版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
2022年12月ISMS信息安全管理體系審核員考試題目一、單項(xiàng)選擇題1、密碼技術(shù)不適用于控制下列哪種風(fēng)險(xiǎn)?()A、數(shù)據(jù)在傳輸中被竊取的風(fēng)險(xiǎn)B、數(shù)據(jù)在傳輸中被篡改的風(fēng)險(xiǎn)C、數(shù)據(jù)在傳輸中被損壞的風(fēng)險(xiǎn)D、數(shù)據(jù)被非授權(quán)訪問(wèn)的風(fēng)險(xiǎn)2、以下對(duì)GB/T22081-2016/IS0/IEC27002:2013標(biāo)準(zhǔn)的描述,正確的是()A、該標(biāo)準(zhǔn)屬于要求類標(biāo)準(zhǔn)B、該標(biāo)準(zhǔn)屬于指南類標(biāo)準(zhǔn)C、該標(biāo)準(zhǔn)可用于一致性評(píng)估D、組織在建立ISMS時(shí),必須滿足該標(biāo)準(zhǔn)的所有要求3、一家投資顧問(wèn)商定期向客戶發(fā)送有關(guān)經(jīng)新聞的電子郵件,如何保證客戶收到資料沒(méi)有被修改()A、電子郵件發(fā)送前,用投資顧問(wèn)商的私鑰加密郵件的HASH值B、電子郵件發(fā)送前,用投資顧何商的公鑰加密郵件的HASH值C、電子郵件發(fā)送前,用投資項(xiàng)問(wèn)商的私鑰數(shù)字簽名郵件D、電子郵件發(fā)送前,用投資顧向商的私鑰加密郵件4、《信息安全等級(jí)保護(hù)管理辦法》規(guī)定,應(yīng)加強(qiáng)沙密信息系統(tǒng)運(yùn)行中的保密監(jiān)督檢查。對(duì)秘密級(jí)、機(jī)密級(jí)信息系統(tǒng)每()至少進(jìn)行次保密檢查或者系統(tǒng)測(cè)評(píng)。A、半年B、1年C、1.5年D、2年5、公司A在內(nèi)審時(shí)發(fā)現(xiàn)部分員工計(jì)算機(jī)開(kāi)機(jī)密碼少于6位,公司文件規(guī)定員工計(jì)算機(jī)密碼必須6位及以上,那么中哪一項(xiàng)不是針對(duì)該問(wèn)題的糾正措施?()A、要求員工立即改正B、對(duì)員工進(jìn)行優(yōu)質(zhì)口令設(shè)置方法的培訓(xùn)C、通過(guò)域控進(jìn)行強(qiáng)制管理D、對(duì)所有員工進(jìn)行意識(shí)教育6、下面哪一種環(huán)境控制措施可以保護(hù)計(jì)算機(jī)不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護(hù)設(shè)備C、備用的電力供應(yīng)D、可中斷的電力供應(yīng)7、風(fēng)險(xiǎn)評(píng)估過(guò)程一般應(yīng)包括()A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評(píng)價(jià)D、以上全部8、()屬于管理脆弱性的識(shí)別對(duì)象。A、物理環(huán)境B、網(wǎng)絡(luò)結(jié)構(gòu)C、應(yīng)用系統(tǒng)D、技術(shù)管理9、《信息安全等級(jí)保護(hù)管理辦法》規(guī)定,()級(jí)保護(hù)時(shí),國(guó)家信息安全管部門(mén)對(duì)該級(jí)信息安全等級(jí)保護(hù)工作進(jìn)行強(qiáng)制監(jiān)督、檢查。