2019年11月ISMS信息安全管理体系审核员考试试题(网友回忆版)

ISMS信息安全管理体系审核员 历年真题 共 127 题 1449 次浏览 更新于 2026-09-28
下载试卷(PDF)

一、单项选择题

下列每题的选项中,只有一项最符合题意。

1
容量管理的对象包括( )
  • A.服务器内存
  • B.网络通信带宽
  • C.人力资源
  • D.以上全部
2
对于“监控系统”的存取与使用,下列正确的是( )
  • A.监控系统所产生的记录可由用户任意存取
  • B.计算机系统时钟应予同步
  • C.只有当系统发生异常事件及其他安全相关事件时才需进行监控
  • D.监控系统投资额庞大,并会影响系统效能,因此可以予以暂时省略
3
( )可用来保护信息的真实性、完整性。
  • A.数字签名
  • B.恶意代码
  • C.风险评估
  • D.容灾和数据备份
4
某信用卡制造工厂,对生产线上产生的不合格品卡,进行逐一登记、密封、送粉碎室拆封、再登记后予以粉碎处理,这符合GB/T22080_2016ASO/IEC27001:2013标准哪些条款的要求?( )
  • A.A.8.3.2和A.8.3.3
  • B.A.8.1.1和A.8.2.1
  • C.A.11.2.5和A.11.2.7
  • D.10.1和10.2
5
保密协议或不泄露协议至少应包括:( )
  • A.组织和员工双方的信息安全职责和责任
  • B.员工的信息安全职责和责任
  • C.组织的信息安全职责和责任
  • D.纪律处罚规定
6
关于认证机构的每次监督审核应至少审査的内容,以下说法错误的是( )
  • A.ISMS在实现客户信息安全方针的目标的有效性
  • B.所确定的控制措施的变更,但不包括S0A的变更
  • C.合规性的定期评价与评审情况
  • D.控制措施的实施和有效性
7
信息安全管理体系中提到的“资产责任人”是指( )
  • A.对资产拥有财产权的人
  • B.使用资产的人
  • C.有权限变更资产安全属性的人
  • D.资产所在部门负责人
8
关于时钟同步的控制要求,描述正确的是( )
  • A.—个组织或安全区域内的所有相关信息处理设施的时钟,应与多个基准物相同
  • B.—个组织或安全区域内的核心相关信息处理设施的时钟,应与多个基准物相同
  • C.一个组织或安全区域内的所有相关信息处理设施的时钟,应与单一一时钟源同步
  • D.—个组织或安全区域内的核心相关信息处理设施的时钟,应与单一一时钟源同步
9
—家投资顾问商定期向客户发送有关财经新闻的电子邮件,如何保证客户收到资料没有被修改( )
  • A.电子邮件发送前,用投资顾问商的私钥加密邮件的HASH值
  • B.电子邮件发送前,用投资顾问商的公钥加密邮件的HASH值
  • C.电子邮件发送前,用投资顾问商的私钥数字签名邮件
  • D.电子邮件发送前,用投资顾问商的私钥加密邮件
10
《信息技术安全技术信息安全治理》对应的国际标准号为( )
  • A.IS0/IEC27011
  • B.IS0/IEC27012
  • C.IS0/IEC27013
  • D.IS0/IEC27014
11
( )是指系统、服务或网络的一种可识别的状态的发生,它可能是对信息安全方针的违反或控制措施的失效,或是和安全相关的一个先前未知的状态。
  • A.信息安全事态
  • B.信息安全事件
  • C.信息安全事故
  • D.信息安全故障
12
《信息技术安全技术信息安全控制实践指南》属于( )标准。
  • A.词汇类标准
  • B.指南类标准
  • C.要求类标准
  • D.强制标准
13
依据GB/T22080/IS0/IEC27001,关于网络服务的访问控制策,以下正确的是( )
  • A.没有陈述为禁止访问的网络服务,视为允许访问的网络服务
  • B.对于允许访问的网络服务,默认可通过无线、VPN等多种手段链接
  • C.对于允许访问的网络服务,按照规定的授权机制进行授权
  • D.以上都对
14
GB/T22080-2016/ISO/IEC27001:2013《信息技术安全技术信息安全要求》附录A包括( )
