有効的なISO-IEC-27001-Lead-Auditor-CN問題集はJPNTest.com提供され、ISO-IEC-27001-Lead-Auditor-CN試験に合格することに役に立ちます!JPNTest.comは今最新ISO-IEC-27001-Lead-Auditor-CN試験問題集を提供します。JPNTest.com ISO-IEC-27001-Lead-Auditor-CN試験問題集はもう更新されました。ここでISO-IEC-27001-Lead-Auditor-CN問題集のテストエンジンを手に入れます。
ISO-IEC-27001-Lead-Auditor-CN問題集最新版のアクセス
「418問、30% ディスカウント、特別な割引コード:JPNshiken」
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、最近ではヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界における適用法令の遵守と情報セキュリティインシデントの防止に尽力しています。ISO/IEC 27001に基づくISMSを導入し、ISO/IEC 27001認証を申請しています。
認証機関は2名の監査員を任命し、監査を実施しました。Sinvestment社との秘密保持契約を締結した後、監査員は監査を開始しました。まず、ISMS適用範囲宣言、情報セキュリティポリシー、内部監査報告書など、必要な標準文書をレビューしました。Sinvestment社は文書作成手順を策定したと説明していましたが、すべての文書のフォーマットが統一されていなかったため、レビュープロセスは容易ではありませんでした。
その後、監査チームはSinvestment社の上級管理職に対し、ISMS導入における役割を理解するため、複数回のインタビューを実施しました。監査の第1フェーズにおけるすべての活動は、Sinvestment社の要請による現地での文書および情報レビューを除き、リモートで実施されました。
このフェーズにおいて、監査人は情報セキュリティ研修および意識向上プログラムに関する文書を発見しませんでした。質問に対し、Sinvestment社の担当者は、同社は全従業員に情報セキュリティ研修コースを提供していると述べました。監査の第1フェーズでは、監査チームはSinvestment社の業務とISMSについて包括的な理解を得ることができました。
第2フェーズの監査は、第1フェーズの監査から3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を適切に管理する手順が欠如していることを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要件であり、既に会社の情報セキュリティポリシーに含まれているため、この問題は監査報告書に記載されました。さらに、第2フェーズの監査中に、監査チームはSinvestmentがユーザーアクティビティを記録していないことを確認しました。
同社の手順では「ユーザーのアクティビティを記録したログは保存し、定期的に確認する必要がある」とされているが、同社はそのような手順を実施した証拠を何も示していない。
監査活動全体を通して、監査員は観察、インタビュー、文書化された情報のレビュー、分析、技術的検証を通じて情報と証拠を収集しました。監査チームはフェーズ1とフェーズ2の両方で得られたすべての監査結果を分析し、肯定的な認証推奨を発行することを決定しました。
ISO/IEC 27001の要件によると、企業はユーザーアクティビティを記録するログ記録プログラムを実装していることの証拠を提供する必要がありますか?シナリオ6を参照してください。
{A>}: はい、ユーザーアクティビティを記録するイベントログを保存し、定期的に確認する必要があります。
B. いいえ。このプロセスの実装は標準要件ではないためです。
C. いいえ、弊社ではこの手順の実装のみを推奨しております。
正解:
A
はい、ISO/IEC 27001によれば、企業はユーザーアクティビティのログ記録に関する手順の実施を証明する必要があります。この要件は、イベントが記録され、定期的にレビューされることを確実にし、セキュリティインシデントの検出と防止を支援するために不可欠です。
参照: ISO/IEC 27001:2013、条項A.12.4(ログ記録と監視)