版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年信息安全工程师考前冲刺卷一、单项选择题(每题1分,共30分)1.在现代密码学中,对称加密算法与非对称加密算法的主要区别在于()。A.对称加密算法比非对称加密算法更安全B.对称加密算法的加密和解密使用相同的密钥,非对称加密算法使用公钥和私钥对C.非对称加密算法的运算速度通常快于对称加密算法D.对称加密算法只能用于加密,非对称加密算法只能用于数字签名2.以下关于IPSec协议簇的描述中,错误的是()。A.IPSec通过AH(认证头)协议提供数据源认证、完整性和反重放保护B.IPSec通过ESP(封装安全载荷)协议提供机密性、数据源认证、完整性和反重放保护C.IPSec可以在传输模式和隧道模式下工作,传输模式只保护IP载荷,隧道模式保护整个IP包D.AH协议可以提供数据加密功能,确保数据传输的机密性3.在访问控制模型中,BLP(Bell-LaPadula)模型主要用于解决()问题。A.防止未授权用户读取敏感信息(保密性)B.防止未授权用户修改信息(完整性)C.确保数据的可用性D.审计用户的访问行为4.某公司内部网络通过防火墙连接到互联网。为了防止内部员工访问特定的恶意网站,管理员应该在防火墙上配置()。A.包过滤规则B.URL过滤C.NAT(网络地址转换)D.VPN(虚拟专用网)5.在PKI(公钥基础设施)系统中,CA(证书颁发机构)的主要职责不包括()。A.验证用户的身份B.颁发数字证书C.维护并发布证书注销列表(CRL)D.直接存储用户的私钥6.TCP/IP协议栈中,SSL/TLS协议位于()。A.网络层B.传输层与应用层之间C.数据链路层D.物理层7.以下哪种攻击属于中间人攻击(MITM)?()A.SQL注入B.跨站脚本攻击(XSS)C.ARP欺骗D.暴力破解8.在数据库安全中,为了防止低权限用户通过组合多个低密度的查询推断出高敏感度的信息,这种攻击被称为()。A.推理攻击B.堆叠查询C.盲注D.联合查询注入9.按照我国《网络安全法》的规定,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。其中,对于关键信息基础设施,在网络安全等级保护制度的基础上,实行()。A.重点保护B.等级保护C.分级保护D.专网保护10.以下关于哈希函数(如SHA-256)特性的描述,错误的是()。A.输入可以是任意长度的消息B.输出是固定长度的摘要C.具有抗碰撞性,即很难找到两个不同的输入产生相同的输出D.具有可逆性,即可以通过哈希值还原出原始消息11.某文件的哈希值是H(M),如果攻击者篡改了文件内容M为M'A.H(M'B.H(M'C.只有在知道密钥的情况下,H(M'D.哈希函数无法检测出篡改12.在Windows操作系统中,用于管理本地安全策略(如账户策略、本地策略、审核策略等)的MMC管理单元是()。A.regedit.exeB.gpedit.mscC.secpol.mscD.services.msc13.入侵检测系统(IDS)根据检测原理主要分为异常检测和误用检测。以下关于误用检测的描述正确的是()。A.基于已知攻击特征库进行匹配,检测率高,但对未知攻击无能为力B.建立系统正常行为的模型,任何偏离模型的行为都被视为攻击C.容易产生大量的误报D.主要用于检测未知的漏洞利用14.在数字签名技术中,发送方使用自己的()对消息摘要进行加密,接收方使用发送方的()进行解密验证。A.公钥;私钥B.私钥;公钥C.对称密钥;对称密钥D.私钥;私钥15.防火墙的三种基本工作模式是包过滤、应用层代理和()。A.状态检测B.电路层网关C.内容过滤D.NAT16.下列关于VPN技术的描述中,SSLVPN相比IPSecVPN的一个显著优势是()。A.安全性更高B.不需要安装客户端软件,通常通过浏览器即可访问C.支持更强的加密算法D.传输速度更快17.在风险评估中,风险值通常通过资产价值、威胁和脆弱性计算得出。若某资产价值为High,威胁为Medium,脆弱性为Low,则风险等级通常为()。A.HighB.MediumC.LowD.VeryHigh18.为了防止跨站脚本攻击(XSS),Web应用开发者应该对用户输入进行()。A.Base64编码B.HTML实体编码或过滤C.URL解码D.加密存储19.