版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年最新软考(信息安全工程师)试题与答案2026年上半年全国计算机技术与软件专业技术资格(水平)考试信息安全工程师上午综合知识试题(节选)1.根据《中华人民共和国密码法》及2025年更新发布的《网络安全等级保护密码应用基本要求》,第三级信息系统应当使用()实施密码保护,且密码应用安全性评估的周期不超过()。A.核心密码;1年B.商用密码;1年C.普通密码;2年D.商用密码;2年答案:B解析:《中华人民共和国密码法》明确核心密码用于保护国家绝密级信息,普通密码用于保护国家机密级、秘密级信息,商用密码用于保护不属于国家秘密的信息。第三级信息系统多为非涉密的重要行业信息系统,要求使用商用密码进行保护,同时新规明确三级系统密评周期不得超过1年,因此选项B正确。2.某科技企业部署本地私有化大模型用于内部研发文档生成,为防止大模型因训练记忆效应导致训练集中的敏感业务数据被攻击者通过提示注入、模型窃取等攻击手段提取,下列防护方案中防护效果最优的是()。A.对大模型所有输出内容进行敏感数据特征扫描过滤B.训练前对训练集敏感数据进行脱敏处理,推理阶段添加差分隐私扰动C.限制大模型访问外部网络,禁止大模型对接任何外部业务接口D.对使用大模型的员工进行权限划分,仅允许员工查看非涉密输出结果答案:B解析:大模型敏感数据泄露的核心根源是训练阶段的记忆效应,即大模型会学习并记住训练集中的原始敏感数据,攻击者可通过特定攻击手段提取原始数据。仅过滤输出内容、限制网络访问或划分员工权限,都无法从根源解决训练记忆带来的泄露风险,训练前对敏感数据脱敏结合推理阶段差分隐私扰动,可以大幅降低大模型对原始敏感数据的记忆能力,是当前最优防护方案,因此选项B正确。3.我国商用密码体系中,SM2椭圆曲线非对称加密算法的密钥长度和SM3密码杂凑算法的输出摘要长度分别为()。A.128位、128位B.256位、256位C.128位、256位D.256位、128位答案:B解析:我国商用密码标准GB/T32905-2016《信息安全技术SM3密码杂凑算法》、GB/T32902-2016《信息安全技术SM2椭圆曲线公钥密码算法》明确规定,SM2算法密钥长度为256位,SM3算法输出摘要长度固定为256位,因此选项B正确。4.根据IETFRFC8895零信任架构标准,零信任架构的核心访问控制逻辑是()。A.永不信任,始终验证,基于最小权限分配访问权限B.先验证后信任,内部访问默认信任,外部访问全部验证C.基于网络位置区分信任域,内外部访问分层验证D.静态身份认证,一次性授权后长期有效访问答案:A解析:零信任架构打破了传统基于网络边界划分信任域的安全模型,核心原则为“永不信任,始终验证”,所有访问请求无论来自内部网络还是外部网络都需要进行身份验证,同时基于最小权限原则分配访问权限,会话过程中持续进行信任评估,因此选项A正确。5.国际通用漏洞编号体系CVE中,编号格式为CVE-YYYY-NNNNN,其中YYYY代表的含义和CVE编号的分配维护机构分别是()。A.漏洞发现年份,国家信息安全漏洞共享平台CNVDB.漏洞公开年份,美国MITRE公司C.漏洞收录年份,国家信息安全漏洞库CNNVDD.漏洞修复年份,国际标准化组织ISO答案:B解析:CVE是国际通用的标准化漏洞编号体系,由美国MITRE公司负责维护和分配编号,编号规则中YYYY为漏洞的公开年份,CNVD和CNNVD是我国国内的漏洞收录平台,分配自有漏洞编号,不负责CVE编号分配,因此选项B正确。6.攻击者构造链接/changebindphone?phone=138XXXXXXXX,诱导已登录该银行官网的用户点击,用户点击后自动触发修改绑定手机号的请求,成功将用户绑定手机号修改为攻击者手机号,该漏洞类型属于()。A.存储型跨站脚本(XSS)B.反射型跨站脚本(XSS)C.跨站请求伪造(CSRF)D.命令注入答案:C解析:跨站请求伪造(CSRF)的核心特征是攻击者利用用户在目标网站的已登录会话身份,伪造合法的用户请求,诱导用户触发请求,本题场景完全符合CSRF特征;XSS是攻击者注入恶意脚本在目标网站执行,SQL注入、命令注入是攻击者构造恶意指令侵入后端服务器,因此选项C正确。7.某企业将业务系统部署在公有云平台,采用IaaS服务模式,根据云计算安全共享责任模型,下列安全责任中,由企业客户承担的是()。A.云数据中心物理机房的安全防护B.云服务器底层虚拟化平台的安全加固C.云服务器上层客户操作系统的漏洞补丁更新D.云平台区域边界防火墙硬件设备的维护答案:C解析:IaaS模式下,云服务商负责底层基础设施、物理机房、虚拟化平台、网络硬件设备等层面的安全防护,客户负责自身租用的云服务器上的操作系统、应用程序、数据、访问控制等层面的安全管理,因此操作系统漏洞补丁更新属于客户责任,选项C正确。8.根据《中华人民共和国数据安全法》规定,重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送()。A.风险评估报告B.敏感数据全量清单C.数据处理活动日志D.合规审计报告答案:A解析:《中华人民共和国数据安全法》第三十条明确规定:重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告,因此选项A正确。9.BLP模型是面向保密性的经典强制访问控制模型,其核心安全规则是()。A.禁止向上读,禁止向下写B.禁止向下读,禁止向上写C.禁止向上写,禁止向下读D.禁止向上读,禁止向上写答案:A解析:BLP模型的两个核心规则为:简单安全规则(禁止主体读取安全级别高于自身的客体,即不上读),星型规则(禁止主体向安全级别低于自身的客体写入数据,即不下写),通过规则防止高密级信息泄露到低密级区域,保障信息保密性,因此选项A正确。10.下列入侵检测技术中,属于异常检测技术范畴的是()。A.基于攻击特征匹配的入侵检测B.基于专家系统规则库的入侵检测C.基于用户行为统计模型的入侵检测D.基于模型推理的入侵检测答案:C解析:入侵检测分为误用检测和异常检测两类,误用检测基于已知攻击特征或规则建模,仅检测符合已知特征的攻击,包括特征匹配、专家系统、模型推理等技术;异常检测基于正常行为建立基准模型,判定偏离基准模型的行为为攻击,基于用户行为统计的检测方法属于异常检测范畴,因此选项C正确。11.某应用系统采用RSA非对称加密算法实现用户登录的密钥交换,用户端使用()加密预共享会话密钥,服务端使用()解密获得会话密钥,该机制可以保证会话密钥仅服务端可获取。A.服务端公钥;服务端私钥B.服务端私钥;服务端公钥C.用户端公钥;用户端私钥D.用户端私钥;用户端公钥答案:A解析:RSA加密机制中,公钥公开用于加密,私钥自有保密用于解密,用户要发送仅服务端可读取的信息,需要使用服务端的公钥加密,服务端使用自身私钥解密,因此选项A正确。12.根据《网络安全等级保护管理办法》,第三级信息系统的等级保护测评周期为()。A.半年一次B.每年一次C.每两年一次D.每三年一次答案:B解析:《网络安全等级保护管理办法》明确规定,第三级信息系统应当每年至少开展一次等级测评,第四级每半年至少一次,因此选项B正确。2026年上半年信息安全工程师下午案例分析试题与答案案例一(共25分)某省级政务服务单位新建面向公众服务的政务业务办理平台,平台架构分为前端公众访问区、应用服务区、后台数据存储区三个区域,通过防火墙实现区域隔离,单位按照三级等保要求开展安全建设,2025年底开展第三方渗透测试发现如下安全问题:1.前端公众访问区的门户网站存在SQL注入漏洞,攻击者可构造恶意请求获取后台数据库存储的公众身份证号、手机号、住址等敏感个人信息;2.应用服务区运维人员为方便在外办公,将服务器远程管理端口开放到互联网,且近30%的运维账号使用了弱口令;3.后台数据存储区存储超过120万条公众敏感个人信息,目前仅通过数据库访问控制进行防护,未对敏感数据做加密存储;4.单位新上线了大模型政务智能咨询接口,可解答公众政策咨询,现有安全设备无法防护提示注入攻击,近期多次发生攻击者诱导大模型输出内部未公开政策文档的事件。问题1(6分):请指出针对门户网站存在的SQL注入漏洞,可采取哪些具体防护措施?参考答案:针对SQL注入漏洞可采取的防护措施包括:(1)对所有外部输入数据进行严格的过滤校验,对特殊字符(如单引号、分号、注释符、SQL关键词等)进行转义或过滤;(2)使用预编译语句(参数化查询)访问数据库,避免将用户输入直接拼接进入SQL语句,从根源避免注入产生;(3)部署Web应用防火墙(WAF),通过WAF的SQL注入规则拦截恶意注入请求;(4)遵循最小权限原则配置数据库账号权限,限制Web应用连接数据库的账号权限,禁止赋予该账号DROP、ALTER等高危权限,即使发生注入也无法严重破坏系统;(5)及时修复Web框架和应用代码漏洞,对代码进行安全审计,从代码层面修复注入漏洞。问题2(6分):针对运维人员弱口令和开放远程端口的问题,给出合理的安全整改方案。参考答案:整改方案如下:(1)取消互联网直接开放远程管理端口,关闭所有面向互联网的不必要端口,仅允许单位内部办公网段访问远程管理端口;(2)若确需在外办公访问运维接口,要求运维人员通过VPN接入单位内部网络后再访问远程管理端口,禁止直接暴露端口到公网;(3)强制要求所有运维账号设置符合复杂度要求的口令,定期更换口令,部署口令爆破防护设备,对多次登录失败的IP进行封禁;(4)所有远程运维登录必须开启多因素认证,结合口令+动态令牌/数字证书/U盾等方式进行身份验证,避免仅通过口令登录;(5)定期开展弱口令扫描检测,及时发现并整改弱口令问题。问题3(6分):针对敏感数据未加密存储的问题,说明应当采用什么类型的密码算法进行存储,给出具体实现思路。参考答案:应当采用对称加密算法结合加盐哈希算法实现敏感数据加密存储,具体实现思路如下:(1)用户敏感明文数据(如身份证号、手机号)入库前,使用对称密钥加密,将密文存入数据库,不存储原始明文;加密密钥单独存储在硬件安全模块(HSM)或独立密钥管理系统(KMS)中,不与密文同库存储,避免密钥泄露;(2)若仅需要验证用户敏感信息,不要求还原明文,可采用加盐哈希算法存储敏感信息的摘要,即生成随机盐值与明文拼接后计算哈希,存储哈希值和盐值,不存储明文,即使数据泄露也无法还原原始信息;(3)对于需要保留检索能力的敏感数据,可采用格式保留加密算法,加密后保持原始数据的格式和长度,不影响业务系统的正常检索和使用,兼顾安全性和业务可用性。问题4(7分):针对大模型接口的提示注入攻击泄露内部文档的问题,给出可行的防护方案。参考答案:防护方案包括:(1)输入层防护:对用户输入的所有提示词进行恶意特征检测,识别包含指令绕过、权限提升、敏感内容诱导的恶意提示,拦截异常请求;(2)输出层防护:对大模型生成的所有输出内容进行敏感数据扫描,若输出包含未公开的敏感信息,进行脱敏或拦截后再返回给用户;(3)架构层防护:采用检索增强生成(RAG)架构,对知识库进行敏感数据脱敏,移除未公开的敏感文档,仅将授权公开的内容接入大模型,限制大模型只能调用授权范围内的知识生成回答;(4)访问控制:对用户进行身份认证和权限分级,不同权限等级的用户只能访问对应权限的知识库内容,未授权用户无法触发敏感内容生成;(5)审计监测:对所有大模型对话日志进行全量存储和审计,建立异常访问行为模型,及时发现批量攻击行为,定期开展大模型安全评估,更新防护规则。案例二(共25分)某国内连锁零售企业搭建线上会员销售平台,累计注册会员520万,存储了大量会员个人信息,2025年12月企业安全人员发现大量会员数据被泄露到暗网,随即启动应急响应,排查后发现泄露原因如下:攻击者发送伪装成供应商对账的钓鱼邮件给平台管理员,管理员点击钓鱼邮件中的链接输入了邮箱账号密码,攻击者获取管理员账号密码后,登录平台后台下载了全量会员数据库,导致数据泄露。进一步排查发现企业存在多个安全管理短板:未定期开展全员安全培训,管理员使用同一密码注册多个外部平台,账号未开启多因素认证,平台安全日志仅保存30天,无法追溯攻击来源和攻击路径,企业未建立数据安全应急响应预案。问题1(8分)请说明本次数据泄露事件应急响应应当包含哪些核心环节?参考答案:本次事件应急响应的核心环节包括:(1)应急启动与隔离:确认安全事件发生后,立即成立应急响应小组,第一时间隔离被入侵的服务器和后台系统,阻断攻击者的进一步访问,防止泄露范围扩大;(2)取证与排查:完整留存攻击痕迹、系统日志、网络流量等证据,排查入侵路径、泄露数据的范围、量级和敏感等级,评估事件危害程度;(3)修复与恢复:清除攻击者留下的后门、木马程序,修复安全漏洞,重置所有管理员账号密码,恢复平台的正常运行;(4)上报与告知:按照《网络安全法》《个人信息保护法》要求,及时向属地网信部门、行业主管部门上报事件情况,涉及大规模个人信息泄露的,应当及时告知所有受影响用户事件情况和风险提示;(5)总结整改:对事件进行复盘,梳理安全管理和技术层面的短板,完善防护措施和管理制度,避免类似事件再次发生。问题2(7分)请结合本次事件,说明企业应当从哪些方面完善身份认证安全管理,防止类似事件再次发生?参考答案:完善身份认证安全管理的措施包括:(1)强制所有管理员、特权账号开启多因素认证,结合口令+动态令牌/短信验证/硬件密钥等多种验证方式,避免仅依靠口令登录,即使口令泄露攻击者也无法完成登录;(2)建立口令管理制度,强制要求口令符合复杂度要求,定期轮换口令,禁止不同平台复用同一口令,定期开展弱口令扫描,及时整改弱口令问题;(3)遵循最小权限原则划分管理员权限,限制超级管理员账号的使用场景,禁止超级管理员直接用于日常登录操作,按需分配访问权限;(4)部署异常登录检测机制,对异地登录、非工作时间登录、多次登录失败等异常行为进行实时告警,及时发现非授权登录;(5)定期开展钓鱼演练和全员安全培训,提升员工,尤其是特权用户的安全意识,提升对钓鱼邮件、钓鱼链
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026及未来5年中国家饰布艺品数据监测研究报告
- 2026年中小学心理健康筛查与干预课件
- 2026年秋季幼儿园主题班会 我是环保小卫士
- 2026事业单位工勤技能-湖南-湖南保安员五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖北-湖北殡葬服务工四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南热力运行工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江行政岗位工二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江堤灌维护工四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆机械冷加工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-四川-四川广播电视天线工一级(高级技师)历年参考题库含答案详解3套试卷
- 《老年服务礼仪与沟通技巧》全套教学课件
- 小儿腹泻护理查房指南
- 寄宿制学校一日常规管理规范
- 漳州市低空经济产业发展工作方案
- 2025年广东省中考数学试卷真题(含答案详解)
- CJ/T 270-2017聚乙烯塑钢缠绕排水管及连接件
- 装配工艺基础培训
- 《交互设计原理》课件
- 浙教版初中信息技术七年级上册全册教学设计
- DG-TJ08-19-2023园林绿化养护标准
- 诗经《七月》详细教案
评论
0/150
提交评论