ISO-IEC-27001-Lead-Auditor-CN 試験問題 56
情境 6:Sinvestment 是一家提供家庭保險、商業保險和人壽保險的保險公司。該公司成立於北卡羅來納州,但最近在其他地區進行了擴張,包括歐洲和非洲。
Sinvestment 致力於遵守適用於其行業的法律法規,並防止任何資訊安全事件。他們實施了基於 ISO/IEC 27001 的 ISMS 並申請了 ISO/IEC 27001 認證。
認證機構指派兩名審核員進行審核。與Sinvestment簽訂保密協議後。他們開始了審計活動。首先,他們審查了標準要求的文件,包括 ISMS 範圍聲明、資訊安全政策和內部稽核報告。審查過程並不容易,因為儘管 Sinvestment 表示他們已製定文件程序,但並非所有文件都具有相同的格式。
隨後,審計小組對Sinvestment的高階主管進行了多次訪談,以了解他們在ISMS實施中的作用。第一階段審計的所有活動都是遠端進行的,除了根據 Sinvestment 的要求在現場進行的文件資訊審查之外。
在此階段,審計人員發現沒有與資訊安全培訓和意識計劃相關的文件。被問及時,Sinvestment代表表示,公司已為所有員工提供資訊安全培訓課程。第一階段審計讓審計團隊對 Sinvestment 的營運和 ISMS 有了整體了解。
第二階段審核在第一階段審核三週後進行。審計小組觀察到,行銷部門(未包含在審計範圍內)沒有適當的程序來控制員工的存取權限。由於控制員工的存取權限是ISO/IEC 27001的要求之一,並且已包含在公司的資訊安全政策中,因此該問題包含在審計報告中。此外,在第二階段審計中,審計小組觀察到Sinvestment沒有記錄使用者活動日誌。
該公司的程序規定“記錄用戶活動的日誌應保留並定期審查”,但該公司沒有提供任何執行該程序的證據。
在所有審核活動中,審核員透過觀察、訪談、文件化資訊審查、分析和技術驗證來收集資訊和證據。對第一階段和第二階段的所有審核結果進行了分析,審核小組決定發布積極的認證建議。
シナリオ6によると、監査の第一段階で、監査員はISMS関連文書の一部に異なるフォーマットが使用されていることを発見しました。このような状況で、監査員はどのような対応を取るべきでしょうか?
Sinvestment 致力於遵守適用於其行業的法律法規,並防止任何資訊安全事件。他們實施了基於 ISO/IEC 27001 的 ISMS 並申請了 ISO/IEC 27001 認證。
認證機構指派兩名審核員進行審核。與Sinvestment簽訂保密協議後。他們開始了審計活動。首先,他們審查了標準要求的文件,包括 ISMS 範圍聲明、資訊安全政策和內部稽核報告。審查過程並不容易,因為儘管 Sinvestment 表示他們已製定文件程序,但並非所有文件都具有相同的格式。
隨後,審計小組對Sinvestment的高階主管進行了多次訪談,以了解他們在ISMS實施中的作用。第一階段審計的所有活動都是遠端進行的,除了根據 Sinvestment 的要求在現場進行的文件資訊審查之外。
在此階段,審計人員發現沒有與資訊安全培訓和意識計劃相關的文件。被問及時,Sinvestment代表表示,公司已為所有員工提供資訊安全培訓課程。第一階段審計讓審計團隊對 Sinvestment 的營運和 ISMS 有了整體了解。
第二階段審核在第一階段審核三週後進行。審計小組觀察到,行銷部門(未包含在審計範圍內)沒有適當的程序來控制員工的存取權限。由於控制員工的存取權限是ISO/IEC 27001的要求之一,並且已包含在公司的資訊安全政策中,因此該問題包含在審計報告中。此外,在第二階段審計中,審計小組觀察到Sinvestment沒有記錄使用者活動日誌。
該公司的程序規定“記錄用戶活動的日誌應保留並定期審查”,但該公司沒有提供任何執行該程序的證據。
在所有審核活動中,審核員透過觀察、訪談、文件化資訊審查、分析和技術驗證來收集資訊和證據。對第一階段和第二階段的所有審核結果進行了分析,審核小組決定發布積極的認證建議。
シナリオ6によると、監査の第一段階で、監査員はISMS関連文書の一部に異なるフォーマットが使用されていることを発見しました。このような状況で、監査員はどのような対応を取るべきでしょうか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 57
ISMS監査チームリーダーとして、あなたはオンライン小売業者の代理として、国際物流会社のセカンドパーティ監査を実施しています。監査中に、チームメンバーの1人が、ISO/IEC 27001:2022の附属書Aの管理措置5.18(アクセス権)に関連する不適合を報告しました。彼女は、過去3か月以内に退職した20人のサーバーアクセス契約の削除に最大1週間かかっている証拠を発見しました。一方、社内規定では、退職後24時間以内にアクセス権を削除することが求められています。
文章に適切な単語をできるだけ入れて記入してください。空欄を埋めたい箇所にチェックを入れて赤色でハイライト表示し、下の選択肢から適切なテキストをクリックしてください。または、選択肢を適切な空欄にドラッグすることもできます。

文章に適切な単語をできるだけ入れて記入してください。空欄を埋めたい箇所にチェックを入れて赤色でハイライト表示し、下の選択肢から適切なテキストをクリックしてください。または、選択肢を適切な空欄にドラッグすることもできます。

ISO-IEC-27001-Lead-Auditor-CN 試験問題 58
制限文書と機密文書の違いは何ですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 59
あなたはABCヘルスケアサービス社の介護施設でISO 27001 ISMS監視監査を実施しています。ABC社は、入居者の健康状態を監視するために、ベンダーであるWeCare社が設計・保守するヘルスケアモバイルアプリケーションを使用しています。監査中に、入居者の家族の90%が毎週、WeCare社の医療機器広告をメールやテキストメッセージで定期的に受け取っていることが判明しました。ABC社とWeCare社とのサービス契約では、ベンダーが入居者の個人データを使用することを禁じています。ABC社は、入居者とその家族から多数の苦情を受けています。
サービスマネージャーは、これらの苦情は情報セキュリティインシデントとして調査され、正当なものであると判断されたと述べた。
不適合および是正措置管理手順に従って、是正措置が計画され、実施されました。
あなたは、「ABCは、入居者とその家族の個人データに関する情報セキュリティ管理A.5.34(プライバシーおよび個人情報保護)に準拠していません。ベンダーであるWeCareは、入居者の個人情報を使用して家族と連絡を取っています。」という不適合報告書を提出しました。記載されている是正措置および改善措置の中から、この不適合に対してABCが取るべき措置を3つ選択してください。
サービスマネージャーは、これらの苦情は情報セキュリティインシデントとして調査され、正当なものであると判断されたと述べた。
不適合および是正措置管理手順に従って、是正措置が計画され、実施されました。
あなたは、「ABCは、入居者とその家族の個人データに関する情報セキュリティ管理A.5.34(プライバシーおよび個人情報保護)に準拠していません。ベンダーであるWeCareは、入居者の個人情報を使用して家族と連絡を取っています。」という不適合報告書を提出しました。記載されている是正措置および改善措置の中から、この不適合に対してABCが取るべき措置を3つ選択してください。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 60
あなたはISMS監査チームのリーダーとして、第三者機関による監視監査後の最終会議の議長を務める準備をしています。最終会議の議題を作成し、被監査者と話し合いたいトピックを概説しています。
以下のうち、含めるのが適切なものはどれですか?
以下のうち、含めるのが適切なものはどれですか?

