时间:2022-12-09 00:08:30
1、单项选择题 在零传输(Zone transfers)中DNS服务使用哪个端口?()
A.TCP 53
B.UDP 53
C.UDP 23
D.TCP 23
2、问答题 密码的研究、生产、销售时哪个部门负责的?
3、单项选择题 下列哪一项是一个适当的测试方法适用于业务连续性计划(BCP)?()
A.试运行
B.纸面测试
C.单元
D.系统
4、单项选择题 信息安全管理体系(ISMS)是一个怎样的体系,以下描述不正确的是()
A.ISMS是一个遵循PDCA模式的动态发展的体系
B.ISMS是一个文件化、系统化的体系
C.ISMS采取的各项风险控制措施应该根据风险评估等途径得出的需求而定
D.ISMS应该是一步到位的,应该解决所有的信息安全问题
5、判断题 专家评估是论文评价的主要方法之一。
6、单项选择题 下面哪一项最准确的阐述了安全检测措施和安全审计之间的区别?()
A.审计措施不能自动执行,而检测措施可以自动执行
B.检测措施不能自动执行,而审计措施可以自动执行
C.审计措施是一次性的或周期性的进行,而检测措施是实时的进行
D.检测措施是一次性的或周期性的进行,而审计措施是实时的进行
7、填空题 对信息的();();()的特性称为完整性保护。
8、单项选择题 以下哪一个关于信息安全评估的标准首先明确提出了保密性、完整性和可用性三项信息安全特性()
A.ITSEC
B.TCSEC
C.GB/T9387.2
D.彩虹系列的橙皮书
9、填空题 通常情况下()发现目标主机开哪些服务。
10、单项选择题 在TCP中的六个控制位哪一个是用来请求结束会话的()
A.SYN
B.ACK
C.FIN
D.RST
11、单项选择题 内部审计部门,从组织结构上向财务总监而不是审计委员会报告,最有可能:()
A.导致对其审计独立性的质疑
B.报告较多业务细节和相关发现
C.加强了审计建议的执行
D.在建议中采取更对有效行动
12、单项选择题 维持对于信息资产的适当的安全措施的责任在于()
A.安全管理员
B.系统管理员
C.数据和系统的所有者
D.系统作业人员
13、单项选择题 在完成了业务影响分析(BIA)后,下一步的业务持续性计划应该是什么()
A.测试和维护业务持续性计划
B.制定一个针对性计划
C.制定恢复策略
D.实施业务持续性计划
14、单项选择题 根据SSE-CMM以下哪一项不是在安全工程过程中实施安全控制时需要做的?()
A.获得用户对安全需求的理解
B.建立安全控制的职责
C.管理安全控制的配置
D.进行针对安全控制的教育培训
15、单项选择题 信息安全管理措施不包括:()
A.安全策略
B.物理和环境安全
C.访问控制
D.安全范围
16、单项选择题 对于Linux审计说法错误的是?()
A.Linux系统支持细粒度的审计操作
B.Linux系统可以使用自带的软件发送审计日志到SOC平台
C.Linux系统一般使用auditd进程产生日志文件
D.Linux在secure日志中登陆成功日志和审计日志是一个文件
17、单项选择题 内部审核的最主要目的是()
A.检查信息安全控制措施的执行情况
B.检查系统安全漏洞
C.检查信息安全管理体系的有效性
D.检查人员安全意识
18、单项选择题 当保护组织的信息系统时,在网络防火墙被破坏以后,通常的下一道防线是下列哪一项?()
A.个人防火墙
B.防病毒软件
C.入侵检测系统
D.虚拟局域网设置
19、单项选择题 下面哪一种物理访问控制能够对非授权访问提供最高级别的安全?()
A.bolting门锁
B.Cipher密码锁
C.电子门锁
D.指纹扫描器
20、单项选择题 Linux系统一般使用GRUB作为启动的MBR程序,GRUB如何配置才能放置用户加入单用户模式重置root密码?()
A.删除敏感的配置文件
B.注释gruB.conf文件中的启动项
C.在对应的启动title上配置进入单用户的密码
D.将GRUB程序使用非对称秘钥加密
21、填空题 防火墙规则集应该尽可能的(),规则集越(),错误配置的可能性就越小,系统就越安全。
22、单项选择题 安全模型是用于精确和形式地描述信息系统的安全特征,解释系统安全相关行为。关于它的作用描述不正确的是?()
A.准确的描述安全的重要方面与系统行为的关系。
B.开发出一套安全性评估准则,和关键的描述变量。
C.提高对成功实现关键安全需求的理解层次。
D.强调了风险评估的重要性
23、单项选择题 下列哪种病毒能对计算机硬件产生破坏?()
A.CIH
B.CODERED
C.维金
D.熊猫烧香
24、单项选择题 拒绝式服务攻击会影响信息系统的哪个特性?()
A.完整性
B.可用性
C.机密性
D.可控性
25、单项选择题 组织中对于每个独立流程都有对应的业务连续性计划,但缺乏全面的业务连续性计划,应采取下面哪一项行动?()
A.建议建立全面的业务连续性计划
B.确认所有的业务连续性计划是否相容
C.接受已有业务连续性计划
D.建议建立单独的业务连续性计划
26、单项选择题 我国信息安全事件分级不考虑下列哪一个要素?()
A.信息系统的重要程度
B.系统损失
C.社会影响
D.业务损失
27、单项选择题 下列几个OSI层中,哪一层能够提供访问控制服务?()
A.传输层
B.表示层
C.会话层
D.数据链路层
28、填空题 ()是密码学发展史上唯一一次真正的革命。
29、填空题 灾难恢复和容灾是()意思。
30、单项选择题 CC中安全功能/保证要求的三层结构是(按照由大到小的顺序):()
A.类、子类、组件
B.组件、子类、元素
C.类、子类、元素
D.子类、组件、元素
31、单项选择题 下面哪一项不是ISMS Check阶段的工作?()
A.安全事件响应
B.安全内部审核
C.管理评审
D.更新安全计划
32、单项选择题 OSI的第五层是:()
A.会话层
B.传输层
C.网络层
D.表示层
33、单项选择题 某公司在测试灾难恢复计划时是发现恢复业务运营所必要的关键数据没有被保留,可能由于什么没有明确导致的?()
A.服务中断的时间间隔
B.目标恢复时间(RTO)
C.服务交付目标
D.目标恢复点(RPO)
34、单项选择题 以下哪个选项是缺乏适当的安全控制的表现()
A.威胁
B.脆弱性
C.资产
D.影响
35、判断题 互惠原则的核心内容是要求消除网络社会由于各种原因造成的网络主体间的交往不畅通、交往障碍。
36、单项选择题 个人问责不包括下列哪一项?()
A.访问规则。
B.策略与程序。
C.审计跟踪。
D.唯一身份标识符。
37、单项选择题 ()哪个版本的Windows允许对隐藏文件加密?
