2022年6月國家注冊ISMS審核員復(fù)習(xí)題-信息安全管理體系含解析_第1頁
2022年6月國家注冊ISMS審核員復(fù)習(xí)題-信息安全管理體系含解析_第2頁
2022年6月國家注冊ISMS審核員復(fù)習(xí)題-信息安全管理體系含解析_第3頁
2022年6月國家注冊ISMS審核員復(fù)習(xí)題-信息安全管理體系含解析_第4頁
2022年6月國家注冊ISMS審核員復(fù)習(xí)題-信息安全管理體系含解析_第5頁
已閱讀5頁,還剩14頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

2022年6月國家注冊ISMS審核員復(fù)習(xí)題—信息安全管理體系一、單項選擇題1、組織應(yīng)()與其意圖相關(guān)的,且影響其實現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項。A、確定B、制定C、落實D、確保2、最高管理者應(yīng)()。A、確保制定ISMS方針B、制定ISMS目標(biāo)和計劃C、實施ISMS內(nèi)部審核D、主持ISMS管理評審3、根據(jù)GB/T22080-2016中控制措施的要求,不屬于人員招聘的安全要求的是()A、參加信息安全培訓(xùn)B、背景調(diào)査C、安全技能與崗位要求匹配的評估D、簽署保密協(xié)議4、在規(guī)劃如何達到信息安全目標(biāo)時,組織應(yīng)確定()A、要做什么,有什么可用資源,由誰負責(zé),什么時候開始,一次何測量結(jié)果B、要做什么,需要什么資源,由誰負責(zé),什么時候完成,如何測量結(jié)果C、要做什么,需要什么資源,由誰負責(zé),什么時候完成,如何評價結(jié)果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時候開始,如何評價結(jié)果5、不屬于公司信息資產(chǎn)的是()A、客戶信息B、公司旋轉(zhuǎn)在IDC機房的服務(wù)器C、保潔服務(wù)D、以上都不對6、下面哪個不是《中華人民共和國密碼法》中密碼的分類?()A、核心密碼B、普通密碼C、國家密碼D、商用密碼7、容量管理的對象包括()A、信息系統(tǒng)內(nèi)存B、辦公室空間和基礎(chǔ)設(shè)施C、人力資源D、以上全部8、組織應(yīng)在相關(guān)()上建立信息安全目標(biāo)A、組織環(huán)境和相關(guān)方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次9、桌面系統(tǒng)級聯(lián)狀態(tài)下,關(guān)于上級服務(wù)器制定的強制策略,以下說法正確的是()A、下級管理員無權(quán)修改,不可刪除B、下級管理員無權(quán)修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除10、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》規(guī)定,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實行()A、國家經(jīng)營B、地方經(jīng)營C、許可制度D、備案制度11、實施管理評審的目的是為確保信息安全管理體系的()A、充分性B、適宜性C、有效性D、以上都是12、《信息技術(shù)服務(wù)分類與代碼》中的分類分為()級A、2B、3C、4D、513、抵御電子郵箱入侵措施中,不正確的是()A、不用生日做密碼B、不要使用少于5位的密碼C、不要使用純數(shù)字D、自己做服務(wù)器14、GB/T22080標(biāo)準(zhǔn)中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務(wù)的敏感度C、資產(chǎn)的折損率D、以上全部15、下列哪個選項不屬于審核組長的職責(zé)?A、確定審核的需要和目的B、組織編制現(xiàn)場審核有關(guān)的工作文件C、主持首末次會議和市核組會議D、代表審核方與受中核方領(lǐng)導(dǎo)進行溝通16、保密協(xié)議或不泄露協(xié)議至少應(yīng)包括:()A、組織和員工雙方的信息安全職責(zé)和責(zé)任B、員工的信息安全職責(zé)和責(zé)任C、組織的信息安全職責(zé)和責(zé)任D、紀(jì)律處罰規(guī)定17、關(guān)于投訴處理過程的設(shè)計,以下說法正確的是:()A、投訴處理過程應(yīng)易于所有投訴者使用B、投訴處理過程應(yīng)易于所有投訴響應(yīng)者使用C、投訴處理過程應(yīng)易于所有投訴處理者使用D、投訴處理過程應(yīng)易于為投訴處理付費的投訴者使用18、下面哪一種環(huán)境控制措施可以保護計算機不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護設(shè)備C、備用的電力供應(yīng)D、可中斷的電力供應(yīng)19、數(shù)字簽名可以有效對付哪一類信息安全風(fēng)險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復(fù)制D、篡改20、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素()。A、其產(chǎn)品/過程無風(fēng)險或有低的風(fēng)險B、客戶的認證準(zhǔn)備C、僅涉及單一的活動過程D、具有高風(fēng)險的產(chǎn)品或過程21、下面哪一種功能不是防火墻的主要功能?A、協(xié)議過濾B、應(yīng)用網(wǎng)關(guān)C、擴展的日志記錄能力D、包交換22、容災(zāi)的目的和實質(zhì)是()A、數(shù)據(jù)備份B、系統(tǒng)的C、業(yè)務(wù)連續(xù)性管理D、防止數(shù)據(jù)被破壞23、組織應(yīng)按照本標(biāo)準(zhǔn)的要求()信息安全管理體系。A、策劃、實現(xiàn)、監(jiān)視、和持續(xù)改進B、建立、實施、監(jiān)視、和持續(xù)改進C、建立、實現(xiàn)、維護、和持續(xù)改進D、策劃、實施、維護、和持續(xù)改進24、在發(fā)布一個軟件升級,修復(fù)某個已知錯誤后,哪個流程能確保配置信息被正確更新()A、變更管理B、服務(wù)級別管理C、配置管理D、發(fā)布和部署管理25、依據(jù)GB/T22080/ISO/1EC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡(luò)服務(wù),視為允許方問的網(wǎng)絡(luò)服務(wù)B、對于允許訪問的網(wǎng)絡(luò)服務(wù),默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網(wǎng)絡(luò)服務(wù),按照規(guī)定的授權(quán)機制進行授權(quán)D、以上都對26、()是指系統(tǒng)、服務(wù)或網(wǎng)絡(luò)的一種可識別的狀態(tài)的發(fā)生,它可能是對信息安全策略的違反或防護措施的失效,或是和安全關(guān)聯(lián)的一個先前未知的狀態(tài)。A、信息安全事態(tài)B、信息安全事件C、信息安全事故D、信息安全故障27、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準(zhǔn)確28、為了達到組織災(zāi)難恢復(fù)的要求,備份時間間隔不能超過()。A、服務(wù)水平目標(biāo)(SLO)B、恢復(fù)點目標(biāo)(RPO)C、恢復(fù)時間目標(biāo)(RTO)D、最長可接受終端時間(MAO)29、下列管理評審的方式,哪個不滿足標(biāo)準(zhǔn)的要求?()A、組織外部評審團隊通過會議的方式對管理體系適宜性、有效性和充分性進行評審B、通過網(wǎng)絡(luò)會議的方式組織最高管理層進行管理體系適宜性、有效性和充分性進行評審C、通過逐級匯報的方式由最高管理層對管理體系的有效性和充分性進行評審D、通過材料評審的方式由最高管理層進行管理體系適宜性、有效性和充分性的評審30、下列說法錯誤的是()A、ISO/IEC20000-1:2018標(biāo)準(zhǔn)鼓勵組織采用整合的過程方法B、組織滿足ISO/IEC20000-1:2018標(biāo)準(zhǔn)要求,意味著該組織滿足其顧客的所有要求C、組織可以把ISO/IEC20000-1:2018標(biāo)準(zhǔn)作為獨立評估的依據(jù)D、組織可以通過ISO/IEC20000-1:2018標(biāo)準(zhǔn)來確定組織IT服務(wù)管理基準(zhǔn)31、風(fēng)險評價是指()A、系統(tǒng)地使用信息來識別風(fēng)險來源和評估風(fēng)險B、將估算的風(fēng)險與給定的風(fēng)險準(zhǔn)則加以比較以確定風(fēng)險嚴(yán)重性的過程C、指導(dǎo)和控制一個組織相關(guān)風(fēng)險的協(xié)調(diào)活動D、以上都對32、組織應(yīng)()A、采取過程的規(guī)程安全處置不需要的介質(zhì)B、采取文件的規(guī)程安全處置不需要的介質(zhì)C、采取正式的規(guī)程安全處置不需要的介質(zhì)D、采取制度的規(guī)程安全處置不需要的介質(zhì)33、組織應(yīng)()A、定義和使用安