Read the book: «CISSP. 365 вопросов для подготовки. Риски, архитектура, сети, доступ и безопасность»
Глава 1. Управление безопасностью, рисками и соответствием
Цели информационной безопасности: триада CIA
Какое из следующих утверждений лучше всего описывает конфиденциальность?
A. Как система защищает данные от несанкционированного доступа?
B. Уполномоченный персонал имеет доступ к системе
C. Как система предотвращает разглашение информации?
D. Процесс проверки личности пользователя
Ответ на вопрос дня: 16.02.2019
Какой из следующих аспектов наименее связан с конфиденциальностью информации?
A. Конфиденциальность
B. Целостность
C. Неотказуемость
D. Доступность
Ответ на вопрос дня: 20200526
Какой из следующих атрибутов или целей информационной безопасности НЕ определен в Федеральном законе США об управлении информационной безопасностью 2002 года (FISMA)?
A. Неотказуемость
B. Ответственность
C. Подлинность
D. Доступность
Ответ на вопрос дня: 20200101
Эмили отправила Майклу электронное письмо с юридически значимой цифровой подписью.
Какая из следующих целей безопасности в наибольшей степени соответствует намерению Эмили?
A. Конфиденциальность
B. Целостность
C. Доступность
D. Атрибуция
Ответ на вопрос дня: 20200410
Информационная безопасность — это дисциплина, которая использует средства защиты для предотвращения угроз в отношении активов с целью достижения целей конфиденциальности, целостности и доступности (CIA), поддержки бизнес-процессов, а также создания и предоставления ценности.
Какой из следующих вариантов будет препятствовать или способствовать достижению цели обеспечения безопасности «целостности»?
A. Получатель отрицает получение электронного письма
B. Недовольный сотрудник удалил конфиденциальный файл
C. Посредник отравил DNS
D. Отправитель подписывает электронное письмо с помощью цифровой подписи
Ответ на вопрос дня: 20191201
Управление информационной безопасностью
Как специалисту в области информационной безопасности (CISO), что из перечисленного вам следует освоить в первую очередь?
A. Политика информационной безопасности
B. Программа обеспечения непрерывности бизнеса
C. Стратегия информационной безопасности
D. Потенциал реагирования на инциденты
Ответ на вопрос дня: 20200417
Вы — директор по информационной безопасности (CISO) международной торговой компании. Что из перечисленного является вашей первоочередной задачей?
A. Заработная плата и льготы
B. Роль и обязанности директора по информационным технологиям (R&R)
C. Разработать и внедрить стратегии информационной безопасности
D. Соберите требования бизнеса и безопасности, разработайте планы кибербезопасности и соответствующие политики
Ответ на вопрос дня: 20190501
Вы являетесь руководителем службы информационной безопасности (CISO) многонациональной компании. После анализа миссии, видения, стратегических целей, стратегии компании, а также бизнес-требований и требований безопасности, вы начинаете разработку стратегии информационной безопасности. Что из перечисленного следует внедрить в первую очередь?
A. Определите план и этапы
B. Провести анализ пробелов
C. Учитывайте ресурсы и ограничения
D. Разработайте политику программы информационной безопасности
Ответ на вопрос дня: 22.09.2019
Вы — недавно назначенный руководитель отдела информационной безопасности (CISO), работающий в банке на Тайване, который полностью полагается на онлайн-бизнес.
Что из перечисленного следует сделать в первую очередь?
A. Встретиться и обсудить ситуацию с заинтересованными сторонами
B. Запустить программу информационной безопасности
C. Провести всестороннюю оценку рисков
D. Разработать стратегию кибербезопасности
Ответ на вопрос дня: 20200102
Какой из следующих примеров лучше всего иллюстрирует концепции согласования функций безопасности и политики?
A. Создать должность CISO специально для решения вопросов информационной безопасности
B. Напомнить генеральному директору и совету директоров об обязанности включить кибербезопасность в стратегическую повестку компании
C. Снизить риски до уровня, приемлемого для высшего руководства, для достижения целей CIA
D. Управлять информационной безопасностью с учётом бизнес-задач и создания ценности
Ответ на вопрос дня: 20190908
Вы являетесь директором по информационной безопасности (CISO) компании Northbridge Semiconductors и подчиняетесь непосредственно генеральному директору. В отчете говорится, что конфиденциальность клиентов и информация, касающаяся исследований и разработок, имеют для компании первостепенное значение. Следовательно, использование любого USB-устройства является нарушением Политики допустимого использования (AUP).
