版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年计算机等级考试(NCRE)三级信息安全技术与测试押题试卷考试时长120分钟,满分100分一、单项选择题(共40小题,每小题1分,共40分。下列各题A、B、C、D四个选项中,只有一个选项是正确的)1.某政务系统要求所有用户的操作行为全程留痕,不可事后否认操作内容,该需求对应的信息安全核心属性是?A.保密性B.完整性C.可用性D.抗抵赖性2.我国现行的网络安全等级保护基本要求对应的国家标准编号是?A.GB/T22080B.GB/T22239-2019C.GB/T28181D.GB/T352733.下列国密算法中,属于分组密码算法,可用于批量业务数据加密的是?A.SM2B.SM3C.SM4D.SM94.PKI公钥基础设施体系中,核心的数字证书签发与管理机构是?A.RA注册机构B.CA认证中心C.CRL证书撤销列表D.LDAP目录服务5.攻击者通过攻陷目标用户群体高频访问的官方网站、行业论坛等站点,植入恶意代码,当用户正常访问该站点时被植入远控木马,该攻击方式属于?A.钓鱼攻击B.水坑攻击C.社会工程攻击D.暴力破解攻击6.根据等保2.0相关要求,三级等保系统的强制测评周期是?A.每半年一次B.每年一次C.每两年一次D.每三年一次7.根据《数据安全法》的分类要求,关系国家安全、国民经济命脉的核心数据,其出境要求是?A.自由出境B.经过企业安全评估即可出境C.经过省级网信部门审批即可出境D.原则上禁止出境,确需出境的需经过国家网信部门组织的安全评估8.根据《个人信息保护法》,下列不属于敏感个人信息范畴的是?A.生物识别信息B.宗教信仰信息C.医疗健康信息D.公开的企业工商注册信息9.零信任架构的核心设计原则是?A.默认信任内网所有主体B.一次验证永久通行C.永不信任、始终验证D.仅对外部访问主体进行验证10.攻击者通过在输入样本中添加人类无法感知的微小扰动,导致AI图像识别模型输出错误结果,该攻击属于?A.对抗样本攻击B.数据投毒攻击C.模型窃取攻击D.成员推断攻击11.TCPSYN洪水攻击利用的核心缺陷是?A.TCP协议校验和算法存在漏洞B.TCP三次握手过程中半连接队列资源有限C.TCP协议没有身份认证机制D.TCP协议数据传输明文传输12.下列关于入侵检测系统(IDS)的描述,错误的是?A.基于特征的IDS可以检测已知漏洞攻击B.基于异常的IDS可以检测未知新型攻击C.IDS可以直接阻断攻击流量D.IDS分为主机型IDS和网络型IDS两类13.IPSec协议中,用于对端到端的IP报文进行加密,适合主机之间安全通信的工作模式是?A.传输模式B.隧道模式C.代理模式D.路由模式14.企业防火墙架构中的DMZ(非军事区)最适合部署下列哪类服务?A.企业内部OA服务器B.企业核心数据库服务器C.对外提供服务的Web、邮件服务器D.企业内部运维管理服务器15.Web应用防火墙(WAF)无法直接防护下列哪类攻击?A.SQL注入攻击B.XSS跨站脚本攻击C.操作系统缓冲区溢出攻击D.CSRF跨站请求伪造攻击16.DNSSEC协议的核心作用是?A.提升域名解析速度B.防止域名劫持、解析结果被篡改C.加密DNS查询请求内容D.实现域名的智能解析17.下列不属于DDoS分布式拒绝服务攻击常用防护手段的是?A.流量清洗B.黑洞路由C.扩容带宽D.安装杀毒软件18.下列关于WPA3无线安全协议的描述,错误的是?A.采用SAE同步身份验证机制,抵御KRACK密钥重装攻击B.支持192位加密套件,满足高安全场景需求C.对弱口令暴力破解的防护能力远高于WPA2D.仅支持5GHz频段,不支持2.4GHz频段19.SDN软件定义网络架构中,最容易成为攻击靶标的核心平面是?A.数据平面B.控制平面C.应用平面D.转发平面20.下列属于IPv6协议原生内置的安全特性是?A.IPSec加密B.入侵检测C.访问控制D.流量清洗21.Windows系统中UAC用户账户控制的核心作用是?A.提升用户登录速度B.限制程序的默认运行权限,防止恶意程序随意修改系统配置C.