版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
CISSP精选模拟试题及详细答案解析本套试题贴合CISSP官方考试大纲,覆盖安全与风险管理、资产安全、安全架构、网络安全、身份访问管理、安全评估测试、安全运营、软件开发安全八大核心知识域,题型为单项选择题,适配真实考试出题逻辑,解析侧重考点原理与实战应用,无冗余话术。一、安全与风险管理(Domain1)1.企业在评估业务风险时,选择通过购置商业保险的方式应对数据泄露风险,该风险应对策略属于以下哪一种?A.风险规避
B.风险转移
C.风险缓解
D.风险接受答案:B详细解析:风险转移的核心是将风险造成的财务或运营损失责任转嫁第三方,最典型的方式就是购买保险、签订第三方免责协议、外包服务追责协议等。A选项风险规避是终止产生风险的业务或行为,如停止高危线上业务;C选项风险缓解是通过管控措施降低风险发生概率或影响,如部署防火墙、开展员工安全培训;D选项风险接受是企业主动承担风险损失,分为主动接受(预留风险准备金)和被动接受(无管控、默认承担)。2.以下哪项最能体现“最小特权原则”在企业权限管理中的落地应用?A.所有员工统一配置基础办公权限,特殊岗位按需单独授权
B.管理员账号统一分配最高权限,方便日常运维操作
C.员工入职默认开通全部业务系统权限,离职统一回收
D.普通员工可临时申请管理员权限处理紧急工作答案:A详细解析:最小特权原则要求任何主体(用户、进程、设备)仅拥有完成本职工作必需的最低权限,杜绝多余、超额权限。B、C选项均存在权限过度分配问题,会扩大安全风险面;D选项临时开放最高权限违反最小特权,易引发权限滥用、数据误操作等风险。该原则是权限管控、风险最小化的核心准则。二、资产安全(Domain2)3.企业对客户身份证、银行卡等敏感个人数据进行分类标注,该数据资产的核心分类依据是?A.数据存储介质
B.数据敏感度与泄露影响程度
C.数据产生业务部门
D.数据访问频次答案:B详细解析:信息资产分类的核心标准是数据的机密性、完整性、可用性价值,以及数据泄露、篡改、丢失后对企业、用户造成的影响等级。敏感个人信息属于高价值、高风险数据,需单独划分为最高密级。存储介质、业务部门、访问频次仅为资产辅助管理维度,不能作为核心分类依据。4.对于存储过期、废弃的纸质涉密文件,最合规的销毁方式是?A.直接投入办公垃圾桶
B.统一粉碎处理
C.随意丢弃至户外垃圾站
D.留存归档备用答案:B详细解析:涉密纸质资产销毁需保证信息完全不可恢复,专业粉碎是标准合规方式。直接丢弃会导致信息泄露,留存过期涉密文件会增加企业合规风险与安全隐患,不符合资产生命周期管理中“废弃销毁”的管控要求。数字涉密资产则需采用磁盘粉碎、覆写、物理销毁等方式。三、安全架构与工程(Domain3)5.在系统安全模型中,强制访问控制(MAC)的核心特征是?A.由资源所有者自主设置访问权限
B.系统根据预设安全标签强制管控访问权限
C.基于用户岗位角色分配权限
D.基于临时工作需求开放权限答案:B详细解析:强制访问控制是最高安全等级的访问控制模型,由系统统一分配主体安全级别、客体安全标签,访问权限完全由系统强制判定,用户无权限修改,多用于涉密政务、军工、金融核心系统。A选项为自主访问控制(DAC);C选项为基于角色的访问控制(RBAC),是企业最常用模型;D选项为临时特权访问机制,不属于标准访问控制模型。6.以下哪项密码算法属于非对称加密算法?A.AES
B.DES
C.RSA
D.SHA-256答案:C详细解析:RSA是经典非对称加密算法,依赖公钥、私钥密钥对,主要用于密钥交换、数字签名、数据加密。A、B选项为对称加密算法,特点是加解密使用同一密钥,效率高,适用于大批量数据加密;D选项为哈希摘要算法,仅用于数据完整性校验,无加密解密功能,不可逆。四、网络安全(Domain4)7.企业部署防火墙用于隔离内网与互联网,其核心防护作用不包括?A.过滤非法网络访问流量
B.阻断已知恶意端口与IP连接
C.检测并拦截内网病毒横向传播
D.管控内外网数据传输规则答案:C详细解析:防火墙基于预设规则实现边界流量管控、端口过滤、IP访问控制,防护核心是网络边界。内网病毒横向传播属于内网内部威胁,无法通过边界防火墙拦截,需依赖内网入侵检测系统(IDS)、终端安全软件、内网隔离策略实现防护。8.以下哪种网络攻击方式主要利用TCP三次握手漏洞,发送大量虚假请求占用服务器资源,导致合法用户无法访问服务?A.SQL注入攻击
B.SYN洪水攻击
C.XSS跨站脚本攻击
D.弱口令爆破攻击答案:B详细解析:SYN洪水攻击属于拒绝服务攻击(DoS),攻击者伪造大量SYN请求包发送至服务器,服务器回复确认后无法收到后续应答,持续占用连接资源,最终耗尽服务器端口与算力,造成服务瘫痪。A、C为应用层代码漏洞攻击,D为身份认证破解攻击,均不属于流量型拒绝服务攻击。五、身份与访问管理(Domain5)9.员工登录业务系统时,需同时输入账号密码+手机验证码,该认证方式属于?A.单因素认证
B.双因素认证
C.三因素认证
D.无状态认证答案:B详细解析:身份认证分为三类因素:所知(密码、验证码)、所有(手机、U盾、工牌)、所为(指纹、人脸、虹膜)。账号密码属于“所知”因素,手机验证码属于“所有”因素,两种不同维度因素组合即为双因素认证(2FA),可大幅降低账号被盗风险,是企业核心系统的标准认证方式。10.企业员工岗位调动后,管理员仅为其新增新岗位权限,未回收原有岗位权限,会直接导致以下哪种风险?A.权限蔓延
B.身份伪造
C.会话劫持
D.认证绕过答案:A详细解析:权限蔓延是企业IAM高频风险,指员工因岗位变动、兼职、长期在职等原因,累积大量多余、冗余权限,超出本职工作所需,违反最小特权原则。权限蔓延会扩大数据泄露、误操作、权限滥用的风险,企业需定期开展权限梳理、账号审计工作。六、安全评估与测试(Domain6)11.安全测试人员在获得企业书面授权后,模拟黑客攻击手段,全方位探测企业系统漏洞并利用漏洞验证风险,该测试方式为?A.漏洞扫描
B.渗透测试
C.代码审计
D.合规自查答案:B详细解析:渗透测试核心是授权前提下的模拟真实攻击,不仅能扫描发现漏洞,还可手动验证漏洞可利用性、评估漏洞造成的实际危害,输出整改方案。漏洞扫描仅为自动化检测漏洞,无验证利用环节;代码审计针对源代码安全缺陷检测;合规自查仅对照制度核查合规性,无攻击模拟操作。12.以下哪项属于安全审计的核心目的?A.彻底消除系统所有安全漏洞
B.追溯安全事件、核查管控落地情况、满足合规要求
C.替代日常安全防护设备
D.杜绝所有网络攻击行为答案:B详细解析:安全审计通过记录、核查系统日志、操作日志、访问日志,实现安全事件溯源、权限管控核查、合规资质达标、风险隐患排查。安全审计无法彻底消除漏洞、杜绝攻击,也不能替代防火墙、终端防护等安全设备,仅作为事后追溯、事前震慑的管控手段。七、安全运营(Domain7)13.企业发生数据泄露安全事件后,首要处置步骤是?A.对外公开事件全部细节
B.隔离受影响系统,遏制风险扩散
C.等待上级通知再处理
D.直接重启所有业务系统答案:B详细解析:安全事件应急响应遵循“先遏制、后根除、再恢复、最后复盘”的核心流程。事件发生后第一时间隔离受感染、被入侵的系统,可有效阻止漏洞扩散、减少数据泄露范围,降低损失。盲目重启系统可能销毁攻击日志、留存恶意程序,提前公开细节会引发舆情风险,拖延处置会加剧安全损失。14.灾难恢复中,RTO(恢复时间目标)的定义是?A.业务允许丢失的最大数据量
B.业务从中断到完全恢复的最长可接受时间
C.灾难发生后的应急响应时长
