PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor日本語版) - ISO-IEC-27001-Lead-Auditor日本語 Free Exam Questions

QUESTION NO: 1
質問
ISO/IEC 27001認証監査において、監査チームリーダーは確立された監査実施のためのベストプラクティスに従わなかった。さらに、ISMSの複雑な領域を評価するために必要な専門知識が不足していたため、最適な結果が得られなかった。監査結果は報告されたものの、監査の一部領域は不十分であり、監査は要求された手順に完全に準拠していないと判断された。
このシナリオは、不法行為の場合、どの程度の責任を伴うものと言えるでしょうか?

Correct Answer: C Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 2
質問:
認証機関の子会社であるFinnco社は、ある組織にISMSコンサルティングサービスを提供した。
このような状況を踏まえると、認証機関はいつ組織を認証できるのでしょうか?

Correct Answer: C Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 3
以下の選択肢のうち、ステージ2の第三者監査の主な目的を最もよく表しているのはどれですか?

Correct Answer: A Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 4
シナリオ 5: ロンドンの保険会社 Cobt は、さまざまな商業保険、産業保険、生命保険ソリューションを提供しています。近年、Cobt の顧客数は大幅に増加しました。処理すべきデータ量が膨大になったため、同社は ISO/IEC 27001 の認証を取得することで、情報のセキュリティを確保し、継続的な改善への取り組みを示す多くのメリットが得られると判断しました。同社は定期的なリスク評価の実施には精通していましたが、ISMS の導入は日々の業務に大きな変化をもたらしました。リスク評価プロセス中に、組織の内部統制メカニズムによって検出または防止されずに重大な欠陥が発生するリスクが特定されました。
同社はISMSを導入するための方法論に従い、わずか数か月後には運用可能なISMSを導入しました。ISMSの導入が成功した後、CobtはISO/IEC 27001認証を申請しました。経験豊富な監査員であるサラが監査に割り当てられました。監査提案を徹底的に分析した後、サラは監査チームリーダーとしての責任を受け入れ、すぐにCobtに関する一般的な情報の収集を開始しました。彼女は監査基準と目的を確立し、監査を計画し、監査チームメンバーの責任を割り当てました。
サラは、Cobtが多様な商業および保険ソリューションを提供することで大幅に拡大したが、依然として一部の手動プロセスに依存していることを認めた。そのため、彼女の最初の焦点は、同社が情報セキュリティリスクをどのように管理しているかについての情報を収集することであった。サラは、監査の一部として当初合意されていたように、オフサイトレビューのリスク管理に関連する情報へのアクセスを要求するためにCobtの担当者に連絡した。しかし、Cobtは後に、そのような情報は社外からアクセスするには機密性が高すぎると主張して拒否した。この拒否は、特に被監査者の可用性と協力、および証拠へのアクセスに関して、監査の実現可能性について懸念を引き起こした。さらに、Cobtは監査スケジュールについて懸念を示し、それが同社が行った最近の変更を適切に反映していないと述べた。監査中に実行されるアクションは最初の範囲にのみ適用され、監査範囲で行われた最新の変更を網羅していないことを指摘した。サラはまた、拒否された情報が監査の目的にとって重要であることを考慮して、状況の重要性を評価した。この場合、Cobtによる拒否は、監査の完全性と合理的な保証を提供する能力について疑問を生じさせた。こうした状況を受け、サラは認証契約締結前に監査業務から撤退することを決定し、その旨をCobt社および認証機関に伝えました。この決定は、監査原則の遵守と透明性の維持を確実にするためであり、サラがこれらの原則を一貫して遵守するという強い意志を示すものです。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
シナリオ5に基づき、コブト社は監査スケジュールが監査範囲の最近の変更を適切に反映していないと述べました。この場合、サラはどうすべきでしょうか?

