网络安全试题及答案_第1页
网络安全试题及答案_第2页
网络安全试题及答案_第3页
网络安全试题及答案_第4页
网络安全试题及答案_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全试题及答案一、单项选择题(本大题共15小题,每小题2分,共30分。在每小题列出的四个备选项中只有一个是符合题目要求的,请将其代码填写在题后括号内,错选、多选或未选均无分。)1.信息安全中CIA三元组不包括()。A.机密性B.完整性C.可用性D.可控性2.AES-256分组密码算法的密钥长度为()。A.128位B.192位C.256位D.512位3.在RSA算法中,若取素数p=7,q=11,则公钥中的模数n为()。A.77B.66C.60D.184.数字签名主要提供的安全服务是()。A.机密性B.不可否认性与完整性C.可用性D.访问控制5.TCPSYN洪泛攻击属于()。A.恶意代码攻击B.拒绝服务攻击C.中间人攻击D.SQL注入攻击6.在Bell-LaPadula模型中,“不上读”规则称为()。A.简单安全性质B.*-性质C.自主安全性质D.完整性性质7.HTTPS协议默认使用的端口号是()。A.80B.443C.22D.80808.下列算法中属于对称加密算法的是()。A.RSAB.ECCC.AESD.DSA9.XSS跨站脚本攻击主要针对的目标是()。A.服务器数据库B.Web浏览器客户端C.网络层设备D.操作系统内核10.包过滤防火墙主要检查的数据单元是()。A.应用层数据内容B.网络层与传输层头部信息C.会话状态信息D.应用协议命令序列11.公钥基础设施PKI中,CA的主要作用是()。A.加密用户数据B.签发和管理数字证书C.过滤恶意流量D.保存用户口令12.下列口令中属于典型弱口令的是()。A.Tr0ub4dor&3B.P@ssw0rd!2024C.123456D.G7#kLp$9qZ13.信息安全的3A要素不包括()。A.认证AuthenticationB.授权AuthorizationC.审计AccountingD.匿名Anonymity14.DNS域名解析服务默认使用的端口号是()。A.25B.53C.110D.44315.在Diffie-Hellman密钥交换中,公开参数g=2,p=11,若A的私钥a=4,则A发送的公开值为()。A.16B.5C.3D.8二、多项选择题(本大题共5小题,每小题2分,共10分。在每小题列出的五个备选项中至少有两个是符合题目要求的,请将其代码填写在题后括号内,少选得1分,多选、错选、未选均不得分。)1.下列属于分组密码工作模式的有()。A.ECBB.CBCC.CTRD.GCME.OFB2.数字证书中通常包含的内容有()。A.主体公钥B.颁发者CA标识C.证书有效期D.主体私钥E.证书序列号3.下列属于SQL注入攻击防御措施的有()。A.使用参数化查询B.对输入进行校验与转义C.数据库用户最小权限D.直接拼接SQL语句执行E.使用预编译语句4.下列属于访问控制模型的有()。A.DACB.MACC.RBACD.ABACE.Bell-LaPadula模型5.TLS握手过程中通常包含的步骤有()。A.ClientHelloB.ServerHelloC.证书校验D.ChangeCipherSpecE.明文传输会话密钥三、填空题(本大题共10空,每空1分,共10分。请在每小题的空格中填上正确答案,错填、不填均无分。)1.SHA-256哈希算法输出摘要的长度为____位。2.公钥密码体制中,用于加密的公钥和用于解密的____在数学上相关,但无法从公钥有效推出私钥。3.IPsec在IPv4中的两种工作模式分别是传输模式和____模式。4.CVE全称为____。5.防火墙中DMZ区域的中文通常称为____区。6.在Kerberos协议中,负责签发票据的服务器称为____。7.计算机病毒、蠕虫、木马等统称为____。8.采用凯撒密码加密,密钥k=3,明文SECURITY对应的密文为____。9.访问控制的三要素是主体、客体和____。10.零日漏洞是指尚未有官方____的漏洞。四、判断题(本大题共10小题,每小题1分,共10分。正确的在题后括号内写“对”,错误的写“错”。)1.