Karinoya 學習室

證照 · Information Security Management (SG) 合格實驗室

資訊安全管理

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 資訊資產

資訊安全中所謂資訊資產的說明,下列何者最適切?

  1. 僅指伺服器或個人電腦等資訊設備及其中儲存的電子資料,不含以紙本列印保管的文件。
  2. 僅指已電子化的資料,排除紙本文件或僅承辦人知曉的程序與訣竅。
  3. 廣泛包含資料、文件、設備、軟體,以及人所擁有的知識或企業信譽等對組織有價值之物。
  4. 僅將可用金額估算價值者視為資訊資產,信譽或品牌等無法換算為金額者則排除於管理對象之外。
正確答案C. 廣泛包含資料、文件、設備、軟體,以及人所擁有的知識或企業信譽等對組織有價值之物。

資訊資產是指一切值得保護的有價值之物,除資料・文件・設備・軟體外,也包括人所擁有的知識與訣竅、信譽與品牌等無形資產。若將範圍限縮為僅設備、僅電子資料,或僅可換算金額者,遺漏之處便會成為弱點,因此皆為錯誤。

第2題 | 資產清冊

下列何者不適合記載於資訊資產清冊?

  1. 資產名稱,以及該資產的管理責任者(負責人)姓名
  2. 用於存取該資產之使用者密碼本身
  3. 保管地點,以及所記錄媒體的種類
  4. 資訊的機密程度,以及業務上重要程度的分類
正確答案B. 用於存取該資產之使用者密碼本身

由於清冊會由許多相關人員查閱,若寫入密碼本身,一旦清冊外洩便會直接導致未經授權存取。資產名稱・管理責任者・保管地點・媒體・機密程度・重要程度,皆是為決定管理對策而記載於清冊中的基本項目。

第3題 | 分類標籤

將資訊分類為機密・公司內部秘密・公開等並加以標示,其主要目的為下列何者?

  1. 使處理該資訊的人能判斷該資訊需要何種程度的保護。
  2. 削減儲存資訊所需的磁碟容量,藉此壓低保管費用。
  3. 將所有資訊加密,使分類與標示的作業本身變得不必要。
  4. 使存取紀錄的取得與保存變得不必要。
正確答案A. 使處理該資訊的人能判斷該資訊需要何種程度的保護。

正因為有標籤,使用者才能自行判斷「是否可作為郵件附件」「是否可攜出」。分類並非削減容量的手段,即使加密仍需要分類,標示也不會使紀錄取得變得不必要,因此其餘皆為錯誤。

第4題 | 管理責任者

資訊資產管理責任者(資產負責人)的職責,下列何者最適切?

  1. 以第三方立場審查組織的ISMS,判斷是否可授予認證並提出報告。
  2. 日常操作該資產,將資料輸入或更新等作業作為每日業務負責執行。
  3. 決定該資產的分類,核准何人可獲得何種程度的存取權,並定期重新檢視。
  4. 實際執行網路設備或伺服器的設定變更作業。
正確答案C. 決定該資產的分類,核准何人可獲得何種程度的存取權,並定期重新檢視。

管理責任者負責分類的決定・存取權限的核准・定期重新檢視。日常輸入是使用者的工作,設備設定是系統管理者的作業,第三方審查是驗證機構的職責,皆非管理責任者的職責。

第5題 | 硬碟廢棄

將公司內部使用的電腦內建硬碟委外業者處理。從防止資訊外洩的角度,下列何者最適切?

  1. 將目標檔案放入資源回收桶並清空,確認畫面上顯示已刪除後,再交付業者。
  2. 執行快速格式化,確認畫面上檔案已消失後,直接交付業者。
  3. 僅挑選重要檔案刪除,其餘保持原狀後交付。
  4. 以資料清除軟體進行覆寫清除或物理破壞,並以到場見證或取得清除證明的方式確認。
正確答案D. 以資料清除軟體進行覆寫清除或物理破壞,並以到場見證或取得清除證明的方式確認。

清空資源回收桶或快速格式化僅是清除管理資訊,透過復原軟體仍有可能取出資料。確實的做法是覆寫清除或物理破壞,委外時應以到場見證或取得證明書的方式留下實施的證據。僅刪除部分檔案的做法更是不可取。

第6題 | 紙本廢棄

廢棄分類為公司內部秘密的紙本文件,下列何種方法最適切?

