2021年6月CCAA注冊審核員ISMS信息安全管理體系復習題含解析_第1頁
2021年6月CCAA注冊審核員ISMS信息安全管理體系復習題含解析_第2頁
2021年6月CCAA注冊審核員ISMS信息安全管理體系復習題含解析_第3頁
2021年6月CCAA注冊審核員ISMS信息安全管理體系復習題含解析_第4頁
2021年6月CCAA注冊審核員ISMS信息安全管理體系復習題含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2021年6月CCAA注冊審核員ISMS信息安全管理體系復習題一、單項選擇題1、《中華人民共和國網(wǎng)絡安全法》中的"三同步"要求,以下說法正確的是()A、指關鍵信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用C、指涉密信息系統(tǒng)建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用D、指網(wǎng)信辦指定信息系統(tǒng)建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用2、下列哪個文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標C、風險評估過程記錄D、溝通記錄3、關于《中華人民共和國保密法》,以下說法正確的是()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護?4、信息安全管理中,支持性基礎設施指:()A、供電、通信設施B、消防、防雷設施C、空調及新風系統(tǒng)、水氣暖供應系統(tǒng)D、以上全部5、依據(jù)GB/T22080/ISO/IEC27001,建立資產清單即:()A、列明信息生命周期內關聯(lián)到的資產,明確其對組織業(yè)務的關鍵性B、完整采用組織的固定資產臺賬,同時指定資產負責人C、資產價格越高,往往意味著功能越全,因此資產重要性等級就越高D、A+B6、從計算機安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機舞弊B、欺騙或脅迫C、計算機偷竊D、計算機破壞7、ISMS文件的多少和詳細程度取于A、組織的規(guī)模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、A+B+C8、風險處置計劃,應()A、獲得風險責任人的批準,同時獲得對殘余風險的批準B、獲得最高管理者的批準,同時獲得對殘余風險的批準C、獲得風險部門負責人的批準,同時獲得對殘余風險的批準D、獲得管理者代表的批準,同時獲得對殘余風險的批準9、下列不屬于取得認證機構資質應滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數(shù)量的專職認證人員10、關于《中華人民共和國網(wǎng)絡安全法》中的“三同步”要求,以下說法正確的是A、指關鍵信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用B、指所有信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用C、指涉密信息系統(tǒng)建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用D、指網(wǎng)信辦指定信息系統(tǒng)建設時須保證安全技術措施同步規(guī)劃、同步建設,同步使用11、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網(wǎng)絡釣魚攻擊DR12、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素?A、其產品/過程無風險或有低的風險B、客戶的認證準備C、僅涉及單一的活動過程D、具有高風險的產品或過程13、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內,認可機構不再接受其注冊申請A、2年B、3年C、4年D、5年14、組織確定的信息安全管理體系范圍應()A、形成文件化信息并可用B、形成記錄并可用C、形成文件和記錄并可用D、形成程字化信息并可用15、Saas是指()A、軟件即服務B、服務平臺即月勝C、服務應用即服務D、服務瞇即服務16、以下描述不正確的是()A、防范惡意和移動代碼的目標是保護軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風險分析、風險評價、風險處理的整個過程稱為風險管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響17、若通過桌面系統(tǒng)對終端實行IP、MAC綁定,該網(wǎng)絡IP地址分配方式應為()A、靜態(tài)B、動態(tài)C、均可D、靜態(tài)達到50%以上即可18、信息安全事態(tài)、事件和事故的關系是()A、事態(tài)一定是事件,事件一定是事故B、事件一定是事故,事故一定是事態(tài)C、事態(tài)一定是事故,事故一定是事件D、事故一定是事件,事件一定是事態(tài)19、關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯(lián)B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑20、在安全模式下殺毒最主要的理由是()A、安全模式下查殺病速度快B、安全模式下查殺比較徹底C、安全模式下查殺不連通網(wǎng)絡D、安全模式下查殺不容易死機21、()對于信息安全管理負有責任A、高級管理層B、安全管理員C、IT管理員D、所有與信息系統(tǒng)有關人員22、文件化信息創(chuàng)建和更新時,組織應確保適當?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充業(yè)性的評審和批準23、組織應()與其意圖相關的,且影響其實現(xiàn)信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保24、《信息技術安全技術信息安全治理》對應的國際標準號為()A、ISO/IEC27011B、ISO/IEC27012C、ISO/IEC27013D、ISO/IEC2701425、在考慮網(wǎng)絡安全策略時,應該在網(wǎng)絡安全分析的基礎上從以下哪兩個方面提出相應的對策?A、硬件和軟件B、技術和制度C、管理員和用戶D、物理安全和軟件缺陷26、依據(jù)GB/T22080,網(wǎng)絡隔離指的是()A、不同網(wǎng)絡運營商之間的隔離B、不同用戶組之間的隔離C、內網(wǎng)與外網(wǎng)的隔離D、信息服務,用戶及信息系統(tǒng)27、經(jīng)過風險處理后遺留的風險通常稱為()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險28、公司A在內審時發(fā)現(xiàn)部分員工計算機開機密碼少于6位,公司文件規(guī)定員工計算機密碼必須6位及以上,那么中哪一項不是針對該問題的糾正措施?()A、要求員工立即改正B、對員工進行優(yōu)質口令設置方法的培訓C、通過域控進行強制管理D、對所有員工進行意識教育29、我國網(wǎng)絡安全等級保護共分幾個級別?()A、7B、4C、5D、630、描述組織采取適當?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序31、在我國《信息安全等級保護管理辦法》中將信息系統(tǒng)的安全等級分為()級A、3B、4C、5D、632、組織機構在建立和評審ISMS時,應考慮()A、風險評估的結果B、管理方案C、法律、法規(guī)和其它要求D、A+BE、A+C33、設備維護維修時,應考慮的安全措施包括:()A、維護維修前,按規(guī)定程序處理或清除其中的信息B、維護維修后,檢查是否有未授權的新增功能C、敏感部件進行物理銷毀而不予送修D、以上全部34、對于所有擬定的糾正和預防措施,在實施前應通過()過程進行評審。A、薄弱環(huán)節(jié)識別B、風險分析C、管理方案D、A+CE、A+B35、審核證據(jù)是指()A、與審核準則有關的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對36、ISO/IEC27701是()A、是一份基于27002的指南性標準B、是27001和27002的隱私保護方面的擴展C、是ISMS族以外的標準D、在隱私保護方面擴展了270001的要求37、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權的個人、實體或過程利用或知悉的特性C、根據(jù)授權實體的要求可訪問的特性D、保護信息準確和完整的特性?38、關于GB/T22080-2016/ISO/IEC27001:2013標準,下列說法錯誤的是()A、標準可被內部和外部各方用于評估組織的能力是否滿足自身的信息安全要求B、標準中所表述要求的順序反映了這些要求要實現(xiàn)的順序C、信息安全管理體系是組織的過程和整體管理結構的一部分并集成在其中D、信息安全管理體系通過應用風險管理過程來保持信息的保密性、完整性和可用性39、組織應()與其意圖相關的,且影響其實現(xiàn)信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保40、設置防火墻策略是為了()A、進行訪問控制B、進行病毒防范C、進行郵件內容過濾D、進行流量控制二、多項選擇題41、管理評審的輸出應包括()A、與持續(xù)改進機會相關的決定B、變更信息安全管理體系的任何需求C、相關方的反饋D、信息安全方針執(zhí)行情況42、組織在風險處置過程中所選的控制措施需()A、將所有風險都必須被降低到可接受的級別B、可以將風險轉移C、在滿足公司策略和方針條件下有意識、客觀地接受風險D、規(guī)避風險43、組織建立的信息安全目標,應()A、是可測量的B、與信息安方針一致C、得到溝通D、適當時更新44、GB/T28450審核方案管理的內容包括()A、信息安全風險管理要求B、ISMS的復雜度C、是否存在相似場所D、ISMS的規(guī)模45、“云計算機服務”包括哪幾個層面?()A、PaasB、SaaSC、IaaSD、PIIS46、對于組織在風險處置過程中所選的控制措施,以下說法正確的是()A、將所有風險都必須被降低至可接受的級別B、可以將風險轉移C、在滿足公司策略和方針條件下,有意識、客觀地接受風險D、規(guī)避風險47、《中華人民共和國網(wǎng)絡安全法》的宗旨是()A、維護網(wǎng)絡間主權B、維按國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益48、某組織在酒店組織召開內容敏感的會議,根據(jù)GB/T22080-2016/ISO/IEC27001:2013標準,以下說法正確的是()A、會議開始前及持續(xù)期間開啟干擾機,這符合A11,2的要求B、進入會議室人員被要求手機不得帶入,這符合A11,1的要求C、對于可進入會議室提供茶水服務的酒店服務生進行篩選,這符合A11,1的要求D、要求參會人員在散會時將紙質會議資料留下由服務生統(tǒng)一回收,這符合A8,3的要求49、根據(jù)《中華人民共和國保守國家秘密法》,下列屬于國家秘密的是()。A、國家事務重大決策中的秘密事項B、國民經(jīng)濟和社會發(fā)展中的秘密事項C、科學技術中的秘密事項D、國防建設和武裝力量活動中的秘密事項50、關于審核發(fā)現(xiàn),以下說法正確的是:()A、審核發(fā)現(xiàn)是收集的審核證據(jù)對照審核準則進行評價的結果B、審核發(fā)現(xiàn)包括正面的和負面的發(fā)現(xiàn)C、審核發(fā)現(xiàn)是審核結論的輸入D、審核發(fā)現(xiàn)是制定審核準則的依據(jù)51、以下做法正確的是()A、使用生產系統(tǒng)數(shù)據(jù)測試時,應先將數(shù)據(jù)進行脫敏處理B、為強化新員工培訓效果,應盡可能使用真實業(yè)務案例和數(shù)據(jù)C、員工調換項目組時,其原使用計算機中的項目數(shù)據(jù)經(jīng)妥善刪除后可帶入新項目組使用D、信息系統(tǒng)管理域內所有的終端啟動屏幕保護時間應一致52、下列屬于“開發(fā)安全”活動的是()。A、應規(guī)范用戶修改軟件包,必須的修改應嚴格管制B、應用系統(tǒng)若有變更,應進行適當審核與測試C、軟件應盡量采用自行開發(fā)避免外包或采購D、軟件的采購應注意其是否內藏隱密通道及特洛伊木馬程序53、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格率D、過程中存在偶然波動還是異常波動54、為控制文件化信息,適用時,組織應強調以下哪些活動?()A、分發(fā),訪問,檢索和使用B、存儲和保護,包括保持可讀性C、控制變更(例如版本控制)D、保留和處理55、關于個人信息安全的基本原則,以下正確的是()A、目的明確原則B、最少夠用原則C、同意和選擇原則D、公開透明原則三、判斷題56、某組織按信息的敏感性等級將其物理區(qū)域的控制級別劃分為4個等級,這符合GB/T22080-2016標準A9.1.1條款的要求。()57、容量管理策略可以考慮增加容量或降低容量要求()58、不同組織有關信息安全管理體系文件化信息的詳略程度應基本相同。()59、信息系統(tǒng)中的“單點故障”指僅有一個故障點,因此屬于較低風險等級的事件。()60、某組織定期請第三方對其IT系統(tǒng)進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()61、“資產清單”包含與信息生命周期有關的資產,與信息的創(chuàng)建、處理、存儲、傳輸、刪除和銷毀無關聯(lián)的資產不在“資產清單”的范圍內。()62、檢測性控制是為了防止未經(jīng)授權的入侵者從內部或外部訪問系統(tǒng),并降低進入該系統(tǒng)的無意錯誤操作導致的影響()63、中華人民共和國境內的計算機信息系統(tǒng)的安全保護,適用本條例。未聯(lián)網(wǎng)的微型計算機的安全保護辦法,另行制定。64、破壞、摧毀、控制網(wǎng)絡基礎設施是網(wǎng)絡攻擊行為之一。65、糾正是指為消除己發(fā)現(xiàn)的不符合或其他不期望情況的原因所采取的措施。()

參考答案一、單項選擇題1、A2、D3、A4、D5、A6、B7、D8、A9、C10、A11、B12、D13、D14、A15、A16、D17、A18、D19、C20、B21、D22、D23、A24、D25、B26、D27、D28、A29、C30、B31、C32、E33、D34、B35、A36、B37、B38、B解析:引言中明確表述,標準中所表述要求的順序不反映各要求的重要性或暗示這些要求要予以實現(xiàn)的順序39、A解析:理解組織及其環(huán)境40、A二、多項選擇題41、A,B42、B,C,D43、A,B,C,D44、A,B,C,D45、A,B,C46、B,C,D47、A,B,C,D48、C,D4

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論