版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
50个网络安全面试题及参考答案1.网络安全领域CIA三要素的具体含义是什么?参考答案:CIA是网络安全体系的核心基础三要素,其中保密性(Confidentiality)指确保敏感信息仅被经过授权的主体访问,未授权用户无法获取任何明文或可解码的敏感数据,常规实现手段包括权限分级管控、数据加密传输存储、敏感数据脱敏展示等;完整性(Integrity)指防止信息被未授权主体篡改、删除、插入,确保数据从生成到存储传输全过程的一致性,常规实现手段包括哈希值校验、数字签名、消息摘要算法校验等;可用性(Availability)指授权主体可在约定时间内按需访问所需的系统、数据、服务资源,不会因为攻击或故障导致服务不可用,常规实现手段包括集群冗余架构、异地灾备部署、抗DDoS防护体系等。行业内通常还会延伸定义出可审计性、不可否认性、可控性三类衍生安全属性,补充完善安全防护维度。2.简述TCP三次握手、四次挥手的完整过程,说明握手采用三次、挥手采用四次的核心原因。参考答案:三次握手流程:①客户端向服务端发送SYN标识位为1的报文,随机生成初始序列号seq=x,报文发出后客户端进入SYN_SENT状态;②服务端收到SYN报文后,回复SYN+ACK标识位均为1的报文,确认号ack=x+1,同时服务端生成自身初始序列号seq=y,报文发出后服务端进入SYN_RCVD状态;③客户端收到SYN+ACK报文后,回复ACK标识位为1的报文,确认号ack=y+1,序列号seq=x+1,报文发出后双方直接进入ESTABLISHED状态,握手完成可正常传输数据。三次握手的核心原因是避免历史失效连接报文占用服务端资源,同时同步双方的初始序列号,确认双方收发能力均正常。四次挥手流程:①客户端主动发送FIN标识位为1的报文,序列号seq=u,发出后进入FIN_WAIT_1状态,表示客户端没有更多数据要发送;②服务端收到FIN报文后,先回复ACK标识位为1的确认报文,确认号ack=u+1,序列号seq=v,发出后进入CLOSE_WAIT状态,此时客户端到服务端的正向连接已经关闭,服务端仍可向客户端发送未传输完成的存量数据;③服务端将剩余数据全部发送完成后,再向客户端发送FIN标识位为1的报文,ack=u+1,序列号seq=w,发出后进入LAST_ACK状态;④客户端收到FIN报文后,回复ACK标识位为1的确认报文,确认号ack=w+1,序列号seq=u+1,发出后进入TIME_WAIT状态,等待2倍MSL(报文最大生存时间)后自动释放连接资源。四次挥手的核心原因是TCP协议属于全双工通信,收到FIN报文仅代表对方没有新数据发送,本方可能仍有未完成的数据传输任务,不能将ACK和FIN报文合并发送,因此两次独立报文拆分后总交互次数为四次。3.什么是SQL注入攻击?常见的分类维度和对应类型有哪些?参考答案:SQL注入是典型的注入类高危攻击,成因是Web应用未对用户可控的输入参数做严格合法性校验,攻击者将恶意拼接的SQL语句片段插入输入参数中,后端代码直接将参数带入数据库引擎执行,从而实现非法拖库、篡改数据、获取服务器权限等攻击目的。常见分类方式:按数据回显特征可分为显错注入、盲注两类,盲注还可细分为布尔型盲注、时间型盲注,攻击者无法通过页面直接获取数据库返回内容,只能通过页面返回状态差异、响应时间差异逐位猜解数据;按payload存储位置可分为反射型注入、存储型注入,存储型注入的恶意SQL片段会被写入后端数据库,所有访问页面的用户都会触发攻击;按注入点位置可分为GET注入、POST注入、Cookie注入、HTTP头部字段注入;特殊场景下还有宽字节注入、二次注入、堆查询注入等细分类型。4.简述SQL注入攻击的主流防护方案。