ISO-IEC-27001-Lead-Implementer 試験問題 31
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発している小規模なソフトウェア開発会社です。最近、同社はリスク評価を実施し、デジタル環境での運用から生じる可能性のある情報セキュリティ リスクを評価しました。侵入テストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operaze は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づいて、Operaze は ISMS の円滑な運営を確保するためにどの委員会を作成する必要がありますか?
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づいて、Operaze は ISMS の円滑な運営を確保するためにどの委員会を作成する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 32
シナリオ1: HealthGenicは、ウェブベースの医療ソフトウェアを使用して、乳児から成人初期までの個人の健康と成長を監視する小児科クリニックです。このソフトウェアは、予約のスケジュール設定、カスタマイズされた医療レポートの作成、患者のデータと病歴の保存、すべての患者とのコミュニケーションにも使用されます。
[^関係者、両親、他の医師、臨床検査スタッフなど。
先月、HealthGenic 社はソフトウェアにアクセスするユーザー数の増加により、サービスが中断されることが何度かありました。同社がソフトウェアの使用中に直面したもう 1 つの問題は、ユーザー インターフェイスが複雑で、訓練を受けていない従業員が使用するのが困難だったことです。
HealthGenic の経営陣は、すぐにソフトウェアを開発した会社にこの問題を報告しました。ソフトウェア会社は問題を修正しましたが、その過程で、HealthGenic の患者に関する機密情報を含むいくつかのファイルを変更しました。変更の結果、医療レポートが不完全かつ不正確になり、さらに重要なことに、患者のプライバシーが侵害されました。
シナリオ 1 で説明されている状況のうち、HealthGenic にとって脅威となるのはどれですか?
[^関係者、両親、他の医師、臨床検査スタッフなど。
先月、HealthGenic 社はソフトウェアにアクセスするユーザー数の増加により、サービスが中断されることが何度かありました。同社がソフトウェアの使用中に直面したもう 1 つの問題は、ユーザー インターフェイスが複雑で、訓練を受けていない従業員が使用するのが困難だったことです。
HealthGenic の経営陣は、すぐにソフトウェアを開発した会社にこの問題を報告しました。ソフトウェア会社は問題を修正しましたが、その過程で、HealthGenic の患者に関する機密情報を含むいくつかのファイルを変更しました。変更の結果、医療レポートが不完全かつ不正確になり、さらに重要なことに、患者のプライバシーが侵害されました。
シナリオ 1 で説明されている状況のうち、HealthGenic にとって脅威となるのはどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 33
ISO/IEC 27001 に基づく ISMS を実装している小規模組織が、内部監査機能を第三者にアウトソーシングすることを決定しました。これは受け入れられますか?
ISO-IEC-27001-Lead-Implementer 試験問題 34
ある組織は、適用性ステートメント(SoA)で ISO/IEC 27001 のコントロール 5.18 アクセス権の除外を次のように正当化しています。「アクセス制御リーダーは、建物の正面玄関にすでに設置されています。」正しい記述はどれですか。
ISO-IEC-27001-Lead-Implementer 試験問題 35
シナリオ 5 に基づいて、Operaze は ISMS の円滑な運営を確保するためにどの委員会を作成する必要がありますか?

