AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

57、若一个组织声称自己的 ISMS 符合 SO/EC27001 或 GBT22080 标准要求,其信息安全控制措施通常要在物理和环境安全方面实施规划控制,物理和环境安全领域包括安全区域和设备安全两个控制目标。安全区域的控制目标是防止对组织场所和信息的未授权物理访问、损坏和干扰,关键或敏感的信息以及信息处理设施应放在安全区域内,并受到相应保护,该目标可以通过以下控制措施来实现,下列不包括哪一项( )

A
物理安全边界、物理入口控制
B
办公室、房间和设施的安全保护,外部和环境威胁的安全防护
C
在安全区域工作,公共访问、交接区安全
D
通信安全、合规性

答案解析

正确答案:D

解析:

本题考查的是ISO/IEC 27001(等同于我国国家标准GB/T 22080)标准中“物理和环境安全”(Physical and Environmental Security)控制域的具体内容,特别是其第一个控制目标——“安全区域”(Secure Areas)所涵盖的控制措施。 根据ISO/IEC 27001:2022(及对应GB/T 22080—2016)标准,**物理和环境安全**(A.7)分为两个控制目标: 1. **A.7.1 安全区域**(Secure areas):旨在防止对组织场所和信息的未授权物理访问、损坏和干扰;确保关键/敏感信息及信息处理设施置于受保护的安全区域内。 2. **A.7.2 设备安全**(Equipment security):关注设备的安置、保护、维护与处置,防止资产丢失、损坏、被盗或遭受有害影响。 其中,**A.7.1 安全区域**包含以下典型控制措施(对应标准附录A中的具体控制项): - A.7.1.1 物理安全边界(Physical security perimeters) - A.7.1.2 物理入口控制(Physical entry controls) - A.7.1.3 办公室、房间和设施的安全保护(Securing offices, rooms and facilities) - A.7.1.4 外部威胁与环境威胁的防护(Protecting against external and environmental threats) - A.7.1.5 在安全区域工作(Working in secure areas) - A.7.1.6 公共访问、交接区安全(Delivery and loading areas) 逐项分析选项: A:物理安全边界、物理入口控制 → 对应标准A.7.1.1和A.7.1.2,属于安全区域的控制措施。✓ B:办公室、房间和设施的安全保护,外部和环境威胁的安全防护 → 对应A.7.1.3和A.7.1.4,属于安全区域范畴。✓ C:在安全区域工作,公共访问、交接区安全 → 对应A.7.1.5和A.7.1.6,明确属于安全区域的控制要求。✓ D:通信安全、合规性 → “通信安全”属于标准中**第8章(A.8 通信安全)** 的控制域(如网络传输加密、电子邮件安全、信息交换策略等),与物理访问控制无关; “合规性”则属于**第18章(A.18 合规性)**,涉及法律法规、合同义务及审计要求,是跨领域的管理要求,并非物理和环境安全的具体实施措施。 因此,D项完全不属于“安全区域”这一控制目标下的控制措施。✗ 综上,本题要求选出“不包括”的一项,正确答案为D。 核心知识点总结: - ISO/IEC 27001标准采用“控制域—控制目标—具体控制措施”三级结构; - A.7 物理和环境安全仅涵盖物理层面的防护,不涉及逻辑/技术层面(如加密、协议)或管理层面(如合规评审、法律审查); - 控制措施必须严格对应其所属控制目标;混淆不同章节(如将A.8通信安全或A.18合规性误纳入A.7)是常见错误; - GB/T 22080—2016为ISO/IEC 27001:2013的等同采用标准,GB/T 22080—202X(最新版)亦与ISO/IEC 27001:2022保持一致,本题所涉条款结构未发生实质性变化。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

154、CC 标准是目前系统安全认证方面最权威的标准,以下哪一项没有体现 CC 标准的先进性? ( )

单选题

153、为了进一步提供信息安全的保障能力和防护水平,保障和促进信息化建设的健康发展,公安部等四部门联合发布《关于信息安全等级保护工作的实施意见》(公通字[2004166 号),对等级保护工作的开展提供宏观指导和约束,明确了等级保护工作的基本内容、工作要求和实施计划,以及各部门工作职责分工等。关于该文件,下面理解正确的是 ( )

单选题

152、信息系统建设完成后,( )的信息系统的运营使用单位应当选择符合国家规定的测评机构进行测评合格后方可投入使用 ( )

单选题

151、具有行政法律责任强制力的安全管理规定和安全制度包括() 1>安全事件(包括安全事故)报告制度 2>安全等级保护制度 3>信息系统安全监控 4>安全专用产品销售许可证制度

单选题

150、以下行为不属于违反国家保密规定的行为:( )

单选题

149、系统安全工程-能力成熟度模型( Systems Securityengineering- Capability maturitmodel,SSE-CMM)定义的包含评估威胁、评估脆弱性、评估影响和评估安全风险的基本过程领域是 ( )

单选题

148、有关系统安全工程-能力成熟度模型(SSE-CMM)中的通用实施( Generic Practices,GP)错误的理解是( )

单选题

147、有关系统安全工程-能力成熟度模型(SSE-CMM)中的基本实施( Base Practices,BP),正确的理解是 ( )

单选题

146、以下关于信息安全工程说法正确的是 ( )

单选题

145、信息安全工程监理是信息系统工程监理的总要组成部分,信息安全工程监理适用的信息化工程中,以下选项最合适的是: ( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码