최신PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor Deutsch Version) - ISO-IEC-27001-Lead-Auditor Deutsch무료샘플문제
문제1
Szenario 9: UpNet, ein Netzwerkunternehmen, wurde nach ISO/IEC 27001 zertifiziert. Es bietet Netzwerksicherheit, Virtualisierung, Cloud Computing, Netzwerkhardware, Netzwerkverwaltungssoftware und Netzwerktechnologien.
Der Bekanntheitsgrad des Unternehmens ist seit der ISO/IEC 27001-Zertifizierung drastisch gestiegen. Die Zertifizierung bestätigte die Reife des UpNefs-Betriebs und die Einhaltung eines weithin anerkannten und akzeptierten Standards.
Doch nicht alles endete nach der Zertifizierung. UpNet überprüfte und verbesserte kontinuierlich seine Sicherheitskontrollen sowie die allgemeine Wirksamkeit und Effizienz des ISMS durch die Durchführung interner Audits. Das Top-Management war nicht bereit, ein Vollzeitteam interner Prüfer zu beschäftigen, und beschloss daher, die interne Prüffunktion auszulagern. Diese Form der internen Audits gewährleistete Unabhängigkeit, Objektivität und eine beratende Funktion hinsichtlich der kontinuierlichen Verbesserung des ISMS.
Nicht lange nach dem ersten Zertifizierungsaudit gründete das Unternehmen eine neue Abteilung, die auf Daten- und Speicherprodukte spezialisiert war. Sie boten Router und Switches an, die für Rechenzentren und softwarebasierte Netzwerkgeräte wie Netzwerkvirtualisierungs- und Netzwerksicherheits-Appliances optimiert waren. Dies führte zu Änderungen in den Abläufen der anderen Abteilungen, die bereits vom ISMS-Zertifizierungsumfang abgedeckt sind.
Daher. UpNet hat einen Risikobewertungsprozess und ein internes Audit eingeleitet. Nach dem Ergebnis der internen Revision bestätigte das Unternehmen die Wirksamkeit und Effizienz der bestehenden und neuen Prozesse und Kontrollen.
Das Top-Management hat beschlossen, die neue Abteilung in den Zertifizierungsbereich aufzunehmen, da sie den Anforderungen der ISO/IEC 27001 entspricht. UpNet gab bekannt, dass es nach ISO/IEC 27001 zertifiziert ist und der Zertifizierungsumfang das gesamte Unternehmen umfasst.
Ein Jahr nach dem ersten Zertifizierungsaudit führte die Zertifizierungsstelle ein weiteres Audit des UpNefs ISMS durch.
Ziel dieser Prüfung war es, die Erfüllung der festgelegten ISO/IEC 27001-Anforderungen durch das UpNefs ISMS festzustellen und sicherzustellen, dass das ISMS kontinuierlich verbessert wird. Das Auditteam bestätigte, dass das zertifizierte ISMS weiterhin die Anforderungen des Standards erfüllt. Dennoch hatte die neue Abteilung erhebliche Auswirkungen auf die Steuerung des Managementsystems. Darüber hinaus wurden der Zertifizierungsstelle keine Änderungen mitgeteilt. Daher wurde die UpNefs-Zertifizierung ausgesetzt.
Beantworten Sie basierend auf dem obigen Szenario die folgende Frage:
UpNet hat die interne Revisionsfunktion ausgelagert, wie in Szenario 9 dargestellt. Hat dies Auswirkungen auf den internen Revisionsprozess?
Szenario 9: UpNet, ein Netzwerkunternehmen, wurde nach ISO/IEC 27001 zertifiziert. Es bietet Netzwerksicherheit, Virtualisierung, Cloud Computing, Netzwerkhardware, Netzwerkverwaltungssoftware und Netzwerktechnologien.
Der Bekanntheitsgrad des Unternehmens ist seit der ISO/IEC 27001-Zertifizierung drastisch gestiegen. Die Zertifizierung bestätigte die Reife des UpNefs-Betriebs und die Einhaltung eines weithin anerkannten und akzeptierten Standards.
Doch nicht alles endete nach der Zertifizierung. UpNet überprüfte und verbesserte kontinuierlich seine Sicherheitskontrollen sowie die allgemeine Wirksamkeit und Effizienz des ISMS durch die Durchführung interner Audits. Das Top-Management war nicht bereit, ein Vollzeitteam interner Prüfer zu beschäftigen, und beschloss daher, die interne Prüffunktion auszulagern. Diese Form der internen Audits gewährleistete Unabhängigkeit, Objektivität und eine beratende Funktion hinsichtlich der kontinuierlichen Verbesserung des ISMS.
Nicht lange nach dem ersten Zertifizierungsaudit gründete das Unternehmen eine neue Abteilung, die auf Daten- und Speicherprodukte spezialisiert war. Sie boten Router und Switches an, die für Rechenzentren und softwarebasierte Netzwerkgeräte wie Netzwerkvirtualisierungs- und Netzwerksicherheits-Appliances optimiert waren. Dies führte zu Änderungen in den Abläufen der anderen Abteilungen, die bereits vom ISMS-Zertifizierungsumfang abgedeckt sind.
