版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年软考《信息安全工程师》考试真题及答案1.某AI大模型训练平台采用敏感数据脱敏处理方案,要求保留原始数据的格式特征与统计分布特性,同时不可逆向还原出原始敏感信息,该方案采用的脱敏技术是()。A.静态脱敏B.动态脱敏C.差分隐私D.泛化答案:C解析:差分隐私通过添加噪声干扰的方式,保留原始数据集的统计分布和格式特征,同时保证攻击者无法通过输出结果推断出单个样本的原始敏感信息,满足不可逆向还原的要求。静态脱敏是对静态存储数据做脱敏处理,不强调统计特性保留;动态脱敏是根据访问权限动态遮蔽敏感数据,核心是权限控制而非不可逆保留统计特征;泛化是把具体数据模糊到指定范围,会破坏原始统计分布特性,因此本题选C。2.根据《网络安全等级保护2.0》相关标准要求,第三级信息系统的测评频率要求是()。A.每半年测评一次B.每年测评一次C.每两年测评一次D.每三年测评一次答案:B解析:根据《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019),第三级网络/信息系统应当每年至少开展一次等级测评,第四级每半年至少开展一次测评,因此本题选B。3.零信任架构的核心设计理念不包括以下哪项()。A.永不信任,始终验证B.基于身份的微权限访问控制C.假设边界已经被突破D.内部默认信任,外部严格验证答案:D解析:零信任打破了传统网络“内部可信、外部不可信”的边界思维,核心是对所有访问请求都进行验证,不存在默认信任的内部主体,因此D选项是传统边界防护的理念,不属于零信任核心设计,本题选D。4.某企业部署了Web应用防火墙,针对某类SQL注入攻击,WAF通过匹配请求中包含UNIONSELECT、OR1=1等特征字符串阻断请求,该检测方法属于()。A.基于异常的检测B.基于特征的检测C.基于机器学习的检测D.基于行为的检测答案:B解析:基于特征的检测是通过预定义的攻击特征库匹配流量内容,发现已知攻击,本题中匹配已知攻击的特征字符串,属于典型的基于特征的检测方法,因此选B。5.在SM4分组密码算法中,分组长度和密钥长度分别为()。A.64位,64位B.128位,128位C.128位,256位D.256位,256位答案:B解析:我国商用密码SM4算法的分组长度为128比特,密钥长度也为128比特,主要用于无线局域网、数据加密存储等场景,因此本题选B。6.某单位采用数字签名技术实现公文传输的抗否认性,签名过程中,发送方使用以下哪个密钥对摘要进行加密生成签名()。A.发送方的公钥B.发送方的私钥C.接收方的公钥D.接收方的私钥答案:B解析:非对称加密体系中,数字签名的实现逻辑是发送方用自己的私钥对消息摘要加密,接收方用发送方的公钥解密验证,私钥只有发送方持有,因此可以实现抗否认性,本题选B。7.大模型服务推理阶段,攻击者通过构造特定提示词诱导大模型绕过内置安全规则,生成违规内容或窃取训练数据中的敏感信息,该攻击属于()。A.数据投毒攻击B.模型窃取攻击C.对抗样本攻击D.Prompt注入攻击答案:D解析:Prompt注入攻击是大模型特有的攻击方式,攻击者通过构造恶意提示词,覆盖大模型原始的系统提示词,诱导大模型绕过安全规则输出攻击者预期的内容,或泄露训练数据中的敏感信息。数据投毒是污染训练数据集;模型窃取是窃取模型的结构参数;对抗样本是在正常输入添加微小扰动让模型输出错误结果,因此本题选D。8.根据《中华人民共和国网络安全法》,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险()至少进行一次检测评估,并将检测评估情况报送相关主管部门。A.每半年B.每年C.每两年D.每三年答案:B解析:《网络安全法》第三十八条明确规定,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送负责关键信息基础设施安全保护工作的部门。因此本题选B。9.以下关于APT攻击的描述,错误的是()。A.APT攻击是高级持续性威胁攻击,通常具有明确的攻击目标B.APT攻击多结合零日漏洞发起攻击,攻击行为隐蔽性强C.APT攻击持续时间长,会长期潜伏在目标网络中窃取数据D.APT攻击通常只采用单一攻击手段,攻击路径容易溯源答案:D解析:APT攻击的特点是攻击资源充足、目标明确、持续性强,攻击者会结合钓鱼邮件、社会工程学、零日漏洞利用、内网横向移动等多种攻击手段,攻击路径层层嵌套,隐蔽性强,溯源难度极大,因此D选项描述错误,本题选D。