版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年计算机等级考试(三级信息安全技术与管理)试卷第一部分单项选择题(共40小题,每小题1分,共40分。下列各题A)、B)、C)、D)四个选项中,只有一个选项是正确的,请将正确选项涂写在答题卡相应位置上,答在试卷上不得分)1.信息安全CIA三元组是信息安全的核心属性,下列不属于CIA三元组扩展属性的是A)不可否认性B)可审计性C)可控性D)可复用性2.按照《中华人民共和国密码法》的分类规则,用于保护国家秘密信息的密码类别为A)核心密码、普通密码B)商用密码C)对称密码D)非对称密码3.网络安全等级保护2.0制度规定的五大核心工作环节不包括A)定级备案B)建设整改C)等级测评D)等保认证4.MITREATT&CK框架是当前网络攻击研判的核心参考标准,其核心构成维度不包括A)战术B)技术C)流程D)子技术5.零信任架构是当前网络安全防护的主流架构,其核心原则为A)永不信任,始终验证B)默认信任内部网络终端C)基于网络边界实施防护D)基于用户角色分配永久权限6.下列我国自主研发的密码算法中,属于非对称公钥密码算法的是A)SM1B)SM2C)SM3D)SM47.SM4分组密码算法的分组长度和密钥长度分别为A)64比特、64比特B)128比特、128比特C)256比特、128比特D)128比特、256比特8.下列哈希算法中,输出长度为256比特、符合我国密码行业标准的是A)MD5B)SHA-1C)SM3D)SHA-2569.PKI体系中,用于签发数字证书的核心组件是A)RA注册机构B)CA认证中心C)CRL证书撤销列表D)LDAP目录服务器10.下列防火墙技术中,工作在OSI模型应用层、能够识别应用层协议内容的是A)包过滤防火墙B)状态检测防火墙C)下一代防火墙D)电路级网关防火墙11.下列关于入侵检测系统(IDS)和入侵防御系统(IPS)的描述,正确的是A)IDS串行部署在网络链路中,可直接阻断攻击流量B)IPS旁路部署在网络中,仅能发出告警无法阻断攻击C)IDS的异常检测是基于已知攻击特征库匹配识别攻击D)IPS可实现对攻击流量的实时检测和主动阻断12.下列VPN技术中,更适合移动办公人员远程访问内部系统的是A)IPsecVPNB)SSLVPNC)MPLSVPND)GREVPN13.Windows操作系统中,用于唯一标识用户、组、计算机账户的标识符是A)GUIDB)SIDC)CIDD)PID14.Linux系统中,某文件的权限为rwxr-xr--,对应的八进制权限数值为A)754B)745C)654D)64515.Linux系统中,用于查看当前登录用户操作历史记录的命令是A)psB)topC)historyD)ifconfig16.下列数据库安全风险中,属于注入类攻击的是A)权限提升B)SQL注入C)数据拖库D)数据篡改17.下列防范SQL注入攻击的技术手段中,有效性最高的是A)限制数据库用户的最小权限B)对用户输入进行关键词过滤C)采用预编译语句和参数化查询D)开启数据库审计日志18.Web安全中,攻击者通过构造恶意URL诱导用户点击,利用用户在目标站点的登录状态执行非授权操作,该攻击类型为A)XSS跨站脚本攻击B)CSRF跨站请求伪造C)SSRF服务器端请求伪造D)命令注入攻击19.下列XSS攻击类型中,恶意脚本持久化存储在目标站点服务器中的是A)反射型XSSB)存储型XSSC)DOM型XSSD)被动型XSS20.云安全责任共担模型中,IaaS服务模式下,云服务商负责的安全范畴是A)操作系统安全B)物理基础设施安全C)中间件安全D)业务数据安全21.按照《数据安全法》的分类规则,我国数据分类的最高级别是A)重要数据B)核心数据C)敏感数据D)一般数据22.