ISO-IEC-27001-Lead-Implementer 試験問題 71
シナリオ 3: Socket Inc は、主にワイヤレス製品とサービスを提供する通信会社です。同社は、高可用性、スケーラビリティ、柔軟性を提供するドキュメント モデル データベースである MongoDB を使用しています。
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更しなかったため、ハッカー グループが MongoDB データベースを侵害し、パスワードが設定されず、誰でもアクセス可能になりました。
幸いなことに、Socket Inc. は MongoDB データベースで定期的に情報のバックアップを行っていたため、インシデント中に情報が失われることはありませんでした。また、Syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中させることができました。同社は、ユーザーの障害や例外を記録するイベント ログを確認した結果、永続的なバックドアは設置されておらず、攻撃は社内の従業員によって開始されたものではないことを突き止めました。
ソケット社は、今後同様の事件が起きないように、権限のある人のみアクセスを許可するアクセス制御システムを導入することを決定しました。また、データベースを不正アクセスから保護するために、暗号鍵管理を含む暗号化の有効利用に関するルールを定義および実装するための制御も導入しました。実装は、関連するすべての契約、法律、規制、および情報分類スキームに基づいて行われました。セキュリティを強化し、管理作業を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、ソケット社は、情報セキュリティの脅威に関連する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
上記のシナリオに基づいて、次の質問に答えてください。
情報セキュリティインシデントの再発を防止しないセキュリティ制御はどれですか?
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更しなかったため、ハッカー グループが MongoDB データベースを侵害し、パスワードが設定されず、誰でもアクセス可能になりました。
幸いなことに、Socket Inc. は MongoDB データベースで定期的に情報のバックアップを行っていたため、インシデント中に情報が失われることはありませんでした。また、Syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中させることができました。同社は、ユーザーの障害や例外を記録するイベント ログを確認した結果、永続的なバックドアは設置されておらず、攻撃は社内の従業員によって開始されたものではないことを突き止めました。
ソケット社は、今後同様の事件が起きないように、権限のある人のみアクセスを許可するアクセス制御システムを導入することを決定しました。また、データベースを不正アクセスから保護するために、暗号鍵管理を含む暗号化の有効利用に関するルールを定義および実装するための制御も導入しました。実装は、関連するすべての契約、法律、規制、および情報分類スキームに基づいて行われました。セキュリティを強化し、管理作業を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、ソケット社は、情報セキュリティの脅威に関連する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
上記のシナリオに基づいて、次の質問に答えてください。
情報セキュリティインシデントの再発を防止しないセキュリティ制御はどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 72
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発している小規模なソフトウェア開発会社です。最近、同社はリスク評価を実施し、デジタル環境での運用から生じる可能性のある情報セキュリティ リスクを評価しました。侵入テストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operaze は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
上記のシナリオに基づいて、次の質問に答えてください。
Operaze が ISMS を導入したきっかけは何ですか?
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
上記のシナリオに基づいて、次の質問に答えてください。
Operaze が ISMS を導入したきっかけは何ですか?
ISO-IEC-27001-Lead-Implementer 試験問題 73
シナリオ 5: OperazelT は、世界中のさまざまな企業向けにアプリケーションを開発するソフトウェア開発会社です。最近、同社は進化するデジタル環境と新たな情報セキュリティの課題に対応するためにリスク評価を実施しました。侵入テストやコード レビューなどの厳格なテスト手法を通じて、同社は不適切なユーザー権限、誤ったセキュリティ設定、安全でないネットワーク構成など、IT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、OperazelT は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装しました。
OperazelT は、実装チームとの共同作業により、ビジネス要件と内部および外部環境を徹底的に評価し、主要なプロセスと活動を特定し、関係者を特定して分析し、ISMS の暫定的な範囲を確立しました。これに続いて、実装チームは会社の機能単位の包括的なレビューを実施し、会社のほとんどの部門を ISMS の範囲に含めることを選択しました。さらに、チームは、内部および外部の物理的な場所、条項 4.1 で言及されている外部および内部の問題、条項 4.2 の要件、および会社が実行する活動間のインターフェイスと依存関係を含めることを決定しました。IT マネージャーは、OperazelT の情報セキュリティへの取り組みを反映して、最終的な範囲の承認において重要な役割を果たしました。
OperazelT の情報セキュリティ チームは、リスク評価の調査結果とビジネス戦略に基づいて、会社の戦略的方向性と法的要件に沿った包括的な情報セキュリティ ポリシーを作成しました。このポリシーは、セキュリティの問題の詳細と役割と責任の割り当てを規定した特定のポリシーとともに、社内に伝達され、外部の関係者と共有されました。これらのポリシーの起草、レビュー、承認には、経営陣の積極的な参加が求められ、すべての関係者の情報を保護するための堅牢なフレームワークが確保されました。
OperazelT は前進し、セキュリティの定義、役割の割り当て、トレーニング セッションを含む詳細な計画を策定して、ポリシー実装フェーズに入りました。最後に、ポリシーの監視とメンテナンス フェーズが実施され、会社の情報セキュリティ ポリシーが施行され、すべての従業員がその要件に準拠していることを確認するための監視メカニズムが確立されました。
OperazelT は、情報セキュリティ フレームワークをさらに強化するために、ISMS 実装プロセスの一環として包括的なギャップ分析を開始しました。OperazelT は、社内評価だけに頼るのではなく、外部コンサルタントのサービスを利用して ISMS の状態を評価することにしました。同社は外部コンサルタントと協力し、ギャップ分析プロセスに新鮮な視点と貴重な洞察をもたらし、OperazelT はより客観的に脆弱性と改善領域を特定できるようになりました。最後に、OperazelT は、ISMS の適切な運用の確保、会社のリスク評価プロセスの監視、情報セキュリティ関連の問題の管理、不適合に対する解決策の推奨、修正と是正措置の実装の監視を任務とする委員会を設置しました。
上記のシナリオに基づいて、次の質問に答えてください。
OperazelT はどの ISMS 境界を ISMS 適用範囲に含めましたか?
