CISA考试练习(习题卷22)_第1页
CISA考试练习(习题卷22)_第2页
CISA考试练习(习题卷22)_第3页
CISA考试练习(习题卷22)_第4页
CISA考试练习(习题卷22)_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

试卷科目:CISA考试练习CISA考试练习(习题卷22)PAGE"pagenumber"pagenumber/SECTIONPAGES"numberofpages"numberofpagesCISA考试练习第1部分:单项选择题,共100题,每题只有一个正确答案,多选或少选均不得分。[单选题]1.制定基于风险的审记策略时,IS审计师应执行风险评估,以确保A)降低风险所需的控制措施已就位。B)识别出漏洞和威胁。C)将审计风险考虑在内。D)差异分析得当。答案:B解析:A.了解降低风险所需的相应控制措施是否就位,是审计工作最终要实现的效果B.在制定基于风险的审计策略时,了解相关风险和漏洞至关重要。这决定着将要审计的领域和审计内容的覆盖范围。C.审计风险是审计工作的固有组成部分,直接与审计流程相关,但与待审计环境的风险分析无关。D.差异分析通常用于将实际状态和预期或理想状态进行比较。[单选题]2.在一个无线局域网环境下,能用来保证有效资料安全的技术是哪一种?A)消息鉴定码和无线变频收发仪B)在不同的信道传输资料和消息鉴定码C)在不同的通道传输资料和加密D)加密和无线变频收发仪答案:C解析:[单选题]3.在审查IT基础设施时,IS审计师注意到存储资源不断增多。IS审计师应:A)建议使用磁盘镜像。B)审查异地存储的充分性。C)审查容量管理流程。D)建议使用压缩算法。答案:C解析:A.磁盘镜像方案会增加存储需求。但在制定适当的容量管理计划之前不宜提出此建议。B.异地存储与本问题无关。C.容量管理是对计算机资源的规划和监控,以确保快速有效地使用可利用的IT资源。它会从战略的角度来审视容量,并制定计划来预测和有计划地购置更多的设备。D.尽管数据压缩可节省磁盘空间,但会影响系统性能。这不是第一选项一审计师应在提供任何建议方案前对增加的存储需求进行更多调查[单选题]4.与IS审计客户召开审计启动会议的主要目的是:A)讨论审计的范围B)确定审计资源需求。C)选择审计方法。D)审查审计客户应要求提供的证据答案:A解析:A.与审计客户召开启动会议的主要目的是帮助定义审计的范围B.确定IS审计的资源需求通常在项目的早期规划阶段,而不是在启动会议上,由IS审计管理层完成。C.选择计方法通常不是启动会议的目的。D.对于多数审计,审计证据将在执行任务的过程中提供,并且通常不在启动会议中审查。[单选题]5.信息系统审计人员在远程通讯分析过程中应该涉及:A)从程序变更中监控系统性能和跟踪问题处理的结果。B)在考虑未来和目前交易容量方面评估网络容量需求。C)评估网络带宽对终端响应时间和网络数据传输效率的影响。D)对网络平衡流程和改进方法提出建议。答案:A解析:网络通讯分析员的职责包括评估目前和未来的网络流量需求(选项B、),评估网络带宽影响或终端响应时间和网络数据传输效率(选项C、),对网络平衡流程和改进方法提出建议(选项D、)。监控系统性能和程序变更的结果跟踪(选反A、)将把分析师放在自评估的角色。[单选题]6.信息系统审计师担心未经授权的用户可能通过尾随在后面等方式访问高度敏感的数据中心,以下哪一项是信息系统审计师的最佳建议?A)入侵警报器B)双道门C)生物特征D)访问者陪同措施答案:D解析:[单选题]7.发送消息和用发送方私钥加密哈希加密信息将确保:A)真实性和完整性B)真实性和隐私C)完整性和隐私D)隐私和不可否认性答案:A解析:如果发送方发送用发送方私钥加密的消息和哈希信息,接收方可以应用发送方的公钥来哈希处理并得到哈希的信息。接收方可以对收到信息应用哈希法则并创建一个哈希。通过收到的和创建的哈希进行比对,接收方确认消息是特定发送方发送,真实性,消息没有被在途中在更改。首先用发送方的私钥,然后用接收方的公钥加密消息能够确认真实性和隐私。隐私和完整性能够通过接收方的公钥来加密信息和发送信息的哈希摘要来确认。通过发送方的私钥加密信息仅能确认不可抵赖性。发送方的公钥,对任何人是可用的,可以解密信息,因此,它不能确保隐私。[单选题]8.在生成数据对新的或者更改过的应用程序系统进行逻辑测试时,以下哪些是最关键的:A)对每一个测试范例都有足量的数据B)数据代表了所期望的实际处理过程的数据C)按日程表完成测试D)实际数据的随机抽样答案:B解析:选择正确种类的数据是测试计算机系统的关键。数据不应当仅包括是有效和无效的,还应当代表实际的业务处理;测试数据的质量要比数量重要。有充足的测试数据要比按计划完成测试更为重要。随机的实际数据样本不可能覆盖全部的测试条件并提供对实际业务数据的合理代表。[单选题]9.以下哪项是最安全的防火墙系统?A)屏蔽主机防火墙B)屏蔽子网防火墙C)双宿主防火墙D)状态检测防火墙答案:B解析:A.屏蔽主机防火墙使用数据包过滤路由器和防御主机。此方法可实现基本网络层安全(数据包过滤)和应用服务器安全(代理服务)。B.屏蔽子网防火墙(还用作隔离区[DMZ])使用两个数据包过滤路由器和一个防御主机。这是最安全的防火墙系统,因为当定义独立的DMZ网络时,它支持网络和应用级安全。C.双宿主防火墙系统属于限制性更强的屏蔽主机防火墙系统,一个接口配置为用于信息服务器,另一个接口配置为用于专用网络主机计算机D.在传输层运作的状态检测防火墙可对离开组织内部网络的每个数据包的目标IP地址进行跟踪并允许来自记录的IP地址的回复。[单选题]10.以下哪一项是在企业内实施隐私相关控制的主要目标?A)为个人提供有关其数据使用的选项B)识别静态数据和传输中的数据以进行加密C)防止机密数据丢失D)符合法律和法规要求答案:D解析:[单选题]11.Web应用程序开发人员有时在网页上使用隐藏字段来保存有关客户会话的信息。在某些情况下,这种技术用于存储持续存在于多个网页的会话变量,例如在零售网站应用程序中保存购物车的内容。此做法最有可能导致的基于Web的攻击是A)参数纂改。B)跨站点脚本C)Cookie纂改D)隐蔽命令执行答案:A解析:A.Web应用程序开发人员有时使用隐藏字段来保存有关客户会话的信息或向底层应用程序提交隐藏参数,例如最终用户的语言。