ISO-IEC-27001-Lead-Implementer 試験問題 116
シナリオ 3: Socket Inc は、主にワイヤレス製品とサービスを提供する通信会社です。同社は、高可用性、スケーラビリティ、柔軟性を提供するドキュメント モデル データベースである MongoDB を使用しています。
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更しなかったため、ハッカー グループが MongoDB データベースを侵害し、パスワードが設定されず、誰でもアクセス可能になりました。
幸いなことに、Socket Inc. は MongoDB データベースで定期的に情報のバックアップを行っていたため、インシデント中に情報が失われることはありませんでした。また、Syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中させることができました。同社は、ユーザーの障害や例外を記録するイベント ログを確認した結果、永続的なバックドアは設置されておらず、攻撃は社内の従業員によって開始されたものではないことを突き止めました。
ソケット社は、今後同様の事件が起きないように、権限のある人のみアクセスを許可するアクセス制御システムを導入することを決定しました。また、データベースを不正アクセスから保護するために、暗号鍵管理を含む暗号化の有効利用に関するルールを定義および実装するための制御も導入しました。実装は、関連するすべての契約、法律、規制、および情報分類スキームに基づいて行われました。セキュリティを強化し、管理作業を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、ソケット社は、情報セキュリティの脅威に関連する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
シナリオ 3 に基づいて、Socket Inc. は、情報セキュリティの脅威に関連する情報を維持、収集、分析するための新しいシステムを確立することにより、ISO/IEC 27001 の付属書 A のどの情報セキュリティ管理策を実装しましたか?
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更しなかったため、ハッカー グループが MongoDB データベースを侵害し、パスワードが設定されず、誰でもアクセス可能になりました。
幸いなことに、Socket Inc. は MongoDB データベースで定期的に情報のバックアップを行っていたため、インシデント中に情報が失われることはありませんでした。また、Syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中させることができました。同社は、ユーザーの障害や例外を記録するイベント ログを確認した結果、永続的なバックドアは設置されておらず、攻撃は社内の従業員によって開始されたものではないことを突き止めました。
ソケット社は、今後同様の事件が起きないように、権限のある人のみアクセスを許可するアクセス制御システムを導入することを決定しました。また、データベースを不正アクセスから保護するために、暗号鍵管理を含む暗号化の有効利用に関するルールを定義および実装するための制御も導入しました。実装は、関連するすべての契約、法律、規制、および情報分類スキームに基づいて行われました。セキュリティを強化し、管理作業を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、ソケット社は、情報セキュリティの脅威に関連する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
シナリオ 3 に基づいて、Socket Inc. は、情報セキュリティの脅威に関連する情報を維持、収集、分析するための新しいシステムを確立することにより、ISO/IEC 27001 の付属書 A のどの情報セキュリティ管理策を実装しましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 117
シナリオ 9 に基づくと、特定された不適合に対するアクション プランは、検出された不適合を排除するのに十分ですか?
ISO-IEC-27001-Lead-Implementer 試験問題 118
シナリオ 8: SunDee は、米国カリフォルニア州に本社を置く米国のバイオ医薬品会社です。同社は、心血管疾患、腫瘍学、骨の健康、炎症に焦点を当てた新しいヒト治療薬の開発を専門としています。同社は過去 2 年間、SO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を導入していました。しかし、ISMS のパフォーマンスと有効性を監視または測定しておらず、定期的な管理レビューも実施していませんでした。再認証監査の直前に、同社は内部監査を実施することを決定しました。また、ほとんどのスタッフに、各部門の過去 2 年間の個別の書面レポートをまとめるように依頼しました。これにより、製造部門の人員が最適人数を下回り、会社の在庫が減少しました。
テッサはサンディーの内部監査員でした。50 人の従業員が複数のレポートを作成したため、内部監査プロセスは予定よりはるかに時間がかかり、非常に一貫性がなく、質的評価基準がまったくありませんでした。テッサは、サンディーが ISMS のパフォーマンスを適切に評価する必要があると結論付けました。彼女は、サンディーの ISMS パフォーマンス評価の怠慢を重大な不適合と定義し、不適合の説明、監査結果、推奨事項を含む不適合レポートを作成しました。さらに、テッサはサンディーがこれらの問題を解決できるようにする新しい計画を作成し、それを経営陣に提示しました。上記のシナリオに基づいて、次の質問に答えてください。
SunDee の労働力の混乱の原因は何ですか?
テッサはサンディーの内部監査員でした。50 人の従業員が複数のレポートを作成したため、内部監査プロセスは予定よりはるかに時間がかかり、非常に一貫性がなく、質的評価基準がまったくありませんでした。テッサは、サンディーが ISMS のパフォーマンスを適切に評価する必要があると結論付けました。彼女は、サンディーの ISMS パフォーマンス評価の怠慢を重大な不適合と定義し、不適合の説明、監査結果、推奨事項を含む不適合レポートを作成しました。さらに、テッサはサンディーがこれらの問題を解決できるようにする新しい計画を作成し、それを経営陣に提示しました。上記のシナリオに基づいて、次の質問に答えてください。
SunDee の労働力の混乱の原因は何ですか?
