21. Welche Aussage zu den Begriffen Scoping und Anwendbarkeit ist korrekt?
Answer
Die Erklärung zur Anwendbarkeit (statement of applicability) ist ein Dokument, das die Maßnahmenziele und Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
Die Anwendbarkeitserklärung legt fest, welche Standards der ISO/IEC 27000-Normenreihe für eine Organisation verpflichtend sein sollen.
Die Erklärung zum Anwendungsbereich (scoping statement) ist ein Dokument, das die Maßnahmenziele und Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
Mittels Scoping werden normative Regelungen des Standards außer Kraft gesetzt.
Card 22
Question
22. Was wird im Kontext von ISO/IEC 27001 unter einem Restrisiko verstanden?
Answer
Ein inhärentes Risiko, für das es keine Risikobehandlung gibt.
Ein nach der Risikobehandlung verbleibendes Risiko.
Ein Risiko, für das entschieden wurde, dass es akzeptiert werden kann.
Ein Risiko, das im Rahmen der Risikoanalyse nicht weiter betrachtet wird.
Card 23
Question
23. In der ISMS-Leitlinie werden unter anderem Rollen und Zuständigkeiten festgelegt.
Welche der folgenden Aussagen ist falsch?
Answer
Zugewiesene Verantwortlichkeiten im Umfeld der Informationssicherheit dürfen nicht delegiert werden.
In vielen Organisationen bietet es sich an, einen Gesamtverantwortlichen für die Informationssicherheit zu benennen.
Hierarchien, die für die Informationssicherheit definiert werden, müssen sich nicht mit den Abteilungsstrukturen des Unternehmens decken.
Eine definierte Rolle kann auch von mehreren Personen eingenommen werden.
Card 24
Question
24. Welcher der folgenden Punkte ist keine Eingabe für die Managementbewertung des ISMS nach ISO/IEC 27001?
Answer
Ergebnisse von Messungen der Wirksamkeit des ISMS.
Empfehlungen für Verbesserungen.
Ein aktualisierter Risikobehandlungsplan.
Ergebnisse von ISMS-Audits und -Überprüfungen.
Card 25
Question
25. Welche der folgenden Schritte sind im Rahmen der Risikobewertung n(Risikoevaluation) durchzuführen?
1. Identifizieren von Bedrohungen.
2. Identifizieren von Schwachstellen.
3. Eingeschätztes Risiko mit festgelegten Kriterien vergleichen.
4. Bedeutung (Signifikanz) des Risikos bestimmen.
5. Restrisiko akzeptieren.
Answer
Nur 3, 4 und 5 sind richtig.
Nur 3 und 4 sind richtig.
Alle Schritte sind richtig.
Nur 1, 2 und 3 sind richtig.
Card 26
Question
26 Welcher der folgenden Standards der ISO/IEC 27000-Familie ist normativ?
Answer
ISO/IEC 27002
ISO/IEC 27011
ISO/IEC 27007
ISO/IEC 27006
Card 27
Question
27. Welche der folgenden Rollen sind im Rahmen des Informationssicherheits-Managementsystems in großen Unternehmen unmittelbar relevant?
28. Was versteht man allgemein unter einem normativen Standard?
Answer
Ein normativer Standard enthält detaillierte Beschreibungen, die es bei der Umsetzung eines Standards zu berücksichtigen gilt.
Ein normativer Standard enthält verbindliche Vorgaben, die zu erfüllen sind, wenn Konformität mit dem Standard beansprucht wird.
Verbindliche Vorgaben, die ein normativer Standard definiert, müssen organisationsweit umgesetzt werden. Eine Einschränkung auf Teile oder einzelne Geschäftsprozesse einer Organisation ist nicht möglich.
Ein normativer Standard wird ausschließlich im Rahmen von Zertifizierungsaudits verwendet und enthält Prüfkriterien.
Card 29
Question
29. Im Zuge der Verbesserung des ISMS werden neben reaktiven Maßnahmen auf Nichtkonformitäten auch proaktive Schritte gefordert.
Welcher Schritt gehört dabei nicht zu den Vorbeugungsmaßnahmen nach ISO/IEC 27001?
Answer
Beurteilung des Handlungsbedarfs zur Vermeidung des Auftretens von Nichtkonformitäten.
Ermittlung und Umsetzung der erforderlichen Vorbeugungsmaßnahmen.
Die notwendigen Fähigkeiten des Personals, das Tätigkeiten ausübt, die das ISMS beeinflussen, müssen ermittelt werden.
Identifizierung möglicher Nichtkonformitäten und ihrer Ursachen.
Card 30
Question
30. Welche der folgenden Aussagen trifft auf den Begriff Standardisierung zu?
Answer
Standardisierung von IT-Systemen erhöht die IT-Gesamtkosten eines Unternehmens um ca. 30%.
Der Wettbewerb verschiedener Hersteller eines Produktes wird durch Standardisierung negativ beeinflusst.
Bei dem Begriff Standardisierung handelt es sich um einen rein technischen Begriff.
Unter Standardisierung versteht man allgemein Vereinheitlichung.
Card 31
Question
31. In welchen Mindestabständen müssen gemäß der Norm ISO/IEC 27001 interne Audits durchgeführt werden?
Answer
Interne Audits müssen mindestens in jährlichen Intervallen durchgeführt werden.
Nur bei Änderungen am Anwendungsbereich des ISMS sind gemäß ISO/IEC 27001 interne Audits durchzuführen.
Interne Audits sind nur vor einem Zertifizierungsaudit durchzuführen
Die Durchführung interner Audits muss in geplanten Abständen erfolgen. Die Häufigkeit wird im Rahmen eines Auditprogramms festgelegt.
