Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

关联领域(技术・管理・战略)

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 端口号

只想通过防火墙允许公司内部以HTTPS方式连接外部网站的通信。应予放行的目标端口号是以下哪一项?

  1. 80
  2. 443
  3. 23
  4. 25
正确答案B. 443

HTTPS使用TCP的443端口,因此只放行443即可。80是HTTP,通信以明文传输,不符合本次只放行加密连接的目的。25是SMTP(邮件发送)、23是Telnet(远程登录),均与网页浏览无关。防火墙的原则是只放行必要的通信,其余一律拒绝。

第2题 | 区域划分

将公司内网按部门划分为多个子网,并用路由器控制子网间通信。这一对策的主要目的是以下哪一项?

  1. 对跨子网通信的内容全部加密,即使在线路上被窃听也无法读取内容
  2. 给公司内所有终端统一分配相同的IP地址,大幅减轻地址管理的工作量
  3. 在边界处将来自外部互联网的非法访问全部阻断,使公司内部任何终端都不会被入侵
  4. 即使一台终端感染恶意软件,也能将损害范围限制在该区域内,并可在边界处阻断通信
正确答案D. 即使一台终端感染恶意软件,也能将损害范围限制在该区域内,并可在边界处阻断通信

划分网络区域的目的在于抑制入侵或感染发生后向横向扩散(横向移动),并可在边界设备处阻断通信便于遏制。这并非能完全阻挡外部入侵的机制,而是抑制内部损害扩大的对策。IP地址若不逐台唯一将无法通信,不能分配相同地址。加密是VPN或TLS的作用,子网划分本身并不能实现加密。

第3题 | 对NAPT的误解

给公司内终端分配私有IP地址,通过NAPT转换为公网IP地址后接入互联网。关于这一构成的说明,以下哪一项最恰当?

  1. NAPT的主要目的是节约公网IP地址,来自外部通信的控制需另行通过防火墙进行
  2. 使用NAPT后通信内容会自动加密,因此不再需要VPN
  3. NAPT是隐藏发送方地址的机制,因此从公司内部发往外部的非法通信也会被自动全部阻断
  4. 只要公司内终端使用私有IP地址,由于外部无法直接到达,终端就不会感染恶意软件
正确答案A. NAPT的主要目的是节约公网IP地址,来自外部通信的控制需另行通过防火墙进行

NAT/NAPT是地址转换机制,目的在于节约公网IP地址。虽有外部难以直接到达的附带效果,但并不具备筛选通信的功能,无法替代防火墙。它也没有加密功能,不能替代VPN。即使使用私有IP地址,终端仍可能通过邮件或网页浏览而感染,也无法阻止已感染终端与外部指令服务器通信。

第4题 | VPN的局限

居家办公人员从自宅通过VPN连接公司内部系统。关于VPN的说明,以下哪一项最恰当?

  1. VPN对通信线路加密加以保护,但不能保证接入终端本身是安全的,因此终端侧也需要采取对策
  2. 使用VPN会自动对接入端终端中保存的文件进行加密
  3. 只要用VPN对通信线路加密后连接,即使接入端的终端已感染恶意软件,也不会影响到公司内部系统
  4. VPN是不使用互联网的物理专线,不经由通信运营商的设施
正确答案A. VPN对通信线路加密加以保护,但不能保证接入终端本身是安全的,因此终端侧也需要采取对策

VPN是在公用网络之上构建加密虚拟专线的技术,所保护的是通信线路的机密性与完整性。已感染的终端若通过VPN连接,恶意软件会经由加密线路进入公司内部,因此终端侧的补丁应用、恶意软件对策及多因素认证仍属必要。VPN并非物理专线,而是利用互联网等公用网络。它也不具备对终端内文件加密的功能。

第5题 | 无线局域网

关于办公场所无线局域网的安全对策,以下哪一项最恰当?