Daher. UpNet hat einen Risikobewertungsprozess und ein internes Audit eingeleitet. Nach dem Ergebnis der internen Revision bestätigte das Unternehmen die Wirksamkeit und Effizienz der bestehenden und neuen Prozesse und Kontrollen.
Das Top-Management hat beschlossen, die neue Abteilung in den Zertifizierungsbereich aufzunehmen, da sie den Anforderungen der ISO/IEC 27001 entspricht. UpNet gab bekannt, dass es nach ISO/IEC 27001 zertifiziert ist und der Zertifizierungsumfang das gesamte Unternehmen umfasst.
Ein Jahr nach dem ersten Zertifizierungsaudit führte die Zertifizierungsstelle ein weiteres Audit des UpNefs ISMS durch.
Ziel dieser Prüfung war es, die Erfüllung der festgelegten ISO/IEC 27001-Anforderungen durch das UpNefs ISMS festzustellen und sicherzustellen, dass das ISMS kontinuierlich verbessert wird. Das Auditteam bestätigte, dass das zertifizierte ISMS weiterhin die Anforderungen des Standards erfüllt. Dennoch hatte die neue Abteilung erhebliche Auswirkungen auf die Steuerung des Managementsystems. Darüber hinaus wurden der Zertifizierungsstelle keine Änderungen mitgeteilt. Daher wurde die UpNefs-Zertifizierung ausgesetzt.
Beantworten Sie basierend auf dem obigen Szenario die folgende Frage:
UpNet hat die interne Revisionsfunktion ausgelagert, wie in Szenario 9 dargestellt. Hat dies Auswirkungen auf den internen Revisionsprozess?
정답: A
설명: (KoreaDumps 회원만 볼 수 있음)
문제2
Was machen wir in ACT - Aus dem PDCA-Zyklus
Was machen wir in ACT - Aus dem PDCA-Zyklus
정답: B
설명: (KoreaDumps 회원만 볼 수 있음)
문제3
Szenario 6
Sinvestment ist ein Versicherer mit einem breiten Angebot an Versicherungslösungen, darunter Hausrat-, Gewerbe- und Lebensversicherungen. Das ursprünglich in Nordkalifornien gegründete Unternehmen hat seine Geschäftstätigkeit auf weitere Standorte, darunter Europa und Afrika, ausgeweitet. Neben dem Wachstum verpflichtet sich Sinvestment zur Einhaltung der branchenspezifischen Gesetze und Vorschriften und zur Prävention von Informationssicherheitsvorfällen. Das Unternehmen hat ein Informationssicherheits-Managementsystem (ISMS) gemäß ISO 5000 implementiert.
/IEC 27001 und haben die Zertifizierung beantragt.
Ein Team von Prüfern wurde von der Zertifizierungsstelle mit der Durchführung des Audits beauftragt. Nach Unterzeichnung einer Vertraulichkeitsvereinbarung mit Sinvestment begannen die Prüfer mit ihren Tätigkeiten. Für die Aktivitäten des Phase-1-Audits wurde beschlossen, diese vor Ort durchzuführen, mit Ausnahme der Überprüfung der dokumentierten Informationen, die auf Wunsch von Sinvestment per Fernzugriff erfolgte.
Das Auditteam begann die Phase-1-Prüfung mit der Durchsicht der erforderlichen Dokumentation, darunter die Erklärung des Geltungsbereichs des Informationssicherheitsmanagementsystems (ISMS), die Informationssicherheitsrichtlinien und die internen Prüfberichte. Die Bewertung der dokumentierten Informationen basierte auf deren Inhalt und den Verfahren zur Verwaltung dieser Informationen.
Darüber hinaus stellten die Prüfer fest, dass die Dokumentation zu den Schulungs- und Sensibilisierungsprogrammen im Bereich Informationssicherheit unvollständig war und wesentliche Details fehlten. Auf Nachfrage erklärte die Geschäftsleitung von Sinvestment, dass das Unternehmen allen Mitarbeitern Schulungen zur Informationssicherheit angeboten habe.
Das Audit der Phase 2 wurde drei Wochen nach dem Audit der Phase 1 durchgeführt. Das Auditteam stellte fest, dass die Marketingabteilung (die nicht Teil des Auditumfangs war) keine Verfahren zur Kontrolle der Zugriffsrechte der Mitarbeiter hatte.
Da die Kontrolle der Zugriffsrechte der Mitarbeiter eine der Anforderungen der ISO/IEC 27001 ist und in die Informationssicherheitspolitik des Unternehmens aufgenommen wurde, wurde das Thema auch in den Prüfbericht aufgenommen.
Frage
Welche Maßnahmen hätte der Prüfer gemäß Szenario 6 bei der Auswertung der dokumentierten Informationen während der Phase-1-Prüfung ergreifen sollen?
