Worauf sollten Sie bei der Auswahl und Anpassung der Sicherheitsmaßnahmen auf Basis der Anforderungen achten?
Answer
auf den Innovationsgrad der Maßnahmen
auf die Wirtschaftlichkeit der Maßnahmen
auf die Benutzerfreundlichkeit der Maßnahmen
auf die Wirksamkeit der Maßnahmen
Card 22
Question
Welche Aussagen zur Anwendung von Bausteinen auf Server sind korrekt?
Answer
Für Virtualisierungsserver müssen neben dem Baustein sowohl der Baustein SYS.1.1 Allgemeiner Server als auch der zutreffende betriebssystemspezifische Baustein angewendet werden.
Neben dem Baustein SYS.1.1 Allgemeiner Server ist immer auch der zutreffende betriebssystemspezifische Baustein anzuwenden.
Der Baustein SYS.1.1 Allgemeiner Server ist nur dann anzuwenden, wenn es keinen betriebssystemspezifischen Baustein für einen Server gibt.
Wenn es spezielle Bausteine für Server-Anwendungen (z. B. Web- oder Datenbankserver) gibt, muss der betriebssystemspezifische Baustein nicht angewendet werden.
Card 23
Question
Auf welche Zielobjekte ist bei der Modellierung der Baustein ISMS.1 Sicherheitsmanagement anzuwenden?
Answer
Er MUSS einmal angewendet werden, und zwar auf den gesamten Informationsverbund.
Er MUSS für jedes Teilnetz gesondert angewendet werden, das bei der Strukturanalyse identifiziert wurde.
Er ist nur relevant, wenn der Informationsverbund eine gewisse Mindestgröße hat.
Er MUSS gesondert auf jeden größeren Standort eines Informationsverbundes angewendet werden.
Card 24
Question
Welche Aussagen zum IT-Grundschutz-Check sind zutreffend?
Answer
Ein IT-Grundschutz-Check dient dazu, Sicherheitsprobleme zu identifizieren, die in einer Risikoanalyse genauer untersucht werden müssen.
Ein IT-Grundschutz-Check ermöglicht, Defizite bei der Erfüllung von Sicherheitsanforderungen zu ermitteln.
Bei einem IT-Grundschutz-Check wird lediglich die Erfüllung der Basis-Anforderungen geprüft.
Ein IT-Grundschutz-Check ist ein Soll-Ist-Vergleich zwischen Sicherheitsanforderungen und tatsächlich umgesetzten Sicherheitsmaßnahmen.
Card 25
Question
Welche Vorarbeiten erfordert der IT-Grundschutz-Check?
Answer
die Auswahl von geeigneten Gesprächspartnerinnen
einen Penetrationstest, um Schwachstellen zu identifizieren, die mit den ausgewählten Gesprächspartnerinnen erörtert werden
die Zusammenstellung und Lektüre der vorhandenen Dokumente zur Informationssicherheit in dem betrachteten Informationsverbund
die Festlegung eines Zeitplans
Card 26
Question
Welche Verfahren verwenden Sie, um in einem IT-Grundschutz-Check zu prüfen, wie gut eine Gruppe von Clients geschützt ist?
Answer
Sie führen Interviews mit den zuständigen Systembetreuerinnen.
Sie versuchen in einem Penetrationstest, Schwachstellen dieser IT- zu ermitteln, und beziehen dabei sämtliche zur Gruppe gehörenden Clients ein.
Sie untersuchen stichprobenartig vor Ort, wie die Clients konfiguriert sind.
Sie lesen die vorhandene Dokumentation zur Konfiguration der Clients.
Card 27
Question
Wann bewerten Sie beim IT-Grundschutz-Check eine Anforderung eines IT-Grundschutz-Bausteins als erfüllt?
Answer
wenn es eine umfangreiche Dokumentation zu den Schutzvorkehrungen für das betreffende IT-System gibt
wenn zu der Anforderung geeignete Maßnahmen vollständig, wirksam und angemessen umgesetzt sind
wenn die Gesprächspartnerin Ihnen glaubhaft versichert hat, dass es bislang zu keinen Sicherheitsproblemen auf dem betreffenden IT-System gekommen ist
wenn sowohl im Interview mit einer für das IT-System Zuständigen als auch bei einer stichprobenartigen Überprüfung keine Sicherheitsmängel festgestellt wurden
Card 28
Question
Wie verfahren Sie beim ersten IT-Grundschutz-Check, also vor der Durchführung von Risikoanalysen, mit Anforderungen für den erhöhten Schutzbedarf?
Answer
Sie stufen diese Anforderungen grundsätzlich als entbehrlich ein und verzichten auch dann darauf, diese zu überprüfen, wenn sie in Ihrer Einrichtung umgesetzt sind.
Sie streichen die Anforderungen aus Ihrem Sollkonzept.
Sie betrachten im IT-Grundschutz-Check grundsätzlich alle in den IT-Grundschutz-Bausteinen genannten Anforderungen, folglich auch diejenigen für den erhöhten Schutzbedarf.
Sie betrachten Anforderungen für den hohen und sehr hohen Schutzbedarf erst nach Abschluss der Risikoanalyse.
Card 29
Question
Sie stellen fest, dass eine Standard-Anforderung für ein IT-System nicht umgesetzt ist, das nur noch kurze Zeit in Betrieb ist. Wie behandeln Sie diese Anforderung beim IT-Grundschutz-Check?
Answer
Sie streichen die Anforderung aus dem IT-Grundschutz-Modell.
Sie dokumentieren diese als nicht erfüllt, und merken gegebenenfalls an, dass geprüft werden muss, ob Maßnahmen zur Behebung dieses Defizits angesichts der kurzen Einsatzzeit des IT-Systems noch angemessen sind.
Sie dokumentieren diese als entbehrlich, da ihre Umsetzung nicht mehr wirtschaftlich ist.
Sie dokumentieren diese als nicht erfüllt und merken an, dass geprüft werden muss, ob die daraus resultierenden Risiken in der Restlaufzeit des IT-Systems noch tragbar sind.
Card 30
Question
Wer trägt die Verantwortung für die bei einer Risikoanalyse getroffenen Entscheidungen zu einem IT-System?
Answer
die Administratorin des IT-Systems
die Leitung der Institution
das IS-Management-Team
die Informationssicherheitsbeauftragte
Card 31
Question
Welche Gefährdungen werden bei der Erstellung der Gefährdungsübersicht im ersten Schritt betrachtet?
Answer
die relevanten elementaren Gefährdungen aus dem IT-Grundschutz-Kompendium
die im Anhang von BSI-Standard 200-3 enthaltenen Risikokataloge
die in den Abschnitten zur Gefährdungslage eines Bausteins angeführten spezifischen Gefährdungen
die im Anhang der Norm ISO 27005 angeführten Gefährdungen
Card 32
Question
Was bewerten Sie bei der Risikoeinschätzung?
Answer
die Häufigkeit des Eintretens einer Gefährdung
das mit einer Gefährdung verbundene Schadensausmaß
welche Schutzziele von einer Gefährdung betroffen sind
die Wirksamkeit der geplanten und umgesetzten Maßnahmen gegen eine Gefährdung
Card 33
Question
Wodurch verlagern Sie ein Risiko?
Answer
durch den Abschluss einer Versicherung
durch Outsourcing des risikobehafteten Geschäftsprozesses an einen externen Dienstleister
durch die Entscheidung, risikomindernde Maßnahmen erst dann umzusetzen, wenn die hierzu erforderlichen Finanzmittel bereitstehen
durch Umstrukturierung des risikobehafteten Geschäftsprozesses
Card 34
Question
Aus welchen Gründen kann es gerechtfertigt sein, auch ein hohes Risiko zu akzeptieren?
Answer
Der Aufwand für mögliche Schutzmaßnahmen ist unangemessen hoch.
Vergleichbare Institutionen akzeptieren das Risiko ebenfalls.
Es ist bislang noch zu keinem nennenswerten Sicherheitsvorfall aufgrund der dem Risiko zugrunde liegenden Gefährdung gekommen.
Es gibt keine wirksamen Schutzmaßnahmen gegen das Risiko.
Card 35
Question
Wann ist die Risikoakzeptanz grundsätzlich unzulässig?
Answer
bei Nichterfüllung von Standard-Anforderungen
bei sehr hohem Schutzbedarf
beim Vorhandensein von elementaren Gefährdungen
bei der Nichterfüllung von Basis-Anforderungen
Card 36
Question
Was müssen Sie prüfen, wenn Sie die Umsetzung von Sicherheitsmaßnahmen planen?
Answer
welche begleitenden Maßnahmen für eine erfolgreiche Umsetzung erforderlich sind
ob die Maßnahme mit anderen Maßnahmen vereinbar ist
ob die betreffende Maßnahme bereits eingeführt ist
in welcher Reihenfolge die verschiedenen Maßnahmen umgesetzt werden sollen
Card 37
Question
Welche Informationen aus dem IT-Grundschutz-Kompendium unterstützen Sie bei der Festlegung einer sinnvollen Umsetzungsreihenfolge der geplanten Maßnahmen?
Answer
die Darstellung der Gefährdungslage am Beginn eines Bausteins
die fünfstufige Kennziffer zur Angabe der Priorität einer Anforderung in den IT-Grundschutz-Bausteinen
der Vorschlag zur Kennzeichnung einer sinnvollen Bearbeitungsreihenfolge der Bausteine mithilfe der Kürzel R1, R2 und R3
die Aufteilung der Anforderungen in Basis- und Standard-Anforderungen sowie solchen für den höheren Schutzbedarf
Card 38
Question
Was unternehmen Sie als Informationssicherheitsbeauftragte, wenn die Leitung Ihrer Institution nicht bereit ist, den Aufwand für eine bestimmte Sicherheitsmaßnahme zu tragen?
Answer
Sie bitten die Leitung, durch Unterschrift zu bestätigen, dass sie die damit verbundenen Gefahren kennt und trägt.
Sie ignorieren die Leitung und setzen die Maßnahme trotzdem um.
Sie verzichten auf eine unmittelbare Reaktion, nehmen sich aber vor, nach Ablauf einer gewissen Zeitspanne die Zustimmung der Leitung einzuholen.
Sie verdeutlichen ihr, welche Risiken mit dem Fehlen der Maßnahme verbunden sind.
Card 39
Question
Wer sollte in der Regel technische Maßnahmen zur Absicherung eines bestimmten IT-Systems umsetzen?
Answer
die Leitung der IT-Abteilung
die Informationssicherheitsbeauftragte
die Benutzerin des IT-Systems
die zuständige Systemadministratorin
Card 40
Question
Wer sollte üblicherweise prüfen, ob eine Sicherheitsmaßnahme wie geplant umgesetzt ist?
Answer
die Geschäftsführung
die Informationssicherheitsbeauftragte
die zuständige IT-Administratorin
die Leitung der IT-Abteilung
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.