2022年第三期國(guó)家ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第1頁
2022年第三期國(guó)家ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第2頁
2022年第三期國(guó)家ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第3頁
2022年第三期國(guó)家ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第4頁
2022年第三期國(guó)家ISMS信息安全管理體系審核員復(fù)習(xí)題含解析_第5頁
已閱讀5頁,還剩13頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

2022年第三期國(guó)家ISMS信息安全管理體系審核員復(fù)習(xí)題一、單項(xiàng)選擇題1、組織應(yīng)()。A、對(duì)信息按照法律要求、價(jià)值、重要性及其對(duì)授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)B、對(duì)信息按照制度要求、價(jià)值、有效性及其對(duì)授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)C、對(duì)信息按照法律要求、價(jià)值、重要性及其對(duì)未授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)D、對(duì)信息按照制度要求、價(jià)值、重要性及其對(duì)未授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)2、漏洞檢測(cè)的方法分為()A、靜態(tài)檢測(cè)B、動(dòng)態(tài)測(cè)試C、混合檢測(cè)D、以上都是3、關(guān)于信息安全管理體系認(rèn)證,以下說法正確的是()A、認(rèn)證決定人員不宜推翻審核組的正面結(jié)論B、認(rèn)證決定人員不宜推翻審核組的負(fù)面結(jié)論C、認(rèn)證機(jī)構(gòu)應(yīng)對(duì)客戶組織的ISMS至少進(jìn)行一次完整的內(nèi)部審核D、認(rèn)證機(jī)構(gòu)必須遵從客戶組織規(guī)定的內(nèi)部審核和管理評(píng)審的周期4、計(jì)算機(jī)信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護(hù)計(jì)算機(jī)信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計(jì)的專用計(jì)算機(jī)C、安裝了專用安全協(xié)議的專用計(jì)算機(jī)D、特定用途(如高保密)專用的計(jì)算機(jī)軟件和硬件產(chǎn)品5、跨國(guó)公司的I.S經(jīng)理打算把現(xiàn)有的虛擬專用網(wǎng)(VPN.,virtualpriavtenetwork)升級(jí),采用通道技術(shù)使其支持語音I.P電話(VOI.P,voice-overI.P)服務(wù),那么,需要首要關(guān)注的是()。A、服務(wù)的可靠性和質(zhì)量(Qos,qualityofservice)B、身份的驗(yàn)證方式C、語音傳輸?shù)谋C蹹、數(shù)據(jù)傳輸?shù)谋C?、容量管理的對(duì)象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部7、關(guān)于GB/T22081-2016/ISO/IEC27002:2013,以下說法錯(cuò)誤的是()A、該標(biāo)準(zhǔn)是指南類標(biāo)準(zhǔn)B、該標(biāo)準(zhǔn)中給出了IS0/IEC27001附錄A中所有控制措施的應(yīng)用指南C、該標(biāo)準(zhǔn)給出了ISMS的實(shí)施指南D、該標(biāo)準(zhǔn)的名稱是《信息技術(shù)安全技術(shù)信息安全管理實(shí)用規(guī)則》8、《中華人民共和國(guó)密碼法》規(guī)定了國(guó)家秘密的范圍和密級(jí),國(guó)家秘密的密級(jí)分為()。