GB-T 22080-2025《信息安全管理体系 要求》考试试卷_第1页
GB-T 22080-2025《信息安全管理体系 要求》考试试卷_第2页
GB-T 22080-2025《信息安全管理体系 要求》考试试卷_第3页
GB-T 22080-2025《信息安全管理体系 要求》考试试卷_第4页
GB-T 22080-2025《信息安全管理体系 要求》考试试卷_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

GB/T22080-2025《信息安全管理体系要求》考试试卷考试时长:90分钟满分:100分基本信息:[矩阵文本题]*公司名:________________________部门:________________________姓名:________________________一、单项选择题(每题2分,共15题,合计30分)1.GB/T22080-2025标准等同采用的国际标准为()[单选题]*A.ISO/IEC27001:2022(正确答案)B.ISO/IEC27002:2022C.ISO/IEC27005:2018D.ISO31000:20182.GB/T22080-2025标准的正式实施日期为()[单选题]*A.2025年06月30日B.2026年01月01日(正确答案)C.2025年12月01日D.2026年06月30日3.对比2016版标准,GB/T22080-2025新增的专项管理要求为()[单选题]*A.风险处置规划B.变更规划(正确答案)C.目标规划D.资源规划4.根据标准4.1条款,组织在梳理内外部环境事项时,需要额外识别的专项内容是()[单选题]*A.行业政策变化B.气候变化(正确答案)C.市场竞争环境D.技术迭代更新5.信息安全管理体系主要用于保障信息的保密性、可用性和()[单选题]*A.完整性(正确答案)B.时效性C.规范性D.专业性6.最高管理者为信息安全管理体系第一责任人,下列不属于其岗位职责的是()[单选题]*A.制定信息安全方针B.统筹配置体系运行资源C.全权负责业务营收(正确答案)D.推动体系持续改进7.企业完成信息安全风险处置计划编制后,最终审批及残余风险确认主体为()[单选题]*A.行政负责人B.风险责任人(正确答案)C.内审员D.技术负责人8.下列不属于信息安全目标设定基本要求的是()[单选题]*A.与安全方针一致B.可测量C.无需更新(正确答案)D.适配风险处置结果9.企业判定相关岗位人员是否满足信息安全工作要求,主要依据是()[单选题]*A.岗位职级B.教育、培训及工作经验(正确答案)C.入职年限D.部门归属10.针对员工远程办公场景,企业需重点落实的安全管控工作是()[单选题]*A.员工考勤管理B.场外信息资产安全防护(正确答案)C.办公设备采购D.线上会议管控11.企业除定期开展风险评估外,出现以下哪种情况需立即重新开展评估()[单选题]*A.人员小幅变动B.业务轻微调整C.体系重大变更(正确答案)D.日常流程优化12.在附录A安全控制条款中,专门用于防范内部人员泄露敏感数据的控制措施是()[单选题]*A.数据脱敏B.数据防泄露(正确答案)C.日志留存D.容量管理13.企业开展信息安全管理体系内部审核的主要目的是()[单选题]*A.员工培训覆盖率B.体系合规性与运行有效性(正确答案)C.业务完成率D.制度文件数量14.办公及业务设备报废或二次使用前,必须执行的安全操作是()[单选题]*A.外观清洁B.安全清除所有敏感数据(正确答案)C.设备检修D.配件拆卸15.当发现信息安全管理不符合项时,企业首要处置工作为()[单选题]*A.直接修改制度B.控制纠正问题、处置不良后果(正确答案)C.处罚相关人员D.暂停所有业务二、多项选择题(每题3分,共8题,合计24分;多选、少选、错选不得分)1.GB/T22080-2025对比2016版标准,主要技术调整内容包括()*A.新增气候变化环境识别要求(正确答案)B.新增体系变更规划要求(正确答案)C.优化风险处置适用性声明要求(正确答案)D.调整附录A安全控制内容(正确答案)2.根据标准4.2条款,企业需梳理的相关方管理内容有()*A.体系相关方范围(正确答案)B.相关方各类安全要求(正确答案)C.需体系解决的相关方需求(正确答案)D.相关方企业营收情况3.信息安全管理体系运行过程中,企业需重点管控的外部合作内容包括()*A.外部提供的服务(正确答案)B.外部采购的产品(正确答案)C.外部合作流程(正确答案)D.行业无关政策4.企业制定的信息安全方针,必须包含的核心承诺有()*A.适配组织经营发展(正确答案)B.满足信息安全合规要求(正确答案)C.持续改进体系(正确答案)D.保障员工薪资稳定5.标准附录A中,信息安全控制体系分为哪几类()*A.组织控制(正确答案)B.人员控制(正确答案)C.物理控制(正确答案)D.技术控制(正确答案)6.企业完整的信息安全事件处置流程,包含哪些环节()*A.事态评估判定(正确答案)B.事件响应处置(正确答案)C.事后复盘学习(正确答案)D.证据收集留存(正确答案)7.企业开展管理评审时,需要收集的核心输入资料包括()*A.往期评审整改情况(正确答案)B.体系内外部环境变化(正确答案)C.安全绩效与审核结果(正确答案)D.风险处置进度(正确答案)8.企业对信息安全文件化信息的管控要求包括()*A.可随时获取使用(正确答案)B.全程安全防护(正确答案)C.严格版本变更管控(正确答案)D.随意销毁归档文件三、判断题(每题1分,共16题,合计16分,正确打√,错误打×)1.GB/T22080-2025标准等同采用ISO/IEC27001:2022国际标准。[判断题]*对(正确答案)错2.新版标准规定,企业无需考虑气候变化对信息安全体系运行造成的影响。[判断题]*对错(正确答案)3.企业可根据自身经营情况,选择性删减标准4-10章的体系核心要求。[判断题]*对错(正确答案)4.信息安全目标需落实到各职能部门、各层级岗位,具备可监视、可更新特性。[判断题]*对(正确答案)错5.企业无需定期组织员工开展信息安全意识教育及专项培训。[判断题]*对错(正确答案)6.企业与供应商合作过程中,需全程管控信息通信技术供应链安全风险。[判断题]*对(正确答案)错7.企业涉密信息传输需建立专项管理规程,防范信息窃听、泄露等风险。[判断题]*对(正确答案)错8.系统日志仅需自动留存备份,无需人工分析异常及故障问题。[判断题]*对错(正确答案)9.系统开发、测试、生产环境必须严格隔离,禁止互通混用。[判断题]*对(正确答案)错10.信息安全风险评估仅需在体系初次建立时开展一次即可。[判断题]*对错(正确答案)11.员工离职后,仍需按协议履行对应的信息安全保密责任。[判断题]*对(正确答案)错12.企业需定期开展独立评审,核查信息安全管理体系运行有效性。[判断题]*对(正确答案)错13.企业可结合业务需求及合规要求,对敏感数据实施数据脱敏处理。[判断题]*对(正确答案)错14.针对信息安全不符合项制定的纠正措施,需与风险影响程度相匹配。[判断题]*对(正确答案)错15.网络隔离、网页过滤均属于技术层面的信息安全管控措施。[判断题]*对(正确答案)错16.管理评审仅需评价体系运行现状,无需排查持续改进机会。[判断题]*对错(正确答案)四、简答题(每题5分,共3题,合计15分)1.依据GB/T22080-2025标准,简述企业确定信息安全管理体系覆盖范围的三大依据。[填空题]*_________________________________答案解析:一是企业识别的内外部环境相关事项;二是各相关方的需求与期望;三是本企业与外部单位的业务接口及相互依赖关系。(答全三点即可满分)2.简述企业开展信息安全风险处置的主要工作内容。[填空题]*_________________________________答案解析:第一,结合风险评估结果,合理选择风险处置方式;第二,确定风险处置所需的安全控制措施,对照标准附录A核验无管控遗漏;第三,编制适用性声明,明确控制选用、删减的合理依据;第四,制定完整的风险处置计划,经风险责任人审批并确认残余风险;第五,全程留存风险处置相关文件资料,保证过程可追溯。3.简述企业在岗人员需掌握的信息安全核心意识内容。[填空题]*_________________________________答案解析:

一是熟知企业信息安全方针、管理制度及岗位安全要求;二是清楚自身岗位工作对信息安全体系运行的作用与责任;三是了解违规操作可能引发的安全风险、合规风险及不良后果。五、案例分析题(15分)案例:某垃圾焚烧发电企业已按照GB/T22080-2025标准建立并运行信息安全管理体系,主要经营垃圾焚烧处置、烟气环保治理、余热发电、环保监测数据省级联网上报等业务。企业日常运维过程中,陆续出现多项安全管理问题:①企业仅在体系搭建初期完成一次风险评估,后续未结合生产控制系统、环保监测系统升级变更,常态化更新风险评估报告;②生产焚烧控制系统、环保在线监测系统、日常办公系统未做网络隔离,运维人员可跨网段访问生产控制参数及涉密环保监测数据;③多名负责生产运维、环保监测的离职员工,未签订离岗保密终止协议,企业未明确其离职后的涉密数据保密责任;④中控系统、环保监测服务器仅自动存储运行日志,未安排专人定期核查、分析异常访问及违规操作记录。

结合GB/T22080-2025标准要求回答:1.逐项说明上述四项问题对应的标准违规条款及管理缺失问题(9分);[填空题]*_________________________________答案解析:①长期未更新风险评估报告:违反标准8.2风险评估要求,企业未按标准规定定期开展风险评估,系统发生重大变更后也未及时复评,生产、环保数据安全风险无法动态识别,风险管控存在严重滞后问题。②多业务系统网络未隔离:违反附录A8.22网络隔离控制要求,生产、环保、办公网络互通,无分区防护机制,存在生产参数被篡改、环保监测数据泄露、异常数据导致环保上报失误等重大安全隐患。③离职人员未落实保密管理:违反附录A6.5岗位终止后的安全责任管控要求,企业未建立离岗人员保密管理流程,未明确离职技术人员对生产、环保涉密数据的保密义务,人员离岗安全管控存在漏洞。④日志未开展常态化核查分析:违反附录A8.15日志管理、8.16安全监视要求,企业仅留存系统日志,未落实日常核查分析工作,无法及时发现非法访问、违规操作、数据篡改等安全事件。2.结合行业及标准要求,提出可落地的专项整改措施(6分)。[填空题]*_________________________________答案解析:(1)建立常态化风险评估机制,固定年度评估周期,生产系统、环保监测系统、联网上报系统发生升级、改造、变更时,立即组织专项风险评估,完整留存评估记录,重点覆盖生产安全、环保合规、数据安全等核心风险。(2)落实网络安全分区隔离,对焚烧生产控制系统、环保监测系统、办公网络实施物理及逻辑

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论