I sei esami nel dettaglio
| Esame | Formato | Domande |
|---|---|---|
| 1 | Allenamento per area di competenza | 60 |
| 2 | Allenamento per area di competenza | 60 |
| 3 | Allenamento per area di competenza | 60 |
| 4 | Allenamento per area di competenza | 60 |
| 5 | Simulazione a tempo | 60 |
| 6 | Simulazione a tempo | 60 |
Il rapporto che riceve alla fine
Non una percentuale, ma una diagnosi. Le diciamo se conviene presentarsi all'esame, quali aree di competenza deve approfondire e quante risposte ha indovinato pur avendo dubbi.
Le aree di competenza valutate
Distribuzione reale delle domande di questo prodotto.
Dieci domande di esempio tratte dall'esame
Una per area di competenza, esattamente come nel simulatore.
-
D1 Principi e concetti del rischio informativo
Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. In questo scenario, come si classificano le API non documentate, l'assenza di registrazione degli eventi e il contratto privo di una clausola di notifica?
- Sono tre vulnerabilità di natura diversa: tecnica, tecnica e organizzativa.
- Sono tre rischi residui derivanti da un precedente trattamento insufficiente.
- Le API non documentate sono una minaccia, l'assenza di registrazione degli eventi è una vulnerabilità e il contratto è un rischio.
- Sono tre minacce che incombono sui dati dei pazienti detenuti da HealthData.
-
D3 Processo di gestione del rischio ISO/IEC 27005
Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. Il dott. Fabre, titolare del rischio, decide di implementare la cifratura delle API e la registrazione centralizzata degli eventi. Parallelamente, stipula una polizza cyber che copre i costi di notifica previsti dal GDPR. Quale combinazione di opzioni di trattamento ha scelto?
- La sola modifica del rischio, poiché l'assicurazione è un controllo di sicurezza finanziario.
- L'evitamento e la condivisione del rischio, poiché la cifratura impedisce completamente lo sfruttamento.
- Il mantenimento e la modifica del rischio, poiché assicurarsi significa accettare il rischio.
- Una modifica abbinata alla condivisione del rischio.
-
D2 Programma di gestione del rischio informativo
Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. La sig.ra Morel deve stabilire i criteri di accettazione del rischio. L'amministratore delegato vuole che si tenga conto soltanto del costo dei controlli di sicurezza. Qual è la risposta migliore che la sig.ra Morel può fornire?
- I criteri di accettazione dovrebbero considerare soltanto i requisiti del GDPR, mentre gli altri fattori sono secondari.
- La sig.ra Morel dovrebbe ignorare il parere dell'amministratore delegato e definire autonomamente i propri criteri.
- I criteri devono integrare gli obiettivi aziendali, i requisiti normativi e la propensione al rischio, non soltanto il costo.
- L'amministratore delegato ha ragione: il rapporto costi-benefici è l'unico criterio pertinente riconosciuto dalla ISO/IEC 27005.
-
D4 Altri metodi di valutazione del rischio
Scenario - GovSecure: l'agenzia governativa GovSecure è responsabile della protezione delle infrastrutture critiche nazionali. Impiega 500 persone e gestisce sistemi classificati come "Riservato Difesa". Il direttore, sig. Bertin, intende modernizzare il programma di gestione del rischio adottando una metodologia strutturata. Il team tecnico raccomanda EBIOS Risk Manager (il metodo dell'ANSSI), il consulente esterno propone OCTAVE Allegro e il DPO suggerisce MEHARI per la sua base di conoscenza degli scenari. L'agenzia deve conformarsi alle direttive dell'ANSSI e alla normativa europea NIS2. Considerato che GovSecure è soggetta alle direttive dell'ANSSI, quale metodologia è maggiormente coerente con il suo quadro normativo?
- CRAMM, perché è sviluppata da un governo europeo e contempla i sistemi classificati.
- EBIOS Risk Manager.
- OCTAVE Allegro, perché è riconosciuta a livello internazionale ed è più recente di EBIOS.
- MEHARI, perché la sua base di conoscenza degli scenari è la più completa sul mercato.
-
D1 Principi e concetti del rischio informativo
Un CISO sta preparando una presentazione per il comitato di direzione. Deve spiegare che, secondo ISO/IEC 27005, il rischio per la sicurezza delle informazioni è espresso in termini di:
- Non conformità normative e sanzioni applicabili.
- Probabilità di accadimento e costo dell'impatto finanziario.
- Esclusivamente minacce, vulnerabilità e valore degli asset.
- Fonti di rischio, eventi potenziali, conseguenze e probabilità.
-
D3 Processo di gestione del rischio ISO/IEC 27005
Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. Le cartelle cliniche elettroniche e il processo di teleconsulto sono stati identificati come asset. Il server di autenticazione è un altro asset identificato. Come devono essere classificati correttamente?
- Tutti e tre sono asset primari perché sono tutti essenziali per l'operatività di HealthData.
- Tutti e tre sono asset di supporto perché dipendono tutti dall'infrastruttura cloud.
- Le EHR sono asset informativi di supporto e il server è un asset tecnico primario.
- Le EHR e il teleconsulto sono asset primari; il server di autenticazione è un asset di supporto.
-
D2 Programma di gestione del rischio informativo
Un'organizzazione dispone di risorse limitate per avviare la gestione del rischio. Che cosa raccomanda la ISO/IEC 27005?
- Applicare obbligatoriamente il processo completo all'intera organizzazione fin dal primo ciclo.
