ISO-IEC-27001-Lead-Auditor-CN 試験問題 126
シナリオ9:UpNetはISO/IEC 27001認証を取得したインターネット企業です。
ISO/IEC 27001認証取得以来、当社の認知度は著しく向上しました。この認証は、UpNefsの事業運営の成熟度と、広く認知され受け入れられている規格への準拠を証明するものです。
しかし、認証はそこで終わりではありません。UpNetは、内部監査を通じて、セキュリティ管理とISMS全体の有効性および効率性を継続的に見直し、強化しています。経営陣は専任の内部監査チームを雇用することに消極的だったため、内部監査機能を外部委託することにしました。この形式の内部監査は、独立性と客観性を確保し、ISMSの継続的な改善のための助言サポートを提供します。
最初の認証監査後まもなく、同社はデータおよびストレージ製品を専門とする新部門を設立した。この部門では、データセンター向けに最適化されたルーターやスイッチ、ネットワーク仮想化やネットワークセキュリティ機器などのソフトウェアベースのネットワーク機器を提供している。これにより、既にISMS認証の対象となっていた他の部門の業務にも変更が生じた。
そのため、UpNetはリスク評価プロセスと内部監査を開始しました。内部監査の結果に基づき、同社は既存および新規のプロセスと管理体制の有効性と効率性を確認しました。
新設された部署がISO/IEC 27001の要件を満たしていたため、経営陣は認証範囲に含めることを決定しました。UpNetは、会社全体を対象とするISO/IEC 27001認証を取得したことを発表しました。
最初の認証監査から1年後、認証機関はUpNefsのISMS(情報セキュリティマネジメントシステム)に対する別の監査を実施した。
この監査は、UpNefsのISMSが規定のISO/IEC 27001の要求事項に準拠しているかどうかを判断し、ISMSの継続的な改善を確保することを目的としていました。監査チームは、認証済みのISMSが引き続き規格の要求事項を満たしていることを確認しました。しかしながら、新設された部署はマネジメントシステムのガバナンスに大きな影響を与えており、さらに認証機関にはこれらの変更について一切通知されていませんでした。そのため、UpNefsの認証は一時停止されました。
上記のシナリオに基づいて、以下の質問に答えてください。
シナリオ9に基づくと、UpNefsの認証が停止された理由は何だったのでしょうか?
ISO/IEC 27001認証取得以来、当社の認知度は著しく向上しました。この認証は、UpNefsの事業運営の成熟度と、広く認知され受け入れられている規格への準拠を証明するものです。
しかし、認証はそこで終わりではありません。UpNetは、内部監査を通じて、セキュリティ管理とISMS全体の有効性および効率性を継続的に見直し、強化しています。経営陣は専任の内部監査チームを雇用することに消極的だったため、内部監査機能を外部委託することにしました。この形式の内部監査は、独立性と客観性を確保し、ISMSの継続的な改善のための助言サポートを提供します。
最初の認証監査後まもなく、同社はデータおよびストレージ製品を専門とする新部門を設立した。この部門では、データセンター向けに最適化されたルーターやスイッチ、ネットワーク仮想化やネットワークセキュリティ機器などのソフトウェアベースのネットワーク機器を提供している。これにより、既にISMS認証の対象となっていた他の部門の業務にも変更が生じた。
そのため、UpNetはリスク評価プロセスと内部監査を開始しました。内部監査の結果に基づき、同社は既存および新規のプロセスと管理体制の有効性と効率性を確認しました。
新設された部署がISO/IEC 27001の要件を満たしていたため、経営陣は認証範囲に含めることを決定しました。UpNetは、会社全体を対象とするISO/IEC 27001認証を取得したことを発表しました。
最初の認証監査から1年後、認証機関はUpNefsのISMS(情報セキュリティマネジメントシステム)に対する別の監査を実施した。
この監査は、UpNefsのISMSが規定のISO/IEC 27001の要求事項に準拠しているかどうかを判断し、ISMSの継続的な改善を確保することを目的としていました。監査チームは、認証済みのISMSが引き続き規格の要求事項を満たしていることを確認しました。しかしながら、新設された部署はマネジメントシステムのガバナンスに大きな影響を与えており、さらに認証機関にはこれらの変更について一切通知されていませんでした。そのため、UpNefsの認証は一時停止されました。
