2018年05月ISMS信息安全管理体系审核员考试试题(网友回忆版)

ISMS信息安全管理体系审核员 历年真题 共 80 题 1052 次浏览 更新于 2026-09-28
下载试卷(PDF)

一、单项选择题

下列每题的选项中,只有一项最符合题意。

1
信息分级的目的是( )
  • A.确保信息按照其对组织的重要程度受到适当级别的保护
  • B.确保信息按照其级别得到适当的保护
  • C.确保信息得到保护
  • D.确保信息按照其级别得到处理
2
( )属于管理脆弱性的识别对象。
  • A.物理环境
  • B.网络结构
  • C.应用系统
  • D.技术管理
3
关于备份,以下说法正确的是( )
  • A.备份介质中的数据应定期进行恢复测试
  • B.如果组织删减了“信息安全连续性”要求,同机备份或备份本地存放是可接受的
  • C.发现备份介质退化后应考虑数据迁移
  • D.备份信息不是管理体系运行记录,不须规定保存期
4
( )是建立有效的计算机病毒防御体系所需要的技术措施。
  • A.补丁管理系统、网络入侵检测和防火墙
  • B.漏洞扫描、网络入侵检测和防火墙
  • C.漏洞扫描、补丁管理系统和防火墙
  • D.网络入侵检测、防病毒系统和防火墙
5
你所在的组织正在计划购置一套适合多种系统的访问控制软件包来保护关键信息资源,在评估这样一个软件产品时最重要的标准是什么?( )
  • A.要保护什么样的信息
  • B.有多少信息要保护
  • C.为保护这些重要信息需要准备多大的投入
  • D.不保护这些重要信息,将付出多大的代价
6
《计算机信息系统安全保护条例》中所称计算机信息系统,是指
  • A.对信息进行采集、加工、存储、传输、检索等处理的人机系统
  • B.计算机及其相关的设备、设施,不包括软件
  • C.计算机运算环境的总和,但不含网络
  • D.一个组织所有计算机的总和,包括未联网的微型计算机
7
《信息安全等级保护管理办法》规定,应加强沙密信息系统运行中的保密监督检查。对秘密级、机密级信息系统每( )至少进行次保密检查或者系统测评。
  • A.半年
  • B.1年
  • C.1.5年
  • D.2年
8
某公司进行风险评估后发现公司的无线网络存在大的安全隐患、为了处置这个风险,公司不再提供无线网络用于办公,这种处置方式属于( )
  • A.风险接受
  • B.风险规避
  • C.风险转移
  • D.风险减缓
9
管理员通过桌面系统下发IP、MAC绑定策略后,终端用户修改了IP地址,对其的处理方式不包括( )。
  • A.自动恢复其IP至原绑定状态
  • B.断开网络并持续阻断
  • C.弹出提示街口对其发出警告
  • D.锁定键盘鼠标
10
对于较大范围的网络,网络隔离是( )。
  • A.可以降低成本
  • B.可以降低不同用户组之间非授权访问的风险
  • C.必须物理隔离和必须禁止无线网络
  • D.以上都对
11
计算机病毒系指( )。
  • A.生物病毒感染
  • B.细菌感染
  • C.被损坏的程序
  • D.特制的具有损坏性的小程序
12
下列管理评审的方式,哪个不满足标准的要求?( )
  • A.组织外部评审团队通过会议的方式对管理体系适宜性、有效性和充分性进行评审
  • B.通过网络会议的方式组织最高管理层进行管理体系适宜性、有效性和充分性的评审
  • C.通过逐级汇报的方式由最高管理层对管理体系的有效性和充分性进行评审
  • D.通过进行管理体系适宜性、有效性和充分性的
13
下列哪一种情况下,网络数据管理协议(NDM.P)可用于备份?( )
  • A.需要使用网络附加存储设备(NAS)时
  • B.不能使用TCP/IP的环境时
  • C.需要备份旧的备份系统不能处理的文件许可时中先创学
  • D.要保证跨多个数据卷的备份连续、一致时
14
依据GB/T22080-2016/1SO/1EC.27001:2013标准,不属于第三方服务监视和评审范畴的是( )。
  • A.监视和评审服务级别协议的符合性
  • B.监视和评审服务方人员聘用和考核的流程
  • C.监视和评审服务交付遵从协议规定的安全要求的程度
  • D.监视和评审服务方跟踪处理信息安全事件的能力
15
