ISO-IEC-27001-Lead-Auditor-CN 試験問題 81

シナリオ9​​:Techmanicは1995年に設立されたベルギーの企業で、現在はブリュッセルに拠点を置いています。ITコンサルティング、ソフトウェア設計、ハードウェア/ソフトウェアサービス(導入・保守を含む)を提供しています。公共サービス、金融、通信、エネルギー、医療、教育などの業界にサービスを提供しています。顧客中心主義の企業として、顧客との強固な関係構築と最先端のセキュリティ対策を最優先事項としています。
Techmanicは、ISO/IEC 27001認証を1年間保持していることを誇りに思っています。認証監査において、監査員はISMSの実装にいくつかの不整合を発見しました。しかし、発見された問題はISMSの意図された成果達成能力に影響を与えなかったため、監査員がリモートで根本原因分析と是正措置を実施した後、Techmanicは認証を取得しました。継続的な改善と過去の評価からの学習の価値を認識し、Techmanicは過去の監視監査レポートをレビューする慣行を導入しました。この積極的なアプローチは、潜在的な不適合を特定して対処するのに役立つだけでなく、ITコンサルティング分野における再認証プロセスを効率化することも目的としています。
監視監査中に、複数の不適合が特定されました。内部監査員の報告書によると、ISMSは引き続きISO/IEC 27001*の要求事項を満たしていましたが、Techmanicはマネージドサービスに関連する不適合に対処していませんでした。さらに、内部監査報告書にはいくつかの矛盾があり、マネージドサービス監査における内部監査員の独立性について疑問が生じました。このため、認証の延長は承認されませんでした。そこで、Techmanicは別の認証機関への移管を申請しました。同時に、同社は顧客に対し、ISO/IEC 27001認証はITサービスとマネージドサービスの両方を対象としている旨の声明を発表しました。
上記のシナリオに基づいて、以下の質問に答えてください。
内部監査報告書に矛盾点が見られることを踏まえると、内部監査人の独立性を問うことは重要だろうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 82

    シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
    Sinvestmentは、業界における適用法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の申請を行っています。
    認証機関は、監査を実施するために2名の監査員を任命した。監査員はSinvestment社と機密保持契約を締結した後、監査を開始した。まず、ISMS適用範囲記述書、情報セキュリティポリシー、内部監査報告書など、必要な標準文書を精査した。Sinvestment社は文書作成手順を確立していると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
    その後、監査チームはSinvestmentの経営幹部に対し、ISMS導入におけるそれぞれの役割を理解するため、複数回のインタビューを実施した。監査の第1段階におけるすべての活動は、Sinvestmentからの要請による現地での文書および情報レビューを除き、リモートで実施された。
    この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書を一切発見できなかった。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修コースを提供していると述べた。監査の第1段階により、監査チームはSinvestmentの業務内容とISMS(情報セキュリティマネジメントシステム)について包括的な理解を得ることができた。
    第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための適切な手順が欠如していることを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要件であり、既に会社の情報セキュリティポリシーにも含まれているため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestmentがユーザーアクティビティをログに記録していないことを確認しました。
    同社の手順書には「ユーザー活動を記録したログは保存し、定期的に確認する必要がある」と記載されているが、同社はそのような手順を実施している証拠を一切提示していない。
    監査活動全体を通して、監査員は観察、インタビュー、文書化された情報のレビュー、分析、および技術的検証を通じて情報と証拠を収集しました。監査チームはフェーズ1とフェーズ2の両方から得られたすべての監査結果を分析し、肯定的な認証勧告を発行することを決定しました。
    シナリオ6によると、マーケティング部門の従業員はアクセス制御ポリシーを遵守していなかった。
    この状況では、どの選択肢が正しいですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 83

    シナリオ2:ナイト社は、米国カリフォルニア州北部を拠点とする電子機器メーカーで、ビデオゲーム機を開発しています。ナイト社は世界中に300人以上の従業員を抱えています。創業5周年を機に、同社は次世代ビデオゲーム機「G-Console」をグローバル市場向けに発売することを決定しました。G-Consoleは2021年の究極のメディアコンソールと位置づけられ、プレイヤーに最高のゲーム体験を約束します。
    メインユニットパッケージには、VRヘッドセット、2つの
    ゲームやその他のギフト。
    長年にわたり、同社は誠実さ、正直さ、そして顧客への敬意を通して確固たる評判を築いてきました。この評判こそが、多くの熱心なゲーマーがKnightのGコンソールを発売と同時に手に入れたいと願った理由の一つです。
    ナイト社は顧客志向の企業であることに加えて、
    彼らの開発品質はゲーム業界で広く認められている。しかし、価格は妥当な範囲を超えて高額である。
    しかし、ナイト社の製品の品質は最高レベルであるため、ほとんどの忠実な顧客にとってこれは問題ではない。
    世界有数のビデオゲーム機開発企業であるナイト社は、悪意のある攻撃の標的となることも少なくありません。同社の情報管理システム(ISMS)は1年以上前から運用されており、財務部門と人事部門を除くナイト社の全部門を網羅しています。
    最近、ナイト社の機密情報を含むファイルの一部がハッカーによって流出しました。ナイト社のインシデント対応チーム(IRT)は、直ちにシステム全体と事件の詳細の分析を開始しました。
    IRTは当初、ナイト社の従業員が脆弱なパスワードを使用していたため、不正なハッカーがアカウントに容易にアクセスできたのではないかと疑っていた。しかし、徹底的な調査の結果、ハッカーはファイル転送プロトコル(FTP)の通信を傍受することでアカウントにアクセスしていたことが判明した。
    FTPは、アカウント間でファイルを転送するために使用されるネットワークプロトコルです。認証には平文のパスワードを使用します。
    この情報セキュリティインシデントの結果、ナイト社はIRTの助言に基づき、FTPをセキュアシェル(SSH)に置き換えることを決定した。これにより、通信を傍受した者は暗号化されたデータしか見ることができないようになる。
    これらの変更を受けて、ナイト社はリスク評価を実施し、管理策の導入によって同様の事象のリスクが最小限に抑えられたかどうかを検証した。この評価結果はISMSプロジェクトマネージャーによって承認され、新しい管理策の導入後のリスクレベルは同社のリスク許容度と一致していると判断された。
    このシナリオに基づいて、以下の質問に答えてください。
    シナリオ2に基づき、ISMSプロジェクトマネージャーはリスク評価の結果を承認しました。これは許容範囲内でしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 84

    あなたは経験豊富なISMS監査チームリーダーであり、現在、ISO/IEC 27001:2022を規格として、新規顧客向けに最初の第三者認証監査を実施しています。
    2日間の監査の2日目の午後、あなたは監査報告書の作成に取りかかろうとしています。
    これまでのところ、法令違反は発見されておらず、あなたとあなたのチームはウェブサイトと組織のISMS(情報セキュリティマネジメントシステム)に大変感銘を受けています。
    この時点で、チームのメンバーの一人があなたに近づき、変更計画の検討に時間をかけすぎたため、リーダーシップとコミットメントの評価を完了できないと告げます。
    このメッセージに対して、あなたは次のうちどの行動をとりますか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 85

    次のうち、人間の介入を伴わない監査方法の例を2つ挙げてください。
    * リモート会議プラットフォームを使用してインタビューを実施する