<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Certified_Information_Systems_Security_Professional</id>
	<title>Certified Information Systems Security Professional - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Certified_Information_Systems_Security_Professional"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Certified_Information_Systems_Security_Professional&amp;action=history"/>
	<updated>2026-06-02T03:12:05Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Certified_Information_Systems_Security_Professional&amp;diff=484246&amp;oldid=prev</id>
		<title>imported&gt;Aka: /* Aufbau der CISSP-Prüfung */ Tippfehler entfernt</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Certified_Information_Systems_Security_Professional&amp;diff=484246&amp;oldid=prev"/>
		<updated>2025-05-14T20:32:59Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Aufbau der CISSP-Prüfung: &lt;/span&gt; &lt;a href=&quot;/index.php?title=Benutzer:Aka/Tippfehler_entfernt&amp;amp;action=edit&amp;amp;redlink=1&quot; class=&quot;new&quot; title=&quot;Benutzer:Aka/Tippfehler entfernt (Seite nicht vorhanden)&quot;&gt;Tippfehler entfernt&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Der &amp;#039;&amp;#039;&amp;#039;Certified Information Systems Security Professional&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;&amp;#039;) ist eine Zertifizierung, die vom International Information Systems Security Certification Consortium, Inc. (auch: [[ISC2]]) angeboten wird. Es handelt sich bei dem [[Liste der IT-Zertifikate|Zertifikat]] um einen international anerkannten Weiterbildungsstandard auf dem Gebiet [[Informationssicherheit]].&amp;lt;ref name=&amp;quot;kes.info&amp;quot;&amp;gt;[http://2014.kes.info/archiv/online/06-3-027.htm &amp;#039;&amp;#039;Mit Auszeichnung – Zertifikate für Security Professionals&amp;#039;&amp;#039;.] In &amp;#039;&amp;#039;&amp;lt;kes&amp;gt;&amp;#039;&amp;#039;, 3, 2006, S. 27.&amp;lt;/ref&amp;gt; Laut ISC2 gab es am 1. Januar 2022 weltweit 152.632, in Deutschland 2.727, in der Schweiz 1.087, und in Österreich 293 CISSP-zertifizierte Personen.&lt;br /&gt;
&lt;br /&gt;
Zur Erlangung des Zertifikats ist umfangreiches Wissen über sicherheitsrelevante Aspekte aus acht Bereichen des sogenannten Common Body of Knowledge (CBK) nachzuweisen. Die Bereiche spannen dabei einen Bogen von physischer Sicherheit, Softwarearchitekturen, Netzwerk und Telekommunikation sowie Kryptographie bis hin zu rechtlichen Fragestellungen (vollständige Liste der Bereiche s.&amp;amp;nbsp;u.).&lt;br /&gt;
Während die rechtlichen Fragestellungen stark auf die [[Vereinigte Staaten|USA]] fokussieren,&amp;lt;ref name=&amp;quot;Rechtslage&amp;quot;&amp;gt;Mike Meyers, Shon Harris: &amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;. 2. überarbeitete Auflage. Redline Verlag, Heidelberg 2007, ISBN 978-3-8266-1745-4, S. 22.&amp;lt;/ref&amp;gt; enthalten die übrigen Bereiche international gültige Sicherheitsvorgaben, was die weltweite Relevanz des Zertifikats erklärt.&lt;br /&gt;
&lt;br /&gt;
Der CISSP ist vom UK NARIC als Level 7 gemäß dem Europäischen Qualifikationsrahmen ([[Europäischer Qualifikationsrahmen|EQR]]) anerkannt und entspricht somit einem Master&amp;lt;ref&amp;gt;{{Internetquelle |url=https://www.isc2.org/Insights/2020/05/ISC2-CISSP-Certification-Now-Comparable-to-Masters-Degree-Standard?queryID=b1902c4be29858bb87b86b5b2cb55432 |titel=(ISC)² CISSP Certification Now Comparable to Masters Degree Standard |datum=11.05.2020 |sprache=en |abruf=2024-03-08}}&amp;lt;/ref&amp;gt;. Für [[Deutschland]] und den [[Europa|europäischen Raum]] existieren spezialisierte Zertifizierungen wie das vom [[TeleTrusT|TeleTrusT e.&amp;amp;nbsp;V.]] entwickelte Teletrust Information Security Professional (T.I.S.P.) Zertifikat.&amp;lt;ref name=&amp;quot;kes.info&amp;quot; /&amp;gt;&amp;lt;ref&amp;gt;[http://www.teletrust.de/tisp/ TeleTrust Deutschland e.&amp;amp;nbsp;V. T.I.S.P. – TeleTrusT Information Security Professional]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Nutzen eines CISSP-Zertifikats ==&lt;br /&gt;
