版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机三级(信息安全技术)考试真题及答案我国信息安全保障体系建设的基本框架中,以下哪一项是保障信息安全的根本保证?A.信息安全法律法规体系B.信息安全标准体系C.信息安全管理体系D.信息安全技术体系答案:A解析:我国信息安全保障框架包括法律法规、标准、管理、技术、人才五个核心部分,其中法律法规体系是信息安全保障的根本保证,通过法律规范各主体行为,明确权利义务,为全领域信息安全工作提供制度基础。关于信息安全的保密性定义,以下表述正确的是A.信息不被未授权的个人、实体、过程知悉或使用的特性B.信息在存储传输过程中不被篡改的特性C.信息可被授权实体访问并按需求使用的特性D.信息能够在原信息灭失后通过技术手段恢复的特性答案:A解析:信息安全的三大核心属性:保密性指信息不被未授权主体知悉、获取;完整性指信息不被未授权篡改,保持信息一致性;可用性指信息可被授权主体正常访问使用。恢复性不属于信息安全核心定义范畴,因此本题选A。依据《中华人民共和国网络安全法》,网络运营者应当按照网络安全等级保护制度要求,履行哪项安全保护义务?A.对系统中的用户数据进行定期分析,推送精准商业广告B.采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月C.仅在用户信息泄露后告知用户即可,无需向有关主管部门报告D.对所有访问系统的用户无需进行身份验证,仅记录访问行为即可答案:B解析:《网络安全法》第二十一条明确规定,网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务:(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月,因此B正确。A选项违反用户信息保护规定,C选项要求发生安全事件后必须同时告知用户和主管部门,D选项要求对访问用户进行身份验证,因此ACD错误。以下不属于对称密码算法的是A.AESB.RSAC.SM4D.DES答案:B解析:对称密码算法加密解密使用相同密钥,常见对称算法包括DES、3DES、AES、SM4(我国国密对称算法)等,RSA是非对称公钥密码算法,因此本题选B。关于哈希函数的特点,以下说法错误的是A.哈希函数可以将任意长度的输入映射为固定长度的输出B.哈希函数的输出值称为消息摘要C.哈希算法是可逆算法,可以通过消息摘要反向推导出原始输入D.安全哈希算法要求找到两个不同输入得到相同哈希值在计算上不可行答案:C解析:哈希函数是单向不可逆的函数,无法通过输出的消息摘要反向推导出原始输入,因此C选项错误,其余选项表述均符合哈希函数的核心特性。以下哪个是我国自主研发的公钥密码算法?A.SM2B.SM3C.SM4D.SHA-256答案:A解析:我国国密算法体系中,SM2是椭圆曲线公钥密码算法,SM3是哈希算法,SM4是对称分组密码算法,SHA-256是美国NIST发布的哈希算法,因此本题选A。在TCP/IP参考模型中,网络层的主要安全协议是A.SSLB.IPsecC.TLSD.HTTPS答案:B解析:IPsec工作在TCP/IP模型的网络层(网际层),用于IP数据包的加密认证;SSL/TLS工作在传输层,HTTPS是应用层基于SSL/TLS的HTTP安全协议,因此本题选B。关于数据包过滤防火墙,下列说法错误的是A.数据包过滤防火墙工作在网络层和传输层B.数据包过滤防火墙通过检查数据包的源IP地址、目的IP地址、端口号等信息决定是否放行数据包C.数据包过滤防火墙能够防御应用层攻击,比如SQL注入攻击D.数据包过滤防火墙的优点是速度快、开销低,对用户透明答案:C解析:包过滤防火墙仅工作在网络层和传输层,只能基于IP、端口等头部信息进行过滤,无法解析应用层数据内容,因此不能识别和防御应用层的SQL注入、XSS等攻击,C选项错误,其余表述正确。以下哪种攻击属于主动攻击?A.网络嗅探B.流量分析C.端口扫描D.消息篡改答案:D解析:主动攻击会改变网络中的信息或系统状态,被动攻击仅获取信息不影响系统运行。