2025年最-新全国计算机等级考试(四级信息安全工程师)试题与答案_第1页
2025年最-新全国计算机等级考试(四级信息安全工程师)试题与答案_第2页
2025年最-新全国计算机等级考试(四级信息安全工程师)试题与答案_第3页
2025年最-新全国计算机等级考试(四级信息安全工程师)试题与答案_第4页
2025年最-新全国计算机等级考试(四级信息安全工程师)试题与答案_第5页
已阅读5页,还剩20页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年最新全国计算机等级考试(四级信息安全工程师)试题与答案一、单项选择题(共60小题,每小题1分,共60分。下列各题A、B、C、D四个选项中,只有一个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分)1.依据《网络安全等级保护条例(2024修订)》,支撑国家关键信息基础设施运行的核心调度平台,遭受破坏后会导致国家层面公共利益遭受特别严重损害,其安全保护等级应为()A.第二级B.第三级C.第四级D.第五级答案:D解析:等保2.0修订版明确五级定级规则:第一级损害公民、法人合法权益;第二级严重损害公民、法人合法权益或损害公共利益;第三级严重损害公共利益或涉及国家安全;第四级严重损害国家安全;第五级特别严重损害国家安全或国家层面公共利益,题干描述符合第五级定级标准。2.下列国密算法中,属于标识密码算法,可直接使用用户身份标识作为公钥,无需申请数字证书的是()A.SM2B.SM3C.SM4D.SM9答案:D解析:SM2为椭圆曲线公钥密码算法,用于数字签名、密钥交换、公钥加密,需配套数字证书使用;SM3为密码杂凑算法,输出长度256bit,用于完整性校验、数字签名验签等场景;SM4为分组密码算法,分组长度和密钥长度均为128bit,用于对称数据加密;SM9为标识密码算法,公钥可直接使用用户手机号、邮箱等身份标识生成,无需CA签发数字证书,适用于物联网、移动办公等海量终端密钥管理场景。3.某Linux系统中某文件的权限位为-rwsr-xr--,则下列说法正确的是()A.该文件为目录文件,所有用户执行时拥有属主权限B.该文件为普通文件,属主拥有读写执行权限,执行时拥有属组权限C.该文件为普通文件,设置了SUID权限,其他用户仅拥有读权限D.该文件为目录文件,设置了SGID权限,属组拥有读写执行权限答案:C解析:Linux权限位第一位为文件类型标识,“-”代表普通文件,“d”代表目录文件,因此排除A、D选项;权限位第4位的“s”替代了原属主的执行权限位“x”,代表设置了SUID权限,用户执行该文件时将临时获得文件属主的权限;权限位分段为属主(rws:读、写、执行+SUID)、属组(r-x:读、执行)、其他用户(r--:仅读),因此C选项正确,B选项中SGID对应权限位第7位的s标识,与题干不符。4.下列关于TLS1.3协议相比TLS1.2的改进,说法错误的是()A.握手流程从2-RTT简化为1-RTT,首次握手速度提升50%以上B.移除了RC4、SHA-1、3DES等不安全的加密套件,默认采用AEAD加密算法C.支持0-RTT握手,适用于重复连接场景,但存在重放攻击风险D.强制使用RSA密钥交换算法,提升密钥协商过程的安全性答案:D解析:TLS1.3移除了RSA静态密钥交换算法,强制采用ECDHE等前向安全的密钥交换机制,即使长期私钥泄露也不会导致历史通信数据被解密,D选项说法错误;其余选项均为TLS1.3的标准优化内容。5.依据OWASPTop102024,位列应用安全风险首位的是()A.注入类风险B.失效的身份认证C.不安全的设计D.生成式AI相关风险答案:C解析:OWASP2024版Top10将“不安全的设计”调整至首位,指应用在需求、设计阶段未充分考虑安全逻辑,导致的先天安全缺陷,这类缺陷无法通过后续的安全配置、代码防护完全弥补;生成式AI相关风险首次纳入榜单位列第10位,注入类风险、失效的身份认证分别位列第2、第3位。6.依据《个人信息保护法》,下列不属于敏感个人信息的是()A.生物识别信息B.医疗健康信息C.