返回试卷 在打印对话框中选择「另存为 PDF」即可下载

2026年ITSMS信息技术服务管理体系审核员预测试卷二

ITSMS信息技术服务管理体系审核员 / 预测试卷 共 70 题 更新于 2026-09-28

一、单项选择题

下列每题的选项中,只有一项最符合题意。

1.
IT财务管理的职责是由哪个单位承担的( )
  • A.组织的财务部门
  • B.IT部门
  • C.顾客
  • D.审计事务所

参考答案B

解析IT财务管理主要涉及对IT相关成本、预算等管理,通常与IT业务紧密结合,IT部门对自身业务情况最为了解,更适合承担此职责。财务部门侧重于整体财务,顾客不负责管理,审计事务所主要是审计监督而非职责承担。答案:B
2.
以下概念哪个不属于IT服务财务管理的范围( )
  • A.预算
  • B.核算
  • C.会计审计
  • D.计费

参考答案C

解析IT服务财务管理主要围绕IT服务预算、成本核算以及向客户计费等。会计审计更侧重于对财务报表等全面的审计工作,并非直接针对IT服务财务管理范畴。答案:C
3.
下面关于IT财务管理的表述中哪一个是正确的( )
  • A.IT财务经理负责度量IT成本并为所提供的IT服务制定价格
  • B.为了能够建立IT服务的预算和核算体系,应该先签订SLA和OLA
  • C.通过对顾客使用的服务进行计费时才有可能提高成本意识
  • D.IT财务管理必须在建立成本模型之前与顾客就收费问题达成协议

参考答案C

解析
4.
下列关于成本类型的说法哪项最准确( )
  • A.是IT财务管理划分成本的基本单位
  • B.还可以划分为固定成本和变动成本
  • C.可细分为成本要素和成本单元
  • D.是成本模型的成本核算单位

参考答案C

解析成本类型可细分为成本要素和成本单元,这是对成本类型较为全面准确的表述。A选项说的是成本单元;B选项固定和变动成本只是成本按性态的一种分类;D选项成本核算单位表述不准确。答案:C
5.
引入一套IT服务预算和核算体系,下面哪一项将是最直接的好处( )
  • A.更好的财物价值
  • B.更明确的计算方针
  • C.更好的财务预测
  • D.更高质量的支持服务

参考答案C

解析IT服务预算和核算体系,重点在于对财务方面进行规划和计算,能直接帮助实现更好的财务预测,通过对预算和核算的把控来预估财务情况。A选项财物价值表述不准确;B选项计算方针不是其最直接好处;D选项与高质量支持服务没有直接关联。答案:C
6.
在定义安全需求时下列人员中谁应为信息安全管理提供输入( )
  • A.配置管理经理
  • B.数据库管理人员
  • C.顾客
  • D.服务台人员

参考答案C

解析顾客对自身所需服务或产品的安全有特定要求和期望,能为信息安全管理提供关键输入,影响安全需求定义。而配置管理经理、数据库管理人员、服务台人员更多侧重于内部技术操作和服务支持,对安全需求输入的关键程度不如顾客。答案:C
7.
下列哪项工作不属于业务关系管理的范围( )
  • A.处理顾客投诉
  • B.处理公共关系及应对危机
  • C.调查和分析顾客满意度
  • D.与顾客评审服务

参考答案B

解析业务关系管理主要围绕与顾客直接相关的业务往来。处理公共关系及应对危机更多是面向社会公众等广泛对象,并非直接针对与顾客间具体业务关系。答案是B。
8.
下列哪项不是供方管理的目标( )
  • A.确保与供方签订的合同支持SL
  • B.约定的目标
  • C.确保供方提供无缝的优质服务
  • D.有效管理供方的服务性能
  • E.确保在服务供应链中,所有服务的服务级别保持一致

参考答案D

解析
9.
下列哪项不包括在管理供方及合同的活动中( )
  • A.管理并控制服务的交付和运行
  • B.评审和改进供方的服务(包括质量和成本)
  • C.建立并维护合格的供方名录
  • D.计划可能的合同变更

参考答案C

解析
10.
改进IT服务管理需要进行一系列的活动,首先要做的工作是哪项( )
  • A.IT部门要组织进行现状评估
  • B.相关方共同确定服务管理的远景目标
  • C.高层管理者提供资源并作出承诺
  • D.作出服务改进的规划

