ISMS信息安全注册审核员案例分析题
ISMS信息安全注册审核员案例分析题
1、阐述GB/T 22080-2008标准中条款A10.6.2的审核思路?
答案:
检查合同文档,包括服务提供商提供的SLA,以确定是否满足组织业务、法律法规和安全需求;(2分)
如果是内部提供服务,检查网络服务设计文档中网络服务的系统配置;(2分)
如果是内部服务,检查网络服务设计文档中的网络服务系统日志文件。
(1分)
2、什么是信息安全事态?什么是信息安全事件?举例说明信息安全事态与信息安全事件的
关系。
答案:写出信息安全事态的定义;
写出信息安全事件的定义;
至少举一个案例描述两者之间的关系。
案例分析题(每题6分,共30分。
)
请对以下场景进行分析,正确判断并写出不符合标准条款的编号及内容,写出不符合事实。
1.审核员查阅web服务器时,发现有许多次重启记录。
管理员说:刚买来时,没什么问题,不知最近什么原因总是死机,跟供应商联系,一直找不到负责人。
1)不符合标准条款:(A10.2.1) (2分)
2)不符合标准内容:应确保第三方实施、运行和保持包含在第三方服务交付协议中的安全控制措施、服务定义和交付水准。
(2分)
3)不符合标准事实:web服务器有许多次重启记录,原因总是死机。
跟供应商联系,一直找不到负责人。
(2分)
2. 审核员现场查公司的主域服务器的时间为10:25分,北京时间是10:23分。
1)不符合标准条款:(A10.10.6)(2分)
2)不符合标准内容:一个组织或安全域内的所有相关信息处理设施的时钟应使用已设的精确时间进行同步。
(2分)
3)不符合标准事实:公司的主域服务器的时间为10:25分,北京时间是10:23分。
(2分)
3. 计算机运行出现故障,原因栏记录有:计算机中病毒。
管理员说:已建立了防病毒软件
管理规定及升级措施,可是措施效果不佳。
1)不符合标准条款:(8.2)(2分)
2)不符合标准内容:组织应采取措施,以消除与ISMS要求不符合的原因,以防止再发生。
(2分)
3)不符合标准事实:计算机中病毒。
已建立了防病毒软件管理规定及升级措施,可是措施效果不佳。
(2分)
4. 审核员现场查人事企管部(网络管理)使用ERP系统,但未见“ERP”系统数据备份。
企业回答说我们数据量不大,又有专人管理,就不用备份了。
1)不符合标准条款:(A10.5.1)(2分)
2)不符合标准内容:应按照已设的备份策略,定期备份和测试信息和软件。
(2分)
3)不符合标准事实:人事企管部(网络管理)使用ERP系统,但未见“ERP”系统数据备份。
(2分)
5. 审核员问管理员:对内部和外部网络服务的访问如何控制?管理员说:有授权规程确定
允许哪个人访问哪些网络和网络服务。
审核员在查阅日志信息时,发现某业务员登录查看了人事档案信息,就问管理员:该业务员是否获得授权?管理员解释:那天刚好是周末,与人事经理联系不上,因事情紧急,我就开通了网络。
不过第二天,业务员找人事经理补办了授权手续。
1)不符合标准条款:(A11.4.1)(2分)
2)不符合标准内容:用户应仅能访问已获专门授权使用的服务。
(2分)
3)不符合标准事实:某业务员未经授权登录查看了人事档案信息。
(2分)。
2022年第一期CCAA国家注册审核员考试题目—ISMS信息安全管理体系知识含解析
2022年第一期CCAA国家注册审核员考试题目—ISMS信息安全管理体系知识一、单项选择题1、安全标签是一种访问控制机制,它适用于下列哪一种访问控制策略?()A、基本角色的策略B、基于身份的策略C、用户向导的策略D、强制性访问控制策略2、防火墙提供的接入模式不包括()A、透明模式B、混合模式C、网关模式D、旁路接入模式3、风险处置是()A、识别并执行措施来更改风险的过程B、确定并执行措施来更改风险的过程C、分析并执行措施来更改风险的过程D、选择并执行措施来更改风险的过程4、关于入侵检测,以下不正确的是:()A、入侵检测是一个采集知识的过程B、入侵检测指信息安全事件响应过程C、分析反常的使用模式是入侵检测模式之一D、入侵检测包括收集被利用脆弱性发生的时间信息5、最高管理者应()。