由于浏览器不显示隐藏的表单字段,因此开发人员可能会感觉传追隐藏字段中的未验证数据(将在以后验证)是安全的。但这种做法并不安全,因为攻击者可以拦截、修改和提交将导致信息泄露或执行Web开发人员始料未及的功能的请求。对web应用程序参数的恶意修改称为参数改。B.跨站点脚本会侵害网页,将用户重新定向到攻击者网站上的内容。使用隐藏字段不会影响发生跨站点脚本攻击的可能性,因为这些字段是静态内容,通常无法被修改而形成这种类型的攻击。Web应用程序使用cookie在客户计算机上保存会话状态信息,以便用户无需在每次访问页面时都要登录。C.Cookie改是指拦祓和修改会话cookie来冒充用户或窃取登录凭证。使用隐藏字段与cookie算改无关。D.隐蔽命令执行是指通过安装未经授权的代码来劫持Web服务器。尽管使用隐藏表单可能增加服务器受到侵害的风险,但大多数常见的服务器攻击与服务器操作系统或Web服务器的漏洞有关[单选题]12.在一个非屏蔽双绞线(UTP)网络中的一根以太网电缆长于100米。这个电缆长度可能引起下列哪一种后果?A)电磁干扰B)串扰C)离散D)衰减答案:C解析:衰减是指信号在传输过程中的弱化。当信号减弱时,它会把1读成0,这样用户会遭遇通讯问题。UTP在大约100米范围外会衰减。EMI(电磁干扰)是由外部电磁波影响有效信号造成的,不是这里所说的情况。C、ross-tA、lk(串扰)与UTP电缆长度无关。[单选题]13.下列哪一项将能最有效地尽量降低因网络钓鱼而发生未授权在线银行业务客户的风险?A)增强客户意识和活动B)清除审计记录C)入侵防御系统D)强有力的身份认证机制答案:A解析:[单选题]14.以下哪一项控制最能防止互联网嗅探器(Internetsniffer)进行重放攻击(replayattack)?A)正确配置的防火墙B)数字签名C)带时间戳的数据加密D)数据包过滤路由器答案:C解析:[单选题]15.下列哪一项是对确定项目活动带优先级和确定项目的时间表最有帮助?A)甘特图(一种按照时间进度标出工作活动,常用项目管理的图表)B)挣值分析法(是一种项目跟踪、对项目状态评估的技术。其核心内容是将工作、工作进度量化为价值,工作计划-预算,实际工作进展-成本,使得我们可以客观的精确地计算共完成的百分比。它解决了在任务持续时间段内凭借主观估计该任务完成情况的问题)C)项目评审技术D)功能点分析法答案:C解析:PERT方法的工作原理是基于项目事件的三种可能情形(最好、最坏、正常)下获得的项目的时间表。时间表由事先定义的公式计算,并识别关键路径,识别出的关键活动必须是最优先的。EVA是跟踪项目成本和项目成果的技术,但对任务优先级排序没有帮助,甘特图是一个简单的项目管理工具,并对于优先级排序需求有帮助,但是它没有PERT更有效。FPA评估输入和输出的复杂性,但对于项目活动优先级排序没有帮助。点评:项目管理工具甘特图、PERT、CPM、时间盒,SLOC、FPA,EVA的概念[单选题]16.在IS审计的计划阶段中,IS审计员是首要目标是:A)处理审计目标B)收集充分证据C)确定合适的测试D)最小化审计资源答案:A解析:ISACA审计标准要求IS审计师通过计划审计工作来处理审计目标。选项B是不正确的因为审计员不在审计的计划阶段收集证据。选择C和D都是不正确的因为他们不是审计计划中的首要目标。B.C.D中描述的活动也都是在处理审计目标时采取的活动,因而是在选项A之后。点评:在计划阶段重点找到审计目标,通过风险评估等手段[单选题]17.如果不阻止数据中心员工上网,以下哪个选项是面临的最大风险A)可能会感染来自未经授权网站的恶意软件,进而感染整个网络B)操作人员可能会分心,导致无法为关键的业务只能提供技术支持C)操作人员可能会分心,导致无法及时发现错误或警报D)在线活动会占用过多宽带,影响其他数据中心系统答案:C解析:本案中最大的风险是,操作人员因分心而疏忽其本职工作,其中包括监视警报情况、针对异常情况采取行动。尽管任何网站都有可能向网络。传送恶意软件风险,但我们期望控制措施(如防病毒软件或使用内容过滤代理服务器)能够缓解网站向网络传送恶意软件的风险。计算机操作人员通常不提供技术支持;他们的主要工作职能是操作和管理系统。尽管在线活动(如网络游戏)可能会导致网络问题,但大部分局域网的设计为一位用户占用的宽带不会影响其他用户。[单选题]18.IS计师在审查拟私有网络(VPN)实施情况时,以下哪种情况最令其担忧?网络中的计算机位于:A)企业的内部网络。B)备用站点。C)员工家里。D)企业的远程办公室。答案:C解析:A.在企业的内部网中,应具有一些安全政策和控制来检测并停止使用内部计算机作为临时平台的外部攻击。B.备用站点上的计算机因为遵守企业的安全政策,因此不属于高风险计算机。C.虚拟专用网络(VPN)实施的风险之一是允许高风险等级的计算机出现在企业的网络中。家庭计算机极少道守企业的安全政策,因此属于高风险计算机。一旦某台计算机被黑客攻击并?侵占?,任何信任该计算机的网络都将处于危险之中。网络上的所有计算机都位于企业环境时,更易于实施并遵守企业安全政策D.企业远程办公室网络中的计算机,可能由对安全具有不同理解的不同IS员工和安全员工进行操作,此类计算机的风险要高于主办公室或备份站点的情况,但显然比家庭计算机的风险低。[单选题]19.在IT治理方面的良好实践中,以下哪一项可以改善策略一致性?A)对供应商与合作伙伴风险进行管理。B)建立一个有关客户、产品、市场和流程的知识库。C)提供一种便于创建和分享业务信息的结构。D)高级管理层对业务要求与技术要求进行协调。答案:D解析:A.对供应商与合作伙伴风险进行管理属于风险管理方面的良好实践,但不是战略职能B.建立有关客户、产品、市场和流程的知识库是IT价值交付的良好实践,但不能确保战略一致性。C.提供便于创建和分享业务信息的结构是IT价值交付和风险管理的良好实践,但不如高级管理层参与业务和技术的协调有效。D.高级管理层对业务要求与技术要求进行协调是IT策略一致性方面的良好实践。[单选题]20.一名外部IS审计师提交了一份审计报告,指出外围网络网关缺乏防火墙保护功能,并推荐了一款特定的供应商产品来消除这一漏洞。IS审计师未能发挥:A)专业独立性B)组织独立性C)技术能力。D)专业能力。