ISO-IEC-27005-Risk-Manager 試験問題 11

シナリオ 2: Travivve は 100 か国以上で事業を展開する旅行代理店です。米国サンフランシスコに本社を置くこの代理店は、パーソナライズされたバケーション パッケージと旅行サービスで知られています。Travivve は、顧客のニーズを満たす信頼性の高いサービスの提供を目指しています。情報セキュリティが評判に与える影響を考慮して、Travivve は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を導入することを決定しました。さらに、情報セキュリティ リスク管理プログラムを確立して導入することを決定しました。Travivve 内の特定の部門の優先度に基づいて、経営陣は当初、リスク管理プロセスを営業管理部門のみに適用することを決定しました。このプロセスは、新しいテクノロジーを導入する場合にのみ他の部門に適用できます。
Travivve の経営陣は、リスク管理プログラムが業界のベスト プラクティスに基づいて確立されていることを確認したいと考えていました。そのため、その確立と実装を担当する 3 人のメンバーからなるチームを編成しました。チーム メンバーの 1 人は、チームを監督し、すべてのリスク管理活動を計画する Travivve のリスク マネージャーでした。さらに、リスク マネージャーは、プログラムを監視し、監視結果を経営陣に報告する責任も負っていました。
当初、チームは Travivve の内部および外部の状況を分析することにしました。組織とその状況を理解するプロセスの一環として、チームは主要なプロセスと活動を特定しました。次に、チームは関係者とその基本要件を特定し、これらの要件への準拠状況を判定しました。さらに、チームはリスク管理プロセスの定義済み範囲に適用されるすべての参照文書を特定しました。これには主に ISO/IEC 27001 の付録 A と Travivve によって確立された内部セキュリティ ルールが含まれていました。最後に、チームは両方の参照文書を分析し、それらの要件へのいくつかの非準拠を正当化しました。
リスク マネージャーは、会社が他のリスクを管理するために使用している他のアプローチと一致する情報セキュリティ リスク管理方法を選択しました。チームはまた、以前に確立されたコミュニケーション メカニズムを通じて、すべての関係者にリスク管理プロセスを伝えました。さらに、リスク管理に関する各関係者の役割と責任について、すべての関係者に確実に通知しました。Travivve は、経営陣によると、このプロセスには関係者の積極的な参加が必要であるため、関係者をリスク管理活動に参加させることも決定しました。
最後に、Travivve のリスク管理チームは、初期の情報セキュリティ リスク評価プロセスを実施することを決定しました。そのため、チームは結果基準と可能性基準を含む情報セキュリティ リスク評価を実行するための基準を確立しました。
リスク管理チームは、情報セキュリティ リスク評価を実行するために必要なすべての基準を確立しましたか? シナリオ 2 を参照してください。
  • ISO-IEC-27005-Risk-Manager 試験問題 12

    NIST リスク管理フレームワークに基づくと、リスク管理プロセスの最後のステップは何ですか?
  • ISO-IEC-27005-Risk-Manager 試験問題 13