A、普密、商密兩個(gè)級(jí)別B、低級(jí)和高級(jí)兩個(gè)級(jí)別C、絕密、機(jī)密、秘密三個(gè)級(jí)別D、—密、二密、三密、四密四個(gè)級(jí)別9、在ISO組織框架中,負(fù)責(zé)ISO/IEC27000系列標(biāo)準(zhǔn)編制工作的技術(shù)委員會(huì)是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC4010、依據(jù)GB/T22080/ISO/IEC27001中控制措施的要求,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、網(wǎng)絡(luò)管理員可以通過telnet在家里遠(yuǎn)程登錄、維護(hù)核心交換機(jī)B、應(yīng)關(guān)閉服務(wù)器上不需要的網(wǎng)絡(luò)服務(wù)C、可以通過防病毒產(chǎn)品實(shí)現(xiàn)對(duì)內(nèi)部用戶的網(wǎng)絡(luò)訪問控制D、可以通過常規(guī)防火墻實(shí)現(xiàn)對(duì)內(nèi)部用戶訪問外部網(wǎng)絡(luò)的訪問控制11、在安全模式下殺毒最主要的理由是()A、安全模式下查殺病速度快B、安全模式下查殺比較徹底C、安全模式下查殺不連通網(wǎng)絡(luò)D、安全模式下查殺不容易死機(jī)12、下列不屬于常用云服務(wù)類型的是()A、軟件即服務(wù)B、郵件即服務(wù)C、平臺(tái)即服務(wù)D、基礎(chǔ)設(shè)施即服務(wù)13、依據(jù)GB/T22080/IS0/IEC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡(luò)服務(wù),視為允許訪問的網(wǎng)絡(luò)服務(wù)B、對(duì)于允許訪問的網(wǎng)絡(luò)服務(wù),默認(rèn)可通過無線、VPN等多種手段鏈接C、對(duì)于允許訪問的網(wǎng)絡(luò)服務(wù),按照規(guī)定的授權(quán)機(jī)制進(jìn)行授權(quán)D、以上都對(duì)14、風(fēng)險(xiǎn)偏好是組織尋求或保留風(fēng)險(xiǎn)的()A、行動(dòng)B、計(jì)劃C、意愿D、批復(fù)15、在信息安全管理體系審核時(shí),應(yīng)遵循()原則。A、保密性和基于準(zhǔn)則的B、保密性和基于風(fēng)險(xiǎn)的C、最小特權(quán)原則最小特權(quán)原則是信息系統(tǒng)安全的最基本原則D、建立阻塞點(diǎn)原則阻塞點(diǎn)就是在網(wǎng)絡(luò)系統(tǒng)對(duì)外連接通道內(nèi),可以被系統(tǒng)管理人員進(jìn)行監(jiān)控的連接控制點(diǎn)。16、確定資產(chǎn)的可用性要求須依據(jù)()。A、授權(quán)實(shí)體的需求B、信息系統(tǒng)的實(shí)際性能水平C、組織可支付的經(jīng)濟(jì)成本D、最高管理者的決定17、設(shè)置防火墻策略是為了()A、進(jìn)行訪問控制B、進(jìn)行病毒防范C、進(jìn)行郵件內(nèi)容過濾D、進(jìn)行流量控制18、計(jì)算機(jī)病毒系指_____。A、生物病毒感染B、細(xì)菌感染C、被損壞的程序D、特制的具有損壞性的小程序19、關(guān)于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策略B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設(shè)之初確定并發(fā)布D、信息安全策略需要定期或在重大變化時(shí)進(jìn)行評(píng)審20、在發(fā)布一個(gè)軟件升級(jí),修復(fù)某個(gè)已知錯(cuò)誤后,哪個(gè)流程能確保配置信息被正確更新()A、變更管理B、服務(wù)級(jí)別管理C、配置管理D、發(fā)布和部署管理21、如果信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害,或者對(duì)國(guó)家安全造成損害,則應(yīng)具備的保護(hù)水平為:()A、三級(jí)B、二級(jí)C、四級(jí)D、五級(jí)22、《信息安全等級(jí)保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)沙密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查。對(duì)秘密級(jí)、機(jī)密級(jí)信息系統(tǒng)每()至少進(jìn)行次保密檢查或者系統(tǒng)測(cè)評(píng)。A、半年B、1年C、1.5年D、2年23、以下可表明知識(shí)產(chǎn)權(quán)方面符合GB/T22080/ISO/IEC27001要求的是:()A、禁止安裝未列入白名單的軟件B、禁止使用通過互聯(lián)網(wǎng)下載的免費(fèi)軟件C、禁止安裝未經(jīng)驗(yàn)證的軟件包D、禁止軟件安裝超出許可權(quán)規(guī)定的最大用戶數(shù)24、以下不屬于信息安全事態(tài)或事件的是:A、服務(wù)、設(shè)備或設(shè)施的丟失B、系統(tǒng)故障或超負(fù)載C、物理安全要求的違規(guī)D、安全策略變更的臨時(shí)通知25、為了達(dá)到組織災(zāi)難恢復(fù)的要求,備份時(shí)間間隔不能超過()。A、服務(wù)水平目標(biāo)(SLO)B、恢復(fù)點(diǎn)目標(biāo)(RPO)C、恢復(fù)時(shí)間目標(biāo)(RTO)D、最長(zhǎng)可接受終端時(shí)間(MAO)26、依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門及其工作人員,必須對(duì)在履行職責(zé)中知悉的()嚴(yán)格保密,不得泄露、出售或非法向他人提供。A、個(gè)人信息B、隱私C、商業(yè)秘密D、其他選項(xiàng)均正確27、根據(jù)《中華人民共和國(guó)國(guó)家秘密法》,國(guó)家秘密的最高密級(jí)為()A、特密B、絕密C、機(jī)密D、秘密28、《信息安全管理體系審核指南》中規(guī)定,ISMS的規(guī)模不包括()A、體系覆蓋的人數(shù)B、使用的信息系統(tǒng)的數(shù)量C、用戶的數(shù)量D、其他選項(xiàng)都正確29、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網(wǎng)關(guān)模式D、旁路接入模式30、不屬于公司信息資產(chǎn)的是()A、客戶信息B、公司旋轉(zhuǎn)在IDC機(jī)房的服務(wù)器C、保潔服務(wù)D、以上都不對(duì)31、下列哪個(gè)文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標(biāo)C、風(fēng)險(xiǎn)評(píng)估過程記錄D、溝通記錄32、ISO/IEC20000J標(biāo)準(zhǔn)的范圍聲明是很重要的,因?yàn)?)A、它定義了管理體系根據(jù)什么予以認(rèn)證B、它詳細(xì)描述了所有已被認(rèn)證的公司C、它詳細(xì)描述了所有已被認(rèn)耐砂D、它確定了哪些流程已超出了范圍33、風(fēng)險(xiǎn)評(píng)價(jià)是指()A、系統(tǒng)地使用信息來識(shí)別風(fēng)險(xiǎn)來源和評(píng)估風(fēng)險(xiǎn)B、將估算的風(fēng)險(xiǎn)與給定的風(fēng)險(xiǎn)準(zhǔn)則加以比較以確定風(fēng)險(xiǎn)嚴(yán)重性的過程C、指導(dǎo)和控制一個(gè)組織相關(guān)風(fēng)險(xiǎn)的協(xié)調(diào)活動(dòng)D、以上都對(duì)34、組織應(yīng)定義所有事件的記錄和分類、分級(jí)、需要時(shí)升級(jí)、解決和()A、報(bào)告B、溝通C、回復(fù)顧客D、正式關(guān)閉35、對(duì)于獲準(zhǔn)認(rèn)可的認(rèn)證機(jī)構(gòu),認(rèn)可機(jī)構(gòu)證明()A、認(rèn)證機(jī)構(gòu)能夠開展認(rèn)證活動(dòng)B、其在特定范圍內(nèi)按照標(biāo)準(zhǔn)具有從事認(rèn)證活動(dòng)的能力C、認(rèn)證機(jī)構(gòu)的每張認(rèn)證證書都符合要求D、認(rèn)證機(jī)構(gòu)具有從事相應(yīng)認(rèn)證活動(dòng)的能力36、由認(rèn)可機(jī)構(gòu)對(duì)認(rèn)證機(jī)構(gòu)、檢測(cè)機(jī)構(gòu)