版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年计算机等级考试(三级信息安全与管理)试卷2025年全国计算机等级考试三级(信息安全技术与管理)试卷(考试时间120分钟,满分100分)一、单项选择题(共40小题,每小题1分,共40分。下列各题A、B、C、D四个选项中,只有一个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分)1.信息安全的核心目标是保障信息资产的基本安全属性,下列选项中不属于信息安全基本属性的是A.保密性B.完整性C.不可否认性D.可重用性2.依据《网络安全等级保护条例》,等保2.0框架下第三级保护对象的适用场景是A.一般企事业单位运营的对社会秩序、公共利益有重要影响的信息系统B.国家关键信息基础设施C.党政机关核心涉密信息系统D.面向公众提供服务的普通门户网站3.我国自主研发的商用密码算法体系中,属于对称加密算法的是A.SM4B.AES-256C.RSA-2048D.ECC4.下列哈希算法中,属于我国商用密码体系、可用于数字签名完整性校验的是A.MD5B.SHA-1C.SM3D.SHA-2565.公钥基础设施(PKI)的核心组件,负责数字证书的签发、更新与吊销的是A.证书认证中心(CA)B.注册审核中心(RA)C.证书吊销列表(CRL)D.目录服务(LDAP)6.零信任架构是当前主流的网络安全防护框架,其核心基本原则是A.永不信任,始终验证B.默认信任内网接入主体C.基于网络边界构建防护体系D.完成首次身份验证后不再校验访问权限7.典型网络攻击的实施流程中,攻击者开展攻击的第一步操作是A.漏洞探测B.信息收集C.权限提升D.痕迹清理8.下列DDoS攻击类型中,属于网络层攻击的是A.ICMP洪水攻击B.SYN洪水攻击C.HTTP请求洪水攻击D.CC攻击9.下列防火墙产品中,工作在OSI模型应用层、可针对HTTP/HTTPS协议做精细粒度防护的是A.包过滤防火墙B.状态检测防火墙C.Web应用防火墙(WAF)D.电路级网关10.入侵检测系统(IDS)按照部署位置可分为主机型和网络型,其中主机型入侵检测系统的简称是A.HIDSB.NIDSC.DIDSD.SIDS11.通用漏洞评分系统(CVSS3.1)将漏洞风险分为四个等级,最高风险等级为A.Critical(严重)B.High(高危)C.Medium(中危)D.Low(低危)12.Windows系统中,内置管理员账号administrator的安全标识符(SID)的相对标识符(RID)固定为A.500B.501C.1000D.100113.Linux系统文件权限标识为rwxr-xr--,对应的八进制数字权限是A.754B.745C.654D.64414.下列SQL注入攻击类型中,属于盲注范畴、通过构造延时语句判断注入点存在性的是A.联合查询注入B.报错注入C.时间盲注D.堆叠注入15.跨站脚本攻击(XSS)按照攻击生效方式可分为三类,其中又被称为持久型XSS、攻击载荷存储在服务器端的是A.反射型XSSB.DOM型XSSC.存储型XSSD.非持久型XSS16.下列防护手段中,无法有效防范跨站请求伪造(CSRF)攻击的是A.校验HTTP请求的Referer字段B.为每个请求添加随机不可预测的Token参数C.配置浏览器同源策略限制跨域请求D.对传输数据采用HTTPS加密17.等保2.0框架下的技术层面安全要求不包括下列哪个维度A.物理安全B.网络安全C.人员安全D.数据安全18.依据《中华人民共和国数据安全法》,重要数据的处理者应当至少多久开展一次数据安全风险评估,并将评估结果和改进情况报送有关主管部门A.每半年B.每1年C.每2年D.每3年19.