制定信息安全管理体系方针,应予以考虑的输入是( )
  • A.业务战略
  • B.法律法规要求
  • C.合同要求
  • D.以上全部
16
在信息安全管理体系审核时,应遵循( )原则。
  • A.保密性和基于准则的
  • B.保密性和基于风险的
  • C.最小特权原则最小特权原则是信息系统安全的最基本原则
  • D.建立阻塞点原则阻塞点就是在网络系统对外连接通道内,可以被系统管理人员进行监控的连接控制点。
17
跨国公司的I.S经理打算把现有的虚拟专用网(VPN.,virtualpriavtenetwork)升级,采用通道技术使其支持语音I.P电话(VOI.P,voice-overI.P)服务,那么,需要首要关注的是( )。
  • A.服务的可靠性和质量(Qos,qualityofservice)
  • B.身份的验证方式
  • C.语音传输的保密
  • D.数据传输的保密
18
加密技术可以保护信息的( )
  • A.机密性
  • B.完整性
  • C.可用性
  • D.A+B.
19
造成计算机系统不安全的因素包括( )。
  • A.系统不及时打补丁
  • B.使用弱口令
  • C.连接不加密的无线网络
  • D.以上都对
20
由认可机构对认证机构、检查机构、实验室以及从事评审、审核等认证活动人员的能力和执业资格,予以承认的合格评定活动是( )。
  • A.认证
  • B.认可
  • C.审核
  • D.评审
21
在实施技术符合性评审时,以下说法正确的是( )
  • A.技术符合性评审即渗透测试
  • B.技术符合性评审即漏洞扫描与渗透测试的结合
  • C.渗透测试和漏洞扫描可以替代风险评估
  • D.渗透测试和漏洞扫描不可替代风险评估
22
ISMS文件的多少和详细程度取于
  • A.组织的规模和活动的类型
  • B.过程及其相互作用的复杂程度
  • C.人员的能力
  • D.A+B+C
23
对于所有拟定的纠正和预防措施,在实施前应通过( )过程进行评审。
  • A.薄弱环节识别
  • B.风险分析
  • C.管理方案
  • D.A+C
  • E.A+B
24
组织机构在建立和评审ISMS时,应考虑( )
  • A.风险评估的结果
  • B.管理方案
  • C.法律、法规和其它要求
  • D.A+B
  • E.A+C
25
ISMS管理评审的输出应包括( )
  • A.可能影响ISMS的任何变更
  • B.以往风险评估没有充分强调的脆弱点或威胁
  • C.风险评估和风险处理计划的更新
  • D.改进的建议
26
在信息安全管理中进行( ),可以有效解决人员安全意识薄弱问题。
  • A.内容监控
  • B.安全教育和培训
  • C.责任追查和惩处
  • D.访问控制
27
经过风险处理后遗留的风险是( )
  • A.重大风险
  • B.有条件的接受风险
  • C.不可接受的风险
  • D.残余风险
28
( )是指系统、服务或网络的一种可识别的状态的发生,它可能是对信息安全策略的违反或防护措施的失效,或是和安全关联的一个先前未知的状态。
  • A.信息安全事态
  • B.信息安全事件
  • C.信息安全事故
  • D.信息安全故障
29
系统备份与普通数据备份的不同在于,它不仅备份系统屮的数据,还备份系统中安装的应用程序、数据库系统、用户设置、系统参数等信息,以便迅速( )。
  • A.恢复全部程序
  • B.恢复网络设置
  • C.恢复所有数据
  • D.恢复整个系统
30
不属于计算机病毒防治的策略的是( )
  • A.确认您手头常备一张真正“干净”的引导盘
  • B.及时、可靠升级反病毒产品
  • C.新购置的计算机软件也要进行病毒检测
  • D.整理磁盘
31
抵御电子邮箱入侵措施中,不正确的是( )
  • A.不用生日做密码
  • B.不要使用少于5位的密码
  • C.不要使用纯数字
  • D.自己做服务器
32
依据GB/T220802016/SO/EC.27001:2013标准,组织应( )。
  • A.识别在组织范围内从事会影响组织信息安全绩效的员工的必要能力
  • B.确保在组织控制下从事会影响组织信息安全绩效的员工的必要能力
  • C.确定在组织控制下从事会影响组织信息安全绩效的工作人员的必要能力
