2022年9月CCAA注冊ISMS信息安全管理體系審核員知識考試題目含解析_第1頁
2022年9月CCAA注冊ISMS信息安全管理體系審核員知識考試題目含解析_第2頁
2022年9月CCAA注冊ISMS信息安全管理體系審核員知識考試題目含解析_第3頁
2022年9月CCAA注冊ISMS信息安全管理體系審核員知識考試題目含解析_第4頁
2022年9月CCAA注冊ISMS信息安全管理體系審核員知識考試題目含解析_第5頁
已閱讀5頁,還剩13頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

2022年9月CCAA注冊ISMS信息安全管理體系審核員知識考試題目一、單項選擇題1、以下不屬于信息安全事態(tài)或事件的是:A、服務(wù)、設(shè)備或設(shè)施的丟失B、系統(tǒng)故障或超負載C、物理安全要求的違規(guī)D、安全策略變更的臨時通知2、根據(jù)GB/T22080-2016中控制措施的要求,關(guān)于技術(shù)脆弱性管理,以下說法正確的是:()A、技術(shù)脆弱性應(yīng)單獨管理,與事件管理沒有關(guān)聯(lián)B、了解某技術(shù)脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術(shù)脆弱性的補丁安裝應(yīng)按變更管理進行控制D、及時安裝針對技術(shù)脆弱性的所有補丁是應(yīng)對脆弱性相關(guān)風險的最佳途徑3、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網(wǎng)關(guān)模式D、旁路接入模式4、下面哪一種環(huán)境控制措施可以保護計算機不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護設(shè)備C、備用的電力供應(yīng)D、可中斷的電力供應(yīng)5、依據(jù)GB/T22080,關(guān)于職責分離,以下說法正確的是()A、信息安全政策的培訓(xùn)者與審計之間的職責分離B、職責分離的是不同管理層級之間的職責分離C、信息安全策略的制定者與受益者之間的職責分離D、職責分離的是不同用戶組之間的職責分離6、信息安全管理體系的設(shè)計應(yīng)考慮()A、組織的戰(zhàn)B、組織的目標和需求C、組織的業(yè)務(wù)過程性質(zhì)D、以上全部7、關(guān)于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設(shè)之初確定并發(fā)布D、信息安全策略需要定期或在重大變化時進行評審8、對于可能超越系統(tǒng)和應(yīng)用控制的實用程序,以下做法正確的是()A、實用程序的使用不在審計范圍內(nèi)B、建立禁止使用的實用程序清單C、緊急響應(yīng)時所使用的實用程序不需要授權(quán)D、建立、授權(quán)機制和許可使用的實用程序清單9、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內(nèi),認可機構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年10、計算機信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護計算機信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計的專用計算機C、安裝了專用安全協(xié)議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產(chǎn)品11、文件化信息創(chuàng)建和更新時,組織應(yīng)確保適當?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充業(yè)性的評審和批準12、當操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進行()以確保對組織的運行和安全沒有負面影響A、隔離和遷移B、評審和測試C、評審和隔離D、驗證和確認13、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權(quán)的個人、實體或過程利用或知悉的特性C、根據(jù)授權(quán)實體的要求可訪問的特性D、保護信息準確和完整的特性?14、信息安全事態(tài)、事件和事故的關(guān)系是()A、事態(tài)一定是事件,事件一定是事故B、事件一定是事故,事故一定是事態(tài)C、事態(tài)一定是事故,事故一定是事件D、事故一定是事件,事件一定是事態(tài)15、關(guān)于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策略B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設(shè)之初確定并發(fā)布D、信息安全策略需要定期或在重大變化時進行評審16、《中華人民共和國密碼法》規(guī)定了國家秘密的范圍和密級,國家秘密的密級分為()。