2021年12月CCAA國家信息安全管理體系質量審核員復習題含解析_第1頁
2021年12月CCAA國家信息安全管理體系質量審核員復習題含解析_第2頁
2021年12月CCAA國家信息安全管理體系質量審核員復習題含解析_第3頁
2021年12月CCAA國家信息安全管理體系質量審核員復習題含解析_第4頁
2021年12月CCAA國家信息安全管理體系質量審核員復習題含解析_第5頁
已閱讀5頁,還剩14頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2021年12月CCAA國家信息安全管理體系質量審核員復習題一、單項選擇題1、《信息安全管理體系認證機構要求》中規(guī)定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網絡訪向的形式C、以遠程視頻的形式D、以上都対2、ISMS文件評審需考慮()A、收集信息,以準備審核活動和適當?shù)墓ぷ魑募﨎、請受審核方確認ISMS文件審核報告,并簽字C、確認受審核方文件與標準的符合性,并提出改進意見D、雙方就ISMS文件框架交換不同意見3、對于較大范圍的網絡,網絡隔離是:()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對4、構成風險的關鍵因素有()A、人、財、物B、技術、管理和操作C、資產、威脅和弱點D、資產、可能性和嚴重性5、以下符合GB/T22080-2016標準A18.1,4條款要求的情況是()A、認證范圍內員工的個人隱私數(shù)據(jù)得到保護B、認證范圍內涉及顧客的個人隱私數(shù)據(jù)得到保護C、認證范圍內涉及相關方的個人隱私數(shù)據(jù)數(shù)據(jù)得到保護D、以上全部6、口令管理系統(tǒng)應該是(),并確保優(yōu)質的口令A、唯一式B、交互式C、專人管理式D、A+B+C7、訪問控制是確保對資產的訪問,是基于()要求進行授權和限制的手段。A、用戶權限B、可被用戶訪問的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問8、以下描述不正確的是()A、防范惡意和移動代碼的目標是保護軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風險分析、風險評價、風險處理的整個過程稱為風險管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響9、依據(jù)GB/T22080-2016/IS(VIEC27001:2013標準,以下說法正確的是()A、對于進入組織的設備和資產須驗證其是否符合安全策略,對于離開組織的設備設施則不須驗證B、對于離開組織的設備和資產須驗證其合格證,對于進入組織的設備設施則不必驗證C、對于離開組織的設備和資產須驗證相關授權信息D、對于進入和離開組織的設備和資產,驗證攜帶者身份信息,可替代對設備設施的驗證10、()不是每個過程都需要定義的部分A、輸出B、資源C、輸入D、活動11、下面哪一種屬于網絡上的被動攻擊()A、消息篡改B、偽裝C、拒絕服務D、流量分析12、在ISO組織框架中,負責ISO/IEC27000系列標準編制工作的技術委員會是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC4013、以下關于安全接層協(xié)議(SSL)的敘述中,錯誤的是()A、為TCP/IP連接提供服務器認證B、為TCP/IP連接提供數(shù)據(jù)加密C、提供數(shù)據(jù)安全機制D、是一種應用層安全協(xié)議14、組織應()A、采取過程的規(guī)程安全處置不需要的介質B、采取文件的規(guī)程安全處置不需要的介質C、采取正式的規(guī)程安全處置不需要的介質D、采取制度的規(guī)程安全處置不需要的介質15、最高管理者應()。A、確保制定ISMS方針B、制定ISMS目標和計劃C、實施ISMS內部審核D、主持ISMS管理評審16、服務連續(xù)性管理中,恢復時間目標指()A、IT服務復原到正常工作狀態(tài)的時間B、IT服務復原到約定的最低可用性水平的時間C、關鍵服務恢復到約定的最低可用性水平的時間D、基礎設施服務恢復到約定的可用性的時間17、審核發(fā)現(xiàn)是指()A、審核中觀察到的事實B、審核的不符合項C、審核中收集到的審核證據(jù)對照審核準則評價的結果D、審核中的觀察項18、對于獲準認可的認證機構,認可機構證明()A、認證機構能夠開展認證活動B、其在特定范圍內按照標準具有從事認證活動的能力C、認證機構的每張認證證書都符合要求D、認證機構具有從事相應認證活動的能力19、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數(shù)量的專職認證人員20、與某個特定配置項相關的項目信息被存儲到配置管理數(shù)據(jù)庫,這種項目稱為:A、組件B、特色C、屬性D、特性21、變更請求為提出針對服務、()或IT服務管理體系(ITSMS)的變更建議A、服務組件B、服務軟件C、配置項D、配置管理數(shù)據(jù)庫22、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權的閱讀B、盜竊C、非授權的復制D、篡改23、下面哪一種環(huán)境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節(jié)器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應24、依據(jù)GB/T22080,關于職責分離,以下說法正確的是()A、信息安全政策的培訓者與審計之間的職責分離B、職責分離的是不同管理層級之間的職責分離C、信息安全策略的制定者與受益者之間的職責分離D、職責分離的是不同用戶組之間的職責分離25、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風險評估過程記錄C、管理評審結果D、重要業(yè)務系統(tǒng)操作指南26、IT部門中的所有服務是否都要包含在認證范圍以內?()A、是的,整個范圍的服務都要包含在認證范圍之內B、只有當其都被提供給相同的客戶群體時C、不,該范圍可限制為服務的子集D、取決于該服務為內部提供還是外部提供27、在現(xiàn)場審核時,審核組有權自行決定變更的事項是()。A、市核人日B、審核的業(yè)務范圍C、審核日期D、審核組任務調整28、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應用大數(shù)據(jù)技術對其分析B、確保信息按照其對組織的重要程度受到適當水平的保護C、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤D、劃分信息載體所屬的職能以便于明確管理責任29、為確保采用一致和有效的方法對信息安全事件進行管理,下列控制措施哪個不是必須的?()A、建立信息安全事件管理的責任B、建立信息安全事件管理規(guī)程C、對信息安全事件進行響應D、在組織內通報信息安全事件30、關于信息系統(tǒng)登錄的管理,以下說法不正確的是()A、網絡安全等級保護中,三級以上系統(tǒng)需采用雙重鑒別方式B、登錄失敗應提供失敗提示信息C、為提高效率,可選擇保存鑒別信息的直接登錄方式D、使用交互式管理確保用戶使用優(yōu)質口令31、GB/T22080-2016中所指資產的價值取決于()A、資產的價格B、資產對于業(yè)務的敏感程度C、資產的折損率D、以上全部32、ISMS關鍵成功因素之一是用于評價信息安全管理執(zhí)行情況和改進反饋建議的()系統(tǒng)A、報告B、傳遞C、評價D、測量33、密碼技術不適用于控制下列哪種風險?()A、數(shù)據(jù)在傳輸中被竊取的風險B、數(shù)據(jù)在傳輸中被篡改的風險C、數(shù)據(jù)在傳輸中被損壞的風險D、數(shù)據(jù)被非授權訪問的風險34、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網絡釣魚攻擊DR35、設置防火墻策略是為了()A、進行訪問控制B、進行病毒防范C、進行郵件內容過濾D、進行流量控制36、組織應定義所有事件的記錄和分類、分級、需要時升級、解決和()A、報告B、溝通C、回復顧客D、正式關閉37、桌面系統(tǒng)級聯(lián)狀態(tài)下,關于上級服務器制定的強制策略,以下說法正確的是()A、下級管理員無權修改,不可刪除B、下級管理員無權修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除38、根據(jù)《中華人民共和國國家秘密法》,國家秘密的最高密級為()A、特密B、絕密C、機密D、秘密39、《信息安全等級保護管理辦法》規(guī)定,應加強沙密信息系統(tǒng)運行中的保密監(jiān)督檢查。對秘密級、機密級信息系統(tǒng)每()至少進行次保密檢查或者系統(tǒng)測評。A、半年B、1年C、1.5年D、2年40、依法負有網絡安全監(jiān)督管理職責的部門及其工作人員,必須對在履行職責中知悉的()嚴格保密,不得泄露、出售或非法向他人提供。A、個人信息B、隱私C、商業(yè)秘密D、其他選項均正確二、多項選擇題41、最高管理層應通過()活動,證實對信息安全管理體系的領導和承諾。A、確保將信息安全管理體系要求整合到組織過程中B、確保信息安全管理體系所需資源可用C、確保支持相關人員為信息安全管理體系的有效性做出貢獻D、確保信息安全管理體系達到預期結果42、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業(yè)務連續(xù)性的知識B、有關有形和無形資產及其影響分析的知識C、風險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識43、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平44、網絡常見的拓撲形式有()A、星型B、環(huán)型C、總線型D、樹型45、針對敏感應用系統(tǒng)安全,以下正確的做法是()。A、用戶嘗試登錄失敗時,明確提示其用戶名錯誤或口令錯誤B、登錄之后,不活動超過規(guī)定時間強制使其退出登錄C、對于修改系統(tǒng)核心業(yè)務運行數(shù)據(jù)的操作限定操作時間D、對于數(shù)據(jù)庫系統(tǒng)審計人員開放不限時權限46、最高管理層應建立信息安全方針,方針應()A、對相關方可用B、包括對持續(xù)改進ISMS的承諾C、包括信息安全目標D、與組織意圖相適宜47、以下屬于信息安全管理體系審核的證據(jù)是:()A、信息系統(tǒng)運行監(jiān)控中心顯示的實時資源占用數(shù)據(jù)B、信息系統(tǒng)的閾值列表C、數(shù)據(jù)恢復測試的日志D、信息系統(tǒng)漏洞測試分析報告48、關于審核委托方,以下說法正確的是()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核49、管理評審的輸入應包括()。A、相關方的反饋B、不符合和糾正措施C、信息安全目標完成情況D、業(yè)務連續(xù)性演練結果50、《中華人民共和國網絡安全法》是為了保障網絡安全,()A、維護網絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益51、在信息安全事件管理中,()是所有員工應該完成的活動A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件52、風險處置包括()A、風險降低B、風險計劃C、風險控制D、風險轉移53、以下屬于信息安全事態(tài)或事件的是:()A、服務、設備或設施的丟失B、系統(tǒng)故障或超負載C、物理安全要求的違規(guī)D、安全策略變更的臨時通知54、公司M將信息系統(tǒng)運維外包給公司N,以下符合GB/T22080-2016標準要求的做法是()A、與N簽署協(xié)議規(guī)定服務級別及安全要求B、在對N公司人員服務時,接入M公司的移動電腦事前進行安全掃描C、將多張核心機房門禁卡統(tǒng)一登記在N公司項目組組長名下,由其按需發(fā)給進入機房的N公司人員使用D、對N公司帶入帶出機房的電腦進行檢查登記,硬盤和U盤不在此檢查登記范圍內55、關鍵信息基礎設施包括三大部分,分別是()。A、關鍵基礎設施B、基礎信息網絡C、重要信息系統(tǒng)D、重要互聯(lián)網應用系統(tǒng)三、判斷題56、審核方案應包括審核所需的資源,例如交通和食宿。()正確錯誤57、計算機信息系統(tǒng)是由計算機及其相關的和配套的設備、設施(含網絡)構成的,按照一定的應用目標和規(guī)則對信息進行采集、加工、存儲、傳輸檢索等處理的人機系統(tǒng)()正確錯誤58、不同組織有關信息安全管理體系文件化信息的詳略程度應基本相同。()正確錯誤59、某組織租用第三方數(shù)據(jù)中心機房托管其IT系統(tǒng)設備,因此認證審核時不必審核計算機機房物理安全的相關內容()正確錯誤60、某組織定期請第三方對其IT系統(tǒng)進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()正確錯誤61、IS0/IEC27006是ISO/IEC17021的相關要求的補充。()正確錯誤62、審核組長在末次會議中應該對受審核方是否通過認證給出結論。()正確錯誤63、審核員由實習審核員轉審核員之前,至少必須通過4次完整體系20天的審核。()正確錯誤64、某組織定期請第三方對其IT系統(tǒng)進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()正確錯誤65、組織應適當保留信息安全目標文件化信息。()正確錯誤

參考答案一、單項選擇題1、A2、A3、B4、C5、D6、B7、D8、D9、C10、B11、D解析:主動攻擊會導致某些數(shù)據(jù)流的篡改和虛假數(shù)據(jù)流的產生,這類攻擊分篡改,偽造消息數(shù)據(jù)和終端(拒絕服務)。被動攻擊中攻擊者不對數(shù)據(jù)信息做任何修改,截取/竊聽是指為未經用戶同意和認可的情況下攻擊者獲得了信息或相關數(shù)據(jù)。通常包括竊聽,流量分析,破解弱加密的數(shù)據(jù)流等攻擊方式。故選D12、A13、D14、C15、D16、C17、C解析:管理體系審核指南3,4審核發(fā)現(xiàn)是將收集的審核證據(jù)對照審核準則進行評價的結果,故選C18、B19、C20、C21、A22、D23、D24、B25、D26、C27、D28、B29、D30、C解析:應確保秘密鑒別信息的保密性,確保鑒別信息得到適當?shù)谋Wo,C選項為提高效率而保存鑒別信息的直接登錄方式,不能確保鑒別信息得到保護,故選C31、B32、D33、C34、B35、A36、D37、A38、B39、D40、D解析:網絡安全法第45條,依法負有網絡安全監(jiān)督管理職責的部門及其工作人員,必須對在履行職責中知悉的個人信息,隱私和商業(yè)秘密嚴格保密,不得泄露,出售或者非法向他人提供。故選D二、多項選擇題41、A,B,C,D42、A,B,C,D43、A,B,C44、A,B

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論