版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第页信息安全与质量管理相关知识试卷及答案要点1.[]防火墙是网络信息系统建设中常常采用的一类产品,它在内外网隔离方面的作用是()A、既能物理隔离,又能逻辑隔离B、能物理隔离,但不能逻辑隔离C、不能物理隔离,但是能逻辑隔离D、不能物理隔离,也不能逻辑隔离【正确答案】:C解析:能逻辑隔离,不能物理隔离2.[]实体身份鉴别的方法多种多样,且随着技术的进步,鉴别方法的强度不断提高,常见的方法有指令鉴别、令牌鉴别、指纹鉴别等。如图,小王作为合法用户使用自己的账户进行支付、转账等操作。这说法属于下列选项中的()A、实体所知的鉴别方法B、实体所有的鉴别方法C、实体特征的鉴别方法D、实体所见的鉴别方法【正确答案】:C解析:指纹鉴别属于实体特征。3.[]关于信息安全事件管理和应急响应,下列说法错误的是:()。A、应急响应是指组织为了应对突发重大信息安全事件的发生所做的准备,以及在事件发生后所采取的措施。B、应急响应方法,将应急响应管理过程分为遏制.根除.处置.恢复.报告和跟踪6个阶段C、对信息安全事件的分级主要参考信息系统的重要程度.系统损失和社会影响三方面因素D、根据信息安全事件的分级参考要素,可将信息安全事件划分为4个级别:特别重要事件(I级).重大事件(II级).较大事件(III级)和一般事件(IV级)【正确答案】:B解析:应急响应的6个阶段:准备检测遏制根除恢复总结4.[]某网站为了开发的便利,使用SA连接数据库,由于网站脚本中被发现存在SQL注入漏洞,导致攻击者利用内置存储过程XP_cmdshell删除了系统中的一个重要文件,在进行问题分析时,作为安全专家,你应该指出该网站设计违反了以下哪项原则:A、权限分离原则B、最小特权原则C、保护最薄弱环节的原则D、纵深防御的原则【正确答案】:C解析:保障最弱环节,这个主要强调的是漏洞利用,有漏洞是违反了保护最薄弱环节5.[]在可信计算机系统评估准则(TCSEC)中,下列哪一项是满足强制保护要求的最低级别?A、C2B、C1C、B2D、B1【正确答案】:D解析:TCSEC分为DCBA级别,D级是最小保护级,C级是可选保护级,B级是强制保护级分为B1-B2-B3,B1是强制最小保护级,A级是验证保护级6.[].ISO9001-2000标准鼓励在指定.实施质量管理体系以及改进其他有效性时采用过程方法,通过满足顾客要求,增进客户满意,下图是关于过程方法的示意图,图中括号空白处应填写()。A、策略B、管理者C、组织D、活动【正确答案】:D解析:这个属于ISMS的安全管理过程方法,责任人下边的空应该填的是活动,记住即可7.[]针对软件的拒绝服务攻击是通过消耗系统资源使软件无法响应正常请求的一种攻击方式,在软件开发时分析拒绝服务攻击的威胁,以下哪个不是需要考虑的攻击方式:A、攻击者利用软件存在逻辑错误,通过发送某种类型数据导致运算进入死循环,CPU资源占用始终100%B、攻击者利用软件脚本使用多重嵌套查询,在数据量大时会导致查询效率低,通过发送大量的查询导致数据库响应缓慢C、攻击者利用软件不自动释放连接的问题,通过发送大量连接消耗软件并发连接数,导致并发连接数耗尽而无法访问D、攻击者买通了IDC人员,将某软件运行服务器的网线拔掉导致无法访问【正确答案】:D解析:拔掉网线是物理破坏,不属于消耗系统资源。8.[]为了能够合理.有序地处理安全事件,应事先制定出事件应急响应方法和过程,有助于一个组织在事件发生时组织混乱的发生或是在混乱状态中迅速恢复控制,将损失和负面印象降至最低。PDCERF方法论是一种广泛使用的方法,其将应急响应分为六个阶段,如下如所示,请为图中括号空白处选择合适的内容()。A、培训阶段B、文档阶段C、报告阶段D、检测阶段【正确答案】:D9.[]客户采购和使用云计算服务的过程可分为四个阶段:规划准备、选择服务商和部署、运行监管、退出服务。如图所示。在()阶段,客户应分析釆用云计算服务的效益,确定自身的数据和业务类型,判定是否适合采用云计算服务。A、退出服务B、规划准备C、运行监管D、选择服务商与部署【正确答案】:B解析:分析研判属于PDCA中P的阶段,这里就是规划准备。10.[]2003年以来,我国高度重视信息安全保障工作,先后制定并发布了多个文件,从政策层面为开展并推进信息安全保障工作进行了规划。下面选项中哪个不是我国发布的文件()。A、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)B、《国家网络安全综合计划(CNCI)》(国令[2008]54号)C、《国家信息安全战略报告》(国信[2005]2号)D、《关于大力推进信息化发展和切实保障信息安全的若干意见》(国发[2012]23号)【正确答案】:B解析:B是美国的文件。11.[]下列选项中,与面向构件提供者的构件测试目标无关的是().A、检查为特定项目而创建的新构件的质量B、检查在特定平台和操作环境中构件的复用、打包、和部署C、尽可能多地揭示构件错误D、验证构件的功能、借口、行为和性能【正确答案】:C12.[]王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,根据任务安排,他使用了Nessus工具来扫描和发现数据库服务器的漏洞,根据风险管理的相关理论,他这个是扫描活动属于下面哪一个阶段的工作()A、风险分析B、风险要素识别C、风险结果判定D、风险处理【正确答案】:B解析:漏洞扫描属于风险要素的脆弱性要素识别,风险要素包括资产、威胁、脆弱性、安全措施。13.[]网络与信息安全应急预案是在分析网络与信息系统突发事件后果和应急能力的基础上,针对可能发生的重大网络与信息系统突发事件,预先制定的行动计划和应急对策。应急预案的实施需要各子系统的相互配合与协调,下面应急响应工作流程图中,空白方框中从右到左依次填入的是()A、应急响应专家小组、应急响应技术保障小组、应急响应实施小组、应急响应日、常运行小组B、应急响应专家小组、应急响应实施小组、应急响应技术保障小组、应急响应曰常运行小组C、应急响应技术保障小组、应急响应专家小组、应急响应实施小组、应急响应曰常运行小组D、应急响应技术保障小组、应急响应专家小组、应急响应日常运行小组、应急响应实施小组【正确答案】:A14.[]Myera在1979年提出了一个重要观点。使用人工和自动化的手段来运行或者测试某个系统的过程,其目的在于它是否满足规定的要求或是弄清预期结果与实际结果之间的差异,那么他认为软件测试目的是()A、证明程序正确B、验证程序无错误C、改正程序错误D、查找程序错误【正确答案】:D15.[]2005年4月1日正式施行的《电子签名法》,被称为“中国首部真正意义上的信息化法律”,自此电子签名与传统手写签名和盖章具有同等的法律效力。以下关于电子签名说法错误的是:A、电子签名——是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据B、电子签名适用于民事活动中的合同或者其他文件、单证等文书C、电子签名需要第三方认证的,由依法设立的电子认证服务提供者提供认证服务D、电子签名制作数据用于电子签名时,属于电子签名人和电子认证服务提供者共有【正确答案】:D解析:电子签名不可以与认证服务提供者共有,属于电子签名人专有。16.[]下图是安全测试人员连接某远程主机时的操作界面,请仔细分析该图,下面选项中推断正确的是()A、测试人员连接了远程服务器的220端口B、测试人员的本地操作系统是LinuxC、服务器开启了FTP服务,使用的服务器软件为FTPServerD、远程服务器的操作系统是Windows系统。【正确答案】:C17.[]小王进行资产评估的过程中,根据资产的表现形式对资产进行了分类,可将资产分为数据、软件、硬件、服务、人员等类型。有一种类型的资产中含有源代码、数据库数据、系统文档、运行管理规程、计划、报告、用户手册、各类纸质的文档等。请问这是哪种类型的资产()A、软件B、硬件C、数据D、服务【正确答案】:C18.