CCAA 信息安全管理体系 考试大纲及重点题目记忆

本文详述了CCAA信息安全管理体系的考试内容,涵盖ISO/IEC 27000系列标准、GB/T 22080标准及相关的法律法规。重点强调了可用性,确保授权用户对信息及资源的正常访问。内容包括标准发展、风险管理、法律法规要求及专业领域知识,同时提及了信息安全管理中的保密性、完整性和可控性等核心属性。
摘要由CSDN通过智能技术生成

考试内容  

3.1 信息安全管理体系标准

a)了解 ISO/IEC 27000 系列标准发展概况;

b)了解 GB/T 28450《信息安全技术 信息安全管理体系审核指南》的内容;~ 27007 

c)了解 ISO/IEC 27006《信息技术 安全技术 信息安全管理体系 审核认证机构的要求》的目的、意图以及第 9 章的内容; ~ GB/T 25067

d)理解 GB/T 29246 《信息技术 安全技术 信息安全管理体系 概述和词汇》中的术语,以及术语所涉及的相关技术、产品及其应用。~ IDT ISO/IEC 27000 

e)理解和掌握 GB/T 22080《信息技术 安全技术 信息安全管理体系要求》的内容和要求;

~ IDT ISO/IEC 27001

f)了解 ISO/IEC 27000 系列标准的部分规范性文件和指南,如:

        1) GB/T 22081《信息技术 安全技术 信息安全控制实用规则》;~ 27002+27003

        2) ISO/IEC 27004《信息技术 安全技术 信息安全管理 监视, 测量,分析和评估》;

        3) ISO/IEC 27005《信息技术 安全技术 信息安全风险管理》。

g)理解信息安全有关标准的要求。

        1) GB 17859《计算机信息系统安全保护等级划分准则》;

        2) GB/Z 20986《信息安全技术 信息安全事件分类分级指南》。

3.2 信息安全管理领域专业知识

a)掌握相关管理知识和技术:

        1)常用统计技术方法;

        2)风险管理方法;

        3)测量和监视技术;

        4)顾客满意的监视和测量、投诉处理、行为规范、争议解决;

        5)持续改进、创新和学习。

b)理解信息安全领域的专业知识; 重点理解如下专业知识:网络结构与通信基础、数据安全、载体 安全、环境安全、边界安全、应用安全等相关技术;掌握与组织业务活动相关的知识,例如:流程、资产、风险、安全要求、控制措施以及信息安全技术和信息技术在业务活动中的特定应用等;

c)了解信息安全管理相关工具、方法、技术以及在审核过程中的

综合运用。

3.3 法律法规和其他要求

a)理解信息安全管理相关法律法规的要求,如:

        1)《中华人民共和国保守国家秘密法》;施行时间:2010年10月1日

        2)《中华人民共和国网络安全法》;施行时间:2017年6月1日

        3)《中华人民共和国密码法》;施行时间:2020年1月1日

        4)《中华人民共和国计算机信息系统安全保护条例》;2011年1月8日发布修订

        5)《信息安全等级保护管理办法》;施行时间:2007年6月22日

        6)《互联网信息服务管理办法》;2011年01月08日发布,自2000年09月25日起施行

        7)《网络安全审查办法》。施行时间:2020年06月01日,2021年修订后2022年2月15日起

b)理解中国认证认可协会相关人员注册与管理要求。

注:本大纲中的标准和法律法规以现行有效的为准。

《中华人民共和国个人信息保护法》自2021年11月1日起施行。

《中华人民共和国数据安全法》自2021年9月1日起施行。

《关键信息基础设施安全保护条例》2021年9月1日起施行。

1、常见的信息安全管理类标准及标号

国标ISO/IEC 标号标准名主要描述
GB/T2924627000《信息安全管理体系原理和术语该标准主要⽤于阐述ISMS的基本原理和术语
GB/T22080-201627001《信息安全管理体系要求主要提出ISMS安全要求
GB/T22081-2016 27002《信息安全管理实践规则》 国标22081 《信息技术 安全技术 信息安全控制实践指南》
27003《信息技术安全技术-信息安全管理体系实施指南该标准将为ISMS的建⽴、实施、维持、改进提供指导
27004《信息安全管理测量与指标

27005《信息安全风险管理

GB/T 31722-2015 中文标准名《信息技术 安全技术 信息安全风险管理

    GB/T 20984-2007     《信息安全技术 信息安全风险评估规范》

GB/T 25067-202027006《信息安全管理体系审核认证机构要求该标准对提供ISMS认证的机构提出要求,所有提供ISMS认证服务的机构需要按照该标准的要求证明其能⼒和可靠性。
GB/T28450-2020 27007《信息安全技术 信息安全管理体系审核指南
GB/T 32923-201627014《信息技术安全技术信息安全治理》
27701
9000质量管理体系认证的标准族
15408信息技术 安全技术 IT安全评估准则
20000信息技术服务管理体系标准
TR13335IT安全管理技术从6 方面的安全需求提出系列的安全防护措施,主要与IT安全管理流程有关。