  • A.11个方面39个控制目标114条控制措施
  • B.14个方面35个控制目标114条控制措施
  • C.11个方面39个控制目标133条控制措施
  • D.14个方面35个控制目标133条控制措施
15
当发生不符合时,组织应( )。
  • A.对不符合做出处理,及时地:采取纠正,以及控制措施;处理后果;
  • B.对不符合做出反应,适用时:采取纠正,以及控制措施;处理后果;
  • C.对不符合做出处理,及时地:采取措施,以控制予以纠正;处理后果;
  • D.对不符合做出反应,适用时:采取措施,以控制予以纠正;处理后果;
16
关于审核组的现场审核,以下说法错误的是:
  • A.审核组在审核期间现场可根据受审核方实际情况及时变更审核范围
  • B.审核组在审核期间现场可调整审核路线和审核资源分配
  • C.审核组遇到重大风险应报告委托方以决定后续措施
  • D.审核组遇到重大风险应报告受审核方以决定后续措施
17
关于入侵检测,以下不正确的是:( )
  • A.入侵检测是一个采集知识的过程
  • B.入侵检测指信息安全事件响应过程
  • C.分析反常的使用模式是入侵检测模式之一
  • D.入侵检测包括收集被利用脆弱性发生的时间信息
18
不适用于边界安全的设备是( )
  • A.防火墙
  • B.网闸
  • C.最外的路由器
  • D.防病毒产品
19
当获得的审核证据表明不能达到审核目的时,审核组长可以( )
  • A.宣布停止受审核方的生产/服务活动
  • B.向审核委托方和受审核方报告理由以确定适当的措施
  • C.宣布取消末次会议
  • D.以上都不可以
20
最高管理者应建立信息安全方针,该信息安全方针应( )
  • A.形成文件化信息并可用
  • B.在组织内部得到沟通
  • C.适当时,对相关方可用
  • D.以上全部
21
最高管理层应( ),以确保信息安全管理体系符合本标准要求。
  • A.分配职责与权限
  • B.分配岗位与权限
  • C.分配责任和权限
  • D.分配角色和权限
22
审核过程中发现的不符合项的描述和分级由下列哪个角色负责?
  • A.发现该不符合项的审核员
  • B.审核组长
  • C.受审核方负责人
  • D.该不符合涉及的受审核方责任人
23
下列不属于取得认证机构资质应满足条件的是( )。
  • A.取得法人资格
  • B.有固定的场所
  • C.完成足够的客户案例
  • D.具有足够数量的专职认证人员
24
按照PDCA思路进行审核,是指:( )
  • A.按照受审核区域的信息安全管理活动的PDCA过程进行审核
  • B.按照认证机构的PDCA流程进行审核
  • C.按照认可规范中规定的rocA流程进行审核
  • D.以上都对
25
GB/T22080标准中所指资产的价值取决于( )
  • A.资产的价格
  • B.资产对于业务的敏感度
  • C.资产的折损率
  • D.以上全部
26
对于发现的不符合项,下列活动哪个不是认证机构必须要做的?( )
  • A.要求受审核方在规定期限内进行原因分析
  • B.要求受审核方为消除不符合而采取的必要纠正
  • C.要求受审核方建立纠正措施
  • D.对不符合项的纠正和纠正措施进行现场验证
27
拒绝服务攻击损害了信息系统哪一项性能( )
  • A.完整性
  • B.可用性
  • C.保密性
  • D.可靠性
28
关于最长可接受中断时间、最长可容忍中断时间、事件实际处理时间,正确的是( )。
  • A.最长可接受中断时间与最长可容忍中断时间相等
  • B.最长可容忍中断时间与事件实际处理时间相等
  • C.最长可容忍中断时间小于事件实际处理时间
  • D.最长可容忍中断时间大于事件实际处理时间
29
描述组织采取适当的控制措施的文档是( )
  • A.管理手册
  • B.适用性声明
  • C.风险处置计划
  • D.风险评估程序
30
包含储存介质的设备的所有项目应进行核査,以确保在处置之前,( )和注册软件己被删除或安全地写覆盖
  • A.系统软件
  • B.游戏软件
  • C.杀毒软件
  • D.任何敏感信息
31
第三方认证审核时,对于审核提出的不符合项,审核组应( )
