版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息安全工程师业务模拟复习题及答案1.某政务云部署零信任架构实现全业务访问管控,下列不属于用户访问资源时持续信任评估维度的是?A.用户终端的UEBA异常行为得分B.资源侧的访问流量熵值变化C.用户身份的静态权限等级D.当前接入环境的时空属性匹配度正确答案:C答案解析:零信任架构核心原则为“永不信任、始终验证、最小权限”,持续信任评估采用动态多维度校验机制,A选项的用户异常行为、B选项的流量特征、D选项的时空属性均为动态评估维度;C选项的静态权限等级是传统身份访问管理体系的核心依据,不属于零信任持续动态评估范畴。2.某企业部署AIGC内容合规检测系统,针对员工生成的对外公开图文内容进行安全校验,下列检测技术对AI生成的篡改人脸视频识别准确率最低的是?A.基于生物特征的眼动频率一致性校验B.基于生成模型遗留的频域噪声特征匹配C.基于文本内容的语义逻辑合理性校验D.基于拍摄环境的光照投影一致性检测正确答案:C答案解析:AI生成篡改人脸视频的识别核心是针对视频帧的视觉特征、生成痕迹、生物一致性进行校验,A选项眼动特征、B选项频域生成噪声、D选项光照投影一致性均为针对视觉侧的有效校验手段;C选项的文本语义逻辑校验针对的是视频配套的文字内容,与人脸篡改本身无直接关联,识别准确率最低。3.某金融机构计划替换现有公钥密码体系以应对量子计算攻击,需适配每秒10万级的支付签名验签需求,下列属于NIST2024年正式标准化的算法中,优先选用的数字签名抗量子算法是?A.CRYSTALS-KyberB.CRYSTALS-DilithiumC.FalconD.SPHINCS+正确答案:B答案解析:A选项CRYSTALS-Kyber为抗量子密钥封装算法,不属于数字签名算法;B选项CRYSTALS-Dilithium为格基通用数字签名算法,签名验签性能优异,可适配高并发业务场景;C选项Falcon为格基小尺寸数字签名算法,适合存储/带宽受限的IoT场景,性能弱于Dilithium;D选项SPHINCS+为哈希基无状态数字签名算法,验签效率低,不适合高并发支付场景。4.某L3级自动驾驶车辆的车端计算平台收到伪造的路侧单元RSU下发的交通信号灯变红指令,导致车辆紧急制动引发后车追尾,该攻击属于下列哪种车联网威胁?A.V2I欺骗攻击B.V2N重放攻击C.V2V中间人攻击D.V2P伪造攻击正确答案:A答案解析:车联网通信场景分为四类:V2I(车到基础设施)、V2N(车到网络)、V2V(车到车)、V2P(车到行人)。本题中攻击者伪造路侧单元(属于交通基础设施)下发的指令,属于V2I欺骗攻击。5.某数据交易所挂牌的脱敏用户行为数据集被发现可通过关联公开的快递配送地址数据还原出用户真实身份,该脱敏过程违反了下列哪项数据脱敏核心要求?A.可逆性B.最小可用性C.k-匿名性D.l-多样性正确答案:C答案解析:A选项可逆性要求脱敏后数据无法逆向还原为原始敏感数据,本题为关联第三方数据的重识别攻击,不属于直接解密还原;B选项最小可用性要求脱敏后数据仅保留业务必需的字段精度,与身份重识别无关;C选项k-匿名性要求任意一条记录的准标识符(地址、年龄、性别等可关联身份的字段)至少与数据集内k-1条记录的准标识符完全一致,避免通过准标识符关联外部数据完成身份识别,本题中脱敏数据集准标识符可唯一匹配外部公开数据,不满足k-匿名性要求;D选项l-多样性要求同一准标识符组内的敏感属性至少有l个不同取值,避免敏感属性泄露,与身份重识别无关。6.某企业采用云原生架构部署业务系统,下列属于云原生环境下容器逃逸的有效防护措施的是?(多选)A.启用容器的root用户权限映射,将容器内root映射为宿主机普通用户B.禁止容器挂载宿主机的proc、sys等敏感目录C.启用Kubernetes的PodSecurityAdmission准入控制,限制Pod的特权模式开启D.为容器镜像部署签名校验机制,防止恶意镜像运行E.关闭容器的Seccomp安全配置,提升系统调用兼容性正确答案:ABCD答案解析:容器逃逸的核心诱因是容器权限过高、敏感资源被越权访问、恶意镜像内置攻击代码。A选项通过用户权限映射降低容器root用户的实际权限,避免越权操作宿主机资源;B选项禁止挂载敏感目录可阻断攻击者读取宿主机核心配置的路径;C选项PodSecurityAdmission准入控制可禁止特权模式Pod运行,特权模式是容器逃逸的最高频入口;D选项镜像签名校验可避免攻击者上传内置逃逸代码的恶意镜像部署运行;E选项Seccomp为Linux系统调用限制机制,关闭后会扩大容器可调用的系统调用范围,提升逃逸风险,不属于防护措施。7.针对部署在企业内部的私有化大语言模型,下列属于prompt注入攻击的有效防范措施的是?(多选)A.对用户输入的prompt进行敏感词过滤与意图识别,阻断越狱类指令B.在大模型的系统提示词中加入优先级最高的安全约束指令,要求忽略所有与预设任务无关的指令C.采用输入输出分离的沙箱机制,将大模型生成的外部调用指令与内部处理逻辑物理隔离D.限制大模型的工具调用权限,仅允许调用预设接口且每次调用前进行参数校验E.对大模型的训练数据进行全量脱敏,清除所有包含安全风险的训练样本正确答案:ABCD答案解析:prompt注入是大模型推理阶段的攻击方式,攻击者通过构造特殊输入绕过大模型安全约束,诱导大模型输出违规内容或执行未授权操作。