2024年8月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第1頁
2024年8月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第2頁
2024年8月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第3頁
2024年8月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第4頁
2024年8月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

2024年8月CCAA國家注冊ISMS信息安全管理體系審核員知識模擬試題一、單項選擇題1、信息安全事態(tài)、事件和事故的關(guān)系是()A、事態(tài)一定是事件,事件一定是事故B、事件一定是事故,事故一定是事態(tài)C、事態(tài)一定是事故,事故一定是事件D、事故一定是事件,事件一定是事態(tài)2、下面哪一種屬于網(wǎng)絡(luò)上的被動攻擊()A、消息篡改B、偽裝C、拒絕服務(wù)D、流量分析3、下列哪個措施不是用來防止對組織信息和信息處理設(shè)施的未授權(quán)訪問的?()A、物理入口控制B、開發(fā)、測試和運行環(huán)境的分離C、物理安全邊界D、在安全區(qū)域工作4、一家投資顧問商定期向客戶發(fā)送有關(guān)經(jīng)新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資項問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧向商的私鑰加密郵件5、()可用來保護(hù)信息的真實性、完整性A、數(shù)字簽名B、惡意代碼C、風(fēng)險評估D、容災(zāi)和數(shù)據(jù)備份6、關(guān)于防范惡意軟件,以下說法正確的是:()A、物理隔斷信息系統(tǒng)與互聯(lián)網(wǎng)的連接即可防范惡意軟件B、安裝入侵探測系統(tǒng)即可防范惡意軟件C、建立白名單即可防范惡意軟件D、建立探測、預(yù)防和恢復(fù)機(jī)制以防范惡意軟件7、PKI的主要組成不包括()A、SSLB、CRC、CAD、RA8、以下哪個選項不是ISMS第一階段審核的目的()A、獲取對組織信息安全管理體系的了解和認(rèn)識B、了解客戶組織的審核準(zhǔn)備狀態(tài)C、為計劃2階段審核提供重點D、確認(rèn)組織的信息安全管理體系符合標(biāo)準(zhǔn)或規(guī)范性文件的所有要求9、描述組織采取適當(dāng)?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風(fēng)險處置計劃D、風(fēng)險評估程序10、對于較大范圍的網(wǎng)絡(luò),網(wǎng)絡(luò)隔離是:()A、可以降低成本B、可以降低不同用戶組之間非授權(quán)訪問的風(fēng)險C、必須物理隔離和必須禁止無線網(wǎng)絡(luò)D、以上都對11、風(fēng)險處置計劃,應(yīng)()A、獲得風(fēng)險責(zé)任人的批準(zhǔn),同時獲得對殘余風(fēng)險的批準(zhǔn)B、獲得最高管理者的批準(zhǔn),同時獲得對殘余風(fēng)險的批準(zhǔn)C、獲得風(fēng)險部門負(fù)責(zé)人的批準(zhǔn),同時獲得對殘余風(fēng)險的批準(zhǔn)D、獲得管理者代表的批準(zhǔn),同時獲得對殘余風(fēng)險的批準(zhǔn)12、下面哪個不是《中華人民共和國密碼法》中密碼的分類?()A、核心密碼B、普通密碼C、國家密碼D、商用密碼13、制定信息安全管理體系方針,應(yīng)予以考慮的輸入是()A、業(yè)務(wù)戰(zhàn)略B、法律法規(guī)要求C、合同要求D、以上全部14、下列哪個選項不屬于審核組長的職責(zé)?A、確定審核的需要和目的B、組織編制現(xiàn)場審核有關(guān)的工作文件C、主持首末次會議和市核組會議D、代表審核方與受中核方領(lǐng)導(dǎo)進(jìn)行溝通15、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風(fēng)險評估過程記錄C、管理評審結(jié)果D、重要業(yè)務(wù)系統(tǒng)操作指南16、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風(fēng)險B、網(wǎng)絡(luò)中“釣魚”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部17、文件化信息創(chuàng)建和更新時,組織應(yīng)確保適當(dāng)?shù)模ǎ〢、對適宜性和有效性的評審和批準(zhǔn)B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充分性的評審和批準(zhǔn)18、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進(jìn)行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作19、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機(jī)構(gòu)不再接受其注冊申請。A、2年B、3年C、4年D、5年20、依據(jù)GB/T29246,控制目標(biāo)指描述控制的實施結(jié)果所要達(dá)到的目標(biāo)的()。A、說明B、聲明C、想法D、描述21、若通過桌面系統(tǒng)對終端實行IP、MAC綁定,該網(wǎng)絡(luò)IP地址分配方式應(yīng)為()A、靜態(tài)B、動態(tài)C、均可D、靜態(tài)達(dá)到50%以上即可22、ISMS管理評審的輸出應(yīng)考慮變更對安全規(guī)程和控制措施的影響,但不包括()A、業(yè)務(wù)要求變更B、合同義務(wù)變更C、安全要求的變更D、以上都不對23、被黑客控制的計算機(jī)常被稱為()A、蠕蟲B、肉雞C、灰鴿子D、木馬24、ISO/IEC27001描述的風(fēng)險分析過程不包括()A、分析風(fēng)險發(fā)生的原因B、確定風(fēng)險級別C、評估識別的風(fēng)險發(fā)生后,可能導(dǎo)致的潛在后果D、評估所識別的風(fēng)險實際發(fā)生的可能性25、在信息安全管理體系審核時,應(yīng)遵循()原則。A、保密性和基于準(zhǔn)則的B、保密性和基于風(fēng)險的C、最小特權(quán)原則最小特權(quán)原則是信息系統(tǒng)安全的最基本原則D、建立阻塞點原則阻塞點就是在網(wǎng)絡(luò)系統(tǒng)對外連接通道內(nèi),可以被系統(tǒng)管理人員進(jìn)行監(jiān)控的連接控制點。26、當(dāng)操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對組織的運行和安全沒有負(fù)面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認(rèn)27、由認(rèn)可機(jī)構(gòu)對認(rèn)證機(jī)構(gòu)、檢測機(jī)構(gòu)、實驗室從事評審、審核的認(rèn)證活動人員的能力和執(zhí)業(yè)資格,予以承認(rèn)的合格評定活動是()A、認(rèn)證B、認(rèn)可C、審核D、評審28、加密技術(shù)可以保護(hù)信息的()A、機(jī)密性B、完整性C、可用性D、A+B29、關(guān)于《中華人民共和國網(wǎng)絡(luò)安全法》中的“三同步”要求,以下說法正確的是A、建設(shè)關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、建設(shè)三級以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用C、建設(shè)機(jī)密及以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設(shè)、同步使用D、以上都不對30、以下描述不正確的是()A、防范惡意和移動代碼的目標(biāo)是保護(hù)軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風(fēng)險分析、風(fēng)險評價、風(fēng)險處理的整個過程稱為風(fēng)險管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響31、下列哪項不是監(jiān)督審核的目的?()A、驗證認(rèn)證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、作出是否換發(fā)證書的決定32、當(dāng)發(fā)生不符合時,組織應(yīng)()。A、對不符合做出處理,及時地:采取糾正,以及控制措施;處理后果B、對不符合做出反應(yīng),適用時:采取糾正,以及控制措施:處理后果C、對不符合做出處理,及時地:采取措施,以控制予以糾正;處理后果D、對不符合做出反應(yīng),適用時:采取措施,以控制予以糾正;處理后果33、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機(jī)構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年34、根據(jù)GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),以下做法不正確的是()A、保留含有敏感信息的介質(zhì)的處置記錄B、離職人員自主刪除敏感信息的即可