




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2021年第四期CCAA注冊ISMS信息安全管理體系審核員知識復習題一、單項選擇題1、根據GB17859《計算機信息系統安全保護等級劃分準則》,計算機信息系統安全保護能力分為()等級。A、5B、6C、3D、42、關于內部審核下面說法不正確的是()。A、組織應定義每次審核的審核準則和范圍B、通過內部審核確定ISMS得到有效實施和維護C、組織應建立、實施和維護一個審核方案D、組織應確保審核結果報告至管理層3、容災的目的和實質是()A、數據備份B、系統的C、業務連續性管理D、防止數據被破壞4、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保5、密碼技術不適用于控制下列哪種風險?()A、數據在傳輸中被竊取的風險B、數據在傳輸中被篡改的風險C、數據在傳輸中被損壞的風險D、數據被非授權訪問的風險6、ISMS文件的多少和詳細程度取于A、組織的規模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、A+B+C7、經過風險處理后遺留的風險通常稱為()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險8、審核發現是指()A、審核中觀察到的事實B、審核的不符合項C、審核中收集到的審核證據對照審核準則評價的結果D、審核中的觀察項9、某公司進行風險評估后發現公司的無線網絡存在大的安全隱患、為了處置這個風險,公司不再提供無線網絡用于辦公,這種處置方式屬于()A、風險接受B、風險規避C、風險轉移D、風險減緩10、物理安全周邊的安全設置應考慮:()A、區域內信息和資產的敏感性分類B、重點考慮計算機機房,而不是辦公區或其他功能區C、入侵探測和報警機制D、A+C11、為確保采用一致和有效的方法對信息安全事件進行管理,下列控制措施哪個不是必須的?()A、建立信息安全事件管理的責任B、建立信息安全事件管理規程C、對信息安全事件進行響應D、在組織內通報信息安全事件12、下列不一定要進行風險評估的是()A、發布新的法律法規B、ISMS最高管理者人員變更C、ISMS范圍內的網絡采用新的網絡架構D、計劃的時間間隔13、以下不屬于信息安全事態或事件的是:A、服務、設備或設施的丟失B、系統故障或超負載C、物理安全要求的違規D、安全策略變更的臨時通知14、根據《互聯網信息服務管理辦法》規定,國家對經營性互聯網信息服務實行()A、國家經營B、地方經營C、許可制度D、備案制度15、ISMS文件的多少和詳細程度取決于()A、組織的規模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對16、不屬于公司信息資產的是()A、客戶信息B、公司旋轉在IDC機房的服務器C、保潔服務D、以上都不對17、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數量的專職認證人員18、虛擬專用網(VPN)的數據保密性,是通過什么實現的?()A、安全接口層(sSL,SecureSocketsLayer〉B、風險隧道技術(Tunnelling)C、數字簽名D、風險釣魚19、構成風險的關鍵因素有()A、人、財、物B、技術、管理和操作C、資產、威脅和弱點D、資產、可能性和嚴重性20、下面哪個不是《中華人民共和國密碼法》中密碼的分類?()A、核心密碼B、普通密碼C、國家密碼D、商用密碼21、容量管理的對象包括()A、信息系統內存B、辦公室空間和基礎設施C、人力資源D、以上全部22、不屬于WEB服務器的安全措施的是()A、保證注冊帳戶的時效性B、刪除死帳戶C、強制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼23、下列關于DMZ區的說法錯誤的是()A、DMZ可以訪問內部網絡B、通常DMZ包含允許來自互聯網的通信可進行的設備,如Web服務器、FTP服務器、SMTP服務器和DNS服務器等C、內部網絡可以無限制地訪問夕卜部網絡以及DMZD、有兩個DMZ的防火墻環境的典型策略是主防火墻采用NAT方式工作24、審核證據是指()A、與審核準則有關的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對25、依據GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數據類型,如供銷數據、生產數據、開發測試數據,以便于應用大數據技術對其分析26、()是風險管理的重要一環。A、管理手冊B、適用性聲明C、風險處置計劃D、風險管理程序27、保密協議或不泄露協議至少應包括:()A、組織和員工雙方的信息安全職責和責任B、員工的信息安全職責和責任C、組織的信息安全職責和責任D、紀律處罰規定28、《信息安全等級保護管理辦法》規定,應加強涉密信息系統運行中的保密監督檢查對秘密級、機密級信息系統每()至少進行一次保密檢查或系統測評A、半年B、1年C、1,5年D、2年29、風險偏好是組織尋求或保留風險的()A、行動B、計劃C、意愿D、批復30、計算機病毒是計算機系統中一類隱藏在()上蓄意破壞的搗亂程序A、內存B、軟盤C、存儲介質D、網絡31、()屬于管理脆弱性的識別對象。