Sala de studiu Karinoya

Calificări · Laboratorul de promovare Information Security Management (SG)

Managementul securității informaționale

Puteți citi întrebările și explicațiile în Română. Lecțiile (articolele explicative) sunt disponibile doar în japoneză.

Vedeți versiunea în japoneză (cu lecții) →

Î1 | Activ informațional

Care este descrierea cea mai potrivită pentru activul informațional în securitatea informației?

  1. Se referă doar la echipamentele informatice, precum serverele sau calculatoarele, și la datele electronice stocate în acestea, fără a include documentele tipărite pe hârtie și păstrate.
  2. Se referă doar la datele digitalizate, excluzând documentele pe hârtie sau procedurile și know-how-ul cunoscute doar de un anumit responsabil.
  3. Include, pe lângă date, documente, echipamente și software, și cunoștințele deținute de oameni sau încrederea de care se bucură o companie — orice are valoare pentru organizație.
  4. Consideră activ informațional doar ceea ce poate fi evaluat printr-o sumă de bani, excluzând de la gestionare lucruri precum încrederea sau brandul, care nu pot fi exprimate valoric.
Răspuns corectC. Include, pe lângă date, documente, echipamente și software, și cunoștințele deținute de oameni sau încrederea de care se bucură o companie — orice are valoare pentru organizație.

Activul informațional cuprinde tot ce are o valoare care merită protejată, incluzând, pe lângă date, documente, echipamente și software, și activele necorporale precum cunoștințele sau know-how-ul deținute de oameni, sau încrederea și brandul. Restrângerea domeniului doar la echipamente, doar la date electronice sau doar la ceea ce poate fi evaluat valoric lasă un punct slab acolo unde apare omisiunea, deci toate aceste variante sunt greșite.

Î2 | Registrul de active

Care dintre următoarele elemente nu este potrivit să fie înregistrat în registrul de active informaționale?

  1. Numele activului și numele responsabilului de gestionare (proprietarul) acelui activ
  2. Parola propriu-zisă a utilizatorului, folosită pentru a accesa acel activ
  3. Locul de stocare și tipul mediului pe care este înregistrat
  4. Nivelul de confidențialitate al informației și clasificarea importanței pentru activitate
Răspuns corectB. Parola propriu-zisă a utilizatorului, folosită pentru a accesa acel activ

Deoarece registrul este consultat de mulți dintre cei implicați, notarea parolei în sine face ca o scurgere a registrului să ducă direct la acces neautorizat. Numele activului, responsabilul de gestionare, locul de stocare, mediul, nivelul de confidențialitate și clasificarea importanței sunt elementele de bază care se înregistrează în registru pentru a stabili măsurile de control.

Î3 | Etichetă de clasificare

Care este scopul principal al clasificării informațiilor în confidențial, uz intern, public etc. și al etichetării lor?

  1. Pentru ca persoana care manipulează informația să poată decide până unde este necesară protejarea acesteia.
  2. Pentru a reduce spațiul de disc necesar pentru stocarea informației, scăzând costurile de stocare.
  3. Pentru a face inutilă însăși operațiunea de clasificare și etichetare, prin criptarea tuturor informațiilor.
  4. Pentru a face inutilă colectarea și păstrarea jurnalelor de acces.
Răspuns corectA. Pentru ca persoana care manipulează informația să poată decide până unde este necesară protejarea acesteia.

Etichetarea permite utilizatorului să decidă singur dacă informația „poate fi atașată la e-mail” sau „poate fi scoasă din companie”. Clasificarea nu este un mijloc de reducere a spațiului de stocare, iar criptarea nu elimină nevoia de clasificare; etichetarea nu face nici inutilă colectarea jurnalelor, așa că celelalte variante sunt greșite.

Î4 | Responsabil de gestionare

Care este rolul cel mai potrivit al responsabilului de gestionare a unui activ informațional (proprietarul activului)?

  1. Din poziția unui terț, auditează ISMS-ul organizației și decide și raportează dacă se poate acorda certificarea.
  2. Operează zilnic acel activ și se ocupă, ca parte a activității sale curente, de introducerea și actualizarea datelor.
  3. Stabilește clasificarea activului, aprobă cui și până unde i se permite accesul, și revizuiește periodic aceste decizii.
  4. Efectuează lucrările propriu-zise de modificare a configurațiilor echipamentelor de rețea sau ale serverelor.
Răspuns corectC. Stabilește clasificarea activului, aprobă cui și până unde i se permite accesul, și revizuiește periodic aceste decizii.

Responsabilul de gestionare răspunde de stabilirea clasificării, aprobarea drepturilor de acces și revizuirea periodică a acestora. Introducerea zilnică de date este sarcina utilizatorului, iar configurarea echipamentelor este sarcina administratorului de sistem, iar auditul de către un terț este rolul organismului de certificare — niciuna dintre acestea nu este rolul responsabilului de gestionare.

Î5 | Casarea HDD-ului

Se externalizează unui furnizor casarea hard diskurilor interne ale calculatoarelor folosite în companie. Din perspectiva prevenirii scurgerii de informații, care este răspunsul cel mai potrivit?

  1. Se mută fișierele vizate în coșul de gunoi, se golește coșul, se confirmă pe ecran că au fost șterse, apoi se predau furnizorului.
  2. Se efectuează o formatare rapidă, se confirmă pe ecran că fișierele au dispărut, apoi se predau direct furnizorului.
  3. Se șterg doar fișierele importante, alese selectiv, iar restul rămân neschimbate la predare.
  4. Se efectuează o ștergere prin suprascriere cu un software de ștergere a datelor sau o distrugere fizică, iar confirmarea se face prin asistarea la operațiune sau prin primirea unui certificat de ștergere.
Răspuns corectD. Se efectuează o ștergere prin suprascriere cu un software de ștergere a datelor sau o distrugere fizică, iar confirmarea se face prin asistarea la operațiune sau prin primirea unui certificat de ștergere.

Operațiunea de golire a coșului de gunoi sau formatarea rapidă șterge doar informațiile de gestiune, iar datele pot fi uneori recuperate cu un software de recuperare. Metoda sigură este ștergerea prin suprascriere sau distrugerea fizică, iar la externalizare se păstrează dovada realizării, prin asistarea la operațiune sau printr-un certificat. Ștergerea doar a unor fișiere alese este o abordare inacceptabilă.

Î6 | Casarea hârtiei

Care este metoda cea mai potrivită pentru casarea documentelor pe hârtie clasificate ca uz intern (confidențial pentru companie)?

  1. Se rup în două, apoi se scot împreună ca deșeuri reciclabile.
  2. Se amestecă printre gunoiul menajer obișnuit, pentru a fi mai greu de observat din exterior.
  3. Se înnegrește doar titlul, apoi se scot ca atare.
  4. Se toacă la tocător sau se externalizează o procesare de dizolvare.
Răspuns corectD. Se toacă la tocător sau se externalizează o procesare de dizolvare.

