2026年网络安全风险评估与防范备考习题集_第1页
2026年网络安全风险评估与防范备考习题集_第2页
2026年网络安全风险评估与防范备考习题集_第3页
2026年网络安全风险评估与防范备考习题集_第4页
2026年网络安全风险评估与防范备考习题集_第5页
已阅读5页,还剩20页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全风险评估与防范备考习题集一、单选题(本大题共10小题,每小题2分,共20分)1.在进行网络安全风险评估时,以下哪项属于定性评估方法的核心特征?()A.通过数学模型计算资产价值损失B.使用概率统计方法量化威胁可能性C.基于专家经验判断风险等级D.依赖自动化扫描工具检测漏洞解析:定性评估方法主要依靠专家经验和主观判断,通过风险矩阵等工具对风险进行分类,不涉及精确数值计算。选项A和B属于定量评估特征,选项D是技术检测手段,只有选项C符合定性评估的定义。定性评估适用于缺乏历史数据或计算资源有限的环境,其优势在于灵活性和可操作性,但精确度相对较低。2.根据NISTSP800-30风险评估框架,风险计算的基本公式为()A.风险=资产价值×威胁频率×资产脆弱性B.风险=资产价值×威胁可能性×损失影响C.风险=资产脆弱性×威胁频率×安全控制有效性D.风险=威胁数量×资产暴露面×损失严重性解析:NISTSP800-30标准定义的风险计算公式为:风险=威胁可能性×损失影响。其中威胁可能性指事件发生的概率,损失影响包括财务、运营、声誉等多维度影响。选项B的公式最符合该定义,其他选项存在概念错误。例如选项A将资产价值作为乘数,但资产价值属于损失影响的一部分,不应重复计算;选项C混淆了安全控制的作用,安全控制应作为减轻威胁可能性的因素;选项D的威胁数量和损失严重性概念模糊,不符合标准模型。3.在进行资产识别时,以下哪项不属于IT资产范畴?()A.存储公司财务数据的云服务器B.员工使用的个人笔记本电脑C.生产车间中的PLC控制系统D.公司内部使用的VPN网关设备解析:IT资产通常指具有明确技术属性、可被网络访问或管理的资源。选项A、C、D均为典型IT资产,分别属于计算资源、工业控制系统和网络安全设备。选项B的个人笔记本电脑若未接入公司网络或未存储公司数据,则不属于公司IT资产范畴。根据《信息安全技术资产管理规范》(GB/T31722)要求,资产识别应全面覆盖物理和逻辑资源,但个人非工作设备通常不纳入企业资产管理范围。4.威胁情报平台在风险评估中的主要作用不包括()A.实时监测新兴攻击手法B.量化特定漏洞的利用概率C.自动生成风险评分报告D.评估第三方供应商安全水平解析:威胁情报平台的核心功能是收集、分析和分发关于网络威胁的信息,主要作用包括选项A和B,即监测攻击趋势和量化漏洞风险。选项C是安全运营中心(SOC)的功能,而非威胁情报平台的主要职责。选项D属于第三方风险管理范畴,需要通过安全评估或尽职调查完成,威胁情报仅能提供背景信息支持评估。威胁情报应作为风险评估的输入,但不应替代全面的风险分析过程。5.根据ISO27005风险评估方法,风险处置建议的优先级排序应基于()A.风险发生频率与损失规模B.控制措施成本与实施难度C.资产重要性与企业合规要求D.威胁来源的地理位置解析:ISO27005标准要求风险处置建议的优先级应综合考虑风险等级和处置效果,其中风险等级由资产重要性、威胁可能性、损失影响三要素决定。选项C最符合该要求,资产重要性直接反映风险价值,企业合规要求则决定处置的强制性。选项A的排序方式不完整,未考虑资产价值因素;选项B仅关注控制措施本身,未考虑风险影响;选项D的地理位置与风险处置优先级无关。6.在进行脆弱性扫描时,以下哪种扫描类型最适合检测配置缺陷?()A.渗透测试B.漏洞扫描C.配置核查D.恶意软件检测解析:配置核查是专门检测系统配置是否符合安全基线的方法,属于静态评估技术。选项A的渗透测试通过模拟攻击验证漏洞可利用性,选项B的漏洞扫描主要检测已知漏洞,选项D的恶意软件检测针对恶意代码,均无法直接发现配置问题。配置核查通常使用CISBenchmarks等基线标准,通过脚本或工具自动比对配置项,是检测配置缺陷最有效的方法。7.根据CVSS评分系统,影响评分的三个核心维度不包括()A.