[]在使用系统安全工程-能力成熟度模型(SSE-CMM)对一个组织的安全工程能力成熟度进行测量时,有关测量结果,错误的理解是:A、如果该组织在执行某个特定的过程区域时具备了一个特定级别的部分公共特征时,则这个组织在这个过程区域的能力成熟度未达到此级B、如果该组织某个过程区域(ProcessAreas,PA)具备了“定义标准过程”.“执行已定义的过程”两个公共特征,则此过程区域的能力成熟度级别达到3级“充分定义级”C、如果某个过程区域(ProcessAreas,PA)包含4个基本实施(BasePractices,BP),执行此PA时执行了3个BP,则此过程区域的能力成熟度级别为0D、组织在不同的过程区域的能力成熟度可能处于不同的级别上【正确答案】:B解析:在SSE-CMM标准中,5个级别所对应的公共特征数量为14322,定义标准级属于3级应该是具备3个公开特征,所以B答案里描述是错误的。所以选择B19.[]由于发生了一起针对服务器的口令暴力破解攻击,管理员决定对设置帐户锁定策略以对抗口令暴力破解。他设置了以下账户锁定策略如下:账户锁定阀值3次无效登陆;账户锁定时间10分钟;复位账户锁定计数器5分钟;以下关于以上策略设置后的说法哪个是正确的A、设置账户锁定策略后,攻击者无法再进行口令暴力破解,所有输错的密码的拥护就会被锁住B、如果正常用户部小心输错了3次密码,那么该账户就会被锁定10分钟,10分钟内即使输入正确的密码,也无法登录系统C、如果正常用户不小心连续输入错误密码3次,那么该拥护帐号被锁定5分钟,5分钟内即使交了正确的密码,也无法登录系统D、攻击者在进行口令破解时,只要连续输错3次密码,该账户就被锁定10分钟,而正常拥护登陆不受影响【正确答案】:B解析:答案为B,无论任任何用户,连续输入错误3次则锁定10分钟。20.[]信息安全是国家安全的重要组成部分,综合研究当前世界各国信息安全保障工作,下面总结错误的是()A、各国普遍将与国家安全.社会稳定和民生密切相关的关键基础设施作为信息安全保障的重点B、各国普遍重视战略规划工作,逐步发布网络安全战略.政策评估报告.推荐计划等文件C、各国普遍加强国际交流与对话,均同意建立一致的安全保障系统,强化各国安全系统互通D、各国普遍积极推动信息安全立法和标准规范建设,重视应急响应.安全监督和安全测评【正确答案】:C解析:各国肯定是没有建立统一的安全保障体系21.[]你是单位安全主管,由于微软刚发布了数个系统漏洞补丁,安全运维人员给出了针对此漏洞修补的四个建议方案,请选择其中一个最优方案执行()A、由于本次发布的数个漏洞都属于高危漏洞,为了避免安全风险,应对单位所有服务器和客户端请尽快安装补丁B、本次发布的漏洞目前尚未出现利用工具,因此不会对系统产生实质性的危害,所以可以先不做处理C、对于重要的服务,应对测试环境中安装并确认补丁兼容性问题后再在正式生产环境中部署D、对于服务器等重要设备,立即使用系统更新功能安装这批补丁,用户终端计算机由于没有重要数据,由终端自行升级【正确答案】:C解析:有些补丁安装后可能会产生兼容性问题,所以安装前要做好测试和备份等工作。22.[]随着信息安全涉及的范围越来越广,各个组织对信息安全管理的需求越来越迫切,越来越多的组织开始尝试使用参考ISO27001介绍的ISMS来实施信息安全管理体系,提高组织的信息安全管理能力。关于ISMS下面描述错误的是()。A、在组织中,应由信息技术责任部门(如信息中心)制定并颁布信息安全方针,为组织的ISMS建设指向并提供总体纲领,明确总体要求B、组织的管理层应确保ISMS目标和相应的计划得以规定,信息安全管理目标应明确、可度量,风险划应具体,具备可行性C、组织的信息安全目标、信息安全方针和要求应传达到全组织范围内,应包括全体员工,同时到客户、合作伙伴和供应商等外部各方D、组织的管理层应全面了解组织所面临的信息安全风险,决定风险可接受级别和风险可接受准则,并确认接受相关残余风险【正确答案】:A解析:由组织的信息安全委员会或者管理当局制定信息安全方针23.[]信息安全风险管理过程的模型如图所示,按照流程。请问信息安全风险管理包括()六个方面的内容。()是信息安全风险管理的四个基本步骤。()则贯穿于这四个基本步骤中。A、背景建立、风险评估、风险处理、批准监督、监控审查和沟通咨询;背景建立、风险评估、风险处理和批准监督;监控审查和沟通咨询B、背景建立、风险评估、风险处理、批准监督、监控审查和沟通咨询;背景建立、风险评估、风险处理和监控审查;批准监督和沟通咨询C、背景建立、风险评估、风险处理、批准监督、监控审查和沟通咨询;背景建立、风险评估、风险处理和沟通咨询;监控审查和批准监督D、背景建立、风险评估、风险处理、批准监督、监控审查和沟通咨询;背景建立、风险评估、监控审查和批准监督;风险处理和沟通咨询【正确答案】:A24.[]()是行为人由于过错侵害人身、财产和(),依法应承担民事责任的(),以及按照法律特殊规定应承担民事责任的(),侵权行为构成要件,主耍集中在一下几个因素,即:过错()、损害事实是否侵权行为必要构成要件上,2017年3月15日全国第十二届全国人大第五次会议表决通过了《中华人民共和国民法总则》,国家主席习近平签署第66号主席令予以公布,民法总则将于2017年10月1日起实行。A、民事侵权行为;其他合法行为;不法行为;其他侵害行为;行为不法B、民事行为;权益;不法行为;其他侵害行为;行为不法C、民事行为;其他合法行为;不法行为;其他侵害行为;行为不法D、民事侵权行为;其他合法行为;不法行为;行为不法;其他侵害行为【正确答案】:A25.[]小李是某公司系统规划师,某天他针对公司信息系统的现状,绘制了一张系统安全建设规划图,如下图所示。请问这个图形是依据下面哪个模型来绘制的()。A、PDRB、PPDRC、PDCAD、IATF【正确答案】:B解析:这个图当中最上边是方针政策,属于Policy,左边主体措施属于protection,右边客体对应的位置是Detection,最下边是Response,所以应该是PPDR模型26.[]“CC”标准是测评标准类的重要标准,从该标准的内容来看,下面哪项内容是针对具体的被评测对象,描述了该对象的安全要求及其相关安全功能和安全措施,相当于从厂商角度制定的产品或系统实现方案()。A、评估对象(TOE)B、保护轮廓(PP)C、安全目标(ST)D、评估保证级(EAL)【正确答案】:C解析:安全目标(ST)27.[]某电子商务网站在开发设计时,使用了威胁建模的方法来分析电子商务网站所面临的威胁。STRIDE是微软SDL中提出的威胁建模方法。将威胁分为六类,为每一类威胁提供了标准的消减措施。Spooflng是STRIDE中欺骗类的威胁。以下威胁中哪个可以列入此类威胁()A、网站竞争对手可能雇佣攻击者实施DDoS攻击,降低网站访问速度B、网站使用http协议进行浏览等操作,未对数据进行加密,可能导致用户传输信息泄露,例如购买的商品金额等。C、网站使用http协议进行浏览等操作,无法确认数据与用户发出是否一致,可能数据被中途篡改D、网站使用用户名、密码进行登录验证,攻击者可能会利用弱口令或其他方式获得用户密码。以该用户身份登录修改用户订单等信息【正确答案】:D解析:题干中描述的是欺骗类攻击,只有D项属于此类。28.[]对抗监测技术是恶意代码实现自身保护的重要机制。主要采用的是反调试技术。反调试技术可以分为动态反调试和静态反调试。以下哪项属于动态反调试技术()。A、加壳B、代码混淆C、禁止跟踪中断D、加密【正确答案】:C解析:ABD都属于静态的29.[]风险处理是依据(),选择和实施合适的安全措施,风险处理的目的是为了()始终控制在可接受的范围内,风险处理的方式主要有()、()、()、和()四种方式A、风险;风险评估的结果;降低;规避;转移;接受B、风险评估的结果;风险;降低;规避;转移;接受C、风险评估;风险;降低;规避;转移;接受D、风险;风险评估;降低;规避;转移;接受【正确答案】:B30.