WorksheetsmY ERSTE Quizz
Total questions: 62
Worksheet time: 39mins
Wann bietet es sich an, IT-Systeme bei der Strukturanalyse zu gruppieren?
wenn diese in denselben Räumlichkeiten untergebracht sind
wenn der Umfang der insgesamt erfassten Objekte zu groß zu werden droht
wenn diese den gleichen Schutzbedarf und ähnliche Eigenschaften (Betriebssystem,Netzanbindung, unterstützte Anwendungen etc.) haben
wenn es für diese IT-Systeme eigene und geeignete IT-Grundschutz-Bausteine gibt
Data-Leakage bedeutet unter anderem…?
Verfügbarkeit verletzt
Datenabfluss unkontroliert
Vertraulichkeit verletzt
Integrität verletztIntegrität verletzt
Wie wird zweckmäßig ein IS-Management-Team gebildet?
Die Geschäftsleitung setzt ein IS-Management-Team aus Verantwortlichen für bestimmte IT-Systeme, Anwendungen, Datenschutz und IT-Service zusammen.
Der IT-Leiter beauftragt fachkundige Mitarbeiter aus der IT-Abteilung.
Alle Personen werden in das Team aufgenommen, die sich für die Aufgabe interessieren und sich freiwillig melden.
Alle Abteilungs- oder Bereichsleitungen entsenden einen Vertreter aus ihrem jeweiligen Zuständigkeitsbereich in das Team.
Systembaustein(e) nach Auslegung des BSI-Grundschutz Kompendiums sind unter anderem?
CON
APP
ORP
IND
Welche Verantwortlichkeiten und Tätigkeiten fallen dem/der ISB zu?
Projekte die sicherheitsrelevante Bestandteile haben abzustimmen
Sicherheitsvorfälle zu durchleuchten
Die Unternehmensführung bei der Erstellung der Leitlinie zur IS zu unterstützen
Die Verwirklichung von Sicherheitsmaßnahmen zu veranlassen und zu kontrollieren
Welche Schutzziele werden bei der Schutzbedarfsfeststellung gemäß IT-Grundschutz betrachtet?
Verfügbarkeit
Authentizität
Vertraulichkeit
Integrität
Wann ist es vertretbar, ein Risiko zu akzeptieren?
wenn die möglichen Schutzmaßnahmen verhindern, dass die Geschäftsprozesse hinreichend effizient durchgeführt werden können
wenn es bislang noch zu keinem nennenswerten Sicherheitsvorfall aufgrund der dem Risiko zugrunde liegenden Gefährdung gekommen ist
wenn der Aufwand für mögliche Schutzmaßnahmen unangemessen hoch ist
wenn vergleichbare Institutionen das Risiko auch akzeptieren
Welche Informationen sollten Netzpläne enthalten, die für die Strukturanalyse benötigt Werden?
die bei der Erarbeitung des Sicherheitskonzepts beteiligten Organisationseinheiten
die Art der Vernetzung der IT-Systeme eines Informationsverbundes
die Außenverbindungen des Netzes eines Informationsverbundes
die Art der IT-Systeme eines Informationsverbundes
Wer sollte in der Regel dafür zuständig sein, technische Maßnahmen zur Absicherung eines bestimmten IT-Systems umzusetzen?
die Leitung der IT-Abteilung
der IT-Sicherheitsbeauftragte
der zuständige Systemadministrator
der Benutzer des IT-Systems
Ist der Annex A der ISO 27001 normativ? Wo ist das in der Norm fixiert?
A.
Abs. 8.3
B.
In der Büroklammer hinter Annex A.
C.
Abs. 6.1.3
D.
Der Annex A ist immer normativ
Das BSI GS Kompendium gibt für die IT-Sicherheitsorganisation welche Empfehlungen für das Personal mit auf den Weg?
ICS-ISB
BPS
DSB
ISB
Wer sollte üblicherweise prüfen, ob eine Sicherheitsmaßnahme wie geplant umgesetzt ist?
die Geschäftsführung
der zuständige IT-Administrator
der IT-Sicherheitsbeauftragte
die Leitung der IT-Abteilung
Welche Kriterien berücksichtigen Sie bei der Bestimmung des Bedarfs an Verfügbarkeit eines IT-Systems?
den Aufwand, der erforderlich ist, das IT-System nach einer Beschädigung wiederherzustellen
die Anzahl der Benutzer des IT-Systems
die maximal tolerierbare Ausfallzeit des IT-Systems
die Anschaffungskosten des IT-Systems
Bei der Schutzbedarfsfeststellung wird das Maximumprinzip wie angewendet?
