Công ty A là công ty bán thiết bị công nghiệp với 120 nhân viên. Anh B của phòng kinh doanh được bổ nhiệm làm trưởng nhóm an toàn thông tin của phòng, và lần đầu tiên phải lập sổ tài sản thông tin cho phòng kinh doanh. Phòng kinh doanh có liên hệ của người phụ trách khách hàng đăng ký trong hệ thống quản lý khách hàng, hợp đồng giấy, danh thiếp nhận được tại hội chợ triển lãm, tệp Excel báo giá, laptop được cấp phát, và dịch vụ đám mây hỗ trợ bán hàng. Khi anh B hỏi phòng hệ thống thông tin, được trả lời rằng "dữ liệu trên server thì nắm được, nhưng thông tin mà từng phòng ban giữ riêng thì không rõ". Việc anh B nên làm đầu tiên khi lập sổ là gì?
Báo cáo lên ủy ban an toàn thông tin rằng sổ tài sản chưa có, và chờ đến khi có chỉ thị chung của toàn công ty
Sao chép nguyên danh sách server mà phòng hệ thống thông tin quản lý để làm sổ tài sản của phòng kinh doanh
Chỉ nhắm vào dữ liệu trong hệ thống quản lý khách hàng, quyết định giá trị đánh giá về tính bí mật, tính toàn vẹn, tính sẵn sàng
Rà soát toàn bộ thông tin mà phòng kinh doanh xử lý trong công việc, không phân biệt dữ liệu điện tử, giấy tờ, thiết bị hay dịch vụ bên ngoài
Đáp ánD. Rà soát toàn bộ thông tin mà phòng kinh doanh xử lý trong công việc, không phân biệt dữ liệu điện tử, giấy tờ, thiết bị hay dịch vụ bên ngoài
Việc lập sổ bắt đầu từ rà soát đối tượng. Tài sản thông tin không chỉ giới hạn ở dữ liệu điện tử mà còn bao gồm cả giấy tờ, thiết bị, dịch vụ bên ngoài, nên công việc đầu tiên là liệt kê thông tin được xử lý trong công việc bất kể phương tiện lưu trữ nào. Việc quyết định giá trị đánh giá là công đoạn sau khi rà soát; nếu thu hẹp đối tượng ngay từ đầu thì sẽ để sót. Sao chép danh sách server sẽ bỏ sót giấy tờ, danh thiếp và dịch vụ đám mây đặc thù của phòng ban. Chờ chỉ thị của ủy ban không phải lý do để dừng việc thu thập thông tin mà phòng ban đang nắm giữ.
Câu 2 | Ghi chép trong sổ tài sản
Anh B của phòng kinh doanh công ty A đã rà soát thông tin trong phòng và lập phiên bản đầu tiên của sổ tài sản thông tin. Phòng kinh doanh xử lý liên hệ khách hàng đăng ký trong server quản lý bán hàng, bản gốc hợp đồng lưu trong kho tài liệu tầng 3, danh thiếp nhận được tại hội chợ hoặc khi đi thăm khách hàng, mẫu báo giá đặt trong thư mục dùng chung, v.v. Với mỗi tài sản, anh B đã điền các cột phòng ban sử dụng, người chịu trách nhiệm quản lý, nơi lưu trữ, phương tiện, số lượng. Về danh thiếp, vì nghe nói "mỗi nhân viên tự nhận và tự giữ" nên anh ghi nguyên như vậy. Trước khi nộp sổ đã lập cho cấp trên, anh B đang kiểm tra xem cách ghi có vấn đề gì không. Trong các mục ghi chép của sổ này, mục nào cần xem xét lại nhất?
No.4 — Tài sản không mang ra ngoài công ty thì không cần ghi vào sổ
No.1 — Tài sản có số lượng lớn thì bắt buộc phải chia thành nhiều dòng theo từng số lượng
No.3 — Người chịu trách nhiệm quản lý không được xác định là một cá nhân cụ thể, nơi lưu trữ và số lượng cũng không được nắm bắt
No.2 — Tài liệu giấy không thuộc đối tượng của sổ tài sản thông tin, nên dòng này cần xóa khỏi sổ
Đáp ánC. No.3 — Người chịu trách nhiệm quản lý không được xác định là một cá nhân cụ thể, nơi lưu trữ và số lượng cũng không được nắm bắt
Cột người chịu trách nhiệm quản lý là cột thể hiện nơi ra quyết định và nơi chịu trách nhiệm, nên cần xác định đến chức danh, họ tên của một người cụ thể. "Toàn thể phòng kinh doanh" thì không rõ ai là người quyết định; nơi lưu trữ ghi "hộp đựng danh thiếp của từng người", số lượng ghi "không rõ" cũng cho thấy việc quản lý chưa với tới. Số lượng nhiều không phải lý do để chia dòng, và tài liệu giấy cũng thuộc tài sản thông tin. Việc có mang ra ngoài công ty hay không không liên quan đến sự cần thiết phải ghi vào sổ.
Câu 3 | Tài sản liên phòng ban
Tại công ty A, thông tin khách hàng do phòng kinh doanh nhập khi nhận đơn hàng được phòng vận chuyển dùng để xác nhận nơi giao hàng, và phòng kế toán dùng để xuất hóa đơn. Thông tin khách hàng được lưu trong hệ thống quản lý bán hàng do phòng hệ thống thông tin vận hành. Khi lập sổ tài sản thông tin, các phòng ban không thống nhất được ai sẽ là người chịu trách nhiệm quản lý thông tin khách hàng này. Phòng vận chuyển và phòng kế toán cho rằng "chỉ đang sử dụng thôi", còn phòng hệ thống thông tin nói "chỉ đang giữ server, không biết nội dung bên trong". Cách xác định người chịu trách nhiệm quản lý nào là phù hợp nhất?
Lấy trưởng phòng hệ thống thông tin — nơi vận hành hệ thống lưu trữ thông tin — làm người chịu trách nhiệm quản lý, còn phòng kinh doanh, phòng vận chuyển, phòng kế toán ghi kèm vào sổ với tư cách phòng ban sử dụng
Lấy người phụ trách của phòng kinh doanh — nơi tạo ra thông tin này trong công việc và chịu trách nhiệm về nội dung cũng như phạm vi sử dụng — làm người chịu trách nhiệm quản lý, còn phòng vận chuyển, phòng kế toán ghi kèm với tư cách phòng ban sử dụng
Đăng ký đồng thời trưởng của cả 3 phòng ban đang sử dụng làm người chịu trách nhiệm quản lý, phán đoán theo hình thức hợp nghị
Không xác định người chịu trách nhiệm quản lý, chỉ ghi vào sổ những phòng ban đang sử dụng
Đáp ánB. Lấy người phụ trách của phòng kinh doanh — nơi tạo ra thông tin này trong công việc và chịu trách nhiệm về nội dung cũng như phạm vi sử dụng — làm người chịu trách nhiệm quản lý, còn phòng vận chuyển, phòng kế toán ghi kèm với tư cách phòng ban sử dụng
Với thông tin liên phòng ban, nguyên tắc là lấy người phụ trách của phòng ban chủ quản nghiệp vụ — nơi tạo ra thông tin đó trong công việc và chịu trách nhiệm về tính đúng đắn của nội dung cũng như phạm vi công khai — làm người chịu trách nhiệm quản lý. Phòng hệ thống thông tin chỉ ở vị trí vận hành hệ thống, không chịu trách nhiệm về nội dung thông tin. Nếu đứng tên đồng thời thì sẽ không xác định được người quyết định cuối cùng, còn nếu để trống thì bản thân nơi chịu trách nhiệm cũng biến mất. Các phòng ban sử dụng nên được ghi kèm ở cột riêng để thấy rõ phạm vi ảnh hưởng.
