2023年江苏信息通信行业网络与信息安全职业技能竞赛考试题库(含答案)_第1页
2023年江苏信息通信行业网络与信息安全职业技能竞赛考试题库(含答案)_第2页
2023年江苏信息通信行业网络与信息安全职业技能竞赛考试题库(含答案)_第3页
2023年江苏信息通信行业网络与信息安全职业技能竞赛考试题库(含答案)_第4页
2023年江苏信息通信行业网络与信息安全职业技能竞赛考试题库(含答案)_第5页
已阅读5页,还剩207页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PAGEPAGE12023年江苏信息通信行业网络与信息安全职业技能竞赛考试题库(含答案)一、单选题1.各国在信息安全保障组织架构有两种主要形式,一种是由一个部门集中管理国家信息安全相关工作,另一种是多个部门分别管理,同时加强协调工作。下列各国中,哪一个国家是采取多部门协调的做法:A、德国B、法国C、美国D、以上国家都不是答案:D2.下面一行是某个UNIX文件的详情,关于该文件权限的描述不正确的是‘drwxr—xrwx2Groupuser409605—0509:14fileA、这是一个目录,名称是‘file’B、文件属组是groupC、“其他人”对该文件具有读、写、执行权限D、user的成员对此文件没有写权限答案:B3.“配置管理”是系统工程中的重要概念。它在软件工程和信息安全工程中得“配置管理”的解释最准确的是?A、配置管理的本质是变更流程管理B、配置管理是一个对系统(包括软件、硬件、文档、测试设备,开发-行控制的过程C、管理配置是对信息系统的技术参数进行管理D、管理配置是对系统基线和源代码的版本进行管理答案:B4.下列对风险分析方法的描述正确的是A、定量分析比定性分析方法使用的工具更多B、定性分析比定量分析方法使用的工具更多C、同一组织只用使用一种方法进行评估D、符合组织要求的风险评估方法就是最优方法答案:D5.在NT中,哪个工具可以修改的全部注册表值?A、Regconf.exeB、Regedit.exeC、Hive.batD、RegeDit32.exe答案:D6.ISO27002的内容结构按照___________________进行组织A、管理制度B、管理原则C、管理框架D、管理类控制目标控制措施答案:D7.作为一个组织中的信息系统普通用户,以下那一项是不应该了解的?A、谁负责信息安全管理制度的制定和发布B、谁负责监督安全制度的执行C、信息系统发生灾难后,进行恢复工作的具体流程D、如果违反了安全制度可能会受到惩罚措施答案:C8.SSE-CMM中第4级的名称是什么?A、充分定义级B、计划和跟踪级C、连续改进级D、量化控制级答案:D9.专门负责数据库管理和维护的计算机软件系统称为A、SQL-MSB、INFERENCECONTROLC、DBMSD、TRIGGER-MS答案:C10.PHP语言中如果inlude()使用不当,过滤不严格,会导致什么漏洞A、命令执行B、文件包含C、SQL注入D、跨站脚本攻击答案:B11.下列哪项是系统问责时不需要的?A、认证B、鉴定C、授权D、审计答案:C12.降低风险的控制措施有很多,下面哪一个不属于降低风险的措施?A、在网络上部署防火墙B、对网络上传输的数据进行加密C、制定机房安全管理制度D、购买物理场所的财产保险答案:D13.以下哪种公钥密码算法既可以用于数据加密又可以用于密钥交换?A、DSSB、Diffie—HellmanC、RSAD、AES答案:C14.以下对RADIUS协议说法正确的是:A、它是一种B/S结构的协议B、它是一项通用的认证计费协议C、它使用TCP通信D、它的基本组件包括认证、授权和加密答案:B15.以下哪一项是DOS攻击的一个实例?A、SQL注入B、IPSoofC、Smurf攻击D、字典破解答案:C16.以下哪一项不是《信息安全事件分级分类指南》中信息安全事件分级需要参考的三个重要因素之一?A、信息系统的重要程度B、信息系统的用户数量C、事件造成的系统损失D、事件造成的社会影响答案:B17.信息系统生命周期阶段正确的划分是A、设计、实施、运维、废弃B、规划、实施、运维、废弃C、规划、设计、实施、运维、废弃D、设计、实施、运行答案:C18.不同信息安全发展阶段,信息安全具有不同的的特征,在信息安全保障阶段信息安全的基本特征不包括:A、具有高度复杂性和不能控制的特点B、具有保护对象全生命周期安全要求的特征C、具有多层次和多角度的体系化防御要求的特征D、具有动态发展变化的特征答案:A19.下列对密网功能描述不正确的是A、可以吸引或转移攻击者的注意力,延缓他们对真正目标的攻击B、吸引入侵者来嗅探、攻击,同时不被觉察地将入侵者的活动记录下来C、可以进行攻击检测和实时报警D、可以对攻击活动进行监视、检测和分析答案:C20.风险管理的监控与审查不包含:A、过程质量管理B、成本效益管理C、跟踪系统自身或所处环境的变化D、协调内外部组织机构风险管理活动答案:D21.以下哪一个关于信息安全评估的标准首先明确提出了保密性、完整性和可用性三项信息安全特性A、ITSECB、TCSECC、GB/T9387.2D、彩虹系列的橙皮书答案:A22.在网络通信中,一般用哪一类算法来保证机密性?A、对称加密算法B、消息认证码算法C、消息摘要算法D、数字签名算法答案:A23.路由器进行数据转发,需要解析以下那个数据包信息?A、IP包头B、以太网包头C、TCP包头D、UDP包头答案:A24.构成风险的关键因素有哪些?A、人,财,物B、技术,管理和操作C、资产,威胁和弱点D、资产,可能性和严重性答案:C25.________是目前国际通行的信息技术产品安全性评估标准?A、TCSECB、ITSECC、CCD、IATF答案:C26.下面哪一个不属于基于OSI七层协议的安全体系结构的5种服务之一?A、数据完整性B、数据保密性C、数字签名D、抗抵赖答案:C27.时间戳的引入主要是为了防止A、死锁B、丢失C、重放D、拥塞答案:C28.某公司正在进行信息安全风险评估,在决定信息资产的分类与分级时,谁负责最终责任?A、部门经理B、高级管理层C、信息资产所有者D、最终用户答案:C29.按照SSE-CMM,能力级别第三级是指:A、定量控制B、计划和跟踪C、持续改进D、充分定义答案:D30.在风险处置过程中,应当考虑的风险处置措施,通常在哪种情况下采用?A、负面影响损失小于安全投入B、负面影响损失和安全投入持平C、负面影响损失和安全投入都很小D、安全投入小于面影响损失答案:D55.0是哪类网址的默认MASK?A、A类B、B类C、C类D、D类答案:C32.数据库语句中,执行()命令可以进入MyDB数据库A、CREATEDATABASEMyDBB、USEMyDBC、OPENMyDBD、ENTERMyDB答案:B33.风险评估方法的选定在PDCA循环中的哪个阶段完成?A、实施和运行B、保持和改进C、建立D、无E、监视和评审答案:C34.为什么在数字签名中含有消息摘要A、防止发送方否认发送过消息B、加密明文C、提供解密密码D、可以发送内容是否在途中被他人篡改答案:D35.项目经理欲提高信息系统安全性,他首先要做的工作是A、考虑安全开发需要什么样的资源与预算B、考虑安全开发在开发生命周期各阶段应开展哪些工作C、对开发团队进行信息安全培训D、购买一定的安全工具,如代码扫描工具等答案:B36.________设备可以隔离ARP广播帧A、路由器B、网桥C、以太网交换机D、集线器答案:A37.变更控制是信息系统运行管理的重要的内容,在变更控制的过程中:A、应该尽量追求效率,而没有任何的程序和核查的阻碍。B、应该将重点放在风险发生后的纠正措施上。C、应该很好的定义和实施风险规避的措施。D、如果是公司领导要求的,对变更过程不需要追踪和审查答案:C38.下列几个OSI层中,哪一层既提供机密性服务又提供完整性服务?A、数据链路层B、物理层C、应用层?D、表示层答案:C39.通过网页上的钓鱼攻击来获取密码的方式,实质上是一种:A、社会工程学攻击B、密码分析学C、旁路攻击D、暴力破解攻击答案:A40.Struts2远程代码执行漏洞中,服务端会对某些特定的属性值进行二次解析,从而造成()表达式注入A、ServletB、OGNLC、StrutsD、Java答案:B41.防火墙中网络地址转换(NAT)的主要作用是:A、提供代理服务B、隐藏内部网络地址C、进行入侵检测D、防止病毒入侵答案:B42.以下哪项机制与数据处理完整性相关A、数据库事务完整性机制B、数据库自动备份复制机制C、双机并行处理,并相互验证D、加密算法答案:D43.NT/2K模型符合哪个安全级别?A、B2B、C2C、B1D、C1答案:B44.以下列出了mac和散列函数的相似性,哪一项说法是错误的?A、MAC和散列函数都是用于提供消息认证B、MAC的输出值不是固定长度的,而散列函数的输出值是固定长度的C、MAC和散列函数都不需要密钥D、MAC和散列函数都不属于非对称加密算法答案:C45.以下关于代替密码的说法正确的是:A、明文根据密钥被不同的密文字母代替B、明文字母不变,仅仅是位置根据密钥发生改变C、明文和密钥的每个bit异或D、明文根据密钥作移位答案:A46.Windows服务说法错误的是()A、为了提升系统的安全性管理员应尽量关闭不需要的服务B、可以作为独立的进程运行或以DLL的形式依附在SvchostC、Windows服务只有在用户成功登录系统后才能运行D、Windows服务通常是以管理员的身份运行的GooAnn答案:C47.下面对于SSH的说法错误的是?A、SSH是SecureShell的简称B、客户端使用ssh连接远程登录SSH服务器必须经过基于公钥的身份验证C、通常Linux操作系统会在/usr/local目录下默认安装OpenSSHD、SSH2比SSH1更安全答案:B48.以下关于TCSEC的说法正确的是:A、TCSEC对安全功能和安全保证进行了明确的区分B、TCSEC为评估操作系统的可信赖程度提供了一套方法C、TCSEC没有包括对网络和通信的安全性进行评估内容D、数据库系统的安全性评估不在TCSEC的内容中答案:B49.密码出口政策最严格的是以下哪个国家?A、法国B、美国C、爱尔兰D、新加坡答案:B50.在文件上传时可能需要绕过限制上传webshell,其中可以利用解析漏洞来绕过后缀名的检测,假设上传文件名为Shellasp;safejpg,这属于利用哪一种中间件的解析漏洞A、ApacheB、IISC、TomcatD、Weblogic答案:B51.以下哪一种身份验证机制为移动用户带来验证问题?A、可重复使用的密码机制B、一次性口令机制。C、挑战响应机制。D、基于IP地址的机制答案:D52.简单包过滤防火墙主要工作在:A、链接层/网络层B、网络层/传输层C、应用层D、回话层答案:B53.以下关于符合性管理的描述中错误的是?A、符合性包括法律法规的符合性和组织安全策略方针的符合性B、仅在组织内部使用的信息系统不必考虑来自外部的法律法规的要求C、通过信息系统审核检查符合性时,应尽量减少审核对信息系统的影响D、符合性管理中应当注意用户个人隐私保护问题答案:B54.下面对于访问控制模型分类的说法正确的是:A、BLP模型和Biba模型都是强制访问控制模型B、Biba模型和ChineseWall模型都是完整性模型C、访问控制矩阵不属于自主访问控制模型D、基于角色的访问控制属于强制访问控制答案:D55.组成IPSEC的主要安全协议不包括以下哪一项:A、ESPB、DSSC、IKED、AH答案:B56.内部审计师发现不是所有雇员都了解企业的信息安全策略。内部审计师应当得出以下哪项结论:A、这种缺乏了解会导致不经意地泄露敏感信息B、信息安全不是对所有职能都是关键的C、IS审计应当为那些雇员提供培训D、该审计发现应当促使管理层对员工进行继续教育答案:A57.以下对windows系统日志的描述错误的是:A、Windows系统默认有三个日志,系统日志、应用程序日志、安全日志B、系统日志跟踪各种各样的系统事件,例如跟踪系统启动过程中的事件X再XX控制器的故障C、应用日志跟踪应用程序关联的事件,例如应用程序产生的装载DLL(动态链接XX)XXXD、安全日志跟踪网络入侵事件,∗∗拒绝服务攻击,口令暴力破解等。答案:D58.下面那一项不是通用IDS模型的组成部分:A、传感器B、过滤器C、分析器D、管理器答案:B59.Alice从Sue那里收到一个发给她的密文,其他人无法解密这个密文,Alice需要哪个密钥来解密这个密文?A、Alice的公钥B、Alice的私钥C、Sue的公钥D、Sue的私钥答案:B60.口令是验证用户身份的最常用手段,以下那一种口令的风险影响范围最大A、长期没有修改的口令B、过短的口令两个人公用的口令C、两个人公用的口令D、设备供应商提供的默认口令答案:D61.通过对称密码算法进行安全消息传输的必要条件是:A、在安全的传输信道上进行通信B、通讯双方通过某种方式,安全且秘密地共享密钥C、通讯双方使用不公开的加密算法D、通讯双方将传输的信息夹杂在无用信息中传输并提取答案:B62.衡量残余风险应当考虑的因素为:A、威胁,风险,资产价值B、威胁,资产价值,脆弱性C、单次损失,年度发生率D、威胁,脆弱性,资产价值,控制措施效果答案:D63.在进行灾难恢复需求分析的过程中,进行哪项工作可以帮助充分了解技术系统对业务重要性?A、业务影响分析(BIA)B、确定灾难恢复目标C、制定灾难恢复策略D、制定灾难恢复预案答案:A64.下面把一项最准确的阐述了安全监测措施和安全审计措施之间的区别A、审计措施不能自动执行,而监测措施可以自动执行B、监测措施不能自动执行,而审计措施可以自动执行C、审计措施使一次性地或周期性进行,而审计措施是实时地进行D、监测措施是指一次性地或周期性地进行,而审计措施是实时地进行答案:A65.下面哪一项安全控制措施不是用来检测未经授权的信息处理活动的:A、设置网络连接时限B、记录并分析系统错误日志C、记录并分析用户和管理员日志D、时钟同步答案:D66.下面哪一个情景属于身份鉴别(Authentication)过程A、用户依照系统提示输入用户名和口令B、用户在网络上共享了自己编写的一份Office文档,并设定哪些用户可以阅读,哪些用户可以修改C、用户使用加密软件对自己编写的Office文档进行加密,以阻止其他人得到这份拷贝后看到文档中的内容D、某个人尝试登陆到你的计算机中,但是口令输入的不对,系统提示口令错误,并将这次失败的登陆过程纪录在系统日志中答案:A67.下面哪一个不是系统实施阶段风险管理的工作内容A、安全测试B、检查与配置C、配置变更D、人员培训答案:C68.信息安全活动应由来自组织不同部门并具备相关角色和工作职责的代表进行,下面哪项包括非典型的安全协调应包括的人员?A、管理人员、用户、应用设计人员B、系统运维人员、内部审计人员、安全专员C、内部审计人员、安全专员、领域专家D、应用设计人员、内部审计人员、离职人员答案:D69.关于PKI/CA证书,下面那一种说法是错误的?A、证书上具有证书授权中心的数字签名B、证书上列有证书拥有者的基本信息C、证书上列有证书拥有者的公开密钥D、证书上列有证书拥有者的秘密密钥答案:D70.以下哪一个不是我国信息安全事件分级的分级要素?A、信息系统的重要程度B、系统损失C、系统保密级别D、社会影响答案:C71.实施ISMS内审时,确定ISMS的控制目标、控制措施、过程和程序应该要符合相关要求,以下哪个不是?A、约定的标准及相关法律的要求B、已识别的安全需求C、控制措施有效实施和维护D、ISO13335风险评估方法答案:D72.以下关于CC标准说法错误的是:A、通过评估有助于增强用户对于IT产品的安全信息B、促进IT产品和系统安全性C、清楚重复的评估D、详细描述了安全评估方法学答案:D73.个人问责不包括下列哪一项?A、访问规则。B、策略与程序。C、审计跟踪。D、唯一身份标识符。答案:B74.以下哪种措施既可以起到保护的作用还能起到恢复的作用?A、对参观者进行登记B、备份C、实施业务持续性计划(包括备份?)D、口令答案:C75.下列哪项不是SSE-CMM模型中工程过程的过程区域?A、明确安全需求B、评估影响C、提供安全输入D、协调安全答案:B76.