A、确保制定ISMS方针B、制定ISMS目标和计划C、实施ISMS内部审核D、主持ISMS管理评审6、某公司进行风险评估后发现公司的无线网络存在大的安全隐患、为了处置这个风险,公司不再提供无线网络用于办公,这种处置方式属于()A、风险接受B、风险规避C、风险转移D、风险减缓7、信息系统的变更管理包括()A、系统更新的版本控制B、对变更申请的审核过程C、变更实施前的正式批准D、以上全部8、关于备份,以下说法正确的是()A、备份介质中的数据应定期进行恢复测试B、如果组织删减了“信息安全连续性”要求,同机备份或备份本地存放是可接受的C、发现备份介质退化后应考虑数据迁移D、备份信息不是管理体系运行记录,不须规定保存期9、下列哪个措施不是用来防止对组织信息和信息处理设施的未授权访问的?()A、物理入口控制B、开发、测试和运行环境的分离C、物理安全边界D、在安全区域工作10、关于防范恶意软件,以下说法正确的是:()A、物理隔断信息系统与互联网的连接即可防范恶意软件B、安装入侵探测系统即可防范恶意软件C、建立白名单即可防范恶意软件D、建立探测、预防和恢复机制以防范恶意软件11、信息安全事态、事件和事故的关系是()A、事态一定是事件,事件一定是事故B、事件一定是事故,事故一定是事态C、事态一定是事故,事故一定是事件D、事故一定是事件,事件一定是事态12、()是风险管理的重要一环。
2023年第二期CCAA国家注册审核员复习题—ISMS信息安全管理体系含解析
2023年第二期CCAA国家注册审核员复习题—ISMS信息安全管理体系一、单项选择题1、对于所有拟定的纠正和预防措施,在实施前应通过()过程进行评审。
A、薄弱环节识别B、风险分析C、管理方案D、A+CE、A+B2、你所在的组织正在计划购置一套适合多种系统的访问控制软件包来保护关键信息资源,在评估这样一个软件产品时最重要的标准是什么?()A、要保护什么样的信息B、有多少信息要保护C、为保护这些重要信息需要准备多大的投入D、不保护这些重要信息,将付出多大的代价3、《计算机信息系统安全保护条例》规定:对计算机信息系统中发生的案件,有关使用单位应当在()向当地县民政府公安机关报告A、8小时内B、12小时内C、24小时内D、48小时内4、拒绝服务攻击损害了信息系统哪一项性能()A、完整性B、可用性C、保密性D、可靠性5、依据GB/T22080/ISO/1EC27001,关于网络服务的访问控制策略,以下正确的是()A、没有陈述为禁止访问的网络服务,视为允许方问的网络服务B、对于允许访问的网络服务,默认可通过无线、VPN等多种手段链接C、对于允许访问的网络服务,按照规定的授权机制进行授权D、以上都对6、防火墙提供的接入模式不包括()A、透明模式B、混合模式C、网关模式D、旁路接入模式7、风险评价是指()A、系统地使用信息来识别风险来源和评估风险B、将估算的风险与给定的风险准则加以比较以确定风险严重性的过程C、指导和控制一个组织相关风险的协调活动D、以上都对8、ISO/IEC27001所采用的过程方法是()A、PPTR方法B、SMART方法C、PDCA方法D、SWOT方法9、下面哪一种环境控制措施可以保护计算机不受短期停电影响?()A、电力线路调节器B、电力浪涌保护设备C、备用的电力供应D、可中断的电力供应10、若通过桌面系统对终端实行IP、MAC绑定,该网络IP地址分配方式应为()A、静态B、动态C、均可D、静态达到50%以上即可11、不属于WEB服务器的安全措施的是()A、保证注册帐户的时效性B、删除死帐户C、强制用户使用不易被破解的密码D、所有用户使用一次性密码12、信息安全基本属性是()。
