Informatiker FA - M166
Fragen aus dem i-CH Modul 166 - IT Grundschutz modellieren
Fragen aus dem i-CH Modul 166 - IT Grundschutz modellieren
-
- 1 / 57
-
Lernkarten
Wieso ist es wichtig, die Systemkomponenten, Applikationen und die Beziehungen zueinander im IT-Grundschutz zu kennen?
Wenn eine Applikation mit "hoher Schutzbedarf" bezeichnet wird, müssen auch die beteiligten Komponenten entsprechend eingestuft werden. (28)
Die Risikoanalyse geht vom Schutzbedarf der Daten aus. Wieso geht die Strukturanalyse und somit der Grundschutz vom Schutzbedarf der Applikation aus?
Der IT-Grundschutz geht davon aus, dass zur Bearbeitung von Daten Applikationen sind. Gilt ein Datenbestand als "hoch schutzbedürftig", ist es die Applikation ebenfalls. (33)
In einem Unternehmen ist kein Netzplan vorhanden, jedoch eine Datenbank mit allen Komponenten. Muss ein Netzplan erstellt werden?
Der Netzplan hat den Vorteil, dass er eine grafische Übersicht schafft und so in der Lage ist, auch bei einer komplexen Infrastruktur eine verständliche Aussage zu machen. Ist eine Datenbank vorhanden, welche die Abhängigkeiten, die bei der Strukturanalyse erarbeitet werden, im gleichen Masse wiedergibt, so muss kein Netzplan erstellt werden. (38)
Wieso wird versucht, Gruppen von Infratrukturkomponenten zu bilden?
Um die Komplexität zu vermindern und die Aufgabe zu vereinfachen. Komponenten mit gleichem Verwendungszweck und gleichem Sicherheitsbedarf können zusammengefasst werden. Die definierten Sicherheitsmassnahmen sind dann auf alle Komponenten der Gruppe anzuwenden. (44)
Wozu wird der IT-Schutzbedarf festgestellt?
Im Rahmen der Schutzbedarfsfeststellung wird definiert, welche IT-Komponenten bzw. Räume gegen welche Bedrohung wie gesichert werden müssen. (50)
Haben alle Unternehmen die gleichen Schutzbedarfskategorien?
Im wesentlichen ja. Es steht einem Unternehmen jedoch frei, eigene Kategorien zu erstellen. Es ist dabei zu beachten, dass nicht zu viele Kategorien aufgestellt werden, da die Zuordnung schwieriger wird. Die Praxis hat gezeigt, dass eine Einteilung der Kategorien in niedrig, mittel, hoch und sehr hoch das beste Resultat erzielt. (56)
Macht eine Schutzbedarfskategorie "kein Schutzbedarf" Sinn?
Nein, weist eine Komponente keine Schutzbedarf aus, ist sie aus Sicht des Unternehmens auch nicht nötig und kostet unnötig Geld. Jede Komponente, die für den Geschäftsfortgang wichtig ist, erhält mindestens die Kategorie "gering". (5)
Warum ist der IT-Grundschutz nur bis zu den Komponenten mit dem Schtzbedarf "Mittel" (allenfalls "Hoch") genügend?
Der IT-Grundschutz beinhaltet abstrahierte und generalisierte Bedrohungsbilder und entsprechende Massnahmen. Bei Komponenten ab "hohem" Schutzbedarf muss davon ausgegangen werden, dass individuelle Bedrohungen (und entsprechende Massnahmen) bestehen, die durch den Grundschutz nicht erfasst werden. (11)
Wovon hängt der Schutzbedarf einer IT-Anwendung ab?
Von der Gefährdungslage bezüglich Vertraulichkeit, Verfügbarkeit und Integrität. (17)
Wie wird eine Komponente ab "hohem" Schutzbedarf behandelt?
Anhand einer umfassenden Risikoanalyse werden die Bedrohungslagen und die daraus resultierenden Massnahmen erarbeitet. (23)
Besteht eine 1:1-Beziehung zwischen einem Grundschutzbaustein und einer IT-Infrastrukturkomponente?
Nein. Auf einer IT-Infrastrukturkomponente können oder müssen auch mehrere Grundschutzbausteine angewendet werden. (29)
Warum gelten für eine IT-Infrastrukturkomponente mehrere Grundschutzbausteine?
Ein Grundschutzbaustein behandelt in der Regel einzelne Funktionen einer IT-Infrastrukturkomponente. Ein Server enthält mehrere Funktionen wie wie zum Beispiel:
- Betriebssystem
- Netzwerkdienste
- Domain-Konzepte
Weiter muss auch der Betrieb der Komponenten geregelt werden, wie zum Beispiel:
- Administration
- Beschaffung
- Installation
Da diese Bereiche von mehreren IT-Komponenten verwendet werden können, wurden diese auf verschiedene Grundschutzbausteine verteilt. (34)
Was gilt für Grundschutzbausteine, die in einem Unternehmen nirgends angewendet werden können?
