2026年军工信息安全等级保护测评考试题库附答案_第1页
2026年军工信息安全等级保护测评考试题库附答案_第2页
2026年军工信息安全等级保护测评考试题库附答案_第3页
2026年军工信息安全等级保护测评考试题库附答案_第4页
2026年军工信息安全等级保护测评考试题库附答案_第5页
已阅读5页,还剩19页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年军工信息安全等级保护测评考试题库附答案一、单项选择题(每题2分,共40分)1.军工信息系统按照《武器装备科研生产单位保密资格审查认证办法》与《信息安全等级保护管理办法》实施分级保护,其中三级系统的测评周期应为:A.每半年一次B.每年一次C.每两年一次D.每三年一次答案:B2.以下哪项不属于军工信息安全等级保护测评中“安全通信网络”的测评要点?A.网络架构冗余设计B.边界完整性检查C.恶意代码防范D.通信传输加密答案:C3.某军工单位核心数据库采用国产密码算法实现数据加密,依据《GM/T0009-2021密码模块安全技术要求》,其密码模块安全等级至少应达到:A.一级B.二级C.三级D.四级答案:C4.军工信息系统定级过程中,“受到破坏后对国防安全造成严重损害”应对应保护等级:A.一级B.二级C.三级D.四级答案:C5.测评机构对军工系统开展现场测评时,发现某服务器未启用账户登录失败锁定机制,该问题属于:A.物理安全缺陷B.主机安全缺陷C.应用安全缺陷D.数据安全缺陷答案:B6.以下哪项是军工系统“安全管理制度”测评的核心要求?A.制度需涵盖所有安全管理活动B.制度由信息中心单独制定C.制度无需定期修订D.制度可参考民用行业模板直接使用答案:A7.某单位采用漏洞扫描工具对网络设备进行检测,发现存在CVE-2025-XXXX高危漏洞,正确的处理流程是:A.立即断开设备网络连接B.直接安装厂商补丁后复测C.评估漏洞影响范围→制定修复方案→实施补丁→验证修复效果D.记录漏洞但不处理,等待年度检修答案:C8.军工系统“安全审计”要求中,审计记录应至少保存:A.3个月B.6个月C.1年D.2年答案:C9.以下哪项不符合军工系统“人员安全管理”要求?A.关键岗位人员签订保密协议B.新入职人员未经安全培训直接上岗C.离职人员账户权限及时注销D.定期开展安全意识教育答案:B10.测评中发现某边界防火墙策略存在“允许所有IP访问内部办公网”的规则,该问题属于:A.访问控制策略不严格B.入侵检测失效C.恶意代码防范不足D.数据备份缺失答案:A11.军工系统“物理安全”测评中,关于机房门禁系统的要求是:A.仅需指纹识别B.需采用双人双签+生物识别复合验证C.允许临时人员单独进入D.门禁记录保存1个月即可答案:B12.某单位将涉密数据存储于公有云平台,违反了等保测评中的:A.数据完整性要求B.数据保密性要求C.数据备份要求D.数据出境安全要求答案:D13.以下哪项属于“安全计算环境”中的主机安全要求?A.网络流量监控B.操作系统身份鉴别C.边界防火墙策略D.通信线路冗余答案:B14.军工系统测评中,对“安全管理中心”的要求不包括:A.集中监控全网安全状态B.统一管理安全设备日志C.独立于业务系统运行D.由第三方机构托管运维答案:D15.某单位采用静态口令进行身份认证,不符合等保要求的情况是:A.口令长度8位B.口令每90天更换C.口令包含数字+字母组合D.系统保存口令明文答案:D16.测评过程中,对“剩余信息保护”的检查重点是:A.存储设备删除数据后是否无法恢复B.网络传输数据是否加密C.数据库备份是否完整D.终端设备防病毒软件是否更新答案:A17.军工系统三级保护对象的安全设计应遵循“最小授权原则”,其核心是:A.赋予用户完成任务所需的最低权限B.所有用户拥有相同权限C.管理员拥有最高权限无需限制D.临时用户权限无需回收答案:A18.