ISO-IEC-27001-Lead-Auditor-KR 문제 81

질문:
다음 중 경영 통제를 가장 잘 정의하는 것은 무엇입니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 82

귀하는 통신사 공급업체에 대한 제3자 감시 감사를 실시하는 ISMS 감사원입니다. 귀하는 네트워크 스위치가 클라이언트에게 발송되기 전에 사전 프로그래밍되는 장비 스테이징 룸에 있습니다. 최근에 초기 구성 테스트에 실패하고 재프로그래밍을 위해 반환되는 스위치 수가 상당히 증가했다는 것을 알게 되었습니다.
수석 테스터에게 이유를 물었더니, 그녀는 '최근 ISMS 업그레이드의 결과입니다'라고 말했습니다. 업그레이드 전에는 각 기술자가 각자의 하드 카피 작업 지침을 가지고 있었습니다. 지금은 제 팀의 8명의 구성원이 클라이언트의 구성 지침에 온라인으로 액세스하기 위해 노트북 두 대를 공유해야 합니다. 이러한 지연은 기술자에게 압박을 가해 더 많은 실수를 저지르게 됩니다.
위의 정보만을 기준으로 할 때, ISO/IEC 27001:2022의 어느 조항이 부적합을 제기하기에 가장 적절할까요? 하나를 선택하세요.

ISO-IEC-27001-Lead-Auditor-KR 문제 83

개인 데이터 암호화 및 가명화 테스트가 실패했는데도 조직에서 여전히 모바일 앱을 사용하는 이유를 IT 관리자에게 묻습니다. 또한 서비스 관리자가 해당 테스트를 승인할 권한이 있는지 여부도 묻습니다.
IT 관리자는 소프트웨어 보안 관리 절차에 따라 테스트 결과를 자신이 승인해야 한다고 설명했습니다. 암호화 및 가명화 기능이 실패한 이유는 이러한 기능이 시스템 및 서비스 성능을 심각하게 저하시켰기 때문입니다. 이를 해결하기 위해서는 추가로 150%의 리소스가 필요합니다. 서비스 관리자는 접근 제어가 충분히 효과적이며 허용 가능한 수준이라고 판단하여 승인서에 서명했습니다.
의료진 중 한 명의 휴대전화를 샘플링하여 ABC사의 의료 모바일 앱 버전 1.01이 설치되어 있는 것을 확인했습니다. 또한 버전 1.01에는 테스트 기록이 없는 것을 확인했습니다.
IT 관리자는 잦은 랜섬웨어 공격 때문에 외주를 준 모바일 앱 개발 업체가 테스트를 거친 소프트웨어에 대해 무료로 마이너 업데이트를 제공하고, 업데이트된 소프트웨어를 긴급 배포했으며, 보안 기능에 아무런 영향이 없을 것이라는 구두 보증을 했다고 설명했습니다.
20년간의 정보 보안 경력을 바탕으로 볼 때, 재시험은 필요하지 않습니다.
감사 결과를 준비하고 있습니다. 다음 중 맞는 두 가지 옵션을 선택하세요.
* 부적합 사항(NC)은 없습니다. IT 관리자는 자신의 역량을 완벽하게 입증했습니다. (7.2항 ​​관련)

ISO-IEC-27001-Lead-Auditor-KR 문제 84

귀하는 교육 중인 감사원을 지도하는 숙련된 ISMS 감사팀 리더입니다. 귀하의 팀은 방금 모바일 통신 공급업체에 대한 제3자 감시 감사를 완료했습니다. 교육 중인 감사원이 마감 회의를 어떻게 준비할 것인지 묻습니다. 다음 중 적절한 답변은 4가지입니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 85

감사팀 리더는 올해 초 제3자 감시 감사를 완료한 후 후속 감사를 계획하고 있습니다. 그들은 시정 조치를 고려하기 전에 시정이 필요한 불일치 사항을 확인하기로 결정했습니다.
아래 설명을 기준으로 볼 때, 감시 과정에서 발견된 불일치 사항에 대한 시정 사항은 다음 중 어느 것입니까?