在Linux系统中,文件权限设置为`rw-r-----`,对应的八进制数值是()。A.640B.750C.644D.60020.Kerberos认证协议中,涉及的关键实体不包括()。A.客户端B.服务器C.KDC(密钥分发中心)D.CA(证书颁发机构)21.计算机病毒的特性包括传染性、潜伏性、隐蔽性、破坏性和()。A.合法性B.可触发性C.公开性D.免费性22.在ISO/IEC27001标准中,PDCA循环指的是()。A.计划、执行、检查、改进B.预防、检测、响应、恢复C.人员、流程、技术、审计D.物理、环境、管理、逻辑23.以下关于数字证书X.509标准的说法,错误的是()。A.包含证书序列号B.包含证书持有者的公钥C.包含证书颁发机构的签名D.包含证书持有者的私钥24.在网络攻击中,Smurf攻击属于()。A.拒绝服务攻击B.中间人攻击C.社会工程学攻击D.提权攻击25.信息系统安全等级保护二级要求的安全保护能力是()。A.用户自主保护级B.系统审计保护级C.安全标记保护级D.结构化保护级26.下列协议中,默认使用最不安全且明文传输口令的是()。A.SSHB.TelnetC.HTTPSD.SFTP27.在恶意代码分析中,为了观察恶意代码在网络层面的行为,通常使用()。A.静态分析工具B.调试器C.网络抓包工具D.反汇编工具28.数据库事务的ACID特性中,I代表()。A.原子性B.一致性C.隔离性D.持久性29.下列哪种技术不属于身份认证技术?()A.指纹识别B.动态口令卡C.访问控制列表D.Kerberos30.在Web应用防火墙(WAF)中,针对SQL注入攻击的防护机制主要是基于()。A.IP信誉库B.黑白名单规则和语义分析C.流量清洗D.隐藏源站IP二、多项选择题(每题2分,共20分。多选、少选、错选均不得分)1.以下关于对称加密算法DES的描述,正确的有()。A.DES的密钥长度为56位(有效位)B.DES是一种分组密码,分组长度为64位C.由于密钥长度较短,DES目前被认为是不安全的,不建议单独使用D.3DES是DES的改进版本,相当于进行了三次DES运算2.操作系统安全加固的措施包括()。A.关闭不必要的服务和端口B.定期安装系统补丁和更新C.设置复杂的账户策略和密码策略D.开启不必要的默认共享(如C、ADMIN3.常见的网络钓鱼攻击特征包括()。A.诱导用户点击链接输入敏感信息B.伪造发件人地址C.邮件内容通常包含紧迫感或威胁性语言D.链接指向的URL域名与官方域名极其相似4.下列属于网络安全审计内容的有()。A.网络流量监控B.用户登录/注销活动记录C.文件访问记录D.资源使用情况(如CPU、内存)5.在无线网络安全中,WPA2(Wi-FiProtectedAccess2)相比WEP(WiredEquivalentPrivacy)的改进之处在于()。A.使用了更强大的加密算法(如AES)B.采用了动态的会话密钥C.增加了消息完整性校验(MIC)D.消除了IV(初始化向量)的使用6.软件开发生命周期(SDLC)中,安全测试的阶段包括()。A.需求分析阶段B.设计阶段C.编码阶段D.部署和维护阶段7.以下哪些属于常见的逻辑漏洞?()A.越权访问(水平/垂直越权)B.竞争条件C.整数溢出D.缓冲区溢出8.在应急响应中,抑制阶段的主要目的是()。A.限制攻击范围扩大B.降低攻击造成的损失C.收集攻击证据D.恢复系统正常运行9.下列关于云计算安全的描述,正确的有()。A.在IaaS模式中,云服务提供商负责物理安全、网络安全和操作系统安全B.在SaaS模式中,客户主要负责应用安全和数据安全C.云环境中的多租户架构带来了新的隔离风险D.云计算中的数据所有权和管辖权问题可能涉及法律合规风险10.常用的匿名化或隐私保护技术包括()。A.数据泛化B.数据抑制C.差分隐私D.同态加密三、填空题(每空1分,共15分)1.在公钥密码体制中,RSA算法的安全性基于大整数分解的困难性,ECC(椭圆曲线密码体制)的安全性基于____的困难性。2.OSI安全架构定义了5类安全服务:鉴别、访问控制、数据保密性、数据完整性和____。3.计算机取证中,为了保证证据的法律效力,必须遵循证据的____、____和合法性原则。4.在网络协议中,DNS默认使用____端口,HTTPS默认使用____端口。5.