  1. 加密和认证采用WPA2或WPA3,将隐藏SSID或MAC地址过滤定位为辅助性对策
  2. 只要设置了MAC地址过滤,包括加密在内的其他对策均可不做
  3. 将访客用无线局域网与公司业务用无线局域网接入同一网络,统一集中管理接入点设备和设置
  4. 只要启用SSID隐身功能使SSID无法从外部看到,即便加密方式仍为WEP也已足够安全
正确答案A. 加密和认证采用WPA2或WPA3,将隐藏SSID或MAC地址过滤定位为辅助性对策

无线局域网防护的核心是加密与认证,应使用WPA2或WPA3。WEP会在短时间内被破解,不应使用。无论是SSID隐身功能还是MAC地址过滤,只要观测通信就能得知SSID或MAC地址,因此不能仅依赖它们作为对策。访客用无线局域网原则上应与业务网络隔离,若接入同一网络,访客终端就有可能借此进入公司内部。

第6题 | 发送域认证

为减少本公司域名被冒用发送的冒充邮件所造成的损害,拟引入发送域认证。关于SPF、DKIM、DMARC的说明,以下哪一项最恰当?

  1. DMARC是对邮件正文加密、使其在通信线路上无法被第三方读取内容的机制
  2. SPF是验证电子签名的机制,DKIM是将获准发送的服务器IP地址通过DNS公开并加以核对的机制,DMARC是由发送方公开认证失败邮件处理方针的机制
  3. SPF是将获准发送的服务器IP地址通过DNS公开并加以核对的机制,DKIM是验证电子签名的机制,DMARC是公开认证失败邮件处理方针的机制
  4. 三者都只需在接收方邮件服务器上设置即可,发送方域名无需做任何设置
正确答案C. SPF是将获准发送的服务器IP地址通过DNS公开并加以核对的机制,DKIM是验证电子签名的机制,DMARC是公开认证失败邮件处理方针的机制

SPF是将本域名获准发送邮件的服务器IP地址公开在DNS中,由接收方进行核对。DKIM由发送方附加电子签名,接收方用DNS中公开的密钥进行验证。DMARC则基于SPF和DKIM的结果,由发送域一方公开对认证失败邮件采取“不处理、隔离、拒绝”中哪一种处理方针,并接收结果报告。将SPF与DKIM说明互换,以及把DMARC说成正文加密的表述均属错误。这些机制均以在DNS中登记等发送域侧的设置为前提。

第7题 | 时间同步

公司内部的服务器和网络设备均与NTP服务器同步以对准时间。从信息安全角度看,这一做法之所以重要,原因以下哪一项最恰当?

  1. 可以按时间顺序对照多台设备的日志,从而准确追溯事件经过,并保持其作为审计证据的价值
  2. 时间对准后,通信会自动加密而不再被窃听
  3. 时间对准后,便能够预先预测恶意软件开始动作的时刻,从而提前阻断该时刻的通信
  4. 时间对准后,各设备输出的日志文件容量会变小,从而能够延长同一设备可保存日志的期限
正确答案A. 可以按时间顺序对照多台设备的日志,从而准确追溯事件经过,并保持其作为审计证据的价值

若各设备时钟存在偏差,即使并列多份日志,也无法判断事件发生的先后顺序,难以追溯何时发生了什么,作为证据的可信度也会受损。因此,用统一的NTP服务器对齐时间,是事件调查和审计证据的前提。时间同步与日志容量无关,也不具备通信加密功能,更不能预测恶意软件的动作时刻。

第8题 | IaaS的责任

利用IaaS构建了本公司的业务服务器。依据责任共享模型的思路,以下哪一项是使用者应当履行的事项?

  1. 将自己引入的客户操作系统及中间件的补丁应用,作为使用者的责任加以有计划地实施
  2. 虚拟化平台(hypervisor)本身的脆弱性对策和补丁应用,作为使用者的责任加以有计划地实施
  3. 数据中心的出入管理和设施警卫,由使用者亲自前往现场进行,并保管相关记录
  4. 物理服务器硬件发生故障时的部件更换作业,由使用者亲自前往数据中心进行
正确答案A. 将自己引入的客户操作系统及中间件的补丁应用,作为使用者的责任加以有计划地实施

在IaaS中,提供商负责设施、硬件、网络直至虚拟化平台,使用者所引入的客户操作系统及以上部分(操作系统、中间件、应用程序、数据、账号)则属于使用者的责任范围。因此客户操作系统的补丁应用由使用者负责。数据中心的出入管理、物理硬件的更换、虚拟化平台的脆弱性对策均属于提供商一方的责任范围,使用者无法实施。

第9题 | SaaS的责任

在业务中使用SaaS文件共享服务时,负责人将共享范围设置为“知道链接的所有人”,导致机密文件可从公司外部被查看。依据责任共享模型的思路,以下哪一项说明最恰当?