按照《个人信息保护法》的规定,处理敏感个人信息应当取得个人的A)默示同意B)一般同意C)单独同意D)无需同意23.数据脱敏技术中,能够保证脱敏后的数据保持原有业务逻辑、可用于开发测试场景的是A)静态脱敏B)动态脱敏C)格式保留脱敏D)随机脱敏24.应急响应PDCERF模型中,第一阶段的工作内容是A)检测B)准备C)遏制D)恢复25.应急响应演练中,参与人员基于应急预案开展模拟场景讨论、无需实际部署防护资源的演练类型是A)桌面演练B)实战演练C)红蓝对抗演练D)专项演练26.信息安全风险评估中,风险值的计算逻辑为A)风险=资产价值×威胁发生概率×脆弱性严重程度B)风险=资产价值+威胁发生概率+脆弱性严重程度C)风险=威胁发生概率×脆弱性严重程度D)风险=资产价值×脆弱性严重程度27.下列风险处置策略中,通过购买安全保险转移风险损失的属于A)风险规避B)风险降低C)风险转移D)风险接受28.ISO27001信息安全管理体系的核心运行模式是A)PDSA循环B)PDCA循环C)瀑布模型D)敏捷模型29.ISO27001:2022版标准新增的核心内容不包括A)信息安全治理B)数字转型安全C)人工智能安全D)威胁情报管理30.工控系统安全防护的核心原则不包括A)白名单管控B)最小权限C)全域互联D)纵深防御31.物联网安全中,用于感知层设备身份认证的主流技术是A)RFID射频识别B)数字证书C)密码锁D)生物识别32.生成式AI应用的典型安全风险中,攻击者通过构造特殊输入诱导AI输出违规内容、绕过安全规则的攻击类型是A)训练数据泄露B)Prompt注入C)模型窃取D)生成内容造假33.下列关于等级保护2.0定级规则的描述,错误的是A)第一级系统遭到破坏不会损害国家安全、社会公共利益B)第二级系统遭到破坏会对社会公共利益造成一般损害C)第三级系统遭到破坏会对社会公共利益造成严重损害D)第四级系统遭到破坏不会损害国家安全34.第三级等级保护系统的等级测评频率为A)每半年至少一次B)每年至少一次C)每两年至少一次D)每三年至少一次35.密码应用安全性评估(密评)的强制要求覆盖的系统最低等级为A)第一级B)第二级C)第三级D)第四级36.下列关于数字签名的描述,错误的是A)数字签名可实现不可否认性B)数字签名可验证数据完整性C)数字签名采用公钥进行签名、私钥进行验签D)我国商用数字签名算法为SM237.下列安全技术中,能够实现数据传输过程中防窃听、防篡改的是A)数字签名B)SSL/TLS加密C)哈希校验D)访问控制38.Linux系统中,用于配置防火墙规则的命令工具是A)iptablesB)netstatC)ssD)chown39.Web安全中,用于限制页面可加载的资源来源、防范XSS攻击的技术是A)CSP内容安全策略B)HTTPOnlyCookieC)输入验证D)输出编码40.数据泄露防护(DLP)技术的核心功能不包括A)敏感数据识别B)数据流转监控C)违规传输阻断D)数据加密存储第二部分填空题(共10小题,每小题2分,共20分。请将每小题的正确答案写在答题卡相应序号的横线上,答在试卷上不得分)1.《网络安全等级保护条例》规定,第____级及以上网络运营者应当每年至少开展一次等级测评。2.国家秘密的保密期限除另有规定外,绝密级不超过____年,机密级不超过20年,秘密级不超过10年。3.SM3密码杂凑算法的输出值长度为____比特。4.入侵检测系统按照部署方式分为基于主机的IDS和基于____的IDS两类。5.Linux系统中,修改文件或目录权限的命令是____。6.Web安全中,____攻击的核心原理是攻击者利用站点对用户输入的过滤不足,将恶意脚本嵌入到页面中,诱导其他用户访问时执行恶意代码。7.零信任架构的三大核心组件是策略引擎、策略管理器和____。8.信息安全风险处置的四种基本策略为风险规避、风险降低、风险转移和____。9.应急响应流程中,____阶段的核心目标是阻止攻击影响范围进一步扩大,避免资产损失持续增加。10.《个人信息保护法》规定,处理不满____周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。第三部分综合应用题(共4小题,每小题10分,共40分。请将答案写在答题卡对应区域,答在试卷上不得分)1.某省政务服务中心拟上线省级政务服务一体化平台,面向全省7000万常住人口和200万户市场主体提供社保办理、不动产登记、税务申报、资质审批等线上政务服务,平台存储全省居民的身份信息、社保信息、不动产登记信息、企业经营信息等核心数据,一旦遭到篡改、泄露、破坏,会对社会公共利益造成严重损害,对公民、法人的合法权益造成特别严重损害。请回答下列问题:(1)按照《网络安全等级保护管理办法》和《网络安全等级保护定级指南》,该平台应当定为第几级?请说明定级依据。(4分)(2)该平台完成定级后,向公安机关备案的核心流程包括哪些环节?(3分)(3)该平台作为关键信息基础设施范畴的三级以上系统,在安全建设中应当落实的核心密码应用要求有哪些?(3分)2.某企业内部部署的CentOS7服务器用于运行OA办公系统,管理员在安全审计中发现该服务器近30天内存在超过1000次SSH暴力破解尝试,部分弱密码账号已被攻击者成功登录。请完成该服务器的SSH安全加固方案,回答下列问题:(1)请写出修改SSH服务默认端口22为22022的完整操作步骤,要求包含配置文件路径、修改内容、生效命令。(3分)(2)请写出配置SSH服务禁止root用户直接远程登录的操作方法。(2分)(3)为防范SSH暴力破解,管理员拟部署fail2ban防护工具,要求实现:某IP在10分钟内连续5次SSH登录失败,即封禁该IP24小时。请写出fail2ban对应核心配置项的参数及数值。(3分)(4)请写出2种除上述配置外,可进一步提升SSH登录安全性的技术手段。(2分)3.某社区团购平台的商品评论区被用户反馈存在恶意跳转问题,用户访问评论页面时会自动跳转到虚假博彩站点,经安全人员排查确认是攻击者提交了包含恶意脚本的评论内容,触发存储型XSS攻击导致。请回答下列问题:(1)请简述存储型XSS的完整攻击流程,并说明其与反射型XSS的核心区别。(4分)(2)请写出本次攻击应急响应中,遏制、根除、恢复三个阶段的核心工作内容。(4分)(3)请写出2种可长期防范XSS攻击的技术措施。(2分)4.某出行平台拥有超过3亿注册用户,存储了用户的手机号、实时地理位置、行程记录、人脸核验数据、支付信息等大量个人信息,近期被监管部门通报存在过度收集用户位置信息、未经用户授权向第三方合作方提供用户行程数据的问题。请结合《个人信息保护法》《数据安全法》的要求,回答下列问题:(1)该平台存储的用户信息中,哪些属于敏感个人信息?请说明敏感个人信息的核心处理规则。(4分)(2)该企业拟开展全量数据分类分级工作,请写出数据分类分级的核心流程。(3分)(3)请写出3种防范内部人员违规泄露用户数据的技术管控措施。(3分)参考答案第一部分单项选择题1.D2.A3.D4.C5.A6.B7.B8.C9.B10.C11.D12.B13.B14.A15.C16.B17.C18.B19.B20.B21.B22.C23.C24.B25.A26.A27.C28.B29.C30.C31.A32.B33.D34.B35.C36.C37.B38.A39.A40.D第二部分填空题1.三2.303.2564.网络5.chmod6.XSS(或跨站脚本)7.策略执行点(或PEP)8.风险接受9.遏制10.14第三部分综合应用题1.参考答案:(1)定级为第三级(1分)。定级依据:等级保护2.0定级指南明确,第三级网络遭到破坏后,会对国家安全、社会公共利益造成严重损害,或者对公民、法人和其他组织的合法权益造成特别严重损害(3分)。(2)备案核心流程:①运营单位组织专家开展定级评审,形成定级报告;②向属地设区的市级以上公安机关提交定级报告、备案材料;③公安机关对备案材料进行审核,审核通过后发放等级保护备案证明(3分,每点1分)。(3)密码应用核心要求:①遵循《密码应用安全性评估规范》(GM/T0054)要求,采用SM2、SM3、SM4等国密算法实现核心业务数据的加密存储、传输和身份认证;②实现密码应用对关键业务环节的全覆盖,包括用户登录、数据提交、数据查询等场景;③每年至少开展一次密码应用安全性评估,形成密评报告并提交监管部门(3分,每点1分)。2.参考答案:(1)操作步骤:①编辑SSH配置文件/etc/ssh/sshd_config,找到Port22配置项,新增或修改为Port22022;②配置防火墙放行22022端口,执行命令firewall-cmd--add-port=22022/tcp--permanent&&firewall-cmd--reload;③重启SSH服务生效,执行命令systemctlrestartsshd(3分,每点1分)。(2)操作方法:编辑/etc/ssh/sshd_config文件,将PermitRootLogin配置项修改为no,保存后重启SSH服务生效(2分)。(3)fail2ban核心配置项:在jail.local配置文件的[sshd]段落中设置:bantime=86400(封禁时长24小时,单位秒)、maxretry=5(最大失败次数)、findtime=600(检测时间窗口10分钟,单位秒)(3分,每项1分)。(4)技术手段:①采用SSH密钥登录替代密码登录;②配置防火墙限制仅允许指定IP段访问SSH端口;③开启SSH登录二次验证(2分,答出任意2点即可)。3.参考答案:(1)攻击流程:①攻击者构造包含恶意JavaScript脚本的评论内容,提交到平台服务器;②服务器未对输入内容进行过滤,将恶意脚本存储到数据库;③普通用户访问商品评论页面时,服务器从数据库读取恶意脚本并返回给用户浏览器;④浏览器执行恶意脚本,触发跳转、窃取Cookie等恶意行为(2分)。核心区别:存储型XSS的恶意脚本持久化存储在目标站点服务器,所有访问对应页面的用户都会受到攻击;反射型XSS的恶意脚本存在于URL中,仅当用户点击恶意URL时才会触发攻击,无持久化特性(2分)。(2)核心工作内容:①遏制阶段:临时下线商品评论页面,删除数据库中存储的所有恶意脚本内容,封禁攻击者IP地址;②根除阶段:排查所有用户输入点的过滤规则,新增对<script>、<if
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 25万立方米天然气运输物流园可行性研究报告
- 2026年中国保鲜盒市场供需预测报告
- 2026年中国水泥预制管道行业深度调研与投资前景预测报告
- 安全生产知识竞赛-农机安全监理竞赛历年参考题库及答案详解
- 2026年(版)中国轻型客车行业发展前景预测及投资分析报告
- 2026年中国三聚氰胺行业市场发展态势及投资前景可行性报告
- 2026年海南农商银行校招面试题及答案
- 压力容器安全操作基本要求培训
- 插塑板施工安全技术交底培训
- 强夯施工安全措施培训
- 26年养老诈骗防范法规宣讲课件
- 车间班组6S评比方案
- 2026年高考数学模拟卷:入门基础
- 小学驻校社工工作制度
- 近5年(2021-2025)高考英语高频词汇编(真题版)
- 多源数据融合预警模型-第2篇-洞察与解读
- 结直肠癌分子病理检测临床实践指南(2025版)
- 矿山三违考核制度
- 西药执业药师药物经济学应用案例集试卷
- 黑龙江大学《审计学》2025 学年第二学期期末试卷
- GB/T 46639.5-2025铸造机械术语第5部分:冲天炉、浇注设备和浇包
评论
0/150
提交评论