CISM 365 Simulation Exam Questions 练习题 — CISM 考前密卷365题:注册信息安全经理认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

CISM(国际注册信息安全经理)最新考试信息完整整理


一、基础考试信息

- 考试语言:提供多种语言选择,包括简体中文、繁体中文、英语、日语等,全球统一语言选项

- 报名条件:报考条件不限,均可报名参加考试,但通过考试后需申请CISM资质。申请资质需满足:

 • 至少5年信息安全工作经验,其中3年专注于信息安全管理四大领域(战略、项目管理与实施、安全管理、事故管理)

 • 学历可抵扣部分经验:本科(4年制)抵1年,硕士抵1年,信息安全相关专业本科抵1年

 • 持有CISSP、CISA、CRISC等相关认证可抵1年经验

 • 同意并遵守ISACA职业道德准则

- 考试费用:ISACA会员考试费用为575美元,非会员为760美元;通过考试后申请证书需缴纳50美元认证费

- 考试时间:4小时(240分钟),包含150道题目作答时间

- 考试形式:

 • 全球标准:远程监考线上考试(PSI视频监考)和线下机考两种模式

 • 中国区特殊规定:仅提供线下考试中心机考(通过ISACA授权合作伙伴安排)

- 考试内容:由150道单选题组成,全部为计分题,无预测试题

- 成绩相关:

 • 考试结束时收到初步成绩报告(是否通过)

 • 官方成绩在考试后10个工作日通过电子邮件发送

 • 及格分数为450分(满分800分,采用200-800分制)

- 考试资格有效期:报名成功后,需在12个月内预约考点并完成考试,逾期资格失效,需重新报名缴费

- 预约与取消政策:重新预约或取消预约必须在距离考试时间48小时之前进行操作,考试开始前48小时内无法重新预约或取消


---


二、详细考试内容(2026年11月3日前现行考纲)


CISM考试涵盖四个核心知识领域,总权重100%,重点考察信息安全经理的管理能力与实践应用:


1. 信息安全治理(17%)  企业治理文化、法规与结构,信息安全战略制定,治理框架与标准,预算与资源规划,业务案例开发

2. 信息安全风险管理(20% ) 风险评估与分析,漏洞与控制缺陷分析,风险处理/响应选项,风险与控制所有权,风险监控与报告

3. 信息安全项目开发与管理(33%)  项目资源管理,安全策略与程序制定,安全意识培训,供应商管理,安全指标与绩效评估

4. 信息安全事件管理(30%)  事件检测、调查、响应与恢复能力规划,业务影响分析(BIA),业务连续性与灾难恢复,事件沟通与报告


2026年11月3日考纲更新预告

- 风险领域(Domain 2)权重提升至33%,成为最大领域

- 新增企业架构与信息安全架构内容

- 更加强调信息安全战略与项目开发

- 新备考材料将于2026年9月1日发布



三、报名相关流程


1. 全球统一报名基础流程

1. 访问[ISACA全球官网](https://www.isaca.org/),注册MyISACA账户并登录

2. 选择CISM考试进行注册,填写个人信息、工作经验等相关资料

3. 支付考试费用(会员575美元/非会员760美元)

4. 支付成功后,通常在1-3个工作日内通过电子邮件收到考试资格通知(ATT),包含考生ID和12个月有效期信息

5. 登录ISACA账户,点击“Certification & CPE Management(证书与CPE管理)”,再点击“Schedule Your Exam(预约考试)”

6. 跳转至PSI仪表板,选择考试时间、地点和方式(中国区仅线下机考)

7. 收到PSI的预约确认邮件,保存好用于考试当天核对

8. 考试当天携带有效身份证件(与注册信息一致)参加考试


2. 中国区考生报名特殊流程

1. 可通过[ISACA中国区官网](https://www.isaca.org.cn/)或中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 一般采用机构报名缴费,个人约考的模式

3. 提交个人信息、学历证明等材料,由机构协助完成注册

4. 缴纳考试费用(会员575美元/非会员760美元),机构统一办理报名手续

5. 获得考试资格通知(ATT)后,个人通过PSI平台预约中国内地线下考点

6. 考试当天携带有效身份证件(身份证或护照)参加考试



四、补充说明

1. 证书有效期:CISM证书有效期为3年,需在有效期内积累120个CPE(持续专业教育)学分并缴纳续证费用,以维持证书有效性

2. 重考政策:未通过考试的考生,需等待30天后方可重考,连续两次未通过需等待90天,重考费用与初考相同

3. 考试更新:2026年11月3日将实施新考纲,计划在此日期后题库会有较大的更新。


祝大家逢考必过!

