Sala de studiu Karinoya

Calificări · Laboratorul de promovare Information Security Management (SG)

Utilizarea IT în activitatea profesională

Puteți citi întrebările și explicațiile în Română. Lecțiile (articolele explicative) sunt disponibile doar în japoneză.

Vedeți versiunea în japoneză (cu lecții) →

Î1 | Principiul privilegiului minim

B, lider de securitate informațională în departamentul de contabilitate al companiei A, este responsabil de revizuirea anuală a drepturilor de acces la folderul comun al departamentului. A primit de la departamentul de sisteme informatice lista configurărilor actuale. Departamentul de vânzări are nevoie, pentru activitate, să vizualizeze folderul de facturi, pentru a verifica situația facturării clienților proprii. Responsabilul de salarizare din departamentul de resurse umane are nevoie să scrie în folderul de salarii, pentru calculul salariilor. Departamentul de contabilitate întocmește facturi și înregistrări contabile, având nevoie de scriere pentru ambele. Folderul de salarii conține sumele salariale ale tuturor angajaților și documente legate de numărul personal (My Number). Din perspectiva principiului privilegiului minim, ce configurare ar trebui B să solicite mai întâi să fie corectată?

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. Rândul 3. Dreptul de citire și scriere al departamentului de contabilitate în folderul de înregistrări contabile se modifică astfel încât să fie activ doar la sfârșitul lunii
  2. Rândul 5. Se elimină posibilitatea tuturor angajaților de a vizualiza folderul de salarii și se restrânge accesul la responsabilul de salarizare din resurse umane, care are nevoie de el în activitate
  3. Rândul 1. Faptul că departamentul de contabilitate poate citi și scrie în folderul de facturi este un privilegiu prea mare, așa că se schimbă la drept doar de citire
  4. Rândul 2. Se elimină posibilitatea departamentului de vânzări de a vizualiza folderul de facturi, iar la nevoie se solicită informația de la departamentul de contabilitate
Răspuns corectB. Rândul 5. Se elimină posibilitatea tuturor angajaților de a vizualiza folderul de salarii și se restrânge accesul la responsabilul de salarizare din resurse umane, care are nevoie de el în activitate

Rândul 5 arată o stare în care toți angajații pot citi sumele salariale și documentele legate de numărul personal ale altora — un privilegiu fără necesitate în activitate, care trebuie eliminat imediat. Rândurile 1 și 3 sunt drepturi de scriere necesare activității de bază a departamentului de contabilitate, iar rândul 2 este un drept de citire necesar activității departamentului de vânzări — toate justificabile și, deci, nu obiect de corecție. Privilegiul minim nu înseamnă slăbirea uniformă a tuturor drepturilor, ci eliminarea celor fără necesitate.

Î2 | Separarea sarcinilor

La compania A, emiterea ID-urilor de utilizator pentru sistemul de activitate este gestionată de un singur angajat, C, din departamentul de sisteme informatice. Procedura actuală este ca, atunci când sosește o solicitare prin e-mail de la un departament, C să evalueze conținutul, să decidă dacă este necesar și să înregistreze direct în sistem. E-mailurile de solicitare ajung la o adresă personală și nu există regula de a le păstra ca înregistrare. La un audit intern recent s-a descoperit un ID de utilizator inexistent, înregistrat, dar nu s-a putut urmări la solicitarea cui a fost înregistrat. C lucrează de mulți ani în mod serios și nimeni nu îl suspectează. La revizuirea acestei proceduri, care este reacția cea mai potrivită?

  1. Se schimbă procedura astfel încât șeful ierarhic solicită, responsabilul de gestionare a informației aprobă, iar înregistrarea este efectuată de un alt responsabil, păstrându-se înregistrări ale solicitării, aprobării și înregistrării
  2. Se schimbă destinația e-mailurilor de solicitare de la adresa personală la o căsuță comună a departamentului de sisteme informatice, iar mesajele primite se păstrează timp de un an, într-un format căutabil
  3. Se cere lui C să depună un angajament de confidențialitate și de desfășurare corectă a activității, și să participe anual la o instruire de securitate informațională
  4. Pentru a reduce sarcina lui C, se mărește numărul responsabililor de înregistrare la 2, iar cei doi evaluează prin rotație oportunitatea solicitării și efectuează înregistrarea
Răspuns corectA. Se schimbă procedura astfel încât șeful ierarhic solicită, responsabilul de gestionare a informației aprobă, iar înregistrarea este efectuată de un alt responsabil, păstrându-se înregistrări ale solicitării, aprobării și înregistrării

Esența problemei este că aceeași persoană evaluează oportunitatea solicitării și efectuează înregistrarea, fără a rămâne nicio înregistrare. Separând solicitarea, aprobarea și înregistrarea pe roluri diferite și păstrând înregistrări, se împiedică pătrunderea unei înregistrări nefondate, iar urmărirea ulterioară devine posibilă (separarea sarcinilor). Mărirea la 2 responsabili nu schimbă structura în care o singură persoană poate finaliza procesul, iar angajamentul sau instruirea nu reduc oportunitatea de fraudă în sine. Trecerea la o căsuță comună și păstrarea mesajelor îmbunătățesc doar trasabilitatea, fără a rezolva lipsa aprobării.

Î3 | ID comun

La un magazin de vânzare cu amănuntul al companiei A, operarea casei de marcat POS se face cu un ID comun al magazinului, „shop01”, a cărui parolă este cunoscută de toți cei 8 angajați, inclusiv șeful de magazin. Într-o zi, la verificarea vânzărilor de la sediul central s-a descoperit că anulări de vânzare, rare în mod normal, au fost înregistrate de mai multe ori în aceeași zi. Sediul central a solicitat jurnalele de operare ale magazinului și a obținut înregistrările de mai jos. Magazinul nu are camere de supraveghere, iar programul de tură înregistrează doar intervalul orar de lucru. Sediul central nu a putut identifica cine a efectuat această operație. Ce ar trebui făcut mai întâi pentru a preveni repetarea?

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. Se reduce numărul de terminale POS la unul singur, POS-1, și se limitează strict locul și intervalul orar în care se poate opera casa
  2. Se prelungește perioada de păstrare a jurnalelor de la actualele 3 luni la 3 ani și se caută retroactiv toate operațiile similare
  3. Se emite câte un ID personal pentru fiecare angajat, se elimină ID-ul comun, iar cine a efectuat ce operație devine urmăribil prin jurnal
  4. Parola ID-ului comun „shop01” se schimbă lunar, iar noul conținut este comunicat verbal de șeful de magazin tuturor angajaților
Răspuns corectC. Se emite câte un ID personal pentru fiecare angajat, se elimină ID-ul comun, iar cine a efectuat ce operație devine urmăribil prin jurnal

Deoarece în jurnal apare doar ID-ul comun, chiar existând înregistrări, operatorul nu poate fi identificat (lipsa trasabilității responsabilității). Trecerea la ID-uri personale permite identificarea operatorului și are și un efect de descurajare, prin conștientizarea faptului că operațiile sunt urmăribile. Prelungirea perioadei de păstrare, reducerea numărului de terminale sau schimbarea periodică a parolei nu rezolvă cauza — imposibilitatea de a identifica operatorul cât timp ID-ul rămâne comun.