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域B、識別和使用安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域C、識別和控制安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域D、定義和控控安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域34、對保密文件復(fù)印件張數(shù)核對是確保保密文件的()A、保密性B、完整性C、可用性D、連續(xù)性35、根據(jù)ISO/IEC27001中規(guī)定,在決定講行第二階段審核之間,認證機構(gòu)應(yīng)審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準(zhǔn)備程度C、所需能力的審核組成員D、客戶組織的場所分布36、審核計劃中不包括()。A、本次及其后續(xù)審核的時間安排B、審核準(zhǔn)則C、審核組成員及分工D、審核的日程安排37、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、以上全部38、"多級SLA"是一個三層結(jié)構(gòu),下列哪層不是這樣類型SLA的部分?()A、客戶級別B、公司級別C、配置級別D、服務(wù)級別39、完整性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人、實體或過程利用或知悉的特性C、保護資產(chǎn)準(zhǔn)確和完整的特性D、以上都不對40、我國網(wǎng)絡(luò)安全等級保護共分幾個級別?()A、7B、4C、5D、6二、多項選擇題41、訪問控制包括()A、網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問控制B、邏輯訪問控制C、用戶訪問控制D、物理訪問控制42、以下屬于信息安全管理體系審核的證據(jù)是:()A、信息系統(tǒng)運行監(jiān)控中心顯示的實時資源占用數(shù)據(jù)B、信息系統(tǒng)的閾值列表C、數(shù)據(jù)恢復(fù)測試的日志D、信息系統(tǒng)漏洞測試分析報告43、下列哪些是服務(wù)預(yù)算與核算管理必須的?()A、服務(wù)計費B、服務(wù)實際成本C、服務(wù)成本預(yù)算D、監(jiān)視成本44、關(guān)于鑒別信息保護,正確的是()A、使用QQ傳遞鑒別信息B、對新創(chuàng)建的用戶,應(yīng)提供臨時鑒別信息,并強制初次使用時需改變鑒別信息C、鑒別信息宜加密保存D、鑒別信息的保護可作為任用條件或條款的內(nèi)容45、依據(jù)GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區(qū)B、威脅到國家安全C、擾亂社會秩序D、對經(jīng)濟建設(shè)設(shè)有重大負面影響46、移動設(shè)備策略宜考慮()A、移動設(shè)備注冊B、惡意軟件防范C、訪問控制D、物理保護要求47、以下做法正確的是()A、使用生產(chǎn)系統(tǒng)數(shù)據(jù)測試時,應(yīng)先將數(shù)據(jù)進行脫敏處理B、為強化新員工培訓(xùn)效果,應(yīng)盡可能使用真實業(yè)務(wù)案例和數(shù)據(jù)C、員工調(diào)換項目組時,其原使用計算機中的項目數(shù)據(jù)經(jīng)妥善刪除后可帶入新項目組使用D、信息系統(tǒng)管理域內(nèi)所有的終端啟動屏幕保護時間應(yīng)一致48、以下屬于“關(guān)鍵信息基礎(chǔ)設(shè)施”的是()。A、輸配電骨干網(wǎng)監(jiān)控系統(tǒng)B、計算機制造企業(yè)IDC供電系統(tǒng)C、髙等院校網(wǎng)絡(luò)接入設(shè)施D、高鐵信號控制系統(tǒng)49、信息安全管理體系審核應(yīng)遵循的原則包括:()A、誠實守信B、保密性C、基于風(fēng)險D、基于事實的決策方法50、關(guān)于“信息安全連續(xù)性”,以下正確的做法包括:()A、人員、設(shè)備、設(shè)施、場所等的冗余配置B、定期或?qū)崟r進行數(shù)據(jù)備份C、考慮業(yè)務(wù)關(guān)鍵性確定恢復(fù)優(yōu)先順序和目標(biāo)D、有保障信息安全連續(xù)性水平的過程和程序文件51、關(guān)于按照相關(guān)國家標(biāo)準(zhǔn)強制性要求進行安全合格認證的要求,以下正確的選項是A、網(wǎng)絡(luò)關(guān)鍵設(shè)備B、網(wǎng)絡(luò)安全專用產(chǎn)品C、銷售前D、投入運行后52、信息安全風(fēng)險分析包括()A、分析風(fēng)險發(fā)生的原因B、確定風(fēng)險級別C、評估識別的風(fēng)險發(fā)生后,可能導(dǎo)致的潛在后果D、評估所識別的風(fēng)險實際發(fā)生的可能性53、“云計算服務(wù)”包括哪幾個層面?A、PaasB、SaasC、laasD、PII.S54、下列哪些是SSL支持的內(nèi)容類型?()A、chang_cipher_specB、alertC、handshakleD、applicatlon_data55、在IT服務(wù)管理中,"部署"活動包括:()A、實施變更B、對變更的影響進行評估C、將服務(wù)組件遷移到生產(chǎn)環(huán)境D、將經(jīng)測試的軟件包轉(zhuǎn)移到生產(chǎn)環(huán)境三、判斷題56、審核組長在末次會議中應(yīng)該對受審核方是否通過認證給出結(jié)論。()正確錯誤57、某組織在生產(chǎn)系統(tǒng)上安裝升級包前制定了回退計劃,這符合GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)A12,5,1條款的要求()正確錯誤58、糾正是指為消除已發(fā)現(xiàn)的不符合或其他不的原因所采取的措施。()正確錯誤59、拒絕服務(wù)攻擊包括消耗目標(biāo)服務(wù)器的可用資源和/或消耗網(wǎng)絡(luò)的有效帶寬。()正確錯誤60、最高管理層應(yīng)通過“確保持續(xù)改進”活動,證實對信息安全管理體系的領(lǐng)導(dǎo)和承諾正確錯誤61、測量是確定數(shù)值和性質(zhì)的過程。()正確錯誤62、組織的業(yè)務(wù)連續(xù)性策略即其信息安全連續(xù)性策略。正確錯誤63、審核方案應(yīng)包括審核所需的資源,例如交通和食宿。()正確錯誤64、風(fēng)險處置計劃和信息安全殘余風(fēng)險應(yīng)獲得最高管理者的接受和批準(zhǔn)。正確錯誤65、信息安全風(fēng)險準(zhǔn)則包括風(fēng)險接受準(zhǔn)則和風(fēng)險評價準(zhǔn)則。()正確錯誤

參考答案一、單項選擇題1、A2、D3、A4、C5、C6、C7、D8、D9、A10、C解析:《互聯(lián)網(wǎng)信息服務(wù)管理辦法》,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實行許可制度;對非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實行備案制度,故選C11、D12、B13、D14、B15、A16、A17、A解析:質(zhì)量管理顧客滿意組織處理投訴指南1范圍,投訴處理過程為投訴者提供一個開放,有效,方便的投訴程序,故選A18、D解析:短期停電即電力中斷,故選D??芍袛嗟碾娏?yīng)19、D解析:數(shù)字簽名就是附加在數(shù)據(jù)單元上的一些數(shù)據(jù),或是對數(shù)據(jù)單元所作的密碼變換。這種數(shù)據(jù)或變換允許數(shù)據(jù)單元的接收者用以確認數(shù)據(jù)單元的來源和完整性并保護數(shù)據(jù),防止被人(例如接收者)進行偽造,篡改或是抵賴。故選D20、D解析:高風(fēng)險的產(chǎn)品或過程應(yīng)增加審核時間要素21、D22、C23、C24、C25、C26、A27、B28、C29、A30、B31、B32、C33、A34、A35、C36、A37、D38、C39、C40、C二、多項選擇題41、B,D42、A,B,C,D43、B,C,D44、B,C,D解析:參考27002,9,2,4用戶的秘密鑒別信息管理,B、C、D均正確,同時該控制中,還包含:建立一些規(guī)程,以在提供一個新的、代替的或臨時的秘密鑒別信息之前,驗證用戶身份;在系統(tǒng)或軟件安裝后,應(yīng)改變提供商的默認秘密鑒別信息;應(yīng)以安全的方式將臨時秘密鑒別信息提供給用戶;應(yīng)避免使用外部防火未受保護的(明文)電子郵件。綜上本題選BCD45、A,B,D46、A,B,C,D47、A,C48、A,B,C,D49、B,C50、A,B,C,D51、A,B,C52、B,C,D53、A,B,C解析:云計算可以認為包括以下幾個層次的服務(wù):基礎(chǔ)設(shè)施即服務(wù)(I.aaS),平臺即服務(wù)(PaaS)和軟件即服務(wù)(SaaS)。云計算服務(wù)通常提供通用的通過瀏覽器訪問的在線商業(yè)應(yīng)用,軟件和數(shù)據(jù)可存儲在數(shù)據(jù)中心。54、A,B,C,D55、A,B,C,D三、判斷題56、錯誤解析:參考CNAS-CC019,4,7,末次

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論