{"beispielaufgaben":[{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Ein Verband betreibt eine Webanwendung zur Verwaltung von Fördermitteln. Antragsbearbeitung, Prüfung und Auszahlung werden von unterschiedlichen Personengruppen erledigt. Bisher besitzt jedes Benutzerkonto eine individuell gepflegte Liste einzelner Berechtigungen, was bei Personalwechseln regelmäßig zu überflüssigen Rechten führt. Geplant ist stattdessen eine rollenbasierte Zugriffssteuerung (RBAC).","typ":"absatz"},{"text":"Erläutern Sie, wie die rollenbasierte Zugriffssteuerung in dieser Anwendung aufgebaut ist und welchen Vorteil sie gegenüber der bisherigen Rechtevergabe je Benutzerkonto bietet. 4 Punkte","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-erlaeutern-freitextantwort-01","freigabeart":"maschinell","loesung":[{"text":"Aufbau (2 P.): Berechtigungen werden nicht dem Benutzer direkt, sondern Rollen (z. B. Antragserfassung, Prüfung, Auszahlung) zugeordnet; Benutzerkonten werden diesen Rollen zugewiesen, die Anwendung prüft beim Zugriff die Rolle des angemeldeten Benutzers. Je 1 P. für Rolle-Rechte-Zuordnung und Benutzer-Rolle-Zuweisung mit Prüfung. Vorteil (2 P.): Zentrale, einheitliche Pflege; bei Personalwechsel genügt der Rollenwechsel, angesammelte Einzelrechte entfallen, dadurch weniger Fehler und leichtere Nachvollziehbarkeit/Revision. 1 P. für die Aussage, 1 P. für die Begründung mit Bezug auf den geschilderten Fall. Gleichwertige, fachlich tragfähige Begründungen sind anzuerkennen.","typ":"absatz"}],"operator_id":"operator.erlaeutern","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":6,"min":3},"quellen":["ap2-fiae-2022-winter-ae1-a01-f","ap2-fiae-2024-sommer-ae2-a01-c-ca","ap2-fiae-2024-sommer-ae2-a01-c-cb"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Für ein Kfz-Sachverständigenbüro entwickeln Sie eine REST-Schnittstelle. Gutachten werden über die Adresse /api/gutachten/{id} abgerufen. Nach dem Login erhält jeder Client ein gültiges Zugriffstoken. Die Anwendung prüft beim Abruf lediglich, ob ein gültiges Token vorliegt; anschließend wird der Datensatz zur übergebenen ID zurückgegeben. Im Test stellt eine Kollegin fest, dass ein angemeldeter Kunde durch Verändern der ID auch fremde Gutachten lesen kann. Die Oberfläche zeigt ihm nur seine eigenen Gutachten an.","typ":"absatz"},{"text":"a) Erläutern Sie, worin die Schwachstelle dieser Umsetzung besteht. 3 Punkte\nb) Erläutern Sie eine Maßnahme, mit der der Zugriff wirksam auf die eigenen Gutachten des Kunden beschränkt wird. 3 Punkte","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-erlaeutern-freitextantwort-02","freigabeart":"maschinell","loesung":[{"text":"a) (3 P.): Es wird nur authentifiziert, nicht autorisiert (1 P.). Die ID ist vom Client frei wählbar, ein Bezug zwischen angemeldetem Kunden und angefordertem Datensatz wird serverseitig nicht geprüft (1 P.). Folge: unberechtigter Lesezugriff auf fremde Daten; das Ausblenden in der Oberfläche schützt nicht, da die Schnittstelle direkt aufrufbar ist (1 P.).