版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2024年第二期CCAA國家注冊ISMS信息安全管理體系審核員知識考試題目一、單項選擇題1、文件初審是評價受審方ISMS文件的描述與審核準則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對2、根據(jù)GB17859《計算機信息系統(tǒng)安全保護等級劃分準則》,計算機信息系統(tǒng)安全保護能力分為()等級。A、5B、6C、3D、43、在形成信息安全管理體系審核發(fā)現(xiàn)時,應()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性4、關于訪問控制策略,以下不正確的是:()A、須考慮被訪問客體的敏感性分類、訪問主體的授權方式、時限和訪問類型B、對于多任務訪問,一次性賦予全任務權限C、物理區(qū)域的管理規(guī)定須遵從物理區(qū)域的訪問控制策D、物理區(qū)域訪問控制策略應與其中的資產敏感性一致5、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質性的損失就意味著顧客滿意C、顧客認為其要求已得到滿足,即意味著顧客滿意D、組織認為顧客要求已得到滿足,即意味著顧客滿意6、ISMS文件評審需考慮()A、收集信息,以準備審核活動和適當?shù)墓ぷ魑募﨎、請受審核方確認ISMS文件審核報告,并簽字C、確認受審核方文件與標準的符合性,并提出改進意見D、雙方就ISMS文件框架交換不同意見7、依據(jù)GB/T22080-2016/IS(VIEC27001:2013標準,以下說法正確的是()A、對于進入組織的設備和資產須驗證其是否符合安全策略,對于離開組織的設備設施則不須驗證B、對于離開組織的設備和資產須驗證其合格證,對于進入組織的設備設施則不必驗證C、對于離開組織的設備和資產須驗證相關授權信息D、對于進入和離開組織的設備和資產,驗證攜帶者身份信息,可替代對設備設施的驗證8、按照PDCA思路進行審核,是指()A、按照受審核區(qū)域的信息安全管理活動的PDCA過程進行審核B、按照認證機構的PDCA流程進行審核C、按照認可規(guī)范中規(guī)定的PDCA流程進行審核D、以上都對9、國家秘密的保密期限應為:()A、絕密不超過三十年,機密不超過二十年,秘密不超過十年B、絕密不低于三十年,機密不低于二十年,秘密不低于十年C、絕密不超過二十五年,機密不超過十五年,秘密不超過五年D、絕密不低于二十五年,機密不低于十五年,秘密不低于五年10、關于《中華人民共和國保密法》,以下說法正確的是:()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISCVIEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護11、組織在確定與ISMS相關的內部和外部溝通需求時可以不包括()A、溝通周期B、溝通內容C、溝通時間D、溝通對象12、若通過桌面系統(tǒng)對終端實行IP、MAC綁定,該網絡IP地址分配方式應為()A、靜態(tài)B、動態(tài)C、均可D、靜態(tài)達到50%以上即可13、組織應(),以確信相關過程按計劃得到執(zhí)行。A、處理文件化信息達到必要的程度B、保持文件化信息達到必要的程度C、保持文件化信息達到可用的程度D、產生文件化信息達到必要的程度14、不屬于計算機病毒防治的策略的是()A、確認您手頭常備一張真正“干凈”的引導盤B、及時、可靠升級反病毒產品C、新購置的計算機軟件也要進行病毒檢測D、整理磁盤15、依法負有網絡安全監(jiān)督管理職責的部門及其工作人員,必須對在履行職責中知悉的()嚴格保密,不得泄露、出售或非法向他人提供。A、個人信息B、隱私C、商業(yè)秘密D、其他選項均正確16、我國網絡安全等級保護共分幾個級別?()A、7B、4C、5D、617、經過風險處理后遺留的風險通常稱為()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險18、當獲得的審核證據(jù)表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當?shù)拇胧〤、宣布取消末次會議D、以上都不可以19、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權的個人、實體或過程利用或知悉的特性C、根據(jù)授權實體的要求可訪問的特性D、保護信息準確和完整的特性?20、關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯(lián)B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑21、下列哪個措施不是用來防止對組織信息和信息處理設施的未授權訪問的?()A、物理入口控制B、開發(fā)、測試和運行環(huán)境的分離C、物理安全邊界D、在安全區(qū)域工作22、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權的閱讀B、盜竊C、非授權的復制D、篡改23、ISMS管理評審的輸出應考慮變更對安全規(guī)程和控制措施的影響,但不包括()A、業(yè)務要求變更B、合同義務變更C、安全要求的變更D、以上都不對24、信息安全管理中,支持性基礎設施指:()A、供電、通信設施B、消防、防雷設施C、空調及新風系統(tǒng)、水氣暖供應系統(tǒng)D、以上全部25、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關于資產清單正確的是()。