2026年信息安全与技术考前冲刺模拟题库(完-整版)附答案详解_第1页
2026年信息安全与技术考前冲刺模拟题库(完-整版)附答案详解_第2页
2026年信息安全与技术考前冲刺模拟题库(完-整版)附答案详解_第3页
2026年信息安全与技术考前冲刺模拟题库(完-整版)附答案详解_第4页
2026年信息安全与技术考前冲刺模拟题库(完-整版)附答案详解_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息安全与技术考前冲刺模拟题库(完整版)附答案详解1.某电商平台支付流程中,需要用户通过浏览器传输银行卡敏感信息,为兼顾加密效率与密钥交换安全性,以下方案设计最合理的是()A.仅使用DES对称加密传输所有信息B.仅使用RSA非对称加密传输所有信息C.使用RSA加密会话密钥,会话密钥用于对称加密银行卡信息D.使用SHA-256加密银行卡信息后传输答案:C详解:对称加密算法的核心优势是加密速度快、资源消耗低,适合加密大体积的业务数据,但存在密钥交换不安全的问题;非对称加密算法安全性高,无需预先共享密钥,但加密速度慢、加密长度受限,仅适合加密小体积数据。SHA-256属于单向哈希摘要算法,不具备可逆加密能力,无法用于加密传输敏感信息。本场景中,使用RSA加密对称加密的会话密钥,再用会话密钥加密银行卡明文,兼顾了加密效率和密钥交换安全性,是最合理的方案,本题考点为对称与非对称加密的应用场景。2.根据OWASP2021十大Web应用安全风险排名,位列第一的安全风险是()A.注入B.失效的身份认证C.不安全设计D.访问控制失效答案:D详解:OWASP2021版十大Web风险对排名进行了调整,原2017版排名第一的注入调整为第三位,最新排名第一的安全风险为访问控制失效,指应用系统未对用户访问权限做有效限制,攻击者可越权访问敏感数据、篡改他人信息或获取管理权限。本题考点为OWASPWeb安全风险标准,考生需注意版本变化带来的排名调整,避免混淆旧版内容。3.攻击者扫描到目标主机开放3389端口,通常该端口对应以下哪种服务()A.SSH远程登录B.Windows远程桌面服务C.FTP文件传输D.HTTPS服务答案:B详解:常见服务默认端口对应关系为:22端口对应SSH远程登录,3389端口对应Windows系统远程桌面协议(RDP)服务,21端口对应FTP文件传输服务,443端口对应HTTPS服务,因此本题选B,考点为常见网络服务端口基础认知。4.根据我国《数据分类分级规则》(GB/T41479-2022),关系到国家主权、国家安全,一旦泄露会造成严重损害的核心数据属于哪一级别()A.一级数据B.二级数据C.三级数据D.四级数据答案:D详解:GB/T41479-2022将数据按照敏感程度和泄露后的损害影响分为四个级别:一级为可公开数据,泄露后不会对合法权益、公共利益、国家安全造成损害;二级为内部数据,泄露后仅会造成轻微损害;三级为重要数据,泄露后会对国家安全、公共利益造成中等损害;四级为核心数据,关系国家主权、安全、发展利益,泄露后会造成严重损害,因此本题选D,考点为我国数据分级分类国家标准。5.以下不属于零信任核心原则的是()A.从不信任,始终验证B.基于微权限做最小化授权C.默认内部网络可信,仅验证外部访问D.持续评估会话安全状态答案:C详解:零信任架构打破了传统边界安全“内网可信、外网不可信”的逻辑,核心原则为:永不信任,始终验证,无论访问来自内部网络还是外部网络,所有访问请求都需要经过身份验证;最小权限访问,仅给用户分配完成业务所需的最小权限,避免过度授权;持续动态评估,对整个访问会话过程中的用户、终端、环境风险进行持续评估,动态调整访问权限。默认内部可信是传统边界安全的设计思路,不属于零信任原则,因此本题选C,考点为零信任架构核心概念,为近年信息安全考试高频考点。6.以下不属于身份认证三要素的是()A.知识因素(如密码、口令)B.持有因素(如U盾、硬件令牌)C.生物特征因素(如指纹、人脸)D.位置因素(如所在IP地址)答案:D详解:身份认证三要素为三类可用于验证用户身份的凭证:第一类是“你知道的”,即知识要素,包括密码、口令、密保问题答案等;第二类是“你拥有的”,即持有要素,包括U盾、手机验证码、硬件令牌等;第三类是“你本身的”,即生物特征要素,包括指纹、人脸、虹膜等。位置因素不属于身份认证法定三要素范畴,因此本题选D,考点为身份认证基础概念。7.