2023年10月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第1頁
2023年10月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第2頁
2023年10月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第3頁
2023年10月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第4頁
2023年10月CCAA國家注冊審核員復(fù)習(xí)題-ISMS信息安全管理體系含解析_第5頁
已閱讀5頁,還剩12頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

2023年10月CCAA國家注冊審核員復(fù)習(xí)題—ISMS信息安全管理體系一、單項(xiàng)選擇題1、跨國公司的I.S經(jīng)理打算把現(xiàn)有的虛擬專用網(wǎng)(VPN.,virtualpriavtenetwork)升級,采用通道技術(shù)使其支持語音I.P電話(VOI.P,voice-overI.P)服務(wù),那么,需要首要關(guān)注的是()。A、服務(wù)的可靠性和質(zhì)量(Qos,qualityofservice)B、身份的驗(yàn)證方式C、語音傳輸?shù)谋C蹹、數(shù)據(jù)傳輸?shù)谋C?、關(guān)于信息安全管理體系認(rèn)證,以下說法正確的是()A、認(rèn)證決定人員不宜推翻審核組的正面結(jié)論B、認(rèn)證決定人員不宜推翻審核組的負(fù)面結(jié)論C、認(rèn)證機(jī)構(gòu)應(yīng)對客戶組織的ISMS至少進(jìn)行一次完整的內(nèi)部審核D、認(rèn)證機(jī)構(gòu)必須遵從客戶組織規(guī)定的內(nèi)部審核和管理評審的周期3、應(yīng)定期評審信息系統(tǒng)與組織的()的符合性。A、信息安全目標(biāo)和標(biāo)準(zhǔn)B、信息安全方針和策C、信息安全策略和制度D、信息安全策略和標(biāo)準(zhǔn)4、下列()不是創(chuàng)建和維護(hù)測量要執(zhí)行的活動。A、開展測量活動B、識別當(dāng)前支持信息需求的安全實(shí)踐C、開發(fā)和更新測量D、建立測量文檔并確定實(shí)施優(yōu)先級5、《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定:對計(jì)算機(jī)信息系統(tǒng)中發(fā)生的案件,有關(guān)使用單位應(yīng)當(dāng)在()向當(dāng)?shù)乜h民政府公安機(jī)關(guān)報(bào)告A、8小時內(nèi)B、12小時內(nèi)C、24小時內(nèi)D、48小時內(nèi)6、計(jì)算機(jī)病毒是計(jì)算機(jī)系統(tǒng)中一類隱藏在()上蓄意破壞的搗亂程序A、內(nèi)存B、軟盤C、存儲介質(zhì)D、網(wǎng)絡(luò)7、對于較大范圍的網(wǎng)絡(luò),網(wǎng)絡(luò)隔離是()A、可以降低成本B、可以降低不同用戶組之間非授權(quán)訪問的風(fēng)險C、必須物理隔離和必須禁止無線網(wǎng)絡(luò)D、以上都對8、在現(xiàn)場審核結(jié)束之前,下列哪項(xiàng)活動不是必須的?()A、關(guān)于客戶組織ISMS與認(rèn)證要求之間的符合性說明B、審核現(xiàn)場發(fā)現(xiàn)的不符合C、提供審核報(bào)告D、聽取客戶對審核發(fā)現(xiàn)提出的問題9、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關(guān)于資產(chǎn)清單正確的是()。A、做好資產(chǎn)分類是其基礎(chǔ)B、采用組織固定資產(chǎn)臺賬即可C、無需關(guān)注資產(chǎn)產(chǎn)權(quán)歸屬者D、A+B10、()是風(fēng)險管理的重要一環(huán)。A、管理手冊B、適用性聲明C、風(fēng)險處置計(jì)劃D、風(fēng)險管理程序11、在規(guī)劃如何達(dá)到信息安全目標(biāo)時,組織應(yīng)確定()A、要做什么,有什么可用資源,由誰負(fù)責(zé),什么時候開始,一次何測量結(jié)果B、要做什么,需要什么資源,由誰負(fù)責(zé),什么時候完成,如何測量結(jié)果C、要做什么,需要什么資源,由誰負(fù)責(zé),什么時候完成,如何評價結(jié)果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時候開始,如何評價結(jié)果12、若通過桌面系統(tǒng)對終端實(shí)行IP、MAC綁定,該網(wǎng)絡(luò)IP地址分配方式應(yīng)為()A、靜態(tài)B、動態(tài)C、均可D、靜態(tài)達(dá)到50%以上即可13、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》規(guī)定,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