2025年信息系统安全专家NIST框架身份管理与访问控制专题试卷及解析_第1页
2025年信息系统安全专家NIST框架身份管理与访问控制专题试卷及解析_第2页
2025年信息系统安全专家NIST框架身份管理与访问控制专题试卷及解析_第3页
2025年信息系统安全专家NIST框架身份管理与访问控制专题试卷及解析_第4页
2025年信息系统安全专家NIST框架身份管理与访问控制专题试卷及解析_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年信息系统安全专家‑NIST框架身份管理与访问控制专题试卷及解析考试说明:满分100分,考试时长120分钟;依据NISTCSF2.0、SP‑800‑63B数字身份指南、SP‑800‑207零信任架构出题;覆盖身份生命周期、认证强度AAL、访问控制模型、联邦身份、账户治理、最小权限等考点。一、单项选择题(共15题,每题2分,共30分)1、根据NISTCSF保护(Protect)域下身份管理与访问控制IA子类别,身份验证和证明IA.AV核心目标是()

A、确保用户仅获得工作所需最小权限

B、验证用户、设备、系统所声明身份真实可信

C、记录审计全部身份相关操作日志

D、管理账户从创建到注销全生命周期

答案:B

解析:IA.AV身份验证与证明,核心是核验访问实体身份真伪,依靠密码、MFA、证书等完成身份核验;A为权限分配;C属于审计;D属于身份生命周期管理。2、NISTSP‑800‑63B定义3个认证保障等级AAL,AAL2强制要求()

A、单因子密码认证

B、多因素认证MFA

C、硬件安全密钥FIPS140‑3级

D、线下人证比对

答案:B

解析:AAL1允许单因子;AAL2必须多因素认证;AAL3要求硬件加密的多因素认证。3、NISTCSF中IA‑AC访问控制,实现外包人员、临时员工权限高效治理,最优方案是()

A、全部授予普通员工权限

B、基于角色RBAC访问控制+自动开通/回收权限+定期权限复核

C、全部手动审批每一次访问

D、仅允许企业自有终端接入

答案:B

解析:RBAC配合自动化身份生命周期管理,适配大量外部人员,降低人工错误,满足NIST访问控制可扩展要求。4、依据NISTSP‑800‑63B,关于密码策略,以下符合标准的是()

A、强制每90天定期修改密码

B、强制必须包含大写、小写、数字、特殊符号

C、注册时拦截泄露库中已知泄露密码

D、禁止密码框粘贴功能

答案:C

解析:NIST‑800‑63B不再强制定期改密码、不再强制四类字符组合,允许密码粘贴;重点要求拦截泄露密码库密码,最低长度8位,最大支持64位。5、NIST零信任SP‑800‑207核心理念是()

A、内网默认可信,外网不可信

B、永不信任,始终验证

C、边界防火墙即可实现访问安全

D、权限分配后不再复核

答案:B

解析:零信任核心:永不信任,始终验证;不区分内网外网,每次访问都要身份、设备、上下文持续校验。6、下面哪一项属于NIST身份生命周期“账户停用与撤销”场景(IA‑LCM)()

A、新员工入职创建账号

B、员工岗位调整变更角色权限

C、员工离职即时禁用全部系统账号

D、用户重置登录密码

答案:C

解析:生命周期包含创建、变更、暂停、撤销;离职禁用账号属于撤销;A创建;B权限变更;D属于认证凭证重置。7、NISTCSFIA子类别中,IA‑AU身份相关审计主要目标是()

A、对身份相关行为记录、留存,支持事后溯源调查

B、完成用户多因素身份核验

C、自动回收过期权限

D、完成身份联邦单点登录

答案:A

解析:IA‑AU负责身份相关事件审计日志留存,用于事件溯源取证。8、联邦身份(SAML/OIDC)对应NISTSP‑800‑63系列哪一份文档()

