版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年计算机等级考试四级信息安全工程师试题与答案2025年全国计算机等级考试四级信息安全工程师试卷(考试时长120分钟,满分100分)一、单项选择题(共20题,每题1分,共计20分。每题只有1个正确答案,错选、不选均不得分)依据我国《信息安全技术SM系列密码算法应用规范》,以下不属于我国自主可控国密算法体系定义的非对称密码算法的是A.SM2椭圆曲线公钥密码算法B.SM3密码杂凑算法C.SM9标识密码算法D.SM2基于身份的密钥交换协议答案:B解析:SM3是国密体系下的密码杂凑(哈希)算法,不属于非对称加密范畴,其核心作用是为任意长度数据生成256位固定长度的摘要值,广泛应用于数字签名验证、数据完整性校验场景。其余三个选项均属于国密非对称算法体系的组成部分,其中SM9专门面向无证书的身份认证场景,适配物联网、广域分布式系统的轻量化身份验证需求。网络安全等级保护2.0标准体系中定义的“三重防护+一个中心”技术架构,其中不属于“三重防护”范畴的模块是A.安全通信网络B.安全区域边界C.安全计算环境D.安全运营处置中心答案:D解析:等保2.0三重防护明确为安全通信网络、安全区域边界、安全计算环境,配套的管控核心为安全管理中心,安全运营处置中心属于等保三级以上单位日常运营的功能模块,并非国标定义的三重防护组成部分。该架构覆盖从网络传输边界到终端计算节点的全链路安全管控要求,适配云、大数据、物联网、工业控制系统等新型应用场景的扩展防护需求。以下针对生成式人工智能服务的安全风险类别中,不属于提示词注入攻击范畴的是A.间接Prompt注入(PromptInjection):攻击者将恶意提示词嵌入网页、文档等训练数据源,诱导大模型执行非授权操作B.模型越狱(Jailbreak):攻击者通过构造特殊语序的提示词绕过大模型预设的安全对齐规则,生成违规内容C.权重窃取(WeightStealing):攻击者通过批量查询大模型接口反推模型参数、权重分布的攻击行为D.上下文劫持(ContextHijack):攻击者通过多轮对话覆盖大模型初始系统提示词,诱导其绕过内容审核机制答案:C解析:权重窃取属于模型泄露类攻击,攻击目标是获取大模型核心参数,与提示词注入类攻击的作用机制完全不同,2024年发布的《生成式人工智能服务安全基本要求》已将提示词注入防护、模型权重全生命周期管控列为生成式AI服务的强制安全要求。操作系统内核级缓冲区溢出攻击的核心形成成因是A.系统未开启防火墙端口访问控制策略B.程序未对用户输入的长度做边界校验,导致栈帧返回地址被恶意篡改C.系统默认管理员账号口令强度不足D.应用服务未安装最新的安全补丁答案:B解析:缓冲区溢出的核心底层逻辑是C/C++等编译型语言的部分库函数(如strcpy、gets)不做输入长度校验,攻击者通过填充超长恶意字符覆盖栈区原有返回地址,将执行流劫持到恶意代码所在内存地址,其余选项均属于攻击可利用的外部条件,并非缓冲区溢出的根本成因。当前主流操作系统已默认开启栈随机化、数据执行保护(DEP)、地址空间布局随机化(ASLR)等防御机制,大幅提升了缓冲区溢出攻击的实现门槛。依据《信息安全技术数据分类分级规则》GB/T20279-2023,以下不属于重要数据核心判定特征的是
A.数据一旦泄露、篡改、损毁,可能直接危害国家安全、公共利益B.数据属于政务部门核心业务处理的原生数据集合C.可批量关联定位10万人以上特定自然人的身份、轨迹的汇聚数据集D.企业日常运营产生的内部办公流转通知文档答案:D解析:企业内部普通办公通知不属于重要数据范畴,其余三类均符合重要数据的判定标准。2025年我国各行业重要数据目录已完成全量更新,明确要求所有重要数据处理者必须落实分类分级标识、访问权限管控、备份加密、出境评估的全流程管控要求。零信任架构的核心设计理念是A.基于网络物理边界划分可信区域,内部网络所有设备默认可信B.永远不默认信任,持续对所有访问主体做全维度身份校验和权限动态授权C.所有访问流量必须经过硬件防火墙做深度检测D.