版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机技术与软件资格(软考)信息安全工程师试题与答案以下为计算机技术与软件专业技术资格(水平)考试中级职称信息安全工程师科目试题及参考答案,分为上午综合知识、下午案例分析两部分,所有考点均符合最新考试大纲要求,答案及解析经过权威校验。一、上午综合知识试题及参考答案(以下为核心高频考点试题,覆盖考试90%以上分值范围)1.我国《网络安全法》中规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险至少()进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。A.每半年B.每年C.每两年D.每三年参考答案:B解析:根据《中华人民共和国网络安全法》第三十八条明确规定,关键信息基础设施运营者的安全检测评估周期最低为每年一次,涉及核心业务的重要系统可根据实际需求提高检测频率,选项B符合法条要求。2.根据《中华人民共和国密码法》,国家对密码实行分类管理,密码分为核心密码、普通密码和商用密码,其中用于保护不属于国家秘密的信息的是()。A.核心密码B.普通密码C.商用密码D.通用密码参考答案:C解析:密码分类管理要求中,核心密码、普通密码用于保护国家秘密信息,商用密码用于保护不属于国家秘密的公民、法人和其他组织的信息,无“通用密码”这一法定分类,因此选C。3.我国自主研发的商用密码算法中,属于非对称加密算法的是()。A.SM2B.SM3C.SM4D.SM1参考答案:A解析:SM1、SM4为对称分组加密算法,分组长度、密钥长度均为128比特;SM3为密码杂凑算法,输出杂凑值长度为256比特;SM2为基于椭圆曲线密码的非对称加密算法,密钥长度256比特,可用于加密、签名、密钥交换,因此选A。4.某涉密系统要求严格实现“下读上写”的强制访问控制规则,防止信息从高密级流向低密级,应选用的访问控制模型是()。A.BLP模型B.Biba模型C.RBAC模型D.ABAC模型参考答案:A解析:BLP(Bell-LaPadula)模型为保密性访问控制模型,核心规则为:主体可读低密级客体(下读)、主体可写高密级客体(上写),禁止高密级信息泄露到低密级;Biba模型为完整性模型,核心规则为上读下写;RBAC为基于角色的访问控制,ABAC为基于属性的访问控制,均无强制密级流控规则,因此选A。5.攻击者在某电商平台商品评论区插入恶意脚本,其他用户访问该商品详情页时脚本自动执行,窃取用户Cookie信息,该攻击类型属于()。A.反射型XSSB.存储型XSSC.DOM型XSSD.CSRF攻击参考答案:B解析:存储型XSS的恶意脚本会被存储到服务器端(如评论区、帖子数据库),所有访问对应资源的用户都会触发脚本执行,危害范围大;反射型XSS的恶意脚本存在于URL中,需要诱导用户点击特制链接触发;DOM型XSS基于页面DOM解析漏洞触发,不需要服务器端存储恶意代码;CSRF为跨站请求伪造,利用用户已登录的身份权限执行未授权操作,不窃取Cookie,因此选B。6.下列工具中,属于开源端口扫描工具,可用于探测目标主机开放端口、操作系统版本、服务版本信息的是()。A.NessusB.NmapC.WiresharkD.SQLmap参考答案:B解析:Nmap是开源的网络探测和端口扫描工具,支持端口扫描、操作系统识别、服务指纹识别、脚本扫描等功能;Nessus是商用漏洞扫描工具;Wireshark是网络抓包分析工具;SQLmap是SQL注入漏洞利用工具,因此选B。7.某企业在核心交换机旁路部署安全设备,用于实时监测网络中的异常流量、攻击行为并产生告警,但不直接阻断流量,该设备属于()。A.