Die Prüfung zum Certified Information Systems Security Professional ist eine Wissensprüfung im Bereich der [[Informationssicherheit]].&lt;br /&gt;
Die Prüfung wurde als erste [[Zertifizierung]] durch [[American National Standards Institute|ANSI]] als [[Internationale Organisation für Normung|ISO-Standard]] [[Personenzertifizierung|17024:2003]] für Sachverständige im Bereich Informationssicherheit akkreditiert&amp;lt;ref name=&amp;quot;Path&amp;quot;&amp;gt;(ISC)²: &amp;#039;&amp;#039;Career Path Brochure&amp;#039;&amp;#039; 09/2008, S. 12.&amp;lt;/ref&amp;gt; und soll Security Professionals eine objektive Bewertung ihrer Kompetenz bieten. Zur Qualitätssicherung der Zertifizierung gehören u.&amp;amp;nbsp;a. ein Zwang zum Nachweis relevanter Berufserfahrung sowie die Pflicht zur ständigen Weiterbildung, um die Zertifizierung aufrechtzuerhalten&amp;lt;ref name=&amp;quot;How&amp;quot;&amp;gt;[http://www.isc2.org/cissp-how-to-certify.aspx CISSP® – How to Certify]&amp;lt;/ref&amp;gt;. Die Prüfung ist neben Fachleuten in der Informationssicherheit vor allem für Personen interessant, die im [[Informationstechnik|IT]]-Umfeld oder im [[IT-Security]]-Umfeld arbeiten.&lt;br /&gt;
&lt;br /&gt;
== Erlangung des CISSP-Zertifikats ==&lt;br /&gt;
Der Zertifizierungsprozess besteht aus mehreren Teilen. Zunächst ist eine Prüfung über acht vorgeschriebene Wissensgebiete abzulegen, auf die man sich durch eine [[Schulung]] oder durch [[Selbststudium]] vorbereiten kann. Danach wird der eigentliche Zertifizierungsprozess eingeleitet. Dazu muss die berufliche [[Expertise]] der Kandidaten von einer [[Dritter#Recht|dritten Person]] bestätigt werden. Alle Kandidaten können zufällig für ein [[Audit]] ausgewählt und noch eingehender auf ihre fachlichen Kenntnisse hin überprüft werden.&amp;lt;ref name=&amp;quot;How&amp;quot; /&amp;gt; Damit soll sichergestellt werden, dass der Kandidat die geprüften Kenntnisse auch wirklich in der Praxis erworben und eingesetzt hat.&lt;br /&gt;
&lt;br /&gt;
== Aufbau der CISSP-Prüfung ==&lt;br /&gt;
Grundlage der Prüfung ist der aus acht Themengebieten (Domains) bestehende [[CISSP#CBK-Domains für die CISSP-Prüfung|Common Body of Knowledge]] (CBK).&amp;lt;ref name=&amp;quot;CBK&amp;quot;&amp;gt;[http://www.isc2.org/cbk/default.aspx About the (ISC)² CBK&amp;lt;sup&amp;gt;®&amp;lt;/sup&amp;gt;]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Es handelt sich um eine [[Multiple Choice|Multiple-Choice]]-Prüfung. Während drei Stunden sind zwischen 100 und 150 Fragen aus den acht CBK-Bereichen zu beantworten. Es geht um die schnelle Beantwortung von Fragen, deren Antwort durch entsprechende [[Lerntechnik]] gelernt werden sollte. [[Beweis (Logik)|Logisches Herleiten]] und frei formulierte Antworten sind nicht gefragt. Die Prüfung soll einen möglichst breiten [[Querschnitt (empirische Forschung)|Querschnitt]] des Sicherheitsspektrums abdecken und durch gezielte Fragen das breitbandige Wissen der Kandidaten testen. Seit 15. April 2024 werden nur noch sogenannte &amp;#039;&amp;#039;Computerisierte-adaptive-Tests&amp;#039;&amp;#039; angeboten. Dabei entscheidet nach jeder Fragenbeantwortung ein nicht näher spezifizierter [[Algorithmus]], welche Aufgabe als Frage als Nächstes gestellt wird. Falls nach der Mindestprüfungslänge von 100 Fragen nicht mit 95-prozentiger Wahrscheinlichkeit die Fähigkeiten eingeschätzt werden können, bekommt die Person solange weitere Fragen, bis die statistische Sicherheit oder die maximale Anzahl an Fragen erreicht wurde.&amp;lt;ref&amp;gt;{{Internetquelle |url=https://www.isc2.org/certifications/cissp/cissp-cat/cissp-cat-german |titel=CISSP Computerisierte adaptive Tests |werk=ISC2 |sprache=de |abruf=2025-03-05}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die Fragen sind nach einem ganz bestimmten [[Schema (Informatik)|Schema]] aufgebaut. Die Grundidee der Prüfung ist es, nur sogenannte [[Fragetechnik|geschlossene Fragen]] zu stellen. Jede Frage muss also genau so formuliert sein, dass bei vier gegebenen Antwortmöglichkeiten genau eine richtig ist. Es gibt im Grunde nur drei Typen von Fragen: Auswahl (Erkennung), Reihung (Ranking) und Näherung (am besten/am schlechtesten). Diese kehren immer wieder und lassen sich leicht an Schlüsselwörtern ablesen.&lt;br /&gt;