Câu 4 | Cập nhật sổ tài sản
Công ty A quy định cập nhật sổ tài sản thông tin vào đợt kiểm kê tháng 3 hằng năm. Năm nay, phòng kinh doanh có người phụ trách hệ thống quản lý khách hàng thay đổi do luân chuyển nhân sự vào tháng 4. Tháng 6, phòng đưa vào sử dụng dịch vụ đám mây hỗ trợ bán hàng mới và bắt đầu lưu lịch sử đàm phán. Tháng 9, phòng chuyển 1.000 bộ hợp đồng giấy từ kho lưu trữ trong công ty ra kho bên ngoài. Tháng 11, một nhân viên hợp đồng nghỉ việc, tệp báo giá mà người đó phụ trách được nhân viên khác tiếp nhận. Anh B nghĩ rằng "vì kiểm kê hằng năm là vào tháng 3 nên đến lúc đó cứ để sổ như hiện tại là được". Chỉ ra nào là phù hợp nhất đối với suy nghĩ này?
Thông tin lưu trên dịch vụ đám mây là thứ do nhà cung cấp quản lý, nên không cần đưa vào sổ của công ty mình
Việc cập nhật sổ chỉ cần thực hiện khi thay đổi hệ thống, còn luân chuyển nhân sự hay thay đổi nơi lưu trữ thì loại ra khỏi đối tượng cập nhật
Nên cập nhật ngay tại thời điểm tài sản có thay đổi, còn kiểm kê hằng năm nên được coi là dịp để bù đắp những chỗ còn thiếu sót trên toàn bộ
Sổ là bản ghi tại thời điểm lập, nên sau khi đã chốt thì không thay đổi gì nữa, sang năm sau sẽ lập sổ mới
Đáp ánC. Nên cập nhật ngay tại thời điểm tài sản có thay đổi, còn kiểm kê hằng năm nên được coi là dịp để bù đắp những chỗ còn thiếu sót trên toàn bộ
Sổ chỉ có ích khi khớp với thực tế. Nếu chỉ dựa vào kiểm kê hằng năm thì có thể lệch tối đa 1 năm, nên nguyên tắc cơ bản là cập nhật ngay khi có thay đổi như bắt đầu dùng dịch vụ mới, thay đổi người phụ trách, thay đổi nơi lưu trữ, bàn giao do nghỉ việc, rồi dùng kiểm kê hằng năm để bù các chỗ sót. Cách vận hành chỉ cập nhật khi đổi hệ thống, hay không thay đổi sau khi đã chốt, sẽ khiến độ lệch bị cố định lại. Thông tin trên đám mây cũng là tài sản thông tin mà công ty mình chịu trách nhiệm và thuộc đối tượng của sổ.
Câu 5 | Rà soát bị bỏ sót
Anh B của phòng kinh doanh công ty A đã rà soát tài sản thông tin bằng khảo sát nội bộ phòng. Câu trả lời thu về chỉ có 3 mục: dữ liệu hệ thống quản lý khách hàng, đề xuất trong thư mục dùng chung, hợp đồng trong kho lưu trữ. Nhưng khi thực sự đi xem trong phòng, anh thấy có nhân viên để tệp Excel danh sách khách hàng trên desktop của laptop được cấp phát, có nhân viên lưu đề xuất trên dịch vụ lưu trữ đám mây miễn phí ký hợp đồng cá nhân và chỉnh sửa từ nhà, có nhân viên để cả tập danh thiếp nhận tại hội chợ trong ngăn kéo, có nhân viên giữ USB được tiếp nhận từ đồng nghiệp đã nghỉ việc. Tất cả những thứ này đều không có trong câu trả lời khảo sát. Cách ứng phó nào của anh B là phù hợp nhất?
Vì danh thiếp và USB có số lượng ít nên không đếm số lượng, gộp chung đăng ký thành 1 mục "khác"
Đưa cả những thông tin phát hiện được qua xác nhận thực tế vào sổ, và xem lại phương pháp rà soát để không chỉ dựa vào tự khai báo
Lập quy định mới cấm sử dụng dịch vụ lưu trữ đám mây miễn phí, coi đó là đã hoàn thành việc rà soát
Chỉ đưa vào sổ những tài sản đã ghi trong khảo sát, còn lại coi là đồ dùng cá nhân do từng người quản lý
Đáp ánB. Đưa cả những thông tin phát hiện được qua xác nhận thực tế vào sổ, và xem lại phương pháp rà soát để không chỉ dựa vào tự khai báo
Tệp trong PC cá nhân, dịch vụ đám mây chưa xin phép, phương tiện di động được bàn giao lại, giấy tờ trong ngăn kéo là những trường hợp bỏ sót điển hình mà tự khai báo không phát hiện ra được. Cần kết hợp xác nhận thực tế và xác nhận tình trạng sử dụng để thu thập và phản ánh vào sổ. Nếu coi là đồ dùng cá nhân thì thông tin của công ty sẽ nằm ngoài phạm vi quản lý. Việc xây dựng quy định là cần thiết nhưng khác với việc hoàn thành rà soát, và cách gộp chung không đếm số lượng sẽ làm mờ đi thực trạng quản lý.
Câu 6 | Thực trạng quản lý
Anh B của phòng kinh doanh công ty A đã lập sổ tài sản thông tin của phòng và phải kiểm tra xem có tài sản nào quản lý chưa chặt chẽ hay không. Cấp trên nói "không có thời gian kiểm tra hết một lần, nên hãy xem từ những chỗ nguy hiểm trước". Trong sổ có ghi phương tiện, nơi lưu trữ, số lượng, khả năng mang ra ngoài cho từng tài sản. Anh B cho rằng có thể đọc được tình trạng quản lý ngay từ nội dung ghi chép, nên đang so sánh từng dòng. Trích đoạn sổ được trình bày dưới đây. Tài sản nào cần ưu tiên xác nhận thực tế nhất?
No.3 có nơi lưu trữ phân tán trên PC của từng người phụ trách, số lượng không rõ, lại được phép mang ra ngoài, cho thấy trạng thái mà tổ chức không nắm được có bao nhiêu thứ ở đâu. No.1, No.2, No.4 có nơi lưu trữ được xác định tại một chỗ, số lượng cũng được nắm bắt, việc mang ra ngoài bị hạn chế, cho thấy trên sổ việc quản lý đã với tới. Số lượng "không rõ" là dấu hiệu tiêu biểu cho thấy quản lý chưa với tới, và là đối tượng cần xác nhận thực tế trước tiên.
Câu 7 | Bàn giao khi nghỉ việc
Chủ nhiệm C của phòng kinh doanh công ty A sẽ nghỉ việc vào cuối tháng sau. Chủ nhiệm C lưu lịch sử đàm phán của 20 khách hàng phụ trách trong thư mục cục bộ của laptop được cấp phát và hộp thư email công việc, chỉ để một phần trong thư mục dùng chung của phòng. Ngoài ra, USB chứa bản vẽ nhận từ khách hàng được cất trong ngăn kéo tại chỗ ngồi. Được cấp trên nói "muốn hoàn tất bàn giao trước khi nghỉ việc", anh B với vai trò trưởng nhóm an toàn thông tin phải sắp xếp lại quy trình. Việc anh B nên làm đầu tiên là gì?
