2025年信息系统安全专家 SDN环境下的安全策略制定专题试卷及解析_第1页
2025年信息系统安全专家 SDN环境下的安全策略制定专题试卷及解析_第2页
2025年信息系统安全专家 SDN环境下的安全策略制定专题试卷及解析_第3页
2025年信息系统安全专家 SDN环境下的安全策略制定专题试卷及解析_第4页
2025年信息系统安全专家 SDN环境下的安全策略制定专题试卷及解析_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年信息系统安全专家SDN环境下的安全策略制定专题试卷及解析说明:本试卷贴合软考信息安全工程师(信息系统安全专家)2025考纲,聚焦SDN分层安全、OpenFlow、流规则、动态安全策略、微隔离、威胁处置等核心考点,包含单选、多选、判断、简答、综合案例,配套完整参考答案与解析。

考试时长:120分钟满分:100分一、单项选择题(共10题,每题2分,合计20分)SDN架构中,南向接口主流标准协议是()

A.RESTfulB.OpenFlowC.NETCONFD.SNMP

【答案】B

【解析】OpenFlow是SDN最经典南向协议,用于控制器和转发交换机之间下发流表、采集统计信息;RESTful多用于北向接口,NETCONF多用于传统设备配置。SDN安全最大的特有风险是()

A.主机病毒B.控制器单点风险C.Web注入D.弱口令

【答案】B

【解析】SDN控制面集中化,控制器作为全网“大脑”,一旦被劫持、篡改或DDoS瘫痪,整个网络转发策略失控,属于SDN架构原生风险。在SDN中实现东西向流量隔离、动态微隔离,核心依靠()

A.传统VLANB.控制器下发流规则C.终端防火墙D.路由ACL

【答案】B

【解析】SDN可基于身份、标签、业务动态下发流表,实现虚拟机、容器之间细粒度微隔离,解决传统网络东西向流量防护薄弱问题。针对OpenFlow通道安全,标准防护手段是()

A.明文传输B.TLS加密C.端口镜像D.流量整形

【答案】B

【解析】控制器与交换机之间的OpenFlow消息需TLS加密,防止南向通信被窃听、篡改、中间人劫持。SDN北向接口主要服务对象是()

A.物理交换机B.上层安全/网络应用C.终端主机D.存储设备

【答案】B

【解析】北向接口是控制器向上提供API,供安全编排、态势感知、自动化安全策略平台调用。下列不属于SDN数据平面安全风险的是()

A.流表篡改B.流表溢出C.恶意APP下发非法流规则D.交换机端口欺骗

【答案】C

【解析】恶意应用下发非法流规则属于应用平面/控制平面风险;流表篡改、流表溢出、端口欺骗属于数据平面交换机风险。安全编排自动化响应(SOAR)对接SDN控制器,最典型的场景是()

A.自动封禁恶意IPB.磁盘加密C.补丁推送D.主机基线核查

【答案】A

【解析】SDN可实时动态下发流规则丢弃恶意流量,是安全编排最常用的网络自动处置手段。SDN环境下安全策略优先级最高的校验是()

A.流规则冲突检测B.带宽检测C.时延检测D.日志格式校验

【答案】A

【解析】多条流规则存在重叠、矛盾时会造成安全策略失效,SDN策略上线前必须做冲突校验。关于SDN与零信任结合,说法正确的是()

A.默认信任内网流量B.基于IP永久授权

C.控制器动态按需下发访问策略D.仅依靠边界防火墙防护

【答案】C

【解析】零信任永不信任、持续验证,SDN控制器可根据身份、风险实时动态调整访问流策略。SDN流表项中,不包含以下哪一项()

A.匹配域B.动作指令C.超时时间D.主机杀毒引擎版本

【答案】D

【解析】标准OpenFlow流表包含匹配字段、指令、计数器、超时,不涉及终端杀毒版本信息。二、多项选择题(共8题,每题3分,合计24分,多选、少选、错选均不得分)SDN三层架构包含()

A.应用平面B.控制平面C.数据平面D.管理平面

【答案】ABC

【解析】经典SDN三层:应用平面、控制平面、数据平面;管理平面属于配套运维体系,不属于标准三层。SDN控制器安全加固措施包括()

A.控制器集群高可用B.北向接口鉴权、权限最小化

C.日志审计D.关闭不必要API接口

【答案】ABCDSDN环境安全策略制定需要考虑的维度有()

A.控制平面安全策略B.南向接口安全策略

C.数据平面流管控策略D.安全策略生命周期管理

【答案】ABCD典型SDN安全威胁包含()

A.控制器DDoSB.流规则污染C.OpenFlow中间人攻击D.恶意SDN应用

【答案】ABCD可以依托SDN实现的动态安全能力有()

A.动态微隔离B.实时流量清洗C.入侵后自动阻断D.动态路由引流

【答案】ABCDSDN安全策略生命周期包含()

A.策略定义B.冲突校验C.下发部署D.审计与回收

【答案】ABCD针对SDN东西向流量防护优势描述正确的有()

A.无需流量绕经硬件防火墙B.策略可随虚拟机弹性迁移

C.支持基于业务、身份的细粒度控制D.依赖固定VLAN划分

【答案】ABCSDN环境下日志与审计需要采集的数据包含()

A.流表变更记录B.控制器API调用日志

C.OpenFlow消息日志D.流量统计信息

【答案】ABCD三、判断题(共8题,每题1分,合计8分,正确√,错误×)SDN的核心思想是控制平面和数据平面解耦。(√)OpenFlow协议默认通信是加密的,不需要额外配置TLS。(×)

【解析】OpenFlow默认明文,必须手动启用TLS。SDN控制器可以全局统一视图,更容易实现全网态势感知。(√)传统防火墙策略可以直接完全复用在SDN环境,无需改造。(×)

【解析】SDN是流驱动,边界消失,静态ACL不再适配动态云化东西向流量。SDN安全应用可以直接向控制器申请下发流规则,无需审批校验。(×)流表超时机制可以降低流表溢出攻击风险。(√)北向API如果鉴权缺失,攻击者可直接篡改全网转发策略。(√)SDN微隔离只能基于IP和端口,无法基于身份、标签。(×)四、简答题(共3题,每题6分,合计18分)简述SDN环境安全策略和传统网络安全策略最核心差异。

参考答案

①传统网络:策略分布式部署在各网络设备,静态配置,边界防护为主,难以适配东西向动态流量;

②SDN网络:策略集中在控制器统一编排,可自动化、动态实时下发流表;不再依赖物理边界,支持基于身份、标签、业务的微隔离;策略变更全局统一管控,但控制器本身成为核心安全风险点。简述SDN流规则污染攻击原理及基础防护措施。

参考答案

原理:攻击者利用权限缺陷,向控制器下发大量无效、冲突、恶意流表项,占用交换机流表资源,或篡改转发逻辑,导致流量劫持、拒绝服务。

防护:①北向应用鉴权与最小权限;②流规则上线前置冲突校验、合法性校验;③流表资源阈值监控、异常流自动拦截;④流表变更审计。简述SDN控制器高可用安全设计要点。

参考答案

①控制器集群部署,主备/多活,避免单点故障;

②北向、南向通信加密+强身份认证;

③API访问权限管控、操作审计;

④控制器本身基线加固、漏洞定期扫描;

⑤控制器资源监控,抵御针对控制面DDoS。五、综合案例分析题(2题,第1题15分,第2题15分,合计30分)案例1(15分)某云数据中心采用SDN架构,存在以下现状:

1)业务虚拟机弹性伸缩,东西向流量大,传统VLAN隔离粒度粗;

2)控制器与交换机OpenFlow明文通信;

3)多个自研安全应用可直接调用北向API下发流规则,无审核机制;

4)无流规则冲突检测,偶发策略互相覆盖导致安全失效;

5)缺少流表变更审计记录。

问题:请制定整套SDN安全策略整改方案。

参考答案要点

1)通信安全:控制器与交换机启用TLS加密南向OpenFlow通道;

2)应用管控:北向API增加统一鉴权、RBAC权限,所有安全应用新增流规则必须经过策略审核流程;

3)策略管控:上线前自动开展流规则冲突、有效性校验,冲突策略禁止下发;

4)微隔离改造:基于业务、身份、标签动态下发流规则,实现虚拟机级微隔离,替代粗粒度VLAN;

5)审计体系:采集控制器API日志、流表新增/删除/修改日志,接入SIEM持续审计告警;

6)控制器侧:部署集群高可用,增加资源监控,防范控制面DDoS;

7)常态化:定期开展SDN专项安全评估、渗透测试。案例2(15分)企业SDN平台对接SOAR安全平台,当IPS检测到内网主机发生恶意外联行为时,需要自动处置。

问题(1)描述完整处置流程;(2)说明该方案相比传统人工处置的优势;(3)指出该自动化场景风险点。

参考答案要点

(1)处置流程

IPS告警→SIEM汇聚研判→SOAR编排调用SDN北向A

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论