  1. 撕成兩半後,作為資源回收垃圾一併排出。
  2. 與一般垃圾混合排出,使外部不易發現。
  3. 僅將標題部分塗黑後,直接排出。
  4. 以碎紙機裁碎,或委外進行溶解處理。
正確答案D. 以碎紙機裁碎,或委外進行溶解處理。

紙本廢棄的基本原則是使其無法復原,須採用裁碎或溶解處理。與其他垃圾混合排出,一旦被取走仍可判讀;僅撕成兩半或僅塗銷標題,內文仍可判讀,因此皆不適合作為公司內部秘密文件的廢棄方式。

第7題 | 盤點

定期進行資訊資產盤點的理由,下列何者最適切?

  1. 進行降低資訊資產購入價格的交涉,藉此壓低設備採購或更新所需費用。
  2. 消除清冊記載與實際資產之間的落差,使管理對策能無遺漏地被套用。
  3. 使組織持有的資訊資產總數每年必定減少,藉此減輕管理上的負擔。
  4. 掌握員工的出勤狀況,藉此重新檢討人員配置。
正確答案B. 消除清冊記載與實際資產之間的落差,使管理對策能無遺漏地被套用。

盤點的目的在於使清冊與實際狀況一致。清冊上沒有的資產無法套用管理對策,若已廢棄的資產仍留在清冊中,則會被當作下落不明而白白追蹤。價格交涉與出勤管理並非其目的,資產數量必定減少也並非目的。

第8題 | 生命週期

若將資訊生命週期理解為「建立→使用→保管→傳送→廢棄」,各階段最適切的管理對策為下列何者?

  1. 若傳送採用公司內部郵務方式,可省略交接紀錄。
  2. 保管中的資訊因存放於公司內部而安全,因此特別不需要設定存取權限。
  3. 在建立階段不決定分類,直到廢棄時才一併決定分類與處理方式。
  4. 保管時上鎖或加密,傳送時封緘並留下交接紀錄,廢棄時消除或物理破壞。
正確答案D. 保管時上鎖或加密,傳送時封緘並留下交接紀錄,廢棄時消除或物理破壞。

正因分類是在建立(取得)當下決定,其後的處理方式才得以確立。保管中的資訊同樣須防範未經授權的員工,即使是公司內部郵務,也需要記錄何人於何時交付。針對各階段套用適當管理對策的選項才是正確的。

第9題 | 分類基準

決定資訊分類等級時的思維,下列何者最適切?

  1. 一律將電子檔案定為機密、紙本文件定為公司內部秘密,僅依所記錄的媒體決定。
  2. 建立該資訊之部門人數愈多,分類等級愈高。
  3. 除外洩時的影響外,也一併考量遭竄改時或無法使用時的影響來決定。
  4. 資訊的分類一旦決定,即使日後內容或狀況改變,也不重新檢視、持續沿用。
正確答案C. 除外洩時的影響外,也一併考量遭竄改時或無法使用時的影響來決定。

分類不僅要看機密性,也要看完整性或可用性受損時的影響來決定。部門人數與影響大小無關,僅依媒體一律決定也不符合實際狀況。當狀況改變時,例如已過預定公開日的資訊,也需要重新檢視。

第10題 | 順序

將構成風險評鑑的三項活動,依實施順序排列,下列何者正確?

  1. 風險評價 → 風險分析 → 風險識別
  2. 風險識別 → 風險評價 → 風險分析
  3. 風險識別 → 風險分析 → 風險評價
  4. 風險分析 → 風險識別 → 風險評價
正確答案C. 風險識別 → 風險分析 → 風險評價

風險評鑑依「識別」發現風險、「分析」估算大小、「評價」與基準比較決定是否須因應的順序進行。尚未發現的無法分析,尚未分析的也無法與基準比較,因此其他順序皆無法成立。

第11題 | 哪個階段

找出「伺服器機房位於1樓,若豪雨導致淹水,伺服器可能停止運作」這項事件並列入清單。此作業屬於風險評鑑中的哪項活動?

  1. 風險因應
  2. 風險接受
  3. 風險識別
  4. 風險評價
正確答案C. 風險識別

發現並描述存在何種風險的活動即為風險識別。將大小與風險基準比較決定是否須因應的是風險評價,採取迴避或降低等措施的是風險因應,判定在基準內而加以接受的是風險接受,皆屬於此階段之後的活動。

第12題 | 評價的位置

關於風險評鑑中風險評價的說明,下列何者最適切?