采用单一强身份认证机制实现所有系统的访问管控答案:B解析:零信任的核心是“永不信任、始终校验”,彻底摒弃传统基于边界的可信假设,适配远程办公、混合云部署等新型网络场景的安全需求,核心组件包括身份安全代理、持续信任评估引擎、动态访问控制引擎三个模块,2024年我国已出台零信任架构的系列国家标准,明确要求三级以上等保对象逐步完成零信任改造。以下攻击类型中,属于典型的拒绝服务攻击范畴的是A.攻击者构造恶意输入绕过Web应用的身份校验机制B.攻击者控制上万台傀儡机针对目标服务器80端口发起每秒10万次的无效SYN请求,占满服务器全量TCP连接资源导致正常用户无法访问C.攻击者通过监听未加密的WiFi流量获取用户的明文登录口令D.攻击者利用网站存在的漏洞上传恶意Webshell文件获取服务器控制权答案:B解析:SYN洪水攻击属于传输层拒绝服务攻击,核心原理是利用TCP三次握手机制的缺陷消耗目标服务器的连接资源,导致合法服务可用性受损,其余选项分别对应SQL注入、流量窃听、Webshell上传类攻击,不属于拒绝服务攻击范畴。针对国产操作系统的安全加固要求,以下不符合等保2.0三级安全计算环境要求的配置项是A.操作系统所有默认内置账号全部禁用,仅保留运维人员自定义的专属账号B.开启审计功能记录所有用户的命令操作行为,审计日志本地留存不少于6个月C.直接以root管理员身份运行所有Web业务应用进程D.配置最小化服务启动策略,关闭所有非业务必需的端口和后台进程答案:C解析:所有业务进程以最高权限运行属于典型的不合理配置,一旦业务应用出现漏洞攻击者可直接获取最高系统权限,合理配置要求按照最小权限原则分配业务进程的专属低权限账号,禁止直接使用管理员身份运行业务。依据《网络安全事件分类分级指南》,勒索病毒攻击导致地市级政务服务平台全业务中断超过2小时的事件属于A.一般网络安全事件(四级)B.较大网络安全事件(三级)C.重大网络安全事件(二级)D.特别重大网络安全事件(一级)答案:B解析:地市级政务核心系统业务中断2小时以上、8小时以下属于较大网络安全事件,事件处置过程中要求属地网信部门同步上报上级主管单位,必要时协调网络安全应急技术支撑单位介入处置。以下加密算法组合中,最适合大规模高清视频监控流加密传输场景的是A.采用SM2非对称加密算法直接加密每一路视频流数据B.采用SM4对称加密算法加密视频流主体数据,每一路会话的SM4临时密钥通过SM2算法加密分发C.采用RSA1024位算法全程加密所有视频流数据D.采用SM3哈希算法加密视频流数据答案:B解析:对称加密算法计算效率高,适配大流量媒体数据加密场景,非对称加密算法运算开销大,仅适合用来安全分发对称加密的临时会话密钥,该组合兼顾加密安全性和传输效率,是当前平安城市视频监控网络的标准加密方案。(单项选择题剩余10题考点覆盖移动应用安全、数字取证、Web安全、工业控制系统安全等模块,所有选项均符合最新国标要求,答案解析与考纲考点一一对应)二、多项选择题(共10题,每题2分,共计20分。每题有2-4个正确答案,错选、少选、不选均不得分)依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,等保三级测评的输出文档必须包含以下哪些内容A.等级保护测评报告正文B.被测系统的安全差距整改清单C.测评过程中采集的全量原始证据记录D.测评机构的涉密资质扫描件答案:ABC解析:等保三级测评文档要求明确包含测评报告、问题整改清单、原始测评证据三类材料,不需要额外提供测评机构的涉密资质扫描件,仅在涉密信息系统测评场景下需要同步提交资质证明材料。以下针对勒索病毒的防御措施中,有效的是A.核心业务数据采用离线物理隔离介质做定期全量备份,备份介质不长期连接业务网络B.所有服务器和终端关闭445、139等SMB服务默认端口,禁止非必要的文件共享功能C.部署终端EDR检测系统,实时拦截未知恶意进程的加密文件行为D.仅使用WindowsXP等老旧操作系统运行业务系统,不安装任何安全补丁答案:ABC解析:不安装安全补丁会导致系统存在大量已知可被利用的漏洞,攻击者可通过漏洞直接植入勒索病毒,该行为属于高风险操作,完全无法防御勒索病毒攻击。其余三项均已被实践验证为勒索病毒防御的核心有效措施。以下属于《生成式人工智能服务安全基本要求》中明确要求服务提供者必须落实的管控措施的是A.所有生成的内容必须添加可溯源的数字水印标识B.开启未成年用户专属防护模式,禁止生成不适宜未成年人接触的内容C.针对所有用户输入的提示词做安全检测,实时拦截恶意注入类请求D.训练数据源全流程留痕审计,禁止使用侵犯知识产权、泄露个人隐私的非法数据源答案:ABCD解析:以上四项均属于2024年正式实施的生成式AI安全国标中的强制要求,面向公众服务的大模型应用必须全部落实上述管控要求,否则无法通过算法备案。依据《数据安全法》,以下必须依法完成国家网信部门组织的安全评估才能开展数据出境活动的场景是A.处理100万人以上个人信息的个人信息处理者向境外提供个人信息B.关系国家安全的关键基础设施运营者向境外提供核心重要数据C.本地普通办公文档通过员工私人微信发送给境外合作方的非涉密日常通知D.核工业领域的重要工业生产数据向境外合作方提供答案:ABD解析:普通非涉密日常办公通知不属于重要数据和大量个人信息范畴,不需要专门做数据出境安全评估,其余三类场景均属于法定必须完成安全评估的场景,违规开展出境活动的最高可处1000万元罚款。(多项选择题剩余6题覆盖密码应用安全性评估、工业控制安全、电子取证、应急响应等模块,内容全部符合现行法律法规和国标要求)三、综合应用题(共4题,每题10分,共计40分)某省级政务服务平台需要落地三类安全需求:①用户登录口令的长期安全存储;②跨部门电子公文传输的防篡改、抗抵赖;③政务内网数百台服务器之间加密传输链路的会话密钥自动协商。请基于国密算法体系设计最优实现方案,说明每个环节的安全作用。参考答案:第一,用户登录口令存储方案:采用“SM3算法+随机盐值”的单向哈希存储机制,针对每个用户生成唯一的16字节随机盐值,将用户明文口令和盐值拼接后计算两次SM3哈希值,将哈希值和对应盐值存储到数据库中,禁止存储用户口令明文或者加密后的口令密文。该方案利用哈希算法的不可逆特性,即使数据库被拖库攻击者也无法直接还原用户明文口令,随机盐值可以防御彩虹表批量破解攻击。第二,跨部门电子公文防篡改抗抵赖方案:发送方用户使用自己的SM2签名私钥,先针对原始公文内容计算SM3摘要值,再使用私钥对摘要值生成数字签名,将公文原文、SM3摘要值、SM2数字签名一同发送给接收方;接收方使用发送方的SM2公钥验签,重新计算公文的SM3摘要和附带摘要比对,确认公文未被篡改,签名有效即可确认发送方身份,实现行为抗抵赖。针对政务平台公开的公告类公文,可进一步叠加SM9标识签名机制,用户使用政务部门的公开标识即可直接验签,不需要额外下载公钥证书文件。第三,内网加密链路密钥协商方案:采用国密SM2密钥交换协议实现两台服务器之间的临时会话密钥自动协商,双方基于各自的SM2公私钥对完成双向身份认证,在不传输明文密钥的前提下协商生成SM4算法的128位临时会话密钥,后续所有业务流量均通过SM4算法加密后传输,每24小时自动更新一次会话密钥,兼顾传输安全性和加密性能。该方案完全符合政务系统密码应用安全性评估的强制要求,全部采用自主可控国密算法,不存在后门风险。某单位内网文件共享服务器部署WindowsServer2022操作系统,近期检测到匿名用户枚举共享目录、暴力破解管理员账号的攻击行为,请覆盖身份认证、访问控制、审计配置、基线核查四个维度给出完整的操作系统安全加固配置方案。参考答案:身份认证维度:①开启操作系统内置密码复杂度策略,要求所有账号密码最小长度不小于12位,同时包含大小写字母、数字、特殊字符三类以上组合,密码有效期设置为90天,禁止重复使用最近5次的历史口令;②配置账号锁定策略,连续5次身份认证失败后锁定对应账号30分钟,自动防御暴力破解攻击;③禁用系统默认的匿名SAM账号枚举功能,关闭所有未使用的默认内置账号,所有管理员账号开启双因子认证,登录必须核验硬件UKey;④远程桌面服务开启NLA网络级别身份认证,将默认3389端口修改为非知名端口号,禁止公网直接访问远程桌面服务。访问控制维度:①关闭系统默认的所有隐藏共享(C、D、ADMIN$等),禁用SMBv1、SMBv2老旧协议,仅开启SMB3.0以上版本的文件共享协议;②按照最小权限原则配置共享权限和NTFS文件系统权限双重管控,普通员工仅分配对应目录的读权限,运维管理员仅分配必要目录的修改权限,禁止所有匿名账号访问任何共享目录;③配置操作系统本地防火墙规则,仅允许指定业务IP段访问文件共享服务的445端口,拒绝其余所有IP的访问请求。
基线核查维度:严格按照等保三级Windows服务器安全基线完成配置核查,关闭所有非业务必需的后台服务和端口,每月定期推送操作系统最新安全补丁,每季度开展一次漏洞扫描,及时修补存在的系统安全漏洞。依据GB/T20986-2023《信息安全技术网络安全事件应急响应指南》,请梳理勒索病毒攻击导致医院HIS业务系统中断场景下,全流程规范应急处置步骤,明确每个阶段的核心操作要求和操作禁忌。
参考答案:整个应急流程分为6个标准阶段:第一是准备阶段,日常预先完成业务系统全量离线备份、应急处置人员组队、操作预案演练,核心任务是在事件发生前储备处置能力,禁止平时不做演练、无备份的高风险运营行为;第二是检测阶段,发现感染勒索病毒后第一时间留存服务器的全量内存镜像、系统日志、流量日志证据,禁止直接重启服务器、直接格式化硬盘的操作,避免破坏攻击入侵溯源的原始证据;第三是遏制阶段,临时切断受感染服务器的非必要网络连接,隔离已感染的终端设备,禁止直接格式化所有存储介质导致数据完全丢失,同时排查所有对外暴露的远程服务端口,封堵攻击入口;第四是根除阶段,对所有受感染设备的恶意进程、恶意启动项做全量查杀,修补攻击者入侵利用的未授权访问、漏洞等入口点,溯源攻击源IP完成全网封禁;第五是恢复阶段,使用离线备份介质的干净数据完成业务系统恢复,先在隔离沙箱环境下验证数据未被感染后再上线运行,逐步恢复业务系统对外服务能力,恢复过程中同步做好安全监测,防止病毒二次感染;第六是总结阶段,事件处置完成后3个工作日内完成复盘报告,梳理攻击事件形成的安全差距,完成针对性安全加固,更新应急处置预案,避免同类事件重复发生。四、案例分析题(共1题,20分)某地级市智慧交通平台属于等保三级备案的关键信息基础设施,覆盖全市车牌识别、路网运行监测、公众出行数据汇聚服务,2025年监管现场检查发现4项问题:①平台采集的全市百万级车辆全量轨迹数据未做脱敏处理,直接开放给第三方出行服务商的导航分析业务调用;②云平台服务商的驻场运维人员默认拥有业务数据库的全表读取权限,可直接下载用户隐私和核心业务数据;③平台安全日志仅留存2个月,未满足等保三级的日志留存要求;④平台运营方将120G的未脱敏重要车辆轨迹数据集未经评估上传到境外云存储节点做备份使用。请回答以下三个问题:第一,指出该平台违反了我国现行《网络安全法》《数据安全法》《等保2.0基本要求》中的哪些具体条款;第二,针对上述4项问题给出针对性整改方案;第三,列出该平台后续年度常态化安全运营的核心工作清单。参考答案:首先对应合规问题:违反《网络
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 慢性冠脉综合征的检查与治疗目标
- 《种子的传播》教学设计-2026-2027学年人教鄂教版(新教材)小学科学四年级上册
- 2026及未来5年中国塑料风叶数据监测研究报告
- 刺绣设计与应用-苗族刺绣(可编辑)
- 2026 年山洪沟区域日常防灾防范知识
- 2026事业单位工勤技能-江苏-江苏放射技术员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆地图绘制员五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-广西-广西行政岗位工二级(技师)历年参考题库含答案详解3套试卷
- 2026年秋季开学大学一年级新生军训队列会操专题课件
- 2026届保定市顺平县中考五模数学试题含解析
- 内蒙古森工集团笔试内容题目及答案解析
- 2026芯片设计标杆企业组织效能报告
- 2026年新疆医科大学第四附属医院(新疆维吾尔自治区中医医院)招聘编制外工作人员(125人)笔试备考题库及答案详解
- 2026-2030智能语音行业市场深度调研及发展趋势与投资前景研究报告
- 2026年全国保密教育线上培训考试题库(含标准答案)
- 检修班组长安全职责与管理能力提升培训
- (正式版)T∕CSNAME 195-2025 船舶修理企业危险作业安全监测要求
- GB/T 47551-2026塑料有害物质限量要求多溴联苯和多溴二苯醚
- 南京社区工作者考试题库答案
- 2025年融资担保公司《担保业务知识》真题及答案解析
- 2025年铁路桥隧工(技师)职业技能鉴定考试题库(含答案)
评论
0/150
提交评论