&lt;br /&gt;
Seit 2005 kann die Prüfung auch auf [[Deutsche Sprache|Deutsch]] absolviert werden. Da die Prüfungsfragen sehr häufig auf [[Definition]]en und Beschreibungen mit einem sehr speziellen [[Vokabular]] und bestimmten [[Schlüsselwortmethode|Schlüsselwörtern]] abzielen, ist eine rein deutsche Prüfung aber nicht zu empfehlen. Trotzdem sollte man derzeit als Prüfungssprache Deutsch angeben. Man bekommt dann einen zweisprachigen [[Fragenkatalog]] und kann so die Vorteile beider Sprachen nutzen.&lt;br /&gt;
&lt;br /&gt;
Während die offiziellen Fragenkataloge nicht öffentlich sind und daher für die Prüfungsvorbereitungen nicht genutzt werden können, gibt es in Büchern und im Internet Übungsfragen. Die hier zu beantwortenden Fragen geben einen guten ersten Eindruck über die Tiefe und Qualität der Fragen, die denen der offiziellen Fragen oftmals ähnlich sind. Dadurch kommt es bei diesem Quiz gelegentlich auch zu falschen Musterantworten. Hier ist Vorsicht angebracht.&lt;br /&gt;
&lt;br /&gt;
== Rezertifizierungsanforderungen ==&lt;br /&gt;
Um seine Zertifizierung zu behalten, muss der CISSP Weiterbildungsaktivitäten (CPE = continuous professional education) unternehmen, um in einer Dreijahresperiode 120 CPE-Punkte zu sammeln. Dazu stehen eine ganze Reihe unterschiedlicher Möglichkeiten zur Auswahl. Die meisten CPE-Punkte bringen [[Lehrauftrag|Lehrtätigkeiten]] in der Sicherheit (4 Punkte pro Stunde, maximal 80), [[Veröffentlichung]]en von [[Fachartikel|Artikeln]] oder [[Buch|Büchern]] (maximal 40 Punkte) und das [[Selbststudium]], mit maximal 40 Punkten, oder Lesen von sicherheitsrelevanten Büchern, mit maximal 30 Punkten.&lt;br /&gt;
Weitere Weiterbildungsaktivitäten sind der Besuch von Hersteller-Trainings (1 Punkt pro Stunde), der Besuch von [[Wissenschaftliche Konferenz|Sicherheitskongressen]] (1 Punkt pro Stunde) und [[Studiengang|Studiengänge]] an [[Hochschule]]n im Bereich Sicherheit (11,5 Punkte pro Schein). Auch Engagement in der Berufspolitik oder in [[Ehrenamt|Ehrenämtern]] wird honoriert: Die Mitgliedschaft im [[Vorstand]] eines [[Berufsverband]]es in der Sicherheit mit maximal 20 Punkten und ehrenamtliche Arbeit für das (ISC)² nach deren Ermessen.&amp;lt;ref&amp;gt;Mike Meyers, Shon Harris: &amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;. 2. überarbeitete Auflage. Redline Verlag, Heidelberg 2007, ISBN 978-3-8266-1745-4, S. 26.&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Code of Ethics ==&lt;br /&gt;
Jeder CISSP muss sich zur Einhaltung bestimmter [[Ethik|ethischer]] Grundsätze verpflichten. Handelt ein CISSP nicht nach diesen Grundsätzen, kann er jederzeit durch einen anderen CISSP bei der (ISC)² gemeldet werden. Dies kann ein formelles [[Audit]] zur Folge haben, welches bis zu der Aberkennung des Zertifikats und zum Ausschluss aus der (ISC)² führen kann.&lt;br /&gt;
&lt;br /&gt;
Der Code hat folgende Bestimmungen:&amp;lt;ref&amp;gt;[http://www.isc2.org/ethics/default.aspx (ISC)² Code of Ethics]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Beschütze die [[Gesellschaft (Soziologie)|Gesellschaft]], das [[Gemeinwesen]] und die [[Infrastruktur]].&lt;br /&gt;
* Handle ehrenwert, ehrlich, gerecht, verantwortungsvoll und den Gesetzen entsprechend.&lt;br /&gt;
* Arbeite gewissenhaft und kompetent.&lt;br /&gt;
* Fördere und beschütze den [[Berufsstand]].&lt;br /&gt;
&lt;br /&gt;
== Weiterentwicklung: &amp;#039;&amp;#039;Concentrations&amp;#039;&amp;#039; ==&lt;br /&gt;