参考答案:主流防护方案包括7个核心维度:①强制使用预编译语句(PreparedStatement)绑定参数,从底层避免SQL语句字符串拼接的可能性,完全阻断绝大多数注入风险;②优先选用成熟ORM框架实现数据交互,禁止业务开发人员直接手写拼接SQL语句;③严格执行数据库账号最小权限原则,业务数据库账号仅分配必要的增删改查权限,禁止授予文件读写、服务启停等高权限,禁止业务账号使用root、sa等管理员账号;④对所有用户可控输入参数做强校验,明确限定参数的数据类型、长度范围、允许的字符集,比如ID类参数仅允许输入纯数字;⑤配置Web应用防火墙(WAF),对常见SQL注入特征的请求做实时拦截;⑥关闭数据库服务的错误回显功能,避免攻击者通过报错信息获取数据库结构、版本等敏感信息;⑦定期开展漏洞扫描和渗透测试,排查遗漏的注入风险点。5.简述XSS跨站脚本攻击的三类主流类型和核心攻击原理。参考答案:XSS是攻击者将恶意可执行的JavaScript脚本植入到正常网页中,其他合法用户访问该网页时脚本自动在用户浏览器端执行,实现窃取用户Cookie、操控用户账号、劫持用户会话、植入木马等攻击目的。三类主流类型:①反射型XSS:恶意脚本不会存储在服务器端,仅存在于攻击者构造的特殊URL参数中,需要诱导用户点击恶意链接才会触发攻击,危害范围有限;②存储型XSS:恶意脚本被攻击者提交后写入服务器后端数据库,永久存储在页面内容中,所有访问该目标页面的用户都会自动触发脚本执行,危害范围广、持续时间长,属于最高危的XSS类型;③DOM型XSS:恶意脚本不会提交到后端服务器,完全在前端浏览器解析DOM树的过程中触发执行,传统基于后端请求特征过滤的防护规则无法识别拦截,隐蔽性极强。6.简述XSS攻击的主流防护方案。参考答案:核心防护方案包括:①对所有用户可控的输出内容做HTML实体编码转义,将<、>、'、"、/等特殊字符转义为对应安全字符,避免浏览器将内容解析为可执行脚本;②设置HTTP响应头Content-Security-Policy(CSP)内容安全策略,明确禁止加载执行未授权的外部脚本资源,限制脚本的执行权限;③给敏感Cookie设置HttpOnly属性,禁止JavaScript脚本读取Cookie内容,避免攻击者窃取用户会话凭证;④对富文本编辑场景做特殊处理,禁止用户输入<iframe>、<script>、<javascript:>等危险标签和属性,仅保留白名单内允许的HTML标签;⑤配置WAF拦截常见的XSSpayload特征,定期扫描网站页面排查存储型XSS漏洞。7.什么是CSRF跨站请求伪造攻击?核心攻击原理是什么?参考答案:CSRF攻击的核心逻辑是攻击者诱导已登录目标网站的合法用户,在用户不知情的情况下向目标网站发起非授权的恶意请求,由于浏览器会自动携带该站点的Cookie等身份凭证,目标网站会把恶意请求判定为合法用户主动发起的请求,从而完成修改账号密码、转账、发布恶意内容等非法操作。CSRF攻击无法直接窃取用户的Cookie内容,只能借用用户的身份凭证完成非法请求。8.简述CSRF攻击的主流防护方案。参考答案:主流防护方案包括:①核心防护手段是所有修改类的接口请求携带CSRFToken,服务端生成随机唯一的Token存储在会话中,前端请求时必须在请求参数或请求头中携带该Token,服务端校验Token合法性后才执行对应操作,攻击者无法获取用户会话中的随机Token,无法构造合法请求;②校验请求的Referer字段,判断请求来源是否属于信任的站点域名范围,拦截非信任来源的修改类请求;③敏感操作增加二次校验环节,比如验证码、短信校验、人脸校验,确保操作是用户本人主动发起;④统一修改请求类接口的交互方式,禁止GET请求执行任何修改数据的操作,所有修改操作仅支持POST/DELETE类请求。9.什么是SSRF服务端请求伪造攻击?核心危害是什么?参考答案:SSRF是服务器端提供了从其他服务器获取资源的功能,但未对请求目标地址做严格过滤限制,攻击者可以构造恶意地址让服务端发起请求,攻击服务端原本无法直接访问的内网资源。