Das Maximumprinzip ist nicht brauchbar
Der befriedigende Schutzbedarf wird dualisiert
Der höchste Schutzbedarf bestimmt den gesamten Schutzbedarf des Systems
Der erhabenste Schutzbedarf wird mit einem vorher bestimmten Faktor vervielfacht
Dem BSI nach ist eine Krise laut BSI-Standard 200-4 was?
Massive Unterbrechung eines (zeit-) kritischen Geschäftsprozesses
Erweiterung der Befugnisse der Besondere Aufbauorganisation (BAO) erforderlich
Es liegen keine Notfallpläne vor oder diese greifen nicht ausreichend
Verzweiflungsaktionen der Geschäftsführung im Bereich Marketing
Was bewerten Sie bei der Risikoeinschätzung?
die Häufigkeit des Eintretens einer Gefährdung
das mit einer Gefährdung verbundene Schadensausmaß
welche Schutzziele von einer Gefährdung betroffen sind
die Wirksamkeit der geplanten und umgesetzten Maßnahmen gegen eine Gefährdung
Welche Angaben aus den IT-Grundschutz-Katalogen unterstützen Sie bei der Planung der Umsetzungsreihenfolge von Maßnahmen?
die Angabe einer Priorität bei dem Verweis auf eine Maßnahme
die Einordnung der Maßnahme in einen Lebenszyklus
die Verweise auf die Gefährdungslage am Beginn der Beschreibung einer Maßnahme
die Kontrollfragen am Ende der Beschreibung einer Maßnahme
Dem Begriff Cybercrime würden Sie welche der nachfolgenden Punkte zuordnen
Sabotage
Ausspähen
Betrug
Zerstörung
Was versteht man unter dem Anwendungsbereich eines ISMS?
Der Anwendungsbereich kann die gesamte Organisation, bestimmte Teile davon, wie z. B. einzelne Standorte (durch geografische Abgrenzung) oder nur einzelne Abteilungen umfassen.
Der Anwendungsbereich ist die Bewertung von Maßnahmen und die Auswahl von Maßnahmenzielen, zu deren Erreichung sie sinnvoll eingesetzt werden können.
Der Anwendungsbereich beschreibt die Werte einer Organisation und das Minimum ihres notwendigen Schutzbedarfs.
Der Anwendungsbereich definiert die Mindestanzahl an Mitarbeitern, die notwendig sind, um eine Zertifizierung nach ISO/IEC 27001 erlangen zu können.
Welche Aussage zur Informationssicherheitsleitlinie ist nicht korrekt?
Das Management muss die Informationssicherheitsleitlinie genehmigen.
Die Informationssicherheitsleitlinie spezifiziert verschiedene Sicherheitszonen und Zutrittsrechte innerhalb einer Organisation.
In einer Informationssicherheitsleitlinie muss ihr Geltungsbereich festgelegt Werden.
Die Informationssicherheitsleitlinie muss in regelmäßigen Abständen überprüft werden, um ihre Eignung, Angemessenheit und Wirksamkeit auf Dauer Sicherzustellen.
Welche Maßnahmen sind laut ISO/IEC 27001 nicht zur Zugangssteuerung für Systeme und Anwendungen notwendig?
Sichere Anmeldeverfahren
Richtlinie zum Gebrauch von kryptographischen Maßnahmen
System zur Verwaltung von Kennwörtern
Zugangssteuerung für Quellcode von Programmen
Was ist nach ISO/IEC 27000 ein Managementsystem?
Ein Managementsystem ist nach ISO/IEC 27000 ein Rahmenwerk von Leitlinien, Verfahren, Regelungen sowie zugehörigen Ressourcen, die dazu dienen, die Ziele der Organisation zu erreichen.
Der Begriff des Managementsystems wird in ISO/IEC 27000 nicht verwendet.
Ein Managementsystem bezeichnet ein System, das die Sicherheit eines Unternehmens garantiert.