  1. SaaS由服务提供商负责保护一切,因此这一事态也属于提供商的责任
  2. SaaS使用中的共享范围设置由服务提供商自动优化,使用者和提供商均无责任
  3. 访问权限及共享范围的设置,以及存放于其中数据的管理,属于使用者的责任范围,是使用者一方的责任
  4. SaaS中使用者没有共享设置的权限,因此不会发生这种情况
正确答案C. 访问权限及共享范围的设置,以及存放于其中数据的管理,属于使用者的责任范围,是使用者一方的责任

在SaaS中,应用程序的运行及其脆弱性对策属于提供商的责任,但数据本身、使用者账号、访问权限及共享范围的设置,仍属于使用者的责任范围。即使使用云服务,这部分责任也不会转移给提供商。提供商不会自动优化设置,正因为使用者拥有共享设置的权限,这类设置错误导致的泄露事件实际上屡有发生。

第10题 | PaaS的责任

在PaaS之上运行本公司自行开发的业务应用程序。若发现该应用程序存在SQL注入脆弱性,以下哪一项应对最恰当?

  1. 由于这是操作系统本身的脆弱性,应由使用者对客户操作系统应用修正程序来处理
  2. 本公司自行开发的应用程序属于使用者的责任范围,应由本公司自行修正程序
  3. 在PaaS中使用者无法开发应用程序,因此不会出现这种脆弱性
  4. 由于这是PaaS提供商所提供执行环境一侧的问题,应等待提供商提供修正
正确答案B. 本公司自行开发的应用程序属于使用者的责任范围,应由本公司自行修正程序

在PaaS中,操作系统、中间件直至执行环境由提供商管理,而使用者在此之上开发部署的应用程序、数据及账号管理属于使用者的责任范围。SQL注入是源于本公司应用程序自身构造的脆弱性,应由本公司自行修正程序。这不是等待提供商修正的对象,也不是靠操作系统补丁就能解决的问题。PaaS正是供使用者开发和运行应用程序的平台,“无法开发”的说法也是错误的。

第11题 | 串联的可用率

将可用率0.95的装置A与可用率0.90的装置B串联连接,只有当A和B都在运行时,系统整体才运行。系统整体的可用率是多少?此处假设A和B的故障相互独立。

  1. 0.990
  2. 0.855
  3. 0.900
  4. 0.925
正确答案B. 0.855

在串联结构中,由于要求所有装置同时运行,整体可用率等于各装置可用率之积。0.95×0.90=0.855。0.925是两个可用率的简单平均((0.95+0.90)÷2),0.900仅是装置B单独的可用率,均不是串联结构的值。0.990也是没有依据的数值;供参考,若是只需其中一方运行即可的并联结构,则为1-(1-0.95)×(1-0.90)=0.995。串联的装置越多,整体可用率越低,因此需要可用性的部分应加以冗余化。

第12题 | 并联的可用率

准备两台可用率为0.90的装置,只要其中一台在运行,系统整体即可运行,构成冗余结构。系统整体的可用率是多少?此处假设两台装置的故障相互独立。

  1. 0.90
  2. 0.95
  3. 0.81
  4. 0.99
正确答案D. 0.99

并联(冗余)结构的可用率,是用1减去全部装置同时停止的概率求得。1-(1-0.90)×(1-0.90)=1-0.10×0.10=1-0.01=0.99。0.81是要求两台都运行的串联结构的值(0.90×0.90),0.90是单台时的值。0.95不是任何计算方式得出的、没有依据的数值,均不是冗余结构的计算结果。可以从数字上确认,冗余化会提高整体可用率,有助于业务连续性。

第13题 | RAID与异地保存

文件服务器的磁盘采用RAID1(镜像)构成。作为勒索软件对策的评价,以下哪一项最恰当?

