Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

事故应对与组织

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 感染后的初期应对

业务用PC上防病毒软件弹出“检测到恶意软件”的警告,运行也变得不稳定。用户首先应该做的是以下哪一项?

  1. 删除防病毒软件的全部检测记录和警告日志,使警告不再显示
  2. 拔掉网线、关闭无线局域网等方式,将PC从网络断开
  3. 长按PC电源按钮,立即关机停止运行
  4. 自行在互联网上搜索查杀工具,下载并运行,自行完成清除
正确答案B. 拔掉网线、关闭无线局域网等方式,将PC从网络断开

对于疑似感染的终端,首要任务是防止损害扩散到公司内其他终端或服务器,因此应先从网络断开。关机会导致内存中的信息等易失性证据消失,使原因调查无法进行,因此并不恰当。删除日志属于毁灭证据,绝对不能进行。自行尝试清除也可能因判断失误而扩大损害,并延误报告。

第2题 | 关于电源的处理

对于疑似感染恶意软件的终端,规定不关闭电源而只从网络断开,其原因以下哪一项最恰当?

  1. 为了保留内存中的数据、通信状态等一旦关闭电源就会消失的易失性信息,以便查明原因
  2. 因为关闭电源会导致硬盘上的全部文件被加密
  3. 因为关闭电源会导致防病毒软件的病毒库被初始化
  4. 因为关闭电源这一动作会成为信号,使恶意软件自动扩散到公司内网络
正确答案A. 为了保留内存中的数据、通信状态等一旦关闭电源就会消失的易失性信息,以便查明原因

展开在内存中的恶意程序、正在建立的通信等易失性数据,会在关闭电源的瞬间丢失。这些正是查明入侵途径和影响范围的重要线索,因此应保持电源开启,仅断开网络。文件被加密、病毒库被初始化、断电导致扩散等都不是事实,均属错误说法。

第3题 | 事态与事件

关于JIS Q 27000中信息安全事态与信息安全事件关系的说明,以下哪一项最恰当?

  1. 事件是指日常发生的轻微事情,其中损失金额较大、需要向经营层报告的部分才特别称为事态加以区分
  2. 事态仅指由组织外部攻击引发的事情,事件仅指由内部人员违反规程引发的事情
  3. 事态与事件是同义词,只是在报告书中所用称呼不同而已
  4. 事态表示与安全相关事情的发生,其中很可能危及业务运营并威胁信息安全的部分称为事件
正确答案D. 事态表示与安全相关事情的发生,其中很可能危及业务运营并威胁信息安全的部分称为事件

事态(event)是一个较广泛的概念,包括警报或可疑通信等尚不确定是否造成损害的事情;经调查后判断很可能危及业务运营并威胁信息安全的,才成为事件(incident)。这不是按损失金额区分的定义,也不是按外部攻击与内部违规来划分的。两者也不是称呼不同,而是存在包含关系的不同概念。

第4题 | 应对流程

以下哪一项是按一般顺序排列的事件应对阶段?

  1. 分析调查 → 检测受理 → 报告 → 初动(分诊)→ 再发防止 → 遏制恢复
  2. 检测受理 → 分析调查 → 再发防止 → 初动(分诊)→ 遏制恢复 → 报告
  3. 检测受理 → 初动(分诊)→ 分析调查 → 遏制恢复 → 报告 → 再发防止
  4. 初动(分诊)→ 检测受理 → 遏制恢复 → 再发防止 → 分析调查 → 报告
正确答案C. 检测受理 → 初动(分诊)→ 分析调查 → 遏制恢复 → 报告 → 再发防止

事件首先由窗口受理,通过估算影响范围与紧急程度的分诊来决定优先顺序,再调查原因和范围后加以遏制并恢复,向相关人员报告,最后针对根本原因实施长效对策(再发防止)。将再发防止置于分析之前、将分诊置于检测之前、将分析置于受理之前等顺序均不成立。

第5题 | 打开附件后的应对

某员工打开了伪装成交易对象发来邮件的附件,打开后虽未发现异常,但仍感到不安。该员工首先应该做的是以下哪一项?