A、普密、商密兩個級別B、低級和高級兩個級別C、絕密、機密、秘密三個級別D、—密、二密、三密、四密四個級別17、組織應(yīng)()與其意圖相關(guān)的,且影響其實現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項。A、確定B、制定C、落實D、確保18、信息系統(tǒng)的變更管理包括()A、系統(tǒng)更新的版本控制B、對變更申請的審核過程C、變更實施前的正式批準D、以上全部19、當操作系統(tǒng)發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進行()以確保對組織的運行和安全沒有負面影響A、隔離和迀移B、評審和測試C、評審和隔離D、驗證和確認20、在現(xiàn)場審核結(jié)束之前,下列哪項活動不是必須的?()A、關(guān)于客戶組織ISMS與認證要求之間的符合性說明B、審核現(xiàn)場發(fā)現(xiàn)的不符合C、提供審核報告D、聽取客戶對審核發(fā)現(xiàn)提出的問題21、依據(jù)GB/T22080-2016標準,符合性要求包括()A、知識產(chǎn)權(quán)保護B、公司信息保護C、個人隱私的保護D、以上都對22、從計算機安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機舞弊B、欺騙或脅迫C、計算機偷竊D、計算機破壞23、依據(jù)GB/T22080/ISO/IEC27001的要求,管理者應(yīng)()A、制定ISMS目標和計劃B、實施ISMS管理評審C、決定接受風險的準則和風險的可接受級別D、其他選項均不正確24、《信息安全等級保護管理辦法》規(guī)定,應(yīng)加強涉密信息系統(tǒng)運行中的保密監(jiān)督檢查對秘密級、機密級信息系統(tǒng)每()至少進行一次保密檢查或系統(tǒng)測評。A、半年B、1年C、1.5年D、2年25、系統(tǒng)備份與普通數(shù)據(jù)備份的不同在于,它不僅備份系統(tǒng)屮的數(shù)據(jù),還備份系統(tǒng)中安裝的應(yīng)用程序、數(shù)據(jù)庫系統(tǒng)、用戶設(shè)置、系統(tǒng)參數(shù)等信息,以便迅速()。A、恢復(fù)全部程序B、恢復(fù)網(wǎng)絡(luò)設(shè)置C、恢復(fù)所有數(shù)據(jù)D、恢復(fù)整個系統(tǒng)26、保密協(xié)議或不泄露協(xié)議至少應(yīng)包括:()A、組織和員工雙方的信息安全職責和責任B、員工的信息安全職責和責任C、組織的信息安全職責和責任D、紀律處罰規(guī)定27、組織應(yīng)()A、分離關(guān)鍵的職責及責任范圍B、分離沖突的職責及貴任范圍C、分離重要的職責及責任范圍D、分離關(guān)聯(lián)的職責及責任范圍28、容量管理的對象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部29、為了達到組織災(zāi)難恢復(fù)的要求,備份時間間隔不能超過()。A、服務(wù)水平目標(SLO)B、恢復(fù)點目標(RPO)C、恢復(fù)時間目標(RTO)D、最長可接受終端時間(MAO)30、下列不屬于公司信息資產(chǎn)的有A、客戶信息B、被放置在IDC機房的服務(wù)器C、個人使用的電腦D、審核記錄31、以下可表明知識產(chǎn)權(quán)方面符合GB/T22080/ISO/IEC27001要求的是:()A、禁止安裝未列入白名單的軟件B、禁止使用通過互聯(lián)網(wǎng)下載的免費軟件C、禁止安裝未經(jīng)驗證的軟件包D、禁止軟件安裝超出許可權(quán)規(guī)定的最大用戶數(shù)32、下列措施中不能用于防止非授權(quán)訪問的是()A、采取密碼技術(shù)B、采用最小授權(quán)C、采用權(quán)限復(fù)查D、采用日志記錄33、關(guān)于入侵檢測,以下不正確的是:()A、入侵檢測是一個采集知識的過程B、入侵檢測指信息安全事件響應(yīng)過程C、分析反常的使用模式是入侵檢測模式之一D、入侵檢測包括收集被利用脆弱性發(fā)生的時間信息34、對于較大范圍的網(wǎng)絡(luò),網(wǎng)絡(luò)隔離是()A、可以降低成本B、可以降低不同用戶組之間非授權(quán)訪問的風險C、必須物理隔離和必須禁止無線網(wǎng)絡(luò)D、以上都對35、信息分級的目的是()A、確保信息按照其對組織的重要程度受到適當級別的保護B、確保信息按照其級別得到適當?shù)谋WoC、確保信息得到保護D、確保信息按照其級別得到處理36、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》現(xiàn)行有效的版本是哪年發(fā)布的?()A、2019B、2017C、2016D、202137、下列管理評審的方式,哪個不滿足標準的要求?()A、組織外部評審團隊通過會議的方式對管理體系適宜性、有效性和充分性進行評審B、通過網(wǎng)絡(luò)會議的方式組織最高管理層進行管理體系適宜性、有效性和充分性進行評審C、通過逐級匯報的方式由最高管理層對管理體系的有效性和充分性進行評審D、通過材料評審的方式由最高管理層進行管理體系適宜性、有效性和充分性的評審38、口令管理系統(tǒng)應(yīng)該是(),并確保優(yōu)質(zhì)的口令A(yù)、唯一式B、交互式C、專人管理式D、A+B+C39、對于所有擬定的糾正和預(yù)防措施,在實施前應(yīng)通過()過程進行評審。A、薄弱環(huán)節(jié)識別B、風險分析C、管理方案D、A+CE、A+B40、組織應(yīng)()。A、對信息按照法律要求、價值、重要性及其對授權(quán)泄露或修改的敏感性進行分級B、對信息按照制度要求、價值、有效性及其對授權(quán)泄露或修改的敏感性進行分級C、對信息按照法律要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進行分級D、對信息按照制度要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進行分級二、多項選擇題41、下列哪項屬于《認證機構(gòu)管理辦法》中規(guī)定的設(shè)立認證機構(gòu)應(yīng)具備的條件?()A、具有固定的辦公場所和必備設(shè)施B、注冊資本不得少于人民幣600萬元C、具有10名以上相應(yīng)領(lǐng)域的專職認證人員D、具有符合認證認可要求的管理制度42、管理評審的輸出包括()A、管理評審報告B、持續(xù)改進機會相關(guān)決定C、管理評審會議紀要D、變更信息的安全管理體系任何需求43、GB/T28450審核方案管理的內(nèi)容包括()A、信息安全風險管理要求B、ISMS的復(fù)雜度C、是否存在相似場所D、ISMS的規(guī)模44、計算機信息系統(tǒng)的安全保護,應(yīng)保障;()A、計算機及相關(guān)和配套設(shè)備的安全B、設(shè)施(含網(wǎng)絡(luò))的安全C、運行壞境的安全D、計算機功能的正常發(fā)揮45、最高管理層應(yīng)通過()活動,證實對信息安全管理體系的領(lǐng)導(dǎo)和承諾。A、確保將信息安全管理體系要求整合到組織過程中B、確保信息安全管理體系所需資源可用C、確保支持相關(guān)人員為信息安全管理體系的有效性做出貢獻D、確保信息安全管理體系達到預(yù)期結(jié)果46、關(guān)于按照相關(guān)國家標準強制性要求進行安全合格認證的要求,以下正確的選項是A、網(wǎng)絡(luò)關(guān)鍵設(shè)備B、網(wǎng)絡(luò)安全專用產(chǎn)品C、銷售前D、投入運行后47、信息安全管理中,以下屬于"按需知悉(need-to-know)原則的是()A、根據(jù)工作需要僅獲得最小的知悉權(quán)限B、工作人員僅讓滿足工作所需要的信息C、工作人員在滿足工作任務(wù)所需要的信息,僅在必要時才可擴大范圍D、得到管理者批準的信息是可訪問的信息48、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護網(wǎng)絡(luò)空間主權(quán)B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權(quán)益49、以下說法不正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