2026年数据安全专员试卷(含答案)_第1页
2026年数据安全专员试卷(含答案)_第2页
2026年数据安全专员试卷(含答案)_第3页
2026年数据安全专员试卷(含答案)_第4页
2026年数据安全专员试卷(含答案)_第5页
已阅读5页,还剩34页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年数据安全专员试卷(含答案)第一部分:单项选择题(共20题,每题1.5分,共30分)1.根据《中华人民共和国数据安全法》,国家建立数据分类分级保护制度。以下哪项不是数据分类分级的主要依据?A.数据在经济社会发展中的重要程度B.数据遭到篡改、破坏、泄露或者非法获取后对国家安全造成的危害程度C.数据遭到篡改、破坏、泄露或者非法获取后对公共利益或者个人、组织合法权益的危害程度D.数据的数据量大小和存储格式2.在密码学应用中,哈希函数(HashFunction)主要用于保证数据的完整性。以下关于哈希函数特性的描述,错误的是?A.输入任意长度的消息,输出固定长度的摘要B.给定输入,很容易计算出其哈希值C.给定哈希值,很难反向推导出原始输入(抗原像攻击)D.不同的输入一定产生不同的输出(绝对无碰撞)3.某企业正在部署数据库审计系统,主要用于监控和记录数据库活动。从数据安全生命周期的角度看,该措施主要处于哪个阶段?A.数据收集B.数据存储C.数据使用D.数据销毁4.在GB/T35273《个人信息安全规范》中,关于个人信息的收集,以下哪项做法是违规的?A.收集个人信息时,向个人信息主体明确告知收集的目的、方式和范围B.通过产品设计,使得用户默认勾选同意授权收集非必要的个人信息C.收集个人行踪轨迹等敏感信息时,向用户展示增强式告知D.将收集的个人信息存储在境内,确需向境外提供的,进行了安全评估5.某电商平台遭受SQL注入攻击,导致用户表被拖库。攻击者成功利用了应用程序未对用户输入进行严格过滤的漏洞。该漏洞属于OWASPTop10中的哪一类?A.A01:2021–访问控制失效B.A03:2021–注入C.A02:2021–加密失效D.A07:2021–识别和认证失败6.在数据泄露防护(DLP)技术中,正则表达式常被用于识别敏感数据。若要匹配中国大陆居民身份证号码(假设为18位),以下规则最合适的是?A.^[1-9]\d{5}(18|19|20)\d{2}((0[1-9])|(1[0-2]))(([0-2][1-9])|10|20|30|31)\d{3}[0-9Xx]$B.^\d{18}$C.^[a-zA-Z0-9]{18}$D.^[0-9]{17}[0-9X]$7.差分隐私是一种通过在查询结果中加入噪声来保护个人隐私的技术。其核心参数ϵ(隐私预算)的作用是?A.ϵ越大,加入的噪声越多,隐私保护效果越好B.ϵ越小,加入的噪声越多,隐私保护效果越好C.ϵ的值与噪声大小无关D.ϵ仅影响数据查询的响应速度8.关于“零信任”安全架构在数据安全领域的应用,以下描述正确的是?A.零信任意味着内部网络是完全可信的,不需要进行认证B.零信任的核心原则是“从不信任,始终验证”C.零信任架构只需要在边界部署防火墙即可D.零信任架构取消了所有的身份认证环节以提高效率9.某金融机构的核心交易系统需要高强度的加密保护。在非对称加密算法中,目前被认为是安全且广泛用于密钥交换和数字签名的算法是?A.DESB.RC4C.ECC(椭圆曲线密码学)D.MD510.根据《网络安全法》和《关键信息基础设施安全保护条例》,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当进行?A.等级保护测评B.数据出境安全评估C.ISO27001认证D.内部合规审查11.在数据备份策略中,将全量备份和增量备份结合使用。假设周一进行了全量备份,周二到周日进行了增量备份。如果在周六发生数据丢失,需要恢复数据,应该依次使用?A.周一的全量备份B.周一的全量备份+周六的增量备份C.周一的全量备份+周二至周六的增量备份D.周日(不存在)的全量备份12.