ISO-IEC-27001-Lead-Auditor-CN 試験問題 241
予備認証監査の第1段階を完了し、第2段階の準備を進めた後、被監査組織は監査チームリーダーに対し、組織が最近取得した2つの拠点を監査対象に含めたい旨を通知した。
この情報を踏まえて、監査チームリーダーにはどのような行動を取ることを期待しますか?
この情報を踏まえて、監査チームリーダーにはどのような行動を取ることを期待しますか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 242
シナリオ3:NightCoreは、電子商取引、クラウドコンピューティング、デジタルストリーミングメディア、人工知能を専門とする米国拠点の多国籍テクノロジー企業です。情報セキュリティマネジメントシステム(ISMS)を導入してから8か月以上が経過した時点で、ISO/IEC 27001認証を取得するために、第三者監査を行う認証機関を雇いました。
認証機関は7名の監査員からなるチームを編成した。その中で最も経験豊富なジャックが監査チームリーダーに任命された。彼は長年にわたり、ISO/IEC 27001主任監査員、CISA、CISSP、CISMなど、数々の権威ある資格を取得している。
ジャックは、NightCoreが実施しているすべての情報セキュリティ要件と管理策を調査・評価することで、ISMS監査の各段階について包括的な分析を実施しました。監査の第2段階で、ジャックはいくつかの不適合項目を発見しました。購入したソフトウェアライセンスの請求書の数とソフトウェアの在庫を比較した結果、会社のコンピュータの多くが違法バージョンのソフトウェアを使用していたことが判明しました。彼は、この違反について経営陣に説明を求め、彼らがこの違反を認識していたかどうかを確認することにしました。次のステップとして、NightCoreのIT部門を監査することにしました。経営陣は、NightCoreのシステム管理者であるトムをジャックと監査チームのメンターに任命し、システムとデジタル資産インフラストラクチャの内部構造を理解できるように支援しました。
監査担当者は財務部門の担当者への聞き取り調査の中で、同社が最近、あるコンサルタント会社と異常に高額な取引を行っていたことを発見した。取引に関する必要な詳細情報をすべて収集した後、ジャックは上級幹部に直接聞き取り調査を行うことにした。
最初のコンプライアンス違反に関する話し合いの中で、経営陣はジャックに対し、ソフトウェアのコピーの方が安価であるため、オリジナル版の代わりにコピー版を使用しても構わないと伝えた。ジャックはナイトコアの経営陣に対し、違法なバージョンのソフトウェアを使用することはISO/IEC 27001規格および国内法規に違反すると説明した。しかし、経営陣はこれに納得したようだった。
監査から数か月後、ジャックは監査中に収集したナイトコアに関する情報の一部を、ナイトコアの競合他社に多額の金銭で売却した。
このシナリオに基づいて、以下の質問に答えてください。
ISO/IEC 27001は、組織が国内の法律や規制を遵守することを義務付けていますか?
認証機関は7名の監査員からなるチームを編成した。その中で最も経験豊富なジャックが監査チームリーダーに任命された。彼は長年にわたり、ISO/IEC 27001主任監査員、CISA、CISSP、CISMなど、数々の権威ある資格を取得している。
ジャックは、NightCoreが実施しているすべての情報セキュリティ要件と管理策を調査・評価することで、ISMS監査の各段階について包括的な分析を実施しました。監査の第2段階で、ジャックはいくつかの不適合項目を発見しました。購入したソフトウェアライセンスの請求書の数とソフトウェアの在庫を比較した結果、会社のコンピュータの多くが違法バージョンのソフトウェアを使用していたことが判明しました。彼は、この違反について経営陣に説明を求め、彼らがこの違反を認識していたかどうかを確認することにしました。次のステップとして、NightCoreのIT部門を監査することにしました。経営陣は、NightCoreのシステム管理者であるトムをジャックと監査チームのメンターに任命し、システムとデジタル資産インフラストラクチャの内部構造を理解できるように支援しました。
監査担当者は財務部門の担当者への聞き取り調査の中で、同社が最近、あるコンサルタント会社と異常に高額な取引を行っていたことを発見した。取引に関する必要な詳細情報をすべて収集した後、ジャックは上級幹部に直接聞き取り調査を行うことにした。
最初のコンプライアンス違反に関する話し合いの中で、経営陣はジャックに対し、ソフトウェアのコピーの方が安価であるため、オリジナル版の代わりにコピー版を使用しても構わないと伝えた。ジャックはナイトコアの経営陣に対し、違法なバージョンのソフトウェアを使用することはISO/IEC 27001規格および国内法規に違反すると説明した。しかし、経営陣はこれに納得したようだった。
監査から数か月後、ジャックは監査中に収集したナイトコアに関する情報の一部を、ナイトコアの競合他社に多額の金銭で売却した。
このシナリオに基づいて、以下の質問に答えてください。
ISO/IEC 27001は、組織が国内の法律や規制を遵守することを義務付けていますか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 243
シナリオ4:SendPayは、代理店や金融機関のネットワークを通じてサービスを提供する金融会社です。主なサービスの1つは、国際送金です。新会社であるSendPayは、顧客に最高品質のサービスを提供することに尽力しています。同社は国際取引を取り扱うため、顧客には身元情報、取引の理由、取引を完了するために必要なその他の詳細情報などの個人情報を提供する必要があります。そのため、SendPayは、潜在的な情報セキュリティの脅威を検出、調査、対応することを含め、顧客情報を保護するためのセキュリティ対策を実施しています。安全なサービスを提供するという同社の取り組みは、ISMSの導入にも反映されており、同社はこれに多大な時間とリソースを投資しています。
