信息安全试题库及答案_第1页
信息安全试题库及答案_第2页
信息安全试题库及答案_第3页
信息安全试题库及答案_第4页
信息安全试题库及答案_第5页
已阅读5页,还剩16页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全试题库及答案一、单项选择题(每题只有一个正确答案)1.信息安全核心CIA模型中,字母“C”代表的核心属性是()A.完整性B.保密性C.可用性D.不可否认性2.以下密码算法中,属于非对称加密算法的是()A.AESB.DESC.RSAD.SM43.SQL注入攻击的核心危害中,最常见的是破坏以下哪一项信息安全属性()A.保密性B.完整性C.可用性D.不可否认性4.我国《中华人民共和国网络安全法》正式实施的时间是()A.2016年6月1日B.2017年6月1日C.2018年1月1日D.2019年12月1日5.以下身份认证方式中,属于标准双因素认证的是()A.用户名+登录密码B.指纹识别+人脸识别C.银行卡+交易密码D.U盾+硬件令牌6.包过滤防火墙与应用层防火墙通常工作在OSI七层模型的哪两层()A.物理层、数据链路层B.数据链路层、网络层C.网络层、应用层D.会话层、应用层7.我国自主研发的SM2密码算法属于哪一类密码标准()A.对称加密算法B.非对称加密算法C.哈希算法D.序列加密算法8.SYN洪水DDoS攻击利用的是TCP协议哪一环节的设计缺陷()A.三次握手B.四次挥手C.流量控制D.拥塞控制9.根据我国《数据安全法》《数据分类分级规则》相关要求,核心数据是指哪一类数据()A.泄露后仅损害公民个人合法权益的数据B.泄露后仅损害法人组织合法权益的数据C.泄露后会危害国家安全、公共利益的数据D.泄露后不会造成任何负面影响的数据10.以下攻击方式中,属于典型社会工程学攻击的是()A.端口扫描B.钓鱼邮件攻击C.缓冲区溢出攻击D.密码暴力破解11.经典访问控制模型BLP模型的核心设计目标是保护信息的哪一项属性()A.保密性B.完整性C.可用性D.不可否认性12.HTTPS协议默认使用的服务端口是()A.80B.443C.8080D.2213.网络安全等级保护2.0标准中,将网络和信息系统的安全等级划分为几个级别()A.3B.4C.5D.614.以下哈希算法中,目前安全性最高,未出现有效通用破解方法的是()A.MD5B.SHA-1C.SHA-256D.以上都不安全15.零信任安全架构的核心思想是()A.信任内网,不信任外网B.永不信任,始终验证C.一次认证,全程信任D.基于边界的信任模型单项选择题答案及解析1.答案:B。解析:CIA模型中C为Confidentiality(保密性),I为Integrity(完整性),A为Availability(可用性)。2.答案:C。解析:AES、DES、SM4均为对称加密算法,RSA是经典非对称加密算法。3.答案:A。解析:SQL注入攻击最常见的目的是拖库窃取数据库中的敏感数据,核心破坏了信息的保密性,部分攻击也会破坏完整性,但保密性是最核心的常见危害。4.答案:B。解析:我国《网络安全法》于2016年11月通过,2017年6月1日正式实施。5.答案:C。解析:双因素认证要求两个不同类型的认证因子,C选项中银行卡属于“持有因子”,交易密码属于“知识因子”,属于不同类型的双因素;A选项均为知识因子,B选项均为生物特征因子,D选项均为持有因子,因此选C。6.答案:C。解析:包过滤防火墙工作在网络层,应用层防火墙工作在应用层,因此选C。7.答案:B。解析:我国商用密码体系中,SM1、SM4为对称加密,SM2、SM9为非对称加密,SM3为哈希算法。