




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
2023年第二期CCAA注冊審核員復(fù)習(xí)題—ISMS信息安全管理體系知識一、單項選擇題1、國家秘密的保密期限應(yīng)為:()A、絕密不超過三十年,機密不超過二十年,秘密不超過十年B、絕密不低于三十年,機密不低于二十年,秘密不低于十年C、絕密不超過二十五年,機密不超過十五年,秘密不超過五年D、絕密不低于二十五年,機密不低于十五年,秘密不低于五年2、下列哪項不是監(jiān)督審核的目的?()A、驗證認(rèn)證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、作出是否換發(fā)證書的決定3、漏洞檢測的方法分為()A、靜態(tài)檢測B、動態(tài)測試C、混合檢測D、以上都是4、下列哪個措施不是用來防止對組織信息和信息處理設(shè)施的未授權(quán)訪問的?()A、物理入口控制B、開發(fā)、測試和運行環(huán)境的分離C、物理安全邊界D、在安全區(qū)域工作5、文件化信息創(chuàng)建和更新時,組織應(yīng)確保適當(dāng)?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充業(yè)性的評審和批準(zhǔn)6、下列()不是創(chuàng)建和維護測量要執(zhí)行的活動。A、開展測量活動B、識別當(dāng)前支持信息需求的安全實踐C、開發(fā)和更新測量D、建立測量文檔并確定實施優(yōu)先級7、《計算機信息系統(tǒng)安全保護條例》中所稱計算機信息系統(tǒng),是指A、對信息進行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng)B、計算機及其相關(guān)的設(shè)備、設(shè)施,不包括軟件C、計算機運算環(huán)境的總和,但不含網(wǎng)絡(luò)D、一個組織所有計算機的總和,包括未聯(lián)網(wǎng)的微型計算機8、關(guān)鍵信息基礎(chǔ)設(shè)施的運營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當(dāng)按照規(guī)定與提供者簽訂()協(xié)議和保密義務(wù)與責(zé)任。A、安全保密B、安全保護C、安全保障D、安全責(zé)任9、抵御電子郵箱入侵措施中,不正確的是()A、不用生日做密碼B、不要使用少于5位的密碼C、不要使用純數(shù)字D、自己做服務(wù)器10、根據(jù)GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn),以下做法不正確的是()A、保留含有敏感信息的介質(zhì)的處置記錄B、離職人員自主刪除敏感信息的即可C、必要時采用多路線路供電D、應(yīng)定期檢查機房空調(diào)的有效性11、在考慮網(wǎng)絡(luò)安全策略時,應(yīng)該在網(wǎng)絡(luò)安全分析的基礎(chǔ)上從以下哪兩個方面提出相應(yīng)的對策?A、硬件和軟件B、技術(shù)和制度C、管理員和用戶D、物理安全和軟件缺陷12、()對于信息安全管理負(fù)有責(zé)任A、高級管理層B、安全管理員C、IT管理員D、所有與信息系統(tǒng)有關(guān)人員13、系統(tǒng)備份與普通數(shù)據(jù)備份的不同在于,它不僅備份系統(tǒng)中的數(shù)據(jù),還備份系統(tǒng)中安裝的應(yīng)用程序,數(shù)據(jù)庫系統(tǒng)、用戶設(shè)置、系統(tǒng)參數(shù)等信息,以便迅速()A、恢復(fù)全部程序B、恢復(fù)網(wǎng)絡(luò)設(shè)置C、恢復(fù)所有數(shù)據(jù)D、恢復(fù)整個系統(tǒng)14、根據(jù)《中華人民共和國國家秘密法》,國家秘密的最高密級為()A、特密B、絕密C、機密D、秘密15、組織通過哪些措施來確保員工和合同方意識到并履行其信息安全職責(zé)?()A、審查、任用條款和條件B、管理責(zé)任、信息安全意識教育和培訓(xùn)C、任用終止或變更的責(zé)任D、以上都不對16、《信息安全等級保護管理辦法》規(guī)定,應(yīng)加強涉密信息系統(tǒng)運行中的保密監(jiān)督檢查對秘密級、機密級信息系統(tǒng)每()至少進行一次保密檢查或系統(tǒng)測評A、半年B、1年C、1,5年D、2年17、下列哪一種情況下,網(wǎng)絡(luò)數(shù)據(jù)管理協(xié)議(NDM.P)可用于備份?()A、需要使用網(wǎng)絡(luò)附加存儲設(shè)備(NAS)時B、不能使用TCP/IP的環(huán)境時C、需要備份舊的備份系統(tǒng)不能處理的文件許可時中先創(chuàng)學(xué)D、要保證跨多個數(shù)據(jù)卷的備份連續(xù)、一致時18、防火墻提供的接入模式不包括()A、透明模式B、混合模式C、網(wǎng)關(guān)模式D、旁路接入模式19、gb17859-1999提出將信息系統(tǒng)的安全等級劃分為()個等級,并提出每個級別的安全功能要求A、2B、3C、5D、720、完整性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人、實體或過程利用或知悉的特性C、保護資產(chǎn)準(zhǔn)確和完整的特性D、以上都不對21、信息安全管理體系是用來確定()A、組織的管理效率B、產(chǎn)品和服務(wù)符合有關(guān)法律法規(guī)程度C、信息安全管理體系滿足審核準(zhǔn)則的程度D、信息安全手冊與標(biāo)準(zhǔn)的符合程度22、()屬于管理脆弱性的識別對象A、物理環(huán)境B、網(wǎng)絡(luò)結(jié)構(gòu)C、應(yīng)用系統(tǒng)D、技術(shù)管理23、組織應(yīng)()與其意圖相關(guān)的,且影響其實現(xiàn)信息安全管理體系預(yù)期結(jié)果能力的外部和內(nèi)部事項。A、確定B、制定C、落實D、確保24、根據(jù)GB/T22080-2016標(biāo)準(zhǔn)的要求,組織()實施風(fēng)險評估A、應(yīng)按計劃的時間間隔或當(dāng)重大變更提出或發(fā)生時B、應(yīng)按計劃的時間間隔且當(dāng)重大變更提出或發(fā)生時C、只需在重大變更發(fā)生時D、只需按計劃的時間間隔25、風(fēng)險處置是()A、識別并執(zhí)行措施來更改風(fēng)險的過程B、確定并執(zhí)行措施來更改風(fēng)險的過程C、分析并執(zhí)行措施來更改風(fēng)險的過程D、選擇并執(zhí)行措施來更改風(fēng)險的過程26、確定資產(chǎn)的可用性要求須依據(jù)()。A、授權(quán)實體的需求B、信息系統(tǒng)的實際性能水平C、組織可支付的經(jīng)濟成本D、最高管理者的決定27、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素?A、其產(chǎn)品/過程無風(fēng)險或有低的風(fēng)險B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動過程D、具有高風(fēng)險的產(chǎn)品或過程28、根據(jù)ISO/IEC27001中規(guī)定,在決定講行第二階段審核之間,認(rèn)證機構(gòu)應(yīng)審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準(zhǔn)備程度C、所需能力的審核組成員D、客戶組織的場所分布29、測量控制措施的有效性以驗證安全要求是否被滿足是()的活動。A、ISMS建立階段B、ISMS實施和運行階段C、ISMS監(jiān)視和評審階段D、ISMS保持和改進階段30、經(jīng)過風(fēng)險處理后遺留的風(fēng)險通常稱為()A、重大風(fēng)險B、有條件的接受風(fēng)險C、不可接受的風(fēng)險D、殘余風(fēng)險31、依據(jù)GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務(wù)監(jiān)視和評審范疇的是()。A、監(jiān)視和評審服務(wù)級別協(xié)議的符合性B、監(jiān)視和評審服務(wù)方人員聘用和考核的流程C、監(jiān)視和評審服務(wù)交付遵從協(xié)議規(guī)定的安全要求的程度D、監(jiān)視和評審服務(wù)方跟蹤處理信息安全事件的能力32、為確保采用一致和有效的方法對信息安全事件進行管理,下列控制措施哪個不是必須的?()A、建立信息安全事件管理的責(zé)任B、建立信息安全事件管理規(guī)程C、對信息安全事件進行響應(yīng)D、在組織內(nèi)通報信息安全事件33、下列措施中,()是風(fēng)險管理的內(nèi)容。A、識別風(fēng)險B、風(fēng)險優(yōu)先級評價C、風(fēng)險處置D、以上都是34、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實質(zhì)性的損失,就意味著顧客滿意C、顧客認(rèn)為其要求己得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求己得到滿足,即意味著顧客滿意35、《信息安全等級保護管理辦法》規(guī)定,應(yīng)加強涉密信息系統(tǒng)運行中的保密監(jiān)督檢查對秘密級、機密級信息系統(tǒng)每()至少進行一次保密檢查或系統(tǒng)測評。A、半年B、1年C、1.5年D、2年36、在認(rèn)證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準(zhǔn)確37、GB/T29246標(biāo)準(zhǔn)為組織和個人提供()A、建立信息安全管理體系的基礎(chǔ)信息B、信息安全管理體系的介紹C、ISMS標(biāo)準(zhǔn)族已發(fā)布標(biāo)準(zhǔn)的介紹D、1SMS標(biāo)準(zhǔn)族中使用的所有術(shù)語和定義38、密碼技術(shù)不適用于控制下列哪種風(fēng)險?()A、數(shù)據(jù)在傳輸中被竊取的風(fēng)險B、數(shù)據(jù)在傳輸中被篡改的風(fēng)險C、數(shù)據(jù)在傳輸中被損壞的風(fēng)險D、數(shù)據(jù)被非授權(quán)訪問的風(fēng)險39、下列不屬于取得認(rèn)證機構(gòu)資質(zhì)應(yīng)滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數(shù)量的專職認(rèn)證人員40、信息安全的機密性是指()A、保證信息不被其他人使用B、信息不被未授權(quán)的個人、實體或過程利用或知悉的特性C、根據(jù)授權(quán)實體的要求可訪問的特性D、保護信息準(zhǔn)確和完整的特性?二、多項選擇題41、管理評審的輸出包括()A、管理評審報告B、持續(xù)改進機會相關(guān)決定C、管理評審會議紀(jì)要D、變更信息的安全管理體系任何需求42、為確保員工和合同方理解其職責(zé)、并適合其角色,在員工任用之前,必須()A、對其進行試用B、對員工的背景進行適當(dāng)?shù)尿炞C檢查C、在任用條款與合同中指導(dǎo)安全職責(zé)D、面試43、關(guān)于個人信息安全的基本原則,以下正確的是()A、目的明確原則B、最少夠用原則C、同意和選擇原則D、公開透明原則44、建立一些規(guī)程,以在提供一個新的、代替的或臨時的秘密鑒別信息之前,驗證用戶身份;45、對于審核發(fā)現(xiàn)()A、審核組應(yīng)根據(jù)需要,在審核的適當(dāng)階段共同評審審核發(fā)現(xiàn)B、根據(jù)審核計劃和檢査表要求,只需記錄每個不符合審核發(fā)現(xiàn)的審核證據(jù)C、應(yīng)與受審核方一起評審不符合的審核發(fā)現(xiàn),以確認(rèn)審核證據(jù)的準(zhǔn)確性,并得到受審核方的理解D、包括正面的和負(fù)面的發(fā)現(xiàn)46、對風(fēng)險安