信息安全技术应用专业单招测试题及答案_第1页
信息安全技术应用专业单招测试题及答案_第2页
信息安全技术应用专业单招测试题及答案_第3页
信息安全技术应用专业单招测试题及答案_第4页
信息安全技术应用专业单招测试题及答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全技术应用专业单招测试题及答案一、单项选择题(本大题共20小题,每小题2分,共40分。在每小题给出的四个选项中,只有一项是符合题目要求的)1.在信息安全的基本属性中,确保信息在存储或传输过程中不被未授权的篡改指的是()。A.保密性B.完整性C.可用性D.不可否认性2.按照TCP/IP参考模型,HTTP协议属于哪一层的协议?()A.网络接口层B.网际层C.传输层D.应用层3.在Linux系统中,用于查看当前系统运行进程的命令是()。A.lsB.psC.chmodD.ifconfig4.下列关于防火墙技术的描述,错误的是()。A.防火墙可以强化网络安全策略B.防火墙能有效地防止病毒通过网络传播C.防火墙可以对网络访问进行监控和审计D.防火墙是网络安全的屏障5.在对称加密算法中,目前广泛使用的加密标准是()。A.RSAB.ECCC.AESD.DSA6.攻击者通过向目标服务器发送大量的垃圾数据包,耗尽网络带宽或系统资源,导致正常用户无法访问服务,这种攻击方式被称为()。A.SQL注入攻击B.跨站脚本攻击C.拒绝服务攻击D.中间人攻击7.IP地址/24中,/24表示的是()。A.网络地址B.子网掩码C.主机位长度D.广播地址8.在数据库安全中,攻击者通过在Web表单输入框中输入恶意的SQL代码,从而欺骗数据库服务器执行非授权命令的攻击方式是()。A.XSSB.CSRFC.SQLInjectionD.DDOS9.下列端口号中,默认用于Web服务(HTTPS)的是()。A.21B.80C.443D.808010.数字签名技术用于解决网络传输中的()问题。A.保密性与完整性B.完整性与不可否认性C.可用性与保密性D.访问控制与保密性11.在OSI七层模型中,负责数据加密和解密主要在()实现。A.物理层B.数据链路层C.表示层D.会话层12.计算机病毒的特征不包括()。A.传染性B.潜伏性C.破坏性D.公开性13.使用Wireshark抓包工具分析网络流量时,若要过滤特定IP地址的数据包,应使用的过滤语法是()。A.ip.addr==B.ip=C.hostD.src14.在Windows系统中,用于查看本地ARP缓存表的命令是()。A.pingB.ipconfigC.arp-aD.netstat15.非对称加密算法中,公钥和私钥的关系是()。A.相同B.互为逆运算C.随机生成,无数学关系D.公钥由私钥通过哈希运算生成16.所谓的“社会工程学”攻击,主要是利用了()。A.操作系统的漏洞B.应用程序的BugC.人的心理弱点D.网络协议的缺陷17.在Web安全中,为了防止跨站请求伪造(CSRF)攻击,通常采用的有效措施是()。A.输入过滤B.使用验证码C.参数加密D.增加Token验证18.在Linux文件权限设置中,权限rwxr-xr--对应的八进制数值是()。A.754B.751C.764D.74519.我国《网络安全法》规定,网络运营者应当制定(),定期进行演练。A.网络营销方案B.网络安全事件应急预案C.员工培训计划D.数据库备份计划20.入侵检测系统(IDS)的主要功能是()。A.防止外部攻击B.检测并报警网络中的异常行为C.加密网络数据D.隔离受感染的主机二、多项选择题(本大题共10小题,每小题3分,共30分。在每小题给出的四个选项中,有两项或两项以上是符合题目要求的)21.信息安全CIA三要素包括()。A.保密性B.完整性C.可用性D.可控性22.常见的网络钓鱼攻击手段包括()。A.发送伪造的银行邮件B.搭建仿冒的官方网站C.在论坛发布恶意链接D.物理破坏服务器硬盘23.下列属于操作系统安全加固措施的有()。A.关闭不必要的服务和端口B.定期安装系统补丁C.设置复杂的账户密码策略D.禁止所有远程连接24.关于SSH协议,下列说法正确的有()。