




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2022年第四期CCAA國家注冊審核員ISMS信息安全管理體系模擬試題一、單項選擇題1、以下關于認證機構的監督要求表述錯誤的是()A、認證機構宜能夠針對客戶組織的與信息安全有關的資產威脅、脆弱性和影響制定監督方案,并判斷方案的合理性B、認證機構的監督方案應由認證機構和客戶共同來制定C、監督審核可以與其他管理體系的審核相結合D、認證機構應對認證證書的使用進行監督2、依法負有網絡安全監督管理職責的部門及其工作人員,必須對在履行職責中知悉的()嚴格保密,不得泄露、出售或非法向他人提供。A、個人信息B、隱私C、商業秘密D、其他選項均正確3、組織應()A、定義和使用安全來保護敏感或關鍵信息和信息處理設施的區域B、識別和使用安全來保護敏感或關鍵信息和信息處理設施的區域C、識別和控制安全來保護敏感或關鍵信息和信息處理設施的區域D、定義和控控安全來保護敏感或關鍵信息和信息處理設施的區域4、文件初審是評價受審方ISMS文件的描述與審核準則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對5、數字簽名可以有效對付哪一類信息安全風險?A、非授權的閱讀B、盜竊C、非授權的復制D、篡改6、關于訪問控制策略,以下不正確的是:()A、須考慮被訪問客體的敏感性分類、訪問主體的授權方式、時限和訪問類型B、對于多任務訪問,一次性賦予全任務權限C、物理區域的管理規定須遵從物理區域的訪問控制策D、物理區域訪問控制策略應與其中的資產敏感性一致7、根據GB/T22080-2016標準,審核中下列哪些章節不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A8、如果信息系統受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害,則應具備的保護水平為:()A、三級B、二級C、四級D、五級9、漏洞檢測的方法分為()A、靜態檢測B、動態測試C、混合檢測D、以上都是10、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認11、下列管理評審的方式,哪個不滿足標準的要求?()A、組織外部評審團隊通過會議的方式對管理體系適宜性、有效性和充分性進行評審B、通過網絡會議的方式組織最高管理層進行管理體系適宜性、有效性和充分性進行評審C、通過逐級匯報的方式由最高管理層對管理體系的有效性和充分性進行評審D、通過材料評審的方式由最高管理層進行管理體系適宜性、有效性和充分性的評審12、對于較大范圍的網絡,網絡隔離是()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對13、下列哪個措施不是用來防止對組織信息和信息處理設施的未授權訪問的?()A、物理入口控制B、開發、測試和運行環境的分離C、物理安全邊界D、在安全區域工作14、在以下認為的惡意攻擊行為中,屬于主動攻擊的是()A、數據竊聽B、誤操作C、數據流分析D、數據篡改15、關于容量管理,以下說法不正確的是()A、根據業務對系統性能的需求,設置閾值和監視調整機制B、針對業務關鍵性,設置資源占用的優先級C、對于關鍵業務,通過放寬閾值以避免或減少報警的干擾D、依據資源使用趨勢數據進行容量規劃16、關于備份,以下說法正確的是()A、備份介質中的數據應定期進行恢復測試B、如果組織刪減了“信息安全連續性”要求,同機備份或備份本地存放是可接受的C、發現備份介質退化后應考慮數據遷移D、備份信息不是管理體系運行記錄,不須規定保存期17、依據GB/T22080/IS0/IEC27001,關于網絡服務的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網絡服務,視為允許訪問的網絡服務B、對于允許訪問的網絡服務,默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網絡服務,按照規定的授權機制進行授權D、以上都對18、依據GB/T22080,網絡隔離指的是()A、不同網絡運營商之間的隔離B、不同用戶組之間的隔離C、內網與外網的隔離D、信息服務,用戶及信息系統19、保密性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人、突體或過程利用或知悉的特性C、保護信息的準確和完整的特性D、以上都不対20、為信息系統用戶注冊時,以下正確的是:()A、按用戶的職能或業務角色設定訪問權B、組共享用戶ID按組任務的最大權限注冊C、預設固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權21、虛擬專用網(VPN)的數據保密性,是通過什么實現的?