ISO-IEC-27001-Lead-Auditor-CN 試験問題 231

シナリオ6
Sinvestmentは、住宅保険、商業保険、生命保険など、さまざまな保険プランを提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは事業の成長に加え、業界の関連法規制を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社はISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
本製品はIEC 27001規格に準拠しており、認証申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、業務を開始した。監査の第一段階におけるすべての活動は現地で実施されたが、Sinvestment社の要請により、アーカイブ情報のレビューはリモートで実施された。
監査チームはまず、情報セキュリティマネジメントシステム(ISMS)の適用範囲記述書、情報セキュリティポリシー、内部監査報告書などの必要文書をレビューする第1段階監査を実施しました。記録された情報の評価は、主にその内容と管理プロセスに基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。これについて質問された際、Sinvestmentの経営陣は、同社は全従業員に情報セキュリティ研修コースを提供したと述べた。
監査の第2段階は、第1段階から3週間後に実施された。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が欠如していることを発見した。
従業員のアクセス権限の管理はISO/IEC 27001の要件の一つであり、会社の情報セキュリティポリシーにも組み込まれているため、この問題は監査報告書に含められました。
質問
シナリオ6に基づくと、監査チームは市場部門のアクセス制御手順で発見された不備を監査報告書に含めるべきでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 232

    シナリオ4
    SendPayは、代理店や金融機関のネットワークを通じてグローバルな送金サービスを提供する金融サービス会社です。市場参入間もないSendPayは、高品質なサービスの提供に尽力しており、昨年ローンチした手数料無料のデジタルプラットフォームでは、スマートフォンやノートパソコンを使っていつでもどこでも送金・受金が可能です。当時、SendPayはソフトウェア開発業務を外部チームに委託しており、そのチームが同社の技術インフラも管理していました。
    同社は最近、情報セキュリティマネジメントシステム(ISMS)を導入してから約1年後、ISO/IEC 27001認証の申請を行った。
    監査において、監査人はSendPayのアウトソーシング事業、特にアウトソーシング会社が担当するソフトウェア開発と技術インフラの保守に重点を置いた。
    彼らは、アウトソーシング業務の品質を監視するためのSendPayのプロセスをレビューおよび評価する構造化されたアプローチを採用した。これには、同社が契約上の義務を履行していることの確認、アウトソーシング先の雇用に関する適切な管理手順の確保、およびアウトソーシング契約の予期された、または予期せぬ終了に対するSendPayの対応の評価が含まれていた。
    しかしながら、監査人は、SendPayの契約書にはアウトソーシング契約の予期せぬ解除の可能性が十分に考慮されていないことを、慎重に指摘した。さらに、SendPayが任命した技術専門家が監査人を支援し、監査対象のアウトソーシング活動に関する専門知識と経験を提供した。
    監査チームは、情報セキュリティ管理システム(ISMS)が定められた目標を達成していることを確認するため、従業員がISMSに関する研修を受けた時間数を算出しました。また、監査中に抽出したサンプルに基づいて情報セキュリティインシデントの平均解決時間を算出し、SendPayのインシデント管理の実践状況を把握しました。さらに、監査担当者は監査中に収集した証拠の信頼性を評価しました。監査証拠の信頼性に影響を与えるいくつかの要因を考慮しました。例えば、監視ビデオは写真よりも客観的な証拠となります。時間的要素も信頼性に重​​要な役割を果たし、取引記録などの仕組みは証拠の信頼性を高めることができます。
    SendPayは、業務効率と拡張性を向上させるためにクラウドプラットフォームを利用しています。しかし、リソースの制約により、監査人は監査プロセス中にSendPayに対しクラウド活動の一覧を提供するよう求めず、代わりにSendPayの声明に依拠しました。
    質問
    シナリオ4に基づくと、アウトソーシングされた業務の監査において、関係者全員が関与することは許容されるでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 233

    リストを使用する利点を説明する選択肢を2つ選んでください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 234

