2026年网络安全专业期末考试复习题及答案解析_第1页
2026年网络安全专业期末考试复习题及答案解析_第2页
2026年网络安全专业期末考试复习题及答案解析_第3页
2026年网络安全专业期末考试复习题及答案解析_第4页
2026年网络安全专业期末考试复习题及答案解析_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全专业期末考试复习题及答案解析一、单项选择题(每题2分,共14分)根据我国《网络安全等级保护条例》及等保2.0相关要求,第三级网络运营者应当至少多久开展一次等级测评?A.半年B.1年C.2年D.3年答案:B解析:等保2.0明确规定,一级网络不需要定期开展等级测评,二级网络每2年至少测评一次,三级网络每年至少测评一次,四级网络每半年至少测评一次,因此本题选B。以下不属于对称分组密码算法的是?A.AESB.SM4C.RSAD.DES答案:C解析:RSA是典型的非对称公钥密码算法,加密密钥和解密密钥不同,无法相互推导;AES、DES是国际通用对称分组密码,SM4是我国商用对称分组密码算法,因此本题选C。2021版OWASPWeb应用十大安全风险中,排名第一的风险是?A.注入B.失效的访问控制C.跨站脚本XSSD.敏感信息泄露答案:B解析:2017版OWASPTop10将注入排在第一位,2021版OWASP更新排名后,将发生频率更高、危害更大的失效访问控制排在第一位,第二位为加密失败,第三位为注入,因此本题选B。以下哪项技术不能有效防范缓冲区溢出攻击?A.地址空间随机化(ASLR)B.栈保护(GS选项)C.非执行栈(NX)D.开启TCP端口复用答案:D解析:地址空间随机化、栈保护、非执行栈都是操作系统层面防范缓冲区溢出攻击的主流安全机制,能够大幅提升缓冲区溢出攻击的实施难度;TCP端口复用是网络服务优化资源占用的技术,和缓冲区溢出防护无关,因此本题选D。以下属于工作在网络层的VPN安全协议是?A.IPSecB.SSLC.OpenVPND.L2TP答案:A解析:IPSec协议工作在TCP/IP体系的网络层,可为IP层通信提供加密和认证保护;SSL/TLS工作在传输层与应用层之间,OpenVPN基于SSL/TLS实现,L2TP是数据链路层隧道协议,因此本题选A。零信任安全架构的核心设计理念是?A.永不信任,始终验证B.内部网络默认可信C.基于边界的安全防护D.一次认证,全程信任答案:A解析:零信任架构颠覆了传统“内部可信、外部不可信”的边界安全思维,核心设计理念就是“永不信任,始终验证”,所有访问请求无论来自内部还是外部,都需要经过动态身份验证和授权,因此本题选A。数字签名不能直接实现以下哪项安全需求?A.保密性B.完整性C.不可否认性D.身份认证答案:A解析:数字签名的核心功能包括三个方面:验证签名者身份实现身份认证、校验内容篡改验证完整性、防止签名者否认签名实现不可否认性;数字签名不对明文进行加密,无法直接提供保密性,只有结合对称加密或非对称加密才能实现保密性,因此本题选A。二、多项选择题(每题3分,共15分)以下属于我国商用密码标准算法的有?A.SM2B.SM3C.SHA-256D.SM4答案:ABD解析:我国商用密码标准体系中,SM2是非对称加密签名算法,SM3是密码哈希算法,SM4是对称分组加密算法,均属于商用密码标准;SHA-256是美国NIST发布的国际哈希算法,不属于我国商用密码标准,因此本题选ABD。以下属于常见注入攻击类型的有?A.SQL注入B.操作系统命令注入C.XSS跨站脚本注入D.LDAP注入答案:ABCD解析:注入攻击是指攻击者将恶意构造的指令插入到用户输入中,诱使目标应用解析执行恶意指令的攻击类型,SQL注入、命令注入、XSS注入、LDAP注入都是典型的注入攻击场景,因此本题全选。等保2.0的安全技术要求框架包含以下哪几个核心层面?A.安全物理环境B.安全通信网络C.安全区域边界D.安全计算环境E.安全管理中心答案:ABCDE解析:等保2.0统一了安全技术要求框架,将所有网络系统的安全技术要求划分为五个核心层面,分别是安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心,实现从物理到管理的全层级覆盖,因此本题全选。按照攻击者掌握的信息划分,常见的密码分析攻击类型包含以下哪几种?A.唯密文攻击B.已知明文攻击C.选择明文攻击D.选择密文攻击答案:ABCD解析:密码分析学根据攻击者掌握的明密文信息,将攻击分为四类,其中唯密文攻击仅攻击者仅掌握密文,破解难度最高;选择明文攻击攻击者可以任意选择明文获得对应密文,破解难度最低,四类都是标准的密码分析攻击类型,因此本题全选。以下操作能够有效提升Linux系统安全性的有?A.禁用root用户远程SSH登录B.给系统关键配置文件添加不可修改权限(chattr+i)C.开启SELinux强制访问控制D.删除系统默认自带的无用测试账户答案:ABD解析:禁用root远程登录可以防范SSH暴力破解获取最高权限,给关键文件加不可修改属性可以防止攻击者篡改系统配置,删除默认测试账户可以消除弱口令等默认风险,以上三项都是有效的Linux安全加固手段;SELinux虽然是安全模块,但配置不当会导致业务异常,且对普通系统防护提升有限,默认关闭的系统不需要强制开启,因此C不选,本题选ABD。三、判断题(每题1分,共5分)HTTPS通过HTTP结合SSL/TLS加密实现安全传输,能够完全防范页面劫持和钓鱼攻击。答案:错误解析:HTTPS仅能保证客户端与服务器之间传输数据的保密性和完整性,无法防范攻击者申请合法HTTPS证书搭建钓鱼网站欺骗用户,也无法防范网站本身存在漏洞被攻击者入侵篡改页面,因此不能完全防范页面劫持和钓鱼攻击。彩虹表是用于破解哈希密码的预计算查表法,能够大幅提升哈希密码的破解效率。答案:正确解析:彩虹表预先计算存储了大量常用明文对应的哈希值,破解时只需将目标哈希值与预存储的哈希值进行比对,省去了实时计算哈希的过程,针对未加盐的哈希密码破解效率提升十分明显,因此该说法正确。在CORS跨域资源共享配置中,将Access-Control-Allow-Origin设置为*允许所有来源跨域访问,不会带来安全风险。答案:错误解析:将允许跨域来源设置为*时,任意第三方网站都可以跨域读取当前站点的响应数据,如果当前站点存储了用户隐私敏感信息,会直接导致用户敏感信息泄露,存在严重的安全风险,仅公开无敏感信息的接口可以使用该配置,业务接口禁止使用该配置。对称密码算法的加密密钥和解密密钥相同,因此密钥分发和管理比非对称密码更简单。答案:错误解析:对称密码要求通信双方提前共享相同密钥,密钥交换阶段必须依赖安全信道,一旦密钥泄露整个密码体系就会失效,多用户场景下密钥分发管理复杂度极高;非对称密码可以公开公钥,不需要提前共享密钥,密钥分发管理难度远低于对称密码,因此该说法错误。入侵检测系统(IDS)和入侵防御系统(IPS)的核心区别是:IDS旁路部署仅做检测告警,不阻断流量,IPS串联部署可以主动阻断恶意攻击流量。答案:正确解析:IDS是旁路监听类安全设备,仅对经过的流量进行检测,发现攻击后产生告警,不直接干预流量传输;IPS串联部署在网络链路中,发现恶意攻击流量后可以直接切断连接、阻断流量,主动防御攻击,二者部署方式和核心功能存在本质区别,因此该说法正确。四、简答题(每题8分,共24分)简述什么是SQL注入攻击,列出三种常见的SQL注入防范方法。答案解析:SQL注入是指攻击者在Web应用的用户输入点(如用户名、搜索框、请求参数等)插入恶意构造的SQL语句,后端服务器未对输入做过滤处理直接将恶意语句拼接到原始SQL中,使得数据库执行攻击者定制的恶意SQL指令,从而实现窃取数据库数据、篡改数据、写入恶意代码控制服务器等攻击目的。常见防范方法:①使用参数化预编译查询:将SQL语句的语法框架和用户输入参数分离,用户输入只会被作为字符串参数处理,不会被数据库解析为SQL指令,从根源上杜绝SQL注入;②遵循最小权限原则:给连接数据库的应用账户分配最小必要权限,禁止该账户拥有修改表结构、读写服务器文件、访问系统敏感表等高危权限,即使发生注入也能降低攻击危害;③严格过滤转义特殊字符:对用户输入中的SQL特殊字符(单引号、分号、注释符、注释关键字等)按照对应数据库的规则做转义处理,避免恶意语句被解析;④关闭数据库错误信息回显:避免攻击者通过错误信息获取数据库结构、表名字段名等信息,提升盲注攻击的实施难度。(答对三种即可得分)简述零信任架构的四个核心原则。答案解析:零信任是当前网络安全领域的主流架构模型,核心原则包括:①永不信任,始终验证:打破传统边界安全“内部默认可信”的假设,无论访问请求来自内部网络还是外部网络,都不默认可信,必须经过身份验证才能授权访问;②最小权限授权:为每个访问主体分配完成业务所需的最小权限,严格限制权限范围,避免权限过度分配导致越权访问,即使某一个节点被突破也能限制攻击者横向移动;③持续动态验证:不采用“一次认证、终身有效”的静态授权模式,对整个访问过程持续进行安全评估,结合访问主体的身份、终端环境、行为特征动态调整权限,发现异常随时终止访问授权;④默认已被突破:不依赖传统边界防护的绝对安全性,默认网络已经存在攻击者,通过细粒度的访问管控减少攻击扩散的空间,降低入侵造成的影响。简述什么是APT攻击,列出APT攻击的三个典型特征。答案解析:APT攻击即高级持续性威胁,是指具备高级技术能力和充足资源的攻击组织,针对高价值特定目标发起的长期精密型网络攻击,攻击目的通常是窃取核心机密数据、破坏关键基础设施服务。典型特征:①高度隐蔽性:攻击者通常会利用未公开的零日漏洞、合法运维工具开展攻击,攻击流量伪装为正常业务流量,长期驻留目标网络不被发现,检测难度远高于普通攻击;②攻击持续性:攻击者渗透进入目标网络后,会长期维持访问权限,逐步收集情报、横向移动,窃密活动可持续数月甚至数年,不会在短时间内留下攻击痕迹;③目标针对性:APT攻击针对特定高价值目标(政府、军工、能源、金融、科技企业的核心业务),攻击者会提前收集目标的业务、人员、技术架构等情报,定制专属攻击方案,不会开展无差别攻击;④组织化运作:APT攻击通常由国家级黑客组织、大型黑产集团发起,攻击链完整,从情报收集、渗透切入、权限维持到数据外传都有完整规划,攻击成本远高于普通黑客攻击。(答对三个特征即可得分)五、综合分析题(共42分)某国内电商企业的用户登录中心近期发生大规模用户数据泄露事件,安全工程师排查后发现系统存在以下问题:①登录接口验证逻辑直接拼接用户输入,SQL验证语句为SELECT*FROMuserWHEREusername='$username'ANDpwd_md5='$pwd_md5',未做任何处理;②系统存储密码时,直接存储用户密码的MD5哈希值,未添加任何盐值;③开发人员测试后保留了一个默认管理员账户test,密码为123456,从未修改和删除;④后端服务器开放SSH远程登录,允许root用户直接登录,且密码为8位纯数字;⑤后台管理接口未做访问控制限制,任意网络都可以直接访问登录入口。结合上述场景回答以下问题:

(1)请逐一列出该系统存在的安全漏洞,并说明每个漏洞的危害;(24分)(2)针对每个漏洞给出对应的修复方案。(18分)答案解析:(1)存在的安全漏洞及危害:①SQL注入漏洞:登录接口直接拼接用户输入的用户名,未做参数化处理,攻击者可以构造恶意用户名'OR1=1#,即可绕过密码验证,直接登录任意用户账户,甚至可以通过布尔盲注、时间盲注脱库,获取全部用户数据,还可以通过日志写入、堆溢出获取服务器权限,核心危害极高,本次数据泄露的直接原因就是该漏洞。②密码存储不安全漏洞:系统直接存储用户密码的MD5哈希,未加盐,攻击者获取数据库中的哈希值后,可以通过彩虹表快速碰撞出绝大多数用户的明文密码,导致大规模用户账户泄露,引发其他平台撞库攻击等次生危害。③默认账户弱口令漏洞:系统保留未删除的默认测试管理员账户,且使用通用弱口令123456,攻击者可以通过字典扫描直接登录后台,获取整个系统的管理权限,篡改商品信息、篡改支付接口、窃取核心数据。④SSH服务配置不安全漏洞:允许root用户直接远程登录,且使用纯数字弱口令,攻击者扫描到开放的SSH端口后,只需几个小时即可暴力破解出root密码,直接控制整台服务器,删除数据、植入挖矿木马、将服务器变为僵尸网络节点。⑤未限制后台访问权限漏洞:后台管理接口允许任意IP访问,没有做IP白名单限制,攻击者可以轻松扫描发现后台入口,开展暴力破解、漏洞扫描等攻击,提升了攻击成功的概率。(2)对应的修复方案:①修复SQL注入漏洞:将拼接SQL改为参数化预编译查询,分离SQL框架和用户输入,从根源避免注入;同时给数据库连接账户分配最小权限,禁止拥有读写文件、修改库结构等高危权限,关闭数据库错误信息回显,降低攻击可利用性。②修复密码存储问题:改为加盐哈希存储,为每个用户生成一个唯一的随机盐值,将盐值与用户密码拼接后再计算哈希,同时存储盐值和最终哈希,避免彩虹表破解;也可以直接使用bcrypt、Argon2等慢哈希算法存储密码,大幅提升暴力破解的成本。③清理弱口令默认账户

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论