以下哪项不属于“安全运维管理”的测评内容?A.漏洞修复流程B.应急预案演练C.设备采购验收D.系统开发需求分析答案:D19.测评机构发现某单位存在“未对重要操作进行审计记录”问题,整改要求应包括:A.仅记录成功操作B.记录操作时间、用户、内容等要素C.审计日志保存1周D.由操作人员自行管理审计日志答案:B20.军工信息系统等级保护测评的最终输出文件是:A.风险评估报告B.安全需求说明书C.测评报告D.整改方案答案:C二、多项选择题(每题3分,共45分)1.军工信息安全等级保护测评的依据包括:A.《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)B.《武器装备科研生产单位保密资格审查认证办法》C.《军工关键设备设施管理条例》D.《密码法》答案:ABD2.以下属于“物理安全”测评要点的有:A.机房温湿度监控B.电磁泄漏防护C.设备防盗窃标识D.通信线路冗余设计答案:ABC3.网络安全测评中,需检查的访问控制措施包括:A.防火墙策略配置B.入侵检测系统规则C.交换机端口绑定D.VPN访问权限管理答案:ACD4.主机安全测评的关键指标有:A.操作系统补丁更新情况B.账户权限最小化配置C.进程资源使用监控D.数据库备份频率答案:ABC5.数据安全测评应关注:A.敏感数据分类标识B.数据传输加密方式C.数据备份恢复测试D.终端设备存储权限答案:ABCD6.安全管理制度测评需检查:A.制度覆盖的安全管理活动范围B.制度发布的正式性(如盖章)C.制度修订的审批记录D.制度培训的实施记录答案:ABCD7.人员安全管理要求包括:A.关键岗位人员背景审查B.安全培训记录归档C.离职人员保密承诺签署D.临时人员访问权限审批答案:ABCD8.安全运维管理测评内容包括:A.漏洞扫描与修复流程B.应急预案演练记录C.设备维修外委审批D.日志分析报告答案:ABCD9.以下符合“安全通信网络”要求的有:A.核心网络设备双机热备B.跨域通信采用IPSecVPN加密C.边界部署入侵防御系统(IPS)D.网络流量镜像至监控平台答案:AB10.应用安全测评需检查:A.输入验证机制(防SQL注入)B.会话超时设置C.错误信息屏蔽(不泄露敏感信息)D.第三方插件安全检测答案:ABCD11.密码应用测评要点包括:A.密码算法符合国密标准B.密钥生命周期管理C.密码模块安全认证(如EAL)D.加密数据的完整性验证答案:ABCD12.测评准备阶段的主要工作有:A.签订测评合同B.收集被测系统资料(如拓扑图、制度文件)C.制定测评方案D.开展预测评答案:ABC13.现场测评的技术方法包括:A.文档审查B.工具测试(如漏扫、渗透测试)C.人员访谈D.实地查看答案:ABCD14.测评报告应包含的内容有:A.测评结论(符合/基本符合/不符合)B.发现的问题及风险等级C.整改建议D.测评人员签名答案:ABCD15.军工系统特殊安全要求包括:A.涉密信息单向传输(如红黑隔离)B.电磁防护符合GJB5792-2006C.重要数据本地存储(禁止云存储)D.测评机构需具备军工保密资质答案:ABCD三、判断题(每题1分,共10分)1.军工信息系统定级只需依据《信息安全等级保护管理办法》,无需考虑保密要求。(×)2.测评机构发现重大安全隐患时,应立即向公安部门报告。(×,应向委托单位和主管部门报告)3.主机安全中的“身份鉴别”要求至少采用两种以上鉴别方式。(√)4.物理安全中,机房可与非涉密办公区共用同一楼层。(×)5.数据备份应采用“两地三中心”模式,军工系统可简化为“异机备份”。(×)6.安全审计日志中可以不记录操作失败的原因。(×)7.第三方运维人员进入机房无需审批,只需登记。(×)8.应用系统的默认账户(如admin)可以保留使用,无需修改。(×)9.测评过程中,对用户隐私数据应采取脱敏处理。(√)10.整改完成后,无需重新测评即可出具符合结论。