参考答案B

解析改进IT服务管理,首先要明确方向,确定服务管理的远景目标,才能据此开展后续评估、规划及获取资源承诺等工作。答案:B
11.
对IT服务管理的改进不宜采用下列哪种途径( )
  • A.按ISO/IEC的全面推进服务管理
  • B.借鉴ITIL的指南和实践按计划推进服务管理
  • C.实施IT治理由高层管理者推动服务管理
  • D.积累经验和能力,自下而上地推进服务管理

参考答案D

解析自下而上推进服务管理,缺乏整体规划和战略视角,可能导致各部门各自为政,难以形成统一有效的服务管理体系。而A按国际标准全面推进、B借鉴成熟指南按计划推进、C由高层推动从治理层面着手,都更有利于服务管理改进。答案:D
12.
一名计算机用户发现其P的硬盘空间很快就要满了,这种情况应有哪个过程来处理( )
  • A.可用性管理
  • B.能力管理
  • C.变更管理
  • D.事件管理

参考答案D

解析
13.
公司要在内网上增加一个图形设计工作站,由于要通过网络传送大容量的图片数据所以必须增加网络的带宽,哪个管理过程负责批准实施增加带宽( )
  • A.能力管理
  • B.变更管理
  • C.可用性管理
  • D.服务级别管理

参考答案B

解析变更管理负责对IT基础设施的变更进行控制和审批,增加网络带宽属于对网络基础设施的变更,应通过变更管理来批准实施。答案:B
14.
有一个网络故障影响了200个用户,与此同时,总经理的打印机也出现了故障,而他急于想打印一份报告。可以从这些信息得出下列哪个结论( )
  • A.没有足够的信息决定哪个事件具有更高的优先级
  • B.必须先修理总经理的打印机,因为该事件具有更高的业务影响度
  • C.两个事件具有相同的优先级
  • D.网络故障比总经理的打印机具有更高的事件优先级,因为它会影响更多的人

参考答案A

解析虽然网络故障影响用户数量多,但总经理急于打印报告对其工作影响大,仅依据现有信息,难以简单判定哪个事件优先级更高。答案:A
15.
你的网络部门和外部组织签订了一份协议以履行其对内部客户的协议。与外部组织之间的协议应该记录在下面哪份文档中( )
  • A.运营级别协议(OLA)
  • B.服务级别协议(SLA)
  • C.服务级别需求(SLR)
  • D.支撑合同(UC)

参考答案D

解析运营级别协议是组织内部不同部门间的协议;服务级别协议是服务提供方与内部客户间的协议;服务级别需求是客户对服务的要求;而与外部组织签订用于履行对内部客户协议的,应该是支撑合同。答案:D
16.
由于对信息系统的依赖性日益增加,某公司决定要在服务中断后还能继续提供IT服务。请问应实施哪个管理过程来提供这种保证( )
  • A.可用性管理
  • B.能力管理
  • C.IT服务连续性管理
  • D.服务级别管理

参考答案B

解析
17.
在发布一个软件升级修复某个已知错误后,哪个流程能确保配置管理数据库被正确更新( )
  • A.
    变更管理
  • B.
    问题管理
  • C.
    配置管理
  • D.
    发布管理

参考答案C

解析
18.
ISO/IEC-1标准的范围声明是很重要的,因为( )
  • A.它定义了管理体系根据什么予以认证
  • B.它详细描述了所有已被认证的公司
  • C.它详细描述了所有已被认证的服务
  • D.它确定了哪些流程已超出了范围

参考答案A

解析ISO/IEC - 1标准范围声明主要是界定管理体系认证所依据的范畴。B选项描述已认证公司、C选项描述已认证服务,并非范围声明作用;D选项确定超出范围流程不是其最重要意义。A选项符合范围声明对管理体系认证依据进行定义的重要性。答案:A
19.
ITSMS认证机构应确保客户组织通过其( )以及其他适用的方面清晰界定其ITSMS的范围和边界
  • A.所提供的服务交付服务的地点服务提供所用的技术
  • B.组织单元所提供的服务交付服务的地点服务提供所用的技术
  • C.针对每个客户组织建立审核方案,并对审核方案进行管理
  • D.宜说明拟在审核中使用的远程审核技术

