Phòng học Karinoya

Chứng chỉ · Lab luyện thi Information Security Management (SG)

Thực tiễn quản lý tài sản thông tin và rủi ro

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Điểm khởi đầu của việc rà soát

Công ty A là công ty bán thiết bị công nghiệp với 120 nhân viên. Anh B của phòng kinh doanh được bổ nhiệm làm trưởng nhóm an toàn thông tin của phòng, và lần đầu tiên phải lập sổ tài sản thông tin cho phòng kinh doanh. Phòng kinh doanh có liên hệ của người phụ trách khách hàng đăng ký trong hệ thống quản lý khách hàng, hợp đồng giấy, danh thiếp nhận được tại hội chợ triển lãm, tệp Excel báo giá, laptop được cấp phát, và dịch vụ đám mây hỗ trợ bán hàng. Khi anh B hỏi phòng hệ thống thông tin, được trả lời rằng "dữ liệu trên server thì nắm được, nhưng thông tin mà từng phòng ban giữ riêng thì không rõ". Việc anh B nên làm đầu tiên khi lập sổ là gì?

  1. Báo cáo lên ủy ban an toàn thông tin rằng sổ tài sản chưa có, và chờ đến khi có chỉ thị chung của toàn công ty
  2. Sao chép nguyên danh sách server mà phòng hệ thống thông tin quản lý để làm sổ tài sản của phòng kinh doanh
  3. Chỉ nhắm vào dữ liệu trong hệ thống quản lý khách hàng, quyết định giá trị đánh giá về tính bí mật, tính toàn vẹn, tính sẵn sàng
  4. Rà soát toàn bộ thông tin mà phòng kinh doanh xử lý trong công việc, không phân biệt dữ liệu điện tử, giấy tờ, thiết bị hay dịch vụ bên ngoài
Đáp ánD. Rà soát toàn bộ thông tin mà phòng kinh doanh xử lý trong công việc, không phân biệt dữ liệu điện tử, giấy tờ, thiết bị hay dịch vụ bên ngoài

Việc lập sổ bắt đầu từ rà soát đối tượng. Tài sản thông tin không chỉ giới hạn ở dữ liệu điện tử mà còn bao gồm cả giấy tờ, thiết bị, dịch vụ bên ngoài, nên công việc đầu tiên là liệt kê thông tin được xử lý trong công việc bất kể phương tiện lưu trữ nào. Việc quyết định giá trị đánh giá là công đoạn sau khi rà soát; nếu thu hẹp đối tượng ngay từ đầu thì sẽ để sót. Sao chép danh sách server sẽ bỏ sót giấy tờ, danh thiếp và dịch vụ đám mây đặc thù của phòng ban. Chờ chỉ thị của ủy ban không phải lý do để dừng việc thu thập thông tin mà phòng ban đang nắm giữ.

Câu 2 | Ghi chép trong sổ tài sản

Anh B của phòng kinh doanh công ty A đã rà soát thông tin trong phòng và lập phiên bản đầu tiên của sổ tài sản thông tin. Phòng kinh doanh xử lý liên hệ khách hàng đăng ký trong server quản lý bán hàng, bản gốc hợp đồng lưu trong kho tài liệu tầng 3, danh thiếp nhận được tại hội chợ hoặc khi đi thăm khách hàng, mẫu báo giá đặt trong thư mục dùng chung, v.v. Với mỗi tài sản, anh B đã điền các cột phòng ban sử dụng, người chịu trách nhiệm quản lý, nơi lưu trữ, phương tiện, số lượng. Về danh thiếp, vì nghe nói "mỗi nhân viên tự nhận và tự giữ" nên anh ghi nguyên như vậy. Trước khi nộp sổ đã lập cho cấp trên, anh B đang kiểm tra xem cách ghi có vấn đề gì không. Trong các mục ghi chép của sổ này, mục nào cần xem xét lại nhất?

A社営業部 情報資産台帳(初版・抜粋)
No  資産名          利用部門  管理責任者    保管場所          媒体  件数1   顧客連絡先一覧  営業部    営業部長      販売管理サーバ    電子  8,4002   契約書原本      営業部    営業事務課長  3階書庫(施錠)     紙    1,2003   受領した名刺    営業部    営業部全員    各自の名刺入れ    紙    不明4   見積書ひな形    営業部    営業企画課長  部門共有フォルダ  電子  40
  1. No.4 — Tài sản không mang ra ngoài công ty thì không cần ghi vào sổ
  2. No.1 — Tài sản có số lượng lớn thì bắt buộc phải chia thành nhiều dòng theo từng số lượng
  3. No.3 — Người chịu trách nhiệm quản lý không được xác định là một cá nhân cụ thể, nơi lưu trữ và số lượng cũng không được nắm bắt
  4. No.2 — Tài liệu giấy không thuộc đối tượng của sổ tài sản thông tin, nên dòng này cần xóa khỏi sổ
Đáp ánC. No.3 — Người chịu trách nhiệm quản lý không được xác định là một cá nhân cụ thể, nơi lưu trữ và số lượng cũng không được nắm bắt

Cột người chịu trách nhiệm quản lý là cột thể hiện nơi ra quyết định và nơi chịu trách nhiệm, nên cần xác định đến chức danh, họ tên của một người cụ thể. "Toàn thể phòng kinh doanh" thì không rõ ai là người quyết định; nơi lưu trữ ghi "hộp đựng danh thiếp của từng người", số lượng ghi "không rõ" cũng cho thấy việc quản lý chưa với tới. Số lượng nhiều không phải lý do để chia dòng, và tài liệu giấy cũng thuộc tài sản thông tin. Việc có mang ra ngoài công ty hay không không liên quan đến sự cần thiết phải ghi vào sổ.

Câu 3 | Tài sản liên phòng ban

Tại công ty A, thông tin khách hàng do phòng kinh doanh nhập khi nhận đơn hàng được phòng vận chuyển dùng để xác nhận nơi giao hàng, và phòng kế toán dùng để xuất hóa đơn. Thông tin khách hàng được lưu trong hệ thống quản lý bán hàng do phòng hệ thống thông tin vận hành. Khi lập sổ tài sản thông tin, các phòng ban không thống nhất được ai sẽ là người chịu trách nhiệm quản lý thông tin khách hàng này. Phòng vận chuyển và phòng kế toán cho rằng "chỉ đang sử dụng thôi", còn phòng hệ thống thông tin nói "chỉ đang giữ server, không biết nội dung bên trong". Cách xác định người chịu trách nhiệm quản lý nào là phù hợp nhất?

  1. Lấy trưởng phòng hệ thống thông tin — nơi vận hành hệ thống lưu trữ thông tin — làm người chịu trách nhiệm quản lý, còn phòng kinh doanh, phòng vận chuyển, phòng kế toán ghi kèm vào sổ với tư cách phòng ban sử dụng
  2. Lấy người phụ trách của phòng kinh doanh — nơi tạo ra thông tin này trong công việc và chịu trách nhiệm về nội dung cũng như phạm vi sử dụng — làm người chịu trách nhiệm quản lý, còn phòng vận chuyển, phòng kế toán ghi kèm với tư cách phòng ban sử dụng
  3. Đăng ký đồng thời trưởng của cả 3 phòng ban đang sử dụng làm người chịu trách nhiệm quản lý, phán đoán theo hình thức hợp nghị
  4. Không xác định người chịu trách nhiệm quản lý, chỉ ghi vào sổ những phòng ban đang sử dụng
Đáp ánB. Lấy người phụ trách của phòng kinh doanh — nơi tạo ra thông tin này trong công việc và chịu trách nhiệm về nội dung cũng như phạm vi sử dụng — làm người chịu trách nhiệm quản lý, còn phòng vận chuyển, phòng kế toán ghi kèm với tư cách phòng ban sử dụng

Với thông tin liên phòng ban, nguyên tắc là lấy người phụ trách của phòng ban chủ quản nghiệp vụ — nơi tạo ra thông tin đó trong công việc và chịu trách nhiệm về tính đúng đắn của nội dung cũng như phạm vi công khai — làm người chịu trách nhiệm quản lý. Phòng hệ thống thông tin chỉ ở vị trí vận hành hệ thống, không chịu trách nhiệm về nội dung thông tin. Nếu đứng tên đồng thời thì sẽ không xác định được người quyết định cuối cùng, còn nếu để trống thì bản thân nơi chịu trách nhiệm cũng biến mất. Các phòng ban sử dụng nên được ghi kèm ở cột riêng để thấy rõ phạm vi ảnh hưởng.

