Zum Inhalt springen
Cybridia CISSP®-Vorbereitung

Antwortmethode · Verstehen

Wenn sich zwei CISSP-Musterlösungen widersprechen, wer hat recht?

Widersprüchliche Musterlösungen kommen von Auflagen, von unterschiedlichen Lehrquellen und von echten Druckfehlern, nicht von einem instabilen CBK: Von 138 unter Kandidaten diskutierten Fragen lassen 13 die Community dauerhaft gespalten. Sinnvoll ist es, die tatsächlich strittigen Begriffe, die man mit ihren beiden Definitionen lernen muss, von den schlecht formulierten Fragen zu unterscheiden, die man aufgeben sollte.

Aktualisiert am 9 min de lecture Par l'équipe Cybridia

Wenn sich zwei Musterlösungen widersprechen, ist die Ursache fast immer eine von diesen dreien: unterschiedliche Auflagen, unterschiedliche Lehrquellen oder ein echter Druckfehler – das CBK selbst ist stabil. Die Uneinigkeit gehört zum Bild: Von den 138 Übungsfragen, die Kandidaten zwischen 2023 und 2026 geteilt haben und die für dieses Dossier durchgesehen wurden, lassen 13 die Community dauerhaft gespalten, und eine Handvoll Debatten bleibt tatsächlich offen. Kein Fragetext wird hier wiedergegeben, und die zitierten Positionen sind Meinungen von Kandidaten, nie offizielle Korrekturen von ISC2.

Warum geben zwei offizielle Lösungen unterschiedliche Antworten?

Weil „offiziell“ mehrere Dinge umfasst: Ein und derselbe Verlag veröffentlicht einen Study Guide, Testsammlungen, eine mobile App und Wiederholungsfragen, geschrieben von unterschiedlichen Autoren, zu unterschiedlichen Zeitpunkten und auf Grundlage unterschiedlicher Lehrquellen.

Die Erfahrungsberichte der Kandidaten liefern dafür einen beispielhaften Fall zu einer Frage der Betriebskontinuität: Welche dieser Maßnahmen gehört zu einem Kontinuitätsplan? Eine Testsammlung ordnet die Antwort einer Maßnahme zur Fehlertoleranz zu, mit der Begründung, Kontinuität sei proaktiv und Wiederherstellung reaktiv; die offizielle App von ISC2 ordnet die Antwort dem Umschalten auf einen Ausweichstandort zu, mit der Begründung, eine dauerhafte präventive Maßnahme stehe nicht in einem Plan, den man auslöst. Beide Argumentationen sind vertretbar: Sie gehen von zwei Definitionen der Grenze zwischen Kontinuität und Wiederherstellung aus.

Drei weitere Ursachen kehren wieder. Zuerst die Auflagenverschiebung: Eine Frage zu den Nachrichten, die bei der Vergabe einer Netzwerkadresse ausgetauscht werden, gilt der Community als schlecht formuliert; sie sieht in deren Musterlösung eine redaktionelle Ungeschicklichkeit, die von Auflage zu Auflage fortgeschrieben wurde – bei gleichzeitigem Eingeständnis, dass die Antwort des Buchs unter einer anderen Lesart des Fragetexts vertretbar bliebe.

Dann die Lehrmeinungsverschiebung. Eine Frage zum systematischen Austausch eines Bestands an Geräten, die noch funktionieren und noch Aktualisierungen erhalten, bekommt eine Musterlösung, die sich auf das Supportende beruft; die Kommentierenden entgegnen, dass Hardware, die noch Patches erhält, nicht am Supportende steht, sondern in geplanter Obsoleszenz. Fazit des Threads: Auch angesehene Ressourcen irren sich.

Schließlich die Rahmenabweichung. Eine Frage danach, auf welcher Grundlage der Kauf einer Maßnahme zu rechtfertigen ist, stellt eine annualisierte Risikokennzahl einer Rentabilitätskennzahl gegenüber: Das eine Lager argumentiert aus Sicht des Risikomanagements, das andere aus Sicht der Investitionsentscheidung. Beide Rahmen werden gelehrt, und die Frage sagt nicht, welchen von beiden sie zugrunde legt.

Due care oder due diligence: hat die Frage eine stabile Antwort?

Nein. Das ist der lehrreichste Fall der Erfahrungsberichte: Derselbe Fragetext kehrt dort in drei Jahren fünfmal wieder, nahezu Wort für Wort, und die veröffentlichten Musterlösungen verteilen sich auf beide Begriffe. Das geprüfte Prinzip ist stets dasselbe: Wie nennt man die Pflicht einer Person, ihre Verantwortlichkeiten korrekt und fristgerecht zu erfüllen?

