信息安全技术与应用(高学勤)课后习题与答案汇总 第1-6章 信息安全的形式与发展 - 新兴技术应用安全_第1页
信息安全技术与应用(高学勤)课后习题与答案汇总 第1-6章 信息安全的形式与发展 - 新兴技术应用安全_第2页
信息安全技术与应用(高学勤)课后习题与答案汇总 第1-6章 信息安全的形式与发展 - 新兴技术应用安全_第3页
信息安全技术与应用(高学勤)课后习题与答案汇总 第1-6章 信息安全的形式与发展 - 新兴技术应用安全_第4页
信息安全技术与应用(高学勤)课后习题与答案汇总 第1-6章 信息安全的形式与发展 - 新兴技术应用安全_第5页
已阅读5页,还剩42页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第1章信息安全的形式与发展1.选择题1.20世纪70-90年代,处于计算机安全发展阶段。其核心思想是()。A.通过密码技术解决通信保密问题,保证数据的保密性和完整性。B.重点在于保护比“数据”更精炼的“信息”。C.预防、检测和减小计算机系统(包括软件和硬件)用户(授权和未授权用户)执行的未授权活动所造成的后果。D.防止病毒入侵计算机。2.关于《国家网络空间安全战略》发布的原因,说法错误的是()。A.我国网络空间安全面临严峻风险与挑战。B.有害信息侵蚀文化安全和青少年身心健康。C.为了对抗美国网络空间安全发展战略。D.网络恐怖和违法犯罪威胁人民生命财产安全。3.信息安全发展阶段—通信安全,处于什么时间段()。A.20世纪30年代-70年代 B.20世纪60年代-70年代C.20世纪50年代-70年代 D.20世纪40年代-70年代4.关于《国家网络空间安全战略》主要内容,说法错误的是()。A.是指导国家网络安全工作的重要性文件。B.阐明了我国关于网络空间发展和安全的重大立场和主张。C.明确了战略方针和主要任务。D.切实维护国家在网络空间的主权、安全、发展利益。5.网络攻击手段变化莫测,下列不属于网络攻击手段变化特点的是()。A.自动化 B.智能化 C.工具化 D.快速化6.最常见的防御体系就是边界防护。下列不属于边界防护产品的是()。A.安全网关 B.网闸 C.防火墙 D.交换机7.关于纵深防御体系的主要内容,说法错误的是()。A.纵深防御体系核心思想:多层防御。B.纵深防御体系是对边界防御体系的改进。C.纵深防御体系目前是最强防御体系。D.纵深防御体系强调的是任何防御体系都不是万能的8.(多选)我国网络空间安全形势较为严峻,主要体现在哪些方面()。A.社会工程学攻击常态化 B.软硬件协同攻击普通化 C.缓冲区溢出攻击威胁日益增长 D.现有防御手段难以阻挡新型攻击9.(多选)网络空间安全发展原则,正确的是()。 A.尊重维护网络空间主权 B.和平利用网络空间 C.统筹网络安全与发展 D.要以网络安全大国为准10.下列关于工业控制系统与安全性概述中,说法错误的是()。A.工业控制系统是指由计算机与工业过程控制部件组成的自动控制系统。B.工业控制系统面临的威胁可以分为两种:系统相关的威胁和过程相关的威胁。C.系统相关的威胁是指由于软件漏洞所造成的威胁。D.系统相关的威胁比过程相关的威胁更严重。11.(多选)我国网络安全法律法规体系不完善,主要体现在哪些方面()。A.法律法规之间有内容重复交叉,同一行为有多个行政处罚主体,处罚幅度不一致。B.我国只有一部信息安全法律。C.法律法规建设跟不上信息技术发展的需要。D.2017年,《网络安全法》开始施行。12.(多选)下列属于新型网络攻击手段的是()。A.DRDoS攻击 B.HTTP慢速攻击 C.ARP攻击 D.SQL注入13.(多选)中国致力于维护国家网络空间主权,提出网络空间安全发展的九大战略任务。下列属于九大战略任务的是()。A.成为世界网络强国 B.坚定捍卫网络空间主权C.坚决维护国家安全 D.