2022年6月CCAA注册审核员ISMS信息安全管理体系模拟试题含解析
2022年6月CCAA注册审核员ISMS信息安全管理体系模拟试题一、单项选择题1、关于文件管理下列说法错误的是()A、文件发布前应得到批准,以确保文件是适宜的B、必要时对文件进行评审、更新并再次批准C、应确保文件保持清晰,易于识别D、作废文件应及时销毁,防止错误使用2、在安全模式下杀毒最主要的理由是()A、安全模式下查杀病速度快B、安全模式下查杀比较彻底C、安全模式下查杀不连通网络D、安全模式下查杀不容易死机3、下面哪个不是典型的软件开发模型?()A、变换型B、渐增型C、瀑布型D、结构型4、风险处置计划,应()A、获得风险责任人的批准,同时获得对残余风险的批准B、获得最高管理者的批准,同时获得对残余风险的批准C、获得风险部门负责人的批准,同时获得对残余风险的批准D、获得管理者代表的批准,同时获得对残余风险的批准5、ISO/IEC27001描述的风险分析过程不包括()A、分析风险发生的原因B、确定风险级别C、评估识别的风险发生后,可能导致的潜在后果D、评估所识别的风险实际发生的可能性6、口令管理系统应该是(),并确保优质的口令A、唯一式B、交互式C、专人管理式D、A+B+C7、在考虑网络安全策略时,应该在网络安全分析的基础上从以下哪两个方面提出相应的对策?A、硬件和软件B、技术和制度C、管理员和用户D、物理安全和软件缺陷8、下面哪一种属于网络上的被动攻击()A、消息篡改B、伪装C、拒绝服务D、流量分析9、漏洞检测的方法分为()A、静态检测B、动态测试C、混合检测D、以上都是10、跨国公司的I.S经理打算把现有的虚拟专用网(VPN.,virtualpriavtenetwork)升级,采用通道技术使其支持语音I.P电话(VOI.P,voice-overI.P)服务,那么,需要首要关注的是()。
A、服务的可靠性和质量(Qos,qualityofservice)B、身份的验证方式C、语音传输的保密D、数据传输的保密11、关于信息安全产品的使用,以下说法正确的是:()A、对于所有的信息系統,信息安全产品的核心技术、关鍵部件须具有我国自主知识产权B、对于三级以上信息系統,己列入信息安全产品认征目录的,应取得国家信息安全产品人证机构颁发的认证证书C、对于四级以上信息系銃、信息安全广品研制的主要技术人员须无犯罪记录D、对于四级以上信息系統,信息安全声品研制单位须声明没有故意留有或设置漏洞12、进入重要机构时,在门卫处登记属于以下哪种措施?()A、访问控制B、身份鉴别C、审计D、标记13、以下说法不正确的是()A、应考虑组织架构与业务目标的变化的风险评估进行再评审B、应考虑以往未充分识别的威胁对风险评估结果进行再评估C、制造部增加的生产场所对信息安全风险无影响D、安全计划应适时更新14、依据GB/T22080-2016/1SO/1EC.27001:2013标准,不属于第三方服务监视和评审范畴的是()。
2024年第二期CCAA注册审核员考试题目—ISMS信息安全管理体系含解析
2024年第二期CCAA注册审核员考试题目—ISMS信息安全管理体系一、单项选择题1、()是确保信息没有非授权泄密,即信息不被未授权的个人、实现或过程,不为其所用。
A、搞抵赖性B、完整性C、机密性D、可用性2、描述组织采取适当的控制措施的文档是()A、管理手册B、适用性声明C、风险处置计划D、风险评估程序3、根据GB/T22080-2016标准,审核中下列哪些章节不能删减()。
A、4-10B、1-10C、4-7和9-10D、4-10和附录A4、在安全模式下杀毒最主要的理由是()A、安全模式下查杀病速度快B、安全模式下查杀比较彻底C、安全模式下查杀不连通网络D、安全模式下查杀不容易死机5、创建和更新文件化信息时,组织应确保适当的()A、对适宜性和有效性的评审和批准B、对充分性和有效性的测量和批准C、对适宜性和充分性的测量和批准D、对适宜性和充分性的评审和批准6、在信息安全管理体系审核时,应遵循()原则。
