Aus unserem Fragenpool von 150 IHK-Prüfungsfragen nach offiziellem ZPA/AkA-Wortlaut. Bearbeiten Sie die Aufgaben und vergleichen Sie Ihre Antwort mit dem Erwartungshorizont:
Active Directory FSMO-Rollen
10 Punkte
In einer Microsoft Active Directory Domain Services (AD DS) Gesamtstruktur existieren fünf FSMO-Rollen (Flexible Single Master Operations).
Nennen Sie die fünf FSMO-Rollen, unterscheiden Sie zwischen gesamtstrukturweiten und domänenweiten Rollen und erläutern Sie die Aufgaben des PDC-Emulators.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
Gesamtstrukturweite Rollen (Forest-wide, genau 1-mal pro Forest):
1. Schemamaster: Zuständig für Änderungen am AD-Datenbankschema. (1,5 Pkt.)
2. Domänennamen-Master: Verwaltet das Hinzufügen und Entfernen von Domänen. (1,5 Pkt.)
Domänenweite Rollen (Domain-wide, 1-mal pro Domäne):
3. RID-Master: Vergibt RID-Pools an Domain Controller zur Erzeugung eindeutiger SIDs. (1,5 Pkt.)
4. Infrastrukturmaster: Aktualisiert standortübergreifende Objektverweise (Phantom-Objekte). (1,5 Pkt.)
5. PDC-Emulator: Haupt-Zeitquelle (NTP-Zeitserver) der Domäne, sofortige Synchronisation von Kennwortänderungen, Verwaltung von Kontosperrungen und Abwärtskompatibilität zu NT4. (4 Pkt.)
Group Policy Objects (GPO) Vererbung LSDOU
8 Punkte
In einer Active-Directory-Umgebung werden Gruppenrichtlinien (GPOs) angewendet.
Erläutern Sie die Auswertungsreihenfolge von Richtlinien nach der LSDOU-Regel und beschreiben Sie die Auswirkung der Einstellungen "Vererbung deaktivieren" (Block Inheritance) und "Erzwungen" (Enforced).
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
LSDOU-Reihenfolge:
1. Local (Lokal auf dem Clientcomputer)
2. Site (Active Directory Standort)
3. Domain (Domänenebene)
4. OU (Organisationseinheit, von oberer OU zur untergeordneten OU).
Die zuletzt ausgewertete Richtlinie überschreibt bei Konflikten vorherige Einstellungen (OU gewinnt gegen Domäne). (4 Pkt.)
Vererbung deaktivieren: Verhindert, dass übergeordnete Richtlinien an untergeordnete OUs vererbt werden. (2 Pkt.)
Erzwungen (Enforced): Setzt eine Richtlinie ausnahmslos durch; überstimmt Vererbungsblockaden untergeordneter OUs und kann nicht überschrieben werden. (2 Pkt.)
Kerberos-Authentifizierung 3-Wege-Handshake
8 Punkte
Active Directory verwendet standardmäßig das Kerberos-Protokoll zur sicheren Benutzerauthentifizierung.
Beschreiben Sie die drei Schritte des Kerberos-Prozesses unter Nennung der Rollen KDC, AS, TGS, TGT und Service-Ticket.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
1. Authentication Service (AS-Exchange): Client sendet Anmeldeanforderung an den Authentication Server des KDC. Der AS prüft die Anmeldedaten und antwortet mit einem TGT (Ticket Granting Ticket), das mit dem geheimen Schlüssel des KDC verschlüsselt ist. (3 Pkt.)
2. Ticket Granting Service (TGS-Exchange): Möchte der Client auf eine Ressource zugreifen, sendet er das TGT an den Ticket Granting Server. Dieser validiert das TGT und stellt ein Service-Ticket für den gewünschten Zielserver aus. (3 Pkt.)
3. Client-to-Server-Exchange: Der Client übergibt das Service-Ticket an den Zielserver. Der Server entschlüsselt das Ticket mit seinem eigenen Computerkonto-Schlüssel und gewährt den Zugriff ohne Passwortübertragung im Netz. (2 Pkt.)
Public Key Infrastructure (PKI) X.509
8 Punkte
Ein Unternehmen baut eine zweistufige Public-Key-Infrastruktur (PKI) mit Offline-Root-CA und Online-Sub-CA auf.
Begründen Sie, warum die Root-CA offline betrieben wird, und erklären Sie den Unterschied zwischen einer Sperrliste (CRL) und OCSP.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
Offline Root-CA: Die Stammzertifizierungsstelle ist die Vertrauensbasis der gesamten Organisation. Wird ihr privater Schlüssel kompromittiert, ist die gesamte PKI wertlos. Sie wird offline gehalten (abgeschaltet, im Tresor), um sie vor Netzwerkangriffen zu schützen, und signiert nur die Zertifikate der untergeordneten ausstellenden CAs (Sub-CAs). (4 Pkt.)
CRL (Certificate Revocation List): Eine signierte Datei, die periodisch von der CA veröffentlicht wird und alle widerrufenen Zertifikate auflistet. Nachteil: Kann sehr groß werden und ist bis zum nächsten Update zeitlich verzögert. (2 Pkt.)
OCSP (Online Certificate Status Protocol): Ermöglicht eine Echtzeit-Statusabfrage für ein einzelnes konkretes Zertifikat beim OCSP-Responder; extrem bandbreitenschonend und aktuell. (2 Pkt.)
