版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2021年6月ISMS信息安全管理體系CCAA審核員模擬試題一、單項選擇題1、在根據組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素?A、其產品/過程無風險或有低的風險B、客戶的認證準備C、僅涉及單一的活動過程D、具有高風險的產品或過程2、信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數據類型,如供銷數據、生產數據、開發(fā)測試數據,以便于應用大數據技術對其分析3、最高管理層應(),以確保信息安全管理體系符合本標準要求。A、分配職責與權限B、分配崗位與權限C、分配責任和權限D、分配角色和權限4、依據GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務級別協(xié)議的符合性B、監(jiān)視和評審服務方人員聘用和考核的流程C、監(jiān)視和評審服務交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務方跟蹤處理信息安全事件的能力5、測量控制措施的有效性以驗證安全要求是否被滿足是()的活動。A、ISMS建立階段B、ISMS實施和運行階段C、ISMS監(jiān)視和評審階段D、ISMS保持和改進階段6、系統(tǒng)備份與普通數據備份的不同在于,它不僅備份系統(tǒng)中的數據,還備份系統(tǒng)中安裝的應用程序,數據庫系統(tǒng)、用戶設置、系統(tǒng)參數等信息,以便迅速()A、恢復全部程序B、恢復網絡設置C、恢復所有數據D、恢復整個系統(tǒng)7、審核抽樣時,可以不考慮的因素是()A、場所差異B、管理評審的結果C、最高管理者D、內審的結果8、信息安全殘余風險是()。A、沒有處置完成的風險B、沒有評估的風險C、處置之后仍存在的風險D、處置之后沒有報告的風險9、從計算機安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機舞弊B、欺騙或脅迫C、計算機偷竊D、計算機破壞10、關于GB/T28450,以下說法正確的是()。A、增加了ISMS的審核指導B、與ISO19011一致C、與ISO/IEC27000一致D、等同采用了ISO1901111、組織應()與其意圖相關的,且影響其實現(xiàn)信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保12、依據GB/T22080-2016/1SO/1EC.27001:2013標準,不屬于第三方服務監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務級別協(xié)議的符合性B、監(jiān)視和評審服務方人員聘用和考核的流程C、監(jiān)視和評審服務交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務方跟蹤處理信息安全事件的能力13、Saas是指()A、軟件即服務B、服務平臺即月勝C、服務應用即服務D、服務瞇即服務14、依據GB/T22080-2016標準,符合性要求包括()A、知識產權保護B、公司信息保護C、個人隱私的保護D、以上都對15、()是風險管理的重要一環(huán)。A、管理手冊B、適用性聲明C、風險處置計劃D、風險管理程序16、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風險評估過程記錄C、管理評審結果D、重要業(yè)務系統(tǒng)操作指南17、創(chuàng)建和更新文件化信息時,組織應確保適當的()。A、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準18、信息處理設施的變更管理包括:A、信息處理設施用途的變更B、信息處理設施故障部件的更換C、信息處理設施軟件的升級D、其他選項均正確19、風險責任人是指()A、具有責任和權限管理一項風險的個人或實體B、實施風險評估的組織的法人C、實施風險評估的項目負責人或項目任務責任人D、信息及信息處理設施的使用者20、被黑客控制的計算機常被稱為()A、蠕蟲B、肉雞C、灰鴿子D、木馬21、()是指系統(tǒng)、服務或網絡的一種可識別的狀態(tài)的發(fā)生,它可能是對信息安全策略的違反或防護措施的失效,或是和安全關聯(lián)的一個先前未知的狀態(tài)。A、信息安全事態(tài)B、信息安全事件C、信息安全事故D、信息安全故障22、管理員通過桌面系統(tǒng)下發(fā)IP、MAC綁定策略后,終端用戶修改了IP地址,對其的處理方式不包括()A、自動恢復其IP至原綁定狀態(tài)B、斷開網絡并持續(xù)阻斷C、彈出提示街口對其發(fā)出警告D、鎖定鍵盤鼠標23、在我國信息系統(tǒng)安全等級保護的基本要求中針對每一級的基本要求分為()A、設備要求和網絡要求B、硬件要求和軟件要求C、物理要求和應用要求D、技術要求和管理要求24、計算機病毒系指_____。