Un PC de lucru afișează un avertisment al software-ului antivirus, „malware detectat”, iar funcționarea a devenit instabilă. Ce trebuie să facă mai întâi utilizatorul?
Se șterg toate istoricele de detecție și jurnalele de avertizare ale software-ului antivirus, pentru ca avertismentul să nu mai apară
Se deconectează PC-ul de la rețea, de exemplu scoțând cablul LAN sau dezactivând Wi-Fi-ul
Se ține apăsat butonul de alimentare al PC-ului și se oprește imediat, de îndată
Se caută pe cont propriu pe internet un instrument de dezinfectare, se descarcă, se execută și se elimină infecția de unul singur
Răspuns corectB. Se deconectează PC-ul de la rețea, de exemplu scoțând cablul LAN sau dezactivând Wi-Fi-ul
Pentru un dispozitiv suspectat de infectare, prioritatea este să se oprească extinderea prejudiciului către alte dispozitive sau servere din companie, așa că primul pas este deconectarea de la rețea. Oprirea alimentării este nepotrivită, deoarece șterge dovezile volatile, precum informațiile din memorie, făcând imposibilă investigarea cauzei. Ștergerea jurnalelor este distrugere de probe și nu trebuie efectuată în niciun caz. Încercarea de dezinfectare de unul singur poate agrava prejudiciul printr-o judecată greșită și întârzie raportarea.
Î2 | Gestionarea alimentării
Care este motivul cel mai potrivit pentru care se stabilește ca un dispozitiv suspectat de infectare cu malware să fie deconectat de la rețea fără a i se opri alimentarea?
Pentru a păstra, în scopul investigării cauzei, informațiile volatile — precum datele din memorie și starea comunicațiilor — care dispar odată cu oprirea alimentării
Pentru că oprirea alimentării ar cripta toate fișierele de pe hard disk
Pentru că oprirea alimentării ar reseta fișierele de definiții ale software-ului antivirus
Pentru că oprirea alimentării ar declanșa, ca semnal, răspândirea automată a malware-ului în rețeaua internă
Răspuns corectA. Pentru a păstra, în scopul investigării cauzei, informațiile volatile — precum datele din memorie și starea comunicațiilor — care dispar odată cu oprirea alimentării
Datele volatile, precum programul rău intenționat încărcat în memorie sau o comunicație în curs de stabilire, se pierd în momentul opririi alimentării. Acestea sunt indicii esențiale pentru a determina calea de intruziune și amploarea impactului, așa că alimentarea rămâne pornită, deconectând doar rețeaua. Nu există niciun fapt conform căruia fișierele s-ar cripta, fișierele de definiții s-ar reseta sau infecția s-ar răspândi la oprirea alimentării — toate acestea sunt greșite.
Î3 | Eveniment și incident
Care este descrierea cea mai potrivită privind relația dintre evenimentul de securitate a informației și incidentul de securitate a informației, conform JIS Q 27000?
Incidentul este un fapt minor care apare zilnic, iar doar cel al cărui prejudiciu financiar este mare și necesită raportare către conducere se numește, separat, eveniment
Evenimentul se referă doar la fapte provocate de un atac din afara organizației, iar incidentul se referă doar la fapte provocate de o încălcare a regulamentului de către o persoană din interior
Evenimentul și incidentul sunt sinonime; diferă doar denumirea folosită la redactarea unui raport
Evenimentul indică apariția unui fapt legat de securitate, iar dintre acestea, cel care are o probabilitate ridicată de a pune în pericol funcționarea activității și de a amenința securitatea informației devine incident
Răspuns corectD. Evenimentul indică apariția unui fapt legat de securitate, iar dintre acestea, cel care are o probabilitate ridicată de a pune în pericol funcționarea activității și de a amenința securitatea informației devine incident
Evenimentul (event) este un concept larg, care include fapte precum o alertă sau o comunicație suspectă, fără a se ști încă dacă este vorba de un prejudiciu real, iar cel care, în urma investigației, se consideră că are o probabilitate ridicată de a pune în pericol funcționarea activității și de a amenința securitatea informației devine incident. Nu este o definiție bazată pe mărimea prejudiciului, nici o distincție între atac extern și încălcare internă. Nu este nici o simplă diferență de denumire — cele două se află într-o relație de incluziune, fiind concepte diferite.
Î4 | Fluxul răspunsului
Care este ordinea generală corectă a etapelor de răspuns la un incident?
