版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年3月计算机三级(信息安全技术)模考试题(含参考答案)一、单项选择题(共40题,每题1分,满分40分)1.某政务公开系统遭受网络攻击,导致公示的政策文件内容被恶意篡改,该攻击行为破坏了信息安全的哪项核心属性?A.保密性B.完整性C.可用性D.可控性2.我国现行网络安全等级保护基本要求的国家标准编号为?A.GB17859-1999B.GB/T22239-2019C.GB/T25069-2010D.GB/T28448-20193.根据《关键信息基础设施安全保护条例》要求,关键信息基础设施运营者应当至少多久开展一次网络安全检测和风险评估?A.每半年B.每一年C.每两年D.每三年4.已知凯撒密码的偏移量为3,若明文为“SECURITY”,则生成的密文为?A.VHFXULWBB.UGEWTKVAC.WIGYVMXCD.TFDVSJUZ5.下列密码算法中,属于分组对称加密算法的是?A.AESB.RC4C.ChaCha20D.MD56.RSA非对称加密算法的数学基础是?A.离散对数难题B.大整数分解难题C.椭圆曲线离散对数难题D.哈希碰撞难题7.下列哈希算法中,属于我国自主研发的商用密码算法的是?A.SHA-256B.SM3C.MD5D.SHA-38.PKI体系中,负责签发、管理数字证书的核心组件是?A.RA(注册机构)B.CA(证书机构)C.CRL(证书撤销列表)D.OCSP(在线证书状态协议)9.下列防火墙类型中,工作在网络层,仅基于IP地址、端口、协议规则过滤数据包的是?A.包过滤防火墙B.应用层网关防火墙C.状态检测防火墙D.下一代防火墙10.下列关于基于特征的入侵检测系统的特点描述,正确的是?A.误报率低,对未知攻击检测能力弱B.误报率高,对未知攻击检测能力强C.仅能检测异常流量,无法识别已知攻击D.部署在网络出口即可覆盖所有主机端攻击11.按照CVSS3.1漏洞评分标准,严重级别漏洞的评分区间为?A.0.1-3.9B.4.0-6.9C.7.0-8.9D.9.0-10.012.Windows操作系统中,默认权限最高的用户组是?A.AdministratorsB.PowerUsersC.UsersD.Guests13.某Linux文件的权限标识为rwxr-xr--,对应的数字权限值为?A.754B.644C.755D.74414.下列数据库安全技术中,可在不修改原始生产数据的前提下,为测试、开发环境提供无敏感信息的仿真数据的是?A.数据脱敏B.数据库审计C.透明加密D.访问控制15.SQL注入漏洞的核心原理是?A.未对用户输入的SQL语句参数进行校验过滤,导致恶意SQL被数据库执行B.利用Web服务器缓冲区溢出漏洞执行任意代码C.利用Cookie未设置HttpOnly属性窃取用户会话信息D.利用跨站脚本漏洞诱导用户点击恶意链接16.下列XSS漏洞类型中,攻击Payload存储在URL中,需要诱使用户点击恶意链接触发的是?A.存储型XSSB.反射型XSSC.DOM型XSSD.持久型XSS17.软件安全领域中,SDL的全称是?A.安全开发生命周期B.软件测试生命周期C.安全运维流程D.软件定义网络18.等级保护2.0的保护对象不包括下列哪项?A.网络基础设施B.信息系统C.重要数据D.个人自用终端设备19.零信任架构的核心原则是?A.永不信任,始终验证B.默认内网环境全部可信C.基于网络边界的访问控制D.仅对外部用户进行身份验证20.根据《数据安全法》规定,我国数据分级分类将数据划分为几个等级?A.2B.3C.4D.521.网络钓鱼攻击属于下列哪种攻击类型?A.社会工程学攻击B.拒绝服务攻击C.注入攻击D.中间人攻击22.DDoS攻击的核心目的是?A.破坏数据完整性B.窃取用户敏感数据C.耗尽目标系统资源,使其无法提供正常服务D.获取目标系统最高权限23.数字签名技术可实现下列哪项安全功能?A.数据保密性B.不可否认性C.数据可用性D.访问控制24.SM2算法属于我国自主研发的哪类商用密码算法?A.