A、Windows98
B、WindowsME
C、Windows2000
D、WindowsServer2003
38、单项选择题 一组将输入转化为输出的相互关联或相互作用的什么叫做过程?()
A.数据
B.信息流
C.活动
D.模块
39、单项选择题 通常情况下,怎样计算风险?()
A.将威胁可能性等级乘以威胁影响就得出了风险。
B.将威胁可能性等级加上威胁影响就得出了风险。
C.用威胁影响除以威胁的发生概率就得出了风险。
D.用威胁概率作为指数对威胁影响进行乘方运算就得出了风险。
40、单项选择题 减少与钓鱼相关的风险的最有效控制是:()
A.系统的集中监控
B.钓鱼的信号包括在防病毒软件中
C.在内部网络上发布反钓鱼策略
D.对所有用户进行安全培训
41、单项选择题 有关信息系统的设计、开发、实施、运行和维护过程中的安全问题,以下描述错误的是()
A.信息系统的开发设计,应该越早考虑系统的安全需求越好
B.信息系统的设计、开发、实施、运行和维护过程中的安全问题,不仅仅要考虑提供一个安全的开发环境,同时还要考虑开发出安全的系统
C.信息系统在加密技术的应用方面,其关键是选择密码算法,而不是密钥的管理
D.运营系统上的敏感、真实数据直接用作测试数据将带来很大的安全风险
42、单项选择题 ()下列哪个版本的Windows自带了防火墙,该防火墙能够监控和限制用户计算机的网络通信。
A.Windows98
B.WindowsME
C.Windows2000
D.WindowsXP
43、单项选择题 以下哪项机制与数据处理完整性相关()
A.数据库事务完整性机制
B.数据库自动备份复制机制
C.双机并行处理,并相互验证
D.加密算法
44、单项选择题 在评估信息系统的管理风险。首先要查看()
A.控制措施已经适当
B.控制的有效性适当
C.监测资产有关风险的机制
D.影响资产的漏洞和威胁
45、单项选择题 测试人员与开发人员交互测试发现的过程中,开发人员最关注的什么?()
A.bug的数量
B.bug的严重程度
C.bug的复现过程
D.bug修复的可行性
46、单项选择题 在加固数据库时,以下哪个是数据库加固最需要考虑的?()
A.修改默认配置
B.规范数据库所有的表空间
C.存储数据被加密
D.修改数据库服务的服务端口
47、单项选择题 从安全的角度来看,数据库视图(view)的主要用途是:()
A.确保相关完整性
B.方便访问数据
C.限制用户对数据的访问.
D.提供审计跟踪
48、单项选择题 干管灭火器系统使用()
A.水,但是只有在发现火警以后水才进入管道
B.水,但是水管中有特殊的防水剂
C.CO2代替水
D.哈龙代替水
49、单项选择题 从业务角度出发,最大的风险可能发生在那个阶段()
A.立项可行性分析阶段
B.系统需求分析阶段
C.架构设计和编码阶段
D.投产上线阶段
50、单项选择题 以下对企业信息安全活动的组织描述不正确的是()
A.企业应该在组织内建立发起和控制信息安全实施的管理框架。
B.企业应该维护被外部合作伙伴或者客户访问和使用的企业信息处理设施和信息资产的安全。
C.在没有采取必要控制措施,包括签署相关协议之前,不应该授权给外部伙伴访问。应该让外部伙伴意识到其责任和必须遵守的规定。
D.企业在开展业务活动的过程中,应该完全相信员工,不应该对内部员工采取安全管控措施
51、判断题 OSI安全体系结构标准不是一个实现的标准,而是描述如何设计标准的标准。
52、单项选择题 拥有电子资金转帐销售点设备的大型连锁商场,有中央通信处理器连接银行网络,对于通信处理机,下面哪一项是最好的灾难恢复计划。()
A.每日备份离线存储
B.选择在线备份程序
C.安装双通讯设备
D.在另外的网络节点选择备份程序
53、单项选择题 特洛伊木马攻击的危胁类型属于()
A.授权侵犯威胁
B.植入威胁
C.渗入威胁
D.破坏威胁
54、单项选择题 数据库访问控制策略中,()是只让用户得到有相应权限的信息,这些信息恰到可以让用户完成自己的工作,其他的权利一律不给。
A、最大程度共享策略
B、颗粒大小策略
C、存取类型控制策略
D、只需策略
55、多项选择题 IPSec通过()实现密钥交换、管理及安全协商。
A.AH
B.ESP
C.ISAKMP/Oakley
D.SKIP
56、单项选择题 内部审计师发现不是所有雇员都了解企业的信息安全策略。内部审计师应当得出以下哪项结论:()
A.这种缺乏了解会导致不经意地泄露敏感信息
B.信息安全不是对所有职能都是关键的
C.IS审计应当为那些雇员提供培训
D.该审计发现应当促使管理层对员工进行继续教育
57、单项选择题 组织内应急通知应主要采用以下哪种方式()
A.电话
B.电子邮件
C.人员
D.公司OA
58、单项选择题 建立应急响应计划时候第一步应该做什么?()
A.建立备份解决方案
B.实施业务影响分析
C.建立业务恢复计划
D.确定应急人员名单
59、单项选择题 负责制定、执行和维护内部安全控制制度的责任在于:()
A.IS审计员
B.管理层
C.外部审计师
D.程序开发人员
60、填空题 我国的信息化发展不平衡,总的来说,()信息化指数高,从东部到西部信息化指数逐渐降低。
61、单项选择题 下面哪一个不是对点击劫持的描述()
A.是一种恶意攻击技术,用于跟踪网络用户并获取私密信息
B.通过让用户来点击看似正常的网页来远程控制其电脑
C.可以用嵌入代码或文本的形式出现,在用户毫不知情的情况下完成攻击
D.可以对方网络瘫痪
62、单项选择题 信安标委中哪个小组负责信息安全管理工作?()
A、WG1
B、WG5
C、WG7
63、填空题 未来影响电子商务发展的关键因素有();()。
64、判断题 对知识产权著作权的法律知识给予更多的宣传和普及是学术腐败治理中个人层面有效方法。
65、单项选择题 下面那个不是信息安全风险的要素?()
A.资产及其价值
B.数据安全
C.威胁
D.控制措施
66、单项选择题 下列哪一项体现了适当的职责分离?()
A.磁带操作员被允许使用系统控制台。
B.操作员是不允许修改系统时间。
C.允许程序员使用系统控制台。
D.控制台操作员被允许装载磁带和磁盘。
67、单项选择题 企业按照ISO27001标准建立信息安全管理体系的过程中,对关键成功因素的描述不正确的是()
A.不需要全体员工的参入,只要IT部门的人员参入即可
B.来自高级管理层的明确的支持和承诺
C.对企业员工提供必要的安全意识和技能的培训和教育
D.所有管理者、员工及其他伙伴方理解企业信息安全策略、指南和标准,并遵照执行
68、判断题 传播网络病毒,恶意进行网络攻击不属于网络不诚信问题的表现。
69、单项选择题 我国规定商用密码产品的研发、制造、销售和使用采取专控管理,必须经过审批,所依据的是:()
A、商用密码管理条例
B、中华人民共和国计算机信息系统安全保护条例
C、计算机信息系统国际联网保密管理规定
D、中华人民共和国保密法
70、判断题 网页防篡改属于内容过滤技术的应用领域。
71、单项选择题 以下哪项不是记录控制的要求?()
A.清晰、易于识别和检索
B.记录的标识、贮存、保护、检索、保存期限和处置所需的控制措施应形成文件并实施
C.建立并保持,以提供证据
D.记录应尽可能的达到最详细
72、单项选择题 依据信息系统安全保障模型,以下那个不是安全保证对象()
A.机密性
B.管理
C.过程
D.人员
73、单项选择题 下面哪一个不是系统规划阶段风险管理的工作内容()
A.明确安全总体方针
B.明确系统安全架构
C.风险评价准则达成一致
D.安全需求分析
74、填空题 对目前大量的数据备份来说,()是应用得最广的介质。
75、单项选择题 发现一台被病毒感染的终端后,首先应:()
A.拔掉网线
B.判断病毒的性质、采用的端口
C.在网上搜寻病毒解决方法
D.呼叫公司技术人员
76、单项选择题 以下哪些不是无形资产()
A.客户关系
B.电子数据
C.商业信誉
D.企业品牌
77、单项选择题 以下只用于密钥交换的算法是()
A.RSA
B.ECC
C.DH
D.RC4
78、单项选择题 由于病毒攻击、非法入侵等原因,校园网部分园区瘫痪,或者邮件、计费服务器不能正常工作,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