Keine der Antworten trifft zu.
Welche der folgenden Aussagen trifft auf den Begriff Standardisierung zu?
Standardisierung von IT-Systemen erhöht die IT-Gesamtkosten eines Unternehmens um ca. 30%.
Bei dem Begriff Standardisierung handelt es sich um einen rein technischen Begriff.
Unter Standardisierung versteht man allgemein Vereinheitlichung.
Der Wettbewerb verschiedener Hersteller eines Produktes wird durch Standardisierung negativ beeinflusst.
Welche der folgenden Rollen sind im Rahmen des Informationssicherheitsmanagementsystems in großen Unternehmen unmittelbar relevant? 1. Gesamtsicherheitsverantwortlicher 2. Management 3. Mitarbeiter 4. Zulieferer 5. Sales Manager
Nur 1, 2, 3 und 4.
Nur 1, 2, 3 und 5.
Nur 2, 3, 4 und 5.
Alle Rollen sind relevant.
Welcher der folgenden Standards der ISO/IEC 27000-Familie ist normativ?
ISO/IEC 27002
ISO/IEC 27006
ISO/IEC 27007
ISO/IEC 27011
Was wird im Kontext von ISO/IEC 27001 unter einem Restrisiko verstanden?
Ein nach der Risikobehandlung verbleibendes Risiko.
Ein Risiko, für das entschieden wurde, dass es akzeptiert werden kann.
Ein inhärentes Risiko, für das es keine Risikobehandlung gibt.
Ein Risiko, das im Rahmen der Risikoanalyse nicht weiter betrachtet wird.
Ein neuer Mitarbeiter beginnt ein Beschäftigungsverhältnis. Welche Maßnahmen sind im Sinne des Anhangs A.7 „Personalsicherheit“ der ISO/IEC 27001 zu Ergreifen?
Der Mitarbeiter erhält mit seinem Arbeitsvertrag auch stets ein Notebook.
Alle Zugangsrechte des neuen Mitarbeiters sind unverzüglich aufzuheben und alle unter seiner Kennung erzeugten Daten unverzüglich zu löschen, wenn er das Unternehmen wieder verlässt.
Der neue Mitarbeiter verpflichtet sich schriftlich, den Kontakt mit Behörden zu Pflegen.
Der Mitarbeiter muss vor seiner Anstellung einer Sicherheitsprüfung unterzogen worden sein.
Aus welchem Standard ging ISO/IEC 27001 hervor?
Aus dem internationalen Standard ISO 9001.
Aus dem internationalen Standard ISO/IEC 20000-1.
Aus den deutschen BSI IT-Grundschutzkatalogen.
Aus dem britischen Standard BS 7799-2.
Ein Unternehmen hat zur Sicherstellung des Geschäftsbetriebs einen Business Continuity Plan (BCP) erstellt. Welche Aktionen sind durchzuführen, damit der BCP erfolgreich sein kann?
Der BCP ist streng vertraulich zu behandeln. Die darin enthaltenen Informationen könnte ein Angreifer verwenden, um Schwachstellen zu identifizieren.
Pläne zur Sicherstellung des Geschäftsbetriebs müssen regelmäßig getestet und aktualisiert werden, um sicherzustellen, dass sie auf dem neuesten Stand und effektiv sind.
Die Mitarbeiter, die den BCP im Ernstfall umsetzen sollen, sind regelmäßig einem Stresstest zu unterziehen.
Der BCP muss inhaltlich stark fokussiert werden (z. B. nur auf die Behandlung von Sicherheitsvorfällen), um erfolgreich zu sein.
In welchem Zusammenhang stehen die BSI IT-Grundschutzkataloge mit der Norm ISO/IEC 27001?
Die BSI IT-Grundschutzkataloge sind genauso wie ISO/IEC 27001 strukturiert, vertiefen die einzelnen Punkte aber mit konkreten technischen Aspekten.
Die BSI IT-Grundschutzkataloge ergänzen genau solche Maßnahmen, die in ISO/IEC 27001 nicht berücksichtigt wurden.
BSI IT-Grundschutz und ISO/IEC 27001 konkurrieren miteinander und schließen sich gegenseitig aus.
Das IT-Grundschutz-Zertifikat des BSI deckt auch ISO/IEC 27001 mit ab.
