版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
2023年第二期CCAA國家注冊審核員ISMS信息安全管理體系考試題目一、單項選擇題1、關(guān)于《中華人民共和國保密法》,以下說法正確的是()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護?2、依據(jù)GB/T22080/ISO/IEC27001,建立資產(chǎn)清單即:()A、列明信息生命周期內(nèi)關(guān)聯(lián)到的資產(chǎn),明確其對組織業(yè)務的關(guān)鍵性B、完整采用組織的固定資產(chǎn)臺賬,同時指定資產(chǎn)負責人C、資產(chǎn)價格越高,往往意味著功能越全,因此資產(chǎn)重要性等級就越高D、A+B3、風險識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()。A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響4、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關(guān)于資產(chǎn)清單正確的是()。A、做好資產(chǎn)分類是其基礎(chǔ)B、采用組織固定資產(chǎn)臺賬即可C、無需關(guān)注資產(chǎn)產(chǎn)權(quán)歸屬者D、A+B5、下列中哪個活動是組織發(fā)生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進行變更B、執(zhí)行信息安全風險評估C、開展內(nèi)部審核D、開展管理評審6、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務的敏感程度C、資產(chǎn)的折損率D、以上全部7、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準確8、對于信息安全方針,()是ISO/IEC27001所要求的A、信息安全方針應形成文件B、信息安全方針文件為公司內(nèi)部重要信息,不得向外部泄露C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針是建立信息安全工作的總方向和原則,不可變更9、涉及運行系統(tǒng)驗證的審計要求和活動,應()A、謹慎地加以規(guī)劃并取得批準,以便最小化業(yè)務過程的中斷B、謹慎地加以規(guī)劃并取得批準,以便最大化保持業(yè)務過程的連續(xù)C、謹慎地加以實施并取得批準,以便最小化業(yè)務過程的中斷D、謹慎地加以實施并取得批準,以便最大化保持業(yè)務過程的連續(xù)10、保密性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人、突體或過程利用或知悉的特性C、保護信息的準確和完整的特性D、以上都不対11、當獲得的審核證據(jù)表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產(chǎn)/服務活動B、向?qū)徍宋蟹胶褪軐徍朔綀蟾胬碛梢源_定適當?shù)拇胧〤、宣布取消末次會議D、以上都不可以12、關(guān)于信息系統(tǒng)登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術(shù)、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應遵從的優(yōu)質(zhì)口令策略D、使用互動式管理確保用戶使用優(yōu)質(zhì)口令13、依據(jù)GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務級別協(xié)議的符合性B、監(jiān)視和評審服務方人員聘用和考核的流程C、監(jiān)視和評審服務交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務方跟蹤處理信息安全事件的能力14、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復制D、篡改15、《信息安全管理體系審核指南》中規(guī)定,ISMS的規(guī)模不包括()A、體系覆蓋的人數(shù)B、使用的信息系統(tǒng)的數(shù)量C、用戶的數(shù)量D、其他選項都正確16、下列哪一種情況下,網(wǎng)絡數(shù)據(jù)管理協(xié)議(NDM.P)可用于備份?()A、需要使用網(wǎng)絡附加存儲設(shè)備(NAS)時B、不能使用TCP/IP的環(huán)境時C、需要備份舊的備份系統(tǒng)不能處理的文件許可時中先創(chuàng)學D、要保證跨多個數(shù)據(jù)卷的備份連續(xù)、一致時17、不屬于公司信息資產(chǎn)的是()A、客戶信息B、公司旋轉(zhuǎn)在IDC機房的服務器C、保潔服務D、以上都不對18、()屬于管理脆弱性的識別對象A、物理環(huán)境B、網(wǎng)絡結(jié)構(gòu)C、應用系統(tǒng)D、技術(shù)管理19、()是風險管理的重要一環(huán)。