Ein Verfahren für das Risikomanagement sieht vor, dass jedes Risiko in Hinblick auf zwei Faktoren analysiert wird: Schadensauswirkung (in Tausenden von Euro) und Eintrittswahrscheinlichkeit innerhalb eines Jahres (in Prozent). Als Risikoniveau ist der Erwartungswert des Schadens pro Jahr, also die Eintrittswahrscheinlichkeit multipliziert mit der Schadensauswirkung, definiert.
Beispiel: Für das Risiko A wird geschätzt, dass es mit 10% Wahrscheinlichkeit pro Jahr auftritt und einen Schaden von 50.000 Euro verursacht. Entsprechend wird sein Risikoniveau mit 5.000 Euro/Jahr berechnet. In den Akzeptanzkriterien wurde (im Rahmen eines anderen Verfahrens) definiert, dass nur Risiken mit einem Niveau von unter 10.000 Euro / Jahr zu akzeptieren sind.
Welche Aussagen treffen zu?
Answer
Im beschriebenen Verfahren fehlt ein wichtiger dritter Risikofaktor
Das Risiko A entspricht dem genannten Risikoakzeptanzkriterium
Es handelt sich hier um ein Verfahren zur Risikoidentifikation
Card 102
Question
Bei einer Managementbewertung sind Rückmeldungen über die Informationssicherheitsleistung zu behandeln.
Zu welchen Aspekten bzw. Themen sind hierbei die Entwicklungen zu berücksichtigen?
Answer
Ergebnisse von Überwachungen und Messungen
Nichtkonformitäten und Korrekturmaßnahmen
Gesamtkosten für das ISMS
Card 103
Question
Welche Controls sind Teil von A.14 "Anschaffung, Entwicklung und Instandhalten von Systemen" in der ISO/IEC 27001?
Answer
Richtlinie für Entwicklung von Prototypen
Richtlinie für sichere Entwicklung
Schutz von Testdaten
Card 104
Question
Was sind Schutzziele für Informationen (Eigenschaften, die im Rahmen der Informationssicherheit erhalten werden sollen)?
Answer
Fachliche Korrektheit
Anonymität
Nicht-Abstreitbarkeit (non-repudiation)
Card 105
Question
Man kann die Handhabung von Informationssicherheitsvorfällen und Verbesserungen, so wie sie in ISO/IEC 27001 A.16.1 beschrieben ist, als Prozess verstehen.
Was wären für Konformität zu ISO/IEC 27001 notwendige Aktivitäten dieses Prozesses?
Answer
Informationssicherheitsereignisse beurteilen und klassifzieren (inbesondere in Hinblick darauf, ob ein Informationssicherheitsvorfall vorliegt oder nicht)
Informationssicherheitsereignisse melden
Veränderungen an der Infrastruktur vornehmen um zukünftige Informationssicherheitsereignisse zu vermeiden.
Card 106
Question
Welche Aussagen zu Informationssicherheitsvorfällen (information security incidents) sind zutreffend?
Answer
Ein Informationssicherheitsvorfall ist ein einzelnes oder eine Reihe von Informationssicherheitsereignissen.
Jedes Informationssicherheitsereignis ist auch ein Informationssicherheitsvorfall.
Eine Häufung von mehreren auch kleinen Informationsicherheitsereignissen ist als Informationsicherheitsproblem zu definieren
Ein Informationssicherheitsvorfall kann z.B. dann entstehen, wenn eine Schwachstelle (vulnerability) durch einen Angreifer ausgenutzt wird.
Card 107
Question
Welche Apekte muss eine Managementbewertung nach ISO/IEC 27001 behandeln?
Answer
Status von Maßnahmen vorheriger Managementbewertungen
Veränderungen bei externen und internen Themen
Status der aktuell in Bearbeitung befindlichen Sicherheitsereignisse
Card 108
Question
Was sind Anforderungen an den Betrieb eines ISMS (ISO/IEC 27001, Kapitel 8)?
Answer
Die Organisation muss dokumentierte Information über die Ergebnisse der Beurteilung von Informationssicherheitsrisiken aufbewahren.
Die Organisation muss sicherstellen, dass ausgegliederte Prozesse bestimmt und gesteuert werden.
Die Organisation muss dokumentierte Information im notwendigen Umfang aufbewahren, so dass darauf vertraut werden kann, dass die Prozesse wie geplant umgesetzt wurden.
Die Organisation muss die Prozesse zur Erfüllung der Informationssicherheitsanforderungen planen, verwirklichen und steuern.
Card 109
Question
Was ist im Kontext eines ISMS in Bezug auf die Informationsklassifizierung (Maßnahmenziel A.8.2) zu beachten?
Answer
Bei der Klassifikation von Information ist ihre Kritikalität zu berücksichtigen.
Bei der Klassifikation von Information sind gesetzliche Anforderungen zu berücksichtigen.
Bei der Klassifikation von Information ist ihr Wert zu berücksichtigen.
Card 110
Question
In ihrer Organisation sollen in einigen Monaten die Controls zur Kommunikationssicherheit (A.13) auditiert werden.
Sie haben ein erstes Self-Assessment durchgeführt und dabei einige Feststellungen gemacht.
Welche der festgestellten Umstände würden auf alle Fälle im Audit eine Abweichung darstellen und sollten
daher unbedingt vor dem Audit behandelt werden?