对称加密算法B.非对称加密算法C.哈希算法D.序列密码算法25.下列VPN协议中,工作在数据链路层的是?A.IPsecB.L2TPC.SSLVPND.GRE26.Windows系统中,查看本地路由表的命令是?A.ipconfig/allB.routeprintC.netstat-anD.tasklist27.Linux系统中,查看系统内核版本的命令是?A.uname-aB.ls-lC.ps-efD.df-h28.下列身份认证方式中,属于多因素认证的是?A.用户名+密码B.指纹+面部识别C.密码+安全问题答案D.UKey+PIN码29.漏洞生命周期中,厂商发布修复程序的环节是?A.漏洞披露B.漏洞利用C.补丁发布D.漏洞修复30.下列工具中,属于主机型入侵检测系统的是?A.SnortB.OSSECC.NmapD.Wireshark31.Web应用防火墙(WAF)的核心防护对象是?A.数据库服务器B.Web服务器C.邮件服务器D.DNS服务器32.等级保护2.0第三级信息系统的安全测评周期要求为?A.每半年至少一次B.每年至少一次C.每两年至少一次D.每三年至少一次33.下列加密算法中,适合对大体积文件进行加密且加密效率最高的是?A.RSAB.SM2C.AESD.ECC34.下列协议中,可有效防御中间人攻击的是?A.HTTPSB.HTTPC.FTPD.Telnet35.下列数据备份策略中,单次备份数据量最小、恢复时间最长的是?A.完全备份B.增量备份C.差异备份D.全量备份36.下列攻击类型中,属于拒绝服务攻击的是?A.SYN洪水攻击B.SQL注入攻击C.XSS攻击D.暴力破解攻击37.我国《网络安全法》正式实施的时间是?A.2016年11月7日B.2017年6月1日C.2021年9月1日D.2022年9月1日38.下列措施中,可有效防御口令暴力破解攻击的是?A.设置账户登录失败锁定阈值B.要求口令满足复杂度要求C.定期更换口令D.以上都是39.软件逆向工程中,将可执行二进制文件转换为汇编代码的过程称为?A.反汇编B.反编译C.调试D.脱壳40.零信任架构中,IAM模块的核心功能是?A.身份识别与访问管理B.入侵检测与响应C.漏洞扫描与修复D.数据加密与脱敏单项选择题参考答案及解析1.答案:B解析:完整性指数据在存储、传输过程中不被未授权篡改、删除,题干中文件内容被恶意修改,属于完整性被破坏。2.答案:B解析:GB/T22239-2019《信息安全技术网络安全等级保护基本要求》是等保2.0的核心标准,GB17859为等级保护划分准则。3.答案:B解析:《关键信息基础设施安全保护条例》明确要求关基运营者每年至少开展一次安全检测与风险评估。4.答案:A解析:凯撒密码将每个字母向后偏移3位,S→V、E→H、C→F、U→X、R→U、I→L、T→W、Y→B,组合后为VHFXULWB。5.答案:A解析:AES为分组对称加密算法,RC4、ChaCha20为流密码,MD5为哈希算法。6.答案:B解析:RSA算法的安全性基于大整数分解的计算难题。7.答案:B解析:SM3是我国自主研发的商用哈希算法,其余选项均为国外算法。8.答案:B解析:CA是PKI体系的核心组件,负责数字证书的签发、更新、撤销等全生命周期管理。9.答案:A解析:包过滤防火墙工作在网络层,仅基于五元组规则过滤数据包,处理效率最高。10.答案:A解析:基于特征的入侵检测系统依赖已知攻击特征库,误报率低,但无法检测未收录特征的未知攻击。11.答案:D解析:CVSS3.1标准中,9.0-10.0为严重漏洞,7.0-8.9为高危,4.0-6.9为中危,0.1-3.9为低危。12.答案:A解析:Administrators组为Windows默认最高权限组,拥有系统全部操作权限。13.答案:A解析:r=4、w=2、x=1,所有者权限为4+2+1=7,所属组权限为4+1=5,其他用户权限为4,组合为754。14.答案:A解析:数据脱敏可对敏感字段进行变形处理,既保留数据格式一致性,又避免敏感信息泄露。15.