(2026年)信息安全工程师真题附答案_第1页
(2026年)信息安全工程师真题附答案_第2页
(2026年)信息安全工程师真题附答案_第3页
(2026年)信息安全工程师真题附答案_第4页
(2026年)信息安全工程师真题附答案_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

(2026年)信息安全工程师真题附答案1.在分组密码工作模式中,以下哪种模式可以并行加密,并且一个分组的错误不会传播到后续分组,但可能暴露明文的模式信息?A.电子密码本模式(ECB)B.密码分组链接模式(CBC)C.密码反馈模式(CFB)D.计数器模式(CTR)答案:D解析:计数器模式(CTR)将分组密码转换为流密码。它使用一个计数器(通常与一个随机数拼接)作为加密算法的输入,产生的密钥流与明文进行异或。由于每个分组的加密独立于其他分组,因此可以并行加密,且错误不会传播。然而,如果计数器值重复使用,可能导致密钥流重用,从而暴露明文的模式信息。ECB模式虽然可以并行且错误不传播,但会直接暴露明文模式,安全性最差。CBC和CFB模式错误会传播,且加密过程是串行的。2.在RSA公钥密码算法中,假设选取两个素数p=61,q=53,并选择公钥e=17。以下关于私钥d的计算和算法安全性的描述,哪些是正确的?(多选)A.n的值为3233。B.私钥d的值可以通过求解同余方程17*d≡1modφ(n)得到,其中φ(n)=3120。C.计算得到的私钥d为2753。D.若攻击者通过某种方式分解得到p和q,则可以计算出私钥d,从而破解密文。E.选择e=17是安全的,因为17是一个素数。答案:A,B,C,D解析:n=p*q=61*53=3233,A正确。φ(n)=(p-1)*(q-1)=60*52=3120,B正确。求解d使得e*d≡1modφ(n),即17*d≡1mod3120。通过扩展欧几里得算法计算,d=2753,C正确。RSA的安全性基于大整数分解的困难性,如果攻击者分解n得到p和q,则可计算出φ(n)和私钥d,D正确。E错误,e的选择需要满足1<e<φ(n)且gcd(e,φ(n))=1,17满足此条件,但其安全性不源于它是素数,而源于它与φ(n)互素且公钥指数通常选择较小值以提高加密效率。3.根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),第三级安全计算环境要求中,应对登录的用户进行身份标识和鉴别,身份标识具有______,鉴别信息具有______。A.唯一性,保密性B.唯一性,复杂度要求C.统一性,保密性D.统一性,复杂度要求答案:B解析:根据GB/T22239-2019中安全计算环境之身份鉴别要求,应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换。保密性通常是对存储和传输过程中的鉴别信息的要求,但题干中强调的是鉴别信息本身的特性,因此复杂度要求更为直接和准确。4.在Web应用安全中,攻击者将恶意脚本代码(通常为JavaScript)注入到可信的网站中,当用户浏览该网站时,嵌入其中的恶意代码会被执行,从而盗取用户会话Cookie、篡改网页内容或进行其他恶意操作。这种攻击被称为______攻击。答案:跨站脚本(或XSS)5.在安全审计系统中,审计记录应包含哪些基本要素以确保审计的有效性和可追溯性?(至少列出四项)答案:审计记录应包含的基本要素有:事件发生的日期和时间、事件的主体(如用户、进程)、事件的类型(如登录、文件访问)、事件的结果(成功或失败)、事件涉及的客体(如文件名、IP地址)、以及用于分析事件的详细信息(如源IP地址、操作命令等)。6.某公司采用基于角色的访问控制(RBAC)模型管理其内部信息系统。公司设有“部门经理”、“项目组长”和“普通员工”三种角色。权限分配如下:“部门经理”可以审批预算和查看本部门所有报告;“项目组长”可以创建项目任务和查看所辖项目报告;“普通员工”可以提交工作报告和查看个人报告。员工小李同时是A项目的组长和B部门的经理。(1)请简述RBAC模型的核心思想,并说明其相比自主访问控制(DAC)和强制访问控制(MAC)的主要优势。(2)根据上述描述,小李最终拥有哪些权限?请具体列出。(3)如果公司新增一个“高级经理”角色,该角色继承“部门经理”的所有权限,并额外拥有“审计系统日志”的权限。请说明这体现了RBAC的哪种特性,并简述其好处。答案:(1)RBAC模型的核心思想是将权限与角色相关联,用户通过被分配角色来获得相应的权限,而不是直接将权限赋予用户。