Als Weiterentwicklungsmöglichkeit stehen zertifizierten CISSPs drei &amp;#039;&amp;#039;Concentrations&amp;#039;&amp;#039; zur Auswahl, die eine Spezialisierung und ein vertieftes Wissen in eine bestimmte Richtung darstellen.&amp;lt;ref&amp;gt;isc2.org: {{Webarchiv|text=&amp;#039;&amp;#039;CISSP Concentrations&amp;#039;&amp;#039; |url=https://www.isc2.org/concentrations/default.aspx |wayback=20141211001816 }}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Information Systems Security Architecture Professional (ISSAP), Weiterentwicklung zu Sicherheitsarchitekturen&lt;br /&gt;
* Information Systems Security Engineering Professional (ISSEP), Weiterentwicklung im Bereich sicherer Softwareentwicklung&lt;br /&gt;
* Information Systems Security Management Professional (ISSMP), Weiterentwicklung im Informationssicherheits-Management&lt;br /&gt;
&lt;br /&gt;
== CBK-Bereiche für die CISSP-Prüfung ==&lt;br /&gt;
Die CBK-Bereiche stellen eine Sammlung von Themen aus dem Bereich der [[Informationssicherheit]] dar. Sie sind in 10 Themengebiete untergliedert.&amp;lt;ref name=&amp;quot;CBK&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Access Control – Bereich 1 ===&lt;br /&gt;
In diesem Themengebiet (Domain) werden vor allem die Grundmechaniken der Zugriffskontrolle abgehandelt.&lt;br /&gt;
&lt;br /&gt;
==== Sicherheitsmodelle ====&lt;br /&gt;
Regeln und Strukturen, die eine Entscheidung über einen Zugriff ermöglichen nennt man [[Sicherheitsmodell]]e. Sie regeln die Beziehung zwischen Subjekten, [[Gegenstand|Objekten]] und [[Operation (Informatik)|Operationen]]. Für die Prüfung werden vor allem die im Folgenden dargestellten Modelle und ihre Funktion abgefragt.&amp;lt;ref&amp;gt;Mike Meyers, Shon Harris: &amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;. 2. überarbeitete Auflage. Redline Verlag, Heidelberg 2007, ISBN 978-3-8266-1745-4, S. 129 ff.&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:Biba-Schichten.jpg|mini|230px|Schichten des [[Biba-Modell]]s]]&lt;br /&gt;
[[Datei:Bell-LaPadua-Schichten.jpg|mini|230px|Schichten des [[Bell-LaPadula]]-Modells]]&lt;br /&gt;
&lt;br /&gt;
Zunächst unterscheidet man einige [[Modell|Grundlagenmodelle]], deren Konzepte zum Teil Einzug in die weiterführenden Modelle gehalten haben. Ziel der Zustandsorientierten Maschine ist ein sicherer Systemzustand zu jeder Zeit. Dazu arbeitet das Modell in klar definierten Zuständen. Das Informationsfluss-Modell hebt vor allem auf den zwischen den Ebenen der mehrschichtigen Modelle stattfindenden Informationsflüsse ab. Als weiteres Grundlagenmodell hat das Goguen-Meseguer-Modell oder Modell der Nichteinmischung die Verhinderung von Rückschlüssen zwischen den Ebenen zum Ziel.&lt;br /&gt;
&lt;br /&gt;
Das [[Clark-Wilson-Modell]] hat die Sicherstellung der [[Integrität (Informationssicherheit)|Integrität]] zum Ziel und verfolgt dabei alle drei Integritätsziele. Unzulässige Modifikationen durch unautorisierte [[Anwender]], unzulässiger Modifikationen durch autorisierte Anwender sowie interne und externe Inkonsistenz werden gleichermaßen verhindert.&lt;br /&gt;
&lt;br /&gt;
Beim mehrschichtigen, zustandsorientierten [[Bell-LaPadula]]-Modell wird die [[Vertraulichkeit]] sichergestellt. Dabei gelten für die Subjekte zwischen den Ebenen die beiden Regeln &amp;#039;&amp;#039;nicht nach oben lesen&amp;#039;&amp;#039; und &amp;#039;&amp;#039;nicht nach unten schreiben&amp;#039;&amp;#039;.&lt;br /&gt;
Das ebenfalls mehrschichtige [[Biba-Modell]] verfolgt das erste Integritätsziel, die unzulässige Modifikationen durch unautorisierte Anwender. Dabei gelten für die Subjekte zwischen den Ebenen die beiden Regeln &amp;#039;&amp;#039;nicht nach oben schreiben&amp;#039;&amp;#039; und &amp;#039;&amp;#039;nicht nach unten lesen&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Das [[Brewer-Nash-Modell]] oder auch Modell der Chinesischen Mauer passt die Zugriffsrechte eines Anwenders dynamisch und aktivitätsorientiert an um mögliche [[Interessenskonflikt]]e zu verhindern.&lt;br /&gt;
