版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年最新计算机等级考试(三级信息安全技术)试题与答案1.下列关于信息安全CIA三元组的描述,错误的是A.保密性指信息不被未授权的实体访问或披露B.完整性指信息在存储和传输过程中不被未授权篡改C.可用性指授权实体在需要时能够正常访问和获取信息D.不可否认性属于CIA三元组的核心属性之一答案:D解析:CIA三元组的核心是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),不可否认性是信息安全的延伸属性,不属于核心三元组成员,因此D错误。2.零信任架构的核心设计原则是A.从不信任,始终验证B.内部默认信任,外部需要验证C.一次验证,永久信任D.基于网络位置判断信任等级答案:A解析:零信任的核心理念是“永不信任,始终验证”,打破了传统基于边界的信任模型,不再默认内部网络流量可信,对所有访问请求无论来自内部还是外部都需要持续验证,因此A正确。3.下列属于对称加密算法的是A.RSAB.ECCC.AESD.DSA答案:C解析:RSA、ECC(椭圆曲线加密)、DSA(数字签名算法)都属于非对称加密算法,AES是高级加密标准,属于对称分组加密算法,因此C正确。4.在Linux系统中,某文件的权限字符串为-rwxr-xr--,该文件对应的八进制权限表示是A.754B.745C.654D.755答案:A解析:Linux权限分为三组,分别是所有者、所属组、其他用户,每组权限r读对应4,w写对应2,x执行对应1。本题中所有者rwx=4+2+1=7,所属组r-x=4+0+1=5,其他用户r--=4+0+0=4,组合为754,因此A正确。5.下列关于Windows系统中ACL(访问控制列表)的描述,正确的是A.DACL由系统创建,用于规定哪些用户可以对对象强制执行审计B.SACL由对象所有者创建,用于控制用户和组对对象的访问权限C.允许权限优先级高于拒绝权限D.ACL的基本组成单元是ACE(访问控制项)答案:D解析:DACL是自主访问控制列表,由对象所有者创建,用于控制访问权限;SACL是系统访问控制列表,由系统创建,用于审计访问行为,因此A、B错误。Windows权限中拒绝权限优先级高于允许权限,C错误。ACL由多个ACE组成,每个ACE对应一个主体的权限规则,D正确。6.下列防火墙类型中,工作在OSI模型网络层,能够根据IP地址和端口号进行访问控制的是A.包过滤防火墙B.应用层网关防火墙C.状态检测防火墙D.电路层网关防火墙答案:A解析:包过滤防火墙工作在网络层,核心是基于IP、端口、协议类型进行规则匹配过滤;应用层网关(代理防火墙)工作在应用层;状态检测防火墙是在包过滤基础上增加了连接状态跟踪,本题题干描述的是包过滤防火墙的核心特征,因此A正确。7.下列数据库安全技术中,能够防止用户看到自己不该看到的查询结果,同时不影响合法查询执行的是A.数据加密B.视图机制C.数据库备份D.入侵检测答案:B解析:视图机制可以通过定义不同用户的可见数据范围,实现行级、列级的访问控制,让用户只能获取自己权限范围内的数据,符合题干描述;数据加密是防止存储数据泄露,备份是灾难恢复,入侵检测是发现攻击,因此B正确。8.下列恶意代码类型中,自身不进行自我复制,需要依附于宿主文件,通过宿主文件的执行激活的是A.蠕虫病毒B.木马C.病毒D.勒索病毒答案:C解析:传统计算机病毒的核心特征是依附宿主、需要宿主程序执行才能激活;蠕虫不需要依附宿主,能够独立传播自我复制;木马是后门程序,一般不自我复制;勒索病毒是一类加密文件勒索的恶意代码,多数属于蠕虫或病毒变种,因此本题C正确。9.下列关于密码学哈希函数的要求,错误的是A.哈希函数是单向函数,无法从哈希值逆推出原始数据B.对于任意长度的输入,输出哈希值的长度是固定的C.强抗碰撞性要求找不到两个不同输入得到相同哈希值D.SHA-1是目前安全强度满足商用需求的哈希算法答案:D解析:SHA-1已经被证明存在碰撞漏洞,目前商用场景已经逐步淘汰SHA-1,推荐使用SHA-256、SHA-3等哈希算法,因此D错误。10.下列攻击中,属于针对生成式AI的投毒攻击是A.通过向AI训练数据中插入精心构造的恶意样本,导致模型推理时输出错误结果B.通过修改输入样本的微小像素,导致AI模型分类错误C.通过窃取AI模型的训练数据和参数,获得模型的知识产权D.通过提示注入攻击,诱导大语言模型生成有害内容答案:A解析:AI投毒攻击针对模型训练阶段,通过污染训练数据毒害模型,使得模型在推理阶段满足攻击者的恶意目标;B是对抗样本攻击,C是模型窃取攻击,D是提示注入攻击,因此A正确。11.我国《网络安全法》规定,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险至少多长时间进行一次检测评估A.半年B.一年C.两年D.三年答案:B解析:根据《中华人民共和国网络安全法》第三十八条规定,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估结果和采取改进措施的情况报送相关主管部门,因此B正确。12.下列关于访问控制模型的描述,错误的是A.DAC(自主访问控制)中,资源所有者可以自主将访问权限授予其他主体B.MAC(强制访问控制)中,系统给每个主体和客体分配固定安全标签,根据标签判定访问权限C.RBAC(基于角色的访问控制)中,权限分配给角色,用户通过分配角色获得权限,适合大型企业权限管理D.ABAC(基于属性的访问控制)无法支持动态访问控制场景,因此无法适配零信任架构答案:D解析:ABAC基于主体、客体、环境等属性进行访问决策,支持动态权限判定,非常适配零信任的动态验证需求,因此D描述错误。13.在TCP/IP协议栈中,SYN洪水攻击利用的是TCP协议的哪个机制A.三次握手B.四次挥手C.滑动窗口D.流量控制答案:A解析:SYN洪水攻击是攻击者向目标服务器发送大量SYN连接请求,服务器回复SYN-ACK后攻击者不回复ACK,导致服务器保持大量半连接,耗尽资源,利用的是TCP三次握手机制的漏洞,因此A正确。14.下列关于数字签名的描述,正确的是A.数字签名可以用对称加密算法实现B.数字签名能够保证消息内容的保密性C.数字签名能够实现消息的认证性和不可否认性D.一个用户的同一个数字签名可以对多个不同消息重复使用答案:C解析:数字签名一般基于非对称加密和哈希算法实现,对称加密无法实现不可否认性,A错误;数字签名是对消息的哈希值签名,不加密消息内容,本身不保证保密性,B错误;每个消息的签名是基于消息内容生成的,不同消息的签名不同,D错误;数字签名的核心作用就是认证消息来源、防止否认,因此C正确。15.下列安全设备中,能够对网络流量进行深度检测,发现已知攻击并实时阻断的是A.防火墙B.IDS(入侵检测系统)C.IPS(入侵防御系统)D.VPN答案:C解析:防火墙基于规则进行端口访问控制,IDS只能检测攻击不能实时阻断,IPS串行部署在网络中,能够深度检测流量发现攻击并实时阻断,因此C正确。16.在信息安全风险评估中,资产价值、威胁、脆弱性之间的关系是A.风险=威胁×脆弱性×资产价值B.风险=威胁+脆弱性-资产价值C.风险=(威胁+脆弱性)×资产价值D.风险与三者无关答案:A解析:经典风险评估模型中,风险的大小由三个核心要素决定:资产自身的价值越高,脆弱性(漏洞)可被利用的程度越高,威胁发生的概率越高,风险等级就越高,通用计算关系为风险=威胁×脆弱性×资产价值,因此A正确。17.下列关于XSS跨站脚本攻击的描述,正确的是A.存储型XSS是将恶意脚本存储在目标服务器,当用户访问页面时触发攻击B.反射型XSS是持久型攻击,会长期存储在服务器端C.DOM型XSS攻击发生在服务器端,客户端无法感知D.XSS攻击只能盗取用户Cookie,无法实现其他恶意功能答案:A解析:存储型XSS将恶意脚本存储在服务器数据库或文件中,用户访问时触发,属于持久型攻击;反射型XSS是非持久型,需要诱导用户点击构造好的链接触发,不会存储在服务器;DOM型XSS是基于DOM文档对象模型,攻击发生在客户端;XSS除了盗取Cookie,还可以钓鱼、植入恶意脚本、篡改页面内容等,因此只有A正确。18.下列公钥基础设施(PKI)的组件中,负责签发和管理数字证书的是A.CAB.RAC.CRLD.证书库答案:A解析:CA是证书认证机构,负责签发、管理数字证书,是PKI的核心信任锚;RA是注册机构,负责验证用户身份,审核证书申请;CRL是证书撤销列表,用于记录已经撤销的证书;证书库用于存储和分发证书,因此A正确。19.下列关于备份类型的描述,完全备份+增量备份的特点是A.备份速度快,恢复速度慢B.备份速度慢,恢复速度快C.备份速度快,恢复速度快D.