A.SSH是SecureShell的缩写B.SSH默认使用端口22C.SSH是明文传输协议D.SSH可以替代Telnet进行远程管理25.数据库备份的主要类型有()。A.完全备份B.差异备份C.增量备份D.日志备份26.下列哪些工具常用于网络扫描和渗透测试?()A.NmapB.MetasploitC.BurpSuiteD.MicrosoftWord27.恶意代码主要包括()。A.计算机病毒B.木马C.蠕虫D.勒索软件28.为了保障无线网络安全,可以采取的措施有()。A.设置强密码B.关闭WPS功能C.开启WPA2/WPA3加密D.隐藏SSID名称29.在网络安全等级保护制度中,等级保护对象主要包括()。A.基础信息网络B.云计算平台C.大数据平台D.物联网系统30.下列关于XSS(跨站脚本攻击)的描述,正确的有()。A.攻击者在网页中注入恶意脚本代码B.分为存储型、反射型和DOM型C.主要攻击目标是服务器数据库D.可以窃取用户的Cookie信息三、判断题(本大题共15小题,每小题2分,共30分。正确的打“√”,错误的打“×”)31.只要不连接互联网,本地计算机就是绝对安全的,不会感染病毒。()32.MD5算法是一种不可逆的加密算法,常用于文件完整性校验。()33.VPN(虚拟专用网络)技术可以在公网上建立安全的数据传输通道。()34.在Linux系统中,root用户拥有系统的最高权限,可以执行任何操作。()35.所有的防火墙都能检测并阻断应用层的攻击行为。()36.数字证书是由权威机构(CA)颁发的,用于证明公钥拥有者的身份。()37.在渗透测试中,获取到目标系统的shell就代表测试结束,无需后续操作。()38.HTTPS协议通过在HTTP下加入SSL/TLS层来实现数据加密传输。()39.备份数据只要存储在本地硬盘上就足够安全,不需要异地备份。()40.SQL注入攻击只发生在数据库查询语句中,不会发生在插入、更新语句中。()41.访问控制列表(ACL)不仅可以用于路由器,也可以用于交换机和防火墙。()42.垃圾邮件虽然令人讨厌,但通常不包含安全威胁。()43.所谓的“零日漏洞”是指官方尚未发布补丁的漏洞,危害性极高。()44.在密码学中,对称加密算法通常比非对称加密算法速度更快,适合加密大量数据。()45.为了方便记忆,可以将系统密码写在便利贴上贴在显示器旁边。()四、填空题(本大题共10小题,每小题2分,共20分。请将答案填写在题中的横线上)46.在网络协议中,DNS协议主要用于将域名解析为________。47.在ASCII码中,字符'A'的值是65,那么字符'D'的值是________。48.计算机网络中,MAC地址通常由________位十六进制数组成。49.某公司内部网络使用私有IP地址段/8,该地址段包含的IP地址数量约为________百万个。50.在Linux系统中,用于修改文件所有者的命令是________。51.公钥基础设施PKI的核心组件包括CA、RA和________。52.在Web日志分析中,HTTP状态码________表示服务器内部错误。53.对称加密算法DES的有效密钥长度是________位。54.某文件的权限设置为rw-r-----,对应的八进制权限数值是________。55.我国实行的网络安全等级保护制度(等保2.0)将保护等级分为________级。五、简答题(本大题共4小题,每小题10分,共40分)56.请简述TCP三次握手的过程,并说明为什么需要三次握手而不是两次。57.什么是SQL注入攻击?请列举两种防御SQL注入攻击的有效方法。58.请解释对称加密和非对称加密的区别,并简述它们在SSL/TLS协议中是如何协同工作的。59.某企业内部网络遭受了ARP欺骗攻击,请简述ARP欺骗的原理以及该攻击会造成什么危害。六、综合应用题(本大题共2小题,每小题30分,共60分)60.场景分析:某Web应用网站的登录页面URL为:http://www.example/login.php。该页面接收用户名和密码两个参数。安全测试人员发现,在用户名输入框中输入`admin'--`可以成功绕过验证以管理员身份登录。(1)请判断该网站存在什么类型的安全漏洞?