答案:A解析:SQL注入的核心是用户输入参数被拼接到SQL语句中执行,未做有效过滤。16.答案:B解析:反射型XSS的Payload存储在URL中,无持久化存储过程,需要诱导用户点击触发。17.答案:A解析:SDL即安全开发生命周期,将安全要求嵌入软件开发全流程。18.答案:D解析:等级保护2.0保护对象为网络、信息系统、数据,个人自用终端不属于保护范围。19.答案:A解析:零信任打破默认内网可信的传统逻辑,核心原则为永不信任、始终验证。20.答案:B解析:《数据安全法》将数据划分为一般数据、重要数据、核心数据三个等级。21.答案:A解析:网络钓鱼通过伪造可信场景诱导用户泄露信息,属于社会工程学攻击。22.答案:C解析:DDoS攻击通过大量傀儡节点发送恶意流量,耗尽目标带宽、计算资源,使其无法提供正常服务。23.答案:B解析:数字签名基于非对称加密实现,可验证数据来源,防止发送方否认发送行为。24.答案:B解析:SM2为我国自主研发的非对称加密算法,可用于加密、签名场景。25.答案:B解析:L2TP工作在数据链路层,IPsec工作在网络层,SSLVPN工作在应用层。26.答案:B解析:routeprint为Windows查看路由表的命令,ipconfig用于查看网卡信息,netstat用于查看网络连接。27.答案:A解析:uname-a可查看Linux内核版本、系统架构等信息。28.答案:D解析:多因素认证需结合两类及以上不同认证因子,UKey属于“所持有的物”,PIN码属于“所知道的信息”,符合多因子要求。29.答案:C解析:补丁发布为厂商发布漏洞修复程序的环节,漏洞修复为用户安装补丁的环节。30.答案:B解析:OSSEC为主机型入侵检测系统,Snort为网络型入侵检测系统,Nmap为端口扫描工具,Wireshark为抓包工具。31.答案:B解析:WAF专门防护Web应用,可识别拦截SQL注入、XSS等Web攻击。32.答案:B解析:等保三级系统要求每年至少开展一次测评,四级系统每半年至少一次。33.答案:C解析:对称加密算法加密效率远高于非对称加密,适合大体积数据加密。34.答案:A解析:HTTPS基于SSL/TLS协议实现身份认证与传输加密,可有效防御中间人攻击。35.答案:B解析:增量备份仅备份上次备份后变化的数据,备份量最小,恢复时需要依赖全量备份与所有增量备份,恢复时间最长。36.答案:A解析:SYN洪水攻击通过发送大量半连接请求耗尽服务器连接资源,属于拒绝服务攻击。37.答案:B解析:《网络安全法》于2017年6月1日正式实施。38.答案:D解析:账户锁定、复杂度要求、定期更换口令均可有效降低暴力破解的成功率。39.答案:A解析:反汇编是将二进制文件转换为汇编代码的过程,反编译是转换为高级语言代码的过程。40.答案:A解析:IAM即身份识别与访问管理,是零信任架构的核心基础组件。二、填空题(共15题,每题2分,满分30分)1.我国信息安全等级保护制度将信息系统安全保护能力划分为____个等级。2.我国自主研发的商用对称加密算法标准是____。3.PKI体系中,用于查询数字证书实时状态的协议缩写是____。4.防火墙的三种典型工作模式分别是路由模式、透明模式和____。5.Linux系统中默认的超级用户账户名是____。6.Web安全领域中,攻击者通过嵌入恶意脚本窃取用户信息的跨站脚本攻击的英文缩写是____。7.入侵检测系统按照部署方式可分为主机型入侵检测系统和____型入侵检测系统。8.数据安全的三项核心属性分别是保密性、完整性和____。9.《关键信息基础设施安全保护条例》规定,关基运营者应当对重要数据和核心数据至少每____进行一次异地备份。10.数字签名技术基于____加密算法实现。11.CVSS3.1漏洞评分体系的最高评分值为____。12.Windows系统中,用于查看本地所有用户账户的命令是____(无需填写参数)。13.将安全要求嵌入软件开发全流程的安全开发体系的英文缩写是____。14.拒绝服务攻击的英文缩写是____。15.零信任架构的核心是基于____的细粒度访问控制。填空题参考答案1.52.SM43.OCSP4.混合模式5.root6.XSS7.网络8.可用性9.天10.非对称11.10.012.netuser13.SDL14.DoS15.身份三、综合应用题(共3题,满分30分)1.(10分)某企业部署了等级保护第三级的办公管理系统,存储有员工身份信息、薪酬数据等敏感信息,现需要开展安全防护体系建设,请回答下列问题:(1)按照等保2.0要求,该系统需要覆盖哪五个层面的安全防护要求?(3分)(2)该企业需要在网络边界部署安全防护设备,请列举至少3种必须部署的设备,并说明其核心功能。(4分)(3)针对该系统存储的员工敏感数据,需要采取哪些安全防护措施?请列举至少3种。(3分)2.(10分)某电商平台的商品评论区被检测到存在安全漏洞:攻击者可在评论框提交包含恶意JavaScript脚本的内容,脚本提交后被存储在服务器数据库中,其他用户访问该商品评论页时,脚本会自动在用户浏览器端执行,窃取用户Cookie信息,请回答下列问题:(1)该漏洞属于哪类Web安全漏洞?按照Payload存储方式划分,属于哪种类型?(2分)(2)该漏洞被利用后可能产生哪些危害?请列举至少3种。(3分)(3)请给出该漏洞的修复方案,至少3种。(5分)3.(10分)某Linux业务服务器出现异常,管理员排查发现服务器CPU占用率长期维持在95%以上,且存在未知IP的外连流量,确认服务器被植入挖矿木马,请回答下列问题:(1)请写出Linux系统中用于查看当前进程CPU占用率、查看当前网络连接的命令各1条。(3分)(2)经排查,攻击者是通过暴力破解SSH服务口令获得服务器权限,请给出SSH服务的安全加固方案,至少4种。(4分)(3)攻击者清除系统日志掩盖攻击痕迹,请写出Linux系统默认存储用户登录日志、系统运行日志的文件路径。(3分)综合应用题参考答案1.(1)五个层面分别为:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心。(每个层面0.6分,共3分)(2)参考答案:①防火墙:实现不同安全域的访问控制,过滤非法IP流量,限制未授权访问;②入侵防御系统(IPS):实时检测并阻断网络中的漏洞利用、木马通信等攻击行为;③Web应用防火墙(WAF):防护对外发布的Web服务,拦截SQL注入、XSS等Web攻击;④上网行为管理:审计内部用户网络访问行为,限制非法网站访问,防止敏感数据外发。(答出任意3种即可,设备名称1分/个,功能说明0.3分/个,共4分)(3)参考答案:①数据加密:对存储的敏感数据进行加密,防止数据泄露后被明文读取;②数据访问控制:遵循最小权限原则,仅授权人员可访问对应敏感数据;③数据脱敏:非生产环境使用敏感数据时进行脱敏处理,去除敏感属性;④数据库审计:对所有敏感数据的访问行为进行全程审计,留存操作日志。(答出任意3种即可,1分/个,共3分)2.(1)该漏洞为跨站脚本漏洞(XSS),属于存储型XSS(持久型XSS)。(
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 辽宁省大连市金普新区2027届九上化学期末检测模拟试题含解析
- 2026年私募股权投后管理试题(含答案)
- 2026年中小学教师职称理论题库及答案
- 2026年全新公交车司机驾驶员资格考试强化训练题库及答案
- 2026年线上电商客服业务真题(附答案)
- 防腐涂层附着力拉开法测试指引
- 高三政治生物题目及答案呈现
- 2026年湖北荆州市辅警招聘笔试真题
- 预应力施工专项方案
- 分散机搅拌轴填料渗漏处置指引
- 员工三级教育培训档案及考试题(附答案)
- 农业园区管理课件
- 造价工程师识图算量课件
- 冷轧高性能取向电工钢带-编制说明-
- DZ/T 0223-2011矿山地质环境保护与恢复治理方案编制规范
- 集成电路布图设计委托开发合同
- 装修隔音合同协议
- 砌筑工考试试题及答案
- 店面租赁订金合同范例
- 机电总承包管理方案超算中心
- 粉尘防爆知识培训试题
评论
0/150
提交评论