  1. 为确认是否确为可疑邮件,向发件地址发送邮件询问,并等待其回复
  2. 为保险起见再次打开该附件,亲自逐项仔细确认内容有无异常
  3. 将终端从网络断开,并立即向上级和信息安全负责部门(CSIRT)报告
  4. 由于打开附件后并未发生异常,先观察一段时间,出现异常后再向窗口报告
正确答案C. 将终端从网络断开,并立即向上级和信息安全负责部门(CSIRT)报告

一旦打开附件,就存在感染的可能性,因此首先应做的是断开网络以防止扩散,并立即向指定窗口报告。回复攻击邮件会让攻击者得知该邮箱地址正在使用,并不恰当。重新打开只会坐实损害,毫无意义。等到出现异常才报告会延误发现,扩大损害。

第6题 | 分诊

以下哪一项是对事件应对中分诊的恰当说明?

  1. 在短时间内估算已受理事案的影响范围与紧急程度,决定应对的优先顺序和负责人
  2. 花费时间查明事件的根本原因,决定并实施长效的再发防止对策
  3. 恢复之后,由使用部门的负责人逐一确认业务是否已恢复正常状态
  4. 使用哈希值确认所收集的证据在过程中未被篡改,并加以记录
正确答案A. 在短时间内估算已受理事案的影响范围与紧急程度,决定应对的优先顺序和负责人

分诊是在初动阶段决定有限人力应投入何处的优先顺序判断。用哈希值确认属于证据保全的工作,查明根本原因与长效对策属于从分析调查到再发防止的活动,恢复确认属于恢复阶段的工作,均不属于分诊本身。

第7题 | 误发

发现自己把附有客户名册的邮件因收件人搞错而发送给了公司外部的另一家公司。首先应该做的是以下哪一项?

  1. 自行打电话给对方说明情况,一旦对方答应删除,此事就不再向公司内部报告
  2. 记录事实(收件人、发送时间、附件内容)后,立即向上级和信息安全负责人报告
  3. 从自己的已发送邮件中删除该邮件,使公司内部完全不留下发送记录
  4. 为避免给客户添麻烦,先不告知上级,而是先给全体客户逐一打电话道歉
正确答案B. 记录事实(收件人、发送时间、附件内容)后,立即向上级和信息安全负责人报告

这属于可能构成个人数据泄露的事案,是否需要向监管机关报告及向本人通知,需要由组织来判断,因此正确做法是先记录事实并报告。联系对方虽然必要,但不能因此省略报告。删除发送记录属于销毁证据,会使事实核实和报告都无法进行。对客户的联络应由组织确定范围和内容后再进行。

第8题 | 问题管理

关于事件管理与问题管理区别的说明,以下哪一项最恰当?

  1. 事件管理以查明根本原因和防止再发为目的,问题管理以应用临时规避措施为目的
  2. 事件管理以尽早恢复服务为目的,问题管理以查明根本原因和防止再发为目的
  3. 事件管理由经营层负责,问题管理由使用部门负责,这是负责人的不同
  4. 事件管理只处理信息安全相关事案,问题管理只处理系统故障,这是二者的区别
正确答案B. 事件管理以尽早恢复服务为目的,问题管理以查明根本原因和防止再发为目的

事件管理的重点在于即使采用临时性的规避措施,也要尽快使业务或服务恢复原状。问题管理则在此基础上,以查明根本原因、通过长效对策防止再发为目的。把目的颠倒、以处理对象范围区分、以负责人区分的选项均属错误。

第9题 | 遗失时的应对

某员工发现自己在外出时遗失了保存有客户信息的公司借用笔记本电脑。该员工首先应该做的是以下哪一项?

