ISO-IEC-27001-Lead-Implementer 試験問題 36
シナリオ1: HealthGenicは、ウェブベースの医療ソフトウェアを使用して、乳児から成人初期までの個人の健康と成長を監視する小児科クリニックです。このソフトウェアは、予約のスケジュール設定、カスタマイズされた医療レポートの作成、患者のデータと病歴の保存、すべての患者とのコミュニケーションにも使用されます。
[^関係者、両親、他の医師、臨床検査スタッフなど。
先月、HealthGenic 社はソフトウェアにアクセスするユーザー数の増加により、サービスが中断されることが何度かありました。同社がソフトウェアの使用中に直面したもう 1 つの問題は、ユーザー インターフェイスが複雑で、訓練を受けていない従業員が使用するのが困難だったことです。
HealthGenic の経営陣は、すぐにソフトウェアを開発した会社にこの問題を報告しました。ソフトウェア会社は問題を修正しましたが、その過程で、HealthGenic の患者に関する機密情報を含むいくつかのファイルを変更しました。変更の結果、医療レポートが不完全かつ不正確になり、さらに重要なことに、患者のプライバシーが侵害されました。
______________ などの固有の脆弱性は、資産の特性と関連しています。シナリオ 1 を参照してください。
[^関係者、両親、他の医師、臨床検査スタッフなど。
先月、HealthGenic 社はソフトウェアにアクセスするユーザー数の増加により、サービスが中断されることが何度かありました。同社がソフトウェアの使用中に直面したもう 1 つの問題は、ユーザー インターフェイスが複雑で、訓練を受けていない従業員が使用するのが困難だったことです。
HealthGenic の経営陣は、すぐにソフトウェアを開発した会社にこの問題を報告しました。ソフトウェア会社は問題を修正しましたが、その過程で、HealthGenic の患者に関する機密情報を含むいくつかのファイルを変更しました。変更の結果、医療レポートが不完全かつ不正確になり、さらに重要なことに、患者のプライバシーが侵害されました。
______________ などの固有の脆弱性は、資産の特性と関連しています。シナリオ 1 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 37
オンライン ショッピング ウェブサイトを運営する Kyte 社は、ウェブサイトに Q&A セクションを追加しましたが、カスタマー サービス部門がユーザーの質問に回答することはほとんどありません。Kyte 社が従っていない効果的なコミュニケーション戦略の原則はどれですか。
ISO-IEC-27001-Lead-Implementer 試験問題 38
情報セキュリティ ポリシーでは、以下のどのオプションに対処する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 39
情報セキュリティ管理システムの維持と改善を確実にするために、組織は何を割り当てる必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 40
シナリオ 2: ビューティーは、従来の小売業を離れ、最近 e コマース モデルに切り替えた化粧品会社です。経営陣は、社内に独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運営する外部プロバイダーに支払いプロセスをアウトソーシングすることを決定しました。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多数のセキュリティ制御が実装されました。顧客の情報を保護します。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできる他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
シナリオ 2 に基づいて、機密情報にアクセスするときにユーザー ID とパスワードを要求するユーザー認証プロセスを確立することにより、IT チームが確保しようとしている情報セキュリティ原則はどれですか。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多数のセキュリティ制御が実装されました。顧客の情報を保護します。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできる他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
シナリオ 2 に基づいて、機密情報にアクセスするときにユーザー ID とパスワードを要求するユーザー認証プロセスを確立することにより、IT チームが確保しようとしている情報セキュリティ原則はどれですか。

