版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全笔试题及答案一、单项选择题(每题2分,共20题)1.在信息安全的基本属性中,确保信息在传输或存储过程中不被未授权的篡改指的是:A.机密性B.完整性C.可用性D.不可否认性2.以下哪种攻击属于“中间人攻击”(MITB)的典型形式?A.SQL注入B.跨站脚本攻击(XSS)C.ARP欺骗D.拒绝服务攻击3.对称加密算法中,目前应用广泛且安全性较高的分组密码标准是:A.DESB.RC4C.AESD.RSA4.在非对称加密体制中,用于解密数据的密钥是:A.公钥B.私钥C.会话密钥D.主密钥5.ISO/IEC27000系列标准中,具体提供信息安全管理体系(ISMS)实施指南的标准是:A.ISO/IEC27001B.ISO/IEC27002C.ISO/IEC27003D.ISO/IEC270056.防火墙按照工作层次划分,工作在网络层和传输层的防火墙主要使用哪种技术?A.包过滤B.应用代理C.状态检测D.深度包检测7.在PKI(公钥基础设施)系统中,负责发布和撤销证书的实体是:A.RA(注册机构)B.CA(证书颁发机构)C.KDC(密钥分发中心)D.LDAP目录服务8.下列关于TCP/IP协议安全性的描述,错误的是:A.TCP三次握手存在SYNFlood攻击风险B.IP协议本身不提供身份认证机制C.Telnet协议明文传输,存在安全隐患D.UDP协议由于面向连接,因此比TCP更安全9.访问控制模型中,基于用户所属组或角色进行权限分配的模型是:A.DAC(自主访问控制)B.MAC(强制访问控制)C.RBAC(基于角色的访问控制)D.ABAC(基于属性的访问控制)10.著名的“缓冲区溢出”攻击的根本原因是:A.操作系统内核漏洞B.程序没有对输入数据的长度进行严格校验C.数据库权限配置不当D.网络带宽不足11.在密码学中,用于验证数据完整性和来源认证的机制是:A.数字信封B.消息摘要C.数字签名D.零知识证明12.我国《网络安全法》正式实施的时间是:A.2016年11月7日B.2017年6月1日C.2018年1月1日D.2019年12月1日13.下列哪种技术主要用于防止跨站脚本攻击(XSS)?A.输入参数化查询B.输出编码C.使用HTTPSD.设置CSRFToken14.IPSec协议簇中,负责提供加密和认证服务的协议是:A.AHB.ESPC.IKED.SA15.计算机病毒的特征不包括:A.传染性B.潜伏性C.独立性D.破坏性16.在数据库安全中,SQL注入攻击利用的是:A.数据库服务器的缓冲区溢出漏洞B.应用程序未对用户输入进行过滤直接拼接SQL语句C.数据库管理员弱口令D.网络传输协议的明文特性17.消息摘要算法MD5生成的摘要长度是:A.128位B.160位C.256位D.512位18.安全审计的主要目的不包括:A.威慑违规行为B.事后追责C.实时阻断所有攻击D.发现系统漏洞19.在虚拟化安全中,Hypervisor(VMM)的安全级别通常比GuestOS:A.低B.相同C.高D.不确定20.下列关于数字证书的描述,正确的是:A.数字证书包含私钥B.数字证书由CA签发,用于绑定公钥与实体身份C.数字证书一旦签发,永久有效D.数字证书只能用于加密,不能用于签名二、多项选择题(每题3分,共10题)1.信息安全CIA三元组包括以下哪些要素?A.机密性B.完整性C.可用性D.可审计性2.常见的网络钓鱼攻击方式包括:A.钓鱼邮件B.语音钓鱼C.短信钓鱼D.DNS欺骗3.以下哪些属于身份认证的技术手段?A.口令认证B.智能卡C.生物特征识别D.动态令牌4.操作系统安全加固的措施包括:A.关闭不必要的服务和端口B.定期安装系统补丁C.设置复杂的账户策略D.禁用Guest账户5.恶意代码主要包括:A.计算机病毒B.蠕虫C.特洛伊木马D.勒索软件6.风险评估的主要阶段包括:A.资产识别B.威胁分析C.脆弱性识别D.风险计算7.下列关于HTTPS协议的描述,正确的有:A.HTTPoverSSL/TLSB.默认端口为443C.可以防止数据在传输过程中被窃听D.不需要CA证书即可建立连接8.入侵检测系统(IDS)的检测方法主要包括:A.基于特征匹配的检测B.基于异常行为的检测C.基于协议分析的检测D.基于物理环境的检测9.数据备份策略中,“3-2-1”原则指的是:A.至少3份数据副本B.存储在2种不同的介质上C.其中1份副本在异地D.每天备份1次10.属于Web应用安全漏洞的有:A.文件包含漏洞B.远程代码执行漏洞C.点击劫持D.内存泄漏三、填空题(每空2分,共15题)1.密码学中,根据密钥的使用方式,加密算法分为________加密和________加密。2.在公钥密码体制中,RSA算法的安全性基于大整数________的困难性。3.访问控制的三要素主体、客体和________。4.网络安全中,DoS攻击的目的是破坏网络的________,使目标系统无法响应正常用户的服务请求。5.我国实行的网络安全等级保护制度(等保2.0)将信息系统安全保护等级分为________级。6.为了防止重放攻击,通常在认证协议中加入________或时间戳。7.SSL/TLS协议握手过程中,服务器会发送________证书给客户端以证明身份。8.防火墙的三种基本工作模式是:包过滤、应用代理和________。9.在数据库中,________视图可以防止用户查看基表中的敏感列,实现列级粒度的访问控制。10.消息认证码(MAC)需要密钥,而________函数不需要密钥。11.在Linux系统中,文件权限设置rwxr-xr-x对应的八进制数值是________。12.常见的端口扫描工具Nmap中,-sS参数表示使用________扫描。13.计算机取证中,为了保证证据的法律效力,必须保证数据的________,即数据未被篡改。14.Kerberos认证协议中,颁发票据许可票据(TGT)的中心是________。15.在Windows系统中,用于查看当前活动网络连接的命令行工具是________。四、判断题(每题1.5分,共10题)1.只要对数据进行加密,就能保证数据的机密性、完整性和不可否认性。()2.所有的病毒都寄生于可执行文件中。()3.防火墙可以完全防止内部网络用户的违规操作。()4.对称加密算法通常比非对称加密算法速度快,适合加密大量数据。()5.数字签名技术解决了数据传输过程中的篡改问题和伪造问题,但不能防抵赖。()6.SQL注入攻击只可以通过GET请求方式实施,POST请求是安全的。()7.在信息安全中,绝对的安全是不存在的,安全是一个相对的过程和状态。()8.灰鸽子是一种远程控制木马,属于后门程序。()9.IPSec协议只能工作在传输模式下,不能工作在隧道模式下。()10.安全套接层(SSL)协议工作在TCP/IP模型的应用层。()五、简答题(每题8分,共5题)1.请简述对称加密算法和非对称加密算法的区别,并各列举一个典型算法。2.请解释什么是TCPSYNFlood攻击原理,并列举两种常见的防御措施。3.简述SQL注入攻击的原理,并给出至少三种防御SQL注入的方法。4.请描述Kerberos认证协议的基本流程(包含三个主要阶段)。5.什么是XSS(跨站脚本攻击)?它主要分为哪几种类型?请简要说明。六、综合应用题(共4题)1.【RSA算法计算题】假设在RSA公钥密码体制中,选取两个素数p=17,(1)请计算模数n和欧拉函数ϕ((2)若选取公钥指数e=7,请计算私钥指数(3)若明文M=8,请计算密文(4)请对密文C进行解密,验证是否得到原始明文M。2.【防火墙规则分析题】某公司内部网络使用防火墙保护,防火墙规则配置如下(规则按顺序匹配,Action为Deny表示拒绝,Allow表示允许):规则1:Source:Any,Destination:0,Protocol:TCP,Port:80,Action:Allow规则2:Source:/24,Destination:Any,Protocol:Any,Port:Any,Action:Deny规则3:Source:Any,Destination:/24,Protocol:TCP,Port:22,Action:Allow规则4:Source:Any,Destination:Any,Protocol:Any,Port:Any,Action:Deny请分析以下数据包是否会被防火墙允许通过:(1)来自IP地址的用户访问目标服务器0的Web服务(TCP80端口)。(2)来自IP地址的用户访问内部服务器0的SSH服务(TCP22端口)。(3)来自IP地址00的用户访问内部服务器的FTP服务(TCP21端口)。3.【风险计算题】某企业核心数据库系统的资产评估价值为100万元。经过威胁分析和脆弱性识别,发现该系统存在SQL注入漏洞。据历史数据统计,该漏洞每年被利用攻击的发生率(ARO,AnnualizedRateofOccurrence)约为2次/年。一旦攻击成功,预计造成的资产损失百分比(EF,ExposureFactor)为50%。(1)请计算该风险的单一预期损失(SLE,SingleLossExpectancy)。(2)请计算该风险的年度预期损失(ALE,AnnualizedLossExpectancy)。(3)如果企业计划部署一套Web应用防火墙(WAF),成本为5万元/年,部署后可以将该漏洞被攻击的发生率降低到0.1次/年。请从成本效益角度分析,是否应该部署该WAF?4.【协议分析题】在一次网络抓包分析中,捕获到了如下一段TCP握手及数据传输的简报:1.Client->Server:SYN,Seq=10002.Server->Client:SYN,ACK,Seq=2000,Ack=10013.Client->Server:ACK,Seq=1001,Ack=20014.Client->Server:PSH,ACK,Seq=1001,Ack=2001,Data="GET/index.htmlHTTP/1.1"5.Server->Client:ACK,Seq=2001,Ack=10256.Server->Client:PSH,ACK,Seq=2001,Ack=1025,Data="HTTP/1.1200OK..."(1)请解释前三个数据包的作用,并指出TCP连接建立成功后,客户端发送的下一个序列号是多少?(2)如果在步骤2之后,攻击者伪造了大量来自虚假IP的SYN包发给Server,此时Server处于什么状态?这属于什么攻击?(3)假设该通信过程使用的是HTTPS协议,请说明在TCP三次握手之后,数据传输之前,客户端和服务器还需要进行什么过程?该过程主要为了实现什么安全目标?参考答案一、单项选择题1.B2.C3.C4.B5.B6.A7.B8.D9.C10.B11.C12.B13.B14.B15.C16.B17.A18.C19.C20.B二、多项选择题1.ABC2.ABC3.ABCD4.ABCD5.ABCD6.ABCD7.ABC8.AB9.ABC10.ABC三、填空题1.对称;非对称2.分解3.访问控制策略4.可用性5.五6.随机数(Nonce)7.数字8.状态检测9.垂直10.哈希(或散列)11.75512.SYN(半连接)13.完整性14.KDC(密钥分发中心)15.netstat四、判断题1.错误(加密不保证不可否认性,且完整性需要MAC或数字签名)2.错误(还有宏病毒、脚本病毒等)3.错误(防火墙主要防外部攻击,难以防止内部违规)4.正确5.错误(数字签名可以防抵赖)6.错误(POST请求同样可以注入)7.正确8.正确9.错误(IPSec支持传输模式和隧道模式)10.错误(SSL/TLS工作在传输层和应用层之间,或被视为传输层安全协议)五、简答题1.对称加密与非对称加密的区别:对称加密:加密和解密使用同一个密钥。优点是算法速度快,适合处理大量数据;缺点是密钥分发困难,缺乏防抵赖功能。典型算法:DES,AES,RC4。非对称加密:加密和解密使用不同密钥(公钥和私钥),公钥公开,私钥保密。优点是密钥管理简单,支持数字签名和密钥交换;缺点是计算复杂,速度慢。典型算法:RSA,ECC,ElGamal。2.TCPSYNFlood攻击原理及防御:原理:攻击者向目标服务器发送大量的TCPSYN报文,但不完成第三次握手(不回送ACK)。服务器为每个连接请求分配资源(TCB)并处于SYN_RCVD状态,导致资源耗尽,无法响应正常的连接请求。