1. Zur Verfolgung welches Ziels dienen Überlegungen zu Revisionsprüfungen von Informationszielen?
Answer
Beschaffung, Entwicklung und Wartung von Informationssystemen (A.12)
Einhaltung von Vorgaben (A.15, Compliance)
Umgang mit Informationssicherheitsvorfällen (A.13)
Sicherstellung des Geschäftsbetriebs (A.14, Business Continuity Management)
Card 2
Question
2. Was versteht man unter dem Anwendungsbereich eines ISMS?
Answer
Der Anwendungsbereich ist die Bewertung von Maßnahmen und die Auswahl von Maßnahmenzielen, zu deren Erreichung sie sinnvoll eingesetzt werden können.
Der Anwendungsbereich kann die gesamte Organisation, bestimmte Teile davon, wie z. B. einzelne Standorte (durch geographische Abgrenzung) oder nur einzelne Abteilungen umfassen.
Der Anwendungsbereich beschreibt die Werte einer Organisation und das Minimum ihres notwendigen Schutzbedarfs.
Der Anwendungsbereich definiert die Mindestanzahl an Mitarbeitern, die notwendig sind, um eine Zertifizierung nach ISO/IEC 27001 erlangen zu können.
Card 3
Question
3. Im Rahmen der Überprüfungsphase des PDCA-Zyklus werden verschiedene Begrifflichkeiten einschlägig verwendet. Was bedeutet der Begriff „Effektivität“?
Answer
Ob ein Prozess, ein Verfahren oder eine Maßnahme gemäß der Planung durchgeführt bzw. umgesetzt wurde oder ob die tatsächliche Umsetzung von den Planungsvorgaben abweicht.
Ob durch einen Prozess, ein Verfahren oder eine Maßnahme die damit verbundenen Ziele auch tatsächlich erreicht wurden.
Wenn die eingesetzten Ressourcen in einem möglichst optimalen (aber mindestens vertretbaren) Verhältnis zum Ergebnis stehen.
Keine der oben genannten Antworten trifft zu.
Card 4
Question
4. Was ist ein entscheidender Schritt, um das Ziel der Einhaltung gesetzlicher Vorgaben zu erreichen?
Answer
Regelwerk zur Nutzung von Netzen
Telearbeitsplätze einzurichten
Die Identifikation der anwendbaren Gesetze
Isolation sensibler Systeme
Card 5
Question
5. In welchen Bereich von ISO/IEC 27001 ist die Maßnahme Verwaltung von Benutzerpasswörtern einzuordnen?
Answer
Abschnitt 8.3 Verbesserung des ISMS, Vorbeugungsmaßnahmen
Anhang A.6 Organisation der Informationssicherheit
Anhang A.8 Personelle Sicherheit
Anhang A.11 Zugangskontrolle
Card 6
Question
6. Was ist keine Maßnahme, die ISO/IEC 27001 in Maßnahmenziel A.6 Organisation der Informationssicherheit spezifiziert?
Answer
Kontakt zu Behörden
Kapazitätsplanung
Kontakt zu speziellen Interessengruppen
Adressieren von Sicherheit im Umgang mit Kunden
Card 7
Question
7. Welche Ziele verfolgt das Maßnahmenziel A.10.3 „Systemplanung und Abnahme“?
Answer
Das Risiko von Systemfehlern und Systemausfällen zu minimieren.
Alle neu zu planenden Systeme vor der Abnahme auf Sicherheitsmängel zu evaluieren.
Das Risiko von Abnahmeausfällen und Systemfehlern zu minimieren.
Das Risiko von Systemabstürzen und Abnahmefehlern zu minimieren.
Card 8
Question
8. Wie verhalten sich die in Anhang A von ISO/IEC 27001 definierten Maßnahmenziele zu den Maßnahmen?
Answer
Zu jedem Maßnahmenziel wird mindestens eine Maßnahme vorgegeben.
Jedes Maßnahmenziel wird durch genau eine Maßnahme umgesetzt.
Die Maßnahmen sind unverbindliche Vorschläge, die zum Erreichen der Maßnahmenziele beitragen können.
Mit jeder Maßnahme werden verschiedene Maßnahmenziele verfolgt.
Card 9
Question
9. Was kann in begründeten Fällen im Rahmen einer Zertifizierung nach ISO/IEC 27001 ausgeschlossen werden?
Answer
Anforderungen aus den Kapiteln 4 bis 8.
Der gesamte Anhang A.
Einzelne Maßnahmen aus Anhang A.
Ausschlüsse sind generell unzulässig.
Card 10
Question
10. Welche der folgenden Maßnahmen ist von ISO/IEC 27001 in Anhang A.6 nicht zur Organisation der Informationssicherheit vorgesehen?
Answer
Die Pflege des Kontakts zu relevanten Behörden.
Regelmäßige unabhängige Überprüfungen der Informationssicherheit.
Die Koordination der Informationssicherheit durch Repräsentanten verschiedener Organisationsbereiche.
Die Inventarisierung der organisationseigenen Werte (Assets).
Card 11
Question
11. In welchem Zusammenhang stehen die BSI IT-Grundschutzkataloge mit der Norm ISO/IEC 27001?
Answer
Die BSI IT-Grundschutzkataloge ergänzen genau solche Maßnahmen, die in ISO/IEC 27001 nicht berücksichtigt wurden.
BSI IT-Grundschutz und ISO/IEC 27001 konkurrieren miteinander und schließen sich gegenseitig aus.
Die BSI IT-Grundschutzkataloge sind genauso wie ISO/IEC 27001 strukturiert, vertiefen die einzelnen Punkte aber mit konkreten technischen Aspekten.
Das IT-Grundschutz-Zertifikat des BSI deckt auch ISO/IEC 27001 mit ab.
Card 12
Question
12. Was muss beim Identifizieren von Risiken nach ISO/IEC 27001 berücksichtigt werden?
Answer
Assets, Schwachstellen und Bedrohungen.
Organisationseigene Werte, die Auswirkungen des Verlusts der Vertraulichkeit und das verfügbare Budget.
Die Einschätzung des geschäftlichen Schadens für die Organisation, der durch Sicherheitsprobleme entstehen könnte.
Die Risikoeinschätzung muss sicherstellen, dass subjektive Resultate geliefert werden.
Card 13
Question
13. Nach ISO/IEC 27001 Anhang A.10.2 muss die Dienstleistungserbringung von Dritten gemanagt werden. Welche der folgenden Maßnahmen muss dabei umgesetzt werden?
Answer
Der Dritte muss die Gesamtverantwortung für die Informationssicherheit übernehmen.
Das Personal des Zulieferers muss alle Maßnahmen zur personellen Sicherheit des Auftraggebers durchlaufen.
Die ISMS-Leitlinien der beiden beteiligten Organisationen müssen identisch sein.
Es muss sichergestellt werden, dass es Liefervereinbarungen gibt, in denen auch Sicherheitsmaßnahmen angegeben sind.
Card 14
Question
14. Ein Unternehmen hat zur Sicherstellung des Geschäftsbetriebs einen Business Continuity Plan (BCP) erstellt.
Welche Aktionen sind durchzuführen, damit der BCP erfolgreich sein kann?
Answer
Die Mitarbeiter, die den BCP im Ernstfall umsetzen sollen, sind regelmäßig einem Stresstest zu unterziehen.
Der BCP muss inhaltlich stark fokussiert werden (z. B. nur auf die Behandlung von Sicherheitsvorfällen), um erfolgreich zu sein.
Der BCP ist streng vertraulich zu behandeln. Die darin enthaltenen Informationen könnte ein Angreifer verwenden, um Schwachstellen zu identifizieren.