E-Mail-Sicherheit SPF, DKIM und DMARC
9 Punkte
Zur Verhinderung von Spam, Spoofing und Phishing im Namen der eigenen Firmendomäne werden DNS-Einträge konfiguriert.
Erläutern Sie die Aufgaben und Funktionsweisen von SPF, DKIM und DMARC.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
SPF (Sender Policy Framework): Ein DNS-TXT-Record, in dem der Domäneninhaber festlegt, welche IP-Adressen und Mailserver berechtigt sind, E-Mails im Namen dieser Domäne zu versenden. Der empfangende Mailserver gleicht die Quell-IP des Absenders damit ab. (3 Pkt.)
DKIM (DomainKeys Identified Mail): Der ausgehende Mailserver signiert Teile des E-Mail-Headers und den Body kryptografisch mit einem privaten Schlüssel. Der Empfänger prüft die Signatur mit dem im DNS publizierten öffentlichen Schlüssel auf Unverfälschtheit. (3 Pkt.)
DMARC (Domain-based Message Authentication): Richtlinie im DNS, die festlegt, wie der empfangende Mailserver verfahren soll, wenn SPF oder DKIM fehlschlagen (z. B. none, quarantine, reject), und fordert aggregierte XML-Sicherheitsberichte an den Domäneninhaber an. (3 Pkt.)
Infrastruktur-Automatisierung mit Ansible
8 Punkte
Zur Konfiguration von 80 Linux-Servern wird ein Infrastructure-as-Code-Werkzeug eingeführt.
Erklären Sie die Begriffe Agentless und Idempotenz im Kontext von Ansible und beschreiben Sie den Aufbau eines Playbooks.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
Agentless: Auf den Zielsystemen muss kein spezieller Hintergrunddienst (Agent) installiert werden; Ansible steuert die Server direkt über Standardprotokolle wie SSH (Linux) oder WinRM (Windows) an und benötigt lediglich Python auf den Zielhosts. (3 Pkt.)
Idempotenz: Ein Playbook kann beliebig oft ausgeführt werden und führt immer zum identischen Soll-Zustand. Befindet sich ein Server bereits im gewünschten Zustand (z. B. Paket ist bereits installiert), führt Ansible keine Änderungen aus ("ok" statt "changed"). (3 Pkt.)
Aufbau eines Playbooks: In YAML-Syntax verfasste Datei, die Plays enthält. Jedes Play definiert Ziel-Hosts, Variablen und eine geordnete Liste von Tasks, die vorgefertigte Module (z. B. apt, copy, systemd) aufrufen. (2 Pkt.)
DHCP Snooping und Dynamic ARP Inspection (DAI)
8 Punkte
Zur Härtung der Switch-Ports gegen Man-in-the-Middle-Angriffe werden Sicherheitsfeatures aktiviert.
Beschreiben Sie die Funktionsweise von DHCP Snooping (Trusted vs Untrusted Ports) und erklären Sie, wie Dynamic ARP Inspection (DAI) basierend auf der Snooping-Binding-Database Angriffe abwehrt.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
DHCP Snooping: Teilt Switchports in vertrauenswürdig (Trusted) und unvertrauenswürdig (Untrusted) ein. Ports zu DHCP-Servern werden als Trusted konfiguriert; Ports zu Clients als Untrusted. Sendet ein Client auf einem Untrusted Port DHCP-Server-Antworten (DHCPOFFER/ACK, Rogue DHCP), blockiert der Switch den Port sofort. Der Switch protokolliert zugewiesene IPs, MACs und Ports in der DHCP Snooping Binding Database. (4 Pkt.)
Dynamic ARP Inspection (DAI): Verhindert ARP-Spoofing/Poisoning. Der Switch fängt jeden ARP-Reply auf Untrusted Ports ab und vergleicht, ob die Zuordnung von IP- und Quell-MAC-Adresse mit der DHCP Snooping Binding Database übereinstimmt. Weicht die MAC ab (gefälschter ARP-Frame), wird das Paket gedroppt und der Angreifer isoliert. (4 Pkt.)
Linux Systemd Service Unit Konfiguration
8 Punkte
Ein Python-Daemon für ein Monitoring-Tool soll unter Linux automatisch beim Booten gestartet und bei Absturz neu gestartet werden.
Beschreiben Sie die drei Hauptabschnitte einer Systemd-Service-Unit ([Unit], [Service], [Install]) und nennen Sie die Direktiven für Ausführungsbefehl, automatischen Neustart und Start-Ziel.
💡 Offizieller IHK-Erwartungshorizont & Punkteverteilung
Abschnitte & Direktiven:
1. [Unit]: Metadaten und Abhängigkeiten. Direktive: Description=Mein Monitoring Dienst; After=network.target (Startet erst, wenn Netzwerk bereit ist). (2 Pkt.)
2. [Service]: Ausführungskonfiguration. Direktiven: ExecStart=/usr/bin/python3 /opt/monitor/app.py (Startbefehl); Restart=always (Automatischer Neustart bei Crash); RestartSec=5s; User=monitoruser. (4 Pkt.)
3. [Install]: Aktivierungsziel für systemctl enable. Direktive: WantedBy=multi-user.target (Dienst startet im regulären Mehrbenutzer-Modus). (2 Pkt.)