加强网络文化建设14.(多选)攻击手段随着技术发展而变化主要体现在()。A.自动化程度和攻击速度提高 B.攻击工具越来越复杂C.发现安全漏洞越来越快 D.越来越不对称的威胁答案:1.选择题1.C2.C3.D4.A5.C6.D7.C8.ABCD9.ABC10.D11.AC12.AB13.A14.ABCD第2章Web安全1.选择题1.ApacheHTTPServer(简称Apache)是一个开放源码的Web服务运行平台,在使用过程中,该软件默认会将自己的软件名和版本号发送给客户端,从安全角度出发,为隐藏这些信息,应当采取以下哪种措施()。BA.不选择Windows平台,应选择在Linux平台下安全使用。B.安装后修改配置文件httpd、conf中的有关参数。C.安装后,删除ApacheHTTPServer源码。D.从官方网站下载ApacheHTTPServer,并安装使用。2.关于HTTP/HTTPS协议基本概念和报文结构,下列说法错误的是哪一项()。DA.HTTP(HypertextTransferProtocol)的中文全称为:超文本传输协议,是一种分布式、合作式的多媒体信息系统服务。B.HTTP协议是通用的、无状态的协议。C.HTTP是明文传输,HTTPS则是具有安全性的SSL加密传输协议。D.HTTPS协议传输更加安全,是因为在HTTP基础加入SSL层,SSL是一种对称加密算法。3.(多选)中间件(Middleware)是提供系统软件和应用软件之间连接的软件。下列属于常见中间件的是()。ABC IIS B.Apache C.Nginx D.Nmap4.关于OWASP与OWASPTOP10概述,说法错误的是()。AA.OWASPTOP10是标准。B.OWASP每隔数年会更新10个最关键的Web应用安全问题清单,即OWASPTOP10。C.OWASP被视为Web应用安全领域的权威参考。D.OWASP是一个组织,它提供有关计算机和互联网应用程序的公正、实际、有成本效益的信息。5.Apache的配置文件中,哪个字段定义了Apache产生的错误日志的路径()。CA.BadLog B.ErrLog C.ErrorLog D.WarnLog6.关于SQL盲注的类型和常见函数,说法错误的是哪一项()。AA.mid():查询ascii码中对应的值。B.基于布尔型:返回true或false。C.length()函数:返回字符串的长度。D.盲注一般分为布尔盲注和基于时间的盲注。7.下列关于文件上传漏洞的描述中,错误的是哪一项()。CA.文件上传漏洞是指用户上传了可执行的恶意脚本文件,并通过此脚本获得了控制服务器端的能力。B.在文件上传的功能处,服务端脚本语言未对上传的文件进行严格验证和过滤,造成了文件上传漏洞。C.只要攻击者成功将网站木马上传至服务器,就能获得目标系统控制权。D.攻击者成功将网站木马上传至服务器后,无需进行用户和密码的验证,即可获得Webshell。8.某安全公司需要制定一份关于XSS跨站脚本攻击防护方案,下列说法不合理的是哪一项()。BA.浏览器默认开启XSS保护不要关闭。B.CSP策略主要防范数据注入等攻击,对XSS攻击防范微乎其微。C.对输入与输出的内容进行严格过滤。D.数据与代码不要混在一起。9.哪一项不属于客户端请求伪造防护方法()。AA.数字签名 B.通过验证码校验C.使用referer判断 D.token值比对10.某电子商务网站最近发生了一起安全事件,出现了一个价值1000元的商品用1元被买走的情况,经分析是由于设计时出于性能考虑,在浏览时使用http协议,攻击者通过伪造数据包使得向购物车添加商品的价格被修改。利用此漏洞,攻击者将价值1000元的商品以1元添加到购物车中,而付款时又没有验证的环节,导致以上问题,对于此问题原因分析及解决措施。最正确的说法应该是以下哪一项()。BA.