




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2023年10月國家注冊ISMS審核員復習題—信息安全管理體系一、單項選擇題1、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、做出是否換發證書的決定2、關于信息安全連續性,以下說法正確的是:A、信息安全連續性即FT設備運行的連續性B、信息安全連續性應是組織業務連續性的一部分C、信息處理設施的冗余即指兩個或多個服務器互備D、信息安全連續性指標由IT系統的性能決定3、在每天下午5點使計算機結束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數據D、網絡地址欺騙4、監督、檢查、指導計算機信息系統安全保護工作是()對計算機信息系統安全保護履行法定職責之一A、電信管理機構B、公安機關C、國家安全機關D、國家保密局5、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策略B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發布D、信息安全策略需要定期或在重大變化時進行評審6、根據GB17859《計算機信息系統安全保護等級劃分準則》,計算機信息系統安全保護能力分為()等級。A、5B、6C、3D、47、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權的個人、實體或過程利用或知悉的特性C、根據授權實體的要求可訪問的特性D、保護信息準確和完整的特性?8、組織應按照本標準的要求()信息安全管理體系。A、策劃、實現、監視、和持續改進B、建立、實施、監視、和持續改進C、建立、實現、維護、和持續改進D、策劃、實施、維護、和持續改進9、依據GB/T22080,網絡隔離指的是()A、不同網絡運營商之間的隔離B、不同用戶組之間的隔離C、內網與外網的隔離D、信息服務,用戶及信息系統10、進入重要機構時,在門衛處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計D、標記11、組織機構在建立和評審ISMS時,應考慮()A、風險評估的結果B、管理方案C、法律、法規和其它要求D、A+BE、A+C12、審核抽樣時,可以不考慮的因素是()A、場所差異B、管理評審的結果C、最高管理者D、內審的結果13、ISMS文件的多少和詳細程度取決于()A、組織的規模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對14、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、指關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用C、指涉密信息系統建設時須保證安全技術措施同步規劃、同步建設、同步使用D、指網信辦指定信息系統建設時須保證安全技術措施同步規劃、同步建設,同步使用15、最高管理層應(),以確保信息安全管理體系符合本標準要求。A、分配職責與權限B、分配崗位與權限C、分配責任和權限D、分配角色和權限16、信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數據類型,如供銷數據、生產數據、開發測試數據,以便于應用大數據技術對其分析17、信息分級的目的是()A、確保信息按照其對組織的重要程度受到適當級別的保護B、確保信息按照其級別得到適當的保護C、確保信息得到保護D、確保信息按照其級別得到處理18、下列哪個選項不屬于審核組長的職責?A、確定審核的需要和目的B、組織編制現場審核有關的工作文件C、主持首末次會議和市核組會議D、代表審核方與受中核方領導進行溝通19、下列中哪個活動是組織發生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進行變更B、執行信息安全風險評估C、開展內部審核D、開展管理評審20、計算機病毒是計算機系統中一類隱藏在()上蓄意破壞的搗亂程序A、內存B、軟盤C、存儲介質D、網絡21、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認22、漏洞檢測的方法分為()A、靜態檢測B、動態測試C、混合檢測D、以上都是23、《信息技術服務分類與代碼》規定()屬于軟件運營服務。A、在線殺毒B、物流信息管理服務平臺C、電子商務D、在線娛樂平臺24、關鍵信息基礎設施的運營者采購網絡產品和服務,應當按照規定與提供者簽訂()協議和保密義務與責任。A、安全保密B、安全保護C、安全保障D、安全責任25、安全標簽是一種訪問控制機制,它適用于下列哪一種訪問控制策略?()A、基本角色的策略B、基于身份的策略C、用戶向導的策略D、強制性訪問控制策略26、關于文件管理下列說法錯誤的是()A、文件發布前應得到批準,以確保文件是適宜的B、必要時對文件進行評審、更新并再次批準C、應確保文件保持清晰,易于識別D、作廢文件應及時銷毀,防止錯誤使用27、在規劃如何達到信息安全目標時,組織應確定()A、要做什么,有什么可用資源,由誰負責,什么時候開始,如何測量結果B、要做什么,需要什么資源,由誰負責,什么時候完成,如何測量結果C、要做什么,需要什么資源,由誰負責,什么時候完成,如何評價結果D、要做什么,有什么可用資源,由誰執行,什么時候開始,如何評價結果28、桌面系統級聯狀態下,關于上級服務器制定的強制策略,以下說法正確的是()A、下級管理員無權修改,不可刪除B、下級管理員無權修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除29、審核證據是指()A、與審核準則有關的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對30、已知錯誤是一個已識別根本原因或解決方案降低或消除對服務影響的()A、問題B、事件C、錯誤D、事態31、當發現不符合項時,組織應對不符合做出反應,適用時()。A、采取措施,以控制并予以糾正B、對產生的影響進行處理C、分析產生原因D、建立糾正措施以避免再發生32、"多級SLA"是一個三層結構,下列哪層不是這樣類型SLA的部分?()A、客戶級別B、公司級別C、配置級別D、服務級別33、依據GB/T22080/ISO/IEC27001中控制措施的要求,關于網絡服務的訪問控制策略,以下正確的是()A、網絡管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應關閉服務器上不需要的網絡服務C、可以通過防病毒產品實現對內部用戶的網絡訪問控制D、可以通過常規防火墻實現對內部用戶訪問外部網絡的訪問控制34、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗證和確認35、《信息技術安全技術信息安全管理體系實施指南》對應的國際標準號為()A、ISO/IEC27002B、ISO/IEC27003C、ISO/IEC27004D、ISO/IEC2700536、審核發現是指()A、審核中觀察到的事實B、審核的不符合項C、審核中收集到的審核證據對照審核準則評價的結果D、審核中的觀察項37、關于防范惡意軟件,以下說法正確的是:()A、物理隔斷信息系統與互聯網的連接即可防范惡意軟件B、安裝入侵探測系統即可防范惡意軟件C、建立白名單即可防范惡意軟件D、建立探測、預防和恢復機制以防范惡意軟件38、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網關模式D、旁路接入模式39、依據GB/T22080-2016/IS(VIEC27001:2013標準,以下說法正確的是()A、對于進入組織的設備和資產須驗證其是否符合安全策略,對于離開組織的設備設施則不須驗證B、對于離開組織的設備和資產須驗證其合格證,對于進入組織的設備設施則不必驗證C、對于離開組織的設備和資產須驗證相關授權信息D、對于進入和離開組織的設備和資產,驗證攜帶者身份信息,可替代對設備設施的驗證40、以下關于安全接層協議(SSL)的敘述中,錯誤的是()A、為TCP/IP連接提供服務器認證B、為TCP/IP連接提供數據加密C、提供數據安全機制D、是一種應用層安全協議二、多項選擇題41、根據《互聯網信息服務管理辦法》,從事非經營性互聯網信息服務,應當向()電信管理機構或者國務院信息產業主管部門辦理備案手續。A、省B、自治區C、直轄市D、特別行政區42、風險描述的要素包括()A、風險源B、原因C、后果D、事件43、組織的信息安全管理體系初次認證應包括的審核活動是A、審核準備B、第一階段審核C、第二階段審核D、認證決定44、訪問控制包括()A、網絡和網絡服務的訪問控制B、邏輯訪問控制C、用戶訪問控制D、物理訪問控制45、《互聯網信息服務管理辦法》中對()類的互聯網信息服務實行主管部門審核制度A、新聞、出版B、醫療、保健C、知識類D、教育類46、計算機信息系統的安全保護,應保障()A、計算機及相關配套設施的安全B、網絡安全C、運行環境安全D、計算機功能和正常發揮47、認證機構應有驗證審核組成員背景經驗,特定培訓或情況的準則,以確保審核組至少具備()A、管理體系的知識B、ISMS監視、測量、分析和評價的知識C、與受審核活動相關的技術知識D、信息安全的知識48、針對敏感應用系統安全,以下正確的做法是()。A、用戶嘗試登錄失敗時,明確提示其用戶名錯誤或口令錯誤B、登錄之后,不活動超過規定時間強制使其退出登錄C、對于修改系統核心業務運行數據的操作限定操作時間D、對于數據庫系統審計人員開放不限時權限49、關于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內各種類型的審核C、中核方案即年度內部審梭計劃D、審核方案是審核計劃的輸入50、不同組織的ISMS文件的詳略程度取決于()A、文件編寫人員的態度和能力B、組織的規模和活動的類型C、人員的能力D、管理系統的復雜程度51、撤銷對信息和信息處理設施的訪問權針對的是()A、組織雇員離職的情況B、組織雇員轉崗的情況C、臨時任務結束的情況D、員工出差52、對于信息安全方針,()是GB/T22080-2016標準要求的(分數:10.00分)A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審53、對于涉密信息系統,以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平54、第二階段審核中,應重點審核被審核單位的()。A、最高管理者的領導力B、與信息安全有關的風險C、基于風險評估和風險處置過程D、ISMS有效性55、以下屬于“信息處理設施”的是()A、信息處理系統B、信息處理相關的服務C、與信息處理相關的設備D、安置信息處理設備的物理場所與設施三、判斷題56、組織應持續改進信息安全管理體系的適宜性、充分性和有效性。()正確錯誤57、不同組織有關信息安全管理體系文件化信息的詳細程度應基本相同()正確錯誤58、對不同類型的風險可以采用不同的風險接受準則,例如,導致對法律法規不符合的風險可能是不可接受的,但可能允許接受導致違背合同要求的高風險。()正確錯誤59、組織ISMS的相關方的需求和期望由組織戰略決策層的決定()正確錯誤60、組織業務運行使用云基礎設施服務,同時員工通過自有手機APP執行業務過程,此情況下GB/T22080-2016標準A8.1條款可以刪減。()正確錯誤61、記錄可提供符合信息安全管理體系要求和有效運行的證據。()正確錯誤62、檢測性控制是為了防止未經授權的入侵者從內部或外部訪問系統,并降低進入該系統的無意錯誤操作導致的影響()正確錯誤63、創建和更新文件化信息時,組織應確保對其適宜性和充分性進行評審和批準。正確錯誤64、ISO/IEC27018是用于對云安全服務中隱私保護認證的依據。()正確錯誤65、組織應適當保留信息安全目標文件化信息()正確錯誤
參考答案一、單項選擇題1、D2、B3、A4、B5、D6、A7、B8、C9、D10、B11、E12、C13、D14、A15、C16、C17、A18、A19、B20、C21、B22、D解析:漏洞檢測分為被動檢測(靜態),主動檢測(動態),綜合檢測(混合檢測)。故選D23、A24、A解析:《中華人民共和國網絡安全法》第36條,關鍵信息基礎設施的運營者采購網絡產品和服務,應當按照規定與提供者簽訂安全保密協議,明確安全和保密義務與責任。故選A25、D26、D27、C28、A29、A30、A31、A解析:參考2700110,1當發生不符合時,組織應:對不符合做出反應,適用時:(1)采取措施,以控制并予以糾正(2)處理后果。故選A32、C33、B34、B解析:2700214,2,3運行平臺變更后對應用的技術評審,當運行平臺發生變更時,應對業務的關鍵應用進行評審和測試,以確保對組織的運行和安全沒有負面影響。故選B35、B36、C37、D38、D39、C40、D二、多項選擇題41、A,B,C42、C,D43、B,C44、B,D45、A,B,D解析:《互聯網信息服務管理辦法》第五條,從事新聞、出版、教育、醫療保健、藥品和醫療器械等互聯
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 房屋施工技術質量管理培訓
- 冬季裝維作業安全培訓
- 2024中國黃金集團投資有限公司招聘3人筆試參考題庫附帶答案詳解
- 班組長綜合管理技能培訓大綱
- 九年級上冊第三單元 西南情韻欣賞☆瑤族舞曲教案
- 2024中國能源建設股份有限公司北方區域總部(北方建投)管理崗位招聘1人筆試參考題庫附帶答案詳解
- 人教版高中物理必修2《5.向心加速度》教學設計
- 程序員培訓感悟:從迷茫到豁然開朗
- 成人消防安全培訓
- 窗簾布藝培訓
- 施工升降機基礎承載力計算書
- dd5e人物卡可填充格式角色卡夜版
- 工傷保險資金的籌集和管理
- 浙江省心理健康教育c證說課準備
- 機械制圖習題集+答案
- 中醫內科學陽痿專家講座
- 工貿企業三級安全教育考試試題及答案
- 各種食用香精的配方
- GBZ(衛生) 49-2014職業性噪聲聾的診斷
- GB/T 26203-2010紙和紙板 內結合強度的測定(Scott型)
- 綜合性學習之對聯-中考語文二輪復習
評論
0/150
提交評論