Câu 4 | Cập nhật sổ tài sản

Công ty A quy định cập nhật sổ tài sản thông tin vào đợt kiểm kê tháng 3 hằng năm. Năm nay, phòng kinh doanh có người phụ trách hệ thống quản lý khách hàng thay đổi do luân chuyển nhân sự vào tháng 4. Tháng 6, phòng đưa vào sử dụng dịch vụ đám mây hỗ trợ bán hàng mới và bắt đầu lưu lịch sử đàm phán. Tháng 9, phòng chuyển 1.000 bộ hợp đồng giấy từ kho lưu trữ trong công ty ra kho bên ngoài. Tháng 11, một nhân viên hợp đồng nghỉ việc, tệp báo giá mà người đó phụ trách được nhân viên khác tiếp nhận. Anh B nghĩ rằng "vì kiểm kê hằng năm là vào tháng 3 nên đến lúc đó cứ để sổ như hiện tại là được". Chỉ ra nào là phù hợp nhất đối với suy nghĩ này?

  1. Thông tin lưu trên dịch vụ đám mây là thứ do nhà cung cấp quản lý, nên không cần đưa vào sổ của công ty mình
  2. Việc cập nhật sổ chỉ cần thực hiện khi thay đổi hệ thống, còn luân chuyển nhân sự hay thay đổi nơi lưu trữ thì loại ra khỏi đối tượng cập nhật
  3. Nên cập nhật ngay tại thời điểm tài sản có thay đổi, còn kiểm kê hằng năm nên được coi là dịp để bù đắp những chỗ còn thiếu sót trên toàn bộ
  4. Sổ là bản ghi tại thời điểm lập, nên sau khi đã chốt thì không thay đổi gì nữa, sang năm sau sẽ lập sổ mới
Đáp ánC. Nên cập nhật ngay tại thời điểm tài sản có thay đổi, còn kiểm kê hằng năm nên được coi là dịp để bù đắp những chỗ còn thiếu sót trên toàn bộ

Sổ chỉ có ích khi khớp với thực tế. Nếu chỉ dựa vào kiểm kê hằng năm thì có thể lệch tối đa 1 năm, nên nguyên tắc cơ bản là cập nhật ngay khi có thay đổi như bắt đầu dùng dịch vụ mới, thay đổi người phụ trách, thay đổi nơi lưu trữ, bàn giao do nghỉ việc, rồi dùng kiểm kê hằng năm để bù các chỗ sót. Cách vận hành chỉ cập nhật khi đổi hệ thống, hay không thay đổi sau khi đã chốt, sẽ khiến độ lệch bị cố định lại. Thông tin trên đám mây cũng là tài sản thông tin mà công ty mình chịu trách nhiệm và thuộc đối tượng của sổ.

Câu 5 | Rà soát bị bỏ sót

Anh B của phòng kinh doanh công ty A đã rà soát tài sản thông tin bằng khảo sát nội bộ phòng. Câu trả lời thu về chỉ có 3 mục: dữ liệu hệ thống quản lý khách hàng, đề xuất trong thư mục dùng chung, hợp đồng trong kho lưu trữ. Nhưng khi thực sự đi xem trong phòng, anh thấy có nhân viên để tệp Excel danh sách khách hàng trên desktop của laptop được cấp phát, có nhân viên lưu đề xuất trên dịch vụ lưu trữ đám mây miễn phí ký hợp đồng cá nhân và chỉnh sửa từ nhà, có nhân viên để cả tập danh thiếp nhận tại hội chợ trong ngăn kéo, có nhân viên giữ USB được tiếp nhận từ đồng nghiệp đã nghỉ việc. Tất cả những thứ này đều không có trong câu trả lời khảo sát. Cách ứng phó nào của anh B là phù hợp nhất?

  1. Vì danh thiếp và USB có số lượng ít nên không đếm số lượng, gộp chung đăng ký thành 1 mục "khác"
  2. Đưa cả những thông tin phát hiện được qua xác nhận thực tế vào sổ, và xem lại phương pháp rà soát để không chỉ dựa vào tự khai báo
  3. Lập quy định mới cấm sử dụng dịch vụ lưu trữ đám mây miễn phí, coi đó là đã hoàn thành việc rà soát
  4. Chỉ đưa vào sổ những tài sản đã ghi trong khảo sát, còn lại coi là đồ dùng cá nhân do từng người quản lý
Đáp ánB. Đưa cả những thông tin phát hiện được qua xác nhận thực tế vào sổ, và xem lại phương pháp rà soát để không chỉ dựa vào tự khai báo

Tệp trong PC cá nhân, dịch vụ đám mây chưa xin phép, phương tiện di động được bàn giao lại, giấy tờ trong ngăn kéo là những trường hợp bỏ sót điển hình mà tự khai báo không phát hiện ra được. Cần kết hợp xác nhận thực tế và xác nhận tình trạng sử dụng để thu thập và phản ánh vào sổ. Nếu coi là đồ dùng cá nhân thì thông tin của công ty sẽ nằm ngoài phạm vi quản lý. Việc xây dựng quy định là cần thiết nhưng khác với việc hoàn thành rà soát, và cách gộp chung không đếm số lượng sẽ làm mờ đi thực trạng quản lý.

Câu 6 | Thực trạng quản lý

Anh B của phòng kinh doanh công ty A đã lập sổ tài sản thông tin của phòng và phải kiểm tra xem có tài sản nào quản lý chưa chặt chẽ hay không. Cấp trên nói "không có thời gian kiểm tra hết một lần, nên hãy xem từ những chỗ nguy hiểm trước". Trong sổ có ghi phương tiện, nơi lưu trữ, số lượng, khả năng mang ra ngoài cho từng tài sản. Anh B cho rằng có thể đọc được tình trạng quản lý ngay từ nội dung ghi chép, nên đang so sánh từng dòng. Trích đoạn sổ được trình bày dưới đây. Tài sản nào cần ưu tiên xác nhận thực tế nhất?

A社営業部 情報資産台帳(抜粋)
No  資産名          媒体  保管場所                    件数   持出し1   顧客連絡先一覧  電子  社内ファイルサーバ          8,400  不可2   契約書原本      紙    3階書庫(施錠)               1,200  不可3   商談メモ        電子  各自の貸与PCのデスクトップ  不明   可4   請求書控え      紙    営業部キャビネット(施錠)    3,000  不可
  1. No.1 (Danh sách liên hệ khách hàng)
  2. No.3 (Ghi chú đàm phán)
  3. No.4 (Bản lưu hóa đơn)
  4. No.2 (Bản gốc hợp đồng)
Đáp ánB. No.3 (Ghi chú đàm phán)

No.3 có nơi lưu trữ phân tán trên PC của từng người phụ trách, số lượng không rõ, lại được phép mang ra ngoài, cho thấy trạng thái mà tổ chức không nắm được có bao nhiêu thứ ở đâu. No.1, No.2, No.4 có nơi lưu trữ được xác định tại một chỗ, số lượng cũng được nắm bắt, việc mang ra ngoài bị hạn chế, cho thấy trên sổ việc quản lý đã với tới. Số lượng "không rõ" là dấu hiệu tiêu biểu cho thấy quản lý chưa với tới, và là đối tượng cần xác nhận thực tế trước tiên.

Câu 7 | Bàn giao khi nghỉ việc

Chủ nhiệm C của phòng kinh doanh công ty A sẽ nghỉ việc vào cuối tháng sau. Chủ nhiệm C lưu lịch sử đàm phán của 20 khách hàng phụ trách trong thư mục cục bộ của laptop được cấp phát và hộp thư email công việc, chỉ để một phần trong thư mục dùng chung của phòng. Ngoài ra, USB chứa bản vẽ nhận từ khách hàng được cất trong ngăn kéo tại chỗ ngồi. Được cấp trên nói "muốn hoàn tất bàn giao trước khi nghỉ việc", anh B với vai trò trưởng nhóm an toàn thông tin phải sắp xếp lại quy trình. Việc anh B nên làm đầu tiên là gì?

