版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年软考-信息安全工程师考试真题(完整版)一、上午试题(共75分,每题1分)在信息安全保障体系中,信息安全要素的CIA三元组不包括以下哪一项?A.保密性B.完整性C.可用性D.不可否认性在GB/T22239-2019《信息安全技术网络安全等级保护基本要求》中,关于安全计算环境的身份鉴别要求,以下说法错误的是?A.应对登录的用户进行身份标识和鉴别B.身份标识具有唯一性,鉴别信息复杂度应满足要求C.应具有并启用登录失败处理功能,配置失败次数限制D.允许管理员使用默认账户和默认口令进行初始配置在网络安全模型中,PDR模型的核心思想是?A.预防为主,防治结合B.检测、响应、防护的动态循环C.基于时间的防御能力评估D.纵深防御与分层保护以下关于对称加密算法的描述中,正确的是?A.加密速度慢,适用于少量数据加密B.密钥管理复杂,需要公开密钥C.代表算法有RSA、ECCD.加解密使用同一密钥或由同一密钥推导出某企业网络部署了入侵检测系统(IDS),管理员发现IDS报警显示内网某主机正在向外部IP发送大量数据包。此时IDS主要工作在?A.应用层B.网络层C.传输层D.混杂模式在PKI公钥基础设施中,负责发布证书废止列表(CRL)的组件是?A.CAB.RAC.证书库D.密钥备份与恢复系统根据《中华人民共和国网络安全法》,网络运营者应当制定网络安全事件应急预案。在发生网络安全事件时,应立即?A.向公安机关报告,并保存相关记录B.启动应急预案,对网络安全事件进行处置和报告C.断开网络连接,防止扩散D.销毁日志以保护用户隐私以下关于防火墙技术的描述,错误的是?A.包过滤防火墙工作在网络层或传输层B.应用层代理防火墙可以理解应用层协议C.状态检测防火墙通过跟踪连接状态来动态过滤数据包D.防火墙可以完全防止内部网络用户的攻击在数字签名技术中,发送方使用自己的什么密钥对消息摘要进行加密?A.发送方公钥B.发送方私钥C.接收方公钥D.接收方私钥IPSec协议中,负责提供机密性和数据完整性保护的主要协议是?A.AHB.ESPC.IKED.SA以下哪种攻击属于跨站脚本攻击(XSS)?A.攻击者在输入框中注入SQL语句B.攻击者在网页中插入恶意脚本代码C.攻击者通过伪造IP地址进行攻击D.攻击者截获并重放TCP数据包在Linux系统中,用于设置文件权限的命令是?A.chownB.chmodC.chgrpD.umask安全评估过程中,风险值的计算公式通常表示为?A.风险=资产价值×威胁×脆弱性B.风险=资产价值+威胁+脆弱性C.风险=(资产价值+威胁)×脆弱性D.风险=威胁×脆弱性/资产价值以下关于虚拟专用网(VPN)技术的描述,正确的是?A.SSLVPN主要用于网络层到网络层的连接B.IPSecVPN不需要安装客户端软件C.L2TP协议本身不提供加密,通常结合IPSec使用D.PPTP协议安全性极高,推荐用于高敏感数据传输数据库安全中,SQL注入攻击的主要原因是?A.数据库未设置复杂密码B.应用程序未对用户输入进行严格的过滤或参数化查询C.数据库管理员权限过大D.网络传输未加密在信息安全管理体系中,ISO/IEC27001标准主要关注?A.信息安全产品的测试与评估B.信息安全管理体系的要求C.信息安全风险评估方法D.网络安全等级保护测评恶意代码中,能够自我复制并附着在宿主程序上的是?A.蠕虫B.特洛伊木马C.病毒D.僵尸程序关于访问控制模型,DAC(自主访问控制)的特点是?A.由系统管理员强制决定访问权限B.资源拥有者可以自主决定谁可以访问该资源C.基于安全标签进行访问控制D.通过角色来分配权限在Web应用安全中,HTTPS协议通过结合HTTP和什么技术来保证传输安全?A.SSL/TLSB.IPSecC.SSHD.VPN以下哪种算法属于哈希函数?A.AESB.RSAC.SHA-256D.DES在网络安全审计中,审计日志不应包含以下哪项内容?A.事件发生的时间B.事件发生的地点C.用户的密码明文D.事件类型及结果关于拒绝服务攻击,以下描述错误的是?A.旨在使目标服务器无法提供正常服务B.SYNFlood攻击利用了TCP连接建立过程的缺陷C.DDoS攻击通常需要僵尸网络参与D.Smurf攻击属于应用层攻击在Windows系统中,用于查看当前网络连接状态的命令是?A.ipconfigB.pingC.netstatD.tracert安全开发生命周期(SDLC)将安全活动融入软件开发的各个阶段,以下哪个阶段不属于SDLC?A.