AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

186、规划的实施流程和文档管理,是信息安全风险评估能否取得成果的重要基础。某单位在实施风险评估时,按照规范形成了若干文档,其中,下面()中的文档应属于风险评估中风险要素识别”阶段输出的文档 ( )

A
《风险评估方法和工具列表》主要包括拟用的风险评估方法和测试评估工具等内容
B
《已有安全措施列表》,主要包括经检査确认后的已有技术和管理各方面安全措施等内容答
C
《风险评估准则要求》,主要包括现有风险评估参考标准、采用的风险分析方法、资产分类标准等内容
D
《风险评估方案》,主要包括本次风险评估的目的、范围、目标、评估步骤、经费预算和进离安排等内容

答案解析

正确答案:B

解析:

本题考查信息安全风险评估流程中各阶段的输出文档归属,核心在于准确理解“风险要素识别”阶段的定义、任务及典型产出。 一、知识点解析:信息安全风险评估的标准流程(依据GB/T 20984—2022《信息安全技术 信息安全风险评估规范》) 风险评估通常划分为五个逻辑阶段: 1. 风险评估准备 2. 资产识别 3. 威胁识别 4. 脆弱性识别 5. 已有安全措施识别 上述2–5阶段统称为“风险要素识别”阶段(即识别构成风险的四大基本要素:资产、威胁、脆弱性、已有安全措施)。该阶段的核心任务是全面梳理与风险相关的客观要素,为后续风险分析(如可能性与影响赋值、风险计算)提供事实基础。 因此,“风险要素识别”阶段的输出文档必须直接反映对现实环境中已存在要素的调查、核查与汇总结果,具有实证性、现状性、清单化特征。 二、选项逐项分析: A:《风险评估方法和工具列表》 → 属于“风险评估准备”阶段的输出。该文档确定评估的技术路径与支撑手段,属于前期规划与资源配置内容,尚未进入要素识别环节。 × 不符合题干要求。 B:《已有安全措施列表》 → 明确属于“风险要素识别”阶段的输出。根据标准,该阶段需系统识别并确认组织已部署的技术和管理类安全措施(如防火墙策略、访问控制机制、安全管理制度等),形成经检查核实的清单。该文档是对当前防护现状的客观记录,是计算残余风险的关键输入。 ✓ 符合“风险要素识别”阶段定义,是正确答案。 C:《风险评估准则要求》 → 属于“风险评估准备”阶段。其中的参考标准、分析方法、资产分类标准等,均属评估前需统一的规则性、框架性要求,用于指导全过程,而非对实际风险要素的识别结果。 × 不属于识别阶段输出。 D:《风险评估方案》 → 是“风险评估准备”阶段的核心交付物,涵盖目的、范围、目标、步骤、资源安排等整体计划内容,属于项目管理类文档,不涉及具体风险要素的识别结果。 × 属于准备阶段,非识别阶段。 三、结论 只有选项B《已有安全措施列表》是在风险要素识别过程中,通过现场调研、文档审查、配置核查等方式,对组织实际已实施的安全控制措施进行确认和汇总所形成的文档,严格对应标准中“已有安全措施识别”这一子阶段,是风险要素识别阶段的典型输出。 故正确答案为:B。

相关知识点:

风险要素识别出已有安全措施表

题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

25、Kerberos 协议是常用的集中访问控制协议,通过可信第三方的认证服务,减轻应用服务器的负担。Kerberos 的运行环境由密钥分发中心(KDC)、应用服务器和客户端三个部分组成。其中,KDC 分为认证服务器 AS 和票据授权服务器 TGS 两部分。下图展示了 Kerberos 协议的获得票据许可票据。下列选项中,对这三个阶段的排序正确的是 ( )

单选题

24、()第二十三条规定存储、处理国家秘密的就计算机信息系统(以下简称泄密信息系统)按照 O 实行分级保护。(0)应当按照国家保密标准配备保密设施、设备。①)、设备应当与涉密信息系统同步规划、同步建设、同步运行(三同步)。涉密信息系统应当按照规定,经 0)后,方可投入使用

单选题

23、王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,根据任务安排,他依据已有的资产列表,逐个分析可能危害这些资产的主体、动机、威胁途径等多种因素,分析这些因素出现及造成损失的可能性大小,并为其赋值。请问,他这个工作属于下面哪

单选题

22、作为单位新上任的 CSO,你组织了一次本单位的安全评估工作以了解单位安全现状。在漏洞扫描报告中,你发现了某部署在内网且对内部服务的业务系统存在一个漏洞,对比上一年度的漏洞扫描报告,发现这个漏洞之前已经报告出来,经询问安全管理员得知,这个业务系统开发商已经倒闭,因此无法修复。对于这个问题,你应该如何处理 ( )

单选题

21、规范的实施流程和文档管理,是信息安全风险评估能否取得成果的重要基础。某单位在实施风险评估时,按照规范形成了若干文档,其中,下面)中的文档应属于风险评估中风险要素识别”阶段输出的文档。

单选题

20、PDCA 循环又叫戴明环,是管理学常用的一种模型。关于 PDCA 四个字母,下面理解错误的是( )

单选题

19、若一个组织声称自己的 ISMS 符合 ISO/EC27001 或 GBT22080 标准要求,其信息安全控制措施通常需要在人力资源安全方面实施常规控制,人力资源安全划分为 3 个控制阶段,不包括哪一项 ( )

单选题

18、国际标准化组织( International Organization for Standardization,ISO)对信息安全的定义为( )

单选题

17、信息系统安全保障是在信息系统的整个生命周期中,通过对信息系统的风险分析,制定并执行相应的安全保障策略,从技术、管理、工程和人员等方面提出安全保障要求,确保信息系统的保密性、完整性和可用性,降低安全风险到可接受的成都,从而保障系统实现组织机构的业务。信息系统保障工作如图所示,从该图不难得出,信息系统是()。信息系统安全风险的因素主要有( ) ( )

单选题

16、老王是一名企业信息化负责人,由于企业员工在浏览网页时总导致病毒感染系统,为了解决这一问题,老王要求信息安全员给出解决措施,信息安全员给出了四条措施建议,老王根据多年的信息安全管理经验,认为其中一条不太适合推广,你认为是哪条措施)。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码