10.某主机系统开启了ASLR地址空间随机化防护机制,该防护机制主要针对以下哪类攻击()。A.SQL注入攻击B.缓冲区溢出攻击C.XSS跨站脚本攻击D.CSRF跨站请求伪造答案:B解析:ASLR地址空间随机化通过随机打乱进程的内存地址空间布局,增加攻击者猜测恶意代码内存地址的难度,主要用于防范缓冲区溢出攻击中攻击者跳转到指定内存地址执行恶意代码的行为,因此本题选B。11.以下哪项属于《个人信息保护法》中规定的敏感个人信息()。A.某用户的电子邮箱地址B.某用户的生物识别信息C.某用户的收货地址D.某用户的姓名答案:B解析:《个人信息保护法》规定,敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,因此生物识别信息属于敏感个人信息,本题选B。12.TLS1.3协议握手流程中,服务器的数字证书主要用于实现以下哪项安全目标()。A.验证服务器身份,协商会话密钥B.加密所有应用层数据C.保证数据传输完整性D.实现数据传输的抗否认性答案:A解析:TLS握手过程中,服务器数字证书由权威CA签发,用于客户端验证服务器的合法身份,同时客户端基于证书中的服务器公钥协商后续用于加密应用数据的会话密钥,因此本题选A。13.某企业采用容灾备份方案,要求RTO(恢复时间目标)不超过1小时,RPO(恢复点目标)不超过15分钟,以下哪种容灾方案满足该要求()。A.异地数据冷备份,定期每周备份一次B.本地定时备份,每天备份一次C.异地实时数据同步,备用站点处于待命就绪状态D.无备份,仅依靠存储设备的本地冗余答案:C解析:RPO是指灾难发生后能容忍的最大数据丢失量,RTO是指灾难发生后恢复服务可接受的最长时间。要求RPO不超过15分钟、RTO不超过1小时,需要实时同步数据,备用站点保持就绪状态才能满足要求,冷备份、每日备份的RPO和RTO都远大于要求,因此选C。14.侧信道攻击主要针对以下哪个层面的密码实现安全弱点发起攻击()。A.密码算法的数学安全性B.密码硬件或软件实现的物理特性C.密码协议的交互流程D.密码密钥的全生命周期管理流程答案:B解析:侧信道攻击不攻击密码算法本身的数学特性,而是通过密码实现过程中的时间消耗、功率消耗、电磁辐射等物理侧信道信息推断密钥信息,因此针对的是密码实现层面的物理特性,本题选B。15.以下哪种访问控制模型以保障数据保密性为核心,实现了“禁止向上读,禁止向下写”的访问控制规则()。A.自主访问控制DACB.强制访问控制MAC的BLP模型C.强制访问控制MAC的Biba模型D.基于角色的访问控制RBAC答案:B解析:BLP模型是面向保密性的强制访问控制模型,核心规则为简单安全规则(禁止主体读取安全级别高于自身的客体,即禁止向上读)和星型规则(禁止主体向安全级别低于自身的客体写入数据,即禁止向下写),可有效保障高密级数据的保密性。Biba模型是面向完整性的强制访问控制模型,核心规则为禁止向下读、禁止向上写,用于保障数据完整性,因此本题选B。案例分析题案例一(20分)某地方政府单位拟新建政务云平台,承载本单位的行政审批、政务服务等核心业务,涉及数百万公民个人敏感信息。单位安全管理部门按照等级保护2.0要求开展安全建设,结合等保要求规划安全技术体系架构,回答以下问题:【问题1】(6分)请简述等级保护2.0安全技术体系架构分为哪几个层面,分别说明每个层面的核心防护对象。【问题2】(8分)该单位政务云平台定级为第三级,单位计划部署的安全设备包括:防火墙、WAF、入侵检测系统、入侵防御系统、日志审计系统、终端检测与响应系统(EDR)、数据脱敏系统、零信任访问网关,请分别说明每个设备在第三级政务云平台中的核心作用。【问题3】(6分)该单位要求对云平台存储的公民个人信息进行全生命周期安全防护,请从数据采集、数据存储、数据使用、数据销毁四个阶段分别说明应采取的核心安全措施。参考答案:【问题1】等级保护2.0的安全技术体系架构分为5个层面,核心防护对象分别为:1.物理安全层:核心防护对象是承载信息系统运行的物理环境、物理设备与物理设施,包括机房环境、服务器、网络设备、存储设备等硬件资产,防范物理窃取、物理破坏、环境灾害等安全风险。