版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《2025年计算机等级考试(三级信息安全工程师考试精讲》试卷含答案下列各题A、B、C、D四个选项中,只有一个选项是正确的,请将正确选项填涂在答题卡对应位置。1.根据《中华人民共和国数据安全法》,关系国家安全、国民经济命脉、重要民生、重大公共利益等的数据属于()A.敏感个人信息B.重要数据C.核心数据D.一般数据2.我国自主研发的公钥密码算法SM2的实现基础是()A.大整数因数分解问题B.椭圆曲线离散对数问题C.哈希碰撞问题D.背包问题3.零信任架构的核心基本原则不包括()A.默认不信任所有实体B.最小权限授权C.基于网络位置授予信任D.持续信任评估4.SYN洪泛攻击利用的是TCP协议哪一环节的安全缺陷()A.三次握手B.四次挥手C.滑动窗口D.流量控制5.下列访问控制模型中,属于强制访问控制的是()A.DACB.MACC.RBACD.ABAC6.下列防护手段中,从根源上防范SQL注入攻击的是()A.部署Web应用防火墙B.采用预编译参数化查询C.过滤用户输入的特殊字符D.定期漏洞扫描7.网络安全等级保护2.0中,第三级信息系统的测评周期要求为()A.至少每半年一次B.至少每年一次C.至少每两年一次D.至少每三年一次8.IaaS云服务模式下,云服务商需要承担的安全责任是()A.操作系统安全B.应用系统安全C.物理基础设施安全D.用户数据安全9.下列算法中,属于我国自主研发的哈希算法的是()A.SHA-256B.MD5C.SM3D.SM410.勒索软件攻击通常会破坏信息安全的哪一核心属性()A.保密性B.完整性C.可用性D.不可否认性11.下列不属于常见的Web应用安全漏洞的是()A.SQL注入B.XSS跨站脚本C.CSRF跨站请求伪造D.ARP欺骗12.网络安全风险评估的核心三要素不包括()A.资产B.威胁C.脆弱性D.安全设备13.下列关于防火墙功能的描述,错误的是()A.可过滤进出网络的流量B.可防范内部网络的攻击C.可记录访问日志D.可阻断已知的攻击流量14.Windows系统中,用于查看系统进程列表的命令是()A.ipconfigB.netstatC.tasklistD.dir15.《网络安全法》规定,关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过()组织的国家安全审查A.国家网信部门B.公安机关C.工信部D.国家密码管理部门16.下列关于数字签名的描述,正确的是()A.数字签名可保障数据的保密性B.数字签名使用签名者的公钥进行签名C.数字签名可实现不可否认性D.数字签名与手写签名的法律效力不同17.物联网感知层常见的安全威胁不包括()A.节点物理俘获B.无线信号窃听C.边缘计算节点漏洞D.SQL注入18.下列不属于入侵检测系统(IDS)分类的是()A.基于主机的IDSB.基于网络的IDSC.基于应用的IDSD.基于物理的IDS19.数据脱敏的核心目标是()A.提高数据的可用性B.保护敏感数据在非生产环境中的安全C.提高数据的完整性D.加快数据的处理速度20.应急响应流程中,阻断攻击扩散的环节是()A.准备阶段B.遏制阶段C.根除阶段D.恢复阶段21.下列密码算法中,属于非对称密码算法的是()A.DESB.AESC.RSAD.SM422.等保2.0技术要求的五个层面不包括()A.安全物理环境B.安全通信网络C.安全应用开发D.安全计算环境23.XSS跨站脚本攻击的核心危害不包括()A.窃取用户CookieB.诱导用户跳转钓鱼网站C.篡改网页内容D.加密服务器数据24.下列关于VPN的描述,错误的是()A.VPN可在公网中建立加密的专用通信通道B.IPSecVPN适用于站点到站点的加密通信C.SSLVPN适用于移动用户远程访问内网D.VPN可完全防范所有网络攻击25.信息安全管理体系的国际标准是()A.ISO27001B.ISO9001C.ISO14001D.ISO2000026.下列不属于常见的拒绝服务攻击的是()A.SYN洪泛B.UDP洪泛C.DNS放大攻击D.暴力破解27.Linux系统中,用于查看系统日志的默认路径是()A./etcB./var/logC./homeD./root28.下列关于漏洞的描述,错误的是()A.漏洞仅存在于软件系统中B.漏洞的危害程度分为高危、中危、低危C.漏洞需要及时打补丁修复D.零日漏洞是指尚未公开的漏洞29.多因素认证不包括下列哪种组合()A.密码+短信验证码B.密码+UkeyC.密码+指纹D.密码+密保问题30.下列属于数据销毁的不可逆方式的是()A.删除文件B.