Welche Ziele verfolgt das Maßnahmenziel A.17.2 „Redundanzen“?
Die Verfügbarkeit von informationsverarbeitenden Einrichtungen sicherzustellen.
Das Risiko von Systemabstürzen und Abnahmefehlern zu minimieren.
Alle neu zu planenden Systeme vor der Abnahme auf Sicherheitsmängel zu Evaluieren.
Die Einhaltung geltender Gesetze zu garantieren.
Was ist ein entscheidender Schritt, um das Ziel der Einhaltung gesetzlicher Vorgaben zu erreichen?
Die Identifikation der anwendbaren Gesetze
Telearbeitsplätze einzurichten
Isolation sensibler Systeme
Regelwerk zur Nutzung von Netzen
Im Rahmen der Überprüfungsphase des PDCA-Zyklus werden verschiedene Begrifflichkeiten einschlägig verwendet. Was bedeutet der Begriff „Effektivität“ bzw. „Wirksamkeit“?
Ob ein Prozess, ein Verfahren oder eine Maßnahme gemäß der Planung durchgeführt bzw. umgesetzt wurde oder ob die tatsächliche Umsetzung von den Planungsvorgaben abweicht.
Ob durch einen Prozess, ein Verfahren oder eine Maßnahme die damit verbundenen Ziele auch tatsächlich erreicht wurden.
Wenn die eingesetzten Ressourcen in einem möglichst optimalen (aber mindestens vertretbaren) Verhältnis zum Ergebnis stehen.
Keine der oben genannten Antworten trifft zu.
Warum sollten Sie Ihr Sicherheitskonzept regelmäßig überprüfen?
weil sich die Gefährdungslage ändert
weil sich die Prozesse und Strukturen einer Institution ändern
weil sich die Zielsetzungen und Prioritäten einer Institution ändern
weil die IT-Sicherheitsbranche ständig neuen Trends unterliegt
Welche Vorteile bieten Reifegradmodelle für die Bewertung eines ISMS?
Mit einem Reifegradmodell können der Grad der Strukturiertheit und das Maß der systematischen Steuerung eines Prozesses bewertet werden.
Die Anwendung eines Reifegradmodells ist Voraussetzung für den Erwerb eines IT-Grundschutz-Zertifikats.
Ein Reifegradmodell kann auf Teilaspekte des ISMS angewendet werden und Defizite bei einzelnen Prozessen abbilden.
Durch Anwendung eines Reifegradmodells wird eine zentrale Forderung der Norm ISO 27001 erfüllt.
Welche der folgenden Untersuchungen haben die systematische Überprüfung der Informationssicherheit in einer Institution zum Ziel?
die Auswertung von IT-Sicherheitsvorfällen
Penetrationstests
die IT-Sicherheitsrevision
ein Audit im Rahmen einer ISO 27001-Zertifizierung auf der Basis von IT-Grundschutz
Welches Modell liegt dem in BSI-Standard 200-1 beschriebenen Sicherheitsprozess zugrunde?
ein Zyklus aus den Schritten Plan, Do, Check und Act
ein Verfahren zur Definition eines State-of-the-Art-Informationssicherheitsniveaus
ein auf stetige Verbesserung angelegtes Modell
ein Modell aus technischen Sicherheitsmaßnahmen
Welche Aufgaben haben üblicherweise Informationssicherheitsbeauftragte?
die Entwicklung von Sicherheitskonzepten zu koordinieren
die eingesetzte Sicherheitstechnik zu konfigurieren
der Leitungsebene über den Stand der Informationssicherheit zu berichten
Presseanfragen zum den Stand der Informationssicherheit im Unternehmen zu beantworten
Für die Absicherung nach Standard entscheidet sich eine Organisation wann?
Das Unternehmen arbeitet längst mit dem IT-Grundschutz.
KRITIS-Unternehmen sind nach dem KRITIS-Gesetz verpflichtet, diese Form umzusetzen.
Den BSI IT-Grundschutz in der Standard-Absicherung umzusetzen, dazu sind Behörden gesetzlich verpflichtet.
Nach ISO 27001 oder IT-Grundschutz wurden schon Sicherheitskonzepte erstellt.
