2025年计算机等级考试(三级信息安全技术与应用开发)试卷_第1页
2025年计算机等级考试(三级信息安全技术与应用开发)试卷_第2页
2025年计算机等级考试(三级信息安全技术与应用开发)试卷_第3页
2025年计算机等级考试(三级信息安全技术与应用开发)试卷_第4页
2025年计算机等级考试(三级信息安全技术与应用开发)试卷_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年计算机等级考试(三级信息安全技术与应用开发)试卷(考试时间120分钟,满分100分)一、单项选择题(共40小题,每小题1分,共40分。下列各题A、B、C、D四个选项中,只有一个选项是正确的,请将正确选项填涂在答题卡对应位置)1.2024年国家网信办发布的《网络安全等级保护2.0生成式AI服务扩展要求》中规定,面向公众提供服务的生成式AI系统应按照不低于等保()级要求开展安全建设A.一B.二C.三D.四2.零信任架构的核心设计理念是()A.默认信任内部网络所有主体B.永不信任、始终验证C.基于网络边界划分信任域D.仅对外部访问主体做身份校验3.我国自主研制的分组密码算法SM4的分组长度和密钥长度分别为()A.64位、128位B.128位、128位C.128位、256位D.256位、256位4.根据《数据安全法》,核心数据出境应当由()组织安全评估A.省级网信部门B.国家网信部门C.行业主管部门D.属地公安机关5.下列国产CPU中,采用自主LoongArch指令集架构的是()A.飞腾FT-2000B.鲲鹏920C.龙芯3A6000D.海光32506.OWASPTop102024版中位列Web应用安全风险首位的是()A.失效的访问控制B.注入攻击C.跨站脚本攻击D.软件和数据完整性故障7.下列关于入侵防御系统(IPS)的描述正确的是()A.采用旁路部署模式,仅能告警不能阻断攻击B.采用串行部署模式,可实时阻断恶意流量C.仅能检测网络层攻击,无法检测应用层攻击D.不需要特征库更新即可识别新型攻击8.CVSSv3.1漏洞评分体系中,评分范围为7.0-8.9的漏洞属于()等级A.低危B.中危C.高危D.严重9.下列不属于数字签名技术可实现的功能是()A.身份认证B.数据完整性校验C.抗抵赖D.数据保密性10.等保2.0三级系统的安全审计日志至少应当保存()A.3个月B.6个月C.12个月D.18个月11.下列哪种攻击方式属于社会工程学攻击()A.钓鱼邮件B.SYN洪水C.SQL注入D.缓冲区溢出12.我国《密码法》规定,用于保护国家秘密信息的密码是()A.核心密码、普通密码B.普通密码、商用密码C.核心密码、商用密码D.商用密码、民用密码13.下列不属于HTTPS协议传输过程中用到的技术是()A.SSL/TLSB.非对称加密C.数字证书D.ICMP14.生成式AI模型训练过程中,通过注入恶意样本诱导模型输出有害内容的攻击方式是()A.提示注入攻击B.数据投毒攻击C.模型窃取攻击D.成员推断攻击15.信创应用开发中,下列不属于常用国产化数据库的是()A.达梦8B.人大金仓KINGBASEC.Oracle19cD.南大通用GBase16.下列哪种技术可以有效防范跨站脚本(XSS)攻击()A.参数化查询B.输出编码C.IP白名单D.端口过滤17.网络安全应急响应PDCERF模型中,在检测到安全事件后首先应当开展的工作是()A.根除B.遏制C.恢复D.跟踪18.下列关于VPN技术的描述错误的是()A.可在公共网络中建立加密的专用传输通道B.IPSecVPN适用于网络层的站点间互联C.SSLVPN适用于应用层的远程用户访问D.VPN不需要身份认证即可建立连接19.我国《个人信息保护法》规定,处理敏感个人信息应当取得个人的()A.默示同意B.单独同意C.口头同意D.书面同意20.下列不属于开源软件供应链风险的是()A.开源组件存在已知漏洞B.开源许可证合规风险C.开源组件被植入后门D.开源组件运行效率低21.下列关于防火墙技术的描述正确的是()A.包过滤防火墙工作在应用层,可识别应用层协议内容B.状态检测防火墙可基于会话状态判断流量合法性,性能优于应用层网关C.下一代防火墙仅具备访问控制功能,无法识别入侵行为D.防火墙可完全防范内部人员的恶意攻击22.密码应用安全性评估(密评)中,不属于评估范畴的是()A.密码算法合规性B.密码产品资质C.