防火墙B.IDSC.IPSD.WAF参考答案:B解析:IDS(入侵检测系统)采用旁路部署模式,仅做监测和告警,不阻断流量;IPS(入侵防御系统)采用串联部署模式,可直接阻断异常流量;防火墙为边界访问控制设备,基于规则放行/阻断流量;WAF(Web应用防火墙)用于防护Web应用攻击,通常串联部署在Web服务器前端,因此选B。8.网络安全等级保护2.0体系中,要求由国家指定专门部门、专门机构进行监督、检查、指导的保护等级是()。A.第一级B.第二级C.第三级D.第四级参考答案:C解析:等保2.0五级保护要求中,第一级为自主保护,运营者自主防护;第二级为指导保护,由监管部门进行指导;第三级为监督保护,由国家网络安全监管部门进行监督、检查、指导;第四级为强制保护,监管部门强制进行防护检查;第五级为专控保护,由国家指定专门部门专控管理,因此选C。9.网络安全应急响应流程PDCERF模型中,首要阶段是()。A.检测阶段B.准备阶段C.遏制阶段D.恢复阶段参考答案:B解析:PDCERF应急响应模型分为6个阶段,顺序为:准备阶段(提前做好人员、工具、预案、备份等准备工作)、检测阶段(发现安全事件、确认事件真实性和危害)、遏制阶段(采取措施阻止事件影响扩大)、根除阶段(彻底清除事件根源)、恢复阶段(恢复业务系统正常运行)、跟踪阶段(事后复盘、整改、追责),因此首要阶段为准备阶段,选B。10.某企业处理的个人信息达到国家网信部门规定的数量,需要向境外提供个人信息的,应当通过()组织的安全评估。A.国家网信部门B.工业和信息化部门C.公安机关D.国家安全机关参考答案:A解析:根据《个人信息保护法》第四十条规定,关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,向境外提供个人信息的,应当通过国家网信部门组织的安全评估,因此选A。11.下列攻击类型中,属于拒绝服务攻击的是()。A.SQL注入B.DDoSC.钓鱼攻击D.暴力破解参考答案:B解析:DDoS(分布式拒绝服务攻击)通过控制大量肉鸡向目标服务器发送海量请求,耗尽服务器带宽、CPU、内存资源,导致目标无法提供正常服务,属于拒绝服务攻击;SQL注入为Web应用漏洞攻击,钓鱼攻击为社会工程学攻击,暴力破解为口令破解攻击,因此选B。12.某企业需要对存储的大量日志数据进行脱敏处理,隐藏日志中的用户手机号中间4位,该脱敏方式属于()。A.替换B.掩码C.加密D.截断参考答案:B解析:掩码是指保留敏感数据的部分格式,隐藏中间或末尾的敏感字段,如手机号隐藏中间4位、身份证号隐藏出生日期部分,符合题干要求;替换是用其他值替换全部敏感数据,加密是将数据转换为不可识别的密文,截断是删除部分敏感数据,因此选B。13.下列关于防火墙功能的描述中,错误的是()。A.可实现不同安全区域的访问控制B.可防范来自内网的攻击行为C.可过滤非法的外部访问流量D.可实现网络地址转换(NAT)参考答案:B解析:防火墙为边界防护设备,主要防护跨边界的攻击流量,无法防范来自同一安全区域内部的攻击行为,选项B描述错误,其余选项均为防火墙的常规功能。14.某系统采用口令+指纹的方式进行身份认证,该认证方式属于()。A.单因素认证B.双因素认证C.多因素认证D.生物特征认证参考答案:B解析:身份认证因素分为三类:所知(口令、验证码等用户知道的信息)、所有(USBKey、门禁卡等用户持有物品)、所是(指纹、人脸等生物特征),采用两种不同类型因素的认证为双因素认证,本题中口令属于所知、指纹属于所是,因此为双因素认证,选B。15.漏洞的CVSS评分中,属于高风险漏洞的评分区间是()。A.0.0-3.9B.4.0-6.9C.7.0-8.9D.9.0-10.0参考答案:C解析:CVSS漏洞评分标准中,0.0-3.9为低危、4.0-6.9为中危、7.0-8.9为高危、9.0-10.0为critical(严重),因此选C。