版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領
文檔簡介
2022年12月信息安全管理體系審核員(ISMS)復習題一、單項選擇題1、以下描述不正確的是()A、防范惡意和移動代碼的目標是保護軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風險分析、風險評價、風險處理的整個過程稱為風險管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響2、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復制D、篡改3、不屬于公司信息資產(chǎn)的是()A、客戶信息B、公司旋轉(zhuǎn)在IDC機房的服務器C、保潔服務D、以上都不對4、下列哪個選項不屬于審核組長的職責?A、確定審核的需要和目的B、組織編制現(xiàn)場審核有關的工作文件C、主持首末次會議和市核組會議D、代表審核方與受中核方領導進行溝通5、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復制D、篡改6、安全標簽是一種訪問控制機制,它適用于下列哪一種訪問控制策略?()A、基本角色的策略B、基于身份的策略C、用戶向?qū)У牟呗訢、強制性訪問控制策略7、計算機病毒系指_____。A、生物病毒感染B、細菌感染C、被損壞的程序D、特制的具有損壞性的小程序8、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素?A、其產(chǎn)品/過程無風險或有低的風險B、客戶的認證準備C、僅涉及單一的活動過程D、具有高風險的產(chǎn)品或過程9、依據(jù)GB/T22080/ISO/IEC27001中控制措施的要求,關于網(wǎng)絡服務的訪問控制策略,以下正確的是()A、網(wǎng)絡管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應關閉服務器上不需要的網(wǎng)絡服務C、可以通過防病毒產(chǎn)品實現(xiàn)對內(nèi)部用戶的網(wǎng)絡訪問控制D、可以通過常規(guī)防火墻實現(xiàn)對內(nèi)部用戶訪問外部網(wǎng)絡的訪問控制10、依據(jù)GB/T22080,關于職責分離,以下說法正確的是()A、信息安全政策的培訓者與審計之間的職責分離B、職責分離的是不同管理層級之間的職責分離C、信息安全策略的制定者與受益者之間的職責分離D、職責分離的是不同用戶組之間的職責分離11、ISO/IEC20000-1適用于通過ITSMS的()服務規(guī)劃、設計、轉(zhuǎn)換、交付和改進。A、有效策劃與保持持續(xù)改進B、有效實施與運行持續(xù)改進C、有效實施與保持持續(xù)改進D、有效策劃與運行持續(xù)改進12、組織的風險責任人不可以是()A、組織的某個部門B、某個系統(tǒng)管理員C、風險轉(zhuǎn)移到組織D、組織的某個虛擬小組負責人13、第三方認證審核時,對于審核提出的不符合項,審核組應:()A、與受審核方共同評審不符合項以確認不符合的條款B、與受審核方共同評審不符合項以確認不符合事實的準確性C、與受審核方共同評審不符合以確認不符合的性質(zhì)D、以上都對14、組織應定義所有事件的記錄和分類、分級、需要時升級、解決和()A、報告B、溝通C、回復顧客D、正式關閉15、()是建立有效的計算機病毒防御體系所需要的技術措施。A、補丁管理系統(tǒng)、網(wǎng)絡入侵檢測和防火墻B、漏洞掃描、網(wǎng)絡入侵檢測和防火墻C、漏洞掃描、補丁管理系統(tǒng)和防火墻D、網(wǎng)絡入侵檢測、防病毒系統(tǒng)和防火墻16、在ISO組織框架中,負責ISO/IEC27000系列標準編制工作的技術委員會是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC4017、計算機病毒是計算機系統(tǒng)中一類隱藏在()上蓄意破壞的搗亂程序A、內(nèi)存B、軟盤C、存儲介質(zhì)D、網(wǎng)絡18、當操作系統(tǒng)發(fā)生變更時,應對業(yè)務的關鍵應用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認19、訪問控制是確保對資產(chǎn)的訪問,是基于()要求進行授權(quán)和限制的手段。