
Kuratierte Infosec-Interview-Vorbereitung mit Q&As zu Kernprinzipien, Audits, Zugriffskontrolle und Sicherheitsarchitektur sowie Links zu Lernressourcen.
Was ist Informationssicherheit und wie wird sie erreicht?
Was sind die Kernprinzipien der Informationssicherheit?
Was ist Nichtabstreitbarkeit (in Bezug auf IT-Sicherheit)?
Wie verhalten sich Informationssicherheit und Datenverfügbarkeit zueinander?
Was ist eine Sicherheitsrichtlinie und warum brauchen wir eine?
Was ist der Unterschied zwischen logischer und physischer Sicherheit? Können Sie Beispiele für beide nennen?
Gibt es ein akzeptables Risikoniveau?
Wie messen Sie Risiko? Können Sie ein konkretes Beispiel für eine Kennzahl nennen, die das Informationssicherheitsrisiko misst?
Können Sie mir ein Beispiel für Risikoabwägungen nennen (z. B. Risiko vs. Kosten)?
Was sind die häufigsten Angriffsarten, die die Datensicherheit von Unternehmen bedrohen?
Was ist der Unterschied zwischen einer Bedrohung und einer Schwachstelle?
Können Sie mir ein Beispiel für häufige Sicherheitsschwachstellen nennen?
Sind Ihnen Sicherheitsmanagement-Frameworks wie ISO/IEC 27002 bekannt?
Können Sie kurz die Rolle der Informationssicherheit in jeder Phase des Softwareentwicklungslebenszyklus erläutern?
Können Sie die Rolle des Sicherheitsbetriebs im Unternehmen beschreiben?
Was ist Incident-Management?
Warum ist DNS-Überwachung wichtig?
Was ist eine Sicherheitskontrollmaßnahme?
Welche verschiedenen Arten von Sicherheitskontrollen gibt es?
Können Sie den Informationslebenszyklus beschreiben? Wie gewährleisten Sie Informationssicherheit in jeder Phase?
Was ist Informationssicherheits-Governance?
Was sind Ihre beruflichen Werte? Warum ist Berufsethik im Bereich der Informationssicherheit wichtig?
Was ist ein IT-Sicherheitsaudit?
Wie testen Sie Informationssicherheit?
Was ist der Unterschied zwischen Black-Box- und White-Box-Penetrationstests?
Was ist der Unterschied zwischen Authentifizierung und Autorisierung?
Welche Arten von Informationen können für die Authentifizierung verwendet werden?
Was ist rollenbasierte Zugriffskontrolle?
Was bedeutet der Begriff „Least Privilege“ (geringste Rechte)?
Was ist Zwei-Faktor-Authentifizierung? Erfordert sie spezielle Hardware?
Warum sind offene Standards für Sicherheitslösungen wichtig?
Wie bringen Sie Anforderungen verschiedener Stakeholder mit widersprüchlichen Anforderungen in Einklang?
Was ist eine mehrschichtige Sicherheitsarchitektur? Ist sie ein guter Ansatz? Warum?
Haben Sie Sicherheitsmaßnahmen entworfen, die sich über überlappende Informationsdomänen erstrecken? Können Sie einen kurzen Überblick über die Lösung geben?
Wie stellen Sie sicher, dass ein Design menschliches Versagen antizipiert?
Wie stellen Sie sicher, dass ein Design die Einhaltung gesetzlicher Vorschriften erreicht?
Was ist fähigkeitsbasierte Sicherheit? Haben Sie dieses Muster in Ihre Entwürfe integriert? Wie?
Können Sie mir einige Beispiele für Anforderungen an die Sicherheitsarchitektur nennen?
Wer ist in der Regel Eigentümer der Anforderungen an die Sicherheitsarchitektur und welche Stakeholder tragen dazu bei?
Welche besonderen Sicherheitsherausforderungen bringt SOA mit sich?
Welche Sicherheitsherausforderungen stellen Unified Communications dar?
Was ist eine Firewall?
Welche anderen Geräte werden neben Firewalls verwendet, um Netzwerkgrenzen durchzusetzen?
Welche Rolle spielen Netzwerkgrenzen in der Informationssicherheit?
Was tut ein Intrusion-Detection-System (IDS)? Wie tut es das?
Was ist ein Honeypot? Vor welcher Art von Angriff schützt er?
Welche Technologien und Ansätze werden verwendet, um Informationen und Dienste zu sichern, die auf Cloud-Computing-Infrastruktur bereitgestellt werden?53. Welche Herausforderungen im Bereich der Informationssicherheit bestehen in einer Cloud-Computing-Umgebung?
Wie funktioniert Paketfilterung?
Können Sie mir einen Überblick über IP-Multicast geben?
Können Sie den Unterschied zwischen einer paketfilternden Firewall und einer Firewall auf Anwendungsebene erklären?
Wie stellen Sie sicher, dass Lösungsarchitekten sichere Lösungen entwickeln?
Welche Schulungen benötigen Lösungsarchitekten in Bezug auf IT-Sicherheit? Und wie sieht es mit Entwicklern aus?
Wie vermitteln Sie der Geschäftsleitung den Wert von IT-Sicherheitsinitiativen?
