2025年10月ISMS信息安全管理体系审核员考试试题(网友回忆版)
ISMS信息安全管理体系审核员
历年真题
共 60 题
768 次浏览
更新于 2026-09-26
一、单选题
下列每小题的选项中,只有一项是最符合题意的正确答案,多选、错选或不选均不得分。
1
拒绝服务攻击损害了下列( )信息安全特性。
- A.可用性
- B.保密性
- C.可靠性
- D.完整性
2
( )是指确保信息没有非授权泄密,即确保信息不泄露给非授权的个人、实体或进程,不为其所用。
- A.保密性
- B.完整性
- C.可用性
- D.抗抵赖性
3
根据GB/T 29246-2017标准,信息安全风险评价指( )。
- A.改变风险的过程
- B.系统地使用信息来识别风险来源和估计风险
- C.将风险分析的结果与风险准则比较以确定风险和(或)其大小是否可接受或可容忍的过程
- D.指导和控制一个组织相关风险的协调活动
4
根据GB/T 22080-2016标准的要求,最高管理层,可以包括( )。
- A.首席信息官
- B.首席财务官
- C.首席执行官
- D.其他选项均正确
5
ISO/IEC27000系列标准由( )组织负责维护。
- A.ISO/IEC TC261
- B.ISO/IEC JTC1 SC40
- C.ISO/IEC TC26
- D.ISO/IEC JTC1 SC27
6
《信息技术安全技术信息安全管理体系实施指南》对应的标准是( )。
- A.ISO/IEC 27002
- B.ISO/IEC 27005
- C.ISO/IEC 27003
- B.ISO/IEC 27004
7
根据GB/T 22080-2016标准的要求,附录A包含( )项控制措施。
- A.114
- B.143
- C.139
- D.133
8
根据GB/T 22080-2016的要求,关于信息安全方针,以下( )不是标准的要求。
- A.信息安全方针文件应包括对信息安全管理的一般和特定职责的定义
- B.最高管理层应建立信息安全方针
- C.信息安全方针应形成文件化信息并可用
- D.在组织内得到沟通,适当时,对相关方可用。
9
根据GB/T 22080-2016标准的要求,最高管理层应分配责任和权限,以( )。
- A.促进持续改进
- B.向最高管理者报告ISMS绩效
- C.支持其他相关管理角色,以证实他们的领导按角色应用于其责任范围
- D.指导并支持相关人员为ISMS做出贡献
10
根据GB/T 22080-2016标准的要求,在规划如何达到其信息安全目标时,组织应确定( )。
- A.要做什么,需要什么资源,由谁负责,什么时候完成,如何评价结果
- B.要做什么,有什么可用资源,由谁负责,什么时候开始,如何测量结果
- C.要做什么,有什么可用资源,由谁执行,什么时候开始,如何评价结果
- D.要做什么,需要什么资源,由谁负责,什么时候完成,如何测量结果
11
根据GB/T 22080-2016标准中控制措施的要求,有关开发和支持过程中的信息系统安全,可以不考虑( )。
- A.应在开发过程中进行安全功能测试
- B.要求用户和操作人员的能力
- C.使用正式的变更控制规程来控制开发生命周期内的系统变更
- D.应建立、文件化和维护系统安全工程原则
12
根据GB/T 22080-2016标准中控制措施的要求,确定资产的可接受使用,须根据( )。
- A.可接受的信息使用规则
- B.组织可支付的经济成本
- C.最高管理者的决定
- D.信息系统的实际性能水平
13
根据GB/T 22080-2016标准中控制措施的要求,关于网络服务的访问控制策略,以下说法正确的是( )。
- A.网络管理员可以通过Internet在家里远程登录、维护核心交换机
- B.可以通过常规防火墙实现对内部用户访问外部网络的访问控制
- C.应关闭服务器上不需要的网络服务
- D.可以通过防病毒产品实现对内部用户的网络访问控制
14
根据GB/T 22080-2016标准中( )控制措施的要求,按照既定的备份策略,对信息、软件和系统镜像进行备份,并定期测试。
- A.A.12.2.1
- B.A.12.3.1
- C.A.12.1.2
- D.A.12.4.1
15
关于“监控系统”的存取与使用,下列说法正确的是( )。