Answer
Die Trennung von Netzwerken erfolgt nur über VPNs.
Zum Thema Informationsübertragung existiert keine Richtlinie.
Nicht der gesamte Datenverkehr über die Kommunikationssnetze ist verschlüsselt.
Zur Sicherung von Anwendungsdiensten in öffentlichen Netzwerken existieren keine Vorgaben und keine Dokumentation.
Card 111
Question
Was trifft auf ISMS-Zertifizierungen nach ISO/IEC 27001 (in Europa) grundsätzlich zu?
Answer
Die Zertifizierungsstelle erfüllt die Anforderungen der ISO/IEC 27021.
Im Rahmen der Zertifizierung lässt die Zertifizierungsstelle die Konformität des ISMS zu den Anforderungen der Norm ISO/IEC 27001 durch ein sogenanntes Zertifzierungsaudit überprüfen
Die Zertifizierungsstelle muss bei einer nationalen Akkredierungsstelle (z.B. in Deutschland die DAkkS) akkreditiert sein
Card 112
Question
Was muss die Organisation nach ISO/IEC 27001 (u.a.) für die interne und externe Kommunikation in Bezug auf das Informationssicherheitsmanagementsystem bestimmen?
Answer
Worüber kommuniziert wird
Welche Kommunikation als unerwünscht zu klassifizieren ist
Mit wem kommuniziert wird
Obergrenze für die Kommunikationskosten
Card 113
Question
Welche Maßnahmen sind in der ISO/IEC 27001 dem Maßnahmenziel A.12.1 "Betriebsabläufe und -verantwortlichkeiten" zugeordnet?
Answer
Dokumentierte Bedienabläufe
Änderungssteuerung
Kapazitätssteuerung
Uhrensynchronisation
Card 114
Question
Welche der genannten Maßnahmen (controls) gehören zum Maßnahmenziel "Benutzerzugangsverwaltung" (A.9.2)?
Answer
Physische Zutrittssteuerung
Entzug oder Anpassung von Zugangsrechten
Registrierung und Deregistrierung von Benutzern
Card 115
Question
In der Norm ISO/IEC 27001 werden unter A.18.1 Maßnahmen zur "Einhaltung gesetzlicher und vertraglicher Anforderungen" definiert.
Welche Aspekte bzw. Bereiche müssen Sie im Kontext eines ISMS notwendigerweise berücksichtigen, wenn Konformität zu ISO/IEC 27001 erreicht werden soll?
Answer
Wahrung geistige Eigentumsrechte bzw. des Urheberrechts
Einhaltung physikalischer Gesetze
Datenschutz bzw. Schutz personenbezogener Information
Card 116
Question
Ihre Organisation plant, die Langzeitarchivierung von Geschäftsdaten auszulagern (zu outsourcen). Unter anderem bewirbt sich die Firma ACME IT um diesen Auftrag. ACME IT wirbt damit, dass sie "nach ISO/IEC 27001 zertifziert sind". Sie wissen, dass das Zertifikat aktuell und gültig ist, nähere Informationen haben Sie aber nicht. Was bedeutet das grundlegende Vorliegen des Zertifikats bzw. welche folgenden Aussagen sind auf jeden Fall richtig?
Answer
ACME IT betreibt ein ISMS.
Alle von ACME IT erbrachten IT-Dienste unterliegen der Lenkung des ISMS.
Eine akkreditierte Zertifzierungsstelle hat bestätigt, dass das ISMS der ACME IT die Anforderungen der ISO/IEC 27001 erfüllt.
Card 117
Question
Welche Controls sind in Anhang A der ISO/IEC 27001 dem Maßnahmenziel "Geräte und Betriebsmittel" (A.11.2) zugeordnet?
Answer
Richtlinie für eine aufgeräumte Arbeitsumgebung und Bildschirmsperren
Zuteilung von Benutzerzugängen
Entfernen von Werten
Unbeaufsichtigte Benutzergeräte
Card 118
Question
Welche Regelungen zur Handhabung von Datenträgern können dazu beitragen, die Vetraulichkeit der gespeicherten Information zu schützen?
Answer
Nicht mehr benötigte Inhalte auf Wechseldatenträgern sind so zu löschen, dass sie nicht (ohne erheblichen Aufwand) wiederhergestellt werden können.
Die Verwendung von Wechseldatenträgern ist nur zulässig, wenn es dafür geschäftliche Gründe gibt.
Datenträger, die vertrauliche Daten enthalten, dürfen nur unter Einhaltung sicherer Verfahren entsorgt werden (z.B. mehrfaches Überschreiben vor der Entsorgung, schreddern ...).
Als vertraulich klassifizierte Daten sind bei Speicherung auf Wechseldatenträgern grundsätzlich zu verschlüsseln.
Card 119
Question
Wo sollte der ISB organisatorisch verankert sein, um Rollenkonflikte zu vermeiden?
Answer
In der IT-Abteilung
Im Einkauf
Direkt bei der obersten Leitungsebene
Im Datenschutzbüro
Card 120
Question
Welche Aufgaben zählen explizit zum ISB-Rollenprofil?
Answer
Lizenzmanagement der Fachsoftware übernehmen
B. Realisierung von Maßnahmen initiieren und überprüfen
Sensibilisierungs- und Schulungsmaßnahmen koordinieren
Sicherheitsleitlinie mit vorbereiten
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.