8.答案:A。解析:SYN洪水攻击利用TCP三次握手的缺陷,攻击者发送大量半连接请求耗尽服务器资源,因此选A。9.答案:C。解析:我国数据分类分级规则中,核心数据定义为一旦泄露会直接危害国家安全、公共利益的数据,重要数据为损害公共利益或合法权益,一般数据为仅损害个体权益,因此选C。10.答案:B。解析:钓鱼邮件攻击利用人的心理弱点诱导用户泄露信息,属于社会工程学攻击,其余均为技术层面攻击。11.答案:A。解析:BLP模型通过“向下读、向上写”的规则保障信息的保密性,Biba模型用于保障完整性。12.答案:B。解析:HTTP默认端口80,HTTPS默认端口443,8080为常用替代HTTP端口,22为SSH默认端口。13.答案:C。解析:等保将系统划分为1到5级共五个安全等级。14.答案:C。解析:MD5和SHA-1均已被证明存在有效的碰撞攻击,SHA-256目前仍保持较高的安全性。15.答案:B。解析:零信任架构打破了传统的内网外网边界信任,核心思想是永不信任任何访问主体,始终对访问行为进行身份验证和授权。二、多项选择题(每题有两个及以上正确答案,多选、少选、错选均不得分)1.信息安全风险评估的核心构成要素包括()A.信息资产B.安全威胁C.脆弱性D.风险影响2.以下属于我国官方发布的商用密码算法标准的是()A.SM1B.SM2C.SM3D.SM4E.SM93.以下属于常见Web应用安全漏洞的是()A.SQL注入B.跨站脚本(XSS)C.跨站请求伪造(CSRF)D.命令注入4.数据安全治理的核心工作内容包括()A.数据分类分级B.敏感数据脱敏C.数据泄漏防护D.全生命周期安全管理5.以下属于对称加密算法特点的是()A.加密解密速度快B.适合加密大批量数据C.密钥分发管理难度大D.安全性一定低于非对称加密6.DDoS攻击按照攻击所在的网络层次划分,主要分为()A.网络层攻击B.应用层攻击C.会话层攻击D.表示层攻击7.身份认证的三大核心认证因子类型包括()A.你所知道的信息B.你所拥有的物品C.你本身的生物特征D.你所处的位置8.等保2.0“一个中心三重防护”架构中,“三重防护”指的是()A.安全通信网络B.安全区域边界C.安全计算环境D.安全管理中心9.以下属于典型社会工程学攻击手段的是()A.钓鱼攻击B.伪装诈骗C.水坑攻击D.端口扫描10.网络安全应急响应的全流程核心环节包括()A.安全事件检测与发现B.攻击遏制与恶意代码清除C.业务恢复与攻击溯源D.总结整改与风险加固多项选择题答案及解析1.答案:ABCD。解析:信息安全风险的本质是威胁利用资产的脆弱性造成安全影响,因此四个要素均为风险评估的核心构成。2.答案:ABCDE。解析:SM1、SM2、SM3、SM4、SM9均为我国商用密码管理办公室发布的标准商用密码算法。3.答案:ABCD。解析:四种均为OWASPTOP10中收录的常见Web应用安全漏洞。4.答案:ABCD。解析:四个选项均为数据安全治理的核心工作内容,覆盖了数据从分类到全生命周期管理的全流程。5.答案:ABC。解析:对称加密算法计算复杂度低,速度快,适合加密大批量数据,但需要安全通道分发密钥,多场景下密钥管理难度大;对称加密的安全性取决于密钥长度和算法设计,当前AES-256等对称加密算法安全性远高于短密钥的非对称加密,因此D错误。6.答案:AB。解析:常见DDoS攻击分为网络层攻击(如SYN洪水、UDP洪水)和应用层攻击(如CC攻击、HTTP洪水),因此选AB。7.答案:ABC。