Welche der folgenden elementaren Grundsätze tragen nach ISO/IEC 27000 zur erfolgreichen Umsetzung eines ISMS bei?
Answer
Sicherstellung der Nicht-Nachweisbarkeit von Compliance-Verstößen
Backend-Sicherheit vor Client-Sicherheit
Redundante Verteilung von Verantwortlichkeiten für Informationssicherheit
Sicherstellung einer ganzheitlichen Herangehensweise an das Management von Informationssicherheit
Card 82
Question
In ihrer Organisation sollen in einigen Monaten die Controls zu Lieferantenbeziehungen (A.15) auditiert werden.
Welche Umstände würden auf alle Fälle eine Abweichung darstellen und sollten daher unbedingt vor dem Audit geändert werden?
Answer
Einige Dienste werden von mehreren Lieferanten erbracht (co-sourcing).
Die Informationssicherheitsanforderungen im Zusammenhang mit dem Zugriff von Lieferanten auf Werte sind nicht dokumentiert.
Informationssicherheitsanforderungen sind bezüglich der Kommunikation von Sicherheitsvorfällen mit den Hauptlieferanten nicht berücksichtigt.
Card 83
Question
Was muss nach der ISO/IEC 27001 in Bezug auf die Personalsicherheit während der Beschäftigung
gewährleistet sein?
Answer
Die Leitung verlangt von allen Beschäftigten die Einhaltung der relevanten Richtlinien.
Durch Ausbildung, Schulung und ähnliche Maßnahmen wird bei alle Beschäftigten das Bewusstsein (Awareness) für Informationssicherheit gefördert.
Der Maßregelungsprozess ist vetraulich und nur den leitenden Mitarbeitern bekannt.
Die Personalakten aller Mitarbeiter sind durch den Information Security Officer überprüft und genehmigt.
Card 84
Question
Welche Aussagen sind im Zusammenhang mit Business Continuity Management richtig, wenn Konformität mit ISO/IEC 27001 angestrebt wird?
Answer
Continuity- bzw. Notfallpläne müssen in in regelmäßigen Abständen überprüft werden.
Die Anforderungen zum Business Continuity Management können ohne außreichende Begründung in der Erklärung zur Anwendbarkeit (statement of applicability) weggelassen werden.
Die Aufrechterhaltung eines angemessenen Maßes an Informationssicherheit in Krisen- und Katastrophenfällen muss geplant werden.
Zum Continuity-Management gehört auch die Planung ausreichender Redundanzen von informationsverarbeitenden Einrichtungen.
Card 85
Question
Zu welchen Themen definiert die ISO/IEC 27001 im Kapitel 7 "Unterstützung" (Support) Anforderungen?
Answer
Risikounterstützung
24h Support
Dokumentierte Information
Service-Desk
Card 86
Question
Welchen Anforderungen muss die Informationssicherheitspolitik (allgemeine
Informationssicherheitsrichtlinie) genügen?
Answer
Sie muss eine Verpflichtung zur fortlaufenden Verbesserung beinhalten.
Sie muss Informationssicherheitsziele beinhalten.
Sie muss innerhalb der Organisation bekanntgemacht werden.
Sie muss für den Zweck der Organisation angemessen sein.
Card 87
Question
ISO/IEC 27001 definiert Maßnahmen (Controls) und Maßnahmenziele (Control Objectives) zu / zur ...
Answer
Sicherung rechtlicher Ansprüche (Defense of legal claims) im Zusammenhang mit Informationssicherheitsvorfällen
Klassifizierungstypen für Informationswerte (Information Assets)
Personalsicherheit (Human resource security)
Card 88
Question
Für welche Begriffe aus der ISO/IEC 27000 trifft eine der folgenden Definitionen zu?
- Satz zusammenhängender und sich gegenseitig beeinflussender Tätigkeiten, der Eingaben in Ergebnisse umwandelt
- Absichten und Ausrichtung einer Organisation, wie von der obersten Leitung formell ausgedrückt
- Nichterfüllung einer Anforderung
- Satz zusammenhängender und sich gegenseitig beeinflussender Elemente einer Organisation, um Politiken (Richtlinien), Ziele und Prozesse zum Erreichen dieser Ziele festzulegen
- Person oder Personengruppe, die die rechtliche Verantwortung (accountability) für die Leistung und Konformität der Organisation trägt
- Eigenschaft der Richtigkeit und Vollständigkeit
Answer
Steuerungsgremium (governing body)
Prozess (process)
Politik / Richtlinie (policy)
Card 89
Question
Was ist bei der Festlegung des Anwendungsbereichs des Informationssicherheitsmanagementsystems (scope of the information security management system) zu beachten?
Answer
Der Anwendungsbereich des ISMS muss vor Offenlegung (Verlust der Vetraulichkeit) geschützt werden.
Der Anwendungsbereich des ISMS kann, zumindest grundsätzlich, danach eingeschränkt werden, welche Anforderungen der ISO/IEC 27001 erfüllt werden müssen.
Der festgelegte Anwendungsbereich muss dokumentiert sein.
Card 90
Question
Was umfasst ein (Informationssicherheits-)Managementsystem im Sinne der ISO/IEC 27000?
Answer
Richtlinien
Zuständigkeiten (Verantwortlichkeiten)
Organisationsstrukturen
Card 91
Question
Was kann erwartet werden, wenn alle Maßnahmen zur Verwaltung der Werte (A.8) sinnvoll umgesetzt wurden?