A、3B、2C、5D、410、風(fēng)險(xiǎn)評(píng)價(jià)是指()A、系統(tǒng)地使用信息來(lái)識(shí)別風(fēng)險(xiǎn)來(lái)源和評(píng)估風(fēng)險(xiǎn)B、將估算的風(fēng)險(xiǎn)與給定的風(fēng)險(xiǎn)準(zhǔn)則加以比較以確定風(fēng)險(xiǎn)嚴(yán)重性的過(guò)程C、指導(dǎo)和控制一個(gè)組織相關(guān)風(fēng)險(xiǎn)的協(xié)調(diào)活動(dòng)D、以上都對(duì)11、IT服務(wù)管理中所指"服務(wù)目錄"是:()A、一個(gè)包含生產(chǎn)環(huán)境IT服務(wù)信息的結(jié)構(gòu)化文件,應(yīng)與服務(wù)級(jí)別協(xié)議一致B、一個(gè)服務(wù)項(xiàng)目命名清單,不可隨意更改C、一個(gè)定義服務(wù)內(nèi)容的企業(yè)標(biāo)準(zhǔn)D、定義IT服務(wù)分類的行業(yè)或國(guó)家標(biāo)準(zhǔn)12、對(duì)于可能超越系統(tǒng)和應(yīng)用控制的實(shí)用程序,以下做法正確的是()A、實(shí)用程序的使用不在審計(jì)范圍內(nèi)B、建立禁止使用的實(shí)用程序清單C、緊急響應(yīng)時(shí)所使用的實(shí)用程序不需要授權(quán)D、建立、授權(quán)機(jī)制和許可使用的實(shí)用程序清單13、根據(jù)GB/T22080-2016中控制措施的要求,關(guān)于技術(shù)脆弱性管理,以下說(shuō)法正確的是:()A、技術(shù)脆弱性應(yīng)單獨(dú)管理,與事件管理沒(méi)有關(guān)聯(lián)B、了解某技術(shù)脆弱性的公眾范圍越廣,該脆弱性對(duì)于組織的風(fēng)險(xiǎn)越小C、針對(duì)技術(shù)脆弱性的補(bǔ)丁安裝應(yīng)按變更管理進(jìn)行控制D、及時(shí)安裝針對(duì)技術(shù)脆弱性的所有補(bǔ)丁是應(yīng)對(duì)脆弱性相關(guān)風(fēng)險(xiǎn)的最佳途徑14、依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門(mén)及其工作人員,必須對(duì)在履行職責(zé)中知悉的()嚴(yán)格保密,不得泄露、出售或非法向他人提供。A、個(gè)人信息B、隱私C、商業(yè)秘密D、其他選項(xiàng)均正確15、在實(shí)施技術(shù)符合性評(píng)審時(shí),以下說(shuō)法正確的是()A、技術(shù)符合性評(píng)審即滲透測(cè)試B、技術(shù)符合性評(píng)審即漏洞掃描與滲透測(cè)試的結(jié)合C、滲透測(cè)試和漏洞掃描可以替代風(fēng)險(xiǎn)評(píng)估D、滲透測(cè)試和漏洞掃描不可替代風(fēng)險(xiǎn)評(píng)估16、《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定:對(duì)計(jì)算機(jī)信息系統(tǒng)中發(fā)生的案件,有關(guān)使用單位應(yīng)當(dāng)在()向當(dāng)?shù)乜h級(jí)以上人民政府公安機(jī)關(guān)報(bào)告。A、8小時(shí)內(nèi)B、12小時(shí)內(nèi)C、24小時(shí)內(nèi)D、48小時(shí)內(nèi)17、ITIL的最新版本是()A、ITILV4B、ITILV3C、ITILV5D、ITILV218、關(guān)于投訴處理過(guò)程的設(shè)計(jì),以下說(shuō)法正確的是:()A、投訴處理過(guò)程應(yīng)易于所有投訴者使用B、投訴處理過(guò)程應(yīng)易于所有投訴響應(yīng)者使用C、投訴處理過(guò)程應(yīng)易于所有投訴處理者使用D、投訴處理過(guò)程應(yīng)易于為投訴處理付費(fèi)的投訴者使用19、確保信息沒(méi)有非授權(quán)泄密,即確保信息不泄露給非授權(quán)的個(gè)人、實(shí)體或進(jìn)程其所用,是指()A、完整性B、可用性C、機(jī)密性D、抗抵賴性20、當(dāng)操作系統(tǒng)發(fā)生變更時(shí),應(yīng)對(duì)業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行()以確保對(duì)組織的運(yùn)行和安全沒(méi)有負(fù)面影響A、隔離和迀移B、評(píng)審和測(cè)試C、評(píng)審和隔離D、驗(yàn)證和確認(rèn)21、關(guān)于內(nèi)部審核下面說(shuō)法不正確的是()。