  1. 由于仍有可能找到,当天先自行寻找,若到次日早上仍未找到再报告
  2. 记下发现遗失的时间和情况,立即联系上级和信息安全负责部门
  3. 先向最近的警察局提交遗失申报,只有在公司内部最终未能找到时才报告
  4. 由个人自行判断联系客户,提前告知信息可能已经泄露
正确答案B. 记下发现遗失的时间和情况,立即联系上级和信息安全负责部门

遗失是可能导致信息泄露的事案,由于远程锁定、停用线路以及是否需要报告等只能由组织来决定,因此一发现就应立即联系公司内部。自行寻找而延误报告是扩大损害的典型例子。提交遗失申报虽然必要,但不能成为推迟公司内部报告的理由。对客户的联络应由组织确定内容后再进行。

第10题 | 发现痕迹

负责检查服务器日志的人员发现,深夜有人多次使用管理员账号尝试登录,并有一次成功的记录。首先应该做的是以下哪一项?

  1. 姑且先将服务器初始化,用备份还原后照常继续业务
  2. 保全(保存以防被覆盖)相关日志,并向CSIRT和上级报告
  3. 因为容易混淆,删除相关日志行以便整理清楚
  4. 自行连接到疑似攻击来源的IP地址,调查对方系统并准备反击
正确答案B. 保全(保存以防被覆盖)相关日志,并向CSIRT和上级报告

日志是显示入侵途径和影响范围的唯一线索,应在被覆盖或删除之前予以保全,并报告以便由组织决定应对方式,这是应首先采取的行动。删除日志属于毁灭证据。在原因不明的情况下就初始化,会连证据一并消除,并可能再次经由同一途径被入侵。调查对方系统的行为可能构成非法访问,不得进行。

第11题 | 证据保全

关于数字取证中证据保全的推进方式,以下哪一项最恰当?

  1. 先删除妨碍分析的不必要文件,缩小对象范围后再制作副本
  2. 直接操作目标磁盘的原件进行分析,只取出需要的文件加以保存
  3. 由于调查耗时较长,负责人轮流作业且不留下记录
  4. 制作目标磁盘的副本,用哈希值证明与原件一致后,再对副本进行分析
正确答案D. 制作目标磁盘的副本,用哈希值证明与原件一致后,再对副本进行分析

直接操作原件会使内容或时间信息发生变化,导致证据价值丧失,因此应制作副本,并用哈希值证明与原件一致后,再对副本进行分析。直接操作原件、事先删除文件都会损害证据。此外,谁、在何时、做了什么这样的处理记录,对于证明证据保管链条不可或缺,不留记录的做法是不允许的。

第12题 | CSIRT

以下哪一项是设于公司内部的CSIRT的职责,最恰当?

  1. 通过统一窗口受理事件报告,进行分诊和确定应对方针,并负责公司内外的联络与协调
  2. 审计本公司的信息系统,以独立立场向经营者提交审计报告并提出改进建议
  3. 承接信息系统的开发,一贯负责安全功能的设计与实现,以及引入后的维护工作
  4. 对员工的出勤状况进行常时监控,对违反就业规则者予以惩戒处分
正确答案A. 通过统一窗口受理事件报告,进行分诊和确定应对方针,并负责公司内外的联络与协调

CSIRT是事件应对的指挥中枢,负责受理、分诊、应对协调、报告以及与外部机构的联动。系统的设计与实现属于开发部门的职责,并非CSIRT的本职工作。出勤监控和惩戒属于人事领域。以独立立场进行审计是系统审计员的职责,与作为应对当事方的CSIRT立场不同。

第13题 | CSIRT与SOC

关于CSIRT与SOC职责区别的说明,以下哪一项最恰当?

  1. SOC只负责事件发生后的恢复工作,CSIRT只负责平时对日志和警报的常时监控,不参与应对协调
  2. SOC负责向经营层报告及公关应对,CSIRT只负责设备的设置变更
  3. SOC通过对日志和警报的常时监控来检测和分析攻击迹象,CSIRT则针对已检测出的事案决定应对方针并进行公司内外的协调
  4. SOC负责应对本公司所提供产品的脆弱性,CSIRT只负责公司外部的咨询窗口
正确答案C. SOC通过对日志和警报的常时监控来检测和分析攻击迹象,CSIRT则针对已检测出的事案决定应对方针并进行公司内外的协调

SOC的核心是检测与分析,CSIRT的核心是决定并协调对已检测事案的应对。监控与应对角色互换的选项,以及把经营报告或公关分配给SOC的选项,都是角色颠倒或职责过大。负责应对本公司产品脆弱性的是PSIRT,并非SOC的职责。

第14题 | PSIRT

以下哪一项是对PSIRT的恰当说明?