对信息系统中密码算法、密码技术、密码产品和密码服务的应用合规性、正确性、有效性开展的评估工作,简称是A.密评B.等保测评C.风险评估D.渗透测试20.网络安全应急响应的标准流程(PDCERF模型)中,第一个阶段是A.准备阶段B.检测阶段C.遏制阶段D.根除阶段21.计算机病毒是具有自我复制能力的恶意程序,下列不属于计算机病毒典型特征的是A.传染性B.隐蔽性C.破坏性D.独立性22.勒索病毒是当前高发的恶意程序,其常用的加密机制是A.对称加密与非对称加密混合加密B.仅采用对称加密C.仅采用非对称加密D.仅采用哈希算法加密23.下列VPN技术中,工作在OSI模型传输层、适用于远程办公人员接入内部业务系统的是A.IPSecVPNB.SSLVPNC.L2TPVPND.PPTPVPN24.身份认证的三个核心要素不包括A.所知(你知道的信息,如密码)B.所有(你持有的介质,如U盾)C.所是(你的生物特征,如指纹)D.所有地(你所在的地理位置)25.下列访问控制模型中,基于角色分配权限、适合企业内部权限管理的是A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)26.基于属性的访问控制(ABAC)的核心判定依据是A.用户角色B.资源标签C.主体、客体、环境等多维度属性D.预设权限列表27.Linux系统中,记录用户SSH登录、权限变更等安全相关事件的日志文件路径是A./var/log/messagesB./var/log/secureC./var/log/cronD./var/log/syslog28.Windows系统中,存放操作系统组件运行异常、硬件故障等事件的日志类别是A.系统日志B.应用日志C.安全日志D.安装日志29.漏洞生命周期的最后一个阶段是A.漏洞披露B.补丁发布C.漏洞修复D.漏洞消亡30.下列技术手段中,无法有效检测WebShell后门的是A.网站文件哈希值定期比对B.HTTP流量特征匹配C.主机进程异常监控D.端口扫描31.我国商用密码体系中,用于数字签名、密钥协商的非对称加密算法是A.SM2B.SM3C.SM4D.SM932.数字签名技术无法提供下列哪项安全服务A.数据保密性B.数据完整性C.身份真实性认证D.行为不可否认性33.软件定义网络(SDN)的风险中,属于控制平面安全风险的是A.流表被恶意篡改B.数据转发链路中断C.终端接入地址欺骗D.传输链路数据窃听34.云计算安全责任共担模型中,IaaS服务模式下由用户负责的安全范畴是A.数据中心物理设施安全B.Hypervisor层安全C.客户操作系统安全D.底层网络基础设施安全35.下列数据脱敏场景中,属于静态脱敏的是A.实时访问业务系统时对敏感字段打码B.批量导出生产数据到测试环境时对敏感信息替换C.前端页面展示时隐藏用户手机号中间四位D.API接口调用时对敏感数据进行掩码处理36.依据《中华人民共和国个人信息保护法》,下列选项中不属于敏感个人信息的是A.生物识别信息B.宗教信仰信息C.普通姓名信息D.医疗健康信息37.可实时阻断入侵行为、部署在网络边界的安全设备是A.入侵检测系统(IDS)B.入侵防御系统(IPS)C.安全信息与事件管理系统(SIEM)D.上网行为管理设备38.安全信息与事件管理系统(SIEM)的核心功能是A.多源日志收集与关联分析B.系统漏洞扫描C.Web攻击防护D.边界访问控制39.下列钓鱼攻击防护措施中,不属于技术防护手段的是A.部署反垃圾邮件网关B.配置SPF、DKIM、DMARC邮件校验协议C.定期开展员工安全意识培训D.启用浏览器反钓鱼插件40.DevSecOps是当前软件开发安全的主流框架,其核心思想是A.在开发阶段完成所有安全测试B.在测试阶段集中开展安全校验C.