Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
ISC2

Certified Secure Software Lifecycle Professional

CSSLP

The Certified Secure Software Lifecycle Professional (CSSLP) certification validates your ability to integrate security practices—authentication, authorization, and auditing—into every phase of the software development lifecycle (SDLC). It is designed for software and security professionals who build, test, and deploy secure applications. Earning the CSSLP demonstrates advanced application security skills and a commitment to best practices established by ISC2, helping you advance your career and gain recognition from employers and peers.

1710 practice questions · Updated 2026-07-30

8Domains
58Objectives
447Concepts
1710Questions

CSSLP Curriculum

Every domain, objective, and concept the CSSLP exam measures.

Understand core concepts

8 concepts · 27 questions
  1. Confidentiality
  2. Integrity
  3. Availability
  4. Authentication
  5. Authorization
  6. Accountability
  7. Nonrepudiation
  8. GRC Standards

Understand security design principles

10 concepts · 27 questions
  1. Least Privilege
  2. Segregation of Duties
  3. Defense in Depth
  4. Resiliency
  5. Economy of Mechanism
  6. Complete Mediation
  7. Open Design
  8. Least Common Mechanism
  9. Psychological Acceptability
  10. Component Reuse

  1. Waterfall model security integration
  2. Agile security practices
  3. Security roles in development methodologies
  4. Security gates and checkpoints
  5. Adapting security controls to methodology
  6. Compliance and governance in methodologies
  7. Documentation and traceability
  8. Managing security debt
  1. Security standards landscape
  2. Framework selection criteria
  3. Implementing security frameworks
  4. Security awareness programs
  5. Continuous improvement of security practices

Outline strategy and roadmap

9 concepts · 35 questions
  1. Security milestones
  2. Security checkpoints
  3. Control gates
  4. Break/build criteria
  5. Integrating milestones into SDLC
  6. Defining checkpoint criteria
  7. Stakeholder roles in gate reviews
  8. Handling gate failures
  9. Documenting security roadmap
  1. Security documentation purpose
  2. Types of security documentation
  3. Security documentation lifecycle
  4. Documentation stakeholders
  5. Documentation content and structure
  6. Documentation standards and templates
  7. Documentation versioning and control
  8. Documentation review and approval
  9. Documentation distribution and accessibility
  10. Documentation maintenance and updates
  1. Define security metrics
  2. Criticality level
  3. Average remediation time
  4. Complexity
  5. Key Performance Indicators (KPIs)
  6. Objectives and key results (OKRs)

Decommission applications

10 concepts · 33 questions
  1. End of Life (EOL) policies
  2. Credential removal
  3. Configuration removal
  4. License cancellation
  5. Archiving
  6. Service-level agreements (SLA)
  7. Data disposition
  8. Data retention
  9. Data destruction
  10. Dependencies
  1. Security reporting types
  2. Report content and audience
  3. Dashboard design principles
  4. Feedback loop implementation
  5. Reporting frequency and triggers
  6. Metrics and KPIs for security
  7. Tooling and automation
  8. Integration with lifecycle phases
  1. Regulations, standards, and guidelines overview
  2. Applying relevant standards and frameworks
  3. Legal considerations in software security
  4. Risk management fundamentals
  5. Risk assessment and analysis techniques
  6. Technical vs. business risk distinction

Implement secure operation practices

4 concepts · 26 questions
  1. Change Management Process
  2. Incident Response Plan
  3. Verification and Validation
  4. Assessment and Authorization (A&A) Process

Define software security requirements

5 concepts · 26 questions
  1. Functional Requirements Definition
  2. Non-Functional Requirements Definition
  3. Security Requirements Elicitation
  4. Security Requirements Analysis and Prioritization
  5. Security Requirements Documentation

Identify compliance requirements

4 concepts · 24 questions
  1. Regulatory Authority Identification
  2. Legal Compliance Requirements
  3. Industry-Specific Compliance Standards
  4. Company-Wide Compliance Policies
  1. Data ownership roles
  2. Data labeling by sensitivity and impact
  3. Structured vs unstructured data
  4. Data lifecycle stages
  5. Handling PII and public data

Identify privacy requirements

5 concepts · 25 questions
  1. Data collection scope
  2. Data anonymization techniques
  3. User rights and preferences
  4. Data retention requirements
  5. Cross-border data requirements

Define data access provisioning

3 concepts · 20 questions
  1. User provisioning
  2. Service accounts
  3. Reapproval process

Develop misuse and abuse

1 concepts · 20 questions
  1. Mitigating control identification
  1. Traceability Matrix Fundamentals
  2. Traceability Artifacts
  3. Traceability Link Types
  4. Creating Traceability Links
  5. Maintaining Traceability
  6. Using Traceability for Coverage Analysis
  7. Traceability in Risk Management
  8. Traceability Tools and Automation
  9. Traceability in Compliance and Audits
  1. Third-party vendor risk assessment
  2. Vendor security requirements definition
  3. Contractual security clauses
  4. Vendor security assessment and due diligence
  5. Ongoing vendor monitoring and management

Define the security architecture

43 concepts · 117 questions
  1. SABSA framework
  2. Security chain of responsibility
  3. Federated identity
  4. Security controls identification
  5. Security controls prioritization
  6. Client-server architecture
  7. Peer-to-peer (P2P) architecture
  8. Message queuing architecture
  9. N-tier architecture
  10. Service-oriented architecture (SOA)
  11. Enterprise service bus (ESB)
  12. Web services security
  13. Microservices security
  14. Client-side exploits and threats
  15. Remote code execution risks
  16. Constant connectivity implications
  17. IoT security fundamentals
  18. Wireless security
  19. Location-based services security
  20. RFID security
  21. NFC security
  22. Sensor networks security
  23. Mesh network security
  24. Secure boot
  25. Secure memory
  26. Secure update
  27. SaaS security
  28. PaaS security
  29. IaaS security
  30. Implicit data collection privacy
  31. Side-channel mitigation
  32. Speculative execution mitigation
  33. Secure element
  34. Firmware security
  35. Driver security
  36. AI security
  37. Virtual reality security
  38. Augmented reality security
  39. Facility-related IoT security
  40. Automotive IoT security
  41. Robotics security
  42. Medical device security
  43. Software-defined production processes

Perform secure interface design

9 concepts · 32 questions
  1. Security management interfaces
  2. Out-of-band management
  3. Log interface security
  4. Upstream and downstream dependencies
  5. Secure data and key sharing
  6. Protocol design choices
  7. API security weaknesses
  8. State management in protocols
  9. Threat modeling for protocols
  1. Credential Management
  2. Flow Control Mechanisms
  3. Data Loss Prevention (DLP)
  4. Virtualization Technologies
  5. Trusted Computing Concepts
  6. Database Security Controls
  7. Programming Language Environments
  8. Operating System Controls and Services
  9. Secure Backup and Restoration
  10. Data Retention, Retrieval, and Destruction

Perform threat modeling

11 concepts · 37 questions
  1. STRIDE threat modeling methodology
  2. PASTA threat modeling methodology
  3. Hybrid Threat Modeling Method
  4. CVSS for threat scoring
  5. Advanced persistent threat (APT) characteristics
  6. Insider threat patterns
  7. Common malware types and behaviors
  8. Third-party supplier risks
  9. Attack surface identification and reduction
  10. Threat analysis techniques
  11. Threat intelligence gathering and application
  1. Architectural Risk Assessment Fundamentals
  2. Threat Modeling for Architecture
  3. Risk Identification in Architecture
  4. Risk Analysis and Prioritization
  5. Risk Mitigation Strategies
  6. Design Review Process
  7. Conducting Design Reviews
  8. Integrating Risk Assessment and Design Reviews
  1. Identify non-functional security properties
  2. Define security constraints
  3. Model security properties in architecture
  4. Analyze trade-offs among security properties
  5. Validate security constraints
  1. Deployment Topology
  2. Operational Interfaces
  3. CI/CD Pipeline Security
  4. Secure Configuration Management
  5. Monitoring and Logging
  6. Incident Response Integration

  1. Declarative vs. Imperative Security
  2. Concurrency and Thread Safety
  3. Input Validation and Sanitization
  4. Error and Exception Handling
  5. Output Sanitization and Encoding
  6. Secure Logging and Auditing
  7. Session Management
  8. Trusted and Untrusted APIs and Libraries
  9. Resource Management
  10. Secure Configuration Management
  11. Tokenization
  12. Isolation Mechanisms
  13. Cryptography Implementation
  14. Access Control Models
  15. Processor Microarchitecture Security Extensions

