ISO-IEC-27001-Lead-Auditor-CN 試験問題 256

以下のうち、第1段階監査の主な目的を説明しているのはどれですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 257

    あなたは、顧客向けにウェブサイトを設計する組織の第三者監査を実施する経験豊富な監査チームリーダーです。現在、その組織の適合性に関する声明書をレビューしています。
    ISO/IEC 27001の要求事項によれば、適合性に関する記述について、以下の2つの記述のうち正しいものはどれですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 258

    あなたは、医療サービスを提供する高齢者向け介護施設で、ISMS(情報セキュリティマネジメントシステム)の初回認証監査を実施しています。監査計画の次のステップは、最終会議を開催することです。最終監査チーム会議において、監査チームリーダーとして、あなたは以下のとおり、2件の軽微な不適合と1件の改善機会を報告することに同意しました。

    最終会議において、マネジメントシステム担当者(MSR)は、ABC社が今後3ヶ月以内に医療機器メーカーのWeCare社と合併することをあなたに伝えました。合併後の組織名はABC社となります。担当者は、WeCare社の医療機器製造拠点を今後の認証監査に含めることができるかどうかを尋ねました。また、WeCare社は既にISO/IEC 27001:2022認証を取得していると述べました。
    MSRからの要求に適切に対応するためのオプションを選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 259

    シナリオ2:ナイト社は、米国カリフォルニア州北部を拠点とする電子機器メーカーで、ビデオゲーム機を開発しています。ナイト社は世界中に300人以上の従業員を抱えています。創業5周年を機に、同社は次世代ビデオゲーム機「G-Console」をグローバル市場向けに発売することを決定しました。G-Consoleは2021年の究極のメディアコンソールと位置づけられ、プレイヤーに最高のゲーム体験を約束します。
    メインユニットパッケージには、VRヘッドセット、2つの
    ゲームやその他のギフト。
    長年にわたり、同社は誠実さ、正直さ、そして顧客への敬意を通して確固たる評判を築いてきました。この評判こそが、多くの熱心なゲーマーがKnightのGコンソールを発売と同時に手に入れたいと願った理由の一つです。
    ナイト社は顧客志向の企業であることに加えて、
    彼らの開発品質はゲーム業界で広く認められている。しかし、価格は妥当な範囲を超えて高額である。
    しかし、ナイト社の製品の品質は最高レベルであるため、ほとんどの忠実な顧客にとってこれは問題ではない。
    世界有数のビデオゲーム機開発企業であるナイト社は、悪意のある攻撃の標的となることも少なくありません。同社の情報管理システム(ISMS)は1年以上前から運用されており、財務部門と人事部門を除くナイト社の全部門を網羅しています。
    最近、ナイト社の機密情報を含むファイルの一部がハッカーによって流出しました。ナイト社のインシデント対応チーム(IRT)は、直ちにシステム全体と事件の詳細の分析を開始しました。
    IRTは当初、ナイト社の従業員が脆弱なパスワードを使用していたため、不正なハッカーがアカウントに容易にアクセスできたのではないかと疑っていた。しかし、徹底的な調査の結果、ハッカーはファイル転送プロトコル(FTP)の通信を傍受することでアカウントにアクセスしていたことが判明した。
    FTPは、アカウント間でファイルを転送するために使用されるネットワークプロトコルです。認証には平文のパスワードを使用します。
    この情報セキュリティインシデントの結果、ナイト社はIRTの助言に基づき、FTPをセキュアシェル(SSH)に置き換えることを決定した。これにより、通信を傍受した者は暗号化されたデータしか見ることができないようになる。
    これらの変更を受けて、ナイト社はリスク評価を実施し、管理策の導入によって同様の事象のリスクが最小限に抑えられたかどうかを検証した。この評価結果はISMSプロジェクトマネージャーによって承認され、新しい管理策の導入後のリスクレベルは同社のリスク許容度と一致していると判断された。
    このシナリオに基づいて、以下の質問に答えてください。
    シナリオ2に基づくと、ISMSの適用範囲はナイト社の財務部門と人事部門には適用されません。これは許容範囲内でしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 260

    シナリオ9
    CloudFortは、ネットワークセキュリティ、クラウドコンピューティング、仮想化ソリューションを提供する小規模なインターネット企業です。同社は最近、ISO/IEC 27001規格に基づく情報セキュリティマネジメントシステム(ISMS)認証を取得し、認知度を大幅に向上させるとともに、CloudFortの事業運営の成熟度を証明しました。
    CloudFortは、内部監査を通じて、セキュリティ管理と情報セキュリティマネジメントシステム(ISMS)の全体的な有効性と効率性を継続的に見直し、改善しています。同社の規模と客観性を高める必要性を考慮し、経営陣は、監査対象業務からの独立性を確保し、ISMSの継続的な改善のための助言サポートを提供するために、内部監査機能を外部委託することを決定しました。
    初回認証監査の完了後、同社はデータストレージソリューション専門の新部門を設立しました。この部門では、データセンター向けに最適化されたルーターやスイッチに加え、ネットワーク仮想化やネットワークセキュリティ機器といったソフトウェアベースのネットワーク機器を提供しています。新部門の設立に伴い、CloudFortはリスク評価プロセスと内部監査を開始しました。内部監査の結果、新たなプロセスと管理体制の有効性と効率性が確認されました。
    新設部署がISO/IEC 27001の要件を完全に満たしていることを確認した後、経営陣は同部署を認証範囲に含めることを決定しました。そして、同部署のプロセスとセキュリティ対策が統合情報セキュリティマネジメントシステム(ISMS)に完全に準拠していることを保証するため、認証範囲の拡大を求める申請書を認証機関に提出しました。
    最初の認証監査から1年後、認証機関はCloudFortの情報セキュリティマネジメントシステム(ISMS)の2回目の監査を実施しました。この監査の目的は、CloudFortのISMSがISO/IEC 27001規格の特定の要件を満たしているかどうかを判断し、ISMSの継続的な改善を確保することでした。監査チームは、認証されたISMSが規格の要件を満たしていることを確認しました。しかし、新設された部署によって導入された変更は、マネジメントシステム全体の運用方法に大きな影響を与え、既存のプロセスと管理の更新が必要となりました。
    さらに、CloudFortは認証範囲の拡大を申請したにもかかわらず、新設部門が情報セキュリティマネジメントシステム(ISMS)に与える影響について、認証機関にタイムリーな最新情報を提供できなかった。そのため、CloudFortの認証は停止された。
    質問
    CloudFort社から、認証範囲を拡張して新たな部門を含めるよう要請がありました。この状況をどのように分類しますか?シナリオ9​​を参照してください。