ISO-IEC-27001-Lead-Implementer 試験問題 56
以下の状況のうち、内部監査プロセスに悪影響を及ぼす可能性があるのはどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 57
シナリオ 3: Socket Inc は、主にワイヤレス製品とサービスを提供する通信会社です。同社は、高可用性、スケーラビリティ、柔軟性を提供するドキュメント モデル データベースである MongoDB を使用しています。
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更しなかったため、ハッカー グループが MongoDB データベースを侵害し、パスワードが設定されず、誰でもアクセス可能になりました。
幸いなことに、Socket Inc. は MongoDB データベースで定期的に情報のバックアップを行っていたため、インシデント中に情報が失われることはありませんでした。また、Syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中させることができました。同社は、ユーザーの障害や例外を記録するイベント ログを確認した結果、永続的なバックドアは設置されておらず、攻撃は社内の従業員によって開始されたものではないことを突き止めました。
今後同様の事件が起きないように、ソケット社は、権限のある人だけにアクセスを許可するアクセス制御システムを採用することを決定しました。また、データベースを不正アクセスから保護するために、暗号鍵管理を含む暗号化の有効利用に関するルールを定義および実装するための制御も実装しました。実装は、関連するすべての契約、法律、規制、および情報分類スキームに基づいていました。セキュリティを強化し、管理作業を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、ソケット社は、情報セキュリティの脅威に関連する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
シナリオ 3 に基づいて、Socket Inc. が将来同様の情報セキュリティ インシデントに対処するために何が役立つでしょうか?
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更しなかったため、ハッカー グループが MongoDB データベースを侵害し、パスワードが設定されず、誰でもアクセス可能になりました。
幸いなことに、Socket Inc. は MongoDB データベースで定期的に情報のバックアップを行っていたため、インシデント中に情報が失われることはありませんでした。また、Syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中させることができました。同社は、ユーザーの障害や例外を記録するイベント ログを確認した結果、永続的なバックドアは設置されておらず、攻撃は社内の従業員によって開始されたものではないことを突き止めました。
今後同様の事件が起きないように、ソケット社は、権限のある人だけにアクセスを許可するアクセス制御システムを採用することを決定しました。また、データベースを不正アクセスから保護するために、暗号鍵管理を含む暗号化の有効利用に関するルールを定義および実装するための制御も実装しました。実装は、関連するすべての契約、法律、規制、および情報分類スキームに基づいていました。セキュリティを強化し、管理作業を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、ソケット社は、情報セキュリティの脅威に関連する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
シナリオ 3 に基づいて、Socket Inc. が将来同様の情報セキュリティ インシデントに対処するために何が役立つでしょうか?
ISO-IEC-27001-Lead-Implementer 試験問題 58
シナリオ1: HealthGenicは、ウェブベースの医療ソフトウェアを使用して、乳児から成人初期までの個人の健康と成長を監視する小児科クリニックです。このソフトウェアは、予約のスケジュール設定、カスタマイズされた医療レポートの作成、患者のデータと病歴の保存、すべての患者とのコミュニケーションにも使用されます。
[^関係者、両親、他の医師、臨床検査スタッフなど。
先月、HealthGenic 社はソフトウェアにアクセスするユーザー数の増加により、サービスが中断されることが何度かありました。同社がソフトウェアの使用中に直面したもう 1 つの問題は、ユーザー インターフェイスが複雑で、訓練を受けていない従業員が使用するのが困難だったことです。
HealthGenic の経営陣は、すぐにソフトウェアを開発した会社にこの問題を報告しました。ソフトウェア会社は問題を修正しましたが、その過程で、HealthGenic の患者に関する機密情報を含むいくつかのファイルを変更しました。変更の結果、医療レポートが不完全かつ不正確になり、さらに重要なことに、患者のプライバシーが侵害されました。
シナリオ 1 では、HealthGenic はソフトウェアの機能喪失により、サービスが何度も中断されました。この場合、情報セキュリティのどの原則が影響を受けましたか?
[^関係者、両親、他の医師、臨床検査スタッフなど。
先月、HealthGenic 社はソフトウェアにアクセスするユーザー数の増加により、サービスが中断されることが何度かありました。同社がソフトウェアの使用中に直面したもう 1 つの問題は、ユーザー インターフェイスが複雑で、訓練を受けていない従業員が使用するのが困難だったことです。
HealthGenic の経営陣は、すぐにソフトウェアを開発した会社にこの問題を報告しました。ソフトウェア会社は問題を修正しましたが、その過程で、HealthGenic の患者に関する機密情報を含むいくつかのファイルを変更しました。変更の結果、医療レポートが不完全かつ不正確になり、さらに重要なことに、患者のプライバシーが侵害されました。
シナリオ 1 では、HealthGenic はソフトウェアの機能喪失により、サービスが何度も中断されました。この場合、情報セキュリティのどの原則が影響を受けましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 59
不適合が検出されたときに組織が実行する必要がある ISO/IEC 27001 で要求される手順に含まれないものはどれですか。
ISO-IEC-27001-Lead-Implementer 試験問題 60
シナリオ 4 に基づくと、TradeB が 3 つの非数値カテゴリに基づいてリスク レベルを定義したという事実は、次のことを示しています。