Szenario 6
Sinvestment ist ein Versicherer mit einem breiten Angebot an Versicherungslösungen, darunter Hausrat-, Gewerbe- und Lebensversicherungen. Das ursprünglich in Nordkalifornien gegründete Unternehmen hat seine Geschäftstätigkeit auf weitere Standorte, darunter Europa und Afrika, ausgeweitet. Neben dem Wachstum verpflichtet sich Sinvestment zur Einhaltung der branchenspezifischen Gesetze und Vorschriften und zur Prävention von Informationssicherheitsvorfällen. Das Unternehmen hat ein Informationssicherheits-Managementsystem (ISMS) gemäß ISO 5000 implementiert.
/IEC 27001 und haben die Zertifizierung beantragt.
Ein Team von Prüfern wurde von der Zertifizierungsstelle mit der Durchführung des Audits beauftragt. Nach Unterzeichnung einer Vertraulichkeitsvereinbarung mit Sinvestment begannen die Prüfer mit ihren Tätigkeiten. Für die Aktivitäten des Phase-1-Audits wurde beschlossen, diese vor Ort durchzuführen, mit Ausnahme der Überprüfung der dokumentierten Informationen, die auf Wunsch von Sinvestment per Fernzugriff erfolgte.
Das Auditteam begann die Phase-1-Prüfung mit der Durchsicht der erforderlichen Dokumentation, darunter die Erklärung des Geltungsbereichs des Informationssicherheitsmanagementsystems (ISMS), die Informationssicherheitsrichtlinien und die internen Prüfberichte. Die Bewertung der dokumentierten Informationen basierte auf deren Inhalt und den Verfahren zur Verwaltung dieser Informationen.
Darüber hinaus stellten die Prüfer fest, dass die Dokumentation zu den Schulungs- und Sensibilisierungsprogrammen im Bereich Informationssicherheit unvollständig war und wesentliche Details fehlten. Auf Nachfrage erklärte die Geschäftsleitung von Sinvestment, dass das Unternehmen allen Mitarbeitern Schulungen zur Informationssicherheit angeboten habe.
Das Audit der Phase 2 wurde drei Wochen nach dem Audit der Phase 1 durchgeführt. Das Auditteam stellte fest, dass die Marketingabteilung (die nicht Teil des Auditumfangs war) keine Verfahren zur Kontrolle der Zugriffsrechte der Mitarbeiter hatte.
Da die Kontrolle der Zugriffsrechte der Mitarbeiter eine der Anforderungen der ISO/IEC 27001 ist und in die Informationssicherheitspolitik des Unternehmens aufgenommen wurde, wurde das Thema auch in den Prüfbericht aufgenommen.
Frage
Welche Maßnahmen hätte der Prüfer gemäß Szenario 6 bei der Auswertung der dokumentierten Informationen während der Phase-1-Prüfung ergreifen sollen?
정답: A
설명: (KoreaDumps 회원만 볼 수 있음)
문제4
Sie führen ein Überwachungsaudit des ISMS eines Kunden durch einen Dritten durch. Sie befinden sich derzeit im sicheren Lagerbereich des Rechenzentrums, wo die Kunden der Organisation die Möglichkeit haben, vorübergehend Geräte aufzubewahren, die den Standort betreten oder verlassen. Die Ausrüstung ist in verschlossenen Schränken untergebracht und jeder Schrank ist einem einzelnen, spezifischen Kunden zugeordnet.
Aus dem Augenwinkel erkennen Sie eine Bewegung in der Nähe der Außentür des Lagerbereichs. Es folgt ein lautes Geräusch. Sie fragen den Guide, was los ist. Sie erzählen Ihnen, dass die jüngsten starken Regenfälle den Pegel der örtlichen Flüsse erhöht und einen Rattenbefall verursacht haben. Der Lärm war darauf zurückzuführen, dass ein spezielles Betäubungsgerät zur Schädlingsbekämpfung ausgelöst wurde. Sie überprüfen das Gerät in der Ecke und stellen fest, dass sich darin eine große, unbewegliche Ratte befindet.
Welche drei Maßnahmen wären als nächstes angemessen?
Sie führen ein Überwachungsaudit des ISMS eines Kunden durch einen Dritten durch. Sie befinden sich derzeit im sicheren Lagerbereich des Rechenzentrums, wo die Kunden der Organisation die Möglichkeit haben, vorübergehend Geräte aufzubewahren, die den Standort betreten oder verlassen. Die Ausrüstung ist in verschlossenen Schränken untergebracht und jeder Schrank ist einem einzelnen, spezifischen Kunden zugeordnet.
Aus dem Augenwinkel erkennen Sie eine Bewegung in der Nähe der Außentür des Lagerbereichs. Es folgt ein lautes Geräusch. Sie fragen den Guide, was los ist. Sie erzählen Ihnen, dass die jüngsten starken Regenfälle den Pegel der örtlichen Flüsse erhöht und einen Rattenbefall verursacht haben. Der Lärm war darauf zurückzuführen, dass ein spezielles Betäubungsgerät zur Schädlingsbekämpfung ausgelöst wurde. Sie überprüfen das Gerät in der Ecke und stellen fest, dass sich darin eine große, unbewegliche Ratte befindet.
Welche drei Maßnahmen wären als nächstes angemessen?
