Проект

Общее

Профиль

Экзамен » История » Версия 4

С. Антошкин, 17.05.2025 13:50

1 1 С. Антошкин
h1. Экзамен
2
3
h2. Информация слушателям
4
5
Экзаменационный лист состоит из трех частей. На экзамен отводится 2 часа. Требуется попробовать ответить на все вопросы каждой части в отведенное время. Дополнительное время на ознакомление с экзаменационным листом не предоставляется.
6
В процессе решения экзаменационных вопросов возможно набрать суммарно максимально 150 баллов. Для успешной сдачи экзамена требуется *набрать по крайнем мере 90 баллов (60%)*, а также корректно ответить не мнее чем на 50% вопросов каждой части. Максимальное количество балов, которое можно получить за каждый правильный ответ, или часть ответа на вопрос, показано в квадратных скобках.
7
Ответ должен быть записан на отведенном для этого месте экзаменационного листа. Просим избегать ответов на полях, они отведены для заметок проверяющих. Допускается писать на обратной стороне листа (если применимо) или расширять поля электронной формы. Дополнительные листы вне отведенной формы не будут приняты. При ответах допустимо использовать только ссылки на актуальные/действующие положения стандартов, включая ISO/IEC 27001.
8
9
h2. Рекомендации
10
11
При прохождении экзамена очень важно управлять своим временем. Рекомендуемое время, затрачиваемое для ответа на каждую часть: 
12
* Ознакомление с экзаменационным листом – 5 минут;
13
* Часть 1 – 35 минут;
14
* Часть 2 – 20 минут;
15
* Часть 3 – 60 минут;
16
17
+*Суммарное доступное время – 120 минут (2 часа).*+
18
19
h2. ЧАСТЬ 1 
20
21
Цель данной части экзамена заключается в оценке понимания базовых терминов, функций и особенностей Системы менеджмента информационной безопасности, основанных на стандарте ISO/IEC 27001:2022. Объем каждого ответа не должен превышать 6-7 строк текста. За каждый ответ можно получить максимум 5 баллов. Ответы не должны быть дословным изложением полученных знаний, материалов курса и различных вспомогательных материалов и стандартов. Максимальный балл будет выставлен за любой ответ, который корректно покрывает суть вопроса.
22
23
{{collapse(Задание)
24
25 2 С. Антошкин
# *[5 баллов]* Перечислите *ПЯТЬ*  дополнительных обязанностей ведущего аудитора в сравнении с обязанностями аудитора. 
26
# *[5 баллов]* Перечислите шаги, которые должна предпринять проверяемая организация при выполнении корректирующих действий по выявленным несоответствиям в ходе проведения Сертификационного аудита. 
27
# *[5 баллов]* Приведите *ПЯТЬ*  примеров лучших практик при генерации качественных паролей. 
28
# *[5 баллов]* Что Вы как аудитор ожидаете увидеть при проверке процесса измерения рисков (risk assessment)? 
29 1 С. Антошкин
30
}}
31
32
h2. ЧАСТЬ 2
33
34
Цель данной части экзамена заключается в оценке понимания базовых функций аудитора, требуемых для проведения аудитов третьей стороны. Каждый вопрос имеет только один правильный ответ, который требуется выбрать из представленных. Каждый правильный ответ оценивается в 5 баллов. 
35
36
{{collapse(Задание)
37
38 3 С. Антошкин
1. *[5 баллов]* В соответствии с требованиями ISO 27001 Положение о применимости разрабатывается: 
39 1 С. Антошкин
A)☐ органом по сертификации
40
B)☐ ведущим аудитором
41
C)☐ организацией, проходящей аудит
42
D)☐ органом по аккредитации
43
44 3 С. Антошкин
2. *[5 баллов]*  Что должен включать в себя тренинг по вопросам информационной безопасности для персонала?
45 1 С. Антошкин
A)☐ политики информационной безопасности
46
B)☐ инциденты безопасности
47
C)☐ классификация и маркировка информации
48
D)☐ уязвимости, угрозы и риски информационной безопасности
49
