# 1. PASTA(Process for Attack Simulation and Threat Analysis)的七阶段流程中从业务目标到风险的完整步骤? A PASTA 只有三个阶段 B 从攻击模拟出发,最后定义业务目标 C 从业务目标出发,经范围、分解、威胁与漏洞分析、攻击模拟到风险分析 ✓ 正确答案 D PASTA 与业务目标无关
# 2. 威胁建模的输入准备中架构文档、数据流图与资产清单缺失时,如何通过访谈和代码分析补齐再开始建模? A 威胁建模不需要资产清单 B 输入缺失时直接基于假设建模即可 C 输入缺失时应通过访谈、代码分析与运行时观察补齐后再建模 ✓ 正确答案 D DFD 与架构文档是可选的
# 3. PASTA 的"业务视角"(business-aligned)vs STRIDE 的"技术视角"差异 A PASTA 更偏技术细节,STRIDE 更偏业务风险 B 两者都从攻击者出发 C PASTA 从业务目标出发,STRIDE 从技术元素出发 ✓ 正确答案 D 两者视角完全相同
# 4. PASTA 的"攻击者视角"(attacker-centric)建模 A 站在攻击者角度构建画像并模拟攻击路径 ✓ 正确答案 B 只从防御者角度分析 C 攻击者视角与威胁情报无关 D 攻击者视角只用于合规
# 5. PASTA 攻击树的构建质量中从资产目标反推攻击路径时,如何结合真实威胁情报(CVE、MITRE ATT&CK)让攻击树覆盖真实攻击手法而非纸面推演? A 攻击树与渗透测试验证无关 B 攻击树应纯靠逻辑推演,无需威胁情报 C 结合 CVE、MITRE ATT&CK 等真实威胁情报使其覆盖真实攻击手法 ✓ 正确答案 D 攻击树只需列出目标即可
# 6. VAST vs STRIDE vs PASTA 的工程取舍 A PASTA 成本最低,适合所有团队 B 三者对于所有场景都等价 C STRIDE 轻量、PASTA 重量级、VAST 敏捷可视化,按场景选型 ✓ 正确答案 D VAST 无法用于 DevOps
# 7. 威胁建模的持续化,与一次性 STRIDE 工作坊不同,PASTA/VAST 如何嵌入迭代节奏(每个 sprint 的增量建模、需求变更触发重估)? A 需求变更无需重估威胁 B 一次性工作坊即可覆盖长期 C 持续化建模与 CI 无关 D 采用增量建模、需求变更触发重估并纳入迭代节奏 ✓ 正确答案
# 8. PASTA 攻击模拟的落地中如何用渗透测试、自动化攻击工具与红队协作验证攻击树的可达性? A 用渗透测试、自动化工具与红队验证攻击树的可达性 ✓ 正确答案 B 攻击模拟只需纸面推演,无需验证 C 红队与攻击树验证无关 D 自动化工具无法验证攻击路径
# 9. 威胁建模工作坊的组织中参与者构成、输入输出模板与时间盒如何设计,产出如何录入 backlog? A 参与者涵盖架构、开发、安全、运维,产出录入 backlog 形成闭环 ✓ 正确答案 B 只需安全工程师一人参与 C 工作坊无需时间盒 D 产出无需录入 backlog
# 10. PASTA 与 STRIDE 的输出物对比中威胁列表 vs 攻击场景 A PASTA 输出威胁列表,STRIDE 输出攻击场景 B 两者都只输出威胁列表 C STRIDE 输出威胁列表,PASTA 输出攻击场景与风险分析 ✓ 正确答案 D 两者输出物完全相同
# 11. PASTA 与"漏洞管理"(vulnerability management)的衔接 A PASTA 与漏洞扫描无关 B 两者完全相互独立 C 漏洞管理替代威胁建模 D 漏洞数据验证 PASTA 威胁可达性,PASTA 风险排序指导漏洞修复优先级 ✓ 正确答案
# 12. VAST(Visual, Agile, and Simple Threat modeling)的设计哲学 A 强调重量级、专家驱动、一次性分析 B 强调可视化、敏捷与简单,契合 DevOps 持续化建模 ✓ 正确答案 C VAST 无法自动化 D VAST 只面向管理层
# 13. VAST 的"两个视图"(two views)中架构视图(architectural)+ 攻击者视图(attacker) A 架构视图用于攻击模拟 B 两个视图完全相同 C 攻击者视图只面向架构师 D 架构视图面向架构师,攻击者视图面向安全/开发,互补覆盖建模 ✓ 正确答案
# 14. VAST 在 DevOps 流水线的"自动化门禁" A 威胁建模只能人工执行,无法自动化 B 模型文件纳入版本控制,CI 中自动扫描并阻断新增攻击面 ✓ 正确答案 C 自动化门禁与模型文件无关 D VAST 不支持 CI 集成
# 16. 威胁建模方法选型中 STRIDE/PASTA/VAST? A 按团队规模、系统风险、集成需求等权衡,可组合使用 ✓ 正确答案 B STRIDE 适用于所有场景 C PASTA 成本最低 D 三种方法无法组合
# 17. 威胁建模的产出中风险登记与缓解计划? A 风险登记记录威胁与风险,缓解计划制定缓解行动并跟踪关闭 ✓ 正确答案 B 风险登记只需记录,无需缓解 C 缓解计划与风险登记无关 D 风险登记无需跟踪状态
# 18. PASTA 的产出中攻击树与缓解清单? A 攻击树表达攻击路径,缓解清单针对路径设计缓解措施 ✓ 正确答案 B PASTA 只输出威胁列表 C 攻击树与缓解清单无关 D PASTA 不生成缓解措施
# 19. 威胁建模与 CI 集成中自动化的边界? A 所有威胁建模环节都需人工 B 威胁识别可完全自动化 C 模型扫描、依赖分析、门禁可自动化,威胁识别与缓解设计需人工 ✓ 正确答案 D AI 建模无需任何人工
# 20. PASTA 风险评分的落地中风险等级如何转化为安全需求、验收标准与责任归属? A 风险等级转化为安全需求、验收标准与责任归属并跟踪 ✓ 正确答案 B 风险评分只用于记录,无需执行 C 安全需求无需验收标准 D 风险缓解无需指定负责人