\nb) (3 P.): Serverseitige Autorisierungsprüfung bei jedem Aufruf: Aus dem Token wird die Identität des Kunden ermittelt und mit dem Eigentümer des Gutachtens verglichen (2 P.); bei fehlender Berechtigung Abbruch mit Fehlerantwort statt Datenrückgabe (1 P.). Gleichwertig: Abfrage der Daten grundsätzlich eingeschränkt auf den Eigentümer des angemeldeten Kunden.","typ":"absatz"}],"operator_id":"operator.erlaeutern","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":6,"punkterahmen":{"max":6,"min":3},"quellen":["ap2-fiae-2022-winter-ae1-a01-f","ap2-fiae-2024-sommer-ae2-a01-c-ca","ap2-fiae-2024-sommer-ae2-a01-c-cb"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Ein Onlineshop-Betreiber betreibt ein internes Backend, über das Mitarbeitende Bestellungen und Kundendaten bearbeiten. Der Zugang erfolgt bisher ausschließlich über Benutzername und Passwort und ist aus dem Internet erreichbar.","typ":"absatz"},{"text":"Erläutern Sie eine Maßnahme, die den Zugang zu diesem Backend zusätzlich gegen die Verwendung gestohlener Passwörter absichert. 3 Punkte","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-erlaeutern-freitextantwort-03","freigabeart":"maschinell","loesung":[{"text":"Maßnahme (1 P.): z. B. Zwei-Faktor-Authentifizierung für alle Backend-Anmeldungen.\nErläuterung (2 P.): Neben dem Passwort (Wissen) ist ein zweiter, unabhängiger Faktor erforderlich, etwa ein zeitbasierter Einmalcode aus einer App oder ein Hardware-Token (Besitz) (1 P.); ein allein erbeutetes Passwort genügt dadurch nicht mehr für die Anmeldung (1 P.). Gleichwertig anzuerkennen: Beschränkung des Zugangs auf ein VPN bzw. auf freigegebene Quelladressen mit entsprechender Begründung.","typ":"absatz"}],"operator_id":"operator.erlaeutern","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":6,"min":3},"quellen":["ap2-fiae-2022-winter-ae1-a01-f","ap2-fiae-2024-sommer-ae2-a01-c-ca","ap2-fiae-2024-sommer-ae2-a01-c-cb"]},{"artefakt_id":"artefakt.quellcode","aufgabe":[{"text":"Sie verwalten die Benutzerkonten der Datenbank eines Sportvereins. Die neue Kassenwartin arbeitet mit dem Benutzerkonto kkoch. Sie soll die Datensätze der Tabelle Mitgliedsbeitraege lesen können. Erstellen Sie die eine SQL-Anweisung, mit der dem Benutzer kkoch das Leserecht (SELECT) auf die Tabelle Mitgliedsbeitraege gewährt wird.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-erstellen-quellcode-01","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird genau eine korrekte GRANT-Anweisung, die dem Konto kkoch das SELECT-Recht auf die Tabelle Mitgliedsbeitraege einräumt:\nGRANT SELECT ON Mitgliedsbeitraege TO kkoch;\nPunkteverteilung (3 Punkte): 1 P. Schlüsselwort GRANT mit korrektem Recht SELECT; 1 P. korrektes Objekt (ON Mitgliedsbeitraege); 1 P. korrektes Zielkonto (TO kkoch). Ein abschließendes Semikolon ist nicht bewertungsrelevant.","typ":"absatz"}],"operator_id":"operator.erstellen","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap2-fiae-2025-sommer-ae2-a04-b","ap2-fiae-2025-sommer-ae2-a04-c"]},{"artefakt_id":"artefakt.quellcode","aufgabe":[{"text":"Sie betreuen die Datenbank einer Kfz-Werkstatt. Ein Auszubildender arbeitet mit dem Benutzerkonto tlange und besaß bisher das Recht, neue Datensätze in die Tabelle Rechnungen einzufügen. Nach Abschluss seiner Ausbildungsstation soll dieses Recht wieder entfernt werden. Erstellen Sie die eine SQL-Anweisung, mit der dem Benutzer tlange das Einfügerecht (INSERT) auf die Tabelle Rechnungen entzogen wird.