版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年安全三级测试题及答案一、单选题1.在2026年的网络安全防御体系中,零信任架构(ZeroTrustArchitecture,ZTA)已成为核心策略。以下关于零信任原则的描述中,哪一项是不准确的?A.永不信任,始终验证B.假设网络边界内部和外部都充满威胁C.一旦通过身份验证,即授予对内部网络的所有访问权限D.基于最小权限原则进行动态访问控制2.某企业正在部署基于椭圆曲线密码学(ECC)的加密系统。相比于传统的RSA算法,ECC的主要优势在于?A.算法实现更为简单,不易出错B.在相同的安全强度下,密钥长度更短,计算效率更高C.对量子计算攻击具有完全的免疫能力D.只能用于数字签名,不能用于数据加密3.在Web应用安全中,CSP(ContentSecurityPolicy)是一种有效的防御机制。它主要用于缓解哪类攻击?A.SQL注入B.跨站脚本攻击(XSS)C.跨站请求伪造(CSRF)D.远程代码执行(RCE)4.针对数据库安全,SQL注入攻击依然是主要威胁。以下哪种防御措施被公认为最有效且是防御SQL注入的“黄金标准”?A.使用存储过程B.输入长度限制C.使用参数化查询(预编译语句)D.对特殊字符进行转义5.在安全审计中,审计日志的完整性至关重要。为了防止攻击者篡改本地日志文件,最有效的技术手段是?A.将日志文件设置为只读属性B.定期备份日志到本地磁盘C.使用WORM(WriteOnceReadMany)存储介质或实时发送到远程不可变日志服务器D.隐藏日志文件的存放路径6.某安全团队在进行渗透测试时,捕获到了一个加密的数据包。通过分析发现该数据包使用了AES-256-GCM模式。关于GCM模式,下列说法正确的是?A.仅提供机密性,不提供完整性校验B.是一种分组密码工作模式,同时提供机密性和完整性认证C.必须配合流密码使用D.比ECB模式更适合加密大型数据库文件7.根据中国的《网络安全法》及后续相关法规,关键信息基础设施的运营者在采购网络产品和服务时,应当按照规定通过什么审查?A.ISO27001认证B.网络安全审查C.等保三级测评D.供应商安全承诺书8.在公钥基础设施(PKI)体系中,CRL(证书吊销列表)和OCSP(在线证书状态协议)都用于验证证书状态。相比CRL,OCSP的主要优势是?A.不需要在线连接B.响应速度更快,且不泄露整个吊销列表的隐私信息C.支持离线验证D.可以自动更新客户端证书9.某企业内部网络发生了ARP欺骗攻击。以下哪项措施无法有效缓解或检测此类攻击?A.在交换机上启用动态ARP检测(DAI)B.使用ARP防火墙或绑定静态ARP表C.在网关上部署IDS入侵检测系统D.将所有交换机端口配置为Trunk模式10.在Windows操作系统中,为了提升服务器安全性,管理员通常会限制某些危险端口的对外暴露。以下哪个端口主要用于远程桌面协议(RDP),且常被暴力破解攻击?A.TCP21B.TCP22C.TCP3389D.TCP44511.针对勒索软件的防护,数据备份是最后一道防线。关于备份策略,以下哪项描述不符合2026年安全最佳实践?A.遵循3-2-1原则(3份副本,2种介质,1个异地)B.备份数据应存储在可挂载的在线共享文件夹中以便快速恢复C.定期进行备份恢复演练,验证备份数据的可用性D.对备份数据进行加密和防篡改保护12.在身份认证中,多因素认证(MFA)大大提升了安全性。以下哪项组合不属于MFA的三个独立因素类别?A.知道什么(密码)+拥有什么(手机)B.知道什么(密码)+是什么(指纹)C.拥有什么(硬件Token)+是什么(人脸识别)D.知道什么(密码)+知道什么(PIN码)13.