Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

信息安全管理

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 信息资产

关于信息安全中信息资产的说明,以下哪一项最恰当?

  1. 仅指服务器、计算机等信息设备及其中保存的电子数据,不包括打印在纸上并保管的文件。
  2. 仅指已电子化的数据,排除纸质文件以及只有负责人才知道的流程或诀窍。
  3. 除数据、文件、设备、软件外,还广泛包括人所掌握的知识、企业信誉等对组织有价值的事物。
  4. 只把可以用金额估算价值的事物视为信息资产,像信誉、品牌这类无法折算成金额的事物则排除在管理对象之外。
正确答案C. 除数据、文件、设备、软件外,还广泛包括人所掌握的知识、企业信誉等对组织有价值的事物。

信息资产是指一切值得保护的有价值事物,除数据、文件、设备、软件外,还包括人所掌握的知识、诀窍,以及信誉、品牌等无形资产。将范围局限于设备本身、电子数据本身,或可折算成金额的事物,都会在遗漏之处形成弱点,因此均不正确。

第2题 | 资产清单

以下哪一项不适合记载于信息资产清单中?

  1. 资产名称及该资产的管理责任人(所有者)姓名
  2. 用于访问该资产的用户密码本身
  3. 保管地点及所记录介质的种类
  4. 信息的机密程度及业务上的重要程度分类
正确答案B. 用于访问该资产的用户密码本身

由于清单会被许多相关人员查阅,若直接写入密码本身,一旦清单泄露就会直接导致非法访问。资产名称、管理责任人、保管地点、介质、机密程度、重要程度都是为制定管理措施而应记载在清单中的基本项目。

第3题 | 分类标签

将信息分类为机密、社外秘、公开等并加以标注,其主要目的是以下哪一项?

  1. 使经手信息的人能够判断该信息需要何种程度的保护。
  2. 削减保存信息所需的磁盘容量,以降低保管所需的费用。
  3. 通过对所有信息进行加密,使分类和标注工作本身变得不再必要。
  4. 使采集和保存访问日志变得不再必要。
正确答案A. 使经手信息的人能够判断该信息需要何种程度的保护。

正因为有了标签,用户才能自行判断“是否可以作为邮件附件发送”“是否可以带出”。分类并非削减容量的手段,即使加密也仍然需要分类,标注也不会使日志采集变得不必要,因此其余选项均不正确。

第4题 | 管理责任人

信息资产管理责任人(资产所有者)的职责,以下哪一项最恰当?

  1. 以第三方立场审查组织的ISMS,判定是否可以给予认证并报告。
  2. 日常操作该资产,承担数据录入、更新等日常业务工作。
  3. 决定该资产的分类,批准允许谁访问到何种程度,并定期进行审查。
  4. 实际执行网络设备或服务器的设置变更作业。
正确答案C. 决定该资产的分类,批准允许谁访问到何种程度,并定期进行审查。

管理责任人负责分类的决定、访问权限的批准以及定期审查。日常录入是使用者的工作,设备设置是系统管理员的工作,第三方审查是认证机构的职责,均不属于管理责任人的职责。

第5题 | 硬盘报废

公司内部使用过的计算机内置硬盘,委托外部业者进行处理。从防止信息泄露的角度看,以下哪一项应对最恰当?

  1. 将目标文件放入回收站并清空回收站,在画面上确认已删除后再交给业者。
  2. 执行快速格式化,在画面上确认文件已消失后,直接交给业者。
  3. 只挑选重要文件删除,其余保持不变直接交付。
  4. 使用数据擦除软件进行覆盖擦除或进行物理破坏,并通过现场见证或领取擦除证明书加以确认。
正确答案D. 使用数据擦除软件进行覆盖擦除或进行物理破坏,并通过现场见证或领取擦除证明书加以确认。

清空回收站的操作或快速格式化只是清除了管理信息,使用恢复软件仍有可能取出数据。可靠的做法是覆盖擦除或物理破坏,委托处理时应通过现场见证或证明书留下已实施的证据。仅删除部分文件的做法完全不可取。

第6题 | 纸质文件的废弃

以下哪一项是废弃已归类为社外秘的纸质文件的最恰当方法?

