2025年最-新信息安全工程师(软考中级)试题与答案_第1页
2025年最-新信息安全工程师(软考中级)试题与答案_第2页
2025年最-新信息安全工程师(软考中级)试题与答案_第3页
2025年最-新信息安全工程师(软考中级)试题与答案_第4页
2025年最-新信息安全工程师(软考中级)试题与答案_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年最新信息安全工程师(软考中级)试题与答案一、2025年信息安全工程师(软考中级)上午综合知识试题及参考答案上午卷共75道单项选择题,每题1分,满分75分,合格分数线为45分,以下选取核心考点典型试题并附完整解析:1.2024年修订的《网络安全等级保护条例》正式将新型数字基础设施纳入等级保护对象范围,以下不属于新增等保对象的是:A.生成式AI服务系统B.车联网运营管理平台C.传统政务办公系统D.低空经济数字通信网络参考答案:C解析:2024年修订的《网络安全等级保护条例》在原有信息系统、工业控制系统、云计算平台等保护对象基础上,新增生成式AI服务系统、车联网运营平台、低空数字通信网络、量子通信骨干节点等新型数字基础设施作为等级保护对象,传统政务办公系统属于原有等保覆盖范畴,不属于新增对象。2.根据《国家政务信息化项目国密应用改造规范(2024版)》,政务服务跨域身份认证场景优先选用的商用密码算法及应用模式是:A.SM2非对称密码签名模式B.SM9标识密码模式C.SM4对称加密模式D.SM3杂凑校验模式参考答案:B解析:2024版规范明确政务服务跨域身份认证场景优先采用SM9标识密码算法,无需提前为跨域主体分发数字证书,可降低跨域身份互认的运维成本,适配跨省、跨层级政务服务的身份核验需求。3.根据2024年修正的《中华人民共和国数据安全法》,核心数据出境的审批主体是:A.省级网信部门B.对应行业主管部门C.国家网信部门会同国务院有关主管部门D.国家保密行政管理部门参考答案:C解析:2024年修正版《数据安全法》明确核心数据出境实行“双部门牵头审批”机制,由国家网信部门会同对应行业主管部门共同开展出境安全评估,审批通过后方可出境,重要数据出境由省级网信部门会同同级行业主管部门评估。4.生成式AI服务面临多种新型安全风险,以下属于“提示注入”攻击的是:A.攻击者构造特殊提示词绕过内容安全过滤规则,诱导AI输出涉诈、涉恐等违规内容B.攻击者通过成员推理攻击获取AI训练集中的用户敏感个人信息C.攻击者通过投毒污染训练数据集,导致AI面向公众输出错误的政策解读内容D.攻击者伪造AI生成的企业公文实施合同诈骗参考答案:A解析:提示注入攻击是生成式AI特有的输入层攻击手段,指攻击者通过构造恶意输入提示,绕过AI服务的内容安全过滤机制,诱导其输出违规、敏感或恶意内容,其余选项分别属于数据隐私攻击、训练投毒攻击、AI生成内容滥用风险。5.根据《零信任体系架构实施指南(GB/T43694-2024)》,零信任的核心基本原则不包括:A.永不信任,始终验证B.默认拒绝所有访问C.基于网络边界的访问控制D.持续安全评估与动态权限调整参考答案:C解析:零信任架构摒弃了传统“边界内即可信”的访问控制逻辑,要求对所有访问主体、客体进行全流程身份验证和权限动态调整,核心原则不包含基于网络边界的访问控制。6.根据《网络传输安全技术要求(GB/T42430-2023)》,金融领域对外服务网站2025年起必须支持的传输层安全协议最低要求是:A.TLS1.1B.TLS1.2C.国密TLS1.3D.TLS1.0参考答案:C解析:该标准明确要求金融、政务、医疗等重点领域对外提供服务的网站2025年1月1日起必须全面支持国密TLS1.3协议,永久禁用TLS1.0、1.1等弱版本协议,降低传输层数据被窃听、篡改的风险。7.