Casarea hârtiei trebuie să aducă documentul într-o stare din care nu mai poate fi refăcut, iar tocarea sau dizolvarea sunt metodele de bază. Chiar amestecat cu alte deșeuri, textul poate fi citit dacă cineva îl scoate; ruperea în două sau înnegrirea doar a titlului lasă restul textului lizibil, așa că toate acestea sunt necorespunzătoare pentru casarea documentelor de uz intern.

Î7 | Inventarul

Care este motivul cel mai potrivit pentru efectuarea periodică a inventarului activelor informaționale?

  1. Pentru a negocia reducerea prețului de achiziție al activelor informaționale și a limita costurile de aprovizionare sau de reînnoire a echipamentelor.
  2. Pentru a elimina diferența dintre înregistrările din registru și activele reale, astfel încât măsurile de control să fie aplicate fără omisiuni.
  3. Pentru a reduce în fiecare an, în mod obligatoriu, numărul total de active informaționale deținute de organizație, ușurând astfel efortul de gestionare.
  4. Pentru a cunoaște situația de prezență la muncă a angajaților și a revizui repartizarea personalului.
Răspuns corectB. Pentru a elimina diferența dintre înregistrările din registru și activele reale, astfel încât măsurile de control să fie aplicate fără omisiuni.

Scopul inventarului este să alinieze registrul cu realitatea. Activele care nu apar în registru nu beneficiază de măsuri de control, iar dacă un activ deja casat rămâne înregistrat, se ajunge să fie urmărit inutil ca fiind de proveniență necunoscută. Negocierea prețurilor sau gestionarea prezenței nu sunt scopul, și nici reducerea obligatorie a numărului de active nu este scopul.

Î8 | Ciclu de viață

Privind ciclul de viață al informației ca „creare → utilizare → păstrare → transport → casare”, care este măsura de control cea mai potrivită pentru fiecare etapă?

  1. Dacă transportul se face prin curieratul intern al companiei, înregistrarea predării-primirii poate fi omisă.
  2. Informația aflată în păstrare este în interiorul companiei, deci este în siguranță, astfel încât stabilirea drepturilor de acces nu este în mod special necesară.
  3. La etapa de creare nu se stabilește clasificarea, iar abia la casare se decid, laolaltă, clasificarea și modul de tratare.
  4. La păstrare se aplică încuierea sau criptarea, la transport sigilarea și înregistrarea predării-primirii, iar la casare ștergerea sau distrugerea fizică.
Răspuns corectD. La păstrare se aplică încuierea sau criptarea, la transport sigilarea și înregistrarea predării-primirii, iar la casare ștergerea sau distrugerea fizică.

Tocmai pentru că este stabilită la momentul creării (obținerii), clasificarea determină modul de tratare pentru toate etapele următoare. Chiar și în timpul păstrării, informația trebuie protejată de angajații neautorizați, iar chiar și în cazul curieratului intern este necesară o înregistrare a cui a predat și cui, și când. Varianta corectă este cea care aplică măsura de control potrivită fiecărei etape.

Î9 | Criterii de clasificare

Care este abordarea cea mai potrivită pentru stabilirea categoriei de clasificare a unei informații?

  1. Se decide exclusiv pe baza mediului pe care este înregistrată informația: toate fișierele electronice sunt confidențiale, toate documentele pe hârtie sunt de uz intern.
  2. Cu cât departamentul care a creat informația are mai mulți angajați, cu atât se stabilește o clasificare mai înaltă.
  3. Se stabilește ținând cont, pe lângă impactul unei scurgeri, și de impactul unei falsificări sau al imposibilității de utilizare.
  4. Odată stabilită clasificarea unei informații, aceasta se folosește neschimbată mai departe, chiar dacă ulterior se schimbă conținutul sau situația.
Răspuns corectC. Se stabilește ținând cont, pe lângă impactul unei scurgeri, și de impactul unei falsificări sau al imposibilității de utilizare.

Clasificarea se stabilește nu doar în funcție de confidențialitate, ci și de impactul unei atingeri asupra integrității sau disponibilității. Numărul de angajați din departament nu are legătură cu mărimea impactului, iar stabilirea uniformă doar pe baza mediului nu corespunde realității. Este de asemenea necesară revizuirea în funcție de schimbarea situației, de exemplu atunci când a trecut data planificată de publicare a unei informații.

Î10 | Ordinea etapelor

Care este ordinea corectă de desfășurare a celor trei activități care alcătuiesc evaluarea riscului (risk assessment)?

  1. Evaluarea riscului → Analiza riscului → Identificarea riscului
  2. Identificarea riscului → Evaluarea riscului → Analiza riscului
  3. Identificarea riscului → Analiza riscului → Evaluarea riscului
  4. Analiza riscului → Identificarea riscului → Evaluarea riscului
Răspuns corectC. Identificarea riscului → Analiza riscului → Evaluarea riscului

Evaluarea riscului se desfășoară în ordinea: „identificare”, care găsește riscul, „analiză”, care estimează mărimea lui, și „evaluare”, care decide necesitatea unui răspuns prin comparație cu un criteriu. Ceea ce nu a fost identificat nu poate fi analizat, iar ceea ce nu a fost analizat nu poate fi comparat cu un criteriu, așa că nicio altă ordine nu este posibilă.

Î11 | Ce etapă

S-a identificat și consemnat într-o listă situația: „sala serverelor se află la etajul 1 și, dacă apare o inundație provocată de ploi torențiale, există riscul ca serverul să se oprească.” Cărei activități din evaluarea riscului îi corespunde acest demers?

  1. Răspunsul la risc
  2. Acceptarea riscului
  3. Identificarea riscului
  4. Evaluarea riscului
Răspuns corectC. Identificarea riscului

Activitatea de a descoperi și descrie ce riscuri există este identificarea riscului. Compararea mărimii cu un criteriu de risc pentru a decide necesitatea unui răspuns este evaluarea riscului, luarea unor măsuri precum evitarea sau reducerea este răspunsul la risc, iar acceptarea ca fiind în limitele criteriului este acceptarea riscului — toate acestea sunt activități ulterioare acestei etape.

Î12 | Poziția evaluării

Care este descrierea cea mai potrivită pentru evaluarea riscului (risk evaluation) din cadrul evaluării generale a riscului (risk assessment)?

  1. Se compară mărimea riscului obținută prin analiză cu criteriul de risc, pentru a decide necesitatea unui răspuns și prioritatea acestuia.
  2. Se identifică și se descriu, fără omisiuni, riscurile existente în organizație, pornind de la combinația activ informațional–amenințare–vulnerabilitate.
  3. Se implementează efectiv măsura de control aleasă, se începe operarea și se consolidează în activitatea curentă.
  4. Se estimează separat probabilitatea de apariție și gradul de impact al riscului, pentru a calcula mărimea acestuia.
Răspuns corectA. Se compară mărimea riscului obținută prin analiză cu criteriul de risc, pentru a decide necesitatea unui răspuns și prioritatea acestuia.

