2026年信息安全测试员(中级)职业技能等级认定试题_第1页
2026年信息安全测试员(中级)职业技能等级认定试题_第2页
2026年信息安全测试员(中级)职业技能等级认定试题_第3页
2026年信息安全测试员(中级)职业技能等级认定试题_第4页
2026年信息安全测试员(中级)职业技能等级认定试题_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息安全测试员(中级)职业技能等级认定试题(试卷满分:100分考试时间:120分钟)一、单项选择题(本大题共30题,每题1分,共30分)1.渗透测试(PenetrationTesting)的核心目的是A.发现并利用漏洞评估系统安全性B.提高系统运行速度C.增加系统功能D.备份系统数据2.下列属于网络漏洞扫描工具的是A.NmapB.PhotoshopC.ExcelD.Notepad3.SQL注入攻击的本质是A.将恶意SQL代码拼接入查询语句B.向服务器发送大量数据包C.破解用户口令D.修改系统时间4.反射型XSS攻击的特点是A.攻击载荷不存储在服务器端,随请求反射回页面B.攻击载荷永久存储在数据库中C.只在服务器端执行D.不需要用户交互5.CSRF攻击的主要危害是A.利用用户已登录状态执行未授权操作B.窃取服务器密码文件C.使网站瘫痪D.修改系统内核6.对称加密算法加解密使用的密钥A.相同B.不同C.一个公开一个私有D.随机生成即可7.下列属于对称加密算法的是A.AESB.RSAC.ECCD.DSA8.RSA算法安全性基于A.大整数分解难题B.离散对数问题C.椭圆曲线问题D.哈希碰撞9.MD5、SHA-1等哈希算法的特点是A.不可逆、定长输出B.可逆、变长输出C.用于加密传输D.用于密钥交换10.数字签名的主要作用是A.保证消息完整性、来源真实性与不可否认性B.加密消息内容C.压缩消息D.加速网络传输11.防火墙的基本功能是A.依据安全策略过滤网络流量B.查杀所有病毒C.提高网速D.备份数据12.入侵检测系统(IDS)与入侵防御系统(IPS)的主要区别是A.IDS被动告警,IPS主动阻断B.IDS主动阻断,IPS被动告警C.两者功能完全相同D.IDS不需要审计日志13.使用Nmap进行SYN扫描时,其原理是A.发送SYN包并观察响应判断端口状态B.直接连接目标端口C.发送ICMP包D.读取目标配置文件14.社会工程学攻击利用的是A.人的心理弱点B.系统漏洞C.加密算法缺陷D.网络协议漏洞15.钓鱼攻击的常见方式是A.伪造网站或邮件诱导用户泄露信息B.直接入侵服务器C.破解无线网络D.修改DNS配置16.计算机病毒与蠕虫的主要区别是A.病毒需宿主程序传播,蠕虫可独立自我复制传播B.蠕虫需宿主程序传播C.两者完全相同D.病毒不感染文件17.勒索软件的主要攻击方式是A.加密用户数据并索要赎金B.删除系统文件C.窃取CPU资源D.弹出广告18.零日漏洞(0day)是指A.尚未公开且厂商未知晓的漏洞B.已修复的漏洞C.低危漏洞D.硬件故障19.PoC(概念验证)在渗透测试中的作用是A.验证漏洞是否真实可利用B.加密测试报告C.提高系统性能D.备份测试数据20.OWASPTop10中排名常居首位的Web应用安全风险是A.注入(Injection)B.安全配置错误C.敏感信息泄露D.日志记录不足21.渗透测试中信息收集阶段的主要任务是A.收集目标网络、系统、应用等信息B.直接利用漏洞C.清除入侵痕迹D.恢复系统22.日志审计的主要目的是A.分析安全事件、发现异常行为B.压缩存储空间C.美化界面D.