ISO-IEC-27001-Lead-Implementer 試験問題 126
あるテクノロジー企業は、過去数年間で事業を急速に拡大しました。サーバー、データベース、通信ツールで構成される同社の情報システムは、日々の業務に欠かせないものとなっています。しかし、急速な成長とデータフローの増加により、同社は現在、情報システムの飽和に直面しています。この飽和により、応答時間が遅くなり、ダウンタイムが増加し、膨大な量のデータを管理することが困難になっています。この脅威はどのカテゴリに分類されますか?
ISO-IEC-27001-Lead-Implementer 試験問題 127
あなたはコンサルタントで、防衛省に定期的に雇用され、分析を行っています。仕事は不定期なので、業務の管理を臨時労働者に外注しています。臨時労働者にレポートにアクセスさせたくないと思っています。
レポートの情報の信頼性のどの側面を保護する必要がありますか?
レポートの情報の信頼性のどの側面を保護する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 128
シナリオ 10: NetworkFuse は、ネットワーク ハードウェアの開発、製造、販売を行っています。同社は、ISO/IEC 27001 要件に基づく運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づく品質管理システム (QMS) を約 2 年間運用してきました。最近、同社は ISO/IEC 27001 と ISO 9001 の認証を取得するために、複合認証監査を申請しました。
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
しかし、会社は認証機関に、文書を社外に持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、予定日数内に監査は実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証を推奨したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。この要求は認証機関によって受け入れられませんでした。NetworkFuse は、従業員が監査に備えられるようにする必要があります。シナリオを参照してください。
10.
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
しかし、会社は認証機関に、文書を社外に持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、予定日数内に監査は実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証を推奨したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。この要求は認証機関によって受け入れられませんでした。NetworkFuse は、従業員が監査に備えられるようにする必要があります。シナリオを参照してください。
10.
ISO-IEC-27001-Lead-Implementer 試験問題 129
シナリオ2:
Beauty は、美容業界で定評のある化粧品会社です。同社は、自然な美しさを高める高品質のスキンケア、メイクアップ、パーソナルケア製品の開発に情熱を傾けて数十年前に設立されました。長年にわたり、Beauty は革新的な製品、顧客満足への取り組み、倫理的で持続可能なビジネス慣行への献身により、高い評価を築いてきました。
消費者のショッピング習慣が急速に変化していることを受けて、Beauty は従来の小売業から電子商取引モデルに移行しました。この戦略を開始するにあたり、Beauty は包括的な情報セキュリティ リスク評価を実施し、ビジネス戦略と目標に沿って、新しい電子商取引事業に関連する潜在的な脅威と脆弱性を分析しました。
特定されたリスクに関して、同社はいくつかの情報セキュリティ管理を実施しました。すべての従業員は機密保持契約に署名し、顧客の機密データを保護することの重要性を強調しました。同社はユーザーのアクセス権を徹底的に見直し、許可された担当者だけが機密情報にアクセスできるようにしました。さらに、同社は貴重な製品と独自の製法を倉庫に保管しているため、破壊行為の可能性を防ぐために、リアルタイムで警告を発する警報システムと監視カメラを設置しました。
しばらくして、情報セキュリティ チームは監査ログを分析し、新たに実装されたセキュリティ制御全体のアクティビティを監視および追跡しました。監査ログを調査および分析した結果、古いマルウェア対策ソフトウェアが原因で攻撃者がシステムにアクセスし、名前や自宅住所などの顧客の機密情報を漏洩していたことが判明しました。これを受けて、IT チームはマルウェア対策ソフトウェアを、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除できる新しいソフトウェアに置き換えました。新しいソフトウェアはすべてのワークステーションにインストールされ、最新のマルウェア定義で定期的に更新され、自動更新機能が有効になりました。機密情報にアクセスするために、ユーザー ID とパスワードを必要とする認証プロセスも実装されました。
調査中、Beauty の情報セキュリティ マネージャーである Maya は、職務記述書の情報セキュリティ責任が明確に定義されていないことに気付き、会社は直ちに対策を講じました。Beauty は、自社の e コマース事業が世界規模で展開されることを認識し、業界の法律、法令、規制、契約上の要件を熱心に調査し、遵守しました。データ プライバシー法、消費者保護法、国際貿易協定などの国際規制と地域規制を考慮しました。
これらの要件を満たすために、Beauty は法律顧問とコンプライアンスの専門家に投資し、事業を展開するすべての市場で会社が法的基準に準拠していることを継続的に監視および確認しました。さらに、Beauty は IT チームと機密情報にアクセスできるその他の従業員を対象に、システムとネットワークのセキュリティの重要性を強調する情報セキュリティ啓発セッションを複数回実施しました。
倉庫に保管されている製品と独自の処方の安全性を確保するために、Beauty ではどのような種類の管理を実施しましたか?