  1. RAID1对磁盘故障有效,但加密会同时反映到两块磁盘上,因此仍需将分代管理的备份保存在离线或异地位置
  2. 只要将RAID1的磁盘增加到5块构成,就能够防止勒索软件造成的损害
  3. RAID1是始终禁止对磁盘写入的机制,因此即使勒索软件试图加密文件也无法改写,不会造成损害
  4. 只要采用RAID1,即使文件被加密,也能从另一块磁盘的内容自动恢复,因此无需另行采取备份等额外对策
正确答案A. RAID1对磁盘故障有效,但加密会同时反映到两块磁盘上,因此仍需将分代管理的备份保存在离线或异地位置

RAID所能应对的是磁盘的物理故障,而作为正常写入执行的加密或误删除,会原样反映到全部磁盘上。因此RAID无法替代备份。需要保留多个世代的备份,至少有一份保存在与网络隔离的场所或异地,并定期确认能否恢复。RAID没有禁止写入的功能,即使增加磁盘数量,加密同样会被同步反映。

第14题 | 视图的运用

人事数据库的员工表中有员工编号、姓名、所属、职务、薪资、个人编号等列。希望让普通员工作为员工名录仅可查阅姓名、所属、职务。以下哪一项方法最恰当?

  1. 只提取姓名、所属、职务列定义一个视图,只授予普通员工对该视图的查阅权限
  2. 给全体员工授予对员工表本身的查阅权限,同时在公司内部告知不要查看薪资和个人编号列
  3. 将员工表的权限改为全体员工均可更新,同时将薪资和个人编号列的值全部清空后运用
  4. 将员工表的备份放在共享文件夹中,由各自从中查找所需信息使用
正确答案A. 只提取姓名、所属、职务列定义一个视图,只授予普通员工对该视图的查阅权限

视图是从原表中只提取所需列或行而成的虚拟表,只要仅授予视图的查阅权限,就可以避免接触薪资或个人编号列。这符合只授予必要最小权限的最小权限原则。仅靠告知而缺乏技术性限制无法防止泄露。将列清空会导致数据本身丢失,给全体员工授予更新权限更是不可取。将备份放在共享文件夹会增加不受管理的副本,扩大泄露途径。

第15题 | 数据库的恢复

数据库服务器的磁盘因故障无法使用,已更换为另一块磁盘。留有前一晚的备份及此后取得的更新后日志。以下哪一项方法可以将系统恢复到故障发生前一刻的状态?

  1. 只恢复备份,以前一晚备份取得时点的状态重新开始运用
  2. 恢复备份后,执行反映更新后日志的前滚(roll forward)
  3. 只执行回滚(撤销处理过程中中断的事务)来进行恢复
  4. 仅使用更新前日志,回退到比备份取得时点更早的状态
正确答案B. 恢复备份后,执行反映更新后日志的前滚(roll forward)

从介质故障中恢复,应先恢复备份,再依次反映此后的更新后日志,通过前滚推进到故障发生前一刻的状态。仅恢复备份会丢失此后的全部更新。回滚是将处理中中断的事务撤回到开始前状态的处理,并不能找回备份之后的更新。用更新前日志回退到备份时点之前并不是恢复。无论哪种恢复方式,都以日志的保全为前提。

第16题 | 需求定义

在开发新业务系统时,以下哪一项做法符合“安全设计”(security by design)理念?

  1. 只有在测试阶段发现脆弱性时才返回设计阶段,逐一研究并追加所需的安全对策
  2. 安全是运维人员的工作,因此在开发阶段无论是需求还是设计都完全不予考虑
  3. 在企划、需求定义阶段就确定访问权限的划分方式、日志采集范围、加密、认证方式等安全需求
  4. 优先推进功能实现进行开发,待正式上线运行后再依次追加所需的安全功能
正确答案C. 在企划、需求定义阶段就确定访问权限的划分方式、日志采集范围、加密、认证方式等安全需求

安全设计理念是从企划、需求定义阶段起就将安全纳入设计之中。若到后期工序才追加,将伴随设计变更这种巨大的返工,费用和工期都会膨胀,并且容易在无法彻底修复的情况下就投入运行。上线后再追加、发现脆弱性后才研究、开发阶段完全不考虑,这些做法都会招致返工和对策不足。

第17题 | 渗透测试

在Web系统上线前实施渗透测试。以下哪一项是对其的恰当说明?

