ISO-IEC-27001-Lead-Implementer 문제 6

시나리오 3: Socket Inc는 주로 무선 제품과 서비스를 제공하는 통신 회사입니다. MongoDB를 사용합니다. 고가용성, 확장성 및 유연성을 제공하는 문서 모델 데이터베이스입니다.
지난 달 Socket Inc.에서는 정보 보안 사고를 보고했습니다. 데이터베이스 관리자가 기본 설정을 변경하지 않고 비밀번호 없이 공개적으로 액세스할 수 있도록 남겨두었기 때문에 해커 그룹이 MongoDB 데이터베이스를 손상시켰습니다.
다행스럽게도. Socket Inc.는 MongoDB 데이터베이스에서 정기적인 정보 백업을 수행했기 때문에 사고 중에도 정보가 손실되지 않았습니다. 또한 syslog 서버를 통해 Socket Inc.는 모든 로그를 하나의 서버에 중앙 집중화할 수 있었습니다. 회사는 사용자 오류 및 예외사항을 기록하는 이벤트 로그를 검토한 결과, 지속적인 백도어가 설치되지 않았으며, 공격이 회사 내부 직원에 의해 시작된 것이 아니라는 사실을 알아냈습니다.
향후 유사한 사고를 방지하기 위해 Socket Inc.는 승인된 직원에게만 접근 권한을 부여하는 접근 제어 시스템을 사용하기로 결정했습니다. 또한 회사는 무단 접근으로부터 데이터베이스를 보호하기 위해 암호화 키 관리를 포함하여 암호화의 효과적인 사용을 위한 규칙을 정의하고 구현하기 위한 통제를 구현했습니다. 구현은 모든 관련 계약, 법률, 규정 및 정보 분류를 기반으로 했습니다. 계획. 보안을 강화하고 관리 노력을 줄이기 위해 VPN을 사용한 네트워크 분리가 제안되었습니다.
마지막으로, 소켓(주)은 정보 보안 위협과 관련된 정보를 유지, 수집, 분석하고 정보 보안을 프로젝트 관리에 통합하기 위한 새로운 시스템을 구현했습니다.
ISO/IEC 27001 Annex A의 정보 보안 통제가 Socket Inc.에 의해 수행된 시나리오 3을 기반으로 합니다.
정보보안 위협과 관련된 정보를 유지, 수집, 분석하기 위한 새로운 시스템을 구축하여 시행하고 있습니까?

ISO-IEC-27001-Lead-Implementer 문제 7

다음 중 위험 보유의 예는 무엇입니까?

ISO-IEC-27001-Lead-Implementer 문제 8

시나리오 7에 따르면 Anna는 데이터를 수집할 때 무엇을 알아야 합니까?

ISO-IEC-27001-Lead-Implementer 문제 9

NetworkFuse는 직원이 감사에 대비하도록 _________________해야 합니다. 시나리오 참조
10.

ISO-IEC-27001-Lead-Implementer 문제 10

시나리오 8: SunDee는 미국 캘리포니아에 본사를 둔 미국의 바이오제약 회사입니다. 심혈관 질환, 종양학, 뼈 건강 및 염증에 중점을 두고 새로운 인간 치료법 개발을 전문으로 합니다. 회사는 지난 2년간 SO/IEC 27001을 기반으로 한 정보보안관리시스템(ISMS)을 구축해왔습니다. 그러나 ISMS의 성과와 효율성을 모니터링하거나 측정하지 않았으며 정기적으로 경영 검토를 실시했습니다. 재인증 심사 직전에 회사는 내부 심사를 실시하기로 결정했습니다. 또한 대부분의 직원에게 해당 부서의 지난 2년간의 개인별 보고서를 작성하도록 요청했습니다. 이로 인해 생산 부서에는 최적의 인력이 부족해졌고, 이로 인해 회사의 재고가 감소했습니다.
Tessa는 SunDee의 내부 감사관이었습니다. 50명의 직원이 여러 보고서를 작성했기 때문에 내부 감사 프로세스는 계획보다 훨씬 오래 걸렸고 일관성이 매우 없었으며 Tessa가 SunDee가 ISMS의 성과를 적절하게 평가해야 한다고 결론을 내린 정성적 측정 방법도 없었습니다. 그녀는 SunDee의 ISMS 성과 평가 부주의를 주요 부적합으로 정의하여 부적합에 대한 설명, 감사 결과 및 권장 사항을 포함하는 부적합 보고서를 작성했습니다. 또한 Tessa는 SunDee가 이러한 문제를 해결할 수 있는 새로운 계획을 작성하여 최고 경영진에게 제시했습니다. 위의 시나리오를 바탕으로 다음 질문에 답하십시오.
SunDee의 인력 혼란을 초래한 원인은 무엇입니까?