ISO-IEC-27005-Risk-Manager 試験問題 6

シナリオ1
リスク評価プロセスは、ボントンのリスク マネージャーであるヘンリーが主導しました。ヘンリーが最初に行ったのは、会社の資産を特定することでした。その後、ヘンリーはさまざまな潜在的なインシデント シナリオを作成しました。当時、多数の組織がサイバー攻撃を受けていたため、アプリケーションの使用に関する主な懸念の 1 つは、サイバー攻撃者の標的になる可能性でした。ヘンリーは特定されたリスクを分析して評価し、会社がアプリケーションを使用する場合は新しい制御を実装する必要があると結論付けました。特に、アプリケーションの使用に関するトレーニングを従業員に提供し、顧客の個人データを保護することの重要性に関する意識向上セッションを実施する必要があると述べました。
最後に、ヘンリーはリスク評価の結果を経営陣に伝えました。経営陣は、特定されたリスクに対処した後にのみアプリケーションを使用することを決定しました。
シナリオ 1 に基づいて、Bontton は ISO/IEC 27005 を使用して、すべての ISO/IEC 27001 要件の効果的な実装を確保しました。これは適切ですか?
  • ISO-IEC-27005-Risk-Manager 試験問題 7

    ISO/IEC 27005 によれば、リスク管理プロセスのドキュメントの出力は何ですか?
  • ISO-IEC-27005-Risk-Manager 試験問題 8

    シナリオ 4: 2017 年、何百万人もの人々がオンライン ショッピングを利用するようになったのを見て、エドとジェームズ コルドンは Poshoe という靴のオンライン マーケットプレイスを設立しました。以前は、中古のデザイナー シューズをオンラインで購入するのは、写真が魅力的でなく、製品の真正性を確認できないため、楽しい体験ではありませんでした。しかし、Poshoe の設立後、各製品は顧客に提供される前に十分に宣伝され、本物であることが証明されました。これにより、Poshoe の製品とサービスに対する顧客の信頼が高まりました。Poshoe には約 400 万人のユーザーがおり、その使命は中古スニーカー市場を独占し、数十億ドル規模の企業になることです。
    毎日のオンライン購入者が大幅に増加したため、Poshoe の経営陣は、データを効果的に処理、保存、分析できるビッグ データ分析ツールを導入することを決定しました。実装プロセスを開始する前に、リスク評価を実施することにしました。最初に、同社は情報システムに関連する資産、脅威、脆弱性を特定しました。資産に関しては、組織の使命と目標の達成に不可欠な情報を特定しました。このフェーズで、同社はソフトウェアにルートキットも検出しました。このルートキットを通じて、攻撃者は Poshoe のシステムにリモート アクセスして機密データを取得できます。
    同社は、管理者権限を取得した攻撃者によってルートキットがインストールされたことを発見しました。その結果、攻撃者は Poshoe から製品を購入した顧客の個人情報を入手することができました。幸運にも、同社はターゲット デバイスからスキャンを実行し、ソフトウェアの設定をより詳細に把握して、システムの脆弱性を特定することができました。
    同社は当初、定性的なリスク分析手法を使用して、結果と可能性を評価し、リスクのレベルを判断しました。同社はリスクの可能性を「2 年間に数回、1 年に 1 ~ 3 回の確率」と定義しました。その後、この重大なリスクに関する追加情報が得られる定量的なリスク分析手法を使用することが決定されました。最後に、経営陣は、会社が他の問題に直面する可能性があるため、このリスクを直ちに処理することを決定しました。さらに、顧客の個人情報を保護し、攻撃者による不正アクセスを防ぐために、Poshoe のソフトウェアを更新、保護、およびバックアップする必要があることを従業員に伝えました。
    シナリオ 4 によれば、リスク識別プロセス中にどのタイプの資産が識別されましたか?
  • ISO-IEC-27005-Risk-Manager 試験問題 9

    ある組織では防犯カメラと警報システムを設置しています。この場合、どのような情報セキュリティ管理が実施されていますか?
  • ISO-IEC-27005-Risk-Manager 試験問題 10

    シナリオ 7: Adstry は、デジタル マーケティング戦略を専門とするビジネス成長代理店です。Adstry は、革新的なソリューションを通じて組織が顧客との関係を再定義するのを支援します。Adstry はサンフランシスコに本社を置き、最近ニューヨークに 2 つの新しいオフィスを開設しました。同社の組織は、プロジェクト マネージャーが率いるチームで構成されています。プロジェクト マネージャーは、プロジェクトに関連するすべての決定権を持ちます。一方、チーム メンバーは、プロジェクトの進捗状況をプロジェクト マネージャーに報告します。
    データ侵害や広告詐欺は現在のビジネス環境における一般的な脅威であることを考慮すると、リスク管理は Adstry にとって不可欠です。新しいプロジェクトを計画する際、各プロジェクト マネージャーは、特定のプロジェクトに関連するリスクが特定、評価、および軽減されていることを確認する責任があります。つまり、プロジェクト マネージャーは Adstry のリスク マネージャーの役​​割も担っています。Adstry はプロジェクトを完了するためにテクノロジーに大きく依存していることを考慮すると、リスク評価には情報テクノロジーの使用に関連するリスクの特定が間違いなく含まれます。各プロジェクトの初期段階で、プロジェクト マネージャーはリスク評価の結果をチーム メンバーに伝えます。
    Adstry は、プロジェクト チームがプロジェクトの各フェーズで新しい潜在的リスクを検出できるように支援するリスク管理ソフトウェアを使用しています。これにより、チーム メンバーは新しい潜在的リスクについてタイムリーに通知され、それに応じて対応することができます。プロジェクト マネージャーは、チーム メンバーに提供される情報が適切な言語を使用して伝達され、全員が理解できるようにする責任があります。
    さらに、プロジェクト マネージャーは、プロジェクトの影響を受ける外部の利害関係者をリスク コミュニケーションに含めることができます。プロジェクト マネージャーが利害関係者を含めることを決定した場合、リスク コミュニケーションは徹底的に準備されます。プロジェクト マネージャーは、まず、通知する必要がある利害関係者を特定し、リスク コミュニケーションによって生じる可能性のある利害関係者の懸念と対立を考慮します。リスクは、Adstry の情報の機密性を考慮し、リスク コミュニケーションに含める必要がある詳細レベルを決定しながら、特定された利害関係者に伝えられます。プロジェクト マネージャーは、リスクの一貫したビューを提供するため、外部の利害関係者とのリスク コミュニケーションに同じリスク管理ソフトウェアを使用します。プロジェクト マネージャーは、プロジェクトごとに、プロジェクトの関連する利害関係者との定期的な会議を手配し、検出されたリスクとその優先順位について話し合い、適切な処理ソリューションを決定します。リスク管理ソフトウェアから取得された情報とこれらの会議の結果は文書化され、意思決定プロセスに使用されます。さらに、同社は、文書の取得、分類、保管、アーカイブにコンピューター化された文書化された情報管理システムを使用しています。
    シナリオ 7 に基づいて、リスク管理ソフトウェアは、Adstry のチームがプロジェクトのすべてのフェーズを通じて新しいリスクを検出できるようにするために使用されます。これは必要ですか?