![2021年第四期CCAA信息安全管理體系質(zhì)量審核員模擬試題含解析_第1頁](http://file4.renrendoc.com/view2/M00/10/2A/wKhkFmaJRxmACZIDAAGibmAF_cE320.jpg)
![2021年第四期CCAA信息安全管理體系質(zhì)量審核員模擬試題含解析_第2頁](http://file4.renrendoc.com/view2/M00/10/2A/wKhkFmaJRxmACZIDAAGibmAF_cE3202.jpg)
![2021年第四期CCAA信息安全管理體系質(zhì)量審核員模擬試題含解析_第3頁](http://file4.renrendoc.com/view2/M00/10/2A/wKhkFmaJRxmACZIDAAGibmAF_cE3203.jpg)
![2021年第四期CCAA信息安全管理體系質(zhì)量審核員模擬試題含解析_第4頁](http://file4.renrendoc.com/view2/M00/10/2A/wKhkFmaJRxmACZIDAAGibmAF_cE3204.jpg)
![2021年第四期CCAA信息安全管理體系質(zhì)量審核員模擬試題含解析_第5頁](http://file4.renrendoc.com/view2/M00/10/2A/wKhkFmaJRxmACZIDAAGibmAF_cE3205.jpg)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
2021年第四期CCAA信息安全管理體系質(zhì)量審核員模擬試題一、單項選擇題1、關(guān)于信息安全產(chǎn)品的使用,以下說法正確的是:()A、對于所有的信息系統(tǒng),信息安全產(chǎn)品的核心技術(shù)、關(guān)鍵部件須具有我國自主知識產(chǎn)權(quán)B、對于三級以上信息系統(tǒng),己列入信息安全產(chǎn)品認征目錄的,應(yīng)取得國家信息安全產(chǎn)品人證機構(gòu)頒發(fā)的認證證書C、對于四級以上信息系銃、信息安全廣品研制的主要技術(shù)人員須無犯罪記錄D、對于四級以上信息系統(tǒng),信息安全聲品研制單位須聲明沒有故意留有或設(shè)置漏洞2、根據(jù)GB17859《計算機信息系統(tǒng)安全保護等級劃分準則》,計算機信息系統(tǒng)安全保護能力分為()等級。A、5B、6C、3D、43、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務(wù)的敏感程度C、資產(chǎn)的折損率D、以上全部4、()是確保信息沒有非授權(quán)泄密,即信息不被未授權(quán)的個人、實現(xiàn)或過程,不為其所用。A、搞抵賴性B、完整性C、機密性D、可用性5、《互聯(lián)網(wǎng)信息服務(wù)管理辦法》現(xiàn)行有效的版本是哪年發(fā)布的?()A、2019B、2017C、2016D、20216、在規(guī)劃如何達到信息安全目標時,組織應(yīng)確定()A、要做什么,有什么可用資源,由誰負責,什么時候開始,如何測量結(jié)果B、要做什么,需要什么資源,由誰負責,什么時候完成,如何測量結(jié)果C、要做什么,需要什么資源,由誰負責,什么時候完成,如何評價結(jié)果D、要做什么,有什么可用資源,由誰執(zhí)行,什么時候開始,如何評價結(jié)果7、依據(jù)GB/T22080/ISO/IEC27001,信息分類方案的目的是()A、劃分信息載體的不同介質(zhì)以便于儲存和處理,如紙張、光盤、磁盤B、劃分信息載體所屬的職能以便于明確管理責任C、劃分信息對于組織業(yè)務(wù)的關(guān)鍵性和敏感性分類,按此分類確定信息存儲、處理、處置的原則D、劃分信息的數(shù)據(jù)類型,如供銷數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、開發(fā)測試數(shù)據(jù),以便于應(yīng)用大數(shù)據(jù)技術(shù)對其分析8、IT服務(wù)中"升級"是()A、服務(wù)等級的升級B、問題管理向變更管理升級C、將事件、問題升級為更高職能的人員或部門處理D、事件管理向問題管理升級9、形成ISMS審核發(fā)現(xiàn)時,不需要考慮的是()A、所實施控制措施與適用性聲明的符合性B、適用性聲明的完備性和適宜性C、所實施控制措施的時效性D、所實施控制措施的有效性10、最高管理者應(yīng)確保服務(wù)管理體系要求整合到組織()中,證實對服務(wù)管理體系的領(lǐng)導(dǎo)承諾。A、活動B、資源C、過程D、目標11、最高管理層應(yīng)通過()活動,證實對信息安全管理體系的領(lǐng)導(dǎo)和承諾。A、組織建立信息安全策略和信息安全目標,并與組織戰(zhàn)略方向一致B、確保建立信息安全策略和信息安全目標,并與組織戰(zhàn)略方向一致C、領(lǐng)導(dǎo)建立信息安全策略和信息安全目標,并與組織戰(zhàn)略方向一致D、溝通建立信息安全策略和信息安全目標,并與組織戰(zhàn)略方向一致12、由認可機構(gòu)對認證機構(gòu)、檢測機構(gòu)、實驗室從事評審、審核的認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()A、認證B、認可C、審核D、評審13、數(shù)字簽名可以有效對付哪一類信息安全風險?A、非授權(quán)的閱讀B、盜竊C、非授權(quán)的復(fù)制D、篡改14、組織應(yīng)在相關(guān)()上建立信息安全目標A、組織環(huán)境和相關(guān)方要求B、戰(zhàn)略和意思C、戰(zhàn)略和方針D、職能和層次15、ISO/IEC20000J標準的范圍聲明是很重要的,因為()A、它定義了管理體系根據(jù)什么予以認證B、它詳細描述了所有已被認證的公司C、它詳細描述了所有已被認耐砂D、它確定了哪些流程已超出了范圍16、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作17、下列不一定要進行風險評估的是()A、發(fā)布新的法律法規(guī)B、ISMS最高管理者人員變更C、ISMS范圍內(nèi)的網(wǎng)絡(luò)采用新的網(wǎng)絡(luò)架構(gòu)D、計劃的時間間隔18、對于信息安全方針,()是ISO/IEC27001所要求的A、信息安全方針應(yīng)形成文件B、信息安全方針文件為公司內(nèi)部重要信息,不得向外部泄露C、信息安全方針文件應(yīng)包括對信息安全管理的一般和特定職責的定義D、信息安全方針是建立信息安全工作的總方向和原則,不可變更19、ISMS文件的多少和詳細程度取于A、組織的規(guī)模和活動的類型B、過程及其相互作用的復(fù)雜程度C、人員的能力D、A+B+C20、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風險B、網(wǎng)絡(luò)中“釣魚”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部21、文件初審是評價受審方ISMS文件的描述與審核準則的()A、充分性和適宜性B、有效性和符合性C、適宜性、充分性和有效性D、以上都不對22、下列哪個措施不是用來防止對組織信息和信息處理設(shè)施的未授權(quán)訪問的?()A、物理入口控制B、開發(fā)、測試和運行環(huán)境的分離C、物理安全邊界D、在安全區(qū)域工作23、依據(jù)GB/T22080/ISO/1EC27001,關(guān)于網(wǎng)絡(luò)服務(wù)的訪問控制策略,以下正確的是()A、沒有陳述為禁止訪問的網(wǎng)絡(luò)服務(wù),視為允許方問的網(wǎng)絡(luò)服務(wù)B、對于允許訪問的網(wǎng)絡(luò)服務(wù),默認可通過無線、VPN等多種手段鏈接C、對于允許訪問的網(wǎng)絡(luò)服務(wù),按照規(guī)定的授權(quán)機制進行授權(quán)D、以上都對24、依據(jù)GB/T29246,控制目標指描述控制的實施結(jié)果所要達到的目標的()。