AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

31、以下关于威胁建模流程步骤说法不正确的是( )

A
评估威胁是对威胁进行析,评估被利用和攻击发生的概率,了解被攻击后资产的受损后果,并计算风险
B
消减威脉是根据威胁的评估结果,确定是否要消除该威胁以及消减的技术措施,可以通过重新设计直接消除威胁,或设计采用技术手段来消减威胁
C
威胁建模主要流程包括四步:确定建模对象、识别威胁、评估威胁和消减威胁
D
识别威胁是发现组件或进程存在的威胁,它可能是恶意的,也可能不是恶意的,威胁就是漏洞

答案解析

正确答案:D

解析:

本题考查威胁建模的基本流程与核心概念辨析,正确答案为 D。以下逐项解析: A 选项:正确。 评估威胁是威胁建模的关键环节,其核心任务包括三方面:(1)分析威胁被利用的可能性(即发生概率);(2)评估攻击成功后对资产造成的损害程度(即影响后果);(3)综合可能性与影响,进行风险量化或定级(如采用风险矩阵)。该描述符合业界标准实践(如STRIDE模型中的风险评估环节、OWASP威胁建模指南及微软SDL威胁建模流程),因此表述正确。 B 选项:正确。 消减威胁(也称缓解威胁)是在评估基础上开展的风险处置活动。其策略包括:避免(如重构设计以消除威胁根源)、转移、减轻(如引入身份认证、输入验证、加密等技术控制措施)或接受(针对低风险且处置成本过高的威胁)。选项中“重新设计直接消除威胁”对应“避免”,“设计采用技术手段来消减威胁”对应“减轻”,表述准确、符合流程逻辑。 C 选项:正确。 威胁建模的标准流程通常划分为四个核心步骤:(1)确定建模对象(即界定系统边界、识别关键资产、绘制数据流图DFD);(2)识别威胁(基于威胁分类模型如STRIDE、PASTA或CAPEC,系统性地枚举潜在威胁);(3)评估威胁(开展风险分析);(4)消减威胁(制定并实施缓解措施)。该四步框架被微软、OWASP、NIST SP 800-151等权威指南广泛采纳,因此C项表述正确。 D 选项:错误(本题答案)。 该选项存在两个关键概念混淆: 第一,“威胁就是漏洞”这一断言错误。威胁(Threat)与漏洞(Vulnerability)是信息安全中相互关联但本质不同的概念: - 威胁指可能对资产造成损害的潜在事件或行为者(如黑客攻击、恶意软件、内部人员误操作、自然灾害等),强调“可能性”和“意图/能力”; - 漏洞指系统中存在的可被威胁利用的弱点(如未修复的缓冲区溢出、弱口令、配置错误等),是威胁得以实现的必要条件之一,但并非威胁本身。 二者关系为:威胁利用漏洞 → 导致攻击成功 → 造成危害。将二者等同,违背了CIA三元组及风险管理的基本理论基础。 第二,“识别威胁是发现组件或进程存在的威胁,它可能是恶意的,也可能不是恶意的”——前半句合理(如非恶意威胁可包括硬件故障、环境异常等),但后半句强行将“威胁”定义为“漏洞”,导致整个命题失真。 综上,D选项在核心概念界定上存在根本性错误,不符合威胁建模的基础理论,故为不正确的说法。 核心知识点总结: - 威胁(Threat):可能引发安全事件的外部或内部因素,具有潜在危害性,未必具备恶意(如自然灾害),也不等同于技术缺陷。 - 漏洞(Vulnerability):系统中存在的可被威胁利用的弱点,属于系统自身属性。 - 风险(Risk)=威胁发生的可能性 × 漏洞被利用的可能性 × 影响程度,三者构成风险分析基本模型。 - 威胁建模流程(以微软SDL为例):明确范围 → 构建模型(DFD)→ 识别威胁(STRIDE)→ 评估威胁(风险排序)→ 消减威胁(缓解措施设计与验证)。 因此,本题唯一错误选项为 D。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

180、 Windows 系统中,安全标识符(SID)是标识用户、组和计算机账户的唯一编码,在操作系统内部使用。当授予用户、组、服务或者其他安全主体访问对象的权限时,操作系统会把 SID 和权限写入对象的 ACI 中,小刘在学习了 SID 的组成后,为了现固所学知识,在自己计算机的 Windows 操作系统中使 whoami/ users 操作査看当前用户的 SID。得到的 SlID 为 S-1-5-21-1534169462-1651380828-111620651-500,下列选项中,关于此 SID 的理解错误的是( )

单选题

179、不同的信息安全风险评估方法可能得到不同的风险评估结果,所以组织机构应当根据各自的实际情况,选择适当的风险评估方法。下面的描述中,错误的是( )

单选题

178、小陈学习了有关信息安全管理体系的内容后,认为组织建立信息安全管理体系并持续运行,比起简单地实施信息安全管理,有更大的作用,他总结了四个方面的作用,其中总结错误的是( )

单选题

177、国务院信息化工作办公室于 2004 年 7 月份下发了《关于做好重要信息系统灾难备份工作的通知》,该文件中指出了我国在灾备工作原则,下面哪项不属于该工作原则( )

单选题

176、有关危害国家秘密安全的行为,包括:( )

单选题

175、以下关于模糊测试过程的说法正确的是( )

单选题

174、以下哪一项不是常见威胁对应的消减措施:( )

单选题

173、某网站在设计时经过了威胁建模和攻击面分析,在开发时要求程序员编写安全的代码,但是在部署时由于管理员将备份存放在 Web 目录下导致了攻击者可直接下载备份,为了发现系统中是否存在其他类似问题,以下哪种测试方式是最佳的测试方式 ( )

单选题

172、某电子商务网站最近发生了一起安全事件,出现了一个价值 1000 元的商品用 1 元被买走的情况,经分析是由于设计时出于性能考虑,在浏览时时使用 Http 协议,攻击者通过伪造数据包使得向购物车添加商品的价格被修改。利用此漏洞,攻击者将价值 1000 元的商品以 1 元添加到购物车中,而付款时又没有验证的环节导致以上问题。对于网站的这个问题原因分析及解决措施,最正确的说法应该是? ( )

单选题

171、 Gary Mcgraw 博士及其合作者提出软件安全模型 BSI,该模型应由三根支柱来支撑,这三个支柱是( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码