网络与信息安全管理员考试试题库及答案_第1页
网络与信息安全管理员考试试题库及答案_第2页
网络与信息安全管理员考试试题库及答案_第3页
网络与信息安全管理员考试试题库及答案_第4页
网络与信息安全管理员考试试题库及答案_第5页
已阅读5页,还剩13页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络与信息安全管理员考试试题库及答案一、选择题(一)单选题1.以下哪一项不属于信息安全的基本属性(CIA三元组)?A.机密性B.完整性C.可用性D.可审计性答案:D2.在OSI参考模型中,负责在两个相邻节点间进行可靠数据传输的是哪一层?A.物理层B.数据链路层C.网络层D.传输层答案:B3.下列哪种加密算法属于非对称加密算法?A.AESB.DESC.RSAD.RC4答案:C4.用于检测网络或系统中违反安全策略行为的技术是?A.防火墙B.入侵检测系统(IDS)C.虚拟专用网(VPN)D.防病毒软件答案:B5.下列哪项是典型的跨站脚本(XSS)攻击的主要目标?A.数据库服务器B.Web服务器C.客户端浏览器D.网络路由器答案:C6.在Windows系统中,用于查看当前网络连接、路由表、接口统计等信息的命令是?A.ipconfigB.netstatC.tracertD.nslookup答案:B7.以下关于哈希函数的描述,错误的是?A.可以将任意长度的输入映射为固定长度的输出。B.具有单向性,即从输出难以推导出输入。C.对于不同的输入,产生相同输出的概率极高。D.常用于验证数据的完整性。答案:C8.下列哪种协议默认使用TCP端口443?A.HTTPB.FTPC.SSHD.HTTPS答案:D9.在风险评估中,“威胁利用脆弱性导致资产损失或破坏的可能性”被称为?A.资产价值B.威胁C.脆弱性D.风险答案:D10.下列哪项措施主要用于防止尾随进入受控区域?A.部署门禁系统B.设置监控摄像头C.安排保安巡逻D.使用防尾随门或旋转门答案:D(二)多选题11.以下哪些属于常见的网络攻击类型?(多选)A.拒绝服务攻击(DoS)B.中间人攻击(MitM)C.社会工程学攻击D.SQL注入攻击答案:A,B,C,D12.一个完整的信息安全管理体系(ISMS)通常包含以下哪些关键环节?(多选)A.安全策略制定B.风险评估与处置C.安全运行与监控D.持续改进(评审与审核)答案:A,B,C,D13.以下哪些技术或协议可以用于构建安全的远程访问通道?(多选)A.PPTPB.L2TP/IPsecC.SSLVPND.SSH隧道答案:B,C,D14.关于数字证书,以下描述正确的有?(多选)A.由权威的证书颁发机构(CA)签发。B.包含了证书持有者的公钥信息。C.用于验证通信实体的身份。D.其本身的安全性依赖于私钥的保密性。答案:A,B,C15.下列哪些是有效的物理安全控制措施?(多选)A.机房采用指纹门禁B.对重要存储介质进行加密C.部署不间断电源(UPS)D.销毁作废的纸质文件答案:A,C,D二、填空题16.在信息安全领域,`P`=`D`(`K`,`C`)是描述解密过程的公式,其中P代表______,K代表______,C代表密文。答案:明文,密钥17.防火墙的部署模式主要有三种:______模式、______模式和路由模式。答案:透明桥接(或透明),NAT18.根据BS7799/ISO17799发展而来的信息安全管理国际标准是______。答案:ISO/IEC2700119.在Linux系统中,用于修改文件或目录权限的命令是______。答案:chmod20.一种通过伪装成可信实体(如银行、社交网站)来诱骗用户泄露敏感信息的攻击方式称为______。答案:网络钓鱼(Phishing)三、简答题21.