ISO-IEC-27001-Lead-Auditor-CN 試験問題 261
您是一位經驗豐富的 ISMS 審核團隊領導,為培訓中的審核員提供指導。今天課程的主題是根據ISO/IEC 27001:2022的要求進行資訊安全風險管理。
您為班級提供一系列活動。然後,您要求全班將這些活動按照它們在標準中出現的順序進行排序。
他們應該向您報告的正確順序是什麼?

您為班級提供一系列活動。然後,您要求全班將這些活動按照它們在標準中出現的順序進行排序。
他們應該向您報告的正確順序是什麼?

ISO-IEC-27001-Lead-Auditor-CN 試験問題 262
質問
監査の範囲と基準は誰が決定するのか?
監査の範囲と基準は誰が決定するのか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 263
シナリオ7:Lawsyは、ニュージャージー州とニューヨーク市にオフィスを構える大手法律事務所です。50名以上の弁護士を擁し、企業法務、知的財産、銀行業務、金融サービスといった分野で顧客に包括的な法的サービスを提供しています。同社は、情報セキュリティにおけるベストプラクティスの導入と技術革新への対応に注力することで、市場において確固たる地位を築いていると確信しています。
Lawsyは、過去2年間、ISMS(情報セキュリティマネジメントシステム)の厳格な導入、評価、および内部監査を実施してきた。
彼らは現在、知名度が高く信頼できる認証機関であるISMAに対し、ISO/IEC 27001認証の申請を行っている。
監査の第一段階では、監査チームは導入プロセス中に作成されたすべてのISMS文書をレビューした。
彼らはまた、経営陣によるレビューや内部監査の記録を精査し、評価した。
Lawsy社は、不適合に対して必要に応じて是正措置が講じられたことを示す証拠を提出し、これを受けて監査チームは内部監査担当者への聞き取り調査を実施した。この聞き取り調査により、内部監査計画と手順に関する詳細な理解が得られ、内部監査の適切性と頻度が検証された。
監査チームは、情報セキュリティポリシーやリスク評価基準などの戦略文書の検証を継続しました。情報セキュリティポリシーのレビュー中に、チームは、文書化された情報とガバナンスフレームワーク(すなわち情報セキュリティポリシー)を説明する手順との間に矛盾があることに気づきました。
従業員はノートパソコンを職場外に持ち出すことが許可されているものの、Lawsy社にはその使用に関する明確な手順が定められていません。社内規定にはノートパソコンの使用に関する一般的な情報しか記載されていません。同社は、ノートパソコンに保存されている情報の機密性と完全性を保護するために、従業員の常識に頼っています。この問題は、フェーズ1監査報告書に記載されています。
監査の第一段階が完了した後、監査チームリーダーは監査計画書を作成し、監査の目的、範囲、基準、および手順を明記した。
監査の第2段階では、監査チームは情報セキュリティポリシーを作成したサイバーセキュリティマネージャーにインタビューを行った。マネージャーは、Lawsy社が3ヶ月ごとに情報セキュリティに関する必須の研修と啓発コースを実施していることを指摘し、第1段階で指摘された問題点の妥当性を証明した。
面接後、監査チームは従業員研修記録50件のうち15件を精査し、Lawsy社が研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けた。この結論を裏付けるため、監査チームは精査した従業員研修記録のコピーを作成した。
上記のシナリオに基づいて、以下の質問に答えてください。
監査チームは、従業員の研修記録50件のうち15件を調査した結果、Lawsy社は研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けました(シナリオ7に記載)。
Lawsyは、過去2年間、ISMS(情報セキュリティマネジメントシステム)の厳格な導入、評価、および内部監査を実施してきた。
