2021年3月CCAA注冊審核員復習題-ISMS信息安全管理體系含解析_第1頁
2021年3月CCAA注冊審核員復習題-ISMS信息安全管理體系含解析_第2頁
2021年3月CCAA注冊審核員復習題-ISMS信息安全管理體系含解析_第3頁
2021年3月CCAA注冊審核員復習題-ISMS信息安全管理體系含解析_第4頁
2021年3月CCAA注冊審核員復習題-ISMS信息安全管理體系含解析_第5頁
已閱讀5頁,還剩13頁未讀 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2021年3月CCAA注冊審核員復習題—ISMS信息安全管理體系一、單項選擇題1、由認可機構對認證機構、檢查機構、實驗室以及從事評審、審核等認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()。A、認證B、認可C、審核D、評審2、《計算機信息系統(tǒng)安全保護條例》中所稱計算機信息系統(tǒng),是指A、對信息進行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng)B、計算機及其相關的設備、設施,不包括軟件C、計算機運算環(huán)境的總和,但不含網(wǎng)絡D、一個組織所有計算機的總和,包括未聯(lián)網(wǎng)的微型計算機3、()屬于管理脆弱性的識別對象。A、物理環(huán)境B、網(wǎng)絡結構C、應用系統(tǒng)D、技術管理4、描述組織采取適當?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序5、根據(jù)GB/T22080-2016中控制措施的要求,關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯(lián)B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑6、《信息安全等級保護管理辦法》規(guī)定,應加強沙密信息系統(tǒng)運行中的保密監(jiān)督檢查。對秘密級、機密級信息系統(tǒng)每()至少進行次保密檢查或者系統(tǒng)測評。A、半年B、1年C、1.5年D、2年7、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準確8、《信息安全管理體系認證機構要求》中規(guī)定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網(wǎng)絡訪問的形式C、以遠程視頻的形式D、以上都對9、以下對GB/T22081-2016/IS0/IEC27002:2013標準的描述,正確的是()A、該標準屬于要求類標準B、該標準屬于指南類標準C、該標準可用于一致性評估D、組織在建立ISMS時,必須滿足該標準的所有要求10、主動式射頻識別卡(RFID)存在哪一種弱點?()A、會話被劫持B、被竊聽C、存在惡意代碼D、被網(wǎng)絡釣魚攻擊DR11、()可用來保護信息的真實性、完整性A、數(shù)字簽名B、惡意代碼C、風險評估D、容災和數(shù)據(jù)備份12、信息是消除()的東西A、不確定性B、物理特性C、不穩(wěn)定性D、干擾因素13、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素()。A、其產品/過程無風險或有低的風險B、客戶的認證準備C、僅涉及單一的活動過程D、具有高風險的產品或過程14、不屬于計算機病毒防治的策略的是()A、確認您手頭常備一張真正“干凈”的引導盤B、及時、可靠升級反病毒產品C、新購置的計算機軟件也要進行病毒檢測D、整理磁盤15、關于信息安全產品的使用,以下說法正確的是:()A、對于所有的信息系統(tǒng),信息安全產品的核心技術、關鍵部件須具有我國自主知識產權B、對于三級以上信息系統(tǒng),己列入信息安全產品認征目錄的,應取得國家信息安全產品人證機構頒發(fā)的認證證書C、對于四級以上信息系銃、信息安全廣品研制的主要技術人員須無犯罪記錄D、對于四級以上信息系統(tǒng),信息安全聲品研制單位須聲明沒有故意留有或設置漏洞16、依據(jù)GB/T220802016/SO/EC.27001:2013標準,組織應()。A、識別在組織范圍內從事會影響組織信息安全績效的員工的必要能力B、確保在組織控制下從事會影響組織信息安全績效的員工的必要能力C、確定在組織控制下從事會影響組織信息安全績效的工作人員的必要能力D、鑒定在組織控制下從事會影響組織信息安全績效的工作人員的必要能力17、關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯(lián)B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑18、Saas是指()A、軟件即服務B、服務平臺即月勝C、服務應用即服務D、服務瞇即服務19、關于內部審核下面說法不正確的是()。A、組織應定義每次審核的審核準則和范圍B、通過內部審核確定ISMS得到有效實施和維護C、組織應建立、實施和維護一個審核方案D、組織應確保審核結果報告至管理層20、按照PDCA思路進行審核,是指()A、按照受審核區(qū)域的信息安全管理活動的PDCA過程進行審核B、按照認證機構的PDCA流程進行審核C、按照認可規(guī)范中規(guī)定的PDCA流程進行審核D、以上都對21、關于《中華人民共和國保密法》,以下說法正確的是()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護?22、容量管理的對象包括()A、信息系統(tǒng)內存B、辦公室空間和基礎設施C、人力資源D、以上全部23、造成計算機系統(tǒng)不安全的因素包括()。A、系統(tǒng)不及時打補丁B、使用弱口令C、連接不加密的無線網(wǎng)絡D、以上都對24、組織機構在建立和評審ISMS時,應考慮()A、風險評估的結果B、管理方案C、法律、法規(guī)和其它要求D、A+BE、A+C25、過程是指()A、有輸入和輸出的任意活動B、通過使用資源和管理,將輸入轉化為輸出的活動C、所有業(yè)務活動的集合D、以上都不對26、()是指系統(tǒng)、服務或網(wǎng)絡的一種可識別的狀態(tài)的發(fā)生,它可能是對信息安全方針的違反或控制措施的失效,或是和安全相關的一個先前未知的狀態(tài)A、信息安全事態(tài)B、信息安全事件C、信息安全事故D、信息安全故障27、在實施技術符合性評審時,以下說法正確的是()A、技術符合性評審即滲透測試B、技術符合性評審即漏洞掃描與滲透測試的結合C、滲透測試和漏洞掃描可以替代風險評估D、滲透測試和漏洞掃描不可替代風險評估28、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息載體的不同介質以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務的關鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應用大數(shù)據(jù)技術對其分析29、GB/T22080-2016中所指資產的價值取決于()A、資產的價格B、資產對于業(yè)務的敏感程度C、資產的折損率D、以上全部30、關于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質性的損失,就意味著顧客滿意C、顧客認為其要求已得到滿足,即意味著顧客滿意D、組織認為顧客要求已得到滿足,即意味著顧客滿意31、《計算機信息系統(tǒng)安全保護條例》規(guī)定:對計算機信息系統(tǒng)中發(fā)生的案件,有關使用單位應當在()向當?shù)乜h民政府公安機關報告A、8小時內B、12小時內C、24小時內D、48小時內32、ISMS文件的多少和詳細程度取決于()A、組織的規(guī)模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、以上都對33、文件化信息創(chuàng)建和更新時,組織應確保適當?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充業(yè)性的評審和批準34、下列哪個文檔化信息不是GB/T22080-2016/IS0/IEC27001:2013要求必須有的?()A、信息安全方針B、信息安全目標C、風險評估過程記錄D、溝通記錄35、口令管理系統(tǒng)應該是(),并確保優(yōu)質的口令A、唯一式B、交互式C、專人管理式D、A+B+C36、組織應(),以確信相關過程按計劃得到執(zhí)行。A、處理文件化信息達到必要的程度B、保持文件化信息達到必要的程度C、保持文件化信息達到可用的程度D、產生文件化信息達到必要的程度37、根據(jù)ISO/IEC27001中規(guī)定,在決定講行第二階段審核之間,認證機構應審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準備程度C、所需能力的審核組成員D、客戶組織的場所分布38、如果信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害,則應具備的保護水平為:()A、三級B、二級C、四級D、五級39、關于信息系統(tǒng)登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應遵從的優(yōu)質口令策略D、使用互動式管理確保用戶使用優(yōu)質口令40、以下說法不正確的是()A、應考慮組織架構與業(yè)務目標的變化的風險評估進行再評審B、應考慮以往未充分識別的威脅對風險評估結果進行再評估C、制造部增加的生產場所對信息安全風險無影響D、安全計劃應適時更新二、多項選擇題41、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