[]某项目的主要内容为建造A类机房,监理单位需要根据《电子信息系统机房设计规范》(GB50174-2008)的相关要求,对承建单位的施工设计方案进行审核,以下关于监理单位给出的审核意见错误的是:A、在异地建立备份机房,设计时应与主用机房等级相同B、由于高端小型机发热量大,因此采用活动地板下送风,上回风的方式C、因机房属于A级主机房,因此设计方案中应考虑配备柴油发电机,当市电发生故障时,所配备的柴油发动机应能承担全部负荷的需要D、A级主机房应设置自动喷水灭火系统【正确答案】:D解析:机房不能用喷水灭火,根据不同类型的火灾,可以选用,二氧化碳、气体、哈龙替代物等。31.[]信息安全风险评估是针对事物潜在影响正常执行器职能的行为产生于优减有破坏的因素进行识别、评价的过程下列选项中不属于风险评估要素的是()A、资产B、脆弱性C、威胁D、安全需求【正确答案】:D32.[]2008年1月2日,美国发布第54号总统令,建立国家网络安全综合计划(ComprehensiveNationalCybersecurityInitiative,CNCI)。CNCI计划建立三道防线:第一道防线,减少漏洞和隐患,预防入侵。第二道防线,全面应对各类威胁;第三道防线,强化未来安全环境。从以上内容,我们可以看出一下哪一分析是正确的:A、CNCI是以风险为核心,三道防线首要的任务是降低其网络锁面临的风险B、从CNCI可以看出,威胁主要是来自外部的,而漏洞和隐患主要是存在于内部的CNCI的目的是尽快研发并部署新技术彻底改变其糟糕的网络安全现状,而不是在现在的网络基础上修修补补D、CNCI彻底改变了以往的美国信息安全战略,不再把关键设施视为信息安全保障重点,二十追求所有网络和系统的全面安全保障【正确答案】:A解析:CNCI是以风险为核心,三道防线首要的任务是降低其网络锁面临的风险33.[]访问控制是对用户或用户组访问本地或网络上的域资源进行授权的一种机制。在window2000以后的操作系统版本中,访问控制是一种双重机制,它对用户的授权基于用户权限和对象许可,通常使用ACL.访问令牌和授权管理器来实现访问控制功能。以下选项中,对Windows操作系统访问控制实现方法的理解错误的是()。ACL只能由管理员进行管理B、ACL是对象安全描述符的基本组成部分,它包括有权访问对象的用户和组的SIDC、访问令牌存储着用户的SID.组信息和分配给用户的权限D、通过授权管理器,可以实现基于角色的访问控制【正确答案】:A解析:ACL灵活性很好,用户自己也可以修改相应权限,管理员可以管理用户也可管理。MAC强制访问控制一般必须由管理员管理,用户没有权限来修改权限34.[]应急响应是信息安全事件管理的重要内容之一。关于应急响应工作,下面描述错误的是()。A、信息安全应急响应,通常是指一个组织为了应对各种安全意外事件的发生所采取的防范措施,既包括预防性措施,也包括事件发生后的应对措施B、应急响应工作有其鲜明的特点:具有高技术复杂性与专业性、强突发性、对知识经验的高依赖性,以及需要广泛的协调与合作C、应急响应是组织在处置应对突发重大信息安全事件时的工作,其主要包括两部分工作:安全事件发生时正确指挥、事件发生后全面总结D、应急响应工作的起源和相关机构的成立和1988年11月发生的莫里斯蠕虫病毒事件有关,基于该事件,人们更加重视安全事件的应急处置和整体协调的重要性【正确答案】:C解析:少事前的准备阶段35.[]定量风险分析是从财务数字上对安全风险进行评估,得出可以量化的风险分析结果,准确度量风险的可能性和损失量。小王采用该方法来为单位机房计算火灾的风险大小。假设单位机房的总价值为200万元人民币,暴露系数(ExposureFactor,EF)是X,年度发生率(AnnualizedRateofOccurrence,ARO)为0.1,而小王计算的年度预期损失(AnnualizedLossExpectancy,ALE)值为5万元人民币。由此,X值应该是()。A、2.5%B、25%C、5%D、50%【正确答案】:B解析:ALE=资产∗EF∗ARO,根据题目给出的提示5=200∗X∗0.1,那么X=0.25=25%36.[]关于国家关键基础设施保护,2012年国务院下发了《关于大力推进信息化发展和切实保障信息安全的若干意见》的23号文。明确指出()A、大力推进信息化发展和切实保障信息安全,对调整经济结构、转变发展方式,保障和改善民生,维护国家安全具有重大意义。B、信息安全工作的战略统筹和综合协调不够,重要信息系统和基础信息网络防护能力不够。C、设立国家安全委员会,完善国家安全体制和国家安全战略,确保国家安全。D、公共通信和信息服务,能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全,国计民生、公共利益的基础设施。【正确答案】:A37.[]若一个组织声称自己的ISMS符合ISOIEC27001或GBT22080标准要求,其信息安全控制措施通常需要在资产管理方面实施常规控制,资产管理包含对资产负责和信息分类两个控制目标。信息分类控制的目标是为了确保信息受到适当级别的保护,通常采取以下哪项控制措施()。A、资产清单B、资产责任人C、资产的可接受使用D、分类指南.信息的标记和处理【正确答案】:D解析:ABC属于资产负责内容。38.[]某电子商务网络架构设计时,为了避免数据误操作,在管理员进行订单删除时,需要由审核员进行审核后删除操作才能生效。这种设计是遵循了以下哪个原则:()A、权限分离原则B、最小特权原则C、保护最薄弱环节的原则D、纵深防御的原则【正确答案】:A解析:权限分离原则39.[]为了保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展,加强在中华人民共和国境内建设、运营、维护和使用网络,以及网络安全的监督管理,2015年6月,第十二届全国人大常委会第十五次会议初次审议了一部法律草案,并于7月6日起在网上全文公布,向社会公开征求意见。这部法律草案是()A、《中华人民共和国保守国家秘密法(草案)》B、《中华人民共和国网络安全法(草案)》C、《中华人民共和国国家安全发(草案)》D、《中华人民共和国互联网安全法(草案)》【正确答案】:B解析:《中华人民共和国网络安全法(草案)》40.[]王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,根据任务安排,他依据已有的资产列表,逐个分析可能危害这些资产的主体、动机、途径等多种因素,分析这些因素出现及造成损失的可能性大小,并为其赋值。请问,他这个工作属于下面哪一个阶段的工作()。A、资产识别并赋值B、脆弱性识别并赋值C、威胁识别并赋值D、确认已有的安全措施并赋值【正确答案】:C解析:危害资产的主体、动机、途径等,这些都属于外部的威胁。41.[]在设计信息系统安全保障方案时,以下哪个做法是错误的:A、要充分切合信息安全需求并且实际可行B、要充分考虑成本效益,在满足合规性要求和风险处理要求的前提下,尽量控制成本C、要充分采取新技术,在使用过程中不断完善成熟,精益求精,实现技术投入保值要求D、要充分考虑用户管理和文化的可接受性,减少系统方案实施障碍【正确答案】:C解析:找到最合适的,排除法C答案更适合这个题目42.[]kerberos协议是常用的集中访问控制协议,通过可信第三的认证服务,减轻应用服务器的负担。Kerberos的运行环境由秘钥分发中心(KDC)、应用服务器和客户端三个部分组成。其中,KDC认证服务器AS和票据授权服务器TGS两部分。下图展示了Kerberos协议的三个阶段,分别为(1)Kerberos获得服务许可票据,(2)Kerberos获得服务,(3)Kerberos获得票据许可票据。下列选项中对这三个阶段的排序正确的是()A、1——2——3B、3——2——1C、2——1——3D、3——1——2【正确答案】:D解析:先要从AS获得TGT(空票),再到TGS申请SGT(对空票盖章生效),最后获得服务。43.[]某网站为了更好向用户提供服务,在新版本设计时提供了用户快捷登录功能,用户如果使用上次的IP地址进行访问,就可以无需验证直接登录,该功能推出后,导致大量用户账号被盗用,关于以上问题的说法正确的是:A、网站问题是由于开发人员不熟悉安全编码,编写了不安全的代码,导致攻击面增大,产生此安全问题B、网站问题是由于用户缺乏安全意识导致,使用了不安全的功能,导致网站攻击面增大,产生此问题C、网站问题是由于使用便利性提高,带来网站用户数增加,导致网站攻击面增大,产生此安全问题D、网站问题是设计人员不了解安全设计关键要素,设计了不安全的功能,导致网站攻击面增大,产生此问题【正确答案】:D解析:题干说的是设计,答案要从设计回答,所以应是设计了不安全的功能44.[]GaryMcGraw博士及其合作者提出软件安全应由三根支柱来支撑,这三个支柱是()。A、源代码审核、风险分析和渗透测试B、应用风险管理、软件安全接触点和安全知识C、威胁建模、渗透测试和软件安全接触点D、威胁建模、源代码审核和模糊测试【正确答案】:B解析:详见软件安全开发中BSI系列模型PPT45.[]在信息安全风险管理过程中,背景建立是实施工作的第一步。下面哪项理解是错误的()。A、背景建立的依据是国家.地区或行业的相关政策.法律.法规和标准,以及机构的使命.信息系统的业务目标和特性B、背景建立阶段应识别需要保护的资产.面临的威胁以及存在的脆弱性,并分别赋值,同时确认已有的安全措施,形成需要保护的资产清单C、背景建立阶段应调查信息系统的业务目标.业务特性和技术特性,形成信息系统的描述报告D、背景建立阶段应分析信息系统的体系结构和关键要素,分析信息系统的安全环境和要求,形成信息系统的安全要求报告【正确答案】:B解析:B答案描述的不是背景建立阶段,是风险识别解读。错46.[]在网络信息系统中对用户进行认证识别时,口令是一种传统但仍然使用广泛的方法,口令认证过程中常常使用静态口令和动态口令。下面描述中错误的是()。A、所谓静态口令方案,是指用户登录验证身份的过程中,每次输入的口令都是固定、静止不变的B、使用静态口令方案时,即使对口令进行简单加密或哈希后进行传输,攻击者依然可能通过重放攻击来欺骗信息系统的身份认证模块C、动态口令方案中通常需要使用密码算法产生较长的口令序列,攻击者如果连续地收集到足够多的历史口令,则有可能预测出下次要使用的口令D、通常,动态口令实现方式分为口令序列、时间同步以及挑战应答等几种类型【正确答案】:C解析:此题没有正确答案,所有的选项都是正确的,可能纠结于C,其实C是正确的,C说了使用动态口令时使用口令序列,口令序列意味着生成口令时都与这个序列有关,如果收集到足够多的口令,就有可能猜出口令序列,有了口令序列就能知道下一个口令是什么。但是A呢书上原话说的是“每次输入的口令都是固定不变的”没有“静止”两个字,但是加在这里的,也不好判断,也能说的过去,所以此题不确定选择哪一个。统合考虑出题人,他可能想考动态口令的题吧,所以暂时选择一个动态口令C答案47.[]SSE-CMM体系结构的设计师可在整个安全工程范围内决定()组织的()。这个体系结构的目标是清晰地从管理和制度化特征中分离出安全工程的基本特征。为了保证这种分离,这个模型是两维的,分别称为“域(Domain)”和“能力(Capability)”。域维由所有定义安全工程的()构成。能力维(CapabilityDimension)代表组织能力,它由过程管理和()能力构成。这些实施活动被称作“公共特征(CcmimonFeatures)”,可在广泛的域中应用。能否执行某一个特定的公共特征是一个组织能力的标志。通过设置这两个相互依赖的维,SSE-CMM在各个能力级别上覆盖了整个安全活动范围。A、安全工程;过程区;制度化;成熟性B、安全工程;过程区;成熟性;制度化C、安全工程;成熟性;过程区;制度化D、安全工程;制度化;成熟性;过程区【正确答案】:C48.[]社会工程学是()与()结合的科学,准确来说,它不是一门科学,因为它不能总是重复和成功,并且在信息充分多的情况下会失败。基于系统、体系、协议等技术体系缺陷的(),随着时间流逝最终都会失败,因为系统的漏洞可以弥补,体系的缺陷可能随着计算书的发展完善或替代。社会工程学利用的是人性的“弱点”,而人性是(),这使得它几乎可以说是永远有效的()A、网络安全;心理学;攻击方式;永恒存在的;攻击方式B、网络安全;攻击方式;心理学;永恒存在的;攻击方式C、网络安全;心理学;永恒存在的;攻击方式;攻击方式D、网络安全;攻击方式;心理学;攻击方式;永恒存在的【正确答案】:A49.[]某软件公司准备提高其开发软件的安全性,在公司内部发起了有关软件开发生命周期的讨论,在下面的发言观点中,不正确的是()A、软件安全开发应当涉及软件开发整个生命周期,即要在软件开发生命周期的各个阶段都要采取一些措施来确保软件的安全性B、应当尽早在软件开发的需求和设计阶段就增加一定的安全措施,这样可以比在软件发布以后进行漏洞修复所话的代价少得多C、和传统的软件开发阶段相比,应当增加一个专门的安全编码阶段D、安全测试阶段非常重要,有必要采取一些安全测试方法学和测试手段来确保软件的安全性【正确答案】:C解析:这个题,C和D答案都说的比较片面,安全措施应该贯穿整个生命周期,C答案保提到了编码阶段,D答案提到了测试阶段。统合考虑,C答案中提到了与传统的开发相比,只增加一个安全编码阶段并不合适,应该是全阶段的。所以选择C更恰当一些50.[]我国标准《信息技术安全性评估准则》(GBT18336)对信息产品安全的测评认证由低到高划分了若干个级别,其中最低级别主要是面向个人及简单商用环境,需要保护的信息价值较低,该级别是()。A、EAL1B、EAL3C、EAL5D、EAL7【正确答案】:A解析:EAL从1级到7级,最低级是1级51.[]随机进程名称是恶意代码迷惑管理员和系统安全检查人员的技术手段之一,以下对随机进程名技术,描述正确的是()A、随机进程名技术虽然每次进程名都是随机的,但是只要找到了进程名称,就找到了恶意代码程序本身B、恶意代码使用随机进程名称的目的是使进程名称不固定,因为杀毒软件是按照进程名称进行病毒进程查杀C、恶意代码使用随机进程名是通过生成特定格式的进程名称,使进程管理器中看不到恶意代码的进程D、随机进程名技术每次启动时随机生成恶意代码进程名称,通过不固定的进程名称使自己不容易被发现真实的恶意代码程序名称【正确答案】:D解析:随机进程名技术每次启动时随机生成恶意代码进程名称,通过不固定的进程名称使自己不容易被发现真实的恶意代码程序名称52.[]设计信息系统安全保障方案时,以下哪个做法是错误的:A、要充分切合信息安全需求并且实际可行B、要充分考虑成本效益,在满足合规性要求和风险处置要求的前提下,尽量控制成本C、要充分采取新技术,在使用过程中不断完善成熟,精益求精,实现技术投入保值要求D、要充分考虑用户管理和文化的可接受性,减少系统方案实施障碍【正确答案】:C解析:新技术并不是安全保障方案首选或重点考虑的因素,只要能够更好的满足安全的需求,是不是新技术并不重要。53.[]随着计算机网络技术的出现与发展,数据库所处的环境愈加复杂,数据库面临的各种安全威胁正与日倶增。对于数据库安全防护相关描述中,错误的是()A、数据库安全防护是指保护数据库运行安全以防止不合法的使用造成的数据泄露、更改或破坏,方式只包括安全审计B、安全审计主要是针对据库运行期间产生的各种日志,通过多个不同维度进行综合分析,从而发现影响数据库运行安全的因素并采取相应的应对措施C、通过安全检测尽早发现数据库存在的安全缺陷(包括软件漏洞及配置缺陷),然而通过安装补了、调整安全设置、制定安全策略等方法进行弥补D、可根据数据库业务需要,构建完善的防护技术体系【正确答案】:A解析:不是只有审计,还包括事前检测与事中监控。54.[]在现实的异构网络环境中,越来越多的信息需要实现安全的互操作,即进行跨域信息交换和处理。Kerberos协议不仅能在域内进行认证,也支持跨域认证。下图显示的是Kerberos协议实现跨域认证的7个步骤,其中有几个步骤出现错误。下列血项中,对图中出现的错误描述正确的是()A、步骤1和2发生错误,应该向本地AS请求并获得远程TGTB、步骤3和4发生错误,应该向本地TGS请求并获得远程TGTC、步骤5和6发生错误,应该向远程AS请求并获得远程TGTD、步骤5和6发生错误,应该向远程TGS请求并获得远程TGT【正确答案】:B解析:请求的是本地TGS获得远程TGT55.[]安全多用途互联网邮件扩展(SecureMultipurposeInternetMailExtension,SMIME)是指一种保障邮件安全的技术,下面描述错误的是()。A、SMIME采用了非对称密码学机制B、SMIME支持数字证书C、SMIME采用了邮件防火墙技术D、SMIME支持用户身份认证和邮件加密【正确答案】:C解析:采用邮件防火墙墙的功能应该是反垃圾邮件网关。SMIME这种协议,这个协议就是你正文的内容以及附件儿里边的内容。它的功能要更广一些。邮件网关是防垃圾邮件。这个防垃圾邮件和你要保护这邮件里边儿内容的安全,这是两码事儿。这是两个不同的需求。56.[]信息系统安全保护等级为3级的系统,应当()年进行一次等级测评?A、0.5B、1C、2D、3【正确答案】:B解析:等保二级通常是两年一次,三级是一年一次,四级半年一次,五级随时可能要测评。57.ISO9001-2000标准在制定、实施质量管理体系以及改进其有效性时采用过程方法,通过满足顾客要求增进顾客满意。下图是关于过程方法的示意图,图中括号空白处应填写()A、策略B、管理者C、组织D、活动【正确答案】:D58.[]P2DR模型是一个用于描述网络动态安全的模型,这个模型经常使用图形的形式来形象表达,如下图所示,请问图中空白处应填写是()。A.执行(do)B、A.检测(detection)C、A.数据(data)D、A.持续(duration)`【正确答案】:B解析:检测59.[]机房中大量的电子设备在与水的接触中会导致损坏的事故。即使在未运行期间,与水接触也会对计算机系统造成损坏。因此在机房环境安全策略和安全措施中,都需要考虑解决水带来的安全问题。某公司在为机房选址和布置机房环境时考虑了这些措施:①将机房建在顶层。②在机房周围设置防水区。③主供水管避开机房顶部。④地板部署水浸探测器⑤使用专用精密空调保持机房恒温。其中属于防水措施的有()A、①④B、②③C、③⑤D、③④【正确答案】:D60.[]在某次信息安全应急响应过程中,小王正在实施如下措施:消除或阻断攻击源、找到并消除系统的脆弱性漏洞、修改安全策略、加强防范措施、格式化被感染而已程序的介质等。请问,按照PDCERF应急响应方法,这些工作应处于以下哪个阶段()A、准备阶段B、检测阶段C、遏制阶段D、根除阶段【正确答案】:D解析:根除阶段61.[]评估保证级(EAL)就是GBT18336.3中预先定义的一些保证包。下表是CC标准的第三部分已经预定义的7个EAL,表中(1)~(4)处应分别填入()A、(1)结构测试(2)功能测试(3)半形式化验证的设计和测试(4)半形式化验证的设计、测试和复查B、(1)结构测试(2)功能测试(3)形式化验证的设计、测试和复查(4)形式化验证的设计和测试C、(1)功能测试(2)结构测试(3)半形式化验证的设计和测试(4)半形式化验证的设计、测试和复查D、(1)功能测试(2)结构测试(3)半形式化验证的设计和测试(4)形式化验证的设计和测试【正确答案】:D62.[]下面哪个阶段不属于软件的开发时期()A、详细设计B、总体设计C、编码D、需求分析【正确答案】:D63.[]根据《关于开展信息安全风险评估工作的意见》的规定,错误的是:A、信息安全风险评估分自评估、检查评估两形式。应以检查评估为主,自评估和检查评估相互结合、互为补充B、信息安全风险评估工作要按照“严密组织、规范操作、讲求科学、注重实效”的原则开展C、信息安全风险评估应贯穿于网络和信息系统建设运行的全过程D、开展信息安全风险评估工作应加强信息安全风险评估工作的组织领导【正确答案】:A解析:应以自评估为主64.[]GBT18336《信息技术安全性评估准则》是测评标准类中的重要标准,该标准定义了保护轮廓(protectionprofile,EAL)和安全目标(securitytarget,ST)的评估准则,提出了评估保证级(EvaluationAssurancelevel,EAL),其评估保证级共分为()个递增的评估保证等级。A、4B、5C、6D、7【正确答案】:D解析:EAL级别从1-71级最小,7级最高65.[]入侵检测系统(IntrusionDeectionSystem,IDS)是用于发现并报告系统中未授权或违反安全策略行为的设备,在入侵检测中有这样的一种方法,任何的正常行为都是有一定的规律的并且可以通过分析这些行为产生的日志信息(假定曰志信息足够安全)总结出这些规律,而入侵和滥用行为则通常和正常的行为存在严重的差异,通过检查这些差异就可以检测这些入侵,请问该入侵检测方法为()A、基于异常的入侵检测B、基于误用的入侵检测C、基于自治代理技术D、自适应模型生成特性的入侵检测【正确答案】:A66.[]有关系统安全工程-能力成熟度模型(SSE-CMM)中的基本实施(BasePractices,BP),正确的理解是:A、BP不限定于特定的方法或工具,不同的业务背景中可以使用不同的方法BP不是根据广泛的现有资料、实践和专家意见综合得出的C、BP不代表信息安全工程领域的最佳实践D、BP不是过程区域(ProcessAreas,PA)的强制项【正确答案】:A解析:BP不限定于特定的方法或工具,不同的业务背景中可以使用不同的方法。这是BP的正确描述67.[]GBT22080-2008《信息技术安全技术信息安全管理体系要求》指出,建立信息安全管理体系应参照PDCA模型进行,即信息安全管理体系应包括建立ISMS,实施和运行ISMS、监视和评审ISMS、保持和改进ISMS等过程,并在这些过程中应实施若干活动。请选出下列描述性错误的选项()A、“制定ISMS方针”是建立ISMS阶段工作内容B、“实施培训和意识教育计划”是实施和运行ISMS阶段工作内容C、“进行有效性测量”是监视和评审ISMS阶段工作内容D、“实施内部审核”是保持和改进ISMS阶段工作内容【正确答案】:D解析:解析实施内部审核是监视和评审的工作内容68.[]当使用移动设备吋,应特别注意确保()不外泄。移动设备方针应考虑与非保护环境移动设备同时工作时的风险。当在公共场所、会议室和其他不受保护的区域使用移动计算设施吋,要加以小心。应釆取保护措施以避免通过这些设备存储和处理的信息未授权的访问或泄露,如使用()、强制使用密钥身份验证信息。要对移动计算设施进行物理保护,以防被偷窃,例如,特别是一流在汽车和其他形式的交通工具上、旅馆房间、会议中心和会议室。要为移动计算设施的被窃或丢失等情况建立一个符合法律、保险和组织的其他安全要求的(),携带重耍、敏感或关键业务信息的设备不宜无人值守,若有可能,要以物理的方式锁起来,或使用()来保护设备。对于使用移动计算设施的人员要安排培训,以提高他们对这种工作方式导致的附加风险的意识,并且要实施控制措施。A、加密技术;业务信息;特定规程;专用锁B、业务信息;特定规程;加密技术;专用锁C、业务信息;加密技术;特定规程;专用锁D、业务信息,专用锁;加密技术;特定规程【正确答案】:C69.[]虚拟专用网络(VPN)通常是指在公共网络中利用隧道技术,建立一个临时的、安全的网络,这里的字母P的正确解释是()A、Specific-purpose,特定,专用用途的B、Proprietary,专有的、专卖的C、Private,私有的、专有的D、Specific,特种的、具体的【正确答案】:C解析:幻灯片原文70.[]在某个信息系统实施案例中,A单位(甲方)允许B单位(乙方)在甲方的测试天南地北中开发和部署业务系统,同时为防范风险,A单位在和B公司签订的合同中,制定有关条款,明确了如果由于B公司操作原因引起的设备损坏,则B公司需按价赔偿。可以看出,该赔偿条款应用了发风险管理中()的风险处置措施。A、降低风险B、规避风险C、转移风险D、拒绝风险【正确答案】:C71.[]RBAC分为0、1、2、3四个等级,下面说法不正确的是A、RBAC0是基础,rbac1、rbac2、rbac3都是在其基础上衍生出来的B、RBAC1在rbac0的基础上增加了角色集成关系C、RBAC2在rbac1的基础上增加了约束D、RBAC3包含了rbac1和rbac2的所有功能【正确答案】:C解析:RBAC2是在RBAC0模型基础之上增加了角色约束72.[]hash算法的碰撞是指:A、两个不同的消息,得到相同的消息摘要B、两个相同的消息,得到不同的消息摘要C、消息摘要和消息的长度相同D、消息摘要比消息长度更长【正确答案】:A解析:内容不同,但HASH值一样即为碰撞。73.[]实体身份鉴别一般依据以下三种基本情况或这三种情况的组合:实体所知的鉴别方法、实体所有的鉴别方法和基于实体特征的鉴别方法。下面选项中属于使用基于实体特征的鉴别方法是()。A、将登录口令设置为出生日期B、通过询问和核对用户的个人隐私信息来鉴别C、使用系统定制的、在本系统专用的IC卡进行鉴别D、通过扫描和识别用户的脸部信息来鉴别【正确答案】:D解析:实体特征,代表例子就是你长这样,他长那样。74.[]下图是使用CC标准进行的信息安全评估的基本过程,在图中(1)~(3)处填入构成评估相关要素的主要因素,下列选项中正确的是()A、(1)评估方法学(2)最终评估结果(3)批准、认证B、(1)评估方法学(2)认证过程(3)最终评估结果C、(1)评估合理性(2)最终评估结果(3)批准、认证D、(1)评估合理性(2)认证过程(3)最终评估结果【正确答案】:A75.[]在一个网络中,当拥有的网络域址容量不够多,终端计算机没有必要分配静态IP地域时,可以采用过在计算机连拔到网络时,每次为其临时在IP地址中选择一个IP地址并分配的方式为()A、动态分配IP地址B、静态分配IP地址C、网络域址转换分配地址D、手动分配【正确答案】:A76.[]信息安全管理体系是()按照信息安全管理体系()的要求,制定信息安全管理(),采用风险管理的方法进行信息安全(),实施、评审检查、改进的信息安全管理执行的()。信息安全管理体系是按照ISOIEC27001标准《信息技术安全技术信息安全管理体系要求》的要求进行建立的。A、组织机构单位;方针和策略;相关标准;管理计划;工作体系B、组织机构单位;相关标准;方针和策略;管理计划;工作体系C、组织机构单位;相关标准;工作体系;管理计划;方针和策略D、组织机构单位;工作体系;相关标准;方针和策略;管理计划【正确答案】:B77.[]小王在学习定量风险评估方法后,决定试着为单位机房计算火宅的风险大小。假设单位机房的总价值为200万元人民币,暴露系数(ExposureFactor,EF)是25%,年度发生率(AnnualizedTateofOccurrence,ARO)为0.1,那么小王计算的年度预期损失(AnnulizedLossExpectancy,ALE)应该是()A、5万元人民币B、50万元人民币C、2.5万元人民币D、25万元人民币【正确答案】:A解析:200x0.25x0.178.[]Hadoop是目前广泛应用的大数据处理分析平台。在Hadoop1.0.0版本之前,Hadoop并不存在安全认证一说。默认集群内所有的节点都是可靠的,值得信赖的。用户与服务器进行交互时并不需要进行验证。导致存在恶意用户伪装成真正的用户或者服务器入侵到Hadoop集群上,恶意的提交作业,纂改分布式存储的数据,伪装成NameNode或者TaskTracker接受任务等。在Hadoop2.0中引入了Kerberos机制来解决用户到服务器的认证问题,Kerberos的认证过程不包括()A、获得票据许可票据B、获得服务许可票据C、获得密钥分配中心的管理权限D、获得服务【正确答案】:C79.[]关于信息安全应急响应管理过程中描述不正确的是()A、基于应急响应工作的特点和事件的不规则性,事先制定出事件应急响应方法和过程,有助于一个组织在事件发生时阻止混乱的发生或是在混乱状态中迅速恢复控制,将损失和负面影响降至最低B、应急响应方法和过程并不是唯一的C、一种被广为接受的应急响应方法是将应急响应管理过程分为准备、检查、遏制、根除、恢复和跟踪总结6个阶段D、一种被广为接受的应急响应方法是将应急响应管理过程分为准备、检查、遏制、根除、恢复和跟踪总结6个阶段,这6个应急响应方法一定确保事件处理的成功【正确答案】:D解析:并不能保证一定成功80.[]以下行为不属于违反国家保密规定的行为:A、将涉密计算机.涉密存储设备接入互联网及其他公共信息网络B、通过普通邮政等无保密措施的渠道传递国家秘密载体C、在私人交往中设计国家秘密D、以不正当手段获得商业秘密【正确答案】:D81.[]在信息系统中,访问控制是重要的安全功能之一。它得任务是在用户对系统资源提供最大达限度共享的基础上,对用户的访问权限进行管理,防止对信息的非授权篡改和滥用。访问控制模型将实体划分为主体和客体两类,通过对主体身份的识别来限制其对客体的访问权限。下列选项中,对主体、客体和访问权限的描述错误的是()A、对文件进行操作的用户是一种主体B、主体可以接受客体的信息和数据,也可能改变客体相关的信息C、访问权限是指主体对客体所允许的操作D、对目录的访问权限可分为读、写和拒绝访问【正确答案】:D解析:对目录只有读和写,文件有读写执行和拒绝访问82.[]信息安全风险评估是信息安全风险管理工作中的重要环节。在《关于开展信息安全风险评估工作的意见》(国信办(2006)5号)中,指出了风险评估分为自评估和检查评估两种形式,并对两种工作形式提出了有关工作原则和要求。下面选项中描述错误的是()。A、自评估是由信息系统拥有.运营或使用单位发起的对本单位信息系统进行的风险评估B、检查评估是指信息系统上级管理部门组织的或国家有关职能部门依法开展的风险评估C、信息安全风险评估应以自评估为主,自评估和检查评估相互结合.互为补充D、自评估和检查评估是相互排斥的,单位应慎重地从两种工作形式选择一个,并坚持使用【正确答案】:D解析:二者不排斥,检查评估是上级要求的,必须要做,自评估是自己发起,有需求就可以进行。83.[]软件开发模型是指对软件开发安全部过程、活动和任务的结构框架,最早出现的软件开发模型是1970年W.Royce提出的瀑布模型,常见模型的模型有演化模型、螺旋模型、喷泉模型、智能模型等。下列软件开发模型中,支持需求不明确,特别是大型软件系统的开发。并支持多软件开发的方法的模型是()A、原型模型B、瀑布模型C、喷泉模型D、螺旋模型【正确答案】:D84.[]近年来利用DNS劫持攻击大型网站恶性攻击事件时有发生,防范这种攻击比较有效的方法是?A、加强网站源代码的安全性B、对网络客户端进行安全评估C、协调运营商对域名解析服务器进行加固D、在网站的网络出口部署应用级防火墙【正确答案】:C解析:题干问的是DNS,C选项与DNS安全直接相关,而且协调运营商对域名解析服务器进行加固的确是DNS防护的主要手段。85.[]某信息安全公司的团队对某名为“红包快抢”的外挂进行分析,发现此外挂是一个典型的木马后门。使黑客能够获得受害者电脑的访问权。该后门程序为了达到长期驻留在受害者的计算机中,通过修改注册表启动项来达到后门程序随受害者计算机系统启动而启动。为了防范此类木马后门的攻击。以下做法无用的是()。A、不下载、不执行、不接收来历不明的软件或文件B、不随意打开来历不明的邮件,不浏览不健康不正规的网站C、使用共享文件D、安装反病毒软件和防火墙,安装专门的木马防治软件【正确答案】:C解析:木马防范与使用共享文件无关86.[]王明买了一个新的蓝牙耳机,但王明听说使用蓝牙设备有一定的安全威胁,于是王明找到蓝牙技术有所了解的王红,希望王红能够给自己一点建议,以下哪一条建议不可取()A、在选择使用蓝牙设备时,应考虑设备的技术实现及设置是否举办防止上述安全威胁的能力B、选择使用功能合适的设备而不是功能尽可能多的设备、就尽量关闭不使用的服务及功能C、如果蓝牙设备丢失,最好不要做任何操作D、在配对时使用随机生成的密钥、不使用时设置不可被其他蓝牙设备发现【正确答案】:C87.[]鉴别是用户进入系统的第一道安全防线。用户登录系统时,输入用户名和密码就是对用户身份进行鉴别,鉴别通过,即可以实现两个实体之间的连接。例如,一个用户被服务器鉴别通过后,则被服务器认为是合法用户,才可以进行后续访问。鉴别是对信息的一项安全属性进行验证,该属性属于下列选项中的()。A、保密性B、可用性C、真实性D、完整性【正确答案】:C解析:鉴别是对身份的真实性认证88.[]CC标准是计算机安全认证的国际标准(ISOIEC15408)。CC标准中四个关键概念,分别为TOE、PP、ST、EAL,它们的含义分别是()()()()A、保护轮廓;安全目标;评估对象;评估保证级B、保护轮廓;评估对象;评估保证级;安全目标C、评估对象;保护轮廓;安全目标;评估保证级D、评估对象;保护轮廓;评估保证级;安全目标【正确答案】:C89.[]信息系统安全工程师(),(),()文档的系统安全性。系统测试和评估可能揭示意外的漏洞;必须评估与这些漏洞相关的风险和可能的人物影响。将结果反馈给设计工程师进行迭代过程。信息系统安全工程师与认证和认证人员协调,以确保所需求文件的()。信息系统安全工程师还负责()任务,以确保安全设计得到正确实施。A、监视接口;配置;集成;完整性;监控B、监视接口;集成;配置;完整性;监控C、监视接口;集成;完整性;配置;D、监视接口;配置;集成;监控;完整性【正确答案】:B90.[]某攻击者想通过远程控制软件潜伏在某监控方的linux系统的计算机中,如果攻击者打算长时间地远程监控某服务区上的存储的敏感数据。必须要能够清除在监控方计算机中存在的系统日志。否则当监控方查看自己的系统日志的时候,就会发现被监控以及访问的痕迹。不属于清除痕迹的方法是()A、窃取root权限修改wtmpwtmpx、utmputmpx和lastlog三个主要日志文件B、采用干扰手段影响系统防火墙的审计功能C、保留攻击时产生的临时文件D、修改登录日志,伪造成功的登录日志,增加审计难度【正确答案】:C解析:13ABD三项都与日志和审计有关,只用C项无关。91.[]PDCERF方法是信息安全应急响应工作中常用的一种方法,它将应急响应分成六个阶段。其中,主要执行如下工作应在哪一个阶段:关闭信息系统、和或修改防火墙和路由器的过滤规则,拒绝来自发起攻击的嫌疑主机流量、和或封锁被攻破的登录账号等()A、准备阶段B、遏制阶段C、根除阶段D、检测阶段【正确答案】:B解析:拒绝来自发起攻击的嫌疑主机流量等做法属于遏制阶段的工作。92.[]以下关于灾难恢复的数据备份和理解,说法正确的是:A、增量备份是备份从上次完全备份后更新的全部数据文件B、依据具备的灾难恢复资源程度的不同,灾难恢复能力分为7个等级C、数据备份按数据类型划分可以划分为系统数据备份和用户数据备份D、如果系统在一段时间内没有出现问题,就可以不用再进行容灾演练了【正确答案】:C解析:数据备份按数据类型划分可以划分为系统数据备份和用户数据备份93.[]小赵是一名小公司的数据库维护人员,他以长期的实践为基础,从数据资源的保护角度出发,归纳出常见的应用系统主要威胁,其中不符合出发点的是()A、数据机密性保护B、竞争状态C、备份容灾D、数据访问控制【正确答案】:B解析:竞争状态主要是从进程的角度出发,而不是数据角度。94.[]系统安全工程—能力成熟度模型(SystemsSecurityEngineering-Capabilitymaturitymodel,SSE-CMM)定义的包含评估威胁、评估脆弱性、评估影响和评估安全风险的基本过程领域是:A、风险过程B、工程过程C、保证过程D、评估过程【正确答案】:A解析:风险过程95.[]以下哪一项不是我国信息安全保障工作的主要目标:A、保障和促进信息化发展B、维护企业与公民的合法权益C、构建高效的信息传播渠道D、保护互联网知识产权【正确答案】:C解析:27号文原文目标保障和促进信息化发展维护企业与公民的合法权益构建安全可信的⺴⽹网络信息传播秩序保护互联⺴⽹网知识产权96.[]降低风险(或减低风险),是通过对面临风险的资产采取保护措施的方式来降低风险,下面那个措施不属于降低风险措施()A、减少威胁源,采用法律的手段制裁计算机犯罪,发挥法律的威慑作用,从而有效遏制威胁源的动机>B、签订外包服务合同,持有技术观点,存在实现风险的任务通过签订外部合同的方式交予第三方公司完成,通过合同责任条款来应对风险C、减低危险能力,采取身份认证措施,从而抵制身份假冒这种威胁行为的能力D、减少脆弱性,及时给系统打补丁,关闭无用的网络服务端口,从而减少系统的脆弱性,降低被利用的可能性【正确答案】:B解析:B为转移风险。97.[]软件需求分析是保证软件质量的重要步骤,它的实施应该是在()A、编码阶段B、软件开发全过程C、软件定义阶段D、软件设计阶段【正确答案】:C98.[]某政府机构委托开发商开发了一个OA系统,其中公文分发功能使用了FTP协议,该系统运行过程中被攻击者通过FTP对OA系统中的脚本文件进行了篡改,安全专家提出使用Http下载代替FTP功能以解决以上问题,该安全问题的产生主要是在哪个阶段产生的:A、程序员在进行安全需求分析时,没有分析出OA系统开发的安全需求B、程序员在软件设计时,没遵循降低攻击面的原则,设计了不安全的功能C、程序员在软件编码时,缺乏足够的经验,编写了不安全的代码D、程序员在进行软件测试时,没有针对软件安全需求进行安全测试【正确答案】:B解析:设计是用来满足需求的,使用FTP协议是为了满足公文分发功能,在设计的时候并没有考虑安全,只考虑了功能,导致安全事件。99.[]即使最好用的安全产品也存在(),结果,在任何的系统中都敌手最终能够找出一个被开发出的漏洞。一种有效的对策是在敌手和它的目标之间配备多个()。这些机制中的每一个都必5须是敌手的唯一的障碍。进而。每一个机制都应包括()两种手段。这些手段增加了敌手被检测的风险,减少了他们成功的机会或成功渗透的机会、在网络()边界装配嵌套防火墙(与入侵检测结合)是分层保卫的实例。内部防火墙支持更细粒度的()和()。A、安全机制;内部缺点;保护和检测;外边和内部;访问控制;数据滤波B、内部缺点;安全机制;保护和检测;外边和内部;访问控制;数据滤波C、内部缺点;保护和检测;安全机制;外边和内部;访问控制;数据滤波D、内部缺点;安全机制;外边和内部;保护和检测;访问控制;数据滤波【正确答案】:B100.[]微软SDL将软件开发生命周期划分为七个阶段,并提出了十七项重要的安全活动,其中“威胁建模”属于()的安全活动。A、要求(Requirements)阶段B、设计(Design)阶段C、实施(Implementation)D、验证(Verification)阶段【正确答案】:B解析:威胁建模属于涉及阶段101.[]信息安全风险值应该是以下哪些因素的函数?()A、信息资产的价值、面临的威胁以及自身存在的脆弱性B、病毒、黑客、漏洞等C、保密信息如国家秘密、商业秘密等D、网络、系统、应用的复杂程度【正确答案】:A102.[]用QFSATC工具进行软件分析测试时,以下说法错误的是()A、白盒测试又称为程序结构测试,它主要进行程序逻辑结构的覆盖测试B、在进行测试之前,必须先建立以.prj为后缀的测试项目C、被测源文件可放在任意目录下D、进行软件静态分析不必运行被测程序【正确答案】:B103.[]操作系统是作为一个支撑软件,使得你的程序或别的应用系统在上面正常运行的一个环境,操作系统提供了更好的管理功能,主要是管理系统的软件资源和硬件资源。操作系统软件自身的不安全性,系统开发设计的不而下的破绽,都给网络安全留下隐患。某公司的网络维护师为实现该公司操作系统的安全目标,按书中所学建立了相应的安全机制,这些机制不包括()A、标识与鉴别B、访问控制C、权限管理D、网络云盘存取保护【正确答案】:D104.[]“统一威胁管理”是将防病毒,入侵检测和防火墙等安全需求统一管理,目前市场上已经出现了多种此类安全设备,这里“统一威胁管理”常常被简称为()A、UTMB、FWC、IDSD、SOC【正确答案】:A105.[]以下关于SMTP和POP3协议的说法哪个是错误的:A、SMTP和POP3协议是一种基于ASCII编码的请求响应模式的协议B、SMTP和POP3协议是以明文传输数据,因此存在数据泄漏的可能C、SMTP和POP3协议缺乏严格的用户认证,因为导致了垃圾邮件问题D、SMTP和POP3协议由于协议简单,易用性好,更容易实现远程管理邮件【正确答案】:C106.[]软件存在漏洞和缺陷是不可避免的,实践中常使用软件缺陷密度(DefectsKLOC)来衡量软件的安全性,假设某个软件共有29.6万行源代码,总共被检测出145个缺陷,则可以计算出其软件缺陷密度值是()。A、0.00049B、0.049C、0.49D、49C【正确答案】:C解析:缺陷代码行而代码行是KLOC千行计算107.[]PKI的主要理论基础()A、堆成密码算法B、公钥密码算法C、量子密码D、摘要算法【正确答案】:B108.[]组织应依照己确定的访问控制策略限制对信息和()功能的访问。对访问的限制要基于各个业务应用要求,访问控制策略还要与组织的访问策略一致。应建立安全登录规程控制实现对系统和应用的访问。宜选择合适的身份验证技术以验证用户身份。在需要强认证和()时,宜使用如加密、智能卡、令牌或生物手段等替代密码的身份验证方法。应建立交互式的口令管理系统,并确保使用优质的口令。对于可能覆盖系统和应用的控制措施的实用工具和程序的使用,应加以限制并()。对程序源代码和相关事项(例如设计、说明书、验证计划和确认计划)的访问宜严格控制,以防引入非授权功能、避免无意识的变更和维持有价值的知识产权()。对于程序源代码的保存,可以通过这利1代码的中央存储控制来实现,更好的放在()中。A、应用系统;身份验证;严格控制;保密性;源程序库B、身份验证;应用系统;严格控制;保密性;源程序库C、应用系统;严格控制;身份验证;保密性;源程序库D、应用系统;保密性;身份验证;严格控制;源程序库【正确答案】:A109.[]划分网络安全域是指按照不同区域的不同功能目的和安全要求,将网络划分为不同的安全域,以便实施不同的安全策略,所以某大型企业需耍进行网络安全域划分,为更好地进行网络的安全防护,应根据用户实际网络的具体情况来划分,以下哪一条是正确的网络安全域划分原则()A、网路的拓扑结构不需耍进行严格的规划、设计和管理,一经确定,不能轻易更改,如因业务需求,确实需对网络的整体拓扑结构进行调整和改变,需按照相应的运输管理流程上报B、不需要按照网络分层设计的原则进行规划,层次划分和设计合理清晰C、网络按访问控制策略划分成不同的安全域,将有相同安全需求的网络设备划分到一个安全域,采取相同或类似的安全策略,对重要网段进行重点保护D、不用使用防火墙等安全设备、VLAN或其他访问控制方式与技术,将重要网段与其他网段隔离开,在不同安全域之间设置访问控制措施【正确答案】:C110.[]若一个组织声称自己的ISMS符合ISOTEC27001或GB22080标准要求,其信息安全控制措施通常在以下方面实施常规控制,不包括哪一项()A、信息安全方针、信息安全组织、资产管理B、人力资源安全、物理和环境安全、通信和操作管理C、访问控制、信息系统获取、开发和维护、符合性D、规划与监理ISMS【正确答案】:D解析:D属于ISMS的工作阶段,不属于措施。111.[]某单位信息安全岗位员工,利用个人业余时间,在社交网络平台上向业内同行不定期发布信息安全相关知识和前沿动态资讯。这一行业主要符合以下哪一条注册信息安全专业人员(CISP)职业道德准则:A、避免任何损害CISP声誉形象的行为B、自觉维护公众信息安全,拒绝并抵制通过计算机网络系统泄露个人隐私的行为C、帮助和指导信息安全同行提升信息安全保障知识和能力D、不在公众网络传播反动、暴力、黄色、低俗信息及非法软件【正确答案】:C解析:参考幻灯片的内容112.[]王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,发现当前案例中共有两个重要资产:资产A1和资产A2;其中资产A1面临两个主要威胁:威胁T1和威胁T2;而资产A2面临一个主要威胁;威胁T3:威胁T1可以利用的资产A1存在的两个脆弱性;威胁性V1和脆弱性V2;威胁2可以利用的资产A1存在的三个脆弱性,脆弱性V3.脆弱性V4和脆弱性V5;威胁T3可以利用的资产A2存在的两个脆弱性;脆弱性V6和脆弱性V7.根据上述条件,请问:使用相乘法时,应该为资产A1计算几个风险值()。A、2B、3C、5D、6【正确答案】:C解析:根据题目,最后问的是A1有几个风险值?具体计算方法,风险值是由威胁与脆弱性相乘得出一个风险。由此可以计算,A1有2个威胁T1,T2,T1下有2个脆弱性V1,V2,通过计算T1有2个风险值,T2下有3个脆弱性V3,V4,V5;T2有3个风险值,一共有5个风险值。选择C113.[]计算机漏洞是在硬件、软件、协议的具体实现成系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。在病毒肆意的信息不安全时代,某公司为减少计算机系统漏洞,对公司计算机系统进行了如下措施,其中错误的是()A、减少系统日志的系统开销B、禁用或删除不需要的服务,降低服务运行权限C、设置策略避免系统出现弱口令并对口令猜测进行防护D、对系统连接进行限制,通过软件防火墙等技术实现对系统的端口连接进行控制【正确答案】:A解析:日志主要和审计相关,记录操作过程,不能用来减少漏洞。114.[]加密文件系统(EncryptingFileSystem,EFS)是Windows操作系统的一个组件,以下说法错误的是()A、EFS采用加密算法实现透明的文件加密和解密,任何不拥有合适密钥的个人或者程序都不能解密数据B、EFS以公钥加密为基础,并利用了widows系统中的CryptoAPI体系结构C、EFS加密系统适用于NTFS文件系统合FAT32文件系统(Windows环境下)D、EFS加密过程对用户透明,EFS加密的用户验证过程是在登陆windows时进行的【正确答案】:C解析:答案为C,FAT32不支持EFS加密。115.[]恶意代码的防范在计算机网络飞速发展的今天给计算机安全性带来了新的挑战。在internet安全事件中恶意代码造成的损失所占比重更大。某公司为进行恶意代码防范,通过网上查询到恶意代码预防的三个方面的措施,张主管发现下列选项中有一项不属于上述的三个方面,请问是哪一项()A、安全策略B、安装最新的安全补丁C、减轻威胁D、减少漏洞【正确答案】:B解析:详见计算环境安全中的恶意代码的预防技术PPT,ACD是该PPT内容中的三个大项。116.[]小陈学习了有关信息安全管理体系管理体系的内容后,认为组织建立信息安全管理体系并持续运行,比起简单地实施信息安全管理,有更大的作用,他总结了四个方面的作用,其中总结错误的是()。A、可以建立起文档化的信息安全管理规范,实现有“法”可依,有章可循,有据可查B、可以强化员工的信息安全意识,建立良好的安全作业习惯,培育组织的信息安全企业文化C、可以增强客户.业务伙伴.投资人对该组织保障其业务平台和数据信息的安全信心D、可以深化信息安全管理,提高安全防护效果,使组织通过国际标准化组织的ISO9001认证【正确答案】:D解析:是27001的组织,不是ISO9001117.[]以下关于信息安全法制建设的意义,说法错误的是:A、信息安全法律环境是信息安全保障体系中的必要环节B、明确违反信息安全的行为,并对该行为进行相应的处罚,以打击信息安全犯罪活动C、信息安全主要是技术问题,技术漏洞是信息犯罪的根源D、信息安全产业的逐渐形成,需要成熟的技术标准和完善的技术体系【正确答案】:C解析:C答案说的太片面了。使用排除法也得选C118.[]由于病毒攻击,非法入侵等原因,校园网整体瘫痪,或者校园网络中心全部DNS、主WEB服务器不能正常工作;由于病毒攻击、非法
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- APP软件开发技术合同
- 审计专业技术资格(高级)综合试题仿真卷(带解析)
- 公路水运工程试验检测师《道路工程》真题汇编(完整版)
- 大学英语四级标准模拟卷
- 高级审计师综合试题考前冲刺100题(完整版)
- 《现代电气控制及PLC应用技术(西门子S7-1200)》全套教学课件
- 顶管施工管端头破损预防及应急处置措施
- 保险AI在保险营销中的精准营销
- 2026年湖南省中考英语真题及参考答案
- 青少年球类运动科普学习球类运动掌握运动技能
- 考试出题保密协议书
- 神经外科常用英文词汇
- 2025年大唐集团公司招聘笔试参考题库含答案解析
- DL∕ T 736-2010 农村电网剩余电流动作保护器安装运行规程
- GB/T 44148.1-2024承压设备用钢锻件、轧制或锻制钢棒第1部分:一般要求
- 全科医学病案分析报告
- 漆雾凝聚剂技术方案
- 校园保险策划方案
- 现代企业制度
- 创业孵化基地运营管理投标方案(技术方案)
- 世界车王争霸赛招商策划方案卢佟
评论
0/150
提交评论