  1. 將分析所得的風險大小與風險基準比較,決定是否須因應及優先順序。
  2. 從資訊資產・威脅・脆弱性的組合,無遺漏地找出並描述組織中存在的風險。
  3. 實際導入所選的管理對策,開始運用並使其落實。
  4. 分別估算風險發生的可能性與影響程度,藉此算出風險的大小。
正確答案A. 將分析所得的風險大小與風險基準比較,決定是否須因應及優先順序。

風險評價是評鑑的最後一項活動,是將分析結果與基準對照判斷的階段。找出風險屬於風險識別,算出大小屬於風險分析,導入管理對策屬於風險因應的實施,各自屬於不同階段。

第13題 | 移轉

為因應資訊外洩發生時的損害賠償與調查費用,投保了網路保險。此風險因應屬於下列何種分類?

  1. 風險迴避
  2. 風險降低(減輕)
  3. 風險接受(保有)
  4. 風險移轉(共擔)
正確答案D. 風險移轉(共擔)

投保是與保險公司分攤損失負擔的因應方式,屬於風險移轉(共擔)。迴避是停止造成風險的活動本身,降低是以對策縮小發生機率或影響,接受是不採取對策直接承受,保險皆不屬於此三者。

第14題 | ALE計算

某事故發生1次會造成600萬日圓的損失,預估每2年發生1次。此事故的年度預期損失額(ALE)為多少?

  1. 150萬日圓
  2. 300萬日圓
  3. 600萬日圓
  4. 1,200萬日圓
正確答案B. 300萬日圓

ALE以SLE(每次損失額)×ARO(年發生率)求得。每2年1次即ARO=0.5,因此600萬日圓×0.5=300萬日圓。600萬日圓即SLE本身,1,200萬日圓是每年發生2次時的值,150萬日圓是誤將ARO算為0.25所得的錯誤結果。

第15題 | ALE計算

某災害發生1次會造成4,000萬日圓的損失,預估發生機率為每年5%。此災害的年度預期損失額(ALE)為多少?

  1. 800萬日圓
  2. 200萬日圓
  3. 4,000萬日圓
  4. 400萬日圓
正確答案B. 200萬日圓

每年5%相當於ARO=0.05,因此ALE=4,000萬日圓×0.05=200萬日圓。400萬日圓是以機率10%計算所得,800萬日圓是以20%計算所得,4,000萬日圓即SLE本身,皆未正確乘上年發生率或有所混淆。

第16題 | 成本效益

某風險發生1次會造成1,000萬日圓的損失,年發生率估計為0.4。若導入每年花費220萬日圓的對策,可使年發生率降至0.1。金額面的評估下列何者最適切?

  1. 因對策使年度預期損失額由1,000萬日圓降至100萬日圓,削減額900萬日圓大幅高於費用,因此划算。
  2. 因對策使年度預期損失額由400萬日圓降至100萬日圓,削減額200萬日圓低於費用220萬日圓,因此不划算。
  3. 因對策使年度預期損失額由400萬日圓降至100萬日圓,削減額300萬日圓高於費用220萬日圓,因此划算。
  4. 由於年發生率並未降為0,對策的效果無法以金額評估。
正確答案C. 因對策使年度預期損失額由400萬日圓降至100萬日圓,削減額300萬日圓高於費用220萬日圓,因此划算。

對策前ALE為1,000萬日圓×0.4=400萬日圓,對策後為1,000萬日圓×0.1=100萬日圓,削減額為300萬日圓,高於費用220萬日圓,因此在金額面上可謂合理。1,000萬日圓是SLE而非ALE,將削減額算為200萬日圓也是計算錯誤。即使仍留有殘餘風險,仍可用金額進行比較。

第17題 | 迴避

某網購事業雖大量處理個人資料,卻難以獲利,判斷一旦外洩其影響過大,因而從該事業本身撤出。此風險因應屬於下列何種分類?

  1. 風險迴避
  2. 風險移轉(共擔)
  3. 風險接受(保有)
  4. 風險降低(減輕)
正確答案A. 風險迴避

停止造成風險原因的活動即為風險迴避。移轉是以保險或委外分攤損失,降低是以對策縮小發生機率或影響,接受是不採取對策直接承受,停止活動皆不屬於此三者。

第18題 | 降低

針對惡意軟體感染的危險,導入防毒軟體、徹底執行作業系統更新,並對員工實施教育,藉此降低感染機率。此風險因應屬於下列何種分類?

