ISO-IEC-27001-Lead-Auditor-CN 試験問題 76
在後續審核期間,您注意到在後續審核之前確定要完成的不合格項仍懸而未決。
您應該採取下列哪四項行動?
您應該採取下列哪四項行動?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 77
あなたは経験豊富なISMS監査チームリーダーで、研修中の監査員を指導しています。あなたのチームは、モバイル通信事業者に対する第三者監視監査を完了したばかりです。研修中、監査員は最終会議に向けてどのように準備する予定か尋ねます。次のうち、適切な回答はどれですか?(4つ選択)
ISO-IEC-27001-Lead-Auditor-CN 試験問題 78
當審計員使用基於機率的抽樣進行事件日誌審查時,使用了哪種類型的抽樣?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 79
EquiBankは、財務管理システムの外部監査を受けています。監査人は、EquiBankの財務ソフトウェアによって処理される取引ロジックを評価しています。正確性を確保するため、ソフトウェアアプリケーションに組み込まれた操作、計算、および制御を検証するためにシミュレーションを使用しています。使用されているコンピュータ支援監査(CAAT)の手法はどのようなものですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 80
シナリオ6:Cyber ACryptは、マルウェア対策やデバイスセキュリティ、資産ライフサイクル管理、デバイス暗号化などのエンドポイント保護サービスを提供するサイバーセキュリティ企業です。同社は、情報セキュリティマネジメントシステム(ISMS)がISO/IEC 27001規格に準拠していることを検証し、優れたサイバーセキュリティへの取り組みを示すため、指定された監査チームリーダーであるジョンが主導する厳格な監査プロセスを受けました。
監査業務を引き受けたジョンは、監査計画とチームの役割を概説するための会議をすぐに開催しました。この段階は、チームを監査の目的と範囲に合わせる上で非常に重要でした。しかし、Cyber ACryptのスタッフとの最初のブリーフィングでは、監査の範囲と目的についての理解に大きなギャップがあることが明らかになり、社内での準備上の潜在的な課題が示されました。監査の第1段階の開始に伴い、チームは現場活動の準備を行いました。彼らは、Cyber ACryptの情報セキュリティポリシーと運用手順を含む文書をレビューし、各文書が標準形式に準拠し、作成者識別情報、作成日、バージョン番号、承認日が含まれていることを確認しました。さらに、監査チームは、各文書に、関連する標準条項で要求される情報が含まれていることを確認しました。この段階で、タスクの実行を記述した文書の詳細な監査は不要であることが明らかになり、プロセスが合理化され、チームは重要な領域に集中することができました。現場活動の段階では、チームはCyber ACryptのポリシーの管理責任を評価しました。この徹底的なレビューは、継続的な改善と情報セキュリティマネジメントシステム(ISMS)要件への準拠を確保することを目的としていました。その後、監査成果の第1段階に関する文書において、監査チームは調査結果を詳細に記述し、第1段階の目標達成に関する結論を強調しました。この文書は、監査チームとCyberACryptが予備的な監査結果と注意が必要な領域を理解する上で非常に重要でした。
監査チームは、主要な関係者への聞き取り調査も実施することにした。この措置は、経営システムがISO規格に準拠しているかどうかを検証するための信頼できる監査証拠を収集することを目的としていた。
/IEC 27001 の要求事項。サイバー ACrypt のあらゆるレベルのステークホルダーとのコミュニケーションにより、監査チームは貴重な視点を得ることができ、情報セキュリティ マネジメント システム (ISMS) の実装と有効性についての理解を深めることができました。
第1段階の監査報告書では、いくつかの重要な問題点が明らかになりました。適用範囲宣言書(SoA)および情報セキュリティマネジメントシステム(ISMS)ポリシーには、リスク評価の不備、アクセス制御の不備、定期的なポリシー見直しの欠如など、複数の点で不備がありました。これを受け、CyberACryptはこれらの不備に対処するため、直ちに行動を起こしました。迅速な対応と戦略文書の改訂は、同社のコンプライアンスに対する強いコミットメントを示すものでした。
監査チームのネットワークセキュリティに関する知識不足を補うために招集された技術専門家は、リスク評価手法の欠陥を特定し、ネットワークアーキテクチャをレビューする上で重要な役割を果たしました。これには、ファイアウォール、侵入検知・防御システム、その他のネットワークセキュリティ対策の評価、およびCyber ACryptが外部および内部の脅威をどのように検知、対応、復旧しているかの評価が含まれていました。ジョンの指導の下、技術専門家は監査結果をCyber ACryptの担当者に伝えました。しかし、監査チームは、専門家が被監査企業からコンサルティング料を受け取っていたため、専門家の客観性が損なわれた可能性があると指摘しました。監査プロセス中の技術専門家の行動を考慮し、監査チームリーダーは認証機関とこの件について話し合うことにしました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ6によると、CyberACryptは第1段階の監査報告書を受けて、SoAおよびISMSポリシーを修正した。
この状況をどのように定義しますか?
