2025年全国计算机等级考试四级信息安全工程师试题与答案_第1页
2025年全国计算机等级考试四级信息安全工程师试题与答案_第2页
2025年全国计算机等级考试四级信息安全工程师试题与答案_第3页
2025年全国计算机等级考试四级信息安全工程师试题与答案_第4页
2025年全国计算机等级考试四级信息安全工程师试题与答案_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年全国计算机等级考试四级信息安全工程师试题与答案一、单项选择题(共40题,每题1分,共40分。每题只有一个正确答案,错选、不选均不得分)1.根据2024年正式实施的《网络数据安全管理条例》,核心数据出境应当经()批准。A.省级网信部门B.国家网信部门C.行业主管部门D.属地公安机关答案:B解析:《网络数据安全管理条例》第三十七条明确规定,核心数据出境应当经国家网信部门批准,重要数据出境应当经省级以上网信部门批准,一般数据出境按相关规定履行合规程序。2.零信任架构的核心原则不包括以下哪项()。A.永不信任,始终验证B.最小权限访问C.默认denyallD.基于网络边界的访问控制答案:D解析:零信任架构打破了传统基于网络边界的信任假设,不再默认信任内网中的任何主体,所有访问请求均需经过身份认证、授权校验、上下文风险评估后方可放行,因此基于网络边界的访问控制是传统perimeter安全模型的核心特征,不属于零信任原则。3.下列哪项属于生成式AI大模型应用层面的典型安全风险()。A.显存溢出漏洞B.提示词注入攻击C.分布式训练节点通信窃听D.训练数据投毒污染答案:B解析:提示词注入攻击属于大模型应用层的主流攻击方式,攻击者通过构造恶意提示词诱导大模型输出违规内容、泄露内部信息或执行越权操作;A属于基础设施层漏洞,C属于训练层通信风险,D属于训练数据层风险,均不属于应用层面风险。4.针对工业控制系统的安全防护,下列说法错误的是()A.工业控制系统需采用程序白名单机制限制可执行程序运行B.工业控制网络与办公网络之间需部署工业防火墙实现逻辑隔离C.为降低运维成本,可直接将PLC、DCS等控制设备暴露在公网D.需定期对工业控制系统进行离线漏洞扫描,避免高危漏洞被攻击者利用答案:C解析:PLC、DCS等工业控制设备本身安全防护能力薄弱,且多数无内置安全机制,直接暴露在公网极易被攻击者入侵,可能引发生产停滞、设备损坏等重大安全生产事故,我国《工业控制系统安全防护指南》明确禁止将工业控制核心设备直接暴露在公共网络中。5.下列属于我国自主可控的非对称加密算法的是()A.RSA2048B.SM2C.SM4D.AES-256答案:B解析:SM2是我国国家密码管理局发布的自主可控非对称加密算法,可用于身份认证、数字签名、密钥交换等场景;SM4为对称加密算法,RSA、AES均为境外机构主导研发的加密算法,不符合自主可控要求。6.根据2023年正式实施的《生成式人工智能服务管理暂行办法》,生成式AI服务提供者对用户操作日志、内容审核记录的留存期限不得少于()A.3个月B.6个月C.12个月D.3年答案:B解析:《生成式人工智能服务管理暂行办法》第十二条明确要求,生成式AI服务提供者应当落实数据安全保护责任,留存用户操作日志、内容审核记录不少于6个月,便于安全事件溯源与监管核查。7.下列哪种攻击属于Web应用层的业务逻辑漏洞攻击()A.SQL注入攻击B.XSS跨站脚本攻击C.支付环节金额篡改攻击D.SYN洪水攻击答案:C解析:支付环节金额篡改属于业务逻辑设计缺陷导致的漏洞,攻击者利用业务流程的校验缺失修改支付金额,属于业务逻辑漏洞攻击;A、B属于通用Web技术漏洞,D属于网络层DDoS攻击,均不属于业务逻辑漏洞范畴。8.零信任架构中的“微隔离”技术的核心作用是()A.实现不同安全域之间的网络边界隔离B.实现同一安全域内不同主体之间的访问控制粒度细化到单个资产C.实现南北向流量的全面监测D.实现用户身份的统一认证答案:B解析:微隔离是零信任架构的核心技术之一,核心作用是打破传统安全域内部的默认信任,将访问控制粒度细化到单个工作负载、单个资产,实现东西向流量的细粒度管控,避免攻击者入侵单个资产后横向移动扩散。