PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor中文版) Sample Questions:
1. 您正在對提供醫療保健服務的住宅療養院進行 ISMS 審核。審計計劃的下一步是驗證資訊安全事件管理流程。 IT 安全經理介紹資訊安全事件管理程序(文件參考 ID:ISMS_L2_16,版本 4)。
您查看了文件並注意到一條聲明「任何資訊安全漏洞、事件和事故應在發現後 1 小時內報告給聯絡點 (PoC)」。在訪談員工時,您發現對「弱點、事件和事故」一詞的含義的理解存在差異。
IT安全經理解釋說,6個月前曾舉辦過一次線上「資訊安全處理」培訓研討會。所有受訪的人都參加並通過了報告練習和課程考核。
您想進一步調查其他領域以收集更多審計證據。選擇三個不是有效審計追蹤的選項。
A) 收集更多證據,說明如何隔離發生資訊安全事件的區域,以便在中斷期間維護資訊安全(與控制 A.5.29 相關)
B) 收集更多證據以確定 ISO 27035(資訊安全事件管理)是否用作內部稽核標準
C) 收集更多有關組織如何測試業務連續性計畫的證據。 (與控制 A.5.30 相關)
D) 收集更多關於組織如何管理監控漏洞的聯絡點 (PoC) 的證據。 (與第 8.1 條相關)
E) 收集更多關於組織如何進行資訊安全事件訓練的證據並評估其有效性。 (與第 7.2 條相關)
F) 收集更多證據證明資訊安全政策中是否包含術語和定義。 (與控制 5.32 相關)
G) 收集更多關於如何透過適當管道報告資訊安全事件的證據(與控制 A.6.8 相關)
H) 收集更多關於組織如何從資訊安全事件中學習並做出改進的證據。 (與控制 A.5.27 相關)
2. 下列哪兩項是有效的審計結論?
A) ISMS 政策已有效傳達給組織
B) ISMS 入門訓練不提供惡意軟體預防的指導
C) 風險登記冊自 202X 年 6 月以來尚未更新
D) 兩次內部審核的糾正措施尚未完成
E) 組織的 ISMS 目標符合 ISO/IEC 27001:2022 的要求
F) 適用範圍基於 ISO/IEC 27001 2013 版,而非 2022 版
3. 當審核團隊的另一位成員向您尋求澄清時,您正在進行第三方監督審核。他們被要求評估組織對控制 5.7 - 威脅情報的應用。他們知道這是 2022 年版 ISO/IEC 中引入的新控制措施之一
27001,他們希望確保正確審核控制。
他們準備了一份清單來協助他們進行審核,並希望您確認他們計劃的活動符合控制要求。
下列哪三個選項代表有效的審計追蹤?
A) 我將確保將產生威脅情報的任務分配給組織的內部稽核團隊
B) 我將與高階主管交談,以確保所有員工都意識到報告威脅的重要性
C) 我將檢查是否積極使用威脅情報來保護組織資訊資產的機密性、完整性和可用性
D) 我將檢視組織的威脅情報流程,並確保對此進行完整記錄
E) 我將確保採取適當措施,向最高管理階層通報目前威脅情報安排的有效性
F) 我將確定在威脅情報的生成中是否使用內部和外部資訊來源
G) 我將確保組織的風險評估流程從有效的威脅情報開始
H) 我將回顧如何收集和評估與資訊安全威脅相關的資訊以產生威脅情報
4. 場景 8:苔絲
一個。 Malik 和 Michael 是一個由安全、合規以及業務規劃和策略領域的獨立且合格的專家組成的審計團隊。他們被指派到一家大型網頁設計公司Clastus進行認證審核。他們在進行審計時表現出了出色的職業道德,包括公正和客觀。這一次,Clastus 確信,如果獲得 ISO/IEC 27001 認證,他們將領先一步。
審計團隊負責人 Tessa 擁有審計專業知識,並且在 IT 相關問題、合規性和治理方面擁有非常成功的背景。馬利克擁有組織規劃和風險管理背景。他的專業知識依賴於對組織的安全控制及其風險承受能力的綜合和分析水平,以準確描述組織內部的風險水平 另一方面,Michael 是通過遵循嚴格的標準化程序進行控制評估的實際安全性的專家。
在執行所需的審計活動後,泰莎發起了一次審計團隊會議,他們分析了邁克爾的一項發現,以客觀、準確地就該問題做出決定。 Michael 遇到的問題是組織日常運作中的一個小問題,他認為這是由組織的一名 IT 技術人員造成的,因此,Tessa 會見了高層管理人員,並在他們詢問了責任人姓名後,告訴他們誰應該對這一問題負責,為了方便澄清和理解,Tessa 在審核的最後一天召開了結束會議。在這次會議上,她向 Clastus 管理層報告了發現的不符合情況。然而,Tessa 收到建議,避免在 Clastus 認證審核的審核報告中提供不必要的證據,確保報告保持簡潔並專注於關鍵發現。
根據審查的證據,審核小組起草了審核結論,並決定在授予認證之前必須對該組織的兩個領域進行審核。這些決定後來被提交給被審計方,但被審計方不接受調查結果並提議提供更多資訊。儘管受審計方提出了意見,但審計員已經決定接受認證建議,因此沒有接受補充資訊。被審計單位的高階主管堅持審計結論並不代表事實,但審計小組仍堅持他們的決定。
根據上述情景,回答以下問題:
審計小組沒有接受Clastus的補充訊息,因為他們已經提出了認證建議。這可以接受嗎?
A) 不,審核員不應在認證建議決定中考慮與受審核方討論後產生的修訂
B) 是的,一旦審核團隊決定認證建議,他們就不能接受任何其他信息
C) 否,如果受審核方不同意認證建議,可以提供更多信息
5. 以下關於 ISMS 範圍的選項哪一個是正確的?
A) ISMS 範圍應作為記錄資訊提供
B) ISMS 範圍應確保持續改進
C) ISMS 範圍應與組織的策略方向相容
Solutions:
Question # 1 Answer: B,D,F | Question # 2 Answer: A,E | Question # 3 Answer: C,D,F | Question # 4 Answer: C | Question # 5 Answer: A |