2025年计算机等级考试(三级计算机信息安全风险评估技术)试卷_第1页
2025年计算机等级考试(三级计算机信息安全风险评估技术)试卷_第2页
2025年计算机等级考试(三级计算机信息安全风险评估技术)试卷_第3页
2025年计算机等级考试(三级计算机信息安全风险评估技术)试卷_第4页
2025年计算机等级考试(三级计算机信息安全风险评估技术)试卷_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年计算机等级考试(三级计算机信息安全风险评估技术)试卷一、单项选择题(本大题共40小题,每小题1分,共40分。在每小题列出的四个备选项中只有一个是符合题目要求的,请将其代码填写在题后的括号内。错选、多选或未选均无分)1.依据GB/T20984-2022《信息安全技术信息安全风险评估规范》,信息安全风险的核心三要素不包含以下哪项()A.资产B.威胁C.安全事件D.脆弱性2.依据网络安全等级保护2.0系列标准,第三级信息系统应当至少每()开展一次正式的信息安全风险评估A.半年B.1年C.2年D.3年3.由网络安全监管部门组织,对所辖区域内关键信息基础设施开展的风险评估活动属于()A.自评估B.第三方评估C.检查评估D.委托评估4.某政务系统存储公民敏感个人信息,一旦保密性遭到破坏会对公共利益造成严重损害,依据GB/T20984-2022的资产赋值规则,该系统的保密性属性应赋值为()A.2级B.3级C.4级D.5级5.以下属于信息安全管理脆弱性的是()A.Web系统存在SQL注入漏洞B.运维账号使用弱口令C.应急预案未定期开展演练D.工控协议采用明文传输6.依据CVSS3.1通用漏洞评分系统,评分为8.7的漏洞所属风险等级为()A.低危B.中危C.高危D.严重7.风险评估过程中,漏洞扫描操作避开业务高峰时段的核心目的是()A.提升扫描准确率B.避免影响业务连续性C.降低扫描资源消耗D.规避数据泄露风险8.以下风险处置策略中属于风险转移的是()A.为核心服务器安装最新漏洞补丁B.关停存在不可控风险的边缘业务C.购买信息安全责任保险D.对低风险的非核心资产不采取额外管控措施9.以下属于专门用于Web应用漏洞扫描的工具是()A.NessusB.OWASPZAPC.MetasploitD.Wireshark10.等保2.0架构的核心设计是“一个中心、三重防护”,其中“一个中心”指的是()A.安全管理中心B.数据管控中心C.运维监控中心D.应急响应中心11.以下关于渗透测试的表述错误的是()A.黑盒测试无需提供被测系统的内部架构信息B.白盒测试的测试覆盖率高于黑盒测试C.灰盒测试结合了黑盒与白盒的优势,多用于业务系统测试D.渗透测试可直接在线上生产环境开展,无需提前报备12.依据《关键信息基础设施安全保护条例》,关键信息基础设施运营者应当至少每()开展一次关基专项风险评估A.半年B.1年C.2年D.3年13.云环境风险评估中,IaaS服务模式下用户需要承担的安全责任不包含()A.操作系统安全配置B.物理服务器硬件安全C.上层应用安全管控D.业务数据加密存储14.工业控制系统风险评估中,禁止采用常规高烈度漏洞扫描工具的核心原因是()A.工控系统无漏洞B.扫描流量可能导致工控设备宕机C.扫描工具无法识别工控漏洞D.工控系统无需风险评估15.数据安全风险评估应当覆盖的全生命周期阶段是()A.采集、传输、存储、处理、交换、销毁B.采集、存储、使用、删除C.采集、传输、使用、共享D.生成、存储、使用、销毁16.零信任架构下风险评估的核心特征是()A.一次性评估B.仅评估网络边界安全C.持续动态评估D.仅信任内部IP地址段的访问请求17.依据GB/T20984-2022,风险评估流程的首个阶段是()A.资产识别B.评估准备C.威胁识别D.风险分析18.某系统资产价值赋值为4,某威胁发生可能性赋值为3,对应的脆弱性严重程度赋值为5,采用乘法模型计算的风险值为()A.12B.20C.60D.12019.以下不属于威胁识别范畴的是()A.统计近1年外部黑客攻击的发生频次B.梳理机房所在地的自然灾害发生概率C.排查运维人员的操作权限配置缺陷D.统计内部员工误操作的发生次数20.依据《个人信息保护法》,处理敏感个人信息前应当开展的专项风险评估是()A.网络安全等级保护测评B.个人信息保护影响评估C.数据安全风险评估D.关键信息基础设施风险评估21.风险矩阵法的核心作用是()A.量化计算精准的风险数值B.直观呈现风险的等级分布C.自动生成风险处置方案D.替代人工评估流程22.以下属于分布式拒绝服务攻击(DDoS)对应的脆弱性是()A.服务器带宽冗余不足B.Web系统存在注入漏洞C.数据库未加密存储D.运维账号弱口令23.国家信息安全漏洞共享平台的简称是()A.CVEB.CNNVDC.CNVDD.NVD24.以下关于风险评估报告的表述错误的是()A.报告需明确标注所有识别到的风险等级B.报告需给出可落地的风险处置建议C.报告无需标注评估范围和时间D.报告需经过被测单位确认后正式提交25.以下适合采用风险接受策略的场景是()A.核心交易系统存在远程代码执行高危漏洞B.非核心办公系统存在低危信息泄露风险,处置成本远高于风险损失C.公民敏感个人信息存储未加密D.运维操作无审计日志留存26.2024版OWASPWeb应用安全Top10中排名第一的风险类型是()A.注入漏洞B.失效的访问控制C.敏感数据泄露D.存在已知漏洞的组件27.移动应用风险评估中,不属于客户端风险的是()A.应用代码未加固B.通信过程未加密C.服务器存在SQL注入漏洞D.本地存储敏感信息未脱敏28.风险分析过程中,安全事件的影响程度不包含以下哪个维度()A.对业务连续性的影响B.对组织声誉的影响C.对合规性的影响D.对运维人员绩效的影响29.以下属于漏洞验证工具的是()A.MetasploitB.NmapC.SnortD.日志审计系统30.等保2.0三级系统的网络安全日志留存时长至少为()A.30天B.90天C.6个月D.1年31.数据出境前应当开展的专项评估是()A.等保测评B.数据出境安全评估C.风险自评估D.应急演练评估32.以下不属于勒索软件攻击对应的威胁来源的是()A.外部黑客团伙B.内部恶意员工C.供应链投毒D.自然灾害33.评估准备阶段不需要完成的工作是()A.明确评估范围和目标B.签订保密协议和安全责任书C.开展漏洞扫描D.制定评估实施方案34.某银行核心交易系统可用性遭到破坏会对公众利益造成特别严重损害,其可用性属性应赋值为()A.3级B.4级C.5级D.6级35.以下不属于管理脆弱性的是()A.未定期开展安全培训B.没有正式的信息安全管理制度C.防火墙策略配置错误D.未建立应急响应预案36.风险等级划分中,极高风险的处置要求是()A.立即采取整改措施,整改完成前暂停相关业务运营B.1个月内完成整改C.3个月内完成整改D.可结合业务情况自行选择整改时机37.以下属于工控系统特有威胁的是()A.SQL注入攻击B.针对PLC控制器的固件投毒C.账号暴力破解D.钓鱼邮件攻击38.风险评估过程中,需要被测单位配合的工作不包含()A.提供被测系统的架构文档B.开放必要的测试权限C.代为完成风险评估报告D.协调业务部门配合测试时间39.以下关于云原生应用风险评估的表述错误的是()A.需要评估容器镜像的安全漏洞B.需要评估容器编排平台的配置缺陷C.无需考虑微服务之间的访问权限问题D.需要评估Serverless函数的安全配置40.风险评估结果的应用不包含()A.为安全投入决策提供依据B.作为等保测评的唯一依据C.为安全加固提供方向D.为应急响应预案优化提供参考二、填空题(本大题共15小题,每小题2分,共30分。请在每小题的空格中填上正确答案,错填、不填均无分)1.依据GB/T20984-2022,信息安全风险评估的四个核心阶段为评估准备、____、风险分析、风险评价。2.风险处置的四类基本策略为风险规避、风险缓解、____、风险接受。3.脆弱性识别分为____脆弱性和管理脆弱性两大类别。4.信息安全的三大核心属性为保密性、完整性、____。5.渗透测试的三类测试方法为黑盒测试、白盒测试、____。6.网络安全等级保护2.0的三重防护体系包含安全通信网络、安全区域边界、____。7.常用的风险值计算模型分为____模型和乘法模型两类。8.依据《数据安全法》,国家建立数据____评估制度,对重要数据、核心数据的风险进行动态监测。9.工业控制系统风险评估中,为避免影响生产业务,通常优先采用____式扫描方式。10.SaaS服务模式下,云服务商承担的安全责任覆盖基础设施、____层、平台层的安全管控。11.通用漏洞披露的国际标准化组织简称是____,其为每个公开漏洞分配唯一的编号标识。12.关键信息基础设施运营者应当将关基风险评估结果上报给____部门。13.数据安全风险评估中,针对个人信息的专项评估简称为____(英文缩写即可)。14.风险评估过程中用于分析攻击者攻击路径、评估攻击影响的核心环节是____。15.漏洞扫描分为主机漏洞扫描、____漏洞扫描、数据库漏洞扫描、工控漏洞扫描等类别。三、综合应用题(本大题共3小题,每小题10分,共30分)1.场景:某地级市政务服务平台为等保三级系统,2025年开展年度风险评估,已知核心资产赋值规则为:资产价值=保密性赋值×0.3+完整性赋值×0.3+可用性赋值×0.4,风险值=资产价值×威胁发生可能性×脆弱性严重程度,风险等级划分规则为:≥80为极高风险、60~79为高风险、30~59为中风险、<30为低风险。本次评估识别到3个核心风险点:①政务门户资产:保密性赋值4、完整性赋值4、可用性赋值5,对应威胁为外部黑客攻击(可能性赋值4),对应脆弱性为存在SQL注入高危漏洞(严重程度赋值5);②运维管理资产:保密性赋值3、完整性赋值3、可用性赋值3,对应威胁为内部越权访问(可能性赋值3),对应脆弱性为运维账号弱口令(严重程度赋值4);③应急管理资产:保密性赋值2、完整性赋值2、可用性赋值3,对应威胁为突发事件无法响应(可能性赋值2),对应脆弱性为应急预案未开展演练(严重程度赋值3)。要求:(1)计算3个风险点的资产价值和风险值;(2)划分3个风险点的风险等级;(3)针对每个风险点给出可落地的处置建议。2.场景:某汽车制造企业要开展工业控制系统风险评估,该工控系统包含PLC控制器、SCADA监控系统、MES生产执行系统,承担核心生产线的实时控制任务,此前未开展过正式风险评估。要求:(1)列出开展本次工控系统风险评估的3项核心注意事项(4分);(2)识别该工控系统特有的3类威胁和3类脆弱性(3分);(3)列出工控系统风险处置的2项特殊要求(3分)。3.场景:某头部电商平台要开展数据安全专项风险评估,覆盖1.2亿用户的个人敏感信息、交易数据、支付数据三类核心数据,需符合《数据安全法》《个人信息保护法》的合规要求。要求:(1)列出数据全生命周期各阶段的风险评估核心要点(5分);(2)列出针对个人敏感信息泄露风险的3项量化评估指标(3分);(3)列出本次评估需要输出的2份合规性专项报告(2分)。参考答案一、单项选择题1.C2.B3.C4.C5.C6.C7.B8.C9.B10.A11.D12.B13.B14.B15.A16.C17.B18.C19.C20.B21.B22.A23.C24.C25.B26.B27.C28.D29.A30.C31.B32.D33.C34.C35.C36.A37.B38.C39.C40.B二、填空题1.风险识别2.风险转移3.技术4.可用性5.灰盒测试6.安全计算环境7.加法8.安全风险9.非侵入(离线)10.应用11.CVE12.网络安全监管13.PIA14.威胁建模15.Web应用三、综合应用题1.(1)资产价值计算:①政务门户资产价值=4×0.3+4×0.3+5×0.4=4.4,风险值=4.4×4×5=88;②运维管理资产价值=3×0.3+3×0.3+3×0.4=3,风险值=3×3×4=36;③应急管理资产价值=2×0.3+2×0.3+3×0.4=2.4,风险值=2.4×2×3=14.4。(3分)(2)风险等级:①极高风险;②中风险;③低风险。(2分)(3)处置建议:①立即下线存在漏洞的门户版本,部署WAF拦截SQL注入攻击,24小时内完成漏洞补丁更新,升级后开展回归测试;②要求所有运维人员72小时内更换符合复杂度要求的口令,启用多因素认证,定期开展口令审计;③将该低风险纳入风险接受清单,3个月内完成应急预案编制和首次演练,每年至少开展1次演练。(5分)2.(1)注意事项:①评估前与生产

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论