Back to overview

BSI: IT-Grundschutz

Fragen und Antworten des öffentlichen Online-Kurses des BSI zum IT-Grundschutz.

Subject
Sciences / Computer science
Language of creation
German
48 flashcards No ratings yet 0 views
Add to my sets

Sign in to add this set to your collection. You will return here afterwards.

Cards in this set

Card 21

Question

Worauf sollten Sie bei der Auswahl und Anpassung der Sicherheitsmaßnahmen auf Basis der Anforderungen achten?

Answer

  • auf den Innovationsgrad der Maßnahmen
  • auf die Wirtschaftlichkeit der Maßnahmen
  • auf die Benutzerfreundlichkeit der Maßnahmen
  • auf die Wirksamkeit der Maßnahmen

Card 22

Question

Welche Aussagen zur Anwendung von Bausteinen auf Server sind korrekt?

Answer

  • Für Virtualisierungsserver müssen neben dem Baustein sowohl der Baustein SYS.1.1 Allgemeiner Server als auch der zutreffende betriebssystemspezifische Baustein angewendet werden.
  • Neben dem Baustein SYS.1.1 Allgemeiner Server ist immer auch der zutreffende betriebssystemspezifische Baustein anzuwenden.
  • Der Baustein SYS.1.1 Allgemeiner Server ist nur dann anzuwenden, wenn es keinen betriebssystemspezifischen Baustein für einen Server gibt.
  • Wenn es spezielle Bausteine für Server-Anwendungen (z. B. Web- oder Datenbankserver) gibt, muss der betriebssystemspezifische Baustein nicht angewendet werden.

Card 23

Question

Auf welche Zielobjekte ist bei der Modellierung der Baustein ISMS.1 Sicherheitsmanagement anzuwenden?

Answer

  • Er MUSS einmal angewendet werden, und zwar auf den gesamten Informationsverbund.
  • Er MUSS für jedes Teilnetz gesondert angewendet werden, das bei der Strukturanalyse identifiziert wurde.
  • Er ist nur relevant, wenn der Informationsverbund eine gewisse Mindestgröße hat.
  • Er MUSS gesondert auf jeden größeren Standort eines Informationsverbundes angewendet werden.

Card 24

Question

Welche Aussagen zum IT-Grundschutz-Check sind zutreffend?

Answer

  • Ein IT-Grundschutz-Check dient dazu, Sicherheitsprobleme zu identifizieren, die in einer Risikoanalyse genauer untersucht werden müssen.
  • Ein IT-Grundschutz-Check ermöglicht, Defizite bei der Erfüllung von Sicherheitsanforderungen zu ermitteln.
  • Bei einem IT-Grundschutz-Check wird lediglich die Erfüllung der Basis-Anforderungen geprüft.
  • Ein IT-Grundschutz-Check ist ein Soll-Ist-Vergleich zwischen Sicherheitsanforderungen und tatsächlich umgesetzten Sicherheitsmaßnahmen.

Card 25

Question

Welche Vorarbeiten erfordert der IT-Grundschutz-Check?

Answer

  • die Auswahl von geeigneten Gesprächspartnerinnen
  • einen Penetrationstest, um Schwachstellen zu identifizieren, die mit den ausgewählten Gesprächspartnerinnen erörtert werden
  • die Zusammenstellung und Lektüre der vorhandenen Dokumente zur Informationssicherheit in dem betrachteten Informationsverbund
  • die Festlegung eines Zeitplans

Card 26

Question

Welche Verfahren verwenden Sie, um in einem IT-Grundschutz-Check zu prüfen, wie gut eine Gruppe von Clients geschützt ist?

Answer

  • Sie führen Interviews mit den zuständigen Systembetreuerinnen.
  • Sie versuchen in einem Penetrationstest, Schwachstellen dieser IT- zu ermitteln, und beziehen dabei sämtliche zur Gruppe gehörenden Clients ein.
  • Sie untersuchen stichprobenartig vor Ort, wie die Clients konfiguriert sind.
  • Sie lesen die vorhandene Dokumentation zur Konfiguration der Clients.

