版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025计算机四级考试信息安全工程师考试习题及解答1.单选题1.1依据《网络安全等级保护条例》及GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,第三级网络运营者应当按照规定()开展等级测评,测评结果应当报送所在地设区的市级以上公安机关、网信部门。A.每半年B.每年C.每两年D.每三年正确答案:B解析:等保2.0体系明确规定不同等级网络的测评周期要求:第一级网络运营者自主开展安全评估,无强制测评要求;第二级网络每2年至少开展1次等级测评;第三级网络每年至少开展1次等级测评;第四级网络每半年至少开展1次等级测评。本题对应第三级要求,故选B。1.2我国商用密码体系中,SM2算法属于哪类密码算法?A.对称分组密码B.非对称公钥密码C.密码哈希算法D.序列密码正确答案:B解析:SM2是我国自主设计的非对称公钥密码算法,标准为GM/T0003-2012,基于椭圆曲线密码机制,密钥长度256位,安全性优于同等密钥长度的RSA算法,可用于身份鉴别、数字签名、数据加密、密钥交换等场景,故选B。1.3下列防御措施中,无法有效防护SQL注入攻击的是?A.使用预编译语句绑定参数B.对用户输入进行特殊字符过滤C.关闭数据库错误回显D.将Web应用部署在DMZ区正确答案:D解析:DMZ(非军事区)是边界网络隔离架构,用于部署对外提供服务的服务器,实现内外网访问控制,属于边界安全防护措施,无法防护Web应用层的SQL注入漏洞。其余三项均为SQL注入的有效防护手段:预编译语句从根源避免SQL语句拼接,特殊字符过滤阻断注入payload构造,关闭错误回显减少攻击者可获取的信息,故选D。1.4Linux系统中,要将/etc/passwd文件的权限设置为仅所有者可读可写,其余用户无任何权限,对应的权限数值是?A.600B.644C.755D.700正确答案:A解析:Linux文件权限采用三位八进制数表示,分别对应所有者、所属组、其他用户的权限,读(r)=4、写(w)=2、执行(x)=1。本题要求所有者可读可写(4+2=6),所属组和其他用户无权限(0),因此权限数值为600,故选A。1.5HTTPS协议的TLS握手流程中,用于协商会话密钥的核心阶段是?A.客户端Hello阶段B.服务器证书验证阶段C.密钥交换阶段D.应用数据传输阶段正确答案:C解析:TLS握手流程分为三个核心阶段:第一阶段客户端与服务器通过Hello消息协商TLS版本、加密套件、随机数;第二阶段服务器发送证书供客户端验证身份;第三阶段为密钥交换阶段,双方通过ECDHE、RSA等密钥交换算法协商预主密钥,衍生出后续对称加密使用的会话密钥,实现应用数据的加密传输,故选C。1.6PDCERF应急响应模型的六个阶段排序正确的是?A.准备→检测→遏制→根除→恢复→跟踪B.检测→准备→遏制→恢复→根除→跟踪C.准备→遏制→检测→根除→恢复→跟踪D.检测→准备→遏制→根除→恢复→跟踪正确答案:A解析:PDCERF是国际通用的应急响应标准模型,六个阶段依次为:准备(Preparation)、检测(Detection)、遏制(Containment)、根除(Eradication)、恢复(Recovery)、跟踪(Follow-up),故选A。1.7通用漏洞评分系统CVSSv3.1的基础度量维度中,攻击向量(AttackVector,AV)取值为本地(Local,L)时对应的权重值是?A.0.85B.0.62C.0.55D.0.2正确答案:C解析:CVSSv3.1攻击向量的四个取值对应权重分别为:网络(Network,N)=0.85、相邻网络(Adjacent,A)=0.62、本地(Local,L)=0.55、物理(Physical,P)=0.2,故选C。1.8下列身份认证方式中,属于多因素认证的是?A.输入账号+6位数字密码B.输入登录密码+接收手机短信验证码C.刷脸登录D.输入U盾PIN码正确答案:B解析:身份认证的三个核心要素为:知识要素(用户知晓的信息,如密码、PIN码)、持有要素(用户拥有的介质,如手机、U盾)、生物要素(用户固有特征,如人脸、指纹),多因素认证需同时使用两种及以上不同类别的要素。A为单知识要素,C为单生物要素,D为单知识要素(PIN码属于知识要素),B同时使用知识要素(密码)和持有要素(手机),属于多因素认证,故选B。1.9WPA3相对于WPA2的核心改进不包括下列哪项?A.采用SAE协议抵御离线字典攻击B.支持192位安全套件适配高安全场景C.优化握手流程抵御KRACK攻击D.