2022年第一期CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第1頁
2022年第一期CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第2頁
2022年第一期CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第3頁
2022年第一期CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第4頁
2022年第一期CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第5頁
已閱讀5頁,還剩13頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2022年第一期CCAA注冊審核員復習題—ISMS信息安全管理體系知識一、單項選擇題1、依據GB/T22080-2016/1SO/1EC.27001:2013標準,不屬于第三方服務監視和評審范疇的是()。A、監視和評審服務級別協議的符合性B、監視和評審服務方人員聘用和考核的流程C、監視和評審服務交付遵從協議規定的安全要求的程度D、監視和評審服務方跟蹤處理信息安全事件的能力2、容量管理的對象包括()A、服務器內存B、網絡通信帶寬C、人力資源D、以上全部3、下列中哪個活動是組織發生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進行變更B、執行信息安全風險評估C、開展內部審核D、開展管理評審4、信息安全風險的基本要素包括()A、資產、可能性、影響B、資產、脆弱性、威脅C、可能性、資產、脆弱性D、脆弱性、威脅、后果5、不屬于計算機病毒防治的策略的是()A、確認您手頭常備一張真正“干凈”的引導盤B、及時、可靠升級反病毒產品C、新購置的計算機軟件也要進行病毒檢測D、整理磁盤6、信息是消除()的東西A、不確定性B、物理特性C、不穩定性D、干擾因素7、安全區域通常的防護措施有()A、公司前臺的電腦顯示器背對來訪者B、進出公司的訪客須在門衛處進行登記C、重點機房安裝有門禁系統D、以上全部8、控制影響信息安全的變更,包括()A、組織、業務活動、信息及處理設施和系統變更B、組織、業務過程、信息處理設施和系統變更C、組織、業務過程、信息及處理設施和系統變更D、組織、業務活動、信息處理設施和系統變更9、()是指系統、服務或網絡的一種可識別的狀態的發生,它可能是對信息安全策略的違反或防護措施的失效,或是和安全關聯的一個先前未知的狀態。A、信息安全事態B、信息安全事件C、信息安全事故D、信息安全故障10、確定資產的可用性要求須依據()。A、授權實體的需求B、信息系統的實際性能水平C、組織可支付的經濟成本D、最高管理者的決定11、審核抽樣時,可以不考慮的因素是()A、場所差異B、管理評審的結果C、最高管理者D、內審的結果12、信息處理設施的變更管理包括:A、信息處理設施用途的變更B、信息處理設施故障部件的更換C、信息處理設施軟件的升級D、其他選項均正確13、以下符合GB/T22080-2016標準A18.1,4條款要求的情況是()A、認證范圍內員工的個人隱私數據得到保護B、認證范圍內涉及顧客的個人隱私數據得到保護C、認證范圍內涉及相關方的個人隱私數據數據得到保護D、以上全部14、為信息系統用戶注冊時,以下正確的是:()A、按用戶的職能或業務角色設定訪問權B、組共享用戶ID按組任務的最大權限注冊C、預設固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權15、在我國《信息安全等級保護管理辦法》中將信息系統的安全等級分為()級A、3B、4C、5D、616、關于信息安全管理體系認證,以下說法正確的是:A、負責作出認證決定的人員中應至少有一人參與了審核B、負責作出認證決定的人員必須是審核組組長C、負責作出認證決定的人員不應參與審核D、負責作出認證決定的人員應包含參與了預審核的人員17、信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數據類型,如供銷數據、生產數據、開發測試數據,以便于應用大數據技術對其分析18、下列說法不正確的是()A、殘余風險需要獲得管理者的批準B、體系文件應能夠顯示出所選擇的控制措施回溯到風險評估和風險處置過程的結果C、所有的信息安全活動都必須記錄D、管理評審至少每年進行一次19、對于獲準認可的認證機構,認可機構證明()A、認證機構能夠開展認證活動B、其在特定范圍內按照標準具有從事認證活動的能力C、認證機構的每張認證證書都符合要求D、認證機構具有從事相應認證活動的能力20、—家投資顧問商定期向客戶發送有關財經新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發送前,用投資顧問商的公鑰加密郵件的HASH值C、電子郵件發送前,用投資顧問商的私鑰數字簽名郵件D、電子郵件發送前,用投資顧問商的私鑰加密郵件21、描述組織采取適當的控制措施的文檔是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序22、信息安全管理中,支持性基礎設施指:()A、供電、通信設施B、消防、防雷設施C、空調及新風系統、水氣暖供應系統D、以上全部23、《計算機信息系統安全保護條例》中所稱計算機信息系統,是指A、對信息進行采集、加工、存儲、傳輸、檢索等處理的人機系統B、計算機及其相關的設備、設施,不包括軟件C、計算機運算環境的總和,但不含網絡D、一個組織所有計算機的總和,包括未聯網的微型計算機24、在以下認為的惡意攻擊行為中,屬于主動攻擊的是()A、數據竊聽B、誤操作C、數據流分析D、數據篡改25、文件化信息創建和更新時,組織應確保適當的()A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充業性的評審和批準26、信息安全管理體系是用來確定()A、組織的管理效率B、產品和服務符合有關法律法規程度C、信息安全管理體系滿足審核準則的程度D、信息安全手冊與標準的符合程度27、過程是指()A、有輸入和輸出的任意活動B、通過使用資源和管理,將輸入轉化為輸出的活動C、所有業務活動的集合D、以上都不對28、物理安全周邊的安全設置應考慮:()A、區域內信息和資產的敏感性分類B、重點考慮計算機機房,而不是辦公區或其他功能區C、入侵探測和報警機制D、A+C29、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、建設關鍵信息基礎設施建設時須保證安全技術措施同步規劃、同步建設、同步使用B、建設三級以上信息系統須保證安全子系統同步規劃、同步建設、同步使用C、建設機密及以上信息系統須保證安全子系統同步規劃、同步建設、同步使用D、以上都不對30、當操作系統發生變更時,應對業務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗證和確認31、根據《中華人民共和國國家秘密法》,國家秘密的最高密級為()A、特密B、絕密C、機密D、秘密32、下列那些事情是審核員不必要做的?()A、對接觸到的客戶信息進行保密B、客觀公正的給出審核結論C、關注客戶的喜好D、盡量使用客戶熟悉的表達方式33、()是確保信息沒有非授權泄密,即信息不被未授權的個人、實現或過程,不為其所用。A、搞抵賴性B、完整性C、機密性D、可用性34、審核計劃中不包括()。A、本次及其后續審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排35、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風險評估過程記錄C、管理評審結果D、重要業務系統操作指南36、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策略B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發布D、信息安全策略需要定期或在重大變化時進行評審37、訪問控制是確保對資產的訪問,是基于()要求進行授權和限制的手段。A、用戶權限B、可被用戶訪問的資料C、系統是否遭受入侵D、可給予哪些主體訪問38、相關方的要求可以包括()A、標準、法規要求和合同義務B、法律、標準要求和合同義務C、法律、法規和標準要求和合同義務D、法律、法規要求和合同義務39、《信息安全等級保護管理辦法》規定,應加強涉密信息系統運行中的保密監督檢查對秘密級、機密級信息系統每()至少進行一次保密檢查或系統測評。A、半年B、1年C、1.5年D、2年40、()是風險管理的重要一環。A、管理手冊B、適用性聲明C、風險處置計劃D、風險管理程序二、多項選擇題41、管理評審的輸出包括()A、管理評審報告B、持續改進機會相關決定C、管理評審會議紀要D、變更信息的安全管理體系任何需求42、常規控制圖主要用于區分()A、過程處于穩態還是非穩態B、過程能力的大小C、過程加工的不合格率D、過程中存在偶然波動還是異常波動43、《互聯網信息服務管理辦法》中對()類的互聯網信息服務實行主管部門審核制度A、新聞、出版B、醫療、保健C、知識類D、教育類44、以下屬于“信息處理設施”的是()A、信息處理系統B、信息處理相關的服務C、與信息處理相關的設備D、安置信息處理設備的物理場所與設施45、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性46、為控制文件化信息,適用時,組織應強調以下哪些活動?()A、分發,訪問,檢索和使用B、存儲和保護,包括保持可讀性C、控制變更(例如版本控制)D、保留和處理47、撤銷對信息和信息處理設施的訪問權針對的是()A、組織雇員離職的情況B、組織雇員轉崗的情況C、臨時任務結束的情況D、員工出差48、《互聯網信息服務管理辦法》中對()類的互聯網信息服務實行主管部門審核制度A、新聞、出版B、醫療、保健C、知識類D、教育類49、移動設備策略宜考慮()A、移動設備注冊B、惡意軟件防范C、訪問控制D、物理保護要求50、關于“信息安全連續性”,以下正確的做法包括:()A、人員、設備、設施、場所等的冗余配置B、定期或實時進行數據備份C、考慮業務關鍵性確定恢復優先順序和目標D、有保障信息安全連續性水平的過程和程序文件51、對于信息安全方針,()是GB/T22080-2016標準要求的A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審52、對于涉密信息系統,以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平53、《中華人民共和國認證認可條例》制定的目的是為了規范認證認可活動,提高產品、服務的(),促進經濟和社會的發展。A、質量B、數量C、管理水平D、競爭力54、組織建立的信息安全目標,應()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當時更新55、《中華人民共和國網絡安全法》適用于在中華人民共和國境內()網絡,以及網絡安全的監督管理。A、建設B、運營C、維護D、使用三、判斷題56、容量管理策略可以考慮增加容量或降低容量要求。()57、最高管理層應通過“確保持續改進”活動,證實對信息安全管理體系的領導和承諾。()58、《中華人民共和國網絡安全法》是2017年1月1日開始實施的()59、最高管理層應確保方針得到建立()60、某組織定期請第三方對其IT系統進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()61、敏感信息通過網絡傳輸時必須加密處理。()62、糾正是指為消除已發現的不符合或其他不的原因所采取的措施。()63、組織的業務連續性策略即其信息安全連續性策略。64、實習審核員可以獨立完成審核任務。()65、檢測性控制是為了防止未經授權的入侵者從內部或外部訪問系統,并降低進入該系統的無意錯誤操作導致的影響()

參考答案一、單項選擇題1、B2、D3、B4、B5、D6、A7、D8、B9、A10、A解析:資產在可用性上的不同要求,依據授權實體的需求而定,故選A11、C12、D解析:信息處理設施,任何的信息處理系統,服務或基礎設施,或其安裝的物理位置,abc選項均屬于信息處理設施變更管理范疇,故選D13、D14、A15、C16、C17、C18、A19、B20、C21、B22、D23、A24、D25、D26、C27、B解析:so9000-20153,4,1過程,利用輸入產生輸出的相互關聯或相互作用的一組活動。故選B28、D29、A30、B解析:2700214,2,3運行平臺變更后對應用的技術評審,當運行平臺發生變更時,應對業務的關鍵應用進行評審和測試,以確保對組織的運行和安全沒有負面影響。故選B31、B32、C33、C34、A35、D36、D37、D38、D39、D40、C解析:參考iso/iec27005,風險管理包括風險評估,風險處置,風險接受,風險溝通,風險監視和風險評審。因此風險處置計劃是風險管理的重要一環,故選C二、多項選擇題41、B,D42、A,B,C,D43、A,B,D44、A,B,C,D45、A,B,D46、A,B,C,D解析:270017,5,3文件化信息的控制,信息安全管理體系及本標準要求的文件化信息應得到控制,以確保:在需要的時間和地點,是可用的和適宜使用的;得到充分的保護(如避免保密性損失,不恰當使用,完整性受損失等)。為控制文件化信息,適用時,組織應強調下列活動:1,分發、訪問、檢索和使用;2,存儲和保護,包括保持可讀性;3,控制變更(如版本控制);4,保留和處置。綜上,本題選ABCD47、A,C解析:對于網絡技術防火墻,一般是基于源地址和目的地址、應用或協議以及每個IP包的端口來做出通過與否的判斷,另外應用級防火墻則能夠檢查進出的數據包,通過防火墻復制傳遞數據,防止在受信任服務器和客戶機與不受信任的主機間直接建立聯系,B選項錯誤。D選項不屬于訪問控制。因此本題選擇A

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論