Answer
Die Rückgabe von Werten ist geregelt.
Verantwortlichkeiten bzw. Zuständigkeiten für die Werte sind dokumentiert.
Informationswerte der Organisation sind in einem Inventar der Werte (Asset-Inventar) erfasst.
Card 92
Question
Was sind grundsätzliche Methoden zur Bewertung der Leistung eines ISMS?
Answer
Umsetzung von Korrekturmaßnahmen
Kontinuierliche Leistungsbeurteilung der Mitarbeiter
Managementbewertungen
Card 93
Question
Ihre Aufgabe ist es, eine Organisation bei der Erreichung des Schutzziels "Die Informationssicherheit bei Telearbeit und der Nutzung von Mobilgeräten ist sichergestellt." (A.6.2) zu unterstützen.
Die Organisation erlaubt sowohl die Nutzung von Mobilgeräten als auch Telearbeit.
Beides ist, insbesondere in Hinblick auf Informationssicherheit, aber noch weitestgehend ungeregelt.
Was müssen Sie umsetzen bzw. sicherstellen, um in diesem Bereich Konformität zur ISO/IEC 27001
herzustellen?
Answer
Maßnahmen zur Handhabung von Risiken bei der Nutzung von Laptops.
Beurteilung von Risiken im Zusammenhang mit der Nutzung von Mobilgeräten und Telearbeit
Sicherstellen, dass für Telearbeit und Arbeit auf Dienstreisen identische Regelungen existieren
Erstellung einer Richtlinie zu Mobilgeräten
Card 94
Question
Welche Aussagen zur Normenfamilie ISO/IEC 27000 sind korrekt?
Answer
Die Umsetzung von ISO/IEC 27002 ist eine zwingende Voraussetzung für eine Zertifizierung nach ISO/IEC 27003
ISO/IEC 27001 enthält Anforderungen an ein ISMS.
ISO/IEC 27003 enthält Anforderungen an die Umsetzung von Maßnahmen.
ISO/IEC 27000 beschreibt die Grundlagen von Informationssicherheitsmanagementsystemen und definiert zugehörige Begriffe.
Card 95
Question
Kryptografische Maßnahmen können zur Erreichung verschiedener Ziele der Informationssicherheit beitragen.
Welche Schutzziele lassen sich mittels Einsatz von Verschlüsselung und digitaler Signaturen unterstützen?
Answer
Vertraulichkeit
Verlässlichkeit
Authentizität
Integrität
Card 96
Question
Welche Anforderungen stellt die ISO/IEC 27001 in Bezug auf interne Audits?
Answer
Die Organisation muss für jedes Audit die Auditkriterien festlegen
Die Organisation muss ihre Kunden auditieren.
Die Organisation muss ein Auditprogramm aufbauen
Die Organisation muss mindestens alle 6 Monate ein Audit durchführen.
Card 97
Question
Ihre Aufgabe ist es, die in Ihrer Organisation umgesetzten Maßnahmen im Bereich "Physische und umgebungsbezogene Sicherheit" (A.11) auf Konformität zu ISO/IEC 27001 zu überprüfen. In der Erklärung zur Anwendbarkeit wurden keine Maßnahmen ausgeschlossen. Welche Umstände stellen (bereits für sich alleine genommen) eine Abweichung bzw. eine Nichtkonformität dar?
Answer
Es existieren auf dem Betriebsgelände mehrere Anlieferungs- und Ladebereiche.
Es existiert kein elektronisches Schließsystem. Alle Türen sind nur mit mechanischen Schlössern gesichert.
Gegen die Auswirkungen von Erdbeben sind keinerlei vorbeugende Maßnahmen umgesetzt.
Es kommt regelmäßig vor, dass Administratoren und andere Mitarbeiter ohne vorherige Genehmigung PCs und Laptops z.B. über ein Wochenende mit nach Hause nehmen. Da bisher alle Geräte wiedergebracht wurden, wird dies von der Geschäftsleitung toleriert.
Card 98
Question
Was trifft auf interne Audits im Kontext eines ISMS zu?
Answer
Sie dienen dazu, die Konformität des ISMS mit den Anforderungen aus ISO/IEC 27001 zu überprüfen
Ihre Ergebnisse sind Basis für die Erklärung zur Anwendbarkeit.
Sie dienen dazu, die Konformität des ISMS mit den Anforderungen der Organisation an ihr ISMS zu überprüfen
Card 99
Question
Sie beraten eine Organisation, die eine Zertifizierung nach ISO/IEC 27001 anstrebt, in Bezug auf ihren Umgang mit Informationssicherheitsrichtlinien.
Welche Aussagen sind in diesem Zusammenhang richtig?
Answer
Informationssicherheitsrichtlinien müssen vom Information Security Officer genehmigt werden.
Informationssicherheitsrichtlinien müssen an die Verfahren zum Umgang mit Informationssicherheitsvorfällen angeglichen werden.
Informationssicherheitsrichtlinien müssen in geplanten Abständen überprüft werden
Card 100
Question
Welche der folgenden Aussagen ist in Bezug auf das Risikomanagement und seine Teilprozesse nach ISO/IEC 27000 und ISO/IEC 27001 korrekt?
Answer
Risikobewertung ist Teil der Risikobeurteilung
Risikoanalyse ist Teil der Risikobeurteilung
Im Rahmen der Risikobewertung werden Ergebnisse der Risikoanalyse mit Risikokriterien verglichen.
Im Rahmen der Risikoanalyse wird das Risikoniveau bestimmt
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.