2025年软考中级信息安全工程师历年真题及答案_第1页
2025年软考中级信息安全工程师历年真题及答案_第2页
2025年软考中级信息安全工程师历年真题及答案_第3页
2025年软考中级信息安全工程师历年真题及答案_第4页
2025年软考中级信息安全工程师历年真题及答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年软考中级信息安全工程师历年真题及答案2024年上半年信息安全工程师上午综合知识真题及参考答案(核心考点精选)1.我国自主研发的商用密码算法中,属于非对称加密算法的是()A.SM1B.SM2C.SM3D.SM4答案:B解析:我国商用密码算法体系中,SM1为对称分组密码,密钥长度128位,算法不公开,仅以IP核形式集成在密码产品中;SM2为基于椭圆曲线密码(ECC)的非对称加密算法,可用于数字签名、数据加密、密钥交换场景,密钥长度默认256位,安全强度等同于3072位RSA算法;SM3为密码杂凑算法,输出长度256位,用于数据完整性校验、数字签名验签等场景;SM4为对称分组密码,分组长度与密钥长度均为128位,广泛应用于无线局域网、数据存储加密等场景。2.以下关于HTTPS协议的描述,错误的是()A.HTTPS默认使用443端口通信B.HTTPS的传输层安全基于TLS/SSL协议实现C.HTTPS能够完全防范中间人攻击D.HTTPS对应用层数据进行加密传输,防范数据窃听答案:C解析:HTTPS的安全基础是TLS/SSL协议,默认使用443端口,可对应用层数据做加密传输,防范传输过程中的窃听、篡改风险,但无法完全防范中间人攻击:若客户端忽略证书有效性校验、攻击者持有客户端信任的CA机构签发的伪造证书,可实现中间人劫持,窃取、篡改传输数据。3.Windows操作系统中,默认权限最高的内置主体是()A.Users组B.PowerUsers组C.Administrators组D.System账户答案:D解析:System账户是Windows操作系统内置的服务级账户,权限高于Administrators管理员组,用于操作系统核心进程、系统服务的运行,默认不允许普通用户登录使用;Administrators组为管理员用户组,拥有系统绝大多数操作权限;PowerUsers组为高级用户组,权限低于管理员,可安装程序、修改系统配置但无法访问其他用户的数据;Users组为普通用户组,仅拥有有限操作权限。4.以下防范SQL注入攻击的措施中,有效性最低的是()A.对用户输入的特殊字符进行转义处理B.使用预编译SQL语句(PreparedStatement)C.部署Web应用防火墙拦截注入特征D.将Web应用数据库用户权限设置为仅可访问目标库答案:A解析:仅对用户输入的特殊字符做转义处理,无法覆盖所有SQL注入场景,宽字节注入、二次注入、无字符注入等场景下,转义规则可被绕过;预编译SQL从语法层面区分代码与用户输入,是防范SQL注入的最优方案;Web应用防火墙可拦截已知SQL注入特征,降低攻击风险;最小权限原则可缩小注入成功后的危害范围。5.根据《中华人民共和国网络安全法》,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险至少()进行一次检测评估A.每半年B.每年C.每两年D.每三年答案:B解析:《网络安全法》第三十八条明确规定,关键信息基础设施运营者应当至少每年开展一次网络安全检测评估,并将评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。6.网络安全应急响应PDCERF模型中,首要环节是()A.遏制B.检测与分析C.准备D.根除答案:C解析:PDCERF应急响应模型分为准备、检测与分析、遏制、根除、恢复、跟踪总结六个阶段,准备阶段为前置环节,包含应急预案制定、应急工具储备、人员培训、应急演练等工作,是后续应急处置的核心基础。7.以下攻击方式中,属于拒绝服务攻击的是()A.ARP欺骗B.SYNFloodC.端口扫描D.暴力破解答案:B解析:SYNFlood是典型的传输层拒绝服务攻击,攻击者发送大量伪造源IP的SYN报文,耗尽目标主机的TCP半连接队列资源,导致目标无法响应正常的TCP连接请求;ARP欺骗属于中间人攻击范畴,端口扫描为信息收集手段,暴力破解为口令攻击手段。8.以下身份认证方式中,属于双因素认证的是()A.用户名+登录密码B.USBKey+PIN码C.人脸识别D.指纹识别答案:B解析:双因素认证需结合两类不同属性的认证因子,认证因子分为所知(密码、PIN码、安全问题等)、所有(USBKey、动态令牌、手机SIM卡等)、所是(人脸识别、指纹、声纹等生物特征)三类。