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-erstellen-quellcode-02","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird genau eine korrekte REVOKE-Anweisung, die dem Konto tlange das INSERT-Recht auf die Tabelle Rechnungen entzieht:\nREVOKE INSERT ON Rechnungen FROM tlange;\nPunkteverteilung (3 Punkte): 1 P. Schlüsselwort REVOKE mit korrektem Recht INSERT; 1 P. korrektes Objekt (ON Rechnungen); 1 P. korrektes Zielkonto (FROM tlange). Ein abschließendes Semikolon ist nicht bewertungsrelevant.","typ":"absatz"}],"operator_id":"operator.erstellen","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap2-fiae-2025-sommer-ae2-a04-b","ap2-fiae-2025-sommer-ae2-a04-c"]},{"artefakt_id":"artefakt.quellcode","aufgabe":[{"text":"Sie administrieren die Datenbank einer Volkshochschule. Die Sachbearbeiterin arbeitet mit dem Benutzerkonto mmeier und soll künftig bestehende Datensätze der Tabelle Kursbelegungen bearbeiten dürfen. Erstellen Sie die eine SQL-Anweisung, mit der dem Benutzer mmeier das Änderungsrecht (UPDATE) auf die Tabelle Kursbelegungen gewährt wird.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-erstellen-quellcode-03","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird genau eine korrekte GRANT-Anweisung, die dem Konto mmeier das UPDATE-Recht auf die Tabelle Kursbelegungen einräumt:\nGRANT UPDATE ON Kursbelegungen TO mmeier;\nPunkteverteilung (3 Punkte): 1 P. Schlüsselwort GRANT mit korrektem Recht UPDATE; 1 P. korrektes Objekt (ON Kursbelegungen); 1 P. korrektes Zielkonto (TO mmeier). Ein abschließendes Semikolon ist nicht bewertungsrelevant.","typ":"absatz"}],"operator_id":"operator.erstellen","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap2-fiae-2025-sommer-ae2-a04-b","ap2-fiae-2025-sommer-ae2-a04-c"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Ein regionaler Energieversorger betreibt auf einem hausinternen Server eine Datenbank mit den Verbrauchsabrechnungen seiner Privatkunden. In der Vergangenheit konnten Beschäftigte aus fremden Fachabteilungen ohne dienstliche Notwendigkeit sämtliche Datensätze einsehen. Die Geschäftsführung möchte den Zugriff auf die Datenbank künftig verlässlich auf ausdrücklich berechtigte Personen und Systeme begrenzen. Nennen Sie zwei technisch-organisatorische Maßnahmen, mit denen der Zugriff auf diese Datenbank auf berechtigte Personen beschränkt werden kann, und nennen Sie zu jeder Maßnahme ein konkretes Beispiel.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-nennen-freitextantwort-01","freigabeart":"maschinell","loesung":[{"text":"Je genannter Maßnahme 1 Punkt, je passendem Beispiel 1 Punkt (insgesamt 4 Punkte). Bewertet werden ausschließlich Maßnahmen, die den Zugriff selbst auf berechtigte Personen/Systeme begrenzen. Anerkannt werden z. B.: (1) Authentifizierung/Zugangskontrolle mit individuellen Konten – Beispiel: persönliches Benutzerkonto mit starkem Passwort oder Mehr-Faktor-Authentifizierung; (2) Berechtigungskonzept mit rollenbasierten Zugriffsrechten nach dem Prinzip der minimalen Rechtevergabe – Beispiel: nur die Abrechnungsabteilung erhält Leserechte auf die Kundendatensätze; (3) netzseitige Zugangsbeschränkung – Beispiel: Firewall-Regel bzw. IP-Whitelist, die den Datenbankzugriff auf definierte Arbeitsplätze begrenzt. Weitere gleichwertige zugriffsbeschränkende Maßnahmen sind möglich. Nicht als Zugriffsbeschränkung anzuerkennen sind Transportverschlüsselung (TLS/SSL) sowie reine Protokollierung/Überwachung, da diese den Zugriff nicht auf Berechtigte begrenzen.","typ":"absatz"}],"operator_id":"operator.nennen","pruefungszuordnung":{"berufe":["FIDP"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":4,"min":4},"quellen":["ap2-fidp-2025-winter-fdp2-a04-c"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"In einer Steuerkanzlei werden Mandantenunterlagen auf einem gemeinsamen Dateiserver abgelegt, auf den alle Beschäftigten zugreifen. Bei einer internen Revision fiel auf, dass auch Aushilfskräfte vertrauliche Ordner öffnen konnten. Die Kanzleileitung möchte den Zugriffsschutz künftig gezielter regeln.","typ":"absatz"},{"text":"Nennen Sie zwei geeignete Maßnahmen zum Schutz der Dateien vor unbefugtem Zugriff und nennen Sie zu jeder Maßnahme jeweils ein konkretes Beispiel.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-nennen-freitextantwort-02","freigabeart":"maschinell","loesung":[{"text":"Je Maßnahme 1 Punkt für die Nennung und 1 Punkt für ein dazu passendes konkretes Beispiel (2 × 2 = 4). Beispiele: Vergabe individueller Zugriffsrechte je Ordner und Nutzer (z. B. Aushilfen ohne Leserecht auf Mandantenordner); Authentifizierung über ein persönliches Benutzerkonto (z. B. Anmeldung mit Benutzername und Passwort); Verschlüsselung der Ordner (z. B. verschlüsseltes Laufwerk); Mehr-Faktor-Authentifizierung (z. B. zusätzlicher Einmalcode). Nennung und Beispiel müssen fachlich zueinander passen; gleichwertige Lösungen werden anerkannt.","typ":"absatz"}],"operator_id":"operator.nennen","pruefungszuordnung":{"berufe":["FIDP"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":4,"min":4},"quellen":["ap2-fidp-2025-winter-fdp2-a04-c"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Ein Logistikdienstleister stellt seinen Geschäftskunden ein cloudbasiertes Verwaltungsportal bereit, über das Sendungsaufträge angelegt und eingesehen werden. Nach einem Vorfall stellte sich heraus, dass ein bereits ausgeschiedener Mitarbeiter das Portal weiterhin öffnen und Aufträge einsehen konnte. Das Unternehmen will sicherstellen, dass ausschließlich aktuell berechtigte Benutzerkonten Zugang erhalten. Nennen Sie zwei technisch-organisatorische Maßnahmen, um den Zugang zum Verwaltungsportal auf berechtigte Benutzerkonten zu beschränken, und nennen Sie zu jeder Maßnahme ein konkretes Beispiel.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-nennen-freitextantwort-03","freigabeart":"maschinell","loesung":[{"text":"Je genannter Maßnahme 1 Punkt, je passendem Beispiel 1 Punkt (insgesamt 4 Punkte). Bewertet werden nur Maßnahmen, die den Zugang wirksam auf berechtigte Konten begrenzen. Anerkannt werden z. B.: (1) Authentifizierung mit individuellen Konten – Beispiel: Anmeldung mit Zwei-Faktor-Authentifizierung; (2) konsequenter Kontolebenszyklus/Offboarding – Beispiel: Sperren bzw. Löschen des Kontos unmittelbar beim Austritt eines Mitarbeiters; (3) Berechtigungskonzept mit rollenbasierten Rechten nach minimaler Rechtevergabe – Beispiel: nur Disponenten dürfen Aufträge anlegen; (4) Zugangsbeschränkung auf das Firmennetz – Beispiel: IP-Whitelist oder VPN-Pflicht. Weitere gleichwertige zugangsbeschränkende Maßnahmen sind möglich. Nicht anzuerkennen sind Transportverschlüsselung (TLS) sowie reine Protokollierung/Monitoring, da sie den Zugang nicht auf Berechtigte begrenzen, sondern die Verbindung absichern bzw. Zugriffe nur nachgelagert erkennen.","typ":"absatz"}],"operator_id":"operator.nennen","pruefungszuordnung":{"berufe":["FIDP"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":4,"min":4},"quellen":["ap2-fidp-2025-winter-fdp2-a04-c"]},{"artefakt_id":"artefakt.tabelle","aufgabe":[{"text":"Die Nordlicht Logistik GmbH betreibt ein zentrales Lagerverwaltungssystem, auf das Beschäftigte an mehreren Standorten zugreifen. Für die folgenden fünf Zugriffssituationen ist jeweils genau eine geeignete Schutzmaßnahme zu nennen. Tragen Sie ausschließlich in die leere Spalte „Schutzmaßnahme“ je Zeile genau einen Eintrag ein; Begründungen sind nicht gefordert.","typ":"absatz"},{"kopf":["Zugriffssituation","Schutzmaßnahme"],"typ":"tabelle","zeilen":[["Vor dem Zugang zum Lagerverwaltungssystem muss jede Person ihre Identität nachweisen.",""],["Nach der Anmeldung darf ein Kommissionierer nur die für seine Rolle freigegebenen Funktionen nutzen.",""],["Beim Ausscheiden einer Mitarbeiterin muss ihr Systemkonto zeitnah stillgelegt werden.",""],["Der Zugriff auf die Serveranwendung soll ausschließlich aus dem internen Betriebsnetz möglich sein.",""],["Eine offene Anmeldung an einem unbeaufsichtigten Terminal soll nicht dauerhaft nutzbar bleiben.",""]]}],"beispiel_id":"bsp-zugriffsschutz-nennen-tabelle-01","freigabeart":"maschinell","loesung":[{"text":"Je korrekt genannter Maßnahme 1 Punkt, insgesamt 5 Punkte (je Zeile genau ein Eintrag).","typ":"absatz"},{"kopf":["Zugriffssituation","Schutzmaßnahme"],"typ":"tabelle","zeilen":[["Vor dem Zugang zum Lagerverwaltungssystem muss jede Person ihre Identität nachweisen.","Anmeldung mit persönlichem Benutzerkonto und Passwort (Authentifizierung)"],["Nach der Anmeldung darf ein Kommissionierer nur die für seine Rolle freigegebenen Funktionen nutzen.","Rollenbasiertes Berechtigungskonzept nach dem Prinzip minimaler Rechte (Autorisierung)"],["Beim Ausscheiden einer Mitarbeiterin muss ihr Systemkonto zeitnah stillgelegt werden.","Konto im Rahmen der Kontenverwaltung sperren bzw. löschen"],["Der Zugriff auf die Serveranwendung soll ausschließlich aus dem internen Betriebsnetz möglich sein.","Firewall-Regel, die den Zugriff auf interne IP-Adressbereiche beschränkt"],["Eine offene Anmeldung an einem unbeaufsichtigten Terminal soll nicht dauerhaft nutzbar bleiben.","Automatische Sitzungssperre nach Inaktivität (Timeout)"]]},{"text":"Bewertungshinweis: Authentifizierung, Autorisierung und Kontenverwaltung sind getrennt zu werten und nicht gegeneinander austauschbar. Fachlich gleichwertige einzelne Maßnahmen (z. B. Chipkarten- oder Zwei-Faktor-Anmeldung in Zeile 1) sind anzuerkennen. Reine Protokollierung, Monitoring oder Transportverschlüsselung werden nicht als zugriffsbegrenzende Maßnahme gewertet. Bei Mehrfacheinträgen zählt nur der erste Eintrag je Zelle.","typ":"absatz"}],"operator_id":"operator.nennen","pruefungszuordnung":{"berufe":["FIDP"],"teil":"AP2"},"punkte":5,"punkterahmen":{"max":5,"min":5},"quellen":["ap2-fidp-2024-winter-fdp2-a04-c"]},{"artefakt_id":"artefakt.tabelle","aufgabe":[{"text":"Ein Onlinehändler verwaltet Bestellungen und Katalogdaten über ein internes Backend-Portal, das von verschiedenen Fachabteilungen genutzt wird. Ergänzen Sie in der folgenden Tabelle für jede der fünf Zugriffssituationen genau eine passende Schutzmaßnahme. Auszufüllen ist je Zeile ausschließlich die leere Zelle der Spalte „Schutzmaßnahme“; je Zelle wird ein Eintrag gewertet, eine Begründung ist nicht verlangt.","typ":"absatz"},{"kopf":["Zugriffssituation","Schutzmaßnahme"],"typ":"tabelle","zeilen":[["Bevor ein Sachbearbeiter das Backend betreten darf, ist seine Identität sicher festzustellen.",""],["Der Kundenservice soll Bestellungen einsehen, aber keine Katalogpreise ändern dürfen.",""],["Zugänge ausgeschiedener Aushilfen bleiben bislang unbemerkt bestehen.",""],["Automatisiertes Durchprobieren von Kennwörtern soll wirksam erschwert werden.",""],["Das Administrationsbackend soll nicht direkt aus dem offenen Internet erreichbar sein.",""]]}],"beispiel_id":"bsp-zugriffsschutz-nennen-tabelle-02","freigabeart":"maschinell","loesung":[{"text":"Je korrekt genannter Maßnahme 1 Punkt, insgesamt 5 Punkte (je Zeile genau ein Eintrag).","typ":"absatz"},{"kopf":["Zugriffssituation","Schutzmaßnahme"],"typ":"tabelle","zeilen":[["Bevor ein Sachbearbeiter das Backend betreten darf, ist seine Identität sicher festzustellen.","Zwei-Faktor-Authentifizierung aus Passwort und Einmalcode (Authentifizierung)"],["Der Kundenservice soll Bestellungen einsehen, aber keine Katalogpreise ändern dürfen.","Rechtebasierte Zugriffssteuerung mit auf die Aufgabe begrenzten Berechtigungen (Autorisierung)"],["Zugänge ausgeschiedener Aushilfen bleiben bislang unbemerkt bestehen.","Regelmäßige Überprüfung und Deaktivierung nicht mehr benötigter Konten (Kontenverwaltung)"],["Automatisiertes Durchprobieren von Kennwörtern soll wirksam erschwert werden.","Automatische Kontosperre nach mehreren fehlgeschlagenen Anmeldeversuchen"],["Das Administrationsbackend soll nicht direkt aus dem offenen Internet erreichbar sein.","Zugriffsbeschränkung auf freigegebene IP-Adressen (Whitelist)"]]},{"text":"Bewertungshinweis: Authentifizierung (Identitätsnachweis vor dem Zugang), Autorisierung (Begrenzung der Rechte nach der Anmeldung) und Kontenverwaltung sind getrennt zu bewerten. Fachlich gleichwertige einzelne Maßnahmen sind anzuerkennen. Reine Protokollierung, Monitoring oder Transportverschlüsselung gelten nicht als zugriffsbegrenzende Maßnahme. Bei Mehrfacheinträgen zählt nur der erste Eintrag je Zelle.","typ":"absatz"}],"operator_id":"operator.nennen","pruefungszuordnung":{"berufe":["FIDP"],"teil":"AP2"},"punkte":5,"punkterahmen":{"max":5,"min":5},"quellen":["ap2-fidp-2024-winter-fdp2-a04-c"]},{"artefakt_id":"artefakt.tabelle","aufgabe":[{"text":"Ein Ingenieurbüro speichert Projektunterlagen auf einem zentralen Dateiserver, auf den Beschäftigte und gelegentlich externe Partner zugreifen. Nennen Sie in der Tabelle zu jeder der fünf Anforderungen genau eine geeignete Schutzmaßnahme. Auszufüllen ist ausschließlich die leere Spalte „Schutzmaßnahme“ mit einem Eintrag je Zeile; eine Begründung wird nicht verlangt.","typ":"absatz"},{"kopf":["Anforderung","Schutzmaßnahme"],"typ":"tabelle","zeilen":[["Der Zugang zum Dateiserver setzt einen zweifelsfreien Identitätsnachweis der anmeldenden Person voraus.",""],["Ein externer Projektpartner darf ausschließlich die Ordner eines einzigen Projekts öffnen.",""],["Für neue und ausscheidende Beschäftigte müssen Konten geordnet angelegt und stillgelegt werden.",""],["Der Fernzugriff aus dem Homeoffice soll nur über einen abgesicherten Kanal erfolgen.",""],["Administrative Eingriffe am Server sollen nicht mit dem täglichen Arbeitskonto möglich sein.",""]]}],"beispiel_id":"bsp-zugriffsschutz-nennen-tabelle-03","freigabeart":"maschinell","loesung":[{"text":"Je korrekt genannter Maßnahme 1 Punkt, insgesamt 5 Punkte (je Zeile genau ein Eintrag).","typ":"absatz"},{"kopf":["Anforderung","Schutzmaßnahme"],"typ":"tabelle","zeilen":[["Der Zugang zum Dateiserver setzt einen zweifelsfreien Identitätsnachweis der anmeldenden Person voraus.","Anmeldung über persönliche Chipkarte mit PIN (Authentifizierung)"],["Ein externer Projektpartner darf ausschließlich die Ordner eines einzigen Projekts öffnen.","Zugriffsrechte auf Ordnerebene (ACL) nach dem Prinzip minimaler Rechte (Autorisierung)"],["Für neue und ausscheidende Beschäftigte müssen Konten geordnet angelegt und stillgelegt werden.","Definierter On- und Offboarding-Prozess zum Anlegen und Sperren von Konten (Kontenverwaltung)"],["Der Fernzugriff aus dem Homeoffice soll nur über einen abgesicherten Kanal erfolgen.","Einwahl über VPN-Verbindung"],["Administrative Eingriffe am Server sollen nicht mit dem täglichen Arbeitskonto möglich sein.","Getrenntes, eigenständiges Administratorkonto für privilegierte Tätigkeiten"]]},{"text":"Bewertungshinweis: Authentifizierung, Autorisierung und Kontenverwaltung sind getrennt zu werten und nicht als Synonyme zu behandeln. Fachlich gleichwertige einzelne Maßnahmen (z. B. biometrische Anmeldung in Zeile 1) sind anzuerkennen. Reine Protokollierung, Monitoring oder Transportverschlüsselung werden nicht als zugriffsbegrenzende Maßnahme gewertet. Bei Mehrfacheinträgen zählt nur der erste Eintrag je Zelle.","typ":"absatz"}],"operator_id":"operator.nennen","pruefungszuordnung":{"berufe":["FIDP"],"teil":"AP2"},"punkte":5,"punkterahmen":{"max":5,"min":5},"quellen":["ap2-fidp-2024-winter-fdp2-a04-c"]},{"artefakt_id":"artefakt.diagramm","aufgabe":[{"text":"In einem Firmennetz meldet sich ein Notebook zentral an einem Verzeichnisdienst an, der nach dem Kerberos-Prinzip arbeitet. Beteiligt sind der Client, der Authentifizierungsserver (AS), der Ticket-Granting-Server (TGS) und ein Dateiserver. Der folgende Ablauf zeigt den Anmeldevorgang; vier Stellen sind mit ①–④ freigelassen.","typ":"absatz"},{"text":"Ablauf:","typ":"ueberschrift"},{"eintraege":["Client → AS: Anmeldeanfrage mit Benutzerkennung","AS → Client: übermittelt ① sowie ②","Client → TGS: legt ③ vor und fordert Zugriff auf den Dateiserver an","TGS → Client: stellt ④ aus"],"typ":"liste"},{"text":"Ordnen Sie jeder der vier Stellen ①–④ genau einen der folgenden Begriffe zu. Einer der Begriffe muss doppelt verwendet werden:","typ":"absatz"},{"eintraege":["Ticket-Granting-Ticket (TGT)","Sitzungsschlüssel","Service-Ticket"],"typ":"liste"}],"beispiel_id":"bsp-zugriffsschutz-zuordnen-diagramm-01","freigabeart":"maschinell","loesung":[{"text":"Ausgefüllter Ablauf: AS → Client übermittelt TGT sowie Sitzungsschlüssel; Client → TGS legt das TGT vor; TGS → Client stellt das Service-Ticket aus.","typ":"absatz"},{"text":"Zuordnung (je korrekte Stelle 1 Punkt, gesamt 4 Punkte):\n① Ticket-Granting-Ticket (TGT)\n② Sitzungsschlüssel\n③ Ticket-Granting-Ticket (TGT)\n④ Service-Ticket","typ":"absatz"},{"text":"Doppelt verwendet wird das TGT (①, ③): Der AS stellt es zusammen mit dem Sitzungsschlüssel aus; der Client legt genau dieses TGT beim TGS vor und erhält dafür das Service-Ticket. Gleichwertige Schreibweisen (Abkürzung oder ausgeschrieben) sind anzuerkennen; je Stelle wird nur der erste Eintrag gewertet.","typ":"absatz"}],"operator_id":"operator.zuordnen","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":4,"min":4},"quellen":["ap2-fiae-2022-sommer-ae1-a04-b"]},{"artefakt_id":"artefakt.diagramm","aufgabe":[{"text":"Für ein Kundenportal wird ein webbasiertes Single-Sign-On über einen zentralen Identitätsanbieter eingeführt. Beteiligt sind der Browser des Nutzers, der Dienstanbieter (Service Provider) mit der geschützten Anwendung sowie der Identitätsanbieter (Identity Provider). Der folgende Ablauf beschreibt die Anmeldung; vier Stellen sind mit ①–④ markiert.","typ":"absatz"},{"text":"Ablauf:","typ":"ueberschrift"},{"eintraege":["Browser → Service Provider: Aufruf der geschützten Seite","Service Provider → Browser: leitet den Browser mit ① weiter","Browser → Identity Provider: übergibt ②","Identity Provider → Browser: sendet nach erfolgreicher Anmeldung ③","Browser → Service Provider: übergibt die Assertion","Service Provider → Browser: setzt ④"],"typ":"liste"},{"text":"Ordnen Sie jeder Stelle ①–④ genau einen Begriff zu. Ein Begriff muss