彼らは現在、知名度が高く信頼できる認証機関であるISMAに対し、ISO/IEC 27001認証の申請を行っている。
監査の第一段階では、監査チームは導入プロセス中に作成されたすべてのISMS文書をレビューした。
彼らはまた、経営陣によるレビューや内部監査の記録を精査し、評価した。
Lawsy社は、不適合に対して必要に応じて是正措置が講じられたことを示す証拠を提出し、これを受けて監査チームは内部監査担当者への聞き取り調査を実施した。この聞き取り調査により、内部監査計画と手順に関する詳細な理解が得られ、内部監査の適切性と頻度が検証された。
監査チームは、情報セキュリティポリシーやリスク評価基準などの戦略文書の検証を継続しました。情報セキュリティポリシーのレビュー中に、チームは、文書化された情報とガバナンスフレームワーク(すなわち情報セキュリティポリシー)を説明する手順との間に矛盾があることに気づきました。
従業員はノートパソコンを職場外に持ち出すことが許可されているものの、Lawsy社にはその使用に関する明確な手順が定められていません。社内規定にはノートパソコンの使用に関する一般的な情報しか記載されていません。同社は、ノートパソコンに保存されている情報の機密性と完全性を保護するために、従業員の常識に頼っています。この問題は、フェーズ1監査報告書に記載されています。
監査の第一段階が完了した後、監査チームリーダーは監査計画書を作成し、監査の目的、範囲、基準、および手順を明記した。
監査の第2段階では、監査チームは情報セキュリティポリシーを作成したサイバーセキュリティマネージャーにインタビューを行った。マネージャーは、Lawsy社が3ヶ月ごとに情報セキュリティに関する必須の研修と啓発コースを実施していることを指摘し、第1段階で指摘された問題点の妥当性を証明した。
面接後、監査チームは従業員研修記録50件のうち15件を精査し、Lawsy社が研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けた。この結論を裏付けるため、監査チームは精査した従業員研修記録のコピーを作成した。
上記のシナリオに基づいて、以下の質問に答えてください。
監査チームは、従業員の研修記録50件のうち15件を調査した結果、Lawsy社は研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けました(シナリオ7に記載)。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 264
あなたは、地元の病院や官公庁などの大規模組織に輸送サービスを提供する国際物流組織の出荷部門でISMS監査を実施しています。荷物には通常、医薬品、生物学的サンプル、パスポートや運転免許証などの書類が含まれています。会社の記録を見ると、ラベルの住所が間違っていることや、15%のケースで1つの荷物に2つ以上の異なる住所のラベルが貼られていることなどが原因で、返品が大量に発生していることがわかります。あなたは輸送マネージャー(SM)の面接を行っています。
出荷前に商品の検査は行いましたか?
SM:明らかに破損している商品は、出荷前に担当スタッフが取り除きますが、利益率が非常に低いため、正式な検査プロセスを実施するのは経済的ではありません。
商品を返品した後、どのような措置を講じますか?
SM:これらの契約のほとんどは比較的少額なので、調査を行うよりも、ラベルを再印刷して個々の荷物を再送する方が簡単で便利だと考えています。
不適合事項が特定されました。この状況に基づき、被監査者が今後の監査において実施すべき、附属書Aに記載されている管理策のうち、3つを選択してください。
出荷前に商品の検査は行いましたか?
SM:明らかに破損している商品は、出荷前に担当スタッフが取り除きますが、利益率が非常に低いため、正式な検査プロセスを実施するのは経済的ではありません。
商品を返品した後、どのような措置を講じますか?
