2021年9月信息安全管理體系審核員(ISMS)模擬試題含解析_第1頁
2021年9月信息安全管理體系審核員(ISMS)模擬試題含解析_第2頁
2021年9月信息安全管理體系審核員(ISMS)模擬試題含解析_第3頁
2021年9月信息安全管理體系審核員(ISMS)模擬試題含解析_第4頁
2021年9月信息安全管理體系審核員(ISMS)模擬試題含解析_第5頁
已閱讀5頁,還剩14頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

2021年9月信息安全管理體系審核員(ISMS)模擬試題一、單項(xiàng)選擇題1、完整性是指()A、根據(jù)授權(quán)實(shí)體的要求可訪問的特性B、信息不被未授權(quán)的個(gè)人實(shí)體或過程利用或知悉的特性C、保護(hù)資產(chǎn)準(zhǔn)確和完整的特性D、保護(hù)資產(chǎn)保密和可用的特性2、文件化信息創(chuàng)建和更新時(shí),組織應(yīng)確保適當(dāng)?shù)模?A、對適宜性和有效性的評審和批港B、對充分性和有效性的測量和批準(zhǔn)C、對適宜性和充分性的測量和批準(zhǔn)D、對適宜性和充業(yè)性的評審和批準(zhǔn)3、ISMS文件的多少和詳細(xì)程度取于A、組織的規(guī)模和活動(dòng)的類型B、過程及其相互作用的復(fù)雜程度C、人員的能力D、A+B+C4、在ISO組織框架中,負(fù)責(zé)ISO/IEC27000系列標(biāo)準(zhǔn)編制工作的技術(shù)委員會是()A、ISO/IECJTC1SC27B、ISO/IECJTC13C40C、ISO/IECTC27D、ISO/IECTC405、關(guān)于容量管理,以下說法不正確的是()A、根據(jù)業(yè)務(wù)對系統(tǒng)性能的需求,設(shè)置閾值和監(jiān)視調(diào)整機(jī)制B、針對業(yè)務(wù)關(guān)鍵性,設(shè)置資源占用的優(yōu)先級C、對于關(guān)鍵業(yè)務(wù),通過放寬閾值以避免或減少報(bào)警的干擾D、依據(jù)資源使用趨勢數(shù)據(jù)進(jìn)行容量規(guī)劃6、在形成信息安全管理體系審核發(fā)現(xiàn)時(shí),應(yīng)()。A、考慮適用性聲明的完備性和可用性B、考慮適用性聲明的完備性和合理性C、考慮適用性聲明的充分性和可用性D、考慮適用性聲明的充分性和合理性7、關(guān)于內(nèi)部審核下面說法不正確的是()。A、組織應(yīng)定義每次審核的審核準(zhǔn)則和范圍B、通過內(nèi)部審核確定ISMS得到有效實(shí)施和維護(hù)C、組織應(yīng)建立、實(shí)施和維護(hù)一個(gè)審核方案D、組織應(yīng)確保審核結(jié)果報(bào)告至管理層8、關(guān)于顧客滿意,以下說法正確的是:()A、顧客沒有抱怨,表示顧客滿意B、信息安全事件沒有給顧客造成實(shí)質(zhì)性的損失,就意味著顧客滿意C、顧客認(rèn)為其要求己得到滿足,即意味著顧客滿意D、組織認(rèn)為顧客要求己得到滿足,即意味著顧客滿意9、在實(shí)施技術(shù)符合性評審時(shí),以下說法正確的是()A、技術(shù)符合性評審即滲透測試B、技術(shù)符合性評審即漏洞掃描與滲透測試的結(jié)合C、滲透測試和漏洞掃描可以替代風(fēng)險(xiǎn)評估D、滲透測試和漏洞掃描不可替代風(fēng)險(xiǎn)評估10、在規(guī)劃如何達(dá)到信息安全目標(biāo)時(shí),組織應(yīng)確定()A、要做什么,有什么可用資源,由誰負(fù)責(zé),什么時(shí)候開始,如何測量結(jié)果B、要做什么,需要什么資源,由誰負(fù)責(zé),什么時(shí)候完成,如何測量結(jié)果C、要做什么,需要什么資源,由誰負(fù)責(zé),什么時(shí)候完成,如何評價(jià)結(jié)果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時(shí)候開始,如何評價(jià)結(jié)果11、gb17859-1999提出將信息系統(tǒng)的安全等級劃分為()個(gè)等級,并提出每個(gè)級別的安全功能要求A、2B、3C、5D、712、如果信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴(yán)重?fù)p害,或者對國家安全造成損害,則應(yīng)具備的保護(hù)水平為:()A、三級B、二級C、四級D、五級13、下列不屬于取得認(rèn)證機(jī)構(gòu)資質(zhì)應(yīng)滿足條件的是()。