&lt;br /&gt;
Das beziehungsorientierte Graham-Denning-Modell stellt einen grundlegenden [[Befehlssatz]] für Operationen zwischen den Subjekten und Objekten zur Verfügung und verfolgt damit wie das auf Rechtsänderung, Erstellung und Löschung von Subjekten und Objekten spezialisierte Harrison-Ruzzo-Ullman-Modell einen praxisbezogenen Ansatz.&amp;lt;ref&amp;gt;Mike Meyers, Shon Harris: &amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;. 2. überarbeitete Auflage. Redline Verlag, Heidelberg 2007, ISBN 978-3-8266-1745-4, S. 139.&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Zugriffskontrollmodelle ====&lt;br /&gt;
[[Zugriffskontrolle|Zugriffskontrollmodelle]] sind eng verwandt mit den Sicherheitsmodellen. Auch hier steht der Zugriff von Subjekten auf Objekten im Mittelpunkt der Betrachtung. Sie dienen der Umsetzung von Regeln und Zielen einer allgemeinen Sicherheitsrichtlinie.&lt;br /&gt;
&lt;br /&gt;
Die drei wichtigsten Zugriffskontrollmodelle für die CISSP-Prüfung sind die offenen, die geschlossenen und die rollenbasierten Modelle.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Access Control List of Dokuwiki.jpg|mini|Beispiel für eine [[Access Control List]]]]&lt;br /&gt;
&lt;br /&gt;
Die offenen Zugriffskontrollmodelle oder auch [[Discretionary Access Control|Discretionary-Access-Control]]-Modelle (DAC) erlauben dem Eigentümer von Objekten Art und Umfang des Zugriffs zu kontrollieren. Dies geschieht meist mittels [[Access Control List]]s (ACLs), in denen die Rechte nach dem [[need-to-know-Prinzip]] vergeben werden.&lt;br /&gt;
&lt;br /&gt;
Geschlossene Zugriffskontrollmodelle oder auch [[Mandatory Access Control|Mandatory-Access-Control]]-Modelle (MACs) dagegen nehmen dem Subjekt die Entscheidungen zur [[Zugriffskontrolle]] ab. Jedes Objekt trägt eine Sicherheitskennung, mit deren Hilfe der Zugriff geregelt wird. Besitzt ein Subjekt nicht die nötige Freigabe kann kein Zugriff erfolgen.&lt;br /&gt;
&lt;br /&gt;
Die rollenbasierten Modelle oder auch [[Role Based Access Control|Role-Based-Access-Control]]-Modelle (RBACs) treffen die Zugriffsentscheidung anhand spezieller Rollen- bzw. Gruppenzugehörigkeiten. Die Subjekte werden bei den RBACs in diese Systematik eingeordnet und erhalten so ihre Rechte. Das zugeordnete Objekt erbt die Rechte der jeweiligen Rolle oder Gruppe.&lt;br /&gt;
&lt;br /&gt;
DAC-, MAC- und RBAC-Modelle können gemeinsam benutzt und zu einem Gesamtsystem zusammengefügt werden. Sie werden durch physikalische, administrative, logische und datenbasierende Zugriffskontrollelemente umgesetzt.&amp;lt;ref&amp;gt;Mike Meyers, Shon Harris: &amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;. 2. überarbeitete Auflage. Redline Verlag, Heidelberg 2007, ISBN 978-3-8266-1745-4, S. 86 ff.&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Praktische Zugriffskontrolle ====&lt;br /&gt;
[[Datei:IrisScanIraq.jpg|mini|150px|Iris-Erkennung mit einem Handgerät]]&lt;br /&gt;
[[Datei:RSA-SecurID-Tokens.jpg|mini|150px|Token von [[RSA Security]] mit [[Einmalkennwort]]]]&lt;br /&gt;
&lt;br /&gt;
Eine wichtige Kategorie stellen die [[Biometrie|biometrischen]] Zugriffskontrollen dar. Zu den in der CISSP-Prüfung relevanten Varianten gehören die bereits länger erprobten Methoden mit [[Fingerabdruck|Fingerabdrücken]], [[Netzhaut]]- und [[Iris (Auge)|Iris]]-Scannern, Aber auch speziellere Techniken wie [[Gesichtserkennung]], [[Handgeometrie]], das [[Tippverhalten]] auf Tastaturen oder die individuelle [[Akustischer Fingerabdruck|Sprecher-Erkennung]] spielen eine Rolle.&lt;br /&gt;
&lt;br /&gt;
Bei der [[Authentifizierung]] mittels [[Security-Token|Token]] werden [[Speicherkarte]]n und [[Smart Card]]s näher betrachtet.&lt;br /&gt;
&lt;br /&gt;
