2026年计算机等级考试四级(信息安全工程师)自测试题及答案_第1页
2026年计算机等级考试四级(信息安全工程师)自测试题及答案_第2页
2026年计算机等级考试四级(信息安全工程师)自测试题及答案_第3页
2026年计算机等级考试四级(信息安全工程师)自测试题及答案_第4页
2026年计算机等级考试四级(信息安全工程师)自测试题及答案_第5页
已阅读5页,还剩25页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年计算机等级考试四级(信息安全工程师)自测试题及答案一、单项选择题(共40题,每题1分,满分40分。每题只有一个正确答案,错选、不选均不得分)1.零信任架构的核心设计原则是()A.基于网络位置默认信任内网用户B.永不信任,始终验证,最小权限授予C.仅对外部访问用户做身份鉴别D.依赖防火墙作为核心信任边界2.依据《中华人民共和国密码法》,核心密码用于保护()信息,最高可保护密级为绝密级。A.商业秘密B.个人敏感信息C.国家秘密D.政务公开信息3.网络安全等级保护2.0标准中,第三级信息系统的测评周期要求为()A.每季度至少一次B.每半年至少一次C.每年至少一次D.每两年至少一次4.下列国密算法中,属于标识密码算法,可直接用用户标识作为公钥的是()A.SM2B.SM3C.SM4D.SM95.生成式AI应用的Prompt注入攻击的典型危害不包括()A.诱导AI输出违反法律法规的违规内容B.窃取AI模型训练阶段的敏感隐私数据C.绕过内容安全过滤机制获取受限信息D.直接破解底层服务器的操作系统权限6.容器逃逸是云原生环境的典型安全风险,下列不属于容器逃逸常见成因的是()A.容器以特权模式启动B.宿主机内核存在可利用的权限提升漏洞C.容器挂载了宿主机的根目录D.容器内部应用存在SQL注入漏洞7.依据《数据安全法》,关键信息基础设施运营者在我国境内运营中收集和产生的重要数据出境,应当依法进行()A.数据脱敏B.安全评估C.哈希校验D.第三方公证8.后量子密码算法的研发目标是应对()带来的密码安全威胁A.量子计算机对现有RSA、ECC等非对称密码的破解能力B.分布式计算对对称密码的暴力破解能力C.社会工程学对密钥保管的窃取风险D.侧信道攻击对密码芯片的密钥泄露风险9.下列不属于工控系统安全防护要求的是()A.禁用工控设备的默认口令,采用白名单机制限制可运行的程序B.部署工控防火墙隔离控制网与管理网,禁止非必要的跨网访问C.每周对工控系统安装最新的操作系统补丁,无需测试直接上线D.对工控操作日志留存不少于6个月,实现操作行为可溯源10.数字签名技术不能实现的安全目标是()A.数据完整性校验B.发送方身份抗抵赖C.数据内容加密传输D.防止数据被篡改11.下列属于服务器端请求伪造(SSRF)攻击的典型危害的是()A.窃取服务器所在内网的敏感资源B.篡改用户端的Cookie信息C.诱导用户点击钓鱼链接D.窃取用户本地的存储文件12.下列哪种哈希算法已经被证实存在碰撞漏洞,不建议用于安全性要求高的场景()A.SHA-256B.MD5C.SM3D.SHA-313.网络入侵检测系统(IDS)和入侵防御系统(IPS)的核心差异是()A.IDS是旁路部署,仅检测不拦截;IPS是串行部署,可主动拦截攻击B.IDS可检测Web漏洞,IPS仅能检测系统漏洞C.IDS需要部署在边界,IPS仅能部署在内网D.IDS留存日志时间更长14.下列不属于身份鉴别双因素认证的是()A.用户名+口令+短信验证码B.用户名+口令+USBKeyC.用户名+口令+人脸识别D.用户名+两次输入不同的口令15.数据脱敏技术中,替换手机号中间四位为属于哪种脱敏方式()A.掩码B.加密C.哈希D.泛化16.下列关于跨站脚本攻击(XSS)的说法错误的是()A.存储型XSS的攻击脚本会存储在服务器端,危害范围更广B.反射型XSS需要诱导用户点击特制的恶意链接才能触发C.DOM型XSS的攻击过程不需要服务器端参与,完全在客户端执行D.XSS攻击无法窃取用户的Cookie信息17.依据《网络安全法》,关键信息基础设施发生重大安全事件时,运营者需在()内向有关监管部门报告A.2小时B.12小时C.24小时D.72小时18.下列不属于分布式拒绝服务攻击(DDoS)缓解措施的是()A.部署流量清洗设备,过滤异常流量B.采用CDN节点分散访问流量C.配置黑洞路由丢弃攻击源的流量D.安装终端杀毒软件查杀恶意程序19.等保2.0标准中,要求实现“一个中心,三重防护”的安全架构,其中“一个中心”指的是()A.安全管理中心B.数据灾备中心C.运维监控中心D.应急指挥中心20.下列关于对称密码算法和非对称密码算法的说法正确的是()A.对称密码算法的加解密速度更快,适合加密大量数据B.非对称密码算法的公钥和私钥可以互相推导C.对称密码算法的密钥分发比非对称密码算法更便捷D.SM2属于对称密码算法,SM4属于非对称密码算法21.Web应用防火墙(WAF)无法防护的攻击类型是()A.SQL注入B.XSS跨站脚本C.操作系统内核漏洞攻击D.目录遍历22.下列哪种漏洞属于高危远程代码执行漏洞()A.Log4j2远程代码执行漏洞(CVE-2021-44228)B.弱口令漏洞C.信息泄露漏洞D.CSRF跨站请求伪造漏洞23.数据备份策略中,“完全备份+增量备份+差异备份”组合策略的优势是()A.备份速度最快,恢复时间最短B.兼顾备份效率与恢复效率,存储空间占用更低C.不需要备份介质,存储成本为0D.不需要定期验证备份可用性24.下列不属于社会工程学攻击的是()A.伪装成IT运维人员骗取用户的账号密码B.发送钓鱼邮件诱导用户下载恶意附件C.在公共区域放置伪装成免费充电宝的窃密设备D.利用SQL注入漏洞获取数据库权限25.物联网终端安全的典型风险不包括()A.大量终端使用默认口令,容易被暴力破解B.终端算力有限,无法部署复杂的安全防护软件C.终端固件存在未公开的后门漏洞D.终端传输的数据都是加密的,无法被窃取26.依据《个人信息保护法》,处理不满()周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意A.12B.14C.16D.1827.下列关于VPN技术的说法错误的是()A.SSLVPN适合远程办公人员接入内部系统B.IPsecVPN适合站点之间的组网互联C.VPN可以保证传输数据的机密性和完整性D.VPN不需要做身份鉴别,任何用户都可以接入28.操作系统安全加固措施中,禁用不必要的服务和端口的主要目的是()A.减少攻击面,降低漏洞被利用的风险B.提升操作系统的运行速度C.增加操作系统的存储空间D.提升操作系统的兼容性29.下列哪项属于网络安全“三同步”原则的要求()A.信息系统的安全防护设施要与主体工程同步规划、同步建设、同步使用B.安全漏洞要同步发现、同步修复、同步验证C.安全日志要同步采集、同步存储、同步分析D.应急响应要同步启动、同步处置、同步总结30.侧信道攻击的核心原理是()A.利用密码设备运行时的功耗、时间、电磁辐射等泄露的信息破解密钥B.利用密码算法的数学缺陷破解密钥C.利用社会工程学窃取密钥D.利用暴力破解方式遍历所有可能的密钥31.下列不属于数据泄露防护(DLP)系统核心功能的是()A.识别传输、存储中的敏感数据B.阻断违规的敏感数据外发行为C.加密所有存储的数据D.审计敏感数据的访问和使用行为32.等保2.0标准中,第四级信息系统对应的适用场景是()A.涉及国家秘密的信息系统B.重要领域的核心业务系统,一旦遭到破坏会对国家安全造成特别严重损害C.一般企业的内部办公系统D.公开的门户网站33.下列关于零信任的“最小权限”原则说法正确的是()A.给用户授予所有可访问的权限,方便用户使用B.仅授予用户完成当前工作所需的最小权限,且权限有效期仅限任务周期内C.所有用户的权限完全一致,不需要区分角色D.权限一旦授予,永久有效,不需要定期回收34.云原生安全中的“左移”理念指的是()A.将安全防护能力嵌入到软件开发的早期阶段,在需求、开发、测试阶段就开展安全检测B.将安全设备部署在网络的最左侧边界C.将所有安全日志存储在左侧的存储节点D.将安全管理权限仅授予左侧的运维人员35.下列哪种攻击方式是针对区块链系统的典型攻击()A.51%算力攻击B.SQL注入攻击C.XSS攻击D.缓冲区溢出攻击36.信息安全风险评估的三个核心要素是()A.资产、威胁、脆弱性B.人员、设备、系统C.物理安全、网络安全、数据安全D.防护、检测、响应37.下列不属于恶意代码的是()A.病毒B.蠕虫C.木马D.正版办公软件38.口令暴力破解攻击的缓解措施不包括()A.设置口令复杂度要求,延长口令长度B.开启登录失败锁定策略,限制单次登录尝试次数C.采用验证码、双因素认证等方式提升认证门槛D.定期将口令明文发送给用户提醒更换39.下列关于数据容灾等级的说法正确的是()A.RPO(恢复点目标)越小,代表数据丢失越少B.RTO(恢复时间目标)越大,代表系统恢复速度越快C.异地备份的容灾等级低于本地备份D.容灾等级越高,成本越低40.信息安全事件按照危害程度从高到低分为四个等级,其中特别重大事件对应的颜色标识是()A.红色B.橙色C.黄色D.蓝色【单项选择题参考答案】1-5:BCCDD6-10:DBACC11-15:ABADA16-20:DCDAA21-25:CABDD26-30:BDAAA31-35:CBBAA36-40:ADDAA二、综合题(共4题,每题10分,满分40分)1.场景:某省级政务服务平台需上线电子签章功能,要求实现用户签署文件的不可抵赖性、完整性,同时支持跨机构的签章验签,所有密码算法需符合国密要求。问题:(1)请给出该电子签章功能的算法选型组合,说明每种算法的用途。(4分)(2)请简述电子签章的完整生成与验签流程。(4分)(3)若需实现签署文件的加密传输,应采用什么密码技术组合提升传输效率?(2分)【参考答案】(1)算法选型(4分,每点1分):①采用SM2非对称密码算法:用于生成用户的签名公私钥,实现数字签名与身份认证;②采用SM3哈希算法:用于计算签署文件的摘要值,校验文件完整性;③采用SM4对称密码算法:用于对签署后的文件进行加密存储;④采用SM9标识密码算法:用于跨机构的验签场景,无需额外分发公钥证书,降低跨机构互认成本。(2)签章与验签流程(4分):①签章流程:用户发起签章请求时,首先用SM3计算待签署文件的哈希摘要,调用用户持有的SM2私钥对摘要进行签名,将签名值、用户公钥证书、文件本身整合为电子签章文件存储(2分);②验签流程:验证方收到签章文件后,提取原文与签名值,用SM3重新计算原文的哈希摘要,用发送方的SM2公钥对签名值解密得到原始摘要,比对两个摘要是否一致,一致则验签通过,否则判定文件被篡改或签名无效(2分)。(3)加密传输方案(2分):采用SM2与SM4结合的混合加密方式,发送方生成随机SM4会话密钥对文件进行加密,用接收方的SM2公钥加密SM4会话密钥,将加密后的会话密钥与加密文件一起传输,接收方先用SM2私钥解密得到会话密钥,再用会话密钥解密得到原文,兼顾安全性与传输效率。2.场景:某网约车平台的核心订单系统被定为网络安全等级保护第三级系统,需开展等保测评工作。问题:(1)请列出等保2.0标准中第三级系统的5个核心技术类安全控制点。(3分)(2)第三级系统的身份鉴别控制点需满足哪些具体要求?(4分)(3)第三级系统的安全审计日志需满足哪些留存要求?(3分)【参考答案】(1)技术类控制点(3分,答出任意5个即可):物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、身份安全、边界安全、数据安全。(2)身份鉴别要求(4分,每点1分):①登录用户需采用双因素身份鉴别,不能仅采用单一口令鉴别;②口令长度不低于8位,需包含大小写字母、数字、特殊字符中的三类及以上,口令更换周期不超过90天;③禁用系统默认口令,禁止存在空口令账号;④登录失败后需采取锁定措施,单次连续登录失败5次后锁定账号30分钟以上。(3)审计日志要求(3分):①需覆盖所有用户的操作行为、安全事件、系统运行状态的日志记录;②日志留存时间不少于6个月;③日志不得被篡改、删除,需定期备份。3.场景:某企业的内部邮件系统于工作日上午9点被管理员检测到存在大量异常外发邮件,初步判断为账号被入侵导致敏感数据泄露。问题:(1)请列出网络安全应急响应的6个标准阶段。(3分)(2)遏制阶段应采取哪些核心措施防止事件进一步扩散?(4分)(3)溯源阶段需采集哪些日志数据用于定位攻击来源与泄露范围?(3分)【参考答案】(1)应急响应阶段(3分,顺序正确得全分,顺序错误扣1分):准备阶段、检测阶段、遏制阶段、根除阶段、恢复阶段、总结跟踪阶段。(2)遏制措施(4分,每点1分):①立即锁定所有存在异常登录记录的邮件账号,重置所有用户的登录口令,强制开启双因素认证;②临时限制邮件系统的外发权限,仅允许白名单地址接收企业邮件;③隔离已被入侵的邮件服务器,断开与其他内部系统的网络连接,防止攻击者横向移动;④清空攻击者上传的恶意脚本、后门程序,切断攻击者的远程控制通道。(3)溯源日志采集范围(3分,每点1分):①邮件系统的登录日志、邮件收发日志,统计异常登录的IP地址、时间、操作记录;②防火墙、WAF的流量日志,排查攻击者的入侵路径,是否存在Web漏洞利用记录;③终端安全管理系统的日志,排查是否存在钓鱼邮件、恶意附件的运行记录。4.场景:某中小企业将客户关系管理(CRM)系统部署在公有云的弹性云服务器(ECS)上,近期发生攻击者通过弱口令登录服务器删除客户数据的事件。问题:(1)请简述云安全共担责任模型中,公有云厂商与用户分别承担的安全责任。(4分)(2)请分析本次事件发生的可能原因。(3分)(3)请给出该云部署系统的安全加固方案。(3分)【参考答案】(1)共担责任(4分):①云厂商责任:负责云基础设施的物理安全、虚拟化层安全、云基础服务的原生安全能力(如安全组、云防火墙的底层能力),保障云平台自身的可用性与安全性(2分);②用户责任:负责操作系统的补丁更新、应用系统的安全配置、身份权限管理、数据的加密与备份、安全组等云安全产品的配置(2分)。(2)事件原因(3分,每点1分):①服务器的远程管理端口(22/3389)的安全组配置为0.0.0.0/0允许访问,暴露在公网;②服务器的登录账号采用弱口令,被攻击者暴力破解;③未开启服务器的登录告警、操作审计功能,攻击行为未被及时发现。(3)加固方案(3分,每点1分):①调整安全组配置,仅允许企业办公IP段访问远程管理端口,关闭不必要的公网暴露端口;②所有账号采用强口令,开启双因素认证,定期更换口令;③开启云服务器的操作审计、登录告警功能,定期对服务器做漏洞扫描,对客户数据做定期离线备份。三、应用题(共2题,每题10分,满分20分)1.场景:某企业委托安全厂商对其内部办公网段172.16.20.0/24开展渗透测试,评估内部网络的安全风险。问题:(1)请简述白盒渗透测试的完整流程。(6分)(2)若测试中发现网段内172.16.20.15服务器部署的Redis服务存在未授权访问漏洞,请给出该漏洞的利用方式与修复建议。(4分)【参考答案】(1)白盒渗透测试流程(6分,每点1分):①前期交互阶段:与企业确认测试范围、测试时间、测试边界,签署保密协议,明确禁止的测试操作;②信息收集阶段:收集目标网段的资产信息,包括IP地址、开放端口、服务版本、操作系统版本、域名信息、内部系统账号权限规则;③漏洞探测阶段:采用漏洞扫描工具(如Nessus、AWVS)扫描系统漏洞、Web应用漏洞,结合白盒获取的源代码、系统配置信息排查逻辑漏洞、权限绕过漏洞;④漏洞利用阶段:对发现的漏洞进行验证利用,获取目标服务器的权限,尝试提权获取最高权限,开展横向移动,获取其他内部资产的访问权限,评估漏洞的最大危害范围;⑤漏洞验证阶段:对所有已利用的漏洞进行复现,确认漏洞真实存在,排除误报;⑥报告输出阶段:输出渗透测试报告,包含漏洞详情、危害等级、复现步骤、修复建议,对企业的安全防护能力给出优化方案。(2)Redis未授权访问漏洞利用与修复(4分):利用方式(2分,答出任意2点即可):①写入SSH公钥到服务器的authorized_keys文件,实现无密码登录服务器;②写入Webshell到Web服务的根目录,控制Web应用;③写入定时任务,执行恶意命令,获取服务器权限。修复建议(2分,每点1分):①配置Redis的访问密码,禁用低权限账号的Redis访问权限,修改Redis默认端口6379;②配置防火墙限制Redis端口的访问源IP,仅允许业务服务器访问,禁用Redis的root启动权限,关闭Redis的持久化文件写入权限。2.场景:某银

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论