Welche Aussage zu den Begriffen Scoping und Anwendbarkeit ist korrekt?
Answer
Die Erklärung zur Anwendbarkeit (Statement of Applicability) ist ein Dokument, das Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
Mittels Scoping werden normative Regelungen des Standards außer Kraft gesetzt.
Die Erklärung zum Anwendungsbereich (Scoping Statement) ist ein Dokument, das Maßnahmen beschreibt, die für das ISMS einer Organisation relevant und anwendbar sind.
Die Anwendbarkeitserklärung legt fest, welche Standards der ISO/IEC 27000-Normenreihe für eine Organisation verpflichtend sein sollen.
Card 22
Question
Was wird im Kontext von ISO/IEC 27001 unter einem Restrisiko verstanden?
Answer
Ein nach der Risikobehandlung verbleibendes Risiko.
Ein inhärentes Risiko, für das es keine Risikobehandlung gibt.
Ein Risiko, für das entschieden wurde, dass es geteilt (versichert) werden kann.
Ein Risiko, das im Rahmen der Risikoanalyse nicht weiter betrachtet wird.
Card 23
Question
In der ISMS-Leitlinie werden unter anderem Rollen und Zuständigkeiten
festgelegt. Welche der folgenden Aussagen ist falsch?
Answer
In vielen Organisationen bietet es sich an, einen Gesamtverantwortlichen für die Informationssicherheit zu benennen.
Zugewiesene Verantwortlichkeiten im Umfeld der Informationssicherheit dürfen nicht delegiert werden.
Eine Person kann auch mehrere definierte Rollen einnehmen.
Verantwortungs- und Aufgabenhierarchien, die für die Informationssicherheit definiert werden, müssen sich nicht mit den Abteilungsstrukturen des Unternehmens decken.
Card 24
Question
Welcher der folgenden Punkte ist keine Eingabe (Input) für die
Managementbewertung des ISMS nach ISO/IEC 27001?
Answer
Der Status von Maßnahmen vorheriger Managementbewertungen.
Eine angepasste Informationssicherheitsrichtlinie.
Empfehlungen für Verbesserungen.
Ergebnisse von Messungen der Wirksamkeit des ISMS.
Card 25
Question
Welche der folgenden Schritte sind im Rahmen der
Informationssicherheitsrisikobeurteilung durchzuführen?
1. Risiken identifizieren
2. Risiken analysieren
3. Risiken bewerten
Answer
Nur 1 und 2 sind richtig.
Nur 1 und 3 sind richtig.
Keiner der Schritte gehört zur Informationssicherheitsrisikobeurteilung.
Alle Schritte sind richtig.
Card 26
Question
Welcher der folgenden Standards der ISO/IEC 27000-Familie ist normativ?
Answer
ISO/IEC 27002
ISO/IEC 27007
ISO/IEC 27011
ISO/IEC 27006
Card 27
Question
Welche der folgenden Rollen sind im Rahmen des
Informationssicherheitsmanagementsystems in großen Unternehmen
unmittelbar relevant?
1. Informationssicherheitsbeauftragter
2. Oberste Leitung (Topmanagement)
3. Mitarbeiter
4. Zulieferer
5. Sales Manager
Answer
Nur 1, 2, 3 und 5.
Nur 1, 2, 3 und 4.
Nur 2, 3, 4 und 5.
Alle Rollen sind relevant.
Card 28
Question
Was versteht man allgemein unter einem normativen Standard?
Answer
Ein normativer Standard gibt verbindlich vor, wie ISO-Leitfäden umzusetzen sind.
Ein normativer Standard enthält Anforderungen bzw. verbindliche Vorgaben.
Ein normativer Standard enthält Empfehlungen.
Alle ISO/IEC-Standards sind normative Standards.
Card 29
Question
Was versteht man allgemein unter einem informativen Standard?
Answer
Ein informativer Standard enthält Empfehlungen.
Ein informativer Standard enthält Anforderungen bzw. verbindliche Vorgaben.
Alle ISO/IEC-Standards sind informative Standards.
Ein informativer Standard gibt verbindlich vor, wie ISO-Leitfäden umzusetzen sind.
Card 30
Question
Im Zuge der Verbesserung des ISMS muss mit aufgetretenen
Nichtkonformitäten umgegangen werden. Was gehört nicht zu den hierzu
erforderlichen Aktivitäten laut ISO/IEC 27001?
Answer
Die für das Entstehen der Nichtkonformität Verantwortlichen im Rahmen des Maßregelungsprozesses ermitteln
Notwendigkeit von Maßnahmen zur Beseitigung der Ursache bewerten
Notwendige (Korrektur-)Maßnahmen einleiten
Reagieren auf die Nichtkonformität und Umgehen mit den Folgen
Card 31
Question
Welche der folgenden Aussagen trifft auf den Begriff Standardisierung zu?
Answer
Standardisierung von IT-Systemen erhöht die IT-Gesamtkosten eines Unternehmens um ca. 30 %.
Der Wettbewerb verschiedener Hersteller eines Produktes wird durch Standardisierung negativ beeinflusst.
Bei dem Begriff Standardisierung handelt es sich um einen rein technischen Begriff.
Unter Standardisierung versteht man allgemein Vereinheitlichung.
Card 32
Question
In welchen Mindestabständen müssen gemäß der Norm ISO/IEC 27001 interne
Audits durchgeführt werden?