  1. 撕成两半后,作为可回收垃圾统一排出。
  2. 与普通垃圾混在一起排出,使其从外部不易被发现。
  3. 只将标题部分涂黑后,直接排出。
  4. 用碎纸机切碎,或委托进行溶解处理。
正确答案D. 用碎纸机切碎,或委托进行溶解处理。

纸质文件的废弃应以使其无法复原为基本原则,使用碎纸或溶解处理。即使混入其他垃圾中,一旦被人取出仍可读取;仅撕成两半或仅涂黑标题,正文依然可以判读,因此以上做法均不适合用于废弃社外秘文件。

第7题 | 清查

定期对信息资产进行清查的原因,以下哪一项最恰当?

  1. 与供应商谈判压低信息资产的采购价格,以抑制设备采购和更新所需的费用。
  2. 消除清单记载与实际资产之间的差异,使管理措施能够无遗漏地得到落实。
  3. 每年必须减少组织所拥有信息资产的总数,以减轻管理上的负担。
  4. 掌握员工的出勤情况,以重新调整人员配置。
正确答案B. 消除清单记载与实际资产之间的差异,使管理措施能够无遗漏地得到落实。

清查的目的在于使清单与实际情况相符。未登记在清单上的资产不会被纳入管理措施,已报废却仍留在清单上的资产则会被当作下落不明而白白追查。价格谈判和出勤管理都不是清查的目的,减少资产数量本身也不是其目的。

第8题 | 生命周期

将信息生命周期理解为“创建→使用→保管→传送→废弃”时,各阶段最恰当的管理措施是以下哪一项?

  1. 若传送是通过公司内部快递方式进行,可以省略交接记录。
  2. 保管中的信息由于放置在公司内部而是安全的,因此特别不需要设置访问权限。
  3. 在创建阶段不确定分类,等到废弃时再一并决定分类与处理方式。
  4. 保管阶段实施上锁或加密,传送阶段进行封缄与交接记录,废弃阶段进行数据擦除或物理破坏。
正确答案D. 保管阶段实施上锁或加密,传送阶段进行封缄与交接记录,废弃阶段进行数据擦除或物理破坏。

正因为分类是在创建(取得)阶段就确定下来,此后的处理方式才能够明确。保管期间同样需要防范无权限的员工,即使是公司内部快递,也需要记录是谁在何时交接的。将适当管理措施对应到各阶段的选项才是正确的。

第9题 | 分类标准

关于确定信息分类等级时的思路,以下哪一项最恰当?

  1. 一律以记录所用的介质来决定,例如电子文件一律为机密、纸质文件一律为社外秘。
  2. 创建部门人数越多的信息,分类等级越高。
  3. 除泄露时的影响外,还应考虑到被篡改或无法使用时的影响来加以确定。
  4. 信息的分类一旦确定,即使之后内容或状况发生变化,也不重新审视,一直沿用下去。
正确答案C. 除泄露时的影响外,还应考虑到被篡改或无法使用时的影响来加以确定。

分类不仅要看机密性,还应考察完整性或可用性受损时的影响来加以确定。部门人数与影响大小无关,仅按介质一概而论也不符合实际情况。随着公开预定日的到来等状况变化,分类也有必要重新审视。

第10题 | 步骤

以下哪一项是按实施顺序排列构成风险评估的三项活动?

  1. 风险评价 → 风险分析 → 风险识别
  2. 风险识别 → 风险评价 → 风险分析
  3. 风险识别 → 风险分析 → 风险评价
  4. 风险分析 → 风险识别 → 风险评价
正确答案C. 风险识别 → 风险分析 → 风险评价

风险评估按照发现风险的“识别”、估算大小的“分析”、与基准比较以决定是否需要应对的“评价”这一顺序进行。尚未发现的风险无法分析,尚未分析的风险也无法与基准比较,因此其他顺序均不成立。

第11题 | 属于哪个阶段

已将“服务器机房位于一楼,若因暴雨浸水可能导致服务器停止运行”这一现象找出并列入清单。这项工作属于风险评估中的哪项活动?

  1. 风险应对
  2. 风险接受
  3. 风险识别
  4. 风险评价
正确答案C. 风险识别

发现并记述存在哪些风险的活动是风险识别。将大小与风险基准比较以决定是否需要应对的是风险评价,采取规避或降低等措施的是风险应对,作为基准范围内予以接受的是风险接受,这些都属于比该阶段更靠后的活动。

第12题 | 评价所处的位置

以下哪一项是对风险评估中风险评价的恰当说明?