答案:A解析:A.如果IS审计师推荐了一个特定的供应商,则会破坏审计师的专业独立性B.组织独立性与审计报告的内容无关,应该在接受项目时予以考虑。C.技术能力与专业能力与独立性的要求无关。D.专业能力与独立性的要求无关[单选题]21.实施连续审计方法的最重要的优点是:A)可以在处理大批量交易的时间共享计算环境改善系统安全。B)由于从管理层和职员得到加强的输入可以提供可追溯责任的审计结果。C)可以识别高风险区域以供以后详细的审查。D)由于时间约束更松弛可以显著减少需要的审计资源。答案:A解析:连续审计可以改善系统的安全。[单选题]22.下列哪一种网络拓扑结构的容错性能最高:A)总线结构B)环形结构C)星形结构D)网状结构答案:D解析:[单选题]23.使用热站作为备份的优点是:A)热站的费用低B)热站能够延长使用时间C)热站在短时间内可运作D)热站不需要和主站点兼容的设备和系统软件答案:C解析:热站通常在几小时就可运行,不过使用热站是昂贵的,不可作为一个长远的解决办法。热站要求设备和系统软件与主站兼容,用来备份。[单选题]24.下列哪个jA、vA、小程序入侵问题对组织来说风险最大:A)客户机器上带病毒的程序B)记录按键和密码的小程序C)下载的读客户端硬盘的代码D)可以从客户端打开连接的小程序答案:A解析:jA、vA、程序是从weB、服务器上下载到客户端的一段程序,通常通过weB、浏览器提供数据库访问功能、交互网页和与其他用户交流。JA、vA、程序打开客户端机器到其他机器的网络连接,破坏其他机器。这种拒绝服务攻击给组织带来很大的威胁并可能破坏业务持续性。一段在客户端放置病毒的程序被说成是恶意攻击(比如,特指对客户机器造成伤害),但可能不会导致服务的中断。记录按键和密码的JA、vA、程序和下载的读客户端硬盘的代码更多地与组织的政策问题有关,虽然重要,但不大可能导致重大的服务中断。[单选题]25.从控制观点出发,工作说明书的关键要素是他们:A)提供如何做这项工作的指令并定义权限B)对员工来说是当前的、比较容易得到的和文档化的C)传达了管理层对特定工作绩效的期望值D)建立了员工行为的职责和可问责制答案:D解析::从控制的观点看,工作说明书应当建立职责和问责制。这能够保证使用者能够依据所定义的工作职责拥有对系统的访问。其他选择项不与控制直接相关。提供如何工作的指令及定义授权与工作相关的管理和程序方面相关。工作说明书是当前的、书面化的和易于接受的非常重要,但这是对它本身的内在要求而不是一种控制。对管理层来讲,对特定工作绩效的标准的传达并不需要包括在内部控制中。[单选题]26.以下哪种测试方法可以确定新(或改进)系统是否在目标环境中运行并对已有系统没有影响?A)并行测试B)抽样测试C)接口/集成测试D)社会测试答案:A解析:社会测试的目的是确认新或改进的系统能够在目标环境中运行,而对已有系统没有造成负面影响。这应覆盖将执行主要应用处理的平台和与其他系统的接口,也包括对C、lient-server或weB、开发的桌面的变更。并行测试是同时给改进的系统和将被替换的系统提供数据进行处理,并比较二者的结果。通过这种方法,新、旧系统同时运行一段时间,完成同样的处理功能。抽样测试第一次发生在一个地方,然后扩展到其他地方。目的是看新系统在其他地方运行前在一个地方运行是否满意。接口/集成测试是一个硬件或软件测试,用以评价在两个或更多组件从一个区域到另一个区域传递信息的连接。目标是将单元测试模块组建成完整的结构。[单选题]27.组织有完整的开发环境(ID、E),所有程序库都存放在服务器上,但是更新/开发和测试都是在PC、工作站中完成。以下哪项将在ID、E中得到加强?A)对程序版本进行控制。B)提高程序资源和工具的可用性。C)提高程序和处理的完整性。D)防止有效的变更被其它的变更所覆盖。答案:A解析:ID、E的强化措施是提高资源和工具的可用性。其它的选项都是ID、E的弱点。[单选题]28.一个组织正在迁移遗弃的系统企业资源计划系统。当检查数据迁移活动时,信息系统审计师最重要的关心是确定:A)两系统之间被迁移数据语义特征的相关关系B)两系统之间被迁移算术特征的相关关系C)两系统之间过程功能特征的相互关系D)两系统之间过程的相对率答案:A解析:由于事实上两个系统有不同的数据表示,包括数据库图标,信息系统审计师主要关系的是验证的是在新系统与旧系统的数据说明是相同的。算术特征表示数据库的数据结构和内部定义方面。因此它没有语义特征重要。检查两个系统间的功能特征的相互关系或过程的相对效率与数据迁移检查不相关。点评:两个系统的数据语义特征相对应才能保证数据迁移的完整性[单选题]29.审计章程的主要目的是:A)把组织需要的审计流程记录下来B)正式记录审计部门的行动计划C)为审计师制定职业行为规范D)描述审计部门的权力与责任答案:D解析:[单选题]30.下列哪项病毒防护技术能够通过硬件实施?A)远程启动B)启发式扫描C)行为阻断D)免疫答案:A解析:远程启动是预防病毒的方法,并且能够通过硬件执行。选项C、是发现后采取的发法,不是预防,尽管是硬件。选项B、和D、不是通过硬件实施的。[单选题]31.下列哪一项通常对审计员是最可靠的证据?A)从第三方机构接收到的验证账户余额的确认信B)条线管理部门对应用程序正在按设计运行的担保C)从互联网获取的趋势数据D)审计人员通过条线管理部门提供的报告做出的比例分析答案:A解析:从独立的第三方获得的证据总是一直被认为是最可靠的。选择B、C、和D、不能被认为可靠。[单选题]32.能涵盖损失的最好的保险单类型是:A)基本保险单B)扩展保险单C)特殊的涵盖所有风险的保险单D)与风险类型相称的保险答案:D解析:[单选题]33.在审查数据文件变更管理控制期间,下面哪一个选项有助于减少调查异常所需要的研究时间?A)一对一的检查B)数据文件安全性C)交易日志记录D)文件更新和维护授权答案:C解析:交易日志生成一个包含了输入输出的日期和时间、用户ID.终端位置等信息的审计跟踪线索。由于只需要在日志而非所有交易文件执行评审,因此可以减少在调查异常上的研究时间。同时,还有助于确定在特殊的时间段内、特定个人的哪些交易被记录到账户中。一对一检查属于一种控制,是一个由系统进行的、用一个详细的文档列表去检查每个文件是否符合的过程。使用这个过程将花费很长时间。