E)☐ все вышеперечисленное
50
51 3 С. Антошкин
3. *[5 баллов]* В соответствии с требованиями ISO 27001 необходимо наличие документированной процедуры по:
52 1 С. Антошкин
A)☐ анализу со стороны руководства
53
B)☐ приверженности руководства
54
C)☐ совершенствованию СУИБ
55
D)☐ корректирующим действиям
56
E)☐ ничего из вышеперечисленного
57
58
59 3 С. Антошкин
4. *[5 баллов]* Какое из перечисленных ниже действий обычно не рассматривается в рисках информационной безопасности:
60 1 С. Антошкин
A)☐ кража
61
B)☐ шантаж
62
C)☐ нарушение периметра организации
63
D)☐ коррупция
64
E)☐ отказ в обслуживании
65
66 3 С. Антошкин
5. *[5 баллов]* Если команда аудита не обнаружит несоответствий ведущий аудитор должен: 
67 1 С. Антошкин
A)☐ объяснить руководству проверяемой организации, что аудит основан на репрезентативной выборке и возможны несоответствия, не попавшие в объем выборки
68
B)☐ сделать заключение об отсутствии несоответствий в системе управления
69
C)☐ отменить заключительное совещание
70
D)☐ все вышеперечисленное
71
E)☐ ничего из вышеперечисленного
72
73 3 С. Антошкин
6. *[5 баллов]* Обработка рисков – это: 
74 1 С. Антошкин
A)☐ управление риском путем внедрения контрмер и вычисления остаточного риска
75
B)☐ идентификация информационных активов и вычисление значений риска
76
C)☐ внедрение существующих мер обеспечения информационной безопасности
77
D)☐ определение уязвимостей и угроз для информационных активов
78
E)☐ игнорирование риска
79
80 3 С. Антошкин
7. *[5 баллов]* Что из нижеперечисленного является обязанностью сопровождающего во время аудита? 
81 1 С. Антошкин
A)☐ проводить аудитора к месту проведения интервью
82
B)☐ выступать в роли свидетеля выявленных несоответствий
83
C)☐ следить за признаками стресса/конфликта
84
D)☐ предлагать соответствующие альтернативные источники информации в случае, если область вопросов не соответствует проверяемому
85
E)☐ все вышеперечисленное
86
87 3 С. Антошкин
8. *[5 баллов]* Какие из нижеперечисленных областей возможно исключить из программы аудита? 
88 1 С. Антошкин
A)☐ мониторинг состояния информационной безопасности
89
B)☐ осведомленность и обучение по информационной безопасности
90
C)☐ анализ остаточного риска с учетом изменений в бизнес-целях
91
D)☐ все вышеперечисленное
92
E)☐ ничего из вышеперечисленного
93
94 3 С. Антошкин
9. *[5 баллов]* Достоверная информация, основанная на фактах, полученных в ходе аудита, называется: 
95 1 С. Антошкин
A)☐ объективное свидетельство
96
B)☐ несоответствие
97
C)☐ несоблюдение
98
D)☐ запись
99
E)☐ наблюдение
100
101 3 С. Антошкин
10. *[5 баллов]* Какие из нижеперечисленных положений ISO 27001 рассматриваются с законодательной точки зрения?
102 1 С. Антошкин
A)☐ авторские права
103
B)☐ сохранность важных записей организации
104
C)☐ защита персональных данных
105
D)☐ все из вышеперечисленной
106
E)☐ ничего из вышеперечисленного
107
108
}}
109
110
h2. ЧАСТЬ 3 
111
112
Цель данной части экзамена заключается в оценке опыта, которым должен обладать слушатель курса и понимания процессов стандарта ISO/IEC 27001:2022 которым должен следовать аудитор. За каждый ответ можно получить максимум 15 баллов. Не существует уникального корректного ответа на поставленные вопросы, скорее правильный подход к ситуации, который выберет аудитор ISO/ISO 27001:2022 при проведении аудита третьей стороны. Ожидается, что в каждом ответе будет адекватное обоснование с отсылкой к требованиям стандарта
113
114
{{collapse(Задание)
115
116 4 С. Антошкин
1. *[10 баллов]* Сбалансированная система мер обеспечения информационной безопасности включает в себя элементы: 
117 1 С. Антошкин
