2021年6月CCAA注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第1頁
2021年6月CCAA注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第2頁
2021年6月CCAA注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第3頁
2021年6月CCAA注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第4頁
2021年6月CCAA注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

2021年6月CCAA注冊審核員復(fù)習(xí)題—ISMS信息安全管理體系知識一、單項選擇題1、gb17859-1999提出將信息系統(tǒng)的安全等級劃分為()個等級,并提出每個級別的安全功能要求A、2B、3C、5D、72、關(guān)于《中華人民共和國網(wǎng)絡(luò)安全法》中的“三同步”要求,以下說法正確的是A、建設(shè)關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、建設(shè)三級以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用C、建設(shè)機(jī)密及以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用D、以上都不對3、依據(jù)GB/T22080-2016/IS(VIEC27001:2013標(biāo)準(zhǔn),以下說法正確的是()A、對于進(jìn)入組織的設(shè)備和資產(chǎn)須驗證其是否符合安全策略,對于離開組織的設(shè)備設(shè)施則不須驗證B、對于離開組織的設(shè)備和資產(chǎn)須驗證其合格證,對于進(jìn)入組織的設(shè)備設(shè)施則不必驗證C、對于離開組織的設(shè)備和資產(chǎn)須驗證相關(guān)授權(quán)信息D、對于進(jìn)入和離開組織的設(shè)備和資產(chǎn),驗證攜帶者身份信息,可替代對設(shè)備設(shè)施的驗證4、組織應(yīng)()。A、對信息按照法律要求、價值、重要性及其對授權(quán)泄露或修改的敏感性進(jìn)行分級B、對信息按照制度要求、價值、有效性及其對授權(quán)泄露或修改的敏感性進(jìn)行分級C、對信息按照法律要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進(jìn)行分級D、對信息按照制度要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進(jìn)行分級5、根據(jù)GB/T22080-2016中控制措施的要求,不屬于人員招聘的安全要求的是()A、參加信息安全培訓(xùn)B、背景調(diào)査C、安全技能與崗位要求匹配的評估D、簽署保密協(xié)議6、我國網(wǎng)絡(luò)安全等級保護(hù)共分幾個級別?()A、7B、4C、5D、67、下列哪項對于審核報告的描述是錯誤的?()A、主要內(nèi)容應(yīng)與末次會議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價以后由審核組長起草形成C、正式的審核報告由組長將報告交給認(rèn)證審核機(jī)構(gòu)審核后,由委托方將報告的副本轉(zhuǎn)給受審核方D、以上都不對8、關(guān)于適用性聲明下面描述錯誤的是()A、包含附錄A中控制刪減的合理性說明B、不包含未實現(xiàn)的控制C、包含所有計劃的控制D、包含附錄A的控制及其選擇的合理性說明9、在考慮網(wǎng)絡(luò)安全策略時,應(yīng)該在網(wǎng)絡(luò)安全分析的基礎(chǔ)上從以下哪兩個方面提出相應(yīng)的對策?A、硬件和軟件B、技術(shù)和制度C、管理員和用戶D、物理安全和軟件缺陷10、下列說法不正確的是()A、殘余風(fēng)險需要獲得管理者的批準(zhǔn)B、體系文件應(yīng)能夠顯示出所選擇的控制措施回溯到風(fēng)險評估和風(fēng)險處置過程的結(jié)果C、所有的信息安全活動都必須記錄D、管理評審至少每年進(jìn)行一次11、關(guān)于訪問控制,以下說法正確的是()A、防火墻基于源IP地址執(zhí)行網(wǎng)絡(luò)訪問控制B、三層交換機(jī)基于MAC實施訪問控制C、路由器根據(jù)路由表確定最短路徑D、強(qiáng)制訪問控制中,用戶標(biāo)記級別小于文件標(biāo)記級別,即可讀該文件12、不屬于常見的危險密碼是()A、跟用戶名相同的密碼B、使用生日作為密碼C、只有4位數(shù)的密碼D、10位的綜合型密碼13、《計算機(jī)信息系統(tǒng)安全保護(hù)條例》中所稱計算機(jī)信息系統(tǒng),是指A、對信息進(jìn)行采集、加工、存儲、傳輸、檢索等處理的人機(jī)系統(tǒng)B、計算機(jī)及其相關(guān)的設(shè)備、設(shè)施,不包括軟件C、計算機(jī)運(yùn)算環(huán)境的總和,但不含網(wǎng)絡(luò)D、一個組織所有計算機(jī)的總和,包括未聯(lián)網(wǎng)的微型計算機(jī)14、PKI的主要組成不包括()A、SSLB、CRC、CAD、RA15、對于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時對其進(jìn)行適用性調(diào)整B、應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)軟件包的保密性C、應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)軟件包的完整性和可用性D、以上都不對16、依據(jù)GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務(wù)監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務(wù)級別協(xié)議的符合性B、監(jiān)視和評審服務(wù)方人員聘用和考核的流程C、監(jiān)視和評審服務(wù)交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務(wù)方跟蹤處理信息安全事件的能力17、以下哪項不屬于脆弱性范疇?()A、黑客攻擊B、操作系統(tǒng)漏洞C、應(yīng)用程序BUGD、人員的不良操作習(xí)慣18、下列哪項不是監(jiān)督審核的目的?()A、驗證認(rèn)證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運(yùn)轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、作出是否換發(fā)證書的決定19、桌面系統(tǒng)級聯(lián)狀態(tài)下,關(guān)于上級服務(wù)器制定的強(qiáng)制策略,以下說法正確的是()A、下級管理員無權(quán)修改,不可刪除B、下級管理員無權(quán)修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除20、下列哪一種情況下,網(wǎng)絡(luò)數(shù)據(jù)管理協(xié)議(NDM.P)可用于備份?()A、需要使用網(wǎng)絡(luò)附加存儲設(shè)備(NAS)時B、不能使用TCP/IP的環(huán)境時C、需要備份舊的備份系統(tǒng)不能處理的文件許可時中先創(chuàng)學(xué)D、要保證跨多個數(shù)據(jù)卷的備份連續(xù)、一致時21、關(guān)于內(nèi)部審核下面說法不正確的是()。A、組織應(yīng)定義每次審核的審核準(zhǔn)則和范圍B、通過內(nèi)部審核確定ISMS得到有效實施和維護(hù)C、組織應(yīng)建立、實施和維護(hù)一個審核方案D、組織應(yīng)確保審核結(jié)果報告至管理層22、下面哪個不是《中華人民共和國密碼法》中密碼的分類?()A、核心密碼B、普通密碼C、國家密碼D、商用密碼23、依據(jù)GB/T22080/ISO/1EC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡(luò)服務(wù),視為允許方問的網(wǎng)絡(luò)服務(wù)B、對于允許訪問的網(wǎng)絡(luò)服務(wù),默認(rèn)可通過無線、VPN等多種手段鏈接C、對于允許訪問的網(wǎng)絡(luò)服務(wù),按照規(guī)定的授權(quán)機(jī)制進(jìn)行授權(quán)D、以上都對24、下列哪項不是監(jiān)督審核的目的?()A、驗證認(rèn)證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運(yùn)轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、做出是否換發(fā)證書的決定25、訪問控制是確保對資產(chǎn)的訪問,是基于()要求進(jìn)行授權(quán)和限制的手段。A、用戶權(quán)限B、可被用戶訪問的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問26、物理安全周邊的安全設(shè)置應(yīng)考慮:()A、區(qū)域內(nèi)信息和資產(chǎn)的敏感性分類B、重點(diǎn)考慮計算機(jī)機(jī)房,而不是辦公區(qū)或其他功能區(qū)C、入侵探測和報警機(jī)制D、A+C27、依據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨(dú)或與其他信息結(jié)合識別自然人的各種信息屬于個人信息B、自然人的身份證號碼、電話號碼屬于個人信息C、自然人的姓名、住址不屬于個人信息D、自然人的出生日期屬于個人信息28、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進(jìn)行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作29、為信息系統(tǒng)用戶注冊時,以下正確的是:()A、按用戶的職能或業(yè)務(wù)角色設(shè)定訪問權(quán)B、組共享用戶ID按組任務(wù)的最大權(quán)限注冊C、預(yù)設(shè)固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權(quán)30、最高管理者應(yīng)()。A、確保制定ISMS方針B、制定ISMS目標(biāo)和計劃C、實施ISMS內(nèi)部審核D、主持ISMS管理評審31、容量管理的對象包括()A、信息系統(tǒng)內(nèi)存B、辦公室空間和基礎(chǔ)設(shè)施C、人力資源D、以上全部32、完整性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人實體或過程利用或知悉的特性C、保護(hù)資產(chǎn)準(zhǔn)確和完整的特性D、保護(hù)資產(chǎn)保密和可用的特性33、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機(jī)制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進(jìn)行容量規(guī)劃34、系統(tǒng)備份與普通數(shù)據(jù)備份的不同在于,它不僅備份系統(tǒng)屮的數(shù)據(jù),還備份系統(tǒng)中安裝的應(yīng)用程序、數(shù)據(jù)庫系統(tǒng)、用戶設(shè)置、系統(tǒng)參數(shù)等信息,以便迅速()。A、恢復(fù)全部程序B、恢復(fù)網(wǎng)絡(luò)設(shè)置C、恢復(fù)所有數(shù)據(jù)D、恢復(fù)整個系統(tǒng)35、信息安全目標(biāo)應(yīng)()A、可測量B、與信息安全方針一致C、適當(dāng)時,對相關(guān)方可用D、定期更新36、在每天下午5點(diǎn)使計算機(jī)結(jié)束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡(luò)地址欺騙37、創(chuàng)建和更新文件化信息時,組織應(yīng)確保適當(dāng)?shù)模ǎ、對適宜性和有效性的評審和批準(zhǔn)B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充分性的評審和批準(zhǔn)38、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務(wù)的敏感程度C、資產(chǎn)的折損率D、以上全部39、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、以上全部40、在規(guī)劃如何達(dá)到信息安全目標(biāo)時,組織應(yīng)確定()A、要做什么,有什么可用資源,由誰負(fù)責(zé),什么時候開始,如何測量結(jié)果B、要做什么,需要什么資源,由誰負(fù)責(zé),什么時候完成,如何測量結(jié)果C、要做什么,需要什么資源,由誰負(fù)責(zé),什么時候完成,如何評價結(jié)果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時候開始,如何評價結(jié)果二、多項選擇題41、信息安全管理體系范圍和邊界的確定依據(jù)包括()A、業(yè)務(wù)B、組織C、物理D、資產(chǎn)和技術(shù)42、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責(zé)相匹配的訪問權(quán)限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機(jī)根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品査殺病毒43、不同組織的ISMS文件的詳略程度取決于()A、文件編寫人員的態(tài)度和能力B、組織的規(guī)模和活動的類型C、人員的能力D、管理系統(tǒng)的復(fù)雜程度44、為控制文件化信息,適用時,組織應(yīng)強(qiáng)調(diào)以下哪些活動?()A、分發(fā),訪問,檢索和使用B、存儲和保護(hù),包括保持可讀性C、控制變更(例如版本控制)D、保留和處理45、管理評審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性46、某金融資產(chǎn)武裝押運(yùn)服務(wù)公司擬申請ISMS認(rèn)證,下列哪些應(yīng)列入資產(chǎn)清單中()A、行車監(jiān)控系統(tǒng)B、行車路線信息C、押運(yùn)人員個人信息D、押運(yùn)人員用槍支47、對于組織在風(fēng)險處置過程中所選的控制措施,以下說法正確的是()A、將所有風(fēng)險都必須被降低至可接受的級別B、可以將風(fēng)險轉(zhuǎn)移C、在滿足公司策略和方針條件下,有意識、客觀地接受風(fēng)險D、規(guī)避風(fēng)險48、以下屬于“信息處理設(shè)施”的是()A、信息處理系統(tǒng)B、信息處理相關(guān)的服務(wù)C、與信息處理相關(guān)的設(shè)備D、安置信息處理設(shè)備的物理場所與設(shè)施49、ISO/IEC27001標(biāo)準(zhǔn)要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風(fēng)險處置過程C、溝通記錄D、信息安全目標(biāo)50、下列說法正確的是()A、殘余風(fēng)險需要獲得風(fēng)險責(zé)任人的批準(zhǔn)B、適用性聲明需要包含必要的控制及其選擇的合理性說明C、所有的信息安全活動都必須有記錄D、組織控制下的員工應(yīng)了解信息安全方針51、關(guān)于審核委托方,以下說法正確的是:()A、認(rèn)證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務(wù)提供方的審核是第二方審核52、在未得到授權(quán)的前提下,以下屬于信息安全“攻擊”的是:()A、盜取、暴露、交更資產(chǎn)的行為B、破壞或使資產(chǎn)失去預(yù)期功能的行為C、訪問,使用資產(chǎn)行為D、監(jiān)視和獲取資產(chǎn)使用狀態(tài)信息的行為53、按覆蓋的地理范圍進(jìn)行分類,計算機(jī)網(wǎng)絡(luò)可以分為()A、局域網(wǎng)B、城域網(wǎng)C、廣域網(wǎng)D、區(qū)域網(wǎng)54、關(guān)于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內(nèi)各種類型的審核C、中核方案即年度內(nèi)部審梭計劃D、審核方案是審核計劃的輸入55、GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)中A12,3,1條款要求()A、設(shè)定備份策B、定期測試備份介質(zhì)C、定期備份D、定期測試信息和軟件三、判斷題56、風(fēng)險處置計劃和信息安全殘余風(fēng)險應(yīng)獲得最高管理者的授受和批準(zhǔn)。()57、創(chuàng)建和更新文件化信息時,組織應(yīng)確保對其適宜性和充分性進(jìn)行評審和批準(zhǔn)。58、較低的恢復(fù)時間目標(biāo)會有更長的中斷時間。()59、信息系統(tǒng)中的“單點(diǎn)故障”指僅有一個故障點(diǎn),因此屬于較低風(fēng)險等級的事件。()60、組織應(yīng)持續(xù)改進(jìn)信息安全管理體系的適宜性、充分性和有效性()61、《中華人民共和國網(wǎng)絡(luò)安全法》中的“網(wǎng)絡(luò)運(yùn)營者”,指網(wǎng)絡(luò)服務(wù)提供者,不包括其他類型的網(wǎng)絡(luò)所有者和管理者。()62、ISO/IEC27018是用于對云安全服務(wù)中隱私保護(hù)認(rèn)證的依據(jù)。()63、從審核開始到結(jié)束,審核組長應(yīng)對審核實施負(fù)責(zé)64、審核組可以由一個人組成。()65、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。()

參考答案一、單項選擇題1、C解析:《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》規(guī)定了計算機(jī)系統(tǒng)安全保護(hù)能力的五個等級2、A3、C4、C解析:參考ISO/IEC27001:2013附錄A8,2信息分級,信息應(yīng)按照法律要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進(jìn)行分級5、A6、C7、A8、B9、B10、A11、C12、D13、A14、B15、D解析:應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)其完整性16、B17、A18、D解析:監(jiān)督審核是現(xiàn)場審核,但不一定是對整個體系的審核,并應(yīng)與其他監(jiān)督活動一起策劃,以使認(rèn)證機(jī)構(gòu)能對獲證客戶管理體系在認(rèn)證周期內(nèi)持續(xù)滿足要求保持信任。相關(guān)管理體系標(biāo)準(zhǔn)的每次監(jiān)督審核應(yīng)包括對以下方面的審查:(1)內(nèi)部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現(xiàn)獲證客戶目標(biāo)和各管理體系的預(yù)期結(jié)果方面的有效性;(5)為持續(xù)改進(jìn)而策

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論