版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年信息安全综合测评试题及答案一、单项选择题(每题1.5分,共20题,共30分)1.信息安全的基本三要素(CIA三元组)是指A.保密性、完整性、可用性B.机密性、完整性、可控性C.保密性、不可否认性、可用性D.机密性、真实性、可用性答案A解析信息安全核心三要素为保密性(Confidentiality)、完整性(Integrity)和可用性(Availability),简称CIA。2.DES加密算法的有效密钥长度是A.56位B.64位C.128位D.112位答案A解析DES密钥标称长度为64位,其中8位为奇偶校验位,有效密钥长度为56位。3.公钥基础设施(PKI)中,负责签发数字证书的核心实体是A.RAB.CAC.证书库D.密钥管理中心答案B解析CA(证书认证中心)是PKI的核心,负责签发、吊销数字证书;RA负责受理和审核用户身份。4.以下不属于常见Web应用攻击的是A.SQL注入B.跨站脚本(XSS)C.跨站请求伪造(CSRF)D.缓冲区溢出答案D解析缓冲区溢出通常针对系统或应用程序内存,不属于典型Web应用层攻击;前三者是常见Web攻击。5.防火墙的默认拒绝策略是指A.允许所有流量,除非明确拒绝B.拒绝所有流量,除非明确允许C.只拒绝已知攻击流量D.只允许内部到外部的流量答案B解析默认拒绝策略即“白名单”模式,仅放行明确允许的流量,其余全部阻断,安全性较高。6.入侵检测系统(IDS)的主要功能是A.阻止攻击B.检测并报警C.加密通信D.身份认证答案B解析IDS侧重于检测和告警,不主动阻断;可联动防火墙或IPS进行阻断。7.数字签名可以提供以下哪组安全属性A.保密性B.完整性和不可否认性C.可用性D.访问控制答案B解析数字签名通过私钥签名、公钥验签,保证数据未被篡改(完整性)且签名者不可抵赖(不可否认性)。8.以下协议用于安全传输网页的是A.HTTPB.FTPC.HTTPSD.Telnet答案C解析HTTPS即HTTPoverTLS/SSL,为网页传输提供加密和身份认证。9.风险管理中,风险值通常由下列哪三项共同决定A.威胁、脆弱性、资产价值B.威胁、攻击次数、漏洞数量C.脆弱性、防护措施、时间D.资产价值、地理位置、人员数量答案A解析风险是威胁利用脆弱性对资产造成影响的可能性,量化时通常考虑资产价值、威胁发生可能性和脆弱性严重程度。10.我国信息安全等级保护制度将信息系统安全保护等级划分为A.3级B.4级C.5级D.6级答案C解析根据《网络安全法》和等保相关标准,等级保护分为一级至五级,由低到高。11.IPsec协议主要工作在OSI参考模型的A.应用层B.传输层C.网络层D.数据链路层答案C解析IPsec工作在网络层,可为IP数据包提供加密和认证,常用于VPN。12.以下属于哈希算法的是A.AESB.RSAC.SHA-256D.DES答案C解析SHA-256是安全哈希算法;AES、DES为对称加密,RSA为非对称加密。13.社会工程学攻击主要利用的是A.系统漏洞B.人的心理弱点C.网络协议缺陷D.软件bug答案B解析社会工程学通过欺骗、诱导等手段利用人的疏忽、信任等心理弱点获取敏感信息或权限。14.以下不属于恶意代码的是A.病毒B.蠕虫C.特洛伊木马D.防火墙规则答案D解析防火墙规则是安全配置,不属于恶意代码;病毒、蠕虫、木马均为恶意程序。15.防止SQL注入最有效的措施是A.使用防火墙B.使用参数化查询C.加密数据库D.定期备份数据库答案B解析参数化查询(预编译语句)可从根本上将数据和SQL语句分离,是防止SQL注入的首选方法。16.安全审计的主要目的是A.加密数据B.记录和分析安全相关事件C.阻止入侵D.管理用户权限答案B解析安全审计通过记录、分析系统及网络活动,发现异常行为并作为事后追溯依据。17.下列属于经典访问控制模型的是A.Bell-LaPadula模型B.OSI模型C.TCP/IP模型D.瀑布模型答案A解析Bell-LaPadula模型用于强制访问控制,强调“不上读、不下写”的保密性规则;其他选项为网络或开发模型。18.零信任安全模型的核心思想是A.内网可信,外网不可信B.从不信任,始终验证C.边界防护为主D.用户自行负责安全答案B解析零信任假设任何位置、任何设备、任何用户均不可信,每次访问都需验证和授权。19.数字证书中通常不包含A.公钥B.证书持有者信息C.私钥D.CA签名答案C解析私钥由证书持有者自己保管,不包含在证书中;证书包含公钥、持有者信息、签发者信息和CA签名。20.业务连续性计划(BCP)主要关注A.灾后恢复B.事件响应C.业务中断后的持续运营D.系统升级答案C解析BCP着重保障关键业务在中断期间能够持续运行或快速恢复;灾后恢复(DRP)侧重IT系统恢复。二、多项选择题(每题2分,共10题,共20分,多选、少选、错选均不得分)21.以下属于信息安全威胁来源的有A.黑客攻击B.内部人员误操作C.自然灾害D.恶意软件答案ABCD解析信息安全威胁既来自人为因素(恶意攻击、误操作),也来自环境因素(自然灾害)和技术因素(恶意软件)。22.下列属于对称加密算法的有A.AESB.DESC.RSAD.3DES答案ABD解析AES、DES、3DES均为对称加密算法;RSA属于非对称加密算法。23.加强口令安全的措施包括A.强制使用复杂口令B.定期更换口令C.明文存储口令以便恢复D.使用多因素认证答案ABD解析明文存储口令存在严重泄露风险,应使用哈希加盐存储;其余选项均为有效增强口令安全的措施。24.入侵检测系统(IDS)常用的检测技术包括A.特征检测B.异常检测C.协议分析D.加密解密答案ABC解析IDS主要采用特征匹配、统计分析异常、协议状态分析等技术;加密解密不是检测技术。25.以下属于恶意代码的有A.蠕虫B.逻辑炸弹C.间谍软件D.漏洞扫描器答案ABC解析蠕虫、逻辑炸弹、间谍软件均为恶意程序;漏洞扫描器是合法的安全检测工具。26.我国信息安全等级保护工作的主要环节包括A.定级B.备案C.建设整改D.等级测评答案ABCD解析等保工作流程一般为定级、备案、建设整改、等级测评和监督检查。27.数字签名可以实现的安全功能有A.身份认证B.数据完整性C.不可否认性D.数据保密性答案ABC解析数字签名可验证发送者身份、保证数据未被篡改及不可抵赖;但不提供保密性,保密需结合加密。28.常见的社会工程学攻击手段包括A.钓鱼邮件B.冒充技术支持C.尾随进入D.社交媒体信息收集答案ABCD解析社会工程学攻击形式多样,包括网络钓鱼、冒充身份、物理尾随、利用公开信息等。29.下列属于物理安全控制措施的有A.门禁系统B.监控摄像头C.防火墙D.机房门锁答案ABD解析防火墙属于逻辑/网络安全控制;门禁、监控、门锁属于物理安全控制。30.关于PKI(公钥基础设施),以下说法正确的有A.CA负责签发证书B.RA负责审核用户身份C.证书吊销列表(CRL)用于公布失效证书D.私钥应公开答案ABC解析私钥必须保密,公钥可公开;CA签发证书,RA审核用户信息,CRL记录被吊销的证书序列号。三、判断题(每题1分,共10题,共10分)31.使用强口令后,就不需要其他安全措施了。答案错误解析强口令只是身份认证环节之一,无法抵御漏洞利用、恶意软件、社会工程学等多种攻击。32.HTTPS使用SSL/TLS协议来加密HTTP通信。答案正确解析HTTPS即HTTPoverSSL/TLS,通过传输层安全协议提供加密、认证和完整性保护。33.防火墙可以防止所有网络攻击。答案错误解析防火墙无法防御来自内部的攻击、绕过边界的攻击、应用层高级攻击以及社会工程学等。34.对称加密的加密和解密使用相同的密钥。答案正确解析对称加密算法中,加解密密钥相同或容易相互推导,如AES、DES。35.数字签名在符合法律规定条件下具有与手写签名同等的法律效力。答案正确解析根据《电子签名法》等法规,可靠的电子签名与手写签名或盖章具有同等法律效力。36.零信任架构假设内部网络也不可信。答案正确解析零信任模型不再区分内外部信任域,默认任何访问都不可信,需持续验证。37.只要安装了杀毒软件,系统就不会感染病毒。答案错误解析杀毒软件无法防范零日攻击、新型恶意软件或绕过安全机制的攻击,需结合多重防护。38.安全审计日志应定期备份并保护其完整性。答案正确解析日志是安全事件追溯的重要证据,需定期备份并采用哈希、只读存储等方式保证完整性。39.密码学中的“雪崩效应”是指明文微小改变会导致密文巨大变化。答案正确解析雪崩效应是理想密码算法的重要特性,任何明文或密钥的微小改变会使密文发生约一半比特变化。40.信息安全事件应急响应只包括技术处理,与人员、流程无关。答案错误解析应急响应是涉及技术、人员、流程、沟通等多个方面的综合管理过程。四、简答题(每题5分,共4题,共20分)41.简述信息安全CIA三性的含义。答案保密性(Confidentiality)指确保信息不被未授权的个人、实体或过程访问或泄露;完整性(Integrity)指确保信息在存储、传输和处理过程中不被未授权篡改或破坏;可用性(Availability)指确保授权用户在需要时可以及时、可靠地访问和使用信息及相关资源。解析CIA是信息安全的基础模型,三项属性相互依存,缺一不可。42.简述对称加密和非对称加密的主要区别。答案对称加密使用同一个密钥进行加密和解密,加密速度快,适合大数据量加密,但密钥分发和管理困难;非对称加密使用公钥和私钥两个密钥,公钥加密、私钥解密(或反之用于签名),加解密速度慢,适合密钥交换、数字签名等场景。解析实际应用中常采用混合加密:用对称加密保护数据,用非对称加密保护对称密钥。43.简述什么是SQL注入攻击,并说明一种有效的防御措施。答案SQL注入攻击是指攻击者通过在应用程序输入参数中插入恶意SQL代码,使后端数据库执行非授权的查询、修改、删除等操作,从而获取敏感数据或控制数据库。有效的防御措施包括:使用参数化查询(预编译语句),将数据与SQL语句结构分离;对用户输入进行严格的验证和过滤;最小化数据库账户权限。解析参数化查询是根本性防御手段,能从语法层面阻止恶意注入。44.简述我国信息安全等级保护的基本工作流程。答案等级保护基本流程为:(1)信息系统定级,确定安全保护等级;(2)向公安机关备案;(3)根据等级要求进行安全建设整改;(4)委托测评机构开展等级测评;(5)接受监管部门的监督检查。解析等保工作是一个持续的循环过程,而非一次性项目。五、案例分析题(每题10分,共2题,共20分)45.某公司员工收到一封邮件,声称来自银行,要求点击链接更新账户信息。该员工点击后进入一个与银行官网界面几乎相同的网站,输入了账号和密码,随后账户资金被盗。请问:这属于什么类型的攻击?该公司应采取哪些措施防范此类攻击?答案:这属于网络钓鱼攻击,是社会工程学攻击的一种常见形式。攻击者通过伪造可信来源的邮件和仿冒网站,诱骗受害者泄露敏感信息。防范措施:(1)加强员工安全意识培训,教育员工不点击来源不明的链接,不轻易提交账号密码等敏感信息;(2)部署邮件安全网关,过滤钓鱼邮件和恶意链接;(3)实施多因素认证,即使密码泄露攻击者也无法直接登录;(4)建立安全事件报告和响应机制,员工发现可疑邮件应及时上报;(5)定期开展钓鱼模拟演练,提高员工识别能力;(6)使用反钓鱼浏览器插件或安全DNS服务,阻断已知钓鱼网站。解析:钓鱼攻击主要利用人的疏忽,技术控制与管理措施应结合,形成纵深防御。46.某企业发现内部服务器被植入勒索软件,文件被加密,攻击者索要赎金。作为安全管理员,请描述应急响应流程(至少四个步骤),并给出后续的改进建议。答案:应急响应流程:(1)隔离:立即断开被感染服务器的网络连接,防止勒索软件横向扩散;(2)评估:确认受影响范围和感染时间,检查其他主机是否被感染;(3)保护现场:保留日志、进程、样本等证据,必要时制作磁盘镜像;(4)恢复:如存在可用离线备份,优先从备份恢复系
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 盔帽工冲突解决模拟考核试卷含答案
- 婴幼儿发展引导员岗前评优竞赛考核试卷含答案
- 草地监测员岗位操作评优考核试卷含答案
- 地质实验员班组管理竞赛考核试卷含答案
- 信号设备组调工岗位管理综合考核试卷含答案
- 油料作物栽培工技术突破评优考核试卷含答案
- 数控机床装调维修工岗位技能理论考核试卷含答案
- 文化经纪人创新应用测试考核试卷含答案
- 粮食经纪人岗位理论综合考核试卷含答案
- 男生青春期教育
- 法治中国建设规划2026 ~2030年编制指南与要点
- (2026年)抗抑郁药与麻醉课件
- 压力管道设计和校核人员考核测试试题库(综合版)
- 肥料装卸制度及流程规范
- 智能产品介绍课件
- 2026年上海师范大学天华学院单招(计算机)考试备考题库必考题
- 死囚漫步五步陷阱课件
- 天津大学物理化学第五章化学平衡教案
- 襄阳市市政道路工程常用细部构造做法标准图集
- 故宫遇上卢浮宫
- 《城市轨道交通概论》课件-第五章 城市轨道交通供配电系统
评论
0/150
提交评论