2.网络安全层:核心防护对象是信息系统的网络通信链路与网络边界,防范网络层面的非法访问、攻击入侵、流量窃听等风险,通过访问控制、入侵检测等技术实现网络边界与通信的安全防护。3.主机安全层:核心防护对象是信息系统中的服务器、终端、网络设备等单个计算节点,保障操作系统、应用进程的安全运行,防范恶意代码入侵、越权访问、违规操作等风险。4.应用安全层:核心防护对象是对外提供服务的业务应用系统,保障应用开发、运行、交互过程的安全,防范注入攻击、越权访问、数据泄露等业务层面风险,保证业务功能的可用性、完整性、保密性。5.数据安全层:核心防护对象是系统处理、存储、传输的各类数据资产,保障数据的保密性、完整性、可用性,防范敏感数据泄露、篡改、破坏等风险,是等级保护2.0重点强化的安全层面。【问题2】各安全设备的核心作用:1.防火墙:部署在政务云平台的互联网边界与内部安全域边界,基于五元组、应用识别等规则实现访问控制,阻断非法的跨区域网络访问,隔离不同安全域的流量,是网络边界防护的核心设备。2.WAF(Web应用防火墙):部署在政务Web服务的前端,针对Web应用层攻击进行防护,防护SQL注入、XSS跨站脚本、命令注入、Webshell上传等常见Web攻击,保障政务服务应用的安全运行。3.入侵检测系统(IDS):通过旁路监听网络流量,匹配攻击特征或异常行为发现网络中的攻击活动,产生安全告警,不直接阻断流量,用于实时监测网络中的入侵行为,便于安全管理员及时发现攻击。4.入侵防御系统(IPS):串接在核心网络链路中,能够实时检测并阻断已知攻击行为,对命中攻击规则的流量直接丢弃,实现主动防护,阻断攻击向内部网络渗透。5.日志审计系统:采集云平台中网络设备、安全设备、服务器、应用系统的全量日志,进行归一化存储、关联分析,发现违规操作与潜伏攻击,满足等级保护的日志留存六个月以上的要求,同时为安全事件溯源提供支撑。6.EDR(终端检测与响应系统):部署在云平台内的服务器、终端节点上,针对终端侧的高级威胁进行检测和响应,能够发现传统杀毒软件无法检测的恶意软件、勒索病毒、潜伏远控,支持终端威胁的隔离、溯源与一键处置,提升主机侧的防护能力。7.数据脱敏系统:对政务云平台中的公民敏感个人信息进行脱敏处理,在开发测试、数据共享、跨部门数据交换时,替换、遮蔽原始敏感信息,避免敏感数据泄露,满足个人信息保护法的合规要求。8.零信任访问网关:对所有访问政务云核心业务的请求进行身份验证和权限校验,实现基于身份的细粒度访问控制,解决传统VPN过度授权的问题,防止未授权访问核心敏感数据,符合等保2.0对访问控制的高阶要求。【问题3】四个阶段的核心安全措施:1.数据采集阶段:遵循最小必要原则采集个人信息,明确告知信息主体采集信息的目的、范围和用途,获得信息主体的明确同意;对采集的敏感信息进行完整性校验,防止采集到恶意注入的有害数据;采集传输过程采用商用密码加密,防止传输过程中数据被窃听篡改。2.数据存储阶段:对敏感个人信息采用符合要求的商用密码加密存储;按照分类分级要求对数据存储进行安全域隔离,核心敏感数据存储在专用防护区域,严格限制访问权限;定期对存储数据进行完整性校验,按照要求定期开展全量备份与增量备份,防止数据丢失或被篡改。3.数据使用阶段:基于最小权限原则分配数据访问权限,对所有数据访问操作进行全流程审计;数据共享、对外提供使用前开展合规安全评估,对敏感数据进行脱敏处理;禁止违规复制、导出敏感数据,对高权限数据操作要求多因素身份验证。4.数据销毁阶段:对不再需要存储的个人信息,采用不可恢复的销毁方式,对本地存储介质上的数据进行多次覆写或者物理销毁;云端存储的数据销毁需要清除所有地域的副本,防止残留数据被恶意恢复;销毁过程留下完整的操作记录,便于审计追溯。案例二(18分)某企业为了保障内部核心业务数据安全,计划采用国产商用密码体系建设密码应用体系,目前规划的密码应用场景包括:政务站点身份认证、网页交互数据传输加密、本地敏感文件加密存储、跨单位业务数据传输签名验签。请结合商用密码国家标准,回答以下问题:【问题1】(6分)请分别写出我国商用密码体系中,用于对称加密、非对称加密、哈希运算的国家标准算法名称,分别说明其对应密钥或摘要长度。【问题2】(6分)结合上述四个应用场景,分别说明应选用哪一种商用密码算法,简述选择理由。【问题3】(6分)该企业和合作单位传输核心业务数据时,需要同时实现数据的保密性、完整性、发送方身份认证和抗否认性,请说明完整的实现流程。参考答案:【问题1】我国商用密码体系的对应算法及参数:1.对称加密算法:SM4,分组长度128位,密钥长度为128位;2.非对称加密算法:SM2,密钥长度为256位;3.哈希运算算法:SM3,输出哈希摘要长度为256位。【问题2】四个场景的算法选择及理由:1.站点身份认证:选择SM2算法,理由:站点身份认证需要通过数字证书验证站点身份,SM2作为非对称密码算法,可用于签发数字证书,实现身份认证,符合我国商用密码身份认证的标准要求。2.网页数据传输加密:选择SM4算法,理由:网页传输数据为批量大数据,对称加密算法SM4加解密效率高,资源消耗低,适合大数据量的加密传输场景。3.本地敏感文件加密存储:选择SM4算法,理由:敏感文件存储属于大数据量的对称加密场景,SM4加密效率高,安全性满足商用要求,适合本地大容量文件的加密存储。4.第三方数据传输签名验签:选择SM2算法,理由:签名验签需要实现身份认证和抗否认性,SM2非对称算法支持数字签名,只有发送方持有私钥,可实现抗否认的签名验签,满足跨主体数据传输的安全需求。【问题3】完整实现流程如下:1.发送方处理流程:①发送方将待发送的明文原始数据使用SM3哈希算法计算得到唯一的消息摘要;②发送方使用自己的SM2私钥对消息摘要进行加密,生成数字签名;③发送方生成随机的SM4对称会话密钥,使用该SM4密钥对原始明文数据和生成的数字签名一起进行加密,得到密文数据;④发送方使用接收方的SM2公钥对本次使用的SM4对称会话密钥进行加密,得到加密后的会话密钥;⑤发送方将加密后的密文数据和加密后的会话密钥一起发送给接收方。2.接收方处理流程:①接收方收到数据后,使用自己的SM2私钥解密加密后的会话密钥,得到明文的SM4对称密钥;②接收方使用SM4对称密钥解密密文数据,得到原始明文数据和数字签名;③接收方使用发送方公开的SM2公钥解密数字签名,得到发送方计算的原始消息摘要;④接收方使用SM3哈希算法对收到的明文数据重新计算消息摘要,将计算得到的新摘要和解密得到的原始摘要进行对比;⑤如果两个摘要完全一致,说明数据传输过程未被篡改,发送方身份合法,该流程同时实现了四个安全目标:保密性(数据用SM4加密,只有接收方能解密)、完整性(摘要对比验证数据未篡改)、身份认证(只有发送方持有私钥能生成合法签名)、抗否认性(私钥仅发送方持有,无法抵赖发送行为)。案例三(12分)某企业安全运营中心接到告警,内部某核心业务服务器存在异常出站流量,疑似被勒索病毒感染。安全管理员初步核查发现,服务器上多个核心业务文件被加密,后缀被修改为特定勒索后缀,服务器存在未知远控程序,已经有部分数据被外传。请结合网络安全事件处置规范,回答以下问题:【问题1】(6分)请说明事件处置初期应采取的应急措施,控制事件影响范围。【问题2】(6分)请说明事件处置完成后,应开展的后续安全整改工作,防范同类事件再次发生。参考答案:【问题1】事件处置初期的核心应急措施包括:1.隔离处
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026食品饮料设备行业现状分析及行业投资前景发展方向研究
- 2026中国图书馆服务行业市场现状供需分析及投资评估规划分析研究报告
- 2026跨界体育综艺节目对大众防护装备认知度提升的量化评估
- 集团公司6S管理手册
- 2026智能织物在职业运动防护领域的技术成熟度与商业化障碍
- 2026食品添加剂生产技术质量控制行业规范政策分析投资机遇研究
- 2026中国游戏开发行业竞争格局分析投资评估规划研究报告
- 2026中国智能家居市场现状需求供应分析评估投资布局快速发展规划
- 2026中国新能源光热利用行业市场供需格局及投资策略深度评估研究
- 2026生物制药临床试验创新与市场策略投资评估
- 2025消防隐患判定和标准化检查清单
- 2024年中国工业互联网研究院招聘笔试真题
- 活性炭吸附设备操作规程大全
- 四川第四代住宅施工方案
- 《土木工程智能施工》 教案大纲
- 2025年下学期初中数学发展性评价工具试卷
- 老旧小区改造的国内外现状与发展趋势
- 北京大兴机场案例赏析64课件
- 齐鲁医院病历管理办法
- 老年心理健康指导
- JG/T 163-2013钢筋机械连接用套筒
评论
0/150
提交评论