版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全期末考试试题及答案一、单项选择题(共15题,每题2分,共30分。每题只有1个正确答案)1.信息安全的核心属性中,确保信息在传输、存储过程中不被未授权的第三方获取的属性是()A.完整性B.保密性C.可用性D.不可否认性答案:B解析:信息安全三大核心属性(CIA三元组)中,保密性指信息仅向授权用户开放、避免未授权泄露;完整性指信息未被未授权篡改或篡改可被快速识别;可用性指授权用户可在需要时正常访问获取信息;不可否认性属于扩展属性,指用户无法否认自身已完成的操作行为。2.公钥密码体系中,若用户A需要向用户B发送机密文件,为保障文件传输过程不被第三方窃取,加密文件时应使用的密钥是()A.A的公钥B.A的私钥C.B的公钥D.B的私钥答案:C解析:非对称加密体系中,公钥可公开分发、私钥仅持有者本人掌握:使用接收方公钥加密的内容,仅能由接收方对应的私钥解密,可保障传输过程的机密性;使用发送方私钥加密的内容可实现数字签名,用于身份认证和防抵赖。3.我国自主研发的商用密码体系中,属于对称加密算法的是()A.SM2B.SM3C.SM4D.RSA答案:C解析:我国商用密码算法体系中,SM2为非对称加密算法、SM3为密码杂凑算法、SM4为对称分组加密算法;RSA为国外通用非对称加密算法,不属于我国商用密码序列。4.SHA-256算法的输出哈希值长度为()A.128位B.160位C.256位D.512位答案:C解析:SHA系列算法为美国国家安全局设计的密码杂凑算法,SHA-1输出长度为160位,SHA-2系列包含SHA-224、SHA-256、SHA-384、SHA-512,输出长度分别对应后缀数值。5.分布式拒绝服务攻击(DDoS)的核心攻击目标是破坏信息系统的()A.保密性B.完整性C.可用性D.不可否认性答案:C解析:DDoS攻击通过控制大量肉鸡节点向目标系统发送海量恶意流量,占用目标系统的带宽、计算、存储资源,导致合法用户无法正常访问系统,核心是破坏系统的可用性。6.包过滤防火墙的工作层级为OSI七层模型的()A.数据链路层B.网络层/传输层C.会话层D.应用层答案:B解析:包过滤防火墙基于IP地址、端口号、协议类型等报文头信息进行访问控制,工作在网络层和传输层;应用层防火墙(WAF)工作在应用层,可识别HTTP报文内容。7.下列关于零日漏洞的描述,正确的是()A.已公开但厂商未发布补丁的漏洞B.未被公开、厂商也未发布补丁的未公开漏洞C.危害等级为最高级的漏洞D.存在时间超过1年的漏洞答案:B解析:零日漏洞指被攻击者率先发现、未被公开披露、厂商也未发布对应修复补丁的漏洞,由于防御方无应对措施,攻击成功率极高、危害极大。8.下列身份认证方式中,属于双因素认证的是()A.输入账号密码+输入图形验证码B.输入账号密码+插入U盾验证C.刷脸验证+指纹验证D.输入账号密码+回答密保问题答案:B解析:身份认证三大因子为“所知(密码、密保问题等用户知道的信息)、所有(U盾、手机动态验证码等用户持有的介质)、所是(指纹、人脸等用户生物特征)”,双因素认证需要同时验证两类不同因子,A、D均属于“所知”类,C均属于“所是”类,只有B同时验证“所知”和“所有”两类因子。9.SQL注入攻击的核心原理是()A.利用Web应用未对用户输入的SQL语句片段做校验,非法操作后台数据库B.向Web页面插入恶意JavaScript脚本,窃取用户Cookie信息C.伪造跨站请求,诱导用户在登录状态下执行恶意操作D.利用服务器缓冲区溢出漏洞,获取服务器权限答案:A解析:SQL注入为数据库层攻击,核心是未做输入校验导致用户输入可拼接进SQL执行语句;B为XSS攻击原理,C为CSRF攻击原理,D为缓冲区溢出攻击原理。10.下列关于入侵检测系统(IDS)的描述,正确的是()A.IDS部署在网络边界,可直接阻断恶意流量B.IDS仅能检测已知攻击,无法识别未知异常行为C.IDS属于旁路部署设备,不会影响正常网络流量D.IDS的核心功能是对系统漏洞进行扫描修补答案:C解析:IDS为旁路部署的检测类设备,仅监听镜像流量,不会主动阻断攻击(阻断功能为入侵防御系统IPS具备);IDS分为特征检测型和异常检测型,后者可识别偏离基线的未知异常行为;漏洞扫描为漏洞扫描系统的功能,与IDS无关。