- Esternalizzare integralmente la gestione del rischio a un consulente per il primo anno.
- Iniziare con un ambito limitato ed estenderlo progressivamente.
- Rinviare la gestione del rischio fino a quando non si disporrà di un budget sufficiente a coprire l'intera organizzazione.
-
D4 Altri metodi di valutazione del rischio
Scenario - GovSecure: l'agenzia governativa GovSecure è responsabile della protezione delle infrastrutture critiche nazionali. Impiega 500 persone e gestisce sistemi classificati come "Riservato Difesa". Il direttore, sig. Bertin, intende modernizzare il programma di gestione del rischio adottando una metodologia strutturata. Il team tecnico raccomanda EBIOS Risk Manager (il metodo dell'ANSSI), il consulente esterno propone OCTAVE Allegro e il DPO suggerisce MEHARI per la sua base di conoscenza degli scenari. L'agenzia deve conformarsi alle direttive dell'ANSSI e alla normativa europea NIS2. Il sig. Bertin vuole comprendere la struttura di EBIOS RM. Il workshop n. 2 mira a identificare le «coppie RO/TO». Che cosa significa questa espressione?
- Fonti di rischio / obiettivi bersaglio: l'associazione tra un potenziale attaccante e ciò che cerca di conseguire.
- Scenari di rischio / opzioni di vulnerabilità: l'associazione tra uno scenario e le debolezze corrispondenti.
- Sistemi a rischio / obblighi di diligenza: i sistemi critici e i relativi requisiti normativi.
- Norme di riferimento / obiettivi di verifica: le norme applicabili e i relativi criteri di audit.
-
D1 Principi e concetti del rischio informativo
Un incidente ha reso inaccessibile un servizio online per 8 ore, senza alcuna divulgazione o modifica dei dati. Questa situazione illustra l'importanza di proteggere i tre pilastri fondamentali della sicurezza delle informazioni. Quali sono questi tre pilastri?
- Autenticazione, autorizzazione e non ripudio.
- Riservatezza, integrità e disponibilità.
- Prevenzione, rilevamento e correzione.
- Identificazione, protezione e ripristino.
-
D3 Processo di gestione del rischio ISO/IEC 27005
Scenario - HealthData: HealthData è un fornitore certificato di hosting di dati sanitari (HDS) con sede operativa a Parigi. L'organizzazione ospita le cartelle cliniche elettroniche (EHR) di 200 cliniche clienti ed elabora 2 milioni di richieste al giorno attraverso un'infrastruttura cloud. L'organizzazione è soggetta al GDPR, alla certificazione HDS e alle raccomandazioni dell'ANSSI (l'agenzia nazionale francese per la cybersicurezza). La direttrice della sicurezza, sig.ra Morel, ha avviato un programma di gestione del rischio in linea con la norma ISO/IEC 27005. Durante la fase di identificazione, il suo gruppo di lavoro ha rilevato: (1) API non documentate nel livello di accesso alle EHR, (2) l'assenza di registrazione degli eventi sul server di autenticazione e (3) un contratto di subfornitura con un fornitore cloud privo di una clausola di notifica degli incidenti. La valutazione del rischio ha evidenziato un livello di rischio elevato legato all'esfiltrazione dei dati dei pazienti attraverso le API non documentate. Il titolare del rischio, il direttore sanitario dott. Fabre, deve prendere una decisione. Dopo il trattamento, il rischio di esfiltrazione è stato ridotto a un livello moderato. I criteri di HealthData definiscono questo livello come tollerabile purché sia sottoposto a monitoraggio. Chi deve accettare formalmente questo rischio residuo?
- Il dott. Fabre, in qualità di titolare del rischio designato.
- L'auditor esterno di certificazione ISO/IEC 27001, in occasione del prossimo audit.
- Il fornitore cloud, perché l'infrastruttura gli appartiene e condivide la responsabilità.
- La sig.ra Morel, in qualità di direttrice della sicurezza che ha condotto la valutazione del rischio.
Sull'esame ufficiale: formato, durata e numero di domande sono stabiliti dall'organismo di certificazione e possono cambiare; li verifichi nei suoi documenti prima di iscriversi. Questo materiale allena sulla norma, non sull'esame di un organismo specifico, e per questo è utile anche per certificarsi altrove.
Come usare il prodotto
- Cominci con l'allenamento guidato: ogni risposta viene corretta e spiegata subito.
- Passi alla modalità esame a tempo quando padroneggia il programma.
- Ripeta finché non raggiunge il 90 %, la soglia che consigliamo prima di presentarsi.
Domande frequenti
È l'esame ufficiale?
No. È materiale di preparazione nostro, con domande formulate in modo originale. Non è collegato ad alcun organismo di certificazione né da esso avallato.
Per quanto tempo ho accesso?
Dodici mesi dall'acquisto, la stessa validità della seconda sessione ufficiale.
Posso provarlo prima?
Sì, in tre passi. Risponda a 10 domande dell'esame 1 senza registrarsi, con la spiegazione di ogni opzione. Se lascia la sua email, si sblocca l'esame 1 completo. I sei esami si attivano con l'acquisto.
In quali lingue?
È indicato in ogni prodotto. Questo è disponibile nelle lingue elencate sopra.
La Modalità Esame è materiale di preparazione realizzato da RRSG. Non è un esame ufficiale e non è collegata ad alcun organismo di certificazione né da esso avallata. Le domande sono originali, elaborate a partire dalla norma e dalle informazioni pubbliche del programma, e non riproducono l'esame reale.