A、用戶權(quán)限B、可被用戶訪問的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問20、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、以上全部21、組織應在相關()上建立信息安全目標A、組織環(huán)境和相關方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次22、組織應按照本標準的要求()信息安全管理體系。A、策劃、實現(xiàn)、監(jiān)視、和持續(xù)改進B、建立、實施、監(jiān)視、和持續(xù)改進C、建立、實現(xiàn)、維護、和持續(xù)改進D、策劃、實施、維護、和持續(xù)改進23、由認可機構(gòu)對認證機構(gòu)、檢測機構(gòu)、實驗室從事評審、審核的認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()A、認證B、認可C、審核D、評審24、殘余風險是指:()A、風險評估前,以往活動遺留的風險B、風險評估后,對以往活動遺留的風險的估值C、風險處置后剩余的風險,比可接受風險低D、風險處置后剩余的風險,不一定比可接受風險低25、考慮不同時段的工作負數(shù)的差異收費用于()。A、故障樹分析(FTA)B、可用性計劃C、服務級別管理D、風險分析和管理法26、某公司計劃升級現(xiàn)有的所有PC機,使其用戶可以使用指紋識別登錄系統(tǒng),訪問關鍵數(shù)據(jù)實施時需要()A、所有受信的PC機用戶履行的登記、注冊手續(xù)(或稱為:初始化手續(xù))B、完全避免失誤接受的風險(即:把非授權(quán)者錯誤識別為授權(quán)者的風險)C、在指紋識別的基礎上增加口令保護D、保護非授權(quán)用戶不可能訪問到關鍵數(shù)據(jù)27、關于投訴處理過程的設計,以下說法正確的是:()A、投訴處理過程應易于所有投訴者使用B、投訴處理過程應易于所有投訴響應者使用C、投訴處理過程應易于所有投訴處理者使用D、投訴處理過程應易于為投訴處理付費的投訴者使用28、描述組織采取適當?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序29、《計算機信息系統(tǒng)安全保護條例》中所稱計算機信息系統(tǒng),是指A、對信息進行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng)B、計算機及其相關的設備、設施,不包括軟件C、計算機運算環(huán)境的總和,但不含網(wǎng)絡D、一個組織所有計算機的總和,包括未聯(lián)網(wǎng)的微型計算機30、根據(jù)《中華人民共和國國家秘密法》,國家秘密的最高密級為()A、特密B、絕密C、機密D、秘密31、ISMS管理評審的輸出應考慮變更對安全規(guī)程和控制措施的影響,但不包括()A、業(yè)務要求變更B、合同義務變更C、安全要求的變更D、以上都不對32、在我國《信息安全等級保護管理辦法》中將信息系統(tǒng)的安全等級分為()級A、3B、4C、5D、633、保密性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人、突體或過程利用或知悉的特性C、保護信息的準確和完整的特性D、以上都不対34、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網(wǎng)關模式D、旁路接入模式35、依據(jù)GB/T29246,控制目標指描述控制的實施結(jié)果所要達到的目標的()。A、說明B、聲明C、想法D、描述36、你所在的組織正在計劃購置一套適合多種系統(tǒng)的訪問控制軟件包來保護關鍵信息資源,在評估這樣一個軟件產(chǎn)品時最重要的標準是什么?()A、要保護什么樣的信息B、有多少信息要保護C、為保護這些重要信息需要準備多大的投入D、不保護這些重要信息,將付出多大的代價37、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權(quán)的個人、實體或過程利用或知悉的特性C、根據(jù)授權(quán)實體的要求可訪問的特性D、保護信息準確和完整的特性?38、"多級SLA"是一個三層結(jié)構(gòu),下列哪層不是這樣類型SLA的部分?()A、客戶級別B、公司級別C、配置級別D、服務級別39、組織應在相關()上建立信息安全目標A、組織環(huán)境和相關方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次40、關于內(nèi)部審核下面說法不正確的是()。A、組織應定義每次審核的審核準則和范圍B、通過內(nèi)部審核確定ISMS得到有效實施和維護C、組織應建立、實施和維護一個審核方案D、組織應確保審核結(jié)果報告至管理層二、多項選擇題41、為確保員工和合同方理解其職責、并適合其角色,在員工任用之前,必須()A、對其進行試用B、對員工的背景進行適當?shù)尿炞C檢查C、在任用條款與合同中指導安全職責D、面試42、審核計劃中應包括()A、本次及其后續(xù)審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排43、《互聯(lián)網(wǎng)信息服務管理辦法》中對()類的互聯(lián)網(wǎng)信息服務實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類44、以下屬于信息安全事態(tài)或事件的是:()A、服務、設備或設施的丟失B、系統(tǒng)故障或超負載C、物理安全要求的違規(guī)D、安全策略變更的臨時通知45、關鍵信息基礎設施包括三大部分,分別是()。A、關鍵基礎設施B、基礎信息網(wǎng)絡C、重要信息系統(tǒng)D、重要互聯(lián)網(wǎng)應用系統(tǒng)46、下列說法正確的是()A、殘余風險需要獲得風險責任人的批準B、適用性聲明需要包含必要的控制及其選擇的合理性說明C、所有的信息安全活動都必須有記錄D、組織控制下的員工應了解信息安全方針47、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產(chǎn)品原則上應選擇國產(chǎn)產(chǎn)品B、使用的信息安全保密產(chǎn)品應當通過國家保密局授權(quán)的檢測機構(gòu)檢測C、使用的信息安全保密產(chǎn)品應當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平48、關于目標,下列說法正確的是()A、目標現(xiàn)的結(jié)果B、溝通記錄C、目標可以采用不同方式進行表示,例如:操作準則D、目標可以是不同層次的,例如組織、項目和產(chǎn)品49、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責相匹配的訪問權(quán)限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品查殺病毒50、《互聯(lián)網(wǎng)信息服務管理辦法》中對()類的互聯(lián)網(wǎng)信息服務實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類51、以下做法正確的是()A、使用生產(chǎn)系統(tǒng)數(shù)據(jù)測試時,應先將數(shù)據(jù)進行脫敏處理B、為強化新員工培訓效果,應盡可能使用真實業(yè)務案例和數(shù)據(jù)C、員工調(diào)換項目組時,其原使用計算機中的項目數(shù)據(jù)經(jīng)妥善刪除后可帶入新項目組使用D、信息系統(tǒng)管理域內(nèi)所有的終端啟動屏幕保護時間應一致52、組織建立的信息安全目標,應()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當時更新53、某游戲開發(fā)公司按客戶的設計資料構(gòu)建游戲場景和任務的基礎要素模塊,為方便各項目組討論,公司創(chuàng)建了一個sharefolder,在此文件夾中又為對應不同客戶的項目組創(chuàng)建了項目數(shù)據(jù)子文件夾以下做法正確的是()A、各項目人員訪問該sharefolder需要得到授權(quán)B、獲得sharefolder訪問權(quán)者可訪問該目錄下所有子文件夾C、IT人員與各項目負責人共同定期評審sharefolder訪問權(quán)D、H人員不定期刪除sharefolder數(shù)據(jù)以釋放容量,此活動是容量管理,游戲開發(fā)人員不參與54、《中華人民共和國網(wǎng)絡安全法》的宗旨是()A、維護網(wǎng)絡空間主權(quán)B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權(quán)益55、計算機信息系統(tǒng)的安全保護,應保障;()A、計算機及相關和配套設備的安全B、設施(含網(wǎng)絡)的安全C、運行壞境的安全D、計算機功能的正常發(fā)揮三、判斷題56、實習審核員可以獨立完成審核任務。