A、保密性和基于准则的B、保密性和基于风险的C、最小特权原则最小特权原则是信息系统安全的最基本原则D、建立阻塞点原则阻塞点就是在网络系统对外连接通道内,可以被系统管理人员进行监控的连接控制点。
7、关于信息安全管理体系认证,以下说法正确的是:A、负责作出认证决定的人员中应至少有一人参与了审核B、负责作出认证决定的人员必须是审核组组长C、负责作出认证决定的人员不应参与审核D、负责作出认证决定的人员应包含参与了预审核的人员8、信息安全管理体系中提到的“资产责任人”是指:()A、对资产拥有财产权的人B、使用资产的人C、有权限变更资产安全属性的人D、资产所在部门负责人9、关于信息安全产品的使用,以下说法正确的是:()A、对于所有的信息系統,信息安全产品的核心技术、关鍵部件须具有我国自主知识产权B、对于三级以上信息系統,己列入信息安全产品认征目录的,应取得国家信息安全产品人证机构颁发的认证证书C、对于四级以上信息系銃、信息安全广品研制的主要技术人员须无犯罪记录D、对于四级以上信息系統,信息安全声品研制单位须声明没有故意留有或设置漏洞10、最高管理层应通过()活动,证实对信息安全管理体系的领导和承诺。
2024年第二期CCAA注册审核员模拟试题—ISMS信息安全管理体系含解析
2024年第二期CCAA注册审核员模拟试题—ISMS信息安全管理体系一、单项选择题1、系统备份与普通数据备份的不同在于,它不仅备份系统中的数据,还备份系统中安装的应用程序,数据库系统、用户设置、系统参数等信息,以便迅速()A、恢复全部程序B、恢复网络设置C、恢复所有数据D、恢复整个系统2、ISMS不一定必须保留的文件化信息有()A、适用性声明B、信息安全风险评估过程记录C、管理评审结果D、重要业务系统操作指南3、在以下认为的恶意攻击行为中,属于主动攻击的是()A、数据窃听B、误操作C、数据流分析D、数据篡改4、下列不属于取得认证机构资质应满足条件的是()。
A、取得法人资格B、有固定的场所C、完成足够的客户案例D、具有足够数量的专职认证人员5、下列哪项不是监督审核的目的?()A、验证认证通过的ISMS是否得以持续实现B、验证是否考虑了由于组织运转过程的变化而可能引起的体系的变化C、确认是否持续符合认证要求D、做出是否换发证书的决定6、按照PDCA思路进行审核,是指()A、按照受审核区域的信息安全管理活动的PDCA过程进行审核B、按照认证机构的PDCA流程进行审核C、按照认可规范中规定的PDCA流程进行审核D、以上都对7、依据GB/T22080/ISO/IEC27001,信息分类方案的目的是()A、划分信息的数据类型,如供销数据、生产数据、开发测试数据,以便于应用大数据技术对其分析B、确保信息按照其对组织的重要程度受到适当水平的保护C、划分信息载体的不同介质以便于储存和处理,如纸张、光盘、磁盘D、划分信息载体所属的职能以便于明确管理责任8、下列哪个选项不属于审核组长的职责?A、确定审核的需要和目的B、组织编制现场审核有关的工作文件C、主持首末次会议和市核组会议D、代表审核方与受中核方领导进行沟通9、被黑客控制的计算机常被称为()A、蠕虫C、灰鸽子D、木马10、在信息安全管理体系审核时,应遵循()原则。
2022年第二期CCAA注册审核员考试题目—ISMS信息安全管理体系含解析
