KRITIS Flashcards

1
Q

Welche Pflichten hat eine kritische Infrastruktur (8)?

A

Identifikation
* Analyse KRITIS-Anlagen und eigene Betroffenheit (jährlich)

Registrierung
* Meldung KRITIS-Anlagen, Registrierung beim BSI

Geltungsbereich
* KRITIS-Anlagen definieren, Scope im Unternehmen

Meldungen
* Meldung Angriffe und Vorfälle ans BSI (unverzüglich)

Komponenten
* Kritische Komponenten identifizieren & melden (vor Einsatz)

Cyber Security
* Maßnahmen umsetzen nach Stand der Technik

Prüfungen
* Nachweis Cyber Security in KRITIS-Anlagen (zweijährlich)

Bußgelder
* Sanktionen bei Verstößen gegen das BSIG

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Welche kritischen Infrastrukturen gibt es?

A
  • Energie
  • Wasser
  • Ernährung
  • Gesundheit
  • Transport
  • Medizin
  • Informationstechnik
  • Finanzwesen
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Welche Vorfälle gab es im Energiesektor?

A
  • Übertragungsnetzbetreiber 50Hz mit DDOS-Angriff attackiert
  • Netzwerktechnik sabotiert Systeme seines Arbeitgebers EnerVest
  • Schadsoftware in japanischen Kernkraftwerken
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Vorfälle im Gesundheitssektor?

A
  • Computerwurm zwingt 3 Londoner KHs Computernetze abzuschalten
  • Virenbefall auf den Servern bringt die IT eines KHs zum Erliegen
  • Chinesische Hacker erhalten über einen Server Angriff Zugriff auf 400.000 Patientendaten
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Vorfälle in der IT?

A
  • Virenbefall zentraler Komponenten eines Datennetzes
  • Angriff auf Glasfaserleitungen und Transformatoren
  • Teilausfall des Name Services für .de Domains
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Vorfälle in der Logistik?

A
  • Sicherheitslücke in Sendungsverfolgung von DHL
  • FBI beschuldigt Sicherheitsleute, ein Flugzeug gehackt zu haben
  • Cyberattacke gegen das System der Polnischen Airline LOT
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Sektor Gesundheit - Welche Sicherheitsstandards gibt es im KH?

A
  • Risikomanagement in der Informationssicherheit
  • Definition Geltungsbereich
  • Branchenspezifische Gefährdungslage
  • Anforderungen und Maßnahmenempfehlungen zur Umsetzung
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Was ist ein Branchenspezifischer Standard (BJS)?

A

Branchen können selber entscheiden welche Standards für sie sinnvoll und notwendig sind. Sie können alle nötigen Sicherheitsvorkehrungen und Maßnahmen zusammenfassen.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Welche Normen und Standards gibt es?

A
  • DIN ISO 27001 - IT-Sicherheitsverfahren
  • DIN EN ISO 27799 - Medizinische Informatik
  • ISO 22301 - Betriebliches Kontinuitätsmanagement System (BKMS)
  • DIN EN 80001, DIN 66399, DIN 13080
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Welche Teilprozesse gibt es im Standard Risikomanagement Prozessmodell?

A
  1. Informationswerte und Verantwortliche ermitteln
  2. Kritikalität der Informationswerte festlegen
  3. Risikokriterien festlegen
  4. Bedrohungen und Schwachstellen identifizieren
  5. Risiken bewerten
  6. Risiko behandeln
  7. Risiken kommunizieren und überwachen
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Welche Notwendigen Risikobewertungen gibt es in der IT?

A
  • Arbeitsplatzsysteme
  • Serversysteme
  • IP-Netzwerke
  • Storagesysteme
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Welche Notwendigen Risikobewertungen gibt es in der Kommunikationstechnik (KT)?

A
  • Rufsysteme
  • Fax
  • Telefon
  • Warnsysteme
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Welche Notwendigen Risikobewertungen gibt es in der Medizintechnik (MT)?

A
  • Patientendatenmanagementsystem
  • Telemedizinische Systeme
  • Patientengebundene Alarmsysteme
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Welche Notwendigen Risikobewertungen gibt es in der Versorungstechnik (VT)?

A
  • Energieversorgung
  • Klimatisierung
  • Zufahrts- und Schrankensysteme
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Kritische Branchenspezifische Anwendungssysteme?

A
  • Krankenhausinformationssysteme
  • Labor-IS
  • Radiologie-IS
  • OP-Planungssystem
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Welche IT-Spezifischen BED Bedrohungen gibt es?

A
  • BED 7: Hacking
  • BED 8: Ransomware
  • BED 9: Systemmissbrauch
  • BED 10: gezielte Störung
  • BED 11: Social Engineering
  • BED 12: Identitätsmissbrauch
  • BED 13: APT
  • BED 14: E-Mail-Account Übernahme
17
Q

Welche Arten von SWS Schwachstellen gibt es?

A
  • SWS 1: Organisatorische Mängel
  • SWS 2: Technische Schwachstellen in Software, Firmware, Hardware
  • SWS 3: Versagen von IT-Systemen
  • SWS 4: Menschliche Fehlerhandlungen
  • SWS 5: Infrastrukturelle Mängel
  • SWS 6: Verwendung ungeeigneter Netze
  • SWS 7: Verkoppelung von Diensten
18
Q

Wie wird die Kritikalität eines Systems bewertet?

A
  • Bewertung der Kritikalität erfolgt auf Grundlage der Zeitspanne, in der nach Ausfall des Systems noch keine relevante Einschränkung der medizinischen Leistungserbringung zu erwarten ist
  • KH muss über geeignete organisatorische Maßnahmen verfügen um Störungen zu überbrücken
  • Erstellung von Notfallpläne nötig
  • Dadurch wird die Aufrechterhaltung des IT-Supports sichergestellt
19
Q

Was sind Systeme in Klasse 1?

A

Organisation kann Systeme über einen kurzen Störungszeitraum ohne relevante Einschränkungen beherrschen

20
Q

Was sind Systeme in Klasse 2?

A

Organisation kann Systeme über einen mittleren Störungszeitraum ohne relevante Einschränkungen beherrschen

21
Q

Was sind Systeme in Klasse 3?

A

Organisation kann Systeme über einen langen Störungszeitraum ohne relevante Einschränkungen beherrschen