2025年大学网络空间安全(网络空间安全)试题及答案_第1页
2025年大学网络空间安全(网络空间安全)试题及答案_第2页
2025年大学网络空间安全(网络空间安全)试题及答案_第3页
2025年大学网络空间安全(网络空间安全)试题及答案_第4页
2025年大学网络空间安全(网络空间安全)试题及答案_第5页
已阅读5页,还剩16页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年大学网络空间安全(网络空间安全)试题及答案一、单项选择题(本大题共20小题,每小题2分,共40分)在每小题列出的四个备选项中只有一个是符合题目要求的,请将其代码填写在题后的括号内。错选、多选或未选均无分。1.在OSI参考模型中,负责实现端到端加密功能的典型层级是()A.物理层B.数据链路层C.传输层D.应用层2.以下哈希算法中,目前不存在有效实用碰撞攻击,被我国商用密码体系正式采纳为标准密码杂凑算法的是()A.MD5B.SHA-1C.SM3D.SHA-2563.零信任架构的核心设计原则不包括以下哪一项()A.永不信任,始终验证B.基于最小权限原则分配访问权限C.默认开放内部网络访问D.持续开展身份与行为安全评估4.攻击者通过构造恶意输入,向程序栈空间写入超出缓冲区预定长度的数据,进而篡改程序返回地址、控制程序执行流程的攻击方式属于()A.SQL注入攻击B.缓冲区溢出攻击C.XSS跨站脚本攻击D.拒绝服务攻击5.我国现行《网络安全等级保护制度》中,信息系统安全保护等级总共划分为几个级别()A.3B.4C.5D.66.以下攻击方式中,属于典型被动网络攻击的是()A.网络流量截获监听B.DNS地址欺骗C.DDoS拒绝服务攻击D.SQL注入攻击7.非对称加密体制中,发送方要给接收方发送加密明文,应该使用以下哪一个密钥进行加密()A.发送方的公钥B.发送方的私钥C.接收者的公钥D.接收者的私钥8.传统网络层防火墙通常无法直接阻断以下哪一种攻击行为()A.来自外部网络的端口扫描B.基于HTTP协议的SQL注入攻击C.外部IP对内部网络未开放端口的访问D.内部主机主动向外连接已知恶意IP9.身份认证的三因素模型中,以下不属于三个核心认证因素的是()A.知识因素(如密码、口令)B.持有因素(如U盾、动态口令卡)C.生物固有因素(如指纹、人脸)D.环境因素(如IP地址、地理位置)10.国际通用的CVE漏洞编号体系的核心作用是()A.对公开披露的漏洞分配统一标识,方便不同机构共享漏洞信息B.为已发现漏洞提供官方修复补丁C.对漏洞的危害程度进行量化评分D.为厂商制定漏洞修复技术标准11.某Web应用未对用户提交的输入内容进行过滤转义,直接将用户输入原封不动输出给其他访问用户,该场景最可能存在哪类安全漏洞()A.CSRF跨站请求伪造B.XSS跨站脚本漏洞C.文件上传漏洞D.命令注入漏洞12.以下分组密码工作模式中,可以同时提供数据保密性和完整性保护的是()A.ECB电码本模式B.CBC密码分组链接模式C.GCM伽罗瓦/计数器模式D.CTR计数器模式13.根据网络安全等级保护2.0相关规范要求,三级信息系统需要开展一次正式安全测评的频率是()A.每半年一次B.每年一次C.每两年一次D.每三年一次14.DNS区域传送漏洞的主要危害是()A.攻击者获取目标域名下所有主机记录与IP对应关系,完成信息收集B.攻击者篡改目标域名的解析结果,将用户引导至恶意站点C.攻击者拦截目标用户的DNS查询请求,窃取查询信息D.攻击者发送大量伪造查询导致DNS服务器无法提供正常服务15.人工智能技术在网络安全防御领域的典型应用场景是以下哪一项()A.利用生成式AI构造恶意样本绕过杀毒软件检测B.利用深度学习模型分析网络流量,检测未知威胁与异常访问C.利用大模型生成钓鱼邮件内容提高钓鱼攻击成功率D.利用AI算力加速破解用户口令16.HTTPS协议保障通信安全的核心技术不包括以下哪一项()A.SSL/TLS协议B.对称加密算法C.X.509数字证书D.ICMP协议17.移动应用安装时,系统对应用进行签名验证的核心作用是()A.验证应用来源的合法性,确认应用未被第三方篡改,保障应用完整性B.提高应用的运行速度,降低系统资源占用C.加密应用中的敏感用户数据,防止数据泄露D.实现应用开发者的身份匿名,保护开发者隐私18.