9.按照《网络安全等级保护条例》,第三级等级保护对象的测评周期为()A.每半年一次B.每年一次C.每两年一次D.每三年一次答案:B解析:《网络安全等级保护条例》第二十一条明确规定,第三级等级保护对象应当每年至少开展一次等级保护测评,第二级等级保护对象每两年至少开展一次等级保护测评。10.下列哪种数据不属于《网络数据安全管理条例》中定义的重要数据()A.未公开的刑事侦查数据B.10万条以上公民个人信息C.工业企业核心生产工艺参数D.面向公众公开的政务服务指南答案:D解析:重要数据是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益或者公民、组织合法权益的数据,面向公众公开的政务服务指南属于公开信息,不属于重要数据范畴;A属于核心数据,B、C属于重要数据。11.下列关于漏洞管理的说法错误的是()A.高危漏洞修复期限不得超过72小时B.漏洞修复完成后需进行验证,确认漏洞已被完全修复C.对于暂无法修复的漏洞,需采取临时防护措施降低风险D.漏洞扫描仅需针对对外暴露的公网资产开展,内网资产无需扫描答案:D解析:内网资产同样存在被攻击者横向移动利用的风险,因此漏洞管理需覆盖全量资产,包括公网暴露资产、内网资产、云资源、终端设备等。12.下列哪种哈希算法已经被证实存在碰撞风险,不建议用于数字签名场景()A.SHA-256B.MD5C.SM3D.SHA-3答案:B解析:MD5算法已经被证实可快速构造哈希碰撞,攻击者可伪造相同MD5值的恶意文件,因此不建议用于数字签名、数据完整性校验等对安全性要求较高的场景。13.下列哪项属于网络安全事件响应中的“遏制”环节的操作()A.排查攻击来源、攻击路径、影响范围B.断开被入侵资产的网络连接,阻止攻击扩散C.修复漏洞、清除恶意程序,恢复系统正常运行D.总结事件原因,优化安全防护策略答案:B解析:遏制环节的核心目标是阻止攻击进一步扩散,降低事件影响,断开被入侵资产的网络连接、封禁攻击IP均属于遏制环节的操作;A属于检测排查环节,C属于恢复环节,D属于复盘优化环节。14.按照等保2.0要求,第三级系统的安全审计日志留存期限不得少于()A.3个月B.6个月C.12个月D.3年答案:B解析:GB/T22239-2019明确要求,第三级及以上等级保护对象的安全审计日志留存期限不得少于6个月,涉及核心数据的系统审计日志留存期限不得少于12个月。15.下列哪种访问控制模型适用于涉密信息系统,按照用户的密级和数据的密级匹配实现访问控制()A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)答案:B解析:强制访问控制(MAC)由系统强制分配用户和数据的安全级别,仅当用户的安全级别不低于数据的安全级别时才可访问,是涉密信息系统的主流访问控制模型。二、多项选择题(共10题,每题2分,共20分。每题有2-4个正确答案,多选、少选、错选、不选均不得分)1.按照GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,第三级网络的安全管理中心需实现的核心管理功能包括()A.系统管理B.审计管理C.安全管理D.容灾备份管理答案:ABC解析:等保2.0三级要求安全管理中心需落实三权分立机制,实现系统管理、审计管理、安全管理三类权限的分离,避免单一账号权限过大;容灾备份管理属于业务连续性管理范畴,不属于安全管理中心的强制功能要求。2.下列属于OWASP2023年发布的API安全Top10风险的有()A.未授权访问B.过度数据暴露C.注入攻击D.速率限制缺失答案:ABCD解析:OWASPAPISecurityTop102023版将未授权访问、过度数据暴露、注入攻击、速率限制缺失均列入典型API安全风险范畴。3.下列属于数据泄露防护(DLP)系统的核心功能的有()A.静态数据发现B.动态数据监测C.数据泄露阻断D.