版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年最新计算机三级信息安全技术考试试题与答案一、单项选择题1.下列选项中,不属于信息安全基本属性完整性范畴的是A.保证数据在传输存储过程中不被未授权篡改B.防止未授权的信息删除C.保证通信主体对信息交互的不可否认D.阻止未授权用户对信息修改答案:C解析:信息安全核心基本属性包括保密性、完整性、可用性、不可否认性、可控性。其中完整性要求信息在存储、传输过程中不被未授权主体进行篡改、增加、删除等操作,ABD选项均属于完整性范畴;不可否认性是指防止通信双方事后否认已经完成的操作和交互,属于独立的安全属性,不属于完整性范畴,因此本题选C。2.根据密码体制中加密密钥和解密密钥的关系,可将密码体制分为对称密码和公钥密码,下列算法中不属于公钥密码算法的是A.RSAB.ECCC.AESD.ElGamal答案:C解析:公钥密码算法的加密密钥和解密密钥不同,且无法从加密密钥推导出解密密钥,典型算法包括RSA、ECC椭圆曲线密码、ElGamal密码等。AES即高级加密标准,是目前应用最广泛的对称分组密码算法,加密密钥和解密密钥相同,不属于公钥密码算法,因此本题选C。3.OSI安全体系结构定义了多种安全服务,以下针对身份认证服务描述正确的是A.身份认证服务为开放互联网络中的对等实体提供服务,用于确认通信实体身份的真实性B.身份认证服务仅用于网络层,不应用于应用层C.访问控制服务也叫身份认证服务,二者功能完全一致D.身份认证服务只能实现单向认证,无法实现双向认证答案:A解析:身份认证服务的核心作用是在通信过程中确认通信双方身份的真实性,可应用于OSI模型的多个层级,应用层的HTTPS、SSL都包含身份认证环节,B选项错误;访问控制是身份认证完成后,根据主体权限控制对客体资源的访问,二者功能完全不同,C选项错误;身份认证既可以实现单向认证,也可以实现双向认证,例如SSL双向认证场景,D选项错误,因此本题选A。4.下列关于蠕虫病毒和普通计算机病毒的区别,描述正确的是A.普通病毒需要寄生在宿主文件中,蠕虫不需要宿主文件,可以独立存在B.普通病毒的传播途径主要是网络,蠕虫主要通过移动存储介质传播C.普通病毒不会消耗系统资源,蠕虫会大量消耗网络和系统资源D.普通病毒只能感染可执行文件,蠕虫只能感染文档文件答案:A解析:传统计算机病毒属于寄生型恶意代码,必须依附于宿主文件才能运行,而蠕虫是独立的可执行恶意程序,不需要寄生在宿主文件中,可以独立运行传播,A选项描述正确;传播途径上,传统病毒主要依靠文件交换、移动存储介质传播,蠕虫主要依靠网络漏洞、网络通信传播,B选项错误;传统病毒感染宿主文件后,运行时也会占用系统资源,只是蠕虫的自我复制特性会导致其大量消耗网络带宽和系统资源,并非传统病毒完全不消耗资源,C选项错误;传统病毒可以感染可执行文件、文档文件等多种类型文件,蠕虫也可以感染多种格式的文件,D选项错误,因此本题选A。5.下列访问控制模型中,属于强制访问控制模型的是A.DAC自主访问控制B.BLP模型C.RBAC基于角色访问控制D.ABAC基于属性访问控制答案:B解析:强制访问控制模型中,系统会给主体和客体分配固定的安全标签,由系统强制分配访问权限,主体无法自主修改权限,BLP模型是为保护机密性设计的典型强制访问控制模型,遵循“不上写、不下读”规则,广泛应用于军事安全领域。DAC是自主访问控制,RBAC和ABAC都属于非强制的访问控制模型,因此本题选B。6.防火墙的包过滤技术工作在OSI模型的哪一层A.物理层和数据链路层B.网络层和传输层C.会话层和表示层D.应用层答案:B解析:包过滤防火墙的过滤规则基于IP报文的源地址、目的地址、传输层端口、协议类型等信息,因此工作在OSI模型的网络层和传输层;应用层网关防火墙工作在应用层,物理层和数据链路层的防火墙技术主要是MAC地址过滤,因此本题选B。7.在数据库安全技术中,防止低权限用户通过多次合法查询推导出超出自身权限的敏感信息,这类攻击属于A.SQL注入攻击B.权限提升攻击C.旁路攻击D.推断攻击答案:D解析:推断攻击是指低权限用户利用合法查询的结果,通过逻辑推理获取未授权的敏感信息,典型场景为统计数据库中,攻击者通过多次查询部门总工资和其他员工工资,推导得出高管个人工资,符合题目描述。SQL注入是攻击者通过构造恶意输入篡改SQL语句获取权限,权限提升是攻击者直接获取更高等级的系统权限,旁路攻击是绕过密码算法实现攻击,因此本题选D。