Sie werden nicht berücksichtigt und müssen nicht betrachtet werden. (39)
Dürfen Bausteine ignoriert werden, obwohl entsprechende IT-Infrastrukturkomponenten vorhanden sind?
Bausteine ignorieren, bedeutet Massnahmen ignorieren. Dies bringt Sicherheitslücken mit sich. (45)
Was machen Sie, wenn Bausteine nicht im Grundschutzhandbuch vorhanden sind?
Dann werden diese im Rahmen einer Risikoanalyse neu definiert. Neue Technologien oder spezielle Komponenten wie z.B. Kassensysteme, Kartenleser etc. sind (noch) nicht enthalten. (51)
Warum ist ein WWW-Server besonders gefährdet?
Auf den Server muss der Zugriff Dritter zugelassen werden, die nicht bekannt, also nicht "vertrauenswürdig" sind. Es muss davon ausgegangen werden, dass der Server manipuliert wird.
Nennen Sie drei Gefährdungen, die durch das Surfen im Internet entstehen können.
- Laden von Dateien und Programmen: Die Benutzer dürfen sich nie darauf verlassen, dass die geladenen Dateien oder Programme aus vertrauenswürdigen Quellen stammen.
- Plug-ins und Zusatzprogramme: Es dürfen keine Plug-ins installiert werden, denen man nicht vertrauen kann.
- Cookies: In den Cookie-Dateien werden auf dem Rechner des Benutzers Informationen über aufgerufene WWW-Seiten, Passwörter und Benutzerverhalten gespeichert. Damit können WWW-Anbieter beim nächsten Besuch des jeweiligen Benutzers spezielle Informationen für diesen anbieten oder diesem passwortgesichert nur bestimmte Dienst zugänglich machen. (6)
Sind E-Mails ein rechtsgültiges Beweismittel (z.B. für eine Bestellung)?
Nein - (noch) nicht. Es gibt aber Bestrebungen, dies rechtlich zu verankern. Viele Unternehmen akzeptieren jedoch bereits Bestellungen via E-Mail als gültige Bestellung. (12)
Nennen Sie drei Gefährdungen, die bei E-Mail-Lösungen entstehen können.
- Mailbombem können ein System überlasten und so dessen Dienst verhindern.
- Spams können das E-Mail-System blockieren und so einen Unterbruch herbeiführen.
- Falsch konfigurierte Verteilerlisten senden vertrauliche Informationen an die falschen Empfänger.
(18)
Nennen Sie drei Massnahmen für den sicheren E-Mail-Betrieb.
- Auf eine Mailbox darf nur der betreffende Eigentümer Zugriff haben.
- Eingehende E-Mails sollten an der Firewall oder am Mail-Server auf Computer-Viren und andere schädliche Inhalte wie aktive Inhalte (z.B. Java-Applets) überprüft werden.
- Über Filterregeln können für bestimmte E-Mail-Adressen der Empfang oder die Weiterleitung von E-Mails gesperrt werden.
(24)
Ist ein Unternehmen beim Einsatz einer Firewall "sicher" gegen Eindringlinge aus dem Internet? Begründen Sie Ihre Antwort in ein bis zwei Sätzen.
Nein, eine Firewall muss gewisse Verbindungen bewusst zulassen, damit überhaupt auf die einzelnen Dienste zugegriffen werden kann. Über diese Verbindungen kann der Benutzer Manipulationen bis zu einem gewissen Grad vornehmen. (30)
Ist ein RAS-Server mit VPN die einzige Möglichkeit, einen Remote-Zugang zu einem Unternehmen zu realisieren?
Nein, VPN (Virtual Private Networking) kann auch über das normale Internet realisiert werden. RAS bietet aber mehr Sicherheitsmöglichkeiten, da die Verbindung nicht über das offene Internet stattfindet. (35)
Sie beschaffen sich den öffentlichen Schlüssel des Kollegen und verschlüsseln damit die Nachricht. Diese verschlüsselte Nachricht senden Sie Ihrem Kollegen zu. Er allein kann diese mit seinem privaten Schlüssel aufmachen. (40)
Sie wollen einem Kollegen eine Nachricht zusenden. Dabei wollen Sie sicher sein, dass die Nachricht von Ihnen kommt nud nicht von jemand anderem. Wie gehen Sie vor?
Sie übergeben Ihrem Kollegen Ihren öffentlichen Schlüssel. Danach verschlüsseln Sie die Nachricht mit Ihrem privaten Schlüssel. Nun können alle, die im Besitz des öffentlichen Schlüssels sind, die Nachricht lesen, die ohne Zweifel von Ihnen kommt. (46)
Sie erhalten von einem Kollegen ein Zertifikat und den Hinweis, dass es sich um das Zertifikat seines öffentlichen Schlüssels handelt. Wie überprüfen Sie die Echtheit des Zertifikats?
Sie beschaffen sich den öffentlichen Schlüssel des Herausgebers des Zertifikats. Damit können Sie die Echtheit des Zertifikats überprüfen. (52)