D.数据备份的周期时长答案:B详细解析:RTO(恢复时间目标)聚焦时间维度,指业务中断后,必须恢复运行的最大可接受时长,决定灾备系统的恢复效率。A选项为RPO(恢复点目标),聚焦数据丢失量;C、D选项均不属于RTO、RPO的标准定义,是灾备运营的辅助时间指标。八、软件开发安全(Domain8)15.在软件开发生命周期(SDLC)中,最节约成本、效率最高的安全管控阶段是?A.上线后漏洞修复阶段
B.测试阶段
C.需求设计与开发阶段
D.运维监控阶段答案:C详细解析:安全左移是软件开发安全的核心原则,将安全需求、安全规范、漏洞检测融入需求设计、代码开发前期阶段,可从源头规避安全漏洞。上线后修复漏洞需要重构代码、暂停业务、整改测试,成本是前期防护的数倍,风险也更高。16.开发者未对用户输入内容做过滤校验,导致攻击者可植入恶意脚本窃取用户数据,该漏洞类型为?A.XSS跨站脚本漏洞
B.缓冲区溢出漏洞
C.权限绕过漏洞
D.弱口令漏洞答案:A详细解析:XSS漏洞成因是Web应用未过滤用户可控输入,恶意脚本被执行,主要用于窃取Cookie、劫持会话、钓鱼攻击。缓冲区溢出多为底层代码内存操作缺陷,权限绕过属于访问控制漏洞,弱口令属于身份认证漏洞,三者成因与输入校验缺陷无关。附加综合真题(4题)17.某企业要求所有涉密数据传输过程中必须加密存储,核心是保障数据的?A.可用性
B.机密性
C.完整性
D.不可否认性答案:B详细解析:CIA三元组是安全核心基础:机密性保障数据不被未授权主体获取,加密是实现机密性的核心手段;完整性保障数据不被篡改;可用性保障服务与数据可正常访问;不可否认性保障操作行为无法抵赖。18.以下哪种备份方式仅备份自上次完全备份以来变更的数据,恢复时需要结合完全备份+增量备份文件?A.完全备份
B.增量备份
C.差异备份
D.实时备份答案:B详细解析:增量备份仅备份上次任意备份后变更数据,占用存储空间最小,但恢复流程最繁琐,需依次还原完全备份+所有增量备份。差异备份备份上次完全备份后变更数据,恢复仅需完全备份+最新差异备份,效率更高。19.数字签名的核心作用是?A.加密传输数据
B.验证数据完整性、身份真实性、实现不可否认性
C.压缩传输文件
D.提升数据传输速度答案:B详细解析:数字签名基于私钥生成,公钥验证,无法伪造,可确认发送方真实身份、确认数据传输过程未被篡改,同时防止发送方抵赖操作。数字签名不具
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年拉萨市城关区公务员人员招聘笔试参考试题及答案详解
- 招聘7人!青海有岗中国地震局2027年度事业单位公开招聘笔试模拟试题及答案解析
- 2025年广安市广安区事业单位人员招聘笔试试题及答案详解
- 2026年衡阳市雁峰区公务员人员招聘考试备考试题及答案详解
- 2026年株洲市天元区公务员人员招聘笔试模拟试题及答案详解
- 2025-2026学年大漆葫芦说课稿
- 2025-2026学年不好恶作剧说课稿
- 2026年太原市杏花岭区事业单位人员招聘笔试参考题库及答案详解
- 2025-2026学年初中主题教育课说课稿
- 2026年来宾市兴宾区事业单位人员招聘笔试备考试题及答案详解
- 云南曲靖市麒麟区第七中学2026-2027学年九年级上学期第一次阶段学情自测英语试卷(含答案)
- T CCIAT 0112‑2026 灌注桩缺陷修复技术标准(征求意见稿)
- 城市餐厨垃圾处理设施施工方案及技术措施
- 管道沟槽开挖工程监理实施细则
- BG4型正压氧气呼吸器课件
- 进户门安装合同协议书
- 7.1.1 传染病及其预防 教学设计-人教版生物八年级下册
- 食管异物穿孔护理查房
- 村卫生室标准化建设课件
- 《自动控制原理》实验教案
- 客服基础考试试题及答案
评论
0/150
提交评论