2026年ISC2CISSP中文考试参考题库(含答案)_第1页
2026年ISC2CISSP中文考试参考题库(含答案)_第2页
2026年ISC2CISSP中文考试参考题库(含答案)_第3页
2026年ISC2CISSP中文考试参考题库(含答案)_第4页
2026年ISC2CISSP中文考试参考题库(含答案)_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年ISC2CISSP中文考试参考题库(含答案)一、单项选择题1.在风险管理过程中,当确定控制成本超过潜在损失的价值时,管理层应该采取下列哪种措施?A.规避风险B.降低风险C.接受风险D.转移风险【答案】C【解析】在风险管理中,如果实施控制的成本高于风险发生后可能造成的损失(即资产价值×损毁比例),从成本效益分析的角度来看,实施该控制是不经济的。此时,管理层通常会选择接受风险,即承认风险的存在并准备承担其后果,而不是花费过多的资源去消除它。规避风险是指消除风险源,降低风险是指实施控制减少可能性,转移风险通常是通过保险或外包将财务责任转移,这些都需要成本,只有当成本合理时才适用。2.关于贝尔-拉帕杜拉模型,以下哪项描述是正确的?A.它是一种基于Biba完整性模型的访问控制模型B.它关注于防止未授权的信息修改C.它利用安全标签来实施强制访问控制(MAC)D.它允许“向上写入”和“向下读取”【答案】C【解析】贝尔-拉帕杜拉模型是专注于机密性的强制访问控制(MAC)模型。它使用安全标签(如绝密、机密、秘密等)来对主体和客体进行分类。该模型的核心原则是“简单安全属性”(不向上读)和“*属性”(不向下写)。选项A错误,因为Biba是完整性模型;选项B错误,因为BLP关注机密性而非完整性;选项D错误,BLP禁止向下写(防止泄密)和向上读(防止获取高密级信息),Biba模型才允许向上写入和向下读取以保护完整性。3.某公司正在实施基于角色的访问控制(RBAC)。安全审计员发现,某位员工被分配到了与其当前工作职责无关的角色。这违反了RBAC的哪项核心原则?A.责任分离B.最小特权原则C.权限抽象D.数据完整性【答案】B【解析】最小特权原则要求主体仅拥有完成其任务所必需的最小权限集。如果员工被分配了不必要的角色,意味着他拥有了对额外资源的访问权限,这违反了最小特权原则。虽然责任分离(SoD)也是RBAC的重要部分,但SoD通常指冲突的角色(如“发起付款”和“批准付款”)不能同时赋予同一人,题目描述的是“与当前工作职责无关”,更直接对应的是最小特权。4.在Kerberos认证系统中,下列哪个组件负责颁发用于访问特定服务的票据?A.KDC(KeyDistributionCenter)B.TGS(TicketGrantingServer)C.AS(AuthenticationServer)D.realm【答案】B【解析】Kerberos涉及三个主要部分:客户端、密钥分发中心(KDC)和服务器。KDC内部又分为认证服务器(AS)和票据授予服务器(TGS)。AS负责初始认证并颁发票据授予票据(TGT)。当客户端需要访问特定服务时,会拿着TGT向TGS请求,TGS验证后颁发用于访问该特定服务的服务票据。因此,负责颁发服务票据的是TGS。5.下列哪种攻击利用了TCP三次握手过程中的漏洞,试图耗尽系统的资源?A.Smurf攻击B.SYNFlood攻击C.Land攻击D.Teardrop攻击【答案】B【解析】SYNFlood攻击是一种典型的DoS攻击。攻击者发送大量TCPSYN包(第一次握手),但不完成后续的握手。服务器会为每个SYN请求分配资源并进入SYN_RCVD状态,等待ACK。由于攻击者不发送ACK,服务器的资源(如连接队列)很快被耗尽,无法处理正常的连接请求。Smurf利用ICMP广播,Land利用源地址和目的地址相同的包,Teardrop利用分片重叠漏洞。