IT Risk Fundamentals 练习题 — IT风险基础证书

样题

IT Risk Fundamentals · Q1
问题 #1 以下哪项属于漏洞利用事件?
  • A.
    任何经核实为安全漏洞的事件
  • B.
    不良事件的实际发生
  • C.
    攻击者利用漏洞

答案: C

在All IT Risk Fundamentals认证的核心知识体系中,漏洞利用事件的核心判定标准是存在威胁主体主动对安全漏洞进行利用的行为,本题要求选出符合漏洞利用事件定义的选项,C选项完全匹配该定义的核心要素。漏洞利用事件是安全事件的子类,需同时满足存在攻击者也就是威胁主体、存在可被利用的安全漏洞、攻击者实施了利用动作三个核心条件,C选项完整覆盖了这三个核心判定点,因此是正确答案。 各选项分析: A. 该选项错误。在IT风险基础知识体系中,经核实的安全漏洞仅代表资产存在脆弱性,若没有攻击者的利用行为,仅属于漏洞发现事件,不属于漏洞利用事件,二者边界明确,不可混淆。 B. 该选项错误。不良事件的覆盖范围远大于漏洞利用事件,例如人为操作失误、不可抗力导致的系统故障等都属于不良事件,但这类事件不涉及攻击者利用漏洞的行为,因此不属于漏洞利用事件。 C. 该选项正确。完全符合All IT Risk Fundamentals认证对漏洞利用事件的标准定义,即漏洞利用是威胁主体也就是攻击者针对资产的脆弱性也就是漏洞实施的主动攻击行为,这类事件被归类为漏洞利用事件。 关键知识点: 1. 漏洞利用事件定义:漏洞利用事件是指攻击者通过触发资产的安全脆弱性,实现未授权访问、数据窃取或系统破坏的攻击类安全事件。 2. IT风险三要素关联:IT风险由威胁、脆弱性也就是漏洞、受影响资产三个核心要素构成,漏洞利用是威胁作用于脆弱性的具体落地表现。 3. 安全事件分类规则:漏洞发现事件、漏洞利用事件、非攻击类不良事件属于不同类别的安全事件,需按分类执行不同的风险处置流程。 参考资料: NIST SP 800-30 Rev. 1: Guide for Conducting Risk Assessments, https://csrc.nist.gov/publications/detail/sp/800-30/rev-1/final OWASP Exploit Definition
IT Risk Fundamentals · Q2
问题 #2 以下哪个利益相关方群体最常负责风险治理?
  • A.
    董事会
  • B.
    企业风险管理(ERM)
  • C.
    业务单元

答案: A

在All IT Risk Fundamentals Questions认证的知识体系中,风险治理是组织治理的核心组成部分,属于顶层的决策、监督类职责,核心是确定组织的风险偏好、审批风险治理框架、监督风险管理体系的有效性,需要由组织最高层级的治理主体承担。本题核心考察风险治理责任的归属边界,需要明确区分治理层、执行层、操作层的不同职责定位,才能准确判断正确答案。 各选项分析: A. 董事会:在IT风险基础认证的知识框架中,董事会是组织的最高治理主体,法定承担组织治理的全部责任,风险治理作为公司治理的核心模块,由董事会承担最终责任,负责审批风险战略、风险偏好,监督风险管理工作的整体运行,是风险治理的首要负责群体,因此该选项正确。 B. 企业风险管理(ERM):ERM部门属于风险管理的执行统筹层,其核心职责是落实董事会制定的风险治理要求,开展具体的风险识别、评估、应对、监控等落地工作,向董事会汇报风险管理执行情况,并不承担风险治理的决策、监督职责,因此该选项错误。 C. 业务单元:业务单元是风险的一线承担者,属于风险管理的操作执行层,核心职责是在本业务范围内落实风险管理要求,管控本单元的具体风险,不具备组织层面风险治理的决策权限,因此该选项错误。 关键知识点: 1. 风险治理责任归属:风险治理是组织治理层的核心职责,董事会对组织整体风险治理承担最终责任,是IT风险基础认证的核心基础知识点。 2. 风险治理与风险管理的职责边界:风险治理聚焦顶层决策、框架审批、执行监督,风险管理聚焦落地执行、具体风险管控,二者属于不同层级的职责,不能混淆。 3. 分层风险职责划分:组织不同层级利益相关方的风险职责明确划分,治理层负责治理决策、执行层负责统筹落地、操作层负责一线执行,是IT风险体系有效运行的基础。 参考资料: NIST SP 800-39: Managing Information Security Risk, https://csrc.nist.gov/publications/detail/sp/800-39/final ISACA COBIT 2019 Governance Objectives
IT Risk Fundamentals · Q3
问题 #3 以下哪项最有可能促进高管层就风险管理活动进行合乎道德且公开的沟通?
  • A.
    增加风险状况报告的频率
  • B.
    向企业推荐风险承受能力水平
  • C.
    用财务术语表达风险结果