    シナリオ 7: Adstry は、デジタル マーケティング戦略を専門とするビジネス成長代理店です。Adstry は、革新的なソリューションを通じて組織が顧客との関係を再定義するのを支援します。Adstry はサンフランシスコに本社を置き、最近ニューヨークに 2 つの新しいオフィスを開設しました。同社の組織は、プロジェクト マネージャーが率いるチームで構成されています。プロジェクト マネージャーは、プロジェクトに関連するすべての決定権を持ちます。一方、チーム メンバーは、プロジェクトの進捗状況をプロジェクト マネージャーに報告します。
    データ侵害や広告詐欺は現在のビジネス環境における一般的な脅威であることを考慮すると、リスク管理は Adstry にとって不可欠です。新しいプロジェクトを計画する際、各プロジェクト マネージャーは、特定のプロジェクトに関連するリスクが特定、評価、および軽減されていることを確認する責任があります。つまり、プロジェクト マネージャーは Adstry のリスク マネージャーの役​​割も担っています。Adstry はプロジェクトを完了するためにテクノロジーに大きく依存していることを考慮すると、リスク評価には情報テクノロジーの使用に関連するリスクの特定が間違いなく含まれます。各プロジェクトの初期段階で、プロジェクト マネージャーはリスク評価の結果をチーム メンバーに伝えます。
    Adstry は、プロジェクト チームがプロジェクトの各フェーズで新しい潜在的リスクを検出できるように支援するリスク管理ソフトウェアを使用しています。これにより、チーム メンバーは新しい潜在的リスクについてタイムリーに通知され、それに応じて対応することができます。プロジェクト マネージャーは、チーム メンバーに提供される情報が適切な言語を使用して伝達され、全員が理解できるようにする責任があります。
    さらに、プロジェクト マネージャーは、プロジェクトの影響を受ける外部の利害関係者をリスク コミュニケーションに含めることができます。プロジェクト マネージャーが利害関係者を含めることを決定した場合、リスク コミュニケーションは徹底的に準備されます。プロジェクト マネージャーは、まず、通知する必要がある利害関係者を特定し、リスク コミュニケーションによって生じる可能性のある利害関係者の懸念と対立を考慮します。リスクは、Adstry の情報の機密性を考慮し、リスク コミュニケーションに含める必要がある詳細レベルを決定しながら、特定された利害関係者に伝えられます。プロジェクト マネージャーは、リスクの一貫したビューを提供するため、外部の利害関係者とのリスク コミュニケーションに同じリスク管理ソフトウェアを使用します。プロジェクト マネージャーは、プロジェクトごとに、プロジェクトの関連する利害関係者との定期的な会議を手配し、検出されたリスクとその優先順位について話し合い、適切な処理ソリューションを決定します。リスク管理ソフトウェアから取得された情報とこれらの会議の結果は文書化され、意思決定プロセスに使用されます。さらに、同社は、文書の取得、分類、保管、アーカイブにコンピューター化された文書化された情報管理システムを使用しています。
    シナリオ 7 に基づいて、プロジェクト マネージャーは情報の機密性を考慮しながら、外部の利害関係者にリスクを伝えます。プロジェクト マネージャーは、効率的なコミュニケーション戦略のどの原則に従いますか。
  • ISO-IEC-27005-Risk-Manager 試験問題 14

    機会とは何ですか?
  • ISO-IEC-27005-Risk-Manager 試験問題 15

    シナリオ 4: 2017 年、何百万人もの人々がオンライン ショッピングを利用するようになったのを見て、エドとジェームズ コルドンは Poshoe という靴のオンライン マーケットプレイスを設立しました。以前は、中古のデザイナー シューズをオンラインで購入するのは、写真が魅力的でなく、製品の真正性を確認できないため、楽しい体験ではありませんでした。しかし、Poshoe の設立後、各製品は顧客に提供される前に十分に宣伝され、本物であることが証明されました。これにより、Poshoe の製品とサービスに対する顧客の信頼が高まりました。Poshoe には約 400 万人のユーザーがおり、その使命は中古スニーカー市場を独占し、数十億ドル規模の企業になることです。
    毎日のオンライン購入者が大幅に増加したため、Poshoe の経営陣は、データを効果的に処理、保存、分析できるビッグ データ分析ツールを導入することを決定しました。実装プロセスを開始する前に、リスク評価を実施することにしました。最初に、同社は情報システムに関連する資産、脅威、脆弱性を特定しました。資産に関しては、組織の使命と目標の達成に不可欠な情報を特定しました。このフェーズで、同社はソフトウェアにルートキットも検出しました。このルートキットを通じて、攻撃者は Poshoe のシステムにリモート アクセスして機密データを取得できます。
    同社は、管理者権限を取得した攻撃者によってルートキットがインストールされたことを発見しました。その結果、攻撃者は Poshoe から製品を購入した顧客の個人情報を入手することができました。幸運にも、同社はターゲット デバイスからスキャンを実行し、ソフトウェアの設定をより詳細に把握して、システムの脆弱性を特定することができました。
    同社は当初、定性的なリスク分析手法を使用して、結果と可能性を評価し、リスクのレベルを判断しました。同社はリスクの可能性を「2 年間に数回、1 年に 1 ~ 3 回の確率」と定義しました。その後、この重大なリスクに関する追加情報が得られる定量的なリスク分析手法を使用することが決定されました。最後に、経営陣は、会社が他の問題に直面する可能性があるため、このリスクを直ちに処理することを決定しました。さらに、顧客の個人情報を保護し、攻撃者による不正アクセスを防ぐために、Poshoe のソフトウェアを更新、保護、およびバックアップする必要があることを従業員に伝えました。
    シナリオ 4 によると、Poshoe は情報システムに関連する資産、脆弱性、脅威を特定しました。既存の制御を特定するには、会社に何が必要ですか?