ISO-IEC-27001-Lead-Implementer 문제 126

시나리오 9: OpenTech는 IT 및 통신 서비스를 제공합니다. 데이터 통신 기업과 네트워크 운영자가 다중 서비스 제공자가 될 수 있도록 지원합니다. 내부 감사 과정에서 내부 감사인인 팀은 모니터링 절차와 관련된 부적합 사항을 파악했습니다. 그는 여러 시스템 취약점을 파악하고 평가했습니다.
팀은 민감한 정보를 처리하는 시스템 및 서비스의 사용자 ID가 재사용되고 접근 제어 정책이 준수되지 않았다는 사실을 발견했습니다. ISMS 프로젝트 관리자는 이러한 부적합 사항의 근본 원인을 분석한 후 부적합 사항을 해결하기 위한 가능한 조치 목록을 작성했습니다. 그런 다음 ISMS 프로젝트 관리자는 목록을 분석하여 근본 원인을 제거하고 향후 유사한 상황의 발생을 예방할 수 있는 활동을 선정했습니다. 이러한 활동은 실행 계획에 포함되었습니다. 최고 경영진의 승인을 받은 실행 계획은 다음과 같이 작성되었습니다.
새로운 버전의 액세스 제어 정책이 수립되고, 정보통신기술(ICT) 부서에서 네트워크 액세스를 효과적으로 관리하고 모니터링할 수 있도록 새로운 제한이 생성됩니다. 승인된 실행 계획이 구현되었으며, 계획에 설명된 모든 실행 사항이 문서화되었습니다.
시나리오 9를 기준으로 ISMS 프로젝트 관리자가 시정 조치 프로세스를 적절하게 완료했습니까?

ISO-IEC-27001-Lead-Implementer 문제 127

시나리오 1: HealthGenic은 웹 기반 의료 소프트웨어를 사용하여 유아기부터 성인 초기까지 아동의 건강과 성장을 모니터링하는 소아과 병원입니다. 이 소프트웨어는 진료 예약, 맞춤형 의료 보고서 작성, 환자 데이터 및 병력 저장, 그리고 모든 의료진과의 소통에도 사용됩니다.
[^관련 당사자로는 부모, 다른 의사, 의료 실험실 직원 등이 포함됩니다.
지난달, HealthGenic은 소프트웨어에 접속하는 사용자 수가 늘어나면서 여러 차례 서비스 중단을 겪었습니다. 회사가 소프트웨어를 사용하면서 겪었던 또 다른 문제는 복잡한 사용자 인터페이스였는데, 훈련을 받지 않은 직원은 이를 사용하기 어려워했습니다.
HealthGenic의 최고 경영진은 해당 소프트웨어 개발사에 즉시 문제를 알렸습니다. 소프트웨어 회사는 문제를 해결했지만, 그 과정에서 HealthGenic 환자와 관련된 민감한 정보가 포함된 일부 파일을 수정했습니다. 이러한 수정으로 인해 불완전하고 부정확한 의료 보고서가 작성되었고, 더 중요한 것은 환자의 개인 정보 침해로 이어졌습니다.
시나리오 1에 설명된 상황 중 HealthGenic에 위협이 되는 상황은 무엇입니까?

ISO-IEC-27001-Lead-Implementer 문제 128

시나리오 10: CircuitLinking은 정수 솔루션 전문 기업으로, 가정용 및 상업용으로 효율적인 여과 및 처리 시스템을 설계 및 제조합니다. 지난 2년 동안 이 회사는 정보 보안을 위한 ISO/IEC 27001과 품질 관리를 위한 ISO 9001을 모두 준수하는 통합 관리 시스템(IMS)을 적극적으로 구축해 왔습니다. 최근에는 ISO/IEC 27001과 ISO 9001 인증을 모두 획득하기 위한 통합 심사를 신청했습니다.
CircuitLinking은 준비 과정에서 ISO/IEC 27001에 대한 명확한 이해를 확보하고, 주제 전문가를 선정하고, 자원을 할당하고, 효과적인 절차의 증거를 제시하기 위한 문서를 수집했습니다. 1단계(설계 검증 중심)를 통과한 후, 구현 및 효과성을 검토하는 2단계가 진행되었습니다. 회사의 요청에 따라 이해 상충 가능성이 있는 감사관은 교체되었습니다. 감사 절차는 계속되었고, 회사는 인증을 획득했습니다.
이후 재인증 감사 과정에서 관리 시스템에 중대한 변경 사항이 발생하여 영향을 평가하기 위해 1단계 평가가 실시되었습니다.
위의 시나리오를 바탕으로 다음 질문에 답하세요.
1단계 감사에서 감사관은 CircuitLinking의 관리 시스템 설계를 평가했습니다. 이러한 접근 방식이 권장됩니까?