Î4 | Gestionarea ID-urilor privilegiate

La compania A, un ID privilegiat cu drepturi de administrator pentru sistemul de activitate este alocat permanent la 3 angajați din departamentul de sisteme informatice. Cei 3 folosesc acest ID privilegiat și pentru activități zilnice, precum verificarea e-mailurilor sau întocmirea documentelor, pe terminalele conectate cu acesta. Recent, unul dintre angajați a comis o eroare de operare și a șters o parte din datele de producție. Datele au fost recuperate din backup, dar departamentul de audit a cerut revizuirea modului de gestionare a ID-ului privilegiat. Toți cei 3 au nevoie de drepturi de administrator pentru lucrările de mentenanță, dar aceste lucrări au loc doar de câteva ori pe lună. Care este modul cel mai potrivit de operare a ID-ului privilegiat?

  1. ID-ul privilegiat rămâne sub gestiunea comună a celor 3, dar la efectuarea lucrărilor de administrator sunt prezenți neapărat cel puțin 2 dintre ei, care își verifică reciproc conținutul operațiilor, iar acest fapt se consemnează în procesul-verbal de lucru
  2. Cei 3 păstrează ID-ul privilegiat alocat, iar la sfârșitul fiecărei luni fiecare declară pe propria răspundere lucrările de administrator efectuate, care se înregistrează
  3. ID-ul privilegiat nu este alocat nimănui în mod normal; la fiecare lucrare de mentenanță se solicită și se aprobă împrumutul, se returnează după lucrare cu schimbarea parolei, iar înregistrarea împrumutului se verifică prin comparație cu jurnalul de operare
  4. Se schimbă parola ID-ului privilegiat într-un șir complex de 32 de caractere și se păstrează într-un loc accesibil doar celor 3 angajați
Răspuns corectC. ID-ul privilegiat nu este alocat nimănui în mod normal; la fiecare lucrare de mentenanță se solicită și se aprobă împrumutul, se returnează după lucrare cu schimbarea parolei, iar înregistrarea împrumutului se verifică prin comparație cu jurnalul de operare

Împrumutarea doar la nevoie, cu returnare și schimbare de parolă după lucrare, elimină oportunitatea de eroare în activitatea zilnică, iar comparația între înregistrarea împrumutului și jurnalul de operare permite depistarea și a operațiilor privilegiate neînregistrate. Lungirea parolei nu schimbă starea de disponibilitate permanentă și nu previne erorile. Verificarea reciprocă prin prezență rămâne o măsură auxiliară, iar problema alocării permanente persistă. Declarația pe propria răspundere poate omite operații nefavorabile persoanei și nu constituie o verificare.

Î5 | Drepturi la transfer intern

D, din departamentul de vânzări al companiei A, s-a transferat la departamentul de contabilitate începând cu 1 aprilie. Departamentul de sisteme informatice, la solicitarea șefului departamentului de contabilitate, a acordat lui D dreptul de introducere în sistemul contabil. Pe de altă parte, dreptul de acces la sistemul de gestionare a clienților, folosit de D în departamentul de vânzări, a rămas neschimbat, nefiind depusă de nimeni cerere de ștergere. D nu are nevoie de sistemul de gestionare a clienților în activitatea de la contabilitate. La compania A, o astfel de practică s-a repetat și în trecut, existând angajați cu peste 10 ani de vechime care dețin drepturi din 5 departamente diferite. Care este reacția cea mai potrivită la această situație?

  1. Deoarece drepturile din vechiul departament nu produc pagube reale dacă persoana nu le folosește, se lasă neschimbate până la următoarea inventariere anuală
  2. Angajaților cu drepturi acumulate li se distribuie lista drepturilor deținute în prezent, iar aceștia selectează și declară singuri ce consideră inutil
  3. Se păstrează drepturile din vechiul departament timp de 3 luni, pentru eventuala predare de atribuții, iar după 3 luni se șterg doar dacă există o declarație din partea persoanei
  4. Se instituie o regulă prin care procedura de transfer include, ca un singur pachet, ștergerea drepturilor din vechiul departament și acordarea drepturilor din noul departament, iar acordarea se face doar după confirmarea ștergerii
Răspuns corectD. Se instituie o regulă prin care procedura de transfer include, ca un singur pachet, ștergerea drepturilor din vechiul departament și acordarea drepturilor din noul departament, iar acordarea se face doar după confirmarea ștergerii

Continuarea acordării fără ștergerea drepturilor la transfer duce la acumularea de drepturi, extinzând daunele posibile din erori de operare sau fraude interne. Reunirea ștergerii și acordării într-o singură procedură asigură eliminarea sigură a vechilor drepturi, fără a depinde de o cerere care ar putea lipsi. Păstrarea drepturilor pe motiv de predare de atribuții sau ideea că lipsa utilizării înseamnă lipsă de risc contravin principiului privilegiului minim. Declarația pe propria răspundere a persoanei nu înlocuiește inventarierea, deoarece responsabilitatea deciziei nu revine managerului departamentului de activitate.

Î6 | Inventarierea drepturilor

La compania A se efectuează o inventariere semestrială a drepturilor de acces la sistemul contabil. E, lider de securitate informațională în departamentul de contabilitate, verifică lista întocmită de departamentul de sisteme informatice. Lista actuală este cea de mai jos. Otsu s-a transferat în iunie din departamentul de contabilitate în cel de vânzări, drepturile la sistemul contabil fiind deja șterse la acel moment, iar în prezent folosește doar sistemele departamentului de vânzări. Hei s-a pensionat la 31 mai, dar în listă drepturile sale apar încă active. Tei este angajată la departamentul de contabilitate, dar se află din februarie în concediu de maternitate și parental, urmând să revină la muncă. Ce ar trebui să trateze E mai întâi?

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. u101 folosește sistemul zilnic și este experimentat în operare, așa că i se acordă suplimentar și dreptul de aprobare, pe lângă cel de introducere
  2. Se dezactivează u103 și se verifică motivul pentru care procedura de ștergere a contului nu a fost efectuată la pensionare, corectând procedura
  3. u102 are data ultimei conectări veche și nu se poate confirma nicio utilizare recentă, așa că se șterge contul în întregime
  4. u104 nu are înregistrări de conectare de peste 6 luni, așa că toate drepturile deținute se șterg și se notifică persoana
Răspuns corectB. Se dezactivează u103 și se verifică motivul pentru care procedura de ștergere a contului nu a fost efectuată la pensionare, corectând procedura

Un cont de fost angajat rămas activ, dacă este folosit de un terț, poate părea o utilizare legitimă și întârzia descoperirea. Scopul inventarierii este dezactivarea imediată a u103 și corectarea cauzei pentru care procedura de pensionare nu a funcționat. u104 are un concediu programat cu revenire la muncă, iar ștergerea uniformă pe motiv de concediu nu este potrivită. u102 are deja drepturile contabile șterse și este angajat activ care folosește sistemele departamentului de vânzări, deci nu este obiect de ștergere. Acordarea suplimentară a dreptului de aprobare pentru u101 merge în direcția creșterii drepturilor și contravine scopului inventarierii.

