时间:2022-07-31 03:31:45
1、单项选择题 Chinese Wall模型的设计宗旨是:()
A.用户只能访问那些与已经拥有的信息不冲突的信息
B.用户可以访问所有信息
C.用户可以访问所有已经选择的信息
D.用户不可以访问那些没有选择的信息
2、单项选择题 有关人员安全的描述不正确的是()
A.人员的安全管理是企业信息安全管理活动中最难的环节
B.重要或敏感岗位的人员入职之前,需要做好人员的背景检查
C.企业人员预算受限的情况下,职责分离难以实施,企业对此无能为力,也无需做任何工作
D.人员离职之后,必须清除离职员工所有的逻辑访问帐号
3、单项选择题 所有进入物理安全区域的人员都需经过()
A.考核
B.授权
C.批准
D.认可
4、单项选择题 事件响应方法学定义了安全事件处理的流程,这个流程的顺序是:()
A.准备-抑制-检测-根除-恢复-跟进
B.准备-检测-抑制-恢复-根除-跟进
C.准备-检测-抑制-根除-恢复-跟进
D.准备-抑制-根除-检测-恢复-跟进
5、单项选择题 给计算机系统的资产分配的记号被称为什么()
A.安全属性
B.安全特征
C.安全标记
D.安全级别
6、填空题 数据库管理员拥有()的一切权限
7、单项选择题 信息安全管理工作小组可就哪些问题向外部安全专家或特定外部组织寻求信息安全方面的建议?()
A.相关安全信息的最佳实践和最新状态知识。
B.尽早接受到关于攻击和脆弱点的警告、建议和补丁
C.分享和交换关于新的技术、产品、威胁或脆弱点信息
D.以上都是
8、判断题 电子商务的网络零售不包括B2C和2C。
9、单项选择题 以下哪些不是可能存在的弱点问题?()
A.保安工作不得力
B.应用系统存在Bug
C.内部人员故意泄密
D.物理隔离不足
10、单项选择题 维持对于信息资产的适当的安全措施的责任在于()
A.安全管理员
B.系统管理员
C.数据和系统的所有者
D.系统作业人员
11、单项选择题 下列哪一项准确描述了哈希算法、数字签名和对称密钥算法所提供的功能?()
A.身份鉴别和完整性,完整性,机密性和完整性
B.完整性,身份鉴别和完整性,机密性和可用性
C.完整性,身份鉴别和完整性,机密性
D.完整性和机密性,完整性,机密性
12、单项选择题 在零传输(Zone transfers)中DNS服务使用哪个端口?()
A.TCP 53
B.UDP 53
C.UDP 23
D.TCP 23
13、单项选择题 20世纪70-90年代,信息安全所面临的威胁主要是非法访问、恶意代码和脆弱口令等,请问这是信息安全发展的什么阶段?()
A.通信安全。
B.计算机安全。
C.信息系统安全。
D.信息安全保障。
14、单项选择题 评估业务连续计划效果最好的方法是:()
A.使用适当的标准进行规划和比较
B.之前的测试结果
C.紧急预案和员工培训
D.环境控制和存储站点
15、单项选择题 一个组织将制定一项策略以定义了禁止用户访问的WEB站点类型。为强制执行这一策略,最有效的技术是什么?()
A.状态检测防火墙
B.WE内容过滤器
C.WEB缓存服务器
D.应该代理服务器
16、单项选择题 企业的业务持续性计划中应该以记录以下内容的预定规则为基础()
A.损耗的持续时间
B.损耗的类型
C.损耗的可能性
D.损耗的原因
17、单项选择题 以下哪些不是介质类资产:()
A.纸质文档
B.存储介质
C.软件介质
D.凭证
18、判断题 为特权用户设置口令时,应当使用enablepassword命令,该命令用于设定具有管理权限的口令。
19、单项选择题 关于SSE-CMM的描述错误的是:()
A.1993年4月美国国家安全局资助,有安全工业界、美国国防部办公室和加拿大通信安全机构共同组成SSE-CMM项目组。
B.SSE-CMM的能力级别分为6个级别。
C.SSE-CMM将安全工程过程划分为三类:风险、工程和保证。
D.SSE的最高能力级别是量化控制。
20、单项选择题 TCP三次握手协议的第一步是发送一个:()
A.SYN包
B.ACK包
C.UDP包
D.null包
21、多项选择题 网络违法犯罪的表现形式有()。
A、网络诈骗
B、网络^色 情
C、网络盗窃
D、网络赌博
22、单项选择题 发现一台被病毒感染的终端后,首先应:()
A.拔掉网线
B.判断病毒的性质、采用的端口
C.在网上搜寻病毒解决方法
D.呼叫公司技术人员
23、单项选择题 企业按照ISO27001标准建立信息安全管理体系的过程中,对关键成功因素的描述不正确的是()
A.不需要全体员工的参入,只要IT部门的人员参入即可
B.来自高级管理层的明确的支持和承诺
C.对企业员工提供必要的安全意识和技能的培训和教育
D.所有管理者、员工及其他伙伴方理解企业信息安全策略、指南和标准,并遵照执行
24、单项选择题 下面对于强制访问控制的说法错误的是?()
A.它可以用来实现完整性保护,也可以用来实现机密性保护
B.在强制访问控制的系统中,用户只能定义客体的安全属性
C.它在军方和政府等安全要求很高的地方应用较多
D.它的缺点是使用中的便利性比较低
25、单项选择题 渗透测试作为网络安全评估的一部分()
A.提供保证所有弱点都被发现
B.在不需要警告所有组织的管理层的情况下执行
C.找到存在的能够获得未授权访问的漏洞
D.在网络边界上执行不会破坏信息资产
26、单项选择题 下列哪一项信息不包含在X.509规定的数字证书中?()
A.证书有效期
B.证书持有者的公钥
C.证书颁发机构的签名
D.证书颁发机构的私钥
27、判断题 根据《儿童互联网保护法》,美国的公共图书馆都必须给联网计算机安装^色 情过滤系统,否则图书馆将无法获得政府提供的技术补助资金。
28、单项选择题 信息安全审核是指通过审查、测试、评审等手段,检验风险评估和风险控制的结果是否满足信息系统的安全要求,这个工作一般由谁完成?()
A.机构内部人员
B.外部专业机构
C.独立第三方机构
D.以上皆可
29、单项选择题 事件响应六个阶段定义了安全事件处理的流程,这个流程的顺序是()
A.准备-遏制-确认-根除-恢复-跟踪
B.准备-确认-遏制-恢复-根除-跟踪
C.准备-确认-遏制-根除-恢复-跟踪
D.准备-遏制-根除-确认-恢复-跟踪
30、填空题 完全电子商务()按照电子商务商业活动的运作方式分类。
31、判断题 在线调查进入门槛低,信息发布自由度和开放度很高,具有跟帖评论、推荐阅读、RSS订阅等的互动功能。
32、单项选择题 在实施风险分析期间,识别出威胁和潜在影响后应该()
A.识别和评定管理层使用的风险评估方法
B.识别信息资产和基本系统
C.揭示对管理的威胁和影响
D.识别和评价现有控制
33、单项选择题 下列哪一种情况会损害计算机安全策略的有效性?()
A.发布安全策略时
B.重新检查安全策略时
C.测试安全策略时
D.可以预测到违反安全策略的强制性措施时
34、单项选择题 如果双方使用的密钥不同,从其中的一个密钥很难推出另外一个密钥,这样的系统称为()
A.常规加密系统
B.单密钥加密系统
C.公钥加密系统
D.对称加密系统
35、单项选择题 为什么实现单点登录的批处理文件及脚本文件需要被保护存储?()
A.因为最小授权原则
B.因为它们不可以被操作员访问到
C.因为它们可能包含用户身份信息
D.因为知所必须原则
36、单项选择题 我国的信息安全测评主要对象不包括?()
A.信息产品安全测评。
B.信息安全人员资质测评。
C.服务商资质测评。
D.信息保障安全测评。
37、单项选择题 在一个局域网的环境中,其内在的安全威胁包括主动威胁和被动威胁。以下哪一项属于被动威胁?()
