信息安全工程师综合知识真题题库及答案_第1页
信息安全工程师综合知识真题题库及答案_第2页
信息安全工程师综合知识真题题库及答案_第3页
信息安全工程师综合知识真题题库及答案_第4页
信息安全工程师综合知识真题题库及答案_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全工程师综合知识真题题库及答案一、单项选择题(每题1分,共40分。每题只有一个正确选项,请将正确选项的序号填入括号内)1.在密码学中,对称加密算法与非对称加密算法的主要区别在于()。A.加密效率不同B.密钥管理方式不同C.能否实现数字签名D.是否包含分组加密【答案】B2.下列关于IPSec协议的描述中,错误的是()。A.IPSec在IP层提供安全服务B.AH协议提供数据源认证、完整性和抗重放保护C.ESP协议提供机密性、数据源认证、完整性和抗重放保护D.ESP协议不加密IP头部的字段【答案】D3.我国《商用密码管理条例》规定,商用密码技术属于国家秘密,商用密码的()由国务院密码管理部门负责。A.销售和使用B.科研、生产和使用C.科研、生产、销售和使用D.进口和使用【答案】C4.在访问控制模型中,BLP模型主要用于解决()问题。A.信息机密性B.信息完整性C.信息可用性D.信息不可否认性【答案】A5.某公司内部网络规划中,使用了/24网段。若将其划分为4个子网,每个子网包含尽可能多的主机,则子网掩码应为()。A.92B.24C.40D.48【答案】B6.下列攻击方式中,不属于跨站脚本攻击(XSS)类型的是()。A.存储型XSSB.反射型XSSC.DOM型XSSD.盲注型XSS【答案】D7.PKI(PublicKeyInfrastructure)系统的核心组成部分是()。A.证书库B.CA(证书认证中心)C.密钥备份与恢复系统D.证书撤销列表【答案】B8.在数据库安全中,SQL注入攻击的核心原因是()。A.数据库未设置强密码B.应用程序未对用户输入进行严格的过滤或参数化查询C.数据库服务端口暴露在公网D.操作系统存在漏洞【答案】B9.按照等保2.0的要求,第三级安全等级保护系统每年至少需要进行()次等级测评。A.1B.2C.3D.4【答案】A10.数字签名技术不能解决的安全问题是()。A.伪造B.篡改C.冒充D.拒绝服务攻击【答案】D11.防火墙的状态检测技术主要工作在OSI模型的()。A.网络层B.传输层C.应用层D.会话层【答案】D12.下列关于SM4算法的描述,正确的是()。A.是公钥密码算法B.分组长度为128位,密钥长度为256位C.是一种分组密码算法,用于数据加密D.仅用于数字签名【答案】C13.在入侵检测系统(IDS)中,基于异常检测的方法通常比基于误用检测的方法()。A.误报率低,漏报率高B.误报率高,漏报率低C.误报率和漏报率都低D.误报率和漏报率都高【答案】B14.HTTPS协议默认使用的端口号是()。A.80B.443C.8080D.8443【答案】B15.在Kerberos认证系统中,票据授予票据(TGT)是由()签发的。A.TGS(票据授予服务器)B.KDC(密钥分发中心)/AS(认证服务器)C.客户端D.应用服务器【答案】B16.为了防止重放攻击,最常用的机制是在认证信息中加入()。A.用户IDB.时间戳或序列号C.数字证书D.私钥【答案】B17.下列关于虚拟专用网(VPN)技术的描述,错误的是()。A.L2TP协议结合了PPTP和L2F的优点B.SSLVPN不需要安装客户端软件,通常基于浏览器访问C.IPSecVPN工作在网络层,提供更强的安全性D.PPTP协议使用了RSA算法进行加密,安全性极高【答案】D18.在风险评估中,风险值通常计算为()。A.资产价值×威胁频率B.资产价值×脆弱性严重程度C.威胁频率×脆弱性严重程度D.资产价值×威胁频率×脆弱性严重程度【答案】D19.我国《网络安全法》规定,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务,保障网络()。A.免受干扰、破坏或者未经授权的访问B.高速运行C.免费使用D.开放互联【答案】A20.在Web应用防火墙(WAF)中,针对SQL注入的防护规则主要检查()。A.HTTP请求头中的User-AgentB.URL参数和POST数据中的特殊字符C.响应状态码D.Cookie的过期时间【答案】B21.下列协议中,用于安全远程登录的协议是()。A.TelnetB.FTPC.SSHD.Rlogin【答案】C22.某文件的哈希值为MD5(File),如果文件内容被修改了一个字节,则其哈希值()。A.保持不变B.只有一位发生变化C.发生巨大变化(雪崩效应)D.变为原值加1【答案】C23.在网络安全纵深防御体系中,位于最外层的安全设备通常是()。A.防火墙B.入侵检测系统C.杀毒软件D.主机审计系统【答案】A24.下列关于木马程序的描述,正确的是()。A.木马具有自我复制能力B.木马必须依附于其他程序才能运行C.木马主要用于窃取信息或远程控制,不具备传染性D.