Î7 | Parole

La compania A, toți angajații sunt obligați să schimbe parola sistemului intern la fiecare 90 de zile. La verificarea practicii s-a constatat că mulți angajați repetă schimbarea doar prin creșterea cu o unitate a cifrei finale, iar la fiecare schimbare se aglomerau întrebările de tip „am uitat parola” la departamentul de sisteme informatice. În plus, A a migrat recent decontul de cheltuieli pe un serviciu cloud, accesibil din exterior doar cu ID și parolă. La o companie concurentă s-a raportat un atac de tip listă (folosind combinații ID-parolă scurse de pe alte site-uri), care a dus la conectări neautorizate din exterior. Care este revizuirea cea mai potrivită a operării parolelor?

  1. Se scurtează ciclul de schimbare de la 90 la 30 de zile și se dezactivează automat contul utilizatorilor care nu efectuează schimbarea până la termen
  2. Se adaugă condiția de a include obligatoriu cel puțin un simbol în parolă, se continuă schimbarea periodică la 90 de zile ca până acum, iar utilizarea serviciului cloud din exterior continuă să fie permisă doar cu ID și parolă
  3. Se renunță la obligația de schimbare periodică, cerându-se în schimb parole suficient de lungi și nereutilizate, se introduce autentificare multi-factor pentru serviciul cloud accesat din exterior, iar în caz de suspiciune de scurgere se cere schimbarea imediată
  4. Se notează parola pe hârtie și se păstrează în sertarul încuiat al fiecăruia, pentru a fi verificată de acolo în caz de uitare
Răspuns corectC. Se renunță la obligația de schimbare periodică, cerându-se în schimb parole suficient de lungi și nereutilizate, se introduce autentificare multi-factor pentru serviciul cloud accesat din exterior, iar în caz de suspiciune de scurgere se cere schimbarea imediată

Schimbarea forțată la un ciclu scurt duce la modificări facile și are efect redus împotriva atacurilor de tip listă. Combinând o parolă lungă și nereutilizată cu factorul de posesie, prin autentificare multi-factor, se poate preveni conectarea neautorizată chiar dacă parola este scursă. Scurtarea ciclului sau adăugarea unui simbol nu fac decât să agraveze aceeași problemă și rămân neputincioase în fața atacurilor cu parole scurse din exterior. Notarea pe hârtie reduce doar efortul de memorare, fără a îmbunătăți nici puterea autentificării, nici riscul din exterior.

Î8 | Operarea jurnalelor

F, lider de securitate informațională la compania A, a primit de la departamentul de sisteme informatice un document care descrie situația actuală a operării jurnalelor sistemului de activitate. A dorește să folosească jurnalele atât pentru descurajarea fraudei interne, cât și pentru investigarea cauzelor în caz de incident. Elementele colectate și perioada de păstrare a jurnalelor îndeplinesc cerințele definite prin regulamentul intern. Verificarea este efectuată nu de responsabilul de operare a sistemului, ci de departamentul de audit intern. Faptul că se colectează jurnale este comunicat tuturor angajaților prin regulamentul de muncă și regulamentul de securitate informațională. Care element din acest document este necorespunzător ca măsură împotriva fraudei interne?

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. Obiectul colectării. Se colectează inclusiv înregistrările de eșec la conectare și de modificare a drepturilor, iar elementele colectate sunt prea multe, un exces
  2. Verificarea. O dată pe lună este o frecvență prea mică, iar verificarea jurnalelor trebuie, în întregime, judecată automat printr-un mecanism
  3. Perioada de păstrare. Cerința regulamentului este de minimum 6 luni, dar se păstrează chiar un an întreg, o perioadă excesivă
  4. Locul de păstrare. O stare în care administratorul de sistem însuși poate edita sau șterge jurnalele nu poate servi drept dovadă a unei fraude comise chiar de administrator
Răspuns corectD. Locul de păstrare. O stare în care administratorul de sistem însuși poate edita sau șterge jurnalele nu poate servi drept dovadă a unei fraude comise chiar de administrator

Jurnalele devin dovezi doar dacă, pe lângă colectare, sunt protejate de alterare sau ștergere. Într-o păstrare locală în care administratorul însuși poate edita sau șterge, frauda acelui administrator nu poate fi urmărită, așa că este necesară centralizarea într-un alt loc și prevenirea modificării. Obiectul colectării conține elementele necesare urmăririi fraudei interne și nu este excesiv. Perioada de păstrare depășește cerința regulamentului și nu este o problemă. Verificarea este efectuată de departamentul de audit intern, separat de operator, iar frecvența lunară în sine nu poate fi considerată necorespunzătoare.

Î9 | Delimitarea responsabilităților

Compania A a renunțat la sistemul de suport comercial operat pe server intern și a decis să migreze la un SaaS extern. Înainte de contractare, a primit de la furnizor un document care descrie delimitarea responsabilităților. G, lider de securitate informațională la compania A, a auzit în cadrul unei ședințe interne opinia „de vreme ce trecem în cloud, măsurile de securitate de acum înainte ar trebui lăsate în seama furnizorului” și a considerat necesară alinierea punctelor de vedere. După migrare, aproximativ 200 de angajați din vânzări vor avea ID-uri de utilizator și vor înregistra fișiere cu informații despre clienți, partajându-le cu persoane din interiorul și din afara companiei. Iată conținutul documentului. În acest cadru de delimitare a responsabilităților, ce ar trebui compania A să efectueze periodic pe cont propriu?

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. Se întocmește pe cont propriu planul de aplicare a corecțiilor pentru sistemul de operare al serverului și se aplică acestea intern, în locul furnizorului serviciului
  2. Se solicită lunar înregistrările de intrare/ieșire din centrul de date și se păstrează intern, pentru pregătirea unui audit extern
  3. Se inventariază periodic ID-urile de utilizator și configurările drepturilor de acces/domeniul de partajare a fișierelor, ștergându-le pe cele inutile
  4. Se diagnostichează periodic pe cont propriu vulnerabilitățile aplicației operate de furnizor și se notifică în scris rezultatul furnizorului
Răspuns corectC. Se inventariază periodic ID-urile de utilizator și configurările drepturilor de acces/domeniul de partajare a fișierelor, ștergându-le pe cele inutile

Conform documentului, gestionarea ID-urilor de utilizator, configurarea drepturilor de acces și a domeniului de partajare, precum și conținutul datelor înregistrate sunt responsabilitatea companiei A. Prin urmare, rolul companiei A este să continue inventarierea și verificarea, la fel ca pentru un sistem intern. Corectarea sistemului de operare, gestionarea centrului de date și tratarea vulnerabilităților aplicației sunt în domeniul de responsabilitate al furnizorului și nu obiecte pe care compania A să le execute în locul acestuia. Trecerea în cloud nu elimină responsabilitatea utilizatorului.

Î10 | Configurarea partajării

În departamentul de marketing al companiei A, se schimbă fișiere cu o firmă externă de producție prin intermediul unui spațiu de stocare cloud. Modul de partajare este lăsat la latitudinea fiecărui angajat, iar H, lider de securitate informațională al departamentului, verifică trimestrial lista configurărilor de partajare. Iată lista actuală. Catalogul de produse de la rândul 1 este un material deja publicat pe site-ul companiei. Lista de clienți de la rândul 2 conține numele, telefonul și adresa de e-mail ale persoanelor de contact de la parteneri. Rândul 3 este o partajare limitată la 2 reprezentanți ai firmei de producție, cu termen de expirare setat. Ce ar trebui H să corecteze mai întâi?

