2024年(中级)信息安全工程师软考考前冲刺备考题库200题(含详解)_第1页
2024年(中级)信息安全工程师软考考前冲刺备考题库200题(含详解)_第2页
2024年(中级)信息安全工程师软考考前冲刺备考题库200题(含详解)_第3页
2024年(中级)信息安全工程师软考考前冲刺备考题库200题(含详解)_第4页
2024年(中级)信息安全工程师软考考前冲刺备考题库200题(含详解)_第5页
已阅读5页,还剩106页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PAGEPAGE12024年(中级)信息安全工程师软考考前冲刺备考题库200题(含详解)一、单选题1.某银行欲建立一个异地灾备中心,用于保护用户海量的敏感金融数据。在设计存储系统时,最合适的存储类型是(),不适于选用的磁盘是(在此空作答)。A、FC通道磁盘B、SCSI通道磁盘C、SAS通道磁盘D、固态盘答案:D解析:存储系统的主要结构有三种:NAS、DAS和SAN。DAS(DirectAttachedStorage,直接附加存储),存储设备是通过电缆(通常是SCSI接口电缆)直接连接服务器。1/O请求直接发送到存储设备。DAS也可称为SAS(Server-AttachedStorage,服务器附加存储)。它依赖于服务器,其本身是硬件的堆叠,不带有任何存储操作系统。NAS(NetworkAttachedStorage,网络附加存储),存储系统不再通过I/O总线附属于某个特定的服务器或客户机,而是直接通过网络接口与网络直接相连,由用户通过网络来方问。NAS实际上是一个带有服务的存储设备,其作用类似于一个专用的文件服务器,NAS用于存储服务,可以大大降低存储设备的成本。SAN(StorageAreaNetwork,存储区域网络)是通过专用高速网将一个或多个网络存储设备和服务器连接起来的专用存储系统。SAN主要采取数据块的方式进行数据存储,目前主要有IPSAN和FCSAN两种形式(分别使用IP协议和光纤通道)。通过IP协议,能利用廉价、货源丰富的以太网交换机、集线器和线缆来实现低成本、低风险基于IP的SAN存储。光纤通道是一种存储区域网络技术,它实现了主机互连,企业间共享存储系统的需求。可以为存储网络用户提供高速、高可靠性以及稳定安全性的传输。光纤通道是一种高性能,高成本的技术。由于是远程访问,因此选用IPSAN结构是最适合的。固态盘具有最快的速度,但目前固态盘还有一些技术上的限制,主要表现在两个方面,一是存储容量还不能像磁盘一样大,二是写的次数有限制,远低于磁盘。鉴于此,银行的灾备应用目前还不适于选用固态盘。2.下列算法中属于Hash算法的是()。A、DESB、IDEAC、SHAD、RSA答案:C解析:Hash算法是一种将任意长度的消息压缩到一个固定长度的消息摘要的算法,常用于数据完整性校验和密码学中。其中,SHA(SecureHashAlgorithm)是一种常用的Hash算法,因此选项C正确。选项A、B、D分别是对称加密算法、对称加密算法和非对称加密算法,与Hash算法不同。3.()针对TCP连接进行攻击。A、拒绝服务B、暴力工具C、网络侦察D、特洛伊木马答案:A解析:本题考察的是针对TCP连接的攻击方式。选项中,只有拒绝服务(DenialofService,DoS)攻击是针对TCP连接的攻击方式,其他选项与TCP连接无关。因此,本题的正确答案为A。拒绝服务攻击是指攻击者通过向目标服务器发送大量的请求或者恶意数据包,使得服务器无法正常处理合法请求,从而导致服务不可用的攻击方式。在TCP连接中,攻击者可以通过向服务器发送大量的SYN请求,使得服务器无法处理所有的请求,从而导致服务不可用。4.在建立堡垒主机时,()。A、在堡垒主机上应设置尽可能少的网络服务B、在堡垒主机上应设置尽可能多的网络服务C、对必须设置的服务给予尽可能高的权限D、不论发生任何入侵情况,内部网始终信任堡垒主机答案:A解析:堡垒主机是一种安全设备,用于管理和控制内部网络与外部网络之间的访问。在建立堡垒主机时,应该尽可能减少其暴露在外部网络中的服务,以减少攻击面。因此,选项A正确。选项B错误。对于必须设置的服务,应该给予最小权限原则,即只授予必要的权限,以减少攻击者利用漏洞进行攻击的可能性,因此选项C错误。选项D错误,因为堡垒主机也可能会受到攻击,内部网不应该完全信任堡垒主机。5.下面哪一种风险对电子商务系统来说是特殊的?()A、服务中断B、应用程序系统欺骗C、未授权的信息泄露D、确认信息发送错误答案:D解析:本题考查的是电子商务系统中的特殊风险。选项A、B、C都是电子商务系统中常见的风险,而选项D则是特殊的风险。确认信息发送错误指的是在交易过程中,由于系统或人为原因,确认信息发送错误,导致交易信息不准确或者交易失败。这种风险对电子商务系统来说是特殊的,因为它直接影响到交易的准确性和可靠性,可能会导致用户的不满和投诉,甚至会影响到电子商务系统的声誉和信誉。因此,本题的正确答案是D。6.()类型的加密,使得不同的文档和信息进行运算以后得到一个唯一的128位编

码。A、对称加密B、非对称加密C、哈希加密D、强壮加密答案:C解析:本题考查加密算法的分类和特点。根据题干中的“不同的文档和信息进行运算以后得到一个唯一的128位编码”,可以判断出所需的加密算法应该是哈希加密。哈希加密是一种单向加密算法,它将任意长度的消息压缩成固定长度的摘要(通常是128位或256位),并且不可逆。因此,不同的文档和信息进行哈希加密后,得到的摘要是唯一的,且长度固定为128位。而对称加密、非对称加密和强壮加密都无法满足题干中的要求,因此排除选项A、B和D。因此,本题的正确答案是C。7.分组密码常用的工作模式包括:电码本模式(ECB模式)、密码反馈模式(CFB模式),密码分组链接模式(CBC模式),输出反馈模式(OFB模式)。下图描述的是()模式(图中Pi表示明文分组,Ci表示密文分组)A、ECB模式B、CFB模式C、BC模式D、OFB模式答案:C解析:密文链接方式中输入是当前明文组与前一密文组的异或。8.AES属于哪种加密方式?()。A、流加密B、分组加密C、异或加密D、认证加密答案:B解析:AES是一种分组加密方式,它将明文分成固定长度的块,每个块进行加密后再进行下一个块的加密,直到所有块都加密完成。因此,答案为B。流加密是将明文流与密钥流进行异或运算得到密文流的加密方式,异或加密是将明文与密钥进行异或运算得到密文的加密方式,认证加密是将加密和认证结合起来的加密方式。9.使用SMTP协议发送邮件时,可以选用PGP加密机制PGP的主要加密方式是()。A、邮件内容生成摘要,对摘要使用DES算法加密B、邮件内容生成摘要,对摘要和内容用3DES算法加密C、邮件内容生成摘要,对内容用IDEA算法加密,对摘要和IDEA密钥用RSA算法加密D、对邮件内容用RSA算法加密答案:C解析:PGP的工作过程如图所示。

