返回试卷 在打印对话框中选择「另存为 PDF」即可下载

2024年12月ISMS信息安全管理体系审核员考试试题(网友回忆版)

ISMS信息安全管理体系审核员 / 历年真题 共 65 题 更新于 2026-09-27

一、单项选择题

下列每题的选项中,只有一项最符合题意。

1.
关于GB/T 22080-2016,以下说法正确的是( )。
  • A.信息安全目标须量化定义以满足“可测量”的要求
  • B.单位时间内某应用被成功调用数可作为ISMS的目标
  • C.“顾客满意度”通常是质量管理目标,不是信息安全目标
  • D.组织ISMS目标即信息系统的可用性,如99.9%

参考答案C

2.
根据GB/T 22080-2016中控制措施的要求,关于特权访问管理,以下说法正确的是( )。
  • A.特权访问用户通常须包含顾客
  • B.特权访问用户必须包含最高管理者
  • C.特权访问用户的访问权限最大权限原则的应用
  • D.特殊访问权应与其职能角色一致

参考答案D

解析特权访问管理应遵循最小化原则,特权访问用户权限应与职能角色匹配。A选项顾客通常不是特权访问用户;B选项最高管理者不一定是特权访问用户;C选项违背最小权限原则。D选项符合要求。答案:D
3.
某信用卡制造工厂,对生产线上产生的不合格品卡,进行逐一登记、密封、送粉碎室拆封、再登记后予以粉碎处理。这符合GB/T 22080-2016标准要求的( )条款。
  • A.A.8.1.1和A.8.2.1
  • B.A.8.3.2和A.8.3.3
  • C.10.1和10.2
  • D.A.11.2.5和A.11.2.7

参考答案B

解析1. 标准内容分析: 题干描述的是对不合格品卡从登记、密封到粉碎处理等一系列涉及信息安全资产处置的流程。 在GB/T 22080 - 2016标准中,A.8.3.2涉及对资产的移交、处置等,A.8.3.3涉及对存储介质的安全处置。不合格品卡属于信息资产,其处理流程符合这两个条款关于资产处置及存储介质处置的要求。答案:B
4.
在ISO组织框架中,负责ISO/IEC 27000系列标准编制工作的技术委员会是( )。
  • A.ISO/IEC JTC1 SC27
  • B.ISO/IEC JTC1 SC40
  • C.ISO/IEC TC40
  • D.ISO/IEC TC27

参考答案A

解析在ISO组织框架里,ISO/IEC JTC1 SC27专门负责ISO/IEC 27000系列标准编制工作。其他选项的SC40、TC40、TC27均不负责此项工作。答案:A
5.
风险偏好是组织寻求或保留风险的( )。
  • A.行动
  • B.计划
  • C.意愿
  • D.批复

参考答案C

解析风险偏好指的是组织对于风险的态度和意愿,即愿不愿意去寻求或保留风险。而不是具体的行动、计划或批复。答案:C
6.
公司A在内审时发现部分员工计算机开机密码少于六位,公司文件规定员工计算机密码必须六位及以上,那么下列选项中哪一项( )不是针对该问题的纠正措施?
  • A.要求员工立刻改正
  • B.通过域控进行强制管理
  • C.对所有员工进行意识教育
  • D.对员工进行优质口令设置方法的培训

参考答案A

解析纠正措施强调的是针对已发现问题采取消除问题根源、防止再次发生的行动。A选项要求员工立刻改正,这只是对当前问题的一种简单纠正,并非针对问题根源采取的措施,没有从根本上防止再次出现密码少于六位的情况。B通过域控强制管理、C对员工进行意识教育、D对员工进行优质口令设置方法培训,都有助于从根源解决问题,防止再次发生。答案:A
7.
根据GB/T 22080-2016标准的要求,SOA宜包含( )的控制,即组织已有的控制、作为风险处置过程结果的控制。
  • A.必要的
  • B.所有的
  • C.未删减的
  • D.所有必要的

参考答案A

8.
关于适用性声明,下面描述错误的是( )。
  • A.包含所有计划的控制
  • B.不包含未实现的控制
  • C.包含附录A中控制删减的合理性说明
  • D.包含附录A的控制及其选择的合理性说明

参考答案B

解析适用性声明应包含选择的控制及合理性说明,也会对附录A控制删减合理性说明,同时应涵盖计划实施的控制,未实现的控制若在计划内也应包含。所以错误的是B。答案:B
9.
根据GB/T 22080-2016标准中控制措施的要求,有关开发和支持过程中的信息系统安全,可以不考虑( )。
  • A.应建立、文件化和维护系统安全工程原则
  • B.应在开发过程中进行安全功能测试
  • C.使用正式的变更控制规程来控制开发生命周期内的系统变更
  • D.要求用户和操作人员的能力

参考答案D

解析选项A建立系统安全工程原则、B进行安全功能测试、C用变更控制规程控制变更都直接与开发和支持过程中的信息系统安全紧密相关。而选项D要求用户和操作人员能力,重点在人员能力方面,并非开发和支持过程中信息系统安全本身核心关注的内容。答案:D
10.
组织在确定与ISMS相关的内部和外部沟通需求时可以不包括( )。
  • A.沟通内容
  • B.沟通对象
  • C.沟通时间
  • D.沟通周期

参考答案D

解析答案:D解析:沟通需求包括沟通内容、沟通对象、沟通时间等,沟通周期不是必须包括的内容。
11.
GB/T 22080-2016/ISO/IEC 27001:2013标准中所指资产的价值取决于( )。
  • A.资产的价格
  • B.资产的折损率
  • C.资产对于业务的敏感程度
  • D.资产对于技术的实现程度

参考答案C

解析GB/T 22080 - 2016/ISO/IEC 27001:2013标准中,资产价值主要和其对业务的重要性、敏感程度相关。资产价格、折损率、对技术实现程度并非决定资产价值关键因素。答案选C 。
12.
依据GB/T 22080,介质处理不需要考虑( )。
  • A.向介质写入信息时如何确保符合安全要求
  • B.允许被访问的网络和网络服务
  • C.介质在弃置前如何妥善处理信息确保符合安全要求
  • D.介质在弃置前如何妥善处理信息确保符合安全要求

参考答案B

解析介质处理主要围绕介质上信息的写入、弃置前信息处理等,而允许被访问的网络和网络服务属于网络访问控制相关内容,与介质处理关系不大。答案:B
13.
某银行将其物理区域按敏感性划分了安全等级,其中金库为最高等级,审核员进入金库审核须得到分行行长批准,针对该场景,以下说法正确的是( )。
  • A.这符合GB/T 22080-2016标准A.9.1.1的要求
  • B.金库敏感性太高,应排除在认证审核范围之外
  • C.这符合GB/T 22080-2016标准A.11.1.2的要求
  • D.这符合GB/T 22080-2016标准A.6.1.2的要求

参考答案C

解析GB/T 22080 - 2016《信息技术 安全技术 信息安全管理体系 要求》中,A.9.1.1是关于访问控制策略的要求,主要强调制定和评审访问控制策略等,与进入金库需行长批准这种物理访问控制场景不太直接相关;A.11.1.2是关于物理访问控制的要求,其中提到对敏感区域的访问要进行控制,进入金库需分行行长批准属于对敏感物理区域(金库)的访问控制,符合此条款要求;A.6.1.2是关于信息安全方针的要求,与进入金库的物理访问控制场景无关;将金库排除在认证审核范围之外不合理,因为可以通过合理控制进行审核。答案:C
14.
( )不是保护办公室、房间和设施的安全的考虑措施。
  • A.电磁屏蔽
  • B.关键设施的安置避免公众访问的场地
  • C.配置设施以防保密信息被外部可视或可听
  • D.建筑物内侧或外侧以明确标记给出其用途的指示

参考答案D

解析A选项电磁屏蔽可防止信息通过电磁泄露,保护安全;B选项关键设施避免公众访问场地,能减少安全风险;C选项防止保密信息被外部可视或可听也是保障安全。而D选项建筑物给出用途指示,这与保护办公室、房间和设施安全并无直接关联。答案:D
15.
有关数据中心机房中,支持性基础设施不包括( )。
  • A.供电、通信设施
  • B.消防、防雷设施
  • C.空调及新风系统、水气暖供应系统
  • D.网络设备

参考答案D

解析支持性基础设施主要是为数据中心运行提供基础环境保障等。网络设备是用于数据传输、交换等网络功能实现的设备,不属于支持性基础设施范畴。供电、通信、消防、防雷、空调新风、水气暖供应等是保障机房运行环境的基础设施。答案:D
16.
根据GB/T 22080-2016标准中控制措施的要求,控制影响信息安全的变更,包括( )。
  • A.组织、业务活动、信息及处理设施和系统变更
  • B.组织、业务过程、信息处理设施和系统变更
  • C.组织、业务活动、信息处理设施和系统变更
  • D.组织、业务过程、信息及处理设施和系统变更

参考答案B

解析根据GB/T 22080-2016标准中的相关要求,控制影响信息安全的变更时,主要关注的是那些可能对信息安全产生直接影响的几个方面。其中,“业务过程”比“业务活动”更具体地描述了业务流程中的环节,因此更符合标准中的表述。同时,标准中明确提到的是“信息处理设施和系统变更”,没有提及“信息及处理设施”,所以“信息及处理设施”的表述是不准确的。综上所述,正确答案是B选项:“组织、业务过程、信息处理设施和系统变更”。
17.
对于“监控系统”的存取与使用,下列说法正确的是( )。
  • A.监控系统所产生的记录可由用户任意存取
  • B.应保持时钟同步
  • C.只有当系统发生异常事件及其他安全相关事件时才需进行监控
  • D.监控系统投资额庞大,并会影响系统效能,因此可以予以暂时省略

参考答案B

解析A选项,记录不能任意存取,需遵循一定规则;C选项,监控不应只在异常及安全事件时进行,应常态监控;D选项,监控系统虽有成本但不能省略。B选项,保持时钟同步能确保监控记录时间准确,对于后续分析等有重要意义,说法正确。答案:B
18.
根据GB/T 22080-2016,应按照既定的备份策略,对( )进行备份,并定期测试。
  • A.信息、软件和系统镜像
  • B.信息、软件和数据镜像
  • C.数据、信息和软件
  • D.数据、信息和系统镜像

参考答案A

解析根据GB/T 22080-2016标准中的相关规定,组织应按照既定的备份策略,对信息、软件和系统镜像进行备份,并且需要定期进行测试以确保备份的有效性和可恢复性。在选项中: A选项提到了“信息、软件和系统镜像”,这与标准中的描述完全一致。 B选项提到了“数据镜像”而不是“系统镜像”,与标准不符。 C选项和D选项虽然提到了“数据”和“信息”,但没有明确提到“系统镜像”,而是将其与其他内容混淆。综上所述,正确答案是A选项:“信息、软件和系统镜像”。
19.
根据ISO/IEC 27006标准,当认证机构基于( )的结果拒绝初次认证申请时,应记录拒绝申请的原因并使客户清楚拒绝的原因。
  • A.审核
  • B.投诉
  • C.合同
  • D.申请评审

参考答案D

解析ISO/IEC 27006标准中,认证机构是基于申请评审的结果来决定是否拒绝初次认证申请,若拒绝需记录和告知客户原因。而审核是后续对体系运行情况的审查;投诉并非决定是否拒绝初次申请的依据;合同一般是确定双方权利义务,与拒绝初次认证申请关系不大。答案:D
20.
《计算机信息系统安全保护等级划分准则》规定了计算机系统安全保护能力的5个等级。其中,按照( )的顺序从左到右安全能力逐渐增强。
  • A.系统审计保护级、结构化保护级、安全标记保护级
  • B.用户自主保护级、访问验证保护级、安全标记保护级
  • C.访问验证保护级、系统审计保护级、安全标记保护级
  • D.用户自主保护级、系统审计保护级、安全标记保护级

参考答案D

解析《计算机信息系统安全保护等级划分准则》中5个等级从低到高分别是用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级,安全能力逐渐增强。逐一分析选项,只有D选项顺序正确。答案:D
21.
信息安全管理中,关于脆弱性,以下说法正确的是:( )。
  • A.组织使用的开源软件不须考虑其技术脆弱性
  • B.软件开发人员为方便维护留的后门是脆弱性的一种
  • C.使信息系统与网络物理隔离可杜绝其脆弱性被威胁利用的机会
  • D.识别资产脆弱性时应考虑资产的固有特性不包括当前安全控制措施

参考答案B

解析选项A,开源软件也有技术脆弱性,需考虑,A错误。 选项B,软件开发人员留的后门确实是系统存在的脆弱点,容易被攻击者利用,B正确。 选项C,物理隔离也不能完全杜绝脆弱性被利用,如通过一些非网络途径(如移动存储设备等)仍可能带来风险,C错误。 选项D,识别资产脆弱性时要考虑当前安全控制措施,D错误。答案:B
22.
根据GB/T 22080-2016标准中( )控制措施的要求,按照既定的备份策略,对信息、软件和系统镜像进行备份,并定期测试。
  • A.A.12.4.1
  • B.A.12.2.1
  • C.A.12.3.1
  • D.A.12.1.2

参考答案C

解析根据GB/T 22080-2016标准,关于备份的控制措施要求,在A.12章节中有所规定。具体到按照既定的备份策略进行备份,并定期测试的要求,对应的是A.12.3.1条款。这一条款明确指出了应按照备份策略对信息、软件和系统镜像进行备份,并且要进行定期的测试,以确保备份的有效性和可用性。所以,正确答案是C.A.12.3.1。
23.
ISMS审核组应具有的特定及相关专业知识和技能包括( )。
  • A.ISMS审核组信息安全管理知识
  • B.ISMS审核组信息安全风险管理知识
  • C.ISMS审核组信息安全相关知识
  • D.其他选项均正确

参考答案D

解析信息安全管理体系(ISMS)审核组,在开展审核工作时,信息安全管理知识、信息安全风险管理知识以及更宽泛的信息安全相关知识都是其应该具备的,以全面、专业地完成审核任务。答案:D
24.
根据ISO/IEC 27006标准,认证机构应确保( )不是实施审核的人员。
  • A.做出认证决定的人员
  • B.申请评审
  • C.认证策划
  • D.认证管理

参考答案A

解析ISO/IEC 27006标准规定了信息安全管理体系认证的要求。其中明确指出了认证机构应确保做出认证决定的人员不是实施审核的人员,这是为了保证认证决定的客观性和公正性。简单来说,就是负责最终认证决定的人和实际进行审核的人应该是不同的,避免利益冲突和偏见。所以,正确答案是A:“做出认证决定的人员”。
25.
被黑客控制的计算机常被称为( )。
  • A.蠕虫
  • B.肉鸡
  • C.木马
  • D.灰鸽子

参考答案B

解析在网络安全领域,被黑客控制的计算机通常被叫做“肉鸡” 。A选项蠕虫是一种能够自我复制传播的恶意程序;C选项木马是一种潜伏在电脑中,以控制目标电脑为目的的恶意程序;D选项灰鸽子是一种具体的木马程序。而“肉鸡”专门指被黑客控制的计算机。答案:B
26.
PKI的主要组成不包括( )。
  • A.SSL
  • B.CA
  • C.RA
  • D.CR

参考答案A

解析PKI(公钥基础设施)主要组成部分有CA(证书颁发机构)、RA(注册机构)、CR(证书撤销列表)。而SSL(安全套接层协议)是基于PKI技术的一种应用协议,并非PKI主要组成部分。答案:A
27.
根据GB/T 22080-2016 中控制措施的要求,关于技术脆弱性管理,以下说法正确的是:( )。
  • A.技术脆弱性应单独管理,与事件管理没有关条
  • B.了解某技术脆弱性的公众范围越广,该脆弱性对于组织的风险越小
  • C.针对技术脆弱性的补丁安装应按变更管理进行控制
  • D.及时安装针对技术脆弱性的所有补丁是应对脆弱性相关风险的最佳途径

参考答案C

解析A选项技术脆弱性与事件管理有关联,A错误;B选项了解某技术脆弱性公众范围越广,风险可能越大,B错误;D选项并非安装所有补丁就是最佳途径,有些补丁可能带来兼容性等问题,D错误;C选项针对技术脆弱性的补丁安装按变更管理进行控制,符合相关要求。答案:C
28.
认证,是指由认证机构证明产品、服务、管理体系符合相关技术规范、相关技术规范的( )要求或者标准的合格评定活动。
  • A.安全要求
  • B.符合性要求
  • C.强制要求
  • D.指导要求

参考答案C

解析认证通常强调对产品等是否符合特定强制要求进行评定,以保障质量、安全等重要方面。安全要求属于强制要求的一部分。符合性要求表述宽泛,指导要求不具强制性。所以选C强制要求。 答案:C
29.
根据GB/T 28450标准,以下( )不属于ISMS审核目标的内容。
  • A.评价ISMS是否充分识别并解决信息安全要求
  • B.评价维护和有效改进ISMS的过程
  • C.确定信息安全控制对ISMS要求和规程的符合程度
  • D.评估员工的信息安全意识水平

参考答案D

解析GB/T 28450标准中ISMS审核目标主要围绕ISMS体系本身及控制的符合度等,员工信息安全意识水平评估不属于该标准中ISMS审核目标范畴。答案:D
30.
下列关于DMZ区的说法错误的是( )。
  • A.DMZ可以访问内部网络
  • B.内部网络可以无限制地访问外部网络以及DMZ
  • C.有两个DMZ的防火墙环境的典型策略是主防火墙采用NAT方式工作
  • D.通常DMZ包含允许来自互联网的通信可进行的设备,如WEB服务器、FTP服务器、SMTP服务器和DNS服务器

参考答案A

31.
根据GB/T 22080-2016标准中控制措施的要求,关于网络服务的访问控制策略,以下正确的是( )。
  • A.网络管理员可以通过telnet在家里远程登录维护核心交换机
  • B.应关闭服务器上不需要的网络服务
  • C.可以通过防病毒产品实现对内部用户的网络访问控制
  • D.可以通过常规防火墙实现对内部用户访问外部网络的访问控制

参考答案B

解析A选项telnet远程登录存在安全风险,不推荐;C选项防病毒产品主要针对病毒防护而非网络访问控制;D选项常规防火墙对内部用户访问外部网络的控制有限,功能较单一。B选项关闭服务器上不需要的网络服务可减少安全隐患,符合访问控制策略要求。答案:B
32.
TCP/IP协议层次结构由( )。
  • A.网络接口层、网络层组成
  • B.网络接口层、网络层、传输层组成
  • C.网络接口层、网络层、传输层和应用层组成
  • D.其他选项均不正确

参考答案C

解析TCP/IP协议层次结构分为网络接口层、网络层、传输层和应用层。答案:C
33.
依据《中华人民共和国网络安全法》,以下正确的是( )。
  • A.检测记录网络运行状态的相关网络日志保存不得少于2个月
  • B.检测记录网络运行状态的相关网络日志保存不得少于12个月
  • C.检测记录网络运行状态的相关网络日志保存不得少于6个月
  • D.重要数据备份保存不得少于12个月,网络日志保存不得少于6个月

参考答案C

解析《中华人民共和国网络安全法》规定,检测记录网络运行状态、网络安全事件的相关网络日志应当留存不少于六个月。题中主要考查网络日志保存期限。答案:C
34.
根据GB/T 22080-2016标准的要求,网络隔离指的是( )。
  • A.内网与外网之间的隔离
  • B.LAN与MAN、WAN之间的隔离
  • C.不同用户组之间的隔离
  • D.不同运营商之间的隔离

参考答案A

解析GB/T 22080 - 2016标准中网络隔离通常重点强调不同安全区域间的隔离,内网与外网是常见且重要的不同安全区域。答案:A
35.
信息系统运营、使用单位依据《信息安全等级保护管理办法》和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理,其中三级应满足以下哪项要求( )?
  • A.依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查
  • B.依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导
  • C.依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查
  • D.依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查

参考答案A

解析信息系统安全等级保护中,三级信息系统应依据国家有关管理规范和技术标准进行保护,国家信息安全监管部门对其信息安全等级保护工作进行监督、检查。答案:A
36.
《中华人民共和国计算机信息系统安全保护条例》所称的计算机信息系统,是指由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集( )、检索等处理的人机系统。
  • A.加工、存储、传输
  • B.存储、加工、处置
  • C.存储、使用、处置
  • D.存储、传输、使用

参考答案A

解析计算机信息系统对信息的处理流程,一般是先采集,然后进行加工,再存储信息,之后在系统内或不同系统间传输信息,最后检索利用。加工、存储、传输符合信息处理的常规逻辑顺序。答案:A
37.
以下哪个不是ISMS相关方的要求表现( )?
  • A.合同约定的义务
  • B.许可、执照或其他授权方式
  • C.对产品的信息安全要求的符合性
  • D.组织使命

参考答案D

解析ISMS(信息安全管理体系)相关方要求多与具体业务、合规及信息安全相关。合同约定、许可执照、产品信息安全要求符合性都直接和ISMS相关,而组织使命较为宏观抽象,不属于典型的ISMS相关方要求表现。答案:D
38.
根据《互联网信息服务管理办法》,以下哪个说法是错误的( )?
  • A.互联网信息服务提供者应当在其网站主页的显著位置标明其经营许可证编号或者备案编号
  • B.互联网信息服务提供者变更服务项目、网站网址等事项的,应当提前30日向原审核、发证或者备案机关办理变更手续
  • C.非经营性互联网信息服务提供者可以从事有偿服务
  • D.互联网信息服务提供者应当按照经许可或者备案的项目提供服务,不得超出经许可或者备案的项目提供服务

参考答案C

解析非经营性互联网信息服务指通过互联网向上网用户无偿提供具有公开性、共享性信息的服务活动,不能从事有偿服务,C选项说法错误。A选项标明编号是规范要求;B选项变更相关事项提前办手续合理;D选项按许可或备案项目服务也是规定。答案:C
39.
以下哪些情况不需要按照《网络安全审查办法》进行网络安全审查( )?
  • A.网络平台运营者开展数据处理活动
  • B.关键信息基础设施运营者采购服务
  • C.关键信息基础设施运营者采购网络产品
  • D.某小型公司采购考勤系统

参考答案D

解析《网络安全审查办法》主要针对关键信息基础设施运营者采购网络产品和服务,以及网络平台运营者开展数据处理活动等影响或可能影响国家安全的情况。小型公司采购考勤系统,通常不涉及关键信息基础设施运营及影响国家安全的层面。答案:D
40.
ISO/IEC 27701是( )。
  • A.ISO/IEC 27001和ISO/IEC 27002 在隐私保护方面的扩展
  • B.在隐私保护方面扩展了ISO/IEC 27001的要求
  • C.是ISMS族以外的标准
  • D.是一份基于ISO/IEC 27002 的指南性标准

参考答案A

二、多项选择题

下列每题的选项中,有两个或两个以上符合题意的正确答案。

41.
移动设备策略宜考虑( )。
  • A.移动设备注册
  • B.恶意软件防范
  • C.访问控制
  • D.物理保护要求

参考答案ABCD

解析移动设备策略需综合考虑多方面,移动设备注册可对设备进行管理登记;恶意软件防范保障设备安全;访问控制规范对资源的访问;物理保护要求确保设备实体安全,这些都是移动设备策略应涵盖的重要方面。答案:ABCD
42.
根据GB/T 22080-2016 标准的要求,在开展信息安全绩效和ISMS有效性评价时,组织应确定( )。
  • A.监视、测量、分析和评价过程
  • B.需要被监视和测量的内容
  • C.适用的监视、测量、分析和评价的方法
  • D.监视、测量、分析和评价的执行人员

参考答案BCD

43.
针对系统和应用访问控制,以下做法不正确的是( )
  • A.对于数据库系统审计人员开放不限时权限
  • B.登录之后,不活动超过规定时间强制使其退出登录
  • C.对于修改系统核心业务运行数据的操作限定操作时间
  • D.用户尝试登录失败时,明确提示其用户名错误或口令错误

参考答案AD

44.
ISO/IEC 27002:2022版标准的主要变化是( )。
  • A.增加了控制属性元素
  • B.引入11个新的控制项
  • C.控制项数量变为93个
  • D.将控制责任主体分为组织、人员、物理和技术4个维度

参考答案ABCD

45.
根据GB/T 22080-2016标准中控制措施的要求,以下符合A.9.1.1要求的原则包括( )。
  • A.按需所知的原则
  • B.按需使用的原则
  • C.未经明确允许,则一律禁止的原则
  • D.集中授权的原则

参考答案ABC

46.
依据GB/T 22080,经管理层批准,定期评审的信息安全策略包括( )。
  • A.信息备份策略
  • B.访问控制策略
  • C.信息传输策略
  • D.密钥管理策略

参考答案ABCD

解析GB/T 22080即信息安全管理体系要求相关标准,信息备份策略关乎数据的安全性与可用性,需定期评审确保备份有效性等;访问控制策略随人员、业务等变化需定期评审;信息传输策略因网络环境、业务需求改变需定期评审;密钥管理策略涉及加密安全性,随安全威胁等变化也需定期评审。这些策略都在管理层批准下应定期评审。答案:ABCD
47.
2017年,WannaCry勒索软件在全球范围内爆发,导致大量电脑文件被加密,用户无法正常使用电脑。根据GB/T 20986-2023标准,WannaCry勒索软件事件属于哪些网络安全事件类别?( )
  • A.网络攻击事件
  • B.信息内容安全事件
  • C.恶意程序事件
  • D.数据安全事件

参考答案ACD

解析WannaCry是勒索软件,属于恶意程序,其通过加密文件实施攻击,改变了用户数据状态,属于数据安全事件,同时从行为角度属于网络攻击行为。所以涉及网络攻击事件、恶意程序事件、数据安全事件。答案:ACD
48.
根据GB/T 20986标准,( )属于信息内容安全事件(ICS)。
  • A.虚假信息传播事件
  • B.色情传播事件
  • C.反动宣传事件
  • D.权益侵害事件

参考答案ABCD

解析GB/T 20986标准中,信息内容安全事件包含虚假信息传播、色情传播、反动宣传、权益侵害等类型事件。答案:ABCD
49.
某公司发现其网络流量异常,存在大量来自同一IP地址的访问请求。根据GB/T 20986-2023标准,该事件可能属于哪些网络安全事件类别( )?
  • A.网络攻击事件
  • B.异常行为事件
  • C.数据安全事件
  • D.恶意程序事件

参考答案AB

解析大量来自同一IP地址的访问请求属于异常行为,同时这种异常大量访问也可能是网络攻击行为。答案:AB
50.
风险处置,会涉及如下方面( )。
  • A.改变后果
  • B.改变可能性
  • C.确定风险大小
  • D.消除风险源

参考答案ABD

解析风险处置主要是对风险采取措施,改变风险发生可能性或后果来降低风险影响。确定风险大小是风险评估阶段工作,不是风险处置内容;消除风险源虽可能是处置手段之一,但相比之下,改变后果和可能性更全面涵盖风险处置途径。答案:ABD 。
51.
( )是信息安全风险评估所应该包括的内容。
  • A.数据中心供油中断的风险评估
  • B.网关访问控制策略变更的风险评估
  • C.数据库备份失败的风险评估
  • D.数据中心制冷系统故障的风险评估

参考答案ABCD

52.
关于IEEE 802.11帧结构的描述中,正确的是( )。
  • A.目的地址字段使用的是IP地址
  • B.帧校验字段采用的是CRC校验
  • C.帧控制字段的长度为2字节
  • D.数据字段最大长度为1500字节

参考答案BC

解析IEEE 802.11帧的目的地址字段使用的是MAC地址,A错误;帧校验字段采用CRC校验,用于保证数据完整性,B正确;帧控制字段长度为2字节,C正确;数据字段最大长度远小于1500字节(具体与实际情况有关),D错误。答案:BC
53.
通常用于主边界安全的技术包括( )。
  • A.防火墙
  • B.信息内容过滤与控制
  • C.安全路由器
  • D.入侵防御系统

参考答案ACD

解析防火墙、安全路由器、入侵防御系统都常用于主边界安全防护,信息内容过滤与控制更多侧重于对信息内容本身的管理,并非主边界安全的典型技术。答案:ACD
54.
IS0 31000 风险管理指南,是针对组织风险的管理标准,有关风险管理的框架以下说法正确的是( )。
  • A.提供在组织内设计、实施、监测、评审和持续改进风险管理的基本原则和组织安排的要素集合
  • B.原则包括管理风险的方针、目标、指令和承诺
  • C.组织安排包括计划、关系、责任、资源、过程和活动
  • D.风险管理框架被嵌入到组织的整个战略和运营的方针和实践中

参考答案ACD

55.
密码管理部门和有关部门建立日常监管和随机抽查相结合的商用密码事中事后监管制度具体包括( )。
  • A.建立统一的商用密码监督管理信息平台
  • B.强化商用密码从业单位自律和社会监督
  • C.推进事中事后监管与社会信用体系相衔接
  • D.要求商用密码从业单位和商用密码检测、认证机构向其披露源代码等密码相关专有信息

参考答案ABC

解析ABC选项都是合理的建立日常监管和随机抽查相结合的商用密码事中事后监管制度措施。而D选项要求披露源代码等密码相关专有信息,这涉及企业商业机密,不合理。答案:ABC

三、判断题

请根据题目内容判断对错。

56.
根据GB/T 22081-2016标准,信息安全策略集宜被定义,由最高管理者编制,并发布、传达给所有员工和外部相关方。
  • A.正确
  • B.错误

参考答案B

解析GB/T 22081 - 2016标准中,信息安全策略集宜被定义且发布、传达给相关方,但通常是由管理层批准,而非最高管理者亲自编制。
57.
组织使用云平台服务(Paas),GB/T 22080-2016标准中的A.12.5的要求可以删减。
  • A.正确
  • B.错误

参考答案B

解析GB/T 22080 - 2016等同采用ISO/IEC 27001,A.12.5是关于“防止信息泄露”的控制措施。使用云平台服务(Paas)时,信息安全风险依然存在,不能随意删减此要求以保障信息安全。
58.
ISMS审核员应掌握国家的、地方的和行业的信息安全法律、法规和规章,并在适用于受审核方的要求的范围内开展工作。
  • A.正确
  • B.错误

参考答案A

解析信息安全管理体系(ISMS)审核员需要依据相关法律法规来对受审核方进行审核,必须掌握适用范围内的法律、法规和规章,这样才能确保审核工作合规、有效开展。
59.
组织的信息资产越重要,其安全风险值就越大。
  • A.正确
  • B.错误

参考答案B

解析信息资产重要程度只是影响安全风险值的一个因素,风险值还与威胁发生可能性、脆弱性严重程度等有关,不能仅因资产重要就判定风险值大。
60.
访问控制列表指由主体以及主体对客体的访问权限所组成列表。
  • A.正确
  • B.错误

参考答案A

解析访问控制列表通常是由一系列规则组成,这些规则规定了哪些主体(如用户、进程等)对哪些客体(如文件、资源等)具有何种访问权限。表述正确。
61.
如果一个ISMS没有至少实施过一次覆盖认证范围的管理评审和内部审核,认证机构不应对该ISMS实施认证。
  • A.正确
  • B.错误

参考答案A

解析管理评审和内部审核是ISMS(信息安全管理体系)自我完善和持续改进的重要机制。只有实施这些活动,才能确保体系的有效性、适宜性等,认证机构才能依据其运行状况判断是否给予认证。
62.
如果采用正确的用户名和口令成功登录网站,则证明这个网站不是仿冒的。
  • A.正确
  • B.错误

参考答案B

解析仿冒网站可能通过窃取用户信息等手段,即使使用正确用户名和口令能登录,也不能就此判定不是仿冒的。比如钓鱼网站可能收集到信息后,伪装成正常登录。
63.
某组织委托三方对其数据中心机房进行改造,因该改造项目内容只涉及基础设施,因此不在信息安全风险评估范围内,这在认证审核时是可接受的。
  • A.正确
  • B.错误

参考答案B

解析数据中心机房改造即便只涉及基础设施,也可能影响信息系统的保密性、完整性和可用性,从而带来信息安全风险,应在信息安全风险评估范围内,认证审核时不可接受这种说法。
64.
在来自可信站点电子邮件中输入个人或财务信息是安全的。
  • A.正确
  • B.错误

参考答案B

解析即便邮件来自所谓“可信站点”,也不能完全保证其安全性,可能存在邮件被篡改、站点遭黑客攻击等情况,从而导致输入的个人或财务信息泄露。
65.
较低的恢复时间目标会有更长的中断时间。
  • A.正确
  • B.错误

参考答案B

解析恢复时间目标(RTO)指的是从灾难发生到业务恢复运行的时间目标,较低的RTO意味着要在更短时间内恢复,即中断时间更短,而不是更长。