Drei Quellen ordnen die Antwort der due diligence zu, eine einzige der due care, und jedes Mal bestreitet ein Teil der Community die Musterlösung. Die kursierenden Merkhilfen sind selbst widersprüchlich:

„Due Diligence = Do Detect; Due Care = Do Correct“

ist die verbreitetste, und sie drängt bei einer ausführenden Handlung zu due care. Aber die Erklärung, die sich in den am besten begründeten Threads durchsetzt, kehrt die Perspektive um: Die due care sei der weite Maßstab der vernünftigen Person, die due diligence ihr spezifischer Bestandteil, nämlich eine übertragene Verantwortung korrekt und pünktlich zu erfüllen – eine Formulierung, die im Fragetext fast wörtlich wieder auftaucht.

Das richtige Vorgehen besteht also nicht darin, einen Buchstaben auswendig zu lernen, sondern die Achse der Uneinigkeit zu kennen: auf der einen Seite ein allgemeiner Sorgfaltsmaßstab, auf der anderen die nachprüfbare Erfüllung einer zugewiesenen Verantwortung. In einem Punkt sind sich beide Lager einig: Wenn die Frage die Definition eines Lehrbuchs Wort für Wort übernimmt, hat dieses Lehrbuch recht, nicht der gängige Berufsgebrauch.

Was tut man, wenn die Community eine offizielle Musterlösung bestreitet?

Zwei sehr verschiedene Situationen unterscheiden: Die Musterlösung ist falsch, oder die Musterlösung ist richtig aus einem Grund, den der Leser ablehnt.

Die Erfahrungsberichte enthalten einen Fall massiven Widerspruchs zu einer Frage über die Software-Lieferkette. Eine mit einer Dokumentenprüfung beauftragte Person stellt bei einem Lieferanten schwere Versäumnisse fest, und die Musterlösung erwartet, dass sie die Betriebsfreigabe der Komponente widerruft. Die bestbewerteten Kommentierenden halten es für absurd, dass ein Prüfer eine kritische Freigabe einseitig und ohne Folgenabschätzung widerruft; die meisten hätten einen Bericht erstellt. Die Frage wurde sieben Monate später erneut gestellt, mit demselben Ergebnis: Die Uneinigkeit betrifft die Trennung zwischen der Rolle des Prüfers und der Rolle des Entscheiders, und sie wird nie geklärt.

Umgekehrt erweisen sich mehrere zunächst für falsch gehaltene Musterlösungen als solide, sobald man die Erklärung liest. Ein Kandidat bestreitet eine Antwort zum Test der Wiederanlaufbereitschaft, bis man ihn daran erinnert, dass eine skriptbasierte Übung in einer Nicht-Produktionsumgebung den Produktivbetrieb nicht stört. Ein anderer bestreitet eine Antwort zu Administrationsrechten und betont zu Recht, dass sie eine schlechte Praxis beschreibt – aber die Frage stellte eine präzise Vorgabe, und die Antwort erfüllt sie.

Der Test, der entscheidet, besteht aus zwei Prüfungen. Stützt sich die offizielle Erklärung auf eine Definition, die einer Referenzquelle zuzuordnen ist? Wenn ja, übernehmen Sie sie für die Prüfung, auch wenn Sie sie im Büro nicht anwenden. Ignoriert sie ein explizites Kriterium des Fragetexts oder widerspricht sie sich von einer Frage zur anderen innerhalb desselben Kapitels? Dann vermerken Sie sie als wahrscheinlichen Fehler und gehen weiter.

Zwei Beitragende, die sich als Verfasser von Fragen für ISC2 vorstellen, erinnern nebenbei daran, was tatsächlich geprüft wird:

„As an exam writer for the CISSP, I can absolutely say that is NOT what we are looking for. Understanding the concepts and how to apply them, is.“

„Als Verfasser von CISSP-Prüfungsfragen kann ich mit Bestimmtheit sagen, dass wir genau das NICHT suchen. Die Konzepte zu verstehen und sie anwenden zu können, schon.“

Wie erkennt man eine KI-generierte Frage oder einen Brain Dump?

Die Erfahrungsberichte enthalten sieben Fragen, deren künstlicher Ursprung vom Verfasser des Beitrags angekündigt oder von den Kommentierenden erkannt wird. Ihre Signaturen sind konstant genug, um sie aufzulisten.