(×)四、简答题(每题5分,共25分)1.简述军工信息安全等级保护测评与普通信息系统测评的主要区别。答案:①需叠加保密要求(如涉密信息管理、红黑隔离);②测评机构需具备军工保密资质;③物理安全增加电磁防护(GJB5792)、机房分级防护要求;④数据安全强调本地存储、禁止云化;⑤密码应用强制使用国密算法(如SM2/SM4);⑥人员管理要求更严格(背景审查、脱密期)。2.列举“安全计算环境”中主机安全的5项测评要点。答案:①操作系统身份鉴别(双因素认证);②账户权限最小化配置(禁用默认账户、权限分离);③补丁更新机制(定期扫描+修复);④剩余信息保护(存储设备数据彻底清除);⑤安全审计(记录登录、操作、异常行为);⑥恶意代码防范(病毒库更新、实时监控)。3.说明“访问控制”在网络安全测评中的具体要求。答案:①网络边界划分明确(如涉密网、办公网、互联网逻辑隔离);②防火墙/网闸策略基于最小授权(仅允许必要服务/端口);③重要网段(如数据库区)部署访问控制列表(ACL);④远程访问(如VPN)需身份认证+会话超时;⑤网络设备管理员权限分离(配置、审计、操作权限独立);⑥定期审核访问控制策略有效性。4.简述测评中发现“日志缺失”问题的整改步骤。答案:①确定日志缺失范围(如某类设备、某段时间);②检查日志收集工具配置(是否启用、存储路径正确);③补全缺失日志收集规则(如增加对登录失败、文件修改的记录);④扩展日志存储容量(确保保存至少1年);⑤启用日志集中管理平台(统一采集、分析、报警);⑥培训运维人员日志管理要求;⑦复测验证日志完整性。5.分析军工系统“数据加密”测评的关键检查点。答案:①加密范围:确认是否对存储、传输、备份中的敏感数据(如武器参数、研发文档)实施加密;②算法合规性:检查是否使用国密算法(SM2/SM3/SM4),禁止使用MD5、RSA等非国密算法;③密钥管理:验证密钥提供、存储(硬件加密机/密码卡)、分发、更换流程是否符合《GM/T0015-2012密钥管理规范》;④加密强度:三级系统需采用128位以上对称加密或2048位以上非对称加密;⑤加密有效性:通过工具测试验证加密后数据无法被未授权解密。五、案例分析题(每题10分,共20分)案例1:某军工单位开展三级信息系统等保测评,现场发现以下问题:①机房未安装电磁屏蔽装置;②数据库服务器使用Windows默认管理员账户(admin)且口令为“Admin123”;③核心业务系统未对用户登录失败次数进行限制;④审计日志仅保存30天且未进行备份。问题:指出上述问题对应的安全层面(物理/主机/应用/数据),并提出整改建议。答案:问题①:物理安全。整改建议:按GJB5792-2006要求加装电磁屏蔽室,对机柜进行电磁泄漏防护处理,定期检测屏蔽效能。问题②:主机安全。整改建议:禁用默认管理员账户,创建专用管理账户(如sysadmin_01),设置口令长度≥12位(数字+字母+特殊符号组合),启用密码复杂度策略和定期更换机制(≤90天)。问题③:应用安全。整改建议:在业务系统中配置登录失败锁定功能(如连续5次失败锁定30分钟),并记录锁定事件至审计日志。问题④:数据安全(审计数据)。整改建议:将审计日志存储周期延长至1年,部署日志集中管理平台(如SIEM),配置自动备份策略(每日增量备份、每周全量备份),备份介质离线存储于异地。案例2:某测评机构对某军工研究所的涉密研发系统进行测评,发现该系统通过互联网使用SSLVPN接入,传输的设计图纸仅采用SSL协议加密(TLS1.0),且VPN账户使用静态密码认证。问题:分析存在的安全风险,并提出符合等保要求的整改方案。答案:安全风险:①互联网接入存在攻击风险(如中间人攻击);②TLS1.0已被判定为不安全(RFC

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论