ISO-IEC-27001-Lead-Auditor-CN 試験問題 291

シナリオ6:Cyber​​ ​​ACryptは、マルウェア対策やデバイスセキュリティ、資産ライフサイクル管理、デバイス暗号化などのエンドポイント保護サービスを提供するサイバーセキュリティ企業です。同社は、情報セキュリティマネジメントシステム(ISMS)がISO/IEC 27001規格に準拠していることを検証し、優れたサイバーセキュリティへの取り組みを示すため、指定された監査チームリーダーであるジョンが主導する厳格な監査プロセスを受けました。
監査業務を引き受けたジョンは、監査計画とチームの役割を概説するための会議をすぐに開催しました。この段階は、チームを監査の目的と範囲に合わせる上で非常に重要でした。しかし、Cyber​​ ​​ACryptのスタッフとの最初のブリーフィングでは、監査の範囲と目的についての理解に大きなギャップがあることが明らかになり、社内での準備上の潜在的な課題が示されました。監査の第1段階の開始に伴い、チームは現場活動の準備を行いました。彼らは、Cyber​​ ​​ACryptの情報セキュリティポリシーと運用手順を含む文書をレビューし、各文書が標準形式に準拠し、作成者識別情報、作成日、バージョン番号、承認日が含まれていることを確認しました。さらに、監査チームは、各文書に、関連する標準条項で要求される情報が含まれていることを確認しました。この段階で、タスクの実行を記述した文書の詳細な監査は不要であることが明らかになり、プロセスが合理化され、チームは重要な領域に集中することができました。現場活動の段階では、チームはCyber​​ ​​ACryptのポリシーの管理責任を評価しました。この徹底的なレビューは、継続的な改善と情報セキュリティマネジメントシステム(ISMS)要件への準拠を確保することを目的としていました。その後、監査成果の第1段階に関する文書において、監査チームは調査結果を詳細に記述し、第1段階の目標達成に関する結論を強調しました。この文書は、監査チームとCyber​​ACryptが予備的な監査結果と注意が必要な領域を理解する上で非常に重要でした。
監査チームは、主要な関係者への聞き取り調査も実施することにした。この措置は、経営システムがISO規格に準拠しているかどうかを検証するための信頼できる監査証拠を収集することを目的としていた。
/IEC 27001 の要求事項。サイバー ​​ACrypt のあらゆるレベルのステークホルダーとのコミュニケーションにより、監査チームは貴重な視点を得ることができ、情報セキュリティ マネジメント システム (ISMS) の実装と有効性についての理解を深めることができました。
第1段階の監査報告書では、いくつかの重要な問題点が明らかになりました。適用範囲宣言書(SoA)および情報セキュリティマネジメントシステム(ISMS)ポリシーには、リスク評価の不備、アクセス制御の不備、定期的なポリシー見直しの欠如など、複数の点で不備がありました。これを受け、Cyber​​ACryptはこれらの不備に対処するため、直ちに行動を起こしました。迅速な対応と戦略文書の改訂は、同社のコンプライアンスに対する強いコミットメントを示すものでした。
監査チームのネットワークセキュリティに関する知識不足を補うために招集された技術専門家は、リスク評価手法の欠陥を特定し、ネットワークアーキテクチャをレビューする上で重要な役割を果たしました。これには、ファイアウォール、侵入検知・防御システム、その他のネットワークセキュリティ対策の評価、およびCyber​​ ​​ACryptが外部および内部の脅威をどのように検知、対応、復旧しているかの評価が含まれていました。ジョンの指導の下、技術専門家は監査結果をCyber​​ ​​ACryptの担当者に伝えました。しかし、監査チームは、専門家が被監査企業からコンサルティング料を受け取っていたため、専門家の客観性が損なわれた可能性があると指摘しました。監査プロセス中の技術専門家の行動を考慮し、監査チームリーダーは認証機関とこの件について話し合うことにしました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ6に基づくと、監査チームによって監査の第1段階におけるインタビューの目的は適切に設定されていたでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 292

    あなたは監査プロジェクトの管理、および特定のプロジェクトにおける監査チームの規模と構成の決定を担当します。考慮すべき要素を2つ選択してください。
    * 監査範囲と基準
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 293

    あなたは、医療サービスを提供する高齢者向け介護施設のISMS監査を実施しています。監査計画の次のステップは、情報セキュリティインシデント管理プロセスを検証することです。ITセキュリティマネージャーは、情報セキュリティインシデント管理手順(文書参照ID:ISMS_L2_16、バージョン4)を提示します。
    あなたは文書を確認し、「情報セキュリティ上の脆弱性、インシデント、またはインシデントは、発見後1時間以内に連絡担当者(PoC)に報告しなければならない」という記述に気づきました。従業員への聞き取り調査の結果、「脆弱性、インシデント、またはインシデント」という用語の意味について、従業員間で認識のずれがあることが判明しました。
    ITセキュリティマネージャーは、6か月前に「情報セキュリティの取り扱い」に関するオンライン研修ワークショップが開催されたと説明した。回答者全員が参加し、報告演習とコース評価に合格した。
    監査証拠をさらに収集するために、他の領域についても調査を進めたいと考えています。有効な監査証跡ではないものを3つ選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 294

    監査計画を作成する際に、認証監査員が要求しない作業文書は次のうちどれか(2つ)はどれか?