根据2024年修订的《网络产品安全漏洞管理规定》,CVSSv3.1评分为8.2分的漏洞属于哪个等级:A.低危B.中危C.高危D.严重参考答案:C解析:修订版明确漏洞等级划分规则:CVSSv3.1评分0-3.9为低危,4.0-6.9为中危,7.0-8.9为高危,9.0-10.0为严重,漏洞管理责任主体需在高危漏洞发布后72小时内完成修复。8.以下针对Web应用的攻击中,属于API滥用攻击的是:A.攻击者构造SQL注入语句获取后台数据库的用户手机号数据B.攻击者利用未授权的API接口批量爬取平台100万条商家经营数据C.攻击者通过存储型XSS漏洞窃取访问用户的Cookie信息D.攻击者通过CSRF漏洞诱导用户执行转账敏感操作参考答案:B解析:API滥用攻击是指攻击者利用API接口的权限控制缺陷、频率限制缺失等问题,未授权访问、批量调用API接口获取敏感数据或执行恶意操作的攻击方式,其余选项属于传统Web应用攻击范畴。9.工业控制系统中,用于实现控制网与管理信息网逻辑隔离的专用安全设备是:A.下一代防火墙B.入侵检测系统C.工业网闸D.Web应用防火墙参考答案:C解析:工业网闸采用协议剥离、单向传输等技术,可实现工业控制网和管理信息网的逻辑隔离,仅允许合规的工业控制协议报文通过,满足工业控制系统等保2.0关于跨网边界安全防护的要求。10.根据2024版《网络安全事件报告管理办法》,发生重大网络安全事件的责任单位应在事发后多长时间内上报至省级以上网信部门和行业主管部门:A.2小时B.4小时C.8小时D.24小时参考答案:B解析:2024版办法明确网络安全事件上报时限要求:一般事件24小时内上报,较大事件8小时内上报,重大及特别重大事件4小时内上报,不得迟报、瞒报、漏报。11.根据《车联网网络安全和数据安全管理规定》,车联网企业收集的车辆位置、行驶轨迹等敏感数据在境内存储的期限不得超过:A.3个月B.6个月C.1年D.3年参考答案:B解析:该规定明确车联网企业收集的车辆行驶轨迹、位置、生物识别等敏感数据需在境内存储,存储期限不得超过6个月,确需延长存储期限的需经用户单独同意并报行业主管部门备案。12.根据《政务网络量子密码应用技术规范(2024版)》,政务核心业务场景的量子密钥更新频率最低为:A.每小时一次B.每天一次C.每周一次D.每月一次参考答案:A解析:规范明确要求政务核心业务场景的量子密钥更新频率不低于每小时一次,普通业务场景密钥更新频率不低于每天一次,防止密钥被破解导致数据泄露。13.根据《软件供应链安全管理要求(GB/T43796-2024)》,软件开发商需向采购方提供的软件供应链安全文档不包括:A.软件物料清单(SBOM)B.开源组件漏洞扫描报告C.软件开发人员名单D.代码签名证书参考答案:C解析:标准要求软件供应商需提供软件物料清单、开源组件安全报告、代码签名证书、漏洞修复承诺等安全文档,无需提供软件开发人员名单等内部管理信息。14.根据2024年修订的《云计算服务安全评估办法》,政务系统部署在公有云平台上,需选择安全评估等级为几级的云服务:A.基础级B.增强级C.可控级D.四级参考答案:B解析:修订版将云服务安全评估等级分为基础级、增强级、可控级三个等级,政务、金融、能源等重要领域系统部署公有云需选择通过增强级以上安全评估的云服务,核心业务系统需选择可控级云服务。15.根据《个人信息出境标准合同办法》,个人信息处理者通过签订标准合同的方式出境个人信息的,需在合同生效后多长时间内向省级网信部门备案:A.10个工作日B.15个工作日C.30个工作日D.60个工作日参考答案:A解析:办法明确个人信息处理者需在标准合同生效后10个工作日内将合同、个人信息出境风险评估报告等材料提交至省级网信部门备案,备案通过后方可正式开展出境活动。二、2025年信息安全工程师(软考中级)下午应用技术试题及参考答案下午卷共5道案例分析题,每题15分,满分75分,合格分数线为45分,所有试题均贴合2025年最新安全政策、技术场景要求,试题及参考答案如下:试题一(15分)背景:某省政务服务平台为等保三级系统,2025年开展年度等保测评,该平台新增了生成式AI智能客服模块,可为用户提供政策咨询、办事指引服务。问题1(5分):请列出等保2.0三级系统“安全物理环境”层面的5个核心测评控制点。参考答案:安全物理环境核心控制点包括物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护,任选5个即可,每个1分,共5分。问题2(6分):针对该平台新增的生成式AI智能客服模块,需补充哪些特殊测评项?参考答案:1.提示词过滤机制有效性测评:验证是否可有效拦截恶意提示注入、诱导输出违规内容的请求;2.训练数据安全测评:验证训练数据是否包含敏感个人信息、是否经过脱敏处理,不存在违规收集数据的情况;3.生成内容溯源机制测评:验证是否具备AI生成内容标识、溯源能力,可精准定位违规内容生成的时间、请求主体;4.输出内容审核机制测评:验证是否建立人工+技术的双重内容审核机制,防止违规内容对外输出;5.权限控制测评:验证AI模块的后台管理权限是否实现最小权限分配,防止未授权修改模型参数、训练数据;6.数据出境风险测评:验证训练数据、用户交互数据是否存在违规出境情况,符合数据安全法要求,答对6点得6分。问题3(4分):该系统本次测评得分为82分,是否符合等保三级合格要求?请说明理由。参考答案:符合(1分)。等保三级系统合格要求为测评得分≥75分,且不存在高风险项(2分),本次测评得分82分,若无高风险项即可通过等保测评(1分)。试题二(15分)背景:某上市电商平台2025年因用户个人信息泄露被监管部门立案调查,经查是内部运维人员绕过权限管控,未授权访问用户数据库导出120万条个人信息出售牟利。问题1(6分):该平台的行为违反了《个人信息保护法》的哪些规定?请列出3项。参考答案:1.未落实个人信息处理活动的权限控制要求,未对敏感个人信息的访问实行最小权限分配、操作审计,存在越权访问的风险;2.未建立个人信息安全事件应急处置机制,事发后未及时告知受影响用户和监管部门,存在迟报情况;3.未对敏感个人信息的导出、传输等操作实行脱敏、双人审批等管控措施,导致批量个人信息被非法导出;4.未定期开展个人信息安全合规审计,未及时发现权限管控的漏洞,答对3点得6分。问题2(4分):请针对该平台的用户个人信息数据库提出4项针对性安全防护措施。参考答案:1.数据库权限最小化配置:运维人员仅授予必要的操作权限,敏感个人信息的访问、导出需双人审批并留存审批记录;2.数据库操作全审计:对所有访问、修改、导出数据库的操作进行日志留存,留存时间不少于6个月,支持操作溯源;3.敏感数据脱敏:存储和传输用户身份证号、手机号、住址等敏感个人信息时采用脱敏、国密算法加密处理,即使数据被导出也无法直接读取明文;4.数据库异常行为监测:部署数据库审计系统,对批量导出、未授权访问、高危SQL语句执行等异常行为实时告警,答对4点得4分。问题3(5分):该事件中泄露的信息属于敏感个人信息,请列出《个人信息保护法》定义的5类敏感个人信息。参考答案:敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息,任选5类即可,每个1分,共5分。试题三(15分)背景:某企业官网2025年遭到攻击,攻击者通过SQL注入漏洞获取了后台管理员账号密码,上传webshell篡改了官网首页内容。问题1(4分):请简述SQL注入攻击的实现原理。参考答案:SQL注入攻击是指攻击者在Web应用的输入点(如表单、URL参数、请求头)插入恶意SQL语句(1分),Web应用后端未对输入内容进行合法性校验和过滤(1分),导致恶意SQL语句被后端数据库直接执行(1分),从而实现未授权访问数据库数据、篡改数据、执行系统命令、获取服务器权限等恶意操作(1分)。问题2(6分):请列出3种SQL注入漏洞的防护措施。参考答案:1.使用预编译SQL语句(参数化查询),避免将用户输入直接拼接到SQL语句中,从根源上防止SQL注入;2.对用户输入进行严格的合法性校验和过滤,过滤单引号、双引号、union、select、drop等SQL特殊字符和关键字;3.配置数据库最小权限,Web应用连接数据库的账号仅授予必要的业务操作权限,禁止授予drop、alter、cmd_exec等高危权限;4.部署Web应用防火墙(WAF),对SQL注入攻击特征进行识别和拦截,及时阻断攻击请求,答对3点得6分。问题3(5分):该攻击者上传的webshell为PHP一句话木马,简述一句话木马的原理和2种检测方式。参考答案:原理:一句话木马是一段仅包含几行代码的恶意脚本,通常包含接收客户端传入的参数并执行的逻辑(2分),攻击者可通过专用客户端连接一句话木马,实现对服务器的控制、文件上传下载、命令执行、数据窃取等操作(1分)。检测方式:1.webshell特征检测:定期扫描Web目录下的脚本文件,匹配eval、assert、system等恶意函数特征,识别异常脚本;2.异常流量检测:监测Web服务器的访问流量,识别包含恶意参数传递、异常命令执行的请求,定位访问webshell的攻击流量;3.文件完整性校验:定期对比Web目录下的文件哈希值,发现未授权新增或修改的脚本文件,答对2种得2分。试题四(15分)背景:某国有企业2025年开展全系统国密改造项目,要求所有信息系统全面支持商用密码算法,符合国密应用合规要求。问题1(6分):请列出我国商用密码算法体系中的4类核心算法及对应用途。参考答案:1.SM2:非对称密码算法,用于数字签名、密钥交换、数据加密;2.SM3:密码杂凑算法,用于生成消息摘要、数字签名验证、数据完整性校验;3.SM4:对称分组密码算法,用于数据加密,算法公开,适用于软件和硬件实现;4.SM9:标识密码算法,用于身份认证、数字签名、数据加密,无需提前分发数字证书,适配跨域身份认证场景;5.SM1:对称分组密码算法,用于高安全等级场景的数据加密,算法不公开,仅以IP核形式集成在硬件设备中,任选4类,每类1.5分,共6分。问题2(4分):该企业的VPN系统需要进行国密改造,请说明符合国密标准的VPN需支持的密码算法和协议要求。参考答案:需支持SM2算法用于身份认证和密钥协商,SM4算法用于传输数据加密,SM3算法用于数据完整性校验(3分),需符合《IPSecVPN技术规范》《SSLVPN技术规范》等国密VPN标准要求,通过国密产品认证(1分)。问题3(5分):该企业的电子签章系统采用国密算法实现,请简述电子签章的验证流程。参考答案:1.接收待验证的签章文件和签章数据;2.使用签章人的SM2公钥对签章的数字签名进行验证,确认签名是否由签章人私钥生成;3.使用SM3算法计算待签章文件的摘要值,和签章中包含的摘要值进行对比,确认文件是否被篡改;4.验证签章数字证书的合法性和有效性,确认证书是否在有效期内、是否被吊销;5.以上验证全部通过则签章有效,任意一项验证不通过则签章无效,答对5点得5分。试题五(15分)背景:某高校2025年遭到新型勒索病毒攻击,全校教学、办公系统全部瘫痪,攻击者索要100万美元比特币赎金,且未提供解密渠道。问题1(4分):请列出勒索病毒攻击的4种典型传播途径。参考答案:1.钓鱼邮件传播:通过携带恶意附件或恶意链接的钓鱼邮件诱导用户点击执行,感染终端;2.漏洞利用传播:

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论