该问题的产生是由于使用了不安全的协议导致的,为了避免再发生类似的问题,应对全网站进行安全改造,所有的访问都强制要求使用https。B.该问题的产生是由于网站存在支付逻辑漏洞,开发前没有进行如威胁建模等相关工作或工作不到位,应在站点上线前,对此类威胁进行排查并采取相应的消减措施。C.该问题的产生是由于编码缺陷,通过对网站进行修改,在进行订单付款时进行商品价格验证就可以解决D.该问题的产生不是网站的问题,应报警要求寻求警察介入,严惩攻击者 即可11.某安全工程师为了加强IIS安全配置,操作正确的是()。AA.修改站点文件路径 B.保留IIS默认站点 C.允许目录浏览 D.开启WebDav功能12.下列关于Apache安全配置,说法错误的是()。DA.以专门的用户帐号和用户组运行Apache服务。B.严格控制Apache主目录的访问权限。C.Apache设备应配置日志功能,对运行错误、用户访问等事件进行记录。D.允许查看Apache的版本号。13.下列不属于硬件级Web防护产品的是()。AA.D盾B.天融信Web应用安全防护系统TopWAFC.奇安信网神Web应用防火墙D.启明星辰天清Web应用安全网关2.简答题1.谈谈Web攻击的发展趋势。2.请列出3-4种CSRF攻击防护措施。3.谈谈网站安全狗核心功能。(言之有理即可)答案:1.选择题1.B2.D3.ABC4.A5.C6.A7.C8.B9.A10.B11.A12.D13.A2.简答题1.谈谈Web攻击的发展趋势。参考答案:趋势一:Web应用数据泄露越来越严重。超过半数的网站Web应用数据遭受泄露、造成重大财务损失趋势二:“云”上业务威胁越来越多。企业的业务上“云”,让黑客有了更多的攻击目标趋势三:针对API接口的攻击越来越普遍。大数据时代下,普遍应用的API接口被忽视安全使用规范,造成攻击威胁请列出3-4种CSRF攻击防护措施。参考答案:(1)添加验证码(2)验证referer(3)token令牌(4)二次验证(5)XSS对CSRF的影响3.谈谈网站安全狗核心功能。(言之有理即可)参考答案:1、网马木马主动防御及查杀2、流量监控3、网站漏洞防御功能4、危险组件防护功能5、.Net安全保护模块6、双层防盗链链接模式第3章安全漏洞与恶意代码1.选择题1.关于安全漏洞检测技术的概述,说法错误的是()。A.漏洞检测可以分为对已知漏洞的检测和对未知漏洞的检测 B.通过漏洞扫描工具可以发现大部分安全漏洞 C.通过多次漏洞扫描,就能发现系统全部漏洞 D.源代码扫描是安全漏洞检测技术之一2.ApacheLog4j2远程执行代码漏洞危害巨大。关于此漏洞,说法错误的是()。A.ApacheLog4j2远程代码执行漏洞为中高危漏洞B.ApacheLog4j2组件在处理程序日志记录时存在JNDI注入缺陷C.攻击者利用该漏洞,可向目标服务器发送精心构造的恶意数据D.ApacheLog4j2漏洞触发条件为:只要外部用户输入的数据会被日志记录,即可造成远程代码执行3.关于补丁的概述,说法错误的是()。A.可选的高危漏洞补丁:修复一些流行软件的严重安全漏洞 B.已过期补丁:补丁未及时安装,后又被其它补丁替代,无需再安装C.已忽略补丁:补丁在安装前进行检查,发现不适合当前的系统环境,补丁软件智能忽略D.已屏蔽补丁:因不支持操作系统或当前系统环境等原因已被智能屏蔽4.关于反汇编扫描和相关工具的概述,说法错误的是()。A.反汇编扫描适用于不公开源代码程序B.分析反汇编代码需要专业人员C.IDApro是一款交互式反编译工具,可以实现全面自动化D.IDApro最主要的特性是交互和多处理器5.下列关于环境错误注入,说法错误的是()。A.环境错误注入指在软件运行的环境中故意注入人为的错误,并验证反应B.环境错误注入是验证计算机和软件系统的容错性、可靠性的一种有效方法C.环境错误注入方法被广泛应用于协议安全测试D.