GB/T 32923-2016 IDT ISO27014:2013《信息技术安全技术信息安全治理》

GB/T22080-2016/ISO/IEC27001:2013信息安全管理体系认证。

根据GB/T22080-2016标准,审核中下列哪些章节不能删减(4-10 )

GB/T28450-2020 《信息安全技术 信息安全管理体系审核指南是等同采用国际标准ISO/IEC27007的国家标准。 同时,与ISO19011 、ISO/IEC 27006 内容相一致。

ISO/IEC 2700《信息技术安全技术-信息安全管理体系实施指南》

GB/T29246标准为组织和个人提供( ISMS体系标准族 所有的术语定义)

GB/T29246—2017 《信息技术 安全技术 信息安全管理体系 概述 和词汇》

ISO/IEC27006是ISO/IEC17021的相关要求的补充。

ISO/IEC 15408 是《信息技术 安全技术 IT安全评估准则》---

ISO 14000 环境管理系列标准  ISO 9000 国际质量标准体系;ISO20000 IT服务管理

2、  ISO27001  GB/T22080-2016标准 附录A 【N道题】

附录A 共11个控制域、39个控制目标、133个控制措施(control)

关于27001的附录A,哪些能裁剪哪些不能裁剪。

根据GB/T22080-2016标准A.12.3.1条款原文: 应按照既定的备份策略,对信息、软件和系统镜像进行备份,并定期测试。 [2019.11审核知识]

 S323以下符合GB/T22080-2016标准A.18.1.4条款要求的情况是( 认证范围内的员工/顾客/相关方的个人隐私信息数据均得到保护) 【一道多选题】

3、 机密性 、保密性、完整性、

(机密性 )是确保信息没有非授权泄密,即信息不被未授权的个人、实体或过程,不为其所用。

(可用性)确保授权用户或者实体对于信息及资源的正常使用不会被异常拒绝,允许其可靠而且及时地访问信息及资源的特性是( )

信息安全的基本属性主要表现在以下5个方面:

(1)保密性(Confidentiality)

即保证信息为授权者享用而不泄漏给未经授权者。

(2)完整性(Integrity)

即保证信息从真实的发信者传送到真实的收信者手中,传送过程中没有被非法用户添加、删除、替换等。

(3)可用性(Availability)

即保证信息和信息系统随时为授权者提供服务,保证合法用户对信息和资源的使用不会被不合理的拒绝。

(4)可控性(Controllability)

即出于国家和机构的利益和社会管理的需要,保证管理者能够对信息实施必要的控制管理,以对抗社会犯罪和外敌侵犯。

(5)不可否认性(Non-Repudiation)

即人们要为自己的信息行为负责,提供保证社会依法管理需要的公证、仲裁信息证据。

延展阅读:ISO/IEC TR 13335:IT安全和安全管理

4、风险识别

风险识别过程中需要识别的方面包括:资产识别、识别威胁、识别现有控制措施、(识别脆弱性和识别后果 )

信息安全风险评估的基本要素包括( 资产、脆弱性和威胁)

风险处置计划和信息安全残余风险应获得最高管理者的授受和批准。【为什么是错的?】

 纠正措施( corrective action)为消除已发现的不合格或其他不期望情况的原因所采取的措施。

纠正和纠正措施的区别,立马采取的行为视为纠正,不算纠正措施。

4、文件化和成文的信息

文件化信息创建和更新时,组织应确保适当的(对适应性和充分性的评审与批准 )

5、其他

信息是消除(不确定性)的东西。

组织应在相关( 职能和层次)上建立信息安全目标。

62.计算机信息系统是由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。( 对)

65.客户所有场所业务的范围相同,且在同一ISMS 下运行,并接受统一的管理、内部审核和管理评审时,认证机构可以考虑使用基于抽样的认证审核。( 对)

在ISO组织框架中,负责ISO/IEC27000系列标准编制工作的技术委员会是( ISO/IEC JTC1 SC27 )

