Back to overview

Noch mehr Fragen ITSibe

Discover Noch mehr Fragen ITSibe: 123 flashcards with questions and answers.

Subject
Sciences / Computer science
Language of creation
German
123 flashcards No ratings yet 0 views
Add to my sets

Sign in to add this set to your collection. You will return here afterwards.

Cards in this set

Card 101

Question

Ein Verfahren für das Risikomanagement sieht vor, dass jedes Risiko in Hinblick auf zwei Faktoren analysiert wird: Schadensauswirkung (in Tausenden von Euro) und Eintrittswahrscheinlichkeit innerhalb eines Jahres (in Prozent). Als Risikoniveau ist der Erwartungswert des Schadens pro Jahr, also die Eintrittswahrscheinlichkeit multipliziert mit der Schadensauswirkung, definiert.

Beispiel: Für das Risiko A wird geschätzt, dass es mit 10% Wahrscheinlichkeit pro Jahr auftritt und einen Schaden von 50.000 Euro verursacht. Entsprechend wird sein Risikoniveau mit 5.000 Euro/Jahr berechnet. In den Akzeptanzkriterien wurde (im Rahmen eines anderen Verfahrens) definiert, dass nur Risiken mit einem Niveau von unter 10.000 Euro / Jahr zu akzeptieren sind.


Welche Aussagen treffen zu?

Answer

  • Im beschriebenen Verfahren fehlt ein wichtiger dritter Risikofaktor
  • Das Risiko A entspricht dem genannten Risikoakzeptanzkriterium
  • Es handelt sich hier um ein Verfahren zur Risikoidentifikation

Card 102

Question

Bei einer Managementbewertung sind Rückmeldungen über die Informationssicherheitsleistung zu behandeln.


Zu welchen Aspekten bzw. Themen sind hierbei die Entwicklungen zu berücksichtigen?

Answer

  • Ergebnisse von Überwachungen und Messungen
  • Nichtkonformitäten und Korrekturmaßnahmen
  • Gesamtkosten für das ISMS

Card 103

Question

Welche Controls sind Teil von A.14 "Anschaffung, Entwicklung und Instandhalten von Systemen" in der ISO/IEC 27001?

Answer

  • Richtlinie für Entwicklung von Prototypen
  • Richtlinie für sichere Entwicklung
  • Schutz von Testdaten

Card 104

Question

Was sind Schutzziele für Informationen (Eigenschaften, die im Rahmen der Informationssicherheit erhalten werden sollen)?

Answer

  • Fachliche Korrektheit
  • Anonymität
  • Nicht-Abstreitbarkeit (non-repudiation)

Card 105

Question

Man kann die Handhabung von Informationssicherheitsvorfällen und Verbesserungen, so wie sie in ISO/IEC 27001 A.16.1 beschrieben ist, als Prozess verstehen.


Was wären für Konformität zu ISO/IEC 27001 notwendige Aktivitäten dieses Prozesses?

Answer

  • Informationssicherheitsereignisse beurteilen und klassifzieren (inbesondere in Hinblick darauf, ob ein Informationssicherheitsvorfall vorliegt oder nicht)
  • Informationssicherheitsereignisse melden
  • Veränderungen an der Infrastruktur vornehmen um zukünftige Informationssicherheitsereignisse zu vermeiden.

Card 106

Question

Welche Aussagen zu Informationssicherheitsvorfällen (information security incidents) sind zutreffend?

Answer

  • Ein Informationssicherheitsvorfall ist ein einzelnes oder eine Reihe von Informationssicherheitsereignissen.
  • Jedes Informationssicherheitsereignis ist auch ein Informationssicherheitsvorfall.
  • Eine Häufung von mehreren auch kleinen Informationsicherheitsereignissen ist als Informationsicherheitsproblem zu definieren
  • Ein Informationssicherheitsvorfall kann z.B. dann entstehen, wenn eine Schwachstelle (vulnerability) durch einen Angreifer ausgenutzt wird.

Card 107

Question

Welche Apekte muss eine Managementbewertung nach ISO/IEC 27001 behandeln?

Answer

  • Status von Maßnahmen vorheriger Managementbewertungen
  • Veränderungen bei externen und internen Themen
  • Status der aktuell in Bearbeitung befindlichen Sicherheitsereignisse

Card 108

Question

Was sind Anforderungen an den Betrieb eines ISMS (ISO/IEC 27001, Kapitel 8)?

Answer

  • Die Organisation muss dokumentierte Information über die Ergebnisse der Beurteilung von Informationssicherheitsrisiken aufbewahren.
  • Die Organisation muss sicherstellen, dass ausgegliederte Prozesse bestimmt und gesteuert werden.
  • Die Organisation muss dokumentierte Information im notwendigen Umfang aufbewahren, so dass darauf vertraut werden kann, dass die Prozesse wie geplant umgesetzt wurden.
  • Die Organisation muss die Prozesse zur Erfüllung der Informationssicherheitsanforderungen planen, verwirklichen und steuern.

Card 109

Question

Was ist im Kontext eines ISMS in Bezug auf die Informationsklassifizierung (Maßnahmenziel A.8.2) zu beachten?

Answer

  • Bei der Klassifikation von Information ist ihre Kritikalität zu berücksichtigen.
  • Bei der Klassifikation von Information sind gesetzliche Anforderungen zu berücksichtigen.
  • Bei der Klassifikation von Information ist ihr Wert zu berücksichtigen.

Card 110

Question

In ihrer Organisation sollen in einigen Monaten die Controls zur Kommunikationssicherheit (A.13) auditiert werden.
Sie haben ein erstes Self-Assessment durchgeführt und dabei einige Feststellungen gemacht.