上記のシナリオに基づいて、以下の質問に答えてください。
シナリオ9に基づくと、UpNefsの認証が停止された理由は何だったのでしょうか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 127
シナリオ3:Rebuildyはバンコクを拠点とする建設会社で、住宅の設計、建設、保守を専門としています。機密性の高いプロジェクトデータと顧客情報のセキュリティを確保するため、RebuildyはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入することを決定しました。これには、情報セキュリティリスクの包括的な理解、継続的改善のための明確な方法論、そして堅牢なビジネスソリューションが含まれます。
情報セキュリティマネジメントシステム(ISMS)の導入結果を以下に示します。
情報セキュリティは、一連のセキュリティ対策を適用し、ポリシー、プロセス、手順を確立することによって実現されます。
安全管理措置はリスク評価に基づいて実施され、リスクを排除するか、許容可能なレベルまで低減するように設計されています。
すべてのプロセスは、情報セキュリティ管理システムの継続的な改善を確実にするために、計画・実行・評価・改善(PDCA)モデルに基づいています。
情報セキュリティポリシーは、最良のセキュリティ慣行に基づいて作成されたセキュリティマニュアルの一部であるため、独立した文書ではありません。
各従業員の職務記述書には、情報セキュリティに関する役割と責任が明確に定義されています。
情報セキュリティマネジメントシステムの経営陣によるレビューは、計画された間隔で実施されます。
2回の中間経営レビューと年次内部監査を経て、Rebuildyは認証を申請しました。認証監査の前に、Rebuildyの元従業員が監査チームに連絡を取り、Rebuildyが隠蔽しようとしている複数のセキュリティ問題について報告しました。元従業員は監査チームに書面による証拠を提出しました。Rebuildyの主要顧客であるElectraも同じ問題について証拠を提出しましたが、監査チームは元従業員の証拠ではなくElectraの証拠を採用することにしました。監査完了前に、監査チームは監査中に発見されたコンプライアンス違反について話し合うため、Electraと連絡を取り続けました。Electraはこれらの調査結果を裏付ける補足証拠を提出しました。
監査は、監査チームが上級管理職へのインタビューを行うことから始まった。インタビューでは、情報セキュリティマネジメントシステム(ISMS)の導入に対する上級管理職の取り組みについて議論した。インタビューから得られた証拠は文書化され、RebuildyがISO/IEC 27001規格の特定の規定に準拠しているかどうかを判断した。Electraから入手した文書証拠と不適合報告書は、監査報告書に添付された。特定された不適合項目は以下のとおりである。
同社の財務報告システムが、不適切なユーザーアクセス制御設定を検出しました。
同社はまだ独立した情報セキュリティ戦略を策定していない。その代わりに、セキュリティに関するベストプラクティスに基づいたセキュリティマニュアルを使用している。
監査チームから文書を受け取った後、チームリーダーはRebuildyの経営陣と面談し、監査結果を報告した。監査チームは、財務報告システムに関する問題と、独立した情報セキュリティポリシーの欠如を報告した。経営陣は監査結果に不満を表明し、監査チームリーダーの行動はプロ意識に欠けると示唆し、リーダーの交代を要求する可能性を示唆した。プレッシャーを受けた監査チームリーダーは、経営陣と協力して、特定された違反の深刻度を軽視することにした。そのため、監査チームリーダーは報告書を改訂し、より好ましい内容にすることで、Rebuildyのコンプライアンス問題の真の深刻さを歪曲した。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
監査人が、元従業員から提供された証拠よりも、エレクトラ社から提供された証拠を優先的に保持することは妥当でしょうか?
