版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
2022年第一期CCAA注冊審核員考試題目—ISMS信息安全管理體系一、單項選擇題1、《中華人民共和國認證認可條例》規(guī)定,認證人員自被撤銷職業(yè)資格之日起()內(nèi),認可機構不再接受其注冊申請。A、2年B、3年C、4年D、5年2、可用性是指()A、根據(jù)授權實體的要求可訪問和利用的特性B、信息不能被未授權的個人,實體或者過程利用或知悉的特性C、保護資產(chǎn)的準確和完整的特性D、反映事物真實情況的程度3、下列那些事情是審核員不必要做的?()A、對接觸到的客戶信息進行保密B、客觀公正的給出審核結論C、關注客戶的喜好D、盡量使用客戶熟悉的表達方式4、審核抽樣時,可以不考慮的因素是()A、場所差異B、管理評審的結果C、最高管理者D、內(nèi)審的結果5、最高管理層應(),以確保信息安全管理體系符合本標準要求。A、分配職責與權限B、分配崗位與權限C、分配責任和權限D、分配角色和權限6、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務的敏感程度C、資產(chǎn)的折損率D、以上全部7、對保密文件復印件張數(shù)核對是確保保密文件的()A、保密性B、完整性C、可用性D、連續(xù)性8、信息安全管理體系是用來確定()A、組織的管理效率B、產(chǎn)品和服務符合有關法律法規(guī)程度C、信息安全管理體系滿足審核準則的程度D、信息安全手冊與標準的符合程度9、審核計劃中不包括()。A、本次及其后續(xù)審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排10、不屬于WEB服務器的安全措施的是()A、保證注冊帳戶的時效性B、刪除死帳戶C、強制用戶使用不易被破解的密碼D、所有用戶使用一次性密碼11、《中華人民共和國密碼法》規(guī)定了國家秘密的范圍和密級,國家秘密的密級分為()。A、普密、商密兩個級別B、低級和高級兩個級別C、絕密、機密、秘密三個級別D、—密、二密、三密、四密四個級別12、信息安全控制目標是指:()A、對實施信息安全控制措施擬實現(xiàn)的結果的描述B、組織的信息安全策略集的描述C、組織實施信息安全管理體系的總體宗旨和方向D、A+B13、組織的風險責任人不可以是()A、組織的某個部門B、某個系統(tǒng)管理員C、風險轉移到組織D、組織的某個虛擬小組負責人14、對于信息安全方針,()是ISO/IEC27001所要求的A、信息安全方針應形成文件B、信息安全方針文件為公司內(nèi)部重要信息,不得向外部泄露C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針是建立信息安全工作的總方向和原則,不可變更15、容量管理的對象包括()A、信息系統(tǒng)內(nèi)存B、辦公室空間和基礎設施C、人力資源D、以上全部16、進入重要機構時,在門衛(wèi)處登記屬于以下哪種措施?()A、訪問控制B、身份鑒別C、審計D、標記17、下列措施中,()是風險管理的內(nèi)容。A、識別風險B、風險優(yōu)先級評價C、風險處置D、以上都是18、《信息安全管理體系認證機構要求》中規(guī)定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網(wǎng)絡訪問的形式C、以遠程視頻的形式D、以上都對19、由認可機構對認證機構、檢查機構、實驗室以及從事評審、審核等認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()。A、認證B、認可C、審核D、評審20、對于可能超越系統(tǒng)和應用控制的實用程序,以下做法正確的是()A、實用程序的使用不在審計范圍內(nèi)B、建立禁止使用的實用程序清單C、緊急響應時所使用的實用程序不需要授權D、建立、授權機制和許可使用的實用程序清單21、下列哪項對于審核報告的描述是錯誤的?()A、主要內(nèi)容應與末次會議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價以后,由審核組長起草形成C、正式的審核報告由組長將報告交給認證/審核機構審核后,由委托方將報告的副本轉給受審核方D、以上都不對22、風險評價是指()A、系統(tǒng)地使用信息來識別風險來源和評估風險B、將估算的風險與給定的風險準則加以比較以確定風險嚴重性的過程C、指導和控制一個組織相關風險的協(xié)調(diào)活動D、以上都對23、審核證據(jù)是指()A、與審核準則有關的,能夠證實的記錄、事實陳述或其他信息B、在審核過程中收集到的所有記錄、事實陳述或其他信息C、一組方針、程序或要求D、以上都不對24、計算機信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護計算機信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設計的專用計算機C、安裝了專用安全協(xié)議的專用計算機D、特定用途(如高保密)專用的計算機軟件和硬件產(chǎn)品25、如果信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害,則應具備的保護水平為:()A、三級B、二級C、四級D、五級26、關于信息系統(tǒng)登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應遵從的優(yōu)質口令策略D、使用互動式管理確保用戶使用優(yōu)質口令27、依據(jù)GB/T22080/ISO/1EC27001,關于網(wǎng)絡服務的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡服務,視為允許方問的網(wǎng)絡服務B、對于允許訪問的網(wǎng)絡服務,默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網(wǎng)絡服務,按照規(guī)定的授權機制進行授權D、以上都對28、ISMS不一定必須保留的文件化信息有()A、適用性聲明B、信息安全風險評估過程記錄C、管理評審結果D、重要業(yè)務系統(tǒng)操作指南29、以下不屬于信息安全事態(tài)或事件的是:A、服務、設備或設施的丟失B、系統(tǒng)故障或超負載C、物理安全要求的違規(guī)D、安全策略變更的臨時通知30、完整性是指()A、根據(jù)授權實體的要求可訪問的特性B、信息不被未授權的個人、實體或過程利用或知悉的特性C、保護資產(chǎn)準確和完整的特性D、以上都不對31、組織應()與其意圖相關的,且影響其實現(xiàn)信息安全管理體系預期結果能力的外部和內(nèi)部事項。A、確定B、制定C、落實D、確保32、關于信息系統(tǒng)登錄的管理,以下說法不正確的是()A、網(wǎng)絡安全等級保護中,三級以上系統(tǒng)需采用雙重鑒別方式B、登錄失敗應提供失敗提示信息C、為提高效率,可選擇保存鑒別信息的直接登錄方式D、使用交互式管理確保用戶使用優(yōu)質口令33、ISMS管理評審的輸出應包括()A、可能影響ISMS的任何變更B、以往風險評估沒有充分強調(diào)的脆弱點或威脅C、風險評估和風險處理計劃的更新D、改進的建議34、《信息技術安全技術信息安全管理體系實施指南》對應的國際標準號為()A、ISO/IEC27002B、ISO/IEC27003C、ISO/IEC27004D、ISO/IEC2700535、《信息安全管理體系認證機構要求》中規(guī)定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網(wǎng)絡訪向的形式C、以遠程視頻的形式D、以上都対36、信息系統(tǒng)的變更管理包括()A、系統(tǒng)更新的版本控制B、對變更申請的審核過程C、變更實施前的正式批準D、以上全部37、關于《中華人民共和國保密法》,以下說法正確的是()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護?38、管理者應()A、制定ISMS方針B、制定ISMS目標和專劃C、實施ISMS內(nèi)部審核D、確保ISMS管理評審的執(zhí)行39、下列哪個選項不屬于審核組長的職責?A、確定審核的需要和目的B、組織編制現(xiàn)場審核有關的工作文件C、主持首末次會議和市核組會議D、代表審核方與受中核方領導進行溝通40、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