【SC-100】セキュリティのベストプラクティスと優先順位に沿った設計 WEB問題集(01)

WEB問題集

SC100-BESTPRACTICE#1

Woodgrove Bank は、鉱山、小売、医療、公的部門向けの 4 事業を傘下に持ちます。セキュリティ予算は据え置きで、全事業へ均等に配分するのではなく、事業ごとに最も損害の大きいリスクへ優先して配分する方針が決まりました。侵害のビジネス リスクを特定する段階にあり、事業の性質に応じてリスク分析を分ける必要があります。

各事業部門に対して、リスク分析で最優先に置く事象を対応付けてください。

項目(ドラッグしてください)
  • 鉱山事業部門
  • 公的部門向け事業
  • 小売事業部門
  • 医療事業部門
機密医療記録の不正開示
    ID 盗難による操業への干渉
      国家安全保障と評判の損害
        複数ドメインの ID 管理の複雑さ
          ディスカッション 0
          SC100-BESTPRACTICE#2

          Fabrikam は、ビジネス回復性の目標を支えるセキュリティ戦略を設計しています。取締役会からは、投資額の根拠と、どこまでの侵害を受け入れるのかを明文化するよう求められました。現在の取り組みとギャップは次のとおりです。

          対象現在の取り組みギャップ
          投資判断対策ごとに費用を積み上げている侵害時の損害を金額で示せない
          受容水準重大な侵害はすべて対応する前提準備と修復の範囲が決まらない
          攻撃者の意図すべての侵害を同列に扱う金銭目的の攻撃への備えが薄い

          次の各設計課題に対して、リスク評価で用いる観点を選択してください。

          それぞれに最も適したものを選択してください。

          ステートメント 選択
          侵害が起きた場合の損害を見積もり、セキュリティ投資の根拠として取締役会に示す。
          どの侵害シナリオまでを受け入れ、どこから対応するのかを文書化して戦略の基礎とする。
          経済的に主導された侵害と日和見的な侵害とを区別し、備えの厚みを変える。
          ディスカッション 0
          SC100-BESTPRACTICE#3

          Northwind Traders は流通業で、受注と物流を支える基幹システムは業務時間中に停止できません。セキュリティ予算は据え置きで、外部監査は 6 か月後に行われます。ビジネス回復性の目標を支えるセキュリティ戦略はまだ文書化されていません。

          セキュリティ アーキテクトとして最初に着手する設計として適切なものを 2 つ選択してください。

          2 つ選択してください
          ディスカッション 0
          SC100-BESTPRACTICE#4
          ランサムウェア保護の展開を 3 つのステップで示した図。ステップ 1 は復旧計画を準備して身代金を支払わずに回復すること、ステップ 2 は損害の範囲を限定して特権ロールを保護すること、ステップ 3 は侵入を困難にしてリスクを段階的に取り除くことを表している。
          図: ランサムウェア保護の展開 — 3 つのステップと各ステップの狙い 出典: Microsoft Learn — ランサムウェア攻撃から組織をすばやく保護する

          Contoso は製造業で、ランサムウェア対策に充てられる人員と予算が限られています。上の図は、Microsoft のランサムウェア防止ガイダンスが示す 3 つのステップです。

          現状は次のとおりです。基幹システムのバックアップは毎日取得していますが、運用担当者の資格情報で削除も上書きもでき、保管先はオンラインだけです。特権ロールの棚卸しと、フィッシング耐性のある認証方法への移行は、いずれも未着手です。

          セキュリティ アーキテクトとして、最初に着手する設計はどれですか。

          ディスカッション 0
          SC100-BESTPRACTICE#5

          Adventure Works は、ランサムウェアに備えた復旧計画の整備を終えています。企業全体のバックアップは不変ストレージに保管され、復元演習で目標復旧時間を満たすことも確認済みです。一方で管理者権限は常時割り当てられたままで、管理作業は日常業務と同じ端末から行われています。追加予算はなく、次の四半期に着手できる設計は 1 つだけです。

          セキュリティ アーキテクトとして、次に着手する設計はどれですか。

          ディスカッション 0