攻击复杂度B.权限要求C.范围影响vD.软件类型解析:CVSS(CommonVulnerabilityScoringSystem)的评分维度包括基础度量(Base)和临时度量(Temporal)两部分。基础度量包含攻击向量(AV)、攻击复杂度(AC)、权限要求(PR)、用户交互(UI)、范围(Scope)五个子维度。选项A和B属于基础度量,选项C属于基础度量中的Scope维度。选项D的软件类型不属于CVSS评分维度,评分关注的是漏洞特性而非软件本身。8.在进行风险接受性评估时,以下哪项因素不属于企业决策的考量范围?()A.行业监管要求B.企业业务连续性需求C.员工安全意识水平D.市场竞争压力解析:风险接受性评估是企业管理层根据风险偏好做出的决策,主要考量因素包括选项A和B,即合规要求和业务影响。选项C属于安全培训范畴,影响风险处置效果但非接受决策因素。选项D的市场竞争压力与风险接受性无直接关系,企业可能为保持竞争优势而接受更高风险。风险接受性评估应基于客观标准,而非主观因素。9.根据FAIR(FactorAnalysisofInformationRisk)模型,风险值计算的核心公式为()A.风险=资产价值×威胁频率×损失影响B.风险=资产脆弱性×威胁可能性×损失严重性C.风险=资产价值×威胁可能性×损失影响×不确定性系数D.风险=威胁数量×资产暴露面×损失严重性解析:FAIR模型是定量风险评估框架,其风险计算公式为:风险=资产价值×威胁可能性×损失影响×不确定性系数。选项C最符合该公式,FAIR模型的特点是使用概率分布进行量化,不确定性系数反映模型假设的可靠性。选项A是NIST模型简化形式,选项B混淆了脆弱性和脆弱性利用概率,选项D的威胁数量和暴露面概念模糊。10.在进行风险沟通时,以下哪种方式最适用于向管理层汇报?()A.提供详细的漏洞扫描报告B.使用风险热力图可视化展示C.列出所有技术控制措施清单D.提供第三方安全认证证书解析:风险沟通应根据受众调整内容形式,管理层关注风险对企业的影响和处置建议。选项B的风险热力图能直观展示风险优先级,符合管理层决策需求。选项A的技术报告过于专业,选项C的控制措施清单缺乏风险关联,选项D的认证证书仅反映历史合规性,均无法有效传达当前风险状况。风险热力图应标注风险等级、资产重要性、处置建议等关键信息。二、判断题(本大题共10小题,每小题2分,共20分)1.风险评估必须每年进行一次,即使未发生安全事件。()解析:根据ISO27005标准,风险评估应定期进行,但频率取决于风险变化情况。若未发生重大安全事件且风险环境稳定,可适当延长评估周期。强制每年评估可能造成资源浪费,应根据资产重要性、威胁变化等因素确定评估周期。2.威胁情报的价值主要体现在提供漏洞修复优先级建议。()解析:威胁情报的核心价值在于提供关于威胁环境的信息,包括攻击者行为、攻击手法、目标行业等。漏洞修复优先级属于漏洞管理范畴,威胁情报仅能提供背景信息支持决策。威胁情报应用于完善风险评估模型,而非替代风险分析。3.CVSS3.1版本的漏洞评分不再区分网络攻击类型。()解析:CVSS3.1版本对攻击向量(AV)维度进行了重大改进,新增了攻击者视角,将攻击类型细分为本地(L)、邻近(A)、网络(N)、网络(NCP)四种,比旧版本更全面。因此该说法错误,新版本反而更强调攻击类型差异。4.风险处置的"转移"策略包括购买保险和外包服务。()解析:风险转移是指将风险转移给第三方,购买保险和外包服务是典型转移策略。例如将数据备份外包或购买网络安全责任险。风险转移需评估第三方风险,不能完全消除风险,但可减轻企业直接损失。5.资产识别阶段必须记录所有硬件设备的序列号。()解析:根据《信息安全技术资产管理规范》(GB/T31722),资产识别应记录与安全相关的信息,包括硬件序列号属于物理资产管理范畴。但若设备未接入网络或无安全影响,可简化记录内容。关键在于确保重要资产信息的完整性。6.威胁可能性评估仅考虑历史攻击数据。()解析:威胁可能性评估应结合历史数据和预测分析,包括行业报告、威胁情报、漏洞活跃度等。仅依赖历史数据会忽略新兴威胁,应采用定量和定性方法综合判断。威胁可能性是风险计算的关键输入,需持续更新。7.风险接受性评估必须获得法务部门批准。