、以上全部二、多項選擇題41、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產(chǎn)品原則上應選擇國產(chǎn)產(chǎn)品B、使用的信息安全保密產(chǎn)品應當通過國家保密局授權的檢測機構檢測C、使用的信息安全保密產(chǎn)品應當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平42、信息安全方針應()A、形成文件化信息并可用B、與組織內(nèi)外相關方全面進行溝通C、確保符合組織的戰(zhàn)略方針D、適當時,對相關方可用43、最高管理層應通過()活動,證實對信息安全管理體系的領導和承諾。A、確保將信息安全管理體系要求整合到組織過程中B、確保信息安全管理體系所需資源可用C、確保支持相關人員為信息安全管理體系的有效性做出貢獻D、確保信息安全管理體系達到預期結果44、關于“信息安全連續(xù)性”,以下正確的做法包括:()A、人員、設備、設施、場所等的冗余配置B、定期或實時進行數(shù)據(jù)備份C、考慮業(yè)務關鍵性確定恢復優(yōu)先順序和目標D、有保障信息安全連續(xù)性水平的過程和程序文件45、以下說法不正確的是()A、信息安全管理體系審核是信息系統(tǒng)審計的一種B、信息安全技術應用的程度決定信息安全管理體系認證審核的結論C、組織對信息安全威脅的分析必須是信息安全管理體系審核關注的要素D、如果組織已獲得業(yè)務連續(xù)性管理體系認證,則信息安全管理體系審核可略過風險評估46、下列哪些屬于網(wǎng)絡攻擊事件()A、釣魚攻擊B、后門攻擊事件C、社會工程攻擊D、DOS攻擊47、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處置48、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處理49、《中華人民共和國網(wǎng)絡安全法》適用于在中華人民共和國境內(nèi)()網(wǎng)絡,以及網(wǎng)絡安全的監(jiān)督管理。A、建設B、運營C、維護D、使用50、為確保員工和合同方理解其職責、并適合其角色,在員工任用之前,必須()A、對其進行試用B、對員工的背景進行適當?shù)尿炞C檢查C、在任用條款與合同中指導安全職責D、面試51、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說法不正確的()A、信息安全可以按過程管理,采用這種方法時不必再編制資產(chǎn)清單B、信息安全可以按項目來管理,原項目管理機制中的風險評估可替代GC/T22080-2016/I.SO/IED27001:2013標準中的風險評估C、公司各類項日的臨時場所存在時間都較短,不必納入ISMS范圍D、工程項目方案因包含設計圖紙等核心技術信息,其敏感性等級定義為最高52、對于審核發(fā)現(xiàn)()A、審核組應根據(jù)需要,在審核的適當階段共同評審審核發(fā)現(xiàn)B、根據(jù)審核計劃和檢査表要求,只需記錄每個不符合審核發(fā)現(xiàn)的審核證據(jù)C、應與受審核方一起評審不符合的審核發(fā)現(xiàn),以確認審核證據(jù)的準確性,并得到受審核方的理解D、包括正面的和負面的發(fā)現(xiàn)53、在設計和應用安全區(qū)域工作規(guī)程時,宜考慮()A、基于“須知”原則,員工宜僅知曉安全區(qū)的存在或其中的活動B、為了安全原因和減少惡意活動的機會,宜避免在安全區(qū)域內(nèi)進行不受監(jiān)督的工作C、使用的安全區(qū)域宜上鎖并定期予以評審D、經(jīng)授權,不宜允許攜帶攝影、視頻或其他記錄設備,例如移動設備中的相機54、“云計算機服務”包括哪幾個層面?()A、PaasB、SaaSC、IaaSD、PIIS55、關于涉密信息系統(tǒng)的管理,以下說法正確的是:()A、涉密計算機、存儲設備不得接入互聯(lián)網(wǎng)及其他公共信息網(wǎng)絡B、涉密計算機只有采取了適當防護措施才可接入互聯(lián)網(wǎng)C、涉密信息系統(tǒng)中的安全技術程序和管理程序不得擅自卸載D、涉密計算機未經(jīng)安全技術處理不得改作其他用途三、判斷題56、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。()57、“資產(chǎn)清單”包含與信息生命周期有關的資產(chǎn),與信息的創(chuàng)建、處理、存儲、傳輸、刪除和銷毀無關聯(lián)的資產(chǎn)不在“資產(chǎn)清單”的范圍內(nèi)。()58、客戶所有場所業(yè)務的范圍相同,且在同一ISMS下運行,并接受統(tǒng)一的管理、內(nèi)部審核和管理評審時,認證機構可以考慮使用基于抽樣的認證審核()59、通過修改某種已知計算機病毒的代碼,使其能夠躲過現(xiàn)有計算機病毒檢測程序時,可以稱這種新出現(xiàn)的計算機病毒是原來計算機病毒的變形。60、ISO/IEC27018是用于對云安全服務中隱私保護認證的依據(jù)。()61、完全備份就是對全部數(shù)據(jù)庫數(shù)據(jù)進行備份。()62、某組織定期請第三方對其IT系統(tǒng)進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()63、信息系統(tǒng)中的“單點故障”指僅有一個故障點,因此屬于較低風險等級的事件。()64、計算機信息系統(tǒng)是由計算機及其相關的和配套的設備、設施(含網(wǎng)絡)構成的,按照一定的應用目標和規(guī)則對信息進行采集、加工、存儲、傳輸檢索等處理的人機系統(tǒng)()65、組織應持續(xù)改進信息安全管理體系的適宜性、充分性和有效性()
參考答案一、單項選擇題1、D2、A3、C4、C5、C6、B7、A8、C9、A10、D11、C解析:《中華人民共和國保守國家秘密法》第十條,國家秘密的密級分為絕密,機密,秘密三級12、A13、C14、A解析:信息安全方針應:(1)形成文件化信息并可用;(2)在組織內(nèi)得到溝通;(3)適當時,對相關方可用。故選A15、D16、B17、D18、A19、B20、D21、A22、B23、A24、A25、A26、B27、C28、D29、D30、C31、A32、C解析:應確保秘密鑒別信息的保密性,確保鑒別信息得到適當?shù)谋Wo,C選項為提高效率而保存鑒別信息的直接登錄方式,不能確保鑒別信息得到保護,故選C33、C34、B35、A36、D37、A38、A39、A40、D二、多項選擇題41、A,B,C42、A,C,D43、A,B,C,D44、A,B,C,D45、A,B,D46、A,B,D47、A,B,D解析:《互聯(lián)網(wǎng)信息服務管理辦法》第五條,從事新聞、出版、教育、醫(yī)療保健、藥品和醫(yī)療器械等互聯(lián)網(wǎng)信息服務,依照法律、行政法規(guī)以及國家有關規(guī)定須經(jīng)過有關主管部門審核同意的,在申請經(jīng)管許可或者履行備案手續(xù)前,應當依法經(jīng)有關主管部門審核同意
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度綠化工程中樹木種植與移植施工合同樣本4篇
- 2025年度互聯(lián)網(wǎng)食堂承包運營管理合同范本4篇
- 二零二五版財產(chǎn)擔保公司代償業(yè)務合作協(xié)議3篇
- 2025年物業(yè)業(yè)主專屬管家服務合同3篇
- 二零二五版建筑工程質量保證承包合同模板2篇
- 2025年度個人投資理財產(chǎn)品購買協(xié)議4篇
- 2025版智能交通系統(tǒng)施工承包協(xié)議4篇
- 二零二五年度臨時道路建設與維護管理合同3篇
- 二零二五年度高科技企業(yè)研發(fā)項目出資轉讓合同模板4篇
- 2025版美容院美容儀器進口代理及國內(nèi)銷售合作協(xié)議4篇
- 國家自然科學基金項目申請書
- 電力電纜故障分析報告
- 中國電信網(wǎng)絡資源管理系統(tǒng)介紹
- 2024年浙江首考高考選考技術試卷試題真題(答案詳解)
- 《品牌形象設計》課件
- 倉庫管理基礎知識培訓課件1
- 藥品的收貨與驗收培訓課件
- GH-T 1388-2022 脫水大蒜標準規(guī)范
- 高中英語人教版必修第一二冊語境記單詞清單
- 政府機關保潔服務投標方案(技術方案)
- HIV感染者合并慢性腎病的治療指南
評論
0/150
提交評論