11.网络安全等级保护2.0制度中,将信息系统的安全保护等级分为()A.3级B.4级C.5级D.6级答案:C解析:等保2.0将信息系统安全保护等级从低到高分为一级(自主保护级)、二级(指导保护级)、三级(监督保护级)、四级(强制保护级)、五级(专控保护级)共5个等级。12.HTTPS协议在HTTP协议基础上增加了()保障传输安全A.IPSecB.SSL/TLSC.SSHD.SET答案:B解析:HTTPS通过SSL/TLS协议实现传输层加密,完成身份认证、密钥协商、传输加密全流程;IPSec为网络层VPN协议,SSH为远程登录加密协议,SET为早期电子支付安全协议。13.数据脱敏技术的核心适用场景是()A.核心业务数据的加密存储B.跨部门数据共享、开发测试场景下的敏感数据去标识化C.数据销毁阶段的不可恢复擦除D.数据传输过程的机密性保障答案:B解析:数据脱敏是对敏感数据(手机号、身份证号、银行卡号等)进行变形处理,在保留数据格式和逻辑可用性的前提下降低敏感程度,适用于开发测试、数据分析、跨机构共享等不需要访问原始敏感数据的场景;加密存储、传输加密属于数据加密技术的适用场景,数据擦除属于数据销毁技术范畴。14.WPA3协议相对WPA2协议的核心改进点是()A.提高了WiFi信号的覆盖范围B.修复了KRACK漏洞,强化了密钥协商过程的安全性C.首次支持了MAC地址过滤功能D.支持了5GHz频段传输答案:B解析:WPA3是WiFi联盟2018年发布的新一代无线安全协议,核心修复了WPA2存在的KRACK密钥重装漏洞,同时增加了弱密码场景下的抗暴力破解能力、公有WiFi场景下的独立加密能力;MAC地址过滤、5GHz频段支持属于WPA2已经具备的能力,与WPA3无关。15.根据《中华人民共和国网络安全法》,关键信息基础设施运营者应当至少()开展一次等级保护测评A.每半年B.每年C.每两年D.每三年答案:B解析:《网络安全法》明确规定,第三级以上的关键信息基础设施运营者应当每年至少开展一次等级保护测评,二级系统建议每两年开展一次测评。二、多项选择题(共10题,每题3分,共30分。每题有2-4个正确答案,多选、少选、错选均不得分)1.下列属于信息安全保障核心要素的是()A.技术B.流程C.人D.管理答案:ACD解析:信息安全保障体系的核心要素为人、技术、管理,其中人是核心,技术是支撑,管理是保障,三者缺一不可。2.下列属于对称加密算法的有()A.AESB.DESC.SM4D.ECC答案:ABC解析:AES、DES为国际通用对称加密算法,SM4为我国商用对称加密算法;ECC为椭圆曲线非对称加密算法,属于非对称加密体系。3.公钥密码体系的典型应用场景包括()A.数字签名B.密钥协商C.大数据量加密传输D.身份认证答案:ABD解析:非对称加密的优势是密钥分发便捷、可实现签名和身份认证,但加解密效率低,不适合大数据量加密传输,大数据量加密通常使用对称加密算法,非对称加密仅用于协商对称密钥。4.下列属于常见Web应用层攻击类型的有()A.SQL注入B.XSS跨站脚本攻击C.SYN洪水攻击D.CSRF跨站请求伪造答案:ABD解析:SQL注入、XSS、CSRF均属于应用层攻击,SYN洪水攻击属于传输层DDoS攻击类型。5.防火墙的典型局限性包括()A.无法防范不经过防火墙的流量攻击B.无法防范来自内部网络的攻击C.无法防范已公开漏洞的利用攻击D.无法防范新型未知的应用层攻击答案:ABD解析:防火墙基于预设规则进行访问控制,无法识别绕过防火墙的流量、内部发起的攻击以及未匹配特征的未知攻击;对于已公开的漏洞,可通过配置封禁对应端口、IP的规则实现攻击拦截。6.数据生命周期的安全管控环节包括()A.数据采集B.数据传输C.数据存储D.数据销毁答案:ABCD解析:数据全生命周期包括采集、传输、存储、处理、交换、销毁6个核心环节,每个环节都需要对应安全管控措施。7.下列属于社会工程学攻击范畴的有()A.钓鱼邮件B.冒充客服诈骗C.暴力破解密码D.水坑攻击答案:ABD解析:社会工程学攻击利用人的心理弱点骗取信任、获取敏感信息,钓鱼邮件、冒充客服、水坑攻击均属于社会工程学攻击;暴力破解密码属于技术类破解攻击,不涉及心理诱导。8.数字签名可实现的安全目标包括()A.数据完整性校验B.发送方身份认证C.操作不可抵赖D.