行踪轨迹信息D.公开的工作单位联系方式答案:D解析:敏感个人信息指一旦泄露、非法提供或滥用,极易导致自然人人格尊严受损或人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息;公开的工作单位联系方式属于对外公示的普通信息,不属于敏感个人信息范畴。7.应急响应流程PDCERF模型中,第一步需要执行的工作是()A.检测B.准备C.遏制D.根除答案:B解析:PDCERF模型全称为准备(Preparation)、检测(Detection)、遏制(Containment)、根除(Eradication)、恢复(Recovery)、跟踪总结(Follow-up),准备阶段为应急响应的前置工作,包括应急团队建设、工具储备、预案制定、演练开展等,是整个应急响应流程的基础。8.零信任架构的核心原则不包括()A.从不信任,始终验证B.按权限最小化授予访问权限C.默认信任内网用户和设备D.持续评估安全状态,动态调整权限答案:C解析:零信任架构打破了传统的“内网默认可信”的安全假设,无论用户、设备处于内网还是外网,都需要经过身份认证、权限校验才能访问业务资源,核心原则包括:永不信任、始终验证,权限最小化,持续安全评估,全程可审计,C选项属于传统边界安全架构的假设,不属于零信任原则。9.依据《网络安全等级保护测评要求》,第三级网络的安全测评周期不得超过()A.半年B.1年C.2年D.3年答案:B解析:等保2.0明确要求:第二级网络每2年至少开展一次等级测评,第三级及以上网络每年至少开展一次等级测评,关键信息基础设施在等级测评的基础上,还需每年开展至少一次关键信息基础设施安全检测评估。10.下列针对栈溢出攻击的防护机制中,通过在栈帧中插入随机校验值,检测栈溢出行为的是()A.DEP(数据执行保护)B.ASLR(地址空间布局随机化)C.GS(栈保护)D.CFI(控制流完整性)答案:C解析:GS栈保护机制在函数返回地址和局部变量之间插入随机生成的Canary校验值,栈溢出发生时会首先覆盖Canary值,函数返回前校验Canary值是否被篡改即可判断是否发生栈溢出,触发异常终止程序;DEP将栈、堆等数据区域标记为不可执行,阻止植入的shellcode执行;ASLR随机化栈、堆、库文件的加载地址,增加shellcode定位难度;CFI限制程序执行流只能跳转到合法的目标地址,阻止控制流劫持。11.下列密码应用场景中,符合《密码法》要求的是()A.某政务服务系统使用未经国家密码管理部门认定的境外加密算法存储敏感政务数据B.某银行核心交易系统使用SM4算法加密交易数据,使用SM3算法做交易完整性校验C.某在线教育平台使用RSA算法加密用户敏感个人信息,未采用国密算法D.某关键信息基础设施运营者自行采购境外密码产品,未按要求进行安全审查答案:B解析:《密码法》要求关键信息基础设施、政务系统必须使用国家密码管理部门认定的国密算法,涉及国家安全、国计民生的领域需开展密码应用安全性评估,B选项符合国密应用要求;其余选项均违反《密码法》相关规定。12.下列关于IPSecVPN的说法,正确的是()A.传输模式下封装整个IP数据包,适用于站点到站点的VPN场景B.隧道模式下仅封装IP数据payload,适用于远程终端访问内网场景C.AH协议支持数据完整性校验和身份认证,不支持数据加密D.ESP协议仅支持数据加密,不支持完整性校验和抗重放攻击答案:C解析:IPSec分为传输模式和隧道模式:传输模式仅封装IP数据payload,适用于终端到终端的加密;隧道模式封装整个IP数据包,适用于站点到站点的VPN场景,A、B选项错误;AH协议提供数据完整性校验、身份认证、抗重放功能,不提供加密功能;ESP协议同时提供加密、完整性校验、身份认证、抗重放功能,D选项错误,C选项正确。13.下列XSS攻击类型中,需要诱导用户点击特制链接才能触发的是()A.存储型XSSB.反射型XSSC.DOM型XSSD.持久型XSS答案:B解析:存储型XSS又称持久型XSS,恶意脚本存储在服务器端,用户访问对应页面时自动触发;反射型XSS是非持久型XSS,恶意脚本嵌入URL参数中,需要诱导用户点击链接才能触发;DOM型XSS是通过修改页面DOM结构执行恶意脚本,既可以是存储型也可以是反射型,因此B选项符合要求。