身份识别技术认证与授权测试题及答案_第1页
身份识别技术认证与授权测试题及答案_第2页
身份识别技术认证与授权测试题及答案_第3页
身份识别技术认证与授权测试题及答案_第4页
身份识别技术认证与授权测试题及答案_第5页
已阅读5页,还剩16页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

身份识别技术认证与授权测试题及答案一、单项选择题(共20题,每题只有1个正确选项)1.根据GB/T22239-2019《网络安全等级保护基本要求》中第三级系统的身份认证强制管控规则,以下哪项不属于该等级要求的必选项?A.远程访问核心业务资源时,必须采用至少2种不同维度的身份因子完成双因子校验B.同一账号连续5次身份鉴别失败后,系统自动锁定账号15~30分钟,防范口令暴力破解攻击C.管理员身份认证凭证必须每30天强制更换,禁止使用历史前5次的重复凭证D.默认配置下禁止所有非授权匿名账号直接访问核心业务系统的后台资源正确答案:C解析:等保2.0三级规范仅明确要求身份鉴别信息需定期更换,并未强制限定更换周期为30天,各单位可根据自身安全策略、业务属性设定凭证轮换周期,只要满足“定期更换、不保留历史弱凭证”的原则即可,其余三个选项均为三级系统的强制必选要求。2.FIDO2无身份认证协议的核心技术架构组成不包含以下哪一项?A.CTAP2(客户端到认证器协议第2版)B.W3C标准化的WebAuthn接口规范C.向下兼容的U2F1.2协议子集D.W3CWebCrypto底层密码库正确答案:D解析:FIDO2协议由WebAuthn(浏览器端标准化接口)和CTAP2(认证器与客户端的通信协议)两大核心部分组成,同时向下兼容早期U2F协议的全部能力,WebCrypto是Web端通用的底层密码运算工具库,不属于FIDO2协议栈的固有组成部分。3.生物识别身份认证系统的核心性能指标“等错误率(EER)”的准确定义是?A.拒真率(FRR)与认假率(FAR)数值相等时的系统错误概率B.系统全场景下所有识别错误的平均概率C.认假率为1%时对应的拒真率数值D.拒真率为1%时对应的认假率数值正确答案:A解析:EER是衡量生物识别系统整体可靠性的核心指标,数值越低代表系统整体性能越优异,其物理含义就是当系统的错误拒绝合法用户的概率等于错误接受非法用户的概率时,对应的阈值下的整体错误率,其余三个选项均为生物识别性能测试的衍生参考指标,不属于EER的标准定义。4.按照身份认证因子的分类规则,以下哪项属于“用户所持有的凭证”类别的认证因子?A.用户本人的指纹特征B.手机号接收到的短信动态验证码C.用户自行设置的6位数字登录密码D.人脸采集的活体特征数据正确答案:B解析:身份认证因子共分为三类:“你所知道的”对应密码、密保问题等用户记忆类信息,“你所拥有的”对应硬件令牌、手机验证码、UKey等用户持有类实体,“你本身的特征”对应指纹、人脸、虹膜等生理/行为生物特征,只有短信验证码属于持有类认证因子。5.身份凭证存储场景下,以下哪项操作符合《个人信息保护法》关于用户敏感信息存储的合规要求?A.以明文形式直接存储用户的登录密码信息,方便后台管理员排查用户登录故障B.使用AES-256对称可逆加密算法存储用户密码,兼顾加密性能和溯源需求C.使用加盐慢哈希算法Argon2id处理用户密码后仅存储哈希结果,不保留任何可反推原始密码的中间数据D.全平台所有用户共用同一个固定盐值计算密码哈希,降低存储资源占用正确答案:C解析:用户密码属于核心敏感个人信息,明文存储、使用可逆加密存储均属于严重违规行为,全平台共用固定盐值会大幅提升攻击者使用彩虹表碰撞全量密码的概率,只有采用单用户独立盐+Argon2id等慢哈希算法的存储方案,能够最大限度降低密码拖库后的泄露风险。6.零信任身份架构中“持续身份校验”的核心逻辑是?A.身份校验仅在用户初始登录环节完成一次,后续全流程访问资源无需再次校验B.用户每次访问任意资源前都必须重新输入所有身份认证因子,完成全量校验C.基于用户实时行为特征、终端安全属性、访问环境上下文动态评估身份可信度,调整访问权限等级D.完全取消静态密码校验环节,所有身份认证统一采用生物识别方式完成正确答案:C解析:零信任体系的核心原则是“永不信任、始终校验”,但持续校验不代表无限制要求用户重复输入凭证,而是基于动态多维度属性实时计算身份信任分,根据信任分调整授权范围,其余三个选项均为对持续身份校验的错误解读。7.经典RBAC(基于角色的访问控制)模型的最小权限最佳实践要求是?A.单个用户尽可能分配多的角色,避免用户申请权限的流程过于复杂B.权限直接绑定到用户账号,跳过角色映射环节提升访问效率C.