版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
全国计算机等级考试三级信息安全真题试卷(含答案)第一部分选择题(共40题,每题1分,共40分)下列各题A)、B)、C)、D)四个选项中,只有一个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分。1.下列技术措施中,不属于实现信息保密性范畴的是A)数据加密B)访问控制C)数字签名D)流量填充2.依据《网络安全等级保护条例》,网络安全保护等级第一级的损害描述正确的是A)受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益B)受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者损害社会秩序和公共利益,但不损害国家安全C)受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害D)受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害3.已知凯撒密码的位移量为3,若明文为“SECURITY”,则对应的密文为A)VHFXULWBB)WIGYVMXCC)VHFYVMXCD)VHFXULYC4.下列加密算法中,属于流密码算法的是A)AESB)DESC)RC4D)SM45.RSA非对称加密算法的数学基础是A)离散对数问题B)大整数分解问题C)椭圆曲线离散对数问题D)哈希碰撞问题6.下列哈希函数中,抗碰撞性最弱、已经被广泛破解的是A)MD5B)SHA-256C)SM3D)SHA3-2567.PKI(公钥基础设施)体系中,负责数字证书的签发、吊销和管理的核心机构是A)RA(注册机构)B)CA(认证机构)C)CRL(证书吊销列表)D)LDAP(目录服务)8.包过滤防火墙的工作层级是OSI七层模型的A)网络层B)传输层C)应用层D)会话层9.下列关于误用检测型入侵检测系统(IDS)的特点描述,正确的是A)能够检测未知类型的攻击B)误报率较低C)漏报率较低D)不需要攻击特征库支持10.下列VPN类型中,最适合企业远程办公员工通过互联网接入内部办公系统的是A)IPsecVPNB)SSLVPNC)MPLSVPND)二层VPN11.下列关于Windows系统安全标识符(SID)的描述,错误的是A)每一个用户账户对应唯一的SIDB)内置管理员账户的相对标识符(RID)固定为500C)普通用户账户的RID默认从1000开始分配D)两台不同主机上的同名管理员账户SID相同12.某Linux系统下文件的权限字符串为“rwxr-xr--”,则对应的数字权限值为A)754B)764C)654D)75513.Linux系统中,用于查看当前运行进程列表的命令是A)psB)lsC)catD)chmod14.下列技术中,不属于恶意代码常用隐藏技术的是A)进程注入B)RootkitC)文件加密D)端口复用15.缓冲区溢出攻击的核心原理是A)修改内存中的函数返回地址,劫持程序执行流程B)盗取系统存储的账号密码信息C)构造恶意SQL语句操作后台数据库D)伪造源IP地址发送恶意数据包16.SQL注入漏洞属于下列哪类软件安全缺陷A)输入验证缺陷B)权限配置错误C)缓冲区溢出缺陷D)认证机制缺陷17.下列不属于跨站脚本(XSS)攻击常见类型的是A)存储型XSSB)反射型XSSC)DOM型XSSD)传输型XSS18.专门用于防护Web应用安全、拦截常见Web攻击的安全设备简称是A)WAFB)IDSC)IPSD)UTM19.我国网络安全等级保护制度的核心原则是A)谁主管谁负责、谁运营谁负责B)网络安全与信息化发展并重C)同步规划、同步建设、同步使用D)以上都是20.信息安全风险评估的三个核心要素是A)资产、威胁、脆弱性B)资产、风险、漏洞C)威胁、漏洞、修复措施D)资产、风险、影响21.容灾备份体系中,RPO(恢复点目标)指的是A)灾难发生后系统恢复正常运行的最长允许时间B)灾难发生后系统能够恢复到的最近时间点与灾难发生时间的最大允许间隔C)系统恢复后的性能指标要求D)容灾备份的成本控制目标22.应急响应PDCERF模型的六个阶段中,第一个开展的阶段是A)检测阶段B)准备阶段C)遏制阶段D)根除阶段23.下列工作范畴中,属于内容安全防护的是A)反垃圾邮件治理B)DDoS攻击防护C)系统漏洞扫描D)计算机病毒查杀24.依据《中华人民共和国个人信息保护法》,处理敏感个人信息应当取得个人的A)明示同意B)默示同意C)单独同意D)口头同意25.工业控制系统中,SCADA系统的中文全称是A)数据采集与监视控制系统B)分布式控制系统C)可编程逻辑控制器D)远程终端单元26.