  1. 将分析得出的风险大小与风险基准进行比较,决定是否需要应对及其优先顺序。
  2. 从信息资产、威胁、脆弱性的组合中,毫无遗漏地找出并记述组织中存在的风险。
  3. 实际引入所选定的管理措施,启动运用并使其落地。
  4. 分别估算风险发生的可能性与影响程度,据此计算风险的大小。
正确答案A. 将分析得出的风险大小与风险基准进行比较,决定是否需要应对及其优先顺序。

风险评价是评估活动的最后一步,是将分析结果与基准对照进行判断的阶段。找出风险属于风险识别,计算大小属于风险分析,引入管理措施属于风险应对的实施,分别属于不同的阶段。

第13题 | 转移

为应对信息泄露发生时的损害赔偿及调查费用,投保了网络保险。这种风险应对属于以下哪一分类?

  1. 风险规避
  2. 风险降低(减轻)
  3. 风险接受(保留)
  4. 风险转移(共担)
正确答案D. 风险转移(共担)

投保是与保险公司共同分担损失负担的应对方式,属于风险转移(共担)。规避是停止导致风险的活动本身,降低是通过对策减小发生概率或影响,接受是不采取对策而直接接受,保险都不属于这些情形。

第14题 | ALE计算

某事故一旦发生将造成600万日元的损失,预计每2年发生一次。该事故的年度预期损失额(ALE)是多少?

  1. 150万日元
  2. 300万日元
  3. 600万日元
  4. 1,200万日元
正确答案B. 300万日元

ALE由SLE(单次损失额)×ARO(年发生率)求得。每2年一次对应ARO=0.5,因此600万日元×0.5=300万日元。600万日元本身是SLE,1,200万日元是按每年发生两次计算的值,150万日元则是把ARO误算为0.25所得的错误值。

第15题 | ALE计算

某灾害一旦发生将造成4,000万日元的损失,预计年发生概率为5%。该灾害的年度预期损失额(ALE)是多少?

  1. 800万日元
  2. 200万日元
  3. 4,000万日元
  4. 400万日元
正确答案B. 200万日元

年5%对应ARO=0.05,因此ALE=4,000万日元×0.05=200万日元。400万日元是把概率算作10%、800万日元是算作20%所得的值,4,000万日元本身是SLE,均未正确乘以年发生率,或存在混淆。

第16题 | 成本效益

某风险一旦发生将造成1,000万日元的损失,年发生率估计为0.4。若引入一项每年花费220万日元的对策,可将年发生率降至0.1。从金额角度评估,以下哪一项最恰当?

  1. 通过该对策,年度预期损失额从1,000万日元降为100万日元,削减额900万日元远高于费用,因此划算。
  2. 通过该对策,年度预期损失额从400万日元降为100万日元,削减额200万日元低于费用220万日元,因此不划算。
  3. 通过该对策,年度预期损失额从400万日元降为100万日元,削减额300万日元高于费用220万日元,因此划算。
  4. 由于年发生率没有降为0,该对策的效果无法用金额来评估。
正确答案C. 通过该对策,年度预期损失额从400万日元降为100万日元,削减额300万日元高于费用220万日元,因此划算。

对策实施前的ALE为1,000万日元×0.4=400万日元,实施后为1,000万日元×0.1=100万日元,削减额为300万日元。由于高于220万日元的费用,从金额角度看是合理的。1,000万日元是SLE而非ALE,将削减额算作200万日元也是计算错误。即使仍残留风险,也可以进行金额上的比较。

第17题 | 规避

某网购业务虽大量处理个人信息却难以盈利,判断一旦泄露影响过大,因此直接退出了该项业务。这种风险应对属于以下哪一分类?

  1. 风险规避
  2. 风险转移(共担)
  3. 风险接受(保留)
  4. 风险降低(减轻)
正确答案A. 风险规避

停止导致风险的活动本身的应对方式是风险规避。转移是通过保险或委托与他人分担损失,降低是通过对策减小发生概率或影响,接受是不采取对策而直接接受,停止业务活动均不属于这些情形。

第18题 | 降低

针对恶意软件感染的风险,通过引入防病毒软件、彻底执行操作系统更新、开展员工培训等措施,降低了感染发生的概率。这种风险应对属于以下哪一分类?

  1. 风险接受(保留)
  2. 风险降低(减轻)
  3. 风险规避
  4. 风险转移(共担)
正确答案B. 风险降低(减轻)

通过实施管理措施来减小发生概率或影响的应对方式是风险降低。规避是停止业务活动本身,转移是通过保险或委托与他人分担损失,接受是在基准范围内不采取对策,因此采取措施降低概率的行为不属于这些情形。

第19题 | 接受

关于公司内部公告板的临时停止,经确认对业务的影响较小、预计损失也在风险接受基准范围内,并取得责任人批准后,决定不再采取额外对策。这种风险应对属于以下哪一分类?