Des Weiteren werden die Funktionsweise, Vor- und Nachteile von ticket-basierten Zugriffskontrollen wie z.&amp;amp;nbsp;B. [[Einmalkennwort|Einmalkennwörter]] oder [[Single Sign On|Single-Sign-On]]-Lösungen wie [[Kerberos (Informatik)|Kerberos]] oder das &amp;#039;&amp;#039;Secure European System for Applications in a Multi-Vendor Environment&amp;#039;&amp;#039; (SESAME) abgefragt.&lt;br /&gt;
&lt;br /&gt;
Bei den Techniken der zentralen Zugriffskontrollverwaltung sind vor allem die drei Technologien [[Remote Authentication Dial-In User Service|RADIUS]], [[TACACS+]] und Diameter von Interesse.&lt;br /&gt;
RADIUS ist ein [[Authentisierung]]sprotokoll zur Zugriffskontrolle bei [[Wählleitung|Einwahlverbindungen]], das hauptsächlich durch [[Internetdienstanbieter]] genutzt wird. TACACS+ bietet ähnliche Funktionalitäten wie RADIUS, bietet jedoch aufgrund umfangreicherer Verschlüsselung ein höheres Sicherheitsniveau. RADIUS und TACACS+ können jedoch nicht zur Authentisierung beliebiger Geräte genutzt werden, da die nutzbaren Protokolle beschränkt sind. Diese zusätzliche Flexibilität liefert das [[Diameter (Protokoll)|Diameter-Protokoll]].&amp;lt;ref&amp;gt;Mike Meyers, Shon Harris: &amp;#039;&amp;#039;CISSP&amp;#039;&amp;#039;. 2. überarbeitete Auflage. Redline Verlag, Heidelberg 2007, ISBN 978-3-8266-1745-4, S. 65 ff.&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Weitere Themen ====&lt;br /&gt;
Zu den bisher genannten Themen in der Domain 1 kommen viele weitere Security-Themen. Als organisatorische Sicherheitsmaßnahme werden das [[Vier-Augen-Prinzip]] oder auch Separation of Duty eingeführt. Diese Maßnahme ist geeignet andere Maßnahmen zu ergänzen und zu verschärfen.&lt;br /&gt;
&lt;br /&gt;
Die sichere Gestaltung von [[Passwort|Passwörtern und Passphrasen]] und der sichere Umgang mit [[Persönliche Identifikationsnummer|Personal-IDs]] gehören zum Thema Identifikations- und [[Authentifikation]]stechniken.&lt;br /&gt;
&lt;br /&gt;
Es werden umfangreiche Kenntnisse zur Überprüfung der Access-Control-Maßnahmen abgefragt. Hierzu gehören Kenntnisse über [[Intrusion Detection System|Einbruchserkennungssysteme (IDS)]] ebenso wie der sichere und rechtlich unbedenkliche Betrieb von speziellen Fallen für Angreifer: Die sogenannten [[Honeypot]]s.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Man-In-The-Middle.png|mini|250px| [[Man-in-the-Middle-Angriff]]]]Unter dem Oberbegriff der [[Penetrationstest (Informatik)|Penetrationstests]] wird Wissen zu verschiedenen Angriffsarten abgeprüft. Hierzu gehören Techniken zum Ausnutzen bisher unbeseitigter Programmierfehler durch [[Zero-Day Exploit]]s und das Fälschen von Webseiten durch den Austausch der Webseiten-Adresse ([[DNS-Spoofing]]). Insbesondere die Risiken und technischen Voraussetzungen für Man-in-the-Middle-Angriffe werden betrachtet. Dies sind Angriffe, bei denen sich der Angreifer unbemerkt zwischen das Opfer und das System schaltet, das das Opfer gerne verwenden möchte.&lt;br /&gt;
&lt;br /&gt;
Das abgefragte Themengebiet wird durch Fragen zu [[Wörterbuchangriff]]en und der [[Brute-Force-Methode]] auf [[Passwort|Passwörter]] ergänzt. Bei Wörterbuchangriffen werden softwaregestützt Wortlisten als Passwörter durchprobiert. Bei der Brute-Force-Methode wird diese Idee auf alle möglichen Passwörter ausgedehnt. Für die Prüfung ist wichtig, diese Angriffsmethoden in den Kontext von Sicherheitsmaßnahmen stellen zu können.&lt;br /&gt;
&lt;br /&gt;
Angriffe, deren Ziel es ist die [[Verfügbarkeit]] von Systemen zu beeinträchtigen bezeichnet man als [[Denial of Service|Denial-of-Service]]-Angriffe (DoS). Der CISSP muss über Wissen zu den verschiedenen Varianten von DoS-Angriffen verfügen. Dies beinhaltet z.&amp;amp;nbsp;B. Wissen zum [[Smurf-Angriff]].&lt;br /&gt;
&lt;br /&gt;
=== Information Security and Risk Management – Bereich 5 ===&lt;br /&gt;