Vào ngày nghỉ việc, khôi phục cài đặt gốc toàn bộ laptop mà chủ nhiệm C đã dùng, và vứt bỏ USB đã cấp phát mà không kiểm tra nội dung bên trong
Rà soát thông tin mà chủ nhiệm C đang nắm giữ trong công việc để lập danh sách, xác nhận với người chịu trách nhiệm quản lý xem cái nào cần bàn giao với tư cách tài sản thông tin
Cấp trên xem toàn bộ hộp thư email công việc của chủ nhiệm C, lần lượt chuyển tiếp những email được cho là cần thiết sang thư mục dùng chung của phòng
Ngay lập tức dừng toàn bộ tài khoản nội bộ đã cấp cho chủ nhiệm C, khiến không thể sử dụng bất kỳ hệ thống nội bộ nào cho đến ngày nghỉ việc
Đáp ánB. Rà soát thông tin mà chủ nhiệm C đang nắm giữ trong công việc để lập danh sách, xác nhận với người chịu trách nhiệm quản lý xem cái nào cần bàn giao với tư cách tài sản thông tin
Thông tin mà người nghỉ việc đang nắm giữ dễ bị lọt khỏi sổ, nên điểm khởi đầu là rà soát xem đang giữ những gì để lập danh sách, rồi xác nhận với người chịu trách nhiệm quản lý xem tài sản thông tin nào cần bàn giao. Nếu khôi phục cài đặt gốc hay vứt bỏ mà không xác nhận trước, những thông tin cần thiết như bản vẽ nhận từ khách hàng cũng sẽ mất theo. Dừng tài khoản ngay lập tức trong khi còn đang làm việc sẽ làm gián đoạn công việc và việc bàn giao. Bắt đầu từ việc xem hộp thư không phải là nắm bắt đối tượng, nên không phù hợp về mặt trình tự.
Câu 8 | Dịch vụ chưa xin phép
Tại phòng kinh doanh công ty A, để nâng cao hiệu quả công việc, một nhân viên đã đăng ký gói miễn phí của một dịch vụ khảo sát trực tuyến. Dịch vụ này được dùng để thu thập họ tên, tên công ty, địa chỉ email của khách tham quan hội chợ, dùng cho hoạt động bán hàng sau đó. Không có đơn xin phép sử dụng gửi phòng hệ thống thông tin, và trong phòng cũng chỉ một số người phụ trách biết đến sự tồn tại của nó. Khi anh B phát hiện ra điều này trong quá trình rà soát tài sản thông tin, số lượng đã thu thập được là khoảng 600 bản ghi. Màn hình quản lý của dịch vụ ở trạng thái có thể đăng nhập bằng tài khoản cá nhân của 2 nhân viên. Cách ứng phó nào của anh B là phù hợp nhất?
Vì dùng gói miễn phí không phát sinh chi phí nên không đăng ký vào sổ, cứ để tiếp tục sử dụng như vậy
Ghi họ tên của 2 người có tài khoản vào cột người chịu trách nhiệm quản lý, và giao phó toàn bộ việc quản lý về sau cho 2 người này
Ngay lập tức xóa hết toàn bộ thông tin cá nhân đã thu thập rồi hủy dịch vụ, đồng thời bỏ qua cả việc báo cáo nội bộ lẫn ghi chép vào sổ
Ghi lại vào sổ thông tin đang thu thập và tình trạng sử dụng, đồng thời làm thủ tục xin phép sử dụng nội bộ, xác nhận biện pháp quản lý an toàn của nhà cung cấp dịch vụ
Đáp ánD. Ghi lại vào sổ thông tin đang thu thập và tình trạng sử dụng, đồng thời làm thủ tục xin phép sử dụng nội bộ, xác nhận biện pháp quản lý an toàn của nhà cung cấp dịch vụ
Ngay cả dịch vụ đám mây được sử dụng mà chưa được phê duyệt (shadow IT), nếu có lưu thông tin cá nhân trong đó thì vẫn là tài sản thông tin mà công ty mình chịu trách nhiệm. Trình tự hợp lý là trước tiên ghi thực trạng vào sổ để trực quan hóa, đưa vào thủ tục xin phép nội bộ, xác nhận biện pháp quản lý an toàn phía nhà cung cấp. Có phát sinh chi phí hay không không phải tiêu chí để đăng ký vào sổ. Việc tự ý xóa, hủy dịch vụ và bỏ qua báo cáo là hành vi che giấu sự thật. Giao phó cho 2 người là từ bỏ trách nhiệm quản lý của tổ chức.
Câu 9 | Phạm vi tài sản
Từ năm nay, công ty A quyết định xây dựng sổ tài sản thông tin ở toàn bộ các phòng ban, phòng tổng vụ đã tổ chức buổi giải thích. Sau buổi giải thích, anh B của phòng kinh doanh nhận được câu hỏi từ nhiều nhân viên rằng "nên đưa vào sổ đến đâu là tài sản thông tin". Phòng kinh doanh có cơ sở dữ liệu khách hàng, hợp đồng giấy, laptop và điện thoại thông minh được cấp phát, phần mềm lập báo giá, dịch vụ đám mây hỗ trợ bán hàng bên ngoài, v.v. Ngoài ra còn có bí quyết đàm phán giảm giá mà chỉ nhân viên kỳ cựu mới biết. Một nhân viên khẳng định "thiết bị có trong sổ vật tư của công ty thì chắc không phải tài sản thông tin", một người khác lại nói "dữ liệu trên đám mây là của nhà cung cấp". Giải thích nào là phù hợp nhất về phạm vi tài sản thông tin?
Chỉ những gì có thể ước tính giá trị bằng tiền mới là tài sản thông tin, những thứ không thể ước tính như bí quyết của con người thì loại khỏi đối tượng
Dù là dữ liệu điện tử, giấy tờ, thiết bị, phần mềm, dịch vụ bên ngoài hay kiến thức con người nắm giữ, hễ có giá trị trong công việc thì đều được coi là tài sản thông tin
Chỉ những gì công ty sở hữu và đặt trong công ty mới là tài sản thông tin, không bao gồm thông tin lưu trên dịch vụ đám mây bên ngoài hay kiến thức mà con người nắm giữ
Chỉ dữ liệu điện tử mới là tài sản thông tin, giấy tờ, thiết bị, dịch vụ bên ngoài không được đưa vào tài sản thông tin
Đáp ánB. Dù là dữ liệu điện tử, giấy tờ, thiết bị, phần mềm, dịch vụ bên ngoài hay kiến thức con người nắm giữ, hễ có giá trị trong công việc thì đều được coi là tài sản thông tin
Tài sản thông tin không được xác định bởi phương tiện lưu trữ hay hình thức sở hữu, mà được phán đoán bằng giá trị trong công việc và sự tồn tại của trách nhiệm bảo vệ. Ngoài dữ liệu điện tử, còn bao gồm cả giấy tờ, phần cứng, phần mềm, dịch vụ bên ngoài, và cả bí quyết mà con người nắm giữ. Cách loại giấy tờ và thiết bị ra, hay loại thông tin trên dịch vụ bên ngoài ra, sẽ khiến thông tin thực sự cần bảo vệ nằm ngoài quản lý. Thông tin không thể ước tính giá trị bằng tiền, nếu ảnh hưởng của việc rò rỉ hay ngừng sử dụng lớn thì vẫn cần được bảo vệ.
Câu 10 | Xác định mức độ quan trọng
Công ty A thống nhất toàn công ty quy tắc xác định mức độ quan trọng của tài sản thông tin. Đánh giá tính bí mật, tính toàn vẹn, tính sẵn sàng theo 3 mức cao (3), trung bình (2), thấp (1). Sau đó, quy định lấy giá trị lớn nhất trong 3 giá trị đánh giá làm mức độ quan trọng của tài sản đó. Anh B của phòng kinh doanh đã đánh giá các tài sản chính của phòng theo quy tắc này và thu được kết quả sau. Anh B định chọn ra những tài sản có mức độ quan trọng là "cao" để ưu tiên xem xét biện pháp đối phó. Theo quy tắc này, tổ hợp nào là các tài sản có mức độ quan trọng "cao"?