  1. 風險接受(保有)
  2. 風險降低(減輕)
  3. 風險迴避
  4. 風險移轉(共擔)
正確答案B. 風險降低(減輕)

實施管理對策以縮小發生機率或影響的因應即為風險降低。迴避是停止業務本身,移轉是以保險或委外與他人分攤損失,接受是判定在基準內而不採取對策,實施對策以降低機率的行為皆不屬於此三者。

第19題 | 接受

對於公司內部布告欄的暫時停止,確認其對業務影響輕微、預估損失也在風險接受基準範圍內,並取得負責人核准後,決定不再採取額外對策。此風險因應屬於下列何種分類?

  1. 風險移轉(共擔)
  2. 風險迴避
  3. 風險降低(減輕)
  4. 風險接受(保有)
正確答案D. 風險接受(保有)

確認影響輕微且在接受基準範圍內,特意不採取對策而加以承受的因應即為風險接受(保有)。迴避是停止活動,移轉是分攤損失,降低是實施對策,皆與某種程度的作為有關,因此不同於接受。須留意這並非放任不管,而是需要負責人的核准與紀錄。

第20題 | 因應與例子

風險因應的分類與其具體例子的組合,下列何者不適切?

  1. 風險接受-一旦發生將造成事業無法持續經營的損失,但因對策麻煩而什麼都不做。
  2. 風險迴避-停止提供判斷為高風險的線上服務,並從該事業撤出。
  3. 風險移轉-為因應資訊外洩而投保,讓保險公司負擔部分損失。
  4. 風險降低-將重要資料加密,並定期備份保管於別處。
正確答案A. 風險接受-一旦發生將造成事業無法持續經營的損失,但因對策麻煩而什麼都不做。

接受是在確認影響輕微且在接受基準範圍內,並經負責人核准後所選擇的因應方式,將足以危及事業持續經營的風險因嫌麻煩而放任不管,並不屬於接受。保險=移轉、停止服務=迴避、加密與備份=降低,其餘3組組合皆正確。

第21題 | 殘餘風險

對於殘餘風險的處理方式,下列何者最適切?

  1. 只要殘餘風險稍有殘留,風險因應即屬失敗,須重新處理直到完全不留殘餘為止。
  2. 殘餘風險由現場承辦人每次自行判斷處理,並刻意不將判斷內容留下紀錄。
  3. 只要實施風險因應,殘餘風險必定歸零,因此因應結束後無須再次確認內容並核准。
  4. 是實施風險因應後仍殘留的風險,是否接受由經營層等負責任的立場者判斷並核准。
正確答案D. 是實施風險因應後仍殘留的風險,是否接受由經營層等負責任的立場者判斷並核准。

無論採取何種因應,都無法將風險完全消除,須由負責人依接受基準判斷是否接受殘留的部分並加以核准。歸零的前提是錯誤的,承辦人自行判斷或省略紀錄則無法盡到說明責任。殘餘風險的存在本身並不代表因應失敗。

第22題 | 27001與2

關於JIS Q 27001與JIS Q 27002關係的說明,下列何者最適切?

  1. 兩者皆僅訂定用語定義的標準,不涉及要求事項。
  2. 27001是實踐管理對策的規範,27002是訂定ISMS要求事項的基準。
  3. 兩者皆為訂定ISMS要求事項的標準,內容相同。
  4. 27001是訂定ISMS要求事項的認證基準,27002是實踐管理對策的規範。
正確答案D. 27001是訂定ISMS要求事項的認證基準,27002是實踐管理對策的規範。

成為認證基準的是訂定要求事項的JIS Q 27001,JIS Q 27002則是說明如何實作各項管理對策的實踐規範。將兩者對調的說明有誤。訂定用語與概要的是JIS Q 27000,27001與27002內容也並非相同。

第23題 | 認證對象

某企業對外宣傳「本公司已取得JIS Q 27002認證」。此敘述的問題點,下列何者最適切?

  1. 27002是實踐管理對策的規範,並非認證基準,ISMS認證是針對JIS Q 27001進行的。
  2. 27002是說明用語定義與概要的標準,具體管理對策不在其範圍內。
  3. 27002僅規範個人資料保護,因此不適用於處理資訊安全全面事項之一般企業的認證。
  4. 27002雖為認證對象標準,但僅限官公廳或獨立行政法人可取得認證,民間企業不在取得對象之列。
正確答案A. 27002是實踐管理對策的規範,並非認證基準,ISMS認證是針對JIS Q 27001進行的。

ISMS符合性評鑑制度的審查基準是訂定要求事項的JIS Q 27001,27002並非認證基準。27002是管理對策的指引,既非用語標準(27000)也非個人資料保護標準(15001),也沒有可取得組織種類受限的事實。

第24題 | 適用聲明書

記載於ISMS適用聲明書中的內容,下列何者最適切?

