Back to overview

Noch mehr Fragen ITSibe

Discover Noch mehr Fragen ITSibe: 123 flashcards with questions and answers.

Subject
Sciences / Computer science
Language of creation
German
123 flashcards No ratings yet 0 views
Add to my sets

Sign in to add this set to your collection. You will return here afterwards.

Cards in this set

Card 21

Question

21. Welche Aussage zu den Begriffen Scoping und Anwendbarkeit ist korrekt?
 

Answer

  • Die Erklärung zur Anwendbarkeit (statement of applicability) ist ein Dokument, das die Maßnahmenziele und Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
  • Die Anwendbarkeitserklärung legt fest, welche Standards der ISO/IEC 27000-Normenreihe für eine Organisation verpflichtend sein sollen.
  • Die Erklärung zum Anwendungsbereich (scoping statement) ist ein Dokument, das die Maßnahmenziele und Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
  • Mittels Scoping werden normative Regelungen des Standards außer Kraft gesetzt.

Card 22

Question

22. Was wird im Kontext von ISO/IEC 27001 unter einem Restrisiko verstanden?
 

Answer

  • Ein inhärentes Risiko, für das es keine Risikobehandlung gibt.
  • Ein nach der Risikobehandlung verbleibendes Risiko.
  • Ein Risiko, für das entschieden wurde, dass es akzeptiert werden kann.
  • Ein Risiko, das im Rahmen der Risikoanalyse nicht weiter betrachtet wird.

Card 23

Question

23. In der ISMS-Leitlinie werden unter anderem Rollen und Zuständigkeiten festgelegt.
Welche der folgenden Aussagen ist falsch?
 

Answer

  • Zugewiesene Verantwortlichkeiten im Umfeld der Informationssicherheit dürfen nicht delegiert werden.
  • In vielen Organisationen bietet es sich an, einen Gesamtverantwortlichen für die Informationssicherheit zu benennen.
  • Hierarchien, die für die Informationssicherheit definiert werden, müssen sich nicht mit den Abteilungsstrukturen des Unternehmens decken.
  • Eine definierte Rolle kann auch von mehreren Personen eingenommen werden.

Card 24

Question

24. Welcher der folgenden Punkte ist keine Eingabe für die Managementbewertung des ISMS nach ISO/IEC 27001?
 

Answer

  • Ergebnisse von Messungen der Wirksamkeit des ISMS.
  • Empfehlungen für Verbesserungen.
  • Ein aktualisierter Risikobehandlungsplan.
  • Ergebnisse von ISMS-Audits und -Überprüfungen.

Card 25

Question

25. Welche der folgenden Schritte sind im Rahmen der Risikobewertung n(Risikoevaluation) durchzuführen?


1. Identifizieren von Bedrohungen.
2. Identifizieren von Schwachstellen.
3. Eingeschätztes Risiko mit festgelegten Kriterien vergleichen.
4. Bedeutung (Signifikanz) des Risikos bestimmen.
5. Restrisiko akzeptieren.
 

Answer

  • Nur 3, 4 und 5 sind richtig.
  • Nur 3 und 4 sind richtig.
  • Alle Schritte sind richtig.
  • Nur 1, 2 und 3 sind richtig.

Card 26

Question

26 Welcher der folgenden Standards der ISO/IEC 27000-Familie ist normativ?

Answer

  • ISO/IEC 27002
  • ISO/IEC 27011
  • ISO/IEC 27007
  • ISO/IEC 27006

Card 27

Question

27. Welche der folgenden Rollen sind im Rahmen des Informationssicherheits-Managementsystems in großen Unternehmen unmittelbar relevant?


1. Gesamtsicherheitsverantwortlicher
2. Management
3. Mitarbeiter
4. Zulieferer
5. Sales Manager
 

Answer

  • Nur 1, 2, 3 und 5.
  • Nur 2, 3, 4 und 5.
  • Nur 1, 2, 3 und 4.
  • Alle Rollen sind relevant.

