时间:2020-12-01 03:57:43
1、单项选择题 企业从获得良好的信息安全管控水平的角度出发,以下哪些行为是适当的()
A.只关注外来的威胁,忽视企业内部人员的问题
B.相信来自陌生人的邮件,好奇打开邮件附件
C.开着电脑离开,就像离开家却忘记关灯那样
D.及时更新系统和安装系统和应用的补丁
2、单项选择题 在一份业务持续计划,下列发现中哪一项是最重要的?()
A.不可用的交互PBX系统
B.骨干网备份的缺失
C.用户PC机缺乏备份机制
D.门禁系统的失效
3、单项选择题 以下哪项是正确的信息安全保障发展历史顺序?()
A.通信安全→计算机安全→信息系统安全→信息安全保障→网络空间安全/信息安全保障
B.通信安全→信息安全保障→计算机安全→信息系统安全→网络空间安全/信息安全保障
C.计算机安全→通信安全→信息系统安全→信息安全保障→网络空间安全/信息安全保障
D.通信安全→信息系统安全→计算机安全→信息安全保障→网络空间安全/信息安全保障
4、单项选择题 如果只能使用口令远程认证,以下哪种方案安全性最好?()
A.高质量静态口令,散列保护传输
B.高质量静态口令,固定密钥加密保护传输
C.动态随机口令,明文传输
D.高质量静态口令,增加随机值,明文传输
5、多项选择题 不同设VLAN之间要进行通信,可以通过()。
A、交换机
B、路由器
C、网闸
D、入侵检测
E、入侵防御系统
6、单项选择题 下列对“信息安全风险”的描述正确的是:()
A.是来自外部的威胁利用了系统自身存在的脆弱性作用于资产形成风险
B.是系统自身存在的威胁利用了来自外部的脆弱性作用于资产形成风险
C.是来自外部的威胁利用了系统自身存在的脆弱性作用于网络形成风险
D.是系统自身存在的威胁利用了来自外部的脆弱性作用于网络形成风险
7、填空题 风险评估的相关标准不包括()。
8、单项选择题 某个机构的网络遭受多次入侵攻击,下面那一种技术可以提前检测到这种行为?()
A.杀毒软件
B.包过滤路由器
C.蜜罐
D.服务器加固
9、单项选择题 下面关于密码算法的说法错误的是?()
A.分组密码又称作块加密
B.流密码又称作序列密码
C.DES算法采用的是流密码
D.序列密码每次加密一位或一个字节的明文
10、单项选择题 通常情况下,怎样计算风险?()
A.将威胁可能性等级乘以威胁影响就得出了风险。
B.将威胁可能性等级加上威胁影响就得出了风险。
C.用威胁影响除以威胁的发生概率就得出了风险。
D.用威胁概率作为指数对威胁影响进行乘方运算就得出了风险。
11、单项选择题 来自终端的电磁泄露风险,因为它们:()
A.导致噪音污染
B.破坏处理程序
C.产生危险水平的电流
D.可以被捕获并还原
12、多项选择题 网络设备进行远程管理时,应采用()协议的方式以防被窃听。
A.SSH
B.HTTP
C.HTTPS
D.Telnet
E.FTP
13、单项选择题 下列哪项不是信息系统安全工程能力成熟度模型(SSE-CMM)的主要过程:()
A.风险过程
B.保证过程
C.工程过程
D.评估过程
14、单项选择题 除以下哪项可作为ISMS审核(包括内审和外审)的依据,文件审核、现场审核的依据?()
A.机房登记记录
B.信息安全管理体系
C.权限申请记录
D.离职人员的口述
15、单项选择题 组织已经完成了年度风险评估,关于业务持续计划组织应执行下面哪项工作?()
A.回顾并评价业务持续计划是否恰当
B.对业务持续计划进行完整的演练
C.对职员进行商业持续计划的培训
D.将商业持续计划通报关键联络人
16、单项选择题 在OSI参考模型中有7个层次,提供了相应的安全服务来加强信息系统的安全性。以下哪一层提供了抗抵赖性?()
A.表示层
B.应用层
C.传输层
D.数据链路层
17、单项选择题 时间的流逝对服务中断损失成本和中断恢复成本会有什么影响?()
A.两个成本增加
B.中断的损失成本增加,中断恢复的成本随时问的流逝而减少
C.两个成本都随时间的流逝而减少
D.没有影响
18、判断题 免疫性不属于计算机病毒特征。
19、判断题 我国网络安全防御工程建设还有待加强就是因为我国国家级投入相对较少。
20、单项选择题 下面哪一个不是系统实施阶段风险管理的工作内容()
A.安全测试
B.检查与配置
C.配置变更
D.人员培训
21、单项选择题 一个单位在处理一台储存过高密级信息的计算机是首先应该做什么?()
A.将硬盘的每一个比特写成“O”
B.将硬盘彻底毁坏
C.选择秘密信息进行删除
D.进行低级格式化
22、单项选择题 下面那个不是信息安全风险的要素?()
A.资产及其价值
B.数据安全
C.威胁
D.控制措施
23、单项选择题 在进行风险分析的时候,发现预测可能造成的风险的经济损失时有一定困难。为了评估潜在的损失,应该:()
A.计算相关信息资产的摊销费用
B.计算投资的回报
C.应用定性的方法进行评估
D.花费必要的时间去评估具体的损失的金额
24、单项选择题 恢复阶段的行动一般包括()
A.建立临时业务处理能力
B.修复原系统损害
C.在原系统或新设施中恢复运行业务能力
D.避免造成更大损失
25、单项选择题 在评估逻辑访问控制时,应该首先做什么()
A.把应用在潜在访问路径上的控制项记录下来
B.在访问路径上测试控制来检测是否他们具功能化
C.按照写明的策略和实践评估安全环境
D.对信息流程的安全风险进行了解
26、单项选择题 组织在实施与维护信息安全的流程中,下列哪一项不属于高级管理层的职责?()
A.明确的支持
B.执行风险分析
C.定义目标和范围
D.职责定义与授权
27、单项选择题 信息安全管理组织说法以下说法不正确的是?()
A.信息安全管理组织人员应来自不同的部门。
B.信息安全管理组织的所有人员应该为专职人员。
C.信息安全管理组织应考虑聘请外部专家。
D.信息安全管理组织应建立沟通、协调机制。
28、判断题 互联网不良信息是指行为人通过互联网发布的公然违反国家的法律、法规及政策,违背社会道德伦理与价值观,对国家、社会及个人造成有害影响并为国家、社会及个人所排斥的,反应现实社会不良现象的互联网信息。
29、判断题 VPN与防火墙的部署关系通常分为串联和并联两种模式。
30、单项选择题 风险控制是依据风险评估的结果,选择和实施合适的安全措施。下面哪个不是风险控制的方式?()
A.规避风险
B.转移风险
C.接受风险
D.降低风险
31、单项选择题 信息安全审核是指通过审查、测试、评审等手段,检验风险评估和风险控制的结果是否满足信息系统的安全要求,这个工作一般由谁完成?()
A.机构内部人员
B.外部专业机构
C.独立第三方机构
D.以上皆可
32、单项选择题 一组将输入转化为输出的相互关联或相互作用的什么叫做过程?()
A.数据
B.信息流
C.活动
D.模块
33、单项选择题 以下哪些是可能存在的威胁因素?()
A.设备老化故障
B.病毒和蠕虫
C.系统设计缺陷
D.保安工作不得力
34、单项选择题 向外部机构提供其信息处理设施的物理访问权限前,组织应当做什么?()
A.该外部机构的过程应当可以被独立机构进行IT审计
B.该组织应执行一个风险评估,设计并实施适当的控制
C.该外部机构的任何访问应被限制在DMZ区之内
D.应当给该外部机构的员工培训其安全程序
35、多项选择题 期刊发表的周期有()。
A.日刊
B、周刊
C、半月刊
D、月刊
E、旬刊
36、单项选择题 Kerberos依赖什么加密方式?()
A.ElGamal密码加密
B.秘密密钥加密。
C.Blowfish加密。
D.公钥加密。
37、判断题 统计推论目的是对整理出的数据进行加工概括,从多种角度显现大量资料所包含的数量特征和数量关系。
38、单项选择题 以下描述中不属于SSH用途的为?()
A.用于远程的安全管理,使用SSH客户端连接远程SSH服务器,建立安全的Shell交互环境
B.用于本地到远程隧道的建立,进而提供安全通道,保证某些业务安全传输
C.进行对本地数据使用SSH的秘钥进行加密报错,以提高其业务的可靠性
