ISO-IEC-27001-Lead-Implementer 試験問題 91
組織のインシデント管理プロセスにより、情報セキュリティ インシデントに備え、対応することができます。さらに、組織には情報セキュリティ イベントを評価する手順が整備されています。ISO/IEC 27001 によれば、インシデント管理プロセスには他に何が含まれている必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 92
シナリオ 10: NetworkFuse は、ネットワーク ハードウェアの開発、製造、販売を行っています。同社は、ISO/IEC 27001 要件に基づく運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づく品質管理システム (QMS) を約 2 年間運用してきました。最近、同社は ISO/IEC 27001 と ISO 9001 の認証を取得するために、複合認証監査を申請しました。
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
しかし、会社は認証機関に、文書をオフサイトに持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、監査は予定日数内に実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証を推奨したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。認証機関は要求を受け入れませんでした。シナリオ 10 に基づきます。NetworkFuse は、監査前に ISMS の自己評価を実施しませんでした。これは ISO/IEC 27001 に準拠していますか?
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
しかし、会社は認証機関に、文書をオフサイトに持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、監査は予定日数内に実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証を推奨したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。認証機関は要求を受け入れませんでした。シナリオ 10 に基づきます。NetworkFuse は、監査前に ISMS の自己評価を実施しませんでした。これは ISO/IEC 27001 に準拠していますか?
ISO-IEC-27001-Lead-Implementer 試験問題 93
シナリオ 5 に基づきます。クラウドに移行した後、Operaze の IT チームは ISMS の範囲を変更し、必要な変更をすべて実装しました。これは受け入れられますか?
ISO-IEC-27001-Lead-Implementer 試験問題 94
シナリオ 1:
HealthGenic は、カナダのトロントで患者に総合的な医療サービスを提供する大手の多専門医療機関です。この組織は、患者の健康状態を監視し、予約をスケジュールし、カスタマイズされた医療レポートを作成し、患者データを安全に保存し、患者、医師、医療検査スタッフなどのさまざまな関係者間のシームレスなコミュニケーションを促進するために、Web ベースの医療ソフトウェア プラットフォームを多用しています。
組織がサービスを拡大し、需要が増加するにつれて、頻繁かつ長期間のサービス中断が頻繁に発生するようになり、患者のケアと管理プロセスに重大な混乱が生じました。そのため、HealthGenic は、直面しているリスクの重大性を評価するために包括的なリスク分析を開始しました。
HealthGenic は、リスクとその重大性が許容範囲内か許容範囲内かを判断するためにリスク分析結果をリスク基準と比較した際、キャパシティ プランニングとインフラストラクチャの復元力に重大なギャップがあることに気づきました。この問題の緊急性を認識した HealthGenic は、プラットフォームを担当するソフトウェア開発会社に連絡を取りました。ソフトウェア開発会社は、ヘルスケア テクノロジー、データ管理、コンプライアンス規制に関する専門知識を活用して、サービスの中断を無事に解決しました。
しかし、HealthGenic は、ユーザー アクセス制御への不正な変更も発見しました。その結果、一部の医療レポートが改ざんされ、不完全で不正確な医療記録が残されました。同社は、ユーザー アクセス制御への意図しない変更を速やかに認識し、修正しました。これらの変更の根本原因を分析した結果、HealthGenic は、IT 部門内の職務分離に関連する脆弱性を特定しました。この脆弱性により、システム管理アクセス権を持つ個人がユーザー アクセス制御も管理できるようになりました。そのため、HealthGenic は、職務分離、ジョブ ローテーション、職務記述書、承認プロセスなど、組織構造に関連する制御を優先することにしました。
サービス中断の影響に対応して、ソフトウェア開発会社は、クラウド プラットフォームでホストされるスケーラブルなアーキテクチャを採用してインフラストラクチャを刷新し、需要に基づいて動的なリソース割り当てを可能にしました。潜在的なボトルネックを特定して対処するために、厳格な負荷テストとパフォーマンスの最適化が実施され、システムがユーザー負荷の増加をシームレスに処理できるようになりました。さらに、同社は不正アクセスとデータ変更を迅速に評価しました。
HealthGenic では、インターンを含む全従業員がデータ セキュリティの重要性と患者情報の適切な取り扱いを認識できるように、従業員のトレーニング、管理レビュー、内部監査に特化した制御を導入しました。さらに、患者データの機密性を考慮し、多要素認証などの堅牢な認証方法を含む厳格な機密保持対策を実施しました。
HealthGenic は、直面した課題に対応して、安全なクラウド コンピューティング環境を確保することの重要性を認識しました。同社は、クラウド インフラストラクチャとプラクティスのセキュリティを評価および強化するために特別に調整された包括的な自己評価を開始しました。
医療記録の改ざんによって影響を受けた情報セキュリティ原則はどれですか?