A.报文服务拒绝
B.假冒
C.数据流分析
D.报文服务更改
38、单项选择题 以下哪些是可能存在的威胁因素?()
A.设备老化故障
B.病毒和蠕虫
C.系统设计缺陷
D.保安工作不得力
39、单项选择题 下列哪一种防病毒软件的实施策略在内部公司网络中是最有效的:()
A.服务器防毒软件
B.病毒墙
C.工作站防病毒软件
D.病毒库及时更新
40、单项选择题 我国信息安全事件分级分为以下哪些级别()
A.特别重大事件-重大事件-较大事件-一般事件
B.特别重大事件-重大事件-严重事件-较大事件-一般事件
C.特别严重事件-严重事件-重大事件-较大事件-一般事件
D.特别严重事件-严重事件-较大事件-一般事件
41、填空题 在两个具有IrDA端口的设备之间(),中间不能有阻挡物。
42、单项选择题 默认情况下,Window2000域之间的信任关系有什么特点?()
A.只能单向,可以传递
B.只能单向,不可传递
C.可以双向,可以传递
D.可以双向,不可传递
43、单项选择题 下列哪一项最好地支持了24/7可用性?()
A.日常备份
B.离线存储
C.镜像
D.定期测试
44、单项选择题 以下哪项是ISMS文件的作用?()
A.是指导组织有关信息安全工作方面的内部“法规”--使工作有章可循。
B.是控制措施(controls)的重要部分
C.提供客观证据--为满足相关方要求,以及持续改进提供依据
D.以上所有
45、单项选择题 关于标准、指南、程序的描述,哪一项是最准确的?()
A.标准是建议性的策略,指南是强制执行的策略
B.程序为符合强制性指南的一般性建议
C.程序是为符合强制性指南的一般性建议
D.程序是为符合强制性标准的的说明
46、单项选择题 构成IPSec的主要安全协议不包括下列哪一项:()
A.ESP
B.DSS
C.IKE
D.AH
47、单项选择题 下列哪一项是DOS攻击的一个实例?()
A.SQL注入
B.IPSpoof
C.Smurf攻击
D.字典破解
48、单项选择题 下列岗位哪个在招聘前最需要进行背景调查?()
A.采购人员
B.销售人员
C.财务总监
D.行政人员
49、单项选择题 评估IT风险被很好的达到,可以通过:()
A.评估IT资产和IT项目总共的威胁
B.用公司的以前的真的损失经验来决定现在的弱点和威胁
C.审查可比较的组织出版的损失数据
D.一句审计拔高审查IT控制弱点
50、单项选择题 在软件开发的需求定义阶段,在软件测试方面,以下哪一个选项被制定?()
A.覆盖关键应用的测试数据
B.详细的安全测试计划
C.质量保证测试标准
D.用户验收测试标准
51、单项选择题 以下哪一个是在所有的WINDOWS2000和WINDOWS系统中都存在的日志是?()
A.目录服务日志
B.文件复制日志
C.应用服务日志
D.DNS服务日志
52、单项选择题 关于控制措施选择描述不正确的是()
A.总成本中应考虑控制措施维护成本
B.只要控制措施有效,不管成本都应该首先选择
C.首先要考虑控制措施的成本效益
D.应该考虑控制措施实施的成熟度
53、单项选择题 以下哪个选项不是信息中心(IC)工作职能的一部分?()
A.准备最终用户的预算
B.选择PC的硬件和软件
C.保持所有PC的硬件和软件的清单
D.提供被认可的硬件和软件的技术支持
54、单项选择题 有什么方法可以测试办公部门的无线安全?()
A.Wardialing战争语言
B.社会工程学
C.战争驾驶
D.密码破解
55、单项选择题 当保护组织的信息系统时,在网络防火墙被破坏以后,通常的下一道防线是下列哪一项?()
A.个人防火墙
B.防病毒软件
C.入侵检测系统
D.虚拟局域网设置
56、单项选择题 下面哪一种情况可以使信息系统安全官员实现有效进行安全控制的目的?()
A.完整性控制的需求是基于风险分析的结果
B.控制已经过了测试
C.安全控制规范是基于风险分析的结果
D.控制是在可重复的基础上被测试的
57、单项选择题 下列哪一个是国家推荐标准()
A.GB/T18020-1999
B.SJ/T30003-93
C.ISO/IEC15408
D.GA243-2000
58、单项选择题 以下哪一个协议是用于电子邮件系统的?()
A.X.25
B.X.75
C.X.400
D.X.500
59、单项选择题 以下哪个命令可以查看端口对应的PID()
A.netstat-ano
B.ipconfig/all
C.tracert
D.netsh
60、单项选择题 以下哪个模型主要用于医疗资料的保护?()
A.Chinese wall模型
B.BIBA模型
C.Clark-Wilson模型
D.BMA模型
61、单项选择题 测试人员与开发人员交互测试发现的过程中,开发人员最关注的什么?()
A.bug的数量
B.bug的严重程度
C.bug的复现过程
D.bug修复的可行性
62、单项选择题 以下哪一个是数据保护的最重要的目标?()
A.确定需要访问信息的人员
B.确保信息的完整性
C.拒绝或授权对系统的访问
D.监控逻辑访问
63、单项选择题 ISMS审核时,首次会议的目的不包括以下哪个?()
A.明确审核目的、审核准则和审核范围
B.明确审核员的分工
C.明确接受审核方责任,为配合审核提供必要资源和授权
D.明确审核进度和审核方法,且在整个审核过程中不可调整
64、判断题 在SSL握手信息中,采用了RSA、MD5等加密技术来实现机密性和数据完整性。
65、单项选择题 银行柜员的访问控制策略实施以下的哪一种?()
A.基于角色的策略。
B.基于身份的策略。
C.基于用户的策略。
D.基于规则政策。
66、单项选择题 在OSI参考模型中有7个层次,提供了相应的安全服务来加强信息系统的安全性。以下哪一层提供了抗抵赖性?()
A.表示层
B.应用层
C.传输层
D.数据链路层
67、单项选择题 负责授权访问业务系统的职责应该属于:()
A.数据拥有者
B.安全管理员
C.IT安全经理
D.请求者的直接上司
68、单项选择题 内部审计师发现不是所有雇员都了解企业的信息安全策略。内部审计师应当得出以下哪项结论:()
A.这种缺乏了解会导致不经意地泄露敏感信息
B.信息安全不是对所有职能都是关键的
C.IS审计应当为那些雇员提供培训
D.该审计发现应当促使管理层对员工进行继续教育
69、单项选择题 在TCP中的六个控制位哪一个是用来请求同步的()
A.SYN
B.ACK
C.FIN
D.RST
70、单项选择题 以下哪一项属于物理安全方面的管理控制措施?()
A.照明
B.护柱
C.培训
D.建筑设施的材料
71、单项选择题 当审核一个组织的业务连续性计划时,某IS审计师观察到这个被审计组织的数据和软件文件被周期性的进行了备份。有效性计划哪一个特性在这里被证明?()
A.防止
B.减轻
C.恢复
D.响应
72、填空题 我国的信息化发展不平衡,总的来说,()信息化指数高,从东部到西部信息化指数逐渐降低。
73、单项选择题 对信息安全的理解,正确的是()
A.信息资产的保密性、完整性和可用性不受损害的能力,是通过信息安全保障措施实现的
B.通过信息安全保障措施,确保信息不被丢失
C.通过信息安全保证措施,确保固定资产及相关财务信息的完整性
D.通过技术保障措施,确保信息系统及财务数据的完整性、机密性及可用性
74、单项选择题 NT/2K安全模型中哪个关键组件能够保证用户有权力访问某些特定的资源?()
A.LONGON过程(LP)
B.安全帐号管理(SAM)
C.安全参考监控器(SRM)
D.本地安全授权(LSA.
