Die sechs Prüfungen im Einzelnen
| Prüfung | Format | Fragen |
|---|---|---|
| 1 | Training nach Kompetenzbereich | 50 |
| 2 | Training nach Kompetenzbereich | 50 |
| 3 | Training nach Kompetenzbereich | 50 |
| 4 | Training nach Kompetenzbereich | 50 |
| 5 | Simulation mit Zeitvorgabe | 80 |
| 6 | Simulation mit Zeitvorgabe | 80 |
Der Bericht, den Sie am Ende erhalten
Kein Prozentwert, sondern eine Diagnose. Wir sagen Ihnen, ob sich der Prüfungsantritt lohnt, welche Kompetenzbereiche Sie vertiefen sollten und wie viele Antworten Sie trotz Unsicherheit richtig hatten.
Die geprüften Kompetenzbereiche
Tatsächliche Verteilung der Fragen dieses Produkts.
Zehn Beispielfragen aus der Prüfung
Je eine pro Kompetenzbereich, genau wie im Simulator.
-
Grundlegende Prinzipien und Konzepte eines ISMS
Das Audit konzentriert sich auf die Sicherheitseigenschaft, die gewährleistet, dass eine Nachricht oder Transaktion tatsächlich von der angegebenen Quelle stammt und nicht von einem Dritten, der sich als diese Quelle ausgibt. Um welche grundlegende Eigenschaft handelt es sich?
- Verfügbarkeit, die Eigenschaft, bei Bedarf durch eine autorisierte Entität zugänglich und nutzbar zu sein.
- Integrität, die Eigenschaft der Genauigkeit und Vollständigkeit von Informationen und Assets.
- Vertraulichkeit, die Eigenschaft, dass Informationen nicht Unbefugten zur Verfügung gestellt oder offengelegt werden.
- Authentizität: die Eigenschaft, dass eine Entität tatsächlich diejenige ist, deren Identität sie beansprucht.
-
Informationssicherheitsmanagementsystem (ISMS)
Welche Abschnitte in ISO/IEC 27001:2022 enthalten die zertifizierbaren ISMS-Anforderungen, die durch ein Audit überprüft werden?
- Abschnitte 1 bis 3, die die zertifizierbaren ISMS-Anforderungen enthalten, einschließlich normativer Verweise und Definitionen.
- Abschnitte 4 bis 10, vom Kontext bis zur Verbesserung, die die zertifizierbaren Anforderungen des ISMS ausmachen.
- Anhang A, dessen Maßnahmen die bei der Zertifizierung überprüften Anforderungen darstellen, ist dem Managementsystem der Norm gleichgestellt.
- Abschnitte 4 bis 8, da fortlaufende Verbesserungen als Empfehlung behandelt werden.
-
Grundlegende Auditkonzepte und -prinzipien
Drei Konzepte aus ISO 19011:2018 strukturieren jedes Audit: Auditnachweis, Auditfeststellungen und Auditkriterien. Wie unterscheiden sich diese drei Konzepte voneinander?
- Auditnachweis bezieht sich auf das Ergebnis, das nach dem Vergleich der gesammelten Fakten mit den Kriterien erzielt wird; es verschmilzt daher mit den Auditfeststellungen.
- Auditnachweis bündelt die erhobenen nachweisbaren Fakten; die Auditfeststellungen resultieren aus dem Vergleich dieses Materials mit den Kriterien; als Referenz für diesen Vergleich dienen die Auditkriterien.
- Auditkriterien sind vor Ort gesammelte Aufzeichnungen oder überprüfbare Fakten, also Auditnachweise, die das Team im Rahmen der in den Räumlichkeiten der auditierten Organisation durchgeführten Interviews und Standortbegehungen protokolliert.
- Eine Auditfeststellung ist der Satz von Anforderungen und Richtlinien, die als Referenz für das Audit dienen, mit anderen Worten als Benchmark.
-
Vorbereitung eines ISO/IEC 27001-Audits
Der Auditumfang und der Umfang des Informationssicherheitsmanagementsystems (ISMS) sind zwei Begriffe, die ein Auditor sorgfältig unterscheiden muss. Welche Aussage stellt den Unterschied zwischen ihnen richtig dar?
- Der Auditumfang deckt sich immer mit dem Anwendungsbereich des ISMS, da ein Audit notwendigerweise den gesamten Umfang des von der Organisation über alle ihre Standorte und Einheiten hinweg betriebenen Managementsystems abdeckt.