D.SCP远程安全数据复制借助SSH协议进行传输,SSH提供其安全隧道保障
39、单项选择题 一个组织的网络设备的资产价值为100000元,一场意外火灾使其损坏了价值的25%,按照经验统计,这种火灾一般每5年发生一次,年预期损失ALE为()
A.5000元
B.10000元
C.25000元
D.15000元
40、单项选择题 拥有电子资金转帐销售点设备的大型连锁商场,有中央通信处理器连接银行网络,对于通信处理机,下面哪一项是最好的灾难恢复计划。()
A.每日备份离线存储
B.选择在线备份程序
C.安装双通讯设备
D.在另外的网络节点选择备份程序
41、单项选择题 下面哪种方法产生的密码是最难记忆的?()
A.将用户的生日倒转或是重排
B.将用户的年薪倒转或是重排
C.将用户配偶的名字倒转或是重排
D.用户随机给出的字母
42、单项选择题 管理评审的最主要目的是()
A.确认信息安全工作是否得到执行
B.检查信息安全管理体系的有效性
C.找到信息安全的漏洞
D.考核信息安全部门的工作是否满足要求
43、单项选择题 以下对信息安全问题产生的根源描述最准确的是:()
A.信息安全问题是由于信息技术的不断发展造成的
B.信息安全问题是由于黑客组织和犯罪集团追求名和利造成的
C.信息安全问题是由于信息系统的设计和开发过程中的疏忽造成的
D.信息安全问题产生的内因是信息系统的复杂性,外因是对手的威胁与破坏
44、填空题 对目前大量的数据备份来说,()是应用得最广的介质。
45、单项选择题 以下哪一个不是安全审计需要具备的功能?()
A.记录关键事件
B.提供可集中处理审计日志的数据形式
C.实时安全报警
D.审计日志访问控制
46、单项选择题 以下有关访问控制的描述不正确的是()
A.口令是最常见的验证身份的措施,也是重要的信息资产,应妥善保护和管理
B.系统管理员在给用户分配访问权限时,应该遵循“最小特权原则”,即分配给员工的访问权限只需满足其工作需要的权限,工作之外的权限一律不能分配
C.单点登录系统(一次登录/验证,即可访问多个系统)最大的优势是提升了便利性,但是又面临着“把所有鸡蛋放在一个篮子”的风险;
D.双因子认证(又称强认证)就是一个系统需要两道密码才能进入
47、单项选择题 当涉及到信息算计系统犯罪取证时,应与哪个部门取得联系?()
A.监管机构
B.重要客户
C.供应商
D.政府部门
48、单项选择题 在一家企业的业务持续性计划中,什么情况被宣布为一个危机没有被定义。这一点关系到的主要风险是:()
A.对这种情况的评估可能会延迟
B.灾难恢复计划的执行可能会被影响
C.团队通知可能不会发生
D.对潜在危机的识别可能会无效
49、单项选择题 在完成了业务影响分析(BIA)后,下一步的业务持续性计划应该是什么()
A.测试和维护业务持续性计划
B.制定一个针对性计划
C.制定恢复策略
D.实施业务持续性计划
50、单项选择题 下面安全套接字层协议(SSL)的说法错误的是?()
A.它是一种基于web应用的安全协议
B.由于SSL是内嵌在浏览器中的,无需安全客户端软件,所以相对于IPSec更简单易用
C.SSL与IPSec一样都工作在网络层
D.SSL可以提供身份认证、加密和完整性校验的功能
51、单项选择题 通过社会工程的方法进行非授权访问的风险可以通过以下方法避免:()
A.安全意识程序
B.非对称加密
C.入侵侦测系统
D.非军事区
52、单项选择题 从分析方式上入侵检测技术可以分为:()
A、基于标志检测技术、基于状态检测技术
B、基于异常检测技术、基于流量检测技术
C、基于误用检测技术、基于异常检测技术
D、基于标志检测技术、基于误用检测技术
53、单项选择题 在对Linux系统中dir目录及其子目录进行权限权限统一调整时所使用的命令是什么?()
A.rm-fr-755/dir
B.ls-755/dir
C.chmod755/dir/*
D.chmod-R755/dir
54、单项选择题 要求用户必须登陆,并且用户有能力创建群组标识的最低安全级别是哪一级?()
A.D
B.C1
C.C2
D.B1
55、单项选择题 测试程序变更管理流程时,安全管理体系内审员使用的最有效的方法是:()
A.由系统生成的信息跟踪到变更管理文档
B.检查变更管理文档中涉及的证据的精确性和正确性
C.由变更管理文档跟踪到生成审计轨迹的系统
D.检查变更管理文档中涉及的证据的完整性
56、单项选择题 设施、网络、平台、介质、应用类信息资产的保密期限为()
A.3年
B.长期
C.4月
D.短期
57、单项选择题 ()在访问控制中,对网络资源的访问是基于什么的?
A、用户
B、权限
C、访问对象
D、工作组
58、单项选择题 信息安全管理措施不包括:()
A.安全策略
B.物理和环境安全
C.访问控制
D.安全范围
59、单项选择题 安全评估人员正为某个医疗机构的生产和测试环境进行评估。在访谈中,注意到生产数据被用于测试环境测试,这种情况下存在哪种最有可能的潜在风险?()
A.测试环境可能没有充足的控制确保数据的精确性
B.测试环境可能由于使用生产数据而产生不精确的结果
C.测试环境的硬件可能与生产环境的不同
D.测试环境可能没有充分的访问控制以确保数据机密性
60、单项选择题 数据库管理员执行以下那个动作可能会产生风险?()
A.根据变更流程执行数据库变更
B.安装操作系统的补丁和更新
C.排列表空间并考虑表合并的限制
D.执行备份和恢复流程
61、单项选择题 以下哪一个不是VLAN的划分方式()
A.根据TCP端口来划分
B.根据MAC地址来划分
C.根据IP组播划分
D."根据网络层划分"
62、单项选择题 在下面的加密方法中,哪个加解密的效率最低:()
A、记录加密
B、属性加密
C、元素加密
D、表加密
63、单项选择题 下面关于访问控制模型的说法不正确的是:()
A.DAC模型中主体对它所属的对象和运行的程序拥有全部的控制权。
B.DAC实现提供了一个基于“need-to-know”的访问授权的方法,默认拒绝任何人的访问。访问许可必须被显式地赋予访问者。
C.在MAC这种模型里,管理员管理访问控制。管理员制定策略,策略定义了哪个主体能访问哪个对象。但用户可以改变它。
D.RBAC模型中管理员定义一系列角色(roles)并把它们赋予主体。系统进程和普通用户可能有不同的角色。设置对象为某个类型,主体具有相应的角色就可以访问它。
64、单项选择题 信息分类是信息安全管理工作的重要环节,下面哪一项不是对信息进行分类时需要重点考虑的?()
A.信息的价值
B.信息的时效性
C.信息的存储
D.法律法规的规定
65、单项选择题 信息安全管理体系(ISMS)是一个怎样的体系,以下描述不正确的是()
A.ISMS是一个遵循PDCA模式的动态发展的体系
B.ISMS是一个文件化、系统化的体系
C.ISMS采取的各项风险控制措施应该根据风险评估等途径得出的需求而定
D.ISMS应该是一步到位的,应该解决所有的信息安全问题
66、判断题 新兴信息安全技术将成主流是信息安全技术发展趋势。
67、单项选择题 数字证书在International Telecommunications Union(ITU)的哪个标准中定义的?()
A.X.400
B.X.25
C.X.12
D.X.509
68、单项选择题 ()用于发现攻击目标。
A.ping扫描
B.操作系统扫描
C.端口扫描
D.漏洞扫描
69、单项选择题 下面哪项是信息安全管理体系中CHECK(检查)中的工作内容?()
A.按照计划的时间间隔进行风险评估的评审
B.实施所选择的控制措施
C.采取合适的纠正和预防措施。从其它组织和组织自身的安全经验中吸取教训
D.确保改进达到了预期目标
70、单项选择题 人员入职过程中,以下做法不正确的是?()
A.入职中签署劳动合同及保密协议。
B.分配工作需要的最低权限。
C.允许访问企业所有的信息资产。
D.进行安全意思培训。
71、填空题 企业与消费者之间的电子商务是企业透过()销售产品或服务个人消费者。
72、单项选择题 ()关于组策略的描述哪些是错误的?
