版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年软件资格考试信息安全工程师(中级)(基础知识、应用技术)合卷试题附答案一、基础知识部分(共60分)(一)单项选择题(每题2分,共20题,40分)1.信息安全的核心三要素中,"可用性"主要关注()A.数据不被非授权修改B.数据在需要时可被访问C.数据来源的真实性D.数据的完整传输答案:B2.以下哪种加密算法属于对称加密?()A.RSAB.ECCC.AESD.椭圆曲线加密答案:C3.某企业采用"用户-角色-权限"的访问控制模型,该模型属于()A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)答案:C4.下列网络攻击中,属于被动攻击的是()A.DDoS攻击B.中间人攻击C.网络监听D.SQL注入答案:C5.依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),第三级信息系统的安全保护对象是()A.一般社会秩序和公共利益B.国家安全、社会秩序和公共利益C.公民、法人和其他组织的合法权益D.国家安全、社会稳定和经济建设答案:B6.下列哪种协议用于安全的远程登录?()A.FTPB.TelnetC.SSHD.SNMP答案:C7.数字证书的核心作用是()A.实现数据加密B.验证通信双方身份C.防止抵赖行为D.保证数据完整性答案:B8.缓冲区溢出攻击主要利用了()A.操作系统的认证缺陷B.应用程序的内存管理漏洞C.网络协议的设计缺陷D.数据库的权限控制弱点答案:B9.某系统采用"最小特权原则"进行权限分配,其核心要求是()A.用户仅获得完成任务所需的最低权限B.管理员拥有所有权限C.权限按用户级别线性递增D.权限分配不考虑时间因素答案:A10.下列属于数据库安全防护措施的是()A.部署入侵检测系统(IDS)B.实施字段级加密C.配置防火墙策略D.定期更新操作系统补丁答案:B11.依据《数据安全法》,重要数据的处理者应当按照规定对其数据处理活动定期开展()A.数据备份演练B.安全风险评估C.用户权限审计D.网络流量分析答案:B12.下列哪种哈希算法已被证明存在碰撞漏洞,不建议用于安全场景?()A.SHA-1B.SHA-256C.MD5D.SHA-512答案:C13.物联网设备的典型安全风险不包括()A.固件漏洞B.通信协议弱加密C.海量设备管理困难D.数据库SQL注入答案:D14.云环境下的"数据残留"风险主要指()A.数据删除后仍可被恢复B.数据在传输过程中被截获C.不同租户数据混合存储D.云服务商内部人员越权访问答案:A15.下列属于物理安全防护措施的是()A.部署访问控制列表(ACL)B.安装电子门禁系统C.实施用户身份认证D.配置入侵防御系统(IPS)答案:B16.恶意代码的"潜伏期"特征指的是()A.代码在触发条件满足前不表现破坏行为B.代码通过网络快速传播的能力C.代码隐藏自身存在的技术D.代码对系统资源的消耗程度答案:A17.网络安全态势感知的核心是()A.海量日志存储B.安全事件可视化展示C.多源数据关联分析D.病毒特征库更新答案:C18.下列哪项不属于移动应用的隐私保护措施?()A.最小化权限申请B.敏感数据本地加密存储C.使用HTTPS传输用户信息D.收集用户通讯录用于功能扩展答案:D19.工业控制系统(ICS)的安全防护重点是()A.防止数据篡改影响生产流程B.提升系统访问速度C.增加用户认证方式D.优化数据库查询效率答案:A20.依据ISO/IEC27001标准,信息安全管理体系(ISMS)的核心是()A.技术防护措施的部署B.安全事件的应急响应C.持续的风险评估与控制D.员工安全意识培训答案:C(二)判断题(每题1分,共10题,10分)1.对称加密算法的密钥需要安全传输,而非对称加密算法的公钥可以公开。()答案:√2.防火墙可以完全防止内部人员的恶意破坏行为。()答案:×3.数字签名可以同时保证数据的完整性和不可抵赖性。()答案:√4.漏洞扫描工具能够直接修复系统漏洞。()答案:×5.依据《个人信息保护法》,处理个人信息应当具有明确、合理的目的,并限制在对实现目的充分且必要的最小范围内。()答案:√6.操作系统的安全配置中,启用默认账户(如admin)有助于提升管理效率。()答案:×7.网络钓鱼攻击主要通过技术手段破解用户密码,而非欺骗手段。()答案:×8.数据脱敏技术可以完全消除数据泄露风险。()答案:×9.零信任架构的核心思想是"永不信任,始终验证"。()答案:√10.量子加密技术基于量子力学的不可克隆定理,理论上可以实现无条件安全的通信。()答案:√(三)填空题(每空1分,共5题,10分)1.信息安全风险评估的三个基本要素是()、脆弱性和威胁。答案:资产2.常见的Web应用漏洞包括SQL注入、()和跨站脚本攻击(XSS)。答案:文件上传漏洞(或CSRF/命令注入等)3.网络层常用的安全协议是(),用于为IP数据报提供加密和认证。答案:IPSec4.