数据文件安全性控制用于预防未经授权的用户进行未经批准的访问,进而试图对数据文件的修改。这并不能帮助识别交易记录到账户中去。文件更新和维护授权是一个控制更新所存数据并确保其准确性和安全性的过程,此过程可以表明谁更新了所存数据。但在给出的场景中,它无法有效的确定哪些交易已经记录到账户中。点评:检查日志记录最为有效[单选题]34.在2段式提交数据库事务中,回滚过程发生于:A)当客户端和服务器通讯协议不能达成一致时。B)在多层架构中需要拒绝代理请求时。C)当提交的事务不能被参与的服务器和客户端完全执行时。D)当会话的所有人不能得到确认和被提交时。答案:C解析:这是数据库事务的原子性特点,不能完全执行就回滚。[单选题]35.在审计数据库服务器时,下面哪项被认为是最大的暴露威胁?A)管理员账户密码永不过期。B)默认的数据库全局安全设置保持不变。C)旧数据未被清除。D)数据库活动没有被完全记录。答案:B解析:数据库的默认安全设置会有一些问题比如允许密码为空,或者用户密码和用户名是相同的。记录数据库的所有活动不切实际。未能清除旧数据可能存在运行问题但不是首要安全问题。选项A是一个暴露威胁,但没有B严重。[单选题]36.一个进行风险分析的团队在预测的可能造成的风险的经济损失时有一定困难。为了评估潜在的损失,这个团队应该:A)计算相关资产的分摊B)计算投资的回报C)应用定性的方法D)花费必要的时间去定义具体的损失的数量答案:A解析:共同的做法,当难以计算的经济损失,是采取定性的方法,其中受风险影响的管理层以加权因子的方式定义了经济损失(例如:1是非常低的影响,5是非常高的影响)。投资回报率计算,当有可预见的节约或收入可以与投资所要求的实现收入相比。分摊是用来利润及损失的陈述,而不是在计算潜在损失。定义准确的总金额所需要花费的时间,正是错误的做法。如果它已很难估计潜在的损失(例如,由于黑客攻击,来自公众心目中的形象带来的损失),这种情况是不太可能改变,在这一天结束,结果将很难等到准确支持的评价。[单选题]37.一个制造商正在开发一个新的数据库系统,该系统用来处理批量订单所生产的产品的有关数据。工作人员每天要回答客户提出的有关订货的生产情况。完工的订货在每天晚上要成批地打印出发票。对生产数据最好的访问方法是:A)索引顺序的。B)直接的。C)杂乱无章的。D)顺序的。答案:A解析:A正确。索引顺序的方法,可以每次按顺序读取一个记录直到到要处理的记录,利于批处理操作方式,可以节省访问时间;也可以直接存取要找的那条记录,利于工作人员每天回答客户提出的有关订货的生产情况。[单选题]38.一位S审计师正在评估一个基于虚拟机(基于VM的架构,该架构用于所有编程和测试环境。生产架构是一个三层物理架构。以下哪项测试是为确保生产中Web应用程序的可用性和机密性而进行的最重要的IT控制?A)服务器配置已适当增强。B)分配的物理资源可用。C)系统管理员接受了使用虚拟机(VM)架构的培训D)VM服务器包含在灾难恢复计划(DRP)中。答案:A解析:A.此配置中要测试的最重要的控制是服务器配置强化。生产前修补已知漏洞并禁用所有不需要的功能至关重要,尤其当生产架构与开发和测试架构存在差异时。B.最大风险是测试与生产环境之间的差异相关的风险。保证物理资源的可用性是相对较低的风险,并容易解决。C.虚拟机(VM)通常用于优化编程和测试基础设施。在此情形中,开发环境(VM架构)与生产基础设施(三层物理架构)不同。因为WM与生产中的web应用程序无关,系统管理员没有熟悉虚拟环境的需求。D.因为VM只用于开发环境而不用于生产环境,灾难恢复计划(DRP)可能不必要包含WM[单选题]39.组织的安全政策可以是广义的,也可以是狭义的,下面哪一条是属于广义的安全政策?A)应急计划B)远程办法C)计算机安全程序D)电子邮件个人隐私答案:C解析:[单选题]40.下面那种发送者鉴定方法是最值得信赖的?A)数字签名B)不对称加密C)数字证书D)消息鉴定码答案:A解析:数子证书是由一个信赖的第三者发布。信息随同证书一起发送,接收者能验证性证书的真实性。使用非称密钥认证发送者,而发送者是非常脆弱的,例如:公共密钥构架(PKI)。数子签字用来授权和保密的,但发送者的身份仍然需要数字证书确认,相同都会安静被数传证书确认。信息认证码作为信息完整性校验。[单选题]41.对禁用用户账户操作的信息安全步骤进行审查的过程中,信息系统审计师发现IT仅禁用了相应员工的网络访问权。IT管理人员认为被禁用用户如果无法访问网络,他们也将无法访问任何应用程序,以下哪一项是与应用程序访问权相关的最大风险?A)失去不可否认性B)无法访问数据C)缺乏职责分离D)数据的非授权访问答案:D解析:[单选题]42.当一个电子商务应用程序在LAN上运行并处理电子资金转帐(EFT)与订单时,可以防止数据完整性或机密性丢失的最佳操作是什么?A)使用虚拟专用网络(VPN)通道传输数据B)在应用程序中启用数据加密C)审计网络的访问控制D)记录访问列表的所有更改答案:A解析:确保数据机密性和完整性的最佳方法是使用VPN通道对数据进行加密。这是对网络中传输的数据进行加密的最常用且最简便的方法。应用程序中的数据加密效率不如VPN中高。其他选项也是不错的做法,但在网络通信中不能直接防止数据完整性和机密性的丢失。[单选题]43.在进行业务连续性审计时,下列哪一个是IS审计师认为最重要的审查?A)热站的建立和有效是必要B)业务连续性手册是有效的和最新的C)保险责任范围是适当的并且保费有效D)及时进行介质备份和异地存储答案:A解析:没有数据处理,所有的恢复努力都是徒劳的。和缺乏计划一样,没有数据处理任何形式的恢复努力也是不实用的。[单选题]44.在信息系统审计的计划阶段,信息审计师的首要目标是A)确定审计目标B)收集足够的证据C)设计详细测试D)最小化审计资源答案:A解析:ISACA审计标准要求IS审计师计划审计工作确定审计目标。选择B是不正确的,因为审计师不收集证据在计划阶段。因为他们不是审计计划的主要目标,所以选择C和D是不正确的。B中描述的是收集活动,C和D相对于A是第二位。[单选题]45.执行审计工作时,IS审计师检测到存在病毒。该IS审计师下一步应该怎么做?A)观察反应机制。B)从网络中清除病毒。C)立即通知相关人员。D)确保病毒被删除。答案:C解析:A观察反应机制应在通知相关人员之后执行。