Analyze code for security risks

5 concepts · 24 questions
  1. Secure code reuse
  2. Vulnerability databases and lists
  3. Static application security testing (SAST)
  4. Manual code review
  5. Inspection for malicious code
  1. Watchdogs
  2. File Integrity Monitoring
  3. Anti-Malware Controls
  4. Implementing Security Controls
  1. Risk Strategy Selection
  2. Risk Mitigation Implementation
  3. Risk Acceptance Criteria
  4. Risk Transfer Mechanisms
  5. Risk Avoidance Measures
  6. Residual Risk Handling

Evaluate and integrate components

5 concepts · 21 questions
  1. Trust contracts in systems-of-systems
  2. Security testing for integrated systems
  3. Security analysis of systems-of-systems
  4. Secure reuse of third-party code
  5. Software composition analysis (SCA)

Apply security during the build process

5 concepts · 26 questions
  1. Anti-tampering techniques
  2. Code signing
  3. Obfuscation
  4. Compiler switches
  5. Address compiler warnings

  1. Security testing standards
  2. Functional security testing
  3. Nonfunctional security testing
  4. Testing techniques
  5. Testing environment setup
  6. Security researcher outreach

Develop security test cases

12 concepts · 33 questions
  1. Attack Surface Validation
  2. Automated Vulnerability Testing (DAST/IAST)
  3. Penetration Testing
  4. Fuzzing (Generated and Mutated)
  5. Simulation of Production Environment
  6. Failure Testing (Fault Injection, Stress, Break)
  7. Cryptographic Validation
  8. Unit Testing and Code Coverage
  9. Regression Testing
  10. Integration Testing
  11. Continuous Testing
  12. Misuse and Abuse Case Testing
  1. Documentation Verification Purpose
  2. Installation and Setup Instructions Validation
  3. Error Message Validation
  4. User Guide Validation
  5. Release Notes Validation
  6. Documentation Consistency
  7. Security Relevance of Documentation

Identify undocumented functionality

5 concepts · 24 questions
  1. Definition and examples of undocumented functionality
  2. Sources and origins of undocumented functionality
  3. Techniques for discovering undocumented functionality
  4. Risk assessment of undocumented functionality
  5. Mitigation and remediation strategies
  1. Impact on product management
  2. Prioritization of findings
  3. Break/build criteria
  4. Communication of results

Classify and track security errors

6 concepts · 23 questions
  1. Defect vs. error vs. vulnerability
  2. Bug tracking process
  3. Security bug tracking tools
  4. Risk scoring fundamentals
  5. CVSS metrics and scoring
  6. Using risk scores in triage

Secure test data

10 concepts · 36 questions
  1. Test data generation
  2. Referential integrity in test data
  3. Statistical quality of test data
  4. Production-representative test data
  5. Production data reuse
  6. Data obfuscation
  7. Data sanitization
  8. Data anonymization
  9. Data tokenization
  10. Data aggregation mitigation
  1. Independent Verification and Validation (IV&V)
  2. Internal Verification and Validation
  3. Acceptance Testing
  4. Verification vs. Validation
  5. Test Planning for Verification and Validation
  6. Test Execution and Documentation
  7. Defect Tracking and Reporting
  8. Test Coverage and Traceability
  9. Entry and Exit Criteria
  10. Independent vs. Internal Testing
  11. Acceptance Test Planning
  12. Acceptance Test Execution
  13. Verification and Validation in SDLC
  14. Tools and Automation for V&V
  15. Metrics and Reporting for V&V

Perform operational risk analysis

8 concepts · 32 questions
  1. Deployment environment types
  2. Environment-specific risk assessment
  3. Personnel training for administrators
  4. Personnel training for users
  5. Legal and regulatory compliance
  6. Compliance risk mitigation
  7. System integration risk analysis
  8. Integration testing and validation

Secure configuration and version control

10 concepts · 35 questions
  1. Hardware inventory and lifecycle
  2. Hardware security controls
  3. Baseline configuration definition
  4. Baseline configuration management
  5. Version control fundamentals
  6. Version control implementation
  7. Patch management process
  8. Patch deployment and verification
  9. Documentation of configuration and changes
  10. Documentation for compliance and audit

Release software securely

7 concepts · 31 questions
  1. Secure CI/CD pipeline design
  2. DevSecOps principles
  3. Application security toolchain components
  4. Toolchain integration and automation
  5. Build artifact integrity verification
  6. Code signing and provenance
  7. Hash verification and checksums

Store and manage security data

4 concepts · 26 questions
  1. Credential Management
  2. Secrets Management
  3. Key and Certificate Management
  4. Secure Configuration Management

Ensure secure installation

13 concepts · 39 questions
  1. Secure boot fundamentals
  2. Secure boot implementation
  3. Least privilege principle
  4. Least privilege enforcement
  5. Configuration hardening
  6. Secure patch and update management
  7. Firewall and network security
  8. Secure provisioning of credentials
  9. Secure configuration provisioning
  10. Licensing and compliance
  11. Infrastructure as Code (IaC) security
  12. Security policy implementation
  13. Policy enforcement and monitoring
  1. Security Approval to Operate Definition
  2. Risk Acceptance Process
  3. Sign-off Authority Levels
  4. ATO Documentation
  5. Conditions and Limitations of ATO
  6. Continuous Monitoring and Re-authorization
  1. Observable data types
  2. Collecting and normalizing observable data
  3. Threat intelligence sources and types
  4. Integrating threat intelligence into monitoring
  5. Intrusion detection concepts
  6. Incident response process
  7. Regulation and privacy changes
  8. SIEM fundamentals
  9. Integration analysis with SIEM

Execute the incident response plan

7 concepts · 33 questions
  1. Incident triage
  2. Forensic evidence collection
  3. Forensic analysis
  4. Remediation planning
  5. Remediation verification
  6. Root cause analysis
  7. Post-incident review
  1. Patch management lifecycle
  2. Secure release process
  3. Patch testing strategies
  4. Patch deployment controls
  5. Patch compliance and auditing
  1. Vulnerability tracking
  2. Vulnerability triage
  3. CVE identification
  4. CVE utilization
  5. Vulnerability remediation
  6. Vulnerability reporting
  7. Vulnerability lifecycle management
  1. Runtime Application Self Protection (RASP)
  2. Web Application Firewall (WAF)
  3. Address Space Layout Randomization (ASLR)
  4. Dynamic Execution Prevention
  5. Runtime Protection Integration
  6. Runtime Protection Maintenance

Support continuity of operations

11 concepts · 36 questions
  1. Backup strategies
  2. Archiving vs. backup
  3. Retention policies
  4. Disaster recovery plan (DRP) components
  5. DRP execution and testing
  6. Operational redundancy
  7. Erasure coding
  8. Survivability and DoS resilience
  9. Business continuity plan (BCP) scope
  10. BCP vs. DRP relationship
  11. BCP development and maintenance
  1. Define SLA and SLO
  2. Identify SLA components
  3. Maintenance objectives
  4. Performance objectives
  5. Availability objectives
  6. Qualified personnel requirements
  7. Integrate SLOs into operations
  8. Monitor and report SLA compliance

  1. Component Identification and Selection
  2. Component Risk Assessment
  3. Third-Party Component Inventory
  4. Continuous Monitoring for Changes and Vulnerabilities
  1. Third-party certifications
  2. Assessment reports and cloud controls matrix
  3. Origin and support of third-party software

Verify pedigree and provenance

9 concepts · 28 questions
  1. Chain of custody
  2. Authenticity and integrity in transfer
  3. Secure transfer protocols
  4. System sharing and interconnections
  5. Code repository security
  6. Build environment security
  7. Cryptographic hashing
  8. Digital signatures
  9. Right to audit
  1. Supplier Security Policy Compliance Auditing
  2. Vulnerability and Incident Notification Procedures
  3. Maintenance and Support Structure Evaluation
  4. Supplier Security Track Record Assessment
  5. Scope of Testing and Shared Responsibility
  6. Log Integration into SIEM
  1. Intellectual Property Ownership
  2. Code Escrow
  3. Liability and Indemnification
  4. Warranty Provisions
  5. End-User License Agreement (EULA)
  6. Service-Level Agreements (SLA)
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for CSSLP, so none is invented.