79、单项选择题 下列哪个协议可以防止局域网的数据链路层的桥接环路:()
A.HSRP
B.STP
C.VRRP
D.OSPF
80、单项选择题 在软件开发的需求定义阶段,在软件测试方面,以下哪一个选项被制定?()
A.覆盖关键应用的测试数据
B.详细的安全测试计划
C.质量保证测试标准
D.用户验收测试标准
81、单项选择题 以下哪组全部是完整性模型?()
A.BLP模型和BIBA模型
B.BIBA模型和Clark-Wilson模型
C.Chinese wall模型和BIBA模型
D.Clark-Wilson模型和Chinese wall模型
82、单项选择题 路由器工作在OSI的哪一层()
A.传输层
B.数据链路层
C.网络层
D.应用层
83、判断题 网络社会具有先进性、开放性、自由性、虚假性等特点。
84、单项选择题 组织允许外部通过互联网访问组织的局域网之前,首先要考虑实施以下哪项措施?()
A.保护调制解调器池。
B.考虑适当的身份验证方式。
C.为用户提供账户使用信息。
D.实施工作站锁定机制。
85、单项选择题 下列哪一项是首席安全官的正常职责?()
A.定期审查和评价安全策略
B.执行用户应用系统和软件测试与评价
C.授予或废除用户对IT资源的访问权限
D.批准对数据和应用系统的访问权限
86、单项选择题 信息安全活动应由来自组织不同部门并具备相关角色和工作职责的代表进行,下面哪项包括非典型的安全协调应包括的人员?()
A.管理人员、用户、应用设计人员
B.系统运维人员、内部审计人员、安全专员
C.内部审计人员、安全专员、领域专家
D.应用设计人员、内部审计人员、离职人员
87、单项选择题 建立ISMS的第一步是?()
A.风险评估
B.设计ISMS文档
C.明确ISMS范围
D.确定ISMS策略
88、单项选择题 如果只能使用口令远程认证,以下哪种方案安全性最好?()
A.高质量静态口令,散列保护传输
B.高质量静态口令,固定密钥加密保护传输
C.动态随机口令,明文传输
D.高质量静态口令,增加随机值,明文传输
89、单项选择题 一名攻击者试图通过暴力攻击来获取下列哪一项信息?()
A.加密密钥
B.加密算法
C.公钥
D.密文
90、单项选择题 在业务持续性计划中,下面哪一项具有最高的优先级?()
A.恢复关键流程
B.恢复敏感流程
C.恢复站点
D.将运行过程重新部署到一个替代的站点
91、单项选择题 下面哪一个不是系统设计阶段风险管理的工作内容()
A.安全技术选择
B.软件设计风险控制
C.安全产品选择
D.安全需求分析
92、单项选择题 以下描述中不属于SSH用途的为?()
A.用于远程的安全管理,使用SSH客户端连接远程SSH服务器,建立安全的Shell交互环境
B.用于本地到远程隧道的建立,进而提供安全通道,保证某些业务安全传输
C.进行对本地数据使用SSH的秘钥进行加密报错,以提高其业务的可靠性
D.SCP远程安全数据复制借助SSH协议进行传输,SSH提供其安全隧道保障
93、单项选择题 要求用户必须登陆,并且用户有能力创建群组标识的最低安全级别是哪一级?()
A.D
B.C1
C.C2
D.B1
94、判断题 互联网不良信息是指行为人通过互联网发布的公然违反国家的法律、法规及政策,违背社会道德伦理与价值观,对国家、社会及个人造成有害影响并为国家、社会及个人所排斥的,反应现实社会不良现象的互联网信息。
95、单项选择题 在数据库的安全评估过程中,下面那项是指系统能够对付各种可能地攻击的能力。()
A、可行性
B、系统灵活性
C、用户地方便性
D、完整性
96、单项选择题 在某个公司中,以下哪个角色最适合评估信息安全的有效性?()
A.公司的专家
B.业务经理
C.IT审计员
D.信息安全经理
97、单项选择题 在进行风险分析的时候,发现预测可能造成的风险的经济损失时有一定困难。为了评估潜在的损失,应该:()
A.计算相关信息资产的摊销费用
B.计算投资的回报
C.应用定性的方法进行评估
D.花费必要的时间去评估具体的损失的金额
98、单项选择题 指纹、虹膜、语音识别技术是以下哪一种鉴别方式的实例:()
A.你是什么
B.你有什么
C.你知道什么
D.你做了什么
99、单项选择题 TACACS使用哪个端口?()
A.TCP 69
B.TCP 49
C.UDP 69
D.UDP 49
100、判断题 在线调查进入门槛低,信息发布自由度和开放度很高,具有跟帖评论、推荐阅读、RSS订阅等的互动功能。
101、单项选择题 下列哪一项是常见web站点脆弱性扫描工具:()
A.AppScan
B.Nmap
C.Sniffer
D.LC
102、单项选择题 输入参数过滤可以预防以下哪些攻击()
A.SQL注入、跨站脚本、缓冲区溢出
B.SQL注入、跨站脚本、DNS毒药
C.SQL注入、跨站请求伪造、网络窃听
D.跨站请求伪造、跨站脚本、DNS毒药
103、单项选择题 以下哪一个不是安全审计需要具备的功能?()
A.记录关键事件
B.提供可集中处理审计日志的数据形式
C.实时安全报警
D.审计日志访问控制
104、填空题 在企业推进信息化的过程中应()风险。
105、单项选择题 下列哪一项最好地支持了24/7可用性?()
A.日常备份
B.离线存储
C.镜像
D.定期测试
106、单项选择题 建立ISMS的步骤正确的是?()
A.明确ISMS范围-确定ISMS策略-定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)
B.定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)-确定ISMS策略
C.确定ISMS策略-明确ISMS范围-定义风险评估方法-进行风险评估-设计和选择风险处置方法-设计ISMS文件-进行管理者承诺(审批)
D.明确ISMS范围-定义风险评估方法-进行风险评估-设计和选择风险处置方法-确定ISMS策略-设计ISMS文件-进行管理者承诺(审批)
107、单项选择题 RSA公开密钥密码体制的安全性主要基于以下哪个困难问题?()
A.求合数模平方根的难题
B.离散对数困难问题
C.背包问题
D.大数分解困难问题
108、单项选择题 下面对自由访问控制(DAC)描述正确的是()
A.比较强制访问控制而言不太灵活
B.基于安全标签
C.关注信息流
D.在商业环境中广泛使用
109、判断题 互联网不良信息泛滥的原因有多种,网络道德观念的缺乏属其中一种。
110、单项选择题 组织回顾信息系统灾难恢复计划时应:()
A.每半年演练一次
B.周期性回顾并更新
C.经首席执行官(CEO)认可
D.与组织的所有部门负责人沟通
111、单项选择题 降低企业所面临的信息安全风险的手段,以下说法不正确的是?()
A.通过良好的系统设计、及时更新系统补丁,降低或减少信息系统自身的缺陷
B.通过数据备份、双机热备等冗余手段来提升信息系统的可靠性;
C.建立必要的安全制度和部署必要的技术手段,防范黑客和恶意软件的攻击
D.通过业务外包的方式,转嫁所有的安全风险责任
112、单项选择题 当选择的控制措施成本高于风险带来的损失时,应考虑()
A.降低风险
B.转移风险
C.避免风险
D.接受风险
113、单项选择题 以下哪项不属于信息系统安全保障模型包含的方面?()
A.保障要素。
B.生命周期。
C.安全特征。
D.通信安全。
114、单项选择题 应急响应计划应该多久测试一次?()
A.10年
B.当基础环境或设施发生变化时
C.2年
D.当组织内业务发生重大的变更时
115、单项选择题 FTP使用哪个TCP端口?()
A.21
B.23
C.110
D.5
116、单项选择题 某公司的在实施一个DRP项目,项目按照计划完成后。聘请了专家团队进行评审,评审过程中发现了几个方而的问题,以下哪个代表最大的风险()
A.没有执行DRP测试
B.灾难恢复策略没有使用热站进行恢复
C.进行了BIA,但其结果没有被使用
D.灾难恢复经理近期离开了公司
117、单项选择题 应急响应领导小组主要职责包括:()
A.对应急响应工作的承诺和支持,包括发布正式文件、提供必要资源(人财物)等;
B.审核并批准应急响应计划;
C.负责组织的外部协作工作
D.组织应急响应计划演练
118、单项选择题 ()以下哪个策略不属于本地计算机策略?
