2022年第四期信息安全管理體系CCAA審核員模擬試題含解析_第1頁
2022年第四期信息安全管理體系CCAA審核員模擬試題含解析_第2頁
2022年第四期信息安全管理體系CCAA審核員模擬試題含解析_第3頁
2022年第四期信息安全管理體系CCAA審核員模擬試題含解析_第4頁
2022年第四期信息安全管理體系CCAA審核員模擬試題含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領

文檔簡介

2022年第四期信息安全管理體系CCAA審核員模擬試題一、單項選擇題1、安全掃描可以實現(xiàn)()A、彌補由于認證機制薄弱帶來的問題B、彌補由于協(xié)議本身而產(chǎn)生的問題C、彌補防火墻對內(nèi)網(wǎng)安全威脅檢測不足的問題D、掃描檢測所有的數(shù)據(jù)包攻擊分析所有的數(shù)據(jù)流2、根據(jù)《中華人民共和國網(wǎng)絡安全法》,關鍵信息基礎設施的運營者采購網(wǎng)絡產(chǎn)品和服務,應當按照規(guī)定與提供者簽訂()協(xié)議,明確安全和保密義務與責任A、安全保密B、安全保護C、安全保障D、安全責任3、下列說法錯誤的是()A、ISO/IEC20000-1:2018標準鼓勵組織采用整合的過程方法B、組織滿足ISO/IEC20000-1:2018標準要求,意味著該組織滿足其顧客的所有要求C、組織可以把ISO/IEC20000-1:2018標準作為獨立評估的依據(jù)D、組織可以通過ISO/IEC20000-1:2018標準來確定組織IT服務管理基準4、《互聯(lián)網(wǎng)信息服務管理辦法》現(xiàn)行有效的版本是哪年發(fā)布的?()A、2019B、2017C、2016D、20215、根據(jù)GB/T22080-2016中控制措施的要求,不屬于人員招聘的安全要求的是()A、參加信息安全培訓B、背景調(diào)査C、安全技能與崗位要求匹配的評估D、簽署保密協(xié)議6、過程是指()A、有輸入和輸出的任意活動B、通過使用資源和管理,將輸入轉(zhuǎn)化為輸出的活動C、所有業(yè)務活動的集合D、以上都不對7、在現(xiàn)場審核時,審核組有權自行決定變更的事項是()。A、市核人日B、審核的業(yè)務范圍C、審核日期D、審核組任務調(diào)整8、—家投資顧問商定期向客戶發(fā)送有關財經(jīng)新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧問商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資顧問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件9、下面哪一種功能不是防火墻的主要功能?A、協(xié)議過濾B、應用網(wǎng)關C、擴展的日志記錄能力D、包交換10、關于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導致信息安全風險B、網(wǎng)絡中“釣魚”軟件的存在,是網(wǎng)絡的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部11、下面哪個不是典型的軟件開發(fā)模型?()A、變換型B、漸增型C、瀑布型D、結(jié)構型12、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質(zhì)性的損失,就意味著顧客滿意C、顧客認為其要求已得到滿足,即意味著顧客滿意D、組織認為顧客要求已得到滿足,即意味著顧客滿意13、描述組織采取適當?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序14、當操作系統(tǒng)發(fā)生變更時,應對業(yè)務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認15、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發(fā)布D、信息安全策略需要定期或在重大變化時進行評審16、風險評價是指()A、系統(tǒng)地使用信息來識別風險來源和評估風險B、將估算的風險與給定的風險準則加以比較以確定風險嚴重性的過程C、指導和控制一個組織相關風險的協(xié)調(diào)活動D、以上都對17、對于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時對其進行適用性調(diào)整B、應嚴格限制對軟件包的調(diào)整以保護軟件包的保密性C、應嚴格限制對軟件包的調(diào)整以保護軟件包的完整性和可用性D、以上都不對18、最高管理者應確保服務管理體系要求整合到組織()中,證實對服務管理體系的領導承諾。A、活動B、資源C、過程D、目標19、依據(jù)GB/T29246,控制目標指描述控制的實施結(jié)果所要達到的目標的()。A、說明B、聲明C、想法D、描述20、依據(jù)《中華人民共和國網(wǎng)絡安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨或與其他信息結(jié)合識別自然人的各種信息屬于個人信息B、自然人的身份證號碼、電話號碼屬于個人信息C、自然人的姓名、住址不屬于個人信息D、自然人的出生日期屬于個人信息21、創(chuàng)建和更新文件化信息時,組織應確保適當?shù)模ǎ?。A、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準22、最高管理者應()。A、確保制定ISMS方針B、制定ISMS目標和計劃C、實施ISMS內(nèi)部審核D、主持ISMS管理評審23、組織確定的信息安全管理體系范圍應()A、形成文件化信息并可用B、形成記錄并可用C、形成文件和記錄并可用D、形成程字化信息并可用24、以下關于安全接層協(xié)議(SSL)的敘述中,錯誤的是()A、為TCP/IP連接提供服務器認證B、為TCP/IP連接提供數(shù)據(jù)加密C、提供數(shù)據(jù)安全機制D、是一種應用層安全協(xié)議25、風險識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()。A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響26、關于信息安全連續(xù)性,以下說法正確的是()A、信息安全連續(xù)性即IT設備運行的連續(xù)性B、信息安全連續(xù)性應是組織業(yè)務連續(xù)性的一部分C、信息處理設施的冗余即指兩個或多個服務器互備D、信息安全連續(xù)性指標由IT系統(tǒng)的性能決定27、計算機病毒系指_____。A、生物病毒感染B、細菌感染C、被損壞的程序D、特制的具有損壞性的小程序28、GB/T22080標準中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務的敏感度C、資產(chǎn)的折損率D、以上全部29、《信息技術服務分類與代碼》中的分類分為()級A、2B、3C、4D、530、在以下認為的惡意攻擊行為中,屬于主動攻擊的是()A、數(shù)據(jù)竊聽B、誤操作C、數(shù)據(jù)流分析D、數(shù)據(jù)篡改31、抵御電子郵箱入侵措施中,不正確的是()A、不用生日做密碼B、不要使用少于5位的密碼C、不要使用純數(shù)字D、自己做服務器32、ISMS文件的多少和詳細程度取決于()A、組織的規(guī)模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對33、安全區(qū)域通常的防護措施有()A、公司前臺的電腦顯示器背對來訪者B、進出公司的訪客須在門衛(wèi)處進行登記C、重點機房安裝有門禁系統(tǒng)D、以上全部34、下列說法不正確的是()A、殘余風險需要獲得管理者的批準B、體系文件應能夠顯示出所選擇的控制措施回溯到風險評估和風險處置過程的結(jié)果C、所有的信息安全活動都必須記錄D、管理評審至少每年進行一次35、在我國《信息安全等級保護管理辦法》中將信息系統(tǒng)的安全等級分為()級A、3B、4C、5D、636、GB/T29246標準為組織和個人提供()A、建立信息安全管理體系的基礎信息B、信息安全管理體系的介紹C、ISMS標準族已發(fā)布標準的介紹D、1SMS標準族中使用的所有術語和定義37、風險處置計劃,應()A、獲得風險責任人的批準,同時獲得對殘余風險的批準B、獲得最高管理者的批準,同時獲得對殘余風險的批準C、獲得風險部門負責人的批準,同時獲得對殘余風險的批準D、獲得管理者代表的批準,同時獲得對殘余風險的批準38、若通過桌面系統(tǒng)對終端實行IP、MAC綁定,該網(wǎng)絡IP地址分配方式應為()A、靜態(tài)B、動態(tài)C、均可D、靜態(tài)達到50%以上即可39、在每天下午5點使計算機結(jié)束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡地址欺騙40、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內(nèi),認可機構不再接受其注冊申請A、2年B、3年C、4年D、5年二、多項選擇題41、關于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內(nèi)各種類型的審核C、中核方案即年度內(nèi)部審梭計劃D、審核方案是審核計劃的輸入42、風險處置包括()A、風險降低B、風險計劃C、風險控制D、風險轉(zhuǎn)移43、信息安全管理體系審核應遵循的原則包括:()A、誠實守信B、保密性C、基于風險D、基于事實的決策方法44、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性45、下列哪些屬于網(wǎng)絡攻擊事件()A、釣魚攻擊B、后門攻擊事件C、社會工程攻擊D、DOS攻擊46、對風險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數(shù)據(jù)采用安全標記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡安全等級測評工作47、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責相匹配的訪問權限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品查殺病毒48、依據(jù)GB/T22080,經(jīng)管理層批準,定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略49、GB/T22080-2016/ISO/IEC27001:2013標準可用于()A、指導組織建立信息安全管理體系B、為組織建立信息安全管理體系提供控制措施的實施指南C、審核員實施審核的依據(jù)D、以上都不對50、問題管理的輸入不包括()A、變更請求B、問題解決方案C、事件記錄D、新的已知錯誤51、組織建立的信息安全目標,應()A、是可測量的B、與信息安方針一致C、得到溝通D、適當時更新52、《互聯(lián)網(wǎng)信息服務管理辦法》中對()類的互聯(lián)網(wǎng)信息服務實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類53、《中華人民共和國網(wǎng)絡安全法》是為了保障網(wǎng)絡安全,()A、維護網(wǎng)絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益54、風險描述的要素包括()A、風險源B、原因C、后果D、事件55、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處置三、判斷題56、審核組長在末次會議中應該對受審核方是否通過認證給出結(jié)論。()正確錯誤57、實習審核員可以獨立完成審核任務。()正確錯誤58、組織應持續(xù)改進信息安全管理體系的適宜性、充分性和有效性。()正確錯誤59、組織應持續(xù)改進信息安全管理體系的適宜性、充分性和有效性()正確錯誤60、最高管理層應確保與信息安全相關角色的職責和權限得到分配和溝通。正確錯誤61、測量是確定數(shù)值和性質(zhì)的過程。()正確錯誤62、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。正確錯誤63、在來自可信站點電子郵件中輸入個人或財務信息是安全的。()正確錯誤64、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。()正確錯誤65、敏感標記表示客體安全級別并描述客體數(shù)據(jù)敏感性的一組信息,可信計算機中把敏感標記作為強制訪問控制決策的依據(jù)()。正確錯誤

參考答案一、單項選擇題1、C2、A3、B4、D5、A6、B解析:so9000-20153,4,1過程,利用輸入產(chǎn)生輸出的相互關聯(lián)或相互作用的一組活動。故選B7、D8、C9、D10、C11、A12、C13、B14、B15、D16、B17、D解析:應嚴格限制對軟件包的調(diào)整以保護其完整性18、A19、B解析:參考27000,控制目標指,描述實施控制的實施結(jié)果所要達到的目標的聲明。故選B20、C21、D22、D23、A24、D25、B解析:27005信息安全風險管理8,2,,1風險識別,包括資產(chǎn)識別,威脅識別,現(xiàn)有控制措施識別,脆弱性識別,后果識別。故選B26、B27、D28、B29、B30、D31、D32、D33、D34、A35、C36、D37、A38、A39、A40、D二、多項選擇題41、B,D42、A,D43、B,C44、A,B,D45、A,B,D46、A,B47、A,C解析:對于網(wǎng)絡技術防火墻,一般是基于源地址和目的地址、應用或協(xié)議以及每個IP包的端口來做出通過與否的判斷,另外應用級防火墻則能夠檢查進出的數(shù)據(jù)包,通過防火墻復制傳遞數(shù)據(jù),防止在受信任服務器和客戶機與不受信任的主機間直接建立聯(lián)系,B選項錯誤。D選項不屬于訪問控制。因此本題選擇AC48、A,B,

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論