格式化硬盘C.消磁D.清空回收站31.等保2.0中,针对工业控制系统的扩展要求属于()A.通用要求B.特殊要求C.扩展要求D.管理要求32.下列关于威胁情报的描述,错误的是()A.威胁情报可帮助企业提前防范已知攻击B.威胁情报包括IOC(攻击指标)、攻击战术等信息C.威胁情报只能从外部采购获得D.威胁情报需要持续更新33.下列不属于网络攻击的杀伤链环节的是()A.侦察B.武器化C.投递D.恢复34.人工智能模型的对抗样本攻击的核心目标是()A.窃取模型的训练数据B.导致模型输出错误的预测结果C.破坏模型的可用性D.篡改模型的参数35.《个人信息保护法》规定,处理敏感个人信息应当取得个人的()A.默示同意B.单独同意C.口头同意D.不需要同意36.下列关于备份策略的描述,错误的是()A.全量备份的恢复速度最快B.增量备份的备份速度最快C.差分备份需要结合全量备份进行恢复D.离线备份容易被勒索软件加密37.下列属于网络安全审计的核心作用的是()A.阻断攻击B.溯源追责C.修复漏洞D.提高系统性能38.下列关于蜜罐技术的描述,正确的是()A.蜜罐是用于主动攻击黑客的系统B.蜜罐可用于捕获攻击行为,分析攻击手段C.蜜罐需要部署在核心业务区域D.蜜罐会影响正常业务的运行39.下列密码工作原则中,不属于我国密码法规定的是()A.统一领导B.分级负责C.创新发展D.禁止出口40.信息安全的核心目标CIA三元组不包括()A.保密性B.完整性C.可用性D.可追溯性单项选择题参考答案1-5:CBCAB6-10:BBCCC11-15:DDBCA16-20:CDDBB21-25:CCDDA26-30:DBADC31-35:CCDBB36-40:DBBDD请将正确答案填写在答题卡对应位置。1.我国自主研发的对称分组密码算法SM4的分组长度为____比特,密钥长度为____比特。2.网络安全等级保护2.0技术类要求的五个层面分别是安全物理环境、安全通信网络、____、安全计算环境、安全管理中心。3.零信任架构的核心防护理念可概括为“永不信任、____、最小权限”。4.数据安全生命周期包括数据采集、数据存储、____、数据传输、数据共享、数据销毁六个核心阶段。5.应急响应PDCERF流程的六个阶段分别是准备、检测、____、根除、恢复、跟踪总结。6.访问控制模型中,基于角色的访问控制的英文缩写是____。7.《网络安全法》规定,网络日志的留存时间不得少于____个月。8.ARP欺骗攻击通过伪造____地址与IP地址的映射关系,实现中间人攻击。9.数字证书的核心签发机构是____,负责验证证书持有者的身份并颁发数字证书。10.经典对称密码算法DES的有效密钥长度为____比特(不含奇偶校验位)。填空题参考答案1.128;1282.安全区域边界3.始终验证4.数据处理(或数据使用)5.遏制6.RBAC7.68.MAC(或物理)9.CA(或证书认证机构)10.56请将答案写在答题卡对应区域,要求逻辑清晰、表述准确。1.简述网络安全等级保护2.0相较于1.0的核心差异。2.简述零信任架构的三个核心假设及对应的核心防护思路。3.简述SQL注入攻击的常见类型及核心防护手段。4.简述数据安全生命周期各阶段的核心安全要求。简答题参考答案1.核心差异分为五个维度:①覆盖范围扩大:新增云计算、物联网、移动互联、工业控制系统、大数据等新技术新应用场景,不再局限于传统信息系统;②分类分级要求细化:针对不同保护对象提出差异化安全要求,强化核心数据、关键信息基础设施的特殊防护要求;③防护理念升级:从被动防护转为主动防御、动态防御、整体防护、精准防护,引入零信任、威胁情报、持续监测等新理念;④测评要求优化:三级及以上系统测评周期明确为至少每年1次,新增风险评估、应急演练等动态测评指标;⑤责任边界清晰:明确运营者、监管部门、测评机构等各方责任,强化违法违规的处罚力度。(每点1分,共5分)2.核心假设:①网络始终处于被攻击状态,内部网络和外部网络均不可信;②所有用户、设备、应用均为潜在威胁源,不存在默认信任;③网络位置不决定信任等级,访问权限不能仅基于网络位置授予。(3分,每点1分)防护思路:对应为“永不信任,始终验证”,所有访问请求均需经过身份校验;“最小权限授权”,仅授予访问所需的最小必要权限;“持续动态评估”,信任等级随上下文变化动态调整,权限动态回收或变更。(2分,答出核心思路即可得分)3.常见类型:联合查询注入、报错注入、布尔盲注、时间盲注、堆叠注入(2分,答出3种即可得满分)。核心防护手段:①采用预编译参数化查询,严格区分SQL语句结构和用户输入,从根源阻断注入路径;②对用户输入进行严格校验和过滤,禁止输入SQL关键字、特殊字符;③最小权限配置数据库账号,禁止应用使用高权限账号(如root、sa)连接数据库;④部署Web应用防火墙(WAF),实时拦截注入攻击特征流量;⑤定期开展代码审计和漏洞扫描,及时修复注入漏洞。(3分,答出3种即可得满分)4.各阶段核心安全要求:①采集阶段:遵循合法、正当、必要原则,明确采集范围,获取用户明确授权,禁止超范围采集敏感数据;②存储阶段:采用加密、脱敏、冗余备份等措施,保障存储数据的保密性、完整性、可用性;③传输阶段:采用TLS/SSL等加密传输协议,防止数据传输过程中被窃听、篡改;④处理阶段:采用权限管控、操作审计、数据脱敏等措施,防止数据泄露、滥用;⑤共享阶段:开展数据安全评估,明确各方安全责任,采用数据水印、权限控制等措施保障共享安全;⑥销毁阶段:采用物理销毁、逻辑擦除等不可逆方式销毁数据,防止被恢复。(5分,答出5个阶段即可得满分)请将答案写在答题卡对应区域,要求结合场景、逻辑清晰、具备可操作性。1.场景:某市级政务服务平台属于等保三级保护对象,部署在政务云IaaS环境中,2024年年度等保测评过程中发现以下问题:①云租户侧的安全区域边界仅部署通用防火墙,未部署入侵防御系统(IPS);②用户密码存储采用未加盐的MD5哈希算法;③平台管理员账号采用固定密码,近3年未更换,且未启用多因素认证;④平台仅留存近1个月的操作日志,未满足日志留存要求。问题1:分别指出上述4个问题违反了等保2.0三级的哪类技术或管理要求?(4分)问题2:针对上述4个问题分别给出可落地的整改方案?(6分)2.场景:某电商平台2025年3月遭遇勒索软件攻击,攻击者加密了核心业务数据库和存储服务器的所有数据,删除了本地备份,同时窃取了10万条用户敏感个人信息(手机号、收货地址、支付记录),要求支付500枚比特币方可提供解密密钥,否则将数据泄露至暗网。问题1:结合应急响应PDCERF流程,简述本次事件的完整处置流程?(6分)问题2:针对本次事件暴露的问题,给出后续的安全防护优化方案?(4分)综合应用题参考答案第1题参考答案问题1(每点1分,共4分):①违反技术类-安全区域边界要求,三级要求区域边界需部署入侵防御措施,防范网络层攻击;②违反技术类-安全计算环境要求,三级要求用户身份鉴别信息需采用加盐哈希或加密方式存储;③违反技术类-安全计算环境+管理类-安全管理人员要求,三级要求高权限账号鉴别信息需定期更换,且需启用多因素认证;④违反技术类-安全管理中心+管理类-安全运维管理要求,三级要求日志留存时间不少于6个月,满足溯源审计需求。问题2(每点1.5分,共6分):①整改方案:在租户侧区域边界部署专用入侵防御系统(IPS),配置常见网络攻击、漏洞利用拦截规则,开启实时告警和日志上报,与云平台防火墙形成多层防护;②整改方案:将密码存储算法替换为加盐的bcrypt、Argon2等慢哈希算法,为每个用户生成唯一随机盐值,禁止使用MD5、SHA-1等弱哈希算法存储密码;③整改方案:制定高权限账号管理制度,要求密码长度不少于12位,包含大小写字母、数字、特殊字符,每90天更换一次,同时启用Ukey+密码的双因素认证机制,禁止使用固定密码;④整改方案:扩容日志存储容量,配置日志留存策略,将操作日志、安全日志、访问日志留存时间设置为不少于180天,开启日志备份和防篡改功能,禁止未经授权删除、修改日志。第2题参考答案问题1(每阶段1分,共6分):①准备阶段:启动应急响应预案,成立由安全、运维、业
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 执业药师(西药)药学专业知识二章节测试题与详解
- 初级护师专业实践能力考前冲刺卷含答案
- 初级护师专业实践能力模拟试卷含操作要点
- 2027年建筑企业劳务合同二篇
- 2027年楼房用户用电合同二篇
- 设立中外合资经营企业合同
- 2025年土壤传感器与智能花盆协同开发策略研究
- 温室工程温室建造与安装协议
- 六西格玛培训课程合作协议2026年
- 江苏泰州市四校2026年春学期九年级阶段学情调查数学试题(含答案)
- 2026年秋季开学初三奋斗的青春动员大会课件
- 新版(2025秋新版)人教版八年级历史上册全册教案合集
- 教科版六年级上册综合实践教案-主题1 传统文化溯源
- 小区广告位招租模板(五篇)
- 初三开学第一课主题班会ppt
- (完整版)支气管哮喘入院记录首次病程记录及出院记录
- 教师口语表达训练
- 学校三年一体化教学管理方案
- 购买设备合同
- LY/T 3323-2022草原生态修复技术规程
- GB/T 9125-2010管法兰连接用紧固件
评论
0/150
提交评论