Für die CISSP-Prüfung werden Grundlagen zur CIA-Triade abgefragt. Unter diesem [[Schlagwort (Linguistik)|Schlagwort]] werden die Begriffe confidentiality, integrity und availability (deutsch: [[Vertraulichkeit]], [[Integrität (Informationssicherheit)|Integrität]], [[Verfügbarkeit]]) zusammengefasst. Unter [[Integrität (Informationssicherheit)|Integrität]] versteht man den Schutz vor Verlust und den Schutz vor vorsätzlicher Veränderung. Eine weitere Forderung ist die nach [[Rückverfolgbarkeit (Anforderungsmanagement)|Nachvollziehbarkeit]] von Systemoperationen und nach [[Datenschutz|Privatsphäre]].&lt;br /&gt;
&lt;br /&gt;
Ein großer Teil der Prüfung beschäftigt sich mit Fragen zur [[Management]]-Sicht auf [[Informationssystem]]e. Dies beinhaltet die Themen [[Risikomanagement]], [[Sicherheitsanalyse]] und [[Sicherheitsmanagement]]. Im Gegensatz zu anderen Ansätzen richtet sich die CISSP-Prüfung dabei an der Sicherheit in [[Informationssystem|Informations&amp;#039;&amp;#039;systemen&amp;#039;&amp;#039;]] aus. Das geht –&amp;amp;nbsp;je nach [[Definition|Begriffsdefinition]]&amp;amp;nbsp;– über die reine Sicherheit von [[Information]]en hinaus. Im Management-Teil befasst sich die CISSP-Prüfung mit Techniken des [[Change Management (ITIL)|Change-]] und [[Konfigurationsmanagement]]s.&lt;br /&gt;
&lt;br /&gt;
Es werden Modelle zur [[Klassifizierung]] von Informationen in der [[Öffentliche Verwaltung|Öffentlichen Verwaltung]] (inkl. [[Militär]]) und der [[Privatwirtschaft]] abgefragt. Des Weiteren sind personelle Maßnahmen wichtig. [[Jobrotation]] wird im Rahmen des CISSP in Bezug auf [[Korruption]]sprävention eingeführt. Sicherheitsmaßnahmen bei [[Stellenbeschreibung]]en gehören ebenso wie die Gestaltung von [[Vertraulichkeitsvereinbarung]]en zum Prüfungsumfang. Zur Steigerung der Akzeptanz von Sicherheitsmaßnahmen werden Möglichkeiten von [[Informationssicherheit#Sensibilisierung und Befähigung der Mitarbeiter|Security Awareness Programmen]] beleuchtet.&lt;br /&gt;
&lt;br /&gt;
Der CISSP-CBK verlangt umfassende Kenntnisse über Industriestandards aus den Bereichen [[Informationssicherheit]] und [[IT-Sicherheit]]. Am wichtigsten sind die Standards der [[ISO/IEC 27001|ISO/IEC-27000]]-Reihe, [[ITSEC]], [[Common Criteria]], [[COBIT]] und [[TCSEC]], die das Thema Sicherheit aus verschiedenen Blickwinkeln beleuchten. Ein zertifizierter CISSP muss für konkrete Situationen in der Lage sein, den jeweils richtigen Standard auszuwählen.&lt;br /&gt;
&lt;br /&gt;
=== Telecommunications and Network Security – Bereich 10 ===&lt;br /&gt;
&lt;br /&gt;
* [[ISO/OSI-Modell]]&lt;br /&gt;
&lt;br /&gt;
Physikalische Charakteristiken&lt;br /&gt;
* [[Glasfaserkabel]]&lt;br /&gt;
* [[Twisted-Pair-Kabel]]&lt;br /&gt;
&lt;br /&gt;
Netzwerk Layouts&lt;br /&gt;
* Sterntopologie&lt;br /&gt;
* [[Bus-Topologie]]&lt;br /&gt;
* [[Token Ring]]&lt;br /&gt;
* [[Ethernet]]&lt;br /&gt;
* [[Wireless LAN]]&lt;br /&gt;
* [[Wide Area Network]]&lt;br /&gt;
* [[Local Area Network]]&lt;br /&gt;
* [[Metropolitan Area Network]]&lt;br /&gt;
&lt;br /&gt;
Routers und Firewalls&lt;br /&gt;
* [[Bridge (Netzwerk)]]&lt;br /&gt;
* [[Gateway (Informatik)]]&lt;br /&gt;
* [[Hub (Netzwerktechnik)]]&lt;br /&gt;
* [[Switch (Netzwerktechnik)]]&lt;br /&gt;
* [[Firewall]]&lt;br /&gt;
* [[Proxy (Rechnernetz)|Proxy]]&lt;br /&gt;
&lt;br /&gt;
Protokolle&lt;br /&gt;
* [[TCP/IP]]&lt;br /&gt;
* [[IPsec]] IP Security&lt;br /&gt;
* [[Secure Communication Interoperability Protocol]] (SCIP)&lt;br /&gt;
* [[Transport Layer Security]] (TLS)&lt;br /&gt;
* [[Secure Sockets Layer]] (SSL)&lt;br /&gt;
* [[S/MIME]]&lt;br /&gt;
* [[Privacy Enhanced Mail]] (PEM)&lt;br /&gt;
* [[Challenge Handshake Authentication Protocol]] (CHAP)&lt;br /&gt;
* [[Password Authentication Protocol]] (PAP)&lt;br /&gt;
* [[Address Resolution Protocol]] (ARP)&lt;br /&gt;
* [[Simple Network Management Protocol]] (SNMP)&lt;br /&gt;
* [[Domain Name System]] (DNS)&lt;br /&gt;
* [[Internet Control Message Protocol]] (ICMP)&lt;br /&gt;
&lt;br /&gt;
Services&lt;br /&gt;
* [[High-Level Data Link Control]] (HDLC)&lt;br /&gt;
* [[Frame Relay]]&lt;br /&gt;
* [[System Development Life Cycle|SDLC]]&lt;br /&gt;
* [[Integrated Services Digital Network]] (ISDN)&lt;br /&gt;
* [[X.25]]&lt;br /&gt;
* [[CSMA/CD]]&lt;br /&gt;
&lt;br /&gt;
Sicherheitsrelevante Techniken&lt;br /&gt;
* [[Virtual Private Network]] (VPN)&lt;br /&gt;
* [[Network Address Translation]] (NAT)&lt;br /&gt;
* [[Remote Authentication Dial-In User Service]] (RADIUS)&lt;br /&gt;
* [[TACACS]]&lt;br /&gt;
* [[S-RPC]]&lt;br /&gt;
* [[Packet Sniffer]]&lt;br /&gt;
* [[Zyklische Redundanzprüfung]] (CRC)&lt;br /&gt;
* [[Blockprüfzeichenfolge]]&lt;br /&gt;
&lt;br /&gt;
Weitere Themen&lt;br /&gt;
* [[Computerwurm]]&lt;br /&gt;
* [[Instant Messaging]]&lt;br /&gt;
* [[Sniffing]]&lt;br /&gt;
* [[Spamming]]&lt;br /&gt;
&lt;br /&gt;
=== Weitere Bereiche ===&lt;br /&gt;
&lt;br /&gt;
; Application Security – Bereich 2:&lt;br /&gt;
In dieser Domain werden [[software]]basierte Sicherheitsmaßnahmen, die [[Softwareentwicklung]] und insbesondere der [[Software-Lebenszyklus]] zusammengefasst.&lt;br /&gt;
; Business Continuity and Disaster Recovery Planning – Bereich 3:&lt;br /&gt;
Ausgehend von einer [[Business Impact Analyse]] (BIA) werden in Domain 3 Strategien zu Reaktions- und Wiederanlaufmaßnahmen abgefragt. Dazu gehören insbesondere Maßnahmen zum [[Betriebliches Kontinuitätsmanagement|Business Continuity Management]] (BCM) und der [[Disaster Recovery|Disaster Recovery Plan]] (DRP).&lt;br /&gt;
; Cryptography – Bereich 4:&lt;br /&gt;
Die [[Kryptologie]] unterteilt sich in die zwei Hauptbereiche [[Kryptographie]] und [[Kryptoanalyse]] (eine wörtliche [[Übersetzung (Linguistik)|Übersetzung]] von &amp;#039;&amp;#039;Cryptography&amp;#039;&amp;#039; wäre also eine unzulässige thematische Einschränkung). Es werden wichtige Konzepte, wie z.&amp;amp;nbsp;B. [[Public-Key-Infrastruktur]]en (PKI) und verbreitete [[Algorithmus|Algorithmen]] sowie deren Schwachstellen in dieser Domain behandelt.&lt;br /&gt;
; Legal, Regulations, Compliance and Investigations – Bereich 6:&lt;br /&gt;
Besonders in Domain 6 kommen die rechtlichen Unterschiede zum europäischen Raum zum Tragen. Das deutsche Recht spielt in der Prüfung keinerlei Rolle. Insbesondere im Bereich des [[BDSG|Bundesdatenschutzgesetzes]] (BDSG) sind die Unterschiede erheblich. Grundlage bilden die US-amerikanischen Gesetze. Auf andere Länder wird nur am Rande eingegangen. Sie werden nur im Rahmen grenzüberschreitender [[Datenübertragung]] abgefragt, jedoch nicht im Detail.&amp;lt;ref name=&amp;quot;Rechtslage&amp;quot; /&amp;gt;&lt;br /&gt;
; Operations Security – Bereich 7:&lt;br /&gt;
In diesem Abschnitt kommen hauptsächlich Themen aus dem Bereich des [[IT-Management]]s zum Tragen. Medienverwaltung, [[Backup]]strategien und [[Change Management (ITIL)|Change Management]] werden in Domain 7 abgeprüft.&lt;br /&gt;
; Physical (Environmental) Security – Bereich 8:&lt;br /&gt;
Physikalische [[Sicherheit]] wird oft nicht zum Bereich der [[Informationssicherheit]] gezählt. Für die CISSP-Prüfung sind [[Brandschutz]], [[Standortfaktor|Standortsicherheit]] und [[Bewachung]] wichtige Themen.&lt;br /&gt;
; Security Architecture and Design – Bereich 9:&lt;br /&gt;
&lt;br /&gt;
Bereich 9 befasst sich mit [[Trusted Systems]] und [[Trusted Computing]]. Weitere Themen sind [[Systemarchitektur|System]] und [[Enterprise Architecture]].&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [https://www.isc2.org/ International Information Systems Security Certification Consortium, Inc. auch: (ISC)²], der Anbieter der Zertifizierung; (ISC)² bietet diverse Zertifizierungen (u.&amp;amp;nbsp;a. CISSP) und (über Partner) Vorbereitungskurse an&lt;br /&gt;
* [http://www.isc2chapter-germany.org/ (ISC)² Chapter Germany e.&amp;amp;nbsp;V.]&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references responsive /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Berufsbildung]]&lt;br /&gt;
[[Kategorie:IT-Qualifikation]]&lt;br /&gt;
[[Kategorie:IT-Sicherheit]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Aka</name></author>
	</entry>
</feed>