采用WEP加密算法提升传输效率正确答案:D解析:WEP是早期已被完全破解的无线加密协议,WPA3未采用该协议。其余三项均为WPA3的核心改进:SAE(同时对等认证)协议可抵御针对WPA2的离线字典攻击;192位安全套件满足政务、金融等高安全场景需求;优化后的握手流程可抵御KRACK(密钥重装攻击),故选D。1.10依据《中华人民共和国数据安全法》,关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于(),实行更加严格的管理制度。A.核心数据B.重要数据C.敏感个人信息D.一般数据正确答案:A解析:数据安全法明确将数据分为三级:核心数据为关系国家安全、国民经济命脉、重要民生、重大公共利益的最高级别数据;重要数据为一旦泄露、篡改、损毁会危害国家安全、公共利益的数据;敏感个人信息为泄露后会导致自然人人格尊严受损或者人身、财产安全受到危害的个人信息,故选A。2.多选题(每题2分,共10分)2.1下列算法中属于我国商用密码(国密)系列的有?A.SM2B.SM3C.SM4D.RSAE.SHA-256正确答案:ABC解析:我国国密算法体系包括:SM2(非对称公钥密码)、SM3(密码哈希算法)、SM4(对称分组密码)、SM9(标识密码)、ZUC(祖冲之序列密码)等。RSA、SHA-256为国际通用密码算法,不属于国密序列,故选ABC。2.2下列攻击类型中属于DDoS(分布式拒绝服务)攻击的有?A.SYNFloodB.UDPFloodC.HTTPFloodD.SQL注入E.本地提权正确答案:ABC解析:DDoS攻击通过控制大量肉鸡向目标发起海量请求,耗尽目标资源导致服务不可用,SYNFlood(半连接攻击)、UDPFlood(大包攻击)、HTTPFlood(应用层CC攻击)均为典型DDoS攻击类型。SQL注入属于Web应用层注入攻击,本地提权属于主机权限提升攻击,均不属于DDoS范畴,故选ABC。2.3Windows系统安全配置中,属于账户安全策略的有?A.密码最短长度要求B.账户锁定阈值C.审计登录事件D.用户权限分配E.密码最长使用期限正确答案:ABE解析:Windows账户安全策略包含密码策略(密码长度、复杂度、最长使用期限、密码历史记录等)和账户锁定策略(账户锁定阈值、锁定时间、重置锁定计数器时间等)。C属于审计策略,D属于用户权限策略,不属于账户安全策略范畴,故选ABE。2.4下列属于常见Web应用安全风险的有?A.XSS跨站脚本B.CSRF跨站请求伪造C.内核缓冲区溢出D.目录遍历E.垂直越权正确答案:ABDE解析:内核缓冲区溢出属于操作系统层的内存破坏漏洞,不属于Web应用特有风险。其余四项均为OWASPTop10收录的常见Web应用风险:XSS可窃取用户信息、篡改页面,CSRF可诱导用户执行非意愿操作,目录遍历可获取服务器敏感文件,越权漏洞可导致未授权访问业务数据,故选ABDE。2.5等级保护2.0技术要求包含的核心层面有?A.物理和环境安全B.网络和通信安全C.设备和计算安全D.应用和数据安全E.安全管理制度正确答案:ABCD解析:等保2.0要求分为技术要求和管理要求两部分,技术要求包含物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面;管理要求包含安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五个层面,E属于管理要求范畴,故选ABCD。3.判断题(每题1分,共10分)3.1国密SM4对称分组密码算法的分组长度为128位,密钥长度也为128位。()正确答案:√解析:SM4算法标准为GM/T0002-2012,分组长度和密钥长度均为128位,适用于数据加密、VPN、无线局域网等场景,安全性与AES-128相当。3.2XSS跨站脚本攻击仅能窃取用户Cookie,无法篡改页面内容或植入恶意代码。()正确答案:×解析:XSS攻击分为存储型、反射型、DOM型三类,不仅可窃取Cookie,还可篡改页面内容、植入钓鱼链接、执行挖矿脚本、诱导用户下载木马,危害覆盖数据窃取、页面篡改、恶意代码传播等多个维度。3.3Linux系统中,root用户的UID固定为0,拥有系统最高操作权限。()正确答案:√解析:Linux系统通过UID(用户标识)区分用户权限,UID为0的用户默认为超级管理员root,拥有所有系统资源的访问、修改、删除权限。3.4入侵检测系统(IDS)为串行部署,可直接阻断攻击流量;入侵防御系统(IPS)为旁路部署,仅能产生告警。()正确答案:×解析:IDS为旁路部署,仅能镜像流量检测攻击并产生告警,无法主动阻断;IPS为串行部署,可在检测到攻击后直接丢弃恶意流量,实现攻击阻断。3.5依据《中华人民共和国个人信息保护法》,处理敏感个人信息应当取得个人的单独同意,法律、行政法规规定需取得书面同意的从其规定。()正确答案:√解析:《个人信息保护法》第二十九条明确规定,敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,处理该类信息需取得个人单独同意,特定场景需书面同意。3.6边界防火墙可有效防御内网横向渗透攻击。()正确答案:×解析:传统边界防火墙仅防护外网到内网的访问流量,无法检测和阻断内网主机之间的横向攻击、内部人员违规操作等内网安全风险,需配合微隔离、内网IDS等措施实现内网安全防护。3.7CVSSv3.1漏洞基础评分的取值范围为0-10分,评分越高代表漏洞危害程度越高。()正确答案:√解析:CVSSv3.1基础评分综合攻击向量、攻击复杂度、权限要求、用户交互、影响范围、机密性影响、完整性影响、可用性影响8个维度,分值范围0-10分,9.0-10分为高危漏洞。3.8部署WAF(Web应用防火墙)即可完全防护所有Web应用漏洞。()正确答案:×解析:WAF基于规则库拦截已知攻击,对于无公开特征的0day漏洞、业务逻辑漏洞(如未授权访问、越权、密码找回逻辑缺陷等)无法实现有效防护,需配合代码审计、定期渗透测试等方式发现和修复。3.9数字签名基于非对称密码算法实现,可保障数据的不可否认性。()正确答案:√解析:数字签名的实现逻辑为发送方使用私钥对数据哈希值进行签名,接收方使用发送方公钥验签,可证明数据由签名方发出,无法抵赖,实现数据的不可否认性,同时可保障数据完整性。3.10等级保护2.0仅覆盖传统计算机信息系统,不适用于云计算、工业控制系统、大数据平台等新型信息系统。()正确答案:×解析:等保2.0实现了全类型信息系统覆盖,针对云计算、物联网、工业控制系统、移动互联网、大数据等新型场景制定了专项扩展要求,所有在我国境内运行的信息系统均需满足等保相关要求。4.综合应用题(每题20分,共60分)4.1【场景】某企业官网部署在CentOS7服务器上,Web服务为Nginx1.18.0+PHP7.2,数据库为MySQL5.7,运维人员通过漏洞扫描发现网站商品查询接口/goods/search的keyword参数存在SQL注入漏洞,攻击者可构造恶意参数获取用户账号、手机号等敏感信息。请回答以下问题:(1)简述该SQL注入漏洞的原理,以及可能造成的3类核心危害。(6分)(2)给出3种可验证该漏洞存在的测试Payload,并说明测试逻辑。(6分)(3)给出针对该漏洞的完整修复方案(至少4项)。(8分)解答:(1)原理与危害:原理:该接口未对用户传入的keyword参数进行合法性校验和过滤,直接将用户输入拼接至SQL查询语句执行,攻击者可构造包含SQL语法的恶意输入篡改原有SQL语义,执行任意SQL指令。(2分)危害:①数据泄露:攻击者可通过union查询、拖库操作获取数据库存储的用户敏感信息、业务核心数据,引发信息泄露事件;②系统被控制:攻击者可通过intooutfile写入Webshell,获取服务器控制权,进一步渗透企业内网;③业务受损:攻击者可篡改、删除数据库数据,导致网站业务瘫痪,影响企业声誉。(每点2分,共4分)(2)测试Payload与逻辑:①Payload:?keyword='and1=1--+,若返回正常商品列表,再输入?keyword='and1=2--+,若返回空列表或报错,说明SQL语句被恶意篡改,漏洞存在。(2分)②Payload:?keyword='orderby5--+,逐步调整orderby后的数字,当数字超过查询字段数时接口返回报错,可确认注入点存在。(2分)③Payload:?keyword='andsleep(5)--+,若接口响应延迟超过5秒,说明SQL语句执行了sleep函数,存在时间盲注漏洞。(2分)(3)修复方案:①采用PHPPDO预编译语句绑定参数,所有SQL查询采用参数化方式实现,禁止直接拼接用户输入,从根源阻断SQL注入。(2分)②对keyword参数进行白名单校验,仅允许中文、英文、数字、常用标点,过滤单引号、双引号、union、select等注入相关特殊字符和关键字。(2分)③最小权限配置数据库账号,Web应用使用的数据库账号仅分配商品表查询权限,禁止访问用户表、系统表,禁止写入、删除权限,降低漏洞被利用的危害。(2分)④部署WAF配置SQL注入防护规则,拦截恶意请求,同时关闭数据库错误回显,避免泄露数据库结构、版本等敏感信息。(2分)4.2【场景】2025年3月,某企业运维人员发现内部文件服务器CPU使用率长期维持在95%以上,登录排查发现存在未知挖矿进程,初步判定服务器被入侵植入挖矿木马。请回答以下问题:(1)按照PDCERF应急响应模型,给出本次事件的完整处置流程。(8分)(2)简述溯源分析需要采集的4类关键日志及每类日志的作用。(6分)(3)给出本次事件的后续防护整改措施(至少4项)。(6分)解答:(1)处置流程:①准备阶段:启动应急响应预案,准备进程分析、日志分析、恶意代码查杀等工具,备份服务器全量日志和业务数据,明确溯源、处置、业务恢复等小组分工。(1分)②检测阶段:通过进程排查、流量分析确认服务器存在挖矿木马,判定为一般网络安全事件,明确影响范围为单台文件服务器,无数据泄露风险。(1分)③遏制阶段:第一时间断开服务器外网连接,终止挖矿进程,删除木马定时任务、启动项,防止木马扩散至其他内网主机。(2分)④根除阶段:排查入侵入口,清除所有恶意文件(挖矿程序、后门、Webshell),删除攻击者创建的异常账号,修复被篡改的系统配置。(2分)⑤恢复阶段:对服务器进行全面查杀,确认无恶意残留后恢复外网连接,重启业务服务,连续72小时监控服务器CPU使用率、流量、进程状态,确认业务恢复正常。(1分)⑥跟踪阶段:出具应急响应报告,总结入侵原因和处置过程,对全网服务器开展安全巡检,避免同类事件再次发生。(1分)(2)关键日志及作用:①/var/log/secure系统安全日志:记录SSH、FTP等远程登录日志,可排查攻击者是否通过暴力破解弱密码登录服务器,获取攻击者IP、登录时间、使用账号等溯源信息。(1.5分)②Nginx/ApacheWeb访问日志:若服务器部署Web服务,可排查是否存在Webshell上传、漏洞利用请求,定位入侵入口是否为Web应用漏洞。(1.5分)③系统定时任务、启动项日志:查看crontab、systemd服务、rc.local启动脚本日志,排查木马的持久化配置,确认木马植入路径和启动逻辑。(1.5分)④网络流量日志:采集服务器近7天出入流量,排查异常外联IP、矿池地址、C2地址,溯源攻击者团伙信息,排查是否存在横向渗透流量。(1.5分)(3)整改措施:①全量修改服务器所有账号密码,采用12位以上包含大小写、数字、特殊字符的强密码,配置SSH密钥登录,关闭密码登录,禁用root用户远程登录。(1.5分)②对服务器所有应用开展漏洞扫描,修复所有高危漏洞,无法立即修复的采用访问控制、WAF规则进行临时防护。(1.5分)③配置边界防火墙访问控制规则,仅允许指定办公IP访问服务器22、3389等管理端口,禁止外部网络直接访问高危端口。(1.5分)④部署主机入侵检测系统(HIDS),实时监控服务器进程、文件修改、外联行为,配置CPU使用率异常告警,发现异常第一时间通知运维人员。(1.5分)4.3【场景】某政务服务系统为等保第三级系统,2025年开展等级测评时,发现三项不符合项:①用户登录仅采用账号+密码单因素认证;②用户数据通过HTTP明文传输;③数据库存储用户密码为明文。请回答以下问题:(1)依据GB/T39786-2021《信息安全技术信息系统密码应用基本要求》,第三级系统在
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 农业技术员基础评估模拟考核试卷含答案
- 铸轧机操作工岗位情绪管理考核试卷含答案
- 中药材净选润切工岗前责任担当考核试卷含答案
- 高空作业机械维修工持续改进强化考核试卷含答案
- 民用机场场务设备机务员操作知识能力考核试卷含答案
- DBJ-T15-298-2026 600MPa级热轧带肋钢筋应用技术标准
- 成型编织服装制版师岗前时间管理考核试卷含答案
- 2026年小学成语故事《对牛弹琴》沟通启示公开课教案
- 执业药师(中药)药学专业知识二历年真题回顾与强化练习
- 放射医学技术基础知识考前预测题含答案解析
- 2026年医师定期考核中医综合题库(完整版)附答案
- 2026黑龙江省纪委监委直属事业单位公开招聘14人考试备考题库及答案详解
- 2026秋人教版小学数学三年级上册(新教材)教学计划附教学进度表
- 2026年上海市闵行区政务服务中心(窗口人员)招聘考试参考试题及答案详解
- 2025年10月自考15044《马克思主义基本原理概论》参考真题及答案
- (2026年秋)人教版五年级上册数学教案
- 2026年7月4日广东初级注安《建筑施工安全》真题卷
- 2025年广西桂林学院招聘笔试真题
- 风力发电工程验收规程
- 围标串标现象深度透析
- 2026秋教科版(新教材)小学科学六年级上册(全册)教学设计(附目录p276)
评论
0/150
提交评论