AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

194、下列关于软件安全开发中的 BSI( Build Security In)系列模型说法错误的是( )

A
BIS 含义是指将安全内建到软件开发过程中,而不是可有可无,更不是游离于软件开发生命周期之外
B
软件安全触点是软件开发生命周期中一套轻量级最优工程化方法,它提供了从不同角度保障安全的行为方式
C
软件安全的三根支柱是风险管理、软件安全接触点和安全测试
D
 BSⅠ系列模型强调应该使用工程化的方法来保证软件安全,即在整个软件开发生命周期中都要确保将安全作为软件的一个有机组成部分

答案解析

正确答案:C

解析:

本题考查的是软件安全开发中BSI(Build Security In)系列模型的核心概念与构成要素。我们逐项分析各选项: A项: “BIS 含义是指将安全内建到软件开发过程中,而不是可有可无,更不是游离于软件开发生命周期之外” ——此处存在明显笔误:“BIS”应为“BSI”(Build Security In),但结合上下文语义及行业通用表述,该选项实质描述的是BSI的核心理念:安全必须作为内在属性嵌入整个开发生命周期(SDLC),而非后期补救或附加活动。尽管拼写错误,但命题意图明确指向BSI本质,且内容正确。在单选题中,若仅存在非实质性拼写瑕疵而语义无误,通常不视为错误选项。因此A项内容正确。 B项: “软件安全触点是软件开发生命周期中一套轻量级最优工程化方法,它提供了从不同角度保障安全的行为方式” ——该描述准确对应Gary McGraw提出的“Software Security Touchpoints”(软件安全触点)概念。触点(如代码审查、架构风险分析、渗透测试等)是嵌入在SDLC各阶段的具体、可操作、轻量级的安全实践,强调工程化落地。B项表述正确。 C项: “软件安全的三根支柱是风险管理、软件安全接触点和安全测试” ——**此说法错误,是本题正确答案(即错误选项)**。 BSI模型中公认的“三根支柱”(Three Pillars of Software Security)出自McGraw的经典框架,明确为: ① 应用风险评估(Applicable Risk Management); ② 软件安全触点(Security Touchpoints); ③ 安全知识(Security Knowledge)。 其中,“安全知识”指开发团队对安全威胁、漏洞机理、安全编码规范等的持续积累与共享能力,是支撑风险评估与触点有效实施的基础。而“安全测试”只是众多触点中的一项具体活动(如渗透测试、模糊测试),属于第二支柱的组成部分,并非独立支柱。将“安全测试”列为与“风险管理”“触点”并列的第三支柱,混淆了层级关系,违背BSI原始模型定义。 D项: “BSI系列模型强调应该使用工程化的方法来保证软件安全,即在整个软件开发生命周期中都要确保将安全作为软件的一个有机组成部分” ——该表述精准概括了BSI的工程化、全周期、内生性特征,符合其核心思想,正确。 综上,C项对BSI三根支柱的表述不符合权威定义,属于概念性错误,故为本题答案。 核心知识点总结: - BSI(Build Security In)是一种将安全能力系统性、持续性、工程化地融入软件开发生命周期的理念与实践体系。 - 其理论基础源于Gary McGraw提出的三支柱模型:(1)应用风险评估(聚焦威胁建模与业务上下文);(2)软件安全触点(覆盖需求、设计、实现、测试、部署各阶段的12项关键实践);(3)安全知识(组织级安全能力建设,含培训、工具、度量、文化)。 - “安全测试”是触点之一(如第9项“渗透测试”),不可与支柱平级;混淆该层级关系是常见认知误区。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

17、信息系统安全保障是在信息系统的整个生命周期中,通过对信息系统的风险分析,制定并执行相应的安全保障策略,从技术、管理、工程和人员等方面提出安全保障要求,确保信息系统的保密性、完整性和可用性,降低安全风险到可接受的成都,从而保障系统实现组织机构的业务。信息系统保障工作如图所示,从该图不难得出,信息系统是()。信息系统安全风险的因素主要有( ) ( )

单选题

16、老王是一名企业信息化负责人,由于企业员工在浏览网页时总导致病毒感染系统,为了解决这一问题,老王要求信息安全员给出解决措施,信息安全员给出了四条措施建议,老王根据多年的信息安全管理经验,认为其中一条不太适合推广,你认为是哪条措施)。

单选题

15、某商贸公司信息安全管理员考虑到信息系统对业务影响越来越重要,计划编制本单位信息安全应急响应预案,在向主管领导写报告时,他列举了编制信息安全应急响应预案的好处和重要性,在他罗列的四条理由中,其中不适合作为理由的一条是( )

单选题

14、随机进程名称是悉意代码迷惑管理员和系统安全检査人员的技术手段之一,以下对于随机进程名技术,描述正确的是( )

单选题

13、关于信息安全管理体系的作用,下面理解错误的是( )

单选题

12、 SABSA 模型包括()它是一个(),它在第一层从安全的角度定义了 0)。模型的每一层在抽象方面逐层减少,细节逐层增加,因此,它的层级都是建在其他层之上的,从策略逐渐到几乎和解决方案的()。其思路上创新提出了一个包括战略、概念、设计、实施、度量和审计层次的

单选题

11、随着即时通讯软件的普及使用,即时通讯软件也被恶意代码利用进行传播,以下哪项功能不是恶意代码利用即时通讯进行传播及执行的方式( )

单选题

10、若一个组织生成自己的 ISMS 符合 SO/=C27001 或 GBT22080 标准要求,其信息安全控制实施通畅需要在符合性方面实施常规控制。符合性常规控制这一领域不包括以下哪项控制目标( )。

单选题

9、你是单位安全主管,由于微软刚发布了数个系统漏洞补丁,安全运维人员给出了针对此批漏洞修补的四个建议方案,请选择其中一个最优方案执行 ( )

单选题

8、与 PDR 模型相比,P2DR 模型则更强调(),即强调系统安全的(),并且以安全检测、()和自适应填充安全间隙为循环来提高()。 ( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码