Signal Was es anzeigt
Zehnzeiliges Szenario, das einen vollständigen Sicherheitsstack aufzählt Generierte Kulisse ohne Bezug zur Aufgabe
Zweiteilige Frage: das Risiko und die zu empfehlende Maßnahme Format, das es in der echten Prüfung nicht gibt
Optionen, die ein Risiko mit einer unpassenden Gegenmaßnahme verbinden Automatische Generierung ohne Durchsicht
Innerer Widerspruch im Fragetext Fehlende fachliche Durchsicht
Keine Rolle angegeben, obwohl die Antwort davon abhängt Nicht beantwortbare Frage
Reine Definitionsfrage auf Einsteigerniveau Kalibrierung weit unter dem Prüfungsniveau
Keine Quelle genannt, Herkunft eingefordert Verdacht auf Brain Dump

Das Urteil der Kommentierenden fällt knapp aus: Eine dieser Fragen wird als „AI slop“ bezeichnet, eine andere mangels Rollenangabe für nicht beantwortbar erklärt, eine dritte empfiehlt ein Hardware-Sicherheitsmodul gegen Seitenkanalangriffe – eine Gegenmaßnahme, die das beschriebene Risiko nicht behandelt.

Der Fall des Brain Dumps ist gravierender, weil er die Berufsethik ebenso berührt wie die Wirksamkeit. Die Erfahrungsberichte dokumentieren mindestens eine Frage, bei der die Moderatoren darauf hinwiesen, dass sie aller Wahrscheinlichkeit nach aus einer Raubkopie-Fragenbank stammte, was die Diskussion beendete. Eine Fragenbank, die echte Prüfungsfragen verbreitet, verstößt gegen die Vertraulichkeitsvereinbarung, und ihre Musterlösungen haben keinerlei didaktischen Wert.

Bleibt eine Zwischenkategorie: ernsthafte, aber nicht validierte Community-Fragenbanken, die die Kommentierenden als „sehr schwierig und nicht vollständig validiert“ bezeichnen. Sie sind an Musterlösungen zu erkennen, die niemand anders rechtfertigen kann als durch ein Umschreiben der Frage. Die Sichtung dieser Quellen ist Gegenstand unseres Vergleichs der CISSP-Ressourcen, der dasselbe Kriterium anlegt: Eine Fragenbank ist so viel wert wie ihre Erklärungen.

Welche Fragen lösen die meisten Meinungsverschiedenheiten aus?

Die Verteilung nach Domänen ist aufschlussreich: Domäne 1, Sicherheit und Risikomanagement, stellt 38 der 138 Fragen, weit vor dem Sicherheitsbetrieb (24), dem Identitätsmanagement (21) und der Architektur (18). Sie ist auch die Domäne, in der sich die Meinungsverschiedenheiten bündeln, und zwar aus einem einfachen Grund: Ihre Begriffe sind definitorisch, und ihre Grenzen sind konventionell.

Fünf Zonen bündeln den Großteil der Streitfälle. Die Unterscheidung due care / due diligence, bereits beschrieben. Die Grenze zwischen Betriebskontinuität und Wiederherstellung nach einem Schadensereignis. Die Kette der Rechenschaftspflicht, in der die richtige Antwort von den angebotenen Optionen abhängt: Wenn der Aufsichtsrat nicht aufgeführt ist, nimmt man die höchste verfügbare Ebene. Die Definition der Security Governance. Und das Vokabular der Hardware-Lebenszyklen, End of Sale gegen End of Support.

Umgekehrt sind manche heiklen Begriffe vollkommen stabil: Bedrohung, Schwachstelle und Risiko; Einschränkung des Geltungsbereichs einer Baseline von Maßnahmen und deren Anpassung; Phasen der Incident Response; das Need-to-know-Prinzip. Wenn Sie sich bei einem davon irren, ist das Problem eine Wissenslücke und keine zweifelhafte Musterlösung.

Ein letzter Anhaltspunkt: Mehrere Fragen der Erfahrungsberichte werden als zu spitzfindig beurteilt, mit dem wiederkehrenden Hinweis, dass „CISSP is NOT a technical exam“. Eine bestrittene Musterlösung zu einer hochtechnischen Frage ist selten ein Grund, ein Lehrbuch aufzuschlagen.

Soll man einen umstrittenen Begriff wiederholen oder weitergehen?

Die Regel, die sich aus den Erfahrungsberichten ergibt, richtet sich nach der Häufigkeit, nicht nach der Schwierigkeit.

