ISO信息安全管理体系注册审核员模拟试题
I S O信息安全管理体系注册审核员模拟试题 IMB standardization office【IMB 5AB- IMBK 08- IMB 2C】ISO27001信息安全管理体系注册审核员模拟试题考题A2018-04-07?来源:国家注册审核员网一、判断题:(共7小题,共28分)1.信息安全的主要属性有保密性、完整性、可用性。
【对】2.信息安全管理体系由若干信息安全管理类组成。
【对】3.集中监控的网状部署结构的节点监控中心之间的通讯需要与管理中心协调调度方可进行。
【错】4.为了安全起见,网络安全员与报警处置中心联系的只使用网络这条唯一通道。
【错】5.黑色星期四"是因有人通过BELL实验室与Internet连接的有漏洞的机器上放置了一个蠕虫程序而引起网络灾难得名的。
【错】6.信息战的军事目标是指一个国家军队的网络系统、信息系统、数据资源。
【错】7.网络物理隔离是指两个网络间链路层、网络层在任何时刻都不能直接通讯。
【错】二、单选题:(共8小题,共32分)1.关于实现信息安全过程的描述,以下哪一项论述不正确。
【D】A.信息安全的实现是一个大的过程,其中包含许多小的可细分过程B.组织应该是别信息安全实现中的每一个过程C.对每一个分解后的信息安全的过程实施监控和测量D.信息安全的实现是一个技术的过程√2.建立和实施信息安全管理体系的重要原则是。
【D】A.领导重视B.全员参与C.持续改进D.以上各项都是√3.组织在建立和实施信息安全管理体系的过程中,领导重视可以。
【D】A.指明方向和目标B.提供组织保障C.提供资源保障D.以上各项都是√4.你认为建立信息安全管理体系时,首先因该:【B】A.风险评估B.建立信息安全方针和目标C.风险管理D.制定安全策略5.《计算机信息系统安全专用产品检测和销售许可证管理办法》是由那个部门颁布的:【B】A.保密局B.公安部C.密码办D.以上都不是6.计算机信息系统安全专用产品,是指。
【C】A.用于保护计算机信息系统安全的专用硬件产品B.用于保护计算机信息系统安全的专用软件产品C.用于保护计算机信息系统安全的专用硬件和软件产品√D.以上都不是7.涉及国家秘密的计算机信息系统,必须:【A】A.实行物理隔离B.实行逻辑隔离C.实行单向隔离D.以上都不是8.计算机信息系统安全等级保护的等级是由那几个因素确定。
【B】A.根据计算机信息系统面临的风险B.根据计算机信息系统资源的经济和社会价值及其面临的风险√C.根据计算机信息系统价值D.以上都不是三、多选题:(共8小题,共40分)1.信息安全方针和策略的流程是()。
【ABC】A.安全方针和策略B.资金投入管理C.信息安全规划D.以上都不是2.从系统整体看,下述那些问题属于系统安全漏洞。
【ABC】A、产品缺少安全功能B、产品有Bugs?C、缺少足够的安全知识D、人为错误3.应对操作系统安全漏洞的基本方法是什么。
【AB】A、对默认安装进行必要的调整B、给所有用户设置严格的口令C、及时安装最新的安全补丁D、更换到另一种操作系统4.计算机安全事故包括以下几个方面()。
【ABCD】A.因自然因素,导致发生危害计算机信息系统安全的事件B.因自然因素,进入可能导致危害计算机信息系统安全的非正常运行状态的事件C.因人为原因,导致发生危害计算机信息系统安全的事件D.因人为原因,进入可能导致危害计算机信息系统安全的非正常运行状态的事件5.病毒防护必须具备哪些准则。
【ABCD】A、拒绝访问能力B、病毒检测能力C、控制病毒传播的能力D、清除能力、恢复能力、替代操作6.防火墙管理员应承担下面哪些责任:()。
【ABCD】A.规划和部署,策略制定,规则配置与测试B.防火墙状态监控C.防火墙日志审计分析D.安全事件的响应处理7.应建立计算机信息网络安全管理组织的联网单位有:()。
【ABC】A、各互联网接入服务单位B、信息服务单位C、专线接入互联网的单位D、所有接入互联网的单位8.实行计算机安全事故和计算机案件报告制度是()。
【ABCD】A、是计算机信息系统安全监察和安全防范、安全管理工作中的重要组成部分B、是贯彻落实有关安全法规,强化计算机信息系统安全管理的规范性要求C、是公安机关了解掌握计算机信息系统应用单位内部安全管理情况的手段D、是国家法规的要求,也是所有计算机使用单位和用户,以及公民应有的职责和义务ISO27001信息安全管理体系注册审核员模拟试题考题B2018-04-07?来源:国家注册审核员网一、简答1、内审不符合项完成了30/35,审核员给开了不符合,是否正确你怎么审核【参考】不正确。
应作如下审核:(1)询问相关人员或查阅相关资料(不符合项整改计划或验证记录),了解内审不符合项的纠正措施实施情况,分析对不符合的原因确定是否充分,所实施的纠正措施是否有效;(2)所采取的纠正措施是否与相关影响相适宜,如对业务的风险影响,风险控制策略和时间点目标要求,与组织的资源能力相适应。
(3)评估所采取的纠正措施带来的风险,如果该风险可接受,则采取纠正措施,反之可采取适当的控制措施即可。
综上,如果所有纠正措施符合风险要求,与相关影响相适宜,则纠正措施适宜。
