
PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor日本語版) - ISO-IEC-27001-Lead-Auditor日本語 Exam Questions
QUESTION NO: 1
ソフトウェア開発会社であるAppFolkは、ISO/IEC 27001の認証取得を目指しています。外部監査の初期段階において、認証機関は同社との協議の中で、ISMSの監査範囲には会社全体が含まれると明記しているにもかかわらず、マーケティング部門を監査対象から除外しました。これは許容範囲内でしょうか?
ソフトウェア開発会社であるAppFolkは、ISO/IEC 27001の認証取得を目指しています。外部監査の初期段階において、認証機関は同社との協議の中で、ISMSの監査範囲には会社全体が含まれると明記しているにもかかわらず、マーケティング部門を監査対象から除外しました。これは許容範囲内でしょうか?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 2
シナリオ6:Cyber ACryptは、マルウェア対策、デバイスセキュリティ、資産ライフサイクル管理、デバイス暗号化を提供することでエンドポイント保護を実現するサイバーセキュリティ企業です。同社は、ISO/IEC 27001に準拠したISMSの検証と、サイバーセキュリティにおける卓越性への取り組みを示すため、任命された監査チームリーダーであるジョンが主導する綿密な監査プロセスを受けました。
監査の委任を受諾すると、ジョンはすぐに監査計画とチームの役割を概説する会議を組織しました。この段階は、チームを監査の目的と範囲に合わせるために重要でした。しかし、サイバーアクリプトのスタッフへの最初のプレゼンテーションでは、監査の範囲と目的の理解に大きなギャップがあることが明らかになり、社内での準備上の潜在的な課題が示されました。ステージ1の監査が開始されると、チームはオンサイト活動の準備を行いました。彼らは、サイバー アクリプトの情報セキュリティ ポリシーと運用手順を含む文書化された情報をレビューし、各文書が準拠し、作成者識別、作成日、バージョン番号、承認日を含む形式で標準化されていることを確認しました。さらに、監査チームは、各文書に標準のそれぞれの条項で要求される情報が含まれていることを確認しました。このフェーズでは、タスクの実行を説明する文書の詳細な監査は不要であることが明らかになり、プロセスが合理化され、チームの努力が重要な領域に集中しました。オンサイト活動を実施するフェーズでは、チームはサイバー アクリプトのポリシーに対する管理責任を評価しました。この徹底的な調査は、継続的な改善と ISMS 要件への準拠を確認することを目的としていました。その後、文書の第 1 段階監査出力フェーズで、監査チームは調査結果を綿密に文書化し、第 1 段階の目標の達成に関する結論を強調しました。この文書は、監査チームとサイバー アクリプトが予備監査の結果と注意が必要な領域を理解するために不可欠でした。
監査チームは、主要な関係者へのインタビューを実施することも決定した。この決定は、マネジメントシステムのISO準拠を検証するための確固たる監査証拠を収集するという目的に基づいている。
/IEC 27001の要求事項。サイバーACryptのさまざまなレベルの関係者と連携することで、監査チームはISMSの実装と有効性に関する貴重な視点と理解を得ることができました。
第1段階の監査報告書では、重大な懸念事項が明らかになった。適用範囲宣言書(SoA)とISMSポリシーには、リスク評価の不足、アクセス制御の不備、定期的なポリシー見直しの欠如など、いくつかの点で不備が見つかった。これを受け、Cyber ACryptはこれらの不備に対処するため、直ちに行動を起こした。迅速な対応と戦略文書の修正は、コンプライアンス達成への強いコミットメントを示すものであった。
監査チームのサイバーセキュリティに関する知識のギャップを埋めるために導入された技術専門家は、リスク評価方法論の欠陥を特定し、ネットワークアーキテクチャをレビューする上で極めて重要な役割を果たしました。これには、ファイアウォール、侵入検知・防御システム、その他のネットワークセキュリティ対策の評価、およびCyber ACryptが外部および内部の脅威をどのように検知、対応、復旧するかの評価が含まれていました。ジョンの監督の下、技術専門家は監査結果をCyber ACryptの担当者に伝えました。しかし、監査チームは、専門家が被監査企業からコンサルティング料を受け取っていたため、客観性が損なわれていた可能性があることに気づきました。監査中の技術専門家の行動を考慮し、監査チームリーダーはこの懸念について認証機関と話し合うことにしました。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
第1段階監査において、監査チームによって正しく実施されなかった活動はどれですか?
シナリオ6:Cyber ACryptは、マルウェア対策、デバイスセキュリティ、資産ライフサイクル管理、デバイス暗号化を提供することでエンドポイント保護を実現するサイバーセキュリティ企業です。同社は、ISO/IEC 27001に準拠したISMSの検証と、サイバーセキュリティにおける卓越性への取り組みを示すため、任命された監査チームリーダーであるジョンが主導する綿密な監査プロセスを受けました。
監査の委任を受諾すると、ジョンはすぐに監査計画とチームの役割を概説する会議を組織しました。この段階は、チームを監査の目的と範囲に合わせるために重要でした。しかし、サイバーアクリプトのスタッフへの最初のプレゼンテーションでは、監査の範囲と目的の理解に大きなギャップがあることが明らかになり、社内での準備上の潜在的な課題が示されました。ステージ1の監査が開始されると、チームはオンサイト活動の準備を行いました。彼らは、サイバー アクリプトの情報セキュリティ ポリシーと運用手順を含む文書化された情報をレビューし、各文書が準拠し、作成者識別、作成日、バージョン番号、承認日を含む形式で標準化されていることを確認しました。さらに、監査チームは、各文書に標準のそれぞれの条項で要求される情報が含まれていることを確認しました。このフェーズでは、タスクの実行を説明する文書の詳細な監査は不要であることが明らかになり、プロセスが合理化され、チームの努力が重要な領域に集中しました。オンサイト活動を実施するフェーズでは、チームはサイバー アクリプトのポリシーに対する管理責任を評価しました。この徹底的な調査は、継続的な改善と ISMS 要件への準拠を確認することを目的としていました。その後、文書の第 1 段階監査出力フェーズで、監査チームは調査結果を綿密に文書化し、第 1 段階の目標の達成に関する結論を強調しました。この文書は、監査チームとサイバー アクリプトが予備監査の結果と注意が必要な領域を理解するために不可欠でした。
監査チームは、主要な関係者へのインタビューを実施することも決定した。この決定は、マネジメントシステムのISO準拠を検証するための確固たる監査証拠を収集するという目的に基づいている。
/IEC 27001の要求事項。サイバーACryptのさまざまなレベルの関係者と連携することで、監査チームはISMSの実装と有効性に関する貴重な視点と理解を得ることができました。
第1段階の監査報告書では、重大な懸念事項が明らかになった。適用範囲宣言書(SoA)とISMSポリシーには、リスク評価の不足、アクセス制御の不備、定期的なポリシー見直しの欠如など、いくつかの点で不備が見つかった。これを受け、Cyber ACryptはこれらの不備に対処するため、直ちに行動を起こした。迅速な対応と戦略文書の修正は、コンプライアンス達成への強いコミットメントを示すものであった。
監査チームのサイバーセキュリティに関する知識のギャップを埋めるために導入された技術専門家は、リスク評価方法論の欠陥を特定し、ネットワークアーキテクチャをレビューする上で極めて重要な役割を果たしました。これには、ファイアウォール、侵入検知・防御システム、その他のネットワークセキュリティ対策の評価、およびCyber ACryptが外部および内部の脅威をどのように検知、対応、復旧するかの評価が含まれていました。ジョンの監督の下、技術専門家は監査結果をCyber ACryptの担当者に伝えました。しかし、監査チームは、専門家が被監査企業からコンサルティング料を受け取っていたため、客観性が損なわれていた可能性があることに気づきました。監査中の技術専門家の行動を考慮し、監査チームリーダーはこの懸念について認証機関と話し合うことにしました。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
第1段階監査において、監査チームによって正しく実施されなかった活動はどれですか?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 3
質問
セキュリティアナリストが組織の内部ネットワークに対して侵入テストを実施している。脆弱性スキャンツールが重要なサーバーに高リスクの脆弱性を検出し、リモートコード実行が可能になる可能性を示唆した。しかし、システム構成やパッチレベルが不明なため、侵入テスト担当者はその脆弱性を悪用することができなかった。
会社はこの脆弱性を、確定したセキュリティリスクとして直ちに検討すべきでしょうか?
質問
セキュリティアナリストが組織の内部ネットワークに対して侵入テストを実施している。脆弱性スキャンツールが重要なサーバーに高リスクの脆弱性を検出し、リモートコード実行が可能になる可能性を示唆した。しかし、システム構成やパッチレベルが不明なため、侵入テスト担当者はその脆弱性を悪用することができなかった。
会社はこの脆弱性を、確定したセキュリティリスクとして直ちに検討すべきでしょうか?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 4
ユーザーがバッファにストレージ容量を超えるデータを追加した際に、データ処理ツールがクラッシュしました。このインシデントは、ツールが配列の境界チェックを行えなかったことが原因でした。これはどのような脆弱性でしょうか?
ユーザーがバッファにストレージ容量を超えるデータを追加した際に、データ処理ツールがクラッシュしました。このインシデントは、ツールが配列の境界チェックを行えなかったことが原因でした。これはどのような脆弱性でしょうか?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 5
文を最も適切に完成させる単語を選択してください。

文を最も適切に完成させる単語を選択してください。

Correct Answer:

Explanation:

The word that best completes the sentence is "demonstrate". According to ISO/IEC 27001:2022, Clause 7.5, the organization shall retain documented information as evidence of the performance of the processes and the conformity of the products and services with the requirements1. The purpose of retaining documented information is to demonstrate conformity with the requirements of the management system standard, not to maintain, audit, or certify it. References: 1: ISO/IEC 27001:2022, Information technology - Security techniques - Information security management systems - Requirements, Clause 7.5
QUESTION NO: 6
良識ある訪問者は、訪問者IDを持たずに歩き回っています。従業員として、あなたは以下のことを行うべきですが、例外はどれですか?
良識ある訪問者は、訪問者IDを持たずに歩き回っています。従業員として、あなたは以下のことを行うべきですが、例外はどれですか?
Correct Answer: B
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 7
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
ISO/IEC 27001の要求事項によれば、企業はユーザー活動を記録するログに関する手順の実施状況を示す証拠を提出する必要があるでしょうか?シナリオ6を参照してください。
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
ISO/IEC 27001の要求事項によれば、企業はユーザー活動を記録するログに関する手順の実施状況を示す証拠を提出する必要があるでしょうか?シナリオ6を参照してください。
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 8
シナリオ2:
1990年代に設立されたClinicは、心臓関連疾患の治療や複雑な外科手術を専門とする医療機器メーカーです。ヨーロッパに拠点を置き、患者と医療従事者の両方にサービスを提供しています。Clinicは、治療の個別化、治療結果のモニタリング、機器機能の向上を目的として患者データを収集しています。データセキュリティを強化し、信頼を築くため、ClinicはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入しています。この取り組みは、機密性の高い患者情報と独自の技術を安全に管理するというClinicの強い決意を示すものです。
当クリニックは、内部の問題、インターフェース、内部活動と外部委託活動間の依存関係、および利害関係者の期待のみを考慮して、ISMSの適用範囲を定めました。この適用範囲は綿密に文書化され、誰でも閲覧できるようにしました。ISMSを定義するにあたり、当クリニックは、研究開発、患者データ管理、顧客サポートといった重要な部門内の主要プロセスに特に焦点を当てることを選択しました。
当初は困難に直面したものの、クリニックはISMSの導入に尽力し、独自のニーズに合わせてセキュリティ管理策を策定しました。プロジェクトチームは、ISO/IEC 27001の附属書Aに記載されている特定の管理策を除外する一方で、セキュリティを強化するために業界固有の管理策を追加しました。チームは、これらの管理策の適用可能性を内部および外部の要因に基づいて評価し、最終的に、管理策の選択と導入の根拠を詳細に記した包括的な適用性宣言書(SoA)を作成しました。
認証取得に向けた準備が進むにつれ、チームリーダーに任命されたブライアンは、自主的なリスク評価手法を採用し、会社の戦略的課題とセキュリティ対策を特定・評価した。この積極的なアプローチにより、クリニックのリスク評価は、その目標と使命に沿ったものとなった。
質問:
シナリオ2に基づくと、ブライアンはリスク評価を実施するためにどの方法論を選択しましたか?
シナリオ2:
1990年代に設立されたClinicは、心臓関連疾患の治療や複雑な外科手術を専門とする医療機器メーカーです。ヨーロッパに拠点を置き、患者と医療従事者の両方にサービスを提供しています。Clinicは、治療の個別化、治療結果のモニタリング、機器機能の向上を目的として患者データを収集しています。データセキュリティを強化し、信頼を築くため、ClinicはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入しています。この取り組みは、機密性の高い患者情報と独自の技術を安全に管理するというClinicの強い決意を示すものです。
当クリニックは、内部の問題、インターフェース、内部活動と外部委託活動間の依存関係、および利害関係者の期待のみを考慮して、ISMSの適用範囲を定めました。この適用範囲は綿密に文書化され、誰でも閲覧できるようにしました。ISMSを定義するにあたり、当クリニックは、研究開発、患者データ管理、顧客サポートといった重要な部門内の主要プロセスに特に焦点を当てることを選択しました。
当初は困難に直面したものの、クリニックはISMSの導入に尽力し、独自のニーズに合わせてセキュリティ管理策を策定しました。プロジェクトチームは、ISO/IEC 27001の附属書Aに記載されている特定の管理策を除外する一方で、セキュリティを強化するために業界固有の管理策を追加しました。チームは、これらの管理策の適用可能性を内部および外部の要因に基づいて評価し、最終的に、管理策の選択と導入の根拠を詳細に記した包括的な適用性宣言書(SoA)を作成しました。
認証取得に向けた準備が進むにつれ、チームリーダーに任命されたブライアンは、自主的なリスク評価手法を採用し、会社の戦略的課題とセキュリティ対策を特定・評価した。この積極的なアプローチにより、クリニックのリスク評価は、その目標と使命に沿ったものとなった。
質問:
シナリオ2に基づくと、ブライアンはリスク評価を実施するためにどの方法論を選択しましたか?
Correct Answer: B
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 9
質問
ISO/IEC 27001の認証を受けたソフトウェア開発会社であるXYZ社は、認証取得から1年後、予定されているサーベイランス監査を受ける準備ができていないため、監査を拒否すると認証機関に通知しました。この状況における直接的な結果は何でしょうか?
質問
ISO/IEC 27001の認証を受けたソフトウェア開発会社であるXYZ社は、認証取得から1年後、予定されているサーベイランス監査を受ける準備ができていないため、監査を拒否すると認証機関に通知しました。この状況における直接的な結果は何でしょうか?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 10
シナリオ4
SendPayは、代理店や金融機関のネットワークを通じてグローバルな送金サービスを提供する金融サービス会社です。市場に参入したばかりのSendPayは、昨年ローンチした手数料無料のデジタルプラットフォームを通じて、最高品質のサービスを提供することを目指しています。このプラットフォームにより、顧客はスマートフォンやノートパソコンを使っていつでも送金や受金を行うことができます。当時、SendPayはソフトウェアの運用を外部チームに委託しており、そのチームは同社の技術インフラも管理していました。
同社は、ISMS(情報セキュリティマネジメントシステム)を導入してからほぼ1年後、最近ISO/IEC 27001認証の申請を行った。
監査中、監査担当者はSendPayのアウトソーシング業務の検証に重点を置き、特にアウトソーシング先企業が担当するソフトウェア開発と技術インフラの保守について調査した。
彼らは体系的なアプローチを採用し、SendPayのアウトソーシング業務の品質監視プロセスをレビューおよび評価しました。これには、同社が契約上の義務を履行しているかどうかの確認、アウトソーシング先との契約における適切なガバナンス手順の確保、およびアウトソーシング契約の予期される、または予期されない終了に備えたSendPayの計画の評価が含まれていました。
しかしながら、監査人は、SendPayのプロトコルがアウトソーシング契約の予期せぬキャンセルに対する対応策を十分に網羅していないことをさりげなく指摘した。さらに、SendPayが任命した技術専門家が監査人を支援し、監査対象のアウトソーシング業務に関する具体的な知識と専門知識を提供した。
監査チームは、確立された目標との整合性を確保するため、従業員がISMSに関して受けた研修時間を算出しました。また、監査中に採取したサンプルに基づいて情報セキュリティインシデントの平均解決時間を算出し、SendPayのインシデント管理の実践に関する貴重な知見を得ました。さらに、監査担当者は、監査中に収集された証拠の信頼性を評価しました。監査証拠の信頼性に影響を与えるいくつかの要因を考慮しました。例えば、監視カメラの映像は写真よりも客観的な証拠となります。また、タイミングも信頼性に重要な役割を果たし、取引記録などの仕組みによって証拠の信頼性が高まります。
SendPayは、業務の効率化と拡張性向上のためにクラウドベースのプラットフォームを利用しています。しかし、監査の際、監査人はリソースの制約からSendPayに対しクラウド活動のインベントリの提出を求めず、SendPayの説明に依拠しました。
質問
監査プロセスにおいて、監査人はSendPayのISMSの様々な側面を検証するために、どのような種類の証拠を利用しましたか?シナリオ4を参照してください。
シナリオ4
SendPayは、代理店や金融機関のネットワークを通じてグローバルな送金サービスを提供する金融サービス会社です。市場に参入したばかりのSendPayは、昨年ローンチした手数料無料のデジタルプラットフォームを通じて、最高品質のサービスを提供することを目指しています。このプラットフォームにより、顧客はスマートフォンやノートパソコンを使っていつでも送金や受金を行うことができます。当時、SendPayはソフトウェアの運用を外部チームに委託しており、そのチームは同社の技術インフラも管理していました。
同社は、ISMS(情報セキュリティマネジメントシステム)を導入してからほぼ1年後、最近ISO/IEC 27001認証の申請を行った。
監査中、監査担当者はSendPayのアウトソーシング業務の検証に重点を置き、特にアウトソーシング先企業が担当するソフトウェア開発と技術インフラの保守について調査した。
彼らは体系的なアプローチを採用し、SendPayのアウトソーシング業務の品質監視プロセスをレビューおよび評価しました。これには、同社が契約上の義務を履行しているかどうかの確認、アウトソーシング先との契約における適切なガバナンス手順の確保、およびアウトソーシング契約の予期される、または予期されない終了に備えたSendPayの計画の評価が含まれていました。
しかしながら、監査人は、SendPayのプロトコルがアウトソーシング契約の予期せぬキャンセルに対する対応策を十分に網羅していないことをさりげなく指摘した。さらに、SendPayが任命した技術専門家が監査人を支援し、監査対象のアウトソーシング業務に関する具体的な知識と専門知識を提供した。
監査チームは、確立された目標との整合性を確保するため、従業員がISMSに関して受けた研修時間を算出しました。また、監査中に採取したサンプルに基づいて情報セキュリティインシデントの平均解決時間を算出し、SendPayのインシデント管理の実践に関する貴重な知見を得ました。さらに、監査担当者は、監査中に収集された証拠の信頼性を評価しました。監査証拠の信頼性に影響を与えるいくつかの要因を考慮しました。例えば、監視カメラの映像は写真よりも客観的な証拠となります。また、タイミングも信頼性に重要な役割を果たし、取引記録などの仕組みによって証拠の信頼性が高まります。
SendPayは、業務の効率化と拡張性向上のためにクラウドベースのプラットフォームを利用しています。しかし、監査の際、監査人はリソースの制約からSendPayに対しクラウド活動のインベントリの提出を求めず、SendPayの説明に依拠しました。
質問
監査プロセスにおいて、監査人はSendPayのISMSの様々な側面を検証するために、どのような種類の証拠を利用しましたか?シナリオ4を参照してください。
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 11
シナリオ:
Northstormは、ユニークなヴィンテージおよびモダンなアクセサリーを取り扱うオンライン小売店です。当初は小規模な市場に参入しましたが、eコマース全体の発展に伴い徐々に成長を遂げました。Northstormはオンラインのみで事業を展開し、効率的な決済処理、在庫管理、マーケティングツール、および出荷業務を徹底しています。人気商品を優先的に入荷、補充、発送するシステムを採用しています。
Northstormは従来、自社ウェブサイトをホスティングし、ハードウェア、ソフトウェア、データ管理を含むインフラストラクチャを完全に制御することでIT運用を管理してきました。しかし、このアプローチでは、応答性の高いインフラストラクチャが不足していたため、成長が阻害されていました。eコマースと決済システムの強化を目指し、Northstormは社内データセンターの拡張を選択し、3か月かけて2段階で拡張を完了しました。最初の段階では、コアサーバー、POS、注文、請求、データベース、バックアップシステムをアップグレードしました。第2段階では、メール、決済、ネットワーク機能の改善に取り組みました。さらに、この段階で、Northstormは個人情報(PII)の処理に関して、個人情報管理者および個人情報処理者向けの国際標準を採用し、データ処理方法が安全で、グローバルな規制に準拠していることを保証しました。
拡張にもかかわらず、Northstormのデータセンターはアップグレードされたものの、進化するビジネスニーズに対応できませんでした。この不備により、注文の優先順位付けの問題など、いくつかの新たな課題が生じました。顧客からは優先注文が届かないという報告があり、同社は対応の遅さに苦慮しました。これは主に、注文の優先順位付けと顧客とのやり取りをシミュレートするために設計されたアプリケーションであるYouDecideからの注文をメインサーバーが処理できなかったことが原因でした。高度なアルゴリズムに依存するこのアプリケーションは、アップグレード時にインストールされた新しいオペレーティングシステム(OS)と互換性がありませんでした。
Northstormは、緊急の互換性問題に直面し、適切な検証を行わずにアプリケーションにパッチを適用した結果、セキュリティが侵害されたバージョンがインストールされてしまいました。このセキュリティ上の欠陥により、メインサーバーが影響を受け、同社のウェブサイトが1週間オフラインになりました。より信頼性の高いソリューションの必要性を認識した同社は、ウェブサイトのホスティングをeコマースプロバイダーにアウトソーシングすることを決定しました。移行に先立ち、同社は製品所有権に関する機密保持契約を締結し、セキュリティ強化のためユーザーアクセス権限の徹底的な見直しを実施しました。
質問:
シナリオ1に基づく予防的制御策として適切なものはどれですか?
シナリオ:
Northstormは、ユニークなヴィンテージおよびモダンなアクセサリーを取り扱うオンライン小売店です。当初は小規模な市場に参入しましたが、eコマース全体の発展に伴い徐々に成長を遂げました。Northstormはオンラインのみで事業を展開し、効率的な決済処理、在庫管理、マーケティングツール、および出荷業務を徹底しています。人気商品を優先的に入荷、補充、発送するシステムを採用しています。
Northstormは従来、自社ウェブサイトをホスティングし、ハードウェア、ソフトウェア、データ管理を含むインフラストラクチャを完全に制御することでIT運用を管理してきました。しかし、このアプローチでは、応答性の高いインフラストラクチャが不足していたため、成長が阻害されていました。eコマースと決済システムの強化を目指し、Northstormは社内データセンターの拡張を選択し、3か月かけて2段階で拡張を完了しました。最初の段階では、コアサーバー、POS、注文、請求、データベース、バックアップシステムをアップグレードしました。第2段階では、メール、決済、ネットワーク機能の改善に取り組みました。さらに、この段階で、Northstormは個人情報(PII)の処理に関して、個人情報管理者および個人情報処理者向けの国際標準を採用し、データ処理方法が安全で、グローバルな規制に準拠していることを保証しました。
拡張にもかかわらず、Northstormのデータセンターはアップグレードされたものの、進化するビジネスニーズに対応できませんでした。この不備により、注文の優先順位付けの問題など、いくつかの新たな課題が生じました。顧客からは優先注文が届かないという報告があり、同社は対応の遅さに苦慮しました。これは主に、注文の優先順位付けと顧客とのやり取りをシミュレートするために設計されたアプリケーションであるYouDecideからの注文をメインサーバーが処理できなかったことが原因でした。高度なアルゴリズムに依存するこのアプリケーションは、アップグレード時にインストールされた新しいオペレーティングシステム(OS)と互換性がありませんでした。
Northstormは、緊急の互換性問題に直面し、適切な検証を行わずにアプリケーションにパッチを適用した結果、セキュリティが侵害されたバージョンがインストールされてしまいました。このセキュリティ上の欠陥により、メインサーバーが影響を受け、同社のウェブサイトが1週間オフラインになりました。より信頼性の高いソリューションの必要性を認識した同社は、ウェブサイトのホスティングをeコマースプロバイダーにアウトソーシングすることを決定しました。移行に先立ち、同社は製品所有権に関する機密保持契約を締結し、セキュリティ強化のためユーザーアクセス権限の徹底的な見直しを実施しました。
質問:
シナリオ1に基づく予防的制御策として適切なものはどれですか?
Correct Answer: B
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).