中国的《信息安全技术网络安全等级保护基本要求》GB/T22239-2019将安全保护能力分为五个等级,其中等级保护三级称为____级。6.常见的DDoS攻击反射放大攻击利用了____协议,攻击者伪造受害者的IP地址向大量服务器发送请求。7.在访问控制中,DAC是指自主访问控制,MAC是指____。8.防火墙通过维护____表来跟踪连接状态,从而实现状态检测功能。9.为了防止重放攻击,协议中通常包含____或时间戳。10.熵是衡量系统不确定性的指标,在密码学中,高熵意味着高____。11.在Linux系统中,`/etc/passwd`文件存储用户信息,`/etc/____`文件存储用户密码哈希。12.PGP(PrettyGoodPrivacy)是一种混合加密系统,它使用对称加密算法加密数据,使用____加密算法加密会话密钥。四、简答题(每题5分,共20分)1.简述TCP三次握手过程中存在的SYNFlood攻击原理及其防御措施。2.请列举并解释三种常见的Web应用漏洞(OWASPTop10中的任意三种)。3.简述数字信封的工作原理及其解决的问题。4.解释什么是“零日漏洞”(Zero-dayVulnerability),以及它对网络安全防御带来的挑战。五、综合应用题(共15分)某中型电商公司“E-Shop”决定对其在线支付系统进行安全加固。该系统采用B/S架构,数据库为MySQL,Web服务器为Nginx+PHP。系统架构如下:用户->负载均衡->Nginx(Web服务器)->PHP应用逻辑->MySQL数据库。目前系统存在以下潜在风险:1.支付数据在传输过程中可能被窃听。2.数据库连接凭据硬编码在PHP脚本中。3.用户输入未经过严格验证,导致存在SQL注入风险。4.管理员后台登录缺乏二次验证。请根据上述场景,回答以下问题:1.(3分)为了解决风险1(传输窃听),应采取哪些技术措施?请简要说明。2.(4分)针对风险2(数据库凭据硬编码)和风险3(SQL注入),请分别给出至少两个具体的整改建议。3.(4分)为了防御针对Web服务器的CC攻击(ChallengeCollapsarAttack),可以在Nginx配置层面采取哪些策略?(列举至少两点)4.(4分)为了增强管理员后台的安全性(风险4),除了设置强密码外,还可以部署哪种认证机制?请简述其工作流程。参考答案与解析一、单项选择题1.B解析:对称加密使用同一密钥进行加解密,运算速度快,适合大量数据加密;非对称加密使用公钥和私钥对,运算速度慢,用于密钥交换和数字签名。安全性取决于密钥长度和算法强度,并非非对称一定更安全。2.D解析:AH(AuthenticationHeader)协议不提供加密服务,只提供数据源认证、完整性和反重放保护。ESP(EncapsulatingSecurityPayload)才提供加密(机密性)。3.A解析:BLP模型侧重于保密性,核心规则是“不上读”(NoReadUp)和“不下写”(NoWriteDown)。Biba模型侧重于完整性。4.B解析:URL过滤用于根据域名或URL路径控制访问,适合阻止访问特定网站。包过滤基于IP和端口,NAT用于地址转换,VPN用于加密隧道。5.D解析:CA负责验证身份、颁发证书、吊销证书(CRL)。私钥必须由用户自己生成并妥善保管,CA不应存储用户私钥,否则存在巨大安全隐患。6.B解析:SSL/TLS工作在传输层(TCP)和应用层(如HTTP)之间,为应用层协议提供安全服务。7.C解析:ARP欺骗通过伪造ARP消息将流量重定向到攻击者,从而实现中间人攻击。SQL注入和XSS是Web攻击,暴力破解是破解密码。8.A解析:推理攻击是指利用数据库中多个低密度的数据通过逻辑推断出高敏感度的信息。9.A解析:《网络安全法》规定,关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护。10.D解析:哈希函数是单向函数,不可逆。无法通过哈希值还原出原始消息。11.B解析:哈希函数具有雪崩效应,输入的微小变化会导致输出的巨大变化。因此篡改后哈希值必定不同。12.C解析:secpol.msc是本地安全策略;gpedit.msc是组策略;regedit是注册表编辑器;services是服务管理。13.A解析:误用检测基于特征库,能准确检测已知攻击,但无法检测未知攻击。异常检测才基于行为模型,容易误报。