  1. 所選定的管理對策及其選定理由、實施狀況,以及未採用管理對策的排除理由
  2. 過去一年間發生的故障清單,以及各自復原所需時間彙整的紀錄表
  3. 事故發生時寄送給顧客的道歉信文案,及其寄送對象的承辦人名單
  4. 每位員工個人的人事考核結果,以及本人為下年度所設定的業務目標清單
正確答案A. 所選定的管理對策及其選定理由、實施狀況,以及未採用管理對策的排除理由

適用聲明書是說明選擇了哪些管理對策、為何選擇、實施到何種程度,以及對於排除的管理對策說明其理由的文件。道歉信文案、故障紀錄、人事考核皆屬於其他文件,並不具備說明管理對策取捨依據的作用。

第25題 | PDCA

在ISMS的PDCA循環中,內部稽核與管理階層審查定位於哪個階段?

  1. Do(執行)
  2. Check(查核)
  3. Plan(規劃)
  4. Act(處置・改善)
正確答案B. Check(查核)

內部稽核與管理階層審查是確認是否依既定方式運作並有效發揮作用的活動,因此屬於Check。Plan是適用範圍的決定・方針制定・風險評鑑・管理對策的選定,Do是管理對策的導入與運用,Act則是矯正措施與機制的重新檢視。

第26題 | 內部稽核

實施ISMS內部稽核時的注意事項,下列何者最適切?

  1. 內部稽核是由外部認證機構進行,組織自身不會實施。
  2. 內部稽核發現不符合事項時,不留紀錄,僅以口頭提醒了事。
  3. 稽核員不稽核自己負責的業務,以確保客觀性與公正性選任。
  4. 為維持稽核的客觀性,稽核員自行稽核並評估自己所負責的業務。
正確答案C. 稽核員不稽核自己負責的業務,以確保客觀性與公正性選任。

若自己稽核自己的工作,評估容易流於寬鬆,因此應選任與所負責業務無利害關係的獨立人員擔任稽核員。內部稽核是組織自身進行的活動,由認證機構進行的則是第三方審查。不符合事項須留下紀錄,並須銜接至矯正措施。

第27題 | 個資標章

授予個人資料保護標章(隱私標章)時,審查是否符合的標準為下列何者?

  1. ISO/IEC 27017
  2. JIS Q 27001
  3. JIS Q 15001
  4. JIS Q 27002
正確答案C. JIS Q 15001

個人資料保護標章是審查是否符合訂定個人資訊保護管理系統(PMS)要求事項的JIS Q 15001後授予。JIS Q 27001是ISMS認證的基準,27002是管理對策的實踐規範,ISO/IEC 27017則是雲端服務管理對策相關的規範。

第28題 | 相關標準

關於ISO/IEC 27017與ISO/IEC 27701的說明組合,下列何者最適切?

  1. 27017是雲端服務相關資訊安全管理對策的規範,27701是隱私資訊管理系統相關的標準。
  2. 27017處理職業安全衛生,27701處理事業持續管理的要求事項。
  3. 27017是處理工廠等使用的控制系統安全的標準,27701是訂定加密演算法標準與金鑰長度的標準。
  4. 27017是品質管理系統相關標準,27701是環境管理系統相關標準,皆與資訊安全無關。
正確答案A. 27017是雲端服務相關資訊安全管理對策的規範,27701是隱私資訊管理系統相關的標準。

ISO/IEC 27017是針對雲端服務提供者與使用者各自的資訊安全管理對策指引,ISO/IEC 27701則是擴充ISMS、處理個人資料的PIMS標準。品質・環境・職業安全衛生・事業持續分屬其他標準群,皆不符合此二者的說明。

第29題 | 符合性評鑑

關於ISMS符合性評鑑制度的說明,下列何者最適切?

  1. 組織自行檢視自家ISMS,並自行宣稱符合要求事項,即視為取得認證的制度。
  2. 由第三方認證機構審查組織的ISMS是否符合JIS Q 27001要求事項,並予以認證的制度。
  3. 由公家機關統一檢查組織所使用資訊系統的脆弱性,若無問題便公開保證其安全性的制度。
  4. 一旦取得認證,其後便無須再接受審查即可持續有效的制度。
正確答案B. 由第三方認證機構審查組織的ISMS是否符合JIS Q 27001要求事項,並予以認證的制度。

符合性評鑑制度的核心是由第三方進行審查與認證,並非自行宣告。對象是管理系統,而非個別系統的脆弱性檢查,取得認證後仍須持續接受定期的維持審查與數年一次的更新審查。

第30題 | 三層結構

若將資訊安全政策以三層結構組成,由上位到下位的排列順序,下列何者最適切?