2、在人力资源部查看网管培训记录,负责人说证书在本人手里,培训是外包的,成绩从那里要,要来后一看都合格,就结束了审核,对吗?【参考】不对。
应按照标准GB/T22080-2008条款培训、意识和能力的要求进行如下审核:(1)询问相关人员,了解是否有网管岗位说明书或相关职责、角色的文件?(2)查阅网管职责相关文件,文件中如何规定网管的岗位要求,这些要求基于教育、培训、经验、技术和应用能力方面的评价要求,以及相关的培训规程及评价方法;(3)查阅网管培训记录,是否符合岗位能力要求和培训规程的规定要求?(4)了解相关部门和人员对网管培训后的工作能力确认和培训效果的评价,是否保持记录?(5)如果岗位能力经评价不能满足要求时,组织是否按规定要求采取适当的措施,以保证岗位人员的能力要求。
二、案例分析1、查某公司设备资产,负责人说台式机放在办公室,办公室做了来自环境的威胁的预防;笔记本经常带入带出,有时在家工作,领导同意了,在家也没什么不安全的。
组织场所外的设备安全应对组织场所的设备采取安全措施,要考虑工作在组织场所以外的不同风险。
2、某公司操作系统升级都直接设置为系统自动升级,没出过什么事,因为买的都是正版。
操作系统变更后应用的技术评审当操作系统发生变更时,应对业务的关键应用进行评审和测试,以确保对组织的运行和安全没有负面影响。
3、创新公司委托专业互联网运营商提供网络运营,供应商为了提升服务级别,采用了新技术,也通知了创新公司,但创新认为新技术肯定更好,就没采取任何措施,后来因为软件不兼容造成断网了。
第三方服务的变更管理应管理服务提供的变更,包括保持和改进现有的信息安全策略、规程和控制措施,并考虑到业务系统和涉及过程的关键程度及风险的评估。
4、查某公司信息安全事件处理时,有好几份处理报告的原因都是感染计算机病毒,负责人说我们严格的杀毒软件下载应用规程,不知道为什么没有效,估计其它方法更没用了。
纠正措施5、查看web服务器日志发现,最近几次经常重启,负责人说刚买来还好用,最近总死机,都联系不上供应商负责人了。
应确保第三方实施、运行和保持包含在第三方服务交付服务交付协议中的安全控制措施、服务定义和交付水准。
三、单选纠错(选择一个最佳可行的答案)1、一个组织或安全域内所有信息处理设施与已设精确时钟源同步是为了:便于探测未经授权的信息处理活动的发生2、网络路由控制应遵从:确保计算机连接和信息流不违反业务应用的访问控制策略3、针对信息系统的软件包,应尽量劝阻对软件包实施变更,以规避变更的风险4、国家信息安全等级保护采取:自主定级、自主保护的原则。
5、对于用户访问信息系统使用的口令,如果使用生物识别技术,可替代口令。
6、信息安全灾备管理中,“恢复点目标”指:灾难发生后,系统和数据必须恢复到的时间点要求。
7、关于IT系统审核,以下说法正确的是:组织经评估认为IT系统审计风险不可接受时,可以删减。
、依据GB/T22080,组织与员工的保密性协议的内容应:反映组织信息保护需要的保密性或不泄露协议要求9、为了防止对应用系统中信息的未授权访问,正确的做法是:按照访问控制策略限制用户访问应用系统功能和隔离敏感系统10、对于所有拟定的纠正和预防措施,在实施前应先通过(风险分析)过程进行评审。
11、不属于WEB服务器的安全措施是(保证注册帐户的时效性)。
12、文件初审是评价受审核方ISMS文件的描述与审核准则的(符合性)。
13、国家对于经营性互联网信息服务实施:许可制度。
14、针对获证组织扩大范围的审核,以下说法正确的是:一种特殊审核,可以和监督审核一起进行。
15、信息安全管理体系初次认证审核时,第一阶段审核应:对受审核方信息安全管理体系文件进行审核和符合性评价。
16、文件在信息安全管理体系中是一个必须的要素,文件有助于:确保可追溯性。
17、对一段时间内发生的信息安全事件类型、频次、处理成本的统计分析属于事件管理。
18、哪一种安全技术是鉴别用户身份的最好方法:生物测量技术。
19、最佳的提供本地服务器上的处理工资数据的访问控制是:使用软件来约束授权用户的访问。
20、当计划对组织的远程办公系统进行加密时,应该首先回答下面哪一个问题:系统和数据具有什么样的敏感程度。
四、简述题1、审核员在某公司审核时,发现该公司从保安公司聘用的保安的门卡可通行公司所有的门禁。
公司主管信息安全的负责人解释说,因保安负责公司的物理区域安全,他们夜里以及节假日要值班和巡查所有区域,所以只能给保安全权限门卡。
审核员对此解释表示认同。
如果你是审核员,你将如何做?答:应根据标准GB/T(1)是否有形成文件的访问控制策略,并且包含针对公司每一部分物理区域的访问控制策略的内容?(2)访问控制策略是否基于业务和访问的安全要素进行过评审?(3)核实保安角色是否在访问控制策略中有明确规定?(4)核实访问控制策略的制定是否与各物理区域风险评价的结果一致?(5)核实发生过的信息安全事件,是否与物理区域非授权进入有关?(6)核实如何对保安进行背景调查,是否明确了其安全角色和职责?2、请阐述对GB/T答:(1)询问相关责任人,查阅文件3-5份,了解如何规定对信息安全事件进行总结的机制该机制中是否明确定义了信息安全事件的类型该机制是否规定了量化和监视信息安全事件类型、数量和代价的方法和要求,并包括成功的和未遂事件(2)查阅监视或记录3-15条,查阅总结报告文件3-5份,了解是否针对信息安全事件进行测量,是否就类型、数量和代价进行了量化的总结,并包括成功的和未遂事件。