Card 27

Question

Wann bewerten Sie beim IT-Grundschutz-Check eine Anforderung eines IT-Grundschutz-Bausteins als erfüllt?

Answer

  • wenn es eine umfangreiche Dokumentation zu den Schutzvorkehrungen für das betreffende IT-System gibt
  • wenn zu der Anforderung geeignete Maßnahmen vollständig, wirksam und angemessen umgesetzt sind
  • wenn die Gesprächspartnerin Ihnen glaubhaft versichert hat, dass es bislang zu keinen Sicherheitsproblemen auf dem betreffenden IT-System gekommen ist
  • wenn sowohl im Interview mit einer für das IT-System Zuständigen als auch bei einer stichprobenartigen Überprüfung keine Sicherheitsmängel festgestellt wurden

Card 28

Question

Wie verfahren Sie beim ersten IT-Grundschutz-Check, also vor der Durchführung von Risikoanalysen, mit Anforderungen für den erhöhten Schutzbedarf?

Answer

  • Sie stufen diese Anforderungen grundsätzlich als entbehrlich ein und verzichten auch dann darauf, diese zu überprüfen, wenn sie in Ihrer Einrichtung umgesetzt sind.
  • Sie streichen die Anforderungen aus Ihrem Sollkonzept.
  • Sie betrachten im IT-Grundschutz-Check grundsätzlich alle in den IT-Grundschutz-Bausteinen genannten Anforderungen, folglich auch diejenigen für den erhöhten Schutzbedarf.
  • Sie betrachten Anforderungen für den hohen und sehr hohen Schutzbedarf erst nach Abschluss der Risikoanalyse.

Card 29

Question

Sie stellen fest, dass eine Standard-Anforderung für ein IT-System nicht umgesetzt ist, das nur noch kurze Zeit in Betrieb ist. Wie behandeln Sie diese Anforderung beim IT-Grundschutz-Check?

Answer

  • Sie streichen die Anforderung aus dem IT-Grundschutz-Modell.
  • Sie dokumentieren diese als nicht erfüllt, und merken gegebenenfalls an, dass geprüft werden muss, ob Maßnahmen zur Behebung dieses Defizits angesichts der kurzen Einsatzzeit des IT-Systems noch angemessen sind.
  • Sie dokumentieren diese als entbehrlich, da ihre Umsetzung nicht mehr wirtschaftlich ist.
  • Sie dokumentieren diese als nicht erfüllt und merken an, dass geprüft werden muss, ob die daraus resultierenden Risiken in der Restlaufzeit des IT-Systems noch tragbar sind.

Card 30

Question

Wer trägt die Verantwortung für die bei einer Risikoanalyse getroffenen Entscheidungen zu einem IT-System?

Answer

  • die Administratorin des IT-Systems
  • die Leitung der Institution
  • das IS-Management-Team
  • die Informationssicherheitsbeauftragte

Card 31

Question

Welche Gefährdungen werden bei der Erstellung der Gefährdungsübersicht im ersten Schritt betrachtet?

Answer

  • die relevanten elementaren Gefährdungen aus dem IT-Grundschutz-Kompendium
  • die im Anhang von BSI-Standard 200-3 enthaltenen Risikokataloge
  • die in den Abschnitten zur Gefährdungslage eines Bausteins angeführten spezifischen Gefährdungen
  • die im Anhang der Norm ISO 27005 angeführten Gefährdungen

Card 32

Question

Was bewerten Sie bei der Risikoeinschätzung?

Answer

  • die Häufigkeit des Eintretens einer Gefährdung
  • das mit einer Gefährdung verbundene Schadensausmaß
  • welche Schutzziele von einer Gefährdung betroffen sind
  • die Wirksamkeit der geplanten und umgesetzten Maßnahmen gegen eine Gefährdung

Card 33

Question

Wodurch verlagern Sie ein Risiko?