参考答案B

解析ITSMS认证机构界定客户组织ITSMS范围和边界,通常需从组织单元、所提供服务、交付服务地点、服务提供所用技术等方面入手。A选项缺少组织单元;C选项说的是审核方案管理,与界定范围和边界无关;D选项说的是远程审核技术,也和界定范围和边界不相关。答案:B
20.
当审核计划有规定时,具体的审核发现应包括具有( ),改进机会以及对受审核方的建议
  • A.证据支持的审核证据
  • B.可以验证的记录或事实陈述
  • C.经过确认的审核记录
  • D.证据支持的符合事项和良好实践

参考答案B

解析
21.
当有建立合同关系的意向时,到供方进行体系评价是( )
  • A.第一方审核
  • B.第二方审核
  • C.第三方审核
  • D.以_上都不是

参考答案B

解析第二方审核是由顾客对供方进行的审核,当有建立合同关系意向时,到供方进行体系评价,就是顾客(需方)对供方的审核,属于第二方审核。答案:B
22.
管理体系是( )
  • A.应用知识和技能获得预期结果的本领的系统
  • B.可引导识别改进的机会或记录良好实践的系统
  • C.对实际位置.组织单元.活动和过程描述的系统
  • D.建立方针和目标并实现这些目标的体系

参考答案D

解析管理体系核心在于围绕方针和目标开展一系列活动,以达成这些目标。选项A强调获得预期结果的本领的系统,表述侧重本领,并非管理体系本质;选项B引导识别改进机会或记录良好实践只是管理体系部分作用,不全面;选项C对实际位置等描述的系统偏离管理体系围绕方针目标运行的主旨。选项D准确阐述了管理体系建立方针和目标并实现它们的关键特征。答案:D
23.
( )将一项合同变更作为一份授权合同的主要评估结果
  • A.通过业务关系管理流程
  • B.通过变更管理流程
  • C.通过客户代表
  • D.通过供应商管理流程

参考答案B

解析合同变更通常需遵循变更管理流程来规范处理,以确保变更合理、可控等,所以将合同变更作为一份授权合同主要通过变更管理流程。答案:B
24.
审核组中的技术专家是( )
  • A.为审核组提供文化.法律.技术等方面知识咨询的人员
  • B.特别负责对审核方的专业技术过程进行审核的人员
  • C.审核期间为受审核方提供技术咨询的人员
  • D.从专业角度对审核员的审核进行观察评价的人员

参考答案A

解析技术专家是为审核组提供特定知识或技术的人员,帮助审核组理解和评价与专业技术相关的过程等,重点在于为审核组提供专业知识支持。A选项强调为审核组提供多方面知识咨询,符合技术专家职责。B选项说特别负责对专业技术过程审核不准确,技术专家主要是提供知识支持辅助审核并非专门负责审核专业技术过程;C选项技术专家不是为受审核方提供技术咨询;D选项技术专家不是从专业角度观察评价审核员审核。答案:A
25.
与审核准则有关并能够证实的记录,事实描述或其他信息是指( )
  • A.审核发现
  • B.审核证据
  • C.审核结论
  • D.审核准则

参考答案B

解析题目描述的是与审核准则有关且能证实的记录等信息,这符合审核证据的定义。审核发现是对审核证据评价的结果;审核结论是审核组考虑审核目的和所有审核发现后得出的最终审核结果;审核准则是用作依据的一组方针、程序或要求。所以答案是B。答案:B
26.
以下属于信息技术服务管理体系审核发现的是( )
  • A.审核员看到的事件处理的过程资料
  • B.审核员看到的信息系统资源阈值
  • C.审核员看到的问题处理与问题管理控制要求相符
  • D.审核员看到的项目质量保证活动与CMMI过程的符合性

参考答案C

解析审核发现是将收集到的审核证据对照审核准则进行评价的结果。选项C表明审核员看到问题处理与问题管理控制要求相符,这是将实际情况(审核证据)与控制要求(审核准则)对比得出的结果,属于审核发现。答案:C
27.
依据ISO/IEC-1,2011标准进行第三方认证监督审核时,以下说法正确的是( )
  • A.与IT服务改进相关的过程每次监督必须审核
  • B.因初审时已审核过ITISMS的策划,因此监督审核时不必再审核第4章和第6章
  • C.如果受审核方保持每月向顾客提交服务报告,7可不必再审核
  • D.针对7的审核可替代针对4的审核