情報セキュリティマネジメントシステム(ISMS)の導入結果を以下に示します。
情報セキュリティは、一連のセキュリティ対策を適用し、ポリシー、プロセス、手順を確立することによって実現されます。
安全管理措置はリスク評価に基づいて実施され、リスクを排除するか、許容可能なレベルまで低減するように設計されています。
すべてのプロセスは、情報セキュリティ管理システムの継続的な改善を確実にするために、計画・実行・評価・改善(PDCA)モデルに基づいています。
情報セキュリティポリシーは、最良のセキュリティ慣行に基づいて作成されたセキュリティマニュアルの一部であるため、独立した文書ではありません。
各従業員の職務記述書には、情報セキュリティに関する役割と責任が明確に定義されています。
情報セキュリティマネジメントシステムの経営陣によるレビューは、計画された間隔で実施されます。
2回の中間経営レビューと年次内部監査を経て、Rebuildyは認証を申請しました。認証監査の前に、Rebuildyの元従業員が監査チームに連絡を取り、Rebuildyが隠蔽しようとしている複数のセキュリティ問題について報告しました。元従業員は監査チームに書面による証拠を提出しました。Rebuildyの主要顧客であるElectraも同じ問題について証拠を提出しましたが、監査チームは元従業員の証拠ではなくElectraの証拠を採用することにしました。監査完了前に、監査チームは監査中に発見されたコンプライアンス違反について話し合うため、Electraと連絡を取り続けました。Electraはこれらの調査結果を裏付ける補足証拠を提出しました。
監査は、監査チームが上級管理職へのインタビューを行うことから始まった。インタビューでは、情報セキュリティマネジメントシステム(ISMS)の導入に対する上級管理職の取り組みについて議論した。インタビューから得られた証拠は文書化され、RebuildyがISO/IEC 27001規格の特定の規定に準拠しているかどうかを判断した。Electraから入手した文書証拠と不適合報告書は、監査報告書に添付された。特定された不適合項目は以下のとおりである。
同社の財務報告システムが、不適切なユーザーアクセス制御設定を検出しました。
同社はまだ独立した情報セキュリティ戦略を策定していない。その代わりに、セキュリティに関するベストプラクティスに基づいたセキュリティマニュアルを使用している。
監査チームから文書を受け取った後、チームリーダーはRebuildyの経営陣と面談し、監査結果を報告した。監査チームは、財務報告システムに関する問題と、独立した情報セキュリティポリシーの欠如を報告した。経営陣は監査結果に不満を表明し、監査チームリーダーの行動はプロ意識に欠けると示唆し、リーダーの交代を要求する可能性を示唆した。プレッシャーを受けた監査チームリーダーは、経営陣と協力して、特定された違反の深刻度を軽視することにした。そのため、監査チームリーダーは報告書を改訂し、より好ましい内容にすることで、Rebuildyのコンプライアンス問題の真の深刻さを歪曲した。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
監査人が、元従業員から提供された証拠よりも、エレクトラ社から提供された証拠を優先的に保持することは妥当でしょうか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 128
以下の記述を検討し、誤っているものを2つ選びなさい。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 129
あなたは経験豊富なISMS監査チームリーダーで、現在研修中のチームに配属された監査担当者と話しています。あなたは、彼らが情報セキュリティ管理システムの運用において、PDCAサイクルの監査フェーズの重要性を理解していることを確認したいのです。
これは、文を最も適切に完成させる単語を彼に選ばせることで行うことができます。
文を適切な単語で完成させるには、完成させたい空欄をタップして赤くハイライト表示し、下の選択肢から適切なテキストをタップしてください。または、選択肢を適切な空欄にドラッグすることもできます。