A、做好資產分類是其基礎B、采用組織固定資產臺賬即可C、無需關注資產產權歸屬者D、A+B26、構成風險的關鍵因素有()A、人、財、物B、技術、管理和操作C、資產、威脅和弱點D、資產、可能性和嚴重性27、下列措施中,()是風險管理的內容。A、識別風險B、風險優(yōu)先級評價C、風險處置D、以上都是28、保密性是指()A、根據(jù)授權實體的要求可訪問的特性B、信息不被未授權的個人、突體或過程利用或知悉的特性C、保護信息的準確和完整的特性D、以上都不対29、當發(fā)生不符合時,組織應()。A、對不符合做出處理,及時地:采取糾正,以及控制措施;處理后果B、對不符合做出反應,適用時:采取糾正,以及控制措施:處理后果C、對不符合做出處理,及時地:采取措施,以控制予以糾正;處理后果D、對不符合做出反應,適用時:采取措施,以控制予以糾正;處理后果30、在安全模式下殺毒最主要的理由是()A、安全模式下查殺病速度快B、安全模式下查殺比較徹底C、安全模式下查殺不連通網絡D、安全模式下查殺不容易死機31、控制影響信息安全的變更,包括()A、組織、業(yè)務活動、信息及處理設施和系統(tǒng)變更B、組織、業(yè)務過程、信息處理設施和系統(tǒng)變更C、組織、業(yè)務過程、信息及處理設施和系統(tǒng)變更D、組織、業(yè)務活動、信息處理設施和系統(tǒng)變更32、信息安全殘余風險是()。A、沒有處置完成的風險B、沒有評估的風險C、處置之后仍存在的風險D、處置之后沒有報告的風險33、管理體系是實現(xiàn)組織目標的方針、()、指南和相關資源的框架A、目標B、規(guī)程C、文件D、記錄34、審核發(fā)現(xiàn)是指()A、審核中觀察到的事實B、審核的不符合項C、審核中收集到的審核證據(jù)對照審核準則評價的結果D、審核中的觀察項35、由認可機構對認證機構、檢測機構、實驗室從事評審、審核的認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()A、認證B、認可C、審核D、評審36、為了達到組織災難恢復的要求,備份時間間隔不能超過()。A、服務水平目標(SLO)B、恢復點目標(RPO)C、恢復時間目標(RTO)D、最長可接受終端時間(MAO)37、完整性是指()A、根據(jù)授權實體的要求可訪問的特性B、信息不被未授權的個人實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、保護資產保密和可用的特性38、下列措施中不能用于防止非授權訪問的是()A、采取密碼技術B、采用最小授權C、采用權限復查D、采用日志記錄39、風險責任人是指()A、具有責任和權限管理一項風險的個人或實體B、實施風險評估的組織的法人C、實施風險評估的項目負責人或項目任務責任人D、信息及信息處理設施的使用者40、第三方認證審核時,對于審核提出的不符合項,審核組應:()A、與受審核方共同評審不符合項以確認不符合的條款B、與受審核方共同評審不符合項以確認不符合事實的準確性C、與受審核方共同評審不符合以確認不符合的性質D、以上都對二、多項選擇題41、對于信息安全方針,()是GB/T22080-2016標準要求的(分數(shù):10.00分)A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發(fā)布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審42、《互聯(lián)網信息服務管理辦法》中對()類的互聯(lián)網信息服務實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類43、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格率D、過程中存在偶然波動還是異常波動44、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動45、《互聯(lián)網信息服務管理辦法》中對()類的互聯(lián)網信息服務實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類46、對風險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數(shù)據(jù)采用安全標記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網絡安全等級測評工作47、設計一個信息安全風險管理工具,應包括如下模塊()。A、資產識別與分析B、漏洞識別與分析C、風險趨勢分析D、信息安全事件管理流程48、在信息安全事件管理中,()是所有員工應該完成的活動A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件49、根據(jù)《中華人民共和國保守國家秘密法》,下列屬于國家秘密的是()。A、國家事務重大決策中的秘密事項B、國民經濟和社會發(fā)展中的秘密事項C、科學技術中的秘密事項D、國防建設和武裝力量活動中的秘密事項50、為控制文件化信息,適用時,組織應強調以下哪些活動?