Theo phương pháp lấy giá trị lớn nhất, giá trị cao nhất trong 3 giá trị đánh giá sẽ là mức độ quan trọng. No.1 có giá trị lớn nhất là tính bí mật ở mức cao nên mức độ quan trọng là cao; No.3 có giá trị lớn nhất là tính toàn vẹn/tính sẵn sàng ở mức cao nên mức độ quan trọng là cao. No.2 có giá trị lớn nhất là tính toàn vẹn ở mức trung bình nên mức độ quan trọng là trung bình, No.4 tất cả đều thấp nên mức độ quan trọng là thấp. Vậy mức cao là No.1 và No.3. Điều quan trọng là không nhầm lẫn việc phán đoán bằng giá trị lớn nhất với việc phán đoán bằng trung bình hay tổng.
Câu 11 | Góc độ đánh giá
Anh B của phòng kinh doanh công ty A lấy bảng giá ghi tỷ lệ chiết khấu theo từng khách hàng làm ví dụ để giải thích cách tư duy đánh giá cho nhân viên. Nếu bảng giá này lọt vào tay đối thủ cạnh tranh thì sẽ bất lợi trong đàm phán giá. Nếu con số bị viết sai lệch thì sẽ đưa báo giá sai số tiền cho khách hàng, sau đó phải hủy bỏ. Mặt khác, dù hệ thống gặp sự cố không xem được trong khoảng nửa ngày thì vẫn có thể thay thế bằng bản in lưu từ tháng trước nên công việc vẫn tiếp tục được. Đánh giá nào là phù hợp nhất đối với bảng giá này?
Tính bí mật cao・Tính toàn vẹn thấp・Tính sẵn sàng cao
Tính bí mật thấp・Tính toàn vẹn thấp・Tính sẵn sàng thấp
Tính bí mật thấp・Tính toàn vẹn cao・Tính sẵn sàng cao
Tính bí mật cao・Tính toàn vẹn cao・Tính sẵn sàng thấp
Đáp ánD. Tính bí mật cao・Tính toàn vẹn cao・Tính sẵn sàng thấp
Tính bí mật được xem bằng ảnh hưởng khi bị rò rỉ, nên vì việc lọt vào tay đối thủ sẽ bất lợi trong đàm phán giá nên là cao. Tính toàn vẹn được xem bằng ảnh hưởng khi xảy ra sai sót, nên vì dẫn đến việc đưa báo giá sai số tiền nên là cao. Tính sẵn sàng được xem bằng ảnh hưởng khi không dùng được, nên vì dù dừng nửa ngày vẫn có thể thay thế bằng bản in nên là thấp. Nếu quyết định tính sẵn sàng bằng mức độ quan trọng hay tần suất sử dụng của thông tin thì sẽ bỏ sót yếu tố có hay không phương án thay thế.
Câu 12 | Đánh giá quá mức
Tại phòng kinh doanh công ty A, khi giao việc đánh giá tài sản thông tin cho phán đoán của từng người phụ trách, hầu như toàn bộ tài sản đều được đánh giá là "tính bí mật cao". Theo tiêu chuẩn xử lý nội bộ, tài sản có tính bí mật cao cần được lưu trong kho có khóa, cần cấp trên phê duyệt khi mang ra ngoài, cần mã hóa và lập hồ sơ giao nhận khi chia sẻ ra ngoài công ty. Kết quả là kể cả khi mang ra tờ hướng dẫn hội chợ hay catalogue sản phẩm đã công khai cũng cần phê duyệt. Số lượt phê duyệt tăng từ vài chục lên gần 200 lượt mỗi tháng. Dần dần cấp trên đóng dấu mà không xác nhận nội dung, và phát hiện ra rằng cả việc mang ra danh sách khách hàng — thứ thực sự cần chú ý — cũng được cho qua dễ dàng. Cách ứng phó nào của anh B là phù hợp nhất?
Để giảm công sức phê duyệt, bãi bỏ hoàn toàn việc cấp trên phê duyệt khi mang ra ngoài đối với mọi tài sản, bất kể mức độ quan trọng
Hạ đồng loạt đánh giá của toàn bộ tài sản mà phòng kinh doanh nắm giữ xuống mức "trung bình", đơn giản hóa mạnh tiêu chuẩn xử lý kể cả với tài sản có tính bí mật cao
Đưa ra tiêu chuẩn đánh giá có thể phán đoán bằng mức độ ảnh hưởng cụ thể để đánh giá lại, hạ giá trị đánh giá của những tài sản có ảnh hưởng nhỏ như thông tin đã công khai cho phù hợp với thực tế
Giữ nguyên giá trị đánh giá của tài sản, nhưng đổi hết người phê duyệt khi mang ra ngoài từ cấp trên sang chính người phụ trách thực sự mang ra ngoài công ty
Đáp ánC. Đưa ra tiêu chuẩn đánh giá có thể phán đoán bằng mức độ ảnh hưởng cụ thể để đánh giá lại, hạ giá trị đánh giá của những tài sản có ảnh hưởng nhỏ như thông tin đã công khai cho phù hợp với thực tế
Nguyên nhân vấn đề nằm ở việc đánh giá quá mức, đánh giá cả thông tin công khai là cao, nên hướng giải quyết chính là đưa ra tiêu chuẩn đánh giá bằng ảnh hưởng cụ thể rồi đánh giá lại. Nếu bãi bỏ toàn bộ phê duyệt hoặc hạ đồng loạt xuống trung bình thì việc bảo vệ thông tin thực sự cần bảo vệ cũng sẽ bị suy yếu. Đổi người phê duyệt thành chính người thực hiện là loại bỏ sự xác nhận của bên thứ ba, làm mất ý nghĩa của việc phê duyệt. Cần lưu ý rằng đánh giá quá mức làm cho thủ tục trở nên hình thức, kết quả là cũng làm lỏng lẻo việc quản lý thông tin quan trọng.
Câu 13 | Phân hạng và xử lý
Công ty A quy định tiêu chuẩn xử lý theo mức độ quan trọng của tài sản thông tin. Anh B của phòng kinh doanh được trưởng phòng kinh doanh yêu cầu cung cấp danh sách liên hệ khách hàng — đã được phân hạng mức độ quan trọng "cao" — cho đại lý bên ngoài để phục vụ chiến dịch hợp tác với đối tác. Đã ký hợp đồng ủy thác nghiệp vụ với đại lý, nhưng anh B chưa xác nhận xem có điều khoản về bảo mật thông tin hay không. Trưởng phòng kinh doanh nói "chiến dịch sắp bắt đầu rồi nên mong làm nhanh giúp". Trích đoạn tiêu chuẩn xử lý được trình bày dưới đây. Việc anh B nên làm đầu tiên là gì?