备份速度慢,恢复速度慢答案:A解析:完全备份是备份所有数据,增量备份只备份上次备份后变化的数据,因此多次增量备份的总备份量小,备份速度快;恢复时需要先恢复完全备份,再依次恢复每一次增量备份,任意一个增量备份损坏都会导致恢复失败,因此恢复速度慢,因此A正确。20.国家网络安全等级保护2.0制度中,信息系统分为几个安全保护等级A.3B.4C.5D.6答案:C解析:等保2.0将信息系统分为五级,从第一级到第五级,等级越高安全要求越高,最高级为第五级,对应国家级重要信息系统,因此C正确。二、填空题(每空2分,共20分)1._____________是指攻击者通过发送精心构造的恶意输入,使得应用程序在解析输入时执行了攻击者预设的任意代码,获取系统权限。答案:代码注入攻击解析:常见的注入攻击包括SQL注入、命令注入、代码注入等,题干描述的是代码注入攻击的核心定义。2.椭圆曲线加密算法的英文缩写是_____________,相比RSA,相同安全强度下密钥长度更短,性能更优。答案:ECC解析:ECC即EllipticCurveCryptography,椭圆曲线加密算法,是目前物联网、移动互联网场景广泛应用的非对称加密算法。3.信息安全管理体系的国际通用标准是_____________,最新版本为2022版。答案:ISO/IEC27001解析:ISO/IEC27001是由国际标准化组织发布的信息安全管理体系标准,是全球企业建立信息安全管理体系的核心依据。4._____________攻击利用网站对用户请求的信任,诱骗已认证用户向网站发送恶意请求,能够伪造用户请求,典型场景包括修改用户信息、发起未授权操作等。答案:CSRF跨站请求伪造解析:CSRF(Cross-SiteRequestForgery)即跨站请求伪造,核心是利用用户的已认证身份,在用户不知情的情况下伪造用户请求发起攻击,是常见的Web安全漏洞类型。5.在计算机系统中,_____________是一种软件隔离机制,将应用程序运行在独立的环境中,限制应用程序对系统底层资源的访问,即使应用程序被攻破,也不会影响整个系统的安全,目前主流操作系统和浏览器都支持该技术。答案:沙箱解析:沙箱隔离是当前广泛应用的安全机制,通过隔离应用运行环境限制恶意代码的影响范围,浏览器、容器技术都基于沙箱机制实现安全隔离。6.密码学中,根据密钥的类型,加密体制分为对称密钥加密体制和_____________加密体制两大类。答案:非对称(公钥)解析:非对称加密也叫公钥加密,使用公钥和私钥两个不同的密钥,分别用于加密和签名,解决了对称加密的密钥分发难题。7.零信任架构中,_____________是对访问请求的主体进行持续的身份验证和授权,而不是一次认证永久有效。答案:持续信任评估解析:持续信任评估和动态访问控制是零信任的核心流程,通过对主体行为、环境、设备安全状态的持续评估调整信任等级,动态授予访问权限。8.SQL注入攻击中,攻击者常用_____________字符截断SQL语句的原有逻辑,实现注入攻击。答案:单引号解析:SQL语法中,单引号用于标记字符串边界,攻击者通过插入单引号改变原有SQL语句的结构,破坏原有查询逻辑,注入恶意SQL指令。9.木马的核心功能是_____________,攻击者通过木马可以远程控制被感染的计算机,窃取信息。答案:远程控制解析:木马的本质是伪装成合法软件的后门程序,核心目的是给攻击者开放远程控制权限,窃取用户敏感数据。10.网络钓鱼攻击中,攻击者通常伪造_____________网站,诱导用户输入账号密码等敏感信息。答案:仿冒正规解析:网络钓鱼的常见模式就是仿冒银行、电商等正规网站,通过邮件、短信诱导用户点击,欺骗用户提交账号密码、银行卡号等敏感信息。三、综合题(共40分)1.某企业新搭建了一台面向内部员工的Linux文件服务器,系统管理员需要对服务器进行安全加固,回答下列问题:(20分)(1)管理员计划关闭不必要的系统服务,请问关闭不必要服务对系统安全有什么意义?(6分)(2)管理员计划给系统用户设置密码策略,要求密码长度不小于8位,每90天更换一次密码,连续输错5次密码锁定账号,请分别说明这些策略的安全作用。(6分)(3)管理员计划配置防火墙规则,只允许内部办公网段/24访问服务器的SSH服务(端口22),其他地址都不允许访问,请写出Linux系统iptables对应的核心规则配置命令。(4分)(4)管理员计划给文件服务器设置目录权限,要求只有管理员root和文件管理组admin组的用户可以上传修改文件,其他用户只能读取文件,请写出对应权限设置的命令(假设文件目录为/data)。(4分)参考答案:(1)关闭不必要的系统服务的安全意义:①减少系统攻击面,降低攻击者可利用的服务和端口数量,减少漏洞暴露的概率;②减少系统资源占用,提升系统运行稳定性和性能;③避免不必要服务本身存在的安全漏洞被攻击者利用,从源头降低入侵风险。(每点2分,共6分,意思相近即可得分)(2)不同密码策略的安全作用:①密码长度不小于8位:提升密码的熵值,增加密码破解的时间成本,防止暴力破解轻易成功;②每90天定期更换密码:降低密码泄露后被长期利用的风险,即使密码意外泄露,更换后旧密码自动失效;③连续输错5次密码锁定账号:有效阻断自动化暴力破解攻击,防止攻击者通过反复尝试密码获得系统账号权限。(每点2分,共6分,意思相近即可得分)(3)iptables核心规则命令:`iptables-AINPUT-ptcp--dport22-s/24-jACCEPT``iptables-AINPUT-ptcp--dport22-jDROP`(写出两条核心规则即可得4分,格式正确即可,规则逻辑正确即可得分)(4)权限设置命令:chownroot:admin/data#修改目录的所有者和所属组为root和adminchmod774/data#给所有者和所属组分配读写执行权限,其他用户分配读权限(命令逻辑正确即可得分,共4分)2.某企业上线了新的电商网站,安全工程师对网站进行安全测试,回答下列问题:(20分)(1)安全工程师发现网站存在SQL注入漏洞,请问SQL注入漏洞产生的核心原因是什么?(6分)(2)请写出三种SQL注入漏洞的防护方法。(6分)(3)安全工程师测试发现网站用户登录模块存在暴力破解漏洞,请写出两种有效的防护暴力破解的措施。(4分)(4)网站用户中心使用Cookie存储用户的身份标识,请问为了防止Cookie被窃取后盗用用户身份,应该给Cookie设置哪些关键安全属性?(4分)参考答案:(1)SQL注入漏洞产生的核心原因:①Web应用程序没有对用户输入进行充分的过滤和验证,直接将用户输入的内容拼接到原始SQL语句中;②攻击者可以通过输入恶意内容修改SQL语句的原
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026事业单位工勤技能-甘肃-甘肃公路养护工二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南水文勘测工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南医技工二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖北-湖北电工二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南行政岗位工五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南护理员四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南不动产测绘员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-江西-江西土建施工人员四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-云南-云南公路养护工四级(中级工)历年参考题库含答案详解3套试卷
- 2026 年夏季四防汛期风险辨识与隐患排查课件
- 内蒙古森工集团笔试内容题目及答案解析
- 2026芯片设计标杆企业组织效能报告
- 2026年新疆医科大学第四附属医院(新疆维吾尔自治区中医医院)招聘编制外工作人员(125人)笔试备考题库及答案详解
- 2026-2027学年秋季学期中小学主题升旗仪式安排表
- 2026-2030智能语音行业市场深度调研及发展趋势与投资前景研究报告
- 2026年全国保密教育线上培训考试题库(含标准答案)
- 检修班组长安全职责与管理能力提升培训
- (正式版)T∕CSNAME 195-2025 船舶修理企业危险作业安全监测要求
- 《水电工程水生生态调查与评价技术规范》(NB-T 10079-2018)
- 一页纸山洪灾害预案
- 采购谈判技巧培训课件
评论
0/150
提交评论