Un incident este mai întâi primit la un ghișeu, apoi se stabilesc prioritățile prin triaj, care estimează întinderea impactului și gradul de urgență, apoi se investighează cauza și întinderea, se oprește extinderea și se recuperează, se raportează celor implicați, iar în final se aplică o măsură permanentă asupra cauzei fundamentale (prevenirea repetării). Ordinile care plasează prevenirea repetării înaintea analizei, triajul înaintea detectării, sau analiza înaintea primirii, nu sunt valabile.
Î5 | Răspuns după deschidere
Un angajat a deschis fișierul atașat al unui e-mail deghizat în corespondență de la un partener comercial și, deși imediat după deschidere nu s-a întâmplat nimic vizibil, a devenit neliniștit. Ce ar trebui să facă mai întâi acest angajat?
Pentru a verifica dacă e-mailul este într-adevăr suspect, trimite un e-mail de întrebare la adresa expeditorului și așteaptă să vină un răspuns
Deschide din nou, pentru orice eventualitate, fișierul atașat și verifică amănunțit, cu proprii ochi, dacă nu apare vreo anomalie în conținut
Deconectează dispozitivul de la rețea și raportează imediat superiorului și responsabilului de securitate a informației (CSIRT)
Deoarece nu s-a întâmplat nimic special după deschiderea atașamentului, așteaptă o vreme și raportează la ghișeu abia dacă apare vreo anomalie
Răspuns corectC. Deconectează dispozitivul de la rețea și raportează imediat superiorului și responsabilului de securitate a informației (CSIRT)
Din momentul deschiderii fișierului atașat există posibilitatea infectării, așa că primele acțiuni necesare sunt deconectarea, pentru a preveni extinderea, și raportarea imediată la ghișeul stabilit. A răspunde la e-mailul de atac este nepotrivit, deoarece confirmă atacatorului că adresa de e-mail este folosită. Redeschiderea fișierului nu face decât să confirme prejudiciul, fără niciun sens util. Așteptarea până la apariția unei anomalii întârzie descoperirea și extinde prejudiciul.
Î6 | Triaj
Care este descrierea cea mai potrivită pentru triaj în cadrul răspunsului la incident?
Se estimează, într-un timp scurt, întinderea impactului și gradul de urgență al cazului primit, pentru a stabili prioritatea răspunsului și responsabilul
Se identifică, alocând timpul necesar, cauza fundamentală a incidentului, iar apoi se decide și se implementează o măsură permanentă de prevenire a repetării
Se confirmă, pe rând, cu responsabilii din departamentele utilizatoare, dacă activitatea a revenit la starea normală după recuperare
Se confirmă, folosind valori hash, că probele colectate nu au fost falsificate pe parcurs, iar acest lucru se consemnează
Răspuns corectA. Se estimează, într-un timp scurt, întinderea impactului și gradul de urgență al cazului primit, pentru a stabili prioritatea răspunsului și responsabilul
Triajul este stabilirea priorităților în etapa inițială, pentru a decide unde se alocă resursele umane limitate. Confirmarea prin hash este o activitate de conservare a probelor, identificarea cauzei fundamentale și măsura permanentă aparțin activităților care merg de la analiză/investigare până la prevenirea repetării, iar confirmarea recuperării este o activitate din etapa de recuperare — niciuna dintre acestea nu este triajul în sine.
Î7 | Trimitere greșită
S-a observat că un e-mail cu lista de clienți atașată a fost trimis, din greșeală, la o altă companie din afară, din cauza confundării destinatarului. Ce trebuie făcut mai întâi?
Se sună personal la destinatar, se explică situația și, dacă acesta promite să șteargă e-mailul, cazul nu se raportează în mod special în companie
Se consemnează faptele (destinatar, ora trimiterii, conținutul atașamentului) și se raportează imediat superiorului și responsabilului de securitate a informației
Se șterge e-mailul respectiv din folderul de trimise proprii, aducând situația în starea în care în interiorul companiei nu rămâne nicio urmă a trimiterii
Pentru a nu deranja clienții, înainte de a anunța superiorul, se sună mai întâi la toți clienții pentru a le prezenta scuze
Răspuns corectB. Se consemnează faptele (destinatar, ora trimiterii, conținutul atașamentului) și se raportează imediat superiorului și responsabilului de securitate a informației
Acesta este un caz care poate constitui o scurgere de date cu caracter personal, iar necesitatea raportării către autoritatea de supraveghere sau a notificării persoanei vizate trebuie decisă de organizație, așa că primul pas corect este consemnarea faptelor și raportarea. Contactarea celeilalte părți este necesară, dar nu este un motiv pentru a omite raportarea. Ștergerea înregistrării de trimitere este distrugere de probe și face imposibilă atât confirmarea faptelor, cât și raportarea. Contactarea clienților se face după ce organizația decide domeniul și conținutul acesteia.