对称加密算法比非对称加密算法更适合对大量数据进行加密。()2.使用HTTPS通信时,恶意Wi-Fi一定能够解密传输内容。()3.防火墙可以完全防止内部攻击。()4.哈希算法可以用于校验数据完整性。()5.数字签名通常是对消息摘要用发送方私钥加密生成的。()6.用户口令应以明文形式存储在数据库中,以便用户找回。()7.VPN隧道可以提供一定程度的机密性和完整性保护。()8.SQL注入攻击只发生在SQLServer数据库中。()9.使用密码和短信验证码进行认证属于多因素认证。()10.DDoS攻击通常利用多台主机同时向目标发起攻击。()五、简答题(本大题共4小题,每小题5分,共20分。)1.简述对称加密与非对称加密的主要区别,各举出一种典型算法,并说明实际系统中混合使用二者的原因。2.简述数字签名的生成与验证过程,并说明其中使用哈希函数的作用。3.简述SQL注入攻击的基本原理,并给出三种防御措施。4.从机密性、完整性、可用性三个角度分别给出一种典型攻击方式及对应的防护措施。六、计算与分析题(本大题共2小题,共20分。)1.RSA计算题(10分)在RSA算法中,取素数p=11,q=17,选择公钥指数e=7,明文M=88。(1)计算模数n和欧拉函数φ(n);(2分)(2)判断e是否满足选取条件,并计算私钥d;(4分)(3)计算明文M加密后的密文C。(4分)2.安全分析题(10分)某公司员工收到一封显示发件人为IT部门的邮件,邮件称邮箱存储空间将满,要求员工在24小时内点击链接登录邮箱进行清理。员工点击链接后进入一个与官方登录页高度相似的页面,输入邮箱账号和密码后系统提示“操作成功”。随后该邮箱账号被攻击者用于向公司其他人员发送大量垃圾邮件。(1)分析该攻击类型,并说明攻击过程;(4分)(2)请为企业设计至少四项防范该类攻击的措施。(6分)答案部分一、单项选择题答案1.答案:D解析:CIA三元组包括机密性、完整性、可用性,可控性属于扩展安全属性,不属于CIA核心三元组。2.答案:C解析:AES算法支持128位、192位和256位密钥,AES-256对应密钥长度为256位。3.答案:A解析:RSA中模数n=pq=7×11=77。4.答案:B解析:数字签名可以保证消息来源的真实性、消息完整性以及发送方不可否认性,其本身不直接提供机密性。5.答案:B解析:TCPSYN洪泛攻击通过发送大量SYN报文耗尽目标连接资源,属于典型拒绝服务攻击。6.答案:A解析:Bell-LaPadula模型简单安全性质规定主体只能读小于或等于其安全级的客体,即“不上读”。7.答案:B解析:HTTPS运行在TLS之上,默认使用443端口。8.答案:C解析:AES属于对称加密算法;RSA、ECC、DSA均属于非对称密码算法。9.答案:B解析:XSS跨站脚本攻击通过向网页中注入恶意脚本,最终在用户浏览器中执行。10.答案:B解析:包过滤防火墙主要根据IP地址、端口号、协议类型等网络层和传输层头部信息进行过滤。11.答案:B解析:CA即证书认证机构,负责数字证书的签发、管理、更新和撤销。12.答案:C解析:123456属于常见弱口令,容易遭受字典攻击。13.答案:D解析:3A指Authentication、Authorization、Accounting,分别表示认证、授权、审计,不包括匿名。14.答案:B解析:DNS服务默认使用53端口。15.答案:B解析:计算mo二、多项选择题答案1.答案:ABCDE解析:ECB、CBC、CTR、GCM、OFB均为常见分组密码工作模式,其中GCM可同时提供认证。2.答案:ABCE解析:数字证书包含主体公钥、颁发者CA标识、有效期、证书序列号等信息,不包含主体私钥,私钥由用户自行保管。3.答案:ABCE解析:参数化查询、输入校验与转义、数据库最小权限、预编译语句均可有效防御SQL注入;直接拼接SQL语句是导致注入的常见原因。4.答案:ABCDE解析:DAC、MAC、RBAC、ABAC和Bell-LaPadula模型均属于访问控制模型或模型框架。5.答案:ABCD解析:TLS握手包含ClientHello、ServerHello、证书校验、密钥交换、ChangeCipherSpec等步骤,会话密钥通过密钥交换算法协商,不以明文传输。三、填空题答案1.答案:256解析:SHA-256输出长度为256位。2.答案:私钥解析:公钥用于加密或验签,私钥用于解密或签名,且不能由公钥有效推出私钥。3.答案:隧道解析:IPsec工作模式包括传输模式和隧道模式。4.答案:CommonVulnerabilitiesandExposures解析:CVE即公共漏洞和暴露。5.答案:非军事化解析:DMZ中文通常称为非军事化区或隔离区。6.答案:KDC(密钥分发中心)解析:Kerberos中密钥分发中心KDC负责签发票据。7.答案:恶意代码(或恶意软件)解析:病毒、蠕虫、木马等统称为恶意代码或恶意软件。8.答案:VHFXULWB解析:凯撒密码右移3位,S→V,E→H,C→F,U→X,R→U,I→L,T→W,Y→B。9.答案:访问策略(或授权)解析:访问控制三要素为主体、客体和访问策略。10.答案:补丁(或修复)解析:零日漏洞指的是尚未有官方补丁或修复方案的漏洞。四、判断题答案1.答案:对解析:对称加密运算速度快,适合大数据量加密保护。2.答案:错解析:HTTPS使用TLS加密通信,恶意Wi-Fi无法直接解密,除非进一步实施中间人攻击并伪造证书。3.答案:错解析:防火墙主要防护边界流量,无法完全防止内部合法用户的越权行为或内部攻击。4.答案:对解析:哈希算法可将数据生成定长摘要,用于完整性校验。5.答案:对解析:数字签名通常先对消息计算哈希摘要,再使用发送方私钥加密该摘要。6.答案:错解析:口令应保存为加盐哈希值,不应明文存储。7.答案:对解析:VPN隧道通过加密和认证机制提供一定程度的机密性和完整性保护。8.答案:错解析:SQL注入与后端数据库类型无关,也可能发生在MySQL、Oracle、PostgreSQL等中。9.答案:对解析:密码属于所知因素,短信验证码通常依赖手机接收,属于拥有因素,二者属于不同认证因素。10.答案:对解析:DDoS攻击利用大量主机形成僵尸网络,同时向目标发送请求。五、简答题答案1.答案要点:对称加密使用相同密钥进行加密和解密,加密速度快,适合大量数据加密,但密钥分发和管理困难;非对称加密使用公钥加密、私钥解密,加密速度较慢,但更适合密钥交换和数字签名。典型对称算法为AES,典型非对称算法为RSA。实际系统如TLS混合使用二者:先由非对称算法协商或加密会话密钥,再使用对称算法对后续数据加密,从而兼顾密钥分发安全性和数据传输效率。2.答案要点:生成过程:发送方对原始消息计算哈希值得到消息摘要,然后使用发送方私钥对摘要加密生成数字签名,将原始消息和签名一并发送。验证过程:接收方使用发送方公钥对数字签名解密得到摘要1,同时对收到的原始消息重新计算哈希得到摘要2,比较摘要1和摘要2是否一致,若一致则验证通过。哈希函数的作用包括:压缩消息长度、提高签名效率、保证消息完整性、将不同消息映射为固定长度值。3.答案要点:SQL注入原理:Web应用程序未对用户输入进行严格过滤或未采用参数化查询,攻击者将恶意SQL语句拼接到应用程序构造的SQL查询中并提交数据库执行,导致越权查询、数据泄露、数据篡改或权限提升。防御措施包括:使用参数化查询或预编译语句;对用户输入进行白名单校验和转义处理;数据库账号采用最小权限原则;屏蔽数据库错误信息,部署Web应用防火墙进行过滤。4.答案要点:(1)机密性:典型攻击为网络嗅探或中间人窃听,防护措施为使用TLS、IPsec等加密传输。(2)完整性:典型攻击为数据篡改或重放攻击,防护措施为使用哈希校验、数字签名、序列号或时间戳。(3)可用性:典型攻击为DDoS拒绝服务攻击或勒索软件攻击,防护措施为部署冗余结构、流量清洗、访问控制、定期备份与恢复。六、计算与分析题答案1.RSA计算题答案(1)n=pq(2)e=7,gcd(求私钥d,使7d扩展欧几里得计算:16071因此7×23≡(3)加密公式:C逐步计算:≡≡=13266因此密文C=2.安全分析题答案(1)该攻击类型属于网络钓鱼攻击,属于社会工程学攻击的一种,目的是窃取员工邮箱账号密码。攻击过程为:攻击者伪装成IT部门构造诱骗邮件,利用权威身份和紧急事项诱使员工点击钓鱼链接;员工进入仿冒登录页面后输入账号密码,凭据被发送到攻击

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论