()解析:风险接受性评估是企业管理层决策,法务部门仅负责合规性审查。若风险处置涉及法律问题,需法务参与,但日常风险接受决策由业务部门和管理层负责。风险接受性应基于企业风险偏好,而非法律要求。8.FAIR模型的计算结果必须精确到小数点后两位。()解析:FAIR模型使用概率分布进行量化,结果通常以区间表示,无需精确到小数点后两位。模型强调的是风险趋势而非精确数值,应关注风险等级变化而非具体数值。精确度取决于数据质量,而非固定要求。9.风险处置建议必须全部采用技术控制措施。()解析:根据ISO27005标准,风险处置建议应包括规避、转移、减轻、接受四种策略,其中减轻策略可使用技术、管理、物理等多种控制措施。完全依赖技术措施可能不切实际,应根据风险特性选择最有效的方法。10.风险沟通报告应包含所有技术细节。()解析:风险沟通报告应根据受众调整内容深度,向管理层汇报时应侧重业务影响和处置建议,技术细节可提供附录。完全包含技术细节会降低报告可读性,应采用分层报告方式。风险沟通的关键是确保信息传递的准确性和有效性。三、填空题(本大题共10小题,每小题2分,共20分)1.在NISTSP800-30框架中,风险处置建议的优先级排序应考虑______、______和______三个主要因素。参考答案:风险等级、处置效果、成本效益解析:NISTSP800-30标准要求风险处置建议的优先级排序应综合考虑风险等级、处置效果和成本效益。风险等级由威胁可能性、损失影响决定,处置效果反映控制措施有效性,成本效益则平衡投入产出。优先级排序应基于这些因素的综合评估。2.根据ISO27005标准,风险处置的"减轻"策略包括______、______和______三种主要方法。参考答案:技术控制、管理控制、物理控制解析:ISO27005标准定义的风险处置"减轻"策略包括技术控制(如防火墙、加密)、管理控制(如安全意识培训)和物理控制(如门禁系统)。这些策略旨在降低威胁可能性或减轻损失影响,是风险处置的核心方法。企业应根据风险特性选择最合适的策略组合。3.CVSS3.x版本的漏洞评分系统新增了______和______两个核心维度,以更全面反映漏洞特性。参考答案:攻击者视角、攻击者可利用性解析:CVSS3.x版本对评分维度进行了重大改进,新增了攻击者视角(AttackVector)和攻击者可利用性(AttackComplexity)两个核心维度。攻击者视角反映攻击者获取目标的能力,攻击者可利用性描述攻击条件苛刻程度。这些维度使评分更符合实际攻击场景。4.FAIR模型的威胁可能性计算公式为______,其中______反映威胁事件的独立性。参考答案:威胁频率×威胁概率;威胁独立性解析:FAIR模型的威胁可能性计算公式为:威胁可能性=威胁频率×威胁概率。威胁独立性是威胁概率计算的关键参数,反映威胁事件是否受其他威胁影响。若威胁事件相互独立,则威胁概率为各事件概率乘积;若存在关联,需调整计算方法。5.风险沟通报告向技术团队汇报时应重点说明______、______和______三个方面。参考答案:技术漏洞详情、控制措施有效性、处置建议实施步骤解析:风险沟通报告向技术团队汇报时应重点说明技术漏洞详情(包括CVE编号、影响范围)、控制措施有效性(测试结果、覆盖率)和处置建议实施步骤(优先级、时间表)。技术团队需要这些信息进行漏洞修复和系统加固。6.根据FAIR模型,资产价值计算应考虑______、______和______三个主要组成部分。参考答案:直接成本、间接成本、机会成本解析:FAIR模型的资产价值计算公式为:资产价值=直接成本+间接成本+机会成本。直接成本指资产购置费用,间接成本包括维护费用,机会成本反映资产被占用导致的潜在收益损失。全面计算资产价值是风险评估的基础。7.风险处置的"转移"策略包括______和______两种主要方式,其中______适用于可量化风险。参考答案:风险共担、保险;保险解析:风险处置的"转移"策略包括风险共担(如与第三方共享责任)和保险两种方式。保险适用于可量化风险,通过支付保费将风险转移给保险公司。风险共担适用于无法完全转移的风险,通过合同约定分担损失。8.威胁情报平台应整合______、______和______三种类型的数据源,以全面监测威胁环境。