某组织评估信息安全系统工程能力时,一方面检查安全工程各类实施活动是否完整,另一方面判断这些过程是否得到制度化、管理和持续改进。ISSE-CMM 用来分别承载这两个视角的是()。
ISSE-CMM 采用两维结构。域维汇集信息安全系统工程实施活动和过程域,回答做哪些安全工程工作;能力维衡量过程管理和制度化程度,回答这些工作做得多成熟。
选项分析
正确。域维描述实施活动,能力维刻画过程能力和制度化程度。
错误。输入输出是过程描述方式,不是 ISSE-CMM 的两维结构。
错误。模型评价的是工程过程能力,不按硬件和软件分维度。
错误。成本进度可作为项目约束,但不是该模型的两维。
本题为什么容易错
成熟度模型不是给安全产品打分,也不是检查设备数量。它关注组织能否以清晰、可管理、可控制和可度量的过程持续完成安全工程。
简短答案
ISSE-CMM 为什么同时设置域维和能力维,正确答案是 A(域维和能力维)。ISSE-CMM 采用两维结构。域维汇集信息安全系统工程实施活动和过程域,回答做哪些安全工程工作;能力维衡量过程管理和制度化程度,回答这些工作做得多成熟。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 域维和能力维 | 本题正确答案 | 正确。域维描述实施活动,能力维刻画过程能力和制度化程度。 | 看到题干核心场景时优先联想到它 |
| 输入维和输出维 | 本题干扰项 | 错误。输入输出是过程描述方式,不是 ISSE-CMM 的两维结构。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 硬件维和软件维 | 本题干扰项 | 错误。模型评价的是工程过程能力,不按硬件和软件分维度。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 成本维和进度维 | 本题干扰项 | 错误。成本进度可作为项目约束,但不是该模型的两维。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 输入维和输出维:错误。输入输出是过程描述方式,不是 ISSE-CMM 的两维结构。
- 硬件维和软件维:错误。模型评价的是工程过程能力,不按硬件和软件分维度。
- 成本维和进度维:错误。成本进度可作为项目约束,但不是该模型的两维。
知识点详解
ISSE-CMM 用于衡量组织实施信息安全系统工程的能力。域维汇集安全工程的实施活动,形成过程域和基本实施,覆盖整个组织与系统生命周期;能力维从过程管理和制度化角度刻画组织能力。模型可用于工程组织自评、获取组织判断供应方能力,以及评价组织建立可信评价基础。两维交叉,使评价既不遗漏安全工程工作,也不只停留在活动是否做过。
备考速记
域维回答做什么,能力维回答做得多成熟。
ISSE-CMM 在安全工程成熟度场景中的作用
ISSE-CMM在本题中的核心价值,是解决“某组织评估信息安全系统工程能力时,一方面检查安全工程各类实施活动是否完整,另一方面判断这些过程是否得到制度化、管理和持续改进。ISSE-CMM 用来分别承载这两个视角的是()”这个场景问题。复习时不要只背选项名称,还要理解它为什么适用于该场景,以及它能解决哪类安全、流程或管理问题。
同类题怎么考
- 根据活动范围与成熟程度判断两维。
- 识别把产品能力误当组织工程能力的说法。
ISSE-CMM 在系统集成项目管理工程师软考中的考法
软考选择题通常不会只考概念定义,还会把ISSE-CMM放到安全工程成熟度场景中,要求判断它的作用、适用范围或与相近概念的区别。遇到这类题时,先抓住题干中的业务场景,再看哪个选项最能解决该场景下的核心问题。
解题思路
可以把它想成课程表和成绩等级。域维列出要学哪些课,也就是安全工程要做哪些活动;能力维说明这些课学到什么程度,也就是过程是否被管理、度量和改进。因此答案是 A。
考点定位
域维看工作范围,能力维看组织把过程做到了什么成熟程度。两维交叉才能评价安全工程能力。
易错提醒
- 只检查安全产品清单,没有评估工程过程。
- 有一次成功项目就判断组织成熟,忽略过程是否可重复。
- 把过程域覆盖完整等同于能力级别已经很高。
备考提示
- 用做什么和做到什么程度区分两个维度。
- 将 ISSE-CMM 与普通项目结果评价分开,重点看组织过程能力。
你可能还想了解
- ISSE-CMM 的域维包含什么?
- 能力维为什么强调制度化?
- 做过安全活动是否就代表能力成熟?
本文小结
ISSE-CMM 的域维描述安全工程要覆盖哪些实施活动,能力维衡量这些过程的管理和制度化程度,两者共同评价组织能力。