Correct Answer: B Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 5
シナリオ 5: ロンドンの保険会社 Cobt は、さまざまな商業保険、産業保険、生命保険ソリューションを提供しています。近年、Cobt の顧客数は大幅に増加しました。処理すべきデータ量が膨大になったため、同社は ISO/IEC 27001 の認証を取得することで、情報のセキュリティを確保し、継続的な改善への取り組みを示す多くのメリットが得られると判断しました。同社は定期的なリスク評価の実施には精通していましたが、ISMS の導入は日々の業務に大きな変化をもたらしました。リスク評価プロセス中に、組織の内部統制メカニズムによって検出または防止されずに重大な欠陥が発生するリスクが特定されました。
同社はISMSを導入するための方法論に従い、わずか数か月後には運用可能なISMSを導入しました。ISMSの導入が成功した後、CobtはISO/IEC 27001認証を申請しました。経験豊富な監査員であるサラが監査に割り当てられました。監査提案を徹底的に分析した後、サラは監査チームリーダーとしての責任を受け入れ、すぐにCobtに関する一般的な情報の収集を開始しました。彼女は監査基準と目的を確立し、監査を計画し、監査チームメンバーの責任を割り当てました。
サラは、Cobtが多様な商業および保険ソリューションを提供することで大幅に拡大したが、依然として一部の手動プロセスに依存していることを認めた。そのため、彼女の最初の焦点は、同社が情報セキュリティリスクをどのように管理しているかについての情報を収集することであった。サラは、監査の一部として当初合意されていたように、オフサイトレビューのリスク管理に関連する情報へのアクセスを要求するためにCobtの担当者に連絡した。しかし、Cobtは後に、そのような情報は社外からアクセスするには機密性が高すぎると主張して拒否した。この拒否は、特に被監査者の可用性と協力、および証拠へのアクセスに関して、監査の実現可能性について懸念を引き起こした。さらに、Cobtは監査スケジュールについて懸念を示し、それが同社が行った最近の変更を適切に反映していないと述べた。監査中に実行されるアクションは最初の範囲にのみ適用され、監査範囲で行われた最新の変更を網羅していないことを指摘した。サラはまた、拒否された情報が監査の目的にとって重要であることを考慮して、状況の重要性を評価した。この場合、Cobtによる拒否は、監査の完全性と合理的な保証を提供する能力について疑問を生じさせた。こうした状況を受け、サラは認証契約締結前に監査業務から撤退することを決定し、その旨をCobt社および認証機関に伝えました。この決定は、監査原則の遵守と透明性の維持を確実にするためであり、サラがこれらの原則を一貫して遵守するという強い意志を示すものです。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
Cobt社は前回のリスク評価でどのようなリスクを特定しましたか?

Correct Answer: B Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 6
監査人の能力は、知識とスキルの組み合わせです。以下の活動のうち、主に「知識」に関連するものはどれですか?(2つ選択)

Correct Answer: A,D Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 7
質問:
なぜ最初の接触時に重要性を考慮すべきなのでしょうか?