  • A.与受审核方共同评审不符合项以确认不符合的条款
  • B.与受审核方共同评审不符合项以确认不符合事实的准确性
  • C.与受审核方共同评审不符合以确认不符合的性质
  • D.以上都对
32
关于信息安全管理体系认证,以下说法正确的是( )
  • A.认证决定人员不宜推翻审核组的正面结论
  • B.认证决定人员不宜推翻审核组的负面结论
  • C.认证决定人员宜与审核组长协商做出认证决定
  • D.认证决定人员宜与受审核方协商做出认证决定
33
关于《中华人民共和国网络安全法》中的“三同步”要求,以下说法正确的是( )
  • A.建设关键信息基础设施建设时须保证安全技术措施同步规划、同步建设、同步使用
  • B.建设三级以上信息系统须保证安全子系统同步规划、同步建设、同步使用
  • C.建设机密及以上信息系统须保证安全子系统同步规划、同步建设、同步使用
  • D.以上都不对
34
国家信息安全等级保护采取( )
  • A.自主定级、自主保护的原则
  • B.国家保密部门定级、自主保持的原则
  • C.公安部门定级、自主保护的原则
  • D.国家保密部门定级、公安部门监督保护的原则
35
关于GB/T22081-2016/ISO/IEC27002:2013,以下说法错误的是( )
  • A.该标准是指南类标准
  • B.该标准中给出了IS0/IEC27001附录A中所有控制措施的应用指南
  • C.该标准给出了ISMS的实施指南
  • D.该标准的名称是《信息技术安全技术信息安全管理实用规则》
36
信息安全风险评估的基本要素包括( )。
  • A.资产、可能性、影响
  • B.资产、脆弱性、威胁
  • C.可能性、资产、脆弱性
  • D.脆弱性、威胁、后果
37
对于较大范围的网络,网络隔离是:( )
  • A.可以降低成本
  • B.可以降低不同用户组之间非授权访问的风险
  • C.必须物理隔离和必须禁止无线网络
  • D.以上都对
38
关于商用密码技术和产品,以下说法不正确的是( )
  • A.任何组织不得随意进口密码产品,但可以出口商用密码产品
  • B.商用密码技术属于国家秘密
  • C.商用密码是对不涉及国家秘密的内容进行加密保护的产品
  • D.商用密码产品的用户不得转让其使用的商用密码产品
39
设备维护维修时,应考虑的安全措施包括:( )
  • A.维护维修前,按规定程序处理或清除其中的信息
  • B.维护维修后,检查是否有未授权的新增功能
  • C.敏感部件进行物理销毁而不予送修
  • D.以上全部
40
以下强健口令的是( )
  • A.a8raom9y5fub33
  • B.1234
  • C.Cnas
  • D.Password
41
《信息安全等级保护管理办法》规定,应加强涉密信息系统运行中的保密监督检查对秘密级、机密级信息系统每( )至少进行一次保密检查或系统测评
  • A.半年
  • B.1年
  • C.1.5年
  • D.2年
42
某数据中心申请ISMS认证的范围为“IDC基础设施服务的提供”,对此以下说法正确的是( )
  • A.8可以删减
  • B.12可以删减
  • C.14可以删减
  • D.以上都对
43
风险评估过程一般应包括( )
  • A.风险识别
  • B.风险分析
  • C.风险评价
  • D.以上全部
44
以下不属于密钥管理内容的是:( )
  • A.密钥材料的复制、转移、更新和确认
  • B.密钥材料的生产、登记、认证、注销
  • C.密钥材料的撤销、衍生、销毁和恢复
  • D.密钥材料的分发、安装、存储和归档
45
关于顾客满意,以下说法正确的是:( )
  • A.顾客没有抱怨,表示顾客满意
  • B.信息安全事件没有给顾客造成实质性的损失,就意味着顾客满意
  • C.顾客认为其要求己得到满足,即意味着顾客满意
  • D.组织认为顾客要求己得到满足,即意味着顾客满意
46
信息安全管理体系初次认证审核时,第一阶段审核应( )
  • A.对受审核方信息安全管理体系的策划进行审核和评价
  • B.对受审核方信息安全管理体系的内部审核及管理评审的有效性进行审核和评价