75、单项选择题 TCP/IP协议的4层概念模型是?()
A.应用层、传输层、网络层和网络接口层
B.应用层、传输层、网络层和物理层
C.应用层、数据链路层、网络层和网络接口层
D.会话层、数据链路层、网络层和网络接口层
76、单项选择题 下列哪一种模型运用在JAVA安全模型中:()
A.白盒模型
B.黑盒模型
C.沙箱模型
D.灰盒模型
77、填空题 ()是未来网络安全产品发展方向。
78、单项选择题 组织在实施与维护信息安全的流程中,下列哪一项不属于高级管理层的职责?()
A.明确的支持
B.执行风险分析
C.定义目标和范围
D.职责定义与授权
79、单项选择题 那一类防火墙具有根据传输信息的内容(如关键字、文件类型)来控制访问链接的能力?()
A.包过滤防火墙
B.状态检测防火墙
C.应用网关防火墙
D.以上都不能
80、单项选择题 通常情况下,怎样计算风险?()
A.将威胁可能性等级乘以威胁影响就得出了风险。
B.将威胁可能性等级加上威胁影响就得出了风险。
C.用威胁影响除以威胁的发生概率就得出了风险。
D.用威胁概率作为指数对威胁影响进行乘方运算就得出了风险。
81、单项选择题 为了预防逻辑炸弹,项目经理采取的最有效的措施应该是()
A.对每日提交的新代码进行人工审计
B.代码安全扫描
C.安全意识教育
D.安全编码培训教育
82、单项选择题 下列哪一项是对信息系统经常不能满足用户需求的最好解释?()
A.没有适当的质量管理工具
B.经常变化的用户需求
C.用户参与需求挖掘不够
D.项目管理能力不强
83、单项选择题 在业务持续性计划中,RTO指的是什么?()
A.灾难备份和恢复
B.恢复技术项目
C.业务恢复时间目标
D.业务恢复点目标
84、单项选择题 以下对于IPsec协议说法正确的是:()
A.鉴别头(AH)协议,不能加密包的任何部分
B.IPsec工作在应用层,并为应用层以下的网络通信提供VPN功能
C.IPsec关注与鉴别、加密和完整性保护,密钥管理不是IPsec本身需要关注的
D.在使用传输模式时,IPsec为每个包建立一个新的包头,而在隧道模式下使用原始包头
85、单项选择题 下面对ISO27001的说法最准确的是:()
A.该标准的题目是信息安全管理体系实施指南
B.该标准为度量信息安全管理体系的开发和实施过程提供的一套标准
C.该标准提供了一组信息安全管理相关的控制措施和最佳实践
D.该标准为建立、实施、运行、监控、审核、维护和改进信息安全管理体系提供了一个模型
86、多项选择题 学术腐败的表现有()。
A、以行贿或其他不正当的手段获得科研经费、科研奖项
B、侵吞挪用科研经费
C、利用学者身份为商家做虚假宣传
D、利用手中权力获得名不副实的学位、证书
87、单项选择题 在互联网环境中,网络舆论的形成变得较为复杂,但大致遵循()模式。
A、新闻信息——舆论形成
B、民间舆论——新闻报道
C、产生话题——话题持续存活——形成网络舆论——网络舆论发展——网络舆论平息
D、产生话题——形成网络舆论——网络舆论平息
88、单项选择题 一名攻击者试图通过暴力攻击来获取下列哪一项信息?()
A.加密密钥
B.加密算法
C.公钥
D.密文
89、单项选择题 组织实施了灾难恢复计划。下列哪些步骤应下一步执行?()
A.取得高级管理人员认可
B.确定的业务需求
C.进行纸面测试
D.进行系统还原测试
90、判断题 科学观察可以分为直接观察和间接观察。
91、单项选择题 下面哪一个不是系统规划阶段风险管理的工作内容()
A.明确安全总体方针
B.明确系统安全架构
C.风险评价准则达成一致
D.安全需求分析
92、单项选择题 下面对于SSH的说法错误的是?()
A.SSH是SecureShell的简称
B.客户端使用ssh连接远程登录SSH服务器必须经过基于公钥的身份验证
C.通常Linux操作系统会在/usr/local目录下默认安装OpenSSH
D.SSH2比SSH1更安全
93、单项选择题 在信息处理设施(IPF)的硬件更换之后,业务连续性流程经理首先应该实施下列哪项活动?()
A.验证与热门站点的兼容性
B.检查实施报告
C.进行灾难恢复计划的演练
D.更新信息资产清单
94、单项选择题 在准备灾难恢复计划时下列哪项应该首先实施?()
A.做出恢复策略
B.执行业务影响分析
C.明确软件系统、硬件和网络组件结构
D.委任具有明确的雇员、角色和层级的恢复团队
95、判断题 含有虚假的信息源、发件人、路由等信息的电子邮件为垃圾邮件。
96、单项选择题 在正常情况下,应急计划应该至少多久进行一次针对正确性和完整性的检查()
A.1年
B.2年
C.半年
D.5年
97、单项选择题 下面哪一种是最安全和最经济的方法,对于在一个小规模到一个中等规模的组织中通过互联网连接私有网络?()
A.虚拟专用网
B.专线
C.租用线路
D.综合服务数字网
98、单项选择题 特洛伊木马攻击的危胁类型属于()
A.授权侵犯威胁
B.植入威胁
C.渗入威胁
D.破坏威胁
99、单项选择题 下面哪一项组成了CIA三元组?()
A.保密性,完整性,保障
B.保密性,完整性,可用性
C.保密性,综合性,保障
D.保密性,综合性,可用性
100、单项选择题 安全开发制度中,QA最关注的的制度是()
A.系统后评价规定
B.可行性分析与需求分析规定
C.安全开发流程的定义、交付物和交付物衡量标准
D.需求变更规定
101、问答题 入侵检测系统分为哪几种,各有什么特点?
102、单项选择题 Rlogin在哪个TCP端口运行?()
A.114
B.513
C.212
D.271
103、填空题 在企业推进信息化的过程中应()风险。
104、单项选择题 自主性、自律性()和多元性都是网络道德的特点.