A、管理手冊B、適用性聲明C、風險處置計劃D、風險管理程序20、跨國公司的I.S經(jīng)理打算把現(xiàn)有的虛擬專用網(wǎng)(VPN.,virtualpriavtenetwork)升級,采用通道技術(shù)使其支持語音I.P電話(VOI.P,voice-overI.P)服務,那么,需要首要關(guān)注的是()。A、服務的可靠性和質(zhì)量(Qos,qualityofservice)B、身份的驗證方式C、語音傳輸?shù)谋C蹹、數(shù)據(jù)傳輸?shù)谋C?1、關(guān)于信息安全連續(xù)性,以下說法正確的是()A、信息安全連續(xù)性即IT設(shè)備運行的連續(xù)性B、信息安全連續(xù)性應是組織業(yè)務連續(xù)性的一部分C、信息處理設(shè)施的冗余即指兩個或多個服務器互備D、信息安全連續(xù)性指標由IT系統(tǒng)的性能決定22、計算機信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護計算機信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計的專用計算機C、安裝了專用安全協(xié)議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產(chǎn)品23、信息安全管理體系是用來確定()A、組織的管理效率B、產(chǎn)品和服務符合有關(guān)法律法規(guī)程度C、信息安全管理體系滿足審核準則的程度D、信息安全手冊與標準的符合程度24、建立ISMS體系的目的,是為了充分保護信息資產(chǎn)并給予()信息A、相關(guān)方B、供應商C、顧客D、上級機關(guān)25、關(guān)于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策略B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設(shè)之初確定并發(fā)布D、信息安全策略需要定期或在重大變化時進行評審26、文件初審是評價受審方ISMS文件的描述與審核準則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對27、()是確保信息沒有非授權(quán)泄密,即信息不被未授權(quán)的個人、實現(xiàn)或過程,不為其所用。A、搞抵賴性B、完整性C、機密性D、可用性28、根據(jù)GB/T22080-2016中控制措施的要求,關(guān)于技術(shù)脆弱性管理,以下說法正確的是:()A、技術(shù)脆弱性應單獨管理,與事件管理沒有關(guān)聯(lián)B、了解某技術(shù)脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術(shù)脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術(shù)脆弱性的所有補丁是應對脆弱性相關(guān)風險的最佳途徑29、下列()不是創(chuàng)建和維護測量要執(zhí)行的活動。A、開展測量活動B、識別當前支持信息需求的安全實踐C、開發(fā)和更新測量D、建立測量文檔并確定實施優(yōu)先級30、組織應()A、分離關(guān)鍵的職責及責任范圍B、分離沖突的職責及貴任范圍C、分離重要的職責及責任范圍D、分離關(guān)聯(lián)的職責及責任范圍31、關(guān)于備份,以下說法正確的是()A、備份介質(zhì)中的數(shù)據(jù)應定期進行恢復測試B、如果組織刪減了“信息安全連續(xù)性”要求,同機備份或備份本地存放是可接受的C、發(fā)現(xiàn)備份介質(zhì)退化后應考慮數(shù)據(jù)遷移D、備份信息不是管理體系運行記錄,不須規(guī)定保存期32、下面哪個不是《中華人民共和國密碼法》中密碼的分類?()A、核心密碼B、普通密碼C、國家密碼D、商用密碼33、信息安全管理中,以下哪一種描述能說明“完整性”()。A、資產(chǎn)與原配置相比不發(fā)生缺失的情況B、資產(chǎn)不發(fā)生任何非授權(quán)的變更C、軟件或信息資產(chǎn)內(nèi)容構(gòu)成與原件相比不發(fā)生缺失的情況D、設(shè)備系統(tǒng)的部件和配件不發(fā)生缺失的情況34、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息載體的不同介質(zhì)以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務的關(guān)鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應用大數(shù)據(jù)技術(shù)對其分析35、