Evaluarea riscului este ultima activitate a evaluării generale, etapa în care rezultatul analizei este judecat prin comparație cu un criteriu. Identificarea corespunde primei variante, calculul mărimii corespunde analizei riscului, iar implementarea măsurii de control corespunde punerii în aplicare a răspunsului la risc — fiecare aparține unei etape diferite.

Î13 | Transfer

S-a încheiat o asigurare cibernetică pentru a acoperi despăgubirile și costurile de investigație în cazul unei scurgeri de informații. Cărei categorii de răspuns la risc îi corespunde această măsură?

  1. Evitarea riscului
  2. Reducerea (diminuarea) riscului
  3. Acceptarea (păstrarea) riscului
  4. Transferul (partajarea) riscului
Răspuns corectD. Transferul (partajarea) riscului

Încheierea unei asigurări este o măsură prin care sarcina pierderii este împărțită cu compania de asigurări, deci corespunde transferului (partajării) riscului. Evitarea înseamnă renunțarea la activitatea care generează riscul, reducerea înseamnă micșorarea probabilității de apariție sau a impactului prin măsuri, iar acceptarea înseamnă asumarea riscului fără măsuri suplimentare — asigurarea nu se încadrează în niciuna dintre acestea.

Î14 | Calculul ALE

Un anumit incident provoacă, la fiecare apariție, o pierdere de 6 milioane de yeni și se estimează că se produce o dată la doi ani. Cât este pierderea anuală estimată (ALE) pentru acest incident?

  1. 1.500.000 de yeni
  2. 3 milioane de yeni
  3. 6 milioane de yeni
  4. 12 milioane de yeni
Răspuns corectB. 3 milioane de yeni

ALE se calculează ca SLE (pierderea per apariție) × ARO (rata anuală de apariție). O dată la doi ani înseamnă ARO = 0,5, deci 6 milioane × 0,5 = 3 milioane de yeni. 6 milioane este chiar SLE, 12 milioane este valoarea pentru o apariție de două ori pe an, iar 1.500.000 este o eroare de calcul care presupune ARO = 0,25.

Î15 | Calculul ALE

Există un dezastru care, dacă apare o dată, provoacă o pierdere de 40.000.000 de yeni, iar probabilitatea de apariție a fost estimată la 5% pe an. Cât este pierderea anuală estimată (ALE) pentru acest dezastru?

  1. 8 milioane de yeni
  2. 2 milioane de yeni
  3. 40.000.000 de yeni
  4. 4 milioane de yeni
Răspuns corectB. 2 milioane de yeni

5% pe an corespunde ARO = 0,05, deci ALE = 40.000.000 × 0,05 = 2 milioane de yeni. 4 milioane corespunde unei probabilități de 10%, 8 milioane unei probabilități de 20%, iar 40.000.000 este chiar SLE — în toate aceste variante rata anuală de apariție fie nu a fost înmulțită, fie a fost confundată.

Î16 | Raport cost-eficiență

Un anumit risc provoacă, la fiecare apariție, o pierdere de 10 milioane de yeni, iar rata anuală de apariție a fost estimată la 0,4. Prin introducerea unei măsuri care costă 2.200.000 de yeni pe an, rata anuală de apariție scade la 0,1. Care este evaluarea financiară cea mai potrivită?

  1. Prin măsură, pierderea anuală estimată scade de la 10 milioane la 1 milion de yeni; reducerea de 9 milioane de yeni depășește cu mult costul, deci se justifică.
  2. Prin măsură, pierderea anuală estimată scade de la 4 milioane la 1 milion de yeni; reducerea de 2 milioane de yeni este sub costul de 2.200.000 de yeni, deci nu se justifică.
  3. Prin măsură, pierderea anuală estimată scade de la 4 milioane la 1 milion de yeni; reducerea de 3 milioane de yeni depășește costul de 2.200.000 de yeni, deci se justifică.
  4. Deoarece rata anuală de apariție nu a ajuns la 0, efectul măsurii nu poate fi evaluat financiar.
Răspuns corectC. Prin măsură, pierderea anuală estimată scade de la 4 milioane la 1 milion de yeni; reducerea de 3 milioane de yeni depășește costul de 2.200.000 de yeni, deci se justifică.

ALE dinainte de măsură este 10 milioane × 0,4 = 4 milioane de yeni, iar după măsură este 10 milioane × 0,1 = 1 milion de yeni, deci reducerea este de 3 milioane de yeni. Aceasta depășește costul de 2.200.000 de yeni, deci măsura este rațională din punct de vedere financiar. 10 milioane de yeni este SLE, nu ALE, iar considerarea reducerii ca fiind 2 milioane de yeni este de asemenea o eroare de calcul. Comparația financiară este posibilă chiar dacă rămâne un risc rezidual.

Î17 | Evitare

Pentru o afacere de comerț electronic care manipulează un volum mare de date cu caracter personal, dar fără perspectivă de profitabilitate, s-a considerat că impactul unei eventuale scurgeri ar fi prea mare, iar compania s-a retras complet din această activitate. Cărei categorii de răspuns la risc îi corespunde această decizie?

  1. Evitarea riscului
  2. Transferul (partajarea) riscului
  3. Acceptarea (păstrarea) riscului
  4. Reducerea (diminuarea) riscului
Răspuns corectA. Evitarea riscului

Renunțarea la activitatea care constituie cauza riscului este evitarea riscului. Transferul înseamnă împărțirea pierderii prin asigurare sau externalizare, reducerea înseamnă micșorarea probabilității sau impactului prin măsuri, iar acceptarea înseamnă asumarea riscului fără măsuri — încetarea activității nu se încadrează în niciuna dintre acestea.

Î18 | Reducere

Împotriva riscului de infectare cu malware, s-au implementat un software antivirus, actualizarea riguroasă a sistemului de operare și instruirea angajaților, reducând probabilitatea de infectare. Cărei categorii de răspuns la risc îi corespunde această acțiune?

  1. Acceptarea (păstrarea) riscului
  2. Reducerea (diminuarea) riscului
  3. Evitarea riscului
  4. Transferul (partajarea) riscului
Răspuns corectB. Reducerea (diminuarea) riscului

Implementarea unor măsuri de control pentru a reduce probabilitatea de apariție sau impactul este reducerea riscului. Evitarea înseamnă renunțarea la activitatea în sine, transferul înseamnă împărțirea pierderii cu altcineva prin asigurare sau externalizare, iar acceptarea înseamnă a nu lua măsuri, considerând riscul în limitele criteriului — luarea de măsuri pentru a reduce probabilitatea nu corespunde niciuneia dintre acestea.