A、统一性
B、同一性
C、开放性
D、复杂性
105、单项选择题 设施、网络、平台、介质、应用类信息资产的保密期限为()
A.3年
B.长期
C.4月
D.短期
106、填空题 电子商务是成长潜力(),综合效益()的产业。
107、单项选择题 SMTP连接服务器使用端口()
A.21
B.25
C.80
D.110
108、单项选择题 我国信息安全事件分级不考虑下列哪一个要素?()
A.信息系统的重要程度
B.系统损失
C.社会影响
D.业务损失
109、单项选择题 下列哪项不是信息系统安全工程能力成熟度模型(SSE-CMM)的主要过程:()
A.风险过程
B.保证过程
C.工程过程
D.评估过程
110、单项选择题 有关定性风险评估和定量风险评估的区别,以下描述不正确的是()
A.定性风险评估比较主观,而定量风险评估更客观
B.定性风险评估容易实施,定量风险评估往往数据准确性很难保证
C.定性风险评估更成熟,定量风险评估还停留在理论阶段
D.定性风险评估和定量风险评估没有本质区别,可以通用
111、单项选择题 拒绝服务攻击损害了信息系统的哪一项性能?()
A.完整性
B.可用性
C.保密性
D.可靠性
112、多项选择题 防火墙管理中()具有设定规则的权限。
A.用户
B.审计员
C.超级管理员
D.普通管理员
113、单项选择题 数据库管理员执行以下那个动作可能会产生风险?()
A.根据变更流程执行数据库变更
B.安装操作系统的补丁和更新
C.排列表空间并考虑表合并的限制
D.执行备份和恢复流程
114、单项选择题 组织机构应根据事故类型建立揭制策略,需要考虑以下几个因素,除了:()
A、实施策略需要的时间和资源
B、攻击者的动机
C、服务可用性
D、证据保留的时间
115、单项选择题 目前,我国信息安全管理格局是一个多方“齐抓共管”的体制,多头管理现状决定法出多门,《计算机信息系统国际联网保密管理规定》是由下列哪个部门所制定的规章制度?()
A.公安部
B.国家保密局
C.信息产业部
D.国家密码管理委员会办公室
116、单项选择题 在NT中,哪个工具可以修改的全部注册表值?()
A.RegconF.exe
B.Regedit.exe
C.HivE.bat
D.Regedit32.exe
117、填空题 科研方法包括();();();();()。
118、单项选择题 非对称密码算法具有很多优点,其中不包括:()
A.可提供数字签名、零知识证明等额外服务
B.加密/解密速度快,不需占用较多资源
C.通信双方事先不需要通过保密信道交换密钥
D.密钥持有量大大减少
119、单项选择题 下面各种方法,哪个是制定灾难恢复策略必须最先评估的()
A.所有的威胁可以被完全移除
B.一个可以实现的成本效益,内置的复原
C.恢复时间可以优化
D.恢复成本可以最小化
120、单项选择题 ISMS的审核的层次不包括以下哪个?()
A.符合性审核
B.有效性审核
C.正确性审核
D.文件审核
121、单项选择题 下面哪种方法产生的密码是最难记忆的?()
A.将用户的生日倒转或是重排
B.将用户的年薪倒转或是重排
C.将用户配偶的名字倒转或是重排
D.用户随机给出的字母
122、填空题 ()是密码学发展史上唯一一次真正的革命。
123、单项选择题 哪一项不是业务影响分析(BIA)的工作内容()
A.确定应急响应的恢复目标
B.确定公司的关键系统和业务
C.确定业务面临风险时的潜在损失和影响
D.确定支持公司运行的关键系统
124、多项选择题 强制访问控制策略最显著的特征是()。
A.局限性
B.全局性
C.时效性
D.永久性
125、单项选择题 信息安全需求获取的主要手段()
A.信息安全风险评估
B.领导的指示
C.信息安全技术
D.信息安全产品
126、单项选择题 在确定威胁的可能性时,可以不考虑以下哪个?()
A.威胁源
B.潜在弱点
C.现有控制措施
D.攻击所产生的负面影响
127、单项选择题 DDOS攻击的主要目换是:()
A.破坏完整性和机密性
B.破坏可用性
C.破坏机密性和可用性
D.破坏机密性
128、单项选择题 下面哪一个机构不属于美国信息安全保障管理部门?()
A.国土安全部
B.国防部
C.国家基础设施顾问委员会
D.国家标准技术研究所
129、单项选择题 以下哪项不属于信息安全管理的工作内容()
A.信息安全培训
B.信息安全考核
C.信息安全规划
D.安全漏洞扫描
130、单项选择题 信息资产分级的最关键要素是()
A.价值
B.时间
C.安全性
D.所有者
131、单项选择题 业务影响分析的主要目的是:()
A.在灾难之后提供一个恢复行动的计划
B.识别能够影响组织运营持续性的事件
C.公布组织对物理和逻辑安全的义务
D.提供一个有效灾难恢复计划的框架
132、单项选择题 定义ISMS范围时,下列哪项不是考虑的重点()
A.组织现有的部门
B.信息资产的数量与分布
C.信息技术的应用区域
D.IT人员数量
133、判断题 一次买断以后再版就不必再给作者支付稿费。
134、单项选择题 在一份热站、温站或冷站协议中,协议条款应包含以下哪一项需考虑的事项()
A.具体的保证设施
B.订户的总数
C.同时允许使用设施的订户数量
D.涉及的其他用户
135、单项选择题 由于病毒攻击、非法入侵等原因,校园网整体瘫痪,或者校园网络中心全部DNS、主WEB服务器不能正常工作;由于病毒攻击、非法入侵、人为破坏或不可抗力等原因,造成校园网出口中断,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
136、单项选择题 安全策略体系文件应当包括的内容不包括()
A.信息安全的定义、总体目标、范围及对组织的重要性
B.对安全管理职责的定义和划分
C.口令、加密的使用是阻止性的技术控制措施;
D.违反安全策略的后果
137、填空题 灾难恢复和容灾是()意思。
138、单项选择题 建立ISMS的步骤正确的是?()
A.明确ISMS范围-确定ISMS策略-定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)
B.定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)-确定ISMS策略
C.确定ISMS策略-明确ISMS范围-定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)
D.明确ISMS范围-定义风险评估方法-进行风险评估-设计和选择风险处置方法-确定ISMS策略-设计ISMS文件-进行管理者承诺(审批)
139、单项选择题 CA的核心职责是()
A.签发和管理证书
B.审核用户真实信息
C.发布黑名单
D.建立实体链路安全
140、单项选择题 应急响应领导小组组长应由以下哪个选项担任?()
A.最高管理层
B.信息技术部门领导
C.业务部门领导
D.外部专家
141、填空题 运行()可以帮助防止遭受网页仿冒欺诈。
142、单项选择题 以下哪一个不是风险控制的主要方式()
A.规避方式
B.转移方式
C.降低方式
D.隔离方式
143、单项选择题 一个备份站点包括电线、空调和地板,但不包括计算机和通讯设备,那么它属于()
A.冷站
B.温站
C.直线站点
D.镜像站点
144、单项选择题 计算机安全事故发生时,下列哪些人不被通知或者最后才被通知:()
A.系统管理员
B.律师
C.恢复协调员
D.硬件和软件厂商
145、填空题 思维定式()观察偏差的主观因素。
146、判断题 网络安全是一个关系国家主权、社会稳定、民族文化的继承和发扬的重要问题。
147、单项选择题 下面哪一项是恢复非关键系统的最合理方案?()
A.温站
B.移动站
C.热站
D.冷站
148、单项选择题 在一个使用ChineseWall模型建立访问控制的信息系统中,数据W和数据X在一个兴趣冲突域中,数据Y和数据Z在另一个兴趣冲突域中,那么可以确定一个新注册的用户:()
A.只有访问了W之后,才可以访问X
B.只有访问了W之后,才可以访问Y和Z中的一个
C.无论是否访问W,都只能访问Y和Z中的一个
D.无论是否访问W,都不能访问Y或Z
149、单项选择题 ()下列哪个版本的Windows自带了防火墙,该防火墙能够监控和限制用户计算机的网络通信。
A.Windows98
B.WindowsME
C.Windows2000
D.WindowsXP
150、单项选择题 在一个分布式环境中,以下哪一项能够最大程度减轻服务器故障的影响?()
A.冗余路径
B.(服务器)集群
C.拨号备份链路
D.备份电源
151、单项选择题 以下哪个与电子邮件系统没有直接关系?()
A.PEM
B.PGP
C.X.500
D.X.400
152、单项选择题 以下哪些不是无形资产()
A.客户关系
B.电子数据
C.商业信誉
D.企业品牌
153、单项选择题 ()下列哪个标准本身由两个部分组成,一部分是一组信息技术产品的安全功能需要定义,另一部分是对安全保证需求的定义?