加快系统启动23.Wireshark的主要功能是A.网络流量抓包分析B.漏洞自动修复C.密码破解D.文件加密24.安全基线核查的内容通常包括A.账户口令策略、补丁、服务端口等配置检查B.网络布线C.机房装修D.打印机型号25.我国网络安全等级保护制度将信息系统安全保护等级分为A.五级B.三级C.四级D.二级26.渗透测试报告的核心内容应包含A.漏洞详情、风险等级与修复建议B.测试人员薪资C.系统源代码全文D.公司组织架构27.红蓝对抗演练中,红队的任务是A.模拟攻击方发现并利用漏洞B.负责日常运维C.编写需求文档D.进行财务核算28.应急响应的首要步骤是A.遏制事态扩大、隔离受影响系统B.立即重装系统C.删除所有日志D.公开漏洞细节29.沙箱(Sandbox)在恶意代码分析中的作用是A.在隔离环境运行样本观察其行为B.提高样本运行速度C.加密样本文件D.压缩样本体积30.Web应用防火墙(WAF)的主要防护对象是A.SQL注入、XSS等Web攻击B.硬件故障C.显示器损坏D.打印机卡纸二、判断题(本大题共10题,每题1分,共10分)31.渗透测试必须在获得书面授权后才能进行。()32.漏洞扫描器可以完全替代人工渗透测试。()33.对称加密的密钥分发与管理是其安全应用的关键问题。()34.公钥可以公开分发,不影响非对称加密的安全性。()35.XSS攻击属于典型的客户端攻击类型。()36.设置了强口令的系统就绝对安全。()37.删除访问日志有助于提升系统安全性。()38.ARP欺骗是一种基于局域网的中间人攻击手段。()39.等级保护测评通过后系统无需再开展日常安全运维。()40.最小权限原则要求用户只拥有完成任务所必需的最小权限。()三、多项选择题(本大题共5题,每题2分,共10分)41.OWASPTop10常见的Web安全风险包括A.注入B.失效的访问控制C.XSSD.安全配置错误42.渗透测试的标准阶段包括A.信息收集B.漏洞发现与利用C.权限提升与横向移动D.报告编写43.常见的对称加密算法有A.AESB.DESC.3DESD.SM444.安全应急响应的一般流程包括A.检测与确认B.遏制与根除C.恢复D.总结与改进45.信息安全测试员应遵守的职业道德包括A.未经授权不测试B.不泄露测试数据C.不植入后门D.如实报告发现四、名词解释(本大题共2题,每题5分,共10分)46.渗透测试47.数字签名五、填空题(本大题共20空,每空0.5分,共10分)48.SQL注入攻击利用程序对用户输入过滤不严,将恶意SQL语句【1】入数据库查询。49.XSS攻击分为反射型、存储型和【2】型三种。50.AES是一种【3】加密算法。51.RSA算法基于大整数【4】难题。52.数字签名使用发送方【5】钥生成。53.防火墙按工作层次可分为包过滤防火墙与【6】防火墙。54.渗透测试的第一步是【7】收集。55.【8】漏洞指尚未公开且无补丁的漏洞。56.沙箱技术将恶意样本放入【9】环境中运行分析。57.最小权限原则要求授予用户完成任务所需的【10】权限。六、案例分析题(本大题共2题,每题15分,共30分)58.某公司Web业务系统疑似存在SQL注入漏洞,现委托你开展渗透测试。请回答:(1)简述渗透测试的完整流程及各阶段主要工作。(2)针对登录功能进行SQL注入测试,请说明测试步骤与判断依据。(3)若确认存在注入点,应如何验证影响范围并提出修复建议?59.某单位核心服务器感染勒索软件,业务数据被加密,屏幕上出现勒索提示。请回答:(1)作为安全测试员,应启动怎样的应急响应流程?(2)处置过程中哪些操作是禁止的?(3)事后应从哪些方面开展安全整改防止再次发生?