Î19 | Acceptare

Privind o oprire temporară a forumului intern al companiei, s-a confirmat că impactul asupra activității este mic și că pierderea estimată se încadrează în limitele criteriului de acceptare a riscului, iar după obținerea aprobării responsabilului, s-a decis să nu se ia nicio măsură suplimentară. Cărei categorii de răspuns la risc îi corespunde această decizie?

  1. Transferul (partajarea) riscului
  2. Evitarea riscului
  3. Reducerea (diminuarea) riscului
  4. Acceptarea (păstrarea) riscului
Răspuns corectD. Acceptarea (păstrarea) riscului

A confirma că impactul este mic și se încadrează în limitele criteriului de acceptare, și a decide în mod deliberat să nu se ia măsuri, acceptând riscul, este acceptarea (păstrarea) riscului. Evitarea înseamnă încetarea activității, transferul înseamnă împărțirea pierderii, iar reducerea înseamnă implementarea unei măsuri — toate acestea diferă de acceptare prin faptul că presupun luarea unei acțiuni oarecare. Trebuie reținut că nu este vorba de o simplă neglijare, ci de o decizie care necesită aprobarea și înregistrarea de către responsabil.

Î20 | Răspuns și exemplu

Care dintre următoarele combinații între categoria de răspuns la risc și exemplul concret nu este potrivită?

  1. Acceptarea riscului — deși apariția ar provoca o pierdere atât de mare încât activitatea nu ar mai putea continua, nu se face nimic pentru că măsurile sunt considerate prea deranjante.
  2. Evitarea riscului — se oprește furnizarea unui serviciu online considerat cu risc ridicat, iar compania se retrage din acea activitate.
  3. Transferul riscului — se încheie o asigurare pentru cazul unei scurgeri de informații, iar o parte din pierdere este suportată de compania de asigurări.
  4. Reducerea riscului — se criptează datele importante și se obțin periodic copii de rezervă, păstrate într-un loc separat.
Răspuns corectA. Acceptarea riscului — deși apariția ar provoca o pierdere atât de mare încât activitatea nu ar mai putea continua, nu se face nimic pentru că măsurile sunt considerate prea deranjante.

Acceptarea este răspunsul ales după ce s-a confirmat că impactul este mic și se încadrează în limitele criteriului de acceptare, iar responsabilul a aprobat decizia; a lăsa netratat un risc atât de mare încât ar pune în pericol continuarea activității, doar pentru că măsurile sunt considerate deranjante, nu este acceptare. Celelalte trei combinații — asigurare = transfer, oprirea serviciului = evitare, criptare și backup = reducere — sunt corecte.

Î21 | Risc rezidual

Care este tratamentul cel mai potrivit al riscului rezidual?

  1. Atâta timp cât rămâne cât de puțin risc rezidual, răspunsul la risc este un eșec, și trebuie repetat până când nu mai rămâne absolut nimic.
  2. În privința riscului rezidual, responsabilul de pe teren decide de fiecare dată după propria judecată, iar conținutul deciziei nu este în mod deliberat consemnat în evidențe.
  3. Odată implementat un răspuns la risc, riscul rezidual devine în mod obligatoriu 0, deci nu este necesar ca, după finalizarea răspunsului, conținutul să fie reconfirmat și aprobat.
  4. Este riscul rămas după implementarea unui răspuns la risc, iar decizia de a-l accepta sau nu este luată și aprobată de o persoană responsabilă, precum conducerea executivă.
Răspuns corectD. Este riscul rămas după implementarea unui răspuns la risc, iar decizia de a-l accepta sau nu este luată și aprobată de o persoană responsabilă, precum conducerea executivă.

Indiferent de răspunsul aplicat, riscul nu poate fi eliminat complet, iar partea rămasă este aprobată de un responsabil, prin comparație cu criteriul de acceptare, pentru a decide dacă este acceptată. Premisa că ar deveni zero este greșită, iar decizia unilaterală a responsabilului de pe teren sau omiterea înregistrării nu îndeplinesc obligația de a da socoteală. Simpla existență a unui risc rezidual nu înseamnă că răspunsul a eșuat.

Î22 | 27001 și 27002

Care este descrierea cea mai potrivită privind relația dintre JIS Q 27001 și JIS Q 27002?

  1. Ambele sunt standarde care stabilesc doar definițiile termenilor, fără a include cerințe.
  2. 27001 este un ghid pentru punerea în practică a măsurilor de control, iar 27002 este standardul care stabilește cerințele ISMS.
  3. Ambele sunt standarde care stabilesc cerințele ISMS, iar conținutul lor este identic.
  4. 27001 este standardul de certificare care stabilește cerințele ISMS, iar 27002 este ghidul pentru punerea în practică a măsurilor de control.
Răspuns corectD. 27001 este standardul de certificare care stabilește cerințele ISMS, iar 27002 este ghidul pentru punerea în practică a măsurilor de control.

Standardul care servește drept bază pentru certificare este JIS Q 27001, care stabilește cerințele, iar JIS Q 27002 este ghidul practic care arată cum se implementează fiecare măsură de control în parte. Descrierea cu cele două inversate este greșită. Termenii și prezentarea generală sunt stabilite de JIS Q 27000, iar 27001 și 27002 nu au conținut identic.

Î23 | Obiectul certificării

O companie a anunțat public: „Compania noastră a obținut certificarea JIS Q 27002.” Care este problema cea mai potrivită a acestei afirmații?

  1. 27002 este un ghid pentru punerea în practică a măsurilor de control și nu este un standard de certificare — certificarea ISMS se acordă în raport cu JIS Q 27001.
  2. 27002 este un standard care prezintă definiții de termeni și o privire de ansamblu, măsurile de control concrete nefiind incluse.
  3. 27002 este un standard care se referă exclusiv la protecția datelor cu caracter personal, așa că nu poate fi folosit pentru certificarea unei companii obișnuite, care se ocupă de securitatea informației în general.
  4. 27002 este un standard care poate face obiectul certificării, dar certificarea poate fi obținută doar de instituții publice sau de organisme administrative independente, companiile private fiind excluse.
Răspuns corectA. 27002 este un ghid pentru punerea în practică a măsurilor de control și nu este un standard de certificare — certificarea ISMS se acordă în raport cu JIS Q 27001.

Criteriul de examinare al sistemului de evaluare a conformității ISMS este JIS Q 27001, care stabilește cerințele; 27002 nu poate servi drept bază de certificare. 27002 este un ghid de măsuri de control, nu un standard de terminologie (27000) și nici un standard de protecție a datelor personale (15001), iar nu există un fapt conform căruia tipul de organizație care poate obține certificarea ar fi limitat.

