版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
.?????人们对信息安全的认识从信息技术安全发展到信息安全保障,主要是由于:A.为了更好地完成组织机构的使命B.针对信息系统的攻击方式发生重大变化C.风险控制技术得到革命性的发展口除了保密性,信息的完整性和可用性也引起人们的关注.?????信息安全保障的最终目标是:A.掌握系统的风险,制定正确的策略B.确保系统的保密性、完整性和可用性C.使系统的技术、管理、工程过程和人员等安全保障要素达到要求D.保障信息系统实现组织机构的使命.?????关于信息保障技术框架(IATF),下列哪种说法是错误的?IATF强调深度防御(Defense-in-Depth),关注本地计算环境、区域边界、网络和基础设施、支撑性基础设施等多个领域的安全保障;IATF强调深度防御(Defense-in-Depth),即对信息系统采用多层防护,实现组织的业务安全运作IATF强调从技术、管理和人等多个角度来保障信息系统的安全;IATF强调的是以安全检测、漏洞监测和自适应填充“安全间隙”为循环来提高网络安全.?????依据国家标准GB/T20274《信息系统安全保障评估框架》,信息系统安全目标(55丁)是从信息系统安全保障—的角度来描述的信息系统安全保障方案。A.建设者B.所有者C.评估者D.制定者.?????以下关于信息系统安全保障是主观和客观的结合说法错误的是:A.通过在技术、管理、工程和人员方面客观地评估安全保障措施,向信息系统的所有者提供其现有安全保障工作是否满足其安全保障目标的信心。B.信息系统安全保障不仅涉及安全技术,还应综合考虑安全管理、安全工程和人员安全等,以全面保障信息系统安全C.是一种通过客观证据向信息系统所有者提供主观信心的活动D.是主观和客观综合评估的结果;.?????信息系统保护轮廓(ISPP)定义了.A.????某种类型信息系统的与实现无关的一组系统级安全保障要求B.????某种类型信息系统的与实现相关的一组系统级安全保障要求C.????某种类型信息系统的与实现无关的一组系统级安全保障目的D.????某种类型信息系统的与实现相关的一组系统级安全保障目的.?????以下对PPDR模型的解释错误的是:该模型提出以安全策略为核心,防护、检测和恢复组成一个完整的,该模型的一个重要贡献是加进了时间因素,而且对如何实现系统安全状态给出了操作的描述C.该模型提出的公式1:Pt>Dt+Rt,代表防护时间大于检测时间加响应时间D.该模型提出的公式1:Pt=Dt+Rt,代表防护时间为0时,系统检测时间等于检测时间加响应时间.?????以下哪一项不是我国国务院信息化办公室为加强信息安全保障明确提出的九项作内容之一?提高信息技术产品的国产化率保证信息安全资金投入&加快信息安全人才培养D.重视信息安全应急处理工作.?????谁首先提出了扩散-混淆的概念并应用于密码学领域?A.????香农B.????ShamirC.????HellmanD.????图灵.??以下哪些问题、概念不是公钥密码体制中经常使用到的困难问题?A.大整数分解B.离散对数问题C.背包问题D.伪随机数发生器11.??下列关于kerckhofff准则的合理性阐述中,哪一项是正确的?A.????保持算法的秘密比保持密钥的秘密性要困难得多B.????密钥一旦泄漏,也可以方便地更换C.????在一个密码系统中,密码算法是可以公开的,密钥应保证安全D.????公开的算法能够经过更严格的安全性分析12.??以下关于RSA算法的说法,正确的是:A.????RSA不能用于数据加密B.????RSA只能用于数字签名C.????RSA只能用于密钥交换D.????RSA可用于加密,数字签名和密钥交换体制13.??Hash算法的碰撞是指:A.????两个不同的消息,得到相同的消息摘要B.????两个相同的消息,得到不同的消息摘要C.????消息摘要和消息的长度相同D.????消息摘要比消息的长度更长14.??下列哪种算法通常不被用于保证机密性?A.????AESB.????RC4C.????RSAD.????MD515.??