解析:身份认证三大核心因子为知识因子(你知道什么)、持有因子(你有什么)、生物因子(你是什么),位置属于扩展因子,因此选ABC。8.答案:ABC。解析:“一个中心”指安全管理中心,“三重防护”为安全通信网络、安全区域边界、安全计算环境,因此选ABC。9.答案:ABC。解析:端口扫描属于技术探测攻击,不属于社会工程学攻击,其余三种均是利用人的心理弱点实现攻击,属于社会工程学攻击。10.答案:ABCD。解析:四个环节均为网络安全应急响应全流程的必要组成部分,构成完整的应急响应闭环。三、判断题1.数字签名的核心作用是保证数据的完整性和不可否认性。()2.只要安装了杀毒软件,终端就不会感染任何恶意软件。()3.我国《数据安全法》明确规定,国家对数据实行分类分级保护制度。()4.MD5算法可以安全用于数字签名和敏感数据哈希存储场景。()5.传统边界防火墙可以有效防范来自内网内部的攻击行为。()6.零信任架构默认不信任任何访问主体,无论访问来自内网还是外网,都需要进行身份验证和授权。()7.SQL注入攻击仅能窃取数据,无法对数据库数据进行篡改或删除操作。()8.数据脱敏的核心目的是在去除敏感信息的同时,保留数据的业务可用性。()9.HTTPS协议已经对传输进行加密,因此部署HTTPS的网站不存在任何安全风险。()10.密码算法暴力破解的成功率与密钥长度呈负相关关系。()判断题答案1.正确2.错误3.正确4.错误5.错误6.正确7.错误8.正确9.错误10.正确四、简答题1.简述信息安全CIA三元组各要素的具体含义。答:CIA三元组是信息安全领域的核心基础模型,三个核心要素含义如下:①保密性(Confidentiality):指信息不被未授权主体访问、获取或泄露,确保只有合法授权的用户能够访问对应信息,防止敏感信息泄露给非授权实体。②完整性(Integrity):指信息在存储、传输、处理的全生命周期中,不被未授权主体篡改、删除、破坏,保证信息的一致性和准确性。③可用性(Availability):指合法用户需要访问信息或服务时,能够正常获取和使用,不会出现服务中断或无法访问的情况,保障信息系统持续可用。2.简述对称加密与非对称加密的核心区别,分别说明两类算法的适用场景。答:对称加密与非对称加密的核心区别体现在四个方面:①密钥体系不同:对称加密加密和解密使用同一个密钥;非对称加密使用公钥、私钥一对密钥,公钥公开可分发,私钥由用户自行保管不公开。②运算效率不同:对称加密算法计算复杂度低,运算速度快,资源消耗小;非对称加密基于复杂数学难题,计算复杂度高,运算速度慢,资源消耗大。③密钥管理不同:对称加密需要安全通道分发密钥,多用户场景下密钥数量多,管理难度大;非对称加密公钥可公开分发,不需要安全通道,密钥管理难度低。④安全性依赖不同:对称加密的安全性完全依赖密钥的保密性,密钥泄露则加密完全失效;非对称加密的安全性依赖于私钥保密性和数学难题的难解性。适用场景:对称加密适合加密大批量业务数据、文件存储、海量数据传输等对性能要求高的场景;非对称加密适合用于密钥交换、数字签名、身份认证、小量敏感信息加密等场景。3.简述什么是SQL注入攻击,列出常见的防范措施。答:SQL注入攻击是指攻击者在Web应用的用户输入参数中插入恶意构造的SQL语句,使得Web应用拼接生成的SQL语句被数据库错误执行,从而实现窃取数据、篡改数据、控制服务器甚至提权的攻击行为。常见防范措施包括:①采用参数化查询(预编译语句),将SQL代码与用户输入分离,避免用户输入被解析为SQL代码执行,是目前最有效的防范手段;②对用户输入进行严格验证,采用白名单机制限制输入格式,过滤危险特殊字符;③遵循最小权限原则,数据库连接账号仅分配必要权限,禁止使用root、dba等高权限账号连接应用数据库;④关闭数据库错误信息回显,避免攻击者通过错误信息获取数据库结构、表名等敏感信息;⑤定期开展漏洞扫描和渗透测试,及时修复已发现的SQL注入漏洞。