PECB ISO-IEC-27001-Lead-Auditor日本語 Actual Free Exam Questions & Community Discussion
以下の選択肢のうち、ISO/IEC 27001のセカンドパーティ監査に参加しないものはどれですか?(2つ選択可)
Correct Answer: D,F
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
ISMS監査チームリーダーとして、あなたはオンライン小売業者に代わって国際物流組織のセカンドパーティ監査を実施しています。監査中に、チームメンバーの1人がISO/IEC 27001:2022の附属書Aの管理5.18(アクセス権)に関する不適合を報告しました。この管理は適用性に関する声明で正当化されていました。彼女は、過去3か月間に退職した20人のサーバーアクセスプロトコルを削除するのに最大1週間かかったという証拠を発見しました。ポリシーでは、退職後24時間以内にアクセス権を削除することが求められていました。
被監査者がこの状況に対処するために取った最も適切な行動を3つ選択してください。
被監査者がこの状況に対処するために取った最も適切な行動を3つ選択してください。
Correct Answer: E,G,H
Vote an answer
あなたは、高齢者向け介護施設であるABCヘルスケアサービスでISO 27001 ISMS監視監査を実施しています。ABCは、入居者の健康状態を監視するために、サプライヤーであるWeCareが設計・保守するヘルスケアモバイルアプリを使用しています。監査中に、入居者の家族の90%が、WeCareから週に1回、メールとSMSで医療機器の広告を定期的に受け取っていることが判明しました。ABCとWeCareのサービス契約では、サプライヤーが入居者の個人データを使用することを禁じています。ABCは、入居者とその家族から多くの苦情を受けています。
サービスマネージャーによると、苦情は情報セキュリティインシデントとして調査され、正当な苦情であると判断された。是正措置は、不適合および是正措置管理手順に従って計画され、実施された。
「ABCは、入居者とその家族の個人データに関する情報セキュリティ管理A.5.34(プライバシーと個人情報の保護)を遵守していませんでした。サプライヤーであるWeCareは、入居者の個人情報を使用して家族に広告を送信しました。」という不適合を記述します。この不適合に対応してABCが行うと予想される修正および是正措置の中から3つ選択してください。
サービスマネージャーによると、苦情は情報セキュリティインシデントとして調査され、正当な苦情であると判断された。是正措置は、不適合および是正措置管理手順に従って計画され、実施された。
「ABCは、入居者とその家族の個人データに関する情報セキュリティ管理A.5.34(プライバシーと個人情報の保護)を遵守していませんでした。サプライヤーであるWeCareは、入居者の個人情報を使用して家族に広告を送信しました。」という不適合を記述します。この不適合に対応してABCが行うと予想される修正および是正措置の中から3つ選択してください。
Correct Answer: B,C,E
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
監査報告書に関する以下の記述のうち、正しいものはどれですか?(4つ選択)
Correct Answer: B,C,D,F
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
フィッシングはどのような種類の情報セキュリティインシデントですか?
Correct Answer: B
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
あなたは経験豊富な監査チームリーダーであり、研修中の監査担当者を指導しています。
あなたのチームは現在、外部クライアントのためにデータを保管する組織に対する第三者監視監査を実施しています。研修中の監査担当者は、適用範囲記述書(SoA)に記載され、当該サイトで実施されている物理的統制をレビューする任務を負っています。
研修中の監査担当者がレビューすると予想される管理項目を、以下の項目から4つ選択してください。
あなたのチームは現在、外部クライアントのためにデータを保管する組織に対する第三者監視監査を実施しています。研修中の監査担当者は、適用範囲記述書(SoA)に記載され、当該サイトで実施されている物理的統制をレビューする任務を負っています。
研修中の監査担当者がレビューすると予想される管理項目を、以下の項目から4つ選択してください。
Correct Answer: B,D,E,G
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
あなたは組織の予定されていた情報セキュリティ監査を終えたばかりですが、その時ITマネージャーがあなたに近づき、会社のリスク管理プロセスの見直しについて協力を求めてきました。
彼は他のマネージャーが理解しやすくするために既存のドキュメントを更新しようとしていますが、あなたの議論から、彼がいくつかの重要な用語を混同していることが明らかです。
あなたは彼に、それぞれの記述に適切なリスク用語を対応させるように指示します。正解は何になるでしょうか?