环境错误注入与SQL注入方法相同6.以下说法正确的是()。A.计算机病毒不会传播B.运行在服务器上的木马是没有危害的C.蠕虫不会通过系统漏洞传播D.Linux系统同样也会被恶意代码攻击7.(多选)下面对于木马的说法,错误的有哪些项()。A.木马在通信过程中都是采用反向连接技术B.一般将木马分为客户端和服务端两个部分C.木马都带有键盘记录功能D.木马可以实行自删除8.(多选)关于漏洞分类的作用的描述,说法正确的是()。A.有助于漏洞的发布、存储和查询B.能防止新漏洞的产生C.方便安全人员管理D.能修复0day漏洞9.(多选)下列属于恶意代码检测方法的是哪些项()。A.特征码扫描B.沙箱技术C.行为检测D.Nmap扫描10.(多选)某安全人员在进行恶意代码查杀时,选择指定位置查杀方式。该安全人员应该选择哪些文件进行查杀最为合理()。A.内存B.启动项C.系统设置D.个人私密文件2.简答题1.常见漏洞修复的方法有哪些?2.安装与更新系统补丁有何意义?3.请总结恶意代码的发展趋势。4.谈谈恶意代码的传播途径。答案:1.选择题1.C2.A3.A4.C5.D6.D7.AC8.AC9.ABC10.ABC2.简答题1.常见漏洞修复的方法有哪些?参考答案:(1)操作系统漏洞:更新/升级版本、安装补丁、安装防火墙或其他安全防护设 备(2)应用程序漏洞:更新/升级版本、安装补丁(3)Web网站漏洞:修改源代码、安装WAF或其他安全防护设备安装与更新系统补丁有何意义?参考答案:(1)增强系统安全性(2)提高系统可靠性和兼容性(3)实现更多的功能请总结恶意代码的发展趋势。参考答案:(1)从传播速度上来看:恶意代码爆发和传播速度越来越快(2)从攻击意图来看:从游戏、炫耀逐步转向恶意牟利(3)从功能上来看:恶意代码的分工越来越细(4)从实现技术来看:恶意代码实现的关键技术不断变化(5)从传播范围来看:恶意代码呈现多平台传播的特征谈谈恶意代码的传播途径。参考答案:移动存储文件传播网站邮件通讯与数据传播共享第4章信息安全技术扩展1.选择题1.下列关于防火墙的概述,说法错误的是()。A.防火墙是一种位于内部网络与外部网络之间的网络安全系统,依照访问控制策略,允许或限制传输的数据通过B.防火墙是对经过的数据流进行解析,并实现访问控制及安全防护功能的网络安全产品C.防火墙能为内部网络提供双向保护D.防火墙能够查杀病毒2.防火墙是网络信息系统建设中常常采用的一类产品,它在内外网隔离方面的作用是()。A.既能物理隔离,又能逻辑隔离B.能物理隔离,但不能逻辑隔离C.不能物理隔离,但是能逻辑隔离D.不能物理隔离,也不能逻辑隔离3.(多选)下面哪些属于VPN技术()。A.SMBB.L2TPC.IPsecD.IMAP4.在现实应用中,入侵检测系统可根据不同的使用方法来分类,若根据原始数据的来源,入侵检测系统可分为以下哪种类型()。A.异常入侵检测和误用入侵检测B.基于主机的入侵检测、基于网络的入侵检测和基于应用的入侵检测 C.集中式入侵检测、等级式入侵检测和协作式入侵检测D.离线检测系统和在线检测系统5.(多选)下列关于入侵检测系统的功能的描述,正确的是()。A.监控、分析用户和系统的活动是入侵检测系统能够完成入侵检测任务的 前提条件B.发现入侵企图或异常现象是入侵检测系统的核心功能C.入侵检测系统在检测到攻击后,应该采取相应的措施来阻止攻击或响应 攻击D.入侵检测系统是一种被动防御策略6.漏洞扫描按功能可分为()。A.系统漏洞扫描、网络漏洞扫描、数据库漏洞扫描B.黑客入侵防护扫描、网络漏洞扫描、数据库漏洞扫描C.主机扫描、端口扫描、黑客入侵防护扫描D.系统漏洞扫描、网络漏洞扫描、黑客入侵防护扫描7.下列关于Web应用防火墙爬虫防护功能,说法错误的是()。A.屏蔽特定的搜索引擎爬虫B.屏蔽扫描程序爬虫C.避免网站被恶意抓取页面D.能够保护网站绝对安全8.