云计算服务模式中,服务商负责管理基础设施、操作系统、中间件,用户只需要部署和管理自身的应用、数据的是A)IaaS(基础设施即服务)B)PaaS(平台即服务)C)SaaS(软件即服务)D)DaaS(数据即服务)27.物联网架构中,感知层的常见安全风险不包括A)传感器节点被物理俘获B)无线通信数据被窃听C)传感器采集数据被篡改D)云端存储数据泄露28.下列密码算法中,属于我国自主研发的商用密码算法的是A)AESB)RSAC)SM2D)SHA-25629.数字签名技术无法实现的安全需求是A)数据保密性B)数据完整性C)发送方身份认证D)行为不可否认性30.下列访问控制模型中,将权限与角色绑定,用户通过分配对应角色获取权限的是A)自主访问控制(DAC)B)强制访问控制(MAC)C)基于角色的访问控制(RBAC)D)基于属性的访问控制(ABAC)31.下列安全协议中,工作在OSI模型网络层的是A)SSLB)IPsecC)SSHD)HTTPS32.DDoS(分布式拒绝服务)攻击的主要危害是A)窃取目标系统的敏感数据B)破坏目标系统的文件完整性C)耗尽目标系统的带宽、计算等资源,导致服务无法正常响应D)在目标系统植入后门,实现长期控制33.Windows系统中,用于存储本地用户账号、密码哈希值的文件是A)/etc/shadowB)SAMC)ntds.ditD)hosts34.Linux系统中,用于配置SSH服务禁用root远程登录的配置文件路径是A)/etc/passwdB)/etc/shadowC)/etc/ssh/sshd_configD)/etc/fstab35.安全开发生命周期(SDL)中,安全需求分析工作应当在哪个阶段开展A)需求分析阶段B)设计阶段C)编码阶段D)测试阶段36.下列漏洞中,属于典型远程代码执行漏洞的是A)Log4j2远程命令执行漏洞B)SQL注入漏洞C)存储型XSS漏洞D)CSRF漏洞37.网络安全等级保护2.0体系中,第三级网络系统的安全测评周期为A)每半年一次B)每年一次C)每两年一次D)每三年一次38.下列防护措施中,属于物理安全范畴的是A)防火墙策略配置B)入侵检测系统部署C)机房生物门禁系统D)存储数据加密39.数据脱敏技术的核心目的是A)保障数据的完整性B)避免敏感数据在开发、测试等非生产环境泄露C)保障数据的不可否认性D)提升数据的传输效率40.《中华人民共和国网络安全法》的正式实施时间是A)2016年11月7日B)2017年6月1日C)2021年9月1日D)2021年11月1日第二部分填空题(共15空,每空2分,共30分)请将每空的正确答案写在答题卡【1】~【15】序号的横线上,答在试卷上不得分。1.信息安全的五大核心属性分别是保密性、完整性、【1】、可控性、不可否认性。2.我国商用密码体系中,用于非对称加密和数字签名的是【2】算法,用于哈希运算的是SM3算法,用于对称加密的是SM4算法。3.防火墙的三类核心技术分别是包过滤技术、状态检测技术、【3】技术。4.入侵检测系统按照监测对象的不同,可分为基于主机的入侵检测系统(HIDS)和基于【4】的入侵检测系统(NIDS)。5.Windows系统默认内置的管理员账户名称是【5】。6.Linux系统中,用于修改文件或目录权限的命令是【6】。7.常见Web安全漏洞中,攻击者通过构造恶意请求诱使用户在已登录的Web应用中执行非预期操作的漏洞是【7】(填英文缩写)。8.我国网络安全等级保护2.0体系将网络划分为【8】个安全保护等级。9.容灾备份按照防护等级从低到高可分为数据级容灾、【9】级容灾、应用级容灾。10.应急响应流程中,在检测到攻击后第一时间采取措施限制攻击范围、降低攻击损失的阶段是【10】阶段。11.依据《个人信息保护法》,个人信息处理活动应当遵循合法、正当、【11】、诚信原则。12.云计算的三大服务模式分别是IaaS、PaaS、【12】(填英文缩写)。13.工业控制系统中,PLC的中文全称是【13】。14.恶意代码类型中,能够自我复制、不依赖宿主文件、主要通过网络自主传播的是【14】。15.数字证书的国际标准格式是【15】(填X.系列标准编号)。第三部分综合应用题(共3题,每题10分,共30分)1.(10分)某企业需要实现内部敏感文件在不同部门之间的安全传输,要求同时满足数据保密性、完整性、发送方身份不可否认性。已知发送方甲持有RSA密钥对(SK甲,PK甲),接收方乙持有RSA密钥对(SK乙,PK乙),双方已通过可信渠道获取对方的公钥,且均支持SM3国产哈希算法。回答下列问题:(1)若仅需要实现文件传输的保密性,甲应当使用哪个密钥加密文件?请说明原因。(3分)(2)若需要实现文件的完整性校验和发送方身份认证,甲应当生成什么附加信息发送给乙?请描述该信息的生成流程。(4分)(3)若需要同时满足保密性、完整性、不可否认性三项安全需求,请描述甲的完整数据处理流程。(3分)2.