2022年6月CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第1頁
2022年6月CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第2頁
2022年6月CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第3頁
2022年6月CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第4頁
2022年6月CCAA注冊審核員復習題-ISMS信息安全管理體系知識含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領

文檔簡介

2022年6月CCAA注冊審核員復習題—ISMS信息安全管理體系知識一、單項選擇題1、對全國密碼工作實行統(tǒng)一領導的機構(gòu)是()A、中央密碼工作領導機構(gòu)B、國家密碼管理部門C、中央國家機關(guān)D、全國人大委員會2、在以下認為的惡意攻擊行為中,屬于主動攻擊的是()A、數(shù)據(jù)竊聽B、誤操作C、數(shù)據(jù)流分析D、數(shù)據(jù)篡改3、造成計算機系統(tǒng)不安全的因素包括()。A、系統(tǒng)不及時打補丁B、使用弱口令C、連接不加密的無線網(wǎng)絡D、以上都對4、關(guān)于適用性聲明下面描述錯誤的是()A、包含附錄A中控制刪減的合理性說明B、不包含未實現(xiàn)的控制C、包含所有計劃的控制D、包含附錄A的控制及其選擇的合理性說明5、《互聯(lián)網(wǎng)信息服務管理辦法》現(xiàn)行有效的版本是哪年發(fā)布的?()A、2019B、2017C、2016D、20216、依據(jù)GB/T220802016/SO/EC.27001:2013標準,組織應()。A、識別在組織范圍內(nèi)從事會影響組織信息安全績效的員工的必要能力B、確保在組織控制下從事會影響組織信息安全績效的員工的必要能力C、確定在組織控制下從事會影響組織信息安全績效的工作人員的必要能力D、鑒定在組織控制下從事會影響組織信息安全績效的工作人員的必要能力7、()屬于管理脆弱性的識別對象。A、物理環(huán)境B、網(wǎng)絡結(jié)構(gòu)C、應用系統(tǒng)D、技術(shù)管理8、第三方認證審核時,對于審核提出的不符合項,審核組應:()A、與受審核方共同評審不符合項以確認不符合的條款B、與受審核方共同評審不符合項以確認不符合事實的準確性C、與受審核方共同評審不符合以確認不符合的性質(zhì)D、以上都對9、信息分級的目的是()A、確保信息按照其對組織的重要程度受到適當級別的保護B、確保信息按照其級別得到適當?shù)谋WoC、確保信息得到保護D、確保信息按照其級別得到處理10、風險責任人是指()A、具有責任和權(quán)限管理一項風險的個人或?qū)嶓wB、實施風險評估的組織的法人C、實施風險評估的項目負責人或項目任務責任人D、信息及信息處理設施的使用者11、下列哪項不是監(jiān)督審核的目的?()A、驗證認證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認是否持續(xù)符合認證要求D、做出是否換發(fā)證書的決定12、訪問控制是指確定()以及實施訪問權(quán)限的過程A、用戶權(quán)限B、可給予哪些主體訪問權(quán)利C、可被用戶訪問的資源D、系統(tǒng)是否遭受入侵13、對于可能超越系統(tǒng)和應用控制的實用程序,以下做法正確的是()A、實用程序的使用不在審計范圍內(nèi)B、建立禁止使用的實用程序清單C、緊急響應時所使用的實用程序不需要授權(quán)D、建立、授權(quán)機制和許可使用的實用程序清單14、在每天下午5點使計算機結(jié)束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡地址欺騙15、下列()不是創(chuàng)建和維護測量要執(zhí)行的活動。A、開展測量活動B、識別當前支持信息需求的安全實踐C、開發(fā)和更新測量D、建立測量文檔并確定實施優(yōu)先級16、應定期評審信息系統(tǒng)與組織的()的符合性。A、信息安全目標和標準B、信息安全方針和策C、信息安全策略和制度D、信息安全策略和標準17、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法18、確定資產(chǎn)的可用性要求須依據(jù)()。A、授權(quán)實體的需求B、信息系統(tǒng)的實際性能水平C、組織可支付的經(jīng)濟成本D、最高管理者的決定19、經(jīng)過風險處理后遺留的風險通常稱為()A、重大風險B、有條件的接受風險C、不可接受的風險D、殘余風險20、不屬于WEB服務器的安全措施的是()A、保證注冊帳戶的時效性B、刪除死帳戶C、強制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼21、控制影響信息安全的變更,包括()A、組織、業(yè)務活動、信息及處理設施和系統(tǒng)變更B、組織、業(yè)務過程、信息處理設施和系統(tǒng)變更C、組織、業(yè)務過程、信息及處理設施和系統(tǒng)變更D、組織、業(yè)務活動、信息處理設施和系統(tǒng)變更22、風險識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響23、根據(jù)《互聯(lián)網(wǎng)信息服務管理辦法》規(guī)定,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務實行()A、國家經(jīng)營B、地方經(jīng)營C、備案制度D、許可制度24、關(guān)于信息系統(tǒng)登錄的管理,以下說法不正確的是()A、網(wǎng)絡安全等級保護中,三級以上系統(tǒng)需采用雙重鑒別方式B、登錄失敗應提供失敗提示信息C、為提高效率,可選擇保存鑒別信息的直接登錄方式D、使用交互式管理確保用戶使用優(yōu)質(zhì)口令25、物理安全周邊的安全設置應考慮:()A、區(qū)域內(nèi)信息和資產(chǎn)的敏感性分類B、重點考慮計算機機房,而不是辦公區(qū)或其他功能區(qū)C、入侵探測和報警機制D、A+C26、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息載體的不同介質(zhì)以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務的關(guān)鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應用大數(shù)據(jù)技術(shù)對其分析27、對于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時對其進行適用性調(diào)整B、應嚴格限制對軟件包的調(diào)整以保護軟件包的保密性C、應嚴格限制對軟件包的調(diào)整以保護軟件包的完整性和可用性D、以上都不對28、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務的敏感程度C、資產(chǎn)的折損率D、以上全部29、為信息系統(tǒng)用戶注冊時,以下正確的是:()A、按用戶的職能或業(yè)務角色設定訪問權(quán)B、組共享用戶ID按組任務的最大權(quán)限注冊C、預設固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權(quán)30、依據(jù)GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務級別協(xié)議的符合性B、監(jiān)視和評審服務方人員聘用和考核的流程C、監(jiān)視和評審服務交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務方跟蹤處理信息安全事件的能力31、關(guān)于訪問控制,以下說法正確的是()A、防火墻基于源IP地址執(zhí)行網(wǎng)絡訪問控制B、三層交換機基于MAC實施訪問控制C、路由器根據(jù)路由表確定最短路徑D、強制訪問控制中,用戶標記級別小于文件標記級別,即可讀該文件32、關(guān)于訪問控制策略,以下不正確的是:()A、須考慮被訪問客體的敏感性分類、訪問主體的授權(quán)方式、時限和訪問類型B、對于多任務訪問,一次性賦予全任務權(quán)限C、物理區(qū)域的管理規(guī)定須遵從物理區(qū)域的訪問控制策D、物理區(qū)域訪問控制策略應與其中的資產(chǎn)敏感性一致33、ISMS文件的多少和詳細程度取于A、組織的規(guī)模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、A+B+C34、在ISO組織框架中,負責ISO/IEC27000系列標準編制工作的技術(shù)委員會是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC4035、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、以上全部36、信息分類方案的目的是()A、劃分信息載體的不同介質(zhì)以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務的關(guān)鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應用大數(shù)據(jù)技術(shù)對其分析37、根據(jù)GB/T22080-2016中控制措施的要求,關(guān)于技術(shù)脆弱性管理,以下說法正確的是:()A、技術(shù)脆弱性應單獨管理,與事件管理沒有關(guān)聯(lián)B、了解某技術(shù)脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術(shù)脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術(shù)脆弱性的所有補丁是應對脆弱性相關(guān)風險的最佳途徑38、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復制D、篡改39、組織應按照本標準的要求()信息安全管理體系。A、策劃、實現(xiàn)、監(jiān)視、和持續(xù)改進B、建立、實施、監(jiān)視、和持續(xù)改進C、建立、實現(xiàn)、維護、和持續(xù)改進D、策劃、實施、維護、和持續(xù)改進40、關(guān)于文件管理下列說法錯誤的是()A、文件發(fā)布前應得到批準,以確保文件是適宜的B、必要時對文件進行評審、更新并再次批準C、應確保文件保持清晰,易于識別D、作廢文件應及時銷毀,防止錯誤使用二、多項選擇題41、下列哪些是SSL支持的內(nèi)容類型?()A、chang_cipher_specB、alertC、handshakleD、applicatlon_data42、以下說法不正確的是()A、信息安全管理體系審核是信息系統(tǒng)審計的一種B、信息安全技術(shù)應用的程度決定信息安全管理體系認證審核的結(jié)論C、組織對信息安全威脅的分析必須是信息安全管理體系審核關(guān)注的要素D、如果組織已獲得業(yè)務連續(xù)性管理體系認證,則信息安全管理體系審核可略過風險評估43、依據(jù)GB/T22080,經(jīng)管理層批準,定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略44、《中華人民共和國網(wǎng)絡安全法》適用于在中華人民共和國境內(nèi)()網(wǎng)絡,以及網(wǎng)絡安全的監(jiān)督管理。A、建設B、運營C、維護D、使用45、以下做法正確的是()A、使用生產(chǎn)系統(tǒng)數(shù)據(jù)測試時,應先將數(shù)據(jù)進行脫敏處理B、為強化新員工培訓效果,盡可能使用真實業(yè)務案例和數(shù)據(jù)C、員工調(diào)換項目組時,其愿使用計算機中的項目數(shù)據(jù)經(jīng)妥善刪除后可帶入新項目組使用D、信息系統(tǒng)管理域內(nèi)所有的終端啟動屏幕保護時間應一致46、關(guān)于目標,下列說法正確的是()A、目標現(xiàn)的結(jié)果B、溝通記錄C、目標可以采用不同方式進行表示,例如:操作準則D、目標可以是不同層次的,例如組織、項目和產(chǎn)品47、對于組織在風險處置過程中所選的控制措施,以下說法正確的是()A、將所有風險都必須被降低至可接受的級別B、可以將風險轉(zhuǎn)移C、在滿足公司策略和方針條件下,有意識、客觀地接受風險D、規(guī)避風險48、關(guān)于“信息安全連續(xù)性”,以下正確的做法包括:()A、人員、設備、設施、場所等的冗余配置B、定期或?qū)崟r進行數(shù)據(jù)備份C、考慮業(yè)務關(guān)鍵性確定恢復優(yōu)先順序和目標D、有保障信息安全連續(xù)性水平的過程和程序文件49、組織建立的信息安全目標,應()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當時更新50、管理評審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性51、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責相匹配的訪問權(quán)限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品查殺病毒52、以下屬于信息安全管理體系審核證據(jù)的是()A、信息系統(tǒng)的閾值列表B、信息系統(tǒng)運行監(jiān)控中心顯示的實時資源占用數(shù)據(jù)C、數(shù)據(jù)恢復測試的日志D、信息系統(tǒng)漏洞測試分析報告53、某組織在酒店組織召開內(nèi)容敏感的會議,根據(jù)GB/T22080-2016/ISO/IEC27001:2013標準,以下說法正確的是()A、會議開始前及持續(xù)期間開啟干擾機,這符合A11,2的要求B、進入會議室人員被要求手機不得帶入,這符合A11,1的要求C、對于可進入會議室提供茶水服務的酒店服務生進行篩選,這符合A11,1的要求D、要求參會人員在散會時將紙質(zhì)會議資料留下由服務生統(tǒng)一回收,這符合A8,3的要求54、GB/T22080-2016/ISO/IEC27001:2013標準中A12,3,1條款要求()A、設定備份策B、定期測試備份介質(zhì)C、定期備份D、定期測試信息和軟件55、關(guān)于按照相關(guān)國家標準強制性要求進行安全合格認證的要求,以下正確的選項是A、網(wǎng)絡關(guān)鍵設備B、網(wǎng)絡安全專用產(chǎn)品C、銷售前D、投入運行后三、判斷題56、計算機信息系統(tǒng)是由計算機及其相關(guān)的和配套的設備、設施(含網(wǎng)絡)構(gòu)成的,按照一定的應用目標和規(guī)則對信息進行采集、加工、存儲、傳輸檢索等處理的人機系統(tǒng)()57、最高管理層應通過“確保持續(xù)改進”活動,證實對信息安全管理體系的領導和承諾58、敏感標記表示客體安全級別并描述客體數(shù)據(jù)敏感性的一組信息,可信計算機中把敏感標記作為強制訪問控制決策的依據(jù)()。59、創(chuàng)建和更新文件化信息時,組織應確保對其適宜性和充分性進行評審和批準。60、檢測性控制是為了防止未經(jīng)授權(quán)的入侵者從內(nèi)部或外部訪問系統(tǒng),并降低進入該系統(tǒng)的無意錯誤操作導致的影響()61、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。()62、組織使用云盤設施服務時,GB/T22080-2016/IS0/IEC27001:2013中A12,3,1條款可以刪減。()63、破壞、摧毀、控制網(wǎng)絡基礎設施是網(wǎng)絡攻擊行為之一()64、某組織在生產(chǎn)系統(tǒng)上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標準A12,5,1條款的要求()65、較低的恢復時間目標會有更長的中斷時間。()

參考答案一、單項選擇題1、A2、D3、D4、B5、D6、C7、D8、B9、A10、A11、D12、A解析:訪問控制,確保對資產(chǎn)的訪問是基于業(yè)務和安全要求進行授權(quán)和限制的手段。A表述更為全面,B,C選項過于細化,故選A13、D14、A15、D16、D17、C18、A解析:

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論