Card 28

Question

28. Was versteht man allgemein unter einem normativen Standard?
 

Answer

  • Ein normativer Standard enthält detaillierte Beschreibungen, die es bei der Umsetzung eines Standards zu berücksichtigen gilt.
  • Ein normativer Standard enthält verbindliche Vorgaben, die zu erfüllen sind, wenn Konformität mit dem Standard beansprucht wird.
  • Verbindliche Vorgaben, die ein normativer Standard definiert, müssen organisationsweit umgesetzt werden. Eine Einschränkung auf Teile oder einzelne Geschäftsprozesse einer Organisation ist nicht möglich.
  • Ein normativer Standard wird ausschließlich im Rahmen von Zertifizierungsaudits verwendet und enthält Prüfkriterien.

Card 29

Question

29. Im Zuge der Verbesserung des ISMS werden neben reaktiven Maßnahmen auf Nichtkonformitäten auch proaktive Schritte gefordert.

Welcher Schritt gehört dabei nicht zu den Vorbeugungsmaßnahmen nach ISO/IEC 27001?
 

Answer

  • Beurteilung des Handlungsbedarfs zur Vermeidung des Auftretens von Nichtkonformitäten.
  • Ermittlung und Umsetzung der erforderlichen Vorbeugungsmaßnahmen.
  • Die notwendigen Fähigkeiten des Personals, das Tätigkeiten ausübt, die das ISMS beeinflussen, müssen ermittelt werden.
  • Identifizierung möglicher Nichtkonformitäten und ihrer Ursachen.

Card 30

Question

30. Welche der folgenden Aussagen trifft auf den Begriff Standardisierung zu?
 

Answer

  • Standardisierung von IT-Systemen erhöht die IT-Gesamtkosten eines Unternehmens um ca. 30%.
  • Der Wettbewerb verschiedener Hersteller eines Produktes wird durch Standardisierung negativ beeinflusst.
  • Bei dem Begriff Standardisierung handelt es sich um einen rein technischen Begriff.
  • Unter Standardisierung versteht man allgemein Vereinheitlichung.

Card 31

Question

31. In welchen Mindestabständen müssen gemäß der Norm ISO/IEC 27001 interne Audits durchgeführt werden?
 

Answer

  • Interne Audits müssen mindestens in jährlichen Intervallen durchgeführt werden.
  • Nur bei Änderungen am Anwendungsbereich des ISMS sind gemäß ISO/IEC 27001 interne Audits durchzuführen.
  • Interne Audits sind nur vor einem Zertifizierungsaudit durchzuführen
  • Die Durchführung interner Audits muss in geplanten Abständen erfolgen. Die Häufigkeit wird im Rahmen eines Auditprogramms festgelegt.

Card 32

Question

32. Was gehört zu den Schwerpunkten des COBIT-Frameworks?
.

Answer

  • Prozesse und Maßnahmenziele für die IT-Governance.
  • Technische Bausteine zur Umsetzung der Maßnahmen aus ISO/IEC 27001.
  • Verschiedene Methoden für das Risikomanagement.
  • Maßnahmen und Maßnahmenziele für das Compliance Management.

Card 33

Question

33. Was ist nach ISO/IEC 27000 ein Managementsystem?
 

Answer

  • Ein Managementsystem ist nach ISO/IEC 27000 ein Rahmenwerk von Leitlinien, Verfahren, Regelungen sowie zugehörigen Ressourcen, die dazu dienen, die Ziele der Organisation zu erreichen.
  • Ein Managementsystem bezeichnet ein System, das die Sicherheit eines Unternehmens garantiert.
  • Keine der Antworten trifft zu
  • Der Begriff des Managementsystems wird in ISO/IEC 27000 nicht verwendet.

Card 34

Question

34. Welcher erste Schritt ist bei der Organisation der Risikoeinschätzung nach ISO/IEC 27001 erforderlich?
 

Answer

  • Das Risikoniveau muss eingeschätzt werden.
  • Es muss eine Leitlinie erstellt werden, die die generelle Richtung sowie die Grundsätze für Aktionen im Rahmen der Risikoeinschätzung festlegt.
  • Die Bedrohungen für organisationseigene Werte (Assets) müssen identifiziert werden.
  • Es muss eine Methode identifiziert werden, die zur Risikoeinschätzung eingesetzt wird.