Beauty は、美容業界で定評のある化粧品会社です。同社は、自然な美しさを高める高品質のスキンケア、メイクアップ、パーソナルケア製品の開発に情熱を傾けて数十年前に設立されました。長年にわたり、Beauty は革新的な製品、顧客満足への取り組み、倫理的で持続可能なビジネス慣行への献身により、高い評価を築いてきました。
消費者のショッピング習慣が急速に変化していることを受けて、Beauty は従来の小売業から電子商取引モデルに移行しました。この戦略を開始するにあたり、Beauty は包括的な情報セキュリティ リスク評価を実施し、ビジネス戦略と目標に沿って、新しい電子商取引事業に関連する潜在的な脅威と脆弱性を分析しました。
特定されたリスクに関して、同社はいくつかの情報セキュリティ管理を実施しました。すべての従業員は機密保持契約に署名し、顧客の機密データを保護することの重要性を強調しました。同社はユーザーのアクセス権を徹底的に見直し、許可された担当者だけが機密情報にアクセスできるようにしました。さらに、同社は貴重な製品と独自の製法を倉庫に保管しているため、破壊行為の可能性を防ぐために、リアルタイムで警告を発する警報システムと監視カメラを設置しました。
しばらくして、情報セキュリティ チームは監査ログを分析し、新たに実装されたセキュリティ制御全体のアクティビティを監視および追跡しました。監査ログを調査および分析した結果、古いマルウェア対策ソフトウェアが原因で攻撃者がシステムにアクセスし、名前や自宅住所などの顧客の機密情報を漏洩していたことが判明しました。これを受けて、IT チームはマルウェア対策ソフトウェアを、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除できる新しいソフトウェアに置き換えました。新しいソフトウェアはすべてのワークステーションにインストールされ、最新のマルウェア定義で定期的に更新され、自動更新機能が有効になりました。機密情報にアクセスするために、ユーザー ID とパスワードを必要とする認証プロセスも実装されました。
調査中、Beauty の情報セキュリティ マネージャーである Maya は、職務記述書の情報セキュリティ責任が明確に定義されていないことに気付き、会社は直ちに対策を講じました。Beauty は、自社の e コマース事業が世界規模で展開されることを認識し、業界の法律、法令、規制、契約上の要件を熱心に調査し、遵守しました。データ プライバシー法、消費者保護法、国際貿易協定などの国際規制と地域規制を考慮しました。
これらの要件を満たすために、Beauty は法律顧問とコンプライアンスの専門家に投資し、事業を展開するすべての市場で会社が法的基準に準拠していることを継続的に監視および確認しました。さらに、Beauty は IT チームと機密情報にアクセスできるその他の従業員を対象に、システムとネットワークのセキュリティの重要性を強調する情報セキュリティ啓発セッションを複数回実施しました。
倉庫に保管されている製品と独自の処方の安全性を確保するために、Beauty ではどのような種類の管理を実施しましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 130
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発している小規模なソフトウェア開発会社です。最近、同社はリスク評価を実施し、デジタル環境での運用から生じる可能性のある情報セキュリティ リスクを評価しました。侵入テストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operaze は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
Operaze の ISMS 実装チームが情報セキュリティ ポリシーを起草した後に取るべき次のステップは何ですか? シナリオ 5 を参照してください。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
Operaze の ISMS 実装チームが情報セキュリティ ポリシーを起草した後に取るべき次のステップは何ですか? シナリオ 5 を参照してください。

