ISO-IEC-27001-Lead-Auditor-CN 試験問題 101

シナリオ5
Cyber​​Shielding Systems Inc.は、情報技術インフラ全体を網羅するセキュリティサービスを提供しています。同社は、エンドポイントセキュリティ、ファイアウォール、ウイルス対策ソフトウェアなどのネットワークセキュリティソフトウェアを提供しています。Cyber​​Shielding Systems Inc.は20年以上にわたり、高度な製品とサービスを通じて数多くの企業のネットワークセキュリティ強化を支援してきました。情報およびネットワークセキュリティにおける卓越した実績を基盤に、Cyber​​Shielding Systems Inc.は、自社および顧客の資産をより効果的に保護し、競争優位性を獲得するために、ISO/IEC 27001規格に基づくセキュリティ情報マネジメントシステム(ISMS)を導入し、認証を取得することを決定しました。
認証機関は、まずサイバーシールドシステムズ社からISO監査チームを選定し、このプロセスを開始した。
IEC 27001認証に関して、認証機関は各監査員の氏名と経歴情報を同社に提供しました。しかし、Cyber​​Shielding Systems Inc.が調査したところ、監査員の1人が必要な安全資格を保有していないことが判明しました。そのため、同社はその監査員の任命に異議を申し立てました。調査の結果、認証機関はCyber​​Shielding Systems Inc.の異議申し立てを受けて、その監査員を交代させました。
監査プロセスの一環として、Cyber​​Shielding Systems Inc.のリスクおよび機会特定アプローチが別途評価されました。これには、同社のリスクおよび機会の特定と管理方法のレビューが含まれます。監査チームの主要な目的は、Cyber​​Shielding Systems Inc.のリスクおよび機会特定メカニズムの有効性を確保し、特定されたリスクおよび機会に対処するための同社の戦略をレビューすることでした。その過程で、監査チームはファイアウォール構成レビュープロセスにおける監督不行き届きのリスク、具体的には適切な承認なしに行われた変更の実装によるセキュリティ脆弱性のリスクも特定しました。この発見は、このような問題の発生を防ぐために内部統制を強化する必要性を強調するものです。
監査チームは、主要な業務プロセスと統制を理解するために、プロセス記述書と組織図を精査しました。サードパーティのサービスプロバイダーの制約により、ITインフラストラクチャとアプリケーションへのアクセスが制限されたため、ITリスクと統制の分析が制限されました。しかし、監査チームは、Cyber​​Shieldingのプロセスのほとんどが自動化されているため、Cyber​​Shieldingの情報セキュリティ管理システム(ISMS)に重大な欠陥が生じるリスクは低いと判断しました。そこで、ITの責任、統制の有効性、マルウェア対策についてCyber​​Shieldingの担当者に質問し、ISMSの標準への全体的な準拠状況を評価しました。Cyber​​Shieldingの担当者は、これらの質問すべてに十分かつ適切な証拠を提供しました。
監査に先立ち、監査の範囲、基準、目的を概説した合意書が締結されたものの、監査は主に、確立された基準への準拠を評価し、法的および規制上の要件を遵守していることを確認することに重点が置かれた。
質問
シナリオ5に基づくと、Cyber​​Shielding Systems Inc.は監査目標を定義する際に、他にどのような要素を含めるべきでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 102

    あなたは認証機関によって任命されたISMS監査チームのリーダーであり、データセンターの顧客に対するフォローアップ監査を実施する責任を負っています。
    ISO 19011:2018によると、フォローアップ監査の目的は次のうちどれを検証することでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 103

    次の記述のうち、正しいものはどれですか?(2つ選択可)
    情報セキュリティマネジメントシステム(ISMS)を導入する主なメリットは、情報セキュリティリスクの低減にある。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 104

    次のうち、情報セキュリティ攻撃の種類ではないものはどれですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 105

    質問
    認証監査プロセスにおいて、被監査者は、リスク評価を実施し、情報セキュリティを確保するための複数の管理策を選択したことを示す文書を監査人に提出します。このような場合、監査人は何を検証すべきでしょうか?