Correct Answer: B Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 8
シナリオ3:Rebuildyはタイのバンコクに拠点を置く建設会社で、住宅の設計、建設、保守を専門としています。機密性の高いプロジェクトデータと顧客情報のセキュリティを確保するため、RebuildyはISO/IEC 27001に基づくISMS(情報セキュリティマネジメントシステム)を導入することを決定しました。これには、情報セキュリティリスクの包括的な理解、明確な継続的改善アプローチ、および堅牢なビジネスソリューションが含まれます。
ISMS導入の成果を以下に示します。
情報セキュリティは、一連のセキュリティ対策を適用し、ポリシー、プロセス、手順を確立することによって実現されます。
セキュリティ対策はリスク評価に基づいて実施され、リスクを排除または許容可能なレベルまで低減することを目的としています。
*すべてのプロセスは、計画・実行・評価・改善(PDCA)モデルに基づき、ISMSの継続的な改善を保証します。
情報セキュリティポリシーは、最良のセキュリティ慣行に基づいて作成されたセキュリティマニュアルの一部であるため、単独の文書ではありません。
情報セキュリティに関する役割と責任は、すべての従業員の職務記述書に明確に記載されています。
*ISMSの経営陣によるレビューは、計画された間隔で実施されます。
Rebuildy は、2 回の中間経営レビューと 1 回の年次内部監査を経て認証を申請しました。認証監査の前に、Rebuildy の元従業員の 1 人が監査チームのメンバーの 1 人に近づき、Rebuildy には会社が隠蔽しようとしているセキュリティ上の問題がいくつかあると伝えました。元従業員は文書化された証拠を監査チームのメンバーに提示しました。Rebuildy の主要顧客である Electra も同じ問題について証拠を提出し、監査人は元従業員の証拠ではなくこの証拠を採用することにしました。監査チームのメンバーは監査が完了するまで Electra と連絡を取り続け、監査中に発見された不適合について話し合いました。Electra はこれらの発見を裏付ける追加の証拠を提供しました。
監査の開始時に、監査チームは同社の経営陣にインタビューを行った。インタビューでは、経営陣のISMS導入への取り組みなどについて話し合われた。これらの話し合いから得られた証拠は書面による確認書に記録され、RebuildyがISO/IEC 27001のいくつかの条項に適合しているかどうかを判断するために使用された。Electraから得られた文書化された証拠は、不適合報告書とともに監査報告書に添付された。特に、以下の不適合が検出された。
会社の財務報告システムにおいて、不適切なユーザーアクセス制御設定が検出されました。
独立した情報セキュリティポリシーは策定されていません。代わりに、当社はセキュリティに関するベストプラクティスに基づいて作成されたセキュリティマニュアルを使用しています。
監査チームからこれらの文書を受け取った後、チームリーダーはRebuildyの経営陣と面会し、監査結果を報告した。監査チームは、財務報告システムと独立した情報セキュリティポリシーの欠如に関する調査結果を報告した。経営陣は調査結果に不満を表明し、監査チームリーダーの行動はプロ意識に欠けると示唆し、交代を要求する可能性を示唆した。プレッシャーを受けた監査チームリーダーは、検出された不適合の重要性を軽視するために経営陣と協力することにした。その結果、監査チームリーダーは報告書をより好ましい内容に修正し、Rebuildyのコンプライアンス問題の真の深刻さを誤って伝えてしまった。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
監査人が、元従業員から提供された証拠よりも、エレクトラ社から提供された証拠を優先的に保管することは許容されるでしょうか?

Correct Answer: A Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 9
文を最も適切に完成させる語句を選択してください。
Correct Answer:

Explanation:
A third-party audit is an independent assessment of an organisation's management system by an external auditor, who is not affiliated with the organisation or its customers. The auditor verifies that the management system meets the requirements of a specific standard, such as ISO 27001, and evaluates its effectiveness and performance. The auditor also identifies any strengths, weaknesses, opportunities, or risks of the management system, and provides recommendations for improvement. The purpose of a third-party audit is to provide an objective and impartial evaluation of the organisation's management system, and to inform a certification decision by a certification body. A certification body is an organisation that grants a certificate of conformity to the organisation, after reviewing the audit report and evidence, and confirming that the management system meets the certification criteria. A certification decision is the outcome of the certification process, which can be positive (granting, maintaining, renewing, or expanding the scope of certification) or negative (suspending, withdrawing, or reducing the scope of certification). References:
* PECB Candidate Handbook ISO 27001 Lead Auditor, pages 19-25
* ISO 19011:2018 - Guidelines for auditing management systems
* The ISO 27001 audit process | ISMS.online
QUESTION NO: 10
シナリオ2
ナイト社は、米国カリフォルニア州北部を拠点とする電子機器メーカーで、ビデオゲーム機を開発している。
世界中に300名以上の従業員を擁するナイト社は、創立5周年を記念して、国際市場をターゲットとした次世代ゲームシステム「G-Console」を発表しました。G-Consoleは2021年最高のメディアマシンと位置づけられており、プレイヤーに最高のゲーム体験を提供します。本体にはVRヘッドセット2台、ゲームソフト2本、その他特典が同梱されます。
長年にわたり、同社は誠実さ、正直さ、そして顧客への敬意において高い評価を築いてきました。顧客志向の企業であることに加え、ナイト社はその品質の高さからゲーム業界内で広く認知されています。
世界有数のビデオゲーム機開発企業であるナイト社は、悪意のある活動の標的となることが少なくありません。そのため、ISO/IEC 27001に基づいた情報セキュリティマネジメントシステム(ISMS)を導入し、その適用範囲を毎週の会議で全従業員に周知徹底しています。
しかし最近、ナイト社はハッカーによる機密情報の漏洩というセキュリティ侵害に見舞われた。これを受け、インシデント対応チーム(IRT)は直ちにシステムと事件の詳細について徹底的な調査を開始した。当初、IRTは従業員が脆弱なパスワードを使用していたため、ハッカーが容易にアカウントにアクセスできたのではないかと疑った。さらに調査を進めた結果、ハッカーが認証に平文パスワードを使用するファイル転送プロトコル(FTP)の通信を傍受していたことが判明した。
今回のセキュリティインシデントを受け、IRT(インシデント対応チーム)の勧告に従い、ナイト社はFTPプロトコルをセキュアシェル(SSH)プロトコルに置き換えることを決定しました。この変更により、傍受された通信はすべて暗号化され、セキュリティが大幅に向上します。
これらの変更を実施した後、ナイト社はリスク評価を実施し、対策の実施によって同様の事故のリスクが最小限に抑えられたことを確認した。リスク評価の結果に基づき、リスクに対処するための対策を選択した。
質問
IRTによるFTPに関する調査結果は、情報セキュリティの観点からどのような意味を持つのでしょうか?

