ISO-IEC-27001-Lead-Implementer 試験問題 6

残留リスクを軽減するために UX ソフトウェアはどのようなアクションを取るべきでしょうか? シナリオ 4 を参照してください。
  • ISO-IEC-27001-Lead-Implementer 試験問題 7

    シナリオ 10: NetworkFuse は、ネットワーク ハードウェアの開発、製造、販売を行っています。同社は、ISO/IEC 27001 要件に基づく運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づく品質管理システム (QMS) を約 2 年間運用してきました。最近、同社は ISO/IEC 27001 と ISO 9001 の認証を取得するために、複合認証監査を申請しました。
    認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
    しかし、会社は認証機関に、文書をオフサイトに持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、予定日数内に監査は実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証の推奨を発行したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。認証機関は要求を受け入れませんでした。上記のシナリオに基づいて、次の質問に答えてください。
    NetworkFuse は認定監査の前提条件を満たしていますか?
  • ISO-IEC-27001-Lead-Implementer 試験問題 8

    シナリオ 7: マサチューセッツ州ボストンに拠点を置く InfoSec は、プロ向け電子機器、ゲーム、エンターテイメント製品を提供する多国籍企業です。いくつかの情報セキュリティ インシデントが発生した後、InfoSec は専門家チームを設立し、将来の潜在的なインシデントを防ぐための対策を実施することを決定しました。
    エマ、ボブ、アンナは、セキュリティ アーキテクチャ チーム、インシデント対応チーム (IRT)、フォレンジック チームで構成される InfoSec の情報セキュリティ チームの新メンバーとして採用されました。エマの仕事は、情報セキュリティ プラン、ポリシー、プロトコル、トレーニングを作成し、InfoSec がインシデントに効果的に対応できるように準備することです。エマとボブは InfoSec のフルタイム従業員となり、アンナは外部コンサルタントとして契約されました。
    ネットワーク エキスパートの Bob は、スクリーン サブネット ネットワーク アーキテクチャを実装します。このアーキテクチャは、ホストされたパブリック サービスが接続される非武装地帯 (DMZ) と、InfoSec のパブリック アクセス可能なリソースをプライベート ネットワークから分離します。これにより、InfoSec は、潜在的な攻撃者が会社のネットワーク内で望ましくないイベントを引き起こすのを阻止できます。Bob は、予期しないイベントの性質 (イベントの発生方法、イベントが何に、誰に影響を与えるかなど) を徹底的に評価する責任も負います。
    一方、アンナは、懲戒処分や法的措置の証拠として保管し、将来のインシデントを防ぐために、データ、レビュー、分析、レポートの記録を作成します。適切な作業を行うには、会社の情報セキュリティ インシデント管理ポリシーを事前に把握しておく必要があります。このポリシーでは、作成する記録の種類、記録を保管する場所、特定の記録の種類に必要な形式と内容などが指定されています。
    InfoSec の情報セキュリティ対策強化の取り組みの一環として、Anna は、重要な変更が提案された場合にのみ情報セキュリティ リスク評価を実施し、これらのリスク評価の結果を文書化します。リスク評価プロセスが完了すると、Anna は情報セキュリティ リスクの処理計画を策定して実装し、リスク処理の結果を文書化する責任を負います。
    さらに、情報セキュリティのコミュニケーション計画を実施する一方で、InfoSec の経営陣は新製品開発のロードマップを作成する責任を負っていました。このアプローチにより、同社はセキュリティ対策を製品開発の取り組みと整合させることができ、ビジネス運営のあらゆる側面にセキュリティを統合するという取り組みを実証しています。
    InfoSec は、Web またはアプリケーション プログラミング インターフェイス (API) を介してアクセスされるクラウドベースのアプリを含むクラウド サービス モデルを使用します。すべてのクラウド サービスはクラウド サービス プロバイダーによって提供され、データは InfoSec によって管理されます。これにより、独自のセキュリティ上の考慮事項が導入され、この環境でデータとシステムが保護されるようにすることが情報セキュリティ チームの主な焦点になります。
    このシナリオに基づいて、次の質問に答えてください。
    InfoSec が使用したクラウド サービス モデルは次のどれですか?
  • ISO-IEC-27001-Lead-Implementer 試験問題 9

    シナリオ 6: Skyver は、ゲーム機、薄型テレビ、コンピューター、プリンターなどの電子製品を世界中に発送しています。情報セキュリティを確保するために、同社は ISO/IEC 27001 の要件に基づいて情報セキュリティ管理システム (ISMS) を実装することを決定しました。
    同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
    セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 の最後の段落に基づいて、効果的なコミュニケーション戦略のどの原則に Colin は従っていませんでしたか。
  • ISO-IEC-27001-Lead-Implementer 試験問題 10

    次のどれが Open Security Architecture (TOGAF) フレームワークの例を表していますか?