정답: A,C,D
설명: (KoreaDumps 회원만 볼 수 있음)
문제5
Sie führen ein ISMS-Audit in einem Pflegeheim namens ABC durch, das Gesundheitsdienste anbietet.
Der nächste Schritt in Ihrem Auditplan besteht darin, die Informationssicherheit in Bezug auf die Entwicklung, den Support und den Lebenszyklusprozess der mobilen Gesundheits-App von ABC zu überprüfen. Während des Audits haben Sie erfahren, dass die Organisation die Entwicklung der mobilen App an ein professionelles Softwareentwicklungsunternehmen mit CMMI Level 5, ITSM (ISO
/IEC
20000-1), BCMS (ISO 22301) und ISMS (ISO/IEC 27001) zertifiziert. Der IT-Manager stellte das Software-Sicherheitsmanagementverfahren vor und fasste den Prozess wie folgt zusammen:
Bei der Entwicklung mobiler Apps müssen mindestens die Grundsätze „Security by Design“ und „Security by Default“ eingehalten werden. Die folgenden Sicherheitsfunktionen zum Schutz personenbezogener Daten müssen verfügbar sein:
Zugriffskontrolle.
Verschlüsselung personenbezogener Daten, d. h. Advanced Encryption Standard (AES)-Algorithmus, Schlüssellänge: 256 Bit; und Pseudonymisierung personenbezogener Daten.
Schwachstelle geprüft und keine Sicherheits-Hintertür
Sie erhalten einen Testbericht zum neuesten Mobile-App-Test. Einzelheiten sind wie folgt:

Sie fragen den IT-Manager, warum die Organisation die mobile App noch immer verwendet, obwohl die Tests zur Verschlüsselung und Pseudonymisierung personenbezogener Daten fehlgeschlagen sind. Außerdem fragen Sie, ob der Service Manager berechtigt ist, den Test zu genehmigen.
Der IT-Manager erklärt, dass die Testergebnisse von ihm gemäß dem Software-Sicherheitsmanagementverfahren genehmigt werden müssen. Der Grund, warum die Verschlüsselungs- und Pseudonymisierungsfunktionen fehlgeschlagen sind, liegt darin, dass diese Funktionen die System- und Serviceleistung stark verlangsamt haben. Ein zusätzlicher
Um dies abzudecken, sind 150 % der Ressourcen erforderlich. Der Servicemanager stimmte zu, dass die Zugriffskontrolle gut genug und akzeptabel ist. Aus diesem Grund unterzeichnete der Servicemanager die Genehmigung.
Sie testen ein Mobiltelefon des medizinischen Personals und stellen fest, dass die mobile Gesundheits-App von ABC, Version
1.01 ist installiert. Sie haben festgestellt, dass Version 1.01 keinen Testdatensatz hat.
Der IT-Manager erklärt, dass das externe Unternehmen für die Entwicklung mobiler Apps aufgrund häufiger Ransomware-Angriffe ein kostenloses kleines Update der getesteten Software bereitgestellt, eine Notfallversion der aktualisierten Software veröffentlicht und mündlich garantiert habe, dass keine Sicherheitsfunktionen beeinträchtigt würden. Aufgrund seiner 20-jährigen Erfahrung im Bereich Informationssicherheit bestehe kein Bedarf für einen erneuten Test.
Sie bereiten die Prüfungsergebnisse vor. Wählen Sie zwei richtige Optionen aus.
Sie führen ein ISMS-Audit in einem Pflegeheim namens ABC durch, das Gesundheitsdienste anbietet.
Der nächste Schritt in Ihrem Auditplan besteht darin, die Informationssicherheit in Bezug auf die Entwicklung, den Support und den Lebenszyklusprozess der mobilen Gesundheits-App von ABC zu überprüfen. Während des Audits haben Sie erfahren, dass die Organisation die Entwicklung der mobilen App an ein professionelles Softwareentwicklungsunternehmen mit CMMI Level 5, ITSM (ISO
/IEC
20000-1), BCMS (ISO 22301) und ISMS (ISO/IEC 27001) zertifiziert. Der IT-Manager stellte das Software-Sicherheitsmanagementverfahren vor und fasste den Prozess wie folgt zusammen:
Bei der Entwicklung mobiler Apps müssen mindestens die Grundsätze „Security by Design“ und „Security by Default“ eingehalten werden. Die folgenden Sicherheitsfunktionen zum Schutz personenbezogener Daten müssen verfügbar sein:
Zugriffskontrolle.
Verschlüsselung personenbezogener Daten, d. h. Advanced Encryption Standard (AES)-Algorithmus, Schlüssellänge: 256 Bit; und Pseudonymisierung personenbezogener Daten.
Schwachstelle geprüft und keine Sicherheits-Hintertür
Sie erhalten einen Testbericht zum neuesten Mobile-App-Test. Einzelheiten sind wie folgt:

Sie fragen den IT-Manager, warum die Organisation die mobile App noch immer verwendet, obwohl die Tests zur Verschlüsselung und Pseudonymisierung personenbezogener Daten fehlgeschlagen sind. Außerdem fragen Sie, ob der Service Manager berechtigt ist, den Test zu genehmigen.