简述对称加密与非对称加密的主要区别,并各举一个典型算法。答案:主要区别:1.密钥数量:对称加密使用同一个密钥进行加密和解密;非对称加密使用一对密钥(公钥和私钥),公钥加密需私钥解密,私钥加密(签名)需公钥验证。2.速度:对称加密算法计算速度快,适合大量数据加密;非对称加密算法计算复杂,速度慢,通常用于密钥交换或数字签名。3.密钥分发:对称加密的密钥分发需要安全通道;非对称加密的公钥可以公开分发。典型算法:对称加密如AES、DES;非对称加密如RSA、ECC。22.什么是缓冲区溢出攻击?其基本原理是什么?答案:缓冲区溢出攻击是一种通过向程序的缓冲区写入超出其预定长度的数据,从而破坏程序正常执行流程,覆盖相邻内存区域(如返回地址、函数指针等)的攻击技术。基本原理:攻击者利用程序未对输入数据长度进行严格检查的漏洞,输入超长数据。当数据写入固定大小的缓冲区时,多余的数据会覆盖与之相邻的内存区域。如果被覆盖的是函数返回地址,攻击者可以精心构造数据,使该地址指向其植入的恶意代码(shellcode)的起始位置。当函数执行完毕返回时,程序将跳转到恶意代码处执行,从而获得系统控制权。23.列出至少四种增强操作系统安全性的常见配置或措施。答案:1.最小化安装与权限原则:仅安装必要的组件和服务,为用户和进程分配完成任务所需的最小权限。2.及时更新与补丁管理:定期安装操作系统及应用程序的安全补丁。3.强化账户与口令策略:禁用或删除默认账户、设置强口令策略(长度、复杂度、更换周期)、限制登录尝试次数。4.配置本地安全策略与防火墙:启用并配置主机防火墙,关闭不必要的端口和服务,配置审计策略记录关键事件。5.安装与更新防病毒/反恶意软件。24.简述入侵检测系统(IDS)与入侵防御系统(IPS)的主要区别。答案:主要区别在于响应方式:入侵检测系统(IDS):是一种监控系统,通过分析网络流量或系统日志,检测潜在的入侵行为或策略违反。IDS主要功能是预警和记录,它发现威胁后产生警报并记录日志,但通常不直接干预数据流。入侵防御系统(IPS):是在IDS基础上发展起来的,不仅具备检测能力,还能够主动响应。当检测到攻击时,IPS可以采取实时阻断措施,如丢弃恶意数据包、重置连接或修改防火墙规则,以阻止攻击到达目标。IPS通常部署在网络的必经之路上(在线部署),对性能要求更高。四、应用题(一)计算分析题25.假设在一个采用RSA加密算法的系统中,用户A的公钥为`(e,n)=(5,35)`。已知素数`p=5`,`q=7`。(1)计算`n`和`φ(n)`的值。(2)验证给定的公钥`e=5`是否满足与`φ(n)`互质的条件。(3)根据`e`和`φ(n)`,计算私钥`d`的值(使用扩展欧几里得算法或直接列举验证)。(4)若用户B要发送明文`M=10`给A,使用A的公钥加密,计算得到的密文`C`是多少?(5)A收到密文`C`后,使用私钥解密,验证解密结果是否为明文`M=10`。答案:(1)`n=p*q=5*7=35``φ(n)=(p-1)*(q-1)=4*6=24`(2)验证:`gcd(e,φ(n))=gcd(5,24)=1`,满足互质条件。(3)计算私钥`d`,满足`e*d≡1modφ(n)`,即`5*d≡1mod24`。通过列举或扩展欧几里得算法:`5*5=25≡1mod24`,因此`d=5`。(注意:此例中`d`恰巧等于`e`,在实际大素数中几乎不可能)(4)加密:`C≡M^emodn=10^5mod35`计算:`10^2=100mod35=-5(mod35)`,`10^4=(-5)^2=25mod35=25`,`10^5=25*10=250mod35`,因为`35*7=245`,所以`250mod35=5`。故密文`C=5`。