    シーン2:
    1990年代に設立されたClinicは、心臓関連疾患の治療と複雑な手術を専門とする医療機器メーカーです。ヨーロッパに本社を置き、患者と医療従事者にサービスを提供しています。Clinicは、治療計画の個別化、治療結果のモニタリング、機器機能の向上を目的として患者データを収集しています。データセキュリティの強化と信頼性の構築のため、ClinicはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入しています。
    当クリニックは、内部の問題、インターフェース、内部活動と外部委託活動間の依存関係、および利害関係者の期待のみを考慮して、ISMSの範囲を決定します。この範囲は綿密に文書化され、いつでも確認できるようになっています。ISMSを定義するにあたり、当クリニックは、研究開発、患者データ管理、顧客サポートといった主要部門内の主要プロセスに焦点を当てることを選択しました。
    当初は困難もありましたが、クリニックはISMSの導入と、独自のニーズに合わせた安全管理策の策定に尽力しました。プロジェクトチームは、ISO/IEC 27001の附属書Aに記載されている特定の管理策を除外する一方で、業界固有の管理策を追加して安全性を強化しました。チームは、内部要因と外部要因に基づいてこれらの管理策の適合性を評価し、最終的に、管理策の選択と導入の根拠を詳細に記した包括的な適合性宣言書(SoA)を作成しました。
    認証取得に向けた準備が進むにつれ、チームリーダーに任命されたブライアンは、自主的なリスク評価手法を採用し、会社の戦略的な課題とセキュリティ対策を特定・評価した。この積極的なアプローチにより、クリニックのリスク評価が目標と使命に合致することが保証された。
    シナリオ2に基づくと、クリニックのISMSの範囲は正しく定義されているでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 235

    場景 7:Lawsy 是一家領先的律師事務所,在新澤西州和紐約市設有辦公室。它擁有 50 多名律師,為商業法、智慧財產權、銀行和金融服務領域的客戶提供完善的法律服務。他們相信,由於他們致力於實施資訊安全最佳實踐並跟上技術發展的步伐,他們在市場上佔據了有利的地位。
    Lawsy 已經嚴格實施、評估和進行 ISMS 內部審核兩年了。
    現在,他們已向知名且值得信賴的認證機構ISMA申請ISO/IEC 27001認證。
    在第一階段審核期間,審核小組審查了實施過程中所建立的所有 ISMS 文件。
    他們還審查和評估了管理審查和內部審計的記錄。
    Lawsy 提交了證據記錄,表明在必要時對不合格項採取了糾正措施,因此審核組約談了內部審核員。訪談透過提供對內部稽核計畫和程序的詳細了解,驗證了內部稽核的充分性和頻率。
    審計小組繼續驗證戰略文件,包括資訊安全政策和風險評估標準。在資訊安全政策審查期間,團隊注意到描述治理框架(即資訊安全政策)的記錄資訊與程序之間存在不一致。
    儘管允許員工將筆記型電腦帶到工作場所之外,但 Lawsy 並沒有製定有關在這種情況下使用筆記型電腦的程序。此政策僅提供有關筆記型電腦使用的一般資訊。該公司依靠員工的常識來保護筆記型電腦中儲存的資訊的機密性和完整性。該問題已記錄在第一階段審計報告中。
    完成第一階段審核後,審核組長準備了審核計劃,其中規定了審核目標、範圍、標準和程序。
    在第二階段審核期間,審核小組約談了資安經理,資安經理起草了資訊安全政策。他透過指出 Lawsy 每三個月舉辦一次強制性資訊安全培訓和意識課程來證明第一階段中確定的問題的合理性。
    面談後,審核小組檢查了 15 份員工培訓記錄(共 50 份),得出的結論是 Lawsy 符合 ISO/IEC 27001 有關培訓和意識的要求。為了支持這個結論,他們影印了檢查過的員工訓練記錄。
    根據上述場景,回答以下問題:
    審核員是否應在審核完成後將員工訓練記錄的副本存檔?請參閱場景 7。