USBKey属于“所有”类因子,PIN码属于“所知”类因子,二者结合属于双因素认证,其余选项均为单因素认证。9.数据安全生命周期中,核心风险为非授权访问、数据泄露、违规使用的阶段是()A.数据采集B.数据存储C.数据传输D.数据使用答案:D解析:数据使用阶段是数据被访问、加工、分析、展示的阶段,核心风险为非授权访问、数据泄露、违规使用;数据采集阶段核心风险为过度采集、数据失真;数据存储阶段核心风险为加密失效、存储介质损坏;数据传输阶段核心风险为传输窃听、数据篡改。10.根据网络安全等级保护2.0要求,第三级网络运营者应当至少()开展一次等级测评A.每半年B.每年C.每两年D.每三年答案:B解析:等级保护2.0体系明确要求,第二级网络每两年至少开展一次等级测评,第三级及以上网络每年至少开展一次等级测评。2023年下半年信息安全工程师上午综合知识真题及参考答案(核心考点精选)11.网络安全等级保护2.0的核心防护框架不包括以下哪项()A.一个中心、三重防护B.可信验证C.应急响应D.云计算安全扩展要求答案:C解析:等级保护2.0核心防护框架为“一个中心(安全管理中心)、三重防护(安全计算环境、安全区域边界、安全通信网络)”,同时包含云计算、移动互联、物联网、工业控制、大数据五大扩展安全要求,可信验证为贯穿全架构的核心要求;应急响应属于安全管理要求的组成部分,不属于核心防护框架。12.以下关于可信计算3.0的描述,错误的是()A.采用主动免疫的防护理念B.以密码为基础,构建从芯片、固件到操作系统、应用的全链路可信链C.仅能防范已知的恶意代码攻击D.可实现对未知攻击的主动防御答案:C解析:可信计算3.0采用主动免疫架构,基于商用密码构建全链路可信度量链,对系统的所有操作进行实时度量与验证,不仅可防范已知攻击,还可识别未知异常操作,实现主动防御,C选项描述错误。13.以下属于基于网络的入侵检测系统(NIDS)的是()A.部署在服务器上的入侵检测AgentB.部署在网络出口处,旁路监听全流量的入侵检测系统C.部署在主机上的日志审计系统D.部署在应用层的Web应用防火墙答案:B解析:NIDS通过旁路监听网络流量识别攻击行为,无需改变网络架构;A、C属于基于主机的入侵检测系统(HIDS),Web应用防火墙属于应用层专项防护设备。14.以下关于VPN技术的描述,正确的是()A.IPsecVPN工作在应用层,适合移动端用户远程访问B.SSLVPN工作在网络层,适合站点之间的互联C.IPsecVPN的传输数据采用加密封装,可防范传输过程中的窃听与篡改D.SSLVPN无需安装客户端即可使用,安全性高于IPsecVPN答案:C解析:IPsecVPN工作在网络层,适合站点到站点的互联,传输数据做加密封装,安全性高;SSLVPN工作在应用层,适合移动端用户远程访问,部分场景需安装轻量客户端,整体安全性低于IPsecVPN。15.以下漏洞中,属于高危漏洞的是()A.CVSS评分3.2的信息泄露漏洞B.CVSS评分7.8的远程命令执行漏洞C.CVSS评分5.6的跨站脚本漏洞D.CVSS评分2.1的弱口令漏洞答案:B解析:CVSS漏洞评分标准中,0-3.9为低危漏洞,4.0-6.9为中危漏洞,7.0-8.9为高危漏洞,9.0-10.0为严重漏洞,B选项评分7.8属于高危漏洞。2024年上半年信息安全工程师下午案例分析真题及参考答案试题一(20分)背景:某政务云平台承载12个政务部门的业务系统,其中3个系统为等保三级,9个为等保二级,平台由云服务商负责运维,政务部门各自负责自有业务系统的应用层安全。2024年2月,该平台遭受挖矿病毒攻击,攻击者通过某政务系统的未授权访问漏洞上传木马,横向渗透控制16台云服务器,造成部分业务系统中断4小时。问题1(8分):请简述政务云平台的安全责任划分要求,至少答出4点。参考答案:1.云服务商负责云基础设施层(物理设备、虚拟化平台、云管理平台、基础网络等)的安全防护与安全责任;2.政务部门(租户)负责自有业务系统的应用层、数据层、业务逻辑的安全防护与安全责任;3.云基础设施需单独开展等级保护测评,租户业务系统单独开展等级保护测评,测评结果分别报送对应监管部门;4.云服务商需向租户提供云平台的安全防护能力证明、安全日志查询接口,配合租户开展安全事件处置、等保测评等工作;5.双方需签订安全服务协议,明确安全责任边界、安全服务内容、事件处置响应时效等要求;6.云服务商需落实云平台的安全监测、漏洞修复、应急响应等日常运维责任,租户需落实自有业务系统的漏洞修复、身份认证、权限管理等责任。(每点2分,答对4点即可得满分)问题2(6分):请分析本次挖矿病毒攻击事件的可能入侵路径,至少答出3条。参考答案:1.攻击者通过互联网扫描发现某政务系统的未授权访问漏洞,利用漏洞上传webshell木马,获取该业务系统所在云服务器的控制权;2.攻击者利用被控服务器的弱口令、未打补丁的系统漏洞横向渗透到云平台内其他服务器,植入挖矿程序;3.攻击者利用云平台管理接口的弱口令、未授权访问漏洞获取云服务器管理权限,批量部署挖矿程序;4.内部运维人员的终端感染挖矿病毒,通过远程运维操作将病毒带入云平台内网,扩散至服务器。(每点2分,答对3点即可得满分)问题3(6分):请给出防范挖矿病毒攻击的具体技术措施,至少答出3点。参考答案:1.部署网络边界入侵检测/防御系统,拦截挖矿程序的矿池连接通信、恶意脚本下载流量;2.定期开展云服务器的漏洞扫描与补丁修复,关闭服务器不必要的端口和服务,删除未使用的运维账户,修改弱口令;3.部署主机EDR(终端检测与响应)系统,监测服务器的异常进程、异常CPU占用、异常外连行为,及时隔离挖矿程序;4.对政务业务系统开展定期安全渗透测试,修复SQL注入、未授权访问、文件上传等高危漏洞;5.配置云平台内网访问控制策略,限制服务器之间的不必要端口通信,阻断横向渗透路径。(每点2分,答对3点即可得满分)试题二(20分)背景:某企业拟建设数据安全防护体系,涵盖用户数据、业务数据、运营数据三类数据,数据总量约12PB,其中包含100万条用户的个人敏感信息(身份证号、手机号、住址等)。企业要求实现数据全生命周期的安全防护,避免个人信息泄露。问题1(7分):请简述个人信息处理活动应当遵循的法定原则,至少答出5点。参考答案:根据《个人信息保护法》要求,个人信息处理应当遵循以下原则:1.合法、正当、必要、诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息;2.目的明确原则,处理个人信息应当具有明确、合理的目的,不得超出与处理目的直接相关的范围;3.最小必要原则,处理个人信息应当限于实现处理目的的最小范围,不得过度收集个人信息;4.公开透明原则,公开个人信息处理规则,明示处理的目的、方式、范围;5.质量保证原则,保证个人信息的质量,避免因个人信息不准确、不完整对个人权益造成不利影响;6.责任落实原则,对个人信息处理活动负责,采取必要措施保障所处理的个人信息的安全。(每点1.4分,答对5点即可得满分)问题2(8分):请给出数据存储阶段的安全防护措施,至少答出4点。参考答案:1.对存储的敏感数据(个人敏感信息、核心业务数据)采用SM4等对称加密算法进行加密存储,密钥由专门的密钥管理系统统一保管;2.部署数据防泄露(DLP)系统,对存储介质的文件外发、拷贝操作进行监测与拦截;3.配置存储资源的访问控制策略,仅授权用户可访问对应权限内的存储数据,禁用匿名访问、公共读写权限;4.定期开展存储数据的备份,备份数据与生产数据采用同等安全防护等级,异地备份存储需落实物理安全防护要求;5.对存储介质的全生命周期进行管理,介质报废时采用消磁、物理粉碎等方式进行数据销毁,避免数据泄露。(每点2分,答对4点即可得满分)问题3(5分):请简述数据脱敏的常用技术,至少答出4种。参考答案:1.替换法:用虚构的数据替换原始敏感数据,如用随机生成的手机号替换真实手机号,保留数据格式一致性;2.屏蔽法:对敏感数据的部分字段进行隐藏展示,如将身份证号中间8位用*代替,适用于前端展示场景;3.乱序法:将敏感数据的取值顺序随机打乱,保持数据的分布特征,破坏数据与主体的对应关系;4.加密法:采用加密算法对敏感数据进行加密处理,仅授权用户可通过密钥解密获取原始数据;5.截断法:删除敏感数据的部分字段,仅保留必要的非敏感部分用于业务使用。(每点1.25分,答对4点即可得满分)2023年下半年信息安全工程师下午案例分析真题及参考答案试题三(20分)背景:某电商平台2023年“618”活动期间遭遇恶意爬虫攻击,攻击者批量爬取平台的商品价格、库存信息用于竞品比价,同时通过爬虫批量下单占库存,导致平台20%的热门商品库存被恶意占用,正常用户无法下单。问题1(6分):请分析恶意爬虫攻击对电商平台的危害,至少答出3点。参考答案:1.占用平台服务器带宽、计算资源,导致正常用户访问速度变慢,甚至业务系统不可用;2.爬取平台的核心商业数据(商品价格、库存、用户评价等),造成商业机密泄露,损害平台的市场竞争力;3.批量下单占库存、恶意刷单,影响平台的正常交易秩序,损害正常用户的权益;4.爬虫可能携带SQL注入、XSS等攻击payload,在

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论