数据传输加密答案:ABC解析:数字签名通过发送方私钥对数据哈希值加密实现,接收方使用发送方公钥解密校验,可确认数据未被篡改、发送方身份真实、发送方无法否认发送行为,但不具备数据加密功能。9.下列属于恶意代码传播途径的有()A.钓鱼邮件附件B.未认证的软件安装包C.U盘摆渡D.系统漏洞利用答案:ABCD解析:恶意代码可通过社会工程学诱导用户点击执行(钓鱼邮件、非官方软件),也可通过介质摆渡(U盘)、漏洞利用等方式主动传播。10.零信任架构的核心基本原则包括()A.永不信任,始终验证B.最小权限授权C.持续安全校验D.默认内网全信任答案:ABC解析:零信任架构摒弃了传统“内网即可信”的安全假设,核心原则为永不信任始终验证、最小权限、持续校验,对所有访问主体、流量、资源都进行全流程的身份认证和授权管控。三、判断题(共10题,每题1分,共10分。正确打√,错误打×)1.一次一密密码算法在密钥真随机、仅使用一次、密钥长度与明文长度一致的前提下,是理论上不可破译的加密算法。()答案:√解析:一次一密属于流加密算法,符合上述三个条件时,攻击者无法通过密文推导出明文规律,具备理论上的无条件安全性。2.防火墙部署在网络边界即可完全抵御外部的所有攻击。()答案:×解析:防火墙仅能匹配已知规则拦截攻击,无法防御绕过防火墙的流量、未知漏洞攻击、社会工程学攻击等,无法实现100%的攻击防护。3.SM3算法可用于数字签名场景中的数据完整性校验。()答案:√解析:SM3为我国商用密码杂凑算法,输出长度为256位,可将任意长度的输入映射为固定长度的哈希值,适用于完整性校验、数字签名等场景。4.入侵防御系统(IPS)属于串行部署设备,可主动阻断识别到的恶意流量。()答案:√解析:IPS与IDS的核心区别为IPS为串行部署,具备攻击阻断能力,而IDS为旁路部署,仅具备检测告警能力。5.数据加密后即可完全避免数据泄露的风险。()答案:×解析:数据加密仅能保障数据在存储、传输过程中被窃取后无法被解密,若密钥泄露、加密算法被破解、或者授权用户非法导出明文数据,依然存在数据泄露风险。6.存储型XSS攻击的恶意脚本会存储在目标服务器的数据库中,所有访问对应页面的用户都会触发攻击。()答案:√解析:XSS分为存储型、反射型、DOM型三类,存储型XSS的恶意脚本永久存储在服务器端,危害范围最大。7.漏洞修复仅需要安装厂商发布的安全补丁即可完成。()答案:×解析:漏洞修复除了打补丁之外,还需要进行兼容性测试、攻击验证、配置安全策略、排查是否存在漏洞被利用的痕迹等流程,部分无法打补丁的场景还可通过配置防火墙规则、WAF规则实现临时防护。8.《网络安全法》规定,个人发现网络运营者违反法律、行政法规的规定或者双方的约定收集、使用其个人信息的,有权要求网络运营者删除其个人信息。()答案:√解析:该项为《网络安全法》明确规定的个人信息主体的删除权(被遗忘权)。9.多因素认证的安全性高于单一因素认证。()答案:√解析:多因素认证需要同时破解两类及以上的认证因子,攻击者攻击成本远高于单一密码认证,安全性更高。10.勒索软件攻击只会加密用户的业务数据,不会窃取数据。()答案:×解析:近年来的勒索软件攻击普遍采用“先窃后加密”的模式,攻击者会先窃取敏感数据,再加密本地数据,同时以泄露数据为要挟索要赎金,危害更大。四、简答题(共4题,每题7.5分,共30分)1.简述对称加密算法与非对称加密算法的核心区别,并分别列举2种典型算法。参考答案:(1)核心区别:①密钥体系:对称加密加解密使用相同的密钥,密钥需要安全分发;非对称加密使用公钥、私钥一对密钥,公钥可公开分发,私钥仅本人持有。②加解密效率:对称加密加解密效率高,适合大数据量加密;非对称加密加解密效率低,适合小数据量加密、密钥协商、数字签名场景。③安全性依托:对称加密的安全性依托于密钥的保密性,非对称加密的安全性依托于数学难题(大整数分解、椭圆曲线离散对数等)。(2)典型算法:对称加密典型算法包括AES、DES、SM4等;非对称加密典型算法包括RSA、ECC、SM2等。得分点:密钥体系区别3分,效率区别2分,算法列举2.5分。2.简述DDoS攻击的核心原理,以及常见的3种防御手段。参考答案:(1)核心原理:攻击者通过木马、僵尸网络控制大量肉鸡节点,同时向目标系统发送海量合法或恶意的请求流量,耗尽目标系统的带宽、计算、存储资源,导致合法用户无法正常访问目标系统,破坏系统的可用性。