Đổi mức độ quan trọng của danh sách liên hệ khách hàng thành "trung bình" để chỉ cần cấp trên phê duyệt là có thể cung cấp
Nếu giới hạn số lượng cung cấp còn 100 mục thì mức độ quan trọng sẽ giảm, nên lập bản trích và cung cấp mà không cần xin phê duyệt
Xác nhận xem hợp đồng với đại lý có điều khoản bảo mật thông tin hay không, và tiến hành thủ tục xin phê duyệt của trưởng phòng
Gửi cho người phụ trách của đại lý dưới dạng tệp nén có mật khẩu, mật khẩu thì gửi bằng một kênh khác
Đáp ánC. Xác nhận xem hợp đồng với đại lý có điều khoản bảo mật thông tin hay không, và tiến hành thủ tục xin phê duyệt của trưởng phòng
Để chia sẻ ra ngoài công ty tài sản có mức độ quan trọng cao, theo tiêu chuẩn cần cả hợp đồng lẫn phê duyệt của trưởng phòng. Do đó, việc cần làm trước là xác nhận điều khoản bảo mật thông tin trong hợp đồng và tiến hành thủ tục xin phê duyệt của trưởng phòng. Việc gửi có mã hóa chỉ là phương pháp giao nhận, không phải lý do để bỏ qua phê duyệt cần thiết. Hạ phân hạng để né tránh thủ tục là làm rỗng tiêu chuẩn, còn giảm số lượng cũng không làm thay đổi tính chất của thông tin nên mức độ quan trọng không giảm.
Câu 14 | Đánh giá thấp hơn thực tế
Tại phòng kinh doanh công ty A, tệp nhật báo kinh doanh được đánh giá mức độ quan trọng "thấp" với lý do "vì là tài liệu chia sẻ trong nội bộ", và được đặt trong thư mục dùng chung mà bất kỳ nhân viên nào cũng có thể chỉnh sửa. Nhật báo ngoài họ tên, chức vụ của người phụ trách nơi đến thăm, nội dung buổi gặp, đôi khi còn ghi cả điều kiện giao dịch với công ty khác. Một hôm, một nhân viên phái cử thao tác sai đã sao chép thư mục nhật báo vào thư mục dùng chung toàn công ty, khiến toàn bộ nhân viên các phòng ban khác có thể xem được trong 2 tuần liền. Nhân sự kiện này, anh B phải xem xét lại đánh giá. Cách tư duy nào khi xem xét lại là phù hợp nhất?
Đánh giá lại bằng ảnh hưởng khi thông tin trong nhật báo bị rò rỉ, nếu có chứa thông tin ảnh hưởng lớn như điều kiện giao dịch thì áp dụng quy tắc xử lý nâng giá trị đánh giá tính bí mật lên tương ứng
Vì nhật báo được cập nhật và thay đổi nội dung hằng ngày nên loại khỏi đối tượng đánh giá
Vì nguyên nhân lần này nằm ở thao tác sai của nhân viên phái cử, nên không thay đổi đánh giá của nhật báo, chỉ xóa tài khoản của nhân viên phái cử đã thao tác để ngăn tái diễn
Chỉ cần xem lại quyền truy cập của thư mục dùng chung toàn công ty để nhân viên phòng khác không xem được nhật báo là đủ, nên giữ nguyên giá trị đánh giá tính bí mật của nhật báo như hiện tại
Đáp ánA. Đánh giá lại bằng ảnh hưởng khi thông tin trong nhật báo bị rò rỉ, nếu có chứa thông tin ảnh hưởng lớn như điều kiện giao dịch thì áp dụng quy tắc xử lý nâng giá trị đánh giá tính bí mật lên tương ứng
Đánh giá được quyết định không phải bằng tên tài liệu hay thông lệ phạm vi chia sẻ, mà bằng ảnh hưởng khi thông tin chứa trong đó bị rò rỉ. Việc đánh giá đồng loạt là thấp đối với nhật báo có chứa thông tin người phụ trách của đối tác hay điều kiện giao dịch là đánh giá thấp hơn thực tế, và việc nâng giá trị đánh giá rồi áp dụng quy tắc xử lý tương xứng mới là cách xử lý đúng bản chất. Tần suất cập nhật không phải lý do để loại khỏi đối tượng đánh giá. Chỉ xử lý kỷ luật cá nhân hay chỉ thiết lập quyền truy cập thì tình trạng loại thông tin tương tự vẫn bị xử lý với phân hạng thấp sẽ còn tồn tại.
Câu 15 | Xem lại giá trị đánh giá
Công ty A quy định tiêu chuẩn đánh giá tính bí mật là "thông tin mà nếu rò rỉ có thể phát sinh nghĩa vụ báo cáo theo luật hoặc bồi thường thiệt hại thì là cao", "thông tin đã công khai thì là thấp", "thông tin không thuộc cả hai trường hợp trên thì là trung bình". Tại phòng kinh doanh, việc đánh giá được phân chia cho từng người phụ trách, và anh B tổng hợp kết quả. Trong quá trình tổng hợp, anh B cảm thấy có khả năng cách áp dụng khác nhau giữa những người phụ trách. Đặc biệt, đánh giá bị chia rẽ tùy theo việc thông tin được thu thập tại sự kiện bên ngoài công ty hay không. Kết quả đánh giá của phòng kinh doanh được trình bày dưới đây. Trong các đánh giá này, cái nào cần xem xét lại theo tiêu chuẩn?
No.1 (Danh sách liên hệ khách hàng của phòng kinh doanh)
No.4 (Catalogue sản phẩm đang công khai trên Web)
No.3 (Bản gốc hợp đồng)
No.2 (Phiếu khảo sát khách tham quan hội chợ)
Đáp ánD. No.2 (Phiếu khảo sát khách tham quan hội chợ)
Phiếu khảo sát khách tham quan hội chợ ở No.2 chứa thông tin cá nhân chưa công khai như họ tên, nơi làm việc, địa chỉ email, và nếu rò rỉ cũng có nguy cơ phát sinh bồi thường thiệt hại, nên theo tiêu chuẩn ít nhất phải là trung bình, và nên đánh giá là cao như loại thông tin tương tự ở No.1; đánh giá thấp là sai. No.1 cũng chứa thông tin cá nhân nên cao là hợp lý, No.3 chứa điều kiện giao dịch nên cao là hợp lý, No.4 là thông tin đã công khai nên thấp là hợp lý. Việc thu thập tại hội chợ hay số lượng ít không phải lý do để hạ đánh giá.
Câu 16 | Thống nhất tiêu chuẩn đánh giá
Tại công ty A, mỗi phòng ban đều đánh giá tài sản thông tin bằng ngôn ngữ riêng của mình. Phòng kinh doanh dùng "quan trọng・bình thường・nhẹ", phòng sản xuất dùng "A・B・C", phòng kế toán dùng "5 mức từ 1 đến 5". Khi thực hiện đánh giá rủi ro cho toàn công ty và muốn so sánh giữa các phòng ban, không thể phán đoán tài sản nào nên ưu tiên đối phó. Hơn nữa, còn phát hiện ra rằng cùng là "quan trọng" nhưng cách áp dụng lại khác nhau tùy phòng ban. Đề xuất nào của anh B — người phụ trách văn phòng ủy ban an toàn thông tin — là phù hợp nhất?
