PASTA 与 VAST 威胁建模

共 20 题
#

1. PASTA(Process for Attack Simulation and Threat Analysis)的七阶段流程中从业务目标到风险的完整步骤?

A PASTA 只有三个阶段
B 从攻击模拟出发,最后定义业务目标
C 从业务目标出发,经范围、分解、威胁与漏洞分析、攻击模拟到风险分析 ✓ 正确答案
D PASTA 与业务目标无关
#

2. 威胁建模的输入准备中架构文档、数据流图与资产清单缺失时,如何通过访谈和代码分析补齐再开始建模?

A 威胁建模不需要资产清单
B 输入缺失时直接基于假设建模即可
C 输入缺失时应通过访谈、代码分析与运行时观察补齐后再建模 ✓ 正确答案
D DFD 与架构文档是可选的
#

3. PASTA 的"业务视角"(business-aligned)vs STRIDE 的"技术视角"差异

A PASTA 更偏技术细节,STRIDE 更偏业务风险
B 两者都从攻击者出发
C PASTA 从业务目标出发,STRIDE 从技术元素出发 ✓ 正确答案
D 两者视角完全相同
#

4. PASTA 的"攻击者视角"(attacker-centric)建模

A 站在攻击者角度构建画像并模拟攻击路径 ✓ 正确答案
B 只从防御者角度分析
C 攻击者视角与威胁情报无关
D 攻击者视角只用于合规
#

5. PASTA 攻击树的构建质量中从资产目标反推攻击路径时,如何结合真实威胁情报(CVE、MITRE ATT&CK)让攻击树覆盖真实攻击手法而非纸面推演?

A 攻击树与渗透测试验证无关
B 攻击树应纯靠逻辑推演,无需威胁情报
C 结合 CVE、MITRE ATT&CK 等真实威胁情报使其覆盖真实攻击手法 ✓ 正确答案
D 攻击树只需列出目标即可
#

6. VAST vs STRIDE vs PASTA 的工程取舍

A PASTA 成本最低,适合所有团队
B 三者对于所有场景都等价
C STRIDE 轻量、PASTA 重量级、VAST 敏捷可视化,按场景选型 ✓ 正确答案
D VAST 无法用于 DevOps
#

7. 威胁建模的持续化,与一次性 STRIDE 工作坊不同,PASTA/VAST 如何嵌入迭代节奏(每个 sprint 的增量建模、需求变更触发重估)?

A 需求变更无需重估威胁
B 一次性工作坊即可覆盖长期
C 持续化建模与 CI 无关
D 采用增量建模、需求变更触发重估并纳入迭代节奏 ✓ 正确答案
#

8. PASTA 攻击模拟的落地中如何用渗透测试、自动化攻击工具与红队协作验证攻击树的可达性?

A 用渗透测试、自动化工具与红队验证攻击树的可达性 ✓ 正确答案
B 攻击模拟只需纸面推演,无需验证
C 红队与攻击树验证无关
D 自动化工具无法验证攻击路径
#

9. 威胁建模工作坊的组织中参与者构成、输入输出模板与时间盒如何设计,产出如何录入 backlog?

A 参与者涵盖架构、开发、安全、运维,产出录入 backlog 形成闭环 ✓ 正确答案
B 只需安全工程师一人参与
C 工作坊无需时间盒
D 产出无需录入 backlog
#

10. PASTA 与 STRIDE 的输出物对比中威胁列表 vs 攻击场景

A PASTA 输出威胁列表,STRIDE 输出攻击场景
B 两者都只输出威胁列表
C STRIDE 输出威胁列表,PASTA 输出攻击场景与风险分析 ✓ 正确答案
D 两者输出物完全相同
#

11. PASTA 与"漏洞管理"(vulnerability management)的衔接

A PASTA 与漏洞扫描无关
B 两者完全相互独立
C 漏洞管理替代威胁建模
D 漏洞数据验证 PASTA 威胁可达性,PASTA 风险排序指导漏洞修复优先级 ✓ 正确答案
#

12. VAST(Visual, Agile, and Simple Threat modeling)的设计哲学

A 强调重量级、专家驱动、一次性分析
B 强调可视化、敏捷与简单,契合 DevOps 持续化建模 ✓ 正确答案
C VAST 无法自动化
D VAST 只面向管理层
#

13. VAST 的"两个视图"(two views)中架构视图(architectural)+ 攻击者视图(attacker)

A 架构视图用于攻击模拟
B 两个视图完全相同
C 攻击者视图只面向架构师
D 架构视图面向架构师,攻击者视图面向安全/开发,互补覆盖建模 ✓ 正确答案
#

14. VAST 在 DevOps 流水线的"自动化门禁"

A 威胁建模只能人工执行,无法自动化
B 模型文件纳入版本控制,CI 中自动扫描并阻断新增攻击面 ✓ 正确答案
C 自动化门禁与模型文件无关
D VAST 不支持 CI 集成
#

15. VAST 的视角中可视化、敏捷与团队?

A 威胁建模是孤立的一次性活动
B 只有安全专家能参与
C 可视化与敏捷无关
D 通过可视化降低门槛、敏捷增量建模、团队协作参与 ✓ 正确答案
#

16. 威胁建模方法选型中 STRIDE/PASTA/VAST?

A 按团队规模、系统风险、集成需求等权衡,可组合使用 ✓ 正确答案
B STRIDE 适用于所有场景
C PASTA 成本最低
D 三种方法无法组合
#

17. 威胁建模的产出中风险登记与缓解计划?

A 风险登记记录威胁与风险,缓解计划制定缓解行动并跟踪关闭 ✓ 正确答案
B 风险登记只需记录,无需缓解
C 缓解计划与风险登记无关
D 风险登记无需跟踪状态
#

18. PASTA 的产出中攻击树与缓解清单?

A 攻击树表达攻击路径,缓解清单针对路径设计缓解措施 ✓ 正确答案
B PASTA 只输出威胁列表
C 攻击树与缓解清单无关
D PASTA 不生成缓解措施
#

19. 威胁建模与 CI 集成中自动化的边界?

A 所有威胁建模环节都需人工
B 威胁识别可完全自动化
C 模型扫描、依赖分析、门禁可自动化,威胁识别与缓解设计需人工 ✓ 正确答案
D AI 建模无需任何人工
#

20. PASTA 风险评分的落地中风险等级如何转化为安全需求、验收标准与责任归属?

A 风险等级转化为安全需求、验收标准与责任归属并跟踪 ✓ 正确答案
B 风险评分只用于记录,无需执行
C 安全需求无需验收标准
D 风险缓解无需指定负责人