全国计算机等级考试(NCRE)三级信息安全技术样题及参考答案_第1页
全国计算机等级考试(NCRE)三级信息安全技术样题及参考答案_第2页
全国计算机等级考试(NCRE)三级信息安全技术样题及参考答案_第3页
全国计算机等级考试(NCRE)三级信息安全技术样题及参考答案_第4页
全国计算机等级考试(NCRE)三级信息安全技术样题及参考答案_第5页
已阅读5页,还剩20页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

全国计算机等级考试(NCRE)三级信息安全技术样题及参考答案一、选择题(共40小题,每小题1分,共40分。下列各题A、B、C、D四个选项中,只有一个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分)1.某在线交易系统为了防止用户下单后否认交易行为,需要保障信息安全的哪项核心属性?A.保密性B.完整性C.可用性D.不可否认性2.网络安全等级保护2.0制度中,第三级信息系统的监管要求为?A.自主保护B.指导保护C.监督保护D.强制保护3.以下哪项不属于AES对称密码算法支持的密钥长度?A.128位B.192位C.256位D.512位4.RSA非对称密码算法的数学基础是?A.大整数分解难题B.离散对数难题C.椭圆曲线离散对数难题D.哈希碰撞难题5.SHA-256哈希算法的输出摘要长度为?A.128位B.160位C.256位D.512位6.以下算法中,可用于实现数字签名的是?A.AESB.DESC.RSAD.MD57.PKI体系的核心机构,负责颁发和管理数字证书的是?A.RAB.CAC.CRLD.LDAP8.包过滤防火墙工作在OSI七层模型的哪一层?A.网络层B.传输层C.应用层D.数据链路层9.以下哪种安全设备采用串接部署模式,可对识别到的攻击行为进行实时阻断?A.IDSB.IPSC.漏洞扫描器D.日志审计系统10.IPSecVPN中,适用于站点到站点跨地域网络互联的常用模式是?A.传输模式B.隧道模式C.混合模式D.代理模式11.Windows操作系统中,用于唯一标识用户、组账户的标识符是?A.SIDB.UIDC.GIDD.PID12.Linux系统中某文件权限为rwxr-xr--,对应的八进制权限表示为?A.755B.754C.644D.65413.以下哪种恶意代码不需要依附宿主文件,可独立运行、主动传播?A.病毒B.木马C.蠕虫D.宏病毒14.Web应用中未过滤用户输入的单引号字符,最可能引发哪种安全攻击?A.SQL注入B.XSSC.CSRFD.命令注入15.以下哪种攻击可窃取用户的Web会话Cookie,伪造用户身份执行操作?A.SQL注入B.XSSC.暴力破解D.DDoS16.以下属于双因素认证的是?A.密码+短信验证码B.指纹+人脸C.密码+U盾D.密码+手势密码17.基于用户所属角色分配访问权限的访问控制模型是?A.DACB.MACC.RBACD.ABAC18.以下不属于等保2.0技术要求范畴的是?A.人员安全B.网络安全C.主机安全D.数据安全19.CVSSv3漏洞评分标准中,评分范围为9.0-10.0的漏洞属于哪个等级?A.严重B.高危C.中危D.低危20.PDCERF应急响应模型的第一个阶段是?A.检测B.准备C.遏制D.恢复21.以下密码算法中,属于我国商用密码哈希算法的是?A.MD5B.SHA-256C.SM3D.SM422.HTTPS协议默认使用的传输端口是?A.80B.443C.22D.2123.以下关于RSA算法的说法错误的是?A.属于非对称密码算法B.可用于数字签名C.加密速度比AES快D.数学基础是大整数分解难题24.以下网络攻击中,属于拒绝服务攻击的是?A.SQL注入B.DDoSC.XSSD.暴力破解25.OSI七层模型中,负责数据加密、格式转换的层级是?A.物理层B.数据链路层C.表示层D.应用层26.以下访问控制模型中,资源所有者可自主分配资源访问权限的是?A.DACB.MACC.RBACD.ABAC27.Windows系统中,用于限制用户运行指定程序的安全策略是?A.账户策略B.软件限制策略C.审核策略D.密码策略28.以下哪种数据备份方式的恢复速度最快?A.