答案: A

本题核心考察IT风险治理中面向高管层的风险沟通有效性相关知识,要促进高管层开展合乎道德且公开的风险管理沟通,核心前提是消除风险信息传递的不对称性、建立持续的信息同步信任机制。增加风险状况报告频率可保障高管及时、持续获取全面的风险动态,减少信息滞后、信息截留的空间,从机制上避免瞒报、漏报等不道德沟通行为的出现,是三个选项中最能直接促进公开道德沟通的措施。 各选项分析: A. 该选项正确,根据All IT Risk Fundamentals认证的风险沟通核心要求,高频次的标准化风险状况报告可实现风险信息的持续同步,减少信息差,帮助高管建立对风险信息的信任,倒逼风险信息上报的透明性,从机制上保障沟通的道德性与公开性,符合题目要求。 B. 该选项错误,向企业推荐风险承受能力水平属于风险偏好设定环节的工作内容,仅为高管提供风险容忍度的参考依据,无法直接作用于沟通机制,甚至不合理的风险承受能力设定反而可能引发高管隐瞒超出容忍阈值的风险,不利于道德公开的沟通。 C. 该选项错误,用财务术语表达风险结果属于风险量化呈现的方式,仅能提升高管对风险财务影响的理解效率,无法保障沟通的公开性与道德性,过度聚焦财务维度的风险表述反而可能导致非财务类重大风险被刻意隐瞒,不利于全面公开的风险管理沟通。 关键知识点: 1. IT风险高管沟通原则:面向高管层的风险沟通需满足及时性、透明性、全面性要求,合理的报告频率是保障信息及时性的核心指标。 2. 风险信息不对称治理:持续、标准化的风险报告机制可消除风险上报链路中的信息差,是避免风险瞒报、漏报等不道德行为的基础治理手段。 3. 风险报告的治理价值:常态化的风险状况报告可建立高管与风险管理团队的沟通信任,为公开、道德的风险管理沟通提供机制支撑。 参考资料: NIST SP 800-30 Rev.1: Guide for Conducting Risk Assessments, https://csrc.nist.gov/publications/detail/sp/800-30/rev-1/final ISACA IT Risk Fundamentals Certification Exam Overview
IT Risk Fundamentals · Q4
问题 #4 以下哪项对企业的持续生存构成最大风险?
  • A.
    每年对其风险偏好和承受能力进行审查时
  • B.
    当其实际风险最终超过组织的风险承受能力时
  • C.
    当其风险偏好和实际风险超过其风险承受能力时

