ISO-IEC-27001-Lead-Implementer 試験問題 11
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発している小規模なソフトウェア開発会社です。最近、同社はリスク評価を実施し、デジタル環境での運用から生じる可能性のある情報セキュリティ リスクを評価しました。侵入テストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operaze は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づくと、Operaze の MR マネージャーは利害関係者のどのカテゴリに属しますか?
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づくと、Operaze の MR マネージャーは利害関係者のどのカテゴリに属しますか?
ISO-IEC-27001-Lead-Implementer 試験問題 12
シナリオ4: TradeB。市場に参入したばかりの商業銀行で、顧客から預金を受け入れ、基本的な金融サービスと投資用ローンを提供しています。TradeBは、ISO/IEC 27001に基づく情報セキュリティ管理システム(ISMS)を導入することを決定しました。
[^システムの実装では、TradeB の経営陣が 2 人の専門家と契約し、ISMS 実装プロジェクトを指揮および管理しました。
まず、プロジェクト チームは ISO/IEC 27001 付属書 A の 93 のコントロールを分析し、会社に適用可能と思われるセキュリティ コントロールとその目的のみをリストしました。この分析に基づいて、適用性ステートメントを起草しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産、脅威、脆弱性を特定し、潜在的な結果と可能性を評価し、3 つの非数値カテゴリ (低、中、高) に基づいてリスクのレベルを決定しました。彼らは、リスク評価基準に基づいてリスクを評価し、高リスクカテゴリのみを扱うことを決定しました。また、アクセス制御ポリシーの新しいバージョンを確立し、ユーザーアクセスを管理および制御するための制御を実装し、ビジネス継続性のためのICT準備のための制御を実装することにより、管理者権限の不正使用といくつかのハードウェア障害によるシステム中断に主に焦点を当てることを決定しました。最後に、彼らはリスク評価レポートを起草し、その中で、これらのセキュリティ制御の実装後にリスクレベルが許容レベルを下回る場合、リスクは受け入れられると記述しました。シナリオ4に基づくと、TradeBが3つの非数値カテゴリに基づいてリスクレベルを定義したという事実は、次のことを示しています。
[^システムの実装では、TradeB の経営陣が 2 人の専門家と契約し、ISMS 実装プロジェクトを指揮および管理しました。
まず、プロジェクト チームは ISO/IEC 27001 付属書 A の 93 のコントロールを分析し、会社に適用可能と思われるセキュリティ コントロールとその目的のみをリストしました。この分析に基づいて、適用性ステートメントを起草しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産、脅威、脆弱性を特定し、潜在的な結果と可能性を評価し、3 つの非数値カテゴリ (低、中、高) に基づいてリスクのレベルを決定しました。彼らは、リスク評価基準に基づいてリスクを評価し、高リスクカテゴリのみを扱うことを決定しました。また、アクセス制御ポリシーの新しいバージョンを確立し、ユーザーアクセスを管理および制御するための制御を実装し、ビジネス継続性のためのICT準備のための制御を実装することにより、管理者権限の不正使用といくつかのハードウェア障害によるシステム中断に主に焦点を当てることを決定しました。最後に、彼らはリスク評価レポートを起草し、その中で、これらのセキュリティ制御の実装後にリスクレベルが許容レベルを下回る場合、リスクは受け入れられると記述しました。シナリオ4に基づくと、TradeBが3つの非数値カテゴリに基づいてリスクレベルを定義したという事実は、次のことを示しています。
ISO-IEC-27001-Lead-Implementer 試験問題 13
シナリオ 2: ビューティーは、従来の小売業を離れ、最近 e コマース モデルに切り替えた化粧品会社です。経営陣は、社内に独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運営する外部プロバイダーに支払いプロセスをアウトソーシングすることを決定しました。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多数のセキュリティ制御が実装されました。顧客の情報を保護します。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできる他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
上記のシナリオに基づいて、次の質問に答えてください。
この事件を調査した後、Beauty は新しいマルウェア対策ソフトウェアをインストールすることを決定しました。このケースではどのようなセキュリティ制御が実施されましたか?
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多数のセキュリティ制御が実装されました。顧客の情報を保護します。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできる他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
上記のシナリオに基づいて、次の質問に答えてください。
この事件を調査した後、Beauty は新しいマルウェア対策ソフトウェアをインストールすることを決定しました。このケースではどのようなセキュリティ制御が実施されましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 14
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発している小規模なソフトウェア開発会社です。最近、同社はリスク評価を実施し、デジタル環境での運用から生じる可能性のある情報セキュリティ リスクを評価しました。侵入テストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operaze は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づくと、Operaze の MR マネージャーは利害関係者のどのカテゴリに属しますか?
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づくと、Operaze の MR マネージャーは利害関係者のどのカテゴリに属しますか?
ISO-IEC-27001-Lead-Implementer 試験問題 15
正しいか間違いか: テレワーク活動を許可する組織では、建物の物理的なセキュリティとテレワークサイトのローカル環境を考慮する必要があります。
