版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第页网络安全复习测试有答案1.TCP三次握手协议的第一步是发送一个什么包?A、SYN包B、SCK包C、UDP包D、NULL包【正确答案】:A2.关于信息安全保障,下列说法正确的是:A、信息安全保障是一个客观到主观的过程,即通过采取技术、管理、工程等手段,对信息资源的保密性、完整性、可用性提供保护,从而给信息系统所有者以信心B、信息安全保障的需求是由信息安全策略所决定的,是自上而下的一个过程,在这个过程中,决策者的能力和决心非常重要C、信息系统安全并不追求万无一失,而是要根据资金预算,做到量力而行D、以上说法都正确【正确答案】:A3.当一个应用系统被攻击并受到了破坏后,系统管理员从新安装和配置了此应用系统,在该系统重新上线前管理员无需查看:A、访问控制列表B、系统服务配置情况C、审计记录D、用户帐户和权限的设置【正确答案】:C4.中国信息安全测评中心对CISP注册信息安全专业人员有保持认证要求,在证书有效期内,应完成至少6次完整的信息安全服务经历,以下哪项不是信息安全服务:A、为政府单位信息系统进行安全方案设计B、在信息安全公司从事保安工作C、在公开场合宣讲安全知识D、在学校讲解信息安全课程【正确答案】:B5.IDS系统的两大职责:实时监测和()A、用户审计B、账号审计C、安全审计D、应用审计【正确答案】:C6.默认配置时,IIS的日志被存储在()目录中A、%systemroot%/system32/logfiles/w3svcB、%systemroot%/logfile/w3svcC、%systemroot%/logs/w3svcD、%systemroot%/logfiles/w3svc【正确答案】:A7.风险评估方法的选定在PDCA循环中的哪个阶段完成?A、实施和运行B、保持和改进C、建立D、监视和评审【正确答案】:C8.“三无”(无管理、无使用、无防护)网站/系统/平台应100%。“七边”(测试系统、实验平台、退网未离网系统、工程已上线加载但未正式交维系统、与合作伙伴共同运营的业务/网站/系统/平台等、责任交接不清晰的网站/系统/平台、处于衰退期的网络业务系统)网站/系统/平台风险应得到100%。A、消除;消除B、消除;治理C、治理;消除D、治理;治理【正确答案】:B9.通常情况下,账号的创建流程A、账号的责任人提出申请,由责任人的主管领导审批,由系统管理员创建账号并根据申请的职责按照授权最小化原则授权。B、账号的责任人领导直接审批。C、账号的责任人提出申请,无需审批,由系统管理员直接创建账号并根据申请的职责按照授权最小化原则授权。D、账号的责任人提出申请,由责任人的主管领导创建账号并根据申请的职责按照授权最小化原则授权。【正确答案】:A10.以下一项是数据完整性得到保护的例子?A、某网站在访问量突然增加时对用户连接数量进行了限制,保证己登录的用户可以完成操作B、在提款过程中ATM终端发生故障,银行业务系统及时对该用户的帐户余顺进行了冲正操作C、某网管系统具有严格的审计功能,可以确定哪个管理员在何时对核心交换机进行了什么操作D、李先生在每天下班前将重要文件锁在档案室的保密柜中,使伪装成清洁工的商业间谍无法查看【正确答案】:B11.关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订()协议,明确安全和保密义务与责任A、安全保密B、安全保护C、安全保障D、安全责任【正确答案】:A12.以下哪一种备份方式在恢复时间上最快?A、增量备份B、差异备份C、完全备份D、磁盘镜像【正确答案】:C13.关于“四方”安全管理,以下说法错误的是:A、签订引入合作的部门或单位对合作方进行周期性自查,对合作方网络安全能力进行审查;在合同中约定网络安全相关条款,并签署网络安全责任书和保密协议。B、“四方”是指各单位自有/合作运营系统的供应方、合作方、系统集成方、外部支撑方。C、因各种原因掌握的我公司自有系统上的账号,应严格执行一人一账号与账号实名管理,禁止共用账号。D、对账号的提供与使用执行“一事一审批”机制,除了长期合作的“四方”人员可长时间掌握系统的高权限账号(包括不局限于操作系统超级管理员、数据库管理员、网站类系统后台管理员),其他人员不允许长期掌握上述账号。【正确答案】:D14.以下关于DOS攻击的描述,哪句话是正确的?A、不需要入侵受攻击的系统B、以窃取目标系统上的机密信息为目的C、导致目标系统无法处理正常用户的请求D、如果目标系统没有漏洞,远程攻击就不可能成功【正确答案】:C15.在信息安全管理工作中“符合性”的含义不包括哪一项?A、对法律法规的符合B、对安全策略和标准的符合C、对用户预期服务效果的符合D、通过审计措施来验证符合情况【正确答案】:C16.下面有关能力成熟度模型的说法错误的是:A、能力成熟度模型可以分为过程能力方案(Continuous)和组织能力方案(Staged)两类B、使用过程能力方案时,可以灵活选择评估和改进哪个或哪些过程域C、使用组织机构成熟度方案时,每一个能力级别都对应于一组已经定义好的过程域(公共特征)D、SSE-CMM是一种属于组织能力方案(Staged)的针对系统安全工程的能力成熟度模型【正确答案】:C17.以下关于ISO/IEC27001标准说法不正确的是:A、本标准可被内部和外部相关方用于一致性评估,审核的重点就是组织信息安全的现状,对部属的信息安全控制是好的还是坏的做出评判B、本标准采用一种过程方法米建立、实施、运行、监视、评审、保持和改进一个组织的ISMSC、目前国际标准化组织推出的四个管理体系标准:质量管理体系,职业健康安全管理体系、环境管理体系、信息安全管理体系,都采用了相同的方法,即PDC模型D、本标准注重监视和评审,因为监视和评审是持续改进的基础,如果缺乏对执行情况和有效性的测量,改进就成了“无的放矢”【正确答案】:A18.《中华人民共和国网络安全法》中明确了公安机关的主要职责,下列哪项不属于公安机关的职责范围?A、计算机病毒等防治管理B、计算机信息系统安全保护C、网络违法犯罪案件查处D、对国内外网络黑客进行网站攻击【正确答案】:D19.拒绝服务攻击导致的危害中,以下哪个说法是不正确的:A、网络带宽被耗尽,网络被堵塞,无法访问网络B、主机资源被耗尽,主机无法响应请求C、应用资源被耗尽,应用无法响应请求D、应用系统被破坏,应用无法响应请求【正确答案】:D20.以下哪一项不是建筑物的自动化访问审计系统记录的日志的内容:()A、出入的原因B、出入的时间C、出入口的位置D、是否成功进入【正确答案】:A21.()是指恶意人员利用网页系统的漏洞,在访问网页时构造特定的参数实现对WEB系统后台数据库的非法操作,常用于非法修改动态网页数据或者越权获取网页信息A、SQL注入B、WEB注入C、应用注入D、查询注入【正确答案】:A22.对于一个只对公网开放80端口的web服务器,对于一个黑客来说以下哪个漏洞不能利用()A、web平台存在bug,比如iis的unicode漏洞B、web平台配置缺陷,比如开启了目录浏览功能C、web代码存在设计权限,导致sql注入等D、web服务器开启了snmp服务,并且snmp服务用的是默认的团体字符串public【正确答案】:D23.网信部门和有关部门违反网络安全法第三十条规定,将在履行网络安全保护职责中获取的信息用于其他用途的,对()依法给予处分。A、所有相关人员B、相关领导C、主管人员D、直接负责的主管人员和其他直接负责人员【正确答案】:D24.某种防火墙的缺点是没有办法从非常细微之处来分析数据包,但它的优点是非常快,这种防火墙是以下的哪一种?A、电路级网关B、应用级网关C、会话层防火墙D、包过滤防火墙【正确答案】:D25.关于ISO/IEC21827:2002(SSE-CMM)描述不正确的是?A、SSE-CMM是关于信息安全建设工程实施方面的标准。B、SSE-CMM的目的是建立和完善一套成熟的、可度量的安全工程过程.C、SSE-CMM模型定义了一个安全工程应有的特征,这些特征是完善的安全工程的根本保证。D、SSE-CMM是用于对信息系统的安全等级进行评估的标准。【正确答案】:D26.通信网络安全防护工作应贯穿()的整个通信网络生命周期.A、规划、入网运行、维护以及下线退网B、设计、入网运行、维护以及下线退网C、规划、设计、采购、入网运行、维护以及下线退网D、规划、设计、采购、建设、入网运行、维护以及下线退网【正确答案】:D27.以下工作哪个不是计算机取证准备阶段的工作A、获得授权B、准备工具C、介质准备D、保护数据【正确答案】:D28.依据国家标准《信息安全技术信息系统灾难恢复范围》(GB/T20988),灾难恢复管理过程的主要步骤是灾难恢复需求分析、灾难恢复策略制定、灾难恢复策略实现、灾难恢复预案制定和管理;其中灾难恢复策略实现不包括以下哪一项?A、分析业务功能B、选择和建设灾难备份中心C、实现灾备系统技术方案D、实现灾备系统技术支持和维护能力【正确答案】:A29.根据SSE-CMM信息安全工程过程可以划分为三个阶段,其中_______确立安全解决方案的置信度并且把这样的置信度传递给顾客。A、保证过程B、风险过程C、工程和保证过程D、安全工程过程【正确答案】:A30.以下哪一项是用于CC的评估级别?A、EAL1,EAL2,EAL3,EAL4,EAL5,EAL6,EAL7B、A1,B1,B2,B3,C2,C1,DC、E0,E1,E2,E3,E4,E5,E6D、AD0,AD1,AD2,AD3,AD4,AD5,AD6【正确答案】:A31.以下人员中,谁负有决定信息分类级别的责任?A、用户B、数据所有者C、审计员D、安全员【正确答案】:B32.很多服务通常是不需要的,应该根据各种服务的用途,实现服务()化,关闭服务器上不必要的服务,减少安全隐患。A、最小B、最大C、最全D、最合适【正确答案】:A33.根据《信息系统安全等级保护定级指南》,信息系统的安全保护等级由哪两个定级要素决定:A、威胁、脆弱性B、系统价值、风险C、信息安全、系统服务安全D、受侵害的客体、对客体造成侵害的程度业务【正确答案】:D34.域名注册信息可在哪里找到?A、路由表B、DNS记录C、whois数据库D、MIBs库【正确答案】:C35.以下说法错误的是A、不准将网站或系统源代码上传至互联网上B、公司内业务系统不能设置为自动登录C、不准私自在办公网络及其他内网中搭建无线热点D、除了应用需要外的情况,其他终端不准同时跨接内外网【正确答案】:D36.关于敏感信息文本自查,以下说法正确的是:A、除需要处理业务和用户数据的相关部门外,其他员工不允许在终端上以明文文本形式保存工作相关的账号、密码等敏感信息B、维护人员在终端上应用明文文本形式来保存工作相关的账号、密码等敏感信息,便于查询和账号管理C、全体员工应将工作相关的账号、密码等敏感信息集中存放在一个文件夹内,避免丢失D、全体员工不允许在终端上以明文文本形式保存工作相关的账号、密码等敏感信息,账号密码文件应采用高强度不可逆的加密方式。【正确答案】:D37.信息化建设和信息安全建设的关系应当是:A、信息化建设的结束就是信息安全建设的开始B、信息化建设和信息安全建设应同步规划、同步实施C、信息化建设和信息安全建设是交替进行的,无法区分谁先谁后D、以上说法都正确【正确答案】:B38.恶意代码反跟踪技术描述正确的是:A、反跟踪技术可以减少被发现的可能性B、反跟踪技术可以避免所有杀毒软件的查杀C、反跟踪技术可以避免恶意代码被清除D、以上都不正确【正确答案】:A39.以下属于Linux系统基本命令中的“查看目录、文件列表(相当于dir)”的指令是()A、psB、lsC、findD、df【正确答案】:B40.在应用层协议中,_______可使用传输层的TCP协议,又可用UDP协议。A、SMTPB、DNSC、HTTPD、FTP【正确答案】:B41.信息安全策略是管理层对信息安全工作意图和方向的正式表述,以下哪一项不是信息安全策略文档中必须包含的内容:A、说明信息安全对组织的重要程度B、介绍需要符合的法律法规要求C、信息安全技术产品的选型范围D、信息安全管理责任的定义【正确答案】:C42.在Windows中可以察看开放端口情况的是:A、nbtstatB、netC、netshowD、netstat【正确答案】:D43.安全审计是对系统活动和记录的独立检查和验证,以下哪一项不是审计系统的作用:A、辅助辨识和分析未经授权的活动或攻击B、对与已建立的安全策略的一致性进行核查C、及时阻断违反安全策略的访问D、帮助发现需要改进的安全控制措施【正确答案】:C44.以下哪种方法不能有效提高WLAN的安全性:A、修改默认的服务区标识符(SSID)B、禁止SSID广播C、启用终端与AP间的双向认证D、启用无线AP的开放认证模式【正确答案】:D45.以下关于信息安全应急响应的说法错误的是:()A、明确处理安全事件的工作职责和工作流程是应急响应工作中非常重要的一项内容B、仅仅处理好紧急事件不是应急工作的全部,通过信息安全事件进行总结和学习也是很重要的C、对安全事件的报告和对安全弱点的报告都是信息安全事件管理的重要内容D、作为一个单位的信息安全主管,在安全事件中主要任务是排除事件的负面影响,而取证和追查完全是执法机关的事情【正确答案】:D46.什么是信息安全管理的三个目的?A、授权、机密性、准确性B、可用行、机密性、完整性C、准确性、可用行、机密性、D、准确性、机密性、完整性【正确答案】:B47.以下关于VPN说法正确的是:A、VPN指的是用户自己租用线路,和公共网络完全隔离的、安全的线路B、VPN是用户通过公用网络建立的临时的安全的连接C、VPN不能做到信息验证和身份认证D、VPN只能提供身份认证、不能提供加密数据的功能【正确答案】:B48.作为信息中心的主任,你发现没有足够的人力资源保证将数据库管理员和网络管理员的岗位分配给两个不同的人担任,这种情况造成了一定的安全风险,这时你应当怎么做?A、抱怨且无能为力B、向上级报告该情况,等待增派人手C、通过部署审计措施和定期审查来降低风险D、由于增加人力会造成新的人力成本,所以接受该风险【正确答案】:C49.如果某个网站允许用户能上传任意类型的文件,黑客最可能进行的攻击是A、拒绝服务攻击B、口令破解C、文件上传漏洞攻击D、SQL注入攻击【正确答案】:C50.为了增强电子邮件的安全性,人们经常使用PGP,它是:A、一种基于RSA的邮件加密软件B、一种基于白名单的反垃圾邮件软件C、基于SSL和VPN技术D、安全的电子邮箱【正确答案】:A51.WINDOWS主机安全配置需关闭的不必要服务是A、DHCP客户端B、DNS客户端C、安全帐户管理器D、Windows自动播放功能【正确答案】:D52.以下哪个攻击步骤是IP欺骗(IPSpoof)系列攻击中最关键和难度最高的?A、对被冒充的主机进行拒绝服务攻击,使其无法对目标主机进行响应B、与目标主机进行会话,猜测目标主机的序号规则C、冒充受信主机向目标主机发送数据包,欺骗目标主机D、向目标主机发送指令,进行会话操作【正确答案】:B53.下列对于信息安全事件分级的说法正确的是?A、对信息安全事件的分级可以参考信息系统的重要程度、系统损失和应急成本三个要素B、判断信息系统的重要程度主要考虑其用户的数量C、判断系统损失大小主要考虑恢复系统正常运行和消除安全事件负面影响所需付出的代价D、根据有关要求国家机关的信息安全事件必须划分为“重大事件”、“较大事件”和“一般事件”三个级别【正确答案】:C54.以下哪个一项数据传输方式难以通过网络窃听获取信息?A、FTP传输文件B、TELNET进行远程管理C、URL以HTTPS开头的网页内容D、经过TACACS+认证和授权后建立的链接【正确答案】:C55.下列哪种病毒能对计算机硬件产生破坏?A、CIHB、CODEREDC、维金D、熊猫烧香【正确答案】:A56.在Unix系统中,/etc/service文件记录了什么内容?A、记录一些常用的接口及其所提供的服务的对应关系B、决定inetd启动网络服务时,启动哪些服务C、定义了系统缺省运行级别,系统进入新运行级别需要做什么D、包含了系统的一些启动脚本【正确答案】:A57.网络共享私接情况自查要求检查网络共享和私接情况:()。A、可共享办公网络,可安装共享WiFi软件,但禁止办公桌有线网口私接路由器B、可安装共享WiFi软件,不允许员工共享办公网络,禁止使用办公桌有线网口私接路由器C、不允许员工共享办公网络,可以使用办公桌有线网口私接路由器,禁止安装共享WiFi软件D、不允许员工共享办公网络,禁止使用办公桌有线网口私接路由器,禁止安装共享WiFi软件【正确答案】:D58.应用资源控制功能实现应用层资源访问控制策略,控制维护人员能够访问的通信网、业务网及各支撑系统对外开放的服务,主要采用在平台终端服务、()、Portal或类Portal等方式实现。A、终端主机B、堡垒主机C、服务器主机D、客户主机【正确答案】:B59.以下关于信息安全应急响应的说法错误的是:A、明确处理安全事件的工作职责和工作流程是应急响应工作中非常重要的一项内容B、仅仅处理好紧急事件不是应急工作的全部,通过信息安全事件进行总结和学习也是很重要的C、对安全事件的报告和对安全弱点的报告都是信息安全事件管理的重要内容D、作为一个单位的信息安全主管,在安全事件中主要任务是排除事件的负面影响,而取证和追查完全是执法机关的事情【正确答案】:D60.下列信息系统安全说法正确的是:A、加固所有的服务器和网络设备就可以保证网络的安全B、只要资金允许就可以实现绝对的安全C、断开所有的服务可以保证信息系统的安全D、信息系统安全状态会随着业务系统的变化而变化,因此网络安全状态需要根据不同的业务而调整相应的网络安全策略【正确答案】:D61.Windows操作系统的注册表运行命令是:A、Regsvr32B、RegeditC、Regedit.mscD、Regedit.mmc【正确答案】:B62.下列哪一项能够提高网络的可用性?A、数据冗余B、链路冗余C、软件冗余D、电源冗余【正确答案】:B63.基于攻击方式可以将黑客攻击分为主动攻击和被动攻击,下列哪一项不属于主动攻击?A、中断B、篡改C、侦听D、伪造【正确答案】:C64.在OSI参考模型中有7个层次,提供了相应的安全服务来加强信息系统的安全性,以下那一层次提供保密性、身份鉴别、数据完整性服务?A、网络层B、表示层C、会话层D、物理层【正确答案】:B65.UDP需要使用_______地址,来给相应的应用程序发送用户数据报。A、端口B、应用程序C、因特网D、物理【正确答案】:A66.下列措施中哪项不是在用户登录过程中的安全控制措施?A、审计登录者信息B、密码失效时间C、密码长度D、登录失败次数限制【正确答案】:A67.TCPSYNFlood网络攻击是利用了TCP建立连接过程需要___次握手的特点而完成对目标进行攻击的。A、1B、2C、3D、6【正确答案】:C68.下面哪一个情景属于身份鉴别(Authentication)过程?A、用户依照系统提示输入用户名和口令B、用户在网络上共享了自己编写的一份Office文档,并设定哪些用户可以阅读,哪些用户可以修改C、用户使用加密软件对自己编写的Office文档进行加密,以阻止其他人得到这份拷贝后看到文档中的内容D、某个人尝试登陆到你的计算机中,但是口令输入的不对,系统提示口令错误,并将这次失败的登陆过程纪录在系统日志中【正确答案】:A69.你来到服务器机房隔壁的一间办公室,发现窗户坏了。由于这不是你的办公室,你要求在这里办公的员工请维修工来把窗户修好。你离开后,没有再过问这扇窗户的事情。这件事的结果对与特定脆弱性相关的威胁真正出现的可能性会有什么影响?A、如果窗户被修好,威胁真正出现的可能性会增加B、如果窗户被修好,威胁真正出现的可能性会保持不变C、如果窗户没有被修好,威胁真正出现的可能性会下降D、如果窗户没有被修好,威胁真正出现的可能性会增加【正确答案】:B70.信息系统安全保障工程是一门跨学科的工程管理过程,它是基于对信息系统安全保障需求的发掘和对的理解,以经济、科学的方法来设计、开发和建设信息系统,以便他能满足用户安全保障需求的科学和艺术。A、安全风险B、安全保障C、安全技术D、安全管理【正确答案】:A71.下列哪些措施不是有效的缓冲区溢出的防护措施?A、使用标准的C语言字符串库进行操作B、严格验证输入字符串长度C、过滤不合规则的字符D、使用第三方安全的字符串库操作【正确答案】:A72.下面对国家秘密定级和范围的描述中,哪项不符合《保守国家秘密法》要求:A、国家秘密和其密级的具体范围,由国家保密工作部门分别会同外交、公安、国家安全和其他中央有关规定B、各级国家机关、单位对所产生的秘密事项,应当按照国家秘密及其密级的具体范围的规定确定密级C、对是否属于国家和属于何种密级不明确的事项,可有各单位自行参考国家要求确定和定级,然后报国家保密工作部门备案。D、对是否属于国家和属于何种密级不明确的事项,由国家保密工作部门,省、自治区、直辖市的保密工作部门,省、自治区政府所在地的市和经国务院批准的较大的市的保密工作部门或者国家保密工作部门审定的机关确定【正确答案】:C73.对防火墙的描述不正确的是A、防火墙能够设置安全策略B、防火墙可以产生审计日志C、防火墙可以限制内部网络情况的暴露D、防火墙可以防止病毒和木马程序的攻击【正确答案】:D74.为了防止电子邮件中的恶意代码,应该用
方式阅读电子邮件。A、纯文本
B、网页
C、程序
D、会话【正确答案】:A75.网络运营者不得泄露、篡改、毁损其收集的个人信息,未经()同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。A、本人B、本人单位C、被收集者D、国家主管部门【正确答案】:C76.以下说法错误的是:A、各级单位应检查本单位办公楼宇、营业厅的工作专用区域等非开放的办公区域的门禁管理措施。B、所有办公区域应具备对进入场所的外来人员进行身份核验检查的有效措施,防止无关人员进入办公区域。C、为做好信息备份及防止数据丢失,应通过云盘(包括天翼云盘、百度云等)、社交软件(包括微信、QQ、易信)等方式进行企业敏感信息的共享、存储。D、禁止在服务器上明文存放重要信息(网络拓朴、设计文档等,特别是账号口令信息)【正确答案】:C77.下列哪项不是安全管理方面的标准?A、ISO27001B、ISO13335C、GB/T22080DGB/T18336【正确答案】:D78.在linux系统中拥有最高级别权的用户是:A、rootB、AdministratorC、MailD、Nobody【正确答案】:A79.对于风险的处理,除了以下哪个以外,都应遵循这些原则进行处理?A、降低风险B、接受风险C、转移风险D、拒绝风险【正确答案】:D80.在冗余磁盘阵列中,下列不具有容错技术的是
。A、RAID0
B、RAID1C、RAID、3
D.RAID5【正确答案】:A81.以下对于安全套接层(SSL)的说法正确的是:A、主要是使用对称密钥体制和X509数字证书技术保护信息传输的机密性和完整性B、可以在网络层建立VPNC、主要适用于点对点之间的信息传输,常用WebServer方式D、包含三个主要协议:AH、ESP、IKE【正确答案】:C82.以下哪些信息不能被IIS日志记录A、HOST字段的内容B、COOKIE字段的内容C、POST的附加信息D、REFERER中的内容【正确答案】:C83.IT审计其生命周期主要包括?A、事前检查B、事中监控C、事后分析D、以上所有【正确答案】:D84.对于通过IP协议进行远程维护的设备,设备应支持使用()加密协议。A、SSHB、ipC、tcpD、telnet【正确答案】:A85.以下关于“最小特权”安全管理原则理解正确的是:A、组织机构内的敏感岗位不能由一个人长期负责B、对重要的工作进行分解,分配给不同人员完成C、一个人有且仅有其执行岗位所足够的许可和权限D、防止员工由一个岗位变动到另一个岗位,累积越来越多的权限【正确答案】:C86.下列关于ISO15408信息技术安全评估准则(简称CC)通用性的特点,即给出通过的表达方式,描述不正确的是_______。A、如果用户、开发者、评估者和认可者都使用CC语言,互相就容易理解沟通。B、通用性的特点对规范实用方案的编写和安全测试评估都具有重要意义C、通用性的特点是在经济全球化发展、全球信息化发展的趋势下,进行合格评定和评估结果国际互认的需要D、通用性的特点使得CC也适用于对信息安全建设工程实施的成熟度进行评估【正确答案】:D87.SSE-CMM将工程过程区域分为三类,即风险过程、工程过程、和保证过程,下面对于保证过程的说法错误的是:A、保证是指安全需求得到满足的可信任程度B、信任程度来自于对安全工程过程结果质量的判断C、验证与证实安全的主要手段包括观察、论证、分析和测试D、PA“建立保证论据”为PA“验证与证实安全”提供了证据支持【正确答案】:D88.下列对“信息安全风险”的描述正确的是:A、是来自外部的威胁利用了系统自身存在的脆弱性作用于资产形成风险B、是系统自身存在的威胁利用了来自外部的脆弱性作用于资产形成风险C、是来自外部的威胁利用了系统自身存在的脆弱性作用于网络形成风险D、是系统自身存在的威胁利用了来自外部的脆弱性作用于网络形成风险【正确答案】:A89.依法负有网络安全监督管理职责的部门及其工作人员,必须对在履行职责中知悉的()严格保密,不得泄露、出售或者非法向他人提供。A、个人信息B、隐私C、商业秘密D、以上全是【正确答案】:D90.在对安全控制进行分析时,下面哪个描述是不准确的?A、对每一项安全控制都应该进行成本收益分析,以确定哪一项安全控制是必须的和有效的B、应确保选择对业务效率影响最小的安全措施C、选择好实施安全控制的时机和位置,提高安全控制的有效性D、仔细评价引入的安全控制对正常业务带来的影响,采取适当措施,尽可能减少负面效应【正确答案】:B91.单点登录应该属于安全管控平台中的哪个模块A、账号B、认证C、授权D、审计【正确答案】:B92.一个组织的系统安全能力成熟度达到哪个级别以后,就可以对组织层面的过程进行规范的定义?A、2级——计划和跟踪B、3级——充分定义C、4级——量化控制D、5级——持续改进【正确答案】:B93.关于“十三不准”,错误的是:A、不准将系统设计文档、网络拓朴等敏感信息存放于服务器上;B、不准将本人使用的账号与口令告知他人;C、不准在互联网上的外部网站或应用(如论坛、微博、即时通信软件等)上使用与公司设备、系统上不一样的账号或口令;D、不准允许来路不明的人员远程控制公司内各类设备或执行其告知的各项指令;【正确答案】:C94.下列哪一项安全控制措施不是用来检测未经授权的信息处理活动的:A、设置网络连接时限B、记录并分析系统错误日志C、记录并分析用户和管理员操作日志D、启用时钟同步【正确答案】:A95.在密码学的Kerchhoff假设中,密码系统的安全性仅依赖于_______。A、明文B、密文C、密钥D、信道【正确答案】:C96.信息不泄露给非授权的用户、实体或过程,或供其利用的特性是指信息的?A、保密性B、完整性C、可用性D、可控性【正确答案】:A97.下面哪一项不是黑客攻击在信息收集阶段使用的工具或命令:A、NmapB、NslookupC、LCD、Xscan【正确答案】:C98.下列对审计系统基础基本组成描述正确的是:A、审计系统一般包括三个部分:日志记录、日志分析和日志处理B、审计系统一般包括两个部分:日志记录和日志处理C、审计系统一般包括两个部分:日志记录和日志分析D、审计系统一般包括三个部分:日志记录、日志分析和日志报告【正确答案】:D99.下列哪个是蠕虫的特性?A、不感染、依附性B、不感染、独立性C、可感染、依附性D、可感染、独立性【正确答案】:D100.信息系统安全主要从那几个方面进行评估?A、1个(技术)B、2个(技术、管理)C、3个(技术、管理、工程)D、4个(技术、管理、工程、应用)【正确答案】:C1.下列属于跨站攻击形式的是()A、盗取CookieB、蠕虫攻击C、钓鱼D、操作受害者的浏览器【正确答案】:ABCD2.以下关于DOS描述正确的是()A、利用大量数据挤占网络带宽B、利用大量请求消耗系统性能C、利用协议实现缺陷D、利用系统处理方式缺陷【正确答案】:ABCD3.下列哪些工具可以进行SQL注入攻击()A、PangolinB、SqlmapC、NmapD、PwDump【正确答案】:AB4.安全的运行环境是软件安全的基础,操作系统安全配置是确保运行环境安全必不可少的工作,某管理员对即将上线的Windows操作系统进行了以下四项安全部署工作,其中哪些项设置有利于提高运行环境安全()A、操作系统安装完成后安装最新的安全补丁,确保操作系统不存在可被利用的安全漏洞B、操作系统上部署防病毒软件,以对抗病毒的威胁C、为了方便进行数据备份,安装Windows操作系统时,只使用一个分区C,所有数据和操作系统都存放在C盘D、将默认的管理员账号Administrator改名,降低口令暴力破解攻击的风险【正确答案】:ABD5.针对SQL注入和XSS跨站的说法中,哪些说法是正确的()A、SQL注入的SQL命令在用户浏览器中执行,而XSS跨站的脚本在Web后台数据库中执行。B、XSS和SQL注入攻击中的攻击指令都是由黑客通过用户输入域注入,只不过XSS注入的是HTML代码(以后称脚本),而SQL注入注入的是SQL命令C、XSS和SQL注入攻击都利用了Web服务器没有对用户输入数据进行严格的检查和有效过滤的缺陷D、XSS攻击盗取Web终端用户的敏感数据,甚至控制用户终端操作,SQL注入攻击盗取Web后台数据库中的敏感数据,甚至控制整个数据库服务器。【正确答案】:CD6.以下哪些是黑客攻击手段A、暴力猜测B、社会工程C、拒绝服务攻击D、特洛伊木马【正确答案】:ABCD7.以下哪些工具提供拦截和修改HTTP数据包的功能()A、BurpsuiteB、HackbarC、FiddlerD、Nmap【正确答案】:AC8.跨站脚本攻击的类型分为以下哪几种A、存储型B、反射型C、DOM型D、溢出型【正确答案】:ABC9.在网络安全中,下列安全事件的产生原因是人为失误的有()A、2015年春运前夕的12306数据泄露事件,传闻称黑客利用撞库手段获取B、某省大量政府网站使用动易建站系统,该系统后台等使用弱口令Admin/admin888作为管理员默认账号C、2016年1月份,某省省级管理网站,管理者使用123456弱口令作为密码,导致内部人员信息全部泄露D、某攻击者在网络中释放蠕虫,感染上万台服务器【正确答案】:ABC10.nmap可以进行下列哪些动作()A、扫描目的主机是否存活B、对目的主机进行SQL注入C、对目的主机进行缓冲区溢出攻击D、扫描目的主机开放哪些端口和服务【正确答案】:AD11.以下服务器曾被发现文件解析漏洞的是()ApacheB、IISC、NginxD、Squid【正确答案】:ABC12.关于网页中的恶意代码,下列说法正确的是()A、网页中的恶意代码只能通过IE浏览器发挥作用B、网页中恶意代码可以修改系统注册表C、网页中的恶意代码可以修改系统文件D、网页中的恶意代码可以窃取用户的机密性文件【正确答案】:BCD13.网络运营者开展经营和服务活动,必须遵守法律、行政法规,(),接受政府和社会的监督,承担社会责任A、尊重社会公德B、遵守商业道德C、诚实信用D、履行网络安全保护义务【正确答案】:ABCD14.关于后门防范正确的是()A、定期检查日志,包括但不限于Web、系统等日志B、长期不对系统进行漏扫,不安装补丁C、定期对系统进行病毒查杀,清除有害软件D、随意使用非正规软件【正确答案】:AC15.下列属于WEB系统文件上传功能安全隐患的是()A、未限制扩展名B、未检查文件大小C、未检查文件内容D、未查杀病毒文件【正确答案】:ACD16.以下关于网络安全法的描述是正确的A、实施时间为2017年6月B、实施时间为2017年5月C、明确监管部门管理归属网信部门,企业需积极配合。D、出现安全事故,直接负责人需要承担责任并且接受法律处罚【正确答案】:ACD17.以下属于LINUX的内置的帐户的有A、binB、rootC、guestD、admin【正确答案】:AB18.某公司工作人员发现其Web网站被恶意挂马,他应该做()A、网站扫描B、分析日志C、关闭服务器D、删除木马【正确答案】:BCD19.你作为公司的安全运维人员,公司的网站或者服务器遇到黑客攻击,应该怎么做()A、对于病毒,应该在信息系统内部采用最新的软件清除所有的病毒B、对于系统的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届大安市数学四上期末质量检测试题含解析
- 九江市浔阳区2027届数学三上期末综合测试模拟试题含解析
- 2027届中卫市沙坡头区数学四上期末学业水平测试模拟试题含解析
- 基础会计课程标准
- 2027届永修县三年级数学第一学期期末达标检测模拟试题含解析
- 双鸭山市2025-2026学年高三第二次模拟考试生物试卷含解析
- 2026中国智能垃圾桶生产行业市场发展供需调研及投资规划布局分析研究报告
- 2026中国智能语音交互设备在多方言场景下的识别率提升与市场细分策略
- 2026中国智能机器人侦察巡逻设备行业市场供需现状及投资策略发展研究报告
- 2026中国投资银行业务市场深度调研及投资前景与投资策略研究报告
- 机加工知识培训课件
- 托育心理健康知识培训课件
- 变压器维护保养培训课件
- 香港朗文小学英语1A单词及句型
- 洞身开挖工程 现场质量检验报告单
- 手术中的导尿技术
- 森林资源规划调查工作方案
- 《工业控制系统安全与实践》教学大纲
- 气体绝缘变压器介绍
- 喷砂房设计方案和对策
- 北师大四年级应用题培优
评论
0/150
提交评论