(所有与信息系统有关的人员 )对于信息安全管理负有责任。

组织应(确定 )与其意图相关的,且影响其实现信息安全管理体系预期结果能力的和内部事项。

信息安全管理体系审核考试大纲 2017版
03-06
信息安全管理体系审核考试大纲,CCAA,ISMS 最新考试大纲,上下午都有判断题了
CCAA审核考试历年真题汇总
审核员英才网ccaajob
03-21 881
职业健康安全管理体系基础。食品安全管理体系基础。信息安全管理体系基础。信息技术服务管理体系
CCAA质量管理【学习笔记】​ 备考知识点笔记(一)
最新发布
喃喃不爱说话的博客空间
06-14 1162
第一部分质量管理体系相关标准 《质量管理体系基础考试大纲》中规定的考试内容: 3.1质量管理体系标准 a) 了解ISO9000系列标准发展概况; b) 理解GB/T19000标准中涉及的基本概念和质量管理原则; c)理解GB/T19000标准中的部分术语,包括:最高管理者、组织、组织环境、相关方、顾客、外部供方、改进、质量管理、质量控制、质量改进、过程、质量管理体系实现、程序、外包、合同、质量管理体系、工作环境、质量方针、质量、要求、法规要求、不合
CCAA审核信息安全管理体系基础考试大纲
审核员英才网ccaajob
02-23 614
掌握与组织业务活动相关的知识,例如:流程、资产、风险、安全要求、控制措施以及信息安全技术和信息技术在业务活动中的特定应用等;d)理解GB/T 29246 《信息技术 安全技术 信息安全管理体系 概述和词汇》中的术语,以及术语所涉及的相关技术、产品及其应用。c)了解 ISO/IEC 27006《信息技术 安全技术 信息安全管理体系审核认证机构的要求》的目的、意图以及第9章的内容;e)理解和掌握GB/T 22080《信息技术 安全技术 信息安全管理体系 要求》的内容和要求;
信息安全管理体系审核考试习题汇编
03-20
信息安全管理体系审核考试习题汇编,单选、多选、判断、论述等
信息安全管理体系ISMS考试题库-选择题至判断题答案
02-20
信息安全管理体系ISMS考试题库-选择题至判断题答案,适合ISO27001审核考试
信息安全体系文件考试(2023)全员
Missper~
11-15 4641
信息安全体系文件考试2023全员
信息安全基础知识_信息安全管理体系基础知识
weixin_39689297的博客
12-04 573
感谢大家一直以来的阅读、在看和转发,文末会不定期推出现金抽奖活动敬请关注!ISO/IEC27001 信息安全管理体系,即Information Security Management System,简称ISMS。概念最初源于英国标准BS7799,经过十年的不断改版,最终再2005年被国际标准化组织(ISO)转化为正式的国际标准,目前国际采用进一步更新的ISO/IEC270...
信息安全基础知识_【ISMS】信息安全管理体系基础知识试卷
weixin_39934085的博客
12-04 699
本公众号知识分享:体系管理、质量管理、书籍教程;国标行标、团标企标;课件教材、系统培训、资料下载、以及部分软件及教程等;告诉我您的需求,小编随时恭候为您服务!未完部分,可获取教程,查阅!免责声明本公众号部分文字、图片、音视频等内容摘自网络/用户投稿,旨在交流学习;其版权均属于原网或原著作人,任何单位/个人认为本平台内容,可能涉嫌侵犯其合法权益,请后台联系小编删除,非常感谢!资料获取方式打...
信息安全管理体系基础考试大纲.pdf
09-17
信息安全管理体系基础考试大纲是中国认证认可协会(CCAA)为拟申请注册信息安全管理体系审核员实习级别的人员所制定的考试标准。本大纲分为总则、考试要求、考试内容三个主要部分,涵盖了信息安全管理体系的基本知识...
信息安全管理体系审核员注册准则A6-2015.pdf
04-13
准则涵盖了质量管理体系、环境管理体系、职业健康安全管理体系、食品安全管理体系、危害分析与关键控制点(HACCP)体系、信息安全管理体系和信息技术服务管理体系等多个领域。 在新准则的过渡期内,对于在2015年3月...
GB/T 22081-2016 ~ ISO/IEC 27002:2013 信息技术 安全技术 信息安全控制实用规则_decrypted.PDF
06-23
本标准可作为组织基于GB/T 22080实现信息安全管理体系(ISMS)过程中选择控制时的参考,或作为组织在实现通用信息安全控制时的指南。在考虑具体信息安全风险环境后,本标准也可用于制定特定行业和特定组织的信息安全管理指南。
CCAA-TR-102-01_2021管理体系认证基础考试大纲.pdf
10-21
CCAA-TR-102-01_2021管理体系认证基础考试大纲.pdf
信息安全管理体系审核员》注册准则要求(2018).docx
12-13
信息安全管理体系审核员》注册准则要求(2018)是中国认证认可协会(CCAA)制定的注册准则,旨在确认管理体系审核员具备相应的个人素质、知识和技能,保证管理体系认证工作的质量。该准则依据《中华人民共和国认证...
CCAA管理体系审核员继续教育管理体系认证基础章节测试题及答案(试题二).pdf
08-17
CCAA管理体系审核员继续教育管理体系认证基础章节测试题及答案(试题二) l.人本原理的主要观点:( ).(1分)[多选题] A. 尊重人 B. 依靠人 C. 发展人 D. 为了人 参考答案:见末尾附录 2.管理的四项基本职能是组织、...
信息安全从业者考试认证大全
m0_61101264的博客
09-12 1740
这里将按照发证部门来将证书分类介绍。首先,是国内的。国内安全相关大概有:软考,华为系,公安部系,信息安全测评中心系,深信服的SCSA,云安全联盟系列(CCSK/CCCSP),信息安全认证中心的CISAW。软考为中级的信息安全工程师,华为分为中级的HCNP(HCIP)-security及HCIE-security,信息安全测评中心发的一些:cwasp(安全开发认证)、cisp(注册信息安全人员)、cisp-pte(渗透测试方向)、cisp-ire(应急响方向)、 CISP-A(审计方向)、NISP二级等等。
CISP信息安全认证考试都考什么?
zpedupx_2022的博客
02-02 4856
CISP知识体系大纲明确了CISP考试范围。在整个CISP的知识体系结构中,共包括信息安全保障、信息安全技术、信息安全管理、信息安全工程和信息安全标准法规这五个知识类。根据实际工作,将信息安全从业人员所需掌握的知识构建成若干知识域,每个知识域包含多个知识子域,每个知识子域中包含需要掌握的知识点。
【NISP一级】1.4 信息安全管理
qq_40785722的博客
02-26 1389
【NISP一级】1.4 信息安全管理 1. 信息安全管理基础 1.1 信息安全管理的基础 信息:信息是一种资产, 与其他重要的业务资产一样,对组织业务必不可少,因此需要得到适当的保护。 信息的价值 企业:对用户的信息保护成为新的关注点 用户:用户将安全作为选择服务的重要依据之一 攻击者:不起眼的数据对攻击者可能价值很高,倒逼企业和个人更关注信息安全 1.2 信息安全管理的作用 信息安全管理是组织整体管理的重要、固有组成部分,是组织实现其业务目标的重要保障 信息安全管理是信息安全技术的融合剂,保障
写文章