A、可信任计算机系统评估标准(TCSEC)
B、信息技术安全评价准则(ITSEC)
C、信息技术安全评价联邦准则(FC)
D、CC标准
154、单项选择题 下面关于访问控制模型的说法不正确的是:()
A.DAC模型中主体对它所属的对象和运行的程序拥有全部的控制权。
B.DAC实现提供了一个基于“need-to-know”的访问授权的方法,默认拒绝任何人的访问。访问许可必须被显式地赋予访问者。
C.在MAC这种模型里,管理员管理访问控制。管理员制定策略,策略定义了哪个主体能访问哪个对象。但用户可以改变它。
D.RBAC模型中管理员定义一系列角色(roles)并把它们赋予主体。系统进程和普通用户可能有不同的角色。设置对象为某个类型,主体具有相应的角色就可以访问它。
155、单项选择题 负责制定、执行和维护内部安全控制制度的责任在于:()
A.IS审计员
B.管理层
C.外部审计师
D.程序开发人员
156、单项选择题 以下哪项不属于造成信息安全问题的自然环境因素?()
A.纵火
B.地震
C.极端天气
D.洪水
157、判断题 我国现行的有关互联网安全的法律框架有法律、行政法规、行政规章和司法解释四个层面。
158、单项选择题 构成风险的关键因素有哪些?()
A.人,财,物
B.技术,管理和操作
C.资产,威胁和弱点
D.资产,可能性和严重性
159、填空题 我国于()年发布实施了《专利法》。
160、单项选择题 某种防火墙的缺点是没有办法从非常细微之处来分析数据包,但它的优点是非常快,这种防火墙是以下的哪一种?()
A.电路级网关
B.应用级网关
C.会话层防火墙
D.包过滤防火墙
161、单项选择题 在计算机中心,下列哪一项是磁介质上信息擦除的最彻底形式?()
A.清除
B.净化
C.删除
D.破坏
162、单项选择题 指导和规范信息安全管理的所有活动的文件叫做?()
A.过程
B.安全目标
C.安全策略
D.安全范围
163、单项选择题 “配置管理”是系统工程中的重要概念,它在软件工程和信息安全工程中得到了广泛的应用,下列对于“配置管理”的解释最准确的是?()
A.配置管理的本质是变更流程管理
B.配置管理是一个对系统(包括软件、硬件、文档、测试设备、开发/维护设备)的所有变化进行控制的过程
C.管理配置是对信息系统的技术参数进行管理
D.管理配置是对系统基线和源代码的版本进行管理
164、单项选择题 管理体系审计员进行通信访问控制审查,首先应该关注:()
A.维护使用各种系统资源的访问日志
B.在用户访问系统资源之前的授权和认证
C.通过加密或其他方式对存储在服务器上数据的充分保护
D.确定是否可以利用终端系统资源的责任制和能力.
165、单项选择题 以下有关信息安全方面的业务连续性管理的描述,不正确的是()
A.信息安全方面的业务连续性管理就是要保障企业关键业务在遭受重大灾难/破坏时,能够及时恢复,保障企业业务持续运营
B.企业在业务连续性建设项目一个重要任务就是识别企业关键的、核心业务
C.业务连续性计划文档要随着业务的外部环境的变化,及时修订连续性计划文档
D.信息安全方面的业务连续性管理只与IT部门相关,与其他业务部门人员无须参入
166、单项选择题 下列哪一项体现了适当的职责分离?()
A.磁带操作员被允许使用系统控制台。
B.操作员是不允许修改系统时间。
C.允许程序员使用系统控制台。
D.控制台操作员被允许装载磁带和磁盘。
167、单项选择题 ()默认情况下,所有用户对新创建的文件共享有什么权限?
A、读取
B、完全控制
C、写入
D、修改
168、单项选择题 下列哪一项是一个适当的测试方法适用于业务连续性计划(BCP)?()
A.试运行
B.纸面测试
C.单元
D.系统
169、问答题 安全审计按对象不同,可分为哪些类?各类审计的内容又是什么?
170、单项选择题 一个组织具有的大量分支机构且分布地理区域较广。以确保各方面的灾难恢复计划的评估,具有成本效益的方式,应建议使用:()
A.数据恢复测试
B.充分的业务测试
C.前后测试
D.预案测试
171、单项选择题 信息系统的价值确定需要与哪个部门进行有效沟通确定?()
A.系统维护部门
B.系统开发部门
C.财务部门
D.业务部门
172、填空题 根据SHARE78标准,在()级情况下,备份中心处于活动状态,网络实时传送数据、流水日志、系统处于工作状态,数据丢失与恢复时间一般是小时级的。
173、单项选择题 在客户/服务器系统中,安全方面的改进应首先集中在:()
A.应用软件级
B.数据库服务器级
C.数据库级
D.应用服务器级
174、单项选择题 在提供给一个外部代理商访问信息处理设施前,一个组织应该怎么做?()
A.外部代理商的处理应该接受一个来自独立代理进行的IS审计。
B.外部代理商的员工必须接受该组织的安全程序的培训。
C.来自外部代理商的任何访问必须限制在停火区(DMZ)
D.该组织应该进行风险评估,并制定和实施适当的控制。
175、单项选择题 下列对于CC的“评估保证级”(EAL)的说法最准确的是:()
A.代表着不同的访问控制强度
B.描述了对抗安全威胁的能力级别
C.是信息技术产品或信息技术系统对安全行为和安全功能的不同要求
D.由一系列保证组件构成的包,可以代表预先定义的保证尺度
176、单项选择题 对于信息安全管理,风险评估的方法比起基线的方法,主要的优势在于它确保()
A.信息资产被过度保护
B.不考虑资产的价值,基本水平的保护都会被实施
C.对信息资产实施适当水平的保护
D.对所有信息资产保护都投入相同的资源
177、单项选择题 ISMS审核时,对审核发现中,以下哪个是属于严重不符合项?()
A.关键的控制程序没有得到贯彻,缺乏标准规定的要求可构成严重不符合项
B.风险评估方法没有按照ISO27005(信息安全风险管理)标准进行
C.孤立的偶发性的且对信息安全管理体系无直接影响的问题;
D.审核员识别的可能改进项
178、单项选择题 信息安全管理体系策略文件中第一层文件是?()
A.信息安全工作程序
B.信息安全方针政策
C.信息安全作业指导书
D.信息安全工作记录
179、多项选择题 法国对互联网的管理调控经历了()时期.
A、政府调控
B、调控
C、自由调控
D、共同调控
180、填空题 企业与消费者之间的电子商务是企业透过()销售产品或服务个人消费者。
181、多项选择题 网络设备进行远程管理时,应采用()协议的方式以防被窃听。
A.SSH
B.HTTP
C.HTTPS
D.Telnet
E.FTP
182、单项选择题 在设计某公司技术性的恢复策略时,以下哪个方面是安全人员最为关注的?()
A.目标恢复时间RTO
B.业务影响分析
C.从严重灾难中恢复的能力
D.目标恢复点RPO
183、单项选择题 ()如果有大量计算机需要频繁的分析,则可利用哪个命令工具进行批处理分析?