某Web应用为了防止自动化攻击,引入了验证码机制。在当前技术环境下,哪种验证码类型的安全性相对较高,能有效抵御OCR识别和机器学习破解?A.简单的文本数字验证码B.基于行为分析的滑块验证码C.简单的算术题验证码D.基于CSS混淆的文本验证码14.在Docker容器安全中,以下哪项操作是降低容器逃逸风险的关键措施?A.使用--privileged标志运行容器以获取完整权限B.以root用户运行容器内的应用程序C.容器启动后挂载宿主机的/目录D.使用只读文件系统运行容器,并限制Capabilities15.关于安全事件响应(IR),根据PTES或CIRP等标准,检测到安全事件后的第一步关键动作是?A.根除B.抑制C.准备D.检测与分析16.某大型企业计划实施异地容灾系统。如果要求RPO(恢复点目标)接近于0,RTO(恢复时间目标)小于1小时,应采用哪种容灾级别?A.数据级容灾(冷备)B.应用级容灾(热备备)C.同步数据实时复制+自动切换D.定时磁带备份17.在安全开发生命周期(SDLC)中,将安全活动左移意味着在哪个阶段开始引入安全测试和代码审计?A.部署阶段B.测试阶段C.需求与设计阶段D.维护阶段18.无线网络安全中,WPA3协议相比WPA2引入了新的安全特性。以下哪项是WPA3的主要改进?A.引入TKIP加密协议B.支持SimultaneousAuthenticationofEquals(SAE),替代了脆弱的WPA2-PSK的四次握手C.强制使用AES-CCMPD.增加了SSID的隐藏功能19.在风险评估中,定量风险分析涉及计算年损失expectancy(ALE)。其计算公式是?A.ALE=SLE×AROB.ALE=SLE/AROC.ALE=AV×EFD.ALE=SLE+ARO20.某安全研究员发现了一个针对工业控制系统(ICS)的漏洞。该漏洞允许攻击者通过发送特制的ModbusTCP报文导致PLC(可编程逻辑控制器)重启。这属于哪类攻击?A.中间人攻击B.拒绝服务攻击C.逻辑炸弹D.旁路攻击21.在IPSecVPN协议簇中,负责加密数据包的协议是?A.AH(AuthenticationHeader)B.ESP(EncapsulatingSecurityPayload)C.IKE(InternetKeyExchange)D.ISAKMP22.为了防止敏感信息在内存中泄露,应用程序在处理完密码等高敏感数据后,应当立即执行什么操作?A.将数据序列化到磁盘B.将数据写入日志以便审计C.安全地清零内存区域(如使用memset_s或类似安全函数)D.增加引用计数23.在Linux系统中,/etc/passwd文件存储了用户信息。为了提升安全性,现代Linux发行版通常将用户密码哈希值存储在哪个文件中?A./etc/shadowB./etc/groupC./etc/master.passwdD./var/lib/passwd24.侧信道攻击通过分析物理特性获取密钥。以下哪项不属于常见的侧信道攻击?A.时间分析攻击B.功耗分析攻击C.缓冲区溢出攻击D.电磁辐射分析攻击25.某防火墙规则集配置如下:规则1:允许内部网络->外部网络HTTP规则2:拒绝内部网络->外部网络所有规则3:允许所有->所有所有如果数据包从内部网络发往外部网络的FTP端口(21),按照默认的“首次匹配”原则,结果如何?A.允许B.拒绝C.丢弃D.规则冲突,报错26.在数据防泄漏(DLP)系统中,识别敏感数据的核心技术通常不包括以下哪项?A.关键字匹配B.正则表达式C.文档指纹技术D.端口扫描技术27.关于HTTPS连接,浏览器在验证服务器证书时,不会检查以下哪项内容?A.证书是否在有效期内B.证书的公钥是否与服务器的私钥匹配C.证书的域名是否与访问的域名匹配D.