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. Rândul 1. Chiar dacă este un material deja public, o configurare care permite vizualizarea de către oricine cunoaște linkul ar trebui interzisă, așa că se limitează la intern
  2. Rândul 3. Fiind o partajare externă, se anulează imediat, fără a aștepta termenul de expirare
  3. Rândul 2. Datele personale ale persoanelor de contact de la parteneri sunt vizibile pentru oricine cunoaște linkul, deci partajarea trebuie anulată imediat
  4. Rândul 4. Chiar și pentru uz intern, domeniul de partajare al procesului-verbal se limitează doar la autorul acestuia
Răspuns corectC. Rândul 2. Datele personale ale persoanelor de contact de la parteneri sunt vizibile pentru oricine cunoaște linkul, deci partajarea trebuie anulată imediat

Rândul 2 arată o listă de clienți folosită pentru activitatea comercială internă, vizibilă pentru orice persoană externă doar prin transmiterea linkului — o situație care duce direct la scurgerea de date cu caracter personal, deci trebuie anulată prioritar. Rândul 1 este un material deja publicat, așa că partajarea prin link nu produce o scurgere nouă. Rândul 3 este o partajare adecvată, cu destinatar specificat, autentificare și termen de expirare, necesară activității. Limitarea rândului 4 doar la autor ar face imposibilă partajarea internă necesară activității.

Î11 | Shadow IT

Departamentul de sisteme informatice al companiei A a centralizat jurnalele proxy-ului care intermediază comunicațiile din interior către internet și a descoperit utilizarea unor servicii neaprobate de companie. Iată rezultatele centralizării. Prin interviuri s-a aflat că site-ul de conversie PDF era folosit de un angajat administrativ pentru comasarea și divizarea contractelor PDF, sarcină imposibilă cu software-ul aprobat intern. Site-ul de traducere era folosit pentru traducerea e-mailurilor de la parteneri străini. Niciunul dintre angajați nu știa că acest lucru era interzis prin regulament. Ce ar trebui liderul de securitate informațională să facă mai întâi?

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. Se verifică situația de utilizare și necesitatea în activitate, se pune la dispoziție un mijloc sigur pentru aceeași sarcină, apoi se definesc și se comunică prin regulament serviciile permise
  2. Se stabilește o limită de volum de utilizare pe departament pentru spațiul de stocare cloud aprobat, care are cel mai mare volum de trafic
  3. Se identifică fiecare utilizator, se aplică sancțiuni conform regulamentului de muncă, iar faptul se comunică întregii companii pentru a preveni repetarea
  4. Se blochează imediat toate destinațiile neaprobate, fără a oferi vreo explicație a motivului sau vreo indicație de mijloc alternativ
Răspuns corectA. Se verifică situația de utilizare și necesitatea în activitate, se pune la dispoziție un mijloc sigur pentru aceeași sarcină, apoi se definesc și se comunică prin regulament serviciile permise

Majoritatea cazurilor de Shadow IT apar din nevoia de a duce activitatea la bun sfârșit, așa că, fără verificarea necesității și oferirea unei alternative, blocarea sau sancționarea creează doar o altă portiță. Calea corectă este identificarea situației reale, oferirea unei alternative și încadrarea prin regulament, cu comunicare. Sancțiunea prealabilă descurajează raportarea și consultarea, iar blocarea imediată fără alternativă oprește activitatea. Limitarea volumului la serviciile aprobate nu are legătură cu problema utilizării serviciilor neaprobate.

Î12 | Regulă de firewall

Compania A, la introducerea muncii de la distanță, a permis conectarea la serverul de activitate intern (192.168.10.20) din exterior, prin echipamentul VPN. Angajaților care lucrează de acasă li se alocă la conectarea VPN o adresă din intervalul 10.8.0.0/24, iar utilizarea serverului de activitate se limitează la HTTPS (tcp/443) prin browser. Desktopul la distanță al serverului de activitate (tcp/3389) este folosit, conform practicii stabilite, doar de personalul de mentenanță aflat în rețeaua internă (192.168.10.0/24). Regulile firewall-ului plasat la granița dintre rețeaua internă, VPN și internet sunt cele de mai jos, evaluate de sus în jos, iar comunicațiile care nu se potrivesc cu nicio regulă sunt blocate prin refuzul implicit final. Din perspectiva principiului privilegiului minim, ce regulă ar trebui revizuită mai întâi?

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. Nr. 2. Angajații de la distanță nu sunt identificați individual, ci grupați la nivel de rețea, așa că această regulă trebuie ștearsă imediat
  2. Nr. 1. Permite orice HTTPS din rețeaua internă către internet, existând riscul ca și comunicații inutile activității să iasă spre exterior
  3. Nr. 4. Regula 4 refuză partajarea de fișiere (tcp/445) de la angajații de la distanță către alt server intern (192.168.10.30), dar, fiind necesară și la lucrul de la distanță, se schimbă în permite
  4. Nr. 3. Sursa fiind any, se acceptă desktopul la distanță și dinspre internet. Se limitează sursa la rețeaua internă
Răspuns corectD. Nr. 3. Sursa fiind any, se acceptă desktopul la distanță și dinspre internet. Se limitează sursa la rețeaua internă

Regula nr. 3 are sursa any și, fiind evaluate de sus în jos, permite accesul la desktopul la distanță al serverului de activitate chiar și dinspre internet. În practică, s-a stabilit că doar personalul de mentenanță din rețeaua internă îl folosește, așa că limitarea sursei la 192.168.10.0/24 este prioritară. Regula nr. 1 este necesară pentru navigarea web din interior, iar nr. 2 este permisiunea minimă necesară muncii de la distanță. Schimbarea regulii nr. 4 în permite ar contrazice practica stabilită conform căreia utilizarea serverului de activitate se limitează la HTTPS, extinzând domeniul accesibil din exterior — contrar principiului privilegiului minim.

Î13 | La încheierea contractului

Compania A reziliază serviciul cloud de gestionare a prezenței, folosit timp de 3 ani, și trece la un alt furnizor. Serviciul actual stochează numele, departamentul, orele de lucru și datele de bază pentru calculul salariilor pentru aproximativ 400 de angajați. Contractul include o clauză privind tratarea datelor la încheierea contractului. I, lider de securitate informațională la departamentul administrativ, se ocupă de procedura de reziliere. La noul serviciu trebuie transferate înregistrările de prezență din ultimii 3 ani. Ce ar trebui I să facă la reziliere?

