2024年8月ISMS信息安全管理體系審核員模擬試題含解析_第1頁
2024年8月ISMS信息安全管理體系審核員模擬試題含解析_第2頁
2024年8月ISMS信息安全管理體系審核員模擬試題含解析_第3頁
2024年8月ISMS信息安全管理體系審核員模擬試題含解析_第4頁
2024年8月ISMS信息安全管理體系審核員模擬試題含解析_第5頁
已閱讀5頁,還剩14頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

2024年8月ISMS信息安全管理體系審核員模擬試題一、單項(xiàng)選擇題1、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實(shí)質(zhì)性的損失,就意味著顧客滿意C、顧客認(rèn)為其要求已得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求已得到滿足,即意味著顧客滿意2、風(fēng)險(xiǎn)評估過程一般應(yīng)包括()A、風(fēng)險(xiǎn)識別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評價(jià)D、以上全部3、《信息安全等級保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)涉密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查對秘密級、機(jī)密級信息系統(tǒng)每()至少進(jìn)行一次保密檢查或系統(tǒng)測評A、半年B、1年C、1,5年D、2年4、ISMS文件評審需考慮()A、收集信息,以準(zhǔn)備審核活動(dòng)和適當(dāng)?shù)墓ぷ魑募﨎、請受審核方確認(rèn)ISMS文件審核報(bào)告,并簽字C、確認(rèn)受審核方文件與標(biāo)準(zhǔn)的符合性,并提出改進(jìn)意見D、雙方就ISMS文件框架交換不同意見5、()是確保信息沒有非授權(quán)泄密,即信息不被未授權(quán)的個(gè)人、實(shí)現(xiàn)或過程,不為其所用。A、搞抵賴性B、完整性C、機(jī)密性D、可用性6、依據(jù)GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務(wù)監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務(wù)級別協(xié)議的符合性B、監(jiān)視和評審服務(wù)方人員聘用和考核的流程C、監(jiān)視和評審服務(wù)交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務(wù)方跟蹤處理信息安全事件的能力7、以下哪項(xiàng)不屬于脆弱性范疇?()A、黑客攻擊B、操作系統(tǒng)漏洞C、應(yīng)用程序BUGD、人員的不良操作習(xí)慣8、信息安全管理體系的設(shè)計(jì)應(yīng)考慮()A、組織的戰(zhàn)B、組織的目標(biāo)和需求C、組織的業(yè)務(wù)過程性質(zhì)D、以上全部9、以下關(guān)于認(rèn)證機(jī)構(gòu)的監(jiān)督要求表述錯(cuò)誤的是()A、認(rèn)證機(jī)構(gòu)宜能夠針對客戶組織的與信息安全有關(guān)的資產(chǎn)威脅、脆弱性和影響制定監(jiān)督方案,并判斷方案的合理性B、認(rèn)證機(jī)構(gòu)的監(jiān)督方案應(yīng)由認(rèn)證機(jī)構(gòu)和客戶共同來制定C、監(jiān)督審核可以與其他管理體系的審核相結(jié)合D、認(rèn)證機(jī)構(gòu)應(yīng)對認(rèn)證證書的使用進(jìn)行監(jiān)督10、《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》中所稱計(jì)算機(jī)信息系統(tǒng),是指A、對信息進(jìn)行采集、加工、存儲(chǔ)、傳輸、檢索等處理的人機(jī)系統(tǒng)B、計(jì)算機(jī)及其相關(guān)的設(shè)備、設(shè)施,不包括軟件C、計(jì)算機(jī)運(yùn)算環(huán)境的總和,但不含網(wǎng)絡(luò)D、一個(gè)組織所有計(jì)算機(jī)的總和,包括未聯(lián)網(wǎng)的微型計(jì)算機(jī)11、描述組織采取適當(dāng)?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風(fēng)險(xiǎn)處置計(jì)劃D、風(fēng)險(xiǎn)評估程序12、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素()。A、其產(chǎn)品/過程無風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動(dòng)過程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過程13、在現(xiàn)場審核時(shí),審核組有權(quán)自行決定變更的事項(xiàng)是()。A、市核人日B、審核的業(yè)務(wù)范圍C、審核日期D、審核組任務(wù)調(diào)整14、對于可能超越系統(tǒng)和應(yīng)用控制的實(shí)用程序,以下做法正確的是()A、實(shí)用程序的使用不在審計(jì)范圍內(nèi)B、建立禁止使用的實(shí)用程序清單C、緊急響應(yīng)時(shí)所使用的實(shí)用程序不需要授權(quán)D、建立、授權(quán)機(jī)制和許可使用的實(shí)用程序清單15、下面哪一種屬于網(wǎng)絡(luò)上的被動(dòng)攻擊()A、消息篡改B、偽裝C、拒絕服務(wù)D、流量分析16、設(shè)備維護(hù)維修時(shí),應(yīng)考慮的安全措施包括:()A、維護(hù)維修前,按規(guī)定程序處理或清除其中的信息B、維護(hù)維修后,檢查是否有未授權(quán)的新增功能C、敏感部件進(jìn)行物理銷毀而不予送修D(zhuǎn)、以上全部17、局域網(wǎng)環(huán)境下與大型計(jì)算機(jī)環(huán)境下的本地備份方式在()方面有主要區(qū)別。A、主要結(jié)構(gòu)B、容錯(cuò)能力C、網(wǎng)絡(luò)拓?fù)銬、局域網(wǎng)協(xié)議18、根據(jù)GB/T22080-2016中控制措施的要求,不屬于人員招聘的安全要求的是()A、參加信息安全培訓(xùn)B、背景調(diào)査C、安全技能與崗位要求匹配的評估D、簽署保密協(xié)議19、當(dāng)操作系統(tǒng)發(fā)生變更時(shí),應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對組織的運(yùn)行和安全沒有負(fù)面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗(yàn)證和確認(rèn)20、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》,互聯(lián)網(wǎng)接入服務(wù)提供者應(yīng)當(dāng)記錄上網(wǎng)用戶的()A、用戶帳號、上網(wǎng)時(shí)間、訪問端口信息B、用戶帳戶、上網(wǎng)時(shí)間、訪問內(nèi)容C、用戶帳號、訪問IP地址、用戶計(jì)算機(jī)型號D、上網(wǎng)時(shí)間、用戶帳號、互聯(lián)網(wǎng)地址21、審核發(fā)現(xiàn)是指()A、審核中觀察到的事實(shí)B、審核的不符合項(xiàng)C、審核中收集到的審核證據(jù)對照審核準(zhǔn)則評價(jià)的結(jié)果D、審核中的觀察項(xiàng)22、()是風(fēng)險(xiǎn)管理的重要一環(huán)。A、管理手冊B、適用性聲明C、風(fēng)險(xiǎn)處置計(jì)劃D、風(fēng)險(xiǎn)管理程序23、對于交接區(qū)域的信息安全管理,以下說法正確的是:()A、對于進(jìn)入組織的設(shè)備設(shè)施予以檢查驗(yàn)證,對于離開組織的設(shè)備設(shè)施則不必驗(yàn)證B、對于離開組織的設(shè)備設(shè)施予以檢查驗(yàn)證,對于進(jìn)入組織的設(shè)備設(shè)施則不必驗(yàn)證C、對于進(jìn)入和離開組織的設(shè)備設(shè)施均須檢查驗(yàn)證D、對于進(jìn)入和離開組織的設(shè)備設(shè)施,驗(yàn)證攜帶者身份信息;可替代對設(shè)備設(shè)施的驗(yàn)證24、IT服務(wù)管理中所指"服務(wù)目錄"是:()A、一個(gè)包含生產(chǎn)環(huán)境IT服務(wù)信息的結(jié)構(gòu)化文件,應(yīng)與服務(wù)級別協(xié)議一致B、一個(gè)服務(wù)項(xiàng)目命名清單,不可隨意更改C、一個(gè)定義服務(wù)內(nèi)容的企業(yè)標(biāo)準(zhǔn)D、定義IT服務(wù)分類的行業(yè)或國家標(biāo)準(zhǔn)25、關(guān)于信息安全連續(xù)性,以下說法正確的是:A、信息安全連續(xù)性即FT設(shè)備運(yùn)行的連續(xù)性B、信息安全連續(xù)性應(yīng)是組織業(yè)務(wù)連續(xù)性的一部分C、信息處理設(shè)施的冗余即指兩個(gè)或多個(gè)服務(wù)器互備D、信息安全連續(xù)性指標(biāo)由IT系統(tǒng)的性能決定26、最高管理者應(yīng)()。A、確保制定ISMS方針B、制定ISMS目標(biāo)和計(jì)劃C、實(shí)施ISMS內(nèi)部審核D、主持ISMS管理評審27、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、以上全部28、文件化信息創(chuàng)建和更新時(shí),組織應(yīng)確保適當(dāng)?shù)模ǎ〢、對適宜性和有效性的評審和批準(zhǔn)B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充分性的評審和批準(zhǔn)29、ISMS管理評審的輸出應(yīng)包括()A、可能影響ISMS的任何變更B、以往風(fēng)險(xiǎn)評估沒有充分強(qiáng)調(diào)的脆弱點(diǎn)或威脅C、風(fēng)險(xiǎn)評估和風(fēng)險(xiǎn)處理計(jì)劃的更新D、改進(jìn)的建議30、一家投資顧問商定期向客戶發(fā)送有關(guān)經(jīng)新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資項(xiàng)問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧向商的私鑰加密郵件31、過程是指()A、有輸入和輸出的任意活動(dòng)B、通過使用資源和管理,將輸入轉(zhuǎn)化為輸出的活動(dòng)C、所有業(yè)務(wù)活動(dòng)的集合D、以上都不對32、不屬于WEB服務(wù)器的安全措施的是()A、保證注冊帳戶的時(shí)效性B、刪除死帳戶C、強(qiáng)制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼33、從計(jì)算機(jī)安全的角度看,下面哪一種情況是社交工程的一個(gè)直接例子?()A、計(jì)算機(jī)舞弊B、欺騙或脅迫C、計(jì)算機(jī)偷竊D、計(jì)算機(jī)破壞34、設(shè)置防火墻策略是為了()A、進(jìn)行訪問控制B、進(jìn)行病毒防范C、進(jìn)行郵件內(nèi)容過濾D、進(jìn)行流量控制35、最高管理層應(yīng)(),以確保信息安全管理體系符合本標(biāo)準(zhǔn)要求。A、分配職責(zé)與權(quán)限B、分配崗位與權(quán)限C、分配責(zé)任和權(quán)限D(zhuǎn)、分配角色和權(quán)限36、計(jì)算機(jī)信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護(hù)計(jì)算機(jī)信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計(jì)的專用計(jì)算機(jī)C、安裝了專用安全協(xié)議的專用計(jì)算機(jī)D、特定用途(如高保密)專用的計(jì)算機(jī)軟件和硬件產(chǎn)品37、根據(jù)GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),以下做法不正確的是()A、保留含有敏感信息的介質(zhì)的處置記錄B、離職人員自主刪除敏感信息的即可C、必要時(shí)采用多路線路供電D、應(yīng)定期檢查機(jī)房空調(diào)的有效性38、下列哪個(gè)措施不是用來防止對組織信息和信息處理設(shè)施的未授權(quán)訪問的?