2021年3月ISMS信息安全管理體系CCAA審核員模擬試題含解析_第1頁
2021年3月ISMS信息安全管理體系CCAA審核員模擬試題含解析_第2頁
2021年3月ISMS信息安全管理體系CCAA審核員模擬試題含解析_第3頁
2021年3月ISMS信息安全管理體系CCAA審核員模擬試題含解析_第4頁
2021年3月ISMS信息安全管理體系CCAA審核員模擬試題含解析_第5頁
已閱讀5頁,還剩12頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領

文檔簡介

2021年3月ISMS信息安全管理體系CCAA審核員模擬試題一、單項選擇題1、下列措施中,()是風險管理的內(nèi)容。A、識別風險B、風險優(yōu)先級評價C、風險處置D、以上都是2、審核發(fā)現(xiàn)是指()A、審核中觀察到的事實B、審核的不符合項C、審核中收集到的審核證據(jù)對照審核準則評價的結(jié)果D、審核中的觀察項3、在實施技術符合性評審時,以下說法正確的是()A、技術符合性評審即滲透測試B、技術符合性評審即漏洞掃描與滲透測試的結(jié)合C、滲透測試和漏洞掃描可以替代風險評估D、滲透測試和漏洞掃描不可替代風險評估4、《信息安全管理體系認證機構要求》中規(guī)定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網(wǎng)絡訪向的形式C、以遠程視頻的形式D、以上都対5、以下對GB/T22081-2016/IS0/IEC27002:2013標準的描述,正確的是()A、該標準屬于要求類標準B、該標準屬于指南類標準C、該標準可用于一致性評估D、組織在建立ISMS時,必須滿足該標準的所有要求6、關于信息安全管理體系認證,以下說法正確的是()A、認證決定人員不宜推翻審核組的正面結(jié)論B、認證決定人員不宜推翻審核組的負面結(jié)論C、認證機構應對客戶組織的ISMS至少進行一次完整的內(nèi)部審核D、認證機構必須遵從客戶組織規(guī)定的內(nèi)部審核和管理評審的周期7、TCP/IP協(xié)議層次結(jié)構由()A、網(wǎng)絡接口層、網(wǎng)絡層組成B、網(wǎng)絡接口層、網(wǎng)絡層、傳輸層組成C、網(wǎng)絡接口層、網(wǎng)絡層、傳輸層和應用層組成D、其他選項均不正確8、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權的個人、實體或過程利用或知悉的特性C、根據(jù)授權實體的要求可訪問的特性D、保護信息準確和完整的特性?9、依據(jù)《中華人民共和國網(wǎng)絡安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨或與其他信息結(jié)合識別自然人的各種信息屬于個人信息B、自然人的身份證號碼、電話號碼屬于個人信息C、自然人的姓名、住址不屬于個人信息D、自然人的出生日期屬于個人信息10、不屬于公司信息資產(chǎn)的是()A、客戶信息B、公司旋轉(zhuǎn)在IDC機房的服務器C、保潔服務D、以上都不對11、當獲得的審核證據(jù)表明不能達到審核目的時,申核組長可以()A、宣布停止受審核方的生產(chǎn)/服務活動B、向?qū)徍宋蟹胶褪軐徍朔綀蟾胬碇幸源_定適當?shù)拇胧〤、宣布取消末次會議D、以上各項都不可以12、以下關于認證機構的監(jiān)督要求表述錯誤的是()A、認證機構宜能夠針對客戶組織的與信息安全有關的資產(chǎn)威脅、脆弱性和影響制定監(jiān)督方案,并判斷方案的合理性B、認證機構的監(jiān)督方案應由認證機構和客戶共同來制定C、監(jiān)督審核可以與其他管理體系的審核相結(jié)合D、認證機構應對認證證書的使用進行監(jiān)督13、ISMS文件的多少和詳細程度取決于()A、組織的規(guī)模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對14、口令管理系統(tǒng)應該是(),并確保優(yōu)質(zhì)的口令A、唯一式B、交互式C、專人管理式D、A+B+C15、《中華人民共和國密碼法》規(guī)定了國家秘密的范圍和密級,國家秘密的密級分為()。A、普密、商密兩個級別B、低級和高級兩個級別C、絕密、機密、秘密三個級別D、—密、二密、三密、四密四個級別16、對于所有擬定的糾正和預防措施,在實施前應通過()過程進行評審。A、薄弱環(huán)節(jié)識別B、風險分析C、管理方案D、A+CE、A+B17、管理員通過桌面系統(tǒng)下發(fā)IP、MAC綁定策略后,終端用戶修改了IP地址,對其的處理方式不包括()A、自動恢復其IP至原綁定狀態(tài)B、斷開網(wǎng)絡并持續(xù)阻斷C、彈出提示街口對其發(fā)出警告D、鎖定鍵盤鼠標18、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準確19、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網(wǎng)絡釣魚攻擊DR20、下列哪項對于審核報告的描述是錯誤的?()A、主要內(nèi)容應與末次會議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價以后由審核組長起草形成C、正式的審核報告由組長將報告交給認證審核機構審核后,由委托方將報告的副本轉(zhuǎn)給受審核方D、以上都不對21、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發(fā)布D、信息安全策略需要定期或在重大變化時進行評審22、抵御電子郵箱入侵措施中,不正確的是()A、不用生日做密碼B、不要使用少于5位的密碼C、不要使用純數(shù)字D、自己做服務器23、被黑客控制的計算機常被稱為()A、蠕蟲B、肉雞C、灰鴿子D、木馬24、形成ISMS審核發(fā)現(xiàn)時,不需要考慮的是()A、所實施控制措施與適用性聲明的符合性B、適用性聲明的完備性和適宜性C、所實施控制措施的時效性D、所實施控制措施的有效性25、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務的敏感程度C、資產(chǎn)的折損率D、以上全部26、為了達到組織災難恢復的要求,備份時間間隔不能超過()。A、服務水平目標(SLO)B、恢復點目標(RPO)C、恢復時間目標(RTO)D、最長可接受終端時間(MAO)27、文件化信息創(chuàng)建和更新時,組織應確保適當?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充業(yè)性的評審和批準28、涉及運行系統(tǒng)驗證的審計要求和活動,應()A、謹慎地加以規(guī)劃并取得批準,以便最小化業(yè)務過程的中斷B、謹慎地加以規(guī)劃并取得批準,以便最大化保持業(yè)務過程的連續(xù)C、謹慎地加以實施并取得批準,以便最小化業(yè)務過程的中斷D、謹慎地加以實施并取得批準,以便最大化保持業(yè)務過程的連續(xù)29、下列哪個文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標C、風險評估過程記錄D、溝通記錄30、監(jiān)督、檢查、指導計算機信息系統(tǒng)安全保護工作是()對計算機信息系統(tǒng)安全保護履行法定職責之一A、電信管理機構B、公安機關C、國家安全機關D、國家保密局31、管理者應()A、制定ISMS方針B、制定ISMS目標和專劃C、實施ISMS內(nèi)部審核D、確保ISMS管理評審的執(zhí)行32、末次會議包括()A、請受審核方確認不符合報告、并簽字B、向?qū)徍朔竭f交審核報告C、雙方就審核發(fā)現(xiàn)的不同意見進行討論D、以上都不準確33、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內(nèi),認可機構不再接受其注冊申請。A、2年B、3年C、4年D、5年34、ISMS文件評審需考慮()A、收集信息,以準備審核活動和適當?shù)墓ぷ魑募﨎、請受審核方確認ISMS文件審核報告,并簽字C、確認受審核方文件與標準的符合性,并提出改進意見D、雙方就ISMS文件框架交換不同意見35、組織在確定與ISMS相關的內(nèi)部和外部溝通需求時可以不包括()A、溝通周期B、溝通內(nèi)容C、溝通時間D、溝通對象36、計算機病毒是計算機系統(tǒng)中一類隱藏在()上蓄意破壞的搗亂程序A、內(nèi)存B、軟盤C、存儲介質(zhì)D、網(wǎng)絡37、依據(jù)GB/T22080/IS0/IEC27001,關于網(wǎng)絡服務的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡服務,視為允許訪問的網(wǎng)絡服務B、對于允許訪問的網(wǎng)絡服務,默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網(wǎng)絡服務,按照規(guī)定的授權機制進行授權D、以上都對38、根據(jù)GB/T22080-2016標準,審核中下列哪些章節(jié)不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A39、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內(nèi),認可機構不再接受其注冊申請A、2年B、3年C、4年D、5年40、設置防火墻策略是為了()A、進行訪問控制B、進行病毒防范C、進行郵件內(nèi)容過濾D、進行流量控制二、多項選擇題41、《中華人民共和國網(wǎng)絡安全法》的宗旨是()A、維護網(wǎng)絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益42、《中華人民共和國網(wǎng)絡安全法》的宗旨是()A、維護網(wǎng)絡間主權B、維按國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益43、信息安全管理體系審核應遵循的原則包括:()A、誠實守信B、保密性C、基于風險D、基于事實的決策方法44、撤銷對信息和信息處理設施的訪問權針對的是()A、組織雇員離職的情況B、組織雇員轉(zhuǎn)崗的情況C、臨時任務結(jié)束的情況D、員工出差45、以下屬于“關鍵信息基礎設施”的是()。A、輸配電骨干網(wǎng)監(jiān)控系統(tǒng)B、計算機制造企業(yè)IDC供電系統(tǒng)C、髙等院校網(wǎng)絡接入設施D、高鐵信號控制系統(tǒng)46、管理評審的輸出包括()A、管理評審報告B、持續(xù)改進機會相關決定C、管理評審會議紀要D、變更信息的安全管理體系任何需求47、在開展信息安全績效和ISMS有效性評價時,組織應確定()A、監(jiān)視、測量、分析和評價的過程B、適用的監(jiān)視、測量、分析和評價的方法C、需要被監(jiān)視和測量的內(nèi)容D、監(jiān)視、測量、分析和評價的執(zhí)行人員48、關于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內(nèi)各種類型的審核C、中核方案即年度內(nèi)部審梭計劃D、審核方案是審核計劃的輸入49、“云計算機服務”包括哪幾個層面?()A、PaasB、SaaSC、IaaSD、PIIS50、管理評審的輸入應包括()。A、相關方的反饋B、不符合和糾正措施C、信息安全目標完成情況D、業(yè)務連續(xù)性演練結(jié)果51、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責相匹配的訪問權限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品査殺病毒52、網(wǎng)絡常見的拓撲形式有()A、星型B、環(huán)型C、總線D、樹型53、以下()活動是ISMS建立階段應完成的內(nèi)容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風險評估方法和實施D、實施體系文件培訓54、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業(yè)務連續(xù)性的知識B、有關有形和無形資產(chǎn)及其影響分析的知識C、風險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識55、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說法不正確的()A、信息安全可以按過程管理,采用這種方法時不必再編制資產(chǎn)清單B、信息安全可以按項目來管理,原項目管理機制中的風險評估可替代GC/T22080-2016/I.SO/IED27001:2013標準中的風險評估C、公司各類項日的臨時場所存在時間都較短,不必納入ISMS范圍D、工程項目方案因包含設計圖紙等核心技術信息,其敏感性等級定義為最高三、判斷題56、某組織租用第三方數(shù)據(jù)中心機房托管其IT系統(tǒng)設備,因此認證審核時不必審核計算機機房物理安全的相關內(nèi)容()57、組織應適當保留信息安全目標文件化信息。()58、ISO/IEC27018是用于對云安全服務中隱私保護認證的依據(jù)。()59、較低的恢復時間目標會有更長的中斷時間。()60、客戶所有場所業(yè)務的范圍相同,且在同一ISMS下運行,并接受統(tǒng)一的管理、內(nèi)部審核和管理評審時,認證機構可以考慮使用基于抽樣的認證審核()61、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務,這樣才能保證安全。()62、對不同類型的風險可以采用不同的風險接受準則,例如,導致對法律法規(guī)不符合的風險可能是不可接受的,但可能允許接受導致違背合同要求的高風險。()63、拒絕服務攻擊包括消耗目標服務器的可用資源和/或消耗網(wǎng)絡的有效帶寬。()64、審核方案應包括審核所需的資源,例如交通和食宿。()65、組織的業(yè)務連續(xù)性策略即其信息安全連續(xù)性策略。

參考答案一、單項選擇題1、D2、C解析:管理體系審核指南3,4審核發(fā)現(xiàn)是將收集的審核證據(jù)對照審核準則進行評價的結(jié)果,故選C3、D4、A5、B6、B7、C8、B9、C10、C11、B12、B13、D14、B15、C解析:《中華人民共和國保守國家秘密法》第十條,國家秘密的密級分為絕密,機密,秘密三級16、B17、D18、B19、B20、A21、D22、D23、B24、C25、B26、C27、D28、A29、D30、B31、A32、C33、D34、A35、A36、C37、C38、A39、D40、A二、多項選擇題41、A,B,C,D42、A,B,C,D43、B,C44、A,C解析:對于網(wǎng)絡技術防火墻,一般是基于源地址和目的地址、應用或協(xié)議以及每個IP包的端口來做出通過與否的判斷,另外應用級防火墻則能夠檢查進出的數(shù)據(jù)包,通過防火墻復制傳遞數(shù)據(jù)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論