A、說明B、聲明C、想法D、描述25、某公司進行風險評估后發(fā)現(xiàn)公司的無線網(wǎng)絡(luò)存在大的安全隱患、為了處置這個風險,公司不再提供無線網(wǎng)絡(luò)用于辦公,這種處置方式屬于()A、風險接受B、風險規(guī)避C、風險轉(zhuǎn)移D、風險減緩26、關(guān)于GB/T22080-2016/ISO/IEC27001:2013標準,下列說法錯誤的是()A、標準可被內(nèi)部和外部各方用于評估組織的能力是否滿足自身的信息安全要求B、標準中所表述要求的順序反映了這些要求要實現(xiàn)的順序C、信息安全管理體系是組織的過程和整體管理結(jié)構(gòu)的一部分并集成在其中D、信息安全管理體系通過應(yīng)用風險管理過程來保持信息的保密性、完整性和可用性27、關(guān)于認證人員執(zhí)業(yè)要求,以下說法正確的是:A、注冊審核員只能在一個認證機構(gòu)和一個咨詢機構(gòu)執(zhí)業(yè)B、注冊審核員和認證決定人員只能在一個認證機構(gòu)C、注冊審核員只能在一個認證機構(gòu)執(zhí)業(yè),非注冊的認證決定人員不受此限制D、在咨詢機構(gòu)認專職咨詢師的人員,只能在認證機構(gòu)人兼職認證決定人員28、當獲得的審核證據(jù)表明不能達到審核目的時,申核組長可以()A、宣布停止受審核方的生產(chǎn)/服務(wù)活動B、向?qū)徍宋蟹胶褪軐徍朔綀蟾胬碇幸源_定適當?shù)拇胧〤、宣布取消末次會議D、以上各項都不可以29、以下哪些可由操作人員執(zhí)行?()A、審批變更B、更改配置文件C、安裝系統(tǒng)軟件D、添加/刪除用戶30、信息安全控制目標是指:()A、對實施信息安全控制措施擬實現(xiàn)的結(jié)果的描述B、組織的信息安全策略集的描述C、組織實施信息安全管理體系的總體宗旨和方向D、A+B31、《信息技術(shù)信息安全事件分類分級指南》中的災(zāi)害性事件是由于()對信息系統(tǒng)物理破壞而導(dǎo)致的信息安全事件。A、網(wǎng)絡(luò)攻擊B、不可抗力C、自然災(zāi)害D、人為因素32、ISMS文件評審需考慮()A、收集信息,以準備審核活動和適當?shù)墓ぷ魑募﨎、請受審核方確認ISMS文件審核報告,并簽字C、確認受審核方文件與標準的符合性,并提出改進意見D、雙方就ISMS文件框架交換不同意見33、組織應(yīng)()A、定義和使用安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域B、識別和使用安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域C、識別和控制安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域D、定義和控控安全來保護敏感或關(guān)鍵信息和信息處理設(shè)施的區(qū)域34、關(guān)于GB/T22081標準,以下說法正確的是:()A、提供了選擇控制措施的指南,可用作信息安全管理體系認證的依據(jù)B、提供了選擇控制措施的指南,不可用作信息安全管理體系認證的依據(jù)C、提供了信息安全風險評估的指南,是ISO/IEC27001的構(gòu)成部分D、提供了信息安全風險評估的依據(jù),是實施ISCVIEC27000的支持性標準35、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關(guān)于資產(chǎn)清單正確的是()。A、做好資產(chǎn)分類是其基礎(chǔ)B、采用組織固定資產(chǎn)臺賬即可C、無需關(guān)注資產(chǎn)產(chǎn)權(quán)歸屬者D、A+B36、文件化信息創(chuàng)建和更新時,組織應(yīng)確保適當?shù)模ǎ〢、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準37、被黑客控制的計算機常被稱為()A、蠕蟲B、肉雞C、灰鴿子D、木馬38、漏洞檢測的方法分為()A、靜態(tài)檢測B、動態(tài)測試C、混合檢測D、以上都是39、系統(tǒng)備份與普通數(shù)據(jù)備份的不同在于,它不僅備份系統(tǒng)中的數(shù)據(jù),還備份系統(tǒng)中安裝的應(yīng)用程序,數(shù)據(jù)庫系統(tǒng)、用戶設(shè)置、系統(tǒng)參數(shù)等信息,以便迅速()A、恢復(fù)全部程序B、恢復(fù)網(wǎng)絡(luò)設(shè)置C、恢復(fù)所有數(shù)據(jù)D、恢復(fù)整個系統(tǒng)40、關(guān)于入侵檢測,以下不正確的是:()A、入侵檢測是一個采集知識的過程B、入侵檢測指信息安全事件響應(yīng)過程C、分析反常的使用模式是入侵檢測模式之一D、入侵檢測包括收集被利用脆弱性發(fā)生的時間信息二、多項選擇題41、對于涉密信息系統(tǒng),以下說法正確的是()A、使用的信息安全保密產(chǎn)品原則上應(yīng)選擇國產(chǎn)產(chǎn)品B、使用的信息安全保密產(chǎn)品應(yīng)當通過國家保密局授權(quán)的檢測機構(gòu)檢測C、使用的信息安全保密產(chǎn)品應(yīng)當通過國家保密局審核發(fā)布的目錄中選取D、總體保密水平不低于國家信息安全等級保護第四級水平42、某工程公司意圖采用更為靈活的方式建立息安全管理體系,以下說法不正確的()A、信息安全可以按過程管理,采用這種方法時不必再編制資產(chǎn)清單B、信息安全可以按項目來管理,原項目管理機制中的風險評估可替代GC/T22080-2016/I.SO/IED27001:2013標準中的風險評估C、公司各類項日的臨時場所存在時間都較短,不必納入ISMS范圍D、工程項目方案因包含設(shè)計圖紙等核心技術(shù)信息,其敏感性等級定義為最高43、含有高等級敏感信息的設(shè)備的處置可采取()A、格式化處理B、采取使原始信息不可獲取的技術(shù)破壞或刪除C、多次的寫覆蓋D、徹底破壞44、風險評估過程一般應(yīng)包括()A、風險識別B、風險分析C、風險評價D、風險處置45、在信息安全事件管理中,()是所有員工應(yīng)該完成的活動A、報告安全方面的漏洞或弱點B、對漏洞進行修補C、發(fā)現(xiàn)并報告安全事件D、發(fā)現(xiàn)立即處理安全事件46、依據(jù)IS020000-6:2017以下可構(gòu)成減少ITSMS初審人日的因素包括()A、已獲得的認證在最近12個月內(nèi)對其至少實施了一次審核B、擬認證的范圍已獲得ISO/IEC27001證書C、已獲得其他認證的范圍大于擬認證的范圍D、擬認證的范圍與獲得ISMS證書范圍等同47、信息安全風險分析包括()A、分析風險發(fā)生的原因B、確定風險級別C、評估識別的風險發(fā)生后,可能導(dǎo)致的潛在后果D、評估所識別的風險實際發(fā)生的可能性48、計算機信息系統(tǒng)的安全保護,應(yīng)保障()A、計算機及相關(guān)配套設(shè)施的安全B、網(wǎng)絡(luò)安全C、運行環(huán)境安全D、計算機功能和正常發(fā)揮49、防范端口掃描、漏洞掃描和網(wǎng)絡(luò)監(jiān)聽的措施為()A、安裝防火墻B、定期更新系統(tǒng)或打補丁C、對網(wǎng)絡(luò)上傳輸?shù)男畔⑦M行加密D、關(guān)閉一些不常用的端口50、下列說法正確的是()A、殘余風險需要獲得風險責任人的批準B、適用性聲明需要包含必要的控制及其選擇的合理性說明C、所有的信息安全活動都必須有記錄D、組織控制下的員工應(yīng)了解信息安全方針51、組織建立的信息安全目標,應(yīng)()。A、是可測量的B、與信息安全方針一致C、得到溝通D、適當時更新52、關(guān)于按照相關(guān)國家標準強制性要求進行安全合格認證的要求,以下正確的選項是A、網(wǎng)絡(luò)關(guān)鍵設(shè)備B、網(wǎng)絡(luò)安全專用產(chǎn)品C、銷售前D、投入運行后53、依據(jù)GB/Z20986,確定為重大社會影響的情況包括()A、涉及到一個或多個城市的大部分地區(qū)B、威脅到國家安全C、擾亂社會秩序D、對經(jīng)濟建設(shè)設(shè)有重大負面影響54、對于審核發(fā)現(xiàn)()A、審核組應(yīng)根據(jù)需要,在審核的適當階段共同評審審核發(fā)現(xiàn)B、根據(jù)審核計劃和檢査表要求,只需記錄每個不符合審核發(fā)現(xiàn)的審核證據(jù)C、應(yīng)與受審核方一起評審不符合的審核發(fā)現(xiàn),以確認審核證據(jù)的準確性,并得到受審核方的理解D、包括正面的和負面的發(fā)現(xiàn)55、某組織在酒店組織召開內(nèi)容敏感的會議,根據(jù)GB/T22080-2016/ISO/IEC27001:2013標準,以下說法正確的是()A、會議開始前及持續(xù)期間開啟干擾機,這符合A11,2的要求B、進入會議室人員被要求手機不得帶入,這符合A11,1的要求C、對于可進入會議室提供茶水服務(wù)的酒店服務(wù)生進行篩選,這符合A11,1的要求D、要求參會人員在散會時將紙質(zhì)會議資料留下由服務(wù)生統(tǒng)一回收,這符合A8,3的要求三、判斷題56、審核方案應(yīng)包括審核所需的資源,例如交通和食宿。()正確錯誤57、破壞、摧毀、控制網(wǎng)絡(luò)基礎(chǔ)設(shè)施是網(wǎng)絡(luò)攻擊行為之一。正確錯誤58、組織應(yīng)持續(xù)改進信息安全管理體系的適宜性、充分性和有效性()正確錯誤59、通過修改某種已知計算機病毒的代碼,使其能夠躲過現(xiàn)有計算機病毒檢測程序時,可以稱這種新出現(xiàn)的計算機病毒是原來計算機病毒的變形。正確錯誤60、組織的業(yè)務(wù)連續(xù)性策略即其信息安全連續(xù)性策略。正確錯誤61、《中華人民共和國網(wǎng)絡(luò)安全法》中的“網(wǎng)絡(luò)運營者”,指網(wǎng)絡(luò)服務(wù)提供者,不包括其他類型的網(wǎng)絡(luò)所有者和管理者。()正確錯誤62、對不同類型的風險可以采用不同的風險接受準則,例如,導(dǎo)致對法律法規(guī)不符合的風險可能是不可接受的,但可能允許接受導(dǎo)致違背合同要求的高風險。()正確錯誤63、審核組可以由一個人組成。()正確錯誤64、ISO/IEC27006是ISO/IEC17021的相關(guān)要求的補充。()正確錯誤65、組織使用云盤設(shè)施服務(wù)時,GB/T22080-2016/IS0/IEC27001:2013中A12,3,1條款可以刪減。()正確錯誤
參考答案一、單項選擇題1、B2、A3、B4、C5、D6、C7、C解析:信息分級的目的確保信息按照其對組織的重要程度受到適當水平的保護。對比四個選項,c項更能突出對組織的重要程度,故選C8、C9、C10、A11、B12、B13、D14、D15、D16、A17、D18、A解析:信息安全方針應(yīng):(1)形成文件化信息并可用;(2)在組織內(nèi)得到溝通;(3)適當時,對相關(guān)方可用。故選A19、D20、C21、A22、B23、C24、B解析:參考27000,控制目標指,描述實施控制的實施結(jié)果所要達到的目標的聲明。故選B25、B26、B解析:引言中明確表述,標準中所表述要求的順序不反映各要求的重要性或暗示這些要求要予以實現(xiàn)的順序27、B28、B29、C30、A31、B32、A33、A34、B解析:iso/iec27002本標準可作為組織基于gb/t22080實現(xiàn)信息安全管理體系過程中選擇控制時的參考,或作為組織在實現(xiàn)通用信息安全控制時的指南。cnas-cc1702認證規(guī)范性引用文件有cnas-cc01:2015,iso/iec2700,iso/iec27001:2013所
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 產(chǎn)權(quán)酒店式公寓委托經(jīng)營管理協(xié)議書范本
- 石材加工合作合同范本
- 出租車買賣合同范本
- 北京市居住房出租合同范本
- 消防噴淋改造協(xié)議書范本
- 班組安全協(xié)議書范本
- 生豬養(yǎng)殖場租賃合同范本
- 福建生物工程職業(yè)技術(shù)學(xué)院《創(chuàng)業(yè)經(jīng)營與工業(yè)沙盤》2023-2024學(xué)年第二學(xué)期期末試卷
- 蘇科版數(shù)學(xué)七年級下冊《數(shù)學(xué)活動 拼圖·公式》聽評課記錄5
- 燕山大學(xué)里仁學(xué)院《石油與天然氣地質(zhì)學(xué)含實驗》2023-2024學(xué)年第二學(xué)期期末試卷
- 中醫(yī)膏方臨床應(yīng)用與制備工藝規(guī)范 DB32/T 4870-2024
- JJG(交通) 208-2024 車貨外廓尺寸動態(tài)現(xiàn)場檢測設(shè)備
- 蘇北四市(徐州、宿遷、淮安、連云港)2025屆高三第一次調(diào)研考試(一模)英語試卷(含答案)
- TSG07-2019鍋爐安裝工藝+焊接專用工藝卡+施工記錄表
- 2024-2025學(xué)年陜西省西安市浐灞區(qū)數(shù)學(xué)三年級第一學(xué)期期末統(tǒng)考試題含解析
- 2025年信息系統(tǒng)集成服務(wù)公司組織架構(gòu)和業(yè)務(wù)流程
- 護理人員的職業(yè)安全防護
- 西藏自治區(qū)拉薩市城關(guān)區(qū)多校2024-2025學(xué)年六年級上學(xué)期期中英語試題
- 胸外科講課全套
- 醫(yī)療器械GSP相關(guān)
- 2023年海南省公務(wù)員錄用考試《行測》真題卷及答案解析
評論
0/150
提交評論