昨年、SendPayはスマートフォンやノートパソコンなどの電子機器を介して追加料金なしで通貨取引ができるデジタルプラットフォームを立ち上げました。このプラットフォームを通じて、SendPayの顧客はいつでもどこでも資金を送受信できます。このデジタルプラットフォームは、SendPayの業務効率化と事業拡大に貢献しました。当時、SendPayはソフトウェア事業を外部委託していたため、このプロジェクトは外部委託会社のソフトウェア開発チームによって完成されました。
同チームはSendPayの技術インフラの維持管理も担当している。
最近、同社は情報セキュリティマネジメントシステム(ISMS)を導入してから約1年後、ISO/IEC 27001認証の申請を行った。同社は、その基準を満たす認証機関と契約を締結した。その後まもなく、認証機関はSendPayのISMSを監査するために4名の監査員からなるチームを任命した。
監査中に、以下の状況が発見されました。
1. 外部委託していたソフトウェア会社が、SendPayとの契約を事前の通知なしに解除しました。その結果、SendPayは社内でサービスを直ちに復旧することができず、5日間の業務中断が発生しました。監査担当者は、SendPayの担当者に対し、契約解除が発生した場合の対応計画を示す証拠を求めました。担当者は書面による証拠は提出しませんでしたが、監査中に、SendPayの経営陣が、同様の事態が再び発生した場合にすぐにサービスを提供できる他の2つのソフトウェア開発会社を特定したと監査担当者に伝えました。
2. ソフトウェア開発会社に委託された業務が監視されていたという証拠はなかった。SendPayの担当者は監査人に対し、ソフトウェア開発会社とは定期的に連絡を取り合い、潜在的な変更があれば適切に通知していたと改めて説明した。
3. ファイアウォールのテスト中に異常は発見されませんでした。監査担当者は、ファイアウォールの構成をテストして、これらのサービスが提供するセキュリティレベルを判断しました。パケットアナライザーを使用してファイアウォールポリシーをテストし、送受信パケットをリアルタイムで検査しました。
このシナリオに基づいて、以下の質問に答えてください。
3つ目の事例として、監査担当者がSendPayネットワークに実装されているファイアウォールの設定を自らテストしたケースがあります。この事例をどのように説明しますか?シナリオ4を参照してください。
昨年、SendPayはスマートフォンやノートパソコンなどの電子機器を介して追加料金なしで通貨取引ができるデジタルプラットフォームを立ち上げました。このプラットフォームを通じて、SendPayの顧客はいつでもどこでも資金を送受信できます。このデジタルプラットフォームは、SendPayの業務効率化と事業拡大に貢献しました。当時、SendPayはソフトウェア事業を外部委託していたため、このプロジェクトは外部委託会社のソフトウェア開発チームによって完成されました。
同チームはSendPayの技術インフラの維持管理も担当している。
最近、同社は情報セキュリティマネジメントシステム(ISMS)を導入してから約1年後、ISO/IEC 27001認証の申請を行った。同社は、その基準を満たす認証機関と契約を締結した。その後まもなく、認証機関はSendPayのISMSを監査するために4名の監査員からなるチームを任命した。
監査中に、以下の状況が発見されました。
1. 外部委託していたソフトウェア会社が、SendPayとの契約を事前の通知なしに解除しました。その結果、SendPayは社内でサービスを直ちに復旧することができず、5日間の業務中断が発生しました。監査担当者は、SendPayの担当者に対し、契約解除が発生した場合の対応計画を示す証拠を求めました。担当者は書面による証拠は提出しませんでしたが、監査中に、SendPayの経営陣が、同様の事態が再び発生した場合にすぐにサービスを提供できる他の2つのソフトウェア開発会社を特定したと監査担当者に伝えました。
2. ソフトウェア開発会社に委託された業務が監視されていたという証拠はなかった。SendPayの担当者は監査人に対し、ソフトウェア開発会社とは定期的に連絡を取り合い、潜在的な変更があれば適切に通知していたと改めて説明した。
3. ファイアウォールのテスト中に異常は発見されませんでした。監査担当者は、ファイアウォールの構成をテストして、これらのサービスが提供するセキュリティレベルを判断しました。パケットアナライザーを使用してファイアウォールポリシーをテストし、送受信パケットをリアルタイムで検査しました。
このシナリオに基づいて、以下の質問に答えてください。
3つ目の事例として、監査担当者がSendPayネットワークに実装されているファイアウォールの設定を自らテストしたケースがあります。この事例をどのように説明しますか?シナリオ4を参照してください。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 244
組織は、アプリケーションが自動更新される際に、更新版のソースコードをチェックしないことが多い。そのため、アプリケーションが不正な改変を受ける可能性がある。これは、メッセージ配信に影響を与える可能性のある潜在的な脆弱性となる。
___________________
___________________
ISO-IEC-27001-Lead-Auditor-CN 試験問題 245
將正確的責任與第二方審核的每位參與者配對:




