2023年10月信息安全管理體系CCAA審核員考試題目含解析_第1頁
2023年10月信息安全管理體系CCAA審核員考試題目含解析_第2頁
2023年10月信息安全管理體系CCAA審核員考試題目含解析_第3頁
2023年10月信息安全管理體系CCAA審核員考試題目含解析_第4頁
2023年10月信息安全管理體系CCAA審核員考試題目含解析_第5頁
已閱讀5頁,還剩13頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2023年10月信息安全管理體系CCAA審核員考試題目一、單項選擇題1、下面哪一種環(huán)境控制措施可以保護計算機不受短期停電影響?()A、電力線路調節(jié)器B、電力浪涌保護設備C、備用的電力供應D、可中斷的電力供應2、ISO/IEC27001所采用的過程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法3、ITIL的最新版本是()A、ITILV4B、ITILV3C、ITILV5D、ITILV24、對于外部方提供的軟件包,以下說法正確的是:()A、組織的人員可隨時對其進行適用性調整B、應嚴格限制對軟件包的調整以保護軟件包的保密性C、應嚴格限制對軟件包的調整以保護軟件包的完整性和可用性D、以上都不對5、關于《中華人民共和國保密法》,以下說法正確的是:()A、該法的目的是為了保守國家秘密而定B、該法的執(zhí)行可替代以ISO/IEC27001為依據(jù)的信息安全管理體系C、該法適用于所有組織對其敏感信息的保護D、國家秘密分為秘密、機密、絕密三級,由組織自主定級、自主保護6、信息安全目標應()A、可測量B、與信息安全方針一致C、適當時,對相關方可用D、定期更新7、控制影響信息安全的變更,包括()A、組織、業(yè)務活動、信息及處理設施和系統(tǒng)變更B、組織、業(yè)務過程、信息處理設施和系統(tǒng)變更C、組織、業(yè)務過程、信息及處理設施和系統(tǒng)變更D、組織、業(yè)務活動、信息處理設施和系統(tǒng)變更8、描述組織采取適當?shù)目刂拼胧┑奈臋n是()A、管理手冊B、適用性聲明C、風險處置計劃D、風險評估程序9、審核計劃中不包括()。A、本次及其后續(xù)審核的時間安排B、審核準則C、審核組成員及分工D、審核的日程安排10、容量管理的對象包括()A、信息系統(tǒng)內存B、辦公室空間和基礎設施C、人力資源D、以上全部11、《信息技術安全技術信息安全管理體系實施指南》對應的國際標準號為()A、ISO/IEC27002B、ISO/IEC27003C、ISO/IEC27004D、ISO/IEC2700512、依據(jù)GB/T22080-2016/IS0/IEC27001:2013,以下關于資產清單正確的是()。A、做好資產分類是其基礎B、采用組織固定資產臺賬即可C、無需關注資產產權歸屬者D、A+B13、《計算機信息系統(tǒng)安全保護條例》規(guī)定:對計算機信息系統(tǒng)中發(fā)生的案件,有關使用單位應當在()向當?shù)乜h民政府公安機關報告A、8小時內B、12小時內C、24小時內D、48小時內14、在安全模式下殺毒最主要的理由是()A、安全模式下查殺病速度快B、安全模式下查殺比較徹底C、安全模式下查殺不連通網絡D、安全模式下查殺不容易死機15、ISO/IEC20000J標準的范圍聲明是很重要的,因為()A、它定義了管理體系根據(jù)什么予以認證B、它詳細描述了所有已被認證的公司C、它詳細描述了所有已被認耐砂D、它確定了哪些流程已超出了范圍16、根據(jù)ISO/IEC27001中規(guī)定,在決定講行第二階段審核之間,認證機構應審查第一階段的審核報告,以便為第二階段選擇具有()A、所需審核組能力的要求B、客戶組織的準備程度C、所需能力的審核組成員D、客戶組織的場所分布17、對于較大范圍的網絡,網絡隔離是()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對18、由認可機構對認證機構、檢測機構、實驗室從事評審、審核的認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()A、認證B、認可C、審核D、評審19、根據(jù)《互聯(lián)網信息服務管理辦法》規(guī)定,國家對經營性互聯(lián)網信息服務實行()A、國家經營B、地方經營C、許可制度D、備案制度20、下面哪一種功能不是防火墻的主要功能?A、協(xié)議過濾B、應用網關C、擴展的日志記錄能力D、包交換21、下列()不是創(chuàng)建和維護測量要執(zhí)行的活動。A、開展測量活動B、識別當前支持信息需求的安全實踐C、開發(fā)和更新測量D、建立測量文檔并確定實施優(yōu)先級22、涉及運行系統(tǒng)驗證的審計要求和活動,應()A、謹慎地加以規(guī)劃并取得批準,以便最小化業(yè)務過程的中斷B、謹慎地加以規(guī)劃并取得批準,以便最大化保持業(yè)務過程的連續(xù)C、謹慎地加以實施并取得批準,以便最小化業(yè)務過程的中斷D、謹慎地加以實施并取得批準,以便最大化保持業(yè)務過程的連續(xù)23、信息安全基本屬性是()。