6.在软件开发生命周期(SDLC)中,安全测试应该在哪个阶段开始?A.需求分析与设计阶段B.编码阶段C.测试阶段D.部署阶段【答案】A【解析】虽然具体的代码测试发生在编码和测试阶段,但安全活动应该尽早介入,即“安全左移”。在需求分析和设计阶段,就应该进行威胁建模、安全需求定义等。在设计阶段发现并修复安全缺陷的成本远低于在编码、测试或部署后修复。因此,安全测试的准备工作(如制定测试计划、设计测试用例)应始于设计阶段。7.欧盟的《通用数据保护条例》(GDPR)主要关注以下哪项核心原则?A.数据的机密性B.数据的可用性C.个人的隐私权及对其个人数据的控制D.数据的网络传输安全【答案】C【解析】GDPR是一项极具影响力的数据保护法规,其核心宗旨是保护欧盟公民的基本权利和自由,特别是个人数据的隐私权。它强调数据主体对其数据的控制权(如知情权、访问权、被遗忘权等)。虽然机密性和可用性是信息安全(CIA)的组成部分,但GDPR的立法初衷和主要关注点是隐私保护。8.在灾难恢复测试中,哪种测试方式能够完全中断生产环境的运行,并在备用站点实际运行业务流程,但不会验证数据的完整性?A.读表测试B.结构化演练C.完全中断测试D.并行测试【答案】D【解析】并行测试是指在生产站点运行的同时,也在备用站点启动并运行关键业务流程,但并不切断生产站点的输入(即数据可能来自两个源头或仅来自测试源),主要用于验证备用设施的功能。完全中断测试会切断生产站点,完全切换到备用站点,是最彻底的测试。读表测试仅让关键人员聚集在一起阅读计划。结构化演练是模拟场景的讨论。题目中描述“不切断生产但运行业务”符合并行测试的特征,且通常并行测试对数据完整性的验证不如完全中断测试严格,因为它可能处理的是模拟数据或非实时同步数据。9.下列哪种密码学攻击方式利用了时间消耗的差异来推测密钥信息?A.旁路攻击B.生日攻击C.字典攻击D.彩虹表攻击【答案】A【解析】旁路攻击是指利用密码系统实现过程中的物理信息泄露(如功耗、电磁辐射、声音、时间等)来破解密钥,而不是攻击算法本身的数学弱点。计时攻击就是一种典型的旁路攻击,通过测量加密或解密操作所需的时间差异来推断密钥位。生日攻击利用哈希函数的碰撞概率,字典和彩虹表攻击则是针对哈希值的预计算或猜测攻击。10.在制定业务连续性计划(BCP)时,下列哪项是确定最大容忍中断时间(MTD/RTO)的主要依据?A.硬件的恢复速度B.业务流程的关键性和潜在损失D.备份介质的容量C.员工的数量【答案】B【解析】最大容忍中断时间(MTD)是指业务功能在中断后能够忍受的最长停机时间,超过此时间将对组织造成不可接受的损害。RTO(恢复时间目标)通常不能超过MTD。确定MTD的主要依据是业务流程的重要性、对组织生存的影响以及法律法规要求。硬件速度、备份容量等是技术限制,属于决定RPO/RTO的可行性因素,但不是定义MTD的业务依据。11.关于IPsec协议套件,下列哪项陈述是正确的?A.AH协议提供机密性和完整性B.ESP协议可以提供机密性,但不提供完整性C.ESP协议可以同时提供机密性、完整性和认证D.IPsec只能在传输模式下工作【答案】C【解析】封装安全载荷(ESP)协议可以提供机密性(加密)、数据完整性、数据源认证以及抗重放保护。认证头(AH)协议仅提供完整性和认证,不提供机密性。IPsec支持两种模式:传输模式(用于端到端通信)和隧道模式(用于网关到网关或主机到网关的VPN)。12.在进行定性风险分析时,使用“高、中、低”来描述风险等级的方法被称为:A.定量分析B.矩阵法C.OCTAVE方法D.依从性测试【答案】B【解析】定性风险分析使用主观的数值(如高、中、低,或1-5分)来评估风险的可能性和影响。风险矩阵(或风险热图)是一种常见的工具,将可能性和影响的主观等级交叉对应,以确定风险的总体等级。定量分析则使用具体的货币值(如ALE)。