Wie stellen Sie sicher, dass eine Lösung angesichts sich entwickelnder Bedrohungen widerstandsfähig bleibt?
Wie vermeiden Sie die Implementierung übermäßig komplexer oder unnötiger Sicherheitsmechanismen?
Waren Sie an der Governance der Informationssicherheit beteiligt? Welche Rolle hatten Sie? Was haben Sie erreicht?
Können Sie die Gesetze und Vorschriften beschreiben, die erhebliche Auswirkungen auf die Informationssicherheit in unserer Organisation haben?
Wie ist das Verhältnis zwischen Informationssicherheit und Datenschutzgesetzen?
Was ist Sicherheitsstufenmanagement?
Wie stellen Sie sicher, dass Sicherheitsmanagement transparent und messbar ist?
Können Sie die typischen Aufgaben eines Chief Security Officer (CSO) beschreiben?
Können Sie mir ein Beispiel für aufkommende Trends in der Informationssicherheit nennen, die Sie im Auge behalten?
Haben Sie einen Incident-Response-Plan entwickelt?
Waren Sie an der Unterstützung von Incident-Untersuchungen beteiligt? Welche Rolle hatten Sie? Was war das Ergebnis?
Haben Sie eine Risikoanalyse und -bewertung durchgeführt? Wie sind Sie dabei vorgegangen? Welche Stakeholder haben Sie einbezogen?
Haben Sie eine Bedrohungsanalyse durchgeführt? Welche Faktoren haben Sie berücksichtigt?
Haben Sie eine Schwachstellenbewertung durchgeführt? Welche Arten von Schwachstellen sind am schwierigsten zu identifizieren?
Wie berechnen Sie im Rahmen einer Schwachstellenbewertung die Wahrscheinlichkeit, dass eine Schwachstelle ausgenutzt wird?
Können Sie mir ein Beispiel dafür nennen, bei dem Sie Kontrollen zur Risikominderung identifiziert und implementiert haben? Wie haben Sie die Kontrollen bewertet?
Wie bleiben Sie auf dem Laufenden über Technologie? Wie bleiben Sie beispielsweise über neue Bedrohungen der Informationssicherheit informiert?
Wie funktioniert das SSL-Protokoll?
Was ist der Unterschied zwischen symmetrischer Kryptografie und Public-Key-Kryptografie?
Können Sie mir einen Überblick darüber geben, wie Public-Key-Kryptografie funktioniert?
Was ist der Unterschied zwischen den Verschlüsselungsstandards AES und DES?
Welche Rolle spielen digitale Zertifikate bei der Verschlüsselung?
Welche Verschlüsselungsmechanismen würden Sie einer Organisation empfehlen, die ausgehende E-Mails verschlüsseln möchte?
Können Sie mir einen Überblick über IPsec geben? Was ist sein Zweck?
Ersetzt IPsec die Notwendigkeit von SSL?
Was sind die Komponenten des ITIL-Incident-Managements?
Wenn unsere Organisation einen schwerwiegenden Sicherheitsvorfall erlebt, welche Schritte sollten wir zur Bewältigung des Vorfalls unternehmen?
Können Sie die Aufgaben eines Incident-Managers beschreiben?
Was sind Ihrer Meinung nach die fünf größten Bedrohungen der Informationssicherheit, denen eine Organisation wie unsere ausgesetzt ist?
Was ist ein Man-in-the-Middle-Angriff?
Können Sie mir ein Beispiel für Cross-Site-Scripting geben?
Was ist SQL-Injection? Wie wird sie verhindert?
Was ist ein Pufferüberlauf?
Was ist Clickjacking?
Was ist eine unsichere direkte Objektreferenz? Warum ist sie ein Problem?
Warum ist es wichtig, Weiterleitungen (Redirects und Forwards) zu validieren?
Was sind einige häufige Sicherheitslücken auf der Ebene der Informationsspeicherung?
Was sind einige häufige Sicherheitslücken auf der Transportebene?
Wie kann unsachgemäße Fehlerbehandlung Sicherheitslücken aufdecken? Wie?
Können Sie mir einige Beispiele für die Integration physischer Sicherheit nennen?
Was ist Social Engineering? Wie verbreitet ist es?
Wie würden Sie eine Büroumgebung sichern? Und wie steht es um ein Rechenzentrum?
Was ist ein Schwachstellen-Scan?
Was wird in einem Sicherheitsbewertungsplan (Sicherheitstestplan) festgehalten?
Verfolgen Sie einen anderen Ansatz für die Sicherheitsarchitektur bei einer kommerziellen Standardlösung (COTS) im Vergleich zu einer kundenspezifischen Lösung?
Haben Sie eine Sicherheitslösung entworfen, die SaaS-Komponenten umfasste? Vor welchen Herausforderungen standen Sie?
Haben Sie an einem Projekt gearbeitet, bei dem Stakeholder beschlossen, identifizierte Sicherheitsrisiken zu akzeptieren, die Sie beunruhigten? Wie sind Sie mit der Situation umgegangen?
Was sind die Schichten des OSI-Modells?
Wie hilft Traceroute dabei, herauszufinden, wo eine Kommunikationsunterbrechung vorliegt?