SM:これらの契約のほとんどは比較的少額なので、調査を行うよりも、ラベルを再印刷して個々の荷物を再送する方が簡単で便利だと考えています。
不適合事項が特定されました。この状況に基づき、被監査者が今後の監査において実施すべき、附属書Aに記載されている管理策のうち、3つを選択してください。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 265
あなたは、医療サービスを提供する高齢者向け介護施設でISMS監査を受けています。監査計画の次のステップは、適合性声明書(SoA)に必要な管理策が含まれていることを確認することです。
あなたは最新のSoA(バージョン5)文書を確認し、ソースコードのアクセス制御(A.8.4)のサンプルを参照しています。そして、外部委託先のソフトウェア開発者から受け取ったABCヘルスケアモバイルアプリケーションのソースコードを、組織がどのように保護できるかを理解したいと考えています。
ITセキュリティマネージャーは、受け取ったソースコードはSCMシステムで検査され、その完全性とセキュリティが確保されると説明した。ソフトウェアの閲覧と更新は、許可されたユーザーのみが行うことができる。
システムはチェックインとチェックアウトのアクティビティを自動的に記録します。バージョン管理もシステムによって自動的に行われます。
SCM上で合計10個のユーザーアカウントを発見しました。それらはすべてIT部門のものでした。人事部長に確認したところ、ユーザーの1人であるスコットは9か月前に退職していたことが判明しました。SCMシステム管理者は、スコットが最後にソースコードをチェックアウトしたのは1か月前であることを確認しました。彼は、セキュリティエリア内のローカルネットワーク上の承認済みデスクトップを使用していました。
あなたはユーザーのログアウト手順を確認しましたが、そこには「管理者は、退職が承認された時点で、関連するICTシステムおよび/またはデバイスからユーザーアカウントと権限が直ちに無効化されるようにしなければならない」と記載されています。ユーザーScottにはログアウト記録がありません。
ITセキュリティマネージャーは、スコットは優秀なソフトウェアエンジニアであり、元同僚であり、友人だったと説明した。
退職後も、彼は毎月オフィスに戻り、ソースコードの保守サポートを提供し続けていました。そのため、SCM上の彼のアカウントは今も残っています。「私たちはスコットのことをよく知っています。入社時にすべての身元調査に合格しています。ですから、彼が外部プロバイダーになったからといって、追加の情報セキュリティ要件に同意する必要はないと考えました。」
監査結果を準備しています。正しい選択肢を3つ選んでください。
あなたは最新のSoA(バージョン5)文書を確認し、ソースコードのアクセス制御(A.8.4)のサンプルを参照しています。そして、外部委託先のソフトウェア開発者から受け取ったABCヘルスケアモバイルアプリケーションのソースコードを、組織がどのように保護できるかを理解したいと考えています。
ITセキュリティマネージャーは、受け取ったソースコードはSCMシステムで検査され、その完全性とセキュリティが確保されると説明した。ソフトウェアの閲覧と更新は、許可されたユーザーのみが行うことができる。
システムはチェックインとチェックアウトのアクティビティを自動的に記録します。バージョン管理もシステムによって自動的に行われます。
SCM上で合計10個のユーザーアカウントを発見しました。それらはすべてIT部門のものでした。人事部長に確認したところ、ユーザーの1人であるスコットは9か月前に退職していたことが判明しました。SCMシステム管理者は、スコットが最後にソースコードをチェックアウトしたのは1か月前であることを確認しました。彼は、セキュリティエリア内のローカルネットワーク上の承認済みデスクトップを使用していました。
あなたはユーザーのログアウト手順を確認しましたが、そこには「管理者は、退職が承認された時点で、関連するICTシステムおよび/またはデバイスからユーザーアカウントと権限が直ちに無効化されるようにしなければならない」と記載されています。ユーザーScottにはログアウト記録がありません。
ITセキュリティマネージャーは、スコットは優秀なソフトウェアエンジニアであり、元同僚であり、友人だったと説明した。
退職後も、彼は毎月オフィスに戻り、ソースコードの保守サポートを提供し続けていました。そのため、SCM上の彼のアカウントは今も残っています。「私たちはスコットのことをよく知っています。入社時にすべての身元調査に合格しています。ですから、彼が外部プロバイダーになったからといって、追加の情報セキュリティ要件に同意する必要はないと考えました。」
監査結果を準備しています。正しい選択肢を3つ選んでください。


