CISSP考试大纲与100道高频试题解析
#学习资料 ·2026-07-28 15:01:41
1.在CIA三元组专项审查中,某组织希望把安全要求纳入经营决策。首先应建立什么?
A.最新安全设备
B.高级管理层批准的安全治理框架
C.仅由IT维护的技术标准
D.临时安全会议
答案:B
解析:安全必须由治理驱动,治理框架明确目标、责任、风险偏好和问责。本题归入CISSP的“安全与风险管理”领域,考点是CIA三元组。

2.在治理与合规专项审查中,风险评估发现高影响低概率风险。下一步最合理的是?
A.忽略低概率风险
B.按风险偏好选择规避、降低、转移或接受
C.立即关闭业务
D.只记录不处理
答案:B
解析:CISSP强调以业务风险和风险偏好决定处置策略。本题归入CISSP的“安全与风险管理”领域,考点是治理与合规。
3.在职业道德专项审查中,安全策略与标准的主要区别是什么?
A.策略更具体
B.标准给出强制性具体要求
C.标准只适用于供应商
D.策略不需管理层批准
答案:B
解析:策略表达管理意图,标准给出必须满足的具体要求。本题归入CISSP的“安全与风险管理”领域,考点是职业道德。
4.在风险管理专项审查中,职业道德冲突中,CISSP持证人应优先保护什么?
A.个人便利
B.公众、社会和基础设施安全
C.供应商利益
D.短期利润
答案:B
解析:ISC2职业道德强调保护社会、公共利益和必要信任。本题归入CISSP的“安全与风险管理”领域,考点是风险管理。
5.在隐私与法律专项审查中,业务连续性分析中BIA的主要输出是什么?
A.漏洞编号
B.关键业务、影响和恢复目标
C.防火墙规则
D.代码缺陷清单
答案:B
解析:BIA用来识别关键流程、影响、RTO/RPO等恢复要求。本题归入CISSP的“安全与风险管理”领域,考点是隐私与法律。
6.在业务连续性专项审查中,某组织希望把安全要求纳入经营决策。首先应建立什么?
A.最新安全设备
B.高级管理层批准的安全治理框架
C.仅由IT维护的技术标准
D.临时安全会议
答案:B