ISO-IEC-27001-Lead-Auditor-CN 試験問題 176

「是正措置」とはどういう意味ですか? 1つ選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 177

    以下の記述のうち、文書レビューの目的を最も正確に説明しているのはどれですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 178

    あなたは、地元の病院や官公庁などの大規模組織に輸送サービスを提供する国際物流組織の出荷部門でISMS監査を実施しています。荷物には通常、医薬品、生物学的サンプル、パスポートや運転免許証などの書類が含まれています。会社の記録を見ると、ラベルの住所が間違っていることや、15%のケースで1つの荷物に2つ以上の異なる住所のラベルが貼られていることなどが原因で、返品が大量に発生していることがわかります。あなたは輸送マネージャー(SM)の面接を行っています。
    出荷前に商品の検査は行いましたか?
    SM:明らかに破損している商品は、出荷前に担当スタッフが取り除きますが、利益率が非常に低いため、正式な検査プロセスを実施するのは経済的ではありません。
    商品を返品した後、どのような措置を講じますか?
    SM:これらの契約のほとんどは比較的少額なので、調査を行うよりも、ラベルを再印刷して個々の荷物を再送する方が簡単で便利だと考えています。
    貴社が提起されたクレームは、ラベル表示プロセスに対する管理体制の不備により、ISO 27001:2022に準拠していません。
    最終会議で、配送担当マネージャーは、自分の発言が誤解された可能性があるとして謝罪しました。彼は、正しいラベルが正しい荷物に貼られているかを自動的にチェックするバックエンドのITプロセスについて知らなかったため、ラベル貼付中に荷物が剥がれてしまうことを説明しました。そして、不適切な行為を撤回するようあなたに求めました。
    監査チームリーダーとして、輸送マネージャーの依頼に対してあなたが取るべき正しい対応を表す3つの選択肢から選んでください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 179

    あなたは、医療サービスを提供するABC(オーストラリアとカリフォルニア)の高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、ABCのモバイルアプリケーションの開発、サポート、およびライフサイクルプロセスの情報セキュリティを検証することです。監査中に、組織がモバイルアプリケーションの開発をCMMIレベル5、ITSM(ISO/IEC 20000-1)、およびBCMS(ISO 20000-1)の認証を取得している企業にアウトソーシングしていることがわかりました。
    22301)と
    ISMS(ISO/IEC 27001)の認証を取得しています。
    ITマネージャーは、ソフトウェアセキュリティ管理プロセスについて説明しました。その概要は以下のとおりです。
    モバイルアプリケーション開発においては、少なくとも「設計上のセキュリティ」と「事前定義されたセキュリティ」の原則を遵守すべきである。
    以下の個人データ保護セキュリティ機能を含める必要があります。
    アクセス制御。
    個人データの暗号化には、鍵長256ビットの高次暗号化標準(AES)アルゴリズムが使用され、個人データは匿名化されます。
    脆弱性のチェックを実施しましたが、セキュリティ上のバックドアは発見されませんでした。
    最新のモバイルアプリケーションテストレポートをサンプルとしてご覧いただきました。詳細は以下のとおりです。

    ITマネージャーは、ソフトウェアセキュリティ管理手順に基づき、テスト結果は自身が承認する必要があると説明した。暗号化機能と匿名化機能は、システムとサービスのパフォーマンスを著しく低下させたため、テストに失敗した。この要件を満たすには、通常よりも150%多くのリソースが必要だった。サービスマネージャーは、アクセス制御が適切かつ許容範囲内であることに同意した。そのため、サービスマネージャーは承認書に署名した。
    監査結果を準備しています。正しい選択肢を選んでください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 180

    場景3:NightCore是一家總部位於美國的跨國科技公司,專注於電子商務、雲端運算、數位串流媒體和人工智慧。在實施資訊安全管理系統 (ISMS) 8 個多月後,他們聘請了認證機構進行第三方審核,以獲得 ISO/IEC 27001 認證。
    認證機構成立了一個由七名審核員組成的團隊。傑克是最有經驗的審核員,被任命為審核組組長。多年來,他獲得了許多知名認證,例如 ISO/IEC 27001 首席審核員、CISA、CISSP 和 CISM。
    Jack 透過研究和評估 NightCore 實施的每項資訊安全要求和控制,對 ISMS 審查的每個階段進行了全面分析。在第二階段審核期間。傑克發現了一些不合格項。在將購買的軟體許可證發票數量與軟體庫存進行比較後,傑克發現該公司的許多電腦一直在使用非法版本的軟體。他決定要求高階主管對這項違規行為做出解釋,看看他們是否意識到這一點。他的下一步是審計 NightCore 的 IT 部門。高層指派 NightCore 的系統管理員 Tom 擔任指導,陪伴 Jack 和稽核團隊了解系統和數位資產基礎設施的內部運作。
    在採訪財務部的一名成員時,審計人員發現該公司最近向其一名顧問進行了一些不尋常的大額交易。收集有關交易的所有必要詳細資訊後。傑克決定直接訪問高階主管。
    在討論第一個不合格項時,高階主管告訴傑克,他們願意決定使用複製軟體而不是原始軟體,因為它更便宜。 Jack向NightCore的高層解釋說,使用非法版本的軟體違反了ISO/IEC 27001和國家法律法規的要求。然而,他們似乎對此感到滿意。
    監査から数か月後、ジャックは監査中に収集したナイトコアに関する情報の一部を、ナイトコアの競合他社に多額の金銭で売却した。
    このシナリオに基づいて、以下の質問に答えてください。
    シナリオ3によると。