A、組織應(yīng)定義每次審核的審核準(zhǔn)則和范圍B、通過(guò)內(nèi)部審核確定ISMS得到有效實(shí)施和維護(hù)C、組織應(yīng)建立、實(shí)施和維護(hù)一個(gè)審核方案D、組織應(yīng)確保審核結(jié)果報(bào)告至管理層22、下列哪項(xiàng)不是監(jiān)督審核的目的?()A、驗(yàn)證認(rèn)證通過(guò)的ISMS是否得以持續(xù)實(shí)現(xiàn)B、驗(yàn)證是否考慮了由于組織運(yùn)轉(zhuǎn)過(guò)程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、作出是否換發(fā)證書(shū)的決定23、安全標(biāo)簽是一種訪問(wèn)控制機(jī)制,它適用于下列哪一種訪問(wèn)控制策略?()A、基本角色的策略B、基于身份的策略C、用戶向?qū)У牟呗訢、強(qiáng)制性訪問(wèn)控制策略24、信息安全基本屬性是()。A、保密性、完整性、可靠性B、保密性、完整性、可用性C、可用性、保密性、可能性D、穩(wěn)定性、保密性、完整性25、某公司計(jì)劃升級(jí)現(xiàn)有的所有PC機(jī),使其用戶可以使用指紋識(shí)別登錄系統(tǒng),訪問(wèn)關(guān)鍵數(shù)據(jù)實(shí)施時(shí)需要()A、所有受信的PC機(jī)用戶履行的登記、注冊(cè)手續(xù)(或稱為:初始化手續(xù))B、完全避免失誤接受的風(fēng)險(xiǎn)(即:把非授權(quán)者錯(cuò)誤識(shí)別為授權(quán)者的風(fēng)險(xiǎn))C、在指紋識(shí)別的基礎(chǔ)上增加口令保護(hù)D、保護(hù)非授權(quán)用戶不可能訪問(wèn)到關(guān)鍵數(shù)據(jù)26、組織在確定與ISMS相關(guān)的內(nèi)部和外部溝通需求時(shí)可以不包括()A、溝通周期B、溝通內(nèi)容C、溝通時(shí)間D、溝通對(duì)象27、下列不一定要進(jìn)行風(fēng)險(xiǎn)評(píng)估的是()A、發(fā)布新的法律法規(guī)B、ISMS最高管理者人員變更C、ISMS范圍內(nèi)的網(wǎng)絡(luò)采用新的網(wǎng)絡(luò)架構(gòu)D、計(jì)劃的時(shí)間間隔28、組織應(yīng)(),以確信相關(guān)過(guò)程按計(jì)劃得到執(zhí)行。A、處理文件化信息達(dá)到必要的程度B、保持文件化信息達(dá)到必要的程度C、保持文件化信息達(dá)到可用的程度D、產(chǎn)生文件化信息達(dá)到必要的程度29、桌面系統(tǒng)級(jí)聯(lián)狀態(tài)下,關(guān)于上級(jí)服務(wù)器制定的強(qiáng)制策略,以下說(shuō)法正確的是()A、下級(jí)管理員無(wú)權(quán)修改,不可刪除B、下級(jí)管理員無(wú)權(quán)修改,可以刪除C、下級(jí)管理員可以修改,可以刪除D、下級(jí)管理員可以修改,不可刪除30、ISO/IEC27001所采用的過(guò)程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法31、ISO/IEC20000-1:2018標(biāo)準(zhǔn)是依據(jù)管理體系高層結(jié)構(gòu),即()對(duì)標(biāo)準(zhǔn)的結(jié)構(gòu)進(jìn)行調(diào)整的A、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充附錄B、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充結(jié)構(gòu)層C、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充體質(zhì)D、ISO/IEC導(dǎo)則的一部分綜合ISO補(bǔ)充模型32、訪問(wèn)控制是確保對(duì)資產(chǎn)的訪問(wèn),是基于()要求進(jìn)行授權(quán)和限制的手段。A、用戶權(quán)限B、可被用戶訪問(wèn)的資料C、系統(tǒng)是否遭受入侵D、可給予哪些主體訪問(wèn)33、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風(fēng)險(xiǎn)B、網(wǎng)絡(luò)中“釣魚(yú)”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部34、由認(rèn)可機(jī)構(gòu)對(duì)認(rèn)證機(jī)構(gòu)、檢測(cè)機(jī)構(gòu)、實(shí)驗(yàn)室從事評(píng)審、審核的認(rèn)證活動(dòng)人員的能力和執(zhí)業(yè)資格,予以承認(rèn)的合格評(píng)定活動(dòng)是()A、認(rèn)證B、認(rèn)可C、審核D、評(píng)審35、以下描述不正確的是()A、防范惡意和移動(dòng)代碼的目標(biāo)是保護(hù)軟件和信息的完整性B、糾正措施的目的是為了消除不符合的原因,防止不符合的再發(fā)生C、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)評(píng)價(jià)、風(fēng)險(xiǎn)處理的整個(gè)過(guò)程稱為風(fēng)險(xiǎn)管理D、控制措施可以降低安全事件發(fā)生的可能性,但不能降低安全事件的潛在影響36、對(duì)全國(guó)密碼工作實(shí)行統(tǒng)一領(lǐng)導(dǎo)的機(jī)構(gòu)是()A、中央密碼工作領(lǐng)導(dǎo)機(jī)構(gòu)B、國(guó)家密碼管理部門(mén)C、中央國(guó)家機(jī)關(guān)D、全國(guó)人大委員會(huì)37、跨國(guó)公司的I.S經(jīng)理打算把現(xiàn)有的虛擬專用網(wǎng)(VPN.,virtualpriavtenetwork)升級(jí),采用通道技術(shù)使其支持語(yǔ)音I.P電話(VOI.P,voice-overI.P)服務(wù),那么,需要首要關(guān)注的是()。A、服務(wù)的可靠性和質(zhì)量(Qos,qualityofservice)B、身份的驗(yàn)證方式C、語(yǔ)音傳輸?shù)谋C蹹、數(shù)據(jù)傳輸?shù)谋C?8、關(guān)于《中華人民共和國(guó)保密法》,以下說(shuō)法正確的是()A、該法的目的是為了保守國(guó)家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對(duì)其敏感信息的保護(hù)D、國(guó)家秘密分為秘密、機(jī)密、絕密三級(jí),由組織自主定級(jí)、自主保護(hù)?39、信息安全控制目標(biāo)是指:()A、對(duì)實(shí)施信息安全控制措施擬實(shí)現(xiàn)的結(jié)果的描述B、組織的信息安全策略集的描述C、組織實(shí)施信息安全管理體系的總體宗旨和方向D、A+B40、信息安全管理中,以下哪一種描述能說(shuō)明“完整性”()。A、資產(chǎn)與原配置相比不發(fā)生缺失的情況B、資產(chǎn)不發(fā)生任何非授權(quán)的變更C、軟件或信息資產(chǎn)內(nèi)容構(gòu)成與原件相比不發(fā)生缺失的情況D、設(shè)備系統(tǒng)的部件和配件不發(fā)生缺失的情況二、多項(xiàng)選擇題41、某金融資產(chǎn)武裝押運(yùn)服務(wù)公司擬申請(qǐng)ISMS認(rèn)證,下列哪些應(yīng)列入資產(chǎn)清單中()A、行車(chē)監(jiān)控系統(tǒng)B、行車(chē)路線信息C、押運(yùn)人員個(gè)人信息D、押運(yùn)人員用槍支42、信息安全管理中,支持性基礎(chǔ)設(shè)施指:()A、供電、通信設(shè)施B、消防、防雷設(shè)施C、空調(diào)及新風(fēng)系統(tǒng)、水氣暖供應(yīng)系統(tǒng)D、網(wǎng)絡(luò)設(shè)備43、依據(jù)IS020000-6:2017以下可構(gòu)成減少I(mǎi)TSMS初審人日的因素包括()A、已獲得的認(rèn)證在最近12個(gè)月內(nèi)對(duì)其至少實(shí)施了一次審核B、擬認(rèn)證的范圍已獲得ISO/IEC27001證書(shū)C、已獲得其他認(rèn)證的范圍大于擬認(rèn)證的范圍D、擬認(rèn)證的范圍與獲得ISMS證書(shū)范圍等同44、設(shè)計(jì)一個(gè)信息安全風(fēng)險(xiǎn)管理工具,應(yīng)包括如下模塊()。A、資產(chǎn)識(shí)別與分析B、漏洞識(shí)別與分析C、風(fēng)險(xiǎn)趨勢(shì)分析D、信息安全事件管理流程45、關(guān)于個(gè)人信息安全的基本原則,以下正確的是()A、目的明確原則B、最少夠用原則C、同意和選擇原則D、公開(kāi)透明原則46、在信息安全事件管理中,()是所有員工應(yīng)該完成的活動(dòng)A、報(bào)告安全方面的漏洞或弱點(diǎn)B、對(duì)漏洞進(jìn)行修補(bǔ)C、發(fā)現(xiàn)并報(bào)告安全事件D、發(fā)現(xiàn)立即處理安全事件47、不符合項(xiàng)報(bào)告應(yīng)包括A、不符合事實(shí)的描述B、不符合的標(biāo)準(zhǔn)條款及內(nèi)容C、不符合的原因D、不符合的性質(zhì)48、為控制文件化信息,適用時(shí),組織應(yīng)強(qiáng)調(diào)以下哪些活動(dòng)?()A、分發(fā),訪問(wèn),檢索和使用B、存儲(chǔ)和保護(hù),包括保持可讀性C、控制變更(例如版本控制)D、保留和處理49、網(wǎng)絡(luò)常見(jiàn)的拓?fù)湫问接校?A、星型B、環(huán)型C、總線型D、樹(shù)型50、組織建立的信息安全目標(biāo),應(yīng)()A、是可測(cè)量的B、與信息安方針一致C、得到溝通D、適當(dāng)時(shí)更新51、管理評(píng)審是為了確保信息安全管理體系持續(xù)的()A、適宜性B、充分性C、有效性D、可靠性52、在設(shè)計(jì)和應(yīng)用安全區(qū)域工作規(guī)程時(shí),宜考慮()A、基于“須知”原則,員工宜僅知曉安全區(qū)的存在或其中的活動(dòng)B、為了安全原因和減少惡意活動(dòng)的機(jī)會(huì),宜避免在安全區(qū)域內(nèi)進(jìn)行不受監(jiān)督的工作C、使用的安全區(qū)域宜上鎖并定期予以評(píng)審D、經(jīng)授權(quán),不宜允許攜帶攝影、視頻或其他記錄設(shè)備,例如移動(dòng)設(shè)備中的相機(jī)53、風(fēng)險(xiǎn)評(píng)估過(guò)程一般應(yīng)包括()A、風(fēng)險(xiǎn)識(shí)別B、風(fēng)險(xiǎn)分析C、風(fēng)險(xiǎn)評(píng)價(jià)D、風(fēng)險(xiǎn)處理54、GB/T22080-2016/ISO/IEC27001:2013標(biāo)準(zhǔn)可用于()A、指導(dǎo)組織建立信息安全管理體系B、為組織建立信息安全管理體系提供控制措施的實(shí)施指南C、審核員實(shí)施審核的依據(jù)D、以上都不對(duì)55、以下屬于訪問(wèn)控制的是()。A、開(kāi)發(fā)人員登錄SVN系統(tǒng),授予其與職責(zé)相匹配的訪問(wèn)權(quán)限B、防火墻基于IP過(guò)濾數(shù)據(jù)包C、核心交換機(jī)根據(jù)IP控制對(duì)不同VLAN間的訪問(wèn)D、病毒產(chǎn)品查殺病毒三、判斷題56、完全備份就是對(duì)全部數(shù)據(jù)庫(kù)數(shù)據(jù)進(jìn)行備份。()正確錯(cuò)誤57、某互聯(lián)網(wǎng)服務(wù)公司允許員工使用手機(jī)APP完成對(duì)公司客戶的服務(wù)請(qǐng)求處理,但手機(jī)須安裝公司規(guī)定的安全控制程序,無(wú)論手機(jī)是公司配發(fā)的或員工私有的。這符合IS0/IEC27001:2013標(biāo)準(zhǔn)A6,2,1的要求。()正確錯(cuò)誤58、對(duì)不同類型的風(fēng)險(xiǎn)可以采用不同的風(fēng)險(xiǎn)接受準(zhǔn)則,例如,導(dǎo)致對(duì)法律法規(guī)不符合的風(fēng)險(xiǎn)可能是不可接受的,但可能允許接受導(dǎo)致違背合同要求的高風(fēng)險(xiǎn)。()正確錯(cuò)誤59、風(fēng)險(xiǎn)處置計(jì)劃和信息安全殘余風(fēng)險(xiǎn)應(yīng)獲得最高管理者的授受和批準(zhǔn)。()正確錯(cuò)誤60、組織的內(nèi)外部相關(guān)方要求屬于組織的內(nèi)部和外部事項(xiàng)”()正確錯(cuò)誤61、當(dāng)需要時(shí),組織可設(shè)計(jì)控制,或識(shí)別來(lái)自任何來(lái)源的控制。()正確錯(cuò)誤62、組織應(yīng)適當(dāng)保留信息安全目標(biāo)文件化信息。()正確錯(cuò)誤63、某組織租用第三方數(shù)據(jù)中心機(jī)房托管其IT系統(tǒng)設(shè)備,因此認(rèn)證審核時(shí)不必審核計(jì)算機(jī)機(jī)房物理安全的相關(guān)內(nèi)容()正確錯(cuò)誤64、最高管理層應(yīng)通過(guò)“確保持續(xù)改進(jìn)”活動(dòng),證實(shí)對(duì)信息安全管理體系的領(lǐng)導(dǎo)和承諾正確錯(cuò)誤65、創(chuàng)建和更新文件化信息時(shí),組織應(yīng)確保對(duì)其適宜性和充分性進(jìn)行評(píng)審和批準(zhǔn)。正確錯(cuò)誤
參考答案一、單項(xiàng)選擇題1、C2、B3、C4、D5、A6、D解析:短期停電即電力中斷,故選D??芍袛嗟碾娏?yīng)7、D8、D9、D10、B11、A12、D13、C14、D解析:網(wǎng)絡(luò)安全法第45條,依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門(mén)及其工作人員,必須對(duì)在履行職責(zé)中知悉的個(gè)人信息,隱私和商業(yè)秘密?chē)?yán)格保密,不得泄露,出售或者非法向他人提供。故選D15、D16、C17、A18、A解析:質(zhì)量管理顧客滿意組織處理投訴指南1范圍,投訴處理過(guò)程為投訴者提供一個(gè)開(kāi)放,有效,方便的投訴程序,故選A19、C20、B解析:2700214,2,3運(yùn)行平臺(tái)變更后對(duì)應(yīng)用的技術(shù)評(píng)審,當(dāng)運(yùn)行平臺(tái)發(fā)生變更時(shí),應(yīng)對(duì)業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評(píng)審和測(cè)試,以確保對(duì)組織的運(yùn)行和安全沒(méi)有負(fù)面影響。故選B21、C22、D解析:監(jiān)督審核是現(xiàn)場(chǎng)審核,但不一定是對(duì)整個(gè)體系的審核,并應(yīng)與其他監(jiān)督活動(dòng)一起策劃,以使認(rèn)證機(jī)構(gòu)能對(duì)獲證客戶管理體系在認(rèn)證周期內(nèi)持續(xù)滿足要求保持信任。