A、SP‑800‑63A注册与凭证申领

B、SP‑800‑63B认证与生命周期

C、SP‑800‑63C联邦身份与断言

D、SP‑800‑63D密码哈希标准

答案:C

解析:800‑63A注册;800‑63B认证;800‑63C专门规范联邦身份、单点登录、身份断言。9、最小权限原则(NIST访问控制)含义是()

A、不给用户任何权限

B、用户仅获得完成本职工作必须的最低限度权限

C、所有人权限保持一致

D、权限永久分配,无需回收

答案:B

解析:最小权限,只授予完成工作必要权限,多余权限全部移除。10、以下哪项属于NIST定义的特权账户()

A、普通员工邮箱账号

B、服务器管理员root账号

C、普通访客账号

D、只读查看报表账号

答案:B

解析:管理员root、数据库DBA、运维账号属于高风险特权账号,NIST要求特权账号额外强认证、审计、管控。11、NISTCSF身份管理,账号权限定期复核(权限审计)主要解决哪一类风险()

A、权限蔓延(过度授权、僵尸账号)

B、网络DDoS攻击

C、磁盘空间耗尽

D、应用代码漏洞

答案:A

解析:员工调岗、离职没有回收权限,造成权限堆积、僵尸账号,定期权限复核用于清理该风险。12、按照NISTSP‑800‑63B,安全问题(母亲婚前姓氏等知识问答)作为主认证方式,评价正确是()

A、强烈推荐作为主要认证手段

B、禁止作为主要身份认证手段,易被社工泄露

C、仅可用于AAL3认证

D、只能用于管理员账号

答案:B

解析:NIST明确不建议知识类安全问题做主认证,个人历史信息极易被社工、公开渠道获取,安全性弱。13、在零信任访问控制模型中,除身份凭证外,还需要校验()

A、仅校验账号密码

B、设备健康状态、位置、访问时间、风险上下文

C、只看是否内网IP

D、只看终端操作系统版本

答案:B

解析:零信任持续评估,除身份,还评估设备状态、地理位置、行为风险等多维度上下文。14、RBAC基于角色访问控制,NIST推荐该模型主要优势()

A、直接给每一个用户单独配置权限

B、权限绑定岗位角色,人员变动只调整角色归属,简化权限管理

C、适合静态固定权限,不支持变更

D、只适用于云环境

答案:B

解析:RBAC权限绑定角色,人员入职调岗离职,只修改用户‑角色映射,不用逐个修改资源权限,降低管理成本。15、NISTCSF五大功能域,身份管理访问控制IA归属于哪一个功能域()

A、Identify识别

B、Protect保护

C、Detect检测

D、Respond响应

答案:B

解析:Protect(保护)域包含访问控制、意识培训、数据安全、防护技术,身份管理IA属于Protect域。二、多项选择题(共10题,每题3分,共30分;多选、少选、错选均不得分)1、NISTSP‑800‑63B,多因素认证MFA包含哪些因子类别()

A、你知道的(密码)

B、你拥有的(硬件密钥、手机令牌)

C、你本身(指纹人脸生物特征)

D、IP地址

答案:ABC

解析:认证三因子:所知、所有、本体特征;IP地址属于上下文风险评估,不属于认证因子。2、NISTCSF身份与访问控制IA包含下面哪些子类别()

A、IA.AV身份验证与证明

B、IA.LCM身份生命周期管理

C、[IA.AU](IA.AU)身份审计

D、[PR.AT](PR.AT)安全意识培训

答案:ABC

解析:[PR.AT](PR.AT)意识培训属于保护域下独立子类,不属于IA身份访问控制。3、属于身份生命周期管理(NISTIA‑LCM)流程的有()

A、新用户账号创建

B、岗位变动权限变更

C、人员离职账号禁用删除

D、定期权限评审清理多余权限

答案:ABCD

解析:完整生命周期:创建、变更、暂停、回收、定期复核。4、NIST零信任架构SP‑800‑207核心原则包含()

A、永不信任,始终验证

B、最小权限访问

C、假设已被泄露

D、基于网络位置信任内网

答案:ABC

解析:零信任不基于内网外网位置信任,D是传统边界安全思路。5、下面哪些属于特权账号NIST要求管控措施()

A、强制MFA多因素认证

B、完整记录特权账号全部操作审计日志

C、尽量不使用共享管理员账号

D、特权账号日常用于普通办公浏览网页

答案:ABC

解析:特权账号仅用于管理运维,禁止日常上网,降低泄露风险。6、NISTSP‑800‑63C联邦身份带来的收益()

A、单点登录SSO,减少多套账号密码

B、身份集中管理,减少重复注册

C、支持跨组织可信身份互认

D、彻底消除所有网络攻击

答案:ABC

解析:联邦身份不能消除全部攻击,仍需要配套认证、访问控制。7、NIST访问控制常见模型包括()

A、RBAC基于角色

B、ABAC基于属性访问控制

C、DAC自主访问控制

D、MAC强制访问控制

答案:ABCD

解析:NIST文档覆盖4类主流访问控制模型;ABAC是零信任中高频使用模型。8、NIST指出僵尸账号风险,哪些场景容易产生僵尸账号()

A、员工离职账号未删除

B、外包项目结束账号未回收

C、岗位调整旧权限未清理

D、定期执行权限复核

答案:ABC

解析:定期权限复核是用来消除僵尸账号的措施,不是风险来源。9、依据NISTCSF,身份审计日志需要留存关键字段包含()

A、账号身份ID

B、登录时间、源IP地址

C、操作行为(登录、权限变更)

D、操作成功/失败结果

答案:ABCD

解析:审计日志需要身份、时间、源地址、动作、结果,支撑安全事件调查。10、NISTSP‑800‑63B,下面哪些属于高风险,应当规避的做法()

A、大量人员共用同一个账号

B、特权账号不开启MFA

C、离职员工账号保留3个月不处理

D、登录失败后账号自动锁定策略

答案:ABC

解析:D账号锁定属于NIST推荐防护手段;ABC均为高危操作。三、判断题(共10题,每题2分,共20分)1、NIST‑SP‑800‑63B强制用户每90天修改密码。(×)

解析:新版本不再强制定期轮转密码,发生泄露时才要求修改密码。2、NISTCSF身份管理IA属于Protect保护功能域。(√)3、零信任架构依然需要身份认证,不能取消身份管理。(√)4、RBAC基于角色访问控制,权限直接绑定到用户个人。(×)

解析:权限绑定角色,用户分配角色,不直接绑定权限。5、AAL2认证保障等级,NIST要求必须使用多因素MFA。(√)6、安全问答(母亲娘家姓氏)可以作为AAL2的主认证方式。(×)

解析:NIST禁止知识问答做主认证。7、员工离职后账号可以保留一段时间,不需要立即禁用。(×)

解析:身份生命周期要求离职即时禁用账号,防范账号滥用。8、联邦身份SAML/OIDC由SP‑800‑63C进行规范。(√)9、最小权限原则就是不给用户任何访问权限。(×)

解析:授予完成工作最少必要权限,不是零权限。10、特权账号操作日志需要留存,用于安全事件溯源。(√)四、简答题(2题,每题10分,共20分)1、简述NISTCSF身份管理与访问控制IA三大子类别以及各自作用参考答案:

1)IA.AV身份验证和证明:核验访问实体(用户、设备)身份真实性,依靠密码、MFA、证书,确认访问者身份可信。

2)IA.LCM身份生命周期管理:覆盖账号创建、变更、暂停、注销全流程;员工入职调岗离职的权限开通变更回收,清理僵尸账号,控制权限蔓延。

3)[IA.AU](IA.AU)身份相关审计:采集、留存身份相关全部操作日志(登录、权限变更、凭证修改),支持安全事件检测、溯源调查取证。2、结合NISTSP‑800‑207

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论