2021年9月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第1頁
2021年9月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第2頁
2021年9月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第3頁
2021年9月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第4頁
2021年9月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系知識含解析_第5頁
已閱讀5頁,還剩12頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

2021年9月CCAA國家注冊審核員復(fù)習(xí)題—ISMS信息安全管理體系知識一、單項選擇題1、桌面系統(tǒng)級聯(lián)狀態(tài)下,關(guān)于上級服務(wù)器制定的強制策略,以下說法正確的是()A、下級管理員無權(quán)修改,不可刪除B、下級管理員無權(quán)修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除2、依據(jù)GB/T22080-2016/IS(VIEC27001:2013標(biāo)準(zhǔn),以下說法正確的是()A、對于進(jìn)入組織的設(shè)備和資產(chǎn)須驗證其是否符合安全策略,對于離開組織的設(shè)備設(shè)施則不須驗證B、對于離開組織的設(shè)備和資產(chǎn)須驗證其合格證,對于進(jìn)入組織的設(shè)備設(shè)施則不必驗證C、對于離開組織的設(shè)備和資產(chǎn)須驗證相關(guān)授權(quán)信息D、對于進(jìn)入和離開組織的設(shè)備和資產(chǎn),驗證攜帶者身份信息,可替代對設(shè)備設(shè)施的驗證3、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進(jìn)行容量規(guī)劃4、下面哪一種環(huán)境控制措施可以保護(hù)計算機不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護(hù)設(shè)備C、備用的電力供應(yīng)D、可中斷的電力供應(yīng)5、進(jìn)入重要機構(gòu)時,在門衛(wèi)處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計D、標(biāo)記6、容量管理的對象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部7、()屬于管理脆弱性的識別對象A、物理環(huán)境B、網(wǎng)絡(luò)結(jié)構(gòu)C、應(yīng)用系統(tǒng)D、技術(shù)管理8、組織確定的信息安全管理體系范圍應(yīng)()A、形成文件化信息并可用B、形成記錄并可用C、形成文件和記錄并可用D、形成程字化信息并可用9、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質(zhì)性的損失,就意味著顧客滿意C、顧客認(rèn)為其要求己得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求己得到滿足,即意味著顧客滿意10、對于可能超越系統(tǒng)和應(yīng)用控制的實用程序,以下做法正確的是()A、實用程序的使用不在審計范圍內(nèi)B、建立禁止使用的實用程序清單C、緊急響應(yīng)時所使用的實用程序不需要授權(quán)D、建立、授權(quán)機制和許可使用的實用程序清單11、信息安全管理體系的設(shè)計應(yīng)考慮()A、組織的戰(zhàn)B、組織的目標(biāo)和需求C、組織的業(yè)務(wù)過程性質(zhì)D、以上全部12、下列管理評審的方式,哪個不滿足標(biāo)準(zhǔn)的要求?()A、組織外部評審團(tuán)隊通過會議的方式對管理體系適宜性、有效性和充分性進(jìn)行評審B、通過網(wǎng)絡(luò)會議的方式組織最高管理層進(jìn)行管理體系適宜性、有效性和充分性進(jìn)行評審C、通過逐級匯報的方式由最高管理層對管理體系的有效性和充分性進(jìn)行評審D、通過材料評審的方式由最高管理層進(jìn)行管理體系適宜性、有效性和充分性的評審13、當(dāng)操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對組織的運行和安全沒有負(fù)面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認(rèn)14、關(guān)于備份,以下說法正確的是()A、備份介質(zhì)中的數(shù)據(jù)應(yīng)定期進(jìn)行恢復(fù)測試B、如果組織刪減了“信息安全連續(xù)性”要求,同機備份或備份本地存放是可接受的C、發(fā)現(xiàn)備份介質(zhì)退化后應(yīng)考慮數(shù)據(jù)遷移D、備份信息不是管理體系運行記錄,不須規(guī)定保存期15、應(yīng)定期評審信息系統(tǒng)與組織的()的符合性。A、信息安全目標(biāo)和標(biāo)準(zhǔn)B、信息安全方針和策C、信息安全策略和制度D、信息安全策略和標(biāo)準(zhǔn)16、如果信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴(yán)重?fù)p害,或者對國家安全造成損害,則應(yīng)具備的保護(hù)水平為:()A、三級B、二級C、四級D、五級17、對于交接區(qū)域的信息安全管理,以下說法正確的是:()A、對于進(jìn)入組織的設(shè)備設(shè)施予以檢查驗證,對于離開組織的設(shè)備設(shè)施則不必驗證B、對于離開組織的設(shè)備設(shè)施予以檢查驗證,對于進(jìn)入組織的設(shè)備設(shè)施則不必驗證C、對于進(jìn)入和離開組織的設(shè)備設(shè)施均須檢查驗證D、對于進(jìn)入和離開組織的設(shè)備設(shè)施,驗證攜帶者身份信息;可替代對設(shè)備設(shè)施的驗證18、在規(guī)劃如何達(dá)到信息安全目標(biāo)時,組織應(yīng)確定()A、要做什么,有什么可用資源,由誰負(fù)責(zé),什么時候開始,如何測量結(jié)果B、要做什么,需要什么資源,由誰負(fù)責(zé),什么時候完成,如何測量結(jié)果C、要做什么,需要什么資源,由誰負(fù)責(zé),什么時候完成,如何評價結(jié)果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時候開始,如何評價結(jié)果19、對保密文件復(fù)印件張數(shù)核對是確保保密文件的()A、保密性B、完整性C、可用性D、連續(xù)性20、組織應(yīng)()A、采取過程的規(guī)程安全處置不需要的介質(zhì)B、采取文件的規(guī)程安全處置不需要的介質(zhì)C、采取正式的規(guī)程安全處置不需要的介質(zhì)D、采取制度的規(guī)程安全處置不需要的介質(zhì)21、涉及運行系統(tǒng)驗證的審計要求和活動,應(yīng)()A、謹(jǐn)慎地加以規(guī)劃并取得批準(zhǔn),以便最小化業(yè)務(wù)過程的中斷B、謹(jǐn)慎地加以規(guī)劃并取得批準(zhǔn),以便最大化保持業(yè)務(wù)過程的連續(xù)C、謹(jǐn)慎地加以實施并取得批準(zhǔn),以便最小化業(yè)務(wù)過程的中斷D、謹(jǐn)慎地加以實施并取得批準(zhǔn),以便最大化保持業(yè)務(wù)過程的連續(xù)22、從計算機安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機舞弊B、欺騙或脅迫C、計算機偷竊D、計算機破壞23、確定資產(chǎn)的可用性要求須依據(jù)()。A、授權(quán)實體的需求B、信息系統(tǒng)的實際性能水平C、組織可支付的經(jīng)濟(jì)成本D、最高管理者的決定24、末次會議包括()A、請受審核方確認(rèn)不符合報告、并簽字B、向?qū)徍朔竭f交審核報告C、雙方就審核發(fā)現(xiàn)的不同意見進(jìn)行討論D、以上都不準(zhǔn)確25、形成ISMS審核發(fā)現(xiàn)時,不需要考慮的是()A、所實施控制措施與適用性聲明的符合性B、適用性聲明的完備性和適宜性C、所實施控制措施的時效性D、所實施控制措施的有效性26、下列中哪個活動是組織發(fā)生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進(jìn)行變更B、執(zhí)行信息安全風(fēng)險評估C、開展內(nèi)部審核D、開展管理評審27、以下不屬于信息安全事態(tài)或事件的是:A、服務(wù)、設(shè)備或設(shè)施的丟失B、系統(tǒng)故障或超負(fù)載C、物理安全要求的違規(guī)D、安全策略變更的臨時通知28、完整性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人實體或過程利用或知悉的特性C、保護(hù)資產(chǎn)準(zhǔn)確和完整的特性D、保護(hù)資產(chǎn)保密和可用的特性29、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質(zhì)性的損失就意味著顧客滿意C、顧客認(rèn)為其要求已得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求已得到滿足,即意味著顧客滿意30、防止計算機中信息被竊取的手段不包括()A、用戶識別B、權(quán)限控制C、數(shù)據(jù)加密D、數(shù)據(jù)備份31、根據(jù)GB/T22080-2016中控制措施的要求,關(guān)于技術(shù)脆弱性管理,以下說法正確的是:()A、技術(shù)脆弱性應(yīng)單獨管理,與事件管理沒有關(guān)聯(lián)B、了解某技術(shù)脆弱性的公眾范圍越廣,該脆弱性對于組織的風(fēng)險越小C、針對技術(shù)脆弱性的補丁安裝應(yīng)按變更管理進(jìn)行控制D、及時安裝針對技術(shù)脆弱性的所有補丁是應(yīng)對脆弱性相關(guān)風(fēng)險的最佳途徑32、關(guān)于互聯(lián)網(wǎng)信息服務(wù),以下說法正確的是A、互聯(lián)網(wǎng)服務(wù)分為經(jīng)營性和非經(jīng)營性兩類,其中經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)應(yīng)當(dāng)在電信主管部門備案B、非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)未取得許可不得進(jìn)行C、從事經(jīng)營性互聯(lián)網(wǎng)信息服務(wù),應(yīng)符合《中華人民共和國電信條例》規(guī)定的要求D、經(jīng)營性互聯(lián)網(wǎng)服務(wù),是指通過互聯(lián)網(wǎng)向上網(wǎng)用戶無嘗提供具有公開性、共享性信息的服務(wù)活動33、審核抽樣時,可以不考慮的因素是()A、場所差異B、管理評審的結(jié)果C、最高管理者D、內(nèi)審的結(jié)果34、在以下認(rèn)為的惡意攻擊行為中,屬于主動攻擊的是()A、數(shù)據(jù)竊聽B、誤操作C、數(shù)據(jù)流分析D、數(shù)據(jù)篡改35、關(guān)于信息安全管理體系認(rèn)證,以下說法正確的是:A、負(fù)責(zé)作出認(rèn)證決定的人員中應(yīng)至少有一人參與了審核B、負(fù)責(zé)作出認(rèn)證決定的人員必須是審核組組長C、負(fù)責(zé)作出認(rèn)證決定的人員不應(yīng)參與審核D、負(fù)責(zé)作出認(rèn)證決定的人員應(yīng)包含參與了預(yù)審核的人員36、監(jiān)督、檢查、指導(dǎo)計算機信息系統(tǒng)安全保護(hù)工作是()對計算機信息系統(tǒng)安全保護(hù)履行法定職責(zé)之一A、電信管理機構(gòu)B、公安機關(guān)C、國家安全機關(guān)D、國家保密局37、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進(jìn)行容量規(guī)劃38、關(guān)于《中華人民共和國保密法》,以下說法正確的是:()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISCVIEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護(hù)D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護(hù)39、訪問控制是確保對資產(chǎn)的訪問,是基于()要求進(jìn)行授權(quán)和限制的手段。A、用戶權(quán)限B、可被用戶訪問的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問40、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年二、多項選擇題41、信息安全風(fēng)險分析包括()A、分析風(fēng)險發(fā)生的原因B、確定風(fēng)險級別C、評估識別的風(fēng)險發(fā)生后,可能導(dǎo)致的潛在后果D、評估所識別的風(fēng)險實際發(fā)生的可能性42、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動43、關(guān)鍵信息基礎(chǔ)設(shè)施包括三大部分,分別是()。A、關(guān)鍵基礎(chǔ)設(shè)施B、基礎(chǔ)信息網(wǎng)絡(luò)C、重要信息系統(tǒng)D、重要互聯(lián)網(wǎng)應(yīng)用系統(tǒng)44、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認(rèn)性和可靠性等特性。A、可用性B、機密性C、完備性D、完整性45、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對()類的互聯(lián)網(wǎng)信息服務(wù)實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類46、計算機信息系統(tǒng)的安全保護(hù),應(yīng)保障;()A、計算機及相關(guān)和配套設(shè)備的安全B、設(shè)施(含網(wǎng)絡(luò))的安全C、運行壞境的安全D、計算機功能的正常發(fā)揮47、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護(hù)網(wǎng)絡(luò)間主權(quán)B、維按國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益48、審核計劃中應(yīng)包括()A、本次及其后續(xù)審核的時間安排B、審核準(zhǔn)則C、審核組成員及分工D、審核的日程安排49、對于信息安全方針,()是GB/T22080-2016標(biāo)準(zhǔn)要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件應(yīng)由管理者批準(zhǔn)發(fā)布,并傳達(dá)給所有員工和外部相關(guān)方C、信息安全方針文件應(yīng)包括對信息安全管理的一般和特定職責(zé)的定義D、信息安全方針應(yīng)定期實施評審50、操作系統(tǒng)的基本功能有()A、存儲管理B、文件管理C、設(shè)備管理D、處理器管理51、在信息安全事件管理中,()是員工應(yīng)該完成的活動。A、報告安全方面的漏洞或弱點B、對漏洞進(jìn)行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件52、信息安全管理中,以下屬于"按需知悉(need-to-know)原則的是()A、根據(jù)工作需要僅獲得最小的知悉權(quán)限B、工作人員僅讓滿足工作所需要的信息C、工作人員在滿足工作任務(wù)所需要的信息,僅在必要時才可擴(kuò)大范圍D、得到管理者批準(zhǔn)的信息是可訪問的信息53、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對()類的互聯(lián)網(wǎng)信息服務(wù)實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類54、《中華人民共和國網(wǎng)絡(luò)安全法》適用于在中華人民共和國境內(nèi)()網(wǎng)絡(luò),以及網(wǎng)絡(luò)安全的監(jiān)督管理。A、建設(shè)B、運營C、維護(hù)D、使用55、依據(jù)GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區(qū)B、威脅到國家安全C、擾亂社會秩序D、對經(jīng)濟(jì)建設(shè)設(shè)有重大負(fù)面影響三、判斷題56、風(fēng)險處置計劃和信息安全殘余風(fēng)險應(yīng)獲得最高管理者的接受和批準(zhǔn)。57、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。58、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。()59、“資產(chǎn)清單”包含與信息生命周期有關(guān)的資產(chǎn),與信息的創(chuàng)建、處理、存儲、傳輸、刪除和銷毀無關(guān)聯(lián)的資產(chǎn)不在“資產(chǎn)清單”的范圍內(nèi)。()60、某組織按信息的敏感性等級將其物理區(qū)域的控制級別劃分為4個等級,這符合GB/T22080-2016標(biāo)準(zhǔn)A9.1.1條款的要求。()61、在來自可信站點電子郵件中輸入個人或財務(wù)信息是安全的。()62、拒絕服務(wù)器攻擊包括消耗目標(biāo)服務(wù)器的可用資源或消耗網(wǎng)絡(luò)的有效帶寬63、最高管理層應(yīng)通過“確保持續(xù)改進(jìn)”活動,證實對信息安全管理體系的領(lǐng)導(dǎo)和承諾64、完全備份就是對全部數(shù)據(jù)庫數(shù)據(jù)進(jìn)行備份。()65、ISO/IEC27018是用于對云安全服務(wù)中隱私保護(hù)認(rèn)證的依據(jù)。()

參考答案一、單項選擇題1、A2、C3、C4、D解析:短期停電即電力中斷,故選D??芍袛嗟碾娏?yīng)5、B6、D7、D解析:27001附錄A12,6,技術(shù)方面的脆弱性管理,應(yīng)及時獲取在用的信息系統(tǒng)的技術(shù)方面的脆弱性信息,評價組織對這些脆弱性的暴露情況并采取適當(dāng)?shù)拇胧﹣響?yīng)對相關(guān)風(fēng)險。故選D8、A9、C10、D11、D12、A13、B14、A15、D16、A17、C18、C19、A20、C21、A22、B23、A解析:資產(chǎn)在可用性上的不同要求,依據(jù)授權(quán)實體的需求而定,故選A24、C25、C26、B2

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論