Back to overview

Prxsbch Übungsfragen

Übungsfragen zur ISO 27k1 Foundation

Subject
Sciences / Computer science
Language of creation
German
41 flashcards No ratings yet 0 views
Add to my sets

Sign in to add this set to your collection. You will return here afterwards.

Cards in this set

Card 21

Question

Welche Aussage zu den Begriffen Scoping und Anwendbarkeit ist korrekt?

Answer

  • Die Erklärung zur Anwendbarkeit (Statement of Applicability) ist ein Dokument, das Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
  • Mittels Scoping werden normative Regelungen des Standards außer Kraft gesetzt.
  • Die Erklärung zum Anwendungsbereich (Scoping Statement) ist ein Dokument, das Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
  • Die Anwendbarkeitserklärung legt fest, welche Standards der ISO/IEC 27000-Normenreihe für eine Organisation verpflichtend sein sollen.

Card 22

Question

Was wird im Kontext von ISO/IEC 27001 unter einem Restrisiko verstanden?

Answer

  • Ein nach der Risikobehandlung verbleibendes Risiko.
  • Ein inhärentes Risiko, für das es keine Risikobehandlung gibt.
  • Ein Risiko, für das entschieden wurde, dass es geteilt (versichert) werden kann.
  • Ein Risiko, das im Rahmen der Risikoanalyse nicht weiter betrachtet wird.

Card 23

Question

In der ISMS-Leitlinie werden unter anderem Rollen und Zuständigkeiten
festgelegt. Welche der folgenden Aussagen ist falsch?

Answer

  • In vielen Organisationen bietet es sich an, einen Gesamtverantwortlichen für die Informationssicherheit zu benennen.
  • Zugewiesene Verantwortlichkeiten im Umfeld der Informationssicherheit dürfen nicht delegiert werden.
  • Eine Person kann auch mehrere definierte Rollen einnehmen.
  • Verantwortungs- und Aufgabenhierarchien, die für die Informationssicherheit definiert werden, müssen sich nicht mit den Abteilungsstrukturen des Unternehmens decken.

Card 24

Question

Welcher der folgenden Punkte ist keine Eingabe (Input) für die
Managementbewertung des ISMS nach ISO/IEC 27001?

Answer

  • Der Status von Maßnahmen vorheriger Managementbewertungen.
  • Eine angepasste Informationssicherheitsrichtlinie.
  • Empfehlungen für Verbesserungen.
  • Ergebnisse von Messungen der Wirksamkeit des ISMS.

Card 25

Question

Welche der folgenden Schritte sind im Rahmen der
Informationssicherheitsrisikobeurteilung durchzuführen?
1. Risiken identifizieren
2. Risiken analysieren
3. Risiken bewerten

Answer

  • Nur 1 und 2 sind richtig.
  • Nur 1 und 3 sind richtig.
  • Keiner der Schritte gehört zur Informationssicherheitsrisikobeurteilung.
  • Alle Schritte sind richtig.

Card 26

Question

Welcher der folgenden Standards der ISO/IEC 27000-Familie ist normativ?

Answer

  • ISO/IEC 27002
  • ISO/IEC 27007
  • ISO/IEC 27011
  • ISO/IEC 27006

Card 27

Question

Welche der folgenden Rollen sind im Rahmen des
Informationssicherheitsmanagementsystems in großen Unternehmen
unmittelbar relevant?
1. Informationssicherheitsbeauftragter
2. Oberste Leitung (Topmanagement)
3. Mitarbeiter
4. Zulieferer
5. Sales Manager

Answer

  • Nur 1, 2, 3 und 5.
  • Nur 1, 2, 3 und 4.
  • Nur 2, 3, 4 und 5.
  • Alle Rollen sind relevant.

Card 28

Question

Was versteht man allgemein unter einem normativen Standard?

Answer

  • Ein normativer Standard gibt verbindlich vor, wie ISO-Leitfäden umzusetzen sind.
  • Ein normativer Standard enthält Anforderungen bzw. verbindliche Vorgaben.
  • Ein normativer Standard enthält Empfehlungen.
  • Alle ISO/IEC-Standards sind normative Standards.

Card 29

Question

Was versteht man allgemein unter einem informativen Standard?

Answer

  • Ein informativer Standard enthält Empfehlungen.
  • Ein informativer Standard enthält Anforderungen bzw. verbindliche Vorgaben.
  • Alle ISO/IEC-Standards sind informative Standards.
  • Ein informativer Standard gibt verbindlich vor, wie ISO-Leitfäden umzusetzen sind.

Card 30

Question

Im Zuge der Verbesserung des ISMS muss mit aufgetretenen
Nichtkonformitäten umgegangen werden. Was gehört nicht zu den hierzu
erforderlichen Aktivitäten laut ISO/IEC 27001?

Answer

  • Die für das Entstehen der Nichtkonformität Verantwortlichen im Rahmen des Maßregelungsprozesses ermitteln
  • Notwendigkeit von Maßnahmen zur Beseitigung der Ursache bewerten
  • Notwendige (Korrektur-)Maßnahmen einleiten
  • Reagieren auf die Nichtkonformität und Umgehen mit den Folgen

Card 31

Question

Welche der folgenden Aussagen trifft auf den Begriff Standardisierung zu?

Answer

  • Standardisierung von IT-Systemen erhöht die IT-Gesamtkosten eines Unternehmens um ca. 30 %.
  • Der Wettbewerb verschiedener Hersteller eines Produktes wird durch Standardisierung negativ beeinflusst.
  • Bei dem Begriff Standardisierung handelt es sich um einen rein technischen Begriff.
  • Unter Standardisierung versteht man allgemein Vereinheitlichung.

