AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

73、 北京某公司利用 SSE-CMM 对其自身工程队伍能力进行自我改善,其理解正确的是:

A
达到 SSE-CMM 最高级以后,工程队伍执行同一个过程,每次执行结果质量必须相同。
B
系统安全工程能力成熟度模型(SSE-CMM)定义了 6 个能力级别,当工程队不能执行一个过程域中的基本实践时,该过程域的过程能力是 0级
C
SSE-CMM 强调系统安全工程与其他工程科学的区别和独立性。
D
系统安全工程能力成熟度模型(SSE-CMM)定义了 3 个风险过程:评价威胁,评价脆弱性,评价影响。

答案解析

正确答案:B

解析:

本题考查对系统安全工程能力成熟度模型(SSE-CMM)核心概念与结构的准确理解。正确答案为 **B**,解析如下: --- **选项A分析:** 错误。 SSE-CMM 的最高级别(第5级“优化级”)强调的是过程的持续改进和基于量化反馈的预防性优化,并非要求“每次执行结果质量必须相同”。实际工程中,受环境、输入、人员、技术演进等变量影响,结果存在合理波动;SSE-CMM 关注的是过程的可预测性、稳定性和可控性,而非绝对结果一致性。该选项混淆了“过程稳定性”与“结果机械重复”,违背SSE-CMM对过程能力本质的理解。 --- **选项B分析:** **正确。** SSE-CMM 采用二维结构:**过程域(Process Areas)** 和 **能力级别(Capability Levels)**。其能力级别共分为6级(0–5级),其中: - **0级(不完整级)**:过程域未被实施,或虽有活动但未能满足该过程域的基本实践(Base Practices, BP)要求;此时该过程域的能力被评定为0级。 - 基本实践(BP)是达成过程目标所必需的最小实践集合,若工程队伍无法执行任一基本实践,则表明该过程域尚未具备实质执行能力,能力等级即为0级。 该描述严格符合SSE-CMM官方文档(ISO/IEC 21827:2002及后续版本)对能力级别定义的规范。 --- **选项C分析:** 错误。 SSE-CMM 并非强调系统安全工程的“独立性”,而是强调其**集成性与协同性**。模型明确指出:系统安全工程不是孤立活动,必须与项目管理、系统工程、软件工程等其他工程学科紧密结合,在整个系统生命周期中嵌入安全考虑。SSE-CMM 的过程域设计(如“确保安全”“验证与确认”)均体现跨学科协作要求。主张“区别和独立性”是对模型宗旨的误读。 --- **选项D分析:** 错误。 SSE-CMM 中并无“3个风险过程”的提法。其过程域按功能划分为三类: - **工程类(Engineering)**:如脆弱性评估、威胁评估、安全需求分析等; - **组织类(Organization)**:如安全工程过程管理、安全工程治理; - **项目类(Project)**:如安全工程计划与监控。 虽然模型包含多个与风险相关的过程域(如“评估威胁”“评估脆弱性”“评估影响”确为三个独立过程域),但它们属于**工程类过程域中的具体实践内容**,并非模型定义的“3个风险过程”这一结构性分类。该选项将具体实践域名称误当作模型顶层分类,属概念层级混淆。 --- **核心知识点总结:** 1. **SSE-CMM 能力级别体系**:共6级(0–5),0级表示过程域未满足基本实践要求,能力缺失;1–5级依次体现过程的可重复、已定义、已管理、量化控制和优化能力。 2. **基本实践(BP)与通用实践(GP)**:BP是过程域的核心操作性要求;GP是跨过程域的管理与制度化要求;二者共同构成能力评价基础。 3. **模型定位**:SSE-CMM 是能力成熟度模型,聚焦于**组织过程能力的渐进式提升路径**,而非单纯的安全技术标准或风险管理框架。 4. **标准依据**:SSE-CMM 已被国际标准化组织采纳为 ISO/IEC 21827 标准,其结构与定义具有权威性与一致性。 综上,只有选项B准确反映了SSE-CMM关于能力级别与基本实践之间判定关系的规范定义。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

138、恢复时间目标(RTO)和恢复点目标(RPO)是信息系统灾难恢复中的重要概念,关于这两个值能否为零,正确的选项是 ( )

单选题

137、对信息安全事件的分级参考下列三个要素:信息系统的重要程度、系统损失和社会影响。依据信息系统的重要程度对信息系统进行划分,不属于正确划分级别的是( )

单选题

136、关于信息安全事件管理和应急响应,以下说法错误的是( )

单选题

135、在某次信息安全应急响应过程中,小王正在实施如下措施:消除或阻断攻击源、找到并消除系统的脆弱性漏洞、修改安全策略、加强防范措施、格式化被感染恶意程序的介质等。请问按照 PDCER-应急响应方法这些工作应处于以下哪个阶段( )

单选题

134、关于业务连续性计划(BCP)以下说法最恰当的是 ( )

单选题

133、规范的实施流程和文档管理,是信息安全风险评估性能否取得成果的重要基础。按照规范的风险评估实施流程,下面哪个文档应当是风险要素识别阶段的输出成果( )

单选题

132、某单位的信息安全主管部门在学习我国有关信息安全的政策和文件后,认识到信息安全风险评估分为自评估和检査评估两种形式。该部门将有关检查评估的特点和要求整理成如下四条报告给单位领导,其中描述错误的是 ( )

单选题

131、关于风险要素识别阶段工作内容叙述错误的是 ( )

单选题

130、小王是某大学计算科学与技术专业的毕业生,大四上学期开始找工作,期望谋求一份技术管理的职位一次面试中,某公司的技术经理让小王读一读信息安全风险管理中的背景建立”的基本概念与认识。小明的主要观点包括:(1)背景建立的目的是为了明确信息安全风险管理的范围和对象,以及对象的特性和安全要求,完成信息安全风险管理项目的规划和准备(2)背景建立根据组织机构相关的行业经验执行,雄厚的经验有助于达到事半功倍的效果;(3)背景建立包括:风险管理准备、信息系统调查、信息系统分析和信息安全分析;(4)背景建立的阶段性成果包括:风险管理计划书、信息系统的描述报告、信息系统的分析报告、信息系统的安全要求报告。请问小王的论点中错误的是哪项: ( )

单选题

129、以下哪项制度或标准被作为我国的一项基础制度加以推行,并且有一定强制性,其实施的主要目标是有效地提高我国信息和信息系统安全建设的整体水平,重点保障基础信息网络和重要信息系统的安全。( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码