產品原則上應選擇國產產品B、使用的信息安全保密產品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產品應當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平42、在設計和應用安全區(qū)域工作規(guī)程時,宜考慮()A、基于“須知”原則,員工宜僅知曉安全區(qū)的存在或其中的活動B、為了安全原因和減少惡意活動的機會,宜避免在安全區(qū)域內進行不受監(jiān)督的工作C、使用的安全區(qū)域宜上鎖并定期予以評審D、經(jīng)授權,不宜允許攜帶攝影、視頻或其他記錄設備,例如移動設備中的相機43、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動44、下列哪些屬于網(wǎng)絡攻擊事件()A、釣魚攻擊B、后門攻擊事件C、社會工程攻擊D、DOS攻擊45、以下屬于信息安全管理體系審核證據(jù)的是()A、信息系統(tǒng)的閾值列表B、信息系統(tǒng)運行監(jiān)控中心顯示的實時資源占用數(shù)據(jù)C、數(shù)據(jù)恢復測試的日志D、信息系統(tǒng)漏洞測試分析報告46、《中華人民共和國認證認可條例》制定的目的是為了規(guī)范認證認可活動,提高產品、服務的(),促進經(jīng)濟和社會的發(fā)展。A、質量B、數(shù)量C、管理水平D、競爭力47、信息安全方針應()A、形成文件化信息并可用B、與組織內外相關方全面進行溝通C、確保符合組織的戰(zhàn)略方針D、適當時,對相關方可用48、關于按照相關國家標準強制性要求進行安全合格認證的要求,以下正確的選項是()A、網(wǎng)絡關鍵設備B、網(wǎng)絡安全專用產品C、銷售前D、投入運行后49、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處理50、設計一個信息安全風險管理工具,應包括如下模塊()。A、資產識別與分析B、漏洞識別與分析C、風險趨勢分析D、信息安全事件管理流程51、《互聯(lián)網(wǎng)信息服務管理辦法》中對()類的互聯(lián)網(wǎng)信息服務實行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類52、關于目標,下列說法正確的是()A、目標現(xiàn)的結果B、溝通記錄C、目標可以采用不同方式進行表示,例如:操作準則D、目標可以是不同層次的,例如組織、項目和產品53、關于審核方案,以下說法正確的是A、審核方案是審核計劃的一種B、審核方案可包括一段時期內各種類型的審核C、中核方案即年度內部審梭計劃D、審核方案是審核計劃的輸入54、《中華人民共和國網(wǎng)絡安全法》的宗旨是()A、維護網(wǎng)絡間主權B、維按國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益55、信息安全績效的反饋,包括以下哪些方面的趨勢()A、不符合和糾正措施B、監(jiān)視測量的結果C、審核結果D、信息安全方針完成情況三、判斷題56、組織業(yè)務運行使用云基礎設施服務,同時員工通過自有手機APP執(zhí)行業(yè)務過程,此情況下GB/T22080-2016標準A8.1條款可以刪減。()57、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務,這樣才能保證安全。()58、不同組織有關信息安全管理體系文件化信息的詳細程度應基本相同()59、組織應持續(xù)改進信息安全管理體系的適宜性、充分性和有效性()60、通過修改某種已知計算機病毒的代碼,使其能夠躲過現(xiàn)有計算機病毒檢測程序時,可以稱這種新出現(xiàn)的計算機病毒是原來計算機病毒的變形。61、實習審核員可以獨立完成審核任務。()62、審核組長在末次會議中應該對受審核方是否通過認證給出結論。()63、容量管理策略可以考慮增加容量或降低容量要求()64、審核員由實習審核員轉審核員之前,至少必須通過4次完整體系20天的審核。()65、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()

參考答案一、單項選擇題1、B2、A3、D4、B5、C6、D7、B8、A9、B10、B11、A12、A13、D解析:高風險的產品或過程應增加審核時間要素14、D15、B16、C17、C18、A19、C20、A21、A22、D23、D24、E25、B解析:so9000-20153,4,1過程,利用輸入產生輸出的相互關聯(lián)或相互作用的一組活動。故選B26、A27、D28、C解析:信息分級的目的確保信息按照其對組織的重要程度受到適當水平的保護。對比四個選項,c項更能突出對組織的

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論