A、审核策略
B、Kerberos身份验证策略
C、用户权利指派
D、安全选项
119、填空题 计算机网络所面临的威胁主要有对()的威胁和对网络设备的威胁两种。
120、多项选择题 防火墙管理中()具有设定规则的权限。
A.用户
B.审计员
C.超级管理员
D.普通管理员
121、单项选择题 下列对于CC的“评估保证级”(EAL)的说法最准确的是:()
A.代表着不同的访问控制强度
B.描述了对抗安全威胁的能力级别
C.是信息技术产品或信息技术系统对安全行为和安全功能的不同要求
D.由一系列保证组件构成的包,可以代表预先定义的保证尺度
122、单项选择题 ()作为互联网的诞生地,其互联网发展速度非常之快,信息化程度也是世界之最.
A、美国
B、日本
C、中国
D、德国
123、单项选择题 下列哪一项是DOS攻击的一个实例?()
A.SQL注入
B.IPSpoof
C.Smurf攻击
D.字典破解
124、单项选择题 以下哪一项属于物理安全方面的管理控制措施?()
A.照明
B.护柱
C.培训
D.建筑设施的材料
125、填空题 利用()已经成为了计算机病毒传播的一个发展趋势。
126、单项选择题 2011年,()成为全球年度获得专利最多的公司。
A、百度
B、微软
C、苹果
D、谷歌
127、单项选择题 “可信计算基(TCB)”不包括:()
A.执行安全策略的所有硬件
B.执行安全策略的软件
C.执行安全策略的程序组件
D.执行安全策略的人
128、单项选择题 向外部机构提供其信息处理设施的物理访问权限前,组织应当做什么?()
A.该外部机构的过程应当可以被独立机构进行IT审计
B.该组织应执行一个风险评估,设计并实施适当的控制
C.该外部机构的任何访问应被限制在DMZ区之内
D.应当给该外部机构的员工培训其安全程序
129、问答题 多边安全模型有哪两种?
130、单项选择题 ()下列哪个标准本身由两个部分组成,一部分是一组信息技术产品的安全功能需要定义,另一部分是对安全保证需求的定义?
A、可信任计算机系统评估标准(TCSEC)
B、信息技术安全评价准则(ITSEC)
C、信息技术安全评价联邦准则(FC)
D、CC标准
131、单项选择题 密码出口政策最严格的是以下哪个国家?()
A.法国
B.美国
C.爱尔兰
D.新加坡
132、单项选择题 ()出台了世界第一部规范互联网传播的法律《多媒体法》.
A、美国
B、德国
C、英国
D、新加坡
133、多项选择题 网络主体要提高自身的道德修养,要做到()方面。
A、提高自己的道德修养水平
B、提高自己的道德修养层次
C、提高自己的网络技术水平
D、坚决同不道德的网络行为作斗争
134、单项选择题 以下选项中那一项是对信息安全风险采取的纠正机制?()
A.访问控制
B.入侵检测
C.灾难恢复
D.防病毒系统
135、单项选择题 哪一项不是业务影响分析(BIA)的工作内容()
A.确定应急响应的恢复目标
B.确定公司的关键系统和业务
C.确定业务面临风险时的潜在损失和影响
D.确定支持公司运行的关键系统
136、判断题 口令复杂度应有要求,所以复杂的口令可以不用修改。
137、单项选择题 信息安全管理体系策略文件中第一层文件是?()
A.信息安全工作程序
B.信息安全方针政策
C.信息安全作业指导书
D.信息安全工作记录
138、判断题 新兴信息安全技术将成主流是信息安全技术发展趋势。
139、单项选择题 在BS779-2:2002版中,下列对P-D-C-A过程的描述错误的是?()
A.P代表PLAN,即建立ISMS环境&风险评估
B.D代表DO,即实现并运行ISMS
C.C代表CHECK,即监控和审查ISMS
D.A代表ACT,即执行ISMS
140、单项选择题 应用软件测试的正确顺序是:()
A.集成测试、单元测试、系统测试、验收测试
B.单元测试、系统测试、集成测试、验收测试
C.验收测试、单元测试、集成测试、系统测试
D.单元测试、集成测试、系统测试、验收测试
141、单项选择题 作为美国政府()认证的要求,SQLServer2000内置了审计机制,这个机制包含了多个组件,综合利用这些组件将可以审计SQLServer2000所有的权限使用。
A、B1级
B、B2级
C、C1级
D、C2级
142、判断题 电子商务是成长潜力大,综合效益好的产业。
143、单项选择题 以下哪一个选项是从软件自身功能出发,进行威胁分析()
A.攻击面分析
B.威胁建模
C.架构设计
D.详细设计
144、单项选择题 默认情况下,Window2000域之间的信任关系有什么特点?()
A.只能单向,可以传递
B.只能单向,不可传递
C.可以双向,可以传递
D.可以双向,不可传递
145、单项选择题 在执行风险分析的时候,预期年度损失(ALE)的计算是:()
A.全部损失乘以发生频率
B.全部损失费用+实际替代费用
C.单次预期损失乘以发生频率
D.资产价值乘以发生频率
146、单项选择题 系统工程是信息安全工程的基础学科,钱学森说:“系统工程是组织管理系统规划、研究、制造、试验、使用的科学方法,使一种对所有系统都具有普遍意义的科学方法”,下列哪项对系统工程的理解是正确的:()
A.系统工程是一种方法论
B.系统工程是一种技术实现
C.系统工程是一种基本理论
D.系统工程不以人参与系统为研究对象
147、单项选择题 下列哪项是用于降低风险的机制()
A.安全和控制实践
B.财产和责任保险
C.审计与认证
D.合同和服务水平协议
148、单项选择题 审核在实施审核时,所使用的检查表不包括的内容有?()
A.审核依据
B.审核证据记录
C.审核发现
D.数据收集方法和工具
149、单项选择题 LDAP使用哪个端口?()
A.TCP 139
B.TCP 119
C.UDP 139
D.UDP 389
150、单项选择题 对系统安全需求进行评审,以下那类人不适合参与()
A.系统分析员
B.业务代表
C.安全专家
D.合规代表
151、单项选择题 有关Kerberos说法下列哪项是正确的?()
A.它利用公钥加密技术。
B.它依靠对称密码技术。
C.它是第二方的认证系统。
D.票据授予之后将加密数据,但以明文方式交换密码
152、单项选择题 审核方法不包括()
A.面谈
B.查阅文件和资料
C.与相关方核对
D.查看现场情况
153、单项选择题 PSEC中的ESP机制最主要的作用是什么?()
A.确认信息包的来源
B.进行完整性验证
C.提供机密性服务
D.抗重放攻击
154、单项选择题 默认情况下,SQLServer的监听端口是()。
A、1434
B、1433
C、3305
D、3306
155、单项选择题 在WindowsNT/2K中,哪些成员可以修改新建文件或文件夹的默认共享设置?()
A.域管理员
B.域用户
C.所有人
D.管理员
156、单项选择题 对信息安全的理解,正确的是()
A.信息资产的保密性、完整性和可用性不受损害的能力,是通过信息安全保障措施实现的
B.通过信息安全保障措施,确保信息不被丢失
C.通过信息安全保证措施,确保固定资产及相关财务信息的完整性
D.通过技术保障措施,确保信息系统及财务数据的完整性、机密性及可用性
157、填空题 APT攻击是一种“()”的攻击。