消息篡改会改变原始消息内容,属于主动攻击;嗅探、流量分析都是被动获取信息,端口扫描是探测目标开放端口,本质是被动探测,不会对系统造成修改,不属于主动攻击,因此本题选D。关于缓冲区溢出攻击,下列说法正确的是A.缓冲区溢出攻击仅能对Windows系统发动攻击,对Linux系统无效B.缓冲区溢出攻击的根本原因是程序对用户输入的长度没有做边界检查,导致输入数据覆盖合法内存区域C.开启数据执行保护(DEP)后,可以完全阻止所有缓冲区溢出攻击D.缓冲区溢出攻击无法获取系统权限,只能造成系统崩溃答案:B解析:缓冲区溢出攻击的原理是程序未对输入做边界检查,过长的输入覆盖栈区或堆区的合法内存,甚至覆盖返回地址,执行攻击者注入的恶意代码,B表述正确。缓冲区溢出可以攻击Windows、Linux等多种操作系统,A错误;DEP能降低缓冲区溢出成功概率,但无法完全阻止,比如面向返回编程(ROP)技术可以绕过DEP防护,C错误;缓冲区溢出攻击最常见的目的就是获取系统最高权限,并非仅能造成系统崩溃,D错误。常见的拒绝服务攻击中,SYN泛洪攻击利用的是哪个协议的缺陷?A.TCP三次握手B.UDP无连接C.ICMP不可达D.HTTP请求响应答案:A解析:SYN泛洪攻击利用TCP三次握手的机制,攻击者发送大量伪造源IP的SYN连接请求包,目标服务器回复SYN+ACK后无法收到攻击者的ACK包,会维持大量半连接状态,耗尽服务器连接资源,导致无法响应正常用户请求,属于典型的TCP层拒绝服务攻击,因此本题选A。以下关于漏洞的描述,错误的是A.漏洞是计算机软件、硬件在设计实现过程中存在的缺陷或错误B.漏洞只存在于操作系统中,应用软件不会存在安全漏洞C.漏洞通常会被编号,比如CVE编号,用于统一标识公开漏洞D.零日漏洞是指还没有被公开披露、也没有发布补丁的漏洞答案:B解析:漏洞可存在于硬件、操作系统、应用软件、固件等各个层面,应用软件也会存在大量安全漏洞,比如浏览器漏洞、办公软件漏洞、电商平台业务逻辑漏洞,因此B选项错误,其余表述正确。在Windows系统中,以下哪个命令可以查看当前的网络连接状态和对应的端口信息?A.ipconfigB.netstatC.tracertD.ping答案:B解析:netstat命令用于查看网络连接、路由表、端口监听状态等信息,执行netstat-ano可以查看所有活动连接和对应进程ID;ipconfig用于查看IP地址配置信息,tracert用于路由跟踪,ping用于测试网络连通性,因此本题选B。Windows系统的注册表中,存储当前登录用户配置信息的根键是A.HKEY_LOCAL_MACHINEB.HKEY_CURRENT_USERC.HKEY_CLASSES_ROOTD.HKEY_USERS答案:B解析:Windows注册表五大根键中,HKEY_CURRENT_USER存储当前登录用户的配置信息,HKEY_LOCAL_MACHINE存储本地计算机的系统配置信息,HKEY_CLASSES_ROOT存储文件关联和COM组件配置,HKEY_USERS存储所有用户的配置模板,因此本题选B。关于Linux系统的/etc/passwd文件,下列说法正确的是A./etc/passwd文件存储了所有用户的加密口令哈希值B./etc/passwd文件只有root用户可以读取,普通用户无法读取C./etc/passwd文件中每行记录一个用户的信息,字段之间用冒号分隔D./etc/passwd文件中用户UID为0代表普通用户答案:C解析:Linux系统中,/etc/passwd存储用户的基本信息,格式为每行一个用户,字段用冒号分隔,普通用户也可以读取该文件,加密口令哈希现在统一存储在/etc/shadow中,只有root可以读取该文件;用户UID为0代表root超级用户,因此ABD错误,C正确。以下哪一项是入侵检测系统(IDS)的核心作用?A.对进出网络的数据包进行强制过滤,阻止所有攻击B.对网络或系统的活动进行监测,发现异常行为或攻击行为并发出告警C.对所有网络流量进行加密,防止信息泄露D.代替防火墙实现网络边界隔离,阻止外部网络访问内部网络答案:B解析:入侵检测系统是被动监测的安全设备,核心作用是监测网络和系统活动,发现攻击或异常行为后产生告警,不直接阻断攻击(入侵防御系统IPS会主动阻断攻击),因此B正确,ACD表述不符合IDS的功能定位。