Der IT-Manager erklärt, dass die Testergebnisse von ihm gemäß dem Software-Sicherheitsmanagementverfahren genehmigt werden müssen. Der Grund, warum die Verschlüsselungs- und Pseudonymisierungsfunktionen fehlgeschlagen sind, liegt darin, dass diese Funktionen die System- und Serviceleistung stark verlangsamt haben. Ein zusätzlicher
Um dies abzudecken, sind 150 % der Ressourcen erforderlich. Der Servicemanager stimmte zu, dass die Zugriffskontrolle gut genug und akzeptabel ist. Aus diesem Grund unterzeichnete der Servicemanager die Genehmigung.
Sie testen ein Mobiltelefon des medizinischen Personals und stellen fest, dass die mobile Gesundheits-App von ABC, Version
1.01 ist installiert. Sie haben festgestellt, dass Version 1.01 keinen Testdatensatz hat.
Der IT-Manager erklärt, dass das externe Unternehmen für die Entwicklung mobiler Apps aufgrund häufiger Ransomware-Angriffe ein kostenloses kleines Update der getesteten Software bereitgestellt, eine Notfallversion der aktualisierten Software veröffentlicht und mündlich garantiert habe, dass keine Sicherheitsfunktionen beeinträchtigt würden. Aufgrund seiner 20-jährigen Erfahrung im Bereich Informationssicherheit bestehe kein Bedarf für einen erneuten Test.
Sie bereiten die Prüfungsergebnisse vor. Wählen Sie zwei richtige Optionen aus.
정답: B,C
설명: (KoreaDumps 회원만 볼 수 있음)
문제6
Sie führen ein ISMS-Audit durch. Der nächste Schritt in Ihrem Auditplan besteht darin, zu überprüfen, ob der Plan zur Behandlung von Informationssicherheitsrisiken der Organisation ordnungsgemäß erstellt und umgesetzt wurde. Sie entscheiden sich für ein Interview mit dem IT-Sicherheitsmanager.
Sie: Können Sie bitte erläutern, wie die Organisation ihren Prozess zur Bewertung und Behandlung von Informationssicherheitsrisiken durchführt?
IT-Sicherheitsmanager: Wir befolgen das Verfahren zum Management von Informationssicherheitsrisiken, das einen Risikobehandlungsplan erstellt.
Erzähler: Sie überprüfen den Risikobehandlungsplan Nr. 123 bezüglich der geplanten Installation eines elektronischen (unsichtbaren) Zauns zur Verbesserung der physischen Sicherheit des Pflegeheims. Sie haben festgestellt, dass der Risikobehandlungsplan vom IT-Sicherheitsmanager genehmigt wurde.
Sie: Wer ist für physische Sicherheitsrisiken verantwortlich?
IT-Sicherheitsmanager: Der Facility Manager ist für das physische Sicherheitsrisiko verantwortlich. Die IT-Abteilung unterstützt sie bei der Überwachung des Alarms. Der Facility Manager ist berechtigt, das Budget für den Risikobehandlungsplan Nr. 123 zu genehmigen.
Sie: Welche verbleibenden Informationssicherheitsrisiken bestehen nach der Umsetzung des Risikobehandlungsplans Nr. 123?
IT-Sicherheitsbeauftragter: Für die Akzeptanz verbleibender Informationssicherheitsrisiken liegen meines Wissens keine Informationen vor.
Sie bereiten Ihre Prüfungsfeststellungen vor. Wählen Sie drei Optionen für Feststellungen aus, die im Szenario gerechtfertigt sind.
Sie führen ein ISMS-Audit durch. Der nächste Schritt in Ihrem Auditplan besteht darin, zu überprüfen, ob der Plan zur Behandlung von Informationssicherheitsrisiken der Organisation ordnungsgemäß erstellt und umgesetzt wurde. Sie entscheiden sich für ein Interview mit dem IT-Sicherheitsmanager.
Sie: Können Sie bitte erläutern, wie die Organisation ihren Prozess zur Bewertung und Behandlung von Informationssicherheitsrisiken durchführt?
IT-Sicherheitsmanager: Wir befolgen das Verfahren zum Management von Informationssicherheitsrisiken, das einen Risikobehandlungsplan erstellt.
Erzähler: Sie überprüfen den Risikobehandlungsplan Nr. 123 bezüglich der geplanten Installation eines elektronischen (unsichtbaren) Zauns zur Verbesserung der physischen Sicherheit des Pflegeheims. Sie haben festgestellt, dass der Risikobehandlungsplan vom IT-Sicherheitsmanager genehmigt wurde.
Sie: Wer ist für physische Sicherheitsrisiken verantwortlich?
IT-Sicherheitsmanager: Der Facility Manager ist für das physische Sicherheitsrisiko verantwortlich. Die IT-Abteilung unterstützt sie bei der Überwachung des Alarms. Der Facility Manager ist berechtigt, das Budget für den Risikobehandlungsplan Nr. 123 zu genehmigen.