Card 32

Question

In welchen Mindestabständen müssen gemäß der Norm ISO/IEC 27001 interne
Audits durchgeführt werden?

Answer

  • Interne Audits müssen mindestens in jährlichen Intervallen durchgeführt werden.
  • Interne Audits sind nur vor einem Zertifizierungsaudit durchzuführen.
  • Nur bei Änderungen am Anwendungsbereich des ISMS sind gemäß ISO/IEC 27001 interne Audits durchzuführen.
  • Die Durchführung interner Audits muss in geplanten Abständen erfolgen. Die Häufigkeit wird im Rahmen eines Auditprogramms festgelegt.

Card 33

Question

Welche Aussagen treffen auf FitSM zu?

Answer

  • FitSM ist ein Standard für die Gestaltung sicherer IT-Produkte.
  • FitSM ist ein leichtgewichtiger Standard für IT Service Management (ITSM).
  • FitSM in eine Fachbuchreihe mit (unverbindlichen) Empfehlungen zu IT Service Management (ITSM).
  • FitSM ist ein leichtgewichtiger Standard für Informationssicherheit.

Card 34

Question

Was ist nach ISO/IEC 27000 ein Managementsystem?

Answer

  • Der Begriff des Managementsystems wird in ISO/IEC 27000 nicht verwendet.
  • Keine der Antworten trifft zu.
  • Ein Managementsystem ist ein Rahmenwerk von Leitlinien, Verfahren, Regelungen sowie zugehörigen Ressourcen, die dazu dienen, die Ziele der Organisation zu erreichen.
  • Ein Managementsystem bezeichnet ein System, das die Sicherheit eines Unternehmens garantiert.

Card 35

Question

Welcher erste Schritt ist im Kontext der
Informationssicherheitsrisikobeurteilung nach ISO/IEC 27001 erforderlich?

Answer

  • Das Risikoniveau muss eingeschätzt werden.
  • Es muss ein Prozess zur Informationssicherheitsrisikobeurteilung festgelegt werden.
  • Die Risikoeigentümer müssen identifiziert werden.
  • Informationssicherheitsrisiken müssen analysiert werden.

Card 36

Question

Welche Maßnahme muss nach ISO/IEC 27001 in Bezug auf Remote-Arbeiten
(A.6.7) ergriffen werden?

Answer

  • Remote-Arbeiter müssen von sensiblen Systemen mittels Firewalls vollständig isoliert werden.
  • Die Remote-Arbeit muss im Rahmen von ISMS-Audits überwacht und verbessert werden.
  • Über die Remote-Arbeit muss eine Aufzeichnung angefertigt werden, die im Rahmen von ISMS-Audits zur Bewertung der mit ihr verbundenen Risiken herangezogen wird.
  • Es müssen Regelungen und Betriebsanweisungen für Remote-Arbeit entwickelt und implementiert werden.

Card 37

Question

Was ist nicht Teil der Anforderungen in Bezug auf Zugangssteuerung (A.5.15)?

Answer

  • Berücksichtigung von Geschäfts- und Informationssicherheitsanforderungen bei der Erstellung von Regeln
  • Regeln zur Steuerung des physischen Zugangs zu Assets
  • Regeln zur Steuerung des logischen Zugangs zu Assets und Informationen
  • Regeln zur Verhinderung des Zugriffs auf die Informationssicherheitsrichtlinie durch nicht speziell eingewiesenes Personal

Card 38

Question

ISO/IEC 27000 definiert den Begriff Informationssicherheitsvorfall. Welche der
folgenden Aussagen ist kein Beispiel für einen Informationssicherheitsvorfall im
Sinne dieser Definition?

Answer

  • Genau ein informationssicherheitsspezifisches Ereignis, bei dem eine erhebliche Wahrscheinlichkeit besteht, dass Geschäftsabläufe kompromittiert werden.
  • Eines oder mehrere unerwünschte Ereignisse, bei denen eine erhebliche Wahrscheinlichkeit besteht, dass sowohl die Geschäftsabläufe kompromittiert als auch die Informationssicherheit bedroht werden.
  • Eine Reihe von unerwarteten Informationssicherheitsereignissen, durch die die Informationssicherheit faktisch bedroht wird.
  • Eines oder mehrere unerwartete Ereignisse, bei denen eine minimale Wahrscheinlichkeit besteht, dass die Informationssicherheit bedroht wird.

Card 39

Question

Welche Aussage zur allgemeinen Informationssicherheitsrichtlinie (bzw.
Informationssicherheitspolitik) ist nicht korrekt?

Answer

  • Die oberste Leitung muss die Informationssicherheitsrichtlinie festlegen.
  • Die Informationssicherheitsrichtlinie muss eine Spezifikation der verschiedenen Sicherheitszonen und Zutrittsrechte enthalten.
  • Die Informationssicherheitsrichtlinie muss innerhalb der Organisation bekannt gemacht werden.
  • Die Informationssicherheitsrichtlinie muss eine Verpflichtung zur fortlaufenden Verbesserung (PDCA) enthalten.

Card 40

Question

Welche Aussage zu der (allgemeinen) Informationssicherheitsrichtlinie und
themenspezifischen Richtlinien in einem ISMS ist nicht zutreffend?

Answer

  • Eine Richtlinie zur Verwendung von Clouddiensten ist ein Beispiel für eine themenspezifische Richtlinie.
  • Themenspezifische Richtlinien müssen von der obersten Leitung genehmigt werden.
  • Die allgemeine Informationssicherheitsrichtlinie muss von der obersten Leitung genehmigt werden.
  • Themenspezifische Richtlinie regeln bestimmte Aspekte und unterstützen so die Umsetzung der allgemeinen Informationssicherheitsrichtlinie.

How to use this set

Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please reload the page.