Answer
Interne Audits müssen mindestens in jährlichen Intervallen durchgeführt werden.
Interne Audits sind nur vor einem Zertifizierungsaudit durchzuführen.
Nur bei Änderungen am Anwendungsbereich des ISMS sind gemäß ISO/IEC 27001 interne Audits durchzuführen.
Die Durchführung interner Audits muss in geplanten Abständen erfolgen. Die Häufigkeit wird im Rahmen eines Auditprogramms festgelegt.
Card 33
Question
Welche Aussagen treffen auf FitSM zu?
Answer
FitSM ist ein Standard für die Gestaltung sicherer IT-Produkte.
FitSM ist ein leichtgewichtiger Standard für IT Service Management (ITSM).
FitSM in eine Fachbuchreihe mit (unverbindlichen) Empfehlungen zu IT Service Management (ITSM).
FitSM ist ein leichtgewichtiger Standard für Informationssicherheit.
Card 34
Question
Was ist nach ISO/IEC 27000 ein Managementsystem?
Answer
Der Begriff des Managementsystems wird in ISO/IEC 27000 nicht verwendet.
Keine der Antworten trifft zu.
Ein Managementsystem ist ein Rahmenwerk von Leitlinien, Verfahren, Regelungen sowie zugehörigen Ressourcen, die dazu dienen, die Ziele der Organisation zu erreichen.
Ein Managementsystem bezeichnet ein System, das die Sicherheit eines Unternehmens garantiert.
Card 35
Question
Welcher erste Schritt ist im Kontext der
Informationssicherheitsrisikobeurteilung nach ISO/IEC 27001 erforderlich?
Answer
Das Risikoniveau muss eingeschätzt werden.
Es muss ein Prozess zur Informationssicherheitsrisikobeurteilung festgelegt werden.
Die Risikoeigentümer müssen identifiziert werden.
Informationssicherheitsrisiken müssen analysiert werden.
Card 36
Question
Welche Maßnahme muss nach ISO/IEC 27001 in Bezug auf Remote-Arbeiten
(A.6.7) ergriffen werden?
Answer
Remote-Arbeiter müssen von sensiblen Systemen mittels Firewalls vollständig isoliert werden.
Die Remote-Arbeit muss im Rahmen von ISMS-Audits überwacht und verbessert werden.
Über die Remote-Arbeit muss eine Aufzeichnung angefertigt werden, die im Rahmen von ISMS-Audits zur Bewertung der mit ihr verbundenen Risiken herangezogen wird.
Es müssen Regelungen und Betriebsanweisungen für Remote-Arbeit entwickelt und implementiert werden.
Card 37
Question
Was ist nicht Teil der Anforderungen in Bezug auf Zugangssteuerung (A.5.15)?
Answer
Berücksichtigung von Geschäfts- und Informationssicherheitsanforderungen bei der Erstellung von Regeln
Regeln zur Steuerung des physischen Zugangs zu Assets
Regeln zur Steuerung des logischen Zugangs zu Assets und Informationen
Regeln zur Verhinderung des Zugriffs auf die Informationssicherheitsrichtlinie durch nicht speziell eingewiesenes Personal
Card 38
Question
ISO/IEC 27000 definiert den Begriff Informationssicherheitsvorfall. Welche der
folgenden Aussagen ist kein Beispiel für einen Informationssicherheitsvorfall im
Sinne dieser Definition?
Answer
Genau ein informationssicherheitsspezifisches Ereignis, bei dem eine erhebliche Wahrscheinlichkeit besteht, dass Geschäftsabläufe kompromittiert werden.
Eines oder mehrere unerwünschte Ereignisse, bei denen eine erhebliche Wahrscheinlichkeit besteht, dass sowohl die Geschäftsabläufe kompromittiert als auch die Informationssicherheit bedroht werden.
Eine Reihe von unerwarteten Informationssicherheitsereignissen, durch die die Informationssicherheit faktisch bedroht wird.
Eines oder mehrere unerwartete Ereignisse, bei denen eine minimale Wahrscheinlichkeit besteht, dass die Informationssicherheit bedroht wird.
Card 39
Question
Welche Aussage zur allgemeinen Informationssicherheitsrichtlinie (bzw.
Informationssicherheitspolitik) ist nicht korrekt?
Answer
Die oberste Leitung muss die Informationssicherheitsrichtlinie festlegen.
Die Informationssicherheitsrichtlinie muss eine Spezifikation der verschiedenen Sicherheitszonen und Zutrittsrechte enthalten.
Die Informationssicherheitsrichtlinie muss innerhalb der Organisation bekannt gemacht werden.
Die Informationssicherheitsrichtlinie muss eine Verpflichtung zur fortlaufenden Verbesserung (PDCA) enthalten.
Card 40
Question
Welche Aussage zu der (allgemeinen) Informationssicherheitsrichtlinie und
themenspezifischen Richtlinien in einem ISMS ist nicht zutreffend?
Answer
Eine Richtlinie zur Verwendung von Clouddiensten ist ein Beispiel für eine themenspezifische Richtlinie.
Themenspezifische Richtlinien müssen von der obersten Leitung genehmigt werden.
Die allgemeine Informationssicherheitsrichtlinie muss von der obersten Leitung genehmigt werden.
Themenspezifische Richtlinie regeln bestimmte Aspekte und unterstützen so die Umsetzung der allgemeinen Informationssicherheitsrichtlinie.
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.