2026年安全开发生命周期专家考试题库(附答案和详细解析)(0709).docxVIP

  • 0
  • 0
  • 约9.18千字
  • 约 8页
  • 2026-10-06 发布于上海
  • 举报

2026年安全开发生命周期专家考试题库(附答案和详细解析)(0709).docx

安全开发生命周期专家

一、单项选择题(共10题,每题1分,共10分)1.以下不属于微软安全开发生命周期(SDL)标准定义的预交付安全活动的是A.架构阶段的威胁建模评审B.上线前的黑盒安全渗透测试C.正式运行后的漏洞应急响应D.编码完成后的源代码静态审计答案:C解析:微软SDL预交付阶段覆盖需求到上线前全流程,线上漏洞应急响应属于交付后安全运营类活动,不属于预交付范畴。选项A的威胁建模评审是SDL设计阶段核心活动,选项B的渗透测试是SDL验证阶段要求动作,选项D的静态代码审计是SDL编码阶段强制要求,三者均属于预交付活动。2.威胁建模STRIDE方法论中,“身份仿冒”对应的核心风险属性是A.完整性B.不可否认性C.身份真实性D.可用性答案:C解析:STRIDE六大威胁中身份仿冒(Spoofing)的核心攻击目标是用户/系统身份的真实性,攻击者通过伪造身份绕过访问控制。选项A完整性对应篡改(Tampering)威胁,选项B不可否认性对应抵赖(Repudiation)威胁,选项D可用性对应拒绝服务(DenialofService)威胁。3.针对开源组件的软件成分分析(SCA)工具,最适合嵌入SDL全流程的阶段是A.仅在上线前最终测试阶段B.编码提交、构建流水线、上线前三个节点C.仅在需求分析阶段D.仅在生产运维阶段

文档评论(0)

1亿VIP精品文档

相关文档