(5)解密:`M'≡C^dmodn=5^5mod35`计算:`5^2=25mod35=25`,`5^4=25^2=625mod35`,因为`35*17=595`,所以`625mod35=30`,`5^5=30*5=150mod35`,因为`35*4=140`,所以`150mod35=10`。得到`M'=10`,与原始明文一致。(二)综合分析题26.某公司内部网络拓扑结构如下:内部办公网段(/24)、服务器区网段(/24)、一个对外提供Web服务的DMZ区(/24)。公司通过一台边界路由器连接互联网。现计划部署防火墙以提升网络安全。请分析并回答以下问题:(1)请画出包含上述三个区域、边界路由器及互联网的简易网络拓扑图,并指出防火墙最合适的部署位置(可假设为单防火墙或双防火墙结构)。(2)针对部署的防火墙,请为“内部办公网访问互联网”这一常见行为,设计一条合理的访问控制规则(需包含源地址、目的地址、服务/端口、动作等关键要素)。(3)若公司员工需要从互联网远程安全访问内部办公网中的一台文件服务器(00),请提出两种可行的技术方案,并简要说明其原理和优缺点。(4)某日监控发现DMZ区的Web服务器(0)向互联网某个IP的53端口发送了大量异常数据包。请分析这可能是什么类型的攻击或异常现象?应如何进一步排查和处置?答案:(1)拓扑图示意(文字描述):```互联网<--->[边界路由器]<--->[防火墙]<--->[内部网络]||---(接口1)DMZ区:/24(含Web服务器)|---(接口2)服务器区:/24|---(接口3)办公网:/24```防火墙最合适的位置是在边界路由器之后,作为内部网络(包括办公网、服务器区、DMZ)与互联网之间的唯一通道(单防火墙部署)。更安全的架构可采用双防火墙,将DMZ置于内外防火墙之间的“屏蔽子网”中。(2)访问控制规则示例:规则名称:允许办公网上网源地址:/24目的地址:任何(或特定外部地址范围)服务/端口:HTTP(80/tcp),HTTPS(443/tcp),DNS(53/udp)等常见互联网服务端口动作:允许方向:从内部到外部(注:通常还需配置相应的NAT规则)(3)远程安全访问方案:方案一:SSLVPN原理:在防火墙或专用VPN网关上启用SSLVPN服务。员工通过浏览器或客户端软件,使用HTTPS协议建立到公司网关的加密隧道,身份验证通过后,被授予访问内部网络资源的权限。优点:无需预装特定客户端(基于浏览器时),穿越防火墙和NAT容易,配置相对简单。缺点:可能需要额外的许可证,性能可能不如IPsecVPN。方案二:IPsecVPN原理:在员工电脑和公司边界防火墙/VPN网关之间建立端到端的IPsec加密隧道。所有网络层流量通过该隧道加密传输。优点:安全性高,支持所有基于IP的应用透明访问。缺点:需要安装和配置客户端软件,对网络环境(如NAT穿越)的适应性有时不如SSLVPN。(4)异常分析及处置:可能的现象:Web服务器向互联网IP的53端口(DNS服务端口)发送大量数据包,这极不正常。Web服务器通常作为DNS客户端,向内部或指定的DNS服务器查询(目标端口53),而不是作为服务器向外发送大量数据到53端口。这可能表明:1.Web服务器已被入侵,并被植入了恶意软件,正在对外进行DNS放大攻击的反射攻击流量输出。攻击者伪造源IP为受害者,向该Web服务器发送小的DNS查询请求,而Web服务器被配置为开放解析器,会向受害者IP返回大的DNS响应包。2.服务器上的恶意软件正在通过DNS隧道外泄数据(DNSTunneling),将数据编码在DNS查询请求中发送到攻击者控制的域名服务器。排查与处置步骤:1.立即隔离:立即在防火墙上阻断该Web服务器(0)对

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论