ISO-IEC-27001-Lead-Implementer 試験問題 16
シナリオ 8: SunDee は、米国カリフォルニア州に本社を置く米国のバイオ医薬品会社です。同社は、心血管疾患、腫瘍学、骨の健康、炎症に焦点を当てた新しいヒト治療薬の開発を専門としています。同社は過去 2 年間、SO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を導入していました。しかし、ISMS のパフォーマンスと有効性を監視または測定しておらず、定期的な管理レビューも実施していませんでした。再認証監査の直前に、同社は内部監査を実施することを決定しました。また、ほとんどのスタッフに、各部門の過去 2 年間の個別の書面レポートをまとめるように依頼しました。これにより、製造部門の人員が最適人数を下回り、会社の在庫が減少しました。
テッサはサンディーの内部監査員でした。50 人の従業員が複数のレポートを作成したため、内部監査プロセスは予定よりはるかに時間がかかり、一貫性に欠け、質的評価基準がまったくありませんでした。テッサは、サンディーが ISMS のパフォーマンスを適切に評価する必要があると結論付けました。彼女は、サンディーの ISMS パフォーマンス評価の怠慢を重大な不適合と定義し、不適合の説明、監査結果、推奨事項を含む不適合レポートを作成しました。さらに、テッサはサンディーがこれらの問題を解決できるようにする新しい計画を作成し、経営陣に提示しました。シナリオ 8 によると、テッサは ISMS の監視と測定の計画を作成し、経営陣に提示しました。これは受け入れられますか?
テッサはサンディーの内部監査員でした。50 人の従業員が複数のレポートを作成したため、内部監査プロセスは予定よりはるかに時間がかかり、一貫性に欠け、質的評価基準がまったくありませんでした。テッサは、サンディーが ISMS のパフォーマンスを適切に評価する必要があると結論付けました。彼女は、サンディーの ISMS パフォーマンス評価の怠慢を重大な不適合と定義し、不適合の説明、監査結果、推奨事項を含む不適合レポートを作成しました。さらに、テッサはサンディーがこれらの問題を解決できるようにする新しい計画を作成し、経営陣に提示しました。シナリオ 8 によると、テッサは ISMS の監視と測定の計画を作成し、経営陣に提示しました。これは受け入れられますか?
ISO-IEC-27001-Lead-Implementer 試験問題 17
組織のインシデント管理プロセスにより、情報セキュリティ インシデントに備え、対応することができます。さらに、組織には情報セキュリティ イベントを評価する手順が整備されています。ISO/IEC 27001 によれば、インシデント管理プロセスには他に何が含まれている必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 18
シナリオ 7: Texas H&H Inc. でのインシデント対応
攻撃者がシステムにアクセスできないことを確認した後、セキュリティ管理者はフォレンジック分析を進めることにしました。彼らは、アクセス セキュリティ システムが、将来の攻撃の原因となる可能性のある悪意のあるファイルの検出を含む脅威の検出用に設計されていないという結論に達しました。
これらの調査結果に基づき、Texas H$H inc. は、将来のインシデントを回避するためにアクセス セキュリティ システムを修正し、同様のインシデントへの対応方法について従業員にガイダンスとして役立つインシデント管理ポリシーを情報セキュリティ ポリシーに統合することを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
シナリオ 7 によると、チームは以前のインシデントから得た知識に基づいて潜在的な攻撃を防止しました。これは受け入れられますか?
攻撃者がシステムにアクセスできないことを確認した後、セキュリティ管理者はフォレンジック分析を進めることにしました。彼らは、アクセス セキュリティ システムが、将来の攻撃の原因となる可能性のある悪意のあるファイルの検出を含む脅威の検出用に設計されていないという結論に達しました。
これらの調査結果に基づき、Texas H$H inc. は、将来のインシデントを回避するためにアクセス セキュリティ システムを修正し、同様のインシデントへの対応方法について従業員にガイダンスとして役立つインシデント管理ポリシーを情報セキュリティ ポリシーに統合することを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
シナリオ 7 によると、チームは以前のインシデントから得た知識に基づいて潜在的な攻撃を防止しました。これは受け入れられますか?
ISO-IEC-27001-Lead-Implementer 試験問題 19
あなたは、宅配便サービスを提供する成長中の会社、SpeeDelivery のオーナーです。情報システムのリスク分析を作成する時期が来たと判断しました。これには、脅威とリスクの一覧が含まれます。
脅威、リスク、リスク分析の関係は何ですか?
脅威、リスク、リスク分析の関係は何ですか?
ISO-IEC-27001-Lead-Implementer 試験問題 20
公開鍵インフラストラクチャ (PKI) はどのようなセキュリティを提供しますか?