ISO-IEC-27001-Lead-Implementer 문제 129

시나리오 2:
뷰티는 뷰티 업계에서 탄탄한 입지를 굳힌 화장품 회사입니다. 수십 년 전, 자연스러운 아름다움을 더하는 고품질 스킨케어, 메이크업, 퍼스널 케어 제품을 만들겠다는 열정으로 설립되었습니다. 뷰티는 혁신적인 제품, 고객 만족을 위한 노력, 그리고 윤리적이고 지속 가능한 사업 관행에 대한 헌신을 통해 오랜 시간 탄탄한 명성을 쌓아 왔습니다.
빠르게 변화하는 소비자 쇼핑 습관에 대응하여 뷰티는 기존 소매업에서 이커머스 모델로 전환했습니다. 이 전략을 실행하기 위해 뷰티는 사업 전략 및 목표에 맞춰 새로운 이커머스 사업과 관련된 잠재적 위협과 취약점을 분석하는 포괄적인 정보 보안 위험 평가를 실시했습니다.
회사는 확인된 위험과 관련하여 여러 가지 정보 보안 조치를 시행했습니다. 모든 직원은 민감한 고객 데이터 보호의 중요성을 강조하기 위해 기밀 유지 계약에 서명해야 했습니다. 회사는 사용자 접근 권한을 철저히 검토하여 권한이 있는 직원만 민감한 정보에 접근할 수 있도록 했습니다. 또한, 회사는 창고에 귀중한 제품과 특수 제조법을 보관하고 있기 때문에, 잠재적인 기물 파손 행위를 방지하기 위해 실시간 경보가 울리는 경보 시스템과 감시 카메라를 설치했습니다.
얼마 후, 정보 보안팀은 감사 로그를 분석하여 새롭게 구현된 보안 제어 시스템 전반의 활동을 모니터링하고 추적했습니다. 감사 로그를 조사하고 분석한 결과, 공격자가 오래된 맬웨어 방지 소프트웨어를 통해 시스템에 접근하여 고객의 이름과 집 주소를 포함한 중요 정보를 노출했음을 발견했습니다. 이후 IT팀은 유사 사고 발생 시 악성 코드를 자동으로 제거할 수 있는 새 맬웨어 방지 소프트웨어로 교체했습니다. 새 소프트웨어는 모든 워크스테이션에 설치되었고, 최신 맬웨어 정의로 정기적으로 업데이트되었으며, 자동 업데이트 기능이 활성화되었습니다. 또한, 중요 정보 접근을 위해 사용자 식별 및 비밀번호 입력을 요구하는 인증 프로세스도 구현되었습니다.
조사 과정에서 뷰티의 정보 보안 관리자인 마야는 직무 설명서에 정보 보안 책임이 명확하게 정의되어 있지 않다는 사실을 발견했고, 회사는 이에 대해 즉각적인 조치를 취했습니다.
뷰티는 자사의 전자상거래 사업이 전 세계로 확장될 것임을 인지하고 업계의 법률, 법령, 규제 및 계약 요건을 면밀히 조사하고 준수했습니다. 데이터 개인정보보호법, 소비자 보호법, 국제 무역 협정을 포함한 국제 및 지역 규정을 모두 고려했습니다.
이러한 요구 사항을 충족하기 위해 Beauty는 모든 시장에서 법적 기준을 준수하는 회사의 준수 사항을 지속적으로 모니터링하고 보장하는 법률 자문과 규정 준수 전문가에게 투자했습니다.
또한, 뷰티는 기밀 정보에 접근할 수 있는 IT 팀과 다른 직원들을 대상으로 여러 차례 정보 보안 인식 세션을 실시하여 시스템 및 네트워크 보안의 중요성을 강조했습니다.
사고 당시 마야가 발견한 취약점은 어떤 범주에 속합니까?

ISO-IEC-27001-Lead-Implementer 문제 130

시나리오 4: TradeB. 고객 예금을 받고 기본적인 금융 서비스와 투자 대출을 제공하는, 시장에 막 진출한 상업 은행입니다. TradeB는 ISO/IEC 27001 기반 정보보안 관리체계(ISMS)를 구축하기로 결정했습니다. 관리 시스템 구축 경험이 전무했던 TradeB의 최고 경영진은 ISMS 구축 프로젝트를 지휘하고 관리하기 위해 두 명의 전문가를 고용했습니다.
먼저, 프로젝트팀은 ISO/IEC 27001 부속서 A의 93개 통제 항목을 분석하고 회사와 그 목표에 적용 가능한 것으로 판단되는 보안 통제 항목만 나열했습니다. 이 분석을 바탕으로 적용성 설명서(Statement of Applicability)를 작성했습니다. 이후, 위험 평가를 실시하여 하드웨어, 소프트웨어, 네트워크 등 자산과 위협 및 취약성을 파악하고, 잠재적 결과와 발생 가능성을 평가했으며, 세 가지 비수치적 범주(낮음, 보통, 높음)를 기반으로 위험 수준을 결정했습니다. 그들은 위험 평가 기준에 따라 위험을 평가하고 고위험 범주만 처리하기로 결정했습니다.또한 새로운 버전의 액세스 제어 정책을 수립하고, 사용자 액세스를 관리하고 제어하기 위한 제어를 구현하고, 비즈니스 연속성을 위한 ICT 준비에 대한 제어를 구현하여 주로 관리자 권한의 무단 사용과 여러 하드웨어 오류로 인한 시스템 중단에 집중하기로 결정했습니다.마지막으로, 그들은 이러한 보안 제어를 구현한 후 위험 수준이 허용 수준보다 낮으면 위험을 수용할 것이라고 기술한 위험 평가 보고서 초안을 작성했습니다.잔여 위험을 처리하기 위해 TradeB는 무엇을 해야 합니까?시나리오 4를 참조하세요.