攻击者通过在公共网页中插入恶意脚本代码,当普通用户访问该网页时,恶意脚本会自动在用户浏览器中执行,窃取用户的Cookie会话信息,这种攻击属于()A.SQL注入攻击B.XSS跨站脚本攻击C.CSRF跨站请求伪造攻击D.命令注入攻击答案:B详解:XSS跨站脚本攻击的核心特征是攻击者向网页注入恶意脚本,在用户访问网页时,脚本在用户浏览器中执行,可实现窃取会话、钓鱼、篡改网页等攻击目的。SQL注入是针对网站数据库的攻击,CSRF是诱导已登录用户在不知情的情况下执行未授权请求,因此本题选B,考点为Web攻击类型识别。8.根据等保2.0国家标准《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),我国网络安全等级保护共分为几个级别()A.3个B.4个C.5个D.6个答案:C详解:我国网络安全等级保护制度将信息系统按照重要程度和安全要求从低到高分为五个级别:第一级为自主保护级,适用于一般信息系统;第二级为指导保护级,适用于一般信息系统中涉及公共利益的系统;第三级为监督保护级,适用于重要信息系统,是大多数政企单位业务系统的定级级别;第四级为强制保护级,适用于涉及国家安全、重大公共利益的核心系统;第五级为专控保护级,适用于国家最高密级的核心系统,因此本题选C,考点为等级保护基础标准。9.以下加密算法中,不属于对称加密算法的是()A.AESB.3DESC.RSAD.SM4答案:C详解:RSA是典型的非对称加密算法,AES、3DES是国际通用对称加密算法,SM4是我国商用密码标准中的分组对称加密算法,三者均属于对称加密算法,因此本题选C,考点为加密算法分类。10.某网站管理员发现网站根目录被上传了一个可执行木马文件,攻击者访问该文件即可获取网站服务器控制权限,这种漏洞属于()A.文件上传漏洞B.命令执行漏洞C.目录遍历漏洞D.信息泄露漏洞答案:A详解:文件上传漏洞是指网站未对用户上传的文件类型、内容做有效校验,导致攻击者可上传恶意可执行文件到网站可访问目录,进而获取服务器权限,符合本题描述,因此本题选A,考点为Web漏洞分类识别。多项选择题1.以下属于哈希函数(摘要算法)安全特性的有()A.单向性,无法从摘要反推原明文B.抗碰撞性,难以找到两个不同明文得到相同摘要C.加密性,可以对任意长度明文进行可逆加密D.雪崩效应,明文微小变化会导致摘要发生巨大变化答案:ABD详解:哈希函数是单向不可逆的摘要算法,不具备可逆加密的属性,因此C选项错误。哈希函数的核心安全特性包括:单向性、抗弱碰撞性、抗强碰撞性、雪崩效应,因此本题正确选项为ABD,考点为哈希算法基础特性。2.根据我国《网络安全法》规定,关键信息基础设施运营者应当履行的安全义务包括()A.对重要系统和数据库进行容灾备份B.至少每年对网络安全进行一次检测评估,并将评估报告报送相关主管部门C.不得留存用户上网日志,保护用户隐私D.在境内存储运营中收集和产生的个人信息和重要数据,确需出境的应当按规定进行安全评估答案:ABD详解:《网络安全法》明确要求关键信息基础设施运营者应当留存不少于六个月的用户上网日志,用于安全事件溯源,因此C选项错误。A选项容灾备份义务、B选项年度检测评估义务、D选项数据境内存储与出境评估义务均符合法律规定,因此本题正确选项为ABD,考点为网络安全合规义务。3.以下属于常见Web应用层攻击方式的有()A.SQL注入攻击B.存储型XSS跨站脚本攻击C.ARP地址欺骗攻击D.CSRF跨站请求伪造攻击答案:ABD详解:SQL注入、XSS跨站脚本、CSRF跨站请求伪造均是针对Web应用业务代码和逻辑漏洞发起的应用层攻击,ARP地址欺骗是发生在局域网数据链路层的攻击,主要用于流量嗅探和中间人攻击,不属于Web应用层攻击范畴,因此本题正确选项为ABD,考点为网络攻击分类。4.以下关于勒索病毒的防护措施,合理有效的有()A.定期对重要数据进行离线备份,备份介质不长期连接办公网络B.开启操作系统自动更新,及时修补已知系统漏洞C.关闭不必要的端口和服务,禁用Office文档宏、非必要远程桌面等功能D.不打开陌生来源的邮件附件和压缩包,不点击不明链接答案:ABCD详解:勒索病毒的主要传播路径包括漏洞利用(如永恒之蓝利用SMBv1漏洞)、钓鱼邮件、恶意附件,加密用户数据后勒索赎金,防护核心逻辑是切断入侵入口、限制攻击扩散、保障数据可恢复。以上四项措施分别从备份恢复、漏洞修补、权限管控、操作规范四个维度防护勒索病毒,均合理有效,因此全选,考点为恶意代码防护,为近年高频考点。5.以下属于我国商用密码算法标准的有()A.SM2椭圆曲线非对称加密算法B.SM3哈希算法C.SM4分组对称加密算法D.SM9标识加密算法答案:ABCD详解:我国商用密码标准体系中,SM2为非对称加密算法,SM3为哈希算法,SM4为分组对称加密算法,SM9为标识加密算法,四项均属于官方商用密码算法标准,因此全选,考点为商用密码标准,近年考试占比持续提升。6.以下关于DDoS攻击的描述,正确的有()A.DDoS攻击的核心目的是耗尽目标系统的资源,导致合法用户无法正常访问服务B.流量清洗是防护DDoS攻击的常用技术手段C.DDoS攻击只能针对网络层发起,无法针对应用层发起D.分布式反射拒绝服务攻击(DRDoS)是DDoS攻击的常见类型答案:ABD详解:DDoS攻击分为网络层DDoS(如SYN洪水攻击)和应用层DDoS(如CC攻击,针对HTTP请求耗尽服务器资源),因此C选项错误,ABD三项表述均正确,考点为DDoS攻击基础概念。判断题1.DH(迪菲-赫尔曼)密钥交换协议可以在双方没有预先共享密钥的情况下,在公开信道上安全协商出共享会话密钥。()答案:正确详解:DH密钥交换协议的核心功能就是在非安全的公开信道上,双方通过交换公开参数协商出一致的对称会话密钥,不需要预先共享秘密信息,因此表述正确。2.数字签名可以防止发送者对发送信息的抵赖,也可以防止信息被篡改。()答案:正确详解:数字签名使用发送者的私钥对摘要进行签名,只有发送者持有合法私钥,因此发送者无法否认自己发送过信息,实现防抵赖;同时签名绑定了原文的哈希值,原文任何篡改都会导致哈希值变化,签名验证不通过,因此可以防篡改,表述正确。3.只要网站部署了HTTPS,就不存在任何安全漏洞。()答案:错误详解:HTTPS仅负责保障客户端与服务器之间传输链路的加密,无法防护Web应用本身存在的业务漏洞,如SQL注入、XSS、越权访问等漏洞依然可被利用,因此表述错误。4.钓鱼攻击属于社会工程学攻击的典型类型,核心是利用人的心理弱点获取敏感信息,而非仅依赖技术漏洞。()答案:正确详解:社会工程学攻击的核心是利用人的贪婪、恐惧、疏忽等心理弱点,诱导用户主动泄露信息或执行恶意操作,钓鱼邮件、钓鱼网站是最典型的社会工程学应用,即使没有技术漏洞,也可成功入侵,因此表述正确。5.SQL注入攻击只能窃取数据库中的数据,无法获取服务器的系统权限。()答案:错误详解:如果数据库权限配置不当,存在SQL注入漏洞时,攻击者可通过写入webshell、执行系统命令等方式获取服务器系统权限,因此表述错误。6.我国《个人信息保护法》规定,基于个人同意处理个人信息的,同意应当是明确、具体、可撤销的。()答案:正确详解:《个人信息保护法》第十四条明确规定,基于个人同意处理个人信息的,同意应当由个人在充分知情的前提下自愿明确作出,个人有权随时撤回其同意,因此表述正确。7.传统网络防火墙可以检测并拦截所有内部网络发起的攻击行为。()答案:错误详解:传统防火墙基于网络边界部署,默认放行内部网络之间的访问,无法识别和拦截内部发起的攻击行为,也无法防护应用层的未知攻击,因此表述错误。案例分析题某政企单位内部办公网络,近期发生一起数据泄露事件,事件概况如下:该单位采用传统边界防护架构,内网默认所有终端互信,未做内网分段隔离;员工小李收到一封标注为“2026年度部门人员调整通知.zip”的陌生邮件,小李双击打开压缩包内的可执行文件后,终端立即被植入远控木马;攻击者通过小李的终端横向移动,攻入单位核心文件服务器,窃取了未加密存储的重要业务数据,并篡改了单位门户网站首页内容。请结合案例回答以下问题:问题1:请分析本次攻击事件发生的原因,至少列举4项。答案及详解:①人员安全培训不到位,员工缺乏钓鱼邮件识别能力,随意打开陌生邮件附件,为攻击者提供了初始入侵入口;②传统边界防护架构存在固有缺陷,默认内网可信,未对内部访问做身份验证和权限控制,攻击者攻入单台终端后可无阻碍横向移动到核心服务器;③内网网络架构不合理,未做分段隔离,普通员工终端所在区域与核心服务器区域、门户网站区域没有网络隔离,攻击者横向移动没有限制;④核心数据安全防护不到位,重要数据未做加密存储,被窃取后直接造成泄露;⑤终端安全防护缺失,未对未知程序运行做管控,未对恶意程序进行查杀拦截,导致木马轻易运行。(答对任意4项即可得满分)问题2:该单位计划升级安全架构,引入零信任改造,列举3项适合该单位的零信任改造措施。答案及详解:①建立统一身份认证体系,对所有用户、终

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论