AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

81、 若一个组织声称自己的 ISMS 符合 ISO/IEC 27001 或 GB/T22080 标准要求,其信息安全控制措施通常需要在 人力资源安全方面实施常规控制,人力资源安全划分为 3 个控制阶段,不包括哪一项()

A
任用终止或变化
B
任用中
C
任用后
D
任用之前

答案解析

正确答案:C

解析:

本题考查的是ISO/IEC 27001(等同采用为GB/T 22080)标准中关于“人力资源安全”(Human Resource Security)控制域的结构划分。 根据ISO/IEC 27001:2022(以及此前版本如2013版)第8.2条款“人力资源安全”,该控制域明确划分为**三个阶段**,对应员工与组织关系的全生命周期安全管理: 1. **任用之前(Prior to employment)** —— 指招聘、录用前阶段,包括背景调查、签订保密协议、明确安全职责、安全意识初步告知等。目的是在人员进入组织前就建立安全基线。 2. **任用中(During employment)** —— 指员工在职期间,包括持续的安全意识培训、角色权限管理、职责分离、违规行为监控与处置、定期安全绩效评估等。 3. **任用终止或变化(Termination or change of employment)** —— 指员工离职、调岗、退休、合同结束或岗位职责发生重大变更时,需执行的控制措施,如访问权限回收、资产返还、离职面谈、保密义务重申等。 标准原文(ISO/IEC 27001:2022, Clause 8.2)明确将人力资源安全分为上述三个阶段,**不存在“任用后”这一独立阶段**。“任用后”概念模糊且不具标准依据: - 若指离职之后,则已归属“任用终止”阶段; - 若指入职之后但未涵盖在职全过程,则与“任用中”重复且不完整; - 标准未定义“任用后”作为独立控制阶段,亦无对应控制项编号(如A.8.2.1、A.8.2.2、A.8.2.3均严格对应前述三阶段)。 因此,选项C“任用后”不属于ISO/IEC 27001规定的三个阶段之一,是本题的正确答案(即“不包括”的选项)。 其他选项分析: - A(任用终止或变化):标准明确定义,属于第三阶段; - B(任用中):标准明确定义,属于第二阶段; - D(任用之前):标准明确定义,属于第一阶段。 综上,本题答案为C,理由是ISO/IEC 27001标准中人力资源安全仅包含“任用之前”“任用中”“任用终止或变化”三个阶段,“任用后”并非标准术语,也不构成独立控制阶段。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

130、小王是某大学计算科学与技术专业的毕业生,大四上学期开始找工作,期望谋求一份技术管理的职位一次面试中,某公司的技术经理让小王读一读信息安全风险管理中的背景建立”的基本概念与认识。小明的主要观点包括:(1)背景建立的目的是为了明确信息安全风险管理的范围和对象,以及对象的特性和安全要求,完成信息安全风险管理项目的规划和准备(2)背景建立根据组织机构相关的行业经验执行,雄厚的经验有助于达到事半功倍的效果;(3)背景建立包括:风险管理准备、信息系统调查、信息系统分析和信息安全分析;(4)背景建立的阶段性成果包括:风险管理计划书、信息系统的描述报告、信息系统的分析报告、信息系统的安全要求报告。请问小王的论点中错误的是哪项: ( )

单选题

129、以下哪项制度或标准被作为我国的一项基础制度加以推行,并且有一定强制性,其实施的主要目标是有效地提高我国信息和信息系统安全建设的整体水平,重点保障基础信息网络和重要信息系统的安全。( )

单选题

128、关于信息安全管理,下面理解片面的是 ( )

单选题

127、微软提出了 STRIDE(6 种威胁)三模型,其中,R 是 Repudiation(抵赖)的缔写,关于此项安全要求,下面描述错误的是( )

单选题

126、某网站为了开发的便利,使用 SA 连接数据库,由于网站脚本中被发现存在 SQL 注入漏洞,导致攻击者利用内置存储过程 cmd shell 删除了系统中一个重要文件,在进行问题分析时,作为安全专家,你应该指出该网站设计违反了以下哪项原则: ( )

单选题

125、最小特权是软件安全设计的基本原则,某应用程序在设计时,设计人员给出了以下四种策略,其中有一个违反了最小特权的原则,作为评审专家,请指出是哪一个?( )

单选题

124、针对软件的拒绝服务攻击是通过消耗系统资源是软件无法响应正常请求的一种攻击方式,在软件开发时分析拒绝服务攻击的威胁,以下哪个不是需要考虑的攻击方式: ( )

单选题

123、某集团公司根据业务需要,在各地分支机构部署前置机,为了保证安全,集团总部要求前置机开发日志共享,有总部服务器采集进行集中分析,在运行过程中发现攻击者也可通过共享从前置机中提取日志,从而导致部分敏感信息泄,根据降低攻击面的原则,应采取哪项处理措施 ( )

单选题

122、下面有关软件安全问题的描述中,哪项应是由于软件设计缺陷引起的 ( )

单选题

121、某软件公司准备提高其开发软件的安全性,在公司内部发起了有关软件开发生命周期的讨论,在下面的发言观点中,正确的是 ( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码