09-1 確認問題

Unit 9(セキュリティガバナンスの概念)確認問題

構成:基礎10問/応用10問/PBQ 2問。解答・解説は末尾。SY0-701(試験目標5.1、1.3、4.7、4.2、3.4)準拠。


基礎(10問)

Q1. 「組織のセキュリティに対する意志・大綱を定める正式文書」はどれか。

  • A) 手順 B) ポリシー C) ガイドライン D) チケット

Q2. タスクを「ばらつきなく安全に」遂行するための段階的な実行指示を何と呼ぶか。

  • A) ポリシー B) 標準 C) 手順(プロシージャ) D) ガイドライン

Q3. データの分類レベルを決定し、保護に最終責任を負うロールはどれか。

  • A) 処理者(Processor)
  • B) 所有者(Owner)
  • C) カストディアン(Custodian)
  • D) エンドユーザー

Q4. 変更を実装するために事前に定めた、業務影響の少ない時間枠を何と呼ぶか。

  • A) メンテナンスウィンドウ B) バックアウト計画 C) SLA D) RFC

Q5. 変更が失敗したときに元の状態へ戻すための緊急計画はどれか。

  • A) 影響度分析 B) バックアウト(ロールバック)計画 C) SOP D) CAB

Q6. すべてのデータをバックアップし、アーカイブ属性をクリアする方式はどれか。

  • A) 増分バックアップ B) 差分バックアップ C) フルバックアップ D) スナップショット

Q7. 複数のセキュリティツールを連携させ、検知から対応までを自動で協調実行する仕組みはどれか。

  • A) SIEM B) SOAR C) CMDB D) DLP

Q8. ISMS(情報セキュリティ管理システム)の国際標準フレームワークはどれか。

  • A) ISO/IEC 27002 B) PCI DSS C) ISO/IEC 27001 D) HIPAA

Q9. 承認された構成の基準点で、問題発生時に戻れる状態を定義したものはどれか。

  • A) 構成ベースライン B) RFC C) デューデリジェンス D) プレイブック

Q10. 正常時のベースラインからの逸脱を検出し、ゼロデイ攻撃の検出にも有効な監視方式はどれか。

  • A) シグネチャベース監視
  • B) アノーマリーベース監視
  • C) ポートスキャン
  • D) 手動監査

応用(10問・シナリオ)

Q11. 変更依頼(RFC)が提出された後、実現可能性・リスク・整合性をレビューし承認する会議体はどれか。

  • A) CAB(変更諮問委員会) B) CSIRT C) SOC D) CMDB

Q12. クラウド事業者(CSP)が顧客に代わって個人データを処理している。CSPのロールはどれか。

  • A) 所有者 B) 管理者 C) 処理者 D) カストディアン

Q13. ハッシュ値ベースのアプリ許可リストを運用中、OSパッチ適用後に正規アプリが起動しなくなった。原因はどれか。

  • A) パッチで実行ファイルのハッシュが変わり、許可リストに一致しなくなった
  • B) ライセンスが切れた
  • C) CPUが不足した
  • D) ブロックリストが消えた

Q14. 差分バックアップと増分バックアップの違いとして正しいものはどれか。

  • A) 差分はアーカイブ属性をクリアし、増分はクリアしない
  • B) 差分はアーカイブ属性を変えず、増分はクリアする
  • C) どちらもフルバックアップより復元が速い
  • D) 差分は毎回全データを取得する

Q15. ランサムウェアがバックアップまで暗号化するのを確実に防ぐ最も効果的な方法はどれか。

  • A) バックアップを本番と同じサーバーに置く
  • B) エアギャップ(物理的にネットワークから切り離す)バックアップ
  • C) パスワードを長くする
  • D) 増分バックアップに切り替える

Q16. 自動化・オーケストレーションのメリットとして最も適切なものはどれか。

  • A) 単一障害点が増える
  • B) 繰り返しタスクを一貫して実行し、人的ミスとオペレーター疲れを減らす
  • C) 技術的負債が必ず減る
  • D) 監査証跡がなくなる

