2021年第四期CCAA國(guó)家注冊(cè)審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第1頁(yè)
2021年第四期CCAA國(guó)家注冊(cè)審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第2頁(yè)
2021年第四期CCAA國(guó)家注冊(cè)審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第3頁(yè)
2021年第四期CCAA國(guó)家注冊(cè)審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第4頁(yè)
2021年第四期CCAA國(guó)家注冊(cè)審核員ISMS信息安全管理體系復(fù)習(xí)題含解析_第5頁(yè)
已閱讀5頁(yè),還剩12頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

2021年第四期CCAA國(guó)家注冊(cè)審核員ISMS信息安全管理體系復(fù)習(xí)題一、單項(xiàng)選擇題1、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法2、在認(rèn)證審核時(shí),一階段審核是()A、是了解受審方ISMS是否正常運(yùn)行的過程B、是必須進(jìn)行的C、不是必須的過程D、以上都不準(zhǔn)確3、數(shù)字簽名可以有效對(duì)付哪一類信息安全風(fēng)險(xiǎn)?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復(fù)制D、篡改4、不屬于常見的危險(xiǎn)密碼是()A、跟用戶名相同的密碼B、使用生日作為密碼C、只有4位數(shù)的密碼D、10位的綜合型密碼5、《信息技術(shù)安全技術(shù)信息安全治理》對(duì)應(yīng)的國(guó)際標(biāo)準(zhǔn)號(hào)為()A、ISO/IEC27011B、ISO/IEC27012C、ISO/IEC27013D、ISO/IEC270146、容災(zāi)的目的和實(shí)質(zhì)是()A、數(shù)據(jù)備份B、系統(tǒng)的C、業(yè)務(wù)連續(xù)性管理D、防止數(shù)據(jù)被破壞7、()對(duì)于信息安全管理負(fù)有責(zé)任A、高級(jí)管理層B、安全管理員C、IT管理員D、所有與信息系統(tǒng)有關(guān)人員8、關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當(dāng)按照規(guī)定與提供者簽訂()協(xié)議和保密義務(wù)與責(zé)任。A、安全保密B、安全保護(hù)C、安全保障D、安全責(zé)任9、組織應(yīng)(),以確信相關(guān)過程按計(jì)劃得到執(zhí)行。A、處理文件化信息達(dá)到必要的程度B、保持文件化信息達(dá)到必要的程度C、保持文件化信息達(dá)到可用的程度D、產(chǎn)生文件化信息達(dá)到必要的程度10、在規(guī)劃如何達(dá)到信息安全目標(biāo)時(shí),組織應(yīng)確定()A、要做什么,有什么可用資源,由誰(shuí)負(fù)責(zé),什么時(shí)候開始,一次何測(cè)量結(jié)果B、要做什么,需要什么資源,由誰(shuí)負(fù)責(zé),什么時(shí)候完成,如何測(cè)量結(jié)果C、要做什么,需要什么資源,由誰(shuí)負(fù)責(zé),什么時(shí)候完成,如何評(píng)價(jià)結(jié)果D、要做什么,有什么可用資源,由誰(shuí)執(zhí)行,什么時(shí)候開始,如何評(píng)價(jià)結(jié)果11、審核計(jì)劃中不包括()。A、本次及其后續(xù)審核的時(shí)間安排B、審核準(zhǔn)則C、審核組成員及分工D、審核的日程安排12、抵御電子郵箱入侵措施中,不正確的是()A、不用生日做密碼B、不要使用少于5位的密碼C、不要使用純數(shù)字D、自己做服務(wù)器13、訪問控制是確保對(duì)資產(chǎn)的訪問,是基于()要求進(jìn)行授權(quán)和限制的手段。A、用戶權(quán)限B、可被用戶訪問的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問14、確保信息沒有非授權(quán)泄密,即確保信息不泄露給非授權(quán)的個(gè)人、實(shí)體或進(jìn)程其所用,是指()A、完整性B、可用性C、機(jī)密性D、抗抵賴性15、風(fēng)險(xiǎn)評(píng)估過程一般應(yīng)包括()A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評(píng)價(jià)D、以上全部16、在實(shí)施技術(shù)符合性評(píng)審時(shí),以下說法正確的是()A、技術(shù)符合性評(píng)審即滲透測(cè)試B、技術(shù)符合性評(píng)審即漏洞掃描與滲透測(cè)試的結(jié)合C、滲透測(cè)試和漏洞掃描可以替代風(fēng)險(xiǎn)評(píng)估D、滲透測(cè)試和漏洞掃描不可替代風(fēng)險(xiǎn)評(píng)估17、下列哪個(gè)文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標(biāo)C、風(fēng)險(xiǎn)評(píng)估過程記錄D、溝通記錄18、()是風(fēng)險(xiǎn)管理的重要一環(huán)。A、管理手冊(cè)B、適用性聲明C、風(fēng)險(xiǎn)處置計(jì)劃D、風(fēng)險(xiǎn)管理程序19、ISMS文件評(píng)審需考慮()A、收集信息,以準(zhǔn)備審核活動(dòng)和適當(dāng)?shù)墓ぷ魑募﨎、請(qǐng)受審核方確認(rèn)ISMS文件審核報(bào)告,并簽字C、確認(rèn)受審核方文件與標(biāo)準(zhǔn)的符合性,并提出改進(jìn)意見D、雙方就ISMS文件框架交換不同意見20、在每天下午5點(diǎn)使計(jì)算機(jī)結(jié)束時(shí)斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡(luò)地址欺騙21、()是確保信息沒有非授權(quán)泄密,即信息不被未授權(quán)的個(gè)人、實(shí)現(xiàn)或過程,不為其所用。A、搞抵賴性B、完整性C、機(jī)密性D、可用性22、對(duì)于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時(shí)對(duì)其進(jìn)行適用性調(diào)整B、應(yīng)嚴(yán)格限制對(duì)軟件包的調(diào)整以保護(hù)軟件包的保密性C、應(yīng)嚴(yán)格限制對(duì)軟件包的調(diào)整以保護(hù)軟件包的完整性和可用性D、以上都不對(duì)23、信息安全殘余風(fēng)險(xiǎn)是()。A、沒有處置完成的風(fēng)險(xiǎn)B、沒有評(píng)估的風(fēng)險(xiǎn)C、處置之后仍存在的風(fēng)險(xiǎn)D、處置之后沒有報(bào)告的風(fēng)險(xiǎn)24、依據(jù)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》,以下正確的是()。A、檢測(cè)記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)的相關(guān)網(wǎng)絡(luò)日志保存不得少于2個(gè)月B、檢測(cè)記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)的相關(guān)網(wǎng)絡(luò)日志保存不得少于12月C、檢測(cè)記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)的相關(guān)網(wǎng)絡(luò)8志保存不得少于6個(gè)月D、重要數(shù)據(jù)備份保存不得少于12個(gè)月,網(wǎng)絡(luò)日志保存不得少于6個(gè)月25、信息是消除()的東西A、不確定性B、物理特性C、不穩(wěn)定性D、干擾因素26、組織應(yīng)()與其意圖相關(guān)的,且影響其實(shí)現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項(xiàng)。A、確定B、制定C、落實(shí)D、確保27、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素?A、其產(chǎn)品/過程無風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動(dòng)過程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過程28、下列那些事情是審核員不必要做的?()A、對(duì)接觸到的客戶信息進(jìn)行保密B、客觀公正的給出審核結(jié)論C、關(guān)注客戶的喜好D、盡量使用客戶熟悉的表達(dá)方式29、文件初審是評(píng)價(jià)受審方ISMS文件的描述與審核準(zhǔn)則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對(duì)30、對(duì)于交接區(qū)域的信息安全管理,以下說法正確的是:()A、對(duì)于進(jìn)入組織的設(shè)備設(shè)施予以檢查驗(yàn)證,對(duì)于離開組織的設(shè)備設(shè)施則不必驗(yàn)證B、對(duì)于離開組織的設(shè)備設(shè)施予以檢查驗(yàn)證,對(duì)于進(jìn)入組織的設(shè)備設(shè)施則不必驗(yàn)證C、對(duì)于進(jìn)入和離開組織的設(shè)備設(shè)施均須檢查驗(yàn)證D、對(duì)于進(jìn)入和離開組織的設(shè)備設(shè)施,驗(yàn)證攜帶者身份信息;可替代對(duì)設(shè)備設(shè)施的驗(yàn)證31、Saas是指()A、軟件即服務(wù)B、服務(wù)平臺(tái)即月勝C、服務(wù)應(yīng)用即服務(wù)D、服務(wù)瞇即服務(wù)32、不屬于計(jì)算機(jī)病毒防治的策略的是()A、確認(rèn)您手頭常備一張真正“干凈”的引導(dǎo)盤B、及時(shí)、可靠升級(jí)反病毒產(chǎn)品C、新購(gòu)置的計(jì)算機(jī)軟件也要進(jìn)行病毒檢測(cè)D、整理磁盤33、在我國(guó)《信息安全等級(jí)保護(hù)管理辦法》中將信息系統(tǒng)的安全等級(jí)分為()級(jí)A、3B、4C、5D、634、對(duì)于可能超越系統(tǒng)和應(yīng)用控制的實(shí)用程序,以下做法正確的是()A、實(shí)用程序的使用不在審計(jì)范圍內(nèi)B、建立禁止使用的實(shí)用程序清單C、緊急響應(yīng)時(shí)所使用的實(shí)用程序不需要授權(quán)D、建立、授權(quán)機(jī)制和許可使用的實(shí)用程序清單35、根據(jù)GB17859《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則》,計(jì)算機(jī)信息系統(tǒng)安全保護(hù)能力分為()等級(jí)。A、5B、6C、3D、436、風(fēng)險(xiǎn)偏好是組織尋求或保留風(fēng)險(xiǎn)的()A、行動(dòng)B、計(jì)劃C、意愿D、批復(fù)37、形成ISMS審核發(fā)現(xiàn)時(shí),不需要考慮的是()A、所實(shí)施控制措施與適用性聲明的符合性B、適用性聲明的完備性和適宜性C、所實(shí)施控制措施的時(shí)效性D、所實(shí)施控制措施的有效性38、在運(yùn)行階段,組織應(yīng)()A、策劃信息安全風(fēng)險(xiǎn)處置計(jì)劃,保留文件化信息B、實(shí)現(xiàn)信息安全風(fēng)險(xiǎn)處置計(jì)劃,保留文件化信息C、測(cè)量信息安全風(fēng)險(xiǎn)處置計(jì)劃,保留文件化信息D、改進(jìn)信息安全風(fēng)險(xiǎn)處置計(jì)劃,保留文件化信息39、下列不屬于取得認(rèn)證機(jī)構(gòu)資質(zhì)應(yīng)滿足條件的是()。A、取得法人資格B、有固定的場(chǎng)所C、完成足夠的客戶案例D、具有足夠數(shù)量的專職認(rèn)證人員40、測(cè)量控制措施的有效性以驗(yàn)證安全要求是否被滿足是()的活動(dòng)。A、ISMS建立階段B、ISMS實(shí)施和運(yùn)行階段C、ISMS監(jiān)視和評(píng)審階段D、ISMS保持和改進(jìn)階段二、多項(xiàng)選擇題41、某金融服務(wù)公司為其個(gè)人注冊(cè)會(huì)員提供了借資金和貸款服務(wù),以下不正確的做法是()A、公司使用微信群發(fā)布,申請(qǐng)借貸的會(huì)員背景姿料、借貸額度等進(jìn)行討論評(píng)審B、公司使用微信群發(fā)布公司內(nèi)部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會(huì)員背景及具體借貸項(xiàng)目信息D、公司要求員工不得向朋友圏轉(zhuǎn)化其微信群會(huì)討論的信息42、《中華人民共和國(guó)網(wǎng)絡(luò)安全法》適用于在中華人民共和國(guó)境內(nèi)()網(wǎng)絡(luò),以及網(wǎng)絡(luò)安全的監(jiān)督管理。A、建設(shè)B、運(yùn)營(yíng)C、維護(hù)D、使用43、在未得到授權(quán)的前提下,以下屬于信息安全“攻擊”的是:()A、盜取、暴露、交更資產(chǎn)的行為B、破壞或使資產(chǎn)失去預(yù)期功能的行為C、訪問,使用資產(chǎn)行為D、監(jiān)視和獲取資產(chǎn)使用狀態(tài)信息的行為44、以下做法正確的是()A、使用生產(chǎn)系統(tǒng)數(shù)據(jù)測(cè)試時(shí),應(yīng)先將數(shù)據(jù)進(jìn)行脫敏處理B、為強(qiáng)化新員工培訓(xùn)效果,盡可能使用真實(shí)業(yè)務(wù)案例和數(shù)據(jù)C、員工調(diào)換項(xiàng)目組時(shí),其愿使用計(jì)算機(jī)中的項(xiàng)目數(shù)據(jù)經(jīng)妥善刪除后可帶入新項(xiàng)目組使用D、信息系統(tǒng)管理域內(nèi)所有的終端啟動(dòng)屏幕保護(hù)時(shí)間應(yīng)一致45、認(rèn)證機(jī)構(gòu)應(yīng)有驗(yàn)證審核組成員背景經(jīng)驗(yàn),特定培訓(xùn)或情況的準(zhǔn)則,以確保審核組至少具備()A、管理體系的知識(shí)B、ISMS監(jiān)視、測(cè)量、分析和評(píng)價(jià)的知識(shí)C、與受審核活動(dòng)相關(guān)的技術(shù)知識(shí)D、信息安全的知識(shí)46、關(guān)于按照相關(guān)國(guó)家標(biāo)準(zhǔn)強(qiáng)制性要求進(jìn)行安全合格認(rèn)證的要求,以下正確的選項(xiàng)是A、網(wǎng)絡(luò)關(guān)鍵設(shè)備B、網(wǎng)絡(luò)安全專用產(chǎn)品C、銷售前D、投入運(yùn)行后47、關(guān)于“不可否認(rèn)性”,以下說法正確的是()A、數(shù)字簽名是實(shí)現(xiàn)“不可否認(rèn)性”的有效技術(shù)手段B、身份認(rèn)證是實(shí)現(xiàn)“不可否認(rèn)性”的重要環(huán)節(jié)C、數(shù)字時(shí)間戳是“不可否認(rèn)性”的關(guān)鍵屬性D、具有證實(shí)一個(gè)聲稱的事態(tài)或行為的發(fā)生及其源起者的能力即不可否認(rèn)性48、對(duì)于信息安全方針,()是GB/T22080-2016標(biāo)準(zhǔn)要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件應(yīng)由管理者批準(zhǔn)發(fā)布,并傳達(dá)給所有員工和外部相關(guān)方C、信息安全方針文件應(yīng)包括對(duì)信息安全管理的一般和特定職責(zé)的定義D、信息安全方針應(yīng)定期實(shí)施評(píng)審49、關(guān)于云計(jì)算服務(wù)中的的安全,以下說法不正確的是()。A、服務(wù)提供方提供身份鑒別能力,云服務(wù)客戶自己定義并實(shí)施身份鑒別準(zhǔn)則B、服務(wù)提供方提供身份鑒別能力,并定義和實(shí)施身份鑒別準(zhǔn)則C、云服務(wù)客戶提供身份鑒別能力,服務(wù)提供方定義和實(shí)施身份鑒別準(zhǔn)則D、云服務(wù)客戶提供身份鑒別能力,并定義和實(shí)施身份鑒別準(zhǔn)則50、下列哪些屬于網(wǎng)絡(luò)攻擊事件()A、釣魚攻擊B、后門攻擊事件C、社會(huì)工程攻擊D、DOS攻擊51、風(fēng)險(xiǎn)處置的可選措施包括()。A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)轉(zhuǎn)移D、風(fēng)險(xiǎn)減緩52、訪問控制包括()A、網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問控制B、邏輯訪問控制C、用戶訪問控制D、物理訪問控制53、根據(jù)《中華人民共和國(guó)密碼法》,密碼工作堅(jiān)持總體國(guó)家安全觀,遵循統(tǒng)一領(lǐng)導(dǎo),()依法管理、保障安全的原則。A、創(chuàng)新發(fā)展B、分級(jí)應(yīng)用C、服務(wù)大局D、分級(jí)負(fù)責(zé)54、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對(duì)()類的互聯(lián)網(wǎng)信息服務(wù)實(shí)行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識(shí)類D、教育類55、信息安全管理體系范圍和邊界的確定依據(jù)包括()A、業(yè)務(wù)B、組織C、物理D、資產(chǎn)和技術(shù)三、判斷題56、破壞、摧毀、控制網(wǎng)絡(luò)基礎(chǔ)設(shè)施是網(wǎng)絡(luò)攻擊行為之一()57、創(chuàng)建和更新文件化信息時(shí),組織應(yīng)確保對(duì)其適宜性和充分性進(jìn)行評(píng)審和批準(zhǔn)。58、某組織在生產(chǎn)系統(tǒng)上安裝升級(jí)包前制定了回退計(jì)劃,這符合GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)A12,5,1條款的要求()59、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()60、在來自可信站點(diǎn)電子郵件中輸入個(gè)人或財(cái)務(wù)信息是安全的。()61、容量管理策略可以考慮增加容量或降低容量要求()62、當(dāng)需要時(shí),組織可設(shè)計(jì)控制,或識(shí)別來自任何來源的控制。()63、記錄可提供符合信息安全管理體系要求和有效運(yùn)行的證據(jù)。()64、信息安全管理體系的范圍必須包括組織的所有場(chǎng)所和業(yè)務(wù),這樣才能保證安全。()65、信息安全風(fēng)險(xiǎn)準(zhǔn)則包括風(fēng)險(xiǎn)接受準(zhǔn)則和風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則。()

參考答案一、單項(xiàng)選擇題1、C2、B3、D解析:數(shù)字簽名就是附加在數(shù)據(jù)單元上的一些數(shù)據(jù),或是對(duì)數(shù)據(jù)單元所作的密碼變換。這種數(shù)據(jù)或變換允許數(shù)據(jù)單元的接收者用以確認(rèn)數(shù)據(jù)單元的來源和完整性并保護(hù)數(shù)據(jù),防止被人(例如接收者)進(jìn)行偽造,篡改或是抵賴。故選D4、D5、D6、C7、D8、A解析:《中華人民共和國(guó)網(wǎng)絡(luò)安全法》第36條,關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當(dāng)按照規(guī)定與提供者簽訂安全保密協(xié)議,明確安全和保密義務(wù)與責(zé)任。故選A9、B10、C11、A12、D13、D14、C15、D16、D17、D18、C解析:參考iso/iec27005,風(fēng)險(xiǎn)管理包括風(fēng)險(xiǎn)評(píng)估,風(fēng)險(xiǎn)處置,風(fēng)險(xiǎn)接受,風(fēng)險(xiǎn)溝通,風(fēng)險(xiǎn)監(jiān)視和風(fēng)險(xiǎn)評(píng)審。因此風(fēng)險(xiǎn)處置計(jì)劃是風(fēng)險(xiǎn)管理的重要一環(huán),故選C19、A20、A21、C22、D解析:應(yīng)嚴(yán)格限制對(duì)軟件包的調(diào)整以保護(hù)其完整性23、C解析:參考GB/T20984-2007信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范,3,12殘余風(fēng)險(xiǎn)是指采取了安全措施后

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論