A、保密性、完整性、可靠性B、保密性、完整性、可用性C、可用性、保密性、可能性D、穩(wěn)定性、保密性、完整性24、信息安全管理體系中提到的“資產責任人”是指:()A、對資產擁有財產權的人B、使用資產的人C、有權限變更資產安全屬性的人D、資產所在部門負責人25、ISO/IEC20000-3與ISO/IEC20000J之間的關系是()A、ISO/IEC20000-3為ISO/IEC20000-1提供了實施指南B、ISO/IEC20000-3為ISO/IEC20000-1提供了范圍定義的指南C、ISO/IEC20000-3為ISO/IEC20000-1提供了過程參考模型D、ISO/IEC20000-3為ISO/IEC20000-1提供了實施計劃樣例26、下列哪項不是監(jiān)督審核的目的?()A、驗證認證通過的ISMS是否得以持續(xù)實現(xiàn)B、驗證是否考慮了由于組織運轉過程的變化而可能引起的體系的變化C、確認是否持續(xù)符合認證要求D、作出是否換發(fā)證書的決定27、安全區(qū)域通常的防護措施有()A、公司前臺的電腦顯示器背對來訪者B、進出公司的訪客須在門衛(wèi)處進行登記C、重點機房安裝有門禁系統(tǒng)D、以上全部28、關于文件管理下列說法錯誤的是()A、文件發(fā)布前應得到批準,以確保文件是適宜的B、必要時對文件進行評審、更新并再次批準C、應確保文件保持清晰,易于識別D、作廢文件應及時銷毀,防止錯誤使用29、組織的風險責任人不可以是()A、組織的某個部門B、某個系統(tǒng)管理員C、風險轉移到組織D、組織的某個虛擬小組負責人30、監(jiān)督、檢查、指導計算機信息系統(tǒng)安全保護工作是()對計算機信息系統(tǒng)安全保護履行法定職責之一A、電信管理機構B、公安機關C、國家安全機關D、國家保密局31、由認可機構對認證機構、檢查機構、實驗室以及從事評審、審核等認證活動人員的能力和執(zhí)業(yè)資格,予以承認的合格評定活動是()。A、認證B、認可C、審核D、評審32、ISMS關鍵成功因素之一是用于評價信息安全管理執(zhí)行情況和改進反饋建議的()系統(tǒng)A、報告B、傳遞C、評價D、測量33、《信息安全技術信息安全事件分類分級指南》中的災害性事件是由于()對信息系統(tǒng)造成物理破壞而導致的信息安全事件。A、人為因素B、自然災難C、不可抗力D、網絡故障34、當獲得的審核證據(jù)表明不能達到審核目的時,審核組長可以()A、宣布停止受審核方的生產/服務活動B、向審核委托方和受審核方報告理由以確定適當?shù)拇胧〤、宣布取消末次會議D、以上都不可以35、對于獲準認可的認證機構,認可機構證明()A、認證機構能夠開展認證活動B、其在特定范圍內按照標準具有從事認證活動的能力C、認證機構的每張認證證書都符合要求D、認證機構具有從事相應認證活動的能力36、文件化信息創(chuàng)建和更新時,組織應確保適當?shù)模ǎ〢、對適宜性和有效性的評審和批準B、對充分性和有效性的測量和批準C、對適宜性和充分性的測量和批準D、對適宜性和充分性的評審和批準37、ISMS文件的多少和詳細程度取于A、組織的規(guī)模和活動的類型B、過程及其相互作用的復雜程度C、人員的能力D、A+B+C38、拒絕服務攻擊損害了信息系統(tǒng)哪一項性能()A、完整性B、可用性C、保密性D、可靠性39、關于《中華人民共和國網絡安全法》中的“三同步”要求,以下說法正確的是A、建設關鍵信息基礎設施建設時須保證安全技術措施同步規(guī)劃、同步建設、同步使用B、建設三級以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設、同步使用C、建設機密及以上信息系統(tǒng)須保證安全子系統(tǒng)同步規(guī)劃、同步建設、同步使用D、以上都不對40、在認證審核時,一階段審核是()A、是了解受審方ISMS是否正常運行的過程B、是必須進行的C、不是必須的過程D、以上都不準確二、多項選擇題41、撤銷對信息和信息處理設施的訪問權針對的是()A、組織雇員離職的情況B、組織雇員轉崗的情況C、臨時任務結束的情況D、員工出差42、ISO/IEC27001標準要求以下哪些過程要形成文件化的信息?()A、信息安全方針B、信息安全風險處置過程C、溝通記錄D、信息安全目標43、關于審核委托方,以下說法正確的是:()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核44、依據(jù)GB/Z20986,信息安全事件包括()A、信息破壞事件B、設備設施故障C、信息泄露事件D、計算機病毒事件45、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處置46、信息安全管理中,以下屬于“按需知悉(need-to-know)”原則的是()A、根據(jù)工作需要僅獲得最小的知悉權限B、工作人員僅需要滿足工作任務所需要的信息C、工作人員在滿足工作任務所需要的信息,僅在必要時才可擴大范圍。D、工作范圍是可訪問的信息47、下列哪項屬于《認證機構管理辦法》中規(guī)定的設立認證機構應具備的條件?()A、具有固定的辦公場所和必備設施B、注冊資本不得少于人民幣600萬元C、具有10名以上相應領域的專職認證人員D、具有符合認證認可要求的管理制度48、風險處置的可選措施包括()。A、風險識別B、風險分析C、風險轉移D、風險減緩49、評價信息安全風險,包括()A、將風險分析的結果與信息安全風險準則進行比較B、確定風險的控制措施C、為風險處置排序以分析風險的優(yōu)先級D、計算風險大小50、對于信息安全方針,()是GB/T22080-2016標準要求的A、信息安全方針應形成文件B、信息安全方針文件應由管理者批準發(fā)布,并傳達給所有員工和外部相關方C、信息安全方針文件應包括對信息安全管理的一般和特定職責的定義D、信息安全方針應定期實施評審51、訪問控制包括()A、網絡和網絡服務的訪問控制B、邏輯訪問控制C、用戶訪問控制D、物理訪問控制52、關于審核委托方,以下說法正確的是:()A、認證審核的委托方即受審核方B、受審核方是第一方審核的委托方C、受審核方的行政上級作為委托方時是第二方審核D、組織對其外包服務提供方的審核是第二方審核53、下列哪些是SSL支持的內容類型?()A、chang_cipher_specB、alertC、handshakleD、applicatlon_data54、以下說法正確的是()A、顧客不投訴表示顧客滿意了B、監(jiān)視和測量顧客滿意的方法之一是發(fā)調查問卷,并對結果進行分析和評價C、顧客滿意測評只能通過第三方機構來實施D、顧客不投訴并不意味著顧客滿意了55、依據(jù)IS020000-6:2017以下可構成減少ITSMS初審人日的因素包括()A、已獲得的認證在最近12個月內對其至少實施了一次審核B、擬認證的范圍已獲得ISO/IEC27001證書C、已獲得其他認證的范圍大于擬認證的范圍D、擬認證的范圍與獲得ISMS證書范圍等同三、判斷題56、組織的內外部相關方要求屬于組織的內部和外部事項”()正確錯誤57、組織應適當保留信息安全目標文件化信息。()正確錯誤58、容量管理策略可以考慮增加容量或降低容量要求。()正確錯誤59、ISO/IEC27006是ISO/IEC17021的相關要求的補充。()正確錯誤60、審核方案應包括審核所需的資源,例如交通和食宿。()正確錯誤61、風險處置計劃和信息安全殘余風險應獲得最高管理者的授受和批準。()正確錯誤62、《中華人民共和國網絡安全法》是2017年1月1日開始實施的()正確錯誤63、IS0/IEC27006是ISO/IEC17021的相關要求的補充。()正確錯誤64、破壞、摧毀、控制網絡基礎設施是網絡攻擊行為之一。正確錯誤65、敏感標記表示客體安全級別并描述客體數(shù)據(jù)敏感性的一組信息,可信計算機中把敏感標記作為強制訪問控制決策的依據(jù)()。正確錯誤

參考答案一、單項選擇題1、D2、C3、A4、D解析:應嚴格限制對軟件包的調整以保護其完整性5、A6、B7、B8、B9、A10、D11、B12、A13、C14、B15、D16、C17、B18、B19、C解析:《互聯(lián)網信息服務管理辦法》,國家對經營性互聯(lián)網信息服務實行許可制度;對非經營性互聯(lián)網信息服務實行備案制度,故選C20、D21、D22、A23、B解析:270002,19信息安全,保持信息的保密性,完整性,可用性。故選B24、C25、B26、D解析:監(jiān)督審核是現(xiàn)場審核,但不一定是對整個體系的審核,并應與其他監(jiān)督活動一起策劃,以使認證機構能對獲證客戶管理體系在認證周期內持續(xù)滿足要求保持信任。相關管理體系標準的每次監(jiān)督審核應包括對以下方面的審查:(1)內部審核和管理評審;(2)對上次審核中確定的不符合采取的措施;(3)投訴的處理;(4)管理體系在實現(xiàn)獲證客戶目標和各管理體系的預期結果方面的有效性;(5)為持續(xù)改進而策劃的活動的進展;(6)持續(xù)的運作控制;(7)任何變更;(8)標志的使用和(或)任何其他對認證資格的引用。綜上A,B,C項均是監(jiān)督審核的目的,故選D。另外,再認證的策劃和及時實施,才能確保認證能在到期前及時更新,監(jiān)督審核不能決定是否換發(fā)證書27、D28、D29、C30、B31、B32、D33、C34、B35、B36、D37、D38、B39、A40、B二、多項選擇題41、A,B,C解析:27001附錄A9,2,6撤銷

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論