doppelt verwendet werden:","typ":"absatz"},{"eintraege":["SAML-Request","SAML-Assertion","Sitzungscookie"],"typ":"liste"}],"beispiel_id":"bsp-zugriffsschutz-zuordnen-diagramm-02","freigabeart":"maschinell","loesung":[{"text":"Ausgefüllter Ablauf: Service Provider → Browser leitet mit SAML-Request weiter; Browser → Identity Provider übergibt den SAML-Request; Identity Provider → Browser sendet die SAML-Assertion; Service Provider → Browser setzt das Sitzungscookie.","typ":"absatz"},{"text":"Zuordnung (je korrekte Stelle 1 Punkt, gesamt 4 Punkte):\n① SAML-Request\n② SAML-Request\n③ SAML-Assertion\n④ Sitzungscookie","typ":"absatz"},{"text":"Doppelt verwendet wird der SAML-Request (①, ②): Der Service Provider leitet den Browser mit dem Request zum Identity Provider, der Browser übergibt ihn dort. Nach erfolgreicher Anmeldung liefert der Identity Provider die Assertion; anschließend setzt der Service Provider das Sitzungscookie. Fachlich gleichwertige Bezeichnungen sind anzuerkennen; je Stelle zählt nur der erste Eintrag.","typ":"absatz"}],"operator_id":"operator.zuordnen","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":4,"min":4},"quellen":["ap2-fiae-2022-sommer-ae1-a04-b"]},{"artefakt_id":"artefakt.diagramm","aufgabe":[{"text":"Ein Krankenversicherer schützt sein internes Dokumentenportal durch einen mehrstufigen Zugriffsschutz. Der folgende Ablaufplan zeigt vier Schutzstufen beim Zugriff eines Sachbearbeiters auf einen Vertragsordner. Die tatsächlich angewandte Schutzmaßnahme ist an den Stellen ① bis ④ ausgelassen.","typ":"absatz"},{"text":"Ablaufplan (von oben nach unten):","typ":"ueberschrift"},{"eintraege":["Start: Sachbearbeiter ruft den Vertragsordner auf.","Stufe ①: Der Sachbearbeiter weist seine Identität durch Passwort und Einmalcode aus der Authenticator-App nach.","Stufe ②: Nach der Anmeldung prüft das Portal anhand der zugewiesenen Rolle, ob der Sachbearbeiter den Ordner öffnen darf.","Stufe ③: Nach fünf Fehlversuchen wird das Benutzerkonto für zehn Minuten gesperrt.","Stufe ④: Bleibt die Sitzung 15 Minuten ohne Aktivität, wird der Sachbearbeiter automatisch abgemeldet.","Ende: Zugriff abgeschlossen."],"typ":"liste"},{"text":"Ordnen Sie jeder Stelle ① bis ④ genau einen Begriff zu: Autorisierung, automatische Sitzungsbeendigung, Zwei-Faktor-Authentifizierung, Kontosperrung nach Fehlversuchen.","typ":"absatz"}],"beispiel_id":"bsp-zugriffsschutz-zuordnen-diagramm-03","freigabeart":"maschinell","loesung":[{"text":"Vollständig zugeordneter Ablaufplan (je korrekte Zuordnung 1 Punkt, 4 Punkte gesamt):","typ":"absatz"},{"eintraege":["① Zwei-Faktor-Authentifizierung (Identitätsnachweis über zwei Faktoren: Wissen = Passwort, Besitz = Einmalcode) — 1 Punkt","② Autorisierung (Rechteprüfung nach erfolgreicher Anmeldung anhand der zugewiesenen Rolle) — 1 Punkt","③ Kontosperrung nach Fehlversuchen (Sperre des Kontos nach fünf Fehlversuchen) — 1 Punkt","④ automatische Sitzungsbeendigung (Abmeldung nach 15 Minuten Inaktivität) — 1 Punkt"],"typ":"liste"},{"text":"Bewertungshinweis: Zugeordnet wird aus der vorgegebenen Begriffsliste; je Stelle nur der erste Eintrag werten. Fachlich gleichwertige einzelne Bezeichnungen sind anzuerkennen (z. B. „Session-Timeout“ für ④, „Rechte-/Berechtigungsprüfung“ für ②).","typ":"absatz"}],"operator_id":"operator.zuordnen","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":4,"punkterahmen":{"max":4,"min":4},"quellen":["ap2-fiae-2022-sommer-ae1-a04-b"]}],"konzept_id":"fachkonzept.zugriffsschutz","schema_version":3}