14.依据《生成式人工智能服务管理暂行办法》,生成式AI服务提供者应当落实的安全责任不包括()A.对训练数据进行安全审核,防止非法获取个人信息、商业秘密B.建立内容审核机制,防止生成违法违规内容C.公开AI模型的训练算法和训练数据集,接受公众监督D.建立用户身份认证机制,防止冒用他人身份使用服务答案:C解析:《生成式人工智能服务管理暂行办法》要求服务提供者落实数据安全、内容安全、身份认证等责任,但未要求公开模型算法和训练数据集这类核心商业秘密,C选项不属于法定责任。15.数据安全分类分级中,一旦泄露会对企业造成重大经济损失、影响企业核心业务正常运行的数据属于()A.公开数据B.内部数据C.敏感数据D.核心数据答案:D解析:企业数据通常分为四级:公开数据可对外公开,泄露无影响;内部数据仅限内部员工访问,泄露会造成轻微影响;敏感数据泄露会造成中等影响;核心数据是企业核心资产,泄露会造成重大经济损失、业务中断,D选项符合要求。二、多项选择题(共20小题,每小题1分,共20分。下列各题A、B、C、D、E五个选项中,至少有两个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分,多选、少选、错选均不得分)1.下列属于等保2.0技术要求核心层面的有()A.物理和环境安全B.网络和通信安全C.设备和计算安全D.应用和数据安全E.安全管理中心答案:ABCDE解析:等保2.0技术要求分为“一个中心、三重防护”体系,一个中心即安全管理中心,三重防护包括物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全,五个层面共同构成技术防护体系。2.下列关于SM2算法的说法正确的有()A.属于非对称公钥密码算法,基于椭圆曲线密码学实现B.密钥长度为256bit,安全强度相当于RSA3072bitC.可用于数字签名、公钥加密、密钥交换场景D.是我国自主研发的商用密码算法,已纳入ISO国际标准E.加密速度相比RSA算法更快,适合大文件加密场景答案:ABCD解析:SM2为我国自主研发的椭圆曲线公钥算法,256bit密钥长度安全强度等效于RSA3072bit,支持数字签名、公钥加密、密钥交换功能,2016年正式纳入ISO/IEC14888-3国际标准;非对称算法运算速度慢,不适合大文件加密,大文件加密通常采用SM4等对称算法,E选项错误。3.下列属于SQL注入漏洞的防护手段的有()A.使用预编译SQL语句,禁止动态拼接SQLB.对用户输入的特殊字符进行转义处理C.配置数据库最小权限,禁止业务账号拥有DROP、ALTER等高权限D.部署Web应用防火墙(WAF),拦截注入特征的请求E.关闭数据库错误回显,避免泄露库表结构信息答案:ABCDE解析:SQL注入防护需从代码层、配置层、网络层多维度开展:代码层使用预编译语句、输入校验转义是根本解决方案;配置层最小权限分配、关闭错误回显可降低注入后的危害;网络层部署WAF可拦截已知注入攻击,所有选项均为有效防护手段。4.下列属于DDoS攻击类型的有()A.SYNFloodB.UDPFloodC.HTTPFloodD.DNS放大攻击E.ARP欺骗答案:ABCD解析:DDoS即分布式拒绝服务攻击,通过海量请求耗尽目标的带宽、CPU、内存等资源,导致服务不可用,SYNFlood利用TCP三次握手缺陷发送大量半连接请求,UDPFlood发送大量无用UDP报文,HTTPFlood模拟正常用户访问请求,DNS放大攻击利用DNS递归服务器放大攻击流量,均属于DDoS攻击类型;ARP欺骗属于局域网链路层攻击,用于窃取流量、中间人攻击,不属于DDoS范畴。5.勒索病毒的常规处置流程包括()A.第一时间断开受感染设备的网络连接,遏制攻击扩散B.全盘备份受感染设备的磁盘镜像、系统日志、病毒样本,留存取证数据C.排查攻击入口,修复漏洞、删除恶意账号、关闭不必要的端口D.优先使用官方解密工具恢复数据,无解密工具时评估备份恢复可行性E.整改安全防护体系,部署终端检测与响应(EDR)、邮件安全网关等设备,定期开展备份演练答案:ABCDE解析:勒索病毒处置需遵循遏制、排查、根除、恢复、优化的流程:首先断网阻止横向移动,其次留存日志和样本便于溯源和取证,随后排查攻击入口清除恶意残留,优先使用备份、官方解密工具恢复数据,最后优化防护体系避免再次被攻击,所有选项均为正确处置步骤。6.下列属于CSRF攻击防护手段的有()A.验证请求的Referer字段B.在请求中加入随机CSRFTokenC.对敏感操作启用二次身份验证D.部署WAF拦截恶意请求E.给Cookie设置SameSite属性答案:ABCDE解析:CSRF攻击利用用户已登录的身份伪造请求执行操作,防护手段包括:校验Referer确认请求来源合法、加入随机CSRFToken验证请求合法性、敏感操作二次验证、Cookie设置SameSite禁止跨站携带Cookie、WAF拦截异常跨站请求,所有选项均有效。7.密码应用安全性评估(密评)的评估对象包括()A.密码算法、密码技术的合规性B.密码产品的合规性C.密码管理制度的完整性D.密钥管理的安全性E.密码应用场景的正确性答案:ABCDE解析:密评围绕密码应用的“合规性、正确性、有效性”三个维度开展,评估对象涵盖算法、技术、产品、管理制度、密钥管理、应用场景等全流程,所有选项均属于评估范围。三、综合应用题(共2小题,每小题10分,共20分,请将答案写在答题纸的对应位置上)1.某中型互联网企业的网络架构分为四个区域:外网接入区、DMZ区(部署Web服务器、DNS服务器、邮件服务器)、办公内网区(员工终端、OA服务器)、核心业务区(交易服务器、数据库服务器、用户数据存储服务器)。请结合信息安全防护要求,回答下列问题:(1)请分别说明四个区域之间需要部署的核心安全设备及对应功能(4分)(2)近期监控发现DMZ区的Web服务器存在大量异常POST请求,日志显示请求参数中存在“unionselect”“sleep(5)”等特征,判断该服务器遭受了哪种攻击?请给出该攻击的处置流程和防护建议(6分)参考答案:(1)核心安全设备及功能:①外网接入区与DMZ区之间部署下一代防火墙(NGFW):配置访问控制策略,仅允许公网访问DMZ区服务器开放的80、443、53、25等必要端口,阻断其他端口的访问请求,同时开启入侵防御功能,拦截已知网络攻击。(1分)②DMZ区与办公内网区之间部署隔离防火墙:默认拒绝所有跨区域访问,仅授权指定的运维人员IP访问DMZ区的远程管理端口,同时开启审计功能,记录所有跨区域访问日志。(1分)③办公内网区与核心业务区之间部署零信任访问网关:所有员工访问核心业务资源都需要经过身份认证、设备健康校验、权限校验,仅授予最小必要访问权限,防止内网横向渗透。(1分)④核心业务区前端部署Web应用防火墙(WAF)、数据库审计系统:WAF拦截针对业务系统的注入、XSS等应用层攻击,数据库审计系统记录所有数据库访问请求,检测异常操作,防止数据泄露。(1分)(2)攻击类型判断:该服务器遭受了SQL注入攻击,请求中的“unionselect”是联合查询注入的特征,“sleep(5)”是时间盲注的特征。(2分)处置流程:①第一时间通过WAF拦截异常IP的访问请求,同时临时下线该Web服务器,避免攻击者进一步获取数据或提权。(1分)②排查Web服务器的日志,定位漏洞存在的页面和参数,溯源攻击者的攻击路径,确认是否存在数据泄露、服务器被植入后门的情况。(1分)防护建议:①代码层修复漏洞:对存在注入的参数使用预编译SQL语句,禁止动态拼接SQL,同时对用户输入的特殊字符进行严格校验。(1分)②配置层优化:降低Web业务连接数据库的账号权限,仅授予增删改查的必要权限,禁止拥有DROP、ALTER等管理权限,关闭数据库错误回显。(1分)2.某企业运维人员排查发现核心文件服务器上的所有办公文档、设计图纸都被加密,文件后缀被修改为“.lock2025”,同时根目录下存在勒索信,要求支付10比特币解密。调取系统日志发现:攻击者于3天前通过弱口令登录了服务器的3389远程桌面端口,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论