  1. 风险转移(共担)
  2. 风险规避
  3. 风险降低(减轻)
  4. 风险接受(保留)
正确答案D. 风险接受(保留)

确认影响较小且在接受基准范围内,主动不采取对策而直接接受的应对方式是风险接受(保留)。规避是停止活动,转移是分担损失,降低是实施对策,均属于采取了某种措施,与接受不同。需要注意的是,接受并非放任不管,而是需要经责任人批准并留下记录。

第20题 | 应对方式与实例

以下哪一项风险应对分类与其具体实例的组合不恰当?

  1. 风险接受 —— 一旦发生将造成业务无法持续的巨大损失,却因对策繁琐而什么都不做。
  2. 风险规避 —— 判断风险过高而停止提供某在线服务,退出该项业务。
  3. 风险转移 —— 为应对信息泄露而投保,将部分损失交由保险公司承担。
  4. 风险降低 —— 对重要数据加密,并定期取得备份保存在异地。
正确答案A. 风险接受 —— 一旦发生将造成业务无法持续的巨大损失,却因对策繁琐而什么都不做。

接受是在确认影响较小、处于接受基准范围内,并经责任人批准之后才选择的应对方式,对可能危及业务存续的风险因嫌麻烦而放任不管并不属于接受。保险=转移、停止服务=规避、加密与备份=降低,其余三项组合都是正确的。

第21题 | 残余风险

关于残余风险的处理方式,以下哪一项最恰当?

  1. 只要残余风险还有一丝残留,就意味着风险应对失败,必须重新进行应对直到完全不再残留为止。
  2. 对于残余风险,由现场负责人每次自行判断处理,并刻意不留下判断内容的记录。
  3. 只要实施了风险应对,残余风险必定归零,因此应对结束后无需重新确认内容并加以批准。
  4. 是实施风险应对之后仍然残留的风险,应由经营层等负责任的立场者判断是否接受并予以批准。
正确答案D. 是实施风险应对之后仍然残留的风险,应由经营层等负责任的立场者判断是否接受并予以批准。

无论采取何种应对措施,都无法将风险完全消除,应由责任人对照接受基准判断是否接受残留部分并加以批准。归零的前提是错误的,由负责人独断处理或省略记录都无法说明问责。残余风险的存在本身并不意味着应对失败。

第22题 | 27001与27002

关于JIS Q 27001与JIS Q 27002关系的说明,以下哪一项最恰当?

  1. 两者都只规定术语的定义,不涉及要求事项。
  2. 27001是用于实施管理措施的规范,27002是规定ISMS要求事项的基准。
  3. 两者都是规定ISMS要求事项的标准,内容完全相同。
  4. 27001是规定ISMS要求事项的认证基准,27002是用于实施管理措施的规范。
正确答案D. 27001是规定ISMS要求事项的认证基准,27002是用于实施管理措施的规范。

作为认证基准的是规定要求事项的JIS Q 27001,JIS Q 27002则是说明如何实施各项管理措施的实践规范。两者互换的说明是错误的。规定术语和概要的是JIS Q 27000,27001与27002的内容也并不相同。

第23题 | 认证对象

某企业对外宣称“本公司已取得JIS Q 27002认证”。这一说法的问题所在,以下哪一项最恰当?

  1. 27002是用于实施管理措施的规范,而非认证基准,ISMS认证是针对JIS Q 27001进行的。
  2. 27002是展示术语定义与概要的规格,不涉及具体的管理措施。
  3. 27002仅规定个人信息保护相关内容,因此不能用于处理信息安全全局事务的一般企业认证。
  4. 27002虽是认证对象规格,但能够取得认证的仅限于政府机关和独立行政法人,民间企业不在取得对象之列。
正确答案A. 27002是用于实施管理措施的规范,而非认证基准,ISMS认证是针对JIS Q 27001进行的。

ISMS认证适宜性评估制度的审查基准是规定要求事项的JIS Q 27001,27002不能作为认证基准。27002是管理措施的实施指南,既不是术语规格(27000),也不是个人信息保护规格(15001),也不存在可取得组织种类受限的事实。

第24题 | 适用声明书

以下哪一项内容最适合记载于ISMS的适用声明书中?

