




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2022年3月CCAA國家注冊ISMS信息安全管理體系審核員知識復習題一、單項選擇題1、漏洞檢測的方法分為()A、靜態檢測B、動態測試C、混合檢測D、以上都是2、訪問控制是確保對資產的訪問,是基于()要求進行授權和限制的手段。A、用戶權限B、可被用戶訪問的資料C、系統是否遭受入侵D、可給予哪些主體訪問3、根據《互聯網信息服務管理辦法》規定,國家對經營性互聯網信息服務實行()A、國家經營B、地方經營C、許可制度D、備案制度4、在現場審核結束之前,下列哪項活動不是必須的?()A、關于客戶組織ISMS與認證要求之間的符合性說明B、審核現場發現的不符合C、提供審核報告D、聽取客戶對審核發現提出的問題5、以下關于認證機構的監督要求表述錯誤的是()A、認證機構宜能夠針對客戶組織的與信息安全有關的資產威脅、脆弱性和影響制定監督方案,并判斷方案的合理性B、認證機構的監督方案應由認證機構和客戶共同來制定C、監督審核可以與其他管理體系的審核相結合D、認證機構應對認證證書的使用進行監督6、下面哪個不是《中華人民共和國密碼法》中密碼的分類?()A、核心密碼B、普通密碼C、國家密碼D、商用密碼7、關于投訴處理過程的設計,以下說法正確的是:()A、投訴處理過程應易于所有投訴者使用B、投訴處理過程應易于所有投訴響應者使用C、投訴處理過程應易于所有投訴處理者使用D、投訴處理過程應易于為投訴處理付費的投訴者使用8、最高管理者應()。A、確保制定ISMS方針B、制定ISMS目標和計劃C、實施ISMS內部審核D、主持ISMS管理評審9、以下描述不正確的是()A、防范惡意和移動代碼的目標是保護軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發生C、風險分析、風險評價、風險處理的整個過程稱為風險管理D、控制措施可以降低安全事件發生的可能性,但不能降低安全事件的潛在影響10、下列哪一種情況下,網絡數據管理協議(NDM.P)可用于備份?()A、需要使用網絡附加存儲設備(NAS)時B、不能使用TCP/IP的環境時C、需要備份舊的備份系統不能處理的文件許可時中先創學D、要保證跨多個數據卷的備份連續、一致時11、對于較大范圍的網絡,網絡隔離是:()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對12、以下符合GB/T22080-2016標準A18.1,4條款要求的情況是()A、認證范圍內員工的個人隱私數據得到保護B、認證范圍內涉及顧客的個人隱私數據得到保護C、認證范圍內涉及相關方的個人隱私數據數據得到保護D、以上全部13、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、指關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用C、指涉密信息系統建設時須保證安全技術措施同步規劃、同步建設、同步使用D、指網信辦指定信息系統建設時須保證安全技術措施同步規劃、同步建設,同步使用14、風險評價是指()A、系統地使用信息來識別風險來源和評估風險B、將估算的風險與給定的風險準則加以比較以確定風險嚴重性的過程C、指導和控制一個組織相關風險的協調活動D、以上都對15、《信息技術安全技術信息安全治理》對應的國際標準號為()A、ISO/IEC27011B、ISO/IEC27012C、ISO/IEC27013D、ISO/IEC2701416、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數量的專職認證人員17、審核證據是指()A、與審核準則有關的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對18、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、建設關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、建設三級以上信息系統須保證安全子系統同步規劃、同步建設、同步使用C、建設機密及以上信息系統須保證安全子系統同步規劃、同步建設、同步使用D、以上都不對19、為信息系統用戶注冊時,以下正確的是:()A、按用戶的職能或業務角色設定訪問權B、組共享用戶ID按組任務的最大權限注冊C、預設固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權20、ISMS管理評審的輸出應包括()A、可能影響ISMS的任何變更B、以往風險評估沒有充分強調的脆弱點或威脅C、風險評估和風險處理計劃的更新D、改進的建議21、關于投訴處理過程的設計,以下說法正確的是:()A、投訴處理過程應易于所有投訴者使用B、投訴處理過程應易于所有投訴響應者使用C、投訴處理過程應易于所有投訴處理者使用D、投訴處理過程應易于為投訴處理付費的投訴者使用22、以下說法不正確的是()A、應考慮組織架構與業務目標的變化的風險評估進行再評審B、應考慮以往未充分識別的威脅對風險評估結果進行再評估C、制造部增加的生產場所對信息安全風險無影響D、安全計劃應適時更新23、根據《中華人民共和國國家秘密法》,國家秘密的最高密級為()A、特密B、絕密C、機密D、秘密24、信息安全風險的基本要素包括()A、資產、可能性、影響B、資產、脆弱性、威脅C、可能性、資產、脆弱性D、脆弱性、威脅、后果25、在ISO組織框架中,負責ISO/IEC27000系列標準編制工作的技術委員會是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC4026、訪問控制是指確定()以及實施訪問權限的過程A、用戶權限B、可給予哪些主體訪問權利C、可被用戶訪問的資源D、系統是否遭受入侵27、關于GB/T22081標準,以下說法正確的是:()A、提供了選擇控制措施的指南,可用作信息安全管理體系認證的依據B、提供了選擇控制措施的指南,不可用作信息安全管理體系認證的依據C、提供了信息安全風險評估的指南,是ISO/IEC27001的構成部分D、提供了信息安全風險評估的依據,是實施ISCVIEC27000的支持性標準28、系統備份與普通數據備份的不同在于,它不僅備份系統屮的數據,還備份系統中安裝的應用程序、數據庫系統、用戶設置、系統參數等信息,以便迅速()。A、恢復全部程序B、恢復網絡設置C、恢復所有數據D、恢復整個系統29、根據ISO/IEC27001中規定,在決定講行第二階段審核之間,認證機構應審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準備程度C、所需能力的審核組成員D、客戶組織的場所分布30、對于可能超越系統和應用控制的實用程序,以下做法正確的是()A、實用程序的使用不在審計范圍內B、建立禁止使用的實用程序清單C、緊急響應時所使用的實用程序不需要授權D、建立、授權機制和許可使用的實用程序清單31、ISMS文件評審需考慮()A、收集信息,以準備審核活動和適當的工作文件B、請受審核方確認ISMS文件審核報告,并簽字C、確認受審核方文件與標準的符合性,并提出改進意見D、雙方就ISMS文件框架交換不同意見32、關于信息安全連續性,以下說法正確的是:A、信息安全連續性即FT設備運行的連續性B、信息安全連續性應是組織業務連續性的一部分C、信息處理設施的冗余即指兩個或多個服務器互備D、信息安全連續性指標由IT系統的性能決定33、ISMS管理評審的輸出應考慮變更對安全規程和控制措施的影響,但不包括()A、業務要求變更B、合同義務變更C、安全要求的變更D、以上都不對34、容量管理的對象包括()A、信息系統內存B、辦公室空間和基礎設施C、人力資源D、以上全部35、在每天下午5點使計算機結束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數據D、網絡地址欺騙36、信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數據類型,如供銷數據、生產數據、開發測試數據,以便于應用大數據技術對其分析37、下列哪個文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標C、風險評估過程記錄D、溝通記錄38、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、做出是否換發證書的決定39、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風險評估過程記錄C、管理評審結果D、重要業務系統操作指南40、管理體系是實現組織目標的方針、()、指南和相關資源的框架A、目標B、規程C、文件D、記錄二、多項選擇題41、按覆蓋的地理范圍進行分類,計算機網絡可以分為()A、局域網B、城域網C、廣域網D、區域網42、以下()活動是ISMS監視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施43、以下()活動是ISMS建立階段應完成的內容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風險評估方法和實施D、實施體系文件培訓44、對于涉密信息系統,以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平45、以下()活動是ISMS建立階段應完成的內容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風險評估方法和實施D、實施體系文件培訓46、A,B,C解析:gb/t20984-20077,2自評估是指信息系統擁有、運營和使用單位發起的對本單位信息系統進行的風險評估,A正確。周期性進行的自評估可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化后引入的新威脅,以及系統脆弱性的完整性識別,以便于兩次評估結果對比,B正確。自評估可由發起方實施或委托風險評估服務技術支持方實施,C正確。D錯誤,主體錯誤,檢查評估是信息系統上級管理部門組織的或國家有關職能部門依法展開的風險評估。本題選ABC47、以下()活動是ISMS監視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施48、信息安全風險分析包括()A、分析風險發生的原因B、確定風險級別C、評估識別的風險發生后,可能導致的潛在后果D、評估所識別的風險實際發生的可能性49、關于云計算服務中的的安全,以下說法不正確的是()。A、服務提供方提供身份鑒別能力,云服務客戶自己定義并實施身份鑒別準則B、服務提供方提供身份鑒別能力,并定義和實施身份鑒別準則C、云服務客戶提供身份鑒別能力,服務提供方定義和實施身份鑒別準則D、云服務客戶提供身份鑒別能力,并定義和實施身份鑒別準則50、在未得到授權的前提下,以下屬于信息安全“攻擊”的是:()A、盜取、暴露、交更資產的行為B、破壞或使資產失去預期功能的行為C、訪問,使用資產行為D、監視和獲取資產使用狀態信息的行為51、《中華人民共和國網絡安全法》的宗旨是()A、維護網絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益52、關鍵信息基礎設施包括三大部分,分別是()。A、關鍵基礎設施B、基礎信息網絡C、重要信息系統D、重要互聯網應用系統53、對于組織在風險處置過程中所選的控制措施,以下說法正確的是()A、將所有風險都必須被降低至可接受的級別B、可以將風險轉移C、在滿足公司策略和方針條件下,有意識、客觀地接受風險D、規避風險54、信息安全管理體系范圍和邊界的確定依據包括()A、業務B、組織C、物理D、資產和技術55、常規控制圖主要用于區分()A、過程處于穩態還是非穩態B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動三、判斷題56、組織業務運行使用云基礎設施服務,同時員工通過自有手機APP執行業務過程,此情況下GB/T22080-2016標準A8.1條款可以刪減。()57、某組織按信息的敏感性等級將其物理區域的控制級別劃分為4個等級,這符合GB/T22080-2016標準A9.1.1條款的要求。()58、組織應適當保留信息安全目標文件化信息。()59、IT系統日志保存所需的資源不屬于容量管理的范圍。()60、拒絕服務攻擊包括消耗目標服務器的可用資源和/或消耗網絡的有效帶寬。()61、記錄可提供符合信息安全管理體系要求和有效運行的證據。()62、IT系統日志信息保存所需的資源不屬于容量管理的范圍()63、敏感標記表示客體安全級別并描述客體數據敏感性的一組信息,可信計算機中把敏感標記作為強制訪問控制決策的依據()。64、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。65、組織應持續改進信息安全管理體系的適宜性、充分性和有效性()
參考答案一、單項選擇題1、D解析:漏洞檢測分為被動檢測(靜態),主動檢測(動態),綜合檢測(混合檢測)。故選D2、D3、C解析:《互聯網信息服務管理辦法》,國家對經營性互聯網信息服務實行許可制度;對非經營性互聯網信息服務實行備案制度,故選C4、C5、B6、C7、A解析:質量管理顧客滿意組織處理投訴指南1范圍,投訴處理過程為投訴者提供一個開放,有效,方便的投訴程序,故選A8、D9、D10、A11、B12、D13、A14、B15、D16、C17、A18
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 零售藥品試題及答案
- 院感標準防護試題及答案
- 2025年高考歷史備考之歷史主觀題技巧
- 母豬管理實務考試試題及答案
- 西醫臨床課程設計試題及答案解析
- 2025年TC-22型氧化鋅脫硫劑合作協議書
- 計算機二級考試重點突破試題及答案
- 藥劑心理學影響因素試題及答案
- 體育產業未來發展趨勢與市場潛力深度解析
- 電子cad技能大賽試題及答案
- 2025年數學競賽AMC8試題
- 基于“教-學-評”一致性的學習評價設計
- 八年級語文下冊 第二學期 期中測試卷(人教寧夏版 2025年春)
- 妊娠期母體變化講解
- 2025年平頂山職業技術學院高職單招職業技能測試近5年常考版參考題庫含答案解析
- 第二十一章會陰部美容手術講解
- 衛星網絡管理與運維-深度研究
- 2025偏心半球閥技術規范
- 2025年春新人教版語文一年級下冊教學課件 11 浪花
- 金融投資策略分析報告
- 專練04-中國地理、世界地理100題(解析版)
評論
0/150
提交評論