  1. 以24小时体制对本公司内部网络和服务器进行常时监控,及早发现通信异常的团队
  2. 由同一行业内的会员企业共同提供威胁信息,分析后在会员企业之间广泛共享的组织
  3. 受理本公司所提供产品或服务的脆弱性信息,负责提供修正版本及向客户告知的团队
  4. 制定政府整体的网络安全战略,规定各部门应遵守的统一基准并加以公布的组织
正确答案C. 受理本公司所提供产品或服务的脆弱性信息,负责提供修正版本及向客户告知的团队

PSIRT是对产品安全负责的团队,与CSIRT不同之处在于其保护对象不是公司内部,而是产品的使用者。对公司内部网络的常时监控是SOC,政府整体战略的制定是内阁官房的国家网络统筹室(NCO,于2025年7月由NISC改组而成),行业内信息共享组织是ISAC,均不是对PSIRT的说明。

第15题 | 外部机构

以下哪一项是国内负责受理事件报告、协调相关方、与海外CSIRT联动并发布安全警示的组织?

  1. ISMS-AC
  2. NISC
  3. 个人信息保护委员会
  4. JPCERT/CC
正确答案D. JPCERT/CC

JPCERT/CC是负责受理事件报告、协调相关方、与海外CSIRT联动并发布安全警示的组织。NISC(内阁网络安全中心)作为政府的指挥中枢,负责制定国家战略和基准,已于2025年7月改组为内阁官房的国家网络统筹室(NCO)。ISMS-AC是负责ISMS认证机构认定的机构。个人信息保护委员会是依据个人信息保护法设立的监督机关,是个人数据泄露等报告的提交对象。

第16题 | 共享机制

以下哪一项是对J-CRAT活动的恰当说明?

  1. 汇总脆弱性对策信息,通过门户网站向用户公布
  2. 受理疑似遭受定向攻击组织的咨询,支援其防止损害扩大并及早应对
  3. 认定信息安全管理体系的认证机构
  4. 将参与组织提供的定向攻击信息匿名化后加以共享,促使其他组织及早察觉
正确答案B. 受理疑似遭受定向攻击组织的咨询,支援其防止损害扩大并及早应对

J-CRAT(网络救援队)是支援疑似遭受定向攻击的组织、切断攻击链条以防止损害扩大的活动。参与组织之间共享信息的机制是J-CSIP,公布对策信息的门户网站是JVN,认证机构的认定是ISMS-AC的职责,均属于其他机构。

第17题 | 脆弱性申报

发现本公司所使用软件产品中存在尚未公布的脆弱性。依据信息安全早期预警合作机制,以下哪一项处理方式最恰当?

  1. 为确认是否真的可以被利用,在其他公司公开的同一产品服务器上进行尝试
  2. 向IPA申报脆弱性相关信息,等待JPCERT/CC与开发者协调后予以公布
  3. 若不影响本公司,则不告知任何人,仅在公司内部采取对策后了事
  4. 为让用户知晓危险,立即在社交媒体上公开脆弱性的详细内容和复现步骤
正确答案B. 向IPA申报脆弱性相关信息,等待JPCERT/CC与开发者协调后予以公布

脆弱性相关信息由IPA受理申报,关于产品的脆弱性则由JPCERT/CC负责与开发者协调并设定公布日期,对策信息在JVN上公布。修正之前公开详情会被用于攻击,并不恰当。在他公司系统上进行尝试可能触犯《不正访问禁止法》。放任不管则会波及全体用户。

第18题 | SIEM

以下哪一项是对SIEM的恰当说明?

