2026年CompTIA Security+认证考试治理风险管理与合规高频考点试题_第1页
2026年CompTIA Security+认证考试治理风险管理与合规高频考点试题_第2页
2026年CompTIA Security+认证考试治理风险管理与合规高频考点试题_第3页
2026年CompTIA Security+认证考试治理风险管理与合规高频考点试题_第4页
2026年CompTIA Security+认证考试治理风险管理与合规高频考点试题_第5页
已阅读5页,还剩12页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年CompTIASecurity+认证考试治理风险管理与合规高频考点试题(考试时长:90分钟满分:100分)一、单项选择题(第1-30题,每题1分,共30分)1.风险评估中,计算公式SLE×ARO用于求()。A.年度损失期望(ALE)B.暴露因子C.防护等级D.风险任务2.定量风险分析中的SLE(单次损失期望)等于()。A.资产价值×暴露因子(EF)B.ARO×EFC.ALE×AROD.威胁值3.风险等级(风险矩阵)通常由()决定。A.可能性与影响(后果)B.唯一威胁C.资产数量D.预算4.在定性风险分析中常用()。A.低、中、高来分类风险B.精确的数值C.单位货币精确值D.随机数5.PII(个人身份信息)属于()。A.敏感数据,需依法保护B.完全公开C.无价值D.仅内部6.将设置为公开可读的内部数据归类为()。A.公开(Public)B.绝密C.机密D.敏感7.DLP(数据防泄漏)系统的主要作用是()。A.监控并阻止敏感数据的非法外泄B.加速网络C.提高加密D.管理日志8.HIPAA主要适用于()。A.卫生健康领域个人健康信息保护B.金融支付C.教育D.电子商务9.PCIDSS主要针对()。A.持卡人数据的支付行业安全B.财务审计C.办公软件D.云管理10.GDPR主要规定了()。A.个人数据的处理保护与跨境流动B.抗生素用药C.交通焦点D.职业健康11.向供应商索取信息安全承诺,应主要通过()。A.SLA(服务等级协议)与合同B.口头约定C.名片D.宣传册12.NDA(保密协议)的作用是()。A.约束双方对敏感信息的保密义务B.减免税收C.授权销售D.报销13.MSP(托管服务商)与核心组织之间()。A.应明确责任边界与安全要求B.完全隔离C.无需管理D.共享账号14.制定数据保留策略时应考虑()。A.法规要求、业务需求与成本B.随意存储C.一律删除D.无限期保留15.对归档数据与备份数据的区别,正确的是()。A.归档用于长期合规保留、备份用于恢复B.完全相同C.备份即归档D.均可删除16.电子废弃物处理应()。A.遵循规定销毁并保护数据B.随意丢弃C.忽略数据D.随处堆放17.遮蔽(Masking)技术用于()。A.用替代数据隐藏真实敏感值B.加密文件C.提高性能D.压缩18.威胁建模中通常用于可视化攻击路径的是()。A.攻击树与数据流图B.日志C.SLAD.收据19.STRIDE模型用于()。A.识别系统的威胁类别B.定价系统C.管理供应商D.规划机房20.安全意识培训的主要目的是()。A.降低因人为失误引发的安全事件B.增加开销C.形式主义D.追踪员工21.钓鱼邮件演练属于()。A.提高员工防范社工攻击的能力B.无关C.营销D.数据归档22.业务连续性计划(BCP)侧重于()。A.遭遇中断后维持关键业务运行B.只有灾难恢复C.设备采购D.年末盘点23.恢复时间目标(RTO)指()。A.故障后恢复到目标所允许的最大时间B.数据损失量C.备份频率D.服务器台数24.恢复点目标(RPO)用于衡量()。A.可接受的数据损失量B.网络带宽C.员工数量D.机房面积25.遵守3-2-1备份规则中,至少要有()。A.三个副本且一个离线异地B.一个副本C.两个同等存储D.不备份26.对安全厂商发放证书进行背景审查属于()。A.尽职调查供应商B.无用C.营销D.审计27.安全审计中SOC2属于()。A.服务组织的控制与合规报告B.负载均衡C.防火墙D.日志压缩28.对员工执行权限应遵循()。A.最小权限与职责分离B.权限最大化C.共享账号D.无权限29.数据主体的隐私权利(如访问与删除权)主要由()。A.