这会使IS审计师能够检查响应体系的实际可用性和有效性。B在大多数情况下,IS审计师既无权也不能从网络中清除病毒。C.检测到病毒后,IS审计师应做的第一件事是提醒相关部门病毒的存在,然后等待他们的回应D.IS审计师不应对受审系统做出任何改动,而确保病毒被删除是管理人员的职责。[单选题]46.针对Internet商务期望的数据机密性、有效性和完整性,以下哪一项是最佳的综合控制?A)安全套接层协议B)入侵检测系统C)公钥基础设施D)虚拟私有网络答案:A解析:PKI密码系统提供的加密、数字签名和不可抵赖控制保证了传输信息的机密性和可靠性,因此是最好、最全面的技术。SSL安全套接层协议能保证信息的机密性。ID、S是检测控制。VPN提供了传输信息的机密性和可靠性。[单选题]47.IS审计师审计一个软件开发项目,项目已完成80%以上,但时间已经超期限25%,成本超过10%。则审计师该?A)报告组织没有进行有效的项目管理。B)建议更换项目经理。C)审查IT治理结构。D)审查该项目的执行过程和业务方案(判断商业模式是否发生变更)。答案:D解析:IS审计师需要在了解项目及项目预算超资,进度延迟的主要因素后才能做出建议,即使组织有有效的项目管理方法和良好的IT治理结构,仍可能落后于计划或超出预算。没有任何迹象表明,项目经理由于没有对项目延期原因进行调查而应该被更换。点评:审计师发现问题后,应做深入调研分析[单选题]48.审计师在进行后续审计时发现,以前商定的建议未得到实施。以下哪一项是审计师应采取的下一个步骤?A)记录审计发现并在下一次审计时再次跟踪B)提交报告,指出审计建议没有得到落实C)确定没有实施建议的原因D)记录审计发现,但不采取任何进一步行动答案:C解析:[单选题]49.某组织在其安全的网站上在线销售书籍和音乐。交易每小时都会转移到会计和交付系统进行处理。以下哪种控制最能保证在安全网站上处理的销售业务能够传输到交付和会计系统?A)在销售系统中每日记录交易的总计。每天都对销售系统的总计进行收集和汇总。B)自动对交易进行数字排序。对序列进行检查并对连续性中断予以说明。C)处理系统检查重复的交易号。如果交易号出现重复(该编号已经存在)将拒绝交易D)使用中心时间服务器每小时对系统时间进行一次同步。所有交易都有一个日期/时间戳。答案:B解析:A.在销售系统加总交易并没有解决从在线系统到会计系统的数据传输问题,仅仅是涉及到了销售系统。B.自动数字排序是可说明交易完整性的唯一选项,因为任何缺失的交易均可通过连续性中断得以发现。C.检查重复是很有效的控制方法;但却无法解决处理的销售交易是否完整(确保全部交易都得以记录)的问题。D.日期/时间戳对说明因会计或交付部门而丢失或不完整的交易没有帮助。[单选题]50.在Internet应用中使用A、pplets,最可能的解释是:A)它由服务器通过网络传送B)服务器没有运行程序,输出也没有经网络传送C)改进了weB、服务和网络的性能D)它是一个通过网络浏览器下载的JA、VA、程序,由weB、服务器执行答案:A解析:A、pplet是一个在网络传送的JA、VA、程序通过weB、服务器经过weB、浏览器到达客户端;代码在机器上运行、既然服务器不能运行这个程序并且不能通过网络发送,通过服务器与客户端的连接在weB、服务器和网络上执行,彻底改善了A、pplet的使用.选择改进是更重要比选择A、B、提供的理由。既然JVM是植入大多数weB、浏览器,通过weB、浏览器下载A、pplet,在客户端运行,不是在weB、服务器执行,因此选D、不对。[单选题]51.IT审计师注意到数据中心磁带管理系统中的一个脆弱性,部分参数被154、设置成绕过或忽略磁带头记录,以下哪一项是针对该脆弱性的最有效的补偿性控制?A)分段传输和建立作业B)对日志进行监督和评估C)有序的磁带备份D)磁带的异地存储答案:A解析:如果IT审计师发现存在有效的分段传输和作业建立流程,这可被当做一项补偿性控制。选项B、是一项检查性控制,选项C、D、是纠正性控制,它们都不是良好的补偿性控制。[单选题]52.审计痕迹最主要的目的是A)提高用户的响应时间B)为交易处理建立的责权制C)提高系统操作有效性D)提供有用的信息给可能想追踪交易的审计师答案:B解析:使用审计痕迹有助于通过系统追踪交易处理建立的责权制。使用软件提供审计痕迹的目标不会提高系统的效率,因为它经常涉及额外的处理,事实上,减少了用户的响应时间,使用审计痕迹也涉及存储器等等,因此,会占用磁盘空间。D也是有效的理由,但不是最主要的理由。点评:审计痕迹是为了问责[单选题]53.一个通用串列汇流排(USB)埠:A)可连接网路而无需网卡B)用以太网适配器连接网路C)可代替所有现存的连接D)连接监视器答案:B解析:[单选题]54.IS审计师发现,某个组织的财务部门和营销部门有关产品收益率的报告分别给出了不同的结果。通过进一步的调查发现,这两个部门所使用的产品定义不同。该S审计师应该建议以下哪个选项A)所有报告发布到生产之前进行用户验收测试(UAT)B)实施组织的数据治理实务C)针对报告开发使用标准软件工具D)管理部门对新报告的要求签字认可答案:B解析:A.建议在所有报告发布到生产之前进行对其用户验收测试(UAT)不能从根本上解决所述问题。B.此选项直接解决了该问题。需要一种组织范围内的方法,以实现对数据资产和报告标准的有效管理。其中包括执行数据元素的标准定义,这是数据治理举措中的一部分C.针对报告开发建议使用标准软件工具不能从根本上解决所述的问题D.建议管理部门对新报告的要求签字认可不能从根本上解决所述问题[单选题]55.对以下哪一项的分析最有可能使IS审计人员确定有未被核准的程序曾企图访问敏感资料?A)异常作业终止报告B)操作员问题报告C)系统日志D)操作员工作日程安排答案:C解析:[单选题]56.收到经过初始签名的数字认证后,用户解密认证时所使用的公钥由谁提供?A)注册机构(RA)。B)认证颁发机构(CA)C)认证库。D)接收者答案:B解析:CA是一个网络方面的权威机构,负责颁发和管理用于消息加密的安全凭证及公钥。作为公钥基础架构的一部分.CA会同RA进行核对,以便核实数字认证请求者提供的信息。如果RA证实了请求者的信息.CA便可颁发认证。CA使用其私钥进行认证签名以便分发给用户。收到认证后,用户将使用CA的公钥来为认证解密。