版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络与信息系统安全考试试题及答案一、单项选择题(每题1分,共20分)1.在OSI安全体系结构中,下列哪项服务属于“数据完整性”服务?A.对等实体鉴别B.访问控制C.禁止否认D.连接无连接完整性2.下列哪种加密算法属于非对称加密算法?A.AESB.DESC.RSAD.RC43.在访问控制模型中,基于角色的访问控制(RBAC)的核心思想是:A.将权限直接授予用户B.通过角色作为中间层,将权限授予角色,再将角色赋予用户C.根据用户的安全级别决定访问权限D.由资源的所有者自主决定访问权限4.下列哪项不是典型的网络攻击阶段?A.信息收集B.权限提升C.日志清除D.系统开发5.数字证书中不包含以下哪项内容?A.证书持有者的公钥B.证书颁发机构(CA)的私钥C.证书的有效期D.CA的数字签名6.防火墙部署在内部网络和外部网络之间,主要目的是:A.防止内部人员泄密B.查杀所有病毒C.控制网络之间的访问D.提高网络传输速度7.下列哪种协议主要用于为IP通信提供加密和认证服务,工作在IP层?A.SSL/TLSB.IPSecC.PGPD.HTTPS8.在信息安全中,CIA三元组不包括:A.机密性B.完整性C.可用性D.可审计性9.以下哪种漏洞利用方式是通过向程序的缓冲区写入超出其长度的内容,从而破坏程序运行或转而执行恶意代码?A.SQL注入B.跨站脚本(XSS)C.缓冲区溢出D.拒绝服务10.用于检测系统配置是否符合安全策略,并识别潜在漏洞的工具通常称为:A.漏洞扫描器B.入侵检测系统(IDS)C.防火墙D.防病毒软件11.在公钥基础设施(PKI)中,负责签发和吊销数字证书的实体是:A.注册机构(RA)B.证书颁发机构(CA)C.目录服务D.终端实体12.下列哪项技术可以有效防止ARP欺骗攻击?A.部署入侵检测系统B.使用静态ARP表或启用DHCPSnoopingC.安装网络防火墙D.对所有流量进行加密13.在风险评估过程中,计算风险值的常用公式是:A.风险=资产价值×威胁频率B.风险=威胁×脆弱性C.风险=资产价值×威胁×脆弱性D.风险=损失×概率14.下列哪种备份策略只备份自上次完全备份或增量备份以来发生变化的数据?A.完全备份B.差分备份C.增量备份D.镜像备份15.我国哪部法律是网络安全领域的基础性法律,明确了网络运营者的安全义务?A.《中华人民共和国保守国家秘密法》B.《中华人民共和国网络安全法》C.《中华人民共和国数据安全法》D.《中华人民共和国个人信息保护法》16.在Windows操作系统中,用于存储用户密码哈希值的文件是:A.system32.dllB.SAM文件C.boot.iniD.hosts文件17.下列哪项不属于社会工程学攻击的常见形式?A.钓鱼邮件B.尾随进入限制区域C.缓冲区溢出攻击D.假冒技术支持18.用于验证消息在传输过程中未被篡改的密码学技术是:A.加密B.数字签名C.消息认证码D.密钥交换19.在等级保护2.0标准中,安全保护等级共分为几级?A.三级B.四级C.五级D.六级20.下列哪种无线网络安全协议已被证明存在严重漏洞,应避免使用?A.WPA3B.WPA2C.WPAD.WEP二、多项选择题(每题2分,共10分,多选、少选、错选均不得分)21.以下哪些属于主动攻击?()A.窃听B.伪装C.重放D.拒绝服务E.流量分析22.对称加密算法的主要特点包括:()A.加密和解密使用相同的密钥B.加密速度快,适合大数据量加密C.密钥分发和管理困难D.能同时提供机密性和身份认证E.典型算法有DES、AES23.一个完整的入侵检测系统(IDS)通常包含的组件有:()A.事件产生器B.事件分析器C.响应单元D.事件数据库E.防火墙24.关于跨站脚本攻击(XSS),以下描述正确的有:()A.主要攻击目标是网站的用户,而非网站本身B.反射型XSS需要诱使用户点击特制的链接C.