10.对于数据库的描述一下哪项说法是正确的?()A、数据和一系列规则的集合B、一种存储数据的软件C、一种存储数据的硬件D、是存放人量数据的软件答案:A解析:本题考查对数据库的基本概念的理解。数据库是指存储在计算机中、有组织、可共享、具有尽可能小的冗余度、独立于应用程序的数据集合,是数据和一系列规则的集合。因此,选项A正确,其他选项错误。11.$HOME/.netrC文件包含下列哪种命令的自动登录信息?()A、rshB、sshC、ftpD、rlogin答案:C解析:根据题目所给的信息,我们可以知道这是一道关于自动登录信息的问题。而根据选项,我们可以发现只有C选项中的ftp命令才会在.netrC文件中包含自动登录信息。因此,答案为C。12.A向B发送数字签名的消息M,则正确的说法是()。A、保证B收到消息MB、A能否认发送过消息MC、B能编造或改变消息MD、B可以验证消息M确实来源于A答案:D解析:数字证书采用公钥体制进行加密和解密。每个用户有一个私钥,用它进行();同时每个用户还有一个公钥,用于()。X.509标准规定,数字证书由()发放,将其放入公共目录中,以供用户访问。X.509数字证书中的签名字段是指(请作答此空)。如果用户UA从A地的发证机构取得了证书,用户UB从B地的发证机构取得了证书,那么()。13.IDEA密钥长度为()位。A、32B、48C、64D、128答案:D解析:IDEA是一种对称加密算法,其密钥长度为128位。因此,本题的正确答案为D。参考资料:[1]IDEA加密算法.https://baike.baidu./item/IDEA%E5%8A%A0%E5%AF%86%E7%AE%97%E6%B3%95/1007405?fr=aladdin.[2]IDEA加密算法.https://.cnblogs./chenxiaoqiang/p/IDEA.html.14.白炽灯、高压汞灯与可燃物、可燃结构之间的距离不应小于()cm。A、30B、40C、50D、60答案:C解析:本题考查的是灯具与可燃物、可燃结构之间的安全距离。根据《建筑设计防火规范》的规定,白炽灯、高压汞灯与可燃物、可燃结构之间的距离不应小于50cm,因此选C。15.当为计算机资产定义保险覆盖率时,下列哪一项应该特别考虑?()。A、已买的软件B、定做的软件C、硬件D、数据答案:D解析:本题考查的是计算机资产的保险覆盖率,需要特别考虑的是哪一项。选项中,已买的软件、定做的软件和硬件都是计算机资产的组成部分,但是数据是计算机资产中最重要的部分,也是最难以替代的部分。因此,在为计算机资产定义保险覆盖率时,特别需要考虑数据的保险覆盖率。因此,本题的正确答案是D。16.应用代理是防火墙提供的主要功能之一,其中应用代理的功能不包括()。A、鉴别用户身份B、访问控制C、阻断用户与服务器的直接联系D、防止内网病毒传播答案:D解析:防火墙防止病毒内网向外网或者外网向内网传播,但不能防止内网病毒传播。17.下面哪部分不属于入侵的过程?()A、数据采集B、数据存储C、数据检测D、数据分析答案:B解析:本题考查入侵的过程,选项中有四个部分,需要判断哪个不属于入侵的过程。入侵的过程通常包括数据采集、数据检测和数据分析三个部分,而数据存储并不是入侵的过程,因此选项B不属于入侵的过程,是本题的正确答案。18.基于主机评估报告对主机进行加固时,第一步是()。A、账号、口令策略修改B、补丁安装C、文件系统加固D、日志审核增强答案:B解析:本题考查主机加固的基本步骤。主机加固是指对主机进行安全加固,以保证主机的安全性和稳定性。主机评估报告是对主机进行安全评估后得出的报告,根据报告中的评估结果,进行相应的加固措施。主机加固的基本步骤包括:补丁安装、账号、口令策略修改、文件系统加固、日志审核增强等。其中,补丁安装是主机加固的第一步,因为补丁可以修复已知的漏洞,提高主机的安全性。因此,本题答案为B。19.发现人员触电时,应(),使之脱离电源。A、立即用手拉开触电人员B、用绝缘物体拨开电源或触电者C、用铁棍拨开电源线答案:B解析:本题考查的是触电事故的应急处理方法。当发现有人员触电时,应立即采取措施使其脱离电源,而正确的方法是使用绝缘物体拨开电源或触电者。选项A的做法是错误的,因为直接用手拉开触电人员会导致拉电人员也触电,增加事故风险;选项C的做法也是错误的,因为用铁棍拨开电源线会导致电流通过铁棍进入人体,增加触电风险。因此,本题的正确答案是B。20.在以下OSI七层模型中,synflooding攻击发生在哪层?()A、数据链路层B、网络层C、传输层D、应用层答案:C解析:synflooding攻击是一种针对TCP协议的攻击,攻击者向目标主机发送大量的SYN请求,占用目标主机的资源,导致正常的请求无法得到响应。因此,synflooding攻击发生在传输层,即TCP协议层。选项A数据链路层是负责物理层面的数据传输和链路控制,不涉及TCP协议的处理,因此不是答案。选项B网络层是负责IP协议的处理,synflooding攻击不是针对IP协议的攻击,因此不是答案。选项D应用层是负责应用程序的处理,synflooding攻击不是针对具体应用程序的攻击,因此不是答案。综上所述,答案为C。21.在计算机机房或其他数据处理环境中,较高的潮湿环境会带来如下哪些弊端?()A、产生静电B、计算机部件腐蚀C、有污染物D、B+A答案:B解析:在较高的潮湿环境中,空气中的水分会导致计算机部件的腐蚀,从而影响计算机的正常运行。同时,潮湿环境也容易产生静电,进一步加剧计算机部件的损坏。因此,选项B是正确的答案。选项A也是正确的,但不是本题的唯一正确答案。选项C是错误的,因为潮湿环境并不一定会有污染物。选项D是包含了正确答案的选项,但不是本题的最佳答案。22.SQLSever中下面哪个存储过程可以执行系统命令?()A、xp_regreaDB、xp_manDC、xp_cmdshellD、sp_passworD答案:C解析:本题考查SQLServer中存储过程的使用,要求考生了解xp_cmdshell存储过程的作用。xp_cmdshell是SQLServer中的一个扩展存储过程,它可以在SQLServer中执行操作系统命令。因此,选项C是正确答案。选项A的xp_regread存储过程用于读取Windows注册表中的值,不涉及执行系统命令。选项B的xp_mand存储过程是不存在的,因此不是正确答案。选项D的sp_password存储过程用于更改用户密码,也不涉及执行系统命令。综上所述,选项C是正确答案。23.在Solaris系统中,终端会话的失败登录尝试记录在下列哪个文件里面?()A、-/etc/default/loginB、/etc/nologinC、/etc/shadowD、var/adm/loginlog答案:D解析:本题考查Solaris系统中终端会话的失败登录尝试记录的存储位置。根据Solaris系统的常规配置,登录失败的记录通常会被存储在var/adm/loginlog文件中。因此,本题的正确答案为D。选项A中的/etc/default/login是Solaris系统中存储登录配置信息的文件,与本题无关;选项B中的/etc/nologin是当系统管理员希望禁止用户登录时创建的文件,也与本题无关;选项C中的/etc/shadow是存储用户密码的文件,与本题也无关。因此,以上三个选项均不是本题的正确答案。24.一个公司在制定信息安全体系框架时,下面哪一项是首要考虑和制定的?()A、安全策略B、安全标准C、操作规程D、安全基线答案:A解析:在制定公司的信息安全体系框架时,首要考虑和制定的应该是安全策略。安全策略是指导公司内部信息安全实践的总则,它规定了员工在处理信息安全问题时应遵循的原则和标准。其他选项如安全标准、操作规程和安全基线虽然也是信息安全体系的重要组成部分,但它们的具体内容和制定方式会根据公司和行业的不同而有所差异。因此,正确答案是A。25.()是指验证用户的身份是否真实、合法。A、用户身份鉴别B、用户角色C、数据库授权D、数据库安全答案:A解析:本题考查的是数据库安全方面的知识。用户身份鉴别是指验证用户的身份是否真实、合法。在数据库中,用户身份鉴别是保障数据库安全的重要手段之一。因此,本题的正确答案为A。选项B、C、D都与数据库安全有关,但并不是本题的正确答案。用户角色是指用户在数据库中所扮演的角色,数据库授权是指授予用户对数据库中某些资源的访问权限,数据库安全是指保障数据库的安全性,包括数据的保密性、完整性和可用性等方面。26.下面哪一项最好地描述了组织机构的安全策略?()A、定义了访问控制需求的总体指导方针B、建议了如何符合标准C、表明管理意图的高层陈述D、表明所使用的技术控制措施的高层陈述答案:A解析:安全策略是组织机构对安全问题的总体指导方针,它描述了组织机构如何管理其安全风险和如何满足相关的安全标准。它描述了组织的意图和管理期望,但并不直接涉及具体的实施技术和控制措施。因此,选项A“定义了访问控制需求的总体指导方针”最好地描述了组织机构的安全策略。27.应限制Juniper路由器的SSH(),以防护通过SSH端口的DoS攻击。A、并发连接数和1分钟内的尝试连接数B、并发连接数C、1分钟内的尝试连接数D、并发连接数和3分钟内的尝试连接数答案:A解析:本题考察的是如何限制Juniper路由器的SSH,以防护通过SSH端口的DoS攻击。SSH是一种安全的远程登录协议,但是如果不加限制,攻击者可以通过大量的尝试连接来占用服务器资源,从而导致DoS攻击。根据题目要求,我们需要限制Juniper路由器的SSH,以防护通过SSH端口的DoS攻击。选项中给出了四个选项,分别是并发连接数、1分钟内的尝试连接数、并发连接数和3分钟内的尝试连接数。根据SSH的特点,我们可以得出以下结论:1.并发连接数是需要限制的,因为如果不限制并发连接数,攻击者可以通过大量的连接来占用服务器资源,从而导致DoS攻击。2.1分钟内的尝试连接数也是需要限制的,因为攻击者可以通过大量的尝试连接来占用服务器资源,从而导致DoS攻击。3.3分钟内的尝试连接数相对于1分钟内的尝试连接数来说更加宽松,因此不如1分钟内的尝试连接数来的严格。综上所述,选项A中的并发连接数和1分钟内的尝试连接数是比较合适的限制方式,因此答案为A。28.分别利用MD5和AES对用户密码进行加密保护,以下有关叙述正确的是()。A、MD5只是消息摘要算法,不适宜于密码的加密保护B、AES比MD5更好,因为可恢复密码C、AES比MD5更好,因为不能恢复密码D、MD5比AES更好,因为不能恢复密码答案:D解析:MD5是一种消息摘要算法,可以将任意长度的消息压缩成一个128位的摘要,但是它不适宜用于密码的加密保护,因为MD5是不可逆的,一旦密码被MD5加密,就无法恢复原始密码。而AES是一种对称加密算法,可以将明文加密成密文,也可以将密文解密成明文,因此可以用于密码的加密保护。因此,选项D正确。29.Linux文件权限一共10位长度,分成四段,第三段表示的内容是()。A、文件类型B、文件所有者的权限C、文件所有者所在组的权限D、其他用户的权限答案:C解析:Linux文件权限一共10位长度,分成四段,分别表示文件类型、文件所有者的权限、文件所有者所在组的权限和其他用户的权限。因此,第三段表示的内容是文件所有者所在组的权限,选项C正确。选项A表示文件类型,选项B表示文件所有者的权限,选项D表示其他用户的权限。30.防雷保安器:防止()破坏计算机信息系统的保安装置,可分为两大类:电源