(10分)某单位部署了一台CentOS7操作系统的服务器,用于对外提供HTTP服务(默认端口80),同时开放SSH服务用于远程运维(默认端口22)。请根据安全配置要求回答下列问题:(1)请写出使用firewall-cmd命令配置防火墙规则,仅允许外部访问80和22端口、拒绝其他所有入站请求的完整命令(默认防火墙区域为public,要求规则永久生效)。(3分)(2)请写出修改SSH服务配置,禁用root用户远程登录、将SSH服务端口修改为2222的操作步骤及对应配置项。(4分)(3)已知Web服务根目录为/var/www/html,要求该目录的所有者为apache用户,权限配置为所有者可读可写可执行,同组用户可读可执行,其他用户无任何权限,请写出对应的权限配置命令。(3分)3.(10分)某论坛网站收到用户反馈,访问网站时浏览器会自动弹出广告页面,安全人员排查后确认网站存在存储型XSS漏洞,攻击者已在帖子内容中插入恶意脚本。回答下列问题:(1)请描述存储型XSS漏洞的攻击原理。(3分)(2)请写出本次攻击事件的应急响应处置完整流程。(4分)(3)请列出三项防止后续出现同类Web安全漏洞的防护措施。(3分)参考答案第一部分选择题1.C2.A3.A4.C5.B6.A7.B8.A9.B10.B11.D12.A13.A14.C15.A16.A17.D18.A19.D20.A21.B22.B23.A24.C25.A26.B27.D28.C29.A30.C31.B32.C33.B34.C35.A36.A37.B38.C39.B40.B第二部分填空题【1】可用性【2】SM2【3】代理【4】网络【5】Administrator【6】chmod【7】CSRF【8】五【9】业务【10】遏制【11】必要【12】SaaS【13】可编程逻辑控制器【14】蠕虫【15】X.509第三部分综合应用题1.(10分)(1)甲应当使用乙的公钥PK乙加密文件(1分)。原因:RSA非对称加密机制中,公钥可公开分发,私钥仅由持有者本人保管,使用乙的公钥加密的文件只有乙的私钥SK乙能够解密,其他人员无法解密获取文件内容,可保障传输过程中的保密性(2分)。(2)甲应当生成数字签名附加在文件后发送给乙(1分)。生成流程:①甲使用SM3算法对原始文件进行哈希运算,生成固定长度的消息摘要(1分);②甲使用自身的私钥SK甲对消息摘要进行加密,得到的加密结果即为数字签名(2分)。(3)处理流程:①甲对原始文件生成数字签名,将数字签名附加到原始文件末尾(1分);②甲使用SM4对称加密算法对“原始文件+数字签名”的整体进行加密,得到数据密文,同时生成对称加密密钥(1分);③甲使用乙的公钥PK乙加密对称密钥,得到密钥密文,将数据密文和密钥密文共同发送给乙即可(1分)。2.(10分)(1)命令如下:firewall-cmd--zone=public--add-port=80/tcp--permanent(1分)firewall-cmd--zone=public--add-port=22/tcp--permanent(1分)firewall-cmd--zone=public--set-target=DROP--permanentfirewall-cmd--reload(1分)(2)操作步骤:①使用vi编辑器打开SSH服务配置文件:vi/etc/ssh/sshd_config(1分);②找到PermitRootLogin配置项,将其值修改为no,禁用root远程登录(1分);③找到Port配置项,将默认值22修改为2222(1分);④保存退出后执行systemctlrestartsshd重启SSH服务,后续需要更新防
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高空作业机械装配调试工安全应急能力考核试卷含答案
- 矿产地质调查员道德强化考核试卷含答案
- 2026年中药药性理论入门
- 飞机无线电雷达系统装调工岗前成果转化考核试卷含答案
- 选煤工保密水平考核试卷含答案
- 2026年血液透析感染防控课件
- 数据库运行管理员班组安全测试考核试卷含答案
- 露天采矿吊斗铲司机岗位指挥能力考核试卷含答案
- 酶制剂发酵工沟通协调强化考核试卷含答案
- 中药糖浆剂工安全宣传水平考核试卷含答案
- 多囊卵巢综合征与肥胖科普
- 陕西省西安市2025-2026学年八年级(上)期末物理试卷(含答案)
- 加油站员工奖惩制度
- 工厂车间安全隐患排查及整改报告
- 2025天津滨海新区科技成果转化投资服务有限公司招聘1人笔试历年难易错考点试卷带答案解析2套试卷
- 医疗技术与创新:重塑健康未来【课件文档】
- 逻辑与思维第一单元单元检测题及答案
- 匹克球介绍课件
- 科技成果转化课件
- 信息技术应用创新教程 课件 项目6应用软件
- 避雷器课件教学
评论
0/150
提交评论