  1. 集中汇总各类设备和软件的日志,通过关联分析检测单一日志难以察觉的攻击迹象
  2. 对通信内容进行加密,使其即使在线路上被窃听也无法读取内容的机制
  3. 将重要数据复制到远程据点保存,使灾害发生时也能在短时间内恢复并持续业务的机制
  4. 对终端用户强制实施密码定期更改及禁止在其他服务重复使用的机制
正确答案A. 集中汇总各类设备和软件的日志,通过关联分析检测单一日志难以察觉的攻击迹象

SIEM是通过汇总日志并进行关联分析来实施检测的机制,是SOC的核心工具。强制更改密码属于账号管理功能,通信加密属于TLS等技术,异地复制属于备份或业务连续性对策,均不是对SIEM的说明。

第19题 | 桌面演练

以下哪一项是对应对信息安全事件所做桌面演练(table-top exercise)的恰当说明?

  1. 实际停止系统运行,在生产环境中按步骤进行恢复作业,测量并记录所需时间的训练
  2. 向用户统一发送训练用邮件,分别统计打开人数和向窗口报告的人数的训练形式
  3. 在纸面上展示设定的受害场景,相关人员聚集在一起,按顺序追踪判断与联络流程,从而找出流程漏洞的训练
  4. 由外部专家实际发起攻击,试验能否侵入系统,并汇报结果的检查形式
正确答案C. 在纸面上展示设定的受害场景,相关人员聚集在一起,按顺序追踪判断与联络流程,从而找出流程漏洞的训练

桌面演练是在纸面上呈现设定的受害情景,由相关人员聚集在一起,依次追踪“谁应做出怎样的判断、联系何处”,从而发现手册中的遗漏或职责重叠的训练。停止生产环境进行的是实地恢复演练,发送训练邮件是定向攻击邮件演练,实际尝试攻击的是渗透测试,均不属于桌面演练。

第20题 | 泄露事件的发现

营业部门的负责人发现,可能有一份包含客户个人数据的文件外泄。该负责人首先应该做的是以下哪一项?

  1. 按照公司内部规定的报告路径,立即向个人信息保护管理员或信息安全负责人报告
  2. 仅由本部门自行调查,直到确认确实发生泄露之后才向公司内部报告
  3. 由于是否泄露尚未确定,先逐一联系可能涉及的客户加以确认
  4. 以负责人个人名义直接致电个人信息保护委员会说明情况,并按其指示再向公司内部上级报告
正确答案A. 按照公司内部规定的报告路径,立即向个人信息保护管理员或信息安全负责人报告

泄露等事项的报告及向本人的通知,是由企业作为主体来进行的,负责人首先应按公司内部的报告路径向责任人上报,这才是正确做法。即便只是存在泄露之虞的阶段也可能成为报告对象,因此等待确认只会延误应对。向委员会报告是企业作为主体进行的事项,不应由个人抢先行动。联系客户反而会招致混乱和不安。

第21题 | 初步报告与确定报告

关于个人数据泄露等事项向个人信息保护委员会报告的规定,以下哪一项最恰当?

  1. 初步报告应在获知事态后尽速提交,确定报告原则上应在30日以内(若怀疑存在不正当目的的事态则为60日以内)提交
  2. 在调查结束、确定原因和影响范围之前,无需提交初步报告或确定报告,待确定后再一并报告一次即可
  3. 报告只接受书面形式,须在获知事态之日起3个月以内提交给个人信息保护委员会
  4. 初步报告与确定报告没有区别,只需在获知事态之日起1年以内一并报告一次
正确答案A. 初步报告应在获知事态后尽速提交,确定报告原则上应在30日以内(若怀疑存在不正当目的的事态则为60日以内)提交

报告分两个阶段:首先应尽速就已查明的范围提交初步报告(一般以发现后大致3到5天以内为参考),此后原则上应在30日以内提交确定报告,若属于怀疑存在不正当目的的类型则为60日以内。在调查完成前不予报告的做法是不被允许的。1年以内或3个月以内的期限,以及仅限书面形式的限制,均属错误说法。

第22题 | 报告对象

在个人数据泄露等事项中,以下哪一项不属于必须向个人信息保护委员会报告的义务事态?