Q17. 「重要な自動化システムが1つ壊れると組織の複数領域に影響が及ぶ」ことを指す課題はどれか。

  • A) 労働力倍増 B) 単一障害点(SPOF) C) デューデリジェンス D) 影響度分析

Q18. バックアップの信頼性を確保するために最も重要な運用はどれか。

  • A) バックアップを取るだけで十分
  • B) 定期的に復元テスト(完全/部分復旧テスト)を行う
  • C) バックアップ媒体を暗号化しない
  • D) ログを一切残さない

Q19. ISO/IEC 27001 と ISO/IEC 27002 の関係として正しいものはどれか。

  • A) 27002 が枠組みで、27001 が具体的制御のガイド
  • B) 27001 が ISMS の枠組みで、27002 が具体的制御の実装ガイド
  • C) 両方ともクラウド専用
  • D) 両方とも米国連邦専用

Q20. 従業員の退職(オフボーディング)時にセキュリティ上必ず行うべき処理はどれか。

  • A) ユーザーアカウント・権限を無効化し、会社資産を回収する
  • B) 何もしない
  • C) 共有アカウントのパスワードはそのままにする
  • D) 退職者にデータの全コピーを渡す

PBQ(パフォーマンスベース/2問)

PBQ-1(マッチング)

左のガバナンス用語を、右の説明に対応づけよ。(1対1)

#用語記号説明
1ポリシー段階的な実行手順(どうやるか)
2標準(スタンダード)組織の意志・大綱(なぜ守るか)
3手順(プロシージャ)推奨・ベストプラクティス(任意)
4ガイドライン具体的・技術的な要件(どの水準か)

PBQ-2(並べ替え)

変更管理の一般的なプロセスを正しい順に並べよ。

[  ] テスト環境で検証する
[  ] 変更依頼(RFC)を提出する
[  ] メンテナンスウィンドウ中に実装する
[  ] CAB(変更諮問委員会)がレビュー・承認する
[  ] 実装後にレビュー・監査し、文書を更新する


解答・解説

基礎

  • Q1: B。ポリシー(意志・大綱、何を/なぜ)。
  • Q2: C。手順(プロシージャ)。ステップバイステップの指示。
  • Q3: B。所有者 Owner(分類・アクセス決定・最終責任)。カストディアンは保管・実装。
  • Q4: A。メンテナンスウィンドウ。
  • Q5: B。バックアウト(ロールバック)計画。
  • Q6: C。フルバックアップ(全データ・アーカイブ属性クリア)。
  • Q7: B。SOAR(オーケストレーション+自動化+対応)。
  • Q8: C。ISO/IEC 27001(ISMSの枠組み)。27002 は制御の実装ガイド。
  • Q9: A。構成ベースライン。
  • Q10: B。アノーマリーベース監視(異常検出・ゼロデイに有効)。

応用

  • Q11: A。CAB(変更諮問委員会)。
  • Q12: C。処理者 Processor(管理者の代行で処理)。CSPが典型例。
  • Q13: A。パッチで実行ファイルのハッシュが変わり、許可リストと不一致に(公式 p.429)。
  • Q14: B。差分=アーカイブ属性を変えない(積み上がる)/増分=クリアする(毎回最小)。
  • Q15: B。エアギャップバックアップ(物理的にネットワークから分離)。
  • Q16: B。一貫性・人的ミス減・オペレーター疲れ軽減(労働力倍増)。単一障害点・技術的負債は「課題」の側。
  • Q17: B。単一障害点(SPOF)。
  • Q18: B。復元テスト。「100%成功」表示でも復元できないことがある。
  • Q19: B。27001=ISMSの枠組み、27002=具体的制御の実装ガイド。
  • Q20: A。アカウント・権限の無効化と資産回収。共有アカウントの資格情報は即時変更が必要。

PBQ

  • PBQ-1:1→イ(ポリシー)/2→エ(標準)/3→ア(手順)/4→ウ(ガイドライン)。
  • PBQ-2(正しい順序):
    1. 変更依頼(RFC)を提出する
    2. CAB(変更諮問委員会)がレビュー・承認する
    3. テスト環境で検証する
    4. メンテナンスウィンドウ中に実装する
    5. 実装後にレビュー・監査し、文書を更新する