Î24 | Declarația de aplicabilitate

Care este conținutul cel mai potrivit de inclus în declarația de aplicabilitate (Statement of Applicability) a ISMS?

  1. Măsurile de control alese și motivul alegerii lor, gradul de implementare, precum și motivul excluderii măsurilor neadoptate
  2. Lista incidentelor survenite în ultimul an și un tabel care centralizează timpul necesar recuperării pentru fiecare dintre ele
  3. Textul scrisorii de scuze care va fi trimisă clienților în cazul unui incident, și lista responsabililor cărora li se va trimite
  4. Rezultatele evaluării de performanță a fiecărui angajat în parte și lista obiectivelor de activitate pe care fiecare și le-a stabilit pentru anul următor
Răspuns corectA. Măsurile de control alese și motivul alegerii lor, gradul de implementare, precum și motivul excluderii măsurilor neadoptate

Declarația de aplicabilitate este documentul care explică ce măsuri de control au fost alese, de ce au fost alese, în ce măsură sunt implementate și, pentru cele neadoptate, care este motivul excluderii lor. Scrisoarea de scuze, evidența incidentelor sau evaluarea de performanță sunt documente diferite și nu îndeplinesc rolul de a arăta temeiul selecției măsurilor de control.

Î25 | PDCA

În ciclul PDCA al ISMS, în care etapă se încadrează auditul intern și analiza efectuată de management (management review)?

  1. Do (implementare)
  2. Check (verificare)
  3. Plan (planificare)
  4. Act (acțiune/îmbunătățire)
Răspuns corectB. Check (verificare)

Auditul intern și analiza managementului sunt activități prin care se verifică dacă lucrurile funcționează conform planificării și în mod eficient, deci corespund etapei Check. Plan cuprinde stabilirea domeniului de aplicare, formularea politicii, evaluarea riscului și selecția măsurilor de control, Do cuprinde implementarea și operarea măsurilor de control, iar Act cuprinde acțiunile corective și revizuirea sistemului.

Î26 | Auditul intern

Care este aspectul cel mai important de avut în vedere la desfășurarea auditului intern al ISMS?

  1. Auditul intern este realizat de organismul extern de certificare, organizația însăși nu îl desfășoară niciodată.
  2. Dacă în auditul intern se descoperă o neconformitate, aceasta se semnalează doar verbal, fără a fi consemnată în evidențe.
  3. Auditorul nu își auditează propria activitate, fiind numit astfel încât să se poată păstra obiectivitatea și imparțialitatea.
  4. Pentru a păstra obiectivitatea auditului, auditorul își auditează și evaluează el însuși propria activitate.
Răspuns corectC. Auditorul nu își auditează propria activitate, fiind numit astfel încât să se poată păstra obiectivitatea și imparțialitatea.

Dacă cineva își auditează propria activitate, evaluarea devine indulgentă, așa că auditorul trebuie ales dintre persoanele independente de activitatea auditată. Auditul intern este o activitate desfășurată de organizația însăși, în timp ce examinarea de către organismul de certificare este auditul de terță parte. Neconformitățile trebuie consemnate în evidențe și trebuie să ducă la acțiuni corective.

Î27 | Marca de confidențialitate (P-mark)

La acordarea mărcii de confidențialitate (P-mark), conformitatea cu ce standard este examinată?

  1. ISO/IEC 27017
  2. JIS Q 27001
  3. JIS Q 15001
  4. JIS Q 27002
Răspuns corectC. JIS Q 15001

Marca de confidențialitate este acordată în urma examinării conformității cu JIS Q 15001, care stabilește cerințele sistemului de management al protecției datelor cu caracter personal (PMS). JIS Q 27001 este criteriul de certificare ISMS, 27002 este ghidul de punere în practică a măsurilor de control, iar ISO/IEC 27017 este un ghid privind măsurile de control pentru serviciile cloud.

Î28 | Standarde conexe

Care este combinația cea mai potrivită de descrieri pentru ISO/IEC 27017 și ISO/IEC 27701?

  1. 27017 este un ghid privind măsurile de control de securitate a informației referitoare la serviciile cloud, iar 27701 este un standard privind sistemul de management al informațiilor de confidențialitate.
  2. 27017 tratează sănătatea și securitatea în muncă, iar 27701 tratează cerințele managementului continuității activității.
  3. 27017 este un standard care se ocupă de securitatea sistemelor de control folosite, de exemplu, în fabrici, iar 27701 este un standard care stabilește algoritmii criptografici standard și lungimea cheilor.
  4. 27017 este un standard privind sistemul de management al calității, iar 27701 este un standard privind sistemul de management de mediu; niciunul nu are legătură cu securitatea informației.
Răspuns corectA. 27017 este un ghid privind măsurile de control de securitate a informației referitoare la serviciile cloud, iar 27701 este un standard privind sistemul de management al informațiilor de confidențialitate.

ISO/IEC 27017 este un ghid de măsuri de control de securitate a informației destinat atât furnizorilor, cât și utilizatorilor de servicii cloud, iar ISO/IEC 27701 este standardul PIMS, care extinde ISMS pentru a trata gestionarea datelor cu caracter personal. Calitatea, mediul, sănătatea și securitatea în muncă, precum și continuitatea activității aparțin unor familii de standarde diferite, așa că nicio altă descriere nu se potrivește.

Î29 | Evaluarea conformității

Care este descrierea cea mai potrivită pentru sistemul de evaluare a conformității ISMS?

  1. Este un sistem în care organizația își auto-evaluează propriul ISMS și, declarând ea însăși că este conform cerințelor, se consideră că a obținut certificarea.
  2. Este un sistem în care un organism de certificare terț examinează dacă ISMS-ul unei organizații respectă cerințele JIS Q 27001 și acordă certificarea.
  3. Este un sistem în care un organism public examinează centralizat vulnerabilitățile sistemelor informatice folosite de o organizație și, dacă nu se constată probleme, garantează public siguranța acestora.
  4. Este un sistem în care, odată obținută certificarea, aceasta rămâne valabilă la nesfârșit, fără a mai fi necesară vreo examinare ulterioară.
Răspuns corectB. Este un sistem în care un organism de certificare terț examinează dacă ISMS-ul unei organizații respectă cerințele JIS Q 27001 și acordă certificarea.

Sistemul de evaluare a conformității are ca element central examinarea și certificarea de către un terț, nu o auto-declarare. Obiectul îl constituie sistemul de management, nu o examinare a vulnerabilităților fiecărui sistem în parte, iar chiar și după obținerea certificării este necesar să se treacă în continuare prin examinări periodice de menținere și prin reexaminări de reînnoire la câțiva ani.

Î30 | Trei niveluri

Când politica de securitate a informației este structurată pe trei niveluri, care este ordinea corectă de la nivelul superior spre cel inferior?