HealthGenic は、カナダのトロントで患者に総合的な医療サービスを提供する大手の多専門医療機関です。この組織は、患者の健康状態を監視し、予約をスケジュールし、カスタマイズされた医療レポートを作成し、患者データを安全に保存し、患者、医師、医療検査スタッフなどのさまざまな関係者間のシームレスなコミュニケーションを促進するために、Web ベースの医療ソフトウェア プラットフォームを多用しています。
組織がサービスを拡大し、需要が増加するにつれて、頻繁かつ長期間のサービス中断が頻繁に発生するようになり、患者のケアと管理プロセスに重大な混乱が生じました。そのため、HealthGenic は、直面しているリスクの重大性を評価するために包括的なリスク分析を開始しました。
HealthGenic は、リスクとその重大性が許容範囲内か許容範囲内かを判断するためにリスク分析結果をリスク基準と比較した際、キャパシティ プランニングとインフラストラクチャの復元力に重大なギャップがあることに気づきました。この問題の緊急性を認識した HealthGenic は、プラットフォームを担当するソフトウェア開発会社に連絡を取りました。ソフトウェア開発会社は、ヘルスケア テクノロジー、データ管理、コンプライアンス規制に関する専門知識を活用して、サービスの中断を無事に解決しました。
しかし、HealthGenic は、ユーザー アクセス制御への不正な変更も発見しました。その結果、一部の医療レポートが改ざんされ、不完全で不正確な医療記録が残されました。同社は、ユーザー アクセス制御への意図しない変更を速やかに認識し、修正しました。これらの変更の根本原因を分析した結果、HealthGenic は、IT 部門内の職務分離に関連する脆弱性を特定しました。この脆弱性により、システム管理アクセス権を持つ個人がユーザー アクセス制御も管理できるようになりました。そのため、HealthGenic は、職務分離、ジョブ ローテーション、職務記述書、承認プロセスなど、組織構造に関連する制御を優先することにしました。
サービス中断の影響に対応して、ソフトウェア開発会社は、クラウド プラットフォームでホストされるスケーラブルなアーキテクチャを採用してインフラストラクチャを刷新し、需要に基づいて動的なリソース割り当てを可能にしました。潜在的なボトルネックを特定して対処するために、厳格な負荷テストとパフォーマンスの最適化が実施され、システムがユーザー負荷の増加をシームレスに処理できるようになりました。さらに、同社は不正アクセスとデータ変更を迅速に評価しました。
HealthGenic では、インターンを含む全従業員がデータ セキュリティの重要性と患者情報の適切な取り扱いを認識できるように、従業員のトレーニング、管理レビュー、内部監査に特化した制御を導入しました。さらに、患者データの機密性を考慮し、多要素認証などの堅牢な認証方法を含む厳格な機密保持対策を実施しました。
HealthGenic は、直面した課題に対応して、安全なクラウド コンピューティング環境を確保することの重要性を認識しました。同社は、クラウド インフラストラクチャとプラクティスのセキュリティを評価および強化するために特別に調整された包括的な自己評価を開始しました。
医療記録の改ざんによって影響を受けた情報セキュリティ原則はどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 95
リスク保持の例となる記述はどれですか?