[单选题]57.在灾难恢复计划中,IS审计员的职责包括:A)确认重要的应用B)决定外部服务提供商是否参与恢复测试C)观察灾难恢复测试D)决定建立一个恢复时间目标(RTO)的标准答案:A解析:当灾难恢复计划被测试时,IT审计员应该出面,以确保测试符合恢复目标,以及恢复流程是有效率和有效果的。适当时,审计员应该提供该测试结果报告。其他的所有选择是管理的职责。[单选题]58.时间流逝对停工成本和替换恢复策略成本有什么影响?A)两个成本增加B)停工成本增加,替代恢复策略的成本随时间的流逝而减少C)两个成本都随时间的流逝而减少D)没有影响答案:B解析:因为随着服务中断对业务增加的影响,停工成本也增加,由于停工对业务的影响随时间增加,因此需要更快的恢复策略,而它应用起来成本更高。其他选项不正确。[单选题]59.备份除了考虑所有的系统外,下面哪项在对在线系统备份需要重点考虑的?A)维护系统软件参数。B)确保定期卸载交易日志。C)确保文件周期备份。D)在异地站点维护重要数据。答案:B解析:确保定期卸载交易日志是唯一及时保存历史数据的安全方式。与在线系统相关的交易活动量是其它传统的备份方法变得不合适。[单选题]60.以下哪项会带来固有风险,而没有明显可采取的预防控制手段:A)尾随B)病毒C)数据欺骗D)未经授权的应用程序关闭答案:C解析:数据欺骗涉及在将数据输入计算机之前对其进行更改。由于不需要多少技术知识并且发生在计算机安全系统保护数据之前,因此被大量滥用。对于数据欺骗,只有一些补偿控制手段。尾随是尾随授权人员通过安全门的行为,可通过使用双门安全系统防止该行为。逻辑尾随是指尝试通过具有权限的某人获取访问权限,例如通过电子方式连接到授权的电信链路,以尽可能截获信号的行为。可通过加密信息防止该行为。病毒是指植入其他可执行代码的恶意程序代码,它能够自我复制并在计算机之间传播,传播的途径包括共享计算机磁盘、电信线路上的逻辑转换或与被感染的计算机直接连接。可使用杀毒软件保护计算机不受病毒侵害。可通过直接(在线)或间接(拨号线路)连接到计算机的终端或微型计算机启动应用程序的关闭操作。只有具有高级登录ID和密码的个人能够启动关机过程,并且只有存在适当的访问控制室,此安全措施才有效。[单选题]61.在生产数据中直接更新数据时,以下哪一项能最有效地确保责制?A)之前和之后的屏幕截图B)经过批准的实施计划C)经过批准的验证计划D)数据文件安全性答案:A解析:A.创建之前和之后的图像,是确保已在直接数据变更中更新适当数据的最佳途径。屏幕截图应当包含变更之前和之后的数据。B.获准的实施计划可证明变更已获准实施,但不能确保进行了适当的变更。C.获准的验证计划将确保数据变更具有在数据变更之前设计的验证计划,但不能确保数据变更是适当和正确的。D.数据文件安全性只能确保进行数据变更的用户是适当的。它不能确保数据变更是正确的。[单选题]62.以下哪项将是24/7可用性的最好支持?A)每日备份B)异地备份C)镜像D)定期测试答案:C解析:关键元的镜像是一种有利于立即恢复的方法。每日备份意味着可以在几个小时内恢复但不是马上恢复。异地存储和系统的定期测试本身不支持续可用性。[单选题]63.在现场工作观察和客户方IS部门的访谈期间,一位IS审计师发现客户近期实施的应用程序软件包存在很多问题。以下哪个问题带来的风险最大?A)安全控制规定不当B)存在多个软件版本C)参数设置不正确D)没有明确定义的培训计划答案:C解析:对所购买软件应用程序的实施进行评估时,最大的风险是参数设置不正确。尽管安全控制非常重要,但在本案例中,参数设置错误带来的风险更大,因为这会影响程序的核心功能。同样,多个软件版本和缺乏培训计划等问题带来的风险都要小一些。点评:系统参数配置有误将导致系统不可用,是最大的问题[单选题]64.一个组织的灾难恢复计划的基础是,在一个类似的但不是相同的备份的硬件配置已经建立的站点,重新建立继续生存处理,信息系统审计师应该:A)在现在计划发现重大缺陷前不做任何行动B)建议所有站点的配置保持一致C)通过再审来校验备份地配置能够满足继续生存处理的要求D)报告在备份站点上的财务支出在没有应该有效计划的情况下是浪费的答案:C解析:信息系统审计师不会有发现,除非备份硬件不能够支持继续生存处理的情况被显现出来,虽然主要发现是缺乏证实和沟通的灾难恢复计划,但恢复的方面是必须在审计范围内的。如果发现计划不充分的情况,这个发现将大大的支持整个审计的主张。不做任何行为而留下重要的未测试因素肯定是不恰当地。除非发现备份站点是不合适的,否则就不应该有开销上的描述,即使信息系统审计师做出的是一个有正确的描述考虑。简单的说,不需要配置是完全一致的。真实的备份站点如果同时作为其他的操作和系统开发以及测试可以超出恢复需求。在这种情况下的唯一可能的处理行为最好是找出恢复站点可以应对实际恢复的需求。[单选题]65.当审计基于角色的访问控制系统(RBAC)时,信息系统审计师发现一些IT安全员工已经在某些服务器上具有修改或删除事务日志的管理系统管理员权限。以下哪个是该系统审计师应给的最佳建议?A)确保这些员工得到充分的监管B)确保交易日志备份保留C)实时控制以检测这些更改D)确保在事务日志实时写入只能一次写入和多次读取的(WORM)驱动器答案:D解析:因为需要拥有系统管理员权限做他们的工作,IT安全员工访问事务日志通常是不可必免的。在这种情况下最好的控制来避免未未经授权的事物修改日志,是实时把事务日志写到WORM驱动器中。值得注意的是,简单的将事务日志备份到磁带是不够的,因为数据可能在每日备份作业执行前(通常是晚上)被修改。选项A是不正确的,因为IT安全员工不能按传统的方法进行监督,除非是主管监控他的每次在工作站上的按键操作,这显然不是一个实现的选择输入。选项B是不正确的,因为事务日志备份保留组织不了备份前未被授权的修改。选项C是正确的,因为日志文件本身是一个未经授权更改的主要证据是,这是一个充足的检测控制。保护日志文件以防止修改需要预防控制,如安全记录日志。[单选题]66.在制定年度信息系统审计计划时,进行风险评估的主要原因是什么?A)确定被审计领域存在相应控制B)决定便用哪些审计程序和技巧C)对涵盖关键项目提供保证D)确定审计领域及其优先级答案:D解析:[单选题]67.