I sei esami nel dettaglio
| Esame | Formato | Domande |
|---|---|---|
| 1 | Allenamento per area di competenza | 40 |
| 2 | Allenamento per area di competenza | 40 |
| 3 | Allenamento per area di competenza | 40 |
| 4 | Allenamento per area di competenza | 40 |
| 5 | Simulazione a tempo | 40 |
| 6 | Simulazione a tempo | 40 |
Il rapporto che riceve alla fine
Non una percentuale, ma una diagnosi. Le diciamo se conviene presentarsi all'esame, quali aree di competenza deve approfondire e quante risposte ha indovinato pur avendo dubbi.
Le aree di competenza valutate
Distribuzione reale delle domande di questo prodotto.
Dieci domande di esempio tratte dall'esame
Una per area di competenza, esattamente come nel simulatore.
-
D1 Concetti fondamentali del rischio informativo
ISO/IEC 27005:2022 è composto da 10 clausole e un allegato. Quale descrizione associa correttamente ciascuna parte del documento al relativo contenuto?
- Le clausole da 1 a 4 forniscono informazioni generali, la clausola 5 introduce il processo di gestione del rischio con i suoi cicli, le clausole da 6 a 10 sviluppano le attività di gestione e l'allegato A fornisce esempi di tecniche.
- Le clausole da 1 a 4 fissano i criteri di rischio, la clausola 5 tratta le opzioni di trattamento del rischio, le clausole da 6 a 10 forniscono le informazioni generali e l'allegato A elenca i controlli che l'organizzazione deve effettuare.
- Le clausole da 1 a 4 definiscono i termini utilizzati, la clausola 5 stabilisce i requisiti di certificazione, le clausole da 6 a 10 forniscono le informazioni generali e l'allegato A introduce dettagliatamente i cicli di gestione del rischio.
- Le clausole da 1 a 5 forniscono le informazioni generali, le clausole da 6 a 7 introducono il processo insieme ai suoi cicli, le clausole da 8 a 10 fissano i criteri di accettazione del rischio e l'allegato A copre le opzioni di trattamento.
-
D2 Processo e approcci di gestione del rischio
Durante la definizione del contesto di un'azienda logistica, il responsabile della gestione del rischio esamina il foglio di lavoro di un analista junior. La carenza di amministratori di sistema qualificati è stata registrata come opportunità, mentre l'ingresso di un nuovo concorrente nel mercato è stato registrato come debolezza. Quale valutazione della terminologia utilizzata è corretta?
- Le due voci sono classificate correttamente, perché nell'analisi SWOT sia le debolezze sia le opportunità riguardano fattori esterni.
- Le due voci devono essere scambiate, perché l'analisi PEST riguarda i fattori interni e l'analisi SWOT quelli esterni.
- Le due voci sono classificate erroneamente, perché nell'analisi SWOT i punti di forza e le debolezze riguardano i fattori interni dell'organizzazione.
- Solo la voce relativa al concorrente è classificata erroneamente, perché una carenza di personale è un'opportunità mentre un concorrente è una minaccia.
-
D1 Concetti fondamentali del rischio informativo
ISO/IEC 27005:2022 definisce il rischio come l'effetto dell'incertezza sugli obiettivi e attribuisce quattro note a tale definizione. Quale dichiarazione riproduce ciò che queste note stabiliscono?
- L'incertezza è la completa assenza di informazioni su un evento, e il rischio è solitamente espresso in termini di attività interessate, il loro valore monetario, e i controlli già in atto.
- L'incertezza è un disaccordo tra gli analisti su un evento, e il rischio è solitamente espresso in termini di risultati di audit registrati, la loro gravità, e le azioni correttive in attesa.
- L'incertezza è lo stato di carenza di informazioni su un evento e il rischio è solitamente espresso in termini di fonti di rischio, eventi potenziali, loro conseguenze e loro probabilità.
- L'incertezza è il margine di errore di uno strumento di misura, e il rischio è generalmente espresso in termini di controlli selezionati, il loro costo annuale, e il livello residuo infine accettato.