隐私法与合规要求保障B.谁愿意C.未规定D.仅内部30.合规审计的目的之一是()。A.验证组织是否满足法规与标准要求B.降低成本C.美化考绩D.忽略二、多项选择题(第31-40题,每题2分,共20分)31.下列属于风险减缓控制措施的有()。A.防火墙B.安全补丁C.访问控制D.加密32.数据分类级别通常包括()。A.公开B.内部C.机密D.绝密33.属于个人信息(PII)的数据类型有()。A.姓名B.身份证号C.住址D.电话号码34.云与第三方服务的关系管理中应考虑()。A.SLA承诺B.数据主权与留存C.供应商责任D.审计与合规35.在制定数据保留策略时需在()间平衡。A.法规要求B.业务需求C.存储成本D.安全风险36.定量风险分析中的要素包括()。A.资产价值B.暴露因子C.年度发生率AROD.年度损失期望ALE37.DLP系统能够涵盖()。A.网络传输监控B.端点存储监控C.云数据监控D.行为告警38.备份策略中常见的部署方式有()。A.全量备份B.增量备份C.差异备份D.异地备份39.安全意识培训的形式包括()。A.员工培训B.钓鱼邮件演练C.合规宣讲D.政策宣导40.安全合规审计通常关注()。A.访问日志与记录B.权限与职责分离C.政策落实情况D.数据保护措施三、判断题(第41-60题,每题0.5分,共10分)41.ALE=SLE×ARO。()42.风险矩阵由可能性和影响决定等级。()43.PCIDSS适用于医疗行业个人健康信息。()44.HIPAA保护个人健康信息。()45.DLP用于防止敏感数据非法外泄。()46.NDA用于约束保密义务。()47.备份数据与归档数据作用完全相同。()48.RTO越大越好。()49.RPO衡量可接受的数据损失量。()50.3-2-1规则要求一个副本异地存储。()51.数据遮蔽用替代值隐藏真实敏感数据。()52.安全意识培训能降低人为失误风险。()53.电子废弃物可随意丢弃。()54.最小权限原则要求给予最低限度所需权限。()55.SOC2报告评估服务组织的控制。()56.GDPR仅适用于欧盟境内公民。()57.供应商背景审查属于尽职调查。()58.STRIDE用于威胁分类识别。()59.防护控制对所有威胁都绝对有效。()60.备份数据也属于需要保护的数据资产。()四、简答题(第61-64题,每题10分,共40分)61.解释风险矩阵中如何由可能性和影响确定风险等级,并说明等级高的风险应该如何处置。62.对比定量与定性风险分析方法的特点。63.简述数据保留策略制定时应考虑哪些因素。64.说明在与第三方(MSP、云服务商)合作时应如何管理安全与合规风险。答案与解析1.【答案】A【解析】ALE等于单次损失期望乘以年度发生率。【知识点】定量风险分析。2.【答案】A【解析】SLE=AV×EF。【知识点】定量分析。3.【答案】A【解析】风险矩阵由可能性和影响构成。【知识点】风险矩阵。4.【答案】A【解析】定性分析用低中高分类。【知识点】定性风险分析。5.【答案】A【解析】PII属敏感个人信息需保护。【知识点】数据分类。6.【答案】A【解析】公开级别数据可对外。【知识点】数据分类。7.【答案】A【解析】DLP阻止数据非法外泄。【知识点】数据防泄漏。8.【答案】A【解析】HIPAA保护健康信息。【知识点】法规合规。9.【答案】A【解析】PCIDSS规范支付卡数据安全。【知识点】法规合规。10.【答案】A【解析】GDPR规范个人数据处理。【知识点】GDPR。11.【答案】A【解析】信息安全要求写入SLA与合同。【知识点】供应商管理。12.【答案】A【解析】NDA约定保密义务。【知识点】保密协议。13.【答案】A【解析】与MSP须明确责任边界。【知识点】托管服务。14.【答案】A【解析】数据保留平衡法规业务成本。【知识点】数据保留。15.【答案】A【解析】归档用于保留,备份用于恢复。【知识点】数据保留。16.【答案】A【解析】废弃处理需合法销毁并保护数据。【知识点】数据销毁。17.【答案】A【解析】数据遮蔽用替代值隐藏敏感数据。【知识点】数据遮蔽。18.【答案】A【解析】威胁建模常用攻击树与数据流图。【知识点】威胁建模。19.【答案】A【解析】STRIDE用于威胁分类。【知识点】威胁建模。20.【答案】A【解析】安全培训降低人为失误风险。【知识点】安全意识。