2021年3月CCAA國家注冊審核員ISMS信息安全管理體系模擬試題含解析_第1頁
2021年3月CCAA國家注冊審核員ISMS信息安全管理體系模擬試題含解析_第2頁
2021年3月CCAA國家注冊審核員ISMS信息安全管理體系模擬試題含解析_第3頁
2021年3月CCAA國家注冊審核員ISMS信息安全管理體系模擬試題含解析_第4頁
2021年3月CCAA國家注冊審核員ISMS信息安全管理體系模擬試題含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

2021年3月CCAA國家注冊審核員ISMS信息安全管理體系模擬試題一、單項(xiàng)選擇題1、數(shù)字簽名可以有效對付哪一類信息安全風(fēng)險(xiǎn)?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復(fù)制D、篡改2、根據(jù)GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),以下做法不正確的是()A、保留含有敏感信息的介質(zhì)的處置記錄B、離職人員自主刪除敏感信息的即可C、必要時(shí)采用多路線路供電D、應(yīng)定期檢查機(jī)房空調(diào)的有效性3、審核證據(jù)是指()A、與審核準(zhǔn)則有關(guān)的,能夠證實(shí)的記錄、事實(shí)陳述或其他信息B、在審核過程中收集到的所有記錄、事實(shí)陳述或其他信息C、一組方針、程序或要求D、以上都不對4、容量管理的對象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部5、信息安全殘余風(fēng)險(xiǎn)是()。A、沒有處置完成的風(fēng)險(xiǎn)B、沒有評估的風(fēng)險(xiǎn)C、處置之后仍存在的風(fēng)險(xiǎn)D、處置之后沒有報(bào)告的風(fēng)險(xiǎn)6、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實(shí)質(zhì)性的損失,就意味著顧客滿意C、顧客認(rèn)為其要求己得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求己得到滿足,即意味著顧客滿意7、加密技術(shù)可以保護(hù)信息的()A、機(jī)密性B、完整性C、可用性D、A+B8、管理者應(yīng)()A、制定ISMS方針B、制定ISMS目標(biāo)和專劃C、實(shí)施ISMS內(nèi)部審核D、確保ISMS管理評審的執(zhí)行9、風(fēng)險(xiǎn)偏好是組織尋求或保留風(fēng)險(xiǎn)的()A、行動(dòng)B、計(jì)劃C、意愿D、批復(fù)10、依據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨(dú)或與其他信息結(jié)合識(shí)別自然人的各種信息屬于個(gè)人信息B、自然人的身份證號碼、電話號碼屬于個(gè)人信息C、自然人的姓名、住址不屬于個(gè)人信息D、自然人的出生日期屬于個(gè)人信息11、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機(jī)制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報(bào)警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進(jìn)行容量規(guī)劃12、關(guān)于備份,以下說法正確的是()A、備份介質(zhì)中的數(shù)據(jù)應(yīng)定期進(jìn)行恢復(fù)測試B、如果組織刪減了“信息安全連續(xù)性”要求,同機(jī)備份或備份本地存放是可接受的C、發(fā)現(xiàn)備份介質(zhì)退化后應(yīng)考慮數(shù)據(jù)遷移D、備份信息不是管理體系運(yùn)行記錄,不須規(guī)定保存期13、下列哪項(xiàng)不是監(jiān)督審核的目的?()A、驗(yàn)證認(rèn)證通過的ISMS是否得以持續(xù)實(shí)現(xiàn)B、驗(yàn)證是否考慮了由于組織運(yùn)轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、作出是否換發(fā)證書的決定14、不屬于常見的危險(xiǎn)密碼是()A、跟用戶名相同的密碼B、使用生日作為密碼C、只有4位數(shù)的密碼D、10位的綜合型密碼15、若通過桌面系統(tǒng)對終端實(shí)行IP、MAC綁定,該網(wǎng)絡(luò)IP地址分配方式應(yīng)為()A、靜態(tài)B、動(dòng)態(tài)C、均可D、靜態(tài)達(dá)到50%以上即可16、ISMS文件的多少和詳細(xì)程度取于A、組織的規(guī)模和活動(dòng)的類型B、過程及其相互作用的復(fù)雜程度C、人員的能力D、A+B+C17、信息系統(tǒng)的變更管理包括()A、系統(tǒng)更新的版本控制B、對變更申請的審核過程C、變更實(shí)施前的正式批準(zhǔn)D、以上全部18、計(jì)算機(jī)病毒是計(jì)算機(jī)系統(tǒng)中一類隱藏在()上蓄意破壞的搗亂程序A、內(nèi)存B、軟盤C、存儲(chǔ)介質(zhì)D、網(wǎng)絡(luò)19、下列措施中不能用于防止非授權(quán)訪問的是()A、采取密碼技術(shù)B、采用最小授權(quán)C、采用權(quán)限復(fù)查D、采用日志記錄20、當(dāng)發(fā)現(xiàn)不符合項(xiàng)時(shí),組織應(yīng)對不符合做出反應(yīng),適用時(shí)()。A、采取措施,以控制并予以糾正B、對產(chǎn)生的影響進(jìn)行處理C、分析產(chǎn)生原因D、建立糾正措施以避免再發(fā)生21、下列那些事情是審核員不必要做的?()A、對接觸到的客戶信息進(jìn)行保密B、客觀公正的給出審核結(jié)論C、關(guān)注客戶的喜好D、盡量使用客戶熟悉的表達(dá)方式22、殘余風(fēng)險(xiǎn)是指:()A、風(fēng)險(xiǎn)評估前,以往活動(dòng)遺留的風(fēng)險(xiǎn)B、風(fēng)險(xiǎn)評估后,對以往活動(dòng)遺留的風(fēng)險(xiǎn)的估值C、風(fēng)險(xiǎn)處置后剩余的風(fēng)險(xiǎn),比可接受風(fēng)險(xiǎn)低D、風(fēng)險(xiǎn)處置后剩余的風(fēng)險(xiǎn),不一定比可接受風(fēng)險(xiǎn)低23、設(shè)置防火墻策略是為了()A、進(jìn)行訪問控制B、進(jìn)行病毒防范C、進(jìn)行郵件內(nèi)容過濾D、進(jìn)行流量控制24、依據(jù)GB/T22080/ISO/IEC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、網(wǎng)絡(luò)管理員可以通過telnet在家里遠(yuǎn)程登錄、維護(hù)核心交換機(jī)B、應(yīng)關(guān)閉服務(wù)器上不需要的網(wǎng)絡(luò)服務(wù)C、可以通過防病毒產(chǎn)品實(shí)現(xiàn)對內(nèi)部用戶的網(wǎng)絡(luò)訪問控制D、可以通過常規(guī)防火墻實(shí)現(xiàn)對內(nèi)部用戶訪問外部網(wǎng)絡(luò)的訪問控制25、依據(jù)GB/T22080-2016/1SO/1EC.27001:2013標(biāo)準(zhǔn),不屬于第三方服務(wù)監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務(wù)級別協(xié)議的符合性B、監(jiān)視和評審服務(wù)方人員聘用和考核的流程C、監(jiān)視和評審服務(wù)交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務(wù)方跟蹤處理信息安全事件的能力26、關(guān)于信息安全管理體系認(rèn)證,以下說法正確的是()A、認(rèn)證決定人員不宜推翻審核組的正面結(jié)論B、認(rèn)證決定人員不宜推翻審核組的負(fù)面結(jié)論C、認(rèn)證機(jī)構(gòu)應(yīng)對客戶組織的ISMS至少進(jìn)行一次完整的內(nèi)部審核D、認(rèn)證機(jī)構(gòu)必須遵從客戶組織規(guī)定的內(nèi)部審核和管理評審的周期27、在信息安全管理中進(jìn)行(),可以有效解決人員安全意識(shí)薄弱問題。A、內(nèi)容監(jiān)控B、安全教育和培訓(xùn)C、責(zé)任追查和懲處D、訪問控制28、造成計(jì)算機(jī)系統(tǒng)不安全的因素包括()。A、系統(tǒng)不及時(shí)打補(bǔ)丁B、使用弱口令C、連接不加密的無線網(wǎng)絡(luò)D、以上都對29、下面哪個(gè)不是典型的軟件開發(fā)模型?()A、變換型B、漸增型C、瀑布型D、結(jié)構(gòu)型30、在考慮網(wǎng)絡(luò)安全策略時(shí),應(yīng)該在網(wǎng)絡(luò)安全分析的基礎(chǔ)上從以下哪兩個(gè)方面提出相應(yīng)的對策?A、硬件和軟件B、技術(shù)和制度C、管理員和用戶D、物理安全和軟件缺陷31、—家投資顧問商定期向客戶發(fā)送有關(guān)財(cái)經(jīng)新聞的電子郵件,如何保證客戶收到資料沒有被修改()A、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧問商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資顧問商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧問商的私鑰加密郵件32、對于可能超越系統(tǒng)和應(yīng)用控制的實(shí)用程序,以下做法正確的是()A、實(shí)用程序的使用不在審計(jì)范圍內(nèi)B、建立禁止使用的實(shí)用程序清單C、緊急響應(yīng)時(shí)所使用的實(shí)用程序不需要授權(quán)D、建立、授權(quán)機(jī)制和許可使用的實(shí)用程序清單33、風(fēng)險(xiǎn)識(shí)別過程中需要識(shí)別的方面包括:資產(chǎn)識(shí)別、識(shí)別威脅、識(shí)別現(xiàn)有控制措施、()。A、識(shí)別可能性和影響B(tài)、識(shí)別脆弱性和識(shí)別后果C、識(shí)別脆弱性和可能性D、識(shí)別脆弱性和影響34、根據(jù)ISO/IEC27001中規(guī)定,在決定講行第二階段審核之間,認(rèn)證機(jī)構(gòu)應(yīng)審查第一階段的審核報(bào)告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準(zhǔn)備程度C、所需能力的審核組成員D、客戶組織的場所分布35、涉及運(yùn)行系統(tǒng)驗(yàn)證的審計(jì)要求和活動(dòng),應(yīng)()A、謹(jǐn)慎地加以規(guī)劃并取得批準(zhǔn),以便最小化業(yè)務(wù)過程的中斷B、謹(jǐn)慎地加以規(guī)劃并取得批準(zhǔn),以便最大化保持業(yè)務(wù)過程的連續(xù)C、謹(jǐn)慎地加以實(shí)施并取得批準(zhǔn),以便最小化業(yè)務(wù)過程的中斷D、謹(jǐn)慎地加以實(shí)施并取得批準(zhǔn),以便最大化保持業(yè)務(wù)過程的連續(xù)36、組織的風(fēng)險(xiǎn)責(zé)任人不可以是()A、組織的某個(gè)部門B、某個(gè)系統(tǒng)管理員C、風(fēng)險(xiǎn)轉(zhuǎn)移到組織D、組織的某個(gè)虛擬小組負(fù)責(zé)人37、組織應(yīng)()與其意圖相關(guān)的,且影響其實(shí)現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項(xiàng)。A、確定B、制定C、落實(shí)D、確保38、下列哪項(xiàng)對于審核報(bào)告的描述是錯(cuò)誤的?