返回试卷 在打印对话框中选择「另存为 PDF」即可下载

2025年05月ISMS信息安全管理体系审核员考试试题(网友回忆版)

ISMS信息安全管理体系审核员 / 历年真题 共 22 题 更新于 2026-09-28

一、单项选择题

下列每题的选项中,只有一项最符合题意。

1.
根据GB 17859《计算机信息系统安全保护等级划分准则》标准,以下说法错误的是( )。
  • A.信道是系统内的信息传输路径
  • B.访问监控器是监控器主体和客体之间授权访问关系的部件
  • C.敏感标记表示主体安全级别并描述主体数据敏感性的一组信息
  • D.安全策略是有关管理、保护、发布敏感信息的法律、规定和实施细则

参考答案C

解析敏感标记是表示客体安全级别并描述客体数据敏感性的一组信息,而不是主体,C选项说法错误。答案:C
2.
用户访问某Web网站,用户直接采取的安全措施是( )。
  • A.服务器数据备份
  • B.防火墙过滤数据包
  • C.用户输入登录口令
  • D.核心交换机的热备

参考答案C

解析题目问用户直接采取的安全措施,A服务器数据备份、B防火墙过滤数据包、D核心交换机热备都是网站运营方等采取的措施,只有C用户输入登录口令是用户自己能直接做的安全措施。答案:C
3.
在物联网中,M2M通常由三部分组成,下列哪项不是其组成部分( )
  • A.终端部分
  • B.主机部分
  • C.网络部分
  • D.应用部分

参考答案B

解析M2M 通常包含机器、网络、应用三大部分,对应终端部分、网络部分、应用部分,主机部分不属于M2M常规组成部分。答案:B
4.
下列哪一种情况下,网络数据管理协议(NDMP)可用于备份( )
  • A.需要使用网络附加存储设备(NAS)时
  • B.不能使用TCP/IP的环境中
  • C.需要备份旧的备份系统不能处理的文件许可时
  • D.要保证跨多个数据卷的备份连续、一致时

参考答案A

解析NDMP主要用于网络附加存储(NAS)环境的备份操作。答案:A
5.
根据GB/T 22080-2016标准中控制措施的要求,控制措施:设备、信息或软件在授权之前不应带出组织场所,是( )的要求。
  • A.A.11.2.1
  • B.A.9.4.1
  • C.A.11.2.7
  • D.A.11.2.5

参考答案D

6.
计算机信息系统安全专用产品是指( )。
  • A.用于保护计算机信息系统安全的专用硬件和软件产品
  • B.按安全加固要求设计的专用计算机
  • C.安装了专用安全协议的专用计算机
  • D.特定用途(如高保密)专用的计算机软件和硬件产品

参考答案A

解析计算机信息系统安全专用产品重点在于“安全专用”且是“产品”,是为保护计算机信息系统安全的,包括硬件和软件产品。答案:A
7.
根据GB/T 28450标准,ISMS文件评审不包括( )。
  • A.信息安全管理手册的充分性
  • B.风险评估报告的合理性
  • C.适用性声明的完备性和合理性
  • D.风险处置计划的完备性

参考答案A

8.
某信用卡制造工厂,对生产线上产生的不合格品卡,进行逐一登记、密封、送粉碎室拆封、再登记后予以粉碎处理。这符合GB/T22080-2016标准要求的( )条款。
  • A.A.8.3.2和A.8.3.3
  • B.A.8.1.1和A.8.2.1
  • C.A.11.2.5和A.11.2.7
  • D.10.1和10.2

参考答案A

解析对不合格品卡进行登记、密封、再处理等一系列操作,主要涉及对资产处置过程中的保密性和对介质处置的要求。 A.8.3.2是关于介质处置,要求组织应确保在处置或再利用之前,删除或安全地覆盖存储在介质中的敏感信息;A.8.3.3是关于保密性,要求保护资产免受未经授权的访问、披露、修改、销毁或损坏,对不合格品卡的一系列操作符合这两个条款要求。答案:A
9.
根据GB 17859标准,在网络环境中,使用完整性敏感标记来确信信息在传送中未受损,上述要求适用于以下信息系统的正确选项为( )。
  • A.第三、四、五级
  • B.第二、三、四级
  • C.第一、二、三级
  • D.第三级

参考答案A

解析GB 17859将信息系统安全分为五个等级,对数据完整性有使用完整性敏感标记要求的确信信息在传送中未受损这一要求的是第三、四、五级。答案:A。
10.
某公司员工故意绕过安全限制,访问了其不应访问的数据。根据GB/T 20986-2023标准,该事件属于哪一类网络安全事件( )
  • A.违规操作事件
  • B.数据安全事件
  • C.恶意程序事件
  • D.网络攻击事件

参考答案A

11.
根据GB/T 22080-2016标准,最高管理层应确保ISMS所需( )。
  • A.预期结果
  • B.资源可用
  • C.资源充分
  • D.信息安全方针

参考答案B

解析GB/T 22080 - 2016标准中,最高管理层重要职责之一是保障ISMS(信息安全管理体系)所需资源可用,资源可用涵盖了资源的获取和调配等方面以支持体系运行。答案:B
12.
下列哪个不是RAID三大技术
  • A.数据条带
  • B.复制
  • C.镜像
  • D.数据校验

参考答案B

解析RAID三大技术一般指数据条带、镜像、数据校验。复制不属于RAID三大技术。答案选B。
13.
密码技术不适用于控制下列哪种风险( )
  • A.数据在传输中被窃取的风险
  • B.数据在传输中被篡改的风险
  • C.数据在传输中被损坏的风险
  • D.数据被非授权访问的风险

参考答案C

解析密码技术主要通过加密等手段保障数据保密性(防止被窃取、非授权访问)和完整性(防止被篡改)。而数据在传输中被损坏,多是由于网络故障、硬件问题等物理层面因素,密码技术对此无控制作用。答案:C
14.
设置研发内部独立内网是采取( )的控制措施。
  • A.上网流量管控
  • B.行为管理
  • C.敏感系统隔离
  • D.信息交换

参考答案C

解析将研发内部网络设置为独立内网,主要目的是把敏感的研发系统与其他网络隔离开,防止信息泄露等风险。上网流量管控侧重于对网络流量的限制;行为管理针对用户行为规范;信息交换强调信息交互方面,均不如敏感系统隔离贴合。答案:C
15.
形成ISMS审核发现时,不需要考虑的是( )。
  • A.所实施控制措施与适用性声明的符合性
  • B.适用性声明的完备性和合理性
  • C.所实施控制措施的时效性
  • D.所实施控制措施的有效性

参考答案C

解析形成 ISMS 审核发现重点关注控制措施与声明的符合、声明的完备合理以及控制措施的有效等方面。时效性通常不是在形成审核发现时着重考虑的核心内容。答案:C

二、多项选择题

下列每题的选项中,有两个或两个以上符合题意的正确答案。

16.
根据GB/T 22080-2016中控制措施的要求,关于用户的秘密鉴别信息管理,正确的是( )。
  • A.鉴别信息宜加密保存
  • B.对新创建的用户,应提供临时鉴别信息,并强制初次使用时需改变鉴别信息
  • C.鉴别信息的保护可作为任用条件或条款的内容
  • D.使用QQ传递鉴别信息

参考答案ABC

解析使用QQ传递鉴别信息安全性低,存在信息泄露风险,D错误;A鉴别信息加密保存、B对新用户提供临时鉴别信息并强制初次使用改变、C将鉴别信息保护作为任用条件条款都符合安全管理要求。答案:ABC
17.
根据GB/T 22080-2016标准中控制措施的要求,有关信息安全管理中“符合性”的叙述,正确的是( )。
  • A.组织重要记录应予以保护
  • B.清楚识别所有的法律和合同的要求
  • C.要保护个人信息的数据和隐私
  • D.避免非法使用具有知识产权的专利软件产品

参考答案ACD

18.
常规控制图主要用于区分( )。
  • A.过程处于稳态还是非稳态
  • B.过程能力的大小
  • C.过程加工的不合格品率
  • D.过程中存在的偶然波动还是异常波动

参考答案ABCD

19.
根据GB/T 22080-2016标准的要求,下列说法正确的是( )。
  • A.组织控制下的员工应了解信息安全方针
  • B.适用性声明需要包含必要的控制及其选择的合理性说明
  • C.残余风险需要获得风险责任人的批准
  • D.保留有关信息安全风险处置过程的文件化信息

参考答案ABCD

解析GB/T 22080 - 2016即信息安全管理体系要求,A选项组织控制下人员应了解信息安全方针表述正确;B选项适用性声明应包含必要控制及其选择合理性说明正确;C选项残余风险确实需获风险责任人批准;D选项保留信息安全风险处置过程文件化信息也符合标准要求。答案:ABCD

三、判断题

请根据题目内容判断对错。

20.
在一个有多防火墙存在的企业环境中,DMZ用于连接两个防火墙的计算机或网络。
  • A.正确
  • B.错误

参考答案A

21.
某互联网服务公司允许员工使用手机APP完成对公司客户的服务请求处理,无论手机是公司配发的或员工私有的,均须安装公司规定的安装控制程序。这符合ISO/IEC27001:2013标准A.6.2.1的要求。
  • A.正确
  • B.错误

参考答案A

解析ISO/IEC27001:2013标准A.6.2.1主要涉及资产管理的职责,对资产进行识别和分类管理等方面。公司要求无论手机来源,都安装规定程序,有助于对用于公司业务的手机这一资产进行管理与控制,确保服务处理的规范性和安全性等,符合相关标准要求。
22.
白名单方案规定邮件接收者只接收自己所信赖的邮件发送者所发送过来的邮件。
  • A.正确
  • B.错误

参考答案A

解析白名单通常就是设定只有在名单内被认可、信赖的对象能进行相关操作,对于邮件接收而言,就是只接收信赖的发送者的邮件,符合白名单方案特点。