  1. 所选定的管理措施及其选定理由、实施状况,以及未采用的管理措施的排除理由
  2. 过去一年内发生的故障一览,以及各自恢复所需时间的汇总记录表
  3. 发生事件时寄送给客户的道歉信文案,以及寄送对象负责人的一览表
  4. 每位员工的人事考核结果,以及本人为下一年度设定的业务目标一览表
正确答案A. 所选定的管理措施及其选定理由、实施状况,以及未采用的管理措施的排除理由

适用声明书是说明选择了哪些管理措施、为何选择、实施到何种程度,以及对未采用的管理措施说明排除理由的文件。道歉信文案、故障记录、人事考核均属于其他文件,无法起到说明管理措施取舍依据的作用。

第25题 | PDCA

在ISMS的PDCA循环中,内部审核与管理评审属于哪一阶段?

  1. Do(实施)
  2. Check(检查)
  3. Plan(计划)
  4. Act(处置、改进)
正确答案B. Check(检查)

内部审核与管理评审是用来确认是否按既定内容运用并有效发挥作用的活动,属于Check阶段。Plan是确定适用范围、制定方针、进行风险评估、选定管理措施,Do是引入并运用管理措施,Act是纠正措施与体制的重新审视。

第26题 | 内部审核

关于实施ISMS内部审核时的注意事项,以下哪一项最恰当?

  1. 内部审核由外部认证机构实施,组织自身不进行内部审核。
  2. 内部审核发现不符合项时,不留记录,仅口头提醒即可。
  3. 审核员不审核自己所负责的业务,应选任能够保持客观性和公正性的人员。
  4. 为保持审核的客观性,审核员对自己所负责的业务进行自我审核并加以评价。
正确答案C. 审核员不审核自己所负责的业务,应选任能够保持客观性和公正性的人员。

由于自己审核自己的工作容易导致评价放松,因此应选任独立于所负责业务之外的人员担任审核员。内部审核是组织自身开展的活动,由认证机构实施的是第三方审查。不符合项应予以记录,并推进到纠正措施。

第27题 | 隐私标志

在授予隐私标志时,审查是否符合的规格是以下哪一项?

  1. ISO/IEC 27017
  2. JIS Q 27001
  3. JIS Q 15001
  4. JIS Q 27002
正确答案C. JIS Q 15001

隐私标志是通过审查是否符合规定个人信息保护管理体系(PMS)要求事项的JIS Q 15001而授予的。JIS Q 27001是ISMS认证的基准,27002是管理措施的实施规范,ISO/IEC 27017是关于云服务管理措施的规范。

第28题 | 相关规格

关于ISO/IEC 27017与ISO/IEC 27701的说明组合,以下哪一项最恰当?

  1. 27017是关于云服务的信息安全管理措施规范,27701是关于隐私信息管理体系的规格。
  2. 27017处理劳动安全卫生,27701处理业务连续性管理的要求事项。
  3. 27017是处理工厂等使用的控制系统安全的规格,27701是规定加密算法标准和密钥长度的规格。
  4. 27017是质量管理体系相关规格,27701是环境管理体系相关规格,两者均与信息安全无关。
正确答案A. 27017是关于云服务的信息安全管理措施规范,27701是关于隐私信息管理体系的规格。

ISO/IEC 27017是面向云服务提供者与使用者双方的信息安全管理措施指南,ISO/IEC 27701是在ISMS基础上扩展、处理个人信息事务的PIMS规格。质量、环境、劳动安全卫生、业务连续性分别属于其他规格体系,均不符合题意说明。

第29题 | 适宜性评估

以下哪一项是对ISMS适宜性评估制度的恰当说明?

  1. 组织对自身ISMS进行自我检查,并自行宣称符合要求事项,便视为已获得认证的制度。
  2. 由第三方认证机构审查组织的ISMS是否符合JIS Q 27001的要求事项,并授予认证的制度。
  3. 由公共机构统一检查组织所使用信息系统的脆弱性,若无问题则公开保证其安全性的制度。
  4. 一旦取得认证,此后无需再接受审查,效力将持续下去的制度。
正确答案B. 由第三方认证机构审查组织的ISMS是否符合JIS Q 27001的要求事项,并授予认证的制度。

适宜性评估制度的核心是由第三方进行审查和认证,而非自我宣称。其对象是管理体系,而非对个别系统进行脆弱性检查,取得认证后仍需持续接受定期的维持审查以及每隔数年的更新审查。

第30题 | 三个层级

将信息安全方针构建为三个层级时,从上到下的排列顺序,以下哪一项最恰当?