答案: C

在All IT Risk Fundamentals知识体系中,风险偏好是组织战略层面由管理层主动设定的、为实现业务目标愿意接受的风险总量,风险承受能力是组织客观上能够承担的、不触发生存危机的最大风险阈值。本题考察对企业生存最大威胁的风险场景,C选项同时出现两个层面的严重偏差,一是顶层设计的风险偏好本身就高于风险承受能力,意味着企业风险治理的战略设定已经击穿生存红线,日常运营会持续积累超标风险,二是实际运营风险也超过承受能力,战略和执行层面同时触发生存危机,威胁程度远高于单一维度的风险问题,因此是对企业持续生存的最大风险。 各选项分析: A. 每年定期审查风险偏好和承受能力是IT风险管理的公认最佳实践,该动作的目的是及时调整风险策略适配业务变化、外部环境变动,属于风险缓释类动作,不会对企业构成风险,因此A错误。 B. 实际风险超过风险承受能力确实会给企业带来生存威胁,但该风险仅属于执行层面的偏差,企业可通过紧急启动风险规避、风险转移等应对措施快速降低实际风险,修正偏差,其威胁程度远低于战略层面同时出错的场景,因此B不是最大风险,错误。 C. 该选项同时存在两个致命风险,首先风险偏好是企业日常运营默认允许的风险上限,若该上限本身就高于风险承受能力,说明企业风险治理顶层设计存在致命缺陷,长期按该偏好运营必然会持续积累超过生存阈值的风险,再叠加实际风险已经超过承受能力的现状,相当于顶层战略和实际运营同时击穿生存红线,对企业持续生存的威胁是最大的,因此C正确。 关键知识点: 1. 风险偏好是组织管理层为实现业务目标主动设定的、愿意接受的风险总和,属于风险治理的战略层面核心指标。 2. 风险承受能力是组织在不危及自身持续运营和生存的前提下,客观上能够承担的最大风险阈值,是不可随意突破的生存红线。 3. 组织设定的风险偏好必须始终低于风险承受能力,同时需定期监控实际运营风险与两者的偏差,及时采取风险应对措施,避免触发生存危机。 参考资料: NIST SP 800-30 Rev.1: Guide for Conducting Risk Assessments, https://csrc.nist.gov/publications/detail/sp/800-30/rev-1/final ISACA IT Risk Fundamentals Resource Page, https://www.isaca.org/resources/it-risk
IT Risk Fundamentals · Q5
问题 #5 企业如何决定为实现其业务目标愿意承担多大的风险?
  • A.
    通过对类似企业进行行业可接受风险标准的研究。
  • B.
    通过识别企业的风险状况以及这些风险一旦发生所造成的损失的影响
  • C.
    通过调查企业举措,确定哪些风险会导致其停止运营

答案: B

本题考察IT风险基础认证中企业风险承受度的确定逻辑,企业为实现业务目标愿意承担的风险大小对应风险管理体系中的风险偏好与风险承受度指标,其制定核心是对齐企业自身业务实际。选项B提出的识别企业自身风险状况(含风险类型、发生概率、现有管控有效性等)以及风险发生后的多维度损失影响,是结合业务目标优先级、划定可接受风险阈值的核心必要流程,完全匹配题目要求的决策逻辑。 各选项分析: A. 错误,行业可接受风险标准仅能作为外部参考信息,不同企业的业务规模、盈利模式、抗风险能力、业务目标优先级存在显著差异,无法直接通过行业研究决定自身的风险承受水平,不符合风险决策必须对齐自身业务的核心原则。 B. 正确,根据IT风险基础认证的核心知识,风险承受度的确定必须以自身风险盘点和损失影响评估为核心输入,结合不同业务目标的优先级划定对应的可接受风险范围,完全匹配题目要求的决策逻辑。 C. 错误,该选项仅关注了会导致企业停止运营的极端高影响风险,未覆盖不同业务目标对应的中低风险的承受判断,过于片面,无法支撑企业针对全量业务目标确定完整的风险承受范围。 关键知识点: 1. 风险偏好与风险承受度,指企业为实现既定业务目标愿意主动接受的风险上限,其制定必须以企业自身实际情况为核心输入,不能直接套用外部通用标准。 2. 风险影响评估,指对风险发生后可能造成的财务、运营、声誉、合规等多维度损失进行量化或定性分析,是确定企业风险承受度的核心依据之一。 3. 风险业务对齐原则,所有IT风险决策都需要紧密匹配企业业务目标的优先级,确保风险管理活动服务于业务价值实现,而非脱离业务独立存在。 参考资料: NIST SP 800-30 Rev.1 信息技术系统风险管理指南, https://csrc.nist.gov/publications/detail/sp/800-30/rev-1/final ISACA IT风险管理知识中心

常见问题

IT Risk Fundamentals 有多少道练习题?

本题库收录 IT Risk Fundamentals 练习题共 72 道,含单选、多选等题型,每题配有答案与解析。

IT Risk Fundamentals 练习题支持中英文吗?

支持,IT Risk Fundamentals 练习题为中英双语对照,便于对照原文理解。

IT Risk Fundamentals 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。