一封有效的、可变长度的电子邮件消息含有很大比重的垃圾邮件关键字,以下哪种反垃圾邮件过滤技术最能防止将其标记为垃圾邮件?A)启发式(基于规则)B)基于签名C)模式匹配D)贝叶斯(统计)答案:D解析:贝叶斯过滤法对消息采用统计模型,方式是先对消息中的每个单词实施频率分析,然后再整体评估消息。因次,如果整条消息在正常范围内,则将忽略可疑的关键字。由于当有效消息被标记为垃圾邮件时,可能需要定义新的例外规则,因此启发式过滤的效果稍差。因为计算的消息摘要算法(MDS)哈希始终变化,因此基于签名的过滤对于可变长度的消息毫无作用。最后,模式匹配实际上是基于规则的降级技术,即,规则使用通配符在单词级别运行,而不是在更高的级别运行。[单选题]68.一个IS审计师在审查IT安全风险管理方案,安全风险的措施:A)解决网络所有风险B)随着时间推移,对IT战略规划跟踪C)考虑整个IT环境D)导致漏洞公差的鉴定答案:C解析:进行评估IT安全风险时,重要的是考虑到整个IT环境。安全风险的措施应集中于这些从而达到以最低的成本或最大的风险降低的具有最高临界点的领域。IT战略计划不足以提供适当的措施。必须随时跟随指标来衡量目标,从而风险管理能够通过把今天的业绩跟上星期,上个月,上一季的业绩做对比、风险措施将分析网络上的资产,以客观衡量漏洞的威胁。他们不鉴定临界值。[单选题]69.以下哪一种角色最适合对信息资产进行分类?A)数据保管人B)高级经理C)数据所有者。D)信息安全经理答案:C解析:[单选题]70.在IS审计的计划阶段,IS审计师的主要目标是A)达到审计目标。B)收集足够的证据。C)指定适当的测试。D)尽可能少使用审计资源。答案:A解析:A.ISACAIS审计和鉴证标准要求IS审计师制定的审计工作计划要能够实现审计目标。选项B、C和D中描述的行为都是为了达到审计目标,因此与选项A相比都是次要的。B.IS审计师在审计的计划阶段并不收集证据。C.指定适当的测试不是审计计划的主要目标。D.对审计资源的有效(而非最少)使用是审计计划的目标[单选题]71.下面哪个类型的防火墙提供最大程度的控制?A)筛选路由器B)包过滤C)应用网关D)电路网关答案:A解析:应用网关和电路网关是相似的,但是它对每一个服务都有特殊的代理。为了处理网页服务,它有一个HTTP代理,该代理担当外部和内部的一个中间媒质,是特殊的,这意味着它不仅检查包IP地址(第3层)和它指向的端口(80端口,或者第4层),而且检查每一个HTTP命令(第5、7层),因此,它以一种比其他方式更详细(间隔尺度)的方式工作。筛选路由器和包过滤(选项A、和B、)按协议、服务和/或端口级别工作,这意味着它们分析来自第3层和第4层的包,但是不会分析来自更高层的包。电路网关(选项4)是基于在外部和内部之间担当中间媒质的代理或者程序,这意味着在外部的访问过程中,而不是开放到内部服务的单点连接,这两种连接从外部到代理(遵从于电路网关)中被建立一个,另一个在代理到内部服务中被建立。第3层和第4层(IP和TC、P)和一些来自更高层的一般特征被用来实施这些任务。[单选题]72.以下哪些互联网安全风险可能危及完整性?A)窃取客户数据B)暴露网络配置信息C)浏览器木马D)网络窃听答案:A解析:互联网完整性安全的威胁/脆弱点包括木马,它可以改变用户的数据、内存和客户浏览器软件中发现的信息。别的选项危及了机密性。[单选题]73.下列哪项活动不应该由数据库管理员(DBA)执行?A)删除数据库活动日志B)实施数据库优化工具C)监控数据库使用情况D)制定备份和恢复流程答案:A解析:A.因为数据库活动日志记录的是数据库管理员(DBA)执行的活动,所以删除应由DBA以外的人员进行。这是一种有助于确保职责分离适当的补偿控制,并且与DBA的职责密切相关。B.实施数据库优化工具是DBA正常工作职能的一部分C.监控数据库使用情况是DBA正常工作职能的一部分D.制定备份和恢复流程是DBA正常工作职能的一部分。[单选题]74.IS审计员评估付款系统的变更测试结果后发现,有50%的计算结果与预先定义的总值不符。接下来最可能执行的是以下哪一步?A)对错误结果部分执行进一步测试B)找出导致测试结果不准确的变量C)检测测试案例中的部分数据已确认结果是否正确D)把结果记录下来,并把发现的问题、结论、推荐处理办法整理成报告。答案:A解析:IT审计师的下一步工作是监测引起错误的案例,证实原因。计算被证实之后,实施进一步的测试。问题、结论、推荐处理办法不应该生成,直到所有的问题被证实。[单选题]75.IS审计师检查企业的生产环境中的主机和客户/服务器体系之后。发现的哪一种漏洞或威胁需要特别关注?A)安全官兼职资料库管理员B)客户/服务器系统没有适当的管理口令/密码控制C)主机系统上运行的非关键应用没有纳入业务持续性计划的考虑D)大多数局域网上的档服务器没有执行定期地硬盘备份答案:B解析:[单选题]76.怎样签发信息来保证接收到的电子邮件信息的可靠性和机密性:A).用发件人的私钥签名并且用收件人的公钥对信息进行加密B).用发件人的公钥签名并且用收件人的私钥对信息进行加密C).用收件人的私钥签名并且用发件人的公钥对信息进行加密D).用收件人的公钥签名并且用发件人的私钥对信息进行加密答案:A解析:用发件人的私钥对信息签名,收件人可以通过发件人的公钥证实它的可靠性。用收件人的公钥对信息进行加密,只有收件人可以用他们的私钥对信息进行解密。收件人的私钥是机密的,并且,不为发件人所知。用发件人的私钥加密的信息,可以被任何一个拥有发件人公钥的人读取。[单选题]77.为确定异构环境下跨平台的资料访问方式,IS审计师应该首先检查:A)业务软件B)系统平台工具C)应用服务D)系统开发工具答案:C解析:[单选题]78.对于评估组织安全意识计划的充分性,以下哪个选项是最佳标准?A)高级管理层了解关键信息资产并且为资产保护进行了充分的考虑。B)工作说明中对信息安全的问责性进行了明确陈述。C)根据风险等级和业务影响,提供足够的资金来确保安全性。D)实际上没有发生会引起损失或影响公众形象的事故。答案:B解析:A.高级管理人员对信息资产的意识水平和关心是评价他们对这些资产及其保护的重视程度的标准,但不如在工作说明中要求所有员工对信息安全负贵有意义。B.将安全责任纳入工作说明中是表明安全计划成熟度的一个重要因素,有助于确保员工和管了解其在信息安全方面所担任的角色。C.