()A、主要內(nèi)容應(yīng)與末次會(huì)議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價(jià)以后由審核組長起草形成C、正式的審核報(bào)告由組長將報(bào)告交給認(rèn)證審核機(jī)構(gòu)審核后,由委托方將報(bào)告的副本轉(zhuǎn)給受審核方D、以上都不對39、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法40、依據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》,以下說法不正確的是()A、網(wǎng)絡(luò)安全應(yīng)采取必要措施防范對網(wǎng)絡(luò)的攻擊和侵入B、網(wǎng)絡(luò)安全措施包括防范對網(wǎng)絡(luò)的破壞C、網(wǎng)絡(luò)安全即采取措施保護(hù)信息在網(wǎng)絡(luò)中傳輸期間的安全D、網(wǎng)絡(luò)安全包括對信息收集、存儲(chǔ)、傳輸、交換、處理系統(tǒng)的保護(hù)二、多項(xiàng)選擇題41、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、網(wǎng)絡(luò)設(shè)備42、評價(jià)信息安全風(fēng)險(xiǎn),包括()A、將風(fēng)險(xiǎn)分析的結(jié)果與信息安全風(fēng)險(xiǎn)準(zhǔn)則進(jìn)行比較B、確定風(fēng)險(xiǎn)的控制措施C、為風(fēng)險(xiǎn)處置排序以分析風(fēng)險(xiǎn)的優(yōu)先級D、計(jì)算風(fēng)險(xiǎn)大小43、風(fēng)險(xiǎn)評估過程中威脅的分類一般應(yīng)包括()A、軟硬件故障、物理環(huán)境影響B(tài)、無作為或操作失誤、管理不到位、越權(quán)或?yàn)E用C、網(wǎng)絡(luò)攻擊、物理攻擊D、泄密、篡改、抵賴44、關(guān)于個(gè)人信息安全的基本原則,以下正確的是()A、目的明確原則B、最少夠用原則C、同意和選擇原則D、公開透明原則45、組織建立的信息安全目標(biāo),應(yīng)()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當(dāng)時(shí)更新46、組織的信息安全管理體系初次認(rèn)證應(yīng)包括的審核活動(dòng)是A、審核準(zhǔn)備B、第一階段審核C、第二階段審核D、認(rèn)證決定47、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動(dòng)還是異常波動(dòng)48、下面哪一條措施可以防止數(shù)據(jù)泄漏()A、數(shù)據(jù)冗余B、數(shù)據(jù)加密C、訪問控制D、密碼系統(tǒng)49、根據(jù)《中華人民共和國密碼法》,密碼工作堅(jiān)持總體國家安全觀,遵循統(tǒng)一領(lǐng)導(dǎo),()依法管理、保障安全的原則。A、創(chuàng)新發(fā)展B、分級應(yīng)用C、服務(wù)大局D、分級負(fù)責(zé)50、信息安全方針應(yīng)()A、形成文件化信息并可用B、與組織內(nèi)外相關(guān)方全面進(jìn)行溝通C、確保符合組織的戰(zhàn)略方針D、適當(dāng)時(shí),對相關(guān)方可用51、管理評審的輸出應(yīng)包括()A、與持續(xù)改進(jìn)機(jī)會(huì)相關(guān)的決定B、變更信息安全管理體系的任何需求C、相關(guān)方的反饋D、信息安全方針執(zhí)行情況52、以下說法不正確的是()A、信息安全管理體系審核是信息系統(tǒng)審計(jì)的一種B、信息安全技術(shù)應(yīng)用的程度決定信息安全管理體系認(rèn)證審核的結(jié)論C、組織對信息安全威脅的分析必須是信息安全管理體系審核關(guān)注的要素D、如果組織已獲得業(yè)務(wù)連續(xù)性管理體系認(rèn)證,則信息安全管理體系審核可略過風(fēng)險(xiǎn)評估53、計(jì)算機(jī)信息系統(tǒng)的安全保護(hù),應(yīng)保障;()A、計(jì)算機(jī)及相關(guān)和配套設(shè)備的安全B、設(shè)施(含網(wǎng)絡(luò))的安全C、運(yùn)行壞境的安全D、計(jì)算機(jī)功能的正常發(fā)揮54、組織在風(fēng)險(xiǎn)處置過程中所選的控制措施需()A、將所有風(fēng)險(xiǎn)都必須被降低到可接受的級別B、可以將風(fēng)險(xiǎn)轉(zhuǎn)移C、在滿足公司策略和方針條件下有意識(shí)、客觀地接受風(fēng)險(xiǎn)D、規(guī)避風(fēng)險(xiǎn)55、設(shè)計(jì)一個(gè)信息安全風(fēng)險(xiǎn)管理工具,應(yīng)包括如下模塊()。A、資產(chǎn)識(shí)別與分析B、漏洞識(shí)別與分析C、風(fēng)險(xiǎn)趨勢分析D、信息安全事件管理流程三、判斷題56、組織應(yīng)適當(dāng)保留信息安全目標(biāo)文件化信息()57、最高管理層應(yīng)確保方針得到建立()58、某組織按信息的敏感性等級將其物理區(qū)域的控制級別劃分為4個(gè)等級,這符合GB/T22080-2016標(biāo)準(zhǔn)A9.1.1條款的要求。()59、組織業(yè)務(wù)運(yùn)行使用云基礎(chǔ)設(shè)施服務(wù),同時(shí)員工通過自有手機(jī)APP執(zhí)行業(yè)務(wù)過程,此情況下GB/T22080-2016標(biāo)準(zhǔn)A8.1條款可以刪減。()60、最高管理層應(yīng)通過“確保持續(xù)改進(jìn)”活動(dòng),證實(shí)對信息安全管理體系的領(lǐng)導(dǎo)和承諾。()61、糾正是指為消除己發(fā)現(xiàn)的不符合或其他不期望情況的原因所采取的措施。()62、破壞、摧毀、控制網(wǎng)絡(luò)基礎(chǔ)設(shè)施是網(wǎng)絡(luò)攻擊行為之一。63、最高管理層應(yīng)確保與信息安全相關(guān)角色的職責(zé)和權(quán)限得到分配和溝通。64、IT系統(tǒng)日志信息保存所需的資源不屬于容量管理的范圍()65、不同組織有關(guān)信息安全管理體系文件化信息的詳略程度應(yīng)基本相同。()

參考答案一、單項(xiàng)選擇題1、D2、B3、A4、D5、C解析:參考GB/T20984-2007信息安全風(fēng)險(xiǎn)評估規(guī)范,3,12殘余風(fēng)險(xiǎn)是指采取了安全措施后,信息系統(tǒng)仍然可能存在的風(fēng)險(xiǎn)。故選C6、C7、D8、A9、C10、C11、C12、A13、D解析:監(jiān)督審核是現(xiàn)場審核,但不一定是對整個(gè)體系的審核,并應(yīng)與其他監(jiān)督活動(dòng)一起策劃,以使認(rèn)證機(jī)構(gòu)能對獲證客戶管理體系在認(rèn)證周期內(nèi)持續(xù)滿足要求保持信任。相關(guān)管理體系標(biāo)準(zhǔn)的每次監(jiān)督審核應(yīng)包括對以下方面的審查:(1)內(nèi)部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實(shí)現(xiàn)獲證客戶目標(biāo)和各管理體系的預(yù)期結(jié)果方面的有效性;(5)為持續(xù)改進(jìn)而策劃的活動(dòng)的進(jìn)展;(6)持續(xù)的運(yùn)作控制;(7)任何變更;(8)標(biāo)志的使用和(或)任何其他對認(rèn)證資格的引用。綜上A,B,C項(xiàng)均是監(jiān)督審核的目的,故選D。另外,再認(rèn)證的策劃和及時(shí)實(shí)施,才能確保認(rèn)證能在到期前及時(shí)更新,監(jiān)督審核不能決定是否換發(fā)證書14、D15、A16、D17、D18、C19、D20、A解析:參考2700110,1當(dāng)發(fā)生不符合時(shí),組織應(yīng):對不符合做出反應(yīng),適用時(shí):(1)采取措施,以控制并予以糾正(2)處理后果。故選A21、C22、D23、A24、B解析:網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問,應(yīng)僅向用戶提供他們已獲專門授權(quán)使用的網(wǎng)絡(luò)和網(wǎng)絡(luò)服務(wù)的訪問。cd選項(xiàng)錯(cuò)誤,必須是已授權(quán)用戶才可訪問。A選項(xiàng)錯(cuò)誤,在家登錄,不符合安全訪問控制策略。故選B25、B26、B27、B28、D29、A30、B31、C32、D33、B解析:27005信息安全風(fēng)險(xiǎn)管理8,2,

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論