4.简述等保2.0“一个中心三重防护”架构的具体内容。答:等保2.0提出的“一个中心三重防护”是我国新一代网络安全防护体系的核心框架,具体内容为:①一个中心:即安全管理中心,是整个防护体系的管理核心,实现对全网安全状态的统一监控、统一策略管理、统一审计分析、统一应急调度,支撑整体防护体系的协同运转。②三重防护分别为:第一重是安全通信网络,负责保障网络通信链路的安全,对网络传输的数据进行保护,通过网络分区、通信加密、访问控制等措施防止数据传输过程中被窃听、篡改;第二重是安全区域边界,对不同安全等级的网络区域之间的边界进行防护,实现区域间的访问控制、入侵检测、流量清洗,阻止攻击跨区域扩散;第三重是安全计算环境,对终端、服务器、应用系统、数据等核心计算资源进行防护,通过身份认证、访问控制、数据加密、恶意代码防范、漏洞管理等措施保障计算环境自身的安全。5.简述社会工程学攻击的定义,列举三种常见的攻击手段。答:社会工程学攻击是指攻击者利用人类的心理弱点,如贪婪、恐惧、权威服从、疏忽等,而非技术漏洞,诱导目标人员做出违规操作或者泄露敏感信息,从而实现攻击目的的攻击方式。常见攻击手段包括:①钓鱼攻击:攻击者伪装成银行、企业IT部门、官方平台等正规机构,通过邮件、短信、即时通讯发送伪装的链接或附件,诱导用户点击输入账号密码或下载恶意软件,窃取敏感信息;②伪装诈骗:攻击者伪装成企业高管、公安人员、合作单位人员等身份,通过电话、线下接触骗取目标信任,诱导目标转账或泄露核心商业信息;③水坑攻击:攻击者提前在目标人群高频访问的网站植入恶意代码,当目标访问网站时触发恶意代码下载,控制目标设备,多用于针对特定企业的定向攻击。五、综合应用题某零售电商企业计划新上线面向公众的电商交易平台,平台存储了超过3000万用户的手机号、身份证号、收货地址、银行卡号等敏感个人信息,同时支持用户在线支付交易,每日处理数十万笔交易订单。请结合信息安全相关知识回答以下问题:(1)该平台需要按照网络安全等级保护要求进行安全定级,最合适的整体定级级别是哪一级?说明理由。(2)列出该平台面临的三类主要安全威胁,并分别说明对应的防护措施。答:(1)该平台最合适的整体定级级别是第三级。理由:根据我国《网络安全等级保护定级指南》,第三级信息系统的定义是“一旦遭到破坏、数据泄露或者被非法利用,会危害国家安全、社会公共利益,或者对公民、法人和其他组织的合法权益造成严重损害”。该电商平台服务于数千万公众用户,存储大量用户敏感个人信息,支持核心交易业务,若发生服务中断或数据泄露,会造成大规模用户合法权益受损,影响社会公共利益,符合第三级信息系统的定级要求,因此整体定级为第三级,若平台涉及全国范围的核心交易业务,可根据实际要求调整为第四级。(2)该平台面临的主要安全威胁及对应防护措施如下:①敏感数据泄露威胁:攻击者可通过Web漏洞、内部违规、供应链攻击等方式窃取大量用户敏感个人信息和交易数据,会造成用户权益受损,同时企业需要承担对应的法律责任。防护措施:对平台数据进行分类分级,将身份证号、银行卡号等核心敏感数据加密存储,禁止明文存储;在开发测试、第三方数据共享场景中对敏感数据进行脱敏处理,去除敏感标识;部署数据泄漏防护系统(DLP),监控内部数据外传行为,阻断

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论