以下哪种技术主要用于防止数据在传输过程中被窃听或篡改?A.访问控制列表(ACL)B.SSL/TLS协议C.端口扫描D.防火墙13.数据脱敏技术中,“静态脱敏”与“动态脱敏”的主要区别在于?A.静态脱敏用于开发测试环境,动态脱敏用于生产环境实时查询B.动态脱敏会改变存储在数据库中的原始数据C.静态脱敏不需要处理性能问题D.动态脱敏只能用于结构化数据14.在处理个人信息主体提出的“删除个人信息”请求时,以下哪种情况企业可以拒绝删除?A.企业违反法律法规或约定收集、使用个人信息B.企业停止提供产品或服务C.法律法规规定的保存期限未届满D.个人信息主体撤回同意15.著名的“中间人攻击”(MITM)主要利用了网络通信过程中的什么缺陷?A.未对通信双方的身份进行强认证B.数据传输未加密C.软件缓冲区溢出D.操作系统漏洞16.随着量子计算的发展,传统的公钥加密算法(如RSA)面临被破解的风险。目前被认为能够抵抗量子计算机攻击的后量子密码算法主要基于以下哪种数学难题?A.大整数分解B.离散对数C.格理论D.质数检测17.数据安全治理(DSG)框架中,数据所有权和数据保管权分离的目的是?A.增加管理成本,降低效率B.明确责任,防止权力过度集中导致的数据滥用C.让IT部门完全控制业务数据D.消除所有内部人员的数据访问权限18.以下关于欧拉公式(Euler'sTotientTheorem)在RSA算法中的应用,正确的是?A.若p和q是互质的素数,则ϕB.若n=p×qC.私钥d满足eD.RSA的解密过程是m19.在进行数据安全风险评估时,常用的风险值计算公式是R=f(P,I)A.7B.10C.3D.2.520.针对APT(高级持续性威胁)攻击中的数据窃取行为,传统的基于特征的防御手段往往失效。以下哪种技术更能有效发现此类异常行为?A.黑名单过滤B.基于行为的用户实体行为分析(UEBA)C.定期修改密码D.关闭所有非必要端口第二部分:多项选择题(共15题,每题3分,共45分。多选、少选、错选不得分)1.依据《数据安全法》,数据处理活动包括哪些环节?A.数据的收集B.数据的存储C.数据的使用D.数据的加工E.数据的传输F.数据的提供、公开2.以下属于常见的对称加密算法有哪些?A.AESB.DESC.3DESD.RSAE.ECC3.个人敏感信息包括哪些?A.身份证号码B.银行卡号C.生物识别信息(指纹、虹膜)D.个人的浏览记录E.宗教信仰F.性别4.数据库安全加固措施通常包括哪些?A.最小权限原则配置数据库账户B.关闭不必要的数据库服务端口C.定期进行数据库补丁更新D.使用强密码并定期更换E.将数据库直接暴露在公网以便远程管理5.关于数据销毁,以下说法正确的有?A.硬盘报废前应进行物理销毁或消磁处理B.逻辑删除(放入回收站)即等同于数据彻底销毁C.存储介质中的数据可以通过覆写技术进行清除D.纸质涉密文件应通过碎纸机处理E.云服务终止后,租户无需关心云端数据的残留6.以下哪些属于数据备份策略的类型?A.全量备份B.增量备份C.差异备份D.随机备份E.镜像备份7.实施数据分类分级时,通常需要考虑的因素有?A.数据归属的部门B.数据的保密性要求C.数据的完整性要求D.数据的可用性要求E.数据的数据量大小8.针对内部人员的数据泄露威胁,有效的控制措施包括?A.实施网络准入控制(NAC)B.部署屏幕水印技术C.禁止USB存储设备的使用D.定期进行安全意识培训E.信任所有员工,不进行审计9.SSL/TLS握手过程中,通常包含哪些步骤?A.客户端发送支持的加密套件列表B.服务端发送证书并选择加密套件C.服务端发送ServerKeyExchange(如需要)D.双方交换密钥材料生成会话密钥E.客户端直接发送明文密码10.大数据环境下的数据安全挑战主要有哪些?A.数据分布存储,难以统一管理B.数据非结构化特征明显,传统DLP难以识别C.计算节点多,攻击面扩大D.数据价值密度低,无需保护E.数据流转关系复杂11.以下哪些情况应当启动数据安全应急预案?A.发现关键数据被加密勒索B.检测到大规模的用户隐私数据正在被外传C.核心数据库服务器硬件故障导致业务中断D.