  1. 對策基準 → 基本方針 → 實施程序
  2. 實施程序 → 對策基準 → 基本方針
  3. 基本方針 → 實施程序 → 對策基準
  4. 基本方針 → 對策基準 → 實施程序
正確答案D. 基本方針 → 對策基準 → 實施程序

最上位是揭示組織態度的基本方針,其下是規定各領域應遵守事項的對策基準,最下位則是說明具體做法的實施程序。愈上位愈抽象、愈不易變動,愈下位愈具體、修訂也愈頻繁。其他排列皆與各層級的作用不符。

第31題 | 基本方針

記載於資訊安全政策基本方針中的內容,下列何者最適切?

  1. 各部門所使用電腦的資產編號,以及其設置地點與使用者清單
  2. 防毒軟體的產品名稱,以及更新病毒碼畫面的具體操作步驟
  3. 各伺服器所設定的防火牆通訊規則,以及允許使用的通訊埠編號清單
  4. 從事資訊安全的目的、適用範圍、經營階層的責任與遵守義務
正確答案D. 從事資訊安全的目的、適用範圍、經營階層的責任與遵守義務

基本方針應寫明組織的態度,亦即目的・適用範圍・經營階層的責任與承諾・遵守義務等。產品名稱、操作步驟、通訊埠編號等具體事項應寫於實施程序,資產編號或設置地點則應記載於資訊資產清冊,屬於不同層級。

第32題 | 哪個層級

「業務使用的密碼須為12個字元以上,並包含英文大小寫、數字與符號」此項規定,屬於資訊安全政策三層結構中的哪一層?

  1. 實施程序
  2. 對策基準
  3. 基本方針
  4. 適用聲明書
正確答案B. 對策基準

以「該做什麼」的層級規定各領域應遵守事項的即為對策基準。基本方針揭示組織態度、不寫個別要件,實施程序則是連設定畫面操作方式都寫明的程序書。適用聲明書是說明ISMS所選管理對策的文件,並非政策的層級之一。

第33題 | 實施程序

資訊安全政策實施程序的特徵,下列何者最適切?

  1. 因是揭示組織態度的文件,以對外公開為前提力求簡潔,省略具體設定值的記載。
  2. 一旦訂定,即使更換系統也不得變更內容的文件。
  3. 僅供經營階層參閱的文件,不發放給現場承辦人員,內容也維持保密狀態運用。
  4. 說明具體操作方法與設定值、負責人與記錄留存方式,並隨系統變更頻繁修訂。
正確答案D. 說明具體操作方法與設定值、負責人與記錄留存方式,並隨系統變更頻繁修訂。

實施程序是說明「怎麼做」的程序書・手冊層級,正因具體才會頻繁修訂。以對外公開為前提的是基本方針,實施程序則是現場承辦人使用的文件。若不隨系統變更更新,便會與實際狀況脫節。

第34題 | CISO

CISO的職責,下列何者最適切?

  1. 作為顧客詢問的窗口,說明自家產品的使用方法與設定方式。
  2. 負責各部門電腦的設置或網路配線等作業。
  3. 統籌組織整體的資訊安全戰略與措施,並向經營階層報告。
  4. 以第三方立場審查組織的ISMS,客觀判斷是否可授予認證。
正確答案C. 統籌組織整體的資訊安全戰略與措施,並向經營階層報告。

CISO(最高資訊安全長)是統籌組織整體資訊安全、並向經營階層報告狀況的立場。顧客應對或設備設置作業屬於承辦部門的業務,第三方審查屬於認證機構的職責,皆非CISO的職責。

第35題 | 例外核准

因交易對象指定,須使用公司內部規定禁止使用的檔案共用服務。承辦人的因應方式,下列何者最適切?

  1. 提出使用理由・對象資料・期間・替代管理對策,申請例外核准,取得負責人核准並留下紀錄後才使用。
  2. 完全不告知交易對象,使用不在公司管理範圍內的私人雲端帳號來往業務資料。
  3. 解讀為公司內部規定未涵蓋的狀況,由承辦人個人判斷直接開始使用,優先讓業務進行下去。
  4. 認為交易對象的指示優先於公司內部規定,未取得負責人核准也未留紀錄便開始使用,事後僅口頭簡單報告。
正確答案A. 提出使用理由・對象資料・期間・替代管理對策,申請例外核准,取得負責人核准並留下紀錄後才使用。

當有無法依規定行事的情形時,應透過例外核准手續,明示理由・期間・替代管理對策,取得負責人核准並留下紀錄,期限屆滿後再重新檢視。承辦人擅自判斷、以交易對象指示為由未經核准便使用,或使用私人帳號,皆會使資訊脫離管理範圍之外。

第36題 | 經營指引

關於網路安全經營指引的說明,下列何者最適切?