  1. Standarde de măsuri → Politica de bază → Proceduri de implementare
  2. Proceduri de implementare → Standarde de măsuri → Politica de bază
  3. Politica de bază → Proceduri de implementare → Standarde de măsuri
  4. Politica de bază → Standarde de măsuri → Proceduri de implementare
Răspuns corectD. Politica de bază → Standarde de măsuri → Proceduri de implementare

Nivelul cel mai înalt este politica de bază, care exprimă poziția organizației, sub aceasta se află standardele de măsuri, care stabilesc ce trebuie respectat pe fiecare domeniu, iar cel mai jos se află procedurile de implementare, care arată modul concret de execuție. Cu cât nivelul este mai înalt, cu atât este mai abstract și se schimbă mai rar; cu cât este mai jos, cu atât este mai concret și se revizuiește mai frecvent. Nicio altă ordine nu corespunde rolurilor acestor niveluri.

Î31 | Politica de bază

Care este conținutul cel mai potrivit de inclus în politica de bază a securității informației?

  1. Numărul de inventar al calculatoarelor folosite de fiecare departament, locul de amplasare și lista utilizatorilor
  2. Numele produsului software antivirus și procedura concretă de operare a ecranului de actualizare a fișierelor de definiții
  3. Regulile de trafic ale firewall-ului stabilite pentru fiecare server și lista porturilor permise
  4. Scopul angajării în securitatea informației, domeniul de aplicare, responsabilitatea conducerii și obligația de conformare
Răspuns corectD. Scopul angajării în securitatea informației, domeniul de aplicare, responsabilitatea conducerii și obligația de conformare

Politica de bază conține poziția organizației, adică scopul, domeniul de aplicare, responsabilitatea și angajamentul conducerii, precum și obligația de conformare. Elemente concrete precum numele produsului, procedurile de operare sau numerele de port se scriu în procedurile de implementare, iar numărul de inventar sau locul de amplasare se scriu în registrul de active informaționale — acestea aparțin unor niveluri diferite.

Î32 | Ce nivel

Regula „parola folosită în activitate trebuie să aibă cel puțin 12 caractere și să includă litere mari, litere mici, cifre și simboluri” se încadrează în care dintre cele trei niveluri ale politicii de securitate a informației?

  1. Proceduri de implementare
  2. Standarde de măsuri
  3. Politica de bază
  4. Declarația de aplicabilitate
Răspuns corectB. Standarde de măsuri

Stabilirea, pentru fiecare domeniu, a ceea ce trebuie respectat, la nivelul „ce trebuie făcut”, corespunde standardelor de măsuri. Politica de bază exprimă poziția organizației și nu conține cerințe individuale, iar procedurile de implementare corespund unui manual care merge până la modul de operare al ecranelor de configurare. Declarația de aplicabilitate este documentul care arată măsurile de control alese în ISMS și nu este unul dintre nivelurile politicii.

Î33 | Proceduri de implementare

Care este caracteristica cea mai potrivită a procedurilor de implementare din cadrul politicii de securitate a informației?

  1. Fiind un document care exprimă poziția organizației, se redactează concis, pornind de la premisa publicării externe, omițându-se până și valorile concrete de configurare.
  2. Este un document care, odată stabilit, nu trebuie modificat nici măcar atunci când sistemul este înlocuit.
  3. Este un document consultat doar de conducerea executivă, care nu se distribuie responsabililor de pe teren și al cărui conținut rămâne nedivulgat pe durata operării.
  4. Prezintă modul concret de operare, valorile de configurare, responsabilii și modul de păstrare a înregistrărilor, și este revizuit frecvent, pe măsură ce se modifică sistemele.
Răspuns corectD. Prezintă modul concret de operare, valorile de configurare, responsabilii și modul de păstrare a înregistrărilor, și este revizuit frecvent, pe măsură ce se modifică sistemele.

Procedurile de implementare reprezintă nivelul manualelor și instrucțiunilor care arată „cum se face”, iar tocmai pentru că sunt concrete, se revizuiesc frecvent. Ceea ce se redactează pornind de la premisa publicării externe este politica de bază, iar procedurile de implementare sunt documentul folosit de responsabilii de pe teren. Dacă nu sunt actualizate odată cu modificarea sistemelor, ajung să nu mai corespundă realității.

Î34 | CISO

Care este rolul cel mai potrivit al CISO?

  1. Servește drept ghișeu pentru întrebările clienților, îndrumându-i cu privire la modul de utilizare și configurare a produselor proprii.
  2. Se ocupă de lucrări precum instalarea calculatoarelor din fiecare departament sau cablarea rețelei.
  3. Coordonează strategia și măsurile de securitate a informației la nivelul întregii organizații și raportează conducerii executive.
  4. Examinează, dintr-o poziție de terț, ISMS-ul organizației și decide în mod obiectiv dacă certificarea poate fi acordată.
Răspuns corectC. Coordonează strategia și măsurile de securitate a informației la nivelul întregii organizații și raportează conducerii executive.

CISO (responsabilul șef cu securitatea informației) este persoana care coordonează securitatea informației la nivelul întregii organizații și raportează situația conducerii executive. Relația cu clienții sau instalarea echipamentelor sunt activități ale departamentelor responsabile, iar examinarea de către un terț este rolul organismului de certificare — niciuna dintre acestea nu este rolul CISO.

Î35 | Aprobare de excepție

La cererea unui partener comercial, a devenit necesară utilizarea unui serviciu de partajare a fișierelor a cărui folosire este interzisă prin regulamentul intern. Care este răspunsul cel mai potrivit al responsabilului?

  1. Se solicită aprobare de excepție, indicând motivul utilizării, datele vizate, perioada și măsurile de control alternative, iar utilizarea se face după obținerea aprobării responsabilului și înregistrarea acesteia.
  2. Fără a comunica nimic partenerului comercial, se folosește un cont personal de cloud, aflat în afara controlului companiei, pentru a face schimb de date legate de activitate.
  3. Se interpretează situația ca nefiind prevăzută de regulamentul intern și se începe utilizarea pe baza judecății personale a responsabilului, prioritizând mai întâi desfășurarea activității.
  4. Se consideră că instrucțiunea partenerului comercial are prioritate față de regulamentul intern, se începe utilizarea fără aprobarea responsabilului și fără nicio înregistrare, iar ulterior se raportează pe scurt, verbal.
Răspuns corectA. Se solicită aprobare de excepție, indicând motivul utilizării, datele vizate, perioada și măsurile de control alternative, iar utilizarea se face după obținerea aprobării responsabilului și înregistrarea acesteia.

Când există o circumstanță în care nu se poate respecta regulamentul, se folosește procedura de aprobare de excepție, prin care se precizează motivul, perioada și măsurile de control alternative, se obține aprobarea responsabilului, se păstrează o înregistrare, iar situația se revizuiește la expirarea termenului. Judecata personală a responsabilului, utilizarea neaprobată motivată prin instrucțiunea partenerului comercial, sau folosirea unui cont personal duc, în toate cazurile, la scoaterea informației de sub control.

