ISO-IEC-27001-Lead-Auditor-CN 試験問題 201

下列哪兩個短語是與第一方審核相關的「目標」?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 202

    シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
    Sinvestmentは、業界における適用法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の申請を行っています。
    認証機関は、監査を実施するために2名の監査員を任命した。監査員はSinvestment社と機密保持契約を締結した後、監査を開始した。まず、ISMS適用範囲記述書、情報セキュリティポリシー、内部監査報告書など、必要な標準文書を精査した。Sinvestment社は文書作成手順を確立していると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
    その後、監査チームはSinvestmentの経営幹部に対し、ISMS導入におけるそれぞれの役割を理解するため、複数回のインタビューを実施した。監査の第1段階におけるすべての活動は、Sinvestmentからの要請による現地での文書および情報レビューを除き、リモートで実施された。
    この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書を一切発見できなかった。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修コースを提供していると述べた。監査の第1段階により、監査チームはSinvestmentの業務内容とISMS(情報セキュリティマネジメントシステム)について包括的な理解を得ることができた。
    第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための適切な手順が欠如していることを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要件であり、既に会社の情報セキュリティポリシーにも含まれているため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestmentがユーザーアクティビティをログに記録していないことを確認しました。
    同社の手順書には「ユーザー活動を記録したログは保存し、定期的に確認する必要がある」と記載されているが、同社はそのような手順を実施している証拠を一切提示していない。
    監査活動全体を通して、監査員は観察、インタビュー、文書化された情報のレビュー、分析、および技術的検証を通じて情報と証拠を収集しました。監査チームはフェーズ1とフェーズ2の両方から得られたすべての監査結果を分析し、肯定的な認証勧告を発行することを決定しました。
    上記のシナリオに基づいて、以下の質問に答えてください。
    監査チームは、Sinvestment社の要請に基づき、Sinvestment社の現地で文書を精査しました。これは許容範囲内でしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 203

    複数の監査テスト計画を組み合わせて使用​​する目的は何ですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 204

    あなたは、医療サービスを提供する高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、情報セキュリティインシデント管理プロセスを検証することです。ITセキュリティマネージャーは、情報セキュリティインシデント管理手順を提示し、そのプロセスがISO/IEC 27035-1:2016に基づいていることを説明しました。
    文書を確認すると、「情報セキュリティ上の脆弱性、インシデント、または事象は、発見後1時間以内に連絡担当者(PoC)に報告しなければならない」という記述が見つかります。従業員に聞き取り調査を行ったところ、「脆弱性、インシデント、および事象」の意味について、従業員間で認識のずれがあることが判明しました。
    イベント追跡システムから過去6か月間のイベント報告記録のサンプルを抽出しました。結果は以下の表にまとめられています。

    監査証拠をさらに収集するために、他の領域についても調査を進めたいと考えています。監査証跡に表示されないオプションを2つ選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 205

    ITマネージャーがあなたに近づき、会社のリスク管理プロセスを変更するのを手伝ってほしいと頼んできたとき、あなたはちょうど組織の予定されていた情報セキュリティ監査を完了したばかりです。
    彼は他のマネージャーが理解しやすいように現在のドキュメントを更新しようとしていますが、あなたの議論から、彼がいくつかの重要な用語を混同していることが明らかです。
    あなたは彼に、それぞれの記述に適切なリスク用語を当てはめるように依頼しました。正解は何でしょうか?