2022年6月ISMS信息安全管理體系CCAA審核員考試題目含解析_第1頁
2022年6月ISMS信息安全管理體系CCAA審核員考試題目含解析_第2頁
2022年6月ISMS信息安全管理體系CCAA審核員考試題目含解析_第3頁
2022年6月ISMS信息安全管理體系CCAA審核員考試題目含解析_第4頁
2022年6月ISMS信息安全管理體系CCAA審核員考試題目含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2022年6月ISMS信息安全管理體系CCAA審核員考試題目一、單項選擇題1、容量管理的對象包括()A、信息系統內存B、辦公室空間和基礎設施C、人力資源D、以上全部2、關于防范惡意軟件,以下說法正確的是:()A、物理隔斷信息系統與互聯網的連接即可防范惡意軟件B、安裝入侵探測系統即可防范惡意軟件C、建立白名單即可防范惡意軟件D、建立探測、預防和恢復機制以防范惡意軟件3、ISO/IEC27001描述的風險分析過程不包括()A、分析風險發生的原因B、確定風險級別C、評估識別的風險發生后,可能導致的潛在后果D、評估所識別的風險實際發生的可能性4、組織確定的信息安全管理體系范圍應()A、形成文件化信息并可用B、形成記錄并可用C、形成文件和記錄并可用D、形成程字化信息并可用5、當獲得的審核證據表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當的措施C、宣布取消末次會議D、以上都不可以6、不屬于WEB服務器的安全措施的是()A、保證注冊帳戶的時效性B、刪除死帳戶C、強制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼7、不屬于常見的危險密碼是()A、跟用戶名相同的密碼B、使用生日作為密碼C、只有4位數的密碼D、10位的綜合型密碼8、容量管理的對象包括()A、服務器內存B、網絡通信帶寬C、人力資源D、以上全部9、下面哪一種屬于網絡上的被動攻擊()A、消息篡改B、偽裝C、拒絕服務D、流量分析10、()屬于管理脆弱性的識別對象A、物理環境B、網絡結構C、應用系統D、技術管理11、下列不屬于公司信息資產的有A、客戶信息B、被放置在IDC機房的服務器C、個人使用的電腦D、審核記錄12、信息是消除()的東西A、不確定性B、物理特性C、不穩定性D、干擾因素13、管理員通過桌面系統下發IP、MAC綁定策略后,終端用戶修改了IP地址,對其的處理方式不包括()A、自動恢復其IP至原綁定狀態B、斷開網絡并持續阻斷C、彈出提示街口對其發出警告D、鎖定鍵盤鼠標14、建立ISMS體系的目的,是為了充分保護信息資產并給予()信息A、相關方B、供應商C、顧客D、上級機關15、信息安全管理體系中提到的“資產責任人”是指:()A、對資產擁有財產權的人B、使用資產的人C、有權限變更資產安全屬性的人D、資產所在部門負責人16、創建和更新文件化信息時,組織應確保適當的()A、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準17、信息安全管理中,關于脆弱性,以下說法正確的是()。A、組織使用的開源軟件不須考慮其技術脆弱性B、軟件開發人員為方便維護留的后門是脆弱性的一種C、識別資產脆弱性時應考慮資產的固有特性,不包括當前安全控制措施D、使信息系統與網絡物理隔離可杜絕其脆弱性被威脅利用的機會18、風險處置是()A、識別并執行措施來更改風險的過程B、確定并執行措施來更改風險的過程C、分析并執行措施來更改風險的過程D、選擇并執行措施來更改風險的過程19、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保20、信息安全風險的基本要素包括()A、資產、可能性、影響B、資產、脆弱性、威脅C、可能性、資產、脆弱性D、脆弱性、威脅、后果21、()是確保信息沒有非授權泄密,即信息不被未授權的個人、實現或過程,不為其所用。A、搞抵賴性B、完整性C、機密性D、可用性22、不屬于公司信息資產的是()A、客戶信息B、公司旋轉在IDC機房的服務器C、保潔服務D、以上都不對23、經過風險處理后遺留的風險是()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險24、系統備份與普通數據備份的不同在于,它不僅備份系統屮的數據,還備份系統中安裝的應用程序、數據庫系統、用戶設置、系統參數等信息,以便迅速()。A、恢復全部程序B、恢復網絡設置C、恢復所有數據D、恢復整個系統25、《信息安全管理體系認證機構要求》中規定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網絡訪向的形式C、以遠程視頻的形式D、以上都対26、關于信息安全產品的使用,以下說法正確的是:()A、對于所有的信息系統,信息安全產品的核心技術、關鍵部件須具有我國自主知識產權B、對于三級以上信息系統,己列入信息安全產品認征目錄的,應取得國家信息安全產品人證機構頒發的認證證書C、對于四級以上信息系銃、信息安全廣品研制的主要技術人員須無犯罪記錄D、對于四級以上信息系統,信息安全聲品研制單位須聲明沒有故意留有或設置漏洞27、漏洞檢測的方法分為()A、靜態檢測B、動態測試C、混合檢測D、以上都是28、關于信息安全連續性,以下說法正確的是()A、信息安全連續性即IT設備運行的連續性B、信息安全連續性應是組織業務連續性的一部分C、信息處理設施的冗余即指兩個或多個服務器互備D、信息安全連續性指標由IT系統的性能決定29、為信息系統用戶注冊時,以下正確的是:()A、按用戶的職能或業務角色設定訪問權B、組共享用戶ID按組任務的最大權限注冊C、預設固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權30、以下描述不正確的是()A、防范惡意和移動代碼的目標是保護軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發生C、風險分析、風險評價、風險處理的整個過程稱為風險管理D、控制措施可以降低安全事件發生的可能性,但不能降低安全事件的潛在影響31、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保32、確定資產的可用性要求須依據()。A、授權實體的需求B、信息系統的實際性能水平C、組織可支付的經濟成本D、最高管理者的決定33、Saas是指()A、軟件即服務B、服務平臺即月勝C、服務應用即服務D、服務瞇即服務34、以下哪項不屬于脆弱性范疇?()A、黑客攻擊B、操作系統漏洞C、應用程序BUGD、人員的不良操作習慣35、一家投資顧問商定期向客戶發送有關經新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發送前,用投資項問商的私鑰數字簽名郵件D、電子郵件發送前,用投資顧向商的私鑰加密郵件36、我國網絡安全等級保護共分幾個級別?()A、7B、4C、5D、637、有關信息安全管理,風險評估的方法比起基線的方法,主要的優勢在于它確保()A、不考慮資產的價值,基本水平的保護都會被實施B、對所有信息資產保護都投入相同的資源C、對信息資產實施適當水平的保護D、信息資產過度的保護38、關于訪問控制策略,以下不正確的是:()A、須考慮被訪問客體的敏感性分類、訪問主體的授權方式、時限和訪問類型B、對于多任務訪問,一次性賦予全任務權限C、物理區域的管理規定須遵從物理區域的訪問控制策D、物理區域訪問控制策略應與其中的資產敏感性一致39、進入重要機構時,在門衛處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計D、標記40、如果信息系統受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害,則應具備的保護水平為:()A、三級B、二級C、四級D、五級二、多項選擇題41、信息安全績效的反饋,包括以下哪些方面的趨勢()A、不符合和糾正措施B、監視測量的結果C、審核結果D、信息安全方針完成情況42、對風險安全等級三級及以上系統,以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數據采用安全標記C、系統管理員可任意訪問日志記錄D、三年開展一次網絡安全等級測評工作43、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業務連續性的知識B、有關有形和無形資產及其影響分析的知識C、風險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識44、ISO/IEC27001標準要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風險處置過程C、溝通記錄D、信息安全目標45、以下場景中符合GB/T22080-20161SO1EC27001:2013標準要求的情況是()A、某公司為保潔人員發放了公司財務總監、總經理等管理者辦公室的門禁卡,以方便其上班前或下班后打掃這些房間B、某公司將其物理區域敏感性劃為四個等級,分別標上紅橙黃藍標志C、某公司為少數核心項目人員發放了手機,允許其使用手機在指定區域使用公司無線局域網訪問客戶數據FTP,但不允許將手機帶離指定區域D、某公司門禁系統的時鐘比公司視頻監控系統的時鐘慢約10分鐘46、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性47、下列屬于“開發安全”活動的是()。A、應規范用戶修改軟件包,必須的修改應嚴格管制B、應用系統若有變更,應進行適當審核與測試C、軟件應盡量采用自行開發避免外包或采購D、軟件的采購應注意其是否內藏隱密通道及特洛伊木馬程序48、常規控制圖主要用于區分()A、過程處于穩態還是非穩態B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動49、某游戲開發公司按客戶的設計資料構建游戲場景和任務的基礎要素模塊,為方便各項目組討論,公司創建了一個sharefolder,在此文件夾中又為對應不同客戶的項目組創建了項目數據子文件夾以下做法正確的是()A、各項目人員訪問該sharefolder需要得到授權B、獲得sharefolder訪問權者可訪問該目錄下所有子文件夾C、IT人員與各項目負責人共同定期評審sharefolder訪問權D、H人員不定期刪除sharefolder數據以釋放容量,此活動是容量管理,游戲開發人員不參與50、關于審核發現,以下說法正確的是:()A、審核發現是收集的審核證據對照審核準則進行評價的結果B、審核發現包括正面的和負面的發現C、審核發現是審核結論的輸入D、審核發現是制定審核準則的依據51、某金融資產武裝押運服務公司擬申請ISMS認證,下列哪些應列入資產清單中()A、行車監控系統B、行車路線信息C、押運人員個人信息D、押運人員用槍支52、組織建立的信息安全目標,應()A、是可測量的B、與信息安方針一致C、得到溝通D、適當時更新53、根據《中華人民共和國保守國家秘密法》,下列屬于國家秘密的是()。A、國家事務重大決策中的秘密事項B、國民經濟和社會發展中的秘密事項C、科學技術中的秘密事項D、國防建設和武裝力量活動中的秘密事項54、A,B,C解析:gb/t20984-20077,2自評估是指信息系統擁有、運營和使用單位發起的對本單位信息系統進行的風險評估,A正確。周期性進行的自評估可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化后引入的新威脅,以及系統脆弱性的完整性識別,以便于兩次評估結果對比,B正確。自評估可由發起方實施或委托風險評估服務技術支持方實施,C正確。D錯誤,主體錯誤,檢查評估是信息系統上級管理部門組織的或國家有關職能部門依法展開的風險評估。本題選ABC55、下列哪些是SSL支持的內容類型?()A、chang_cipher_specB、alertC、handshakleD、applicatlon_data三、判斷題56、組織應識別并提供建立、實現、維護和持續改進信息安全管理體系所需的資源。()57、最高管理層應確保與信息安全相關角色的職責和權限得到分配和溝通。58、不同組織有關信息安全管理體系文件化信息的詳略程度應基本相同。()59、審核組長在末次會議中應該對受審核方是否通過認證給出結論。()60、審核員由實習審核員轉審核員之前,至少必須通過4次完整體系20天的審核。()61、組織使用云盤設施服務時,GB/T22080-2016/IS0/IEC27001:2013中A12,3,1條款可以刪減。()62、信息系統中的“單點故障”指僅有一個故障點,因此屬于較低風險等級的事件。()63、審核組可以由一個人組成。()64、某組織在生產系統上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標準A12,5,1條款的要求()65、破壞、摧毀、控制網絡基礎設施是網絡攻擊行為之一。

參考答案一、單項選擇題1、D2、D3、A4、A5、B6、D7、D8、D9、D解析:主動攻擊會導致某些數據流的篡改和虛假數據流的產生,這類攻擊分篡改,偽造消息數據和終端(拒絕服務)。被動攻擊中攻擊者不對數據信息做任何修改,截取/竊聽是指為未經用戶同意和認可的情況下攻擊者獲得了信息或相關數據。通常包括竊聽,流量分析,破解弱加密的數據流等攻擊方式。故選D10、D解析:27001附錄A12,6,技術方面的脆弱性管理,應及時獲取在用的信息系統的技術方面的脆弱性信息,評價組織對這些脆弱性的暴露情況并采取適當的措施來應對相關風險。故選D11、D12、A13、D14、A

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論