Î36 | Ghid pentru conducere

Care este descrierea cea mai potrivită pentru Ghidul de management al securității cibernetice (Cybersecurity Management Guidelines)?

  1. Un document tehnic destinat inginerilor din sistemele informatice, care stabilește în detaliu valorile concrete de configurare pentru firewall și servere, precum și procedurile de lucru.
  2. Un ghid destinat conducerii executive, care prezintă cele 3 principii pe care trebuie să le cunoască un conducător și cele 10 elemente importante pe care trebuie să le indice CISO-ului și altora.
  3. O lege care stabilește, pentru operatorii care manipulează date cu caracter personal, conținutul obligațiilor de respectat și sancțiunile legale aplicate în caz de încălcare.
  4. Un standard internațional care stabilește cerințele pe care trebuie să le îndeplinească o organizație care dorește să obțină certificarea ISMS, ca bază de examinare pentru un audit efectuat de un terț.
Răspuns corectB. Un ghid destinat conducerii executive, care prezintă cele 3 principii pe care trebuie să le cunoască un conducător și cele 10 elemente importante pe care trebuie să le indice CISO-ului și altora.

Ghidul de management al securității cibernetice este un ghid destinat conducerii, publicat de Ministerul Economiei, Comerțului și Industriei și de IPA, alcătuit din 3 principii și 10 elemente importante. Nu este un document tehnic cu valori concrete de configurare, nici o lege care stabilește sancțiuni, și nici un criteriu de examinare pentru certificare (JIS Q 27001).

Î37 | Operarea regulamentelor

Care este cea mai potrivită practică privind aducerea la cunoștință și revizuirea regulamentelor legate de securitatea informației?

  1. Se aduce la cunoștință prin instruirea la angajare și prin traininguri periodice, adaptate persoanelor vizate, iar revizuirea se face cu ocazia modificărilor legislative, a introducerii de noi tehnologii, a schimbărilor organizaționale, a incidentelor sau a observațiilor din audit.
  2. În cazul unei încălcări, chiar dacă regulamentul nu a fost adus la cunoștință, se tratează în mod uniform ca fiind răspunderea personală a angajatului, iar revizuirea regulamentului se omite.
  3. Odată stabilit un regulament, acesta se menține neschimbat, chiar dacă intervin modificări legislative sau organizaționale.
  4. Este suficient ca regulamentul să fie păstrat pe serverul intern, accesibil oricui; nu este în mod special necesar să fie readus la cunoștință prin instruirea la angajare sau prin traininguri.
Răspuns corectA. Se aduce la cunoștință prin instruirea la angajare și prin traininguri periodice, adaptate persoanelor vizate, iar revizuirea se face cu ocazia modificărilor legislative, a introducerii de noi tehnologii, a schimbărilor organizaționale, a incidentelor sau a observațiilor din audit.

Un regulament funcționează abia după ce este adus la cunoștință, iar acesta trebuie revizuit pe măsură ce se schimbă circumstanțele. Simpla existență a lui, fără a fi citit, nu este suficientă, iar interzicerea revizuirii duce la o discrepanță față de realitate. A trata unilateral drept răspundere a angajatului încălcarea unui regulament necunoscut nu este o practică adecvată.

Î38 | BCP și BCM

Care este descrierea cea mai potrivită privind relația dintre BCP și BCM?

  1. BCP este documentul redactat pentru a fi citit de conducerea executivă, iar BCM este documentul redactat pentru a fi citit de responsabilii de pe teren — este doar o distincție de documente, în funcție de cititor.
  2. BCP și BCM sunt termeni cu același sens; cei doi sunt sinonimi.
  3. BCP este chiar planul care stabilește modul de continuare și recuperare a activităților importante, iar BCM este întreaga activitate de management prin care acest plan este elaborat și menținut prin instruire, exerciții, verificare și revizuire continuă.
  4. BCP desemnează întregul mecanism al operării zilnice de securitate a informației, iar BCM este termenul care desemnează doar măsurile tehnice, precum configurarea și monitorizarea echipamentelor, din cadrul acestuia.
Răspuns corectC. BCP este chiar planul care stabilește modul de continuare și recuperare a activităților importante, iar BCM este întreaga activitate de management prin care acest plan este elaborat și menținut prin instruire, exerciții, verificare și revizuire continuă.

BCP este rezultatul concret — planul — iar BCM este activitatea de management prin care acest BCP este creat, exersat, verificat și îmbunătățit continuu. Nu este un termen care desemnează mecanismul zilnic de operare a securității sau măsurile tehnice, nu este o distincție de documente în funcție de cititor, și nici nu sunt sinonime.

Î39 | RTO și RPO

Care este combinația cea mai potrivită de descrieri pentru RTO și RPO?

  1. RTO este obiectivul privind până la ce moment se revine cu datele, iar RPO este obiectivul privind timpul admis între producerea unei defecțiuni și recuperare.
  2. Atât RTO, cât și RPO reprezintă obiectivul privind nivelul până la care este readusă activitatea după recuperare, iar între cele două nu există nicio diferență.
  3. RTO reprezintă numărul de generații de copii de rezervă păstrate, iar RPO reprezintă indicatorul referitor la tipul de mediu de stocare folosit pentru backup.
  4. RTO este obiectivul privind timpul admis între producerea unei defecțiuni și recuperare, iar RPO este obiectivul privind până la ce moment se revine cu datele.
Răspuns corectD. RTO este obiectivul privind timpul admis între producerea unei defecțiuni și recuperare, iar RPO este obiectivul privind până la ce moment se revine cu datele.

RTO (timpul obiectiv de recuperare) este un obiectiv de timp, iar RPO (punctul obiectiv de recuperare) este un obiectiv privind prospețimea datelor, adică intervalul de pierdere de date acceptabil. Descrierea cu cei doi termeni inversați este greșită. Nivelul de recuperare a activității este exprimat de RLO, iar niciunul dintre indicatori nu se referă la numărul de generații sau la tipul mediului de stocare.

Î40 | RPO și interval

Un anumit sistem are stabilit RPO la 4 ore. Care este practica operațională necesară pentru a îndeplini acest obiectiv?

  1. Se pregătesc un sistem și o procedură care să permită recuperarea sistemului în cel mult 4 ore de la producerea unei defecțiuni, iar exerciții periodice de recuperare se desfășoară în paralel.
  2. Se obțin copii de rezervă la cel puțin fiecare 4 ore, astfel încât, în caz de defecțiune, să nu se piardă date mai vechi de 4 ore de la ultima copie.
  3. Se stabilește ca obiectiv readucerea capacității de procesare a sistemului, după recuperare, la cel puțin un sfert din nivelul obișnuit, și se pregătește un sistem în acest sens.
  4. Se pregătesc 4 tipuri de medii de backup, iar acestea se păstrează distribuit, fiecare într-un loc de stocare separat.
Răspuns corectB. Se obțin copii de rezervă la cel puțin fiecare 4 ore, astfel încât, în caz de defecțiune, să nu se piardă date mai vechi de 4 ore de la ultima copie.