調(diào)查問卷,并對結(jié)果進行分析和評價C、顧客滿意測評只能通過第三方機構(gòu)來實施D、顧客不投訴并不意味著顧客滿意了50、風險評估過程一般應(yīng)包括()A、風險識別B、風險分析C、風險評價D、風險處置51、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護網(wǎng)絡(luò)間主權(quán)B、維按國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權(quán)益52、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、網(wǎng)絡(luò)設(shè)備53、以下()活動是ISMS建立階段應(yīng)完成的內(nèi)容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風險評估方法和實施D、實施體系文件培訓(xùn)54、信息安全管理體系審核組的能力包括:()A、信息安全事件處理方法和業(yè)務(wù)連續(xù)性的知識B、有關(guān)有形和無形資產(chǎn)及其影響分析的知識C、風險管理過程和方法的知識D、信息安全管理體系的控制措施及其實施的知識55、在信息安全事件管理中,()是員工應(yīng)該完成的活動。A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件三、判斷題56、組織業(yè)務(wù)運行使用云基礎(chǔ)設(shè)施服務(wù),同時員工通過自有手機APP執(zhí)行業(yè)務(wù)過程,此情況下GB/T22080-2016標準A8.1條款可以刪減。()57、拒絕服務(wù)攻擊包括消耗目標服務(wù)器的可用資源和/或消耗網(wǎng)絡(luò)的有效帶寬。()58、組織應(yīng)適當保留信息安全目標文件化信息。()59、完全備份就是對全部數(shù)據(jù)庫數(shù)據(jù)進行備份。()60、組織應(yīng)持續(xù)改進信息安全管理體系的適宜性、充分性和有效性。()61、組織的內(nèi)外部相關(guān)方要求屬于組織的內(nèi)部和外部事項”()62、最高管理層應(yīng)建立信息安全方針、該方針應(yīng)包括對持續(xù)改進信息安全管理體系的承諾。63、審核組可以由一個人組成。()64、風險處置計劃和信息安全殘余風險應(yīng)獲得最高管理者的接受和批準。65、信息系統(tǒng)中的“單點故障”指僅有一個故障點,因此屬于較低風險等級的事件。()

參考答案一、單項選擇題1、D2、C3、D4、D5、B6、D7、D8、D9、D10、A11、D12、B13、B14、D15、D16、C解析:《中華人民共和國保守國家秘密法》第十條,國家秘密的密級分為絕密,機密,秘密三級17、A18、D19、B解析:2700214,2,3運行平臺變更后對應(yīng)用的技術(shù)評審,當運行平臺發(fā)生變更時,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進行評審和測試,以確保對組織的運行和安全沒有負面影響。故選B20、C21、D22、B23、D解析:信息安全目標及其實現(xiàn)規(guī)劃,組織應(yīng)在相關(guān)職能和層級上建立信息安全目標,A項錯誤。B項27001最高管理層應(yīng)按計劃的時間間隔評審組織的信息安全管理體系,以確保其持續(xù)的適宜性,充分性,和有效性。而管理評審的實施執(zhí)行者是組織,因此B表述不準確。C項,27001,5.1.2組織應(yīng)建立并維護信息安全風險準則,包括風險接受準則和信息安全風險評估實施準則。而非最高管理者,因此C錯誤,綜上故選D24、D25、D26、A27、B解析:根據(jù)GB/T22080-2016標準A6,1,2原文:應(yīng)分離沖突的職責及其貴任范圍,以減少未授權(quán)或無意的修改或者不當使用組織資產(chǎn)的機會28、D29、C30、D31、D32、D33、B34、B35、A36、D37、A38、B39、B40、C解析:參考ISO/IEC27001:2013附錄A8,2信息分級,信息應(yīng)按照法律要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進行分級二、多項選擇題41、A,C,D42、B

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論