實(shí)行()A、國家經(jīng)營B、地方經(jīng)營C、備案制度D、許可制度14、風(fēng)險偏好是組織尋求或保留風(fēng)險的()A、行動B、計(jì)劃C、意愿D、批復(fù)15、組織應(yīng)()A、定義和使用安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域B、識別和使用安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域C、識別和控制安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域D、定義和控控安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域16、依據(jù)GB/T22080,關(guān)于職責(zé)分離,以下說法正確的是()A、信息安全政策的培訓(xùn)者與審計(jì)之間的職責(zé)分離B、職責(zé)分離的是不同管理層級之間的職責(zé)分離C、信息安全策略的制定者與受益者之間的職責(zé)分離D、職責(zé)分離的是不同用戶組之間的職責(zé)分離17、()是建立有效的計(jì)算機(jī)病毒防御體系所需要的技術(shù)措施A、補(bǔ)丁管理系統(tǒng)、網(wǎng)絡(luò)入侵檢測和防火墻B、漏洞掃描、網(wǎng)絡(luò)入侵檢測和防火墻C、漏洞掃描、補(bǔ)丁管理系統(tǒng)和防火墻D、網(wǎng)絡(luò)入侵檢測、防病毒系統(tǒng)和防火墻18、根據(jù)GB/T22080-2016標(biāo)準(zhǔn),審核中下列哪些章節(jié)不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A19、保密協(xié)議或不泄露協(xié)議至少應(yīng)包括:()A、組織和員工雙方的信息安全職責(zé)和責(zé)任B、員工的信息安全職責(zé)和責(zé)任C、組織的信息安全職責(zé)和責(zé)任D、紀(jì)律處罰規(guī)定20、建立ISMS體系的目的,是為了充分保護(hù)信息資產(chǎn)并給予()信息A、相關(guān)方B、供應(yīng)商C、顧客D、上級機(jī)關(guān)21、最高管理層應(yīng)通過()活動,證實(shí)對信息安全管理體系的領(lǐng)導(dǎo)和承諾。A、組織建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致B、確保建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致C、領(lǐng)導(dǎo)建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致D、溝通建立信息安全策略和信息安全目標(biāo),并與組織戰(zhàn)略方向一致22、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法23、設(shè)置防火墻策略是為了()A、進(jìn)行訪問控制B、進(jìn)行病毒防范C、進(jìn)行郵件內(nèi)容過濾D、進(jìn)行流量控制24、可用性是指()A、根據(jù)授權(quán)實(shí)體的要求可訪問和利用的特性B、信息不能被未授權(quán)的個人,實(shí)體或者過程利用或知悉的特性C、保護(hù)資產(chǎn)的準(zhǔn)確和完整的特性D、反映事物真實(shí)情況的程度25、密碼技術(shù)不適用于控制下列哪種風(fēng)險?()A、數(shù)據(jù)在傳輸中被竊取的風(fēng)險B、數(shù)據(jù)在傳輸中被篡改的風(fēng)險C、數(shù)據(jù)在傳輸中被損壞的風(fēng)險D、數(shù)據(jù)被非授權(quán)訪問的風(fēng)險26、關(guān)于信息安全管理體系認(rèn)證,以下說法正確的是:A、負(fù)責(zé)作出認(rèn)證決定的人員中應(yīng)至少有一人參與了審核B、負(fù)責(zé)作出認(rèn)證決定的人員必須是審核組組長C、負(fù)責(zé)作出認(rèn)證決定的人員不應(yīng)參與審核D、負(fù)責(zé)作出認(rèn)證決定的人員應(yīng)包含參與了預(yù)審核的人員27、關(guān)于《中華人民共和國網(wǎng)絡(luò)安全法》中的“三同步”要求,以下說法正確的是A、指關(guān)鍵信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用B、指所有信息基礎(chǔ)設(shè)施建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用C、指涉密信息系統(tǒng)建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用D、指網(wǎng)信辦指定信息系統(tǒng)建設(shè)時須保證安全技術(shù)措施同步規(guī)劃、同步建設(shè),同步使用28、下列哪一種情況下,網(wǎng)絡(luò)數(shù)據(jù)管理協(xié)議(NDM.P)可用于備份?()A、需要使用網(wǎng)絡(luò)附加存儲設(shè)備(NAS)時B、不能使用TCP/IP的環(huán)境時C、需要備份舊的備份系統(tǒng)不能處理的文件許可時中先創(chuàng)學(xué)D、要保證跨多個數(shù)據(jù)卷的備份連續(xù)、一致時29、被黑客控制的計(jì)算機(jī)常被稱為()A、蠕蟲B、肉雞C、灰鴿子D、木馬30、組織應(yīng)()。A、對信息按照法律要求、價值、重要性及其對授權(quán)泄露或修改的敏感性進(jìn)行分級B、對信息按照制度要求、價值、有效性及其對授權(quán)泄露或修改的敏感性進(jìn)行分級C、對信息按照法律要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進(jìn)行分級D、對信息按照制度要求、價值、重要性及其對未授權(quán)泄露或修改的敏感性進(jìn)行分級31、安全標(biāo)簽是一種訪問控制機(jī)制,它適用于下列哪一種訪問控制策略?()A、基本角色的策略B、基于身份的策略C、用戶向?qū)У牟呗訢、強(qiáng)制性訪問控制策略32、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風(fēng)險B、網(wǎng)絡(luò)中“釣魚”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部33、組織應(yīng)在相關(guān)()上建立信息安全目標(biāo)A、組織環(huán)境和相關(guān)方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次34、文件化信息指()A、組織創(chuàng)建的文件B、組織擁有的文件C、組織要求控制和維護(hù)的信息及包含該信息的介質(zhì)D、對組織有價值的文件35、組織確定的信息安全管理體系范圍應(yīng)()A、形成文件化信息并可用B、形成記錄并可用C、形成文件和記錄并可用D、形成程字化信息并可用36、下列哪項(xiàng)不是監(jiān)督審核的目的?()A、驗(yàn)證認(rèn)證通過的ISMS是否得以持續(xù)實(shí)現(xiàn)B、驗(yàn)證是否考慮了由于組織運(yùn)轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、做出是否換發(fā)證書的決定37、在每天下午5點(diǎn)使計(jì)算機(jī)結(jié)束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡(luò)地址欺騙38、下列不屬于公司信息資產(chǎn)的有A、客戶信息B、被放置在IDC機(jī)房的服務(wù)器C、個人使用的電腦D、審核記錄39、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素()。A、其產(chǎn)品/過程無風(fēng)險或有低的風(fēng)險B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動過程D、具有高風(fēng)險的產(chǎn)品或過程40、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進(jìn)行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作二、多項(xiàng)選擇題41、以下()活動是ISMS建立階段應(yīng)完成的內(nèi)容A、確定ISMS的范圍和邊界B、確定ISMS方針C、確定風(fēng)險評估方法和實(shí)施D、實(shí)施體系文件培訓(xùn)42、下列哪些屬于網(wǎng)絡(luò)攻擊事件()A、釣魚攻擊B、后門攻擊事件C、社會工程攻擊D、DOS攻擊43、下列哪項(xiàng)屬于《認(rèn)證機(jī)構(gòu)管理辦法》中規(guī)定的設(shè)立認(rèn)證機(jī)構(gòu)應(yīng)具備的條件?()A、具有固定的辦公場所和必備設(shè)施B、注冊資本不得少于人民幣600萬元C、具有10名以上相應(yīng)領(lǐng)域的專職認(rèn)證人員D、具有符合認(rèn)證認(rèn)可要求的管理制度44、以下說法不正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調(diào)查問卷,并對結(jié)果進(jìn)行分析和評價C、顧客滿意測評只能通過第三方機(jī)構(gòu)來實(shí)施D、顧客不投訴并不意味著顧客滿意了45、風(fēng)險評估過程中威脅的分類一般應(yīng)包括()A、軟硬件故障、物理環(huán)境影響B(tài)、無作為或操作失誤、管理不到位、越權(quán)或?yàn)E用C、網(wǎng)絡(luò)攻擊、物理攻擊D、泄密、篡改、抵賴46、在設(shè)計(jì)和應(yīng)用安全區(qū)域工作規(guī)程時,宜考慮()A、基于“須知”原則,員工宜僅知曉安全區(qū)的存在或其中的活動B、為了安全原因和減少惡意活動的機(jī)會,宜避免在安全區(qū)域內(nèi)進(jìn)行不受監(jiān)督的工作C、使用的安全區(qū)域宜上鎖并定期予以評審D、經(jīng)授權(quán),不宜允許攜帶攝影、視頻或其他記錄設(