Was ist der Zweck einer Risikobewertung nach ISO/IEC 27001?
Answer
Risiken zu identifzieren
Neue Marktchancen zu finden
Das Unternehmenswachstu zu fördern
Risiken einzustufen
Card 142
Question
Welche Protokolle werden häufig zur Sicherung der Datenkommunikation verwendet?
Answer
FTP (File Transfer Protocol)
SNMP (Simple Network Management Protokol)
SMTP (Simole Mail Transfer Protokol)
HTTPS (Hypertext Transfer Protocol Secure)
Card 143
Question
Wie können Unternehmen ihre Betriebssicherheit verbessern?
Answer
Regelmäßige Schulungen der Mitarbeiter
Vernachlässigung der Dokumentation
Investition in moderne Technologien
Erhöhung der IT Kosten
Card 144
Question
Ein wirksamerGeltungsbereich (Scope) des ISMS muss …
Answer
die Schnittstellen zu ausgelagerten Prozessen einschließen
die relevanten Standorte, Prozesse und Informationswerte abgrenzen.
sämtliche Informationssysteme des Konzerns umfassen.
eine Begründung für ausgeschlossene Anforderungen enthalten.
Card 145
Question
Welche Aussage zuinteressierten Parteien ist korrekt?
Answer
Ihre Anforderungen können Einfluss auf das ISMS haben.
Sie sind ausschließlich im SoA zu dokumentieren.
Sie sind nur externe Parteien wie Kunden und Aufsichtsbehörden.
Card 146
Question
ZurRisikobewertung fordert die Norm u. a., dass …
Answer
Kriterien für die Risikobewertung und -akzeptanz festgelegt werden.
die Eintrittswahrscheinlichkeit ausschließlich quantitativ gemessen wird.
die Ergebnisse als dokumentierte Information verfügbar sind.
Informationssicherheitsrisiken identifiziert, analysiert und bewertet werden
Card 147
Question
Was gehörtnicht zu den Eingaben derManagementbewertung?
Answer
Ergebnisse der interne Audits
Status von Korrekturmaßnahmen
Einzelne Asset-Inventarlisten ohne ISMS-Bezug
Ergebnisse der Überwachung und Messung der ISMS-Leistung
Card 148
Question
ZumRisk-Treatment (Risikobehandlung) verlangt die Norm …
Answer
Auswahl geeigneter Maßnahmen unter Berücksichtigung von Anhang A.
dokumentierte Begründung für ein eventuelles Nichtanwenden von Maßnahmen.
einen genehmigten Risikobehandlungsplan.
dass ausschließlich Maßnahmen aus Anhang A zulässig sind.
Card 149
Question
Welche Aussage zurLenkung dokumentierter Information ist korrekt?
Answer
Dokumente müssen stets versioniert und freigegeben werden.
Archivierung ist optional und in der Norm nicht erwähnt.
Zugriffe, Verteilung, Aufbewahrung und Schutz sind zu steuern.
Card 150
Question
Informationssicherheitsziele müssen …
Answer
ausschließlich auf Prozessebene definiert werden.
nicht aktualisiert werden, wenn sich Risiken ändern.
messbar oder bewertbar sein.
unabhängig von der Informationssicherheitspolitik festgelegt werden.
Card 151
Question
Interne Audits des ISMS sollen …
Answer
konformitäts- und wirksamkeitsorientiert sein.
unabhängig und objektiv durchgeführt werden.
nur durchgeführt werden, wenn Nichtkonformitäten festgestellt wurden.
Ergebnisse und Maßnahmen als dokumentierte Information festhalten.
Card 152
Question
ZurBetrieblichen Planung und Steuerung (Kap. 8) gilt:
Answer
Operative Maßnahmen sind nur in Notfällen anzuwenden.
Outsourcing/Cloud als ausgelagerte Prozesse ist zu steuern.
Änderungen am ISMS sind geplant durchzuführen.
Kriterien für die Prozessdurchführung sind festzulegen.
Card 153
Question
ZurBewertung der Leistung (Kap. 9.1) gilt:
Answer
Messungen müssen die Wirksamkeit von Maßnahmen adressieren.
Es sind Methoden zum Überwachen, Messen, Analysieren und Bewerten festzulegen.
Es sind keine Aufzeichnungen erforderlich.
Es sind ausschließlich technische Metriken zulässig.
Card 154
Question
ZumSoA (Erklärung der Anwendbarkeit) trifft zu:
Answer
Es enthält die ausgewählten Maßnahmen und ihren Anwendbarkeitsstatus.
Es ersetzt die Risikobehandlungsentscheidung.
Es dokumentiert Begründungen für Nichtanwendung.
Es muss gepflegt und aktuell gehalten werden
Card 155
Question
BeiNichtkonformität und Korrekturmaßnahmen (Kap. 10.2) gilt:
Answer
Ursachen sind zu ermitteln.
Auswirkungen sind zu prüfen und ggf. zu korrigieren.
Wiederauftreten ist durch geeignete Korrekturmaßnahmen zu verhindern.
Ein Verweis im Auditbericht genügt als Maßnahme.
Card 156
Question
ZuRollen, Verantwortlichkeiten und Befugnissen (Kap. 5.3):
Answer
Die oberste Leitung stellt sicher, dass Verantwortlichkeiten zugewiesen und kommuniziert sind.
Nur der ISB (CISO) darf Verantwortung tragen.
Befugnisse sind optional.
Zuweisungen sind als dokumentierte Information zu bewahren.
Card 157
Question
Bezüglichdokumentierter Information (Kap. 7.5) fordert die Norm, dass …
Answer
Erforderliche dokumentierte Informationen verfügbar und geeignet sind.
Lenkung (Verteilung, Zugriff, Aufbewahrung, Schutz, Aufbewahrungsfrist) sichergestellt ist.
Erstellung, Aktualisierung (Kennzeichnung, Format, Freigabe) gesteuert werden.
Nachweise (Aufzeichnungen) als dokumentierte Information zu bewahren sind.
Card 158
Question
Lieferanten- und Drittparteimanagement (Annex A, 2022) umfasst u. a.:
Answer
Überwachung und Review von Lieferantenleistungen.
Anforderungen an Informationssicherheit in Vereinbarungen.
Ausschluss von Cloud-Diensten vom ISMS-Scope.
Festlegung von Verantwortlichkeiten für ausgelagerte Prozesse.
Card 159
Question
ZuBewusstsein und Schulung (Kap. 7.2/7.3) gilt:
Answer
Kompetenzanforderungen sind festzulegen und nachzuweisen.
Bewusstsein über ISMS-Politik, eigene Beiträge und Folgen mangelnder Konformität ist sicherzustellen.
Nur neue Mitarbeitende benötigen Informationssicherheitsschulungen.
Dokumentierte Nachweise zur Kompetenz sind zu bewahren, wo zutreffend.
Card 160
Question
ZuAnhang A (2022) gilt:
Answer
Alle Maßnahmen sind zwingend anzuwenden.
Neue Themen wie Bedrohungsaufklärung und Cloud-Nutzung sind adressiert.
Die Maßnahmen sind thematisch in organisatorisch, personenbezogen, physisch, technologisch gruppiert.
Maßnahmenauswahl erfolgt risikobasiert und ist im SoA zu begründen.
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.