Менеджер по работе с клиентами сообщил, что многие крупные клиенты жалуются на неэффективность загрузки файлов на файловый сервер компании. Он предложил использовать USB-накопители для передачи данных, что упростило бы процесс совместной работы с клиентами.
Что следует сделать в первую очередь руководителю службы информационной безопасности?
A. Добавьте в AUP пункт об исключении, разрешающий использование USB-накопителей, поскольку безопасность является фактором, способствующим развитию бизнеса. Главная обязанность CISO — помогать компании создавать ценность
B. Предложение было отклонено, поскольку оно нарушало принцип AUP, а риски использования USB-флеш-накопителя были слишком высоки
C. Поддержите менеджера по работе с клиентами и представьте генеральному директору рекомендации, благоприятные для менеджера по работе с клиентами
D. Представьте генеральному директору обоснование целесообразности проекта для принятия окончательного решения
Ответ на вопрос дня: 20190423
Вы назначены на вновь созданную должность директора по информационной безопасности (CISO), ответственного за управление информационной безопасностью. Ранее эту должность неофициально занимал директор по информационным технологиям (CIO). Вы подчиняетесь непосредственно генеральному директору (аналог CIO) и отвечаете за разработку и внедрение стратегий информационной безопасности.
Что из перечисленного ниже наилучшим образом подтверждает рациональность данного соглашения?
A. Разделение обязанностей
B. Избегайте конфликта интересов
C. Стратегия и согласование с бизнесом
D. Правовые или нормативные требования
Ответ на вопрос дня: 20190916
Вы — руководитель отдела информационной безопасности многонациональной компании, участвуете в совещании высшего уровня. Повестка дня — приобретение компании в рамках стратегии роста компании. Генеральный директор особенно обеспокоен тем, была ли проведена комплексная проверка в рамках этой сделки проведена надлежащая комплексная проверка.
Как CISO, каким способом вы можете наиболее эффективно поддержать это приобретение?
A. Проанализировать соглашение о приобретении и выявить потенциальные договорные риски
B. Провести тестирование безопасности для выявления потенциальных уязвимостей и угроз
C. Обучить сотрудников службы безопасности приобретаемой компании политике безопасности вашей компании
D. Провести комплексную оценку безопасности и выявить пробелы в политике безопасности приобретаемой компании
Ответ на вопрос дня: 15.09.2019
Ваша компания планирует создать новую должность специалиста по информационной безопасности (CISO) для разработки и внедрения стратегий информационной безопасности.
Совет директоров проводит заседание для внесения изменений в устав компании и близок к принятию решения о том, что CISO должна отчитаться перед аудиторским комитетом.
Какой из следующих вариантов обратной связи был бы наиболее подходящим для генерального директора, присутствующего на встрече?
A. Принятие этой резолюции — хорошее решение
B. Рекомендуется, чтобы главный аудитор (CISO) обладал навыками внутреннего аудита
C. Предложите пункты, разделяющие обязанности директора по информационной безопасности и директора по информационным технологиям во избежание конфликтов интересов
D. Это говорит о том, что независимость аудита будет ограничена
Ответ на вопрос дня: 17.09.2019
Ваша компания, зарегистрированная на Тайване, решила начать продажу игрушек и предоставлять услуги доставки по всему миру. Для выхода на рынок США ваша компания... В Соединенных Штатах был открыт филиал.
Модель управления централизована; местным филиалам могут быть делегированы только решения, которые должны соответствовать местным нормативным актам. Политика хранения данных в филиале США отличается от местных нормативных актов.
Какой из следующих вариантов действий будет наилучшим для специалиста по безопасности в филиале?
A. Ознакомиться с местной политикой хранения данных
B. Рекомендовать местному филиалу соблюдать политику головного офиса
C. Потребовать корректирующих мер для соблюдения местных законов и правил
D. Пересмотреть местную политику в соответствии с местным законодательством
Ответ на вопрос дня: 17.10.2019
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру — это стратегический шаг. Вас назначили руководителем программы по развитию электронной коммерции, спонсируемой операционным директором, и вы возглавите внутреннюю команду по разработке системы электронной коммерции для поддержки нового бизнеса.
Что из перечисленного наиболее важно для вашего успеха?