  1. Vào ngày nghỉ việc, khôi phục cài đặt gốc toàn bộ laptop mà chủ nhiệm C đã dùng, và vứt bỏ USB đã cấp phát mà không kiểm tra nội dung bên trong
  2. Rà soát thông tin mà chủ nhiệm C đang nắm giữ trong công việc để lập danh sách, xác nhận với người chịu trách nhiệm quản lý xem cái nào cần bàn giao với tư cách tài sản thông tin
  3. Cấp trên xem toàn bộ hộp thư email công việc của chủ nhiệm C, lần lượt chuyển tiếp những email được cho là cần thiết sang thư mục dùng chung của phòng
  4. Ngay lập tức dừng toàn bộ tài khoản nội bộ đã cấp cho chủ nhiệm C, khiến không thể sử dụng bất kỳ hệ thống nội bộ nào cho đến ngày nghỉ việc
Đáp ánB. Rà soát thông tin mà chủ nhiệm C đang nắm giữ trong công việc để lập danh sách, xác nhận với người chịu trách nhiệm quản lý xem cái nào cần bàn giao với tư cách tài sản thông tin

Thông tin mà người nghỉ việc đang nắm giữ dễ bị lọt khỏi sổ, nên điểm khởi đầu là rà soát xem đang giữ những gì để lập danh sách, rồi xác nhận với người chịu trách nhiệm quản lý xem tài sản thông tin nào cần bàn giao. Nếu khôi phục cài đặt gốc hay vứt bỏ mà không xác nhận trước, những thông tin cần thiết như bản vẽ nhận từ khách hàng cũng sẽ mất theo. Dừng tài khoản ngay lập tức trong khi còn đang làm việc sẽ làm gián đoạn công việc và việc bàn giao. Bắt đầu từ việc xem hộp thư không phải là nắm bắt đối tượng, nên không phù hợp về mặt trình tự.

Câu 8 | Dịch vụ chưa xin phép

Tại phòng kinh doanh công ty A, để nâng cao hiệu quả công việc, một nhân viên đã đăng ký gói miễn phí của một dịch vụ khảo sát trực tuyến. Dịch vụ này được dùng để thu thập họ tên, tên công ty, địa chỉ email của khách tham quan hội chợ, dùng cho hoạt động bán hàng sau đó. Không có đơn xin phép sử dụng gửi phòng hệ thống thông tin, và trong phòng cũng chỉ một số người phụ trách biết đến sự tồn tại của nó. Khi anh B phát hiện ra điều này trong quá trình rà soát tài sản thông tin, số lượng đã thu thập được là khoảng 600 bản ghi. Màn hình quản lý của dịch vụ ở trạng thái có thể đăng nhập bằng tài khoản cá nhân của 2 nhân viên. Cách ứng phó nào của anh B là phù hợp nhất?

  1. Vì dùng gói miễn phí không phát sinh chi phí nên không đăng ký vào sổ, cứ để tiếp tục sử dụng như vậy
  2. Ghi họ tên của 2 người có tài khoản vào cột người chịu trách nhiệm quản lý, và giao phó toàn bộ việc quản lý về sau cho 2 người này
  3. Ngay lập tức xóa hết toàn bộ thông tin cá nhân đã thu thập rồi hủy dịch vụ, đồng thời bỏ qua cả việc báo cáo nội bộ lẫn ghi chép vào sổ
  4. Ghi lại vào sổ thông tin đang thu thập và tình trạng sử dụng, đồng thời làm thủ tục xin phép sử dụng nội bộ, xác nhận biện pháp quản lý an toàn của nhà cung cấp dịch vụ
Đáp ánD. Ghi lại vào sổ thông tin đang thu thập và tình trạng sử dụng, đồng thời làm thủ tục xin phép sử dụng nội bộ, xác nhận biện pháp quản lý an toàn của nhà cung cấp dịch vụ

Ngay cả dịch vụ đám mây được sử dụng mà chưa được phê duyệt (shadow IT), nếu có lưu thông tin cá nhân trong đó thì vẫn là tài sản thông tin mà công ty mình chịu trách nhiệm. Trình tự hợp lý là trước tiên ghi thực trạng vào sổ để trực quan hóa, đưa vào thủ tục xin phép nội bộ, xác nhận biện pháp quản lý an toàn phía nhà cung cấp. Có phát sinh chi phí hay không không phải tiêu chí để đăng ký vào sổ. Việc tự ý xóa, hủy dịch vụ và bỏ qua báo cáo là hành vi che giấu sự thật. Giao phó cho 2 người là từ bỏ trách nhiệm quản lý của tổ chức.

Câu 9 | Phạm vi tài sản

Từ năm nay, công ty A quyết định xây dựng sổ tài sản thông tin ở toàn bộ các phòng ban, phòng tổng vụ đã tổ chức buổi giải thích. Sau buổi giải thích, anh B của phòng kinh doanh nhận được câu hỏi từ nhiều nhân viên rằng "nên đưa vào sổ đến đâu là tài sản thông tin". Phòng kinh doanh có cơ sở dữ liệu khách hàng, hợp đồng giấy, laptop và điện thoại thông minh được cấp phát, phần mềm lập báo giá, dịch vụ đám mây hỗ trợ bán hàng bên ngoài, v.v. Ngoài ra còn có bí quyết đàm phán giảm giá mà chỉ nhân viên kỳ cựu mới biết. Một nhân viên khẳng định "thiết bị có trong sổ vật tư của công ty thì chắc không phải tài sản thông tin", một người khác lại nói "dữ liệu trên đám mây là của nhà cung cấp". Giải thích nào là phù hợp nhất về phạm vi tài sản thông tin?

  1. Chỉ những gì có thể ước tính giá trị bằng tiền mới là tài sản thông tin, những thứ không thể ước tính như bí quyết của con người thì loại khỏi đối tượng
  2. Dù là dữ liệu điện tử, giấy tờ, thiết bị, phần mềm, dịch vụ bên ngoài hay kiến thức con người nắm giữ, hễ có giá trị trong công việc thì đều được coi là tài sản thông tin
  3. Chỉ những gì công ty sở hữu và đặt trong công ty mới là tài sản thông tin, không bao gồm thông tin lưu trên dịch vụ đám mây bên ngoài hay kiến thức mà con người nắm giữ
  4. Chỉ dữ liệu điện tử mới là tài sản thông tin, giấy tờ, thiết bị, dịch vụ bên ngoài không được đưa vào tài sản thông tin
Đáp ánB. Dù là dữ liệu điện tử, giấy tờ, thiết bị, phần mềm, dịch vụ bên ngoài hay kiến thức con người nắm giữ, hễ có giá trị trong công việc thì đều được coi là tài sản thông tin

Tài sản thông tin không được xác định bởi phương tiện lưu trữ hay hình thức sở hữu, mà được phán đoán bằng giá trị trong công việc và sự tồn tại của trách nhiệm bảo vệ. Ngoài dữ liệu điện tử, còn bao gồm cả giấy tờ, phần cứng, phần mềm, dịch vụ bên ngoài, và cả bí quyết mà con người nắm giữ. Cách loại giấy tờ và thiết bị ra, hay loại thông tin trên dịch vụ bên ngoài ra, sẽ khiến thông tin thực sự cần bảo vệ nằm ngoài quản lý. Thông tin không thể ước tính giá trị bằng tiền, nếu ảnh hưởng của việc rò rỉ hay ngừng sử dụng lớn thì vẫn cần được bảo vệ.

Câu 10 | Xác định mức độ quan trọng

Công ty A thống nhất toàn công ty quy tắc xác định mức độ quan trọng của tài sản thông tin. Đánh giá tính bí mật, tính toàn vẹn, tính sẵn sàng theo 3 mức cao (3), trung bình (2), thấp (1). Sau đó, quy định lấy giá trị lớn nhất trong 3 giá trị đánh giá làm mức độ quan trọng của tài sản đó. Anh B của phòng kinh doanh đã đánh giá các tài sản chính của phòng theo quy tắc này và thu được kết quả sau. Anh B định chọn ra những tài sản có mức độ quan trọng là "cao" để ưu tiên xem xét biện pháp đối phó. Theo quy tắc này, tổ hợp nào là các tài sản có mức độ quan trọng "cao"?

