2022年12月CCAA國家信息安全管理體系質量審核員考試題目含解析_第1頁
2022年12月CCAA國家信息安全管理體系質量審核員考試題目含解析_第2頁
2022年12月CCAA國家信息安全管理體系質量審核員考試題目含解析_第3頁
2022年12月CCAA國家信息安全管理體系質量審核員考試題目含解析_第4頁
2022年12月CCAA國家信息安全管理體系質量審核員考試題目含解析_第5頁
已閱讀5頁,還剩14頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2022年12月CCAA國家信息安全管理體系質量審核員考試題目一、單項選擇題1、對于較大范圍的網絡,網絡隔離是()A、可以降低成本B、可以降低不同用戶組之間非授權訪問的風險C、必須物理隔離和必須禁止無線網絡D、以上都對2、依據GB/T22080_2016/ISO/IEC27001:2013,不屬于第三方服務監視和評審范疇的是()。A、監視和評審服務級別協議的符合性B、監視和評審服務方人員聘用和考核的流程C、監視和評審服務交付遵從協議規定的安全要求的程度D、監視和評審服務方跟蹤處理信息安全事件的能力3、依據GB/T22080/ISO/IEC27001中控制措施的要求,關于網絡服務的訪問控制策略,以下正確的是()A、網絡管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應關閉服務器上不需要的網絡服務C、可以通過防病毒產品實現對內部用戶的網絡訪問控制D、可以通過常規防火墻實現對內部用戶訪問外部網絡的訪問控制4、ISO/IEC20000-1適用于通過ITSMS的()服務規劃、設計、轉換、交付和改進。A、有效策劃與保持持續改進B、有效實施與運行持續改進C、有效實施與保持持續改進D、有效策劃與運行持續改進5、《計算機信息系統安全保護條例》中所稱計算機信息系統,是指A、對信息進行采集、加工、存儲、傳輸、檢索等處理的人機系統B、計算機及其相關的設備、設施,不包括軟件C、計算機運算環境的總和,但不含網絡D、一個組織所有計算機的總和,包括未聯網的微型計算機6、若通過桌面系統對終端實行IP、MAC綁定,該網絡IP地址分配方式應為()A、靜態B、動態C、均可D、靜態達到50%以上即可7、造成計算機系統不安全的因素包括()。A、系統不及時打補丁B、使用弱口令C、連接不加密的無線網絡D、以上都對8、風險識別過程中需要識別的方面包括:資產識別、識別威脅、識別現有控制措施、()。A、識別可能性和影響B、識別脆弱性和識別后果C、識別脆弱性和可能性D、識別脆弱性和影響9、訪問控制是指確定()以及實施訪問權限的過程A、用戶權限B、可給予哪些主體訪問權利C、可被用戶訪問的資源D、系統是否遭受入侵10、關于信息安全策略,下列說法正確的是()A、信息安全策略可以分為上層策略和下層策B、信息安全方針是信息安全策略的上層部分C、信息安全策略必須在體系建設之初確定并發布D、信息安全策略需要定期或在重大變化時進行評審11、《信息安全等級保護管理辦法》規定,()級保護時,國家信息安全管部門對該級信息安全等級保護工作進行強制監督、檢查。A、3B、2C、5D、412、計算機病毒是計算機系統中一類隱藏在()上蓄意破壞的搗亂程序A、內存B、軟盤C、存儲介質D、網絡13、IT服務中"升級"是()A、服務等級的升級B、問題管理向變更管理升級C、將事件、問題升級為更高職能的人員或部門處理D、事件管理向問題管理升級14、關于信息安全連續性,以下說法正確的是:A、信息安全連續性即FT設備運行的連續性B、信息安全連續性應是組織業務連續性的一部分C、信息處理設施的冗余即指兩個或多個服務器互備D、信息安全連續性指標由IT系統的性能決定15、依據GB/T22080/ISO/IEC27001,關于網絡服務的訪問控制策略,以下正確的是()A、網絡管理員可以通過telnet在家里遠程登錄、維護核心交換機B、應關閉服務器上不需要的網絡服務C、可以通過防病毒產品實現對內部用戶的網絡訪問控制D、可以通過常規防火墻實現對內部用戶訪問外部網絡的訪問控制16、關于技術脆弱性管理,以下說法正確的是:()A、技術脆弱性應單獨管理,與事件管理沒有關聯B、了解某技術脆弱性的公眾范圍越廣,該脆弱性對于組織的風險越小C、針對技術脆弱性的補丁安裝應按變更管理進行控制D、及時安裝針對技術脆弱性的所有補丁是應對脆弱性相關風險的最佳途徑17、《信息安全等級保護管理辦法》規定,應加強涉密信息系統運行中的保密監督檢查對秘密級、機密級信息系統每()至少進行一次保密檢查或系統測評。A、半年B、1年C、1.5年D、2年18、依據《中華人民共和國網絡安全法》,以下說法不正確的是()A、以電子或其它方式記錄的能夠單獨或與其他信息結合識別自然人的各種信息屬于個人信息B、自然人的身份證號碼、電話號碼屬于個人信息C、自然人的姓名、住址不屬于個人信息D、自然人的出生日期屬于個人信息19、關于投訴處理過程的設計,以下說法正確的是:()A、投訴處理過程應易于所有投訴者使用B、投訴處理過程應易于所有投訴響應者使用C、投訴處理過程應易于所有投訴處理者使用D、投訴處理過程應易于為投訴處理付費的投訴者使用20、《信息安全管理體系認證機構要求》中規定,第二階段審核()進行A、在客戶組織的場所B、在認證機構以網絡訪問的形式C、以遠程視頻的形式D、以上都對21、設備維護維修時,應考慮的安全措施包括:()A、維護維修前,按規定程序處理或清除其中的信息B、維護維修后,檢查是否有未授權的新增功能C、敏感部件進行物理銷毀而不予送修D、以上全部22、關于信息系統登錄口令的管理,以下做法不正確的是:()A、必要時,使用密碼技術、生物識等替代口令B、用提示信息告知用戶輸入的口令是否正確C、明確告知用戶應遵從的優質口令策略D、使用互動式管理確保用戶使用優質口令23、過程是指()A、有輸入和輸出的任意活動B、通過使用資源和管理,將輸入轉化為輸出的活動C、所有業務活動的集合D、以上都不對24、下列措施中,()是風險管理的內容。A、識別風險B、風險優先級評價C、風險處置D、以上都是25、在我國信息系統安全等級保護的基本要求中針對每一級的基本要求分為()A、設備要求和網絡要求B、硬件要求和軟件要求C、物理要求和應用要求D、技術要求和管理要求26、最高管理者應確保服務管理體系要求整合到組織()中,證實對服務管理體系的領導承諾。A、活動B、資源C、過程D、目標27、組織應()與其意圖相關的,且影響其實現信息安全管理體系預期結果能力的外部和內部事項。A、確定B、制定C、落實D、確保28、在規劃如何達到信息安全目標時,組織應確定()A、要做什么,有什么可用資源,由誰負責,什么時候開始,一次何測量結果B、要做什么,需要什么資源,由誰負責,什么時候完成,如何測量結果C、要做什么,需要什么資源,由誰負責,什么時候完成,如何評價結果D、要做什么,有什么可用資源,由誰執行,什么時候開始,如何評價結果29、信息處理設施的變更管理包括:A、信息處理設施用途的變更B、信息處理設施故障部件的更換C、信息處理設施軟件的升級D、其他選項均正確30、下列哪項對于審核報告的描述是錯誤的?()A、主要內容應與末次會議的內容基本一致B、在對審核記錄匯總整理和信息安全管理體系評價以后由審核組長起草形成C、正式的審核報告由組長將報告交給認證審核機構審核后,由委托方將報告的副本轉給受審核方D、以上都不對31、容量管理的對象包括()A、信息系統內存B、辦公室空間和基礎設施C、人力資源D、以上全部32、依據GB/T22080-2016標準,符合性要求包括()A、知識產權保護B、公司信息保護C、個人隱私的保護D、以上都對33、ISO/IEC20000-3與ISO/IEC20000J之間的關系是()A、ISO/IEC20000-3為ISO/IEC20000-1提供了實施指南B、ISO/IEC20000-3為ISO/IEC20000-1提供了范圍定義的指南C、ISO/IEC20000-3為ISO/IEC20000-1提供了過程參考模型D、ISO/IEC20000-3為ISO/IEC20000-1提供了實施計劃樣例34、Saas是指()A、軟件即服務B、服務平臺即月勝C、服務應用即服務D、服務瞇即服務35、風險處置是()A、識別并執行措施來更改風險的過程B、確定并執行措施來更改風險的過程C、分析并執行措施來更改風險的過程D、選擇并執行措施來更改風險的過程36、安全區域通常的防護措施有()A、公司前臺的電腦顯示器背對來訪者B、進出公司的訪客須在門衛處進行登記C、重點機房安裝有門禁系統D、以上全部37、服務連續性管理中,恢復時間目標指()A、IT服務復原到正常工作狀態的時間B、IT服務復原到約定的最低可用性水平的時間C、關鍵服務恢復到約定的最低可用性水平的時間D、基礎設施服務恢復到約定的可用性的時間38、《信息安全管理體系審核指南》中規定,ISMS的規模不包括()A、體系覆蓋的人數B、使用的信息系統的數量C、用戶的數量D、其他選項都正確39、下列哪一種情況下,網絡數據管理協議(NDM.P)可用于備份?()A、需要使用網絡附加存儲設備(NAS)時B、不能使用TCP/IP的環境時C、需要備份舊的備份系統不能處理的文件許可時中先創學D、要保證跨多個數據卷的備份連續、一致時40、根據GB/T22080-2016標準,審核中下列哪些章節不能刪減()。A、4-10B、1-10C、4-7和9-10D、4-10和附錄A二、多項選擇題41、IS0/IEC27000系列標準主要包括哪幾類標準?()A、要求類B、應用類C、指南類D、術語類42、根據《互聯網信息服務管理辦法》,從事非經營性互聯網信息服務,應當向()電信管理機構或者國務院信息產業主管部門辦理備案手續。A、省B、自治區C、直轄市D、特別行政區43、關鍵信息基礎設施包括三大部分,分別是()。A、關鍵基礎設施B、基礎信息網絡C、重要信息系統D、重要互聯網應用系統44、在未得到授權的前提下,以下屬于信息安全“攻擊”的是:()A、盜取、暴露、交更資產的行為B、破壞或使資產失去預期功能的行為C、訪問,使用資產行為D、監視和獲取資產使用狀態信息的行為45、關于審核發現,以下說法正確的是:()A、審核發現是收集的審核證據對照審核準則進行評價的結果B、審核發現包括正面的和負面的發現C、審核發現是審核結論的輸入D、審核發現是制定審核準則的依據46、《中華人民共和國網絡安全法》的宗旨是()A、維護網絡空間主權B、維護國家安全C、維護社會公共利益D、保護公民、法人和其他組織的合法權益47、“云計算機服務”包括哪幾個層面?()A、PaasB、SaaSC、IaaSD、PIIS48、下列屬于“開發安全”活動的是()。A、應規范用戶修改軟件包,必須的修改應嚴格管制B、應用系統若有變更,應進行適當審核與測試C、軟件應盡量采用自行開發避免外包或采購D、軟件的采購應注意其是否內藏隱密通道及特洛伊木馬程序49、《互聯網信息服務管理辦法》中對()類的互聯網信息服務實行主管部門審核制度A、新聞、出版B、醫療、保健C、知識類D、教育類50、以下屬于信息安全管理體系審核的證據是:()A、信息系統運行監控中心顯示的實時資源占用數據B、信息系統的閾值列表C、數據恢復測試的日志D、信息系統漏洞測試分析報告51、以下屬于信息安全管理體系審核證據的是()A、信息系統的閾值列表B、信息系統運行監控中心顯示的實時資源占用數據C、數據恢復測試的日志D、信息系統漏洞測試分析報告52、關于服務組件”以下說法正確的是()A、不包括基礎設施B、可以是服務的一部分C、可包括配置項、資產或其他要素D、一項或多項配置項可以構成一項服務組件53、評價信息安全風險,包括()A、將風險分析的結果與信息安全風險準則進行比較B、確定風險的控制措施C、為風險處置排序以分析風險的優先級D、計算風險大小54、管理評審的輸出包括()A、管理評審報告B、持續改進機會相關決定C、管理評審會議紀要D、變更信息的安全管理體系任何需求55、風險評估過程一般應包括()A、風險識別B、風險分析C、風險評價D、風險處理三、判斷題56、《中華人民共和國網絡安全法》中的“網絡運營者”,指網絡服務提供者,不包括其他類型的網絡所有者和管理者。()正確錯誤57、風險源是指那些可能導致消極后果或積極后果的因素和危害的來源。()正確錯誤58、訪問控制列表指由主體以及主體對客體的訪問權限所組成列表。正確錯誤59、拒絕服務器攻擊包括消耗目標服務器的可用資源或消耗網絡的有效帶寬正確錯誤60、信息安全風險準則包括風險接受準則和風險評價準則。()正確錯誤61、從審核開始到結束,審核組長應對審核實施負責正確錯誤62、審核方案應包括審核所需的資源,例如交通和食宿。()正確錯誤63、流量監控能夠有效實現對敏感數據的過濾()正確錯誤64、組織應適當保留信息安全目標文件化信息()正確錯誤65、某組織定期請第三方對其IT系統進行漏洞掃描,因此不再進行其他形式的信息安全風險評估,這在認證審核時是可接受的()正確錯誤

參考答案一、單項選擇題1、B2、B3、B4、B5、A6、A7、D8、B解析:27005信息安全風險管理8,2,,1風險識別,包括資產識別,威脅識別,現有控制措施識別,脆弱性識別,后果識別。故選B9、A解析:訪問控制,確保對資產的訪問是基于業務和安全要求進行授權和限制的手段。A表述更為全面,B,C選項過于細化,故選A10、D11、D12、C13、C14、B15、B解析:網絡和網絡服務的訪問,應僅向用戶提供他們已獲專門授權使用的網絡和網絡服務的訪問。cd選項錯誤,必須是已授權用戶才可訪問。A選項錯誤,在家登錄,不符合安全訪問控制策略。故選B16、C17、D18、C19、A解析:質量管理顧客滿意組織處理投訴指南1范圍,投訴處理過程為投訴者提供一個開放,有效,方便的投訴程序,故選A20、A21、D22、B23、B解析:so9000-20153,4,1過程,利用輸入產生輸出的相互關聯或相互作用的一組活動。故選B24、D25、D26、A27、A解析:理解組織及其環境28、C29、D解析:信息處理設施,任何的信息處理系統,服務或基礎設施,或其安裝的物理位置

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論