C、必要時采用多路線路供電D、應(yīng)定期檢查機(jī)房空調(diào)的有效性35、風(fēng)險識別過程中需要識別的方面包括:資產(chǎn)識別、識別威脅、識別現(xiàn)有控制措施、()A、識別可能性和影響B(tài)、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響36、《中華人民共和國網(wǎng)絡(luò)安全法》中的"三同步"要求,以下說法正確的是()A、指關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、指所有信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用C、指涉密信息系統(tǒng)建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用D、指網(wǎng)信辦指定信息系統(tǒng)建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用37、關(guān)于入侵檢測,以下不正確的是:()A、入侵檢測是一個采集知識的過程B、入侵檢測指信息安全事件響應(yīng)過程C、分析反常的使用模式是入侵檢測模式之一D、入侵檢測包括收集被利用脆弱性發(fā)生的時間信息38、某公司進(jìn)行風(fēng)險評估后發(fā)現(xiàn)公司的無線網(wǎng)絡(luò)存在大的安全隱患、為了處置這個風(fēng)險,公司不再提供無線網(wǎng)絡(luò)用于辦公,這種處置方式屬于()A、風(fēng)險接受B、風(fēng)險規(guī)避C、風(fēng)險轉(zhuǎn)移D、風(fēng)險減緩39、管理體系是實現(xiàn)組織目標(biāo)的方針、()、指南和相關(guān)資源的框架A、目標(biāo)B、規(guī)程C、文件D、記錄40、不屬于常見的危險密碼是()A、跟用戶名相同的密碼B、使用生日作為密碼C、只有4位數(shù)的密碼D、10位的綜合型密碼二、多項選擇題41、以下說法正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調(diào)查問卷,并對結(jié)果進(jìn)行分析和評價C、顧客滿意測評只能通過第三方機(jī)構(gòu)來實施D、顧客不投訴并不意味著顧客滿意了42、風(fēng)險評估過程中威脅的分類一般應(yīng)包括()A、軟硬件故障、物理環(huán)境影響B(tài)、無作為或操作失誤、管理不到位、越權(quán)或濫用C、網(wǎng)絡(luò)攻擊、物理攻擊D、泄密、篡改、抵賴43、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責(zé)相匹配的訪問權(quán)限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機(jī)根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品査殺病毒44、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格率D、過程中存在偶然波動還是異常波動45、為控制文件化信息,適用時,組織應(yīng)強(qiáng)調(diào)以下哪些活動?()A、分發(fā),訪問,檢索和使用B、存儲和保護(hù),包括保持可讀性C、控制變更(例如版本控制)D、保留和處理46、關(guān)于鑒別信息保護(hù),正確的是()A、使用QQ傳遞鑒別信息B、對新創(chuàng)建的用戶,應(yīng)提供臨時鑒別信息,并強(qiáng)制初次使用時需改變鑒別信息C、鑒別信息宜加密保存D、鑒別信息的保護(hù)可作為任用條件或條款的內(nèi)容47、信息安全是保證信息的(),另外也可包括諸如真實性,可核查性,不可否認(rèn)性和可靠性等特性。A、可用性B、機(jī)密性C、完備性D、完整性48、建立一些規(guī)程,以在提供一個新的、代替的或臨時的秘密鑒別信息之前,驗證用戶身份;49、關(guān)于涉密信息系統(tǒng)的管理,以下說法正確的是:()A、涉密計算機(jī)、存儲設(shè)備不得接入互聯(lián)網(wǎng)及其他公共信息網(wǎng)絡(luò)B、涉密計算機(jī)只有采取了適當(dāng)防護(hù)措施才可接入互聯(lián)網(wǎng)C、涉密信息系統(tǒng)中的安全技術(shù)程序和管理程序不得擅自卸載D、涉密計算機(jī)未經(jīng)安全技術(shù)處理不得改作其他用途50、依據(jù)GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區(qū)B、威脅到國家安全C、擾亂社會秩序D、對經(jīng)濟(jì)建設(shè)設(shè)有重大負(fù)面影響51、下列有關(guān)涉密信息系統(tǒng)說法正確的是()A、涉密信息系統(tǒng)經(jīng)單位保密工作機(jī)構(gòu)測試后即可投入使用B、涉密信息系統(tǒng)投入運行前應(yīng)當(dāng)經(jīng)過國家保密行政管理部門審批C、涉密計算機(jī)重裝操作系統(tǒng)后可降為非涉密計算機(jī)使用D、未經(jīng)單位信息管理部門批準(zhǔn)不得自行重裝操作系統(tǒng)52、對風(fēng)險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機(jī)制B、對用戶和數(shù)據(jù)采用安全標(biāo)記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡(luò)安全等級測評工作53、投訴處理過程應(yīng)包括:()A、投訴受理、跟蹤和告知B、投訴初步評審、投訴調(diào)查C、投訴響應(yīng)、溝通決定D、投訴終止54、撤銷對信息和信息處理設(shè)施的訪問權(quán)針對的是()A、組織雇員離職的情況B、組織雇員轉(zhuǎn)崗的情況C、臨時任務(wù)結(jié)束的情況D、員工出差55、風(fēng)險處置的可選措施包括()。A、風(fēng)險識別B、風(fēng)險分析C、風(fēng)險轉(zhuǎn)移D、風(fēng)險減緩三、判斷題56、容量管理策略可以考慮增加容量或降低容量要求()57、組織使用云盤設(shè)施服務(wù)時,GB/T22080-2016/IS0/IEC27001:2013中A12,3,1條款可以刪減。()58、不同組織有關(guān)信息安全管理體系文件化信息的詳略程度應(yīng)基本相同。()59、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。60、組織應(yīng)持續(xù)改進(jìn)信息安全管理體系的適宜性、充分性和有效性。()61、組織ISMS的相關(guān)方的需求和期望由組織戰(zhàn)略決策層的決定()62、組織應(yīng)適當(dāng)保留信息安全目標(biāo)文件化信息()63、信息系統(tǒng)中的“單點故障”指僅有一個故障點,因此屬于較低風(fēng)險等級的事件。()64、通過修改某種已知計算機(jī)病毒的代碼,使其能夠躲過現(xiàn)有計算機(jī)病毒檢測程序時,可以稱這種新出現(xiàn)的計算機(jī)病毒是原來計算機(jī)病毒的變形。65、信息安全風(fēng)險準(zhǔn)則包括風(fēng)險接受準(zhǔn)則和風(fēng)險評價準(zhǔn)則。()

參考答案一、單項選擇題1、D2、D解析:主動攻擊會導(dǎo)致某些數(shù)據(jù)流的篡改和虛假數(shù)據(jù)流的產(chǎn)生,這類攻擊分篡改,偽造消息數(shù)據(jù)和終端(拒絕服務(wù))。被動攻擊中攻擊者不對數(shù)據(jù)信息做任何修改,截取/竊聽是指為未經(jīng)用戶同意和認(rèn)可的情況下攻擊者獲得了信息或相關(guān)數(shù)據(jù)。通常包括竊聽,流量分析,破解弱加密的數(shù)據(jù)流等攻擊方式。故選D3、B4、C5、A6、D7、B8、D9、B10、B11、A12、C13、D14、A15、D16、C17、D18、A19、D20、B解析:參考27000,控制目標(biāo)指,描述實施控制的實施結(jié)果所要達(dá)到的目標(biāo)的聲明。故選B21、A22、D解析:270019,3管理評審,管理評審的輸出應(yīng)包括與持續(xù)改進(jìn)機(jī)會相關(guān)的決定以及變更信息安全管理體系的任何需求。27001附錄A12,1,2變更管理,應(yīng)控制影響信息安全的變更,包括組織,業(yè)務(wù)過程,信息處理設(shè)施和系統(tǒng)變更。因此A,B,C選項的變更均符合變更管理,故選D23、B24、A25、B26、B27、B28、D29、A30、D31、D解析:監(jiān)督審核是現(xiàn)場審核,但不一定是對整個體系的審核,并應(yīng)與其他監(jiān)督活動一起策劃,以使認(rèn)證機(jī)構(gòu)能對獲證客戶管理體系在認(rèn)證周期內(nèi)持續(xù)滿足要求保持信任。相關(guān)管理體系標(biāo)準(zhǔn)的每次監(jiān)督審核應(yīng)包括對以下方面的審查:(1)內(nèi)部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現(xiàn)獲證客戶目標(biāo)和各管理體系的預(yù)期結(jié)果方面的有效性;(5)為持續(xù)改進(jìn)而策劃的活動的進(jìn)展;(6)持續(xù)的運作控制;(7)任何變更;(8)標(biāo)志的使用和(或)任何其他對認(rèn)證資格的引用。綜上A,B,C項均是監(jiān)督審核的目的,故選D。另外,再認(rèn)證的策劃和及時實施,

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論