数字证书的功能不包括:A.????加密B.????数字签名C.????身份认证D.????消息摘要16.??下列哪一项是注册机构(RA)的职责?A.证书发放B.证书注销C.提供目录服务让用户查询D.审核申请人信息17.??IPsec工作模式分别是:A.????一种工作模式:加密模式B.????三种工作模式:机密模式、传输模式、认证模式C.????两种工作模式:隧道模式、传输模式D.????两种工作模式:隧道模式、加密模式18.??下列哪些描述同SSL相关?A.????公钥使用户可以交换会话密钥,解密会话密钥并验证数字签名的真实性B.????公钥使用户可以交换会话密钥,验证数字签名的真实性以及加密数据C.????私钥使用户可以创建数字签名,加密数据和解密会话密钥。.??下列关于IKE描述不正确的是:IKE可以为IPsec协商关联IKE可以为RIPV2\OSPPV2等要求保密的协议协商安全参数IKE可以为L2TP协商安全关联IKE可以为SNMPv3等要求保密的协议协调安全参数.??下面哪一项不是VPN协议标准?A.????L2TPB.????IPSecC.????TACACSD.????PPTP.??自主访问控制与强制访问控制相比具有以下哪一个优点?A.具有较高的安全性B.控制粒度较大C.配置效率不高D.具有较强的灵活性22.??以下关于ChineseWall模型说法正确的是A.????Bob可以读银行a的中的数据,则他不能读取银行c中的数据B.????模型中的有害客体是指会产生利益冲突,不需要限制的数据C.????Bob可以读银行a的中的数据,则他不能读取石油公司u中的数据D.????Bob可以读银行a的中的数据,Alice可以读取银行b中的数据,他们都能读取在油公司u中的数据,由则Bob可以往石油公司u中写数据.??以下关于BLP模型规则说法不正确的是:BLP模型主要包括简单安全规则和*-规则*-规则可以简单表述为下写C.主体可以读客体,当且仅当主体的安全级可以支配客体的安全级,且主体对该客体具有自主型读权限D.主体可以读客体,当且仅当客体的安全级可以支配主体的安全级,且主体对该客体具有自主型读权限.??以下关于RBAC模型说法正确的是:A.该模型根据用户所担任的角色和安全级来决定用户在系统中的访问权限B. 一个用户必须扮演并激活某种角色,才能对一个象进行访问或执行某种操作C.在该模型中,每个用户只能有一个角色D.在该模型中,权限与用户关联,用户与角色关联.??下列对常见强制访问控制模型说法不正确的是:BLP影响了许多其他访问控制模型的发展Clark-Wilson模型是一种以事物处理为基本操作的完整性模型ChineseWall模型是一个只考虑完整性的安全策略模型Biba模型是一种在数学上与BLP模型对偶的完整性保护模型.??访问控制的主要作用是:A.????防止对系统资源的非授权访问B.????在安全事件后追查非法访问活动C.????防止用户否认在信息系统中的操作D.????以上都是27.??作为一名信息安全专业人员,你正在为某公司设计信息资源的访问控制策略。由于该公司的人员流动较大,你准备根据用户所属的组以及在公司中的职责来确定对信息资源的访问权限,最应该采用下列哪一种访问控制模型?A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色访问控制(RBAC)D.最小特权(LEASTPrivilege).??下列对kerberos协议特点描述不正确的是:A.????协议采用单点登录技术,无法实现分布式网络环境下的认证一B.????协议与授权机制相结合,支持双向的身份认证C.????只要用户拿到了TGT并且TGT没有过期,就可以使用该TGT通过TGS完成到任一个服务器的认证而不必重新输入密码D.????AS和TGS是集中式管理,容易形成瓶颈,系统的性能和安全也严重依赖于AS和TGS的性能和安全.??以下对单点登录技术描述不正确的是:A.单点登录技术实质是安全凭证在多个用户之间的传递或共享B.使用单点登录技术用户只需在登录时进行一次注册,就可以访问多个应用C.