A. Самая компетентная команда
B. Политика, полностью доведённая до участников
C. Осуществимая стратегия
D. Документированный план программы
Ответ на вопрос дня: 20191224
Вы являетесь директором по информационной безопасности (CISO) банка на Тайване, который полностью полагается на онлайн-бизнес. Разработка политики информационной безопасности ведется с целью создания рамочной основы для дальнейшего развития соответствующих вспомогательных политик, а также для рассмотрения целей, масштабов, ролей и обязанностей таких политик.
Что из перечисленного наиболее подходит для включения в сферу действия политики?
A. Уровни конфиденциальности данных
B. Высшее руководство
C. Заинтересованные стороны, на которых распространяется политика
D. Конфиденциальность, целостность и доступность
Ответ на вопрос дня: 20200112
Совет директоров недоволен эффективностью и результативностью инвестиций организации в ИТ. Как специалист по безопасности, вы участвуете в разработке плана по улучшению, направленного на удовлетворение бизнес-требований и требований безопасности, предъявляемых к инвестициям в ИТ.
Какая из следующих управленческих практик является наиболее эффективной?
A. Провести анализ затрат и выгод
B. Создать корпоративную архитектуру
C. Разработать комплексную политику информационной безопасности
D. Оценить надёжность ИКТ-услуг, продуктов и поставщиков
Ответ на вопрос дня: 20200205
В качестве руководителя отдела информационной безопасности вы подчиняетесь непосредственно генеральному директору и периодически получаете приглашения консультировать совет директоров.
Что из перечисленного ниже наилучшим образом убедило бы генерального директора, совет директоров и других заинтересованных лиц в том, что управление информационной безопасностью является надежным и надлежащим?
A. Политика информационной безопасности
B. Аудит безопасности
C. Оценка рисков
D. Стратегия информационной безопасности
Ответ на вопрос дня: 18.05.2020
Вы являетесь директором по информационной безопасности (CISO) банка на Тайване, который полностью полагается на онлайн-бизнес. Команда разработчиков программного обеспечения создает систему управления взаимоотношениями с клиентами (CRM). Вы разрабатываете политику конфиденциальности данных клиентов.
Какое из следующих действий системы вызывает у вас наибольшее беспокойство?
A. Система отображает политику конфиденциальности и заранее отмечает пункт «Согласен»
B. Система предоставляет ссылку для отказа от маркетинговых рассылок
C. Система запрещает клиентам обновлять личные профили, ссылаясь на принцип ограничения использования
D. Система позволяет клиентам обновлять личные данные онлайн
Ответ на вопрос дня: 20200118
Управление рисками
Согласно стандарту ISO 31000, риск — это «влияние неопределенности на объективную цель». Что из перечисленного является риском?
A. Природное явление
B. Разрушительное событие
C. Ущерб в размере 500 000 долларов
D. Ни один из перечисленных вариантов
Ответ на вопрос дня: 20200527
Что должна определить организация перед проведением анализа рисков?
A. Источники угроз и события, представляющие угрозу
B. Уязвимости / недостатки, которыми можно воспользоваться
C. Любые сомнения, а также влияние или последствия ключевых активов
D. Любой из вышеперечисленных пунктов может быть отдан в приоритетном порядке
Ответ на вопрос дня: 15.10.2019
Будучи руководителем службы информационной безопасности (CISO), вы решаете создать систему управления информационной безопасностью и получить сертификат ISO 27001; одним из требований является принятие мер по устранению рисков и использованию возможностей.
Вы понимаете, что эта потребность связана с управлением рисками, и начинаете оценивать систему управления рисками для удовлетворения этой потребности.
Какой из следующих вариантов наименее вероятно соответствует требованию внедрения плана управления рисками?
A. Стандарт NIST RMF (Структура, Оценка, Реагирование и Мониторинг)
B. ISO 27002
C. ISO 27005
D. ISO 31000
Ответ на вопрос дня: 18.10.2019
Ваша компания решила начать продажу и доставку игрушек по всему миру. Система электронной коммерции, поддерживающая этот новый бизнес, будет разработана собственными силами.
В ходе совещания по моделированию угроз проектная группа анализирует и расставляет приоритеты рисков.
Какой из следующих методов лучше всего использовать специалисту по безопасности для определения приоритетности рисков?
A. Годовая частота возникновения (ARO)
B. Коэффициент воздействия
C. Анализ влияния на бизнес (BIA)
D. Оценочные финансовые потери
Ответ на вопрос дня: 21.10.2019
Ваша компания решила начать продажу и доставку игрушек по всему миру. Система электронной коммерции, поддерживающая этот новый бизнес, будет разработана собственными силами.