2022年第二期CCAA注册审核员考试题目—ISMS信息安全管理体系一、单项选择题1、根据ISO/IEC27001中规定,在决定讲行第二阶段审核之间,认证机构应审查第一阶段的审核报告,以便为第二阶段选择具有()A、所需审核组能力的要求B、客户组织的准备程度C、所需能力的审核组成员D、客户组织的场所分布2、关于《中华人民共和国网络安全法》中的“三同步”要求,以下说法正确的是A、指关键信息基础设施建设时须保证安全技术措施同步规划、同步建设、同步使用B、指所有信息基础设施建设时须保证安全技术措施同步规划、同步建设、同步使用C、指涉密信息系统建设时须保证安全技术措施同步规划、同步建设、同步使用D、指网信办指定信息系统建设时须保证安全技术措施同步规划、同步建设,同步使用3、组织应()与其意图相关的,且影响其实现信息安全管理体系预期结果能力的外部和内部事项。
A、确定B、制定C、落实D、确保4、组织应(),以确信相关过程按计划得到执行。
A、处理文件化信息达到必要的程度B、保持文件化信息达到必要的程度C、保持文件化信息达到可用的程度D、产生文件化信息达到必要的程度5、PKI的主要组成不包括()A、SSLB、CRC、CAD、RA6、漏洞检测的方法分为()A、静态检测B、动态测试C、混合检测D、以上都是7、风险处置是()A、识别并执行措施来更改风险的过程B、确定并执行措施来更改风险的过程C、分析并执行措施来更改风险的过程D、选择并执行措施来更改风险的过程8、下列哪一种情况下,网络数据管理协议(NDM.P)可用于备份?()A、需要使用网络附加存储设备(NAS)时B、不能使用TCP/IP的环境时C、需要备份旧的备份系统不能处理的文件许可时中先创学D、要保证跨多个数据卷的备份连续、一致时9、依据GB/T22080-2016/IS(VIEC27001:2013标准,以下说法正确的是()A、对于进入组织的设备和资产须验证其是否符合安全策略,对于离开组织的设备设施则不须验证B、对于离开组织的设备和资产须验证其合格证,对于进入组织的设备设施则不必验证C、对于离开组织的设备和资产须验证相关授权信息D、对于进入和离开组织的设备和资产,验证携带者身份信息,可替代对设备设施的验证10、监督、检查、指导计算机信息系统安全保护工作是()对计算机信息系统安全保护履行法定职责之一A、电信管理机构B、公安机关C、国家安全机关D、国家保密局11、信息安全管理体系中提到的“资产责任人”是指:()A、对资产拥有财产权的人B、使用资产的人C、有权限变更资产安全属性的人D、资产所在部门负责人12、组织应()与其意图相关的,且影响其实现信息安全管理体系预期结果能力的外部和内部事项。
OHSMS国家注册审核员考试审核知识主观题(案例分析题全)(5篇)
OHSMS国家注册审核员考试审核知识主观题(案例分析题全)(5篇)第一篇:OHSMS国家注册审核员考试审核知识主观题(案例分析题全)职业健康安全管理体系国家注册审核员考试题汇编审核知识案例分析题历届审核知识主观题参考答案二、案例分析题 SC01、审核组在某企业库房审核时发现,角落里摆放着数瓶密封液体。
审核员问:“这是什么物质?”库房管理人员回答说:“这是实验室做实验用的丙酮,现在实验室已不做这类实验了,这些丙酮也没有什么用,量又不大,就暂时存放在这里。
”但是审核员在该企业库房的危险源清单上并没有看到这批丙酮。
(200812、200706)【不符合标准】GB/T28001-2011标准4.3.1“危险源辨识和风险评价的程序应考虑:由本组织或外界所提供的工作场所的基础设施、设备和材料。
”【不符合事实】企业仓库内存放多瓶密封的实验用丙酮,企业在对仓库进行危险源辨识时,未将丙酮列入危险源清单。
SC02、审核员在品质部查2005年4月至2005年7月所有的工伤事故记录,发现近三个月内连续发生三次机修工伤手的事故,事故分析写明是由于违章操作引起的。
审核员问“针对这样连续发生的事故,公司是否采取了相应的纠正和预防措施?”品质部负责人说:“这是他们自己违章操作造成的,发生事故后,我们就及时地将他们送到医院进行了治疗,好在没有造成什么严重后果,其他不需要再采取什么措施了吧。
