2022年9月信息安全管理體系CCAA審核員考試題目含解析_第1頁
2022年9月信息安全管理體系CCAA審核員考試題目含解析_第2頁
2022年9月信息安全管理體系CCAA審核員考試題目含解析_第3頁
2022年9月信息安全管理體系CCAA審核員考試題目含解析_第4頁
2022年9月信息安全管理體系CCAA審核員考試題目含解析_第5頁
已閱讀5頁,還剩14頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

2022年9月信息安全管理體系CCAA審核員考試題目一、單項(xiàng)選擇題1、信息安全管理體系中提到的“資產(chǎn)責(zé)任人”是指:()A、對資產(chǎn)擁有財產(chǎn)權(quán)的人B、使用資產(chǎn)的人C、有權(quán)限變更資產(chǎn)安全屬性的人D、資產(chǎn)所在部門負(fù)責(zé)人2、在發(fā)布一個軟件升級,修復(fù)某個已知錯誤后,哪個流程能確保配置信息被正確更新()A、變更管理B、服務(wù)級別管理C、配置管理D、發(fā)布和部署管理3、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進(jìn)行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作4、關(guān)于互聯(lián)網(wǎng)信息服務(wù),以下說法正確的是A、互聯(lián)網(wǎng)服務(wù)分為經(jīng)營性和非經(jīng)營性兩類,其中經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)應(yīng)當(dāng)在電信主管部門備案B、非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)未取得許可不得進(jìn)行C、從事經(jīng)營性互聯(lián)網(wǎng)信息服務(wù),應(yīng)符合《中華人民共和國電信條例》規(guī)定的要求D、經(jīng)營性互聯(lián)網(wǎng)服務(wù),是指通過互聯(lián)網(wǎng)向上網(wǎng)用戶無嘗提供具有公開性、共享性信息的服務(wù)活動5、關(guān)于《中華人民共和國網(wǎng)絡(luò)安全法》中的“三同步”要求,以下說法正確的是A、建設(shè)關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、建設(shè)三級以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用C、建設(shè)機(jī)密及以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用D、以上都不對6、對于可能超越系統(tǒng)和應(yīng)用控制的實(shí)用程序,以下做法正確的是()A、實(shí)用程序的使用不在審計范圍內(nèi)B、建立禁止使用的實(shí)用程序清單C、緊急響應(yīng)時所使用的實(shí)用程序不需要授權(quán)D、建立、授權(quán)機(jī)制和許可使用的實(shí)用程序清單7、《信息安全管理體系認(rèn)證機(jī)構(gòu)要求》中規(guī)定,第二階段審核()進(jìn)行A、在客戶組織的場所B、在認(rèn)證機(jī)構(gòu)以網(wǎng)絡(luò)訪向的形式C、以遠(yuǎn)程視頻的形式D、以上都対8、已知錯誤是一個已識別根本原因或解決方案降低或消除對服務(wù)影響的()A、問題B、事件C、錯誤D、事態(tài)9、計算機(jī)信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護(hù)計算機(jī)信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計的專用計算機(jī)C、安裝了專用安全協(xié)議的專用計算機(jī)D、特定用途(如高保密)專用的計算機(jī)軟件和硬件產(chǎn)品10、不屬于公司信息資產(chǎn)的是()A、客戶信息B、公司旋轉(zhuǎn)在IDC機(jī)房的服務(wù)器C、保潔服務(wù)D、以上都不對11、計算機(jī)病毒是計算機(jī)系統(tǒng)中一類隱藏在()上蓄意破壞的搗亂程序A、內(nèi)存B、軟盤C、存儲介質(zhì)D、網(wǎng)絡(luò)12、信息安全管理體系是用來確定()A、組織的管理效率B、產(chǎn)品和服務(wù)符合有關(guān)法律法規(guī)程度C、信息安全管理體系滿足審核準(zhǔn)則的程度D、信息安全手冊與標(biāo)準(zhǔn)的符合程度13、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應(yīng)用大數(shù)據(jù)技術(shù)對其分析B、確保信息按照其對組織的重要程度受到適當(dāng)水平的保護(hù)C、劃分信息載體的不同介質(zhì)以便于儲存和處理,如紙張、光盤、磁盤D、劃分信息載體所屬的職能以便于明確管理責(zé)任14、當(dāng)操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對組織的運(yùn)行和安全沒有負(fù)面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗(yàn)證和確認(rèn)15、關(guān)于《中華人民共和國保密法》,以下說法正確的是:()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護(hù)D、國家秘密分為秘密、機(jī)密、絕密三級,由組織自主定級、自主保護(hù)16、下列()不是創(chuàng)建和維護(hù)測量要執(zhí)行的活動。A、開展測量活動B、識別當(dāng)前支持信息需求的安全實(shí)踐C、開發(fā)和更新測量D、建立測量文檔并確定實(shí)施優(yōu)先級17、信息安全殘余風(fēng)險是()。A、沒有處置完成的風(fēng)險B、沒有評估的風(fēng)險C、處置之后仍存在的風(fēng)險D、處置之后沒有報告的風(fēng)險18、物理安全周邊的安全設(shè)置應(yīng)考慮:()A、區(qū)域內(nèi)信息和資產(chǎn)的敏感性分類B、重點(diǎn)考慮計算機(jī)機(jī)房,而不是辦公區(qū)或其他功能區(qū)C、入侵探測和報警機(jī)制D、A+C19、《計算機(jī)信息系統(tǒng)安全保護(hù)條例》中所稱計算機(jī)信息系統(tǒng),是指A、對信息進(jìn)行采集、加工、存儲、傳輸、檢索等處理的人機(jī)系統(tǒng)B、計算機(jī)及其相關(guān)的設(shè)備、設(shè)施,不包括軟件C、計算機(jī)運(yùn)算環(huán)境的總和,但不含網(wǎng)絡(luò)D、一個組織所有計算機(jī)的總和,包括未聯(lián)網(wǎng)的微型計算機(jī)20、對于信息安全方針,()是ISO/IEC27001所要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件為公司內(nèi)部重要信息,不得向外部泄露C、信息安全方針文件應(yīng)包括對信息安全管理的一般和特定職責(zé)的定義D、信息安全方針是建立信息安全工作的總方向和原則,不可變更21、依據(jù)GB/T29246,控制目標(biāo)指描述控制的實(shí)施結(jié)果所要達(dá)到的目標(biāo)的()。A、說明B、聲明C、想法D、描述22、文件化信息創(chuàng)建和更新時,組織應(yīng)確保適當(dāng)?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充業(yè)性的評審和批準(zhǔn)23、IT部門中的所有服務(wù)是否都要包含在認(rèn)證范圍以內(nèi)?()A、是的,整個范圍的服務(wù)都要包含在認(rèn)證范圍之內(nèi)B、只有當(dāng)其都被提供給相同的客戶群體時C、不,該范圍可限制為服務(wù)的子集D、取決于該服務(wù)為內(nèi)部提供還是外部提供24、信息是消除()的東西A、不確定性B、物理特性C、不穩(wěn)定性D、干擾因素25、關(guān)于GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),下列說法錯誤的是()A、標(biāo)準(zhǔn)可被內(nèi)部和外部各方用于評估組織的能力是否滿足自身的信息安全要求B、標(biāo)準(zhǔn)中所表述要求的順序反映了這些要求要實(shí)現(xiàn)的順序C、信息安全管理體系是組織的過程和整體管理結(jié)構(gòu)的一部分并集成在其中D、信息安全管理體系通過應(yīng)用風(fēng)險管理過程來保持信息的保密性、完整性和可用性26、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機(jī)構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年27、下面哪一種環(huán)境控制措施可以保護(hù)計算機(jī)不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護(hù)設(shè)備C、備用的電力供應(yīng)D、可中斷的電力供應(yīng)28、在現(xiàn)場審核時,審核組有權(quán)自行決定變更的事項(xiàng)是()。A、市核人日B、審核的業(yè)務(wù)范圍C、審核日期D、審核組任務(wù)調(diào)整29、當(dāng)發(fā)生不符合時,組織應(yīng)()。A、對不符合做出處理,及時地:采取糾正,以及控制措施;處理后果B、對不符合做出反應(yīng),適用時:采取糾正,以及控制措施:處理后果C、對不符合做出處理,及時地:采取措施,以控制予以糾正;處理后果D、對不符合做出反應(yīng),適用時:采取措施,以控制予以糾正;處理后果30、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》現(xiàn)行有效的版本是哪年發(fā)布的?()A、2019B、2017C、2016D、202131、以下哪項(xiàng)不屬于脆弱性范疇?()A、黑客攻擊B、操作系統(tǒng)漏洞C、應(yīng)用程序BUGD、人員的不良操作習(xí)慣32、某公司進(jìn)行風(fēng)險評估后發(fā)現(xiàn)公司的無線網(wǎng)絡(luò)存在大的安全隱患、為了處置這個風(fēng)險,公司不再提供無線網(wǎng)絡(luò)用于辦公,這種處置方式屬于()A、風(fēng)險接受B、風(fēng)險規(guī)避C、風(fēng)險轉(zhuǎn)移D、風(fēng)險減緩33、關(guān)于《中華人民共和國保密法》,以下說法正確的是()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護(hù)D、國家秘密分為秘密、機(jī)密、絕密三級,由組織自主定級、自主保護(hù)?34、組織在確定與ISMS相關(guān)的內(nèi)部和外部溝通需求時可以不包括()A、溝通周期B、溝通內(nèi)容C、溝通時間D、溝通對象35、《信息技術(shù)服務(wù)分類與代碼》規(guī)定()屬于軟件運(yùn)營服務(wù)。A、在線殺毒B、物流信息管理服務(wù)平臺C、電子商務(wù)D、在線娛樂平臺36、根據(jù)GB/T22080-2016標(biāo)準(zhǔn),審核中下列哪些章節(jié)不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A37、口令管理系統(tǒng)應(yīng)該是(),并確保優(yōu)質(zhì)的口令A(yù)、唯一式B、交互式C、專人管理式D、A+B+C38、下列不屬于公司信息資產(chǎn)的有A、客戶信息B、被放置在IDC機(jī)房的服務(wù)器C、個人使用的電腦D、審核記錄39、()不是每個過程都需要定義的部分A、輸出B、資源C、輸入D、活動40、文件化信息指()A、組織創(chuàng)建的文件B、組織擁有的文件C、組織要求控制和維護(hù)的信息及包含該信息的介質(zhì)D、對組織有價值的文件二、多項(xiàng)選擇題41、某金融服務(wù)公司為其個人注冊會員提供了借資金和貸款服務(wù),以下不正確的做法是()A、公司使用微信群發(fā)布,申請借貸的會員背景姿料、借貸額度等進(jìn)行討論評審B、公司使用微信群發(fā)布公司內(nèi)部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會員背景及具體借貸項(xiàng)目信息D、公司要求員工不得向朋友圏轉(zhuǎn)化其微信群會討論的信息42、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格率D、過程中存在偶然波動還是異常波動43、關(guān)于按照相關(guān)國家標(biāo)準(zhǔn)強(qiáng)制性要求進(jìn)行安全合格認(rèn)證的要求,以下正確的選項(xiàng)是A、網(wǎng)絡(luò)關(guān)鍵設(shè)備B、網(wǎng)絡(luò)安全專用產(chǎn)品C、銷售前D、投入運(yùn)行后44、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、網(wǎng)絡(luò)設(shè)備45、以下()活動是ISMS建立階段應(yīng)完成的內(nèi)容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風(fēng)險評估方法和實(shí)施D、實(shí)施體系文件培訓(xùn)46、《中華人民共和國網(wǎng)絡(luò)安全法》適用于在中華人民共和國境內(nèi)()網(wǎng)絡(luò),以及網(wǎng)絡(luò)安全的監(jiān)督管理。A、建設(shè)B、運(yùn)營C、維護(hù)D、使用47、信息安全管理體系范圍和邊界的確定依據(jù)包括()A、業(yè)務(wù)B、組織C、物理D、資產(chǎn)和技術(shù)48、依據(jù)《信息技術(shù)服務(wù)分類與代碼》,運(yùn)行維護(hù)服務(wù)包括對客戶信息系統(tǒng)()等提供的各種技術(shù)支持和管理服務(wù)。A、硬件B、軟件C、數(shù)據(jù)D、基礎(chǔ)環(huán)境49、關(guān)于鑒別信息保護(hù),正確的是()A、使用QQ傳遞鑒別信息B、對新創(chuàng)建的用戶,應(yīng)提供臨時鑒別信息,并強(qiáng)制初次使用時需改變鑒別信息C、鑒別信息宜加密保存D、鑒別信息的保護(hù)可作為任用條件或條款的內(nèi)容50、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說法不正確的()A、信息安全可以按過程管理,采用這種方法時不必再編制資產(chǎn)清單B、信息安全可以按項(xiàng)目來管理,原項(xiàng)目管理機(jī)制中的風(fēng)險評估可替代GC/T22080-2016/I.SO/IED27001:2013標(biāo)準(zhǔn)中的風(fēng)險評估C、公司各類項(xiàng)日的臨時場所存在時間都較短,不必納入ISMS范圍D、工程項(xiàng)目方案因包含設(shè)計圖紙等核心技術(shù)信息,其敏感性等級定義為最高51、在開展信息安全績效和ISMS有效性評價時,組織應(yīng)確定()A、監(jiān)視、測量、分析和評價的過程B、適用的監(jiān)視、測量、分析和評價的方法C、需要被監(jiān)視和測量的內(nèi)容D、監(jiān)視、測量、分析和評價的執(zhí)行人員52、ISO/IEC27000,以下說法正確的是()A、ISMS族包含闡述要求的標(biāo)準(zhǔn)B、ISMS族包含闡述通用概論的標(biāo)準(zhǔn)C、ISMS族包含特定行業(yè)概述的標(biāo)準(zhǔn)D、ISMS族包含闡述ISMS概述和詞匯的標(biāo)準(zhǔn)53、以下()活動是ISMS監(jiān)視預(yù)評審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識教育計劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評審D、采取糾正措施54、GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)中A12,3,1條款要求()A、設(shè)定備份策B、定期測試備份介質(zhì)C、定期備份D、定期測試信息和軟件55、審核計劃中應(yīng)包括()A、本次及其后續(xù)審核的時間安排B、審核準(zhǔn)則C、審核組成員及分工D、審核的日程安排三、判斷題56、流量監(jiān)控能夠有效實(shí)現(xiàn)對敏感數(shù)據(jù)的過濾()正確錯誤57、RSA是一種對稱加密算法。()正確錯誤58、在來自可信站點(diǎn)電子郵件中輸入個人或財務(wù)信息是安全的。()正確錯誤59、《中華人民共和國網(wǎng)絡(luò)安全法》是2017年1月1日起實(shí)施的。()正確錯誤60、組織ISMS的相關(guān)方的需求和期望由組織戰(zhàn)略決策層的決定()正確錯誤61、組織應(yīng)持續(xù)改進(jìn)信息安全管理體系的適宜性、充分性和有效性()正確錯誤62、某組織定期請第三方對其IT系統(tǒng)進(jìn)行漏洞掃描,因此不再進(jìn)行其他形式的信息安全風(fēng)險評估,這在認(rèn)證審核時是可接受的()正確錯誤63、檢測性控制是為了防止未經(jīng)授權(quán)的入侵者從內(nèi)部或外部訪問系統(tǒng),并降低進(jìn)入該系統(tǒng)的無意錯誤操作導(dǎo)致的影響()正確錯誤64、對不同類型的風(fēng)險可以采用不同的風(fēng)險接受準(zhǔn)則,例如,導(dǎo)致對法律法規(guī)不符合的風(fēng)險可能是不可接受的,但可能允許接受導(dǎo)致違背合同要求的高風(fēng)險。()正確錯誤65、某組織在生產(chǎn)系統(tǒng)上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)A12,5,1條款的要求()正確錯誤

參考答案一、單項(xiàng)選擇題1、C2、C3、A4、C5、A6、D7、A8、A9、A10、C11、C12、C13、B14、B解析:2700214,2,3運(yùn)行平臺變更后對應(yīng)用的技術(shù)評審,當(dāng)運(yùn)行平臺發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評審和測試,以確保對組織的運(yùn)行和安全沒有負(fù)面影響。故選B15、A16、D17、C解析:參考GB/T20984-2007信息安全風(fēng)險評估規(guī)范,3,12殘余風(fēng)險是指采取了安全措施后,信息系統(tǒng)仍然可能存在的風(fēng)險。故選C18、D19、A20、A解析:信息安全方針應(yīng):(1)形成文件化信息并可用;(2)在組織內(nèi)得到溝通;(3)適當(dāng)時,對相關(guān)方可用。故選A21、B解析:參考27000,控制目標(biāo)指,描述實(shí)施控制的實(shí)施結(jié)果所要達(dá)到的目標(biāo)的聲明。故選B22、D23、C24、A25、B解析:引言中明確表述,標(biāo)準(zhǔn)中所表述要求的順序不反映各要求的重要性或暗示這些要求要予以實(shí)現(xiàn)的順序26、D27、D解析:短期停電即電力中斷,故選D??芍袛嗟碾娏?yīng)28、D29、D30、D31、A32、B

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論