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進行的設(shè)備,如Web服務器、FTP服務器、SMTP服務器和DNS服務器等C、內(nèi)部網(wǎng)絡可以無限制地訪問夕卜部網(wǎng)絡以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作36、構(gòu)成風險的關(guān)鍵因素有()A、人、財、物B、技術(shù)、管理和操作C、資產(chǎn)、威脅和弱點D、資產(chǎn)、可能性和嚴重性37、風險處置計劃,應()A、獲得風險責任人的批準,同時獲得對殘余風險的批準B、獲得最高管理者的批準,同時獲得對殘余風險的批準C、獲得風險部門負責人的批準,同時獲得對殘余風險的批準D、獲得管理者代表的批準,同時獲得對殘余風險的批準38、下面哪一種環(huán)境控制措施可以保護計算機不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護設(shè)備C、備用的電力供應D、可中斷的電力供應39、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權(quán)的個人、實體或過程利用或知悉的特性C、根據(jù)授權(quán)實體的要求可訪問的特性D、保護信息準確和完整的特性?40、監(jiān)督、檢查、指導計算機信息系統(tǒng)安全保護工作是()對計算機信息系統(tǒng)安全保護履行法定職責之一A、電信管理機構(gòu)B、公安機關(guān)C、國家安全機關(guān)D、國家保密局二、多項選擇題41、關(guān)于“信息安全連續(xù)性”,以下正確的做法包括:()A、人員、設(shè)備、設(shè)施、場所等的冗余配置B、定期或?qū)崟r進行數(shù)據(jù)備份C、考慮業(yè)務關(guān)鍵性確定恢復優(yōu)先順序和目標D、有保障信息安全連續(xù)性水平的過程和程序文件42、某金融資產(chǎn)武裝押運服務公司擬申請ISMS認證,下列哪些應列入資產(chǎn)清單中()A、行車監(jiān)控系統(tǒng)B、行車路線信息C、押運人員個人信息D、押運人員用槍支43、以下屬于信息安全管理體系審核的證據(jù)是:()A、信息系統(tǒng)運行監(jiān)控中心顯示的實時資源占用數(shù)據(jù)B、信息系統(tǒng)的閾值列表C、數(shù)據(jù)恢復測試的日志D、信息系統(tǒng)漏洞測試分析報告44、關(guān)于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內(nèi)各種類型的審核C、中核方案即年度內(nèi)部審梭計劃D、審核方案是審核計劃的輸入45、根據(jù)《中華人民共和國密碼法》,密碼工作堅持總體國家安全觀,遵循統(tǒng)一領(lǐng)導,()依法管理、保障安全的原則。A、創(chuàng)新發(fā)展B、分級應用C、服務大局D、分級負責46、ISO/IEC27000,以下說法正確的是()A、ISMS族包含闡述要求的標準B、ISMS族包含闡述通用概論的標準C、ISMS族包含特定行業(yè)概述的標準D、ISMS族包含闡述ISMS概述和詞匯的標準47、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性48、ISO/IEC27001標準要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風險處置過程C、溝通記錄D、信息安全目標49、某組織在酒店組織召開內(nèi)容敏感的會議,根據(jù)GB/T22080-2016/ISO/IEC27001:2013標準,以下說法正確的是()A、會議開始前及持續(xù)期間開啟干擾機,這符合A11,2的要求B、進入會議室人員被要求手機不得帶入,這符合A11,1的要求C、對于可進入會議室提供茶水服務的酒店服務生進行篩選,這符合A11,1的要求D、要求參會人員在散會時將紙質(zhì)會議資料留下由服務生統(tǒng)一回收,這符合A8,3的要求50、關(guān)于信息安全風險自評估,下列選項正確的是()A、是指信息系統(tǒng)擁有、運營和使用單位發(fā)起的對本單位信息系統(tǒng)進行的風險評估B、周期性的自評估可以在評估流程上適當簡化C、可由發(fā)起方實施或委托風險評估服務技術(shù)支持方實施D、由信息系統(tǒng)上級管理部門組織的風險評估51、《中華人民共和國認證認可條例》制定的目的是為了規(guī)范認證認可活動,提高產(chǎn)品、服務的(),促進經(jīng)濟和社會的發(fā)展。