ISO-IEC-27001-Lead-Auditor-CN 試験問題 171

組織 A 的審核員對供應商 B 進行審核。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 172

    シナリオ2:ナイト社は、米国カリフォルニア州北部を拠点とする電子機器メーカーで、ビデオゲーム機を開発しています。ナイト社は世界中に300人以上の従業員を抱えています。創業5周年を機に、同社は次世代ビデオゲーム機「G-Console」をグローバル市場向けに発売することを決定しました。G-Consoleは2021年の究極のメディアコンソールと位置づけられ、プレイヤーに最高のゲーム体験を約束します。
    メインユニットパッケージには、VRヘッドセット、2つの
    ゲームやその他のギフト。
    長年にわたり、同社は誠実さ、正直さ、そして顧客への敬意を通して確固たる評判を築いてきました。この評判こそが、多くの熱心なゲーマーがKnightのGコンソールを発売と同時に手に入れたいと願った理由の一つです。
    ナイト社は顧客志向の企業であることに加えて、
    彼らの開発品質はゲーム業界で広く認められている。しかし、価格は妥当な範囲を超えて高額である。
    しかし、ナイト社の製品の品質は最高レベルであるため、ほとんどの忠実な顧客にとってこれは問題ではない。
    世界有数のビデオゲーム機開発企業であるナイト社は、悪意のある攻撃の標的となることも少なくありません。同社の情報管理システム(ISMS)は1年以上前から運用されており、財務部門と人事部門を除くナイト社の全部門を網羅しています。
    最近、ナイト社の機密情報を含むファイルの一部がハッカーによって流出しました。ナイト社のインシデント対応チーム(IRT)は、直ちにシステム全体と事件の詳細の分析を開始しました。
    IRTは当初、ナイト社の従業員が脆弱なパスワードを使用していたため、不正なハッカーがアカウントに容易にアクセスできたのではないかと疑っていた。しかし、徹底的な調査の結果、ハッカーはファイル転送プロトコル(FTP)の通信を傍受することでアカウントにアクセスしていたことが判明した。
    FTPは、アカウント間でファイルを転送するために使用されるネットワークプロトコルです。認証には平文のパスワードを使用します。
    この情報セキュリティインシデントの結果、ナイト社はIRTの助言に基づき、FTPをセキュアシェル(SSH)に置き換えることを決定した。これにより、通信を傍受した者は暗号化されたデータしか見ることができないようになる。
    これらの変更を受けて、ナイト社はリスク評価を実施し、管理策の導入によって同様の事象のリスクが最小限に抑えられたかどうかを検証した。この評価結果はISMSプロジェクトマネージャーによって承認され、新しい管理策の導入後のリスクレベルは同社のリスク許容度と一致していると判断された。
    このシナリオに基づいて、以下の質問に答えてください。
    シナリオ2に基づき、ISMSプロジェクトマネージャーはリスク評価の結果を承認しました。これは許容範囲内でしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 173

    (2)--------を決定する際には、監査人は(1)--------を考慮する必要がある。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 174

    シナリオ7:Lawsyは、ニュージャージー州とニューヨーク市にオフィスを構える大手法律事務所です。50名以上の弁護士を擁し、企業法務、知的財産、銀行業務、金融サービスといった分野で顧客に包括的な法的サービスを提供しています。同社は、情報セキュリティにおけるベストプラクティスの導入と技術革新への対応に注力することで、市場において確固たる地位を築いていると確信しています。
    Lawsyは、過去2年間、ISMS(情報セキュリティマネジメントシステム)の厳格な導入、評価、および内部監査を実施してきた。
    彼らは現在、知名度が高く信頼できる認証機関であるISMAに対し、ISO/IEC 27001認証の申請を行っている。
    監査の第一段階では、監査チームは導入プロセス中に作成されたすべてのISMS文書をレビューした。
    彼らはまた、経営陣によるレビューや内部監査の記録を精査し、評価した。
    Lawsy社は、不適合に対して必要に応じて是正措置が講じられたことを示す証拠を提出し、これを受けて監査チームは内部監査担当者への聞き取り調査を実施した。この聞き取り調査により、内部監査計画と手順に関する詳細な理解が得られ、内部監査の適切性と頻度が検証された。
    監査チームは、情報セキュリティポリシーやリスク評価基準などの戦略文書の検証を継続しました。情報セキュリティポリシーのレビュー中に、チームは、文書化された情報とガバナンスフレームワーク(すなわち情報セキュリティポリシー)を説明する手順との間に矛盾があることに気づきました。
    従業員はノートパソコンを職場外に持ち出すことが許可されているものの、Lawsy社にはその使用に関する明確な手順が定められていません。社内規定にはノートパソコンの使用に関する一般的な情報しか記載されていません。同社は、ノートパソコンに保存されている情報の機密性と完全性を保護するために、従業員の常識に頼っています。この問題は、フェーズ1監査報告書に記載されています。
    監査の第一段階が完了した後、監査チームリーダーは監査計画書を作成し、監査の目的、範囲、基準、および手順を明記した。
    監査の第2段階では、監査チームは情報セキュリティポリシーを作成したサイバーセキュリティマネージャーにインタビューを行った。マネージャーは、Lawsy社が3ヶ月ごとに情報セキュリティに関する必須の研修と啓発コースを実施していることを指摘し、第1段階で指摘された問題点の妥当性を証明した。
    面接後、監査チームは従業員研修記録50件のうち15件を精査し、Lawsy社が研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けた。この結論を裏付けるため、監査チームは精査した従業員研修記録のコピーを作成した。
    上記のシナリオに基づいて、以下の質問に答えてください。
    監査チームは、調査した従業員の研修記録をコピーして、結論を裏付けました。監査チームは、この行動をとる前にローシーの承認を得るべきだったでしょうか?シナリオ7を参照してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 175

    監査結果の生成に関して、次の文を最も適切に完成させる語を選択してください。
    文を適切な単語で完成させるには、完成させたい空欄をタップして赤くハイライト表示し、下の選択肢から適切なテキストをタップしてください。または、選択肢を適切な空欄にドラッグすることもできます。