(多选)确定一个IT组织的问题管理流程的模式,可以从哪些因素进行考虑()。A.IT组织运维人员数量B.IT基础架构的数量 C.IT基础架构的稳定性D.重复事件的数量9.客户处有2台WindowsServer,2台Linux服务器,其中2台Linux服务器上还安装了数据库系统MySQL,客户共有5名系统运维管理员,用户希望使用堡垒机管理2台Linux和数据库MySQL。那么该用户的堡垒机实际上会使用到几个授权()。A.6B.4C.5D.210.以下哪项不是堡垒机的特点()。A.制定严格的资源访问策略,并且采用强身份认证手段B.提供全面的用户和资源管理C.记录用户对资源的访问及操作D.提供入侵防御功能,保障资产不受威胁2.简答题1.VPN主要功能包括哪些?2.请简述入侵检测的工作基本流程。3.请详细分析两个常用的端口扫描技术原理与类别。4.WAF通过哪些模块来实现防护功能?5.谈谈安全运营中心核心功能的主要内容。(言之有理即可)6.操作审计作为堡垒机核心功能之一,其主要功能是什么答案:1.选择题1.D2.C3.BC4.B5.ABC6.A7.D8.ABCD9.C10.D2.简答题1.VPN主要功能包括哪些?参考答案:(1)加密:网络传输分组之前,发送方可对其加密(2)来源验证:接收方可以检查发送者的身份,确保信息来自正确的地方(3)数据完整性:接收方可以检查数据在传输过程中是否被修改2.请简述入侵检测的工作基本流程。参考答案:第一步:信息收集。收集包括系统、网络、数据及用户活动的状态和行为。第二步:入侵分析。对收集到的数据信息进行处理分析。第三步:信息存储。将入侵检测系统收集到的信息进行保存,这些数据通常存储到用户指定的日志文件或特定的数据库中。第四步:告警响应。根据用户的设置,对攻击行为进行相应的处理,如发出警报、给系统管理员发邮件等方式提醒用户。3.请详细分析两个常用的端口扫描技术原理与类别。参考答案:(1)TCP扫描:又叫开放式扫描。主要是利用三次握手过程与目标主机建立完整或不完整的TCP连接。常见TCP扫描方式有:TCPConnect()扫描、Reverse-ident扫描、TCPSYN扫描、TCPFIN扫描等。(2)UDP扫描:又叫隐蔽式扫描。由于现在防火墙设备的流行,TCP端口的管理状态越来越严格,不会轻易开放,并且通信监视严格。为了避免这种监视,达到评估的目的,就出现了隐蔽扫描。常见UDP扫描方式:Traceroute扫描。4.WAF通过哪些模块来实现防护功能?参考答案:(1)配置模块(2)协议解析模块(3)规则模块(4)动作模块(5)日志模块5.谈谈安全运营中心核心功能的主要内容。(言之有理即可)参考答案:(1)互联网流量威胁感知(2)资产安全中心(3)云安全配置管理(4)互联网攻击面测绘(5)安全事件统一运营 (6)日志审计与检索调查(7)安全可视化(8)安全编排与自动化响应(9)合规管理(10)CloudUBA6.操作审计作为堡垒机核心功能之一,其主要功能是什么参考答案:(1)实时收集和监控网络环境中每一个组成部分的系统状态、安全事件、网络活动(2)报警、记录、分析和处理(3)管理各种运维操作行为,解决账号共享问题,确保操作者与操作行为一一对应(4)严格访问控制,禁止未授权访问第5章云计算与大数据安全1.选择题1.()是全球协作的特定设备网络,用来在internet网络基础设施上传递、加速、展示、计算、存储数据信息。A.数据中心B.云计算C.虚拟化技术D.以上都是2.()年GoogleCEO埃里克提出云计算(CloudComputing)概念。A.2007 B.2006 C.2008 D.20093.在云计算的服务模型中,()类型通过互联网提供按需软件付费应用程序,云计算提供商托管和管理软件应用程序,并允许其用户连接到应用程序并通过全球互联网访问应用程序。

