版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年计算机等级考试(三级)信息安全技术试卷2025年全国计算机等级考试(三级)信息安全技术(考试时间120分钟,满分100分)一、选择题(共40小题,每小题1分,共40分。在每小题列出的四个选项中,只有一个选项是符合题目要求的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分)1.某省级政务服务平台遭受分布式拒绝服务(DDoS)攻击,导致公众无法正常访问业务系统,该攻击行为主要破坏了信息安全的哪项核心属性?A.保密性B.完整性C.可用性D.不可否认性2.根据《中华人民共和国数据安全法》规定,核心数据出境应当经过哪个部门的安全评估?A.国家网信部门B.国务院工业和信息化主管部门C.国务院公安部门D.省级网信部门3.网络安全等级保护2.0制度中,三级等保系统的等级测评周期至少为?A.半年B.1年C.2年D.3年4.我国自主研发的国密算法SM2属于下列哪类密码算法?A.对称分组密码算法B.非对称公钥密码算法C.杂凑密码算法D.序列密码算法5.国密SM3杂凑密码算法的输出哈希值长度为?A.128位B.160位C.256位D.512位6.公钥基础设施(PKI)的核心组件,负责签发和管理数字证书的是?A.注册机构(RA)B.认证中心(CA)C.证书吊销列表(CRL)D.轻量目录访问协议(LDAP)服务器7.SQL注入攻击属于TCP/IP四层模型中哪一层的攻击类型?A.网络层B.传输层C.会话层D.应用层8.分布式拒绝服务(DDoS)攻击的核心危害是破坏目标系统的哪项特性?A.机密性B.完整性C.可用性D.真实性9.包过滤防火墙主要工作在OSI模型的哪几个层级?A.物理层、数据链路层B.网络层、传输层C.会话层、表示层D.应用层10.主要通过监控主机系统日志、进程运行状态、文件系统变化来发现入侵行为的入侵检测系统属于?A.基于网络的入侵检测系统(NIDS)B.基于主机的入侵检测系统(HIDS)C.入侵防御系统(IPS)D.Web应用防火墙(WAF)11.零信任架构的核心设计原则是?A.默认信任内部网络所有用户B.永不信任,始终验证C.以网络边界为核心构建防护体系D.角色权限分配是唯一核心机制12.生成式AI应用面临的各类安全风险中,攻击者通过构造特殊输入提示词绕过内容安全审核,诱导模型输出恶意内容的攻击方式属于?A.训练数据污染B.提示词(Prompt)注入C.模型参数窃取D.算力资源消耗攻击13.Windows操作系统中,用于唯一标识用户、组、计算机账户的标识符是?A.UIDB.GIDC.SIDD.ACL14.Linux系统中,某文件的权限字符串为rwxr-xr--,对应的八进制权限值为?A.755B.754C.644D.65415.Linux系统中,用于配置sudo用户权限的配置文件路径是?A./etc/passwdB./etc/shadowC./etc/sudoersD./etc/group16.攻击者将恶意脚本上传至论坛服务器的数据库中,所有访问该论坛对应帖子的用户都会触发恶意脚本执行,这类跨站脚本(XSS)攻击属于?A.反射型XSSB.存储型XSSC.DOM型XSSD.闪速型XSS17.Web应用防火墙(WAF)的核心防护对象是?A.网络层DDoS攻击B.Web应用层攻击C.内网横向渗透攻击D.计算机病毒感染18.根据《中华人民共和国个人信息保护法》,下列不属于敏感个人信息的是?A.生物识别信息B.宗教信仰信息C.医疗健康信息D.公开可查询的姓名信息19.下列数据脱敏技术中,属于不可逆脱敏方式的是?A.替换脱敏B.屏蔽脱敏C.哈希加盐脱敏D.泛化脱敏20.通用漏洞评分系统(CVSS)3.0版本中,评分在9.0-10.0区间的漏洞属于哪个风险等级?A.