依据《网络安全法》,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务,保障网络免受干扰、破坏或者()的访问。答案:未经授权5.恶意软件的常见传播途径包括电子邮件附件、()和移动存储设备。答案:网页挂马(或P2P文件共享/漏洞利用等)二、应用技术部分(共40分)(一)简答题(每题6分,共5题,30分)1.简述网络安全等级保护三级系统的基本安全要求(从技术和管理两方面作答)。答案:技术要求包括:边界安全(如部署入侵检测/防御系统)、访问控制(强制访问控制)、身份鉴别(双向身份验证)、数据加密(传输和存储加密)、安全审计(详细记录并保存6个月以上)。管理要求包括:制定安全管理制度、配备专职安全管理人员、开展年度安全评测、定期进行安全培训、制定应急预案并演练。2.请列举三种常见的无线局域网(WLAN)安全威胁,并提出对应的防护措施。答案:威胁及措施:(1)弱加密(如WEP):升级为WPA2/WPA3协议;(2)非法AP接入:部署无线入侵检测系统(WIDS)监测非法热点;(3)中间人攻击:启用802.1X认证,结合端口绑定;(4)无线嗅探:对传输数据采用AES加密。3.某企业计划部署虚拟专用网(VPN),请说明选择IPSecVPN和SSLVPN的适用场景及主要区别。答案:IPSecVPN适用于企业内网之间的远程互联(如总部与分支机构),需要在网络层加密,支持多协议传输,对客户端有软件安装要求。SSLVPN适用于移动用户远程访问企业应用(如Web、邮件),基于应用层加密,通过浏览器即可访问,适合细粒度的应用级权限控制。主要区别:协议层(网络层vs应用层)、客户端要求(需软件vs浏览器)、适用场景(内网互联vs移动访问)。4.请说明数据库安全审计的主要内容及作用。答案:审计内容包括:用户登录/退出事件、数据库操作(查询、修改、删除)、权限变更、备份/恢复操作、异常访问(如越权查询敏感表)。作用:追踪违规操作,定位数据泄露源头;满足合规要求(如GDPR、等保);发现潜在安全风险(如异常高频查询);为安全事件调查提供证据。5.简述移动应用安全测试的主要步骤及关键测试点。答案:步骤:需求分析→安全设计审查→代码静态分析→动态测试→渗透测试→报告输出。关键测试点:权限申请(是否最小化)、数据存储(敏感信息是否加密)、通信安全(是否使用TLS1.2以上)、认证机制(是否存在弱口令/会话劫持)、代码安全(是否存在反编译漏洞)、第三方组件(是否包含已知漏洞库)。(二)综合分析题(每题10分,共1题,10分)某智能制造企业部署了工业物联网(IIoT)系统,包含生产设备(PLC、传感器)、边缘计算网关、企业云平台三层架构。近期监测到边缘网关日志中存在异常流量:短时间内大量UDP数据包发往非生产网段的陌生IP,且部分设备状态数据出现异常波动(如温度传感器读数突增后恢复正常)。请分析可能的安全风险,并提出针对性防护措施。答案:可能风险分析:(1)设备被植入恶意代码(如工业蠕虫),通过UDP传播至其他设备;(2)传感器数据被篡改,可能导致生产事故;(3)异常流量可能为横向渗透前期侦察(扫描内网资产);(4)边缘网关存在漏洞(如固件未及时更新)被利用。防护措施:(1)流量监控:在边缘网关部署工业协议解析(如Modbus/TCP),建立正常流量基线,检测异常协议字段;(2)设备加固:关闭非必要UDP端口,启用工业设备白名单机制(仅允许与指定IP通信);(3)漏洞管理:定期对边缘网关进行固件升级,修复已知漏洞(如CVE-2
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 光纤熔接作业指导书
- 数码冲印师安全教育水平考核试卷含答案
- 普通铣工安全生产基础知识考核试卷含答案
- 甲酸装置操作工岗前基础常识考核试卷含答案
- 纺织印花制版工岗前常识考核试卷含答案
- 2026中交集团暨中国交建总部员工招聘8人易考易错模拟试题(共500题)试卷后附参考答案
- 2026东昌府国家粮食储备库招聘10人易考易错模拟试题(共500题)试卷后附参考答案
- 羽绒羽毛加工处理工岗前实操知识技能考核试卷含答案
- 甲烷合成气净化工岗位实操考核试卷含答案
- 2026下半年自然资源实物地质资料中心招聘6人易考易错模拟试题(共500题)试卷后附参考答案
- 李良荣《新闻学概论》超详细笔记
- 2026江苏徐州市市级机关印刷厂有限公司招聘工作人员2人笔试题库附完整答案详解(有一套)
- 2026广东汕尾陆丰市投资控股有限公司(第一批)招聘人员11人笔试参考题库及答案详解
- 浙江杭州市萧山区2025-2026学年七年级下学期期末语文试题及答案
- 2026-2030中国橡胶轮胎行业盈利态势及需求潜力预测报告
- 2025年内蒙古自治区公开遴选公务员考试(综合试卷)试题及答案
- 2026年危险化学品重大危险源企业安全隐患排查重点内容
- 2026年大连高端会计人才选拔试题
- 04S519小型排水构筑物(含隔油池)图集
- 注塑模具的维护及保养
- 人教版小学数学六年级下册电子教案(表格式)
评论
0/150
提交评论