AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

279、信息安全管理体系(ISMS)的建设和实施是一个组织的战略性举措。若一个组织声称自己的 ISKS 符合1SO/IBC27001 或心 BT22080 标准要求,则需实施准要求,则需实施以下 ISMS 建设的各项工作,哪不属于ISMS 建设的工作( )

A
监视和评审 ISMS
B
保持和审核 ISMS
C
规划与建立 ISMS
D
实施和运行 ISMS

答案解析

正确答案:B

解析:

本题考查的是信息安全管理体系(ISMS)建设与实施的标准流程,依据是ISO/IEC 27001:2022(题干中误写为“ISO/IBC27001”和“BT22080”,应为ISO/IEC 27001和ISO/IEC 27002;其中ISO/IEC 27002原为ISO/IEC 17799,后演进为27002,而“GB/T 22080”是我国等同采用ISO/IEC 27001的国家标准,即《信息技术 安全技术 信息安全管理体系 要求》)。 根据ISO/IEC 27001:2022标准,ISMS的建立与运行遵循PDCA(Plan-Do-Check-Act)循环模型,其核心阶段明确划分为以下四个主要过程: - **C:规划与建立 ISMS**(Plan) 包括确定ISMS范围、方针、风险评估与处置、体系文件编制等,属于PDCA中的“Plan”阶段。 - **D:实施和运行 ISMS**(Do) 包括资源提供、职责分配、控制措施实施、意识培训、运行过程管理等,对应“Do”阶段。 - **A:监视和评审 ISMS**(Check) 包括绩效监测、内部审核、管理评审、不符合与纠正措施等,属于“Check”阶段。注意:“监视和评审”是标准术语组合——监视(monitoring)侧重日常运行指标跟踪,评审(review)特指管理层定期开展的管理评审(Management Review),二者共同构成“Check”。 - **B:保持和审核 ISMS**(×) 此选项表述不准确,存在概念混淆: - “保持ISMS”并非ISO/IEC 27001标准中独立的工作阶段;体系的持续改进与维护已内化于PDCA各环节,尤其是“Act”(改进)和“Check”(评审与审核)之中。 - “审核”(audit)确属ISMS活动,但标准中明确归类为“监视和评审”(Clause 9.2 内部审核、Clause 9.3 管理评审),是“Check”阶段的组成部分,而非与“规划”“实施”“监视评审”并列的独立建设阶段。 - 更关键的是,ISO/IEC 27001:2022标准结构中,**不存在名为“保持和审核”的独立工作阶段**;将“保持”与“审核”强行并列,既不符合标准术语,也割裂了PDCA逻辑——审核是监视评审的手段之一,而“保持”是体系运行的自然结果,非一项可单独列出的建设任务。 因此,选项B不属于ISO/IEC 27001所定义的ISMS建设四项基本工作之一。其余A、C、D均严格对应标准PDCA四阶段的核心活动。 **正确答案:B** 核心知识点总结: - ISO/IEC 27001采用PDCA循环框架构建ISMS; - 四个标准阶段为:Plan(规划与建立)、Do(实施和运行)、Check(监视和评审)、Act(保持与改进); - “审核”是Check阶段的具体活动,不可脱离“监视和评审”单独列为建设阶段; - “保持”在标准中体现为Act阶段的“持续改进”(Clause 10),而非独立建设工作; - 题干中“ISKS”“IBC”“BT”等均为笔误,应识别为“ISMS”“IEC”“GB/T”。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

232、某软件在设计时,有三种用户访问模式,分别是仅管理员可访问,所有合法用户可访问和允许匿名访问请问采用这三种访问模式时,攻击面最高的是 ( )

单选题

231、20 世纪 20 年代,德国发明家亚瑟・谢尔比鸟斯( Auntur scherbius)和理査德,里特( Richard Ritter 发明了

单选题

230、某单位根据业务需要准备立项开发一个业务软件,对于软件开发安全投入经费研讨时开发部门和信息中心就发生了分歧,开发部门认为开发阶段无需投入,软件开发完成后发现问题后再针对性的解决,比前期安全投入要成本更低:信息中心则认为应在软件安全开发阶段投入,后期解决代价太大,双方争执不下,作为信息安全专家,请选择对软件开发安全投入的准确说法? ( )

单选题

229、根据我国信息安全等级保护的有关政策和标准,有些信息系统只需要自主定级、自主保护,按照要向公安机关备案即可,可以不需向上级或主管部门来测评和检査,此类信息系统应属于( )

单选题

228、随着互联网+概念的普及,越来越多的新兴住宅小区引入了智能楼宇”的理念,某物业为提供高档次的服务,防止网络主线路出现故障,保证小区内网络服务的可用、稳定、高效,计划通过网络冗余配置确保”智能楼宇”系统的正常运转,下列选项中不属于冗余配置的是 ( )

单选题

227、小李在上网时不小心点开了假冒某银行的钓鱼网站,误输入了银行账号与密码损失上千元,他的操作如右图所示,他所受到的攻击是( )

单选题

226、根据 3 ell-lapadua 模型安全策略,下图中写和读操作正确的是 ( )

单选题

225、在信息系统中,访问控制是重要的安全功能之一,它的任务是在用)系统资源提供最大限度共享的基础上,对用户的访问权限进行管理,防止对信息的非授权算改和滥用。访问控制模型将实体划分为主体和客体两类,通过对主体身份的识别来限制其对客体的访问权限。下列选项中,对主体、客体和访问权限的描述中错误的是( )

单选题

224、关于信息安全应急响应管理过程描述不正确的是 ( )

单选题

223、陈工学习了信息安全风险的有关知识,了解到信息安全风险的构成过程,包括五个方面起源、方式途径、受体和后果。他画了下面这张图来描述信息安全风险的构成过程,图中括号空白处应该填写 ( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码