




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2021年6月CCAA國家注冊審核員復習題—ISMS信息安全管理體系知識一、單項選擇題1、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、作出是否換發證書的決定2、在形成信息安全管理體系審核發現時,應()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性3、對于較大范圍的網絡,網絡隔離是:()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對4、口令管理系統應該是(),并確保優質的口令A、唯一式B、交互式C、專人管理式D、A+B+C5、在每天下午5點使計算機結束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數據D、網絡地址欺騙6、以下符合GB/T22080-2016標準A18.1,4條款要求的情況是()A、認證范圍內員工的個人隱私數據得到保護B、認證范圍內涉及顧客的個人隱私數據得到保護C、認證范圍內涉及相關方的個人隱私數據數據得到保護D、以上全部7、依據GB/T22080/ISO/1EC27001,關于網絡服務的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網絡服務,視為允許方問的網絡服務B、對于允許訪問的網絡服務,默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網絡服務,按照規定的授權機制進行授權D、以上都對8、下列關于DMZ區的說法錯誤的是()A、DMZ可以訪問內部網絡B、通常DMZ包含允許來自互聯網的通信可進行的設備,如Web服務器、FTP服務器、SMTP服務器和DNS服務器等C、內部網絡可以無限制地訪問夕卜部網絡以及DMZD、有兩個DMZ的防火墻環境的典型策略是主防火墻采用NAT方式工作9、組織在確定與ISMS相關的內部和外部溝通需求時可以不包括()A、溝通周期B、溝通內容C、溝通時間D、溝通對象10、信息安全管理中,支持性基礎設施指:()A、供電、通信設施B、消防、防雷設施C、空調及新風系統、水氣暖供應系統D、以上全部11、組織應(),以確信相關過程按計劃得到執行。A、處理文件化信息達到必要的程度B、保持文件化信息達到必要的程度C、保持文件化信息達到可用的程度D、產生文件化信息達到必要的程度12、在我國《信息安全等級保護管理辦法》中將信息系統的安全等級分為()級A、3B、4C、5D、613、對全國密碼工作實行統一領導的機構是()A、中央密碼工作領導機構B、國家密碼管理部門C、中央國家機關D、全國人大委員會14、下面哪一種功能不是防火墻的主要功能?A、協議過濾B、應用網關C、擴展的日志記錄能力D、包交換15、漏洞檢測的方法分為()A、靜態檢測B、動態測試C、混合檢測D、以上都是16、依據GB/T22080/ISO/IEC27001,關于網絡服務的訪問控制策略,以下正確的是()A、網絡管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應關閉服務器上不需要的網絡服務C、可以通過防病毒產品實現對內部用戶的網絡訪問控制D、可以通過常規防火墻實現對內部用戶訪問外部網絡的訪問控制17、形成ISMS審核發現時,不需要考慮的是()A、所實施控制措施與適用性聲明的符合性B、適用性聲明的完備性和適宜性C、所實施控制措施的時效性D、所實施控制措施的有效性18、《中華人民共和國網絡安全法》中的"三同步"要求,以下說法正確的是()A、指關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用C、指涉密信息系統建設時須保證安全技術措施同步規劃、同步建設、同步使用D、指網信辦指定信息系統建設時須保證安全技術措施同步規劃、同步建設、同步使用19、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質性的損失,就意味著顧客滿意C、顧客認為其要求已得到滿足,即意味著顧客滿意D、組織認為顧客要求已得到滿足,即意味著顧客滿意20、在ISO組織框架中,負責ISO/IEC27000系列標準編制工作的技術委員會是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC4021、關于信息系統登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應遵從的優質口令策略D、使用互動式管理確保用戶使用優質口令22、當獲得的審核證據表明不能達到審核目的時,申核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理中以確定適當的措施C、宣布取消末次會議D、以上各項都不可以23、組織應()A、采取過程的規程安全處置不需要的介質B、采取文件的規程安全處置不需要的介質C、采取正式的規程安全處置不需要的介質D、采取制度的規程安全處置不需要的介質24、訪問控制是確保對資產的訪問,是基于()要求進行授權和限制的手段。A、用戶權限B、可被用戶訪問的資料C、系統是否遭受入侵D、可給予哪些主體訪問25、防止計算機中信息被竊取的手段不包括()A、用戶識別B、權限控制C、數據加密D、數據備份26、對于交接區域的信息安全管理,以下說法正確的是:()A、對于進入組織的設備設施予以檢查驗證,對于離開組織的設備設施則不必驗證B、對于離開組織的設備設施予以檢查驗證,對于進入組織的設備設施則不必驗證C、對于進入和離開組織的設備設施均須檢查驗證D、對于進入和離開組織的設備設施,驗證攜帶者身份信息;可替代對設備設施的驗證27、關于信息安全管理體系認證,以下說法正確的是:A、負責作出認證決定的人員中應至少有一人參與了審核B、負責作出認證決定的人員必須是審核組組長C、負責作出認證決定的人員不應參與審核D、負責作出認證決定的人員應包含參與了預審核的人員28、在現場審核時,審核組有權自行決定變更的事項是()。A、市核人日B、審核的業務范圍C、審核日期D、審核組任務調整29、關于適用性聲明下面描述錯誤的是()A、包含附錄A中控制刪減的合理性說明B、不包含未實現的控制C、包含所有計劃的控制D、包含附錄A的控制及其選擇的合理性說明30、風險偏好是組織尋求或保留風險的()A、行動B、計劃C、意愿D、批復31、訪問控制是指確定()以及實施訪問權限的過程A、用戶權限B、可給予哪些主體訪問權利C、可被用戶訪問的資源D、系統是否遭受入侵32、當獲得的審核證據表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當的措施C、宣布取消末次會議D、以上都不可以33、在信息安全管理中進行(),可以有效解決人員安全意識薄弱問題。A、內容監控B、安全教育和培訓C、責任追查和懲處D、訪問控制34、末次會議包括()A、請受審核方確認不符合報告、并簽字B、向審核方遞交審核報告C、雙方就審核發現的不同意見進行討論D、以上都不準確35、為信息系統用戶注冊時,以下正確的是:()A、按用戶的職能或業務角色設定訪問權B、組共享用戶ID按組任務的最大權限注冊C、預設固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權36、下列不一定要進行風險評估的是()A、發布新的法律法規B、ISMS最高管理者人員變更C、ISMS范圍內的網絡采用新的網絡架構D、計劃的時間間隔37、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保38、GB/T29246標準為組織和個人提供()A、建立信息安全管理體系的基礎信息B、信息安全管理體系的介紹C、ISMS標準族已發布標準的介紹D、1SMS標準族中使用的所有術語和定義39、()是風險管理的重要一環。A、管理手冊B、適用性聲明C、風險處置計劃D、風險管理程序40、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質性的損失,就意味著顧客滿意C、顧客認為其要求己得到滿足,即意味著顧客滿意D、組織認為顧客要求己得到滿足,即意味著顧客滿意二、多項選擇題41、關于目標,下列說法正確的是()A、目標現的結果B、溝通記錄C、目標可以采用不同方式進行表示,例如:操作準則D、目標可以是不同層次的,例如組織、項目和產品42、下列哪項屬于《認證機構管理辦法》中規定的設立認證機構應具備的條件?()A、具有固定的辦公場所和必備設施B、注冊資本不得少于人民幣600萬元C、具有10名以上相應領域的專職認證人員D、具有符合認證認可要求的管理制度43、建立一些規程,以在提供一個新的、代替的或臨時的秘密鑒別信息之前,驗證用戶身份;44、按覆蓋的地理范圍進行分類,計算機網絡可以分為()A、局域網B、城域網C、廣域網D、區域網45、關于審核委托方,以下說法正確的是()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核46、關于云計算服務中的的安全,以下說法不正確的是()。A、服務提供方提供身份鑒別能力,云服務客戶自己定義并實施身份鑒別準則B、服務提供方提供身份鑒別能力,并定義和實施身份鑒別準則C、云服務客戶提供身份鑒別能力,服務提供方定義和實施身份鑒別準則D、云服務客戶提供身份鑒別能力,并定義和實施身份鑒別準則47、“云計算機服務”包括哪幾個層面?()A、PaasB、SaaSC、IaaSD、PIIS48、操作系統的基本功能有()A、存儲管理B、文件管理C、設備管理D、處理器管理49、關于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內各種類型的審核C、中核方案即年度內部審梭計劃D、審核方案是審核計劃的輸入50、管理評審是為了確保信息安全管理體系持續的()A、適宜性B、充分性C、有效性D、可靠性51、以下屬于信息安全管理體系審核證據的是()A、信息系統的閾值列表B、信息系統運行監控中心顯示的實時資源占用數據C、數據恢復測試的日志D、信息系統漏洞測試分析報告52、關于鑒別信息保護,正確的是()A、使用QQ傳遞鑒別信息B、對新創建的用戶,應提供臨時鑒別信息,并強制初次使用時需改變鑒別信息C、鑒別信息宜加密保存D、鑒別信息的保護可作為任用條件或條款的內容53、某金融服務公司為其個人注冊會員提供了借資金和貸款服務,以下不正確的做法是()A、公司使用微信群發布,申請借貸的會員背景姿料、借貸額度等進行討論評審B、公司使用微信群發布公司內部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會員背景及具體借貸項目信息D、公司要求員工不得向朋友圏轉化其微信群會討論的信息54、關鍵信息基礎設施包括三大部分,分別是()。A、關鍵基礎設施B、基礎信息網絡C、重要信息系統D、重要互聯網應用系統55、審核計劃中應包括()A、本次及其后續審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排三、判斷題56、糾正是指為消除己發現的不符合或其他不期望情況的原因所采取的措施。()57、當需要時,組織可設計控制,或識別來自任何來源的控制。()58、拒絕服務器攻擊包括消耗目標服務器的可用資源或消耗網絡的有效帶寬59、敏感信息通過網絡傳輸時必須加密處理。()60、《中華人民共和國網絡安全法》中的“網絡運營者”,指網絡服務提供者,不包括其他類型的網絡所有者和管理者。()61、拒絕服務攻擊包括消耗目標服務器的可用資源和/或消耗網絡的有效帶寬。()62、信息安全管理體系的范圍必須包括組織的所有場所和業務,這樣才能保證安全。()63、實習審核員可以獨立完成審核任務。()64、組織應持續改進信息安全管理體系的適宜性、充分性和有效性。()65、《中華人民共和國網絡安全法》中的“網絡運營者”,指網絡服務提供者,不包括其他類型的網絡所有者和管理者。()
參考答案一、單項選擇題1、D解析:監督審核是現場審核,但不一定是對整個體系的審核,并應與其他監督活動一起策劃,以使認證機構能對獲證客戶管理體系在認證周期內持續滿足要求保持信任。相關管理體系標準的每次監督審核應包括對以下方面的審查:(1)內部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現獲證客戶目標和各管理體系的預期結果方面的有效性;(5)為持續改進而策劃的活動的進展;(6)持續的運作控制;(7)任何變更;(8)標志的使用和(或)任何其他對認證資格的引用。綜上A,B,C項均是監督審核的目的,故選D。另外,再認證的策劃和及時實施,才能確保認證能在到期前及時更新,監督審核不能決定是否換發證書2、B3、B4、B5、A6、D7、C8、A9、A10、D11、B12、C13、A14、D15、D解析:漏洞檢測分為被動檢測(靜態),主動檢測(動態),綜合檢測(混合檢測)。故選D16、B解析:網絡和網絡服務的訪問,應僅向用戶提供他們已獲專門授權使用的網絡和網絡服務的訪問。cd選項錯誤,必須是已授權用戶才可訪問。A選項錯誤,在家登
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 語文學習計劃模板集錦(32篇)
- 四年級下冊綜合實踐活動教學設計-第7單元 節電小專家 活動一 家庭用電情況調查 滬科黔科版
- 全國清華大學版信息技術七年級上冊第1單元第3課《你問我答-網上交流》教學設計
- 倉庫年度工作總結(18篇)
- 2025-2026年租賃和商務服務業的智能化轉型與發展
- 2025-2026年裝卸搬運和運輸代理業發展趨勢及策略
- 《課件格式的認識》教案
- 2025-2026年護理機構綠色轉型策略與實踐
- 2025年醫學畢業生自我鑒定(17篇)
- 采購經理年度總結范文(4篇)
- 小學科學三年級下冊10.天然材料和人造材料-教學課件
- 主動邀請患者參與醫療安全
- 2024年醫院重癥專科護士培訓考試題庫(含答案)
- 2024年天津市武清區國有資產經營投資有限公司招聘筆試參考題庫附帶答案詳解
- 《動物生理學》課程教學大綱
- 社會穩定風險評估 投標方案(技術方案)
- 高檔KTV裝修工程施工組織設計方案
- 第13課《警惕可怕的狂犬病》 課件
- 地鐵智慧運維技術培訓
- 急診科的孕產婦高危與急癥處理
- 《聲樂演唱》課程標準
評論
0/150
提交評論