加密用户存储的文件D.拦截外部入侵流量22.Linux系统中SELinux的三种运行模式不包括?A.enforcing强制模式B.permissive宽容模式C.disabled关闭模式D.audit审计模式23.缓冲区溢出漏洞的核心原理是?A.程序对输入数据的长度没有做校验,超出缓冲区边界的数据覆盖了栈中的返回地址,导致程序执行恶意代码B.程序存在逻辑错误,攻击者可以越权访问资源C.程序没有对用户身份做校验,攻击者可以伪造身份登录D.程序的日志记录不完整,攻击者可以清除攻击痕迹24.企业补丁管理流程中,第一步应当执行的操作是?A.直接在生产环境批量部署补丁B.对补丁进行兼容性和安全性测试C.收集需要安装的补丁列表,确认补丁对应的漏洞风险等级D.备份生产环境数据25.虚拟化安全中“虚拟机逃逸”是指?A.虚拟机中的程序可以直接访问物理主机的硬件资源,突破虚拟机的隔离边界B.虚拟机可以绕过防火墙访问外部网络C.虚拟机的数据可以被其他虚拟机读取D.虚拟机的操作系统可以直接升级到物理机操作系统26.Docker容器的核心隔离机制不包括?A.namespace资源隔离B.cgroup资源限制C.硬件虚拟化隔离D.capabilities权限裁剪27.下列关于EDR终端检测与响应系统的描述,错误的是?A.可以对终端的所有进程、文件操作行为进行实时监控B.仅能基于病毒特征库检测已知恶意程序,无法检测未知攻击C.支持远程响应处置,可隔离受感染终端、查杀恶意程序D.可以对攻击路径进行溯源分析28.UEFI安全启动的核心作用是?A.提升系统启动速度B.防止恶意程序篡改BIOS、引导扇区,实现可信启动C.加密系统盘所有数据D.禁止未授权的USB设备接入29.安卓操作系统的核心安全机制是?A.沙箱隔离机制,每个应用运行在独立的进程空间,默认只能访问自身的数据B.内置杀毒软件,自动查杀所有恶意应用C.所有应用必须经过官方签名才能安装,禁止安装第三方应用D.所有网络请求默认加密,防止数据泄露30.下列不属于物联网边缘计算场景常见安全风险的是?A.边缘节点硬件成本低,防护能力弱,容易被物理攻陷B.边缘节点数量多,分布广,难以统一管理和补丁升级C.边缘节点和云端的通信容易被窃听和篡改D.边缘节点的计算能力过强,容易被用来发起DDoS攻击31.OWASPTop102024版中排名第一位的Web应用安全风险是?A.注入攻击B.失效的访问控制C.敏感数据泄露D.存在已知漏洞的组件32.下列防护SQL注入漏洞的方案中,最有效且误报率最低的是?A.过滤单引号、双引号等特殊字符B.部署WAF拦截攻击请求C.使用预编译SQL语句,参数化查询D.开启数据库审计日志33.下列XSS跨站脚本攻击类型中,不需要用户点击特制链接,只要用户访问存在漏洞的页面就会触发的是?A.反射型XSSB.存储型XSSC.DOM型XSSD.所有类型都需要用户点击链接34.下列不属于CSRF跨站请求伪造攻击防护手段的是?A.验证请求的Referer字段B.为每个请求添加随机csrf_token校验C.启用验证码机制D.对用户输入进行HTML实体编码35.下列不属于常用数据脱敏技术的是?A.掩码替换B.数据泛化C.哈希加密D.数据备份36.数据安全领域的3-2-1备份原则中,“1”指的是?A.至少有1份备份存储在异地离线介质中B.至少有1份备份存储在云服务器中C.至少有1份备份存储在本地硬盘中D.至少有1份备份是加密存储的37.下列关于黑盒安全测试的描述,正确的是?A.需要获取被测系统的源代码、架构文档等内部信息B.完全模拟外部攻击者视角,不关注系统内部实现逻辑C.测试效率比白盒测试高D.可以发现所有的逻辑漏洞38.渗透测试流程中,信息收集、漏洞扫描属于哪个阶段?A.预攻击阶段B.攻击实施阶段C.后攻击阶段D.报告输出阶段39.CVSS3.0漏洞评分体系中,高危漏洞的评分区间是?A.0.0-3.9B.4.0-6.9C.7.0-8.9D.9.0-10.040.应急响应流程中,第一步需要执行的操作是?A.直接断开受感染主机的网络B.准备阶段:提前制定应急预案、储备应急工具、开展应急演练C.