()A、分發(fā),訪問,檢索和使用B、存儲和保護,包括保持可讀性C、控制變更(例如版本控制)D、保留和處理51、以下()活動是ISMS監(jiān)視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施52、風險處置的可選措施包括()。A、風險識別B、風險分析C、風險轉移D、風險減緩53、公司M將信息系統(tǒng)運維外包給公司N,以下符合GB/T22080-2016標準要求的做法是()A、與N簽署協(xié)議規(guī)定服務級別及安全要求B、在對N公司人員服務時,接入M公司的移動電腦事前進行安全掃描C、將多張核心機房門禁卡統(tǒng)一登記在N公司項目組組長名下,由其按需發(fā)給進入機房的N公司人員使用D、對N公司帶入帶出機房的電腦進行檢查登記,硬盤和U盤不在此檢查登記范圍內54、依據(jù)GB/T22080,經管理層批準,定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略55、信息安全管理體系審核應遵循的原則包括:()A、誠實守信B、保密性C、基于風險D、基于事實的決策方法三、判斷題56、對不同類型的風險可以采用不同的風險接受準則,例如,導致對法律法規(guī)不符合的風險可能是不可接受的,但可能允許接受導致違背合同要求的高風險。()57、拒絕服務器攻擊包括消耗目標服務器的可用資源或消耗網絡的有效帶寬58、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。()59、組織應持續(xù)改進信息安全管理體系的適宜性、充分性和有效性()60、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()61、容量管理策略可以考慮增加容量或降低容量要求()62、容量管理策略可以考慮增加容量或降低容量要求。()63、《中華人民共和國網絡安全法》中的“網絡運營者”,指網絡服務提供者,不包括其他類型的網絡所有者和管理者。()64、記錄可提供符合信息安全管理體系要求和有效運行的證據(jù)。()65、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。
參考答案一、單項選擇題1、A2、A3、B4、B5、C6、A7、C8、A9、A解析:國家秘密的保密期限,除有特殊規(guī)定外,絕密級事項不超過三十年,機密級事項不超過二十年,秘密級事項不超過十年10、A11、A12、A13、B14、D15、D解析:網絡安全法第45條,依法負有網絡安全監(jiān)督管理職責的部門及其工作人員,必須對在履行職責中知悉的個人信息,隱私和商業(yè)秘密嚴格保密,不得泄露,出售或者非法向他人提供。故選D16、C17、D18、B19、B20、C21、B22、D解析:數(shù)字簽名就是附加在數(shù)據(jù)單元上的一些數(shù)據(jù),或是對數(shù)據(jù)單元所作的密碼變換。這種數(shù)據(jù)或變換允許數(shù)據(jù)單元的接收者用以確認數(shù)據(jù)單元的來源和完整性并保護數(shù)據(jù),防止被人(例如接收者)進行偽造,篡改或是抵賴。故選D23、D解析:270019,3管理評審,管理評審的輸出應包括與持續(xù)改進機會相關的決定以及變更信息安全管理體系的任何需求。27001附錄A12,1,2變更管理,應控制影響信息安全的變更,包括組織,業(yè)務過程,信息處理設施和系統(tǒng)變更。因此A,B,C選項的變更均符合變更管理,故選D24、D25、A26、C27、D28、B29、D30、B31、B32、C解析:參考GB/T20984-2007信息安全風險評估規(guī)范,3,12殘余風險是指采取了安全措施后,信息系統(tǒng)仍然可能存在的風險。故選C33、B34、C35、B36、C37、C38、D39、A40、B二、多項選擇題41、A,D42、A,B,D43、A,B,C,D44、A,B,C,D45、A,B,C,D46、A,B47、A,B,C,D解析:所有選項均符合,本題選ABCD4
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度年度財務預算編制與執(zhí)行跟蹤服務合同3篇
- 2024微商產品代理銷售合同模板6篇
- 2024物業(yè)管理法規(guī)第五章:物業(yè)管理項目招投標與監(jiān)理合同3篇
- 2025年度出納崗位責任擔保協(xié)議書簡易模板3篇
- 2024版電子商務平臺運營合同標的保密協(xié)議
- 2024版標準材料采購合同書版
- 隊列課知到智慧樹章節(jié)測試課后答案2024年秋山東警察學院
- 2024簡易離婚合同模板一
- 旅游服務辦公室租賃協(xié)議樣本
- 阜陽市餐飲企業(yè)租賃合同示范合同
- 籃球比賽報名表范本
- 離子 完整版課件
- 八年級體育教案(全冊)
- (完整版)非計劃性拔管魚骨圖
- 測繪工程測量技術數(shù)字測圖畢業(yè)設計論文
- 收貨確認單模版.docx
- 機械設備安裝工程施工和驗收通用規(guī)范標準
- 某火車站雨棚鋼結構施工方案
- 水泵水輪機結構介紹
- 20-5T雙梁橋式起重機設計(全套圖紙)
- 管道閉水試驗記錄表自動計算軟件
評論
0/150
提交評論