Modalità Esame

ISO/IEC 27005 Risk Manager

Gestire il rischio per la sicurezza delle informazioni

ISO/IEC 27005
Risk Manager
6 esami · 360 domande · 4 aree di competenza

I sei esami nel dettaglio

EsameFormatoDomande
1Allenamento per area di competenza60
2Allenamento per area di competenza60
3Allenamento per area di competenza60
4Allenamento per area di competenza60
5Simulazione a tempo60
6Simulazione a tempo60

Il rapporto che riceve alla fine

Non una percentuale, ma una diagnosi. Le diciamo se conviene presentarsi all'esame, quali aree di competenza deve approfondire e quante risposte ha indovinato pur avendo dubbi.

Esempio di rapportoSupererebbe l'esame, ma senza margine
D3 Processo di gestione del rischio ISO/IEC 2700578%
D1 Principi e concetti del rischio informativo64%
D4 Altri metodi di valutazione del rischio55%
D2 Programma di gestione del rischio informativo82%

Le aree di competenza valutate

Distribuzione reale delle domande di questo prodotto.

D3 Processo di gestione del rischio ISO/IEC 27005133
D1 Principi e concetti del rischio informativo79
D4 Altri metodi di valutazione del rischio76
D2 Programma di gestione del rischio informativo72

Dieci domande di esempio tratte dall'esame

Una per area di competenza, esattamente come nel simulatore.

  1. D1 Principi e concetti del rischio informativo

    Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. In questo scenario, come si classificano le API non documentate, l'assenza di registrazione degli eventi e il contratto privo di una clausola di notifica?

    1. Sono tre vulnerabilità di natura diversa: tecnica, tecnica e organizzativa.
    2. Sono tre rischi residui derivanti da un precedente trattamento insufficiente.
    3. Le API non documentate sono una minaccia, l'assenza di registrazione degli eventi è una vulnerabilità e il contratto è un rischio.
    4. Sono tre minacce che incombono sui dati dei pazienti detenuti da HealthData.
  2. D3 Processo di gestione del rischio ISO/IEC 27005

    Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. Il dott. Fabre, titolare del rischio, decide di implementare la cifratura delle API e la registrazione centralizzata degli eventi. Parallelamente, stipula una polizza cyber che copre i costi di notifica previsti dal GDPR. Quale combinazione di opzioni di trattamento ha scelto?

    1. La sola modifica del rischio, poiché l'assicurazione è un controllo di sicurezza finanziario.
    2. L'evitamento e la condivisione del rischio, poiché la cifratura impedisce completamente lo sfruttamento.
    3. Il mantenimento e la modifica del rischio, poiché assicurarsi significa accettare il rischio.
    4. Una modifica abbinata alla condivisione del rischio.
  3. D2 Programma di gestione del rischio informativo

    Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. La sig.ra Morel deve stabilire i criteri di accettazione del rischio. L'amministratore delegato vuole che si tenga conto soltanto del costo dei controlli di sicurezza. Qual è la risposta migliore che la sig.ra Morel può fornire?

    1. I criteri di accettazione dovrebbero considerare soltanto i requisiti del GDPR, mentre gli altri fattori sono secondari.
    2. La sig.ra Morel dovrebbe ignorare il parere dell'amministratore delegato e definire autonomamente i propri criteri.
    3. I criteri devono integrare gli obiettivi aziendali, i requisiti normativi e la propensione al rischio, non soltanto il costo.
    4. L'amministratore delegato ha ragione: il rapporto costi-benefici è l'unico criterio pertinente riconosciuto dalla ISO/IEC 27005.
  4. D4 Altri metodi di valutazione del rischio

    Scenario - GovSecure: l'agenzia governativa GovSecure è responsabile della protezione delle infrastrutture critiche nazionali. Impiega 500 persone e gestisce sistemi classificati come "Riservato Difesa". Il direttore, sig. Bertin, intende modernizzare il programma di gestione del rischio adottando una metodologia strutturata. Il team tecnico raccomanda EBIOS Risk Manager (il metodo dell'ANSSI), il consulente esterno propone OCTAVE Allegro e il DPO suggerisce MEHARI per la sua base di conoscenza degli scenari. L'agenzia deve conformarsi alle direttive dell'ANSSI e alla normativa europea NIS2. Considerato che GovSecure è soggetta alle direttive dell'ANSSI, quale metodologia è maggiormente coerente con il suo quadro normativo?

    1. CRAMM, perché è sviluppata da un governo europeo e contempla i sistemi classificati.
    2. EBIOS Risk Manager.
    3. OCTAVE Allegro, perché è riconosciuta a livello internazionale ed è più recente di EBIOS.
    4. MEHARI, perché la sua base di conoscenza degli scenari è la più completa sul mercato.
  5. D1 Principi e concetti del rischio informativo

    Un CISO sta preparando una presentazione per il comitato di direzione. Deve spiegare che, secondo ISO/IEC 27005, il rischio per la sicurezza delle informazioni è espresso in termini di:

    1. Non conformità normative e sanzioni applicabili.
    2. Probabilità di accadimento e costo dell'impatto finanziario.
    3. Esclusivamente minacce, vulnerabilità e valore degli asset.
    4. Fonti di rischio, eventi potenziali, conseguenze e probabilità.
  6. D3 Processo di gestione del rischio ISO/IEC 27005

    Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. Le cartelle cliniche elettroniche e il processo di teleconsulto sono stati identificati come asset. Il server di autenticazione è un altro asset identificato. Come devono essere classificati correttamente?