”(200809、200706)【不符合标准】GB/T28001-2011标准4.5.3.2“组织应建立、实施并保持程序,以处理实际和潜在的不符合,并采取纠正措施和预防措施。
...b)调查不符合,确定其原因,并采取措施以避免其再度发生;”【不符合事实】查看生产部的工伤记录,2007年4月至2007年7月三个月连续发生三次机修工伤手的事故,事故分析写明是由于造规操作引起的,公司对受伤员工送医院治疔之外,没必要采取纠正和预防措施。
SC03、公司文件规定每月安保部负责牵头进行一次安全检查,并将信息上报公司。
2024年第一期CCAA国家注册审核员模拟试题—ISMS信息安全管理体系含解析
2024年第一期CCAA国家注册审核员模拟试题—ISMS信息安全管理体系一、单项选择题1、下列哪项对于审核报告的描述是错误的?()A、主要内容应与末次会议的内容基本一致B、在对审核记录汇总整理和信息安全管理体系评价以后,由审核组长起草形成C、正式的审核报告由组长将报告交给认证/审核机构审核后,由委托方将报告的副本转给受审核方D、以上都不对2、下列哪项不是监督审核的目的?()A、验证认证通过的ISMS是否得以持续实现B、验证是否考虑了由于组织运转过程的变化而可能引起的体系的变化C、确认是否持续符合认证要求D、做出是否换发证书的决定3、漏洞检测的方法分为()A、静态检测B、动态测试C、混合检测D、以上都是4、下列哪个选项不属于审核组长的职责?A、确定审核的需要和目的B、组织编制现场审核有关的工作文件C、主持首末次会议和市核组会议D、代表审核方与受中核方领导进行沟通5、对于所有拟定的纠正和预防措施,在实施前应通过()过程进行评审。
A、薄弱环节识别B、风险分析C、管理方案D、A+CE、A+B6、安全标签是一种访问控制机制,它适用于下列哪一种访问控制策略?()A、基本角色的策略B、基于身份的策略C、用户向导的策略D、强制性访问控制策略7、下列措施中,()是风险管理的内容。
A、识别风险B、风险优先级评价C、风险处置D、以上都是8、组织应在相关()上建立信息安全目标A、组织环境和相关方要求B、战略和意思C、战略和方针D、职能和层次9、以下哪个选项不是ISMS第一阶段审核的目的()A、获取对组织信息安全管理体系的了解和认识B、了解客户组织的审核准备状态C、为计划2阶段审核提供重点D、确认组织的信息安全管理体系符合标准或规范性文件的所有要求10、下列管理评审的方式,哪个不满足标准的要求?()A、组织外部评审团队通过会议的方式对管理体系适宜性、有效性和充分性进行评审B、通过网络会议的方式组织最高管理层进行管理体系适宜性、有效性和充分性进行评审C、通过逐级汇报的方式由最高管理层对管理体系的有效性和充分性进行评审D、通过材料评审的方式由最高管理层进行管理体系适宜性、有效性和充分性的评审11、在形成信息安全管理体系审核发现时,应()。
2022年9月CCAA国家注册审核员模拟试题—ISMS信息安全管理体系知识含解析
2022年9月CCAA国家注册审核员模拟试题—ISMS信息安全管理体系知识一、单项选择题1、在我国《信息安全等级保护管理办法》中将信息系统的安全等级分为()级A、3B、4C、5D、62、关于访问控制策略,以下不正确的是:()A、须考虑被访问客体的敏感性分类、访问主体的授权方式、时限和访问类型B、对于多任务访问,一次性赋予全任务权限C、物理区域的管理规定须遵从物理区域的访问控制策D、物理区域访问控制策略应与其中的资产敏感性一致3、控制影响信息安全的变更,包括()A、组织、业务活动、信息及处理设施和系统变更B、组织、业务过程、信息处理设施和系统变更C、组织、业务过程、信息及处理设施和系统变更D、组织、业务活动、信息处理设施和系统变更4、信息安全事态、事件和事故的关系是()A、事态一定是事件,事件一定是事故B、事件一定是事故,事故一定是事态C、事态一定是事故,事故一定是事件D、事故一定是事件,事件一定是事态5、下列中哪个活动是组织发生重大变更后一定要开展的活动?()A、对组织的信息安全管理体系进行变更B、执行信息安全风险评估C、开展内部审核D、开展管理评审6、组织应()与其意图相关的,且影响其实现信息安全管理体系预期结果能力的外部和内部事项。
