2025计算机等级四级信息安全综合实战考试及答案_第1页
2025计算机等级四级信息安全综合实战考试及答案_第2页
2025计算机等级四级信息安全综合实战考试及答案_第3页
2025计算机等级四级信息安全综合实战考试及答案_第4页
2025计算机等级四级信息安全综合实战考试及答案_第5页
已阅读5页,还剩20页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025计算机等级四级信息安全综合实战考试及答案2025年全国计算机等级考试四级信息安全工程师综合实战科目考试时长120分钟,满分100分,60分及格,题型涵盖单项选择题、填空题、综合应用题三类,具体试题及参考答案如下:一、单项选择题(共20题,每题2分,共40分)1.根据2024年正式施行的《网络数据安全管理条例》,重要数据和核心数据出境安全评估结果的有效期为()A.1年B.2年C.3年D.5年答案:B解析:《网络数据安全管理条例》第四十一条明确规定,重要数据和核心数据出境安全评估结果有效期为2年,有效期届满需要继续出境的,应当重新申请安全评估。2.《网络安全等级保护条例(2024修订)》规定,第三级及以上网络运营者在网络拓扑、核心业务系统、安全防护架构发生重大变更后,应当在()个工作日内向属地公安机关网安部门报备变更内容及安全评估报告A.7B.15C.30D.60答案:B解析:该条款为2024年等保条例修订新增内容,明确要求三级及以上系统重大变更后15个工作日内完成报备,未按时报备将被处以1万元以上10万元以下罚款。3.我国自主研发的SM9密码算法属于以下哪一类型()A.对称密码算法B.非对称密码算法C.标识密码算法D.哈希算法答案:C解析:SM9是我国自主知识产权的标识密码算法,无需申请和管理数字证书,以用户/设备的唯一标识作为公钥,适用于物联网、移动互联网、边缘计算等低功耗、高并发场景。4.零信任架构的核心原则是()A.默认信任内网访问主体B.默认不信任任何访问主体C.基于IP地址授予访问权限D.仅需执行一次身份认证答案:B解析:零信任架构核心原则为“永不信任、始终验证”,对所有内部、外部访问主体均执行持续身份校验、最小权限授予机制,不基于网络位置默认授予任何访问权限。5.按照CVSS3.1漏洞评分标准,评分为9.2的漏洞属于哪个风险等级()A.低危B.中危C.高危D.严重答案:D解析:CVSS3.1评分规则为:0.0-3.9为低危漏洞、4.0-6.9为中危漏洞、7.0-8.9为高危漏洞、9.0-10.0为严重漏洞,9.2分属于严重级漏洞,需在72小时内完成修复。6.以下不属于SQL注入攻击防范措施的是()A.使用预编译SQL语句B.对用户输入内容进行特殊字符过滤C.开启数据库远程访问权限D.最小化数据库用户的操作权限答案:C解析:开启数据库远程访问权限会扩大攻击面,降低攻击者的利用门槛,不属于SQL注入防范措施,其余选项均为SQL注入的标准防护手段。7.Windows系统中,查看当前所有监听端口及对应进程PID的命令是()A.ipconfig/allB.netstat-anoC.tasklistD.tracert答案:B解析:netstat-ano可列出所有网络连接、监听端口、对应进程PID及连接状态;ipconfig用于查看网卡配置信息;tasklist用于列出系统运行的进程列表;tracert用于路由追踪。8.应急响应PDCERF模型的第二个阶段是()A.准备B.检测C.遏制D.根除答案:B解析:PDCERF应急响应模型共分为六个阶段,依次为准备(Preparation)、检测(Detection)、遏制(Containment)、根除(Eradication)、恢复(Recovery)、跟踪总结(Follow-up),第二阶段为检测。9.CSA云安全参考模型中,IaaS服务模式下,用户需要负责的安全内容是()A.物理服务器安全B.Hypervisor层安全C.客户操作系统补丁管理D.数据中心物理安全答案:C解析:IaaS模式下,云服务商负责物理设施、Hypervisor层、底层网络及存储的安全,用户负责客户操作系统、上层应用、业务数据的安全管理,包括操作系统补丁更新、应用漏洞修复等。10.