Проектная группа выявила следующие риски:
R001 — Репутация компании может быть подорвана. R002 — Транспортные операции могут быть нарушены. R003 — Злоумышленник может осуществить распределенную атаку типа «отказ в обслуживании» (DDoS).
Как эксперту по безопасности, какой из следующих рисков следует устранить в первую очередь?
A. R001
B. R002
C. R003
D. Ни один из вышеперечисленных вариантов
Ответ на вопрос дня: 20191028
Вы являетесь специалистом по информационной безопасности (CISO) и работаете в банке прямого обслуживания на Тайване, где банковские услуги предоставляются только онлайн.
Синтаксис SQL для обхода аутентификации, введя его в форму входа.
Что из перечисленного лучше всего описывает ваши опасения?
A. Риск воздействия
B. Угроза событию
C. Угроза ситуации (сценарий)
D. Профиль риска
Ответ на вопрос дня: 20200103
Вы являетесь специалистом по информационной безопасности (CISO) и работаете в банке прямого обслуживания на Тайване, где банковские услуги предоставляются только онлайн.
Вы проводите оценку системы мер безопасности для снижения рисков и повышения уровня защиты.
Что из перечисленного наименее вероятно будет включено в систему мер безопасности?
A. Остаточный риск после внедрения мер контроля
B. Аудиторские процедуры или методы оценки
C. Процесс исключения групп мер контроля из базового набора
D. Рекомендации по внедрению мер контроля
Ответ на вопрос дня: 20200113
Вы являетесь специалистом по информационной безопасности (CISO) и работаете в банке прямого обслуживания на Тайване, где банковские услуги предоставляются только онлайн.
Ваш банк рассматривает возможность передачи своей системы управления взаимоотношениями с клиентами (CRM) на аутсорсинг зарубежному разработчику программного обеспечения.
Какие действия должен предпринять ваш банк в первую очередь?
A. Провести анализ сценариев угроз
B. Опишите источники угроз, имеющих отношение к организации
C. Разработайте и выберите события, представляющие угрозу, для анализа
D. Определите применимые меры контроля
Ответ на вопрос дня: 20200120
Ваша организация использует структуру управления рисками NIST RMF для определения, оценки, реагирования и мониторинга рисков, исходящих из различных источников или на разных уровнях (например, информационных систем, бизнес-процессов или самой организации).
Как специалист по информационной безопасности, вы рассматриваете структуры управления с организационной точки зрения для управления рисками.
Что из перечисленного НЕ является для вас основной проблемой?
A. Стратегия разработки информационных продуктов собственными силами или с привлечением поставщиков
B. Стратегия управления рисками
C. Стратегия замены устаревших информационных систем
D. Корпоративная архитектура
Ответ на вопрос дня: 20200127
Вы являетесь менеджером, уполномоченным принимать решение о принятии риска. После устранения риска вы рассматриваете ситуацию, когда затраты на устранение остаточного риска значительно превышают критерии принятия риска.
Хотя количественные экономические выгоды не могут оправдать его целесообразность, вы твердо убеждены, что, хотя вероятность возникновения риска низка и не является неотложной, его влияние на организацию значительно, и поэтому его следует рассмотреть.
Какое из следующих решений лучше всего соответствует принципу принятия риска?
A. Не предпринимать дальнейших действий, поскольку риск не соответствует критерию приемлемости
B. Не предпринимать дальнейших действий, поскольку субъективная оценка ненадёжна
C. По возможности пересмотреть критерии приемлемости риска, чтобы учесть этот риск
D. Внедрить меры управления риском вне обычного плана работ и документировать основания решения
Ответ на вопрос дня: 20200129
Ваша компания решила в следующем году инвестировать в решения для поддержки своих сотрудников отдела продаж, часто находящихся вне офиса, и для увеличения объёма продаж. В число выбранных решений входят ноутбуки, мобильные телефоны, VPN, беспроводные сети и системы управления взаимоотношениями с клиентами (CRM).
С точки зрения специалиста по информационной безопасности (CISO), вызывает наименьшее беспокойство при разработке стратегии управления рисками?
A. Иностранная собственность, контроль или влияние на поставщиков (FOCI)
B. Инвестиционная стратегия
C. Влияние решения на бизнес-процессы
D. Законы и правила
Ответ на вопрос дня: 20200201
Ваша компания рассматривает решения для увеличения продаж. Менеджер по продажам рекомендует внедрить CRM-систему, обеспечить сотрудников отдела продаж мобильными устройствами и VPN-подключением.
