攻击面分析

共 20 题
#

1. 攻击面减少(attack surface reduction)中最小化暴露端口、关闭未用服务,最小暴露与默认拒绝原则?

A 攻击面大小与安全无关
B 开放所有端口以提供服务
C 默认放行所有访问
D 最小化暴露端口、关闭未用服务并采用默认拒绝原则 ✓ 正确答案
#

2. 攻击面收敛与业务可用性的权衡中默认拒绝、白名单与灰度开放如何落地,避免安全策略破坏核心功能?

A 灰度开放与安全无关
B 直接拒绝所有访问即可
C 安全策略无需考虑业务功能
D 用白名单精确放行与灰度开放,兼顾安全与业务可用性 ✓ 正确答案
#

3. Microsoft Attack Surface Analyzer(ASA)的本地工具应用

A 它是云端 SaaS,无法本地扫描
B 它是本地扫描工具,支持变更前后对比识别新增攻击面 ✓ 正确答案
C 它只能扫描端口,无法扫描服务
D 它无法进行基线对比
#

4. OWASP Attack Surface Analysis Cheat Sheet

A 它只适用于恶意软件分析
B 它只关注网络攻击面
C 它不包含攻击面识别方法
D 它提供识别、分类、评估与减少攻击面的实践指导 ✓ 正确答案
#

5. 攻击面的资产清单先行中如何从云资源清单、域名证书、CMDB、员工离职账号等来源发现未知资产,建立并维护攻击面基线清单?

A 只依赖 CMDB 即可全覆盖
B 通过云资源、域名证书、CMDB、离职账号等多来源发现未知资产并建立基线 ✓ 正确答案
C 未知资产无需纳入清单
D 资产清单建立一次即可,无需维护
#

6. 攻击面在"零信任架构"(Zero Trust)的边界

A 零信任默认信任内网
B 零信任把边界从网络转为身份/资源,通过持续验证压缩攻击面 ✓ 正确答案
C 零信任与攻击面无关
D 零信任扩大网络攻击面
#

7. 攻击面(attack surface)的三维度中网络面、用户面、应用面

A 网络面、用户面、应用面分别覆盖网络、用户交互与应用代码入口 ✓ 正确答案
B 攻击面只有网络一个维度
C 用户面与攻击面无关
D 应用面只包含端口
#

8. 攻击面的识别中网络、API、输入与依赖?

A 只需识别网络端口
B 需覆盖网络、API、输入与依赖等多个维度的入口点 ✓ 正确答案
C API 攻击面与安全无关
D 依赖组件无需纳入攻击面
#

9. 攻击面收敛的度量中暴露端口数、未打补丁组件数、敏感端点数量等指标如何设定基线与目标,跟踪攻击面的长期变化?

A 攻击面无法度量
B 用暴露端口、未打补丁组件等指标设定基线目标并跟踪趋势 ✓ 正确答案
C 指标设定与基线无关
D 只需度量一次,无需跟踪
#

10. 攻击面减少与纵深防御的关系中收敛暴露面为何不能替代分层防护,两者如何互补?

A 收敛攻击面可完全替代纵深防御
B 攻击面减少降低被攻概率,纵深防御提升攻破后韧性,两者互补 ✓ 正确答案
C 纵深防御只用于网络层
D 两者互斥,只能选其一
#

11. 暴露面数据与漏洞优先级中如何结合攻击面暴露度与可利用性(EPSS)排序修复优先级?

A 结合攻击面暴露度与 EPSS 评分,均高者优先修复 ✓ 正确答案
B 只需看 CVSS 基础分即可
C EPSS 反映漏洞严重性
D 暴露度与修复优先级无关
#

12. 攻击面在"持续发现"(continuous discovery)的自动化

A 持续发现无法自动化
B 只需一次性盘点即可
C 自动定期扫描资产、端口、域名等变化,持续更新攻击面清单 ✓ 正确答案
D 持续发现与告警无关
#

13. EASM(External Attack Surface Management)的 SaaS 工具

A EASM 无法发现影子资产
B 它需要内部权限才能运行
C EASM 只管理内部端口
D 从外部视角持续发现与监控互联网暴露的资产与风险 ✓ 正确答案
#

14. 攻击面与"API 发现"(API discovery)的协同

A API 发现只识别文档化 API
B API 发现与攻击面无关
C 影子 API 无需纳入攻击面
D API 发现识别包括影子 API 在内的所有端点,纳入攻击面管理 ✓ 正确答案
#

15. 攻击面在 SBOM 时代的扩展中依赖面(dependency surface)

A SBOM 只用于许可管理
B 依赖面与攻击面无关
C 依赖面指第三方组件与供应链,通过 SBOM 与 SCA 治理 ✓ 正确答案
D 供应链攻击不影响攻击面
#

16. 攻击面在 cloud-native(K8s)的"工作负载面"

A K8s 环境无攻击面
B 容器、Pod、镜像、集群配置构成工作负载面,需扫描与最小权限治理 ✓ 正确答案
C 镜像无需扫描
D RBAC 过宽不影响安全
#

17. 攻击面的监控中变更检测与评估?

A 监控无需与基线对比
B 攻击面静态不变,无需监控
C 变更检测无法自动化
D 持续检测资产与配置变更,评估风险并处置 ✓ 正确答案
#

18. 暴露面治理中端口、端点与权限?

A 通过最小开放端口、收敛端点与最小权限治理暴露面 ✓ 正确答案
B 只需治理端口
C 权限越宽越方便
D 端点无需收敛
#

19. 攻击面的定期评估中变更驱动的复审?

A 只需定期评估即可
B 定期评估覆盖整体,变更驱动复审及时响应,两者结合 ✓ 正确答案
C 变更无需复审攻击面
D 两者互斥
#

20. 攻击面的人类维度中钓鱼与社会工程入口如何识别与缓解,与纯技术暴露面的差异?

A 人类维度与技术面相同,用补丁即可
B 通过钓鱼演练、MFA、安全意识培训与邮件防伪来缓解社会工程攻击 ✓ 正确答案
C 社会工程无法通过 MFA 缓解
D 人类维度无需识别