全量备份B.增量备份C.差异备份D.按需备份29.信息安全管理体系的国际标准是?A.ISO9001B.ISO27001C.ISO14001D.ISO2000030.以下关于零信任架构核心思想的描述正确的是?A.默认信任内部网络用户B.仅在接入时验证用户身份C.永不信任,始终验证D.仅对外部访问做权限控制31.以下恶意代码中,核心目的是加密用户数据索要赎金的是?A.蠕虫B.病毒C.勒索软件D.木马32.攻击者构造嵌入恶意脚本的URL诱导用户点击,窃取用户会话的攻击是?A.SQL注入B.反射型XSSC.CSRFD.命令注入33.以下协议中,用于远程登录管理且传输过程加密的是?A.TelnetB.FTPC.SSHD.HTTP34.等保2.0核心要求“一个中心,三重防护”中的“一个中心”指的是?A.安全管理中心B.运维中心C.数据中心D.监控中心35.以下关于数字证书的说法错误的是?A.包含持有者公钥信息B.包含CA的数字签名C.无有效期限限制D.可验证持有者身份36.以下关于数字签名的描述错误的是?A.可实现身份认证B.可保证数据完整性C.可防止交易抵赖D.可实现数据加密传输37.以下Wi-Fi加密协议中,安全性最高的是?A.WEPB.WPAC.WPA2D.WPA338.漏洞扫描的核心作用是?A.实时阻断攻击B.发现系统、应用中的安全漏洞C.记录用户操作日志D.过滤恶意流量39.欧盟《通用数据保护条例》的缩写是?A.GDPRB.HIPAAC.PCIDSSD.SOX40.以下哪项属于数据安全技术范畴?A.机房门禁管理B.防火墙配置C.数据脱敏D.入侵检测规则更新二、填空题(共15小题,每小题2分,共30分。请将答案写在答题卡相应序号的横线上,答在试卷上不得分)1.《中华人民共和国网络安全法》的正式实施时间是____年6月1日。2.美国数据加密标准DES的有效密钥长度为____位。3.国际通用的数字证书标准格式是____系列标准。4.包过滤防火墙进行访问控制的核心判断依据为五元组,包括源IP地址、____、目的IP地址、目的端口、传输层协议。5.Windows操作系统默认的内置管理员账户名称是____。6.Linux操作系统中,用于查看当前系统运行进程的常用命令是____。7.跨站请求伪造攻击的常用英文缩写是____。8.访问控制的三大核心要素包括主体、客体和____。9.网络安全等级保护2.0制度将信息系统的安全保护等级共分为____级。10.PKI体系中,用于公布已失效数字证书的列表的英文缩写是____。11.我国自主研发的商用非对称密码算法是____。12.应急响应生命周期PDCERF模型中,第三个阶段是____阶段。13.用于远程用户安全访问企业内网的SSLVPN工作在OSI七层模型的____层。14.常见的灾难恢复技术中,____技术可实现本地站点故障时,业务流量自动切换到备用站点。15.通用漏洞评分系统的英文缩写是____。三、应用题(共3小题,共30分。请将答案写在答题卡相应序号的位置上,答在试卷上不得分)1.(本题10分)某企业部署了一台CentOS7操作系统的Web服务器,IP地址为0,承载企业官网业务,运维人员需要对该服务器进行安全配置,请完成以下配置要求:(1)修改网站根目录下index.html文件的权限,要求所有者拥有读、写、执行权限,所属组用户拥有读、执行权限,其他用户仅拥有读权限,写出对应的Linux命令。(2)配置iptables防火墙规则,禁止所有来源IP访问该服务器的Telnet默认端口,写出对应的命令。(3)配置iptables防火墙规则,仅允许运维网段/24的IP访问该服务器的SSH默认端口22,禁止其他所有IP访问该端口,写出对应的命令。(4)写出查看当前iptables所有已配置规则的命令。2.(本题10分)某测试人员对某企业客户关系管理(CRM)系统进行安全测试,测试过程中发现系统的客户查询功能URL为:/query?userid=456,测试人员输入以下测试payload得到对应结果:payload1:/query?userid=456'and1=1--,页面正常返回用户ID为456的客户信息payload2:/query?userid=456'and1=2--,页面返回空数据,无报错信息请结合上述场景回答以下问题:(1)该CRM系统的查询功能存在哪种类型的安全漏洞?(2分)(2)请列出该漏洞可能造成的至少4种危害。(4分)(3)请给出至少4种针对该漏洞的修复方案。(4分)3.(本题10分)某市级政务服务平台按照网络安全等级保护2.0要求完成了三级等保备案,某日平台运维人员通过安全监控发现平台首页被篡改,页面显示非法宣传内容,且后台管理员账号存在异地登录记录。请结合信息安全应急响应、等保合规要求回答以下问题:(1)请按照PDCERF应急响应模型,给出本次安全事件的完整处置流程。(5分)(2)该政务服务平台作为等保三级系统,按照等保2.0要求,每年至少需要开展几次等级保护测评?(2分)(3)如果需要追溯本次攻击的来源和攻击路径,需要收集至少3种类型的日志,请列出对应的日志类型。(3分)参考答案一、选择题参考答案1.D解析:不可否认性也称抗抵赖性,用于防止通信双方在交易或数据传输后否认自身行为,是交易类系统的核心安全属性。2.C解析:等保2.0中一级为自主保护、二级为指导保护、三级为监督保护、四级为强制保护、五级为专控保护。3.D解析:AES仅支持128位、192位、256位三种密钥长度,无512位规格。4.A解析:RSA的数学基础是大整数分解难题,即两个大质数的乘积难以反向分解得到原始质数。5.C解析:SHA-256属于SHA-2系列哈希算法,输出固定256位长度的摘要值。6.C解析:RSA为非对称密码算法,可用于数字签名;AES、DES为对称加密算法,MD5为哈希算法,均不支持数字签名。7.B解析:CA(证书颁发机构)是PKI的核心,负责数字证书的全生命周期管理;RA负责身份审核,CRL为证书撤销列表,LDAP为目录访问协议。8.A解析:包过滤防火墙基于IP报文头五元组做规则匹配,工作在网络层。9.B解析:IPS(入侵防御系统)串接部署,可实时阻断攻击;IDS为旁路部署,仅做告警无法阻断。10.B解析:隧道模式对整个IP报文封装加密,适合站点间互联;传输模式仅加密数据部分,适合端到端通信。11.A解析:SID(安全标识符)是Windows系统中唯一标识账户的字符串,修改用户名不改变SID。12.B解析:r对应4、w对应2、x对应1,所有者rwx=7,所属组r-x=5,其他用户r--=4,对应权限为754。13.C解析:蠕虫可独立运行主动传播,病毒需要依附宿主文件。14.A解析:SQL注入的核心成因是未过滤SQL特殊字符,导致用户输入被当做SQL语句执行。15.B解析:XSS(跨站脚本攻击)可注入恶意脚本到用户浏览器,窃取会话Cookie。16.C解析:双因素认证需要两类不同认证因子,密码(知识类)+U盾(持有类)符合要求,其余选项均为同一类因子。17.C解析:RBAC(基于角色的访问控制)根据用户所属角色分配权限,简化权限管理。18.A解析:人员安全属于等保管理要求,技术要求包括物理、网络、主机、应用、数据安全五类。19.A解析:CVSSv3中0.0-3.9为低危、4.0-6.9为中危、7.0-8.9为高危、9.0-10.0为严重。20.B解析:PDCERF模型依次为准备、检测、遏制、根除、恢复、跟踪,准备为第一阶段,负责预案、工具、人员储备。21.C解析:SM3为我国商用哈希算法,输出256位摘要。22.B解析:HTTP默认端口80,HTTPS默认端口443。23.C解析:非对称加密算法运算复杂度高,加解密速度远慢于对称加密算法。24.B解析:DDoS(分布式拒绝服务攻击)通过海量请求耗尽目标资源,导致服务不可用。25.C解析:表示层负责数据加密、格式转换、压缩解压缩,保障不同系统数据格式兼容。26.A解析:DAC(自主访问控制)中资源所有者可自主分配权限,灵活性高但安全性低。27.B解析:软件限制策略可通过哈希、路径、证书规则限制用户可运行的程序范围。28.A解析:全量备份仅需恢复单个备份文件,恢复速度最快;增量备份需要全量+所有后续增量备份,恢复速度最慢。29.B解析:ISO27001为信息安全管理体系国际标准,其余分别为质量、环境、IT服务管理体系标准。30.C解析:零信任核心思想为永不信任、始终验证,不对任何网络、用户默认授予信任。31.C解析:勒索软件加密用户数据索要赎金,是近年主流攻击类型之一。32.B解析:反射型XSS将恶意脚本嵌入URL,诱导用户点击后执行窃取会话。33.C解析:SSH为加密远程登录协议,替代明文传输的Telnet,默认端口22。34.A解析:等保2.0“一个中心”为安全管理中心,“三重防护”为计算环境、区域边界、通信网络防护。35.C解析:数字证书有明确的有效期限,到期后需要更新。36.D解析:数字签名仅实现身份认证、完整性校验、不可否认性,不具备数据加密功能。37.D解析:WPA3修复了WPA2的KRACK漏洞等安全问题,是当前安全性最高的Wi-Fi加密协议。38.B解析:漏洞扫描通过主动探测识别系统、应用中的安全漏洞,为漏洞修复提供依据。39.A解析:GDPR为欧盟通用数据保护条例,2018年正式实施,对全球处理欧盟公民数据的组织具备约束力。40.C解析:数据脱敏属于数据安全技术,其余分别属于物理安全、网络安全范畴。二、填空题参考答案1.2017解析:《网络安全法》2016年通过,2017年6月1日正式实施。2.56解析:DES密钥总长度64位,其中8位为奇偶校验位,有效密钥长度56位。3.X.509解析:X.509是国际通用的数字证书标准格式。4.源端口解析:五元组为源IP、源端口、目的IP、目的端口、传输层协议。5.Administrator解析:Windows默认内置管理员账户为Administrator,默认处于禁用状态。6.ps(或top、htop均可)解析:ps可查看进程快照,top、htop可实时查看进程运行状态,均为常用进程查看命令。7.CSRF解析:跨站请求伪造英文全称为Cross-SiteRequestForgery,缩写为CSRF。8.控制策略解析:访问控制三要素为主体(访问发起者)、客体(被访问资源)、控制策略(访问规则)。9.5解析:等保2.0共分为5个保护等级,等级越高安全要求越严格。10.CRL解析:CRL(证书撤销列表)为CA发布的已失效证书汇总列表,用于验证证书有效性。11.SM2解析:SM2为我国自主研发的商用非对称密码算法,安全性与RSA相当。12.遏制解析:PDCERF第三阶段为遏制,目的是防止攻击范围扩大,降低损失。13.应用解析:SSLVPN工作在应用层,无需安装客户端,适合远程移动办公场景。14.容灾切换(或灾难切换)解析:容灾切换技术可实时监测主站点可用性,故障时自动切换到备用站点,保障业务连续性。15.CVSS解析:通用漏洞评分系统英文全称为CommonVulnerabilityScoringSystem,缩写为CVSS。三、应用题参考答案1.(每小问2.5分,共10分)(1)答案:`chmod754/var/www/html/index.html`(或`chmodu=rwx,g=rx,o=r/var/www/html/index.html`,两种写法均正确)(2)答案:`iptables-AINPUT-ptcp--dport23-jDROP`(Telnet默认端口为23,该规则禁止所有IP访问23端口)(3)答案:`iptables-AINPUT-s/24-ptcp--dport22-jACCEPT`;`iptables-AINPUT-ptcp--dport22-jDROP`(两条规则顺序不可颠倒,先允许运维网段访问,再禁止其余IP访问)(4)答案:`iptables-L-n`(或`iptables-save`,两种写法均正确,-n表示以数字形式显示IP和端口,避免域名解析)2.(共10分)(1)答案:存在布尔型SQL注入漏洞(仅答SQL注入得1分,答出布尔型得满分2分)(2)答案:危害包括但不限于:①窃取数据库中的敏感数据,如用户账号密码、客户隐私信息、企业业务数据等;②篡改、删除数据库中的数据,导致业务数据损坏或丢失;③上传WebShell获取服务器控制权,进一步渗透企业内网;④读取服务器本地敏感文件,如系统配置、数据库配置文件等,获取更高权限;⑤发动拒绝服务攻击,导致数据库服务不可用,业务中断。(答出任意4点即可得4分,每点1分)(3)答案:修复方案包括但不限于:①对所有用户输入参

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论