角色的权限粒度严格匹配对应岗位的实际工作职责,不得分配超出履职需要的冗余权限D.所有角色的权限默认设置为永久有效,不需要定期回收校验正确答案:C解析:RBAC模型的核心优势就是通过角色作为中间层实现权限的批量分配与回收,落实最小权限原则要求角色的权限范围完全匹配对应岗位的工作需求,避免出现“账号权限蔓延”的问题,其余三个选项均会引发过度授权的安全风险。8.OAuth2.0授权框架中,负责校验用户身份、向合法第三方客户端颁发合法访问令牌的核心组件是?A.资源服务器B.授权服务器C.客户端应用D.用户代理(浏览器)正确答案:B解析:OAuth2.0架构中四个组件的职责边界清晰:授权服务器专门承担身份校验、令牌签发的职责,资源服务器负责校验令牌有效性、向授权客户端提供对应资源,客户端是发起授权请求的第三方应用,用户代理是用户操作的浏览器/APP载体。9.以下哪种身份认证场景存在凭证不可撤销的典型安全风险?A.采用账号密码作为核心认证因子的普通登录场景B.采用动态短信验证码作为二次校验因子的场景C.采用人脸原始特征作为认证凭证的生物识别场景D.采用FIDO2硬件安全密钥作为认证因子的场景正确答案:C解析:人脸、指纹等生理生物特征具备天然的唯一性、不可变更属性,一旦原始特征数据发生泄露,用户无法像修改密码、更换手机号一样替换身份凭证,会面临长期持续的身份冒用风险,其余三类场景的凭证均可随时撤销更换。10.针对单点登录(SSO)系统的授权测试中,以下哪项属于未授权访问类高危漏洞?A.用户退出子系统登录后,SSO全局中心的会话令牌自动同步失效B.攻击者篡改子系统的用户身份Cookie参数后,可直接绕过SSO中心校验进入任意用户账号C.SSO系统强制要求所有特权账号登录必须完成多因子校验D.SSO会话令牌设置2小时超时自动失效机制正确答案:B解析:单点登录架构的核心校验逻辑必须集中在SSO中心完成,子系统不得单独信任前端传入的身份参数,直接依靠本地Cookie判定用户身份会直接引发全平台用户账号可任意冒用的高危漏洞。二、多项选择题(共15题,每题至少有2个及以上正确选项)1.以下哪些技术方案属于无密码身份认证的合法范畴,无需用户输入字符串类凭证即可完成身份校验?A.基于FIDO2安全密钥的本地指纹校验认证B.同一生态内APP之间的静默授权免密登录C.基于3D活体检测的人脸识别门禁系统认证D.基于时间同步的6位数字OTP动态令牌认证正确答案:ABC解析:无密码身份认证的核心定义是用户无需主动输入人工可识别的字符串类凭证,FIDO2生物校验、跨端静默授权、人脸识别均符合该特征,OTP动态令牌需要用户手动输入6位数字字符,属于密码类认证的衍生方案,不属于无密码认证范畴。2.ABAC(基于属性的访问控制)细粒度授权模型,可以支持基于以下哪些维度的属性组合实现精准权限管控?A.用户维度属性:用户所属部门、职位级别、入职时长、安全考核等级B.资源维度属性:访问文件的密级、业务数据的归属区域、接口的操作敏感等级C.环境维度属性:用户当前接入IP的归属地、终端的杀毒软件运行状态、终端系统补丁安装率D.请求维度属性:当前访问的时间是否在工作日、操作类型是查询还是修改、单次请求的数据拉取条数正确答案:ABCD解析:ABAC模型支持任意可量化的属性作为授权判定条件,完全可以实现“非工作时间、非公司内网环境的普通员工禁止访问密级为核心的业务数据”这类非常复杂的细粒度授权规则,是当前零信任架构下首选的授权实现方案。3.身份认证安全性测试中,防口令暴力破解能力的必测项包含以下哪些内容?A.同一账号连续5次身份校验失败后,系统自动锁定账号15分钟B.高频登录请求场景下系统自动弹出图形验证码、滑块验证码等人机校验机制C.短时间内同一IP地址发起超过100次登录请求,系统自动封禁该IP地址1小时D.身份校验失败时统一返回“账号不存在或密码错误”的模糊提示,不向攻击者泄露具体的失败原因正确答案:ABCD解析:以上四个选项覆盖了账号维度、IP维度、人机校验维度、信息防泄露维度的全链路暴力破解防护能力,是等保2.0要求下身份认证模块必须实现的基础防护规则。4.特权账号身份管控场景下,符合等保2.0三级规范的管控措施包括?A.所有管理员独立分配专属特权账号,禁止多用户共用同一个特权账号B.远程登录服务器、数据库的特权账号,必须采用至少2种不同类别的认证因子完成校验C.特权账号的所有操作全程录屏,操作日志留存时长不得少于6个月,且禁止管理员自行删除操作日志D.特权账号设置永久有效属性,无需定期校验账号持有人的在岗状态正确答案:ABC解析:特权账号的生命周期必须和账号持有人的在岗状态强关联,人员调岗、离职后必须第一时间回收对应的特权账号权限,永久有效的特权账号会带来极高的内部越权操作风险。