マインドマップギャラリー CISSP 学習ノート-3 (事業継続計画)
CISSP 第 3 章の学習ノート、テストのポイント、重要な演習は、試験の復習に非常に役立ちます。興味のある友達は参考にしてみてください!
2024-01-25 20:04:12 に編集されましたCISSP 学習ノート-3 (事業継続計画)
事業継続計画
概要
事業継続計画 BCPフェーズ
プロジェクトの範囲と計画
ビジネスへの影響分析
継続計画
計画の承認と実施
プロジェクトの範囲と計画
組織分析
BCP プロセスに関係する部門および担当者を特定する
コアビジネスを顧客に提供する責任を負う運用部門
IT、設備および保守スタッフ、その他のチームなどの主要なサポート サービス
物理的なセキュリティを担当する企業セキュリティ チーム
上級マネージャーおよび組織の継続的な運営にとって重要な人物
この分析は BCP チームを選択するための基礎となり、BCP チームによる確認後、BCP 開発のその後の段階の指針として使用されます。
BCP チームを選択する
同部門の技術専門家、BCP スキルを持つ物理および IT セキュリティ担当者、会社の法律、規制、契約上の責任に精通した法務担当者、および上級管理職の代表者です。他のチームメンバーは、組織の構造と性質によって異なります。
リソース要件
法的および規制上の要件
ビジネスへの影響分析
BIAはBCPの中核部分であり、5つのステップに分かれています。
優先順位を付ける
ビジネス機能の優先順位リスト
MTD、最大許容中断時間を決定する
RTO、RTO<MTD の決定
目標復旧時点、RPO
リスクの特定
可能性の評価
各リスクの ARO を決定する
影響分析
リソースの優先順位付け
継続計画
戦略開発
準備と加工
人員
建物・施設
インフラストラクチャー
計画の承認と実施
計画の承認
計画の実施
訓練と教育
BCP文書
試験のポイント
BCP プロセスの 4 つのステップを理解します。 BCP は、プロジェクトの範囲と計画、ビジネスへの影響分析、継続性計画、計画の承認と実施という 4 つの異なるフェーズで構成されます。それぞれのタスクは、緊急時のビジネス継続性を確保するという全体的な目標に貢献します。
ビジネス組織分析を実行する方法について説明します。ビジネス組織分析では、BCP プロセスを主導する責任者が、どの部門や個人が事業継続計画に関与するかを決定します。この分析は BCP チームを選択するための基礎となり、BCP チームによる確認後、BCP 開発のその後の段階の指針として使用されます。
BCP チームに必要なメンバーをリストアップします。 BCP チームには少なくとも、各運用およびサポート部門の代表者、部門の技術専門家、BCP スキルを持つ物理および 1T セキュリティ担当者、会社の法律、規制、および契約上の責任に精通した法定代理人、および上級管理者の代表が含まれている必要があります。 。他のチームメンバーは、組織の構造と性質によって異なります。
BCP 担当者が直面する法的および規制上の要件を理解します。ビジネスリーダーは、災害発生時に株主の利益が確実に保護されるようデューデリジェンスを実施する必要があります。特定の業界には、連邦、州、地方自治体の規制に基づく BCP 手順の特定の要件も適用されます。
ビジネスへの影響分析プロセスの手順を説明します。ビジネス影響分析プロセスの 5 つのステップは、優先順位付け、リスクの特定、可能性評価、影響分析、リソースの優先順位付けです。
継続性戦略を策定するプロセスについて説明します。戦略策定段階で、BCP チームはどのリスクを軽減するかを決定します。準備と治療の段階では、特定されたリスクを軽減するメカニズムと手順を考案します。その後、計画は上級管理職によって承認され、実行される必要があります。担当者は、BCP プロセスにおける役割に関連するトレーニングも受けなければなりません。
組織の事業継続計画を完全に文書化することの重要性を説明します。計画を文書化することで、組織は災害発生時に従うべき文書化された手順を得ることができます。これにより、組織は緊急時に計画を秩序正しく実行できるようになります。