158、单项选择题 在未受保护的通信线路上传输数据和使用弱口令是一种?()
A.弱点
B.威胁
C.可能性
D.影响
159、单项选择题 下列哪项不属于SSE-CMM中能力级别3“充分定义”级的基本内容:()
A.改进组织能力
B.定义标准过程
C.协调安全实施
D.执行已定义的过程
160、单项选择题 事件响应六个阶段定义了安全事件处理的流程,这个流程的顺序是()
A.准备-遏制-确认-根除-恢复-跟踪
B.准备-确认-遏制-恢复-根除-跟踪
C.准备-确认-遏制-根除-恢复-跟踪
D.准备-遏制-根除-确认-恢复-跟踪
161、单项选择题 负责授权访问业务系统的职责应该属于:()
A.数据拥有者
B.安全管理员
C.IT安全经理
D.请求者的直接上司
162、单项选择题 下列几个OSI层中,哪一层既提供机密性服务又提供完整性服务?()
A.数据链路层
B.物理层
C.应用层
D.表示层
163、单项选择题 以下关于在UNIX系统里启动与关闭服务的说法不正确的是?()
A.在UNIX系统中,服务可以通过inetd进程来启动
B.通过在/etc/inetD.conf文件中注释关闭正在运行的服务
C.通过改变脚本名称的方式禁用脚本启动的服务
D.在UNIX系统中,服务可以通过启动脚本来启动
164、判断题 免疫性不属于计算机病毒特征。
165、单项选择题 下列哪一种情况会损害计算机安全策略的有效性?()
A.发布安全策略时
B.重新检查安全策略时
C.测试安全策略时
D.可以预测到违反安全策略的强制性措施时
166、单项选择题 在信息系统安全中,暴露由以下哪两种因素共同构成的?()
A.攻击和脆弱性
B.威胁和攻击
C.威胁和脆弱性
D.威胁和破坏
167、填空题 《计算机信息系统安全保护条例》规定,()主管全国计算机信息安全保护工作。
168、单项选择题 以下哪一个协议是用于电子邮件系统的?()
A.X.25
B.X.75
C.X.400
D.X.500
169、单项选择题 当更新一个正在运行的在线订购系统时,更新都记录在一个交易磁带和交易日志副本。在一天业务结束后,订单文件备份在磁带上。在备份过程中,驱动器故障和订单文件丢失。以下哪项对于恢复文件是必须的?()
A.前一天的备份文件和当前的交易磁带
B.前一天的交易文件和当前的交易磁带
C.当前的交易磁带和当前的交易日志副本
D.当前的交易日志副本和前一天的交易交易文件
170、单项选择题 下列哪项不是Kerberos密钥分发服务(KDS)的一部分?()
A.Kerberos票证授予服务器(TGS)。
B.Kerberos身份验证服务器(KAS)。
C.存放用户名和密码的数据库。
D.Kerberos票证吊销服务器(TRS)。
171、单项选择题 以下哪一个不是VLAN的划分方式()
A.根据TCP端口来划分
B.根据MAC地址来划分
C.根据IP组播划分
D."根据网络层划分"
172、单项选择题 在计算可接受的关键业务流程恢复时间时()
A.只需考虑停机时间的成本
B.需要分析恢复操作的成本
C.停机时间成本和恢复操作成本都需要考虑
D.可以忽略间接的停机成本
173、单项选择题 你的ATM卡为什么说是双重鉴定的形式?()
A.它结合了你是什么和你知道什么
B.它结合了你知道什么和你有什么
C.它结合了你控制什么和你知道什么
D.它结合了你是什么和你有什么
174、单项选择题 下面哪一个不是系统废弃阶段风险管理的工作内容()
A.安全测试
B.对废弃对象的风险评估
C.防止敏感信息泄漏
D.人员培训
175、单项选择题 由于IT的发展,灾难恢复计划在大型组织中的应用也发生了变化。如果新计划没有被测试下面哪项是最主要的风险()
A.灾难性的断电
B.资源的高消耗
C."恢复的总成本不能被最小化"
D.用户和恢复团队在实施计划时可能面临服务器问题
176、单项选择题 ISMS的审核的层次不包括以下哪个?()
A.符合性审核
B.有效性审核
C.正确性审核
D.文件审核
177、单项选择题 指导和规范信息安全管理的所有活动的文件叫做?()
A.过程
B.安全目标
C.安全策略
D.安全范围
178、单项选择题 由于病毒攻击、非法入侵等原因,校园网整体瘫痪,或者校园网络中心全部DNS、主WEB服务器不能正常工作;由于病毒攻击、非法入侵、人为破坏或不可抗力等原因,造成校园网出口中断,属于以下哪种级别事件()
A.特别重大事件
B.重大事件
C.较大事件
D.一般事件
179、单项选择题 下列关于访问控制模型说法不准确的是?()
A.访问控制模型主要有3种:自主访问控制、强制访问控制和基于角色的访问控制。
B.自主访问控制模型允许主体显式地指定其他主体对该主体所拥有的信息资源是否可以访问。
C.基于角色的访问控制RBAC中“角色”通常是根据行政级别来定义的。
D.强制访问控制MAC是“强加”给访问主体的,即系统强制主体服从访问控制政策。
180、单项选择题 信息安全应急响应计划总则中,不包括以下哪个()
A.编制目的
B.编制依据
C.工作原则
D.角色职责
181、单项选择题 从分析方式上入侵检测技术可以分为:()
A、基于标志检测技术、基于状态检测技术
B、基于异常检测技术、基于流量检测技术
C、基于误用检测技术、基于异常检测技术
D、基于标志检测技术、基于误用检测技术
182、单项选择题 以下哪一个是对于参观者访问数据中心的最有效的控制?()
A.陪同参观者
B.参观者佩戴证件
C.参观者签字
D.参观者由工作人员抽样检查
183、单项选择题 以下信息安全原则,哪一项是错误的?()
A.实施最小授权原则
B.假设外部系统是不安全的
C.消除所有级别的信息安全风险
D.最小化可信任的系统组件
184、单项选择题 为了预防逻辑炸弹,项目经理采取的最有效的措施应该是()
A.对每日提交的新代码进行人工审计
B.代码安全扫描
C.安全意识教育
D.安全编码培训教育
185、单项选择题 以下哪些不属于敏感性标识()
A.不干贴方式
B.印章方式
C.电子标签
D.个人签名
186、单项选择题 在设计某公司技术性的恢复策略时,以下哪个方面是安全人员最为关注的?()
A.目标恢复时间RTO
B.业务影响分析
C.从严重灾难中恢复的能力
D.目标恢复点RPO
187、单项选择题 谁对组织的信息安全负最终责任?()
A.安全经理
B.高管层
C.IT经理
D.业务经理
188、单项选择题 在企业内部互联网中,一个有效的安全控制机制是:()
A.复查
B.静态密码
C.防火墙
D.动态密码
189、单项选择题 下面哪一个不是系统运行维护阶段风险管理的工作内容()
A.安全运行和管理
B.安全测试
C.变更管理
D.风险再次评估
190、判断题 任何话题只有积累了足够数量或者分量的帖子,才能体现这种持续关注度。
191、单项选择题 以下对于IPsec协议说法正确的是:()
A.鉴别头(AH)协议,不能加密包的任何部分
B.IPsec工作在应用层,并为应用层以下的网络通信提供VPN功能
C.IPsec关注与鉴别、加密和完整性保护,密钥管理不是IPsec本身需要关注的
D.在使用传输模式时,IPsec为每个包建立一个新的包头,而在隧道模式下使用原始包头
