CISSP:信息系统安全认证专家 练习题 — CISSP:信息系统安全认证专家

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

样题

CISSP:信息系统安全认证专家 · Q1
第1题 以下所有项目均应包含在业务影响分析(BIA)调查问卷中,除了那些____的问题
  • A.
    确定业务中断发生的风险
  • B.
    确定业务流程的技术依赖性
  • C.
    识别业务中断的运营影响
  • D.
    识别业务中断的财务影响

答案: A

业务影响分析(BIA)是一种识别和评估自然及人为灾害对业务运营潜在影响的流程。BIA调查问卷是一种工具,用于从业务流程所有者和利益相关者处收集有关其流程的关键性、依赖性、恢复目标和资源的信息。BIA调查问卷应包含以下问题:识别业务中断的运营影响,例如收入损失、客户满意度下降、声誉受损、法律责任等;识别业务中断的财务影响,例如直接和间接成本、罚款、处罚等;确定业务流程的技术依赖性,例如硬件、软件、网络、数据等;为每个业务流程制定恢复时间目标(RTO)和恢复点目标(RPO),分别表示可接受的最长停机时间和数据丢失量。BIA调查问卷不应包含确定业务中断发生风险的问题,因为这属于风险评估流程的一部分,而风险评估与BIA是相互独立的活动。风险评估流程识别和分析可能导致业务中断的威胁和漏洞,并估算此类事件的可能性和影响。该流程还会评估现有控制措施和缓解策略,并建议额外措施将风险降低到可接受水平。
CISSP:信息系统安全认证专家 · Q2
第2题 前往高风险区域前,以下哪项操作会降低笔记本电脑的风险?
  • A.
    检查设备是否存在物理篡改
  • B.
    实施更严格的基准配置
  • C.
    清理或重新镜像硬盘驱动器
  • D.
    更改访问密码

答案: C

前往高风险区域前,清理或重新镜像笔记本电脑的硬盘驱动器,可降低设备丢失、被盗或被未授权方扣押时数据泄露或被盗的风险。清理或重新镜像硬盘驱动器会删除设备上的所有数据和应用程序,仅保留操作系统和必要软件。这将最大限度减少恶意攻击者可能获取的敏感或机密信息暴露。清理或重新镜像硬盘驱动器应采用可防止数据恢复的安全方法,例如覆写、消磁或物理销毁。其他选项降低笔记本电脑风险的效果不如清理或重新镜像硬盘驱动器。检查设备是否存在物理篡改只能事后发现设备是否已被入侵,无法预防;实施更严格的基准配置会改进设备的安全设置和策略,但无法在设备被绕过或攻破时保护数据;更改访问密码会增加未授权用户登录设备的难度,但无法阻止他们通过其他方法(如从可移动介质启动或拆卸硬盘驱动器)访问数据。
CISSP:信息系统安全认证专家 · Q3
第3题 以下哪项对数据机密性构成最大风险?
  • A.
    未实施网络冗余
  • B.
    未完成安全意识培训
  • C.
    生成的备份磁带未加密
  • D.
    用户拥有管理员权限

答案: C

生成未加密的备份磁带对数据机密性构成最大风险,因为如果磁带丢失、被盗或被拦截,数据将面临未授权访问或泄露的风险。备份磁带通常会异地存储或运输到远程位置,这增加了它们落入不法分子手中的可能性。如果备份磁带未加密,任何获取磁带的人都可以轻松读取数据。因此,备份磁带应始终使用强算法和密钥进行加密,且密钥应与磁带分开保护和管理。其他选项对数据机密性的风险不如生成未加密备份磁带严重。未实施网络冗余会影响网络的可用性和可靠性,但不一定影响数据机密性;未完成安全意识培训会增加人为错误或疏忽导致数据泄露的可能性,但不如未加密备份磁带直接;用户拥有管理员权限会赋予用户对系统和数据更多的访问权和控制权,但影响范围不如未加密备份磁带广泛。
CISSP:信息系统安全认证专家 · Q4
第4题 组织计划搬迁时,从数据安全角度来看,最重要的考虑因素是什么?
  • A.
    确保防火和探测系统足以保护人员安全
  • B.
    审查建筑图纸以确定应急出口数量
  • C.
    对照现有安全要求对新设施进行差距分析
  • D.
    修订灾难恢复和业务连续性(DR/BC)计划

答案: C

组织计划搬迁时,从数据安全角度来看,最重要的考虑因素是对照现有安全要求对新设施进行差距分析。差距分析是一种识别和评估系统或流程当前状态与期望状态之间差异的流程。在这种情况下,差距分析会比较新旧位置实施的安全控制措施,识别需要解决的任何差距或弱点。该分析还有助于确定在新设施中实施必要安全改进所需的成本和资源。其他选项不如进行差距分析重要,因为它们不直接解决与搬迁相关的数据安全风险。确保防火和探测系统足以保护人员安全是安全问题,而非数据安全问题;审查建筑图纸以确定应急出口数量也是安全问题,而非数据安全问题;修订灾难恢复和业务连续性(DR/BC)计划是良好做法,但它是一种反应性措施,而非预防性措施。DR/BC计划是一份文件,概述组织如何从灾难中恢复并恢复正常运营,应定期更新,而非仅在搬迁时更新。
CISSP:信息系统安全认证专家 · Q5
第5题 某公司的信息技术(IT)服务由4级数据中心提供,该公司正在制定全公司范围的业务连续性计划(BCP)。IT经理应关注以下哪种故障?
  • A.
    应用程序故障
  • B.
    存储故障
  • C.
    电源故障
  • D.
    网络故障

答案: A

IT服务由4级数据中心提供的公司,在制定全公司范围的BCP时,应最关注应用程序故障。BCP是一份文件,描述组织在发生中断或灾难时如何继续其关键业务功能,应包含风险评估、业务影响分析、恢复策略以及测试和维护计划。根据正常运行时间协会(Uptime Institute)的分类,4级数据中心是最高级别的数据中心。它具有最高水平的可用性、可靠性和容错能力,拥有多条独立的电力和冷却路径,以及所有系统的冗余和备份组件。4级数据中心的正常运行时间评级为99.995%,这意味着每年仅允许0.4小时的停机时间。因此,4级数据中心发生电源、存储或网络故障的可能性极低,且此类故障的影响极小,因为数据中心可以快速切换到备用来源或路由。然而,4级数据中心无法预防或缓解由软件漏洞、配置错误或恶意攻击导致的应用程序故障。应用程序故障会影响IT服务的功能、性能或安全性,并可能导致数据丢失、损坏或泄露。因此,IT经理在制定BCP时应最关注应用程序故障,并确保应用程序经过适当设计、测试、更新和监控。

常见问题

CISSP:信息系统安全认证专家 有多少道练习题?

本题库收录 CISSP:信息系统安全认证专家 练习题共 1486 道,含单选、多选等题型,每题配有答案与解析。

CISSP:信息系统安全认证专家 练习题支持中英文吗?

支持,CISSP:信息系统安全认证专家 练习题为中英双语对照,便于对照原文理解。

CISSP:信息系统安全认证专家 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。