、實(shí)驗(yàn)室從事評(píng)審、審核的認(rèn)證活動(dòng)人員的能力和執(zhí)業(yè)資格,予以承認(rèn)的合格評(píng)定活動(dòng)是()A、認(rèn)證B、認(rèn)可C、審核D、評(píng)審37、ISO/IEC27701是()A、是一份基于27002的指南性標(biāo)準(zhǔn)B、是27001和27002的隱私保護(hù)方面的擴(kuò)展C、是ISMS族以外的標(biāo)準(zhǔn)D、在隱私保護(hù)方面擴(kuò)展了270001的要求38、下列中哪個(gè)活動(dòng)是組織發(fā)生重大變更后一定要開展的活動(dòng)?()A、對(duì)組織的信息安全管理體系進(jìn)行變更B、執(zhí)行信息安全風(fēng)險(xiǎn)評(píng)估C、開展內(nèi)部審核D、開展管理評(píng)審39、在形成信息安全管理體系審核發(fā)現(xiàn)時(shí),應(yīng)()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性40、末次會(huì)議包括()A、請(qǐng)受審核方確認(rèn)不符合報(bào)告、并簽字B、向?qū)徍朔竭f交審核報(bào)告C、雙方就審核發(fā)現(xiàn)的不同意見進(jìn)行討論D、以上都不準(zhǔn)確二、多項(xiàng)選擇題41、風(fēng)險(xiǎn)處置的可選措施包括()。A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)轉(zhuǎn)移D、風(fēng)險(xiǎn)減緩42、以下()活動(dòng)是ISMS監(jiān)視預(yù)評(píng)審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識(shí)教育計(jì)劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評(píng)審D、采取糾正措施43、信息安全管理中,以下屬于"按需知悉(need-to-know)原則的是()A、根據(jù)工作需要僅獲得最小的知悉權(quán)限B、工作人員僅讓滿足工作所需要的信息C、工作人員在滿足工作任務(wù)所需要的信息,僅在必要時(shí)才可擴(kuò)大范圍D、得到管理者批準(zhǔn)的信息是可訪問的信息44、GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)可用于()A、指導(dǎo)組織建立信息安全管理體系B、為組織建立信息安全管理體系提供控制措施的實(shí)施指南C、審核員實(shí)施審核的依據(jù)D、以上都不對(duì)45、風(fēng)險(xiǎn)評(píng)估過程一般應(yīng)包括()A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評(píng)價(jià)D、風(fēng)險(xiǎn)處置46、某組織在酒店組織召開內(nèi)容敏感的會(huì)議,根據(jù)GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),以下說法正確的是()A、會(huì)議開始前及持續(xù)期間開啟干擾機(jī),這符合A11,2的要求B、進(jìn)入會(huì)議室人員被要求手機(jī)不得帶入,這符合A11,1的要求C、對(duì)于可進(jìn)入會(huì)議室提供茶水服務(wù)的酒店服務(wù)生進(jìn)行篩選,這符合A11,1的要求D、要求參會(huì)人員在散會(huì)時(shí)將紙質(zhì)會(huì)議資料留下由服務(wù)生統(tǒng)一回收,這符合A8,3的要求47、對(duì)于信息安全方針,()是GB/T22080-2016標(biāo)準(zhǔn)要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件應(yīng)由管理者批準(zhǔn)發(fā)布,并傳達(dá)給所有員工和外部相關(guān)方C、信息安全方針文件應(yīng)包括對(duì)信息安全管理的一般和特定職責(zé)的定義D、信息安全方針應(yīng)定期實(shí)施評(píng)審48、基礎(chǔ)環(huán)境運(yùn)維服務(wù)通常包括()A、機(jī)房電力系統(tǒng)B、主機(jī)設(shè)備C、空調(diào)系統(tǒng)D、安防系統(tǒng)49、組織的信息安全管理體系初次認(rèn)證應(yīng)包括的審核活動(dòng)是A、審核準(zhǔn)備B、第一階段審核C、第二階段審核D、認(rèn)證決定50、依據(jù)GB/Z20986,信息安全事件包括()A、信息破壞事件B、設(shè)備設(shè)施故障C、信息泄露事件D、計(jì)算機(jī)病毒事件51、ISO/IEC27001標(biāo)準(zhǔn)要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風(fēng)險(xiǎn)處置過程C、溝通記錄D、信息安全目標(biāo)52、以下做法正確的是()A、使用生產(chǎn)系統(tǒng)數(shù)據(jù)測(cè)試時(shí),應(yīng)先將數(shù)據(jù)進(jìn)行脫敏處理B、為強(qiáng)化新員工培訓(xùn)效果,應(yīng)盡可能使用真實(shí)業(yè)務(wù)案例和數(shù)據(jù)C、員工調(diào)換項(xiàng)目組時(shí),其原使用計(jì)算機(jī)中的項(xiàng)目數(shù)據(jù)經(jīng)妥善刪除后可帶入新項(xiàng)目組使用D、信息系統(tǒng)管理域內(nèi)所有的終端啟動(dòng)屏幕保護(hù)時(shí)間應(yīng)一致53、組織建立的信息安全目標(biāo),應(yīng)()A、是可測(cè)量的B、與信息安方針一致C、得到溝通D、適當(dāng)時(shí)更新54、管理評(píng)審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性55、網(wǎng)絡(luò)常見的拓?fù)湫问接校?A、星型B、環(huán)型C、總線型D、樹型三、判斷題56、風(fēng)險(xiǎn)源是指那些可能導(dǎo)致消極后果或積極后果的因素和危害的來源。()正確錯(cuò)誤57、創(chuàng)建和更新文件化信息時(shí),組織應(yīng)確保對(duì)其適宜性和充分性進(jìn)行評(píng)審和批準(zhǔn)。正確錯(cuò)誤58、最高管理層應(yīng)確保方針得到建立()正確錯(cuò)誤59、糾正是指為消除已發(fā)現(xiàn)的不符合或其他不的原因所采取的措施。()正確錯(cuò)誤60、信息系統(tǒng)中的“單點(diǎn)故障”指僅有一個(gè)故障點(diǎn),因此屬于較低風(fēng)險(xiǎn)等級(jí)的事件。()正確錯(cuò)誤61、通過修改某種已知計(jì)算機(jī)病毒的代碼,使其能夠躲過現(xiàn)有計(jì)算機(jī)病毒檢測(cè)程序時(shí),可以稱這種新出現(xiàn)的計(jì)算機(jī)病毒是原來計(jì)算機(jī)病毒的變形。正確錯(cuò)誤62、《中華人民共和國(guó)網(wǎng)絡(luò)安全法》是2017年1月1日開始實(shí)施的()正確錯(cuò)誤63、組織應(yīng)適當(dāng)保留信息安全目標(biāo)文件化信息()正確錯(cuò)誤64、訪問控制列表指由主體以及主體對(duì)客體的訪問權(quán)限所組成列表。正確錯(cuò)誤65、《中華人民共和國(guó)網(wǎng)絡(luò)安全法》是2017年1月1日起實(shí)施的。()正確錯(cuò)誤

參考答案一、單項(xiàng)選擇題1、C解析:參考ISO/IEC27001:2013附錄A8,2信息分級(jí),信息應(yīng)按照法律要求、價(jià)值、重要性及其對(duì)未授權(quán)泄露或修改的敏感性進(jìn)行分級(jí)2、D解析:漏洞檢測(cè)分為被動(dòng)檢測(cè)(靜態(tài)),主動(dòng)檢測(cè)(動(dòng)態(tài)),綜合檢測(cè)(混合檢測(cè))。故選D3、B4、A5、A6、D7、D8、C解析:《中華人民共和國(guó)保守國(guó)家秘密法》第十條,國(guó)家秘密的密級(jí)分為絕密,機(jī)密,秘密三級(jí)9、A10、B11、B12、B13、C14、C15、B16、A解析:資產(chǎn)在可用性上的不同要求,依據(jù)授權(quán)實(shí)體的需求而定,故選A17、A18、D19、D20、C21、A22、D23、D24、D25、C26、D解析:網(wǎng)絡(luò)安全法第45條,依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論