- A.只有当系统发生异常事件及其他安全相关事件时才需进行监控
- B.应保持时钟同步
- C.监控系统投资额庞大,并会影响系统效能,因此可以予以暂时省略
- D.监控系统所产生的记录可由用户任意存取
16
根据GB/T 22080-2016的要求,描述与组织信息安全管理体系相关的和适用的控制措施的文档是( )。
- A.信息安全管理体系方针
- B.信息安全管理体系范围
- C.风险评估程序
- D.适用性声明
17
某公司员工故意绕过安全限制,访问了其不应访问的数据。根据GB/T 20986-2023标准,该事件属于( )网络安全事件。
- A.数据安全事件
- B.网络攻击事件
- C.恶意程序事件
- D.违规操作事件
18
根据GB/T 20986-2023标准,以下( )事件属于“恶意程序事件”类别,且编码为“01001”。
- A.计算机病毒事件
- B.域名劫持事件
- C.勒索软件事件
- D.权限滥用事件
19
GB/T 28450-2020标准采纳( )的标准正文的格式与内容,在此基础上针对ISMS的特点增加了相关内容。
- A.ISO/IEC27001-2013
- B.ISO/IEC27006-2005
- C.GB/T 19011-2003
- D.CNAS-CC170
20
GB/T 28450-2020标准中,ISMS审核方案需考虑ISMS的复杂性,ISMS的复杂性不包括( )。
- A.风险的潜在原因
- B.电子交易的数量和类型
- C.所操作和处理的敏感和关键信息的多少及类型
- D.远程工作的范围
21
Saas是指( )。
- A.平台即服务
- B.设施即服务
- C.应用即服务
- D.软件即服务
22
当访问某资源存在不存活的链接时,会导致非法用户冒用并进行重放攻击的可能,因此应采取( )控制措施。
- A.远程访问控制
- B.密钥控制
- C.密码控制
- D.会话超时
23
局域网环境下与大型计算机环境下的本地备份方式在( )方面有主要区别。
- A.局域网协议
- B.主要结构
- C.网络拓扑
- D.容错能力
24
根据《中华人民共和国个人信息保护法》,个人信息处理者因业务需要,确需向境外提供个人信息的,应当通过国家网信部门组织的安全评估,但以下( )情形除外。
- A.关键信息基础设施运营者处理的个人信息
- B.境外司法或执法机构要求提供
- C.法律、行政法规或国家网信部门规定可以不进行安全评估的
- D.处理个人信息达到国家网信部门规定数量的个人信息处理者
25
根据《中华人民共和国网络安全法》应予以重点保护的信息基础设施,指的是( )
- A.一旦遭到破坏、丧失功能或者数据泄露,可能危害国家安全、国计民生的信息基础设施
- B.一旦遭到破坏、数据泄露,可能严重危害国家安全、国计民生的信息基础设施
- C.一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的信息基础设施
- D.一旦遭到破坏、数据泄露,可能危害国家安全、国计民生、公共利益的网络系统
26
根据《中华人民共和国数据安全法》,国家支持发展的数据安全技术不包括( )。
- A.数据脱敏
- B.数据加密
- C.数据销毁
- D.数据监控
27
根据《网络数据安全管理条例》网络平台服务提供者通过自动化决策推送信息时,不属于必须提供的功能是( )。
- A.个性化推荐关闭选项
- B.算法逻辑详细说明
- C.拒绝接收推送的选项
- D.用户标签删除功能
28
根据《网络安全审查办法》,数据处理者开展数据处理活动,影响或可能影响国家安全的,应主动申报审查。这一规定主要针对( )。
- A.一般数据
- B.公开数据
- C.个人信息
- D.重要数据
29
根据《网络数据安全管理条例》网络平台服务提供者通过自动化决策推送信息时,不属于必须提供的功能是( )。
- A.个性化推荐关闭选项
- B.算法逻辑详细说明
- C.拒绝接收推送的选项
- D.用户标签删除功能
30
根据《网络安全审查办法》,数据处理者开展数据处理活动,影响或可能影响国家安全的,应主动申报审查。这一规定主要针对( )。
- A.一般数据
- B.公开数据
- C.个人信息
- D.重要数据
二、多选题
下列每小题的备选答案中,有两个或两个以上符合题意的正确答案。
31