  1. 调查程序内部结构,确认所有条件分支至少被执行一次的测试,以覆盖程度衡量质量
  2. 以攻击者的立场实际尝试入侵,确认防御是否会被突破的测试,实施时需要事先取得目标系统管理者的同意
  3. 不查看程序内部结构,从外部确认输入是否按规格返回相应输出的测试,兼作上线前最终确认中侵入可能性的评估
  4. 让用户实际操作,评估画面是否易懂、是否易用的测试
正确答案B. 以攻击者的立场实际尝试入侵,确认防御是否会被突破的测试,实施时需要事先取得目标系统管理者的同意

渗透测试是以攻击者视角确认入侵可能性的测试,目的与确认功能是否按规格运行的测试不同。即使功能测试全部通过,仍可能被成功入侵。调查内部结构、确认分支覆盖的是白盒测试,不看内部结构只确认输入输出的是黑盒测试,易用性评估属于可用性验证,均属不同事物。此外,未经许可尝试侵入他人系统可能触犯《禁止非法访问法》,因此事先取得同意不可或缺。

第18题 | 问题管理

关于服务管理中事件管理与问题管理区别的说明,以下哪一项最恰当?

  1. 事件管理以查明根本原因、防止再发为目的,问题管理以尽快使服务恢复正常状态为目的
  2. 事件管理以尽快使服务恢复正常状态为目的,问题管理以查明根本原因、防止再发为目的
  3. 事件管理只处理信息安全相关事故,问题管理处理除此之外的所有故障或事故,这是按处理对象范围的区分
  4. 事件管理与问题管理指的是完全相同的活动,对象、目的、流程均相同,只是在报告书中所用称呼不同
正确答案B. 事件管理以尽快使服务恢复正常状态为目的,问题管理以查明根本原因、防止再发为目的

事件管理的目的是服务的早期恢复,即使尚不清楚根本原因,也可以先用临时性规避措施使业务恢复。问题管理的目的是查明根本原因,通过长效对策防止再发。由于目的不同,应作为不同的流程分别管理。将两者目的互换的说法、视为相同活动的说法均属错误。也不是按是否属于安全事故来划分处理对象的。

第19题 | SLA

将业务系统的运维外包给外部时,须签订SLA。关于SLA的表述,以下哪一项最恰当?

  1. SLA是提供方与使用者就服务质量水平以数值达成一致的文件,除可用率、恢复目标时间外,也应约定事件发生时的报告期限、日志保存期限等安全事项
  2. SLA是服务提供方内部的规程,规定不向使用者披露
  3. SLA只应记载可用率、恢复目标时间等与可用性相关的目标,绝不能记载事件发生时的报告期限、日志保存期限等安全相关事项
  4. SLA一旦达成一致就不得再审视,合同期间也不进行达成情况的测量
正确答案A. SLA是提供方与使用者就服务质量水平以数值达成一致的文件,除可用率、恢复目标时间外,也应约定事件发生时的报告期限、日志保存期限等安全事项

SLA是提供方与使用者达成一致的文件,以数值约定可用率、故障时的恢复目标时间、响应时间等。约定安全相关事项(事件发生时的报告期限、日志保存期限、脆弱性应对时间等)后,一旦发生事故,能够明确对方会做到何种程度。它并非仅提供方一方的内部规程,已达成一致的水平应持续测量评价并加以改进(SLM),必要时也应重新审视。

第20题 | 变更与配置

关于服务管理中变更管理与配置管理说明的组合,以下哪一项最恰当?

