PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor Korean Version) - ISO-IEC-27001-Lead-Auditor Korean Exam Practice Test

CMM은 무엇을 뜻하나요?
Correct Answer: D Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
질문
다음 중 품질 검토를 위한 문서 템플릿에 필수 요소가 아닌 것은 무엇입니까?
Correct Answer: C Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
귀하가 근무하는 데이터 센터는 현재 ISO/IEC27001:2022 인증을 추진하고 있습니다. 귀하의 최초 인증 방문을 준비하기 위해 귀하 그룹 내의 다른 데이터 센터에서 근무하는 동료가 여러 내부 감사를 수행했습니다. 그들은 올해 초에 자체 ISO/IEC 27001:2022 인증을 획득했습니다.
귀사는 방금 내부 ISMS 감사원 자격을 취득했으며, 관리자는 외부 인증 기관이 도착하기 전에 최종 확인 차원에서 감사 프로세스와 감사 결과를 검토해 달라고 요청했습니다.
다음 중 ISO/IEC 27001:2022 요구 사항에 대한 적합성과 관련하여 우려되는 네 가지는 무엇입니까?
Correct Answer: A,B,D,G Vote an answer
시나리오 8
트러스팅고는 2010년부터 에스토니아에서 은행 및 금융 서비스를 제공해 왔습니다. 전국적으로 30개의 지점과 100대 이상의 ATM 네트워크를 보유하고 있습니다. 엄격한 데이터 보안 및 개인정보 보호 규정을 준수하기 위해 ISO/IEC 27001 기반의 정보 보안 관리 시스템(ISMS)을 구축하여 보안 강화, 위험 관리 개선 및 법적 요구 사항 준수를 실현하고 있습니다.
ISMS를 성공적으로 구현한 지 9개월 후, 트러스팅고는 독립 인증 기관을 통해 ISO/IEC 27001 기반의 ISMS 인증을 획득하기로 결정했습니다. 인증 심사에는 트러스팅고의 시스템, 프로세스 및 기술이 포함되었습니다.
감사팀은 1단계 및 2단계 감사를 합동으로 실시했으며, 여러 가지 부적합 사항을 발견했습니다.
첫 번째 부적합 사항은 트러스팅고의 정보 라벨링과 관련이 있었습니다. 이 회사는 정보 분류 체계는 갖추고 있었지만 정보 라벨링 절차는 없었습니다. 그 결과, 동일한 수준의 보호가 필요한 문서들이 서로 다른 라벨로 표시되었습니다.
이러한 부적합 사항은 미디어 취급에도 영향을 미쳤습니다. 감사팀은 샘플링을 통해 50%가 부적합하다는 결론을 내렸습니다.
민감한 정보가 저장된 이동식 저장 매체 200개가 기밀 정보로 잘못 분류되었습니다. 정보 분류 체계에 따르면 기밀 정보는 이동식 저장 매체에 저장할 수 있지만, 민감한 정보는 저장하는 것이 엄격히 금지되어 있습니다.
감사팀은 부적합 보고서를 작성하고 트러스팅고 담당자들과 감사 결과를 논의했으며, 트러스팅고 담당자들은 발견된 부적합 사항에 대한 조치 계획을 2개월 이내에 제출하기로 합의했습니다.
인증 권고는 시정 조치 제출을 조건으로 하므로, 트러스팅고는 이러한 부적합 사항을 어떻게 해결할 것인지 보여주는 시정 조치 계획을 제출해야 합니다. 트러스팅고는 심사팀장이 제안한 해결책을 수용하여 정보 라벨링 절차를 수립하고 이동식 저장 매체 절차를 업데이트함으로써 부적합 사항을 해결했습니다.
심사 완료 후 2주 만에 트러스팅고는 일반적인 개선 계획을 제출했습니다. 이 계획은 발견된 부적합 사항과 취해진 시정 조치를 다루었지만, 각 부적합 사항에 대한 구체적인 조치 단계가 부족했고, 영향을 받은 시스템, 통제 또는 운영에 대한 구체적인 정보도 포함하지 않았습니다. 심사팀은 개선 계획을 평가했지만, 트러스팅고는 인증에 대해 부정적인 권고를 받았습니다.
질문
어떤 옵션이 인증에 대한 부정적인 권고를 정당화합니까? 시나리오 8을 참조하십시오.
Correct Answer: A Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
시나리오 4: 브랜딩은 미국에서 가장 유명한 기업들과 협력하는 마케팅 회사입니다.
내부 비용 절감을 위해 브랜딩(Branding)은 2년 이상 소프트웨어 개발 및 IT 헬프데스크 운영을 테크볼로지(Techvology)에 아웃소싱해 왔습니다. 필요한 전문성을 갖춘 테크볼로지는 브랜딩의 소프트웨어, 네트워크 및 하드웨어 요구 사항을 관리합니다. 브랜딩은 정보 보안 관리 시스템(ISMS)을 구축하고 ISO/IEC 27001 인증을 획득하여 높은 수준의 정보 보안 유지를 위한 노력을 입증하고 있습니다. 또한, 아웃소싱 운영의 보안이 ISO/IEC 27001 인증 요건을 준수하는지 확인하기 위해 테크볼로지에 대한 감사를 적극적으로 실시하고 있습니다.