其主要优势包括:简化权限管理,当用户职责变化时,只需更改其角色分配,无需逐一修改权限;支持最小特权原则,可以方便地为角色分配完成任务所需的最小权限集;便于实施安全策略,如职责分离;相比DAC,它提供了集中和统一的权限控制,避免了权限传递的混乱;相比MAC,它更灵活,适用于商业环境,而MAC通常用于多级安全的军事系统。(2)小李同时拥有“部门经理”和“项目组长”两个角色,因此他的权限是这两个角色权限的并集。具体包括:审批预算、查看本部门所有报告(来自部门经理角色)、创建项目任务、查看所辖项目报告(来自项目组长角色)。(3)这体现了RBAC的角色继承(或角色层次)特性。角色继承允许一个角色(子角色,如“高级经理”)继承另一个角色(父角色,如“部门经理”)的所有权限,并可在此基础上添加额外权限。其好处在于可以自然地构建组织中的职权层次关系,简化权限分配,减少重复定义,使权限管理更加清晰和高效。7.假设Alice和Bob使用Diffie-Hellman密钥交换协议协商一个共享密钥。他们公开商定的参数为:大素数p=23,生成元g=5。(1)Alice选择私钥a=6,计算并发送给Bob的公钥A是多少?(2)Bob选择私钥b=15,计算并发送给Alice的公钥B是多少?(3)请分别计算Alice和Bob最终协商出的共享密钥K。(4)简述Diffie-Hellman密钥交换协议是否能够抵抗中间人攻击,并说明理由。答案:(1)Alice的公钥A=g^amodp=5^6mod23。计算过程:5^2=25mod23=2,5^4=(5^2)^2=2^2=4mod23,5^6=5^4*5^2=4*2=8mod23。所以A=8。(2)Bob的公钥B=g^bmodp=5^15mod23。计算过程可以利用简化:5^5=5^4*5=4*5=20mod23,5^10=(5^5)^2=20^2=400mod23=9(因为23*17=391,400-391=9),5^15=5^10*5^5=9*20=180mod23=19(因为23*7=161,180-161=19)。所以B=19。(3)Alice计算的共享密钥K=B^amodp=19^6mod23。Bob计算的共享密钥K=A^bmodp=8^15mod23。两者应相等。先计算Alice的K:19^2=361mod23=16(23*15=345,361-345=16),19^4=(19^2)^2=16^2=256mod23=3(23*11=253,256-253=3),19^6=19^4*19^2=3*16=48mod23=2(23*2=46,48-46=2)。所以K=2。验证Bob的K:8^2=64mod23=18(23*2=46,64-46=18),8^4=(8^2)^2=18^2=324mod23=2(23*14=322,324-322=2),8^8=(8^4)^2=2^2=4mod23,8^15=8^8*8^4*8^2*8^1=4*2*18*8=1152mod23。计算:23*50=1150,1152-1150=2。所以K=2。(4)Diffie-Hellman密钥交换协议本身不能抵抗中间人攻击。因为该协议在交换公钥A和B的过程中,没有对通信双方的身份进行认证。攻击者可以截获Alice和Bob发送的公钥,并分别用自己的公钥替换后发送给对方。这样,攻击者可以与Alice和Bob分别建立一个共享密钥,从而可以窃听、篡改甚至伪造他们之间的所有通信。为了抵抗中间人攻击,必须结合数字签名、公钥证书等身份认证机制。8.在入侵检测系统(IDS)中,基于误用的检测和基于异常的检测是两种主要技术。请比较这两种技术的基本原理、主要优缺点。答案:基于误用的检测(也称为特征检测):其基本原理是预先定义攻击的特征模式(签名),然后监控系统或网络活动,将当前活动与攻击特征库进行匹配,若匹配则报警。优点:对已知攻击的检测准确率高,误报率低。缺点:无法检测未知攻击或已知攻击的变种,需要持续更新特征库,对零日攻击无效。基于异常的检测:其基本原理是首先建立系统或用户正常行为的轮廓(基线),然后监控当前活动,通过与正常轮廓进行比较,若偏差超过一定阈值,则认为是异常行为并可能构成攻击。优点:理论上能够检测未知攻击和新的攻击变种。缺点:建立准确、全面的正常行为轮廓比较困难,容易产生误报(将正常但偏离基线的行为判为攻击),且可能被攻击者通过缓慢、渐进的方式“训练”系统,使异常行为被纳入正常轮廓。9.某企业网络拓扑结构包括核心交换机、防火墙、Web服务器区(DMZ)、数据库服务器区(内网)和办公区。Web服务器需要对外提供HTTP/HTTPS服务,并需要访问内网的数据库服务器。办公区员工需要访问互联网和内部服务器。