  • C.对受审核方信息安全管理体系文件的符合性、适宜性和有效性进行审核和评价
  • D.对受审核方信息安全管理体系文件进行审核和符合性评价
47
关于访问控制,以下说法正确的是( )。
  • A.防火墙基于源IP地址执行网络访问控制
  • B.三层交换机基于MAC实施访问控制
  • C.路由器根据路由表确定最短路径
  • D.强制访问控制中,用户标记级别小于文件标记级别,即可读该文件
48
管理体系审核的抽样过程是:( )
  • A.由受审核方负责策划系统性的抽样方案
  • B.验收性质的抽样,决定是否可以认证通过
  • C.通过对总体的评价来推断样本信息
  • D.调査性质的抽样,有弃真的风险和取伪的风险
49
对于获准认可的认证机构,认可机构证明( )
  • A.认证机构能够开展认证活动
  • B.其在特定范围内按照标准具有从事认证活动的能力
  • C.认证机构的每张认证证书都符合要求
  • D.认证机构具有从事相应认证活动的能力
50
为确保信息资产的安全,设备、信息或软件在( )之前不应带出组织场所。
  • A.使用
  • B.授权
  • C.检查合格
  • D.识别出薄弱环节
51
关于信息安全策,下列说法正确的是( )
  • A.信息安全策可以分为上层策和下层策
  • B.信息安全方针是信息安全策的上层部分
  • C.信息安全策必须在体系建设之初确定并发布
  • D.信息安全策需要定期或在重大变化时进行评审
52
下列哪种情况不影响审核的公正性?( )
  • A.审核收费
  • B.审核员为受审核方前雇员
  • C.审核员参与了受审核方的体系建立工作
  • D.审核员为受审核方的用户
53
经过风险处理后遗留的风险通常称为( )
  • A.重大风险
  • B.有条件的接受风险
  • C.不可接受的风险
  • D.残余风险
54
认证审核期间,当审核证据表明审核目的不能实现时,审核组应( )。
  • A.一起讨论,决定后续措施
  • B.审核组长权衡,决定后续措施
  • C.由受审核方决定后续措施
  • D.报告审核委托方并说明理由,确定后续措施
55
关于技术脆弱性管理,以下说法正确的是:( )
  • A.技术脆弱性应单独管理,与事件管理没有关联
  • B.了解某技术脆弱性的公众范围越广,该脆弱性对于组织的风险越小
  • C.针对技术脆弱性的补丁安装应按变更管理进行控制
  • D.及时安装针对技术脆弱性的所有补丁是应对脆弱性相关风险的最佳途径
56
《中华人民共和国网络安全法》的实施时间是( )
  • A.2016年6月1日
  • B.2016年11月7日
  • C.2017年6月1日
  • D.2017年3月1日
57
关于文件管理下列说法错误的是( )
  • A.文件发布前应得到批准,以确保文件是适宜的
  • B.必要时对文件进行评审、更新并再次批准
  • C.应确保文件保持清晰,易于识别
  • D.作废文件应及时销毁,防止错误使用
58
以下哪项是最完整的定期备份策略( )
  • A.每次备份完成时对备份结果进行检查,以确保备份效果
  • B.对系统测试记录进行定期备份
  • C.定期备份,定期对备份数据的完整性和可用性进行测试
  • D.定期检查备份存储介质的容量
59
物理安全周边的安全设置应考虑:( )
  • A.区域内信息和资产的敏感性分类
  • B.重点考虑计算机机房,而不是办公区或其他功能区
  • C.入侵探测和报警机制
  • D.A+C
60
灾难备份系统指:( )
  • A.由供方、公共应急响应中心、冗余供电线路组成的用于灾难恢复目的的支持系统
  • B.由数据备份系统、备用数据处理系统和备用网络系统组成的用于灾难恢复目的的信息系统
  • C.由数据备份系统、备用数据处理系统和备用网络系统组成的用于为灾难恢复实施备份的系统
  • D.以上全部
61
在形成信息安全管理体系审核发现时,应( )。
  • A.考虑适用性声明的完备性和可用性
  • B.考虑适用性声明的完备性和合理性
  • C.考虑适用性声明的充分性和可用性
  • D.考虑适用性声明的充分性和合理性
62
关于信息安全连续性,以下说法正确的是( )
  • A.信息安全连续性即FT设备运行的连续性
  • B.信息安全连续性应是组织业务连续性的一部分
  • C.信息处理设施的冗余即指两个或多个服务器互备
  • D.信息安全连续性指标由IT系统的性能决定
63
安全扫描可以实现( )
  • A.弥补由于认证机制薄弱带来的问题
  • B.弥补由于协议本身而产生的问题
  • C.弥补防火墙对内网安全威胁检测不足的问题
  • D.扫描检测所有的数据包攻击分析所有的数据流
64
进入重要机构时,在门卫处登记属于以下哪种措施?( )
  • A.访问控制
  • B.身份鉴别
  • C.审计
  • D.标记
65
某公司计划升级现有的所有PC机,使其用户可以使用指纹识别登录系统,访问关键数据实施时需要( )
  • A.所有受信的PC机用户履行的登记、注册手续(或称为:初始化手续)
  • B.完全避免失误接受的风险(即:把非授权者错误识别为授权者的风险)
  • C.在指纹识别的基础上增加口令保护
  • D.保护非授权用户不可能访问到关键数据
66
我国网络安全等级保护共分几个级别?( )
  • A.7
  • B.4
  • C.5
  • D.6
67
完整性是指( )
  • A.根据授权实体的要求可访问的特性
  • B.信息不被未授权的个人、实体或过程利用或知悉的特性
  • C.保护资产准确和完整的特性
  • D.以上都不对
68
信息安全控制目标是指:( )
  • A.对实施信息安全控制措施拟实现的结果的描述
  • B.组织的信息安全策集的描述
  • C.组织实施信息安全管理体系的总体宗旨和方向
  • D.A+B
69
信息系统的变更管理包括( )
  • A.系统更新的版本控制
  • B.对变更申请的审核过程
  • C.变更实施前的正式批准
  • D.以上全部
70
以下不属于信息安全事态或事件的是( )
  • A.服务、设备或设施的丢失
  • B.系统故障或超负载
  • C.物理安全要求的违规
  • D.安全策变更的临时通知
71
如果信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害,则应具备的保护水平为:( )
  • A.三级
  • B.二级
  • C.四级
  • D.五级
72
下列哪项对于审核报告的描述是错误的?( )
  • A.主要内容应与末次会议的内容基本一致
  • B.在对审核记录汇总整理和信息安全管理体系评价以后,由审核组长起草形成
  • C.正式的审核报告由组长将报告交给认证/审核机构审核后,由委托方将报告的副本转给受审核方
  • D.以上都不对
73
组织应( )
  • A.分离关键的职责及责任范围
  • B.分离冲突的职责及责任范围
  • C.分离重要的职责及责任范围
  • D.分离关联的职责及责任范围
74
下列措施中,( )是风险管理的内容。
  • A.识别风险
  • B.风险优先级评价
  • C.风险处置
  • D.以上都是
75
以下可表明知识产权方面符合GB/T22080/ISO/IEC27001要求的是:( )
  • A.禁止安装未列入白名单的软件
  • B.禁止使用通过互联网下载的免费软件
  • C.禁止安装未经验证的软件包
  • D.禁止软件安装超出许可权规定的最大用户数
76
在现场审核结束之前,下列哪项活动不是必须的?( )
  • A.关于客户组织ISMS与认证要求之间的符合性说明
  • B.审核现场发现的不符合
  • C.提供审核报告
  • D.听取客户对审核发现提出的问题
77
最高管理者应( )。
  • A.确保制定ISMS方针
  • B.制定ISMS目标和计划
  • C.实施ISMS内部审核
  • D.主持ISMS管理评审
78
依据GB/T22080_2016/ISO/IEC27001:2013,不属于第三方服务监视和评审范畴的是( )。
  • A.监视和评审服务级别协议的符合性
  • B.监视和评审服务方人员聘用和考核的流程
  • C.监视和评审服务交付遵从协议规定的安全要求的程度
  • D.监视和评审服务方跟踪处理信息安全事件的能力
79
依据《中华人民共和国网络安全法》,以下说法不正确的是( )
  • A.以电子或其它方式记录的能够单独或与其他信息结合识别自然人的各种信息属于个人信息
  • B.自然人的身份证号码、电话号码属于个人信息
  • C.自然人的姓名、住址不属于个人信息
  • D.自然人的出生日期属于个人信息
80
依据GB/T22080-2016/IS0/IEC27001:2013,以下关于资产清单正确的是( )。
  • A.做好资产分类是其基础
  • B.采用组织固定资产台账即可
  • C.无需关注资产产权归属者
  • D.A+B

二、多项选择题

下列每题的选项中,有两个或两个以上符合题意的正确答案。

81
审核计划中应包括( )
  • A.后续审核的时间安排
  • B.审核准则
  • C.审核组成员及分工
  • D.审核的结论
82
当规划信息安全管理体系时,组织应考虑相关要求,确定需要应对的风险和机会,以( )
  • A.确保信息安全管理体系可达到预期结果
  • B.预防或减少不良影响
  • C.实施有效控制
  • D.达到持续改进
83
某公司对其核心业务系统中的数据采用每天磁盘备份、每月光盘备份,并在两个城市部署了数据中心,这两个数据中心可以做到实时数据备份。这符合标准GB/T22080-2016/IS0/IEC27001:2013标准哪些条款的要求?( )
  • A.8.3.1
  • B.12.3.1
  • C.14.3.1
  • D.17.2.1
84
认证审核时,可以考虑采用多场所抽样审核的条件是( )
  • A.所有的场所活动相同,仅有规模上的差异
  • B.所有场所在同一ISMS下运行,并接受统一的管理、内部审核和管理评审
  • C.所有场所包括在客户组织的内部信息安全管理体系审核方案中
  • D.所有场所包括在客户组织的信息安全管理体系管理评审方案中
85
监督审核的目的是( )
  • A.验证认证通过的ISMS是否得以持续实现
  • B.验证是否考虑了由于组织运转过程的变化而可能引起的体系的变化
  • C.确认是否持续符合认证要求
  • D.做出是否换发证书的决定
86
信息安全是保证信息的( ),另外也可包括诸如真实性,可核查性,不可否认性和可靠性等特性。
  • A.可用性
  • B.机密性
  • C.完备性
  • D.完整性
87
信息安全管理体系审核组的能力包括:( )
  • A.信息安全事件处理方法和业务连续性的知识
  • B.有关有形和无形资产及其影响分析的知识
  • C.风险管理过程和方法的知识
  • D.信息安全管理体系的控制措施及其实施的知识
88
能够表明审核方案得到执行的证据包括( )
  • A.审核计划
  • B.审核报告
  • C.审核员能力评价记录
  • D.认证证书
89
严格的口令策略应当包括哪些要素?( )
  • A.同时包含数字、字母和特殊字符
  • B.系统强制要素定期更改口令
  • C.满足一定的长度
  • D.用户可以随意设备口令
90
应与每个可能( )的组织信息或为组织信息提供IT基础设施组建的供应商建立所有相关的信息安全要素,并达成一致。
  • A.访问
  • B.处理
  • C.存储
  • D.传递
91
管理评审的输入应包括( )。
  • A.相关方的反馈
  • B.不符合和纠正措施
  • C.信息安全目标完成情况
  • D.业务连续性演练结果
92
某组织在酒店组织召开内容敏感的会议,根据GB/T22080-2016/ISO/IEC27001:2013标准,以下说法正确的是( )》
  • A.会议开始前及持续期间开启干扰机,这符合A.11.2的要求
  • B.进入会议室人员被要求手机不得带入,这符合A.11.1的要求
  • C.对于可进入会议室提供茶水服务的酒店服务生进行筛选,这符合A.11.1的要求
  • D.要求参会人员在散会时将纸质会议资料留下由服务生统一回收,这符合A.8.3的要求
93
以下( )活动是ISMS监视预评审阶段需完成的内容
  • A.实施培训和意识教育计划
  • B.实施ISMS内部审核
  • C.实施ISMS管理评审
  • D.采取纠正措施
94
不同组织的ISMS文件的详程度取决于( )
  • A.文件编写人员的态度和能力