()A、安全接口層(sSL,SecureSocketsLayer〉B、風險隧道技術(Tunnelling)C、數字簽名D、風險釣魚22、根據GB/T22080-2016中控制措施的要求,不屬于人員招聘的安全要求的是()A、參加信息安全培訓B、背景調査C、安全技能與崗位要求匹配的評估D、簽署保密協議23、信息安全管理體系是用來確定()A、組織的管理效率B、產品和服務符合有關法律法規程度C、信息安全管理體系滿足審核準則的程度D、信息安全手冊與標準的符合程度24、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網絡釣魚攻擊DR25、()對于信息安全管理負有責任A、高級管理層B、安全管理員C、IT管理員D、所有與信息系統有關人員26、ISMS關鍵成功因素之一是用于評價信息安全管理執行情況和改進反饋建議的()系統A、報告B、傳遞C、評價D、測量27、下列措施中,()是風險管理的內容。A、識別風險B、風險優先級評價C、風險處置D、以上都是28、下面哪一種功能不是防火墻的主要功能?A、協議過濾B、應用網關C、擴展的日志記錄能力D、包交換29、關于文件管理下列說法錯誤的是()A、文件發布前應得到批準,以確保文件是適宜的B、必要時對文件進行評審、更新并再次批準C、應確保文件保持清晰,易于識別D、作廢文件應及時銷毀,防止錯誤使用30、信息系統的變更管理包括()A、系統更新的版本控制B、對變更申請的審核過程C、變更實施前的正式批準D、以上全部31、當獲得的審核證據表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當的措施C、宣布取消末次會議D、以上都不可以32、第三方認證審核時,對于審核提出的不符合項,審核組應:()A、與受審核方共同評審不符合項以確認不符合的條款B、與受審核方共同評審不符合項以確認不符合事實的準確性C、與受審核方共同評審不符合以確認不符合的性質D、以上都對33、當獲得的審核證據表明不能達到審核目的時,申核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理中以確定適當的措施C、宣布取消末次會議D、以上各項都不可以34、ISMS文件的多少和詳細程度取決于()A、組織的規模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對35、桌面系統級聯狀態下,關于上級服務器制定的強制策略,以下說法正確的是()A、下級管理員無權修改,不可刪除B、下級管理員無權修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除36、當發生不符合時,組織應()。A、對不符合做出處理,及時地:采取糾正,以及控制措施;處理后果B、對不符合做出反應,適用時:采取糾正,以及控制措施:處理后果C、對不符合做出處理,及時地:采取措施,以控制予以糾正;處理后果D、對不符合做出反應,適用時:采取措施,以控制予以糾正;處理后果37、制定信息安全管理體系方針,應予以考慮的輸入是()A、業務戰略B、法律法規要求C、合同要求D、以上全部38、組織應在相關()上建立信息安全目標A、組織環境和相關方要求B、戰略和意思C、戰略和方針D、職能和層次39、依據GB/T22080/ISO/1EC27001,關于網絡服務的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網絡服務,視為允許方問的網絡服務B、對于允許訪問的網絡服務,默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網絡服務,按照規定的授權機制進行授權D、以上都對40、文件化信息指()A、組織創建的文件B、組織擁有的文件C、組織要求控制和維護的信息及包含該信息的介質D、對組織有價值的文件二、多項選擇題41、以下做法正確的是()A、使用生產系統數據測試時,應先將數據進行脫敏處理B、為強化新員工培訓效果,應盡可能使用真實業務案例和數據C、員工調換項目組時,其原使用計算機中的項目數據經妥善刪除后可帶入新項目組使用D、信息系統管理域內所有的終端啟動屏幕保護時間應一致42、審核計劃中應包括()A、本次及其后續審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排43、建立一些規程,以在提供一個新的、代替的或臨時的秘密鑒別信息之前,驗證用戶身份;44、針對敏感應用系統安全,以下正確的做法是()。A、用戶嘗試登錄失敗時,明確提示其用戶名錯誤或口令錯誤B、登錄之后,不活動超過規定時間強制使其退出登錄C、對于修改系統核心業務運行數據的操作限定操作時間D、對于數據庫系統審計人員開放不限時權限45、以下屬于“信息處理設施”的是()A、信息處理系統B、信息處理相關的服務C、與信息處理相關的設備D、安置信息處理設備的物理場所與設施46、《中華人民共和國網絡安全法》適用于在中華人民共和國境內()網絡,以及網絡安全的監督管理。A、建設B、運營C、維護D、使用47、A,B,C解析:gb/t20984-20077,2自評估是指信息系統擁有、運營和使用單位發起的對本單位信息系統進行的風險評估,A正確。周期性進行的自評估可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化后引入的新威脅,以及系統脆弱性的完整性識別,以便于兩次評估結果對比,B正確。自評估可由發起方實施或委托風險評估服務技術支持方實施,C正確。D錯誤,主體錯誤,檢查評估是信息系統上級管理部門組織的或國家有關職能部門依法展開的風險評估。本題選ABC48、在開展信息安全績效和ISMS有效性評價時,組織應確定()A、監視、測量、分析和評價的過程B、適用的監視、測量、分析和評價的方法C、需要被監視和測量的內容D、監視、測量、分析和評價的執行人員49、最高管理層應建立信息安全方針,方針應()A、對相關方可用B、包括對持續改進ISMS的承諾C、包括信息安全目標D、與組織意圖相適宜50、計算機信息系統的安全保護,應保障()A、計算機及相關配套設施的安全B、網絡安全C、運行環境安全D、計算機功能和正常發揮51、對于審核發現()A、審核組應根據需要,在審核的適當階段共同評審審核發現B、根據審核計劃和檢査表要求,只需記錄每個不符合審核發現的審核證據C、應與受審核方一起評審不符合的審核發現,以確認審核證據的準確性,并得到受審核方的理解D、包括正面的和負面的發現52、依據GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區B、威脅到國家安全C、擾亂社會秩序D、對經濟建設設有重大負面影響53、常規控制圖主要用于區分()A、過程處于穩態還是非穩態B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動54、以下()活動是ISMS監視預評審階段需完成的內容A、實施培訓和意識教育計劃B、實施ISMS內部審核C、實施ISMS管理評審D、采取糾正措施55、依據GB/T22080,經管理層批準,定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略三、判斷題56、某組織在生產系統上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標準A12,5,1條款的要求()57、創建和更新文件化信息時,組織應確保對其適宜性和充分性進行評審和批準。58、當需要時,組織可設計控制,或識別來自任何來源的控制。()59、某互聯網服務公司允許員工使用手機APP完成對公司客戶的服務請求處理,但手機須安裝公司規定的安全控制程序,無論手機是公司配發的或員工私有的。這符合IS0/IEC27001:2013標準A6,2,1的要求。()60、組織應持續改進信息安全管理體系的適宜性、充分性和有效性。()61、審核員由實習審核員轉審核員之前,至少必須通過4次完整體系20天的審核。()62、某組織租用第三方數據中心機房托管其IT系統設備,因此認證審核時不必審核計算機機房物理安全的相關內容()63、在來自可信站點電子郵件中輸入個人或財務信息是安全的。()64、客戶所有場所業務的范圍相同,且在同一ISMS下運行,并接受統一的管理、內部審核和管理評審時,認證機構可以考慮使用基于抽樣的認證審核()65、最高管理層應確保方針得到建立()
參考答案一、單項選擇題1、B2、D解析:網絡安全法第45條,依法負有網絡安全監督管理職責的部門及其工作人員,必須對在履行職責中知悉的個人信息,隱私和商業秘密嚴格保密,不得泄露,出售或者非法向他人提供。故選D3、A4、A5、D解析:數字簽名就是附加在數據單元上的一些數據,或是對數據單元所作的密碼變換。這種數據或變換允許數據單元的接收者用以確認數據單元的來源和完整性并保護數據,防止被人(例如接收者)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 保險銷售流程培訓
- 小學禁毒安全教育主題班會記錄
- 職業病診斷講解
- 集團安全培訓課件
- 城市污水管網建設工程申請報告
- 2025年扎口機項目建議書
- 五年級上冊珍珠鳥教學設計
- 五年級家鄉的美景500字作文
- 《GBT3367.2-2018內燃機車詞匯第2部分:柴油機》深度解析
- 城市黑臭水體治理實施方案中的水環境治理工程招投標研究報告
- JGJ106-2014 建筑基樁檢測技術規范
- 2023年中國石化河北石家莊石油分公司社會招聘20人筆試模擬試題及答案解析
- 太陽能熱水系統設計
- 醫務科崗前培訓
- 共青團團課主題班會課件PPT模板PPT
- GB/T 8685-2008紡織品維護標簽規范符號法
- 合成氨行業發展現狀及趨勢分析
- 2022年徐聞縣(中小學、幼兒園)教師招聘筆試試題及答案解析
- 網電部管理重點(中)
- 新生兒復蘇解析課件
- ABI7500熒光定量PCR儀標準操作規程
評論
0/150
提交評論