




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
2021年第三期ISMS信息安全管理體系CCAA審核員模擬試題一、單項(xiàng)選擇題1、GB/T22080標(biāo)準(zhǔn)中所指資產(chǎn)的價(jià)值取決于()A、資產(chǎn)的價(jià)格B、資產(chǎn)對于業(yè)務(wù)的敏感度C、資產(chǎn)的折損率D、以上全部2、對于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時(shí)對其進(jìn)行適用性調(diào)整B、應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)軟件包的保密性C、應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)軟件包的完整性和可用性D、以上都不對3、一家投資顧問商定期向客戶發(fā)送有關(guān)經(jīng)新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資項(xiàng)問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧向商的私鑰加密郵件4、在信息安全管理中進(jìn)行(),可以有效解決人員安全意識薄弱問題。A、內(nèi)容監(jiān)控B、安全教育和培訓(xùn)C、責(zé)任追查和懲處D、訪問控制5、安全區(qū)域通常的防護(hù)措施有()A、公司前臺的電腦顯示器背對來訪者B、進(jìn)出公司的訪客須在門衛(wèi)處進(jìn)行登記C、重點(diǎn)機(jī)房安裝有門禁系統(tǒng)D、以上全部6、第三方認(rèn)證審核時(shí),對于審核提出的不符合項(xiàng),審核組應(yīng):()A、與受審核方共同評審不符合項(xiàng)以確認(rèn)不符合的條款B、與受審核方共同評審不符合項(xiàng)以確認(rèn)不符合事實(shí)的準(zhǔn)確性C、與受審核方共同評審不符合以確認(rèn)不符合的性質(zhì)D、以上都對7、確保信息沒有非授權(quán)泄密,即確保信息不泄露給非授權(quán)的個(gè)人、實(shí)體或進(jìn)程其所用,是指()A、完整性B、可用性C、機(jī)密性D、抗抵賴性8、組織應(yīng)()A、定義和使用安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域B、識別和使用安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域C、識別和控制安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域D、定義和控控安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域9、組織應(yīng)在相關(guān)()上建立信息安全目標(biāo)A、組織環(huán)境和相關(guān)方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次10、某公司計(jì)劃升級現(xiàn)有的所有PC機(jī),使其用戶可以使用指紋識別登錄系統(tǒng),訪問關(guān)鍵數(shù)據(jù)實(shí)施時(shí)需要()A、所有受信的PC機(jī)用戶履行的登記、注冊手續(xù)(或稱為:初始化手續(xù))B、完全避免失誤接受的風(fēng)險(xiǎn)(即:把非授權(quán)者錯誤識別為授權(quán)者的風(fēng)險(xiǎn))C、在指紋識別的基礎(chǔ)上增加口令保護(hù)D、保護(hù)非授權(quán)用戶不可能訪問到關(guān)鍵數(shù)據(jù)11、ISMS文件的多少和詳細(xì)程度取決于()A、組織的規(guī)模和活動的類型B、過程及其相互作用的復(fù)雜程度C、人員的能力D、以上都對12、依據(jù)GB/T22080/IS0/IEC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡(luò)服務(wù),視為允許訪問的網(wǎng)絡(luò)服務(wù)B、對于允許訪問的網(wǎng)絡(luò)服務(wù),默認(rèn)可通過無線、VPN等多種手段鏈接C、對于允許訪問的網(wǎng)絡(luò)服務(wù),按照規(guī)定的授權(quán)機(jī)制進(jìn)行授權(quán)D、以上都對13、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機(jī)構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年14、以下哪個(gè)選項(xiàng)不是ISMS第一階段審核的目的()A、獲取對組織信息安全管理體系的了解和認(rèn)識B、了解客戶組織的審核準(zhǔn)備狀態(tài)C、為計(jì)劃2階段審核提供重點(diǎn)D、確認(rèn)組織的信息安全管理體系符合標(biāo)準(zhǔn)或規(guī)范性文件的所有要求15、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法16、組織通過哪些措施來確保員工和合同方意識到并履行其信息安全職責(zé)?