2025-2026年信息安全风险评估与控制冲刺练习.docxVIP

  • 1
  • 0
  • 约8.74千字
  • 约 20页
  • 2026-09-07 发布于辽宁
  • 举报

2025-2026年信息安全风险评估与控制冲刺练习.docx

2025-2026年信息安全风险评估与控制冲刺练习

一、单项选择题(本大题共10小题,每小题2分,共20分)

1.在信息安全风险评估中,定性评估方法通常适用于()

A.需要精确量化资产价值的场景

B.对复杂系统进行全面风险分析时

C.评估具有高度不确定性的新兴威胁时

D.需要满足合规性报告要求的场景

解析:定性评估方法主要适用于难以精确量化资产价值或威胁概率的场景,如评估组织文化对安全策略的影响。选项A错误,精确量化是定量评估的特点;选项B错误,复杂系统通常需要定量与定性结合;选项C错误,新兴威胁的不确定性更适合定性评估,但定量评估能提供更客观依据;选项D正确,合规性报告常要求定性评估的成熟度等级描述。定性评估通过专家判断和经验分析,形成高、中、低等主观评级,适用于策略制定和初步风险排查。

2.根据NISTSP800-30,风险矩阵中确定风险等级时,通常考虑的维度不包括()

A.威胁发生的可能性

B.资产的重要性

C.安全控制的有效性

D.组织的财务状况

解析:NISTSP800-30风险矩阵主要考虑三个维度:威胁发生的可能性(Likelihood)、资产的价值或影响(Impact)以及现有安全控制的有效性(CurrentControlEffectiveness)。选项A和B是风险计算的

文档评论(0)

1亿VIP精品文档

相关文档