相關(guān)管理體系標(biāo)準(zhǔn)的每次監(jiān)督審核應(yīng)包括對(duì)以下方面的審查:(1)內(nèi)部審核和管理評(píng)審;(2)對(duì)上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實(shí)現(xiàn)獲證客戶目標(biāo)和各管理體系的預(yù)期結(jié)果方面的有效性;(5)為持續(xù)改進(jìn)而策劃的活動(dòng)的進(jìn)展;(6)持續(xù)的運(yùn)作控制;(7)任何變更;(8)標(biāo)志的使用和(或)任何其他對(duì)認(rèn)證資格的引用。綜上A,B,C項(xiàng)均是監(jiān)督審核的目的,故選D。另外,再認(rèn)證的策劃和及時(shí)實(shí)施,才能確保認(rèn)證能在到期前及時(shí)更新,監(jiān)督審核不能決定是否換發(fā)證書(shū)23、D24、B解析:270002,19信息安全,保持信息的保密性,完整性,可用性。故選B25、A26、A27、D28、B29、A30、C31、A32、D33、C34、B35、D36、A37、A38、A39、A40、B二、多項(xiàng)選擇題41、A,B,C,D42、A,B,C43、A,B,C,D44、A,B,C,D解析:參考27001附錄A16,信息安全事件管理必不可少,D選項(xiàng)正確。參考ISO/IEC27005,風(fēng)險(xiǎn)評(píng)估包括風(fēng)險(xiǎn)分析和風(fēng)險(xiǎn)評(píng)價(jià),C選項(xiàng)正確。風(fēng)險(xiǎn)分析又包括風(fēng)險(xiǎn)識(shí)別和風(fēng)險(xiǎn)估算。而在風(fēng)險(xiǎn)識(shí)別中,需要進(jìn)行資產(chǎn)識(shí)別、威脅識(shí)別、現(xiàn)有控制措施識(shí)別、脆弱性識(shí)別。因此A、B選項(xiàng)也正確。綜上,本題選ABCD45、A,B,C,D46、A,C解析:參考27001附錄A16,1,應(yīng)建立信息安全事件管理的責(zé)任和規(guī)程,以便快速、有效和有序的響應(yīng)事件;通過(guò)適當(dāng)?shù)墓芾砬缊?bào)告信息安全事態(tài);報(bào)告任何觀察到的或可以的系統(tǒng)或服務(wù)中的信息安全弱點(diǎn);評(píng)估信息安全事態(tài)是否屬于信息安全事件;按照文件化的規(guī)程響應(yīng)信息安全事件;
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五版金融控股公司首席風(fēng)險(xiǎn)官(CRO)合同3篇
- 2025年度寧波高端住宅項(xiàng)目購(gòu)房合同范本4篇
- 2025年度特色民宿搭棚建設(shè)合同4篇
- 2025年度外墻涂料專業(yè)承包及售后服務(wù)合同4篇
- 2025年度農(nóng)藥產(chǎn)品質(zhì)量檢測(cè)與認(rèn)證服務(wù)合同6篇
- 2025版爬架租賃與施工安全監(jiān)督合同4篇
- 2025版戶外廣告位短期租賃及宣傳推廣合同4篇
- 2025年度洗衣機(jī)品牌授權(quán)合作合同范本下載3篇
- 二零二五年度戶外廣告牌門(mén)窗安裝及廣告發(fā)布合同3篇
- 二零二五年度民爆工程項(xiàng)目安全防護(hù)設(shè)施采購(gòu)合同2篇
- 鋪大棚膜合同模板
- 長(zhǎng)亭送別完整版本
- 2024年英語(yǔ)高考全國(guó)各地完形填空試題及解析
- 智能養(yǎng)老院視頻監(jiān)控技術(shù)方案
- 你比我猜題庫(kù)課件
- 無(wú)人駕駛航空器安全操作理論復(fù)習(xí)測(cè)試附答案
- 建筑工地春節(jié)留守人員安全技術(shù)交底
- 默納克-NICE1000技術(shù)交流-V1.0
- 蝴蝶蘭的簡(jiǎn)介
- 老年人心理健康量表(含評(píng)分)
- 《小兒靜脈輸液速度》課件
評(píng)論
0/150
提交評(píng)論