Î8 | Managementul problemelor
Care este descrierea cea mai potrivită privind diferența dintre managementul incidentelor și managementul problemelor?
Managementul incidentelor urmărește identificarea cauzei fundamentale și prevenirea repetării, iar managementul problemelor urmărește aplicarea unei soluții provizorii de ocolire
Managementul incidentelor urmărește recuperarea rapidă a serviciului, iar managementul problemelor urmărește identificarea cauzei fundamentale și prevenirea repetării
Managementul incidentelor este realizat de conducerea executivă, iar managementul problemelor de departamentul utilizator — aceasta este diferența de responsabil
Managementul incidentelor tratează doar cazuri legate de securitatea informației, iar managementul problemelor tratează doar defecțiunile de sistem — aceasta este diferența
Răspuns corectB. Managementul incidentelor urmărește recuperarea rapidă a serviciului, iar managementul problemelor urmărește identificarea cauzei fundamentale și prevenirea repetării
Scopul principal al managementului incidentelor este readucerea cât mai rapidă a activității sau serviciului la normal, chiar și printr-o soluție provizorie de ocolire. Managementul problemelor urmărește, pe fond, identificarea cauzei fundamentale și prevenirea repetării prin măsuri permanente. Varianta cu scopurile inversate, cea care le distinge după domeniul de aplicare și cea care le distinge după responsabil sunt toate greșite.
Î9 | Răspuns la pierdere
Un angajat a observat că a pierdut, în deplasare, un laptop împrumutat pe care erau stocate informații despre clienți. Ce trebuie să facă mai întâi acest angajat?
Deoarece există posibilitatea de a-l găsi, caută pe cont propriu în acea zi și raportează abia dacă nu îl găsește până a doua zi dimineață
Notează ora și circumstanțele în care a observat pierderea și contactează imediat superiorul și responsabilul de securitate a informației
Depune mai întâi o declarație de pierdere la cea mai apropiată secție de poliție și raportează în companie doar dacă, în final, obiectul nu este găsit
Contactează clienții pe cont propriu, din proprie inițiativă, și îi anunță mai întâi că există posibilitatea unei scurgeri de informații
Răspuns corectB. Notează ora și circumstanțele în care a observat pierderea și contactează imediat superiorul și responsabilul de securitate a informației
Pierderea este un caz care poate duce la scurgerea de informații, iar măsuri precum blocarea de la distanță, oprirea liniei sau decizia privind obligația de raportare pot fi luate doar de organizație, așa că, din momentul observării, se anunță imediat în companie. Căutarea pe cont propriu și amânarea raportării este un exemplu tipic de agravare a prejudiciului. Declarația de pierdere este de asemenea necesară, dar nu este un motiv pentru a amâna raportarea internă. Contactarea clienților se face după ce organizația decide conținutul.
Î10 | Descoperirea urmelor
Un responsabil, verificând jurnalele unui server, a găsit o înregistrare conform căreia, în timpul nopții, s-au făcut numeroase încercări de conectare cu contul de administrator, dintre care una a reușit. Ce trebuie făcut mai întâi?
Se resetează serverul, pentru orice eventualitate, se restaurează din backup, iar activitatea continuă normal
Se conservă jurnalul respectiv (păstrându-l astfel încât să nu fie suprascris) și se raportează la CSIRT și la superior
Pentru a evita confuzia, se șterg liniile relevante din jurnal și se ordonează restul pentru claritate
Se conectează personal la adresa IP suspectată a fi sursa atacului, examinează sistemul acesteia și pregătește un contraatac
Răspuns corectB. Se conservă jurnalul respectiv (păstrându-l astfel încât să nu fie suprascris) și se raportează la CSIRT și la superior
Jurnalul este singurul indiciu care arată calea de intruziune și întinderea impactului, așa că primul pas este conservarea lui, înainte de a fi suprascris sau șters, și raportarea, pentru ca organizația să decidă răspunsul. Ștergerea jurnalului este distrugere de probe. Resetarea fără a cunoaște cauza șterge și dovezile, iar intruziunea se poate repeta pe aceeași cale. Examinarea sistemului celeilalte părți poate constitui acces neautorizat și nu trebuie efectuată.
