ISO-IEC-27001-Lead-Auditor-CN 試験問題 121

あなたは認証機関の監査員であり、ICT施設向けマネージドサービスを提供する顧客が運営するデータセンターに対して、ISO/IEC 27001:2022に基づく監視監査を実施する責任を負っています。
お客様とガイドは現在、クライアントが貸し出しているプラ​​イベートスイートのいずれかにご滞在いただいています。各スイートへのアクセスはキーパッドロックで管理されています。また、各スイートには監視カメラが設置されています。
各キットには、顧客がミッションクリティカルなサーバーや、スイッチやルーターなどのネットワーク機器を設置できるキャビネットが3つ含まれています。
スイート内のキャビネットのうち2つは施錠されているのに、3つ目のキャビネットは開いていることに気づきます。ツアーガイドに理由を尋ねると、ガイドは「お客様が現在ハードドライブユニットを交換している最中だからです。技術者の方々が昼休憩を取っているところです」と答えます。
次に取るべき3つの行動は何ですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 122

    貴社は現在、ISO/IEC 27001:2022認証の取得を目指しています。あなたは先日、内部ISMS監査員の資格を取得しました。ICTマネージャーは、あなたの新たな知識を活用して、情報セキュリティインシデント管理プロセスの設計を支援してもらいたいと考えています。
    彼は計画策定プロセスにおける以下の段階を特定し、それらがどのような順序で行われるべきかを確認するようあなたに依頼しました。

    ISO-IEC-27001-Lead-Auditor-CN 試験問題 123

    根據 ISO/IEC 27001 第 5.1 條(領導與承諾),下列何者不是高階管理人員的責任?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 124

    您正在國際物流組織的出貨部門進行 ISMS 審核,該組織為當地醫院和政府辦公室等大型組織提供運輸服務。包裹通常包含藥品、生物樣本以及護照和駕駛執照等文件。您注意到,公司記錄顯示大量退貨,原因包括標籤地址錯誤,以及在 15% 的公司案例中,一個包裹的不同地址有兩個或多個標籤。您正在面試運輸經理 (SM)。
    您:出貨前檢查過嗎?
    SH:任何明顯損壞的物品都會在出貨前由值班人員移除,但利潤微薄,因此實施正式檢查流程並不經濟。
    您:退貨後會採取什麼措施?
    SM:這些合約大多價值相對較低,因此我們認為,簡單地重新列印標籤並重新發送單一包裹比實施調查更容易、更方便。
    您提出不符合項。參考該場景,您希望受審核方在進行後續審核時實施下列哪六項附錄 A 控制措施?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 125

    シナリオ7:Webvueは、コンピュータソフトウェアの開発、サポート、保守を専門とする日本を拠点とするテクノロジー企業です。Webvueは、さまざまなテクノロジー分野や企業向けにソリューションを提供しています。同社の主力サービスはCloudWebvueで、ストレージ、ネットワーク、仮想コンピューティングサービスを提供する包括的なクラウドコンピューティングプラットフォームであり、企業ユーザーと個人ユーザー向けに設計されています。CloudWebvueは、その柔軟性、拡張性、信頼性で高い評価を得ています。
    Webvueは、ISO/IEC 27001認証の範囲にCloudWebvueのみを含めることを決定しました。そのため、フェーズ1とフェーズ2の監査は同時に実施されました。Webvueは、資産の機密性に対する厳格な管理を誇りとしています。CloudWebvueに保存されている情報を保護するために、適切な暗号化制御を使用しています。内部使用、制限付き、機密など、あらゆるレベルの情報は、クラウドに保存される前に固有のハッシュ値で暗号化されます。監査チームは、Keith、Sean、Layla、Sam、Tinaの5名で構成されました。ITおよび情報セキュリティ監査チームで最も経験豊富な監査員であるKeithが監査チームリーダーを務めました。彼の責任には、監査の計画と監査チームの管理が含まれていました。SeanとLaylaは、プロジェクト計画、ビジネス分析、ITシステム(ハードウェアとアプリケーション)に関する豊富な経験を持っています。彼らのタスクには、Webvueの内部システムとプロセスに基づいた監査計画の策定が含まれていました。一方、SamとTinaは最近学業を修了し、日々のタスクを処理しながら監査スキルを向上させる責任を負っていました。 ISO/IEC 27001の附属書Aにおける暗号化の使用に関する管理項目8.24への準拠を関係者へのインタビューを通じて検証した結果、監査チームは、暗号化キーが当初、乱数ビット生成器(RGB)およびその他の鍵生成に関するベストプラクティスに基づいて生成されていたことを発見した。Webvueの暗号化ポリシーを確認した結果、インタビューで得られた情報は正確であると結論付けた。しかし、ポリシーに暗号化キーの使用方法とライフサイクルが明記されていなかったため、これらのキーは引き続き使用されていた。
    Webvueと認証機関の間で後に合意された内容に基づき、監査チームは仮想監査を選択し、認証範囲と監査目標を満たすために、WebvueがISO/IEC 27001規格の管理要件8.11(データ匿名化)に準拠しているかどうかを検証することに重点を置きました。監査チームはCloudWebvueの内部データ保護プロセスをレビューし、同社がポリシーと規制基準をどのように遵守しているかに焦点を当てました。監査プロセスの一環として、監査チームリーダーのKeithは、Webvueの慣行の有効性を文書化および分析するために、関連文書と暗号化キー管理プログラムのスクリーンショットをキャプチャしました。
    Webvueはテストに生成されたテストデータを使用しています。しかし、品質保証マネージャーへのインタビューと部門のプロセスに基づくと、リアルタイムのシステムデータが使用される場合もあります。これにより大量のデータが生成されますが、より正確な結果が得られます。テストデータの保護と管理は、監査中に暗号化プロセスをシミュレートしたWebvueの担当者によって検証されました。品質保証マネージャーへのインタビューで、キースは、セキュリティトレーニング部門の従業員が適切な手順に従っていないことを発見しました。この部門は監査範囲外でしたが、セキュリティトレーニング部門の不遵守は、監査範囲内のプロセス、特にCloudWebvueのデータセキュリティと暗号化の実践に影響を与える可能性がありました。そのため、キースはこの発見を監査レポートに含め、被監査者に通知しました。
    上記のシナリオに基づいて、以下の質問に答えてください。
    質問:
    シナリオ7に基づき、監査チームはWebvueの暗号化戦略を検証し、インタビューで得られた情報の信頼性を合理的に確保しました。どのような監査手順が用いられましたか?