以下访问控制模型中,基于分级安全标签实现强制访问控制,多用于军事涉密领域的是()A.自主访问控制(DAC)B.强制访问控制(MAC)C.角色访问控制(RBAC)D.属性访问控制(ABAC)19.攻击者将恶意代码寄生在正常可执行程序中,不破坏原有程序的正常功能,当用户运行正常程序时激活恶意代码执行,该类恶意代码属于()A.蠕虫病毒B.计算机病毒C.木马D.后门程序20.公有云环境下,保障租户存储在云平台的数据完整性,验证云服务商是否篡改用户数据的常用技术是()A.对称加密B.基于默克尔树的远程数据完整性证明C.访问控制列表D.同态加密二、多项选择题(本大题共10小题,每小题3分,共30分)在每小题列出的备选项中至少有两个是符合题目要求的,请将其代码填写在题后的括号内。多选、少选、错选、未选均不得分。1.以下算法标准中,属于我国正式发布的商用密码算法的有()A.SM2椭圆曲线公钥密码算法B.SM3密码杂凑算法C.SM4分组密码算法D.SM9标识加密算法E.RSA公钥密码算法2.零信任架构的核心组件包括以下哪些部分()A.统一身份管理B.持续信任评估C.动态访问控制D.静态边界防护E.内部网络默认开放3.以下攻击类型中,属于主动网络攻击的有()A.消息内容篡改B.DDoS拒绝服务攻击C.流量监听分析D.IP地址欺骗攻击E.口令破解4.网络安全等级保护2.0标准相较于1.0版本的主要改进包括()A.扩展了保护对象范围,将云计算、大数据、物联网、工业控制系统纳入监管覆盖范围B.提出了“一个中心三重防护”的核心安全框架,强化了动态防护与综合防护能力C.优化了安全要求分级,匹配不同等级系统的防护需求,提高了标准的适用性D.取消了强制安全测评要求,改由企业自行开展安全评估E.降低了三级以上系统的安全防护要求,减轻企业合规负担5.关于数字签名的技术特点,以下说法正确的有()A.数字签名可以实现消息发送的不可否认性,发送方无法否认自己发送过对应消息B.数字签名可以验证消息的完整性,接收方可以确认消息在传输过程中未被篡改C.数字签名通常由发送方使用自己的私钥生成,接收方使用发送方公钥验证D.数字签名可以自动实现消息的保密性,只有指定接收方能够解密消息内容E.数字签名的长度和明文长度一致,不产生额外数据开销6.针对Web应用的常见安全漏洞,以下属于OWASPTop10(2021版)范畴的有()A.注入攻击B.跨站脚本(XSS)C.失效的身份认证D.敏感数据泄露E.越权访问7.有效防范存储型XSS跨站脚本攻击的措施包括()A.对用户输入的特殊HTML/JS字符进行转义处理B.配置内容安全策略(CSP)限制恶意脚本执行C.对敏感Cookie设置HttpOnly属性,防止被恶意脚本窃取D.严格限制用户上传文件的类型与大小,禁止上传可执行脚本E.缩短会话超时时间,降低会话被劫持的风险8.工业控制系统(ICS)网络安全与传统IT信息系统网络安全的主要差异包括()A.工业控制系统对可用性要求远高于保密性,系统中断会带来严重的生产安全事故B.大量工业控制系统设备服役时间长,厂商停止维护,无法安装安全补丁C.工业控制系统多使用专用工业协议,对传输实时性要求高,难以直接套用传统IT安全防护方案D.工业控制系统不需要考虑身份认证和访问控制,仅需要物理防护E.工业控制系统的安全事件影响范围更大,可能危害公共安全和生命安全9.根据《中华人民共和国个人信息保护法》,处理敏感个人信息需要满足以下哪些条件()A.取得个人的单独同意B.具有特定的目的和充分的必要性C.采取严格的安全保护措施D.只要不对外公开就可以任意处理E.仅用于企业内部业务分析不需要授权10.量子计算对现有主流密码体系的安全威胁主要包括()A.足够算力的量子计算机可通过Shor算法分解大整数,直接威胁RSA等基于大整数分解的公钥密码安全B.量子计算可通过Grover算法加速对称密钥的穷举攻击,降低对称密码的安全强度C.量子计算会威胁基于椭圆曲线离散对数问题的公钥密码算法安全D.量子计算可以破解所有哈希算法,彻底摧毁现有数字签名体系E.量子计算可以直接破解我国所有商用密码算法,使其完全失效三、简答题(本大题共4小题,每小题5分,共20分)1.简述“永不信任,始终验证”零信任核心原则的基本含义。2.简述SQL注入攻击的基本原理,并列举两种常用的防范措施。3.简述等保2.0框架中“一个中心三重防护”的具体内容。4.简述对称加密算法与非对称加密算法的核心差异,各列举一个典型算法。四、综合应用题(本大题共1小题,共10分)某地方国企开发了一套面向公众提供政务服务的信息系统,系统部署在公有云平台,存储了超过200万用户的个人姓名、身份证号、手机号、住址等敏感个人信息,同时系统会对接企业内网的财务和政务业务数据。企业拟按照我国网络安全等级保护制度要求完成定级备案和安全整改。请回答以下问题:(1)请给出该信息系统的安全保护等级,并说明具体判定依据。(4分)(2)请列举该系统至少5项需要落实的关键安全防护措施。(6分)参考答案一、单项选择题(每小题2分,共40分)1.C2.C3.C4.B5.C6.A7.C8.B9.D10.A11.B12.C13.B14.A15.B16.D17.A18.B19.B20.B二、多项选择题(每小题3分,共30分)1.ABCD2.ABC3.ABDE4.ABC5.ABC6.ABCDE7.ABCD8.ABCE9.ABC10.ABC三、简答题(每小题5分,共20分)1.答:“永不信任,始终验证”是零信任架构的核心设计原则,具体含义包括:(1)摒弃传统网络安全“内部可信、外部不可信”的静态边界假设,不对任何访问主体默认授予信任,无论访问请求来自网络内部还是外部,都需要经过身份安全验证,不存在默认可信的主体或访问路径(2分);(2)信任是动态的,而非静态一次性授予的,一次验证通过不代表整个访问生命周期都永久信任,需要对访问主体的身份状态、终端安全环境、行为特征、访问场景等进行持续动态的信任评估,实时更新信任等级(2分);(3)结合持续评估的信任结果动态调整访问权限,一旦发现异常风险立即切断访问,防止攻击者突破边界后开展横向渗透,整体提升系统的安全韧性(1分)。2.答:SQL注入攻击的基本原理:Web应用接收用户可控输入后,未对输入进行有效的过滤分离,将用户输入与SQL语句拼接后直接提交给后端数据库执行,使得攻击者可以构造恶意SQL语法,改变原SQL语句的执行逻辑,实现窃取数据、篡改数据、提权控制服务器等攻击目的(2分)。常用防范措施:①使用参数化查询(预编译语句),将SQL语法逻辑与用户输入分离,使得用户输入不会被数据库解析为SQL语法执行(1.5分);②对用户输入中包含的特殊SQL字符进行严格的过滤转义,遵循最小权限原则配置数据库账户权限,限制攻击成功后的危害范围(1.5分),其他合理措施也可得分,总分共5分。3.答:“一个中心三重防护”是等保2.0的核心安全框架,具体内容为:①一个中心:指安全管理中心,实现对全网的资产统一管理、安全事件集中监控、统一安全审计和应急处置,支撑整体安全防护的协同调度(2分);②三重防护:第一重为通信网络安全防护,保障网络通信传输过程中的保密性、完整性和可用性,防范传输过程中的窃听、篡改、破坏等风险(1分);第二重为区域边界安全防护,对不同安全等级区域之间的访问进行控制,监控跨区域流量,阻断非法跨区域访问(1分);第三重为计算环境安全防护,对系统内的服务器、终端、应用、数据等核心计算资源进行针对性防护,保障计算资源本身的安全(1分),总分共5分。4.答:对称加密与非对称加密的核心差异如下:①密钥使用方式:对称加密加密和解密使用同一个相同的密钥,非对称加密加密和解密使用不同的密钥对(公钥公开,私钥私有)(1分);②运算效率:对称加密算法运算简单,速度快,适合加密大量数据;非对称加密基于复杂数学难题运算,速度慢,仅适合加密小量数据(1分);③密钥分发:对称加密需要提前通过安全渠道共享密钥,密钥分发难度大;非对称加密公钥可以公开分发,不需要提前共享密钥,解决了密钥分发问题(1分);④功能侧重:对称加密主要用于数据内容加密,非对称加密多用于身份认证、数字签名、密钥交换(1分)。典型算法:对称加密典型算法如SM4、AES,非对称加密典型算法如SM2、RSA,各举一个即可得分(1分),总分共5分。四、综合应用题(共10分)(1)该信息系统应当定为第三级安全保护等级(1分)。判定依据:根据我国《网络安全等级保护条例》,信息系统安全保护等级根据系统遭到破坏后对权益的危害程度划分:第一级为一般危害,第二级会对公民、法人的合法权益造成损害,但不危害社会秩序和国家安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论