-
D2 Processo e approcci di gestione del rischio
Una banca elenca i requisiti che incidono sul proprio programma di gestione del rischio per la sicurezza delle informazioni. Un codice di buona pratica di settore, adottato volontariamente, è stato classificato tra i requisiti di mercato; i tempi di consegna attesi dai clienti, pur non essendo citati in alcun contratto firmato, sono stati classificati tra le politiche interne. Come va valutata questa classificazione?
- Solo il codice di buona pratica è classificato erroneamente, perché un'aspettativa commerciale implicita viene stabilita all'interno dell'organizzazione e appartiene alle politiche interne.
- Entrambe le voci sono classificate erroneamente, perché un codice di buona pratica adottato volontariamente appartiene alle norme e un'aspettativa implicita appartiene al mercato.
- Entrambe le voci sono classificate correttamente, perché ogni requisito volontario appartiene al mercato e ogni aspettativa non scritta appartiene alle politiche interne.
- Entrambe le voci appartengono alla fonte costituita da leggi e regolamenti, perché ciascuna può esporre i dirigenti aziendali a un procedimento penale.
-
D1 Concetti fondamentali del rischio informativo
Quale formulazione riproduce la definizione di incidente relativo alla sicurezza delle informazioni fornita da ISO/IEC 27005:2022?
- Un singolo termine di riferimento o un insieme di termini in base ai quali viene ponderata la rilevanza di un rischio e che derivano dagli obiettivi dell'organizzazione o dalle leggi applicabili.
- Una singola debolezza o un insieme di debolezze di un asset o di un controllo che le minacce esistenti devono sfruttare prima che si verifichino danni o interruzioni dei servizi essenziali.
- Una singola misura o un insieme di misure che modificano il rischio e che possono consistere in una politica, una procedura documentata o una struttura organizzativa di natura gestionale.
- Un singolo evento indesiderato o inatteso relativo alla sicurezza delle informazioni, o una serie di tali eventi, con una probabilità significativa di compromettere le attività aziendali e minacciare la sicurezza delle informazioni.
-
D2 Processo e approcci di gestione del rischio
Un comitato direttivo chiede al responsabile della gestione del rischio di precisare che cosa intenda ISO/IEC 27005 per criteri di rischio e quale rapporto intercorra tra questo concetto e i criteri di accettazione del rischio. Quale affermazione è corretta?
- I criteri di rischio sono i termini di riferimento in base ai quali viene ponderata la rilevanza di un rischio e i criteri di accettazione del rischio ne costituiscono una delle categorie fondamentali.
- I criteri di rischio derivano esclusivamente dalle politiche interne dell'organizzazione e i criteri di accettazione derivano esclusivamente da requisiti giuridici esterni.
- I criteri di rischio sono le categorie utilizzate per descrivere le conseguenze e i criteri di accettazione sono le categorie utilizzate per descrivere la probabilità.
- I criteri di rischio sono i termini di riferimento impiegati per scegliere un'opzione di trattamento e i criteri di accettazione stabiliscono il livello raggiunto il quale il trattamento del rischio deve essere interrotto.
-
D1 Concetti fondamentali del rischio informativo
Una scansione tecnica rileva varie debolezze nei sistemi di un'organizzazione, ma non è stata registrata alcuna perdita. Quale affermazione spiega, secondo la terminologia di ISO/IEC 27005:2022, perché tali debolezze non hanno provocato danni da sole?
- Una debolezza non provoca danni se è classificata come estrinseca, perché i fattori esterni restano oltre i confini definiti dall'organizzazione per i propri asset.
- Una debolezza non provoca danni da sola, perché deve esistere una minaccia capace di sfruttarla prima che l'organizzazione subisca una perdita effettiva.
- Una debolezza non provoca danni se viene registrata come caratteristica positiva, perché alcune debolezze sono accettate in considerazione dei risultati positivi associati.
- Una debolezza non provoca danni se resta al di sotto dei criteri di conseguenza, perché tali criteri stabiliscono quali eventi siano abbastanza rilevanti da costituire un danno o una perdita.
-
D2 Processo e approcci di gestione del rischio
Un'organizzazione priva di precedenti esperienze di valutazione formale del rischio intende applicare il processo di gestione del rischio per la sicurezza delle informazioni al solo processo di approvvigionamento della sede centrale. Un membro del gruppo obietta che non è possibile adottare un ambito più ristretto dell'intera organizzazione e che i confini non devono essere specificati. Come va valutata la situazione?
