ISO-IEC-27001-Lead-Auditor-KR 문제 11

빅데이터와 같은 새로운 기술을 사용하면 감사에 어떤 영향을 미치나요?

ISO-IEC-27001-Lead-Auditor-KR 문제 12

ISMS 감사팀 리더로서, 귀하는 온라인 리테일러를 대신하여 국제 물류 회사에 대한 제2자 감사를 실시하고 있습니다. 감사 중에 귀하의 팀원 중 한 명이 ISO/IEC 27001:2022 부록 A의 제어 5.18(접근 권한)과 관련된 불일치 사항을 보고했습니다. 그녀는 지난 3개월 동안 떠난 20명의 서버 접근 프로토콜을 제거하는 데 최대 1주일이 걸렸지만 정책에 따라 떠난 후 24시간 이내에 접근 권한을 제거해야 한다는 증거를 발견했습니다.
가장 좋은 단어(들)로 문장을 완성하세요, dick 완성하고 싶은 빈칸에 빨간색으로 강조 표시한 다음 아래 옵션에서 해당 텍스트를 클릭하세요. 또는 해당 빈칸에 옵션을 끌어다 놓을 수 있습니다.

ISO-IEC-27001-Lead-Auditor-KR 문제 13

다음 중 정보 보안 측면 간의 관계를 가장 잘 설명한 것은 무엇입니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 14

시나리오 9: 테크매닉(Techmanic)은 1995년에 설립되어 현재 브뤼셀에서 운영 중인 벨기에 기업입니다. IT 컨설팅, 소프트웨어 설계, 하드웨어/소프트웨어 서비스(배포 및 유지보수 포함)를 제공합니다. 공공 서비스, 금융, 통신, 에너지, 의료, 교육 등 다양한 분야에 서비스를 제공하며, 고객 중심 기업으로서 강력한 고객 관계 구축과 최고 수준의 보안 관행을 최우선으로 생각합니다.
Techmanic은 ISO/IEC 27001 인증을 획득한 지 1년이 되었으며, 이 인증을 매우 자랑스럽게 생각합니다. 인증 심사 과정에서 심사관은 Techmanic의 ISMS 구현에 있어 몇 가지 불일치 사항을 발견했습니다. 하지만 이러한 사항들이 ISMS의 목표 달성 능력에 영향을 미치지 않았기 때문에, 심사관은 근본 원인 분석 및 시정 조치를 원격으로 진행한 후 Techmanic에 인증을 부여했습니다. 같은 해, Techmanic은 서비스 목록에 호스팅을 추가하고 해당 분야까지 인증 범위를 확장해 줄 것을 요청했습니다. 담당 심사관은 이 요청을 승인하고 Techmanic에 사후 심사 중에 확장 심사를 진행할 것이라고 통보했습니다. Techmanic은 사후 심사를 통해 자사의 ISMS가 ISO/IEC 27001을 준수하고 있으며, 지속적인 효과성을 유지하고 있는지 확인했습니다. 이번 사후 심사는 최근 추가된 호스팅 서비스를 포함한 Techmanic의 보안 관행이 인증의 엄격한 요구 사항을 완벽하게 충족하는지 확인하는 데 중점을 두었습니다. 심사관은 특히 IT 컨설팅 부문에서 추가 재인증 심사의 필요성을 없애기 위해 이전 사후 심사 보고서의 결과를 전략적으로 활용하여 재인증 절차를 진행했습니다. 지속적인 개선과 과거 평가로부터 배우는 것의 가치를 인식합니다.
테크매닉은 이전 사후 심사 보고서를 검토하는 관행을 도입했습니다. 이러한 선제적 접근 방식은 잠재적인 부적합 사항을 파악하고 해결하는 데 도움이 되었을 뿐만 아니라 IT 컨설팅 분야의 재인증 절차를 간소화하는 데에도 기여했습니다.
사후 심사 과정에서 몇 가지 부적합 사항이 발견되었습니다. 하지만 ISMS는 ISO/IEC 기준을 계속해서 충족했습니다.
테크매닉은 ISO/IEC 27001 요구사항을 충족했지만, 내부 감사자가 보고한 호스팅 서비스 관련 부적합 사항을 해결하지 못했습니다. 또한, 내부 감사 보고서에는 여러 가지 불일치가 있어 호스팅 서비스 감사 과정에서 내부 감사자의 독립성에 의문이 제기되었습니다. 이러한 이유로 확장 인증이 부여되지 않았습니다. 결과적으로 테크매닉은 다른 인증 기관으로의 이전을 요청했습니다. 이와 동시에 테크매닉은 고객들에게 ISO/IEC 27001 인증이 호스팅 서비스뿐만 아니라 IT 서비스까지 포함한다는 내용의 성명을 발표했습니다.
위 시나리오를 바탕으로 다음 질문에 답하시오.
질문:
다음 옵션 중 내부 감사 프로그램에서 허용하지 않는 것은 무엇입니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 15

시나리오 7
Lawsy는 태국 방콕에 사무소를 둔 선도적인 로펌입니다. 50명 이상의 변호사가 기업 및 상법, 지적 재산권, 은행 및 금융 서비스 분야에서 고객에게 수준 높은 법률 서비스를 제공합니다.
그들은 정보 보안 모범 사례를 실행하고 기술 발전에 발맞춰 나가는 데 전념한 덕분에 시장에서 안정적인 위치를 확보했다고 믿습니다.
Lawsy는 2년 동안 정보 보안 관리 시스템(ISMS)을 엄격하게 구현, 평가 및 내부 감사를 수행해 왔습니다. 이제 Lawsy는 명망 있고 신뢰할 수 있는 인증 기관인 ISMA에 ISO/IEC 27001 인증을 신청했습니다.
1단계 심사에서 심사팀은 구현 단계에서 작성된 모든 ISMS 문서를 검토했습니다. 또한 경영진 검토 및 내부 감사 기록을 검토하고 평가했습니다. Lawsy는 필요한 경우 부적합 사항에 대한 시정 조치가 수행되었다는 증거 자료를 제출했고, 이에 심사팀은 내부 감사 담당자를 인터뷰했습니다. 인터뷰를 통해 내부 감사 계획 및 절차에 대한 통찰력을 얻을 수 있었으며, 내부 감사의 적절성과 빈도가 검증되었습니다.
감사팀은 정보 보안 정책 및 위험 평가 기준을 포함한 전략 문서 검증을 계속 진행했습니다. 정보 보안 정책 검토 과정에서 팀은 거버넌스 체계를 설명하는 문서 내용과 절차 간에 불일치를 발견했습니다. 1단계 완료 후, 감사팀장은 감사 목표, 범위, 기준 및 절차를 포함하는 감사 계획서를 작성했습니다.
2단계 감사 과정에서 감사팀은 정보 보안 정책을 작성한 정보 보안 관리자를 인터뷰했습니다. 그는 1단계에서 지적된 문제에 대해 Lawsy가 3개월마다 의무적인 정보 보안 교육 및 인식 제고 세션을 실시하고 있다고 해명했습니다.
이후 감사팀은 Lawsy가 직원들에게 업무 외 노트북 사용에 대한 절차를 마련해 놓지 않았다는 사실을 발견했습니다. 직원들이 업무 외에서 노트북을 사용하는 것은 허용되었지만, 회사는 노트북 사용에 대한 일반적인 정보만 제공하고 노트북에 저장된 정보의 기밀성과 무결성을 보호하는 것은 직원들의 상식에 의존하고 있었습니다.
인터뷰 후, 감사팀은 직원 교육 기록 50건 중 15건을 검토한 결과, Lawsy가 교육 및 인식 제고와 관련하여 ISO/IEC 27001 요구사항을 충족한다고 결론 내렸습니다. 이러한 결론을 뒷받침하기 위해 감사팀은 감사 완료 후 검토한 직원 교육 기록을 복사하여 보관했습니다.
질문
Lawsy는 업무 공간 외부에서 노트북을 사용하는 절차가 마련되어 있지 않으며, 노트북에 저장된 정보의 기밀성을 직원들의 상식에 의존하고 있습니다. 이는 어떤 문제점을 야기할까요?