2025年计算机等级考试四级信息安全工程师试卷及解答_第1页
2025年计算机等级考试四级信息安全工程师试卷及解答_第2页
2025年计算机等级考试四级信息安全工程师试卷及解答_第3页
2025年计算机等级考试四级信息安全工程师试卷及解答_第4页
2025年计算机等级考试四级信息安全工程师试卷及解答_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年计算机等级考试四级信息安全工程师试卷及解答2025年全国计算机等级考试四级信息安全工程师试卷(考试时间120分钟,满分100分)一、单项选择题(共20题,每题1分,共20分。下列各题A、B、C、D四个选项中,只有一个选项是正确的)1.按照《网络安全等级保护测评要求2.0修订版(2024)》规定,第三级信息系统的安全审计数据留存期限最低要求为A.1个月B.3个月C.6个月D.12个月2.我国商用密码SM9算法所属的密码类型是A.对称分组密码B.标识公钥密码C.序列密码D.哈希函数3.网络扫描中Xmas扫描的TCP标志位特征是A.SYN=1、ACK=1B.FIN=1、URG=1、PUSH=1C.RST=1D.SYN=14.Windows系统默认拥有注册表完全控制权限的用户组是A.UsersB.PowerUsersC.AdministratorsD.Guests5.OWASPTop102024版中排名第一的通用漏洞类型是A.注入漏洞B.失效的访问控制C.不安全的设计D.敏感数据泄露6.依据《数据安全法》,关系国家安全、国民经济命脉的重要行业核心数据出境,安全评估的牵头部门是A.国家网信部门B.工业和信息化部C.公安部D.所属行业主管部门7.下列入侵检测技术中属于误用检测范畴的是A.模式匹配B.统计分析C.神经网络D.异常阈值检测8.下一代防火墙(NGFW)区别于传统状态检测防火墙的核心功能是A.包过滤B.NAT转换C.应用层识别与控制D.VPN接入9.PKI体系中证书撤销列表的标准缩写是A.CRLB.OCSPC.CSRD.RA10.CVSS3.1漏洞评分体系中,攻击复杂度为“高”的取值是A.0.1B.0.44C.0.77D.0.8511.云安全责任共担模型中,IaaS服务模式下用户无需负责的安全内容是A.客户数据加密B.Hypervisor层漏洞修复C.访问控制策略配置D.操作系统补丁更新12.下列技术中常用于RFID系统身份防伪的是A.跳频通信B.哈希锁定C.AES加密D.访问控制列表13.下列属于工业控制系统专用通信协议的是A.HTTPB.ModbusC.TCPD.SSH14.静态代码检测技术中,可检测未定义行为漏洞的是A.词法分析B.语法分析C.语义分析D.污点分析15.零信任架构的核心准则是A.默认信任内部网络所有主体B.永不信任、始终验证C.基于网络边界划分信任域D.仅验证用户身份、不验证终端环境16.PDCERF应急响应模型的第一个流程阶段是A.检测B.准备C.遏制D.根除17.下列场景中最适合使用SM2商用密码算法的是A.海量传感器数据加密传输B.数字签名C.磁盘整盘加密D.流媒体实时加密18.信息安全风险评估的通用风险值计算公式是A.风险=威胁×脆弱性×资产价值B.风险=威胁+脆弱性+资产价值C.风险=威胁×脆弱性D.风险=资产价值×脆弱性19.Linux系统中存储用户密码哈希值的默认文件是A./etc/passwdB./etc/shadowC./etc/groupD./etc/hosts20.依据《网络产品安全漏洞管理规定》,漏洞发现者应当在发现漏洞后()日内将漏洞信息向网络产品提供者、工信部、公安部报送A.2B.5C.7D.15二、多项选择题(共10题,每题2分,共20分。下列各题A、B、C、D、E五个选项中,至少有两个选项是正确的,多选、少选、错选均不得分)21.下列属于我国商用密码算法的有A.SM1B.SM2C.RSAD.SM3E.SM422.下列属于拒绝服务攻击范畴的有A.SYN洪水B.CC攻击C.SQL注入D.UDP洪水E.暴力破解23.网络安全等级保护2.0的核心安全要求覆盖的层面有A.物理和环境安全B.网络和通信安全C.设备和计算安全D.应用和数据安全E.管理安全24.下列属于OWASPTop102024列出的通用漏洞类型的有A.不安全的设计B.软件和数据完整性故障C.注入D.安全配置错误E.身份认证失效25.零信任架构的核心组件包括A.策略引擎B.策略执行点C.信任评估模块D.边界防火墙E.身份管理系统26.数据安全生命周期的核心阶段包括A.数据采集B.数据存储C.数据传输D.数据处理E.数据销毁27.下列属于入侵防御系统(IPS)核心功能的有A.实时拦截攻击流量B.攻击特征检测C.异常流量识别D.NAT地址转换E.日志审计28.Windows系统安全基线的推荐配置项有A.禁用Guest账户B.开启密码复杂度要求C.关闭系统防火墙D.开启审计日志功能E.设置密码最长有效期为90天29.下列属于云安全服务范畴的有A.云WAFB.云主机入侵检测C.云数据加密D.云负载均衡E.云漏洞扫描30.工业控制系统安全防护的核心原则包括A.安全分区B.网络专用C.横向隔离D.纵向认证E.全域互联三、综合应用题(共5大题,共60分)31.(10分)某企业搭建内部办公系统密码保护体系,需实现三项核心功能:①办公文档的完整性校验,确保文档未被篡改;②员工对外发送办公邮件时的身份不可否认;③内部敏感文件存储加密,要求加解密速度快,适配10TB级大文件加密需求。问题:(1)分别给出三项功能适配的商用密码算法并说明理由;(2)若该企业搭建PKI体系支撑数字签名功能,简述PKI的核心组成部分及各部分作用。32.(12分)某企业内网划分为办公区、业务服务区、运维管理区三个区域,业务服务区部署对外提供服务的Web网站、数据库服务器,运维管理区部署堡垒机、日志服务器,互联网边界部署边界路由器。问题:(1)给出该企业网络边界及各区域之间应部署的安全设备、部署位置及作用;(2)该企业Web网站近期被检测出存在SQL注入漏洞,简述SQL注入漏洞的攻击原理及防护措施。33.(12分)某单位新部署一批CentOS7服务器作为业务运行载体,需开展安全基线配置。问题:(1)给出3项用户身份认证相关的安全配置项及具体操作命令;(2)给出3项系统服务与端口相关的安全配置项及具体操作命令。34.(13分)某政务服务网站为第三级等保定级对象,测评机构依据等保2.0要求开展测评。问题:(1)简述第三级等保测评的主要流程;(2)测评过程中发现两项高风险问题:一是安全审计数据仅留存20天,不符合规范要求;二是管理员登录仅采用单密码认证,未配置双因素认证。分别给出两项问题的整改方案。35.(13分)某电商平台大促期间遭遇DDoS攻击,导致网站无法正常访问。问题:(1)简述该应急事件的完整处置流程;(2)针对DDoS攻击,给出长效防护方案。-----------------------------参考答案------------------------------一、单项选择题答案1.C2.B3.B4.C5.B6.A7.A8.C9.A10.B11.B12.B13.B14.C15.B16.B17.B18.A19.B20.A二、多项选择题答案21.ABDE22.ABD23.ABCDE24.ABCDE25.ABCE26.ABCDE27.ABCE28.ABDE29.ABCE30.ABCD三、综合应用题参考答案31.(10分)(1)适配算法及理由:①功能1适配SM3哈希算法,SM3是我国商用密码哈希算法,输出256位固定长度摘要,抗碰撞能力符合国家密码安全要求,可对任意长度文档生成唯一标识,能够快速验证文档完整性。②功能2适配SM2公钥密码算法,SM2是我国商用标识公钥密码算法,支持数字签名功能,私钥签名、公钥验签的机制可实现签名者身份不可否认,安全强度等同于RSA3072位算法,签名验证性能优于RSA算法。③功能3适配SM4对称分组密码算法,SM4是我国商用对称密码算法,分组长度128位、密钥长度128位,加解密速度快、资源消耗低,适配大文件批量加密的性能需求。(6分)(2)PKI核心组成及作用:①认证中心(CA):PKI的信任源核心,负责数字证书的签发、更新、撤销,为用户身份提供信用背书。②注册中心(RA):负责验证证书申请人的身份真实性,审核证书申请、撤销请求,向CA提交合法的申请指令。③证书库:存储已签发的数字证书、证书撤销列表(CRL),为用户提供证书查询、验证服务。④密钥管理中心:负责用户密钥的生成、存储、备份、恢复、销毁全生命周期管理,保障密钥存储安全。(4分)32.(12分)(1)安全设备部署方案:①互联网边界与核心交换机之间部署下一代防火墙(NGFW):实现南北向流量的包过滤、访问控制、应用层攻击拦截、NAT转换,隔离互联网与内网的非法访问。②业务服务区入口部署Web应用防火墙(WAF):专门拦截SQL注入、XSS、命令执行等Web应用层攻击,防护对外服务的Web网站安全。③运维管理区入口部署堡垒机:对所有访问运维管理区的操作进行身份认证、权限控制、操作审计,实现运维操作全流程可追溯。④核心交换机流量镜像口部署入侵防御系统(IPS):实时检测内网横向移动攻击、异常流量,发现攻击后立即拦截。⑤全网络部署统一日志审计平台:对接所有安全设备、网络设备、服务器的日志,实现安全事件关联分析与溯源。(7分)(2)SQL注入原理:攻击者在Web应用的用户输入点(表单、URL参数、HTTP头字段等)插入恶意SQL语句,Web应用未对输入内容做合法性校验,将恶意SQL语句直接带入数据库执行,导致数据库数据泄露、篡改、删除,甚至攻击者可进一步获取服务器操作系统权限。防护措施:①开发层面使用预编译语句(PreparedStatement)绑定变量,禁止动态拼接SQL语句;②对所有用户输入做严格的合法性校验,过滤单引号、双引号、分号、union、select等特殊字符和SQL关键字;③数据库配置最小权限原则,Web应用连接数据库的账号仅赋予业务必要权限,禁止授予DBA、管理员权限;④部署WAF,配置SQL注入攻击规则,拦截恶意攻击流量;⑤定期开展代码审计、Web漏洞扫描,及时发现修复注入漏洞。(5分)33.(12分)(1)身份认证相关配置:①密码策略配置:修改/etc/login.defs文件,设置`PASS_MIN_LEN12`要求密码最小长度为12位,`PASS_MAX_DAYS90`设置密码最长有效期为90天,`PASS_MIN_DAYS7`限制密码7天内不得重复修改。②禁止root用户直接SSH登录:修改/etc/ssh/sshd_config文件,设置`PermitRootLoginno`,执行`systemctlrestartsshd`重启SSH服务生效。③登录失败锁定配置:修改/etc/pam.d/system-auth文件,添加`authrequiredpam_tally2.sodeny=5unlock_time=300even_deny_rootroot_unlock_time=600`,实现普通用户登录失败5次锁定5分钟,root用户登录失败5次锁定10分钟。(6分)(2)系统服务与端口相关配置:①关闭不必要的系统服务:停止并禁用rpcbind、bluetooth等未使用的服务,执行命令`systemctlstoprpcbind&&systemctldisablerpcbind`,减少攻击面。②防火墙规则配置:仅开放必要的业务端口,如仅允许运维网段访问22端口、开放80/443业务端口,执行`iptables-AINPUT-ptcp--dport22-s/24-jACCEPT`、`iptables-AINPUT-ptcp--dport80-jACCEPT`、`iptables-AINPUT-ptcp--dport443-jACCEPT`,设置默认INPUT链策略为DROP:`iptables-PINPUTDROP`。③禁用IPv6服务:修改/etc/sysctl.conf文件,添加`net.ipv6.conf.all.disable_ipv6=1`、`net.ipv6.conf.default.disable_ipv6=1`,执行`sysctl-p`生效,减少非必要网络协议暴露面。(6分)34.(13分)(1)三级等保测评流程:①准备阶段:测评机构与被测单位签订测评合同,收集被测系统的拓扑、安全防护配置、管理制度等资料,编制测评方案,明确测评范围、指标、方法,开展风险告知。②现场测评阶段:依据等保2.0三级安全要求,通过访谈、配置核查、漏洞扫描、渗透测试、文档审查等方式,对物理安全、网络安全、设备安全、应用安全、数据安全、管理安全六个维度开展测评,记录测评发现的问题。③报告编制阶段:对测评发现的问题进行风险分级(高、中、低风险),计算测评得分,编制测评报告,明确符合项、不符合项、整改建议。④验收阶段:测评报告经内部审核后交付被测单位,被测单位完成整改后可申请复评,测评得分达标后出具合格证明。(6分)(2)整改方案:①审计数据留存不足整改:首先调整所有安全设备、服务器、应用系统的日志存储配置,将日志留存期限设置为不少于180天;其次采购专用日志审计系统,对接全量设备、系统的日志,集中存储并配置日志不可篡改、删除的保护机制,避免日志被攻击者恶意销毁;最后制定日志管理规范,明确专人负责日志的定期备份、巡检,离线备份日志留存期限不低于6个月。②双因素认证缺失整改:首先在所有管理员登录入口(服务器SSH、网站后台、堡垒机、数据库)配置双因素认证,采用“密码+动态令牌”“密码+生物识别”的组合认证方式,禁止单密码认证;其次修订管理员账号管理规范,要求管理员账号权限最小化,定期更换密码,登录操作全程审计留存,严禁共享账号。(7分)35.(13分)(1)应急处置流程:①准备阶段:提前制定DDoS攻击应急预案,组建跨技术、运维、法务

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论