资金很重要,但有资金不能确保安全计划的有效性和充分性。D.所发生的事故数量是用来评估风险管理方案的充分性的一项标准,但不是评估安全计划的标准。[单选题]79.对由外包数据中心托管的关键任务系统进行审计期间,信息系统审计师发现,合同规定的对备用发电机的日常维护没有被执行。以下哪一项应该是审计师的主要顾虑?A)外包商就未执行的工作收费的欺诈行为B)备用发电机在停电期间发生故障C)如果未能及时检测到发电机零部件故障,会产生高昂的维修费用D)由于缺乏系统维护而失去保修资格答案:B解析:[单选题]80.下列哪一个控制为数据完整性提供了最大的保证A)审查日志程序B)表关联/参照审查C)查询/表访问时间检查D)回滚和前滚数据库功能答案:B解析:进行表关联或者参照检查目的是为了检测表连接错误(如数据库内容的完整性和准确性),从而为数据库的完整性提供最大的保证。审查日志程序可以使所有被确认的事件得到检查,有助于追查所有事件痕迹,但这也只是针对事件,它无法保证数据库内容的准确性和完整性。查询/监控表访问时间检查可以帮助设计者提高数据库性能,而不是完整性、回滚和前滚数据库功能可以确保从异常中断中进行恢复,这可以保证中断时正在处理交易的完整性,但不能确保数据库内容的完整性。[单选题]81.以下哪一项预防性控制最有助于确保web应用程序安全?A)密码掩码B)开发员培训C)加密D)漏洞测试答案:B解析:A.密码掩码是必要的预防性控制,但并非确保应用安全的最佳方法。B.在给出的选项中,教会开发员编写安全代码是确保应用程序安全的最佳方法。C.加密将保护数据,但由于编码过程中的其他缺陷可能损害应用和数据,因此并不足以确保应用安全确保用安全的方法设计应用程序才是保护应用程序的最佳做法。需要通过确保开发员经过适当的安全编码实践教育才能做到这一点。D漏洞测试可能有助确保应用程序的安全性:然而,最佳的预防性控制是开发员教育,因为从一开始就创建安全的应用程序更加有效。[单选题]82.要降低备份服务器上未经授权软件扩散到生产服务器的风险,以下那个流程最为有效A)手动拷贝文件,已完成复制工作B)审查软件版本控制系统中发生的变化C)确保开发人员无权访问备份服务器D)检查备份服务器的访问控制日志答案:B解析:使用版本控制软件对软件更改进行追踪和控制是一种常见做法,IS审计师应检查来自此系统的报告或日志,已确定进入生产阶段的软件。即使加倍小心,手动执行复制工作,将未经授权的软件从一台服务器拷贝到令一台服务器的风险仍然存在。如果开发人员将未经授权的代码引入到了备份的服务器。则生产服务器和软件版本控制系统上的控制措施应该缓解此风险。审查访问日志将发现员工访问情况或执行的操作;但这并不能提供足以检测出未经授权软件版本的信息。[单选题]83.一位IS审计师正在审查意向合同管理流程,以确定一家参与关键业务应用程序的软件供应商是否具备应有的财务实力。IS审计师应确定考察的供应商是否:A)能够按照短期合同进行交付B)具备与组织同等的财务状况C)有很重的财务负担,可能会殃及组织D)能够为组织提供长期支持答案:D解析:供应商的长期财务实力对于为组织带来最大价值是十分必要的-财务稳健的供应商能够成为长期的业务合作伙伴。为企业提供支持的组织,其实力不应局限于合同执行期内。财务评估目标不应限定在短期合同以内,而是应该在长期基础上提供保障。供应商的具体财务状况不是主要的考察对象。点评:对供应商财务评价的目的在于保障长期服务的能力[单选题]84.审查局域网(LAN的实施时,IS审计师应首先审查:A)节点列表B)验收测试报告。C)网络图D)用户列表答案:C解析:A.从节点列表验证节点是在网络图审查之后。B.审查验收测试报告是在从节点列表验证节点之后。C.为正确审查局域网(LAN)的实施,IS审计师首先应验证网络图以识别风险或单点故障。D.用户列表是在验收测试报告之后审查[单选题]85.下面哪一种安全措施可以允许调查人员有足够的反应时间?A)阻止B)检测C)拖延D)拒绝答案:C解析:[单选题]86.在审计计划中,最重要的步骤是识别?A)高风险领域B)审计师的所需知识技能C)审计中的测试步骤D)审计过程的时间分配答案:A解析:在进行设计计划时,识别高风险领域以决定需要审计的领域是至关重要的。审计师的知识技能应该在决定和选择审计领域前就进行考虑。审计测试步骤没有识别高风险领域来的重要,审计过程的时间分配一般在基于风险识别后的审计领域决定后才进行。点评:基于风险来确定审计的目标和范围[单选题]87.灾难性恢复计划(D、RP)基于:A)技术方面的业务连续性计划、B)操作部分的业务连续性计划、C)功能方面的业务连续性计划、D)总体协调的业务连续性计划、答案:A解析:灾难恢复计划(DRP)是技术方面的业务连续性计划。业务恢复计划是业务持续性计划的运作部分、[单选题]88.倘若发生灾难,对于灾难恢复计划/业务持续性机会的成功度,下列哪个因素是最关键性的?A)当前的操作系统软件B)当前的操作数据C)应用软件包D)系统工具软件答案:B解析:为了灾难恢复计划的成功,当前的操作数据是必不可少的。操作系统软件包和系统工具软件都是灾难恢复计划的必须成分,但是不如数据关键。因为不能被取代,软件能被取代和从供应商购得。[单选题]89.下列哪一种方法最适用于确保IT策略符合业务策略?A)IT价值分析B)关键路径分析C)收支平衡点分析D)业务影响分析答案:A解析:[单选题]90.在开发基于风险的审计策略时,信息系统审计人员应当进行风险评估,以确保:A)用于减少风险的控制已经实施B)脆弱性风险已被实施C)审计风险已被考虑D)差距分析是适当的答案:B解析:在开发基于风险的审计策略时,了解相关的脆弱性风险性是至关重要的。这将确定审计的领域和范围。确认降低风险的适当控制措施是否实施是审计项目的有效成果。审计风险是审计过程固有方面,和审计过程直接相关,而与审计对象进行的风险无关,差距分析通常应用于将实际情况和预期的或理想状态进行比较。点评:基于风险来确定审计的目标和范围,这道题B选项的意思估计是重要的风险点都纳入了审计实施的范围[单选题]91.下面哪一种日志文件有助于评估计算机安全事例的危害程度?A)联络日志B)活动日志C)事件日志D)审计日志答案:C解析:[单选题]9

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论