2021年6月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第1頁
2021年6月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第2頁
2021年6月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第3頁
2021年6月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第4頁
2021年6月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第5頁
已閱讀5頁,還剩12頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

2021年6月CCAA國家注冊審核員復(fù)習(xí)題—ISMS信息安全管理體系一、單項(xiàng)選擇題1、關(guān)于《中華人民共和國保密法》,以下說法正確的是()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護(hù)D、國家秘密分為秘密、機(jī)密、絕密三級,由組織自主定級、自主保護(hù)?2、不屬于WEB服務(wù)器的安全措施的是()A、保證注冊帳戶的時(shí)效性B、刪除死帳戶C、強(qiáng)制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼3、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網(wǎng)關(guān)模式D、旁路接入模式4、風(fēng)險(xiǎn)評價(jià)是指()A、系統(tǒng)地使用信息來識別風(fēng)險(xiǎn)來源和評估風(fēng)險(xiǎn)B、將估算的風(fēng)險(xiǎn)與給定的風(fēng)險(xiǎn)準(zhǔn)則加以比較以確定風(fēng)險(xiǎn)嚴(yán)重性的過程C、指導(dǎo)和控制一個(gè)組織相關(guān)風(fēng)險(xiǎn)的協(xié)調(diào)活動D、以上都對5、《信息安全等級保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)涉密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查對秘密級、機(jī)密級信息系統(tǒng)每()至少進(jìn)行一次保密檢查或系統(tǒng)測評。A、半年B、1年C、1.5年D、2年6、()可用來保護(hù)信息的真實(shí)性、完整性A、數(shù)字簽名B、惡意代碼C、風(fēng)險(xiǎn)評估D、容災(zāi)和數(shù)據(jù)備份7、以下關(guān)于認(rèn)證機(jī)構(gòu)的監(jiān)督要求表述錯誤的是()A、認(rèn)證機(jī)構(gòu)宜能夠針對客戶組織的與信息安全有關(guān)的資產(chǎn)威脅、脆弱性和影響制定監(jiān)督方案,并判斷方案的合理性B、認(rèn)證機(jī)構(gòu)的監(jiān)督方案應(yīng)由認(rèn)證機(jī)構(gòu)和客戶共同來制定C、監(jiān)督審核可以與其他管理體系的審核相結(jié)合D、認(rèn)證機(jī)構(gòu)應(yīng)對認(rèn)證證書的使用進(jìn)行監(jiān)督8、關(guān)于《中華人民共和國網(wǎng)絡(luò)安全法》中的“三同步”要求,以下說法正確的是A、建設(shè)關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時(shí)須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、建設(shè)三級以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用C、建設(shè)機(jī)密及以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用D、以上都不對9、安全標(biāo)簽是一種訪問控制機(jī)制,它適用于下列哪一種訪問控制策略?()A、基本角色的策略B、基于身份的策略C、用戶向?qū)У牟呗訢、強(qiáng)制性訪問控制策略10、在實(shí)施技術(shù)符合性評審時(shí),以下說法正確的是()A、技術(shù)符合性評審即滲透測試B、技術(shù)符合性評審即漏洞掃描與滲透測試的結(jié)合C、滲透測試和漏洞掃描可以替代風(fēng)險(xiǎn)評估D、滲透測試和漏洞掃描不可替代風(fēng)險(xiǎn)評估11、審核發(fā)現(xiàn)是指()A、審核中觀察到的事實(shí)B、審核的不符合項(xiàng)C、審核中收集到的審核證據(jù)對照審核準(zhǔn)則評價(jià)的結(jié)果D、審核中的觀察項(xiàng)12、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風(fēng)險(xiǎn)B、網(wǎng)絡(luò)中“釣魚”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部13、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機(jī)制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報(bào)警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進(jìn)行容量規(guī)劃14、依據(jù)GB/T22080/ISO/IEC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、網(wǎng)絡(luò)管理員可以通過telnet在家里遠(yuǎn)程登錄、維護(hù)核心交換機(jī)B、應(yīng)關(guān)閉服務(wù)器上不需要的網(wǎng)絡(luò)服務(wù)C、可以通過防病毒產(chǎn)品實(shí)現(xiàn)對內(nèi)部用戶的網(wǎng)絡(luò)訪問控制D、可以通過常規(guī)防火墻實(shí)現(xiàn)對內(nèi)部用戶訪問外部網(wǎng)絡(luò)的訪問控制15、按照PDCA思路進(jìn)行審核,是指()A、按照受審核區(qū)域的信息安全管理活動的PDCA過程進(jìn)行審核B、按照認(rèn)證機(jī)構(gòu)的PDCA流程進(jìn)行審核C、按照認(rèn)可規(guī)范中規(guī)定的PDCA流程進(jìn)行審核D、以上都對16、以下描述不正確的是()A、防范惡意和移動代碼的目標(biāo)是保護(hù)軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)評價(jià)、風(fēng)險(xiǎn)處理的整個(gè)過程稱為風(fēng)險(xiǎn)管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響17、信息系統(tǒng)的變更管理包括()A、系統(tǒng)更新的版本控制B、對變更申請的審核過程C、變更實(shí)施前的正式批準(zhǔn)D、以上全部18、《信息安全管理體系審核指南》中規(guī)定,ISMS的規(guī)模不包括()A、體系覆蓋的人數(shù)B、使用的信息系統(tǒng)的數(shù)量C、用戶的數(shù)量D、其他選項(xiàng)都正確19、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素?A、其產(chǎn)品/過程無風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動過程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過程20、文件化信息創(chuàng)建和更新時(shí),組織應(yīng)確保適當(dāng)?shù)模ǎ〢、對適宜性和有效性的評審和批準(zhǔn)B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充分性的評審和批準(zhǔn)21、進(jìn)入重要機(jī)構(gòu)時(shí),在門衛(wèi)處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計(jì)D、標(biāo)記22、風(fēng)險(xiǎn)偏好是組織尋求或保留風(fēng)險(xiǎn)的()A、行動B、計(jì)劃C、意愿D、批復(fù)23、《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》中所稱計(jì)算機(jī)信息系統(tǒng),是指A、對信息進(jìn)行采集、加工、存儲、傳輸、檢索等處理的人機(jī)系統(tǒng)B、計(jì)算機(jī)及其相關(guān)的設(shè)備、設(shè)施,不包括軟件C、計(jì)算機(jī)運(yùn)算環(huán)境的總和,但不含網(wǎng)絡(luò)D、一個(gè)組織所有計(jì)算機(jī)的總和,包括未聯(lián)網(wǎng)的微型計(jì)算機(jī)24、訪問控制是確保對資產(chǎn)的訪問,是基于()要求進(jìn)行授權(quán)和限制的手段。A、用戶權(quán)限B、可被用戶訪問的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問25、在現(xiàn)場審核結(jié)束之前,下列哪項(xiàng)活動不是必須的?()A、關(guān)于客戶組織ISMS與認(rèn)證要求之間的符合性說明B、審核現(xiàn)場發(fā)現(xiàn)的不符合C、提供審核報(bào)告D、聽取客戶對審核發(fā)現(xiàn)提出的問題26、信息安全控制目標(biāo)是指:()A、對實(shí)施信息安全控制措施擬實(shí)現(xiàn)的結(jié)果的描述B、組織的信息安全策略集的描述C、組織實(shí)施信息安全管理體系的總體宗旨和方向D、A+B27、由認(rèn)可機(jī)構(gòu)對認(rèn)證機(jī)構(gòu)、檢測機(jī)構(gòu)、實(shí)驗(yàn)室從事評審、審核的認(rèn)證活動人員的能力和執(zhí)業(yè)資格,予以承認(rèn)的合格評定活動是()A、認(rèn)證B、認(rèn)可C、審核D、評審28、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機(jī)構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年29、第三方認(rèn)證審核時(shí),對于審核提出的不符合項(xiàng),審核組應(yīng):()A、與受審核方共同評審不符合項(xiàng)以確認(rèn)不符合的條款B、與受審核方共同評審不符合項(xiàng)以確認(rèn)不符合事實(shí)的準(zhǔn)確性C、與受審核方共同評審不符合以確認(rèn)不符合的性質(zhì)D、以上都對30、信息安全管理體系是用來確定()A、組織的管理效率B、產(chǎn)品和服務(wù)符合有關(guān)法律法規(guī)程度C、信息安全管理體系滿足審核準(zhǔn)則的程度D、信息安全手冊與標(biāo)準(zhǔn)的符合程度31、下列哪項(xiàng)對于審核報(bào)告的描述是錯誤的?()A、主要內(nèi)容應(yīng)與末次會議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價(jià)以后由審核組長起草形成C、正式的審核報(bào)告由組長將報(bào)告交給認(rèn)證審核機(jī)構(gòu)審核后,由委托方將報(bào)告的副本轉(zhuǎn)給受審核方D、以上都不對32、Saas是指()A、軟件即服務(wù)B、服務(wù)平臺即月勝C、服務(wù)應(yīng)用即服務(wù)D、服務(wù)瞇即服務(wù)33、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實(shí)質(zhì)性的損失,就意味著顧客滿意C、顧客認(rèn)為其要求已得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求已得到滿足,即意味著顧客滿意34、依據(jù)GB/T22080/ISO/IEC27001的要求,管理者應(yīng)()A、制定ISMS目標(biāo)和計(jì)劃B、實(shí)施ISMS管理評審C、決定接受風(fēng)險(xiǎn)的準(zhǔn)則和風(fēng)險(xiǎn)的可接受級別D、其他選項(xiàng)均不正確35、加密技術(shù)可以保護(hù)信息的()A、機(jī)密性B、完整性C、可用性D、A+B36、對于獲準(zhǔn)認(rèn)可的認(rèn)證機(jī)構(gòu),認(rèn)可機(jī)構(gòu)證明()A、認(rèn)證機(jī)構(gòu)能夠開展認(rèn)證活動B、其在特定范圍內(nèi)按照標(biāo)準(zhǔn)具有從事認(rèn)證活動的能力C、認(rèn)證機(jī)構(gòu)的每張認(rèn)證證書都符合要求D、認(rèn)證機(jī)構(gòu)具有從事相應(yīng)認(rèn)證活動的能力37、安全掃描可以實(shí)現(xiàn)()A、彌補(bǔ)由于認(rèn)證機(jī)制薄弱帶來的問題B、彌補(bǔ)由于協(xié)議本身而產(chǎn)生的問題C、彌補(bǔ)防火墻對內(nèi)網(wǎng)安全威脅檢測不足的問題D、掃描檢測所有的數(shù)據(jù)包攻擊分析所有的數(shù)據(jù)流38、當(dāng)獲得的審核證據(jù)表明不能達(dá)到審核目的時(shí),申核組長可以()A、宣布停止受審核方的生產(chǎn)/服務(wù)活動B、向?qū)徍宋蟹胶褪軐徍朔綀?bào)告理中以確定適當(dāng)?shù)拇胧〤、宣布取消末次會議D、以上各項(xiàng)都不可以39、我國網(wǎng)絡(luò)安全等級保護(hù)共分幾個(gè)級別?()A、7B、4C、5D、640、在信息安全管理中進(jìn)行(),可以有效解決人員安全意識薄弱問題。A、內(nèi)容監(jiān)控B、安全教育和培訓(xùn)C、責(zé)任追查和懲處D、訪問控制二、多項(xiàng)選擇題41、計(jì)算機(jī)信息系統(tǒng)的安全保護(hù),應(yīng)保障()A、計(jì)算機(jī)及相關(guān)配套設(shè)施的安全B、網(wǎng)絡(luò)安全C、運(yùn)行環(huán)境安全D、計(jì)算機(jī)功能和正常發(fā)揮42、網(wǎng)絡(luò)常見的拓?fù)湫问接校ǎ〢、星型B、環(huán)型C、總線D、樹型43、設(shè)計(jì)一個(gè)信息安全風(fēng)險(xiǎn)管理工具,應(yīng)包括如下模塊()。A、資產(chǎn)識別與分析B、漏洞識別與分析C、風(fēng)險(xiǎn)趨勢分析D、信息安全事件管理流程44、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業(yè)務(wù)連續(xù)性的知識B、有關(guān)有形和無形資產(chǎn)及其影響分析的知識C、風(fēng)險(xiǎn)管理過程和方法的知識D、信息安全管理體系的控制措施及其實(shí)施的知識45、在設(shè)計(jì)和應(yīng)用安全區(qū)域工作規(guī)程時(shí),宜考慮()A、基于“須知”原則,員工宜僅知曉安全區(qū)的存在或其中的活動B、為了安全原因和減少惡意活動的機(jī)會,宜避免在安全區(qū)域內(nèi)進(jìn)行不受監(jiān)督的工作C、使用的安全區(qū)域宜上鎖并定期予以評審D、經(jīng)授權(quán),不宜允許攜帶攝影、視頻或其他記錄設(shè)備,例如移動設(shè)備中的相機(jī)46、信息安全管理體系審核應(yīng)遵循的原則包括:()A、誠實(shí)守信B、保密性C、基于風(fēng)險(xiǎn)D、基于事實(shí)的決策方法47、信息安全管理中,以下屬于“按需知悉(need-to-know)”原則的是()A、根據(jù)工作需要僅獲得最小的知悉權(quán)限B、工作人員僅需要滿足工作任務(wù)所需要的信息C、工作人員在滿足工作任務(wù)所需要的信息,僅在必要時(shí)才可擴(kuò)大范圍。D、工作范圍是可訪問的信息48、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動49、某組織在酒店組織召開內(nèi)容敏感的會議,根據(jù)GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),以下說法正確的是()A、會議開始前及持續(xù)期間開啟干擾機(jī),這符合A11,2的要求B、進(jìn)入會議室人員被要求手機(jī)不得帶入,這符合A11,1的要求C、對于可進(jìn)入會議室提供茶水服務(wù)的酒店服務(wù)生進(jìn)行篩選,這符合A11,1的要求D、要求參會人員在散會時(shí)將紙質(zhì)會議資料留下由服務(wù)生統(tǒng)一回收,這符合A8,3的要求50、計(jì)算機(jī)信息系統(tǒng)的安全保護(hù),應(yīng)保障;()A、計(jì)算機(jī)及相關(guān)和配套設(shè)備的安全B、設(shè)施(含網(wǎng)絡(luò))的安全C、運(yùn)行壞境的安全D、計(jì)算機(jī)功能的正常發(fā)揮51、下面哪一條措施可以防止數(shù)據(jù)泄漏()A、數(shù)據(jù)冗余B、數(shù)據(jù)加密C、訪問控制D、密碼系統(tǒng)52、以下()活動是ISMS監(jiān)視預(yù)評審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識教育計(jì)劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評審D、采取糾正措施53、以下屬于“關(guān)鍵信息基礎(chǔ)設(shè)施”的是()。A、輸配電骨干網(wǎng)監(jiān)控系統(tǒng)B、計(jì)算機(jī)制造企業(yè)IDC供電系統(tǒng)C、髙等院校網(wǎng)絡(luò)接入設(shè)施D、高鐵信號控制系統(tǒng)54、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格率D、過程中存在偶然波動還是異常波動55、關(guān)于個(gè)人信息安全的基本原則,以下正確的是()A、目的明確原則B、最少夠用原則C、同意和選擇原則D、公開透明原則三、判斷題56、審核方案應(yīng)包括審核所需的資源,例如交通和食宿。()57、信息安全風(fēng)險(xiǎn)準(zhǔn)則包括風(fēng)險(xiǎn)接受準(zhǔn)則和風(fēng)險(xiǎn)評價(jià)準(zhǔn)則。()58、風(fēng)險(xiǎn)處置計(jì)劃和信息安全殘余風(fēng)險(xiǎn)應(yīng)獲得最高管理者的授受和批準(zhǔn)。()59、某組織定期請第三方對其IT系統(tǒng)進(jìn)行漏洞掃描,因此不再進(jìn)行其他形式的信息安全風(fēng)險(xiǎn)評估,這在認(rèn)證審核時(shí)是可接受的()60、容量管理策略可以考慮增加容量或降低容量要求。()61、糾正是指為消除已發(fā)現(xiàn)的不符合或其他不的原因所采取的措施。()62、組織業(yè)務(wù)運(yùn)行使用云基礎(chǔ)設(shè)施服務(wù),同時(shí)員工通過自有手機(jī)APP執(zhí)行業(yè)務(wù)過程,此情況下GB/T22080-2016標(biāo)準(zhǔn)A8.1條款可以刪減。()63、IS0/IEC27006是ISO/IEC17021的相關(guān)要求的補(bǔ)充。()64、某組織租用第三方數(shù)據(jù)中心機(jī)房托管其IT系統(tǒng)設(shè)備,因此認(rèn)證審核時(shí)不必審核計(jì)算機(jī)機(jī)房物理安全的相關(guān)內(nèi)容()65、訪問控制列表指由主體以及主體對客體的訪問權(quán)限所組成列表。

參考答案一、單項(xiàng)選擇題1、A2、D3、D4、B5、D6、A7、B8、A9、D10、D11、C12、C13、C14、B解析:網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問,應(yīng)僅向用戶提供他們已獲專門授權(quán)使用的網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問。cd選項(xiàng)錯誤,必須是已授權(quán)用戶才可訪問。A選項(xiàng)錯誤,在家登錄,不符合安全訪問控制策略。故選B15、A16、D17、D18、D19、D20、D21、B22、C23、A24、D25、C26、A27、B28、D29、B30、C31、A32、A33、C34、D解析:信息安全目標(biāo)及其實(shí)現(xiàn)規(guī)劃,組織應(yīng)在相關(guān)職能和層級上建立信息安全目標(biāo),A項(xiàng)錯誤。B項(xiàng)27001最高管理層應(yīng)按計(jì)劃的時(shí)間間隔評審組織的信息安全管理體系,以確保其持續(xù)的適宜性,充分性,和有效性。而管理評審的實(shí)施執(zhí)行者是組織,因此B表述不準(zhǔn)確。C項(xiàng),27001,5.1.2組織應(yīng)建立并維護(hù)信息安全風(fēng)險(xiǎn)準(zhǔn)則,包括風(fēng)險(xiǎn)接受準(zhǔn)則和信息安全風(fēng)險(xiǎn)評估實(shí)施準(zhǔn)則。而非最高管理者,因此C錯誤,綜上故選D35、D36、B37、C38、B3

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論