- Der Auditumfang bezieht sich auf den Umfang und die Grenzen des betreffenden Audits, während der Anwendungsbereich des ISMS abgrenzt, was die Organisation mit ihrem Managementsystem abzudecken beschlossen hat.
- Der Anwendungsbereich des ISMS ist eine Reihe von Anforderungen und Richtlinien, die als Referenz dienen, mit denen das Audit die Nachweise vergleicht.
- Der Auditumfang verschmilzt mit dem Auditplan: Er entspricht dem Zeitplan und den für den Auftrag bereitgestellten Ressourcen sowie der Arbeitsteilung unter den Mitgliedern des eingesetzten Teams.
-
Grundlegende Prinzipien und Konzepte eines ISMS
Bei der Untersuchung von Protokollen konzentriert sich ein Auditor auf die Eigenschaft, die es ermöglicht, eine Aktion oder ein Ereignis eindeutig der Entität zuzuordnen, die sie ausgeführt hat. Welche Informationssicherheitseigenschaft entspricht genau dieser Anforderung an die Nachvollziehbarkeit von Handlungen?
- Verfügbarkeit: Informationen sind auch bei hoher Systemauslastung bei Bedarf für eine autorisierte Entität zugänglich und nutzbar.
- Vertraulichkeit: Informationen werden unbefugten Entitäten weder zugänglich gemacht noch offengelegt.
- Zurechenbarkeit, die Eigenschaft, die die Rückverfolgbarkeit gewährleistet: Sie verknüpft eine Aktion oder ein Ereignis eindeutig mit der Entität, die sie ausgeführt hat.
- Integrität: die Eigenschaft der Genauigkeit und Vollständigkeit, die garantiert, dass Informationen während ihrer Verarbeitung oder Speicherung nicht unbefugt verändert werden.
-
Informationssicherheitsmanagementsystem (ISMS)
Wie unterscheiden sich ISO/IEC 27001:2022 und ISO/IEC 27002:2022 im Status voneinander?
- ISO/IEC 27001 bietet Leitlinien für die Implementierung, während ISO/IEC 27002 die zertifizierbaren Anforderungen enthält.
- ISO/IEC 27001 enthält die zertifizierbaren Anforderungen, während ISO/IEC 27002 ergänzende Implementierungsleitlinien bereitstellt, die für sich allein keine Zertifizierungsgrundlage bilden.
- Beide Standards beinhalten ergänzende zertifizierbare Anforderungen, wobei das Zertifizierungsaudit die Konformität der Organisation sowohl mit ISO/IEC 27001 als auch mit ISO/IEC 27002 überprüft.
- ISO/IEC 27002 stellt einen eigenständigen Zertifizierungsstandard für Organisationen dar.
-
Grundlegende Auditkonzepte und -prinzipien
FabriTech, eine Produktionsgruppe mit mehreren Standorten, wird abwechselnd von eigenen Teams, von einem Großkunden und von einer Zertifizierungsstelle auditiert. Wie werden diese drei Audits nach ISO 19011:2018 klassifiziert?
- Das Erstparteienaudit würde von einer unabhängigen Zertifizierungsstelle im sogenannten Drittparteienverfahren durchgeführt.
- Das Zweitparteienaudit wäre das interne Audit, das FabriTech mit seinen eigenen Auditoren als Teil der Aufsicht durchführt, die die Organisation über ihr eigenes Managementsystem ausübt.
- Das Erstparteienaudit ist intern, das Zweitparteienaudit wird von einer interessierten Partei wie einem Kunden durchgeführt, und das Drittparteienaudit wird von einer unabhängigen Zertifizierungsstelle durchgeführt.
- Das Drittparteienaudit ist dasjenige, das ein Kunde bei seinem Lieferanten vor Ort durchführt, um vertragliche Verpflichtungen zu überprüfen.
-
Vorbereitung eines ISO/IEC 27001-Audits
MetroCounty, eine Kommunalbehörde mit mehreren Standorten, führt ein mehrjähriges Auditprogramm ein und bereitet für jeden Standort ein spezifisches Dokument für das betreffende Audit vor. Wie unterscheiden sich das Auditprogramm und der Auditplan?
- Das Auditprogramm und der Auditplan bezeichnen dasselbe Dokument, das die Durchführung eines bestimmten Audits beschreibt.
- Der Auditplan umfasst das Auditprogramm: Er deckt die Gesamtheit der Audits für den Zeitraum ab, wobei jedes Programm ein lokaler Ableger davon ist, in einer Umkehrung ihrer tatsächlichen hierarchischen Beziehung.
- Das Auditprogramm deckt alle für einen bestimmten Zeitraum geplanten Audits ab, während der Auditplan die Durchführung eines bestimmten Audits beschreibt.
