2024年3月CCAA信息安全管理體系質量審核員考試題目含解析_第1頁
2024年3月CCAA信息安全管理體系質量審核員考試題目含解析_第2頁
2024年3月CCAA信息安全管理體系質量審核員考試題目含解析_第3頁
2024年3月CCAA信息安全管理體系質量審核員考試題目含解析_第4頁
2024年3月CCAA信息安全管理體系質量審核員考試題目含解析_第5頁
已閱讀5頁,還剩15頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2024年3月CCAA信息安全管理體系質量審核員考試題目一、單項選擇題1、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、作出是否換發證書的決定2、某公司進行風險評估后發現公司的無線網絡存在大的安全隱患、為了處置這個風險,公司不再提供無線網絡用于辦公,這種處置方式屬于()A、風險接受B、風險規避C、風險轉移D、風險減緩3、《互聯網信息服務管理辦法》現行有效的版本是哪年發布的?()A、2019B、2017C、2016D、20214、《信息安全管理體系認證機構要求》中規定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網絡訪向的形式C、以遠程視頻的形式D、以上都対5、在運行階段,組織應()A、策劃信息安全風險處置計劃,保留文件化信息B、實現信息安全風險處置計劃,保留文件化信息C、測量信息安全風險處置計劃,保留文件化信息D、改進信息安全風險處置計劃,保留文件化信息6、跨國公司的I.S經理打算把現有的虛擬專用網(VPN.,virtualpriavtenetwork)升級,采用通道技術使其支持語音I.P電話(VOI.P,voice-overI.P)服務,那么,需要首要關注的是()。A、服務的可靠性和質量(Qos,qualityofservice)B、身份的驗證方式C、語音傳輸的保密D、數據傳輸的保密7、《中華人民共和國密碼法》規定了國家秘密的范圍和密級,國家秘密的密級分為()。A、普密、商密兩個級別B、低級和高級兩個級別C、絕密、機密、秘密三個級別D、—密、二密、三密、四密四個級別8、計算機病毒是計算機系統中一類隱藏在()上蓄意破壞的搗亂程序A、內存B、軟盤C、存儲介質D、網絡9、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、指關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用C、指涉密信息系統建設時須保證安全技術措施同步規劃、同步建設、同步使用D、指網信辦指定信息系統建設時須保證安全技術措施同步規劃、同步建設,同步使用10、關于適用性聲明下面描述錯誤的是()A、包含附錄A中控制刪減的合理性說明B、不包含未實現的控制C、包含所有計劃的控制D、包含附錄A的控制及其選擇的合理性說明11、有關信息安全管理,風險評估的方法比起基線的方法,主要的優勢在于它確保()A、不考慮資產的價值,基本水平的保護都會被實施B、對所有信息資產保護都投入相同的資源C、對信息資產實施適當水平的保護D、信息資產過度的保護12、《信息安全技術信息安全事件分類分級指南》中的災害性事件是由于()對信息系統造成物理破壞而導致的信息安全事件。A、人為因素B、自然災難C、不可抗力D、網絡故障13、在形成信息安全管理體系審核發現時,應()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性14、根據ISO/IEC27001中規定,在決定講行第二階段審核之間,認證機構應審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準備程度C、所需能力的審核組成員D、客戶組織的場所分布15、闡明所取得結果或提供所完成活動的證據的文件是()A、報告B、演示C、記錄D、協議16、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保17、完整性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、保護資產保密和可用的特性18、關于文件管理下列說法錯誤的是()A、文件發布前應得到批準,以確保文件是適宜的B、必要時對文件進行評審、更新并再次批準C、應確保文件保持清晰,易于識別D、作廢文件應及時銷毀,防止錯誤使用19、關于GB/T28450,以下說法正確的是()。A、增加了ISMS的審核指導B、與ISO19011一致C、與ISO/IEC27000一致D、等同采用了ISO1901120、對于較大范圍的網絡,網絡隔離是()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對21、系統備份與普通數據備份的不同在于,它不僅備份系統中的數據,還備份系統中安裝的應用程序,數據庫系統、用戶設置、系統參數等信息,以便迅速()A、恢復全部程序B、恢復網絡設置C、恢復所有數據D、恢復整個系統22、PKI的主要組成不包括()A、SSLB、CRC、CAD、RA23、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保24、考慮不同時段的工作負數的差異收費用于()。A、故障樹分析(FTA)B、可用性計劃C、服務級別管理D、風險分析和管理法25、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網關模式D、旁路接入模式26、IT部門中的所有服務是否都要包含在認證范圍以內?()A、是的,整個范圍的服務都要包含在認證范圍之內B、只有當其都被提供給相同的客戶群體時C、不,該范圍可限制為服務的子集D、取決于該服務為內部提供還是外部提供27、確保信息沒有非授權泄密,即確保信息不泄露給非授權的個人、實體或進程其所用,是指()A、完整性B、可用性C、機密性D、抗抵賴性28、關于信息系統登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應遵從的優質口令策略D、使用互動式管理確保用戶使用優質口令29、ISMS關鍵成功因素之一是用于評價信息安全管理執行情況和改進反饋建議的()系統A、報告B、傳遞C、評價D、測量30、信息處理設施的變更管理包括:A、信息處理設施用途的變更B、信息處理設施故障部件的更換C、信息處理設施軟件的升級D、其他選項均正確31、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權的個人、實體或過程利用或知悉的特性C、根據授權實體的要求可訪問的特性D、保護信息準確和完整的特性?32、以下說法不正確的是()A、應考慮組織架構與業務目標的變化的風險評估進行再評審B、應考慮以往未充分識別的威脅對風險評估結果進行再評估C、制造部增加的生產場所對信息安全風險無影響D、安全計劃應適時更新33、文件化信息創建和更新時,組織應確保適當的()A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充業性的評審和批準34、完整性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人、實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、以上都不對35、根據《互聯網信息服務管理辦法》,互聯網接入服務提供者應當記錄上網用戶的()A、用戶帳號、上網時間、訪問端口信息B、用戶帳戶、上網時間、訪問內容C、用戶帳號、訪問IP地址、用戶計算機型號D、上網時間、用戶帳號、互聯網地址36、風險識別過程中需要識別的方面包括:資產識別、識別威脅、識別現有控制措施、()A、識別可能性和影響B、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響37、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認38、認證機構應確定,ITSMS是否能在缺少()的情況下得到充分審核并予以記錄,同時還應詳細說明理由。A、保密性信息B、遠程支持C、方案策劃D、服務目錄39、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網絡釣魚攻擊DR40、下列措施中,()是風險管理的內容。A、識別風險B、風險優先級評價C、風險處置D、以上都是二、多項選擇題41、風險評估過程中威脅的分類一般應包括()A、軟硬件故障、物理環境影響B、無作為或操作失誤、管理不到位、越權或濫用C、網絡攻擊、物理攻擊D、泄密、篡改、抵賴42、網絡常見的拓撲形式有()A、星型B、環型C、總線D、樹型43、信息安全管理中,以下屬于“按需知悉(need-to-know)”原則的是()A、根據工作需要僅獲得最小的知悉權限B、工作人員僅需要滿足工作任務所需要的信息C、工作人員在滿足工作任務所需要的信息,僅在必要時才可擴大范圍。D、工作范圍是可訪問的信息44、組織建立的信息安全目標,應()A、是可測量的B、與信息安方針一致C、得到溝通D、適當時更新45、下列描述哪些是正確的()。A、程序也可以不形成文件B、程序可以形成文件C、程序必須形成文件D、程序就是文件46、以下說法正確的是()A、顧客不投訴表示顧客滿意了B、監視和測量顧客滿意的方法之一是發調查問卷,并對結果進行分析和評價C、顧客滿意測評只能通過第三方機構來實施D、顧客不投訴并不意味著顧客滿意了47、為確保員工和合同方理解其職責、并適合其角色,在員工任用之前,必須()A、對其進行試用B、對員工的背景進行適當的驗證檢查C、在任用條款與合同中指導安全職責D、面試48、第二階段審核中,應重點審核被審核單位的()。A、最高管理者的領導力B、與信息安全有關的風險C、基于風險評估和風險處置過程D、ISMS有效性49、以下()活動是ISMS監視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施50、在信息安全事件管理中,()是所有員工應該完成的活動A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發現并報告安全事件D、發現立即處理安全事件51、對風險安全等級三級及以上系統,以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數據采用安全標記C、系統管理員可任意訪問日志記錄D、三年開展一次網絡安全等級測評工作52、常規控制圖主要用于區分()A、過程處于穩態還是非穩態B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動53、下列屬于“開發安全”活動的是()。A、應規范用戶修改軟件包,必須的修改應嚴格管制B、應用系統若有變更,應進行適當審核與測試C、軟件應盡量采用自行開發避免外包或采購D、軟件的采購應注意其是否內藏隱密通道及特洛伊木馬程序54、設計一個信息安全風險管理工具,應包括如下模塊()。A、資產識別與分析B、漏洞識別與分析C、風險趨勢分析D、信息安全事件管理流程55、公司M將信息系統運維外包給公司N,以下符合GB/T22080-2016標準要求的做法是()A、與N簽署協議規定服務級別及安全要求B、在對N公司人員服務時,接入M公司的移動電腦事前進行安全掃描C、將多張核心機房門禁卡統一登記在N公司項目組組長名下,由其按需發給進入機房的N公司人員使用D、對N公司帶入帶出機房的電腦進行檢查登記,硬盤和U盤不在此檢查登記范圍內三、判斷題56、拒絕服務器攻擊包括消耗目標服務器的可用資源或消耗網絡的有效帶寬正確錯誤57、某互聯網服務公司允許員工使用手機APP完成對公司客戶的服務請求處理,但手機須安裝公司規定的安全控制程序,無論手機是公司配發的或員工私有的。這符合IS0/IEC27001:2013標準A6,2,1的要求。()正確錯誤58、在來自可信站點電子郵件中輸入個人或財務信息是安全的。()正確錯誤59、“資產清單”包含與信息生命周期有關的資產,與信息的創建、處理、存儲、傳輸、刪除和銷毀無關聯的資產不在“資產清單”的范圍內。()正確錯誤60、檢測性控制是為了防止未經授權的入侵者從內部或外部訪問系統,并降低進入該系統的無意錯誤操作導致的影響()正確錯誤61、最高管理層應通過“確保持續改進”活動,證實對信息安全管理體系的領導和承諾。()正確錯誤62、組織ISMS的相關方的需求和期望由組織戰略決策層的決定()正確錯誤63、IT系統日志保存所需的資源不屬于容量管理的范圍。()正確錯誤64、信息安全管理體系的范圍必須包括組織的所有場所和業務,這樣才能保證安全。()正確錯誤65、對不同類型的風險可以采用不同的風險接受準則,例如,導致對法律法規不符合的風險可能是不可接受的,但可能允許接受導致違背合同要求的高風險。()正確錯誤

參考答案一、單項選擇題1、D解析:監督審核是現場審核,但不一定是對整個體系的審核,并應與其他監督活動一起策劃,以使認證機構能對獲證客戶管理體系在認證周期內持續滿足要求保持信任。相關管理體系標準的每次監督審核應包括對以下方面的審查:(1)內部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現獲證客戶目標和各管理體系的預期結果方面的有效性;(5)為持續改進而策劃的活動的進展;(6)持續的運作控制;(7)任何變更;(8)標志的使用和(或)任何其他對認證資格的引用。綜上A,B,C項均是監督審核的目的,故選D。另外,再認證的策劃和及時實施,才能確保認證能在到期前及時更新,監督審核不能決定是否換發證書2、B3、D4、A5、B6、A7、C解析:《中華人民共和國保守國家秘密法》第十條,國家秘密的密級分為絕密,機密,秘密三級8、C9、A10、B11、C12、C13、B14、C15、C16、A17、C18、D19、A20、B21、D22、B23、A24、B25、D26、C27、C28、B29、D30、D解析:信息處理設施,任何的信息處理系統,服務或基礎設施,或其安裝的物理位置,abc選項均屬于信息處理設施變更管理范疇,故選D31、B32、C33、D34、C35、D36、B37、B38、A39、B40、D二、多項選擇題41、A,B,C,D42、A,B,C,D43、A,B44、A,B,C,D45、A,B46、B,D47、B,C48、A,B,C,D49、B,C5

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論