Quy định chung cho toàn công ty cả các mức đánh giá lẫn tiêu chí áp dụng vào từng mức (ảnh hưởng khi bị rò rỉ, sửa đổi trái phép, ngừng sử dụng), để các phòng ban đánh giá lại theo cùng một tiêu chuẩn
Việc đánh giá của toàn công ty do phòng hệ thống thông tin thực hiện chung một lần, không để các phòng ban tham gia vào việc đánh giá
Thống nhất cách ghi của các phòng ban khác theo thang 5 mức chi tiết nhất của phòng kế toán, còn tiêu chí để áp dụng vào mức nào thì vẫn để tùy quyền phòng ban như trước
Giữ nguyên cách ghi đánh giá của mỗi phòng ban, mỗi phòng chọn ra 3 mục hàng đầu để làm đối tượng đối phó của toàn công ty
Đáp ánA. Quy định chung cho toàn công ty cả các mức đánh giá lẫn tiêu chí áp dụng vào từng mức (ảnh hưởng khi bị rò rỉ, sửa đổi trái phép, ngừng sử dụng), để các phòng ban đánh giá lại theo cùng một tiêu chuẩn
Để xếp thứ tự ưu tiên xuyên suốt các phòng ban, chỉ thống nhất cách ghi các mức là chưa đủ, mà cần quy định bằng ngôn ngữ chung tiêu chí để áp dụng vào từng mức đó. Nếu để tiêu chí tùy quyền từng phòng ban thì dù cách ghi giống nhau, nội dung bên trong vẫn khác nhau nên không thể so sánh. Cách mỗi phòng chọn 3 mục hàng đầu sẽ khiến tài sản có mức độ quan trọng thấp trở thành đối tượng đối phó còn tài sản quan trọng bị bỏ sót. Người nắm rõ nội dung thông tin và ảnh hưởng đến công việc là phòng ban sử dụng, nên việc phòng hệ thống thông tin đánh giá một lần sẽ không phản ánh được thực tế.
Câu 17 | Đánh giá tính sẵn sàng
Tại phòng kinh doanh công ty A, dữ liệu nhận đơn hàng được nhập vào hệ thống quản lý bán hàng, và toàn bộ chỉ thị xuất hàng cũng như hóa đơn đều dựa trên dữ liệu này. Nếu hệ thống dừng thì không thể xuất hàng trong ngày, nếu dừng 1 ngày thì khoảng 20.000.000 yên doanh thu sẽ bị dời sang tháng sau, đồng thời còn phát sinh chậm giao hàng cho đối tác. Mặt khác, thư mục dùng chung lưu ghi chú đàm phán quá khứ dù không dùng được 1 tuần cũng không gây trở ngại lớn cho công việc hằng ngày. Về số lượng, ghi chú đàm phán nhiều hơn dữ liệu nhận đơn hàng. Anh B phải quyết định đánh giá tính sẵn sàng của cả hai. Cách tư duy nào là phù hợp nhất?
Tính sẵn sàng là việc do phòng hệ thống thông tin — nơi vận hành hệ thống — quyết định, phòng kinh doanh với tư cách phòng ban sử dụng nên hạn chế tham gia vào việc đánh giá
Vì cả hai đều là thông tin dùng thường xuyên trong công việc nội bộ, nên đặt giá trị đánh giá tính sẵn sàng của cả hai giống nhau
Xem lại và đặt giá trị đánh giá tính sẵn sàng của ghi chú đàm phán — thứ có số lượng lưu trữ nhiều hơn — cao hơn so với dữ liệu nhận đơn hàng
Đánh giá bằng mức độ công việc bị đình trệ khi không dùng được và thời gian ngừng có thể chấp nhận, đặt dữ liệu nhận đơn hàng là cao, ghi chú đàm phán là thấp
Đáp ánD. Đánh giá bằng mức độ công việc bị đình trệ khi không dùng được và thời gian ngừng có thể chấp nhận, đặt dữ liệu nhận đơn hàng là cao, ghi chú đàm phán là thấp
Tính sẵn sàng được đánh giá bằng mức độ công việc bị đình trệ khi không dùng được và mức ngừng nào có thể chấp nhận. Dữ liệu nhận đơn hàng nếu dừng 1 ngày sẽ dẫn đến ngừng xuất hàng và chậm giao hàng nên là cao, ghi chú đàm phán dù dừng 1 tuần cũng ít gây trở ngại nên là thấp. Nơi lưu trữ có ở trong công ty hay không, hay số lượng nhiều ít, không phải căn cứ phán đoán. Người biết được nghiệp vụ nào sẽ bị đình trệ bao nhiêu khi ngừng sử dụng chính là phòng ban sử dụng, nên cách xử lý không cho tham gia đánh giá là không phù hợp.
Câu 18 | Xác định rủi ro
Tại phòng kinh doanh công ty A, danh sách liên hệ khách hàng được đặt trên máy chủ tệp nội bộ với cài đặt cho phép toàn bộ nhân viên phòng truy cập. Tháng trước phát hiện tài khoản của người đã nghỉ việc vẫn còn tồn tại mà chưa bị xóa. Nhân viên còn dùng laptop được công ty cấp phát để kết nối VPN từ bên ngoài và tham chiếu cùng tệp đó. Anh B bắt đầu đánh giá rủi ro cho tài sản này, và trước tiên phải thực hiện xác định rủi ro. Công việc nào phù hợp nhất với xác định rủi ro?
Kết hợp các mối đe dọa đối với danh sách liên hệ khách hàng (truy cập trái phép, hành vi trái phép nội bộ, thất lạc, v.v.) với các lỗ hổng bị lợi dụng (tài khoản không cần thiết bị bỏ mặc, cấp quá nhiều quyền, v.v.) để rà soát các sự việc có thể xảy ra
Ước tính chi phí đối phó cho các rủi ro đã rà soát, thực hiện lần lượt từ những gì nằm trong ngân sách, và ghi lại tình trạng thực hiện
Xóa ngay tài khoản của người đã nghỉ việc còn sót lại trong danh sách liên hệ khách hàng, đồng thời thu hẹp quyền truy cập của toàn bộ nhân viên về phạm vi cần thiết trong công việc, coi như đã hoàn tất toàn bộ loạt công việc đối với tài sản này tại đây
Ước tính khả năng xảy ra và mức độ ảnh hưởng của danh sách liên hệ khách hàng rồi nhân với nhau để tính độ lớn của rủi ro, sau đó so sánh với tiêu chuẩn chấp nhận
Đáp ánA. Kết hợp các mối đe dọa đối với danh sách liên hệ khách hàng (truy cập trái phép, hành vi trái phép nội bộ, thất lạc, v.v.) với các lỗ hổng bị lợi dụng (tài khoản không cần thiết bị bỏ mặc, cấp quá nhiều quyền, v.v.) để rà soát các sự việc có thể xảy ra
Xác định rủi ro là công đoạn kết hợp mối đe dọa và lỗ hổng đối với tài sản để rà soát các sự việc có thể xảy ra. Việc ước tính độ lớn (khả năng xảy ra × mức độ ảnh hưởng) là phân tích rủi ro, việc ước tính chi phí và thực hiện đối phó là công đoạn ứng phó rủi ro, thứ tự khác nhau. Sửa ngay lỗ hổng đã thấy là biện pháp hữu ích, nhưng nếu kết thúc chỉ với việc đó thì tổ hợp mối đe dọa và lỗ hổng khác vẫn còn bị bỏ sót. Cần rà soát toàn bộ trước rồi mới xếp thứ tự ưu tiên.
Câu 19 | Phán đoán mức độ ưu tiên
Công ty A quy định trong quy chế phương pháp tính mức độ rủi ro và tiêu chuẩn chấp nhận. Mức độ rủi ro được tính bằng tích của "khả năng xảy ra (cao 3・trung bình 2・thấp 1) × mức độ ảnh hưởng (cao 3・trung bình 2・thấp 1)". Những rủi ro có tích từ 6 trở lên được coi là không thể chấp nhận và được ưu tiên đối phó. Anh B của phòng kinh doanh đã phân tích rủi ro của phòng theo phương pháp này và thu được kết quả sau. Cấp trên nói "muốn tập trung vào 1 việc trước để tiến hành đối phó". Theo tiêu chuẩn này, rủi ro nào cần được ưu tiên đối phó?