5.常见的身份绕过高危漏洞的典型测试场景包括?A.未登录状态下直接拼接后台管理页面的URL地址,可直接访问系统核心管理功能B.篡改前端本地存储的is_login字段从false修改为true,直接绕过前端身份校验进入后台C.窃取某普通用户的会话Cookie后,可直接在其他终端的浏览器中登录该用户的完整账号D.后台关键数据修改接口仅在前端设置权限隐藏,服务端未做二次鉴权,普通用户可直接构造请求调用该接口修改管理员配置正确答案:ABCD解析:以上四个场景均属于身份认证授权模块开发过程中常见的逻辑漏洞,核心成因是开发人员将鉴权逻辑放在不可信的前端侧实现,服务端没有统一部署鉴权中间件完成全请求的身份校验。三、判断题(共10题,正确打√,错误打×)1.OAuth2.0协议架构中,由资源服务器负责完成用户身份校验并向客户端颁发合法的访问令牌。正确答案:×解析:OAuth2.0架构中负责身份校验和令牌颁发的组件是授权服务器,资源服务器仅承担令牌校验和资源返回的职责,两者的职责边界不能混淆。2.多因素认证的强制要求是必须同时启用密码、生物识别、硬件令牌三类不同的认证因子才能完成登录校验。正确答案:×解析:多因素认证的核心要求是使用至少两类不同维度的认证因子组合校验,只要两类因子不属于同一类(比如密码属于“你知道的”类,短信验证码属于“你拥有的”类)就符合要求,不需要三类因子全部启用。3.身份校验失败时返回“账号不存在”的明确提示,会直接帮助攻击者缩小暴力破解的账号枚举范围,提升攻击者批量获取合法账号的效率。正确答案:√解析:明确返回账号不存在的提示相当于给攻击者提供了枚举账号的“对错题标准答案”,攻击者可以在短时间内遍历出系统内全部合法账号名单,大幅提升后续暴力破解攻击的成功率。4.FIDO2认证的全流程中,用户的指纹、人脸等原始生物特征数据始终存储在用户本地的认证器硬件芯片中,不会上传到平台服务端,从根源上避免了生物特征数据在服务端拖库泄露的风险。正确答案:√解析:FIDO2协议的隐私设计特性就是不会上传任何原始生物特征数据到服务端,仅在本地完成特征比对后输出认证结果签名,从底层规避了大规模生物特征数据泄露的风险。5.经典RBAC1模型在基础RBAC0模型的基础上,新增了角色约束的相关能力,支持设置角色互斥、角色最大会话数等管控规则。正确答案:×解析:RBAC1模型新增的是角色层次继承的能力,RBAC2模型才新增了角色约束的相关规则,RBAC3是RBAC1和RBAC2能力的合集。四、简答题(共5题)1.请简述身份认证与授权的核心边界差异,以及两者在业务访问流程中的先后逻辑关系。参考答案:身份认证的核心目标是确认访问者的真实身份,本质是回答“你是谁”的问题,属于访问准入的第一层校验,判断访问者声明的身份是否真实合法;授权的核心目标是在确认身份合法的前提下,明确该身份能够访问的资源范围、可以执行的操作类型,本质是回答“你能做什么”的问题。两者的流程逻辑必须严格遵循“先认证、后授权”的顺序,严禁跳过身份认证环节直接执行授权判定,否则会直接出现未授权访问的高危漏洞,引发核心数据泄露风险。2.请说明基于时间同步的OTP动态令牌和基于事件同步的OTP动态令牌的技术实现差异,以及两者的适用场景区别。参考答案:时间同步OTP的生成逻辑是基于当前Unix时间戳和预先存储的种子密钥共同运算生成6位动态密码,令牌和服务端的时间偏差通常控制在±30秒以内即可保证验证通过,优势是不需要记录令牌的运算事件序列,部署成本低,适用于互联网普通用户的二次校验场景;事件同步OTP的生成逻辑是基于令牌的计数序列号和种子密钥共同运算生成动态密码,每按一次按键序列号自动加1,服务端需要维护对应令牌的序列号状态,优势是不需要依赖时钟同步,不会出现因为时间偏差导致的认证失败问题,安全性更高,适用于银行、政务等对身份可靠性要求极高的特权账号认证场景。3.请简述零信任架构下“持续身份校验”原则在身份认证授权体系中的落地要求。参考答案:落地要求主要分为三个层面:第一是不再默认信任任何内网IP范围内的访问请求,所有访问请求无论来源位置,都必须完成身份校验才能获得资源访问权限;第二是打破“一次认证、全程信任”的传统模式,基于用户的行为特征变化、终端安全状态变化、访问环境风险等级变化,动态调整身份信任评分,当信任评分低于阈值时自动触发二次身份校验,甚至直接冻结账号权限;第三是所有身份访问日志全链路留存,支持全周期的身份行为溯源,能够快速识别出账号异常登录、

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论