漏洞扫描修复答案:ABC解析:DLP系统的核心功能包括静态数据发现(识别存储环境中的敏感数据)、动态数据监测(监测流转过程中的敏感数据)、数据泄露阻断(拦截违规外传的敏感数据);漏洞扫描修复属于漏洞管理系统的功能,不属于DLP核心功能。4.零信任架构的核心技术组件包括()A.身份提供商(IdP)B.策略决策点(PDP)C.策略执行点(PEP)D.传统边界防火墙答案:ABC解析:零信任架构的核心组件包括身份提供商(负责身份的统一管理与认证)、策略决策点(负责根据访问上下文评估风险、生成访问决策)、策略执行点(负责执行访问控制策略,放行或阻断访问请求);传统边界防火墙是基于网络边界的安全设备,不属于零信任核心技术组件。5.下列属于车联网安全典型风险的有()A.车端T-box漏洞被利用实现远程控制B.车云通信报文被篡改导致车机系统被入侵C.车机系统APP漏洞导致用户隐私泄露D.动力电池物理损坏导致车辆自燃答案:ABC解析:车联网安全风险覆盖车端、网络、平台、应用四个层面,A属于车端安全风险,B属于网络通信安全风险,C属于应用层安全风险;D属于车辆硬件物理安全问题,不属于车联网信息安全风险范畴。6.下列属于国密算法的有()A.SM2非对称加密算法B.SM3哈希算法C.SM4对称加密算法D.RSA2048算法答案:ABC解析:SM2、SM3、SM4均为我国国家密码管理局发布的自主可控商用密码算法,RSA为境外研发的非对称加密算法,不属于国密算法范畴。7.下列属于DDoS攻击的防御措施的有()A.部署流量清洗系统B.配置负载均衡实现流量分散C.采用CDN节点分担访问压力D.关闭不必要的端口和服务答案:ABC解析:流量清洗、负载均衡、CDN均为DDoS攻击的主流防御措施,可有效分散攻击流量、过滤恶意请求;关闭不必要的端口和服务属于漏洞防护措施,无法抵御DDoS攻击。8.下列属于数据安全治理核心维度的有()A.组织架构B.制度流程C.技术工具D.人员能力答案:ABCD解析:数据安全治理需从组织、制度、技术、人员四个维度协同推进,构建覆盖数据全生命周期的防护体系。9.下列属于《网络安全法》规定的网络运营者的安全义务的有()A.落实等级保护制度B.制定网络安全事件应急预案C.对用户发布的内容进行审核D.向公安机关上报所有用户的操作日志答案:ABC解析:《网络安全法》要求网络运营者落实等级保护制度、制定应急预案、审核用户发布内容,仅在监管部门依法提出要求时才需提供相关日志,无需主动上报所有用户操作日志。10.下列属于渗透测试流程的有()A.信息收集B.漏洞探测C.漏洞利用D.报告输出答案:ABCD解析:渗透测试标准流程包括前期交互、信息收集、漏洞探测、漏洞利用、权限提升、横向移动、痕迹清除、报告输出八个核心环节,上述四个选项均属于渗透测试流程范畴。三、简答题(共3题,每题5分,共15分)1.简述数据分类分级的核心流程及各级数据的保护要求。参考答案:(1)核心流程:①数据梳理:全面盘点组织全生命周期的数据资产,明确数据来源、存储位置、流转路径、责任主体;②分类定级:按照国家及行业标准,结合数据一旦被泄露、篡改、滥用后的危害程度,将数据划分为核心数据、重要数据、一般数据三个层级;③标识映射:对分类分级后的数据添加统一标识,实现标识与数据资产的一一映射;④动态调整:定期(至少每年1次)对数据分类分级结果进行复核,数据属性、应用场景发生变化时及时调整定级结果。(3分)(2)保护要求:①核心数据:实施最高等级保护,访问需经最高权限审批,禁止未经批准出境,全操作留痕,留存审计日志不少于12个月;②重要数据:实施较高级别保护,访问遵循最小权限原则,出境需履行安全评估程序,审计日志留存不少于6个月;③一般数据:按常规安全要求保护,落实基本的访问控制、防泄露措施。(2分)2.简述零信任架构中持续信任评估的主要评估维度。参考答案:持续信任评估维度主要包括:①主体身份维度:验证用户、设备、应用的身份合法性,排查身份仿冒、凭证盗用风险;②环境风险维度:评估设备是否存在漏洞、恶意程序,是否为合规接入环境,网络链路是否存在窃听、篡改风险;③行为维度:评估访问行为是否符合用户历史行为基线,是否存在异常操作、越权访问特征;④数据敏感度维度:结合访问目标数据的分类分级结果,调整校验强度;⑤上下文威胁情报维度:对接全球威胁情报库,排查访问主体是否为已知攻击源、恶意IP。(每点1分,答满5点得满分)3.简述等保2.0与等保1.0的核心差异。参考答案:①覆盖范围扩展:等保1.0仅覆盖传统信息系统,等保2.0将云计算、移动互联、物联网、工业控制系统、大数据平台、车联网等新型信息系统全部纳入保护范畴;②防护理念升级:等保1.0以被动防御为主,等保2.0构建“一个中心、三重防护”的主动防御体系,强化动态防护、持续监测、快速响应能力;③等级划分调整:等保2.0将等级保护对象划分为5个等级,明确不同等级的强制合规要求,强化第三级及以上系统的管控力度;④测评体系优化:等保2.0引入量化测评指标,测评结果更加客观,同时增加了攻防演练、渗透测试等验证性测评环节。(每点1分,答满5点得满分)四、综合应用题(共2题,共25分)1.某省级政务云平台承载了12个省直单位的业务系统,其中包含3个三级等保系统、8个二级等保系统,平台存储有全省政务服务用户的身份信息、企业经营许可信息等重要数据,2024年该平台曾发生过API未授权访问导致的1.2万条用户信息泄露事件。请结合要求回答以下问题:(1)请列出该政务云平台API安全防护的5项核心措施。(5分)(2)该平台需开展年度等保三级测评,请列出测评过程中针对数据安全的3项核心验证内容。(3分)(3)该平台计划引入零信任架构优化访问控制体系,请列出针对运维人员访问的3项零信任控制规则。(4分)参考答案:(1)API安全核心防护措施:①API全生命周期资产管理:全面梳理所有公开、内部API的接口文档、参数、访问权限、责任主体,删除废弃API,避免影子API存在;②身份认证与授权:所有API接入统一身份认证体系,采用OAuth2.0或JWT实现细粒度权限控制,禁止未授权接口对外暴露;③参数校验与注入防护:对所有API请求参数进行合法性校验,拦截SQL注入、XSS注入、命令注入等攻击请求;④速率限制与流量管控:针对每个API接口设置单用户/IP的访问频率阈值,拦截暴力破解、爬虫、DDoS攻击流量;⑤审计与监测:对接API安全网关,全量留存API访问日志,实时监测异常访问行为,发现未授权访问、数据批量导出等行为及时告警。(每点1分,共5分,答出其他合理措施也可酌情给分)(2)等保测评数据安全验证内容:①数据分类分级落实情况:验证平台是否完成核心数据、重要数据的梳理定级,是否按要求设置访问控制规则;②数据全生命周期防护情况:验证数据存储是否采用加密方式,传输过程是否采用TLS1.3及以上加密协议,数据销毁是否符合国家相关标准;③数据泄露监测与响应能力:验证平台是否部署数据泄露防护(DLP)系统,是否建立数据泄露事件的应急响应预案,近1年是否发生过未处置的重大数据泄露事件。(每点1分,共3分)(3)运维人员零信任控制规则:①准入验证规则:运维人员访问平台资源需同时完成身份多因素认证(MFA)、设备合规校验(安装终端安全管理软件、无高危漏洞、非越狱/root设备)、接入环境校验(非境外IP、非公共WIFI环境),三者全部通过方可获得准入权限;②最小权限规则:按运维岗位设置最小访问权限,仅开放对应业务系统的运维操作权限,禁止跨系统访问,禁止高权限账号的共享使用;③动态授权规则:运维过程中进行高危操作(如数据导出、配置修改、权限调整)时,需二次进行身份核验与人工审批,操作全程录屏留痕,操作结束后权限自动回收;④风险阻断规则:当运维人员出现异常操作(如短时间内批量下载数据、访问非授权资源)时,系统自动触发权限回收、会话阻断机制,同时通知安全管理人员进行处置。(答满3点得4分,合理即可)2.某车企的智能网联汽车平台承载了200万辆在售车辆的联网功能,平台可实现车辆状态监测、远程升级、用户车机交互等功能,2024年业内曾发生过多起车联网平台被入侵导致车辆被远程控制的安全事件。请结合要求回答以下问题:(1)请列出该智能网联汽车平台OTA升级过程的4项核心安全要求。(4分)(2)请列出车端与云平台通信过程的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论