A、首先应用的是本地组策略
B、除非冲突,组策略的应用应该是累积的
C、如果存在冲突,最先应用的组策略将获胜
D、策略在策略容器上的顺序决定应用的顺序
73、单项选择题 TACACS使用哪个端口?()
A.TCP 69
B.TCP 49
C.UDP 69
D.UDP 49
74、单项选择题 安全模型明确了安全策略所需的数据结构和技术,下列哪一项最好地描述了安全模型中的“简单安全规则”?()
A.Biba模型中的不允许向上写
B.Biba模型中的不允许向下读
C.Bell-LaPadula模型中的不允许向下写
D.Bell-LaPadula模型中的不允许向上读
75、单项选择题 安全审计是对系统活动和记录的独立检查和验证,以下哪一项不是审计系统的()
A.辅助辨识和分析未经授权的活动或攻击
B.对与己建立的安全策略的一致性进行核查
C.及时阻断违反安全策略的访问
D.帮助发现需要改进的安全控制措施
76、单项选择题 由于IT的发展,灾难恢复计划在大型组织中的应用也发生了变化。如果新计划没有被测试下面哪项是最主要的风险()
A.灾难性的断电
B.资源的高消耗
C."恢复的总成本不能被最小化"
D.用户和恢复团队在实施计划时可能面临服务器问题
77、单项选择题 一个备份站点包括电线、空调和地板,但不包括计算机和通讯设备,那么它属于()
A.冷站
B.温站
C.直线站点
D.镜像站点
78、单项选择题 下列哪一项准确地描述了可信计算基(TCB)?()
A.TCB只作用于固件(FirmwarE.
B.TCB描述了一个系统提供的安全级别
C.TCB描述了一个系统内部的保护机制
D.TCB通过安全标签来表示数据的敏感性
79、单项选择题 以下哪一个是在所有的WINDOWS2000和WINDOWS系统中都存在的日志是?()
A.目录服务日志
B.文件复制日志
C.应用服务日志
D.DNS服务日志
80、填空题 由于网络钓鱼通常利用()进行传播,因此,各种()的技术也都可以用来反网络钓鱼。
81、单项选择题 当一个应用系统被攻击并受到了破坏后,系统管理员从新安装和配置了此应用系统,在该系统重新上线前管理员无需查看:()
A.访问控制列表
B.系统服务配置情况
C.审计记录
D.用户帐户和权限的设置
82、单项选择题 信安标委中哪个小组负责信息安全管理工作?()
A、WG1
B、WG5
C、WG7
83、单项选择题 随着全球信息化的发展,信息安全成了网络时代的热点,为了保证我国信息产业的发展与安全,必须加强对信息安全产品、系统、服务的测评认证,中国信息安全产品测评认证中心正是由国家授权从事测评认证的国家级测评认证实体机构,以下对其测评认证工作的错误认识是:()
A.测评与认证是两个不同概念,信息安全产品或系统认证需经过申请、测试、评估,认证一系列环节。
B.认证公告将在一些媒体上定期发布,只有通过认证的产品才会向公告、测试中或没有通过测试的产品不再公告之列。
C.对信息安全产品的测评认证制度是我国按照WTO规则建立的技术壁垒的管理体制。
D.通过测试认证达到中心认证标准的安全产品或系统完全消除了安全风险。
84、单项选择题 在对业务持续性计划进行验证时,以下哪项最为重要()
A.数据备份准时执行
B.备份站点已签订合约,并且在需要时可以使用
C.人员安全计划部署适当
D.保险
85、单项选择题 以下哪个不可以作为ISMS管理评审的输入()
A.ISMS审计和评审的结果
B.来自利益伙伴的反馈
C.某个信息安全项目的技术方案
D.预防和纠正措施的状态
86、单项选择题 安全技术评估工具通常不包括()
A.漏洞扫描工具
B.入侵检测系统
C.调查问卷
D.渗透测试工具
87、单项选择题 对安全策略的描述不正确的是()
A.信息安全策略(或者方针)是由组织的最高管理者正式制订和发布的描述企业信息安全目标和方向,用于指导信息安全管理体系的建立和实施过程
B.策略应有一个属主,负责按复查程序维护和复查该策略
C.安全策略的内容包括管理层对信息安全目标和原则的声明和承诺;
D.安全策略一旦建立和发布,则不可变更
88、单项选择题 以下哪个选项是缺乏适当的安全控制的表现()
A.威胁
B.脆弱性
C.资产
D.影响
89、多项选择题 强制访问控制策略最显著的特征是()。
A.局限性
B.全局性
C.时效性
D.永久性
90、单项选择题 在NT中,哪个工具可以修改的全部注册表值?()
A.RegconF.exe
B.Regedit.exe
C.HivE.bat
D.Regedit32.exe
91、单项选择题 下列生物识别设备,哪一项的交差错判率(CER)最高?()
A.虹膜识别设备
B.手掌识别设备
C.声音识别设备
D.指纹识别设备
92、单项选择题 以下有关信息安全方面的业务连续性管理的描述,不正确的是()
A.信息安全方面的业务连续性管理就是要保障企业关键业务在遭受重大灾难/破坏时,能够及时恢复,保障企业业务持续运营
B.企业在业务连续性建设项目一个重要任务就是识别企业关键的、核心业务
C.业务连续性计划文档要随着业务的外部环境的变化,及时修订连续性计划文档
D.信息安全方面的业务连续性管理只与IT部门相关,与其他业务部门人员无须参入
93、单项选择题 在TCP中的六个控制位哪一个是用来请求同步的()
A.SYN
B.ACK
C.FIN
D.RST
94、单项选择题 以下哪些不是网络类资产:()
A.网络设备
B.基础服务平台
C.网络安全设备
D.主干线路
95、单项选择题 信息安全管理工作小组可就哪些问题向外部安全专家或特定外部组织寻求信息安全方面的建议?()
A.相关安全信息的最佳实践和最新状态知识。
B.尽早接受到关于攻击和脆弱点的警告、建议和补丁
C.分享和交换关于新的技术、产品、威胁或脆弱点信息
D.以上都是
96、多项选择题 能够起到访问控制功能的设备有()。
A、网闸
B、三层交换机
C、入侵检测系统
D、防火墙
97、单项选择题 以下哪些不是介质类资产:()
A.纸质文档
B.存储介质
C.软件介质
D.凭证
98、单项选择题 在自主访问环境中,以下哪个实体可以将信息访问权授予给其他人?()
A.经理
B.集团负责人
C.安全经理
D.数据所有者
99、单项选择题 以下关于软件安全测试说法正确的是?()
A.软件安全测试就是黑盒测试。
B.Fuzz测试是经常采用的安全测试方法之一。
C.软件安全测试关注的是软件的功能。
D.软件安全测试可以发现软件中产生的所有安全问题。
100、单项选择题 以下哪种情形下最适合使用数据镜像来作为恢复策略?()
A.高的灾难容忍度
B.高的恢复时间目标(RTO)
C.低的恢复点目标(RPO)
D.高的恢复点目标(RPO)
101、单项选择题 一个组织已经创建了一个策略来定义用户禁止访问的网站类型。哪个是最有效的技术来达成这个策略?()
A.状态检测防火墙
B.网页内容过滤
C.网页缓存服务器
D.代理服务器
102、单项选择题 对能力成熟度模型解释最准确的是?()
A.它认为组织的能力依赖与严格定义,管理完善,可测可控的有效业务过程。
B.它通过严格考察工程成果来判断工程能力。
C.它与统计过程控制的理论出发点不同,所以应用于不同领域。
D.它是随着信息安全的发展而诞生的重要概念。
103、单项选择题 下面哪一个不是脆弱性识别的手段()
A.人员访谈
B.技术工具检测
C.信息资产核查
D.安全专家人工分析
104、单项选择题 TCP/IP协议的4层概念模型是?()
A.应用层、传输层、网络层和网络接口层
B.应用层、传输层、网络层和物理层
C.应用层、数据链路层、网络层和网络接口层
D.会话层、数据链路层、网络层和网络接口层
105、单项选择题 信息安全策略,声称“密码的显示必须以掩码的形式”的目的是防范下面哪种攻击风险?()
A.尾随
B.垃圾搜索
C.肩窥
D.冒充
106、填空题 对信息的();();()的特性称为完整性保护。
107、单项选择题 哪个端口被设计用作开始一个SNMP Trap?()
A.TCP 161
B.UDP 161
C.UDP 162
D.TCP 169
108、单项选择题 ISO27004是指以下哪个标准()
A.《信息安全管理体系要求》
B.《信息安全管理实用规则》
C.《信息安全管理度量》
D.《ISMS实施指南》
109、单项选择题 ()在HKLM包含的子树中,哪个不能直接访问?配置的数据。
A、Security
B、Hardware
C、Software
D、System
110、单项选择题 下列哪一种模型运用在JAVA安全模型中:()
A.白盒模型
B.黑盒模型
C.沙箱模型
D.灰盒模型
111、单项选择题 那种测试结果对开发人员的影响最大()
A.单元测试和集成测试
B.系统测试
C.验收测试
D.渗透测试
112、判断题 电子商务的网络零售不包括B2C和2C。
113、单项选择题 风险评估实施过程中脆弱性识别主要包括什么方面()
A.软件开发漏洞
B.网站应用漏洞
C.主机系统漏洞
D.技术漏洞与管理漏洞
114、单项选择题 关于数据库注入攻击的说法错误的是:()
A.它的主要原因是程序对用户的输入缺乏过滤
B.一般情况下防火墙对它无法防范
C.对它进行防范时要关注操作系统的版本和安全补丁
D.注入成功后可以获取部分权限
115、单项选择题 2008年1月8日,布什以第54号国家安全总统令和第23号国土安全总统令的形式签署的文件是?()
A.国家网络安全战略。
B.国家网络安全综合计划。
C.信息基础设施保护计划。
D.强化信息系统安全国家计划。
116、判断题 互联网不良信息泛滥的原因有多种,网络道德观念的缺乏属其中一种。
117、单项选择题 某个计算机系统遭到了38000次攻击,其中有65%成功,而这中间又有96%没有被检测到,检测到的则有74%没有上报,那么总共上报了多少次攻击()
A.144
B.388
C.267
D.721
118、单项选择题 计算机安全事故发生时,下列哪些人不被通知或者最后才被通知:()
A.系统管理员
B.律师
C.恢复协调员
D.硬件和软件厂商
119、单项选择题 ()如果有大量计算机需要频繁的分析,则可利用哪个命令工具进行批处理分析?
A、dumpel
B、showpriv
C、Secedit.exe
D、gpolmig.exe
120、单项选择题 防范密码嗅探攻击计算机系统的控制措施包括下列哪一项?()
A.静态和重复使用的密码。
B.加密和重复使用的密码。
C.一次性密码和加密。
D.静态和一次性密码。
121、判断题 减速器的润滑方式,一般都采用油池润滑。()
122、单项选择题 建立应急响应计划最重要的是()
A.业务影响分析
B.测试及演练
C.各部门的参与
D.管理层的支持
123、单项选择题 在互联网环境中,网络舆论的形成变得较为复杂,但大致遵循()模式。
A、新闻信息——舆论形成
B、民间舆论——新闻报道
C、产生话题——话题持续存活——形成网络舆论——网络舆论发展——网络舆论平息
D、产生话题——形成网络舆论——网络舆论平息
124、单项选择题 下面哪一项不是安全编程的原则()
A.尽可能使用高级语言进行编程
B.尽可能让程序只实现需要的功能
C.不要信任用户输入的数据
D.尽可能考虑到意外的情况,并设计妥善的处理方法
125、单项选择题 在软件开发的需求定义阶段,在软件测试方面,以下哪一个选项被制定?()
A.覆盖关键应用的测试数据
B.详细的安全测试计划
C.质量保证测试标准
D.用户验收测试标准
126、单项选择题 以下选项中那一项是对信息安全风险采取的纠正机制?()
A.访问控制
B.入侵检测
C.灾难恢复
D.防病毒系统
127、单项选择题 作为信息安全治理的成果,战略方针提供了:()
A.企业所需的安全要求
B.遵从最佳实务的安全基准
C.日常化制度化的解决方案
D.风险暴露的理解
128、单项选择题 下列岗位哪个在招聘前最需要进行背景调查?()
A.采购人员
B.销售人员
C.财务总监
D.行政人员
129、单项选择题 TCP握手中,缩写RST指的是什么?()
A.Reset
B.Response
C.Reply State
D.Rest
130、判断题 学术论文是学位申请者为申请学位而提交的具有一定学术价值的论文。
131、单项选择题 区别脆弱性评估和渗透测试是脆弱性评估()
A.检查基础设施并探测脆弱性,然而穿透性测试目的在于通过脆弱性检测其可能带来的损失
B.和渗透测试为不同的名称但是同一活动
C.是通过自动化工具执行,而渗透测试是一种完全的手动过程
D.是通过商业工具执行,而渗透测试是执行公共进程
132、判断题 在SSL握手信息中,采用了RSA、MD5等加密技术来实现机密性和数据完整性。
133、单项选择题 数据库访问控制策略中,()是只让用户得到有相应权限的信息,这些信息恰到可以让用户完成自己的工作,其他的权利一律不给。
A、最大程度共享策略
B、颗粒大小策略
C、存取类型控制策略
D、只需策略
134、单项选择题 对磁介质的最有效好销毁方法是?()
A.格式化
B.物理破坏
C.消磁
D.删除
135、单项选择题 在信息处理设施(IPF)的硬件更换之后,业务连续性流程经理首先应该实施下列哪项活动?()
A.验证与热门站点的兼容性
B.检查实施报告
C.进行灾难恢复计划的演练
D.更新信息资产清单
136、填空题 大部分恶意网站所携带的病毒就是()病毒。
137、单项选择题 应急响应计划文档不应该()
A.分发给公司所有人员
B.分发给参与应急响应工作的所有人员
C.具有多份拷贝在不同的地点保存
D.由专人负责保存与分发
138、单项选择题 对于信息安全策略的描述错误的是?()
A.信息安全策略是以风险管理为基础,需要做到面面俱到,杜绝风险的存在。
B.信息安全策略是在有限资源的前提下选择最优的风险管理对策。
C.防范不足会造成直接的损失;防范过多又会造成间接的损失。
D.信息安全保障需要从经济、技术、管理的可行性和有效性上做出权衡和取舍。
139、单项选择题 下面哪一个不是高层安全方针所关注的()
A.识别关键业务目标
B.定义安全组织职责
C.定义安全目标
D.定义防火墙边界防护策略
140、单项选择题 ()在访问控制中,文件系统权限被默认地赋予了什么组?
A、Users
B、Guests
C、Administrators
D、Replicator
141、填空题 知识产权具有专有性,()国别性。
142、单项选择题 一个公司解雇了一个数据库管理员,并且解雇时立刻取消了数据库管理员对公司所有系统的访问权,但是数据管理员威胁说数据库在两个月内将被删除,除非公司付他一大笔钱。数据管理员最有可能采用下面哪种手段删除数据库?()
A.放置病毒
B.蠕虫感染
C.DoS攻击
D.逻辑炸弹攻击
143、单项选择题 ()出台了世界第一部规范互联网传播的法律《多媒体法》.
A、美国
B、德国
C、英国
D、新加坡
144、判断题 为特权用户设置口令时,应当使用enablepassword命令,该命令用于设定具有管理权限的口令。
145、单项选择题 如果恶意开发人员想在代码中隐藏逻辑炸弹,什么预防方式最有效?()
A.源代码周期性安全扫描
B.源代码人工审计
C.渗透测试
D.对系统的运行情况进行不间断监测记录
146、填空题 政府系统信息安全检查指根据国家的相关要求,()主管部门牵头,公安、保密、安全等部门参加,对政府信息系统开展的联合检查。
147、问答题 IPSEC Vpn不包括哪个协议?
148、单项选择题 以下哪一个关于信息安全评估的标准首先明确提出了保密性、完整性和可用性三项信息安全特性()
A.ITSEC
B.TCSEC
C.GB/T9387.2
D.彩虹系列的橙皮书
149、单项选择题 射频识别(RFID)标签容易受到以下哪种风险?()
A.进程劫持
B.窃听
C.恶意代码
D.Phishing
150、单项选择题 下列哪一项不是IDS可以解决的问题?()
A.弥补网络协议的弱点
B.识别和报告对数据文件的改动
C.统计分析系统中异常活动模式
D.提升系统监控能力
151、单项选择题 以下哪一个协议是用于电子邮件系统的?()
A.X.25
B.X.75
C.X.400
D.X.500
152、单项选择题 建立ISMS的第一步是?()
A.风险评估
B.设计ISMS文档
C.明确ISMS范围
D.确定ISMS策略
153、单项选择题 下列哪项是私有IP地址?()
A.10.5.42.5
B.172.76.42.5
C.172.90.42.5
D.241.16.42.5
154、单项选择题 “如果一条链路发生故障,那么只有和该链路相连的终端才会受到影响”,这一说法是适合于以下哪一种拓扑结构的网络的?()
A.星型
B.树型
C.环型
D.复合型
155、单项选择题 如果恢复时间目标增加,则()
A.灾难容忍度增加
B.恢复成本增加
C.不能使用冷备援计算机中心
D.数据备份频率增加
156、单项选择题 以下对审核发现描述正确的是()
A.用作依据的一组方针、程序或要求
B.与审核准则有关的并且能够证实的记录、事实陈述或其他信息
C.将收集到的审核证据依照审核准则进行评价的结果,可以是合格/符合项,也可以是不合格/不符合项
D.对审核对象的物理位置、组织结构、活动和过程以及时限的描述
157、单项选择题 以下哪一项不是跨站脚本攻击?()
A.给网站挂马
B.盗取COOKIE
C.伪造页面信息
D.暴力破解密码
158、单项选择题 在正常情况下,应急计划应该至少多久进行一次针对正确性和完整性的检查()
A.1年
B.2年
C.半年
D.5年
159、单项选择题 下面哪一项不是风险评估的过程?()
A.风险因素识别
B.风险程度分析
C.风险控制选择
D.风险等级评价
160、单项选择题 在提供给一个外部代理商访问信息处理设施前,一个组织应该怎么做?()
A.外部代理商的处理应该接受一个来自独立代理进行的IS审计。
B.外部代理商的员工必须接受该组织的安全程序的培训。
C.来自外部代理商的任何访问必须限制在停火区(DMZ)
D.该组织应该进行风险评估,并制定和实施适当的控制。
161、单项选择题 评估业务连续计划效果最好的方法是:()
A.使用适当的标准进行规划和比较
B.之前的测试结果
C.紧急预案和员工培训
D.环境控制和存储站点
162、单项选择题 以下哪一个是包过滤防火墙的优点?()
A.可以与认证、授权等安全手段方便的集成。
B.与应用层无关,无须改动任何客户机和主机的应用程序,易于安装和使用。
C.提供透明的加密机制
D.可以给单个用户授权
163、单项选择题 ()默认情况下,所有用户对新创建的文件共享有什么权限?
A、读取
B、完全控制
C、写入
D、修改
164、单项选择题 以下不是信息资产是哪一项?()
A.服务器
B.机房空调
C.鼠标垫
D.U盘
165、单项选择题 下面哪一项不是主机型入侵检测系统的优点?()
A.性能价格比高
B.视野集中
C.敏感细腻
D.占资源少
166、单项选择题 在确定威胁的可能性时,可以不考虑以下哪个?()
A.威胁源
B.潜在弱点
C.现有控制措施
D.攻击所产生的负面影响
167、单项选择题 信息资产面临的主要威胁来源主要包括()
A.自然灾害
B.系统故障
C.内部人员操作失误
D.以上都包括
168、单项选择题 CA的核心职责是()
A.签发和管理证书
B.审核用户真实信息
C.发布黑名单
D.建立实体链路安全
169、单项选择题 负责授权访问业务系统的职责应该属于:()
A.数据拥有者
B.安全管理员
C.IT安全经理
D.请求者的直接上司
170、单项选择题 以下哪些不是应该识别的信息资产?()
A.网络设备
B.客户资料
C.办公桌椅
D.系统管理员
171、单项选择题 以下有关通信与日常操作描述不正确的是()
A.信息系统的变更应该是受控的
B.企业在岗位设计和人员工作分配时应该遵循职责分离的原则
C.移动介质使用是一个管理难题,应该采取有效措施,防止信息泄漏
D.内部安全审计无需遵循独立性、客观性的原则
172、单项选择题 DDOS攻击的主要目换是:()
A.破坏完整性和机密性
B.破坏可用性
C.破坏机密性和可用性
D.破坏机密性
173、单项选择题 以下哪种访问控制策略需要安全标签?()
A.基于角色的策略
B.基于标识的策略
C.用户指向的策略
D.强制访问控制策略
174、单项选择题 下面哪一层可以实现编码,加密()
A.传输层
B.会话层
C.网络层
D.物理层
175、单项选择题 审核在实施审核时,所使用的检查表不包括的内容有?()
A.审核依据
B.审核证据记录
C.审核发现
D.数据收集方法和工具
176、问答题 蠕虫病毒的特点?
177、填空题 APT攻击是一种“()”的攻击。
178、单项选择题 系统要达到什么样的(),取决于系统所处理信息地重要程度、价值和敏感性。
A、可行性
B、系统灵活性
C、用户地方便性
D、完整性
179、单项选择题 下列几个OSI层中,哪一层既提供机密性服务又提供完整性服务?()
A.数据链路层
B.物理层
C.应用层
D.表示层
180、单项选择题 渗透测试作为网络安全评估的一部分()
A.提供保证所有弱点都被发现
B.在不需要警告所有组织的管理层的情况下执行
C.找到存在的能够获得未授权访问的漏洞
D.在网络边界上执行不会破坏信息资产
181、单项选择题 信息安全风险管理的最终责任人是?()
A.决策层
B.管理层
C.执行层
D.支持层
182、单项选择题 系统管理员属于?()
A.决策层
B.管理层
C.执行层
D.既可以划为管理层,又可以划为执行层
183、单项选择题 某公司在测试灾难恢复计划时是发现恢复业务运营所必要的关键数据没有被保留,可能由于什么没有明确导致的?()
A.服务中断的时间间隔
B.目标恢复时间(RTO)
C.服务交付目标
D.目标恢复点(RPO)
184、单项选择题
在选择外部供货生产商时,评价标准按照重要性的排列顺序是:()
1.供货商与信息系统部门的接近程度
2.供货商雇员的态度
3.供货商的信誉、专业知识、技术
4.供货商的财政状况和管理情况
A.4,3,1,2
B.3,4,2,1
C.3,2,4,1
D.1,2,3,4
185、单项选择题 降低企业所面临的信息安全风险,可能的处理手段不包括哪些()
A.通过良好的系统设计、及时更新系统补丁,降低 或减少信息系统自身的缺陷
B.通过数据备份、双机热备等冗余手段来提升信息系统的可靠性;
C.建立必要的安全制度和部署必要的技术手段,防范黑客和恶意软件的攻击
D.通过业务外包的方式,转嫁所有的安全风险
186、填空题 确定信息安全保护等级的步骤是()、确定两个指标等级、确定业务子系统等级。
187、多项选择题 IPSec通过()实现密钥交换、管理及安全协商。
A.AH
B.ESP
C.ISAKMP/Oakley
D.SKIP
188、单项选择题 在进行业务连续性检测时,下列哪一个是被认为最重要的审查?()
A.热站的建立和有效是必要
B.业务连续性手册是有效的和最新的
C.保险责任范围是适当的并且保费有效
D.及时进行介质备份和异地存储
189、单项选择题 内部审计部门,从组织结构上向财务总监而不是审计委员会报告,最有可能:()
A.导致对其审计独立性的质疑
B.报告较多业务细节和相关发现
C.加强了审计建议的执行
D.在建议中采取更对有效行动
190、单项选择题 “进不来”“拿不走”“看不懂”“改不了”“走不脱”是网络信息安全建设的目的。其中,“看不懂”是指下面那种安全服务:()
A.数据加密
B.身份认证
C.数据完整性
D.访问控制
191、单项选择题 以下对ISO27001标准的描述不正确的 91eXaM.org是()
A.企业通过ISO27001认证则必须符合ISO27001信息安全管理体系规范的所有要求
B.ISO27001标准与信息系统等级保护等国家标准相冲突
C.ISO27001是源自于英国的国家标准BS7799
D.ISO27001是当前国际上最被认可的信息安全管理标准
192、单项选择题 以下哪些不是无形资产()
A.客户关系
B.电子数据
C.商业信誉
D.企业品牌
193、单项选择题 下列关于访问控制模型说法不准确的是?()
A.访问控制模型主要有3种:自主访问控制、强制访问控制和基于角色的访问控制。
B.自主访问控制模型允许主体显式地指定其他主体对该主体所拥有的信息资源是否可以访问。
C.基于角色的访问控制RBAC中“角色”通常是根据行政级别来定义的。
D.强制访问控制MAC是“强加”给访问主体的,即系统强制主体服从访问控制政策。
194、单项选择题 “可信计算基(TCB)”不包括:()
A.执行安全策略的所有硬件
B.执行安全策略的软件
C.执行安全策略的程序组件
D.执行安全策略的人
195、单项选择题 以下哪个标准是ISO27001的前身标准?()
A.BS5750
B.BS7750
C.BS7799
D.BS15000
196、单项选择题 ITSEC中的F1-F5对应TCSEC中哪几个级别?()
A.D到B2
B.C2到B3
C.C1到B3
D.C2到A1
197、判断题 VLAN技术是基于应用层和网络层之间的隔离技术。
198、单项选择题 有关信息安全事件的描述不正确的是()
A.信息安全事件的处理应该分类、分级
B.信息安全事件的数量可以反映企业的信息安全管控水平
C.某个时期内企业的信息安全事件的数量为零,这意味着企业面临的信息安全风险很小
D.信息安全事件处理流程中的一个重要环节是对事件发生的根源的追溯,以吸取教训、总结经验,防止类似事情再次发生
199、判断题 访问控制的主要作用是防止非法的主体进入受保护的网络资源,允许合法用户访问受保护的网络资源,允许合法的用户对受保护的网络资源进行非授权的访问。
200、判断题 口令复杂度应有要求,所以复杂的口令可以不用修改。
201、单项选择题 以下哪些模型可以用来保护分级信息的机密性?()
A.Biba模型和Bell-Lapadula模型
B.Bell-Lapadula模型和信息流模型
C.Bell-Lapadula模型和Clark-Wilson模型
D.Clark-Wilson模型和信息流模型
202、单项选择题 安全开发制度中,QA最关注的的制度是()
A.系统后评价规定
B.可行性分析与需求分析规定
C.安全开发流程的定义、交付物和交付物衡量标准
D.需求变更规定
203、单项选择题 以下哪些不属于脆弱性范畴?()
A.黑客攻击
B.操作系统漏洞
C.应用程序BUG
D.人员的不良操作习惯
204、问答题 网络安全的网络设备防护的内容是什么?
205、单项选择题 业务影响分析的主要目的是:()
A.在灾难之后提供一个恢复行动的计划
B.识别能够影响组织运营持续性的事件
C.公布组织对物理和逻辑安全的义务
D.提供一个有效灾难恢复计划的框架
206、单项选择题 下面对自由访问控制(DAC)描述正确的是()
A.比较强制访问控制而言不太灵活
B.基于安全标签
C.关注信息流
D.在商业环境中广泛使用
207、单项选择题 在逻辑访问控制中如果用户账户被共享,这种局面可能造成的最大风险是:()
A.非授权用户可以使用ID擅自进入
B.用户访问管理费时
C.很容易猜测密码
D.无法确定用户责任
208、单项选择题 某公司的在实施一个DRP项目,项目按照计划完成后。聘请了专家团队进行评审,评审过程中发现了几个方而的问题,以下哪个代表最大的风险()
A.没有执行DRP测试
B.灾难恢复策略没有使用热站进行恢复
C.进行了BIA,但其结果没有被使用
D.灾难恢复经理近期离开了公司
209、单项选择题 风险评估实施过程中资产识别的依据是什么()
A.依据资产分类分级的标准
B.依据资产调查的结果
C.依据人员访谈的结果
D.依据技术人员提供的资产清单
210、单项选择题 ISMS审核时,首次会议的目的不包括以下哪个?()
A.明确审核目的、审核准则和审核范围
B.明确审核员的分工
C.明确接受审核方责任,为配合审核提供必要资源和授权
D.明确审核进度和审核方法,且在整个审核过程中不可调整
211、单项选择题 戴明循环执行顺序,下面哪项正确?()
A.PLAN-ACT-DO-CHECK
B.CHECK-PLAN-ACT-DO
C.PLAN-DO-CHECK-ACT
D.ACT-PLAN-CHECK-DO
212、单项选择题 BS7799这个标准是由下面哪个机构研发出来的?()
A.美国标准协会
B.英国标准协会
C.中国标准协会
D.国际标准协会
213、单项选择题 下面哪一种方式,能够最有效的约束雇员只能履行其分内的工作?()
A.应用级访问控制
B.数据加密
C.卸掉雇员电脑上的软盘和光盘驱动器
D.使用网络监控设备
214、单项选择题 在正常情况下,应急响应计划培训应该至少多久一次()
A.1年
B.2年
C.半年
D.5年
215、单项选择题 ()下列哪个版本的Windows自带了防火墙,该防火墙能够监控和限制用户计算机的网络通信。
A.Windows98
B.WindowsME
C.Windows2000
D.WindowsXP
216、单项选择题 ISMS的内部审核员(非审核组长)的责任不包括?()
A.熟悉必要的文件和程序;
B.根据要求编制检查列表;
C.配合支持审核组长的工作,有效完成审核任务;
D.负责实施整改内审中发现的问题
217、单项选择题 在安全人员的帮助下,对数据提供访问权的责任在于:()
A.数据所有者
B.程序员
C.系统分析师
D.库管员
218、单项选择题 在实施风险管理程序的时候,下列哪一项应该被最先考虑到:()
A.组织的威胁,弱点和风险概貌的理解
B.揭露风险的理解和妥协的潜在后果
C.基于潜在结果的风险管理优先级的决心
D.风险缓解战略足够使风险的结果保持在一个可以接受的水平上
219、单项选择题 拒绝式服务攻击会影响信息系统的哪个特性?()
A.完整性
B.可用性
C.机密性
D.可控性
220、填空题 防火墙规则集应该尽可能的(),规则集越(),错误配置的可能性就越小,系统就越安全。
221、单项选择题 在TCP中的六个控制位哪一个是用来请求结束会话的()
A.SYN
B.ACK
C.FIN
D.RST
222、单项选择题 信息资产敏感性指的是:()
A.机密性
B.完整性
C.可用性
D.安全性
223、单项选择题 风险评估和管理工具通常是指什么工具()
A.漏洞扫描工具
B.入侵检测系统
C.安全审计工具
D.安全评估流程管理工具
224、单项选择题 以下哪个模型主要用于医疗资料的保护?()
A.Chinese wall模型
B.BIBA模型
C.Clark-Wilson模型
D.BMA模型
225、单项选择题 以下哪一种身份验证机制为移动用户带来验证问题?()
A.可重复使用的密码机制
B.一次性口令机制。
C.挑战响应机制。
D.基于IP地址的机制
226、单项选择题 以下哪一项是已经被确认了的具有一定合理性的风险?()
A.总风险
B.最小化风险
C.可接受风险
D.残余风险
227、单项选择题 以下关于备份站点的说法哪项是正确的()
A.应与原业务系统具有同样的物理访问控制措施
B.应容易被找到以便于在灾难发生时以备紧急情况的需要
C.应部署在离原业务系统所在地较近的地方
D.不需要具有和原业务系统相同的环境监控等级
228、单项选择题 由于病毒攻击、非法入侵等原因,校园网整体瘫痪,或者校园网络中心全部DNS、主WEB服务器不能正常工作;由于病毒攻击、非法入侵、人为破坏或不可抗力等原因,造成校园网出口中断,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
229、单项选择题 系统地识别和管理组织所应用的过程,特别是这些过程之间的相互作用,称为什么?()
A.戴明循环
B.过程方法
C.管理体系
D.服务管理
230、单项选择题 在一份热站、温站或冷站协议中,协议条款应包含以下哪一项需考虑的事项()
A.具体的保证设施
B.订户的总数
C.同时允许使用设施的订户数量
D.涉及的其他用户
231、单项选择题 在计算可接受的关键业务流程恢复时间时()
A.只需考虑停机时间的成本
B.需要分析恢复操作的成本
C.停机时间成本和恢复操作成本都需要考虑
D.可以忽略间接的停机成本
232、单项选择题 信息资产分级的最关键要素是()
A.价值
B.时间
C.安全性
D.所有者
233、单项选择题 第一个建立电子政务标准的国家是?()
A.英国
B.美国
C.德国
D.俄罗斯
234、单项选择题 网络安全一般是指网络系统的硬件、软件及其()受到保护,不因偶然的或者恶意的原因而遭受破坏、更改、泄漏,系统连续可靠正常地运行,网络服务不中断。
A、系统中的文件
B、系统中的图片
C、系统中的数据
D、系统中的视频
235、单项选择题 对一项应用的控制进行了检查,将会评估()
A.该应用在满足业务流程上的效率
B.任何被发现风险影响
C.业务流程服务的应用
D.应用程序的优化
236、单项选择题 Windows组策略适用于()
A.S
B.D
C.O
D.S、D、OU
237、单项选择题 以下哪一种局域网传输媒介是最可靠的?()
A.同轴电缆
B.光纤
C.双绞线(屏蔽)
D.双绞线(非屏蔽)
238、问答题 RSA的密钥有多长?
239、判断题 网络社会具有先进性、开放性、自由性、虚假性等特点。
240、单项选择题 以下哪一种环境控制适用于保护短期内电力环境不稳定条件下的计算机设备?()
A.电路调整器Power line conditioners
B.电流浪涌防护装置A surge protective device
C.替代电源
D.不间断供电
241、单项选择题 以下哪个进程不属于NFS服务器端的进程?()
A.statd
B.mountd
C.nfsd
D.Automounter
242、单项选择题 下列哪一项是对信息系统经常不能满足用户需求的最好解释?()
A.没有适当的质量管理工具
B.经常变化的用户需求
C.用户参与需求挖掘不够
D.项目管理能力不强
243、单项选择题 可信计算机安全评估准则(TCSEC)与什么有关:()
A.桔皮书
B.ISO15408
C.RFC1700
D.BS7799
244、单项选择题 电子商务交易必须具备抗抵赖性,目的在于防止()。
A.一个实体假装成另一个实体
B.参与此交易的一方否认曾经发生过此次交易
C.他人对数据进行非授权的修改、破坏
D.信息从被监视的通信过程中泄漏出去
245、填空题 利用()已经成为了计算机病毒传播的一个发展趋势。
246、单项选择题 下列哪一项是常见web站点脆弱性扫描工具:()
A.AppScan
B.Nmap
C.Sniffer
D.LC
247、单项选择题 恶意代码的第一个雏形是?()
A.磁芯大战
B.爬行者
C.清除者
D.BRAIN
248、判断题 著作权人仅仅指作者。
249、单项选择题 如何对信息安全风险评估的过程进行质量监控和管理?()
A.对风险评估发现的漏洞进行确认
B.针对风险评估的过程文档和结果报告进行监控和审查
C.对风险评估的信息系统进行安全调查
D.对风险控制测措施有有效性进行测试
250、单项选择题 以下哪个不是信息安全项目的需求来源()
A.国家和地方政府法律法规与合同的要求
B.风险评估的结果
C.组织原则目标和业务需要
D.企业领导的个人意志
251、单项选择题 下面哪一种物理访问控制能够对非授权访问提供最高级别的安全?()
A.bolting门锁
B.Cipher密码锁
C.电子门锁
D.指纹扫描器
252、单项选择题 下列哪一种密码算法是基于大数分解难题的?()
A.ECC
B.RSA
C.DES
D.Diffie-Hellman
253、单项选择题 在业务持续性计划中,下面哪一项具有最高的优先级?()
A.恢复关键流程
B.恢复敏感流程
C.恢复站点
D.将运行过程重新部署到一个替代的站点
254、单项选择题 在制定组织间的保密协议,以下哪一个不是需要考虑的内容?()
A.需要保护的信息。
B.协议期望持续时间。
C.合同双方的人员数量要求。
D.违反协议后采取的措施。
255、填空题 我国的信息化发展不平衡,总的来说,()信息化指数高,从东部到西部信息化指数逐渐降低。
256、单项选择题 个人问责不包括下列哪一项?()
A.访问规则。
B.策略与程序。
C.审计跟踪。
D.唯一身份标识符。
257、单项选择题 作为信息安全管理人员,你认为变更管理过程最重要的是?()
A.变更过程要留痕
B.变更申请与上线提出要经过审批
C.变更过程要坚持环境分离和人员分离原则
D.变更要与容灾预案同步
258、单项选择题 以下关于我国信息安全政策和法律法规的说法错误的是?()
A.中办发【2003】27号文提出“加快信息安全人员培养,增强全民信息安全意识”
B.2008年4月国务院办公厅发布了《关于加强政府信息系统安全和保密管理工作的通知》
C.2007年我国四部委联合发布了《信息安全等级保护管理办法》
D.2006年5月全国人民代表大会常务委员会审议通过了《 信息安全法》
259、单项选择题 Kerberos可以防止以下哪种攻击?()
A.隧道攻击。
B.重放攻击。
C.破坏性攻击。
D.处理攻击。
260、单项选择题 PDCA特征的描述不正确的是()
A.顺序进行,周而复始,发现问题,分析问题,然后是解决问题
B.大环套小环,安全目标的达成都是分解成多个小目标,一层层地解决问题
C.阶梯式上升,每次循环都要进行总结,巩固成绩,改进不足
D.信息安全风险管理的思路不符合PDCA的问题解决思路
261、单项选择题 在评估信息系统的管理风险。首先要查看()
A.控制措施已经适当
B.控制的有效性适当
C.监测资产有关风险的机制
D.影响资产的漏洞和威胁
262、单项选择题 BIBA模型基于两种规则来保障数据的完整性的保密性,分别是:()
A.上读,主体不可读安全级别高于它的数据;下写,主体不可写安全级别低于它的数据
B.下读,主体不可读安全级别高于它的数据;上写,主体不可写安全级别低于它的数据
C.上读,主体不可读安全级别低于它的数据;下写,主体不可写安全级别高于它的数据
D.下读,主体不可读安全级别低于它的数据;上写,主体不可写安全级别高于它的数据
263、单项选择题 下面那一项不是风险评估的目的?()
A.分析组织的安全需求
B.制订安全策略和实施安防措施的依据
C.组织实现信息安全的必要的、重要的步骤
D.完全消除组织的风险
264、单项选择题 在执行风险分析的时候,预期年度损失(ALE)的计算是:()
A.全部损失乘以发生频率
B.全部损失费用+实际替代费用
C.单次预期损失乘以发生频率
D.资产价值乘以发生频率
265、单项选择题 相对于不存在灾难恢复计划,和当前灾难恢复计划的成本对比,最接近的是:()
A.增加
B.减少
C.保持不变
D.不可预知
266、单项选择题 下列哪种方法能够满足双因子认证的需求?()
A.智能卡和用户PIN
B.用户ID与密码
C.虹膜扫描和指纹扫描
D.用户名和PIN
267、单项选择题 下面哪种方法可以替代电子银行中的个人标识号(PINs)的作用?()
A.虹膜检测技术
B.语音标识技术
C.笔迹标识技术
D.指纹标识技术
268、单项选择题 通常最好由谁来确定系统和数据的敏感性级别?()
A.审计师
B.终端用户
C.拥有者
D.系统分析员
269、判断题 电子商务是成长潜力大,综合效益好的产业。
270、判断题 网络安全是一个关系国家主权、社会稳定、民族文化的继承和发扬的重要问题。
271、单项选择题 SQL的查询方法存在缺陷,因此导致一个用户的查询可能会重用缓冲的()帐号的连接。
A、Administrator
B、sa
C、user
D、guest
272、单项选择题 当选择的控制措施成本高于风险带来的损失时,应考虑()
A.降低风险
B.转移风险
C.避免风险
D.接受风险
273、单项选择题 ()哪个版本的Windows允许对隐藏文件加密?
A、Windows98
B、WindowsME
C、Windows2000
D、WindowsServer2003
274、填空题 在一个有多个防火墙存在的环境中,每个连接两个()的计算机或网络都是DMZ。
275、单项选择题 谁对组织的信息安全负最终责任?()
A.安全经理
B.高管层
C.IT经理
D.业务经理
276、填空题 数据库管理员拥有()的一切权限
277、单项选择题 在下面的权限中,可更改数据表的权限是()
A、ALTER
B、GRANT
C、FLUSH
D、RESET
278、填空题 即使在企业环境中,()作为企业纵深防御的一部分也是十分必要的。
279、单项选择题 下面对于强制访问控制的说法错误的是?()
A.它可以用来实现完整性保护,也可以用来实现机密性保护
B.在强制访问控制的系统中,用户只能定义客体的安全属性
C.它在军方和政府等安全要求很高的地方应用较多
D.它的缺点是使用中的便利性比较低
280、判断题 双因子鉴别不仅要求访问者知道一些鉴别信息,还需要访问者拥有鉴别特征。
281、单项选择题 项目经理欲提高信息系统安全性,他首先要做的工作是()
A.考虑安全开发需要什么样的资源与预算
B.考虑安全开发在开发生命周期各阶段应开展哪些工作
C.对开发团队进行信息安全培训
D.购买一定的安全工具,如代码扫描工具等
282、单项选择题 应用软件测试的正确顺序是:()
A.集成测试、单元测试、系统测试、验收测试
B.单元测试、系统测试、集成测试、验收测试
C.验收测试、单元测试、集成测试、系统测试
D.单元测试、集成测试、系统测试、验收测试
283、填空题 计算机网络所面临的威胁主要有对()的威胁和对网络设备的威胁两种。
284、单项选择题 处理报废电脑的流程时,以下哪一个选项对于安全专业人员来说是最重要考虑的内容?()
A.在扇区这个级别上,硬盘已经被多次重复写入,但是在离开组织前没有进行重新格式化。
B.硬盘上所有的文件和文件夹都分别删除了,并在离开组织进行重新格式化。
C.在离开组织前,通过在硬盘特定位置上洞穿盘片,进行打洞,使得硬盘变得不可读取。
D.由内部的安全人员将硬盘送到附近的金属回收公司,对硬盘进行登记并粉碎。
285、单项选择题 NT/2K安全模型中哪个关键组件能够保证用户有权力访问某些特定的资源?()
A.LONGON过程(LP)
B.安全帐号管理(SAM)
C.安全参考监控器(SRM)
D.本地安全授权(LSA.
286、单项选择题 你的ATM卡为什么说是双重鉴定的形式?()
A.它结合了你是什么和你知道什么
B.它结合了你知道什么和你有什么
C.它结合了你控制什么和你知道什么
D.它结合了你是什么和你有什么
287、单项选择题 组织实施了灾难恢复计划。下列哪些步骤应下一步执行?()
A.取得高级管理人员认可
B.确定的业务需求
C.进行纸面测试
D.进行系统还原测试
288、填空题 医药学()社会科学。
289、单项选择题 以下哪组全部都是多边安全模型?()
A.BLP模型和BIBA模型
B.BIBA模型和Clark-Wilson模型
C.Chinese wall模型和BMA模型
D.Clark-Wilson模型和Chinese wall模型
290、单项选择题 在未受保护的通信线路上传输数据和使用弱口令是一种?()
A.弱点
B.威胁
C.可能性
D.影响
291、单项选择题 所有进入物理安全区域的人员都需经过()
A.考核
B.授权
C.批准
D.认可
292、单项选择题 应急响应流程一般顺序是()
A.信息安全事件通告、信息安全事件评估、应急启动、应急处置和后期处置
B.信息安全事件评估、信息安全事件通告、应急启动、应急处置和后期处置
C.应急启动、应急处置、信息安全事件评估、信息安全事件通告、后期处置
D.信息安全事件评估、应急启动、信息安全事件通告、应急处置和后期处置
293、单项选择题 下面对于标识和鉴别的解释最准确的是:()
A.标识用于区别不同的用户,而鉴别用于验证用户身份的真实性
B.标识用于区别不同的用户,而鉴别用于赋予用户权限
C.标识用于保证用户信息的完整性,而鉴别用于验证用户身份的真实性
D.标识用于保证用户信息的完整性,而鉴别用于赋予用户权限
294、单项选择题 为什么实现单点登录的批处理文件及脚本文件需要被保护存储?()
A.因为最小授权原则
B.因为它们不可以被操作员访问到
C.因为它们可能包含用户身份信息
D.因为知所必须原则
295、单项选择题 下面哪一种是最安全和最经济的方法,对于在一个小规模到一个中等规模的组织中通过互联网连接私有网络?()
A.虚拟专用网
B.专线
C.租用线路
D.综合服务数字网
296、单项选择题 以下哪一项是两家公司为灾难恢复签订互惠协议而面临的最大风险?()
A.各自的发展将导致(互相间)软硬件不兼容。
B.当需要时资源未必可用。
C.恢复计划无法演练。
D.各家公司的安全基础架构可能不同。
297、单项选择题 由于病毒攻击、非法入侵等原因,校园网部分楼宇出现网络瘫痪,或者FTP及部分网站服务器不能响应用户请求,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
298、单项选择题 覆盖和消磁不用在对以下哪一种计算机存储器或存储媒介进行清空的过程?()
A.随机访问存储器(RAM)
B.只读存储器(ROM)
C.磁性核心存储器
D.磁性硬盘
299、单项选择题 下列几个OSI层中,哪一层能够提供访问控制服务?()
A.传输层
B.表示层
C.会话层
D.数据链路层
300、单项选择题 我国信息安全事件分级分为以下哪些级别()
A.特别重大事件-重大事件-较大事件-一般事件
B.特别重大事件-重大事件-严重事件-较大事件-一般事件
C.特别严重事件-严重事件-重大事件-较大事件-一般事件
D.特别严重事件-严重事件-较大事件-一般事件