证书是否由受信任的CA机构签发28.某应用程序使用CBC模式的分组密码进行加密。如果攻击者能够控制明文并观察到密文的变化,他可能利用哪种攻击手段解密密文?A.填充预言攻击B.彩虹表攻击C.暴力破解D.生日攻击29.在安全域划分中,DMZ(非军事化区)的主要作用是?A.存放核心数据库服务器B.存放对外提供服务的服务器,隔离外部网络与内部网络C.用作管理员办公区D.用作临时文件交换区30.针对APT(高级持续性威胁)攻击,以下哪种检测手段最为有效?A.仅依赖基于特征的IPSB.基于行为的异常检测和威胁情报C.防火墙访问控制列表D.定期修改管理员密码31.在2026年的网络安全标准中,针对后量子密码学迁移,NIST推荐了哪种算法类型用于公钥加密和密钥建立?A.RSAB.ECCC.CRYSTALS-Kyber(基于格的算法)D.DSA32.某公司实施网络访问控制(NAC),要求员工入网必须进行健康检查。以下哪项不是NAC系统的典型组件?A.策略服务器B.补丁管理服务器C.网络接入设备(如交换机、AP)D.物理门禁控制器33.在代码审计中,发现一段C语言代码使用了strcpy函数进行字符串复制。这主要存在什么安全风险?A.整数溢出B.格式化字符串漏洞C.缓冲区溢出D.竞态条件34.关于数字签名,验证签名的过程是使用哪一方提供的密钥?A.发送方的公钥B.发送方的私钥C.接收方的公钥D.接收方的私钥35.某企业使用了SaaS服务。根据责任共担模型,哪项安全责任通常由云服务提供商(CSP)负责?A.客户数据的分类和标记B.应用程序的代码安全C.物理基础设施和环境的安全D.IAM身份和访问管理配置36.在应急响应中,为了进行取证分析,对正在运行的内存进行镜像获取是非常重要的一步。这主要是为了获取哪类证据?A.磁盘上的已删除文件B.正在运行的进程、网络连接、加密密钥或未加密的明文密码C.系统日志文件D.浏览器历史记录37.在路由安全中,BGP劫持是一个严重威胁。以下哪项机制用于验证BGP路由宣告的合法性?A.IPsecB.RPKI(ResourcePublicKeyInfrastructure)C.OSPFD.MPLS38.在Web前端安全中,SameSiteCookie属性主要用于防御?A.XSSB.CSRFC.点击劫持D.SQL注入39.某系统采用了RAID5阵列。该阵列由3块1TB的硬盘组成。其可用容量是多少?A.3TBB.2TBC.1.5TBD.1TB40.在社交工程攻击中,攻击者通过伪造“老板”的电子邮件要求财务紧急转账,这种攻击属于?A.钓鱼攻击B.鱼叉式钓鱼C.杀鱼链攻击D.尾随攻击二、多选题41.以下哪些属于《个人信息保护法》中规定的处理个人信息应当遵循的原则?A.合法、正当、必要原则B.目的明确原则C.最小必要原则D.公开透明原则E.确保安全原则42.针对恶意代码的检测,除了传统的特征码检测外,还有哪些先进的检测技术?A.启发式扫描B.行为监控C.云沙箱动态分析D.基于机器学习的检测E.静态代码签名验证43.在Linux系统加固中,以下哪些操作是推荐的安全措施?A.禁用root账号的远程SSH登录B.关闭不必要的服务和端口C.设置GRUB密码D.启用SELinux或AppArmor强制访问控制E.将重要文件权限设置为777以方便共享44.关于对称加密算法和非对称加密算法,以下描述正确的有?A.对称加密算法加解密速度快,适合加密大量数据B.非对称加密算法安全性基于数学难题,密钥管理复杂A.DES算法因其密钥长度足够,至今仍广泛应用于金融领域B.RSA算法既可以用于加密也可以用于数字签名E.混合加密系统通常使用非对称加密传输对称密钥,使用对称加密传输数据45.