线防雷保安器(简称电源防雷保安器)和信号传输线防雷保安器(简称通道防雷保安器)。A、直击雷B、感应雷C、雷暴D、雷电电磁脉冲答案:B解析:本题考查防雷保安器的作用和分类。防雷保安器是一种保护计算机信息系统的装置,可分为电源线防雷保安器和通道防雷保安器两大类。电源线防雷保安器主要用于保护计算机电源线,通道防雷保安器主要用于保护计算机信号传输线。选项中,直击雷和雷暴都是雷电现象,不是防雷保安器的分类;而雷电电磁脉冲是一种电磁波,也不是防雷保安器的分类。因此,正确答案为B,防雷保安器主要用于防止感应雷破坏计算机信息系统。31.安全基线达标管理办法规定:BSS系统口令设置应遵循的内控要求是()A、数字+字母B、数字+字母+符号C、数字+字母+字母大小写D、数字+符号答案:C解析:本题考查的是安全基线达标管理办法中对BSS系统口令设置的内控要求。根据选项可知,口令设置应包含数字和字母,并且要求字母大小写都要包含,因此选项C为正确答案。选项A和D都没有要求包含字母,选项B虽然包含符号,但没有要求字母大小写都要包含,因此都不符合要求。32.国家颁布的《安全色》标准中,表示警告、主要的颜色为()。A、红色B、蓝色C、黄色答案:C解析:根据题干中提到的《安全色》标准,可以知道这是一道关于安全颜色的题目。安全色是指在特定情况下,为了提醒人们注意安全而使用的颜色。根据国家颁布的《安全色》标准,表示警告、主要的颜色为黄色,因此答案为C。红色一般表示禁止或危险,蓝色一般表示指示或提示。33.RSA算法建立的理论基础是()。A、DESB、替代想组合C、大数分解和素数检测D、哈希函数答案:C解析:RSA算法是一种公钥加密算法,其安全性基于大数分解和素数检测的数学难题。具体来说,RSA算法的安全性基于以下两个数学难题:1.大数分解问题:将一个大的合数分解成其质因数的乘积是一件非常困难的事情,特别是当这个合数是两个大素数的乘积时,更是难以完成。2.素数检测问题:判断一个大数是否为素数也是一个非常困难的问题,特别是当这个数非常大时,更是难以完成。因此,选项C“大数分解和素数检测”是RSA算法建立的理论基础。选项A“DES”是一种对称加密算法,选项B“替代想组合”是一种密码学技术,选项D“哈希函数”是一种单向加密算法,都与RSA算法的理论基础不符。34.业务连续性管理是一个整体的管理过程,它能鉴别威胁组织潜在的影响,并且提供构建()的管理架构,以及确保有效反应的能力以保护它的关键利益相关方的利益、声誉、品牌以及创造价值的活动。A、稳定机制B、弹性机制C、连续机制D、离散机制答案:B解析:业务连续性管理提供构建弹性机制的管理架构。35.某公司域名为pq.,其POP服务器的域名为pop.pq.,SMTP服务的域名为smtp.pq.,配置foxmail邮件客户端时,在发送邮件服务栏应该填写(本题),在接收邮件服务器栏应该填写(下题).A、pop.pq.B、smtp.pq.C、pq.D、pop3.pq.答案:B解析:本题要求填写发送邮件服务的域名,根据题目中给出的信息,SMTP服务的域名为smtp.pq.,因此正确答案为B。选项A和D分别是POP服务器的域名和POP3服务器的域名,不符合题目要求;选项C是公司的域名,也不是发送邮件服务的域名。36.关于网络安全,以下说法不正确的是()。A、入侵检测包括两个步骤:信息收集和数据分析B、木马是一种蠕虫病毒C、使用防火墙不能有效地防御病毒D、拒绝服务是利用大量合法的请求占用大量网络资源答案:B解析:木马是利用计算机程序漏洞侵入后窃取信息的程序,这个程序往往伪装成善意的、无危害的程序。而蠕虫是一段可以借助程序自行传播的程序或代码。37.数字证书采用公钥体制进行加密和解密。每个用户有一个私钥,用它进行();同时每个用户还有一个公钥,用于()。X.509标准规定,数字证书由()发放,将其放入公共目录中,以供用户访问。X.509数字证书中的签名字段是指(请作答此空)。如果用户UA从A地的发证机构取得了证书,用户UB从B地的发证机构取得了证书,那么()。A、用户对自己证书的签名B、用户对发送报文的签名C、发证机构对用户证书的签名D、发证机构对发送报文的签名答案:C解析:数字证书采用公钥体制进行加密和解密,每个用户有一个私钥,用于解密;同时每个用户还有一个公钥,用于加密。X.509标准规定,数字证书由发证机构发放,将其放入公共目录中,以供用户访问。因此,选项C“发证机构对用户证书的签名”是正确的。数字证书中的签名字段是指发证机构对证书内容进行数字签名的结果,用于验证证书的真实性和完整性。如果用户UA从A地的发证机构取得了证书,用户UB从B地的发证机构取得了证书,那么两个用户之间的通信需要使用各自的证书进行加密和解密,不涉及发证机构对发送报文的签名,因此选项D是错误的。38.URL访问控制不当不包括()A、WeB应用对页面权限控制不严B、缺乏统一规范的权限控制框架C、部分页面可以直接从URL中访问D、使用分散登录认证答案:D解析:本题考察的是URL访问控制不当的问题。选项A、B、C都是URL访问控制不当的表现,而选项D是与URL访问控制无关的问题,因此选项D不包括在URL访问控制不当的范畴内,是本题的正确答案。选项A表示Web应用对页面权限控制不严,即未对不同用户或用户组的访问权限进行区分,导致某些用户可以访问不应该访问的页面,从而造成安全隐患。选项B表示缺乏统一规范的权限控制框架,即没有明确的权限控制策略和规范,导致权限控制不够严格或不够完善,从而容易被攻击者利用。选项C表示部分页面可以直接从URL中访问,即某些页面的访问权限没有进行控制,可以通过直接访问URL的方式来访问,从而造成安全隐患。综上所述,选项D不属于URL访问控制不当的范畴,是本题的正确答案。39.PKI由多个实体组成,其中管理证书发放的是(请作答此空),证书到期或废弃后的处理方法是()。A、RAB、CAC、RLD、LDAP答案:B解析:PKI是公钥基础设施的缩写,是一种基于公钥密码学的安全体系结构,用于保护网络通信和数据传输的安全性。PKI由多个实体组成,其中管理证书发放的是CA(证书颁发机构),因为CA是负责颁发数字证书的机构,它会对申请者的身份进行验证,然后签发数字证书。而证书到期或废弃后的处理方法是CRL(证书吊销列表),CRL是CA发布的一个列表,列出了已经被吊销的数字证书的序列号,以便其他实体在验证数字证书时能够及时发现已经被吊销的证书,从而保证网络通信和数据传输的安全性。因此,本题的正确答案是B。40.DNSSeC中并未采用()。A、数字签名技术B、公钥加密技术C、地址绑定技术D、报文摘要技术答案:C解析:DNSSeC(DNSSecurityExtensions)是一种用于增强DNS(DomainNameSystem)安全性的技术,它采用了数字签名技术、公钥加密技术和报文摘要技术等多种技术手段来保证DNS的安全性。而地址绑定技术并不是DNSSeC中采用的技术手段,因此答案为C。41.在Kerberos认证系统中,用户首先向()申请初始票据,然后从(请作答此空)获得会话密钥。A、域名服务器DNSB、认证服务器ASC、票据授予服务器TGSD、认证中心CA答案:C解析:用户A使用明文,向AS验证身份。认证成功后,用户A和TGS联系。然后从TGS获得会话密钥。42.以下关于三重DES加密的叙述中,正确的是()A、三重DES加密使用一个密钥进行三次加密B、三重DES加密使用两个密钥进行三次加密C、三重DES加密使用三个密钥进行三次加密D、三重DES加密的密钥长度是DES密钥长度的3倍答案:B解析:软考中默认是2个密钥。43.在Windows系统中,默认权限最低的用户组是()。A、guestsB、administratorsC、powerusersD、users答案:A解析:本题考查Windows中基本用户和组的权限。其中guests代表来宾用户用户组,因此其权限相对是最低的。Administrators组是管理员,级别最高,权限也最大。44.IDS是一类重要的安全技术,其基本思想是(63),与其它网络安全技术相比,IDS的特点包含(本题)。A、准确度高B、防木马效果最好C、不能发现内部误操作D、能实现访问控制答案:C解析:IDS的基本原理是通过分析网络行为(访问方式、访问量、与历史访问规律的差异等)判断网络是否被攻击及何种攻击。但这种分析并不能知道用户的各种突发性和变化的需求,因此很容易出现误判,并且对网络内部的误操作不能准确判断。45.当一个TCP连接处于()状态时等待应用程序关闭端口。A、CLOSEDB、ESTABLISHEDC、LOSE-WAITD、LAST-ACK答案:C解析:当一个TCP连接处于CLOSE-WAIT状态时等待应用程序关闭端口。46.自动专用IP地址(AutomaticPrivateIPAddress,APIPA)是IANA(InternetAssignedNumbersAuthority)保留的一个地址块,它的地址范围是()。当(请作答此空)时,使用APIPA。A、通信对方要求使用APIPA地址B、由于网络故障而找不到DHCP服务器C、客户机配置中开启了APIPA功能D、HCP服务器分配的租约到期答案:B解析:169.254.X.X是保留地址。如果PC机上的IP地址设置自动获取,而PC机又没有找到相应的DHCP服务,那么最后PC机可能得到保留地址中的一个IP。这类地址又称为自动专用IP地址(AutomaticPrivateIPAddress,APIPA)。APIPA是IANA(InternetAssignedNumbersAuthority)保留的一个地址块。47.一个密码系统如果用E表示加密运算,D表示解密运算,M表示明文,C表示密文,则下面描述必然成立的是()。A.E(E(M))=CA、E(DB、=CC、D(E(M))=CD、(D(M))=M答案:B解析:密文C经D解密后,再经E加密,可以得到密文本身。48.最早的计算机网络与传统的通信网络最大的区别是什么?()A、计算机网络采用了分组交换技术B、计算机网络采用了电路交换技术C、计算机网络的可靠性大大提高D、计算机网络带宽和速度大大提高答案:A解析:本题考查计算机网络与传统通信网络的区别。选项A指出了计算机网络采用了分组交换技术,而传统通信网络采用的是电路交换技术,因此A选项是正确的。选项B错误,因为计算机网络采用的是分组交换技术,而不是电路交换技术。选项C和D都提到了计算机网络的优点,但并没有直接回答题目所问的区别,因此都不是正确答案。综上所述,本题的正确答案是A。49.项目管理是信息安全工程师基本理论,以下哪项对项目管理的理解是正确的?()A、项目管理的基本要素是质量,进度和成本B、项目管理的基本要素是范围,人力和沟通C、项目管理是从项目的执行开始到项目结束的全过程进行计划、组织D、项目管理是项目的管理者,在有限的资源约束下,运用系统的观点,方法和理论,

对项目涉及的技术工作进行有效地管理答案:A解析:本题考查对项目管理的基本要素的理解。选项A正确地指出了项目管理的基本要素是质量、进度和成本,这三个要素是项目管理中最为重要的方面,也是项目管理的核心内容。选项B中的范围、人力和沟通虽然也是项目管理中的重要方面,但并不是其基本要素。选项C中的计划、组织虽然是项目管理中的重要环节,但并不能完整地概括项目管理的基本要素。选项D中的有限资源约束、系统观点、方法和理论等虽然也是项目管理中的重要内容,但并不能完整地概括项目管理的基本要素。因此,本题的正确答案是A。50.Unix系统中存放每个用户信息的文件是()。A、/sys/passwDB、/sys/passworDC、/etc/passworDD、/etc/passwD答案:D解析:Unix系统中存放每个用户信息的文件是/etc/passwd,选项D正确。选项A和B中的passwD和passworD拼写错误,选项C中的passworD拼写正确但路径错误。因此,选项D是正确答案。51.()是通过使用公开密钥技术和数字证书等来提供网络信息安全服务的基础平台。A、公开密钥体制B、对称加密体制C、PKI(公开密钥基础设施)D、数字

签名答案:C解析:本题考查的是网络信息安全服务的基础平台。公开密钥体制和对称加密体制都是加密算法,不能作为提供网络信息安全服务的基础平台。数字签名是一种数字证书的应用,也不能作为基础平台。而PKI(公开密钥基础设施)是一种基于公开密钥体制的安全体系结构,通过使用数字证书等技术来提供网络信息安全服务,因此选C。52.TCP协议与UDP协议相比,TCP是(),UDP是()。A、设置起来麻烦;很好设置B、容易;困难C、面向连接的;非连接的D、不可靠的;可靠的答案:C解析:TCP协议是面向连接的协议,它在通信之前需要建立连接,然后进行可靠的数据传输,确保数据的完整性和顺序性。而UDP协议是非连接的协议,它不需要建立连接,直接进行数据传输,但是不保证数据的可靠性和顺序性。53.常见WeB攻击方法,不包括?()A、利用服务器配置漏洞B、恶意代码上传下载C、构造恶意输入(SQL注入攻击、命令注入攻击、跨站脚本攻击)D、业务测试答案:D解析:本题考查的是常见的Web攻击方法,要求排除其中不属于的选项。选项A、B、C都是常见的Web攻击方法,而选项D的业务测试并不属于Web攻击方法,因此选项D是正确答案。A选项中的服务器配置漏洞指的是服务器在配置过程中出现的漏洞,例如未正确配置权限、未更新补丁等,攻击者可以利用这些漏洞获取服务器的控制权。B选项中的恶意代码上传下载指的是攻击者通过上传恶意代码或下载恶意代码的方式来攻击Web应用程序,例如上传木马程序、下载恶意脚本等。C选项中的恶意输入攻击包括SQL注入攻击、命令注入攻击和跨站脚本攻击等,这些攻击方式都是通过构造恶意输入来攻击Web应用程序,例如在输入框中输入恶意代码、在URL中注入攻击代码等。综上所述,本题的正确答案是D。54.以下说法错误的是()。A、安全是一个可用性与安全性之间的平衡过程B、安全的三要素中包含完整性C、可以做到绝对的安全D、网络安全是信息安全的子集答案:C解析:A.安全确实是一个可用性与安全性之间的平衡过程。在保证安全的前提下,要尽可能地保证系统的可用性,否则安全措施可能会影响到系统的正常运行。B.安全的三要素是机密性、完整性和可用性。其中完整性指的是数据在传输或存储过程中没有被篡改或损坏。C.绝对的安全是不存在的。无论是物理安全还是信息安全,都存在被攻击或破坏的可能性。因此,安全只能是相对的,需要不断地进行风险评估和安全加固。D.网络安全是信息安全的一个重要方面,但并不是信息安全的子集。信息安全还包括物理安全、人员安全等方面。综上所述,选项C说法错误,其他选项说法正确。55.Kerberos是一种网络认证协议。它采用的加密算法是()。A、RSAB、PGPC、DESD、MD5答案:C解析:Kerberos是一种网络认证协议,它采用的加密算法是DES(DataEncryptionStandard)。DES是一种对称加密算法,它使用相同的密钥进行加密和解密,密钥长度为56位。Kerberos使用DES对用户的身份进行加密,以确保用户的身份不被伪造或篡改。因此,选项C正确。选项A、B、D都不是Kerberos使用的加密算法。RSA是一种非对称加密算法,PGP是一种加密软件,MD5是一种哈希算法。56.一下对于OraclE文件系统描述错误的是()?A、*nix下OraclE的可执行文件在$Oracle_HOME/bin/Oracle,$Oracle_HOME/bin也应该

包含在路径环境变量内B、Windows下OraclE的可执行文件在%Oracle_HOME%\bin\Oracle.exe,其他C、硬件加密D、固件加密答案:B解析:在Windows系统中,Oracle的可执行文件通常位于$Oracle_HOME/bin目录下,但Windows系统路径环境变量中不应包含该路径。因此,选项B描述错误。57.PKI是利用公开密钥技术所构建的、解决网络安全问题的、普遍适用的一种基础设施。PKI提供的核心服务不包括了哪些信息安全的要求()。PKI技术的典型应用不包含(请作答此空)。A、安全电子邮件B、匿名登陆C、安全Web服务D、VPN应用答案:B解析:PKI提供的核心服务包括了真实性、完整性、保密性、不可否认性等信息安全的要求。58.SQL语言可以()在宿主语言中使用,也可以独立地交互式使用。A、-极速B、-嵌入C、-混合D、-并行答案:B解析:本题考查SQL语言的使用方式。根据题干中的描述,SQL语言既可以在宿主语言中使用,也可以独立地交互式使用。因此,答案应该是“嵌入”,即SQL语言可以嵌入到其他编程语言中使用。选项A的“极速”与SQL语言的使用方式无关;选项C的“混合”也不准确描述SQL语言的使用方式;选项D的“并行”更是与SQL语言的使用方式无关。因此,本题的正确答案是B。59.在WEB应用软件的系统测试技术中,下面不属于安全性测试内容的是()。A、客户端的内容安全性B、服务器的内容安全性C、数据库的内容安全性D、CookiE安全性答案:C解析:本题考查WEB应用软件的系统测试技术中的安全性测试内容。选项A、B、D都是安全性测试的内容,而选项C是数据库的内容安全性,不属于WEB应用软件的系统测试技术中的安全性测试内容。因此,本题的正确答案为C。60.特洛伊木马攻击的威胁类型属于()。A、授权侵犯威胁B、植入威胁C、渗入威胁D、旁路控制威胁答案:B解析:本题考查的是特洛伊木马攻击的威胁类型。特洛伊木马是一种隐藏在正常程序中的恶意代码,它可以在用户不知情的情况下执行恶意操作,如窃取用户信息、破坏系统等。因此,特洛伊木马攻击的威胁类型属于植入威胁,即通过植入恶意代码来实现攻击的威胁类型。选项A的授权侵犯威胁是指攻击者通过获取合法用户的授权来实施攻击,与特洛伊木马攻击不同;选项C的渗入威胁是指攻击者通过渗透系统的安全防线来实施攻击,与特洛伊木马攻击的方式也不同;选项D的旁路控制威胁是指攻击者通过控制系统的旁路来实施攻击,与特洛伊木马攻击也不同。因此,本题的正确答案是B。61.下图是配置某邮件客户端的界面,图中A处应该填写(本题),B处应该填写()A、bc.B、POP3.abc.C、POP.D、POP3.答案:B解析:根据题目中给出的图片,我们可以看到需要填写的是邮件客户端的服务器设置。A处应该填写的是邮件服务器的域名,而B处应该填写的是邮件服务器的协议类型和域名。根据常见的邮件协议类型,我们可以排除选项C和D,因为POP3是常见的邮件协议类型,而POP和POP3.都不符合常见的命名规则。因此,正确答案是B,应该填写POP3.abc.。62.()的攻击者发生在WeB应用层?A、25%B、50%C、75%D、90%答案:C解析:本题考察的是攻击者在WeB应用层的攻击频率。根据选项,我们可以得知正确答案为C,即攻击者在WeB应用层的攻击频率为75%。这意味着攻击者更倾向于在WeB应用层进行攻击,而不是在其他层次进行攻击。这也提醒我们在开发和维护WeB应用程序时要注意安全问题,以防止攻击者利用漏洞进行攻击。63.数字证书不包括()。A、签名算法B、证书拥有者的信用等级(信用等级并非由数字证书决定)C、数字证书的序列号D、颁发数字证书单位的数字签名答案:B解析:数字证书是用于证明数字身份的一种方式,其中包含了证书拥有者的身份信息、公钥、数字证书的序列号等信息。数字证书还包括颁发数字证书单位的数字签名,用于保证数字证书的真实性和完整性。数字证书中的签名算法也是非常重要的一部分,用于保证数字证书的安全性。选项B中提到的证书拥有者的信用等级并不是由数字证书决定的,因此不属于数字证书的内容之一。因此,选项B为本题的正确答案。64.计算机信息系统防护,简单概括起来就是:均压、分流、屏蔽和良好接地。所

以防雷保安器必须有合理的()。A、屏蔽配置B、接地配置C、分流配置D、均压配置答案:B解析:本题考查计算机信息系统防护中的防雷保安器的合理配置。根据题干中的“均压、分流、屏蔽和良好接地”,可以知道防雷保安器必须有合理的接地配置。因此,答案为B。65.计算机电源系统的所有节点均应镀铅锡处理()连接。A、热压B、冷压C、焊锡D、直接答案:B解析:本题考查计算机电源系统的节点连接方式。由于计算机电源系统的节点需要承受较高的电流和电压,因此需要进行可靠的连接方式。选项中,热压和冷压均为常见的连接方式,但热压需要使用专业的设备和技术,成本较高,因此一般不适用于计算机电源系统的节点连接。而冷压则是一种简单、可靠、成本较低的连接方式,因此是计算机电源系统节点连接的常用方式。因此,本题的正确答案为B,即计算机电源系统的所有节点均应采用冷压处理连接。66.与另一台机器建立IPC$会话连接的命令是()。A、netuser\\\IPC$B、netusE\\\IPC$user:Administrator/passwd:aaAC、netuser\IPC$D、netusE\\\IPC$答案:D解析:IPC$是Windows系统中的一个默认共享,用于进程间通信。建立与另一台机器的IPC$会话连接可以实现文件共享、远程管理等功能。正确的命令应该是netuse\\\IPC$,其中use拼写正确,后面应该跟上双反斜杠和IP地址,最后加上共享名称IPC$。因此,答案为D。其他选项中,A选项缺少use命令,B选项中的usE拼写错误,C选项中IP地址和共享名称之间缺少反斜杠。67.入侵检测系统可以分为()和基于网络数据包分析两种基本方式。A、基于主机分析B、基于操作系统分析C、基于数据库分析D、基于用户分析答案:A解析:入侵检测系统可以分为基于主机分析和基于网络数据包分析两种68.()即攻击者利用网络窃取工具经由网络传输的数据包,通过分析获得重要的信息。A、身份假冒B、数据篡改C、信息窃取D、越权访问答案:C解析:本题考查的是网络安全中的信息窃取。信息窃取是指攻击者利用网络窃取工具经由网络传输的数据包,通过分析获得重要的信息。因此,选项C“信息窃取”是正确答案。选项A“身份假冒”是指攻击者冒充合法用户的身份进行攻击,与本题不符;选项B“数据篡改”是指攻击者对数据进行修改,与本题不符;选项D“越权访问”是指攻击者利用漏洞或其他手段获取未授权的访问权限,与本题不符。因此,本题答案为C。69.Mysqldump是采用SQL级别的备份机制,它将数据表导成SQL脚本文件,在不同的

MySQL版本之间升级时相对比较合适,这也是最常见的备份方法。()A、正确B、错误答案:A解析:本题考查的是Mysqldump的备份机制。Mysqldump是一种采用SQL级别的备份机制,它将数据表导成SQL脚本文件,可以在不同的MySQL版本之间升级时使用,因此本题的答案是“正确”。因此,本题的正确答案是A。70.入侵检测系统是一种对计算机系统或网络事件进行检测并分析这个入侵事件特征的过

程。()A、正确B、错误答案:A解析:本题考查对入侵检测系统的定义的理解。入侵检测系统是一种对计算机系统或网络事件进行检测并分析这个入侵事件特征的过程,因此选项A“正确”是正确的。选项B“错误”与入侵检测系统的定义相反,因此是错误的。综上所述,本题答案为A。71.安全策略表达模型是一种对安全需求与安全策略的抽象概念模型,一般分为自主访问控制模型和强制访问控制模型。以下属于自主访问控制模型的是()A、BLP模型B、HRU模型C、BN模型D、基于角色的访问控制模型答案:B解析:安全策略表达模型分为自主访问控制模型和强制访问控制模型。自主访问控制模型是指用户对自己的资源有一定的控制权,可以自主决定资源的访问权限。而强制访问控制模型则是由系统管理员或安全管理员来控制资源的访问权限。根据题目所述,属于自主访问控制模型的是B.HRU模型。而其他选项,如A.BLP模型、C.BN模型和D.基于角色的访问控制模型都属于强制访问控制模型。因此,答案为B。72.NT/2K模型符合哪个安全级别?()A、B2B、C2C、B1D、C1答案:B解析:答案:B、C2解析:根据题目描述,需要确定NT/2K模型符合哪个安全级别。NT/2K是指WindowsNT和Windows2000操作系统。而安全级别通常是指根据不同的信息安全标准或体系,对计算机系统、网络系统或软件进行评估和分类的一种等级划分。根据常见的信息安全级别划分标准,B2(有时也称为低水平)表示在这个级别上,系统具有明确定义和执行的政策和程序,能够保护机密性和完整性,但可能没有足够的保障来保证可用性。C2(有时也称为中水平)表示在这个级别上,系统具有更高的安全性能,包括严格的身份验证、访问控制、审计和其他安全功能。它提供了更多的防御措施,以保护系统免受未经授权的访问和攻击。根据题目描述,NT/2K模型符合B2或C2安全级别中的哪一个。根据常见情况,NT/2K模型符合C2安全级别。因此,选项B、C2是正确答案。73.局域网络标准对应OSI模型的哪几层?()。A、上三层B、只对应网络层C、下三层D、只对应物理层答案:C解析:局域网络标准对应OSI模型的是TCP/IP协议,TCP/IP协议对应OSI模型的是下三层,即物理层、数据链路层和网络层。因此,局域网络标准对应OSI模型的是下三层,选项C正确。74.下列哪种方法不能有效的防范SQL进入攻击()?A、对来自客户端的输入进行完备的输入检查B、把SQL语句替换为存储过程、预编译语句或者使用ADO命令对象C、使用SiteKey技术D、关掉数据库服务器或者不使用数据库答案:D解析:根据题目描述,需要确定哪种方法不能有效地防范SQL注入攻击。以下是对每个选项的分析:选项A:对来自客户端的输入进行完备的输入检查-正确。在防范SQL注入攻击中,对来自客户端的输入进行完备的输入检查是一种重要的防护措施。通过验证和过滤输入数据,可以防止恶意的SQL语句被执行。选项B:把SQL语句替换为存储过程、预编译语句或者使用ADO命令对象-正确。使用存储过程、预编译语句或者ADO命令对象可以减少直接拼接SQL语句的风险,因为这些方法可以在执行之前对参数进行绑定和处理,从而避免了SQL注入攻击。选项C:使用SiteKey技术-错误。SiteKey技术通常用于防范跨站脚本(XSS)攻击,而非针对SQL注入攻击。它主要用于验证用户与网站的身份,而不是直接防范SQL注入攻击。选项D:关掉数据库服务器或者不使用数据库-错误。关闭数据库服务器或者停止使用数据库是一个极端的措施,但并不能有效地防范SQL注入攻击。正常运行和使用数据库是必要的,只需要采取适当的安全措施来保护数据库免受SQL注入攻击。综上所述,不能有效地防范SQL注入攻击的方法是D、关掉数据库服务器或者不使用数据库。因此,该单选题的答案是D。75.从下列数据库分割条件中,选出用于抵御跟踪器攻击和抵御对线性系统攻击的一项。

()。A、每个分割区G有g=|G|记录,其中g=0或g>=n,且g为偶数,B、记录必须成对地加入G或从G中删除C、查询集虚报口各个分割区,如果查询含有一个以上记录的统计信息是从m各分割区G1,G2,……Gm中每一个分割区而来的,则统计信息g(G1VG2V……VGm)是允许

发布D、记录必须不对地加入G或从G中删除答案:B解析:本题考查的是数据库分割条件中的安全性,需要选出能够抵御跟踪器攻击和抵御对线性系统攻击的条件。根据选项可知,只有选项B中提到了记录必须成对地加入G或从G中删除,这样可以防止跟踪器攻击和线性系统攻击。因此,选项B是正确答案。其他选项中,A中只提到了分割区的记录数,没有提到安全性;C中提到了查询集虚报口,但没有提到记录的安全性;D中提到了记录必须不对地加入G或从G中删除,但这样会导致安全性问题。因此,选项B是正确答案。76.计算机犯罪是指利用信息科学技术且以计算机为犯罪对象的犯罪行为。具体可以从犯罪工具角度、犯罪关系角度、资产对象角度、信息对象角度等方面定义。从()角度,是利用计算机犯罪。以构成犯罪行为和结果的空间为标准,可分为预备性犯罪和实行性犯罪。从(请作答此空)角度,计算机犯罪是指与计算机相关的危害社会并应当处以刑罚的行为。A、犯罪工具角度B、犯罪关系角度C、资产对象角度D、信息对象角度答案:B解析:计算机犯罪是指利用信息科学技术且以计算机为犯罪对象的犯罪行为。具体可以从犯罪工具角度、犯罪关系角度、资产对象角度、信息对象角度等方面定义。首先是利用计算机犯罪,即将计算机作为犯罪工具。以构成犯罪行为和结果的空间为标准,可分为预备性犯罪和实行性犯罪。对于前者,犯罪的后果必须通过现实空间而不是虚拟空间实现。从犯罪关系角度,计算机犯罪是指与计算机相关的危害社会并应当处以刑罚的行为。从资产对象角度,计算机犯罪是指以计算机资产作为犯罪对象的行为。例如公安部计算机管理监察司认为计算机犯罪是"以计算机为工具或以计算机资产作为对象实施的犯罪行为"。从信息对象角度,计算机犯罪是以计算机和网络系统内的信息作为对象进行的犯罪,即计算机犯罪的本质特征是信息犯罪。77.信息系统安全风险评估是信息安全保障体系建立过程中重要的评价方法和()。A、信息来源B、决策机制C、处理依据D、衡量指标答案:B解析:信息系统安全风险评估是信息安全保障体系建立过程中重要的评价方法和决策机制。78.某公司域名为pq.,其POP服务器的域名为pop.pq.,SMTP服务的域名为smtp.pq.,配置foxmail邮件客户端时,在发送邮件服务栏应该填写(上题),在接收邮件服务器栏应该填写(本题).A、pop.pq.B、smtp.pq.C、pq.D、pop3.pq.答案:A解析:POP的全称是PostOfficeProtocol,即邮局协议,用于电子邮件的接收,它使用TCP的110端口。现在常用的是第三版,所以简称为POP3。而POP服务器则是遵循POP协议的接收邮件服务器来接收电子邮件,而POP3服务器则是遵循POP3协议的接收邮件服务器来接收电子邮件。SMTP(SimpleMailTransferProtocol)即简单邮件传输协议,它是一组用于由源地址到目的地址传送邮件的规则,由它来控制信件的中转方式。79.SSL加密的过程包括以下步骤:(1)通过验证以后,所有数据通过密钥进行加密,使用DEC和RC4加密进行加密;(2)随后客户端随机生成一个对称密钥;(3)信息通过HASH加密,或者一次性加密(MD5SHA)进行完整性确认;(4)客户端和服务器协商建立加密通道的特定算法。正确的顺序的是()A、(4)(3)(1)(2)B、(4)(1)(3)(2)C、(4)(2)(3)(1)D、(4)(2)(3)(1)答案:D解析:本题考察SSL加密的过程,正确的顺序为(4)(2)(3)(1)。(4)客户端和服务器协商建立加密通道的特定算法,这是SSL加密的第一步,也是最重要的一步,因为它决定了加密的强度和方式。(2)随后客户端随机生成一个对称密钥,这个对称密钥用于加密数据,因为对称密钥加密速度快,所以在SSL加密中使用对称密钥加密数据。(3)信息通过HASH加密,或者一次性加密(MD5SHA)进行完整性确认,这一步是为了保证数据的完整性,防止数据在传输过程中被篡改。(1)通过验证以后,所有数据通过密钥进行加密,使用DEC和RC4加密进行加密,这一步是将数据加密后传输,保证数据的机密性。综上所述,正确的顺序为(4)(2)(3)(1),因此答案为D。80.计算机机房是安装计算机信息系统主体的关键场所,是()工作的重点,所以

对计算机机房要加强安全管理。A、实体安全保护B、人员管理C、媒体安全保护D、设备安全保护答案:A解析:本题考察计算机机房的安全管理,正确答案为A,即实体安全保护。解析:计算机机房是安装计算机信息系统主体的关键场所,是信息系统工作的重点,因此对计算机机房的安全管理至关重要。实体安全保护是指对计算机机房的物理环境进行保护,包括门禁控制、视频监控、防火防水等措施,以确保计算机机房的安全。人员管理、媒体安全保护、设备安全保护也是计算机机房安全管理的重要方面,但相对于实体安全保护来说,它们更多的是针对人员、数据和设备的安全管理。因此,本题的正确答案为A。81.以下哪一项不是流氓软件的特征?()A、通常通过诱骗或和其他软件捆绑在用户不知情的情况下安装B、通常添加驱动保护使用户难以卸载C、通常会启动无用的程序浪费计算机的资源D、通常会显示下流的言论答案:D解析:本题考查的是流氓软件的特征。流氓软件是指在用户不知情的情况下安装在计算机上,通过各种手段获取用户的信息或者对用户进行欺诈、敲诈等行为的软件。根据题目所给的选项,A、B、C三项都是流氓软件的特征,而D项则不是。因此,本题的答案是D。82.在Linux中,某文件的访问权限信息为"-rwxr--r--",以下对该文件的说明中,正确的是()。A、文件所有者有读、写和执行权限,其他用户没有读、写和执行权限B、文件所有者有读、写和执行权限,其他用户只有读权限C、文件所有者和其他用户都有读、写和执行权限D、文件所有者和其他用户都只有读和写权限答案:B解析:该文件的访问权限信息为"-rwxr--r--",其中第一个字符"-"表示这是一个文件,接下来的三个字符"rwx"表示文件所有者具有读、写和执行权限,接下来的三个字符"r--"表示同组用户只有读权限,最后的三个字符"r--"表示其他用户也只有读权限。因此,正确的选项是B,文件所有者有读、写和执行权限,其他用户只有读权限。83.在Kerberos系统中,使用一次性密钥和()来防止重放攻击。A、时间戳B、数字签名C、序列号D、数字证书答案:A解析:Kerberos系统使用一次性密钥和时间戳来防止重放攻击。84.以下是对关系数据库结构的描述,请选择错误描述的选项。()A、数据存储的主要载体是表,或相关数据组B、有一对一、一对多、多对多三种表关系C、表关联是通过引用完整性定义的,这是通过主码和外码(主键或外键约束条件实现

的)D、缺点是不支持SQL语言答案:D解析:本题考查对关系数据库结构的基本概念的理解。A选项正确,关系数据库的数据存储主要是通过表或相关数据组来实现的;B选项正确,关系数据库中有一对一、一对多、多对多三种表关系;C选项正确,表关联是通过引用完整性定义的,这是通过主码和外码(主键或外键约束条件实现的);D选项错误,关系数据库是支持SQL语言的。因此,选项D是错误描述的选项。85.从风险分析的观点来看,计算机系统的最主要弱点是()。A、内部计算机处理B、系统输入输出C、通讯和网络D、外部计算机处理答案:B解析:计算机系统的弱点可以从多个角度来考虑,如技术、管理、人员等方面。从风险分析的角度来看,计算机系统的弱点主要指的是可能导致系统遭受攻击或失效的因素。根据选项,内部计算机处理和外部计算机处理都属于系统内部的因素,通常不是系统最主要的弱点。而通讯和网络是计算机系统中最容易受到攻击的部分,因此也不是最主要的弱点。系统输入输出涉及到与外部环境的交互,是计算机系统中最容易受到攻击的部分之一,因此是计算机系统的最主要弱点。因此,本题的正确答案为B。86.从技术角度,以下不是漏洞来源的是()A、软件或协议设计时候的瑕疵B、软件或协议实现中的弱点C、软件本身的瑕疵D、显示卡内存容量过低答案:D解析:本题考查的是漏洞来源,从技术角度来看,不是漏洞来源的选项是哪一个。A、B、C三个选项都是软件或协议方面的问题,容易导致漏洞的产生。其中,A选项指的是软件或协议设计时候的瑕疵,即在设计阶段就存在问题;B选项指的是软件或协议实现中的弱点,即在实现过程中存在问题;C选项指的是软件本身的瑕疵,即软件本身存在问题。而D选项则是与软件或协议无关的因素,显示卡内存容量过低不会导致漏洞的产生,因此不是漏洞来源。综上所述,本题的正确答案是D。87.用来追踪DDoS流量的命令式:()A、ipsource-routEB、ipceFC、ipsource-trackD、ipfinger答案:C解析:DDoS(分布式拒绝服务攻击)是一种网络攻击,攻击者通过向目标服务器发送大量的请求,使其无法正常响应合法用户的请求。为了追踪这种攻击的流量,可以使用ipsource-track命令。该命令可以追踪数据包的源地址,并将其与接口绑定,从而帮助管理员确定攻击的来源。因此,选项C是正确答案,而其他选项都与追踪DDoS流量无关。88.中国电信各省级公司争取在1-3年内实现CTG-MBOSS系统安全基线“达标”()级以

上。A、级B、级C、级D、级答案:C解析:本题考查的是对CTG-MBOSS系统安全基线的了解。CTG-MBOSS系统是中国电信的一种业务支撑系统,安全基线是指系统的安全保障措施达到的最低标准。根据题目所述,中国电信各省级公司争取在1-3年内实现CTG-MBOSS系统安全基线“达标”级以上,因此答案应为C级。89.CodEReD爆发于2001年7月,利用微软的IIS漏洞在WeB服务器之间传播。针对这

一漏洞,微软早在2001年三月就发布了相关的补丁。如果今天服务器仍然感染CodERed,

那么属于哪个阶段的问题?()A、系统管理员维护阶段的失误B、微软公司软件的设计阶段的失误C、最终用户使用阶段的失误D、微软公司软件的实现阶段的失误答案:A解析:本题考察的是对CodEReD病毒的了解以及对软件开发生命周期的理解。CodEReD病毒是利用微软的IIS漏洞在Web服务器之间传播的,微软早在2001年三月就发布了相关的补丁。如果今天服务器仍然感染CodERed,那么说明系统管理员没有及时安装相关的补丁,属于系统管理员维护阶段的失误。因此,答案为A。选项B错误,因为微软已经发布了相关的补丁,说明微软在软件设计阶段已经考虑到了这个漏洞。选项C错误,因为最终用户使用阶段并不涉及到服务器的维护和安全问题。选项D错误,因为微软已经发布了相关的补丁,说明微软在软件实现阶段已经解决了这个漏洞。90.两个公司需要通过Internet传输大量的商业机密信息,为了确保信息的安全,要实现从信息源到目的地之间的传输数据全部以密文形式出现,最合适的加密方式是(),使用会话密钥算法效率最高的是(请作答此空)。A、RSAB、AESC、MD5D、SHA-1答案:B解析:RSA是公钥算法,用于加密大量商业机密信息,计算量太大,只能选对称密钥算法。MD5和SHA-1是摘要算法,不是加密算法。91.下面哪一项最好地描述了风险分析的目的?()A、识别用于保护资产的责任义务和规章制度B、识别资产以及保护资产所使用的技术控制措施C、识别资产、脆落性并计算潜在的风险D、识别同责任义务有直接关系的威胁答案:C解析:风险分析的目的是识别资产、脆弱性并计算潜在的风险。选项A描述的是保护资产的责任义务和规章制度,属于风险管理的一部分,不是风险分析的目的。选项B描述的是识别资产以及保护资产所使用的技术控制措施,也是风险管理的一部分,不是风险分析的目的。选项D描述的是识别同责任义务有直接关系的威胁,属于风险评估的一部分,不是风险分析的目的。因此,选项C最好地描述了风险分析的目的。92.蠕虫的目标选择算法有()。A、随机性扫描B、基于目标列表的扫描C、顺序扫描D、以上均是答案:D解析:蠕虫是一种自我复制的恶意软件,它会利用漏洞和弱点在网络中传播。在传播过程中,蠕虫需要选择目标来攻击。目标选择算法是蠕虫传播的关键之一。常见的蠕虫目标选择算法有以下几种:A.随机性扫描:蠕虫随机选择一个IP地址进行扫描,如果该IP地址存在漏洞或弱点,蠕虫就会利用该漏洞或弱点进行攻击。B.基于目标列表的扫描:蠕虫会事先准备一个目标列表,然后按照列表中的顺序进行扫描和攻击。C.顺序扫描:蠕虫按照一定的顺序扫描网络中的IP地址,如果该IP地址存在漏洞或弱点,蠕虫就会利用该漏洞或弱点进行攻击。D.以上均是:蠕虫的目标选择算法可以是以上任意一种或多种的组合。综上所述,选项D是正确答案。93.Unix中,哪个目录下运行系统工具,例如sh,cp等?()A、/bin/B、/lib/C、/etc/D、/答案:A解析:本题考查对Unix系统中常见目录的了解。在Unix系统中,/bin目录下存放的是系统工具和命令,例如sh、cp等。因此,答案为A。/lib目录下存放的是系统库文件,/etc目录下存放的是系统配置文件,/目录是Unix系统中的根目录。94.使用TCP79端口的服务是:()。A、telnetB、SSHC、WeBD、Finger答案:D解析:TCP79端口是Finger服务的默认端口,用于查询用户信息。因此,选项D正确。选项A的默认端口是TCP23,用于远程登录;选项B的默认端口是TCP22,用于安全远程登录;选项C的默认端口是TCP80,用于HTTP服务。95.与RSA(EHAD)算法相比,DDS(DigitalSignaturEStandarD)不包括

()A、数字签名B、鉴别机制C、加密机制D、数据完整性答案:C解析:RSA算法是一种非对称加密算法,用于加密和解密数据,同时也可以用于数字签名。而DDS算法是一种数字签名标准,主要用于保证数据的完整性和真实性,以及验证数据的来源。因此,DDS算法不包括加密机制,答案为C。96.在OSI模型中,主要针对远程终端访问,任务包括会话管理、传输同步以及活动管理等以下是哪一层()A、应用层B、物理层C、会话层D、网络层答案:C解析:在OSI模型中,会话层是第五层,主要负责远程终端访问的任务,包括会话管理、传输同步以及活动管理等。应用层负责应用程序之间的通信,物理层负责传输比特流,网络层负责数据包的路由和转发。因此,根据题目描述,答案为会话层。97.下列哪一种攻击方式不属于拒绝服务攻击:()。A、LOphtCrackB、SynflooDC、SmurFD、PingoFDeath答案:A解析:本题考查的是拒绝服务攻击的相关知识。拒绝服务攻击(DenialofService,DoS)是指攻击者通过合理或非法手段使目标系统或网络资源过载,导致合法用户无法正常访问或使用该系统或网络资源的一种攻击方式。选项A中的LOphtCrack是一种密码破解工具,不属于拒绝服务攻击方式;选项B、C、D中的SynflooD、SmurF、PingoFDeath都是常见的拒绝服务攻击方式,其中SynflooD是一种利用TCP协议的攻击方式,SmurF是一种利用ICMP协议的攻击方式,PingoFDeath是一种利用Ping命令的攻击方式。因此,本题的正确答案为A。98.隐私保护技术可以有多种,其中,采用添加噪声、交换等技术对原始数据进行扰动处理,但要求保证处理后的数据仍然可以保持某些统计方面的性质,以便进行数据挖掘等操作。属于()。A、基于数据分析的隐私保护技术B、基于数据失真的隐私保护技术C、基于数据匿名化的隐私保护技术D、基于数据加密的隐私保护技术答案:B解析:基于数据失真的技术:使敏感数据失真,但同时保持某些关键数据或数据属性不变的方法。例如,采用添加噪声、交换等技术对原始数据进行扰动处理,但要求保证处理后的数据仍然可以保持某些统计方面的性质,以便进行数据挖掘等操作。99.使用()命令可以向FTP服务器上传文件。A、getB、dffirC、putD、push答案:C解析:本题考查FTP命令的使用。FTP是文件传输协议,用于在网络上进行文件传输。在FTP中,上传文件需要使用put命令,而get命令是用于从FTP服务器下载文件的。dffir和push命令都不是FTP命令,因此选项A、B、D都不正确。因此,本题的正确答案是C。100.设线路传输速率为96Kbps,为8个用户共用,在异步时分复用(ATMD)下,每个用户的最高速率为()。A、12KbpsB、24KbpsC、96KbpsD、768Kbps答案:C解析:异步时分模式下,各个子信道所占的带宽是变化,最小可以到0,最大可以到整个信道的带宽。多选题1.防火墙trust域中的客户机通过nat访问untrust中的服务器的ftp服务,已经允许客户

机访问服务器的tcp21端口,但只能登陆到服务器,却无法下载文件,以下解决办法中可能

的是:()A、修改trustuntrust域间双向的默认访问策略为允许B、FTP工作方式为port模式时,修改untrusttrust域间in方向的默认访问策略为允许C、在trustuntrust域间配置中启用detectftpD、FTP工作方式为passive模式时,修改untrusttrust域间in方向的默认访问策略为允

许答案:ABC解析:本题考察防火墙中FTP服务的配置。根据题目描述,客户机可以登陆到服务器,但无法下载文件,说明FTP的控制连接已经建立成功,但数据连接无法建立。因此,需要检查防火墙的配置,确保数据连接可以正常建立。A选项是修改双向默认访问策略为允许,这样会放宽防火墙的安全策略,不是最佳解决办法。B选项是修改untrust到trust方向的默认访问策略为允许,这样可以确保数据连接可以正常建立,是一种可行的解决办法。C选项是启用detectftp,这样可以自动检测FTP数据连接的端口,但不一定能解决问题。D选项是修改untrust到trust方向的默认访问策略为允许,但只有在FTP工作方式为passive模式时才能解决问题,不是最佳解决办法。综上所述,正确答案为ABC。2.防火墙配置时应确保()服务不开放。A、RloginB、NNTPC、FingerD、NFS答案:ABCD解析:防火墙是一种网络安全设备,用于监控和控制网络流量,以保护网络免受未经授权的访问和攻击。在配置防火墙时,应该确保不开放一些不必要的服务,以减少网络攻击的风险。本题中,四个选项都是不安全的服务,应该确保不开放。因此,答案为ABCD。具体解释如下:A.Rlogin:Rlogin是一种远程登录协议,允许用户从一个计算机登录到另一个计算机。但是,Rlogin不加密数据传输,容易被黑客截获并窃取用户的用户名和密码。因此,应该确保不开放Rlogin服务。B.NNTP:NNTP是一种网络新闻传输协议,用于在网络上传输新闻文章。但是,NNTP不加密数据传输,容易被黑客截获并篡改新闻内容。因此,应该确保不开放NNTP服务。C.Finger:Finger是一种网络协议,用于查询远程计算机上的用户信息。但是,Finger泄露了用户的登录名、真实姓名、电子邮件地址等敏感信息,容易被黑客利用进行社会工程学攻击。因此,应该确保不开放Finger服务。D.NFS:NFS是一种网络文件系统,允许用户在网络上共享文件和目录。但是,NFS不加密数据传输,容易被黑客截获并窃取文件内容。因此,应该确保不开放NFS服务。3.OraclE支持哪些加密方式?()A、DESB、RC4_256C、RC4_40D、ES40答案:ABC

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论