RPO este intervalul de pierdere de date acceptabil, așa că, pentru 4 ore, intervalul de obținere a copiilor de rezervă trebuie să fie de cel mult 4 ore. Recuperarea în cel mult 4 ore este RTO, nivelul de recuperare este un obiectiv legat de RLO, iar pregătirea a 4 tipuri de medii nu are legătură cu RPO.

Î41 | RLO

Planul de continuitate a activității stabilește: „După producerea unui dezastru, se reia mai întâi doar activitatea de primire a comenzilor, la 50% din capacitatea de procesare obișnuită.” Ce indicator exprimă acest obiectiv?

  1. BIA (analiza impactului asupra activității)
  2. RPO (punctul obiectiv de recuperare)
  3. RLO (nivelul obiectiv de recuperare)
  4. RTO (timpul obiectiv de recuperare)
Răspuns corectC. RLO (nivelul obiectiv de recuperare)

Indicatorul care arată până la ce nivel este readusă activitatea la momentul recuperării este RLO. RTO arată timpul până la recuperare, iar RPO arată până la ce moment se revine cu datele; BIA este activitatea de analiză prin care se clarifică activitățile care trebuie recuperate cu prioritate, și nu este un indicator.

Î42 | BIA

Care este scopul cel mai potrivit al analizei impactului asupra activității (BIA)?

  1. Se măsoară volumul de muncă și timpul de lucru al fiecărui angajat, pentru a optimiza repartizarea personalului pe departamente.
  2. Se examinează exhaustiv vulnerabilitățile existente în sistemele informatice, se clarifică zonele care trebuie corectate și prioritatea răspunsului, și se elaborează în avans un plan de corecție.
  3. Se analizează mărimea impactului și întinderea în timp a acestuia, atunci când o activitate se oprește, pentru a clarifica activitățile importante care trebuie recuperate cu prioritate și resursele de care depind acestea.
  4. Se compară prețul unitar al mediilor de backup și se alege cel mai ieftin mediu, pentru a reduce costurile.
Răspuns corectC. Se analizează mărimea impactului și întinderea în timp a acestuia, atunci când o activitate se oprește, pentru a clarifica activitățile importante care trebuie recuperate cu prioritate și resursele de care depind acestea.

BIA este activitatea prin care se analizează ce prejudiciu și în ce interval de timp apare dacă o anumită activitate se oprește, identificând prioritățile de recuperare și resursele de care depind, servind drept premisă pentru elaborarea BCP. Optimizarea repartizării personalului, examinarea vulnerabilităților sau compararea prețurilor mediilor de stocare nu sunt scopul BIA.

Î43 | Restaurare incrementală

Se obține o copie de rezervă completă duminica, iar de luni până sâmbătă se obține zilnic o copie de rezervă incrementală. Dacă apare o defecțiune joi seara, care este combinația de copii de rezervă necesară pentru restaurare?

  1. Doar copia completă obținută duminica și copia incrementală obținută joi — în total 2 copii
  2. Toate copiile incrementale de luni până joi, excluzând copia completă de duminică
  3. Copia completă de duminică și toate copiile incrementale de luni, marți, miercuri și joi
  4. Doar copia incrementală obținută chiar înainte de defecțiune, joi, fără a folosi vreo copie anterioară
Răspuns corectC. Copia completă de duminică și toate copiile incrementale de luni, marți, miercuri și joi

Copia incrementală conține doar modificările survenite de la ultima copie, așa că restaurarea necesită copia completă și toate copiile incrementale ulterioare acesteia. Lipsa chiar și a unei singure copii face restaurarea imposibilă. Restaurarea cu doar copia completă și cea mai recentă copie este posibilă în cazul copiei de rezervă diferențiale.

Î44 | Restaurare diferențială

Se obține o copie de rezervă completă duminica, iar de luni până sâmbătă se obține zilnic o copie de rezervă diferențială. Dacă apare o defecțiune joi seara, care este combinația de copii de rezervă necesară pentru restaurare?

  1. Doar copia diferențială de joi
  2. Toate copiile diferențiale de luni până joi
  3. Copia completă de duminică și copia diferențială de joi
  4. Copia completă de duminică și toate copiile diferențiale de luni, marți, miercuri și joi
Răspuns corectC. Copia completă de duminică și copia diferențială de joi

Copia diferențială conține, de fiecare dată, toate modificările survenite de la ultima copie completă, așa că cea mai recentă copie diferențială include deja toate modificările de până atunci. Prin urmare, restaurarea necesită doar copia completă și cea mai recentă copie diferențială — 2 copii în total. Necesitatea tuturor copiilor diferențiale este specifică copiei de rezervă incrementale.

Î45 | Regula 3-2-1

Care este descrierea cea mai potrivită pentru regula 3-2-1 de backup și pentru metoda de păstrare ca măsură împotriva ransomware-ului?

  1. Un reper procedural conform căruia 3 responsabili verifică dublu, iar 1 responsabil aprobă înainte de obținerea copiei.
  2. Se obțin copii de rezervă de 3 ori pe zi, se păstrează 2 săptămâni, iar cele mai vechi de 1 an se casează — un reper operațional privind numărul de obțineri și perioada de păstrare.
  3. Se păstrează datele în 3 exemplare, inclusiv originalul, pe 2 tipuri de medii diferite, dintre care 1 într-un loc separat; în plus, după obținere, copiile se păstrează offline, cu conexiunea întreruptă.
  4. O metodă de păstrare în care se criptează dublu cu 3 tipuri de algoritmi criptografici, iar cheia este gestionată centralizat într-un singur loc.
Răspuns corectC. Se păstrează datele în 3 exemplare, inclusiv originalul, pe 2 tipuri de medii diferite, dintre care 1 într-un loc separat; în plus, după obținere, copiile se păstrează offline, cu conexiunea întreruptă.

Regula 3-2-1 este un reper de păstrare: 3 exemplare de date, 2 tipuri de medii, 1 exemplar într-un loc separat. Deoarece ransomware-ul criptează chiar și folderele partajate sau NAS-urile conectate în rețea, o copie de rezervă mereu conectată nu poate proteja singură, iar păstrarea offline devine eficientă. Celelalte variante se referă la numărul de obțineri, la procedura de aprobare sau la metoda criptografică și nu au legătură cu această regulă.

Exersare: rezolvați întrebările de pe această pagină

Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.

* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.

Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză