2021年9月CCAA注冊審核員模擬試題-ISMS信息安全管理體系知識含解析_第1頁
2021年9月CCAA注冊審核員模擬試題-ISMS信息安全管理體系知識含解析_第2頁
2021年9月CCAA注冊審核員模擬試題-ISMS信息安全管理體系知識含解析_第3頁
2021年9月CCAA注冊審核員模擬試題-ISMS信息安全管理體系知識含解析_第4頁
2021年9月CCAA注冊審核員模擬試題-ISMS信息安全管理體系知識含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2021年9月CCAA注冊審核員模擬試題—ISMS信息安全管理體系知識一、單項選擇題1、《中華人民共和國網絡安全法》中的"三同步"要求,以下說法正確的是()A、指關鍵信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用C、指涉密信息系統(tǒng)建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用D、指網信辦指定信息系統(tǒng)建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用2、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、以上全部3、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內,認可機構不再接受其注冊申請。A、2年B、3年C、4年D、5年4、下列管理評審的方式,哪個不滿足標準的要求?()A、組織外部評審團隊通過會議的方式對管理體系適宜性、有效性和充分性進行評審B、通過網絡會議的方式組織最高管理層進行管理體系適宜性、有效性和充分性進行評審C、通過逐級匯報的方式由最高管理層對管理體系的有效性和充分性進行評審D、通過材料評審的方式由最高管理層進行管理體系適宜性、有效性和充分性的評審5、關于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務對系統(tǒng)性能的需求,設置閾值和監(jiān)視調整機制B、針對業(yè)務關鍵性,設置資源占用的優(yōu)先級C、對于關鍵業(yè)務,通過放寬閾值以避免或減少報警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進行容量規(guī)劃6、下列哪項不是監(jiān)督審核的目的?()A、驗證認證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續(xù)符合認證要求D、做出是否換發(fā)證書的決定7、下列那些事情是審核員不必要做的?()A、對接觸到的客戶信息進行保密B、客觀公正的給出審核結論C、關注客戶的喜好D、盡量使用客戶熟悉的表達方式8、組織應()。A、對信息按照法律要求、價值、重要性及其對授權泄露或修改的敏感性進行分級B、對信息按照制度要求、價值、有效性及其對授權泄露或修改的敏感性進行分級C、對信息按照法律要求、價值、重要性及其對未授權泄露或修改的敏感性進行分級D、對信息按照制度要求、價值、重要性及其對未授權泄露或修改的敏感性進行分級9、關于文件管理下列說法錯誤的是()A、文件發(fā)布前應得到批準,以確保文件是適宜的B、必要時對文件進行評審、更新并再次批準C、應確保文件保持清晰,易于識別D、作廢文件應及時銷毀,防止錯誤使用10、可用性是指()A、根據(jù)授權實體的要求可訪問和利用的特性B、信息不能被未授權的個人,實體或者過程利用或知悉的特性C、保護資產的準確和完整的特性D、反映事物真實情況的程度11、訪問控制是指確定()以及實施訪問權限的過程A、用戶權限B、可給予哪些主體訪問權利C、可被用戶訪問的資源D、系統(tǒng)是否遭受入侵12、下列說法不正確的是()A、殘余風險需要獲得管理者的批準B、體系文件應能夠顯示出所選擇的控制措施回溯到風險評估和風險處置過程的結果C、所有的信息安全活動都必須記錄D、管理評審至少每年進行一次13、局域網環(huán)境下與大型計算機環(huán)境下的本地備份方式在()方面有主要區(qū)別。A、主要結構B、容錯能力C、網絡拓撲D、局域網協(xié)議14、—家投資顧問商定期向客戶發(fā)送有關財經新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧問商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資顧問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件15、根據(jù)ISO/IEC27001中規(guī)定,在決定講行第二階段審核之間,認證機構應審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準備程度C、所需能力的審核組成員D、客戶組織的場所分布16、建立ISMS體系的目的,是為了充分保護信息資產并給予()信息A、相關方B、供應商C、顧客D、上級機關17、以下哪個選項不是ISMS第一階段審核的目的()A、獲取對組織信息安全管理體系的了解和認識B、了解客戶組織的審核準備狀態(tài)C、為計劃2階段審核提供重點D、確認組織的信息安全管理體系符合標準或規(guī)范性文件的所有要求18、組織應在相關()上建立信息安全目標A、組織環(huán)境和相關方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次19、組織應()A、采取過程的規(guī)程安全處置不需要的介質B、采取文件的規(guī)程安全處置不需要的介質C、采取正式的規(guī)程安全處置不需要的介質D、采取制度的規(guī)程安全處置不需要的介質20、關于備份,以下說法正確的是()A、備份介質中的數(shù)據(jù)應定期進行恢復測試B、如果組織刪減了“信息安全連續(xù)性”要求,同機備份或備份本地存放是可接受的C、發(fā)現(xiàn)備份介質退化后應考慮數(shù)據(jù)遷移D、備份信息不是管理體系運行記錄,不須規(guī)定保存期21、ISMS管理評審的輸出應包括()A、可能影響ISMS的任何變更B、以往風險評估沒有充分強調的脆弱點或威脅C、風險評估和風險處理計劃的更新D、改進的建議22、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應用大數(shù)據(jù)技術對其分析23、進入重要機構時,在門衛(wèi)處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計D、標記24、某公司計劃升級現(xiàn)有的所有PC機,使其用戶可以使用指紋識別登錄系統(tǒng),訪問關鍵數(shù)據(jù)實施時需要()A、所有受信的PC機用戶履行的登記、注冊手續(xù)(或稱為:初始化手續(xù))B、完全避免失誤接受的風險(即:把非授權者錯誤識別為授權者的風險)C、在指紋識別的基礎上增加口令保護D、保護非授權用戶不可能訪問到關鍵數(shù)據(jù)25、信息安全管理體系的設計應考慮()A、組織的戰(zhàn)B、組織的目標和需求C、組織的業(yè)務過程性質D、以上全部26、根據(jù)GB/T22080-2016標準的要求,組織()實施風險評估A、應按計劃的時間間隔或當重大變更提出或發(fā)生時B、應按計劃的時間間隔且當重大變更提出或發(fā)生時C、只需在重大變更發(fā)生時D、只需按計劃的時間間隔27、依據(jù)GB/T22080/ISO/IEC27001中控制措施的要求,關于網絡服務的訪問控制策略,以下正確的是()A、網絡管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應關閉服務器上不需要的網絡服務C、可以通過防病毒產品實現(xiàn)對內部用戶的網絡訪問控制D、可以通過常規(guī)防火墻實現(xiàn)對內部用戶訪問外部網絡的訪問控制28、涉及運行系統(tǒng)驗證的審計要求和活動,應()A、謹慎地加以規(guī)劃并取得批準,以便最小化業(yè)務過程的中斷B、謹慎地加以規(guī)劃并取得批準,以便最大化保持業(yè)務過程的連續(xù)C、謹慎地加以實施并取得批準,以便最小化業(yè)務過程的中斷D、謹慎地加以實施并取得批準,以便最大化保持業(yè)務過程的連續(xù)29、依據(jù)GB/T22080-2016/1SO/1EC.27001:2013標準,不屬于第三方服務監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務級別協(xié)議的符合性B、監(jiān)視和評審服務方人員聘用和考核的流程C、監(jiān)視和評審服務交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務方跟蹤處理信息安全事件的能力30、關于適用性聲明下面描述錯誤的是()A、包含附錄A中控制刪減的合理性說明B、不包含未實現(xiàn)的控制C、包含所有計劃的控制D、包含附錄A的控制及其選擇的合理性說明31、根據(jù)《信息安全等級保護管理辦法》,對于違反信息安全法律、法規(guī)行為的行政處罰中()是較輕的處罰方式A、警告B、罰款C、沒收違法所得D、吊銷許可證32、以下關于認證機構的監(jiān)督要求表述錯誤的是()A、認證機構宜能夠針對客戶組織的與信息安全有關的資產威脅、脆弱性和影響制定監(jiān)督方案,并判斷方案的合理性B、認證機構的監(jiān)督方案應由認證機構和客戶共同來制定C、監(jiān)督審核可以與其他管理體系的審核相結合D、認證機構應對認證證書的使用進行監(jiān)督33、在規(guī)劃如何達到信息安全目標時,組織應確定()A、要做什么,有什么可用資源,由誰負責,什么時候開始,如何測量結果B、要做什么,需要什么資源,由誰負責,什么時候完成,如何測量結果C、要做什么,需要什么資源,由誰負責,什么時候完成,如何評價結果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時候開始,如何評價結果34、關于訪問控制策略,以下不正確的是:()A、須考慮被訪問客體的敏感性分類、訪問主體的授權方式、時限和訪問類型B、對于多任務訪問,一次性賦予全任務權限C、物理區(qū)域的管理規(guī)定須遵從物理區(qū)域的訪問控制策D、物理區(qū)域訪問控制策略應與其中的資產敏感性一致35、下列不一定要進行風險評估的是()A、發(fā)布新的法律法規(guī)B、ISMS最高管理者人員變更C、ISMS范圍內的網絡采用新的網絡架構D、計劃的時間間隔36、GB/T22080-2016中所指資產的價值取決于()A、資產的價格B、資產對于業(yè)務的敏感程度C、資產的折損率D、以上全部37、下列中哪個活動是組織發(fā)生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進行變更B、執(zhí)行信息安全風險評估C、開展內部審核D、開展管理評審38、實施管理評審的目的是為確保信息安全管理體系的()A、充分性B、適宜性C、有效性D、以上都是39、當獲得的審核證據(jù)表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當?shù)拇胧〤、宣布取消末次會議D、以上都不可以40、在信息安全管理中進行(),可以有效解決人員安全意識薄弱問題。A、內容監(jiān)控B、安全教育和培訓C、責任追查和懲處D、訪問控制二、多項選擇題41、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說法不正確的()A、信息安全可以按過程管理,采用這種方法時不必再編制資產清單B、信息安全可以按項目來管理,原項目管理機制中的風險評估可替代GC/T22080-2016/I.SO/IED27001:2013標準中的風險評估C、公司各類項日的臨時場所存在時間都較短,不必納入ISMS范圍D、工程項目方案因包含設計圖紙等核心技術信息,其敏感性等級定義為最高42、為控制文件化信息,適用時,組織應強調以下哪些活動?()A、分發(fā),訪問,檢索和使用B、存儲和保護,包括保持可讀性C、控制變更(例如版本控制)D、保留和處理43、以下()活動是ISMS建立階段應完成的內容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風險評估方法和實施D、實施體系文件培訓44、網絡常見的拓撲形式有()A、星型B、環(huán)型C、總線D、樹型45、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責相匹配的訪問權限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機根據(jù)IP控制對不同VLAN間的訪問D、病毒產品査殺病毒46、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處置47、信息安全方針應()A、形成文件化信息并可用B、與組織內外相關方全面進行溝通C、確保符合組織的戰(zhàn)略方針D、適當時,對相關方可用48、以下說法正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調查問卷,并對結果進行分析和評價C、顧客滿意測評只能通過第三方機構來實施D、顧客不投訴并不意味著顧客滿意了49、信息安全管理體系范圍和邊界的確定依據(jù)包括()A、業(yè)務B、組織C、物理D、資產和技術50、“云計算機服務”包括哪幾個層面?()A、PaasB、SaaSC、IaaSD、PIIS51、管理評審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性52、GB/T22080-2016/ISO/IEC27001:2013標準中A12,3,1條款要求()A、設定備份策B、定期測試備份介質C、定期備份D、定期測試信息和軟件53、《中華人民共和國網絡安全法》是為了保障網絡安全,()A、維護網絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益54、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平55、關于“不可否認性”,以下說法正確的是()A、數(shù)字簽名是實現(xiàn)“不可否認性”的有效技術手段B、身份認證是實現(xiàn)“不可否認性”的重要環(huán)節(jié)C、數(shù)字時間戳是“不可否認性”的關鍵屬性D、具有證實一個聲稱的事態(tài)或行為的發(fā)生及其源起者的能力即不可否認性三、判斷題56、中華人民共和國境內的計算機信息系統(tǒng)的安全保護,適用本條例。未聯(lián)網的微型計算機的安全保護辦法,另行制定。57、最高管理層應建立信息安全方針、該方針應包括對持續(xù)改進信息安全管理體系的承諾。58、審核員由實習審核員轉審核員之前,至少必須通過4次完整體系20天的審核。()59、最高管理層應確保與信息安全相關角色的職責和權限得到分配和溝通。60、不同組織有關信息安全管理體系文件化信息的詳略程度應基本相同。()61、最高管理層應通過“確保持續(xù)改進”活動,證實對信息安全管理體系的領導和承諾62、審核組可以由一個人組成。()63、組織應持續(xù)改進信息安全管理體系的適宜性、充分性和有效性。()64、不同組織有關信息安全管理體系文件化信息的詳細程度應基本相同()65、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。

參考答案一、單項選擇題1、A2、D3、D4、A5、C6、D7、C8、C解析:參考ISO/IEC27001:2013附錄A8,2信息分級,信息應按照法律要求、價值、重要性及其對未授權泄露或修改的敏感性進行分級9、D10、A11、A解析:訪問控制,確保對資產的訪問是基于業(yè)務和安全要求進行授權和限制的手段。A表述更為全面,B,C選項過于細化,故選A12、A13、B解析:局域網是指家庭或是辦公室,或者其他環(huán)境中小型網絡。而大型計算機環(huán)境是指類似服務器的大型網絡。兩者本地備份差別主要體現(xiàn)在容錯能力上,故選B14、C15、C16、A1

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論