单点登录不仅方便用户使用,而且也便于管理D.使用单点登录技术能简化应用系统的开发.??下列对标识和鉴别的作用说法不正确的是:A.????它们是数据源认证的两个因素B.????在审计追踪记录时,它们提供与某一活动关联的确知身份C.????标识与鉴别无法数据完整性机制结合起来使用D.????作为一种必要支持,访问控制的执行依赖于标识和鉴别确知的身份.??下面哪一项不属于集中访问控制管理技术?RADIUSTEMPESTTACACSDiameter.??安全审计是系统活动和记录的独立检查和验证,以下哪一项不是审计系统的作用?A.辅助辨识和分析未经授权的活动或攻击B.对与已建立的安全策略的一致性进行核查C.及时阻断违反安全策略的致性的访问D.帮助发现需要改进的安全控制措施.??下列对蜜网关键技术描述不正确的是:A.????数据捕获技术能够检测并审计黑客的所有行为数据B.????数据分析技术则帮助安全研究人员从捕获的数据中分析出黑客的具体活动,使用工具及其意图C.????通过数据控制能够确保黑客不能利用蜜网危害第三方网络的安全D.????通过数据控制、捕获和分析,能对活动进行监视、分析和阻止.??以下哪种无线加密标准中哪一项的安全性最弱?Wepwpawpa2wapi35.??路由器的标准访问控制列表以什么作为判别条件?A.????数据包的大小B.????数据包的源地址C.????数据包的端口号D.????数据包的目的地址36.??通常在设计VLAN时,以下哪一项不是VIAN规划方法?A.基于交换机端口B.基于网络层协议C.基于MAC地址D.基于数字证书37.??防火墙中网络地址转换(MAT)的主要作用是:A.提供代理服务B.隐藏内部网络地址C.进行入侵检测D.防止病毒入侵38.??哪一类防火墙具有根据传输信息的内容(如关键字、文件类型)来控制访问连接的能力?A.包过滤防火墙B.状态检测防火墙C.应用网关防火墙D.以上都不能.??以下哪一项不属于入侵检测系统的功能?A.监视网络上的通信数据流B.捕捉可疑的网络活动C.提供安全审计报告D.过滤非法的数据包.下面哪一项不是通用IDS模型的组成部分:A.传感器B.过滤器C.分析器D.管理器.windows操作系统中,令人欲限制用户无效登录的次数,应当怎么做?A.在”本地安全设置”中对”密码策略”进行设置B.在”本地安全设置”中对"用户锁定策略”进行设置C.在”本地安全设置”中对"审核策略”进行设置D.在”本地安全设置”中对"用户权利措施”进行设置.下列哪一项与数据库的安全的直接关系?A.访问控制的程度B.数据库的大小C.关系表中属性的数量D.关系表中元组的数量.ApacheWeb服务器的配置文件一般位于//local/spache/conf目录.其中用来控制用户访问Apache目录的配置文件是:.关于计算机病毒具有的感染能力不正确的是:A.能将自身代码注入到引导区B,能将自身代码注入到限区中的文件镜像C.能将自身代码注入文本文件中并执行D.能将自身代码注入到文档或模板的宏中代码.蠕虫的特性不包括:A.文件寄生B.拒绝服务C.传播快D.隐蔽性好46.关于网页中的恶意代码,下列说法错误的是:A.网页中的恶意代码只能通过IE浏览器发挥作用B.网页中的恶意代码可以修改系统注册表C.网页中的恶意代码可以修改系统文件D.网页中的恶意代码可以窃取用户的机密文件47.当用户输入的数据被一个解释器当作命令或查询语句的一部分执行时,就会产生哪种类型的漏洞?A.缓冲区溢出B.设计错误C.信息泄露D.代码注入48.下列哪一项不是信息安全漏洞的载体?A.网络协议B.操作系统C.应用系统D.业务数据.攻击者使用伪造的SYN包,包的源地址和目标地址都被设置成被攻击方的地址,这样被攻击方会给自己发送SYN-ACK消息并发回ACK消息,创建一个连接,每一个这样的连接都将保持到超时为止,这样过多的空连接会耗尽被攻击方的资源,导致拒绝服务.这种攻击称为之为:A.Land攻击B.Smurf攻击C.PingofDeath攻击D.ICMPFlood.以下哪个攻击步骤是IP欺骗(IPSPoof)系列攻击中最关键和难度最高的?A.对被冒充的主机进行拒绝服务,使其无法对目标主机进行响应8.