  1. 变更管理是接受用户咨询或故障联络的统一窗口活动,配置管理是以尽快从故障中恢复服务为目的的活动
  2. 变更管理是查明故障根本原因的活动,配置管理是确保业务所需处理能力的活动
  3. 变更管理是评估对系统变更的影响、取得批准后再实施并记录的活动,配置管理是持续、准确掌握设备、软件、设置等构成要素及其相互关系的活动
  4. 变更管理是审计人员向被审计部门指示改进的活动,配置管理是经营者判断投资可行与否的活动
正确答案C. 变更管理是评估对系统变更的影响、取得批准后再实施并记录的活动,配置管理是持续、准确掌握设备、软件、设置等构成要素及其相互关系的活动

变更管理是为防止无序变更,先评估影响、取得批准后再实施并记录的机制,防止未经批准的变更本身就是一种安全对策。配置管理是持续、准确掌握设备和软件的版本、设置及相互关系的活动,使得脆弱性一旦公布就能立即定位相关资产。统一咨询窗口是服务台,早期恢复是事件管理,根本原因查明是问题管理,处理能力的确保是容量与能力管理,均属于不同的流程。

第21题 | 审计的独立性

公司内部即将实施系统审计。从系统审计人员独立性的角度看,以下哪一项最恰当?

  1. 由组织上独立于被审计部门的内部审计部门人员,或外部审计人员实施审计
  2. 被审计部门的部门长,亲自审计本部门业务并编写、提交审计报告书
  3. 信息系统部门的运维负责人,亲自审计自己日常运维的业务系统
  4. 负责该系统开发的项目负责人,亲自审计该系统
正确答案A. 由组织上独立于被审计部门的内部审计部门人员,或外部审计人员实施审计

系统审计人员需要具备组织上独立于被审计部门(外观独立性),以及能够公正客观判断(精神独立性)这两项要求。若审计自己曾参与构建或运维的对象,可能忽略不利事实,或被怀疑忽略了不利事实,因而不满足独立性要求。运维负责人、负责开发的项目负责人、被审计部门的部门长都相当于审计自己的业务,均不恰当,应由独立的内部审计部门或外部审计人员实施。

第22题 | 审计证据

关于系统审计中审计证据与后续跟进的说明,以下哪一项最恰当?

  1. 审计证据是指审计人员编写的审计报告书本身,为保持独立性不向被审计部门披露,后续跟进由被审计部门自行评估改进情况后即告完成
  2. 审计证据是指能够通过记录追溯何时、由谁、以何种方式实施处理的机制或记录,后续跟进是由审计人员确认所指出事项的改进情况
  3. 审计证据只在审计期间采集,常规运用中可以省略采集
  4. 后续跟进是由审计人员自行制定改进方案并加以实施,以解决问题
正确答案B. 审计证据是指能够通过记录追溯何时、由谁、以何种方式实施处理的机制或记录,后续跟进是由审计人员确认所指出事项的改进情况

审计证据是指访问日志、操作记录、批准记录等能够事后追溯处理经过的机制或记录,正因为在平时持续采集和保存,事后才能够加以核实。后续跟进是由审计人员确认审计报告书中所指出事项是否已完成改进的活动。实施改进本身是被审计部门的工作,若由审计人员自行实施,就等于在下一次审计中审计自己的工作,损害独立性。审计证据与审计报告书是两回事。

第23题 | CISO

关于企业中CISO职责的说明,以下哪一项最恰当?

  1. 制定本公司产品的销售战略和价格战略,并对销售目标的达成负责
  2. 编制财务报表,并在股东大会上就会计事项进行说明,承担相应责任
  3. 负责制定信息安全方针、决定风险应对方针、指挥事件应对,以及向经营层报告
  4. 亲自进行公司内PC和网络设备的安装及布线作业,并负责设备的日常维护及故障应对
正确答案C. 负责制定信息安全方针、决定风险应对方针、指挥事件应对,以及向经营层报告

CISO(首席信息安全官)是信息安全方面经营层级的最高责任人,负责制定方针、决定风险应对方针、指挥重大事件、向经营层及公司外部报告。销售战略属于营业部门,财务报表的编制和说明属于CFO等财务部门,设备的安装和日常维护属于信息系统部门的实务,均不属于CISO的职责。将安全责任明确落在经营层而非仅交由负责人,这本身就具有意义。

第24题 | 职责分离

从内部控制的角度看,以下哪一项运用方式符合职责分离的理念?