员工忘记密码无法登录系统E.发生大规模的DDoS攻击但未影响数据安全12.关于PII(个人身份信息)的主体的权利,GDPR(通用数据保护条例)规定了哪些?A.访问权B.被遗忘权(删除权)C.数据可携带权D.反对自动化决策权E.篡改数据权13.下列关于Kerberos认证协议的描述,正确的有?A.使用对称密钥加密技术B.依赖于可信的第三方(KDC)C.能够防止重放攻击D.使用公钥证书进行身份验证E.只能用于Windows域环境14.数据安全态势感知平台通常具备哪些功能?A.资产发现与测绘B.威胁检测与分析C.数据流转监控D.安全事件响应编排E.自动生成财务报表15.容器技术(如Docker、Kubernetes)在数据安全方面需要注意的风险点有?A.容器镜像漏洞B.容器逃逸风险C.Pod间通信未加密D.root权限运行容器E.密钥明文存储在配置文件中第三部分:判断题(共15题,每题1分,共15分。对的打“√”,错的打“×”)1.只要数据进行了加密存储,即使密钥管理混乱,数据也是绝对安全的。2.中国的《个人信息保护法》规定,处理个人信息应当遵循合法、正当、必要和诚信原则。3.特洛伊木马是一种能够自我复制的计算机病毒。4.在Python中,使用`eval()`函数处理用户输入的数据是安全的,只要输入看起来像数字。5.数据完整性是指数据在未经授权的情况下不能被修改或破坏,保持其原始性和一致性。6.为了方便记忆,管理员可以将数据库密码写在服务器桌面的文本文档中。7.所有的Cookie都是有害的,浏览器应当禁止所有Cookie。8.差分隐私技术通过添加噪声可能会导致查询结果的准确性下降,这是在隐私和精度之间做的权衡。9.物理安全(如门禁、监控)不属于数据安全的范畴。10.只要不连接互联网,内网系统就不会被病毒感染(如通过U盘传播)。11.HTTPS协议可以完全防止网站被篡改(即钓鱼网站)。12.MD5算法由于其碰撞漏洞,不再推荐用于数字签名或密码存储等安全领域。13.数据脱敏后的数据可以直接用于生产环境,不需要做任何特殊处理。14.等保2.0(网络安全等级保护2.0制度)将数据安全及个人信息保护作为重要扩展要求。15.RAID0磁盘阵列提供了数据冗余功能,能够有效防止数据丢失。第四部分:填空题(共10空,每空1.5分,共15分)1.RSA算法的安全性基于大整数分解的困难性,而ECC算法的安全性基于离散对数问题的困难性,具体是_______上的离散对数问题。2.在OSI七层模型中,TLS/SSL协议通常工作在第_______层和第_______层之间,为应用层提供安全服务。3.SQL注入攻击中,攻击者利用了应用程序未对用户输入进行_______过滤的漏洞,将恶意SQL代码拼接到查询语句中。4.CIPP/e证书中的“CIPP”代表CertifiedInformationPrivacy_______。5.在数据生命周期管理中,当数据不再具有使用价值且达到保存期限时,应进行_______操作。6.访问控制模型中,_______模型是基于用户所属的角色来分配权限的;_______模型是基于规则的,常用于防火墙。7.2024年颁布的中国《生成式人工智能服务管理暂行办法》要求,生成式人工智能服务提供者应当采取有效措施,防止训练数据中含有_______和知识产权侵权内容。第五部分:简答题(共5题,每题8分,共40分)1.请简述“数据脱敏”的主要目的,并列举两种静态脱敏常用的算法。2.某科技公司计划从中国向欧洲分公司传输包含员工薪资的HR数据。请简述根据GDPR和中国相关法律,该操作需要重点注意哪三个合规要点?3.在设计数据备份系统时,RPO(RecoveryPointObjective)和RTO(RecoveryTimeObjective)是两个关键指标。请解释这两个指标的含义及其区别。4.请简述Kerberos认证协议的三个主要参与者及其作用。5.简述什么是“撞库”攻击,以及网站运营者应如何防止因撞库导致用户数据泄露?第六部分:综合分析与应用题(共3题,每题25分,共75分)1.