版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息安全工程师上午考试试题及答案1.关于信息安全属性中不可否认性的描述,正确的是()A.信息不被未授权的个人或实体更改的特性B.信息发送方无法否认其发送过信息、接收方无法否认其接收过信息的特性C.信息能够被合法实体正常访问和使用的特性D.信息不被泄露给未授权个人或实体的特性答案:B解析:选项A对应完整性,选项C对应可用性,选项D对应保密性,仅选项B符合不可否认性定义。2.我国国密算法SM4属于以下哪类算法()A.非对称加密算法B.对称分组加密算法C.对称流加密算法D.哈希算法答案:B解析:我国商用密码体系中,SM2为非对称加密算法,SM3为哈希算法,SM4为对称分组加密算法,SM9为标识加密算法,因此选择B。3.假设使用RSA算法,选取p=7,q=13,公钥e=5,那么私钥d为()A.23B.29C.31D.37答案:B解析:根据RSA算法规则,φ(n)=(p-1)(q-1)=6×12=72,私钥d满足e×d≡1modφ(n),代入计算得5×29=145,145mod72=1,符合要求,因此d=29,选择B。4.以下不属于零信任架构核心原则的是()A.永不信任,始终验证B.基于最小权限授权C.默认内部网络安全,基于边界防护D.持续评估访问主体安全状态答案:C解析:零信任架构摒弃了传统“内部可信、外部不可信”的边界防护逻辑,核心原则包括永不信任始终验证、最小权限授权、持续安全评估,选项C为传统边界安全防护的原则,不属于零信任核心原则,因此选择C。5.TCP三次握手中,第二次握手的标志位设置为()A.SYN=1,ACK=0B.SYN=0,ACK=1C.SYN=1,ACK=1D.SYN=0,ACK=0答案:C解析:TCP三次握手流程中,第一次握手由客户端发送SYN=1、ACK=0的连接请求报文;第二次握手由服务器回复SYN=1、ACK=1的确认报文,同步连接序号;第三次握手由客户端发送ACK=1的确认报文,连接建立,因此选择C。6.以下哪种攻击属于被动攻击()A.DDoS攻击B.流量分析C.SQL注入D.跨站脚本攻击答案:B解析:被动攻击的核心特征是不篡改目标系统的信息和状态,仅通过窃听、流量分析等方式获取信息,不会主动破坏系统;主动攻击会篡改信息、破坏服务可用性,选项中仅流量分析属于被动攻击,因此选择B。7.根据《中华人民共和国网络安全法》,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络安全和可能存在的风险至少多久进行一次检测评估()A.半年一次B.一年一次C.两年一次D.三年一次答案:B解析:《网络安全法》第三十一条明确规定,关键信息基础设施运营者应当每年至少对其网络安全风险进行一次检测评估,因此选择B。8.生成式大模型训练过程中,训练数据包含未脱敏的敏感用户信息,模型推理过程中输出这些敏感信息,这种安全风险被称为()A.模型投毒B.提示注入C.训练数据泄露D.对抗样本攻击答案:C解析:训练数据泄露指大模型在训练过程中“记住”了训练集中的敏感原始数据,推理时会输出这些敏感信息,符合题干描述;模型投毒指攻击者在训练数据中植入后门,提示注入指绕过安全对齐规则执行恶意指令,对抗样本指添加微小扰动导致模型出错,因此选择C。9.以下密码分析攻击中,攻击者掌握信息量最多、攻击强度最高的是()A.唯密文攻击B.已知明文攻击C.选择明文攻击D.选择密文攻击答案:D解析:密码分析攻击的强度从低到高依次为:唯密文攻击(仅获取密文)<已知明文攻击(获取部分明文-密文对)<选择明文攻击(攻击者选择明文获取对应密文)<选择密文攻击(攻击者选择密文获取对应明文),因此选择密文攻击攻击者掌握信息量最多,攻击强度最高,选择D。10.防火墙的包过滤技术工作在OSI参考模型的哪一层()A.物理层、数据链路层B.网络层、传输层C.会话层、表示层D.