- Das Auditprogramm ist eine Reihe von Anforderungen und Verfahren, die als Referenz für die Audits des Zeitraums dienen.
-
Grundlegende Prinzipien und Konzepte eines ISMS
Eine Organisation möchte nachweisen können, dass ein Ereignis tatsächlich stattgefunden hat und dass eine Partei sein Eintreten später nicht leugnen kann. Welche Informationssicherheitseigenschaft erfüllt genau dieses Bedürfnis, im Gegensatz zur bloßen Überprüfung der Identität, die eine Entität beansprucht?
- Zuverlässigkeit: die Eigenschaft eines konsistenten beabsichtigten Verhaltens und konsistenter Ergebnisse im Laufe der Zeit in einem System oder Prozess.
- Authentizität: die Eigenschaft, die gewährleistet, dass eine Entität tatsächlich diejenige ist, deren Identität sie beansprucht, ohne jedoch den Nachweis zu ermöglichen, dass eine bestimmte Handlung ausgeführt wurde.
- Verfügbarkeit: Die Eigenschaft, bei Bedarf für eine autorisierte Stelle zugänglich zu sein, indem die Dienste in betriebsbereitem Zustand gehalten werden.
- Nichtabstreitbarkeit: die Fähigkeit, das Eintreten eines Ereignisses oder einer Handlung so nachzuweisen, dass es später nicht bestritten werden kann.
-
Informationssicherheitsmanagementsystem (ISMS)
Welche Rolle spielt Anhang A der ISO/IEC 27001:2022 im ISMS-Ansatz?
- Er verlangt, die aus der Risikobehandlung bestimmten notwendigen Maßnahmen mit dem auf ISO/IEC 27002 abgestimmten Referenzsatz zu vergleichen, um gemäß Abschnitt 6.1.3 Auslassungen auszuschließen.
- Jede einzelne Maßnahme für jede Organisation, die eine Zertifizierung anstrebt, verpflichtend vorzuschreiben.
- Er dient als unverbindlicher Katalog ohne Bezug zur Erklärung zur Anwendbarkeit (SoA), sodass jede Organisation ihre Maßnahmenliste ausschließlich aus anderen anerkannten Rahmenwerken zusammenstellen kann.
- Er bildet die ISMS-Anforderungsabschnitte auf derselben Grundlage wie Kontext oder Führung.
Zur offiziellen Prüfung: Format, Dauer und Anzahl der Fragen legt die zertifizierende Stelle fest; sie können sich ändern. Bitte prüfen Sie sie vor der Anmeldung in deren Unterlagen. Dieses Material trainiert die Norm, nicht die Prüfung einer bestimmten Stelle, und hilft daher auch bei einer Zertifizierung anderswo.
So verwenden Sie das Produkt
- Beginnen Sie im geführten Training: Jede Antwort wird sofort bewertet und erklärt.
- Wechseln Sie in den Prüfungsmodus mit Zeitvorgabe, sobald Sie den Stoff beherrschen.
- Wiederholen Sie, bis Sie 90 % erreichen, den von uns empfohlenen Schwellenwert.
Häufige Fragen
Ist das die offizielle Prüfung?
Nein. Es handelt sich um unser eigenes Vorbereitungsmaterial mit eigenständig formulierten Fragen. Es ist mit keiner Zertifizierungsstelle verbunden, noch wird es von einer solchen unterstützt.
Wie lange habe ich Zugang?
Zwölf Monate ab dem Kauf, dieselbe Gültigkeit wie die offizielle Wiederholungsprüfung.
Kann ich es vorher testen?
Ja, in drei Schritten. Beantworten Sie 10 Fragen aus Prüfung 1 ohne Anmeldung, mit einer Erklärung zu jeder Option. Wenn Sie Ihre E-Mail-Adresse hinterlassen, wird die gesamte Prüfung 1 freigeschaltet. Alle sechs Prüfungen werden mit dem Kauf aktiviert.
In welchen Sprachen?
Bei jedem Produkt angegeben. Dieses ist in den oben aufgeführten Sprachen verfügbar.
Der Prüfungsmodus ist Vorbereitungsmaterial von RRSG. Es handelt sich nicht um eine offizielle Prüfung, und er ist mit keiner Zertifizierungsstelle verbunden, noch wird er von einer solchen unterstützt. Die Fragen sind eigenständig formuliert, erstellt anhand der Norm und öffentlich zugänglicher Programminformationen, und geben die tatsächliche Prüfung nicht wieder.