Correct Answer: C Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 11
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
監査チームは、Sinvestment社の要請に基づき、同社の文書情報を現地で確認しました。これは許容範囲内でしょうか?

Correct Answer: A Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 12
シナリオ7:ローシーは、ニュージャージー州とニューヨーク市にオフィスを構える大手法律事務所です。50名以上の弁護士が、企業法務、商法、知的財産、銀行業務、金融サービスなど、幅広い分野で高度な法的サービスを顧客に提供しています。同社は、情報セキュリティのベストプラクティスを実践し、技術開発の最新動向を常に把握することで、市場において確固たる地位を築いていると確信しています。
Lawsyは、ISMS(情報セキュリティマネジメントシステム)の導入、評価、内部監査を、2年間にわたり厳密に実施してきた。
現在、彼らは知名度が高く信頼できる認証機関であるISMAにISO/IEC 27001認証の申請を行っている。
第1段階の監査では、監査チームは導入期間中に作成されたすべてのISMS文書をレビューした。
彼らはまた、経営陣によるレビューや内部監査の記録を精査し、評価した。
Lawsy社は、不適合に対する是正措置が必要に応じて実施されたことを示す証拠記録を提出したため、監査チームは内部監査担当者にインタビューを実施した。インタビューでは、内部監査計画と手順に関する詳細な情報が得られ、内部監査の適切性と頻度が検証された。
監査チームは、情報セキュリティポリシーやリスク評価基準などの戦略文書の検証を継続した。情報セキュリティポリシーのレビュー中に、チームは、ガバナンスフレームワーク(すなわち情報セキュリティポリシー)を説明する文書化された情報と手順との間に矛盾があることに気づいた。
従業員は職場外にノートパソコンを持ち出すことが許可されていたものの、Lawsy社にはそのような場合のノートパソコンの使用に関する手順が定められていなかった。社内規定にはノートパソコンの使用に関する一般的な情報しか記載されていなかった。同社は、ノートパソコンに保存されている情報の機密性と完全性を保護するために、従業員の常識に頼っていた。この問題は、第1段階監査報告書に記載されている。
第1段階の監査が完了すると、監査チームリーダーは監査計画書を作成した。この計画書には、監査の目的、範囲、基準、および手順が記載されている。
第2段階の監査において、監査チームは情報セキュリティポリシーを作成した情報セキュリティマネージャーにインタビューを行った。彼は、第1段階で指摘された問題点について、Lawsy社が3ヶ月ごとに情報セキュリティに関する必須の研修と啓発セッションを実施していると述べて正当化した。
面接後、監査チームは従業員研修記録50件のうち15件を調査し、Lawsy社が研修および意識向上に関するISO/IEC 27001の要件を満たしていると結論付けた。この結論を裏付けるため、調査対象となった従業員研修記録のコピーを作成した。
上記のシナリオに基づいて、次の質問に答えてください。
監査人は、監査完了後に従業員研修記録のコピーを保管すべきでしょうか?シナリオ7を参照してください。

