版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年信息系统安全专家|网络安全法与密码应用安全评估专题试卷(含完整解析)适用:CISP、注册信息安全专家(CISP-PTE/CISP-CISE)等国内网安认证,对标《网络安全法》《密码法》、商用密码应用安全性评估(密评)考点,2025考纲。
满分100分;单选20题(每题2分,共40分)、多选10题(每题3分,共30分)、判断10题(每题1分,共10分)、案例分析2题(每题10分,共20分)一、单项选择题(每题2分,共40分)《中华人民共和国网络安全法》正式施行时间是()
A.2016年11月7日
B.2017年6月1日
C.2018年1月1日
D.2017年1月1日
答案:B
解析:《网络安全法》2016.11.7表决通过,2017-06-01正式实施,我国网络安全领域基础性法律。商用密码应用安全性评估(密评)的主管部门是()
A.公安部
B.国家密码管理局
C.工信部
D.网信办
答案:B
解析:国家密码管理局主管全国商用密码管理,密评是商用密码核心制度;网信、公安等按职责协同监管。关键信息基础设施运营者应当履行的密码安全责任,依据()
A.网络安全法、密码法、关保条例、密评相关规范
B.仅《网络安全法》
C.仅《数据安全法》
D.仅个人信息保护法
答案:A
解析:等保、关保、网安法、密码法、密评规范共同约束关键信息基础设施密码应用安全。商用密码应用安全性评估,针对信息系统的密码应用开展的活动不包括()
A.密码应用合规性
B.密码技术正确性
C.密码管理安全性
D.源代码漏洞自动挖掘
答案:D
解析:密评评估:密码技术应用、密码管理、合规性、安全性;源代码漏洞挖掘属于安全测试,不属于密评范围。根据《密码法》,我国密码分类不包含下面哪一类()
A.核心密码
B.普通密码
C.商用密码
D.私有密码
答案:D
解析:密码法将密码分为核心密码、普通密码、商用密码三类,不存在私有密码。关键信息基础设施运营者,在商用密码方面应当()
A.自行评估,无需密评
B.自行或者委托密评机构开展商用密码应用安全性评估
C.仅做等保测评,密评可豁免
D.仅采购国产密码产品即可,无需评估
答案:B
解析:密码法明确:关键信息基础设施运营者应当自行或者委托商用密码检测机构开展商用密码应用安全性评估。《网络安全法》规定,网络运营者应当按照等级保护制度要求,履行()义务。
A.安全保护
B.数据盈利
C.广告推送
D.系统开发
答案:A
解析:网络运营者需落实网络安全等级保护,履行安全保护义务。商用密码应用安全性评估,密评结果分为()等级
A.合格、不合格
B.优秀、良好、合格、不合格
C.1~5级
D.高、中、低三级
答案:A
解析:密评结论:合格/不合格,区别于等保的1-5级分级。下列不属于商用密码产品的是()
A.SM2国密算法加密网关
B.SM4加密存储
C.通用防火墙(无国密密码模块)
D.SM9签名服务器
答案:C
解析:普通防火墙只是边界安全设备,不自带商用密码模块则不属于商用密码产品。网络运营者收集、使用个人信息,应当遵循的原则,错误的是()
A.合法
B.正当
C.必要
D.无限采集
答案:D
解析:网安法要求收集个人信息遵循合法、正当、必要原则,不得超范围采集。商用密码应用安全性评估实施的主要标准是()
A.GM/T0054《信息系统密码应用基本要求》
B.GB/T22239信息安全等级保护基本要求
C.GB17859计算机信息系统安全保护等级划分准则
D.ISO27001
答案:A
解析:GM/T0054是密评核心基础标准,规定信息系统密码应用四方面安全要求。GM/T0054密码应用四大维度,不包含()
A.物理和环境安全
B.网络和通信安全
C.人员招聘绩效安全
D.应用和数据安全
答案:C
解析:GM/T0054四大域:物理和环境、网络和通信、设备和计算、应用和数据安全。关键信息基础设施发生重大网络安全事件,运营者应当向()报告
A.仅向公司领导
B.保护工作部门、公安、密码管理等主管部门
C.仅向客户报告
D.无需上报
答案:B
解析:网安法+关保条例,重大安全事件必须及时向保护工作部门、公安、密码主管部门上报。下面算法不属于国密商用密码算法的是()
A.SM2椭圆曲线公钥密码
B.SM3哈希摘要
C.SM4对称加密
D.MD5
答案:D
解析:MD5是国外哈希算法,不属于国密;SM2/SM3/SM4为核心国密商用密码算法。商用密码检测机构开展密评,必须()
A.取得国家密码管理局相关资质