  1. 面向資訊系統技術人員,詳細規定防火牆或伺服器具體設定值與作業程序的技術文件。
  2. 揭示經營者應認知的3項原則,以及經營者應指示CISO等人員辦理的重要10項事項,是面向經營階層的指引。
  3. 針對處理個人資料的業者,訂定應遵守義務內容及違反時應處法律罰則的法令。
  4. 訂定欲取得ISMS認證之組織應滿足要求事項,作為第三方審查基準的國際標準。
正確答案B. 揭示經營者應認知的3項原則,以及經營者應指示CISO等人員辦理的重要10項事項,是面向經營階層的指引。

網路安全經營指引是經濟產業省與IPA公布、面向經營階層的指引,由3項原則與重要10項事項構成。並非訂定具體設定值的技術文件,也非訂定罰則的法令,更非認證審查基準(JIS Q 27001)。

第37題 | 規定的運用

關於資訊安全相關規定的宣導與重新檢視方式,下列何者最適切?

  1. 透過到職教育或定期研習,依對象進行宣導,並在法規修正・導入新技術・組織變更・事故・稽核指出問題等時機重新檢視。
  2. 若發生違規,即使是未宣導過的規定,也一律作為員工本人的責任處理,並省略對規定的重新檢視。
  3. 規定一旦制定,即使有法規修正或組織變更,也不予修訂、維持原狀。
  4. 只要將規定放在公司內部伺服器供任何人查閱即已足夠,特別不需要透過到職教育或研習再次宣導。
正確答案A. 透過到職教育或定期研習,依對象進行宣導,並在法規修正・導入新技術・組織變更・事故・稽核指出問題等時機重新檢視。

規定唯有經過宣導才能發揮作用,且須隨環境變化重新檢視。僅是放置不會被閱讀,禁止修訂則會與實際狀況脫節。將未經宣導規定的違反一律歸咎於員工本人責任,並非適切的運用方式。

第38題 | BCP與BCM

關於BCP與BCM關係的說明,下列何者最適切?

  1. BCP是彙整供經營階層閱讀的文件,BCM是彙整供現場承辦人閱讀的文件,僅是依讀者不同而區分的文件種類。
  2. BCP與BCM是意義相同的用語,兩者為同義詞。
  3. BCP是訂定重要業務持續與復原方法的計畫本身,BCM則是制定該計畫並持續進行教育・訓練・檢查・重新檢視等管理活動的整體。
  4. BCP是指日常資訊安全運用機制的整體,BCM則僅指其中設備設定或監控等技術性對策。
正確答案C. BCP是訂定重要業務持續與復原方法的計畫本身,BCM則是制定該計畫並持續進行教育・訓練・檢查・重新檢視等管理活動的整體。

BCP是計畫這項成果物,BCM則是製作該BCP、進行訓練、檢查並持續改善的管理活動。並非指日常安全運用機制或技術性對策的用語,也非依讀者區分的文件種類,更非同義詞。

第39題 | RTO與RPO

關於RTO與RPO的說明組合,下列何者最適切?

  1. RTO是應回復至哪個時間點資料的目標,RPO是從故障發生到復原可容許花費的時間目標。
  2. RTO與RPO皆表示復原後應使業務恢復至何種水準的目標,兩者並無差異。
  3. RTO表示備份保存的世代數,RPO表示備份所用記錄媒體的種類,是一種指標。
  4. RTO是從故障發生到復原可容許花費的時間目標,RPO是應回復至哪個時間點資料的目標。
正確答案D. RTO是從故障發生到復原可容許花費的時間目標,RPO是應回復至哪個時間點資料的目標。

RTO(目標復原時間)是時間目標,RPO(目標復原時點)則表示資料的新鮮度,亦即可容許的資料損失範圍之目標。將兩者對調的說明有誤。表示業務回復水準的是RLO,保存世代數或媒體種類皆非這兩項指標所表示的內容。

第40題 | RPO與間隔

某系統將RPO訂為4小時。為滿足此目標所需的運用方式,下列何者最適切?