2023年第二期ISMS信息安全管理体系CCAA审核员模拟试题含解析
2023年第二期ISMS信息安全管理体系CCAA审核员模拟试题一、单项选择题1、最高管理者应()。
A、确保制定ISMS方针B、制定ISMS目标和计划C、实施ISMS内部审核D、主持ISMS管理评审2、关于GB/T22080-2016/ISO/IEC27001:2013标准,下列说法错误的是()A、标准可被内部和外部各方用于评估组织的能力是否满足自身的信息安全要求B、标准中所表述要求的顺序反映了这些要求要实现的顺序C、信息安全管理体系是组织的过程和整体管理结构的一部分并集成在其中D、信息安全管理体系通过应用风险管理过程来保持信息的保密性、完整性和可用性3、根据《信息安全等级保护管理办法》,对于违反信息安全法律、法规行为的行政处罚中()是较轻的处罚方式A、警告B、罚款C、没收违法所得D、吊销许可证4、风险处置是()A、识别并执行措施来更改风险的过程B、确定并执行措施来更改风险的过程C、分析并执行措施来更改风险的过程D、选择并执行措施来更改风险的过程5、信息分级的目的是()A、确保信息按照其对组织的重要程度受到适当级别的保护B、确保信息按照其级别得到适当的保护C、确保信息得到保护D、确保信息按照其级别得到处理6、描述组织采取适当的控制措施的文档是()A、管理手册B、适用性声明C、风险处置计划D、风险评估程序7、信息安全管理中,支持性基础设施指:()A、供电、通信设施B、消防、防雷设施C、空调及新风系统、水气暖供应系统D、以上全部8、形成ISMS审核发现时,不需要考虑的是()A、所实施控制措施与适用性声明的符合性B、适用性声明的完备性和适宜性C、所实施控制措施的时效性D、所实施控制措施的有效性9、在考虑网络安全策略时,应该在网络安全分析的基础上从以下哪两个方面提出相应的对策?A、硬件和软件B、技术和制度C、管理员和用户D、物理安全和软件缺陷10、信息安全管理体系是用来确定()A、组织的管理效率B、产品和服务符合有关法律法规程度C、信息安全管理体系满足审核准则的程度D、信息安全手册与标准的符合程度11、以下不属于信息安全事态或事件的是:A、服务、设备或设施的丢失B、系统故障或超负载C、物理安全要求的违规D、安全策略变更的临时通知12、管理员通过桌面系统下发IP、MAC绑定策略后,终端用户修改了IP地址,对其的处理方式不包括()A、自动恢复其IP至原绑定状态B、断开网络并持续阻断C、弹出提示街口对其发出警告D、锁定键盘鼠标13、桌面系统级联状态下,关于上级服务器制定的强制策略,以下说法正确的是()A、下级管理员无权修改,不可删除B、下级管理员无权修改,可以删除C、下级管理员可以修改,可以删除D、下级管理员可以修改,不可删除14、风险处置计划,应()A、获得风险责任人的批准,同时获得对残余风险的批准B、获得最高管理者的批准,同时获得对残余风险的批准C、获得风险部门负责人的批准,同时获得对残余风险的批准D、获得管理者代表的批准,同时获得对残余风险的批准15、风险评价是指()A、系统地使用信息来识别风险来源和评估风险B、将估算的风险与给定的风险准则加以比较以确定风险严重性的过程C、指导和控制一个组织相关风险的协调活动D、以上都对16、组织确定的信息安全管理体系范围应()A、形成文件化信息并可用B、形成记录并可用C、形成文件和记录并可用D、形成程字化信息并可用17、局域网环境下与大型计算机环境下的本地备份方式在()方面有主要区别。
2024年第二期CCAA注册ISMS信息安全管理体系审核员知识考试题目含解析
2024年第二期CCAA注册ISMS信息安全管理体系审核员知识考试题目一、单项选择题1、《互联网信息服务管理办法》现行有效的版本是哪年发布的?()A、2019B、2017C、2016D、20212、当发生不符合时,组织应()。
A、对不符合做出处理,及时地:采取纠正,以及控制措施;处理后果B、对不符合做出反应,适用时:采取纠正,以及控制措施:处理后果C、对不符合做出处理,及时地:采取措施,以控制予以纠正;处理后果D、对不符合做出反应,适用时:采取措施,以控制予以纠正;处理后果3、()是建立有效的计算机病毒防御体系所需要的技术措施A、补丁管理系统、网络入侵检测和防火墙B、漏洞扫描、网络入侵检测和防火墙C、漏洞扫描、补丁管理系统和防火墙D、网络入侵检测、防病毒系统和防火墙4、TCP/IP协议层次结构由()A、网络接口层、网络层组成B、网络接口层、网络层、传输层组成C、网络接口层、网络层、传输层和应用层组成D、其他选项均不正确5、在我国《信息安全等级保护管理办法》中将信息系统的安全等级分为()级A、3B、4C、5D、66、一家投资顾问商定期向客户发送有关经新闻的电子邮件,如何保证客户收到资料没有被修改()A、电子邮件发送前,用投资顾问商的私钥加密邮件的HASH值B、电子邮件发送前,用投资顾何商的公钥加密邮件的HASH值C、电子邮件发送前,用投资项问商的私钥数字签名邮件D、电子邮件发送前,用投资顾向商的私钥加密邮件7、管理者应()A、制定ISMS方针B、制定ISMS目标和专划C、实施ISMS内部审核D、确保ISMS管理评审的执行8、管理员通过桌面系统下发IP、MAC绑定策略后,终端用户修改了IP地址,对其的处理方式不包括()A、自动恢复其IP至原绑定状态B、断开网络并持续阻断C、弹出提示街口对其发出警告D、锁定键盘鼠标9、物理安全周边的安全设置应考虑:()A、区域内信息和资产的敏感性分类B、重点考虑计算机机房,而不是办公区或其他功能区C、入侵探测和报警机制D、A+C10、可用性是指()A、根据授权实体的要求可访问和利用的特性B、信息不能被未授权的个人,实体或者过程利用或知悉的特性C、保护资产的准确和完整的特性D、反映事物真实情况的程度11、公司A在内审时发现部分员工计算机开机密码少于6位,公司文件规定员工计算机密码必须6位及以上,那么中哪一项不是针对该问题的纠正措施?()A、要求员工立即改正B、对员工进行优质口令设置方法的培训C、通过域控进行强制管理D、对所有员工进行意识教育12、对于较大范围的网络,网络隔离是()A、可以降低成本B、可以降低不同用户组之间非授权访问的风险C、必须物理隔离和必须禁止无线网络D、以上都对13、完整性是指()A、根据授权实体的要求可访问的特性B、信息不被未授权的个人实体或过程利用或知悉的特性C、保护资产准确和完整的特性D、保护资产保密和可用的特性14、审核抽样时,可以不考虑的因素是()A、场所差异B、管理评审的结果C、最高管理者D、内审的结果15、信息安全管理中,支持性基础设施指:()A、供电、通信设施B、消防、防雷设施C、空调及新风系统、水气暖供应系统D、以上全部16、构成风险的关键因素有()A、人、财、物B、技术、管理和操作C、资产、威胁和弱点D、资产、可能性和严重性17、组织应()A、定义和使用安全来保护敏感或关键信息和信息处理设施的区域B、识别和使用安全来保护敏感或关键信息和信息处理设施的区域C、识别和控制安全来保护敏感或关键信息和信息处理设施的区域D、定义和控控安全来保护敏感或关键信息和信息处理设施的区域18、依据GB/T22080-2016/1SO/1EC.27001:2013标准,不属于第三方服务监视和评审范畴的是()。
2022年6月CCAA注册审核员ISMS信息安全管理体系模拟试题含解析
2022年6月CCAA注册审核员ISMS信息安全管理体系模拟试题一、单项选择题1、关于文件管理下列说法错误的是()A、文件发布前应得到批准,以确保文件是适宜的B、必要时对文件进行评审、更新并再次批准C、应确保文件保持清晰,易于识别D、作废文件应及时销毁,防止错误使用2、在安全模式下杀毒最主要的理由是()A、安全模式下查杀病速度快B、安全模式下查杀比较彻底C、安全模式下查杀不连通网络D、安全模式下查杀不容易死机3、下面哪个不是典型的软件开发模型?()A、变换型B、渐增型C、瀑布型D、结构型4、风险处置计划,应()A、获得风险责任人的批准,同时获得对残余风险的批准B、获得最高管理者的批准,同时获得对残余风险的批准C、获得风险部门负责人的批准,同时获得对残余风险的批准D、获得管理者代表的批准,同时获得对残余风险的批准5、ISO/IEC27001描述的风险分析过程不包括()A、分析风险发生的原因B、确定风险级别C、评估识别的风险发生后,可能导致的潜在后果D、评估所识别的风险实际发生的可能性6、口令管理系统应该是(),并确保优质的口令A、唯一式B、交互式C、专人管理式D、A+B+C7、在考虑网络安全策略时,应该在网络安全分析的基础上从以下哪两个方面提出相应的对策?A、硬件和软件B、技术和制度C、管理员和用户D、物理安全和软件缺陷8、下面哪一种属于网络上的被动攻击()A、消息篡改B、伪装C、拒绝服务D、流量分析9、漏洞检测的方法分为()A、静态检测B、动态测试C、混合检测D、以上都是10、跨国公司的I.S经理打算把现有的虚拟专用网(VPN.,virtualpriavtenetwork)升级,采用通道技术使其支持语音I.P电话(VOI.P,voice-overI.P)服务,那么,需要首要关注的是()。
A、服务的可靠性和质量(Qos,qualityofservice)B、身份的验证方式C、语音传输的保密D、数据传输的保密11、关于信息安全产品的使用,以下说法正确的是:()A、对于所有的信息系統,信息安全产品的核心技术、关鍵部件须具有我国自主知识产权B、对于三级以上信息系統,己列入信息安全产品认征目录的,应取得国家信息安全产品人证机构颁发的认证证书C、对于四级以上信息系銃、信息安全广品研制的主要技术人员须无犯罪记录D、对于四级以上信息系統,信息安全声品研制单位须声明没有故意留有或设置漏洞12、进入重要机构时,在门卫处登记属于以下哪种措施?()A、访问控制B、身份鉴别C、审计D、标记13、以下说法不正确的是()A、应考虑组织架构与业务目标的变化的风险评估进行再评审B、应考虑以往未充分识别的威胁对风险评估结果进行再评估C、制造部增加的生产场所对信息安全风险无影响D、安全计划应适时更新14、依据GB/T22080-2016/1SO/1EC.27001:2013标准,不属于第三方服务监视和评审范畴的是()。
信息安全体系注册审核员考试
选择题在信息安全体系注册审核员考试中,以下哪项是关于“风险评估”的正确描述?A. 风险评估只需在信息系统建设初期进行一次B. 风险评估是信息安全管理体系的持续性活动C. 风险评估仅关注技术层面的威胁和脆弱性D. 风险评估的目的是消除所有信息安全风险(正确答案)B以下哪项不是信息安全体系注册审核员在审核过程中需要遵循的原则?A. 公正性B. 保密性C. 主观性D. 独立性(正确答案)C在信息安全管理体系(ISMS)中,以下哪项是“控制措施”的实例?A. 信息安全方针B. 风险评估报告C. 访问控制策略D. 信息安全目标(正确答案)C信息安全体系注册审核员在审核过程中,发现受审核方存在严重不符合项时,应首先采取的措施是?A. 立即向受审核方管理层报告B. 在审核报告中详细记录C. 与受审核方共同确认不符合项D. 要求受审核方立即整改(正确答案)C以下哪项不是信息安全体系注册审核员考试的内容范围?A. 信息安全管理体系标准(如ISO/IEC 27001)B. 审核原则、程序和技术C. 网络安全攻防技术D. 信息安全管理体系的建立和实施(正确答案)C在信息安全体系注册审核中,以下哪项是“审核证据”的实例?A. 审核员的个人经验B. 受审核方的口头陈述C. 审核员对受审核方信息系统的直接观察结果D. 审核员对信息安全风险的主观判断(正确答案)C信息安全体系注册审核员在审核准备阶段,以下哪项不是必须完成的工作?A. 熟悉审核范围B. 制定审核计划C. 预测审核结果D. 了解受审核方的信息安全管理体系(正确答案)C以下哪项不是信息安全体系注册审核员在形成审核结论时需要考虑的因素?A. 审核过程中发现的不符合项B. 受审核方对不符合项的纠正措施C. 受审核方的信息安全绩效历史D. 审核员的个人喜好(正确答案)D在信息安全体系注册审核员考试中,关于“审核范围”的描述,以下哪项是正确的?A. 审核范围仅限于受审核方的信息系统技术层面B. 审核范围由审核员根据经验自行确定C. 审核范围应明确包括受审核方的所有信息安全相关活动D. 审核范围可以随意更改(正确答案)C。
2024年8月CCAA注册ISMS信息安全管理体系审核员知识模拟试题含解析
2024年8月CCAA注册ISMS信息安全管理体系审核员知识模拟试题一、单项选择题1、审核证据是指()A、与审核准则有关的,能够证实的记录、事实陈述或其他信息B、在审核过程中收集到的所有记录、事实陈述或其他信息C、一组方针、程序或要求D、以上都不对2、关于GB/T22081-2016/ISO/IEC27002:2013,以下说法错误的是()A、该标准是指南类标准B、该标准中给出了IS0/IEC27001附录A中所有控制措施的应用指南C、该标准给出了ISMS的实施指南D、该标准的名称是《信息技术安全技术信息安全管理实用规则》3、下列哪个措施不是用来防止对组织信息和信息处理设施的未授权访问的?()A、物理入口控制B、开发、测试和运行环境的分离C、物理安全边界D、在安全区域工作4、()是确保信息没有非授权泄密,即信息不被未授权的个人、实现或过程,不为其所用。
A、搞抵赖性B、完整性C、机密性D、可用性5、数字签名可以有效对付哪一类信息安全风险?A、非授权的阅读B、盗窃C、非授权的复制D、篡改6、保密性是指()A、根据授权实体的要求可访问的特性B、信息不被未授权的个人、突体或过程利用或知悉的特性C、保护信息的准确和完整的特性D、以上都不対7、关于访问控制,以下说法正确的是()A、防火墙基于源IP地址执行网络访问控制B、三层交换机基于MAC实施访问控制C、路由器根据路由表确定最短路径D、强制访问控制中,用户标记级别小于文件标记级别,即可读该文件8、容量管理的对象包括()A、服务器内存B、网络通信带宽C、人力资源D、以上全部9、下列关于DMZ区的说法错误的是()A、DMZ可以访问内部网络B、通常DMZ包含允许来自互联网的通信可进行的设备,如Web服务器、FTP服务器、SMTP服务器和DNS服务器等C、内部网络可以无限制地访问夕卜部网络以及DMZD、有两个DMZ的防火墙环境的典型策略是主防火墙采用NAT方式工作10、保密协议或不泄露协议至少应包括:()A、组织和员工双方的信息安全职责和责任B、员工的信息安全职责和责任C、组织的信息安全职责和责任D、纪律处罚规定11、在每天下午5点使计算机结束时断开终端的连接属于()A、外部终端的物理安全B、通信线的物理安全C、窃听数据D、网络地址欺骗12、构成风险的关键因素有()A、人、财、物B、技术、管理和操作C、资产、威胁和弱点D、资产、可能性和严重性13、组织机构在建立和评审ISMS时,应考虑()A、风险评估的结果B、管理方案C、法律、法规和其它要求D、A+BE、A+C14、信息安全目标应()A、可测量B、与信息安全方针一致C、适当时,对相关方可用D、定期更新15、数字签名可以有效对付哪一类信息安全风险?A、非授权的阅读B、盗窃C、非授权的复制D、篡改16、《互联网信息服务管理办法》现行有效的版本是哪年发布的?()A、2019B、2017C、2016D、202117、ISO/IEC27001描述的风险分析过程不包括()A、分析风险发生的原因B、确定风险级别C、评估识别的风险发生后,可能导致的潜在后果D、评估所识别的风险实际发生的可能性18、当获得的审核证据表明不能达到审核目的时,审核组长可以()A、宣布停止受审核方的生产/服务活动B、向审核委托方和受审核方报告理由以确定适当的措施C、宣布取消末次会议D、以上都不可以19、信息安全管理体系是用来确定()A、组织的管理效率B、产品和服务符合有关法律法规程度C、信息安全管理体系满足审核准则的程度D、信息安全手册与标准的符合程度20、根据GB/T22080-2016/ISO/IEC27001:2013标准,以下做法不正确的是()A、保留含有敏感信息的介质的处置记录B、离职人员自主删除敏感信息的即可C、必要时采用多路线路供电D、应定期检查机房空调的有效性21、若通过桌面系统对终端实行IP、MAC绑定,该网络IP地址分配方式应为()A、静态B、动态C、均可D、静态达到50%以上即可22、依据GB/T22080-2016/IS(VIEC27001:2013标准,以下说法正确的是()A、对于进入组织的设备和资产须验证其是否符合安全策略,对于离开组织的设备设施则不须验证B、对于离开组织的设备和资产须验证其合格证,对于进入组织的设备设施则不必验证C、对于离开组织的设备和资产须验证相关授权信息D、对于进入和离开组织的设备和资产,验证携带者身份信息,可替代对设备设施的验证23、关于互联网信息服务,以下说法正确的是A、互联网服务分为经营性和非经营性两类,其中经营性互联网信息服务应当在电信主管部门备案B、非经营性互联网信息服务未取得许可不得进行C、从事经营性互联网信息服务,应符合《中华人民共和国电信条例》规定的要求D、经营性互联网服务,是指通过互联网向上网用户无尝提供具有公开性、共享性信息的服务活动24、访问控制是指确定()以及实施访问权限的过程A、用户权限B、可给予哪些主体访问权利C、可被用户访问的资源D、系统是否遭受入侵25、对保密文件复印件张数核对是确保保密文件的()A、保密性B、完整性C、可用性D、连续性26、第三方认证审核时,对于审核提出的不符合项,审核组应:()A、与受审核方共同评审不符合项以确认不符合的条款B、与受审核方共同评审不符合项以确认不符合事实的准确性C、与受审核方共同评审不符合以确认不符合的性质D、以上都对27、《信息安全等级保护管理办法》规定,应加强涉密信息系统运行中的保密监督检查对秘密级、机密级信息系统每()至少进行一次保密检查或系统测评A、半年B、1年C、1,5年D、2年28、依据GB/T22080-2016/1SO/1EC.27001:2013标准,不属于第三方服务监视和评审范畴的是()。
ISO27001信息安全管理体系注册审核员模拟试题
ISO27001信息安全管理体系注册审核员模拟试题考题A2018-04-07 来源:国家注册审核员网一、判断题:(共7小题,共28分)1.信息安全的主要属性有保密性、完整性、可用性。
【对】2.信息安全管理体系由若干信息安全管理类组成。
【对】3.集中监控的网状部署结构的节点监控中心之间的通讯需要与管理中心协调调度方可进行。
【错】4.为了安全起见,网络安全员与报警处置中心联系的只使用网络这条唯一通道。
【错】5.黑色星期四"是因有人通过BELL实验室与Internet连接的有漏洞的机器上放置了一个蠕虫程序而引起网络灾难得名的。
【错】6.信息战的军事目标是指一个国家军队的网络系统、信息系统、数据资源。
【错】7.网络物理隔离是指两个网络间链路层、网络层在任何时刻都不能直接通讯。
【错】二、单选题:(共8小题,共32分)1.关于实现信息安全过程的描述,以下哪一项论述不正确。
【 D】A.信息安全的实现是一个大的过程,其中包含许多小的可细分过程B.组织应该是别信息安全实现中的每一个过程C.对每一个分解后的信息安全的过程实施监控和测量D.信息安全的实现是一个技术的过程√2. 建立和实施信息安全管理体系的重要原则是。
【D】A.领导重视B.全员参与C.持续改进D.以上各项都是√3. 组织在建立和实施信息安全管理体系的过程中,领导重视可以。
【D】A.指明方向和目标B.提供组织保障C.提供资源保障 D.以上各项都是√4. 你认为建立信息安全管理体系时,首先因该:【B】A.风险评估B.建立信息安全方针和目标 C.风险管理D.制定安全策略5.《计算机信息系统安全专用产品检测和销售许可证管理办法》是由那个部门颁布的:【B】A.保密局 B.公安部 C.密码办D.以上都不是6. 计算机信息系统安全专用产品,是指。
【C】A.用于保护计算机信息系统安全的专用硬件产品B.用于保护计算机信息系统安全的专用软件产品C.用于保护计算机信息系统安全的专用硬件和软件产品√D.以上都不是7.涉及国家秘密的计算机信息系统,必须:【A】A.实行物理隔离 B.实行逻辑隔离C.实行单向隔离D.以上都不是8. 计算机信息系统安全等级保护的等级是由那几个因素确定。
ISO27001信息安全管理体系注册审核员模拟试题
ISO27001信息安全管理体系注册审核员模拟试题考题A一、判断题?:(共7小题,共28分)1.信息安全的主要属性有保密性、完整性、可用性。
【?对?】2.信息安全管理体系由若干信息安全管理类组成。
?【对】3.集中监控的网状部署结构的节点监控中心之间的通讯需要与管理中心协调调度方可进行。
【错】4.为了安全起见,网络安全员与报警处置中心联系的只使用网络这条唯一通道。
【错】5.黑色星期四"是因有人通过BELL实验室与Internet连接的有漏洞的机器上放置了一个蠕虫程序6.7.1ABCD2.?A3.?A4.?A5.B】A6.?ABCD.以上都不是7.涉及国家秘密的计算机信息系统,必须:【A】A.实行物理隔离?????B.实行逻辑隔离???? C.实行单向隔离????? D.以上都不是8.?计算机信息系统安全等级保护的等级是由那几个因素确定。
【B】A.根据计算机信息系统面临的风险B.根据计算机信息系统资源的经济和社会价值及其面临的风险?√C.根据计算机信息系统价值D.以上都不是三、多选题?:(共8小题,共40分)1.?信息安全方针和策略的流程是()。
【?ABC】A.安全方针和策略?? B.资金投入管理??? C.信息安全规划??? D.以上都不是2.?从系统整体看,下述那些问题属于系统安全漏洞。
?【ABC】A、产品缺少安全功能???B、产品有Bugs???C、缺少足够的安全知识???D、人为错误3.?应对操作系统安全漏洞的基本方法是什么?。
【?AB】A、对默认安装进行必要的调整????B、给所有用户设置严格的口令C、及时安装最新的安全补丁??????D、更换到另一种操作系统4.?计算机安全事故包括以下几个方面()。
【ABCD】1、?内审不符合项完成了30/35,审核员给开了不符合,是否正确?你怎么审核?【参考】不正确。
应作如下审核:(1)???询问相关人员或查阅相关资料(不符合项整改计划或验证记录),了解内审不符合项的纠正措施实施情况,分析对不符合的原因确定是否充分,所实施的纠正措施是否有效;(2)???所采取的纠正措施是否与相关影响相适宜,如对业务的风险影响,风险控制策略和时间点目标要求,与组织的资源能力相适应。
信息安全管理体系国家注册审核员培训班考试试题
信息安全管理体系国家注册审核员培训班考试试题一、选择题(每题1分,共lO分)从以下每题的几个答案中选择一个你认为最合适的,并将答案代号填入()中。
( )1.信息安全中的可用性是指_______a)信息不能被未授权的个人,实体或者过程利用或知悉的特性b)保护资产的准确和完整的特性c)根据授权实体的要求可访问和利用的特性d)以上都不对( )2.审核证据是指________a)与审核准则有关的,能够证实的记录、事实陈述或其他信息b)在审核过程中收集到的所有记录、事实陈述或其他信息c)一组方针、程序或要求d)以上都不对( )3.______ 属于系统威胁。
a)不稳定的电力供应b)硬件维护失误c)软件缺乏审计记录d)口令管理机制薄弱( )4.管理体系是指______a)建立方针和目标并实现这些目标的体系b)相互关联和相互作用的一组要素c)指挥和控制组织的协调的活动d)以上都不对( )5.信息安全管理实用规则ISO/IECl7799属于_____标准?a)词汇类标准b)要求类标准c)指南类标准d)以上都不对( )6.在信息安全管理体系____阶段应测量控制措施的有效性?a)建立b)实施和运行c)监视和评审d)保持和改进( )7.风险评价是指______a)系统地使用信息来识别风险来源和估计风险b)将估计的风险与给定的风险准则加以比较以确定风险严重性的过程c)指导和控制一个组织相关风险的协调活动d)以上都不对( )8.可使用_______来保护电子消息的保密性和完整性a)密码技术b)通信技术c)控制技术d)自动化技术( )9.现状不符合文件是指______a)标准要求的没有写到b)写到的没有做到c)做到的没有达到目标d)以上都不对( )10.以下属于计算机病毒感染事件的纠正措施的是_________a)对计算机病毒事件进行响应和处理b)将感染病毒的计算机从网络中隔离c)对相关责任人进行处罚d)以上都不是二、判断题(每题1分,共10分)你认为正确的在( )中划“√”,错误的划“x”。
2024年3月CCAA注册ISMS信息安全管理体系审核员知识复习题含解析
2024年3月CCAA注册ISMS信息安全管理体系审核员知识复习题一、单项选择题1、创建和更新文件化信息时,组织应确保适当的()。
A、对适宜性和有效性的评审和批准B、对充分性和有效性的测量和批准C、对适宜性和充分性的测量和批准D、对适宜性和充分性的评审和批准2、口令管理系统应该是(),并确保优质的口令A、唯一式B、交互式C、专人管理式D、A+B+C3、()是建立有效的计算机病毒防御体系所需要的技术措施。
A、补丁管理系统、网络入侵检测和防火墙B、漏洞扫描、网络入侵检测和防火墙C、漏洞扫描、补丁管理系统和防火墙D、网络入侵检测、防病毒系统和防火墙4、信息安全风险的基本要素包括()A、资产、可能性、影响B、资产、脆弱性、威胁C、可能性、资产、脆弱性D、脆弱性、威胁、后果5、依据GB/T22080/ISO/1EC27001,关于网络服务的访问控制策略,以下正确的是()A、没有陈述为禁止访问的网络服务,视为允许方问的网络服务B、对于允许访问的网络服务,默认可通过无线、VPN等多种手段链接C、对于允许访问的网络服务,按照规定的授权机制进行授权D、以上都对6、在我国信息系统安全等级保护的基本要求中针对每一级的基本要求分为()A、设备要求和网络要求B、硬件要求和软件要求C、物理要求和应用要求D、技术要求和管理要求7、相关方的要求可以包括()A、标准、法规要求和合同义务B、法律、标准要求和合同义务C、法律、法规和标准要求和合同义务D、法律、法规要求和合同义务8、经过风险处理后遗留的风险通常称为()A、重大风险B、有条件的接受风险C、不可接受的风险D、残余风险9、根据GB/T22080-2016标准的要求,组织()实施风险评估A、应按计划的时间间隔或当重大变更提出或发生时B、应按计划的时间间隔且当重大变更提出或发生时C、只需在重大变更发生时D、只需按计划的时间间隔10、虚拟专用网(VPN)的数据保密性,是通过什么实现的?()A、安全接口层(sSL,SecureSocketsLayer〉B、风险隧道技术(Tunnelling)C、数字签名D、风险钓鱼11、《信息技术安全技术信息安全管理体系实施指南》对应的国际标准号为()A、ISO/IEC27002B、ISO/IEC27003C、ISO/IEC27004D、ISO/IEC2700512、根据GB/T22080-2016中控制措施的要求,不属于人员招聘的安全要求的是()A、参加信息安全培训B、背景调査C、安全技能与岗位要求匹配的评估D、签署保密协议13、物理安全周边的安全设置应考虑:()A、区域内信息和资产的敏感性分类B、重点考虑计算机机房,而不是办公区或其他功能区C、入侵探测和报警机制D、A+C14、下面哪一种功能不是防火墙的主要功能?A、协议过滤B、应用网关C、扩展的日志记录能力D、包交换15、审核发现是指()A、审核中观察到的事实B、审核的不符合项C、审核中收集到的审核证据对照审核准则评价的结果D、审核中的观察项16、下列哪项对于审核报告的描述是错误的?()A、主要内容应与末次会议的内容基本一致B、在对审核记录汇总整理和信息安全管理体系评价以后,由审核组长起草形成C、正式的审核报告由组长将报告交给认证/审核机构审核后,由委托方将报告的副本转给受审核方D、以上都不对17、下列措施中不能用于防止非授权访问的是()A、采取密码技术B、采用最小授权C、采用权限复查D、采用日志记录18、由认可机构对认证机构、检测机构、实验室从事评审、审核的认证活动人员的能力和执业资格,予以承认的合格评定活动是()A、认证B、认可C、审核D、评审19、()是风险管理的重要一环。
ISO信息安全管理体系注册审核员模拟试题
ISO27001信息安全管理体系注册审核员模拟试题考题A2018-04-07??????来源:国家注册审核员网一、判断题?:(共7小题,共28分)1.信息安全的主要属性有保密性、完整性、可用性。
【?对?】2.信息安全管理体系由若干信息安全管理类组成。
?【对】3.集中监控的网状部署结构的节点监控中心之间的通讯需要与管理中心协调调度方可进行。
【错】4.为了安全起见,网络安全员与报警处置中心联系的只使用网络这条唯一通道。
【错】5.黑色星期四"是因有人通过BELL实验室与Internet连接的有漏洞的机器上放置了一个蠕虫程序而引起网络灾难得名的。
【错】6.信息战的军事目标是指一个国家军队的网络系统、信息系统、数据资源。
【错】7.网络物理隔离是指两个网络间链路层、网络层在任何时刻都不能直接通讯。
【错】二、单选题?:(共8小题,共32分)1.关于实现信息安全过程的描述,以下哪一项论述不正确。
【?D】A.信息安全的实现是一个大的过程,其中包含许多小的可细分过程B.组织应该是别信息安全实现中的每一个过程C.对每一个分解后的信息安全的过程实施监控和测量D.信息安全的实现是一个技术的过程?√2.?建立和实施信息安全管理体系的重要原则是。
?【D】A.领导重视????B.全员参与????C.持续改进???D.以上各项都是?√3.?组织在建立和实施信息安全管理体系的过程中,领导重视可以。
【D】A.指明方向和目标???B.提供组织保障????C.提供资源保障???D.以上各项都是?√4.?你认为建立信息安全管理体系时,首先因该:【B】A.风险评估???B.建立信息安全方针和目标?????C.风险管理????D.制定安全策略5.《计算机信息系统安全专用产品检测和销售许可证管理办法》是由那个部门颁布的:【B】A.保密局????B.公安部???????C.密码办????D.以上都不是6.?计算机信息系统安全专用产品,是指。
