【喵呜刷题小喵解析】:信息安全控制措施的选择应该基于风险评估的结果,针对每一种风险,控制措施并非唯一,并且控制措施应该反映组织的风险管理战略。因此,选项D“以上各项都对”是正确的。选项A、B和C分别描述了信息安全控制措施选择的三个方面,但单独来看任何一个选项都不全面,只有选项D涵盖了所有正确的方面。