ИТ-менеджер указывает на то, что это решение может привести к утечке персональных данных и значительным финансовым потерям. Как специалист по безопасности, вы оцениваете этот риск.
Какой из следующих методов является наиболее эффективным?
A. Используйте качественный анализ для определения вероятности и последствий риска
B. Проведите количественный анализ для определения вероятности риска и финансовых потерь
C. Определите степень подверженности риску и выявите допустимый уровень риска
D. Проведите анализ влияния на бизнес (Business Impact Analysis, BIA), чтобы определить общее воздействие на организацию
Ответ на вопрос дня: 20200203
Ваша компания рассматривает возможность приобретения новых планшетов для поддержки сотрудников отдела продаж и увеличения объёма продаж.
В качестве старшего менеджера по закупкам вы формируете контекст рисков для управления рисками в цепочке поставок информационно — коммуникационных технологий (ИКТ SCRM).
Что из перечисленного следует рассмотреть в первую очередь?
A. Функции миссии
B. Тип поставщика (COTS, внешний поставщик услуг, индивидуальный поставщик и т. д)
C. Стратегические отношения с поставщиками
D. Технологии, используемые организацией
Ответ на вопрос дня: 20200204
Организации сталкиваются с различными видами рисков, которые препятствуют достижению их целей.
Как эксперт по безопасности, вы являетесь участником программы управления рисками.
При создании рискованной ситуации, что из перечисленного наименее вероятно будет сделано?
A. Определите допустимый уровень риска
B. Предоставьте эталонную модель риска
C. Создание корпоративной архитектуры
D. Назначьте специалиста по управлению рисками
Ответ на вопрос дня: 20200207
Вы изучили следующие формулы из учебного пособия CISSP и использовали их в своем плане управления рисками.
Общий риск = Угроза X Слабость X Стоимость активов.
Вы обнаружили, что хакеры и начинающие программисты могут использовать SQLMap для осуществления SQL-инъекционных атак, направленных на системы баз данных через веб-серверы.
Клиентские файлы были засекречены как конфиденциальные, их стоимость оценивалась в 500 миллионов долларов. Обработка клиентских данных осуществлялась веб-системой CRM, однако эта система была крайне уязвима из-за плохого дизайна и задержек с обновлением.
Вы проводите оценку рисков. Какой из следующих способов выражения совокупного риска является наименее распространенным и наиболее дорогостоящим?
A. 7 438 399,5 доллара США
B. Низкий
C. Оценка риска: 2 из 5
D. Очень высокий
Ответ на вопрос дня: 20200217
Из-за риска нарушения целостности и доступности данных некоторые глобальные поставщики облачных услуг отказались от создания центров обработки данных в регионах с нестабильным электроснабжением.
Какой из следующих вариантов управления рисками или стратегий реагирования на риски лучше всего описывает это решение?
A. Устранение риска
B. Передача риска
C. Снижение риска
D. Избежание риска
Ответ на вопрос дня: 20200306
Информационная система получила разрешение на ввод в эксплуатацию (ATO). (уполномочено на эксплуатацию e). При мониторинге рисков на уровне информационной системы следует учитывать следующее. Какой из них вызывает наименьшее беспокойство?
A. Соответствие
B. Остаточный риск
C. Возникающие изменения
D. Действующая авторизация
Ответ на вопрос дня: 20200419
Ваша компания — известный поставщик облачных услуг. Из отчетов по анализу угроз вы узнали о наличии уязвимостей на аппаратном уровне в уязвимостях Meltdown и Spectre, затрагивающих практически все марки процессоров.
Атаки Meltdown позволяют вредоносным программам использовать состояния гонки для чтения всего пространства памяти, что приводит к несанкционированному доступу.
Атака Spectr — это атака на основе временных рядов, использующая спекулятивное выполнение, позволяющая даже вредоносным скриптам считывать всё пространство памяти программы.
Несмотря на неоднократные попытки снизить риски, последнее обновление программного обеспечения продолжает серьезно ухудшать производительность системы. Рассмотрев все возможные варианты снижения рисков, высшее руководство решило принять этот риск.
Какой из следующих вариантов наименее вероятно отражает это управленческое решение?
A. Отслеживайте риски и реагируйте на них до момента их возникновения
B. Уровень подверженности присущему риску ниже стандарта приемлемости риска
C. Уровень остаточного риска ниже допустимого уровня риска
D. Регистрируйте риски в реестре рисков и постоянно отслеживайте их
Ответ на вопрос дня: 20200501