  1. 对策基准 → 基本方针 → 实施程序
  2. 实施程序 → 对策基准 → 基本方针
  3. 基本方针 → 实施程序 → 对策基准
  4. 基本方针 → 对策基准 → 实施程序
正确答案D. 基本方针 → 对策基准 → 实施程序

最上层是表明组织姿态的基本方针,其下是按领域规定应遵守事项的对策基准,最底层是展示具体做法的实施程序。层级越高越抽象、越不易变动,层级越低越具体、修订也越频繁。其他排列均与各层级的作用不符。

第31题 | 基本方针

以下哪一项内容最适合记载于信息安全方针的基本方针中?

  1. 各部门所使用计算机的资产编号,及其安装地点和使用者一览表
  2. 防病毒软件的产品名称,以及更新病毒库画面的具体操作步骤
  3. 各服务器所设置的防火墙通信规则,以及所允许端口号的一览表
  4. 开展信息安全工作的目的、适用范围,以及经营层的责任与遵守义务
正确答案D. 开展信息安全工作的目的、适用范围,以及经营层的责任与遵守义务

基本方针应写明组织的姿态,即目的、适用范围、经营层的责任与承诺、遵守义务等内容。产品名称、操作步骤、端口号等具体事项应写在实施程序中,资产编号、安装地点应写在信息资产清单中,分属不同层级。

第32题 | 属于哪一层级

“业务中使用的密码应为包含英文大小写字母、数字、符号且12位以上”这一规定,属于信息安全方针三个层级中的哪一层?

  1. 实施程序
  2. 对策基准
  3. 基本方针
  4. 适用声明书
正确答案B. 对策基准

按领域以“做什么”的层级规定应遵守事项的是对策基准。基本方针表明组织的姿态,不写具体要求;实施程序则细致到设置画面的操作方法,属于操作手册。适用声明书是展示ISMS所选管理措施的文件,不属于方针的层级。

第33题 | 实施程序

关于信息安全方针中实施程序的特点,以下哪一项最恰当?

  1. 由于是表明组织姿态的文件,以对外公开为前提简洁编写,省略具体设定值的记载。
  2. 是一旦制定,即使更换系统也不得变更内容的文件。
  3. 是只供经营层参阅的文件,不向现场负责人分发,内容也保持保密状态运用。
  4. 展示具体的操作方法、设定值,以及负责人和记录留存方式,并随系统变更而频繁修订。
正确答案D. 展示具体的操作方法、设定值,以及负责人和记录留存方式,并随系统变更而频繁修订。

实施程序是展示“如何做”的手册层级,正因为内容具体,修订也更为频繁。以对外公开为前提的是基本方针,实施程序则是现场负责人使用的文件。若不随系统变更而更新,内容将与实际情况脱节。

第34题 | CISO

以下哪一项是CISO的职责,最恰当?

  1. 作为客户咨询的窗口,介绍本公司产品的使用方法和设置方法。
  2. 负责各部门计算机的安装以及网络布线等作业。
  3. 统筹组织整体的信息安全战略与举措,并向经营层报告。
  4. 以第三方立场审查组织的ISMS,客观判断是否可以给予认证。
正确答案C. 统筹组织整体的信息安全战略与举措,并向经营层报告。

CISO(首席信息安全官)是统筹组织整体信息安全、并向经营层报告状况的负责人。客户对接和设备安装属于相关部门的业务,第三方审查是认证机构的职责,均不属于CISO的职责。

第35题 | 例外批准

由于交易对象的指定要求,产生了必须使用公司内部规定所禁止的文件共享服务的需要。以下哪一项是负责人最恰当的应对?

  1. 说明使用理由、涉及数据、使用期限及替代管理措施,申请例外批准,取得责任人批准并留下记录后再使用。
  2. 不告知交易对象,擅自使用公司管理之外的个人云账号来往传递业务数据
  3. 将其解释为公司内部规定未涉及的情形,由负责人个人自行判断直接开始使用,优先推进业务
  4. 认为交易对象的指示优先于公司内部规定,在未取得责任人批准也未留下记录的情况下开始使用,事后口头简单汇报
正确答案A. 说明使用理由、涉及数据、使用期限及替代管理措施,申请例外批准,取得责任人批准并留下记录后再使用。

当存在无法按规定执行的情况时,应通过例外批准程序明确说明理由、期限和替代管理措施,取得责任人批准并留下记录,到期后再进行审视。负责人自行判断、以交易对象指示为由未经批准使用,以及使用个人账号,都会使信息脱离管理范围。

第36题 | 经营指南

以下哪一项是对网络安全经营指南的恰当说明?