木马只感染可执行文件【答案】C25.计算机取证中,为了保证证据的法律效力,首先必须确保()。A.证据的完整性B.证据的机密性C.证据的实时性D.证据的可读性【答案】A26.在操作系统安全中,最小特权原则是指()。A.用户只能拥有完成其任务所需的最小权限集合B.系统管理员拥有所有权限C.所有用户权限相同D.普通用户不能访问文件【答案】A27.Diffie-Hellman算法主要用于()。A.数字签名B.数据加密C.密钥交换D.哈希计算【答案】C28.下列关于DoS和DDoS攻击的描述,错误的是()。A.DoS是拒绝服务攻击,DDoS是分布式拒绝服务攻击B.DDoS攻击通常利用僵尸网络发起C.SYNFlood攻击是一种典型的DDoS攻击方式D.DDoS攻击很难防御,因为攻击源来自单一且固定的IP【答案】D29.在信息安全管理体系(ISMS)中,ISO/IEC27001标准主要用于()。A.技术控制B.建立和实施信息安全管理体系C.产品安全评估D.网络安全等级保护测评【答案】B30.某公司采用MD5对用户密码进行存储。为了增强安全性,防止彩虹表攻击,应采取的措施是()。A.使用更快的哈希算法B.对密码加盐后再进行哈希C.将密码存储在明文文件中D.使用Base64编码代替哈希【答案】B31.在Windows系统中,用于查看当前网络连接状态的命令是()。A.pingB.ipconfigC.netstatD.tracert【答案】C32.下列属于逻辑访问控制技术的是()。A.门禁系统B.视频监控C.访问控制列表(ACL)D.保险柜【答案】C33.在公钥基础设施中,CRL的作用是()。A.存放所有用户的公钥B.存放已撤销的证书列表C.存放CA的私钥D.存放用户的私钥【答案】B34.下列关于漏洞扫描与渗透测试的区别,描述正确的是()。A.漏洞扫描是发现漏洞,渗透测试是利用漏洞证明危害B.渗透测试是发现漏洞,漏洞扫描是利用漏洞C.两者概念完全相同D.渗透测试不需要授权,漏洞扫描需要授权【答案】A35.在数据库备份策略中,全量备份、差异备份和增量备份相比,恢复时耗时最长的通常是()。A.全量备份B.差异备份C.增量备份D.无法比较【答案】C36.下列协议中,用于自动分配IP地址的是()。A.DNSB.DHCPC.ARPD.ICMP【答案】B37.代码审计的主要目的是()。A.提高代码运行效率B.减少代码体积C.发现代码中的安全漏洞D.规范代码编写风格【答案】C38.在网络安全中,“中间人攻击”(MITM)的主要威胁在于()。A.窃听或篡改通信双方的数据B.烧毁物理线路C.删除服务器数据D.发送大量垃圾邮件【答案】A39.下列关于我国商用密码产品管理的说法,错误的是()。A.商用密码产品必须经国家密码管理机构批准B.任何单位或者个人不得销售商用密码产品C.进口商用密码产品需经批准D.外商投资企业可以独立从事商用密码产品生产【答案】D40.在应急响应中,PDCERF模型不包括以下哪个阶段()。A.准备B.检测C.恢复D.销毁【答案】D二、多项选择题(每题2分,共20分。每题有两个或两个以上正确选项,错选、漏选不得分,请将正确选项的序号填入括号内)41.信息安全的基本属性包括()。A.机密性B.完整性C.可用性D.互操作性【答案】ABC42.下列属于计算机病毒特征的是()。A.传染性B.潜伏性C.破坏性D.可执行性【答案】ABCD43.防火墙可以部署在以下哪些位置?()A.网络边界B.内部网段之间C.主机上(主机防火墙)D.数据库内部【答案】ABC44.常见的身份认证技术包括()。A.口令认证B.智能卡认证C.生物特征认证D.动态令牌认证【答案】ABCD45.下列关于数字证书的描述,正确的有()。A.包含公钥信息B.包含证书持有者的身份信息C.由CA机构签发D.证书不需要有效期【答案】ABC46.网络安全威胁中,属于被动攻击的有()。A.流量分析B.内容嗅探C.消息篡改D.拒绝服务【答案】AB47.实现网络访问控制的技术手段包括()。A.MAC地址过滤B.802.1x认证D.VLAN隔离D.NAT【答案】ABC48.下列哪些属于Web应用安全漏洞?()A.CSRF(跨站请求伪造)B.文件包含漏洞C.命令执行漏洞D.缓冲区溢出【答案】ABCD49.在安全审计中,审计日志应包含哪些关键要素?()A.事件发生时间B.事件来源C.事件类型D.操作结果【答案】ABCD50.保障数据完整性的技术措施包括()。A.奇偶校验B.循环冗余校验(CRC)C.哈希函数D.数字签名【答案】ABCD三、填空题(每空1分,共10分。请将答案填写在横线上)51.在OSI参考模型中,负责端到端通信的层是______层。【答案】传输52.RSA算法的安全性基于大整数分解的困难性,而ECC算法的安全性基于______的困难性。【答案】椭圆曲线离散对数问题53.在Linux系统中,用于设置文件权限的命令是______。【答案】chmod54.我国《网络安全法》正式施行的时间是______年。【答案】201755.按照访问控制策略,管理员可以自主地将访问权限授予其他主体的模型称为______。