지난 감사에서 브랜딩의 감사팀은 감사 대상 프로세스와 감사 일정을 정의했습니다. 특히 지난 한 해 동안 테크볼로지가 보고한 두 건의 정보 보안 사고를 고려하여 증거 기반 접근 방식을 채택했습니다. 감사의 초점은 이러한 사고에 대한 대응 방식과 아웃소싱 계약 조건 준수 여부를 평가하는 것이었습니다. 감사는 테크볼로지의 아웃소싱 운영 품질 모니터링 방식에 대한 종합적인 검토로 시작되었으며, 제공된 서비스가 브랜딩의 기대치와 합의된 기준을 충족하는지 평가했습니다. 감사팀은 또한 테크볼로지가 양사 간에 체결된 계약 요건을 준수했는지 여부를 확인했습니다. 이를 위해 아웃소싱 계약의 조항을 철저히 검토하여 정보 보안 조치를 포함한 모든 측면이 준수되고 있는지 확인했습니다.
또한, 이번 감사에는 테크놀로지(Techvology)가 아웃소싱 운영 및 기타 조직을 관리하는 데 사용하는 거버넌스 프로세스에 대한 심층적인 평가가 포함되었습니다. 이는 브랜딩(Branding)이 아웃소싱 계약과 관련된 잠재적 위험을 완화하기 위한 적절한 통제 및 감독 메커니즘이 마련되어 있는지 확인하는 데 매우 중요합니다.
감사팀은 테크볼로지의 다양한 직급 직원들을 대상으로 인터뷰를 진행하고 사고 해결 기록을 분석했습니다. 또한, 테크볼로지는 직원들을 대상으로 사고 관리 관련 인식 교육을 실시했다는 증거 자료를 제출했습니다. 수집된 정보를 바탕으로 감사팀은 두 건의 정보 보안 사고 모두 담당 직원의 역량 부족으로 인해 발생했다고 판단했습니다. 따라서 감사팀은 해당 사고에 연루된 직원들의 인사 파일을 열람하여 관련 경력, 자격증, 교육 이수 기록 등 역량을 입증할 수 있는 자료를 검토하고자 했습니다.
브랜딩의 감사팀은 확보된 증거의 타당성을 면밀히 평가하고, 문서화된 정보의 신뢰성을 의심하게 하거나 모순될 수 있는 증거가 있는지 주의 깊게 살폈습니다. 테크볼로지 감사 과정에서도 감사팀은 이러한 접근 방식을 유지하며, 사건 해결 기록을 면밀히 검토하고 다양한 직급과 직무의 직원들을 대상으로 심층 인터뷰를 진행했습니다. 감사팀은 테크볼로지 담당자의 말을 그대로 사실로 받아들이지 않고, 사건 관리 프로세스에 대한 담당자의 주장을 뒷받침할 구체적인 증거를 적극적으로 모색했습니다.
위 시나리오를 바탕으로 다음 질문에 답하시오.
질문:
감사인은 아웃소싱 운영에 대한 감사 절차를 성실히 준수했습니까?
Correct Answer: C Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
특정 물리적 자산에 파란색 스티커가 보이네요. 이게 무슨 뜻인가요?
Correct Answer: B Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
데이터의 무결성은 다음을 의미합니다.
Correct Answer: B Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
ISMS 감사팀 리더로서, 귀하는 온라인 리테일러를 대신하여 국제 물류 회사에 대한 제2자 감사를 실시하고 있습니다. 감사 중에 귀하의 팀원 중 한 명이 ISO/IEC 27001:2022 부록 A의 제어 5.18(접근 권한)과 관련된 불일치 사항을 보고했습니다. 그녀는 지난 3개월 동안 떠난 20명의 서버 접근 프로토콜을 제거하는 데 최대 1주일이 걸렸지만 정책에 따라 떠난 후 24시간 이내에 접근 권한을 제거해야 한다는 증거를 발견했습니다.
가장 좋은 단어(들)로 문장을 완성하세요, dick 완성하고 싶은 빈칸에 빨간색으로 강조 표시한 다음 아래 옵션에서 해당 텍스트를 클릭하세요. 또는 해당 빈칸에 옵션을 끌어다 놓을 수 있습니다.
Correct Answer:

Explanation:
The purpose of including access rights in an information management system to ISO/IEC 27001:2022 is to provide, review, modify and remove these permissions in accordance with the organisation' s policy and rules for access control.
Access rights are the permissions granted to users or groups of users to access, use, modify, or delete information assets. Access rights should be aligned with the organisation's access control policy, which defines the objectives, principles, roles, and responsibilities for managing access to information systems.
Access rights should also follow the organisation's rules for access control, which specify the criteria, procedures, and controls for granting, reviewing, modifying, and revoking access rights. The purpose of including access rights in an information management system is to ensure that only authorised users can access information assets according to their business needs and roles, and to prevent unauthorised or inappropriate access that could compromise the confidentiality, integrity, or availability of information assets. References:
* ISO/IEC 27001:2022 Annex A Control 5.181
* ISO/IEC 27002:2022 Control 5.182
* CQI & IRCA Certified ISO/IEC 27001:2022 Lead Auditor (Information Security Management Systems) Training Course3
감사팀 리더는 감사팀 구성원들의 지식의 잠재적 격차를 메울 수 있도록 기술 전문가를 감사팀의 일원으로 참여시키기로 결정했습니다. 이 경우 감사팀 리더는 무엇을 고려해야 합니까?
Correct Answer: B Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).