根据GB/T 22080-2016标准的要求,开展信息安全绩效和ISMS有效性评价时,组织应确定( )。
- A.监视、测量、分析和评价的过程
- B.需要被监视和测量的内容
- C.监视、测量、分析和评价的执行人员
- D.适用的监视、测量、分析和评价的方法
32
根据GB/T 22080-2016标准的要求,管理评审是为了确保信息安全管理体系持续的( )。
- A.有效性
- B.充分性
- C.可靠性
- D.适宜性
33
根据GB/T 22080-2016标准中控制措施的要求,A.8.2.1规定信息应按照( )进行分级。
- A.法律要求
- B.对未授权泄露或修改的敏感性
- C.重要性
- D.价值
34
根据GB/T 22080-2016标准中控制措施的要求,为限制对信息和信息处理设施的访问,控制措施包括( )。
- A.系统和应用访问控制
- B.恶意软件防范
- C.访问控制的业务要求
- D.用户责任
35
含有敏感信息的设备的处置可采取( )。
- A.物理销毁
- B.采取使原始信息不可获取的技术破坏或删除
- C.多次的重写覆盖
- D.单次格式化处理
36
公司M将信息系统运维外包给公司N,以下符合GB/T 22080-2016标准中控制措施要求的是( )。
- A.与N签署协议规定服务级别及安全要求
- B.将多张核心机房门禁卡统一登记在N公司项目组组长名下,由其按需发给进入机房的NC公司人员使用
- C.对N公司带入带出机房的电脑进行检查登记,硬盘和U盘不在此检查登记范围内
- D.在对N公司人员服务时,接入M公司的移动电脑事前进行安全扫描
37
信息安全管理体系审核组,应能够理解的相关知识包括( )。
- A.信息安全风险评估
- B.业务连续性管理
- C.脆弱性管理
- D.信息安全风险处置
38
根据GB/T 20986-2023标准,网络安全事件的起因有( )。
- A.软硬件缺陷或故障
- B.人为原因
- C.网络存在漏洞隐患
- D.网络遭受攻击
39
某公司发现其网络中存在可能被攻击者利用的漏洞或隐患,一旦被利用可对网络造成破坏,进而导致业务损失或社会危害。根据GB/T 20986-2023标准,以下( )属于网络安全隐患事件。
- A.技术故障事件
- B.网络漏洞事件
- C.网络配置合规缺陷事件
- D.资源未授权使用事件
40
垃圾邮件带来的危害有( )。
- A.垃圾邮件提高了某些公司做广告的效益
- B.垃圾邮件迫使企业使用最新的操作系统
- C.垃圾邮件占用很多互联网资源
- D.垃圾邮件浪费广大用户的时间和精力
三、判断题
请判断每小题的表述是否正确。
41
控制是改变风险的措施,控制不一定总是达到预期或假定的风险改变效果。
- A.正确
- B.错误
42
根据GB/T 22081-2016标准,每一个主要安全控制类别包括一个控制目标和一个或多个控制。
- A.正确
- B.错误
43
组织在确定影响实现其ISMS预期结果能力的内外部事项时,应根据ISO 31000中5.3的要求。
- A.正确
- B.错误
44
某信用卡制造企业为接收银行信用卡数据的服务器配置了单独的路由和防火墙,这符合GB/T 22080-2016标准附录A.13.1.3条款的要求。
- A.正确
- B.错误
45
ISO/IEC27006是ISO/IEC 17021的相关要求的补充。
- A.正确
- B.错误
46
在来自可信站点的电子邮件中输入个人或财务信息是安全的。
- A.正确
- B.错误
47
如果采用正确的用户名和口令成功登录网站,则证明这个网站不是仿冒的。
- A.正确
- B.错误
48
防火墙规则集应该尽可能的简单,规则集越简单,错误配置的可能性就越小,系统就越安全。
- A.正确
- B.错误
49
计算机信息系统安全保护,是按照国家安全、法人和其他组织及公民的所有信息进行采集、加工、存储、传输、检索等处理的人机系统进行安全保护。
- A.正确
- B.错误
50
依据《中华人民共和国保守国家秘密法》机密级国家秘密是最重要的国家秘密,泄露会使国家安全和利益遭受特别严重的损害。
- A.正确
- B.错误
四、问答题
主观题不参与评分,请参考答案自行评分。
51
简述什么是风险评估?风险评估过程的关键步骤有哪些?
52
日志管理是安全管理和事件管理的基础数据来源,请从技术角度回答“日志管理”应具备哪些关键功能?
