2021年第二期CCAA國家注冊審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第1頁
2021年第二期CCAA國家注冊審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第2頁
2021年第二期CCAA國家注冊審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第3頁
2021年第二期CCAA國家注冊審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第4頁
2021年第二期CCAA國家注冊審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

2021年第二期CCAA國家注冊審核員ISMS信息安全管理體系復(fù)習(xí)題一、單項(xiàng)選擇題1、在現(xiàn)場審核結(jié)束之前,下列哪項(xiàng)活動不是必須的?()A、關(guān)于客戶組織ISMS與認(rèn)證要求之間的符合性說明B、審核現(xiàn)場發(fā)現(xiàn)的不符合C、提供審核報告D、聽取客戶對審核發(fā)現(xiàn)提出的問題2、在運(yùn)行階段,組織應(yīng)()A、策劃信息安全風(fēng)險處置計劃,保留文件化信息B、實(shí)現(xiàn)信息安全風(fēng)險處置計劃,保留文件化信息C、測量信息安全風(fēng)險處置計劃,保留文件化信息D、改進(jìn)信息安全風(fēng)險處置計劃,保留文件化信息3、下列措施中不能用于防止非授權(quán)訪問的是()A、采取密碼技術(shù)B、采用最小授權(quán)C、采用權(quán)限復(fù)查D、采用日志記錄4、風(fēng)險識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響5、以下符合GB/T22080-2016標(biāo)準(zhǔn)A18.1,4條款要求的情況是()A、認(rèn)證范圍內(nèi)員工的個人隱私數(shù)據(jù)得到保護(hù)B、認(rèn)證范圍內(nèi)涉及顧客的個人隱私數(shù)據(jù)得到保護(hù)C、認(rèn)證范圍內(nèi)涉及相關(guān)方的個人隱私數(shù)據(jù)數(shù)據(jù)得到保護(hù)D、以上全部6、關(guān)于GB/T22081標(biāo)準(zhǔn),以下說法正確的是:()A、提供了選擇控制措施的指南,可用作信息安全管理體系認(rèn)證的依據(jù)B、提供了選擇控制措施的指南,不可用作信息安全管理體系認(rèn)證的依據(jù)C、提供了信息安全風(fēng)險評估的指南,是ISO/IEC27001的構(gòu)成部分D、提供了信息安全風(fēng)險評估的依據(jù),是實(shí)施ISCVIEC27000的支持性標(biāo)準(zhǔn)7、以下哪些可由操作人員執(zhí)行?()A、審批變更B、更改配置文件C、安裝系統(tǒng)軟件D、添加/刪除用戶8、關(guān)于信息安全管理體系認(rèn)證,以下說法正確的是:A、負(fù)責(zé)作出認(rèn)證決定的人員中應(yīng)至少有一人參與了審核B、負(fù)責(zé)作出認(rèn)證決定的人員必須是審核組組長C、負(fù)責(zé)作出認(rèn)證決定的人員不應(yīng)參與審核D、負(fù)責(zé)作出認(rèn)證決定的人員應(yīng)包含參與了預(yù)審核的人員9、依據(jù)GB/T22080,網(wǎng)絡(luò)隔離指的是()A、不同網(wǎng)絡(luò)運(yùn)營商之間的隔離B、不同用戶組之間的隔離C、內(nèi)網(wǎng)與外網(wǎng)的隔離D、信息服務(wù),用戶及信息系統(tǒng)10、信息安全的機(jī)密性是指()A、保證信息不被其他人使用B、信息不被未授權(quán)的個人、實(shí)體或過程利用或知悉的特性C、根據(jù)授權(quán)實(shí)體的要求可訪問的特性D、保護(hù)信息準(zhǔn)確和完整的特性?11、在我國《信息安全等級保護(hù)管理辦法》中將信息系統(tǒng)的安全等級分為()級A、3B、4C、5D、612、()是指系統(tǒng)、服務(wù)或網(wǎng)絡(luò)的一種可識別的狀態(tài)的發(fā)生,它可能是對信息安全方針的違反或控制措施的失效,或是和安全相關(guān)的一個先前未知的狀態(tài)A、信息安全事態(tài)B、信息安全事件C、信息安全事故D、信息安全故障13、對全國密碼工作實(shí)行統(tǒng)一領(lǐng)導(dǎo)的機(jī)構(gòu)是()A、中央密碼工作領(lǐng)導(dǎo)機(jī)構(gòu)B、國家密碼管理部門C、中央國家機(jī)關(guān)D、全國人大委員會14、關(guān)于入侵檢測,以下不正確的是:()A、入侵檢測是一個采集知識的過程B、入侵檢測指信息安全事件響應(yīng)過程C、分析反常的使用模式是入侵檢測模式之一D、入侵檢測包括收集被利用脆弱性發(fā)生的時間信息15、組織的風(fēng)險責(zé)任人不可以是()A、組織的某個部門B、某個系統(tǒng)管理員C、風(fēng)險轉(zhuǎn)移到組織D、組織的某個虛擬小組負(fù)責(zé)人16、《信息技術(shù)安全技術(shù)信息安全治理》對應(yīng)的國際標(biāo)準(zhǔn)號為()A、ISO/IEC27011B、ISO/IEC27012C、ISO/IEC27013D、ISO/IEC2701417、當(dāng)操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對組織的運(yùn)行和安全沒有負(fù)面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗(yàn)證和確認(rèn)18、可用性是指()A、根據(jù)授權(quán)實(shí)體的要求可訪問和利用的特性B、信息不能被未授權(quán)的個人,實(shí)體或者過程利用或知悉的特性C、保護(hù)資產(chǎn)的準(zhǔn)確和完整的特性D、反映事物真實(shí)情況的程度19、組織應(yīng)()與其意圖相關(guān)的,且影響其實(shí)現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項(xiàng)。A、確定B、制定C、落實(shí)D、確保20、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關(guān)于資產(chǎn)清單正確的是()。A、做好資產(chǎn)分類是其基礎(chǔ)B、采用組織固定資產(chǎn)臺賬即可C、無需關(guān)注資產(chǎn)產(chǎn)權(quán)歸屬者D、A+B21、關(guān)于《中華人民共和國網(wǎng)絡(luò)安全法》中的“三同步”要求,以下說法正確的是A、指關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、指所有信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用C、指涉密信息系統(tǒng)建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用D、指網(wǎng)信辦指定信息系統(tǒng)建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè),同步使用22、經(jīng)過風(fēng)險處理后遺留的風(fēng)險通常稱為()A、重大風(fēng)險B、有條件的接受風(fēng)險C、不可接受的風(fēng)險D、殘余風(fēng)險23、計算機(jī)信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護(hù)計算機(jī)信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計的專用計算機(jī)C、安裝了專用安全協(xié)議的專用計算機(jī)D、特定用途(如高保密)專用的計算機(jī)軟件和硬件產(chǎn)品24、信息安全管理體系的設(shè)計應(yīng)考慮()A、組織的戰(zhàn)B、組織的目標(biāo)和需求C、組織的業(yè)務(wù)過程性質(zhì)D、以上全部25、()是確保信息沒有非授權(quán)泄密,即信息不被未授權(quán)的個人、實(shí)現(xiàn)或過程,不為其所用。A、搞抵賴性B、完整性C、機(jī)密性D、可用性26、從計算機(jī)安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機(jī)舞弊B、欺騙或脅迫C、計算機(jī)偷竊D、計算機(jī)破壞27、防止計算機(jī)中信息被竊取的手段不包括()A、用戶識別B、權(quán)限控制C、數(shù)據(jù)加密D、數(shù)據(jù)備份28、風(fēng)險處置是()A、識別并執(zhí)行措施來更改風(fēng)險的過程B、確定并執(zhí)行措施來更改風(fēng)險的過程C、分析并執(zhí)行措施來更改風(fēng)險的過程D、選擇并執(zhí)行措施來更改風(fēng)險的過程29、關(guān)于GB/T28450,以下說法正確的是()。A、增加了ISMS的審核指導(dǎo)B、與ISO19011一致C、與ISO/IEC27000一致D、等同采用了ISO1901130、下列中哪個活動是組織發(fā)生重大變更后一定要開展的活動?()A、對組織的信息安全管理體系進(jìn)行變更B、執(zhí)行信息安全風(fēng)險評估C、開展內(nèi)部審核D、開展管理評審31、下列管理評審的方式,哪個不滿足標(biāo)準(zhǔn)的要求?()A、組織外部評審團(tuán)隊(duì)通過會議的方式對管理體系適宜性、有效性和充分性進(jìn)行評審B、通過網(wǎng)絡(luò)會議的方式組織最高管理層進(jìn)行管理體系適宜性、有效性和充分性進(jìn)行評審C、通過逐級匯報的方式由最高管理層對管理體系的有效性和充分性進(jìn)行評審D、通過材料評審的方式由最高管理層進(jìn)行管理體系適宜性、有效性和充分性的評審32、ISMS管理評審的輸出應(yīng)包括()A、可能影響ISMS的任何變更B、以往風(fēng)險評估沒有充分強(qiáng)調(diào)的脆弱點(diǎn)或威脅C、風(fēng)險評估和風(fēng)險處理計劃的更新D、改進(jìn)的建議33、訪問控制是指確定()以及實(shí)施訪問權(quán)限的過程A、用戶權(quán)限B、可給予哪些主體訪問權(quán)利C、可被用戶訪問的資源D、系統(tǒng)是否遭受入侵34、關(guān)于內(nèi)部審核下面說法不正確的是()。A、組織應(yīng)定義每次審核的審核準(zhǔn)則和范圍B、通過內(nèi)部審核確定ISMS得到有效實(shí)施和維護(hù)C、組織應(yīng)建立、實(shí)施和維護(hù)一個審核方案D、組織應(yīng)確保審核結(jié)果報告至管理層35、文件初審是評價受審方ISMS文件的描述與審核準(zhǔn)則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對36、對于可能超越系統(tǒng)和應(yīng)用控制的實(shí)用程序,以下做法正確的是()A、實(shí)用程序的使用不在審計范圍內(nèi)B、建立禁止使用的實(shí)用程序清單C、緊急響應(yīng)時所使用的實(shí)用程序不需要授權(quán)D、建立、授權(quán)機(jī)制和許可使用的實(shí)用程序清單37、構(gòu)成風(fēng)險的關(guān)鍵因素有()A、人、財、物B、技術(shù)、管理和操作C、資產(chǎn)、威脅和弱點(diǎn)D、資產(chǎn)、可能性和嚴(yán)重性38、下面哪一種功能不是防火墻的主要功能?A、協(xié)議過濾B、應(yīng)用網(wǎng)關(guān)C、擴(kuò)展的日志記錄能力D、包交換39、關(guān)于信息安全連續(xù)性,以下說法正確的是:A、信息安全連續(xù)性即FT設(shè)備運(yùn)行的連續(xù)性B、信息安全連續(xù)性應(yīng)是組織業(yè)務(wù)連續(xù)性的一部分C、信息處理設(shè)施的冗余即指兩個或多個服務(wù)器互備D、信息安全連續(xù)性指標(biāo)由IT系統(tǒng)的性能決定40、《信息安全等級保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)沙密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查。對秘密級、機(jī)密級信息系統(tǒng)每()至少進(jìn)行次保密檢查或者系統(tǒng)測評。A、半年B、1年C、1.5年D、2年二、多項(xiàng)選擇題41、風(fēng)險評估過程一般應(yīng)包括()A、風(fēng)險識別B、風(fēng)險分析C、風(fēng)險評價D、風(fēng)險處理42、下列有關(guān)涉密信息系統(tǒng)說法正確的是()A、涉密信息系統(tǒng)經(jīng)單位保密工作機(jī)構(gòu)測試后即可投入使用B、涉密信息系統(tǒng)投入運(yùn)行前應(yīng)當(dāng)經(jīng)過國家保密行政管理部門審批C、涉密計算機(jī)重裝操作系統(tǒng)后可降為非涉密計算機(jī)使用D、未經(jīng)單位信息管理部門批準(zhǔn)不得自行重裝操作系統(tǒng)43、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對()類的互聯(lián)網(wǎng)信息服務(wù)實(shí)行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類44、信息安全績效的反饋,包括以下哪些方面的趨勢()A、不符合和糾正措施B、監(jiān)視測量的結(jié)果C、審核結(jié)果D、信息安全方針完成情況45、風(fēng)險處置的可選措施包括()。A、風(fēng)險識別B、風(fēng)險分析C、風(fēng)險轉(zhuǎn)移D、風(fēng)險減緩46、移動設(shè)備策略宜考慮()A、移動設(shè)備注冊B、惡意軟件防范C、訪問控制D、物理保護(hù)要求47、建立一些規(guī)程,以在提供一個新的、代替的或臨時的秘密鑒別信息之前,驗(yàn)證用戶身份;48、對風(fēng)險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機(jī)制B、對用戶和數(shù)據(jù)采用安全標(biāo)記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡(luò)安全等級測評工作49、投訴處理過程應(yīng)包括:()A、投訴受理、跟蹤和告知B、投訴初步評審、投訴調(diào)查C、投訴響應(yīng)、溝通決定D、投訴終止50、操作系統(tǒng)的基本功能有()A、存儲管理B、文件管理C、設(shè)備管理D、處理器管理51、“云計算服務(wù)”包括哪幾個層面?A、PaasB、SaasC、laasD、PII.S52、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動53、組織建立的信息安全目標(biāo),應(yīng)()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當(dāng)時更新54、管理評審的輸入應(yīng)包括()。A、相關(guān)方的反饋B、不符合和糾正措施C、信息安全目標(biāo)完成情況D、業(yè)務(wù)連續(xù)性演練結(jié)果55、組織在風(fēng)險處置過程中所選的控制措施需()A、將所有風(fēng)險都必須被降低到可接受的級別B、可以將風(fēng)險轉(zhuǎn)移C、在滿足公司策略和方針條件下有意識、客觀地接受風(fēng)險D、規(guī)避風(fēng)險三、判斷題56、某組織租用第三方數(shù)據(jù)中心機(jī)房托管其IT系統(tǒng)設(shè)備,因此認(rèn)證審核時不必審核計算機(jī)機(jī)房物理安全的相關(guān)內(nèi)容()57、某組織定期請第三方對其IT系統(tǒng)進(jìn)行漏洞掃描,因此不再進(jìn)行其他形式的信息安全風(fēng)險評估,這在認(rèn)證審核時是可接受的()58、組織的業(yè)務(wù)連續(xù)性策略即其信息安全連續(xù)性策略。59、某組織在生產(chǎn)系統(tǒng)上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)A12,5,1條款的要求()60、計算機(jī)信息系統(tǒng)是由計算機(jī)及其相關(guān)的和配套的設(shè)備、設(shè)施(含網(wǎng)絡(luò))構(gòu)成的,按照一定的應(yīng)用目標(biāo)和規(guī)則對信息進(jìn)行采集、加工、存儲、傳輸檢索等處理的人機(jī)系統(tǒng)()61、最高管理層應(yīng)通過“確保持續(xù)改進(jìn)”活動,證實(shí)對信息安全管理體系的領(lǐng)導(dǎo)和承諾62、風(fēng)險處置計劃和信息安全殘余風(fēng)險應(yīng)獲得最高管理者的接受和批準(zhǔn)。63、最高管理層應(yīng)建立信息安全方針、該方針應(yīng)包括對持續(xù)改進(jìn)信息安全管理體系的承諾。64、《中華人民共和國網(wǎng)絡(luò)安全法》中的“網(wǎng)絡(luò)運(yùn)營者”,指網(wǎng)絡(luò)服務(wù)提供者,不包括其他類型的網(wǎng)絡(luò)所有者和管理者。()65、破壞、摧毀、控制網(wǎng)絡(luò)基礎(chǔ)設(shè)施是網(wǎng)絡(luò)攻擊行為之一()

參考答案一、單項(xiàng)選擇題1、C2、B3、D4、B5、D6、B解析:iso/iec27002本標(biāo)準(zhǔn)可作為組織基于gb/t22080實(shí)現(xiàn)信息安全管理體系過程中選擇控制時的參考,或作為組織在實(shí)現(xiàn)通用信息安全控制時的指南。cnas-cc1702認(rèn)證規(guī)范性引用文件有cnas-cc01:2015,iso/iec2700,iso/iec27001:2013所以iso/iec27002指南不能用作isms認(rèn)證的依據(jù),故選B7、C8、C9、D10、B11、C12、A13、A14、B15、C16、D17、B解析:2700214,2,3運(yùn)行平臺變更后對應(yīng)用的技術(shù)評審,當(dāng)運(yùn)行平臺發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評審和測試,以確保對組織的運(yùn)行和安全沒有負(fù)面影響。故選B18、A19、A20、A21、A22、D23、A24、D25、C26、B27、D28、D解析:風(fēng)險處置,是指選擇并且執(zhí)行措施來更改風(fēng)險的過程。故選D29、A30、B31、A32、C33、A解析:訪問控制,確保對資產(chǎn)的訪問是基于業(yè)務(wù)和安全要求進(jìn)行授權(quán)和限制的手段。A表述更為全面,B,C選項(xiàng)過于細(xì)化,故選A34、C35、A36、D37、C38、D39、B40、D二、多項(xiàng)選擇題41、A,B,C解析:風(fēng)險評估包括風(fēng)險辨識、風(fēng)險分析、風(fēng)險評價三個步驟。1.風(fēng)險辨識。風(fēng)險辨識是指查找企業(yè)各業(yè)務(wù)單元、各項(xiàng)重要經(jīng)營活動及其重要業(yè)務(wù)流程中有無風(fēng)險,有哪些風(fēng)險。2.風(fēng)險分析。風(fēng)險分析是對辨識出的風(fēng)險及其特征進(jìn)行明確的定義描述,分析和描述風(fēng)險發(fā)生可能性的高低、風(fēng)險發(fā)生的條件。3.風(fēng)險評價。風(fēng)險評價是評估風(fēng)險對企業(yè)實(shí)現(xiàn)目標(biāo)的影響程度、風(fēng)險的價值等。42、B

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論