存储型XSS将恶意脚本存储在服务器端,危害更持久D.可以通过输入过滤和输出编码来有效防御E.属于注入攻击的一种25.信息安全管理的核心过程包括:()A.建立安全策略B.风险评估C.风险处置(控制措施选择与实施)D.安全运维与监控E.持续改进(评审与维护)三、填空题(每空1分,共10分)26.在密码学中,将明文转换为密文的过程称为________。27.访问控制的三种基本类型是:自主访问控制(DAC)、强制访问控制(MAC)和________。28.根据检测原理,入侵检测系统可分为误用检测和________。29.在TCP/IP协议栈中,SSL/TLS协议工作在________层和________层之间。30.计算机病毒的生命周期通常包括潜伏期、传染期、触发期和________。31.我国《网络安全法》规定,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、________。32.在Windows系统中,用于查看当前网络连接、路由表等信息的命令是________。33.哈希函数具有单向性和抗碰撞性,MD5算法的输出是________位的哈希值。四、简答题(每题5分,共25分)34.简述对称加密与非对称加密的主要区别,并各列举一个典型算法。35.什么是数字签名?简述其基本原理和作用。36.简述防火墙的包过滤技术和状态检测技术的主要区别。37.什么是SQL注入攻击?其根本原因是什么?列举一种主要的防御方法。38.简述在信息安全事件应急响应中,通常包含哪几个主要阶段。五、应用题(共35分)39.(10分)分析题:某公司网络拓扑如下图所示(此处为文字描述):公司内部网络通过一台防火墙连接至互联网。内部网络包含一个Web服务器(IP:0,对外映射为公网IP0)、一个文件服务器(0)和若干员工办公电脑(/24网段)。请为防火墙设计访问控制规则,要求:(1)互联网用户只能访问Web服务器的80(HTTP)和443(HTTPS)端口。(2)内部员工可以访问互联网的任何服务。(3)禁止内部网络和互联网对文件服务器的直接访问(Web服务器因业务需要可以访问文件服务器的共享端口445)。请以规则表形式写出必要的防火墙规则(假设规则顺序执行,默认策略为拒绝)。规则编号源地址源端口目的地址目的端口协议动作12…40.(15分)综合题:假设你是一家企业的信息安全管理员,公司计划上线一个新的在线支付系统。请从技术和管理两个层面,阐述为确保该支付系统的安全,你需要考虑和实施的主要安全措施(至少列出6个方面)。41.(10分)计算分析题:在RSA公钥密码算法中,已知:选择两个质数p=5,q=11。计算n=p*q,φ(n)=(p-1)*(q-1)。选择一个与φ(n)互质的整数e,通常取e=3,7,65537等。本题取e=3。计算私钥d,使得(d*e)modφ(n)=1。请完成以下计算:(1)计算n和φ(n)的值。(2)验证e=3是否与φ(n)互质(列出计算过程)。(3)计算私钥d的值(列出计算过程)。(4)若公钥为(e,n),私钥为(d,n)。现在要对明文M=9进行加密,计算密文C(加密公式:C=M^emodn)。(5)对(4)中得到的密文C进行解密,验证解密结果是否为原明文M(解密公式:M=C^dmodn)。参考答案及评分标准一、单项选择题1.D2.C3.B4.D5.B6.C7.B8.D9.C10.A11.B12.B13.C14.C15.B16.B17.C18.C19.C20.D二、多项选择题21.BCD(伪装、重放、拒绝服务均改变了系统资源或状态,属于主动攻击;窃听和流量分析属于被动攻击。)22.ABCE(对称加密本身不直接提供身份认证,需结合其他机制。)23.ABCD(防火墙是独立的防护设备,不是IDS的必要组件。)24.ABCDE25.ABCDE三、填空题26.加密27.基于角色的访问控制(RBAC)28.异常检测29.