Î11 | Conservarea probelor
Care este modul cel mai potrivit de desfășurare a conservării probelor în informatica judiciară (digital forensics)?
Se șterg mai întâi fișierele considerate inutile, care ar împiedica analiza, apoi se restrânge obiectul și se face o copie
Se operează direct pe originalul discului vizat pentru analiză, extrăgându-se și păstrându-se doar fișierele necesare
Deoarece investigația necesită timp, responsabilii se schimbă pe rând, iar lucrul avansează fără a se ține vreo evidență
Se face o copie a discului vizat, se demonstrează identitatea acesteia cu originalul prin valoarea hash, iar analiza se efectuează asupra copiei
Răspuns corectD. Se face o copie a discului vizat, se demonstrează identitatea acesteia cu originalul prin valoarea hash, iar analiza se efectuează asupra copiei
Dacă se operează pe original, conținutul și datele se modifică, iar valoarea probatorie se pierde, așa că se face o copie, se demonstrează identitatea cu originalul prin valoarea hash, iar analiza se efectuează pe copie. Operarea directă pe original și ștergerea prealabilă de fișiere afectează ambele probele. De asemenea, evidența privind cine, când și ce a făcut este indispensabilă pentru a demonstra lanțul de custodie al probelor, iar o practică fără evidențe nu este acceptabilă.
Î12 | CSIRT
Care este rolul cel mai potrivit al CSIRT-ului instituit în interiorul companiei?
Primește raportarea incidentelor printr-un singur ghișeu, decide triajul și direcția de răspuns, și realizează comunicarea și coordonarea internă și externă
Auditează sistemul informatic al companiei și, dintr-o poziție independentă, prezintă conducerii un raport de audit, propunând îmbunătățiri
Preia dezvoltarea unui sistem informatic și răspunde, de la un capăt la altul, de proiectarea și implementarea funcțiilor de securitate, precum și de mentenanța ulterioară
Monitorizează permanent situația de prezență la muncă a angajaților și aplică sancțiuni disciplinare celor care încalcă regulamentul de muncă
Răspuns corectA. Primește raportarea incidentelor printr-un singur ghișeu, decide triajul și direcția de răspuns, și realizează comunicarea și coordonarea internă și externă
CSIRT este centrul de comandă al răspunsului la incidente, responsabil de primire, triaj, coordonarea răspunsului, raportare și legătura cu organismele externe. Proiectarea și implementarea sistemului este rolul departamentului de dezvoltare și nu ține de sarcina principală a CSIRT. Monitorizarea prezenței la muncă și sancțiunile disciplinare țin de domeniul resurselor umane. Auditul dintr-o poziție independentă este rolul auditorului de sistem, o poziție diferită de cea a CSIRT, care este parte implicată în răspuns.
Î13 | CSIRT și SOC
Care este descrierea cea mai potrivită privind diferența dintre rolurile CSIRT și SOC?
SOC răspunde doar de lucrările de recuperare de după producerea unui incident, iar CSIRT răspunde doar de monitorizarea permanentă, în perioadele normale, a jurnalelor și alertelor, fiind exclus din coordonarea răspunsului
SOC răspunde de raportarea către conducere și de comunicarea publică, iar CSIRT răspunde doar de modificarea configurațiilor echipamentelor
SOC detectează și analizează indicii de atac prin monitorizarea permanentă a jurnalelor și alertelor, iar CSIRT decide direcția de răspuns pentru cazurile detectate și realizează coordonarea internă și externă
SOC răspunde de vulnerabilitățile produselor oferite de companie, iar CSIRT răspunde doar de ghișeul de întrebări din exterior
Răspuns corectC. SOC detectează și analizează indicii de atac prin monitorizarea permanentă a jurnalelor și alertelor, iar CSIRT decide direcția de răspuns pentru cazurile detectate și realizează coordonarea internă și externă
Centrul activității SOC este detectarea și analiza, iar centrul activității CSIRT este decizia și coordonarea răspunsului pentru cazurile detectate. Varianta care inversează monitorizarea și răspunsul, sau cea care atribuie SOC-ului raportarea către conducere și comunicarea publică, prezintă roluri inversate sau exagerate. Răspunsul la vulnerabilitățile produselor proprii revine PSIRT-ului, nu este rolul SOC.
Î14 | PSIRT
Care este descrierea cea mai potrivită pentru PSIRT?