ISO-IEC-27001-Lead-Implementer 試験問題 119
シナリオ 5: OperazelT は、世界中のさまざまな企業向けにアプリケーションを開発するソフトウェア開発会社です。最近、同社は進化するデジタル環境と新たな情報セキュリティの課題に対応するためにリスク評価を実施しました。侵入テストやコード レビューなどの厳格なテスト手法を通じて、同社は不適切なユーザー権限、誤ったセキュリティ設定、安全でないネットワーク構成など、IT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、OperazelT は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装しました。
OperazelT は、実装チームとの共同作業により、ビジネス要件と内部および外部環境を徹底的に評価し、主要なプロセスと活動を特定し、関係者を特定して分析し、ISMS の暫定的な範囲を確立しました。これに続いて、実装チームは会社の機能単位の包括的なレビューを実施し、会社のほとんどの部門を ISMS の範囲に含めることを選択しました。さらに、チームは、内部および外部の物理的な場所、条項 4.1 で言及されている外部および内部の問題、条項 4.2 の要件、および会社が実行する活動間のインターフェイスと依存関係を含めることを決定しました。IT マネージャーは、OperazelT の情報セキュリティへの取り組みを反映して、最終的な範囲の承認において重要な役割を果たしました。
OperazelT の情報セキュリティ チームは、リスク評価の調査結果とビジネス戦略に基づいて、会社の戦略的方向性と法的要件に沿った包括的な情報セキュリティ ポリシーを作成しました。このポリシーは、セキュリティの問題の詳細と役割と責任の割り当てを規定した特定のポリシーとともに、社内に伝達され、外部の関係者と共有されました。これらのポリシーの起草、レビュー、承認には、経営陣の積極的な参加が求められ、すべての関係者の情報を保護するための堅牢なフレームワークが確保されました。
OperazelT は前進し、セキュリティの定義、役割の割り当て、トレーニング セッションを含む詳細な計画を策定して、ポリシー実装フェーズに入りました。最後に、ポリシーの監視とメンテナンス フェーズが実施され、会社の情報セキュリティ ポリシーが施行され、すべての従業員がその要件に準拠していることを確認するための監視メカニズムが確立されました。
OperazelT は、情報セキュリティ フレームワークをさらに強化するために、ISMS 実装プロセスの一環として包括的なギャップ分析を開始しました。OperazelT は、社内評価だけに頼るのではなく、外部コンサルタントのサービスを利用して ISMS の状態を評価することにしました。同社は外部コンサルタントと協力し、ギャップ分析プロセスに新鮮な視点と貴重な洞察をもたらし、OperazelT はより客観的に脆弱性と改善領域を特定できるようになりました。最後に、OperazelT は、ISMS の適切な運用の確保、会社のリスク評価プロセスの監視、情報セキュリティ関連の問題の管理、不適合に対する解決策の推奨、修正と是正措置の実装の監視を任務とする委員会を設置しました。
上記のシナリオに基づいて、次の質問に答えてください。
OperazelT は、ISMS の適切な運用を保証するためにどのような委員会を設立しましたか?
OperazelT は、実装チームとの共同作業により、ビジネス要件と内部および外部環境を徹底的に評価し、主要なプロセスと活動を特定し、関係者を特定して分析し、ISMS の暫定的な範囲を確立しました。これに続いて、実装チームは会社の機能単位の包括的なレビューを実施し、会社のほとんどの部門を ISMS の範囲に含めることを選択しました。さらに、チームは、内部および外部の物理的な場所、条項 4.1 で言及されている外部および内部の問題、条項 4.2 の要件、および会社が実行する活動間のインターフェイスと依存関係を含めることを決定しました。IT マネージャーは、OperazelT の情報セキュリティへの取り組みを反映して、最終的な範囲の承認において重要な役割を果たしました。
OperazelT の情報セキュリティ チームは、リスク評価の調査結果とビジネス戦略に基づいて、会社の戦略的方向性と法的要件に沿った包括的な情報セキュリティ ポリシーを作成しました。このポリシーは、セキュリティの問題の詳細と役割と責任の割り当てを規定した特定のポリシーとともに、社内に伝達され、外部の関係者と共有されました。これらのポリシーの起草、レビュー、承認には、経営陣の積極的な参加が求められ、すべての関係者の情報を保護するための堅牢なフレームワークが確保されました。
OperazelT は前進し、セキュリティの定義、役割の割り当て、トレーニング セッションを含む詳細な計画を策定して、ポリシー実装フェーズに入りました。最後に、ポリシーの監視とメンテナンス フェーズが実施され、会社の情報セキュリティ ポリシーが施行され、すべての従業員がその要件に準拠していることを確認するための監視メカニズムが確立されました。
OperazelT は、情報セキュリティ フレームワークをさらに強化するために、ISMS 実装プロセスの一環として包括的なギャップ分析を開始しました。OperazelT は、社内評価だけに頼るのではなく、外部コンサルタントのサービスを利用して ISMS の状態を評価することにしました。同社は外部コンサルタントと協力し、ギャップ分析プロセスに新鮮な視点と貴重な洞察をもたらし、OperazelT はより客観的に脆弱性と改善領域を特定できるようになりました。最後に、OperazelT は、ISMS の適切な運用の確保、会社のリスク評価プロセスの監視、情報セキュリティ関連の問題の管理、不適合に対する解決策の推奨、修正と是正措置の実装の監視を任務とする委員会を設置しました。
上記のシナリオに基づいて、次の質問に答えてください。
OperazelT は、ISMS の適切な運用を保証するためにどのような委員会を設立しましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 120
すべての組織に課される情報セキュリティ関連の立法または規制行為はどれですか?