これは、文を最も適切に完成させる単語を彼に選ばせることで行うことができます。
文を適切な単語で完成させるには、完成させたい空欄をタップして赤くハイライト表示し、下の選択肢から適切なテキストをタップしてください。または、選択肢を適切な空欄にドラッグすることもできます。

ISO-IEC-27001-Lead-Auditor-CN 試験問題 130
情境 4
SendPay是一家金融服務公司,專注於透過代理商和機構網路提供全球匯款服務。作為市場新秀,SendPay致力於提供優質服務,其去年推出的免手續費數位平台讓客戶可以隨時隨地透過智慧型手機和筆記型電腦收發款項。當時,SendPay將軟體營運外包給外部團隊,該團隊也負責管理公司的技術基礎設施。
最近,該公司在實施資訊安全管理系統 (ISMS) 近一年後,申請了 ISO/IEC 27001 認證。
在審計過程中,審計人員重點審查了 SendPay 的外包業務,特別是外包公司負責的軟體開發和技術基礎設施維護。
他們採取了一套結構化的方法,其中包括審查和評估SendPay用於監控外包業務品質的流程。這包括核實該公司是否履行了合約義務,確保其在聘用外包實體方面擁有適當的管理程序,以及評估SendPay在預期或意外終止外包協議的情況下所採取的應對措施。
然而,審計人員委婉地指出,SendPay的協議並未充分考慮到外包協議意外取消的情況。此外,SendPay委派的技術專家協助審計人員,提供了與受審計外包業務相關的專業知識和經驗。
審計團隊計算了員工接受資訊安全管理系統 (ISMS) 培訓的小時數,以確保其符合既定目標。他們也基於審計期間抽取的樣本,計算了資訊安全事件的平均解決時間,從而深入了解了 SendPay 的事件管理實務。此外,審計人員還評估了審計期間收集的證據的可靠性。他們考慮了影響審計證據可靠性的多個因素。例如,與照片相比,監視錄影提供的證據更為客觀。時間因素也對可靠性起著至關重要的作用,交易記錄等機制可以增強證據的可信度。
SendPay 使用雲端平台來提高營運效率和可擴展性。然而,由於資源限制,審計人員在審計過程中並未要求 SendPay 提供其雲端活動清單,而是依賴 SendPay 的陳述。
問題
在審計過程中,審計人員使用了哪些類型的證據來驗證SendPay資訊安全管理系統的各個面向?請參考情境4。
SendPay是一家金融服務公司,專注於透過代理商和機構網路提供全球匯款服務。作為市場新秀,SendPay致力於提供優質服務,其去年推出的免手續費數位平台讓客戶可以隨時隨地透過智慧型手機和筆記型電腦收發款項。當時,SendPay將軟體營運外包給外部團隊,該團隊也負責管理公司的技術基礎設施。
最近,該公司在實施資訊安全管理系統 (ISMS) 近一年後,申請了 ISO/IEC 27001 認證。
在審計過程中,審計人員重點審查了 SendPay 的外包業務,特別是外包公司負責的軟體開發和技術基礎設施維護。
他們採取了一套結構化的方法,其中包括審查和評估SendPay用於監控外包業務品質的流程。這包括核實該公司是否履行了合約義務,確保其在聘用外包實體方面擁有適當的管理程序,以及評估SendPay在預期或意外終止外包協議的情況下所採取的應對措施。
然而,審計人員委婉地指出,SendPay的協議並未充分考慮到外包協議意外取消的情況。此外,SendPay委派的技術專家協助審計人員,提供了與受審計外包業務相關的專業知識和經驗。
審計團隊計算了員工接受資訊安全管理系統 (ISMS) 培訓的小時數,以確保其符合既定目標。他們也基於審計期間抽取的樣本,計算了資訊安全事件的平均解決時間,從而深入了解了 SendPay 的事件管理實務。此外,審計人員還評估了審計期間收集的證據的可靠性。他們考慮了影響審計證據可靠性的多個因素。例如,與照片相比,監視錄影提供的證據更為客觀。時間因素也對可靠性起著至關重要的作用,交易記錄等機制可以增強證據的可信度。
SendPay 使用雲端平台來提高營運效率和可擴展性。然而,由於資源限制,審計人員在審計過程中並未要求 SendPay 提供其雲端活動清單,而是依賴 SendPay 的陳述。
問題
在審計過程中,審計人員使用了哪些類型的證據來驗證SendPay資訊安全管理系統的各個面向?請參考情境4。