与目标主机进行会话,猜测目标主机的序号规则C.冒充受信主机想目标主机发送数据包,欺骗目标主机口.向目标主机发送指令,进行会话操作51.以下针对Land攻击的描述,哪个是正确的?A.Land是一种针对网络进行攻击的方式,通过IP欺骗的方式向目标主机发送欺骗性数据报文,导致目标主机无法访问网络Land是一种针对网络进行攻击的方式,通过向主机发送伪造的源地址为目标主机自身的连接请求,导致目标主机处理错误形成拒绝服务Land攻击是一种利用协议漏洞进行攻击的方式,通过发送定制的错误的数据包使主机系统处理错误而崩溃Land是一种利用系统漏洞进行攻击的方式,通过利用系统漏洞发送数据包导致系统崩溃52.下列对垮站脚本攻击(XSS)描述正确的是:XSS攻击指的是恶意攻击者往WEB页面里插入恶意代码,当用户浏览该页之时,嵌入其中WEB里面的代码会被执行,从而达到恶意攻击用户的特殊目的.XSS攻击是DDOS攻击的一种变种C.XSS.攻击就是CC攻击D.XSS攻击就是利用被控制的机器不断地向被网站发送访问请求,迫使NS连接数超出限制,当CPU资源或者带宽资源耗尽,那么网站也就被攻击垮了,从而达到攻击目的53.下列哪一项不属于FUZZ测试的特性?A.主要针对软件漏洞或可靠性错误进行测试.B.采用大量测试用例进行激励响应测试C.一种试探性测试方法,没有任何依据&D.利用构造畸形的输入数据引发被测试目标产生异常54.对攻击面(Attacksurface)的正确定义是:A.一个软件系统可被攻击的漏洞的集合,软件存在的攻击面越多,软件的安全性就越低B.对一个软件系统可以采取的攻击方法集合,一个软件的攻击面越大安全风险就越大一个软件系统的功能模块的集合,软件的功能模块越多,可被攻击的点也越多,安全风险也越大D.一个软件系统的用户数量的集合,用户的数量越多,受到攻击的可能性就越大,安全风险也越大.以下哪个不是软件安全需求分析阶段的主要任务?A.确定团队负责人和安全顾问B.威胁建模C.定义安全和隐私需求(质量标准)D.设立最低安全标准/Bug栏.风险评估方法的选定在PDCA循环中的那个阶段完成?A.实施和运行B.保持和改进C.建立D.监视和评审.下面关于ISO27002的说法错误的是:A.ISO27002的前身是ISO17799-1B.ISO27002给出了通常意义下的信息安全管理最佳实践供组织机构选用,但不是全部C.ISO27002对于每个措施的表述分”控制措施”、“实施指南”、和“其它信息”三个部分来进行描述ISO27002提出了十一大类的安全管理措施,其中风险评估和处置是处于核心地位的一类安全措施58.下述选项中对于“风险管理”的描述正确的是:A.安全必须是完美无缺、面面俱到的。B.最完备的信息安全策略就是最优的风险管理对策。C.在解决、预防信息安全问题时,要从经济、技术、管理的可行性和有效性上做出权衡和取舍D.防范不足就会造成损失;防范过多就可以避免损失。59.风险评估主要包括风险分析准备、风险素识别、风险分析和风险结果判定四个主要过程,关于这些过程,以下的说法哪一个是正确的?A.风险分析准备的内容是识别风险的影响和可能性B.风险要素识别的内容是识别可能发生的安全事件对信息系统的影响程度C.风险分析的内容是识别风险的影响和可能性D.风险结果判定的内容是发现系统存在的威胁、脆弱和控制措施60.你来到服务器机房隔壁的一间办公室,发现窗户坏了。由于这不是你的办公室,你要求在这办公的员工请维修工来把窗户修好。你离开后,没有再过问这事。这件事的结果对与持定脆弱性相关的威胁真正出现的可能性会有什么影响?A.如果窗户被修好,威胁真正出现的可能性会增加B.如果窗户被修好,威胁真正出现的可能性会保持不变C.如果窗户没被修好,威胁真正出现的可能性会下降D.如果窗户没被修好,威胁真正出现的可能性会增加61.在对安全控制进行分析时,下面哪个描述是错误的?A.对每一项安全控制都应该进行成本收益分析,以确定哪一项安全控制是必须的和有效的B.应选择对业务效率影响最小的安全措施C.选择好实施安全控制的时机和位置,提高安全控制的有效性D.