O echipă care monitorizează permanent, 24 de ore din 24, rețeaua internă și serverele companiei, detectând din timp anomaliile de comunicație
O organizație în care companii membre la nivel de industrie își aduc informațiile despre amenințări, iar rezultatele analizei sunt împărtășite pe scară largă între companiile membre
O echipă care primește informații despre vulnerabilități ale produselor sau serviciilor oferite de companie, oferă versiuni corectate și anunță clienții
O organizație care elaborează strategia de securitate cibernetică la nivelul întregului guvern și stabilește și publică standardele unitare pe care trebuie să le respecte fiecare minister
Răspuns corectC. O echipă care primește informații despre vulnerabilități ale produselor sau serviciilor oferite de companie, oferă versiuni corectate și anunță clienții
PSIRT este echipa responsabilă de securitatea produselor, iar diferența față de CSIRT este că obiectul protejat nu este propria organizație, ci utilizatorii produsului. Monitorizarea permanentă a rețelei interne este SOC, elaborarea strategiei la nivelul întregului guvern este Biroul Național pentru Securitate Cibernetică (NCO, reorganizat din NISC în iulie 2025) din cadrul Secretariatului General al Cabinetului, iar organizația de partajare a informațiilor la nivel de industrie este ISAC — niciuna dintre acestea nu este descrierea PSIRT.
Î15 | Organism extern
Care este organizația internă care primește raportarea incidentelor, realizează coordonarea între cei implicați și legătura cu CSIRT-uri din străinătate, și emite avertismente?
ISMS-AC
NISC
Comisia pentru protecția datelor cu caracter personal
JPCERT/CC
Răspuns corectD. JPCERT/CC
JPCERT/CC este organizația care primește raportarea incidentelor, realizează coordonarea între cei implicați, legătura cu CSIRT-uri din străinătate și emite avertismente. NISC (Centrul Național de Securitate Cibernetică al Cabinetului) era, ca centru de comandă al guvernului, organismul care stabilea strategia și standardele naționale, fiind reorganizat în iulie 2025 în Biroul Național pentru Securitate Cibernetică (NCO) din cadrul Secretariatului General al Cabinetului. ISMS-AC este organismul care acreditează organismele de certificare ISMS. Comisia pentru protecția datelor cu caracter personal este organismul de supraveghere în temeiul legii privind protecția datelor cu caracter personal și este destinatarul raportărilor privind scurgerea datelor cu caracter personal.
Î16 | Cadru de partajare
Care este descrierea cea mai potrivită pentru activitatea J-CRAT?
Centralizează informațiile despre măsurile de contracarare a vulnerabilităților și le publică pe un portal destinat utilizatorilor
Primește sesizări din partea organizațiilor suspectate de a fi victime ale unui atac țintit și sprijină prevenirea extinderii prejudiciului și un răspuns rapid
Acreditează organismele de certificare ale sistemelor de management al securității informației
Anonimizează informațiile despre atacurile țintite aduse de organizațiile participante și le partajează, contribuind la observarea timpurie a altor organizații
Răspuns corectB. Primește sesizări din partea organizațiilor suspectate de a fi victime ale unui atac țintit și sprijină prevenirea extinderii prejudiciului și un răspuns rapid
J-CRAT (Echipa de intervenție cibernetică) este activitatea prin care se sprijină organizațiile suspectate de a fi victime ale unui atac țintit, întrerupând lanțul de atac și prevenind extinderea prejudiciului. Cadrul de partajare a informațiilor între organizațiile participante este J-CSIP, portalul care publică informații despre măsuri este JVN, iar acreditarea organismelor de certificare este rolul ISMS-AC — toate acestea sunt lucruri diferite.
Î17 | Notificarea vulnerabilității
S-a descoperit o vulnerabilitate nepublicată într-un produs software folosit de companie. Care este tratamentul cel mai potrivit, conform Parteneriatului pentru avertizare timpurie privind securitatea informației?
Pentru a verifica dacă poate fi exploatată efectiv, se încearcă pe un server al aceluiași produs, publicat de o altă companie
Se notifică informația despre vulnerabilitate la IPA și se așteaptă coordonarea cu dezvoltatorul și publicarea realizate de JPCERT/CC
Dacă nu are impact asupra propriei companii, se rezolvă doar intern, fără a anunța pe nimeni
Pentru a avertiza utilizatorii cu privire la pericol, se publică imediat pe rețelele sociale detaliile vulnerabilității și pașii de reproducere
Răspuns corectB. Se notifică informația despre vulnerabilitate la IPA și se așteaptă coordonarea cu dezvoltatorul și publicarea realizate de JPCERT/CC
Informațiile referitoare la vulnerabilități sunt primite de IPA, iar pentru vulnerabilitățile produselor, JPCERT/CC realizează coordonarea cu dezvoltatorul și stabilirea datei de publicare, informațiile despre măsuri fiind publicate pe JVN. Publicarea detaliilor înainte de corecție este nepotrivită, deoarece poate fi exploatată într-un atac. Testarea pe sistemul altei companii poate încălca legea privind interzicerea accesului neautorizat. Ignorarea situației duce la prejudicii pentru toți utilizatorii.