A、生物病毒感染B、細菌感染C、被損壞的程序D、特制的具有損壞性的小程序25、對于交接區(qū)域的信息安全管理,以下說法正確的是:()A、對于進入組織的設備設施予以檢查驗證,對于離開組織的設備設施則不必驗證B、對于離開組織的設備設施予以檢查驗證,對于進入組織的設備設施則不必驗證C、對于進入和離開組織的設備設施均須檢查驗證D、對于進入和離開組織的設備設施,驗證攜帶者身份信息;可替代對設備設施的驗證26、風險識別過程中需要識別的方面包括:資產識別、識別威脅、識別現(xiàn)有控制措施、()。A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響27、關于信息安全管理體系認證,以下說法正確的是()A、認證決定人員不宜推翻審核組的正面結論B、認證決定人員不宜推翻審核組的負面結論C、認證機構應對客戶組織的ISMS至少進行一次完整的內部審核D、認證機構必須遵從客戶組織規(guī)定的內部審核和管理評審的周期28、你所在的組織正在計劃購置一套適合多種系統(tǒng)的訪問控制軟件包來保護關鍵信息資源,在評估這樣一個軟件產品時最重要的標準是什么?()A、要保護什么樣的信息B、有多少信息要保護C、為保護這些重要信息需要準備多大的投入D、不保護這些重要信息,將付出多大的代價29、依據《中華人民共和國網絡安全法》,以下正確的是()。A、檢測記錄網絡運行狀態(tài)的相關網絡日志保存不得少于2個月B、檢測記錄網絡運行狀態(tài)的相關網絡日志保存不得少于12月C、檢測記錄網絡運行狀態(tài)的相關網絡8志保存不得少于6個月D、重要數據備份保存不得少于12個月,網絡日志保存不得少于6個月30、制定信息安全管理體系方針,應予以考慮的輸入是()A、業(yè)務戰(zhàn)略B、法律法規(guī)要求C、合同要求D、以上全部31、《信息安全管理體系審核指南》中規(guī)定,ISMS的規(guī)模不包括()A、體系覆蓋的人數B、使用的信息系統(tǒng)的數量C、用戶的數量D、其他選項都正確32、在實施技術符合性評審時,以下說法正確的是()A、技術符合性評審即滲透測試B、技術符合性評審即漏洞掃描與滲透測試的結合C、滲透測試和漏洞掃描可以替代風險評估D、滲透測試和漏洞掃描不可替代風險評估33、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數量的專職認證人員34、如果信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害,則應具備的保護水平為:()A、三級B、二級C、四級D、五級35、根據《互聯(lián)網信息服務管理辦法》規(guī)定,國家對經營性互聯(lián)網信息服務實行()A、國家經營B、地方經營C、備案制度D、許可制度36、關于備份,以下說法正確的是()A、備份介質中的數據應定期進行恢復測試B、如果組織刪減了“信息安全連續(xù)性”要求,同機備份或備份本地存放是可接受的C、發(fā)現(xiàn)備份介質退化后應考慮數據遷移D、備份信息不是管理體系運行記錄,不須規(guī)定保存期37、()對于信息安全管理負有責任A、高級管理層B、安全管理員C、IT管理員D、所有與信息系統(tǒng)有關人員38、描述組織采取適當的控制措施的文檔是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序39、文件化信息指()A、組織創(chuàng)建的文件B、組織擁有的文件C、組織要求控制和維護的信息及包含該信息的介質D、對組織有價值的文件40、建立ISMS體系的目的,是為了充分保護信息資產并給予()信息A、相關方B、供應商C、顧客D、上級機關二、多項選擇題41、撤銷對信息和信息處理設施的訪問權針對的是()A、組織雇員離職的情況B、組織雇員轉崗的情況C、臨時任務結束的情況D、員工出差42、組織建立的信息安全目標,應()A、是可測量的B、與信息安方針一致C、得到溝通D、適當時更新43、以下()活動是ISMS監(jiān)視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施44、公司M將信息系統(tǒng)運維外包給公司N,以下符合GB/T22080-2016標準要求的做法是()A、與N簽署協(xié)議規(guī)定服務級別及安全要求B、在對N公司人員服務時,接入M公司的移動電腦事前進行安全掃描C、將多張核心機房門禁卡統(tǒng)一登記在N公司項目組組長名下,由其按需發(fā)給進入機房的N公司人員使用D、對N公司帶入帶出機房的電腦進行檢查登記,硬盤和U盤不在此檢查登記范圍內45、網絡常見的拓撲形式有()A、星型B、環(huán)型C、總線D、樹型46、在信息安全事件管理中,()是員工應該完成的活動。