Welches Schutzziel der Informationssicherheit wird erreicht, wenn
Informationen effektiv vor unautorisierten Veränderungen, wie etwa
Manipulationen, geschützt werden?
Answer
Integrität
Verlässlichkeit
Vertraulichkeit
Verfügbarkeit
Card 2
Question
Welche der folgenden Aussagen zum Geltungsbereich eines ISMS sind korrekt?
Answer
Der Geltungsbereich beschreibt die Werte einer Organisation und das Minimum ihres notwendigen Schutzbedarfs.
Der Geltungsbereich definiert die Mindestanzahl an Mitarbeitern, die notwendig sind, um eine Zertifizierung nach ISO/IEC 27001 erlangen zu können.
Der Geltungsbereich ist die Bewertung und Auswahl von Maßnahmen zur Behandlung von Informationssicherheitsrisiken.
Der Geltungsbereich kann die gesamte Organisation, bestimmte Teile davon, wie z. B. einzelne Standorte (durch geografische Abgrenzung) oder nur einzelne Abteilungen, umfassen.
Card 3
Question
Was bedeutet der Begriff „Effektivität“ bzw. „Wirksamkeit“ im Zusammenhang
mit Maßnahmen oder Prozessen?
Answer
Die tatsächliche Umsetzung der Maßnahme oder des Prozesses entspricht genau der ursprünglichen Planung.
Die mit der Maßnahme oder dem Prozess verbundenen Ziele werden auch tatsächlich erreicht.
Die für die Maßnahme oder den Prozess eingesetzten Ressourcen stehen in einem möglichst optimalen Verhältnis zum Ergebnis.
Die Kosten für die Maßnahme oder den Prozess sind korrekt budgetiert.
Card 4
Question
Warum müssen gesetzliche Anforderungen in Verbindung mit der
Informationssicherheit identifiziert, dokumentiert und aktuell gehalten werden?
Answer
Um Möglichkeiten der Einflussnahme auf künftige Gesetze identifizieren zu können.
Um auf ihre Einhaltung hinzuwirken und diese sicherzustellen.
Um besonders sensible Systeme von anderen Systemen isolieren zu können.
Um die korrekte Verwendung von Telearbeitsplätzen sicherzustellen.
Card 5
Question
In welche Maßnahme gemäß ISO/IEC 27001 fällt das Thema der
Nutzerverantwortlichkeiten im Umgang mit Passwörtern?
Answer
Anwender-Endgeräte (A.8.1)
Authentifizierungsinformationen (A.5.17)
Sichere Authentifizierung (A.8.5)
Klassifizierung von Informationen (A.5.12)
Card 6
Question
Was ist keine Maßnahme, die ISO/IEC 27001 im Bereich Organisatorische
Maßnahmen spezifiziert?
Answer
Kontakt zu Behörden
Informationssicherheit im Projektmanagement
Kapazitätsmanagement
Kontakt zu speziellen Interessengruppen
Card 7
Question
Welchen Zweck verfolgt die Maßnahme Redundanz informationsverarbeitender
Systeme?
Answer
Alle neu zu planenden Systeme vor der Abnahme auf Sicherheitsmängel zu evaluieren.
Den dauerhaften und kontinuierlichen Betrieb informationsverarbeitender Einrichtungen sicherzustellen.
Das Risiko von Systemabstürzen und Abnahmefehlern zu minimieren.
Die Einhaltung geltender Gesetze zu garantieren.
Card 8
Question
Welche Aussage zu den in Anhang A von ISO/IEC 27001 definierten Maßnahmen
ist korrekt?
Answer
Alle Maßnahmen haben technischen Charakter und dienen somit der Erhöhung der IT-Sicherheit.
Die Maßnahmen sind normativ und als solche Bestandteil eines ISMS.
Durch die Umsetzung aller Maßnahmen wird das maximal mögliche Sicherheitsniveau erreicht.
Die Maßnahmen sind unverbindliche Vorschläge und sind für den Aufbau eines ISMS nicht relevant.
Card 9
Question
Was kann in begründeten Fällen im Rahmen einer Zertifizierung nach
ISO/IEC 27001 ausgeschlossen werden?
Answer
Nichts, Ausschlüsse sind generell unzulässig.
Einzelne Maßnahmen aus Anhang A.
Anforderungen aus den Kapiteln 4 bis 10.
Der gesamte Anhang A.
Card 10
Question
Welche der folgenden Maßnahmen ist von ISO/IEC 27001 in Anhang A.5 nicht
als Teil der organisatorischen Maßnahmen vorgesehen?
Answer
Das Festlegen von Rollen und Verantwortlichkeiten für die Informationssicherheit.
Die Berücksichtigung der Informationssicherheit in Vereinbarungen mit Lieferanten.
Die Sicherung von Büros, Räumlichkeiten und Einrichtungen.
Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen.
Card 11
Question
In welchem Zusammenhang steht das BSI IT-Grundschutzkompendium mit der
Norm ISO/IEC 27001?
Answer
BSI IT-Grundschutz und ISO/IEC 27001 konkurrieren miteinander und schließen sich gegenseitig aus.
Das BSI IT-Grundschutzkompendium ergänzt genau solche Maßnahmen, die in ISO/IEC 27001 nicht berücksichtigt wurden.