样题

CISM 365 Simulation Exam Questions · Q1
IT服务台没有为最近针对用户工作站的勒索软件攻击做好充分的准备,信息安全团队在制定改善服务台准备状况的行动计划时,以下哪一项是最高优先事项?
  • A.
    更新信息安全事故响应手册
  • B.
    增强企业的数据备份能力
  • C.
    投资于威胁情报能力
  • D.
    实施勒索软件攻击的关键风险指标(KRI)

答案: A

核心考点:事故响应的基础准备优先级。服务台作为一线响应角色,缺乏准备的核心痛点是“无明确操作指南”,更新信息安全事故响应手册能直接提供勒索软件攻击后的标准化流程(如上报路径、处置步骤、工具使用),是最直接提升准备能力的优先行动。 - 排除B:增强数据备份能力是“预防勒索软件的长期防御措施”,而非改善服务台“响应准备”的即时优先项; - 排除C:投资威胁情报能力是“提前预警工具”,无法解决服务台已面临的“响应无流程”问题; - 排除D:实施KRI是“风险监控指标”,用于识别攻击趋势,不直接提升服务台的响应操作能力。
CISM 365 Simulation Exam Questions · Q2
以下哪一项最有利于信息安全经理为实施安全控制获得组织支持?
  • A.
    制定企业的风险管理框架
  • B.
    沟通业务影响分析(BIA)结果
  • C.
    建立有效的利益相关方关系
  • D.
    定期进行漏洞评估

答案: B

核心考点:安全控制获得组织支持的核心逻辑。BIA结果直接关联“安全控制缺失对业务的具体影响”(如收入损失、合规处罚、声誉损害、业务中断时长),能让管理层和业务部门直观感知安全控制的必要性,是说服力最强的支持依据。 - 排除A:制定风险管理框架是“基础体系建设”,不直接体现单个安全控制的业务价值,难以推动即时支持; - 排除C:建立利益相关方关系是“长期沟通基础”,但缺乏具体业务影响数据,说服力不足; - 排除D:定期漏洞评估是“技术层面的风险识别”,仅能说明风险存在,无法体现控制措施的业务收益。
CISM 365 Simulation Exam Questions · Q3
事前未经宣布的灾难恢复演习的主要目的是什么?
  • A.
    评估服务水平协议
  • B.
    为高级管理层提供度量标准
  • C.
    估计恢复时间目标
  • D.
    评估人员如何应对这种情况

答案: D

核心考点:“未经宣布”灾难恢复演习的核心目标。此类演习模拟真实灾难的突发性,核心目的是检验“人员在无预警情况下的实际响应能力”(如操作熟练度、跨部门协作效率、应急判断力、流程执行准确性)。 - 排除A:评估服务水平协议是“演习后的间接附属价值”,非主要目的; - 排除B:为高管提供度量标准是“演习的后续产出”,而非核心目标; - 排除C:估计恢复时间目标(RTO)是“有计划演习的核心目标之一”,未经宣布的演习更侧重“响应过程的真实性”,而非精准时间估算。
CISM 365 Simulation Exam Questions · Q4
以下哪一项是确定采取事故恢复站点类型的最重要的考虑事项?
  • A.
    恢复时间目标 (RTO)
  • B.
    灾难恢复测试结果
  • C.
    数据保留要求
  • D.
    互惠协议

答案: A

核心考点:恢复站点类型的决策核心依据。RTO定义了“灾难后业务需恢复的最长可接受时间”,直接决定恢复站点的部署模式: - 热备站点(RTO<4小时)、温备站点(RTO 4-24小时)、冷备站点(RTO>24小时),均需根据RTO匹配资源投入和部署模式。 - 排除B:灾难恢复测试结果是“评估现有站点有效性的依据”,而非确定站点类型的前置决策因素; - 排除C:数据保留要求是“备份策略的决策因素”(如备份周期、存储介质),与恢复站点类型无关; - 排除D:互惠协议是“特定场景下的备选恢复方案”(如与同行业企业互备),仅适用于小众情况,非核心决策依据。
CISM 365 Simulation Exam Questions · Q5
哪项最有助于确保信息安全符合企业目标?
  • A.
    制定及落实安全意识计划
  • B.
    落实控制自我评估流程
  • C.
    内部审计参与安全流程
  • D.
    确立可接受的风险域值

答案: D

核心考点:信息安全与企业目标的对齐核心。企业目标的本质是“在可接受风险范围内实现业务价值”,确立可接受的风险阈值能明确“安全工作的边界”(如哪些风险可容忍、哪些需强制控制),确保安全措施不偏离企业风险偏好和业务发展方向。 - 排除A:安全意识计划是“具体执行措施”,仅能提升员工合规性,无法解决安全与企业目标的战略对齐问题; - 排除B:控制自我评估流程是“检验控制有效性的工具”,不直接关联企业目标; - 排除C:内部审计参与安全流程是“监督纠错手段”,用于发现安全与目标的偏差,而非确保对齐的核心。

常见问题

CISM 365 Simulation Exam Questions 有多少道练习题?

本题库收录 CISM 365 Simulation Exam Questions 练习题共 365 道,含单选、多选等题型,每题配有答案与解析。

CISM 365 Simulation Exam Questions 练习题支持中英文吗?

支持,CISM 365 Simulation Exam Questions 练习题为中英双语对照,便于对照原文理解。

CISM 365 Simulation Exam Questions 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。