No.2 (Xem trái phép bằng tài khoản người đã nghỉ việc)
No.3 (Thất lạc hợp đồng giấy)
No.4 (Gửi nhầm do sai địa chỉ nhận tờ hướng dẫn hội chợ)
No.1 (Rò rỉ hàng loạt danh sách liên hệ khách hàng ra bên ngoài)
Đáp ánA. No.2 (Xem trái phép bằng tài khoản người đã nghỉ việc)
Vì tiêu chuẩn chấp nhận là tích từ 6 trở lên, nên chỉ No.2 có tích bằng 6 là rủi ro không thể chấp nhận. No.1 có mức độ ảnh hưởng cao nhưng khả năng xảy ra thấp nên tích là 3, No.4 có khả năng xảy ra cao nhưng mức độ ảnh hưởng thấp nên tích là 3, No.3 có tích là 4, tất cả đều nằm trong tiêu chuẩn. Điều quan trọng là không quyết định mức độ ưu tiên chỉ bằng việc mức độ ảnh hưởng cao hay khả năng xảy ra cao, mà phải đối chiếu với tiêu chuẩn và mức độ rủi ro đã quy định trước.
Câu 20 | 4 loại ứng phó
Tại phòng kinh doanh công ty A, đã tổ chức cuộc họp quyết định phương châm ứng phó rủi ro dựa trên kết quả đánh giá rủi ro. Cuộc họp có sự tham dự của trưởng phòng kinh doanh, anh B, và người phụ trách của phòng hệ thống thông tin. Kết quả thảo luận, đã quyết định áp dụng cách ứng phó theo tư duy khác nhau cho từng rủi ro trong số 4 rủi ro. Anh B cần phân loại nội dung đã quyết định theo từng loại ứng phó rủi ro để báo cáo lên ủy ban an toàn thông tin toàn công ty. Nội dung quyết định được trình bày dưới đây. Khi phân loại từng cách ứng phó thành né tránh rủi ro・giảm thiểu rủi ro・chuyển giao rủi ro・chấp nhận (giữ lại) rủi ro, tổ hợp nào là đúng?
Đáp ánA. 1=Né tránh 2=Giảm thiểu 3=Chuyển giao 4=Chấp nhận
1 là dừng hẳn hoạt động gây ra rủi ro (thu thập danh thiếp) nên là né tránh, 2 là bổ sung biện pháp kiểm soát để giảm khả năng xảy ra nên là giảm thiểu, 3 là dùng bảo hiểm để chuyển gánh nặng thiệt hại sang bên khác nên là chuyển giao, 4 là nằm trong tiêu chuẩn nên chấp nhận và ghi lại nên là chấp nhận (giữ lại). Cần lưu ý rằng chấp nhận không phải là "không làm gì cả" mà là quyết định có ghi lại lý do phán đoán và xem xét lại định kỳ.
Câu 21 | Rủi ro còn lại
Tại phòng kinh doanh công ty A, đã thực hiện biện pháp giảm thiểu như xem lại quyền truy cập đối với rủi ro rò rỉ danh sách liên hệ khách hàng, nhưng mức độ rủi ro vẫn còn ở giá trị vượt nhẹ so với tiêu chuẩn chấp nhận. Có thể xem xét đưa vào hệ thống quản lý mang ra ngoài chuyên dụng như biện pháp bổ sung, nhưng chi phí là 8.000.000 yên/năm. Trong khi đó, thiệt hại dự kiến do rủi ro này gây ra được ước tính khoảng 1.000.000 yên/năm. Anh B đang sắp xếp cách xử lý rủi ro còn lại này. Cách ứng phó nào là phù hợp nhất?
Vì đã vượt tiêu chuẩn chấp nhận nên bất kể chi phí thế nào cũng nhất định phải thực hiện biện pháp bổ sung
Thay đổi phương pháp tính mức độ rủi ro, đánh giá lại để nằm trong phạm vi tiêu chuẩn chấp nhận
Sắp xếp hiệu quả chi phí và nội dung rủi ro còn lại để giải trình với cấp quản lý chịu trách nhiệm, xin phê duyệt là rủi ro còn lại rồi ghi chép lại
Vì chi phí không tương xứng nên theo phán đoán của anh B — trưởng nhóm an toàn thông tin — quyết định chấp nhận rủi ro, không lưu lại ghi chép gì đặc biệt
Đáp ánC. Sắp xếp hiệu quả chi phí và nội dung rủi ro còn lại để giải trình với cấp quản lý chịu trách nhiệm, xin phê duyệt là rủi ro còn lại rồi ghi chép lại
Khi chấp nhận rủi ro còn lại vượt tiêu chuẩn chấp nhận, cần trình bày hiệu quả chi phí và nội dung rủi ro còn lại, xin phê duyệt của cấp quản lý chịu trách nhiệm (ban lãnh đạo) và ghi chép lại. Việc để người phụ trách hay trưởng nhóm tự quyết định chấp nhận mà không ghi chép là thiếu sự ra quyết định của tổ chức. Thực hiện vô điều kiện biện pháp có chi phí vượt xa mức thiệt hại là không hợp lý. Thay đổi phương pháp tính cho vừa với tiêu chuẩn là hành vi làm cho rủi ro trông nhỏ hơn thực tế, không được phép.
Câu 22 | Đánh giá rủi ro lại
Công ty A thực hiện đánh giá rủi ro vào tháng 4 hằng năm. Năm nay, tháng 6 đã đưa vào sử dụng mới dịch vụ đám mây hỗ trợ bán hàng và bắt đầu lưu thông tin khách hàng. Tháng 9, luật liên quan đến xử lý thông tin cá nhân được sửa đổi có hiệu lực. Tháng 11, xảy ra sự cố nhiễm mã độc ở phòng ban khác, đã có cảnh báo cho toàn công ty. Tháng 1, phòng kinh doanh và phòng kế hoạch kinh doanh sáp nhập, người chịu trách nhiệm và phạm vi quyền hạn thay đổi. Anh B nghĩ rằng "vì đợt đánh giá tiếp theo là tháng 4 nên đến lúc đó cứ giữ nguyên kết quả hiện tại". Chỉ ra nào là phù hợp nhất đối với suy nghĩ này?
Việc đưa vào dịch vụ mới, sửa đổi luật, xảy ra sự cố, thay đổi cơ cấu tổ chức đều là những sự việc làm thay đổi tiền đề của đánh giá, cần xem xét lại mỗi lần xảy ra
Việc ứng phó với sửa đổi luật là trách nhiệm của phòng pháp chế, không phải lý do để xem xét lại đánh giá rủi ro của phòng kinh doanh
Sự cố xảy ra ở phòng ban khác không liên quan đến phòng mình nên không phải lý do để xem xét lại
Vì đã quy định đánh giá rủi ro 1 năm 1 lần, nên thay đổi xảy ra giữa kỳ chỉ cần gộp lại phản ánh vào đợt đánh giá tiếp theo, không cần xem xét lại từng lần
Đáp ánA. Việc đưa vào dịch vụ mới, sửa đổi luật, xảy ra sự cố, thay đổi cơ cấu tổ chức đều là những sự việc làm thay đổi tiền đề của đánh giá, cần xem xét lại mỗi lần xảy ra
Việc thực hiện định kỳ chỉ là tần suất tối thiểu, không thay thế cho việc đánh giá lại khi tiền đề thay đổi. Đưa vào dịch vụ mới làm tăng tài sản cần bảo vệ và mối đe dọa, sửa đổi luật làm thay đổi biện pháp kiểm soát cần thiết, sự cố làm thay đổi ước tính khả năng xảy ra, thay đổi cơ cấu tổ chức làm thay đổi người chịu trách nhiệm và quyền hạn. Sự cố ở phòng ban khác cũng là thông tin cho thấy khả năng mối đe dọa cùng loại lan sang phòng mình, và việc ứng phó sửa đổi luật cũng liên quan đến đánh giá rủi ro của phòng mình với tư cách là việc xem xét lại biện pháp kiểm soát.