安全左移,将安全能力融入软件开发、测试、运维全生命周期D.在运维阶段开展安全加固二、填空题(共15小题,每小题2分,共30分。请将答案写在答题卡相应位置上,答在试卷上不得分)1.网络安全等级保护2.0框架将信息系统的保护等级分为____级,其中最高等级为第五级。2.我国商用密码体系中,专门用于标识密码、可实现基于用户身份的密钥分发的算法是____。3.攻击者通过构造恶意脚本注入到网站服务器,当其他用户访问对应页面时触发脚本执行,这类Web攻击的简称是____。4.Linux系统中,用于修改文件或目录访问权限的命令是____。5.Windows系统的命令行中,用于查看本地所有用户账号列表的命令是____。6.攻击者仿冒合法网站或邮件,诱导用户输入账号密码等敏感信息的攻击方式是____。7.信息安全的三大核心目标是保密性、完整性、____。8.公钥基础设施(PKI)中,用于公布已失效数字证书的列表的简称是____。9.网络安全应急响应PDCERF模型的六个阶段依次为:准备、检测、____、根除、恢复、跟踪。10.漏洞扫描技术中,主动向目标系统发送探测报文,通过响应内容判断漏洞存在性的扫描方式属于____扫描。11.等保2.0网络安全要求中,防止未授权设备接入内部网络的安全控制点是____控制。12.云计算的三大服务模式分别为基础设施即服务(IaaS)、平台即服务(PaaS)、____。13.依据《中华人民共和国个人信息保护法》,处理不满____周岁未成年人的个人信息,应当取得其父母或者其他监护人的同意。14.密码应用体系中,用于验证数据在传输、存储过程中未被篡改的安全服务是____校验。15.入侵检测系统中,基于已知攻击特征库匹配识别攻击行为的检测方法是____检测。三、综合应用题(共3小题,每小题10分,共30分。请将答案写在答题卡相应位置上,答在试卷上不得分)1.(本题10分)背景:某电商企业上线面向公众的商品交易系统,按照等保2.0三级要求完成备案与测评。近期安全团队开展日常巡检时发现三类异常:异常1:Web访问日志中存在大量路径为`/api/user/login?username=admin'andsleep(5)--`的请求,请求响应时间均超过5秒。异常2:商品评论区存在用户提交的`<script>window.location.href=''</script>`内容,所有访问该商品详情页的用户都会自动跳转至钓鱼站点。异常3:多名运维人员收到发件人伪装成企业IT管理员的邮件,要求点击邮件内链接登录运维平台修改账号密码。请结合上述背景回答下列问题:(1)上述三类异常分别对应哪三种常见的网络攻击类型?(3分)(2)针对异常1对应的攻击,列举3种可落地的防护措施。(3分)(3)针对异常2对应的攻击,列举2种可落地的防护措施。(2分)(4)针对异常3对应的攻击,列举2种可落地的防护措施。(2分)2.(本题10分)背景:某企业的Linux业务服务器近期出现CPU占用率持续100%、业务响应缓慢的问题,安全团队排查后获得以下信息:信息1:/var/log/secure日志中存在大量来自境外IP的SSH登录失败记录,且存在1条root用户从陌生境外IP登录成功的日志。信息2:/root/.ssh/authorized_keys文件中存在1条未备案的陌生公钥。信息3:进程列表中存在名称为`systemd-update`的未知进程,占用95%的CPU资源,删除该进程后短时间内会自动重启。请结合上述背景回答下列问题:(1)攻击者获取该服务器控制权的入侵方式是什么?(2分)(2)攻击者在服务器上留持久化后门的方式是什么?(2分)(3)未知进程`systemd-update`大概率属于哪类恶意程序?(2分)(4)针对本次入侵事件,给出4项长期有效的安全加固措施。(4分)3.(本题10分)背景:某市级政务服务平台按照等保2.0三级要求开展安全建设,需要构建覆盖技术、管理全维度的安全防护体系,保障政务数据和业务系统的安全稳定运行。请结合等保2.0相关要求回答下列问题:(1)网络边界防护层面需要部署哪些核心安全设备?列举3种即可。(3分)(2)数据安全防护层面,针对存储的居民敏感个人信息需要采取哪些防护措施?列举3种即可。(3分)(3)安全管理层面需要建立哪些核心管理制度?列举2种即可。(2分)(4)该平台每年需要常态化开展的安全评估工作有哪些?列举2种即可。(2分)参考答案及解析一、单项选择题1.D解析:信息安全基本属性包括保密性、完整性、可用性、不可否认性、可控性,可重用性不属于基本属性。2.A解析:等保2.0三级保护对象为重要信息系统,运营不当会对社会秩序、公共利益造成严重损害;关键信息基础设施通常为三级及以上,核心涉密系统不属于等保范畴,普通网站一般为二级。3.A解析:SM4是我国自主研发的商用对称加密算法,AES、RSA、ECC均为国外算法。4.C解析:SM3是我国自主研发的商用哈希算法,MD5、SHA-1、SHA-256均为国外哈希算法。5.A解析:CA是PKI体系的核心,负责证书的全生命周期管理;RA负责审核用户身份,CRL存储吊销的证书,LDAP提供证书查询服务。6.A解析:零信任的核心原则是永不信任、始终验证,打破默认信任内网的传统边界防护思路,每次访问都需要校验身份、权限和环境。7.B解析:网络攻击的第一步是信息收集,包括目标的IP段、域名、开放端口、服务版本等信息,后续才能开展漏洞探测和攻击。8.A解析:ICMP洪水攻击属于OSI模型网络层攻击;SYN洪水属于传输层攻击,HTTP洪水、CC攻击属于应用层攻击。9.C解析:WAF工作在应用层,专门针对HTTP/HTTPS协议做防护;包过滤防火墙工作在网络层,状态检测防火墙工作在传输层,电路级网关工作在会话层。10.A解析:HIDS是主机型入侵检测系统,NIDS是网络型,DIDS是分布式,SIDS是基于特征的。11.A解析:CVSS3.1评分0-3.9为低危,4.0-6.9为中危,7.0-8.9为高危,9.0-10.0为严重。12.A解析:Windows内置管理员账号administrator的RID固定为500,guest账号RID为501,普通用户RID从1000开始。13.A解析:Linux权限r=4、w=2、x=1,所有者权限rwx=4+2+1=7,用户组权限r-x=4+0+1=5,其他用户权限r--=4+0+0=4,对应八进制为754。14.C解析:时间盲注通过构造sleep等延时语句,根据响应时间判断注入点是否存在;联合查询、报错注入需要页面返回查询结果或报错信息,堆叠注入可执行多条SQL语句。15.C解析:存储型XSS又称为持久型XSS,攻击载荷存储在服务器端,所有访问对应页面的用户都会触发;反射型XSS是非持久型,DOM型XSS不需要经过服务器端处理。16.D解析:HTTPS加密只能保障数据传输的保密性,无法防范CSRF攻击;校验Referer、加Token、同源策略都是CSRF的有效防护手段。17.C解析:等保2.0技术要求包括物理安全、网络安全、主机安全、应用安全、数据安全;人员安全属于管理层面要求。18.B解析:《数据安全法》规定重要数据处理者应当至少每年开展一次数据安全风险评估。19.A解析:密码应用安全性评估简称密评,是对密码应用合规性的评估工作。20.A解析:PDCERF模型的顺序是准备、检测、遏制、根除、恢复、跟踪,准备阶段是第一阶段,包括预案制定、工具储备等。21.D解析:计算机病毒需要寄生在宿主程序上,不具备独立性;传染性、隐蔽性、破坏性都是病毒的典型特征。22.A解析:勒索病毒通常用对称加密加密用户文件,用非对称加密加密对称密钥,兼顾加密效率和安全性。23.B解析:SSLVPN工作在传输层,无需安装客户端,通过浏览器即可接入,适合远程办公;IPSecVPN工作在网络层,适合站点之间对接。24.D解析:身份认证三要素是所知、所有、所是,地理位置不属于三要素范畴。25.C解析:RBAC基于角色分配权限,适合企业内部权限管理;DAC是用户自主分配权限,MAC是系统强制分配权限,ABAC基于多维度属性判定权限。26.C解析:ABAC基于主体、客体、环境等多维度属性判定访问权限,比RBAC更加灵活。27.B解析:/var/log/secure记录安全相关事件,包括SSH登录、权限变更等;/var/log/messages记录系统常规日志,/var/log/cron记录定时任务日志,/var/log/syslog记录系统日志。28.A解析:系统日志存放操作系统组件运行、硬件故障等事件;应用日志存放应用程序运行事件,安全日志存放登录、权限变更等安全事件。29.D解析:漏洞生命周期包括漏洞发现、漏洞提交、漏洞验证、漏洞披露、补丁发布、漏洞修复、漏洞消亡,漏洞消亡是最后一个阶段,即受影响的产品全部迭代、不再存在该漏洞。30.D解析:端口扫描只能检测开放的端口和服务,无法检测WebShell;文件哈希比对、流量检测、进程监控都是WebShell的有效检测手段。31.A解析:SM2是国密非对称加密算法,用于数字签名、密钥协商;SM3是哈希算法,SM4是对称加密算法,SM9是标识密码算法。32.A解析:数字签名只能提供完整性、身份认证、不可否认性,不提供数据保密性,保密性需要通过加密算法实现。33.A解析:流表篡改属于SDN控制平面的风险;数据转发中断、链路窃听属于数据平面风险,终端接入攻击属于接入层风险。34.C解析:IaaS模式下用户负责客户操作系统、应用、数据的安全;云厂商负责物理设施、hypervisor、底层网络的安全。35.B解析:静态脱敏是数据脱离生产环境时的脱敏,如导出到测试环境;实时访问、前端展示、API调用时的脱敏属于动态脱敏。36.C解析:普通姓名不属于敏感个人信息,生物识别、宗教信仰、医疗健康都属于敏感个人信息范畴。37.B解析:IPS是入侵防御系统,可实时阻断攻击;IDS是入侵检测系统,只能告警不能阻断。38.A解析:SIEM的核心功能是多源日志收集、关联分析、告警溯源;漏洞扫描是漏扫设备的功能,Web防护是WAF的功能,边界控制是防火墙的功能。39.C解析:员工安全意识培训属于管理防护手段,其余三项都是技术防护手段。40.C解析:DevSecOps的核心是安全左移,将安全融入软件开发、测试、运维全流程,而不是只在单个阶段开展安全工作。二、填空题1.五解析:等保2.0将保护等级分为一到五级,一级最低,五级最高。2.SM9解析:SM9是国密标识密码算法,可基于用户身份标识生成密钥,无需单独发放证书。3.XSS解析:跨站脚本攻击简称XSS,攻击者注入恶意脚本到服务器端,用户访问时触发执行。4.chmod解析:Linux系统中chmod命令用于修改文件或目录的访问权限。5.netuser解析:Windows命令行中netuser命令可查看、管理本地用户账号列表。6.钓鱼攻击(或网络钓鱼)解析:仿冒合法站点/邮件诱导用户提交敏感信息的攻击方式为钓鱼攻击。7.可用性解析:信息安全三大核心目标是保密性、完整性、可用性,简称CIA三元组。8.CRL解析:证书吊销列表简称CRL,用于存储已经失效的数字证书序列号。9.遏制解析:PDCERF模型的第三阶段是遏制,目的是阻止攻击范围进一步扩大。10.主动解析:主动扫描是主动向目标发送探测报文识别漏洞,被动扫描是通过监听流量识别漏洞。11.边界接入解析:边界接入控制是等保2.0网络安全的核心控制点,防止未授权设备接入内部网络。12.软件即服务(或SaaS)解析:云计算三大服务模式是IaaS、PaaS、SaaS,SaaS是面向终端用户的软件服务。13.14解析:《个人信息保护法》规定处理不满14周岁未成年人个人信息需要监护人同意。14.完整性解析:完整性校验用于验证数据在传输、存储过程中未被篡改、伪造。15.特征(或误用)解析:基于特征库匹配的检测是特征检测(误用检测),基于正常行为基线的检测是异常检测。三、综合应用题1.参考答案:(1)异常1对应SQL注入攻击,异常2对应存储型XSS攻击,异常3对应钓鱼邮件攻击。(每答对1个得1分,共3分)(2)SQL注入防护措施:①使用预编译SQL语句,禁止拼接SQL语句;②对用户输入的参数进行严格的特殊字符过滤和校验,拦截单引号、双引号、注释符等SQL注入特征字符;③配置WAF规则,拦截包含SQL注入特征的请求;④最小化数据库账号权限,禁止业务账号使用root等高权限账号访问数据库。(每答对1个得1分,答对3个即可得满分3分)(3)存储型XSS防护措施:①对用户提交的内容进行标签过滤和转义,过滤<script>等危险标签,对特殊字符进行HTML编码;②配置内容安全策略(CSP),限制页面可加载的脚本来源,禁止执行内联脚本和未授权来源的脚本;③对输出到前端页面的所有用户可控内容进行编码处理。(每答对1个得1分,答对2个即可得满分2分)(4)钓鱼邮件防护措施:①配置SPF、DKIM、DMARC协议,校验邮件来源的合法性,拦截伪造发件人的邮件;②部署反垃圾邮件网关,识别并拦截钓鱼邮件、垃圾邮件;③定期开展员工安全意识培训,提升员工对钓鱼邮件的识别能力。(每答对1个得1分,答对2个即可得满分2分)2.参考答案:(1)攻击者通过SSH暴力破解root账号的弱密码,获取服务器的远程登录权限。(2分)(2)攻击者写入陌生公钥到/root/.ssh/authorized_keys文件中,可实现无需密码直接登录服务器,留存持久化访问后门。(2分)(3)该未知进程大概率为挖矿木马,利用服务器的算力挖掘加密货币,因此会占用大量CPU资源。(2分)(4)
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026年湖南省湘教版高中数学概率统计模拟试卷
- 2025-2026年考研政治毛泽东思想和中国特色社会主义理论体系概论模拟试题
- 2025-2026年广东省人教版小学五年级语文上册第7单元综合测试卷
- 2025-2026年人教版高三地理必修一第三章自然地理环境模拟测试卷
- 2025-2026年交通安全知识测试卷
- 2025年浙江省北师大版七年级英语第2单元同步练习题
- 2025-2026年天津市北师大版高三物理选修三第四章电磁学实验测试卷
- 2025-2026年人教版初中数学代数运算冲刺练习
- ESG评价体系下乌龙茶馅饼项目的可持续投资价值重估
- AI大模型重构地产营销SaaS投资逻辑与估值体系变革研究
- 急性肺栓塞诊断和治疗指南(2025 版)
- 《非物质文化遗产概论(第三版)》全套教学课件
- 西安健康工程职业学院《电催化原理与应用》2024-2025学年第一学期期末试卷
- DBJT 13-318-2025建筑施工盘扣式钢管脚手架安全技术标准
- 2024年袁州区事业单位选调工作人员考试真题
- 化粪池清掏安全协议书
- 人教版高中英语选择性必修一教学设计
- 医保工作人员信息与网络安全保密协议书(2篇)
- 军队临床医学题库及答案
- 《煤矿生产安全事故应急预案》会审意见
- 崇明西部分区单元(CM3)地质灾害危险性评估报告(2020年度更新成果)
评论
0/150
提交评论