参考答案:开源情报、商业情报、内部情报解析:威胁情报平台应整合开源情报(OSINT)、商业情报(CIS、Threatcrowd)和内部情报(安全事件日志)三种数据源。开源情报提供广度,商业情报提供深度,内部情报反映真实威胁。多源整合可提高威胁监测的全面性和准确性。9.根据ISO27005标准,风险处置的"接受"策略适用于______风险,但必须记录______。参考答案:可接受;接受理由解析:ISO27005标准规定,风险处置的"接受"策略适用于符合企业风险偏好的可接受风险,但必须记录接受理由。接受决策应基于充分的风险评估,并明确接受的风险水平。接受风险不等于不采取任何措施,应持续监控。10.风险沟通报告向管理层汇报时应重点说明______、______和______三个关键指标。参考答案:风险趋势、业务影响、处置建议解析:风险沟通报告向管理层汇报时应重点说明风险趋势(上升/下降/稳定)、业务影响(财务、声誉、运营)和处置建议(优先级、成本)。管理层需要这些信息做出风险决策,并向上级或监管机构汇报。四、简答题(本大题共4小题,每小题4分,共16分)1.简述NISTSP800-30风险评估框架的主要步骤及其顺序。答:NISTSP800-30风险评估框架的主要步骤及其顺序如下:(1)准备阶段:确定评估范围、收集背景信息、组建评估团队;(2)资产识别:识别关键信息资产及其重要性;(3)威胁识别:识别可能影响资产的威胁事件;(4)脆弱性识别:识别资产存在的安全弱点;(5)现有控制措施评估:分析现有安全控制的有效性;(6)风险分析:计算威胁可能性与损失影响;(7)风险评价:根据风险值确定风险等级;(8)风险处置:提出处置建议并选择最佳方案;(9)风险处置实施:执行处置计划并持续监控。解析:NISTSP800-30框架采用结构化方法,步骤顺序固定,确保评估的系统性和完整性。每个步骤都有明确输入输出,便于团队协作和文档记录。准备阶段是基础,后续步骤依次递进,最终形成风险处置方案。该框架适用于各类组织,可根据实际情况调整步骤细节。2.比较CVSS3.x与CVSS2.x评分系统的主要差异。答:CVSS3.x与CVSS2.x评分系统的主要差异包括:(1)维度调整:新增攻击者视角(AV)和攻击者可利用性(AC)维度,更符合实际攻击场景;(2)评分范围:基础度量范围从0-10调整为1-100,更直观;(3)子维度细化:将旧版本的攻击复杂性(AC)细分为攻击条件(Conditions)和攻击步骤(Steps);(4)威胁类型分类:新增本地(L)、邻近(A)、网络(N)、网络(NCP)四种攻击向量类型;(5)评分方法:采用概率分布计算,结果以区间表示,更准确反映不确定性;(6)扩展度量:新增时间维度(Temporal)和环境维度(Environmental),支持动态评分。解析:CVSS3.x是对旧版本的全面升级,主要改进在于更贴近实际攻击行为,提高评分的准确性和实用性。攻击者视角和攻击者可利用性使评分更符合真实攻击场景,评分范围调整更符合认知习惯。这些改进使CVSS3.x成为更先进的漏洞评分标准,但旧版本仍广泛使用,需注意版本差异。3.简述风险处置的"减轻"策略中,技术控制措施的主要类型及其作用。答:风险处置的"减轻"策略中,技术控制措施的主要类型及其作用包括:(1)访问控制:通过身份认证、权限管理限制用户访问,如防火墙、入侵检测系统;(2)数据保护:通过加密、备份防止数据泄露或丢失,如磁盘加密、数据防泄漏系统;(3)系统加固:通过补丁管理、配置优化提高系统安全性,如漏洞扫描、安全基线检查;(4)安全监控:通过日志审计、异常检测发现安全事件,如SIEM、蜜罐系统;(5)网络隔离:通过VLAN、VPN等技术限制攻击传播范围,如微分段、VPN网关。解析:技术控制措施是减轻风险的核心手段,通过技术手段直接降低威胁可能性或损失影响。不同类型控制措施各有侧重,应综合使用形成纵深防御体系。例如访问控制主要限制攻击者进入,数据保护防止数据泄露,系统加固提高系统抗攻击能力。技术控制需定期评估有效性,确保持续防护。4.风险沟通报告向不同受众汇报时应如何调整内容重点?答:风险沟通报告向不同受众汇报时应调整内容重点:(1)向技术团队汇报时应重点说明:-技术漏洞详情(CVE编号、影响范围、攻击链);-控制措施有效性(测试结果、覆盖率);-处置建议实施步骤(优先级、时间表、资源需求);-技术建议(配置修复方案、工具推荐)。