密码人员学历D.密码服务有效性23.数据分类分级工作中,一旦遭到破坏会对国家安全造成特别严重危害的数据属于()A.核心数据B.重要数据C.敏感数据D.一般数据24.下列云安全技术中,用于实现云租户之间网络隔离的是()A.VPC(虚拟私有云)B.云防火墙C.云WAFD.云堡垒机25.工业控制系统安全中,用于隔离控制网和信息网的专用设备是()A.路由器B.工业防火墙C.交换机D.IDS26.下列不属于WebShell攻击特征的是()A.通常为短小的脚本文件B.可远程执行服务器命令C.仅能通过SQL注入漏洞上传D.访问日志存在异常的脚本文件请求27.我国自主研制的哈希算法SM3的输出长度为()A.128位B.256位C.512位D.1024位28.下列关于漏洞扫描技术的描述错误的是()A.主动扫描可主动向目标系统发送探测数据包,识别漏洞B.被动扫描不向目标发送流量,仅通过监听流量识别漏洞C.漏洞扫描可100%识别目标系统的所有未知漏洞D.漏洞扫描工具需要定期更新特征库才能识别新型漏洞29.访问控制模型中,根据用户的岗位角色分配权限的模型是()A.DAC(自主访问控制)B.MAC(强制访问控制)C.RBAC(基于角色的访问控制)D.ABAC(基于属性的访问控制)30.生成式AI服务中,通过分析模型输出结果推断训练数据中是否包含特定用户信息的攻击是()A.模型窃取攻击B.成员推断攻击C.提示注入攻击D.数据投毒攻击31.下列不属于双因素身份认证的是()A.用户名密码+短信验证码B.指纹+U盾C.用户名密码+人脸识别D.短信验证码+邮箱验证码32.等保2.0的核心防护思想是()A.一个中心,三重防护B.三分技术,七分管理C.安全左移,全程管控D.纵深防御,边界防护33.下列哪种攻击属于应用层拒绝服务攻击()A.SYN洪水攻击B.UDP洪水攻击C.HTTP慢连接攻击D.ICMP洪水攻击34.信创中间件中,属于国产化应用服务器的是()A.TomcatB.东方通TongWebC.WeblogicD.Jboss35.下列关于个人信息去标识化的描述正确的是()A.去标识化后的个人信息不属于个人信息范畴B.去标识化后的信息无法通过技术手段复原到特定自然人C.去标识化与匿名化的安全强度一致D.去标识化后的个人信息仍需按照个人信息要求进行防护36.应急响应过程中,用于证明证据未被篡改的技术是()A.数字签名B.加密存储C.哈希校验D.日志审计37.下列不属于网络安全红队渗透测试范畴的工作是()A.信息收集B.漏洞利用C.业务系统功能测试D.提权与权限维持38.零信任架构中,负责执行访问控制策略、阻断未授权访问的组件是()A.策略决策点(PDP)B.策略执行点(PEP)C.身份提供商(IdP)D.安全信息与事件管理系统(SIEM)39.《网络安全法》规定,网络运营者应当制定(),及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险A.网络安全事件应急预案B.数据分类分级规范C.安全人员培训制度D.第三方供应商管理制度40.信创应用开发中,下列关于安全编码要求的描述错误的是()A.禁止在代码中硬编码密码、密钥等敏感信息B.对用户输入的所有内容都要进行合法性校验C.错误提示要尽可能详细,便于用户排查问题D.不要使用官方已停止维护的组件和框架二、填空题(共15小题,每小题2分,共30分。请将正确答案写在答题卡对应位置)1.我国自主研制的非对称公钥密码算法____的安全强度相当于3072位RSA算法,广泛应用于身份认证、数字签名等场景。2.零信任架构的核心控制平面组件包括____、策略引擎(PE)、策略管理员(PA),负责生成访问决策。3.网络安全等级保护2.0体系中,第三级信息系统的等级测评周期为____年一次。4.信息安全的三大核心目标是保密性、____、可用性。5.《生成式人工智能服务管理暂行办法》规定,生成式AI服务提供者应当对生成的图片、视频等内容添加____标识,防止虚假信息传播。6.国内主流的信创桌面操作系统包括统信UOS和____两大系列。7.Web应用开发中,防范SQL注入攻击最有效的预处理技术是____。8.数字证书的签发机构是____,负责验证证书持有者身份的合法性。9.漏洞管理流程包括漏洞发现、____、漏洞修复、漏洞验证四个核心阶段。10.数据分类分级中,按照数据被破坏后的危害程度,从高到低分为核心数据、____、一般数据三个等级。11.拒绝服务攻击中,通过控制大量傀儡主机向目标发送恶意流量的攻击方式被称为____攻击。12.密码应用安全性评估(密评)的核心评估内容包括密码算法、密码技术、____、密码服务四个维度的合规性。13.渗透测试流程的第一个阶段是____,主要目标是收集目标系统的域名、IP、端口、服务等信息。14.云安全的核心责任模型是____,即云服务提供商和云租户分别承担不同层面的安全责任。15.生成式AI应用中,通过构造恶意提示词诱导模型绕过安全防护输出有害内容的攻击方式是____攻击。三、简答题(共3小题,每小题6分,共18分。请将答案写在答题卡对应位置,要求逻辑清晰、表述准确)1.简述《生成式人工智能服务管理暂行办法》中规定的生成式AI服务提供者应当履行的6项核心安全义务。2.简述等保2.0三级系统在网络安全层面的核心要求。3.简述信创环境下应用开发全生命周期的安全管控要点。四、综合应用题(共1小题,12分。请将答案写在答题卡对应位置,要求结合场景、方案可落地)场景某地级市政务服务平台于2025年启动升级改造,要求:1.按照等保2.0三级要求建设,同步通过密码应用安全性评估;2.全面适配信创环境,采用国产化CPU、操作系统、数据库、中间件;3.新增加生成式AI智能客服模块,为群众提供政务咨询智能应答服务。请结合上述场景回答下列问题:1.针对生成式AI智能客服模块,设计数据安全全生命周期防护方案(4分)2.针对信创应用的供应链安全,设计全流程管控方案(4分)3.针对该政务服务平台的三级等保要求,设计安全事件应急响应的核心流程(4分)参考答案一、单项选择题1-5:CBBBC6-10:ABCDB11-15:AADBC16-20:BBDBD21-25:BCAAB26-30:CBCCB31-35:DACBD36-40:CCBAC二、填空题1.SM22.策略决策点(PDP)3.14.完整性5.AI生成(或水印)6.银河麒麟7.参数化查询8.CA(证书认证机构)9.漏洞评估10.重要数据11.DDoS(分布式拒绝服务)12.密码产品13.信息收集14.共担责任模型15.提示注入三、简答题1.参考答案:(1)落实安全主体责任,建立健全内容审核、数据安全、个人信息保护、应急处置等内部管理制度;(2)开展训练数据治理,确保训练数据来源合法,不侵犯知识产权、商业秘密和个人信息权益;(3)建立内容审核机制,对生成内容进行过滤,防范生成违法违规有害内容;(4)落实用户实名注册制度,对用户身份信息进行核验,留存用户使用日志不少于6个月;(5)对生成的图片、音视频等内容添加AI生成标识,防止虚假信息传播;(6)定期向属地网信部门提交安全评估报告,及时报备重大安全事件。2.参考答案:(1)网络架构采用冗余设计,核心设备实现双机热备,网络可用性不低于99.9%;(2)在网络边界部署下一代防火墙、入侵防御系统(IPS)、抗DDoS设备,实现边界访问控制和攻击阻断;(3)对网络流量进行全量审计,审计日志保存不少于6个月,可追溯所有网络访问行为;(4)采用VPN等加密技术保障远程访问和跨域数据传输的保密性;(5)对网络设备的管理采用双因素认证,关闭不必要的服务和端口,禁用默认账户和弱口令;(6)定期开展网络漏洞扫描和渗透测试,及时修复高危漏洞,漏洞修复率不低于98%。3.参考答案:(1)需求阶段:将安全需求纳入需求说明书,明确等保合规、密评、信创适配等安全要求;(2)开发阶段:采用国产化开发工具、框架和组件,遵循安全编码规范,开展静态应用安全测试(SAST);(3)测试阶段:开展动态应用安全测试(DAST)、交互式应用安全测试(IAST),对第三方开源组件进行漏洞扫描和许可证审计;(4)上线阶段:完成等保测评和密评,开展压力测试和安全验收,符合要求后方可上线;(5)运营阶段:定期开展漏洞扫描、渗透测试和安全审计,建立应急响应机制,及时处置安全事件;(6)下线阶段:对存储的用户数据和业务数据进行安全迁移或销毁,防止数据泄露。四、综合应用题1.参考答案:(1)数据收集阶段:仅收集必要的用户咨询内容和身份信息,明确告知用户数据收集用途,取得用户单独同意;(2)数据存储阶段:用户咨询数据和模型训练数据采用SM4算法加密存储,访问数据采用基于角色的访问控制,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论