彼は他のマネージャーが理解しやすくするために既存のドキュメントを更新しようとしていますが、あなたの議論から、彼がいくつかの重要な用語を混同していることが明らかです。
あなたは彼に、それぞれの記述に適切なリスク用語を対応させるように指示します。正解は何になるでしょうか?

Correct Answer:

Explanation:
The correct answers for matching each of the descriptions with the appropriate risk term are:
* The strategy chosen to respond to a specific information security risk: This is a definition of information security risk treatment. According to ISO/IEC 27000:2022, information security risk treatment is "the process of selecting and implementing measures to modify the information security risk" Section 3.33.
* The effect of uncertainty on information security objectives: This is a definition of information security risk. According to ISO/IEC 27000:2022, information security risk is "the effect of uncertainty on information security objectives" Section 3.32.
* The requirements against which information security risks are evaluated: This is a definition of information security risk criteria. According to ISO/IEC 27000:2022, information security risk criteria are "the terms of reference by which the significance of information security risks is assessed" Section
3.31.
* A definition of the overall level of information security risk that is considered to be tolerable: This is a definition of information security risk acceptance criteria. According to ISO/IEC 27000:2022, information security risk acceptance criteria are "the level of information security risk that is acceptable" Section 3.30.
シナリオ4
SendPayは、代理店や金融機関のネットワークを通じてグローバルな送金サービスを提供する金融サービス会社です。市場に参入したばかりのSendPayは、昨年ローンチした手数料無料のデジタルプラットフォームを通じて、最高品質のサービスを提供することを目指しています。このプラットフォームにより、顧客はスマートフォンやノートパソコンを使っていつでも送金や受金を行うことができます。当時、SendPayはソフトウェア運用を外部チームに委託しており、そのチームは同社の技術インフラも管理していました。
同社は、ISMS(情報セキュリティマネジメントシステム)を導入してからほぼ1年後、最近ISO/IEC 27001認証の申請を行った。
監査中、監査担当者はSendPayのアウトソーシング業務の検証に重点を置き、特にアウトソーシング先企業が担当するソフトウェア開発と技術インフラの保守について調査した。
彼らは体系的なアプローチを採用し、SendPayのアウトソーシング業務の品質監視プロセスをレビューおよび評価しました。これには、同社が契約上の義務を履行しているかどうかの確認、アウトソーシング先との契約における適切なガバナンス手順の確保、およびアウトソーシング契約の予期される、または予期されない終了に備えたSendPayの計画の評価が含まれていました。
しかしながら、監査人は、SendPayのプロトコルがアウトソーシング契約の予期せぬキャンセルに対する対応策を十分に網羅していないことをさりげなく指摘した。さらに、SendPayが任命した技術専門家が監査人を支援し、監査対象のアウトソーシング業務に関する具体的な知識と専門知識を提供した。
監査チームは、確立された目標との整合性を確保するため、従業員がISMSに関して受けた研修時間を算出しました。また、監査中に採取したサンプルに基づいて情報セキュリティインシデントの平均解決時間を算出し、SendPayのインシデント管理の実践に関する貴重な知見を得ました。さらに、監査担当者は、監査中に収集された証拠の信頼性を評価しました。監査証拠の信頼性に影響を与えるいくつかの要因を考慮しました。例えば、監視カメラの映像は写真よりも客観的な証拠となります。また、タイミングも信頼性に重要な役割を果たし、取引記録などの仕組みによって証拠の信頼性が高まります。
SendPayは、業務の効率化と拡張性向上のためにクラウドベースのプラットフォームを利用しています。しかし、監査の際、監査人はリソースの制約からSendPayに対しクラウド活動のインベントリの提出を求めず、SendPayの説明に依拠しました。
質問
SendPayの監査には、アウトソーシング業務の監査に必要なすべての手順が含まれていましたか?
SendPayは、代理店や金融機関のネットワークを通じてグローバルな送金サービスを提供する金融サービス会社です。市場に参入したばかりのSendPayは、昨年ローンチした手数料無料のデジタルプラットフォームを通じて、最高品質のサービスを提供することを目指しています。このプラットフォームにより、顧客はスマートフォンやノートパソコンを使っていつでも送金や受金を行うことができます。当時、SendPayはソフトウェア運用を外部チームに委託しており、そのチームは同社の技術インフラも管理していました。
同社は、ISMS(情報セキュリティマネジメントシステム)を導入してからほぼ1年後、最近ISO/IEC 27001認証の申請を行った。
監査中、監査担当者はSendPayのアウトソーシング業務の検証に重点を置き、特にアウトソーシング先企業が担当するソフトウェア開発と技術インフラの保守について調査した。
彼らは体系的なアプローチを採用し、SendPayのアウトソーシング業務の品質監視プロセスをレビューおよび評価しました。これには、同社が契約上の義務を履行しているかどうかの確認、アウトソーシング先との契約における適切なガバナンス手順の確保、およびアウトソーシング契約の予期される、または予期されない終了に備えたSendPayの計画の評価が含まれていました。
しかしながら、監査人は、SendPayのプロトコルがアウトソーシング契約の予期せぬキャンセルに対する対応策を十分に網羅していないことをさりげなく指摘した。さらに、SendPayが任命した技術専門家が監査人を支援し、監査対象のアウトソーシング業務に関する具体的な知識と専門知識を提供した。
監査チームは、確立された目標との整合性を確保するため、従業員がISMSに関して受けた研修時間を算出しました。また、監査中に採取したサンプルに基づいて情報セキュリティインシデントの平均解決時間を算出し、SendPayのインシデント管理の実践に関する貴重な知見を得ました。さらに、監査担当者は、監査中に収集された証拠の信頼性を評価しました。監査証拠の信頼性に影響を与えるいくつかの要因を考慮しました。例えば、監視カメラの映像は写真よりも客観的な証拠となります。また、タイミングも信頼性に重要な役割を果たし、取引記録などの仕組みによって証拠の信頼性が高まります。
SendPayは、業務の効率化と拡張性向上のためにクラウドベースのプラットフォームを利用しています。しかし、監査の際、監査人はリソースの制約からSendPayに対しクラウド活動のインベントリの提出を求めず、SendPayの説明に依拠しました。
質問
SendPayの監査には、アウトソーシング業務の監査に必要なすべての手順が含まれていましたか?
Correct Answer: A
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
以下の監査方法のうち、人間とのやり取りを伴う例はどれですか?(2つ選択)
Correct Answer: C,E
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
シナリオ1
Fintiveは、オンライン決済およびセキュリティソリューションを専門とする、定評のあるセキュリティプロバイダーです。1999年にトーマス・フィンによってカリフォルニア州サンノゼで設立されたFintiveは、情報セキュリティの向上、不正行為の防止、個人情報(PII)などのユーザー情報の保護を目指すオンライン企業向けにサービスを提供しています。
Fintiveは、過去の事例に基づいて意思決定および業務プロセスを構築しており、顧客データを収集し、事例に応じて分類し、分析している。
当初、Fintiveはこのような複雑な分析を行うために、多数の従業員を必要としていた。
しかし、技術の進歩に伴い、同社はリアルタイムでの不正防止を目的としたパターン分析を実現するために、チャットボットという最新ツールを導入する機会を見出した。このツールは、顧客サービスの向上にも役立つだろう。
当初のアイデアはソフトウェア開発チームに伝えられ、彼らはこの取り組みを支持し、プロジェクトへの参加を割り当てられた。彼らはチャットボットを既存のシステムに統合し始め、チャットボットに関する目標として、すべてのチャット問い合わせの85%に回答することを設定した。
チャットボットの統合に成功した後、同社は顧客向けにリリースしました。しかし、チャットボットにはいくつかの問題がありました。十分なテストが行われず、クエリパターンを学習するはずのトレーニング段階でサンプルデータが提供されなかったため、チャットボットはユーザーのクエリに効果的に対応できませんでした。さらに、ドットの異常なパターンや特殊文字などの無効な入力に遭遇すると、ランダムなファイルをユーザーに送信してしまいました。
その結果、チャットボットは顧客からの問い合わせに効果的に対応できず、従来のカスタマーサポートに過負荷をかけ、顧客からの要望への対応を妨げてしまった。
潜在的なリスクを認識したFintiveは、一連の新たな管理策を導入することを決定しました。これらの対策には、包括的な監査ログの有効化、異常なアクティビティを検知する自動アラートシステムの構成、定期的なアクセスレビューの実施、およびシステム動作の異常監視が含まれます。その目的は、不正アクセス、エラー、または疑わしいアクティビティをタイムリーに特定し、重大な損害が発生する前に潜在的な問題を迅速に認識して調査できるようにすることでした。
質問
シナリオ1によると、チャットボットの問題によって生じる可能性のある影響は次のうちどれですか?
Fintiveは、オンライン決済およびセキュリティソリューションを専門とする、定評のあるセキュリティプロバイダーです。1999年にトーマス・フィンによってカリフォルニア州サンノゼで設立されたFintiveは、情報セキュリティの向上、不正行為の防止、個人情報(PII)などのユーザー情報の保護を目指すオンライン企業向けにサービスを提供しています。
Fintiveは、過去の事例に基づいて意思決定および業務プロセスを構築しており、顧客データを収集し、事例に応じて分類し、分析している。
当初、Fintiveはこのような複雑な分析を行うために、多数の従業員を必要としていた。
しかし、技術の進歩に伴い、同社はリアルタイムでの不正防止を目的としたパターン分析を実現するために、チャットボットという最新ツールを導入する機会を見出した。このツールは、顧客サービスの向上にも役立つだろう。
当初のアイデアはソフトウェア開発チームに伝えられ、彼らはこの取り組みを支持し、プロジェクトへの参加を割り当てられた。彼らはチャットボットを既存のシステムに統合し始め、チャットボットに関する目標として、すべてのチャット問い合わせの85%に回答することを設定した。
チャットボットの統合に成功した後、同社は顧客向けにリリースしました。しかし、チャットボットにはいくつかの問題がありました。十分なテストが行われず、クエリパターンを学習するはずのトレーニング段階でサンプルデータが提供されなかったため、チャットボットはユーザーのクエリに効果的に対応できませんでした。さらに、ドットの異常なパターンや特殊文字などの無効な入力に遭遇すると、ランダムなファイルをユーザーに送信してしまいました。
その結果、チャットボットは顧客からの問い合わせに効果的に対応できず、従来のカスタマーサポートに過負荷をかけ、顧客からの要望への対応を妨げてしまった。
潜在的なリスクを認識したFintiveは、一連の新たな管理策を導入することを決定しました。これらの対策には、包括的な監査ログの有効化、異常なアクティビティを検知する自動アラートシステムの構成、定期的なアクセスレビューの実施、およびシステム動作の異常監視が含まれます。その目的は、不正アクセス、エラー、または疑わしいアクティビティをタイムリーに特定し、重大な損害が発生する前に潜在的な問題を迅速に認識して調査できるようにすることでした。
質問
シナリオ1によると、チャットボットの問題によって生じる可能性のある影響は次のうちどれですか?
Correct Answer: C
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
経営システム監査の文脈において、情報の収集と検証という典型的なプロセスの順序を特定してください。最初の例は既に示されています。


Correct Answer:

Explanation:

* Identifying the source of information (already given)
* Gathering audit evidence: This involves collecting information from various sources such as documents, records, interviews, and observations.
* Sampling the available data: Due to the vast amount of information available, auditors typically use sampling techniques to select representative data for closer scrutiny.
* Verifying objective evidence: This involves checking the accuracy, completeness, and reliability of the collected evidence.
* Evaluating evidence against the audit criteria: Auditors compare the collected evidence to the established criteria (e.g., standards, policies, procedures) to assess compliance and effectiveness.
* Recording audit findings: This involves documenting the results of the evaluation, including observations, conclusions, and recommendations.
* Making audit conclusions: Based on the recorded findings, auditors formulate overall conclusions about the status of the management system.
Therefore, the correct sequence is:
1. Identifying the source of information 2. Gathering audit evidence 3. Sampling the available data 4.
Verifying objective evidence 5. Evaluating evidence against the audit criteria 6. Recording audit findings 7.
Making audit conclusions
シナリオ8:テッサ、マリク、マイケルは、セキュリティ、コンプライアンス、事業計画および戦略の分野における独立した資格を有する専門家からなる監査チームです。彼らは、大手ウェブデザイン会社であるクラスタスの認証監査を実施するよう任命されました。彼らはこれまで監査を実施する際に、公平性と客観性を含む優れた職業倫理を示してきました。今回、クラスタスはISO/IEC 27001の認証を取得すれば、一歩リードできると確信しています。
監査チームリーダーのテッサは、監査に関する専門知識を持ち、IT関連の問題、コンプライアンス、ガバナンスにおいて非常に優れた実績があります。マリクは、組織計画とリスク管理のバックグラウンドを持っています。彼の専門知識は、組織のセキュリティ管理策とそのリスク許容度を統合・分析し、組織内のリスクレベルを正確に把握することに基づいています。一方、マイケルは、厳格な標準化プログラムに従って、セキュリティ管理策の実践的な評価を行う専門家です。
必要な監査活動を実施した後、テッサは監査チーム会議を開始しました。彼らはマイケルの発見の1つを分析し、客観的かつ正確に問題について決定を下しました。マイケルが遭遇した問題は、組織の日常業務における軽微な不適合であり、彼はそれが組織のIT技術者の1人によって引き起こされたと考えていました。そのため、テッサは経営陣と会い、責任者の名前を尋ねられた後、不適合の責任者が誰であるかを伝えました。明確さと理解を促進するために、テッサは監査の最終日に最終会議を実施しました。
この会議で、彼女は特定された不適合事項をクラスタス社の経営陣に提示した。しかし、テッサはクラスタス社の認証監査の監査報告書に不必要な証拠を記載しないように、報告書が簡潔で重要な所見に焦点を絞ったものになるようにという助言を受けた。
調査した証拠に基づき、監査チームは監査結論案を作成し、認証付与前に組織の2つの分野を監査する必要があると判断した。これらの決定は後に被監査企業に提示されたが、被監査企業は調査結果を受け入れず、追加情報の提供を提案した。被監査企業の意見にもかかわらず、監査人は既に認証勧告を決定していたため、追加情報を受け入れなかった。被監査企業の経営陣は監査結論が実態を反映していないと主張したが、監査チームは決定を覆さなかった。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
テッサは、クラスタスの認証監査の監査報告書に不必要な証拠を記載しないようにアドバイスされました。これは推奨される方法でしょうか?
監査チームリーダーのテッサは、監査に関する専門知識を持ち、IT関連の問題、コンプライアンス、ガバナンスにおいて非常に優れた実績があります。マリクは、組織計画とリスク管理のバックグラウンドを持っています。彼の専門知識は、組織のセキュリティ管理策とそのリスク許容度を統合・分析し、組織内のリスクレベルを正確に把握することに基づいています。一方、マイケルは、厳格な標準化プログラムに従って、セキュリティ管理策の実践的な評価を行う専門家です。
必要な監査活動を実施した後、テッサは監査チーム会議を開始しました。彼らはマイケルの発見の1つを分析し、客観的かつ正確に問題について決定を下しました。マイケルが遭遇した問題は、組織の日常業務における軽微な不適合であり、彼はそれが組織のIT技術者の1人によって引き起こされたと考えていました。そのため、テッサは経営陣と会い、責任者の名前を尋ねられた後、不適合の責任者が誰であるかを伝えました。明確さと理解を促進するために、テッサは監査の最終日に最終会議を実施しました。
この会議で、彼女は特定された不適合事項をクラスタス社の経営陣に提示した。しかし、テッサはクラスタス社の認証監査の監査報告書に不必要な証拠を記載しないように、報告書が簡潔で重要な所見に焦点を絞ったものになるようにという助言を受けた。
調査した証拠に基づき、監査チームは監査結論案を作成し、認証付与前に組織の2つの分野を監査する必要があると判断した。これらの決定は後に被監査企業に提示されたが、被監査企業は調査結果を受け入れず、追加情報の提供を提案した。被監査企業の意見にもかかわらず、監査人は既に認証勧告を決定していたため、追加情報を受け入れなかった。被監査企業の経営陣は監査結論が実態を反映していないと主張したが、監査チームは決定を覆さなかった。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
テッサは、クラスタスの認証監査の監査報告書に不必要な証拠を記載しないようにアドバイスされました。これは推奨される方法でしょうか?
Correct Answer: B
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
0
0
0
10