Welche der festgestellten Umstände würden auf alle Fälle im Audit eine Abweichung darstellen und sollten
daher unbedingt vor dem Audit behandelt werden?

Answer

  • Die Trennung von Netzwerken erfolgt nur über VPNs.
  • Zum Thema Informationsübertragung existiert keine Richtlinie.
  • Nicht der gesamte Datenverkehr über die Kommunikationssnetze ist verschlüsselt.
  • Zur Sicherung von Anwendungsdiensten in öffentlichen Netzwerken existieren keine Vorgaben und keine Dokumentation.

Card 111

Question

Was trifft auf ISMS-Zertifizierungen nach ISO/IEC 27001 (in Europa) grundsätzlich zu?

Answer

  • Die Zertifizierungsstelle erfüllt die Anforderungen der ISO/IEC 27021.
  • Im Rahmen der Zertifizierung lässt die Zertifizierungsstelle die Konformität des ISMS zu den Anforderungen der Norm ISO/IEC 27001 durch ein sogenanntes Zertifzierungsaudit überprüfen
  • Die Zertifizierungsstelle muss bei einer nationalen Akkredierungsstelle (z.B. in Deutschland die DAkkS) akkreditiert sein

Card 112

Question

Was muss die Organisation nach ISO/IEC 27001 (u.a.) für die interne und externe Kommunikation in Bezug auf das Informationssicherheitsmanagementsystem bestimmen?

Answer

  • Worüber kommuniziert wird
  • Welche Kommunikation als unerwünscht zu klassifizieren ist
  • Mit wem kommuniziert wird
  • Obergrenze für die Kommunikationskosten

Card 113

Question

Welche Maßnahmen sind in der ISO/IEC 27001 dem Maßnahmenziel A.12.1 "Betriebsabläufe und -verantwortlichkeiten" zugeordnet?

Answer

  • Dokumentierte Bedienabläufe
  • Änderungssteuerung
  • Kapazitätssteuerung
  • Uhrensynchronisation

Card 114

Question

Welche der genannten Maßnahmen (controls) gehören zum Maßnahmenziel "Benutzerzugangsverwaltung" (A.9.2)?

Answer

  • Physische Zutrittssteuerung
  • Entzug oder Anpassung von Zugangsrechten
  • Registrierung und Deregistrierung von Benutzern

Card 115

Question

In der Norm ISO/IEC 27001 werden unter A.18.1 Maßnahmen zur "Einhaltung gesetzlicher und vertraglicher Anforderungen" definiert.


Welche Aspekte bzw. Bereiche müssen Sie im Kontext eines ISMS notwendigerweise berücksichtigen, wenn Konformität zu ISO/IEC 27001 erreicht werden soll?

Answer

  • Wahrung geistige Eigentumsrechte bzw. des Urheberrechts
  • Einhaltung physikalischer Gesetze
  • Datenschutz bzw. Schutz personenbezogener Information

Card 116

Question

Ihre Organisation plant, die Langzeitarchivierung von Geschäftsdaten auszulagern (zu outsourcen). Unter anderem bewirbt sich die Firma ACME IT um diesen Auftrag. ACME IT wirbt damit, dass sie "nach ISO/IEC 27001 zertifziert sind". Sie wissen, dass das Zertifikat aktuell und gültig ist, nähere Informationen haben Sie aber nicht. Was bedeutet das grundlegende Vorliegen des Zertifikats bzw. welche folgenden Aussagen sind auf jeden Fall richtig?

Answer

  • ACME IT betreibt ein ISMS.
  • Alle von ACME IT erbrachten IT-Dienste unterliegen der Lenkung des ISMS.
  • Eine akkreditierte Zertifzierungsstelle hat bestätigt, dass das ISMS der ACME IT die Anforderungen der ISO/IEC 27001 erfüllt.

Card 117

Question

Welche Controls sind in Anhang A der ISO/IEC 27001 dem Maßnahmenziel "Geräte und Betriebsmittel" (A.11.2) zugeordnet?

Answer

  • Richtlinie für eine aufgeräumte Arbeitsumgebung und Bildschirmsperren
  • Zuteilung von Benutzerzugängen
  • Entfernen von Werten
  • Unbeaufsichtigte Benutzergeräte

Card 118

Question

Welche Regelungen zur Handhabung von Datenträgern können dazu beitragen, die Vetraulichkeit der gespeicherten Information zu schützen?

Answer

  • Nicht mehr benötigte Inhalte auf Wechseldatenträgern sind so zu löschen, dass sie nicht (ohne erheblichen Aufwand) wiederhergestellt werden können.
  • Die Verwendung von Wechseldatenträgern ist nur zulässig, wenn es dafür geschäftliche Gründe gibt.
  • Datenträger, die vertrauliche Daten enthalten, dürfen nur unter Einhaltung sicherer Verfahren entsorgt werden (z.B. mehrfaches Überschreiben vor der Entsorgung, schreddern ...).
  • Als vertraulich klassifizierte Daten sind bei Speicherung auf Wechseldatenträgern grundsätzlich zu verschlüsseln.

Card 119

Question

Wo sollte der ISB organisatorisch verankert sein, um Rollenkonflikte zu vermeiden?  

Answer

  • In der IT-Abteilung
  • Im Einkauf
  • Direkt bei der obersten Leitungsebene
  • Im Datenschutzbüro

Card 120

Question

Welche Aufgaben zählen explizit zum ISB-Rollenprofil?  

Answer

  • Lizenzmanagement der Fachsoftware übernehmen
  • B. Realisierung von Maßnahmen initiieren und überprüfen
  • Sensibilisierungs- und Schulungsmaßnahmen koordinieren
  • Sicherheitsleitlinie mit vorbereiten

How to use this set

Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please reload the page.