(2)向管理层汇报时应重点说明:-风险趋势(上升/下降/稳定);-业务影响(财务损失、声誉损害、运营中断);-处置建议(优先级、成本效益);-风险处置计划(时间表、责任人)。(3)向法务部门汇报时应重点说明:-风险处置的法律合规性;-第三方责任界定;-合同风险(如与供应商的条款);-法律建议需求。解析:风险沟通的关键在于根据受众调整内容深度和侧重点。技术团队需要技术细节,管理层关注业务影响和决策建议,法务部门关注法律合规性。通过分层报告方式,确保信息传递的准确性和有效性。风险沟通报告应提供附录或附件,方便不同受众查阅详细内容。五、应用题(本大题共4小题,每小题6分,共24分)1.某电商公司发现其数据库存在SQL注入漏洞(CVSS3.1评分:8.8),该数据库存储了100万用户订单信息,平均订单金额为500元。假设攻击者可每月尝试100次,成功率为0.1%,每次成功可窃取50%订单数据。公司每年运营成本为2000万元,声誉损失按年销售额的1%计算。请计算该漏洞的年损失期望值(LossExpectancy,LE)。答:(1)计算资产价值:资产价值=直接成本+间接成本+机会成本直接成本(数据库维护):假设占运营成本5%→2000万×5%=100万间接成本(数据恢复):假设占运营成本2%→2000万×2%=40万机会成本(订单数据价值):100万订单×500元/订单×50%×0.1%=25万资产价值=100万+40万+25万=165万(2)计算威胁频率:威胁频率=攻击次数×成功率=100次/月×0.1%×12月=1.2次/年(3)计算损失影响:损失影响=资产价值×损失比例=165万×50%=82.5万(4)计算年损失期望值(LE):LE=资产价值×威胁频率×损失影响=165万×1.2次/年×82.5万=1.62亿解析:年损失期望值计算需考虑资产价值、威胁频率和损失影响。资产价值包括直接成本、间接成本和机会成本,需全面评估。威胁频率是攻击次数与成功率的乘积,损失影响是资产价值与损失比例的乘积。该漏洞的年损失期望值较高,公司应优先修复。2.某制造企业发现其PLC控制系统存在缓冲区溢出漏洞(CVSS3.1评分:7.5),该系统控制生产流水线,若被攻击可能导致设备损坏。已知攻击者可每年尝试5次,成功率为0.05%,每次成功可能导致设备维修成本10万元。请计算该漏洞的年损失期望值(LE),并说明是否需要立即处置。答:(1)计算资产价值:资产价值=直接成本+间接成本+机会成本直接成本(设备折旧):假设占年运营成本10%→1000万×10%=100万间接成本(生产中断):假设占年运营成本20%→1000万×20%=200万机会成本(产量损失):假设占年运营成本15%→1000万×15%=150万资产价值=100万+200万+150万=450万(2)计算威胁频率:威胁频率=攻击次数×成功率=5次/年×0.05%=0.0025次/年(3)计算损失影响:损失影响=资产价值×损失比例=450万×100%=450万(4)计算年损失期望值(LE):LE=资产价值×威胁频率×损失影响=450万×0.0025次/年×100%=11.25万解析:该漏洞的年损失期望值为11.25万元,虽然金额不高,但涉及生产设备安全,可能导致重大运营中断。根据企业风险偏好,若该风险超过可接受阈值,应立即处置。处置建议包括:-立即应用厂商补丁;-加强系统监控;-评估替代控制措施。风险处置需平衡成本与收益,但生产设备安全通常属于高优先级风险。3.某金融机构进行风险评估时,发现其ATM机存在物理访问漏洞,攻击者可通过破坏防护栏进入机房,窃取ATM机。已知攻击者可每年尝试10次,成功率为0.2%,每次成功可盗取ATM机价值5万元。请计算该漏洞的年损失期望值(LE),并说明是否需要采取额外防护措施。答:(1)计算资产价值:资产价值=直接成本+间接成本+机会成本直接成本(ATM机价值):5万元间接成本(运营中断):假设占年运营成本0.1%→1亿×0.1%=1万机会成本(客户资金损失):假设占年运营成本0.05%→1亿×0.05%=5千资产价值=5万+1万+5千=6.5万(2)计算威胁频率:威胁频率=攻击次数×成功率=10次/年×0.2%=0.02次/年(3)计算损失影响:损失影响=资产价值×损失比例=6.5万×100%=6.5万(4)计算年损失期望值(LE):LE=资产价值×威胁频率×损失影响=6.5万×0.02次/年×100%=1.3万解析:该漏洞的年损失期望值为1.3万元,虽然金额不高,但ATM机属于高价值资产,且涉及客户资金安全,应采取额外防护措施。