应用层答案:B解析:包过滤防火墙通过检测IP包头(网络层)和TCP/UDP包头(传输层)的源地址、目的地址、端口号等信息过滤数据包,因此工作在网络层和传输层,应用层防火墙为代理防火墙,因此选择B。11.HTTPS协议中,用于保证数据传输完整性的技术是()A.数字证书B.对称加密C.消息认证码MACD.非对称加密答案:C解析:HTTPS中数字证书用于验证服务器身份,对称加密用于加密传输内容,非对称加密用于交换对称密钥,消息认证码MAC通过对传输内容生成摘要校验,保障数据完整性,因此选择C。12.以下关于DES加密算法的描述,错误的是()A.DES的有效密钥长度为56位,剩余8位为奇偶校验位B.DES是分组加密算法,分组长度为64位C.DES加密过程一共经过16轮轮函数变换D.3DES的有效密钥长度等于DES的三倍,即168位答案:D解析:3DES通常采用双密钥模式,有效密钥长度为112位,仅三密钥模式的3DES有效密钥长度为168位,并非所有3DES的有效密钥长度都是168位,因此选项D描述错误,选择D。13.物联网中,感知层的主要安全威胁不包括以下哪项()A.RFID标签伪造B.传感器节点被物理捕获篡改C.低功耗终端无法运行复杂加密算法D.核心网数据转发被篡改答案:D解析:物联网架构分为感知层、网络层、应用层,感知层包含RFID标签、传感器、低功耗终端等前端设备,核心网属于网络层的基础设施,核心网数据转发篡改属于网络层安全威胁,因此选择D。14.根据《中华人民共和国个人信息保护法》,处理个人信息应当取得个人同意,关于同意的描述,错误的是()A.个人同意应当是自愿、明确、具体的B.个人有权撤回同意,撤回同意不影响撤回前基于同意的处理活动的效力C.处理敏感个人信息应当取得个人单独同意D.为订立合同所必需的个人信息处理,也必须取得个人同意才可以处理答案:D解析:《个人信息保护法》明确规定,为订立、履行个人作为一方当事人的合同所必需的个人信息处理,属于合法处理情形,无需取得个人同意,因此选项D描述错误,选择D。15.以下哪种身份认证方式属于双因素认证()A.用户名+密码B.指纹+人脸C.U盾+手机验证码D.门禁卡+密码答案:D解析:双因素认证要求结合两种不同类型的身份认证因素,常见因素类型分为:知识因素(你知道的信息,如密码)、持有因素(你拥有的物品,如门禁卡、U盾)、生物因素(你本身的特征,如指纹、人脸),选项D中门禁卡属于持有因素,密码属于知识因素,是两种不同类型因素,符合双因素认证定义;选项A均为知识因素,选项B均为生物因素,选项C均为持有因素,因此选择D。16.以下关于SQL注入攻击的描述,错误的是()A.SQL注入是因为开发人员未对用户输入做过滤,直接拼接SQL语句导致的B.利用布尔型盲注可以根据页面返回结果的差异逐位猜解数据库内容C.二阶SQL注入是指注入代码存储在数据库中,后续业务执行代码时触发漏洞D.预编译语句无法防范SQL注入攻击答案:D解析:预编译语句将SQL语法和用户输入分离,用户输入不会被当做SQL语法执行,是防范SQL注入最有效的方法,因此选项D描述错误,选择D。17.信息安全风险管理中,风险评估四个主要步骤的顺序正确的是()A.风险识别、风险分析、风险评价、风险应对B.风险识别、风险评价、风险分析、风险应对C.风险分析、风险识别、风险评价、风险应对D.风险识别、风险分析、风险应对、风险评价答案:A解析:标准的风险管理流程中,首先识别风险(识别资产、威胁、脆弱性),其次分析风险的发生概率和影响程度,接着评价风险等级,最后制定风险应对措施,因此顺序为风险识别、风险分析、风险评价、风险应对,选择A。18.以下加密模式中,不具备随机性,相同明文相同密钥会生成相同密文,容易被密码分析攻击的是()A.ECB模式(电子密码本模式)B.CBC模式(密码分组链接模式)C.CTR模式(计数器模式)D.GCM模式(伽罗瓦/计数器模式)答案:A解析:ECB模式每个明文分组独立加密,不需要初始向量,因此相同明文分组加密后得到相同密文,无法隐藏明文模式,安全性低,其余三种模式都引入了随机性,相同明文会生成不同密文,因此选择A。19.入侵检测系统(IDS)按照检测方法分类,异常检测的特点是()A.可以检测已知攻击,误报率低B.依赖攻击特征库,无法检测未知攻击C.建立正常行为模型,能够发现未知攻击,误报率较高D.检测准确率高,不需要更新模型答案:C解析:异常检测通过建立用户、系统的正常行为模型,偏离正常模型的行为判定为攻击,因此能够发现未知攻击,但正常行为存在波动,误报率较高;选项A、B、D描述的是特征检测(误用检测)的特点,因此选择C。20.云服务模式中,IaaS(基础设施即服务)不提供以下哪种服务()A.虚拟服务器B.对象存储C.容器编排服务D.客户关系管理系统(CRM)答案:D解析:CRM是面向最终用户的应用软件,属于SaaS(软件即服务)提供的服务,IaaS提供基础设施类服务,包括虚拟服务器、存储、容器服务等,因此选择D。21.以下关于缓冲区溢出攻击的描述,正确的是()A.缓冲区溢出只会发生在Windows系统中,Linux系统不存在缓冲区溢出漏洞B.缓冲区溢出攻击的本质是覆盖程序栈中的返回地址,使程序跳转到攻击者注入的恶意代码执行C.开启数据执行保护(DEP)技术后,操作系统完全可以防范所有缓冲区溢出攻击D.缓冲区溢出攻击只能获得服务器权限,无法提升权限答案:B解析:缓冲区溢出漏洞是底层内存操作漏洞,Windows和Linux系统都可能存在;DEP可以标记栈区域不可执行,但存在return-to-libc等方法绕过DEP,无法完全防范所有缓冲区溢出;缓冲区溢出可以用于普通权限提升到系统权限,仅选项B描述正确,因此选择B。22.根据GB/T22080-2016(ISO/IEC27001:2013)信息安全管理体系要求,信息安全方针的制定主体是()A.基层员工B.中层管理人员C.最高管理层D.第三方审计机构答案:C解析:标准明确要求,信息安全方针由组织最高管理层制定,符合要求,因此选择C。23.以下哪种哈希算法的输出摘要长度是256位()A.MD5B.SHA-1C.SHA-256D.SHA3-512答案:C解析:MD5输出长度128位,SHA-1输出长度160位,SHA-256输出长度256位,SHA3-512输出长度512位,因此选择C。24.跨站请求伪造攻击(CSRF)的核心是利用了什么特性()A.浏览器对不同域的Cookie隔离,请求不携带目标网站身份凭证B.浏览器会自动携带用户当前域的身份凭证(Cookie)发送请求,攻击者诱导用户在已登录目标网站的情况下访问攻击者构造的恶意链接C.目标网站未过滤用户输入的脚本代码,导致攻击者脚本在用户浏览器执行D.目标网站存在路径遍历漏洞,攻击者可以读取任意文件答案:B解析:选项A描述错误,浏览器会自动携带当前域的Cookie;选项C是跨站脚本攻击(XSS)的核心原理;选项D是路径遍历漏洞的特征,仅选项B符合CSRF攻击的核心原理,因此选择B。25.以下关于对称加密和非对称加密的比较,错误的是()A.对称加密的加密解密速度比非对称加密快B.相同密钥长度下,对称加密的安全强度比非对称加密高C.对称加密天然解决密钥分发问题,不需要提前交换密钥D.非对称加密可以用于数字签名,对称加密一般不用于数字签名答案:C解析:对称加密通信双方需要使用相同密钥,因此需要提前通过安全渠道交换密钥,不存在天然解决密钥分发问题的特性,非对称加密才解决了对称加密的密钥分发问题,因此选项C描述错误,选择C。26.网络地址转换(NAT)技术中,内部网络多台主机共享一个公网IP,NAT网关依靠什么区分不同内部主机的数据包()A.源IP地址B.目的IP地址C.传输层端口号D.目的端口号答案:C解析:端口地址转换(NAPT)是最常用的NAT模式,多个内部主机转换为同一个公网IP,通过不同的源端口号区分不同主机的连接,因此依靠传输层端口号区分,选择C。27.信息安全等级保护制度中,第三级信息系统要求至少多久开展一次等级保护测评()A.每年一次B.每两年一次C.每半年一次D.每三年一次答案:A解析:我国等级保护制度明确要求,二级信息系统每两年测评一次,三级信息系统每年测评一次,四级信息系统每半年测评一次,因此选择A。28.以下攻击中,属于针对路由协议的攻击是()A.DNS缓存投毒B.BGP路由劫持C.ARP欺骗D.SYN洪水攻击答案:B解析:BGP(边界网关协议)是互联网核心路由协议,BGP路由劫持是典型的路由协议攻击;DNS缓存投毒针对DNS协议,ARP欺骗针对地址解析协议,SYN洪水攻击针对TCP协议,因此选择B。29.数字签名不具备以下哪个特性()A.身份认证B.不可否认C.数据加密D.完整性校验答案:C解析:数字签名通过对消息摘要加密实现身份认证、完整性校验、不可否认,不提供数据加密功能,加密功能由加密算法实现,因此选择C。30.容器安全中,容器逃逸漏洞指的是()A.攻击者从容器隔离环境逃逸到宿主机操作系统执行任意代码B.容器镜像被植入恶意程序,启动容器后攻击其他容器C.容器配置错误,允许未授权访问容器内部数据D.容器网络隔离失效,容器可以访问其他容器的敏感数据答案:A解析:容器逃逸是指攻击者突破容器与宿主机之间的隔离限制,获得宿主机操作系统权限,执行任意代码,符合题干描述,因此选择A。31.大模型安全中,提示注入攻击指的是()A.攻击者通过构造特殊提示词,绕过大模型的安全对齐规则,触发大模型生成有害内容或者执行恶意指令B.攻击者在训练数据中植入后门,导致大模型在触发特定输入时输出错误结果C.大模型输出的内容存在事实性错误,误导用户D.攻击者窃取大模型的训练参数和权重,侵犯模型知识产权答案:A解析:选项B是模型投毒的定义,选项C是大模型幻觉问题,选项D是模型知识产权窃取,仅选项A符合提示注入攻击的定义,选择A。32.以下关于VPN协议的描述,正确的是()A.IPSecVPN工作在传输层,SSLVPN工作在应用层B.IPSecVPN可以实现网络层的加密认证,适合站点到站点VPN连接C.SSLVPN需要安装专门客户端,对用户使用不友好D.OpenVPN属于IPSec协议族中的协议答案:B解析:IPSecVPN工作在网络层,选项A错误;SSLVPN支持浏览器直接访问,多数场景不需要安装专门客户端,选项C错误;OpenVPN是基于SSL协议的VPN,不属于IPSec协议族,选项D错误;仅选项B描述正确,选择B。33.域名系统(DNS)中,DNSSEC协议的作用是()A.提高DNS解析速度B.对DNS解析结果进行身份认证和完整性校验,防范DNS缓存投毒和域名劫持C.实现域名的分布式存储,降低根服务器压力D.隐藏用户真实IP地址,保护用户隐私答案:B解析:DNSSEC通过对DNS解析结果进行数字签名,验证结果的身份和完整性,能够有效防范DNS缓存投毒、域名劫持等攻击,因此选择B。34.以下关于XSS跨站脚本攻击的分类,错误的是()A.存储型XSS也叫持久型XSS,恶意脚本存储在目标服务器中B.反射型XSS也叫非持久型XSS,恶意代码包含在请求链接中,需要诱导用户点击触发C.DOM型XSS是基于DOM文档对象模型的,漏洞不依赖服务器响应,由前端脚本处理输入时导致D.三种类型XSS中,反射型XSS危害最大,因为可以持久存储在服务器答案:D解析:存储型XSS的恶意代码持久存储在服务器端,任何用户访问都会触发,因此是三种XSS中危害最大的,反射型XSS需要用户点击触发,不持久存储,危害低于存储型XSS,因此选项D描述错误,选择D。35.密码学中,生日攻击主要针对的是哪种密码算法的安全属性()A.对称加密算法的保密性B.非对称加密算法的保密性C.哈希算法的抗碰撞性D.数字签名的不可否认性答案:C解析:生日攻击基于生日悖论,能够以较高概率找到两个不同消息得到相同哈希值,也就是哈希碰撞,因此主要针对哈希算法的抗碰撞性,选择C。36.根据《关键信息基础设施安全保护条例》,以下不属于关键信息基础设施运营者应当履行的安全保护义务是()A.对重要系统和数据库进行容灾备份B.定期对从业人员进行网络安全教育、技术培训和技能考核C.对获取的个人信息可以根据业务需要随意共享给第三方D.制定网络安全事件应急预案,并定期进行演练答案:C解析:《关键信息基础设施安全保护条例》明确要求运营者应当保护用户个人信息,不得随意共享,因此选项C不属于运营者的合法义务,符合题干要求,选择C。37.以下关于访问控制模型的描述,属于强制访问控制(MAC)特点的是()A.资源所有者决定谁可以访问自己的资源,适合个人文件共享场景B.主体和客体都有安全标签,系统根据安全标签强制控制访问,安全性高,适合军事、政府等涉密场景C.根据访问者的角色分配访问权限,简化权限管理,适合企业应用场景D.根据用户每次访问时的安全状态动态调整访问权限,是零信任架构采用的访问控制模型答案:B解析:选项A是自主访问控制(DAC)的特点,选项C是基于角色的访问控制(RBAC)的特点,选项D是动态访问控制的特点,仅选项B符合强制访问控制的特点,选择B。38.区块链安全中,用于保证交易不可篡改、可追溯的核心技术是()A.链式哈希结构B.工作量证明共识机制C.侧链技术D.零知识证明答案:A解析:区块链中每个区块存储前一个区块的哈希值,形成链式结构,篡改任意区块都会导致整个后续链式哈希不匹配,因此链式哈希结构是保证交易不可篡改、可追溯的核心技术,选择A。39.DDoS攻击中,流量型DDoS攻击的核心目的是()A.消耗目标网络的带宽,导致合法用户无法访问目标服务B.消耗目标服务器的系统资源(CPU、内存、连接数等),导致服务不可用C.窃取目标服务器的敏感数据D.篡改目标服务器的网页内容答案:A解析:DDoS分为流量型和资源型,流量型DDoS通过发送大量大流量数据包耗尽目标网络的出口带宽,导致合法请求无法到达,资源型DDoS消耗目标服务器的系统资源,因此选项A符合流量型DDoS的目的,选择A。40.以下关于CA和数字证书的描述,错误的是()A.数字证书是由CA颁发的,用于绑定实体身份和公钥的凭证B.CA的根证书是自签名证书,默认被操作系统和浏览器信任C.数字证书到期后,可以继续使用,不影响安全D.证书撤销列表(CRL)用于记录已经被撤销的无效证书答案:C解析:数字证书有固定有效期,到期后证书失效,无法继续信任使用,因此选项C描述错误,选择C。41.移动终端安全中,恶意APP的恶意行为不包括以下哪项()A.私自读取用户通讯录、短信等敏感信息B.在后台私自拨打电话、发送扣费短信C.对APP启动代码进行混淆,防止被逆向分析D.下载安装其他恶意程序,进行远程控制答案:C解析:代码混淆是合法APP开发者常用的代码保护手段,不属于恶意行为,选项A、B、D均为恶意APP的典型恶意行为,因此选择C。42.信息安全风险管理中,风险应对方式不包括()A.风险规避B.风险转移C.风险接受D.风险消除答案
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 超市管理常识考试试题及答案
- 2026年飞利浦(中国)秋招试题及答案
- 2026年中小学生物实验教学案例解析试卷
- 2026年历史与文化知识普及与试卷
- AFP测试题目及对应答案
- 中国城市可持续发展战略与环境保护措施试题
- 基于基层工会工作的申论题目及答案示例
- 2026年造价工程师《安装工程计量》专项训练试题及答案
- 2026年会计职称《财务管理》模拟试题及答案解析
- 2026年主管护师资格考试专业实践能力试题与答案
- 小儿发热诊疗指南
- 临床骨折总论骨科规培教学
- 盐浴炉热处理安全技术操作规程范文
- 武汉大学 电气工程基础课件(下)
- 历史课程与教学论课件
- 费马原理与变折射率光学
- 守护学生心理健康教育的主阵地
- 下肢动脉缺血性疾病的治疗现状
- GB/T 773-1993低压绝缘子瓷件技术条件
- 部编版七年级历史上册课件(全册)
- 行政法与行政诉讼法案例教程
评论
0/150
提交评论