- L'ambito ristretto è accettabile, ma i confini possono restare impliciti perché sono rilevanti soltanto per gli asset e le tecnologie.
- L'ambito ristretto non è accettabile e i confini devono essere identificati perché ogni asset pertinente deve ricadere al loro interno.
- L'ambito ristretto è accettabile e i confini devono comunque essere identificati perché possono emergere rischi attraverso di essi.
- L'ambito ristretto non è accettabile e i confini possono restare impliciti perché una prima valutazione deve riguardare l'intera organizzazione.
-
D1 Concetti fondamentali del rischio informativo
Un'organizzazione registra due punti deboli che interessano lo stesso server: l'edificio è soggetto a inondazioni stagionali, e la macchina stessa non è in grado di elaborare il volume di dati che riceve. Come classifica il vocabolario di ISO/IEC 27005:2022 ciascuno di essi?
- L'ubicazione esposta alle inondazioni è una vulnerabilità intrinseca e il limite di elaborazione è una vulnerabilità estrinseca, perché non è possibile modificare un sito mentre è possibile migliorare le prestazioni.
- L'ubicazione esposta alle inondazioni è una minaccia ambientale e il limite di elaborazione è una minaccia accidentale, perché entrambi sono fonti di rischio in grado di agire sul server.
- L'ubicazione esposta alle inondazioni è una vulnerabilità estrinseca e il limite di elaborazione è una vulnerabilità intrinseca, perché la prima deriva da fattori esterni mentre il secondo è inerente al bene.
- L'ubicazione esposta alle inondazioni è uno scenario di rischio e il limite di elaborazione è una conseguenza, perché ciascuno descrive un effetto già misurato dall'organizzazione.
-
D2 Processo e approcci di gestione del rischio
Si confrontano due possibili metodi di valutazione del rischio. Il primo garantisce che un altro analista, partendo dagli stessi dati, giunga allo stesso risultato; il secondo garantisce che il processo, ripetuto nel tempo, produca risultati coerenti. Un dirigente sostiene che le due garanzie descrivano un'unica proprietà. Come va valutata l'affermazione?
- L'affermazione è corretta: entrambe le garanzie descrivono la ripetibilità che un metodo deve dimostrare prima di essere scelto.
- L'affermazione è corretta: entrambe le garanzie descrivono la coerenza della misurazione imposta dai criteri di conseguenza.
- L'affermazione è errata: le due garanzie riguardano aspetti distinti, rispettivamente la riproducibilità e la ripetibilità.
- L'affermazione è errata, ma conta soltanto la seconda garanzia, perché il metodo viene scelto in base alle opzioni di trattamento che offre.
Sull'esame ufficiale: formato, durata e numero di domande sono stabiliti dall'organismo di certificazione e possono cambiare; li verifichi nei suoi documenti prima di iscriversi. Questo materiale allena sulla norma, non sull'esame di un organismo specifico, e per questo è utile anche per certificarsi altrove.
Come usare il prodotto
- Cominci con l'allenamento guidato: ogni risposta viene corretta e spiegata subito.
- Passi alla modalità esame a tempo quando padroneggia il programma.
- Ripeta finché non raggiunge il 90 %, la soglia che consigliamo prima di presentarsi.
Domande frequenti
È l'esame ufficiale?
No. È materiale di preparazione nostro, con domande formulate in modo originale. Non è collegato ad alcun organismo di certificazione né da esso avallato.
Per quanto tempo ho accesso?
Dodici mesi dall'acquisto, la stessa validità della seconda sessione ufficiale.
Posso provarlo prima?
Sì, in tre passi. Risponda a 10 domande dell'esame 1 senza registrarsi, con la spiegazione di ogni opzione. Se lascia la sua email, si sblocca l'esame 1 completo. I sei esami si attivano con l'acquisto.
In quali lingue?
È indicato in ogni prodotto. Questo è disponibile nelle lingue elencate sopra.
La Modalità Esame è materiale di preparazione realizzato da RRSG. Non è un esame ufficiale e non è collegata ad alcun organismo di certificazione né da esso avallata. Le domande sono originali, elaborate a partire dalla norma e dalle informazioni pubbliche del programma, e non riproducono l'esame reale.