A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件47、移動設備策略宜考慮()A、移動設備注冊B、惡意軟件防范C、訪問控制D、物理保護要求48、關于審核委托方,以下說法正確的是:()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核49、關于涉密信息系統(tǒng)的管理,以下說法正確的是:()A、涉密計算機、存儲設備不得接入互聯(lián)網及其他公共信息網絡B、涉密計算機只有采取了適當防護措施才可接入互聯(lián)網C、涉密信息系統(tǒng)中的安全技術程序和管理程序不得擅自卸載D、涉密計算機未經安全技術處理不得改作其他用途50、對風險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數據采用安全標記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網絡安全等級測評工作51、管理評審的輸出包括()A、管理評審報告B、持續(xù)改進機會相關決定C、管理評審會議紀要D、變更信息的安全管理體系任何需求52、下列有關涉密信息系統(tǒng)說法正確的是()A、涉密信息系統(tǒng)經單位保密工作機構測試后即可投入使用B、涉密信息系統(tǒng)投入運行前應當經過國家保密行政管理部門審批C、涉密計算機重裝操作系統(tǒng)后可降為非涉密計算機使用D、未經單位信息管理部門批準不得自行重裝操作系統(tǒng)53、第二階段審核中,應重點審核被審核單位的()。A、最高管理者的領導力B、與信息安全有關的風險C、基于風險評估和風險處置過程D、ISMS有效性54、以下屬于“信息處理設施”的是()A、信息處理系統(tǒng)B、信息處理相關的服務C、與信息處理相關的設備D、安置信息處理設備的物理場所與設施55、某金融服務公司為其個人注冊會員提供了借資金和貸款服務,以下不正確的做法是()A、公司使用微信群會議,對申請借貸的會員背景資料、借貸額度等進行討論評審B、公司使用微信群發(fā)布公司內部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會員背景及具體借貸項目信息D、公司要求員工不得向朋友圈轉發(fā)其微信群會議上討論的信息三、判斷題56、“資產清單”包含與信息生命周期有關的資產,與信息的創(chuàng)建、處理、存儲、傳輸、刪除和銷毀無關聯(lián)的資產不在“資產清單”的范圍內。()57、組織的業(yè)務連續(xù)性策略即其信息安全連續(xù)性策略。58、組織業(yè)務運行使用云基礎設施服務,同時員工通過自有手機APP執(zhí)行業(yè)務過程,此情況下GB/T22080-2016標準A8.1條款可以刪減。()59、中華人民共和國境內的計算機信息系統(tǒng)的安全保護,適用本條例。未聯(lián)網的微型計算機的安全保護辦法,另行制定。60、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。61、某互聯(lián)網服務公司允許員工使用手機APP完成對公司客戶的服務請求處理,但手機須安裝公司規(guī)定的安全控制程序,無論手機是公司配發(fā)的或員工私有的。這符合IS0/IEC27001:2013標準A6,2,1的要求。()62、當需要時,組織可設計控制,或識別來自任何來源的控制。()63、容量管理策略可以考慮增加容量或降低容量要求。()64、最高管理層應通過“確保持續(xù)改進”活動,證實對信息安全管理體系的領導和承諾。()65、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。
參考答案一、單項選擇題1、D2、C3、C4、B5、C6、D7、C8、C解析:參考GB/T20984-2007信息安全風險評估規(guī)范,3,12殘余風險是指采取了安全措施后,信息系統(tǒng)仍然可能存在的風險。故選C9、B10、A11、A12、B13、A14、D15、C解析:參考iso/iec27005,風險管理包括風險評估,風險處置,風險接受,風險溝通,風險監(jiān)視和風險評審。因此風險處置計劃是風險管理的重要一環(huán),故選C16、D17、D18、D解析:信息處理設施,任何的信息處理系統(tǒng),服務或基礎設施,或其安裝的物理位置,abc選項均屬于信息處理設施變更管理范疇,故選D19、A20、B21
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 公司干部 質量、環(huán)境方針、目標培訓
- 垃圾不落地校園更美麗主題班會
- 招標知識培訓課件制作
- 人工智能背景下的中醫(yī)舌診客觀化研究概述
- 2025年度企業(yè)稅收籌劃及稅務風險控制合同2篇
- 二零二五年度房產投資顧問代理服務合同模板3篇
- 臨床內鏡下粘膜剝離術(ESD)護理要點及健康教育
- 二零二五年度房地產企業(yè)貸款定金合同3篇
- Unit 4 Friends Lesson 4(說課稿)-2024-2025學年人教精通版(2024)英語三年級上冊
- 2025年度XX新能源項目技術轉讓居間合同
- 南孔儒學完整版本
- 小學語文一年級上冊《秋天》評課稿
- 《公共科目》軍隊文職考試試題及解答參考(2024年)
- 眼鏡制造加工合作協(xié)議
- 公立醫(yī)院運營管理工作計劃
- 《ISO56001-2024創(chuàng)新管理體系 - 要求》之24:“9績效評價-9.1監(jiān)視、測量、分析和評價”解讀和應用指導材料(雷澤佳編制-2024)
- 患病兒童護理及其家庭支持(兒科護理課件)
- 飛防合同模板
- 不付租金解除合同通知書
- NB-T20307-2014核電廠冷卻塔環(huán)境影響評價技術規(guī)范
- 交通事故處理委托書模板
評論
0/150
提交評論