8.下列攻击方式中,属于被动攻击的是A.流量分析B.拒绝服务攻击C.IP欺骗D.会话劫持答案:A解析:被动攻击不会修改目标系统的数据流和系统状态,仅通过窃听、分析流量获取信息,流量分析属于典型的被动攻击;拒绝服务攻击、IP欺骗、会话劫持都需要主动修改系统状态或数据流,属于主动攻击,因此本题选A。9.PKI体系中,负责验证证书申请者身份真实性,将用户身份和公钥绑定的实体是A.CA认证中心B.RA注册中心C.证书库D.CRL证书撤销列表答案:B解析:RA注册中心是PKI体系中负责身份审核的实体,核心功能是验证证书申请者的身份真实性,完成用户身份与公钥的绑定初审;CA认证中心负责根据RA审核通过的申请签发数字证书,证书库用于存储已签发的证书,CRL用于存储已撤销的证书编号,因此本题选B。10.CVSS通用漏洞评分系统中,基础评分组的评分范围是A.0-5分B.0-10分C.0-100分D.1-10分答案:B解析:CVSS是目前国际通用的漏洞严重程度评分标准,基础评分组根据漏洞本身的攻击复杂度、攻击途径、权限要求等属性计算评分,评分范围为0到10分,根据评分将漏洞分为低危(0.1-3.9)、中危(4.0-6.9)、高危(7.0-8.9)、严重(9.0-10.0)四个等级,因此本题选B。11.下列选项中,不属于计算机机房物理访问控制防护措施的是A.门禁刷卡系统B.高清视频监控C.网络入侵检测系统D.保安定点巡逻答案:C解析:物理访问控制是针对机房物理入口的防护,防止未授权人员物理进入机房,网络入侵检测系统是针对网络流量的安全检测工具,属于逻辑层面的网络安全防护,不属于物理访问控制措施,因此本题选C。12.Windows操作系统中,系统默认内置的管理员账户,默认拥有系统最高权限的是A.GuestB.AdministratorC.SystemD.Users答案:B解析:Guest是来宾账户,默认权限极低;System是系统服务运行使用的系统账户,不是默认管理员登录账户;Users是普通用户组,权限受限制;Administrator是Windows默认内置的管理员账户,默认拥有系统最高管理权限,因此本题选B。13.攻击者通过收集目标用户的生日、姓名、手机号、家庭成员等个人信息,生成针对性的密码字典,逐个尝试破解用户密码,这种攻击方式属于A.暴力穷举攻击B.字典攻击C.社会工程学攻击D.彩虹表攻击答案:B解析:字典攻击是指攻击者预先生成包含可能密码的列表,逐个尝试匹配获取正确密码,针对性生成字典的攻击属于典型的字典攻击;暴力穷举攻击是遍历所有可能的字符组合,不需要预生成针对性字典;社会工程学攻击是通过欺骗获取用户密码,不是批量尝试;彩虹表攻击是利用预计算的哈希彩虹表破解哈希值,因此本题选B。14.WPA2-PSK协议存在的著名漏洞,允许攻击者截获四次握手包后破解预共享密钥,该漏洞是A.KRACK漏洞B.Heartbleed漏洞C.Log4j漏洞D.EternalBlue漏洞答案:A解析:KRACK漏洞是WPA2协议中存在的密钥重装攻击漏洞,攻击者可以利用该漏洞破解WPA2的预共享密钥,获取无线网络传输的明文数据;Heartbleed漏洞是OpenSSL密码库的信息泄露漏洞,Log4j漏洞是Java日志框架的远程代码执行漏洞,EternalBlue漏洞是WindowsSMB协议的远程代码执行漏洞,因此本题选A。15.我国网络安全等级保护制度中,第三级网络的安全保护要求等级是A.自主保护B.指导保护C.监督保护D.强制保护答案:C解析:我国等级保护将网络分为五个安全保护等级,对应不同的监管要求:第一级为自主保护,第二级为指导保护,第三级为监督保护,第四级为强制保护,第五级为专控保护,因此本题选C。16.DES对称密码算法中,分组长度和有效密钥长度分别是A.64位分组,64位有效密钥B.64位分组,56位有效密钥C.128位分组,128位有效密钥D.128位分组,64位有效密钥答案:B解析:DES是早期的经典对称分组密码算法,明文分组长度为64位,输出密文分组长度也为64位;密钥总长度为64位,其中8位为奇偶校验位,实际用于加密的有效密钥长度为56位,因此本题选B。17.下列关于哈希函数的性质描述,错误的是A.哈希函数可以将任意长度的输入映射为固定长度的输出B.强抗碰撞性是指很难找到两个不同的输入得到相同的哈希值C.弱抗碰撞性是指对于给定的输入,很难找到另一个不同的输入得到相同的哈希值D.