(5分)(2)请详细分析上述攻击语句`admin'--`在后端SQL语句中是如何生效的(假设后端SQL语句为:SELECT*FROMusersWHEREusername='in(3)为了修复该漏洞,开发人员应该采取哪些措施?(请列举至少三点)(15分)61.计算与规划:某公司获得了一个C类IP地址块,现需要将其划分为5个子网,以满足不同部门的网络隔离需求。(1)请计算为了划分5个子网,至少需要从主机位借用多少位作为子网位?(5分)(2)请写出新的子网掩码(点分十进制形式)。(5分)(3)请列出第一个子网和最后一个子网的网络地址、可用IP地址范围和广播地址。(10分)(4)若该公司计划在第一个子网中部署一台Web服务器,请计算该服务器的IP地址可以配置在哪个范围内?(5分)(5)请计算划分后每个子网最多可容纳多少台主机?(5分)答案与解析一、单项选择题1.B[解析]保密性确保不被未授权读取,完整性确保不被篡改,可用性确保随时可用,不可否认性确保行为无法抵赖。2.D[解析]HTTP(超文本传输协议)位于TCP/IP模型的应用层。3.B[解析]`ls`查看目录,`ps`查看进程,`chmod`修改权限,`ifconfig`查看网卡配置。4.B[解析]防火墙主要用于访问控制和网络层过滤,虽然部分应用层防火墙能检测部分病毒特征,但传统防火墙不能像杀毒软件那样有效地防止所有病毒传播。5.C[解析]AES是目前最常用的对称加密标准。RSA和DSA是非对称算法,ECC也是非对称算法。6.C[解析]拒绝服务攻击通过耗尽资源导致服务不可用。7.B[解析]/24表示前24位是网络位,即子网掩码的含义。8.C[解析]SQL注入即SQLInjection。9.C[解析]80是HTTP,443是HTTPS,21是FTP,8080是常用代理端口。10.B[解析]数字签名用于验证数据来源和完整性,解决不可否认性。11.C[解析]表示层负责数据的编码、解码、加密和解密。12.D[解析]病毒具有传染性、潜伏性、破坏性、隐蔽性等,不具有公开性。13.A[解析]Wireshark标准过滤语法。14.C[解析]`arp-a`显示ARP缓存表。15.B[解析]公钥和私钥在数学上是相关的,互为逆运算(用公钥加密只能用私钥解密,反之亦然)。16.C[解析]社会工程学利用人性的弱点(如贪婪、恐惧、好奇)进行欺骗。17.D[解析]Token验证是防御CSRF的有效手段,验证码也可以辅助防御,但Token是主流机制。18.A[解析]rwx=7,r-x=5,r--=4,组合为754。19.B[解析]《网络安全法》第二十五条规定,网络运营者应当制定网络安全事件应急预案。20.B[解析]IDS主要功能是检测和报警,IPS(入侵防御系统)才侧重阻断。二、多项选择题21.ABC[解析]CIA即Confidentiality,Integrity,Availability。22.ABC[解析]钓鱼主要通过欺骗手段,物理破坏不属于钓鱼。23.ABC[解析]禁止所有远程连接会影响管理,不是必须的加固措施,应视情况而定。24.ABD[解析]SSH是加密传输,Telnet是明文,SSH更安全。25.ABC[解析]常见备份类型包括完全、差异、增量。26.ABC[解析]Nmap扫描,Metasploit渗透,BurpSuiteWeb测试,Word是软件。27.ABCD[解析]四者均属于恶意代码范畴。28.ABCD[解析]四项均有助于提升无线安全性。29.ABCD[解析]等保2.0扩展了保护对象,包括以上所有。30.ABD[解析]XSS主要攻击客户端浏览器,窃取Cookie等,不直接攻击数据库(那是SQL注入的事)。三、判断题31.×[解析]内网可能通过U盘等介质交叉感染,或者存在内部威胁。32.√[解析]MD5是哈希函数,不可逆。33.√[解析]VPN利用隧道技术在公网建立专用逻辑网络。34.√[解析]root是Linux超级用户。35.×[解析]传统包过滤防火墙工作在网络层/传输层,无法检测应用层攻击。只有应用层/下一代防火墙可以。36.√[解析]CA负责颁发和管理数字证书。37.×[解析]获取shell是提权、横向移动、持久化等后续操作的开始。