重要な演習
1. James は最近、組織の CI0 から、組織の事業継続計画のために 4 人の専門家からなるコア チームを率いるよう依頼されました。このコアチームが最初に実行すべきタスクは何ですか? A. BCP チームを選択する B. 事業組織分析 C. リソース要件の分析 D. 法的および規制上の評価
正解:B 注文: BACD
2 Traoy は組織の年次事業継続演習の準備をしていますが、一部のマネージャーからの抵抗に遭遇しています。 彼らは掘削井は重要ではなく、資源の無駄だと考えました。彼女はマネージャーに、従業員がイベントに参加できるのは半日だけであると伝えました。これらの問題に最もよく対処するために、トレイシーはどのような議論を行うことができるでしょうか? A. この訓練はポリシーで必須です。 B. 訓練はすでに予定されており、キャンセルするのは困難です。 C.訓練は、組織が緊急事態に備えられるようにするために不可欠です。 D. 訓練には時間がかかりません。
正解:C
3. Clashmore Circuits の取締役会は、事業継続計画プロセスの年次見直しを実施し、組織が業務継続の妨げとなる影響を最小限に抑えるための適切な措置を講じていることを確認します。この審査に合格したのはどの義務ですか? A.企業の責任 B. 災害時のニーズ C.適当な注意 D. 特別ラインの運営責任
正解:C
4. ダロイは組織の BCP 取り組みを主導しており、現在プロジェクトの範囲と計画の段階にあります。 BCP プロセスのこの段階で消費される主なリソースは何ですか? A.ハードウェア B.ソフトウェア C. 処理時間 D.人事
正解:D スコープと計画の段階で最も重要なリソースは、BCP チームのメンバーと従業員です。
5. ライアンは、組織の年次ビジネス影響分析を支援しています。彼は、資産に定量的な値を割り当てるように求められます。これは優先順位を特定する作業の一部です。どのような測定単位を使用する必要がありますか? A. 通貨 B.ユーティリティ C.重要性 D.時間
正解:A
6. レンスは、組織の BIA 結果を上級幹部に報告しています。彼らはすべての詳細に不満を表明し、そのうちの1人は、「ほら、これらのリスクが私たちに毎年どれほどの損害を与えているかを知る必要があるだけです。レンスはこの質問に最もよく答えるためにどのような指標を把握できるでしょうか?」と言いました。 A.ARO B.SLE カレ 防御力
正解:C
7.ジェイクは、自分の組織のビジネスへの影響分析を行っています。同氏は手順に従い、さまざまな部門のリーダーに対し、エンタープライズ・リソース・プランニング(ERP)システムが組織に取り返しのつかない損害を与えることなく利用できなくなる期間について意見を提供するよう求めた。彼はどのような指標を決定しようとしているのでしょうか? A.SLE B.E.F. C.MTD ダロ
正解:C
8. あなたは、雪崩が 300 万ドルの交通施設に危険をもたらす可能性があることを懸念しています。専門家の意見に基づいて、毎年雪が降る確率は 5% であると決定します。専門家は、雪崩によって建物が完全に破壊され、同じ土地に再建しなければならない可能性があると警告しています。この交通施設の価値は 300 万ドルで、価値の 90% が建物、10% が土地です。雪崩における雲崙の単一損失期待値 (SLE) はどれくらいですか? A. 300万ドル B. 270万ドル C.S270,000 D. 135,000ドル
正解:C 質問は同じ土地に再構築すると言っているのでEFは90%です
9. 質問 8 のシナリオを参照すると、予想される年間損失はいくらですか? A.S3 000 000 B. 270万ドル C. 270,000ドル D. 135,000ドル
正解:D