A.基础设施即服务 B.平台即服务C.软件即服务D.都不对4.下列说法正确的是()。A.云计算的应用已经涉及医疗,金融、教育等领域 B.云计算目前只应用在互联网领域C.云计算目前只应用在教育领域 D.云计算目前只应用在医疗领域5.云计算的风险类型采用经典的“CIA三性”,即机密性、完整性和可用性来进行界定,并针对性地提出相关的防御、检测、阻止和补救措施。其中“CIA三性”中CIA意思说法正确的是()。A.机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)B.完整性(Confidentiality)、机密性(Integrity)和可用性(Availability)C.可用性(Confidentiality)、完整性(Integrity)和完整性(Availability)D.机密性(Confidentiality)、可用性(Integrity)和完整性(Availability)6.下面不属于拒绝服务类攻击的是()。A.拒绝服务(DoS)B.木马病毒C.DDoS攻击D.CC攻击7.关于云防火墙的作用,下列说法错误的是()。A.云防火墙可以防护从互联网到业务的访问流量B.云防火墙能够防护所有攻击C.云防火墙能控制业务到互联网的主动外联访问D.云防火墙对出、入互联网的访问流量进行管控8.以下叙述正确的是()。A.云防火墙核心功能只有入侵检测与防御B.云防火墙核心功能只有威胁情报C.云防火墙提供的功能包括:访问控制、入侵检测与防御、日志审计与分析、威胁情报等。D.小型企业可以不用部署云防火墙,纯属浪费9.关于大数据发展历程,说法错误的是()。A.上世纪90年代至本世纪初,大数据发展的萌芽期B.2003至2006年,大数据发展的突破期C.2006至2009年,大数据发展的成长期 D.2010至2013年,大数据飞速发展期10.(多选)大数据的特点()。A.数据体量大 B.巨大价值 C.多样性D.处理快速快11.关于大数据的作用,说法错误的是()。A.没有作用 B.搜索引擎C.数据统计D.数据分析12.(多选)大数据安全风险有哪些()。A.大数据遭受异常流量攻击 B.大数据信息泄露风险C.大数据传输过程中的安全隐患D.大数据的存储管理风险13.()年美国颁布的《信息自由法》,是一项旨在促进美国联邦政府信息公开化的行政法规。A.1967B.1968C.1969D.196614.2016年4月通过的“通用数据保护条例”已取代数据保护指令,并于()年5月25日开始实施。也被称为史上最严数据保护立法。201620172018201915.关于大数据安全风险,哪句是错误的()。A.黑客利用大数据相关漏洞,实施不法操作,造成安全问题 B.大数据平台的信息泄露风险在对大数据进行数据采集和信息挖掘的时候,要注重用户隐私数据的安全问题C.大数据传输过程中的安全隐患D.大数据只要管理得当,就不会出现安全风险16.2021年6月通过,2021年9月正式实施,为我国哪部法规政策()。A.《数据安全法》B.《网络安全法》C.《个人信息保护法》D.《信息安全保护法》17.数据生命周期管理英文简称()。A.BDL B.DBM C.BLM D.DLM18.(多选)数据采集安全风险主要有()。A.采集环境B.采集行为C.采集传输D.采集数据管理19.下列哪些行为会导致大数据安全风险问题?()A.认证及权限管理得当B.数据导出行为给予控制C.敏感数据未经加密或脱敏D.敏感数据识别及发现机制20.关于数据采集环节的安全措施,下面说法错误的是()。A.信道加密技术B.数据分类分级系统C.数据脱敏系统D.不需要安全措施2.简答题1.云计算的核心技术有哪些?2.云计算部署模型有哪些?3.云防火墙的基本概念是什么?4.云防火墙的核心功能有哪些?5.大数据安全风险有哪些?6.简要描述脱敏数据的两种常见技术手段:tokenization(令牌化)和 MASK的原理。答案:1.选择题1.A2.B3.C4.A5.A6.B7.B8.C9.D10.ABCD11.A12.ABCD13.D14.C15.D16.A17.D18.ABCD19.C20.D2.简答题1.云计算的核心技术有哪些?参考答案:主机虚拟化技术:虚拟化是指通过虚拟化技术将一台计算机虚拟为多台逻辑计算机。在一台计算机上同时运行多个逻辑计算机,每个逻辑计算机可运行不同的操作系统,并且应用程序都可以在相互独立的空间内运行而互不影响,从而显著提高计算机的工作效率。容器技术:容器技术是一种轻量级虚拟化技术,通过进程隔离,将应用软件及其运行所依赖的资源与配置打包封装,提供独立可移植的运行环境。云计算部署模型有哪些?参考答案:(1)公有云:云基础设施可供公众或大的行业组织使用,并且由销售云服务的组织拥有。这往往是大多数组织认为的“云”。基本上可以实现大批量计算机立即启动或停止运行,可以用来支持几乎任何类型的应用程序。(2)私有云:云基设施仅为单个组织运营。它可能由组织或第三方管理,并可能存在于本地或远程。您负责管理的任何基础设施都可以称为“私有云”。因此,考虑到云基础设施的一些基本特征(广泛网络访问,快速弹性等),您的现有数据中心就是一种私有云。当然,要将传统的现有数据中心转变为私有云设施还有很多工作要做,但这绝对是许多组织正在发展的方向。(3)社区云:云基础设施由多个组织共享,并支持具有共同关注点(例如任务,安全要求,策略或合规性考虑因素)的特定社区。有许多关联组织(由垂直,地理,大小等组织)往往具有非常相似的计算要求。社区云可以为这些环境带来杠杆效应和规模经济效应,从而降低IT服务交付成本,并可能提升功能。社区云可由组织或第三方管理,并可存在于本地或远程。(4)混合云:云基础设施是两个或更多云(私有,社区或公共)的组合,它们仍然是独特的实体,但通过标准化或专有技术绑定在一起,从而实现数据和应用程序的可移植性(例如云爆发以实现云之间的负载均衡)。混合模型是真实存在的,并提供了一个较短期的迁移计划(以便您可以支持现有的数据中心/私有云,同时将部分或全部基础设施迁移到另一个云平台)。云防火墙的基本概念是什么?参考答案:云防火墙是公有云环境下的SaaS化防火墙,目前主要为用户提供互联网边界防护,并用于解决云上访问控制的统一管理与日志审计问题,具备传统防火墙功能的同时也支持云上多租户及弹性扩容,是用户业务上云的网络安全基础设施。云防火墙的核心功能有哪些?参考答案:常见的云防火墙支持集中统一管理互联网边界流量与VPC边界流量,提供的功能包括:访问控制、入侵检测与防御、日志审计与分析、威胁情报等。大数据安全风险有哪些?参考答案:(一)大数据遭受异常流量攻击大数据所存储的数据非常巨大,往往采用分布式的方式进行存储,而正是由于这种存储方式,存储的路径视图相对清晰,而数据量过大,导致数据保护,相对简单,黑客较为轻易利用相关漏洞,实施不法操作,造成安全问题。由于大数据环境下终端用户非常多,且受众类型较多,对客户身份的认证环节需要耗费大量处理能力。由于APT攻击具有很强的针对性,且攻击时间长,一旦攻击成功,大数据分析平台输出的最终数据均会被获取,容易造成的较大的信息安全隐患。(二)大数据信息泄露风险大数据平台的信息泄露风险在对大数据进行数据采集和信息挖掘的时候,要注重用户隐私数据的安全问题,在不泄露用户隐私数据的前提下进行数据挖掘。需要考虑的是在分布计算的信息传输和数据交换时保证各个存储点内的用户隐私数据不被非法泄露和使用是当前大数据背景下信息安全的主要问题。同时,当前的大数据数据量并不是固定的,而是在应用过程中动态增加的,但是,传统的数据隐私保护技术大多是针对静态数据的,所以,如何有效地应对大数据动态数据属性和表现形式的数据隐私保护也是要注重的安全问题。最后,大数据的数据远比传统数据复杂,现有的敏感数据的隐私保护是否能够满足大数据复杂的数据信息也是应该考虑的安全问题。(三)大数据传输过程中的安全隐患数据生命周期安全问题。伴随着大数据传输技术和应用的快速发展,在大数据传输生命周期的各个阶段、各个环节,越来越多的安全隐患逐渐暴露出来。比如,大数据传输环节,除了存在泄漏、篡改等风险外,还可能被数据流攻击者利用,数据在传播中可能出现逐步失真等。又如,大数据传输处理环节,除数据非授权使用和被破坏的风险外,由于大数据传输的异构、多源、关联等特点,即使多个数据集各自脱敏处理,数据集仍然存在因关联分析而造成个人信息泄漏的风险。基础设施安全问题。作为大数据传输汇集的主要载体和基础设施,云计算为大数据传输提供了存储场所、访问通道、虚拟化的数据处理空间。因此,云平台中存储数据的安全问题也成为阻碍大数据传输发展的主要因素。个人隐私安全问题。在现有隐私保护法规不健全、隐私保护技术不完善的条件下,互联网上的个人隐私泄露失去管控,微信、微博、QQ等社交软件掌握着用户的社会关系,监控系统记录着人们的聊天、上网、出行记录,网上支付、购物网站记录着人们的消费行为。但在大数据传输时代,人们面临的威胁不仅限于个人隐私泄露,还在于基于大数据传输对人的状态和行为的预测。近年来,国内多省社保系统个人信息泄露、12306账号信息泄露等大数据传输安全事件表明,大数据传输未被妥善处理会对用户隐私造成极大的侵害。因此,在大数据传输环境下,如何管理好数据,在保证数据使用效益的同时保护个人隐私,是大数据传输时代面临的巨大挑战之一。(四)大数据的存储管理风险大数据的数据类型和数据结构是传统数据不能比拟的,在大数据的存储平台上,数据量是非线性甚至是指数级的速度增长的,各种类型和各种结构的数据进行数据存储,势必会引发多种应用进程的并发且频繁无序的运行,极易造成数据存储错位和数据管理混乱,为大数据存储和后期的处理带来安全隐患。当前的数据存储管理系统,能否满足大数据背景下的海量数据的数据存储需求,还有待考验。不过,如果数据管理系统没有相应的安全机制升级,出现问题后则为时已晚。6.简要描述脱敏数据的两种常见技术手段:tokenization(令牌化)和 MASK的原理。参考答案:tokenization的思路是对数据使用某种算法的混淆,比如对于某个手机号混淆后可能会把该号码变保持了号码某些属性的一致或可用,但这种方法只能适用少量数据的开发和测试环境下,无法避免大量数据的重复攻击和比对攻击,在真实使用的案例中要严格数据的应用范围。而MASK的方式就是遮挡,比如上面的手机号挡后可能变成137****8888,将归属地的信息隐藏,这种方式在数据可视化环境中已经大范围使用,在大数据环境中存在关联其他信息和猜解攻击的风险。第6章新兴技术应用安全1.选择题1.以下哪项不属于人工智能安全威胁()。A.绕过攻击B.毒化攻击C.推断攻击D.合约攻击2.下列论据中,能够支撑“大数据无所不能”的观点的是()。A.互联网金融打破了传统的观念和行为B.大数据存在泡沫C.大数据具有非常高的成本D.个人隐私泄露与信息安全担忧3.以下哪项操作可能会威胁到智能手机的安全性()。A.越狱B.ROOTC.安装盗版软件D.以上都是4.关于云安全威胁,下列说法错误的是()。A.云安全威胁包括数据泄露、身份、登录信息和访问管理不到位等B.为了让企业了解云安全问题,以便他们能够就云采用策略做出明智的决 策,云安全联盟(CSA)发布了最新版本的《12大顶级云安全威胁:行业见解 报告》C.云安全没有威胁D.国家越来越重视云安全5.区块链技术是使用()验证并记录确凿交易的分散式账目。A.对等网络B.云计算C.物联网D.零信任6.关于物联网的概述,说法错误的是()。A.物联网是新一代信息技术的重要组成部分 B.物联网的核心和基础仍然是

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论