计算机岗信息系统安全易错题试卷_第1页
计算机岗信息系统安全易错题试卷_第2页
计算机岗信息系统安全易错题试卷_第3页
计算机岗信息系统安全易错题试卷_第4页
计算机岗信息系统安全易错题试卷_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

计算机岗信息系统安全易错题试卷考试时间:______分钟总分:______分姓名:______单项选择题(共30题,每题2分)1.关于对称加密与非对称加密,下列说法正确的是()A.对称加密密钥数量为n(n-1)/2(n为通信方数量),非对称加密密钥数量为2nB.非对称加密加密速度比对称加密快,适用于大数据量加密C.数字签名采用非对称加密,发送方用私钥加密摘要,接收方用公钥验证D.HTTPS协议同时使用对称加密(传输数据)和非对称加密(传输密钥)2.下列哪项不是防火墙的“状态检测包过滤”技术的特点?()A.检查数据包的“状态信息”(如TCP连接状态)B.仅基于IP地址和端口号进行过滤C.能识别“会话相关攻击”(如TCPSYNFlood)D.动态维护连接状态表3.在Web安全中,关于“SQL注入攻击”与“XSS跨站脚本攻击”,下列说法正确的是()A.SQL注入攻击的目标是数据库,XSS攻击的目标是服务器文件系统B.防御SQL注入的核心是“输入验证”,防御XSS的核心是“输出编码”C.SQL注入只能通过GET参数提交,XSS只能通过POST参数提交D.两者均属于“服务器端漏洞”,与浏览器无关4.根据《网络安全法》,下列关于“关键信息基础设施运营者”的说法,错误的是()A.需定期开展安全检测评估,并向网信部门报送报告B.关键信息基础设施重要数据出境需通过安全评估C.仅“大型互联网企业”属于关键信息基础设施运营者D.需制定网络安全事件应急预案,并定期演练5.关于“零信任架构”,下列说法错误的是()A.核心原则是“永不信任,始终验证”(NeverTrust,AlwaysVerify)B.需基于“身份”进行访问控制,而非“网络位置”C.完全不需要部署传统边界防护设备(如防火墙)D.支持“最小权限原则”和“动态权限调整”6.下列哪项是“哈希函数”的核心特性?()A.可逆性(给定哈希值可反推原始数据)B.抗碰撞性(不同输入难以产生相同哈希值)C.固定输出长度(与输入长度无关)D.加密功能(可直接用于数据加密)7.在密码学中,“数字签名”的主要目的是()A.保证数据的机密性B.保证数据的完整性C.保证身份的真实性D.保证传输的可靠性8.下列哪项不是“VPN(虚拟专用网)”的安全机制?()A.隧道技术(封装数据包)B.加密技术(传输数据加密)C.身份认证(用户身份验证)D.防火墙过滤(仅基于IP地址)9.关于“访问控制模型”,下列说法正确的是()A.DAC(自主访问控制)基于“用户-组”权限分配B.MAC(强制访问控制)允许用户自行修改权限C.RBAC(基于角色的访问控制)仅适用于操作系统D.ABAC(基于属性的访问控制)仅用于网络设备10.下列哪项是“SQL注入攻击”的常见防御措施?()A.使用HTTPPOST而非GET提交数据B.对用户输入进行SQL关键字过滤C.禁用数据库的存储过程功能D.定期更换数据库密码11.在网络安全中,“IDS(入侵检测系统)”与“IPS(入侵防御系统)”的主要区别是()A.IDS仅检测攻击,IPS可主动阻断攻击B.IDS工作在网络层,IPS工作在应用层C.IDS仅支持实时检测,IPS仅支持离线分析D.IDS仅用于内部网络,IPS仅用于外部边界12.根据《个人信息保护法》,处理个人信息应当遵循“________”原则,不得过度收集。()A.合法正当B.最小必要C.公开透明D.目的明确13.下列哪项是“零信任架构”的核心组件?()A.边界防火墙B.身份认证与访问控制C.传统VPN网关D.静态访问策略14.在Web安全中,“XSS攻击”的防御核心是()A.输入验证(过滤恶意脚本)B.输出编码(转义HTML标签)C.