二、下午案例分析试题及参考答案试题一(20分)背景:某中型电商企业官网于2024年5月被用户反馈访问时自动跳转至博彩网站,安全运维人员排查发现官网首页HTML文件被篡改,攻击者还在服务器中留下了后门程序,该网站部署在公有云ECS实例上,开放了80、443、22、3389端口,使用开源CMS系统搭建,长期未更新补丁。问题1(6分):请列举该网站被篡改的3种可能攻击路径,并简要说明。问题2(5分):请简述针对该事件的应急响应全流程。问题3(5分):请列出5种网页防篡改的常用技术方案。问题4(4分):请简述针对该事件的溯源排查核心步骤。参考答案问题1:1.CMS系统漏洞利用:该网站使用的开源CMS长期未更新补丁,攻击者可利用已知的SQL注入、远程命令执行、文件上传漏洞获取服务器权限,篡改首页文件。2.远程管理端口弱口令攻击:网站开放了22(SSH)、3389(RDP)远程管理端口,若管理员设置弱口令,攻击者可通过暴力破解获取服务器登录权限,直接篡改网页文件。3.供应链攻击:攻击者通过攻陷CMS插件、第三方依赖组件的供应链,在组件中植入恶意代码,网站更新组件时触发代码执行,获取权限篡改网页。(此外答WebShell上传、域名劫持、云平台配置漏洞等任意3种均可得分)问题2:该事件的应急响应遵循PDCERF模型,流程如下:1.准备阶段:提前建立应急响应预案,准备溯源工具、备份数据、应急人员资源,本次事件触发预案启动。2.检测阶段:确认网页篡改事件真实性,评估影响范围(是否涉及其他页面、是否泄露用户数据、后门是否扩散),定位攻击入口。3.遏制阶段:临时下线被篡改页面,断开服务器公网访问或限制访问IP,修改所有管理员账号密码,阻断攻击者的现有访问路径,防止事件影响扩大。4.根除阶段:删除所有篡改的网页文件,清除攻击者留下的WebShell、后门程序,修补CMS系统漏洞、关闭不必要的开放端口,修复所有安全缺陷。5.恢复阶段:使用未被污染的备份数据恢复网站正常运行,持续监测72小时确认无异常后恢复全量公网访问。6.跟踪阶段:出具事件分析报告,复盘攻击原因,完善安全防护体系,对相关责任人进行培训,更新应急预案。问题3:常用网页防篡改技术方案包括:1.核心文件轮询校验:定时对网站根目录的静态文件进行哈希值校验,发现文件被篡改时自动用备份文件替换。2.驱动级文件保护:在服务器操作系统内核层安装文件保护驱动,禁止未授权的进程修改网站目录下的文件。3.反向代理静态缓存:在Web服务器前端部署CDN或反向代理,缓存所有静态页面,用户访问时直接返回缓存内容,即使源站页面被篡改也不会影响用户访问。4.Web应用防火墙(WAF)防护:部署WAF拦截SQL注入、文件上传、远程命令执行等常见Web攻击,阻止攻击者获取服务器权限。5.发布系统静态化:网站所有页面采用静态化发布,动态内容通过API接口单独调用,发布环节仅允许指定的发布服务器写入网站目录,其他服务器无写入权限。(此外答完整性校验、区块链存证校验等任意5种均可得分)问题4:溯源排查核心步骤:1.服务器日志排查:排查Web访问日志、系统登录日志、操作日志,定位攻击者的IP地址、访问时间、利用的漏洞路径、操作行为。2.恶意程序分析:对攻击者留下的WebShell、后门程序进行逆向分析,获取攻击者的控制端IP、通信特征、上传时间等信息。3.攻击路径验证:根据日志信息复现攻击路径,确认漏洞利用方式,排除其他未被发现的攻击入口。4.关联分析:将攻击者IP、攻击特征与威胁情报库匹配,确认攻击者团伙身份、历史攻击行为,如有必要报送公安机关。试题二(20分)背景:某市级政务服务平台计划开展网络安全等级保护三级测评,该平台部署在政务云资源池中,承载了全市居民社保、医保、公积金查询和业务办理功能,存储了1200万居民的个人敏感信息,要求测评符合等保2.0相关标准。问题1(4分):请简述等保2.0“一个中心、三重防护”的核心架构内容。问题2(6分):等保2.0三级测评覆盖哪8个层面?请列举并简要说明每个层面的核心要求。问题3(5分):请简述政务云场景下的等级保护测评与传统单系统等级保护测评的3个核心差异。问题4(5分):测评过程中发现该平台的个人信息查询接口存在SQL注入高风险漏洞,请给出完整的整改方案。参考答案问题1:等保2.0“一个中心、三重防护”架构为:1.一个中心:安全管理中心,对系统的安全策略、安全事件、安全配置、安全审计进行集中统一管理。2.三重防护:①安全通信网络:对网络通信边界、通信传输、网络架构进行防护,保障通信过程的保密性、完整性;②安全区域边界:对不同安全等级的区域边界进行访问控制、入侵防范、边界隔离,阻止跨区域的未授权访问;③安全计算环境:对服务器、终端、应用、数据等计算环境内部的资产进行防护,保障计算资源的安全。问题2:等保2.0三级测评覆盖8个层面,分别为:1.物理安全:保障机房、硬件设备的物理环境安全,包括防火、防水、防盗、电力冗余、物理访问控制等要求。2.网络安全:保障网络架构、通信传输、边界防护的安全,包括网络分区、访问控制、入侵检测、通信加密等要求。3.主机安全:保障服务器、终端等计算节点的安全,包括身份鉴别、访问控制、入侵防范、恶意代码防护、安全审计等要求。4.应用安全:保障业务应用系统的安全,包括身份鉴别、访问控制、输入校验、错误处理、审计日志等要求。5.数据安全:保障数据的保密性、完整性、可用性,包括数据加密存储、数据加密传输、数据备份恢复、敏感数据脱敏等要求。6.安全管理制度:建立完善的安全管理制度体系,包括安全策略、人员管理、系统建设、运维管理等制度文件。7.安全管理机构:设立专门的安全管理部门和岗位,明确人员职责,建立安全决策、执行、监督的管理架构。8.人员安全管理:对安全管理人员、运维人员、开发人员进行安全培训、背景审查、考核管理,提高人员安全意识。问题3:云场景等保测评与传统单系统测评的核心差异:1.责任主体差异:政务云平台的等保测评分为云平台侧和租户侧,云服务商负责云平台基础设施的安全,租户负责自身部署的应用、数据的安全,测评时需分别对两方的责任边界进行核验,传统单系统测评仅需核验系统运营者的安全责任。2.测评对象差异:云场景测评除了覆盖传统的系统、应用、数据外,还需要测评云平台的虚拟化资源池、云管理平台、租户隔离机制、云安全服务等云特有组件,传统单系统测评仅涉及物理硬件、系统、应用等资产。3.合规要求差异:云平台需首先通过等保测评,租户系统才能依托云平台开展等保测评,云平台的安全能力可以复用给租户,传统单系统的安全能力需完全由运营者自行建设,无复用机制。问题4:SQL注入漏洞整改方案:1.代码层整改:对个人信息查询接口的所有输入参数进行严格的输入校验,限制输入长度、格式,禁止输入SQL关键字;采用预编译SQL(PreparedStatement)方式执行数据库查询,禁止字符串拼接SQL语句。2.临时防护措施:在WAF中添加SQL注入攻击规则,拦截该接口的恶意请求,临时限制该接口的访问频率,防止攻击者利用漏洞窃取数据。3.数据库层整改:最小化配置业务数据库账号的权限,禁止业务账号拥有删库、删表、导出数据的权限;对数据库的访问日志进行全量审计,监测异常的SQL查询操作。4.数据层整改:对数据库中存储的居民身份证号、手机号、住址等敏感数据进行加密存储,查询返回时进行脱敏处理,即使攻击者获取到数据也无法直接使用。5.验证测试:整改完成后对接口进行渗透测试,确认SQL注入漏洞已被修复,同时对所有接口进行全量扫描,排查是否存在其他同类漏洞。试题三(20分)背景:某三甲医院的医疗信息系统需要开展商用密码应用安全性评估(密评),符合《密码法》的相关要求,该系统存储了患者的电子病历、诊疗记录、缴费信息等敏感数据,要求实现身份认证、数据加密、完整性校验、不可否认等安全能力,全部采用国密算法实现。问题1(6分):请分别说明SM1、SM2、SM3、SM4、SM7、SM9六种商用密码算法的类型和适用场景。问题2(5分):请简述密评的全流程。问题3(5分):该系统的患者敏感数据需要加密存储,请设计符合国密要求的加密方案,说明方案的核心逻辑。问题4(4分):该系统要实现医生、患者的身份认证国密改造,请列出3种可行的技术方案。参考答案问题1:1.SM1:对称分组加密算法,分组长度和密钥长度均为128比特,算法不公开,仅以IP核形式集成在硬件加密设备中,适用于高安全等级的加密场景,如政务、金融的核心数据加密。2.SM2:非对称加密算法,基于256比特椭圆曲线,算法公开,适用于身份认证、数字签名、密钥交换、非对称加密场景,如电子签章、SSL证书、身份核验。3.SM3:密码杂凑算法,输出256比特杂凑值,算法公开,适用于完整性校验、数字签名、消息认证码生成场景,如文件完整性校验、交易签名的摘要生成。4.SM4:对称分组加密算法,分组长度和密钥长度均为128比特,算法公开,适用于大流量数据的对称加密场景,如数据存储加密、通信传输加密。5.SM7:对称分组加密算法,适用于非接触式IC卡加密场景,如门禁卡、医疗卡、社保卡的加密。6.SM9:标识密码算法,属于非对称加密算法,无需申请数字证书,直接以用户标识(手机号、身份证号)作为公钥,适用于大规模用户的身份认证、邮件加密、数据共享场景。问题2:密评全流程如下:1.方案规划阶段:密评机构与系统运营者对接,梳理系统的密码应用需求、业务场景、资产清单,制定密评方案,明确测评范围、测评指标、测评方法。2.现场测评阶段:密评机构人员到现场开展测评,分别对密码算法合规性、密码技术合规性、密码产品合规性、密码管理合规性四个维度进行核验,通过访谈、文档审查、工具测试、现场验证等方式收集测评证据。3.问题整改阶段:针对测评中发现的不符合项,系统运营者制定整改方案,完成密码应用的整改,整改完成后由密评机构进行复测。4.报告出具阶段:所有测评项符合要求后,密评机构出具正式的商用密码应用安全性评估报告,报送密码管理部门备案。5.持续监督阶段:系统重大变更、密码应用方案调整时需重新开展密评,每年对密
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026微生物检测生物芯片临床应用障碍与审批流程优化建议
- 2026燃料电池技术研发突破与智能交通体系建设协同分析
- 2026中国智能无人零售行业应用供需研究及投资潜力规划分析
- 2026人工智能应用行业市场深度调研及行业投资与发展前景研究报告
- 2026功能食品零售终端体验升级策略研究
- 2026电梯门机导轮静音衬套声学优化与用户体验研究
- 2026叶黄素酯行业并购重组案例与资本运作分析报告
- 2026农田灌溉系统智能化改造与水资源利用率提升
- 2026中国智能手表市场前景权衡及品牌竞争与发展战略深度评估报告
- 2026中国游戏网络游戏行业市场现状供需分析及投资评估规划分析研究报告
- 2026年广州市南沙区黄阁镇人民政府编外工作人员招聘笔试参考题库及答案解析(完整版)
- 2026年海南中考(语文)考试真题及参考答案
- 【初一】【秋季上】七年级开学家长会:从小学到初中陪孩子完成一次重要换挡 校园风【课件】
- 产品开发手册
- 《心系国防 强国有我》 课件-2024-2025学年高一上学期开学第一课国防教育主题班会
- 癫痫持续状态疾病演示课件
- 腰椎TLICS 评分简介
- 株洲房屋租赁合同标准模板(4篇)
- 评标专家培训
- GB/T 13908-2020固体矿产地质勘查规范总则
- FZ/T 07023-2021纺织产品水足迹核算、评价与报告通则
评论
0/150
提交评论