A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No  資産名          機密性  完全性  可用性1   顧客連絡先一覧  高      中      中2   見積書ひな形    低      中      低3   受注データ      中      高      高4   展示会案内文    低      低      低
  1. No.2 và No.3
  2. No.3 và No.4
  3. No.1 và No.2
  4. No.1 và No.3
Đáp ánD. No.1 và No.3

Theo phương pháp lấy giá trị lớn nhất, giá trị cao nhất trong 3 giá trị đánh giá sẽ là mức độ quan trọng. No.1 có giá trị lớn nhất là tính bí mật ở mức cao nên mức độ quan trọng là cao; No.3 có giá trị lớn nhất là tính toàn vẹn/tính sẵn sàng ở mức cao nên mức độ quan trọng là cao. No.2 có giá trị lớn nhất là tính toàn vẹn ở mức trung bình nên mức độ quan trọng là trung bình, No.4 tất cả đều thấp nên mức độ quan trọng là thấp. Vậy mức cao là No.1 và No.3. Điều quan trọng là không nhầm lẫn việc phán đoán bằng giá trị lớn nhất với việc phán đoán bằng trung bình hay tổng.

Câu 11 | Góc độ đánh giá

Anh B của phòng kinh doanh công ty A lấy bảng giá ghi tỷ lệ chiết khấu theo từng khách hàng làm ví dụ để giải thích cách tư duy đánh giá cho nhân viên. Nếu bảng giá này lọt vào tay đối thủ cạnh tranh thì sẽ bất lợi trong đàm phán giá. Nếu con số bị viết sai lệch thì sẽ đưa báo giá sai số tiền cho khách hàng, sau đó phải hủy bỏ. Mặt khác, dù hệ thống gặp sự cố không xem được trong khoảng nửa ngày thì vẫn có thể thay thế bằng bản in lưu từ tháng trước nên công việc vẫn tiếp tục được. Đánh giá nào là phù hợp nhất đối với bảng giá này?

  1. Tính bí mật cao・Tính toàn vẹn thấp・Tính sẵn sàng cao
  2. Tính bí mật thấp・Tính toàn vẹn thấp・Tính sẵn sàng thấp
  3. Tính bí mật thấp・Tính toàn vẹn cao・Tính sẵn sàng cao
  4. Tính bí mật cao・Tính toàn vẹn cao・Tính sẵn sàng thấp
Đáp ánD. Tính bí mật cao・Tính toàn vẹn cao・Tính sẵn sàng thấp

Tính bí mật được xem bằng ảnh hưởng khi bị rò rỉ, nên vì việc lọt vào tay đối thủ sẽ bất lợi trong đàm phán giá nên là cao. Tính toàn vẹn được xem bằng ảnh hưởng khi xảy ra sai sót, nên vì dẫn đến việc đưa báo giá sai số tiền nên là cao. Tính sẵn sàng được xem bằng ảnh hưởng khi không dùng được, nên vì dù dừng nửa ngày vẫn có thể thay thế bằng bản in nên là thấp. Nếu quyết định tính sẵn sàng bằng mức độ quan trọng hay tần suất sử dụng của thông tin thì sẽ bỏ sót yếu tố có hay không phương án thay thế.

Câu 12 | Đánh giá quá mức

Tại phòng kinh doanh công ty A, khi giao việc đánh giá tài sản thông tin cho phán đoán của từng người phụ trách, hầu như toàn bộ tài sản đều được đánh giá là "tính bí mật cao". Theo tiêu chuẩn xử lý nội bộ, tài sản có tính bí mật cao cần được lưu trong kho có khóa, cần cấp trên phê duyệt khi mang ra ngoài, cần mã hóa và lập hồ sơ giao nhận khi chia sẻ ra ngoài công ty. Kết quả là kể cả khi mang ra tờ hướng dẫn hội chợ hay catalogue sản phẩm đã công khai cũng cần phê duyệt. Số lượt phê duyệt tăng từ vài chục lên gần 200 lượt mỗi tháng. Dần dần cấp trên đóng dấu mà không xác nhận nội dung, và phát hiện ra rằng cả việc mang ra danh sách khách hàng — thứ thực sự cần chú ý — cũng được cho qua dễ dàng. Cách ứng phó nào của anh B là phù hợp nhất?

  1. Để giảm công sức phê duyệt, bãi bỏ hoàn toàn việc cấp trên phê duyệt khi mang ra ngoài đối với mọi tài sản, bất kể mức độ quan trọng
  2. Hạ đồng loạt đánh giá của toàn bộ tài sản mà phòng kinh doanh nắm giữ xuống mức "trung bình", đơn giản hóa mạnh tiêu chuẩn xử lý kể cả với tài sản có tính bí mật cao
  3. Đưa ra tiêu chuẩn đánh giá có thể phán đoán bằng mức độ ảnh hưởng cụ thể để đánh giá lại, hạ giá trị đánh giá của những tài sản có ảnh hưởng nhỏ như thông tin đã công khai cho phù hợp với thực tế
  4. Giữ nguyên giá trị đánh giá của tài sản, nhưng đổi hết người phê duyệt khi mang ra ngoài từ cấp trên sang chính người phụ trách thực sự mang ra ngoài công ty
Đáp ánC. Đưa ra tiêu chuẩn đánh giá có thể phán đoán bằng mức độ ảnh hưởng cụ thể để đánh giá lại, hạ giá trị đánh giá của những tài sản có ảnh hưởng nhỏ như thông tin đã công khai cho phù hợp với thực tế

Nguyên nhân vấn đề nằm ở việc đánh giá quá mức, đánh giá cả thông tin công khai là cao, nên hướng giải quyết chính là đưa ra tiêu chuẩn đánh giá bằng ảnh hưởng cụ thể rồi đánh giá lại. Nếu bãi bỏ toàn bộ phê duyệt hoặc hạ đồng loạt xuống trung bình thì việc bảo vệ thông tin thực sự cần bảo vệ cũng sẽ bị suy yếu. Đổi người phê duyệt thành chính người thực hiện là loại bỏ sự xác nhận của bên thứ ba, làm mất ý nghĩa của việc phê duyệt. Cần lưu ý rằng đánh giá quá mức làm cho thủ tục trở nên hình thức, kết quả là cũng làm lỏng lẻo việc quản lý thông tin quan trọng.

Câu 13 | Phân hạng và xử lý

Công ty A quy định tiêu chuẩn xử lý theo mức độ quan trọng của tài sản thông tin. Anh B của phòng kinh doanh được trưởng phòng kinh doanh yêu cầu cung cấp danh sách liên hệ khách hàng — đã được phân hạng mức độ quan trọng "cao" — cho đại lý bên ngoài để phục vụ chiến dịch hợp tác với đối tác. Đã ký hợp đồng ủy thác nghiệp vụ với đại lý, nhưng anh B chưa xác nhận xem có điều khoản về bảo mật thông tin hay không. Trưởng phòng kinh doanh nói "chiến dịch sắp bắt đầu rồi nên mong làm nhanh giúp". Trích đoạn tiêu chuẩn xử lý được trình bày dưới đây. Việc anh B nên làm đầu tiên là gì?

A社 情報取扱い基準(重要度別・抜粋)
重要度  保管                  持出し        社外共有                廃棄高      施錠書庫または暗号化  上長承認必須  契約と部門長承認が必要  溶解またはデータ消去の記録中      施錠書庫              上長承認必須  上長承認が必要          溶解またはデータ消去低      指定なし              承認不要      承認不要                一般廃棄可
  1. Đổi mức độ quan trọng của danh sách liên hệ khách hàng thành "trung bình" để chỉ cần cấp trên phê duyệt là có thể cung cấp
  2. Nếu giới hạn số lượng cung cấp còn 100 mục thì mức độ quan trọng sẽ giảm, nên lập bản trích và cung cấp mà không cần xin phê duyệt
  3. Xác nhận xem hợp đồng với đại lý có điều khoản bảo mật thông tin hay không, và tiến hành thủ tục xin phê duyệt của trưởng phòng
  4. Gửi cho người phụ trách của đại lý dưới dạng tệp nén có mật khẩu, mật khẩu thì gửi bằng một kênh khác
Đáp ánC. Xác nhận xem hợp đồng với đại lý có điều khoản bảo mật thông tin hay không, và tiến hành thủ tục xin phê duyệt của trưởng phòng

Để chia sẻ ra ngoài công ty tài sản có mức độ quan trọng cao, theo tiêu chuẩn cần cả hợp đồng lẫn phê duyệt của trưởng phòng. Do đó, việc cần làm trước là xác nhận điều khoản bảo mật thông tin trong hợp đồng và tiến hành thủ tục xin phê duyệt của trưởng phòng. Việc gửi có mã hóa chỉ là phương pháp giao nhận, không phải lý do để bỏ qua phê duyệt cần thiết. Hạ phân hạng để né tránh thủ tục là làm rỗng tiêu chuẩn, còn giảm số lượng cũng không làm thay đổi tính chất của thông tin nên mức độ quan trọng không giảm.