(2)常见防御手段:①高防IP/流量清洗:将业务流量引流到高防清洗节点,过滤掉恶意流量后仅将合法流量回源到目标服务器;②CDN分流:将静态资源缓存到全球CDN节点,隐藏源站真实IP,同时分散访问流量,避免源站直接承受大流量攻击;③黑名单/异常流量检测:通过建立正常流量基线,识别异常访问特征,封禁恶意IP、端口,拦截SYN洪水、CC攻击等常见DDoS攻击;④带宽扩容:提升源站带宽冗余,可抵御小流量DDoS攻击。得分点:原理3分,防御手段每点1.5分,答出3种即可得满分。3.简述XSS攻击的三种分类,以及2种核心防范措施。参考答案:(1)分类:①存储型XSS:恶意脚本被存储到目标服务器的数据库中,所有访问对应页面的用户都会触发攻击,危害最大;②反射型XSS:恶意脚本拼接在URL参数中,需要诱导用户点击恶意链接才会触发,不会存储在服务器端;③DOM型XSS:恶意脚本通过修改页面DOM结构触发,不需要与服务器交互,完全在客户端执行。(2)防范措施:①输入校验:对用户输入的内容进行格式校验,过滤掉<、>、script等特殊字符和标签;②输出编码:对渲染到页面的用户输入内容进行HTML编码、JavaScript编码,避免浏览器将内容识别为脚本执行;③配置CSP(内容安全策略),限制页面可加载的脚本来源;④给Cookie设置HttpOnly属性,避免恶意脚本窃取Cookie信息。得分点:分类4分,防范措施每点1.75分,答出2种即可得满分。4.简述等级保护2.0的核心工作流程。参考答案:等保2.0的核心工作流程分为5个阶段:①定级:信息系统运营者根据系统的服务范围、受破坏后的危害程度确定系统的保护等级,二级及以上系统需要到公安机关进行定级备案;②备案:运营者将定级材料提交到属地公安机关网安部门,拿到备案证明;③建设整改:运营者根据对应等级的等保要求,从技术(物理安全、网络安全、主机安全、应用安全、数据安全)和管理(安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理)两个维度完成安全建设整改;④等级测评:聘请具备等保测评资质的第三方机构开展等级测评,测评得分70分以上为符合要求;⑤监督检查:运营者定期开展自查,接受公安机关的不定期监督检查,三级及以上系统每年开展一次测评,二级系统每两年开展一次测评。得分点:每个阶段1.5分,描述完整即可得满分。五、综合应用题(共1题,20分)场景:某电商平台近期遭到攻击,出现用户数据批量泄露、大量用户账号被异地登录、平台首页被篡改跳转至钓鱼网站的问题。请结合所学信息安全知识,回答以下问题:1.分析本次攻击可能的攻击路径(至少3种,6分)2.简述本次攻击的应急响应全流程(8分)3.给出平台后续的安全加固方案(至少4项,6分)参考答案:1.可能的攻击路径:(1)Web应用存在SQL注入漏洞,攻击者通过漏洞拖库获取用户账号密码等敏感数据,拿到管理员账号后篡改首页代码;(2)管理员账号存在弱口令,攻击者通过暴力破解进入后台管理系统,篡改首页内容、导出用户数据;(3)平台服务器存在未修补的高
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 网络安全黑客知识竞赛试题及答案
- 维修工安全知识试卷及答案
- 消费者咨询业务试题库及答案
- 新工人进场三级安全教育试卷及答案
- 浙江滑雪地理试题及答案
- 医疗护理员专业知识考核题库及答案
- 有限公司散件工艺工程师等岗位模拟试卷及答案
- 羽毛球考试试题及答案
- 中国移动代维家客L3认证考试题库及答案及答案
- 重庆市永川区2026年社区工作者(专职网格员)招聘考试试卷(一)含答案及解析
- 双预防体系建设课件
- 2025年民航乘务员三级考试题库
- 第一章酸碱理论讲稿讲课文档
- 建伍对讲机TH-K2-K4AT中文使用说明书
- 公司对实习生管理制度
- T/CECS 10201-2022丁基橡胶自粘防水卷材
- 期末典例专练21:百分数与生活实际问题(折扣、成数、税率、利率)“综合版”(学生版+解析)-2024-2025学年六年级数学上册培优精练(北师大版)
- 工程质量典型案例分析及常见质量问题
- 门诊手术管理制度与流程
- 2025吉林省建筑安全员A证考试题库
- 江苏省扬州市仪征市2024-2025学年七年级上学期期中英语试题
评论
0/150
提交评论