ISO-IEC-27001-Lead-Implementer 試験問題 61
シナリオ4: TradeB。市場に参入したばかりの商業銀行で、顧客から預金を受け入れ、基本的な金融サービスと投資用ローンを提供しています。TradeBは、ISO/IEC 27001に基づく情報セキュリティ管理システム(ISMS)を導入することを決定しました。
[^システムの実装では、TradeB の経営陣が 2 人の専門家と契約し、ISMS 実装プロジェクトを指揮および管理しました。
まず、プロジェクト チームは ISO/IEC 27001 付属書 A の 93 のコントロールを分析し、会社に適用可能と思われるセキュリティ コントロールとその目的のみをリストしました。この分析に基づいて、適用性ステートメントを起草しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産、脅威、脆弱性を特定し、潜在的な結果と可能性を評価し、3 つの非数値カテゴリ (低、中、高) に基づいてリスクのレベルを決定しました。彼らは、リスク評価基準に基づいてリスクを評価し、高リスクのカテゴリーのみを扱うことを決定しました。また、アクセス制御ポリシーの新しいバージョンを確立し、ユーザー アクセスを管理および制御するための制御を実装し、ビジネス継続性のための ICT 準備のための制御を実装することにより、管理者権限の不正使用といくつかのハードウェア障害によるシステム中断に主に焦点を当てることも決定しました。最後に、リスク評価レポートを起草し、これらのセキュリティ制御の実装後にリスク レベルが許容レベルを下回る場合は、リスクを受け入れると記述しました。シナリオ 4 に示されているアクションのうち、ISO/IEC 27001 の要件に準拠していないものはどれですか。
[^システムの実装では、TradeB の経営陣が 2 人の専門家と契約し、ISMS 実装プロジェクトを指揮および管理しました。
まず、プロジェクト チームは ISO/IEC 27001 付属書 A の 93 のコントロールを分析し、会社に適用可能と思われるセキュリティ コントロールとその目的のみをリストしました。この分析に基づいて、適用性ステートメントを起草しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産、脅威、脆弱性を特定し、潜在的な結果と可能性を評価し、3 つの非数値カテゴリ (低、中、高) に基づいてリスクのレベルを決定しました。彼らは、リスク評価基準に基づいてリスクを評価し、高リスクのカテゴリーのみを扱うことを決定しました。また、アクセス制御ポリシーの新しいバージョンを確立し、ユーザー アクセスを管理および制御するための制御を実装し、ビジネス継続性のための ICT 準備のための制御を実装することにより、管理者権限の不正使用といくつかのハードウェア障害によるシステム中断に主に焦点を当てることも決定しました。最後に、リスク評価レポートを起草し、これらのセキュリティ制御の実装後にリスク レベルが許容レベルを下回る場合は、リスクを受け入れると記述しました。シナリオ 4 に示されているアクションのうち、ISO/IEC 27001 の要件に準拠していないものはどれですか。
ISO-IEC-27001-Lead-Implementer 試験問題 62
シナリオ 7 に基づいて、Texas H&H Inc. はインシデントに対応する際に他に何をすべきでしょうか?
ISO-IEC-27001-Lead-Implementer 試験問題 63
シナリオ 10: NetworkFuse は、ネットワーク ハードウェアの開発、製造、販売を行っています。同社は、ISO/IEC 27001 要件に基づく運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づく品質管理システム (QMS) を約 2 年間運用してきました。最近、同社は ISO/IEC 27001 と ISO 9001 の認証を取得するために、複合認証監査を申請しました。
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
しかし、会社は認証機関に、文書をオフサイトに持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、予定日数内に監査は実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証の推奨を発行したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。この要求は認証機関によって受け入れられませんでした。認証機関は、NetworkFuse の監査チーム リーダーの変更要求を拒否しました。これは受け入れられますか?
シナリオ10を参照してください。
認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
しかし、会社は認証機関に、文書をオフサイトに持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、予定日数内に監査は実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証の推奨を発行したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。この要求は認証機関によって受け入れられませんでした。認証機関は、NetworkFuse の監査チーム リーダーの変更要求を拒否しました。これは受け入れられますか?
シナリオ10を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 64
シナリオ 9: OpenTech は IT および通信サービスを提供しています。同社は、データ通信企業とネットワーク オペレーターがマルチサービス プロバイダーになるのを支援しています。内部監査中に、内部監査員の Tim が監視手順に関連する不適合を特定しました。彼は、いくつかのシステムの脆弱性を特定して評価しました。
ティムは、機密情報を処理するシステムおよびサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは不適合を解決するための可能なアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因を排除し、将来同様の状況を防ぐことができるアクティビティを選択しました。これらのアクティビティはアクション プランに含まれていました。経営陣によって承認されたアクション プランは、次のように記述されています。
アクセス制御ポリシーの新しいバージョンが確立され、新しい制限が作成され、情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるようになります。承認されたアクション プランが実行され、プランに記載されているすべてのアクションが文書化されました。
シナリオ 9 に基づいて、ISMS プロジェクト マネージャーは是正措置プロセスを適切に完了しましたか?
ティムは、機密情報を処理するシステムおよびサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは不適合を解決するための可能なアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因を排除し、将来同様の状況を防ぐことができるアクティビティを選択しました。これらのアクティビティはアクション プランに含まれていました。経営陣によって承認されたアクション プランは、次のように記述されています。
アクセス制御ポリシーの新しいバージョンが確立され、新しい制限が作成され、情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるようになります。承認されたアクション プランが実行され、プランに記載されているすべてのアクションが文書化されました。
シナリオ 9 に基づいて、ISMS プロジェクト マネージャーは是正措置プロセスを適切に完了しましたか?
ISO-IEC-27001-Lead-Implementer 試験問題 65
従業員および請負業者に、情報セキュリティポリシーまたは手順の違反を報告するための匿名の報告チャネル(「内部告発」)を提供することが許可されます。

