版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
2022年第一期國家ISMS信息安全管理體系審核員考試題目一、單項選擇題1、為信息系統(tǒng)用戶注冊時,以下正確的是:()A、按用戶的職能或業(yè)務(wù)角色設(shè)定訪問權(quán)B、組共享用戶ID按組任務(wù)的最大權(quán)限注冊C、預(yù)設(shè)固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權(quán)2、在每天下午5點(diǎn)使計算機(jī)結(jié)束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡(luò)地址欺騙3、下列哪項對于審核報告的描述是錯誤的?()A、主要內(nèi)容應(yīng)與末次會議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價以后,由審核組長起草形成C、正式的審核報告由組長將報告交給認(rèn)證/審核機(jī)構(gòu)審核后,由委托方將報告的副本轉(zhuǎn)給受審核方D、以上都不對4、當(dāng)操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對組織的運(yùn)行和安全沒有負(fù)面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗證和確認(rèn)5、在以下認(rèn)為的惡意攻擊行為中,屬于主動攻擊的是()A、數(shù)據(jù)竊聽B、誤操作C、數(shù)據(jù)流分析D、數(shù)據(jù)篡改6、監(jiān)督、檢查、指導(dǎo)計算機(jī)信息系統(tǒng)安全保護(hù)工作是()對計算機(jī)信息系統(tǒng)安全保護(hù)履行法定職責(zé)之一A、電信管理機(jī)構(gòu)B、公安機(jī)關(guān)C、國家安全機(jī)關(guān)D、國家保密局7、風(fēng)險識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響8、經(jīng)過風(fēng)險處理后遺留的風(fēng)險是()A、重大風(fēng)險B、有條件的接受風(fēng)險C、不可接受的風(fēng)險D、殘余風(fēng)險9、變更請求為提出針對服務(wù)、()或IT服務(wù)管理體系(ITSMS)的變更建議A、服務(wù)組件B、服務(wù)軟件C、配置項D、配置管理數(shù)據(jù)庫10、在發(fā)布一個軟件升級,修復(fù)某個已知錯誤后,哪個流程能確保配置信息被正確更新()A、變更管理B、服務(wù)級別管理C、配置管理D、發(fā)布和部署管理11、《信息安全等級保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)涉密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查對秘密級、機(jī)密級信息系統(tǒng)每()至少進(jìn)行一次保密檢查或系統(tǒng)測評A、半年B、1年C、1,5年D、2年12、密碼技術(shù)不適用于控制下列哪種風(fēng)險?()A、數(shù)據(jù)在傳輸中被竊取的風(fēng)險B、數(shù)據(jù)在傳輸中被篡改的風(fēng)險C、數(shù)據(jù)在傳輸中被損壞的風(fēng)險D、數(shù)據(jù)被非授權(quán)訪問的風(fēng)險13、依據(jù)GB/T22080/ISO/IEC27001的要求,管理者應(yīng)()A、制定ISMS目標(biāo)和計劃B、實施ISMS管理評審C、決定接受風(fēng)險的準(zhǔn)則和風(fēng)險的可接受級別D、其他選項均不正確14、為確保采用一致和有效的方法對信息安全事件進(jìn)行管理,下列控制措施哪個不是必須的?()A、建立信息安全事件管理的責(zé)任B、建立信息安全事件管理規(guī)程C、對信息安全事件進(jìn)行響應(yīng)D、在組織內(nèi)通報信息安全事件15、《計算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定:對計算機(jī)信息系統(tǒng)中發(fā)生的案件,有關(guān)使用單位應(yīng)當(dāng)在()向當(dāng)?shù)乜h民政府公安機(jī)關(guān)報告A、8小時內(nèi)B、12小時內(nèi)C、24小時內(nèi)D、48小時內(nèi)16、依據(jù)GB/T22080/ISO/IEC27001中控制措施的要求,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、網(wǎng)絡(luò)管理員可以通過telnet在家里遠(yuǎn)程登錄、維護(hù)核心交換機(jī)B、應(yīng)關(guān)閉服務(wù)器上不需要的網(wǎng)絡(luò)服務(wù)C、可以通過防病毒產(chǎn)品實現(xiàn)對內(nèi)部用戶的網(wǎng)絡(luò)訪問控制D、可以通過常規(guī)防火墻實現(xiàn)對內(nèi)部用戶訪問外部網(wǎng)絡(luò)的訪問控制17、不屬于WEB服務(wù)器的安全措施的是()A、保證注冊帳戶的時效性B、刪除死帳戶C、強(qiáng)制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼18、關(guān)于《中華人民共和國保密法》,以下說法正確的是:()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISCVIEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護(hù)D、國家秘密分為秘密、機(jī)密、絕密三級,由組織自主定級、自主保護(hù)19、關(guān)于信息系統(tǒng)登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術(shù)、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應(yīng)遵從的優(yōu)質(zhì)口令策略D、使用互動式管理確保用戶使用優(yōu)質(zhì)口令20、在運(yùn)行階段,組織應(yīng)()A、策劃信息安全風(fēng)險處置計劃,保留文件化信息B、實現(xiàn)信息安全風(fēng)險處置計劃,保留文件化信息C、測量信息安全風(fēng)險處置計劃,保留文件化信息D、改進(jìn)信息安全風(fēng)險處置計劃,保留文件化信息21、容量管理的對象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部22、第三方認(rèn)證審核時,對于審核提出的不符合項,審核組應(yīng):()A、與受審核方共同評審不符合項以確認(rèn)不符合的條款B、與受審核方共同評審不符合項以確認(rèn)不符合事實的準(zhǔn)確性C、與受審核方共同評審不符合以確認(rèn)不符合的性質(zhì)D、以上都對23、根據(jù)GB17859《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》,計算機(jī)信息系統(tǒng)安全保護(hù)能力分為()等級。A、5B、6C、3D、424、組織應(yīng)()A、采取過程的規(guī)程安全處置不需要的介質(zhì)B、采取文件的規(guī)程安全處置不需要的介質(zhì)C、采取正式的規(guī)程安全處置不需要的介質(zhì)D、采取制度的規(guī)程安全處置不需要的介質(zhì)25、漏洞檢測的方法分為()A、靜態(tài)檢測B、動態(tài)測試C、混合檢測D、以上都是26、"多級SLA"是一個三層結(jié)構(gòu),下列哪層不是這樣類型SLA的部分?()A、客戶級別B、公司級別C、配置級別D、服務(wù)級別27、信息安全目標(biāo)應(yīng)()A、可測量B、與信息安全方針一致C、適當(dāng)時,對相關(guān)方可用D、定期更新28、確定資產(chǎn)的可用性要求須依據(jù)()。A、授權(quán)實體的需求B、信息系統(tǒng)的實際性能水平C、組織可支付的經(jīng)濟(jì)成本D、最高管理者的決定29、IT服務(wù)管理中所指"服務(wù)目錄"是:()A、一個包含生產(chǎn)環(huán)境IT服務(wù)信息的結(jié)構(gòu)化文件,應(yīng)與服務(wù)級別協(xié)議一致B、一個服務(wù)項目命名清單,不可隨意更改C、一個定義服務(wù)內(nèi)容的企業(yè)標(biāo)準(zhǔn)D、定義IT服務(wù)分類的行業(yè)或國家標(biāo)準(zhǔn)30、殘余風(fēng)險是指:()A、風(fēng)險評估前,以往活動遺留的風(fēng)險B、風(fēng)險評估后,對以往活動遺留的風(fēng)險的估值C、風(fēng)險處置后剩余的風(fēng)險,比可接受風(fēng)險低D、風(fēng)險處置后剩余的風(fēng)險,不一定比可接受風(fēng)險低31、ITIL的最新版本是()A、ITILV4B、ITILV3C、ITILV5D、ITILV232、對保密文件復(fù)印件張數(shù)核對是確保保密文件的()A、保密性B、完整性C、可用性D、連續(xù)性33、數(shù)字簽名可以有效對付哪一類信息安全風(fēng)險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復(fù)制D、篡改34、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質(zhì)性的損失就意味著顧客滿意C、顧客認(rèn)為其要求已得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求已得到滿足,即意味著顧客滿意35、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關(guān)于資產(chǎn)清單正確的是()。A、做好資產(chǎn)分類是其基礎(chǔ)B、采用組織固定資產(chǎn)臺賬即可C、無需關(guān)注資產(chǎn)產(chǎn)權(quán)歸屬者D、A+B36、某公司計劃升級現(xiàn)有的所有PC機(jī),使其用戶可以使用指紋識別登錄系統(tǒng),訪問關(guān)鍵數(shù)據(jù)實施時需要()A、所有受信的PC機(jī)用戶履行的登記、注冊手續(xù)(或稱為:初始化手續(xù))B、完全避免失誤接受的風(fēng)險(即:把非授權(quán)者錯誤識別為授權(quán)者的風(fēng)險)C、在指紋識別的基礎(chǔ)上增加口令保護(hù)D、保護(hù)非授權(quán)用戶不可能訪問到關(guān)鍵數(shù)據(jù)37、ISMS文件評審需考慮()A、收集信息,以準(zhǔn)備審核活動和適當(dāng)?shù)墓ぷ魑募﨎、請受審核方確認(rèn)ISMS文件審核報告,并簽字C、確認(rèn)受審核方文件與標(biāo)準(zhǔn)的符合性,并提出改進(jìn)意見D、雙方就ISMS文件框架交換不同意見38、以下對GB/T22081-2016/IS0/IEC27002:2013標(biāo)準(zhǔn)的描述,正確的是()A、該標(biāo)準(zhǔn)屬于要求類標(biāo)準(zhǔn)B、該標(biāo)準(zhǔn)屬于指南類標(biāo)準(zhǔn)C、該標(biāo)準(zhǔn)可用于一致性評估D、組織在建立ISMS時,必須滿足該標(biāo)準(zhǔn)的所有要求39、下列措施中,()是風(fēng)險管理的內(nèi)容。A、識別風(fēng)險B、風(fēng)險優(yōu)先級評價C、風(fēng)險處置D、以上都是40、考慮不同時段的工作負(fù)數(shù)的差異收費(fèi)用于()。A、故障樹分析(FTA)B、可用性計劃C、服務(wù)級別管理D、風(fēng)險分析和管理法二、多項選擇題41、風(fēng)險評估過程一般應(yīng)包括()A、風(fēng)險識別B、風(fēng)險分析C、風(fēng)險評價D、風(fēng)險處置42、對于信息安全方針,()是GB/T22080-2016標(biāo)準(zhǔn)要求的(分?jǐn)?shù):10.00分)A、信息安全方針應(yīng)形成文件B、信息安全方針文件應(yīng)由管理者批準(zhǔn)發(fā)布,并傳達(dá)給所有員工和外部相關(guān)方C、信息安全方針文件應(yīng)包括對信息安全管理的一般和特定職責(zé)的定義D、信息安全方針應(yīng)定期實施評審43、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》,從事非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù),應(yīng)當(dāng)向()電信管理機(jī)構(gòu)或者國務(wù)院信息產(chǎn)業(yè)主管部門辦理備案手續(xù)。A、省B、自治區(qū)C、直轄市D、特別行政區(qū)44、下列哪些是服務(wù)預(yù)算與核算管理必須的?()A、服務(wù)計費(fèi)B、服務(wù)實際成本C、服務(wù)成本預(yù)算D、監(jiān)視成本45、依據(jù)GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區(qū)B、威脅到國家安全C、擾亂社會秩序D、對經(jīng)濟(jì)建設(shè)設(shè)有重大負(fù)面影響46、計算機(jī)信息系統(tǒng)的安全保護(hù),應(yīng)保障()A、計算機(jī)及相關(guān)配套設(shè)施的安全B、網(wǎng)絡(luò)安全C、運(yùn)行環(huán)境安全D、計算機(jī)功能和正常發(fā)揮47、以下屬于信息安全管理體系審核證據(jù)的是()A、信息系統(tǒng)的閾值列表B、信息系統(tǒng)運(yùn)行監(jiān)控中心顯示的實時資源占用數(shù)據(jù)C、數(shù)據(jù)恢復(fù)測試的日志D、信息系統(tǒng)漏洞測試分析報告48、管理評審的輸出包括()A、管理評審報告B、持續(xù)改進(jìn)機(jī)會相關(guān)決定C、管理評審會議紀(jì)要D、變更信息的安全管理體系任何需求49、針對敏感應(yīng)用系統(tǒng)安全,以下正確的做法是()。A、用戶嘗試登錄失敗時,明確提示其用戶名錯誤或口令錯誤B、登錄之后,不活動超過規(guī)定時間強(qiáng)制使其退出登錄C、對于修改系統(tǒng)核心業(yè)務(wù)運(yùn)行數(shù)據(jù)的操作限定操作時間D、對于數(shù)據(jù)庫系統(tǒng)審計人員開放不限時權(quán)限50、《中華人民共和國網(wǎng)絡(luò)安全法》是為了保障網(wǎng)絡(luò)安全,()A、維護(hù)網(wǎng)絡(luò)空間主權(quán)B、維護(hù)國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益51、關(guān)于審核委托方,以下說法正確的是:()A、認(rèn)證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務(wù)提供方的審核是第二方審核52、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業(yè)務(wù)連續(xù)性的知識B、有關(guān)有形和無形資產(chǎn)及其影響分析的知識C、風(fēng)險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識53、對風(fēng)險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機(jī)制B、對用戶和數(shù)據(jù)采用安全標(biāo)記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡(luò)安全等級測評工作54、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產(chǎn)品原則上應(yīng)選擇國產(chǎn)產(chǎn)品B、使用的信息安全保密產(chǎn)品應(yīng)當(dāng)通過國家保密局授權(quán)的檢測機(jī)構(gòu)檢測C、使用的信息安全保密產(chǎn)品應(yīng)當(dāng)通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護(hù)第四級水平55、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護(hù)網(wǎng)絡(luò)空間主權(quán)B、維護(hù)國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益三、判斷題56、組織的業(yè)務(wù)連續(xù)性策略即其信息安全連續(xù)性策略。正確錯誤57、敏感信息通過網(wǎng)絡(luò)傳輸時必須加密處理。()正確錯誤58、組織的內(nèi)外部相關(guān)方要求屬于組織的內(nèi)部和外部事項”()正確錯誤59、某組織定期請第三方對其IT系統(tǒng)進(jìn)行漏洞掃描,因此不再進(jìn)行其他形式的信息安全風(fēng)險評估,這在認(rèn)證審核時是可接受的()正確錯誤60、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()正確錯誤61、最高管理層應(yīng)通過“確保持續(xù)改進(jìn)”活動,證實對信息安全管理體系的領(lǐng)導(dǎo)和承諾。()正確錯誤62、某組織按信息的敏感性等級將其物理區(qū)域的控制級別劃分為4個等級,這符合GB/T22080-2016標(biāo)準(zhǔn)A9.1.1條款的要求。()正確錯誤63、拒絕服務(wù)攻擊包括消耗目標(biāo)服務(wù)器的可用資源和/或消耗網(wǎng)絡(luò)的有效帶寬。()正確錯誤64、風(fēng)險源是指那些可能導(dǎo)致消極后果或積極后果的因素和危害的來源。()正確錯誤65、組織業(yè)務(wù)運(yùn)行使用云基礎(chǔ)設(shè)施服務(wù),同時員工通過自有手機(jī)APP執(zhí)行業(yè)務(wù)過程,此情況下GB/T22080-2016標(biāo)準(zhǔn)A8.1條款可以刪減。()正確錯誤
參考答案一、單項選擇題1、A2、A3、A4、B解析:2700214,2,3運(yùn)行平臺變更后對應(yīng)用的技術(shù)評審,當(dāng)運(yùn)行平臺發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評審和測試,以確保對組織的運(yùn)行和安全沒有負(fù)面影響。故選B5、D6、B7、B8、D9、A10、C11、D12、C13、D解析:信息安全目標(biāo)及其實現(xiàn)規(guī)劃,組織應(yīng)在相關(guān)職能和層級上建立信息安全目標(biāo),A項錯誤。B項27001最高管理層應(yīng)按計劃的時間間隔評審組織的信息安全管理體系,以確保其持續(xù)的適宜性,充分性,和有效性。而管理評審的實施執(zhí)行者是組織,因此B表述不準(zhǔn)確。C項,27001,5.1.2組織應(yīng)建立并維護(hù)信息安全風(fēng)險準(zhǔn)則,包括風(fēng)險接受準(zhǔn)則和信息安全風(fēng)險評估實施準(zhǔn)則。而非最高管理者,因此C錯誤,綜上故選D14、D15、C16、B17、D18、A19、B20、B21、D22、B23、A24、C25、D解析:漏洞檢測分為被動檢測(靜態(tài)),主動檢測(動態(tài)),綜合檢測(混合檢測)。故選D26、C27、B28、A解析:資產(chǎn)在可用性上的不同要求,依據(jù)授權(quán)實體的需求而定,故選A29、A30、D31、A32、A33、D34、C35、A36、A37、A38、B39、D40、B二、多項選擇題41、A,B,C42、A,D43、A,B,C44、B,C,D45、A,B,D46、A,B,C,D47、A,B,C,D48、B,D49、B,C50、A,B,C,D51、B,C,D52、A
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度跨境電商倉儲租賃合同合法經(jīng)營拓展全球市場4篇
- 二零二五年度建筑工地鋼筋施工安全培訓(xùn)合同
- 二零二五版網(wǎng)絡(luò)短視頻剪輯師招聘合同范本3篇
- 二零二五年度建筑用沙子購銷及環(huán)保審計合同3篇
- 2025年皮包原材料進(jìn)口合同二零二五年度版4篇
- 二零二五年度拍賣會籌備及組織服務(wù)合同4篇
- 2025年度牛羊肉品牌保護(hù)及侵權(quán)糾紛處理合同
- 二零二五年度內(nèi)墻抹灰工程質(zhì)量監(jiān)督合同范例
- 二零二五版摩托車二手車交易評估與收購合同4篇
- 2025年建筑物清潔與智能安防系統(tǒng)維護(hù)合同3篇
- 2024-2025學(xué)年北京石景山區(qū)九年級初三(上)期末語文試卷(含答案)
- 第一章 整式的乘除 單元測試(含答案) 2024-2025學(xué)年北師大版數(shù)學(xué)七年級下冊
- 春節(jié)聯(lián)歡晚會節(jié)目單課件模板
- 中國高血壓防治指南(2024年修訂版)
- 糖尿病眼病患者血糖管理
- 抖音音樂推廣代運(yùn)營合同樣本
- 教育促進(jìn)會會長總結(jié)發(fā)言稿
- 北師大版(2024新版)七年級上冊數(shù)學(xué)第四章《基本平面圖形》測試卷(含答案解析)
- 心理調(diào)適教案調(diào)整心態(tài)積極應(yīng)對挑戰(zhàn)
- 小學(xué)數(shù)學(xué)6年級應(yīng)用題100道附答案(完整版)
- 噴漆外包服務(wù)合同范本
評論
0/150
提交評論