2026年计算机三级(信息安全基础)考试题及答案_第1页
2026年计算机三级(信息安全基础)考试题及答案_第2页
2026年计算机三级(信息安全基础)考试题及答案_第3页
2026年计算机三级(信息安全基础)考试题及答案_第4页
2026年计算机三级(信息安全基础)考试题及答案_第5页
已阅读5页,还剩30页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年计算机三级(信息安全基础)考试题及答案一、单项选择题(每题1分,共50分)1.以下选项中,不属于信息安全完整性保护范畴的是A.防止信息被偶然或蓄意删除、修改B.防止信息被未授权主体伪造、插入C.防止信息被未授权主体非法访问D.防止信息被乱序、重放、篡改答案:C解析:信息安全的三大核心基本属性为保密性、完整性、可用性。其中保密性指确保信息不被未授权的主体非法访问、获取,保密性防护的核心是限制未授权访问;完整性指保障信息在存储、传输过程中不被未授权的篡改、删除、伪造、乱序等操作破坏,因此选项C属于保密性范畴,不属于完整性,本题选C。2.根据密码体制对明文的处理方式划分,可分为流密码和分组密码,以下属于典型流密码算法的是A.AESB.RC4C.DESD.SM4答案:B解析:AES、DES、SM4均属于分组密码算法,分组密码将明文划分为固定长度的分组,逐分组进行加密处理;流密码也叫序列密码,是逐位对明文进行加密处理,RC4是应用最广泛的典型流密码算法,曾被广泛用于SSL/TLS协议中,因此本题选B。3.哈希函数MD5生成的消息摘要长度是A.128位B.160位C.256位D.512位答案:A解析:MD5是RonRivest设计的消息摘要算法,输出固定长度为128位的摘要;SHA-1输出长度为160位,SHA-256输出长度为256位,SHA-512输出长度为512位,因此本题选A。4.数字签名技术最核心的安全作用是A.实现数据加密保密性B.实现身份认证和不可否认性C.实现数据压缩D.实现访问控制答案:B解析:数字签名使用发送方的私钥对消息摘要进行加密生成签名,接收方使用发送方的公钥验证签名,既可以确认发送方的身份,也可以防止发送方事后否认发送过该消息,因此核心作用是身份认证和不可否认性,数字签名本身不对完整消息加密,不提供保密性,也不实现访问控制和数据压缩,因此本题选B。5.在公钥基础设施PKI体系中,负责颁发、管理和吊销数字证书的核心实体是A.RAB.CAC.CRLD.LDAP答案:B解析:PKI体系中RA是注册机构,负责验证用户身份,提交证书申请;CA是证书认证中心,是PKI的核心信任根,负责颁发、管理、吊销数字证书;CRL是证书吊销列表,用于公布已经被吊销的证书信息;LDAP是轻量目录访问协议,用于存储和查询证书信息,因此本题选B。6.WindowsNT架构的操作系统中,默认内置对计算机拥有完全控制权限的管理员登录账户是A.Administrators组内的普通用户B.AdministratorC.GuestD.System答案:B解析:Administrators组是管理员组,加入该组的用户拥有管理员权限,但不是内置最高权限登录账户,Guest是来宾账户,默认权限极低,用于临时访客登录;System账户是操作系统内核和服务使用的系统账户,普通用户无法直接用该账户登录,默认的内置管理员登录账户就是Administrator,因此本题选B。7.缓冲区溢出攻击产生的根本原因是A.服务器运行时物理内存空间不足B.程序未对用户输入数据的长度进行边界检查C.操作系统内核必然存在内存漏洞D.编译器未开启内存安全优化选项答案:B解析:缓冲区溢出攻击的原理是:程序为输入数据分配了固定长度的缓冲区,如果程序不对输入数据的长度做检查,攻击者可以输入超过缓冲区长度的数据,溢出缓冲区的内容会覆盖程序栈中的返回地址,使得程序跳转到攻击者预置的恶意代码执行,从而获得系统权限,因此根本原因是程序缺少输入长度的边界检查,其余选项均不是根本原因,本题选B。8.以下访问控制模型中,专门用于保护信息保密性,遵循“下读上写”安全规则的是A.BLP模型B.Biba模型C.Clark-Wilson模型D.ChineseWall模型答案:A解析:BLP模型是Bell-LaPadula提出的多级安全访问控制模型,以保密性保护为核心,安全规则为“简单安全规则(下读):主体不能读取安全级别低于自身的客体;*-安全规则(上写):主体不能写入安全级别高于自身的客体”,即“下读上写”;Biba模型以完整性保护为核心,遵循“上读下写”规则;Clark-Wilson模型是面向商用系统的完整性模型;ChineseWall模型也叫中国墙模型,用于解决利益冲突场景下的访问控制问题,因此本题选A。9.木马程序与传统计算机病毒最核心的区别是A.木马不能破坏用户数据B.木马不会寄生在系统文件中C.木马不进行自我复制传播D.木马不能实现远程控制答案:C解析:传统计算机病毒的核心特征是自我复制传播,通过寄生感染正常文件进行扩散;木马的核心目的是窃取目标系统信息、实现远程控制,木马本身不会进行自我复制传播,因此这是二者最核心的区别,因此本题选C。10.跨站脚本攻击(XSS)按照存在形式分类,存储型XSS也被称为A.反射型XSSB.持久型XSSC.DOM型XSSD.非持久型XSS答案:B解析:XSS攻击分为三类:反射型XSS,也叫非持久型XSS,攻击载荷包含在请求链接中,需要诱骗用户点击触发,攻击结束后不会存储在目标服务器中;存储型XSS,也叫持久型XSS,攻击载荷会被永久存储在目标服务器的数据库、文件中,任何用户访问相关页面都会触发攻击,危害最大;DOM型XSS是基于文档对象模型的XSS,攻击不依赖服务器后端解析,仅通过前端DOM解析触发,因此本题选B。11.某网站登录功能中,攻击者在用户名输入框输入“1'OR'1'='1”,输入任意密码后成功绕过登录验证直接进入后台,该攻击属于A.CSRF攻击B.SQL注入攻击C.XSS攻击D.命令注入攻击答案:B解析:该场景中,原本网站拼接的SQL验证语句为“SELECT*FROMuserWHEREusername='输入用户名'ANDpassword='输入密码'”,攻击者输入的“1'OR'1'='1”会将语句拼接为“SELECT*FROMuserWHEREusername='1'OR'1'='1'ANDpassword='任意密码'”,验证条件恒为真,从而绕过登录验证,该攻击是典型的SQL注入攻击,利用了网站未对用户输入进行过滤的漏洞,因此本题选B。12.包过滤防火墙工作在OSI参考模型的哪一层A.应用层B.表示层C.网络层D.会话层答案:C解析:包过滤防火墙基于IP包头的源/目的IP地址、端口号、传输层协议类型等信息进行访问控制过滤,这些信息都属于OSI模型网络层的内容,因此包过滤防火墙工作在网络层;应用层防火墙工作在应用层,通过解析HTTP等应用层协议进行过滤,因此本题选C。13.以下入侵检测技术中,属于误用检测技术的是A.统计异常检测B.神经网络异常检测C.攻击特征匹配检测D.基于行为轮廓的异常检测答案:C解析:入侵检测技术按照检测原理分为误用检测和异常检测两类:误用检测也叫特征检测,核心原理是预先收集整理所有已知攻击的特征,建立攻击特征库,检测时将捕获的行为与特征库匹配,匹配成功则判定为攻击,误报率低,但无法检测未知攻击,特征匹配检测是误用检测最典型的实现方式;异常检测的核心原理是建立合法用户的正常行为模型,只要检测到行为偏离正常模型,就判定为攻击,该方法可以检测未知攻击,但误报率高,统计异常检测、神经网络检测、行为轮廓检测都属于异常检测技术,因此本题选C。14.以下VPN协议中,工作在网络层,能够为IP层通信提供安全保护的是A.PPTPB.L2TPC.IPSecD.SSLVPN答案:C解析:PPTP和L2TP是工作在数据链路层的VPN隧道协议,通常结合IPSec实现加密;SSLVPN工作在应用层,通过SSL协议为应用层访问提供加密;IPSec是IETF制定的网络层安全协议,工作在IP层,能够为所有IP层通信提供加密、认证、完整性保护,是目前站点间VPN最常用的安全协议,因此本题选C。15.以下关于ARP欺骗攻击的描述,错误的是A.ARP欺骗可以篡改局域网中ARP缓存的IP-MAC映射关系B.ARP欺骗可以实现中间人攻击,窃取局域网主机的通信数据C.ARP欺骗可以导致局域网主机无法正常访问互联网D.ARP欺骗可以直接破解获取Windows主机的管理员账户明文密码答案:D解析:ARP地址解析协议是局域网中用于IP地址转MAC地址的协议,ARP欺骗攻击通过向局域网发送伪造的ARP响应,篡改所有主机ARP缓存中的IP-MAC对应关系,攻击者可以冒充网关,将所有主机的流量转发到攻击者主机,实现中间人攻击、流量窃取,也可以将流量转发到错误地址,导致主机无法正常上网;ARP欺骗本身是二层链路层攻击,仅修改ARP映射关系,无法直接破解获取系统管理员密码,需要后续的流量嗅探、暴力破解等步骤才能实现,因此D选项错误,本题选D。16.分布式拒绝服务攻击(DDoS)直接破坏了信息安全的哪一项基本属性A.保密性B.完整性C.可用性D.不可否认性答案:C解析:信息安全的可用性指合法用户在需要时可以正常访问和使用信息资源,DDoS攻击通过控制大量僵尸主机向目标系统发送海量请求,耗尽目标的带宽、CPU、内存、存储等系统资源,导致目标系统无法响应合法用户的正常请求,直接破坏了信息的可用性,因此本题选C。17.我国商用密码体系中,SM2算法的用途是A.非对称签名与密钥交换B.对称分组数据加密C.消息摘要哈希计算D.序列密码加密答案:A解析:我国商用密码标准中,SM2是椭圆曲线非对称密码算法,用于数字签名和密钥交换,安全强度高于RSA算法;SM3是杂凑(哈希)算法,输出256位摘要;SM4是分组对称密码算法,用于数据加密;SM7是用于门禁等场景的对称密码,因此本题选A。18.关于对称密码体制和非对称密码体制的特点,以下说法正确的是A.非对称密码加密速度快,适合加密大量数据B.对称密码需要安全的密钥交换通道,密钥管理复杂度更高C.非对称密码的公钥必须严格保密,不能公开D.对称密码的加解密使用不同的密钥答案:B解析:对称密码的加解密使用相同的密钥,加密速度远快于非对称密码,适合加密大量数据,但通信双方需要提前通过安全的通道交换密钥,当系统用户数量增多时,需要的密钥数量为n(n-1)/2,密钥管理复杂度远高于非对称密码,因此B选项正确,D选项错误;非对称密码的公钥可以公开,仅私钥需要保密,加密速度远低于对称密码,不适合加密大量数据,因此A、C选项错误,本题选B。19.专门用于防范计算机电磁信息泄漏,防止敏感信息被电磁截获的技术是A.防火墙技术B.TEMPEST技术C.入侵检测技术D.数据加密技术答案:B解析:TEMPEST技术最早由北约提出发展,是专门针对电子设备电磁泄漏防护的技术,通过对设备进行屏蔽、滤波、接地、噪声干扰等处理,抑制设备的电磁辐射,防止攻击者通过截获电磁辐射还原出设备处理的敏感信息,属于物理安全防护的核心技术,因此本题选B。20.以下漏洞中,属于应用层漏洞的是A.TCPSYN洪水漏洞B.路由黑洞漏洞C.SQL注入漏洞D.ARP缓存欺骗漏洞答案:C解析:TCPSYN洪水漏洞是传输层漏洞,ARP欺骗是数据链路层漏洞,路由黑洞是网络层漏洞,SQL注入是Web应用层漏洞,存在于应用程序与数据库交互的逻辑中,因此本题选C。21.以下哪个是信息安全风险评估中,资产价值的核心判定依据A.资产的采购成本B.资产对业务的重要程度和影响C.资产的物理体积D.资产的存储容量答案:B解析:信息安全风险评估中,资产价值不是以资产的采购成本或物理属性判定,而是根据资产承载的业务、数据的重要程度,以及资产被破坏后对业务、组织利益的影响来判定,因此本题选B。22.以下哪项是社会工程学攻击的核心特点A.利用技术漏洞入侵系统B.通过心理欺骗诱导获取敏感信息C.破解加密算法获取明文D.通过DDoS攻击瘫痪系统答案:B解析:社会工程学攻击不依赖系统技术漏洞,核心是利用人的心理弱点,通过欺骗、诱导等方式,让对方主动泄露敏感信息或执行攻击者要求的操作,因此本题选B。23.以下哪项不属于防火墙的局限性A.无法防范内部用户的攻击B.无法防范零日漏洞攻击C.无法过滤非法网络连接D.无法防范病毒感染已经穿透防火墙的文件答案:C解析:防火墙的核心功能就是按照安全策略过滤非法网络连接,因此C不属于防火墙的局限性;防火墙默认允许合法流量通过,无法防范内部合法用户发起的攻击,无法识别未知的零日漏洞攻击,本身不具备查杀病毒的能力,无法防范已经穿透防火墙的带毒文件,因此ABD都是防火墙的局限性,本题选C。24.证书吊销列表CRL的作用是A.列出所有合法颁发的证书B.列出所有还在有效期内但已经被吊销的证书C.列出所有过期的证书D.列出所有待颁发的证书答案:B解析:CRL是CA维护的证书吊销列表,用于公布那些还在有效期内,但因为私钥泄露、用户身份变更、证书信息错误等原因被提前吊销的证书,供用户验证证书有效性时查询,因此本题选B。25.访问控制中的“最小权限原则”指的是A.给用户分配完成其工作所需的最小权限,不分配多余权限B.给所有用户分配最小的系统权限C.禁止管理员拥有高级权限D.仅给管理员分配访问权限答案:A解析:最小权限原则是访问控制的核心原则,指任何主体仅拥有完成其职责所需的最小权限,不额外分配超出需求的权限,这样即使主体权限被滥用,造成的危害也被限制在最小范围,因此本题选A。二、多项选择题(每题3分,共30分)1.我国《信息安全等级保护管理办法》中,将信息系统安全保护等级划分为五级,以下关于分级名称的描述正确的有A.第一级:自主保护级B.第二级:指导保护级C.第三级:监督保护级D.第四级:强制保护级E.第五级:专控保护级答案:ABCDE解析:我国信息安全等级保护的五级划分标准为:第一级,自主保护级,适用于一般信息系统,受到破坏后仅损害普通用户权益,不损害国家、社会利益;第二级,指导保护级,适用于一定程度涉及社会秩序的信息系统,主管部门需要对其安全保护进行指导;第三级,监督保护级,适用于涉及国家安全、社会秩序、公共利益的重要信息系统,监管部门需要对其安全保护进行监督检查;第四级,强制保护级,适用于重要领域的核心信息系统,要求按照强制标准进行安全保护;第五级,专控保护级,适用于国家核心重要信息系统,需要专门进行安全保护控制,因此所有选项描述均正确。2.以下密码算法中,属于非对称密码算法的有A.RSAB.ECC(椭圆曲线密码)C.DSA(数字签名算法)D.AESE.RC4答案:ABC解析:RSA基于大整数分解难题,是应用最广泛的非对称密码算法;ECC椭圆曲线密码是基于椭圆曲线离散对数难题的非对称密码,安全强度高、密钥长度短;DSA是美国国家标准局制定的非对称数字签名算法;AES是高级加密标准,属于对称分组密码;RC4属于对称流密码,因此本题选ABC。3.以下选项中,属于常见Web应用安全漏洞的有A.SQL注入漏洞B.跨站脚本XSS漏洞C.跨站请求伪造CSRF漏洞D.任意文件上传漏洞E.命令注入漏洞答案:ABCDE解析:上述五类漏洞均位列OWASP发布的Web应用安全十大风险榜单,都是当前Web应用中最常见的安全漏洞,因此全部正确。4.入侵检测系统按照部署位置划分,可分为A.基于主机的入侵检测系统(HIDS)B.基于网络的入侵检测系统(NIDS)C.误用检测入侵检测系统D.异常检测入侵检测系统E.分布式入侵检测系统答案:ABE解析:入侵检测系统的分类方式不同,结果不同:按照检测原理划分,可分为误用检测入侵检测系统和异常检测入侵检测系统;按照部署位置划分,可分为基于主机的HIDS(部署在受保护主机,监控主机日志、系统调用等本地行为)、基于网络的NIDS(部署在网络链路,监控流经链路的网络流量)、分布式入侵检测系统(部署在大型分布式网络的多个节点,协同完成检测),因此ABE正确。5.以下关于公钥证书的描述,正确的有A.公钥证书由CA颁发,用于证明公钥所有者的身份B.公钥证书包含证书持有者的公钥信息C.公钥证书包含CA对证书内容的数字签名D.公钥证书过期后仍然可以正常使用E.证书吊销列表CRL用于公布已经被吊销的证书答案:ABCE解析:公钥证书是PKI体系中证明公钥归属的凭证,由可信第三方CA颁发,证书包含持有者身份信息、公钥信息、有效期、CA信息,还有CA对整个证书内容的数字签名,确保证书不被篡改;公钥证书有固定的有效期,过期后会被系统判定为无效证书,不能正常使用;CRL是证书吊销列表,由CA维护,用于公布还在有效期内但已经被吊销的证书(如私钥泄露、用户身份变更等情况),因此D选项错误,ABCE正确。6.以下属于恶意代码的有A.计算机病毒B.木马C.蠕虫D.勒索软件E.正规授权的办公插件答案:ABCD解析:恶意代码指具有恶意目的、会对用户系统或数据造成损害的程序代码,计算机病毒、木马、蠕虫、勒索软件都属于典型的恶意代码,正规授权的办公插件经过安全验证,不存在恶意行为,不属于恶意代码,因此ABCD正确。7.防火墙的主要功能包括A.过滤进出网络的非法流量B.隔离不同安全域的网络C.记录网络访问日志D.查杀内部主机的病毒E.阻挡所有内部网络向外的连接答案:ABC解析:防火墙是部署在不同安全域之间的网络访问控制设备,核心功能是隔离安全域、按照安全策略过滤非法流量、记录网络访问日志;防火墙本身不具备查杀病毒的功能,查杀病毒是杀毒软件的功能,防火墙也不会阻挡所有合法的向外连接,仅阻挡违规的连接,因此DE错误,ABC正确。8.以下安全措施中,能够有效防范DDoS攻击的有A.购买运营商流量清洗服务B.部署高防CDN分发内容C.配置防火墙限制异常请求速率D.使用弹性云资源扩展带宽E.对系统进行漏洞扫描修复答案:ABCD解析:漏洞扫描修复是修复系统漏洞,防范入侵,并不能防范DDoS攻击;流量清洗可以过滤掉DDoS攻击流量,保留合法流量;高防CDN可以将流量分散到全球节点,隐藏源站IP,清洗攻击流量;防火墙限制请求速率可以阻挡低频的DDoS和应用层DDoS;弹性扩展带宽可以应对流量型DDoS的带宽耗尽攻击,因此ABCD正确。9.以下关于蜜罐技术的描述,正确的有A.蜜罐是设置在网络中用来吸引攻击者攻击的诱饵系统B.蜜罐可以收集攻击者的攻击工具、攻击方法和意图C.蜜罐不会产生误报,所有访问蜜罐的行为都是可疑的D.蜜罐可以分为低交互式蜜罐和高交互式蜜罐E.蜜罐可以替代防火墙实现网络访问控制答案:ABCD解析:蜜罐是一种网络安全诱捕技术,通过部署诱饵系统吸引攻击者攻击,从而收集攻击信息,研究攻击者的行为,蜜罐本身不提供正常服务,因此所有访问蜜罐的行为都是可疑的,不会产生误报,按照交互程度分为低交互式和高交互式蜜罐;蜜罐是诱捕分析技术,不能替代防火墙实现访问控制功能,因此E错误,ABCD正确。10.以下属于信息安全管理体系内容的有A.资产分级管理B.物理安全管理C.访问控制管理D.业务连续性管理E.合规性管理答案:ABCDE解析:ISO/IEC27001信息安全管理体系包含14个控制域,覆盖了资产安全、物理安全、访问控制、业务连续性、合规性管理等所有信息安全管理领域,因此所有选项都正确。三、综合分析题(共20分)某企业搭建了面向互联网用户的企业官网和在线业务办理平台,平台前端使用Nginx反向代理服务器,后端使用Tomcat应用服务器,业务数据存储在MySQL5.7数据库中,企业最近收到了监管部门的安全整改通知,要求企业排查修复所有安全漏洞,完成安全加固。请结合以上场景回答以下问题:1.针对Nginx反向代理服务器,请列举至少5项安全加固配置,并说明每项配置的防护作用(10分)2.针对CSRF跨站请求伪造漏洞,请简述CSRF攻击的原理,并列举至少2种常见的防御方法(6分)3.针对MySQL数据库,列举至少2项基础安全加固措施(4分)参考答案:1.Nginx安全加固配置及作用:(1)隐藏Nginx版本号:在配置文件中设置`server_tokensoff`,关闭版本号显示,防止攻击者根据Nginx版本信息快速匹配已知漏洞,提升攻击难度;(2)配置访问权限限制:限制Nginx进程的运行用户权限,禁止Nginx进程访问不需要的系统目录,防止攻击者攻陷Nginx后进一步渗透整个服务器;同时配置IP访问控制,限制后台管理页面仅允许企业内部IP访问,阻挡外部非法访问;(3)开启HTTP安全头:配置`X-Frame-Options`防止点击劫持攻击,配置`X-XSS-Protection`开启

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论