以下哪些属于OWASPTop10中的安全风险?A.BrokenAccessControl(失效的访问控制)B.CryptographicFailures(加密失败)C.Injection(注入)D.InsecureDesign(不安全设计)E.SecurityMisconfiguration(安全配置错误)46.在网络安全审计中,为了确保审计数据的可信度,审计系统应具备哪些特性?A.唯一性B.可用性C.完整性D.保密性E.不可否认性47.下列哪些协议默认使用了加密传输?A.SSHB.TelnetC.FTPD.SFTPE.HTTPS48.关于应急响应计划(IRP)的演练,常见的演练类型有哪些?A.桌面推演B.模拟演练C.全要素实战演练D.红蓝对抗演练E.口头宣讲49.在数据库安全配置中,以下哪些措施可以有效防止非授权访问?A.删除默认的数据库账号(如scott,test等)B.限制数据库监听在特定的IP地址上C.定期更新数据库补丁D.将数据库端口直接暴露在公网E.开启数据库审计功能50.针对移动应用安全,以下哪些是常见的检测重点?A.组件暴露风险B.数据存储安全(如明文存储敏感数据)C.通信安全(如使用HTTP)D.代码混淆程度E.签名验证机制51.在设计高可用性网络架构时,以下哪些技术可以消除单点故障?A.链路聚合B.VRRP/HSRP虚拟路由冗余协议C.负载均衡D.冗余电源E.防火墙集群52.以下哪些属于常见的DoS/DDoS攻击类型?A.SYNFloodB.UDPFloodC.ICMPFloodD.HTTPGetFloodE.NTPAmplification53.在进行渗透测试授权时,授权书(RulesofEngagement)中通常包含哪些关键信息?A.测试目标范围B.测试时间窗口C.允许的攻击手段D.联系人信息E.测试报告提交格式54.关于Windows系统的安全标识符(SID),以下说法正确的有?A.SID是唯一标识用户、组或计算机账户的字符串B.内置管理员账户的SID总是S-1-5-21-...-500C.系统会重用已删除账户的SIDD.SID在域范围内是唯一的E.SID决定了用户的访问权限55.2026年随着AI技术的普及,以下哪些是AI模型面临的新型安全威胁?A.对抗样本攻击B.模型逆向工程C.数据投毒D.模型窃取E.传统的缓冲区溢出(针对模型本身二进制文件)三、判断题56.在风险评估中,风险值总是等于资产价值乘以威胁等级。57.使用MD5或SHA-1哈希算法存储用户密码在当前环境下是安全的,只要加上盐值即可。58.公网IP地址是可以直接在互联网上路由的地址,而私网IP地址(如10.x.x.x)需要经过NAT才能访问互联网。59.在渗透测试中,发现漏洞后应立即尝试修复漏洞以证明其危害性。60.VPN技术可以确保数据在传输过程中的机密性,但无法保证终端接入后的内网行为安全。61.数字证书的有效期是无限的,只要私钥不泄露即可。62.所有的恶意软件都会表现出明显的异常行为,如高CPU占用或网络连接。63.在Linux中,chmod777/etc/passwd是一个安全的操作,因为它允许所有人读写密码文件。64.状态检测防火墙可以跟踪连接状态,因此比包过滤防火墙更安全。65.XSS攻击的payload永远不需要经过服务器端处理,反射型XSS就是例子。66.物联网设备通常资源受限,因此无法运行杀毒软件,这使得它们成为僵尸网络的重要目标。67.在中国,重要数据出境必须进行安全评估或通过标准合同备案。68.随机数在安全应用中非常重要,使用C语言的rand()函数生成的随机数适合用于生成加密密钥。69.二次认证(2FA)如果短信验证码被劫持,账户依然可能被盗。70.安全是一个过程,而不是一个产品。四、简答题71.请简述TCP/IP协议中,TCP三次握手的过程,并解释SYNFlood攻击是如何利用这一过程的。