检测确认安全事件的类型和影响范围D.遏制攻击扩散二、填空题(共15空,每空2分,共30分)1.国密算法中,用于数字签名、密钥交换的非对称密码算法是______。2.等保2.0技术层面的核心要求包括:安全物理环境、安全通信网络、______、安全计算环境、安全管理中心五个维度。3.HTTPS协议在传输层和应用层之间加入了______协议实现传输加密,目前主流使用的是1.3版本。4.身份认证三要素包括:所知(如密码)、所有(如U盾)、______(如指纹、人脸)。5.Windows系统中,用于查看本地所有开放端口、对应的进程ID的命令是______。6.漏洞扫描工具的核心是基于______匹配识别系统中存在的已知漏洞。7.数据生命周期包括:数据采集、数据存储、______、数据共享、数据销毁五个核心阶段。8.______攻击是指攻击者伪造自身IP地址,冒充信任主机获取目标系统的访问权限的攻击方式。9.Web目录遍历漏洞的常用测试payload是../或者针对Windows系统的______。10.密码学中,消息认证码(MAC)的核心作用是验证消息的______和来源真实性。11.《网络安全法》明确规定,国家实行网络安全______保护制度。12.零信任架构的核心设计理念是“永不信任,始终______”。13.安全测试中,______测试是指模拟攻击者视角,在授权范围内对系统进行非授权访问尝试,发现系统潜在安全漏洞的测试方式。14.Linux系统中,文件权限rwxr-xr--对应的八进制数字权限值是______。15.通过向目标主机发送大量ICMPEchoRequest报文,耗尽目标带宽和系统资源的拒绝服务攻击是______攻击。三、综合应用题(共3小题,共30分)1.(本题10分)某省级政务服务平台属于等保第三级系统,存储了全省1200万办事群众的身份证号、人脸信息、不动产信息等敏感数据,2025年需开展年度等级测评。请回答下列问题:(1)等保2.0第三级系统安全区域边界的核心测评要求有哪些?(4分)(2)针对该平台存储的大量敏感个人信息,需满足哪些核心数据安全保护要求?(列出4项即可,4分)(3)第三级等保系统的测评周期要求是什么?(2分)2.(本题10分)安全测试人员对某电商平台的商品详情查询接口开展安全测试,接口地址为/goods/detail?id=12,测试人员构造请求id=12'and1=1--时,页面正常返回商品详情;构造请求id=12'and1=2--时,页面返回空数据。请回答下列问题:(1)该接口存在什么类型的安全漏洞?简述该漏洞的核心原理。(3分)(2)请列举3种该漏洞的常用利用方式。(3分)(3)请给出至少3种针对该漏洞的修复方案。(4分)3.(本题10分)某制造企业内网2025年3月爆发勒索病毒攻击,32台办公终端、5台业务服务器的文件被加密,后缀名为.raptor,攻击导致生产系统停工2小时。企业安全团队立即启动应急响应。请回答下列问题:(1)应急响应遏制阶段需采取哪些核心措施,防止攻击进一步扩散?(4分)(2)请列举3种勒索病毒的常见传播途径。(3分)(3)攻击处置完成后,需采取哪些安全加固措施避免同类事件再次发生?(3分)参考答案一、单项选择题1-5:DBCBB6-10:BDDCA11-15:BACCC16-20:BDDBA21-25:BDACA26-30:CBBAD31-35:BCBDD36-40:ABACB二、填空题1.SM22.安全区域边界3.TLS(传输层安全)4.所是(生物特征)5.netstat-ano6.漏洞特征库(漏洞库)7.数据处理(数据使用)8.IP欺骗9...\10.完整性11.等级12.验证13.渗透14.75415.ICMP洪水(Ping洪水)三、综合应用题1.(1)安全区域边界核心测评要求:①边界访问控制:基于最小权限原则配置访问控制列表,对跨区域的流量进行细粒度管控,禁止默认开放所有端口和服务;②入侵防范:部署入侵防御系统(IPS),对端口扫描、暴力破解、漏洞利用、异常流量等行为进行实时告警和自动阻断;③恶意代码防范:边界部署恶意代码检测设备,对进出区域的流量进行病毒、webshell、恶意文件检测;④安全审计:对边界所有访问行为、告警日志进行至少6个月的存储,支持日志查询和攻击溯源。(每点1分,共4分)(2)敏感个人信息保护要求:①采集阶段:敏感个人信息采集需获得用户单独同意,明确告知用户信息的使用目的、范围、存储期限,禁止超范围采集;②存储阶段:敏感个人信息需采用SM4国密算法加密存储,密钥由专人管理,定期轮换,禁止明文存储;③传输阶段:敏感个人信息传输需采用TLS1.3及以上版本加密协议,禁止明文传输;④访问控制:敏感个人信息访问遵循最小权限原则,配置双人复核、操作审计机制,禁止未授权访问;⑤共享阶段:敏感个人信息对外共享需进行去标识化、脱敏处理,经过安全评估和管理层审批后方可对外提供。(任意4点即可,每点1分,共4分)(3)测评周期要求:第三级等保系统每年至少开展一次等级测评,系统发生核心架构调整、核心功能升级、重大安全事件等变更后,需重新开展等级测评。(2分)2.(1)存在SQL注入漏洞(1分)。原理:后端开发未对用户输入的id参数进行合法性校验和过滤,直接将用户输入的内容拼接到SQL查询语句中执行,攻击者可构造恶意SQL语句,执行拖库、删库、获取管理员权限等任意数据库操作。(2分,共3分)(2)利用方式:①联合查询注入:构造unionselect语句,获取数据库名、表名、字段名、用户名密码等敏感信息;②报错注入:构造updatexml、extractvalue等触发数据库报错的payload,通过页面回显的报错信息获取数据库数据;③布尔盲注:根据页面返回结果的不同(正常/空),枚举数据库的所有数据内容;④时间盲注:构造sleep()函数payload,根据页面响应时间的差异枚举数据库数据;⑤写入webshell:当数据库账号具备文件读写权限时,构造intooutfile语句将webshell写入Web目录,获取服务器权限。(任意3点即可,每点1分,共3分)(3)修复方案:①使用预编译SQL语句(PreparedStatement),将用户输入作为参数处理,禁止直接拼接SQL语句;②对用户输入的参数进行严格校验,id参数为数字类型,限制仅允许输入整数,过滤单引号、双引号、union、select等特殊字符和SQL关键字;③降低数据库运行权限,禁止数据库账号具备文件读写、删表、修改系统配置等高危权限;④部署Web应用防火墙
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026年四川省初中物理电学综合测试卷
- 2026年情绪管理能力自测试题
- 2025-2026年四川省人教版三年级语文上册第1单元测试卷
- 2026年人教版高中化学必修第二册元素周期律练习题
- 2025-2026年江苏省八年级化学上册第四单元化学计算测试题
- 2026年重庆市苏教版高中数学选修第二册综合测试卷
- 2025年山东省苏教版初中数学下册第4章同步练习题
- 2025-2026年重庆市北师大版初中物理实验探究能力测试卷
- 2026年二级建造师考试施工管理实务模拟试卷
- 2026年重庆市苏教版初中语文九年级下册第10章课后练习题
- 第1课 开启物联网之门 课件(内嵌视频)2026-2027学年人教版初中信息科技八年级全一册
- 2026年工商注册代理从业人员考核模拟试题及答案
- 2026国家能源集团科学技术研究总院(北京低碳清洁能源研究院)社会招聘84人考前冲刺试卷【典优】附答案详解
- 2026年跨境电商海外仓建设与运营管理
- 国家开放大学汉语言文学本科《古代诗歌散文专题》历年期末纸质考试真题总题库2027珍藏版
- 2026新教材全国培训:统编版小学语文五年级教材解析
- 2026年秋季开学第一课:强国复兴有我
- 踔厉奋发 2026-2027学年第一学期初中一年级道德与法治教学工作计划
- 2026-2030瓶装水行业市场深度分析及竞争格局与投资价值研究报告
- 2026年四川成都市初中学业水平考试生物试卷真题(含答案详解)
- 天津交通数字科技有限公司招聘笔试题库2026
评论
0/150
提交评论