OCTAVE是一种特定的风险评估方法论。13.下列哪种设备工作在OSI模型的第2层(数据链路层),主要用于隔离广播域?A.集线器B.路由器C.交换机D.网桥【答案】C【解析】交换机工作在数据链路层,通过MAC地址表转发数据帧。现代交换机支持VLAN(虚拟局域网),可以将不同的端口划分到不同的逻辑网段,从而隔离广播域。集线器是物理层设备,会泛洪所有流量;路由器工作在网络层,本身就在不同网段间路由,天然隔离广播;网桥虽然也是第2层设备,但通常用于连接网段,且早期的网桥不具备像交换机那样丰富的VLAN功能来隔离广播域,但在基本功能上交换机是多端口的网桥。在CISSP考试语境下,隔离广播域通常关联到交换机(通过VLAN)或路由器。题目问第2层设备隔离广播域,最准确的是配置了VLAN的交换机。14.安全基线的主要目的是什么?A.消除所有系统漏洞B.为系统配置提供最低限度的安全标准C.替代详细的渗透测试D.自动化补丁管理过程【答案】B【解析】安全基线是一组针对操作系统、应用程序或网络设备的预定义配置规则,旨在确保系统满足组织的安全策略。它提供了一个“最低限度”的安全标准,确保系统部署时不会处于不安全的默认配置状态。基线不能消除所有漏洞(如0-day),也不能替代渗透测试,它主要是配置管理的一部分。15.以下关于“纵深防御”的描述,哪项是不准确的?A.在多个层面部署安全控制措施B.如果一个控制失效,其他控制仍能提供保护C.旨在完全消除所有风险D.包括技术、管理和操作控制【答案】C【解析】纵深防御策略通过在信息系统的不同层次(物理、网络、主机、应用、数据等)部署多重安全控制,以增加攻击者的难度。即使一层防御被突破,其他层仍能起作用。然而,没有任何安全策略能“完全消除所有风险”,风险总是存在的,只能被降低、转移或接受。因此C项描述是不准确的。二、多项选择题16.下列哪些属于身份与访问管理(IAM)中的主要认证因子?(多选)A.你知道什么B.你拥有什么C.你是什么D.你在哪里【答案】A,B,C【解析】这是经典的3FA(三因素认证)或MFA(多因素认证)的分类。A.你知道什么:如密码、PIN码。B.你拥有什么:如智能卡、令牌、手机。C.你是什么:如指纹、虹膜、面部识别等生物特征。D.你在哪里:通常被视为上下文信息,用于增强认证,但在传统的三大认证因子分类中,不属于标准因子之一。17.在处理安全事件时,依据NISTSP800-61标准,主要的处理阶段包括哪些?(多选)A.检测与分析B.遏制、根除与恢复C.事后活动D.风险评估【答案】A,B,C【解析】NISTSP800-61《计算机安全事件处理指南》定义了四个主要阶段:1.准备-虽然重要,但在处理流程中常作为前置条件。2.检测与分析3.遏制、根除与恢复4.事后活动风险评估是预防性活动,不属于事件响应的特定阶段流程。18.常见的Web应用安全漏洞中,哪些属于OWASPTop10的范畴?(多选)A.SQL注入B.缓冲区溢出C.跨站脚本攻击(XSS)D.服务器端请求伪造(SSRF)【答案】A,C,D【解析】OWASPTop10总结了Web应用最关键的安全风险。A.SQL注入(A03:2021-Injection)。C.跨站脚本(A03:2021-XSS,在旧版本中是分开的,2021版Injection类包含了XSS)。D.服务器端请求伪造(A10:2021-SSRF)。B.缓冲区溢出虽然在软件安全中非常经典且严重,但在Web应用层面(通常由解释型语言如PHP,Java,Python编写,运行在容器中)相对较少见,更多见于系统底层软件(C/C++)。它通常不被列为典型的WebTop10漏洞,尽管在某些特定组件(如解析库)中可能发生。19.有效的商业连续性计划(BCP)必须包含哪些关键要素?(多选)A.业务影响分析(BIA)B.灾难恢复计划(DRP)C.连续性策略制定D.