哈希函数可以用于加密敏感数据,加密后可以解密还原原始数据答案:D解析:哈希函数是单向散列函数,单向性是核心属性,只能从输入计算得到固定长度的哈希值,无法从哈希值逆向还原出原始输入,因此不能用于需要解密还原的加密场景,仅可用于完整性校验、密码存储、数字签名等场景,因此D选项描述错误,本题选D。18.下列关于跨站脚本攻击(XSS)的分类,错误的是A.存储型XSSB.反射型XSSC.DOM型XSSD.注入型XSS答案:D解析:跨站脚本攻击XSS按照攻击原理分为三类,分别是存储型(持久型)XSS、反射型(非持久型)XSS、DOM型XSS,不存在注入型XSS的标准分类,因此D选项错误,本题选D。19.SYN洪水攻击属于哪类攻击A.远程代码执行攻击B.拒绝服务攻击C.口令破解攻击D.中间人攻击答案:B解析:SYN洪水攻击利用TCP三次握手的设计缺陷,攻击者向目标服务器发送大量半连接请求,占用服务器的连接队列资源,导致服务器无法处理正常用户的连接请求,属于典型的拒绝服务攻击(DoS),因此本题选B。20.等级保护2.0的技术要求分为五个核心层面,不包括下列哪项A.安全物理环境B.安全管理域C.安全通信网络D.安全区域边界答案:B解析:等级保护2.0将技术安全要求划分为五个核心层面:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心,不存在安全管理域的核心层面分类,因此本题选B。21.下列关于数字签名的功能描述,不正确的是A.实现消息内容的保密性加密B.验证消息发送方身份的真实性C.保证消息传输过程中不被篡改D.实现发送方操作的不可否认答案:A解析:数字签名的核心功能是身份认证、完整性校验、不可否认,通常数字签名仅对消息的哈希值进行签名,不对消息本身加密,不提供消息内容的保密性,要实现保密性需要结合对称加密或公钥加密算法,因此A选项描述错误,本题选A。22.下列安全协议中,工作在网络层,为IP数据包提供加密和认证的是A.SSL/TLSB.IPSecC.SSHD.HTTPS答案:B解析:IPSec是网络层安全协议,工作在IP层,对整个IP数据包进行加密和认证,可用于构建VPN隧道;SSL/TLS工作在传输层,SSH是应用层远程登录安全协议,HTTPS是应用层基于SSL/TLS的HTTP安全协议,因此本题选B。二、填空题1.信息安全CIA三元组指的是保密性、__________和可用性。答案:完整性解析:CIA三元组是信息安全的核心基础框架,三个核心要素分别是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability)。2.防火墙按照技术原理分类,可分为包过滤防火墙、应用层网关防火墙和__________防火墙。答案:状态检测解析:状态检测防火墙通过维护TCP连接状态表,识别合法连接的返回报文,相比传统包过滤防火墙安全性更高、性能更好,是当前主流的防火墙技术类型之一。3.PKI体系中,除了CRL证书撤销列表,另一种实时查询证书状态的协议是__________。答案:OCSP在线证书状态协议解析:OCSP(OnlineCertificateStatusProtocol)可以实时向CA服务器查询特定证书的撤销状态,相比CRL不需要下载完整的撤销列表,实时性更好。4.访问控制三要素分别是主体、客体和__________。答案:访问控制策略解析:访问控制中,主体是发起访问请求的实体,客体是被访问的资源,访问控制策略是定义主体是否可以访问客体的规则,是访问控制的核心三要素。5.SQL注入攻击中,攻击者通常使用__________符号截断原有SQL语句的末尾,实现语句篡改。答案:注释解析:SQL语句中--、#等注释符号可以让注释符号后的内容失效,攻击者通过添加注释符号截断原本的SQL语句,实现恶意语句的执行。6.栈缓冲区溢出漏洞防护中,__________技术通过在栈中插入随机校验值,检测缓冲区溢出篡改返回地址的行为。答案:栈金丝雀(Canary/GS)解析:该技术在函数返回地址和缓冲区之间插入一个随机的金丝雀值,函数返回前检查金丝雀值是否被修改,如果被修改则判定发生溢出,直接终止程序,是最常用的栈溢出防护技术。7.生物特征认证中,__________指的是系统错误拒绝合法用户的概率。答案:拒真率(FRR)解析:生物特征认证有两个核心评估指标,拒真率FRR是错误拒绝合法用户的概率,认假率FAR是错误接受非法用户的概率。8.灾难恢复指标中,RTO指的是__________目标。答案:恢复时间解析:RTO(RecoveryTimeObjective)是灾难发生后,业务系统恢复正常运行允许的最长时间,RPO(RecoveryPointObjective)是恢复点目标,指灾难发生后允许丢失的最大数据量的时间范围。9.跨站请求伪造攻击的常用缩写是__________。答案:CSRF解析:CSRF(Cross-SiteRequestForgery)是利用用户已登录的身份权限,在第三方网站发起伪造请求的攻击,是Web应用常见漏洞之一。10.我国信息安全风险评估的国家标准编号是__________。答案:GB/T20984解析:GB/T20984-2007《信息安全技术信息安全风险评估规范》是我国信息安全风险评估的核心国家标准。三、综合应用题1.某中型企业搭建内部办公网络,业务需求为:允许内部员工主动访问互联网资源,禁止互联网用户主动访问内部私有网络资源;对内部员工上网行为进行管理,禁止访问赌博、色情等违规网站;对边界流量进行检测,及时发现并阻断外部攻击者的入侵行为。请回答下列问题:(1)请写出该企业需要在互联网与内部网络边界部署的三类核心安全设备,并分别说明各设备的作用。(2)该企业内部网络划分了办公区、研发区、服务器区三个安全域,要求研发区可以主动访问办公区资源,禁止办公区主动访问研发区的核心研发数据,请写出可以实现该需求的安全技术,并说明配置思路。参考答案:(1)需要部署的三类核心安全设备分别是防火墙、上网行为管理系统、入侵防御系统(IPS):①防火墙:部署在网络边界,实现基础访问控制,默认配置为允许内部网络主动发起的访问连接,禁止互联网主动发起对内部网络的连接,满足企业“内部可访问外网,外网不能主动访问内部”的基础需求,实现网络边界的安全隔离。②上网行为管理系统:内置URL分类特征库,可以识别违规网站,对内部员工访问违规网站的请求进行阻断,同时支持上网行为审计,满足企业对内部员工上网行为管理的需求。③入侵防御系统(IPS):对边界流量进行深度检测,匹配已知入侵攻击特征,发现攻击流量直接进行阻断,防范外部攻击者对内部网络的入侵,提升边界整体安全防护能力。(2)可以使用下一代防火墙的区域访问控制策略(或ACL访问控制列表)实现需求:配置思路为:先给三个安全域分配独立的网段,然后配置访问控制规则:允许研发区网段主动发起对办公区网段的访问请求,拒绝办公
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年重庆市湘教版小学英语三年级下册词汇巩固习题
- 2026年广州市海珠区华洲街道招考计生专职工作人员易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东韶关南雄市第三批“丹霞英才”青年人才招聘19人易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东省湛江市霞山区招聘驻村人员33人易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东省江门市新会区司前镇人民政府招聘1人易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东省广州打捞局事业编制人员招聘(109人)易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东省广州大学文桂林教授团队招聘博士后易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东省事业单位招聘高校应届毕业生荔湾区属事业单位易考易错模拟试题(共500题)试卷后附参考答案
- 2026年广东珠海市斗门区市场监督管理局招聘普通雇员3人易考易错模拟试题(共500题)试卷后附参考答案
- 政府采购问题整改落实工作报告
- 霸王茶姬协议书
- 中心静脉拔管课件
- 上班交通安全培训活动课件
- 密闭试静脉输血课件
- AIGC艺术设计 课件全套 第1-8章 艺术设计的新语境:AI的介入 -AIGC艺术设计的思考与展望
- 2025 年小升初济南市初一新生分班考试数学试卷(带答案解析)-(人教版)
- 大型超市员工绩效考核细则
- 医学检验专业副高职称考试历年真题(含答案)
- 地产保修管理办法
- 国家开放大学《纳税筹划》机考题库
- JG/T 543-2018铝塑共挤门窗
评论
0/150
提交评论