AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

133、规范的实施流程和文档管理,是信息安全风险评估性能否取得成果的重要基础。按照规范的风险评估实施流程,下面哪个文档应当是风险要素识别阶段的输出成果( )

A
《需要保护的资产清单》
B
《风险计算报告》
C
《风险评估方案》
D
《风险程度等级列表》

答案解析

正确答案:A

解析:

本题考查信息安全风险评估实施流程中各阶段的输出文档,核心在于准确理解风险评估的标准流程及其各阶段的任务与成果。 根据《GB/T 20984—2022 信息安全技术 信息安全风险评估方法》(现行最新标准)及通用风险评估实践,规范的风险评估实施流程通常包括以下主要阶段: 1. 风险评估准备 2. 资产识别(或称“风险要素识别”) 3. 威胁识别 4. 脆弱性识别 5. 已有安全措施分析 6. 风险分析(含风险计算与评价) 7. 风险处置建议与报告编制 其中,“风险要素识别”阶段(在部分标准中亦称为“风险识别”阶段)的核心任务是系统识别构成风险的基本要素,即: - **资产**(Asset):组织需要保护的信息、信息系统、硬件、软件、人员、服务等; - **威胁**(Threat):可能对资产造成损害的潜在事件或行为; - **脆弱性**(Vulnerability):资产自身存在的可被威胁利用的弱点; - **已有安全措施**(Existing Controls):当前已部署的防护、检测、响应等控制措施。 该阶段的首要且基础性输出,是明确“**保护对象是什么**”,即完成资产识别并形成结构化清单。因此,《需要保护的资产清单》是风险要素识别阶段最直接、最关键的输出成果。该清单应包含资产标识、类型、价值、所属部门、重要性等级、所在位置等关键属性,为后续威胁与脆弱性分析提供对象依据。 逐项分析选项: A:《需要保护的资产清单》——正确。属于风险要素识别阶段中“资产识别”子活动的直接产出,是该阶段标志性文档。 B:《风险计算报告》——错误。属于风险分析阶段(第6阶段)的输出,涉及威胁发生可能性、脆弱性利用难度、影响程度等量化/半量化计算,明显晚于要素识别阶段。 C:《风险评估方案》——错误。属于风险评估准备阶段(第1阶段)的输出,内容包括评估目标、范围、依据、方法、组织、计划、资源等,是整个评估工作的指导性文件,先于所有识别活动。 D:《风险程度等级列表》——错误。属于风险分析与评价后的结果汇总,通常出现在风险评价或风险处置建议阶段,反映不同风险项的等级(如高/中/低),依赖于已完成的风险计算,不属于识别阶段成果。 综上,正确答案为 A。其本质依据在于:风险评估遵循“先明确对象(资产),再分析其面临什么威胁、存在什么弱点”的逻辑顺序,资产清单是整个风险建模的起点和基石。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

78、 关于信息安全管理体系(Information Security Management Systems,ISMS),下面描述错误的是( )。

单选题

77、 按照我国信息安全等级保护的有关政策和标准。有些信息系统只需要自主定级、自主保护,按照要求 向公安机关备案即可,可以不需要上级或主管都门来测评和检查。此类信息系统应属于:

单选题

76、 保护-检测-响应(Protection-Detection-Response,PDR)模型是()工作中常用的模型,思想是承认()中漏洞的存在,正视系统面临的(),通过采取适度防护、加强()、落实对安全事件的响应、建立对威胁的防护来保障系统的安全。

单选题

75、 即使最好用的安全产品也存在()。结果,在任何的系统中敌手最终都能够找出一个被开发出的 漏洞。一种有效的对策时在敌手和它的目标之间配备多种()。每一种机制都应包括()两种手段。

单选题

74、 下列关于软件安全开发中的 BSI(Build Security In)系列模型说法错误的是()

单选题

73、 北京某公司利用 SSE-CMM 对其自身工程队伍能力进行自我改善,其理解正确的是:

单选题

72、 以下关于互联网协议安全(Internet Protocol Security,IPSec)协议说法错误的是?

单选题

71、 目前,信息系统面临外部攻击者的恶意攻击威胁,从威胁能力和掌握资源分,这些威胁可以按照 个人或胁、组织威胁和国家威胁三个层面划分,则下面选项中属于组织威胁的是( )

单选题

70、 以下关于 () 操作系统身份标识与鉴别,说法不正确的是()

单选题

69、 Kerberos 协议是一种集中访问控制协议,他能在复杂的网络环境中,为用户提供安全的单点登录服务。单点登录是 指用户在网络中进行一次身份认证,便可以访问其授权的所有网络资源,而不再需要其他的认证过程, 实质是消息 M 在多个应用系统之间的传递或共享。其中消息 M 是指以下选项中的( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码