版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年计算机等级考试(三级信息安全技术标准)试卷含答案(考试时间120分钟,满分100分)一、选择题(共40题,每题1分,共40分)下列各题A、B、C、D四个选项中,只有一个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分。1.信息安全核心CIA三元组不包含以下哪项属性()A.保密性B.完整性C.不可抵赖性D.可用性2.根据《网络安全等级保护条例》,我国信息系统安全等级共划分为几级,第三级对应的保护级别是()A.4级,指导保护级B.5级,监督保护级C.4级,强制保护级D.5级,专控保护级3.我国自主研发的商用密码算法中,属于非对称加密算法的是()A.SM2B.SM3C.SM4D.SM74.对于哈希函数H,找到任意两个不同的消息m和m’使得H(m)=H(m’)在计算上不可行,该特性被称为()A.单向性B.抗弱碰撞性C.抗强碰撞性D.可逆性5.专门用于防护Web应用层攻击(如SQL注入、XSS)的网络安全设备是()A.下一代防火墙B.入侵检测系统C.Web应用防火墙D.入侵防御系统6.零信任架构的核心设计原则是()A.默认信任内部网络所有主体B.永不信任,始终验证C.仅对外部访问主体做身份校验D.一次认证,全程通行7.根据《数据安全法》,我国数据分类分级体系中安全级别最高的是()A.重要数据B.核心数据C.敏感个人信息D.一般数据8.根据《个人信息保护法》,以下不属于敏感个人信息的是()A.生物识别信息B.宗教信仰信息C.公开社交账号昵称D.行踪轨迹信息9.Windows操作系统中,权限最高的内置账户是()A.AdministratorB.SYSTEMC.GuestD.PowerUser10.Linux系统中某文件权限字符串为rwxr-xr--,对应的八进制权限值是()A.754B.764C.654D.75511.全球通用的公共漏洞标识体系缩写是()A.CVEB.CNNVDC.CNVDD.CVSS12.渗透测试流程中,信息收集、端口扫描、漏洞探测属于哪个阶段()A.预攻击阶段B.攻击阶段C.后攻击阶段D.痕迹清除阶段13.应急响应PDCERF模型的首个流程环节是()A.检测B.准备C.遏制D.根除14.软件供应链安全领域,用于记录软件所有组件、来源、版本、依赖关系的清单文件缩写是()A.SCAB.SBOMC.DevSecOpsD.SAST15.等保2.0核心防护框架“一个中心,三重防护”中的“一个中心”指的是()A.安全运营中心B.安全管理中心C.应急响应中心D.数据管理中心16.以下关于数字签名的说法错误的是()A.可验证消息完整性B.可实现不可抵赖性C.可对消息内容加密D.使用签名方私钥生成17.IPsec协议工作在OSI模型的哪一层()A.数据链路层B.网络层C.传输层D.应用层18.以下属于主机型入侵检测系统(HIDS)的检测数据源是()A.网络流量包B.系统日志C.边界防火墙日志D.路由器流量日志19.OWASPTOP102021版中排名第一位的风险类型是()A.注入攻击B.身份认证失效C.敏感数据暴露D.不安全的设计20.不需要宿主文件、可通过网络自主传播的恶意代码类型是()A.病毒B.蠕虫C.特洛伊木马D.逻辑炸弹21.云计算服务模式中,用户责任范围最大的是()A.IaaS(基础设施即服务)B.PaaS(平台即服务)C.SaaS(软件即服务)D.FaaS(函数即服务)22.工业控制系统(ICS)安全的核心优先级是()A.数据保密性B.系统可用性C.数据完整性D.访问可控性23.根据《密码法》要求,关键信息基础设施运营者使用未经国家密码管理部门核准的密码产品,最高可处多少罚款()A.10万元B.50万元C.100万元D.500万元24.通用漏洞评分系统CVSS的三个评分维度不包含()A.基础维度B.时间维度C.环境维度D.危害维度25.身份认证三要素中,“所是”类认证方式不包含()A.指纹识别B.人脸识别C.动态口令D.声纹识别26.以下属于分布式拒绝服务攻击(DDoS)流量型攻击的是()A.SYN洪水攻击B.SQL注入攻击C.DNS缓存投毒D.XSS攻击27.数字证书的核心签发机构是()A.RA(注册机构)B.CA(认证机构)C.KDC(密钥分发中心)D.目录服务器28.数据备份的3-2-1原则中,“1”指的是()A.1份离线备份B.1种存储介质C.1份本地备份D.每天备份1次29.以下属于隐私计算技术范畴的是()A.数据脱敏B.数据加密C.联邦学习D.数据水印30.APT攻击的核心特点不包含()A.攻击目标针对性强B.攻击持续周期长C.攻击手段隐蔽性高D.攻击范围无差别31.等保2.0第三级系统中,审计日志的存储时长至少为()A.3个月B.6个月C.12个月D.18个月32.以下属于静态应用安全测试(SAST)技术特点的是()A.需要运行被测系统B.可直接发现运行时漏洞C.对源代码进行扫描分析D.适用于黑盒测试场景33.《网络安全事件报告管理办法》将网络安全事件分为四个等级,其中最高等级是()A.特别重大网络安全事件B.重大网络安全事件C.较大网络安全事件D.一般网络安全事件34.防火墙工作模式中,不需要修改两端网络拓扑结构的是()A.路由模式B.透明模式C.混合模式D.NAT模式35.以下防护手段中,无法有效防护XSS攻击的是()A.对用户输入做过滤转义B.设置HttpOnlyCookieC.部署WAFD.禁用数据库外键约束36.跨域身份认证协议SAML2.0的核心作用是()A.实现不同域名下的用户身份互认B.加密跨域传输数据C.防护跨域请求伪造攻击D.实现跨域数据共享37.密码应用安全性评估(密评)的评估对象不包含()A.密码算法合规性B.密码产品合规性C.密码服务合规性D.网络带宽达标性38.以下不属于社会工程学攻击的是()A.钓鱼邮件B.冒充运维人员索要门禁权限C.暴力破解系统密码D.诱骗用户点击恶意链接39.DNS劫持攻击的核心危害是()A.消耗服务器带宽B.导致用户访问指向恶意站点C.泄露数据库数据D.加密用户本地文件40.零信任架构中负责执行访问控制策略的核心组件是()A.策略引擎(PE)B.策略执行点(PEP)C.策略管理器(PM)D.身份提供商(IdP)二、填空题(共15题,每题2分,共30分)请将每空的正确答案写在答题卡【1】~【15】序号的横线上,答在试卷上不得分。1.信息安全保障体系的四大核心维度包括技术、管理、【1】、人员。2.我国自主对称加密算法SM4的分组长度为【2】位,密钥长度为128位。3.防火墙中用于定义访问控制规则的列表缩写是【3】。4.为网络环境提供公钥生成、分发、生命周期管理功能的基础设施缩写是【4】。5.跨站请求伪造攻击的通用缩写是【5】。6.Linux系统中,用于查看系统当前运行进程的常用命令是【6】(写出任意一个即可)。7.等保2.0要求,第三级及以上信息系统的安全测评周期至少为【7】年一次。8.《网络安全法》规定,网络运营者应当制定网络安全事件【8】,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险。9.恶意代码中,伪装成正常软件、诱导用户下载执行以窃取数据或获取权限的类型是【9】。10.SQL注入攻击中,用于判断SQL查询返回字段数的常用关键字是【10】。11.Windows操作系统中,存储本地用户账户密码哈希值的系统文件名称是【11】。12.数据生命周期的最后一个阶段是【12】。13.入侵防御系统的通用缩写是【13】。14.关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险【14】至少进行一次检测评估。15.软件供应链安全领域,对软件组件的漏洞、许可证风险进行检测分析的技术缩写是【15】。三、综合应用题(共3题,每题10分,共30分)请将答案填写在答题卡对应区域,答在试卷上不得分。第1题(10分)场景:某地方政务服务平台属于等保第三级系统,覆盖全市12个区县,承载200余项政务办理业务,存储大量企业和群众的个人信息、经营信息。平台拟开展密码应用改造,满足密评要求。请回答以下问题:1.该平台在密码应用层面需要覆盖哪四个核心环节?请分别举对应国产密码算法的应用示例。(4分)2.该平台需要对用户提交的敏感业务数据做加密存储,若采用国产密码算法体系,请设计实现方案,说明各环节使用的算法类型和作用。(3分)3.若政务服务移动端需要实现用户刷脸登录功能,结合身份认证三要素说明该认证方式的安全性优势,以及额外增加什么校验机制可实现多因素认证。(3分)第2题(10分)场景:某电商平台开展等保2.0三级测评,测评机构在区域边界安全测评环节发现:平台仅部署了1台基础防火墙,未配置入侵防御、访问控制审计等功能,内部办公网和业务专网未做逻辑隔离,存在攻击横向扩散风险。请回答以下问题:1.等保2.0“三重防护”框架包含哪三个层面?(3分)2.针对该平台区域边界安全的现有缺陷,提出至少5项整改建议。(4分)3.该平台后续拟搭建安全管理中心,请说明安全管理中心需要包含哪四个分中心模块,分别实现什么功能。(3分)第3题(10分)场景:某互联网企业凌晨2点触发安全告警,监测到数据库存在异常批量查询请求,疑似发生数据拖库事件。请回答以下问题:1.按照应急响应PDCERF模型,写出该事件的完整处置流程,说明每个环节的核心工作内容。(5分)2.经溯源排查,攻击是通过第三方开源组件的远程代码执行漏洞进入系统,该类漏洞属于软件供应链安全风险范畴,请说明防范开源组件安全风险的至少4项措施。(3分)3.事件处置完成后,为避免同类事件再次发生,需要开展哪些后续工作?(2分)参考答案一、选择题1-5:CBACC6-10:BBCBA11-15:AABBB16-20:CBBDB21-25:ABCDC26-30:ABACD31-35:BCABD36-40:ADCBB二、填空题1.工程2.1283.ACL4.PKI5.CSRF6.ps(或top、htop均可)7.18.应急预案9.特洛伊木马(或木马)10.ORDERBY11.SAM(安全账户管理器)12.销毁13.IPS14.每年15.SCA三、综合应用题第1题参考答案1.四个核心环节及示例:①身份鉴别环节:使用SM2算法做数字签名实现身份核验;②传输加密环节:使用SM4算法加密传输数据,SM3算法做完整性校验;③存储加密环节:使用SM4算法加密敏感存储数据;④不可抵赖环节:使用SM2算法做业务操作的数字签名。(4分,每个环节1分)2.实现方案:①数据提交阶段:前端调用SM4算法对敏感数据做对称加密,加密密钥使用服务端公钥(SM2)加密后传输;②服务端接收阶段:使用自身私钥解密得到SM4密钥,解密数据后得到明文,使用SM3算法生成数据完整性校验值存储;③数据存储阶段:使用SM4算法对明文敏感数据做加密存储,同时存储完整性校验值,读取时校验数据是否被篡改。(3分,每个环节1分)3.安全性优势:刷脸属于身份认证三要素中的“所是”(生物特征),唯一性强,难以伪造和冒用,相比密码、验证码等“所知”“所有”类认证方式安全性更高。(2分)额外增加短信验证码、动态口令、设备指纹校验等任意1种即可实现多因素认证。(1分)第2题参考答案1.三个层面:通信网络安全、区域边界安全、计算环境安全。(3分,每个1分)2.整改建议:①升级现有防火墙为下一代防火墙,开启入侵防御、病毒过滤功能;②部署边界入侵检测/防御系统,实时监测边界攻击行为;③配置边界访问控制审计功能,留存6个月以上的边界访问日志;④对内部办公网和业务专网配置VLAN或防火墙策略做逻辑隔离,限制跨区域访问权限;⑤部署抗DDoS设备,防护流量型攻击;⑥配置边界数据泄露防护(DLP)设备,防止敏感数据外带。(4分,答出任意5项即可)3.四个分中心模块:①安全管理分中心:实现系统资产、人员、权限的统一管理;②安全计算环境分中心:实现计算环境内的漏洞、配置、恶意代码的统一管控;③安全区域边界分中心:实现边界访问控制、攻击监测的统一管控;④安全通信网络分中心:实现通信链路加密、流量异
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 代际传承断层下铁脚蹬项目人力资本折旧与可持续运营模式
- 5G广播技术商用化进程对车载移动电视基础设施投资回报的重构
- 2026年潍坊学院高职单招笔试职业适应性测验试题库含答案解析3套试卷
- 2026年湘中幼儿师范高等专科学校高职单招笔试化学试题库含答案解析2套试卷
- 2026年湖南汽车工程职业学院高职单招笔试综合素质试题库含答案解析3套试卷
- 2026年湖南司法警官职业学院高职单招笔试综合素质试题库含答案解析3套试卷
- 2026年湖北工业职业技术学院高职单招笔试综合素质试题库含答案解析3套试卷
- 2026年淮安信息职业技术学院高职单招笔试语文试题库含答案解析3套试卷
- 2026年浙江长征职业技术学院高职单招笔试英语试题库含答案解析3套试卷
- 2026年济南职业学院高职单招笔试化学试题库含答案解析2套试卷
- 2026秋初中数学华东师大版九年级上册(新教材)教学计划含教学进度表
- 2026年苏教版小学五年级语文上册第四单元第14课《登鹳雀楼》教案
- 2026秋教科版小学科学一年级上册教学计划附进度表
- 2026年秋季开学高中网络安全学习方法指导课件
- 2025年中级会计师考试《中级会计实务》考试真题及答案解析
- 2026中国小额贷款行业市场深度调研及发展趋势与投资前景预测研究报告
- 2026年安管人员继续教育试题及答案
- 1.2小学科学苏教版(新教材)六年级上册第一单元第2课《燃烧与空气》课件(含AI赋能)
- 售电公司内部风控手册
- 2026人教版六年级数学上册第一单元第2课《用方向和距离确定位置》课件
- 2026工业富联ai面试题库大全及答案
评论
0/150
提交评论