以下恶意代码中,属于不需要宿主程序、可以独立运行的恶意代码是A.病毒B.蠕虫C.木马D.宏病毒答案:B解析:蠕虫是独立存在的恶意程序,不需要依附宿主文件,可以自我复制传播,独立运行;计算机病毒需要依附宿主程序(比如可执行文件、文档),宏病毒依附Office文档,木马是伪装成合法软件的恶意程序,本质需要宿主程序才能运行,因此本题选B。关于社会工程学攻击,以下说法错误的是A.社会工程学攻击利用人性弱点获取敏感信息,而非仅依赖技术漏洞B.钓鱼攻击属于典型的社会工程学攻击C.社会工程学攻击不需要和目标交互就可以完成攻击D.水坑攻击是社会工程学攻击的常见类型之一答案:C解析:社会工程学攻击需要通过和目标交互,利用目标的心理弱点骗取信任,获取信息,不可能脱离交互完成攻击,因此C错误,其余选项表述正确。在信息安全风险管理中,以下哪个是风险降低的应对措施?A.通过购买网络安全保险转移风险B.停止存在高风险的业务活动避免风险C.部署防火墙、入侵检测系统降低攻击发生概率和影响D.接受风险,不采取额外的防护措施答案:C解析:常见风险应对方式包括:规避(停止高风险业务)、转移(购买保险、外包服务转移风险)、降低(采取防护措施降低风险发生概率或影响程度)、接受(不采取额外措施承担风险),因此C属于风险降低,本题选C。关于访问控制中的自主访问控制(DAC),下列说法正确的是A.自主访问控制中,资源所有者可以自主决定将访问权限授予其他用户B.自主访问控制是强制的,由系统管理员统一分配权限,资源所有者不能修改权限C.自主访问控制安全级别高于强制访问控制(MAC),常用于高安全需求的军事系统D.自主访问控制不支持权限的回收,权限一旦授予无法收回答案:A解析:自主访问控制的核心特点是资源所有者拥有权限分配的自主权,可以自主授予或回收其他用户对资源的访问权限;强制访问控制是系统统一分配安全标签,权限由系统决定,安全级别高于DAC,常用于军事等高安全需求场景,因此A正确,BCD错误。综合题某企业搭建内部办公网络,拓扑结构为:互联网→边界防火墙→DMZ区(部署门户网站、邮件服务器)→核心交换机→内部办公区,企业需要配置防火墙规则、开展安全评估,回答下列问题:请补全防火墙的缺省过滤规则配置:为了保障安全,DMZ区的服务器仅允许外部互联网访问开放的指定服务,内部办公区禁止外部互联网主动发起访问。因此,从互联网到DMZ区的缺省规则应为_(1)_,从互联网到内部办公区的缺省规则应为_(2)_,从内部办公区到互联网的缺省规则应为_(3)_。(备选答案:允许、拒绝)答案:(1)拒绝;(2)拒绝;(3)允许解析:防火墙默认规则遵循“默认拒绝所有,仅开放必要服务”的安全原则,互联网到DMZ区默认拒绝,仅添加规则开放web、邮件等需要对外提供的服务即可;互联网到内部办公区默认不允许任何主动访问,因此缺省拒绝;内部员工需要主动访问互联网,因此出方向缺省允许。企业门户网站使用HTTP协议对外提供服务,HTTP默认的服务端口是_(4)_,HTTPS默认的服务端口是_(5)_,邮件服务器使用SMTP发送邮件,默认端口是_(6)_,使用POP3接收邮件,默认端口是_(7)_。答案:(4)80;(5)443;(6)25;(7)110解析:常见应用层协议默认端口为IANA标准化分配:HTTP为80,HTTPS为443,SMTP为25,POP3为110,IMAP为143,SSH为22,FTP控制端口为21,DNS为53,这些都是信息安全三级考试核心考点。企业对内部系统开展渗透测试,回答下列问题:渗透测试工程师首先对目标公网IP进行端口扫描,发现目标IP开放了22端口,请问22端口对应的常见服务是什么?该服务存在什么常见安全风险?答案:22端口对应SSH服务,SSH是远程登录管理服务,常见安全风险包括:弱口令风险,攻击者可以通过暴力破解获取用户名和口令,获得服务器远程管理权限;OpenSSH版本常曝出远程代码执行漏洞,攻击者可以利用漏洞无需认证直接获取服务器权限;如果该端口开放给公网,会大幅提升被攻击的概率,成为攻击者首选的入侵入口。渗透测试工程师发现门户网站存在SQL注入漏洞,请简述SQL注入漏洞的成因,以及该漏洞可能造成的危害。答案:SQL注入漏洞的成因:Web应用程序在和数据库交互时,没有对用户输入的特殊字符(比如单引号、注释符、SQL关键字)进行过滤转义,导致用户输入的恶意SQL语句被数据库当作正常SQL指令执行,从而违背了程序设计者的原本逻辑。SQL注入漏洞可能造成的危害包括:攻击者可以绕过登录验证,非法登录后台管理系统;攻击者可以拖库,获取数据库中存储的所有敏感信息,比如用户信息、企业机密财务数据;攻击者可以通过SQL写入webshell,获取服务器的控制权,篡改门户网站内容,植入恶意代码;攻击者可以利用数据库权限执行系统命令,进一步控制整个内网。企业要求修复SQL注入漏洞,请给出可行的修复方案。答案:SQL注入漏洞的修复方案主要包括:①使用预编译语句(参数化查询)访问数据库,将用户输入和SQL语法逻辑分离,从根源上避免注入产生;②对所有用户输入进行严格的过滤和转义,过滤特殊字符和危险SQL关键字;③遵循最小权限原则配置数据库账号,Web应用使用的数据库账号仅开放必要权限,禁止授予super、sa等高权限,即使存在注入也无法造成严重危害;④使用Web应用防火墙(WAF)对SQL注入攻击进行拦截,可作为漏洞修复前的临时防护方案;⑤定期开展代码审计和漏洞扫描,及时发现潜在的注入漏洞。企业需要对用户身份进行统一管理,计划部署多因素身份认证系统,请列举三种不同类型的认证因素,并分别举例说明。答案:身份认证因素分为三类,分别是:①知识因素:即用户知道的信息,常见例子包括登录密码、PIN码、密保问题答案;②持有因素:即用户拥有的物品,常见例子包括U盾、动态口令牌、IC卡、绑定的手机(短信验证码基于用户持有手机);③生物特征因素:即用户本身具有的生理或行为特征,常见例子包括指纹、人脸、虹膜、声纹、笔迹。多因素身份认证要求组合至少两种不同类型的认证因素,比如网银登录要求密码(知识)+U盾(持有),就是典型的双因素认证,安全性远高于单因素密码认证。等级保护案例分析题某国有单位开展网络安全等级保护测评,被测系统为第二级信息系统,针对以下问题作答:简述网络安全等级保护的五个级别分别对应的安全保护能力和适用场景。答案:网络安全等级保护将网络划分为五个安全保护级别:第一级:自主保护级,适用于一般业务网络,一旦被破坏会对公民、法人的合法权益造成损害,但不损害国家安全、社会秩序和公共利益,由运营使用单位自主开展安全保护工作。第二级:指导保护级,适用于一般政务业务、普通企业内部系统,一旦被破坏会对公民、法人的合法权益造成严重损害,或者对社会秩序、公共利益造成损害,不损害国家安全,要求监管部门对安全保护工作进行指导。第三级:监督
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026食品保鲜设备行业发展趋势研究及投资规划
- 2026乳胶工业制品市场供需现状分析及环保工艺投资发展报告
- 2026汽车改装件制造行业竞争态势服务模式投资方向分析
- 2026汽车排放控制设备制造行业市场分析及行业竞争力深度报告
- 2026中国心理咨询与治疗服务市场需求分析投资评估规划
- 3.1网络改变世界 课件2026-2027学年统编版道德与法治 八年级上册
- 2026人工智能领域市场深度探讨及技术应用前景与发展规划研究报告
- 2026软件服务行业市场发展纪实及数字化转型与风险投资路径规划
- 2026中国游乐场行业市场竞争分析发展现状研究投资前景供需规划报告
- 全国4月高等教育自学考试历年自考管理学原理试题及答案
- 社工考试题内容及答案
- 2026年安徽宿州市社会化工会工作者招聘考试试卷-含答案解析
- 2026年杭州青少年活动中心招聘游艺项目操作员5人考试备考试题及答案详解
- DL∕T 1524-2016 发电机红外检测方法及评定导则
- 2023年12月东北大学招聘工作人员 笔试历年典型考题及考点剖析附答案详解
- 干部履历表(中共中央组织部2015年制)
- 中国恶性胸腔积液诊断与治疗专家共识课件
- 网络发展与我国意识形态安全
- 医疗废物管理PPT演示课件
- 过程能力分析报告(图表)
- 15D501 建筑物防雷设施安装
评论
0/150
提交评论