版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机三级(信息安全技术)练习题(附参考答案)一、单项选择题(每题2分,共30分)1.以下哪项不属于信息安全的基本属性?A.机密性B.可追溯性C.完整性D.可用性2.下列密码算法中,属于对称密钥体制的是?A.RSAB.AESC.ECCD.DSA3.缓冲区溢出攻击的主要目标是?A.破坏数据完整性B.篡改系统内存指令指针C.耗尽网络带宽D.窃取用户会话密钥4.以下哪种协议用于实现IP层的安全通信?A.SSLB.TLSC.IPsecD.HTTPS5.访问控制模型中,“主体对客体的访问权限由系统管理员统一分配”属于哪种模型?A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)6.下列哪项是哈希算法的典型应用?A.加密邮件内容B.提供数字签名C.验证文件完整性D.实现密钥交换7.网络钓鱼攻击的核心手段是?A.利用系统漏洞植入恶意代码B.通过伪造可信站点诱导用户输入敏感信息C.向目标主机发送大量ICMP请求D.篡改DNS解析记录指向恶意服务器8.数据库安全中,“行级访问控制”主要用于保护?A.数据库管理系统(DBMS)的漏洞B.特定用户对特定数据行的访问权限C.数据库备份介质的物理安全D.数据库事务的原子性9.下列哪项属于主动攻击?A.搭线窃听B.流量分析C.重放攻击D.电磁泄漏10.移动终端安全中,“沙箱技术”的主要作用是?A.隔离恶意应用与系统核心资源B.加密存储用户隐私数据C.防止设备丢失后数据泄露D.优化移动网络传输效率11.渗透测试的主要目的是?A.验证系统的安全防护能力B.窃取目标系统的敏感数据C.破坏目标系统的正常运行D.监控网络流量的异常行为12.以下哪种漏洞属于应用层漏洞?A.ARP欺骗B.SQL注入C.IP分片攻击D.SYN洪泛13.数字证书的颁发机构是?A.CA(证书认证中心)B.RA(注册机构)C.CRL(证书撤销列表)D.OCSP(在线证书状态协议)14.物联网安全的核心挑战不包括?A.设备资源受限导致加密算法难以部署B.海量设备的身份认证与管理C.5G网络的高带宽传输能力D.设备固件更新的安全风险15.安全审计的主要目的是?A.实时阻断攻击行为B.记录和分析系统活动以检测安全事件C.加密传输关键业务数据D.定期更新系统安全补丁二、填空题(每题2分,共20分)1.信息安全的“CIA三元组”指机密性、完整性和__________。2.DES算法的密钥长度为__________位,AES-256的密钥长度为__________位。3.网络防火墙的主要类型包括包过滤防火墙、状态检测防火墙和__________。4.数字签名的实现通常基于__________算法(填写“对称”或“非对称”)。5.缓冲区溢出攻击利用的是程序在__________时未正确检查输入数据长度的漏洞。6.恶意软件的常见类型包括病毒、蠕虫、木马和__________(至少列举一种)。7.SSL/TLS协议的握手阶段主要完成__________、密钥交换和身份验证。8.访问控制的“三要素”是主体、客体和__________。9.数据库的安全防护措施包括访问控制、加密存储、__________和审计追踪。10.物联网设备的典型安全威胁包括固件篡改、__________和拒绝服务攻击。三、简答题(每题8分,共40分)1.简述对称加密与非对称加密的主要区别,并各举一例说明其应用场景。2.解释“零信任架构”的核心思想,并列举其关键实现技术。3.说明SQL注入攻击的原理,并提出至少3种防御措施。4.简述无线局域网(WLAN)的常见安全威胁及对应的防护方法(如WEP、WPA2/WPA3的演进)。5.分析企业内网中“横向移动攻击”的过程,并说明如何通过网络分段技术进行防御。四、综合题(每题15分,共30分)1.某企业计划部署一套基于B/S架构的客户信息管理系统,需存储用户姓名、身份证号、银行账号等敏感数据。请设计该系统的安全防护方案,要求覆盖数据存储、传输、访问控制及安全审计四个层面。2.假设你是某公司的信息安全工程师,需为公司办公网络设计边界安全防护体系。已知网络结构包括互联网出口、DMZ区(部署Web服务器)、内部办公区(员工终端),请列出需部署的安全设备/技术,并说明其在各区域的具体作用。参考答案一、单项选择题1.B2.B3.B4.C5.B6.C7.B8.B9.C10.A11.A12.B13.A14.C15.B二、填空题1.可用性2.56;2563.应用层网关防火墙4.非对称5.内存分配(或“内存操作”)6.勒索软件(或“间谍软件”“僵尸程序”等)7.加密算法协商8.访问权限(或“控制策略”)9.备份与恢复(或“漏洞修复”)10.通信窃听(或“设备伪造”“数据篡改”)三、简答题1.对称加密与非对称加密的主要区别:密钥管理:对称加密使用相同密钥加密/解密,需安全传输共享密钥;非对称加密使用公钥(公开)和私钥(保密),无需传输私钥。计算效率:对称加密速度快,适合大数据加密;非对称加密速度慢,适合小数据(如密钥交换)。典型应用:对称加密(如AES)用于加密文件或数据库;非对称加密(如RSA)用于数字签名或SSL/TLS密钥交换。2.零信任架构核心思想:默认不信任网络内外的任何设备或用户,需通过持续验证身份、设备状态、环境安全等因素,动态授予最小化访问权限。关键技术:身份认证(多因素认证MFA)、设备健康检查(端点安全检测)、微隔离(细粒度网络分段)、持续监控与分析(SIEM系统)。3.SQL注入攻击原理:攻击者通过在Web表单或URL参数中插入恶意SQL代码,欺骗后端数据库执行非预期操作(如查询、修改、删除数据)。防御措施:使用预编译语句(PreparedStatement)或ORM框架,参数化输入;对用户输入进行严格的白名单校验(如仅允许数字、字母);限制数据库账户权限(如仅授予查询权限,禁止DROP操作);开启Web应用防火墙(WAF)过滤恶意SQL特征。4.WLAN常见安全威胁及防护:WEP(有线等效保密):使用静态密钥,易被暴力破解(如FMS攻击);防护方法:淘汰WEP,升级至WPA/WPA2。WPA2(Wi-Fi保护访问2):采用TKIP(已淘汰)或AES-CCMP加密,支持PSK(个人版)和802.1X(企业版);但存在KRACK攻击漏洞。WPA3(最新标准):支持SAE(安全自动配置)防止离线字典攻击,强制AES-CCMP加密,增强开放网络的加密(OWE),提升安全性。5.横向移动攻击过程:初始突破:通过钓鱼邮件、漏洞利用等侵入内网某终端;信息收集:窃取用户凭证(如LSASS内存中的哈希)、扫描内网拓扑;权限提升:利用本地漏洞(如MS17-010)获取管理员权限;横向渗透:通过SMB、RDP等协议攻击其他主机,逐步接近核心系统(如财务服务器)。网络分段防御方法:将网络划分为不同安全域(如办公区、开发测试区、核心数据区),域间通过防火墙控制流量;限制跨段访问(仅允许必要服务端口);对高敏感区域(如财务数据库)实施最小化暴露,仅允许授权IP访问。四、综合题1.客户信息管理系统安全防护方案:数据存储安全:敏感字段(如身份证号、银行账号)采用AES-256加密存储,密钥由HSM(硬件安全模块)管理;数据库启用行级访问控制(如通过RBAC限制仅授权角色访问);定期进行数据库备份,备份介质离线存储并加密。数据传输安全:前端与服务器间使用TLS1.3加密传输,禁用旧版本(如TLS1.0);服务器与数据库间通过IPsecVPN加密内网通信;API接口使用JWT(JSONWebToken)签名,防止篡改和重放。访问控制:采用多因素认证(MFA)登录(如密码+短信验证码);基于角色的访问控制(RBAC),如客服仅能查询客户基本信息,管理员可修改数据但需审批;会话管理:设置超时自动登出,限制同一账号多终端登录。安全审计:记录所有用户操作(登录、查询、修改、删除),包括时间、IP、操作内容;使用SIEM系统(如ElasticStack)实时分析审计日志,检测异常行为(如非工作时间高频查询);定期提供审计报告,由安全团队复核并归档。2.办公网络边界安全防护体系设计:互联网出口:部署下一代防火墙(NGFW):过滤恶意流量(如DDoS、恶意IP),检测应用层攻击(如SQL注入),支持URL过滤(禁止访问钓鱼网站);部署入侵防御系统(IPS):基于特征库实时阻断已知攻击(如勒索软件通信),联动防火墙封禁攻击源;部署DDoS防护设备:清洗超大流量攻击(如SYN洪泛),保障关键业务可用性。DMZ区(Web服务器):部署Web应用防火墙(WAF):针对HTTP/HTTPS流量,防护XSS、CSRF、文件上传漏洞等应用层攻击;服务器加固:关闭不必要端口,安装主机入侵检测系统(HIDS)监控进程和文件变更;证书管理:使用CA颁发的SSL证书(如EV证书),启用HSTS防止SSL剥离攻击。内部办公区(员工终端):部署终端安全管理系统(EDR):检测恶意软件(如勒索软件),强制安装最新补丁,监控USB设备使用;网络准入控制(NAC):
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 小学生交通安全知识教育主题班会模板
- 《围产期营养指导》解读
- 2026年秋初二年级德育工作计划课件:学校德育工作年度总结
- 财务助理岗位笔试题及答案
- 营养学试题及答案
- 课程的试题及答案
- 2026年APP安全知识测试题及答案
- 阅读试题及答案六年级
- 2026年农业综合素质测试题及答案
- 2026年dt项目测试题及答案
- 2026年全国消毒技能竞赛试题(附答案)
- 2026新教科版六年级科学上册第一单元《健康生活》全部课件
- 雨课堂学堂在线学堂云《临床伦理与科研道德(山东大学)》单元测试考核答案
- 《中国各大铁路局》课件
- 药品调拨与储存管理流程制度
- 年产27万件体育器材智能制造项目可行性研究报告写作模板-拿地申报
- DZ∕T 0342-2020 矿坑涌水量预测计算规程(正式版)
- (正式版)JTT 1482-2023 道路运输安全监督检查规范
- 尿液检验泌尿系统疾病检测
- 主谓宾造句英语
- JJF 1966-2022雷达散射截面法材料反射率测试系统校准规范
评论
0/150
提交评论