ISO-IEC-27001-Lead-Auditor-CN 試験問題 61

シナリオ6
Sinvestmentは、住宅保険、商業保険、生命保険など、さまざまな保険プランを提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは事業の成長に加え、業界の関連法規制を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社はISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
本製品はIEC 27001規格に準拠しており、認証申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、業務を開始した。監査の第一段階におけるすべての活動は現地で実施されたが、Sinvestment社の要請により、アーカイブ情報のレビューはリモートで実施された。
監査チームはまず、情報セキュリティマネジメントシステム(ISMS)の適用範囲記述書、情報セキュリティポリシー、内部監査報告書などの必要文書をレビューする第1段階監査を実施しました。記録された情報の評価は、主にその内容と管理プロセスに基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。これについて質問された際、Sinvestmentの経営陣は、同社は全従業員に情報セキュリティ研修コースを提供したと述べた。
監査の第2段階は、第1段階から3週間後に実施された。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が欠如していることを発見した。
従業員のアクセス権限の管理はISO/IEC 27001の要件の一つであり、会社の情報セキュリティポリシーにも組み込まれているため、この問題は監査報告書に含められました。
質問
Sinvestmentは、第1段階監査で指摘された情報セキュリティに関する研修および意識向上手順の不足に対処するために、どのような措置を講じるべきでしょうか?シナリオ6を参照してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 62

    あなたは経験豊富な監査チームリーダーであり、監査員の研修を指導する立場にあります。
    貴チームは現在、外部顧客のためにデータを保管する組織に対し、第三者監視監査を実施しています。訓練を受けた監査担当者は、適合性報告書(SoA)に記載され、現場で実施されている人事管理体制を検証する任務を負っています。
    研修を希望する監査担当者にレビューしてもらいたい管理項目を、以下のリストから4つ選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 63

    情報セキュリティの各側面間の関係を最も正確に説明しているのは、次のうちどれですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 64

    あなたは、医療サービスを提供する高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、事業継続管理プロセスの情報セキュリティを検証することです。
    監査中に、組織が最近のパンデミックの間、医療サービスの継続を確保するために事業継続計画(BCP)の一つを発動していたことが判明しました。そこで、サービスマネージャーに対し、組織が事業継続管理プロセスの中で情報セキュリティをどのように管理しているかを説明するよう求めました。
    サービスマネージャーは、パンデミックに対応して継続的ケア計画を提案し、そのプロセスを以下のように要約した。
    新規入居者の受け入れを中止してください。
    事務職員の70%、医療従事者の30%が在宅勤務となる。
    従業員による定期的な自己検査。これには、出社前日に陰性検査結果報告書を提出することも含まれます。
    ABCのヘルスケアモバイルアプリをインストールして、従業員の行動を追跡し、現場での健康チェックのために緑色の健康状態QRコードを表示しましょう。
    あなたはサービスマネージャーに、従業員が在宅勤務をしている際に、無関係の家族や関係者が居住者の個人データにアクセスできないようにするにはどうすればよいか尋ねました。サービスマネージャーは回答できず、セキュリティマネージャーに相談するよう提案しました。
    監査証拠をさらに収集するために他の領域をさらに調査したい場合は、監査証跡に含まれる3つのオプションのうち1つを選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 65

    シナリオ2:ナイト社は、米国カリフォルニア州北部を拠点とする電子機器メーカーで、ビデオゲーム機を開発しています。ナイト社は世界中に300人以上の従業員を抱えています。創業5周年を機に、同社は次世代ビデオゲーム機「G-Console」をグローバル市場向けに発売することを決定しました。G-Consoleは2021年の究極のメディアコンソールと位置づけられ、プレイヤーに最高のゲーム体験を約束します。
    メインユニットパッケージには、VRヘッドセット、2つの
    ゲームやその他のギフト。
    長年にわたり、同社は誠実さ、正直さ、そして顧客への敬意を通して確固たる評判を築いてきました。この評判こそが、多くの熱心なゲーマーがKnightのGコンソールを発売と同時に手に入れたいと願った理由の一つです。
    ナイト社は顧客志向の企業であることに加えて、
    彼らの開発品質はゲーム業界で広く認められている。しかし、価格は妥当な範囲を超えて高額である。
    しかし、ナイト社の製品の品質は最高レベルであるため、ほとんどの忠実な顧客にとってこれは問題ではない。
    世界有数のビデオゲーム機開発企業であるナイト社は、悪意のある攻撃の標的となることも少なくありません。同社の情報管理システム(ISMS)は1年以上前から運用されており、財務部門と人事部門を除くナイト社の全部門を網羅しています。
    最近、ナイト社の機密情報を含むファイルの一部がハッカーによって流出しました。ナイト社のインシデント対応チーム(IRT)は、直ちにシステム全体と事件の詳細の分析を開始しました。
    IRTは当初、ナイト社の従業員が脆弱なパスワードを使用していたため、不正なハッカーがアカウントに容易にアクセスできたのではないかと疑っていた。しかし、徹底的な調査の結果、ハッカーはファイル転送プロトコル(FTP)の通信を傍受することでアカウントにアクセスしていたことが判明した。
    FTPは、アカウント間でファイルを転送するために使用されるネットワークプロトコルです。認証には平文のパスワードを使用します。
    この情報セキュリティインシデントの結果、ナイト社はIRTの助言に基づき、FTPをセキュアシェル(SSH)に置き換えることを決定した。これにより、通信を傍受した者は暗号化されたデータしか見ることができないようになる。
    これらの変更を受けて、ナイト社はリスク評価を実施し、管理策の導入によって同様の事象のリスクが最小限に抑えられたかどうかを検証した。この評価結果はISMSプロジェクトマネージャーによって承認され、新しい管理策の導入後のリスクレベルは同社のリスク許容度と一致していると判断された。
    このシナリオに基づいて、以下の質問に答えてください。
    FTPは認証に平文パスワードを使用します。以下はFTPサーバーの例です。