()正確錯誤57、審核組長在末次會議中應該對受審核方是否通過認證給出結(jié)論。()正確錯誤58、IS0/IEC27006是ISO/IEC17021的相關要求的補充。()正確錯誤59、《中華人民共和國網(wǎng)絡安全法》中明確,關鍵信息基礎設施的運營者應當自行或者委托網(wǎng)絡安全服務機構(gòu)對其網(wǎng)絡的安全性和可能存在的風險每兩年至少進行一次檢測評估。()正確錯誤60、創(chuàng)建和更新文件化信息時,組織應確保對其適宜性和充分性進行評審和批準。正確錯誤61、《中華人民共和國網(wǎng)絡安全法》是2017年1月1日開始實施的()正確錯誤62、審核方案應包括審核所需的資源,例如交通和食宿。()正確錯誤63、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務,這樣才能保證安全。()正確錯誤64、破壞、摧毀、控制網(wǎng)絡基礎設施是網(wǎng)絡攻擊行為之一。正確錯誤65、IT系統(tǒng)日志信息保存所需的資源不屬于容量管理的范圍()正確錯誤
參考答案一、單項選擇題1、D2、D3、C4、A5、D解析:數(shù)字簽名就是附加在數(shù)據(jù)單元上的一些數(shù)據(jù),或是對數(shù)據(jù)單元所作的密碼變換。這種數(shù)據(jù)或變換允許數(shù)據(jù)單元的接收者用以確認數(shù)據(jù)單元的來源和完整性并保護數(shù)據(jù),防止被人(例如接收者)進行偽造,篡改或是抵賴。故選D6、D7、D8、D9、B10、B11、B12、C13、B14、D15、D16、A17、C18、B19、D20、D21、D22、C23、B24、D25、B26、A27、A28、B29、A30、B31、D解析:270019,3管理評審,管理評審的輸出應包括與持續(xù)改進機會相關的決定以及變更信息安全管理體系的任何需求。27001附錄A12,1,2變更管理,應控制影響信息安全的變更,包括組織,業(yè)務過程,信息處理設施和系統(tǒng)變更。因此A,B,C選項的變更均符合變更管理,故選D32、C33、B34、D35、B解析:參考27000,控制目標指,描述實施控制的實施結(jié)果所要達到的目標的聲明。故選B36、D37、B38、C39、D40、C二、多項選擇題41、B,C42、B,C,D解析:參考gb/t19011-2013,6,3,2,2審核計劃包括:a)審核目標;b)審核范圍;c)審核準則和引用文件;d)實施審核活動的地點、日期、預期的時間和期限,包括與受審核方管理者的會議;e)使用的審核方法,包括所需的審核抽樣的范圍,以獲得足夠的審核證據(jù),適用時還包括抽樣方案的設計;f)審核組成員、向?qū)Ш陀^察員的作用和職責;
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 農(nóng)機服務經(jīng)紀人崗前全能考核試卷含答案
- 鉬鎢冶煉輔料制備工班組評比模擬考核試卷含答案
- 鑄管噴漆工改進模擬考核試卷含答案
- 農(nóng)業(yè)地質(zhì)調(diào)查員崗前安全實踐考核試卷含答案
- 橋梁荷載試驗培訓
- 銀行內(nèi)部財務管理監(jiān)督制度
- 超市商品質(zhì)量及售后服務制度
- 百色市樂業(yè)縣同樂300MW-600MWh新型儲能電站項目環(huán)境影響報告表
- SpaceX:太空巨頭的崛起與啟示(二)-
- 活動區(qū)域區(qū)評環(huán)節(jié)培訓
- 2026福建廈門市高崎出入境邊防檢查站招聘警務輔助人員30人備考題庫及完整答案詳解
- 2026西藏自治區(qū)教育考試院招聘非編工作人員11人筆試備考試題及答案解析
- 2026年度黑龍江省生態(tài)環(huán)境廳所屬事業(yè)單位公開招聘工作人員57人備考題庫及一套答案詳解
- 炎癥因子風暴與神經(jīng)遞質(zhì)紊亂的干細胞干預策略
- 2026年1月浙江省高考(首考)英語試題(含答案)+聽力音頻+聽力材料
- 中國大型SUV市場數(shù)據(jù)洞察報告-
- 太陽能路燈施工組織設計
- 小兒膿毒癥教學課件
- 2026年江蘇衛(wèi)生健康職業(yè)學院單招職業(yè)傾向性測試必刷測試卷及答案解析(名師系列)
- 高校行政人員筆試試題(附答案)
- 2025年農(nóng)村會計考試試題題庫及答案
評論
0/150
提交評論