2023年10月CCAA信息安全管理體系質(zhì)量審核員考試題目含解析_第1頁
2023年10月CCAA信息安全管理體系質(zhì)量審核員考試題目含解析_第2頁
2023年10月CCAA信息安全管理體系質(zhì)量審核員考試題目含解析_第3頁
2023年10月CCAA信息安全管理體系質(zhì)量審核員考試題目含解析_第4頁
2023年10月CCAA信息安全管理體系質(zhì)量審核員考試題目含解析_第5頁
已閱讀5頁,還剩14頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

2023年10月CCAA信息安全管理體系質(zhì)量審核員考試題目一、單項選擇題1、信息安全管理中,以下哪一種描述能說明“完整性”()。A、資產(chǎn)與原配置相比不發(fā)生缺失的情況B、資產(chǎn)不發(fā)生任何非授權(quán)的變更C、軟件或信息資產(chǎn)內(nèi)容構(gòu)成與原件相比不發(fā)生缺失的情況D、設(shè)備系統(tǒng)的部件和配件不發(fā)生缺失的情況2、下面哪一種環(huán)境控制措施可以保護(hù)計算機(jī)不受短期停電影響?()A、電力線路調(diào)節(jié)器B、電力浪涌保護(hù)設(shè)備C、備用的電力供應(yīng)D、可中斷的電力供應(yīng)3、審核抽樣時,可以不考慮的因素是()A、場所差異B、管理評審的結(jié)果C、最高管理者D、內(nèi)審的結(jié)果4、在根據(jù)組織規(guī)模確定基本審核時間的前提下,下列哪一條屬于增加審核時間的要素()。A、其產(chǎn)品/過程無風(fēng)險或有低的風(fēng)險B、客戶的認(rèn)證準(zhǔn)備C、僅涉及單一的活動過程D、具有高風(fēng)險的產(chǎn)品或過程5、在每天下午5點使計算機(jī)結(jié)束時斷開終端的連接屬于()A、外部終端的物理安全B、通信線的物理安全C、竊聽數(shù)據(jù)D、網(wǎng)絡(luò)地址欺騙6、若通過桌面系統(tǒng)對終端實行IP、MAC綁定,該網(wǎng)絡(luò)IP地址分配方式應(yīng)為()A、靜態(tài)B、動態(tài)C、均可D、靜態(tài)達(dá)到50%以上即可7、ISMS管理評審的輸出應(yīng)考慮變更對安全規(guī)程和控制措施的影響,但不包括()A、業(yè)務(wù)要求變更B、合同義務(wù)變更C、安全要求的變更D、以上都不對8、下列哪項不是監(jiān)督審核的目的?()A、驗證認(rèn)證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、做出是否換發(fā)證書的決定9、不屬于計算機(jī)病毒防治的策略的是()A、確認(rèn)您手頭常備一張真正“干凈”的引導(dǎo)盤B、及時、可靠升級反病毒產(chǎn)品C、新購置的計算機(jī)軟件也要進(jìn)行病毒檢測D、整理磁盤10、以下哪一項不是ITIL所定義的服務(wù)生命周期階段()A、服務(wù)轉(zhuǎn)換B、服務(wù)退役C、服務(wù)設(shè)計D、服務(wù)戰(zhàn)略11、某公司計劃升級現(xiàn)有的所有PC機(jī),使其用戶可以使用指紋識別登錄系統(tǒng),訪問關(guān)鍵數(shù)據(jù)實施時需要()A、所有受信的PC機(jī)用戶履行的登記、注冊手續(xù)(或稱為:初始化手續(xù))B、完全避免失誤接受的風(fēng)險(即:把非授權(quán)者錯誤識別為授權(quán)者的風(fēng)險)C、在指紋識別的基礎(chǔ)上增加口令保護(hù)D、保護(hù)非授權(quán)用戶不可能訪問到關(guān)鍵數(shù)據(jù)12、經(jīng)過風(fēng)險處理后遺留的風(fēng)險是()A、重大風(fēng)險B、有條件的接受風(fēng)險C、不可接受的風(fēng)險D、殘余風(fēng)險13、《信息安全等級保護(hù)管理辦法》規(guī)定,()級保護(hù)時,國家信息安全管部門對該級信息安全等級保護(hù)工作進(jìn)行強(qiáng)制監(jiān)督、檢查。A、3B、2C、5D、414、ISO/IEC27001描述的風(fēng)險分析過程不包括()A、分析風(fēng)險發(fā)生的原因B、確定風(fēng)險級別C、評估識別的風(fēng)險發(fā)生后,可能導(dǎo)致的潛在后果D、評估所識別的風(fēng)險實際發(fā)生的可能性15、文件化信息指()A、組織創(chuàng)建的文件B、組織擁有的文件C、組織要求控制和維護(hù)的信息及包含該信息的介質(zhì)D、對組織有價值的文件16、在信息安全管理體系審核時,應(yīng)遵循()原則。A、保密性和基于準(zhǔn)則的B、保密性和基于風(fēng)險的C、最小特權(quán)原則最小特權(quán)原則是信息系統(tǒng)安全的最基本原則D、建立阻塞點原則阻塞點就是在網(wǎng)絡(luò)系統(tǒng)對外連接通道內(nèi),可以被系統(tǒng)管理人員進(jìn)行監(jiān)控的連接控制點。17、GB/T22080-2016中所指資產(chǎn)的價值取決于()A、資產(chǎn)的價格B、資產(chǎn)對于業(yè)務(wù)的敏感程度C、資產(chǎn)的折損率D、以上全部18、下列哪項不是監(jiān)督審核的目的?()A、驗證認(rèn)證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉(zhuǎn)過程的變化而可能引起的體系的變化C、確認(rèn)是否持續(xù)符合認(rèn)證要求D、作出是否換發(fā)證書的決定19、關(guān)于文件管理下列說法錯誤的是()A、文件發(fā)布前應(yīng)得到批準(zhǔn),以確保文件是適宜的B、必要時對文件進(jìn)行評審、更新并再次批準(zhǔn)C、應(yīng)確保文件保持清晰,易于識別D、作廢文件應(yīng)及時銷毀,防止錯誤使用20、下列說法錯誤的是()A、ISO/IEC20000-1:2018標(biāo)準(zhǔn)鼓勵組織采用整合的過程方法B、組織滿足ISO/IEC20000-1:2018標(biāo)準(zhǔn)要求,意味著該組織滿足其顧客的所有要求C、組織可以把ISO/IEC20000-1:2018標(biāo)準(zhǔn)作為獨立評估的依據(jù)D、組織可以通過ISO/IEC20000-1:2018標(biāo)準(zhǔn)來確定組織IT服務(wù)管理基準(zhǔn)21、容量管理的對象包括()A、服務(wù)器內(nèi)存B、網(wǎng)絡(luò)通信帶寬C、人力資源D、以上全部22、我國網(wǎng)絡(luò)安全等級保護(hù)共分幾個級別?()A、7B、4C、5D、623、下列關(guān)于DMZ區(qū)的說法錯誤的是()A、DMZ可以訪問內(nèi)部網(wǎng)絡(luò)B、通常DMZ包含允許來自互聯(lián)網(wǎng)的通信可進(jìn)行的設(shè)備,如Web服務(wù)器、FTP服務(wù)器、SMTP服務(wù)器和DNS服務(wù)器等C、內(nèi)部網(wǎng)絡(luò)可以無限制地訪問夕卜部網(wǎng)絡(luò)以及DMZD、有兩個DMZ的防火墻環(huán)境的典型策略是主防火墻采用NAT方式工作24、由認(rèn)可機(jī)構(gòu)對認(rèn)證機(jī)構(gòu)、檢查機(jī)構(gòu)、實驗室以及從事評審、審核等認(rèn)證活動人員的能力和執(zhí)業(yè)資格,予以承認(rèn)的合格評定活動是()。A、認(rèn)證B、認(rèn)可C、審核D、評審25、從計算機(jī)安全的角度看,下面哪一種情況是社交工程的一個直接例子?()A、計算機(jī)舞弊B、欺騙或脅迫C、計算機(jī)偷竊D、計算機(jī)破壞26、完整性是指()A、根據(jù)授權(quán)實體的要求可訪問的特性B、信息不被未授權(quán)的個人實體或過程利用或知悉的特性C、保護(hù)資產(chǎn)準(zhǔn)確和完整的特性D、保護(hù)資產(chǎn)保密和可用的特性27、風(fēng)險評估過程一般應(yīng)包括()A、風(fēng)險識別B、風(fēng)險分析C、風(fēng)險評價D、以上全部28、構(gòu)成風(fēng)險的關(guān)鍵因素有()A、人、財、物B、技術(shù)、管理和操作C、資產(chǎn)、威脅和弱點D、資產(chǎn)、可能性和嚴(yán)重性29、風(fēng)險評價是指()A、系統(tǒng)地使用信息來識別風(fēng)險來源和評估風(fēng)險B、將估算的風(fēng)險與給定的風(fēng)險準(zhǔn)則加以比較以確定風(fēng)險嚴(yán)重性的過程C、指導(dǎo)和控制一個組織相關(guān)風(fēng)險的協(xié)調(diào)活動D、以上都對30、計算機(jī)病毒系指_____。A、生物病毒感染B、細(xì)菌感染C、被損壞的程序D、特制的具有損壞性的小程序31、()是建立有效的計算機(jī)病毒防御體系所需要的技術(shù)措施。A、補(bǔ)丁管理系統(tǒng)、網(wǎng)絡(luò)入侵檢測和防火墻B、漏洞掃描、網(wǎng)絡(luò)入侵檢測和防火墻C、漏洞掃描、補(bǔ)丁管理系統(tǒng)和防火墻D、網(wǎng)絡(luò)入侵檢測、防病毒系統(tǒng)和防火墻32、計算機(jī)信息系統(tǒng)安全專用產(chǎn)品是指:()A、用于保護(hù)計算機(jī)信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品B、按安全加固要求設(shè)計的專用計算機(jī)C、安裝了專用安全協(xié)議的專用計算機(jī)D、特定用途(如高保密)專用的計算機(jī)軟件和硬件產(chǎn)品33、關(guān)于信息安全管理中的“脆弱性”,以下正確的是:()A、脆弱性是威脅的一種,可以導(dǎo)致信息安全風(fēng)險B、網(wǎng)絡(luò)中“釣魚”軟件的存在,是網(wǎng)絡(luò)的脆弱性C、允許使用“1234”這樣容易記憶的口令,是口令管理的脆弱性D、以上全部34、已知錯誤是一個已識別根本原因或解決方案降低或消除對服務(wù)影響的()A、問題B、事件C、錯誤D、事態(tài)35、跨國公司的I.S經(jīng)理打算把現(xiàn)有的虛擬專用網(wǎng)(VPN.,virtualpriavtenetwork)升級,采用通道技術(shù)使其支持語音I.P電話(VOI.P,voice-overI.P)服務(wù),那么,需要首要關(guān)注的是()。A、服務(wù)的可靠性和質(zhì)量(Qos,qualityofservice)B、身份的驗證方式C、語音傳輸?shù)谋C蹹、數(shù)據(jù)傳輸?shù)谋C?6、ITIL的最新版本是()A、ITILV4B、ITILV3C、ITILV5D、ITILV237、桌面系統(tǒng)級聯(lián)狀態(tài)下,關(guān)于上級服務(wù)器制定的強(qiáng)制策略,以下說法正確的是()A、下級管理員無權(quán)修改,不可刪除B、下級管理員無權(quán)修改,可以刪除C、下級管理員可以修改,可以刪除D、下級管理員可以修改,不可刪除38、下列哪項對于審核報告的描述是錯誤的?()A、主要內(nèi)容應(yīng)與末次會議的內(nèi)容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價以后,由審核組長起草形成C、正式的審核報告由組長將報告交給認(rèn)證/審核機(jī)構(gòu)審核后,由委托方將報告的副本轉(zhuǎn)給受審核方D、以上都不對39、第三方認(rèn)證審核時,對于審核提出的不符合項,審核組應(yīng):()A、與受審核方共同評審不符合項以確認(rèn)不符合的條款B、與受審核方共同評審不符合項以確認(rèn)不符合事實的準(zhǔn)確性C、與受審核方共同評審不符合以確認(rèn)不符合的性質(zhì)D、以上都對40、依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門及其工作人員,必須對在履行職責(zé)中知悉的()嚴(yán)格保密,不得泄露、出售或非法向他人提供。A、個人信息B、隱私C、商業(yè)秘密D、其他選項均正確二、多項選擇題41、《中華人民共和國網(wǎng)絡(luò)安全法》是為了保障網(wǎng)絡(luò)安全,()A、維護(hù)網(wǎng)絡(luò)空間主權(quán)B、維護(hù)國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益42、下列哪些是SSL支持的內(nèi)容類型?()A、chang_cipher_specB、alertC、handshakleD、applicatlon_data43、常規(guī)控制圖主要用于區(qū)分()A、過程處于穩(wěn)態(tài)還是非穩(wěn)態(tài)B、過程能力的大小C、過程加工的不合格品率D、過程中存在偶然波動還是異常波動44、信息安全管理體系范圍和邊界的確定依據(jù)包括()A、業(yè)務(wù)B、組織C、物理D、資產(chǎn)和技術(shù)45、關(guān)于審核發(fā)現(xiàn),以下說法正確的是:()A、審核發(fā)現(xiàn)是收集的審核證據(jù)對照審核準(zhǔn)則進(jìn)行評價的結(jié)果B、審核發(fā)現(xiàn)包括正面的和負(fù)面的發(fā)現(xiàn)C、審核發(fā)現(xiàn)是審核結(jié)論的輸入D、審核發(fā)現(xiàn)是制定審核準(zhǔn)則的依據(jù)46、根據(jù)《中華人民共和國密碼法》,密碼工作堅持總體國家安全觀,遵循統(tǒng)一領(lǐng)導(dǎo),()依法管理、保障安全的原則。A、創(chuàng)新發(fā)展B、分級應(yīng)用C、服務(wù)大局D、分級負(fù)責(zé)47、ISO/IEC27001標(biāo)準(zhǔn)要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風(fēng)險處置過程C、溝通記錄D、信息安全目標(biāo)48、按覆蓋的地理范圍進(jìn)行分類,計算機(jī)網(wǎng)絡(luò)可以分為()A、局域網(wǎng)B、城域網(wǎng)C、廣域網(wǎng)D、區(qū)域網(wǎng)49、含有高等級敏感信息的設(shè)備的處置可采取()A、格式化處理B、采取使原始信息不可獲取的技術(shù)破壞或刪除C、多次的寫覆蓋D、徹底破壞50、設(shè)計一個信息安全風(fēng)險管理工具,應(yīng)包括如下模塊()。A、資產(chǎn)識別與分析B、漏洞識別與分析C、風(fēng)險趨勢分析D、信息安全事件管理流程51、下列說法正確的是()A、殘余風(fēng)險需要獲得風(fēng)險責(zé)任人的批準(zhǔn)B、適用性聲明需要包含必要的控制及其選擇的合理性說明C、所有的信息安全活動都必須有記錄D、組織控制下的員工應(yīng)了解信息安全方針52、《中華人民共和國網(wǎng)絡(luò)安全法》的宗旨是()A、維護(hù)網(wǎng)絡(luò)間主權(quán)B、維按國家安全C、維護(hù)社會公共利益D、保護(hù)公民、法人和其他組織的合法權(quán)益53、計算機(jī)信息系統(tǒng)的安全保護(hù),應(yīng)保障;()A、計算機(jī)及相關(guān)和配套設(shè)備的安全B、設(shè)施(含網(wǎng)絡(luò))的安全C、運行壞境的安全D、計算機(jī)功能的正常發(fā)揮54、風(fēng)險處置包括()A、風(fēng)險降低B、風(fēng)險計劃C、風(fēng)險控制D、風(fēng)險轉(zhuǎn)移55、基礎(chǔ)環(huán)境運維服務(wù)通常包括()A、機(jī)房電力系統(tǒng)B、主機(jī)設(shè)備C、空調(diào)系統(tǒng)D、安防系統(tǒng)三、判斷題56、審核員由實習(xí)審核員轉(zhuǎn)審核員之前,至少必須通過4次完整體系20天的審核。