Question 251
情境 8:EsBank 自 9 月起為愛沙尼亞銀行業提供銀行和金融解決方案
2010年,該公司在全國擁有30家分行和100多台ATM機。
EsBank 在高度監管的行業中運營,必須遵守許多有關資料安全和隱私的法律和法規。他們需要透過實施技術和非技術控制來管理整個營運的資訊安全。 EsBank 決定實施基於 ISO/IEC 的 ISMS
27001,因為它提供了更好的安全性、更多的風險控制以及符合法律法規的關鍵要求。
在成功實施 ISMS 九個月後,EsBank 決定由獨立認證機構根據 ISO/IEC 27001 對其 ISMS 進行認證。
第一階段和第二階段審核是共同進行的,發現了一些不符合項。第一個不合格之處與 EsBank 的資訊標籤有關。該公司有資訊分類方案,但沒有資訊標籤程序。因此,需要相同保護等級的文件將被貼上不同的標籤(有時為機密,有時為敏感)。
考慮到所有文件也以電子方式存儲,不合格情況也影響了媒體處理。審計小組透過抽樣得出結論,200 個可移動媒體中有 50 個儲存了被錯誤分類為機密的敏感資訊。根據資訊分類方案,允許將機密資訊儲存在可移動媒體中,而嚴格禁止儲存敏感資訊。這標誌著另一個不合格之處。
他們起草了不合格報告,並與 EsBank 代表討論了審計結論,代表同意在兩個月內針對發現的不合格問題提交行動計劃。
EsBank 接受了審計組組長提出的解決方案。他們根據實體和電子格式的分類方案起草了資訊標籤程序,解決了不合格問題。可移動媒體程式也基於此程式進行了更新。
審計完成兩週後,EsBank 提交了總體行動計畫。在那裡,他們解決了檢測到的不合格問題以及採取的糾正措施,但沒有包括有關受影響的系統、控製或操作的任何詳細資訊。審核小組評估了該行動計劃並得出結論,該計劃將解決不合格問題。然而,EsBank 收到了不利的認證建議。
根據上述場景,回答以下問題:
根據情境 8,審核小組評估了行動計畫並得出結論,該計畫將解決檢測到的不符合項。這是可以接受的嗎?
Question 252
場景9:UpNet是一家網路公司,已通過ISO/IEC 27001認證。
自從獲得 ISO/IEC 27001 認證以來,該公司的認可度大幅提高。此認證證實了 UpNefs 營運的成熟性及其符合廣泛認可和接受的標準。
但認證之後一切還沒結束。 UpNet 透過進行內部稽核不斷審查和增強其安全控制以及 ISMS 的整體有效性和效率。高階主管不願意聘請全職內部稽核團隊,因此決定將內部稽核職能外包。這種形式的內部稽核確保了獨立性、客觀性,並且在 ISMS 的持續改進方面發揮諮詢作用。
在初次認證審核後不久,該公司創建了一個專門從事數據和儲存產品的新部門。他們提供針對資料中心和基於軟體的網路設備(例如網路虛擬化和網路安全設備)進行最佳化的路由器和交換器。這導致 ISMS 認證範圍內已涵蓋的其他部門的營運發生變化。
所以。 UpNet 啟動了風險評估流程和內部稽核。根據內部審計結果,公司確認了現有和新流程和控制的有效性和效率。
由於新部門符合 ISO/IEC 27001 要求,最高管理層決定將其納入認證範圍。 UpNet宣布取得ISO/IEC 27001認證,認證範圍涵蓋全公司。
在初次認證審核一年後,認證機構對 UpNefs ISMS 進行了另一次審核。
此次審核旨在確定 UpNefs ISMS 是否符合指定的 ISO/IEC 27001 要求,並確保 ISMS 持續改善。審核小組確認,經過認證的 ISMS 繼續符合標準的要求。儘管如此,新部門對管理體系的治理產生了重大影響。此外,認證機構並未獲悉任何變更。因此,UpNefs認證被暫停。
根據上述場景,回答以下問題:
UpNet 將內部稽核職能外包,如場景 9 所示。
Question 253
審核生命週期描述了進行單獨審核的 ISO 19011 流程。將審核生命週期的步驟拖曳到正確的順序中。
Question 254
設想:
資訊安全事件發生後,組織創建了一套全面的備份程序,包括定期自動將所有關鍵資料備份至異地儲存位置。透過這樣做,該組織在這種情況下應用了哪一條資訊安全原則?
Question 255
情境 8
Trustingo自2010年起在愛沙尼亞提供銀行和金融服務。該公司在全國擁有30家分行和100多台ATM機。為滿足嚴格的資料安全和隱私法規要求,Trustingo實施了基於ISO/IEC 27001的資訊安全管理系統(ISMS),從而確保更高的安全性、更完善的風險管理以及對法律法規的合規性。
在成功實施資訊安全管理系統 (ISMS) 九個月後,Trustingo 決定委託獨立的認證機構,根據 ISO/IEC 27001 標準對其 ISMS 進行認證。此次認證審核涵蓋了 Trustingo 的系統、流程和技術。
審核組聯合進行了第一階段和第二階段審核,並發現了若干不符合項。
第一個不符合項與Trustingo的資訊標籤有關。該公司製定了資訊分類方案,但沒有資訊標籤程序。因此,需要相同保護等級的檔案卻被貼上了不同的標籤。
不符合項也影響了媒體處理。審核團隊採用抽樣方法,結論:50%
200個可移動儲存媒體儲存了敏感訊息,這些資訊被錯誤地歸類為機密資訊。根據資訊分類方案,機密資訊可以儲存在可移動儲存媒體中,而儲存敏感資訊則被嚴格禁止。
審核團隊起草了不符合項報告,並與 Trustingo 的代表討論了審核結論,Trustingo 的代表同意在兩個月內提交針對已發現不符合項的行動計劃。
由於認證建議的前提條件是提交糾正措施,Trustingo 必須提交糾正措施計劃,以說明其將如何解決這些不符合項。 Trustingo 接受了審核組長提出的解決方案,並透過制定資訊標籤程序和更新可移動媒體程序來解決這些不符合項。
審核結束後兩週,Trustingo提交了一份總體行動計畫。雖然該計劃涵蓋了已發現的不符合項以及已採取的糾正措施,但缺乏針對每項不符合項的詳細行動步驟,也沒有包含受影響的系統、控制措施或操作的具體資訊。審核小組對該行動計劃進行了評估。儘管如此,Trustingo仍收到了不利的認證建議。
問題
根據方案8,Trustingo提交了一份總體行動計畫。這份計劃是否可以接受?