  • B.组织的规模和活动的类型
  • C.人员的能力
  • D.管理系统的复杂程度
95
第二阶段审核中,应重点审核被审核单位的( )。
  • A.最高管理者的领导力
  • B.与信息安全有关的风险
  • C.基于风险评估和风险处置过程
  • D.ISMS有效性
96
GB/T22080-2016/ISO/IEC27001:2013标准可用于( )
  • A.指导组织建立信息安全管理体系
  • B.为组织建立信息安全管理体系提供控制措施的实施指南
  • C.审核员实施审核的依据
  • D.以上都不对
97
公司M将信息系统运维外包给公司N,以下符合GB/T22080-2016标准要求的做法是( )
  • A.与N签署协议规定服务级别及安全要求
  • B.在对N公司人员服务时,接入M公司的移动电脑事前进行安全扫描
  • C.将多张核心机房门禁卡统一登记在N公司项目组组长名下,由其按需发给进入机房的N公司人员使用
  • D.对N公司带入带出机房的电脑进行检查登记,硬盘和U盘不在此检查登记范围内
98
计算机信息系统的安全保护,应保障( )
  • A.计算机及相关配套设施的安全
  • B.网络安全
  • C.运行环境安全
  • D.计算机功能和正常发挥
99
对风险安全等级三级及以上系统,以下说法正确的是( )。
  • A.采用双重身份鉴别机制
  • B.对用户和数据采用安全标记
  • C.系统管理员可任意访问日志记录
  • D.三年开展一次网络安全等级测评工作
100
《中华人民共和国网络安全法》的宗旨是( )
  • A.维护网络空间主权
  • B.维护国家安全
  • C.维护社会公共利益
  • D.保护公民、法人和其他组织的合法权益
101
风险处置的可选措施包括( )。
  • A.风险识别
  • B.风险分析
  • C.风险转移
  • D.风险减缓
102
以下说法正确的是( )
  • A.顾客不投诉表示顾客满意了
  • B.监视和测量顾客满意的方法之一是发调查问卷,并对结果进行分析和评价
  • C.顾客满意测评只能通过第三方机构来实施
  • D.顾客不投诉并不意味着顾客满意了
103
关于涉密信息系统的管理,以下说法正确的是:( )
  • A.涉密计算机、存储设备不得接入互联网及其他公共信息网络
  • B.涉密计算机只有采取了适当防护措施才可接入互联网
  • C.涉密信息系统中的安全技术程序和管理程序不得擅自卸载
  • D.涉密计算机未经安全技术处理不得改作其他用途
104
关于云计算服务中的的安全,以下说法不正确的是( )。
  • A.服务提供方提供身份鉴别能力,云服务客户自己定义并实施身份鉴别准则
  • B.服务提供方提供身份鉴别能力,并定义和实施身份鉴别准则
  • C.云服务客户提供身份鉴别能力,服务提供方定义和实施身份鉴别准则
  • D.云服务客户提供身份鉴别能力,并定义和实施身份鉴别准则
105
关于审核委托方,以下说法正确的是:( )
  • A.认证审核的委托方即受审核方
  • B.受审核方是第一方审核的委托方
  • C.受审核方的行政上级作为委托方时是第三方审核
  • D.组织对其外包服务提供方的审核是第二方审核
106
组织建立的信息安全目标,应( )。
  • A.是可测量的
  • B.与信息安全方针一致
  • C.得到沟通
  • D.适当时更新
107
下面哪一条措施可以防止数据泄漏( )
  • A.数据冗余
  • B.数据加密
  • C.访问控制
  • D.密码系统
108
关于审核发现,以下说法正确的是:( )
  • A.审核发现是收集的审核证据对照审核准则进行评价的结果
  • B.审核发现包括正面的和负面的发现
  • C.审核发现是审核结论的输入
  • D.审核发现是制定审核准则的依据
109
“云计算机服务”包括哪几个层面?( )
  • A.Paas
  • B.SaaS
  • C.IaaS
  • D.PIIS
110
以下属于访问控制的是( )。
  • A.开发人员登录SVN系统,授予其与职责相匹配的访问权限
  • B.防火墙基于IP过滤数据包
  • C.核心交换机根据IP控制对不同VLAN间的访问
  • D.病毒产品査杀病毒三、判断题

三、判断题

请根据题目内容判断对错。

111
纠正是指为消除己发现的不符合或其他不期望情况的原因所采取的措施。( )
  • A.正确
  • B.错误
112
某组织租用第三方数据中心机房托管其IT系统设备,因此认证审核时不必审核计算机机房物理安全的相关内容^( )
  • A.正确
  • B.错误
113
“资产清单”包含与信息生命周期有关的资产,与信息的创建、处理、存储、传输、删除和销毁无关联的资产不在“资产清单”的范围内。( )
  • A.正确
  • B.错误
114
记录可提供符合信息安全管理体系要求和有效运行的证据。( )
  • A.正确
  • B.错误
115
信息系统中的“单点故障”指仅有一个故障点,因此属于较低风险等级的事件。( )
  • A.正确
  • B.错误
116
某互联网服务公司允许员工使用手机APP完成对公司客户的服务请求处理,但手机须安装公司规定的安全控制程序,无论手机是公司配发的或员工私有的。这符合IS0/IEC27001:2013标准A621的要求。( )
  • A.正确
  • B.错误
117
不同组织有关信息安全管理体系文件化信息的详程度应基本相同。( )
  • A.正确
  • B.错误
118
审核员由实习审核员转审核员之前,至少必须通过4次完整体系20天的审核。( )
  • A.正确
  • B.错误
119
最高管理层应通过“确保持续改进”活动,证实对信息安全管理体系的领导和承诺。( )
  • A.正确
  • B.错误
120
信息安全风险准则包括风险接受准则和风险评价准则。( )
  • A.正确
  • B.错误

四、问答题

本大题共7题,每小题1分,共7分。

121
你认为最髙管理层应通过什么活动,促进组织的信息安全管理体系建设和运行。
122
审核员在某公司审核时,发现该公司从保安公司聘用的保安的门卡可通行公司所有的门禁。公司主管信息安全的负责人解释说,因保安负责公司的物理区域安全,他们夜里以及节假日要值班和巡査所有区域,所以只能给保安全权限门卡。审核员对此解释表示认同。如果你是审核员,你将如何做?
123
某财务外包公司办公作业现场员工正在使用的标准版金蝶财务软件为客户进行记账服务,其默认帐号是manage,不需要每次进系统时重新输入,业务主管解释说:“由于没有外人,为了工作方便,所以,我们把登录口令也省掉了,不需要每次进系统前输入口令”。
124
BCOM公司是一家通信应用软件系统开发公司,开发成果使用SVN服务器进行管理。审核员在BCOM审核时,看到公司的“资产识别表”中列有一项资产号为N0103的移动硬盘,用途为“公司SVN服务器数据备份专用”,敏感性等级标记为4(最髙等级为5,1级为最低)。随后审核员在查看机房时看到,该N0103号移动硬盘正连接于**64服务器。机房负责人解释说,“这个**64服务器是开发部门专用的,硬盘满了,临时接这个N0103扩展一下,反正这个N0103的容量很大,备份数据用了不到10%”
125
审核员在某公司的体系文件中看到了对技术脆弱性的控制要求,询问信息安全管理部长该控制措施的实施情况时,部长回答,我们已经制定了实施策略,但由于资金一直没有到位,所以还没有购买系统审计软件。
126
审核员审核时发现组织生产系统的机房基础设施的软、硬件运维工作,采用“网络自动化系统运维”对网络的联通状况进行监控,现场査看该系统,发现“IP:1117526614”“111521413”两台“设备访问失败”的红色告警提示,但未见关注信息,运维人员解释告警信息会通过邮件发送给相关人员关注和处理,但现场査看邮箱,未发现该告螫信息的邮件。
127
审核员在组织审核时发现,为了提升服务质量和效率,公司进行了大面积的技术改造,因此,业务系统的运行环境得到了极大改善,部分资源进行了扩容和升级,审核员询问某系统管理员“升级后的系统运行情况如何?能否将你们技术改造的相关文档,特别是系统迁移计划等给我看看”,该管理员很快提供了相关文件电子版,审核员认真审阅后发现,没有对业务系统迁移相关的风险控制文件,管理员回答“当时时间紧任务重,我们都是有经验的技术人员,大家认为系统迁移不会有问题,如果有问题我们将现场解决,实际上效果还不错,到现在基本上没有问题。