An administration office is going to determine the dangers to which it is exposed. What do we call a possible event that can have a disruptive effect on the reliability of information?
정답: B
Explanation 정보의 신뢰성에 파괴적인 영향을 미칠 수 있는 가능한 이벤트는 위협입니다. 위협은 자연재해, 사람의 실수, 악의적인 공격 등 자산이나 자산 보호에 해를 끼칠 가능성이 있는 모든 것입니다. 위협은 자산이나 자산 보호의 취약성이나 약점을 악용하여 불리한 결과를 초래할 수 있습니다. 정보의 기밀성, 무결성 또는 가용성에 영향을 미칩니다. ISO/IEC 27001:2022는 위협을 "시스템이나 조직에 해를 끼칠 수 있는 원치 않는 사고의 잠재적 원인"으로 정의합니다(3.48절 참조). 참고 자료: [CQI 및 IRCA 인증 ISO/IEC 27001:2022 수석 심사원 교육 과정], ISO/IEC 27001:2022 정보 기술 - 보안 기술 - 정보 보안 관리 시스템 - 요구 사항, 위협이란 무엇입니까?
ISO-IEC-27001-Lead-Auditor 문제 117
다음 중 자산 등록부에 포함되는 것은 무엇입니까? (2개 선택)
정답: A,B
설명 자산등록부는 정보보호 관리체계 범위 내의 정보 및 정보처리시설과 관련된 자산에 대한 정보를 기록한 문서입니다. 자산 등록부에는 무엇보다도 자산 유형과 자산 소유자가 포함되어야 합니다. 자산 유형은 하드웨어, 소프트웨어, 데이터, 문서, 서비스 등과 같은 자산의 범주 또는 분류입니다. 자산 소유자는 수명주기 전반에 걸쳐 자산을 관리하고 보호할 책임이 할당된 개인 또는 법인입니다. 자산 유형과 자산 소유자는 자산을 식별 및 제어할 뿐만 아니라 위험 평가를 수행하고 보안 제어를 적용하는 데 중요한 정보입니다. ISO/IEC 27001:2022는 조직이 정보 보안 관리 시스템 범위 내에서 자산 목록을 유지하도록 요구합니다(A.8.1.1항 참조). 참고 자료: CQI 및 IRCA 인증 ISO/IEC 27001:2022 수석 심사원 교육 과정, ISO/IEC 27001:2022 정보 기술 - 보안 기술 - 정보 보안 관리 시스템 - 요구 사항, 자산 등록기란 무엇입니까?
ISO-IEC-27001-Lead-Auditor 문제 118
귀하가 근무하는 데이터 센터는 현재 ISO/IEC27001:2022 인증을 모색 중입니다. 최초 인증 방문을 준비하면서 그룹 내의 다른 데이터 센터에서 근무하는 동료가 여러 내부 감사를 수행했습니다. 그들은 올해 초 ISO/IEC 27001:2022 인증서를 확보했습니다. 귀하는 방금 내부 ISMS 감사자 자격을 얻었으며 귀하의 관리자는 외부 인증 기관이 도착하기 전에 최종 점검으로 감사 프로세스 및 감사 결과를 검토하도록 요청했습니다. 다음 중 ISO/IEC 27001:2022 요구 사항 준수와 관련하여 우려되는 6가지 사항은 무엇입니까?
정답: A,C,E,F,H,I
정보 보안 관리 시스템(ISMS)을 구축, 구현, 유지 및 지속적으로 개선하기 위한 요구 사항을 명시한 ISO/IEC 27001:2022에 따르면, 9.3항에서는 최고 경영진이 계획된 간격으로 조직의 ISMS를 검토하여 지속적인 적합성을 보장하도록 요구합니다. 적절성과 효율성1. 조항 9.2에서는 조직이 ISMS가 자체 요구사항 및 ISO/IEC 27001:2022 요구사항을 준수하고 효과적으로 구현 및 유지되는지 여부에 대한 정보를 제공하기 위해 계획된 간격으로 내부 감사를 수행하도록 요구합니다1. 따라서 외부 인증 기관이 도착하기 전 최종 점검으로 감사 프로세스 및 감사 결과를 검토할 때 내부 ISMS 감사자는 이러한 조항이 감사 기준에 따라 충족되는지 확인해야 합니다. 다음 진술 중 6개는 ISO/IEC 27001:2022 요구 사항 준수와 관련하여 우려를 불러일으킵니다. * 감사 프로그램은 연중 불규칙한 간격으로 진행되는 경영 검토를 보여줍니다. 이 진술은 조직이 조항 9.3에서 요구하는 대로 계획된 간격으로 경영 검토를 수행하지 않는다는 것을 암시하기 때문에 우려를 불러일으킬 수 있습니다. 이는 ISMS의 지속적인 적합성, 적절성 및 효율성을 보장하는 최고 경영진의 능력에 영향을 미칠 수 있습니다. * 감사 프로그램은 정보 보안 프로세스의 상대적 중요성을 고려하지 않습니다. 이 진술은 조직이 권장되는 감사 빈도, 방법, 범위 및 기준을 결정하기 위해 위험 기반 접근 방식을 적용하지 않음을 암시하기 때문에 우려를 불러일으킬 수 있습니다. 감사 관리 시스템에 대한 지침을 제공하는 ISO 19011:2018에 따라2. 이는 ISMS에 대한 가장 중요한 위험과 기회를 식별하고 해결하는 조직의 능력에 영향을 미칠 수 있습니다. * 각 내부감사의 범위는 정해져 있으나, 현재까지 실시된 감사에 대해 정의된 감사기준은 없음: 이 진술은 조직이 내부감사별로 감사기준을 정하지 않고 있음을 암시하므로 우려를 낳을 수 있음 조항 9.2. 감사 기준은 감사 증거를 비교하는 기준으로 사용되는 일련의 정책, 절차 또는 요구 사항입니다. 감사 기준이 없으면 ISMS가 자체 요구 사항과 ISO/IEC 27001:2022의 요구 사항을 준수하는지 여부를 판단하는 것이 불가능합니다. * Audit reports to date have used key performance indicator information to focus solely on the efficiency of ISMS processes: This statement would cause concern because it implies that the organization is not evaluating the effectiveness of ISMS processes, as required by clause 9.1. Effectiveness is the extent to which planned activities are realized and planned results achieved2. Efficiency is the relationship between the result achieved and the resources used2. Both aspects are important for measuring and evaluating ISMS performance and improvement. * The audit programme does not take into account the results of previous audits: This statement would cause concern because it implies that the organization is not using the results of previous audits as an input for planning and conducting subsequent audits, as recommended by ISO 19011:20182. This may affect the ability of the organization to identify and address any recurring or unresolved issues or nonconformities related to its ISMS. * Top management commitment to the ISMS will not be audited before the certification visit, according to the audit programme: This statement would cause concern because it implies that the organization is not verifying that top management demonstrates leadership and commitment with respect to its ISMS, as required by clause 5.1. This may affect the ability of top management to ensure that the ISMS policy and objectives are established and compatible with the strategic direction of the organization; that roles, responsibilities and authorities for relevant roles are assigned and communicated; that resources needed for the ISMS are available; that communication about information security matters is established; that continual improvement of the ISMS is promoted; that other relevant management reviews are aligned with those of information security; and that support is provided to other relevant roles1. The other statements would not cause concern in respect of conformity to ISO/IEC 27001:2022 requirements: * Audit reports are not held in hardcopy (i.e. on paper). They are only stored as ".POF documents on the organisation's intranet: This statement would not cause concern because it does not imply any nonconformity with ISO/IEC 27001:2022 requirements. The standard does not prescribe any specific format or media for documenting or storing audit reports, as long as they are controlled according to clause 7.5. * The audit programme mandates auditors must be independent of the areas they audit in order to satisfy the requirements of ISO/IEC 27001:2022: This statement would not cause concern because it does not imply any nonconformity with ISO/IEC 27001:2022 requirements. The standard does not prescribe any specific requirement for auditor independence, as long as the audit is conducted objectively and impartially, in accordance with ISO 19011:20182. * 감사 프로그램은 감사 방법이나 감사 책임을 언급하지 않습니다. 이 진술은 ISO/IEC 27001:2022 요구 사항에 대한 부적합을 암시하지 않으므로 우려를 야기하지 않습니다. 표준은 ISO 19011:20182에 따라 정의되고 문서화되는 한 감사 프로그램에서 감사 방법이나 감사 책임을 참조하기 위한 특정 요구 사항을 규정하지 않습니다. * 감사 프로세스에는 감사 결과가 최고 경영진이 아닌 '관련' 관리자에게 제공될 것이라고 명시되어 있습니다. 이 진술은 ISO/IEC 27001:2022 요구 사항에 대한 부적합을 의미하지 않으므로 우려할 사항이 아닙니다. 이 표준은 9.3절에 따라 감사 결과가 관련 당사자에게 보고되고 경영 검토를 위한 입력으로 사용되는 한 최고 경영진에게 감사 결과를 전달하기 위한 특정 요구 사항을 규정하지 않습니다. 참고 자료: ISO/IEC 27001:2022 - 정보 기술 - 보안 기술 - 정보 보안 관리 시스템 - 요구 사항, ISO 19011:2018 - 관리 시스템 감사 지침
ISO-IEC-27001-Lead-Auditor 문제 119
정보 처리 시설에 대한 변경은 통제된 방식으로 이루어져야 합니다.
정답: B
ISO-IEC-27001-Lead-Auditor 문제 120
CMM은?
정답: C
CMM(Capability Maturity Model)은 효과적인 소프트웨어 프로세스의 핵심 요소를 설명하는 프레임워크입니다. 이는 소프트웨어 개발 조직의 성숙도를 초기 단계부터 최적화 단계까지 5가지 수준으로 정의합니다. CMM은 조직이 현재 프로세스 능력 수준을 평가하고 개선이 필요한 영역을 식별하는 데 도움이 됩니다1. 참고 자료: ISO/IEC 27001:2022 수석 심사원 - IECB