仔细评价引入的安全控制对正常业务带来的影响,采取适当措施,尽可能减少负面效应62.以下哪一项不是信息安全管理工作必须遵循的原则?A.风险管理在系统开发之初就应该予以充分考虑,并要贯穿于整个系统开发过程之中B.风险管理活动应成为系统开发、运行、维护、直至废弃的整个生命周期内的持续性工作C.由于在系统投入使用后部署和应用风险控制措施针对性会更强,实施成本会相对较低D.在系统正式运行后,应注重残余风险的管理,以提高快速反应能力63.对于信息系统风险管理描述不正确的是:A.漏洞扫描是整个安全评估阶段重要的数据来源而非全部B.风险管理是动态发展的,而非停滞、静态的C.风险评估的结果以及决策方案必须能够相互比较才可以具有较好的参考意义D.风险评估最重要的因素是技术测试工具64.下列哪一项准确地描述了脆弱性、威胁、暴露和风险之间的关系?A.脆弱性增加了威胁,威胁利用了风险并导致了暴露B.风险引起了脆弱性并导致了暴露,暴露又引起了威胁C.风险允许威胁利用脆弱性,并导致了暴露D.威胁利用脆弱性并产生影响的可能性称为风险,暴露是威胁已造成损害的实例65.统计数据指出,对大多数计算机系统来说,最大的威胁是:A.本单位的雇员B.黑客和商业间谍C.未受培训的系统用户D.技术产品和服务供应商66.风险评估按照评估者的不同可以分为自评和第三方评估。这两种评估方式最本质的差别是什么?A.评估结果的客观性B.评估工具的专业程度C.评估人员的技术能力D.评估报告的形式67.应当如何理解信息安全管理体系中的“信息安全策略”?A.为了达到如何保护标准而提供的一系列建议B.为了定义访问控制需求面产生出来的一些通用性指引C.组织高层对信息安全工作意图的正式表达D.一种分阶段的安全处理结果68.以下哪一个是对人员安全管理中“授权蔓延”这概念的正确理解?A.外来人员在进行系统维护时没有收到足够的监控B.一个人拥有了不是其完成工作所必要的权限C.敏感岗位和重要操作长期有一个人独自负责D.员工由一个岗位变动到另一人岗位,累积越来越多权限69.一个组织中的信息系统普通用户,以下哪一项是不应该了解的?A.谁负责信息安全管理制度的制定和发布B.谁负责都督信息安全制度的执行C.信息系统发生灾难后,进行恢复工作的具体流程&D.如果违反了制度可能受到的惩戒措施70.一上组织财务系统灾难恢复计划声明恢复点目标(RPO)是没有数据损失,恢复时间目标(RTO)是72小时。以下哪一技术方案是满足需求且最经济的?A.一个可以在8小时内用异步事务的备份日志运行起来的热站B.多区域异步更新的分布式数据库系统一个同步更新数据和主备系统的热站一个同步过程数据拷备、可以48小时内运行起来的混站71.以下哪一种数据告缺方式可以保证最高的RPO要求:A.同步复制B.异步复制C.定点拷贝复制D.基于磁盘的复制.当公司计算机网络受到攻击,进行现场保护应当:1〉指定可靠人员看守2〉无特殊且十分必须原因
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 金太阳2026届高三联考313C语文试题(含答案)
- 护理老年护理学知识
- 放射科护理人员的营养支持护理能力培养
- 2026年小学生科学素养分阶段培养目标与课程设计
- 2026年边缘计算识别砂轮磨损与颤振自主调整参数
- 2026年CCER项目投资风险识别与回报周期评估框架
- 2026年AI手机AI笔记本电脑智能网联汽车等新一代智能终端推广指南
- 2025年前台服务技能考核
- 环境监测行业环境监测设备升级方案
- 2026年人工智能开源社区建设与开源生态繁荣路径操作手册
- 2026年枣庄职业学院单招职业适应性测试必刷测试卷及答案1套
- 农副食品醋创新创业项目商业计划书
- 天津警务通系统应用培训
- 机械加工标准作业指导书范本
- 村文书考试题及答案甘肃
- 扎兰屯护理单招题库及答案解析
- 养老机构服务质量评估报告范文
- 2025吉林农业大学三江实验室人才招聘考试参考试题及答案解析
- 安全生产责任制矩阵
- 2025内蒙古鄂尔多斯生态环境职业学院人才引进38人模拟试卷附答案详解(突破训练)
- 字体侵权培训课件
评论
0/150
提交评论