案例分析:某大型电商平台的数据泄露事件某大型电商平台在双11前夕发现,其用户数据库中的部分手机号和加密后的密码哈希值在暗网被公开售卖。经调查,原因如下:(1)开发人员在代码中硬编码了数据库的超级管理员账号和密码。(2)代码库使用了过时的第三方库,存在已知的高危漏洞,黑客利用该漏洞获取了Web服务器的权限,并读取了代码。(3)数据库虽然使用了加密,但采用了老旧的MD5算法,且未加盐,导致黑客通过彩虹表快速破解了大量密码。(4)公司缺乏数据库活动监控,黑客在数据导出过程中持续了48小时才被发现。请结合以上案例,回答以下问题:(1)请指出该公司在技术层面存在的三个具体安全缺陷,并给出对应的改进措施。(9分)(2)请解释为什么“未加盐”的MD5哈希容易被彩虹表破解?(6分)(3)从安全运营的角度,公司应该如何构建纵深防御体系来防止此类大规模数据泄露再次发生?(10分)2.计算题:RSA加密与解密假设我们使用简化的RSA参数进行加密通信(实际应用中参数会大得多)。设两个质数为p=3,(1)请计算模数n和欧拉函数ϕ((2)选择公钥指数e=7。请验证e是否合法,并计算私钥指数d。(注:d满足(3)待加密的明文m=2。请计算密文(4)请简述如果n被成功分解,对RSA系统意味着什么?(5分)3.综合设计题:某医疗研究院的数据安全方案设计某医疗研究院正在建设一套基因测序数据分析平台。该平台涉及大量个人基因数据(高度敏感)、临床试验数据(重要数据)以及普通的管理数据。数据存储在云端私有云环境中,研究人员分布在全球各地,需要通过VPN接入进行数据分析。要求:(1)请根据《数据安全法》和《个人信息保护法》,为该研究院设计一套数据分类分级策略示例(至少分为三级,并说明每一级的特征和标记)。(8分)(2)针对基因数据(敏感数据),在设计存储和传输环节时,应分别采用哪些具体的安全技术措施来保障其机密性和完整性?(10分)(3)研究人员需要下载部分脱敏后的数据进行离线分析。为了防止离线数据泄露,请设计一套数据防泄露(DLP)或权限控制方案。(7分)参考答案及详细解析第一部分:单项选择题1.D解析:数据分类分级主要依据数据的重要程度以及遭破坏后的危害程度,与数据量大小和格式无直接关系。2.D解析:哈希函数是单向的,且抗碰撞性是指很难找到两个不同的输入产生相同的输出,而不是“绝对无碰撞”(输入空间大于输出空间,必然存在碰撞,只是很难找到)。3.C解析:数据库审计主要监控对数据的查询、修改、删除等操作,属于“数据使用”阶段的安全管控。4.B解析:根据GB/T35273,不得通过捆绑、默认勾选等方式征得个人信息主体同意,必须由用户主动勾选或独立点击同意。5.B解析:SQL注入属于OWASPTop10中的“注入”类漏洞。6.A解析:A选项包含了地区码(前6位)、出生日期(中间8位)、顺序码和校验码的规则,是最准确的正则表达式。B过于宽泛,可能匹配非法身份证;C包含字母;D逻辑正确但A更严谨。7.B解析:差分隐私中,ϵ(隐私预算)越小,隐私保护越强,但数据实用性越低(噪声相对影响大);ϵ越大,隐私保护越弱,数据精度越高。8.B解析:零信任的核心原则是“从不信任,始终验证”,不再以网络边界为信任依据。9.C解析:DES、RC4、MD5都已被认为不安全或被淘汰。ECC(椭圆曲线)在同等安全强度下密钥更短,效率更高,是目前主流的公钥算法。10.B解析:关键信息基础设施运营者向境外提供数据必须进行国家网信部门组织的数据出境安全评估。11.C解析:增量备份只备份自上次备份以来变化的数据。恢复周六的数据,需要周一的全量+周二至周六的所有增量备份。12.B解析:SSL/TLS协议用于在传输层提供安全加密通信,防止窃听和篡改。ACL用于访问控制,端口扫描用于探测,防火墙用于网络隔离。13.A解析:静态脱敏是将数据脱敏后保存到数据库,用于非生产环境;动态脱敏是在数据请求时临时脱敏,不改变存储数据,用于生产环境查询。14.C解析:法律法规规定的保存期限未届满时,企业可以依法拒绝删除请求。15.A解析:中间人攻击利用通信双方未相互验证身份(缺乏强认证)的缺陷,攻击者可拦截并篡改通信。16.C解析:RSA基于大整数分解,ECC基于离散对数,这些都能被量子算法(Shor算法)破解。基于格理论、编码、多变量的算法被认为是后量子密码算法。17.B解析:权责分离是内部控制的重要原则,防止单一角色权限过大导致的数据滥用风险。18.A解析:ϕ(n)=(p−1)(q19.B解析:R=20.B解析:UEBA(用户实体行为分析)通过分析用户行为基线,能有效发现异常的数据访问和传输行为,适用于检测APT。第二部分:多项选择题1.ABCDEF解析:《数据安全法》第三条规定,数据处理包括数据的收集、存储、使用、加工、传输、提供、公开等。2.ABC解析:AES、DES、3DES是对称加密算法;RSA、ECC是非对称加密算法。3.ABCE解析:个人信息包括身份证号、银行卡号等。敏感信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等。性别属于一般个人信息,D属于一般信息。4.ABCD解析:E是错误操作,数据库不应直接暴露在公网,应通过跳板机或VPN访问。5.ACD解析:B错误,逻辑删除可通过工具恢复;E错误,必须确保云上数据被彻底擦除。6.ABCE解析:全量、增量、差异、镜像都是常见的备份策略类型。7.ABCD解析:分类分级主要考虑CIA三属性(保密性、完整性、可用性)以及数据对组织的重要性。E不是核心要素。8.ABCD解析:E明显错误,内部威胁是数据泄露的主要原因之一,必须审计和管控。9.ABCD解析:SSL/TLS握手涉及协商参数、交换证书、密钥交换等。E错误,密码不应明文传输,通常由会话密钥加密。10.ABCE解析:D错误,虽然价值密度低,但可能包含个人隐私或通过挖掘产生高价值信息,仍需保护。11.ABCE解析:D属于账号管理问题,不涉及数据泄露或破坏的紧急状态;E若导致系统不可用进而影响数据完整性或可用性,也可能触发,但通常DDoS主要针对可用性。若题目强调数据安全,ABCE更准确。其中C涉及硬件故障可能导致数据丢失,属于系统容灾范畴,广义上属于数据安全应急预案的一部分。12.ABCD解析:GDPR规定了访问权、删除权(被遗忘权)、可携带权、限制处理权、反对权等。篡改权不是法定权利。13.ABC解析:Kerberos使用对称加密(AES/DES等),依赖KDC,包含时间戳防止重放。它本身不依赖公钥证书(虽然可以混合使用),不仅用于Windows。14.ABCD解析:态势感知主要用于资产、威胁、监控、响应。E财务报表不属于其功能。15.ABCDE解析:选项中列举的都是容器环境常见的安全风险点。第三部分:判断题1.×解析:加密存储只能解决机密性问题,如果密钥管理不当(如密钥泄露),数据依然不安全。2.√解析:这是《个人信息保护法》第五条规定的核心原则。3.×解析:特洛伊木马通常不具备自我复制能力,这是其与病毒的主要区别。4.×解析:`eval()`极易导致代码注入攻击,严禁用于处理不可信的用户输入。5.√解析:数据完整性的定义。6.×解析:这是极其严重的安全违规行为,极易导致凭证泄露。7.×解析:Cookie本身是维持状态的有效机制,重点是管理SessionCookie的安全属性(HttpOnly,Secure)。8.√解析:差分隐私的牺牲就是一定程度的精度损失,以换取数学上的隐私保护。9.×解析:物理安全是数据安全的基础,防止物理设备被盗或损坏。10.×解析:U盘、移动硬盘等移动介质是内网病毒传播的重要途径。11.×解析:HTTPS只能加密通信内容,防止内容被窃听,无法验证网站内容的真实性(钓鱼网站也可以申请合法证书并使用HTTPS)。12.√解析:MD5已证明存在强碰撞漏洞,不应用于安全领域。13.×解析:脱敏后的数据可能失真,直接用于生产可能导致业务错误,且无法完全脱敏所有风险,需评估。14.√解析:等保2.0扩展要求中专门包含数据安全及个人信息保护。15.×解析:RAID0通过条带化提高性能,但不提供冗余,任何一块盘损坏数据都会丢失。第四部分:填空题1.椭圆曲线2.5(会话层),6(表示层)注:实际上TLS位于应用层和传输层之间,但在OSI模型中通常归为表示层(第6层),利用会话层(第5层)功能。这里填应用层和传输层也是常见的通俗说法,但严格OSI是5、6层。让我们填标准描述:传输和应用之间,或者对应OSI表示层。此处填空参考标准答案:表示层或传输层与应用层之间。3.合法性/有效性4.Professional5.销毁6.RBAC(基于角色的访问控制),ACL(访问控制列表)/包过滤7.违法违规信息第五部分:简答题1.答:目的:在保证数据统计特征和业务逻辑有效性的前提下,隐藏或修改敏感数据,防止隐私泄露,同时满足非生产环境(如开发、测试、数据分析)对数据的需求。常用算法:(1)替换/掩码:如将手机号中间四位替换为星号(138****1234)。(2)重排/打乱:将数据列的值随机打乱顺序,破坏原有对应关系。(3)泛化/取整:将具体数值抽象为范围,如精确年龄变为年龄段(20-30岁),或精确坐标变为网格坐标。(4)加密:使用对称加密算法对字段进行加密(常用于动态脱敏)。(答出任意两个给满分)2.答:(1)数据出境安全评估:如果是关键信息基础设施运营者或处理大量个人信息,必须通过中国网信办的数据出境安全评估。(2)签署标准合同(SCC):符合特定条件的,需与境外接收方签署国家网信办的标准合同,并备案。(3)GDPR合规性:确保传输活动符合GDPR要求,如获得数据主体的明确同意、签署欧盟标准合同条款、确保境外接收方提供充分保护水平等。(4)个人信息保护影响评估(PIA):在传输前进行PIA,评估传输风险及保障措施。3.答:RPO(RecoveryPointObjective,恢复点目标):指业务系统所能容忍的数据丢失量,以时间为单位(例如:RPO=1小时,意味着最多丢失1小时的数据)。它衡量的是数据备份的频率。RTO(RecoveryTimeObjective,恢复时间目标):指业务系统从故障发生到恢复正常业务运作所需要的时间。它衡量的是系统恢复的速度。区别:RPO关注数据丢失(过去),RTO关注业务中断(未来)。高RPO要求频繁备份,高RTO要求快速恢复技术和冗余系统。4.答:三个主要参与者:(1)客户端:即用户,请求访问服务。(2)服务器:即提供服务的资源,验证票据后提供服务。(3)密钥分发中心:可信的第三方,包含认证服务和票据授予服务,负责分发票据和会话密钥。5.答:撞库攻击:黑客利用用户在不同网站使用相同账号密码的习惯,将已泄露的某网站账号密码列表,尝试登录其他网站,从而获取用户有效凭证的攻击方式。防护措施:(1)强密码策略:强制用户设置复杂密码,定期更换。(2)加盐哈希:存储密码时使用强哈希算法(如bcrypt、Argon2)并加盐,防止泄露后直接破解。(3)多因素认证(MFA):即使密码泄露,没有第二重验证也无法登录。(4)防止暴力破解:限制登录尝试次数,增加验证码,检测异常IP登录。第六部分:综合分析与应用题1.案例分析题(1)技术缺陷与改进措施:缺陷1:代码中硬编码管理员凭证。改进:实施DevSecOps,使用密钥管理系统(KMS)或环境变量/配置中心管理凭证,严禁凭证上代码库。缺陷2:使用过时的第三方库,存在已知漏洞。改进:建立SCA(软件成分分析)流程,定期扫描和更新依赖库,及时修补高危漏洞。缺陷3:使用MD5且未加盐存储密码。改进:升级密码哈希算法为bcrypt、scrypt或PBKDF2,并强制加盐。缺陷4:缺乏数据库活动监控。改进:部署数据库审计系统,设置异常规则(如大批量导出、非工作时间登录),实时告警。(2)为什么未加盐的MD5容易被破解?解析:MD5是确定性哈希,相同的明文总是生成相同的哈希值。“盐”是随机生成的字符串,在哈希计算前与密码拼接。如果不加盐,攻击者可以预先计算好常用密码(如123456)的MD5值并存入“彩虹表”。当获取到数据库中的MD5哈希值时,只需查表即可反查出明文密码。加盐后,每个用户的盐不同,使得相同的密码对应不同的哈希值,彩虹表失效,攻击者必须针对特定盐值

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论