Câu 14 | Đánh giá thấp hơn thực tế

Tại phòng kinh doanh công ty A, tệp nhật báo kinh doanh được đánh giá mức độ quan trọng "thấp" với lý do "vì là tài liệu chia sẻ trong nội bộ", và được đặt trong thư mục dùng chung mà bất kỳ nhân viên nào cũng có thể chỉnh sửa. Nhật báo ngoài họ tên, chức vụ của người phụ trách nơi đến thăm, nội dung buổi gặp, đôi khi còn ghi cả điều kiện giao dịch với công ty khác. Một hôm, một nhân viên phái cử thao tác sai đã sao chép thư mục nhật báo vào thư mục dùng chung toàn công ty, khiến toàn bộ nhân viên các phòng ban khác có thể xem được trong 2 tuần liền. Nhân sự kiện này, anh B phải xem xét lại đánh giá. Cách tư duy nào khi xem xét lại là phù hợp nhất?

  1. Đánh giá lại bằng ảnh hưởng khi thông tin trong nhật báo bị rò rỉ, nếu có chứa thông tin ảnh hưởng lớn như điều kiện giao dịch thì áp dụng quy tắc xử lý nâng giá trị đánh giá tính bí mật lên tương ứng
  2. Vì nhật báo được cập nhật và thay đổi nội dung hằng ngày nên loại khỏi đối tượng đánh giá
  3. Vì nguyên nhân lần này nằm ở thao tác sai của nhân viên phái cử, nên không thay đổi đánh giá của nhật báo, chỉ xóa tài khoản của nhân viên phái cử đã thao tác để ngăn tái diễn
  4. Chỉ cần xem lại quyền truy cập của thư mục dùng chung toàn công ty để nhân viên phòng khác không xem được nhật báo là đủ, nên giữ nguyên giá trị đánh giá tính bí mật của nhật báo như hiện tại
Đáp ánA. Đánh giá lại bằng ảnh hưởng khi thông tin trong nhật báo bị rò rỉ, nếu có chứa thông tin ảnh hưởng lớn như điều kiện giao dịch thì áp dụng quy tắc xử lý nâng giá trị đánh giá tính bí mật lên tương ứng

Đánh giá được quyết định không phải bằng tên tài liệu hay thông lệ phạm vi chia sẻ, mà bằng ảnh hưởng khi thông tin chứa trong đó bị rò rỉ. Việc đánh giá đồng loạt là thấp đối với nhật báo có chứa thông tin người phụ trách của đối tác hay điều kiện giao dịch là đánh giá thấp hơn thực tế, và việc nâng giá trị đánh giá rồi áp dụng quy tắc xử lý tương xứng mới là cách xử lý đúng bản chất. Tần suất cập nhật không phải lý do để loại khỏi đối tượng đánh giá. Chỉ xử lý kỷ luật cá nhân hay chỉ thiết lập quyền truy cập thì tình trạng loại thông tin tương tự vẫn bị xử lý với phân hạng thấp sẽ còn tồn tại.

Câu 15 | Xem lại giá trị đánh giá

Công ty A quy định tiêu chuẩn đánh giá tính bí mật là "thông tin mà nếu rò rỉ có thể phát sinh nghĩa vụ báo cáo theo luật hoặc bồi thường thiệt hại thì là cao", "thông tin đã công khai thì là thấp", "thông tin không thuộc cả hai trường hợp trên thì là trung bình". Tại phòng kinh doanh, việc đánh giá được phân chia cho từng người phụ trách, và anh B tổng hợp kết quả. Trong quá trình tổng hợp, anh B cảm thấy có khả năng cách áp dụng khác nhau giữa những người phụ trách. Đặc biệt, đánh giá bị chia rẽ tùy theo việc thông tin được thu thập tại sự kiện bên ngoài công ty hay không. Kết quả đánh giá của phòng kinh doanh được trình bày dưới đây. Trong các đánh giá này, cái nào cần xem xét lại theo tiêu chuẩn?

A社営業部 機密性の評価結果(抜粋)
No  資産名                  含まれる情報                                機密性の評価1   顧客連絡先一覧          顧客担当者の氏名・電話番号・メールアドレス  高2   展示会来場者アンケート  来場者の氏名・勤務先・メールアドレス        低3   契約書原本              取引条件・押印済みの署名                    高4   製品カタログ(公開版)    公開済みの製品仕様と価格                    低
  1. No.1 (Danh sách liên hệ khách hàng của phòng kinh doanh)
  2. No.4 (Catalogue sản phẩm đang công khai trên Web)
  3. No.3 (Bản gốc hợp đồng)
  4. No.2 (Phiếu khảo sát khách tham quan hội chợ)
Đáp ánD. No.2 (Phiếu khảo sát khách tham quan hội chợ)

Phiếu khảo sát khách tham quan hội chợ ở No.2 chứa thông tin cá nhân chưa công khai như họ tên, nơi làm việc, địa chỉ email, và nếu rò rỉ cũng có nguy cơ phát sinh bồi thường thiệt hại, nên theo tiêu chuẩn ít nhất phải là trung bình, và nên đánh giá là cao như loại thông tin tương tự ở No.1; đánh giá thấp là sai. No.1 cũng chứa thông tin cá nhân nên cao là hợp lý, No.3 chứa điều kiện giao dịch nên cao là hợp lý, No.4 là thông tin đã công khai nên thấp là hợp lý. Việc thu thập tại hội chợ hay số lượng ít không phải lý do để hạ đánh giá.

Câu 16 | Thống nhất tiêu chuẩn đánh giá

Tại công ty A, mỗi phòng ban đều đánh giá tài sản thông tin bằng ngôn ngữ riêng của mình. Phòng kinh doanh dùng "quan trọng・bình thường・nhẹ", phòng sản xuất dùng "A・B・C", phòng kế toán dùng "5 mức từ 1 đến 5". Khi thực hiện đánh giá rủi ro cho toàn công ty và muốn so sánh giữa các phòng ban, không thể phán đoán tài sản nào nên ưu tiên đối phó. Hơn nữa, còn phát hiện ra rằng cùng là "quan trọng" nhưng cách áp dụng lại khác nhau tùy phòng ban. Đề xuất nào của anh B — người phụ trách văn phòng ủy ban an toàn thông tin — là phù hợp nhất?

  1. Quy định chung cho toàn công ty cả các mức đánh giá lẫn tiêu chí áp dụng vào từng mức (ảnh hưởng khi bị rò rỉ, sửa đổi trái phép, ngừng sử dụng), để các phòng ban đánh giá lại theo cùng một tiêu chuẩn
  2. Việc đánh giá của toàn công ty do phòng hệ thống thông tin thực hiện chung một lần, không để các phòng ban tham gia vào việc đánh giá
  3. Thống nhất cách ghi của các phòng ban khác theo thang 5 mức chi tiết nhất của phòng kế toán, còn tiêu chí để áp dụng vào mức nào thì vẫn để tùy quyền phòng ban như trước
  4. Giữ nguyên cách ghi đánh giá của mỗi phòng ban, mỗi phòng chọn ra 3 mục hàng đầu để làm đối tượng đối phó của toàn công ty
Đáp ánA. Quy định chung cho toàn công ty cả các mức đánh giá lẫn tiêu chí áp dụng vào từng mức (ảnh hưởng khi bị rò rỉ, sửa đổi trái phép, ngừng sử dụng), để các phòng ban đánh giá lại theo cùng một tiêu chuẩn

Để xếp thứ tự ưu tiên xuyên suốt các phòng ban, chỉ thống nhất cách ghi các mức là chưa đủ, mà cần quy định bằng ngôn ngữ chung tiêu chí để áp dụng vào từng mức đó. Nếu để tiêu chí tùy quyền từng phòng ban thì dù cách ghi giống nhau, nội dung bên trong vẫn khác nhau nên không thể so sánh. Cách mỗi phòng chọn 3 mục hàng đầu sẽ khiến tài sản có mức độ quan trọng thấp trở thành đối tượng đối phó còn tài sản quan trọng bị bỏ sót. Người nắm rõ nội dung thông tin và ảnh hưởng đến công việc là phòng ban sử dụng, nên việc phòng hệ thống thông tin đánh giá một lần sẽ không phản ánh được thực tế.

