ISO-IEC-27001-Lead-Auditor-CN 試験問題 31

ビジネスプロセスの計画・実行・評価・改善サイクルにおいて、「計画」という言葉に適切な表現は次のうちどれですか?(2つ選択)
* 文書を保管してください
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 32

    質問:
    EquiBankは、財務管理システムの外部監査を受けています。監査人は、EquiBankの財務ソフトウェアによって処理される取引ロジックを評価しています。正確性を確保するため、ソフトウェアアプリケーションに組み込まれた操作、計算、および制御を検証するためにシミュレーションを使用しています。ここで使用されているコンピュータ支援監査(CAAT)の手法はどのようなものですか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 33

    シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
    Sinvestmentは、業界における適用法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の申請を行っています。
    認証機関は、監査を実施するために2名の監査員を任命した。監査員はSinvestment社と機密保持契約を締結した後、監査を開始した。まず、ISMS適用範囲記述書、情報セキュリティポリシー、内部監査報告書など、必要な標準文書を精査した。Sinvestment社は文書作成手順を確立していると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
    その後、監査チームはSinvestmentの経営幹部に対し、ISMS導入におけるそれぞれの役割を理解するため、複数回のインタビューを実施した。監査の第1段階におけるすべての活動は、Sinvestmentからの要請による現地での文書および情報レビューを除き、リモートで実施された。
    この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書を一切発見できなかった。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修コースを提供していると述べた。監査の第1段階により、監査チームはSinvestmentの業務内容とISMS(情報セキュリティマネジメントシステム)について包括的な理解を得ることができた。
    第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための適切な手順が欠如していることを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要件であり、既に会社の情報セキュリティポリシーにも含まれているため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestmentがユーザーアクティビティをログに記録していないことを確認しました。
    同社の手順書には「ユーザー活動を記録したログは保存し、定期的に確認する必要がある」と記載されているが、同社はそのような手順を実施している証拠を一切提示していない。
    監査活動全体を通して、監査員は観察、インタビュー、文書化された情報のレビュー、分析、および技術的検証を通じて情報と証拠を収集しました。監査チームはフェーズ1とフェーズ2の両方から得られたすべての監査結果を分析し、肯定的な認証勧告を発行することを決定しました。
    監査の第一段階で、監査チームはSinvestment社に情報セキュリティに関する研修や意識向上活動の記録が一切ないことを発見しました。Sinvestment社はこの状況でどのような対応を取るでしょうか?シナリオ6を参照してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 34

    あなたは監査チームリーダーとして、初めて第三者機関によるISMS監視監査を実施しています。現在、監査チームの別のメンバーと共に、被監査企業のデータセンターにいます。
    同僚は情報セキュリティインシデントと情報セキュリティイベントの違いについてよく理解していないようです。あなたは例を挙げてその違いを説明しようとします。
    以下のシナリオのうち、情報セキュリティインシデントと定義できるものはどれですか?(3つ)
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 35

    仮説:
    Northstormは、ユニークなヴィンテージおよびモダンなアクセサリーを取り扱うオンライン小売業者です。小規模な市場からスタートしましたが、eコマース市場の拡大とともに成長を遂げてきました。Northstormは完全にオンラインで運営されており、効率的な決済処理、在庫管理、マーケティングツール、配送プロセスを実現しています。また、人気商品を優先的に入荷、補充、発送するシステムを採用しています。
    Northstormは従来、ウェブサイトのホスティングと、ハードウェア、ソフトウェア、データ管理を含むインフラストラクチャの完全な制御によってIT運用を管理してきました。しかし、このアプローチではインフラストラクチャの応答性が不十分であったため、成長が阻害されていました。eコマースと決済システムを改善するため、Northstormは社内データセンターの拡張を選択し、3か月かけて2段階で拡張を完了しました。第1段階では、コアサーバー、POSシステム、注文システム、請求システム、データベース、バックアップシステムをアップグレードしました。第2段階では、メール、決済、ウェブ機能の改善に重点を置きました。さらに、この段階でNorthstormは、データ処理方法が安全で信頼性が高く、グローバルな規制に準拠していることを保証するために、個人識別情報(PII)処理に関する国際標準を採用しました。
    拡張にもかかわらず、ノースストームのデータセンターはアップグレード後も進化するビジネスニーズに対応できませんでした。この不備により、注文の優先順位付けの問題など、一連の新たな課題が発生しました。顧客からは優先的に処理された注文が届かないという報告があり、同社は迅速な対応に苦慮しました。これは主に、注文の優先順位付けや顧客対応のシミュレーションに使用されるアプリケーション「YouDecide」からの注文をメインサーバーが処理できなかったことが原因でした。このアプリケーションは、アップグレード時にインストールされた新しいオペレーティングシステムと互換性のない高度なアルゴリズムに依存していました。
    緊急の互換性問題に直面したNorthstormは、十分な検証を行わずにアプリケーションを急いでパッチ適用した結果、改ざんされたバージョンがインストールされてしまいました。このセキュリティ脆弱性によりメインサーバーが影響を受け、同社のウェブサイトが1週間ダウンしました。より信頼性の高いソリューションの必要性を認識した同社は、ウェブサイトのホスティングをeコマースサービスプロバイダーにアウトソーシングすることを決定しました。移行を完了する前に、同社は製品所有権に関する機密保持契約を締結し、セキュリティ強化のためにユーザーアクセス権限の包括的な見直しを実施しました。
    質問:
    シナリオ1に基づくと、ノースストーム社は拡張の第2段階でどの国際規格を採用しましたか?