OperazelT は、実装チームとの共同作業により、ビジネス要件と内部および外部環境を徹底的に評価し、主要なプロセスと活動を特定し、関係者を特定して分析し、ISMS の暫定的な範囲を確立しました。これに続いて、実装チームは会社の機能単位の包括的なレビューを実施し、会社のほとんどの部門を ISMS の範囲に含めることを選択しました。さらに、チームは、内部および外部の物理的な場所、条項 4.1 で言及されている外部および内部の問題、条項 4.2 の要件、および会社が実行する活動間のインターフェイスと依存関係を含めることを決定しました。IT マネージャーは、OperazelT の情報セキュリティへの取り組みを反映して、最終的な範囲の承認において重要な役割を果たしました。
OperazelT の情報セキュリティ チームは、リスク評価の調査結果とビジネス戦略に基づいて、会社の戦略的方向性と法的要件に沿った包括的な情報セキュリティ ポリシーを作成しました。このポリシーは、セキュリティの問題の詳細と役割と責任の割り当てを規定した特定のポリシーとともに、社内に伝達され、外部の関係者と共有されました。これらのポリシーの起草、レビュー、承認には、経営陣の積極的な参加が求められ、すべての関係者の情報を保護するための堅牢なフレームワークが確保されました。
OperazelT は前進し、セキュリティの定義、役割の割り当て、トレーニング セッションを含む詳細な計画を策定して、ポリシー実装フェーズに入りました。最後に、ポリシーの監視とメンテナンス フェーズが実施され、会社の情報セキュリティ ポリシーが施行され、すべての従業員がその要件に準拠していることを確認するための監視メカニズムが確立されました。
OperazelT は、情報セキュリティ フレームワークをさらに強化するために、ISMS 実装プロセスの一環として包括的なギャップ分析を開始しました。OperazelT は、社内評価だけに頼るのではなく、外部コンサルタントのサービスを利用して ISMS の状態を評価することにしました。同社は外部コンサルタントと協力し、ギャップ分析プロセスに新鮮な視点と貴重な洞察をもたらし、OperazelT はより客観的に脆弱性と改善領域を特定できるようになりました。最後に、OperazelT は、ISMS の適切な運用の確保、会社のリスク評価プロセスの監視、情報セキュリティ関連の問題の管理、不適合に対する解決策の推奨、修正と是正措置の実装の監視を任務とする委員会を設置しました。
上記のシナリオに基づいて、次の質問に答えてください。
OperazelT はどの ISMS 境界を ISMS 適用範囲に含めましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 74
シナリオ 9: OpenTech は IT および通信サービスを提供しています。同社は、データ通信企業とネットワーク オペレーターがマルチサービス プロバイダーになるのを支援しています。内部監査中に、内部監査員の Tim が監視手順に関連する不適合を特定しました。彼は、いくつかのシステムの脆弱性を特定して評価しました。
ティムは、機密情報を処理するシステムおよびサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは不適合を解決するための可能なアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因を排除し、将来同様の状況を防ぐことができるアクティビティを選択しました。これらのアクティビティはアクション プランに含まれていました。経営陣によって承認されたアクション プランは、次のように記述されています。
アクセス制御ポリシーの新しいバージョンが確立され、新しい制限が作成され、情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるようになります。承認されたアクション プランが実行され、プランに記載されているすべてのアクションが文書化されました。
シナリオ 9 に基づくと、特定された不適合に対するアクション プランは、検出された不適合を排除するのに十分ですか?
ティムは、機密情報を処理するシステムおよびサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは不適合を解決するための可能なアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因を排除し、将来同様の状況を防ぐことができるアクティビティを選択しました。これらのアクティビティはアクション プランに含まれていました。経営陣によって承認されたアクション プランは、次のように記述されています。
アクセス制御ポリシーの新しいバージョンが確立され、新しい制限が作成され、情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるようになります。承認されたアクション プランが実行され、プランに記載されているすべてのアクションが文書化されました。
シナリオ 9 に基づくと、特定された不適合に対するアクション プランは、検出された不適合を排除するのに十分ですか?
ISO-IEC-27001-Lead-Implementer 試験問題 75
シナリオ 2: ビューティーは、従来の小売業を離れ、最近 e コマース モデルに切り替えた化粧品会社です。経営陣は、社内に独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運営する外部プロバイダーに支払いプロセスをアウトソーシングすることを決定しました。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多数のセキュリティ制御が実装されました。顧客の情報を保護するために、Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌チャートを作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできる他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
以下のどの記述が、Beauty 社がインシデントの発生を回避するのに役立つ管理制御を実施していることを示唆していますか? シナリオ 2 を参照してください。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多数のセキュリティ制御が実装されました。顧客の情報を保護するために、Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌チャートを作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできる他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
以下のどの記述が、Beauty 社がインシデントの発生を回避するのに役立つ管理制御を実施していることを示唆していますか? シナリオ 2 を参照してください。