192、单项选择题 BIBA模型基于两种规则来保障数据的完整性的保密性,分别是:()
A.上读,主体不可读安全级别高于它的数据;下写,主体不可写安全级别低于它的数据
B.下读,主体不可读安全级别高于它的数据;上写,主体不可写安全级别低于它的数据
C.上读,主体不可读安全级别低于它的数据;下写,主体不可写安全级别高于它的数据
D.下读,主体不可读安全级别低于它的数据;上写,主体不可写安全级别高于它的数据
193、单项选择题 人员入职过程中,以下做法不正确的是?()
A.入职中签署劳动合同及保密协议。
B.分配工作需要的最低权限。
C.允许访问企业所有的信息资产。
D.进行安全意思培训。
194、单项选择题 下列哪一种密码算法是基于大数分解难题的?()
A.ECC
B.RSA
C.DES
D.Diffie-Hellman
195、单项选择题 当你发送一条GRANT语句时,服务器会在()里创建一个记录项并把你用户名、主机名和口令记录在User、Host和Password列中。
A、db权限表
B、host权限表
C、table_priv权限表
D、user权限表
196、填空题 电子商务是成长潜力(),综合效益()的产业。
197、单项选择题 下列哪一项不是IDS可以解决的问题?()
A.弥补网络协议的弱点
B.识别和报告对数据文件的改动
C.统计分析系统中异常活动模式
D.提升系统监控能力
198、单项选择题 企业由于人力资源短缺,IT支持一直以来由一位最终用户兼职,最恰当的补偿性控制是:()
A.限制物理访问计算设备
B.检查事务和应用日志
C.雇用新IT员工之前进行背景调查
D.在双休日锁定用户会话
199、单项选择题 在设计业务连续性计划时,企业影响分析可以用来识别关键业务流程和相应的支持程序,它主要会影响到下面哪一项内容的制定?()
A.维护业务连续性计划的职责
B.选择站点恢复供应商的条件
C.恢复策略
D.关键人员的职责
200、单项选择题 在橙皮书的概念中,信任是存在于以下哪一项中的?()
A.操作系统
B.网络
C.数据库
D.应用程序系统
201、单项选择题 组织已经完成了年度风险评估,关于业务持续计划组织应执行下面哪项工作?()
A.回顾并评价业务持续计划是否恰当
B.对业务持续计划进行完整的演练
C.对职员进行商业持续计划的培训
D.将商业持续计划通报关键联络人
202、单项选择题 在部署风险管理程序的时候,哪项应该最先考虑到:()
A.组织威胁,弱点和风险概括的理解
B.揭露风险的理解和妥协的潜在后果
C.基于潜在结果的风险管理优先级的决心
D.风险缓解战略足够在一个可以接受的水平上保持风险的结果
203、单项选择题 在客户/服务器系统中,安全方面的改进应首先集中在:()
A.应用软件级
B.数据库服务器级
C.数据库级
D.应用服务器级
204、单项选择题 包括了对整个应用程序、控制程序的逻辑和数据的逻辑合法性和合理性的审计方法是()
A、设备安全的审计
B、应用程序的审计
C、系统操作的审计
D、欺诈行为的审计
205、单项选择题 以下哪一个不是OSI安全体系结构中的安全机制()
A.数字签名
B.路由控制
C.数据交换
D.抗抵赖
206、单项选择题 Rlogin在哪个TCP端口运行?()
A.114
B.513
C.212
D.271
207、单项选择题 处理报废电脑的流程时,以下哪一个选项对于安全专业人员来说是最重要考虑的内容?()
A.在扇区这个级别上,硬盘已经被多次重复写入,但是在离开组织前没有进行重新格式化。
B.硬盘上所有的文件和文件夹都分别删除了,并在离开组织进行重新格式化。
C.在离开组织前,通过在硬盘特定位置上洞穿盘片,进行打洞,使得硬盘变得不可读取。
D.由内部的安全人员将硬盘送到附近的金属回收公司,对硬盘进行登记并粉碎。
208、单项选择题 事件响应方法学定义了安全事件处理的流程,这个流程的顺序是:()
A.准备-抑制-检测-根除-恢复-跟进
B.准备-检测-抑制-恢复-根除-跟进
C.准备-检测-抑制-根除-恢复-跟进
D.准备-抑制-根除-检测-恢复-跟进
209、单项选择题 以下哪项是组织中为了完成信息安全目标,针对信息系统,遵循安全策略,按照规定的程序,运用恰当的方法,而进行的规划、组织、指导、协调和控制等活动?()
A.反应业务目标的信息安全方针、目标以及活动;
B.来自所有级别管理者的可视化的支持与承诺;
C.提供适当的意识、教育与培训
D.以上所有
210、单项选择题 以下哪项是ISMS文件的作用?()
A.是指导组织有关信息安全工作方面的内部“法规”--使工作有章可循。
B.是控制措施(controls)的重要部分
C.提供客观证据--为满足相关方要求,以及持续改进提供依据
D.以上所有
211、单项选择题 下面哪一项不是黑客攻击在信息收集阶段使用的工具或命令。()
A.NMAP
B.NLSOOKUP
C.ICESWord
D.Xscan
212、单项选择题 在信息系统安全中,风险由以下哪两种因素共同构成的?()
A.攻击和脆弱性
B.威胁和攻击
C.威胁和脆弱性
D.威胁和破坏
213、单项选择题 组织在制定灾难恢复计划时,应该最先针对以下哪点制定()
A.所有信息系统流程
B.所有应用系统流程
C.信息系统经理指派的路程
D.业务经理定义的流程优先级
214、单项选择题 那种测试结果对开发人员的影响最大()
A.单元测试和集成测试
B.系统测试
C.验收测试
D.渗透测试
215、单项选择题 下面哪个组合不是是信息资产()
A.硬件、软件、文档资料
B.关键人员
C.组织提供的信息服务
D.桌子、椅子
216、单项选择题 开发人员认为系统架构设计不合理,需要讨论调整后,再次进入编码阶段。开发团队可能采取的开发方法为()
A.瀑布模型
B.净室模型
C.XP模型
D.迭代模型
217、单项选择题 在下面的加密方法中,哪个加解密的效率最低:()
A、记录加密
B、属性加密
C、元素加密
D、表加密
218、单项选择题 ()在HKLM包含的子树中,哪个不能直接访问?配置的数据。
A、Security
B、Hardware
C、Software
D、System
219、单项选择题 防火墙通过()控制来阻塞邮件附件中的病毒。
A.数据控制
B.连接控制
C.ACL控制
D.协议控制
220、单项选择题 黑客进行攻击的最后一个步骤是:()
A.侦查与信息收集
B.漏洞分析与目标选定
C.获取系统权限
D.打扫战场、清楚证据
221、填空题 思维定式()观察偏差的主观因素。
222、填空题 美国()政府提出来网络空间的安全战略。
223、单项选择题 评估IT风险被很好的达到,可以通过:()
A.评估IT资产和IT项目总共的威胁
B.用公司的以前的真的损失经验来决定现在的弱点和威胁
C.审查可比较的组织出版的损失数据
D.一句审计拔高审查IT控制弱点
224、单项选择题 在实施风险管理程序的时候,下列哪一项应该被最先考虑到:()
A.组织的威胁,弱点和风险概貌的理解
B.揭露风险的理解和妥协的潜在后果
C.基于潜在结果的风险管理优先级的决心
D.风险缓解战略足够使风险的结果保持在一个可以接受的水平上
225、多项选择题 ()属于网络不诚信问题.