Câu 23 | Thứ tự bắt tay vào việc
Anh B của phòng kinh doanh công ty A lần đầu tiên phải thực hiện đánh giá rủi ro cho phòng. Trong tay đã có sổ tài sản thông tin hoàn thành tuần trước, ghi tên tài sản, người chịu trách nhiệm quản lý, giá trị đánh giá tính bí mật/tính toàn vẹn/tính sẵn sàng, và mức độ quan trọng. Cấp trên nói "vì thời gian có hạn nên muốn đối phó từ những cái ưu tiên cao trước". Công ty có quy chế quy định phương pháp tính mức độ rủi ro và tiêu chuẩn chấp nhận. Việc anh B nên làm tiếp theo là gì?
Rà soát rủi ro theo tổ hợp mối đe dọa và lỗ hổng lần lượt từ tài sản có mức độ quan trọng cao, tính mức độ rủi ro bằng khả năng xảy ra và mức độ ảnh hưởng
Thu thập các trường hợp sự cố xảy ra ở công ty khác, áp dụng đồng loạt cùng một biện pháp cho toàn bộ tài sản
Không dùng tiêu chuẩn chấp nhận, thực hiện lần lượt biện pháp nào nghĩ ra trước
Lấy báo giá từ nhiều nhà cung cấp cho sản phẩm có thể dùng để đối phó với toàn bộ tài sản trong sổ, so sánh xem xét chi phí và hiệu quả
Đáp ánA. Rà soát rủi ro theo tổ hợp mối đe dọa và lỗ hổng lần lượt từ tài sản có mức độ quan trọng cao, tính mức độ rủi ro bằng khả năng xảy ra và mức độ ảnh hưởng
Sau khi đã có sổ và mức độ quan trọng, việc tiếp theo là rà soát mối đe dọa và lỗ hổng từ tài sản có mức độ quan trọng cao (xác định rủi ro), rồi tính mức độ rủi ro bằng khả năng xảy ra và mức độ ảnh hưởng (phân tích rủi ro). Sau đó so sánh với tiêu chuẩn chấp nhận để quyết định thứ tự ưu tiên. Việc lấy báo giá sản phẩm đối phó hay áp dụng đồng loạt trường hợp công ty khác sẽ khiến tốn chi phí mà không nắm được độ lớn rủi ro của công ty mình. Nếu không dùng tiêu chuẩn chấp nhận mà thực hiện theo thứ tự nghĩ ra thì rủi ro quan trọng sẽ bị trì hoãn.
Câu 24 | Kế hoạch ứng phó
Tại phòng kinh doanh công ty A, đã lập kế hoạch ứng phó rủi ro dựa trên kết quả đánh giá rủi ro. Kế hoạch có mẫu ghi rủi ro đối tượng, biện pháp ứng phó, người chịu trách nhiệm, thời hạn, và cách xử lý rủi ro còn lại sau khi thực hiện. Việc lập được chia cho người phụ trách của từng rủi ro, anh B tổng hợp lại. Ở giai đoạn tổng hợp, anh B nhận thấy một số dòng được nộp ở dạng để trống hoặc diễn đạt không rõ ràng. Trích đoạn kế hoạch đã lập được trình bày dưới đây. Trong kế hoạch này, dòng nào cần xem xét lại nhất?
No.4 — Người chịu trách nhiệm và thời hạn chưa được xác định, cách xử lý rủi ro còn lại cũng chưa được quyết định
No.2 — Người chịu trách nhiệm là trưởng phòng, chức danh quá cao nên thiếu tính thực thi
No.3 — Người chịu trách nhiệm không phải phòng kinh doanh mà được giao cho người chịu trách nhiệm của một phòng ban hoàn toàn khác
No.1 — Biện pháp ứng phó không phải là biện pháp kỹ thuật mà chỉ dựa vào quy trình vận hành
Đáp ánA. No.4 — Người chịu trách nhiệm và thời hạn chưa được xác định, cách xử lý rủi ro còn lại cũng chưa được quyết định
Kế hoạch ứng phó rủi ro, ngoài biện pháp ứng phó, nhất định phải xác định người chịu trách nhiệm, thời hạn, cách xử lý rủi ro còn lại. No.4 chưa xác định người chịu trách nhiệm, thời hạn ghi "càng sớm càng tốt", cách xử lý rủi ro còn lại cũng chưa được xem xét, đây là trường hợp điển hình sẽ không được thực hiện mà cứ thế đến đợt đánh giá tiếp theo. Bản thân việc biện pháp ứng phó là quy trình vận hành không phải vấn đề, và việc đặt trưởng phòng làm người chịu trách nhiệm cũng không bị phủ nhận chỉ vì chức danh cao. Dù chủ thể thực hiện là phòng ban khác, nếu đã thống nhất và ghi rõ người chịu trách nhiệm thì vẫn hợp lý.
Câu 25 | Hiệu quả chi phí
Tại phòng kinh doanh công ty A, đang xem xét cách ứng phó với rủi ro rò rỉ thông tin do mất laptop lưu thông tin khách hàng. Thiệt hại dự kiến khi xảy ra rò rỉ là 5.000.000 yên/lần, theo số liệu quá khứ thì việc mất khoảng 5 năm 1 lần, tức dự kiến phát sinh 0,2 lần/năm. Phương án A là đưa vào phần mềm mã hóa ổ đĩa, tốn 300.000 yên/năm, dù mất máy cũng gần như ngăn được rò rỉ. Phương án B là thay toàn bộ PC mang ra ngoài bằng loại có chức năng chống thất lạc, tốn 4.000.000 yên/năm. Phương án C là không thực hiện biện pháp gì, khi mất thì trả tiền hỗ trợ cho khách hàng, chi phí dự kiến hằng năm là 1.000.000 yên. Nội dung nào anh B nên trình bày tại cuộc họp ban lãnh đạo là phù hợp nhất?
Vì độ lớn rủi ro vốn không thể biểu diễn bằng số tiền, nên bỏ qua hoàn toàn việc so sánh hiệu quả chi phí của các phương án
Vì chi phí đối phó của mọi phương án đều vượt quá thiệt hại dự kiến hằng năm, nên không thực hiện phương án nào cả, chọn nguyên phương án C
Thiệt hại dự kiến hằng năm là 1.000.000 yên, phương án A với 300.000 yên/năm gần như ngăn được rò rỉ là ưu việt nhất về hiệu quả chi phí
Nên chọn phương án B — biện pháp mạnh nhất — và không cần thiết phải cân nhắc đến độ lớn chi phí đối phó 4.000.000 yên/năm
Đáp ánC. Thiệt hại dự kiến hằng năm là 1.000.000 yên, phương án A với 300.000 yên/năm gần như ngăn được rò rỉ là ưu việt nhất về hiệu quả chi phí
Thiệt hại dự kiến hằng năm là 5.000.000 yên×0,2 lần=1.000.000 yên. Phương án A với 300.000 yên/năm gần như ngăn được rò rỉ, đạt hiệu quả với chi phí thấp hơn nhiều so với thiệt hại dự kiến, là hợp lý nhất. Phương án B với 4.000.000 yên/năm vượt xa thiệt hại dự kiến nên hiệu quả chi phí kém. Phương án C dự kiến chi 1.000.000 yên/năm, bất lợi hơn phương án A, và tiền đề "chi phí đối phó vượt thiệt hại" ở phương án khác là sai. Việc trình bày hiệu quả chi phí là tư liệu cơ bản để ban lãnh đạo phán đoán.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật