




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2022年12月信息安全管理體系CCAA審核員模擬試題一、單項選擇題1、以下可表明知識產權方面符合GB/T22080/ISO/IEC27001要求的是:()A、禁止安裝未列入白名單的軟件B、禁止使用通過互聯網下載的免費軟件C、禁止安裝未經驗證的軟件包D、禁止軟件安裝超出許可權規定的最大用戶數2、對于獲準認可的認證機構,認可機構證明()A、認證機構能夠開展認證活動B、其在特定范圍內按照標準具有從事認證活動的能力C、認證機構的每張認證證書都符合要求D、認證機構具有從事相應認證活動的能力3、關于《中華人民共和國保密法》,以下說法正確的是:()A、該法的目的是為了保守國家秘密而定B、該法的執行可替代以ISO/IEC27001為依據的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護4、以下哪一項不是ITIL所定義的服務生命周期階段()A、服務轉換B、服務退役C、服務設計D、服務戰略5、()是建立有效的計算機病毒防御體系所需要的技術措施。A、補丁管理系統、網絡入侵檢測和防火墻B、漏洞掃描、網絡入侵檢測和防火墻C、漏洞掃描、補丁管理系統和防火墻D、網絡入侵檢測、防病毒系統和防火墻6、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、做出是否換發證書的決定7、組織的風險責任人不可以是()A、組織的某個部門B、某個系統管理員C、風險轉移到組織D、組織的某個虛擬小組負責人8、依據《中華人民共和國網絡安全法》,以下正確的是()。A、檢測記錄網絡運行狀態的相關網絡日志保存不得少于2個月B、檢測記錄網絡運行狀態的相關網絡日志保存不得少于12月C、檢測記錄網絡運行狀態的相關網絡8志保存不得少于6個月D、重要數據備份保存不得少于12個月,網絡日志保存不得少于6個月9、關于互聯網信息服務,以下說法正確的是A、互聯網服務分為經營性和非經營性兩類,其中經營性互聯網信息服務應當在電信主管部門備案B、非經營性互聯網信息服務未取得許可不得進行C、從事經營性互聯網信息服務,應符合《中華人民共和國電信條例》規定的要求D、經營性互聯網服務,是指通過互聯網向上網用戶無嘗提供具有公開性、共享性信息的服務活動10、關鍵信息基礎設施的運營者采購網絡產品和服務,應當按照規定與提供者簽訂()協議和保密義務與責任。A、安全保密B、安全保護C、安全保障D、安全責任11、根據GB/T22080-2016中控制措施的要求,關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑12、加密技術可以保護信息的()A、機密性B、完整性C、可用性D、A+B13、計算機信息系統安全專用產品是指:()A、用于保護計算機信息系統安全的專用硬件和軟件產品B、按安全加固要求設計的專用計算機C、安裝了專用安全協議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產品14、根據GB/T22080-2016標準的要求,組織()實施風險評估A、應按計劃的時間間隔或當重大變更提出或發生時B、應按計劃的時間間隔且當重大變更提出或發生時C、只需在重大變更發生時D、只需按計劃的時間間隔15、國家秘密的保密期限應為:()A、絕密不超過三十年,機密不超過二十年,秘密不超過十年B、絕密不低于三十年,機密不低于二十年,秘密不低于十年C、絕密不超過二十五年,機密不超過十五年,秘密不超過五年D、絕密不低于二十五年,機密不低于十五年,秘密不低于五年16、在規劃如何達到信息安全目標時,組織應確定()A、要做什么,有什么可用資源,由誰負責,什么時候開始,一次何測量結果B、要做什么,需要什么資源,由誰負責,什么時候完成,如何測量結果C、要做什么,需要什么資源,由誰負責,什么時候完成,如何評價結果D、要做什么,有什么可用資源,由誰執行,什么時候開始,如何評價結果17、保密性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人、突體或過程利用或知悉的特性C、保護信息的準確和完整的特性D、以上都不対18、最高管理層應(),以確保信息安全管理體系符合本標準要求。A、分配職責與權限B、分配崗位與權限C、分配責任和權限D、分配角色和權限19、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質性的損失就意味著顧客滿意C、顧客認為其要求已得到滿足,即意味著顧客滿意D、組織認為顧客要求已得到滿足,即意味著顧客滿意20、關于投訴處理過程的設計,以下說法正確的是:()A、投訴處理過程應易于所有投訴者使用B、投訴處理過程應易于所有投訴響應者使用C、投訴處理過程應易于所有投訴處理者使用D、投訴處理過程應易于為投訴處理付費的投訴者使用21、以下關于認證機構的監督要求表述錯誤的是()A、認證機構宜能夠針對客戶組織的與信息安全有關的資產威脅、脆弱性和影響制定監督方案,并判斷方案的合理性B、認證機構的監督方案應由認證機構和客戶共同來制定C、監督審核可以與其他管理體系的審核相結合D、認證機構應對認證證書的使用進行監督22、依據GB/T22080-2016/IS(VIEC27001:2013標準,以下說法正確的是()A、對于進入組織的設備和資產須驗證其是否符合安全策略,對于離開組織的設備設施則不須驗證B、對于離開組織的設備和資產須驗證其合格證,對于進入組織的設備設施則不必驗證C、對于離開組織的設備和資產須驗證相關授權信息D、對于進入和離開組織的設備和資產,驗證攜帶者身份信息,可替代對設備設施的驗證23、風險識別過程中需要識別的方面包括:資產識別、識別威脅、識別現有控制措施、()A、識別可能性和影響B、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響24、與某個特定配置項相關的項目信息被存儲到配置管理數據庫,這種項目稱為:A、組件B、特色C、屬性D、特性25、gb17859-1999提出將信息系統的安全等級劃分為()個等級,并提出每個級別的安全功能要求A、2B、3C、5D、726、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保27、按照PDCA思路進行審核,是指()A、按照受審核區域的信息安全管理活動的PDCA過程進行審核B、按照認證機構的PDCA流程進行審核C、按照認可規范中規定的PDCA流程進行審核D、以上都對28、控制影響信息安全的變更,包括()A、組織、業務活動、信息及處理設施和系統變更B、組織、業務過程、信息處理設施和系統變更C、組織、業務過程、信息及處理設施和系統變更D、組織、業務活動、信息處理設施和系統變更29、風險責任人是指()A、具有責任和權限管理一項風險的個人或實體B、實施風險評估的組織的法人C、實施風險評估的項目負責人或項目任務責任人D、信息及信息處理設施的使用者30、對保密文件復印件張數核對是確保保密文件的()A、保密性B、完整性C、可用性D、連續性31、組織應()。A、對信息按照法律要求、價值、重要性及其對授權泄露或修改的敏感性進行分級B、對信息按照制度要求、價值、有效性及其對授權泄露或修改的敏感性進行分級C、對信息按照法律要求、價值、重要性及其對未授權泄露或修改的敏感性進行分級D、對信息按照制度要求、價值、重要性及其對未授權泄露或修改的敏感性進行分級32、()是指系統、服務或網絡的一種可識別的狀態的發生,它可能是對信息安全策略的違反或防護措施的失效,或是和安全關聯的一個先前未知的狀態。A、信息安全事態B、信息安全事件C、信息安全事故D、信息安全故障33、服務連續性管理中,恢復時間目標指()A、IT服務復原到正常工作狀態的時間B、IT服務復原到約定的最低可用性水平的時間C、關鍵服務恢復到約定的最低可用性水平的時間D、基礎設施服務恢復到約定的可用性的時間34、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數量的專職認證人員35、下列措施中,()是風險管理的內容。A、識別風險B、風險優先級評價C、風險處置D、以上都是36、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、指關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用C、指涉密信息系統建設時須保證安全技術措施同步規劃、同步建設、同步使用D、指網信辦指定信息系統建設時須保證安全技術措施同步規劃、同步建設,同步使用37、訪問控制是確保對資產的訪問,是基于()要求進行授權和限制的手段。A、用戶權限B、可被用戶訪問的資料C、系統是否遭受入侵D、可給予哪些主體訪問38、建立ISMS體系的目的,是為了充分保護信息資產并給予()信息A、相關方B、供應商C、顧客D、上級機關39、根據GB/T22080-2016/ISO/IEC27001:2013標準,以下做法不正確的是()A、保留含有敏感信息的介質的處置記錄B、離職人員自主刪除敏感信息的即可C、必要時采用多路線路供電D、應定期檢查機房空調的有效性40、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質性的損失,就意味著顧客滿意C、顧客認為其要求己得到滿足,即意味著顧客滿意D、組織認為顧客要求己得到滿足,即意味著顧客滿意二、多項選擇題41、依據《信息技術服務分類與代碼》,運行維護服務包括對客戶信息系統()等提供的各種技術支持和管理服務。A、硬件B、軟件C、數據D、基礎環境42、依據GB/T22080,經管理層批準,定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略43、《中華人民共和國網絡安全法》的宗旨是()A、維護網絡間主權B、維按國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益44、在未得到授權的前提下,以下屬于信息安全“攻擊”的是:()A、盜取、暴露、交更資產的行為B、破壞或使資產失去預期功能的行為C、訪問,使用資產行為D、監視和獲取資產使用狀態信息的行為45、以下做法正確的是()A、使用生產系統數據測試時,應先將數據進行脫敏處理B、為強化新員工培訓效果,盡可能使用真實業務案例和數據C、員工調換項目組時,其愿使用計算機中的項目數據經妥善刪除后可帶入新項目組使用D、信息系統管理域內所有的終端啟動屏幕保護時間應一致46、關于審核發現,以下說法正確的是:()A、審核發現是收集的審核證據對照審核準則進行評價的結果B、審核發現包括正面的和負面的發現C、審核發現是審核結論的輸入D、審核發現是制定審核準則的依據47、“云計算服務”包括哪幾個層面?A、PaasB、SaasC、laasD、PII.S48、對于信息安全方針,()是GB/T22080-2016標準要求的(分數:10.00分)A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審49、問題管理的輸入不包括()A、變更請求B、問題解決方案C、事件記錄D、新的已知錯誤50、最高管理層應建立信息安全方針,方針應()A、對相關方可用B、包括對持續改進ISMS的承諾C、包括信息安全目標D、與組織意圖相適宜51、下列有關涉密信息系統說法正確的是()A、涉密信息系統經單位保密工作機構測試后即可投入使用B、涉密信息系統投入運行前應當經過國家保密行政管理部門審批C、涉密計算機重裝操作系統后可降為非涉密計算機使用D、未經單位信息管理部門批準不得自行重裝操作系統52、關于審核委托方,以下說法正確的是:()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核53、信息安全管理中,以下屬于“按需知悉(need-to-know)”原則的是()A、根據工作需要僅獲得最小的知悉權限B、工作人員僅需要滿足工作任務所需要的信息C、工作人員在滿足工作任務所需要的信息,僅在必要時才可擴大范圍。D、工作范圍是可訪問的信息54、在信息安全事件管理中,()是員工應該完成的活動。A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發現并報告安全事件D、發現立即處理安全事件55、組織的信息安全管理體系初次認證應包括的審核活動是A、審核準備B、第一階段審核C、第二階段審核D、認證決定三、判斷題56、組織ISMS的相關方的需求和期望由組織戰略決策層的決定()正確錯誤57、組織應識別并提供建立、實現、維護和持續改進信息安全管理體系所需的資源。()正確錯誤58、風險處置計劃和信息安全殘余風險應獲得最高管理者的授受和批準。()正確錯誤59、信息安全管理體系的范圍必須包括組織的所有場所和業務,這樣才能保證安全。()正確錯誤60、某組織租用第三方數據中心機房托管其IT系統設備,因此認證審核時不必審核計算機機房物理安全的相關內容()正確錯誤61、某互聯網服務公司允許員工使用手機APP完成對公司客戶的服務請求處理,但手機須安裝公司規定的安全控制程序,無論手機是公司配發的或員工私有的。這符合IS0/IEC27001:2013標準A6,2,1的要求。()正確錯誤62、破壞、摧毀、控制網絡基礎設施是網絡攻擊行為之一。正確錯誤63、J020相關方可以是組織內部也可以是組織外部的。()正確錯誤64、容量管理策略可以考慮增加容量或降低容量要求()正確錯誤65、糾正是指為消除已發現的不符合或其他不的原因所采取的措施。()正確錯誤
參考答案一、單項選擇題1、D2、B3、A4、B5、D6、D7、C8、C9、C10、A解析:《中華人民共和國網絡安全法》第36條,關鍵信息基礎設施的運營者采購網絡產品和服務,應當按照規定與提供者簽訂安全保密協議,明確安全和保密義務與責任。故選A11、C12、D13、A14、A15、A
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 星球知識社區運營與用戶權益保障合伙合同
- 跨國投資公司海外分公司設立及投資管理合同
- 2025年中國半導體晶圓代工行業市場規模調研及投資前景研究分析報告
- 2025年中國辦公物業管理行業市場前景預測及投資價值評估分析報告
- 綠色快遞網點加盟環保合作協議
- 生態經濟適用房回購權補償協議
- 燃氣管道施工與安全性能檢測服務合同
- 淘寶店鋪商品推廣策略分析與運營提升協議
- 抖音火花MCN機構與直播平臺藝人分成合作協議
- 新能源汽車電池更換及原廠配件保障服務協議
- 火力發電廠安全培訓課件
- 第八章-實數(單元復習課件)七年級數學下冊同步高效課堂(人教版2024)
- 浙江百順服裝有限公司年產100萬套服裝及135萬套床上用品生產線項目環境影響報告
- AI 技術在高中歷史教學中的應用實例2
- 交通大數據的應用試題及答案
- 2024年中石油招聘考試真題
- 企業環保與健康安全管理體系的構建與實施
- 《抽水蓄能電站樞紐布置格局比選專題報告編制規程 》征求意見稿
- 廣東省深圳市2025年高三年級第二次調研考試數學試題(含答案)
- 山東省山東名校考試聯盟2025年高三4月高考模擬考試物理試卷+答案
- 供應商維保管理制度
評論
0/150
提交評論