監査業務を引き受けたジョンは、監査計画とチームの役割を概説するための会議をすぐに開催しました。この段階は、チームを監査の目的と範囲に合わせる上で非常に重要でした。しかし、Cyber ACryptのスタッフとの最初のブリーフィングでは、監査の範囲と目的についての理解に大きなギャップがあることが明らかになり、社内での準備上の潜在的な課題が示されました。監査の第1段階の開始に伴い、チームは現場活動の準備を行いました。彼らは、Cyber ACryptの情報セキュリティポリシーと運用手順を含む文書をレビューし、各文書が標準形式に準拠し、作成者識別情報、作成日、バージョン番号、承認日が含まれていることを確認しました。さらに、監査チームは、各文書に、関連する標準条項で要求される情報が含まれていることを確認しました。この段階で、タスクの実行を記述した文書の詳細な監査は不要であることが明らかになり、プロセスが合理化され、チームは重要な領域に集中することができました。現場活動の段階では、チームはCyber ACryptのポリシーの管理責任を評価しました。この徹底的なレビューは、継続的な改善と情報セキュリティマネジメントシステム(ISMS)要件への準拠を確保することを目的としていました。その後、監査成果の第1段階に関する文書において、監査チームは調査結果を詳細に記述し、第1段階の目標達成に関する結論を強調しました。この文書は、監査チームとCyberACryptが予備的な監査結果と注意が必要な領域を理解する上で非常に重要でした。
監査チームは、主要な関係者への聞き取り調査も実施することにした。この措置は、経営システムがISO規格に準拠しているかどうかを検証するための信頼できる監査証拠を収集することを目的としていた。
/IEC 27001 の要求事項。サイバー ACrypt のあらゆるレベルのステークホルダーとのコミュニケーションにより、監査チームは貴重な視点を得ることができ、情報セキュリティ マネジメント システム (ISMS) の実装と有効性についての理解を深めることができました。
第1段階の監査報告書では、いくつかの重要な問題点が明らかになりました。適用範囲宣言書(SoA)および情報セキュリティマネジメントシステム(ISMS)ポリシーには、リスク評価の不備、アクセス制御の不備、定期的なポリシー見直しの欠如など、複数の点で不備がありました。これを受け、CyberACryptはこれらの不備に対処するため、直ちに行動を起こしました。迅速な対応と戦略文書の改訂は、同社のコンプライアンスに対する強いコミットメントを示すものでした。
監査チームのネットワークセキュリティに関する知識不足を補うために招集された技術専門家は、リスク評価手法の欠陥を特定し、ネットワークアーキテクチャをレビューする上で重要な役割を果たしました。これには、ファイアウォール、侵入検知・防御システム、その他のネットワークセキュリティ対策の評価、およびCyber ACryptが外部および内部の脅威をどのように検知、対応、復旧しているかの評価が含まれていました。ジョンの指導の下、技術専門家は監査結果をCyber ACryptの担当者に伝えました。しかし、監査チームは、専門家が被監査企業からコンサルティング料を受け取っていたため、専門家の客観性が損なわれた可能性があると指摘しました。監査プロセス中の技術専門家の行動を考慮し、監査チームリーダーは認証機関とこの件について話し合うことにしました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ6によると、CyberACryptは第1段階の監査報告書を受けて、SoAおよびISMSポリシーを修正した。
この状況をどのように定義しますか?