  1. 面向信息系统技术人员,详细规定防火墙和服务器具体设定值及操作步骤的技术文件。
  2. 面向经营层,展示经营者应认识的3项原则,以及经营者应指示CISO等人落实的重要10项内容的指南。
  3. 面向处理个人信息的经营者,规定应遵守义务内容及违反时所处法律罚则的法令。
  4. 面向拟取得ISMS认证的组织,规定其应满足要求事项、作为第三方审查基准的国际规格。
正确答案B. 面向经营层,展示经营者应认识的3项原则,以及经营者应指示CISO等人落实的重要10项内容的指南。

网络安全经营指南是经济产业省与IPA共同发布的面向经营层的指南,由3项原则与重要10项内容构成。它并非规定具体设定值的技术文件,也不是规定罚则的法令,更不是认证审查基准(JIS Q 27001)。

第37题 | 规程的运用

关于信息安全相关规程的宣传告知与重新审视的运用方式,以下哪一项最恰当?

  1. 通过入职培训及定期研修按对象进行宣传告知,并以法律修订、新技术引入、组织变更、事件发生、审计指出等为契机进行重新审视。
  2. 发生违反行为时,即使是未曾宣传告知的规程,也一律作为员工本人的责任处理,并省略规程的重新审视。
  3. 规程一旦制定,即使法律修订或组织变更,也不予修订而保持原样。
  4. 只要将规程放在公司内部服务器上供任何人查阅即可,入职培训或研修中特别不需要再重新宣传告知。
正确答案A. 通过入职培训及定期研修按对象进行宣传告知,并以法律修订、新技术引入、组织变更、事件发生、审计指出等为契机进行重新审视。

规程只有经过宣传告知才能发挥作用,并需要随环境变化重新审视。仅仅放置而不加宣传不会被人阅读,禁止修订会使内容与实际脱节。将未经宣传告知的规程违反行为一律归咎于员工个人,作为运用方式并不恰当。

第38题 | BCP与BCM

关于BCP与BCM关系的说明,以下哪一项最恰当?

  1. BCP是汇总给经营层阅读的文件,BCM是汇总给现场负责人阅读的文件,两者的区别仅在于阅读对象不同。
  2. BCP与BCM表示相同的含义,两者是同义词。
  3. BCP是规定重要业务持续与恢复方法的计划本身,BCM是制定该计划并持续开展培训、演练、检查、审视等管理活动的整体。
  4. BCP指日常信息安全运用机制的整体,BCM仅指其中设备设定和监控等技术性对策。
正确答案C. BCP是规定重要业务持续与恢复方法的计划本身,BCM是制定该计划并持续开展培训、演练、检查、审视等管理活动的整体。

BCP是计划这一成果物,BCM则是制定该BCP、并持续演练、检查、改进的管理活动。它并非指日常安全运用机制或技术性对策的用语,也不是因阅读对象不同而区分的文件,更不是同义词。

第39题 | RTO与RPO

关于RTO与RPO说明的组合,以下哪一项最恰当?

  1. RTO是应恢复到哪个时间点数据的目标,RPO是从故障发生到恢复所允许耗费时间的目标。
  2. RTO与RPO都表示恢复后应将业务恢复到何种水平的目标,两者之间没有区别。
  3. RTO表示备份保存的代数,RPO表示备份所用记录介质的种类。
  4. RTO是从故障发生到恢复所允许耗费时间的目标,RPO是应恢复到哪个时间点数据的目标。
正确答案D. RTO是从故障发生到恢复所允许耗费时间的目标,RPO是应恢复到哪个时间点数据的目标。

RTO(目标恢复时间)是时间方面的目标,RPO(目标恢复点)表示数据的新鲜度,即可容忍的数据丢失范围。两者互换的说明是错误的。表示业务恢复水平的是RLO,备份代数或介质种类都不是这两个指标所表示的内容。

第40题 | RPO与取得间隔

某系统将RPO设定为4小时。为满足这一目标所需的运用方式,以下哪一项最恰当?

