ISO-IEC-27001-Lead-Auditor-CN 試験問題 211

あなたは、医療サービスを提供するABC(オーストラリアとカリフォルニア)の高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、ABCのモバイルアプリケーションの開発、サポート、およびライフサイクルプロセスの情報セキュリティを検証することです。監査中に、組織がモバイルアプリケーションの開発をCMMIレベル5およびITSM(ISO/IEC 20000-)認証企業にアウトソーシングしていることがわかりました。
1) BCMS(ISO 22301)およびISMS(ISO/IEC 27001)の認証を取得済み。
ITマネージャーは、ソフトウェアセキュリティ管理プロセスについて説明しました。その概要は以下のとおりです。
モバイルアプリケーション開発においては、少なくとも「設計セキュリティ」と「デフォルトセキュリティ」の原則を遵守する必要があります。また、以下の個人データ保護セキュリティ機能を含めるべきです。
アクセス制御。
個人データの暗号化には、鍵長256ビットの高次暗号化標準(AES)アルゴリズムが使用され、個人データは匿名化されます。
脆弱性のチェックを実施しましたが、セキュリティ上のバックドアは発見されませんでした。
最新のモバイルアプリケーションテストレポートをサンプルとしてご覧いただきました。詳細は以下のとおりです。

あなたはITマネージャーに、個人データの暗号化と匿名化のテストが失敗したにもかかわらず、なぜ組織がまだモバイルアプリを使用しているのかを尋ねます。さらに、サービスマネージャーにはそのようなテストを承認する権限があるのでしょうか?
ITマネージャーは、ソフトウェアセキュリティ管理手順によれば、テスト結果は彼によって承認される必要があると説明した。
暗号化機能と匿名化機能は、システムとサービスのパフォーマンスを著しく低下させたため、導入に失敗しました。この要件を満たすには、さらに150%のリソースが必要となります。サービスマネージャーは、アクセス制御が適切かつ許容範囲内であることに同意しました。そのため、サービスマネージャーは承認に署名しました。
監査結果を準備しています。正しい選択肢を選んでください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 212

    監査リソースを説明するために、次の文を最も適切に完成させる語句を選択してください。

    ISO-IEC-27001-Lead-Auditor-CN 試験問題 213

    シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
    Sinvestmentは、業界における適用法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の申請を行っています。
    認証機関は、監査を実施するために2名の監査員を任命した。監査員はSinvestment社と機密保持契約を締結した後、監査を開始した。まず、ISMS適用範囲記述書、情報セキュリティポリシー、内部監査報告書など、必要な標準文書を精査した。Sinvestment社は文書作成手順を確立していると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
    その後、監査チームはSinvestmentの経営幹部に対し、ISMS導入におけるそれぞれの役割を理解するため、複数回のインタビューを実施した。監査の第1段階におけるすべての活動は、Sinvestmentからの要請による現地での文書および情報レビューを除き、リモートで実施された。
    この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書を一切発見できなかった。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修コースを提供していると述べた。監査の第1段階により、監査チームはSinvestmentの業務内容とISMS(情報セキュリティマネジメントシステム)について包括的な理解を得ることができた。
    第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための適切な手順が欠如していることを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要件であり、既に会社の情報セキュリティポリシーにも含まれているため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestmentがユーザーアクティビティをログに記録していないことを確認しました。
    同社の手順書には「ユーザー活動を記録したログは保存し、定期的に確認する必要がある」と記載されているが、同社はそのような手順を実施している証拠を一切提示していない。
    監査活動全体を通して、監査員は観察、インタビュー、文書化された情報のレビュー、分析、および技術的検証を通じて情報と証拠を収集しました。監査チームはフェーズ1とフェーズ2の両方から得られたすべての監査結果を分析し、肯定的な認証勧告を発行することを決定しました。
    ISO/IEC 27001の要求事項によれば、企業はユーザー活動を記録するログプログラムを導入している証拠を提出する必要がありますか?シナリオ6を参照してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 214

    シナリオ2:ナイト社は、米国カリフォルニア州北部を拠点とする電子機器メーカーで、ビデオゲーム機を開発しています。ナイト社は世界中に300人以上の従業員を抱えています。創業5周年を機に、同社は次世代ビデオゲーム機「G-Console」をグローバル市場向けに発売することを決定しました。G-Consoleは2021年の究極のメディアコンソールと位置づけられ、プレイヤーに最高のゲーム体験を約束します。
    メインユニットパッケージには、VRヘッドセット、2つの
    ゲームやその他のギフト。
    長年にわたり、同社は誠実さ、正直さ、そして顧客への敬意を通して確固たる評判を築いてきました。この評判こそが、多くの熱心なゲーマーがKnightのGコンソールを発売と同時に手に入れたいと願った理由の一つです。
    ナイト社は顧客志向の企業であることに加えて、
    彼らの開発品質はゲーム業界で広く認められている。しかし、価格は妥当な範囲を超えて高額である。
    しかし、ナイト社の製品の品質は最高レベルであるため、ほとんどの忠実な顧客にとってこれは問題ではない。
    世界有数のビデオゲーム機開発企業であるナイト社は、悪意のある攻撃の標的となることも少なくありません。同社の情報管理システム(ISMS)は1年以上前から運用されており、財務部門と人事部門を除くナイト社の全部門を網羅しています。
    最近、ナイト社の機密情報を含むファイルの一部がハッカーによって流出しました。ナイト社のインシデント対応チーム(IRT)は、直ちにシステム全体と事件の詳細の分析を開始しました。
    IRTは当初、ナイト社の従業員が脆弱なパスワードを使用していたため、不正なハッカーがアカウントに容易にアクセスできたのではないかと疑っていた。しかし、徹底的な調査の結果、ハッカーはファイル転送プロトコル(FTP)の通信を傍受することでアカウントにアクセスしていたことが判明した。
    FTPは、アカウント間でファイルを転送するために使用されるネットワークプロトコルです。認証には平文のパスワードを使用します。
    この情報セキュリティインシデントの結果、ナイト社はIRTの助言に基づき、FTPをセキュアシェル(SSH)に置き換えることを決定した。これにより、通信を傍受した者は暗号化されたデータしか見ることができないようになる。
    これらの変更を受けて、ナイト社はリスク評価を実施し、管理策の導入によって同様の事象のリスクが最小限に抑えられたかどうかを検証した。この評価結果はISMSプロジェクトマネージャーによって承認され、新しい管理策の導入後のリスクレベルは同社のリスク許容度と一致していると判断された。
    このシナリオに基づいて、以下の質問に答えてください。
    FTPは認証に平文パスワードを使用します。以下はFTPサーバーの例です。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 215

    監査報告書に関する以下の4つの記述のうち、正しいものはどれですか?