Card 35

Question

35. Welche Maßnahme muss nach ISO/IEC 27001 in Bezug auf Telearbeit ergriffen werden?
 

Answer

  • Telearbeiter müssen von sensiblen Systemen mittels Firewalls vollständig isoliert werden.
  • Die Telearbeit muss im Rahmen von ISMS-Audits überwacht und verbessert werden.
  • Es müssen Regelungen und Betriebsanweisungen für Telearbeit entwickelt und implementiert werden.
  • Über die Telearbeit muss eine Aufzeichnung angefertigt werden, die im Rahmen von ISMS-Audits zur Bewertung der mit ihr verbundenen Risiken herangezogen wird.

Card 36

Question

36. Für welche Art von Systemen empfiehlt ISO/IEC 27001 im Rahmen derZugriffskontrolle auf Betriebssysteme (Anhang A.11.5) die Begrenzung der Verbindungszeit (Maßnahme A.11.5.6)?
 

Answer

  • Für Web-basierte Applikationen.
  • Für Anwendungen mit hohem Risiko.
  • Für das Informationssicherheits-Managementsystem (ISMS)
  • Für aktive und passive Netzkomponenten.

Card 37

Question

37. ISO/IEC 27001 definiert den Begriff Informationssicherheitsvorfall.

Welche der folgenden Aussagen ist kein Beispiel für einen Informationssicherheitsvorfall im Sinne dieser Definition?

Answer

  • Genau ein informationssicherheitsspezifisches Ereignis, bei dem eine erhebliche Wahrscheinlichkeit besteht, dass Geschäftsabläufe kompromittiert werden.
  • Eine Reihe von unerwarteten Informationssicherheitsereignissen, durch die die Informationssicherheit faktisch bedroht wird.
  • Eines oder mehrere unerwartete Ereignisse, bei denen eine minimale Wahrscheinlichkeit besteht, dass die Informationssicherheit bedroht wird.
  • Eines oder mehrere unerwünschte Ereignisse, bei denen eine erhebliche Wahrscheinlichkeit besteht, dass sowohl die Geschäftsabläufe kompromittiert als auch die Informationssicherheit bedroht werden.

Card 38

Question

38. Welche Aussage zur Informationssicherheitsleitlinie ist nicht korrekt?

Answer

  • Die Informationssicherheitsleitlinie spezifiziert verschiedene Sicherheitszonen und Zutrittsrechte innerhalb einer Organisation.
  • In einer Informationssicherheitsleitlinie muss ihr Geltungsbereich festgelegt werden.
  • Das Management muss die Informationssicherheitsleitlinie genehmigen.
  • Die Informationssicherheitsleitlinie muss in regelmäßigen Abständen überprüft werden, um ihre Eignung, Angemessenheit und Wirksamkeit auf Dauer sicherzustellen.

Card 39

Question

39. Welche Maßnahmen müssen nach ISO/IEC 27001 nicht im Rahmen der Zugriffskontrolle auf Betriebssysteme (A.11.5) realisiert werden?
 

Answer

  • Sicheres Anmeldeverfahren für den Zugang zu Betriebssystemen
  • Kontrollen für das Routing in Netzen
  • Benutzeridentifikation und Authentisierung
  • Begrenzung der Verbindungszeiten.

Card 40

Question

40. Das COSO Enterprise Risk Management (COSO ERM) definiert ein unternehmensweit gültiges Risikomanagementmodell.

Welche der folgenden Aussagen zu COSO ERM ist korrekt?
 

Answer

  • COSO ERM bewertet unter Einbeziehung abgeschlossener Aktivitäten die Entscheidungen von Führungskräften eines Unternehmens.
  • Das in ISO/IEC 27001 geforderte Risikomanagement berücksichtigt alle Arten von Risiken, die eine Organisation betreffen. COSO ERM berücksichtigt im Gegensatz dazu nur finanzielle Risiken.
  • Gemäß COSO ERM besteht ein direkter Zusammenhang zwischen Unternehmenszielen und den zur Zielerreichung notwendigen Komponenten des Risikomanagements, das als mehrdimensionaler Würfel dargestellt wird.
  • Gemäß COSO ERM ist Risikomanagement ein fortwährender Prozess, in den nur Führungskräfte und deren Entscheidungen eingebunden sind.

How to use this set

Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please reload the page.