A、dumpel
B、showpriv
C、Secedit.exe
D、gpolmig.exe
184、判断题 在网络安全技术中,防火墙是第二道防御屏障。
185、单项选择题 矩阵分析法通常是哪种风险评估采用的方法()
A.定性风险评估
B.定量分析评估
C.安全漏洞评估
D.安全管理评估
186、单项选择题 下面哪一个不是系统实施阶段风险管理的工作内容()
A.安全测试
B.检查与配置
C.配置变更
D.人员培训
187、单项选择题 以下信息安全原则,哪一项是错误的?()
A.实施最小授权原则
B.假设外部系统是不安全的
C.消除所有级别的信息安全风险
D.最小化可信任的系统组件
188、单项选择题 在TCP中的六个控制位哪一个是用来请求结束会话的()
A.SYN
B.ACK
C.FIN
D.RST
189、单项选择题 以下哪一项是两家公司为灾难恢复签订互惠协议而面临的最大风险?()
A.各自的发展将导致(互相间)软硬件不兼容。
B.当需要时资源未必可用。
C.恢复计划无法演练。
D.各家公司的安全基础架构可能不同。
190、单项选择题 安全技术评估工具通常不包括()
A.漏洞扫描工具
B.入侵检测系统
C.调查问卷
D.渗透测试工具
191、多项选择题 路由器可以通过()来限制带宽。
A.源地址
B.目的地址
C.用户
D.协议
192、单项选择题 下述攻击手段中不属于DOS攻击的是:()
A.Smurf攻击
B.Land攻击
C.Teardrop攻击
D.CGI溢出攻击
193、单项选择题 监视恶意代码主体程序是否正常的技术是?()
A.进程守护
B.备份文件
C.超级权限
D.HOOK技术
194、判断题 科研成果是衡量科学研究任务完成与否、质量优劣以及科研人员贡献大小的重要标志。
195、单项选择题 下列哪个协议可以防止局域网的数据链路层的桥接环路:()
A.HSRP
B.STP
C.VRRP
D.OSPF
196、单项选择题 下面哪项是信息安全管理体系中CHECK(检查)中的工作内容?()
A.按照计划的时间间隔进行风险评估的评审
B.实施所选择的控制措施
C.采取合适的纠正和预防措施。从其它组织和组织自身的安全经验中吸取教训
D.确保改进达到了预期目标
197、填空题 物流是电子商务()的基础。
198、单项选择题 如果可能最应该得到第一个应急事件通知的小组是()
A.应急响应领导小组
B.应急响应日常运行小组
C.应急响应技术保障小组
D.应急响应实施小组
199、单项选择题 来自终端的电磁泄露风险,因为它们:()
A.导致噪音污染
B.破坏处理程序
C.产生危险水平的电流
D.可以被捕获并还原
200、单项选择题 风险分析的目标是达到:()
A、风险影响和保护性措施之间的价值平衡
B、风险影响和保护性措施之间的操作平衡
C、风险影响和保护性措施之间的技术平衡
D、风险影响和保护性措施之间的逻辑平衡
201、单项选择题 下述攻击手段中不属于DOS攻击的是:()
A.Smurf攻击
B.Land攻击
C.Teardrop攻击
D.CGI溢出攻击
202、判断题 安装入侵检测软件不会帮助减少收到的垃圾邮件数量。
203、单项选择题 从部署结构来看,下列哪一种类型的防火墙提供了最高安全性?()
A.屏蔽路由器
B.双宿堡垒主机
C.屏蔽主机防火墙
D.屏蔽子网防火墙
204、单项选择题 安全模型明确了安全策略所需的数据结构和技术,下列哪一项最好地描述了安全模型中的“简单安全规则”?()
A.Biba模型中的不允许向上写
B.Biba模型中的不允许向下读
C.Bell-LaPadula模型中的不允许向下写
D.Bell-LaPadula模型中的不允许向上读
205、单项选择题 以下哪些模型可以用来保护分级信息的机密性?()
A.Biba模型和Bell-Lapadula模型
B.Bell-Lapadula模型和信息流模型
C.Bell-Lapadula模型和Clark-Wilson模型
D.Clark-Wilson模型和信息流模型
206、多项选择题 网络主体要提高自身的道德修养,要做到()方面。
A、提高自己的道德修养水平
B、提高自己的道德修养层次
C、提高自己的网络技术水平
D、坚决同不道德的网络行为作斗争
207、单项选择题 组织内数据安全官的最为重要的职责是:()
A.推荐并监督数据安全策略
B.在组织内推广安全意识
C.制定IT安全策略下的安全程序/流程
D.管理物理和逻辑访问控制
208、单项选择题 以下哪项不属于PDCA循环的特点?()
A.按顺序进行,它靠组织的力量来推动,像车轮一样向前进,周而复始,不断循环
B.组织中的每个部分,甚至个人,均可以PDCA循环,大环套小环,一层一层地解决问题
C.每通过一次PDCA循环,都要进行总结,提出新目标,再进行第二次PDCA循环
D.组织中的每个部分,不包括个人,均可以PDCA循环,大环套小环,一层一层地解决问题
209、单项选择题 风险评估按照评估者的不同可以分为自评估和第三方评估,这两种评估方式最本质的差别是什么?()
A.评估结果的客观性
B.评估工具的专业程度
C.评估人员的技术能力
D.评估报告的形式
210、填空题 涉密信息系统的建设使用单位应对系统设计方案进行审查论证,保密行政管理部门应参与方案审查论证,在()方面加强指导。
211、单项选择题 风险评估的基本过程是怎样的?()
A.识别并评估重要的信息资产,识别各种可能的威胁和严重的弱点,最终确定风险
B.通过以往发生的信息安全事件,找到风险所在
C.风险评估就是对照安全检查单,查看相关的管理和技术措施是否到位
D.风险评估并没有规律可循,完全取决于评估者的经验所在
212、单项选择题 LDAP使用哪个端口?()
A.TCP 139
B.TCP 119
C.UDP 139
D.UDP 389
213、单项选择题 审核方法不包括()
A.面谈
B.查阅文件和资料
C.与相关方核对
D.查看现场情况
214、单项选择题 在进行人员的职责定义时,在信息安全方面应考虑什么因素?()
A.人员的背景、资质的可靠性
B.人员需要履行的信息安全职责
C.人员的工作能力
D.人员沟通、协调能力
215、判断题 专家评估是论文评价的主要方法之一。
216、单项选择题 由于病毒攻击、非法入侵等原因,校园网部分楼宇出现网络瘫痪,或者FTP及部分网站服务器不能响应用户请求,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
217、单项选择题 网络安全一般是指网络系统的硬件、软件及其()受到保护,不因偶然的或者恶意的原因而遭受破坏、更改、泄漏,系统连续可靠正常地运行,网络服务不中断。
A、系统中的文件
B、系统中的图片
C、系统中的数据
D、系统中的视频
218、单项选择题 以下对审核发现描述正确的是()
A.用作依据的一组方针、程序或要求
B.与审核准则有关的并且能够证实的记录、事实陈述或其他信息
C.将收集到的审核证据依照审核准则进行评价的结果,可以是合格/符合项,也可以是不合格/不符合项
D.对审核对象的物理位置、组织结构、活动和过程以及时限的描述
219、单项选择题 一个公司解雇了一个数据库管理员,并且解雇时立刻取消了数据库管理员对公司所有系统的访问权,但是数据管理员威胁说数据库在两个月内将被删除,除非公司付他一大笔钱。数据管理员最有可能采用下面哪种手段删除数据库?()
A.放置病毒
B.蠕虫感染
C.DoS攻击
D.逻辑炸弹攻击
220、单项选择题 数字证书在International Telecommunications Union(ITU)的哪个标准中定义的?()
A.X.400
B.X.25
C.X.12
D.X.509
221、单项选择题 以下哪项是正确的信息安全保障发展历史顺序?()
A.通信安全→计算机安全→信息系统安全→信息安全保障→网络空间安全/信息安全保障
B.通信安全→信息安全保障→计算机安全→信息系统安全→网络空间安全/信息安全保障
C.计算机安全→通信安全→信息系统安全→信息安全保障→网络空间安全/信息安全保障
D.通信安全→信息系统安全→计算机安全→信息安全保障→网络空间安全/信息安全保障
222、单项选择题 IPSEC的抗重放服务的实现原理是什么?()
A.使用序列号以及滑动窗口原理来实现。
B.使用消息认证码的校验值来实现
C.在数据包中包含一个将要被认证的共享秘密或密钥来实现
D.使用ESP隧道模式对IP包进行封装即可实现。
223、判断题 对于一个信息系统来说,它的安全性不在于它是否采用了最新的加密算法和最先进的设备,而是由系统本身最薄弱之处及漏洞所确定的。
224、单项选择题 ()哪个版本的Windows允许对隐藏文件加密?