在信息系统设计阶段,“安全产品选择”处于风险管理过程的哪个阶段?A、背景建立;B、风险评估;C、风险处理;D、批准监督答案:C77.按照BLP模型规则,以下哪种访问不能被授权A、Bob的安全级是(机密,{NUC,EUR}),文件的安全级是(机密,{NUC,EUR,AMC}),Bob请求写该文件B、Bob的安全级是(机密,{NUC,EUR}),文件的安全级是(机密,{NUC}),Bob请求读该文件C、Alice的安全级是(机密,{NUC,EUR}),文件的安全级是(机密,{NUC,US}),Alice请求写该文件D、Alice的安全级是(机密,{NUC,US}),文件的安全级是(机密,{NUC,US}),Alice请求读该文件答案:D78.以下对Windows系统的服务描述,正确的是A、Windows服务必须是一个独立的可执行程序B、Windows服务的运行不需要用户的交互登陆C、Windows服务都是随系统启动而启动,无需用户进行干预D、Windows服务都需要用户进行登陆后,以登录用户的权限进行启动答案:B79.以下哪一项对安全风险的描述是准确的?A、安全风险是指一种特定脆弱性利用一种或一组威胁造成组织的资产损失或损害的可能性。B、安全风险是指一种特定的威胁利用一种或一组脆弱性造成组织的资产损失事实。C、安全风险是指一种特定的威胁利用一种或一组脆弱性造成组织的资产损失或损害的可能性D、安全风险是指资产的脆弱性被威胁利用的情形。答案:C80.注重安全管理体系建设,人员意识的培训和教育,是信息安全发展哪一个阶段的特点?A、通信安全B、计算机安全C、信息安全D、信息安全保障答案:D81.下列哪种技术不是恶意代码的生存技术?A、反跟踪技术B、加密技术C、模糊变换技术D、自动解压缩技术答案:D82.关于数据库安全的说法错误的是?A、数据库系统的安全性很大程度上依赖于DBMS的安全机制B、许多数据库系统在操作系统一下文件形式进行管理,因此利用操作系统漏洞可以窃取数据库文件C、为了防止数据库中的信息被盗取,在操作系统层次对文件进行加密是唯一从根本上解决问题的手段D、数据库的安全需要在网络系统、操作系统和数据库管理系统三个方面进行保护答案:C83.所谓网络内的机器遵循同一“协议”就是指:A、采用某一套通信规则或标准B、采用同一种操作系统C、用同一种电缆互连D、用同一种程序设计语言答案:A84.“如果任何一条线路坏了,那么只有连在这条线路上的终端受影响。”上述情况发生在哪种拓扑结构的网络中?A、星型网B、树型网C、环型网D、混合网答案:A85.Log4j2远程代码执行漏洞CVE-2021-44832是由于组件中的哪个功能导致的A、lookatB、lookforwardC、lookforD、lookup答案:D86.根据《信息系统安全保障评估框架第四部分:工程保障》安全工程过程A、未实施、基本实施、计划跟踪、量化控制、充分定义和持续改进B、未实施、基本实施、计划跟踪,充分定义、量化控制和持续改进C、基本实施、计划跟踪、充分定义、量化控制和持续改进等5个D、基本实施、计划跟踪、量化控制、充分定义和持续改进等5个答案:B87.向外部机构提供其信息处理设施的物理访问权限前,组织应当做什么?A、该外部机构的过程应当可以被独立机构进行IT审计B、该组织应执行一个风险评估,设计并实施适当的控制C、该外部机构的任何访问应被限制在DMZ区之内D、应当给该外部机构的员工培训其安全程序答案:B88.UDP协议和TCP协议对应于ISO/OSI模型的那一层:A、链路层B、传输层C、会话层D、表示层答案:B89.数据库管理系统类型有哪些A、继承型数据库、非继承型数据库B、关系型数据库、非关系型数据库C、关闭型数据库、开放型数据库D、以上都不是答案:B90.PDRR模型说法错误的是A、PDRR模型中P指防护,D指检测B、PDRR是一种基于动态的网络安全模型C、PDRR改进了传统的只注重防护的单一安全防御思想,强调信息安全保障的PDRR四个重要环节D、PDRR可单纯依靠技术手段进行自动化实现答案:D91.下列几个OSI层中,哪一层能够提供访问控制服务?A、传输层?B、表示层C、会话层D、数据链路层答案:A92.安全开发制度中,QA最关注的的制度是A、系统后评价规定B、可行性分析与需求分析规定C、安全开发流程的定义、交付物和交付物衡量标准D、需求变更规定答案:C93.操作系统安全的基础是建立在:A、安全安装B、安全配置C、安全管理D、以上都对答案:D.0是哪类网址的默认MASK?A、A类B、B类C、C类D、D类答案:A95.在许多组织机构中,产生总体安全性问题的主要原因是:A、缺少安全性管理B、缺少故障管理C、缺少风险分析D、缺少技术控制机制答案:A96.以下那个不是PDCA循环的特点?A、按顺序进行B、可从任意一个阶段开始循环C、每个步骤可单独成PDCA循环D、一次循环结束即进入第二次循环答案:B97.信息安全管理措施不包括:A、安全策略B、物理和环境安全C、访问控制D、安全范围答案:D98.Kerberos可以防止以下哪种攻击?A、隧道攻击。B、重放攻击。C、破坏性攻击。D、处理攻击。答案:B99.如果一名攻击者截获了一个公钥,然后他将这个公钥替换为自己的公钥并发送给接受者,这种情况属于哪一种攻击?A、重放攻击B、Smurt攻击C、字典攻击D、中间人攻击答案:D100.Linux系统的运行日志存放的目录是A、/var/logB、/usr/logC、/etc/logD、/tmp/log答案:A101.78下列哪一组是Orecle数据库的默认用户名和默认口令?A、用户名:Scott;口令:tigerB、用户名:‘sa':口令:nullC、用户名:‘ROOT'口令:nullD、用户名:‘ADMIN'口令:null答案:A102.以下哪项不属于PDCA循环的特点?A、按顺序进行,它靠组织的力量来推动,像车轮一样向前进,周而复始,不断循环B、组织中的每个部分,甚至个人,均可以PDCA循环,大环套小环,一层一层地解决问题C、每通过一次PDCA循环,都要进行总结,提出新目标,再进行第二次PDCA循环D、组织中的每个部分,不包括个人,均可以PDCA循环,大环套小环,一层一层地解决问题答案:D103.数字签名技术室公开密钥算法的一个典型应用,在接收端,采用()对信息进行验证A、发送者的公钥B、发送者的密钥C、接收者的公钥D、接收者的密钥答案:A104.向有限的空间输入超长的字符串是哪一种攻击手段?A、缓冲区溢出B、网络监听C、拒绝服务D、IP欺骗答案:A105.以下对信息安全技术控制审计依据描述不正确的是A、信息系统安全等级保护基本要求(GB/T22239-2008)可以作为审计依据B、《证券期货业信息安全保障管理办法》可以作为审计依据C、当进行信息安全技术控制审计时,才需选择信息安全技术控制审计依据D、根据审计项目的实际情况,进行信息安全技术控制审计时,可能需要依据多个审计依据进行审计答案:C106.Kerberos能够防止哪种攻击?A、隧道攻击B、重放攻击C、破坏性攻击D、过程攻击答案:B107.攻击者在远程WEB页面的HTML代码中插入具有恶意目的的数据,用户认为该页面是可信赖的,但是当浏览器下载该页面,嵌入其中的脚本将被解释执行,这是哪种类型的漏洞?A、缓冲区溢出B、SQL注入C、设计错误D、跨站脚本答案:D108.在提供给一个外部代理商访问信息处理设施前,一个组织应该怎么做?A、外部代理商的处理应该接受一个来自独立代理进行的IS审计。B、外部代理商的员工必须接受该组织的安全程序的培训。C、来自外部代理商的任何访问必须限制在停火区(DMZ)D、该组织应该进行风险评估,并制定和实施适当的控制。答案:D109.在一个使用ChineseWall模型建立访问控制的信息系统中,数据W和数据X在一个兴趣冲突域中,数据Y和数据Z在另一个兴趣冲突域中,那么可以确定一个新注册的用户:A、只有访问了W之后,才可以访问XB、只有访问了W之后,才可以访问Y和Z中的一个C、无论是否访问W,都只能访问Y和Z中的一个D、无论是否访问W,都不能访问Y或Z答案:C110.信息安全风险评估对象确立的主要依据是什么A、系统设备的类型B、系统的业务目标和特性C、系统的技术架构D、系统的网络环境答案:B111.在window系统中用于显示本机各网络端口详细情况的命令是:A、netshowB、netstatC、ipconfigD、netview答案:B112.关于安全策略的说法,不正确的是A、得到安全经理的审核批准后发布B、应采取适当的方式让有关人员获得并理解最新版本的策略文档C、控制安全策略的发布范围,注意保密D、系统变更后和定期的策略文件评审和改进答案:A113.Tcp/IP协议的4层网络模型是?A、应用层、传输层、网络层和物理层B、应用层、传输层、网络层和网络接口层C、应用层、数据链路层、网络层和网络接口层D、会话层、数据连接层、网络层和网络接口层答案:B114.当员工或外单位的工作人员离开组织或岗位变化时,必须进行以下的管理程序除了:A、明确此人不再具有以前的职责B、确保归还应当归还的资产C、确保属于以前职责的访问权限被撤销D、安全管理员陪同此人离开工作场所答案:D115.某组织的信息系统策略规定,终端用户的IDA、报告该控制是有效的,因为用户ID失效是符合信息系统策略规定的时间段的B、核实用户的访问权限是基于用所必需原则的C、建议改变这个信息系统策略,以保证用户ID的失效与用户终止一致D、建议终止用户的活动日志能被定期审查答案:C116.以下那个最不适合由数据库管理员来负责?A、数据管理B、信息系统管理C、系统安全D、信息系统规划答案:C117.信息安全发展各阶段中,下面哪一项是信息安全所面临的主要威胁A、病毒B、非法访问C、信息泄漏D、口令答案:C118.根据《计算机信息系统国际联网保密管理规定》,保密审核实行部门管理,有关单位应当根据国家保密法规,建立健全上网信息保密审批________。A、领导责任制B、专人负责制C、民主集中制D、职能部门监管责任制答案:A119.下面哪一项最好地描述了风险分析的目的?A、识别用于保护资产的责任义务和规章制度B、识别资产以及保护资产所使用的技术控制措施C、识别资产、脆弱性并计算潜在的风险D、识别同责任义务有直接关系的威胁答案:C120.测试人员与开发人员交互测试发现的过程中,开发人员最关注的什么?A、bug的数量B、bug的严重程度C、bug的复现过程D、bug修复的可行性答案:C121.使用(),其后注入进来的参数系统将不会认为它会是一条SQL语句,而默认其是一个参数A、预编译B、预处理C、预执行D、预编辑答案:A122.下列哪项是多级安全策略的必要组成部分?A、主体、客体的敏感标签和自主访问控制。B、客体敏感标签和强制访问控制。C、主体的安全凭证、客体的安全标签和强制访问控制。D、主体、客体的敏感标签和对其“系统高安全模式”的评价答案:C123.在IT项目管理中为了保证系统的安全性,应当充分考虑对数据的正确处理,以下哪一项不是对数据输入进行校验可以实现的安全目标:A、防止出现数据范围以外的值B、防止出现错误的数据处理顺序C、防止缓冲区溢出攻击D、防止代码注入攻击答案:B124.ISO7498-2开放系统安全互联体系架构模型中,业务流量填充机制能实现的典型安全服务是A、访问控制B、数据完整性C、数据保密性D、身份鉴别答案:C125.下面对于保护轮廓(PP)的说法最准确的是A、对系统防护强度的描述B、对评估对象系统进行规范化的描述C、对一类TOE的安全需求,进行与技术实现无关的描述D、由一系列保证组件构成的包,可以代表预先定义的保证尺度答案:C126.对缓冲区溢出攻击预防没有帮助的做法包括A、输入参数过滤,安全编译选项B、操作系统安全机制、禁止使用禁用APIC、安全编码教育D、渗透测试答案:D127.银行柜员的访问控制策略实施以下的哪一种?A、基于角色的策略。B、基于身份的策略。C、基于用户的策略。D、基于规则政策。答案:A128.作为信息安全治理的成果,战略方针提供了:A、企业所需的安全要求B、遵从最佳实务的安全基准C、日常化制度化的解决方案D、风险暴露的理解答案:A129.使网络服务器中充斥着大量要求回复的信息,消耗带宽,导致网络或系统停止正常服务,这属于什么攻击类型?A、拒绝服务B、文件共享C、BIND漏洞D、远程过程调用答案:A130.PKI在验证一个数字证书时需要查看-—来确认A、ARLB、CSSC、KMSD、CRL答案:D131.按照BLP模型规则,以下哪种访问才能被授权A、Bob的安全级是机密,文件的安全级是机密,Bob请求写该文件B、Bob的安全级是机密,文件的安全级是机密,Bob请求读该文件C、Alice的安全级是机密,文件的安全级是机密,Alice请求写该文件D、Alice的安全级是机密,文件的安全级是机密,Alice请求读该文件答案:D132.通过对称密码算法进行安全消息传输的必要条件是A、在安全的传输信道上进行通信B、通讯双方通过某种方式,安全且秘密地共享密钥C、通讯双方使用不公开的加密算法D、通讯双方将传输的信息夹杂在无用信息中传输并提取答案:B133.以下哪种安全机制不能用于实现“机密性服务”?A、加密B、访问控制??C、通信填充D、路由控制答案:B134.以下对蠕虫病毒的描述错误的是:A、蠕虫的传播无需用户操作B、蠕虫会消耗内存或网络宽带,导致DOSC、蠕虫的传播需要通过“宿主”程序或文件D、蠕虫程序一般由“传播模块"、“隐藏模块”和"变异模块“答案:C135.下列哪一项与数据库的安全有直接关系?A、访问控制的粒度B、数据库的大小C、关系表中属性的数量D、关系表中元组的数量答案:A136.信息安全保障强调安全是动态的安全,意味着:A、信息安全是一个不确定性的概念B、信息安全是一个主观的概念C、信息安全必须覆盖信息系统整个生命周期,随着安全风险的变化有针对性地进行调整D、信息安全只能保证信息系统在有限物理范围内的安全,无法保证整个信息系统的安全答案:C137.下面哪一项是对IDS的正确描述A、基于特征(Signature-based)的系统可以检测新的攻击类型B、基于特征(Signature-based)的系统比基于行为(behavior-based)的系统产生更多的误报C、基于行为(behavior-based)的系统维护状态数据库来与数据包和攻击相匹配D、基于行为(behavior-based)的系统比基于特征(Signature-based)的系统有更高的误报答案:D138.WindowsNT的安全标识(SID)串是由当前时间、计算机名称和另外一个计算机变量共同产生的,这个变量是什么?A、击键速度B、用户网络地址C、处理当前用户模式线程所花费CPU的时间D、PING的响应时间答案:C139.以下关于信息系统安全保障是主观和客观的结合说法最准确的是A、信息系统安全保障不仅涉及安全技术,还应综合考虑安全管理、安全工程和人员安全等,以全面保障信息系统安全B、通过技术、管理、工程和人员方面客观地评估安全保障措施,向信息系统的所有者提供其现有安全保障工作是否满足其安全保障目标的信心C、是一种通过客观证据向信息系统评估者提供主观信心的活动D、是主观和客观综合评估的结果答案:B140.、ISO7498-2开放系统安全互联体系架构模型描述了信息系统安全架构的层面、实现机制和安全服务,以下哪一项不是该模型涉及的安全机制A、鉴别B、数字签名C、访问控制D、路由控制答案:A141.风险分析的目的是?A、在实施保护所需的成本与风险可能造成的影响之间进行技术平衡;B、在实施保护所需的成本与风险可能造成的影响之间进行运作平衡;C、在实施保护所需的成本与风险可能造成的影响之间进行经济平衡;D、在实施保护所需的成本与风险可能造成的影响之间进行法律平衡;答案:C142.WindowsNT的客体描述符中除了包含所有者的SID、组的SID之外,还包括以下的哪两个?A、自主访问控制列表和访问控制入口B、访问控制入口和受控的时间C、受控的时间和强制访问控制列表D、强制访问控制列表和自主访问控制列表答案:A143.下列属于分布式拒绝服务(DDOS)攻击的是A、Men-in-Middle攻击B、SYN洪水攻击C、TCP连接攻击D、SQL注入攻击答案:B144.下面哪个不是ISO27000系列包含的标准?A、《信息安全管理体系要求》B、《信息安全风险管理》C、《信息安全度量》D、《信息安全评估规范》答案:D145.公钥基础设施中不包括以下哪一项?A、CRLB、RAC、IKED、CA答案:C146.一家商业公司的网站发生黑客非法入侵和攻击事件后,应及时向哪一家汇报A、公安部公共信息网络安全监察及其各地相应部门B、国家计算机网络与信息安全管理中心C、互联网安全协会D、信息安全产业商会答案:A147.有关信息系统的设计、开发、实施、运行和维护过程中的安全问题,以下描述错误的是A、信息系统的开发设计,应该越早考虑系统的安全需求越好B、信息系统的设计、开发、实施、运行和维护过程中的安全问题,不仅仅要考虑提供一个安全的开发环境,同时还要考虑开发出安全的系统C、信息系统在加密技术的应用方面,其关键是选择密码算法,而不是密钥的管理D、运营系统上的敏感、真实数据直接用作测试数据将带来很大的安全风险答案:C148.以下关于Linux超级权限的说明,不正确的是A、一般情况下,为了系统安全,对于一般常规级别的应用,不需要root用户来操作完成B、普通用户可以通过su和sudo来获得系统的超级权限C、对系统日志的管理,添加和删除用户等管理工作,必须以root用户登录才能进行D、root是系统的超级用户,无论是否为文件和程序的所有者都具有访问权限答案:C149.互联网目前主要使用以下哪个协议?A、SNAB、DECnetC、TCP/IPD、MAP答案:C150.以下有关信息安全方面的业务连续性管理的描述,不正确的是A、信息安全方面的业务连续性管理就是要保障企业关键业务在遭受重大灾难/破坏时,能够及时恢复,保障企业业务持续运营B、企业在业务连续性建设项目一个重要任务就是识别企业关键的、核心业务C、业务连续性计划文档要随着业务的外部环境的变化,及时修订连续性计划文档D、信息安全方面的业务连续性管理只与IT部门相关,与其他业务部门人员无须参入答案:D151.单在风险分析中,下列不属于软件资产的是:件源代码A、计算机操作系统B、网络操作系统C、应用软D、外来恶意代码答案:D152.以下对审核发现描述正确的是A、用作依据的一组方针、程序或要求B、与审核准则有关的并且能够证实的记录、事实陈述或其他信息C、将收集到的审核证据依照审核准则进行评价的结果,可以是合格/符合项,也可以是不合格/不符合项D、对审核对象的物理位置、组织结构、活动和过程以及时限的描述答案:C153.IPSEC密钥协商方式有:A、一种,手工方式B、两种,手工方式,IKE自动协商C、一种,IKE自动协商D、两种,IKE自动协商,隧道协商答案:B154.OSI模型中,哪一层可以进行“错误检测和纠正”工作?A、数据链路层B、物理层C、网络层D、应用层答案:A155.下面哪一个是定义深度防御安全原则的例子?A、使用由两个不同提供商提供的防火墙检查进入网络的流量B、在主机上使用防火墙和逻辑访问控制来控制进入网络的流量C、在数据中心建设中不使用明显标志D、使用两个防火墙检查不同类型进入网络的流量答案:A156.与PDR模型相比,P2DR模型多了哪一个环节A、防护B、检测C、反应D、策略答案:D157.在密码学的Kerchhoff假设中,密码系统的安全性仅依赖于_______。A、明文B、密文C、密钥D、信道答案:C158.TACACS(终端访问控制器访问控制系统,AAA认证协议的一种?)使用哪个端口?A、TCP69B、TCP49(TACACS+)C、UDP69D、UDP49答案:D159.何种情况下,一个组织应当对公众和媒体公告其信息系统中发生的信息安全A、当信息安全事件的负面影响扩展到本组织以外时B、只要发生了安全事件就应当公告C、只有公众的生命财产安全受到巨大危害时才公告D、当信息安全事件平息之后答案:A2.22是哪类地址?A、A类B、B类C、C类D、D类答案:B161.下列哪种处置方法属于转移风险?A、部署综合安全审计系统B、对网络行为进行实时监控C、制订完善的制度体系D、聘用第三方专业公司提供维护外包服务答案:D162.我国信息系统安全等级保护工作环节依次是:A、定级-检查-建设整改-等级测评-备案B、等级测评-建设整改-监督检查C、定级-备案-建设整改-等级测评-监督检查D、定级-等级测评-备案-建设整改-监督检查答案:C163.Linux系统对文件的权限是以模式位的形式来表示,对于文件名为test的一个文件,属于Admin组中user用户,以下哪个是该文件正确的模式表示A、rwxr-xr-x3useradmin1024Sep1311:58testB、drwxr-xr-x3useradmin1024Sep1311:58TestC、rwxr-xr-x3adminuser1024Sep1311:58TestD、drwxr-xr-x3adminuser1024Sep1311:58test答案:A164.52.在信息系统安全中,暴露由以下哪两种因素共同构成的?A、攻击和脆弱性B、威胁和攻击C、威胁和脆弱性D、威胁和破坏答案:A165.在渗透测试过程中,通常需要启用临时的http服务,如果系统环境只有python2,下面哪个命令是正确的A、python-mhttp.server8080B、python-mSimpleHTTPServer8080C、python-S:8080D、python-run-ehttpd.-p8080答案:B166.在一个使用ChineseWall模型建立访问控制的消息系统中,A、只有访问了W之后,才可以访问XB、只有访问了W之后,才可以访问Y和Z中的一个C、无论是否访问W,都只能访问Y和Z中的一个D、无论是否访问W,都不能访问Y或Z答案:C167.下列哪一项准确地描述了脆弱性、威胁、影响和风险之间的关系?A、脆弱性增加了威胁,威胁利用了风险并导致了影响B、风险引起了脆弱性并导致了影响,影响又引起了威胁C、风险允许威胁利用脆弱性,并导致了影响D、威胁利用脆弱性并产生影响的可能性称为风险,影响是威胁已造成损害的实例答案:D168.LDAP使用哪个端口?(LDAP轻量,根据目录树的结构给予不同的员工组不同的权限)A、TCP139B、TCP119C、UDP139D、UDP389答案:D169.下列对密网功能描述不正确的是:A、可以吸引或转移攻击者的注意力,延缓他们对真正目标的攻击B、吸引入侵者来嗅探、攻击,同时不被觉察地将入侵者的活动记录下来C、可以进行攻击检测和实时报警D、可以对攻击活动进行监视、检测和分析答案:D170.AES在抵抗差分密码分析及线性密码分析的能力比DES更有效,已经替代DES成为新的数据加密标准。其算法的信息块长度和加密密钥是可变的,以下哪一种不是其可能的密钥长度?A、64bitB、128bitC、192bitD、256bit答案:A171.安全隔离网闸与防火墙相比,需要采取更强的安全隔离技术,请指出下列哪一项技术不会在安全隔离网闸中使用A、专用的安全通信协议B、专用的硬件通信通道C、应用层的数据交换D、支持数据包路由答案:D172.哪种鉴别技术是利用密钥生成一个固定长度的短数据块,并将该数据块附加到消息之后以便接收方对消息进行验证?A、消息鉴别码B、数字签名C、身份认证码D、散列码答案:A173.ISO27002中描述的11个信息安全管理的控制领域不包括:A、信息安全组织B、资产管理C、内容安全D、人力资源安全答案:C174.企业信息安全事件的恢复过程中,以下哪个是最关键的?A、数据B、应用系统C、通信链路D、硬件/软件答案:A175.下列哪项不是Kerberos密钥分发服务(KDS)的一部分?A、Kerberos票证授予服务器(TGS)。B、Kerberos身份验证服务器(KAS)。C、存放用户名和密码的数据库。D、Kerberos票证吊销服务器(TRS)。答案:D176.下面对自由访问控制(DAC)描述正确的是A、比较强制访问控制而言不太灵活B、基于安全标签C、关注信息流D、在商业环境中广泛使用答案:D177.ApacheWeb服务器的配置文件一般位于/usr/local/apache/conf目录,其中用来控制用户访问Apache目录的配置文件是A、httpd.confB、srm.confC、access.confD、Inetd.conf答案:A178.下列关于Kerberos的描述,哪一项是正确的?A、埃及神话中的有三个头的狗。B、安全模型。C、远程身份验证拨入用户服务器。D、一个值得信赖的第三方认证协议。答案:D179.由于某个url参数是由服务器发起的,可对内网发起请求,利用的话可以进行内网渗透,这是什么漏洞A、CSRFB、XSSC、命令执行D、SSRF答案:D180.下面哪一项是缓冲溢出的危害?A、可能导致shellcode的执行而非法获取权限,破坏系统的保密性B、执行shellcode后可能进行非法控制,破坏系统的完整性C、可能导致拒绝服务攻击,破坏系统的可用性D、以上都是答案:D181.关于监理过程中成本控制,下列说法中正确的是?A、成本只要不超过预计的收益即可B、成本应控制得越低越好C、成本控制由承建单位实现,监理单位只能记录实际开销D、成本控制的主要目的是在批准的预算条件下确保项目保质按期完成答案:D182.在风险分析中,以下哪种说法是正确的?A、定量影响分析的主要优点是它对风险进行排序并对那些需要立即改善的环节进行标识。B、定性影响分析可以很容易地对控制进行成本收益分析。C、定量影响分析不能用在对控制进行的成本收益分析中。D、定量影响分析的主要优点是它对影响大小给出了一个度量答案:D183.下面有关我国信息安全管理体制的说法错误的是:A、目前我国的信息安全保障工作是相关部门各司其职、相互配合、齐抓共管的局面B、我国的信息安全保障工作综合利用法律、管理和技术的手段C、我过的信息安全管理成坚持及时检测、快速响应、综合治理的方针D、我国对于信息安全责任的原则是谁主管、谁负责、谁经营、谁负责答案:D184.在一个单独的计算机上或者一个孤立的网络环境中,以下那个措施对于防止病毒以及防止程序被盗窃是不起作用的?A、可以提醒雇员制作一些受保护可执行程序的非授权拷贝并存储在系统硬盘上;B、禁止任何人将可执行程序从一张软盘上复制到另一张软盘上;C、对任何企图将可执行程序复制到硬盘上的行为提出警告;D、禁止任何人在外来的软盘上执行程序。答案:A185.SSE—CMM工程过程区域中的风险过程包含哪些过程区域?A、评估威胁、评估脆弱性、评估影响B、评估威胁、评估脆弱行、评估安全风险C、评估威胁、评估脆弱性、评估影响、评估安全风险D、评估威胁、评估脆弱性、评估影响、验证和证实安全答案:C186.有一类IDS系统将所观察到的活动同认为正常的活动进行比较并识别重要的XX来发现入侵事件,这种机制称作:A、异常检测B、特征检测C、差距分析D、比对分析答案:A187.在风险管理准备阶段“建立背景"(对象建立)过程中不用设置的是:A、分析系统的体系结构B、分析系统的安全环境C、制定风险管理计划D、调查系统的技术特性答案:C188.以下哪种无线加密标准中那一项的安全性最弱?A、wepB、wpaC、wpa2D、wapi答案:A189.哪个端口被设计用作开始一个SNMPTrap?A、TCP161B、UDP161C、UDP162D、TCP169答案:C190.那种测试结果对开发人员的影响最大A、单元测试和集成测试B、系统测试C、验收测试D、渗透测试答案:C191.()就是将数据以某种方式加以保留,以便在系统遭受破坏或其他特定情况下,重新加以利用的一个过程A、数据备份B、数据转储C、数据保留D、数据再定义答案:A192.在NT中,怎样使用注册表编辑器来严格限制对注册表的访问?A、HKEY_CURRENT_CONFIG,连接网络注册、登陆密码、插入用户IDB、HKEY_LOCAL_MACHINE,浏览用户的轮廓目录,选择NTUser.dat。C、HKEY_USERS,浏览用户的轮廓目录,选择NTUser.dat。D、HKEY_USERS,连接网络注册、登陆密码、插入用户ID答案:C193.局域网络标准对应OSI模型的哪几层?A、上三层B、只对应网络层C、下3层D、只对应物理层答案:C194.是目前国际通行的信息技术产品安全性评估标准?A、TCSECB、ITSEC、CCCD、IATF答案:C195.信息发送者使用__________进行数字签名。A、己方的私钥B、己方的公钥C、对方的私钥D、对方的公钥答案:A196.关于凯撒密码说法错误的是A、凯撒密码是一种替换加密技术B、凯撒密码是以罗马共和时期恺撒的名字命名C、凯撒密码较容易解密D、凯撒解密后不可解密答案:D197.总部和分支机构通讯的VPN解决方案比较适合使用哪种体系结构的VPN?A、网关到网关B、主机到网关C、主机到主机D、主机到网闸答案:A198.ISO/IEC17799源于以下哪个标准?A、BS7799-1B、BS7799-2C、BS7799-3D、GB7799答案:A199.那一类防火墙具有根据传输信息的内容(如关键字、文件类型)来控制访问链接的能力?A、包过滤防火墙B、状态检测防火墙C、应用网关防火墙D、以上都不能答案:C200.以下哪个是局域网中常见的被动威胁?A、拒绝式服务攻击B、IP欺骗C、嗅探D、消息服务的修改答案:C201.在信息系统的开发和维护过程中,以下哪一种做法是不应该被赞成的。A、在购买软件包后,依靠本单位的技术力量对软件包进行修改,加强代码的安全性。B、当操作系统变更后,对业务应用系统进行测试和评审。C、在需要是对操作文档和用户守则进行适当的修改。D、在安装委外开发的软件前进行恶意代码检测。答案:B202.数字签名是使用。A、己方的私钥B、己方的公钥C、对方的私钥D、对方的公钥答案:A203.以下关于RBAC模型的说法正确的是:A、该模型根据用户所担任的角色和安全级来决定用户在系统中的访问权限B、一个用户必须扮演并激活某种角色,才能对一个对象进行访问或执行某种操作C、在该模型中,每个用户只能有一个角色D。在该模型中,权限与用户关联,用户与角色关联答案:B204.恶意代码采用加密技术的目的是A、加密技术是恶意代码自身保护的重要机制B、加密技术可以保证恶意代码不被发现C、加密技术可以保证恶意代码不被破坏D、以上都不正确答案:A205.抵御电子邮箱入侵措施中,不正确的是A、不用生日做密码B、不要使用少于5位的密码C、不要使用纯数字D、自己做服务器答案:D206.在下面的NT/2K安全模型的空白处,应该是哪个安全组件?A、LONGON过程(LP)B、安全帐号管理(SAM)C、安全参考监控器(SRM)D、本地安全授权(LSA)答案:B207.以下对信息安全管理体系说法不正确的是:A、基于国际标准ISO/IEC27000B、它是综合信息安全管理和技术手段,保障组织信息安全的一种方法C、它是管理体系家族的一个成员D、基于国际标准ISO/IEC27001答案:A208.主要用于加密机制的协议是A、HTTPB、FTPC、TELNETD、SSL答案:D209.在自主访问环境中,以下哪个实体可以将信息访问权授予给其他人?A、经理B、集团负责人C、安全经理D、数据所有者答案:D210.负责制定、执行和维护内部安全控制制度的责任在于:A、IS审计员.B、管理层.C、外部审计师.D、程序开发人员.答案:B211.信息安全风险管理的对象不包括如下哪项A、信息自身B、信息载体C、信息网络D、信息环境答案:C212.下列关于kerckhofff准则的说法正确的是:A、保持算法的秘密性比保持密钥的秘密性要困难的多B、密钥一旦泄漏,也可以方便的更换C、在一个密码系统中,密码算法是可以公开的,密钥应保证安全D、公开的算法能够经过更严格的安全性分析答案:C213.公司有一台WindowsServer2003服务器被入侵,管理员想调取windows日志分析,他需要查找的文件是A、\%SystemRoot%\System32\Config\∗.evtB、\%SystemRoot%\System32\winevt\Logs\∗.evtxC、\Users\administrator\.config\log.cfgD、E:\phpstudy\PHPTutorial\nginx\logs\access.log答案:A214.如果恶意开发人员想在代码中隐藏逻辑炸弹,什么预防方式最有效?A、源代码周期性安全扫描B、源代码人工审计C、渗透测试D、对系统的运行情况进行不间断监测记录答案:B215.一家商业公司的网站发生黑客非法入侵和攻击事件后,应及时向那一家?A、公安部公共信息网络安全监察及其各地相应部门B、国家计算机网络与信息安全管理中心C、互联网安全协会D、信息安全产业商会答案:A216.为了实现数据库的完整性控制,数据库管理员应向DBMS提出一组完整性规则来检查数据库中的数据,完整性规则主要由三部分组成,以下哪一个不是完整性规则的内容A、完整性约束条件B、完整性检查机制C、完整性修复机制D、违约处理机制答案:C217.当访问web网站的某个资源时,请求无法被服务器理解将会出现的HTTP状态码是A、200B、401C、302D、303答案:B218.在零传输(Zonetransfers)中DNS服务使用哪个端口?A、TCP53B、UDP53C、UDP23D、TCP23答案:A219.WAPI采用的是什么加密算法?A、我国自主研发的公开密钥体制的椭圆曲线密码算法B、国际上通用的商用加密标准C、国家密码管理委员会办公室批准的流加密标准D、国际通行的哈希算法答案:A220.常见密码系统包含的元素是:A、明文、密文、信道、加密算法、解密算法B、明文,摘要,信道,加密算法,解密算法C、明文、密文、密钥、加密算法、解密算法D、消息、密文、信道、加密算法、解密算法答案:C221.以下那个鉴别方法具有最高的准确率,从而可以代替电子银行中所使用的个人标识号(PIN)?A、虹膜检测B、声音检测C、掌纹检测D、指纹检测答案:A222.以下哪一项不是威胁建模的元素之一A、外部实体B、过程C、内部实体D、数据流答案:C223.、系统工程霍尔三维结构模型从时间维、逻辑维、三个坐标对系统工程进行程序化A、阶段维B、进程维C、知识维D、工作步骤维答案:C224.PKI在验证一个数字证书时需要查看()来确认该证书是否已经作废A、ARLB、CSSC、KMSD、CRL答案:D225.下面哪个组合不是是信息资产A、硬件、软件、文档资料B、关键人员C、组织提供的信息服务D、桌子、椅子答案:D226.以下哪些不是可能存在的弱点问题?A、保安工作不得力B、应用系统存在BugC、内部人员故意泄密D、物理隔离不足答案:C227.以下密码使用方法中正确的是:A、将密码记录在日记本上以避免忘记;B、任何情况下均不得使用临时性密码;C、密码中的字母不得重复;D、不要使用全部由字母组成的密码;答案:D228.依照《信息安全事件分级分类指南》中对信息安全事件分类的规定,以下哪一项属于有害程序事件?A、信息被篡改B、黄色反动信息传播C、网络钓鱼D、木马攻击答案:D229.常用的混合加密(HybridEncryption)方案指的是A、使用对称加密进行通信数据加密,使用公钥加密进行会话密钥协商B、使用公钥加密进行通信数据加密,使用对称加密进行会话密钥协商C、少量数据使用公钥加密,大量数据则使用对称加密D、大量数据使用公钥加密,少量数据则使用对称加密答案:A230.信息安全管理体系要求的核心内容是?A、风险评估B、关键路径法C、PDCA循环D、PERT答案:C231.设计信息安全策略时,最重要的一点是所有的信息安全策略应该:A、非现场存储B、由IS经理签署C、发布并传播给用户D、经常更新答案:C232.TACACS+协议提供了下列哪一种访问控制机制A、强制访问控制B、自主访问控制C、分布式访问控制D、集中式访问控制答案:D233.以下哪一项不是《GB/T20274信息安全保障评估框架》给出的信息安全保障模型具备的特点?A、强调信息系统安全保障持续发展的动态性,即强调信息系统安全保障应贯穿于整个信息系统生命周期的全过程B、强调信息系统安全保障的概念,通过综合技术、管理、工程和人员的安全保障要求来实施和实现信息系统的安全保障目标C、以安全概念和关系为基础,将安全威胁和风险控制措施作为信息系统安全保障的基础和核心D、通过以风险和策略为基础,在整个信息系统的生命周期中实施技术、管理、工程和人员保障要素,从而使信息系统安全保障实现信息安全的安全特征答案:C234.国际标准化组织ISO下属208个技术委员会(TCs),531个分技术委员会(SCs),2378个工作组(WGs),其中负责信息安全技术标准化的组织是:A、ISO/IECB、ISO/IECJTC1C、ISO/IECJTC1/SC27D、ISO/IECJTC1/SC37答案:C235.管理员怀疑有人异地登录了Linux服务器,通过以下哪个命令可以验证是否曾经有异常的登录行为并获取到对方登录IpA、loginlogsB、usersC、lastD、history答案:C236.以下哪种访问控制策略需要安全标签?A、基于角色的策略B、基于标识的策略C、用户指向的策略D、强制访问控制策略答案:D237.以下关于信息系统安全保障是主观和客观的结合说法最准确的是:A、信息系统安全保障不仅涉及安全技术,还应综合考虑安全管理、安全工程和人员安全等,以全面保障信息系统安全B、通过技术、管理、工程和人员方面客观地评估安全保障措施,向信息系统的所有者提供其现有安全保障工作是否满足其安全保障目标的信心C、是一种通过客观证据向信息系统评估者提供主观信心的活动D、是主观和客观综合评估的结果答案:B238.IP欺骗(IPSpoof)是利用TCP/IP协议中________的漏洞进行攻击的:A、对源IP地址的鉴别方式B、结束会话时的四次握手过程C、IP协议寻址机制D、TCP寻址机制答案:C239.组成IPSec的主要安全协议不包括以下哪一项?A、ESPB、DSSC、IKED、AH答案:B240.做渗透测试的第一步是:A、信息收集B、漏洞分析与目标选定C、拒绝服务攻击D、尝试漏洞利用答案:A241.DNS查询(queries)工具中的DNS服务使用哪个端口?A、UDP53B、TCP23C、UDP23D、TCP53答案:A242.以下哪种鉴别方法最好?A、鉴别用户是什么B、鉴别用户有什么C、鉴别用户知道什么D、鉴别用户有什么和知道什么答案:D243.管理者何时可以根据风险分析结果对已识别风险不采取措施A、当必须的安全对策的成本高出实际风险的可能造成的谴责负面影响时B、当风险减轻方法提高业务生产力时C、当引起风险发生的情况不在部门控制范围之内时D、不可接受答案:A244.SSH的用户鉴别组件运行在OSI的哪一层?A、传输层B、网络层C、会话层D、物理层答案:A245.()是注入后根据页面返回时间来得到数据库信息的一种办法A、联合查询B、基于错误的注入C、基于布尔的盲注D、基于时间的盲注答案:D246.以下哪一个关于信息安全评估的标准最先明确了保密性,完整性和可用性三项信息安全特征A、ITSECB、TCSECC、GB/TB9387。2D、彩虹系列的橙皮书答案:A247.下面关于ISO27002说法错误的是?A、ISO27002前身是ISO17799—1B、ISO27002给出了通常意义下的信息安全管理最佳实践供组织机构选用,但不是全部C、ISO27002对于每个控制措施的表述分:“控制措施、实施指南和其他信息”三个部分来进行描述D、ISO27002提出了十一大类安全管理措施,其中风险评估和处置是处于核心地位的一类安全措施?答案:D248.下面哪一个工具不支持漏洞扫描A、BT5B、NMAPC、wiresharkD、nessus答案:C249.SYNFlood攻击是利用________协议缺陷进行攻击A、网络接口层B、互联网络层C、传输层D、应用层答案:C250.ISMS的审核的层次不包括以下哪个?A、符合性审核B、有效性审核C、正确性审核D、文件审核答案:C251.攻击者在远程WEB页面的HTML代码中插入具有恶意目的的数据,用户认为该页面是可信赖的,但是当浏览器下载该页面,嵌入其中的脚本将被解释执行。这是那种类型的漏洞?A、缓冲区溢出B、SQL注入C、设计错误D、跨站脚本答案:D252.下面哪种VPN技术工作的网络协议层次最高:A、IPSECVPNB、SSLVPNC、L2TPVPND、GREVPN答案:B253.以下哪一项是内存卡(memoryCards)和智能卡(smartcards)之间最大的区别?A、内存卡有微处理器和集成电路用于处理数据,而智能卡有磁条用户来保存信息。B、智能卡有微处理器和集成电路用于处理数据,而内存卡有磁条用户来保存信息。C、内存卡比智能卡更能防篡改D、内存卡、制造和维护起来更便宜答案:B254.以下哪种不是火灾探测器类型A、电离型烟传感器B、光电传感器C、声学震动探测系统D、温度传感器答案:C255.下列那一项是对信息系统经常不能满足用户需求的最好解释A、没事适当的质量管理工具B、经常变化的用户需求C、用户参与需求挖掘不够D、项目管理能力不强答案:C256.以下哪个不是信息安全项目的需求来源A、国家和地方政府法律法规与合同的要求B、风险评估的结果C、组织原则目标和业务需要D、企业领导的个人意志答案:D257.风险评估主要包括风险分析准备、风险要素识别、风险分析和风险结果判定四个主要过程。关于这些过程,以下的说法哪一个是正确的?A、风险分析准备的内容是识别风险的影响和可能性B、风险要素识别的内容是识别可能发生的安全事件对信息系统的影响程度C、风险分析的内容是识别风险的影响和可能性D、风险结果判定的内容是发现系统存在的威胁、脆弱性和控制措施答案:C258.对于信息安全发展历史描述正确的是:A、信息安全的概念是随着计算机技术的广泛应用而诞生的B、目前信息安全己经发展到计算机安全的阶段C、目前信息安全不仅仅关注信息技术,人们意识到组织、管理、工程过程和人员同样是促进系统安全性的重要因素D、我们可以将信息安全的发展阶段概括为,由“计算机安全”到“通信安全”,再到“信息安全”,直至现在的“信息安全保障”答案:C259.在windows操作系统中,欲限制用户无效登录的次数,应当怎么做?A、在“本地安全设置"中对“密码策略”进行设置B、在“本地安全设置”中对“账户锁定策略”进行设置C、在“本地安全设置”中对“审核策略”进行设置D、在“本地安全设置”中对“用户权利指派”进行设置答案:B260.当保护组织的信息系统时,在网络防火墙被破坏以后,通常的下一道防线是下列哪一项?A、个人防火墙B、防病毒软件C、入侵检测系统D、虚拟局域网设置答案:C261.什么设备可以隔离ARP广播帧。A、路由器B、网桥C、以太网交换机D、集线器答案:A262.为了防止授权用户不会对数据进行未经授权的修改,需要实施对数据的完整性保护,下列哪一项最好地描述了星或(﹡-)完整性原则A、Bell-LaPadula模型中的不允许向下写B、Bell-LaPadula模型中的不允许向上读C、Biba模型中的不允许向上写D、Biba模型中的不允许向下读答案:C263.ISO/IEC27001《信息技术安全技术信息安全管理体系要求》的内容是基于A、BS7799-1B、BS7799-2C、ITSECD、CC答案:B264.以下哪一项不是IDS可以解决的问题:A、弥补网络协议的弱点B、识别和报告对数据文件的改动C、统计分析系统ongoing异常活动模式D、提升系统监控能力答案:A265.()是一种把多块独立的硬盘(物理硬盘)按不同方式组合起来形成一个硬盘组(逻辑硬盘),从而提供比单个硬盘更高的存储性能和提供数据空余的技术A、HIDB、RAIDC、HAIDD、RHAD答案:B266.公钥密码的应用不包括:A、数字签名B、非安全信道的密钥交换C、消息认证码D、身份认证答案:C267.信息安全工程经理工程师不需要做的工作是A、编写响应测试方案B、审核相应测试方案C、参与响应测试过程D、审核响应测试资质答案:A268.下列对跨站脚本攻击(XSS)的描述正确的是:A、XSS攻击指的是恶意攻击在WEB页面里插入恶意代码,当用户浏览该页面时嵌入其中WEB页面的代码会被执行,从而达到恶意攻击用户的特殊目的B、XSS攻击是DOOS攻击的一种变种C、XSS攻击就是CC攻击D、XSS攻击就是利用被控制的机器不断地向被攻击网站发送访问请求,迫使HS连接X超出限制,当CPU———————耗尽,那么网站也就被攻击垮了,从而达到攻击的目的。答案:A269.对能力成熟度模型解释最准确的是?A、它认为组织的能力依赖与严格定义,管理完善,可测可控的有效业务过程。B、通过严格考察工程成果来判断工程能力。C、它与统计过程控制的理论出发点不同,所以应用于不同领域。D、它是随着信息安全的发展而诞生的重要概念。答案:A270.下列哪项不是《信息安全等级保护管理办法》(公通字[2007]43号)规定的内容:A、国家信息安全等级保护坚持自主定级、自主保护的原则B、国家指定专门部门对信息系统安全等级保护工作进行专门的监督和检查C、跨省或全国统一联网运行的信息系统可由主管部门统一确定安全保护等级D、涉及国家秘密的信息系统不进行分等级保护答案:D271.以下对Windows服务的说法错误的是()A、为了提升系统的安全性管理员应尽量关闭不需要的服务B、Windows服务只有在用户成功登录系统后才能运行C、可以作为独立的进程运行或以DLL的形式依附在Svchost.exeD、windows服务通常是以管理员的身份运行的答案:B272.组织允许外部通过互联网访问组织的局域网之前,首先要考虑实施以下哪项措施?A、保护调制解调器池。B、考虑适当的身份验证方式。C、为用户提供账户使用信息。D、实施工作站锁定机制。答案:B273.电子认证服务提供者签发的电子签名认证证书内容不必须包括以下哪一项?A、电子认证服务提供者名称,证书持有人名称B、证书序列号,证书有效期C、证书适用范围D、电子认证服务提供者的电子签名答案:C274.下面安全套接字层协议(SSL)的说法错误的是?A、它是一种基于Web应用的安全协议B、由于SSL是内嵌的浏览器中的,无需安全客户端软件,所以相对于IPSEC更简C、SSL与IPSec一样都工作在网络层D、SSL可以提供身份认证、加密和完整性校验的功能答案:C275.职责分离的主要目的是?A、不允许任何一个人可以从头到尾整个控制某一交易或者活动;B、不同部门的雇员不可以在一起工作;C、对于所有的资源都必须有保护措施;D、对于所有的设备都必须有操作控制措施。答案:A276.下列哪种设备是在OSI的多个层上工作的?A、网桥B、网关C、路由器D、中继器答案:B277.计算机取证的工作顺序是A、1准备2提取3保护4分析5提交B、1准备2保护3提取4分析5提交C、1准备2保护3提取4提交5分析D、1准备2提取3保护4分析5提交答案:B278.根据SSE-CMM,安全工程过程能力由低到高划分为:A、未实施、基本实施、计划跟踪、充分定义、量化控制和持续改进等6个级别B、基本实施、计划跟踪、充分定义、量化控制和持续改进等5个级别C、基本实施、计划跟踪、量化控制、充分定义和持续改进等5个级别D、未实施、基本实施、计划跟踪、充分定义4个级别答案:A279.测试程序变更管理流程时,安全管理体系内审员使用的最有效的方法是:A、由系统生成的信息跟踪到变更管理文档B、检查变更管理文档中涉及的证据的精确性和正确性C、由变更管理文档跟踪到生成审计轨迹的系统D、检查变更管理文档中涉及的证据的完整性答案:A280.拒绝式服务攻击会影响信息系统的哪个特性?A、完整性B、可用性C、机密性D、可控性答案:B281.有关Kerberos说法下列哪项是正确的?A、它利用公钥加密技术。B、它依靠对称密码技术。C、它是第二方的认证系统。D、票据授予之后将加密数据,但以明文方式交换密码答案:B282.以下哪项活动对安全编码没有帮助A、代码审计B、安全编码规范C、编码培训D、代码版本管理答案:D283.以下那一项不是应用层防火墙的特点?A、更有效的阻止应用层攻击B、工作在OSI模型的第七层C、速度快且对用户透明D、比较容易进行审计答案:C284.以下那个不是计算机取证工作的作用?A、通过证据查找肇事者B、通过证据推断犯罪过程C、通过证据判断受害者损失程度D

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论