Câu 17 | Đánh giá tính sẵn sàng

Tại phòng kinh doanh công ty A, dữ liệu nhận đơn hàng được nhập vào hệ thống quản lý bán hàng, và toàn bộ chỉ thị xuất hàng cũng như hóa đơn đều dựa trên dữ liệu này. Nếu hệ thống dừng thì không thể xuất hàng trong ngày, nếu dừng 1 ngày thì khoảng 20.000.000 yên doanh thu sẽ bị dời sang tháng sau, đồng thời còn phát sinh chậm giao hàng cho đối tác. Mặt khác, thư mục dùng chung lưu ghi chú đàm phán quá khứ dù không dùng được 1 tuần cũng không gây trở ngại lớn cho công việc hằng ngày. Về số lượng, ghi chú đàm phán nhiều hơn dữ liệu nhận đơn hàng. Anh B phải quyết định đánh giá tính sẵn sàng của cả hai. Cách tư duy nào là phù hợp nhất?

  1. Tính sẵn sàng là việc do phòng hệ thống thông tin — nơi vận hành hệ thống — quyết định, phòng kinh doanh với tư cách phòng ban sử dụng nên hạn chế tham gia vào việc đánh giá
  2. Vì cả hai đều là thông tin dùng thường xuyên trong công việc nội bộ, nên đặt giá trị đánh giá tính sẵn sàng của cả hai giống nhau
  3. Xem lại và đặt giá trị đánh giá tính sẵn sàng của ghi chú đàm phán — thứ có số lượng lưu trữ nhiều hơn — cao hơn so với dữ liệu nhận đơn hàng
  4. Đánh giá bằng mức độ công việc bị đình trệ khi không dùng được và thời gian ngừng có thể chấp nhận, đặt dữ liệu nhận đơn hàng là cao, ghi chú đàm phán là thấp
Đáp ánD. Đánh giá bằng mức độ công việc bị đình trệ khi không dùng được và thời gian ngừng có thể chấp nhận, đặt dữ liệu nhận đơn hàng là cao, ghi chú đàm phán là thấp

Tính sẵn sàng được đánh giá bằng mức độ công việc bị đình trệ khi không dùng được và mức ngừng nào có thể chấp nhận. Dữ liệu nhận đơn hàng nếu dừng 1 ngày sẽ dẫn đến ngừng xuất hàng và chậm giao hàng nên là cao, ghi chú đàm phán dù dừng 1 tuần cũng ít gây trở ngại nên là thấp. Nơi lưu trữ có ở trong công ty hay không, hay số lượng nhiều ít, không phải căn cứ phán đoán. Người biết được nghiệp vụ nào sẽ bị đình trệ bao nhiêu khi ngừng sử dụng chính là phòng ban sử dụng, nên cách xử lý không cho tham gia đánh giá là không phù hợp.

Câu 18 | Xác định rủi ro

Tại phòng kinh doanh công ty A, danh sách liên hệ khách hàng được đặt trên máy chủ tệp nội bộ với cài đặt cho phép toàn bộ nhân viên phòng truy cập. Tháng trước phát hiện tài khoản của người đã nghỉ việc vẫn còn tồn tại mà chưa bị xóa. Nhân viên còn dùng laptop được công ty cấp phát để kết nối VPN từ bên ngoài và tham chiếu cùng tệp đó. Anh B bắt đầu đánh giá rủi ro cho tài sản này, và trước tiên phải thực hiện xác định rủi ro. Công việc nào phù hợp nhất với xác định rủi ro?

  1. Kết hợp các mối đe dọa đối với danh sách liên hệ khách hàng (truy cập trái phép, hành vi trái phép nội bộ, thất lạc, v.v.) với các lỗ hổng bị lợi dụng (tài khoản không cần thiết bị bỏ mặc, cấp quá nhiều quyền, v.v.) để rà soát các sự việc có thể xảy ra
  2. Ước tính chi phí đối phó cho các rủi ro đã rà soát, thực hiện lần lượt từ những gì nằm trong ngân sách, và ghi lại tình trạng thực hiện
  3. Xóa ngay tài khoản của người đã nghỉ việc còn sót lại trong danh sách liên hệ khách hàng, đồng thời thu hẹp quyền truy cập của toàn bộ nhân viên về phạm vi cần thiết trong công việc, coi như đã hoàn tất toàn bộ loạt công việc đối với tài sản này tại đây
  4. Ước tính khả năng xảy ra và mức độ ảnh hưởng của danh sách liên hệ khách hàng rồi nhân với nhau để tính độ lớn của rủi ro, sau đó so sánh với tiêu chuẩn chấp nhận
Đáp ánA. Kết hợp các mối đe dọa đối với danh sách liên hệ khách hàng (truy cập trái phép, hành vi trái phép nội bộ, thất lạc, v.v.) với các lỗ hổng bị lợi dụng (tài khoản không cần thiết bị bỏ mặc, cấp quá nhiều quyền, v.v.) để rà soát các sự việc có thể xảy ra

Xác định rủi ro là công đoạn kết hợp mối đe dọa và lỗ hổng đối với tài sản để rà soát các sự việc có thể xảy ra. Việc ước tính độ lớn (khả năng xảy ra × mức độ ảnh hưởng) là phân tích rủi ro, việc ước tính chi phí và thực hiện đối phó là công đoạn ứng phó rủi ro, thứ tự khác nhau. Sửa ngay lỗ hổng đã thấy là biện pháp hữu ích, nhưng nếu kết thúc chỉ với việc đó thì tổ hợp mối đe dọa và lỗ hổng khác vẫn còn bị bỏ sót. Cần rà soát toàn bộ trước rồi mới xếp thứ tự ưu tiên.

Câu 19 | Phán đoán mức độ ưu tiên

Công ty A quy định trong quy chế phương pháp tính mức độ rủi ro và tiêu chuẩn chấp nhận. Mức độ rủi ro được tính bằng tích của "khả năng xảy ra (cao 3・trung bình 2・thấp 1) × mức độ ảnh hưởng (cao 3・trung bình 2・thấp 1)". Những rủi ro có tích từ 6 trở lên được coi là không thể chấp nhận và được ưu tiên đối phó. Anh B của phòng kinh doanh đã phân tích rủi ro của phòng theo phương pháp này và thu được kết quả sau. Cấp trên nói "muốn tập trung vào 1 việc trước để tiến hành đối phó". Theo tiêu chuẩn này, rủi ro nào cần được ưu tiên đối phó?

A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No  リスク                          発生可能性  影響度  積1   顧客連絡先一覧の外部への漏えい  低(1)       高(3)   32   退職者アカウントによる不正閲覧  中(2)       高(3)   63   紙の契約書の紛失                中(2)       中(2)   44   展示会案内文の誤送信            高(3)       低(1)   3
  1. No.2 (Xem trái phép bằng tài khoản người đã nghỉ việc)
  2. No.3 (Thất lạc hợp đồng giấy)
  3. No.4 (Gửi nhầm do sai địa chỉ nhận tờ hướng dẫn hội chợ)
  4. No.1 (Rò rỉ hàng loạt danh sách liên hệ khách hàng ra bên ngoài)
Đáp ánA. No.2 (Xem trái phép bằng tài khoản người đã nghỉ việc)

Vì tiêu chuẩn chấp nhận là tích từ 6 trở lên, nên chỉ No.2 có tích bằng 6 là rủi ro không thể chấp nhận. No.1 có mức độ ảnh hưởng cao nhưng khả năng xảy ra thấp nên tích là 3, No.4 có khả năng xảy ra cao nhưng mức độ ảnh hưởng thấp nên tích là 3, No.3 có tích là 4, tất cả đều nằm trong tiêu chuẩn. Điều quan trọng là không quyết định mức độ ưu tiên chỉ bằng việc mức độ ảnh hưởng cao hay khả năng xảy ra cao, mà phải đối chiếu với tiêu chuẩn và mức độ rủi ro đã quy định trước.

Câu 20 | 4 loại ứng phó

Tại phòng kinh doanh công ty A, đã tổ chức cuộc họp quyết định phương châm ứng phó rủi ro dựa trên kết quả đánh giá rủi ro. Cuộc họp có sự tham dự của trưởng phòng kinh doanh, anh B, và người phụ trách của phòng hệ thống thông tin. Kết quả thảo luận, đã quyết định áp dụng cách ứng phó theo tư duy khác nhau cho từng rủi ro trong số 4 rủi ro. Anh B cần phân loại nội dung đã quyết định theo từng loại ứng phó rủi ro để báo cáo lên ủy ban an toàn thông tin toàn công ty. Nội dung quyết định được trình bày dưới đây. Khi phân loại từng cách ứng phó thành né tránh rủi ro・giảm thiểu rủi ro・chuyển giao rủi ro・chấp nhận (giữ lại) rủi ro, tổ hợp nào là đúng?

A社営業部 リスク対応の決定内容
No  リスク                      決めた対応1   展示会での名刺収集時の紛失  名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2   ファイルサーバへの不正侵入  アクセス権の見直しと多要素認証の導入を行う3   サイバー攻撃による損害賠償  サイバー保険に加入する4   社内掲示板の記載誤り        影響が小さいため対策は行わず、記録を残して年次で再評価する
  1. 1=Né tránh 2=Giảm thiểu 3=Chuyển giao 4=Chấp nhận
  2. 1=Chuyển giao 2=Giảm thiểu 3=Né tránh 4=Chấp nhận
  3. 1=Giảm thiểu 2=Né tránh 3=Chấp nhận 4=Chuyển giao
  4. 1=Né tránh 2=Chuyển giao 3=Giảm thiểu 4=Chấp nhận
Đáp ánA. 1=Né tránh 2=Giảm thiểu 3=Chuyển giao 4=Chấp nhận

1 là dừng hẳn hoạt động gây ra rủi ro (thu thập danh thiếp) nên là né tránh, 2 là bổ sung biện pháp kiểm soát để giảm khả năng xảy ra nên là giảm thiểu, 3 là dùng bảo hiểm để chuyển gánh nặng thiệt hại sang bên khác nên là chuyển giao, 4 là nằm trong tiêu chuẩn nên chấp nhận và ghi lại nên là chấp nhận (giữ lại). Cần lưu ý rằng chấp nhận không phải là "không làm gì cả" mà là quyết định có ghi lại lý do phán đoán và xem xét lại định kỳ.

Câu 21 | Rủi ro còn lại

Tại phòng kinh doanh công ty A, đã thực hiện biện pháp giảm thiểu như xem lại quyền truy cập đối với rủi ro rò rỉ danh sách liên hệ khách hàng, nhưng mức độ rủi ro vẫn còn ở giá trị vượt nhẹ so với tiêu chuẩn chấp nhận. Có thể xem xét đưa vào hệ thống quản lý mang ra ngoài chuyên dụng như biện pháp bổ sung, nhưng chi phí là 8.000.000 yên/năm. Trong khi đó, thiệt hại dự kiến do rủi ro này gây ra được ước tính khoảng 1.000.000 yên/năm. Anh B đang sắp xếp cách xử lý rủi ro còn lại này. Cách ứng phó nào là phù hợp nhất?

  1. Vì đã vượt tiêu chuẩn chấp nhận nên bất kể chi phí thế nào cũng nhất định phải thực hiện biện pháp bổ sung
  2. Thay đổi phương pháp tính mức độ rủi ro, đánh giá lại để nằm trong phạm vi tiêu chuẩn chấp nhận
  3. Sắp xếp hiệu quả chi phí và nội dung rủi ro còn lại để giải trình với cấp quản lý chịu trách nhiệm, xin phê duyệt là rủi ro còn lại rồi ghi chép lại
  4. Vì chi phí không tương xứng nên theo phán đoán của anh B — trưởng nhóm an toàn thông tin — quyết định chấp nhận rủi ro, không lưu lại ghi chép gì đặc biệt
Đáp ánC. Sắp xếp hiệu quả chi phí và nội dung rủi ro còn lại để giải trình với cấp quản lý chịu trách nhiệm, xin phê duyệt là rủi ro còn lại rồi ghi chép lại

Khi chấp nhận rủi ro còn lại vượt tiêu chuẩn chấp nhận, cần trình bày hiệu quả chi phí và nội dung rủi ro còn lại, xin phê duyệt của cấp quản lý chịu trách nhiệm (ban lãnh đạo) và ghi chép lại. Việc để người phụ trách hay trưởng nhóm tự quyết định chấp nhận mà không ghi chép là thiếu sự ra quyết định của tổ chức. Thực hiện vô điều kiện biện pháp có chi phí vượt xa mức thiệt hại là không hợp lý. Thay đổi phương pháp tính cho vừa với tiêu chuẩn là hành vi làm cho rủi ro trông nhỏ hơn thực tế, không được phép.

Câu 22 | Đánh giá rủi ro lại

Công ty A thực hiện đánh giá rủi ro vào tháng 4 hằng năm. Năm nay, tháng 6 đã đưa vào sử dụng mới dịch vụ đám mây hỗ trợ bán hàng và bắt đầu lưu thông tin khách hàng. Tháng 9, luật liên quan đến xử lý thông tin cá nhân được sửa đổi có hiệu lực. Tháng 11, xảy ra sự cố nhiễm mã độc ở phòng ban khác, đã có cảnh báo cho toàn công ty. Tháng 1, phòng kinh doanh và phòng kế hoạch kinh doanh sáp nhập, người chịu trách nhiệm và phạm vi quyền hạn thay đổi. Anh B nghĩ rằng "vì đợt đánh giá tiếp theo là tháng 4 nên đến lúc đó cứ giữ nguyên kết quả hiện tại". Chỉ ra nào là phù hợp nhất đối với suy nghĩ này?

  1. Việc đưa vào dịch vụ mới, sửa đổi luật, xảy ra sự cố, thay đổi cơ cấu tổ chức đều là những sự việc làm thay đổi tiền đề của đánh giá, cần xem xét lại mỗi lần xảy ra
  2. Việc ứng phó với sửa đổi luật là trách nhiệm của phòng pháp chế, không phải lý do để xem xét lại đánh giá rủi ro của phòng kinh doanh
  3. Sự cố xảy ra ở phòng ban khác không liên quan đến phòng mình nên không phải lý do để xem xét lại
  4. Vì đã quy định đánh giá rủi ro 1 năm 1 lần, nên thay đổi xảy ra giữa kỳ chỉ cần gộp lại phản ánh vào đợt đánh giá tiếp theo, không cần xem xét lại từng lần
Đáp ánA. Việc đưa vào dịch vụ mới, sửa đổi luật, xảy ra sự cố, thay đổi cơ cấu tổ chức đều là những sự việc làm thay đổi tiền đề của đánh giá, cần xem xét lại mỗi lần xảy ra

Việc thực hiện định kỳ chỉ là tần suất tối thiểu, không thay thế cho việc đánh giá lại khi tiền đề thay đổi. Đưa vào dịch vụ mới làm tăng tài sản cần bảo vệ và mối đe dọa, sửa đổi luật làm thay đổi biện pháp kiểm soát cần thiết, sự cố làm thay đổi ước tính khả năng xảy ra, thay đổi cơ cấu tổ chức làm thay đổi người chịu trách nhiệm và quyền hạn. Sự cố ở phòng ban khác cũng là thông tin cho thấy khả năng mối đe dọa cùng loại lan sang phòng mình, và việc ứng phó sửa đổi luật cũng liên quan đến đánh giá rủi ro của phòng mình với tư cách là việc xem xét lại biện pháp kiểm soát.

