2021年12月ISMS信息安全管理體系CCAA審核員考試題目含解析_第1頁
2021年12月ISMS信息安全管理體系CCAA審核員考試題目含解析_第2頁
2021年12月ISMS信息安全管理體系CCAA審核員考試題目含解析_第3頁
2021年12月ISMS信息安全管理體系CCAA審核員考試題目含解析_第4頁
2021年12月ISMS信息安全管理體系CCAA審核員考試題目含解析_第5頁
已閱讀5頁,還剩14頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

2021年12月ISMS信息安全管理體系CCAA審核員考試題目一、單項選擇題1、設(shè)備維護維修時,應(yīng)考慮的安全措施包括:()A、維護維修前,按規(guī)定程序處理或清除其中的信息B、維護維修后,檢查是否有未授權(quán)的新增功能C、敏感部件進行物理銷毀而不予送修D(zhuǎn)、以上全部2、保密協(xié)議或不泄露協(xié)議至少應(yīng)包括:()A、組織和員工雙方的信息安全職責和責任B、員工的信息安全職責和責任C、組織的信息安全職責和責任D、紀律處罰規(guī)定3、計算機病毒系指_____。A、生物病毒感染B、細菌感染C、被損壞的程序D、特制的具有損壞性的小程序4、()是風(fēng)險管理的重要一環(huán)。A、管理手冊B、適用性聲明C、風(fēng)險處置計劃D、風(fēng)險管理程序5、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質(zhì)性的損失就意味著顧客滿意C、顧客認為其要求已得到滿足,即意味著顧客滿意D、組織認為顧客要求已得到滿足,即意味著顧客滿意6、創(chuàng)建和更新文件化信息時,組織應(yīng)確保適當?shù)模ǎ〢、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準7、涉及運行系統(tǒng)驗證的審計要求和活動,應(yīng)()A、謹慎地加以規(guī)劃并取得批準,以便最小化業(yè)務(wù)過程的中斷B、謹慎地加以規(guī)劃并取得批準,以便最大化保持業(yè)務(wù)過程的連續(xù)C、謹慎地加以實施并取得批準,以便最小化業(yè)務(wù)過程的中斷D、謹慎地加以實施并取得批準,以便最大化保持業(yè)務(wù)過程的連續(xù)8、組織在確定與ISMS相關(guān)的內(nèi)部和外部溝通需求時可以不包括()A、溝通周期B、溝通內(nèi)容C、溝通時間D、溝通對象9、關(guān)鍵信息基礎(chǔ)設(shè)施的運營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當按照規(guī)定與提供者簽訂()協(xié)議和保密義務(wù)與責任。A、安全保密B、安全保護C、安全保障D、安全責任10、對于信息安全方針,()是ISO/IEC27001所要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件為公司內(nèi)部重要信息,不得向外部泄露C、信息安全方針文件應(yīng)包括對信息安全管理的一般和特定職責的定義D、信息安全方針是建立信息安全工作的總方向和原則,不可變更11、ISMS管理評審的輸出應(yīng)考慮變更對安全規(guī)程和控制措施的影響,但不包括()A、業(yè)務(wù)要求變更B、合同義務(wù)變更C、安全要求的變更D、以上都不對12、信息安全目標應(yīng)()A、可測量B、與信息安全方針一致C、適當時,對相關(guān)方可用D、定期更新13、某公司進行風(fēng)險評估后發(fā)現(xiàn)公司的無線網(wǎng)絡(luò)存在大的安全隱患、為了處置這個風(fēng)險,公司不再提供無線網(wǎng)絡(luò)用于辦公,這種處置方式屬于()A、風(fēng)險接受B、風(fēng)險規(guī)避C、風(fēng)險轉(zhuǎn)移D、風(fēng)險減緩14、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網(wǎng)關(guān)模式D、旁路接入模式15、根據(jù)GB/T22080-2016標準,審核中下列哪些章節(jié)不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A16、審核證據(jù)是指()A、與審核準則有關(guān)的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對17、ISMS關(guān)鍵成功因素之一是用于評價信息安全管理執(zhí)行情況和改進反饋建議的()系統(tǒng)A、報告B、傳遞C、評價D、測量18、組織應(yīng)()與其意圖相關(guān)的,且影響其實現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項。A、確定B、制定C、落實D、確保19、訪問控制是指確定()以及實施訪問權(quán)限的過程A、用戶權(quán)限B、可給予哪些主體訪問權(quán)利C、可被用戶訪問的資源D、系統(tǒng)是否遭受入侵20、相關(guān)方的要求可以包括()A、標準、法規(guī)要求和合同義務(wù)B、法律、標準要求和合同義務(wù)C、法律、法規(guī)和標準要求和合同義務(wù)D、法律、法規(guī)要求和合同義務(wù)21、依據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨或與其他信息結(jié)合識別自然人的各種信息屬于個人信息B、自然人的身份證號碼、電話號碼屬于個人信息C、自然人的姓名、住址不屬于個人信息D、自然人的出生日期屬于個人信息22、你所在的組織正在計劃購置一套適合多種系統(tǒng)的訪問控制軟件包來保護關(guān)鍵信息資源,在評估這樣一個軟件產(chǎn)品時最重要的標準是什么?()A、要保護什么樣的信息B、有多少信息要保護C、為保護這些重要信息需要準備多大的投入D、不保護這些重要信息,將付出多大的代價23、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進行容量規(guī)劃24、下列那些事情是審核員不必要做的?()A、對接觸到的客戶信息進行保密B、客觀公正的給出審核結(jié)論C、關(guān)注客戶的喜好D、盡量使用客戶熟悉的表達方式25、下列不屬于取得認證機構(gòu)資質(zhì)應(yīng)滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數(shù)量的專職認證人員26、信息安全管理中,關(guān)于脆弱性,以下說法正確的是()。A、組織使用的開源軟件不須考慮其技術(shù)脆弱性B、軟件開發(fā)人員為方便維護留的后門是脆弱性的一種C、識別資產(chǎn)脆弱性時應(yīng)考慮資產(chǎn)的固有特性,不包括當前安全控制措施D、使信息系統(tǒng)與網(wǎng)絡(luò)物理隔離可杜絕其脆弱性被威脅利用的機會27、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素?A、其產(chǎn)品/過程無風(fēng)險或有低的風(fēng)險B、客戶的認證準備C、僅涉及單一的活動過程D、具有高風(fēng)險的產(chǎn)品或過程28、漏洞檢測的方法分為()A、靜態(tài)檢測B、動態(tài)測試C、混合檢測D、以上都是29、組織應(yīng)(),以確信相關(guān)過程按計劃得到執(zhí)行。A、處理文件化信息達到必要的程度B、保持文件化信息達到必要的程度C、保持文件化信息達到可用的程度D、產(chǎn)生文件化信息達到必要的程度30、組織應(yīng)()A、分離關(guān)鍵的職責及責任范圍B、分離沖突的職責及貴任范圍C、分離重要的職責及責任范圍D、分離關(guān)聯(lián)的職責及責任范圍31、依據(jù)GB/T22080/ISO/IEC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、網(wǎng)絡(luò)管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應(yīng)關(guān)閉服務(wù)器上不需要的網(wǎng)絡(luò)服務(wù)C、可以通過防病毒產(chǎn)品實現(xiàn)對內(nèi)部用戶的網(wǎng)絡(luò)訪問控制D、可以通過常規(guī)防火墻實現(xiàn)對內(nèi)部用戶訪問外部網(wǎng)絡(luò)的訪問控制32、創(chuàng)建和更新文件化信息時,組織應(yīng)確保適當?shù)模ǎ?。A、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準33、下面哪一種功能不是防火墻的主要功能?A、協(xié)議過濾B、應(yīng)用網(wǎng)關(guān)C、擴展的日志記錄能力D、包交換34、可用性是指()A、根據(jù)授權(quán)實體的要求可訪問和利用的特性B、信息不能被未授權(quán)的個人,實體或者過程利用或知悉的特性C、保護資產(chǎn)的準確和完整的特性D、反映事物真實情況的程度35、根據(jù)《信息安全等級保護管理辦法》,對于違反信息安全法律、法規(guī)行為的行政處罰中()是較輕的處罰方式A、警告B、罰款C、沒收違法所得D、吊銷許可證36、為了達到組織災(zāi)難恢復(fù)的要求,備份時間間隔不能超過()。A、服務(wù)水平目標(SLO)B、恢復(fù)點目標(RPO)C、恢復(fù)時間目標(RTO)D、最長可接受終端時間(MAO)37、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應(yīng)用大數(shù)據(jù)技術(shù)對其分析B、確保信息按照其對組織的重要程度受到適當水平的保護C、劃分信息載體的不同介質(zhì)以便于儲存和處理,如紙張、光盤、磁盤D、劃分信息載體所屬的職能以便于明確管理責任38、公司A在內(nèi)審時發(fā)現(xiàn)部分員工計算機開機密碼少于6位,公司文件規(guī)定員工計算機密碼必須6位及以上,那么中哪一項不是針對該問題的糾正措施?()A、要求員工立即改正B、對員工進行優(yōu)質(zhì)口令設(shè)置方法的培訓(xùn)C、通過域控進行強制管理D、對所有員工進行意識教育39、描述組織采取適當?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風(fēng)險處置計劃D、風(fēng)險評估程序40、對于獲準認可的認證機構(gòu),認可機構(gòu)證明()A、認證機構(gòu)能夠開展認證活動B、其在特定范圍內(nèi)按照標準具有從事認證活動的能力C、認證機構(gòu)的每張認證證書都符合要求D、認證機構(gòu)具有從事相應(yīng)認證活動的能力二、多項選擇題41、根據(jù)《中華人民共和國保守國家秘密法》,下列屬于國家秘密的是()。A、國家事務(wù)重大決策中的秘密事項B、國民經(jīng)濟和社會發(fā)展中的秘密事項C、科學(xué)技術(shù)中的秘密事項D、國防建設(shè)和武裝力量活動中的秘密事項42、管理評審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性43、在信息安全事件管理中,()是所有員工應(yīng)該完成的活動A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件44、風(fēng)險評估過程一般應(yīng)包括()A、風(fēng)險識別B、風(fēng)險分析C、風(fēng)險評價D、風(fēng)險處置45、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護網(wǎng)絡(luò)空間主權(quán)B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權(quán)益46、網(wǎng)絡(luò)常見的拓撲形式有()A、星型B、環(huán)型C、總線D、樹型47、關(guān)于“不可否認性”,以下說法正確的是()A、數(shù)字簽名是實現(xiàn)“不可否認性”的有效技術(shù)手段B、身份認證是實現(xiàn)“不可否認性”的重要環(huán)節(jié)C、數(shù)字時間戳是“不可否認性”的關(guān)鍵屬性D、具有證實一個聲稱的事態(tài)或行為的發(fā)生及其源起者的能力即不可否認性48、不同組織的ISMS文件的詳略程度取決于()A、文件編寫人員的態(tài)度和能力B、組織的規(guī)模和活動的類型C、人員的能力D、管理系統(tǒng)的復(fù)雜程度49、某金融服務(wù)公司為其個人注冊會員提供了借資金和貸款服務(wù),以下不正確的做法是()A、公司使用微信群會議,對申請借貸的會員背景資料、借貸額度等進行討論評審B、公司使用微信群發(fā)布公司內(nèi)部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會員背景及具體借貸項目信息D、公司要求員工不得向朋友圈轉(zhuǎn)發(fā)其微信群會議上討論的信息50、下列有關(guān)涉密信息系統(tǒng)說法正確的是()A、涉密信息系統(tǒng)經(jīng)單位保密工作機構(gòu)測試后即可投入使用B、涉密信息系統(tǒng)投入運行前應(yīng)當經(jīng)過國家保密行政管理部門審批C、涉密計算機重裝操作系統(tǒng)后可降為非涉密計算機使用D、未經(jīng)單位信息管理部門批準不得自行重裝操作系統(tǒng)51、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對()類的互聯(lián)網(wǎng)信息服務(wù)實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類52、關(guān)于按照相關(guān)國家標準強制性要求進行安全合格認證的要求,以下正確的選項是()A、網(wǎng)絡(luò)關(guān)鍵設(shè)備B、網(wǎng)絡(luò)安全專用產(chǎn)品C、銷售前D、投入運行后53、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產(chǎn)品原則上應(yīng)選擇國產(chǎn)產(chǎn)品B、使用的信息安全保密產(chǎn)品應(yīng)當通過國家保密局授權(quán)的檢測機構(gòu)檢測C、使用的信息安全保密產(chǎn)品應(yīng)當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平54、下列說法正確的是()A、殘余風(fēng)險需要獲得風(fēng)險責任人的批準B、適用性聲明需要包含必要的控制及其選擇的合理性說明C、所有的信息安全活動都必須有記錄D、組織控制下的員工應(yīng)了解信息安全方針55、對風(fēng)險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數(shù)據(jù)采用安全標記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡(luò)安全等級測評工作三、判斷題56、最高管理層應(yīng)建立信息安全方針、該方針應(yīng)包括對持續(xù)改進信息安全管理體系的承諾。57、組織的內(nèi)外部相關(guān)方要求屬于組織的內(nèi)部和外部事項”()58、組織的業(yè)務(wù)連續(xù)性策略即其信息安全連續(xù)性策略。59、審核組可以由一個人組成。()60、創(chuàng)建和更新文件化信息時,組織應(yīng)確保對其適宜性和充分性進行評審和批準。61、組織應(yīng)適當保留信息安全目標文件化信息()62、完全備份就是對全部數(shù)據(jù)庫數(shù)據(jù)進行備份。()63、IS0/IEC27006是ISO/IEC17021的相關(guān)要求的補充。()64、敏感信息通過網(wǎng)絡(luò)傳輸時必須加密處理。()65、最高管理層應(yīng)確保與信息安全相關(guān)角色的職責和權(quán)限得到分配和溝通。

參考答案一、單項選擇題1、D2、A3、D4、C解析:參考iso/iec27005,風(fēng)險管理包括風(fēng)險評估,風(fēng)險處置,風(fēng)險接受,風(fēng)險溝通,風(fēng)險監(jiān)視和風(fēng)險評審。因此風(fēng)險處置計劃是風(fēng)險管理的重要一環(huán),故選C5、C6、D解析:27001,7,5,2創(chuàng)建和更新,創(chuàng)建和更新文件化信息時,組織應(yīng)確保適當?shù)臉俗R和描述;格式和介質(zhì);對適宜性和充分性的評審和批準7、A8、A9、A解析:《中華人民共和國網(wǎng)絡(luò)安全法》第36條,關(guān)鍵信息基礎(chǔ)設(shè)施的運營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當按照規(guī)定與提供者簽訂安全保密協(xié)議,明確安全和保密義務(wù)與責任。故選A10、A解析:信息安全方針應(yīng):(1)形成文件化信息并可用;(2)在組織內(nèi)得到溝通;(3)適當時,對相關(guān)方可用。故選A11、D解析:270019,3管理評審,管理評審的輸出應(yīng)包括與持續(xù)改進機會相關(guān)的決定以及變更信息安全管理體系的任何需求。27001附錄A12,1,2變更管理,應(yīng)控制影響信息安全的變更,包括組織,業(yè)務(wù)過程,信息處理設(shè)施和系統(tǒng)變更。因此A,B,C選項的變更均符合變更管理,故選D12、B13、B14、D15、A16、A17、D18、A解析:理解組織及其環(huán)境19、A解析:訪問控制,確保對資產(chǎn)的訪問是基于業(yè)務(wù)和安全要求進行授權(quán)和限制的手段。A表述更為全面,B,C選項過于細化,故選A20、D21、C22、D23、C24、C25、C26、B27、D28、D解析:漏洞檢測分為被動檢測(靜態(tài)),主動檢測(動態(tài)),綜合檢測(混合檢測)。故選D29、B30、B解析:根據(jù)GB/T22080-2016標準A6,1,2原文:應(yīng)分離沖突的職責及其貴任范圍,以減少未授權(quán)或無意的修改或者不當使用組織資產(chǎn)的機會31、B解析:網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問,應(yīng)僅向用戶提供他們已獲專門授權(quán)使用的網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問。cd選項錯誤,必須是已授權(quán)用戶才可訪問。A選項錯誤,在家登錄,不符合安全訪問控制策略。故選B32、D33、D34、A35、A36、C37、B38、A39、B40、B二、多項選擇題41、B,C,D解析:gb/t19011-2013管理體系審核指南3,6審核委托方是要求審核的組織或人員,3,7受審核方是被審核的組織。對于內(nèi)部審核,審核委托方可以是受審核方或?qū)徍朔桨腹芾砣藛T;對于外部審核,可以是監(jiān)管機構(gòu)、合同方或潛在用戶。A錯誤,認證審核的委托方是認證類結(jié)構(gòu),而非受審核方。42、A,B,C43、B,C,

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論