2021年第四期CCAA國家注冊審核員模擬試題-ISMS信息安全管理體系含解析_第1頁
2021年第四期CCAA國家注冊審核員模擬試題-ISMS信息安全管理體系含解析_第2頁
2021年第四期CCAA國家注冊審核員模擬試題-ISMS信息安全管理體系含解析_第3頁
2021年第四期CCAA國家注冊審核員模擬試題-ISMS信息安全管理體系含解析_第4頁
2021年第四期CCAA國家注冊審核員模擬試題-ISMS信息安全管理體系含解析_第5頁
已閱讀5頁,還剩14頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2021年第四期CCAA國家注冊審核員模擬試題—ISMS信息安全管理體系一、單項選擇題1、《計算機信息系統安全保護條例》規定:對計算機信息系統中發生的案件,有關使用單位應當在()向當地縣民政府公安機關報告A、8小時內B、12小時內C、24小時內D、48小時內2、下面哪一種環境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應3、當發生不符合時,組織應()。A、對不符合做出處理,及時地:采取糾正,以及控制措施;處理后果B、對不符合做出反應,適用時:采取糾正,以及控制措施:處理后果C、對不符合做出處理,及時地:采取措施,以控制予以糾正;處理后果D、對不符合做出反應,適用時:采取措施,以控制予以糾正;處理后果4、依法負有網絡安全監督管理職責的部門及其工作人員,必須對在履行職責中知悉的()嚴格保密,不得泄露、出售或非法向他人提供。A、個人信息B、隱私C、商業秘密D、其他選項均正確5、為了達到組織災難恢復的要求,備份時間間隔不能超過()。A、服務水平目標(SLO)B、恢復點目標(RPO)C、恢復時間目標(RTO)D、最長可接受終端時間(MAO)6、下列中哪個活動是組織發生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進行變更B、執行信息安全風險評估C、開展內部審核D、開展管理評審7、拒絕服務攻擊損害了信息系統哪一項性能()A、完整性B、可用性C、保密性D、可靠性8、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、作出是否換發證書的決定9、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準確10、計算機病毒是計算機系統中一類隱藏在()上蓄意破壞的搗亂程序A、內存B、軟盤C、存儲介質D、網絡11、風險識別過程中需要識別的方面包括:資產識別、識別威脅、識別現有控制措施、()。A、識別可能性和影響B、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響12、風險責任人是指()A、具有責任和權限管理一項風險的個人或實體B、實施風險評估的組織的法人C、實施風險評估的項目負責人或項目任務責任人D、信息及信息處理設施的使用者13、容災的目的和實質是()A、數據備份B、系統的C、業務連續性管理D、防止數據被破壞14、ISMS管理評審的輸出應包括()A、可能影響ISMS的任何變更B、以往風險評估沒有充分強調的脆弱點或威脅C、風險評估和風險處理計劃的更新D、改進的建議15、《中華人民共和國認證認可條例》規定,認證人員自被撤銷職業資格之日起()內,認可機構不再接受其注冊申請A、2年B、3年C、4年D、5年16、保密協議或不泄露協議至少應包括:()A、組織和員工雙方的信息安全職責和責任B、員工的信息安全職責和責任C、組織的信息安全職責和責任D、紀律處罰規定17、依據GB/T22080-2016/IS(VIEC27001:2013標準,以下說法正確的是()A、對于進入組織的設備和資產須驗證其是否符合安全策略,對于離開組織的設備設施則不須驗證B、對于離開組織的設備和資產須驗證其合格證,對于進入組織的設備設施則不必驗證C、對于離開組織的設備和資產須驗證相關授權信息D、對于進入和離開組織的設備和資產,驗證攜帶者身份信息,可替代對設備設施的驗證18、依據《中華人民共和國網絡安全法》,以下說法不正確的是()A、網絡安全應采取必要措施防范對網絡的攻擊和侵入B、網絡安全措施包括防范對網絡的破壞C、網絡安全即采取措施保護信息在網絡中傳輸期間的安全D、網絡安全包括對信息收集、存儲、傳輸、交換、處理系統的保護19、下面哪一種環境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應20、不屬于WEB服務器的安全措施的是()A、保證注冊帳戶的時效性B、刪除死帳戶C、強制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼21、完整性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人、實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、以上都不對22、下列()不是創建和維護測量要執行的活動。A、開展測量活動B、識別當前支持信息需求的安全實踐C、開發和更新測量D、建立測量文檔并確定實施優先級23、ISMS管理評審的輸出應考慮變更對安全規程和控制措施的影響,但不包括()A、業務要求變更B、合同義務變更C、安全要求的變更D、以上都不對24、依據GB/T22080-2016/1SO/1EC.27001:2013標準,不屬于第三方服務監視和評審范疇的是()。A、監視和評審服務級別協議的符合性B、監視和評審服務方人員聘用和考核的流程C、監視和評審服務交付遵從協議規定的安全要求的程度D、監視和評審服務方跟蹤處理信息安全事件的能力25、在我國信息系統安全等級保護的基本要求中針對每一級的基本要求分為()A、設備要求和網絡要求B、硬件要求和軟件要求C、物理要求和應用要求D、技術要求和管理要求26、對于信息安全方針,()是ISO/IEC27001所要求的A、信息安全方針應形成文件B、信息安全方針文件為公司內部重要信息,不得向外部泄露C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針是建立信息安全工作的總方向和原則,不可變更27、《中華人民共和國密碼法》規定了國家秘密的范圍和密級,國家秘密的密級分為()。A、普密、商密兩個級別B、低級和高級兩個級別C、絕密、機密、秘密三個級別D、—密、二密、三密、四密四個級別28、下列關于DMZ區的說法錯誤的是()A、DMZ可以訪問內部網絡B、通常DMZ包含允許來自互聯網的通信可進行的設備,如Web服務器、FTP服務器、SMTP服務器和DNS服務器等C、內部網絡可以無限制地訪問夕卜部網絡以及DMZD、有兩個DMZ的防火墻環境的典型策略是主防火墻采用NAT方式工作29、《信息安全等級保護管理辦法》規定,應加強涉密信息系統運行中的保密監督檢查對秘密級、機密級信息系統每()至少進行一次保密檢查或系統測評。A、半年B、1年C、1.5年D、2年30、在信息安全管理中進行(),可以有效解決人員安全意識薄弱問題。A、內容監控B、安全教育和培訓C、責任追查和懲處D、訪問控制31、對于所有擬定的糾正和預防措施,在實施前應通過()過程進行評審。A、薄弱環節識別B、風險分析C、管理方案D、A+CE、A+B32、殘余風險是指:()A、風險評估前,以往活動遺留的風險B、風險評估后,對以往活動遺留的風險的估值C、風險處置后剩余的風險,比可接受風險低D、風險處置后剩余的風險,不一定比可接受風險低33、數字簽名可以有效對付哪一類信息安全風險?A、非授權的閱讀B、盜竊C、非授權的復制D、篡改34、我國網絡安全等級保護共分幾個級別?()A、7B、4C、5D、635、信息分級的目的是()A、確保信息按照其對組織的重要程度受到適當級別的保護B、確保信息按照其級別得到適當的保護C、確保信息得到保護D、確保信息按照其級別得到處理36、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗證和確認37、局域網環境下與大型計算機環境下的本地備份方式在()方面有主要區別。A、主要結構B、容錯能力C、網絡拓撲D、局域網協議38、對于交接區域的信息安全管理,以下說法正確的是:()A、對于進入組織的設備設施予以檢查驗證,對于離開組織的設備設施則不必驗證B、對于離開組織的設備設施予以檢查驗證,對于進入組織的設備設施則不必驗證C、對于進入和離開組織的設備設施均須檢查驗證D、對于進入和離開組織的設備設施,驗證攜帶者身份信息;可替代對設備設施的驗證39、組織應按照本標準的要求()信息安全管理體系。A、策劃、實現、監視、和持續改進B、建立、實施、監視、和持續改進C、建立、實現、維護、和持續改進D、策劃、實施、維護、和持續改進40、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數量的專職認證人員二、多項選擇題41、A,B,C解析:gb/t20984-20077,2自評估是指信息系統擁有、運營和使用單位發起的對本單位信息系統進行的風險評估,A正確。周期性進行的自評估可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化后引入的新威脅,以及系統脆弱性的完整性識別,以便于兩次評估結果對比,B正確。自評估可由發起方實施或委托風險評估服務技術支持方實施,C正確。D錯誤,主體錯誤,檢查評估是信息系統上級管理部門組織的或國家有關職能部門依法展開的風險評估。本題選ABC42、投訴處理過程應包括:()A、投訴受理、跟蹤和告知B、投訴初步評審、投訴調查C、投訴響應、溝通決定D、投訴終止43、訪問控制包括()A、網絡和網絡服務的訪問控制B、邏輯訪問控制C、用戶訪問控制D、物理訪問控制44、含有高等級敏感信息的設備的處置可采取()A、格式化處理B、采取使原始信息不可獲取的技術破壞或刪除C、多次的寫覆蓋D、徹底破壞45、對于信息安全方針,()是GB/T22080-2016標準要求的A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審46、設計一個信息安全風險管理工具,應包括如下模塊()。A、資產識別與分析B、漏洞識別與分析C、風險趨勢分析D、信息安全事件管理流程47、認證機構應有驗證審核組成員背景經驗,特定培訓或情況的準則,以確保審核組至少具備()A、管理體系的知識B、ISMS監視、測量、分析和評價的知識C、與受審核活動相關的技術知識D、信息安全的知識48、以下()活動是ISMS監視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施49、下面哪一條措施可以防止數據泄漏()A、數據冗余B、數據加密C、訪問控制D、密碼系統50、以下說法不正確的是()A、信息安全管理體系審核是信息系統審計的一種B、信息安全技術應用的程度決定信息安全管理體系認證審核的結論C、組織對信息安全威脅的分析必須是信息安全管理體系審核關注的要素D、如果組織已獲得業務連續性管理體系認證,則信息安全管理體系審核可略過風險評估51、評價信息安全風險,包括()A、將風險分析的結果與信息安全風險準則進行比較B、確定風險的控制措施C、為風險處置排序以分析風險的優先級D、計算風險大小52、組織在風險處置過程中所選的控制措施需()A、將所有風險都必須被降低到可接受的級別B、可以將風險轉移C、在滿足公司策略和方針條件下有意識、客觀地接受風險D、規避風險53、不同組織的ISMS文件的詳略程度取決于()A、文件編寫人員的態度和能力B、組織的規模和活動的類型C、人員的能力D、管理系統的復雜程度54、操作系統的基本功能有()A、存儲管理B、文件管理C、設備管理D、處理器管理55、公司M將信息系統運維外包給公司N,以下符合GB/T22080-2016標準要求的做法是()A、與N簽署協議規定服務級別及安全要求B、在對N公司人員服務時,接入M公司的移動電腦事前進行安全掃描C、將多張核心機房門禁卡統一登記在N公司項目組組長名下,由其按需發給進入機房的N公司人員使用D、對N公司帶入帶出機房的電腦進行檢查登記,硬盤和U盤不在此檢查登記范圍內三、判斷題56、組織應持續改進信息安全管理體系的適宜性、充分性和有效性。()57、較低的恢復時間目標會有更長的中斷時間。()58、訪問控制列表指由主體以及主體對客體的訪問權限所組成列表。59、創建和更新文件化信息時,組織應確保對其適宜性和充分性進行評審和批準。60、敏感信息通過網絡傳輸時必須加密處理。()61、計算機信息系統是由計算機及其相關的和配套的設備、設施(含網絡)構成的,按照一定的應用目標和規則對信息進行采集、加工、存儲、傳輸檢索等處理的人機系統()62、糾正是指為消除己發現的不符合或其他不期望情況的原因所采取的措施。()63、不同組織有關信息安全管理體系文件化信息的詳略程度應基本相同。()64、組織業務運行使用云基礎設施服務,同時員工通過自有手機APP執行業務過程,此情況下GB/T22080-2016標準A8.1條款可以刪減。()65、最高管理層應確保與信息安全相關角色的職責和權限得到分配和溝通。

參考答案一、單項選擇題1、C2、D3、D4、D解析:網絡安全法第45條,依法負有網絡安全監督管理職責的部門及其工作人員,必須對在履行職責中知悉的個人信息,隱私和商業秘密嚴格保密,不得泄露,出售或者非法向他人提供。故選D5、C6、B7、B8、D解析:監督審核是現場審核,但不一定是對整個體系的審核,并應與其他監督活動一起策劃,以使認證機構能對獲證客戶管理體系在認證周期內持續滿足要求保持信任。相關管理體系標準的每次監督審核應包括對以下方面的審查:(1)內部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現獲證客戶目標和各管理體系的預期結果方面的有效性;(5)為持續改進而策劃的活動的進展;(6)持續的運作控制;(7)任何變更;(8)標志的使用和(或)任何其他對認證資格的引用。綜上A,B,C項均是監督審核的目的,故選D。另外,再認證的策劃和及時實施,才能確保認證能在到期前及時更新,監督審核不能決定是否換發證書9、B10、C11、B解析:27005信息安全風險管理8,2,,1風險識別,包括資產識別,威脅識別,現有控制措施識別,脆弱性識別,后果識別。故選B12、A13、C14、C15、D16、A17、C18、C解析:網絡安全法第七十六條,網絡,是指由計算機或者其他信息終端及相關設備組成的按照一定的規則和程序對信息進行收集,存儲,傳輸,交換,處理的系統。網絡安全,是指通過采取必要措施,防范對網絡的攻擊,侵入,干擾,破壞和非法使用以及意外事故,使網絡處于穩定可靠運行的狀態,以及保障網絡數據的完整性,保密性,可用性的能力。故選C19、D解析:短期停電即電力中斷,故選D。

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論