参考答案A

解析ISO/IEC 27001 - 2011标准下,第三方认证监督审核需对体系持续有效性等进行审查。A选项,IT服务改进相关过程对体系持续有效很关键,每次监督审核应关注,具有合理性;B选项,体系策划虽初审审核过,但随时间推移可能变化,监督审核仍需关注;C选项,每月提交服务报告不代表无需审核相关内容;D选项,不同章节有不同审核要点,不能相互替代。答案:A
28.
ISO/IEC-1:2011标准中的供方是指( )
  • A.服务提供方组织的一部分,与服务提供方签订书面协议共同参与某项或多项服务的设计.转换.交付和改进
  • B.服务提供方之外的组织或服务提供方组织的一部分,与服务提供方签订合约共同参与某项或多项服务的设计.转换.交付和改进
  • C.在最高层指导和管控服务提供方的人员或团队
  • D.负责管理服务和向客户交付服务的组织或组织的某个部门

参考答案B

解析ISO/IEC - 1:2011标准中供方是指服务提供方之外的组织或服务提供方组织的一部分,会与服务提供方签合约共同参与服务相关环节。B选项符合这一定义。答案:B
29.
IT服务管理中所指“升级(Escalation)”即( )。
  • A.针对用户计算机系统实施的升级,包括软件升级以及硬件升级
  • B.为了满足服务级别目标而执行的流程,包括职能性升级和管理性升级
  • C.针对特定顾客提升其服务质量等级的活动,如升级至“金牌服务”
  • D.为了提高顾客满意度而提请更高级管理者与顾客对话的活动

参考答案B

解析在IT服务管理里,升级主要围绕满足服务级别目标,有职能性和管理性升级两种类型。A选项说的是计算机系统升级,并非IT服务管理中的升级概念;C选项是提升服务质量等级活动,不是标准的升级含义;D选项只强调管理者与顾客对话,不符合IT服务管理升级的定义。答案:B
30.
国家对计算机信息系统安全专用产品的销售实行的管理制度是( )
  • A.许可证制度
  • B.备案制度
  • C.申报与审批制度
  • D.测评.认证与审批制度

参考答案A

解析国家对计算机信息系统安全专用产品的销售实行许可证制度,这是保障计算机信息系统安全的重要管理措施,其他选项不符合规定。答案:A
31.
若word文件设置的是“修改文件时的密码”,那么打开该文档时若不输入密码,就会( )
  • A.以普通方式打开文档,允许对文件修改
  • B.不能打开文档
  • C.不断出现提示框,直到用户输入正确密码为止
  • D.以只读的方式打开文档

参考答案D

解析设置“修改文件时的密码”,若不输入密码,为防止随意修改,会以只读方式打开。答案:D
32.
威胁( )漏洞。
  • A.暴露
  • B.利用
  • C.加剧
  • D.解除

参考答案B

解析通常我们会说利用漏洞来造成威胁,从词语搭配习惯上看,“利用”与“漏洞”搭配合理,其他选项“暴露漏洞”“加剧漏洞”“解除漏洞”搭配都不常见。答案:B
33.
对保密性的一些威胁包括( )
  • A.黑客
  • B.未经授权的信息泄密
  • C.不合适的访问控制
  • D.上面都是

参考答案D

解析黑客会通过技术手段窃取信息,威胁保密性;未经授权的信息泄密直接导致信息保密性丧失;不合适的访问控制可能使无关人员获取信息,同样威胁保密性。所以这三种情况都是对保密性的威胁。答案:D
34.
保护完整性的三种控制措施包括( )
  • A.防火墙.病毒防护.校验和实用程序
  • B.防火墙.病毒防护.数字签名
  • C.防火墙.入侵检测.电子邮件加密
  • D.病毒防护.数字签名.用户培训

参考答案D

解析
35.
就信息安全来说,完整性是( )
  • A.保护组织的声誉
  • B.保护系统资源免遭意外损害
  • C.保护系统信息或过程免遭有意或意外的未经授权的修改
  • D.两个或多个信息系统的成功安全组合

参考答案C

解析信息安全完整性主要强调信息或过程不被未经授权修改。A选项声誉与完整性并非直接相关;B选项免遭意外损害更侧重于可用性等方面;D选项信息系统组合与完整性概念不符。答案:C
36.
我们固有地易受Internet蠕虫的攻击,这是由于( )
  • A.蠕虫是一种危险的恶意代码
  • B.如果没有正确地打补丁,那么操作系统以易受攻击著称
  • C.我们链接到Internet
  • D.我们使用电子邮件多过使用电话

参考答案C

解析我们固有地易受 Internet 蠕虫攻击,关键在于我们链接到了 Internet ,为蠕虫传播提供了途径。A 选项只是说明蠕虫性质,没解释为何我们易受攻击;B 选项打补丁情况并非固有易受攻击原因;D 选项使用电子邮件和电话频率与易受蠕虫攻击无直接关联。答案:C
37.
最常被忽视的安全原则是( )
  • A.完整性
  • B.一体化
  • C.可用性
  • D.可接受性

参考答案A

解析
38.
追溯动作来源的过程称为( )
  • A.计费
  • B.接受
  • C.可追究性
  • D.现状

参考答案C

解析从题干“追溯动作来源的过程”来理解,“可追究性”最能体现这种追溯动作来源的意思,A选项计费与追溯动作来源无关;B选项接受不是追溯来源;D选项现状也和追溯动作来源不搭边。答案:C
39.
有些过程策略和控制用于加强安全措施像预期的那样工作的信心,它们是下面那一项的定义( )
  • A.保险
  • B.计费
  • C.保障
  • D.可用性

参考答案C

解析题目强调的是加强安全措施按预期工作的信心的过程策略和控制,“保障”的含义与此最为契合,保险主要侧重于经济补偿等方面,计费与安全措施信心无关,可用性主要强调系统或资源可被使用的程度,和加强安全措施信心关联不大。答案:C
40.
就信息安全来说,MAC代表
  • A.介质访问计算
  • B.强制性访问兼容性
  • C.强制性访问控制
  • D.恶意访问控制

参考答案C

解析在信息安全领域,MAC常指Mandatory Access Control,即强制性访问控制。所以答案是C。
41.
下面不属于服务交付过程的是( )。
  • A.服务级别管理
  • B.服务连续性和可用性管理
  • C.计划和实施新的或变更的服务
  • D.服务报告

参考答案C

解析服务交付过程通常包括服务级别管理、服务连续性和可用性管理、服务报告等,这些都是围绕现有服务稳定交付展开的活动。而计划和实施新的或变更的服务属于服务转换过程,重点在于将新服务或变更后的服务引入生产环境,与服务交付聚焦于已有服务的持续提供有所不同。答案:C
42.
下列不属于服务策划内容的是( )。
  • A.管理设施和预算
  • B.定义服务提供方服务管理的范围
  • C.识别需要执行的过程
  • D.识别.评估和管理实现既定目标的问题和风险的方法

参考答案A

解析服务策划通常围绕服务本身的流程、范围界定以及相关风险等方面。管理设施和预算更侧重于资源管理与财务安排,不属于服务策划的核心内容。答案:A
43.
服务级别协议应处于( )的控制之下
  • A.能力管理过程
  • B.变更管理过程
  • C.业务关系管理过程
  • D.事件管理过程

参考答案B

解析服务级别协议的变更等需要遵循变更管理流程,以确保其合理、可控且不会对服务造成不良影响。答案:B
44.
下列关于服务方针的描述不正确的是( )。
  • A.是可量化的
  • B.与服务提供方的宗旨相适应
  • C.包括对满足服务需求的承诺
  • D.在连续的适宜性方面通过评审

参考答案A

解析服务方针通常体现服务理念、方向和承诺等,不一定是可量化的。而与服务提供方宗旨相适应、包含满足服务需求承诺以及对连续适宜性进行评审都是服务方针常见特点。答案:A
45.
第二方审核是( )。
  • A.由组织的相关方进行的审核
  • B.内部审核
  • C.由公正第三方进行的审核
  • D.由独立认证机构进行的审核

参考答案A

解析第二方审核是由组织的相关方(如顾客)进行的审核。内部审核是第一方审核,公正第三方及独立认证机构进行的审核属于第三方审核。答案:A
46.
用户致电服务台,说他的终端设备出现故障。请问这是一个( )。
  • A.事件
  • B.已知错误
  • C.问题
  • D.变更请求

