2021年第一期ISMS信息安全管理體系CCAA審核員模擬試題含解析_第1頁
2021年第一期ISMS信息安全管理體系CCAA審核員模擬試題含解析_第2頁
2021年第一期ISMS信息安全管理體系CCAA審核員模擬試題含解析_第3頁
2021年第一期ISMS信息安全管理體系CCAA審核員模擬試題含解析_第4頁
2021年第一期ISMS信息安全管理體系CCAA審核員模擬試題含解析_第5頁
已閱讀5頁,還剩14頁未讀, 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2021年第一期ISMS信息安全管理體系CCAA審核員模擬試題一、單項選擇題1、根據GB/T22080-2016中控制措施的要求,關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑2、—個信息安全事件由單個的或一系列的有害或一系列()信息安全事態組成,它們具有損害業務運行和威脅信息安全的極大可能性A、已經發生B、可能發生C、意外D、A+B+C3、關于信息安全管理體系認證,以下說法正確的是:A、負責作出認證決定的人員中應至少有一人參與了審核B、負責作出認證決定的人員必須是審核組組長C、負責作出認證決定的人員不應參與審核D、負責作出認證決定的人員應包含參與了預審核的人員4、信息安全事態、事件和事故的關系是()A、事態一定是事件,事件一定是事故B、事件一定是事故,事故一定是事態C、事態一定是事故,事故一定是事件D、事故一定是事件,事件一定是事態5、根據ISO/IEC27001中規定,在決定講行第二階段審核之間,認證機構應審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準備程度C、所需能力的審核組成員D、客戶組織的場所分布6、ISMS文件的多少和詳細程度取決于()A、組織的規模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對7、對全國密碼工作實行統一領導的機構是()A、中央密碼工作領導機構B、國家密碼管理部門C、中央國家機關D、全國人大委員會8、以下說法不正確的是()A、應考慮組織架構與業務目標的變化的風險評估進行再評審B、應考慮以往未充分識別的威脅對風險評估結果進行再評估C、制造部增加的生產場所對信息安全風險無影響D、安全計劃應適時更新9、管理體系是實現組織目標的方針、()、指南和相關資源的框架A、目標B、規程C、文件D、記錄10、由認可機構對認證機構、檢查機構、實驗室以及從事評審、審核等認證活動人員的能力和執業資格,予以承認的合格評定活動是()。A、認證B、認可C、審核D、評審11、關于容量管理,以下說法不正確的是()A、根據業務對系統性能的需求,設置閾值和監視調整機制B、針對業務關鍵性,設置資源占用的優先級C、對于關鍵業務,通過放寬閾值以避免或減少報警的干擾D、依據資源使用趨勢數據進行容量規劃12、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策略B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發布D、信息安全策略需要定期或在重大變化時進行評審13、當獲得的審核證據表明不能達到審核目的時,申核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理中以確定適當的措施C、宣布取消末次會議D、以上各項都不可以14、容災的目的和實質是()A、數據備份B、系統的C、業務連續性管理D、防止數據被破壞15、依據《中華人民共和國網絡安全法》,以下正確的是()。A、檢測記錄網絡運行狀態的相關網絡日志保存不得少于2個月B、檢測記錄網絡運行狀態的相關網絡日志保存不得少于12月C、檢測記錄網絡運行狀態的相關網絡8志保存不得少于6個月D、重要數據備份保存不得少于12個月,網絡日志保存不得少于6個月16、從計算機安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機舞弊B、欺騙或脅迫C、計算機偷竊D、計算機破壞17、GB/T22080標準中所指資產的價值取決于()A、資產的價格B、資產對于業務的敏感度C、資產的折損率D、以上全部18、下面哪個不是典型的軟件開發模型?()A、變換型B、漸增型C、瀑布型D、結構型19、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數量的專職認證人員20、下列哪個措施不是用來防止對組織信息和信息處理設施的未授權訪問的?()A、物理入口控制B、開發、測試和運行環境的分離C、物理安全邊界D、在安全區域工作21、下列關于DMZ區的說法錯誤的是()A、DMZ可以訪問內部網絡B、通常DMZ包含允許來自互聯網的通信可進行的設備,如Web服務器、FTP服務器、SMTP服務器和DNS服務器等C、內部網絡可以無限制地訪問夕卜部網絡以及DMZD、有兩個DMZ的防火墻環境的典型策略是主防火墻采用NAT方式工作22、在信息安全管理中進行(),可以有效解決人員安全意識薄弱問題。