Answer

  • durch den Abschluss einer Versicherung
  • durch Outsourcing des risikobehafteten Geschäftsprozesses an einen externen Dienstleister
  • durch die Entscheidung, risikomindernde Maßnahmen erst dann umzusetzen, wenn die hierzu erforderlichen Finanzmittel bereitstehen
  • durch Umstrukturierung des risikobehafteten Geschäftsprozesses

Card 34

Question

Aus welchen Gründen kann es gerechtfertigt sein, auch ein hohes Risiko zu akzeptieren?

Answer

  • Der Aufwand für mögliche Schutzmaßnahmen ist unangemessen hoch.
  • Vergleichbare Institutionen akzeptieren das Risiko ebenfalls.
  • Es ist bislang noch zu keinem nennenswerten Sicherheitsvorfall aufgrund der dem Risiko zugrunde liegenden Gefährdung gekommen.
  • Es gibt keine wirksamen Schutzmaßnahmen gegen das Risiko.

Card 35

Question

Wann ist die Risikoakzeptanz grundsätzlich unzulässig?

Answer

  • bei Nichterfüllung von Standard-Anforderungen
  • bei sehr hohem Schutzbedarf
  • beim Vorhandensein von elementaren Gefährdungen
  • bei der Nichterfüllung von Basis-Anforderungen

Card 36

Question

Was müssen Sie prüfen, wenn Sie die Umsetzung von Sicherheitsmaßnahmen planen?

Answer

  • welche begleitenden Maßnahmen für eine erfolgreiche Umsetzung erforderlich sind
  • ob die Maßnahme mit anderen Maßnahmen vereinbar ist
  • ob die betreffende Maßnahme bereits eingeführt ist
  • in welcher Reihenfolge die verschiedenen Maßnahmen umgesetzt werden sollen

Card 37

Question

Welche Informationen aus dem IT-Grundschutz-Kompendium unterstützen Sie bei der Festlegung einer sinnvollen Umsetzungsreihenfolge der geplanten Maßnahmen?

Answer

  • die Darstellung der Gefährdungslage am Beginn eines Bausteins
  • die fünfstufige Kennziffer zur Angabe der Priorität einer Anforderung in den IT-Grundschutz-Bausteinen
  • der Vorschlag zur Kennzeichnung einer sinnvollen Bearbeitungsreihenfolge der Bausteine mithilfe der Kürzel R1, R2 und R3
  • die Aufteilung der Anforderungen in Basis- und Standard-Anforderungen sowie solchen für den höheren Schutzbedarf

Card 38

Question

Was unternehmen Sie als Informationssicherheitsbeauftragte, wenn die Leitung Ihrer Institution nicht bereit ist, den Aufwand für eine bestimmte Sicherheitsmaßnahme zu tragen?

Answer

  • Sie bitten die Leitung, durch Unterschrift zu bestätigen, dass sie die damit verbundenen Gefahren kennt und trägt.
  • Sie ignorieren die Leitung und setzen die Maßnahme trotzdem um.
  • Sie verzichten auf eine unmittelbare Reaktion, nehmen sich aber vor, nach Ablauf einer gewissen Zeitspanne die Zustimmung der Leitung einzuholen.
  • Sie verdeutlichen ihr, welche Risiken mit dem Fehlen der Maßnahme verbunden sind.

Card 39

Question

Wer sollte in der Regel technische Maßnahmen zur Absicherung eines bestimmten IT-Systems umsetzen?

Answer

  • die Leitung der IT-Abteilung
  • die Informationssicherheitsbeauftragte
  • die Benutzerin des IT-Systems
  • die zuständige Systemadministratorin

Card 40

Question

Wer sollte üblicherweise prüfen, ob eine Sicherheitsmaßnahme wie geplant umgesetzt ist?

Answer

  • die Geschäftsführung
  • die Informationssicherheitsbeauftragte
  • die zuständige IT-Administratorin
  • die Leitung der IT-Abteilung

How to use this set

Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please reload the page.