()A、審查、任用條款和條件B、管理責(zé)任、信息安全意識教育和培訓(xùn)C、任用終止或變更的責(zé)任D、以上都不對17、物理安全周邊的安全設(shè)置應(yīng)考慮:()A、區(qū)域內(nèi)信息和資產(chǎn)的敏感性分類B、重點(diǎn)考慮計(jì)算機(jī)機(jī)房,而不是辦公區(qū)或其他功能區(qū)C、入侵探測和報(bào)警機(jī)制D、A+C18、下列哪個(gè)文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標(biāo)C、風(fēng)險(xiǎn)評估過程記錄D、溝通記錄19、實(shí)施管理評審的目的是為確保信息安全管理體系的()A、充分性B、適宜性C、有效性D、以上都是20、風(fēng)險(xiǎn)處置是()A、識別并執(zhí)行措施來更改風(fēng)險(xiǎn)的過程B、確定并執(zhí)行措施來更改風(fēng)險(xiǎn)的過程C、分析并執(zhí)行措施來更改風(fēng)險(xiǎn)的過程D、選擇并執(zhí)行措施來更改風(fēng)險(xiǎn)的過程21、()是風(fēng)險(xiǎn)管理的重要一環(huán)。A、管理手冊B、適用性聲明C、風(fēng)險(xiǎn)處置計(jì)劃D、風(fēng)險(xiǎn)管理程序22、信息安全管理體系的設(shè)計(jì)應(yīng)考慮()A、組織的戰(zhàn)B、組織的目標(biāo)和需求C、組織的業(yè)務(wù)過程性質(zhì)D、以上全部23、以下哪項(xiàng)不屬于脆弱性范疇?()A、黑客攻擊B、操作系統(tǒng)漏洞C、應(yīng)用程序BUGD、人員的不良操作習(xí)慣24、容量管理的對象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部25、下列哪個(gè)選項(xiàng)不屬于審核組長的職責(zé)?A、確定審核的需要和目的B、組織編制現(xiàn)場審核有關(guān)的工作文件C、主持首末次會議和市核組會議D、代表審核方與受中核方領(lǐng)導(dǎo)進(jìn)行溝通26、依據(jù)GB/T22080/ISO/IEC27001中控制措施的要求,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、網(wǎng)絡(luò)管理員可以通過telnet在家里遠(yuǎn)程登錄、維護(hù)核心交換機(jī)B、應(yīng)關(guān)閉服務(wù)器上不需要的網(wǎng)絡(luò)服務(wù)C、可以通過防病毒產(chǎn)品實(shí)現(xiàn)對內(nèi)部用戶的網(wǎng)絡(luò)訪問控制D、可以通過常規(guī)防火墻實(shí)現(xiàn)對內(nèi)部用戶訪問外部網(wǎng)絡(luò)的訪問控制27、訪問控制是指確定()以及實(shí)施訪問權(quán)限的過程A、用戶權(quán)限B、可給予哪些主體訪問權(quán)利C、可被用戶訪問的資源D、系統(tǒng)是否遭受入侵28、《信息技術(shù)安全技術(shù)信息安全治理》對應(yīng)的國際標(biāo)準(zhǔn)號為()A、ISO/IEC27011B、ISO/IEC27012C、ISO/IEC27013D、ISO/IEC2701429、風(fēng)險(xiǎn)識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()。A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響30、根據(jù)GB17859《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》,計(jì)算機(jī)信息系統(tǒng)安全保護(hù)能力分為()等級。A、5B、6C、3D、431、進(jìn)入重要機(jī)構(gòu)時(shí),在門衛(wèi)處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計(jì)D、標(biāo)記32、()是建立有效的計(jì)算機(jī)病毒防御體系所需要的技術(shù)措施A、補(bǔ)丁管理系統(tǒng)、網(wǎng)絡(luò)入侵檢測和防火墻B、漏洞掃描、網(wǎng)絡(luò)入侵檢測和防火墻C、漏洞掃描、補(bǔ)丁管理系統(tǒng)和防火墻D、網(wǎng)絡(luò)入侵檢測、防病毒系統(tǒng)和防火墻33、下列哪項(xiàng)不是監(jiān)督審核的目的?()A、驗(yàn)證認(rèn)證通過的ISMS是否得以持續(xù)實(shí)現(xiàn)B、驗(yàn)證是否考慮了由于組織運(yùn)轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、做出是否換發(fā)證書的決定34、被黑客控制的計(jì)算機(jī)常被稱為()A、蠕蟲B、肉雞C、灰鴿子D、木馬35、關(guān)于互聯(lián)網(wǎng)信息服務(wù),以下說法正確的是A、互聯(lián)網(wǎng)服務(wù)分為經(jīng)營性和非經(jīng)營性兩類,其中經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)應(yīng)當(dāng)在電信主管部門備案B、非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)未取得許可不得進(jìn)行C、從事經(jīng)營性互聯(lián)網(wǎng)信息服務(wù),應(yīng)符合《中華人