72.在企业环境中,什么是“影子IT”,它给企业带来了哪些具体的安全风险?73.请列举至少三种常见的Web漏洞类型,并分别给出一种针对性的防御建议。74.简述在等保2.0(网络安全等级保护基本要求)中,三级系统相比二级系统在安全物理环境方面的主要区别。五、综合题75.案例分析:某中型电商平台公司A在2026年遭遇了一次严重的数据泄露事件。攻击者通过一个被遗忘的测试服务器接口,利用SQL注入漏洞获取了后台数据库的访问权限。该数据库中存储了用户信息,其中包含用户名、加盐的MD5哈希密码、手机号、身份证号以及支付记录。攻击者下载了部分数据并在暗网出售。事后调查发现:1.该测试服务器未经过严格的上线流程,且开启了MySQL的默认端口3306对公网开放。2.密码采用了MD5加盐,但盐值是固定的“2026salt”。3.数据库连接使用了高权限的dbuser账号,该账号拥有FilePriv权限。4.公司虽然部署了WAF(Web应用防火墙),但该测试服务器不在WAF的防护范围内。问题:(1)请分析攻击者可能采取的攻击路径(从发现漏洞到数据窃取)。(2)针对上述调查发现的问题,请从技术和管理两个层面提出整改措施。(3)针对密码存储问题,请设计一个更安全的存储方案(需说明算法及流程)。76.计算题:某企业对其核心资产服务器进行了风险评估。已知条件:1.资产价值(AV)评估为100万元。2.威胁源(T)为外部黑客攻击,发生频率(ARO,AnnualizedRateofOccurrence)估计为每2年发生一次(即0.5次/年)。3.脆弱性(V)导致资产损失的影响程度(EF,ExposureFactor)为50%。4.计划部署一套新型入侵防御系统(IPS),该系统预计能消除80%的该特定威胁风险。5.IPS系统的年度总拥有成本(TCO)为5万元。请回答:(1)计算当前的单一损失期望。(2)计算当前的年损失期望。(3)计算部署IPS后的控制风险年损失期望。(4)根据上述计算结果,从成本效益角度分析是否应该部署该IPS系统。参考答案及解析一、单选题1.答案:C解析:零信任架构的核心原则是“永不信任,始终验证”。C选项称“一旦通过身份验证,即授予对内部网络的所有访问权限”是传统的边界安全模型(VPN一旦连入即信任内网所有),这与零信任的动态细粒度访问控制相悖。零信任要求对每一次访问请求都进行上下文(身份、设备状态、环境等)验证。2.答案:B解析:ECC(椭圆曲线密码学)相比于RSA,在提供相同安全强度(例如128位安全强度)的情况下,所需的密钥长度要短得多(RSA需3072位,ECC仅需256位),且计算速度更快,更适合资源受限环境。C选项错误,ECC和RSA一样属于传统公钥密码,对量子计算并不免疫,需要抗量子密码算法。3.答案:B解析:CSP(ContentSecurityPolicy)内容安全策略主要用于防御跨站脚本攻击(XSS)和数据注入攻击。它通过指定允许加载的资源(脚本、图片、样式等)来源,限制了恶意脚本的执行。A、C、D需要通过其他机制防御(如参数化查询、Token验证、输入验证)。4.答案:C解析:使用参数化查询(预编译语句)是将数据与代码分离的最有效方法,从根本上杜绝了SQL注入。A选项存储过程如果内部拼接SQL依然有风险;B选项长度限制容易被绕过;D选项转义依赖于完善的转义库,且容易遗漏字符,不如参数化查询彻底。5.答案:C解析:WORM(WriteOnceReadMany)介质一旦写入就无法修改,或者实时发送到远程日志服务器确保攻击者即使攻破本地服务器也无法擦除已发送的日志。A、B、D都无法防止拥有最高权限的攻击者篡改或删除日志。6.