A、取得法人資格B、有固定的場所C、完成足夠的客戶案例D、具有足夠數(shù)量的專職認(rèn)證人員14、計(jì)算機(jī)信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護(hù)計(jì)算機(jī)信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計(jì)的專用計(jì)算機(jī)C、安裝了專用安全協(xié)議的專用計(jì)算機(jī)D、特定用途(如高保密)專用的計(jì)算機(jī)軟件和硬件產(chǎn)品15、為信息系統(tǒng)用戶注冊時(shí),以下正確的是:()A、按用戶的職能或業(yè)務(wù)角色設(shè)定訪問權(quán)B、組共享用戶ID按組任務(wù)的最大權(quán)限注冊C、預(yù)設(shè)固定用戶ID并留有冗余,以保障可用性D、避免頻繁變更用戶訪問權(quán)16、根據(jù)《信息安全等級保護(hù)管理辦法》,對于違反信息安全法律、法規(guī)行為的行政處罰中()是較輕的處罰方式A、警告B、罰款C、沒收違法所得D、吊銷許可證17、下列措施中不能用于防止非授權(quán)訪問的是()A、采取密碼技術(shù)B、采用最小授權(quán)C、采用權(quán)限復(fù)查D、采用日志記錄18、《信息技術(shù)信息安全事件分類分級指南》中的災(zāi)害性事件是由于()對信息系統(tǒng)物理破壞而導(dǎo)致的信息安全事件。A、網(wǎng)絡(luò)攻擊B、不可抗力C、自然災(zāi)害D、人為因素19、信息安全管理中,以下哪一種描述能說明“完整性”()。A、資產(chǎn)與原配置相比不發(fā)生缺失的情況B、資產(chǎn)不發(fā)生任何非授權(quán)的變更C、軟件或信息資產(chǎn)內(nèi)容構(gòu)成與原件相比不發(fā)生缺失的情況D、設(shè)備系統(tǒng)的部件和配件不發(fā)生缺失的情況20、《中華人民共和國認(rèn)證認(rèn)可條例》規(guī)定,認(rèn)證人員自被撤銷職業(yè)資格之日起()內(nèi),認(rèn)可機(jī)構(gòu)不再接受其注冊申請A、2年B、3年C、4年D、5年21、IT服務(wù)管理中所指"服務(wù)目錄"是:()A、一個(gè)包含生產(chǎn)環(huán)境IT服務(wù)信息的結(jié)構(gòu)化文件,應(yīng)與服務(wù)級別協(xié)議一致B、一個(gè)服務(wù)項(xiàng)目命名清單,不可隨意更改C、一個(gè)定義服務(wù)內(nèi)容的企業(yè)標(biāo)準(zhǔn)D、定義IT服務(wù)分類的行業(yè)或國家標(biāo)準(zhǔn)22、下列說法錯(cuò)誤的是()A、ISO/IEC20000-1:2018標(biāo)準(zhǔn)鼓勵(lì)組織采用整合的過程方法B、組織滿足ISO/IEC20000-1:2018標(biāo)準(zhǔn)要求,意味著該組織滿足其顧客的所有要求C、組織可以把ISO/IEC20000-1:2018標(biāo)準(zhǔn)作為獨(dú)立評估的依據(jù)D、組織可以通過ISO/IEC20000-1:2018標(biāo)準(zhǔn)來確定組織IT服務(wù)管理基準(zhǔn)23、IT部門中的所有服務(wù)是否都要包含在認(rèn)證范圍以內(nèi)?()A、是的,整個(gè)范圍的服務(wù)都要包含在認(rèn)證范圍之內(nèi)B、只有當(dāng)其都被提供給相同的客戶群體時(shí)C、不,該范圍可限制為服務(wù)的子集D、取決于該服務(wù)為內(nèi)部提供還是外部提供24、《信息技術(shù)安全技術(shù)信息安全管理體系實(shí)施指南》對應(yīng)的國際標(biāo)準(zhǔn)號為()A、ISO/IEC27002B、ISO/IEC27003C、ISO/IEC27004D、ISO/IEC2700525、相關(guān)方的要求可以包括()A、標(biāo)準(zhǔn)、法規(guī)要求和合同義務(wù)B、法律、標(biāo)準(zhǔn)要求和合同義務(wù)C、法律、法規(guī)和標(biāo)準(zhǔn)要求和合同義務(wù)D、法律、法規(guī)要求和合同義務(wù)26、管理者應(yīng)()A、制定ISMS方針B、制定ISMS目標(biāo)和專劃C、實(shí)施ISMS內(nèi)部審核D、確保ISMS管理評審的執(zhí)行27、控制影響信息安全的變更,包括()A、組織、業(yè)務(wù)活動(dòng)、信息及處理設(shè)施和系統(tǒng)變更B、組織、業(yè)務(wù)過程、信息處理設(shè)施和系統(tǒng)變更C、組織、業(yè)務(wù)過程、信息及處理設(shè)施和系統(tǒng)變更D、組織、業(yè)務(wù)活動(dòng)、信息處理設(shè)施和系統(tǒng)變更28、《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》中所稱計(jì)算機(jī)信息系統(tǒng),是指A、對信息進(jìn)行采集、加工、存儲、傳輸、檢索等處理的人機(jī)系統(tǒng)B、計(jì)算機(jī)及其相關(guān)的設(shè)備、設(shè)施,不包括軟件C、計(jì)算機(jī)運(yùn)算環(huán)境的總和,但不含網(wǎng)絡(luò)D、一個(gè)組織所有計(jì)算機(jī)的總和,包括未聯(lián)網(wǎng)的微型計(jì)算機(jī)29、依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門及其工作人員,必須對在履行職責(zé)中知悉的()嚴(yán)格保密,不得泄露、出售或非法向他人提供。A、個(gè)人信息B、隱私C、商業(yè)秘密D、其他選項(xiàng)均正確30、經(jīng)過風(fēng)險(xiǎn)處理后遺留的風(fēng)險(xiǎn)通常稱為()A、重大風(fēng)險(xiǎn)B、有條件的接受風(fēng)險(xiǎn)C、不可接受的風(fēng)險(xiǎn)D、殘余風(fēng)險(xiǎn)31、從計(jì)算機(jī)安全的角度看,下面哪一種情況是社交工程的一個(gè)直接例子?()A、計(jì)算機(jī)舞弊B、欺騙或脅迫C、計(jì)算機(jī)偷竊D、計(jì)算機(jī)破壞32、安全區(qū)域通常的防護(hù)措施有()A、公司前臺的電腦顯示器背對來訪者B、進(jìn)出公司的訪客須在門衛(wèi)處進(jìn)行登記C、重點(diǎn)機(jī)房安裝有門禁系統(tǒng)D、以上全部33、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風(fēng)險(xiǎn)B、網(wǎng)絡(luò)中“釣魚”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部34、完整性是指()A、根據(jù)授權(quán)實(shí)體的要求可訪問的特性B、信息不被未授權(quán)的個(gè)人、實(shí)體或過程利用或知悉的特性C、保護(hù)資產(chǎn)準(zhǔn)確和完整的特性D、以上都不對35、國家秘密的保密期限應(yīng)為:()A、絕密不超過三十年,機(jī)密不超過二十年,秘密不超過十年B、絕密不低于三十年,機(jī)密不低于二十年,秘密不低于十年C、絕密不超過二十五年,機(jī)密不超過十五年,秘密不超過五年D、絕密不低于二十五年,機(jī)密不低于十五年,秘密不低于五年36、組織應(yīng)()A、定義和使用安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域B、識別和使用安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域C、識別和控制安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域D、定義和控控安全來保護(hù)敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域37、根據(jù)GB/T22080-2016標(biāo)準(zhǔn),審核中下列哪些章節(jié)不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A38、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》規(guī)定,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實(shí)行()A、國家經(jīng)營B、地方經(jīng)營C、備案制度D、許可制度39、對于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時(shí)對其進(jìn)行適用性調(diào)整B、應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)軟件包的保密性C、應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)軟件包的完整性和可用性D、以上都不對40、根據(jù)《互聯(lián)網(wǎng)信息服務(wù)管理辦法》規(guī)定,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實(shí)行()A、國家經(jīng)營B、地方經(jīng)營C、許可制度D、備案制度二、多項(xiàng)選擇題41、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護(hù)網(wǎng)絡(luò)空間主權(quán)B、維護(hù)國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益42、在開展信息安全績效和ISMS有效性評價(jià)時(shí),組織應(yīng)確定()A、監(jiān)視、測量、分析和評價(jià)的過程B、適用的監(jiān)視、測量、分析和評價(jià)的方法C、需要被監(jiān)視和測量的內(nèi)容D、監(jiān)視、測量、分析和評價(jià)的執(zhí)行人員43、風(fēng)險(xiǎn)評估過程一般應(yīng)包括()A、風(fēng)險(xiǎn)識別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評價(jià)D、風(fēng)險(xiǎn)處置44、依據(jù)GB/T22080,經(jīng)管理層批準(zhǔn),定期評審的信息安全策略包括()A、信息備份策略B、訪問控制策略C、信息傳輸策略D、密鑰管理策略45、在信息安全事件管理中,()是所有員工應(yīng)該完成的活動(dòng)A、報(bào)告安全方面的漏洞或弱點(diǎn)B、對漏洞進(jìn)行修補(bǔ)C、發(fā)現(xiàn)并報(bào)告安全事件D、發(fā)現(xiàn)立即處理安全事件46、信息安全風(fēng)險(xiǎn)分析包括()A、分析風(fēng)險(xiǎn)發(fā)生的原因B、確定風(fēng)險(xiǎn)級別C、評估識別的風(fēng)險(xiǎn)發(fā)生后,可能導(dǎo)致的潛在后果D、評估所識別的風(fēng)險(xiǎn)實(shí)際發(fā)生的可能性47、對于信息安全方針,()是GB/T22080-2016標(biāo)準(zhǔn)要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件應(yīng)由管理者批準(zhǔn)發(fā)布,并傳達(dá)給所有員工和外部相關(guān)方C、信息安全方針文件應(yīng)包括對信息安全管理的一般和特定職責(zé)的定義D、信息安全方針應(yīng)定期實(shí)施評審48、關(guān)于審核委托方,以下說法正確的是()A、認(rèn)證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時(shí)是第二方審核D、組織對其外包服務(wù)提供方的審核是第二方審核49、以下屬于信息安全管理體系審核證據(jù)的是()A、信息系統(tǒng)的閾值列表B、信息系統(tǒng)運(yùn)行監(jiān)控中心顯示的實(shí)時(shí)資源占用數(shù)據(jù)C、數(shù)據(jù)恢復(fù)測試的日志D、信息系統(tǒng)漏洞測試分析報(bào)告50、管理評審的輸出應(yīng)包括()A、與持續(xù)改進(jìn)機(jī)會相關(guān)的決定B、變更信息安全管理體系的任何需求C、相關(guān)方的反饋D、信息安全方針執(zhí)行情況51、ISO/IEC27001標(biāo)準(zhǔn)要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風(fēng)險(xiǎn)處置過程C、溝通記錄D、信息安全目標(biāo)52、在IT服務(wù)管理中,"部署"活動(dòng)包括:()A、實(shí)施變更B、對變更的影響進(jìn)行評估C、將服務(wù)組件遷移到生產(chǎn)環(huán)境D、將經(jīng)測試的軟件包轉(zhuǎn)移到生產(chǎn)環(huán)境53、以下屬于訪問控制的是()。A、開發(fā)人員登錄SVN系統(tǒng),授予其與職責(zé)相匹配的訪問權(quán)限B、防火墻基于IP過濾數(shù)據(jù)包C、核心交換機(jī)根據(jù)IP控制對不同VLAN間的訪問D、病毒產(chǎn)品査殺病毒54、風(fēng)險(xiǎn)評估過程中威脅的分類一般應(yīng)包括()A、軟硬件故障、物理環(huán)境影響B(tài)、無作為或操作失誤、管理不到位、越權(quán)或?yàn)E用C、網(wǎng)絡(luò)攻擊、物理攻擊D、泄密、篡改、抵賴55、對風(fēng)險(xiǎn)安全等級三級及以上系統(tǒng),以下說法正確的是()。A、采用雙重身份鑒別機(jī)制B、對用戶和數(shù)據(jù)采用安全標(biāo)記C、系統(tǒng)管理員可任意訪問日志記錄D、三年開展一次網(wǎng)絡(luò)安全等級測評工作三、判斷題56、最高管理層應(yīng)確保方針得到建立()正確錯(cuò)誤57、當(dāng)需要時(shí),組織可設(shè)計(jì)控制,或識別來自任何來源的控制。()正確錯(cuò)誤58、組織的內(nèi)外部相關(guān)方要求屬于組織的內(nèi)部和外部事項(xiàng)”()正確錯(cuò)誤59、拒絕服務(wù)攻擊包括消耗目標(biāo)服務(wù)器的可用資源和/或消耗網(wǎng)絡(luò)的有效帶寬。()正確錯(cuò)誤60、破壞、摧毀、控制網(wǎng)絡(luò)基礎(chǔ)設(shè)施是網(wǎng)絡(luò)攻擊行為之一()正確錯(cuò)誤61、利用生物信息進(jìn)行身份鑒別包括生物行為特征鑒別及生物特征鑒別。正確錯(cuò)誤62、破壞、摧毀、控制網(wǎng)絡(luò)基礎(chǔ)設(shè)施是網(wǎng)絡(luò)攻擊行為之一。正確錯(cuò)誤63、訪問控制列表指由主體以及主體對客體的訪問權(quán)限所組成列表。正確錯(cuò)誤64、某組織租用第三方數(shù)據(jù)中心機(jī)房托管其IT系統(tǒng)設(shè)備,因此認(rèn)證審核時(shí)不必審核計(jì)算機(jī)機(jī)房物理安全的相關(guān)內(nèi)容()正確錯(cuò)誤65、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務(wù),這樣才能保證安全。()正確錯(cuò)誤

參考答案一、單項(xiàng)選擇題1、C2、D3、D4、A5、C6、B7、C8、C9、D10、C11、C解析:《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》規(guī)定了計(jì)算機(jī)系統(tǒng)安全保護(hù)能力的五個(gè)等級12、A13、C14、A15、A16、A17、D18、B19、B20、D21、A22、B23、C24、B25、D26、A27、B28、A29、D解析:網(wǎng)絡(luò)安全法第45條,依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門及其工作人員,必須對在履行職責(zé)中知悉的個(gè)人信息,隱私和商業(yè)秘密嚴(yán)格保密,不得泄露,出售或者非法向他人提供。故選D30、D31、B32、D33、C34、C35、A解析:國家秘密的保密期限,除有特殊規(guī)定外,絕密級事項(xiàng)不超過三十年,機(jī)密級事項(xiàng)不超過二十年,秘密級事項(xiàng)不超過十年36、A37、A38、D39、D解析:應(yīng)嚴(yán)格限制對軟件包的調(diào)整以保護(hù)其完整性40、C解析:《互聯(lián)網(wǎng)信息服務(wù)管理辦法》,國家對經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實(shí)行許可制度;對非經(jīng)營性互聯(lián)網(wǎng)信息服務(wù)實(shí)行備案制度,故選C二、多項(xiàng)選擇題41、A,B,C,D42、B,C,D43、A,B,C44、A,B,C,D45、A,C解析:

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論