21.【答案】A【解析】钓鱼演练提升员工防社工能力。【知识点】社会工程。22.【答案】A【解析】BCP保证关键业务连续。【知识点】业务连续性。23.【答案】A【解析】RTO为恢复所允许的最长时间。【知识点】备份策略。24.【答案】A【解析】RPO衡量可接受数据损失。【知识点】备份策略。25.【答案】A【解析】3-2-1规则为3份2种介质1份异地。【知识点】备份规则。26.【答案】A【解析】供应商背景审查属尽职调查。【知识点】供应商管理。27.【答案】A【解析】SOC2评估服务组织控制。【知识点】安全审计。28.【答案】A【解析】遵循最小权限与职责分离。【知识点】权限管理。29.【答案】A【解析】隐私权由法规赋予并保护。【知识点】隐私合规。30.【答案】A【解析】合规审计验证符合法规标准。【知识点】合规审计。31.【答案】ABCD【解析】防火墙补丁访问控制加密均为缓解控制。【知识点】风险减缓。32.【答案】ABCD【解析】常见分类包括公开内部机密绝密。【知识点】数据分类。33.【答案】ABCD【解析】上述均属PII。【知识点】数据分类。34.【答案】ABCD【解析】上述均需在第三方关系中考虑。【知识点】供应商管理。35.【答案】ABCD【解析】保留策略需平衡合规业务成本风险。【知识点】数据保留。36.【答案】ABCD【解析】定量分析含AV、EF、ARO、ALE。【知识点】定量分析。37.【答案】ABCD【解析】DLP覆盖网络端点云端数据。【知识点】数据防泄漏。38.【答案】ABCD【解析】全量增量差异异地均为备份方式。【知识点】备份策略。39.【答案】ABCD【解析】培训演练宣讲宣导均属意识培养。【知识点】安全意识。40.【答案】ABCD【解析】审计关注日志权限政策数据保护。【知识点】合规审计。41.【答案】√【解析】正确。【知识点】定量分析。42.【答案】√【解析】正确。【知识点】风险矩阵。43.【答案】×【解析】适用于支付卡数据。【知识点】法规。44.【答案】√【解析】正确。【知识点】法规。45.【答案】√【解析】正确。【知识点】数据防泄漏。46.【答案】√【解析】正确。【知识点】保密协议。47.【答案】×【解析】备份用于恢复、归档用于长期保留。【知识点】数据保留。48.【答案】×【解析】应满足恢复目标,越短成本越高。【知识点】备份策略。49.【答案】√【解析】正确。【知识点】备份策略。50.【答案】√【解析】正确。【知识点】备份规则。51.【答案】√【解析】正确。【知识点】数据遮蔽。52.【答案】√【解析】正确。【知识点】安全意识。53.【答案】×【解析】应合规销毁并保护数据。【知识点】数据销毁。54.【答案】√【解析】正确。【知识点】权限管理。55.【答案】√【解析】正确。【知识点】安全审计。56.【答案】√【解析】可适用处理欧盟个人数据的组织。【知识点】GDPR。57.【答案】√【解析】正确。【知识点】供应商管理。58.【答案】√【解析】正确。【知识点】威胁建模。59.【答案】×【解析】控制具有局限性。【知识点】风险控制。60.【答案】√【解析】正确。【知识点】备份策略。61.【答案】风险矩阵把每个风险按发生可能性和影响(后果严重程度)两个维度的组合映射到风险等级,通常分为低、中、高(极/严重)等级。等级越高风险越重大。对高等级风险应采用缓解、规避或转嫁/接受等策略,优先部署强有力的控制措施、投入资源降低可能性和影响,建立持续监控与应急预案,使残余风险保持在组织可接受的范围内。【解析】掌握风险矩阵与处置。【知识点】风险矩阵。62.【答案】定量方法用资产价值、暴露因子EF、年度发生率ARO与年度损失期望ALE等具体数值计算风险,能够给出货币化的精确结果,但依赖可靠的数据、计算复杂;定性方法主要以低、中、高等级别描述可能性和影响,直观快速、易于沟通,但相对主观。两者可结合使用:先定性快速识别,再对关键风险进行定量测算,以辅助资源分配和决策。【解析】掌握定性与定量分析。【知识点】风险分析方法。63.【答案】应优先考虑适用的法律法规与行业标准所要求的保留期限,确保符合合规;满足组织的业务运营与审计需求,保证重要数据在需要时可获取;综合考虑存储成本、数据规模与增长趋势

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论