()正確錯誤57、拒絕服務(wù)攻擊包括消耗目標(biāo)服務(wù)器的可用資源和/或消耗網(wǎng)絡(luò)的有效帶寬。()正確錯誤58、IT系統(tǒng)日志保存所需的資源不屬于容量管理的范圍。()正確錯誤59、測量是確定數(shù)值和性質(zhì)的過程。()正確錯誤60、IT系統(tǒng)日志信息保存所需的資源不屬于容量管理的范圍()正確錯誤61、考慮了組織所實施的活動,即可確定組織信息安全管理體系范圍。正確錯誤62、信息安全管理體系的范圍必須包括組織的所有場所和業(yè)務(wù),這樣才能保證安全。()正確錯誤63、通過修改某種已知計算機(jī)病毒的代碼,使其能夠躲過現(xiàn)有計算機(jī)病毒檢測程序時,可以稱這種新出現(xiàn)的計算機(jī)病毒是原來計算機(jī)病毒的變形。正確錯誤64、組織ISMS的相關(guān)方的需求和期望由組織戰(zhàn)略決策層的決定()正確錯誤65、組織應(yīng)識別并提供建立、實現(xiàn)、維護(hù)和持續(xù)改進(jìn)信息安全管理體系所需的資源。()正確錯誤

參考答案一、單項選擇題1、B2、D3、C4、D解析:高風(fēng)險的產(chǎn)品或過程應(yīng)增加審核時間要素5、A6、A7、D解析:270019,3管理評審,管理評審的輸出應(yīng)包括與持續(xù)改進(jìn)機(jī)會相關(guān)的決定以及變更信息安全管理體系的任何需求。27001附錄A12,1,2變更管理,應(yīng)控制影響信息安全的變更,包括組織,業(yè)務(wù)過程,信息處理設(shè)施和系統(tǒng)變更。因此A,B,C選項的變更均符合變更管理,故選D8、D9、D10、B11、A12、D13、D14、A15、C16、B17、B18、D解析:監(jiān)督審核是現(xiàn)場審核,但不一定是對整個體系的審核,并應(yīng)與其他監(jiān)督活動一起策劃,以使認(rèn)證機(jī)構(gòu)能對獲證客戶管理體系在認(rèn)證周期內(nèi)持續(xù)滿足要求保持信任。相關(guān)管理體系標(biāo)準(zhǔn)的每次監(jiān)督審核應(yīng)包括對以下方面的審查:(1)內(nèi)部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現(xiàn)獲證客戶目標(biāo)和各管理體系的預(yù)期結(jié)果方面的有效性;(5)為持續(xù)改進(jìn)而策劃的活動的進(jìn)展;(6)持續(xù)的運作控制;(7)任何變更;(8)標(biāo)志的使用和(或)任何其他對認(rèn)證資格的引用。綜上A,B,C項均是監(jiān)督審核的目的,故選D。另外,再認(rèn)證的策劃和及時實施,才能確保認(rèn)證能在到期前及時更新,監(jiān)督審核不能決定是否換發(fā)證書19、D20、B21、D22、C23、A24、B25、B26、C27、D28、C29、B30、D31、D32、A33、C34、A35、A36、A37、A38、A39、B40、D解析:網(wǎng)絡(luò)安全法第45條,依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門及其工作人員,必須對在履行職責(zé)中知悉的個人信息,隱私和商業(yè)秘密嚴(yán)格保密,不得泄露,出售或者非法向他人提供。故選D二、多項選擇題41、A,B,C,D42、A,B,C,D43、A,B,C,D44、A,B,C,D45、A,B,C46、A,C,D47、A,B,D48、A,B,C49、B,C,D50、A,B,C,D解析:參考27001附錄A16,

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論