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機制B、對用戶和數(shù)據(jù)采用安全標(biāo)記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡(luò)安全等級測評工作47、以下()活動是ISMS監(jiān)視預(yù)評審階段需完成的內(nèi)容A、實施培訓(xùn)和意識教育計劃B、實施ISMS內(nèi)部審核C、實施ISMS管理評審D、采取糾正措施48、某金融服務(wù)公司為其個人注冊會員提供了借資金和貸款服務(wù),以下不正確的做法是()A、公司使用微信群發(fā)布,申請借貸的會員背景姿料、借貸額度等進行討論評審B、公司使用微信群發(fā)布公司內(nèi)部投資策略文件C、公司要求所有員工簽署NDA,不得泄露會員背景及具體借貸項目信息D、公司要求員工不得向朋友圏轉(zhuǎn)化其微信群會討論的信息49、管理評審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性50、關(guān)于信息安全風(fēng)險自評估,下列選項正確的是()A、是指信息系統(tǒng)擁有、運營和使用單位發(fā)起的對本單位信息系統(tǒng)進行的風(fēng)險評估B、周期性的自評估可以在評估流程上適當(dāng)簡化C、可由發(fā)起方實施或委托風(fēng)險評估服務(wù)技術(shù)支持方實施D、由信息系統(tǒng)上級管理部門組織的風(fēng)險評估51、關(guān)于目標(biāo),下列說法正確的是()A、目標(biāo)現(xiàn)的結(jié)果B、溝通記錄C、目標(biāo)可以采用不同方式進行表示,例如:操作準(zhǔn)則D、目標(biāo)可以是不同層次的,例如組織、項目和產(chǎn)品52、信息安全管理體系審核應(yīng)遵循的原則包括:()A、誠實守信B、保密性C、基于風(fēng)險D、基于事實的決策方法53、ISO/IEC27001標(biāo)準(zhǔn)要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風(fēng)險處置過程C、溝通記錄D、信息安全目標(biāo)54、按覆蓋的地理范圍進行分類,計算機網(wǎng)絡(luò)可以分為()A、局域網(wǎng)B、城域網(wǎng)C、廣域網(wǎng)D、區(qū)域網(wǎng)55、下列哪項屬于《認(rèn)證機構(gòu)管理辦法》中規(guī)定的設(shè)立認(rèn)證機構(gòu)應(yīng)具備的條件?()A、具有固定的辦公場所和必備設(shè)施B、注冊資本不得少于人民幣600萬元C、具有10名以上相應(yīng)領(lǐng)域的專職認(rèn)證人員D、具有符合認(rèn)證認(rèn)可要求的管理制度三、判斷題56、最高管理層應(yīng)通過“確保持續(xù)改進”活動,證實對信息安全管理體系的領(lǐng)導(dǎo)和承諾57、訪問控制列表指由主體以及主體對客體的訪問權(quán)限所組成列表。58、敏感信息通過網(wǎng)絡(luò)傳輸時必須加密處理。()59、容量管理策略可以考慮增加容量或降低容量要求()60、敏感標(biāo)記表示客體安全級別并描述客體數(shù)據(jù)敏感性的一組信息,可信計算機中把敏感標(biāo)記作為強制訪問控制決策的依據(jù)()。61、從審核開始到結(jié)束,審核組長應(yīng)對審核實施負(fù)責(zé)62、創(chuàng)建和更新文件化信息時,組織應(yīng)確保對其適宜性和充分性進行評審和批準(zhǔn)。63、利用生物信息進行身份鑒別包括生物行為特征鑒別及生物特征鑒別。64、審核組可以由一個人組成。()65、某組織定期請第三方對其IT系統(tǒng)進行漏洞掃描,因此不再進行其他形式的信息安全風(fēng)險評估,這在認(rèn)證審核時是可接受的()
參考答案一、單項選擇題1、A解析:國家秘密的保密期限,除有特殊規(guī)定外,絕密級事項不超過三十年,機密級事項不超過二十年,秘密級事項不超過十年2、D解析:監(jiān)督審核是現(xiàn)場審核,但不一定是對整個體系的審核,并應(yīng)與其他監(jiān)督活動一起策劃,以使認(rèn)證機構(gòu)能對獲證客戶管理體系在認(rèn)證周期內(nèi)持續(xù)滿足要求保持信任。相關(guān)管理體系標(biāo)準(zhǔn)的每次監(jiān)督審核應(yīng)包括對以下方面的審查:(1)內(nèi)部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現(xiàn)獲證客戶目標(biāo)和各管理體系的預(yù)期結(jié)果方面的有效性;(5)為持續(xù)改進而策劃的活動的進展;(6)持續(xù)的運作控制;(7)任何變更;(8)標(biāo)志的使用和(或)任何其他對認(rèn)證資格的引用。綜上A,B,C項均是監(jiān)督審核的目的,故選D。另外,再認(rèn)證的策劃和及時實施,才能確保認(rèn)證能在到期前及時更新,監(jiān)督審核不能決定是否換發(fā)證書3、D解析:漏洞檢測分為被動檢測(靜態(tài)),主動檢測(動態(tài)),綜合檢測(混合檢測)。故選D4、B5、D6、D7、A8、A解析:《中華人民共和國網(wǎng)絡(luò)安全法》第36條,關(guān)鍵信息基礎(chǔ)設(shè)施的運營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當(dāng)按照規(guī)定與提供者簽訂安全保密協(xié)議,明確安全和保密義務(wù)與責(zé)任。故選A9、D10、B11、B12、D13、D14、B15、B16、D17、A18、D19、C解析:《計算機信息系統(tǒng)安全保護等級劃分準(zhǔn)則》規(guī)定了計算機系統(tǒng)安全保護能力的五個等級20、C21、C22、D解析:27001附錄A12,6,技術(shù)方面的脆弱性管理,應(yīng)及時獲取在用的信息系統(tǒng)的技術(shù)方面的脆弱性信息,評價組織對這些脆弱性的暴露情況并采取適當(dāng)?shù)拇胧﹣響?yīng)對相關(guān)風(fēng)險。故選D23、A24、A25、D解析:風(fēng)險處置,是指選擇并且執(zhí)行措施
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 第6課 文件刪除巧恢復(fù)說課稿-2025-2026學(xué)年小學(xué)信息技術(shù)泰山版四年級下冊-泰山版
- 3.12大一統(tǒng)王朝的鞏固說課稿2024~2025學(xué)年統(tǒng)編版七年級歷史上冊
- 綜合復(fù)習(xí)與測試說課稿-2025-2026學(xué)年初中化學(xué)滬教版上海九年級第二學(xué)期-滬教版上海2008
- 計算機硬件維護方案方案詳解
- 工業(yè)機器人編程與維護實操教程2024版
- 任務(wù)三 淺析互聯(lián)網(wǎng)算法說課稿-2025-2026學(xué)年初中信息科技陜科版2024七年級下冊-陜科版2024
- 2025-2030中國運動場景功能飲料產(chǎn)品創(chuàng)新方向報告
- 2025-2030中國超高清視頻內(nèi)容生產(chǎn)瓶頸與終端普及率預(yù)測
- 高效課堂教學(xué)主題教研活動方案
- 2025-2030中國老年病用藥市場需求變化與供給優(yōu)化報告
- JCT 2786-2023 水泥工業(yè)用V型靜態(tài)選粉機 (正式版)
- 漁業(yè)與人工智能的結(jié)合創(chuàng)新
- 醫(yī)保定點零售藥店申請表
- 《華住酒店集團》課件
- 天津大學(xué)物理化學(xué)教研室《物理化學(xué)》(第5版)筆記和課后習(xí)題(含考研真題)詳解
- 院感及院感管理基本概念課件
- 普通高中學(xué)生登記表
- 山西美錦華盛化工新材料有限公司化工新材料生產(chǎn)項目環(huán)評報告
- 大體積混凝土裂縫控制大體積混凝土裂縫修復(fù)
- GB/T 29776-2013紡織品防蟲蛀性能的測定
- GB/T 11901-1989水質(zhì)懸浮物的測定重量法
評論
0/150
提交評論