
PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor Korean Version) - ISO-IEC-27001-Lead-Auditor Korean Exam Questions
QUESTION NO: 1
조직의 정보 보안 관리 시스템(ISMS)과 관련된 문서화된 정보를 보관하는 목적을 가장 잘 설명하는 옵션은 무엇입니까?
조직의 정보 보안 관리 시스템(ISMS)과 관련된 문서화된 정보를 보관하는 목적을 가장 잘 설명하는 옵션은 무엇입니까?
Correct Answer: D
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 2
질문
인증 심사 과정에서 피심사 대상 기업은 문서화된 정보를 통해 위험 평가를 수행하고 정보 보안을 보장하기 위한 여러 통제 방안을 선정했음을 심사관에게 입증했습니다. 이 경우 심사관은 무엇을 검증해야 할까요?
질문
인증 심사 과정에서 피심사 대상 기업은 문서화된 정보를 통해 위험 평가를 수행하고 정보 보안을 보장하기 위한 여러 통제 방안을 선정했음을 심사관에게 입증했습니다. 이 경우 심사관은 무엇을 검증해야 할까요?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 3
감사원은 특정한 지식과 기술을 가져야 하며, 감사팀 리더는 추가적인 지식과 기술을 가져야 합니다. 다음 목록에서 감사팀 리더에게만 적용되는 두 가지를 선택하세요.
감사원은 특정한 지식과 기술을 가져야 하며, 감사팀 리더는 추가적인 지식과 기술을 가져야 합니다. 다음 목록에서 감사팀 리더에게만 적용되는 두 가지를 선택하세요.
Correct Answer: A,C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 4
질문
법적 및 계약적 의무 불이행 시 발생하는 부적합 비용이나 벌금과 같은 요소는 다음 중 어느 것을 정의할 때 평가됩니까?
질문
법적 및 계약적 의무 불이행 시 발생하는 부적합 비용이나 벌금과 같은 요소는 다음 중 어느 것을 정의할 때 평가됩니까?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 5
시나리오 9: 테크매닉(Techmanic)은 1995년에 설립되어 현재 브뤼셀에서 운영 중인 벨기에 기업입니다. IT 컨설팅, 소프트웨어 설계, 하드웨어/소프트웨어 서비스(배포 및 유지보수 포함)를 제공합니다. 공공 서비스, 금융, 통신, 에너지, 의료, 교육 등 다양한 분야에 서비스를 제공하며, 고객 중심 기업으로서 강력한 고객 관계 구축과 최고 수준의 보안 관행을 최우선으로 생각합니다.
Techmanic은 ISO/IEC 27001 인증을 획득한 지 1년이 되었으며, 이 인증을 매우 자랑스럽게 생각합니다. 인증 심사 과정에서 심사관은 Techmanic의 ISMS 구현에 있어 몇 가지 불일치 사항을 발견했습니다. 하지만 이러한 사항들이 ISMS의 목표 달성 능력에 영향을 미치지 않았기 때문에, 심사관은 근본 원인 분석 및 시정 조치를 원격으로 진행한 후 Techmanic에 인증을 부여했습니다. 같은 해, Techmanic은 서비스 목록에 호스팅을 추가하고 해당 분야까지 인증 범위를 확장해 줄 것을 요청했습니다. 담당 심사관은 이 요청을 승인하고 Techmanic에 사후 심사 중에 확장 심사를 진행할 것이라고 통보했습니다. Techmanic은 사후 심사를 통해 자사의 ISMS가 ISO/IEC 27001을 준수하고 있으며, 지속적인 효과성을 유지하고 있는지 확인했습니다. 이번 사후 심사는 최근 추가된 호스팅 서비스를 포함한 Techmanic의 보안 관행이 인증의 엄격한 요구 사항을 완벽하게 충족하는지 확인하는 데 중점을 두었습니다. 심사관은 특히 IT 컨설팅 부문에서 추가 재인증 심사의 필요성을 없애기 위해 이전 사후 심사 보고서의 결과를 전략적으로 활용하여 재인증 절차를 진행했습니다. 지속적인 개선과 과거 평가로부터 배우는 것의 가치를 인식합니다.
테크매닉은 이전 사후 심사 보고서를 검토하는 관행을 도입했습니다. 이러한 선제적 접근 방식은 잠재적인 부적합 사항을 파악하고 해결하는 데 도움이 되었을 뿐만 아니라 IT 컨설팅 분야의 재인증 절차를 간소화하는 데에도 기여했습니다.
사후 심사 과정에서 몇 가지 부적합 사항이 발견되었습니다. 하지만 ISMS는 ISO/IEC 기준을 계속해서 충족했습니다.
테크매닉은 ISO/IEC 27001 요구사항을 충족했지만, 내부 감사자가 보고한 호스팅 서비스 관련 부적합 사항을 해결하지 못했습니다. 또한, 내부 감사 보고서에는 여러 가지 불일치가 있어 호스팅 서비스 감사 과정에서 내부 감사자의 독립성에 의문이 제기되었습니다. 이러한 이유로 확장 인증이 부여되지 않았습니다. 결과적으로 테크매닉은 다른 인증 기관으로의 이전을 요청했습니다. 이와 동시에 테크매닉은 고객들에게 ISO/IEC 27001 인증이 호스팅 서비스뿐만 아니라 IT 서비스까지 포함한다는 내용의 성명을 발표했습니다.
위 시나리오를 바탕으로 다음 질문에 답하시오.
질문:
Techmanic의 인증과 관련하여 어떤 조치를 취해야 할까요?
시나리오 9: 테크매닉(Techmanic)은 1995년에 설립되어 현재 브뤼셀에서 운영 중인 벨기에 기업입니다. IT 컨설팅, 소프트웨어 설계, 하드웨어/소프트웨어 서비스(배포 및 유지보수 포함)를 제공합니다. 공공 서비스, 금융, 통신, 에너지, 의료, 교육 등 다양한 분야에 서비스를 제공하며, 고객 중심 기업으로서 강력한 고객 관계 구축과 최고 수준의 보안 관행을 최우선으로 생각합니다.
Techmanic은 ISO/IEC 27001 인증을 획득한 지 1년이 되었으며, 이 인증을 매우 자랑스럽게 생각합니다. 인증 심사 과정에서 심사관은 Techmanic의 ISMS 구현에 있어 몇 가지 불일치 사항을 발견했습니다. 하지만 이러한 사항들이 ISMS의 목표 달성 능력에 영향을 미치지 않았기 때문에, 심사관은 근본 원인 분석 및 시정 조치를 원격으로 진행한 후 Techmanic에 인증을 부여했습니다. 같은 해, Techmanic은 서비스 목록에 호스팅을 추가하고 해당 분야까지 인증 범위를 확장해 줄 것을 요청했습니다. 담당 심사관은 이 요청을 승인하고 Techmanic에 사후 심사 중에 확장 심사를 진행할 것이라고 통보했습니다. Techmanic은 사후 심사를 통해 자사의 ISMS가 ISO/IEC 27001을 준수하고 있으며, 지속적인 효과성을 유지하고 있는지 확인했습니다. 이번 사후 심사는 최근 추가된 호스팅 서비스를 포함한 Techmanic의 보안 관행이 인증의 엄격한 요구 사항을 완벽하게 충족하는지 확인하는 데 중점을 두었습니다. 심사관은 특히 IT 컨설팅 부문에서 추가 재인증 심사의 필요성을 없애기 위해 이전 사후 심사 보고서의 결과를 전략적으로 활용하여 재인증 절차를 진행했습니다. 지속적인 개선과 과거 평가로부터 배우는 것의 가치를 인식합니다.
테크매닉은 이전 사후 심사 보고서를 검토하는 관행을 도입했습니다. 이러한 선제적 접근 방식은 잠재적인 부적합 사항을 파악하고 해결하는 데 도움이 되었을 뿐만 아니라 IT 컨설팅 분야의 재인증 절차를 간소화하는 데에도 기여했습니다.
사후 심사 과정에서 몇 가지 부적합 사항이 발견되었습니다. 하지만 ISMS는 ISO/IEC 기준을 계속해서 충족했습니다.
테크매닉은 ISO/IEC 27001 요구사항을 충족했지만, 내부 감사자가 보고한 호스팅 서비스 관련 부적합 사항을 해결하지 못했습니다. 또한, 내부 감사 보고서에는 여러 가지 불일치가 있어 호스팅 서비스 감사 과정에서 내부 감사자의 독립성에 의문이 제기되었습니다. 이러한 이유로 확장 인증이 부여되지 않았습니다. 결과적으로 테크매닉은 다른 인증 기관으로의 이전을 요청했습니다. 이와 동시에 테크매닉은 고객들에게 ISO/IEC 27001 인증이 호스팅 서비스뿐만 아니라 IT 서비스까지 포함한다는 내용의 성명을 발표했습니다.
위 시나리오를 바탕으로 다음 질문에 답하시오.
질문:
Techmanic의 인증과 관련하여 어떤 조치를 취해야 할까요?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 6
감사를 위해 샘플링 계획을 사용하는 데에는 다음 중 어떤 세 가지 이점이 있습니까?
감사를 위해 샘플링 계획을 사용하는 데에는 다음 중 어떤 세 가지 이점이 있습니까?
Correct Answer: A,D,F
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 7
문장을 가장 잘 완성하는 단어를 선택하세요:
"관리 시스템에서 규정 준수를 유지하는 목적은 다음과 같습니다. 가장 적합한 단어로 문장을 완성하려면 빨간색으로 강조 표시된 완성하려는 빈 섹션을 클릭한 다음 아래 옵션에서 해당 텍스트를 클릭합니다. 또는 해당 빈 섹션으로 옵션을 끌어서 놓을 수 있습니다.

문장을 가장 잘 완성하는 단어를 선택하세요:
"관리 시스템에서 규정 준수를 유지하는 목적은 다음과 같습니다. 가장 적합한 단어로 문장을 완성하려면 빨간색으로 강조 표시된 완성하려는 빈 섹션을 클릭한 다음 아래 옵션에서 해당 텍스트를 클릭합니다. 또는 해당 빈 섹션으로 옵션을 끌어서 놓을 수 있습니다.

Correct Answer:

Explanation:

According to ISO 27001:2013, clause 5.2, the top management of an organization must establish, implement and maintain an information security policy that is appropriate to the purpose of the organization and provides a framework for setting information security objectives. The information security policy must also include a commitment to comply with the applicable legal, regulatory and contractual requirements, as well as any other requirements that the organization subscribes to. Therefore, maintaining regulatory compliance is part of fulfilling the management system policy and ensuring its effectiveness and suitability. References:
* ISO/IEC 27001:2013, Information technology - Security techniques - Information security management systems - Requirements, clause 5.2
* PECB Candidate Handbook ISO 27001 Lead Auditor, page 10
* ISO 27001 Policy: How to write it according to ISO 27001
QUESTION NO: 8
주요 감사 프로세스는 감사원이 정보를 수집하고 결과의 특성을 결정하는 방법입니다. 이 프로세스를 완료하려면 나열된 작업을 올바른 순서로 배치하세요. 마지막 작업은 이미 완료되었습니다.

주요 감사 프로세스는 감사원이 정보를 수집하고 결과의 특성을 결정하는 방법입니다. 이 프로세스를 완료하려면 나열된 작업을 올바른 순서로 배치하세요. 마지막 작업은 이미 완료되었습니다.

Correct Answer:

Explanation:
* Determine source of information
* Collect by means of appropriate sampling
* Reviewing
* Audit evidence
* Evaluating against audit criteria
* Audit findings
* Audit conclusions
The reviewing step involves checking the accuracy, completeness, and relevance of the collected information.
The audit evidence step involves documenting the information in a verifiable and traceable manner. The evaluating against audit criteria step involves comparing the audit evidence with the requirements of the ISO
27001 standard and the organization's own policies and objectives. The audit findings step involves identifying any nonconformities, weaknesses, or opportunities for improvement in the ISMS. The audit conclusions step involves summarizing the audit results and providing recommendations for corrective actions or enhancements.
QUESTION NO: 9
시나리오 4: SendPay는 에이전트와 금융 기관 네트워크를 통해 서비스를 제공하는 금융 회사입니다. 주요 서비스 중 하나는 전 세계로 송금하는 것입니다. 신생 회사인 SendPay는 고객에게 최고 품질의 서비스를 제공하고자 합니다. 이 회사는 국제 거래를 제공하기 때문에 고객의 신원, 거래 이유 및 거래를 완료하는 데 필요할 수 있는 기타 세부 정보와 같은 개인 정보를 제공하도록 요구합니다. 따라서 SendPay는 발생할 수 있는 정보 보안 위협을 탐지, 조사 및 대응하는 것을 포함하여 고객의 정보를 보호하기 위한 보안 조치를 구현했습니다. 안전한 서비스를 제공하려는 그들의 노력은 회사가 많은 시간과 리소스를 투자한 ISMS 구현 중에도 반영되었습니다.
작년에 SendPay는 스마트폰이나 노트북과 같은 전자 기기를 통해 추가 수수료 없이 돈을 거래할 수 있는 디지털 플랫폼을 공개했습니다. 이 플랫폼을 통해 SendPay의 고객은 언제 어디서나 돈을 보내고 받을 수 있습니다. 이 디지털 플랫폼은 SendPay가 회사 운영을 간소화하고 사업을 더욱 확장하는 데 도움이 되었습니다. 당시 SendPay는 소프트웨어 운영을 아웃소싱하고 있었기 때문에 이 프로젝트는 아웃소싱된 회사의 소프트웨어 개발 팀에서 완료했습니다.
같은 팀은 SendPay의 기술 인프라 유지관리도 담당했습니다.
최근 이 회사는 ISMS를 거의 1년 동안 도입한 후 ISO/IEC 27001 인증을 신청했습니다. 그들은 기준에 맞는 인증 기관과 계약을 맺었습니다. 얼마 지나지 않아 인증 기관은 SendPay의 ISMS를 감사하기 위해 4명의 감사원 팀을 임명했습니다.
감사 과정에서 다음과 같은 상황이 관찰되었습니다.
1. 아웃소싱 소프트웨어 회사가 사전 통지 없이 SendPay와의 계약을 종료했습니다. 그 결과 SendPay는 즉시 서비스를 사내로 다시 가져올 수 없었고 운영이 5일 동안 중단되었습니다. 감사원은 SendPay의 담당자에게 계약 종료 시 따를 계획이 있다는 증거를 제공해 달라고 요청했습니다. 담당자는 서류 증거를 제공하지 않았지만 면접 중에 감사원에게 SendPay의 최고 경영진이 비슷한 상황이 다시 발생하면 즉시 서비스를 제공할 수 있는 다른 두 소프트웨어 개발 회사를 파악했다고 말했습니다.
2. 소프트웨어 개발 회사에 아웃소싱된 활동의 모니터링과 관련하여 사용 가능한 증거가 없습니다. 다시 한번, SendPay의 대표는 감사원에게 소프트웨어 개발 회사와 정기적으로 소통하고 발생할 수 있는 모든 가능한 변경 사항에 대해 적절하게 정보를 받고 있다고 말했습니다.
3. 방화벽 테스트 중에 불일치 사항이 발견되지 않았습니다. 감사원은 이러한 서비스가 제공하는 보안 수준을 확인하기 위해 방화벽 구성을 테스트했습니다. 그들은 패킷 분석기를 사용하여 방화벽 정책을 테스트하여 실시간으로 전송되거나 수신된 패킷을 확인할 수 있었습니다.
이 시나리오를 바탕으로 다음 질문에 답하세요.
시나리오 4에 따라 감사원은 아웃소싱 운영의 모니터링 프로세스에 대한 서류 증거를 요청했습니다. 이는 무엇을 의미합니까?
시나리오 4: SendPay는 에이전트와 금융 기관 네트워크를 통해 서비스를 제공하는 금융 회사입니다. 주요 서비스 중 하나는 전 세계로 송금하는 것입니다. 신생 회사인 SendPay는 고객에게 최고 품질의 서비스를 제공하고자 합니다. 이 회사는 국제 거래를 제공하기 때문에 고객의 신원, 거래 이유 및 거래를 완료하는 데 필요할 수 있는 기타 세부 정보와 같은 개인 정보를 제공하도록 요구합니다. 따라서 SendPay는 발생할 수 있는 정보 보안 위협을 탐지, 조사 및 대응하는 것을 포함하여 고객의 정보를 보호하기 위한 보안 조치를 구현했습니다. 안전한 서비스를 제공하려는 그들의 노력은 회사가 많은 시간과 리소스를 투자한 ISMS 구현 중에도 반영되었습니다.
작년에 SendPay는 스마트폰이나 노트북과 같은 전자 기기를 통해 추가 수수료 없이 돈을 거래할 수 있는 디지털 플랫폼을 공개했습니다. 이 플랫폼을 통해 SendPay의 고객은 언제 어디서나 돈을 보내고 받을 수 있습니다. 이 디지털 플랫폼은 SendPay가 회사 운영을 간소화하고 사업을 더욱 확장하는 데 도움이 되었습니다. 당시 SendPay는 소프트웨어 운영을 아웃소싱하고 있었기 때문에 이 프로젝트는 아웃소싱된 회사의 소프트웨어 개발 팀에서 완료했습니다.
같은 팀은 SendPay의 기술 인프라 유지관리도 담당했습니다.
최근 이 회사는 ISMS를 거의 1년 동안 도입한 후 ISO/IEC 27001 인증을 신청했습니다. 그들은 기준에 맞는 인증 기관과 계약을 맺었습니다. 얼마 지나지 않아 인증 기관은 SendPay의 ISMS를 감사하기 위해 4명의 감사원 팀을 임명했습니다.
감사 과정에서 다음과 같은 상황이 관찰되었습니다.
1. 아웃소싱 소프트웨어 회사가 사전 통지 없이 SendPay와의 계약을 종료했습니다. 그 결과 SendPay는 즉시 서비스를 사내로 다시 가져올 수 없었고 운영이 5일 동안 중단되었습니다. 감사원은 SendPay의 담당자에게 계약 종료 시 따를 계획이 있다는 증거를 제공해 달라고 요청했습니다. 담당자는 서류 증거를 제공하지 않았지만 면접 중에 감사원에게 SendPay의 최고 경영진이 비슷한 상황이 다시 발생하면 즉시 서비스를 제공할 수 있는 다른 두 소프트웨어 개발 회사를 파악했다고 말했습니다.
2. 소프트웨어 개발 회사에 아웃소싱된 활동의 모니터링과 관련하여 사용 가능한 증거가 없습니다. 다시 한번, SendPay의 대표는 감사원에게 소프트웨어 개발 회사와 정기적으로 소통하고 발생할 수 있는 모든 가능한 변경 사항에 대해 적절하게 정보를 받고 있다고 말했습니다.
3. 방화벽 테스트 중에 불일치 사항이 발견되지 않았습니다. 감사원은 이러한 서비스가 제공하는 보안 수준을 확인하기 위해 방화벽 구성을 테스트했습니다. 그들은 패킷 분석기를 사용하여 방화벽 정책을 테스트하여 실시간으로 전송되거나 수신된 패킷을 확인할 수 있었습니다.
이 시나리오를 바탕으로 다음 질문에 답하세요.
시나리오 4에 따라 감사원은 아웃소싱 운영의 모니터링 프로세스에 대한 서류 증거를 요청했습니다. 이는 무엇을 의미합니까?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 10
당신은 경험이 풍부한 ISMS 내부 감사원입니다.
귀사는 방금 조직의 예정된 정보 보안 감사를 마쳤는데, IT 관리자가 귀하에게 접근하여 회사의 적용성 설명서를 개정하는 데 도움을 요청했습니다.
IT 관리자는 ISO/IEC 27001:2022에 존재하는 4가지 통제 주제(조직 통제, 인적 통제, 물리적 통제, 기술적 통제)에 맞춰 ISO/IEC 27001:2013 기반 적용성 설명서를 업데이트하려고 시도하고 있습니다.
IT 관리자는 다음 예외를 제외하고 제어 재할당에 만족합니다. 그는 다음 각각이 4가지 제어 범주 중 어느 범주에 속해야 하는지 묻습니다.

당신은 경험이 풍부한 ISMS 내부 감사원입니다.
귀사는 방금 조직의 예정된 정보 보안 감사를 마쳤는데, IT 관리자가 귀하에게 접근하여 회사의 적용성 설명서를 개정하는 데 도움을 요청했습니다.
IT 관리자는 ISO/IEC 27001:2022에 존재하는 4가지 통제 주제(조직 통제, 인적 통제, 물리적 통제, 기술적 통제)에 맞춰 ISO/IEC 27001:2013 기반 적용성 설명서를 업데이트하려고 시도하고 있습니다.
IT 관리자는 다음 예외를 제외하고 제어 재할당에 만족합니다. 그는 다음 각각이 4가지 제어 범주 중 어느 범주에 속해야 하는지 묻습니다.

Correct Answer:

Explanation:

8.1 Information stored on, processed by, or accessible via user endpoint devices shall be protected
= Technological control 7.8 Equipment shall be sited securely and protected = Physical control 5.2 Information security roles and responsibilities shall be defined and allocated according to the organisation's needs = Organisational control 6.7 Security measures shall be implemented when personnel are working remotely to protect information processed, processed, or stored outside the organisation's premises = People control According to the web search results from my predefined tool, ISO 27001:2022 has restructured and consolidated the Annex A controls into four categories: organisational, people, physical, and technological12. These categories reflect the different aspects and dimensions of information security, and are aligned with the cybersecurity concepts of identify, protect, detect, respond, and recover3. The controls in each category are as follows4:
* Organisational controls: These are controls that relate to the governance, management, and coordination of information security activities within the organisation. They include controls such as information security policies, roles and responsibilities, risk assessment and treatment, performance evaluation, and improvement.
* People controls: These are controls that relate to the behaviour, awareness, and competence of the people involved in information security, both within and outside the organisation. They include controls such as human resource security, training and awareness, access control, incident management, and business continuity.
* Physical controls: These are controls that relate to the protection of physical assets and environments that store, process, or transmit information. They include controls such as physical security, environmental security, equipment security, and media security.
* Technological controls: These are controls that relate to the use of technology to implement, monitor, and maintain information security. They include controls such as cryptography, network security, system security, application security, and threat intelligence.
Based on these categories, the controls listed in the question can be matched as follows:
* 8.1 Information stored on, processed by, or accessible via user endpoint devices shall be protected: This is a technological control, as it involves the use of technology to protect information on devices such as laptops, smartphones, tablets, etc. It may include measures such as encryption, authentication, antivirus, firewall, etc.
* 7.8 Equipment shall be sited securely and protected: This is a physical control, as it involves the protection of physical assets and environments that store, process, or transmit information. It may include measures such as locks, alarms, CCTV, fire suppression, etc.
* 5.2 Information security roles and responsibilities shall be defined and allocated according to the organisation's needs: This is an organisational control, as it involves the governance, management, and coordination of information security activities within the organisation. It may include measures such as defining the authority and accountability of information security personnel, establishing reporting lines and communication channels, assigning tasks and duties, etc.
* 6.7 Security measures shall be implemented when personnel are working remotely to protect information processed, processed, or stored outside the organisation's premises: This is a people control, as it involves the behaviour, awareness, and competence of the people involved in information security, both within and outside the organisation. It may include measures such as providing guidance and training on remote working, enforcing policies and procedures, monitoring and auditing remote activities, etc.
= 1: A Breakdown of ISO 27001:2022 Annex A Controls - BARR Advisory42: ISO 27001:2022 Annex A Controls - What's New? | ISMS.Online13: How many controls are there in ISO 27001:2022? - Strike Graph34: ISO/IEC 27001:2022 Information technology - Security techniques - Information security management systems - Requirements, Annex A.
QUESTION NO: 11
시나리오 6
신베스트먼트는 주택, 상업, 생명 보험을 포함한 다양한 보험 상품을 제공하는 보험사입니다. 북부 캘리포니아에서 설립된 이 회사는 유럽과 아프리카 등지로 사업을 확장해 왔습니다. 신베스트먼트는 성장과 더불어 업계 관련 법규를 준수하고 정보 보안 사고를 예방하는 데에도 힘쓰고 있습니다. 이를 위해 ISO 표준에 기반한 정보 보안 관리 시스템(ISMS)을 구축하여 운영하고 있습니다.
IEC 27001 표준에 따라 인증을 신청했습니다.
인증기관에서 심사팀을 배정하여 심사를 진행했습니다. 심사팀은 신베스트먼트와 기밀유지협약을 체결한 후 심사 활동을 시작했습니다. 1단계 심사 활동은 신베스트먼트의 요청에 따라 문서 정보 검토를 제외하고는 모두 현장에서 진행하기로 했으며, 문서 정보 검토는 원격으로 진행했습니다.
감사팀은 1단계 감사를 시작하면서 ISMS 범위 선언서, 정보 보안 정책, 내부 감사 보고서 등 필요한 문서를 검토했습니다. 문서화된 정보에 대한 평가는 문서화된 정보의 내용과 관리 절차를 기반으로 이루어졌습니다.
또한 감사관들은 정보 보안 교육 및 인식 제고 프로그램 관련 문서가 불완전하고 필수적인 세부 사항이 누락되어 있음을 발견했습니다. 이에 대해 신베스트먼트의 최고 경영진은 모든 직원에게 정보 보안 교육을 제공했다고 답변했습니다.
2단계 감사는 1단계 감사 후 3주 만에 실시되었습니다. 감사팀은 감사 범위에 포함되지 않았던 마케팅 부서에 직원들의 접근 권한을 관리하는 절차가 없다는 사실을 확인했습니다.
직원의 접근 권한 관리는 ISO/IEC 27001 요구사항 중 하나이며 회사 정보 보안 정책에 포함되어 있었기 때문에 해당 사안이 감사 보고서에 포함되었습니다.
질문
시나리오 6을 바탕으로, 감사팀은 Sinvestment의 ISMS 감사 과정에서 증거 수집 및 분석을 위해 어떤 방법을 사용했습니까?
시나리오 6
신베스트먼트는 주택, 상업, 생명 보험을 포함한 다양한 보험 상품을 제공하는 보험사입니다. 북부 캘리포니아에서 설립된 이 회사는 유럽과 아프리카 등지로 사업을 확장해 왔습니다. 신베스트먼트는 성장과 더불어 업계 관련 법규를 준수하고 정보 보안 사고를 예방하는 데에도 힘쓰고 있습니다. 이를 위해 ISO 표준에 기반한 정보 보안 관리 시스템(ISMS)을 구축하여 운영하고 있습니다.
IEC 27001 표준에 따라 인증을 신청했습니다.
인증기관에서 심사팀을 배정하여 심사를 진행했습니다. 심사팀은 신베스트먼트와 기밀유지협약을 체결한 후 심사 활동을 시작했습니다. 1단계 심사 활동은 신베스트먼트의 요청에 따라 문서 정보 검토를 제외하고는 모두 현장에서 진행하기로 했으며, 문서 정보 검토는 원격으로 진행했습니다.
감사팀은 1단계 감사를 시작하면서 ISMS 범위 선언서, 정보 보안 정책, 내부 감사 보고서 등 필요한 문서를 검토했습니다. 문서화된 정보에 대한 평가는 문서화된 정보의 내용과 관리 절차를 기반으로 이루어졌습니다.
또한 감사관들은 정보 보안 교육 및 인식 제고 프로그램 관련 문서가 불완전하고 필수적인 세부 사항이 누락되어 있음을 발견했습니다. 이에 대해 신베스트먼트의 최고 경영진은 모든 직원에게 정보 보안 교육을 제공했다고 답변했습니다.
2단계 감사는 1단계 감사 후 3주 만에 실시되었습니다. 감사팀은 감사 범위에 포함되지 않았던 마케팅 부서에 직원들의 접근 권한을 관리하는 절차가 없다는 사실을 확인했습니다.
직원의 접근 권한 관리는 ISO/IEC 27001 요구사항 중 하나이며 회사 정보 보안 정책에 포함되어 있었기 때문에 해당 사안이 감사 보고서에 포함되었습니다.
질문
시나리오 6을 바탕으로, 감사팀은 Sinvestment의 ISMS 감사 과정에서 증거 수집 및 분석을 위해 어떤 방법을 사용했습니까?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 12
질문
감사 결과 IT 부서 직원 15명 중 2명이 적절한 정보 보안 교육을 받지 못한 것으로 나타났습니다. 이는 무엇을 의미할까요?
질문
감사 결과 IT 부서 직원 15명 중 2명이 적절한 정보 보안 교육을 받지 못한 것으로 나타났습니다. 이는 무엇을 의미할까요?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 13
다음 설명에 맞는 역할을 찾아주세요:

표를 완성하려면 완성하고 싶은 빈칸을 클릭하여 빨간색으로 강조 표시되도록 한 다음, 아래 옵션에서 해당되는 테스트를 클릭하세요.
또는 각 옵션을 적절한 빈 칸으로 드래그 앤 드롭할 수도 있습니다.
다음 설명에 맞는 역할을 찾아주세요:

표를 완성하려면 완성하고 싶은 빈칸을 클릭하여 빨간색으로 강조 표시되도록 한 다음, 아래 옵션에서 해당되는 테스트를 클릭하세요.
또는 각 옵션을 적절한 빈 칸으로 드래그 앤 드롭할 수도 있습니다.
Correct Answer:

Explanation:

* The auditee is the organization or part of it that is subject to the audit. The auditee could be internal or external to the audit client . The auditee should cooperate with the audit team and provide them with access to relevant information, documents, records, personnel, and facilities .
* The audit client is the organization or person that requests an audit. The audit client could be internal or external to the auditee . The audit client should define the audit objectives, scope, criteria, and programme, and appoint the audit team leader .
* The technical expert is a person who provides specific knowledge or expertise relating to the organization, activity, process, product, service, or discipline to be audited. The technical expert could be internal or external to the audit team . The technical expert should support the audit team in collecting and evaluating audit evidence, but should not act as an auditor .
* The observer is a person who accompanies the audit team but does not act as an auditor. The observer could be internal or external to the audit team . The observer should observe the audit activities without interfering or influencing them, unless agreed otherwise by the audit team leader and the auditee .
References :=
* [ISO 19011:2022 Guidelines for auditing management systems]
* [ISO/IEC 17021-1:2022 Conformity assessment - Requirements for bodies providing audit and certification of management systems - Part 1: Requirements]