A、Windows98
B、WindowsME
C、Windows2000
D、WindowsServer2003
225、单项选择题 防火墙通过()控制来阻塞邮件附件中的病毒。
A.数据控制
B.连接控制
C.ACL控制
D.协议控制
226、单项选择题 CC中的评估保证级4级(EAL3)对应TCSEC和ITSEC的哪个级别?()
A."对应TCSECB1级,对应ITSECE4级"
B."对应TCSECC2级,对应ITSECE4级"
C."对应TCSECB1级,对应ITSECE3级"
D."对应TCSECC2级,对应ITSECE2级"
227、单项选择题 应急响应哪一个阶段用来降低事件再次发生的风险()
A.遏制
B.根除
C.跟踪
D.恢复
228、单项选择题 以下哪一个不是安全审计需要具备的功能?()
A.记录关键事件
B.提供可集中处理审计日志的数据形式
C.实时安全报警
D.审计日志访问控制
229、单项选择题 对于Linux操作系统中shadow文件说法不正确的是?()
A.shadow文件可以指定用户的目录
B.shadow文件中定义了密码的使用期限
C.读取shadow文件能够发现秘钥的加密方法
D.shadow文件对于任何人是不可以读取的
230、填空题 信息安全人员管理中岗位安全考核主要是从()、()方面进行。
231、单项选择题 在评估信息系统的管理风险。首先要查看()
A.控制措施已经适当
B.控制的有效性适当
C.监测资产有关风险的机制
D.影响资产的漏洞和威胁
232、单项选择题 信息安全管理措施不包括:()
A.安全策略
B.物理和环境安全
C.访问控制
D.安全范围
233、单项选择题 当以下哪一类人员维护应用系统软件的时候,会造成对“职责分离”原则的违背?()
A.数据维护管理员
B.系统故障处理员
C.系统维护管理员
D.系统程序员
234、单项选择题 以下哪些不是网络类资产:()
A.网络设备
B.基础服务平台
C.网络安全设备
D.主干线路
235、单项选择题 下列对于Rootkit技术的解释不准确的是:()
A.Rootkit是攻击者用来隐藏自己和保留对系统的访问权限的一组工具
B.Rootkit是一种危害大、传播范围广的蠕虫
C.Rootkit和系统底层技术结合十分紧密
D.Rootkit的工作机制是定位和修改系统的特定数据,改变系统的正常操作流程
236、单项选择题 ISMS文档体系中第一层文件是?()
A.信息安全方针政策
B.信息安全工作程序
C.信息安全作业指导书
D.信息安全工作记录
237、单项选择题 信息安全管理体系要求的核心内容是?()
A.风险评估
B.关键路径法
C.PDCA循环
D.PERT
238、单项选择题 以下关于软件安全测试说法正确的是?()
A.软件安全测试就是黑盒测试。
B.Fuzz测试是经常采用的安全测试方法之一。
C.软件安全测试关注的是软件的功能。
D.软件安全测试可以发现软件中产生的所有安全问题。
239、单项选择题 下列角色谁应该承担决定信息系统资源所需的保护级别的主要责任?()
A.信息系统安全专家
B.业务主管
C.安全主管
D.系统审查员
240、单项选择题 合适的信息资产存放的安全措施维护是谁的责任()
A.安全管理员
B.系统管理员
C.数据和系统所有者
D.系统运行组
241、单项选择题 以下哪个不是信息安全项目的需求来源()
A.国家和地方政府法律法规与合同的要求
B.风险评估的结果
C.组织原则目标和业务需要
D.企业领导的个人意志
242、单项选择题 在制定一个正式的企业安全计划时,最关键的成功因素将是?()
A.成立一个审查委员会
B.建立一个安全部门
C.向执行层发起人提供有效支持
D.选择一个安全流程的所有者
243、单项选择题 对能力成熟度模型解释最准确的是?()
A.它认为组织的能力依赖与严格定义,管理完善,可测可控的有效业务过程。
B.它通过严格考察工程成果来判断工程能力。
C.它与统计过程控制的理论出发点不同,所以应用于不同领域。
D.它是随着信息安全的发展而诞生的重要概念。
244、判断题 VLAN技术是基于应用层和网络层之间的隔离技术。
245、单项选择题 下列几个OSI层中,哪一层能够提供访问控制服务?()
A.传输层
B.表示层
C.会话层
D.数据链路层
246、单项选择题 在评估一个高可用性网络的恢复能力时,下列情况风险最高:()
A.设备在地理位置上分散
B.网络服务器位于同一地点
C.热站就绪可以被激活
D.网络执行了不同行程
247、填空题 大部分恶意网站所携带的病毒就是()病毒。
248、单项选择题 黑客进行攻击的最后一个步骤是:()
A.侦查与信息收集
B.漏洞分析与目标选定
C.获取系统权限
D.打扫战场、清楚证据
249、单项选择题 ()的主要任务是指对数据库系统应用程序或用户使用资源的情况进行记录和审计,用以保证数据的安全。
A、数据库备份
B、数据库恢复
C、数据库审计
D、数据库转储
250、单项选择题 信息安全策略,声称“密码的显示必须以掩码的形式”的目的是防范下面哪种攻击风险?()
A.尾随
B.垃圾搜索
C.肩窥
D.冒充
251、单项选择题 在WindowsNT/2K中,哪些成员可以修改新建文件或文件夹的默认共享设置?()
A.域管理员
B.域用户
C.所有人
D.管理员
252、单项选择题 实施逻辑访问安全时,以下哪项不是逻辑访问?()
A.用户ID。
B.访问配置文件。
C.员工胸牌。
D.密码。
253、单项选择题 以下哪一项不是跨站脚本攻击?()
A.给网站挂马
B.盗取COOKIE
C.伪造页面信息
D.暴力破解密码
254、判断题 口令复杂度应有要求,所以复杂的口令可以不用修改。
255、填空题 防火墙规则集应该尽可能的(),规则集越(),错误配置的可能性就越小,系统就越安全。
256、单项选择题 在企业内部互联网中,一个有效的安全控制机制是:()
A.复查
B.静态密码
C.防火墙
D.动态密码
257、单项选择题 以下关于安全控制措施的选择,哪一个选项是错误的?()
A.维护成本需要被考虑在总体控制成本之内
B.最好的控制措施应被不计成本的实施
C.应考虑控制措施的成本效益
D.在计算整体控制成本的时候,应考虑多方面的因素
258、填空题 ()是一项用来表述课题研究进展及结果的报告形式。
259、单项选择题 以下哪项行为可能使用嗅探泄露系统的管理员密码?()
A.使用root用户访问FTP程序
B.使用root用户连接SSH服务
C.使用root进行SCP文件传输
D.在本地使用root用户登录
260、单项选择题 下面哪一项不是黑客攻击在信息收集阶段使用的工具或命令。()
A.NMAP
B.NLSOOKUP
C.ICESWord
D.Xscan
261、单项选择题 企业由于人力资源短缺,IT支持一直以来由一位最终用户兼职,最恰当的补偿性控制是:()
A.限制物理访问计算设备
B.检查事务和应用日志
C.雇用新IT员工之前进行背景调查
D.在双休日锁定用户会话
262、单项选择题 下面对于标识和鉴别的解释最准确的是:()
A.标识用于区别不同的用户,而鉴别用于验证用户身份的真实性
B.标识用于区别不同的用户,而鉴别用于赋予用户权限
C.标识用于保证用户信息的完整性,而鉴别用于验证用户身份的真实性
D.标识用于保证用户信息的完整性,而鉴别用于赋予用户权限
263、单项选择题 当你发送一条GRANT语句时,服务器会在()里创建一个记录项并把你用户名、主机名和口令记录在User、Host和Password列中。
A、db权限表
B、host权限表
C、table_priv权限表
D、user权限表
264、单项选择题 向外部机构提供其信息处理设施的物理访问权限前,组织应当做什么?()
