ISO-IEC-27001-Lead-Auditor-CN 試験問題 21
フィッシングとは、どのような種類の情報セキュリティインシデントですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 22
パスワードを保護するためのガイドラインは以下のとおりですが、以下の場合は例外となります。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 23
監査リソースを説明するために、次の文を最も適切に完成させる語句を選択してください。


ISO-IEC-27001-Lead-Auditor-CN 試験問題 24
シナリオ7:Webvueは、コンピュータソフトウェアの開発、サポート、保守を専門とする日本を拠点とするテクノロジー企業です。Webvueは、さまざまなテクノロジー分野や企業向けにソリューションを提供しています。同社の主力サービスはCloudWebvueで、ストレージ、ネットワーク、仮想コンピューティングサービスを提供する包括的なクラウドコンピューティングプラットフォームであり、企業ユーザーと個人ユーザー向けに設計されています。CloudWebvueは、その柔軟性、拡張性、信頼性で高い評価を得ています。
Webvueは、ISO/IEC 27001認証の範囲にCloudWebvueのみを含めることを決定しました。そのため、フェーズ1とフェーズ2の監査は同時に実施されました。Webvueは、資産の機密性に対する厳格な管理を誇りとしています。CloudWebvueに保存されている情報を保護するために、適切な暗号化制御を使用しています。内部使用、制限付き、機密など、あらゆるレベルの情報は、クラウドに保存される前に固有のハッシュ値で暗号化されます。監査チームは、Keith、Sean、Layla、Sam、Tinaの5名で構成されました。ITおよび情報セキュリティ監査チームで最も経験豊富な監査員であるKeithが監査チームリーダーを務めました。彼の責任には、監査の計画と監査チームの管理が含まれていました。SeanとLaylaは、プロジェクト計画、ビジネス分析、ITシステム(ハードウェアとアプリケーション)に関する豊富な経験を持っています。彼らのタスクには、Webvueの内部システムとプロセスに基づいた監査計画の策定が含まれていました。一方、SamとTinaは最近学業を修了し、日々のタスクを処理しながら監査スキルを向上させる責任を負っていました。 ISO/IEC 27001の附属書Aにおける暗号化の使用に関する管理項目8.24への準拠を関係者へのインタビューを通じて検証した結果、監査チームは、暗号化キーが当初、乱数ビット生成器(RGB)およびその他の鍵生成に関するベストプラクティスに基づいて生成されていたことを発見した。Webvueの暗号化ポリシーを確認した結果、インタビューで得られた情報は正確であると結論付けた。しかし、ポリシーに暗号化キーの使用方法とライフサイクルが明記されていなかったため、これらのキーは引き続き使用されていた。
Webvueと認証機関の間で後に合意された内容に基づき、監査チームは仮想監査を選択し、認証範囲と監査目標を満たすために、WebvueがISO/IEC 27001規格の管理要件8.11(データ匿名化)に準拠しているかどうかを検証することに重点を置きました。監査チームはCloudWebvueの内部データ保護プロセスをレビューし、同社がポリシーと規制基準をどのように遵守しているかに焦点を当てました。監査プロセスの一環として、監査チームリーダーのKeithは、Webvueの慣行の有効性を文書化および分析するために、関連文書と暗号化キー管理プログラムのスクリーンショットをキャプチャしました。
Webvueはテストに生成されたテストデータを使用しています。しかし、品質保証マネージャーへのインタビューと部門のプロセスに基づくと、リアルタイムのシステムデータが使用される場合もあります。これにより大量のデータが生成されますが、より正確な結果が得られます。テストデータの保護と管理は、監査中に暗号化プロセスをシミュレートしたWebvueの担当者によって検証されました。品質保証マネージャーへのインタビューで、キースは、セキュリティトレーニング部門の従業員が適切な手順に従っていないことを発見しました。この部門は監査範囲外でしたが、セキュリティトレーニング部門の不遵守は、監査範囲内のプロセス、特にCloudWebvueのデータセキュリティと暗号化の実践に影響を与える可能性がありました。そのため、キースはこの発見を監査レポートに含め、被監査者に通知しました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ7に基づくと、キースが監査報告書に安全研修部門を含めるという選択は適切でしょうか?