Sie: Welche verbleibenden Informationssicherheitsrisiken bestehen nach der Umsetzung des Risikobehandlungsplans Nr. 123?
IT-Sicherheitsbeauftragter: Für die Akzeptanz verbleibender Informationssicherheitsrisiken liegen meines Wissens keine Informationen vor.
Sie bereiten Ihre Prüfungsfeststellungen vor. Wählen Sie drei Optionen für Feststellungen aus, die im Szenario gerechtfertigt sind.
정답: A,C,F
설명: (KoreaDumps 회원만 볼 수 있음)
문제7
Alle sind bei der akzeptablen Nutzung von Informationsressourcen verboten, außer:
Alle sind bei der akzeptablen Nutzung von Informationsressourcen verboten, außer:
정답: D
설명: (KoreaDumps 회원만 볼 수 있음)
문제8
Sie fragen den IT-Manager, warum die Organisation die mobile App weiterhin nutzt, obwohl die Tests zur Verschlüsselung und Pseudonymisierung personenbezogener Daten fehlgeschlagen sind. Außerdem fragen Sie, ob der Service Manager berechtigt ist, den Test zu genehmigen.
Der IT-Manager erklärt, dass die Testergebnisse gemäß der Software-Sicherheitsmanagement-Richtlinie von ihm genehmigt werden müssen. Die Verschlüsselungs- und Pseudonymisierungsfunktionen schlugen fehl, da sie die System- und Serviceleistung erheblich beeinträchtigten. Um dies auszugleichen, werden zusätzliche Ressourcen in Höhe von 150 % benötigt. Der Service-Manager stimmte zu, dass die Zugriffskontrolle ausreichend und akzeptabel sei. Daher unterzeichnete er die Genehmigung.
Sie haben ein Mobiltelefon eines medizinischen Mitarbeiters untersucht und festgestellt, dass die Gesundheits-App von ABC in Version 1.01 installiert ist. Sie haben festgestellt, dass für Version 1.01 keine Testdatensätze vorliegen.
Der IT-Manager erklärt, dass das ausgelagerte Unternehmen für die Entwicklung mobiler Apps aufgrund häufiger Ransomware-Angriffe ein kostenloses kleineres Update der getesteten Software bereitgestellt, eine Notfallveröffentlichung der aktualisierten Software durchgeführt und eine mündliche Garantie gegeben hat, dass es keine Auswirkungen auf die Sicherheitsfunktionen geben wird.
Aufgrund seiner 20-jährigen Erfahrung im Bereich Informationssicherheit besteht keine Notwendigkeit für eine erneute Prüfung.
Sie bereiten die Prüfungsergebnisse vor. Wählen Sie zwei richtige Optionen aus.
Es liegt keine Abweichung vor. Der IT-Manager beweist seine volle Kompetenz. (Bezieht sich auf Klausel 7.2)
Sie fragen den IT-Manager, warum die Organisation die mobile App weiterhin nutzt, obwohl die Tests zur Verschlüsselung und Pseudonymisierung personenbezogener Daten fehlgeschlagen sind. Außerdem fragen Sie, ob der Service Manager berechtigt ist, den Test zu genehmigen.
Der IT-Manager erklärt, dass die Testergebnisse gemäß der Software-Sicherheitsmanagement-Richtlinie von ihm genehmigt werden müssen. Die Verschlüsselungs- und Pseudonymisierungsfunktionen schlugen fehl, da sie die System- und Serviceleistung erheblich beeinträchtigten. Um dies auszugleichen, werden zusätzliche Ressourcen in Höhe von 150 % benötigt. Der Service-Manager stimmte zu, dass die Zugriffskontrolle ausreichend und akzeptabel sei. Daher unterzeichnete er die Genehmigung.
Sie haben ein Mobiltelefon eines medizinischen Mitarbeiters untersucht und festgestellt, dass die Gesundheits-App von ABC in Version 1.01 installiert ist. Sie haben festgestellt, dass für Version 1.01 keine Testdatensätze vorliegen.
Der IT-Manager erklärt, dass das ausgelagerte Unternehmen für die Entwicklung mobiler Apps aufgrund häufiger Ransomware-Angriffe ein kostenloses kleineres Update der getesteten Software bereitgestellt, eine Notfallveröffentlichung der aktualisierten Software durchgeführt und eine mündliche Garantie gegeben hat, dass es keine Auswirkungen auf die Sicherheitsfunktionen geben wird.
Aufgrund seiner 20-jährigen Erfahrung im Bereich Informationssicherheit besteht keine Notwendigkeit für eine erneute Prüfung.
Sie bereiten die Prüfungsergebnisse vor. Wählen Sie zwei richtige Optionen aus.
Es liegt keine Abweichung vor. Der IT-Manager beweist seine volle Kompetenz. (Bezieht sich auf Klausel 7.2)
정답: D,E
설명: (KoreaDumps 회원만 볼 수 있음)
문제9
Sie führen ein ISMS-Audit in einem Pflegeheim durch, in dem die Bewohner stets ein elektronisches Armband tragen, um ihren Standort, Herzschlag und Blutdruck zu überwachen. Das Armband lädt diese Daten automatisch auf einen Cloud-Server hoch, damit das Personal das Gesundheitswesen überwachen und analysieren kann.