A.该外部机构的过程应当可以被独立机构进行IT审计
B.该组织应执行一个风险评估,设计并实施适当的控制
C.该外部机构的任何访问应被限制在DMZ区之内
D.应当给该外部机构的员工培训其安全程序
265、单项选择题 下列对“信息安全风险”的描述正确的是:()
A.是来自外部的威胁利用了系统自身存在的脆弱性作用于资产形成风险
B.是系统自身存在的威胁利用了来自外部的脆弱性作用于资产形成风险
C.是来自外部的威胁利用了系统自身存在的脆弱性作用于网络形成风险
D.是系统自身存在的威胁利用了来自外部的脆弱性作用于网络形成风险
266、单项选择题 以下哪一种身份验证机制为移动用户带来验证问题?()
A.可重复使用的密码机制
B.一次性口令机制。
C.挑战响应机制。
D.基于IP地址的机制
267、单项选择题 下列对跨站脚本攻击(XSS)的解释最准确的一项是:()
A.引诱用户点击虚假网络链接的一种攻击方法
B.构造精妙的关系数据库的结构化查询语言对数据库进行非法的访问
C.一种很强大的木马攻击手段
D.将恶意代码嵌入到用户浏览的web网页中,从而达到恶意的目的
268、单项选择题 组织中对于每个独立流程都有对应的业务连续性计划,但缺乏全面的业务连续性计划,应采取下面哪一项行动?()
A.建议建立全面的业务连续性计划
B.确认所有的业务连续性计划是否相容
C.接受已有业务连续性计划
D.建议建立单独的业务连续性计划
269、单项选择题 以下哪个标准描述了典型的安全服务和OSI模型中7层的对应关系?()
A.ISO/IEC7498-2
B.BS7799
C.通用评估准则
D.IATF
270、单项选择题 下面哪一项不是ISMS Check阶段的工作?()
A.安全事件响应
B.安全内部审核
C.管理评审
D.更新安全计划
271、单项选择题 通过社会工程的方法进行非授权访问的风险可以通过以下方法避免:()
A.安全意识程序
B.非对称加密
C.入侵侦测系统
D.非军事区
272、单项选择题 Kerberos可以防止以下哪种攻击?()
A.隧道攻击。
B.重放攻击。
C.破坏性攻击。
D.处理攻击。
273、单项选择题 以下哪种做法是正确的“职责分离”做法?()
A.程序员不允许访问产品数据文件
B.程序员可以使用系统控制台
C.控制台操作员可以操作磁带和硬盘
D.磁带操作员可以使用系统控制台
274、单项选择题 建立ISMS的第一步是?()
A.风险评估
B.设计ISMS文档
C.明确ISMS范围
D.确定ISMS策略
275、判断题 标准访问控制列表通过网络地址和传输中的数据类型进行信息流控制,且只允许过滤目的地址。
276、单项选择题 FTP使用哪个TCP端口?()
A.21
B.23
C.110
D.5
277、判断题 著作权人仅仅指作者。
278、单项选择题 在自主访问环境中,以下哪个实体可以将信息访问权授予给其他人?()
A.经理
B.集团负责人
C.安全经理
D.数据所有者
279、单项选择题 下面那个不是信息安全风险的要素?()
A.资产及其价值
B.数据安全
C.威胁
D.控制措施
280、单项选择题 某组织的信息系统策略规定,终端用户的ID在该用户终止后90天内失效。组织的信息安全内审核员应:()
A.报告该控制是有效的,因为用户ID失效是符合信息系统策略规定的时间段的
B.核实用户的访问权限是基于用所必需原则的
C.建议改变这个信息系统策略,以保证用户ID的失效与用户终止一致
D.建议终止用户的活动日志能被定期审查
281、判断题 学术论文是学位申请者为申请学位而提交的具有一定学术价值的论文。
282、单项选择题 以下标准内容为“信息安全管理体系要求”的是哪个?()
A.ISO27000
B.ISO27001
C.ISO27002
D.ISO27003
283、单项选择题 有关信息系统的设计、开发、实施、运行和维护过程中的安全问题,以下描述错误的是()
A.信息系统的开发设计,应该越早考虑系统的安全需求越好
B.信息系统的设计、开发、实施、运行和维护过程中的安全问题,不仅仅要考虑提供一个安全的开发环境,同时还要考虑开发出安全的系统
C.信息系统在加密技术的应用方面,其关键是选择密码算法,而不是密钥的管理
D.运营系统上的敏感、真实数据直接用作测试数据将带来很大的安全风险
284、单项选择题 信息分类是信息安全管理工作的重要环节,下面哪一项不是对信息进行分类时需要重点考虑的?()
A.信息的价值
B.信息的时效性
C.信息的存储
D.法律法规的规定
285、单项选择题 项目经理欲提高信息系统安全性,他首先要做的工作是()
A.考虑安全开发需要什么样的资源与预算
B.考虑安全开发在开发生命周期各阶段应开展哪些工作
C.对开发团队进行信息安全培训
D.购买一定的安全工具,如代码扫描工具等
286、单项选择题 包括了对整个应用程序、控制程序的逻辑和数据的逻辑合法性和合理性的审计方法是()
A、设备安全的审计
B、应用程序的审计
C、系统操作的审计
D、欺诈行为的审计
287、单项选择题 如果恢复时间目标增加,则()
A.灾难容忍度增加
B.恢复成本增加
C.不能使用冷备援计算机中心
D.数据备份频率增加
288、判断题 OSI安全体系结构标准不是一个实现的标准,而是描述如何设计标准的标准。
289、单项选择题 要很好的评估信息安全风险,可以通过:()
A.评估IT资产和IT项目的威胁
B.用公司的以前的真的损失经验来决定现在的弱点和威胁
C.审查可比较的组织公开的损失统计
D.审查在审计报告中的可识别的IT控制缺陷
290、单项选择题 对于Linux审计说法错误的是?()
A.Linux系统支持细粒度的审计操作
B.Linux系统可以使用自带的软件发送审计日志到SOC平台
C.Linux系统一般使用auditd进程产生日志文件
D.Linux在secure日志中登陆成功日志和审计日志是一个文件
291、问答题 RSA的密钥有多长?
292、单项选择题 下列哪一项是常见web站点脆弱性扫描工具:()
A.AppScan
B.Nmap
C.Sniffer
D.LC
293、单项选择题 以下哪种鉴别方法最好?()
A.鉴别用户是什么
B.鉴别用户有什么
C.鉴别用户知道什么
D.鉴别用户有什么和知道什么
294、单项选择题 ()在信息安全的服务中,访问控制的作用是什么?
A、如何确定自己的身份,如利用一个带有密码的用户帐号登录
B、赋予用户对文件和目录的权限
C、保护系统或主机上的数据不被非认证的用户访问
D、提供类似网络中“劫持”这种手段的攻击的保护措施
295、单项选择题 年度损失值(ALE)的计算方法是什么()
A.ALE=ARO*AV
B.ALE=AV*SLE
C.“ALE=ARO*SLE"
D.ALE=AV*EF
296、单项选择题 当涉及到信息算计系统犯罪取证时,应与哪个部门取得联系?()
A.监管机构
B.重要客户
C.供应商
D.政府部门
297、单项选择题 ()以下哪些不是操作系统安全的主要目标?
A、标志用户身份及身份鉴别
B、按访问控制策略对系统用户的操作进行控制
C、防止用户和外来入侵者非法存取计算机资源
D、检测攻击者通过网络进行的入侵行为
298、单项选择题 恶意代码的第一个雏形是?()
A.磁芯大战
B.爬行者
C.清除者
D.BRAIN
299、单项选择题 区别脆弱性评估和渗透测试是脆弱性评估()
A.检查基础设施并探测脆弱性,然而穿透性测试目的在于通过脆弱性检测其可能带来的损失
B.和渗透测试为不同的名称但是同一活动
C.是通过自动化工具执行,而渗透测试是一种完全的手动过程
D.是通过商业工具执行,而渗透测试是执行公共进程
300、填空题 计算机病毒可能在用户打开()文件时被启动。