核心危害包括:扫描内网端口识别内网存活资产,攻击内网未授权访问的Redis、MongoDB等数据库服务,读取服务器本地敏感文件,利用云服务元数据接口窃取云主机的身份凭证,直接获取内网服务器权限进而完成内网渗透。10.常见的SSRF绕过手法有哪些?参考答案:主流绕过手法包括:①采用IP地址进制转换绕过,比如将转换为八进制、十六进制、十进制整数格式绕过白名单校验;②利用不同解析逻辑的域名跳转,配置域名A记录解析到内网地址,部分校验逻辑仅校验域名的字符串格式不校验最终解析出的IP地址;③利用短链接服务跳转绕过,短链接服务商将短地址跳转指向内网目标地址,部分校验逻辑仅校验短链接域名属于公网域名就放行;④利用IP地址缩写绕过,比如将简写为、127.1等格式绕过字符串匹配规则;⑤利用DNS重绑定攻击,让域名解析结果动态切换为公网地址和内网地址,在域名校验阶段返回公网地址,发起请求阶段返回内网地址绕过校验。11.简述文件上传漏洞的核心成因和常见绕过思路。参考答案:文件上传漏洞的核心成因是Web应用对用户上传的文件未做完整的合法性校验,攻击者可以上传webshell后缀的可执行脚本文件到服务器,直接获取服务器的执行权限。常见绕过思路包括:①后缀名绕过,采用.asp;.jpg、php%00.jpg、test.php7等特殊后缀名绕过后缀黑名单校验;②文件头绕过,在图片文件开头添加GIF89a、PNG文件头等合法文件头标识,绕过文件类型校验;③文件名二次渲染绕过,针对图片渲染的场景,构造特殊的webshellpayload,确保图片经过渲染后恶意脚本片段仍然保留;④解析漏洞绕过,利用Apache、Nginx等Web服务器的解析漏洞,上传名称为test.php.jpg的文件,服务器会将文件按照PHP脚本解析执行;⑤路径截断绕过,利用老版本中间件的00截断漏洞,上传文件路径设置为test.php%00.jpg,服务端截断00字符之后的内容,将文件保存为test.php。12.简述文件上传漏洞的主流防护方案。参考答案:核心防护方案包括:①校验文件后缀名采用白名单机制,仅允许上传jpg、png、pdf等业务必需的文件后缀,禁止自定义上传可执行脚本后缀;②后端读取文件内容做二次校验,仅保留符合目标文件类型特征的内容,禁止上传文件中携带可执行脚本片段;③所有上传的文件存储到独立的静态文件存储服务器,配置独立域名,将静态文件服务器的执行权限完全关闭,任何上传的文件都不允许被当作脚本解析执行;④对上传的文件统一重命名为随机字符串,剥离原始文件名,避免攻击者通过路径访问到webshell;⑤限制上传文件的大小,避免上传超大文件占用服务器资源。13.什么是文件包含漏洞?常见的PHP文件包含伪协议有哪些?参考答案:文件包含漏洞的成因是Web应用的文件包含操作直接将用户可控的参数作为待包含文件的路径,未做严格过滤,攻击者可以构造恶意文件路径读取服务器本地任意敏感文件,甚至执行恶意脚本。PHP场景下常用的伪协议包括:php://input协议可以读取POST请求的原始内容执行恶意PHP代码;php://filter协议可以对目标文件做编码后读取,任意读取服务器源代码;file://协议可以读取服务器本地磁盘的任意文件;data://协议可以将自定义的内容当作PHP脚本执行;zip://、compress.zlib://等压缩流协议可以读取压缩包内部的文件内容。14.简述文件包含漏洞的主流防护方案。参考答案:主流防护方案包括:①配置php.ini中open_basedir参数,限定PHP脚本可访问的目录范围,禁止访问业务目录之外的系统文件路径;②采用白名单机制限定可包含的文件范围,用户传入的参数仅用于匹配预设的文件名后缀,禁止直接拼接文件路径;③禁用allow_url_include配置项,禁止远程文件包含功能,避免攻击者通过远程地址加载恶意脚本;④过滤用户输入参数中的../、/、\等路径遍历特征字符,避免构造路径跳转的payload。15.什么是XXE漏洞?核心危害是什么?