答案:B解析:GCM(Galois/CounterMode)是一种认证加密模式,它同时提供数据的机密性(加密)和完整性(认证)。A错误,它提供完整性;C错误,它是分组密码模式;D错误,ECB模式不安全,GCM适合高速并行计算,但说“比ECB更适合大型数据库”不是其相对于ECB的核心定义(主要是安全性)。7.答案:B解析:C根据《网络安全法》第三十五条,关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订安全保密协议,并通过网络安全审查。C选项等保测评是自身合规要求,不是采购审查。8.答案:B解析:OCSP(在线证书状态协议)相比CRL(证书吊销列表)优势在于:实时查询特定证书状态,响应更快,且不需要下载整个吊销列表,保护了用户隐私(不泄露用户查询了哪些其他证书)。A错误,需要在线连接;C错误,不支持离线。9.答案:D解析:Trunk模式用于交换机间级联或承载多VLAN流量,与防御ARP欺骗无关。A(DAI)是交换机层面的防御;B是主机层面防御;C(IDS)可以检测异常流量。10.答案:C解析:3389是Windows远程桌面(RDP)的默认端口,常被暴力破解。21是FTP,22是SSH,445是SMB(也常被利用,但RDP是远程桌面协议)。11.答案:B解析:备份数据如果存储在可挂载的在线共享文件夹,一旦主机被勒索软件感染,备份文件也会被加密。备份应隔离存储,最好离线或不可变。12.答案:D解析:多因素认证要求来自不同类别的至少两个因素。密码和PIN码都属于“知道什么”这一类,不算多因素。13.答案:B解析:基于行为分析的滑块验证码(如极验、GooglereCAPTCHAv3)比简单的文本验证码更难被机器自动识别,因为需要模拟人类轨迹。A、C、D都容易被OCR或脚本破解。14.答案:D解析:A、B、C都会增加权限,导致容器逃逸风险极高。D选项限制Capabilities(如不赋予SYS_ADMIN)和使用只读文件系统能有效限制容器内进程的权限,防止篡改系统文件或提权。15.答案:D解析:根据PTES(渗透测试执行标准)或PDCERF,检测到事件后的流程是:检测->抑制->根除->恢复->跟踪总结。在检测阶段进行深入分析以确定事件性质和范围。16.答案:C解析:RPO接近0意味着数据零丢失,需要实时同步;RTO<1小时意味着快速恢复,需要自动切换或热备。A、B、D无法满足RPO=0。17.答案:C解析:安全左移是指在开发生命周期的早期(需求和设计阶段)就引入安全活动,而不是等到测试或部署阶段才发现问题。18.答案:B解析:WPA3引入了SAE(SimultaneousAuthenticationofEquals)握手,替代了WPA2的4次握手,有效抵御了离线字典攻击和KRACK攻击。A选项TKIP是WPA时代的,已被淘汰;C选项WPA2也用AES。19.答案:A解析:ALE(AnnualizedLossExpectancy)=SLE(SingleLossExpectancy)×ARO(AnnualizedRateofOccurrence)。SLE=AssetValue×ExposureFactor。20.答案:B解析:导致PLC重启属于拒绝服务攻击,破坏了可用性。逻辑炸弹是满足特定条件触发恶意行为;旁路攻击是物理侧信道。21.答案:B解析:ESP(EncapsulatingSecurityPayload)负责加密和认证(可选)。AH只负责认证,不加密。IKE是密钥交换协议。22.答案:C解析:敏感数据(如密码)用完后应尽快从内存中清除,防止内存转储或交换文件泄露。使用安全的清零函数防止编译器优化掉清除操作。23.答案:A解析:/etc/passwd存储用户信息,密码哈希移至/etc/shadow以提升安全性(shadow文件仅对root可读)。