Das BSI IT-Grundschutzkompendium ist genauso wie ISO/IEC 27001 aufgebaut, vertieft die einzelnen Punkte aber mit konkreten technischen Aspekten.
Das BSI IT-Grundschutzkompendium enthält Bausteine, die eine sinnvolle Ergänzung zu den Anforderungen aus ISO/IEC 27001 darstellen können.
Card 12
Question
Was muss beim Identifizieren von Risiken nach ISO/IEC 27001 berücksichtigt
werden?
Answer
Risikoeigentümer
Auswirkungen des Verlusts der Vertraulichkeit
Einschätzung des geschäftlichen Schadens
Risikoakzeptanzkriterien
Card 13
Question
Nach ISO/IEC 27001 Anhang A.5 müssen verschiedene Maßnahmen zur
Informationssicherheit in Verbindung mit Lieferanten (Suppliern) und externen
Dienstleistungen umgesetzt werden. Welche der folgenden Maßnahmen gehört nicht zu diesem Themenkomplex?
Answer
Schutz vor physischen und umgebungsbedingten Gefährdungen.
Überwachung, Überprüfung und Management von Änderungen der Dienstleistungen von Lieferanten.
Berücksichtigung der Informationssicherheit in Vereinbarungen mit Lieferanten.
Management der Informationssicherheit in der IKT-Lieferkette.
Card 14
Question
Welche beiden Maßnahmen aus ISO/IEC 27001 Anhang A.5 leisten einen Beitrag
dazu, in Ausnahmesituationen die Informationssicherheit und die Verfügbarkeit
informationsverarbeitender Systeme aufrechtzuerhalten?
Answer
Zugangssteuerung (A.5.31) und Kontakt zu speziellen Interessengruppen (A.5.6).
Informationssicherheit bei Betriebsunterbrechungen (A.5.29) und IKT-bezogene Vorkehrungen zum Erhalt der Geschäftskontinuität (A.5.30).
Screening (A.6.1) und Informationssicherheit bei Betriebsunterbrechungen (A.5.29).
IKT-bezogene Vorkehrungen zum Erhalt der Geschäftskontinuität (A.5.30) und Zugangssteuerung (A.5.31).
Card 15
Question
Nach ISO/IEC 27001 Anhang A.5 müssen verschiedene Maßnahmen in
Verbindung mit Informationen und anderen Assets umgesetzt werden. Welche
der folgenden Maßnahmen gehört nicht zu diesem Themenkomplex?
Answer
Zulässige Nutzung von Informationen und anderen damit verbundenen Assets (A.5.10)
Kennzeichnung von Informationen (A.5.13)
Verwendung von privilegierten Dienstprogrammen (A.5.11)
Übertragung oder Transport von Informationen (A.5.14)
Card 16
Question
Wobei handelt es sich um eines der drei grundlegenden Schutzziele der
Informationssicherheit?
Answer
Übertragbarkeit.
Maskierung.
Vertraulichkeit.
Verschlüsselung.
Card 17
Question
Im Rahmen der Überprüfungsphase des PDCA-Zyklus werden verschiedene
Begrifflichkeiten einschlägig verwendet. Was versteht man in diesem
Zusammenhang unter dem Begriff „Effizienz“?
Answer
Ob durch einen Prozess, ein Verfahren oder eine Maßnahme die damit verbundenen Ziele auch tatsächlich erreicht wurden.
Ob ein Prozess, ein Verfahren oder eine Maßnahme gemäß der Planung durchgeführt bzw. umgesetzt wurde oder ob die tatsächliche Umsetzung von den Planungsvorgaben abweicht.
Ob die eingesetzten Ressourcen in einem möglichst optimalen (aber mindestens verhältnismäßigen) Verhältnis zum Ergebnis stehen.
Keine der oben genannten Antworten trifft zu.
Card 18
Question
Aus welchem Standard ging ISO/IEC 27001 und ISO/IEC 27002 hervor?
Answer
Aus dem internationalen Standard ISO 9001.
Aus dem internationalen Standard ISO/IEC 20000-1.
Aus dem britischen Standard BS 7799 bzw. BS 7799-1 und BS 7799-2.
Aus den deutschen BSI IT-Grundschutzkatalogen.
Card 19
Question
Wann sind nach ISO/IEC 27001 interne Audits durchzuführen?
Answer
In geplanten Zeitabständen
Nach jedem Informationssicherheitsvorfall
Bei jeder Zertifizierung
Bei Erfassen eines Verbesserungsvorschlags
Card 20
Question
Ein neuer Mitarbeiter beginnt ein Beschäftigungsverhältnis. Welche Maßnahmen
sind im Sinne des Anhangs A.6 „Personenbezogene Maßnahmen“ der
ISO/IEC 27001 zu ergreifen?
Answer
Der Mitarbeiter erhält mit seinem Arbeitsvertrag auch stets ein Notebook.
Alle Zugangsrechte des neuen Mitarbeiters sind unverzüglich aufzuheben und alle unter seiner Kennung erzeugten Daten unverzüglich zu löschen, wenn er das Unternehmen wieder verlässt.
Der Mitarbeiter muss vor seiner Anstellung einer Sicherheitsprüfung unterzogen worden sein.
Der neue Mitarbeiter verpflichtet sich schriftlich, den Kontakt mit Behörden zu pflegen.
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.