  1. 建立可在故障發生後4小時內復原系統的體制與程序,並定期實施復原演練
  2. 至少每4小時取得一次備份,使故障時不致遺失4小時以前的資料。
  3. 以復原後系統處理能力恢復至平時4分之1水準為目標,建立相應體制。
  4. 準備4種備份媒體,並將各媒體分散保管於不同地點的運用方式。
正確答案B. 至少每4小時取得一次備份,使故障時不致遺失4小時以前的資料。

RPO是可容許的資料損失範圍,若訂為4小時,則取得間隔須在4小時以內。4小時內完成復原屬於RTO,恢復水準屬於RLO的目標,準備4種媒體與RPO無關。

第41題 | RLO

事業持續計畫中規定「災害發生後,先以平時50%的處理能力重新開始受理訂單業務」。表示此目標的指標為下列何者?

  1. BIA(事業影響分析)
  2. RPO(目標復原時點)
  3. RLO(目標復原水準)
  4. RTO(目標復原時間)
正確答案C. RLO(目標復原水準)

表示復原時點應將業務恢復至何種水準的即為RLO。RTO是復原所需時間,RPO是應回復至哪個時間點資料的指標,BIA則是釐清應優先復原業務的分析活動,並非指標。

第42題 | BIA

事業影響分析(BIA)的目的,下列何者最適切?

  1. 測量每位員工的工作量與作業時間,藉此謀求各部門人員配置的最適化。
  2. 全面檢查資訊系統存在的脆弱性,釐清應修正之處與因應優先順序,事先擬定修正計畫。
  3. 分析業務停止時影響的大小與時間範圍,釐清應優先復原的重要業務及其所依賴的資源。
  4. 比較備份媒體的單價,選定最便宜的媒體以壓低費用。
正確答案C. 分析業務停止時影響的大小與時間範圍,釐清應優先復原的重要業務及其所依賴的資源。

BIA是分析某項業務停止後會在何時造成多大損害,藉此找出復原的優先順序與所依賴的資源,是制定BCP的前提。人員配置最適化、脆弱性檢查、媒體價格比較皆非BIA的目的。

第43題 | 增量還原

週日取得完整備份,週一至週六每天取得增量備份。若週四夜間發生故障,還原所需的備份組合為下列何者?

  1. 週日取得的完整備份,以及週四取得的增量備份,合計僅2份
  2. 使用週一至週四全部的增量備份,不含週日的完整備份
  3. 週日的完整備份,以及週一・週二・週三・週四全部的增量備份
  4. 僅使用故障前一刻、也就是週四取得的增量備份,不使用更早之前的
正確答案C. 週日的完整備份,以及週一・週二・週三・週四全部的增量備份

增量備份僅保有自上次備份以來變更的部分,因此還原時須要完整備份及其後所有的增量備份,只要缺少一份便無法還原。僅憑完整備份與最新1份即可還原的情況,屬於差異備份。

第44題 | 差異還原

週日取得完整備份,週一至週六每天取得差異備份。若週四夜間發生故障,還原所需的備份組合為下列何者?

  1. 僅週四的差異備份
  2. 週一至週四全部的差異備份
  3. 週日的完整備份,以及週四的差異備份
  4. 週日的完整備份,以及週一・週二・週三・週四全部的差異備份
正確答案C. 週日的完整備份,以及週四的差異備份

差異備份每次都會保有自上次完整備份以來所有變更的部分,因此最新一份差異備份中已包含之前所有的變更。因此還原只需完整備份與最新一份差異備份共2份即可。需要全部差異備份的情況屬於增量備份。

第45題 | 3-2-1

關於備份的3-2-1原則,以及作為勒索軟體對策的保管方式說明,下列何者最適切?

  1. 由3名承辦人雙重確認,經1名負責人核准後才取得,是一種程序上的參考。
  2. 每天取得3次備份、保存2週份,滿1年後即予廢棄,是關於取得次數與保存期間的運用參考。
  3. 包含原本在內共持有3份資料,儲存於2種媒體,其中1份另存於別處。同時取得後應斷開連線,以離線方式保管。
  4. 以3種加密演算法進行二重加密,並將其金鑰集中於1處管理,是一種保管方式。
正確答案C. 包含原本在內共持有3份資料,儲存於2種媒體,其中1份另存於別處。同時取得後應斷開連線,以離線方式保管。

3-2-1原則是資料3份・媒體2種・其中1份存放於別處的保管方針。由於勒索軟體會連透過網路連線的共用資料夾或NAS一併加密,僅靠隨時連線的備份無法防範,離線保管因而有效。其餘選項談的是取得次數、核准程序或加密方式,與此原則無關。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文