【答案】自主访问控制(DAC)56.在DNS查询中,攻击者伪造DNS响应包,将用户引导至恶意网站,这种攻击被称为______。【答案】DNS欺骗(或DNS投毒)57.三重DES算法(3DES)的有效密钥长度为______位。【答案】112或168(注:标准通常指112或168,视使用方式而定,填112或168均可)58.在PDR模型中,P代表Protection(保护),D代表Detection(检测),R代表______。【答案】Response(响应)59.常见的网络钓鱼攻击中,攻击者通过伪造______网站来骗取用户敏感信息。【答案】登录(或银行/支付/知名企业)60.密码学中,用于验证数据完整性和数据源认证的短数据块被称为______。【答案】消息认证码(MAC)或哈希值四、简答题(共4题,每题5分,共20分。要求要点清晰,言简意赅)61.简述对称加密算法和非对称加密算法的优缺点。【答案】对称加密算法:优点:加密速度快,适合处理大量数据;算法简单,易于实现。缺点:密钥分发困难,缺乏安全的密钥交换通道;密钥管理复杂,每对用户需一个独立密钥;无法实现数字签名和不可否认性。非对称加密算法:优点:密钥管理简单,公钥公开,私钥保密;解决了密钥分发问题;支持数字签名和身份认证。缺点:加密速度慢,计算复杂度高;通常用于加密少量数据(如密钥)。62.什么是跨站脚本攻击(XSS)?请列举三种主要的防御手段。【答案】定义:跨站脚本攻击是指攻击者往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Script代码会被执行,从而达到恶意攻击用户的目的。防御手段:1.输入验证:对用户输入进行严格的格式、长度、字符类型检查。2.输出编码:在将数据输出到浏览器之前,进行HTML实体编码或URL编码,防止浏览器将其解析为脚本。3.使用HTTP头:设置Content-Security-Policy(CSP)头,限制脚本来源。4.使用安全的API:如innerText代替innerHTML。63.简述TCP三次握手的过程,并说明SYNFlood攻击是如何利用这一过程的。【答案】TCP三次握手过程:1.客户端发送SYN包(seq=x)给服务器,进入SYN_SENT状态。2.服务器收到SYN包,回复SYN+ACK包(seq=y,ack=x+1),进入SYN_RCVD状态。3.客户端收到SYN+ACK包,回复ACK包(ack=y+1),进入ESTABLISHED状态。SYNFlood攻击原理:攻击者伪造大量源IP地址,向服务器发送大量SYN请求包。服务器回复SYN+ACK包并等待客户端的ACK(建立半连接)。由于源IP是伪造的,服务器永远收不到ACK,导致服务器维护的半连接队列迅速耗尽,无法处理正常的连接请求,从而拒绝服务。64.请解释什么是“零信任”安全架构?其核心原则是什么?【答案】定义:零信任是一种网络安全架构理念,其核心是不以网络位置(如内网或外网)作为信任的依据。即“从不信任,始终验证”。核心原则:1.身份验证:所有访问请求(无论是来自网络内部还是外部)都必须经过严格的身份认证和授权。2.最小权限:基于上下文(如用户身份、设备状态、应用敏感性)动态授予最小访问权限。3.假设被攻陷:不信任任何网络流量,持续监控和验证安全状态,并对异常行为进行响应。4.微隔离:将网络划分为小的逻辑区域,限制横向移动。五、综合应用题(共2题,每题15分,共30分。需结合理论进行分析计算或配置设计)65.某企业网络拓扑如下图描述:外部Internet通过边界防火墙连接到DMZ区,DMZ区部署了Web服务器和邮件服务器;防火墙内部连接到内部办公网络。企业要求:(1)允许Internet用户访问Web服务器的80端口和邮件服务器的25、110端口。(2)允许内部网络用户访问Internet的所有资源(HTTP/FTP等)。(3)禁止Internet用户直接访问内部网络。(4)禁止内部网络用户直接访问DMZ区的邮件服务器(管理除外)。请根据上述需求,设计防火墙的基本规则策略(假设防火墙规则自上而下匹配,默认策略为Deny)。请列出至少5条关键规则。【答案】防火墙规则设计(假设接口:E1接Internet,E2接DMZ,E3接Internal):规则1:源地址:Any目的地址:Web服务器IP服务:HTTP(80)动作:Permit说明:允许外网访问Web服务规则2:源地址:Any目的地址:邮件服务器IP服务:SMTP(25),POP3(110)动作:Permit说明:允许外网收发邮件规则3:源地址:Internal_Net目的地址:Any服务:Any动作:Permit说明:允许内网访问互联网规则4:源地址:Any目的地址:Internal_Net服务:Any动作:Deny说明:禁止外网访问内网(虽是默认策略,但明确写出更清晰)规则5:源地址:Internal_Net(除管理员PC)目的地址

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论