Sie möchten nun überprüfen, ob die Richtlinien und Ziele zur Informationssicherheit vom Top-Management festgelegt wurden. Sie probieren die Richtlinie für mobile Geräte aus und stellen fest, dass ein Sicherheitsziel dieser Richtlinie darin besteht, „die Sicherheit der Telearbeit und der Nutzung mobiler Geräte zu gewährleisten“. In der Richtlinie heißt es, dass die folgenden Kontrollen angewendet werden, um dieses Ziel zu erreichen.
Persönlichen Mobilgeräten ist es untersagt, sich mit dem Heimnetzwerk zu verbinden und die Daten der Bewohner zu verarbeiten und zu speichern.
Die mobilen Geräte des Unternehmens innerhalb des ISMS-Geltungsbereichs müssen im Vermögensregister registriert werden.
Die Mobilgeräte des Unternehmens müssen einen physischen Schutz implementieren oder ermöglichen, z. B. PIN-Code-geschützte Bildschirmsperre/-entsperrung, Gesichtserkennung oder Fingerabdruck zum Entsperren des Geräts.
Die mobilen Geräte des Unternehmens müssen regelmäßig gesichert werden.
Um zu überprüfen, ob die Richtlinien und Ziele für Mobilgeräte umgesetzt und wirksam sind, wählen Sie drei Optionen für Ihren Prüfpfad aus.
Sie führen ein ISMS-Audit in einem Pflegeheim durch, in dem die Bewohner stets ein elektronisches Armband tragen, um ihren Standort, Herzschlag und Blutdruck zu überwachen. Das Armband lädt diese Daten automatisch auf einen Cloud-Server hoch, damit das Personal das Gesundheitswesen überwachen und analysieren kann.
Sie möchten nun überprüfen, ob die Richtlinien und Ziele zur Informationssicherheit vom Top-Management festgelegt wurden. Sie probieren die Richtlinie für mobile Geräte aus und stellen fest, dass ein Sicherheitsziel dieser Richtlinie darin besteht, „die Sicherheit der Telearbeit und der Nutzung mobiler Geräte zu gewährleisten“. In der Richtlinie heißt es, dass die folgenden Kontrollen angewendet werden, um dieses Ziel zu erreichen.
Persönlichen Mobilgeräten ist es untersagt, sich mit dem Heimnetzwerk zu verbinden und die Daten der Bewohner zu verarbeiten und zu speichern.
Die mobilen Geräte des Unternehmens innerhalb des ISMS-Geltungsbereichs müssen im Vermögensregister registriert werden.
Die Mobilgeräte des Unternehmens müssen einen physischen Schutz implementieren oder ermöglichen, z. B. PIN-Code-geschützte Bildschirmsperre/-entsperrung, Gesichtserkennung oder Fingerabdruck zum Entsperren des Geräts.
Die mobilen Geräte des Unternehmens müssen regelmäßig gesichert werden.
Um zu überprüfen, ob die Richtlinien und Ziele für Mobilgeräte umgesetzt und wirksam sind, wählen Sie drei Optionen für Ihren Prüfpfad aus.
정답: A,E,F
설명: (KoreaDumps 회원만 볼 수 있음)
문제10
Im Folgenden finden Sie Definitionen von Informationen, mit Ausnahme von:
Im Folgenden finden Sie Definitionen von Informationen, mit Ausnahme von:
정답: A
설명: (KoreaDumps 회원만 볼 수 있음)
문제11
Szenario 3
NightCore, ein multinationales Technologieunternehmen mit Hauptsitz in den USA, ist spezialisiert auf E-Commerce, Cloud Computing, digitales Streaming und künstliche Intelligenz (KI). Nachdem NightCore über ein Jahr lang ein Informationssicherheits-Managementsystem (ISMS) implementiert hatte, beauftragte das Unternehmen eine Zertifizierungsstelle mit der Durchführung eines Audits zur Erlangung der ISO/IEC 27001-Zertifizierung.
Die Zertifizierungsstelle stellte ein fünfköpfiges Auditorenteam unter der Leitung von Jack zusammen. Jack ist bekannt für seine umfassende Erfahrung in der Prüfung von Risikomanagement, Informationssicherheitskontrollen und Vorfallmanagement.
Seine Kompetenzen entsprechen den Anforderungen der Prüfungsgrundsätze und -prozesse, sodass er den Prüfungsgegenstand effektiv erfassen und die relevanten Kriterien sachgerecht anwenden kann. Jack verfügt zudem über ein fundiertes Verständnis der Organisationsstruktur, des Zwecks und der Managementpraktiken von NightCore sowie der für deren Aktivitäten geltenden gesetzlichen und behördlichen Bestimmungen.
