ISO-IEC-27001-Lead-Implementer 試験問題 36
シナリオ 10: NetworkFuse は、ネットワーク ハードウェアの開発、製造、販売を行っています。同社は、ISO/IEC 27001 要件に基づく運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づく品質管理システム (QMS) を約 2 年間運用してきました。最近、同社は ISO/IEC 27001 と ISO 9001 の認証を取得するために、複合認証監査を申請しました。
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。 同社は、経営陣によると監査前に自己評価を行う必要はないと判断されたため、監査前に自己評価を行わないことに決めました。 さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジ、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。 しかし、同社は認証機関に、文書をオフサイトに持ち出せないように要求しました。 しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、監査は予定日数内に実行されませんでした。 同社は、同じ監査チーム リーダーが主要な競合他社に認証を推奨したと主張しましたが、これは同社の経営陣にとって潜在的な利益相反でした。 要求は認証機関によって受け入れられませんでした。 認証機関は、NetworkFuse の監査チーム リーダーの変更要求を拒否しました。 これは受け入れられますか? シナリオ 10 を参照してください。
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。 同社は、経営陣によると監査前に自己評価を行う必要はないと判断されたため、監査前に自己評価を行わないことに決めました。 さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジ、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。 しかし、同社は認証機関に、文書をオフサイトに持ち出せないように要求しました。 しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、監査は予定日数内に実行されませんでした。 同社は、同じ監査チーム リーダーが主要な競合他社に認証を推奨したと主張しましたが、これは同社の経営陣にとって潜在的な利益相反でした。 要求は認証機関によって受け入れられませんでした。 認証機関は、NetworkFuse の監査チーム リーダーの変更要求を拒否しました。 これは受け入れられますか? シナリオ 10 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 37
シナリオ 6: Skyver は、ゲーム機、薄型テレビ、コンピューター、プリンターなどの電子製品を世界中に発送しています。情報セキュリティを確保するために、同社は ISO/IEC 27001 の要件に基づいて情報セキュリティ管理システム (ISMS) を実装することを決定しました。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めています。トレーニングと意識向上の違いは何ですか? シナリオ 6 を参照してください。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めています。トレーニングと意識向上の違いは何ですか? シナリオ 6 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 38
これらの制御目標のうち、「12. 運用安全性」の領域に含まれないものはどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 39
情報セキュリティ ポリシーでは、以下のどのオプションに対処する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 40
組織は、セキュリティ関連のイベントやその他の記録されたデータの相関と分析を可能にし、情報セキュリティインシデントの調査をサポートしたいと考えています。どのコントロールを実装する必要がありますか7