(1)请绘制一个基本的网络拓扑示意图,并标注关键区域和设备。(2)请为防火墙配置安全策略规则,至少包含以下条目:规则编号、源区域、目的区域、源地址/目的地址、服务/端口、动作(允许/拒绝)。要求实现:允许互联网用户访问DMZ区的Web服务器的80和443端口;允许DMZ区Web服务器访问内网数据库服务器的特定端口(如3306);允许办公区访问互联网和DMZ区;禁止其他所有未明确允许的流量。(3)从纵深防御角度,除了防火墙,还可以在哪些位置部署何种安全设备或采取何种措施以增强Web服务器的安全?答案:(1)(示意图需用文字描述)互联网连接至防火墙的WAN口。防火墙的DMZ口连接DMZ区交换机,该交换机连接Web服务器。防火墙的LAN口连接核心交换机,核心交换机下连接数据库服务器区(内网服务器区)和办公区交换机。办公区交换机连接员工PC。(2)示例防火墙策略规则表:规则号源区域目的区域源地址目的地址服务/端口动作1WANDMZAnyWeb服务器IPTCP80,443允许2DMZLANWeb服务器IP数据库服务器IPTCP3306允许3LANDMZ办公网段Web服务器IPAny允许4LANWAN办公网段AnyAny允许5AnyAnyAnyAnyAny拒绝(3)纵深防御措施包括:在Web服务器前部署WAF(Web应用防火墙),防御SQL注入、XSS等应用层攻击;在Web服务器上安装主机入侵检测系统(HIDS)或端点检测与响应(EDR)软件;对Web应用程序进行定期的安全漏洞扫描和代码审计;对Web服务器操作系统和应用程序进行最小化安装和加固,及时打补丁;对Web服务器与数据库服务器之间的通信进行加密(如使用TLS或IPsec);在数据库服务器前端部署数据库防火墙或使用数据库安全审计系统;实施严格的访问控制列表和网络分段,将Web服务器与数据库服务器置于不同子网。10.我国《网络安全法》规定,网络运营者应当按照网络安全等级保护制度的要求,履行哪些安全保护义务?(至少列出五项)答案:根据《网络安全法》第二十一条,网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(四)采取数据分类、重要数据备份和加密等措施;(五)法律、行政法规规定的其他义务。11.在PKI体系中,数字证书的主要作用是什么?一个标准的X.509数字证书包含哪些关键字段?(至少列出五个)答案:数字证书的主要作用是绑定一个公钥到证书中声明的实体(如个人、组织、设备),并由可信任的第三方(证书颁发机构,CA)对该绑定关系进行数字签名,从而提供身份认证和公钥分发服务,建立信任链。X.509数字证书的关键字段包括:版本号、序列号、签名算法标识符、颁发者名称、有效期(起始时间和终止时间)、主体名称、主体公钥信息(算法和公钥值)、颁发者唯一标识符(可选)、主体唯一标识符(可选)、扩展项、颁发者签名(用CA私钥对上述信息的哈希值进行加密的结果)。12.假设一个哈希函数H的输出长度为256位。根据生日攻击原理,大约需要尝试多少次输入,才能以超过50%的概率找到一对碰撞(两个不同的输入x和y,使得H(x)=H(y))?A.2^128B.2^256C.2^64D.2^512答案:A解析:对于输出长度为n位的哈希函数,根据生日悖论,找到一对碰撞的期望尝试次数约为2^(n/2)。这里n=256,所以约为2^(256/2)=2^128。13.在安全软件开发生命周期(SecureSDLC)中,威胁建模是一个重要环节。请简述威胁建模的一般步骤,并列举至少三种常用的威胁建模方法。答案:威胁建模的一般步骤包括:1)识别资产,确定需要保护的系统和数据;2)绘制系统架构图或数据流图,分解应用程序;3)识别威胁,找出系统中可能存在的安全弱点;4)评估威胁,对威胁进行评级或排序(如使用DREAD模型);5)制定缓解措施,针对高风险的威胁设计相应的安全控制。常用的威胁建模方法有:STRIDE模型(从Spoofing,Tampering,Repudiation,Informationdisclosure,Denialofservice,Elevationofprivilege六个维度识别威胁)、PASTA(攻击模拟和威胁分析流程)、Trike(基于风险管理的威胁建模方法)、OCTAVE(针对组织的风险评估方法)等。14.某日志分析系统收到大量来自不同IP地址的HTTPGET请求,目标均为同一登录页面的URL,且每次请求携带不同的用户名参数(如“user1”,“user2”,…,“user10000”)。管理员怀疑这是一种自动化攻击。(1)这种攻击最可能是什么类型?(2)这种攻击通常旨在达成什么目的?(3)请提出两种在Web应用层面可以有效防御或缓解此种攻击的技术措施。答案:(1)这种攻击最可能是撞库攻击或用户名枚举攻击。如果是尝试不同用户名并观察响应差异来探测有效用户名,则是用户名枚举攻击。如果是使用大量已知的用户名密码对尝试登录,则是撞库攻击。根据描述(仅携带不同用户名),更倾向于用户名枚举攻击。(2)这种攻击的目的通常是识别目标系统中存在的有效用户名,为后续的密码猜测、撞库或精准钓鱼攻击做准备。(3)防御或缓解措施包括:1)实施统一的登录失败响应。无论用户名是否存在或密码是否正确,都返回相同的模糊错误信息(如“用户名或密码错误”),并采用相同的响应延时,防止攻击者通过响应差异枚举用户名。2)实施反自动化机制。例如,在登录页面集成验证码(CAPTCHA),特别是在多次失败尝试后触发;或对来自同一IP地址、同一会话在短时间内的大量登录请求进行速率限制、暂时锁定账户或封禁IP。15.关于SSL/TLS协议握手过程,以下描述错误的是?A.客户端发送ClientHello消息,包含支持的TLS版本、密码套件列表和一个随机数。B.服务器发送ServerHello消息,选择TLS版本和密码套件,并发送一个随机数,随后立即发送ServerKeyExchange消息。C.服务器发送Certificate消息(包含服务器证书),如果需要进行客户端认证,还会发送CertificateRequest消息。D.客户端验证服务器证书后,生成预主密钥,用服务器证书中的公钥加密后发送给服务器。答案:B解析:在标准的TLS握手流程中,服务器发送ServerHello消息后,通常会发送Certificate消息(包含服务器证书),然后发送ServerKeyExchange消息(仅在需要时,例如使用DHE或ECDHE等密钥交换算法时)。如果密码套件不涉及服务器临时密钥交换,则可能不发送ServerKeyExchange消息。因此“立即发送ServerKeyExchange消息”的说法不准确,且并非总是发送。其他选项描述正确。16.在渗透测试中,信息收集阶段至关重要。请列举在针对一个Web站点的外部渗透测试中,可以通过被动信息收集方式获取的五类信息。答案:被动信息收集是指不直接与目标系统交互,通过公开渠道获取信息的方式,包括:1)DNS信息(如通过WHOIS查询注册人、联系方式、域名服务器;通过DNS查询获取子域名、A记录、MX记录等);2)搜索引擎信息(如使用GoogleHacking语法查找敏感文件、目录或信息);3)公开的代码仓库(如GitHub、GitLab)中寻找泄露的源代码、API密钥、密码等;4)社交媒体和职业网站(如LinkedIn)获取员工信息、技术栈;5)历史存档信息(如使用WaybackMachine查看网站历史页面和变化);6)公开的SSL/TLS证书信息(获取证书中的域名、组织信息);7)网络空间搜索引擎(如Shodan,Censys)查询开放的端口、服务、横幅信息。17.在Linux系统中,用于查看当前系统开放的网络端口及对应进程的命令是______;用于查看系统路由表的命令是______。答案:`netstat-tunlp`或`ss-tunlp`;`route-n`或`iproute`18.某公司使用AES-256-CBC加密算法加密存储其敏感数据。已知一个密文块C_i的解密过程为:P_i=Decrypt(K,C_i)XORC_{i-1},其中C_{i-1}是前一个密文块,K是密钥,Decrypt是AES解密函数。假设攻击者能够篡改密文块C_{i-1}中的某个字节。(1)这种篡改会对解密后的明文P_i产生什么影响?请具体说明。(2)这种篡改会对解密后的明文P_{i+1}产生什么影响?为什么?(3)基于以上分析,CBC模式在保证数据完整性方面存在什么缺陷?通常需要配合使用哪种技术来弥补?答案:(1)由于P_i=Decrypt(K,C_i)XORC_{i-1},攻击者篡改C_{i-1}中的一个字节,会导致解密后的P_i中对应位置的字节发生错误。因为Decrypt(K,C_i)是固定的,与C_{i-1}无关。假设篡改了C_{i-1}[j],则P_i[j]=Decrypt(K,C_i)[j]XOR(C_{i-1}[j]⊕Δ),其中Δ是篡改的差值。因此,P_i[j]会变成原来的值XORΔ,即发生可预测的比特翻转。P_i中其他未被篡改字节对应的位置不受影响。(2)这种篡改不会对解密后的明文P_{i+1}产生影响。因为解密P_{i+

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论