在软件安全开发生命周期中,识别数据类型、处理目的、使用角色和外部接口的主要阶段是( )。
查看答案与解析
答案:A
需求分析阶段负责识别数据对象、处理目的、角色、接口和风险。
基础巩固练习题
15题 · 每题2分 · 共30分
答案:A
需求分析阶段负责识别数据对象、处理目的、角色、接口和风险。
答案:A
默认安全要求未明确配置的权限默认拒绝。
答案:A
访问时按角色展示部分号码属于动态脱敏。
答案:A
关键操作无法定位到具体人员,说明可追溯性不足。
答案:A
数据库管理接口应通过受控管理路径和来源限制访问。
答案:A
共享账号无法准确区分实际操作人员。
答案:A
恢复测试能够验证备份可用性、完整性和恢复步骤。
答案:A
关闭无关服务和端口是主机加固的基础内容。
答案:A
收集与目的无关的字段不符合数据最小化要求。
答案:A
返回字段白名单可以限制接口只提供必要数据。
答案:A
公共代码仓库容易导致密钥扩散和泄露。
答案:A
关键职责由不同角色承担属于职责分离。
答案:A
应用账号只需拥有完成业务操作所需的权限。
答案:A
系统退役需要处理数据、账号、接口、密钥和副本。
答案:A
明文口令进入日志会直接形成认证信息泄露风险。
8题 · 每题3分 · 共24分
答案:ABCD
安全要求应贯穿需求、设计、测试、运行和退役。
答案:ABCD
教材重点包括保密性、完整性、可用性、可追溯性和可管理性。
答案:ABCD
网络分区、边界、加密和日志共同控制数据访问路径。
答案:ABCD
数据库控制覆盖账号、权限、连接、审计、备份和基线。
答案:ABCD
主机安全涉及账号、补丁、端口、日志、恶意代码和资源。
答案:ABCD
收集阶段需同时控制范围、传输、输入质量和留痕。
答案:ABCD
审批、限量、水印和审计可以共同降低导出风险。
答案:ABCD
环境隔离、数据脱敏、权限和清理均属于基础控制。
10题 · 每题1分 · 共10分
答案:错
安全要求应进入立项、需求、设计、编码、测试和上线等各阶段。
答案:对
未授权默认拒绝能够减少配置遗漏形成的暴露。
答案:对
测试环境数据仍可能包含个人信息和重要业务数据。
答案:错
备份可能损坏、缺失或无法在目标时间内恢复。
答案:对
脱敏规则应覆盖页面、接口、报表和导出。
答案:错
共享账号削弱实名管理和审计追踪。
答案:对
应先确定重要数据位置和路径,再核验对应控制。
答案:错
加密通信仍需身份认证、权限和日志等措施。
答案:对
退役属于数据和系统全生命周期的一部分。
答案:错
日志不得记录明文口令、完整私钥和长期有效令牌。
4题 · 每题5分 · 共20分
简述数据安全技术开发与运维的四个主要工作领域。
简述一条可执行、可测试的安全需求应包含哪些信息。
简述数据库安全的主要控制点。
简述数据使用和加工阶段防止批量泄露的措施。
2题 · 每题8分 · 共16分
案例:开发测试环境风险分析
问题:某开发团队为了快速排查问题,将生产数据库完整复制到测试环境。测试环境由开发、测试和外包人员共同使用,账号长期有效,数据库口令写在共享文档中,任务结束后数据未清理。 问题:指出至少四项风险,并提出对应的安全改进措施。
开发测试环境风险分析
案例:数据库与网络基础防护
问题:某业务数据库管理端口面向互联网开放;应用使用数据库管理员账号连接;多个运维人员共用同一账号;高风险查询和导出没有审计记录;备份保存在生产服务器本地。 问题:从网络、账号权限、审计和备份四个方面提出改进方案。
数据库与网络基础防护