参考答案:XXE即XML外部实体注入漏洞,成因是Web应用解析XML格式数据时开启了外部实体加载功能,攻击者构造恶意XMLpayload,声明指向本地文件、内网地址的外部实体,XML解析器会自动加载对应资源内容。核心危害包括:读取服务器本地任意敏感文件,扫描内网端口攻击内网服务,触发SSRF攻击,在部分场景下可直接执行服务器系统命令。16.简述XXE漏洞的主流防护方案。参考答案:最有效的防护手段是在XML解析器配置中完全禁用外部实体解析功能,禁止加载DOCTYPE、外部通用实体、外部参数实体,对于没有使用XML格式交互的业务优先更换为JSON格式传输数据,从根源上消除XXE风险。17.简述PHP反序列化漏洞的核心成因。参考答案:PHP反序列化漏洞的核心成因是Web应用将用户可控的传入参数直接作为反序列化函数unserialize()的输入,攻击者构造精心设计的恶意序列化字符串,利用PHP类中已经定义的__wakeup()、__destruct()、__toString()等魔术方法作为跳板,触发代码执行、文件读写等恶意操作,进而获取服务器权限。18.简述HTTP和HTTPS的核心区别,HTTPS握手的核心流程是什么?参考答案:核心区别包括:HTTP协议是明文传输,端口默认是80,没有身份校验机制,数据传输过程中容易被窃听、篡改、劫持;HTTPS是在HTTP和TCP层之间加入了SSL/TLS加密层,所有数据传输都是加密的,默认端口是443,通过数字证书校验服务端身份合法性,防止中间人攻击。HTTPS握手核心流程:①客户端向服务端发送ClientHello报文,携带客户端支持的TLS版本、加密套件列表、随机数C;②服务端回复ServerHello报文,选定双方协商一致的TLS版本、加密套件,返回服务端生成的随机数S,同时向客户端发送服务端的数字证书;③客户端校验数字证书合法性之后,生成预主密钥Pre-Master,用服务端的公钥加密后发送给服务端;④服务端用自身私钥解密得到预主密钥,双方共同用预主密钥、随机数C、随机数S生成后续对称加密的会话密钥,后续所有HTTP传输数据都用该会话密钥加密传输。19.什么是中间人攻击?常见的中间人攻击类型有哪些?参考答案:中间人攻击指攻击者处于通信双方的传输链路中间,能够拦截、篡改双方传输的所有数据,通信双方完全感知不到攻击者的存在。常见类型包括ARP欺骗中间人、DNS劫持中间人、SSL剥离中间人、Wifi钓鱼中间人等。20.简述SYN洪水DDoS攻击的核心原理。参考答案:SYN洪水是典型的传输层DDoS攻击,攻击者伪造大量随机源IP的SYN报文向服务端发送,服务端收到SYN报文后回复SYN+ACK报文,同时分配半连接资源存储在SYN队列中,由于源IP是伪造的,永远不会回复最后的ACK报文,服务端SYN队列很快被占满,无法处理正常用户的连接请求,最终服务不可用。21.简述主流DDoS防护的核心思路。参考答案:核心防护思路分为三层:边缘流量清洗层通过分布式清洗节点将攻击流量引流到清洗中心,过滤掉恶意攻击流量之后将正常回源流量回传到源站;近源清洗层通过运营商侧路由封禁大流量攻击源,过滤恶意流量;源站防护层部署高防IP资源,通过协议栈优化、SYNCookie等机制缓解残余攻击流量,保障业务可用性。22.简述常规渗透测试的标准执行流程。参考答案:标准流程分为五个阶段:信息收集阶段,收集目标站点的域名、IP、资产、端口、服务、架构等基础信息;漏洞探测阶段,通过漏洞扫描工具和人工验证的方式识别目标系统存在的可利用安全漏洞;漏洞利用阶段,通过漏洞获取目标系统的权限,验证漏洞的实际危害程度;后渗透阶段,在内网环境中做横向移动,收集域内敏感数据,评估整个内网的安全风险;报告输出阶段,输出完整的渗透测试报告,标注所有漏洞的风险等级、利用方式、修复建议。23.等保2.0体系的五个安全保护等级分别是什么,适用场景是什么?