2022年第四期ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第1頁(yè)
2022年第四期ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第2頁(yè)
2022年第四期ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第3頁(yè)
2022年第四期ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第4頁(yè)
2022年第四期ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第5頁(yè)
已閱讀5頁(yè),還剩13頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

2022年第四期ISMS信息安全管理體系審核員復(fù)習(xí)題一、單項(xiàng)選擇題1、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、以上全部2、構(gòu)成風(fēng)險(xiǎn)的關(guān)鍵因素有()A、人、財(cái)、物B、技術(shù)、管理和操作C、資產(chǎn)、威脅和弱點(diǎn)D、資產(chǎn)、可能性和嚴(yán)重性3、依據(jù)GB/T22080-2016標(biāo)準(zhǔn),符合性要求包括()A、知識(shí)產(chǎn)權(quán)保護(hù)B、公司信息保護(hù)C、個(gè)人隱私的保護(hù)D、以上都對(duì)4、不屬于常見的危險(xiǎn)密碼是()A、跟用戶名相同的密碼B、使用生日作為密碼C、只有4位數(shù)的密碼D、10位的綜合型密碼5、風(fēng)險(xiǎn)評(píng)價(jià)是指()A、系統(tǒng)地使用信息來(lái)識(shí)別風(fēng)險(xiǎn)來(lái)源和評(píng)估風(fēng)險(xiǎn)B、將估算的風(fēng)險(xiǎn)與給定的風(fēng)險(xiǎn)準(zhǔn)則加以比較以確定風(fēng)險(xiǎn)嚴(yán)重性的過程C、指導(dǎo)和控制一個(gè)組織相關(guān)風(fēng)險(xiǎn)的協(xié)調(diào)活動(dòng)D、以上都對(duì)6、文件化信息創(chuàng)建和更新時(shí),組織應(yīng)確保適當(dāng)?shù)模ǎ〢、對(duì)適宜性和有效性的評(píng)審和批準(zhǔn)B、對(duì)充分性和有效性的測(cè)量和批準(zhǔn)C、對(duì)適宜性和充分性的測(cè)量和批準(zhǔn)D、對(duì)適宜性和充分性的評(píng)審和批準(zhǔn)7、確定資產(chǎn)的可用性要求須依據(jù)()。A、授權(quán)實(shí)體的需求B、信息系統(tǒng)的實(shí)際性能水平C、組織可支付的經(jīng)濟(jì)成本D、最高管理者的決定8、GB/T22080標(biāo)準(zhǔn)中所指資產(chǎn)的價(jià)值取決于()A、資產(chǎn)的價(jià)格B、資產(chǎn)對(duì)于業(yè)務(wù)的敏感度C、資產(chǎn)的折損率D、以上全部9、ISO/IEC20000-1:2018標(biāo)準(zhǔn)是依據(jù)管理體系高層結(jié)構(gòu),即()對(duì)標(biāo)準(zhǔn)的結(jié)構(gòu)進(jìn)行調(diào)整的A、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充附錄B、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充結(jié)構(gòu)層C、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充體質(zhì)D、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充模型10、下列關(guān)于DMZ區(qū)的說(shuō)法錯(cuò)誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來(lái)自互聯(lián)網(wǎng)的通信可進(jìn)行