Wenn der Begriff in Ihren Fragenbanken mehrfach wiederkehrt – wie bei den fünf Zonen oben –, verdient er eine Wiederholung, aber nicht die, die man erwartet: Es geht nicht darum, eine Antwort zu behalten, sondern die beiden konkurrierenden Definitionen und das Kriterium zu lernen, das die Waage zur einen oder anderen Seite neigen lässt.

Wenn die Frage vereinzelt, schlecht formuliert, automatisch generiert oder unbekannter Herkunft ist, ist die Antwort klar: weitergehen. Die tatsächlichen Kosten dieser Fragen sind nicht der verlorene Punkt, sondern die verbrauchte Zeit und das verbrauchte Vertrauen – zwei Ressourcen, die das vor der Prüfung zu bearbeitende Fragenvolumen bereits genug unter Druck setzt. Sich an einer zweifelhaften Musterlösung festzubeißen zählt im Übrigen zu den häufigsten Wiederholungsfehlern. Und behandeln Sie jede Frage in ihrem eigenen Vakuum, ohne die Quellen miteinander versöhnen zu wollen.

Bleibt der Schritt, der eine Fragenbank – welche auch immer – überhaupt erst nützlich macht: von ihr zu verlangen, dass sie erklärt. Eine Musterlösung, die sich damit begnügt, die richtige Option zu benennen, erlaubt nicht einmal zu erkennen, dass sie sich irrt. Das ist das von Cybridia gewählte Prinzip: Jede seiner 4.298 Fragen wird von einer Erklärung begleitet, die angibt, warum die falschen Antworten falsch sind – der einzige Wiederholungsschritt, den diese Sammlung von Erfahrungsberichten vorbehaltlos empfiehlt.

Zur Lektüre des Fragetexts siehe die Antwortmethode; zum Ausschluss der Optionen den Ausschluss der Distraktoren. Die Grenzen dieser Sammlung von Erfahrungsberichten werden in unserer Methodik im Einzelnen dargelegt.

Häufige Fragen

Warum geben zwei CISSP-Fragenbanken unterschiedliche Antworten?

Weil sie sich auf unterschiedliche Lehrquellen und auf unterschiedliche Auflagen desselben Werks stützen und weil eine Musterlösung manchmal einen Fehler enthält. Die Erfahrungsberichte der Kandidaten dokumentieren einen Fall, in dem ein offizielles Buch und eine offizielle App zwei entgegengesetzte Antworten auf denselben Fragetext geben.

Due care oder due diligence: was ist die richtige Antwort?

Derselbe Fragetext kehrt in den Erfahrungsberichten fünfmal wieder, und die Musterlösungen verteilen sich auf beide Begriffe. Man muss die Achse der Uneinigkeit kennen – auf der einen Seite der allgemeine Maßstab der vernünftigen Person, auf der anderen die nachprüfbare Erfüllung einer übertragenen Verantwortung – statt einer einzigen Antwort.

Was tut man, wenn die Community eine offizielle Musterlösung bestreitet?

Prüfen, ob sich die offizielle Erklärung auf eine belegte Definition stützt. Wenn ja, sie für die Prüfung übernehmen, auch wenn sie der Praxiserfahrung widerspricht. Wenn sie ein explizites Kriterium des Fragetexts ignoriert oder sich selbst widerspricht, sie als wahrscheinlichen Fehler vermerken und weitergehen.

Wie erkennt man eine KI-generierte Frage?

Sehr langes Szenario, das einen vollständigen Sicherheitsstack aufzählt, zweiteilige Frage nach Risiko und Gegenmaßnahme, Optionen, die ein Risiko mit einer unpassenden Gegenmaßnahme verbinden, innere Widersprüche, fehlende Rollenangabe und fehlende Quelle.

Soll man einen umstrittenen Begriff wiederholen oder weitergehen?

Das hängt von der Häufigkeit ab: Begriffe, die in den Erfahrungsberichten mehrfach wiederkehren, verdienen es, mit ihren beiden Lesarten gelernt zu werden; eine vereinzelte, schlecht formulierte Frage verdient keine zusätzliche Zeit.

Woher stammen diese Informationen?

Dieser Artikel stützt sich auf die öffentlichen Erfahrungsberichte mehrerer tausend Kandidatinnen und Kandidaten aus den letzten drei Jahren (24. Juli 2023 bis 24. Juli 2026), thematisch ausgewertet. Zitierte Auszüge sind anonymisiert. Unsere Methode im Detail.

Mehr zu diesem Thema

Weitere Themen entdecken