参考答案:第一级为自主保护级,适用于普通的民营小微企业的非重要业务系统,受到破坏后仅会对公民、法人和其他组织的合法权益造成损害;第二级为指导保护级,适用于普通企业的办公系统、非核心业务系统,受到破坏后会对公民、法人和其他组织的合法权益产生严重损害,不会危害国家安全、公共利益;第三级为监督保护级,适用于政府部门、金融、能源、交通等重要行业的核心业务系统,受到破坏后会对国家安全、公共利益造成严重损害;第四级为强制保护级,适用于国家级核心要害业务系统,受到破坏后会对国家安全造成特别严重损害;第五级为专控保护级,适用于最高级别的国家核心涉密系统。24.简述网络安全应急响应的标准7步流程。参考答案:7步流程分别是:准备阶段,提前建立应急响应团队,储备应急工具,制定不同攻击场景的处置预案;检测阶段,通过告警、人工上报等方式确认攻击事件的发生,判断攻击类型、影响范围;遏制阶段,第一时间采取断网、封禁攻击源、下线被攻陷节点等措施,防止攻击影响范围进一步扩大;根除阶段,清除系统内的恶意后门、恶意代码,修复被利用的安全漏洞,从根源上消除攻击风险;恢复阶段,逐步将业务系统恢复到正常运行状态,验证业务功能的完整性;跟踪阶段,持续监测系统运行状态,确认没有残余攻击风险;总结阶段,梳理攻击事件的完整过程,形成事件报告,优化后续防护体系,避免同类事件重复发生。25.简述Linux主机入侵排查的核心要点。参考答案:核心排查要点包括:查看当前系统所有运行的进程,识别异常进程,排查可疑的webshell、反弹Shell进程;查看当前系统所有开放的端口,识别陌生的监听端口;排查所有系统账号,确认是否存在新增的可疑高权限账号;排查最近7天内修改过的文件,识别是否有新增的恶意文件;查看系统/var/log/目录下的所有登录日志、操作日志,排查可疑的登录IP、异常操作记录;查看定时任务列表,确认是否有新增的恶意定时任务;排查系统历史命令记录,查看攻击者执行过的操作指令。26.简述Windows主机入侵排查的核心要点。参考答案:核心排查要点包括:通过任务管理器、ProcessExplorer等工具排查异常进程,识别恶意进程;查看系统开放的所有TCP/UDP端口,识别陌生外联端口;查看系统本地所有账号列表,排查是否有隐藏的管理员账号;查看系统安全日志、应用日志,排查异常登录记录、远程桌面登录行为;查看注册表启动项、计划任务,排查恶意自启动程序;查看Recent目录下最近打开的文件记录,排查攻击者操作痕迹;检查IIS、Apache等Web服务的日志,识别webshell上传、注入攻击的访问记录。27.简述主流webshell的检测思路。参考答案:核心检测思路包括:基于静态特征匹配,对比文件的哈希值、恶意字符串特征,识别已知的webshell样本;基于行为特征检测,监控Web目录下的文件创建、修改行为,对新生成的未知脚本文件做告警;基于动态沙箱执行,将可疑脚本放入沙箱中执行,检测是否有执行系统命令、外联恶意地址的恶意行为;基于流量特征检测,监控Web服务的请求流量,识别webshell管理工具的特殊通信特征。28.简述勒索病毒攻击事件的标准应急处置流程。参考答案:处置流程:第一时间隔离所有被感染的主机,断开被感染主机和内网的连接,避免病毒在内网继续传播;排查攻击入口点,确认病毒是通过漏洞入侵、钓鱼邮件传播还是U盘传播,封堵攻击入口;备份所有被加密的数据文件,避免后续数据丢失;评估是否有可用的备份数据,优先从离线备份中恢复业务;如果没有备份数据,确认是否有该版本勒索病毒的解密工具,在数据无法解密的场景下评估是否支付赎金解密;全量查杀整个内网的恶意病毒样本,完成后逐步恢复业务运行。29.OWASPTop102021版本的10项核心风险条目是什么?参考答案:依次是:A01失效的访问控制,A02加密失效,A03注入类漏洞,A04不安全的设计,A05安全配置错误,A06易受攻击和过时的组件,A07身份认证失效,A08软件和数据完整性失效,A09安全日志和监控失效,A10服务端请求伪造SSRF。30.简述Redis未授权访问漏洞的核心危害和防护方案。参考答案:Redis未授权访问漏洞成因是Redis服务默认没有开启密码校验,绑定在公网地址,攻击者可以直接远程连接Redis服务,不需要任何身份校验。核心危害包括:攻击者可以向Redis写入webshell到Web目录获取服务器权限,写入SSH公钥文件直接登录服务器,定时写入计划任务反弹Shell,完全控制服务器。防护方案:给Redis服务设置强密码,禁止绑定在公网地址,仅允许内网信任IP访问Redis服务,禁用Redis的危险命令,定期升级Redis版本修复漏洞。31.简述哈希传递攻击PTH的核心原理。参考答案:哈希传递攻击是典型的内网横向移动攻击技术,攻击者已经获取到Windows主机的本地管理员账号的NTLM哈希值,不需要破解出明文密码,直接将该哈希值作为身份凭证,就可以在同网段内访问其他同样用该管理员账号登录的主机,获取目标主机的控制权限,快速完成内网批量渗透。32.简述零信任安全架构的核心思想。参考答案:零信任的核心思想是“永不信任、始终校验”,完全摒弃传统安全架构中“内网是可信的”默认假设,不管用户和资产处在内网还是外网环境,任何访问请求都需要经过身份认证、权限校验、安全评估之后才能获得最小必要的访问权限,全程持续做安全校验,动态调整访问权限。33.简述《网络安全法》的核心合规要求。参考答案:核心要求包括:落实网络运营者的安全保护主体责任,落实等级保护制度,依法留存网络日志不少于六个月,发生网络安全事件时及时上报监管部门,禁止向境外提供境内收集的个人信息,违规行为对应明确的处罚标准,严重违规可以追究刑事责任。34.简述《个人信息保护法》中定义的敏感个人信息的范围。参考答案:敏感个人信息指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。35.简述云计算共享责任模型的核心权责划分规则。参考答案:不同云服务模式下安全责任划分不同:IaaS基础设施即服务模式下,云服务商负责底层物理基础设施、虚拟化层的安全,云租户负责操作系统、应用、数据、身份权限的所有安全防护;PaaS平台即服务模式下,云服务商除了底层基础设施之外还负责平台层的安全,云租户仅负责自身开发的应用代码、业务数据的安全;SaaS软件即服务模式下,云服务商承担绝大多数安全责任,云租户仅负责账号权限管理、数据访问权限配置。36.简述常见的容器安全核心风险点。参考答案:常见风险包括:容器逃逸漏洞,攻击者突破容器隔离直接获取宿主机的权限;未授权访问的镜像仓库,攻击者可以上传恶意镜像、篡改业务镜像;容器镜像中存在大量已知高危漏洞,被攻击者利用入侵容器;容器配置错误,开放了高危端口、挂载了宿主机根目录;恶意镜像植入挖矿、后门程序,运行时自动执行恶意操作。37.简述nmap端口扫描工具的几个核心常用参数。参考答案:核心参数包括:-sS执行半开放SYN扫描,隐蔽性高不会建立完整TCP连接;-sV探测目标端口运行的服务和版本信息;-O探测目标主机的操作系统版本;-p指定扫描的端口范围,比如-p1-65535扫描全端口;-A同时开启操作系统探测、版本探测、脚本扫描功能;-Pn跳过存活探测直接扫描所有目标IP。38.简述sqlmap自动化注入工具的几个核心常用参数。参考答案:核心参数包括:-u指定目标注入的URL地址;--cookie指定请求携带的Cookie值;--data指定POST请求的提交参数;--dbs获取目标数据库所有的库名;-D指定要操作的数据库名,--tables获取库下所有的表名;-T指定要操作的表名,--columns获取表下所有的字段名;--dump导出指定表的所有数据;--os-shell获取目标服务器的系统交互式Shell权限。39.简述WAF绕过的主流思路。参考答案:主流绕过思路包括:字符编码绕过,对payload做URL全编码、Unicode编码、十六进制编码,混淆WAF的规则匹配规则;字符变异绕过,对关键字做大小写变形、插入特殊注释字符、等价函数替换,拆分关键字绕过匹配;请求方式绕过,修改请求为不同的HTTP方法,添加多个重复参数拆分payload,利用HTTP参数污染绕过规则;分段传输绕过,将payload拆分为多个分片传输,WAF只检测第一个分片无法识别完整恶意payload;协议特性绕过,利用不同Web服务器的解析差异构造特殊请求,绕过WAF的规则过滤。40.数字签名和数字证书的核心区别是什么?参考答案:数字签名的作用是防篡改、防抵赖,发送方用自身私钥对数据摘要做签名,接收方用发送方的公钥验证签名,确认数据的完整性和发送方身份不可抵赖;数字证书是由权威CA机构签发的证明文件,用于证明公钥的归属主体合法性,包含公钥、主体信息、CA机构签名等内容,解决公钥分发过程中被篡改伪造的中间人攻击问题。41.对称加密算法和非对称加密算法的适用场景分别是什么?参考答案:对称加密算法加解密速度快,加密效率高,适合大数据量的内容加密,常用算法包括AES、DES、3DES,缺点是密钥分发困难,双方需要提前约定相同密钥;非对称加密算法加解密速度慢,加密效率低,适合小数据量的加密和身份校验场景,常用算法包括RSA、ECC,核心优势是不需要提前交换密钥,公钥可以公开分发,HTTPS场景中就是用非对称加密协商得到后续对称加密的会话密钥,兼顾安全性和加密效率。42.简述APT攻击的完整生命周期。参考答案:APT高级持续威胁攻击生命周期分为7个阶段:侦查阶段,攻击者长期收集目标组织的人员信息、业务架构、资产信息,制定精准攻击方案;武器化阶段,制作鱼叉钓鱼邮件、0day漏洞利用程序等攻击payload;投递阶段,通过钓鱼邮件、水坑攻击、U盘摆渡等方式将攻击payload投递到目标环境;利用阶段,执行漏洞利用代码攻陷目标主机;安装阶段,在被攻陷主机上植入隐蔽的持久化后门;指挥控制阶段,被攻陷主机和攻击者C2服务器建立长连接,攻击者远程下发指令执行操作;行动阶段,攻击者横向移动渗透内网,窃取核心敏感数据,达成攻击目的。43.简述SDL安全开发生命周期的核心流程。参考答案:SDL是将安全要素嵌入到软件开发全流程的体系,核心流程分为需求阶段定义安全需求和合规要求,设计阶段做威胁建模识别架构安全风险,开发阶段使用安全编码规范做代码开发,测试阶段做安全测试和漏洞扫描,发布阶段完成安全评审后上线运行,运维阶段持续做安全监控和漏洞修复,全流程覆盖安全管控。44.简述SSLVPN和IPsecVPN的核心区别。参考答案:IPsecVPN属于网络层VPN,用户端需要安装专用的VPN客户端软件,主要用于站点和站点之间的专线互
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026 年厄尔尼诺背景下防汛物资储备管理培训
- 2026事业单位工勤技能-新疆-新疆农机驾驶维修工二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-山西-山西热处理工五级(初级工)历年参考题库含答案详解3套试卷
- 新式健康传播
- 刺梨全产业链融合发展项目可行性研究报告模板申批拿地用
- 2026年秋季开学大学一年级新生军训战备知识专题课件
- 2026年四川省工商联招聘考试练习试卷【含答案】
- 2026年甘肃省中考适应性考试数学试题含解析
- 2025年八年级历史期末中国古代史知识点深度综合测试卷
- 2019年中级通信工程师(综合能力)真题答案及解析
- 肌肉注射的试题及答案
- T/CECS 10015-2019自粘丁基橡胶钢板止水带
- 香港繁体合同协议
- 硬质合金生产工艺流程
- 2024版小学语文新课程标准
- 《医疗机构工作人员廉洁从业九项准则》解读-
- AQ-7015-2018-氨制冷企业安全规范
- 2018风力发电机组电网适应性测试规程
- 新人教版10.2电能能量守恒定律课件(43张)
- 2021年高考新高考全国II卷语文试题(含答案解析)
- GB/T 7659-2010焊接结构用铸钢件
评论
0/150
提交评论