  1. 建立能在故障发生后4小时内恢复系统的体制与流程,并定期开展恢复演练
  2. 至少每隔4小时取得一次备份,使故障发生时不会丢失4小时以前的数据。
  3. 以将恢复后系统的处理能力恢复到平时的四分之一水平为目标来建立体制。
  4. 准备4种备份介质,并分别分散保存在不同地点。
正确答案B. 至少每隔4小时取得一次备份,使故障发生时不会丢失4小时以前的数据。

RPO是可容忍的数据丢失范围,若为4小时,则备份取得间隔需控制在4小时以内。在4小时内恢复属于RTO的目标,恢复水平属于RLO的目标,准备4种介质与RPO无关。

第41题 | RLO

在业务连续性计划中规定“灾害发生后,先以平时50%的处理能力恢复受理订单业务”。表示这一目标的指标是以下哪一项?

  1. BIA(业务影响分析)
  2. RPO(目标恢复点)
  3. RLO(目标恢复水平)
  4. RTO(目标恢复时间)
正确答案C. RLO(目标恢复水平)

表示恢复时业务应恢复到何种水平的是RLO。RTO是恢复所需时间,RPO是应恢复到哪个时间点数据的指标,BIA是查明应优先恢复业务的分析活动,并非指标。

第42题 | BIA

业务影响分析(BIA)的目的,以下哪一项最恰当?

  1. 测量每位员工的工作量和作业时间,以优化各部门的人员配置。
  2. 全面检查信息系统中存在的脆弱性,明确应修正之处及应对优先顺序,预先制定修正计划。
  3. 分析业务停止时影响的大小及其在时间上的扩散程度,明确应优先恢复的重要业务及其所依赖的资源。
  4. 比较备份介质的单价,选定最便宜的介质以压缩费用。
正确答案C. 分析业务停止时影响的大小及其在时间上的扩散程度,明确应优先恢复的重要业务及其所依赖的资源。

BIA是分析某项业务一旦停止会在何时造成多大损失、并找出恢复优先顺序及所依赖资源的活动,是制定BCP的前提。优化人员配置、脆弱性检查、介质价格比较均不属于BIA的目的。

第43题 | 增量备份的恢复

周日进行完全备份,周一至周六每天进行增量备份。若周四夜间发生故障,恢复所需的备份组合是以下哪一项?

  1. 仅周日取得的完全备份与周四取得的增量备份,共计2份
  2. 使用周一到周四的全部增量备份,不含周日的完全备份
  3. 周日的完全备份,加上周一、周二、周三、周四的全部增量备份
  4. 只使用故障发生前一刻即周四取得的增量备份,不使用更早的备份
正确答案C. 周日的完全备份,加上周一、周二、周三、周四的全部增量备份

增量备份只保存上一次备份之后发生变化的部分,因此恢复时需要完全备份以及此后的全部增量备份,即使缺少其中一份也无法恢复。只用完全备份加最新一份即可恢复的情况,是差分备份。

第44题 | 差分备份的恢复

周日进行完全备份,周一至周六每天进行差分备份。若周四夜间发生故障,恢复所需的备份组合是以下哪一项?

  1. 仅周四的差分备份
  2. 周一到周四的全部差分备份
  3. 周日的完全备份与周四的差分备份
  4. 周日的完全备份,加上周一、周二、周三、周四的全部差分备份
正确答案C. 周日的完全备份与周四的差分备份

差分备份每次都保存自上一次完全备份以来发生的全部变化,因此最新一份差分中已包含此前的全部变更。所以恢复只需完全备份与最新一份差分共2份即可。需要全部差分备份的情况,是增量备份。

第45题 | 3-2-1规则

关于备份的3-2-1规则及其作为勒索软件对策的保管方法,以下哪一项说明最恰当?

  1. 由3名负责人进行双重确认,经1名责任人批准后再取得,这是关于手续的参考基准。
  2. 每天取得3次备份,保存2周的数据,超过1年的予以废弃,这是关于取得次数与保存期限的运用参考。
  3. 包括原件在内保有3份数据,保存在2种介质上,其中1份保管在异地。此外,取得后应断开连接进行离线保管。
  4. 用3种加密算法进行双重加密,并将密钥集中保管在1处的保管方式。
正确答案C. 包括原件在内保有3份数据,保存在2种介质上,其中1份保管在异地。此外,取得后应断开连接进行离线保管。

3-2-1规则是数据保有3份、使用2种介质、其中1份保管在异地的保管方针。由于勒索软件会连网络相连的共享文件夹和NAS一并加密,仅靠常时连接的备份无法防范,离线保管才是有效手段。其余选项涉及取得次数、批准手续或加密方式,均与该规则无关。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文