10. あなたは、ハリケーンが南フロリダにあるあなたの会社の本社にもたらすリスクを懸念しています。建物自体の費用は 1,500 万ドルと見積もられており、国立気象局と相談した結果、1 年以内にハリケーンが発生する可能性は 10% であると判断し、建築家とエンジニアのチームを雇用しました。彼らは皆、ハリケーンによって建物の約 50% が破壊されるだろうと考えていました。では、年間損失予測 (ALE) とは何でしょうか? A. 75万ドル B. 150万ドル C. 7 500 000ドル D. 15000000ドル
正解:A
11.Cris は、組織の事業継続計画のためのリスク受容文書を改良中です。この文書に含まれる可能性が最も低い Cmi は次のうちどれですか? A. 許容できると考えられるリスクのリスト B. リスク受容の決定の再検討が必要となる可能性のある将来の出来事をリストアップする C.許容可能なリスクに対処するために実装されたリスク軽減管理 D. リスクが許容できる理由を判断する
正解:C 許容可能なリスクには軽減策は必要ありません
12. ブライアンは、組織の継続計画の準備と処理を開発しています。これらの計画においてどのリソースを最優先に設定すべきでしょうか? A. 物理的な違いはありません B.インフラストラクチャ C. 財源 D. 人事
正解:D BCPでは常に人が最優先事項です
13. Ricky は、組織に対する定量的なビジネス影響分析を実施しています。この評価で定量的に測定するのに最も不適切なものは次のうちどれですか? A.工場建屋の喪失 B. 車両の損傷 C. ネガティブな評判 D.停電
正解:C 定性分析を使用する方がよい
14. LTA 航空は、竜巻が航空機運航施設を襲った場合、1,000 万ドルの損失を予想しています。施設は 100 年に 1 度竜巻に見舞われると予想されています。このシナリオにおける単一損失の予想はどれくらいですか? A.0.01 B. 10000000ドル C. 100,000ドル D.0.10
正解:B
15. 質問 14 のシナリオを参照すると、予想される年間損失はいくらですか? A.0.01 B. 10000000ドル C. 100,000ドル D.0.10
正解:C
16. 事業継続計画のどのタスクにおいて、許容できないリスクを軽減するためのプロセスとメカニズムを実際に設計しますか? A. 戦略の策定 B. ビジネスへの影響分析 C. 準備と加工 D. リソースの優先順位付け
正解:C
17. マットは、彼の組織が B1A 喫煙室で発見したことに対応して、冗長通信リンクの設置を監督しています。ナウル氏はどのような緩和策を監督しているのでしょうか? A. 補強システム B. システムを定義する C. システムを削減する D.バックアップ体制
正解:D
18. ヘレンは、組織の回復力計画を策定しています。彼女のマネージャーは、組織が混乱後に確実に業務を再開できるように適切な技術的管理が実施されているかどうかを彼女に尋ねます。バックアップ処理設備、バックアップ、およびフォールト トレランスに関連する技術的制御に対応する計画はどのようなものですか? A. 事業継続計画 B. ビジネスへの影響分析 C. 災害復旧計画 D. 脆弱性評価
正解:C 災害復旧計画は、事業継続計画が中断されたところから始まります。災害復旧計画は、対応チームの取り組みがビジネスを迅速に復旧することにつながることを知っています。
19.Daren は、組織のデータセンターに影響を与える大規模な停電のリスクを懸念しています。彼は組織のビジネスへの影響分析を調べ、停止の ARO が 20% であると判断しました。同氏は、評価は 3 年前に実施され、停止は発生していないと述べた。分析の基礎となる状況に何も変化がないと仮定すると、今年の評価ではどの ARO を使用すべきでしょうか? A. 20% B. 50% ℃ 75% D.100%
正解:A
20. 次の人々のうち、事業継続計画の重要性についての説明に最も適切な背景を提供できるのは誰ですか? A. 事業運営担当副社長 B.最高情報責任者 C. CEO D. 事業継続管理者
正解:C 最もよくサポートされるのは、最も高い地位にある人であるべきです