应用(或应用层),传输(或传输层)30.发作期(或破坏期)31.篡改32.netstat33.128四、简答题34.(5分)主要区别:对称加密:加密和解密使用同一密钥(1分)。加解密速度快,适合大量数据加密(0.5分)。密钥分发和管理困难(0.5分)。典型算法:DES、AES、IDEA等(0.5分,列举一个即可)。非对称加密:使用一对密钥,公钥加密、私钥解密(或私钥签名、公钥验证)(1分)。加解密速度慢(0.5分)。解决了密钥分发问题,常用于密钥交换和数字签名(0.5分)。典型算法:RSA、ECC、ElGamal等(0.5分,列举一个即可)。35.(5分)数字签名:一种基于非对称密码技术,用于验证数字信息(如文档、软件)的完整性、来源真实性及不可否认性的技术(1分)。基本原理:发送方使用自己的私钥对消息的哈希值进行加密(即签名),生成签名附在消息后一起发送(1.5分)。接收方使用发送方的公钥对签名进行解密得到哈希值H1,同时对收到的消息计算哈希值H2,比较H1和H2,若相同则验证通过(1.5分)。作用:保证信息的完整性、验证发送者身份(认证)、防止发送者事后抵赖(不可否认性)(1分)。36.(5分)包过滤技术:工作在网络层和传输层,依据预先设定的规则(源/目的IP、端口、协议类型等)检查每个通过的数据包的头部信息,决定允许或拒绝(1.5分)。它不检查数据包的内容,也不关心连接状态,属于静态过滤(1分)。状态检测技术:在包过滤基础上,增加了对连接状态(如TCP连接建立、断开的过程)的跟踪(1.5分)。它检查的不仅是单个数据包,而是关联的整个连接会话,能更智能地识别非法请求(如伪造的TCP报文),安全性更高(1分)。37.(5分)SQL注入攻击:攻击者通过将恶意的SQL代码插入到Web应用程序的输入参数中,使得后台数据库执行非预期的SQL命令,从而可能窃取、篡改、删除数据库数据,甚至控制数据库服务器(2分)。根本原因:程序没有对用户输入的数据进行充分的合法性校验和过滤,直接将用户输入拼接到SQL查询语句中执行(1.5分)。防御方法(列举一种即可,1.5分):使用参数化查询(预编译语句),将用户输入作为参数传递,而非SQL语句的一部分。对用户输入进行严格的过滤和转义。遵循最小权限原则,为数据库连接使用权限有限的账户。对数据库错误信息进行屏蔽,避免泄露敏感信息。38.(5分)信息安全事件应急响应通常包含以下六个主要阶段(答出5个即得5分,每个1分):(1)准备:制定应急响应计划、组建团队、准备工具和资源。(2)检测与确认:通过监控、报警等手段发现安全事件,并确认其性质和范围。(3)遏制:采取紧急措施限制事件影响范围的扩大,如隔离受感染系统、断开网络连接。(4)根除:在遏制的基础上,找出事件根源并彻底清除,如删除恶意软件、修补漏洞。(5)恢复:将受影响的系统和服务恢复到正常的业务状态,并验证其安全性。(6)总结与改进:对事件进行回顾分析,总结经验教训,改进安全策略和防护措施,完善应急响应计划。五、应用题39.(10分)参考答案(规则顺序和具体写法可能有多种,合理即可):规则编号源地址源端口目的地址目的端口协议动作1任意(或/0)任意080TCP允许2任意(或/0)任意0443TCP允许3/24任意任意(或/0)任意任意允许40任意0445TCP允许5任意任意任意任意任意拒绝评分标准:规则1、2:正确允许互联网访问Web服务器80/443端口(映射关系正确),各1.5分,共3分。规则3:正确允许内部员工访问互联网,2分。规则4:正确允许Web服务器访问文件服务器445端口,2分。规则5:默认拒绝规则,1分。规则逻辑顺序合理(如允许规则在拒绝规则之前),1分。地址、端口等关键信息填写正确,1分。40.(15分)参考答案(从以下方面阐述,答出6个方面即可,每个方面2.5分,需包含技术和管理要点):1.