AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

36.以下关于威胁建模流程步骤说法不正确的是()。

A
消减威胁是根据威胁的评估结果,确定是否要消除该威胁以及消减的技术措施,可以通过重新设计直接消除威胁,或设计采用技术手段来消减威胁
B
评估威胁是对威胁进行分析,评估被利用和攻击发生的概率,了解被攻击后资产的受损后果,并计算风险
C
识别威胁是发现组件或进程存在的威胁,它可能是恶意的,也可能不是恶意的,威胁就是漏洞
D
威胁建模主要流程包括四步:确定建模对象、识别威胁、评估威胁和消减威胁

答案解析

正确答案:C

解析:

好的,让我们一起来分析这道题,并理解为什么选项C是不正确的。 ### 题目背景 威胁建模是一种系统化的方法,用于识别、评估并减轻系统中的安全威胁。通常,这个过程分为几个步骤,每个步骤都有其特定的任务。 ### 选项分析 我们逐一来看每个选项: **A. 消减威胁是根据威胁的评估结果,确定是否要消除该威胁以及消减的技术措施,可以通过重新设计直接消除威胁,或设计采用技术手段来消减威胁。** - 这个选项描述了在威胁评估之后,如何采取措施来减轻或消除威胁。这是威胁建模的重要一步,描述合理且准确。 **B. 评估威胁是对威胁进行分析,评估被利用和攻击发生的概率,了解被攻击后资产的受损后果,并计算风险。** - 这个选项描述了评估威胁的过程,包括概率分析和风险计算,也是合理的步骤之一。 **D. 威胁建模主要流程包括四步:确定建模对象、识别威胁、评估威胁和消减威胁。** - 这个选项概述了威胁建模的主要步骤,符合一般流程,描述准确。 **C. 识别威胁是发现组件或进程存在的威胁,它可能是恶意的,也可能不是恶意的,威胁就是漏洞。** - 这里有两个问题: 1. **“威胁就是漏洞”** 这部分表述不准确。威胁和漏洞是不同的概念。 2. 威胁可以是恶意的,也可以是非恶意的(例如自然灾害),但不能简单地说威胁等同于漏洞。漏洞是指系统中存在的可被利用的安全弱点,而威胁则是指可能利用这些漏洞的潜在行为或情况。 ### 知识点解释 - **威胁 (Threat)**:可能对系统造成损害的因素,可以是恶意的(如黑客攻击)或非恶意的(如自然灾害)。 - **漏洞 (Vulnerability)**:系统中存在的可被利用的安全弱点。 ### 结论 因此,选项C中“威胁就是漏洞”的表述是错误的。正确答案是C。 希望这个解释对你有所帮助!如果还有其他问题,请随时告诉我。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

64、若一个组织声称自己的 ISMS 符合 SO/EC27001 或 GBT22080 标准要求,其信息安全控制措施通常在以下方面实施常规控制,不包括哪一项( )

单选题

63、GB T22080-2008《信息技术安全技术信息安全管理体系要求》指出,建立信息安全管理体系应参照PDCA 模型进行,即信息安全管理体系应包括建立 ISMS、实施和运行 SMS、监视和评审 ISMS、保持和改进

单选题

62、在风险管理中,残余风险是指在实施了新的或增强的安全措施后还剩下的风险,关于残余风险,下面描述错误的是 ( )

单选题

61、随着信息安全涉及的范围越来越广,各个组织对信息安全管理的需求越来越迫切,越来越多的组织开始尝试使用参考 lS27001 介绍的 ISMS 来实施信息安全管理体系,提高组织的信息安全管理能力。关于 ISMS,下面描述错误的是 ( )

单选题

60、信息安全管理体系( nformation Security Management System,ISMS)的内部审核和管理审核是两项重要的管理活动。关于这两者,下面描述错误的是 ( )

单选题

59、在信息安全管理体系的实施过程中,管理者的作用对于信息安全管理体系能否成功实施非常重要,但是以下选项中不属于管理者应有职责的是 ( )

单选题

58、王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,发现当前案例中共有两个重要资产:资产 A1 和资产 A2 其中资产 A1 面临两个主要威胁,威胁 T1 和威胁 T2 而资产 A2 面临个主要威胁,威胁『39 威胁 T1 可以利用的资产 A1 存在的两个脆弱性;脆弱性 V 和脆弱性 V2 威胁 T2 可以利用的资产

单选题

57、信息安全风险评估是信息安全风险管理工作中的重要环节。在〈关于开展信息安全风险评估工作的意见》(国信办[2006]5 号)中,指出了风险评估分为自评估和检查评估两种形式,并对两种工作形式提出了有关工作原则和要求。下面选项中描述错误的是 ( )

单选题

56、信息安全风险评估是信息安全风险管理工作中的重要环节。在国家网络与信息安全协调小组发布的《关于开展信息安全风险评估工作的意见》(国信办[200615 号)中,风险评估分为自评估和检查评估两种形式,并对两种工作形势提出了有关工作原则和要求。下面选项中描述正确的是 ( )

单选题

55、小李在某单位是负责信息安全风险管理方面工作的部门领导,主要负责对所在行业的新人进行基本业务素质培训,一次培训的时候,小李主要负责讲解风险评估方法。请问小李的所述论点中错误的是哪项 ( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码