38.√[解析]SSL/TLS提供安全层。39.×[解析]本地备份存在硬件故障、火灾等风险,必须异地备份。40.×[解析]SQL注入可发生在任何与数据库交互的SQL语句中。41.√[解析]ACL广泛用于网络设备进行流量控制。42.×[解析]垃圾邮件常携带钓鱼链接或恶意软件附件。43.√[解析]0-day指官方未知晓或未发布补丁的漏洞。44.√[解析]对称加密算法计算复杂度低,速度快。45.×[解析]这是严重的安全违规行为。四、填空题46.IP地址47.68[解析]'A'(65),'B'(66),'C'(67),'D'(68)。48.12[解析]MAC地址为48位二进制,通常用12位十六进制数表示(如00-1A-2B-3C-4D-5E)。49.16[解析]/8表示主机位24位,=1650.chown51.证书库/CRL[解析]PKI包括CA(认证中心)、RA(注册中心)、证书库/CRL(证书撤销列表)。52.50053.56[解析]DES标准密钥长度为56位(有效密钥),输入通常64位。54.640[解析]rw-(6),r--(4),---(0)。55.5[解析]等保2.0分为一到五级。五、简答题56.答:TCP三次握手过程:(1)第一次握手:客户端发送SYN包(seq=x)给服务器,并进入SYN_SENT状态,等待服务器确认。(2)第二次握手:服务器收到SYN包,必须确认客户的SYN(ack=x+1),同时自己也发送一个SYN包(seq=y),即SYN+ACK包,此时服务器进入SYN_RCVD状态。(3)第三次握手:客户端收到服务器的SYN+ACK包,向服务器发送确认包ACK(ack=y+1),此包发送完毕,客户端和服务器进入ESTABLISHED状态,完成三次握手。原因:为了防止失效的连接请求报文段突然又传送到了服务端,因而产生错误。如果是两次握手,服务端无法确认客户端的接收能力,且无法处理历史重复连接请求,三次握手能确保双方的收发能力都正常。57.答:SQL注入攻击:攻击者通过在Web应用程序的输入字段中插入恶意的SQL代码,欺骗后端数据库服务器执行非授权的SQL命令,从而窃取数据、破坏数据或绕过认证。防御方法:(1)使用预编译语句和参数化查询,这是最有效的防御手段。(2)对用户输入进行严格的类型检查、长度限制和格式过滤。(3)使用存储过程(需注意避免在存储过程中拼接SQL)。(4)实施最小权限原则,限制数据库账户的权限。(5)使用Web应用防火墙(WAF)进行拦截。58.答:区别:(1)密钥数量:对称加密使用一个密钥(加解密密钥相同);非对称加密使用一对密钥(公钥和私钥)。(2)速度:对称加密速度快,适合处理大量数据;非对称加密速度慢,适合处理少量数据。(3)用途:对称加密主要用于数据加密;非对称加密主要用于密钥交换和数字签名。协同工作(以SSL/TLS为例):在SSL/TLS握手阶段,客户端和服务器使用非对称加密技术(如RSA)来协商生成一个会话密钥并验证身份。一旦会话密钥协商成功,在后续的数据传输阶段,双方使用这个会话密钥(对称密钥)进行高效的数据加密和解密。59.答:ARP欺骗原理:ARP协议用于将IP地址解析为MAC地址。ARP协议是无状态且不验证的。攻击者向目标主机发送伪造的ARP响应报文,声称自己是网关(或者声称网关是自己),从而将目标主机的ARP表中网关的IP地址映射到攻击者的MAC地址。或者攻击者向网关发送伪造ARP响应,声称自己是目标主机。危害:(1)中间人攻击:攻击者可以截获、篡改甚至阻断目标主机与网关之间的通信流量。(2)网络中断:如果配置错误,可能导致目标主机无法上网。(3)信息窃取:可以窃取明文传输的敏感信息(如密码、Cookie等)。六、综合应用题60.答:(1)该网站存在SQL注入漏洞。(2)分析:后端SQL语句假设为:`SELECT*FROMusersWHEREusername='in当输入`admin'--`时,变量`$input`被替换为`admin'--`。拼接后的SQL语句变为:

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论