  1. 包含信用卡号的个人数据发生泄露,存在因不正当使用而造成财产损失之虞的事态
  2. 因外部非法访问,导致所持有的个人数据存在被带出外部之虞的事态
  3. 包含员工病史等需特别注意的个人信息的个人数据,已泄露到外部的事态
  4. 误将仅限公司内部使用的产品开发资料发送到外部,但其中不含个人数据的事态
正确答案D. 误将仅限公司内部使用的产品开发资料发送到外部,但其中不含个人数据的事态

报告义务的对象是个人数据的泄露等事态,不含个人数据的资料误发不属于对象(但在公司内部管理上当然应作为事案处理)。含有需特别注意的个人信息的事态、存在财产损失之虞的事态、怀疑存在不正当目的的事态,均属于四种类型之一,需要报告。此外,涉及本人人数超过1,000人的事态也属于报告对象。

第23题 | 向本人通知

关于发生个人数据泄露等事态时向本人通知的规定,以下哪一项最恰当?

  1. 向本人通知终究只是努力目标,只要在公司内部规程中预先决定不进行通知,即可连公布或设置咨询窗口在内都一概不做
  2. 应根据事态情况尽速通知本人,若因不知晓联系方式等原因导致通知困难,可采取公布或设置咨询窗口等替代措施
  3. 向本人的通知,必须在向个人信息保护委员会提交确定报告并获得确认之后才能进行
  4. 只要在期限内向个人信息保护委员会报告,就一律无需向本人通知
正确答案B. 应根据事态情况尽速通知本人,若因不知晓联系方式等原因导致通知困难,可采取公布或设置咨询窗口等替代措施

向本人通知是一项义务,应根据事态情况尽速进行。若因不知晓联系方式等原因导致通知困难,允许以为保护本人权益所必需的替代措施(公布、设置咨询窗口等)加以代替。这并非公司内部规定可以豁免的事项,向委员会报告与向本人通知是两项不同的义务,也无需等待确定报告完成。

第24题 | 审计人员的独立性

关于系统审计人员独立性的表述,以下哪一项最恰当?

  1. 审计人员必须自行实施所指出事项的改进工作,并自行确认其结果
  2. 审计人员不得审计自己曾参与设计、开发、运用的信息系统
  3. 审计人员可以作为被审计部门的一员承担日常业务,同时审计该部门
  4. 审计人员必须独立于经营者,不得向经营者提交审计报告
正确答案B. 审计人员不得审计自己曾参与设计、开发、运用的信息系统

审计人员需要具备与被审计部门没有利害关系的外观独立性,以及公正客观判断的精神独立性,因此禁止审计自己曾经参与的系统(自我审计)。出于同样理由,也不允许兼任被审计部门的业务。审计人员是提出建议和劝告的立场,对策的实施是被审计部门的责任。审计报告本应提交给经营者,禁止提交的说法也是错误的。

第25题 | 审计的推进步骤

关于系统审计推进方式的表述,以下哪一项最恰当?

  1. 由于重视审计人员的主观判断,省略收集审计证据等客观证据的工作
  2. 先进行正式调查收集事实,再据此事后制定审计计划和审计程序
  3. 审计在向经营者提交审计报告书的时点即告完成,因此省略事后确认所指出事项是否已改进的后续跟进
  4. 制定审计计划,通过预备调查掌握概况后开展正式调查,经评价、得出结论后提交报告书,此后通过后续跟进确认改进情况
正确答案D. 制定审计计划,通过预备调查掌握概况后开展正式调查,经评价、得出结论后提交报告书,此后通过后续跟进确认改进情况

系统审计从制定计划开始,通过预备调查掌握对象概况和要点,在正式调查中收集审计证据并加以评价,通过报告书传达指出事项与改进建议,并通过后续跟进确认改进情况。以报告结束的做法是错误的。事后制定计划会使审计的目的和范围无法确定,故不成立。审计应以客观证据为依据,不能仅凭主观判断得出结论。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文