2023年10月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第1頁
2023年10月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第2頁
2023年10月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第3頁
2023年10月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第4頁
2023年10月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第5頁
已閱讀5頁,還剩12頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2023年10月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題一、單項選擇題1、關于內部審核下面說法不正確的是()。A、組織應定義每次審核的審核準則和范圍B、通過內部審核確定ISMS得到有效實施和維護C、組織應建立、實施和維護一個審核方案D、組織應確保審核結果報告至管理層2、管理員通過桌面系統下發IP、MAC綁定策略后,終端用戶修改了IP地址,對其的處理方式不包括()A、自動恢復其IP至原綁定狀態B、斷開網絡并持續阻斷C、彈出提示街口對其發出警告D、鎖定鍵盤鼠標3、確定資產的可用性要求須依據()。A、授權實體的需求B、信息系統的實際性能水平C、組織可支付的經濟成本D、最高管理者的決定4、根據《互聯網信息服務管理辦法》規定,國家對經營性互聯網信息服務實行()A、國家經營B、地方經營C、備案制度D、許可制度5、下面哪一種環境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應6、當獲得的審核證據表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當的措施C、宣布取消末次會議D、以上都不可以7、組織應()A、定義和使用安全來保護敏感或關鍵信息和信息處理設施的區域B、識別和使用安全來保護敏感或關鍵信息和信息處理設施的區域C、識別和控制安全來保護敏感或關鍵信息和信息處理設施的區域D、定義和控控安全來保護敏感或關鍵信息和信息處理設施的區域8、關于訪問控制,以下說法正確的是()A、防火墻基于源IP地址執行網絡訪問控制B、三層交換機基于MAC實施訪問控制C、路由器根據路由表確定最短路徑D、強制訪問控制中,用戶標記級別小于文件標記級別,即可讀該文件9、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發布D、信息安全策略需要定期或在重大變化時進行評審10、GB/T22080-2016中所指資產的價值取決于()A、資產的價格B、資產對于業務的敏感程度C、資產的折損率D、以上全部11、以下說法不正確的是()A、應考慮組織架構與業務目標的變化的風險評估進行再評審B、應考慮以往未充分識別的威脅對風險評估結果進行再評估C、制造部增加的生產場所對信息安全風險無影響D、安全計劃應適時更新12、風險評價是指()A、系統地使用信息來識別風險來源和評估風險B、將估算的風險與給定的風險準則加以比較以確定風險嚴重性的過程C、指導和控制一個組織相關風險的協調活動D、以上都對13、ISO/IEC27701是()A、是一份基于27002的指南性標準B、是27001和27002的隱私保護方面的擴展C、是ISMS族以外的標準D、在隱私保護方面擴展了270001的要求14、加密技術可以保護信息的()A、機密性B、完整性C、可用性D、A+B15、創建和更新文件化信息時,組織應確保適當的()A、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準16、()是指系統、服務或網絡的一種可識別的狀態的發生,它可能是對信息安全方針的違反或控制措施的失效,或是和安全相關的一個先前未知的狀態A、信息安全事態B、信息安全事件C、信息安全事故D、信息安全故障17、桌面系統級聯狀態下,關于上級服務器制定的強制策略,以下說法正確的是()A、下級管理員無權修改,不可刪除B、下級管理員無權修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除18、組織通過哪些措施來確保員工和合同方意識到并履行其信息安全職責?()A、審查、任用條款和條件B、管理責任、信息安全意識教育和培訓C、任用終止或變更的責任D、以上都不對19、下面哪一種環境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應20、如果信息系統受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害,則應具備的保護水平為:()A、三級B、二級C、四級D、五級21、下列措施中,()是風險管理的內容。A、識別風險B、風險優先級評價C、風險處置D、以上都是22、安全掃描可以實現()A、彌補由于認證機制薄弱帶來的問題B、彌補由于協議本身而產生的問題C、彌補防火墻對內網安全威脅檢測不足的問題D、掃描檢測所有的數據包攻擊分析所有的數據流23、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法24、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網絡釣魚攻擊DR25、關于互聯網信息服務,以下說法正確的是A、互聯網服務分為經營性和非經營性兩類,其中經營性互聯網信息服務應當在電信主管部門備案B、非經營性互聯網信息服務未取得許可不得進行C、從事經營性互聯網信息服務,應符合《中華人民共和國電信條例》規定的要求D、經營性互聯網服務,是指通過互聯網向上網用戶無嘗提供具有公開性、共享性信息的服務活動26、經過風險處理后遺留的風險是()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險27、容災的目的和實質是()A、數據備份B、系統的C、業務連續性管理D、防止數據被破壞28、密碼技術不適用于控制下列哪種風險?()A、數據在傳輸中被竊取的風險B、數據在傳輸中被篡改的風險C、數據在傳輸中被損壞的風險D、數據被非授權訪問的風險29、設置防火墻策略是為了()A、進行訪問控制B、進行病毒防范C、進行郵件內容過濾D、進行流量控制30、組織機構在建立和評審ISMS時,應考慮()A、風險評估的結果B、管理方案C、法律、法規和其它要求D、A+BE、A+C31、口令管理系統應該是(),并確保優質的口令A、唯一式B、交互式C、專人管理式D、A+B+C32、完整性是指()A、根據授權實體的要求可訪問的特性B、信息不被未授權的個人實體或過程利用或知悉的特性C、保護資產準確和完整的特性D、保護資產保密和可用的特性33、GB/T22080標準中所指資產的價值取決于()A、資產的價格B、資產對于業務的敏感度C、資產的折損率D、以上全部34、根據《中華人民共和國國家秘密法》,國家秘密的最高密級為()A、特密B、絕密C、機密D、秘密35、根據GB/T22080-2016中控制措施的要求,不屬于人員招聘的安全要求的是()A、參加信息安全培訓B、背景調査C、安全技能與崗位要求匹配的評估D、簽署保密協議36、在我國信息系統安全等級保護的基本要求中針對每一級的基本要求分為()A、設備要求和網絡要求B、硬件要求和軟件要求C、物理要求和應用要求D、技術要求和管理要求37、ISMS文件評審需考慮()A、收集信息,以準備審核活動和適當的工作文件B、請受審核方確認ISMS文件審核報告,并簽字C、確認受審核方文件與標準的符合性,并提出改進意見D、雙方就ISMS文件框架交換不同意見38、計算機信息系統安全專用產品是指:()A、用于保護計算機信息系統安全的專用硬件和軟件產品B、按安全加固要求設計的專用計算機C、安裝了專用安全協議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產品39、信息分級的目的是()A、確保信息按照其對組織的重要程度受到適當級別的保護B、確保信息按照其級別得到適當的保護C、確保信息得到保護D、確保信息按照其級別得到處理40、以下對GB/T22081-2016/IS0/IEC27002:2013標準的描述,正確的是()A、該標準屬于要求類標準B、該標準屬于指南類標準C、該標準可用于一致性評估D、組織在建立ISMS時,必須滿足該標準的所有要求二、多項選擇題41、關于審核委托方,以下說法正確的是()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核42、管理評審是為了確保信息安全管理體系持續的()A、適宜性B、充分性C、有效性D、可靠性43、關于審核委托方,以下說法正確的是:()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核44、某金融資產武裝押運服務公司擬申請ISMS認證,下列哪些應列入資產清單中()A、行車監控系統B、行車路線信息C、押運人員個人信息D、押運人員用槍支45、A,B,C解析:gb/t20984-20077,2自評估是指信息系統擁有、運營和使用單位發起的對本單位信息系統進行的風險評估,A正確。周期性進行的自評估可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化后引入的新威脅,以及系統脆弱性的完整性識別,以便于兩次評估結果對比,B正確。自評估可由發起方實施或委托風險評估服務技術支持方實施,C正確。D錯誤,主體錯誤,檢查評估是信息系統上級管理部門組織的或國家有關職能部門依法展開的風險評估。本題選ABC46、組織建立的信息安全目標,應()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當時更新47、常規控制圖主要用于區分()A、過程處于穩態還是非穩態B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動48、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性49、對于信息安全方針,()是GB/T22080-2016標準要求的A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審50、操作系統的基本功能有()A、存儲管理B、文件管理C、設備管理D、處理器管理51、GB/T22080-2016/ISO/IEC27001:2013標準中A12,3,1條款要求()A、設定備份策B、定期測試備份介質C、定期備份D、定期測試信息和軟件52、依據GB/T22080,經管理層批準,定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略53、關鍵信息基礎設施包括三大部分,分別是()。A、關鍵基礎設施B、基礎信息網絡C、重要信息系統D、重要互聯網應用系統54、公司M將信息系統運維外包給公司N,以下符合GB/T22080-2016標準要求的做法是()A、與N簽署協議規定服務級別及安全要求B、在對N公司人員服務時,接入M公司的移動電腦事前進行安全掃描C、將多張核心機房門禁卡統一登記在N公司項目組組長名下,由其按需發給進入機房的N公司人員使用D、對N公司帶入帶出機房的電腦進行檢查登記,硬盤和U盤不在此檢查登記范圍內55、以下()活動是ISMS建立階段應完成的內容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風險評估方法和實施D、實施體系文件培訓三、判斷題56、中華人民共和國境內的計算機信息系統的安全保護,適用本條例。未聯網的微型計算機的安全保護辦法,另行制定。57、拒絕服務器攻擊包括消耗目標服務器的可用資源或消耗網絡的有效帶寬58、風險處置計劃和信息安全殘余風險應獲得最高管理者的授受和批準。()59、訪問控制列表指由主體以及主體對客體的訪問權限所組成列表。60、計算機信息系統是由計算機及其相關的和配套的設備、設施(含網絡)構成的,按照一定的應用目標和規則對信息進行采集、加工、存儲、傳輸檢索等處理的人機系統()61、審核組可以由一個人組成。()62、最高管理層應通過“確保持續改進”活動,證實對信息安全管理體系的領導和承諾63、最高管理層應確保方針得到建立()64、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。65、當需要時,組織可設計控制,或識別來自任何來源的控制。()

參考答案一、單項選擇題1、C2、D3、A解析:資產在可用性上的不同要求,依據授權實體的需求而定,故選A4、D5、D6、B7、A8、C9、D10、B11、C12、B13、B14、D15、D解析:27001,7,5,2創建和更新,創建和更新文件化信息時,組織應確保適當的標識和描述;格式和介質;對適宜性和充分性的評審和批準16、A17、A18、B19、D解析:短期停電即電力中斷,故選D。可中斷的電力供應20、A21、D22、C23、C24、B25、C26、D27、C28、C29、A30、E31、B32、C

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論