A、发布虚假信息,扩散小道消
B、网上恶搞、网络暴力、人肉搜索
C、境外的网络攻击
D、手机恶意程序
226、单项选择题 作为业务继续计划流程中的一部分,在业务影响分析中下面哪个选项应该最先确认?()
A.组织的风险,像单点失败或设备风险
B.重要业务流程的威胁
C.根据恢复优先级设定的重要业务流程
D.重建业务的所需的资源
227、多项选择题 下列符合我国网络舆论特点的是()。
A、参与主体的广泛化与复杂化
B、互动参与性
C、时效性
D、监督性
228、单项选择题 恶意代码的第一个雏形是?()
A.磁芯大战
B.爬行者
C.清除者
D.BRAIN
229、单项选择题 目前,我国信息安全管理格局是一个多方“齐抓共管”的体制,多头管理现状决定法出多门,《计算机信息系统国际联网保密管理规定》是由下列哪个部门所制定的规章制度?()
A.公安部
B.国家保密局
C.信息产业部
D.国家密码管理委员会办公室
230、单项选择题 下面哪种方法产生的密码是最难记忆的?()
A.将用户的生日倒转或是重排
B.将用户的年薪倒转或是重排
C.将用户配偶的名字倒转或是重排
D.用户随机给出的字母
231、单项选择题 有关人员安全管理的描述不正确的是?()
A.人员的安全管理是企业信息安全管理活动中最难的环节。
B.重要或敏感岗位的人员入职之前,需要做好人员的背景检查。
C.如职责分离难以实施,企业对此无能为力,也无需做任何工作。
D.人员离职之后,必须清除离职员工所有的逻辑访问帐号。
232、单项选择题 某个机构的网络遭受多次入侵攻击,下面那一种技术可以提前检测到这种行为?()
A.杀毒软件
B.包过滤路由器
C.蜜罐
D.服务器加固
233、单项选择题 下面哪一个不是脆弱性识别的手段()
A.人员访谈
B.技术工具检测
C.信息资产核查
D.安全专家人工分析
234、单项选择题 下面那一项不是风险评估的目的?()
A.分析组织的安全需求
B.制订安全策略和实施安防措施的依据
C.组织实现信息安全的必要的、重要的步骤
D.完全消除组织的风险
235、单项选择题 ()在信息安全的服务中,访问控制的作用是什么?
A、如何确定自己的身份,如利用一个带有密码的用户帐号登录
B、赋予用户对文件和目录的权限
C、保护系统或主机上的数据不被非认证的用户访问
D、提供类似网络中“劫持”这种手段的攻击的保护措施
236、多项选择题 期刊发表的周期有()。
A.日刊
B、周刊
C、半月刊
D、月刊
E、旬刊
237、判断题 安装入侵检测软件不会帮助减少收到的垃圾邮件数量。
238、单项选择题 在一份业务持续计划,下列发现中哪一项是最重要的?()
A.不可用的交互PBX系统
B.骨干网备份的缺失
C.用户PC机缺乏备份机制
D.门禁系统的失效
239、单项选择题 ISMS文档体系中第一层文件是?()
A.信息安全方针政策
B.信息安全工作程序
C.信息安全作业指导书
D.信息安全工作记录
240、单项选择题 下面关于访问控制模型的说法不正确的是:()
A.DAC模型中主体对它所属的对象和运行的程序拥有全部的控制权。
B.DAC实现提供了一个基于“need-to-know”的访问授权的方法,默认拒绝任何人的访问。访问许可必须被显式地赋予访问者。
C.在MAC这种模型里,管理员管理访问控制。管理员制定策略,策略定义了哪个主体能访问哪个对象。但用户可以改变它。
D.RBAC模型中管理员定义一系列角色(roles)并把它们赋予主体。系统进程和普通用户可能有不同的角色。设置对象为某个类型,主体具有相应的角色就可以访问它。
241、单项选择题 通常最好由谁来确定系统和数据的敏感性级别?()
A.审计师
B.终端用户
C.拥有者
D.系统分析员
242、单项选择题 给计算机系统的资产分配的记号被称为什么()
A.安全属性
B.安全特征
C.安全标记
D.安全级别
243、单项选择题 ()通过注册表或者安全策略,限制匿名连接的目的是什么?
A、匿名连接会造成系统额外负担,影响性能
B、匿名连接影响网络效率
C、匿名连接能够探测SAM的帐号和组
D、匿名连接直接导致系统被他人远程控制
244、单项选择题 企业信息资产的管理和控制的描述不正确的是()
A.企业应该建立和维护一个完整的信息资产清单,并明确信息资产的管控责任;
B.企业应该根据信息资产的重要性和安全级别的不同要求,采取对应的管控措施;
C.企业的信息资产不应该分类分级,所有的信息系统要统一对待
D.企业可以根据业务运作流程和信息系统拓扑结构来识别所有的信息资产
245、判断题 网络安全是一个关系国家主权、社会稳定、民族文化的继承和发扬的重要问题。
246、判断题 减速器的润滑方式,一般都采用油池润滑。()
247、单项选择题 下面安全套接字层协议(SSL)的说法错误的是?()
A.它是一种基于web应用的安全协议
B.由于SSL是内嵌在浏览器中的,无需安全客户端软件,所以相对于IPSec更简单易用
C.SSL与IPSec一样都工作在网络层
D.SSL可以提供身份认证、加密和完整性校验的功能
248、单项选择题 银行柜员的访问控制策略实施以下的哪一种?()
A.基于角色的策略。
B.基于身份的策略。
C.基于用户的策略。
D.基于规则政策。
249、单项选择题 对一项应用的控制进行了检查,将会评估()
A.该应用在满足业务流程上的效率
B.任何被发现风险影响
C.业务流程服务的应用
D.应用程序的优化
250、单项选择题 下面哪一项不属于微软SDL的七个阶段之一?()
A.培训
B.需求
C.销售
D.验证
251、单项选择题 在正常情况下,应急计划应该至少多久进行一次针对正确性和完整性的检查()
A.1年
B.2年
C.半年
D.5年
252、单项选择题 降低企业所面临的信息安全风险,可能的处理手段不包括哪些()
A.通过良好的系统设计、及时更新系统补丁,降低或减少信息系统自身的缺陷
B.通过数据备份、双机热备等冗余手段来提升信息系统的可靠性;
C.建立必要的安全制度和部署必要的技术手段,防范黑客和恶意软件的攻击
D.通过业务外包的方式,转嫁所有的安全风险
253、单项选择题 CC中的评估保证级4级(EAL3)对应TCSEC和ITSEC的哪个级别?()
A."对应TCSECB1级,对应ITSECE4级"
B."对应TCSECC2级,对应ITSECE4级"
C."对应TCSECB1级,对应ITSECE3级"
D."对应TCSECC2级,对应ITSECE2级"
254、单项选择题 组织在实施与维护信息安全的流程中,下列哪一项不属于高级管理层的职责?()
A.明确的支持
B.执行风险分析
C.定义目标和范围
D.职责定义与授权
255、单项选择题 实施逻辑访问安全时,以下哪项不是逻辑访问?()
A.用户ID。
B.访问配置文件。
C.员工胸牌。
D.密码。
256、单项选择题 在TCP中的六个控制位哪一个是用来请求同步的()
A.SYN
B.ACK
C.FIN
D.RST
257、判断题 访问控制的主要作用是防止非法的主体进入受保护的网络资源,允许合法用户访问受保护的网络资源,允许合法的用户对受保护的网络资源进行非授权的访问。
258、单项选择题 管理者何时可以根据风险分析结果对已识别风险不采取措施()
A.当必须的安全对策的成本高出实际风险的可能造成的谴责负面影响时
B.当风险减轻方法提高业务生产力时
C.当引起风险发生的情况不在部门控制范围之内时
D.不可接受
259、单项选择题 如果可能最应该得到第一个应急事件通知的小组是()
A.应急响应领导小组
B.应急响应日常运行小组
C.应急响应技术保障小组
D.应急响应实施小组
260、填空题 知识产权具有专有性,()国别性。
261、单项选择题 系统管理员属于?()
A.决策层
B.管理层
C.执行层
D.既可以划为管理层,又可以划为执行层
262、单项选择题 下面哪一个不是系统实施阶段风险管理的工作内容()
A.安全测试
B.检查与配置
C.配置变更
D.人员培训
263、单项选择题 根据PPDR模型:()
A.一个信息系统的安全保障体系应当以人为核心,防护、检测和恢复组成一个完整的、动态的循环
B.判断一个系统系统的安全保障能力,主要看安全策略的科学性与合理性,以及安全策略的落实情况
C.如果安全防护时间小于检测时间加响应时间,这该系统一定是不安全的
D.如果一个系统的安全防护时间为0,则系统的安全性取决于暴露时间
264、单项选择题 变更控制是信息系统运行管理的重要的内容,在变更控制的过程中:()
A.应该尽量追求效率,而没有任何的程序和核查的阻碍。
B.应该将重点放在风险发生后的纠正措施上。
C.应该很好的定义和实施风险规避的措施。
D.如果是公司领导要求的,对变更过程不需要追踪和审查
265、单项选择题 有关信息安全事件的描述不正确的是()
A.信息安全事件的处理应该分类、分级
B.信息安全事件的数量可以反映企业的信息安全管控水平
C.某个时期内企业的信息安全事件的数量为零,这意味着企业面临的信息安全风险很小
D.信息安全事件处理流程中的一个重要环节是对事件发生的根源的追溯,以吸取教训、总结经验,防止类似事情再次发生
266、单项选择题 以下关于软件安全测试说法正确的是?()
A.软件安全测试就是黑盒测试。
B.Fuzz测试是经常采用的安全测试方法之一。
C.软件安全测试关注的是软件的功能。
D.软件安全测试可以发现软件中产生的所有安全问题。
267、多项选择题 法国对互联网的管理调控经历了()时期.
