2023年10月ISMS信息安全管理体系审核员考试试题(网友回忆版)
ISMS信息安全管理体系审核员
历年真题
共 65 题
1233 次浏览
更新于 2026-09-27
一、单项选择题
下列每题的选项中,只有一项最符合题意。
1
IS0/IEC17799是哪个标准的前身?( )
- A.ISO/IEC27001
- B.ISO/IEC27002
- C.BS7799-2
- D.BS7799-1
2
在ISO组织框架中,负责ISO/IEC27000系列标准编制工作的技术委员会是( )
- A.ISO/IECJTC1SC27
- B.ISO/IECJTC1SC40
- C.ISO/IECTC27
- D.ISO/IECTC40
3
关于GB/T28450,以下说法不正确的是( )
- A.增加了ISMS的审核指导
- B.等同采用了ISO19011
- C.与ISO/IEC27006一致
- D.与ISO19011一致
4
根据GB/T28450标准,ISMS文件评审不包括( )。
- A.信息安全管理手册的充分性
- B.风险评估报告的合理性
- C.适用性声明的完备性和合理性
- D.风险处置计划的完备性
5
根据GB/T29246标准,信息安全的保密性是指( )?
- A.保护信息准确和完整的特性
- B.信息不被未授权的个人、实体或过程利用或知悉的特性
- C.根据授权实体的要求可访问的特性
- D.保证信息不被其他人使用
6
根据GB/T29246,信息安全即( )
- A.保持信息的保密性、完整性和可用性
- B.保持信息资产的授权访问控制属性
- C.保持信息系统的完整性和高可用性
- D.保持信息处理设施的完整性和可用性
7
根据GB/T29246标准,信息安全完整性是指( )
- A.根据授权实体的要求可访问的特性
- B.信息不被未授权的个人、实体或过程利用或知悉的特性
- C.保护资产准确和完整的特性
- D.保护资产保密和可用的特性
8
根据ISO/IEC27000标准,( )为组织提供了信息安全管理体系实施指南
- A.ISO/IEC27002
- B.ISO/IEC27007
- C.ISO/IEC27013
- D.ISO/IEC27003
9
.( )是对于一个组织成功实施ISMS来满足其业务目标的关键要素。
- A.信息安全策略、目标和与目标一致的活动
- B.更有效、经济的信息安全投资管理
- C.增加利益相关方对组织的信任
- D.满足社会的需要和期望
10
风险偏好是组织寻求或保留风险的( )。
- A.行动
- B.计划
- C.意愿
- D.批复
11
GB/T22080-2016标准,所采用的过程方法是( )
- A.PDCA方法
- B.SMART方法
- C.SWOT方法
- D.PPTR方法
12
根据GB/T22080-2016标准的要求,建立ISMS体系的目的,是为了充分保护信息资产并给予( )信心
- A.相关方
- B.供应商
- C.顾客
- D.上级机关
13
根据GB/T22080-2016的要求,下列哪一项不是管理层承诺成的?( )
- A.相关方
- B.确保建立了信息安全策略
- C.确保建立了信息安全目标
- D.购买性能良好的信息安全产品
14
根据GB/T22080-2016标准要求,最高管理层应( ),以确保信息安全管理体系符合本标准要求
- A.分配职责与权限
- B.分配岗位与权限
- C.分配责任与权限
- D.分配角色与权限
15
根据GB/T22080-2016标准,组织应在相关( )上建立信息安全目标
- A.组织环境和相关方要求
- B.战略和意图
- C.战略和方针
- D.职能和层级
16
根据GB/T22080-2016标准的要求,在规划如何达到信息安全目标时,组织应确定( )。
- A.要做什么,有什么可用资源,由谁负责,什么时候开始,如何测量结果
- B.要做什么,需要什么资源,由谁负责,什么时候完成,如何测量结果
- C.要做什么,需要什么资源,由谁负责,什么时候完成,如何评价结果
- D.要做什么,有什么可用资源,由谁执行,什么时候开始,如何评价结果
17
根据GB/T22080-2016标准,下列不一定要进行风险评估的是( )。?
- A.发布新的法律法规
- B.ISMS最高管理者人员变更
- C.ISMS范围内的网络采用新的网络架构
- D.计划的时间间隔
18
根据GB/T22080-2016标准,组织( )实施风险评估。
- A.应按计划的时间间隔或当重大变更提出或发生时
- B.应按计划的时间间隔且当重大变更提出或发生时
- C.只需在重大变更发生时
- D.只需按计划的时间间隔
19
依据GB/T22080-2016/ISO/IEC27001,信息分类的目的是( )。
- A.划分信息的数据类型,如供销数据、生产数据、开发测试数据,以便于应用大数据技术对其分析
- B.确保信息按照其对组织的重要程度受到适当水平的保护
- C.划分信息载体的不同介质以便于储存和处理,如纸张、光盘、磁盘
- D.划分信息载体所属的职能以便于明确管理责任
20
某公司的机房有一扇临街的窗户,下列风险描述中哪个风险与该种情况无关?( )
- A.机房设备面临被盗的风险
- B.机房设备面临受破坏的风险
- C.机房设备面临灰尘的风险
- D.机房设备面临人员误入的风险
21
根据GB/T22080-2016标准的要求,网络隔离指的是
- A.内网与外网之间的隔离
- B.LAN与MAN、WAN之间的隔离
- C.不同用户组之间的隔离
- D.不同运营商之间的隔离
22
某数据中心申请ISMS认证的范围为“IDC基础设施服务的提供”,对此以下说法正确的是( )。
- A.附录A.8可以删减
- B.附录A12可以删减
- C.附录A.14可以删减
- D.附录A.17可以删减
23
关于ISO/IEC27004,以下说法正确的是( )。
- A.该标准可以替代GB/T28450
- B.该标准是信息安全水平的度量标准
- C.该标准可以替代ISO/IEC27001中的9.2的要求
- D.该标准是ISMS管理绩效的度量指南
24
以下说法不正确的是( )
- A.应考虑组织架构与业务目标的变化对风险评估结果进行再评审
- B.应考虑以往未充分识别的威胁对风险评估结果进行再评估
- C.制造部增加的生产场所对信息安全风险无影
- D.安全计划应适时更新
25
ISO/IEC27005描述的风险分析过程不包括( )
- A.事件影响评估
- B.识别威胁和脆弱点
- C.后果的识别和评估
- D.风险级别的估算
26
.表示客体安全级别并描述客体敏感性的一组信息,是( )
- A.敏感性标记,是表明访问者安全权限级别
- B.关键性标记,是可信计算机基中强制访问控制决策的依据
- C.关键性等级标记,是信息资产分类分级的依据
- D.敏感性标记,是可信计算机基中强制访问控制决策的依据
27
《计算机信息系统安全保护等级划分准则》规定了计算机系统安全保护能力的5个等级。其中,按照( )的顺序从左到右安全能力逐渐增强
- A.系统审计保护级、结构化保护级、安全标记保护级
- B.用户自主保护级、访问验证保护级、安全标记保护级
- C.访问验证保护级、系统审计保护级、安全标记保护级
- D.用户自主保护级、系统审计保护级、安全标记保护级
28
投诉受理后收到的每件投诉都应该按照准则进行初步评估,评估的内容不包括( )
- A.严重程度
- B.影响程度
- C.复杂程度
- D.风险偏好
29
以下关于VPN说法正确的是( )
- A.VPN不能做到信息认证和身份认证
- B.VPN指的是用户通过公用网络建立的临时的、安全的连接
- C.VPN指的是用户自己租用线路,和公共网络物理上完全隔离的、安全的线路
- D.VPN只能提供身份认证,不能提供加密数据的功能
30
为了达到组织灾难恢复的要求,备份时间间隔不能超过( )。
- A.服务水平目标(SLO)
- B.恢复点目标(RPO)
- C.恢复时间目标(RTO
- D.最长可接受终端时间(MAO)
31
下列关于DMZ区的说法错误的是( )。
- A.DMZ可以访问内部网络
- B.通常DMZ包含允许来自互联网的通信可进行的设备,如WEB服务器、FTP服务器、SMTP服务器和DNS服务器
- C.内部网络可以无限制地访问外部网络以及DMZ
- D.有两个DMZ的防火墙环境的典型策略是主防火墙采用NAT方式工作
32
防火墙提供的接入模式不包括( )
- A.透明模式
- B.混合模式
- C.网关模式
- D.旁路接入模式
33
在以下人为的恶意攻击行为中,于主动攻击的是?
- A.数据窃听
- B.误操作
- C.数据流分析
- D.数据篡改
34
根据《互联网信息服务管理办法》,国家对于经营性百联网信息服务实施( )
- A.行政监管制度
- B.许可制度
- C.备案与行政监管相结合的管理制度
- D.备案制度
35
根据《中华人民共和国密码法》,国家对密码实行分类管理,不包括下面哪一类码?( )
- A..商用密码
- B.核心密码
- C.个人密码
- D.普通密码
36
建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证( )
- A.安全技术措施同步规划、同步建设、同步使
- B.三级以上信息系统的安全子系统同步规划同步建设、同步使用
- C.秘密级以上信息系统的安全子系统同步规划、同步建设、同步使用
- D.机密级及以上信息系统的安全子系统同步规划、同步建设、同步使用
37
根据《网络安全审查办法》,关键基础设施运营者( ),影响或可能影响国家安全的,应当按照本办法进行网络安全审查
- A.使用网络产品和服务
- B.采购安全产品和服务
- C.使用安全产品和服务
- D.采购网络产品和服务
38
在我国信息系统安全等级保护的基本要求中针对每一级的基本要求分为( )?
- A.设备要求和网络要求
- B.硬件要求和软件要求
- C.物理要求和应用要求
- D.技术要求和管理要求
39
《中华人民共和国网络安全法》关于“关键信息基础设施“的行业和领域,以下说法不正确的是( )
- A.关键信息基础设施包括公共通信和信息服务、能源、交通、公共服务
- B.关键信息基础设施包括能源、交通、医疗、教育、电子政务
- C.关键信息基础设施包括能源、交通、水利电子政务
- D.关键信息基础设施包括能源、交通、水利金融、公共服务、电子政务
40
根据《中华人民共和国计算机信息系统安全保护条例》,计算机信息系统安全专用产品是指用于保护计算机信息系统安全的( )。
- A.专用产品
- B.特定产品
- C.特定硬件和软件产品
- D.专用硬件和软件产品
二、多项选择题
下列每题的选项中,有两个或两个以上符合题意的正确答案。
41
以下属于相关方的是( )
- A.顾客
- B.组织内的人员
- C.供方
- D.所有者
42
根据GB/T22080-2016标准的要求,信息安全方针应
- A..适当时,对相关方可用
- B.与组织的意图相适宜
- C..形成文件化信息并可用
- D.与组织内外相关方全面进行沟通
43
根据GB/T22080-2016标准的要求,下列说法正确的是( )。
- A.组织控制下的员工应了解信息安全方针
- B.适用性声明需要包含必要的控制及其选择的合理性说明
- C.残余风险需要获得风险责任人的批准
- D.保留有关信息安全风险处置过程的文件化信息
44
根据GB/T22080-2016标准的要求,在开展信息安全绩效和ISMS有效性评价时,组织应确定( )
- A.监视、测量、分析和评价过程
- B.适用的监视、测量、分析和评价的方法
- C.需要被监视和测量的内容
- D.监视、测量、分析和评价的执行人员息
45
.( )是组织在评价信息安全绩效以及ISMS的有效性时需要进行考虑的事项
- A.需要监视和测量的内容
- B.什么时候执行监视和测量
- C.谁应实施监视和测量
- D.如何对监视和测量的结果就那些分析和评价
46
含有敏感信息的设备的处置可采取( )?
- A.存放保险箱
- B.采取使原始信息不可获取的技术破坏或删除
- C.多次的安全写覆盖
- D.格式化处理
47
根据GB/T29246标准,风险描述的要素包括( )
- A.脆弱性
- B.威胁
- C.可能性
- D.后果
48
对于组织在风险处置过程中所选的控制措施,以下说法正确( )。
- A.将所有风险都必须被降低到可接受的级别
- B.可以将风险转移
- C.在满足公司策略和方针条件下,有意识、客观地接受风险
- D.规避风险
49
根据ISO/IEC27005标准,风险处置的可选措施包括( )。
- A.风险识别
- B.风险分析
- C.风险转移
- D.风险减缓
50
根据GB/T22080-2016标准的要求,以下说法正确的是( )
- A.风险管理旨在预防或减少不良影响
- B.信息安全风险评估须每年进行一次
- C.定期进行第三方渗透测试可满足标准6.1.2的要求
- D.风险管理旨在确保ISMS到预期结果
51
据GB/T28450的规定,影影响审核时间安排的因素包括
- A.认证机构审核人员的数量
- B.认证机构审核人员的能力
- C.ISMS的范围大小
- D.场所的数量
52
垃圾邮件带来的危害有( )。
- A.垃圾邮件迫使企业使用最新的操作系统
- B.垃圾邮件提高了某些公司做广告的效益
- C.垃圾邮件浪费广大用户的时间和精力
- D.垃圾邮件占用很多互联网资源
53
可被视为可靠的电子签名,须同时符合以下条件( )
- A.签署后对电子签名的任何改动能够被发现
- B.签署时电子签名制作数据仅由电子签名人控制
- C.签署后对数据电文内容和形式的任何改动能够被发现
- D.电子签名制作数据用于电子签名时,属于电子签名人专有
54
根据《互联网信息服务管理办法》,从事非经营性质互联网信息服务,应当向( )电信管理机构或者国务院信息产业主管部门办理备案手续
- A.省
- B.自治区
- C.直辖市
- D.特别行政区
55
根据《信息安全等级保护管理办法》要求,对于网络安全等级三级及以上系统,以下说法正确的是( )
- A.采用双重身份鉴别机制
- B.对用户和数据采用安全标记
- C.系统管理员可任意访问日志记录
- D.三年开展一次网络安全等级测评工作
三、判断题
请根据题目内容判断对错。
56
IS0/IEC27018标准是信息技术安全技术作为(PII)处理者在公有云中保护个人身份信息PII的实践规范。( )
- A.正确
- B.错误
57
信息安全管理体系的范围必须包括组织的所有场所和业务,这样才能保证安全。( )
- A.正确
- B.错误
58
组织使用云平台服务(Paas),GB/T22080-2016标准中的A.12.5的要求可以删减。( )
- A.正确
- B.错误
59
GB/T28450-2020是等同采用国际标准ISO/IEC27007的国家标准。( )
- A.正确
- B.错误
60
网络攻击事件包括计算机病毒事件、蠕中事件、特洛伊木马事件、僵尸网络事件、混合攻击程序事件、网页内嵌恶意代码事件和其它有害程序事件等7个子类。( )
- A.正确
- B.错误
61
根据GB/Z20986标准,信息安全事件分级考虑的要素主要包括信息系统的重要程度和社会影影响,系统损失的成本通常不考虑。( )
- A.正确
- B.错误
62
利用生物信息进行身份鉴别,包括生物行为特征鉴别及生物特征鉴别。(
- A.正确
- B.错误
63
信息系统中的“单点故障”指仅由一个故障点,因此属于较低风险等级的事件。( )
- A.正确
- B.错误
64
对不同类型的风险可以采用不同的风险接受准则,例如,导致对法律法规不符合的风险是不可接受的,但可能允许接受导致违背合同要求的高风险。( )
- A.正确
- B.错误
65
所有联网和未联网的微型计算机的安全保护办法都应遵循《中华人民共和国计算机信息系统安全保护条例》规定。( )
- A.正确
- B.错误
输入阅读码
查看答案与解析需要输入阅读码