建议措施包括:-加强物理防护(增加监控、报警系统);-定期巡检防护栏;-限制机房访问权限;-评估ATM机防盗设计。额外防护措施可显著降低损失概率,符合金融机构风险控制要求。4.某医院进行风险评估时,发现其电子病历系统存在XSS漏洞(CVSS3.1评分:7.2),该系统存储了10万患者病历信息。已知攻击者可每月尝试50次,成功率为0.1%,每次成功可窃取1000份病历。每份病历的隐私价值为1000元,患者诉讼成本为5万元。请计算该漏洞的年损失期望值(LE),并说明处置建议。答:(1)计算资产价值:资产价值=直接成本+间接成本+机会成本直接成本(系统维护):假设占年运营成本5%→500万×5%=25万间接成本(数据恢复):假设占年运营成本2%→500万×2%=10万机会成本(隐私价值):10万份×1000元/份×100%=1000万资产价值=25万+10万+1000万=1035万(2)计算威胁频率:威胁频率=攻击次数×成功率=50次/月×0.1%×12月=6次/年(3)计算损失影响:损失影响=资产价值×损失比例=1035万×100%=1035万(4)计算年损失期望值(LE):LE=资产价值×威胁频率×损失影响=1035万×6次/年×100%=6.21亿解析:该漏洞的年损失期望值高达6.21亿元,远超常规风险水平,医院必须立即处置。处置建议包括:-立即应用厂商补丁;-加强XSS防护(WAF、输入过滤);-评估数据加密方案;-制定应急响应计划。隐私数据泄露可能导致巨额赔偿和声誉危机,风险处置需优先级最高。【标准答案及解析】一、单选题答案1.C2.B3.B4.C5.C6.C7.D8.D9.D10.B解析:2.定性评估依赖专家经验,不涉及精确计算。3.NIST模型风险计算公式为威胁可能性×损失影响。4.个人非工作设备不属于IT资产范畴。5.威胁情报提供背景信息,不生成风险评分报告。6.ISO27005优先级排序考虑风险等级、处置效果、成本效益。7.威胁可能性评估需结合历史数据和预测分析。8.风险接受决策由管理层负责,法务部门仅审查合规性。9.FAIR模型使用概率分布,结果以区间表示。10.风险处置建议包括规避、转移、减轻、接受四种策略。11.风险沟通报告应根据受众调整内容深度。二、判断题答案1.×2.×3.√4.√5.×6.×7.×8.×9.√10.×解析:2.风险评估频率取决于风险变化情况,非强制每年进行。3.威胁情报价值在于提供威胁环境信息,而非漏洞修复建议。4.CVSS3.1版本新增攻击者视角和攻击者可利用性维度。5.风险转移策略包括风险共担和保险,保险适用于可量化风险。6.资产识别阶段记录与安全相关的信息,非所有硬件序列号。7.威胁可能性评估需结合历史数据和预测分析。8.风险接受决策由管理层负责,法务部门仅审查合规性。9.FAIR模型使用概率分布,结果以区间表示。10.风险处置建议包括规避、转移、减轻、接受四种策略。11.风险沟通报告应根据受众调整内容深度。三、填空题答案1.风险等级、处置效果、成本效益2.技术控制、管理控制、物理控制3.攻击者视角、攻击者可利用性4.威胁频率×威胁概率、威胁独立性5.技术漏洞详情、控制措施有效性、处置建议实施步骤6.直接成本、间接成本、机会成本7.风险共担、保险、保险8.开源情报、商业情报、内部情报9.可接受、接受理由10.风险趋势、业务影响、处置建议四、简答题解析1.NISTSP800-30风险评估框架的主要步骤及其顺序:准备阶段→资产识别→威胁识别→脆弱性识别→现有控制措施评估→风险分析→风险评价→风险处置→风险处置实施。解析:NISTSP800-30框架采用结构化方法,步骤顺序固定,确保评估的系统性和完整性。每个步骤都有明确输入输出,便于团队协作和文档记录。准备阶段是基础,后续

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论