  1. Conform clauzei contractuale, se primesc înapoi datele proprii într-un format utilizabil pentru migrare, iar ștergerea, inclusiv a backupurilor, de către furnizor se confirmă printr-un document precum un certificat de ștergere
  2. Deoarece la reziliere contul și datele furnizorului dispar automat, nu se face nicio verificare specială privind returnarea sau ștergerea, doar procedura de reziliere
  3. Datele rămân la furnizor și după reziliere, urmând ca, la nevoie, să se reactiveze contractul pentru a le consulta
  4. Se deschid pe rând ecranele de administrare și se salvează toate capturile de ecran, tratându-le drept înregistrarea celor 3 ani, omițându-se atât solicitarea de returnare a datelor către furnizor, cât și confirmarea ștergerii
Răspuns corectA. Conform clauzei contractuale, se primesc înapoi datele proprii într-un format utilizabil pentru migrare, iar ștergerea, inclusiv a backupurilor, de către furnizor se confirmă printr-un document precum un certificat de ștergere

La încheierea contractului este necesară returnarea datelor într-un format utilizabil pentru propria companie și confirmarea unei ștergeri sigure la furnizor (inclusiv backupuri), păstrată printr-un document precum un certificat de ștergere. Prezumția că datele dispar automat lasă riscul ca date cu caracter personal să rămână pe serverul altei companii. Capturile de ecran nu pot fi folosite pentru migrarea la noul serviciu și sunt insuficiente ca înregistrare. Lăsarea datelor la furnizor și după reziliere înseamnă a păstra date cu caracter personal într-un loc scăpat de sub control — o soluție nepotrivită.

Î14 | Telemuncă

Compania A permite munca de acasă și munca din deplasare, oferind angajaților laptopuri închiriate de companie. Conectarea la sistemele interne trebuie făcută prin VPN, dar liniile directoare concrete de comportament au fost lăsate la latitudinea fiecăruia. J, lider de securitate informațională, a notat modurile efective de lucru raportate de angajați și intenționează să le reflecte în regulament. Notele privesc munca de acasă, munca dintr-o cafenea aflată în deplasare și operarea ședințelor web. Care dintre următoarele comportamente la telemuncă este necorespunzător?

  1. Acasă se folosește pentru activitate doar laptopul închiriat de companie, iar pe PC-ul comun cu familia nu se salvează date de activitate
  2. La orice absență scurtă de la birou, ecranul se blochează, iar în locuri cu persoane în apropiere se folosește un filtru de confidențialitate
  3. Înregistrarea ședinței web se face doar după confirmarea prealabilă a necesității, iar locul de stocare și domeniul de partajare a înregistrării se limitează
  4. În cafeneaua din deplasare se conectează la Wi-Fi-ul public al localului și se accesează direct sistemele interne, fără a folosi VPN
Răspuns corectD. În cafeneaua din deplasare se conectează la Wi-Fi-ul public al localului și se accesează direct sistemele interne, fără a folosi VPN

Wi-Fi-ul public prezintă riscul interceptării comunicațiilor, iar conectarea directă la sistemele interne fără o rută criptată precum VPN duce direct la scurgeri de informații — un comportament necorespunzător. Folosirea terminalului închiriat de companie, blocarea ecranului la absență și filtrul de confidențialitate, precum și confirmarea necesității și limitarea locului de stocare/partajare a înregistrărilor sunt toate comportamente de bază cerute la telemuncă.

Î15 | BYOD

În departamentul de vânzări al companiei A există o cerere puternică de a verifica e-mailul companiei din deplasare, iar mai mulți angajați și-au configurat, din proprie inițiativă, contul de e-mail al companiei pe smartphone-urile personale. Compania nu era la curent cu această situație și nu exista niciun regulament privind utilizarea profesională a dispozitivelor personale. Deoarece angajații din vânzări petrec majoritatea timpului în afara biroului, interzicerea totală a dispozitivelor personale ar întârzia răspunsul la solicitările clienților și ar afecta activitatea. Pe de altă parte, unele dispozitive personale nu au blocare de ecran configurată, iar compania nu dispune de niciun mijloc de ștergere la distanță în caz de pierdere. Ca lider de securitate informațională, care este propunerea cea mai potrivită?

  1. Nu se decide la nivel de companie dacă se permite utilizarea profesională a dispozitivelor personale, ci se comunică tuturor angajaților doar obligația de a raporta compania în caz de pierdere a dispozitivului, restul rămânând la latitudinea fiecăruia
  2. Se stabilesc prin regulament condițiile de a permite utilizarea profesională a dispozitivelor personale (configurarea blocării ecranului, instalarea MDM, acordul pentru blocare/ștergere la distanță, domeniul de date salvate), iar utilizarea este permisă doar dispozitivelor solicitate și aprobate
  3. Deoarece dispozitivele personale nu sunt bunuri ale companiei, configurarea blocării de ecran și modul de utilizare rămân, ca până acum, la latitudinea fiecărui angajat
  4. Pentru angajații de la care s-a obținut verbal confirmarea că nu salvează date de activitate pe dispozitiv, se permite utilizarea e-mailului companiei pe dispozitivul personal, fără cerere sau regulament, iar blocarea ecranului rămâne tot la latitudinea persoanei
Răspuns corectB. Se stabilesc prin regulament condițiile de a permite utilizarea profesională a dispozitivelor personale (configurarea blocării ecranului, instalarea MDM, acordul pentru blocare/ștergere la distanță, domeniul de date salvate), iar utilizarea este permisă doar dispozitivelor solicitate și aprobate

O situație în care există o nevoie de activitate, dar lipsește regulamentul, generează un Shadow IT imposibil de controlat. Stabilind condițiile de permitere prin regulament și limitând obiectul la dispozitivele solicitate și aprobate, se poate menține activitatea în funcțiune și, în același timp, pregăti măsuri precum ștergerea la distanță în caz de pierdere. Lăsarea la latitudinea fiecăruia, mulțumirea cu o confirmare verbală sau cererea doar de raportare fără o decizie de permitere fac imposibilă cunoașterea și gestionarea de către companie a stării dispozitivelor și lasă compania fără mijloace de acțiune în caz de pierdere.

Î16 | Pierderea unui dispozitiv

Angajatul K al companiei A, revenind din deplasare cu trenul, a lăsat pe plasa de bagaje geanta cu laptopul închiriat de companie și a realizat acest lucru abia după ce a ieșit din gară. Pe laptop sunt salvate materiale de negociere cu clienți, precum și configurarea VPN pentru conectarea la sistemele interne. Este ora 20:00 într-o zi lucrătoare, iar responsabilul departamentului de sisteme informatice a plecat deja, dar compania A are stabilit un punct de contact de urgență disponibil 24 de ore din 24, iar K cunoaște acest contact. Laptopul are configurate blocarea ecranului și criptarea discului, și este compatibil cu blocarea și ștergerea la distanță prin MDM. Ce ar trebui K să facă mai întâi?

  1. Deoarece există posibilitatea de a-l găsi până dimineață, în ziua respectivă se limitează doar la a contacta compania feroviară, urmând să raporteze superiorului la ședința de dimineață
  2. Pentru a nu deranja compania, cumpără pe cont propriu un laptop de același model, pentru a continua activitatea, urmând să raporteze ulterior, în bloc
  3. Nu se raportează companiei până nu este sigur că s-a pierdut, concentrându-se mai întâi pe depunerea unei declarații de obiect pierdut la poliție
  4. Se raportează imediat la punctul de contact de urgență stabilit, solicitând blocarea sau ștergerea la distanță a dispozitivului și dezactivarea contului
Răspuns corectD. Se raportează imediat la punctul de contact de urgență stabilit, solicitând blocarea sau ștergerea la distanță a dispozitivului și dezactivarea contului

La pierderea unui dispozitiv, timpul este esențial; raportarea la punct în momentul constatării, urmată de blocare/ștergere la distanță și dezactivarea contului, minimizează dauna. Dacă dispozitivul este găsit, situația poate fi readusă la normal, deci așteptarea nu aduce niciun avantaj. Raportarea de dimineață sau amânarea până la certitudinea pierderii permit utilizarea abuzivă în acest interval. Cumpărarea pe cont propriu a unui înlocuitor nu protejează informațiile de pe dispozitivul pierdut și agravează cea mai gravă problemă — întârzierea raportării.