* физической безопасности
118
* безопасности персонала
119
* организационной безопасности
120
* технической безопасности
121
122
Объясните это заключение и приведите примеры по каждому элементу.
123
124
125
126 4 С. Антошкин
2. *[10 баллов]* Перечислите и объясните вопросы, которые Ведущий аудитор должен осветить на заключительном совещании по окончании Стадии 2 Сертификационного аудита.
127 1 С. Антошкин
128 4 С. Антошкин
129
130
3. *[10 баллов]* Во время второй стадии Сертификационного аудита аудитор спросил у оператора данных, существует ли у нее документированная процедура по ее работе. Она ответила, что сейчас у нее такой под рукой нет, но она помнит, что на вводном курсе она с ней знакомилась. Она добавила, что процесс практически не изменился с того времени, когда она изучала эту процедуру.
131 1 С. Антошкин
Внимательно проанализируйте ситуацию и предпримите одно из следующих действий:
132
* Если Вы думаете, что были представлены достаточные объективные свидетельства несоответствия, тогда заполните бланк и категорируйте выявление как Значительное или Незначительное несоответствие. 
133
* Если Вы не думаете, что были представлены достаточные объективные свидетельства несоответствия, тогда укажите причины, почему Вы так думаете в поле под бланком. Вы также должны указать, что в таком случае аудитору следует сделать далее. 
134
135 4 С. Антошкин
136
4. *[15 баллов]* Аудитор спросил у работника о его роли и узнал, что имеет дело с инженером техподдержки. После этого он поинтересовался, чем тот занят и получил ответ, что он пытается устранить программную ошибку, появившуюся после обновления приложения. Когда его спросили, проводилось ли предварительное тестирование обновления, он ответил отрицательно, объяснив, что для этого нет соответствующего оборудования. Поэтому он обязан проводить обновление в среде эксплуатации, наблюдая за тем, чтобы это не вызывало проблем.
137 1 С. Антошкин
Внимательно проанализируйте ситуацию и предпримите одно из следующих действий:
138
* Если Вы думаете, что были представлены достаточные объективные свидетельства несоответствия, тогда заполните бланк и категорируйте выявление как Значительное или Незначительное несоответствие. 
139
* Если Вы не думаете, что были представлены достаточные объективные свидетельства несоответствия, тогда укажите причины, почему Вы так думаете в поле под бланком. Вы также должны указать, что в таком случае аудитору следует сделать далее.
140
141 4 С. Антошкин
142
5. *[15 баллов]* Во время аудита финансового отдела аудитор обнаружил, что один из работников непреднамеренно нарушил политику безопасности в отношении информации, предоставляемой клиентам организации. Об этом было сообщено менеджеру по ИБ, и был зарегистрирован инцидент ИБ. Менеджер по ИБ осуществил почтовую рассылку с информацией о необходимости проведения анализа Политики ИБ с последующим переизданием Политики ИБ и связанных с нею процедур. С этого момента в организации не было зарегистрировано повторных нарушений, однако ни одна из процедур не была перевыпущена.
143 1 С. Антошкин
Внимательно проанализируйте ситуацию и предпримите одно из следующих действий:
144
* Если Вы думаете, что были представлены достаточные объективные свидетельства несоответствия, тогда заполните бланк и категорируйте выявление как Значительное или Незначительное несоответствие. 
145
* Если Вы не думаете, что были представлены достаточные объективные свидетельства несоответствия, тогда укажите причины, почему Вы так думаете в поле под бланком. Вы также должны указать, что в таком случае аудитору следует сделать далее.
146 4 С. Антошкин
147 1 С. Антошкин
}}