Correct Answer: C Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).
QUESTION NO: 13
シナリオ4
SendPayは、代理店や金融機関のネットワークを通じてグローバルな送金サービスを提供する金融サービス会社です。市場に参入したばかりのSendPayは、昨年ローンチした手数料無料のデジタルプラットフォームを通じて、最高品質のサービスを提供することを目指しています。このプラットフォームにより、顧客はスマートフォンやノートパソコンを使っていつでも送金や受金を行うことができます。当時、SendPayはソフトウェアの運用を外部チームに委託しており、そのチームは同社の技術インフラも管理していました。
同社は、ISMS(情報セキュリティマネジメントシステム)を導入してからほぼ1年後、最近ISO/IEC 27001認証の申請を行った。
監査中、監査担当者はSendPayのアウトソーシング業務の検証に重点を置き、特にアウトソーシング先企業が担当するソフトウェア開発と技術インフラの保守について調査した。
彼らは体系的なアプローチを採用し、SendPayのアウトソーシング業務の品質監視プロセスをレビューおよび評価しました。これには、同社が契約上の義務を履行しているかどうかの確認、アウトソーシング先との契約における適切なガバナンス手順の確保、およびアウトソーシング契約の予期される、または予期されない終了に備えたSendPayの計画の評価が含まれていました。
しかしながら、監査人は、SendPayのプロトコルがアウトソーシング契約の予期せぬキャンセルに対する対応策を十分に網羅していないことをさりげなく指摘した。さらに、SendPayが任命した技術専門家が監査人を支援し、監査対象のアウトソーシング業務に関する具体的な知識と専門知識を提供した。
監査チームは、確立された目標との整合性を確保するため、従業員がISMSに関して受けた研修時間を算出しました。また、監査中に採取したサンプルに基づいて情報セキュリティインシデントの平均解決時間を算出し、SendPayのインシデント管理の実践に関する貴重な知見を得ました。さらに、監査担当者は、監査中に収集された証拠の信頼性を評価しました。監査証拠の信頼性に影響を与えるいくつかの要因を考慮しました。例えば、監視カメラの映像は写真よりも客観的な証拠となります。また、タイミングも信頼性に重​​要な役割を果たし、取引記録などの仕組みによって証拠の信頼性が高まります。
SendPayは、業務の効率化と拡張性向上のためにクラウドベースのプラットフォームを利用しています。しかし、監査の際、監査人はリソースの制約からSendPayに対しクラウド活動のインベントリの提出を求めず、SendPayの説明に依拠しました。
質問
監査プロセスにおいて、監査人はSendPayのISMSの様々な側面を検証するために、どのような種類の証拠を利用しましたか?シナリオ4を参照してください。

Correct Answer: B Vote an answer
Explanation: Only visible for Actual4test members. You can sign-up / login (it's free).

QUALITY AND VALUE

Actual4test Practice Exams are written to the highest standards of technical accuracy, using only certified subject matter experts and published authors for development - no all study materials.

Tested and Approved

We are committed to the process of vendor and third party approvals. We believe professionals and executives alike deserve the confidence of quality coverage these authorizations provide.

Easy to Pass

If you prepare for the exams using our Actual4test testing engine, It is easy to succeed for all certifications in the first attempt. You don't have to deal with all dumps or any free torrent / rapidshare all stuff.

Try Before Buy

Actual4test offers free demo of each product. You can check out the interface, question quality and usability of our practice exams before you decide to buy.