14.B解析:数字签名是发送方用私钥加密摘要,接收方用发送方公钥解密验证,确保来源真实和不可抵赖。15.A解析:防火墙基本类型包括包过滤、应用层代理和状态检测。电路层网关也是一种类型,但状态检测是现代防火墙的核心特征。16.B解析:SSLVPN基于HTTPS,利用浏览器内建的SSL功能,无需安装专用客户端,部署方便,适合远程访问。IPSecVPN通常需要客户端软件。17.C解析:风险=资产×威胁×脆弱性。High×Medium×Low通常结果为Medium或Low,取决于具体量化模型,但在一般定性评估中,由于脆弱性低,风险被控制在较低水平。18.B解析:防止XSS的核心是对输出到HTML上下文中的用户数据进行HTML实体编码,将特殊字符(如`<`,`>`,`&`,`"`,`'`)转换为HTML实体。19.A解析:rw-=6(4+2),r--=4,---=0。组合为640。20.D解析:Kerberos是基于对称密钥的第三方认证协议,涉及KDC(包含AS和TGS),不涉及CA和公钥证书。21.B解析:计算机病毒具有传染性、潜伏性、隐蔽性、破坏性和可触发性。22.A解析:PDCA是Plan(计划)、Do(执行)、Check(检查)、Act(改进/处理)。23.D解析:数字证书包含公钥,绝不包含私钥。24.A解析:Smurf攻击通过ICMP请求包进行反射放大,造成目标拒绝服务。25.B解析:二级对应系统审计保护级。一级是用户自主保护级,三级是安全标记保护级。26.B解析:Telnet是明文传输口令,极不安全。SSH、HTTPS、SFTP都是加密传输。27.C解析:观察网络行为(如连接外发、接收指令)需要使用抓包工具(如Wireshark)或网络监控API。28.C解析:ACID:Atomicity(原子性)、Consistency(一致性)、Isolation(隔离性)、Durability(持久性)。29.C解析:访问控制列表(ACL)是授权机制,不是认证(Authentication)机制。认证是指验证身份。30.B解析:WAF通过规则引擎检测Web流量,针对SQL注入主要依靠正则匹配和语义分析。二、多项选择题1.ABCD解析:DES密钥有效长度56位,分组64位。3DES是为了增强安全性而进行的迭代加密。2.ABC解析:加固应关闭不必要的服务、打补丁、强化密码策略。开启默认共享是严重的安全风险,应禁止。3.ABCD解析:钓鱼邮件通常伪造发件人,使用紧迫性语言,链接URL与官方相似(如拼写错误),诱导输入信息。4.ABCD解析:审计内容包括网络流量、用户活动、文件访问、资源使用等。5.ABC解析:WPA2使用AES加密、动态密钥(TKIP或CCMP)、MIC保证完整性。WEP使用静态密钥和IV,IV是WEP的一部分,WAP2并未消除IV的使用(如TKIP仍用IV),而是改进了IV的使用方式。更准确地说,WPA2-CCMP使用了计数器块模式,但“消除了IV的使用”这一表述不够严谨,不过相比WEP的IV缺陷,WPA2有巨大改进。此题最佳选ABC。6.ABCD解析:安全测试贯穿整个SDLC,包括需求分析(威胁建模)、设计(架构评审)、编码(SAST/DAST)、部署(渗透测试)。7.ABC解析:越权、竞争条件、整数溢出属于逻辑漏洞。缓冲区溢出属于内存破坏漏洞。8.AB解析:抑制阶段的目标是限制事态发展,减少损失。收集证据是检测阶段或抑制后的动作,恢复是最后的阶段。9.ACD解析:IaaS中,客户负责OS及以上安全,提供商负责物理和网络底层安全。B选项描述错误,SaaS中,客户主要负责数据安全(部分),应用安全由提供商负责。10.ABCD解析:泛化、抑制、差分隐私、同态加密都是隐私保护技术。三、填空题1.椭圆曲线离散对数问题(ECDLP)2.抗抵赖性(或不可抵赖性)3.客观性;原态性(或真实性)4.53;4435.安全标记保护6.NTP(或DNS,SNMP等,NTP是常见反射源,但题目未限定,填NTP/DNS均可,通常填NTP或DNS)注:最常见的反射放大攻击包括NTP,DNS,SSDP。这里填任意一种均可,但通常指NTP或DNS。答案给NTP或DNS。7.强制访问控制8.连接状态(或会话表)9.序列号10.随机性(或不可预测性)11.shadow12.非对称(或公钥)四、简答题1.答:原理:攻击者利用TCP三次握手的漏洞,向服务器发送大量的SYN请求包,但不完成第三次握手(不回送ACK包)。服务器为每个SYN请求分配资源并进入SYN_RCVD状态,由于资源有限,大量半连接会导致服务器资源耗尽,无法响应正常用户的请求。防御措施:(1)SYNCookies:不为SYN分配资源,而是利用特定的编码算法将连接信息编码在ACK的序列号中返回,只有当收到合法的ACK时才分配资源。(2)增加半连接队列长度:调整操作系统参数,增加Backlog队列大小。(3)开启SYNCache:缓存SYN请求,当队列满时,丢弃最旧的连接。(4)防火墙/IDS拦截:识别异常流量特征并进行清洗。2.答:(1)注入漏洞:如SQL注入、LDAP注入。攻击者将恶意命令插入到发送给解释器的数据中,未经过滤的输入导致数据被当作代码执行。(2)失效的身份认证和会话管理:如密码明文存储、会话ID不随机、登录超时未注销。攻击者可以窃取或冒充其他用户的身份。(3)敏感数据泄露:如未加密传输信用卡号、使用弱加密算法。攻击者可窃听网络流量或解密数据获取敏感信息。(4)跨站脚本攻击(XSS):应用在未经验证的情况下将用户输入包含在输出页面中,攻击者可注入恶意脚本在受害者浏览器中执行。3.答:工作原理:数字信封使用混合加密体制。发送方生成一个随机的对称密钥(会话密钥),使用该对称密钥加密明文数据;然后使用接收方的公钥加密该对称密钥。将加密后的数据和加密后的密钥(即信封)一起发送给接收方。接收方首先使用自己的私钥解密出对称密钥,再使用该对称密钥解密数据。解决的问题:结合了对称加密和非对称加密的优点。利用对称加密解决大数据量加密速度慢的问题,利用非对称加密解决密钥分发和保密性问题。4.答:定义:零日漏洞是指已经被发现(通常被攻击者掌握)但官方尚未发布补丁或修复方案的软件漏洞。挑战:(1)防御困难:由于没有补丁,传统的基于补丁和特征库的防御手段(如杀毒软件、入侵检测系统)往往无法有效检测和防御。(2)高危窗口期:从漏洞被发现到补丁发布的这段时间(零日窗口期),系统完全暴露在攻击之下,攻击者可利用此进行高级持续性威胁(APT)攻击。(3)发现难度大:零日漏洞通常隐藏深,难以通过常规扫描发现,防御者处于被动挨打的地位。五、综合应用题1.答:(1)部署SSL/TLS证书:在Web服务器上配置并启用SSL/TLS,确保HTTP升级为HTTPS。(2)强制HTTPS:配置Nginx将所有HTTP(80端口)请求301重定向到HTTPS(443端口),防止SSL剥离攻击。(3)配置强加密套件:禁用弱加密算法(如RC4、DES、MD5)和旧版协议(如SSLv2,SSLv3,TLS1.0),优先使用TLS1.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 非肌层浸润性膀胱癌(TaT1及原位癌)指南更新总结2026
- 河南省商丘市睢县多乡镇2025-2026学年七年级上学期10月月考英语试题(文字版含答案)
- 漳州市平和县2027届数学六上期末调研试题含解析
- 2027届福建省泉州市洛江区六年级数学第一学期期末学业质量监测试题含解析
- 青海省海西蒙古族藏族自治州格尔木市2027届数学六年级第一学期期末质量检测模拟试题含解析
- 浙江省衢州市江山市2027届三上数学期末达标检测模拟试题含解析
- 陕西省汉中市城固县2027届数学四上期末检测模拟试题含解析
- 四川省广安市武胜县2027届三年级数学第一学期期末质量跟踪监视模拟试题含解析
- 学生处2023年度工作总结(警察学校)
- 江西省赣州市于都县2027届六年级数学第一学期期末联考模拟试题含解析
- 2026年山东齐兴发展集团有限公司及权属企业招聘(42人)笔试备考题库及答案详解
- 2026江西上饶市机关事业单位招聘编外聘用人员55人重点基础提升(共500题)附带答案详解
- GA/T 1043-2025智能交通管理系统前端设备运行维护规范
- 2026年梅州市梅江区五年级数学第二学期期末学业水平测试试题含答案含解析
- 2026年单招园林技术试题及答案
- 四川绵阳市2026年从‘五方面人员’中选拔乡镇领导班子成员考试试题及答案
- 码头防汛防台工作制度
- 高空作业车安全检查表、维护保养表
- 门诊手术室全套工作制度
- 部编版语文四年级上学期《期中检测卷》含答案
- 受限空间监护人培训课件
评论
0/150
提交评论