Î18 | SIEM
Care este descrierea cea mai potrivită pentru SIEM?
Centralizează jurnalele diferitelor echipamente și programe și, prin analiză corelată, detectează indicii de atac imposibil de observat dintr-un singur jurnal
Este un mecanism care criptează conținutul comunicației, astfel încât acesta să nu poată fi citit chiar dacă este interceptat pe traseu
Este un mecanism prin care datele importante sunt duplicate într-o locație aflată la distanță, astfel încât activitatea să poată fi reluată și continuată rapid chiar și în caz de dezastru
Este un mecanism care impune în mod obligatoriu utilizatorilor de dispozitive schimbarea periodică a parolei și interzicerea refolosirii pe alte servicii
Răspuns corectA. Centralizează jurnalele diferitelor echipamente și programe și, prin analiză corelată, detectează indicii de atac imposibil de observat dintr-un singur jurnal
SIEM este un instrument care realizează detecția prin centralizarea jurnalelor și analiza corelată, fiind unealta centrală a SOC. Impunerea schimbării parolei este o funcție de gestionare a conturilor, criptarea comunicației este o tehnologie precum TLS, iar duplicarea la distanță este o măsură de backup sau de continuitate a activității — niciuna dintre acestea nu este descrierea SIEM.
Î19 | Exercițiu pe hârtie
Care este descrierea cea mai potrivită pentru exercițiul pe hârtie (tabletop exercise), organizat ca pregătire pentru un incident de securitate a informației?
Un exercițiu în care sistemul este efectiv oprit, iar lucrările de recuperare se execută pas cu pas în mediul real de producție, măsurându-se și înregistrându-se timpul necesar
Un exercițiu de forma în care se trimite simultan tuturor utilizatorilor un e-mail de instruire, se numără câți l-au deschis și câți au raportat la ghișeu, iar rezultatele sunt centralizate
Un exercițiu în care este prezentat pe hârtie un scenariu de prejudiciu ipotetic, iar cei implicați se reunesc și urmăresc fluxul de decizii și comunicări, pentru a identifica lacunele din procedură
O verificare de forma în care experți externi lansează efectiv un atac, testează dacă pot pătrunde în sistem, iar rezultatul este raportat
Răspuns corectC. Un exercițiu în care este prezentat pe hârtie un scenariu de prejudiciu ipotetic, iar cei implicați se reunesc și urmăresc fluxul de decizii și comunicări, pentru a identifica lacunele din procedură
Exercițiul pe hârtie prezintă un scenariu ipotetic de prejudiciu pe hârtie, iar cei implicați se reunesc pentru a urmări, pas cu pas, „cine decide ce și cui raportează”, identificând lacunele din manual sau suprapunerile de roluri. Oprirea mediului real este un exercițiu practic de recuperare, trimiterea e-mailurilor de instruire este un exercițiu de tip e-mail de atac țintit, iar testarea efectivă a unui atac este testul de penetrare — niciuna dintre acestea nu este exercițiul pe hârtie.
Î20 | Descoperirea unei scurgeri
Un responsabil din departamentul de vânzări a observat un eveniment care sugerează posibilitatea ca un fișier conținând date cu caracter personal ale clienților să fi ajuns la exterior. Ce ar trebui să facă mai întâi acest responsabil?
Urmează ruta de raportare stabilită prin regulamentul intern și raportează imediat responsabilului de protecție a datelor cu caracter personal sau responsabilului de securitate a informației
Continuă investigația doar în cadrul propriului departament și raportează intern abia din momentul în care scurgerea devine certă
Deoarece nu s-a confirmat dacă a existat sau nu o scurgere, contactează individual clienții care ar putea fi vizați, pentru a verifica
Sună direct la Comisia pentru protecția datelor cu caracter personal, în nume personal, pentru a explica situația, și raportează superiorului din companie abia după ce primește instrucțiuni
Răspuns corectA. Urmează ruta de raportare stabilită prin regulamentul intern și raportează imediat responsabilului de protecție a datelor cu caracter personal sau responsabilului de securitate a informației
Raportarea unei scurgeri și notificarea persoanei vizate sunt acțiuni pe care le realizează operatorul ca organizație, așa că responsabilul trebuie mai întâi să ridice cazul, prin ruta internă de raportare, către un responsabil. Chiar și în stadiul unei simple suspiciuni de scurgere, cazul poate face obiectul raportării, așa că a aștepta certitudinea întârzie răspunsul. Raportarea către comisie este realizată de operator, ca organizație, nu de o inițiativă personală. Contactarea individuală a clienților ar provoca, dimpotrivă, confuzie și neliniște.
