Question 71
情境5
情境5
CyberShielding Systems Inc. 提供涵蓋整個資訊技術基礎設施的安全服務。該公司提供網路安全軟體,包括終端安全、防火牆和防毒軟體。二十年來,CyberShielding Systems Inc. 透過先進的產品和服務,幫助眾多企業保障網路安全。憑藉在資訊和網路安全領域的卓越聲譽,CyberShielding Systems Inc. 決定實施基於 ISO/IEC 27001 的安全資訊管理系統 (ISMS) 並獲得認證,以更好地保護其內部和客戶資產,並獲得競爭優勢。
認證機構啟動了這個流程,首先選定了 CyberShielding Systems Inc. 的 ISO 審核團隊。
/IEC 27001認證。他們向該公司提供了每位審核員的姓名和背景資訊。然而,經審查,CyberShielding Systems Inc.發現其中一位審核員不具備其要求的安全許可。因此,該公司對該審核員的任命提出異議。經審查,認證機構應CyberShielding Systems Inc.的異議更換了該審核員。
作為審計流程的一部分,CyberShielding Systems Inc. 的風險與機會識別方法被單獨評估。這包括審查該公司識別和管理風險與機會的方法。審計團隊的核心目標包括確保 CyberShielding Systems Inc. 的風險與機會識別機制的有效性,並審查該公司應對已識別風險與機會的策略。在此過程中,審計團隊還發現防火牆配置審查流程存在監管不力的風險,即未經適當批准就實施了變更,這可能使公司面臨安全漏洞。這項發現凸顯了加強內部控制以防止此類問題發生的必要性。
審計團隊查閱了流程描述和組織結構圖,以了解主要業務流程和控制措施。由於第三方服務提供者的限制,他們對IT基礎設施和應用程式的存取權限有限,因此對IT風險和控制措施的分析也較為有限。然而,審計團隊指出,由於CyberShielding公司的大部分流程都已實現自動化,其資訊安全管理系統(ISMS)出現重大缺陷的風險較低。因此,他們透過詢問CyberShielding公司的代表有關IT職責、控制有效性和反惡意軟體措施等方面的問題,評估了該ISMS整體上是否符合標準要求。 CyberShielding公司的代表提供了充分且適當的證據來回答所有這些問題。
儘管在審計之前簽署了協議,其中概述了審計範圍、標準和目標,但審計主要集中在評估是否符合既定標準以及確保遵守法律法規要求。
問題
根據情境 5,審計團隊評估 ISMS 是否符合標準要求的方法是否符合審計建議做法?
Question 72
情境 4:SendPay 是一家金融公司,透過代理商和金融機構網路提供服務。他們的主要服務之一是在全球範圍內轉帳。 SendPay 作為一家新公司,致力於為客戶提供最優質的服務。由於該公司提供國際交易,因此要求客戶提供個人信息,例如身份、交易原因以及完成交易可能需要的其他詳細信息。因此,SendPay 已實施安全措施來保護客戶的訊息,包括偵測、調查和回應可能出現的任何資訊安全威脅。他們對提供安全服務的承諾也體現在 ISMS 實施過程中,該公司投入了大量時間和資源。
去年,SendPay 推出了他們的數位平台,允許透過智慧型手機或筆記型電腦等電子設備進行貨幣交易,而無需支付額外費用。透過這個平台,SendPay 的客戶可以隨時隨地發送和接收資金。該數位平台幫助SendPay簡化了公司營運並進一步拓展了業務。當時SendPay正在外包其軟體業務,因此該專案是由外包公司的軟體開發團隊完成的。
該團隊還負責維護 SendPay 的技術基礎設施。
最近,該公司在實施 ISMS 近一年後申請了 ISO/IEC 27001 認證。他們與符合其標準的認證機構簽訂了合約。不久之後,認證機構任命了一個由四名審核員組成的團隊來審核 SendPay 的 ISMS。
審計過程中,發現以下情況:
1.外包軟體公司在未事先通知的情況下終止了與SendPay的合約。結果,SendPay 無法立即將服務恢復到內部,其營運中斷了五天。審計人員要求 SendPay 的代表提供證據,證明他們在合約終止的情況下有計劃遵循。這些代表沒有提供任何書面證據,但在接受審計時,他們告訴審計人員,SendPay的高層已經確定了另外兩家軟體開發公司,如果類似情況再次發生,可以立即提供服務。
2. 沒有證據顯示對外包給軟體開發公司的活動進行了監控。 SendPay 的代表再次告訴審計人員,他們定期與軟體開發公司溝通,並適當地告知可能發生的任何變更。
3.防火牆測試未發現異常狀況。審核員測試了防火牆配置,以確定這些服務提供的安全等級。他們使用資料包分析器來測試防火牆策略,這使他們能夠即時檢查發送或接收的資料包。
根據該場景,回答以下問題:
根據情境 4,審計人員要求提供有關外包業務監控過程的文件證據。這說明什麼?
Question 73
情境7
Lawsy是一家領先的律師事務所,在泰國曼谷設有辦事處。它擁有50多名律師,為客戶提供商業法、智慧財產權、銀行和金融服務等領域的專業法律服務。
他們相信,憑藉對資訊安全最佳實踐的貫徹落實以及對技術發展的持續關注,他們在市場上擁有穩固的地位。
兩年來,Lawsy 一直嚴格執行、評估並進行資訊安全管理系統 (ISMS) 的內部審核。現在,他們已向知名且值得信賴的認證機構 ISMA 申請 ISO/IEC 27001 認證。
在第一階段審核中,審核團隊審查了實施階段所創建的所有資訊安全管理系統(ISMS)文件。他們還審查並評估了管理評審和內部審核的記錄。 Lawsy提交的證據記錄表明,在必要時已對不符合項採取了糾正措施,因此審核團隊對內部審核員進行了訪談。訪談透過深入了解內部審核計畫和程序,驗證了內部審核的充分性和頻率。
審計團隊繼續核實策略文件,包括資訊安全政策和風險評估標準。在資訊安全政策審查過程中,團隊發現已記錄的治理框架資訊與實際操作流程有不一致之處。第一階段完成後,審計團隊負責人制定了審計計劃,其中涵蓋了審計目標、範圍、標準和流程。
在第二階段審計中,審計團隊採訪了資訊安全經理,他負責起草資訊安全政策。他解釋說,Lawsy 每三個月都會進行強制性的資訊安全培訓和意識提升活動,以此來解釋第一階段發現的問題。
審計小組隨後發現,儘管勞西公司允許員工將筆記型電腦帶出工作場所,但該公司並未制定在工作場所外使用筆記型電腦的相關程序。該公司僅提供關於筆記型電腦使用的一般性信息,並依賴員工的常識來保護儲存在筆記型電腦上的資訊的機密性和完整性。
面談結束後,審核小組審查了15份員工培訓記錄(共50份),並得出結論:Lawsy符合ISO/IEC 27001關於培訓和意識方面的要求。為佐證該結論,審核員在審核結束後對審查的員工培訓記錄進行了複印和存檔。
問題
在審計過程中,團隊抽取了50名員工中的15名員工的訓練記錄進行審查。這種情況說明了什麼?請參考以下情景。
Question 74
目標、標準和範圍是第三方 ISMS 審核的關鍵特徵。哪兩個問題是審計目標?
Question 75
場景 5:Cobt。位於倫敦的保險公司,提供各種商業、工業和人壽保險解決方案。近年來,Cobt 的客戶數量大幅增加。由於需要處理大量數據,該公司認為通過 ISO/IEC 27001 認證將為資訊安全帶來許多好處,並表明其對持續改進的承諾。儘管該公司擅長進行定期風險評估,但實施 ISMS 會為其日常營運帶來重大變化。在風險評估過程中,發現了一種風險,即組織的內部控制機制未能發現或預防重大缺陷。
公司遵循一套方法論來實施 ISMS,並在僅僅幾個月後就建立了可運行的 ISMS。分配了審核團隊成員的職責。
Sarah 承認,儘管 Cobt 通過提供多樣化的商業和保險解決方案實現了顯著擴張,但它仍然依賴於一些手動流程。 ,特別是關於被審計方的可用性和合作以及獲取證據的管道。在本案中,Cobt的拒絕引發了人們對審計的完整性及其提供合理保證的能力的質疑。針對這些情況,Sarah決定在簽署認證協議之前退出審核,並將她的決定告知了Cobt和認證機構。做出這項決定是為了確保遵守審計原則並保持透明度,突顯了她始終如一地堅持這些原則的承諾。
根據上述情景,回答以下問題:
根據情境 5,莎拉決定在簽署認證協議之前退出審核。這可以接受嗎?