Card 32
Question
32. Was gehört zu den Schwerpunkten des COBIT-Frameworks?
.
Answer
Prozesse und Maßnahmenziele für die IT-Governance.
Technische Bausteine zur Umsetzung der Maßnahmen aus ISO/IEC 27001.
Verschiedene Methoden für das Risikomanagement.
Maßnahmen und Maßnahmenziele für das Compliance Management.
Card 33
Question
33. Was ist nach ISO/IEC 27000 ein Managementsystem?
Answer
Ein Managementsystem ist nach ISO/IEC 27000 ein Rahmenwerk von Leitlinien, Verfahren, Regelungen sowie zugehörigen Ressourcen, die dazu dienen, die Ziele der Organisation zu erreichen.
Ein Managementsystem bezeichnet ein System, das die Sicherheit eines Unternehmens garantiert.
Keine der Antworten trifft zu
Der Begriff des Managementsystems wird in ISO/IEC 27000 nicht verwendet.
Card 34
Question
34. Welcher erste Schritt ist bei der Organisation der Risikoeinschätzung nach ISO/IEC 27001 erforderlich?
Answer
Das Risikoniveau muss eingeschätzt werden.
Es muss eine Leitlinie erstellt werden, die die generelle Richtung sowie die Grundsätze für Aktionen im Rahmen der Risikoeinschätzung festlegt.
Die Bedrohungen für organisationseigene Werte (Assets) müssen identifiziert werden.
Es muss eine Methode identifiziert werden, die zur Risikoeinschätzung eingesetzt wird.
Card 35
Question
35. Welche Maßnahme muss nach ISO/IEC 27001 in Bezug auf Telearbeit ergriffen werden?
Answer
Telearbeiter müssen von sensiblen Systemen mittels Firewalls vollständig isoliert werden.
Die Telearbeit muss im Rahmen von ISMS-Audits überwacht und verbessert werden.
Es müssen Regelungen und Betriebsanweisungen für Telearbeit entwickelt und implementiert werden.
Über die Telearbeit muss eine Aufzeichnung angefertigt werden, die im Rahmen von ISMS-Audits zur Bewertung der mit ihr verbundenen Risiken herangezogen wird.
Card 36
Question
36. Für welche Art von Systemen empfiehlt ISO/IEC 27001 im Rahmen derZugriffskontrolle auf Betriebssysteme (Anhang A.11.5) die Begrenzung der Verbindungszeit (Maßnahme A.11.5.6)?
Answer
Für Web-basierte Applikationen.
Für Anwendungen mit hohem Risiko.
Für das Informationssicherheits-Managementsystem (ISMS)
Für aktive und passive Netzkomponenten.
Card 37
Question
37. ISO/IEC 27001 definiert den Begriff Informationssicherheitsvorfall.
Welche der folgenden Aussagen ist kein Beispiel für einen Informationssicherheitsvorfall im Sinne dieser Definition?
Answer
Genau ein informationssicherheitsspezifisches Ereignis, bei dem eine erhebliche Wahrscheinlichkeit besteht, dass Geschäftsabläufe kompromittiert werden.
Eine Reihe von unerwarteten Informationssicherheitsereignissen, durch die die Informationssicherheit faktisch bedroht wird.
Eines oder mehrere unerwartete Ereignisse, bei denen eine minimale Wahrscheinlichkeit besteht, dass die Informationssicherheit bedroht wird.
Eines oder mehrere unerwünschte Ereignisse, bei denen eine erhebliche Wahrscheinlichkeit besteht, dass sowohl die Geschäftsabläufe kompromittiert als auch die Informationssicherheit bedroht werden.
Card 38
Question
38. Welche Aussage zur Informationssicherheitsleitlinie ist nicht korrekt?
Answer
Die Informationssicherheitsleitlinie spezifiziert verschiedene Sicherheitszonen und Zutrittsrechte innerhalb einer Organisation.
In einer Informationssicherheitsleitlinie muss ihr Geltungsbereich festgelegt werden.
Das Management muss die Informationssicherheitsleitlinie genehmigen.
Die Informationssicherheitsleitlinie muss in regelmäßigen Abständen überprüft werden, um ihre Eignung, Angemessenheit und Wirksamkeit auf Dauer sicherzustellen.
Card 39
Question
39. Welche Maßnahmen müssen nach ISO/IEC 27001 nicht im Rahmen der Zugriffskontrolle auf Betriebssysteme (A.11.5) realisiert werden?
Answer
Sicheres Anmeldeverfahren für den Zugang zu Betriebssystemen
Kontrollen für das Routing in Netzen
Benutzeridentifikation und Authentisierung
Begrenzung der Verbindungszeiten.
Card 40
Question
40. Das COSO Enterprise Risk Management (COSO ERM) definiert ein unternehmensweit gültiges Risikomanagementmodell.
Welche der folgenden Aussagen zu COSO ERM ist korrekt?
Answer
COSO ERM bewertet unter Einbeziehung abgeschlossener Aktivitäten die Entscheidungen von Führungskräften eines Unternehmens.
Das in ISO/IEC 27001 geforderte Risikomanagement berücksichtigt alle Arten von Risiken, die eine Organisation betreffen. COSO ERM berücksichtigt im Gegensatz dazu nur finanzielle Risiken.
Gemäß COSO ERM besteht ein direkter Zusammenhang zwischen Unternehmenszielen und den zur Zielerreichung notwendigen Komponenten des Risikomanagements, das als mehrdimensionaler Würfel dargestellt wird.
Gemäß COSO ERM ist Risikomanagement ein fortwährender Prozess, in den nur Führungskräfte und deren Entscheidungen eingebunden sind.
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.