Î17 | Măsuri contra trimiterilor greșite

Un angajat din departamentul de vânzări al companiei A a trimis prin e-mail invitația la un seminar propriu către 42 de reprezentanți de la parteneri. Trecând toate cele 42 de adrese de e-mail în câmpul TO și trimițând într-un singur mesaj, numele și adresa de e-mail ale reprezentanților celorlalte firme au devenit vizibile pentru fiecare destinatar. Un partener a semnalat problema, iar aceasta a fost raportată ca incident. Compania A nu avea o regulă scrisă privind metoda de trimitere în masă către exterior, iar verificarea înainte de trimitere era lăsată la latitudinea fiecăruia. Incidente similare s-au mai produs de 2 ori în trecut, iar de fiecare dată s-a trimis un e-mail de avertizare, dar situația s-a repetat. Care este măsura de prevenire cea mai potrivită?

  1. Se stabilește prin regulament intern ca, la observarea unei trimiteri greșite, să se trimită imediat aceleiași destinații un e-mail prin care se solicită ștergerea, iar ștergerea să fie confirmată telefonic
  2. Se cere angajatului care a greșit trimiterea să depună o notă explicativă și se difuzează întregii companii un e-mail de avertizare care descrie incidentul
  3. Pentru a preveni erorile de introducere a destinatarilor, se comunică activarea, la nivelul întregii companii, a funcției de auto-completare a destinatarilor din clientul de e-mail
  4. Se stabilește prin regulament ca trimiterile în masă către mai multe destinații externe să folosească BCC, combinat cu un mecanism de reținere a trimiterii timp de câteva minute și cu confirmarea superiorului atunci când numărul de destinatari depășește un anumit prag
Răspuns corectD. Se stabilește prin regulament ca trimiterile în masă către mai multe destinații externe să folosească BCC, combinat cu un mecanism de reținere a trimiterii timp de câteva minute și cu confirmarea superiorului atunci când numărul de destinatari depășește un anumit prag

Doar avertizarea nu a rezolvat problema, de vreme ce s-a repetat, așa că, pe lângă stabilirea explicită a BCC, este necesar un mecanism care să oprească trimiterea, precum reținerea trimiterii și confirmarea superiorului. E-mailul de solicitare a ștergerii nu poate elimina informația rămasă la destinatar și rămâne o măsură post-factum. Auto-completarea destinatarilor este chiar o cauză frecventă de selectare greșită a unei persoane cu nume asemănător și ar avea efect contrar ca măsură. Nota explicativă și avertizarea repetă o abordare deja dovedită ineficientă.

Î18 | PPAP

La compania A, de ani de zile, la trimiterea de fișiere către exterior se comprimă întotdeauna atașamentul într-un ZIP cu parolă, urmat imediat de un al doilea e-mail către aceeași destinație, conținând doar parola. Luna trecută, un angajat a trimis din greșeală la o destinație eronată, iar apoi a trimis și al doilea e-mail cu parola tot la aceeași destinație greșită, astfel încât fișierul a ajuns lizibil la un terț. De asemenea, mai multe firme partenere au comunicat: „Din motive de securitate, am configurat sistemul să nu accepte atașamente ZIP cu parolă.” Liderul de securitate informațională de la compania A analizează revizuirea acestei practici. Care este direcția de revizuire cea mai potrivită?

  1. Deoarece problema constă în trimiterea fișierului și a parolei pe același canal, precum și în faptul că ZIP-ul criptat scapă verificării antivirus a destinatarului, se trece la un mijloc diferit de predare, precum un spațiu de stocare partajat cu autentificare a destinatarului specificat
  2. Se stabilește o parolă fixă pentru fiecare partener, comunicată în prealabil, iar fișierele continuă să fie trimise atașate la e-mail, ca până acum
  3. Se mărește lungimea parolei de la 8 la 16 caractere, păstrând practica actuală de trimitere în două mesaje separate
  4. Se renunță la al doilea e-mail, parola comunicându-se telefonic, verbal, iar atașamentul ZIP criptat continuă să fie folosit, dar pentru partenerii care nu acceptă ZIP-uri criptate, fișierul se atașează necriptat direct în e-mail
Răspuns corectA. Deoarece problema constă în trimiterea fișierului și a parolei pe același canal, precum și în faptul că ZIP-ul criptat scapă verificării antivirus a destinatarului, se trece la un mijloc diferit de predare, precum un spațiu de stocare partajat cu autentificare a destinatarului specificat

Metoda de a trimite parola pe același canal de e-mail nu are niciun efect nici împotriva interceptării, nici împotriva trimiterilor greșite, iar ZIP-ul criptat, netrecut prin verificarea antivirus a destinatarului, creează neplăceri și partenerilor. Trecerea la un mijloc de predare cu destinatar specificat și autentificat este soluția reală. Lungirea parolei nu schimbă defectul canalului unic. Atașarea necriptată agravează situația prin renunțarea la criptare. Parola fixă este periculoasă, deoarece, o dată scursă, toate fișierele viitoare devin lizibile.

Î19 | E-mail cu țintă

L, din departamentul de contabilitate al companiei A, a primit un e-mail cu numele unui reprezentant al unui partener, cu subiectul „A apărut o eroare în factură. Atașez versiunea corectată.” Textul urma corespondența anterioară, așa că L a deschis fișierul atașat, moment în care a apărut brusc un mesaj asemănător unui avertisment, după care nu s-a mai întâmplat nimic vizibil. Neliniștit, L a verificat din nou adresa expeditorului și a observat că domeniul era diferit, deși asemănător, de domeniul real al partenerului. Compania A dispune de un punct de raportare pentru securitate informațională, cu un număr intern cunoscut. Terminalul lui L este conectat la rețeaua internă prin cablu, iar rețeaua fără fir este de asemenea activă. Ce ar trebui L să facă mai întâi?

  1. Se rulează personal o scanare completă a terminalului cu antivirusul, iar dacă nu se detectează nimic, nu se raportează la punctul de contact
  2. Pentru a preveni aceeași pagubă, e-mailul primit se retransmite ca atare tuturor colegilor din departament, cu avertismentul de a nu-l deschide
  3. Pentru a preveni extinderea daunei, terminalul se oprește imediat, urmând a fi dus a doua zi dimineață la departamentul de sisteme informatice pentru consultare
  4. Se deconectează terminalul de la rețea, atât prin cablu, cât și fără fir, fără a-l opri, și se contactează imediat punctul de raportare stabilit
Răspuns corectD. Se deconectează terminalul de la rețea, atât prin cablu, cât și fără fir, fără a-l opri, și se contactează imediat punctul de raportare stabilit

Un terminal posibil infectat trebuie mai întâi deconectat de la comunicații, pentru a preveni extinderea daunei și trimiterea de informații către exterior, iar raportarea la punctul stabilit se face fără a opri alimentarea, pentru a nu pierde informații necesare investigației. Decizia de a nu raporta dacă scanarea proprie nu detectează nimic riscă să lase nedetectat un program rău intenționat necunoscut. Oprirea pierde urmele din memorie, iar așteptarea până dimineață este prea lentă. Retransmiterea e-mailului suspect mărește numărul celor care ar putea să-l deschidă.