培训与意识教育【答案】A,B,C,D【解析】BCP是一个综合性的过程。BIA用于识别关键业务流程和恢复优先级;策略制定决定采用哪种恢复方式(如热站、冷站);DRP通常被视为BCP的一部分,专注于IT系统的恢复;培训和意识教育确保计划在紧急情况下能被有效执行。此外,还包括测试和维护。20.下列哪些技术可以用于保护数据的传输机密性?(多选)A.SSL/TLSB.SSHC.IPSecD.数字签名【答案】A,B,C【解析】SSL/TLS、SSH和IPSec都提供了加密机制,确保数据在传输过程中不被窃听,从而保护机密性。数字签名主要用于提供认证、完整性和不可否认性,它不提供机密性(因为签名数据本身通常是明文,或者是为了验证来源而非隐藏内容)。三、填空题21.在风险评估公式中,ALE(年度预期损失)等于SLE(单次预期损失)乘以__________。【答案】ARO(年发生率)【解析】ALE=SLE×ARO。SLE是资产价值×暴露因子,ARO是一年内风险预计发生的次数。22.OSI模型的第__________层负责在网络层提供端到端的可靠或不可靠的数据传输服务。【答案】4(或传输层)【解析】OSI第4层是传输层,负责建立、维护和终止端到端的连接,TCP和UDP是该层的典型协议。23.在访问控制模型中,__________模型基于用户在组织中的角色来分配权限。【答案】RBAC(基于角色的访问控制)【解析】RBAC(Role-BasedAccessControl)将权限赋予角色,再将角色赋予用户,简化了权限管理。24.为了防止重放攻击,认证协议通常会使用__________或时间戳。【答案】序列号/Nonce(随机数)【解析】重放攻击涉及截获有效的消息并重新发送。为了防御,接收方需要确保消息是新鲜的。常用方法包括使用序列号(按顺序接收)或时间戳(检查消息是否在时间窗口内)或随机数(挑战-应答机制)。25.计算机取证中,为了保证证据的法律效力,必须确保证据的监管链完整,这包括对证据的获取、存储、访问和转移进行详细的__________。【答案】记录/文档化/日志【解析】监管链是指对证据从收集到提交法庭全过程的连续追踪和记录,以证明证据未被篡改或污染。四、简答题26.请简述“预防性控制”与“检测性控制”的区别,并各举一例。【答案】预防性控制旨在试图阻止安全事件或违规行为的发生,它在事件发生前起作用。例子:防火墙规则、身份认证机制、加密。检测性控制旨在识别和发现已经发生的安全事件或违规行为,它在事件发生中或发生后起作用。例子:入侵检测系统(IDS)、日志审计、CCTV监控。27.什么是“最小特权原则”?在系统管理中如何应用?【答案】最小特权原则是指:主体(用户、进程、程序)仅应被授予完成其授权任务所必需的最小权限集,且仅在必要的时间内拥有这些权限。在系统管理中的应用:1.用户权限分配:根据工作职责分配权限,不给予多余的管理员权限。2.服务账户:运行应用程序的服务账户不应是域管理员,只需能读写特定目录和注册表即可。3.访问控制列表(ACL):设置文件和资源的ACL时,仅开放给必要的用户组,拒绝所有其他访问。4.提权管理:使用如sudo(Linux)或UAC(Windows)等机制,仅在执行特定管理任务时临时提升权限。28.简述对称加密与非对称加密的主要优缺点。【答案】对称加密:优点:算法速度快,效率高,适合处理大量数据。缺点:密钥分发困难(通信双方必须共享密钥),缺乏天然的密钥管理机制,无法用于数字签名(无法实现不可否认性)。非对称加密:优点:解决了密钥分发问题(使用公钥和私钥对),支持数字签名和密钥交换。缺点:算法计算复杂,速度慢,不适合直接加密大量数据。29.在软件开发生命周期(SDLC)中,什么是“威胁建模”?它的目的是什么?【答案】威胁建模是在软件设计阶段进行的一种结构化分析过程。目的:1.尽早识别潜在的安全威胁和设计缺陷。2.