ISO-IEC-27001-Lead-Auditor-CN 試験問題 191
メールアカウントを引き続き使用するには、名前、メールアドレス、パスワードを送信するように求めるメールが届きます。これらの情報を送信しないと、メールアカウントは無効になります。このシナリオは何を示しているでしょうか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 192
シナリオ7:Lawsyは、ニュージャージー州とニューヨーク市にオフィスを構える大手法律事務所です。50名以上の弁護士を擁し、企業法務、知的財産、銀行業務、金融サービスといった分野で顧客に包括的な法的サービスを提供しています。同社は、情報セキュリティにおけるベストプラクティスの導入と技術革新への対応に注力することで、市場において確固たる地位を築いていると確信しています。
Lawsyは、過去2年間、ISMS(情報セキュリティマネジメントシステム)の厳格な導入、評価、および内部監査を実施してきた。
彼らは現在、知名度が高く信頼できる認証機関であるISMAに対し、ISO/IEC 27001認証の申請を行っている。
監査の第一段階では、監査チームは導入プロセス中に作成されたすべてのISMS文書をレビューした。
彼らはまた、経営陣によるレビューや内部監査の記録を精査し、評価した。
Lawsy社は、不適合に対して必要に応じて是正措置が講じられたことを示す証拠を提出し、これを受けて監査チームは内部監査担当者への聞き取り調査を実施した。この聞き取り調査により、内部監査計画と手順に関する詳細な理解が得られ、内部監査の適切性と頻度が検証された。
監査チームは、情報セキュリティポリシーやリスク評価基準などの戦略文書の検証を継続しました。情報セキュリティポリシーのレビュー中に、チームは、文書化された情報とガバナンスフレームワーク(すなわち情報セキュリティポリシー)を説明する手順との間に矛盾があることに気づきました。
従業員はノートパソコンを職場外に持ち出すことが許可されているものの、Lawsy社にはその使用に関する明確な手順が定められていません。社内規定にはノートパソコンの使用に関する一般的な情報しか記載されていません。同社は、ノートパソコンに保存されている情報の機密性と完全性を保護するために、従業員の常識に頼っています。この問題は、フェーズ1監査報告書に記載されています。
監査の第一段階が完了した後、監査チームリーダーは監査計画書を作成し、監査の目的、範囲、基準、および手順を明記した。
監査の第2段階では、監査チームは情報セキュリティポリシーを作成したサイバーセキュリティマネージャーにインタビューを行った。マネージャーは、Lawsy社が3ヶ月ごとに情報セキュリティに関する必須の研修と啓発コースを実施していることを指摘し、第1段階で指摘された問題点の妥当性を証明した。
面接後、監査チームは従業員研修記録50件のうち15件を精査し、Lawsy社が研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けた。この結論を裏付けるため、監査チームは精査した従業員研修記録のコピーを作成した。
上記のシナリオに基づいて、以下の質問に答えてください。
Lawsy社は、職場外でのノートパソコンの使用に関する手順を定めておらず、ノートパソコンに保存された情報の機密性を保護するために従業員の常識に頼っている。これは以下のことを示唆している。
Lawsyは、過去2年間、ISMS(情報セキュリティマネジメントシステム)の厳格な導入、評価、および内部監査を実施してきた。
彼らは現在、知名度が高く信頼できる認証機関であるISMAに対し、ISO/IEC 27001認証の申請を行っている。
監査の第一段階では、監査チームは導入プロセス中に作成されたすべてのISMS文書をレビューした。
彼らはまた、経営陣によるレビューや内部監査の記録を精査し、評価した。
Lawsy社は、不適合に対して必要に応じて是正措置が講じられたことを示す証拠を提出し、これを受けて監査チームは内部監査担当者への聞き取り調査を実施した。この聞き取り調査により、内部監査計画と手順に関する詳細な理解が得られ、内部監査の適切性と頻度が検証された。
監査チームは、情報セキュリティポリシーやリスク評価基準などの戦略文書の検証を継続しました。情報セキュリティポリシーのレビュー中に、チームは、文書化された情報とガバナンスフレームワーク(すなわち情報セキュリティポリシー)を説明する手順との間に矛盾があることに気づきました。
従業員はノートパソコンを職場外に持ち出すことが許可されているものの、Lawsy社にはその使用に関する明確な手順が定められていません。社内規定にはノートパソコンの使用に関する一般的な情報しか記載されていません。同社は、ノートパソコンに保存されている情報の機密性と完全性を保護するために、従業員の常識に頼っています。この問題は、フェーズ1監査報告書に記載されています。
監査の第一段階が完了した後、監査チームリーダーは監査計画書を作成し、監査の目的、範囲、基準、および手順を明記した。
監査の第2段階では、監査チームは情報セキュリティポリシーを作成したサイバーセキュリティマネージャーにインタビューを行った。マネージャーは、Lawsy社が3ヶ月ごとに情報セキュリティに関する必須の研修と啓発コースを実施していることを指摘し、第1段階で指摘された問題点の妥当性を証明した。
面接後、監査チームは従業員研修記録50件のうち15件を精査し、Lawsy社が研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けた。この結論を裏付けるため、監査チームは精査した従業員研修記録のコピーを作成した。
上記のシナリオに基づいて、以下の質問に答えてください。
Lawsy社は、職場外でのノートパソコンの使用に関する手順を定めておらず、ノートパソコンに保存された情報の機密性を保護するために従業員の常識に頼っている。これは以下のことを示唆している。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 193
あなたは、医療サービスを提供するABCという名の高齢者向け介護施設で、ISMS(情報セキュリティマネジメントシステム)監査を受けています。
審核計劃的下一步是驗證 ABC 醫療保健行動應用程式開發、支援和生命週期流程的資訊安全性。在審核過程中,您了解到該組織將行動應用程式開發外包給了經過CMMI 5 級、ITSM (ISO/IEC 20000-1)、BCMS (ISO 22301) 和ISMS (ISO/IEC 27001) 認證的專業軟體開發組織。
IT經理介紹了軟體安全管理流程,並將流程總結如下:
行動應用程式開發至少應採用「設計安全」和「預設安全」原則。應具備以下個人資料保護安全功能:
存取控制。
個人資料加密,即高階加密標準(AES)演算法,金鑰長度:256位元;個人資料假名化。
已檢查漏洞,無安全後門
您採樣最新的行動應用測試報告 - 參考 ID:0098,詳細資訊如下:


您想進一步調查其他領域以收集更多審計證據。選擇三個不會出現在您的審核追蹤中的選項。
審核計劃的下一步是驗證 ABC 醫療保健行動應用程式開發、支援和生命週期流程的資訊安全性。在審核過程中,您了解到該組織將行動應用程式開發外包給了經過CMMI 5 級、ITSM (ISO/IEC 20000-1)、BCMS (ISO 22301) 和ISMS (ISO/IEC 27001) 認證的專業軟體開發組織。
IT經理介紹了軟體安全管理流程,並將流程總結如下:
行動應用程式開發至少應採用「設計安全」和「預設安全」原則。應具備以下個人資料保護安全功能:
存取控制。
個人資料加密,即高階加密標準(AES)演算法,金鑰長度:256位元;個人資料假名化。
已檢查漏洞,無安全後門
您採樣最新的行動應用測試報告 - 參考 ID:0098,詳細資訊如下:


您想進一步調查其他領域以收集更多審計證據。選擇三個不會出現在您的審核追蹤中的選項。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 194
あなたは、医療サービスを提供するABC(オーストラリアとカリフォルニア)の高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、ABCのモバイルアプリケーションの開発、サポート、およびライフサイクルプロセスの情報セキュリティを検証することです。監査中に、組織がモバイルアプリケーションの開発をCMMIレベル5、ITSM(ISO/IEC 20000-1)、およびBCMS(ISO 20000-1)の認証を取得している企業にアウトソーシングしていることがわかりました。
22301)と
ISMS(ISO/IEC 27001)の認証を取得しています。
ITマネージャーは、ソフトウェアセキュリティ管理プロセスについて説明しました。その概要は以下のとおりです。
モバイルアプリケーション開発においては、少なくとも「設計上のセキュリティ」と「事前定義されたセキュリティ」の原則を遵守すべきである。
以下の個人データ保護セキュリティ機能を含める必要があります。
アクセス制御。
個人データの暗号化には、鍵長256ビットの高次暗号化標準(AES)アルゴリズムが使用され、個人データは匿名化されます。
脆弱性のチェックを実施しましたが、セキュリティ上のバックドアは発見されませんでした。
最新のモバイルアプリケーションテストレポートをサンプルとしてご覧いただきました。詳細は以下のとおりです。

ITマネージャーは、ソフトウェアセキュリティ管理手順に基づき、テスト結果は自身が承認する必要があると説明した。暗号化機能と匿名化機能は、システムとサービスのパフォーマンスを著しく低下させたため、テストに失敗した。この要件を満たすには、通常よりも150%多くのリソースが必要だった。サービスマネージャーは、アクセス制御が適切かつ許容範囲内であることに同意した。そのため、サービスマネージャーは承認書に署名した。
監査結果を準備しています。正しい選択肢を選んでください。
22301)と
ISMS(ISO/IEC 27001)の認証を取得しています。
ITマネージャーは、ソフトウェアセキュリティ管理プロセスについて説明しました。その概要は以下のとおりです。
モバイルアプリケーション開発においては、少なくとも「設計上のセキュリティ」と「事前定義されたセキュリティ」の原則を遵守すべきである。
以下の個人データ保護セキュリティ機能を含める必要があります。
アクセス制御。
個人データの暗号化には、鍵長256ビットの高次暗号化標準(AES)アルゴリズムが使用され、個人データは匿名化されます。
脆弱性のチェックを実施しましたが、セキュリティ上のバックドアは発見されませんでした。
最新のモバイルアプリケーションテストレポートをサンプルとしてご覧いただきました。詳細は以下のとおりです。

ITマネージャーは、ソフトウェアセキュリティ管理手順に基づき、テスト結果は自身が承認する必要があると説明した。暗号化機能と匿名化機能は、システムとサービスのパフォーマンスを著しく低下させたため、テストに失敗した。この要件を満たすには、通常よりも150%多くのリソースが必要だった。サービスマネージャーは、アクセス制御が適切かつ許容範囲内であることに同意した。そのため、サービスマネージャーは承認書に署名した。
監査結果を準備しています。正しい選択肢を選んでください。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 195
以下の記述のうち、文書レビューの目的を最もよく表しているのはどれですか?
記録管理システムが監査基準を満たしているかどうかを判断し、監査報告書を裏付ける証拠を収集する。
記録管理システムが監査基準を満たしているかどうかを判断し、監査報告書を裏付ける証拠を収集する。