A、政府调控
B、调控
C、自由调控
D、共同调控
268、单项选择题 有关人员安全的描述不正确的是()
A.人员的安全管理是企业信息安全管理活动中最难的环节
B.重要或敏感岗位的人员入职之前,需要做好人员的背景检查
C.企业人员预算受限的情况下,职责分离难以实施,企业对此无能为力,也无需做任何工作
D.人员离职之后,必须清除离职员工所有的逻辑访问帐号
269、单项选择题 单位中下面几种人员中哪种安全风险最大?()
A.临时员工
B.外部咨询人员
C.现在对公司不满的员工
D.离职的员工
270、单项选择题 在数据库系统中,()是信息系统的第一道屏障。
A、数据加密
B、数据库加密
C、口令保护
D、数据审计
271、单项选择题 CA的核心职责是()
A.签发和管理证书
B.审核用户真实信息
C.发布黑名单
D.建立实体链路安全
272、单项选择题 风险评估实施过程中脆弱性识别主要包括什么方面()
A.软件开发漏洞
B.网站应用漏洞
C.主机系统漏洞
D.技术漏洞与管理漏洞
273、单项选择题 下面哪项不是实施信息安全管理的关键成功因素()
A.理解组织文化
B.得到高层承诺
C.部署安全产品
D.纳入奖惩机制
274、单项选择题 应急响应哪一个阶段用来降低事件再次发生的风险()
A.遏制
B.根除
C.跟踪
D.恢复
275、单项选择题 管理评审的最主要目的是()
A.确认信息安全工作是否得到执行
B.检查信息安全管理体系的有效性
C.找到信息安全的漏洞
D.考核信息安全部门的工作是否满足要求
276、单项选择题 以下哪项不属于PDCA循环的特点?()
A.按顺序进行,它靠组织的力量来推动,像车轮一样向前进,周而复始,不断循环
B.组织中的每个部分,甚至个人,均可以PDCA循环,大环套小环,一层一层地解决问题
C.每通过一次PDCA循环,都要进行总结,提出新目标,再进行第二次PDCA循环
D.组织中的每个部分,不包括个人,均可以PDCA循环,大环套小环,一层一层地解决问题
277、填空题 ()是一项用来表述课题研究进展及结果的报告形式。
278、单项选择题 在国家标准中,属于强制性标准的是?()
A.GB/TXXXX.X-200X
B.GBXXXX-200X
C.DBXX/TXXX-200X
D.QXXX-XXX-200X
279、填空题 政府系统信息安全检查指根据国家的相关要求,()主管部门牵头,公安、保密、安全等部门参加,对政府信息系统开展的联合检查。
280、单项选择题 在评估一个高可用性网络的恢复能力时,下列情况风险最高:()
A.设备在地理位置上分散
B.网络服务器位于同一地点
C.热站就绪可以被激活
D.网络执行了不同行程
281、判断题 在SSL握手信息中,采用了RSA、MD5等加密技术来实现机密性和数据完整性。
282、多项选择题 网络安全审计系统一般包括()。
A.网络探测引擎
B.数据管理中心
C.审计中心
D.声光报警系统
283、单项选择题 Apache服务器对目录的默认访问控制是什么?()
A.“Deny” from “All”
B.Order Deny,“All”
C.Order Deny,Allow
D.“Allow” from“ All”
284、单项选择题 一个组织已经创建了一个策略来定义用户禁止访问的网站类型。哪个是最有效的技术来达成这个策略?()
A.状态检测防火墙
B.网页内容过滤
C.网页缓存服务器
D.代理服务器
285、单项选择题 对缓冲区溢出攻击预防没有帮助的做法包括()
A.输入参数过滤,安全编译选项
B.操作系统安全机制、禁止使用禁用API
C.安全编码教育
D.渗透测试
286、单项选择题 以下哪组全部都是多边安全模型?()
A.BLP模型和BIBA模型
B.BIBA模型和Clark-Wilson模型
C.Chinese wall模型和BMA模型
D.Clark-Wilson模型和Chinese wall模型
287、单项选择题 SSE-CMM中第4级的名称是什么?()
A.充分定义级
B.计划和跟踪级
C.连续改进级
D.量化控制级
288、单项选择题 DNS查询(queries)工具中的DNS服务使用哪个端口?()
A.UDP 53
B.TCP 23
C.UDP 23
D.TCP 53
289、单项选择题 应急响应流程一般顺序是()
A.信息安全事件通告、信息安全事件评估、应急启动、应急处置和后期处置
B.信息安全事件评估、信息安全事件通告、应急启动、应急处置和后期处置
C.应急启动、应急处置、信息安全事件评估、信息安全事件通告、后期处置
D.信息安全事件评估、应急启动、信息安全事件通告、应急处置和后期处置
290、单项选择题 下面哪种方法在数据中心灭火最有效并且是环保的?()
A.哈龙气体
B.湿管
C.干管
D.二氧化碳气
291、单项选择题 企业信息安全事件的恢复过程中,以下哪个是最关键的?()
A.数据
B.应用系统
C.通信链路
D.硬件/软件
292、单项选择题 在制定控制前,管理层首先应该保证控制()
A.满足控制一个风险问题的要求
B.不减少生产力
C.基于成本效益的分析
D.检测行或改正性的
293、单项选择题 下列哪一项准确地描述了可信计算基(TCB)?()
A.TCB只作用于固件(FirmwarE.
B.TCB描述了一个系统提供的安全级别
C.TCB描述了一个系统内部的保护机制
D.TCB通过安全标签来表示数据的敏感性
294、单项选择题 高层管理者对信息安全管理的承诺以下说法不正确的是?()
A.制定、评审、批准信息安全方针。
B.为信息安全提供明确的方向和支持。
C.为信息安全提供所需的资源。
D.对各项信息安全工作进行执行、监督与检查。
295、单项选择题 当建立一个业务持续性计划时,使用下面哪一个工具用来理解组织业务流程?()
A.业务持续性自我评估
B.资源的恢复分析
C.风险评估和业务影响评估
D.差异分析
296、多项选择题 不同设VLAN之间要进行通信,可以通过()。
A、交换机
B、路由器
C、网闸
D、入侵检测
E、入侵防御系统
297、单项选择题 ISMS的内部审核员(非审核组长)的责任不包括?()
A.熟悉必要的文件和程序;
B.根据要求编制检查列表;
C.配合支持审核组长的工作,有效完成审核任务;
D.负责实施整改内审中发现的问题
298、单项选择题 在思科路由器中,为实现超时10分钟后自动断开连接,实现的命令应为下列哪一个。()
A.exec-timeout、10、0
B.exec-timeout、0、10
C.idle-timeout、10、0
D.idle-timeout、0、10
299、单项选择题 下列哪一项不是安全编程的原则:()
A.尽可能使用高级语言进行编程
B.尽可能让程序只实现需要的功能
C.不要信任用户输入的数据
D.尽可能考虑到意外的情况,并设计妥善的处理方法
300、多项选择题 网络环境下的舆论信息主要来自()。
A、新闻评论
B、BBS
C、博客
D、聚合新闻