Î20 | Alegerea modului de predare

Compania A trebuie să predea, către 2 reprezentanți ai unei firme de producție căreia îi externalizează centralizarea unui chestionar, un fișier cu numele, adresa și numărul de telefon al respondenților. Regulamentul companiei A prevede că, la furnizarea de date cu caracter personal către exterior, trebuie folosită o metodă care permite limitarea destinatarilor și păstrarea unei înregistrări a predării sub controlul companiei, interzicând utilizarea profesională a serviciilor contractate personal. Reprezentanții au comparat patru metode. D este un spațiu de stocare online contractat personal de un reprezentant, pentru care compania nu poate cunoaște situația de utilizare. Linkul public de la B poate fi descărcat de oricine cunoaște URL-ul. Pe baza acestui tabel comparativ, care este modul cel mai potrivit de predare a fișierului cu lista?

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. A. Fiind criptat, fișierul este sigur indiferent de canal, iar lipsa unei înregistrări de obținere este de fapt un avantaj, deoarece evită păstrarea de informații inutile
  2. B. Fiind că atât termenul de expirare, cât și înregistrarea de obținere rămân, este suficient să se comunice linkul partajat celor 2 reprezentanți prin e-mail
  3. C. Destinatarii pot fi limitați la cei 2 reprezentanți, iar termenul de expirare și înregistrarea de obținere rămân sub controlul companiei, îndeplinind cerințele regulamentului
  4. D. Reprezentanții sunt obișnuiți cu acest mijloc, iar termenul de expirare și înregistrarea de obținere pot fi păstrate, deci este cea mai sigură cale de predare
Răspuns corectC. C. Destinatarii pot fi limitați la cei 2 reprezentanți, iar termenul de expirare și înregistrarea de obținere rămân sub controlul companiei, îndeplinind cerințele regulamentului

Regulamentul cere atât limitarea destinatarilor, cât și păstrarea înregistrării de predare sub controlul companiei, iar doar C îndeplinește ambele condiții. A nu permite limitarea destinatarilor și nu păstrează nicio înregistrare. B poate fi obținut de oricine, dacă linkul este retransmis, deci destinatarii nu pot fi limitați. D permite atât limitarea, cât și înregistrarea, dar nu se află sub controlul companiei, iar utilizarea profesională a unui serviciu contractat personal este interzisă prin regulament, deci nu poate fi aleasă.

Î21 | Furnizare externă

La departamentul de vânzări al companiei A a sunat o persoană care se prezenta ca reprezentant al partenerului B: „Am șters din greșeală fișierul cu lista de clienți primit luna trecută de la voi. Am nevoie de el astăzi, vă rog să mă sunați înapoi la acest număr și să-l retrimiteți la adresa mea de e-mail.” Angajatul care a răspuns își amintește că s-a furnizat un material firmei B, dar nu este dosarul de care s-a ocupat el personal. Regulamentul companiei A prevede că furnizarea externă a informațiilor care conțin date cu caracter personal necesită aprobarea responsabilului de gestionare a informației. Persoana de la telefon insistă în mod repetat asupra urgenței. Care este reacția cea mai potrivită a acestui angajat?

  1. Nu trimite pe loc; sună înapoi nu la numărul comunicat, ci la contactul cunoscut deja al firmei B, pentru a verifica realitatea solicitării, apoi obține aprobarea responsabilului de gestionare a informației conform regulamentului
  2. Fiind un fișier de conținut similar cu unul furnizat anterior, îl retrimite pe loc, pe baza propriei decizii
  3. Fiindcă persoana este grăbită, trimite mai întâi fișierul, obținând aprobarea responsabilului de gestionare a informației ulterior
  4. Deoarece trimiterea cu parolă protejează conținutul, sună înapoi la numărul comunicat telefonic și trimite fișierul, omițând procedura de aprobare a responsabilului de gestionare a informației
Răspuns corectA. Nu trimite pe loc; sună înapoi nu la numărul comunicat, ci la contactul cunoscut deja al firmei B, pentru a verifica realitatea solicitării, apoi obține aprobarea responsabilului de gestionare a informației conform regulamentului

Există tehnici de a extrage informații pretinzând a fi un partener, așa că este necesară verificarea realității solicitării prin contactul oficial cunoscut de companie, nu prin cel indicat de apelant. Apoi se obține aprobarea conform regulamentului — aceasta este ordinea corectă. Trimiterea pe loc, motivată de un precedent, amânarea aprobării pe motiv de urgență, sau omiterea aprobării pentru că fișierul are parolă lasă neschimbate atât riscul de uzurpare de identitate, cât și încălcarea regulamentului.

Î22 | Scoaterea suporturilor

La compania A, scoaterea datelor electronice în afara companiei necesită aprobarea prealabilă a superiorului și utilizarea unui stick USB criptat sau a unui laptop închiriat de companie, cu înregistrarea în registrul de evidență a scoaterilor. Utilizarea profesională a mediilor de stocare personale este interzisă, iar suportul scos trebuie returnat imediat după terminarea activității, cu data returnării notată în registru. Aprobatorul este stabilit ca fiind superiorul ierarhic (șeful de secție sau directorul), indiferent de tipul informației scoase. Luna trecută, în departamentul de vânzări s-a produs un incident în care s-a pierdut urma unui stick USB cu lista de clienți, iar acum se efectuează o verificare lunară a registrului. Liderul de securitate informațională al departamentului administrativ, verificând registrul de scoateri din această lună, a găsit înregistrările de mai jos. Care înregistrare din acest registru este necorespunzătoare, conform regulamentului?

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. Nr. 2. Se folosește un suport personal interzis, fără criptare și fără aprobarea superiorului, fără nicio înregistrare a returnării
  2. Nr. 1. Chiar dacă este vorba de materiale distribuite la o expoziție, dacă sunt scoase din companie, trebuie trimise prin poștă, nu pe suport
  3. Nr. 4. Copia unei oferte de preț este confidențială intern, deci nu poate fi scoasă nici măcar criptată
  4. Nr. 3. Scoaterea slide-urilor pentru o ședință a fost aprobată de șeful de secție, deși aprobatorul trebuie să fie neapărat directorul
Răspuns corectA. Nr. 2. Se folosește un suport personal interzis, fără criptare și fără aprobarea superiorului, fără nicio înregistrare a returnării

Nr. 2 nu îndeplinește niciuna dintre cerințele regulamentului — interzicerea suportului personal, criptarea, aprobarea prealabilă a superiorului și înregistrarea returnării în registru — iar ceea ce s-a scos este chiar lista de clienți. Nr. 1, Nr. 3 și Nr. 4 au suport închiriat, criptare, aprobarea superiorului și înregistrarea returnării, deci nu contravin regulamentului. Regulamentul nu prevede limitarea aprobatorului la director, nici interdicția generală de a scoate materiale confidențiale intern.