24.答案:C解析:缓冲区溢出是软件漏洞,不是侧信道攻击。侧信道利用物理泄露(时间、功耗、电磁)。25.答案:B解析:防火墙规则通常自上而下匹配。规则1只允许HTTP(80)。FTP(21)不匹配规则1;匹配规则2(拒绝内部->外部所有),所以结果是拒绝。26.答案:D解析:端口扫描是网络发现技术,不是DLP识别数据内容的技术。DLP使用关键字、正则、指纹(精确数据匹配)等。27.答案:B解析:浏览器验证证书时,不拥有服务器的私钥,无法验证公私钥是否匹配(那是SSL握手阶段通过解密Pre-mastersecret验证的,属于协议层,不是证书链验证层)。浏览器检查有效期、域名、CA信任链。28.答案:A解析:填充预言攻击利用CBC模式中Padding错误引发的异常反馈,逐位解密密文。这是针对CBC模式的一种经典攻击。29.答案:B解析:DMZ用于隔离对外服务(如Web、Mail),位于内网和外网之间。即使DMZ服务器被攻陷,内网依然受防火墙保护。30.答案:B解析:APT攻击特征隐蔽,使用0day,传统基于特征的IPS无法检测。需要基于行为(异常流量、注册表操作等)和威胁情报关联分析。31.答案:C解析:NIST在后量子密码标准化中推荐CRYSTALS-Kyber用于公钥加密(KEM)。RSA和ECC将被淘汰。32.答案:D解析:物理门禁控制器属于物理安全系统,不是网络访问控制(NAC)的组件。NAC涉及策略服务器、接入设备、补丁/状态检查等。33.答案:C解析:strcpy不检查长度,容易导致缓冲区溢出。应使用strncpy或strlcpy等安全函数。34.答案:A解析:数字签名:发送方用私钥签名,接收方用发送方的公钥验证。35.答案:C解析:责任共担模型:云厂商负责物理层、网络层、虚拟化层等(至GuestOS以下,除非是PaaS/SaaS更高层)。客户负责数据、应用、配置。36.答案:B解析:内存镜像可以获取正在运行的进程信息、网络连接、未写入磁盘的缓存、甚至解密后的密钥或明文密码(在内存中)。磁盘镜像获取静态文件。37.答案:B解析:RPKI(ResourcePublicKeyInfrastructure)用于验证BGP路由宣告的合法性,防止劫持。IPsec用于VPN,OSPF是内部路由协议。38.答案:B解析:SameSite属性(Strict/Lax)控制Cookie在跨站请求时是否发送,是防御CSRF的主要手段。39.答案:B解析:RAID5利用N-1块盘存储数据,1块盘存储校验信息。3块1TB盘,可用容量=2TB。40.答案:B解析:针对特定个人(老板)的定向钓鱼称为鱼叉式钓鱼。普通钓鱼是广撒网。二、多选题41.答案:ABCDE解析:《个人信息保护法》明确规定了处理个人信息应遵循合法、正当、必要、诚信原则,目的明确、最小必要、公开透明、确保安全等原则。42.答案:ABCDE解析:现代杀毒/EDR不仅靠特征码,还结合启发式(静态分析特征)、行为监控(监控API调用)、云沙箱(动态运行)、机器学习(模型识别)以及签名验证(白名单)。43.答案:ABCD解析:E选项将文件设为777是严重的安全错误,应严格限制权限。禁用RootSSH、关闭服务、GRUB密码、启用MAC(SELinux)都是标准加固手段。44.答案:ABDE解析:C选项错误,DES密钥短(56位),已被破解,不推荐用于金融等高敏领域。A、B、D、E描述均正确。45.答案:ABCDE解析:选项中的五项均为OWASPTop10(2021版)中的类别。46.答案:ABCDE解析:审计系统需保证数据唯一(不重复)、可用(随时可查)、完整(不被篡改)、保密(不泄露审计内容)、不可否认(作为证据)。47.答案:ADE解析:SSH、SFTP(基于SSH)、HTTPS都是加密协议。Telnet和FTP是明文传输。48.答案:ABCD解析:演练类型包括桌面讨论(Talk-through)、模拟(Simulation)、实战(Full-scale)、红蓝对抗。口头宣讲通常属于桌面的一种,但E选项表述较泛,A、B、C、D更专业。49.答案:ABCE解析:D选项暴露数据库端口在公网是极高风险。A、B、C、E都是有效的安全措施。50.答案:ABCDE解析:移动应用安全检测涵盖组件暴露、数据存储、通信安全、代码混淆、签名机制等。51.答案:ABCDE解析:链路聚合、VRRP/HSRP、负载均衡、冗余电源、防火墙集群都是消除单点故障的高可用技术。52.答案:ABCDE解析:五项均为常见的DoS/DDoS攻击方式。53.答案:ABCDE解析:渗透测试授权书必须明确目标、时间、手段、联系人及报告要求,以界定法律责任。54.答案:ABDE解析:C选项错误,SID一旦分配给账户,即使账户删除,SID也不会立即重用(避免历史权限残留)。A、B、D、E正确。55.答案:ABCD解析:对抗样本、模型逆向、数据投毒、模型窃取都是AI特有的安全威胁。缓冲区溢出是传统软件漏洞,虽然AI系统底层软件也可能有,但不是AI模型本身的“新型”威胁概念。三、判断题56.答案:错误解析:风险值通常计算为风险=资产价值×威胁×脆弱性。或者R=A×T×V。单纯的资产价值乘以威胁等级是不完整的,必须考虑脆弱性(漏洞利用可能性)。57.答案:错误解析:MD5和SHA-1已被证明存在碰撞攻击风险,且计算速度过快,不适合用于存储密码。即使加盐,也无法抵御现代GPU/ASIC的暴力破解。应推荐使用bcrypt、Argon2或PBKDF2。58.答案:正确解析:公网IP全球唯一,可路由;私网IP仅在本地网络有效,访问互联网需通过NAT(网络地址转换)将私网IP转为公网IP。59.答案:错误解析:渗透测试人员(白帽子)的职责是发现漏洞并报告,未经授权不得自行修复漏洞,因为这可能违反操作流程或导致业务中断。修复由系统管理员负责。60.答案:正确解析:VPN加密了传输通道,但如果终端本身感染了木马,或者VPN账号被盗,攻击者可以通过VPN隧道进入内网横向移动。VPN不提供端点安全检测。61.答案:错误解析:数字证书有明确的有效期(通常1-3年),过期后失效。长期不更换密钥会增加私钥泄露的风险累积。62.答案:错误解析:高级恶意软件(如Rootkit、无文件攻击)可以通过隐藏进程、挂钩API等方式隐藏行踪,不表现出明显的CPU或网络异常,难以被传统手段发现。63.答案:错误解析:chmod77
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医院收入管理制度
- 学校双减考试管理制度实施细则
- 2026年完整版儿科学试题及答案
- 2026年康复科康复评估与康复方案制定考核试题及答案解析
- 2026年扣件式钢管脚手架知识考试试卷及答案
- 2026年QC活动基础知识培训试题附答案
- 市场部门考核表
- 2026年新冠核酸考试试题及答案
- 2026年神经外科护理业务学习试题含答案
- 2026年高等教育中的科研成果转化试题库及答案
- 数据泄露应急演练脚本
- 宠物医院管理公司员工职业发展规划管理制度
- 《外卖平台服务管理基本要求》
- 呼吸科医疗质量控制管理
- 不寐病(失眠)中医诊疗方案
- 采购培训教学课件
- 工厂生产线安全规范操作手册
- 卫生院药品卫材管理制度
- YB-T5034-2024《履带用热轧型钢》
- JJF(京) 175-2025 胰岛素泵校准规范
- 胃镜钛夹术后护理
评论
0/150
提交评论