A、物理環境B、網絡結構C、應用系統D、技術管理32、關于GB/T22081-2016/ISO/IEC27002:2013,以下說法錯誤的是()A、該標準是指南類標準B、該標準中給出了IS0/IEC27001附錄A中所有控制措施的應用指南C、該標準給出了ISMS的實施指南D、該標準的名稱是《信息技術安全技術信息安全管理實用規則》33、對全國密碼工作實行統一領導的機構是()A、中央密碼工作領導機構B、國家密碼管理部門C、中央國家機關D、全國人大委員會34、測量控制措施的有效性以驗證安全要求是否被滿足是()的活動。A、ISMS建立階段B、ISMS實施和運行階段C、ISMS監視和評審階段D、ISMS保持和改進階段35、組織應按照本標準的要求()信息安全管理體系。A、策劃、實現、監視、和持續改進B、建立、實施、監視、和持續改進C、建立、實現、維護、和持續改進D、策劃、實施、維護、和持續改進36、依據GB/T22080-2016/1SO/1EC.27001:2013標準,不屬于第三方服務監視和評審范疇的是()。A、監視和評審服務級別協議的符合性B、監視和評審服務方人員聘用和考核的流程C、監視和評審服務交付遵從協議規定的安全要求的程度D、監視和評審服務方跟蹤處理信息安全事件的能力37、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風險評估過程記錄C、管理評審結果D、重要業務系統操作指南38、ISMS管理評審的輸出應考慮變更對安全規程和控制措施的影響,但不包括()A、業務要求變更B、合同義務變更C、安全要求的變更D、以上都不對39、當獲得的審核證據表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當的措施C、宣布取消末次會議D、以上都不可以40、文件初審是評價受審方ISMS文件的描述與審核準則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對二、多項選擇題41、不符合項報告應包括A、不符合事實的描述B、不符合的標準條款及內容C、不符合的原因D、不符合的性質42、以下做法正確的是()A、使用生產系統數據測試時,應先將數據進行脫敏處理B、為強化新員工培訓效果,應盡可能使用真實業務案例和數據C、員工調換項目組時,其原使用計算機中的項目數據經妥善刪除后可帶入新項目組使用D、信息系統管理域內所有的終端啟動屏幕保護時間應一致43、風險評估過程中威脅的分類一般應包括()A、軟硬件故障、物理環境影響B、無作為或操作失誤、管理不到位、越權或濫用C、網絡攻擊、物理攻擊D、泄密、篡改、抵賴44、信息安全管理體系范圍和邊界的確定依據包括()A、業務B、組織C、物理D、資產和技術45、信息安全管理中,支持性基礎設施指:()A、供電、通信設施B、消防、防雷設施C、空調及新風系統、水氣暖供應系統D、網絡設備46、對于信息安全方針,()是GB/T22080-2016標準要求的(分數:10.00分)A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審47、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說法不正確的()A、信息安全可以按過程管理,采用這種方法時不必再編制資產清單B、信息安全可以按項目來管理,原項目管理機制中的風險評估可替代GC/T22080-2016/I.SO/IED27001:2013標準中的風險評估C、公司各類項日的臨時場所存在時間都較短,不必納入ISMS范圍D、工程項目方案因包含設計圖紙等核心技術信息,其敏感性等級定義為最高48、關于“不可否認性”,以下說法正確的是()A、數字簽名是實現“不可否認性”的有效技術手段B、身份認證是實現“不可否認性”的重要環節C、數字時間戳是“不可否認性”的關鍵屬性D、具有證實一個聲稱的事態或行為的發生及其源起者的能力即不可否認性49、網絡常見的拓撲形式有()A、星型B、環型C、總線D、樹型50、以下說法不正確的是()A、信息安全管理體系審核是信息系統審計的一種B、信息安全技術應用的程度決定信息安全管理體系認證審核的結論C、組織對信息安全威脅的分析必須是信息安全管理體系審核關注的要素D、如果組織已獲得業務連續性管理體系認證,則信息安全管理體系審核可略過風險評估51、根據《互聯網信息服務管理辦法》,從事非經營性互聯網信息服務,應當向()電信管理機構或者國務院信息產業主管部門辦理備案手續。A、省B、自治區C、直轄市D、特別行政區52、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性53、關于按照相關國家標準強制性要求進行安全合格認證的要求,以下正確的選項是()A、網絡關鍵設備B、網絡安全專用產品C、銷售前D、投入運行后54、《中華人民共和國網絡安全法》的宗旨是()A、維護網絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益55、在設計和應用安全區域工作規程時,宜考慮()A、基于“須知”原則,員工宜僅知曉安全區的存在或其中的活動B、為了安全原因和減少惡意活動的機會,宜避免在安全區域內進行不受監督的工作C、使用的安全區域宜上鎖并定期予以評審D、經授權,不宜允許攜帶攝影、視頻或其他記錄設備,例如移動設備中的相機三、判斷題56、檢測性控制是為了防止未經授權的入侵者從內部或外部訪問系統,并降低進入該系統的無意錯誤操作導致的影響()57、組織的內外部相關方要求屬于組織的內部和外部事項”()58、記錄可提供符合信息安全管理體系要求和有效運行的證據。()59、完全備份就是對全部數據庫數據進行備份。()60、組織應持續改進信息安全管理體系的適宜性、充分性和有效性。()61、破壞、摧毀、控制網絡基礎設施是網絡攻擊行為之一()62、中華人民共和國境內的計算機信息系統的安全保護,適用本條例。未聯網的微型計算機的安全保護辦法,另行制定。63、糾正是指為消除己發現的不符合或其他不期望情況的原因所采取的措施。()64、組織使用云盤設施服務時,GB/T22080-2016/IS0/IEC27001:2013中A12,3,1條款可以刪減。()65、“資產清單”包含與信息生命周期有關的資產,與信息的創建、處理、存儲、傳輸、刪除和銷毀無關聯的資產不在“資產清單”的范圍內。()
參考答案一、單項選擇題1、A2、C3、C4、A解析:理解組織及其環境5、C6、D7、D8、C9、B10、D11、D12、D13、D14、C解析:《互聯網信息服務管理辦法》,國家對經營性互聯網信息服務實行許可制度;對非經營性互聯網信息服務實行備案制度,故選C15、D16、C17、C18、B19、C20、C21、D22、D23、A24、A25、C解析:信息分級的目的確保信息按照其對組織的重要程度受到適當水平的保護。對比四個選項,c項更能突出對組織的重要程度,故選C26、C解析:參考iso/iec27005,風險管理包括風險評估,風險處置,風險接受,風險溝通,風險監視和風險評審。因此風險處置計劃是風險管理的重要一環,故選C27、A28、D29、C30、C31、D32、D33、A34、C35、C36、B37、D38、D解析:270019,3管理評審,管理評審的輸出應包括與持續改進機會相關的決定以及變更信息安全管理體系的任何需求。27001附錄A12,1,2變更管理,應控制影響信息安全的變更,包括組織,業務過程,信息處理設施和系統變更。因此A,B,C選項的變更均符合變更管理,故選D39、B40、A二、多項選擇題41、A,B,D42、A,C解析:參考27001附錄A16,1,應建立信息安全事件管理的責任和規程,以便快速、有效和有序的響應事件;通過適當的管理渠道報告信息安全事態;報告任何觀察到的或可以的系統或服務中的信息安全弱點;評估信息安全事態是否屬于信息安全事件;按照文件化的規程響應信息安全事件;從信息安全事件學習;收集證據。本題選AC,B和D選項不是所有員工都有權限完成的活動43、A,B,D解析:a選項正確,參考270016,1,3f)獲得風險
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025-2030中國垃圾焚燒行業市場深度調研及發展前景與投資前景研究報告
- 2025-2030中國噴丸機行業市場發展趨勢與前景展望戰略研究報告
- 2025-2030中國呼吸設備行業市場深度調研及發展趨勢和投資前景預測研究報告
- 2025-2030中國廚房抽油煙機行業市場發展趨勢與前景展望戰略研究報告
- 2025-2030中國卵圓孔未閉裝置行業市場發展趨勢與前景展望戰略研究報告
- 2025-2030中國醫療器械租賃行業市場深度調研及發展趨勢與戰略研究報告
- 2025-2030中國化妝包行業市場發展分析與發展趨勢及投資風險研究報告
- 2025-2030中國辦公家具行業市場發展趨勢與前景展望戰略研究報告
- 2025-2030中國冷拔六角鋼行業發展分析及前景趨勢與投資研究報告
- 拍賣市場定位協議
- 嬰兒痙攣癥的診療
- 江蘇師范大學成人繼續教育網絡課程《中國近現代史綱要》單元測試及參考答案
- GB/T 7631.2-2003潤滑劑、工業用油和相關產品(L類)的分類第2部分:H組(液壓系統)
- GB/T 21782.5-2010粉末涂料第5部分:粉末空氣混合物流動性的測定
- 《網絡傳播學概論》(第四版)-課件
- 福建省普通高中畢業生綜合素質評價報告
- 五年級《歐洲民間故事》知識考試題庫(含答案)
- PFMEA的嚴重度SOD的評分和優先級別
- INVOICE-商業發票樣本格式
- 圓周率1000000位 完整版
- DB33-1036-2021《公共建筑節能設計標準》
評論
0/150
提交評論