需求分析B.设计C.销售与推广D.测试在无线局域网安全中,WPA2使用的加密协议是?A.WEPB.TKIPC.CCMPD.RC4以下关于漏洞扫描的说法,正确的是?A.漏洞扫描属于主动攻击,可能会造成系统宕机B.漏洞扫描只能基于端口扫描,无法检测具体漏洞C.漏洞扫描器通过模拟攻击行为来发现系统弱点D.漏洞扫描不需要授权即可进行公钥密码体制中,计算离散对数的困难性是以下哪种算法的安全基础?A.RSAB.ECCC.ElGamalD.AES在网络架构中,DMZ(非军事化区)的主要作用是?A.存放核心数据,提供最高级别的安全保护B.放置对外提供服务的服务器,隔离内部网络与外部网络C.作为员工上网区域D.用于管理员远程管理以下关于木马程序的说法,错误的是?A.木马通常包含客户端和服务端两部分B.木马不具备自我复制能力C.木马必须依附于其他程序才能运行D.木马可以通过邮件附件传播在应急响应中,PDCERF模型不包括以下哪个阶段?A.准备B.检测C.销毁D.恢复信息安全风险评估中,资产赋值主要依据资产的?A.采购成本B.机密性、完整性、可用性属性达成程度C.物理位置D.使用频率以下属于逻辑隔离技术的是?A.VLANB.防火墙C.网闸D.物理断开在密码学中,一次性密码本(One-TimePad)被认为是理论上绝对安全的,其前提条件是?A.密钥长度小于明文长度B.密钥是随机生成的且只使用一次C.密钥可以重复使用D.加密算法足够复杂关于HTTPS握手过程,以下描述正确的是?A.客户端直接发送加密数据B.服务器发送证书后,客户端不需要验证C.双方协商会话密钥用于后续通信加密D.使用非对称加密传输大量应用数据在等级保护2.0中,第三级安全等级要求系统多久进行一次安全测评?A.半年一次B.一年一次C.两年一次D.三年一次以下哪种技术用于防止重放攻击?A.数字签名B.时间戳或序列号C.数据加密D.访问控制Blowfish、Twofish和DES属于哪种类型的加密算法?A.非对称加密B.对称加密C.哈希算法D.消息认证码在访问控制中,RBAC模型的核心概念是?A.用户直接与权限关联B.用户通过角色与权限关联C.基于规则的过滤D.基于上下文的访问关于数据备份,以下说法正确的是?A.增量备份备份自上次完全备份以来的所有变化B.差异备份备份自上次备份以来的所有变化C.完全备份速度最快,占用空间最小D.热备份必须停机才能进行Snort是一种?A.漏洞扫描器B.入侵检测/防御系统C.防火墙D.病毒查杀软件在Windows注册表中,恶意程序常利用哪个键值实现开机自启动?A.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunB.HKEY_CLASSES_ROOTC.HKEY_CURRENT_CONFIGD.HKEY_USERS以下关于SSL/TLS协议的描述,错误的是?A.TLS1.3相比TLS1.2性能更高,握手过程更简化B.SSL3.0已被发现存在POODLE漏洞,不再安全C.TLS协议工作在传输层之上应用层之下D.TLS只能用于Web浏览器在网络安全中,“社会工程学”是指?A.利用社会学原理进行网络工程设计B.利用人性的弱点欺骗用户获取敏感信息C.工程师之间的社交活动D.社区网络安全管理针对Web服务器的CC攻击,其特点是?A.消耗服务器带宽资源B.模拟多个用户频繁访问动态页面,消耗数据库和CPU资源C.利用TCP协议漏洞D.修改网页内容在安全审计中,为了防止日志被篡改,应采取的措施是?A.将日志存储在本地数据库B.定期删除日志C.将日志发送到远程的日志服务器或进行数字签名D.只记录错误日志IP地址/24的子网掩码是?A.B.C.55D.以下哪项不是电磁泄漏发射防护技术?A.TEMPESTB.屏蔽机柜C.滤波器D.防火墙在云计算安全中,责任共担模型指出,云服务商和客户共同承担安全责任。在IaaS模式下,客户通常负责?A.物理环境安全B.虚拟化层安全C.操作系统、应用及数据安全D.网络基础设施安全以下关于鉴别信息的说法,正确的是?A.鉴别信息可以公开B.口令应定期更换,且不应包含用户名C.静态口令比动态口令更安全D.生物特征信息无法被伪造在网络安全纵深防御体系中,终端防病毒软件属于哪一层次?A.物理安全B.网络边界安全C.主机与应用安全D.数据安全以下协议中,默认使用明文传输口令,极不安全的是?A.SSHB.TelnetC.RADIUSD.Kerberos在进行渗透测试时,获得目标系统的一个shell后,通常会进行?A.权限提升B.删除系统文件C.立即报告D.安装杀毒软件关于报文鉴别码(MAC),以下说法正确的是?A.用于保证数据的机密性B.需要使用共享密钥生成C.是单向散列函数D.可以防止数据的意外修改,但不能防止恶意篡改在数据库系统中,视图(View)的主要作用不包括?A.简化复杂查询B.实现数据独立性C.提供额外的安全层,限制数据访问D.提高数据的写入速度以下哪种设备工作在物理层?A.集线器B.交换机C.路由器D.网桥关于HTTPS中间人攻击,攻击者需要具备的条件是?A.获取服务器的私钥B.能够在客户端和服务器之间拦截流量并拥有受信任的CA签发的证书(或客户端信任攻击者的证书)C.知道客户端的IP地址D.拥有服务器的物理访问权在信息系统中,容错技术主要包括?A.双机热备、集群B.防火墙、IDSC.加密、解密D.认证、授权以下关于安全策略的描述,错误的是?A.安全策略是信息安全的核心B.安全策略一旦制定,就永远不能更改C.安全策略规定了组织如何管理、保护和分发资产D.安全策略需要强制执行在Linux系统中,哪个文件存储了用户账户信息?A./etc/shadowB./etc/passwdC./etc/groupD./etc/gshadow关于DNS欺骗攻击,其原理是?A.向DNS服务器发送大量查询包使其瘫痪B.伪造DNS响应包,将域名指向恶意IPC.窃取DNS服务器的管理密码D.修改本地hosts文件在等级保护测评中,控制点符合度的计算方法是?A.(得分项数/总项数)×100%B.(符合项数/总项数)×100%C.(部分符合项数/总项数)×100%D.(不符合项数/总项数)×100%以下关于数字证书的描述,正确的是?A.数字证书包含私钥B.数字证书由CA签发,用于绑定公钥与实体身份C.数字证书有效期无限长D.任何人都可以签发有效的数字证书在系统漏洞中,缓冲区溢出的根本原因是?A.程序代码逻辑错误B.向固定大小的缓冲区写入超过其容量的数据C.网络带宽不足D.硬件故障关于蜜罐技术,以下说法正确的是?A.蜜罐是一种生产服务器,承载真实业务B.蜜罐通过伪装成有漏洞的服务来诱捕攻击者C.蜜罐可以完全替代防火墙D.蜜罐只能部署在内网在移动通信安全中,5G网络相比4G网络增强了哪项安全特性?A.取消了加密B.增强了用户隐私保护,使用SUCI替代IMSIC.不再需要鉴权D.架构完全去中心化以下哪种工具常用于网络嗅探?A.NmapB.WiresharkC.MetasploitD.BurpSuite二、下午试题(共75分)试题一(共20分)阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。【说明】某大型企业随着业务发展,构建了基于云平台的企业内部管理系统。该系统包含Web服务器、应用服务器和数据库服务器。为了保障系统安全,企业计划实施网络安全加固工程。网络拓扑简图如下:```[Internet]<--->[防火墙FW]<--->[DMZ区:Web服务器]<--->[内部防火墙]<--->[内网区:App服务器,DB服务器]```企业安全策略要求:1.外网用户只能访问Web服务器的HTTP(80)和HTTPS(443)端口。2.内网应用服务器可以访问数据库服务器的特定端口(默认3306),且数据库服务器禁止主动访问外网。3.管理员可以通过SSH(22端口)远程管理所有服务器,但仅限于来自管理主机的连接。4.需对敏感数据进行加密存储,并定期备份。【问题1】(4分)针对上述安全策略,请在防火墙FW(边界防火墙)上配置相应的ACL规则(假设防火墙默认策略为拒绝)。请写出至少两条关键规则。规则1:允许外网访问Web服务器的HTTP和HTTPS。规则2:拒绝其他所有访问。【问题2】(6分)为了防止SQL注入攻击,除了在应用代码层面进行参数化查询外,还可以在Web服务器前端部署什么设备?请简述其工作原理。【问题3】(5分)数据库服务器禁止主动访问外网,但管理员发现数据库服务器偶尔会向外部IP发送数据包。请列举可能的原因(至少两点)及排查方法。【问题4】(5分)针对SSH远程管理,应如何进行安全加固?请给出至少三条建议。试题二(共20分)阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。【说明】某电商平台Web应用程序在代码审计中发现存在安全隐患。开发人员编写了一段用户登录验证的PHP代码片段如下:```phpuspasql="Sreif($result->num_rows>0){//登录成功}else{//登录失败}```此外,该平台在用户个人中心页面存在反射型XSS漏洞,攻击者可以通过构造URL链接窃取用户Cookie。【问题1】(5分)请分析上述PHP代码存在的安全漏洞类型及原理。如果攻击者输入用户名为`admin'--`,密码任意,SQL语句会变成什么样?请写出变形后的SQL语句。【问题2】(5分)请给出修复该SQL注入漏洞的两种具体方法。【问题3】(5分)针对反射型XSS漏洞,请解释其攻击过程。并给出两种有效的防御措施。【问题4】(5分)除了SQL注入和XSS,Web应用还常见CSRF(跨站请求伪造)攻击。请简述CSRF的攻击原理及一种防御机制。试题三(共15分)阅读下列说明,回答问题1至问题3,将解答填入答题纸的对应栏内。【说明】某单位计划建立基于PKI的内部安全电子邮件系统。该系统包含CA服务器、RA服务器、LDAP服务器及客户端。CA负责签发证书,RA负责接收用户申请。【问题1】(5分)在PKI体系中,数字证书主要包含哪些内容?请列举至少4项。【问题2】(5分)用户A向用户B发送一封加密且签名的邮件。请描述密钥的使用过程:1.用户A对邮件进行签名时,使用什么密钥?2.用户A加密邮件(确保只有B能解密)时,使用什么密钥?3.用户B验证签名时,使用什么密钥?4.用户B解密邮件时,使用什么密钥?【问题3】(5分)如果用户的私钥丢失,应当如何处理?如果用户的证书过期,应当如何处理?试题四(共20分)阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。【说明】某公司网络安全监控中心通过IDS捕获到一段异常流量日志。日志显示,内网IP5向外网IP发送了大量的ICMPEchoRequest(Ping)数据包,且数据包大小异常巨大(超过65535字节)。同时,Snort规则库报警:`alerticmpEX【问题1】(4分)根据流量特征(ICMP包大小异常巨大),这很可能是什么类型的攻击?请简述其攻击原理。【问题2】(4分)Snort报警规则中的`content:"|00000000|";depth:4;`部分表示什么含义?这通常与哪种扫描工具的特征有关?【问题3】(6分)针对内网主机被控制发起攻击的情况,请给出应急响应的处置步骤(至少4步)。【问题4】(6分)为了防范此类攻击,在网络边界防火墙上应如何配置策略?同时,在主机层面应如何加固?答案与解析------------------一、上午试题参考答案与解析1.D解析:CIA三元组是信息安全的三个核心属性:Confidentiality(保密性)、Integrity(完整性)、Availability(可用性)。Non-repudiation(不可否认性)也是重要的安全属性,但不属于CIA三元组。解析:CIA三元组是信息安全的三个核心属性:Confidentiality(保密性)、Integrity(完整性)、Availability(可用性)。Non-repudiation(不可否认性)也是重要的安全属性,但不属于CIA三元组。2.D“解析:等保2.0要求严格禁止使用默认口令和默认账户,这是最基本的安全加固要求,D选项明显错误。“解析:等保2.0要求严格禁止使用默认口令和默认账户,这是最基本的安全加固要求,D选项明显错误。3.B解析:PDR模型包含Protection(防护)、Detection(检测)、Response(响应)三个主要环节,强调的是动态的循环过程。解析:PDR模型包含Protection(防护)、Detection(检测)、Response(响应)三个主要环节,强调的是动态的循环过程。4.D解析:对称加密算法加解密使用同一密钥(或由同一密钥推导),速度快,适合大量数据加密。RSA、ECC是非对称算法。解析:对称加密算法加解密使用同一密钥(或由同一密钥推导),速度快,适合大量数据加密。RSA、ECC是非对称算法。5.D解析:IDS需要监听网段上的所有流量,因此网卡必须工作在混杂模式。解析:IDS需要监听网段上的所有流量,因此网卡必须工作在混杂模式。6.A解析:CA(证书权威机构)负责签发证书,同时也负责发布和维护证书废止列表(CRL)。解析:CA(证书权威机构)负责签发证书,同时也负责发布和维护证书废止列表(CRL)。7.B解析:根据《网络安全法》第二十五条,网络运营者应当制定网络安全事件应急预案,在发生网络安全事件时,立即启动应急预案,对网络安全事件进行处置和报告。解析:根据《网络安全法》第二十五条,网络运营者应当制定网络安全事件应急预案,在发生网络安全事件时,立即启动应急预案,对网络安全事件进行处置和报告。8.D解析:防火墙主要用于网络边界的访问控制,不能完全防止来自内部的攻击,也无法检测所有类型的攻击(如应用层高级攻击)。解析:防火墙主要用于网络边界的访问控制,不能完全防止来自内部的攻击,也无法检测所有类型的攻击(如应用层高级攻击)。9.B解析:数字签名用于保证数据的完整性和不可否认性,发送方使用自己的私钥进行签名。解析:数字签名用于保证数据的完整性和不可否认性,发送方使用自己的私钥进行签名。10.B解析:ESP(EncapsulatingSecurityPayload)协议提供加密(机密性)、认证和数据完整性服务。AH只提供认证和完整性,不提供加密。解析:ESP(EncapsulatingSecurityPayload)协议提供加密(机密性)、认证和数据完整性服务。AH只提供认证和完整性,不提供加密。11.B解析:XSS(CrossSiteScripting)跨站脚本攻击,攻击者在网页中插入恶意脚本,当用户浏览时执行。解析:XSS(CrossSiteScripting)跨站脚本攻击,攻击者在网页中插入恶意脚本,当用户浏览时执行。12.B解析:chmod用于改变文件权限;chown改变属主;chgrp改变属组;umask设置默认权限掩码。解析:chmod用于改变文件权限;chown改变属主;chgrp改变属组;umask设置默认权限掩码。13.A解析:风险值通常由资产价值、威胁发生的可能性以及脆弱性严重程度相乘得出。解析:风险值通常由资产价值、威胁发生的可能性以及脆弱性严重程度相乘得出。14.C解析:L2TP是二层隧道协议,本身不加密,常与IPSec结合使用(L2TPoverIPSec)来提供安全性。SSLVPN工作在应用层。解析:L2TP是二层隧道协议,本身不加密,常与IPSec结合使用(L2TPoverIPSec)来提供安全性。SSLVPN工作在应用层。15.B解析:SQL注入的根本原因是应用程序将用户输入直接拼接到SQL语句中执行,未进行有效过滤或使用参数化查询。解析:SQL注入的根本原因是应用程序将用户输入直接拼接到SQL语句中执行,未进行有效过滤或使用参数化查询。16.B解析:ISO/IEC27001是信息安全管理体系(ISMS)的标准规范;27002是控制措施实施指南。解析:ISO/IEC27001是信息安全管理体系(ISMS)的标准规范;27002是控制措施实施指南。17.C解析:病毒是附着在宿主程序上的代码,需要宿主程序运行才能激活,具有传染性;蠕虫是独立运行的程序,利用网络传播。解析:病毒是附着在宿主程序上的代码,需要宿主程序运行才能激活,具有传染性;蠕虫是独立运行的程序,利用网络传播。18.B解析:DAC(DiscretionaryAccessControl)允许资源的拥有者自主决定资源的访问权限。解析:DAC(DiscretionaryAccessControl)允许资源的拥有者自主决定资源的访问权限。19.A解析:HTTPS=HTTP+SSL/TLS。解析:HTTPS=HTTP+SSL/TLS。20.C解析:SHA-256是哈希函数;AES、DES是对称加密;RSA是非对称加密。解析:SHA-256是哈希函数;AES、DES是对称加密;RSA是非对称加密。21.C解析:审计日志不应包含用户的敏感信息(如密码明文),应记录操作行为、时间、结果等。解析:审计日志不应包含用户的敏感信息(如密码明文),应记录操作行为、时间、结果等。22.D解析:Smurf攻击利用ICMP回复请求,通过广播地址将流量放大攻击受害者,属于网络层/泛洪攻击,不是应用层。解析:Smurf攻击利用ICMP回复请求,通过广播地址将流量放大攻击受害者,属于网络层/泛洪攻击,不是应用层。23.C解析:netstat用于显示网络连接、路由表和网络接口信息。解析:netstat用于显示网络连接、路由表和网络接口信息。24.C解析:SDLC包括需求、设计、编码、测试、部署、维护等。销售不属于开发生命周期。解析:SDLC包括需求、设计、编码、测试、部署、维护等。销售不属于开发生命周期。25.C解析:WPA2使用CCMP(基于AES的加密模式)作为强制加密协议;WEP和TKIP被认为不安全。解析:WPA2使用CCMP(基于AES的加密模式)作为强制加密协议;WEP和TKIP被认为不安全。26.C解析:漏洞扫描通过模拟攻击行为来发现弱点,属于非破坏性或轻微破坏性测试,需要授权。解析:漏洞扫描通过模拟攻击行为来发现弱点,属于非破坏性或轻微破坏性测试,需要授权。27.C解析:ElGamal的安全性基于离散对数问题的困难性。RSA基于大数分解,ECC基于椭圆曲线离散对数。解析:ElGamal的安全性基于离散对数问题的困难性。RSA基于大数分解,ECC基于椭圆曲线离散对数。28.B解析:DMZ(非军事化区)用于放置对外提供服务的服务器(如Web、DNS、Email),隔离内网和外网。解析:DMZ(非军事化区)用于放置对外提供服务的服务器(如Web、DNS、Email),隔离内网和外网。29.C解析:木马是伪装成合法程序的恶意软件,不具备自我复制能力(这是与病毒的区别),通常分为客户端(控制端)和服务端(被控端)。解析:木马是伪装成合法程序的恶意软件,不具备自我复制能力(这是与病毒的区别),通常分为客户端(控制端)和服务端(被控端)。30.C解析:PDCERF模型包括:Preparation(准备)、Detection(检测)、Containment(遏制)、Eradication(根除)、Recovery(恢复)、Follow-up(跟踪)。没有“销毁”阶段。解析:PDCERF模型包括:Preparation(准备)、Detection(检测)、Containment(遏制)、Eradication(根除)、Recovery(恢复)、Follow-up(跟踪)。没有“销毁”阶段。31.B解析:资产赋值依据资产在机密性、完整性、可用性三个安全属性上的达成程度以及对组织业务的影响。解析:资产赋值依据资产在机密性、完整性、可用性三个安全属性上的达成程度以及对组织业务的影响。32.A解析:VLAN(虚拟局域网)属于逻辑隔离技术;防火墙属于访问控制/逻辑隔离;网闸属于物理/逻辑强隔离;物理断开是物理隔离。解析:VLAN(虚拟局域网)属于逻辑隔离技术;防火墙属于访问控制/逻辑隔离;网闸属于物理/逻辑强隔离;物理断开是物理隔离。33.B解析:一次性密码本满足条件:密钥完全随机、密钥长度等于明文长度、密钥只使用一次,则理论上不可破解。解析:一次性密码本满足条件:密钥完全随机、密钥长度等于明文长度、密钥只使用一次,则理论上不可破解。34.C解析:HTTPS握手过程中,服务器发送证书,客户端验证证书,双方协商出会话密钥,后续使用会话密钥(对称加密)传输数据。解析:HTTPS握手过程中,服务器发送证书,客户端验证证书,双方协商出会话密钥,后续使用会话密钥(对称加密)传输数据。35.B解析:等保2.0规定,第三级系统以上应当每年至少进行一次安全测评。解析:等保2.0规定,第三级系统以上应当每年至少进行一次安全测评。36.B解析:在消息中加入时间戳或序列号,可以防止攻击者截获旧消息进行重放。解析:在消息中加入时间戳或序列号,可以防止攻击者截获旧消息进行重放。37.B解析:Blowfish、Twofish、DES均为对称分组加密算法。解析:Blowfish、Twofish、DES均为对称分组加密算法。38.B解析:RBAC(Role-BasedAccessControl)通过引入“角色”概念,将用户赋予角色,角色赋予权限,解耦了用户与权限的直接关系。解析:RBAC(Role-BasedAccessControl)通过引入“角色”概念,将用户赋予角色,角色赋予权限,解耦了用户与权限的直接关系。39.B解析:增量备份备份自上次任意备份以来的变化;差异备份备份自上次完全备份以来的变化。完全备份速度慢、空间大。热备份不需要停机。解析:增量备份备份自上次任意备份以来的变化;差异备份备份自上次完全备份以来的变化。完全备份速度慢、空间大。热备份不需要停机。40.B解析:Snort是开源的入侵检测/防御系统(IDS/IPS)。解析:Snort是开源的入侵检测/防御系统(IDS/IPS)。41.A解析:注册表Run键值是恶意程序实现开机自启的常见途径。解析:注册表Run键值是恶意程序实现开机自启的常见途径。42.D解析:SSL/TLS是独立于应用层的协议,虽然主要用于Web,但也可用于邮件、FTP等其他应用。解析:SSL/TLS是独立于应用层的协议,虽然主要用于Web,但也可用于邮件、FTP等其他应用。43.B解析:社会工程学利用人性的弱点(如贪婪、恐惧、好奇、助人为乐)进行欺骗,获取信息或权限。解析:社会工程学利用人性的弱点(如贪婪、恐惧、好奇、助人为乐)进行欺骗,获取信息或权限。44.B解析:CC攻击针对应用层(主要是Web),模拟大量用户频繁请求动态资源,消耗数据库连接和CPU资源。解析:CC攻击针对应用层(主要是Web),模拟大量用户频繁请求动态资源,消耗数据库连接和CPU资源。45.C解析:为了防止日志被篡改,应将日志实时发送到远程日志服务器或对日志文件进行数字签名保护。解析:为了防止日志被篡改,应将日志实时发送到远程日志服务器或对日志文件进行数字签名保护。46.B解析:/24表示前24位为网络位,子网掩码为。解析:/24表示前24位为网络位,子网掩码为。47.D解析:TEMPEST、屏蔽机柜、滤波器都是电磁泄漏发射防护技术。防火墙是逻辑安全设备。解析:TEMPEST、屏蔽机柜、滤波器都是电磁泄漏发射防护技术。防火墙是逻辑安全设备。48.C解析:在IaaS模式下,云服务商负责物理层、虚拟化层和底层网络;客户负责操作系统、应用、数据及安全组配置。解析:在IaaS模式下,云服务商负责物理层、虚拟化层和底层网络;客户负责操作系统、应用、数据及安全组配置。49.B解析:口令应定期更换,复杂度高,不包含用户名。静态口令容易被猜测或窃取,动态口令(如令牌)更安全。解析:口令应定期更换,复杂度高,不包含用户名。静态口令容易被猜测或窃取,动态口令(如令牌)更安全。50.C解析:终端防病毒软件属于主机与应用安全层。解析:终端防病毒软件属于主机与应用安全层。51.B解析:Telnet和FTP使用明文传输口令,极不安全。SSH、RADIUS、Kerberos都涉及加密或安全认证机制。解析:Telnet和FTP使用明文传输口令,极不安全。SSH、RADIUS、Kerberos都涉及加密或安全认证机制。52.A解析:渗透测试获得初步shell后,通常权限较低,需要进行权限提升以获得更高权限(如root/system)。解析:渗透测试获得初步shell后,通常权限较低,需要进行权限提升以获得更高权限(如root/system)。53.B解析:MAC(MessageAuthenticationCode)需要共享密钥生成,用于验证消息完整性和来源。它能防止恶意篡改。解析:MAC(MessageAuthenticationCode)需要共享密钥生成,用于验证消息完整性和来源。它能防止恶意篡改。54.D解析:视图可以简化查询、实现逻辑独立、提供数据安全(限制列/行),但通常不提高写入速度,可能反而降低写入性能。解析:视图可以简化查询、实现逻辑独立、提供数据安全(限制列/行),但通常不提高写入速度,可能反而降低写入性能。55.A解析:集线器工作在物理层;交换机在数据链路层;路由器在网络层;网桥在数据链路层。解析:集线器工作在物理层;交换机在数据链路层;路由器在网络层;网桥在数据链路层。56.B解析:HTTPS中间人攻击需要攻击者能够拦截流量,并且拥有客户端信任的证书(或客户端忽略证书警告),从而解密并重新加密通信。解析:HTTPS中间人攻击需要攻击者能够拦截流量,并且拥有客户端信任的证书(或客户端忽略证书警告),从而解密并重新加密通信。57.A解析:容错技术包括双机热备、集群、容错计算等,旨在提高系统可用性。解析:容错技术包括双机热备、集群、容错计算等,旨在提高系统可用性。58.B解析:安全策略是动态的,随着业务和技术环境的变化需要定期审查和修订。解析:安全策略是动态的,随着业务和技术环境的变化需要定期审查和修订。59.B解析:/etc/passwd存储用户账户信息(不包含密码哈希,哈希在/etc/shadow中);/etc/group组信息;/etc/shadow密码哈希。解析:/etc/passwd存储用户账户信息(不包含密码哈希,哈希在/etc/shadow中);/etc/group组信息;/etc/shadow密码哈希。60.B解析:DNS欺骗通过伪造DNS响应包,将域名解析到攻击者控制的IP地址。解析:DNS欺骗通过伪造DNS响应包,将域名解析到攻击者控制的IP地址。61.B解析:测评指标中,控制点符合度通常指符合项数占总项数的比例。解析:测评指标中,控制点符合度通常指符合项数占总项数的比例。62.B解析:数字证书不包含私钥(私钥由用户自己保管),由CA签发,绑定公钥和身份,有有效期。解析:数字证书不包含私钥(私钥由用户自己保管),由CA签发,绑定公钥和身份,有有效期。63.B解析:缓冲区溢出是因为程序未检查输入数据长度,向固定缓冲区写入超长数据覆盖了相邻内存。解析:缓冲区溢出是因为程序未检查输入数据长度,向固定缓冲区写入超长数据覆盖了相邻内存。64.B解析:蜜罐是诱捕系统,伪装成有漏洞的服务,吸引攻击者从而分析其行为。解析:蜜罐是诱捕系统,伪装成有漏洞的服务,吸引攻击者从而分析其行为。65.B解析:5G使用了SUCI(SubscriptionConcealedIdentifier)替代4G的IMSI,增强了对用户身份隐私的保护。解析:5G使用了SUCI(SubscriptionConcealedIdentifier)替代4G的IMSI,增强了对用户身份隐私的保护。66.B解析:Wireshark是网络协议分析工具,常用于嗅探抓包。Nmap用于扫描,Metasploit用于渗透,BurpSuite用于Web测试。解析:Wireshark是网络协议分析工具,常用于嗅探抓包。Nmap用于扫描,Metasploit用于渗透,BurpSuite用于Web测试。二、下午试题参考答案与解析试题一【问题1】规则1:`permittcpanyhost<Web服务器IP>eq80`(或permittcpanyhost<Web服务器IP>eq443)规则2:`denyipanyany`(注:需先允许后拒绝,或者配置为默认拒绝则只需写允许规则,题目要求写出两条,故补充拒绝所有)【问题2】设备:Web应用防火墙(WAF)。原理:WAF工作在应用层,通过执行一系列安全规则(如正则表达式匹配),检测HTTP/HTTPS流量中的恶意内容(如SQL注入代码、XSS脚本等),并阻断攻击请求。【问题3】可能原因:1.数据库服务器已被入侵,被植入木马或僵尸程序,正在向外回传数据或参与DDoS攻击。2.数据库服务器上配置了合法的对外连接任务(如时间同步NTP、更新补丁、向外部日志服务器发送日志),但被误判为异常。3.存在未经授权的数据库备份传输任务。排查方法:1.使用`netstat-anp`或`ss`命令查看当前活跃的网络连接及对应的进程PID,确认是哪个进程在发送数据。2.检查系统计划任务(crontab)和启动项,查看是否有可疑任务。3.检查系统日志(/var/log/messages,secure等)和数据库日志。4.使用杀毒软件或主机安全IDS进行全盘扫描。【问题4】加固建议:1.修改SSH默认端口(22)为高位端口,避免被轻易扫描。2.禁止root用户直接远程登录(PermitRootLoginno),强制使用普通用户登录后sudo提权。3.启用基于公钥密钥的认证方式,禁用密码认证(PasswordAuthenticationno)。4.配置防火墙,仅允许特定的管理主机IP连接SSH端口。5.限制登录尝试次数(如使用Fail2Ban封禁暴力破解IP)。试题二【问题1】漏洞类型:SQL注入。原理:应用程序未对用户输入进行过滤,直接拼接到SQL查询语句中,导致输入的SQL代码被数据库执行。变形后的SQL语句:`SELECTFROMusersWHEREusername='admin'--'ANDpassword='...'``SELECTFROMusersWHEREusername='admin'--'ANDpassword='...'`(注:`--`在SQL中是注释符号,导致后面的密码验证被注释掉,直接以adm
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026广西平果金通投资集团有限公司公开招聘4人笔试模拟试题及答案详解
- 2026湖北时珍实验室全职招聘科研管理人员1人考试参考题库及答案详解
- 南昌县冈上中学2026年秋季临聘教师招聘笔试参考题库及答案详解
- 2026年乐东黎族自治县网格员招聘考试备考试题及答案解析
- 2026广东广州市海珠区招聘事业单位工作人员8人笔试模拟试题及答案详解
- 2025年县域德育教研员公开招聘笔试真题及答案
- 室外消防管道冬季防冻方案
- 2026招银网络科技Java软件开发工程师社会招聘笔试备考题库及答案详解
- 泉州市丰泽区海城实验幼儿园保育员招聘考试备考试题及答案详解
- 2026中国吸尘器市场渠道变革与竞争战略研究报告
- 闵行区2025-2026学年六年级上学期期末考试数学试卷及答案(上海新教材沪教版)
- 苏州交投集团所属企业招聘笔试题库2026
- 《电视栏目策划(第2版)》高职全套教学课件
- 2026年华为光技术笔考前冲刺练习含答案详解(考试直接用)
- 2026年智能建筑的室内环境控制系统
- 四川港航投资集团招聘面试题及答案
- T∕ZZB 0407-2018 额定电压0.6 1kV矿物绝缘连续挤包铝护套电缆
- 人工智能+金融合规合规管理系统分析报告
- 2025-2026学年人教鄂教版(2024)小学科学三年级上册教学计划及进度表
- 刑事科学技术授课
- 县级医院胸痛中心建设汇报总结
评论
0/150
提交评论