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無(wú)限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個(gè)DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作11、組織應(yīng)定義所有事件的記錄和分類、分級(jí)、需要時(shí)升級(jí)、解決和()A、報(bào)告B、溝通C、回復(fù)顧客D、正式關(guān)閉12、《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定:對(duì)計(jì)算機(jī)信息系統(tǒng)中發(fā)生的案件,有關(guān)使用單位應(yīng)當(dāng)在()向當(dāng)?shù)乜h民政府公安機(jī)關(guān)報(bào)告A、8小時(shí)內(nèi)B、12小時(shí)內(nèi)C、24小時(shí)內(nèi)D、48小時(shí)內(nèi)13、關(guān)于信息安全連續(xù)性,以下說(shuō)法正確的是()A、信息安全連續(xù)性即IT設(shè)備運(yùn)行的連續(xù)性B、信息安全連續(xù)性應(yīng)是組織業(yè)務(wù)連續(xù)性的一部分C、信息處理設(shè)施的冗余即指兩個(gè)或多個(gè)服務(wù)器互備D、信息安全連續(xù)性指標(biāo)由IT系統(tǒng)的性能決定14、文件化信息創(chuàng)建和更新時(shí),組織應(yīng)確保適當(dāng)?shù)模?A、對(duì)適宜性和有效性的評(píng)審和批港B、對(duì)充分性和有效性的測(cè)量和批準(zhǔn)C、對(duì)適宜性和充分性的測(cè)量和批準(zhǔn)D、對(duì)適宜性和充業(yè)性的評(píng)審和批準(zhǔn)15、ISO/IEC27001描述的風(fēng)險(xiǎn)分析過程不包括()A、分析風(fēng)險(xiǎn)發(fā)生的原因B、確定風(fēng)險(xiǎn)級(jí)別C、評(píng)估識(shí)別的風(fēng)險(xiǎn)發(fā)生后,可能導(dǎo)致的潛在后果D、評(píng)估所識(shí)別的風(fēng)險(xiǎn)實(shí)際發(fā)生的可能性16、公司A在內(nèi)審時(shí)發(fā)現(xiàn)部分員工計(jì)算機(jī)開機(jī)密碼少于6位,公司文件規(guī)定員工計(jì)算機(jī)密碼必須6位及以上,那么中哪一項(xiàng)不是針對(duì)該問題的糾正措施?()A、要求員工立即改正B、對(duì)員工進(jìn)行優(yōu)質(zhì)口令設(shè)置方法的培訓(xùn)C、通過域控進(jìn)行強(qiáng)制管理D、對(duì)所有員工進(jìn)行意識(shí)教育17、關(guān)于訪問控制,以下說(shuō)法正確的是()A、防火墻基于源IP地址執(zhí)行網(wǎng)絡(luò)訪問控制B、三層交換機(jī)基于MAC實(shí)施訪問控制C、路由器根據(jù)路由表確定最短路徑D、強(qiáng)制訪問控制中,用戶標(biāo)記級(jí)別小于文件標(biāo)記級(jí)別,即可讀該文件18、形成ISMS審核發(fā)現(xiàn)時(shí),不需要考慮的是()A、所實(shí)施控制措施與適用性聲明的符合性B、適用性聲明的完備性和適宜性C、所實(shí)施控制措施的時(shí)效性D、所實(shí)施控制措施的有效性19、依據(jù)ISO/IEC20000-1:2018,服務(wù)目錄應(yīng)()A、描述服務(wù)及其結(jié)果B、由顧客制定C、是合同的一部分D、是統(tǒng)一所有服務(wù)描述的匯總20、下列說(shuō)法不正確的是()A、殘余風(fēng)險(xiǎn)需要獲得管理者的批準(zhǔn)B、體系文件應(yīng)能夠顯示出所選擇的控制措施回溯到風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處置過程的結(jié)果C、所有的信息安全活動(dòng)都必須記錄D、管理評(píng)審至少每年進(jìn)行一次21、Saas是指()A、軟件即服務(wù)B、服務(wù)平臺(tái)即月勝C、服務(wù)應(yīng)用即服務(wù)D、服務(wù)瞇即服務(wù)22、文件初審是評(píng)價(jià)受審方ISMS文件的描述與審核準(zhǔn)則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對(duì)23、依據(jù)GB/T22080,關(guān)于職責(zé)分離,以下說(shuō)法正確的是()A、信息安全政策的培訓(xùn)者與審計(jì)之間的職責(zé)分離B、職責(zé)分離的是不同管理層級(jí)之間的職責(zé)分離C、信息安全策略的制定者與受益者之間的職責(zé)分離D、職責(zé)分離的是不同用戶組之間的職責(zé)分離24、ISMS文件的多少和詳細(xì)程度取決于()A、組織的規(guī)模和活動(dòng)的類型B、過程及其相互作用的復(fù)雜程度C、人員的能力D、以上都對(duì)25、關(guān)于防范惡意軟件,以下說(shuō)法正確的是:()A、物理隔斷信息系統(tǒng)與互聯(lián)網(wǎng)的連接即可防范惡意軟件B、安裝入侵探測(cè)系統(tǒng)即可防范惡意軟件C、建立白名單即可防范惡意軟件D、建立探測(cè)、預(yù)防和恢復(fù)機(jī)制以防范惡意軟件26、關(guān)于投訴處理過程的設(shè)計(jì),以下說(shuō)法正確的是:()A、投訴處理過程應(yīng)易于所有投訴者使用B、投訴處理過程應(yīng)易于所有投訴響應(yīng)者使用C、投訴處理過程應(yīng)易于所有投訴處理者使用D、投訴處理過程應(yīng)易于為投訴處理付費(fèi)的投訴者使用27、你所在的組織正在計(jì)劃購(gòu)置一套適合多種系統(tǒng)的訪問控制軟件包來(lái)保護(hù)關(guān)鍵信息資源,在評(píng)估這樣一個(gè)軟件產(chǎn)品時(shí)最重要的標(biāo)準(zhǔn)是什么?()A、要保護(hù)什么樣的信息B、有多少信息要保護(hù)C、為保護(hù)這些重要信息需要準(zhǔn)備多大的投入D、不保護(hù)這些重要信息,將付出多大的代價(jià)28、安全區(qū)域通常的防護(hù)措施有()A、公司前臺(tái)的電腦顯示器背對(duì)來(lái)訪者B、進(jìn)出公司的訪客須在門衛(wèi)處進(jìn)行登記C、重點(diǎn)機(jī)房安裝有門禁系統(tǒng)D、以上全部29、以下關(guān)于安全接層協(xié)議(SSL)的敘述中,錯(cuò)誤的是()A、為TCP/IP連接提供服務(wù)器認(rèn)證B、為TCP/IP連接提供數(shù)據(jù)加密C、提供數(shù)據(jù)安全機(jī)制D、是一種應(yīng)用層安全協(xié)議30、我國(guó)網(wǎng)絡(luò)安全等級(jí)保護(hù)共分幾個(gè)級(jí)別?()A、7B、4C、5D、631、以下哪些可由操作人員執(zhí)行?()A、審批變更B、更改配置文件C、安裝系統(tǒng)軟件D、添加/刪除用戶32、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》規(guī)定,國(guó)家對(duì)經(jīng)營(yíng)性互聯(lián)網(wǎng)信息服務(wù)實(shí)行()A、國(guó)家經(jīng)營(yíng)B、地方經(jīng)營(yíng)C、許可制度D、備案制度33、《信息安全等級(jí)保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)涉密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查對(duì)秘密級(jí)、機(jī)密級(jí)信息系統(tǒng)每()至少進(jìn)行一次保密檢查或系統(tǒng)測(cè)評(píng)A、半年B、1年C、1,5年D、2年34、相關(guān)方的要求可以包括()A、標(biāo)準(zhǔn)、法規(guī)要求和合同義務(wù)B、法律、標(biāo)準(zhǔn)要求和合同義務(wù)C、法律、法規(guī)和標(biāo)準(zhǔn)要求和合同義務(wù)D、法律、法規(guī)要求和合同義務(wù)35、《信息安全管理體系認(rèn)證機(jī)構(gòu)要求》中規(guī)定,第二階段審核()進(jìn)行A、在客戶組織的場(chǎng)所B、在認(rèn)證機(jī)構(gòu)以網(wǎng)絡(luò)訪向的形式C、以遠(yuǎn)程視頻的形式D、以上都対36、過程是指()A、有輸入和輸出的任意活動(dòng)B、通過使用資源和管理,將輸入轉(zhuǎn)化為輸出的活動(dòng)C、所有業(yè)務(wù)活動(dòng)的集合D、以上都不對(duì)37、依據(jù)GB/T22080,網(wǎng)絡(luò)隔離指的是()A、不同網(wǎng)絡(luò)運(yùn)營(yíng)商之間的隔離B、不同用戶組之間的隔離C、內(nèi)網(wǎng)與外網(wǎng)的隔離D、信息服務(wù),用戶及信息系統(tǒng)38、完整性是指()A、根據(jù)授權(quán)實(shí)體的要求可訪問的特性B、信息不被未授權(quán)的個(gè)人實(shí)體或過程利用或知悉的特性C、保護(hù)資產(chǎn)準(zhǔn)確和完整的特性D、保護(hù)資產(chǎn)保密和可用的特性39、ISO/IEC20000-1適用于通過ITSMS的()服務(wù)規(guī)劃、設(shè)計(jì)、轉(zhuǎn)換、交付和改進(jìn)。A、有效策劃與保持持續(xù)改進(jìn)B、有效實(shí)施與運(yùn)行持續(xù)改進(jìn)C、有效實(shí)施與保持持續(xù)改進(jìn)D、有效策劃與運(yùn)行持續(xù)改進(jìn)40、信息系統(tǒng)的變更管理包括()A、系統(tǒng)更新的版本控制B、對(duì)變更申請(qǐng)的審核過程C、變更實(shí)施前的正式批準(zhǔn)D、以上全部二、多項(xiàng)選擇題41、“云計(jì)算服務(wù)”包括哪幾個(gè)層面?A、PaasB、SaasC、laasD、PII.S42、以下屬于“信息處理設(shè)施”的是()A、信息處理系統(tǒng)B、信息處理相關(guān)的服務(wù)C、與信息處理相關(guān)的設(shè)備D、安置信息處理設(shè)備的物理場(chǎng)所與設(shè)施43、ISO/IEC27001標(biāo)準(zhǔn)要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風(fēng)險(xiǎn)處置過程C、溝通記錄D、信息安全目標(biāo)44、以下屬于信息安全管理體系審核的證據(jù)是:()A、信息系統(tǒng)運(yùn)行監(jiān)控中心顯示的實(shí)時(shí)資源占用數(shù)據(jù)B、信息系統(tǒng)的閾值列表C、數(shù)據(jù)恢復(fù)測(cè)試的日志D、信息系統(tǒng)漏洞測(cè)試分析報(bào)告45、設(shè)計(jì)一個(gè)信息安全風(fēng)險(xiǎn)管理工具,應(yīng)包括如下模塊()。A、資產(chǎn)識(shí)別與分析B、漏洞識(shí)別與分析C、風(fēng)險(xiǎn)趨勢(shì)分析D、信息安全事件管理流程46、下列描述哪些是正確的()。A、程序也可以不形成文件B、程序可以形成文件C、程序必須形成文件D、程序就是文件47、依據(jù)GB/Z20986,確定為重大社會(huì)影響的情況包括()A、涉及到一個(gè)或多個(gè)城市的大部分地區(qū)B、威脅到國(guó)家安全C、擾亂社會(huì)秩序D、對(duì)經(jīng)濟(jì)建設(shè)設(shè)有重大負(fù)面影響48、風(fēng)險(xiǎn)評(píng)估過程一般應(yīng)包括()A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評(píng)價(jià)D、風(fēng)險(xiǎn)處置49、風(fēng)險(xiǎn)處置的可選措施包括()。A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)轉(zhuǎn)移D、風(fēng)險(xiǎn)減緩50、下列哪些是SSL支持的內(nèi)容類型?()A、chang_cipher_specB、alertC、handshakleD、applicatlon_data51、關(guān)于審核委托方,以下說(shuō)法正確的是:()A、認(rèn)證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級(jí)作為委托方時(shí)是第二方審核D、組織對(duì)其外包服務(wù)提供方的審核是第二方審核52、以下()活動(dòng)是ISMS建立階段應(yīng)完成的內(nèi)容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風(fēng)險(xiǎn)評(píng)估方法和實(shí)施D、實(shí)施體系文件培訓(xùn)53、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、網(wǎng)絡(luò)設(shè)備54、GB/T28450審核方案管理的內(nèi)容包括()A、信息安全風(fēng)險(xiǎn)管理要求B、ISMS的復(fù)雜度C、是否存在相似場(chǎng)所D、ISMS的規(guī)模55、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責(zé)相匹配的訪問權(quán)限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機(jī)根據(jù)IP控制對(duì)不同VLAN間的訪問D、病毒產(chǎn)品査殺病毒三、判斷題56、《中華人民共和國(guó)網(wǎng)絡(luò)安全法》中的“網(wǎng)絡(luò)運(yùn)營(yíng)者”,指網(wǎng)絡(luò)服務(wù)提供者,不包括其他類型的網(wǎng)絡(luò)所有者和管理者。()正確錯(cuò)誤57、最高管理層應(yīng)確保方針得到建立()正確錯(cuò)誤58、J031組織對(duì)內(nèi)部供應(yīng)商應(yīng)按服務(wù)級(jí)別管理過程進(jìn)行管理。()正確錯(cuò)誤59、ISO/IEC27018是用于對(duì)云安全服務(wù)中隱私保護(hù)認(rèn)證的依據(jù)。()正確錯(cuò)誤60、利用生物信息進(jìn)行身份鑒別包括生物行為特征鑒別及生物特征鑒別。正確錯(cuò)誤61、IS0/IEC27006是ISO/IEC17021的相關(guān)要求的補(bǔ)充。()正確錯(cuò)誤62、IT系統(tǒng)日志信息保存所需的資源不屬于容量管理的范圍()正確錯(cuò)誤63、敏感信息通過網(wǎng)絡(luò)傳輸時(shí)必須加密處理。()正確錯(cuò)誤64、組織業(yè)務(wù)運(yùn)行使用云基礎(chǔ)設(shè)施服務(wù),同時(shí)員工通過自有手機(jī)APP執(zhí)行業(yè)務(wù)過程,此情況下GB/T22080-2016標(biāo)準(zhǔn)A8.1條款可以刪減。()正確錯(cuò)誤65、客戶所有場(chǎng)所業(yè)務(wù)的范圍相同,且在同一ISMS下運(yùn)行,并接受統(tǒng)一的管理、內(nèi)部審核和管理評(píng)審時(shí),認(rèn)證機(jī)構(gòu)可以考慮使用基于抽樣的認(rèn)證審核()正確錯(cuò)誤

參考答案一、單項(xiàng)選擇題1、D2、C3、D4、D5、B6、D7、A解析:資產(chǎn)在可用性上的不同要求,依據(jù)授權(quán)實(shí)體的需求而定,故選A8、B9、A10、A11、D12、C13、B14、D15、A16、A17、C18、C19、A20、A21、A22、A23、B24、D25、D26、A27、D28、D29、D30、C31、C32、C解析:《互聯(lián)網(wǎng)信息服務(wù)管理辦法》,國(guó)家對(duì)經(jīng)營(yíng)性互聯(lián)網(wǎng)信息服務(wù)實(shí)行許可制度;對(duì)非經(jīng)營(yíng)性互聯(lián)網(wǎng)信息服務(wù)實(shí)行備案制度,故選C33、D34、D35、A36、B解析:so9000-20153,4,1過程,利用輸入產(chǎn)生輸出的相互關(guān)聯(lián)或相互作用的一組活動(dòng)。故選B37、D38、C39、B40、D二、多項(xiàng)選擇題41、A,B,C解析:云計(jì)算可以認(rèn)為包括以下幾個(gè)層次的服務(wù):基礎(chǔ)設(shè)施即服務(wù)(I.aaS),平臺(tái)即服務(wù)(PaaS)和軟件即服務(wù)(SaaS)。云計(jì)算服務(wù)通常提供通用的通過瀏覽器訪問的在線商業(yè)應(yīng)用,軟件和數(shù)據(jù)可存儲(chǔ)在數(shù)據(jù)中心。42、A,B,C,D43、A,B,D44、A,B,C,D45、A,B,C,D解析:參考27001附錄A16,信息安全事件管理

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論