Die abzuarbeitenden Tätigkeiten im Annex A der Norm ISO/IEC 27001 werden in der Regel auch wie genannt?
A. Maßnahmenmeilenstein
B.
Forderungen
C.
Maßnahmen
D.
Maßnahmenanzahl
Bei einer ISO/IEC 27001-Zertifizierung gehören zur vorgeschriebenen Dokumentation welche Dokumente, die vorzulegen sind?
SOA
B.
Richtlinie für Dokumentationen
C.
Ergebnisse aus Monitoring und belastbare Kennzahlen
D.
Politik der Informationssicherheit
Ein IT-Sicherheitsbeauftragter unterliegt in der Regel welchen Kündigungsfristen?
A.
Unkündbar
B.
Gesetzliche Kündigungsfrist
A.
Unkündbar
C.
Über die gesetzliche Kündigungsfrist hinausgehende vertraglich vereinbarte Fristen
D.
24 Monate
In der Norm ISO/IEC 27001 taucht auch der Begriff „Kontext der Organisation“ auf. Was ist darunter zu verstehen?
Fahndung im Darknet
Festlegung der Aufwendungen für IT-Security
Bestimmung externer Themen, welche die Organisation betreffen
Bestimmung interner Themen, welche die Organisation betreffen
Laut BSI Kompendium gibt es welche Empfehlung zur Beschaffenheit der IS-Organisation?
A.
Der ISB ist zwingender Teil der IT-Abteilung
B.
Die Menge der Handelnden in der IT-Sicherheitsabteilung ist unterworfen von der Organisationsgröße.
C.
Die Aufsicht der IT-Sicherheitsorganisation sollte regelmäßig wechseln
D.
Der ISB ist im Idealfall eine Stabsstelle
Welche Akkreditierungen bzw. Zertifizierungen muss eine Person haben, die auf Anweisung einer Unternehmensleitung ein internes Audit durchführt?
ISO 17021
ISO 19011
ISO 27001
Keine
Nach der Einführung von Maßnahmen können diese wie bewertet werden?
Abgegrenzter Zeitraum, -punkt
Größe
Wiederholbarkeit des Resultates
Nutzbare Dokumentation
Wie viele Audits muss eine Organisation in eigener Leitung jahraus jahrein inmitten zweier ISO 27001-Zertifzierungsjahren durchlaufen?
A.
Keines
B.
Bestenfalls 4
C.
Zwischen den Audits zur Zertifizierung nur ausnahmslos ein Audit, aufgeteilt 35% erstes und 65% zweites Jahr
D.
Mindestens ein Audit pro Jahr
Die Information in dokumentierter Form eines Informationssicherheits-managementsystems innerhalb eines Unternehmens sollte wir geregelt sein?
A.
Immer allen zugänglich und nur im Innenverhältnis
B.
Klassifiziert
C.
Als Ausdruck (beurkundeter Bericht)
D.
Ausrichtung an den Zielgruppen
Die Planung und Konzeption des IT-Sicherheitsprozesses sollte nach Vorgabe des BSI GS Kompendium welche Schritte enthalten?
A.
Für alle Geschäftsprozesse und Fachaufgaben Ansprechpartner angeben
B.
Rahmenbedingungen (intern/extern) ermitteln
C.
Trennung der Schlussrechnungen der letzten drei Jahre
D.
Allgemeingültige Sicherheitsziele bestimmen
Die Unternehmenskultur für IT-Security kann mit welchen Methoden erfasst werden?
Selbstauskunft
Kennzahlen (evtl. gestützt auf Statistiken) aus dem Unternehmen
Flurfunk
Auftrag beim Statistischen Landesamt einreichen
Was gehört definitiv zum Aufgabenbereich des ISB?
Audits
Ermessen, welches ISMS gestartet wird
Datenschutz (technisch)
Aufwendung für die IT-Sicherheitsorganisation freigeben
Welche Faktoren gehören zu den Basics der IT-Sicherheit?
A.
Vollen Zugriff auf Alles
B.
Dem Bedarf angepasste Rechte
C.
3-Zeugen-Prinzip
D.
Ökonomie
Sie stellen fest, dass eine wichtige IT-Grundschutz-Maßnahme für ein IT-System nicht umgesetzt ist, das nur noch kurze Zeit in Betrieb ist. Wie behandeln Sie diese Maßnahme beim Basis-Sicherheitscheck?