禁用JavaScript功能D.使用HTTPS协议15.下列哪项不是“对称加密算法”的例子?()A.AESB.DESC.RSAD.3DES16.关于“数据脱敏技术”,下列说法正确的是()A.数据脱敏后可直接用于生产环境B.脱敏技术仅适用于数据库字段C.脱敏后的数据需保持统计特性D.脱敏技术可完全替代加密技术17.在云计算安全中,“SaaS责任共担模型”中,服务商负责()A.应用层安全(如用户认证)B.物理设施安全(如数据中心)C.网络层安全(如防火墙配置)D.虚拟化层安全(如虚拟机隔离)18.下列哪项是“DDoS攻击”的常见类型?()A.中间人攻击B.SQL注入攻击C.流量型攻击(如SYNFlood)D.钓鱼攻击19.在系统安全中,“最小权限原则”的目的是()A.提高系统性能B.减少攻击面C.简化权限管理D.增强用户体验20.关于“数字证书”,下列说法正确的是()A.数字证书由用户自行颁发B.数字证书包含公钥和私钥C.数字证书由CA(证书颁发机构)签发D.数字证书仅用于电子邮件加密21.下列哪项是“Web应用防火墙(WAF)”的主要功能?()A.防止网络层DDoS攻击B.检测并阻断SQL注入、XSS等攻击C.加密传输数据D.管理用户权限22.在信息安全中,“CIA三元组”指的是()A.机密性、完整性、可用性B.机密性、可控性、可追溯性C.完整性、可用性、可审计性D.机密性、完整性、可扩展性23.下列哪项不是“非对称加密算法”的例子?()A.RSAB.ECCC.AESD.Diffie-Hellman24.根据《网络安全法》,网络运营者应当建立“________”制度,监测、记录网络运行状态和网络安全事件。()A.网络安全等级保护B.网络安全事件应急预案C.网络安全监测预警D.网络安全审计25.在物联网安全中,设备认证的主要目的是()A.提高设备性能B.防止未授权设备接入网络C.减少设备功耗D.简化设备配置26.下列哪项是“HTTPS协议”的安全机制?()A.仅使用对称加密传输数据B.使用SSL/TLS协议加密传输C.仅使用IPsec协议加密D.不需要证书验证27.在数据库安全中,“视图(View)”的作用是()A.提高查询性能B.限制用户访问数据的范围C.备份数据D.加密数据28.关于“零信任架构”,下列说法正确的是()A.零信任完全否定边界防护B.零信任基于“网络位置”信任C.零信任支持动态权限调整D.零信任仅适用于企业内部网络29.下列哪项是“密码学中的“混淆”目的?()A.使密文与密钥的关系复杂化B.提高加密速度C.减少密钥长度D.简化解密过程30.在安全管理中,“风险评估”的步骤包括()A.资产识别、威胁分析、脆弱性评估、风险计算B.资产备份、漏洞扫描、日志审计、应急响应C.用户培训、权限配置、加密部署、监控预警D.合规检查、安全审计、渗透测试、整改措施填空题(共10题,每题2分)1.哈希函数的四个核心特性是:________、________、________、________。2.《个人信息保护法》中,处理个人信息应当遵循“________”原则,不得过度收集;对敏感个人信息需取得“________”同意。3.VPN(虚拟专用网)中,基于SSL/TLS协议的VPN工作在OSI模型的________层,基于IPsec协议的VPN工作在________层。4.在Web安全中,防御SQL注入的核心是“________”,防御XSS的核心是“________”。5.根据《网络安全法》,关键信息基础设施运营者需定期开展“________”,并向网信部门报送报告。6.零信任架构的核心原则是“________,始终验证”(NeverTrust,AlwaysVerify)。7.在密码学中,“数字签名”采用非对称加密,发送方用________加密摘要,接收方用________验证。8.数据库安全中,“最小权限原则”指用户仅授予完成其任务所需的________权限。9.在云计算安全中,“SaaS责任共担模型”中,服务商负责________层安全,租户负责________层安全。10.信息安全中的“CIA三元组”指的是________、完整性、可用性。简答题(共4题,每题3分)1.简述“最小权限原则”在信息系统安全管理中的具体应用,并举例说明。2.解释“DDoS攻击”的常见类型,并说明防御措施。3.在网络安全中,“防火墙”与“入侵检测系统(IDS)”的主要区别是什么?4.根据《个人信息保护法》,处理个人信息时,哪些情况下需取得个人“单独同意”?案例分析题(共2题,每题4分)1.某金融机构发生用户账户资金被盗事件,经调查发现:攻击者通过“钓鱼邮件”获取了员工账号密码,并利用该账号登录内部系统转移资金;同时,系统未启用“双因素认证”,且访问日志未记录异常登录行为。问题:(1)分析本次事件中的安全漏洞(至少3点);(2)提出整改措施(针对漏洞,至少4点)。2.某电商平台用户数据泄露事件,经调查发现:攻击者通过“SQL注入”获取了用户表(含用户名、手机号、身份证号)数据,且平台未对用户输入进行验证;同时,数据库服务器使用默认密码“root:root”,且未开启“访问日志审计”。问题:(1)分析本次事件中的安全漏洞(至少3点);(2)提出整改措施(针对漏洞,至少4点)。试卷答案###单项选择题1.D解析:HTTPS协议通过TLS握手使用非对称加密传输对称密钥,后续数据传输使用对称加密(如AES),故D正确。A错误:对称加密密钥数量为n(n-1)/2,非对称为2n;B错误:非对称加密速度远慢于对称加密;C错误:数字签名接收方需用发送方公钥验证。2.B解析:状态检测包过滤不仅基于IP和端口,还检查TCP连接状态(如SYN、ACK),故B错误。A、C、D均为状态检测特点。3.B解析:SQL注入需输入验证过滤恶意代码,XSS需输出编码转义HTML标签,故B正确。A错误:XSS目标为浏览器;C错误:两者均可通过GET/POST提交;D错误:XSS为客户端漏洞。4.C解析:《网络安全法》规定关键信息基础设施包括能源、交通、金融等领域,不限于大型互联网企业,故C错误。A、B、D均为法规要求。5.C解析:零信任需与传统边界防护协同,并非完全不需要防火墙,故C错误。A、B、D均为零信任原则。6.B解析:哈希函数需抗碰撞性(不同输入难产生相同输出),故B正确。A错误:哈希不可逆;C错误:输出长度固定但与输入长度相关;D错误:哈希不直接用于加密。7.C解析:数字签名通过私钥加密证明身份,确保发送方真实,故C正确。A由加密保证;B由哈希保证;D由传输协议保证。8.D解析:VPN防火墙过滤基于身份和加密,非仅IP地址,故D错误。A、B、C均为VPN安全机制。9.A解析:DAC基于用户-组权限分配,故A正确。MAC不允许用户修改权限;RBAC不限于操作系统;ABAC不限于网络设备。10.B解析:SQL注入需过滤SQL关键字(如SELECT、DROP),故B正确。A无法防御注入;C与注入无关;D为密码管理措施。11.A解析:IDS仅检测攻击,IPS可主动阻断,故A正确。IDS/IPS均可工作在网络/应用层;IDS支持实时检测,IPS支持实时阻断;两者均可用于边界和内部。12.B解析:《个人信息保护法》要求“最小必要”原则,故B正确。A为基本原则之一,但非直接针对过度收集。13.B解析:零信任核心是身份认证与访问控制,故B正确。A、C、D均为传统架构组件。14.B解析:XSS需对输出进行HTML编码(如转义`<`、`>`),故B正确。A为输入验证(防御XSS效果有限);C不可行;D为传输安全措施。15.C解析:RSA为非对称加密算法,故C正确。AES、DES、3DES均为对称加密。16.C解析:数据脱敏需保持统计特性(如数据分析),故C正确。脱敏后不可直接用于生产环境;脱敏适用于多场景(非仅数据库);脱敏无法替代加密(脱敏可逆,加密不可逆)。17.B解析:SaaS服务商负责物理设施安全(如数据中心),故B正确。应用层安全由租户负责;网络层和虚拟化层由IaaS/PaaS负责。18.C解析:DDoS流量型攻击(如SYNFlood)耗尽带宽,故C正确。A、B、D均为其他攻击类型。19.B解析:最小权限原则减少用户权限范围,降低攻击面,故B正确。与性能、管理、体验无直接关联。20.C解析:数字证书由CA签发,故C正确。证书仅含公钥;用户需私钥;证书用于身份认证(非仅邮件加密)。21.B解析:WAF检测并阻断SQL注入、XSS等应用层攻击,故B正确。A由防火墙/清洗中心负责;C由SSL/TLS负责;D由IAM负责。22.A解析:CIA三元组为机密性、完整性、可用性,故A正确。B、C、D为其他安全属性。23.C解析:AES为对称加密算法,故C正确。RSA、ECC、Diffie-Hellman均为非对称加密。24.C解析:《网络安全法》要求建立网络安全监测预警制度,故C正确。A为等级保护;B为应急预案;D为审计要求。25.B解析:设备认证防止未授权设备接入,故B正确。与性能、功耗、配置无直接关联。26.B解析:HTTPS通过SSL/TLS加密传输,故B正确。A不正确(非对称仅用于密钥交换);C为IPsec功能;D需证书验证。27.B解析:视图限制用户访问数据范围,故B正确。A为索引作用;C为备份工具;D为加密技术。28.C解析:零信任支持动态权限调整(如基于上下文),故C正确。A错误(需与传统边界协同);B错误(否定网络位置信任);D错误(适用于所有网络)。29.A解析:密码学中“混淆”使密文与密钥关系复杂化,故A正确。B、C、D与混淆目的无关。30.A解析:风险评估步骤为资产识别、威胁分析、脆弱性评估、风险计算,故A正确。B为应急响应步骤;C为安全部署措施;D为安全运维措施。###填空题1.单向性、抗碰撞性、确定性、快速计算性解析:哈希函数需满足单向性(不可逆)、抗碰撞性(不同输入难产生相同输出)、确定性(相同输入产生相同输出)、快速计算性(高效生成哈希值)。2.最小必要、单独解析:《个人信息保护法》要求“最小必要”原则限制过度收集,敏感个人信息需“单独同意”以强化保护。3.应用(第7层)、网络(第3层)解析:SSL/TLS工作在应用层(如HTTPS),IPsec工作在网络层(如VPN隧道)。4.输入验证、输出编码解析:SQL注入需输入验证过滤恶意代码,XSS需输出编码转义HTML标签(如`<`转义为`<`)。5.安全检测评估解析:《网络安全法》规定关键信息基础设施运营者需定期开展安全检测评估并报送报告。6.永不信任解析:零信任核心原则为“永不信任,始终验证”(NeverTrust,AlwaysVerify)。7.私钥、发送方公钥解析:数字签名发送方用私钥加密摘要(保证不可否认性),接收方用发送方公钥验证(确保来源可信)。8.最小解析:最小权限原则指用户仅授予完成任务的必要权限,不授予额外权限。9.基础设施(IaaS/PaaS)、应用(SaaS)解析:SaaS模型中,服务商负责基础设施安全(如服务器、网络),租户负责应用层安全(如数据、用户认证)。10.机密性解析:CIA三元组为机密性(防止未授权访问)、完整性(防止数据篡改)、可用性(保证服务可访问)。###简答题1.最小权限原则应用及举例答案:-定义:用户/程序仅授予完成任务的必要权限。-应用:-操作系统:普通用户禁用root权限,仅授予文件读写权限。-数据库:业务账号仅授予SELECT、INSERT权限,禁用DROP、DELETE。-应用:采用RBAC,不同角色(管理员、普通用户)分配不同权限。-举例:电商系统中,财务人员仅能访问“财务模块”,无法修改用户数据。2.DDoS攻击类型及防御答案:-类型:-流量型(如SYNFlood耗尽带宽)。-协议型(如TCP状态耗尽攻击)。-应用型(如CC攻击耗尽服务器资源)。-防御:-流量清洗:通过清洗中心过滤恶意流量。-架构优化:采用CDN、负载均衡、弹性扩容。-协议加固:优化TCP栈,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论