  1. 负责采购下单的人员与负责验收货物的人员分设不同的人
  2. 出于业务效率的考虑,将生产环境的变更权限也授予系统开发人员
  3. 给全体员工授予管理员权限,使任何人都能进行所需作业
  4. 由一名负责人一贯完成从申请到批准、执行、记录的全过程,以明确责任归属
正确答案A. 负责采购下单的人员与负责验收货物的人员分设不同的人

职责分离是将申请、批准、执行、记录等角色分配给多人,通过相互牵制来构建不易发生舞弊或差错的结构,这是内部控制的基本原则。将下单人员与验收人员分开正是其典型例子。一人即可独自完成一系列处理的状态,舞弊不易被发现,违反职责分离。给开发人员生产环境的变更权限,会使未经批准的变更成为可能,也应避免。给全体人员管理员权限也违反最小权限原则。

第25题 | RFI与RFP

将业务系统外包给外部时的采购流程,以下哪一项最恰当?

  1. 信息征询书(RFI)→提案邀请书(RFP)→提案书的接收与评估→签约
  2. 签约→提案邀请书(RFP)→提案书的接收与评估→信息征询书(RFI)
  3. 提案邀请书(RFP)→信息征询书(RFI)→签约→提案书的接收与评估
  4. 提案书的接收与评估→信息征询书(RFI)→签约→提案邀请书(RFP)
正确答案A. 信息征询书(RFI)→提案邀请书(RFP)→提案书的接收与评估→签约

首先通过RFI(信息征询书)从供应商处收集市场上有哪些产品、服务、技术的信息。据此整理需求后编制RFP(提案邀请书),向多家供应商邀请具体提案。按照事先确定的基准评估所提交的提案书和报价单,选定承接方后签订合同。收集信息在先、征求提案在后是正确顺序,其余选项均将这一先后关系颠倒,属于错误。RFP中需要明确写明安全需求。

第26题 | 委托方选定

将处理客户个人数据的业务外包给外部。关于委托方选定与管理的表述,以下哪一项最恰当?

  1. 即使委托方进一步将业务再委托给其他业者,也无需告知委托元
  2. 只需选定价格和交货期最有优势的供应商即可,认证取得情况、安全相关事项、事故时的约定等留到签约后再商谈
  3. 一旦委托,个人数据的管理责任便全部转移给委托方,委托元在选定后完全不再介入管理和监督
  4. 将认证取得情况、再委托的处理方式、事故时的报告义务、接受审计、结束时的数据消除等明确写入选定基准和合同,委托后也定期接受报告并加以监督
正确答案D. 将认证取得情况、再委托的处理方式、事故时的报告义务、接受审计、结束时的数据消除等明确写入选定基准和合同,委托后也定期接受报告并加以监督

选定委托方时,不应仅看价格和交货期,还应将安全性纳入评估项目。应在选定基准和合同中明确规定ISMS认证或隐私标志的取得情况、再委托的可否及再委托方的管理方式、事故发生时的报告义务及期限、接受审计的条款,以及合同结束时数据返还或消除的方法。即使委托了个人数据的处理,委托元仍负有对委托方进行必要且适当监督的义务,责任并不会转移。让委托方擅自进行再委托也是不恰当的。

第27题 | 生成式AI与机密

员工提出希望在业务中使用生成式AI服务。从防止信息泄露的角度看,组织应制定的规则以下哪一项最恰当?

  1. 由于输入内容必定会被服务提供商删除,即使是机密信息也可以自由输入
  2. 由于生成式AI存在风险,一律禁止在公司内终端上使用,而使用私人终端或个人账号则交由各自判断
  3. 允许员工各自根据个人判断自由选择所喜欢的生成式AI服务,对业务中处理的数据也可不受限制自由输入
  4. 将可使用的服务限定为组织已批准的范围,并在规则中明确规定不得输入客户个人信息或未公布的经营信息等
正确答案D. 将可使用的服务限定为组织已批准的范围,并在规则中明确规定不得输入客户个人信息或未公布的经营信息等

输入生成式AI的内容有可能被服务提供商保存或用于学习,若输入机密信息,就存在从中流向外部的风险。因此应将可用服务限定为组织批准的范围,并以规则明确规定可输入与不可输入信息的界限。并不能保证输入内容必定会被删除。让员工自由选择,或在公司内禁止后放任各自使用私人终端,都会催生管理无法覆盖的影子IT,反而提高泄露风险。

第28题 | AI的输出

让生成式AI起草一份面向公司外部的说明资料草案。关于这份草案的处理方式,以下哪一项最恰当?

