ある最高財務責任者(CFO)が最高情報セキュリティ責任者(CISO)に懸念を表明した。というのも、ITセキュリティインフラストラクチャに資金が投入されているにもかかわらず、企業資産に脆弱性が残っているからである。この企業は最近、パッチ管理製品と SOE 強化イニシアチブに資金を提供した。一部のシステムにパッチが適用されていないため、第三者監査人から指摘を受けた。次の記述のうち、この状況を最もよく表しているものはどれか。
A. CFOはシステムにパッチを適用する責任があり、すでにパッチ管理とSOEハードニング製品を与えられているため、CFOに非がある。
B. パッチサーバにはすでに改善策が適用されており、改善には時間がかかるため、監査結果は無効である。
C. CISOは正しいコントロールを選択しておらず、監査指摘事項はCFOではなくCISOに割り当てられるべきである。
D. セキュリティ管理は一般に100%有効であることはなく、ギャップは利害関係者に説明し、それに応じて管理すべきである。
ABC Corporation はシステムと情報を保護するために複数のセキュリティゾーンを使用しており、すべての VM ホストは統合 VM インフラストラクチャの一部です。各ゾーンには異なるVM管理者がいます。次のうちどれが、異なるゾーン管理者が他のゾーンからVMホストのコンソールに直接アクセスすることを制限しますか?
A. セキュリティゾーンに関係なく、すべてのVMホスト間でハイパーバイザー層のファイアウォールを確保する。
B. 各セキュリティゾーンに個別の仮想スイッチを維持し、VMホストが正しい仮想NICのみにバインドするようにします。
C. VM ホストをセキュリティゾーンに基づいてコンテナに編成し、ACL を使用してアクセスを制限する。