shè)備,例如移動設(shè)備中的相機(jī)47、組織建立的信息安全目標(biāo),應(yīng)()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當(dāng)時更新48、ISO/IEC27000,以下說法正確的是()A、ISMS族包含闡述要求的標(biāo)準(zhǔn)B、ISMS族包含闡述通用概論的標(biāo)準(zhǔn)C、ISMS族包含特定行業(yè)概述的標(biāo)準(zhǔn)D、ISMS族包含闡述ISMS概述和詞匯的標(biāo)準(zhǔn)49、對于審核發(fā)現(xiàn)()A、審核組應(yīng)根據(jù)需要,在審核的適當(dāng)階段共同評審審核發(fā)現(xiàn)B、根據(jù)審核計(jì)劃和檢査表要求,只需記錄每個不符合審核發(fā)現(xiàn)的審核證據(jù)C、應(yīng)與受審核方一起評審不符合的審核發(fā)現(xiàn),以確認(rèn)審核證據(jù)的準(zhǔn)確性,并得到受審核方的理解D、包括正面的和負(fù)面的發(fā)現(xiàn)50、以下()活動是ISMS監(jiān)視預(yù)評審階段需完成的內(nèi)容A、實(shí)施培訓(xùn)和意識教育計(jì)劃B、實(shí)施ISMS內(nèi)部審核C、實(shí)施ISMS管理評審D、采取糾正措施51、審核計(jì)劃中應(yīng)包括()A、本次及其后續(xù)審核的時間安排B、審核準(zhǔn)則C、審核組成員及分工D、審核的日程安排52、含有高等級敏感信息的設(shè)備的處置可采取()A、格式化處理B、采取使原始信息不可獲取的技術(shù)破壞或刪除C、多次的寫覆蓋D、徹底破壞53、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》中對()類的互聯(lián)網(wǎng)信息服務(wù)實(shí)行主管部門審核制度A、新聞、出版B、醫(yī)療、保健C、知識類D、教育類54、下列有關(guān)涉密信息系統(tǒng)說法正確的是()A、涉密信息系統(tǒng)經(jīng)單位保密工作機(jī)構(gòu)測試后即可投入使用B、涉密信息系統(tǒng)投入運(yùn)行前應(yīng)當(dāng)經(jīng)過國家保密行政管理部門審批C、涉密計(jì)算機(jī)重裝操作系統(tǒng)后可降為非涉密計(jì)算機(jī)使用D、未經(jīng)單位信息管理部門批準(zhǔn)不得自行重裝操作系統(tǒng)55、關(guān)于“不可否認(rèn)性”,以下說法正確的是()A、數(shù)字簽名是實(shí)現(xiàn)“不可否認(rèn)性”的有效技術(shù)手段B、身份認(rèn)證是實(shí)現(xiàn)“不可否認(rèn)性”的重要環(huán)節(jié)C、數(shù)字時間戳是“不可否認(rèn)性”的關(guān)鍵屬性D、具有證實(shí)一個聲稱的事態(tài)或行為的發(fā)生及其源起者的能力即不可否認(rèn)性三、判斷題56、在來自可信站點(diǎn)電子郵件中輸入個人或財(cái)務(wù)信息是安全的。()57、敏感標(biāo)記表示客體安全級別并描述客體數(shù)據(jù)敏感性的一組信息,可信計(jì)算機(jī)中把敏感標(biāo)記作為強(qiáng)制訪問控制決策的依據(jù)()。58、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()59、當(dāng)需要時,組織可設(shè)計(jì)控制,或識別來自任何來源的控制。()60、組織應(yīng)適當(dāng)保留信息安全目標(biāo)文件化信息。()61、信息系統(tǒng)中的“單點(diǎn)故障”指僅有一個故障點(diǎn),因此屬于較低風(fēng)險等級的事件。()62、糾正是指為消除己發(fā)現(xiàn)的不符合或其他不期望情況的原因所采取的措施。()63、容量管理策略可以考慮增加容量或降低容量要求()64、考慮了組織所實(shí)施的活動,即可確定組織信息安全管理體系范圍。65、信息安全風(fēng)險準(zhǔn)則包括風(fēng)險接受準(zhǔn)則和風(fēng)險評價準(zhǔn)則。()

參考答案一、單項(xiàng)選擇題1、A2、B3、D4、D5、C6、C7、B8、C9、A10、C解析:參考iso/iec27005,風(fēng)險管理包括風(fēng)險評估,風(fēng)險處置,風(fēng)險接受,風(fēng)險溝通,風(fēng)險監(jiān)視和風(fēng)險評審。因此風(fēng)險處置計(jì)劃是風(fēng)險管理的重要一環(huán),故選C11、C12、A13、D14、C15、A16、B17、D解析:以上都是建立有效的計(jì)算機(jī)病毒防御體系所需要的技術(shù)措施,但D選項(xiàng)與病毒防御更相關(guān),故選D18、A19、A20、A21、B22、C23、A24、A25、C26、C27、A28、A29、B30、C解析:參考ISO/IEC27001:2013附錄A8,2信息分級,信息應(yīng)按照法律要求、價值、重要性及其對未授權(quán)泄露或修改的敏

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論