参考答案A

解析用户反馈终端设备故障,这是一个已发生的事情,事件就是已发生的、对业务产生影响的事情,符合描述。已知错误是问题被查明根本原因后的状态;问题是寻找故障根本原因的阶段;变更请求是对服务、基础设施等提出的改动请求,均不符合。答案:A
47.
下列关于配置项保存的环境要求描述错误的是( )。
  • A.保护配置项不受未经授权的访问.变更或破坏
  • B.可提供灾难后的恢复方法
  • C.保存设备应物理隔离,不能联入网络
  • D.允许对受控备份的受控恢复

参考答案C

解析配置项保存设备并非绝对不能联入网络,有些网络环境可以通过合理的安全策略确保配置项安全,C 选项说法过于绝对。A 保护配置项安全、B 提供灾难恢复方法、D 允许受控备份与恢复都是合理的环境要求。答案:C
48.
ISO/IEC-1的范围声明是很重要的,因为( )。
  • A.它定义了管理体系根据什么予以认证
  • B.它详细描述了所有已被认证的公司
  • C.它详细描述了所有已被认证的服务
  • D.它确定了哪些流程已超出了范围

参考答案A

解析范围声明主要作用是界定管理体系认证的依据范畴。A选项提到定义管理体系根据什么予以认证,符合范围声明重要性的描述。而B选项详细描述已认证公司、C选项详细描述已认证服务并非范围声明的关键作用;D选项确定哪些流程超出范围不是范围声明最重要的意义。答案:A
49.
人员应当在得到适当教育和经验的基础上才能够胜任角色。下列哪项是有关能力的最佳实践( )。
  • A.有关教育.培训.技巧和经验的相关记录应被保留
  • B.至少两个雇员应当被训练能够担任每个角色
  • C.雇员最低应当拥有相关的学士学位
  • D.所有人员都应当得到根据ISO/IEC的相关安全培训

参考答案A

解析A选项提到保留教育、培训、技巧和经验相关记录,这有助于证明人员具备相应能力,是对能力管理的一种有效实践;B选项至少两人能担任每个角色主要强调人员备份而非能力本身;C选项仅限定学士学位过于片面,能力不单纯取决于学位;D选项只提及ISO/IEC安全培训,不能全面涵盖胜任角色所需的所有能力培养。综上,A是有关能力的最佳实践。答案:A
50.
服务提供方应实施服务管理计划,以管理并交付服务,包括( )。
  • A.资金和预算的分配
  • B.项目和职责的分配
  • C.安全风险的识别和管理
  • D.以上都不是

参考答案A

解析
51.
所有涉及事件管理的人员都应有权使用诸如( )等相关信息。
  • A.已知错误
  • B.问题解决方案
  • C.配置管理数据库
  • D.以上都是

参考答案D

解析在事件管理中,已知错误信息有助于快速处理类似事件;问题解决方案可提高事件解决效率;配置管理数据库包含了系统、设备等关键配置信息,对事件管理很重要。所以涉及事件管理的人员都应有权使用这些相关信息。答案选D。
52.
服务供应商与客户签署的协议,文件化服务和协商的服务水平的协议是( )。
  • A.投诉报告
  • B.服务报告
  • C.服务级别协议
  • D.审核报告

参考答案C

解析题目中明确提到文件化服务和协商服务水平的协议,这与服务级别协议的定义相符,其他选项投诉报告是关于投诉情况的汇报;服务报告通常是对服务执行情况的说明;审核报告是审核工作的成果呈现,均不符合题意。答案:C
53.
关于审核结论,以下说法正确的是( )。
  • A.审核组综合了所有审核证据进行合理推断的结果
  • B.审核组综合了所有审核证据与受审核方充分协商的结果
  • C.审核组权衡了不符合的审核发现的数量及严重程度后得出的结果
  • D.审核组考虑了审核目的和所有审核发现后得出的审核结果

参考答案D

解析审核结论是审核组考虑审核目的和所有审核发现后得出的审核结果,并非单纯与受审核方协商、仅权衡不符合项或只是简单合理推断。答案:D
54.
第三方认证审核时确定审核范围的程序是( )。
  • A.组织提出.与审核组协商.认证机构确认.认证合同规定
  • B.组织申请.认证机构评审.认证合同规定.审核组确认
  • C.组织提出.与咨询机构协商.认证机构确认
  • D.认证机构提出.与组织协商.审核组确认.认证合同规定

参考答案B

解析确定审核范围,首先是组织提出申请,表明自身希望接受审核的范围等意向。认证机构收到申请后要进行评审,看其是否符合要求等。最终通过认证合同明确规定审核范围,审核组依据合同规定来确认具体执行的审核范围。答案:B
55.
审核报告是( )。
  • A.受审核方的资产
  • B.审核委托方和受审核方的共同资产
  • C.审核委托方的资产
  • D.审核组和审核委托方的资产

参考答案C

解析审核报告是审核组向审核委托方提交的,用于反映审核情况和结果,其所有权归审核委托方。答案:C
56.
认证审核前,审核组长须与受审核方确认审核的可行性,特别应考虑( )。
  • A.核实组织申请认证范围内需接受审核的组织结构.场所分布等基本信息
  • B.注意审核的程序性安排事先应对受审核组织保密
  • C.注意审核拟访问的文件.记录.场所等事先应对受审核组织保密
  • D.要求受审核组织做好准备向审核组开放所有信息的访问权

参考答案A

解析认证审核前审核组长确认审核可行性,需核实组织申请认证范围内相关基本信息,如组织结构、场所分布等,这是保障审核顺利开展的基础。B选项审核程序性安排无需保密;C选项审核拟访问文件等无需保密;D选项要求开放所有信息访问权不现实。答案:A
57.
认证审核时,审核组拟抽查的样本应( )。
  • A.由受审核方熟悉的人员事先选取,做好准备
  • B.由审核组明确总体并在受控状态下独立抽样
  • C.由审核组和受审核方人员协商抽样
  • D.由受审核方安排的向导实施抽样

参考答案B

解析为保证样本的客观性和公正性,审核组拟抽查的样本应由审核组明确总体并在受控状态下独立抽样。若由受审核方相关人员选取或协商选取等,可能会影响样本真实性。答案:B
58.
认证审核期间,当审核证据表明审核目的不能实现时,审核组应( )。
  • A.一起讨论,决定后续措施
  • B.审核组长权衡,决定后续措施
  • C.由受审核方决定后续措施
  • D.报告审核委托方并说明理由,确定后续措施

参考答案D

解析认证审核期间若审核目的无法实现,审核组应向审核委托方报告,因为委托方才有权决定后续措施走向,需告知其原因以便做出合适决策。答案:D
59.
认证审核时,对于审核组提出的不符合审核准则的审核发现,以下说法正确的是( )。
  • A.受审核方负责采取纠正措施,纠正措施的实施是审核活动的一部分
  • B.审核组须验证纠正措施的有效性,纠正措施的实施不是审核活动的一部分
  • C.审核组须就不符合项的原因分析提出建议,确定纠正措施是否正确
  • D.采取纠正措施是受审核方的职责,审核组什么都不做

参考答案B

解析审核活动主要是发现不符合等情况,受审核方负责采取纠正措施,而纠正措施实施阶段不属于审核活动范畴,审核组后续验证有效性。A选项说纠正措施实施是审核活动一部分错误;C选项审核组通常不负责不符合项原因分析建议及确定纠正措施正确性;D选项审核组要验证有效性并非什么都不做。答案:B
60.
IT服务管理体系审核员应该( )。
  • A.曾经从事过IT运维工作
  • B.经过IT服务管理体系审核的培训
  • C.对公司的产品或服务具有丰富的知识
  • D.具有丰富的体系建设经验

参考答案B

解析IT服务管理体系审核员核心要求是具备审核相关能力,经过IT服务管理体系审核的培训才能掌握专业审核技能开展审核工作。A选项从事IT运维工作不是必备条件;C选项对公司产品或服务丰富知识并非针对审核员的关键;D选项丰富体系建设经验也不是审核员最关键特质。答案:B
61.
Psec以( )为单位对信息进行加密的方式。
  • A.IPPacket小包
  • B.链路帧
  • C.TP包
  • D.流媒体

参考答案A

解析Psec(IP Security)是基于IP层的安全协议,它以IPPacket小包为单位对信息进行加密。答案:A
62.
某公司网站,希望了解上该网站的网民信息,因此在网站主页中加了一个小模块,收集浏览该网站的计算机信息。该安全风险被称为( )。
  • A.挂马
  • B.后门
  • C.逻辑炸弹
  • D.黑客

参考答案A

解析
63.
某旅客张三在乘火车时睡着了,其隔壁的旅客李四使用张三的手机,给张三通讯录中所有联系人发短信“我在出差中钱包被盗,手机马上欠费停机,李四是我朋友,请帮助汇款200元,到工商银行卡号xxxxxx,谢谢”,这在信息安全领域,属于威胁类别为( )。
  • A.泄密
  • B.欺骗
  • C.中断
  • D.篡夺

参考答案B

解析李四冒用张三身份向其联系人骗钱,这种行为属于欺骗手段。答案:B
64.
信息安全灾备管理中,关于灾难恢复能力,以下说法正确的是( )
  • A.恢复能力等级越高,恢复时间目标越短,恢复点目标越近
  • B.恢复能力等级越高,恢复时间目标越长,恢复点目标越长
  • C.恢复能力等级越高,恢复时间目标越短,恢复点目标越长
  • D.恢复能力等级越低,恢复时间目标越短,恢复点目标越长

参考答案A

解析在灾难恢复能力中,恢复能力等级越高意味着灾备能力越强,也就能够更快地恢复业务(恢复时间目标越短),并且数据丢失越少(恢复点目标越近)。答案:A
65.
依据GB/T22080,为防止信息未授权的泄露或不当使用,介质处置时的信息处理规程须规定( )
  • A.向介质写入信息时如何确保符合安全要求
  • B.介质在改变用途前如何妥善处理信息确保符合安全要求
  • C.介质在弃置前如何妥善处理信息确保符合安全要求
  • D.A+
    B
    +C

参考答案D

解析GB/T22080 中关于介质处置时的信息处理规程,不仅要考虑写入信息时符合安全要求,改变用途前和弃置前也都要妥善处理信息以确保符合安全要求,涵盖了ABC三个方面。答案:D
66.
关于密码技术和密码产品,以下说法正确的是( )
  • A.未经批准,禁止出口密码技术和密码产品,但进口不受限
  • B.未经许可,禁止销售商用密码产品,但自行研发供自行使用不受限
  • C.未经指定,禁止生产商用密码产品
  • D.密码技术和密码产品均是国家秘密,需实行专控管理

参考答案D

二、问答题

本大题共4题,每小题8分,共32分。

67.
请说明ITSM的定义。

参考答案ITSM:是一套面向过程、以客户为中心的规范的管理方法,它通过集成IT服务和业务,协助企业提高其IT服务提供和支持能力。

解析
68.
请描述在贵单位实施ISO20000的意义。

参考答案实施ISO20000能提高公司整体效益就服务质量和服务承诺与业务及供货商达成一致,建立和业务及供货商统一的沟通平台(服务台);达到相关利益方均满意的IT服务管理目标;进一步提高IT服务的可用性、完整性和保密性,为业务用户提供高质量的服务;能够有持续性优化服务流程,提升服务水平,提高业务满意度;进一步提高项目的可提供性并确保如期交付;从总体上提高企业IT投资的报酬率,提升企业的综合竞争力;建立IT部门一整套行之有效的持续改善机制和内控机制;明确IT管理成本和企业业务战略以及IT战略目标的结合点,完善现有IT服务结构和资源配置,使各项IT资源的运用符合公司业务。实施ISO20000战略和IT战略目标;通过建立优化、透明的管理流程和权责的定义,监控管理流程、进行绩效评价;降低IT运营的管理成本和风险;将现有管理体系和业务流程整合,规范IT部门服务水平,规范工作流程,降低由人员变动导致的风险;提高IT部门相关员工的专业素质,提高员工的服务能力和工作效率;提升IT部门整体运作及各部门间沟通的能力。

解析
69.
ISO20000要求服务供应商编制服务报告,请问服务报告包括哪些方面的内容。

参考答案服务目标以及服务目标针对的对象服务的内容总结服务内容分析服务的趋势对以后的一个改进措施期望要求

解析
70.
ISO20000要求服务提供商需要实施事件管理、问题管理、变更管理、发布管理、配置管理,请描述这五大流程的目标及它们之间的关系。

参考答案目标:事件管理在最快的时间内将服务恢复到“正常状态”问题管理查找事件或问题产生的根本原因,并彻底解决,以防再次发生变更管理控制需要变更的信息并得以处理发布管理计划和协调软硬件组件的发布以及进行实际的运行操作配置管理更好的管理IT资产的配置组件并提供有效准确的信息。