五、共享题干题
题目分为若干组,每组题目基于同一个题干、实例或者案例展开。每题的备选项中,只有1个最符合题意。
审核员在审核SD科技公司的研发部门时,随机抽查了“产品设计数据库”的访问权限列表。该数据库系统权限设置为所有20名研发部员工(包括5名刚转正3个月的应届生)均拥有“读写删除”的最高权限。审核员询问系统管理员(工号501)为何采用此种权限策略,管理员解释“为了方便项目协作,减少审批流程”,并承认自系统上线三年来,从未对用户访问权限进行评审和调整。进一步核查《用户访问管理程序》,发现程序规定了新员工账号的申请流程、关于定期评审权限的要求以及不同岗位(如新员工、普通研发工程师与研发项目经理)的最小化权限原则。审核员询问是否任何一名研发部员工都可随意修改或删除所有核心设计图纸,系统管理员回答:“是的,研发部掌握我公司的产品线核心技术,研发部员工的访问权限严格管控,非研发部人员不能访问产品设计资料”。
53
针对以上场景,不符合条款及内容,描述最恰当的是( )
- A.GB/T22080-2016标准附录A.9.2.1条款“用户注册与注销:应实现正式的用户注册及注销过程,以便可分配访问权”
- B.GB/T22080-2016标准附录A.9.1.1条款“访问控制策略:应基于业务相信息安全要求,建立访问控制策略,形成文件并进行评审”
- C.GB/T22080-2016标准附录A.9.4.2条款“安全登录程序:当访问控制策略要求时,应通过安全登录规程控制对系统和应用的访问”
- D.GB/T22080-2016标准附录A.9.2.5条款“用户访问权的评审:资产拥有者应定期对用户的访问权进行评审”
54
针对以上场景,不符合事实描述最恰当的是( )
- A.查《用户访问管理程序》中有关于定期评审权限要求,发现系统上线三年来,从未对用户访问权限进行评审和调整。
- B.查《用户访问管理程序》规定了定期评审权限和定义最小化权限原则,发现该数据库系统权限设置是:所有20名研发部员工(包括5名刚转正3个月的应届生)均拥有“读写制除”的高权限
C.系统管理员为方便协作,为所有研发员工分配了“读写删除”权限,经查任何一名初级员工都可随意修改或删除所有核心设计图纸 - D.5名刚转正的应届生员工与普通研发工程师、研发项目经理等人员拥有相同的数据库操作权限
审核员在SD公司的办公网络中发现,工程师小王(工号904)电脑上安装了未经授权的软件,包括各类游戏、P2P下载工具及非正版设计软件。审核员继续追踪,其通过管理员权限安装了经测试的开源软件用于处理工作数据,同时,电脑上未安装公司统一的杀毒软件,使用的是某款从互联网下载的免费杀毒软件。信息安全经理(工号905)表示,公司有“推荐软件列表”,但并没有通过技术手段(如白名单软件)来限制用户安装或运行列表之外的软件。《终端安全管理规定》中有“防止安装未授权软件”要求,当前正在寻求合适的技术控制措施进行软件安装限制。
55
针对以上场景,不符合条款及内容,描述最恰当的是( )
- A.GB/T 22080-2016标准附录A.12.6.1条款“技术方面脆弱性的管理:应及时获取在用的信息系统的技术方面的脆弱性信息,评价组织对这些脆弱性的暴露状况并采取适当的措施来应对相关风险”
- B.GB/T22080-2016标准附录A.12.1.1条款“文件化的操作规程:操作规程应形成文件,并对所需用户可用”
- C.GB/T22080-2016标准附录A.12.2.1条款“恶意软件的控制:应实现检测、预防和恢复控制以防范恶意软件,并结合适当的用户意识教育”
- D.GB/T22080-2016标准附录A.12.5.1条款“运行系统的软件安装:应实现运行系统软件安装控制规程”
56
针对以上场景,不符合事实描述最恰当的是( )
- A.审核员发现员工小王使用自行安装经测试的开源软件用于处理工作数据,《终端安全管理规定》中有“禁止安装未授权软件”要求
- B.公司有“推荐软件列表”,但并没有通过技术手段(如白名单软件)来限制用户安装或运行列表之外的软件
- C.查《终端安全管理规定》中有“禁止安装未授权软件”要求,工程师小王(工号904)电脑上安装未经授权的软件,包括各类游戏、P2P下载工具及非正版设计软件
- D.员工小王(工号904)电脑上未安装公司统一的杀毒软件,使用的是某款从互联网下载的免费杀毒软件
审核员在SD公司开发部的开放式办公区审核时,发现多名程序员在工作时间暂时离开工位(如去开会、抽烟)时,其办公电脑均未执行锁屏操作,屏幕上清晰地显示着正在编辑的源代码和内部技术文档。审核员尝试操作了一台无人看管的电脑,可以无障碍地访问其本地磁盘和网络共享盘中的所有文件,存在极大的信息泄露风险。询问部门经理(工号802),经理表示公司有要求人离锁屏的标语,但并未将其作为一项强制性的安全策略通过技术手段(如配置操作系统超时自动锁屏)来执行,也从未对违规行为进行过处罚。《设备使用安全规定》中只有“应妥善保管设备”的原则性描述,未见到对终端设备安全(特别是在无人看管时)的具体、可探作的技术和管理要求。
57
针对以上场景,不符合条款及内容,描述最恰当的是( )
- A.GB/T22080-2016标准附录A.11.2.4条款“设备维护:设备应予以正确地维护,以确保其持续的可用性和完整性”
- B.GB/T22080-2016标准附录A.11.2.1条款“设备安置和保护:应安置或保护设备,以减少由环境威胁和危险所造成的各种风险以及未授权访问的机会”
- C.GB/T22080-2016标准附录A.11.2.6条款“组织场所外的设备与资产安全:应对组织场所外的资产采取安全措施,要考虑工作在组织场所外的不同风险”
- D.GB/T22080-2016标准附录A.11.2.9条款“清空桌面和屏幕策略:应针对纸质和可移动存储介质,采取清理桌面策略;应针对信息处理设施,采用清理屏幕策略”
58
针对以上场景,不符合事实描述最恰当的是( )
- A.开发部开放式办公区内多台无人看管的终端未锁屏,可被随意访问
- B.审核员发现离开工位的程序员电脑屏幕上显示着源代码和内部文档
- C.部门经理承认公司仅通过标语提醒,未采用技术手段强制实现超时自动锁屏
- D.公司《设备使用安全规定》中只有“应妥善保管设备”的原则性描述,未见到对终端设备安全(特别是在无人看管时)的具体、可操作的技术和管理要求
审核员在审核人力资源部时,查阅了SD公司2023年度的培训计划与实施记录,发现年度档案中仅存有新入职员工的《信息安全承诺书》签署记录和入职引导培训签到表。审核员随后前往市场部,随机访谈了已在公司任职5年的销售经理张某(工号308)。当审核员询问其是否了解公司上个月刚刚修订并发布的《敏感数据防泄露管理规定》中关于“客户资料必须加密发送”的具体要求时,张某表示“完全不知情”,并坦言自入职以来,除了业务技能培训外,未再参加过任何形式的信息安全主题培训或考试。人力资源经理(工号601)对此解释道:“业务部门平时跑客户非常忙,很难召集大家坐下来集中培训,目前我们主要采取将新制度文件上传至OA系统‘通知公告’栏,由员工自行下载学习的方式,为了不增加员工负担,也没有进行阅读确认或效果测试。”查阅《人员安全管理程序》,文件中明确规定:“公司应针对全体员工定期(至少每年一次)开展信息安全意识教育和培训,并确保员工理解最新的安全策略和规程”。
59
针对以上场景,不符合条款及内容,描述最恰当的是( )
- A.GB/T 22080-2016标准附录A.7.1.2条款“筛选:在雇用之前,应对所有候选人进行背景调查”
- B.GB/T 22080-2016标准附录A.7.2.2条款“信息安全意识、教育和培训:组织的所有员工应接受适当的意识教育和培训,并定期更新组织方针和规程”
- C.GB/T 22080-2016标准附录A.7.2.3条款“纪律处理过程:应建立正式的纪律处理过程,用于处理违背信息安全要求的行为”
- D.GB/T 22080-2016标准附录A.7.1.1条款“任用条款和条件:作为合同义务的一部分,应在员工签署的任用条款和条件中阐明其对信息安全的责任”
60
针对以上场景,不符合事实描述最恰当的是( )
- A.查阅《人员安全管理程序》规定了应针对全体员工定期开展信息安全意识教育和培训,但公司仅对新员工进行了入职培训,老员工多年未接受相关培训。
- B.销售经理张某(工号308)作为老员工,不了解公司最新发布的《敏感数据防泄露管理规定》中关于客户资料加密的要求。
- C.人力资源经理(工号601)认为将制度上传至OA系统供员工自行下载阅读,且不进行确认或测试,即满足了定期培训的要求。
- D.SD公司的人力资源部不仅保存了新员工的入职培训记录,还详细记录了所有在职员工每年的信息安全考核成绩和培训效果评估档案。
输入阅读码
查看答案与解析需要输入阅读码