Pläne zur Sicherstellung des Geschäftsbetriebs müssen regelmäßig getestet und aktualisiert werden, um sicherzustellen, dass sie auf dem neuesten Stand und effektiv sind.
Card 15
Question
15. Was ist ein Maßnahmenziel des in ISO/IEC 27001 spezifizierten Managements von organisationseigenen Werten (A.7)?
Answer
Der Schutz vor unbefugtem Zutritt zu Server-Räumen.
Die regelmäßige Überprüfung von Informationen auf den Befall mit Schadsoftware.
Das Adressieren von Sicherheit in Vereinbarungen mit Dritten.
Die Sicherstellung des angemessenen Schutzes von Informationen.
Card 16
Question
16. Was ist die Zielsetzung des COBIT-Frameworks?
Answer
COBIT ist im Wesentlichen deckungsgleich mit den BSI-Grundschutzkatalogen.
COBIT konkurriert direkt mit ISO/IEC 27000.
COBIT ist ein IT-Governance-Framework, das Prozesse und Maßnahmenziele definiert.
COBIT legt die in Deutschland geltenden Gesetze zur Informationssicherheit fest.
Card 17
Question
17. Im Rahmen der Überprüfungsphase des PDCA-Zyklus werden verschiedene Begrifflichkeiten einschlägig verwendet. Was versteht man in diesem Zusammenhang unter dem Begriff „Effizienz“?
Answer
Ob ein Prozess, ein Verfahren oder eine Maßnahme gemäß der Planung durchgeführt bzw. umgesetzt wurde oder ob die tatsächliche Umsetzung von den Planungsvorgaben abweicht.
Ob durch einen Prozess, ein Verfahren oder eine Maßnahme die damit verbundenen Ziele auch tatsächlich erreicht wurden.
Keine der oben genannten Antworten trifft zu.
Ob die eingesetzten Ressourcen in einem möglichst optimalen (aber mindestens verhältnismäßigen) Verhältnis zum Ergebnis stehen.
Card 18
Question
18. Aus welchem Standard ging ISO/IEC 27001 hervor?
Answer
Aus dem internationalen Standard ISO 9001.
Aus den deutschen BSI IT-Grundschutzkatalogen.
Aus dem britischen Standard BS 7799-2.
Aus dem internationalen Standard ISO/IEC 20000-1.
Card 19
Question
19. Welcher Auslöser kann eintreten, der nach ISO/IEC 27001 zur Überprüfung der Wirksamkeit des ISMS führt?
Answer
Die Überprüfung der Wirksamkeit des ISMS muss in regelmäßigen Zeitabständen durchgeführt werden.
Jeder Informationssicherheitsvorfall überprüft die Wirksamkeit des ISMS.
Eine Aktivität im Rahmen der Act-Phase des PDCA-Zyklus besteht in der Überprüfung der Wirksamkeit des ISMS.
Die Wirksamkeit des ISMS wird nur im Rahmen von Audits überprüft.
Card 20
Question
20. Ein Mitarbeiter beendet sein Beschäftigungsverhältnis.
Welche Maßnahmen sind im Sinne des Anhangs A.8 der ISO/IEC 27001 zu ergreifen?
Answer
Alle seine Zugangsrechte sind unverzüglich aufzuheben und alle unter seiner Kennung erzeugten Daten unverzüglich zu löschen.
Der Mitarbeiter muss alle organisationseigenen Werte zurückgeben. Damit er für eine Übergangszeit noch Mails empfangen kann, darf er das Passwort für den Mailserver behalten.
Der Mitarbeiter erhält erst dann ein Arbeitszeugnis, wenn er alle organisationseigenen Werte zurückgegeben und alle seine Daten gelöscht hat.
Der Mitarbeiter muss alle organisationseigenen Werte zurückgeben, und alle seine Zugangsrechte sind unverzüglich aufzuheben.
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.