Webvueは、ISO/IEC 27001認証の範囲にCloudWebvueのみを含めることを決定しました。そのため、フェーズ1とフェーズ2の監査は同時に実施されました。Webvueは、資産の機密性に対する厳格な管理を誇りとしています。CloudWebvueに保存されている情報を保護するために、適切な暗号化制御を使用しています。内部使用、制限付き、機密など、あらゆるレベルの情報は、クラウドに保存される前に固有のハッシュ値で暗号化されます。監査チームは、Keith、Sean、Layla、Sam、Tinaの5名で構成されました。ITおよび情報セキュリティ監査チームで最も経験豊富な監査員であるKeithが監査チームリーダーを務めました。彼の責任には、監査の計画と監査チームの管理が含まれていました。SeanとLaylaは、プロジェクト計画、ビジネス分析、ITシステム(ハードウェアとアプリケーション)に関する豊富な経験を持っています。彼らのタスクには、Webvueの内部システムとプロセスに基づいた監査計画の策定が含まれていました。一方、SamとTinaは最近学業を修了し、日々のタスクを処理しながら監査スキルを向上させる責任を負っていました。 ISO/IEC 27001の附属書Aにおける暗号化の使用に関する管理項目8.24への準拠を関係者へのインタビューを通じて検証した結果、監査チームは、暗号化キーが当初、乱数ビット生成器(RGB)およびその他の鍵生成に関するベストプラクティスに基づいて生成されていたことを発見した。Webvueの暗号化ポリシーを確認した結果、インタビューで得られた情報は正確であると結論付けた。しかし、ポリシーに暗号化キーの使用方法とライフサイクルが明記されていなかったため、これらのキーは引き続き使用されていた。
Webvueと認証機関の間で後に合意された内容に基づき、監査チームは仮想監査を選択し、認証範囲と監査目標を満たすために、WebvueがISO/IEC 27001規格の管理要件8.11(データ匿名化)に準拠しているかどうかを検証することに重点を置きました。監査チームはCloudWebvueの内部データ保護プロセスをレビューし、同社がポリシーと規制基準をどのように遵守しているかに焦点を当てました。監査プロセスの一環として、監査チームリーダーのKeithは、Webvueの慣行の有効性を文書化および分析するために、関連文書と暗号化キー管理プログラムのスクリーンショットをキャプチャしました。
Webvueはテストに生成されたテストデータを使用しています。しかし、品質保証マネージャーへのインタビューと部門のプロセスに基づくと、リアルタイムのシステムデータが使用される場合もあります。これにより大量のデータが生成されますが、より正確な結果が得られます。テストデータの保護と管理は、監査中に暗号化プロセスをシミュレートしたWebvueの担当者によって検証されました。品質保証マネージャーへのインタビューで、キースは、セキュリティトレーニング部門の従業員が適切な手順に従っていないことを発見しました。この部門は監査範囲外でしたが、セキュリティトレーニング部門の不遵守は、監査範囲内のプロセス、特にCloudWebvueのデータセキュリティと暗号化の実践に影響を与える可能性がありました。そのため、キースはこの発見を監査レポートに含め、被監査者に通知しました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ7に基づくと、キースが監査報告書に安全研修部門を含めるという選択は適切でしょうか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 25
第1段階監査の初回会議において、マネジメントシステム代表者(MSR)は、認証申請提出後に拡大された新たな海外拠点を監査対象に含めるよう、監査範囲の拡大を要請した。
監査担当者の対応方法について、2つの選択肢から選んでください。
監査担当者の対応方法について、2つの選択肢から選んでください。