根据《个人信息保护法》,处理敏感个人信息应当取得个人的()A.默认同意B.单独同意C.口头同意D.批量同意答案:B解析:《个人信息保护法》第二十八条明确规定,处理生物识别、医疗健康、金融账户、行踪轨迹等敏感个人信息,应当取得个人的单独同意,法律、行政法规规定需要书面同意的从其规定。11.等保2.0第三级系统要求,网络日志、安全设备日志、业务系统日志的留存时长不少于()A.3个月B.6个月C.12个月D.24个月答案:B解析:等保2.0三级安全审计要求明确,所有审计记录的留存时长不得少于6个月,核心业务系统的审计记录建议留存12个月以上。12.以下不属于钓鱼邮件常见特征的是()A.发件人地址与官方地址存在微小拼写差异B.包含紧急性诱导内容(如账号即将冻结、需立即验证身份)C.附件为.exe、.js、.bat等可执行文件D.包含官方备案的正规域名链接答案:D解析:钓鱼邮件通常使用仿冒域名、诱导内容、恶意附件实施攻击,包含官方备案正规域名的链接不属于钓鱼邮件的常见特征。13.以下哪种防火墙的防护粒度最细()A.包过滤防火墙B.状态检测防火墙C.应用层网关防火墙D.电路层网关防火墙答案:C解析:应用层网关防火墙工作在OSI七层模型的应用层,可对HTTP、FTP、SSH等应用层协议进行深度内容检测,防护粒度最细,可防范应用层攻击。14.数字签名不能实现的功能是()A.发送方身份认证B.数据完整性校验C.数据保密性D.抗抵赖答案:C解析:数字签名基于非对称密码算法实现,可验证发送方身份、校验数据是否被篡改、防止发送方抵赖发送行为,但不提供数据保密性功能,数据保密性需通过对称或非对称加密算法实现。15.以下不属于APT攻击核心特点的是()A.攻击目标明确B.攻击持续时间短C.攻击手段隐蔽D.攻击技术复杂答案:B解析:APT攻击为高级可持续威胁攻击,核心特点包括攻击目标明确、攻击持续时间长(通常为数月到数年)、攻击手段隐蔽、攻击技术复杂,通常针对政府、金融、能源等高价值目标实施长期渗透。16.当前业界推荐使用的SSL/TLS协议最低安全版本是()A.TLS1.0B.TLS1.1C.TLS1.2D.TLS1.3答案:C解析:TLS1.0、TLS1.1存在POODLE、BEAST等多个高危安全漏洞,已被IETF及主流厂商正式废弃,当前推荐的最低安全版本为TLS1.2,优先使用TLS1.3。17.等保2.0第三级物理安全要求中,机房出入口电子门禁系统的出入记录留存时长不少于()A.1个月B.3个月C.6个月D.12个月答案:C解析:三级等保物理安全要求明确,机房出入记录、监控视频的留存时长不少于6个月,核心机房建议留存12个月以上。18.以下不属于工业控制系统安全防护要求的是()A.采用白名单机制限制工业主机的程序运行B.将工控网络与办公网络直接连通C.禁用工控设备不必要的端口和服务D.定期备份工控系统的配置文件和业务数据答案:B解析:工控网络与办公网络直接连通会导致办公网的病毒、攻击扩散到工控系统,属于高危风险,应采用单向网闸、物理隔离等方式实现两网的安全隔离,禁止直接连通。19.Linux系统中,查看当前登录用户列表的命令是()A.whoB.lsC.chmodD.ps答案:A解析:who命令用于列出当前系统登录的所有用户及登录时间、登录IP;ls用于查看目录内容;chmod用于修改文件权限;ps用于查看系统运行的进程列表。20.根据《数据安全法》的分类分级要求,一旦泄露会对国家安全、公共利益造成特别严重损害的数据属于()A.一般数据B.重要数据C.核心数据D.敏感个人数据答案:C解析:《数据安全法》将数据分为一般数据、重要数据、核心数据三级,核心数据是关系国家安全、国民经济命脉、重要民生、重大公共利益等最核心的数据,泄露会造成特别严重的损害。二、填空题(共10题,每题2分,共20分)1.我国自主研发的SM3哈希算法的摘要输出长度为____位。答案:256解析:SM3是我国商用密码哈希算法标准,输出固定长度256位的哈希摘要,安全性与SHA-256相当。2.零信任架构的三个核心组件为策略决策点(PDP)、策略执行点(PEP)和____。答案:策略信息点(PIP)解析:PIP负责提供用户身份、设备状态、环境风险等策略决策所需的上下文信息,是零信任架构的核心组件之一。