热门文章

  • CCSK云计算安全认证 18454
  • CISP 相关知识点梳理 17844
  • ISO 19011 《管理体系审核指南》 10605
  • CCAA 认证通用基础卷之(一)合格评定基础 第一章合格评定基础知识 9981
  • CISA 考试大纲及考点 8260

分类专栏

  • CCAA 信息安全管理体系审核 10篇
  • compliance合规 5篇
  • IT安全审计 3篇
  • 云计算&网络安全知识学习 15篇

最新评论

  • 安全从业者 角色谱(一)企业合规视角下的3种角色

    CSDN-Ada助手: 人工智能安全的挑战与未来之路如何走?

  • GB / ISO / 等保 网络安全相关标准法规

    CSDN-Ada助手: Web 安全中如何防范恶意爬虫?

  • 如何制订IT安全审计计划

    白宇929: CSDN把各位作者的文章都加上会员阅读限制,只有开通CSDN的会员才能阅读,着实恶心。我们就偶尔查看、查阅一下文章而已,还非得按月开通会员?这不是浪费我们的钱吗?CSDN也太下作了吧。

  • 隐私保护、数据合规类的认证考试

    熙丫 13381482386: CCRC的数据合规官表情包

  • CCAA 认证通用基础卷之(一)合格评定基础 第二章合格评定与国家质量基础设施 NQI (National Quality Infrastructure)

    2301_76977085: 啥时候更新

大家在看

  • 深入理解 Go 语言原子内存操作 1261
  • 深入了解音频特征提取:使用Librosa库提取常用音频特征 609
  • PermissionError: [WinError 5]拒绝访问的解决方案
  • 智慧学生校舍系统 728
  • maven 配置阿里云镜像仓库 setting的设置区别(2)

最新文章

  • CFI ESG 入门证书 Answer Key 应答指引
  • 半小时get ESG入门证书【详细中英文笔记二】
  • 半小时获得一张ESG入门证书【详细中英文笔记一】
2024年12篇
2022年5篇
2021年3篇
2020年6篇
2019年7篇
2018年6篇

目录

目录

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

PHP网站源码光明网站优化排名坪山网站优化软件木棉湾百度竞价包年推广罗湖网站制作罗湖网站优化龙华设计公司网站大浪seo网站优化沙井网站优化推广同乐英文网站建设东莞外贸网站制作南澳百度标王罗湖建网站福永阿里店铺运营民治品牌网站设计盐田百度网站优化同乐网络广告推广大鹏企业网站改版南联网站搜索优化观澜网站推广方案盐田关键词按天收费双龙网络营销大浪关键词按天扣费大芬百度关键词包年推广南联seo网站推广东莞网站推广方案横岗网络推广西乡网站优化按天计费坑梓百度竞价包年推广光明建设网站同乐网站搜索优化歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化