Unit 10(リスク管理とデータ保護、コンプライアンス)確認問題
構成:基礎10問/応用10問/PBQ 2問。解答・解説は末尾。SY0-701(試験目標5.2、5.3、5.4、5.5、5.6、3.3)準拠。
基礎(10問)
Q1. リスクが1回発生するたびに失われる損失額を表す指標はどれか。
- A) ALE B) SLE C) ARO D) MTBF
Q2. SLE を求める式として正しいものはどれか。
- A) SLE=ALE×ARO B) SLE=AV×EF C) SLE=MTBF÷MTTR D) SLE=ARO÷AV
Q3. 災害時に「どの時点までデータを復旧させるか(許容できるデータ損失量)」を示す指標はどれか。
- A) RTO B) RPO C) MTBF D) MTD
Q4. リスクを保険会社などの第三者に割り当てるリスク対応はどれか。
- A) 受容 B) 回避 C) 移転(共有) D) 軽減
Q5. 個人を特定できる情報を指す用語はどれか。
- A) PHI B) PII C) DLP D) SLA
Q6. EU居住者の個人データを対象とし、域外にも適用されるデータ保護規則はどれか。
- A) HIPAA B) PCI DSS C) GDPR D) SOX
Q7. 拘束力を持たず、共通のゴールや協力の意図の概要を示す文書はどれか。
- A) SLA B) MOU C) NDA D) SOW
Q8. 1人(または共謀)で不正を働けないよう、作業の開始と承認を分ける対策はどれか。
- A) 最小権限 B) 職務の分離 C) 強制休暇 D) need to know
Q9. 公開情報を検索エンジンやSNSから収集する受動的偵察の手法を何と呼ぶか。
- A) ポートスキャン B) OSINT C) OSフィンガープリンティング D) サービス列挙
Q10. 機密データをランダムな無意味の値に置き換え、元データは別の場所に保管する手法はどれか。
- A) ハッシュ化 B) トークン化 C) マスキング D) 圧縮
応用(10問・シナリオ)
Q11. 建物の価値が20万ドル、トルネードによる被害率(EF)が40%、年間発生率(ARO)が2回のとき、ALE はいくらか。
- A) 8万ドル B) 16万ドル C) 40万ドル D) 4万ドル
Q12. ある組織はリスク対策のコストが見込まれる損害を上回るため、対策せずリスクをそのまま保有することにした。このリスク対応はどれか。
- A) 軽減 B) 回避 C) 受容 D) 移転
Q13. テスターに対象システムの情報を一切与えず、外部の未知の攻撃者を想定して行う侵入テストはどれか。
- A) 既知環境(ホワイトボックス)
- B) 部分的に既知の環境(グレーボックス)
- C) 未知環境(ブラックボックス)
- D) 構成監査
Q14. 組織のシステムに対し攻撃者の視点で擬似攻撃を行い、脆弱性を洗い出すチームはどれか。
- A) ブルーチーム B) レッドチーム C) パープルチーム D) 監査委員会
Q15. GDPR では、個人データの侵害を認識してから何時間以内に通知しなければならないか。
- A) 24時間 B) 48時間 C) 72時間 D) 7日
Q16. GDPR で、個人データ処理の「目的と手段を決定する」役割はどれか。
- A) データプロセッサー(処理者)
- B) データコントローラー(管理者)
- C) データ主体
- D) データカストディアン
Q17. RTO と WRT と MTD の関係として正しいものはどれか。
- A) RTO+WRT ≦ MTD
- B) MTD = RTO − WRT
- C) RTO > MTD
- D) WRT > MTD
Q18. 主要業務を担う従業員に連続休暇を義務付け、その間に代行者が不正を発見できるようにする対策はどれか。
- A) ジョブローテーション B) 強制休暇 C) 最小権限 D) クリアデスク
Q19. DLP がポリシー違反を検知したとき、ユーザーからオリジナルファイルへのアクセスそのものを拒否する修復措置はどれか。
- A) アラートのみ B) ブロック C) 隔離 D) 通知なし
Q20. ベンダー契約に「組織がベンダーの運用やセキュリティ制御を監査できる」と定める条項はどれか。
- A) 監査権条項 B) 補償条項 C) 免責条項 D) 自動更新条項
PBQ(パフォーマンスベース/2問)
PBQ-1(マッチング:契約の略語)
左の略語を、右の説明に対応づけよ。(1対1)
| # | 略語 | 記号 | 説明 | |
|---|---|---|---|---|
| 1 | SLA | ア | 拘束力を持たない覚書。協力の意図の概要を示す | |
| 2 | MOU | イ | 機密情報の保護を保証する契約 | |
| 3 | NDA | ウ | サービス品質・パフォーマンス指標を定義し違約金を含む | |
| 4 | SOW | エ | 個別案件の範囲・成果物・タイムライン・責任を詳述する |
PBQ-2(並べ替え:ALE計算とリスク管理)
次のリスク管理プロセスを、一般的な順に並べよ。
[ ] リスク対応(軽減・受容・回避・移転)を選択する
[ ] 業務上不可欠な機能と資産を特定する
[ ] 脆弱性と脅威を特定する
[ ] 業務影響分析でSLE・ALE等を算定し評価する
解答・解説
基礎
- Q1: B。SLE(単一損失予測)=1回あたりの損失額。ALE は年間損失、ARO は年間発生回数。
- Q2: B。SLE=AV(資産価値)×EF(暴露係数)。
- Q3: B。RPO=許容データ損失量(世代)。RTO は復旧までの時間。
- Q4: C。移転(共有)=保険等で第三者に割り当てる。評判リスクは移転できない。
- Q5: B。PII(個人識別情報)。PHI は医療情報でPIIの一部。
- Q6: C。GDPR(EU一般データ保護規則、域外適用)。
- Q7: B。MOU(覚書)は拘束力なし。NDA・SLA・SOWは拘束力あり。
- Q8: B。職務の分離(Separation/Segregation of duties)。
- Q9: B。OSINT(オープンソースインテリジェンス)=受動的偵察。他は能動的偵察。
- Q10: B。トークン化。マスキングは形式を保ちつつ一部隠蔽、ハッシュ化は完全性検証用。
応用
- Q11: B。SLE=20万×0.4=8万ドル。ALE=SLE×ARO=8万×2=16万ドル。
- Q12: C。受容(保有)。対策コストが損害を上回るため意図的に保有。
- Q13: C。未知環境(旧ブラックボックス)。
- Q14: B。レッドチーム(攻撃側/Offensive)。ブルーは防御、パープルは統合。
- Q15: C。GDPR は72時間以内の通知義務。
- Q16: B。データコントローラー(管理者)が目的と手段を決定。プロセッサーは指示で処理。
- Q17: A。RTO+WRT ≦ MTD(最大許容停止時間を超えてはならない)。
- Q18: B。強制休暇(Mandatory vacations)。抑止と発見の両効果。
- Q19: C。隔離(Quarantine)=アクセス自体を拒否。ブロックはコピー不可だがアクセスは可能。
- Q20: A。監査権条項(Right-to-audit clause)。
PBQ
- PBQ-1:1→ウ(SLA)/2→ア(MOU)/3→イ(NDA)/4→エ(SOW)。
- PBQ-2(正しい順序):
- 業務上不可欠な機能と資産を特定する
- 脆弱性と脅威を特定する
- 業務影響分析でSLE・ALE等を算定し評価する
- リスク対応(軽減・受容・回避・移転)を選択する