Sie dokumentieren diese als nicht umgesetzt und merken an, dass geprüft werden muss, ob die daraus resultierenden Risiken in der Restlaufzeit des IT-Systems noch tragbar sind.
Sie streichen die Maßnahme aus dem IT-Grundschutz-Modell.
Sie dokumentieren diese als entbehrlich, da ihre Umsetzung nicht mehr wirtschaftlich ist.
Sie dokumentieren diese als nicht umgesetzt, und merken gegebenenfalls an, dass geprüft werden muss, ob eine nachträgliche Umsetzung angesichts der kurzen Einsatzzeit des IT-Systems noch angemessen ist.
Welche Aussagen zum Basis-Sicherheitscheck sind zutreffend?
Ein Basis-Sicherheitscheck dient dazu, Sicherheitsprobleme zu identifizieren, die in einer Risikoanalyse genauer untersucht werden müssen.
Ein Basis-Sicherheitscheck ermöglicht, Defizite bei der Umsetzung von Sicherheits maßnahmen zu ermitteln.
Ein Basis-Sicherheitscheck ist ein Soll-Ist-Vergleich zwischen den erforderlichen und den tatsächlich umgesetzten Sicherheitsmaßnahmen.
Bei einem Basis-Sicherheitscheck werden lediglich die als elementar gekennzeichneten IT-Grundschutz-Maßnahmen geprüft.
Integrität als Schutzziel wird unter anderem durch welche der folgenden Möglichkeiten sichergestellt?
Geringste Privilegien
Prüfsumme berechnen
Datensicherung
Redundanz
Damit eine ISO 27001 Zertifizierung auf Basis von IT-Grundschutz erreicht werden kann sollten unter anderem welche Basics erfüllt sein?
BSI Basis-Absicherung
Vollumfänglicher Start des angestrebten Zertifizierungs-prozesses
BSI Kern-Absicherung
BSI Standard-Absicherung
Wodurch verlagern Sie ein Risiko?
durch Outsourcing des risikobehafteten Geschäftsprozesses an einen externen Dienstleister
durch Umstrukturierung des risikobehafteten Geschäftsprozesses
durch die Entscheidung, risikomindernde Maßnahmen erst dann umzusetzen, wenn die erforderlichen Finanzmittel dafür bereitstehen.
durch den Abschluss einer Versicherung
In welchen Fällen können Sie gemäß IT-Grundschutz-Vorgehensweise auf die Schutzbedarfsfeststellung für ein IT-System verzichten?
wenn die Anwendungen, die es unterstützt, nur einen normalen Schutzbedarf haben
wenn das IT-System nicht eingesetzt wird
wenn der Schutzbedarf bereits im Rahmen einer vor einem Jahr durchgeführten Revision festgestellt wurde
wenn das IT-System spätestens innerhalb von 18 Monaten ausgesondert wird
Wer ist für die Bekanntgabe der Leitlinie zur Informationssicherheit verantwortlich?
die Öffentlichkeitsabteilung eines Unternehmens oder einer Behörde
das IS-Management-Team
die Unternehmens- oder Behördenleitung
der Sicherheitsbeauftragte
Welches Modell liegt dem in BSI-Standard 200-1 beschriebenen Sicherheitsprozess Zugrunde?
ein auf stetige Weiterentwicklung angelegtes Spiralmodell
das IT-Grundschutz-Modell
ein Zyklus aus den Schritten Plan, Do, Check und ActQ
das Informationssicherheitsmodell
eMails sicher vom Sender zum Empfänger zu übermitteln gelingt unter anderem durch…
Sicherer Übertragungsprotokolle wie SMTPS, IMAPS, POP3S verwenden
Es gibt derzeit keine unsichere Übertragung für Emails
STARTTLS
End-To-End-Verschlüsselung
Dokumentierte Information werden je nach Organisation anders aufbereitet. Welche Faktoren können hierbei Einfluss nehmen?
Aufbau, Struktur und der Komplexität der Prozesse und deren Wechselwirkungen
Verbandsvorgaben der Handwerks- und Handelskammern
Organisationsgröße und der Art ihrer Prozesse, Produkte und Dienstleistungen
In dem Fachwissen der handelnden Personen