答案与解析1.【答案】A【解析】渗透测试以授权方式模拟攻击,评估安全防护水平。2.【答案】A【解析】Nmap是常用端口与漏洞扫描工具。3.【答案】A【解析】SQL注入利用输入未过滤,将恶意SQL拼入后端查询。4.【答案】A【解析】反射型XSS载荷经URL等输入反射回浏览器执行。5.【答案】A【解析】CSRF伪造请求,借用受害者会话执行敏感操作。6.【答案】A【解析】对称加密加解密共用同一密钥。7.【答案】A【解析】AES为对称算法,RSA、ECC、DSA为非对称算法。8.【答案】A【解析】RSA依赖大整数因式分解的计算困难性。9.【答案】A【解析】哈希函数单向不可逆且输出定长。10.【答案】A【解析】数字签名实现认证、完整性与抗抵赖。11.【答案】A【解析】防火墙按规则控制进出网络的流量。12.【答案】A【解析】IDS旁路监测告警,IPS串联部署可实时阻断。13.【答案】A【解析】SYN扫描发送半开连接探测端口状态,隐蔽性较好。14.【答案】A【解析】社会工程学通过欺骗手段利用人的心理弱点获取信息。15.【答案】A【解析】钓鱼通过仿冒可信来源诱骗受害者提交敏感信息。16.【答案】A【解析】蠕虫可自主传播无需宿主,病毒依赖宿主文件运行。17.【答案】A【解析】勒索软件加密重要数据后勒索赎金。18.【答案】A【解析】0day指未被厂商发现、无补丁可用的漏洞。19.【答案】A【解析】PoC通过最小化利用代码证明漏洞存在及其影响。20.【答案】A【解析】注入类风险(如SQL注入)长期位居OWASP前列。21.【答案】A【解析】信息收集是渗透测试第一步,为后续攻击做准备。22.【答案】A【解析】日志审计用于还原攻击路径、发现异常与溯源。23.【答案】A【解析】Wireshark是主流网络协议分析与抓包工具。24.【答案】A【解析】安全基线是对系统安全配置最低要求的核查。25.【答案】A【解析】等级保护将系统安全等级划分为一至五级。26.【答案】A【解析】测试报告需清晰呈现漏洞、风险与整改建议。27.【答案】A【解析】红队扮演攻击者检验防御体系,蓝队负责防护。28.【答案】A【解析】先隔离处置遏制损失,再进行分析溯源与恢复。29.【答案】A【解析】沙箱提供隔离运行环境,安全分析恶意行为。30.【答案】A【解析】WAF针对Web层攻击如注入、XSS、CC等提供防护。31.【答案】正确【解析】未授权测试属违法行为,授权是渗透测试的前提。32.【答案】错误【解析】扫描器只能发现已知漏洞,逻辑漏洞与组合利用仍需人工验证。33.【答案】正确【解析】对称加密加解密同钥,密钥如何安全分发是核心难点。34.【答案】正确【解析】非对称加密中公钥公开,私钥保密。35.【答案】正确【解析】XSS在用户浏览器端执行恶意脚本。36.【答案】错误【解析】安全需要多层面防护,口令只是其中之一。37.【答案】错误【解析】删除日志会破坏审计溯源能力,反而降低安全性。38.【答案】正确【解析】ARP欺骗伪造IP-MAC映射实现中间人劫持。39.【答案】错误【解析】等级保护是持续过程,日常监测运维不可缺失。40.【答案】正确【解析】最小权限原则是安全设计的基本要求。41.【答案】ABCD【解析】上述均为OWASPTop10常见Web风险。42.【答案】ABCD【解析】渗透测试通常经历信息收集、漏洞分析、利用、后渗透与报告阶段。43.【答案】ABCD【解析】AES、DES、3DES、SM4(国密)均为对称算法。44.【答案】ABCD【解析】应急响应遵循检测、遏制、根除、恢复、总结的闭环。45.【答案】ABCD【解析】授权、保密、无害、诚实报告是测试员基本职业操守。46.【答案】渗透测试是指经授权后,通过模拟恶意攻击者的思路与技术,对目标网络、系统或应用进行安全评估,发现可被利用的漏洞并验证其影响,最终形成报告并提出修复建议的一种安全测试方法。【解析】考查渗透测试基本概念。47.【答案】数字签名是利用非对称加密技术,以发送方私钥对消息摘要进行加密生成签名,接收方用发送方公钥验证,从而保证消息的完整性、来源真实性和不可否认性的一种安全机制。【解析】考查密码学应用。48.【答案】(1)拼接【解析】SQL注入原理。49.【答案】(1)DOM【解析】XSS分类。50.【答案】(1)对称【解析】AES性质。51.【答案】(1)分解【解析】RSA安全性。52.【答案】(1)私【解析】数字签名原理。53.【答案】(1)应用(代理)【解析】防火墙分类。54.【答案】(1)信息【解析】渗透测试流程。55.【答案】(1)零日(0day)【解析】零日漏洞定义。56.【答案】(1)隔离【解析】沙箱原理。57.【答案】(1)最小【解析】最小权限原则。58.【答案】(1)流程:①授权与范围确认;②信息收集(域名、端口、指纹、目录等);③漏洞发现(扫描与手工探测);④漏洞利用与验证;⑤权限提升与数据影响评估;⑥清除痕迹并整理报告。(2)测试步骤:在用户名输入单引号'观察报错,输入'or'1'='1等测试载荷,观察返回差异;结合报错信息、布尔盲注、时间盲注判断注入点,使用参数化语句探测列数与回显位。(3)影响验证:确认可读取的库表结构与数据范围,评估泄露风险,避免实际拖库;修复建议:使用参数化查询/预编译语句,输入校验与白名单过滤,最小化数据库权限,部署WAF并加强日志审计。【解析】考查渗透测试全流程与SQL注入测试实

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论