民共和國電信條例》規(guī)定的要求D、經(jīng)營性互聯(lián)網(wǎng)服務(wù),是指通過互聯(lián)網(wǎng)向上網(wǎng)用戶無嘗提供具有公開性、共享性信息的服務(wù)活動36、信息安全事態(tài)、事件和事故的關(guān)系是()A、事態(tài)一定是事件,事件一定是事故B、事件一定是事故,事故一定是事態(tài)C、事態(tài)一定是事故,事故一定是事件D、事故一定是事件,事件一定是事態(tài)37、關(guān)于系統(tǒng)運(yùn)行日志,以下說法正確的是:()A、系統(tǒng)管理員負(fù)責(zé)對日志信息進(jìn)行編輯、保存B、日志信息文件的保存應(yīng)納入容量管理C、日志管理即系統(tǒng)審計(jì)日志管理D、組織的安全策略應(yīng)決定系統(tǒng)管理員的活動是否有記入曰志38、—家投資顧問商定期向客戶發(fā)送有關(guān)財(cái)經(jīng)新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧問商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資顧問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件39、桌面系統(tǒng)級聯(lián)狀態(tài)下,關(guān)于上級服務(wù)器制定的強(qiáng)制策略,以下說法正確的是()A、下級管理員無權(quán)修改,不可刪除B、下級管理員無權(quán)修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除40、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素()。A、其產(chǎn)品/過程無風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動過程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過程二、多項(xiàng)選擇題41、根據(jù)《中華人民共和國保守國家秘密法》,下列屬于國家秘密的是()。A、國家事務(wù)重大決策中的秘密事項(xiàng)B、國民經(jīng)濟(jì)和社會發(fā)展中的秘密事項(xiàng)C、科學(xué)技術(shù)中的秘密事項(xiàng)D、國防建設(shè)和武裝力量活動中的秘密事項(xiàng)42、以下()活動是ISMS監(jiān)視預(yù)評審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識教育計(jì)劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評審D、采取糾正措施43、關(guān)于目標(biāo),下列說法正確的是()A、目標(biāo)現(xiàn)的結(jié)果B、溝通記錄C、目標(biāo)可以采用不同方式進(jìn)行表示,例如:操作準(zhǔn)則D、目標(biāo)可以是不同層次的,例如組織、項(xiàng)目和產(chǎn)品44、最高管理層應(yīng)通過()活動,證實(shí)對信息安全管理體系的領(lǐng)導(dǎo)和承諾。A、確保將信息安全管理體系要求整合到組織過程中B、確保信息安全管理體系所需資源可用C、確保支持相關(guān)人員為信息安全管理體系的有效性做出貢獻(xiàn)D、確保信息安全管理體系達(dá)到預(yù)期結(jié)果45、依據(jù)GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個(gè)或多個(gè)城市的大部分地區(qū)B、威脅到國家安全C、擾亂社會秩序D、對經(jīng)濟(jì)建設(shè)設(shè)有重大負(fù)面影響46、下列屬于“開發(fā)安全”活動的是()。A、應(yīng)規(guī)范用戶修改軟件包,必須的修改應(yīng)嚴(yán)格管制B、應(yīng)用系統(tǒng)若有變更,應(yīng)進(jìn)行適當(dāng)審核與測試C、軟件應(yīng)盡量采用自行開發(fā)避免外包或采購D、軟件的采購應(yīng)注意其是否內(nèi)藏隱密通道及特洛伊木馬程序47、在開展信息安全績效和ISMS有效性評價(jià)時(shí),組織應(yīng)確定()A、監(jiān)視、測量、分析和評價(jià)的過程B、適用的監(jiān)視、測量、分析和評價(jià)的方法C、需要被監(jiān)視和測量的內(nèi)容D、監(jiān)視、測量、分析和評價(jià)的執(zhí)行人員48、含有高等級敏感信息的設(shè)備的處置可采取()A、格式化處理B、采取使原始信息不可獲取的技術(shù)破壞或刪除C、多次的寫覆蓋D、徹底破壞49、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護(hù)網(wǎng)絡(luò)空間主權(quán)B、維護(hù)國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益50、以下說法正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調(diào)查問卷,并對結(jié)果進(jìn)行分析和評價(jià)C、顧客滿意測評只能通過第三方機(jī)構(gòu)來實(shí)施D、顧客不投訴并不意味著顧客滿意了51、GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)中A12,3,1條款要求()A、設(shè)定備份策B、定期測試備份介質(zhì)C、定期備份D、定期測試信息和軟件52、為控制文件化信息,適用時(shí),組織應(yīng)強(qiáng)調(diào)以下哪些活動?()A、分發(fā),訪問,檢索和使用B、存儲和保護(hù),包括保持可讀性C、控制變更(例如版本控制)D、保留和處理53、GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)可用于()A、指導(dǎo)組織建立信息安全管理體系B、為組織建立信息安全管理體系提供控制措施的實(shí)施指南C、審核員實(shí)施審核的依據(jù)D、以上都不對54、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對()類的互聯(lián)網(wǎng)信息服務(wù)實(shí)行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類55、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》,從事非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù),應(yīng)當(dāng)向()電信管理機(jī)構(gòu)或者國務(wù)院信息產(chǎn)業(yè)主管部門辦理備案手續(xù)。A、省B、自治區(qū)C、直轄市D、特別行政區(qū)三、判斷題56、IT系統(tǒng)日志信息保存所需的資源不屬于容量管理的范圍()57、通過修改某種已知計(jì)算機(jī)病毒的代碼,使其能夠躲過現(xiàn)有計(jì)算機(jī)病毒檢測程序時(shí),可以稱這種新出現(xiàn)的計(jì)算機(jī)病毒是原來計(jì)算機(jī)病毒的變形。58、《中華人民共和國網(wǎng)絡(luò)安全法》是2017年1月1日開始實(shí)施的()59、考慮了組織所實(shí)施的活動,即可確定組織信息安全管理體系范圍。60、糾正是指為消除己發(fā)現(xiàn)的不符合或其他不期望情況的原因所采取的措施。()61、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務(wù),這樣才能保證安全。()62、審核組可以由一個(gè)人組成。()63、組織應(yīng)持續(xù)改進(jìn)信息安全管理體系的適宜性、充分性和有效性()64、不同組織有關(guān)信息安全管理體系文件化信息的詳細(xì)程度應(yīng)基本相同()65、審核方案應(yīng)包括審核所需的資源,例如交通和食宿。()
參考答案一、單項(xiàng)選擇題1、B2、D解析:應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)其完整性3、C4、B5、D6、B7、C8、A9、D10、A11、D12、C13、D14、D15、C16、B17、D18、D19、D20、D解析:風(fēng)險(xiǎn)處置,是指選擇并且執(zhí)行措施來更改風(fēng)險(xiǎn)的過程。故選D21、C解析:參考iso/iec27005,風(fēng)險(xiǎn)管理包括風(fēng)險(xiǎn)評估,風(fēng)險(xiǎn)處置,風(fēng)險(xiǎn)接受,風(fēng)險(xiǎn)溝通,風(fēng)險(xiǎn)監(jiān)視和風(fēng)險(xiǎn)評審。因此風(fēng)險(xiǎn)處置計(jì)劃是風(fēng)險(xiǎn)管理的重要一環(huán),故選C22、D23、A24、D25、A26、B27、A解析:訪問控制,確保對資產(chǎn)的訪問是基于業(yè)務(wù)和安全要求進(jìn)行授權(quán)和限制的手段。A表述更為全面,B,C選項(xiàng)過于細(xì)化,故選A28、D29、B解析:27005信息安全風(fēng)險(xiǎn)管理8,2,,1風(fēng)險(xiǎn)識別,包括資產(chǎn)識別,威脅識別,現(xiàn)有控制措施識別,脆弱性識別,后果識別。故選B30、A3
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025汽車交易合同協(xié)議
- 小店入股合同協(xié)議書模板
- 攤鋪機(jī)駕駛員合同協(xié)議書
- 2025煤炭購銷合同書范文
- 總包合同備案協(xié)議書
- 2025網(wǎng)絡(luò)安全分析師勞動合同
- 四級計(jì)算機(jī)考試的重要性分析試題及答案
- 2025四川省茶葉種植訂購合同
- 2025年企業(yè)辦公租賃合同大全
- 購車合同購車協(xié)議書模板
- 拖拉管施工專項(xiàng)施工方案(交叉口)
- 七年級下冊英語第三次月考試題
- 全科專業(yè)住院醫(yī)師規(guī)范化培訓(xùn)全科教學(xué)查房規(guī)范
- -AAR工具的介紹課件完整版
- 藥用菊花規(guī)范化種植及深加工項(xiàng)目可研報(bào)告
- GB/T 41631-2022充油電纜用未使用過的礦物絕緣油
- 一起重新構(gòu)想我們的未來:為教育打造新的社會契約
- 文字圖形創(chuàng)意課件
- 層序地層學(xué)在油氣勘探開發(fā)中的應(yīng)用
- 殘疾青少年與扶持課件
- 冠脈造影術(shù)前術(shù)后的護(hù)理課件
評論
0/150
提交評論