B.仅需要等保测评资质即可
C.无需资质,企业可直接承接
D.仅需要公安部备案
答案:A
解析:商用密码检测机构由国家密码管理局管理,需取得对应资质才能开展密评。《网络安全法》所称网络运营者,不包含()
A.网络所有者
B.网络管理者
C.网络服务提供者
D.普通终端个人用户
答案:D
解析:网络运营者:网络所有者、管理者、网络服务提供者;普通个人上网用户不属于运营者。信息系统采用密码技术实现数据存储加密,属于GM/T0054哪个域()
A.应用和数据安全
B.物理环境安全
C.网络通信安全
D.设备计算安全
答案:A
解析:数据存储加密、数据传输加密、数据完整性保护归属应用和数据安全域。根据《密码法》,商用密码用于保护()
A.国家秘密信息
B.不属于国家秘密的密码信息
C.绝密级核心秘密
D.军事核心涉密信息
答案:B
解析:核心密码、普通密码保护国家秘密;商用密码保护不属于国家秘密的信息。密评中,身份鉴别采用国密SM2签名实现,主要解决()
A.身份不可伪造、抗抵赖
B.数据高速压缩
C.流量负载均衡
D.病毒查杀
答案:A
解析:SM2数字签名用于身份鉴别、完整性校验、行为抗抵赖。网络运营者不得泄露、篡改、毁损其收集的个人信息;未经()同意,不得向他人提供个人信息。
A.被收集者
B.公司管理层
C.网信办
D.公安机关
答案:A
解析:网安法要求未经被收集者本人同意,不得对外提供个人信息(法定情形除外)。二、多项选择题(每题3分,共30分,多选少选错选均不得分)《网络安全法》规定网络运营者的安全义务包含()
A.制定内部安全管理制度
B.落实等级保护安全措施
C.开展安全风险监测、应急处置
D.留存网络日志不少于六个月
答案:ABCD
解析:以上均为网安法明确的网络运营者安全义务,日志留存≥6个月是高频考点。GM/T0054《信息系统密码应用基本要求》四大安全域包括()
A.物理和环境安全
B.网络和通信安全
C.设备和计算安全
D.应用和数据安全
答案:ABCD
解析:密评四大安全域,所有密码措施都归入这四个域,密评核心考点。商用密码主要应用场景包含()
A.身份鉴别
B.数据传输加密
C.数据存储加密
D.电子签名与抗抵赖
答案:ABCD
解析:国密商用密码用于身份认证、传输加密、存储加密、完整性校验、电子签名抗抵赖。下面哪些系统属于需要开展商用密码应用安全性评估范围()
A.关键信息基础设施
B.政务信息系统
C.涉及大量公民个人信息的业务系统
D.单机小游戏(无联网、无敏感数据)
答案:ABC
解析:D为简单单机程序,不属于密评覆盖范围;政务、CII、承载大量个人信息系统需要落实密评。《密码法》禁止的行为有()
A.非法窃取他人加密信息
B.非法侵入商用密码系统
C.未经许可擅自生产、销售商用密码(目录内产品)
D.依法采购有认证的国密密码模块
答案:ABC
解析:D是合规行为;ABC属于密码法明令禁止的违法活动。密评工作流程,包含下面哪些阶段()
A.方案调研、资料收集
B.现场测试与证据采集
C.问题汇总、风险分析
D.出具密评报告,给出合格/不合格结论
答案:ABCD
解析:密评完整流程:前期调研→现场测评→漏洞/不符合项分析→报告出具。关键信息基础设施运营者的安全责任包含()
A.落实等级保护
B.开展商用密码应用安全评估
C.定期安全检测、风险评估
D.制定应急预案、演练
答案:ABCD
解析:CII运营者需同时落实等保、密评、风险评估、应急演练等多项安全责任。国密算法SM系列,包含哪些基础商用密码算法()
A.SM2非对称
B.SM3哈希摘要
C.SM4对称加密
D.SM9标识密码
答案:ABCD
解析:SM2/SM3/SM4为最常用基础国密算法,SM9为标识密码算法。密评中网络和通信安全域的密码措施,包含()
A.通信链路国密加密
B.通信数据完整性保护
C.网络访问身份鉴别
D.服务器操作系统账户口令复杂度
答案:ABC
解析:D属于【设备和计算安全域】,不属于网络通信域。网络安全法规定,发生网络安全事件时,网络运营者应当()
A.立即启动应急预案
B.采取补救措施
C.按规定上报主管部门
D.直接删除全部日志掩盖事件
答案:ABC
解析:D属于严重违法行为,严禁销毁日志。三、判断题(每题1分,共10分)《密码法》规定,商用密码的使用强制要求所有系统全部使用国密算法,没有例外。()
答案:错误
解析:不是一刀切强制,关键基础设施、政务等重要系统应当使用合规商用密码;根据风险合理选用。商用密码应用安全性评估可以作为等保测评的密码部分佐证材料。()
答案:正确
解析:密评专门评估密码应用,等保测评中密码相关要求可以采信密评结果。GM/T0054是商用密码应用安全性评估的基础依据标准。()
答案:正确《网络安全法》规定网络日志留存至少3个月。()
答案:错误
解析:网安法要求日志留存不少于六个月。关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应当通过国家安全审查。()
答案:正确MD5、SHA1属于商用密码算法,可以用于密评场景下的数据完整性保护。()
答案:错误
解析:MD5/SHA1安全性弱,密评重要系统要求优先采用SM3国密哈希算法。密评结论只有合格与不合格,不存在分数评级。()
答案:正确普通个人用户使用加密软件保护个人文件,属于商用密码使用,需要进行密评。()
答案:错误
解析:密评对象是信息系统,个人终端文件加密不属于密评范围。电子签名使用SM2算法,可以实现防篡改、抗抵赖,符合密码法电子签名效力要求。()
答案:正确密评不合格的系统,无需整改,可以继续上线运行。()
答案:错误
解析:密评不合格系统需要整改,整改复测合格后方可合规运行。四、案例分析题(每题10分,共20分)案例1:政务信息系统密评+网安法合规某市政务服务平台,属于政务重要信息系统,承载市民身份、证照、个人敏感信息。系统建设完成后直接上线,未开展商用密码应用安全性评估;数据传输使用HTTP明文,数据库存储用户身份证明文;日志仅保存1个月。问题:指出违反《网络安全法》、《密码法》、GM/T0054的问题;给出整改方案。参考答案存在违规项:
①政务重要系统未开展商用密码应用安全性评估,违反密码法相关要求;
②传输HTTP明文,缺少通信加密;数据库敏感个人信息明文存储,不符合GM/T0054应用与数据安全密码保护要求;
③网络日志仅留存1个月,网安法要求日志不少于6个月;
④个人敏感信息未加密保护,违反个人信息保护、网安法数据保护条款。整改方案:
①委托具备资质商用密码检测机构开展密评;
②通信链路采用国密SM4加密HTTPS(国密SSL/TLS);数据库身份证等敏感字段国密存储加密;
③调整日志留存策略,审计日志至少保存6个月;
④完善密码管理制度、密钥全生命周期管理,落实密钥生成、分发、保管、销毁流程;
⑤密评整改复测,取得合格结论后正式上线。案例2:关键信息基础设施密码安全事件某能源行业CII系统,使用国外加密算法做业务数据加密,未开展密评;运维人员密钥以明文存放在服务器桌面文档;发生密钥泄露,业务数据被篡改,未及时上报主管单位。问题:识别法律与密码安全风险;给出密评层面的安全加固措施。参考答案风险识别
①CII重要业务系统未落实商用密码评估,未优先采用国产商用密码算法,违反密码法、关保条例;
②密钥明文存储,密钥管理严重缺失,存在密钥泄露风险;
③数据被篡改发生安全事件,未按规定向保护主管部门、密码管理部门上报,违反网安法事件上报义务;
④缺少数据完整性校验机制,无法及时发现数据篡改。密评加固措施
①替换加密算法为国密SM2/SM3/SM4,按GM/T0054落实密码应用;
②建设密钥管理系统,实现密钥全生命周期管理,禁止明文存储密钥;
③增加SM3哈希
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 湖南省长沙市田家炳实验中学2026年物理八年级第一学期期末调研试题含解析
- 2026年中职康养休闲旅游服务(休闲活动组织)试题及答案
- 10万亩大果沙棘种植基地项目可行性研究报告
- 康复科考试题及答案
- 内容合规审核方案
- 装修公司直播工地引流方案
- 传媒数据复盘分析制度
- 教师招聘考试幼儿园教育理论历年真题汇编试卷及答案
- 建筑工程施工成品保护责任及管理措施
- 化工企业废弃物处置办法
- 含碘对比剂静脉外渗护理管理实践指南(2026年更新版)
- 《装配式波形钢腹板盖梁技术规程》(编制说明编写要求)
- 上海市2025年上海市青浦区社区工作者招聘175人笔试历年参考题库典型
- 九年级《体育与健康》课程纲要
- 《社会工作综合能力(初级)》课件全套 第1-12章 社会工作服务的内涵 社会工作综合能力(初级)-社会工作服务相关法规与政策 社会工作综合能力(初级)
- 透析凝血教学课件
- 2025年保安员(初级)考试模拟100题及答案(一)
- 2022年成人高等考试《政治》(专升本)试题真题及答案
- 造价人员廉洁自律教育课
- 小鸡创意绘画课件
- 食品微生物学-第九章-微生物与发酵食品
评论
0/150
提交评论