Câu 23 | Thứ tự bắt tay vào việc

Anh B của phòng kinh doanh công ty A lần đầu tiên phải thực hiện đánh giá rủi ro cho phòng. Trong tay đã có sổ tài sản thông tin hoàn thành tuần trước, ghi tên tài sản, người chịu trách nhiệm quản lý, giá trị đánh giá tính bí mật/tính toàn vẹn/tính sẵn sàng, và mức độ quan trọng. Cấp trên nói "vì thời gian có hạn nên muốn đối phó từ những cái ưu tiên cao trước". Công ty có quy chế quy định phương pháp tính mức độ rủi ro và tiêu chuẩn chấp nhận. Việc anh B nên làm tiếp theo là gì?

  1. Rà soát rủi ro theo tổ hợp mối đe dọa và lỗ hổng lần lượt từ tài sản có mức độ quan trọng cao, tính mức độ rủi ro bằng khả năng xảy ra và mức độ ảnh hưởng
  2. Thu thập các trường hợp sự cố xảy ra ở công ty khác, áp dụng đồng loạt cùng một biện pháp cho toàn bộ tài sản
  3. Không dùng tiêu chuẩn chấp nhận, thực hiện lần lượt biện pháp nào nghĩ ra trước
  4. Lấy báo giá từ nhiều nhà cung cấp cho sản phẩm có thể dùng để đối phó với toàn bộ tài sản trong sổ, so sánh xem xét chi phí và hiệu quả
Đáp ánA. Rà soát rủi ro theo tổ hợp mối đe dọa và lỗ hổng lần lượt từ tài sản có mức độ quan trọng cao, tính mức độ rủi ro bằng khả năng xảy ra và mức độ ảnh hưởng

Sau khi đã có sổ và mức độ quan trọng, việc tiếp theo là rà soát mối đe dọa và lỗ hổng từ tài sản có mức độ quan trọng cao (xác định rủi ro), rồi tính mức độ rủi ro bằng khả năng xảy ra và mức độ ảnh hưởng (phân tích rủi ro). Sau đó so sánh với tiêu chuẩn chấp nhận để quyết định thứ tự ưu tiên. Việc lấy báo giá sản phẩm đối phó hay áp dụng đồng loạt trường hợp công ty khác sẽ khiến tốn chi phí mà không nắm được độ lớn rủi ro của công ty mình. Nếu không dùng tiêu chuẩn chấp nhận mà thực hiện theo thứ tự nghĩ ra thì rủi ro quan trọng sẽ bị trì hoãn.

Câu 24 | Kế hoạch ứng phó

Tại phòng kinh doanh công ty A, đã lập kế hoạch ứng phó rủi ro dựa trên kết quả đánh giá rủi ro. Kế hoạch có mẫu ghi rủi ro đối tượng, biện pháp ứng phó, người chịu trách nhiệm, thời hạn, và cách xử lý rủi ro còn lại sau khi thực hiện. Việc lập được chia cho người phụ trách của từng rủi ro, anh B tổng hợp lại. Ở giai đoạn tổng hợp, anh B nhận thấy một số dòng được nộp ở dạng để trống hoặc diễn đạt không rõ ràng. Trích đoạn kế hoạch đã lập được trình bày dưới đây. Trong kế hoạch này, dòng nào cần xem xét lại nhất?

A社営業部 リスク対応計画(抜粋)
No  リスク                      対応策                        責任者            期限            残留リスクの扱い1   退職者IDによる不正閲覧      退職手続にID即時停止を組込み  営業事務課長      10月末          受容し記録する2   紙の契約書の紛失            施錠書庫での保管と持出し記録  営業部長          11月末          受容し記録する3   ノートPC紛失時の情報漏えい  全台のディスク暗号化          情報システム部長  12月末          受容し記録する4   顧客情報の誤送信            注意喚起の周知                未定              できるだけ早く  未検討
  1. No.4 — Người chịu trách nhiệm và thời hạn chưa được xác định, cách xử lý rủi ro còn lại cũng chưa được quyết định
  2. No.2 — Người chịu trách nhiệm là trưởng phòng, chức danh quá cao nên thiếu tính thực thi
  3. No.3 — Người chịu trách nhiệm không phải phòng kinh doanh mà được giao cho người chịu trách nhiệm của một phòng ban hoàn toàn khác
  4. No.1 — Biện pháp ứng phó không phải là biện pháp kỹ thuật mà chỉ dựa vào quy trình vận hành
Đáp ánA. No.4 — Người chịu trách nhiệm và thời hạn chưa được xác định, cách xử lý rủi ro còn lại cũng chưa được quyết định

Kế hoạch ứng phó rủi ro, ngoài biện pháp ứng phó, nhất định phải xác định người chịu trách nhiệm, thời hạn, cách xử lý rủi ro còn lại. No.4 chưa xác định người chịu trách nhiệm, thời hạn ghi "càng sớm càng tốt", cách xử lý rủi ro còn lại cũng chưa được xem xét, đây là trường hợp điển hình sẽ không được thực hiện mà cứ thế đến đợt đánh giá tiếp theo. Bản thân việc biện pháp ứng phó là quy trình vận hành không phải vấn đề, và việc đặt trưởng phòng làm người chịu trách nhiệm cũng không bị phủ nhận chỉ vì chức danh cao. Dù chủ thể thực hiện là phòng ban khác, nếu đã thống nhất và ghi rõ người chịu trách nhiệm thì vẫn hợp lý.

Câu 25 | Hiệu quả chi phí

Tại phòng kinh doanh công ty A, đang xem xét cách ứng phó với rủi ro rò rỉ thông tin do mất laptop lưu thông tin khách hàng. Thiệt hại dự kiến khi xảy ra rò rỉ là 5.000.000 yên/lần, theo số liệu quá khứ thì việc mất khoảng 5 năm 1 lần, tức dự kiến phát sinh 0,2 lần/năm. Phương án A là đưa vào phần mềm mã hóa ổ đĩa, tốn 300.000 yên/năm, dù mất máy cũng gần như ngăn được rò rỉ. Phương án B là thay toàn bộ PC mang ra ngoài bằng loại có chức năng chống thất lạc, tốn 4.000.000 yên/năm. Phương án C là không thực hiện biện pháp gì, khi mất thì trả tiền hỗ trợ cho khách hàng, chi phí dự kiến hằng năm là 1.000.000 yên. Nội dung nào anh B nên trình bày tại cuộc họp ban lãnh đạo là phù hợp nhất?

  1. Vì độ lớn rủi ro vốn không thể biểu diễn bằng số tiền, nên bỏ qua hoàn toàn việc so sánh hiệu quả chi phí của các phương án
  2. Vì chi phí đối phó của mọi phương án đều vượt quá thiệt hại dự kiến hằng năm, nên không thực hiện phương án nào cả, chọn nguyên phương án C
  3. Thiệt hại dự kiến hằng năm là 1.000.000 yên, phương án A với 300.000 yên/năm gần như ngăn được rò rỉ là ưu việt nhất về hiệu quả chi phí
  4. Nên chọn phương án B — biện pháp mạnh nhất — và không cần thiết phải cân nhắc đến độ lớn chi phí đối phó 4.000.000 yên/năm
Đáp ánC. Thiệt hại dự kiến hằng năm là 1.000.000 yên, phương án A với 300.000 yên/năm gần như ngăn được rò rỉ là ưu việt nhất về hiệu quả chi phí

Thiệt hại dự kiến hằng năm là 5.000.000 yên×0,2 lần=1.000.000 yên. Phương án A với 300.000 yên/năm gần như ngăn được rò rỉ, đạt hiệu quả với chi phí thấp hơn nhiều so với thiệt hại dự kiến, là hợp lý nhất. Phương án B với 4.000.000 yên/năm vượt xa thiệt hại dự kiến nên hiệu quả chi phí kém. Phương án C dự kiến chi 1.000.000 yên/năm, bất lợi hơn phương án A, và tiền đề "chi phí đối phó vượt thiệt hại" ở phương án khác là sai. Việc trình bày hiệu quả chi phí là tư liệu cơ bản để ban lãnh đạo phán đoán.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật