时间:2022-05-11 03:17:48
1、问答题 RSA的密钥有多长?
2、单项选择题 由于IT的发展,灾难恢复计划在大型组织中的应用也发生了变化。如果新计划没有被测试下面哪项是最主要的风险()
A.灾难性的断电
B.资源的高消耗
C."恢复的总成本不能被最小化"
D.用户和恢复团队在实施计划时可能面临服务器问题
3、填空题 防火墙是设置在内部网络与外部网络(如互联网)之间,实施()的一个或一组系统。
4、单项选择题 一个组织将制定一项策略以定义了禁止用户访问的WEB站点类型。为强制执行这一策略,最有效的技术是什么?()
A.状态检测防火墙
B.WE内容过滤器
C.WEB缓存服务器
D.应该代理服务器
5、单项选择题 ()在访问控制中,对网络资源的访问是基于什么的?
A、用户
B、权限
C、访问对象
D、工作组
6、单项选择题 当一个应用系统被攻击并受到了破坏后,系统管理员从新安装和配置了此应用系统,在该系统重新上线前管理员无需查看:()
A.访问控制列表
B.系统服务配置情况
C.审计记录
D.用户帐户和权限的设置
7、判断题 VPN与防火墙的部署关系通常分为串联和并联两种模式。
8、单项选择题 对业务应用系统授权访问的责任属于:()
A.数据所有者
B.安全管理员
C.IT安全经理
D.申请人的直线主管
9、单项选择题 黑客进行攻击的最后一个步骤是:()
A.侦查与信息收集
B.漏洞分析与目标选定
C.获取系统权限
D.打扫战场、清楚证据
10、单项选择题 信息安全审核是指通过审查、测试、评审等手段,检验风险评估和风险控制的结果是否满足信息系统的安全要求,这个工作一般由谁完成?()
A.机构内部人员
B.外部专业机构
C.独立第三方机构
D.以上皆可
11、单项选择题 网络安全技术层面的特性有可控性、可用性、完整性、保密性和()
A、多样性
B、复杂性
C、可操作性
D、不可否认性
12、单项选择题 电子商务交易必须具备抗抵赖性,目的在于防止()。
A.一个实体假装成另一个实体
B.参与此交易的一方否认曾经发生过此次交易
C.他人对数据进行非授权的修改、破坏
D.信息从被监视的通信过程中泄漏出去
13、单项选择题 信息安全管理手段不包括以下哪一项()
A.技术
B.流程
C.人员
D.市场
14、单项选择题 以下哪种鉴别方法最好?()
A.鉴别用户是什么
B.鉴别用户有什么
C.鉴别用户知道什么
D.鉴别用户有什么和知道什么
15、单项选择题 从业务角度出发,最大的风险可能发生在那个阶段()
A.立项可行性分析阶段
B.系统需求分析阶段
C.架构设计和编码阶段
D.投产上线阶段
16、单项选择题 在软件程序测试的哪个阶段一个组织应该进行体系结构设计测试?()
A.可接受性测试
B.系统测试
C.集成测试
D.单元测试
17、单项选择题 下面安全套接字层协议(SSL)的说法错误的是?()
A.它是一种基于web应用的安全协议
B.由于SSL是内嵌在浏览器中的,无需安全客户端软件,所以相对于IPSec更简单易用
C.SSL与IPSec一样都工作在网络层
D.SSL可以提供身份认证、加密和完整性校验的功能
18、填空题 露天开采的原矿成本由()和()两部分组成。
19、单项选择题 某公司在测试灾难恢复计划时是发现恢复业务运营所必要的关键数据没有被保留,可能由于什么没有明确导致的?()
A.服务中断的时间间隔
B.目标恢复时间(RTO)
C.服务交付目标
D.目标恢复点(RPO)
20、单项选择题 对于外部组织访问企业信息资产的过程中相关说法不正确的是?()
A.为了信息资产更加安全,禁止外部组织人员访问信息资产。
B.应确保相关信息处理设施和信息资产得到可靠的安全保护。
C.访问前应得到信息资产所有者或管理者的批准。
D.应告知其所应当遵守的信息安全要求。
21、单项选择题 事件响应六个阶段定义了安全事件处理的流程,这个流程的顺序是()
A.准备-遏制-确认-根除-恢复-跟踪
B.准备-确认-遏制-恢复-根除-跟踪
C.准备-确认-遏制-根除-恢复-跟踪
D.准备-遏制-根除-确认-恢复-跟踪
22、单项选择题 拥有电子资金转帐销售点设备的大型连锁商场,有中央通信处理器连接银行网络,对于通信处理机,下面哪一项是最好的灾难恢复计划。()
A.每日备份离线存储
B.选择在线备份程序
C.安装双通讯设备
D.在另外的网络节点选择备份程序
23、单项选择题 企业信息安全事件的恢复过程中,以下哪个是最关键的?()
A.数据
B.应用系统
C.通信链路
D.硬件/软件
24、单项选择题 下面哪项是信息安全管理体系中CHECK(检查)中的工作内容?()
A.按照计划的时间间隔进行风险评估的评审
B.实施所选择的控制措施
C.采取合适的纠正和预防措施。从其它组织和组织自身的安全经验中吸取教训
D.确保改进达到了预期目标
25、单项选择题 维持对于信息资产的适当的安全措施的责任在于()
A.安全管理员
B.系统管理员
C.数据和系统的所有者
D.系统作业人员
26、单项选择题 下列哪一项不是安全编程的原则:()
A.尽可能使用高级语言进行编程
B.尽可能让程序只实现需要的功能
C.不要信任用户输入的数据
D.尽可能考虑到意外的情况,并设计妥善的处理方法
27、单项选择题 由于病毒攻击、非法入侵等原因,校园网部分楼宇出现网络瘫痪,或者FTP及部分网站服务器不能响应用户请求,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
28、单项选择题 特洛伊木马攻击的危胁类型属于()
A.授权侵犯威胁
B.植入威胁
C.渗入威胁
D.破坏威胁
29、单项选择题 以下哪一项是和电子邮件系统无关的?()
A.PEM(Privacy enhanced mail)
B.PGP(Pretty good privacy)
C.X.500
D.X.400
30、单项选择题 下面那一项不是风险评估的目的?()
A.分析组织的安全需求
B.制订安全策略和实施安防措施的依据
C.组织实现信息安全的必要的、重要的步骤
D.完全消除组织的风险
31、单项选择题 以下哪一个协议是用于电子邮件系统的?()
A.X.25
B.X.75
C.X.400
D.X.500
32、单项选择题 中国信息安全测评中心对CISP注册信息安全专业人员有保持认证要求,在证书有效期内,应完成至少6次完整的信息安全服务经历,以下哪项不是信息安全服务:()
A、为政府单位信息系统进行安全方案设计
B、在信息安全公司从事保安工作
C、在公开场合宣讲安全知识
D、在学校讲解信息安全课程
33、单项选择题 以下哪一项属于物理安全方面的管理控制措施?()
A.照明
B.护柱
C.培训
D.建筑设施的材料
34、单项选择题 下面关于定性风险评估方法的说法不正确的是()
A.易于操作,可以对风险进行排序并能够对那些需要立即改善的环节进行标识
B.主观性强,分析结果的质量取决于风险评估小组成员的经验和素质
C."耗时短、成本低、可控性高"
D.能够提供量化的数据支持,易被管理层所理解和接受
35、单项选择题 哪一项不是业务影响分析(BIA)的工作内容()
A.确定应急响应的恢复目标
B.确定公司的关键系统和业务
C.确定业务面临风险时的潜在损失和影响
D.确定支持公司运行的关键系统
36、单项选择题 下面哪一项不是风险评估的过程?()
A.风险因素识别
B.风险程度分析
C.风险控制选择
D.风险等级评价
37、单项选择题 下列几个OSI层中,哪一层既提供机密性服务又提供完整性服务?()
A.数据链路层
B.物理层
C.应用层
D.表示层
38、单项选择题 在NT中,哪个工具可以修改的全部注册表值?()
A.RegconF.exe
B.Regedit.exe
C.HivE.bat
D.Regedit32.exe
39、单项选择题 在完成了业务影响分析(BIA)后,下一步的业务持续性计划应该是什么()
A.测试和维护业务持续性计划
B.制定一个针对性计划
C.制定恢复策略
D.实施业务持续性计划
40、单项选择题 以下哪项是正确的信息安全保障发展历史顺序?()
A.通信安全→计算机安全→信息系统安全→信息安全保障→网络空间安全/信息安全保障
B.通信安全→信息安全保障→计算机安全→信息系统安全→网络空间安全/信息安全保障
C.计算机安全→通信安全→信息系统安全→信息安全保障→网络空间安全/信息安全保障
D.通信安全→信息系统安全→计算机安全→信息安全保障→网络空间安全/信息安全保障
41、填空题 确定信息安全保护等级的步骤是()、确定两个指标等级、确定业务子系统等级。
42、单项选择题 当保护组织的信息系统时,在网络防火墙被破坏以后,通常的下一道防线是下列哪一项?()
A.个人防火墙
B.防病毒软件
C.入侵检测系统
D.虚拟局域网设置
43、单项选择题 对信息安全风险评估工作成果理解正确的是:()
A.信息安全风险评估工作的最重要成果是按高中低级排列的风险列表。
B.通过信息安全风险评估工作,不仅能够明确系统安全风险,还能够获得如何控制风险的详细建议。
C.信息安全风险评估工作最终成果是信息系统安全问题(脆弱点)列表。
D.信息安全风险评估工作最终成果是信息系统安全威胁列表。
44、单项选择题 在下面的加密方法中,哪个加解密的效率最低:()
A、记录加密
B、属性加密
C、元素加密
D、表加密
45、单项选择题 来自终端的电磁泄露风险,因为它们:()
A.导致噪音污染
B.破坏处理程序
C.产生危险水平的电流
D.可以被捕获并还原
46、问答题 网络安全的网络设备防护的内容是什么?
47、单项选择题 构成IPSec的主要安全协议不包括下列哪一项:()
A.ESP
B.DSS
C.IKE
D.AH
48、单项选择题 下列哪一个是PKI体系中用以对证书进行访问的协议?()
A.SSL
B.LDAP
C.CA
D.IKE
49、填空题 在企业推进信息化的过程中应()风险。
50、单项选择题 下面哪项不是实施信息安全管理的关键成功因素()
A.理解组织文化
B.得到高层承诺
C.部署安全产品
D.纳入奖惩机制
51、填空题 浏览器缓存和上网历史记录能完整还原用户访问互联网的详细信息,并反映用户的使用习惯、隐私等。因此应当()以避免他人获得并造成隐私泄密。
52、单项选择题 ()关于Windows2000中的身份验证过程,下面哪种说法是错误的?
A、如果用户登录一个域,则Windows2000将把这些登录信息转交给域控制器处理。
B、如果用户登录本机,则Windows2000将把这些登录信息转交给域控制器处理。
C、如果用户登录一个域,则Windows2000利用域控制器含有的目录副本,验证用户的登录信息。
D、如果用户登录本机,则Windows2000利用本机的安全子系统含有的本机安全数据库,验证用户的登录信息。
53、单项选择题 信息安全管理体系(ISMS)是一个怎样的体系,以下描述不正确的是()
A.ISMS是一个遵循PDCA模式的动态发展的体系
B.ISMS是一个文件化、系统化的体系
C.ISMS采取的各项风险控制措施应该根据风险评估等途径得出的需求而定
D.ISMS应该是一步到位的,应该解决所有的信息安全问题
54、单项选择题 拒绝式服务攻击会影响信息系统的哪个特性?()
A.完整性
B.可用性
C.机密性
D.可控性
55、单项选择题 建立ISMS的步骤正确的是?()
A.明确ISMS范围-确定ISMS策略-定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)
B.定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)-确定ISMS策略
C.确定ISMS策略-明确ISMS范围-定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)
D.明确ISMS范围-定义风险评估方法-进行风险评估-设计和选择风险处置方法-确定ISMS策略-设计ISMS文件-进行管理者承诺(审批)
56、单项选择题 什么类型的软件应用测试被用于测试的最后阶段,并且通常包含不属于开发团队之内的用户成员?()
A.Alpha测试
B.白盒测试
C.回归测试
D.Beta测试
57、单项选择题 有效减少偶然或故意的未授权访问、误用和滥用的有效方法是如下哪项?()
A.访问控制
B.职责分离
C.加密
D.认证
58、判断题 网络安全是一个关系国家主权、社会稳定、民族文化的继承和发扬的重要问题。
59、单项选择题 对于信息安全风险的描述不正确的是?()
A.企业信息安全风险管理就是要做到零风险
B.在信息安全领域,风险(Risk)就是指信息资产遭受损坏并给企业带来负面影响及其潜在可能性
C.风险管理(RiskManagement)就是以可接受的代价,识别控制减少或消除可能影响信息系统的安全风险的过程。
D.风险评估(RiskAssessment)就是对信息和信息处理设施面临的威胁、受到的影响、存在的弱点以及威胁发生的可能性的评估。
60、单项选择题 有关Kerberos说法下列哪项是正确的?()
A.它利用公钥加密技术。
B.它依靠对称密码技术。
C.它是第二方的认证系统。
D.票据授予之后将加密数据,但以明文方式交换密码
61、单项选择题 以下有关信息安全方面的业务连续性管理的描述,不正确的是()
A.信息安全方面的业务连续性管理就是要保障企业关键业务在遭受重大灾难/破坏时,能够及时恢复,保障企业业务持续运营
B.企业在业务连续性建设项目一个重要任务就是识别企业关键的、核心业务
C.业务连续性计划文档要随着业务的外部环境的变化,及时修订连续性计划文档
D.信息安全方面的业务连续性管理只与IT部门相关,与其他业务部门人员无须参入
62、判断题 我国网络安全防御工程建设还有待加强就是因为我国国家级投入相对较少。
63、填空题 思维定式()观察偏差的主观因素。
64、判断题 著作权人仅仅指作者。
65、单项选择题 下列哪一项准确描述了哈希算法、数字签名和对称密钥算法所提供的功能?()
A.身份鉴别和完整性,完整性,机密性和完整性
B.完整性,身份鉴别和完整性,机密性和可用性
C.完整性,身份鉴别和完整性,机密性
D.完整性和机密性,完整性,机密性
66、单项选择题 信息安全管理组织说法以下说法不正确的是?()
A.信息安全管理组织人员应来自不同的部门。
B.信息安全管理组织的所有人员应该为专职人员。
C.信息安全管理组织应考虑聘请外部专家。
D.信息安全管理组织应建立沟通、协调机制。
67、单项选择题 由于病毒攻击、非法入侵等原因,校园网整体瘫痪,或者校园网络中心全部DNS、主WEB服务器不能正常工作;由于病毒攻击、非法入侵、人为破坏或不可抗力等原因,造成校园网出口中断,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
68、单项选择题 以下关于备份站点的说法哪项是正确的()
A.应与原业务系统具有同样的物理访问控制措施
B.应容易被找到以便于在灾难发生时以备紧急情况的需要
C.应部署在离原业务系统所在地较近的地方
D.不需要具有和原业务系统相同的环境监控等级
69、单项选择题 在数据链路层中MAC子层主要实现的功能是()
A.介质访问控制
B.物理地址识别
C.通信协议产生
D.数据编码
70、单项选择题 关于数据库注入攻击的说法错误的是:()
A.它的主要原因是程序对用户的输入缺乏过滤
B.一般情况下防火墙对它无法防范
C.对它进行防范时要关注操作系统的版本和安全补丁
D.注入成功后可以获取部分权限
71、单项选择题 信息安全活动应由来自组织不同部门并具备相关角色和工作职责的代表进行,下面哪项包括非典型的安全协调应包括的人员?()
A.管理人员、用户、应用设计人员
B.系统运维人员、内部审计人员、安全专员
C.内部审计人员、安全专员、领域专家
D.应用设计人员、内部审计人员、离职人员
72、单项选择题 安全技术评估工具通常不包括()
A.漏洞扫描工具
B.入侵检测系统
C.调查问卷
D.渗透测试工具
73、单项选择题 DDOS攻击的主要目换是:()
A.破坏完整性和机密性
B.破坏可用性
C.破坏机密性和可用性
D.破坏机密性
74、单项选择题 灾难性恢复计划(DRP)基于:()
A.技术方面的业务连续性计划
B.操作部分的业务连续性计划
C.功能方面的业务连续性计划
D.总体协调的业务连续性计划
75、单项选择题 在信息处理设施(IPF)的硬件更换之后,业务连续性流程经理首先应该实施下列哪项活动?()
A.验证与热门站点的兼容性
B.检查实施报告
C.进行灾难恢复计划的演练
D.更新信息资产清单
76、单项选择题 数据库访问控制策略中,()是只让用户得到有相应权限的信息,这些信息恰到可以让用户完成自己的工作,其他的权利一律不给。
A、最大程度共享策略
B、颗粒大小策略
C、存取类型控制策略
D、只需策略
77、填空题 美国()政府提出来网络空间的安全战略。
78、单项选择题 目前,我国信息安全管理格局是一个多方“齐抓共管”的体制,多头管理现状决定法出多门,《计算机信息系统国际联网保密管理规定》是由下列哪个部门所制定的规章制度?()
A.公安部
B.国家保密局
C.信息产业部
D.国家密码管理委员会办公室
79、单项选择题 建立ISMS的第一步是?()
A.风险评估
B.设计ISMS文档
C.明确ISMS范围
D.确定ISMS策略
80、填空题 未来影响电子商务发展的关键因素有();()。
81、单项选择题 自主性、自律性()和多元性都是网络道德的特点.
A、统一性
B、同一性
C、开放性
D、复杂性
82、单项选择题 企业的业务持续性计划中应该以记录以下内容的预定规则为基础()
A.损耗的持续时间
B.损耗的类型
C.损耗的可能性
D.损耗的原因
83、多项选择题 期刊发表的周期有()。
A.日刊
B、周刊
C、半月刊
D、月刊
E、旬刊
84、单项选择题 ()在HKLM包含的子树中,哪个不能直接访问?配置的数据。
A、Security
B、Hardware
C、Software
D、System
85、单项选择题 某个计算机系统遭到了38000次攻击,其中有65%成功,而这中间又有96%没有被检测到,检测到的则有74%没有上报,那么总共上报了多少次攻击()
A.144
B.388
C.267
D.721
86、单项选择题 2008年1月8日,布什以第54号国家安全总统令和第23号国土安全总统令的形式签署的文件是?()
A.国家网络安全战略。
B.国家网络安全综合计划。
C.信息基础设施保护计划。
D.强化信息系统安全国家计划。
87、单项选择题 组织机构应根据事故类型建立揭制策略,需要考虑以下几个因素,除了:()
A、实施策略需要的时间和资源
B、攻击者的动机
C、服务可用性
D、证据保留的时间
88、单项选择题 下列关于互惠原则说法不正确的是()。
A、互惠原则是网络道德的主要原则之一
B、网络信息交流和网络服务具有双向性
C、网络主体只承担义务
D、互惠原则本质上体现的是赋予网络主体平等与公正
89、单项选择题 ()通过注册表或者安全策略,限制匿名连接的目的是什么?
A、匿名连接会造成系统额外负担,影响性能
B、匿名连接影响网络效率
C、匿名连接能够探测SAM的帐号和组
D、匿名连接直接导致系统被他人远程控制
90、单项选择题 以下对信息安全管理的描述错误的是()
A.保密性、完整性、可用性
B.抗抵赖性、可追溯性
C.真实性私密性可靠性
D.增值性
91、单项选择题 在评估信息系统的管理风险。首先要查看()
A.控制措施已经适当
B.控制的有效性适当
C.监测资产有关风险的机制
D.影响资产的漏洞和威胁
92、填空题 ()是一项用来表述课题研究进展及结果的报告形式。
93、判断题 OSI安全体系结构标准不是一个实现的标准,而是描述如何设计标准的标准。
94、单项选择题 组织与供应商协商服务水平协议,下面哪一个最先发生?()
A.制定可行性研究
B.检查是否符合公司策略
C.草拟服务水平协议
D.草拟服务水平要求
95、单项选择题 有关信息安全事件的描述不正确的是()
A.信息安全事件的处理应该分类、分级
B.信息安全事件的数量可以反映企业的信息安全管控水平
C.某个时期内企业的信息安全事件的数量为零,这意味着企业面临的信息安全风险很小
D.信息安全事件处理流程中的一个重要环节是对事件发生的根源的追溯,以吸取教训、总结经验,防止类似事情再次发生
96、填空题 防火墙规则集应该尽可能的(),规则集越(),错误配置的可能性就越小,系统就越安全。
97、单项选择题 为什么实现单点登录的批处理文件及脚本文件需要被保护存储?()
A.因为最小授权原则
B.因为它们不可以被操作员访问到
C.因为它们可能包含用户身份信息
D.因为知所必须原则
98、单项选择题 如果只能使用口令远程认证,以下哪种方案安全性最好?()
A.高质量静态口令,散列保护传输
B.高质量静态口令,固定密钥加密保护传输
C.动态随机口令,明文传输
D.高质量静态口令,增加随机值,明文传输
99、单项选择题 下列哪项不是Kerberos密钥分发服务(KDS)的一部分?()
A.Kerberos票证授予服务器(TGS)。
B.Kerberos身份验证服务器(KAS)。
C.存放用户名和密码的数据库。
D.Kerberos票证吊销服务器(TRS)。
100、单项选择题 在评估一个高可用性网络的恢复能力时,下列情况风险最高:()
A.设备在地理位置上分散
B.网络服务器位于同一地点
C.热站就绪可以被激活
D.网络执行了不同行程
101、判断题 互联网不良信息是指行为人通过互联网发布的公然违反国家的法律、法规及政策,违背社会道德伦理与价值观,对国家、社会及个人造成有害影响并为国家、社会及个人所排斥的,反应现实社会不良现象的互联网信息。
102、单项选择题 在Linux操作系统中,为了授权用户具有管理员的某些个性需求的权限所采取的措施是什么?()
A.告诉其他用户root密码
B.将普通用户加入到管理员组
C.使用visudo命令授权用户的个性需求
D.创建单独的虚拟账户
103、填空题 灾难恢复和容灾是()意思。
104、单项选择题 以下哪个与电子邮件系统没有直接关系?()
A.PEM
B.PGP
C.X.500
D.X.400
105、单项选择题 回顾组织的风险评估流程时应首先()
A.鉴别对于信息资产威胁的合理性
B.分析技术和组织弱点
C.鉴别并对信息资产进行分级
D.对潜在的安全漏洞效果进行评价
106、单项选择题 从目前的情况看,对所有的计算机系统来说,以下哪种威胁是最为严重的,可能造成巨大的损害?()
A.没有充分训练或粗心的用户
B.第三方
C.黑客
D.心怀不满的雇员
107、单项选择题 组织内数据安全官的最为重要的职责是:()
A.推荐并监督数据安全策略
B.在组织内推广安全意识
C.制定IT安全策略下的安全程序/流程
D.管理物理和逻辑访问控制
108、单项选择题 LDAP使用哪个端口?()
A.TCP 139
B.TCP 119
C.UDP 139
D.UDP 389
109、单项选择题 在安全人员的帮助下,对数据提供访问权的责任在于:()
A.数据所有者
B.程序员
C.系统分析师
D.库管员
110、单项选择题 从分析方式上入侵检测技术可以分为:()
A、基于标志检测技术、基于状态检测技术
B、基于异常检测技术、基于流量检测技术
C、基于误用检测技术、基于异常检测技术
D、基于标志检测技术、基于误用检测技术
111、单项选择题 以下哪些不是应该识别的信息资产?()
A.网络设备
B.客户资料
C.办公桌椅
D.系统管理员
112、单项选择题 一名攻击者试图通过暴力攻击来获取下列哪一项信息?()
A.加密密钥
B.加密算法
C.公钥
D.密文
113、单项选择题 一个单位在处理一台储存过高密级信息的计算机是首先应该做什么?()
A.将硬盘的每一个比特写成“O”
B.将硬盘彻底毁坏
C.选择秘密信息进行删除
D.进行低级格式化
114、单项选择题 评估IT风险被很好的达到,可以通过:()
A.评估IT资产和IT项目总共的威胁
B.用公司的以前的真的损失经验来决定现在的弱点和威胁
C.审查可比较的组织出版的损失数据
D.一句审计拔高审查IT控制弱点
115、单项选择题 应急响应哪一个阶段用来降低事件再次发生的风险()
A.遏制
B.根除
C.跟踪
D.恢复
116、单项选择题 下列哪个协议可以防止局域网的数据链路层的桥接环路:()
A.HSRP
B.STP
C.VRRP
D.OSPF
117、单项选择题 ()是我国网络社会治理的方针。
A、分工负责、齐抓共管
B、积极防御、综合防范
C、一手抓管理、一手抓发展
D、保障公民权益、维护社会稳定
118、单项选择题 BS7799这个标准是由下面哪个机构研发出来的?()
A.美国标准协会
B.英国标准协会
C.中国标准协会
D.国际标准协会
119、单项选择题 BMA访问控制模型是基于()
A.健康服务网络
B.ARPANET
C.ISP
D.INTERNET
120、单项选择题 ()Windows日志有三种类型:系统日志、应用程序日志、安全日志。这些日志文件通常存放在操作系统的安装区域的哪个目录下?
A.system32\config
B.system32\Data
C.system32\drivers
D.system32\Setup
121、单项选择题 下列岗位哪个在招聘前最需要进行背景调查?()
A.采购人员
B.销售人员
C.财务总监
D.行政人员
122、多项选择题 IPSec通过()实现密钥交换、管理及安全协商。
A.AH
B.ESP
C.ISAKMP/Oakley
D.SKIP
123、单项选择题 下列生物识别设备,哪一项的交差错判率(CER)最高?()
A.虹膜识别设备
B.手掌识别设备
C.声音识别设备
D.指纹识别设备
124、单项选择题 不受限制的访问生产系统程序的权限将授予以下哪些人?()
A.审计师
B.不可授予任何人
C.系统的属主。
D.只有维护程序员
125、单项选择题 以下哪一项是防范SQL注入攻击最有效的手段?()
A.删除存在注入点的网页
B.对数据库系统的管理权限进行严格的控制
C.通过网络防火墙严格限制Internet用户对web服务器的访问
D.对web用户输入的数据进行严格的过滤
126、单项选择题 负责制定、执行和维护内部安全控制制度的责任在于:()
A.IS审计员
B.管理层
C.外部审计师
D.程序开发人员
127、单项选择题 在人力资源审计期间,安全管理体系内审员被告知在IT部门和人力资源部门中有一个关于期望的IT服务水平的口头协议。安全管理体系内审员首先应该做什么?()
A.为两部门起草一份服务水平协议
B.向高级管理层报告存在未被书面签订的协议
C.向两部门确认协议的内容
D.推迟审计直到协议成为书面文档
128、单项选择题 2011年,()成为全球年度获得专利最多的公司。
A、百度
B、微软
C、苹果
D、谷歌
129、填空题 医药学()社会科学。
130、单项选择题 对于信息安全策略的描述错误的是?()
A.信息安全策略是以风险管理为基础,需要做到面面俱到,杜绝风险的存在。
B.信息安全策略是在有限资源的前提下选择最优的风险管理对策。
C.防范不足会造成直接的损失;防范过多又会造成间接的损失。
D.信息安全保障需要从经济、技术、管理的可行性和有效性上做出权衡和取舍。
131、单项选择题 下面安全策略的特性中,不包括哪一项?()
A.指导性
B.静态性
C.可审核性
D.非技术性
132、单项选择题 内部审计部门,从组织结构上向财务总监而不是审计委员会报告,最有可能:()
A.导致对其审计独立性的质疑
B.报告较多业务细节和相关发现
C.加强了审计建议的执行
D.在建议中采取更对有效行动
133、填空题 《计算机信息系统安全保护条例》规定,()主管全国计算机信息安全保护工作。
134、单项选择题 以下有关访问控制的描述不正确的是()
A.口令是最常见的验证身份的措施,也是重要的信息资产,应妥善保护和管理
B.系统管理员在给用户分配访问权限时,应该遵循“最小特权原则”,即分配给员工的访问权限只需满足其工作需要的权限,工作之外的权限一律不能分配
C.单点登录系统(一次登录/验证,即可访问多个系统)最大的优势是提升了便利性,但是又面临着“把所有鸡蛋放在一个篮子”的风险;
D.双因子认证(又称强认证)就是一个系统需要两道密码才能进入
135、单项选择题 在国家标准中,属于强制性标准的是?()
A.GB/TXXXX.X-200X
B.GBXXXX-200X
C.DBXX/TXXX-200X
D.QXXX-XXX-200X
136、单项选择题 对缓冲区溢出攻击预防没有帮助的做法包括()
A.输入参数过滤,安全编译选项
B.操作系统安全机制、禁止使用禁用API
C.安全编码教育
D.渗透测试
137、单项选择题 风险评估的基本过程是怎样的?()
A.识别并评估重要的信息资产,识别各种可能的威胁和严重的弱点,最终确定风险
B.通过以往发生的信息安全事件,找到风险所在
C.风险评估就是对照安全检查单,查看相关的管理和技术措施是否到位
D.风险评估并没有规律可循,完全取决于评估者的经验所在
138、单项选择题 向外部机构提供其信息处理设施的物理访问权限前,组织应当做什么?()
A.该外部机构的过程应当可以被独立机构进行IT审计
B.该组织应执行一个风险评估,设计并实施适当的控制
C.该外部机构的任何访问应被限制在DMZ区之内
D.应当给该外部机构的员工培训其安全程序
139、单项选择题 事件响应方法学定义了安全事件处理的流程,这个流程的顺序是:()
A.准备-抑制-检测-根除-恢复-跟进
B.准备-检测-抑制-恢复-根除-跟进
C.准备-检测-抑制-根除-恢复-跟进
D.准备-抑制-根除-检测-恢复-跟进
140、填空题 根据SHARE78标准,在()级情况下,备份中心处于活动状态,网络实时传送数据、流水日志、系统处于工作状态,数据丢失与恢复时间一般是小时级的。
141、判断题 科研成果是衡量科学研究任务完成与否、质量优劣以及科研人员贡献大小的重要标志。
142、单项选择题 在TCP中的六个控制位哪一个是用来请求结束会话的()
A.SYN
B.ACK
C.FIN
D.RST
143、单项选择题 系统工程是信息安全工程的基础学科,钱学森说:“系统工程是组织管理系统规划、研究、制造、试验、使用的科学方法,使一种对所有系统都具有普遍意义的科学方法”,下列哪项对系统工程的理解是正确的:()
A.系统工程是一种方法论
B.系统工程是一种技术实现
C.系统工程是一种基本理论
D.系统工程不以人参与系统为研究对象
144、单项选择题 以下哪一个是对于参观者访问数据中心的最有效的控制?()
A.陪同参观者
B.参观者佩戴证件
C.参观者签字
D.参观者由工作人员抽样检查
145、单项选择题 信息安全管理体系策略文件中第一层文件是?()
A.信息安全工作程序
B.信息安全方针政策
C.信息安全作业指导书
D.信息安全工作记录
146、单项选择题 关于SSE-CMM的描述错误的是:()
A.1993年4月美国国家安全局资助,有安全工业界、美国国防部办公室和加拿大通信安全机构共同组成SSE-CMM项目组。
B.SSE-CMM的能力级别分为6个级别。
C.SSE-CMM将安全工程过程划分为三类:风险、工程和保证。
D.SSE的最高能力级别是量化控制。
147、单项选择题 校园网内由于病毒攻击、非法入侵等原因,200台以内的用户主机不能正常工作,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
148、判断题 访问控制的主要作用是防止非法的主体进入受保护的网络资源,允许合法用户访问受保护的网络资源,允许合法的用户对受保护的网络资源进行非授权的访问。
149、单项选择题 以下哪一个是数据保护的最重要的目标?()
A.确定需要访问信息的人员
B.确保信息的完整性
C.拒绝或授权对系统的访问
D.监控逻辑访问
150、单项选择题 信息的存在及传播方式()
A.存在于计算机、磁带、纸张等介质中
B.记忆在人的大脑里
C.通过网络打印机复印机等方式进行传播
D.通过投影仪显示
151、单项选择题 监视恶意代码主体程序是否正常的技术是?()
A.进程守护
B.备份文件
C.超级权限
D.HOOK技术
152、单项选择题 风险评估和管理工具通常是指什么工具()
A.漏洞扫描工具
B.入侵检测系统
C.安全审计工具
D.安全评估流程管理工具
153、单项选择题 下列有关密码学的说法中错误的是:()
A.密码学是研究信息系统安全保密的科学。由两个相互对立、相互斗争,而且又相辅相成、相互促进的分支科学所组成的,分别称为密码编码学和密码分析学。
B.密码编码学是对密码体制、密码体制的输入输出关系进行分析,以便推出机密变量、包括明文在内的敏感数据。
C.密码分析学主要研究加密消息的破译或消息的伪造。
D.密码编码学主要研究对信息进行编码,实现对信息的隐蔽。
154、单项选择题 在BS779-2:2002版中,下列对P-D-C-A过程的描述错误的是?()
A.P代表PLAN,即建立ISMS环境&风险评估
B.D代表DO,即实现并运行ISMS
C.C代表CHECK,即监控和审查ISMS
D.A代表ACT,即执行ISMS
155、单项选择题 ()关于组策略的描述哪些是错误的?
A、首先应用的是本地组策略
B、除非冲突,组策略的应用应该是累积的
C、如果存在冲突,最先应用的组策略将获胜
D、策略在策略容器上的顺序决定应用的顺序
156、单项选择题 以下哪一个不是网络隐藏技术?()
A.端口复用
B."无端口技术"
C.反弹端口技术
D.DLL注入
157、单项选择题 覆盖和消磁不用在对以下哪一种计算机存储器或存储媒介进行清空的过程?()
A.随机访问存储器(RAM)
B.只读存储器(ROM)
C.磁性核心存储器
D.磁性硬盘
158、填空题 风险评估的相关标准不包括()。
159、单项选择题 下面哪一个是定义深度防御安全原则的例子?()
A.使用由两个不同提供商提供的防火墙检查进入网络的流量
B.在主机上使用防火墙和逻辑访问控制来控制进入网络的流量
C.在数据中心建设中不使用明显标志
D.使用两个防火墙检查不同类型进入网络的流量
160、填空题 由于网络钓鱼通常利用()进行传播,因此,各种()的技术也都可以用来反网络钓鱼。
161、单项选择题 减少与钓鱼相关的风险的最有效控制是:()
A.系统的集中监控
B.钓鱼的信号包括在防病毒软件中
C.在内部网络上发布反钓鱼策略
D.对所有用户进行安全培训
162、单项选择题 以下哪项不是信息安全的主要目标()
A.确保业务连续性
B.保护信息免受各种威胁的损害
C.防止黑客窃取员工个人信息
D.投资回报和商业机遇最大化
163、单项选择题 应急响应计划应该多久测试一次?()
A.10年
B.当基础环境或设施发生变化时
C.2年
D.当组织内业务发生重大的变更时
164、单项选择题 以下哪一项是两家公司为灾难恢复签订互惠协议而面临的最大风险?()
A.各自的发展将导致(互相间)软硬件不兼容。
B.当需要时资源未必可用。
C.恢复计划无法演练。
D.各家公司的安全基础架构可能不同。
165、单项选择题 当更新一个正在运行的在线订购系统时,更新都记录在一个交易磁带和交易日志副本。在一天业务结束后,订单文件备份在磁带上。在备份过程中,驱动器故障和订单文件丢失。以下哪项对于恢复文件是必须的?()
A.前一天的备份文件和当前的交易磁带
B.前一天的交易文件和当前的交易磁带
C.当前的交易磁带和当前的交易日志副本
D.当前的交易日志副本和前一天的交易交易文件
166、单项选择题 实施信息系统访问控制首先需要进行如下哪一项工作?()
A.信息系统资产分类
B.信息系统资产标识
C.创建访问控制列表
D.梳理信息系统相关信息资产
167、单项选择题 下列哪一项是一个适当的测试方法适用于业务连续性计划(BCP)?()
A.试运行
B.纸面测试
C.单元
D.系统
168、单项选择题 以下哪些是可能存在的威胁因素?()
A.设备老化故障
B.病毒和蠕虫
C.系统设计缺陷
D.保安工作不得力
169、单项选择题 系统管理员属于?()
A.决策层
B.管理层
C.执行层
D.既可以划为管理层,又可以划为执行层
170、单项选择题 我国规定商用密码产品的研发、制造、销售和使用采取专控管理,必须经过审批,所依据的是:()
A、商用密码管理条例
B、中华人民共和国计算机信息系统安全保护条例
C、计算机信息系统国际联网保密管理规定
D、中华人民共和国保密法
171、单项选择题 降低企业所面临的信息安全风险,可能的处理手段不包括哪些()
A.通过良好的系统设计、及时更新系统补丁,降低或减少信息系统自身的缺陷
B.通过数据备份、双机热备等冗余手段来提升信息系统的可靠性;
C.建立必要的安全制度和部署必要的技术手段,防范黑客和恶意软件的攻击
D.通过业务外包的方式,转嫁所有的安全风险
172、单项选择题 作为信息安全治理的成果,战略方针提供了:()
A.企业所需的安全要求
B.遵从最佳实务的安全基准
C.日常化制度化的解决方案
D.风险暴露的理解
173、单项选择题 下面哪种方法可以替代电子银行中的个人标识号(PINs)的作用?()
A.虹膜检测技术
B.语音标识技术
C.笔迹标识技术
D.指纹标识技术
174、单项选择题 组织实施了灾难恢复计划。下列哪些步骤应下一步执行?()
A.取得高级管理人员认可
B.确定的业务需求
C.进行纸面测试
D.进行系统还原测试
175、单项选择题 下列对系统日志信息的操作中哪一项是最不应当发生的:()
A.对日志内容进行编辑
B.只抽取部分条目进行保存和查看
C.用新的日志覆盖旧的日志
D.使用专用工具对日志进行分析
176、单项选择题 下列哪种病毒能对计算机硬件产生破坏?()
A.CIH
B.CODERED
C.维金
D.熊猫烧香
177、判断题 电子商务促进了企业基础架构的变革和变化。
178、单项选择题 以下哪一项不是跨站脚本攻击?()
A.给网站挂马
B.盗取COOKIE
C.伪造页面信息
D.暴力破解密码
179、单项选择题 有关人员安全的描述不正确的是()
A.人员的安全管理是企业信息安全管理活动中最难的环节
B.重要或敏感岗位的人员入职之前,需要做好人员的背景检查
C.企业人员预算受限的情况下,职责分离难以实施,企业对此无能为力,也无需做任何工作
D.人员离职之后,必须清除离职员工所有的逻辑访问帐号
180、单项选择题 建立应急响应计划时候第一步应该做什么?()
A.建立备份解决方案
B.实施业务影响分析
C.建立业务恢复计划
D.确定应急人员名单
181、单项选择题 CC中的评估保证级4级(EAL3)对应TCSEC和ITSEC的哪个级别?()
A."对应TCSECB1级,对应ITSECE4级"
B."对应TCSECC2级,对应ITSECE4级"
C."对应TCSECB1级,对应ITSECE3级"
D."对应TCSECC2级,对应ITSECE2级"
182、单项选择题 要求用户必须登陆,并且用户有能力创建群组标识的最低安全级别是哪一级?()
A.D
B.C1
C.C2
D.B1
183、单项选择题 Linux系统一般使用GRUB作为启动的MBR程序,GRUB如何配置才能放置用户加入单用户模式重置root密码?()
A.删除敏感的配置文件
B.注释gruB.conf文件中的启动项
C.在对应的启动title上配置进入单用户的密码
D.将GRUB程序使用非对称秘钥加密
184、单项选择题 以下关于安全控制措施的选择,哪一个选项是错误的?()
A.维护成本需要被考虑在总体控制成本之内
B.最好的控制措施应被不计成本的实施
C.应考虑控制措施的成本效益
D.在计算整体控制成本的时候,应考虑多方面的因素
185、单项选择题 P2DR模型通过传统的静态安全技术和方法提高网络的防护能力,这些技术包括?()
A.实时监控技术。
B.访问控制技术。
C.信息加密技术。
D.身份认证技术。
186、单项选择题 在数据库的安全评估过程中,下面那项是指系统能够对付各种可能地攻击的能力。()
A、可行性
B、系统灵活性
C、用户地方便性
D、完整性
187、单项选择题 信息安全管理措施不包括:()
A.安全策略
B.物理和环境安全
C.访问控制
D.安全范围
188、填空题 信息安全人员管理中岗位安全考核主要是从()、()方面进行。
189、单项选择题 企业从获得良好的信息安全管控水平的角度出发,以下哪些行为是适当的()
A.只关注外来的威胁,忽视企业内部人员的问题
B.相信来自陌生人的邮件,好奇打开邮件附件
C.开着电脑离开,就像离开家却忘记关灯那样
D.及时更新系统和安装系统和应用的补丁
190、单项选择题 ()除了哪种特性之外,其他安全特性在Windows2000种都可以通过系统本身的工具来进行设置和控制?
A、物理安全性
B、用户安全性
C、文件安全性
D、入侵安全性
191、单项选择题 以下对审核发现描述正确的是()
A.用作依据的一组方针、程序或要求
B.与审核准则有关的并且能够证实的记录、事实陈述或其他信息
C.将收集到的审核证据依照审核准则进行评价的结果,可以是合格/符合项,也可以是不合格/不符合项
D.对审核对象的物理位置、组织结构、活动和过程以及时限的描述
192、单项选择题 在某个公司中,以下哪个角色最适合评估信息安全的有效性?()
A.公司的专家
B.业务经理
C.IT审计员
D.信息安全经理
193、单项选择题 以下发现属于Linux系统严重威胁的是什么?()
A.发现不明的SUID可执行文件
B.发现应用的配置文件被管理员变更
C.发现有恶意程序在实时的攻击系统
D.发现防护程序收集了很多黑客攻击的源地址
194、单项选择题 密码出口政策最严格的是以下哪个国家?()
A.法国
B.美国
C.爱尔兰
D.新加坡
195、单项选择题 管理体系审计员进行通信访问控制审查,首先应该关注:()
A.维护使用各种系统资源的访问日志
B.在用户访问系统资源之前的授权和认证
C.通过加密或其他方式对存储在服务器上数据的充分保护
D.确定是否可以利用终端系统资源的责任制和能力.
196、判断题 科学观察可以分为直接观察和间接观察。
197、单项选择题 应急响应流程一般顺序是()
A.信息安全事件通告、信息安全事件评估、应急启动、应急处置和后期处置
B.信息安全事件评估、信息安全事件通告、应急启动、应急处置和后期处置
C.应急启动、应急处置、信息安全事件评估、信息安全事件通告、后期处置
D.信息安全事件评估、应急启动、信息安全事件通告、应急处置和后期处置
198、多项选择题 我国现行的有关互联网安全的法律框架有以下()层面.
A、法律
B、行政法规
C、行政规章
D、司法解释
199、单项选择题 信息安全风险评估对象确立的主要依据是什么()
A.系统设备的类型
B.系统的业务目标和特性
C.系统的技术架构
D.系统的网络环境
200、判断题 电子商务的网络零售不包括B2C和2C。
201、单项选择题 信息安全政策声明:“每个人必须在进入每一个控制门时,都必须读取自己的证件”,防范的是哪一种攻击方式?()
A.尾随Piggybacking
B.肩窥Shoulder surfing
C.Dumpster diving
D.冒充Impersonation
202、单项选择题 关于标准、指南、程序的描述,哪一项是最准确的?()
A.标准是建议性的策略,指南是强制执行的策略
B.程序为符合强制性指南的一般性建议
C.程序是为符合强制性指南的一般性建议
D.程序是为符合强制性标准的的说明
203、单项选择题 以下关于在UNIX系统里启动与关闭服务的说法不正确的是?()
A.在UNIX系统中,服务可以通过inetd进程来启动
B.通过在/etc/inetD.conf文件中注释关闭正在运行的服务
C.通过改变脚本名称的方式禁用脚本启动的服务
D.在UNIX系统中,服务可以通过启动脚本来启动
204、单项选择题 测试人员与开发人员交互测试发现的过程中,开发人员最关注的什么?()
A.bug的数量
B.bug的严重程度
C.bug的复现过程
D.bug修复的可行性
205、单项选择题 信息资产分级的最关键要素是()
A.价值
B.时间
C.安全性
D.所有者
206、单项选择题 一个备份站点包括电线、空调和地板,但不包括计算机和通讯设备,那么它属于()
A.冷站
B.温站
C.直线站点
D.镜像站点
207、单项选择题 DNS查询(queries)工具中的DNS服务使用哪个端口?()
A.UDP 53
B.TCP 23
C.UDP 23
D.TCP 53
208、单项选择题 网络“抄袭”纠纷频发反映了()
A、互联网产业创新活力不足
B、互联网诚信缺失
C、互联网市场行为亟待规范
D、互联网立法工作的滞后
209、单项选择题 下面哪一种方式,能够最有效的约束雇员只能履行其分内的工作?()
A.应用级访问控制
B.数据加密
C.卸掉雇员电脑上的软盘和光盘驱动器
D.使用网络监控设备
210、单项选择题 应急响应领导小组组长应由以下哪个选项担任?()
A.最高管理层
B.信息技术部门领导
C.业务部门领导
D.外部专家
211、单项选择题 组织已经完成了年度风险评估,关于业务持续计划组织应执行下面哪项工作?()
A.回顾并评价业务持续计划是否恰当
B.对业务持续计划进行完整的演练
C.对职员进行商业持续计划的培训
D.将商业持续计划通报关键联络人
212、单项选择题 在设计业务连续性计划时,企业影响分析可以用来识别关键业务流程和相应的支持程序,它主要会影响到下面哪一项内容的制定?()
A.维护业务连续性计划的职责
B.选择站点恢复供应商的条件
C.恢复策略
D.关键人员的职责
213、单项选择题 下面哪一项组成了CIA三元组?()
A.保密性,完整性,保障
B.保密性,完整性,可用性
C.保密性,综合性,保障
D.保密性,综合性,可用性
214、单项选择题 哪一项不是管理层承诺完成的?()
A.确定组织的总体安全目标
B.购买性能良好的信息安全产品
C.推动安全意识教育
D.评审安全策略的有效性
215、单项选择题 用于跟踪路由的命令是()
A.nestat
B.regedit
C.systeminfo
D.tracert
216、单项选择题 20世纪70-90年代,信息安全所面临的威胁主要是非法访问、恶意代码和脆弱口令等,请问这是信息安全发展的什么阶段?()
A.通信安全。
B.计算机安全。
C.信息系统安全。
D.信息安全保障。
217、单项选择题 Linux文件系统采用的是树型结构,在根目录下默认存在var目录,它的的功用是?()
A.公用的临时文件存储点
B.系统提供这个目录是让用户临时挂载其他的文件系统
C.某些大文件的溢出区
D.最庞大的目录,要用到的应用程序和文件几乎都在这个目录
218、单项选择题 指纹、虹膜、语音识别技术是以下哪一种鉴别方式的实例:()
A.你是什么
B.你有什么
C.你知道什么
D.你做了什么
219、单项选择题 在实施风险分析期间,识别出威胁和潜在影响后应该()
A.识别和评定管理层使用的风险评估方法
B.识别信息资产和基本系统
C.揭示对管理的威胁和影响
D.识别和评价现有控制
220、单项选择题 下面哪一项安全控制措施不是用来检测未经授权的信息处理活动的:()
A.设置网络连接时限
B.记录并分析系统错误日志
C.记录并分析用户和管理员日志
D.时钟同步
221、单项选择题 测试程序变更管理流程时,安全管理体系内审员使用的最有效的方法是:()
A.由系统生成的信息跟踪到变更管理文档
B.检查变更管理文档中涉及的证据的精确性和正确性
C.由变更管理文档跟踪到生成审计轨迹的系统
D.检查变更管理文档中涉及的证据的完整性
222、单项选择题 以下哪个不是信息安全项目的需求来源()
A.国家和地方政府法律法规与合同的要求
B.风险评估的结果
C.组织原则目标和业务需要
D.企业领导的个人意志
223、单项选择题 管理评审的最主要目的是()
A.确认信息安全工作是否得到执行
B.检查信息安全管理体系的有效性
C.找到信息安全的漏洞
D.考核信息安全部门的工作是否满足要求
224、单项选择题 FTP使用哪个TCP端口?()
A.21
B.23
C.110
D.5
225、填空题 科研方法包括();();();();()。
226、单项选择题 关于安全策略的说法,不正确的是()
A.得到安全经理的审核批准后发布
B.应采取适当的方式让有关人员获得并理解最新版本的策略文档
C.控制安全策略的发布范围,注意保密
D.系统变更后和定期的策略文件评审和改进
227、单项选择题 以下标准内容为“信息安全管理体系要求”的是哪个?()
A.ISO27000
B.ISO27001
C.ISO27002
D.ISO27003
228、单项选择题 ISO/IEC27002由以下哪一个标准演变而来?()
A.BS7799-1
B.BS7799-2
C.ISO/IEC17799
D.ISO/IEC13335
229、单项选择题 程序设计和编码的问题引入的风险为:()
A."网络钓鱼"
B."缓冲区溢出"
C."SYN攻击"
D.暴力破解
230、单项选择题 在自主访问环境中,以下哪个实体可以将信息访问权授予给其他人?()
A.经理
B.集团负责人
C.安全经理
D.数据所有者
231、单项选择题 在数据库系统中,()是信息系统的第一道屏障。
A、数据加密
B、数据库加密
C、口令保护
D、数据审计
232、填空题 通常情况下()发现目标主机开哪些服务。
233、单项选择题 下面关于定量风险评估方法的说法正确的是()
A.易于操作,可以对风险进行排序并能够对那些需要立即改善的环节进行标识
B.能够通过成本效益分析控制成本
C."耗时短、成本低、可控性高"
D.主观性强,分析结果的质量取决于风险评估小组成员的经验和素质
234、单项选择题 有关人员安全管理的描述不正确的是?()
A.人员的安全管理是企业信息安全管理活动中最难的环节。
B.重要或敏感岗位的人员入职之前,需要做好人员的背景检查。
C.如职责分离难以实施,企业对此无能为力,也无需做任何工作。
D.人员离职之后,必须清除离职员工所有的逻辑访问帐号。
235、单项选择题 有关定性风险评估和定量风险评估的区别,以下描述不正确的是()
A.定性风险评估比较主观,而定量风险评估更客观
B.定性风险评估容易实施,定量风险评估往往数据准确性很难保证
C.定性风险评估更成熟,定量风险评估还停留在理论阶段
D.定性风险评估和定量风险评估没有本质区别,可以通用
236、判断题 传播网络病毒,恶意进行网络攻击不属于网络不诚信问题的表现。
237、填空题 电子商务是成长潜力(),综合效益()的产业。
238、单项选择题 在一个业务继续计划的模拟演练中,发现报警系统严重受到设施破坏。下列选项中,哪个是可以提供的最佳建议:()
A.培训救护组如何使用报警系统
B.报警系统为备份提供恢复
C.建立冗余的报警系统
D.把报警系统存放地窖里
239、单项选择题 年度损失值(ALE)的计算方法是什么()
A.ALE=ARO*AV
B.ALE=AV*SLE
C.“ALE=ARO*SLE"
D.ALE=AV*EF
240、单项选择题 PDCA特征的描述不正确的是()
A.顺序进行,周而复始,发现问题,分析问题,然后是解决问题
B.大环套小环,安全目标的达成都是分解成多个小目标,一层层地解决问题
C.阶梯式上升,每次循环都要进行总结,巩固成绩,改进不足
D.信息安全风险管理的思路不符合PDCA的问题解决思路
241、单项选择题 以下哪一个不是安全审计需要具备的功能?()
A.记录关键事件
B.提供可集中处理审计日志的数据形式
C.实时安全报警
D.审计日志访问控制
242、单项选择题 Rlogin在哪个TCP端口运行?()
A.114
B.513
C.212
D.271
243、单项选择题 组织回顾信息系统灾难恢复计划时应:()
A.每半年演练一次
B.周期性回顾并更新
C.经首席执行官(CEO)认可
D.与组织的所有部门负责人沟通
244、单项选择题 下面哪一项不是主机型入侵检测系统的优点?()
A.性能价格比高
B.视野集中
C.敏感细腻
D.占资源少
245、单项选择题 ()下列哪个版本的Windows自带了防火墙,该防火墙能够监控和限制用户计算机的网络通信。
A.Windows98
B.WindowsME
C.Windows2000
D.WindowsXP
246、单项选择题 在正常情况下,应急计划应该至少多久进行一次针对正确性和完整性的检查()
A.1年
B.2年
C.半年
D.5年
247、单项选择题 在系统实施后评审过程中,应该执行下面哪个活动?()
A.用户验收测试
B.投资收益分析
C.激活审计模块
D.更新未来企业架构
248、单项选择题 时间的流逝对服务中断损失成本和中断恢复成本会有什么影响?()
A.两个成本增加
B.中断的损失成本增加,中断恢复的成本随时问的流逝而减少
C.两个成本都随时间的流逝而减少
D.没有影响
249、单项选择题 下列对SSE-CMM说法错误的是?()
A.它通过域维和能力维共同形成对安全工程能力的评价
B.域维定义了实施安全工程的所有实施活动
C.能力维定义了工程能力的判断标准
D.“公共特征”是域维中对获得过程区目标的必要步骤的定义
250、单项选择题 P2DR模型中的“反应”是在检测到安全漏洞和安全事件时,通过及时的响应措施将网络系统的安全性调整到风险最低的状态,这些措施包括?()
A.关闭服务
B.向上级汇报
C.跟踪
D.消除影响
251、单项选择题 在一个中断和灾难事件中,以下哪一项提供了持续运营的技术手段?()
A.负载平衡
B.硬件冗余
C.分布式备份
D.高可用性处理
252、单项选择题 PSEC中的ESP机制最主要的作用是什么?()
A.确认信息包的来源
B.进行完整性验证
C.提供机密性服务
D.抗重放攻击
253、单项选择题 以下哪些不是无形资产()
A.客户关系
B.电子数据
C.商业信誉
D.企业品牌
254、单项选择题 某公司的在实施一个DRP项目,项目按照计划完成后。聘请了专家团队进行评审,评审过程中发现了几个方而的问题,以下哪个代表最大的风险()
A.没有执行DRP测试
B.灾难恢复策略没有使用热站进行恢复
C.进行了BIA,但其结果没有被使用
D.灾难恢复经理近期离开了公司
255、判断题 国际标准化组织将“计算机安全”定义为:“为数据处理系统建立和采取的技术和管理的安全保护,保护计算机硬件、软件数据不因偶然和恶意的原因而遭到破坏、更改和泄漏。”
256、单项选择题 对于一个机构的高级管理人员来说,关于信息系统安全操作的最普遍的观点是:()
A.费用中心
B.收入中心
C.利润中心
D.投资中心
257、单项选择题 在OSI参考模型中有7个层次,提供了相应的安全服务来加强信息系统的安全性。以下哪一层提供了抗抵赖性?()
A.表示层
B.应用层
C.传输层
D.数据链路层
258、单项选择题 作为信息安全管理人员,你认为变更管理过程最重要的是?()
A.变更过程要留痕
B.变更申请与上线提出要经过审批
C.变更过程要坚持环境分离和人员分离原则
D.变更要与容灾预案同步
259、单项选择题 应急响应计划文档不应该()
A.分发给公司所有人员
B.分发给参与应急响应工作的所有人员
C.具有多份拷贝在不同的地点保存
D.由专人负责保存与分发
260、单项选择题 以下哪个选项不是信息中心(IC)工作职能的一部分?()
A.准备最终用户的预算
B.选择PC的硬件和软件
C.保持所有PC的硬件和软件的清单
D.提供被认可的硬件和软件的技术支持
261、单项选择题 下列对跨站脚本攻击(XSS)的解释最准确的一项是:()
A.引诱用户点击虚假网络链接的一种攻击方法
B.构造精妙的关系数据库的结构化查询语言对数据库进行非法的访问
C.一种很强大的木马攻击手段
D.将恶意代码嵌入到用户浏览的web网页中,从而达到恶意的目的
262、单项选择题 TCP/IP协议的4层概念模型是?()
A.应用层、传输层、网络层和网络接口层
B.应用层、传输层、网络层和物理层
C.应用层、数据链路层、网络层和网络接口层
D.会话层、数据链路层、网络层和网络接口层
263、单项选择题 在一个使用ChineseWall模型建立访问控制的信息系统中,数据W和数据X在一个兴趣冲突域中,数据Y和数据Z在另一个兴趣冲突域中,那么可以确定一个新注册的用户:()
A.只有访问了W之后,才可以访问X
B.只有访问了W之后,才可以访问Y和Z中的一个
C.无论是否访问W,都只能访问Y和Z中的一个
D.无论是否访问W,都不能访问Y或Z
264、单项选择题 Kerberos依赖什么加密方式?()
A.ElGamal密码加密
B.秘密密钥加密。
C.Blowfish加密。
D.公钥加密。
265、单项选择题 下面哪一个不是系统运行维护阶段风险管理的工作内容()
A.安全运行和管理
B.安全测试
C.变更管理
D.风险再次评估
266、单项选择题 下列关于安全审计的内容说法中错误的是()。
A.应对网络系统中的网络设备运行情况、网络流量、用户行为等进行日志记录。
B.审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。
C.应能根据记录数据进行分析,并生成报表。
D.为了节约存储空间,审计记录可以随意删除、修改或覆盖。
267、判断题 电子商务是成长潜力大,综合效益好的产业。
268、单项选择题 组织中对于每个独立流程都有对应的业务连续性计划,但缺乏全面的业务连续性计划,应采取下面哪一项行动?()
A.建议建立全面的业务连续性计划
B.确认所有的业务连续性计划是否相容
C.接受已有业务连续性计划
D.建议建立单独的业务连续性计划
269、单项选择题 第一个建立电子政务标准的国家是?()
A.英国
B.美国
C.德国
D.俄罗斯
270、单项选择题 下列哪个为我国计算机安全测评机构()
A.CNITSEC
B.TCSEC
C.FC
D.CC
271、单项选择题 一个组织已经创建了一个策略来定义用户禁止访问的网站类型。哪个是最有效的技术来达成这个策略?()
A.状态检测防火墙
B.网页内容过滤
C.网页缓存服务器
D.代理服务器
272、多项选择题 网络环境下的舆论信息主要来自()。
A、新闻评论
B、BBS
C、博客
D、聚合新闻
273、单项选择题 安全评估人员正为某个医疗机构的生产和测试环境进行评估。在访谈中,注意到生产数据被用于测试环境测试,这种情况下存在哪种最有可能的潜在风险?()
A.测试环境可能没有充足的控制确保数据的精确性
B.测试环境可能由于使用生产数据而产生不精确的结果
C.测试环境的硬件可能与生产环境的不同
D.测试环境可能没有充分的访问控制以确保数据机密性
274、单项选择题 以下哪个标准是ISO27001的前身标准?()
A.BS5750
B.BS7750
C.BS7799
D.BS15000
275、单项选择题 一个个人经济上存在问题的公司职员有权独立访问高敏感度的信息,他可能窃取这些信息卖给公司的竞争对手,如何控制这个风险()
A.开除这名职员
B.限制这名职员访问敏感信息
C.删除敏感信息
D.将此职员送公安部门
276、单项选择题 下列关于访问控制模型说法不准确的是?()
A.访问控制模型主要有3种:自主访问控制、强制访问控制和基于角色的访问控制。
B.自主访问控制模型允许主体显式地指定其他主体对该主体所拥有的信息资源是否可以访问。
C.基于角色的访问控制RBAC中“角色”通常是根据行政级别来定义的。
D.强制访问控制MAC是“强加”给访问主体的,即系统强制主体服从访问控制政策。
277、单项选择题 ()的主要任务是指对数据库系统应用程序或用户使用资源的情况进行记录和审计,用以保证数据的安全。
A、数据库备份
B、数据库恢复
C、数据库审计
D、数据库转储
278、单项选择题 系统要达到什么样的(),取决于系统所处理信息地重要程度、价值和敏感性。
A、可行性
B、系统灵活性
C、用户地方便性
D、完整性
279、单项选择题 以下对于IPsec协议说法正确的是:()
A.鉴别头(AH)协议,不能加密包的任何部分
B.IPsec工作在应用层,并为应用层以下的网络通信提供VPN功能
C.IPsec关注与鉴别、加密和完整性保护,密钥管理不是IPsec本身需要关注的
D.在使用传输模式时,IPsec为每个包建立一个新的包头,而在隧道模式下使用原始包头
280、单项选择题 下列哪一项体现了适当的职责分离?()
A.磁带操作员被允许使用系统控制台。
B.操作员是不允许修改系统时间。
C.允许程序员使用系统控制台。
D.控制台操作员被允许装载磁带和磁盘。
281、单项选择题 Windows组策略适用于()
A.S
B.D
C.O
D.S、D、OU
282、填空题 利用()已经成为了计算机病毒传播的一个发展趋势。
283、单项选择题 OSI的第五层是:()
A.会话层
B.传输层
C.网络层
D.表示层
284、单项选择题 应急响应领导小组主要职责包括:()
A.对应急响应工作的承诺和支持,包括发布正式文件、提供必要资源(人财物)等;
B.审核并批准应急响应计划;
C.负责组织的外部协作工作
D.组织应急响应计划演练
285、填空题 涉密信息系统的建设使用单位应对系统设计方案进行审查论证,保密行政管理部门应参与方案审查论证,在()方面加强指导。
286、单项选择题 风险评估实施过程中资产识别的依据是什么()
A.依据资产分类分级的标准
B.依据资产调查的结果
C.依据人员访谈的结果
D.依据技术人员提供的资产清单
287、单项选择题 风险评估实施过程中资产识别的范围主要包括什么类别()
A.网络硬件资产
B.数据资产
C.软件资产
D.以上都包括
288、单项选择题 在信息系统安全中,风险由以下哪两种因素共同构成的?()
A.攻击和脆弱性
B.威胁和攻击
C.威胁和脆弱性
D.威胁和破坏
289、单项选择题 在思科路由器中,为实现超时10分钟后自动断开连接,实现的命令应为下列哪一个。()
A.exec-timeout、10、0
B.exec-timeout、0、10
C.idle-timeout、10、0
D.idle-timeout、0、10
290、单项选择题 默认情况下,SQLServer的监听端口是()。
A、1434
B、1433
C、3305
D、3306
291、单项选择题 在实施风险管理程序的时候,下列哪一项应该被最先考虑到:()
A.组织的威胁,弱点和风险概貌的理解
B.揭露风险的理解和妥协的潜在后果
C.基于潜在结果的风险管理优先级的决心
D.风险缓解战略足够使风险的结果保持在一个可以接受的水平上
292、单项选择题 实施逻辑访问安全时,以下哪项不是逻辑访问?()
A.用户ID。
B.访问配置文件。
C.员工胸牌。
D.密码。
293、填空题 ()是未来网络安全产品发展方向。
294、填空题 我国于()年发布实施了《专利法》。
295、填空题 大部分恶意网站所携带的病毒就是()病毒。
296、单项选择题 下述攻击手段中不属于DOS攻击的是:()
A.Smurf攻击
B.Land攻击
C.Teardrop攻击
D.CGI溢出攻击
297、单项选择题 在部署风险管理程序的时候,哪项应该最先考虑到:()
A.组织威胁,弱点和风险概括的理解
B.揭露风险的理解和妥协的潜在后果
C.基于潜在结果的风险管理优先级的决心
D.风险缓解战略足够在一个可以接受的水平上保持风险的结果
298、单项选择题 以下不是信息资产是哪一项?()
A.服务器
B.机房空调
C.鼠标垫
D.U盘
299、单项选择题 下面哪个是管理业务连续性计划中最重要的方面?()
A.备份站点安全以及距离主站点的距离。
B.定期测试恢复计划
C.完全测试过的备份硬件在备份站点可有
D.多个网络服务的网络连接是可用
300、单项选择题 以下哪一个是在所有的WINDOWS2000和WINDOWS系统中都存在的日志是?()
A.目录服务日志
B.文件复制日志
C.应用服务日志
D.DNS服务日志