    1. Tutti e tre sono asset primari perché sono tutti essenziali per l'operatività di HealthData.
    2. Tutti e tre sono asset di supporto perché dipendono tutti dall'infrastruttura cloud.
    3. Le EHR sono asset informativi di supporto e il server è un asset tecnico primario.
    4. Le EHR e il teleconsulto sono asset primari; il server di autenticazione è un asset di supporto.
  7. D2 Programma di gestione del rischio informativo

    Un'organizzazione dispone di risorse limitate per avviare la gestione del rischio. Che cosa raccomanda la ISO/IEC 27005?

    1. Applicare obbligatoriamente il processo completo all'intera organizzazione fin dal primo ciclo.
    2. Esternalizzare integralmente la gestione del rischio a un consulente per il primo anno.
    3. Iniziare con un ambito limitato ed estenderlo progressivamente.
    4. Rinviare la gestione del rischio fino a quando non si disporrà di un budget sufficiente a coprire l'intera organizzazione.
  8. D4 Altri metodi di valutazione del rischio

    Scenario - GovSecure: l'agenzia governativa GovSecure è responsabile della protezione delle infrastrutture critiche nazionali. Impiega 500 persone e gestisce sistemi classificati come "Riservato Difesa". Il direttore, sig. Bertin, intende modernizzare il programma di gestione del rischio adottando una metodologia strutturata. Il team tecnico raccomanda EBIOS Risk Manager (il metodo dell'ANSSI), il consulente esterno propone OCTAVE Allegro e il DPO suggerisce MEHARI per la sua base di conoscenza degli scenari. L'agenzia deve conformarsi alle direttive dell'ANSSI e alla normativa europea NIS2. Il sig. Bertin vuole comprendere la struttura di EBIOS RM. Il workshop n. 2 mira a identificare le «coppie RO/TO». Che cosa significa questa espressione?

    1. Fonti di rischio / obiettivi bersaglio: l'associazione tra un potenziale attaccante e ciò che cerca di conseguire.
    2. Scenari di rischio / opzioni di vulnerabilità: l'associazione tra uno scenario e le debolezze corrispondenti.
    3. Sistemi a rischio / obblighi di diligenza: i sistemi critici e i relativi requisiti normativi.
    4. Norme di riferimento / obiettivi di verifica: le norme applicabili e i relativi criteri di audit.
  9. D1 Principi e concetti del rischio informativo

    Un incidente ha reso inaccessibile un servizio online per 8 ore, senza alcuna divulgazione o modifica dei dati. Questa situazione illustra l'importanza di proteggere i tre pilastri fondamentali della sicurezza delle informazioni. Quali sono questi tre pilastri?

    1. Autenticazione, autorizzazione e non ripudio.
    2. Riservatezza, integrità e disponibilità.
    3. Prevenzione, rilevamento e correzione.
    4. Identificazione, protezione e ripristino.
  10. D3 Processo di gestione del rischio ISO/IEC 27005

    Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. Dopo il trattamento, il rischio di esfiltrazione è stato ridotto a un livello moderato. I criteri di HealthData definiscono questo livello come tollerabile purché sia sottoposto a monitoraggio. Chi deve accettare formalmente questo rischio residuo?

    1. Il dott. Fabre, in qualità di titolare del rischio designato.
    2. L'auditor esterno di certificazione ISO/IEC 27001, in occasione del prossimo audit.
    3. Il fornitore cloud, perché l'infrastruttura gli appartiene e condivide la responsabilità.
    4. La sig.ra Morel, in qualità di direttrice della sicurezza che ha condotto la valutazione del rischio.

Risponda alle stesse dieci domande nel simulatore e legga la spiegazione di ogni opzione, anche di quelle errate. Si apre senza registrazione →

Sull'esame ufficiale: formato, durata e numero di domande sono stabiliti dall'organismo di certificazione e possono cambiare; li verifichi nei suoi documenti prima di iscriversi. Questo materiale allena sulla norma, non sull'esame di un organismo specifico, e per questo è utile anche per certificarsi altrove.

Come usare il prodotto

  1. Cominci con l'allenamento guidato: ogni risposta viene corretta e spiegata subito.
  2. Passi alla modalità esame a tempo quando padroneggia il programma.
  3. Ripeta finché non raggiunge il 90 %, la soglia che consigliamo prima di presentarsi.

Domande frequenti

È l'esame ufficiale?

No. È materiale di preparazione nostro, con domande formulate in modo originale. Non è collegato ad alcun organismo di certificazione né da esso avallato.

Per quanto tempo ho accesso?

Dodici mesi dall'acquisto, la stessa validità della seconda sessione ufficiale.

Posso provarlo prima?

Sì, in tre passi. Risponda a 10 domande dell'esame 1 senza registrarsi, con la spiegazione di ogni opzione. Se lascia la sua email, si sblocca l'esame 1 completo. I sei esami si attivano con l'acquisto.

In quali lingue?

È indicato in ogni prodotto. Questo è disponibile nelle lingue elencate sopra.

Tutti gli esami