Î23 | Hârtie și vizitatori

La compania A, întâlnirile cu partenerii externi au loc într-o sală de ședințe aflată într-un colț al spațiului de lucru. Drumul spre sala de ședințe trece de la recepție prin spațiul de lucru, pe lângă birourile angajaților. Recent, un vizitator a observat pe tabla albă din sala de ședințe suma unei oferte de preț dintr-un caz diferit și a menționat-o în discuție, ceea ce a determinat liderul de securitate informațională să revizuiască practica. Concomitent, se verifică și păstrarea/eliminarea documentelor pe hârtie, precum și procedura de primire a vizitatorilor. În spațiul de lucru există un tocător de hârtie și o cutie de colectare pentru topirea documentelor confidențiale, prin contract extern. Care dintre următoarele practici este necorespunzătoare?

  1. La scoaterea documentelor pe hârtie în afara companiei, acestea se pun într-un plic opac și se transportă într-o geantă care se poate încuia
  2. Hârtia cu lista de clienți devenită inutilă este ruptă manual în bucăți mici și aruncată la coșul general de gunoi din spațiul de lucru
  3. Vizitatorilor li se dă la recepție un ecuson de acces, înregistrat, iar în interiorul zonei de lucru sunt însoțiți neapărat de un angajat
  4. Înainte de a primi un vizitator, se șterge conținutul de pe tabla albă din sala de ședințe și se strâng materialele de pe birou
Răspuns corectB. Hârtia cu lista de clienți devenită inutilă este ruptă manual în bucăți mici și aruncată la coșul general de gunoi din spațiul de lucru

Hârtia doar ruptă manual poate fi reconstituită, iar gunoiul general prezintă riscul de a fi luat de cineva, așa că informații personale precum lista de clienți trebuie eliminate prin tocător sau prin cutia de colectare pentru topire. Ecusonul de acces și însoțirea de către un angajat, ștergerea tablei albe și strângerea materialelor de pe birou înainte de vizitatori (birou curat), precum și transportul în plic opac și geantă cu încuietoare sunt toate practici corespunzătoare.

Î24 | Postare pe rețele sociale

Un angajat al companiei A a postat pe contul personal de rețele sociale imagini de la o petrecere internă de departament. În fundalul fotografiei erau vizibile pe tabla albă a sălii de ședințe numele de cod al unui produs nou nepublicat și data planificată de lansare, precum și, pe birou, documente cu numele unui partener. Postarea a fost descoperită printr-o sesizare a unui terț extern și a fost imediat ștearsă, dar la acel moment fusese deja redistribuită. Compania A nu interzice utilizarea personală a rețelelor sociale și nu are nicio regulă privind postările. Angajatul nu a avut intenție rea și nu a observat elementele din fundal. Care este măsura cea mai potrivită pentru viitor?

  1. Se stabilesc reguli conform cărora, înainte de a posta fotografii făcute în interiorul companiei, se verifică ce apare în fundal, iar comunicările legate de activitate necesită aprobarea prealabilă a departamentului de relații publice, iar acestea se predau prin exemple concrete
  2. Este suficient să nu se menționeze numele companiei, ale partenerilor sau nume de persoane, permițându-se în continuare postarea liberă pe rețele personale a oricărui subiect legat de activitate, inclusiv despre produse nepublicate
  3. Postarea pe cont personal este o libertate individuală, așa că nu se stabilesc reguli privind fotografierea sau postarea și compania nu se implică
  4. Deoarece postarea nu se răspândește dacă e ștearsă, se stabilește doar practica de a solicita persoanei să o șteargă imediat ce e descoperită, comunicând acest lucru
Răspuns corectA. Se stabilesc reguli conform cărora, înainte de a posta fotografii făcute în interiorul companiei, se verifică ce apare în fundal, iar comunicările legate de activitate necesită aprobarea prealabilă a departamentului de relații publice, iar acestea se predau prin exemple concrete

Cauza de această dată nu a fost răutatea, ci lipsa de conștientizare a elementelor din fundal și absența unei reguli, așa că este eficientă stabilirea unei reguli de verificare înainte de postare și de aprobare pentru comunicările legate de activitate, urmată de instruire cu exemple concrete. O politică de neimplicare nu previne repetarea. Chiar dacă se ascunde numele companiei, conținutul unei informații nepublicate constituie el însuși o scurgere și problema rămâne nerezolvată. O postare odată publicată poate fi redistribuită, deci a te baza doar pe ștergere este insuficient.

Î25 | Utilizarea IA generative

La compania A se aud tot mai des voci care spun că întocmirea proceselor-verbale de ședință și redactarea documentelor consumă mult timp, iar mai multe departamente au început să folosească, pe conturi personale, un serviciu gratuit de IA generativă conversațională. Într-un departament, un proces-verbal cu numele clientului, prețul de tranzacție și data planificată nepublicată de lansare a unui produs a fost lipit direct pentru a fi rezumat. Termenii acestui serviciu prevăd că informațiile introduse pot fi folosite pentru îmbunătățirea serviciului. Nu există nicio regulă de utilizare la nivel de companie — nici interdicție, nici permisiune. Așteptările privind eficientizarea activității sunt mari, iar o simplă interdicție ar risca ca fiecare să continue să folosească serviciul pe ascuns. Ca lider de securitate informațională, care este propunerea cea mai potrivită?

  1. Fiind util pentru eficientizarea activității, alegerea serviciului și domeniul informațiilor introduse rămân, ca până acum, la latitudinea fiecăruia
  2. Se stabilește ca regulă comună doar mascarea numelui clientului, permițându-se în continuare introducerea prețului de tranzacție și a datei nepublicate de lansare, iar alegerea serviciului rămâne liberă
  3. Se definește prin regulament domeniul informațiilor permise la introducere, interzicând informațiile confidențiale și datele cu caracter personal, se pune la dispoziție de către companie un serviciu pentru întreprinderi al cărui conținut introdus nu este folosit pentru antrenare, iar rezultatul se stabilește să fie verificat obligatoriu de responsabil
  4. Se comunică prin e-mail la nivelul întregii companii interzicerea totală a utilizării IA generative, lăsând răspunsul ulterior la latitudinea fiecărui departament
Răspuns corectC. Se definește prin regulament domeniul informațiilor permise la introducere, interzicând informațiile confidențiale și datele cu caracter personal, se pune la dispoziție de către companie un serviciu pentru întreprinderi al cărui conținut introdus nu este folosit pentru antrenare, iar rezultatul se stabilește să fie verificat obligatoriu de responsabil

Introducerea de date în IA generativă echivalează cu furnizarea de informații către exterior, așa că trasarea prin regulament a limitelor informațiilor permise și punerea la dispoziție de către companie a unui serviciu pentru întreprinderi, în care introducerea nu este folosită pentru antrenare, creează o cale sigură eficientă. Stabilirea verificării rezultatului previne și strecurarea de erori. Lăsarea la latitudinea fiecăruia doar confirmă situația actuală. Chiar mascând numele clientului, prețul și data nepublicată rămân informații confidențiale. Interzicerea totală prin simplă comunicare, fără alternativă, împinge utilizarea în subteran, devenind un Shadow IT imposibil de controlat.

Exersare: rezolvați întrebările de pe această pagină

Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.

* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.

Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză