2023年3月CCAA注冊(cè)審核員考試題目-ISMS信息安全管理體系知識(shí)含解析_第1頁(yè)
2023年3月CCAA注冊(cè)審核員考試題目-ISMS信息安全管理體系知識(shí)含解析_第2頁(yè)
2023年3月CCAA注冊(cè)審核員考試題目-ISMS信息安全管理體系知識(shí)含解析_第3頁(yè)
2023年3月CCAA注冊(cè)審核員考試題目-ISMS信息安全管理體系知識(shí)含解析_第4頁(yè)
2023年3月CCAA注冊(cè)審核員考試題目-ISMS信息安全管理體系知識(shí)含解析_第5頁(yè)
已閱讀5頁(yè),還剩13頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

2023年3月CCAA注冊(cè)審核員考試題目—ISMS信息安全管理體系知識(shí)一、單項(xiàng)選擇題1、當(dāng)發(fā)生不符合時(shí),組織應(yīng)()。A、對(duì)不符合做出處理,及時(shí)地:采取糾正,以及控制措施;處理后果B、對(duì)不符合做出反應(yīng),適用時(shí):采取糾正,以及控制措施:處理后果C、對(duì)不符合做出處理,及時(shí)地:采取措施,以控制予以糾正;處理后果D、對(duì)不符合做出反應(yīng),適用時(shí):采取措施,以控制予以糾正;處理后果2、以下對(duì)GB/T22081-2016/IS0/IEC27002:2013標(biāo)準(zhǔn)的描述,正確的是()A、該標(biāo)準(zhǔn)屬于要求類(lèi)標(biāo)準(zhǔn)B、該標(biāo)準(zhǔn)屬于指南類(lèi)標(biāo)準(zhǔn)C、該標(biāo)準(zhǔn)可用于一致性評(píng)估D、組織在建立ISMS時(shí),必須滿(mǎn)足該標(biāo)準(zhǔn)的所有要求3、依據(jù)GB/T22080/ISO/1EC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪(fǎng)問(wèn)控制策略,以下正確的是()A、沒(méi)有陳述為禁止訪(fǎng)問(wèn)的網(wǎng)絡(luò)服務(wù),視為允許方問(wèn)的網(wǎng)絡(luò)服務(wù)B、對(duì)于允許訪(fǎng)問(wèn)的網(wǎng)絡(luò)服務(wù),默認(rèn)可通過(guò)無(wú)線(xiàn)、VPN等多種手段鏈接C、對(duì)于允許訪(fǎng)問(wèn)的網(wǎng)絡(luò)服務(wù),按照規(guī)定的授權(quán)機(jī)制進(jìn)行授權(quán)D、以上都對(duì)4、下列措施中不能用于防止非授權(quán)訪(fǎng)問(wèn)的是()A、采取密碼技術(shù)B、采用最小授權(quán)C、采用權(quán)限復(fù)查D、采用日志記錄5、關(guān)于GB/T28450,以下說(shuō)法正確的是()。A、增加了ISMS的審核指導(dǎo)B、與ISO19011一致C、與ISO/IEC27000一致D、等同采用了ISO190116、以下哪項(xiàng)不屬于脆弱性范疇?()A、黑客攻擊B、操作系統(tǒng)漏洞C、應(yīng)用程序BUGD、人員的不良操作習(xí)慣7、以下關(guān)于認(rèn)證機(jī)構(gòu)的監(jiān)督要求表述錯(cuò)誤的是()A、認(rèn)證機(jī)構(gòu)宜能夠針對(duì)客戶(hù)組織的與信息安全有關(guān)的資產(chǎn)威脅、脆弱性和影響制定監(jiān)督方案,并判斷方案的合理性B、認(rèn)證機(jī)構(gòu)的監(jiān)督方案應(yīng)由認(rèn)證機(jī)構(gòu)和客戶(hù)共同來(lái)制定C、監(jiān)督審核可以與其他管理體系的審核相結(jié)合D、認(rèn)證機(jī)構(gòu)應(yīng)對(duì)認(rèn)證證書(shū)的使用進(jìn)行監(jiān)督8、關(guān)于容量管理,以下說(shuō)法不正確的是()A、根據(jù)業(yè)務(wù)對(duì)系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機(jī)制B、針對(duì)業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級(jí)C、對(duì)于關(guān)鍵業(yè)務(wù),通過(guò)放寬閾值以避免或減少報(bào)警的干擾D、依據(jù)資源使用趨勢(shì)數(shù)據(jù)進(jìn)行容量規(guī)劃9、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素()。A、其產(chǎn)品/過(guò)程無(wú)風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶(hù)的認(rèn)證準(zhǔn)備C、僅涉及單一的活動(dòng)過(guò)程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過(guò)程10、從計(jì)算機(jī)安全的角度看,下面哪一種情況是社交工程的一個(gè)直接例子?()A、計(jì)算機(jī)舞弊B、欺騙或脅迫C、計(jì)算機(jī)偷竊D、計(jì)算機(jī)破壞11、關(guān)于GB/T22081-2016/ISO/IEC27002:2013,以下說(shuō)法錯(cuò)誤的是()A、該標(biāo)準(zhǔn)是指南類(lèi)標(biāo)準(zhǔn)B、該標(biāo)準(zhǔn)中給出了IS0/IEC27001附錄A中所有控制措施的應(yīng)用指南C、該標(biāo)準(zhǔn)給出了ISMS的實(shí)施指南D、該標(biāo)準(zhǔn)的名稱(chēng)是《信息技術(shù)安全技術(shù)信息安全管理實(shí)用規(guī)則》12、GB/T22080-2016中所指資產(chǎn)的價(jià)值取決于()A、資產(chǎn)的價(jià)格B、資產(chǎn)對(duì)于業(yè)務(wù)的敏感程度C、資產(chǎn)的折損率D、以上全部13、一家投資顧問(wèn)商定期向客戶(hù)發(fā)送有關(guān)經(jīng)新聞的電子郵件,如何保證客戶(hù)收到資料沒(méi)有被修改()A、電子郵件發(fā)送前,用投資顧問(wèn)商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資項(xiàng)問(wèn)商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧向商的私鑰加密郵件14、依據(jù)GB/T22080/ISO/IEC27001,信息分類(lèi)方案的目的是()A、劃分信息載體的不同介質(zhì)以便于儲(chǔ)存和處理,如紙張、光盤(pán)、磁盤(pán)B、劃分信息載體所屬的職能以便于明確管理責(zé)任C、劃分信息對(duì)于組織業(yè)務(wù)的關(guān)鍵性和敏感性分類(lèi),按此分類(lèi)確定信息存儲(chǔ)、處理、處置的原則D、劃分信息的數(shù)據(jù)類(lèi)型,如供銷(xiāo)數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開(kāi)發(fā)測(cè)試數(shù)據(jù),以便于應(yīng)用大數(shù)據(jù)技術(shù)對(duì)其分析15、當(dāng)操作系統(tǒng)發(fā)生變更時(shí),應(yīng)對(duì)業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對(duì)組織的運(yùn)行和安全沒(méi)有負(fù)面影響A、隔離和迀移B、評(píng)審和測(cè)試C、評(píng)審和隔離D、驗(yàn)證和確認(rèn)16、《信息技術(shù)安全技術(shù)信息安全管理體系實(shí)施指南》對(duì)應(yīng)的國(guó)際標(biāo)準(zhǔn)號(hào)為()A、ISO/IEC27002B、ISO/IEC27003C、ISO/IEC27004D、ISO/IEC2700517、下列中哪個(gè)活動(dòng)是組織發(fā)生重大變更后一定要開(kāi)展的活動(dòng)?()A、對(duì)組織的信息安全管理體系進(jìn)行變更B、執(zhí)行信息安全風(fēng)險(xiǎn)評(píng)估C、開(kāi)展內(nèi)部審核D、開(kāi)展管理評(píng)審18、關(guān)于備份,以下說(shuō)法正確的是()A、備份介質(zhì)中的數(shù)據(jù)應(yīng)定期進(jìn)行恢復(fù)測(cè)試B、如果組織刪減了“信息安全連續(xù)性”要求,同機(jī)備份或備份本地存放是可接受的C、發(fā)現(xiàn)備份介質(zhì)退化后應(yīng)考慮數(shù)據(jù)遷移D、備份信息不是管理體系運(yùn)行記錄,不須規(guī)定保存期19、關(guān)于容量管理,以下說(shuō)法不正確的是()A、根據(jù)業(yè)務(wù)對(duì)系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機(jī)制B、針對(duì)業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級(jí)C、對(duì)于關(guān)鍵業(yè)務(wù),通過(guò)放寬閾值以避免或減少報(bào)警的干擾D、依據(jù)資源使用趨勢(shì)數(shù)據(jù)進(jìn)行容量規(guī)劃20、在形成信息安全管理體系審核發(fā)現(xiàn)時(shí),應(yīng)()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性21、在信息安全管理體系審核時(shí),應(yīng)遵循()原則。A、保密性和基于準(zhǔn)則的B、保密性和基于風(fēng)險(xiǎn)的C、最小特權(quán)原則最小特權(quán)原則是信息系統(tǒng)安全的最基本原則D、建立阻塞點(diǎn)原則阻塞點(diǎn)就是在網(wǎng)絡(luò)系統(tǒng)對(duì)外連接通道內(nèi),可以被系統(tǒng)管理人員進(jìn)行監(jiān)控的連接控制點(diǎn)。22、下面哪一種屬于網(wǎng)絡(luò)上的被動(dòng)攻擊()A、消息篡改B、偽裝C、拒絕服務(wù)D、流量分析23、下列哪項(xiàng)對(duì)于審核報(bào)告的描述是錯(cuò)誤的?()A、主要內(nèi)容應(yīng)與末次會(huì)議的內(nèi)容基本一致B、在對(duì)審核記錄匯總整理和信息安全管理體系評(píng)價(jià)以后由審核組長(zhǎng)起草形成C、正式的審核報(bào)告由組長(zhǎng)將報(bào)告交給認(rèn)證審核機(jī)構(gòu)審核后,由委托方將報(bào)告的副本轉(zhuǎn)給受審核方D、以上都不對(duì)24、以下描述不正確的是()A、防范惡意和移動(dòng)代碼的目標(biāo)是保護(hù)軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)評(píng)價(jià)、風(fēng)險(xiǎn)處理的整個(gè)過(guò)程稱(chēng)為風(fēng)險(xiǎn)管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響25、在以下認(rèn)為的惡意攻擊行為中,屬于主動(dòng)攻擊的是()A、數(shù)據(jù)竊聽(tīng)B、誤操作C、數(shù)據(jù)流分析D、數(shù)據(jù)篡改26、安全標(biāo)簽是一種訪(fǎng)問(wèn)控制機(jī)制,它適用于下列哪一種訪(fǎng)問(wèn)控制策略?()A、基本角色的策略B、基于身份的策略C、用戶(hù)向?qū)У牟呗訢、強(qiáng)制性訪(fǎng)問(wèn)控制策略27、組織應(yīng)()。A、對(duì)信息按照法律要求、價(jià)值、重要性及其對(duì)授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)B、對(duì)信息按照制度要求、價(jià)值、有效性及其對(duì)授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)C、對(duì)信息按照法律要求、價(jià)值、重要性及其對(duì)未授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)D、對(duì)信息按照制度要求、價(jià)值、重要性及其對(duì)未授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)28、關(guān)于訪(fǎng)問(wèn)控制,以下說(shuō)法正確的是()A、防火墻基于源IP地址執(zhí)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制B、三層交換機(jī)基于MAC實(shí)施訪(fǎng)問(wèn)控制C、路由器根據(jù)路由表確定最短路徑D、強(qiáng)制訪(fǎng)問(wèn)控制中,用戶(hù)標(biāo)記級(jí)別小于文件標(biāo)記級(jí)別,即可讀該文件29、加密技術(shù)可以保護(hù)信息的()A、機(jī)密性B、完整性C、可用性D、A+B30、數(shù)字簽名可以有效對(duì)付哪一類(lèi)信息安全風(fēng)險(xiǎn)?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復(fù)制D、篡改31、最高管理層應(yīng)通過(guò)()活動(dòng),證實(shí)對(duì)信息安全管理體系的領(lǐng)導(dǎo)和承諾。A、組織建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致B、確保建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致C、領(lǐng)導(dǎo)建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致D、溝通建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致32、關(guān)于技術(shù)脆弱性管理,以下說(shuō)法正確的是:()A、技術(shù)脆弱性應(yīng)單獨(dú)管理,與事件管理沒(méi)有關(guān)聯(lián)B、了解某技術(shù)脆弱性的公眾范圍越廣,該脆弱性對(duì)于組織的風(fēng)險(xiǎn)越小C、針對(duì)技術(shù)脆弱性的補(bǔ)丁安裝應(yīng)按變更管理進(jìn)行控制D、及時(shí)安裝針對(duì)技術(shù)脆弱性的所有補(bǔ)丁是應(yīng)對(duì)脆弱性相關(guān)風(fēng)險(xiǎn)的最佳途徑33、信息分類(lèi)方案的目的是()A、劃分信息載體的不同介質(zhì)以便于儲(chǔ)存和處理,如紙張、光盤(pán)、磁盤(pán)B、劃分信息載體所屬的職能以便于明確管理責(zé)任C、劃分信息對(duì)于組織業(yè)務(wù)的關(guān)鍵性和敏感性分類(lèi),按此分類(lèi)確定信息存儲(chǔ)、處理、處置的原則D、劃分信息的數(shù)據(jù)類(lèi)型,如供銷(xiāo)數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開(kāi)發(fā)測(cè)試數(shù)據(jù),以便于應(yīng)用大數(shù)據(jù)技術(shù)對(duì)其分析34、組織應(yīng)()與其意圖相關(guān)的,且影響其實(shí)現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項(xiàng)。A、確定B、制定C、落實(shí)D、確保35、根據(jù)GB17859《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則》,計(jì)算機(jī)信息系統(tǒng)安全保護(hù)能力分為()等級(jí)。A、5B、6C、3D、436、對(duì)保密文件復(fù)印件張數(shù)核對(duì)是確保保密文件的()A、保密性B、完整性C、可用性D、連續(xù)性37、過(guò)程是指()A、有輸入和輸出的任意活動(dòng)B、通過(guò)使用資源和管理,將輸入轉(zhuǎn)化為輸出的活動(dòng)C、所有業(yè)務(wù)活動(dòng)的集合D、以上都不對(duì)38、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素?A、其產(chǎn)品/過(guò)程無(wú)風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶(hù)的認(rèn)證準(zhǔn)備C、僅涉及單一的活動(dòng)過(guò)程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過(guò)程39、關(guān)于入侵檢測(cè),以下不正確的是:()A、入侵檢測(cè)是一個(gè)采集知識(shí)的過(guò)程B、入侵檢測(cè)指信息安全事件響應(yīng)過(guò)程C、分析反常的使用模式是入侵檢測(cè)模式之一D、入侵檢測(cè)包括收集被利用脆弱性發(fā)生的時(shí)間信息40、經(jīng)過(guò)風(fēng)險(xiǎn)處理后遺留的風(fēng)險(xiǎn)通常稱(chēng)為()A、重大風(fēng)險(xiǎn)B、有條件的接受風(fēng)險(xiǎn)C、不可接受的風(fēng)險(xiǎn)D、殘余風(fēng)險(xiǎn)二、多項(xiàng)選擇題41、為控制文件化信息,適用時(shí),組織應(yīng)強(qiáng)調(diào)以下哪些活動(dòng)?()A、分發(fā),訪(fǎng)問(wèn),檢索和使用B、存儲(chǔ)和保護(hù),包括保持可讀性C、控制變更(例如版本控制)D、保留和處理42、操作系統(tǒng)的基本功能有()A、存儲(chǔ)管理B、文件管理C、設(shè)備管理D、處理器管理43、以下()活動(dòng)是ISMS建立階段應(yīng)完成的內(nèi)容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風(fēng)險(xiǎn)評(píng)估方法和實(shí)施D、實(shí)施體系文件培訓(xùn)44、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說(shuō)法不正確的()A、信息安全可以按過(guò)程管理,采用這種方法時(shí)不必再編制資產(chǎn)清單B、信息安全可以按項(xiàng)目來(lái)管理,原項(xiàng)目管理機(jī)制中的風(fēng)險(xiǎn)評(píng)估可替代GC/T22080-2016/I.SO/IED27001:2013標(biāo)準(zhǔn)中的風(fēng)險(xiǎn)評(píng)估C、公司各類(lèi)項(xiàng)日的臨時(shí)場(chǎng)所存在時(shí)間都較短,不必納入ISMS范圍D、工程項(xiàng)目方案因包含設(shè)計(jì)圖紙等核心技術(shù)信息,其敏感性等級(jí)定義為最高45、以下說(shuō)法不正確的是()A、顧客不投訴表示顧客滿(mǎn)意了B、監(jiān)視和測(cè)量顧客滿(mǎn)意的方法之一是發(fā)調(diào)查問(wèn)卷,并對(duì)結(jié)果進(jìn)行分析和評(píng)價(jià)C、顧客滿(mǎn)意測(cè)評(píng)只能通過(guò)第三方機(jī)構(gòu)來(lái)實(shí)施D、顧客不投訴并不意味著顧客滿(mǎn)意了46、公司M將信息系統(tǒng)運(yùn)維外包給公司N,以下符合GB/T22080-2016標(biāo)準(zhǔn)要求的做法是()A、與N簽署協(xié)議規(guī)定服務(wù)級(jí)別及安全要求B、在對(duì)N公司人員服務(wù)時(shí),接入M公司的移動(dòng)電腦事前進(jìn)行安全掃描C、將多張核心機(jī)房門(mén)禁卡統(tǒng)一登記在N公司項(xiàng)目組組長(zhǎng)名下,由其按需發(fā)給進(jìn)入機(jī)房的N公司人員使用D、對(duì)N公司帶入帶出機(jī)房的電腦進(jìn)行檢查登記,硬盤(pán)和U盤(pán)不在此檢查登記范圍內(nèi)47、以下屬于“信息處理設(shè)施”的是()A、信息處理系統(tǒng)B、信息處理相關(guān)的服務(wù)C、與信息處理相關(guān)的設(shè)備D、安置信息處理設(shè)備的物理場(chǎng)所與設(shè)施48、計(jì)算機(jī)信息系統(tǒng)的安全保護(hù),應(yīng)保障()A、計(jì)算機(jī)及相關(guān)配套設(shè)施的安全B、網(wǎng)絡(luò)安全C、運(yùn)行環(huán)境安全D、計(jì)算機(jī)功能和正常發(fā)揮49、管理評(píng)審的輸出包括()A、管理評(píng)審報(bào)告B、持續(xù)改進(jìn)機(jī)會(huì)相關(guān)決定C、管理評(píng)審會(huì)議紀(jì)要D、變更信息的安全管理體系任何需求50、風(fēng)險(xiǎn)處置包括()A、風(fēng)險(xiǎn)降低B、風(fēng)險(xiǎn)計(jì)劃C、風(fēng)險(xiǎn)控制D、風(fēng)險(xiǎn)轉(zhuǎn)移51、撤銷(xiāo)對(duì)信息和信息處理設(shè)施的訪(fǎng)問(wèn)權(quán)針對(duì)的是()A、組織雇員離職的情況B、組織雇員轉(zhuǎn)崗的情況C、臨時(shí)任務(wù)結(jié)束的情況D、員工出差52、某金融服務(wù)公司為其個(gè)人注冊(cè)會(huì)員提供了借資金和貸款服務(wù),以下不正確的做法是()A、公司使用微信群發(fā)布,申請(qǐng)借貸的會(huì)員背景姿料、借貸額度等進(jìn)行討論評(píng)審B、公司使用微信群發(fā)布公司內(nèi)部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會(huì)員背景及具體借貸項(xiàng)目信息D、公司要求員工不得向朋友圏轉(zhuǎn)化其微信群會(huì)討論的信息53、最高管理層應(yīng)通過(guò)()活動(dòng),證實(shí)對(duì)信息安全管理體系的領(lǐng)導(dǎo)和承諾。A、確保將信息安全管理體系要求整合到組織過(guò)程中B、確保信息安全管理體系所需資源可用C、確保支持相關(guān)人員為信息安全管理體系的有效性做出貢獻(xiàn)D、確保信息安全管理體系達(dá)到預(yù)期結(jié)果54、以下()活動(dòng)是ISMS監(jiān)視預(yù)評(píng)審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識(shí)教育計(jì)劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評(píng)審D、采取糾正措施55、常規(guī)控制圖主要用于區(qū)分()A、過(guò)程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過(guò)程能力的大小C、過(guò)程加工的不合格品率D、過(guò)程中存在偶然波動(dòng)還是異常波動(dòng)三、判斷題56、較低的恢復(fù)時(shí)間目標(biāo)會(huì)有更長(zhǎng)的中斷時(shí)間。()57、某組織定期請(qǐng)第三方對(duì)其IT系統(tǒng)進(jìn)行漏洞掃描,因此不再進(jìn)行其他形式的信息安全風(fēng)險(xiǎn)評(píng)估,這在認(rèn)證審核時(shí)是可接受的()58、糾正是指為消除己發(fā)現(xiàn)的不符合或其他不期望情況的原因所采取的措施。()59、實(shí)習(xí)審核員可以獨(dú)立完成審核任務(wù)。()60、對(duì)不同類(lèi)型的風(fēng)險(xiǎn)可以采用不同的風(fēng)險(xiǎn)接受準(zhǔn)則,例如,導(dǎo)致對(duì)法律法規(guī)不符合的風(fēng)險(xiǎn)可能是不可接受的,但可能允許接受導(dǎo)致違背合同要求的高風(fēng)險(xiǎn)。()61、審核員由實(shí)習(xí)審核員轉(zhuǎn)審核員之前,至少必須通過(guò)4次完整體系20天的審核。()62、組織應(yīng)適當(dāng)保留信息安全目標(biāo)文件化信息。()63、組織的內(nèi)外部相關(guān)方要求屬于組織的內(nèi)部和外部事項(xiàng)”()64、最高管理層應(yīng)確保與信息安全相關(guān)角色的職責(zé)和權(quán)限得到分配和溝通。65、糾正是指為消除已發(fā)現(xiàn)的不符合或其他不的原因所采取的措施。()

參考答案一、單項(xiàng)選擇題1、D2、B3、C4、D5、A6、A7、B8、C9、D解析:高風(fēng)險(xiǎn)的產(chǎn)品或過(guò)程應(yīng)增加審核時(shí)間要素10、B11、D12、B13、C14、C解析:信息分級(jí)的目的確保信息按照其對(duì)組織的重要程度受到適當(dāng)水平的保護(hù)。對(duì)比四個(gè)選項(xiàng),c項(xiàng)更能突出對(duì)組織的重要程度,故選C15、B解析:2700214,2,3運(yùn)行平臺(tái)變更后對(duì)應(yīng)用的技術(shù)評(píng)審,當(dāng)運(yùn)行平臺(tái)發(fā)生變更時(shí),應(yīng)對(duì)業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評(píng)審和測(cè)試,以確保對(duì)組織的運(yùn)行和安全沒(méi)有負(fù)面影響。故選B16、B17、B18、A19、C20、B21、B22、D解析:主動(dòng)攻擊會(huì)導(dǎo)致某些數(shù)據(jù)流的篡改和虛假數(shù)據(jù)流的產(chǎn)生,這類(lèi)攻擊分篡改,偽造消息數(shù)據(jù)和終端(拒絕服務(wù))。被動(dòng)攻擊中攻擊者不對(duì)數(shù)據(jù)信息做任何修改,截取/竊聽(tīng)是指為未經(jīng)用戶(hù)同意和認(rèn)可的情況下攻擊者獲得了信息或相關(guān)數(shù)據(jù)。通常包括竊聽(tīng),流量分析,破解弱加密的數(shù)據(jù)流等攻擊方式。故選D23、A24、D25、D26、D27、C解析:參考ISO/I

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論