防御措施:1.启用SYNCookies技术,不分配资源存储状态,而是利用特定编码在ACK中验证。2.限制SYN半连接队列的长度和超时时间。3.使用防火墙或负载均衡设备清洗恶意流量。3.SQL注入攻击原理及防御:原理:应用程序没有对用户输入的数据进行严格的过滤或校验,直接将其拼接到SQL查询语句中,导致数据库引擎执行了攻击者构造的恶意SQL代码。防御方法:1.使用预编译语句和参数化查询。2.对用户输入进行严格的类型、长度和格式校验。3.使用存储过程。4.最小权限原则配置数据库账户。5.使用Web应用防火墙(WAF)。4.Kerberos认证协议基本流程:(1)客户端向AS(认证服务器)发送请求,请求访问TGS(票据授予服务器)。AS验证客户端身份后,返回一个用客户端密钥加密的会话密钥和一个TGT(票据授予票据)。(2)客户端使用TGT向TGS请求访问特定应用服务器的票据。TGS验证TGT和会话密钥后,返回一个用客户端与TGS会话密钥加密的服务会话密钥和ServiceTicket。(3)客户端使用ServiceTicket向应用服务器发起请求。应用服务器验证票据后,建立安全连接。5.XSS(跨站脚本攻击):定义:攻击者往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Script代码会被执行,从而达到恶意攻击用户的目的。类型:1.存储型XSS:恶意代码被永久存储在目标服务器数据库中,如留言板。2.反射型XSS:恶意代码通过URL参数传递,服务器未处理直接反射给浏览器执行。3.DOM型XSS:恶意代码修改了页面的DOM结构,完全在前端完成,不经过服务器。六、综合应用题1.【RSA算法计算题】解:(1)计算模数n和欧拉函数ϕ(nϕ(2)计算私钥指数d:已知e=7,根据e×利用扩展欧几里得算法:1607反向代换:1所以d=23。(验证:(3)计算密文C:C===4096;4096(mod187=×1024(mod187所以C=(4)解密验证:M利用中国剩余定理或模幂运算:(m验证通过,解密得到明文8。2.【防火墙规则分析题】分析:(1)来源,目标0,端口80。匹配规则1(SourceAny,Dest0,Port80),Action为Allow。结果:允许通过。(2)来源,目标0,端口22。检查规则1:Dest不匹配。检查规则2:Source不匹配(不在/24网段)。检查规则3:Dest0匹配/24,ProtocolTCP,Port22匹配。Action为Allow。结果:允许通过。(3)来源00,目标,端口21。检查规则1:Dest
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年计算机考研440专业基础习题
- 2026年人教版自然科学基础常识综合练习题
- 2025-2026年辽宁省人教版小学道德与法治第8单元心理健康教育练习题
- 某铝业公司安全生产规定
- 某钢铁厂物资管理细则
- 2025-2026年人教版高一历史第4课中国古代史概述练习题
- 2026年幼儿园防汛-防拐骗等安全主题教育开展工作总结(2篇)
- 2026小学体育教资面试试讲题库
- 具身智能+司法审讯AI辅助情绪识别研究报告
- 小鹏P7项目分析方案
- 重庆南开中学高2027届高三年级质量检测(一)英语+答案
- 新版2026秋新教材湘美版小学美术五年级上册(全册) 教学设计合集
- 2025高级会计师《高级会计实务》案例分析试题及答案
- 苏州工业园区斜塘街道2026年社工招聘考试【结构化面试题库+高分答题模板】(含考官评分要点)
- 2026陕西西安市西北工业大学自动化学院智能飞行控制创新团队助理岗位招聘2人考试备考试题及答案详解
- 广东电网有限责任公司交通安全管理实施细则
- 2026中国电子特气纯化工艺突破与晶圆厂供应商认证周期
- 2026新教材语文 10故宫博物院 教学课件
- 电化学测量方法
- 应征入伍服兵役高等学校学生国家教育资助申请表
- 向日葵种植技术及作物套餐培训课件
评论
0/150
提交评论