()A、物理入口控制B、開發(fā)、測試和運(yùn)行環(huán)境的分離C、物理安全邊界D、在安全區(qū)域工作39、在根據(jù)組織規(guī)模確定基本審核時(shí)間的前提下,下列哪一條屬于增加審核時(shí)間的要素?A、其產(chǎn)品/過程無風(fēng)險(xiǎn)或有低的風(fēng)險(xiǎn)B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動(dòng)過程D、具有高風(fēng)險(xiǎn)的產(chǎn)品或過程40、信息安全管理中,以下哪一種描述能說明“完整性”()。A、資產(chǎn)與原配置相比不發(fā)生缺失的情況B、資產(chǎn)不發(fā)生任何非授權(quán)的變更C、軟件或信息資產(chǎn)內(nèi)容構(gòu)成與原件相比不發(fā)生缺失的情況D、設(shè)備系統(tǒng)的部件和配件不發(fā)生缺失的情況二、多項(xiàng)選擇題41、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護(hù)網(wǎng)絡(luò)間主權(quán)B、維按國家安全C、維護(hù)社會(huì)公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益42、下列哪些是服務(wù)預(yù)算與核算管理必須的?()A、服務(wù)計(jì)費(fèi)B、服務(wù)實(shí)際成本C、服務(wù)成本預(yù)算D、監(jiān)視成本43、“云計(jì)算機(jī)服務(wù)”包括哪幾個(gè)層面?()A、PaasB、SaaSC、IaaSD、PIIS44、關(guān)于“不可否認(rèn)性”,以下說法正確的是()A、數(shù)字簽名是實(shí)現(xiàn)“不可否認(rèn)性”的有效技術(shù)手段B、身份認(rèn)證是實(shí)現(xiàn)“不可否認(rèn)性”的重要環(huán)節(jié)C、數(shù)字時(shí)間戳是“不可否認(rèn)性”的關(guān)鍵屬性D、具有證實(shí)一個(gè)聲稱的事態(tài)或行為的發(fā)生及其源起者的能力即不可否認(rèn)性45、風(fēng)險(xiǎn)評估過程中威脅的分類一般應(yīng)包括()A、軟硬件故障、物理環(huán)境影響B(tài)、無作為或操作失誤、管理不到位、越權(quán)或?yàn)E用C、網(wǎng)絡(luò)攻擊、物理攻擊D、泄密、篡改、抵賴46、下列哪些屬于網(wǎng)絡(luò)攻擊事件()A、釣魚攻擊B、后門攻擊事件C、社會(huì)工程攻擊D、DOS攻擊47、網(wǎng)絡(luò)常見的拓?fù)湫问接校ǎ〢、星型B、環(huán)型C、總線D、樹型48、某金融資產(chǎn)武裝押運(yùn)服務(wù)公司擬申請ISMS認(rèn)證,下列哪些應(yīng)列入資產(chǎn)清單中()A、行車監(jiān)控系統(tǒng)B、行車路線信息C、押運(yùn)人員個(gè)人信息D、押運(yùn)人員用槍支49、撤銷對信息和信息處理設(shè)施的訪問權(quán)針對的是()A、組織雇員離職的情況B、組織雇員轉(zhuǎn)崗的情況C、臨時(shí)任務(wù)結(jié)束的情況D、員工出差50、GB/T28450審核方案管理的內(nèi)容包括()A、信息安全風(fēng)險(xiǎn)管理要求B、ISMS的復(fù)雜度C、是否存在相似場所D、ISMS的規(guī)模51、《中華人民共和國網(wǎng)絡(luò)安全法》是為了保障網(wǎng)絡(luò)安全,()A、維護(hù)網(wǎng)絡(luò)空間主權(quán)B、維護(hù)國家安全C、維護(hù)社會(huì)公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益52、依據(jù)IS020000-6:2017以下可構(gòu)成減少ITSMS初審人日的因素包括()A、已獲得的認(rèn)證在最近12個(gè)月內(nèi)對其至少實(shí)施了一次審核B、擬認(rèn)證的范圍已獲得ISO/IEC27001證書C、已獲得其他認(rèn)證的范圍大于擬認(rèn)證的范圍D、擬認(rèn)證的范圍與獲得ISMS證書范圍等同53、以下說法正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調(diào)查問卷,并對結(jié)果進(jìn)行分析和評價(jià)C、顧客滿意測評只能通過第三方機(jī)構(gòu)來實(shí)施D、顧客不投訴并不意味著顧客滿意了54、在信息安全事件管理中,()是所有員工應(yīng)該完成的活動(dòng)A、報(bào)告安全方面的漏洞或弱點(diǎn)B、對漏洞進(jìn)行修補(bǔ)C、發(fā)現(xiàn)并報(bào)告安全事件D、發(fā)現(xiàn)立即處理安全事件55、以下()活動(dòng)是ISMS監(jiān)視預(yù)評審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識教育計(jì)劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評審D、采取糾正措施三、判斷題56、容量管理策略可以考慮增加容量或降低容量要求。()正確錯(cuò)誤57、某組織定期請第三方對其IT系統(tǒng)進(jìn)行漏洞掃描,因此不再進(jìn)行其他形式的信息安全風(fēng)險(xiǎn)評估,這在認(rèn)證審核時(shí)是可接受的()正確錯(cuò)誤58、RSA是一種對稱加密算法。()正確錯(cuò)誤59、從審核開始到結(jié)束,審核組長應(yīng)對審核實(shí)施負(fù)責(zé)正確錯(cuò)誤60、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()正確錯(cuò)誤61、審核組長在末次會(huì)議中應(yīng)該對受審核方是否通過認(rèn)證給出結(jié)論。()正確錯(cuò)誤62、組織確定的為規(guī)劃和運(yùn)行服務(wù)管理體系所必需的外來的文檔化信息,應(yīng)得到適當(dāng)?shù)淖R別,并予以控制。()正確錯(cuò)誤63、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務(wù),這樣才能保證安全。()正確錯(cuò)誤64、審核方案應(yīng)包括審核所需的資源,例如交通和食宿。()正確錯(cuò)誤65、敏感信息通過網(wǎng)絡(luò)傳輸時(shí)必須加密處理。()正確錯(cuò)誤

參考答案一、單項(xiàng)選擇題1、C2、D3、D4、A5、C6、B7、A8、D9、B10、A11、B12、D解析:高風(fēng)險(xiǎn)的產(chǎn)品或過程應(yīng)增加審核時(shí)間要素13、D14、D15、D解析:主動(dòng)攻擊會(huì)導(dǎo)致某些數(shù)據(jù)流的篡改和虛假數(shù)據(jù)流的產(chǎn)生,這類攻擊分篡改,偽造消息數(shù)據(jù)和終端(拒絕服務(wù))。被動(dòng)攻擊中攻擊者不對數(shù)據(jù)信息做任何修改,截取/竊聽是指為未經(jīng)用戶同意和認(rèn)可的情況下攻擊者獲得了信息或相關(guān)數(shù)據(jù)。通常包括竊聽,流量分析,破解弱加密的數(shù)據(jù)流等攻擊方式。故選D16、D17、B解析:局域網(wǎng)是指家庭或是辦公室,或者其他環(huán)境中小型網(wǎng)絡(luò)。而大型計(jì)算機(jī)環(huán)境是指類似服務(wù)器的大型網(wǎng)絡(luò)。兩者本地備份差別主要體現(xiàn)在容錯(cuò)能力上,故選B18、A19、B20、D21、C22、C解析:參考iso/iec27005,風(fēng)險(xiǎn)管理包括風(fēng)險(xiǎn)評估,風(fēng)險(xiǎn)處置,風(fēng)險(xiǎn)接受,風(fēng)險(xiǎn)溝通,風(fēng)險(xiǎn)監(jiān)視和風(fēng)險(xiǎn)評審。因此風(fēng)險(xiǎn)處置計(jì)劃是風(fēng)險(xiǎn)管理的重要一環(huán),故選C23、C24、A25、B26、D27、D28、D29、C30、C31、B解析:so9000-20153,4,1過程,利用輸入產(chǎn)生輸出的相互關(guān)聯(lián)或相互作用的一組活動(dòng)。故選B32、D33、B34、A35、C36、A37、B38、B39、D40、B二、多項(xiàng)選擇題41、A,B,C,D42、B,C,D43、A,B,C44、A,B,C,D45、A,B,C,D46、A,B,D47、A,B,C,D48、A,B,C,D4

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論