低危B.中危C.高危D.严重21.渗透测试的标准流程中,第一个执行环节是?A.漏洞扫描B.信息收集C.漏洞利用D.权限维持22.勒索软件的核心攻击特征是?A.窃取用户隐私数据上传至攻击者服务器B.破坏系统引导分区导致系统无法启动C.加密用户磁盘文件并索要加密货币赎金D.占用系统算力挖矿获取收益23.高级持续性威胁(APT)攻击的特点不包括下列哪项?A.攻击目标针对性极强B.攻击链复杂,采用多阶段攻击手段C.长期潜伏在目标网络中D.攻击爆发周期短,单次攻击即可达成目的24.下列身份认证方式中,属于多因素认证的是?A.登录密码+短信验证码B.指纹识别+人脸识别C.登录密码+UKey数字证书D.图形验证码+短信验证码25.自主访问控制模型的英文缩写是?A.MACB.DACC.RBACD.ABAC26.BLP安全模型为了保障数据保密性,遵循的核心访问规则是?A.下读上写B.上读下写C.上读上写D.下读下写27.虚拟专用网络(VPN)的核心作用是?A.实现内外网的物理隔离B.检测网络中的入侵行为C.在公共网络中建立加密隧道,实现远程安全访问D.查杀网络传输中的病毒文件28.ARP欺骗攻击主要利用了TCP/IP协议栈的哪项安全缺陷?A.TCP三次握手的序列编号可预测B.ARP协议缺乏身份验证机制C.UDP协议无连接、不可靠D.IP协议缺乏加密和完整性校验机制29.DNS劫持攻击的典型危害是?A.用户访问目标域名时被解析到恶意IP地址,跳转至钓鱼站点B.目标服务器网络带宽被耗尽,无法提供服务C.目标服务器的数据库被拖库,数据泄露D.用户本地文件被加密,无法访问30.网络安全等级保护2.0的核心技术要求“一个中心,三重防护”中,不属于“三重防护”的是?A.安全通信网络B.安全区域边界C.安全计算环境D.安全管理中心31.我国金融领域要求2023年之后新上线的业务系统必须支持国密算法,下列哪组算法属于推荐使用的国密算法组合?A.RSA、SHA256、AESB.SM2、SM3、SM4C.ECC、SHA3、3DESD.SM1、MD5、DES32.安全开发生命周期的英文缩写是?A.SDLCB.SDLC.STLCD.SAT33.代码审计的核心作用是?A.发现系统配置缺陷B.发现源代码中的安全漏洞和逻辑缺陷C.检测网络中的攻击行为D.优化代码运行效率34.应急响应标准流程PDCERF模型中,第一个环节是?A.检测B.准备C.遏制D.根除35.灾备体系中,RTO指的是?A.恢复点目标B.恢复时间目标C.最大容忍中断时间D.恢复服务水平目标36.云服务模式中,用户需要承担的安全责任范围最大的是?A.IaaS(基础设施即服务)B.PaaS(平台即服务)C.SaaS(软件即服务)D.三种模式责任范围一致37.物联网边缘计算场景的安全风险不包括下列哪项?A.边缘节点物理劫持风险B.边缘侧数据泄露风险C.集中式云平台算力过载风险D.边缘节点权限绕过风险38.车联网场景中,下列属于网络安全风险的是?A.车载娱乐系统界面卡顿B.CAN总线被非法入侵,可远程控制车辆制动C.动力电池续航不足D.卫星导航信号弱39.工业控制系统(ICS)的安全防护原则不包括下列哪项?A.纵深防御原则B.最小权限原则C.默认开放所有服务端口原则D.安全分区原则40.信息安全管理体系的国际标准是?A.ISO9001B.ISO27001C.ISO14001D.ISO20000二、填空题(共10小题,每小题2分,共20分。请将正确答案写在答题卡相应序号的横线上,答在试卷上不得分)1.《网络安全等级保护条例》规定,第____级及以上等级的网络运营者应当每年至少开展一次等级测评工作。2.国密SM4对称分组密码算法的分组长度为____位,密钥长度为128位。3.Windows操作系统中,存储本地用户账户密码哈希值的系统文件名为____,该文件默认禁止普通用户访问。4.Linux系统中,用于查看当前系统所有登录用户信息的命令是____(写出任意一个即可)。5.Web安全场景中,____漏洞是指攻击者构造恶意请求诱导已登录的正常用户点击,在用户不知情的情况下以用户身份执行未授权操作,比如转账、修改密码等。6.数据安全的核心属性中,____是指数据在传输、存储、处理过程中不被未授权篡改、破坏、丢失的特性。7.通用漏洞评分系统的英文全称为____(请填写完整英文名称)。8.APT攻击的中文全称为____。9.网络安全等级保护2.0“一个中心、三重防护”技术框架中,“一个中心”指的是____。10.数字签名技术可以实现的三项核心安全属性为身份真实性、数据完整性和____。三、综合应用题(共3小题,共40分。请将答案写在答题卡对应题号的解答区域内,要求逻辑清晰、表述准确)1.(本题15分)某企业部署了一台CentOS7服务器作为对外提供服务的Web服务器,运行Nginx1.20版本提供HTTP/HTTPS服务,管理员需要对该服务器进行安全加固,结合场景回答下列问题:(1)该服务器需要开放80、443端口供所有用户访问,仅允许企业内网网段/24访问22端口进行远程管理,使用firewalld防火墙配置上述规则,要求规则永久生效,写出完整的配置命令(包含规则添加、默认端口移除、规则重载操作)。(6分)(2)为了提升SSH远程登录的安全性,需要禁用root用户直接远程登录,写出需要修改的SSH服务配置文件路径、需要修改的配置项,以及配置生效的操作命令。(4分)(3)安全扫描发现该服务器的Nginx服务存在目录遍历漏洞,说明该漏洞的主要危害,并写出至少2种可行的修复方案。(5分)2.(本题12分)某安全测试团队对企业自营电商平台进行授权渗透测试,发现平台用户登录接口存在暴力破解漏洞,订单支付接口存在水平越权漏洞,结合场景回答下列问题:(1)说明登录接口暴力破解漏洞的核心产生原因,并写出至少3种有效的防护措施。(6分)(2)说明水平越权漏洞的定义,结合本次场景说明支付接口水平越权的具体表现,并写出对应的修复方案。(6分)3.(本题13分)某省级政务服务平台属于网络安全等级保护第三级系统,存储了大量居民的身份证号、手机号、生物识别信息、不动产登记信息等敏感数据,需要同时满足等保2.0、《数据安全法》《个人信息保护法》的合规要求,结合场景回答下列问题:(1)网络安全等级保护2.0三级系统的安全技术要求包含5个核心层面,请列出所有5个层面的名称。(5分)(2)针对该平台存储的敏感个人信息,需要落实哪些安全防护措施?请至少写出4项合规性防护措施。(8分)参考答案一、选择题1.C2.A3.B4.B5.C6.B7.D8.C9.B10.B11.B12.B13.C14.B15.C16.B17.B18.D19.C20.D21.B22.C23.D24.C25.B26.A27.C28.B29.A30.D31.B32.B33.B34.B35.B36.A37.C38.B39.C40.B二、填空题1.三2.1283.SAM4.who(或w、users,任意一个即可)5.CSRF(或跨站请求伪造)6.完整性7.CommonVulnerabilityScoringSystem8.高级持续性威胁9.安全管理中心10.不可否认性(或抗抵赖性)三、综合应用题1.(1)完整配置命令如下:①开放80、443端口的永久访问规则:firewall-cmd--permanent--add-port=80/tcp--add-port=443/tcp②添加富规则允许/24网段访问22端口:firewall-cmd--permanent--add-rich-rule='rulefamily="ipv4"sourceaddress="/24"portport="22"protocol="tcp"accept'③移除默认开放的22端口全局访问规则:firewall-cmd--permanent--remove-port=22/tcp④重载防火墙规则使配置生效:firewall-cmd--reload(每步命令1.5分,共6分,命令参数正确即可得分)(2)需要修改的配置文件路径为/etc/ssh/sshd_config(1分);找到配置项PermitRootLogin,将默认值yes修改为no(2分);执行systemctlrestartsshd命令重启SSH服务使配置生效(1分)。(3)目录遍历漏洞的主要危害:攻击者可通过构造包含../等路径穿越字符的请求,访问Web根目录以外的系统文件,窃取数据库配置文件、系统账号密码、业务源码等敏感信息,甚至可通过读取权限配置文件进一步获取服务器控制权(2分)。修复方案:①修改Nginx配置文件,添加autoindexoff配置项,关闭目录索引功能;②配置Nginx的访问控制规则,禁止Nginx进程访问Web根目录以外的路径;③对用户传递的路径参数进行严格过滤,拦截包含../、./、%2e%2e/等路径穿越特征的请求。(答出任意2点即可得3分)2.(1)暴力破解漏洞产生原因:登录接口未配置登录失败次数限制机制,未启用验证码或验证码存在可复用、可绕过、可识别的缺陷,用户密码复杂度要求低,导致攻击者可以通过遍历常用密码字典的方式尝试破解用户账号密码(2分)。防护措施:①对同一IP、同一账号的登录失败次数进行阈值限制,超过阈值后锁定账号或IP15-30分钟;②登录接口使用动态图形验证码或滑动验证码,验证码存储在服务端,一次有效,校验通过后立即失效;③强制用户设置复杂度不低于8位,包含大小写字母、数字、特殊字符的密码;④引入多因素认证机制,用户登录除密码外还需验证短信验证码或人脸识别信息。(答出任意3点即可得4分)(2)水平越权定义:同一权限层级的用户,通过修改请求参数的方式,未授权访问或修改其他同层级用户的私有数据(1分)。本次场景具体表现:用户A登录平台后,在提交支付请求时修改请求中的订单ID参数为用户B的订单ID,服务端未
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 公司年产65万立方米水泥稳定土生产项目可行性研究报告模板-立项备案
- 2026年湖南省中考英语听力与口语模拟试题
- 2025-2026年上海市高三数学概率统计模拟试题
- 2025-2026年人教版六年级英语下册第12单元阅读理解测试卷
- 2026年人教版高中物理选修3-5核物理同步练习题
- 2025-2026年湖南省苏教版二年级数学下册第2单元乘法口诀测试卷
- 2025-2026年电子元器件检测与识别专项训练题库
- 2025-2026年北京市初中物理力学计算与应用题库
- 2025-2026年浙江省苏教版初中数学代数运算技巧专项题库
- 2025-2026年四川省苏教版初中物理第12章力学综合测试卷
- 2026泸州市兴泸水务(集团)股份有限公司第二次公开招聘考试备考试题及答案详解
- 2026年江西省吉安市政务服务中心(窗口人员)招聘笔试模拟试题及答案详解
- 2026年秋季小学开学第一课 创新思维与科学精神课件
- (正式版)DB63∕T 2571-2026 森林资源管护网格划分及编码规范
- 1.2图幅线型字体及尺寸标注acA4A3A2A1A0-1.2.1图幅图标及会签
- 新高考物理一轮复习分层提升练习专题19 板块模型(原卷版)
- 翻译人员派遣协议范本
- GB/T 7744-2023工业氢氟酸
- 企业网络安全建设PPT完整全套教学课件
- 老年人辅助器具应用高职PPT完整全套教学课件
- 消费者行为学之自我概念与生活方式概述
评论
0/150
提交评论