3.《网络安全等级保护条例》将网络安全保护等级共分为____级。答案:5解析:等保制度将网络分为五个保护等级,从一级到五级防护要求逐级提升,三级为当前政务、金融、能源等重点行业系统的主流防护等级。4.Windows系统中,存储本地用户账号密码哈希值的系统文件是____(填文件名)。答案:SAM解析:SAM文件存储路径为%SystemRoot%\system32\config\SAM,默认被系统锁定,仅系统账户可访问,存储所有本地用户的密码哈希值。5.MySQL数据库中,可用于执行操作系统命令的内置函数(UDF)是____。答案:system()解析:system()函数为MySQL的扩展函数,可直接调用操作系统命令,是SQL注入提权的常用利用点,生产环境应禁用该函数。6.入侵检测系统按照检测原理分为____和误用检测(特征检测)两类。答案:异常检测解析:异常检测基于正常行为基线识别异常访问行为,可发现未知攻击;误用检测基于已知攻击特征匹配识别攻击,准确率高但无法发现0day攻击。7.数据安全的三个核心要素为保密性、完整性和____。答案:可用性解析:保密性指数据不被未授权的主体访问,完整性指数据不被未授权篡改,可用性指数据可被授权主体正常访问,三者构成数据安全的核心目标。8.APT攻击的典型流程为侦查投递、漏洞利用、____、横向移动、数据窃取。答案:权限维持解析:权限维持是APT攻击的核心环节,攻击者通过植入后门、创建账号、修改注册表等方式在被攻陷系统中保留持久化访问权限,为后续横向移动做准备。9.等保2.0第三级系统要求,管理员登录的身份鉴别需采用____因子认证。答案:双(或多)解析:双因子认证指结合两种不同类型的身份凭证进行校验,如密码+短信验证码、密码+UKey、密码+生物识别等,避免单一密码泄露导致账号被冒用。10.根据2024年发布的《生成式人工智能服务管理暂行办法》,生成式AI服务提供者对用户输入信息和使用记录的留存时长不少于____个月。答案:6解析:该要求为生成式AI监管的强制要求,留存的记录需用于合规审计、投诉处理、溯源调查等场景。三、综合应用题(共4大题,共40分)1.应急响应场景题(10分)某企业三级等保OA系统遭勒索病毒攻击,所有Office文档、业务数据被加密为.lock后缀,运维人员排查发现攻击者通过未打补丁的Exchange漏洞CVE-2024-21413侵入系统,内网已有3台服务器被感染。请回答以下问题:(1)简述遏制阶段应采取的3项核心操作(3分)(2)简述根除阶段应采取的4项核心操作(4分)(3)若企业未提前备份业务数据,是否可以直接向勒索团伙支付赎金?说明理由(3分)参考答案:(1)遏制阶段核心操作:①立即断开所有受感染服务器的网络连接,切断攻击者横向移动通路,避免勒索病毒扩散至其他核心业务系统;②临时关闭Exchange服务器的外网访问端口,隔离所有未感染的核心业务服务器,限制服务器之间的横向访问权限;③冻结所有远程管理账号、域管理员账号的权限,重置所有高权限账号密码,避免攻击者利用已窃取的账号凭证继续渗透。(2)根除阶段核心操作:①对所有Exchange服务器安装CVE-2024-21413官方补丁,全面排查所有服务器的补丁更新情况,在72小时内完成所有高危、严重级漏洞的修复;②对所有服务器进行全盘恶意程序查杀,排查计划任务、注册表启动项、系统服务中的恶意残留,清除攻击者留下的Webshell、后门程序等持久化控制通道;③核查所有系统账号的权限配置,删除攻击者创建的后门账号、测试账号,回收冗余的管理员权限,按照最小权限原则重新分配账号权限;④恢复服务器系统配置、服务配置至未被篡改的备份版本,验证所有服务运行正常,无异常进程、异常端口监听行为。(3)不建议直接支付赎金,理由如下:①支付赎金无法保证攻击者100%提供有效的解密密钥,部分勒索团伙收取赎金后仍会销毁数据或再次索要更高额赎金;②支付赎金会助长勒索攻击产业链的发展,企业后续仍会成为勒索团伙的重点攻击目标,面临更高的攻击风险;③根据我国《网络安全法》《反电信网络诈骗法》相关规定,向境外勒索团伙支付赎金可能涉嫌违法,且勒索团伙通常使用加密货币交易,资金溯源难度极大,追回概率不足1%。2.Web安全实战题(10分)某安全测试人员对某电商系统进行渗透测试,发现商品评论区存在存储型XSS漏洞,攻击者可插入恶意脚本窃取用户Cookie,冒用用户身份下单、修改收货地址。请回答以下问题:(1)简述存储型XSS的完整攻击流程(3分)(2)写出2种可有效防范存储型XSS的技术方案(3分)(3)若该系统已为Cookie设置HTTP-only属性,是否可完全避免用户身份被冒用?说明理由(4分)参考答案:(1)存储型XSS攻击流程:①攻击者将包含恶意JavaScript脚本的评论内容提交到电商系统后端,后端未对输入内容进行过滤,直接将恶意脚本存储到数据库;②普通用户访问该商品详情页时,后端从数据库取出包含恶意脚本的评论内容,未做输出编码直接渲染到前端页面;③用户浏览器自动执行页面中的恶意脚本,窃取用户Cookie、浏览记录等敏感信息并发送到攻击者指定的服务器,攻击者可利用窃取的Cookie冒用用户身份执行敏感操作。(2)防范技术方案:①输入过滤:对用户提交的评论内容进行特殊字符过滤,拦截<script>、<iframe>、onclick、onload等危险标签和事件属性,禁止用户提交可执行的脚本内容;②输出编码:前端渲染评论内容时,对<、>、"、'、&等特殊字符进行HTML实体编码,将恶意脚本转化为普通文本显示,无法被浏览器解析执行。(3)无法完全避免用户身份被冒用,理由如下:①HTTP-only属性仅禁止JavaScript脚本读取Cookie,但攻击者可通过XSS漏洞构造CSRF请求,利用浏览器自动携带Cookie的特性,冒用用户身份执行修改密码、下单支付等敏感操作,无需直接获取Cookie明文;②若系统敏感接口未配置CSRFToken校验,攻击者可直接通过XSS漏洞调用这些接口操作用户账号,完全绕过HTTP-only的防护;③攻击者可通过XSS漏洞篡改页面内容,诱导用户主动输入账号密码、验证码、支付密码等敏感信息,直接获取用户身份凭证,无需窃取Cookie。3.等保测评实战题(10分)某市级政务服务网站属于第三级等保保护对象,测评人员开展现场测评时发现3项问题:①管理员账号密码为6位纯数字,已90天未更换;②网站访问日志、操作日志仅留存30天,且未做异地备份;③网站未启用HTTPS,用户登录密码、业务申报数据明文传输。请对应等保2.0第三级要求,分别说明上述问题违反的具体要求项,并给出整改方案。参考答案:(1)问题①违反等保2.0第三级身份鉴别要求:“应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换”,三级要求密码长度不少于8位,包含大小写字母、数字、特殊字符三类以上组合,密码更换周期不超过90天。整改方案:修改系统密码策略,要求管理员密码长度不少于10位,包含大小写字母、数字、特殊字符四类组合,密码更换周期设置为30天,禁止重复使用最近5次的历史密码;启用账号登录失败锁定策略,连续5次登录失败后锁定账号30分钟,防止暴力破解攻击。(2)问题②违反等保2.0第三级安全审计要求:“应对重要的用户行为和重要安全事件进行审计,审计记录应保存不少于6个月,且应保护审计记录不被未授权的删除、修改或覆盖”。整改方案:调整网站日志、服务器日志、安全设备日志的留存策略,留存周期设置为不少于6个月,核心操作日志留存12个月以上;配置日志异地备份机制,将所有日志同步到异地独立的日志服务器存储,设置日志只读权限,仅授权审计人员可查看日志内容,禁止本地删除备份日志。(3)问题③违反等保2.0第三级通信传输要求:“应采用密码技术保证通信过程中数据的完整性和保密性,对鉴别信息、重要业务数据的传输进行加密保护”。整改方案:申请获得我国商用密码认证的SSL证书,启用网站HTTPS服务,禁用TLS1.0、TLS1.1等弱加密协议,仅启用TLS1.2、TLS1.3安全协议;对用户登录接口、业务申报接口、数据查询接口等敏感接口的传输数据额外采用SM4对称加密,避免传输过程中数据被窃取或篡改。4.密码应用实战题(10分)某物联网企业需要为10万台智能门锁设计身份认证与数据加密方案,要求满足低功耗、高并发、无

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论