网络安全防护:技术:部署下一代防火墙、入侵防御系统、Web应用防火墙,对支付系统所在区域进行网络隔离(如划分DMZ区),实施严格的访问控制策略。管理:制定网络边界安全管理制度,定期审查防火墙等设备规则。2.应用与系统安全:技术:对支付系统进行安全开发生命周期管理,进行代码安全审计和渗透测试,及时修补系统及应用漏洞。对服务器进行安全加固(最小化安装、关闭不必要服务、配置强口令策略等)。管理:建立软件漏洞管理制度和补丁管理流程。3.数据安全与加密:技术:对敏感数据(如用户密码、支付信息、交易数据)在存储和传输过程中进行强加密(如使用TLS1.2/1.3,数据库字段加密)。实施数据脱敏、数据备份与恢复机制。管理:制定数据分类分级保护策略和加密密钥管理制度。4.身份认证与访问控制:技术:采用多因素认证(如密码+短信验证码/生物特征)对用户和管理员进行强身份认证。实施基于角色的最小权限访问控制。管理:建立严格的账户权限审批、管理和定期复核流程。5.交易安全与防欺诈:技术:部署交易风险监控系统,通过分析用户行为、设备指纹、地理位置等信息,实时识别和拦截异常交易。实现安全的支付接口调用。管理:建立反欺诈策略和事件处置流程。6.安全运维与审计:技术:集中收集和分析支付系统及相关基础设施的日志,实现安全事件监控和告警。部署数据库审计系统。管理:建立安全运维规范和安全审计制度,确保所有操作可追溯。7.合规与风险管理:技术/管理:确保系统符合PCIDSS(支付卡行业数据安全标准)、国家等级保护(建议三级以上)等合规要求。定期进行风险评估,识别新威胁和脆弱性。8.应急响应与业务连续性:技术/管理:制定针对支付系统的专项安全事件应急响应预案和业务连续性计划,并定期演练。建立灾备系统。41.(10分)计算分析题:(1)计算n和φ(n)的值。n=p*q=5*11=55(1分)φ(n)=(p-1)*(q-1)=4*10=40(1分)(2)验证e=3是否与φ(n)互质。即判断gcd(3,40)是否为1。40÷3=13...13÷1=3...0最大公约数为1,所以e=3与φ(n)=40互质。(1分,列出计算过程或说明即可)(3)计算私钥d的值。需满足(d*e)modφ(n)=1,即(d*3)mod40=1。即寻找d使得3d=40k+1(k为整数)。尝试:当k=1,3d=41,d=13.666(非整数);k=2,3d=81,d=27。验证:27*3=81,81mod40=1。成立。因此私钥d=27。(2分,列出计算过程)(4)加密:C=M^emodn=9^3mod55。9^3=729,729÷55=13..
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026年大学英语四级听力专项练习题
- 2025-2026年老年照护技能考核模拟试卷
- 某纺织厂质量追溯规范
- 船舶厂质量管理体系办法
- 机械加工质量制度
- 功率监测合同
- 九年级下册英语外研版Module 8 My future life
- 家庭教育工作总结(2篇)
- 小学道法教资面试历年真题题库
- 高中数学教资面试教资面试历年真题题库
- 武汉市2027届高中毕业生九月调研考试物理试卷(含答案及解析)
- 2026年南昌县塘南镇综合行政执法辅助人员及便民服务人员招聘调整考试参考试题及答案详解
- 2026广东惠州市博罗县自然资源局补充招聘编外人员6人(第二次)笔试备考题库及答案详解
- (青桐鸣联考)河南新乡等地2025-2026学年下学期高二期末考试政治+答案
- 创意造型设计课件
- 《生态环境法典》企业负责人合规培训
- 2026中国再生资源行业人才需求特征与培养机制研究报告
- 人教版八年级上册道德与法治知识点总结
- 2025版糖尿病视网膜病变诊断与护理指南
- GB/T 4340.2-2025金属材料维氏硬度试验第2部分:硬度计的检验与校准
- 黑水德石窝二级水电站工程机组启动前质量监督检查报告
评论
0/150
提交评论