A、質(zhì)量B、數(shù)量C、管理水平D、競爭力52、以下說法不正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調(diào)查問卷,并對結(jié)果進行分析和評價C、顧客滿意測評只能通過第三方機構(gòu)來實施D、顧客不投訴并不意味著顧客滿意了53、風險評估過程中威脅的分類一般應包括()A、軟硬件故障、物理環(huán)境影響B(tài)、無作為或操作失誤、管理不到位、越權(quán)或濫用C、網(wǎng)絡攻擊、物理攻擊D、泄密、篡改、抵賴54、撤銷對信息和信息處理設(shè)施的訪問權(quán)針對的是()A、組織雇員離職的情況B、組織雇員轉(zhuǎn)崗的情況C、臨時任務結(jié)束的情況D、員工出差55、下面哪一條措施可以防止數(shù)據(jù)泄漏()A、數(shù)據(jù)冗余B、數(shù)據(jù)加密C、訪問控制D、密碼系統(tǒng)三、判斷題56、組織ISMS的相關(guān)方的需求和期望由組織戰(zhàn)略決策層的決定()57、風險處置計劃和信息安全殘余風險應獲得最高管理者的授受和批準。()58、審核組可以由一個人組成。()59、某組織定期請第三方對其IT系統(tǒng)進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()60、審核組長在末次會議中應該對受審核方是否通過認證給出結(jié)論。()61、通過修改某種已知計算機病毒的代碼,使其能夠躲過現(xiàn)有計算機病毒檢測程序時,可以稱這種新出現(xiàn)的計算機病毒是原來計算機病毒的變形。62、某組織租用第三方數(shù)據(jù)中心機房托管其IT系統(tǒng)設(shè)備,因此認證審核時不必審核計算機機房物理安全的相關(guān)內(nèi)容()63、最高管理層應通過“確保持續(xù)改進”活動,證實對信息安全管理體系的領(lǐng)導和承諾64、組織應識別并提供建立、實現(xiàn)、維護和持續(xù)改進信息安全管理體系所需的資源。()65、組織使用云盤設(shè)施服務時,GB/T22080-2016/IS0/IEC27001:2013中A12,3,1條款可以刪減。()
參考答案一、單項選擇題1、A2、A3、B解析:27005信息安全風險管理8,2,,1風險識別,包括資產(chǎn)識別,威脅識別,現(xiàn)有控制措施識別,脆弱性識別,后果識別。故選B4、A5、B6、B7、B8、A解析:信息安全方針應:(1)形成文件化信息并可用;(2)在組織內(nèi)得到溝通;(3)適當時,對相關(guān)方可用。故選A9、A10、B11、B12、B13、B14、D解析:數(shù)字簽名就是附加在數(shù)據(jù)單元上的一些數(shù)據(jù),或是對數(shù)據(jù)單元所作的密碼變換。這種數(shù)據(jù)或變換允許數(shù)據(jù)單元的接收者用以確認數(shù)據(jù)單元的來源和完整性并保護數(shù)據(jù),防止被人(例如接收者)進行偽造,篡改或是抵賴。故選D15、D16、A17、C18、D解析:27001附錄A12,6,技術(shù)方面的脆弱性管理,應及時獲取在用的信息系統(tǒng)的技術(shù)方面的脆弱性信息,評價組織對這些脆弱性的暴露情況并采取適當?shù)拇胧﹣響獙ο嚓P(guān)風險。故選D19、C解析:參考iso/iec27005,風險管理包括風險評估,風險處置,風險接受,風險溝通,風險監(jiān)視和風險評審。因此風險處置計劃是風險管理的重要一環(huán),故選C20、A21、B22、A23、C24、A25、D26、A27、C28、C29、D30、B解析:根據(jù)GB/T22080-2016標準A6,1,2原文:應分離沖突的職責及其貴任范圍,以減少未授權(quán)或無意的修改或者不當使用組織資產(chǎn)的機會31、A32、C33、B34、C解析:信息分級的目的確保信息按照其對組織的重要程度受到適當水平的保護。對比四個選項,c項更能突出對組織的重要程度,故選C35、A36、C37、A38
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度知識產(chǎn)權(quán)糾紛調(diào)解與仲裁常年顧問服務合同4篇
- 2025年版農(nóng)產(chǎn)品批發(fā)市場入駐協(xié)議書模板4篇
- 印尼動力煤2025年度環(huán)境保護與合規(guī)合同3篇
- 二零二五年度重型機械設(shè)備的買賣與安裝指導合同3篇
- 2025版汽車經(jīng)銷商庫存管理及銷售合同4篇
- 二零二五年科技公司股權(quán)激勵與分紅實施細則協(xié)議3篇
- 2025年度林業(yè)生態(tài)補償樹木交易合同4篇
- 2025年度服裝產(chǎn)品設(shè)計保密協(xié)議范本4篇
- 2025年度高端化妝品原料采購合作意向書(美容護膚)4篇
- 二零二五年度草原恢復與草籽種植支持項目合同3篇
- 《請柬及邀請函》課件
- 中小銀行上云趨勢研究分析報告
- 機電安裝工程安全培訓
- 遼寧省普通高中2024-2025學年高一上學期12月聯(lián)合考試語文試題(含答案)
- 青海原子城的課程設(shè)計
- 常州大學《新媒體文案創(chuàng)作與傳播》2023-2024學年第一學期期末試卷
- 麻醉蘇醒期躁動患者護理
- 英語雅思8000詞匯表
- 小學好詞好句好段摘抄(8篇)
- JT-T-1059.1-2016交通一卡通移動支付技術(shù)規(guī)范第1部分:總則
- 《茶藝文化初探》(教學設(shè)計)-六年級勞動北師大版
評論
0/150
提交評論