Die vom Prüfungsteam durchgeführte Prüfung folgte einer rationalen Methode, um systematisch zu verlässlichen und reproduzierbaren Schlussfolgerungen zu gelangen. Das Prüfungsteam erkannte an, dass nur Informationen, die sich zumindest teilweise verifizieren lassen, als gültige Nachweise gelten sollten. In seltenen Fällen, in denen die Verifizierung bestimmter Informationen Schwierigkeiten bereitete und deren Verifizierbarkeit gering war, beurteilten die Prüfer nach ihrem fachlichen Ermessen die Zuverlässigkeit und legten fest, inwieweit diese Nachweise als verlässlich gelten konnten.
Im Rahmen des Audits dokumentierten die Prüfer ihre Beobachtungen und Inspektionsnotizen zur operativen Planung und Steuerung des ISMS-Betriebs von NightCore. Sie erfassten außerdem ihre Beobachtungen zum Informationsbestand und den zugehörigen Assets von NightCore. Darüber hinaus überprüften die Prüfer die Konfiguration der zur Sicherung der Netzwerkverbindungen implementierten Firewalls.
Als das Audit sich dem Ende näherte, wurde NightCores Engagement für höchste Informationssicherheit deutlich. Mit der ISO/IEC 27001-Zertifizierung in greifbarer Nähe ist NightCore bestens gerüstet, diese zu erlangen und seinen Ruf in der Technologiebranche weiter zu stärken.
Frage
Welcher Art von Prüfung wurde NightCore unterzogen?
Szenario 3
NightCore, ein multinationales Technologieunternehmen mit Hauptsitz in den USA, ist spezialisiert auf E-Commerce, Cloud Computing, digitales Streaming und künstliche Intelligenz (KI). Nachdem NightCore über ein Jahr lang ein Informationssicherheits-Managementsystem (ISMS) implementiert hatte, beauftragte das Unternehmen eine Zertifizierungsstelle mit der Durchführung eines Audits zur Erlangung der ISO/IEC 27001-Zertifizierung.
Die Zertifizierungsstelle stellte ein fünfköpfiges Auditorenteam unter der Leitung von Jack zusammen. Jack ist bekannt für seine umfassende Erfahrung in der Prüfung von Risikomanagement, Informationssicherheitskontrollen und Vorfallmanagement.
Seine Kompetenzen entsprechen den Anforderungen der Prüfungsgrundsätze und -prozesse, sodass er den Prüfungsgegenstand effektiv erfassen und die relevanten Kriterien sachgerecht anwenden kann. Jack verfügt zudem über ein fundiertes Verständnis der Organisationsstruktur, des Zwecks und der Managementpraktiken von NightCore sowie der für deren Aktivitäten geltenden gesetzlichen und behördlichen Bestimmungen.
Die vom Prüfungsteam durchgeführte Prüfung folgte einer rationalen Methode, um systematisch zu verlässlichen und reproduzierbaren Schlussfolgerungen zu gelangen. Das Prüfungsteam erkannte an, dass nur Informationen, die sich zumindest teilweise verifizieren lassen, als gültige Nachweise gelten sollten. In seltenen Fällen, in denen die Verifizierung bestimmter Informationen Schwierigkeiten bereitete und deren Verifizierbarkeit gering war, beurteilten die Prüfer nach ihrem fachlichen Ermessen die Zuverlässigkeit und legten fest, inwieweit diese Nachweise als verlässlich gelten konnten.
Im Rahmen des Audits dokumentierten die Prüfer ihre Beobachtungen und Inspektionsnotizen zur operativen Planung und Steuerung des ISMS-Betriebs von NightCore. Sie erfassten außerdem ihre Beobachtungen zum Informationsbestand und den zugehörigen Assets von NightCore. Darüber hinaus überprüften die Prüfer die Konfiguration der zur Sicherung der Netzwerkverbindungen implementierten Firewalls.
Als das Audit sich dem Ende näherte, wurde NightCores Engagement für höchste Informationssicherheit deutlich. Mit der ISO/IEC 27001-Zertifizierung in greifbarer Nähe ist NightCore bestens gerüstet, diese zu erlangen und seinen Ruf in der Technologiebranche weiter zu stärken.
Frage
Welcher Art von Prüfung wurde NightCore unterzogen?
정답: C
설명: (KoreaDumps 회원만 볼 수 있음)
문제12
Sie sind Leiter eines ISMS-Prüfungsteams und bereiten sich darauf vor, eine Abschlussbesprechung nach einem Überwachungsaudit durch Dritte zu leiten. Sie entwerfen eine Tagesordnung für die Abschlussbesprechung, in der die Themen aufgeführt sind, die Sie mit Ihrem geprüften Unternehmen besprechen möchten.
Welcher der folgenden Punkte wäre für die Aufnahme geeignet?
Sie sind Leiter eines ISMS-Prüfungsteams und bereiten sich darauf vor, eine Abschlussbesprechung nach einem Überwachungsaudit durch Dritte zu leiten. Sie entwerfen eine Tagesordnung für die Abschlussbesprechung, in der die Themen aufgeführt sind, die Sie mit Ihrem geprüften Unternehmen besprechen möchten.
Welcher der folgenden Punkte wäre für die Aufnahme geeignet?
정답: B
설명: (KoreaDumps 회원만 볼 수 있음)