Î21 | Raport rapid și final
Care este descrierea cea mai potrivită privind raportarea către Comisia pentru protecția datelor cu caracter personal, în cazul unei scurgeri de date cu caracter personal?
Raportul rapid se face prompt după luarea la cunoștință a situației, iar raportul final se face, ca regulă, în cel mult 30 de zile (60 de zile pentru situațiile care ar fi putut fi comise cu intenție frauduloasă)
Nu este necesar niciun raport, nici rapid, nici final, până la finalizarea investigației și stabilirea cauzei și a întinderii impactului; se raportează o singură dată, laolaltă, după stabilirea acestora
Raportul este acceptat doar în scris și se depune la Comisia pentru protecția datelor cu caracter personal în cel mult 3 luni de la data luării la cunoștință
Nu există distincție între raportul rapid și cel final; se raportează o singură dată, laolaltă, în cel mult 1 an de la data luării la cunoștință
Răspuns corectA. Raportul rapid se face prompt după luarea la cunoștință a situației, iar raportul final se face, ca regulă, în cel mult 30 de zile (60 de zile pentru situațiile care ar fi putut fi comise cu intenție frauduloasă)
Raportarea se face în 2 etape: mai întâi se depune prompt un raport rapid, cu ceea ce este cunoscut până în acel moment (ca reper, în general în 3-5 zile de la descoperire), apoi se depune un raport final, ca regulă în cel mult 30 de zile, sau 60 de zile pentru tipurile comise cu intenție frauduloasă. Practica de a nu raporta până la finalizarea investigației nu este acceptată. Termenele de 1 an sau 3 luni, precum și limitarea la formă scrisă, sunt de asemenea greșite.
Î22 | Obiectul raportării
Dintre situațiile de scurgere a datelor cu caracter personal, care nu se încadrează în situațiile pentru care este obligatorie raportarea către Comisia pentru protecția datelor cu caracter personal?
Situația în care date cu caracter personal conținând un număr de card de credit au fost scurse, existând riscul unui prejudiciu patrimonial cauzat de utilizarea frauduloasă
Situația în care, printr-un acces neautorizat din exterior, există suspiciunea că datele cu caracter personal deținute au fost scoase spre exterior
Situația în care date cu caracter personal conținând informații care necesită o atenție specială, precum istoricul medical al unui angajat, au ajuns să fie scurse la exterior
Situația în care un document de dezvoltare a produsului, destinat exclusiv uzului intern, a fost trimis din greșeală la exterior, dar nu conținea date cu caracter personal
Răspuns corectD. Situația în care un document de dezvoltare a produsului, destinat exclusiv uzului intern, a fost trimis din greșeală la exterior, dar nu conținea date cu caracter personal
Obiectul obligației de raportare îl constituie scurgerile de date cu caracter personal, iar trimiterea greșită a unui document care nu conține astfel de date este exclusă din domeniul de aplicare (deși, din punctul de vedere al gestionării interne, este desigur un caz care ar trebui raportat). Situațiile care conțin informații ce necesită o atenție specială, cele cu risc de prejudiciu patrimonial și cele care ar putea fi comise cu intenție frauduloasă se încadrează toate în cele 4 tipuri și necesită raportare. De asemenea, se include și situația în care numărul persoanelor vizate depășește 1.000.
Î23 | Notificarea persoanei vizate
Care este descrierea cea mai potrivită privind notificarea persoanei vizate în cazul unei scurgeri a datelor cu caracter personal?
