PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor日本語版) - ISO-IEC-27001-Lead-Auditor日本語 Exam Practice Test
シナリオ9:ネットワーク企業であるUpNetは、ISO/IEC 27001の認証を取得しています。同社は、ネットワークセキュリティ、仮想化、クラウドコンピューティング、ネットワークハードウェア、ネットワーク管理ソフトウェア、およびネットワーク技術を提供しています。
ISO/IEC 27001認証取得以来、同社の認知度は飛躍的に向上した。この認証は、UpNefsの事業運営の成熟度と、広く認知され受け入れられている規格への準拠を証明するものである。
しかし、認証取得後もすべてが終わったわけではありませんでした。UpNetは、内部監査を実施することで、セキュリティ管理体制とISMS全体の有効性および効率性を継続的に見直し、強化しました。経営陣は専任の内部監査チームを雇用する意思がなかったため、内部監査機能を外部委託することにしました。この形式の内部監査により、独立性、客観性が確保され、ISMSの継続的な改善に関する助言的な役割を担うことができました。
最初の認証監査から間もなく、同社はデータおよびストレージ製品に特化した新部門を設立した。この部門では、データセンター向けに最適化されたルーターやスイッチ、ネットワーク仮想化やネットワークセキュリティ機器といったソフトウェアベースのネットワーク機器を提供した。これにより、ISMS認証の対象範囲に既に含まれている他の部門の業務にも変更が生じた。
そのため、UpNetはリスク評価プロセスと内部監査を開始しました。内部監査の結果、同社は既存および新規のプロセスと管理体制の有効性と効率性を確認しました。
経営陣は、新設された部門がISO/IEC 27001の要件を満たしていることから、認証対象に含めることを決定した。UpNetはISO/IEC 27001認証を取得したことを発表し、認証範囲は会社全体に及ぶとしている。
最初の認証監査から1年後、認証機関はUpNefsのISMS(情報セキュリティマネジメントシステム)に対する別の監査を実施した。
この監査は、UpNefsのISMSがISO/IEC 27001の規定要件を満たしているかを確認し、ISMSが継続的に改善されていることを確認することを目的としていました。監査チームは、認証済みのISMSが引き続き規格の要件を満たしていることを確認しました。しかしながら、新設された部署がマネジメントシステムの運営に大きな影響を与えました。さらに、認証機関にはこれらの変更について一切通知されていませんでした。そのため、UpNefsの認証は一時停止されました。
上記のシナリオに基づいて、次の質問に答えてください。
UpNetは、内部監査から独立性、客観性、および助言活動を確保しました。この措置は許容範囲内でしょうか?
ISO/IEC 27001認証取得以来、同社の認知度は飛躍的に向上した。この認証は、UpNefsの事業運営の成熟度と、広く認知され受け入れられている規格への準拠を証明するものである。
しかし、認証取得後もすべてが終わったわけではありませんでした。UpNetは、内部監査を実施することで、セキュリティ管理体制とISMS全体の有効性および効率性を継続的に見直し、強化しました。経営陣は専任の内部監査チームを雇用する意思がなかったため、内部監査機能を外部委託することにしました。この形式の内部監査により、独立性、客観性が確保され、ISMSの継続的な改善に関する助言的な役割を担うことができました。
最初の認証監査から間もなく、同社はデータおよびストレージ製品に特化した新部門を設立した。この部門では、データセンター向けに最適化されたルーターやスイッチ、ネットワーク仮想化やネットワークセキュリティ機器といったソフトウェアベースのネットワーク機器を提供した。これにより、ISMS認証の対象範囲に既に含まれている他の部門の業務にも変更が生じた。
そのため、UpNetはリスク評価プロセスと内部監査を開始しました。内部監査の結果、同社は既存および新規のプロセスと管理体制の有効性と効率性を確認しました。
経営陣は、新設された部門がISO/IEC 27001の要件を満たしていることから、認証対象に含めることを決定した。UpNetはISO/IEC 27001認証を取得したことを発表し、認証範囲は会社全体に及ぶとしている。
最初の認証監査から1年後、認証機関はUpNefsのISMS(情報セキュリティマネジメントシステム)に対する別の監査を実施した。
この監査は、UpNefsのISMSがISO/IEC 27001の規定要件を満たしているかを確認し、ISMSが継続的に改善されていることを確認することを目的としていました。監査チームは、認証済みのISMSが引き続き規格の要件を満たしていることを確認しました。しかしながら、新設された部署がマネジメントシステムの運営に大きな影響を与えました。さらに、認証機関にはこれらの変更について一切通知されていませんでした。そのため、UpNefsの認証は一時停止されました。
上記のシナリオに基づいて、次の質問に答えてください。
UpNetは、内部監査から独立性、客観性、および助言活動を確保しました。この措置は許容範囲内でしょうか?
Correct Answer: C
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
なぜ最初の接触時に重要性を考慮すべきなのでしょうか?
Correct Answer: B
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
ユーザーがバッファにストレージ容量を超えるデータを追加した際に、データ処理ツールがクラッシュしました。このインシデントは、ツールが配列の境界チェックを行えなかったことが原因でした。これはどのような脆弱性でしょうか?
Correct Answer: A
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
ISO/IEC 27001の要求事項によれば、企業はユーザー活動を記録するログに関する手順の実施状況を示す証拠を提出する必要があるでしょうか?シナリオ6を参照してください。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
ISO/IEC 27001の要求事項によれば、企業はユーザー活動を記録するログに関する手順の実施状況を示す証拠を提出する必要があるでしょうか?シナリオ6を参照してください。
Correct Answer: B
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
外部監査を実施した後、監査人は、次回の監視監査まで内部監査人が是正措置の実施状況をフォローアップすることを決定しました。これは許容範囲内でしょうか?
Correct Answer: C
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
あなたは監査チームリーダーとして、初めて第三者機関によるISMS監視監査を実施しています。現在、監査チームの別のメンバーと共に、被監査企業のデータセンターにいます。
同僚は情報セキュリティイベントと情報セキュリティインシデントの違いがよく分かっていないようです。あなたは例を挙げてその違いを説明しようと試みます。
以下のシナリオのうち、情報セキュリティインシデントと定義できるものはどれですか?(3つ)
同僚は情報セキュリティイベントと情報セキュリティインシデントの違いがよく分かっていないようです。あなたは例を挙げてその違いを説明しようと試みます。
以下のシナリオのうち、情報セキュリティインシデントと定義できるものはどれですか?(3つ)
Correct Answer: A,C,D
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
以下の項目は、自社監査における主要な作業項目です。作業を行うべき順序を示すように、各段階を並べ替えてください。


Correct Answer:

Explanation:

The correct order of the stages is:
* Prepare the audit checklist
* Gather objective evidence
* Review audit evidence
* Document findings
* Audit preparation: This stage involves defining the audit objectives, scope, criteria, and plan. The auditor also prepares the audit checklist, which is a list of questions or topics that will be covered during the audit. The audit checklist helps the auditor to ensure that all relevant aspects of the ISMS are addressed and that the audit evidence is collected in a systematic and consistent manner12.
* Audit execution: This stage involves conducting the audit activities, such as opening meeting, interviews, observations, document review, and closing meeting. The auditor gathers objective evidence, which is any information that supports the audit findings and conclusions. Objective evidence can be qualitative or quantitative, and can be obtained from various sources, such as records, statements, physical objects, or observations123.
* Audit reporting: This stage involves reviewing the audit evidence, evaluating the audit findings, and documenting the audit results. The auditor reviews the audit evidence to determine whether it is sufficient, reliable, and relevant to support the audit findings. The auditor evaluates the audit findings to determine the degree of conformity or nonconformity of the ISMS with the audit criteria. The auditor documents the audit results in an audit report, which is a formal record of the audit process and outcomes. The audit report typically includes the following elements123:
* An introduction clarifying the scope, objectives, timing and extent of the work performed
* An executive summary indicating the key findings, a brief analysis and a conclusion
* The intended report recipients and, where appropriate, guidelines on classification and circulation
* Detailed findings and analysis
* Recommendations for improvement, where applicable
* A statement of conformity or nonconformity with the audit criteria
* Any limitations or exclusions of the audit scope or evidence
* Any deviations from the audit plan or procedures
* Any unresolved issues or disagreements between the auditor and the auditee
* A list of references, abbreviations, and definitions used in the report
* A list of appendices, such as audit plan, audit checklist, audit evidence, audit team members, etc.
* Audit follow-up: This stage involves verifying the implementation and effectiveness of the corrective actions taken by the auditee to address the audit findings. The auditor monitors the progress and completion of the corrective actions, and evaluates their impact on the ISMS performance and conformity. The auditor may conduct a follow-up audit to verify the corrective actions on-site, or may rely on other methods, such as document review, remote interviews, or self-assessment by the auditee.
The auditor documents the follow-up results and updates the audit report accordingly123.
References:
PECB Candidate Handbook ISO 27001 Lead Auditor, pages 19-25
ISO 19011:2018 - Guidelines for auditing management systems
The ISO 27001 audit process | ISMS.online
質問:
X社では、3名の監査員が認証監査を実施することになりました。監査開始前に、認証機関は監査員の氏名と経歴をX社に提供しました。X社は、監査員のうち1名が元従業員であるとして、交代を要請しました。これは認められるでしょうか?
X社では、3名の監査員が認証監査を実施することになりました。監査開始前に、認証機関は監査員の氏名と経歴をX社に提供しました。X社は、監査員のうち1名が元従業員であるとして、交代を要請しました。これは認められるでしょうか?
Correct Answer: C
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
あなたはISMS監査チームのリーダーとして、顧客のデータセンターでフォローアップ監査を実施する任務を負っています。
2日間の現地調査の結果、フォローアップ監査のきっかけとなった当初の12件の軽微な不適合と1件の重大な不適合のうち、未解決のまま残っているのは軽微な不適合1件のみであると結論付けました。
あなたが取り得る行動を4つ選択してください。
2日間の現地調査の結果、フォローアップ監査のきっかけとなった当初の12件の軽微な不適合と1件の重大な不適合のうち、未解決のまま残っているのは軽微な不適合1件のみであると結論付けました。
あなたが取り得る行動を4つ選択してください。
Correct Answer: C,D,E,F
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
シナリオ6
Sinvestmentは、住宅保険、商業保険、生命保険など、幅広い保険商品を提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは、成長を続ける一方で、業界に適用される法令を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社は、ISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
/IEC 27001に準拠しており、認証を申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、監査活動を開始した。第1段階の監査活動については、Sinvestment社の要請により、文書情報のレビューを除き、現地で実施することに決定した。文書情報のレビューはリモートで行われた。
監査チームは、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、必要な文書をレビューすることから第1段階監査を開始しました。文書化された情報の評価は、その内容と管理手順に基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。質問に対し、Sinvestmentの経営陣は、全従業員に情報セキュリティ研修を実施したと回答した。
第2段階の監査は、第1段階の監査から3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が存在しないことを確認しました。
従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、会社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載された。
質問
シナリオ6によれば、監査チームがマーケティング部門のアクセス権限管理手順における不備を監査報告書に含めることは適切だったでしょうか?
Sinvestmentは、住宅保険、商業保険、生命保険など、幅広い保険商品を提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは、成長を続ける一方で、業界に適用される法令を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社は、ISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
/IEC 27001に準拠しており、認証を申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、監査活動を開始した。第1段階の監査活動については、Sinvestment社の要請により、文書情報のレビューを除き、現地で実施することに決定した。文書情報のレビューはリモートで行われた。
監査チームは、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、必要な文書をレビューすることから第1段階監査を開始しました。文書化された情報の評価は、その内容と管理手順に基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。質問に対し、Sinvestmentの経営陣は、全従業員に情報セキュリティ研修を実施したと回答した。
第2段階の監査は、第1段階の監査から3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が存在しないことを確認しました。
従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、会社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載された。
質問
シナリオ6によれば、監査チームがマーケティング部門のアクセス権限管理手順における不備を監査報告書に含めることは適切だったでしょうか?
Correct Answer: A
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
第1段階の監査において、監査チームはSinvestmentが情報セキュリティ研修および意識向上に関する記録を保有していないことを発見しました。この場合、Sinvestmentはどのような対応を取るべきでしょうか?シナリオ6を参照してください。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
第1段階の監査において、監査チームはSinvestmentが情報セキュリティ研修および意識向上に関する記録を保有していないことを発見しました。この場合、Sinvestmentはどのような対応を取るべきでしょうか?シナリオ6を参照してください。
Correct Answer: B
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).