从攻击者的角度审视系统,理解攻击面。3.在代码编写之前确定缓解措施,降低修复成本。4.量化风险,帮助团队优先处理关键安全问题。五、应用题(案例分析题)30.案例背景:一家大型电子商务公司发现其用户数据库在周末发生了未授权的访问事件。攻击者利用了一个Web应用程序的SQL注入漏洞,窃取了约100万用户的姓名、电子邮件和哈希后的密码。公司目前没有自动化的入侵检测系统,日志由各个服务器本地保存,且尚未集中化。安全团队是在周一早上接到用户投诉账户异常后才发现的。问题:(1)请指出该公司在安全运营方面存在的三个主要缺陷。(2)作为CISO,你应该如何处理此次事件(请简述前4个关键步骤)?(3)为了防止此类事件再次发生,建议采取哪些技术和管理措施?(至少列出两点)【答案】(1)主要缺陷:1.缺乏自动化入侵检测/监控:没有实时监控机制,导致依赖用户投诉才发现攻击。2.日志管理不当:日志分散在本地服务器,未集中收集和分析,导致难以追踪攻击全貌。3.漏洞管理失效:存在SQL注入漏洞且在生产环境中被利用,说明代码审计或渗透测试流程缺失或无效。4.响应滞后:攻击发生在周末,直到周一才被发现,响应时间过长。(2)事件处理步骤(基于NIST框架):1.检测与分析:确认攻击范围、受影响系统、攻击向量(SQL注入)。收集并保护所有相关日志和证据(镜像磁盘、保存日志)。2.遏制:立即下架受攻击的Web应用或修补漏洞;重置所有受影响用户的密码;如果攻击者仍持有后门,需隔离受感染服务器。3.根除:从系统中彻底移除攻击者留下的后门、Webshell或恶意软件;修复SQL注入漏洞代码。4.恢复:将干净的系统代码重新部署上线;监控系统运行状态,确保无异常;逐步恢复服务。(后续还有事后活动:总结经验,更新计划)(3)防范措施:技术措施:1.部署Web应用防火墙(WAF)以实时拦截SQL注入等攻击。2.实施集中的日志管理(SIEM)系统,实时收集并分析日志,设置异常告警。3.在数据库层面对敏感数据进行加密(如透明数据加密TDE),即使数据被窃取也难以直接使用。4.实施强密码策略和多因素认证(MFA),增加密码破解难度。管理措施:1.在SDLC中引入安全编码培训和定期代码审计/静态分析(SAST)。2.定期进行黑盒/白盒渗透测试,特别是上线前。3.建立完善的24/7安全事件响应团队(SIRT)或监控机制。31.案例背景:某金融机构计划将其核心交易系统迁移到公有云环境。合规部门要求必须确保数据的机密性和满足监管要求(如数据驻留)。云服务商(CSP)提供共享责任模型,其中物理安全由CSP负责,而操作系统和应用安全由客户负责。问题:(1)在共享责任模型下,金融机构负责哪些安全控制?(请列举三项)(2)为了确保数据驻留合规,金融机构应关注云服务的哪个特性?(3)如果金融机构希望加密存储在云端的敏感数据,应该由谁管理加密密钥?为什么?【答案】(1)金融机构(客户)负责的安全控制:1.操作系统(OS)的安全配置和补丁管理。2.应用程序的安全(代码、漏洞修复)。3.数据的分类、加密和访问控制。4.网络安全组(防火墙规则)的配置。5.身份和访问管理(IAM)配置(如谁有权限访问云控制台)。(2)应关注的特性:云服务的数据中心位置或区域。客户必须能够选择和控制数据存储的具体地理区域,以满足当地法律关于数据不出境的要求。(3)密钥管理:建议由金融机构(客户)自己管理加密密钥,或者使用BYOK(自带密钥)服务,并配合云服务商的HSM(硬件安全模块)服务。原因:1.控制权:如果密钥由云服务商管理,云服务商理论上可以解密数据,客户失去了对数据的绝对控制权。2.合规性:金融监管通常要求机构必须拥有对加密密钥的持有权和管理权,以确保没有任何第三方(包括云提供商)能在未经授权的情况下访问敏

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论