Notificarea persoanei vizate este doar un obiectiv de efort; dacă regulamentul intern stabilește dinainte că nu se face notificarea, se poate renunța complet la orice acțiune, inclusiv la publicare sau la instituirea unui ghișeu
Se notifică prompt, în funcție de situația concretă, dar dacă notificarea este dificilă, de exemplu pentru că datele de contact nu sunt cunoscute, se pot lua măsuri alternative, precum publicarea sau instituirea unui ghișeu de întrebări
Notificarea persoanei vizate nu poate fi făcută decât după depunerea raportului final la Comisia pentru protecția datelor cu caracter personal și după primirea confirmării conținutului
Dacă raportarea către Comisia pentru protecția datelor cu caracter personal se face în termen, notificarea persoanei vizate devine, în mod uniform, inutilă
Răspuns corectB. Se notifică prompt, în funcție de situația concretă, dar dacă notificarea este dificilă, de exemplu pentru că datele de contact nu sunt cunoscute, se pot lua măsuri alternative, precum publicarea sau instituirea unui ghișeu de întrebări
Notificarea persoanei vizate este obligatorie și se face prompt, în funcție de situația concretă. Când notificarea este dificilă, de exemplu din cauza necunoașterii datelor de contact, este permis să fie înlocuită cu măsuri alternative necesare pentru protejarea drepturilor și intereselor persoanei vizate (publicare, instituirea unui ghișeu de întrebări etc.). Nu poate fi anulată printr-o decizie internă, iar raportarea către comisie și notificarea persoanei vizate sunt obligații separate. Nu este nevoie nici să se aștepte raportul final.
Î24 | Independența auditorului
Care este descrierea cea mai potrivită privind independența auditorului de sistem?
Auditorul trebuie să realizeze el însuși lucrările de îmbunătățire pentru aspectele semnalate și să verifice el însuși rezultatul
Auditorul nu are voie să auditeze un sistem informatic la a cărui proiectare, dezvoltare sau operare a participat el însuși
Auditorul poate audita departamentul auditat chiar dacă este el însuși membru al acestuia și se ocupă de activitatea zilnică a departamentului respectiv
Auditorul trebuie să fie independent față de conducerea executivă și nu are voie să prezinte raportul de audit conducerii executive
Răspuns corectB. Auditorul nu are voie să auditeze un sistem informatic la a cărui proiectare, dezvoltare sau operare a participat el însuși
Auditorului i se cere atât independență de aparență, adică absența unor interese comune cu departamentul auditat, cât și independență de spirit, adică o judecată corectă și obiectivă, iar auto-auditul, în care se auditează un sistem la care a participat el însuși, este interzis. Din același motiv, nu este permis nici ca aceeași persoană să desfășoare activitatea departamentului auditat. Auditorul are rolul de a oferi sfaturi și recomandări, implementarea măsurilor fiind responsabilitatea departamentului auditat. Raportul de audit se prezintă conducerii executive, așa că afirmația privind interzicerea prezentării este de asemenea greșită.
Î25 | Procedura de audit
Care este descrierea cea mai potrivită privind desfășurarea unui audit de sistem?
Deoarece se pune accent pe convingerea auditorului, se renunță la colectarea unor probe obiective, precum urmele de audit (audit trail)
Se desfășoară mai întâi investigația principală, se colectează faptele, iar apoi, în funcție de acest conținut, se elaborează ulterior planul de audit și procedurile de audit
Auditul se încheie în momentul prezentării raportului de audit conducerii executive, așa că urmărirea ulterioară, care verifică dacă s-au făcut îmbunătățiri pentru aspectele semnalate, se omite
Se elaborează planul de audit, se face o investigație preliminară pentru a înțelege situația generală, apoi se desfășoară investigația principală, se trece prin evaluare și concluzie, se prezintă raportul, iar apoi, printr-o urmărire ulterioară (follow-up), se verifică stadiul îmbunătățirilor
Răspuns corectD. Se elaborează planul de audit, se face o investigație preliminară pentru a înțelege situația generală, apoi se desfășoară investigația principală, se trece prin evaluare și concluzie, se prezintă raportul, iar apoi, printr-o urmărire ulterioară (follow-up), se verifică stadiul îmbunătățirilor
Auditul de sistem urmează un flux care începe cu planificarea, continuă cu o investigație preliminară pentru a înțelege situația generală și punctele de discuție ale obiectului auditat, apoi o investigație principală în care se colectează urme de audit și se evaluează, se comunică prin raport observațiile și recomandările de îmbunătățire, iar în final se verifică, prin urmărire ulterioară, stadiul îmbunătățirilor. A încheia totul odată cu raportul este greșit. A elabora planul ulterior este de neconceput, deoarece scopul și domeniul auditului nu ar fi stabilite. Auditul se bazează pe probe obiective, iar concluziile nu trebuie trase doar pe baza convingerii personale.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză