ISO-IEC-27001-Lead-Auditor-CN 試験問題 116

監査の結果、15名のITスタッフのうち2名が十分な情報セキュリティ研修を受けていなかったことが判明しました。これはどういう意味でしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 117

    您是一位經驗豐富的 ISMS 內部稽核師。
    當 IT 經理找到您並要求您協助修改公司的適用性聲明時,您剛剛完成了組織的預定資訊安全審核。
    IT 經理正在嘗試將基於 ISO/IEC 27001:2013 的適用性聲明更新為與 ISO/IEC 27001:2022 中的 4 個控制主題(組織控制、人員控制、實體控制、技術控制)一致的聲明。
    IT 經理對控制權的重新分配感到滿意,但以下情況除外。他詢問您以下每個控制類別應出現在哪四個控制類別下。

    ISO-IEC-27001-Lead-Auditor-CN 試験問題 118

    リストを使用する利点を説明する選択肢を2つ選んでください。
    * 全ての監査で同じチェックリストが使用され、見直しは一切行われなかった。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 119

    シナリオ5:Data Grid Inc.は、ITインフラ全体に対するセキュリティサービスを提供する著名な企業です。エンドポイントセキュリティ、ファイアウォール、ウイルス対策ソフトウェアなど、ネットワークセキュリティソフトウェアを提供しています。Data Grid Inc.は20年以上にわたり、高度な製品とサービスを通じて数多くの企業のネットワークセキュリティ保護を支援してきました。情報およびネットワークセキュリティ分野で高い評価を得ているData Grid Inc.は、自社および顧客の資産をより適切に保護し、競争優位性を獲得するために、ISO/IEC 27001認証の取得を決定しました。
    Data Grid Inc.は監査チームを任命し、監査チームは監査業務の条件に同意した。さらに、Data Grid Inc.は監査範囲と基準を定義し、5日以内に監査を完了することを推奨した。Data Grid Inc.は従業員数が多く、業務プロセスが複雑であるため、監査チームは5日以内に監査を実施するというData Grid Inc.の提案を拒否した。Data Grid Inc.は5日以内に監査を完了する予定であると主張したため、両当事者は規定の期間内に監査を実施することに合意した。監査チームはリスクベースの監査アプローチを採用した。
    主要な業務プロセスと統制の概要を把握するため、監査チームはプロセス記述書と組織図を参照しました。ITインフラストラクチャとアプリケーションへのアクセスが制限されていたため、ITリスクと統制に関するより詳細な分析は実施できませんでした。しかし、監査チームは、Data Grid Inc.のISMSにおける重大な欠陥のリスクは、同社のプロセスのほとんどが自動化されているため低いと判断しました。そこで、Data Grid Inc.の担当者に以下の質問をすることで、ISMSの標準への全体的な準拠状況を評価しました。
    ITおよびIT管理に関する責任は、どのように定義され、割り当てられるべきでしょうか?
    *データグリッド社 管理措置が望ましい結果を達成したかどうかをどのように評価しますか?
    Data Grid Inc.は、マルウェアから自社の運用環境とデータを保護するために、どのような対策を講じていますか?
    ファイアウォール関連の制御は実装されていますか?
    データグリッド社の担当者は、これらの問題すべてに対処するための十分かつ適切な証拠を提出した。
    監査チームリーダーは監査結果をまとめ、データグリッド社の経営陣に報告した。
    監査人はデータグリッド社を認証対象として推奨したが、監査目的に関してデータグリッド社と認証機関の間で誤解が生じた。データグリッド社は、監査目的には改善の可能性のある領域の特定が含まれていたにもかかわらず、監査チームはそのような情報を提供しなかったと主張した。
    このシナリオに基づいて、以下の質問に答えてください。
    シナリオ5に基づき、監査チームはデータグリッド社が提案したISMS監査の監査期間に同意していません。この状況をどのように説明しますか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 120

    シナリオ8:EsBankは9月からエストニアの銀行業界に銀行および金融ソリューションを提供する。
    2010年時点で、同社は全国に30の支店と100台以上のATMを保有していた。
    規制の厳しい業界で事業を展開するEsBankは、データセキュリティとプライバシーに関する数多くの法律や規制を遵守しなければなりません。そのため、技術的および非技術的な両方の管理策を実施することで、事業運営全体にわたって情報セキュリティを管理する必要があります。EsBankは、ISO/IEC規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入することを決定しました。
    27001は、より優れたセキュリティ、より高度なリスク管理、および主要な法的・規制上の要件への準拠を提供するため、採用する価値がある。
    ISMSの導入に成功してから9か月後、EsBankはISO/IEC 27001に準拠した独立した認証機関によるISMSの認証を受けることを決定した。
    監査の第1段階と第2段階は同時並行で実施され、いくつかの法令違反が特定された。最初の違反は、EsBankの情報表示に関するものであった。同社は情報分類体系は持っていたものの、情報表示の手順がなかった。その結果、同じレベルの保護が必要な文書でも、異なるラベルが付けられていた(機密文書の場合もあれば、機密性の高い文書の場合もあった)。
    すべての文書が電子的に保存されていたため、この法令違反はメディアの取り扱いにも影響を及ぼしました。監査チームはサンプリング調査の結果、200個のリムーバブルメディアのうち50個に、機密情報として誤って分類されていた機密情報が保存されていたことを突き止めました。情報分類体系によれば、リムーバブルメディアへの機密情報の保存は許可されていますが、機密情報の保存は厳しく禁止されています。これは、もう一つの法令違反となります。
    彼らは不適合報告書を作成し、監査結果についてEsBankの担当者と協議した。担当者は、特定された不適合事項に対する改善計画を2か月以内に提出することに同意した。
    EsBankは監査チームリーダーが提案した解決策を受け入れた。物理フォーマットと電子フォーマットの分類体系に基づいた情報表示プログラムを策定し、法令違反の問題を解決した。また、このプログラムに基づいてポータブルメディアアプリもアップデートされた。
    監査完了から2週間後、EsBankは一般的な改善計画を提出した。その計画書には、指摘された不適合事項と講じた是正措置が記載されていたが、影響を受けたシステム、管理体制、または業務に関する詳細な情報は含まれていなかった。監査チームは改善計画を評価し、不適合事項は解消されると結論付けた。しかしながら、EsBankは不利な認証勧告を受けた。
    上記のシナリオに基づいて、以下の質問に答えてください。
    シナリオ8に示されている行動のうち、外部監査において容認できないものはどれですか?