A、內容監控B、安全教育和培訓C、責任追查和懲處D、訪問控制23、《計算機信息系統安全保護條例》規定:對計算機信息系統中發生的案件,有關使用單位應當在()向當地縣民政府公安機關報告A、8小時內B、12小時內C、24小時內D、48小時內24、依據GB/T22080/ISO/IEC27001的要求,管理者應()A、制定ISMS目標和計劃B、實施ISMS管理評審C、決定接受風險的準則和風險的可接受級別D、其他選項均不正確25、信息安全殘余風險是()。A、沒有處置完成的風險B、沒有評估的風險C、處置之后仍存在的風險D、處置之后沒有報告的風險26、在形成信息安全管理體系審核發現時,應()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性27、ISMS管理評審的輸出應包括()A、可能影響ISMS的任何變更B、以往風險評估沒有充分強調的脆弱點或威脅C、風險評估和風險處理計劃的更新D、改進的建議28、()是指系統、服務或網絡的一種可識別的狀態的發生,它可能是對信息安全方針的違反或控制措施的失效,或是和安全相關的一個先前未知的狀態A、信息安全事態B、信息安全事件C、信息安全事故D、信息安全故障29、數字簽名可以有效對付哪一類信息安全風險?A、非授權的閱讀B、盜竊C、非授權的復制D、篡改30、依據GB/T29246,控制目標指描述控制的實施結果所要達到的目標的()。A、說明B、聲明C、想法D、描述31、桌面系統級聯狀態下,關于上級服務器制定的強制策略,以下說法正確的是()A、下級管理員無權修改,不可刪除B、下級管理員無權修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除32、局域網環境下與大型計算機環境下的本地備份方式在()方面有主要區別。A、主要結構B、容錯能力C、網絡拓撲D、局域網協議33、下列哪項不是監督審核的目的?()A、驗證認證通過的ISMS是否得以持續實現B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續符合認證要求D、作出是否換發證書的決定34、漏洞檢測的方法分為()A、靜態檢測B、動態測試C、混合檢測D、以上都是35、你所在的組織正在計劃購置一套適合多種系統的訪問控制軟件包來保護關鍵信息資源,在評估這樣一個軟件產品時最重要的標準是什么?()A、要保護什么樣的信息B、有多少信息要保護C、為保護這些重要信息需要準備多大的投入D、不保護這些重要信息,將付出多大的代價36、完整性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人、實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、以上都不對37、計算機信息系統安全專用產品是指:()A、用于保護計算機信息系統安全的專用硬件和軟件產品B、按安全加固要求設計的專用計算機C、安裝了專用安全協議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產品38、防止計算機中信息被竊取的手段不包括()A、用戶識別B、權限控制C、數據加密D、數據備份39、依據GB/T22080-2016/IS0/IEC27001:2013,以下關于資產清單正確的是()。A、做好資產分類是其基礎B、采用組織固定資產臺賬即可C、無需關注資產產權歸屬者D、A+B40、對于所有擬定的糾正和預防措施,在實施前應通過()過程進行評審。A、薄弱環節識別B、風險分析C、管理方案D、A+CE、A+B二、多項選擇題41、根據《互聯網信息服務管理辦法》,從事非經營性互聯網信息服務,應當向()電信管理機構或者國務院信息產業主管部門辦理備案手續。A、省B、自治區C、直轄市D、特別行政區42、在開展信息安全績效和ISMS有效性評價時,組織應確定()A、監視、測量、分析和評價的過程B、適用的監視、測量、分析和評價的方法C、需要被監視和測量的內容D、監視、測量、分析和評價的執行人員43、關于審核委托方,以下說法正確的是:()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核44、《中華人民共和國認證認可條例》制定的目的是為了規范認證認可活動,提高產品、服務的(),促進經濟和社會的發展。A、質量B、數量C、管理水平D、競爭力45、針對敏感應用系統安全,以下正確的做法是()。A、用戶嘗試登錄失敗時,明確提示其用戶名錯誤或口令錯誤B、登錄之后,不活動超過規定時間強制使其退出登錄C、對于修改系統核心業務運行數據的操作限定操作時間D、對于數據庫系統審計人員開放不限時權限46、設計一個信息安全風險管理工具,應包括如下模塊()。A、資產識別與分析B、漏洞識別與分析C、風險趨勢分析D、信息安全事件管理流程47、計算機信息系統的安全保護,應保障;()A、計算機及相關和配套設備的安全B、設施(含網絡)的安全C、運行壞境的安全D、計算機功能的正常發揮48、管理評審是為了確保信息安全管理體系持續的()A、適宜性B、充分性C、有效性D、可靠性49、風險處置包括()A、風險降低B、風險計劃C、風險控制D、風險轉移50、A,B,C解析:gb/t20984-20077,2自評估是指信息系統擁有、運營和使用單位發起的對本單位信息系統進行的風險評估,A正確。周期性進行的自評估可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化后引入的新威脅,以及系統脆弱性的完整性識別,以便于兩次評估結果對比,B正確。自評估可由發起方實施或委托風險評估服務技術支持方實施,C正確。D錯誤,主體錯誤,檢查評估是信息系統上級管理部門組織的或國家有關職能部門依法展開的風險評估。本題選ABC51、以下屬于訪問控制的是()。A、開發人員登錄SVN系統,授予其與職責相匹配的訪問權限B、防火墻基于IP過濾數據包C、核心交換機根據IP控制對不同VLAN間的訪問D、病毒產品查殺病毒52、關于按照相關國家標準強制性要求進行安全合格認證的要求,以下正確的選項是()A、網絡關鍵設備B、網絡安全專用產品C、銷售前D、投入運行后53、關于審核委托方,以下說法正確的是()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核54、最高管理層應通過()活動,證實對信息安全管理體系的領導和承諾。A、確保將信息安全管理體系要求整合到組織過程中B、確保信息安全管理體系所需資源可用C、確保支持相關人員為信息安全管理體系的有效性做出貢獻D、確保信息安全管理體系達到預期結果55、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業務連續性的知識B、有關有形和無形資產及其影響分析的知識C、風險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識三、判斷題56、《中華人民共和國網絡安全法》中的“網絡運營者”,指網絡服務提供者,不包括其他類型的網絡所有者和管理者。()57、風險處置計劃和信息安全殘余風險應獲得最高管理者的接受和批準。58、組織應識別并提供建立、實現、維護和持續改進信息安全管理體系所需的資源。()59、組織應持續改進信息安全管理體系的適宜性、充分性和有效性()60、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。61、《中華人民共和國網絡安全法》是2017年1月1日開始實施的()62、拒絕服務攻擊包括消耗目標服務器的可用資源和/或消耗網絡的有效帶寬。()63、某組織在生產系統上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標準A12,5,1條款的要求()64、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。65、組織的內外部相關方要求屬于組織的內部和外部事項”()

參考答案一、單項選擇題1、C2、C解析:信息安全事件,指一個或一系列意外或不期望的信息安全事態組成,他們極有可能損害業務運行并威脅信息安全。故選C3、C4、D5、C6、D7、A8、C9、B10、B11、C12、D13、B14、C15、C16、B17、B18、A19、C20、B21、A22、B23、C24、D解析:信息安全目標及其實現規劃,組織應在相關職能和層級上建立信息安全目標,A項錯誤。B項27001最高管理層應按計劃的時間間隔評審組織的信息安全管理體系,以確保其持續的適宜性,充分性,和有效性。而管理評審的實施執行者是組織,因此B表述不準確。C項,27001,5.1.2組織應建立并維護信息安全風險準則,包括風險接受準則和信息安全風險評估實施準則。而非最高管理者,因此C錯誤,綜上故選D25、C解析:參考GB/T20984-2007信息安全風險評估規范,3,12殘余風險是指采取了安全措施后,信息系統仍然可能存在的風險。故選C26、B27、C28、A29、D30、B解析:參考27000,控制目標指,描述實施控制的實施結果所要達到的目標的聲明。故選B31、A32、B解析:局域網是指家庭或是辦公室,或者其他環境中小型網絡。而大型計算機環境是指類似服務器的大型網絡。兩者本地備份差別主要體現在容錯能力上,故選B33、D解析:監督審核是現場審核,但不一定是對整個體系的審核,并應與其他監督活動一起策劃,以使認證機構能對獲證客戶管理體系在認證周期內持續滿足要求保持信任。相關管理體系標準的每次監督審核應包括對以下方面的審查:(1)內部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現獲證客戶目標和各管理體系的預期結果方面的有效性;(5)為持續改進而策劃的活動的進展;(6)持續的

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論