2022年第三期CCAA國家注冊審核員考試題目-ISMS信息安全管理體系含解析_第1頁
2022年第三期CCAA國家注冊審核員考試題目-ISMS信息安全管理體系含解析_第2頁
2022年第三期CCAA國家注冊審核員考試題目-ISMS信息安全管理體系含解析_第3頁
2022年第三期CCAA國家注冊審核員考試題目-ISMS信息安全管理體系含解析_第4頁
2022年第三期CCAA國家注冊審核員考試題目-ISMS信息安全管理體系含解析_第5頁
已閱讀5頁,還剩13頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2022年第三期CCAA國家注冊審核員考試題目—ISMS信息安全管理體系一、單項選擇題1、關于信息安全連續性,以下說法正確的是()A、信息安全連續性即IT設備運行的連續性B、信息安全連續性應是組織業務連續性的一部分C、信息處理設施的冗余即指兩個或多個服務器互備D、信息安全連續性指標由IT系統的性能決定2、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保3、經過風險處理后遺留的風險是()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險4、《信息安全等級保護管理辦法》規定,應加強涉密信息系統運行中的保密監督檢查對秘密級、機密級信息系統每()至少進行一次保密檢查或系統測評。A、半年B、1年C、1.5年D、2年5、在根據組織規模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素()。A、其產品/過程無風險或有低的風險B、客戶的認證準備C、僅涉及單一的活動過程D、具有高風險的產品或過程6、TCP/IP協議層次結構由()A、網絡接口層、網絡層組成B、網絡接口層、網絡層、傳輸層組成C、網絡接口層、網絡層、傳輸層和應用層組成D、其他選項均不正確7、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準確8、信息安全基本屬性是()。A、保密性、完整性、可靠性B、保密性、完整性、可用性C、可用性、保密性、可能性D、穩定性、保密性、完整性9、關于訪問控制策略,以下不正確的是:()A、須考慮被訪問客體的敏感性分類、訪問主體的授權方式、時限和訪問類型B、對于多任務訪問,一次性賦予全任務權限C、物理區域的管理規定須遵從物理區域的訪問控制策D、物理區域訪問控制策略應與其中的資產敏感性一致10、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認11、以下哪個選項不是ISMS第一階段審核的目的()A、獲取對組織信息安全管理體系的了解和認識B、了解客戶組織的審核準備狀態C、為計劃2階段審核提供重點D、確認組織的信息安全管理體系符合標準或規范性文件的所有要求12、下面哪一種環境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應13、審核證據是指()A、與審核準則有關的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對14、按照PDCA思路進行審核,是指()A、按照受審核區域的信息安全管理活動的PDCA過程進行審核B、按照認證機構的PDCA流程進行審核C、按照認可規范中規定的PDCA流程進行審核D、以上都對15、信息安全管理中,以下哪一種描述能說明“完整性”()。A、資產與原配置相比不發生缺失的情況B、資產不發生任何非授權的變更C、軟件或信息資產內容構成與原件相比不發生缺失的情況D、設備系統的部件和配件不發生缺失的情況16、計算機信息系統安全專用產品是指:()A、用于保護計算機信息系統安全的專用硬件和軟件產品B、按安全加固要求設計的專用計算機C、安裝了專用安全協議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產品17、數字簽名可以有效對付哪一類信息安全風險?A、非授權的閱讀B、盜竊C、非授權的復制D、篡改18、依據GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息的數據類型,如供銷數據、生產數據、開發測試數據,以便于應用大數據技術對其分析B、確保信息按照其對組織的重要程度受到適當水平的保護C、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤D、劃分信息載體所屬的職能以便于明確管理責任19、在考慮網絡安全策略時,應該在網絡安全分析的基礎上從以下哪兩個方面提出相應的對策?A、硬件和軟件B、技術和制度C、管理員和用戶D、物理安全和軟件缺陷20、依據《中華人民共和國網絡安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨或與其他信息結合識別自然人的各種信息屬于個人信息B、自然人的身份證號碼、電話號碼屬于個人信息C、自然人的姓名、住址不屬于個人信息D、自然人的出生日期屬于個人信息21、由認可機構對認證機構、檢查機構、實驗室以及從事評審、審核等認證活動人員的能力和執業資格,予以承認的合格評定活動是()。A、認證B、認可C、審核D、評審22、《信息安全管理體系認證機構要求》中規定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網絡訪問的形式C、以遠程視頻的形式D、以上都對23、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗證和確認24、對保密文件復印件張數核對是確保保密文件的()A、保密性B、完整性C、可用性D、連續性25、計算機病毒是計算機系統中一類隱藏在()上蓄意破壞的搗亂程序A、內存B、軟盤C、存儲介質D、網絡26、在我國《信息安全等級保護管理辦法》中將信息系統的安全等級分為()級A、3B、4C、5D、627、過程是指()A、有輸入和輸出的任意活動B、通過使用資源和管理,將輸入轉化為輸出的活動C、所有業務活動的集合D、以上都不對28、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、以上全部29、口令管理系統應該是(),并確保優質的口令A、唯一式B、交互式C、專人管理式D、A+B+C30、訪問控制是確保對資產的訪問,是基于()要求進行授權和限制的手段。A、用戶權限B、可被用戶訪問的資料C、系統是否遭受入侵D、可給予哪些主體訪問31、防止計算機中信息被竊取的手段不包括()A、用戶識別B、權限控制C、數據加密D、數據備份32、管理者應()A、制定ISMS方針B、制定ISMS目標和專劃C、實施ISMS內部審核D、確保ISMS管理評審的執行33、訪問控制是指確定()以及實施訪問權限的過程A、用戶權限B、可給予哪些主體訪問權利C、可被用戶訪問的資源D、系統是否遭受入侵34、完整性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人、實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、以上都不對35、一家投資顧問商定期向客戶發送有關經新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發送前,用投資項問商的私鑰數字簽名郵件D、電子郵件發送前,用投資顧向商的私鑰加密郵件36、風險識別過程中需要識別的方面包括:資產識別、識別威脅、識別現有控制措施、()。A、識別可能性和影響B、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響37、關于備份,以下說法正確的是()A、備份介質中的數據應定期進行恢復測試B、如果組織刪減了“信息安全連續性”要求,同機備份或備份本地存放是可接受的C、發現備份介質退化后應考慮數據遷移D、備份信息不是管理體系運行記錄,不須規定保存期38、公司A在內審時發現部分員工計算機開機密碼少于6位,公司文件規定員工計算機密碼必須6位及以上,那么中哪一項不是針對該問題的糾正措施?()A、要求員工立即改正B、對員工進行優質口令設置方法的培訓C、通過域控進行強制管理D、對所有員工進行意識教育39、下列哪個措施不是用來防止對組織信息和信息處理設施的未授權訪問的?()A、物理入口控制B、開發、測試和運行環境的分離C、物理安全邊界D、在安全區域工作40、根據GB/T22080-2016標準,審核中下列哪些章節不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A二、多項選擇題41、根據《中華人民共和國保守國家秘密法》,下列屬于國家秘密的是()。A、國家事務重大決策中的秘密事項B、國民經濟和社會發展中的秘密事項C、科學技術中的秘密事項D、國防建設和武裝力量活動中的秘密事項42、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業務連續性的知識B、有關有形和無形資產及其影響分析的知識C、風險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識43、為控制文件化信息,適用時,組織應強調以下哪些活動?()A、分發,訪問,檢索和使用B、存儲和保護,包括保持可讀性C、控制變更(例如版本控制)D、保留和處理44、為確保員工和合同方理解其職責、并適合其角色,在員工任用之前,必須()A、對其進行試用B、對員工的背景進行適當的驗證檢查C、在任用條款與合同中指導安全職責D、面試45、含有高等級敏感信息的設備的處置可采取()A、格式化處理B、采取使原始信息不可獲取的技術破壞或刪除C、多次的寫覆蓋D、徹底破壞46、關于“不可否認性”,以下說法正確的是()A、數字簽名是實現“不可否認性”的有效技術手段B、身份認證是實現“不可否認性”的重要環節C、數字時間戳是“不可否認性”的關鍵屬性D、具有證實一個聲稱的事態或行為的發生及其源起者的能力即不可否認性47、以下說法不正確的是()A、顧客不投訴表示顧客滿意了B、監視和測量顧客滿意的方法之一是發調查問卷,并對結果進行分析和評價C、顧客滿意測評只能通過第三方機構來實施D、顧客不投訴并不意味著顧客滿意了48、審核計劃中應包括()A、本次及其后續審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排49、對于涉密信息系統,以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平50、不同組織的ISMS文件的詳略程度取決于()A、文件編寫人員的態度和能力B、組織的規模和活動的類型C、人員的能力D、管理系統的復雜程度51、信息安全管理體系范圍和邊界的確定依據包括()A、業務B、組織C、物理D、資產和技術52、《互聯網信息服務管理辦法》中對()類的互聯網信息服務實行主管部門審核制度A、新聞、出版B、醫療、保健C、知識類D、教育類53、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性54、投訴處理過程應包括:()A、投訴受理、跟蹤和告知B、投訴初步評審、投訴調查C、投訴響應、溝通決定D、投訴終止55、依據GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區B、威脅到國家安全C、擾亂社會秩序D、對經濟建設設有重大負面影響三、判斷題56、組織的業務連續性策略即其信息安全連續性策略。57、《中華人民共和國網絡安全法》中的“網絡運營者”,指網絡服務提供者,不包括其他類型的網絡所有者和管理者。()58、敏感信息通過網絡傳輸時必須加密處理。()59、風險處置計劃和信息安全殘余風險應獲得最高管理者的授受和批準。()60、檢測性控制是為了防止未經授權的入侵者從內部或外部訪問系統,并降低進入該系統的無意錯誤操作導致的影響()61、最高管理層應確保方針得到建立()62、審核組長在末次會議中應該對受審核方是否通過認證給出結論。()63、最高管理層應通過“確保持續改進”活動,證實對信息安全管理體系的領導和承諾64、信息安全風險準則包括風險接受準則和風險評價準則。()65、組織應持續改進信息安全管理體系的適宜性、充分性和有效性()

參考答案一、單項選擇題1、B2、A3、D4、D5、D解析:高風險的產品或過程應增加審核時間要素6、C7、B8、B解析:270002,19信息安全,保持信息的保密性,完整性,可用性。故選B9、B10、B11、D12、D13、A14、A15、B16、A17、D解析:數字簽名就是附加在數據單元上的一些數據,或是對數據單元所作的密碼變換。這種數據或變換允許數據單元的接收者用以確認數據單元的來源和完整性并保護數據,防止被人(例如接收者)進行偽造,篡改或是抵賴。故選D18、B19、B20、C21、B22、A23、B解析:2700214,2,3運行平臺變更后對應用的技術評審,當運行平臺發生變更時,應對業務的關鍵應用進行評審和測試,以確保對組織的運行和安全沒有負面影響。故選B24、A25、C26、C27、B解析:so9000-20153,4,1過程,利用輸入產生輸出的相互關聯或相互作用的一組活動。故選B28、D29、B30、D31、D32、A33、A解析:訪問控制,確保對資產的訪問是基于業務和安全要求進行授權和限制的手段。A表述更為全面,B,C選項過于細化,故選A34、C35、C36、B解析:27005信息安全風險管理8,2,,1風險識別,包括資產識別,威脅識別,現有控制措施識別,脆弱性識別,后果識別。故選B37、A38、A39、B40、A二、多項選擇題41、B,C,D解析:gb/t19011-2013管理體系審核指南3,6審核委托方是要求審核的組織或人員,3,7受審核方是被審核的組織。對于內部審核,審核委托方可以是受審核方或審核方案管理人員;對于外部審核,可以是監管機構、合同方或潛在用戶。A錯誤,認證審核的委托方是認證類結構,而非受審核方。42、A,B,C,D43、A,B,C,D解析:270017,5,3文件化信息的控制,信息安全管理體系及本標準要求的文件化信息應得到控制,以確保:在需要的時間和地點,是可用的和適宜使用的;得到充分的保護(如避免保密性損失

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論