  1. 生成式AI有时会煞有介事地输出并非事实的内容,生成物也可能与既有作品相似,因此应由人核实内容事实并确认权利关系后再予以公布
  2. 只要注明出处,即可在不核实内容事实的情况下直接公布
  3. 生成式AI的输出基于海量学习数据生成,内容必然准确,也不会与既有作品相似,因此可不经确认直接公布
  4. 生成式AI创作的文章不会产生著作权问题,因此无需确认权利关系
正确答案A. 生成式AI有时会煞有介事地输出并非事实的内容,生成物也可能与既有作品相似,因此应由人核实内容事实并确认权利关系后再予以公布

生成式AI有时会产生“幻觉”,即以看似真实的文字输出并非事实的内容,因此不能将其输出原样当作正确内容处理。此外,生成物有时会与既有作品相似,若原样公布或销售可能构成权利侵害。因此应由人进行事实核查以及权利关系、使用条款的确认后再公布。基于学习数据并不代表内容准确,注明出处也不能替代事实核查。

第29题 | 投资判断

对于某项信息资产,估计一旦发生事故,单次损失金额为2,000万日元,年发生概率为10%。关于防范该事故对策费用的经营判断思路,以下哪一项最恰当?

  1. 预计年度预期损失额为200万日元,应将其与对策的年度费用进行比较以判断投资的合理性;不过涉及人命或法令遵守的事项不能仅凭成本效益判断
  2. 预计年度预期损失额为200万日元,但无论金额多少,对策费用都应始终投入与单次损失额相同的2,000万日元全额,不考虑成本效益
  3. 只要发生概率不是100%,就视为不会发生事故,判断为无需对策
  4. 安全对策是不产生营收的费用,因此完全不投入费用了事
正确答案A. 预计年度预期损失额为200万日元,应将其与对策的年度费用进行比较以判断投资的合理性;不过涉及人命或法令遵守的事项不能仅凭成本效益判断

预计的年度损失额可用单次损失额×年发生概率估算,即2,000万日元×10%=200万日元。基本思路是比较该预期损失额因对策而减少的幅度与对策的年度费用,以此判断投资的合理性。始终投入损失全额,或完全不投入费用,都不合理;因发生概率非100%而判断无需对策也是错误的。不过涉及人命或法令遵守的对策,不能仅凭成本效益决定。

第30题 | KGI与KPI

为向经营层以数值形式报告信息安全工作的开展情况,设定KGI、CSF、KPI。以下哪一项组合最恰当?

  1. KPI是仅供经营层掌握的秘密指标,不向负责部门公开
  2. 将KGI设为“重大事件发生件数为零”,CSF设为“全体员工安全意识的提升”,KPI设为“演练打开率”或“脆弱性平均修复天数”
  3. KGI、CSF、KPI都是最终成果指标,写出相同内容重复三次即可
  4. 将KGI设为“定向攻击邮件演练打开率5%以下”,CSF设为“每年反复实施演练”,KPI设为“将重大事件发生件数降为零”
正确答案B. 将KGI设为“重大事件发生件数为零”,CSF设为“全体员工安全意识的提升”,KPI设为“演练打开率”或“脆弱性平均修复天数”

KGI是最终应达成的成果指标,CSF是达成该成果的关键成功要素,KPI是衡量进展的中间指标。因此应将最终成果“重大事件发生件数为零”设为KGI,将意识提升这一成功要素设为CSF,将衡量其进展的演练打开率或脆弱性平均修复天数设为KPI。将KGI与KPI互换的组合是错误的。三者是作用不同的独立指标,KPI恰恰应当与负责部门共享,以便其改进日常工作。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文