A、确定B、制定C、落实D、确保7、ISO/IEC27701是()A、是一份基于27002的指南性标准B、是27001和27002的隐私保护方面的扩展C、是ISMS族以外的标准D、在隐私保护方面扩展了270001的要求8、根据GB/T22080-2016标准,审核中下列哪些章节不能删减()。
A、4-10B、1-10C、4-7和9-10D、4-10和附录A9、不属于WEB服务器的安全措施的是()A、保证注册帐户的时效性B、删除死帐户C、强制用户使用不易被破解的密码D、所有用户使用一次性密码10、最高管理者应()。
A、确保制定ISMS方针B、制定ISMS目标和计划C、实施ISMS内部审核D、主持ISMS管理评审11、不属于公司信息资产的是()A、客户信息B、公司旋转在IDC机房的服务器C、保洁服务D、以上都不对12、测量控制措施的有效性以验证安全要求是否被满足是()的活动。
2024年第一期CCAA国家注册审核员复习题—ISMS信息安全管理体系含解析
2024年第一期CCAA国家注册审核员复习题—ISMS信息安全管理体系一、单项选择题1、风险偏好是组织寻求或保留风险的()A、行动B、计划C、意愿D、批复2、在考虑网络安全策略时,应该在网络安全分析的基础上从以下哪两个方面提出相应的对策?A、硬件和软件B、技术和制度C、管理员和用户D、物理安全和软件缺陷3、在运行阶段,组织应()A、策划信息安全风险处置计划,保留文件化信息B、实现信息安全风险处置计划,保留文件化信息C、测量信息安全风险处置计划,保留文件化信息D、改进信息安全风险处置计划,保留文件化信息4、容灾的目的和实质是()A、数据备份B、系统的C、业务连续性管理D、防止数据被破坏5、()是风险管理的重要一环。
A、管理手册B、适用性声明C、风险处置计划D、风险管理程序6、数字签名可以有效对付哪一类信息安全风险?A、非授权的阅读B、盗窃C、非授权的复制D、篡改7、下面哪一种环境控制措施可以保护计算机不受短期停电影响?()A、电力线路调节器B、电力浪涌保护设备C、备用的电力供应D、可中断的电力供应8、关于适用性声明下面描述错误的是()A、包含附录A中控制删减的合理性说明B、不包含未实现的控制C、包含所有计划的控制D、包含附录A的控制及其选择的合理性说明9、安全标签是一种访问控制机制,它适用于下列哪一种访问控制策略?()A、基本角色的策略B、基于身份的策略C、用户向导的策略D、强制性访问控制策略10、下列中哪个活动是组织发生重大变更后一定要开展的活动?()A、对组织的信息安全管理体系进行变更B、执行信息安全风险评估C、开展内部审核D、开展管理评审11、根据《信息安全等级保护管理办法》,对于违反信息安全法律、法规行为的行政处罚中()是较轻的处罚方式A、警告B、罚款C、没收违法所得D、吊销许可证12、以下说法不正确的是()A、应考虑组织架构与业务目标的变化的风险评估进行再评审B、应考虑以往未充分识别的威胁对风险评估结果进行再评估C、制造部增加的生产场所对信息安全风险无影响D、安全计划应适时更新13、关于互联网信息服务,以下说法正确的是A、互联网服务分为经营性和非经营性两类,其中经营性互联网信息服务应当在电信主管部门备案B、非经营性互联网信息服务未取得许可不得进行C、从事经营性互联网信息服务,应符合《中华人民共和国电信条例》规定的要求D、经营性互联网服务,是指通过互联网向上网用户无尝提供具有公开性、共享性信息的服务活动14、信息安全管理中,关于脆弱性,以下说法正确的是()。