  • D.鉴定在组织控制下从事会影响组织信息安全绩效的工作人员的必要能力
33
审核计划中不包括( )。
  • A.本次及其后续审核的时间安排
  • B.审核准则
  • C.审核组成员及分工
  • D.审核的日程安排
34
在现场审核时,审核组有权自行决定变更的事项是( )。
  • A.市核人日
  • B.审核的业务范围
  • C.审核日期
  • D.审核组任务调整
35
信息安全管理中,以下哪一种描述能说明“完整性”( )。
  • A.资产与原配置相比不发生缺失的情况
  • B.资产不发生任何非授权的变更
  • C.软件或信息资产内容构成与原件相比不发生缺失的情况
  • D.设备系统的部件和配件不发生缺失的情况
36
在运行阶段,组织应( )
  • A.策划信息安全风险处置计划,保留文件化信息
  • B.实现信息安全风险处置计划,保留文件化信息
  • C.测量信息安全风险处置计划,保留文件化信息
  • D.改进信息安全风险处置计划,保留文件化信息
37
对于可能超越系统和应用控制的实用程序,以下做法正确的是( )
  • A.实用程序的使用不在审计范围内
  • B.建立禁止使用的实用程序清单
  • C.紧急响应时所使用的实用程序不需要授权
  • D.建立、授权机制和许可使用的实用程序清单
38
对于信息安全方针( )
  • A.信息安全方针应形成文件
  • B.信息安全方针应由管理批准发布,并传达给所有员工和外部相关方
  • C.信息安全方针包括信息安全管理的一般和特定职责的定义
  • D.信息安全方针应定期实施评审
39
实施管理评审的目的是为确保信息安全管理体系的( )
  • A.充分性
  • B.适宜性
  • C.有效性
  • D.以上都是
40
下列哪个选项不属于审核组长的职责?
  • A.确定审核的需要和目的
  • B.组织编制现场审核有关的工作文件
  • C.主持首末次会议和市核组会议
  • D.代表审核方与受中核方领导进行沟通
41
最高管理层应( ),以确保信息安全管理体系符合本标准要求。
  • A.分配职责与权限
  • B.分配岗位与权限
  • C.分配责任与权限
  • D.分配角色和权限
42
防止计算机中信息被窃取的手段不包括( )
  • A.用户识别
  • B.权限控制
  • C.数据加密
  • D.数据备份
43
关于互联网信息服务,以下说法正确的是( )。
  • A.互联网服务分为经营性和非经营性两类,其中经营性互联网信息服务应当在电信主管部门备案
  • B.非经营性互联网信息服务未取得许可不得进行
  • C.从事经营性互联网信息服务,应符合《中华人民共和国电信条例》规定的要求
  • D.经营性互联网服务,是指通过互联网向上网用户无尝提供具有公开性、共享性信息的服务活动
44
组织应( ),以确信相关过程按计划得到执行。
  • A.处理文件化信息达到必要的程度
  • B.保持文件化信息达到必要的程度
  • C.保持文件化信息达到可用的程度
  • D.产生文件化信息达到必要的程度
45
不属于常见的危险密码是( )
  • A.跟用户名相同的密码
  • B.使用生日作为密码
  • C.只有4位数的密码
  • D.10位的综合型密码
46
在每天下午5点使计算机结束时断开终端的连接属于( )
  • A.外部终端的物理安全
  • B.通信线的物理安全
  • C.窃听数据
  • D.网络地址欺骗
47
不属于WEB服务器的安全措施的是( )
  • A.保证注册帐户的时效性
  • B.删除死帐户
  • C.强制用户使用不易被破解的密码
  • D.所有用户使用一次性密码
48
文件初审是评价受审方ISMS文件的描述与审核准则的( )
  • A.充分性和适宜性
  • B.有效性和符合性
  • C.适宜性、充分性和有效性
  • D.以上都不对
49
在认证审核时,一阶段帝核是( )
  • A.是了解受审方ISMS是否正常运行的过程
  • B.是必须进行的
  • C.不是必须的过程
  • D.以上都不准确
50
末次会议包括( )
  • A.请受审核方确认不符合报告、并签字
  • B.向审核方递交审核报告
  • C.双方就审核发现的不同意见进行讨论
  • D.以上都不准确

二、多项选择题

下列每题的选项中,有两个或两个以上符合题意的正确答案。

51
信息安全方针应( )
  • A.形成文件化信息并可用
  • B.与组织内外相关方全面进行沟通
  • C.确保符合组织的战略方针
  • D.适当时,对相关方可用
52
为确保员工和合同方理解其职责、并适合其角色,在员工任用之前,必须( )
  • A.对其进行试用
  • B.对员工的背景进行适当的验证检查
  • C.在任用条款与合同中指导安全职责
  • D.面试
53
以下属于信息安全管理体系审核证据的是( )
  • A.信息系统的阈值列表
  • B.信息系统运行监控中心显示的实时资源占用数据
  • C.数据恢复测试的日志
  • D.信息系统漏洞测试分析报告
54
按覆盖的地理范围进行分类,计算机网络可以分为( )
  • A.局域网
  • B.城域网
  • C.广域网
  • D.区域网
55
组织建立的信息安全目标,应( )
  • A.是可测量的
  • B.与信息安方针一致
  • C.得到沟通
  • D.适当时更新
56
含有高等级敏感信息的设备的处置可采取( )
  • A.格式化处理
  • B.采取使原始信息不可获取的技术破坏或删除
  • C.多次的写覆盖
  • D.彻底破坏
57
关于审核方案,以下说法正确的是( )
  • A.审核方案是审核计划的一种
  • B.审核方案可包括一段时期内各种类型的审核
  • C.中核方案即年度内部审梭计划
  • D.审核方案是审核计划的输入
58
风险评估过程一般应包括( )
  • A.风险识别
  • B.风险分析
  • C.风险评价
  • D.风险处理
59
管理评审的输出应包括( )
  • A.与持续改进机会相关的决定
  • B.变更信息安全管理体系的任何需求
  • C.相关方的反馈
  • D.信息安全方针执行情况
60
以下属于“信息处理设施”的是( )
  • A.信息处理系统
  • B.独立性
  • C.基于风险
  • D.基于证据的方法
61
组织的信息安全管理体系初次认证应包括的审核活动是( )
  • A.审核准备
  • B.第一阶段审核
  • C.第二阶段审核
  • D.认证决定
62
某工程公司意图采用更为灵活的方式建立息安全管理体系,以下说法不正确的( )
  • A.信息安全可以按过程管理,采用这种方法时不必再编制资产清单
  • B.信息安全可以按项目来管理,原项目管理机制中的风险评估可替代GC/T22080-2016/I.SO/IED27001:2013标准中的风险评估
  • C.公司各类项日的临时场所存在时间都较短,不必纳入ISMS范围
  • D.工程项目方案因包含设计图纸等核心技术信息,其敏感性等级定义为最高
63
针对敏感应用系统安全,以下正确的做法是( )。
  • A.用户尝试登录失败时,明确提示其用户名错误或口令错误
  • B.登录之后,不活动超过规定时间强制使其退出登录
  • C.对于修改系统核心业务运行数据的操作限定操作时间
  • D.对于数据库系统审计人员开放不限时权限
64
以下场景中符合GB/T22080-20161SO1EC27001:2013标准要求的情况是( )
  • A.某公司为保洁人员发放了公司财务总监、总经理等管理者办公室的门禁卡,以方便其上班前或下班后打扫这些房间
  • B.某公司将其物理区域敏感性划为四个等级,分别标上红橙黄蓝标志
  • C.某公司为少数核心项目人员发放了手机,允许其使用手机在指定区域使用公司无线局域网访问客户数据F.TP,但不允许将手机带离指定区域
  • D.某公司门禁系统的时钟比公司视频监控系统的时钟慢约10分钟
65
在信息安全事件管理中,( )是员工应该完成的活动。
  • A.报告安全方面的漏洞或弱点
  • B.对漏洞进行修补
  • C.发现并报告安全事件
  • D.发现立即处理安全事件
66
“云计算服务”包括哪几个层面?
  • A.Paas
  • B.Saas
  • C.laas
  • D.PII.S
67
下列有关涉密信息系统说法正确的是( )
  • A.涉密信息系统经单位保密工作机构测试后即可投入使用
  • B.涉密信息系统投入运行前应当经过国家保密行政管理部门审批
  • C.涉密计算机重装操作系统后可降为非涉密计算机使用
  • D.未经单位信息管理部门批准不得自行重装操作系统
68
对于涉密信息系统,以下说法正确的是( )
  • A.使用的信息安全保密产品原则上应选择国产产品
  • B.使用的信息安全保密产品应当通过国家保密局授权的检测机构检测
  • C.使用的信息安全保密产品应当通过国家保密局审核发布的目录中选取
  • D.总体保密水平不低于国家信息安全等级保护第四级水平
69
以下说法不正确的是( )
  • A.信息安全管理体系审核是信息系统审计的一种
  • B.信息安全技术应用的程度决定信息安全管理体系认证审核的结论
  • C.组织对信息安全威胁的分析必须是信息安全管理体系审核关注的要素
  • D.如果组织已获得业务连续性管理体系认证,则信息安全管理体系审核可略过风险评估
70
关键信息基础设施包括三大部分,分别是( )。
  • A.关键基础设施
  • B.基础信息网络
  • C.重要信息系统
  • D.重要互联网应用系统

三、判断题

请根据题目内容判断对错。

71
通过修改某种已知计算机病毒的代码,使其能够躲过现有计算机病毒检测程序时,可以称这种新出现的计算机病毒是原来计算机病毒的变形。
  • A.正确
  • B.错误
72
考虑了组织所实施的活动,即可确定组织信息安全管理体系范围。
  • A.正确
  • B.错误
73
组织的业务连续性策略即其信息安全连续性策略。
  • A.正确
  • B.错误
74
最高管理层应通过“确保持续改进”活动,证实对信息安全管理体系的领导和承诺.
  • A.正确
  • B.错误
75
从审核开始到结束,审核组长应对审核实施负责.
  • A.正确
  • B.错误
76
拒绝服务器攻击包括消耗目标服务器的可用资源或消耗网络的有效带宽.
  • A.正确
  • B.错误
77
利用生物信息进行身份鉴别包括生物行为特征鉴别及生物特征鉴别。
  • A.正确
  • B.错误
78
风险处置计划和信息安全残余风险应获得最高管理者的接受和批准。
  • A.正确
  • B.错误
79
创建和更新文件化信息时,组织应确保对其适宜性和充分性进行评审和批准。
  • A.正确
  • B.错误
80
访问控制列表指由主体以及主体对客体的访问权限所组成列表。
  • A.正确
  • B.错误