A选项从输入侧阻断越狱类指令,可降低攻击风险;B选项通过高优先级系统提示词约束大模型输出逻辑,可阻断常规prompt注入攻击;C选项沙箱隔离可避免大模型被诱导生成的恶意指令直接调用内部系统;D选项限制工具调用权限可避免攻击者通过prompt注入诱导大模型调用高危接口;E选项训练数据脱敏是防范训练数据泄露的措施,与推理阶段的prompt注入攻击无关。8.实操题:某企业的Web系统被检测到存在SQL注入漏洞,漏洞URL为/product?id=1,现有Payload:1'AND(SELECTCOUNT()FROMinformation_schema.tablesWHEREtable_schema=database())>3--+8.实操题:某企业的Web系统被检测到存在SQL注入漏洞,漏洞URL为/product?id=1,现有Payload:1'AND(SELECTCOUNT()FROMinformation_schema.tablesWHEREtable_schema=database())>3--+(1)该Payload的作用是什么?(2)若执行该Payload后页面返回正常,可得出什么结论?(3)请写出进一步获取当前数据库第一个表名的Payload(采用UNION查询注入方式,已知原查询返回2列数据,且第2列为字符串类型)。参考答案:(1)该Payload为布尔盲注Payload,作用是通过页面返回状态判断当前数据库下的数据表数量是否大于3。(2)页面返回正常说明布尔判断条件成立,即当前数据库的数据表数量大于等于4。(3)Payload:-1'UNIONSELECT1,table_nameFROMinformation_schema.tablesWHEREtable_schema=database()LIMIT0,1--+解析:首先将id赋值为-1使原查询返回空结果,UNION关键字拼接注入查询结果,原查询返回2列因此注入查询需返回2列,已知第2列为字符串类型因此将table_name字段放在第2位保证数据类型匹配,LIMIT0,1取查询结果的第一条记录,末尾--+用于注释原SQL语句后剩余的内容,避免语法错误。9.实操题:某企业网络出口处捕获到一条异常流量,数据包特征为:源IP是7,目的IP是企业内部DNS服务器,目的端口53,UDP协议,数据包载荷长度为487字节,查询域名为随机生成的16位字符串+.example.xyz,每2秒发送一次相同特征的数据包。(1)该异常流量最可能属于什么攻击/行为?(2)该行为的核心目的是什么?(3)针对该行为的有效防护措施有哪些?参考答案:(1)该异常流量最可能是DNS隧道木马的C2隐蔽通信行为。(2)核心目的是利用多数防火墙对DNS协议默认放行的特性绕过访问控制,实现内部被控主机与远程攻击者控制服务器之间的隐蔽数据传输,通常用于窃取内部敏感数据或者接收攻击者下发的控制指令。(3)防护措施:①部署DNS安全解析系统,对DNS查询的域名长度、域名熵值、查询频率进行异常检测,拦截高熵随机域名的查询请求;②限制内部主机仅能访问企业指定的DNS服务器,禁止主机直接向外部公共DNS服务器发起查询;③对DNS查询响应内容进行校验,拦截包含异常载荷的DNS响应包;④定期查杀内部主机的恶意程序,清除DNS隧道类木马。10.案例分析题:2026年某新能源车企被曝出安全事件,攻击者通过破解车企用户APP的接口签名算法,批量遍历获取了120万条车主的手机号、车辆识别码VIN、实时定位数据,随后攻击者将批量数据出售给黑产团伙,黑产团伙利用VIN向车企的车联网服务平台发送远程控车指令,实现了对2000多辆在售车型的远程车门解锁、车窗升降控制。(1)请分析该事件中存在的3个核心安全漏洞。(2)请针对上述漏洞提出对应的整改措施。(3)若该车企计划部署车联网数据安全防护体系,请列举5个必须覆盖的核心数据安全控制点。参考答案:(1)核心安全漏洞:①APP接口签名算法缺陷:签名校验逻辑未做混淆、签名密钥硬编码在APP安装包中,可被逆向破解,导致攻击者可以伪造合法签名调用未授权接口;②用户数据查询接口未做访问控制与限流:接口未对调用者的身份权限进行校验,也未配置接口请求频率限制,导致攻击者可批量遍历获取所有车主的敏感数据;③车联网控车指令的身份鉴权逻辑缺陷:仅通过VIN作为控车的身份校验依据,未结合车主账号身份校验、多因子认证、指令签名校验等机制,导致黑产可通过伪造VIN发起非法控车指令。(2)整改措施:①针对接口签名算法:采用国密SM2算法进行接口签名,私钥仅存储在服务端,APP端使用一次性会话密钥进行签名,对APP的核心逻辑代码进行虚拟机混淆、反调试加固,防止签名算法被逆向破解;②针对数据查询接口:新增接口访问权限校验,仅允许登录状态的合法用户查询本人名下的车辆相关数据,配置接口限流策略,单用户每分钟请求上限设置为10次,同时部署接口异常行为检测,对批量遍历行为进行实时拦截;③针对控车鉴权逻辑:优化控车指令校验机制,新增用户身份token校验、控车指令SM3哈希签名校验、操作人常用设备/常用地点的异常检测,除VIN外额外增加车辆端的动态验证码校验,所有控车操作需向车主发送短信提醒,异常操作直接阻断。(3)核心数据安全控制点:①车主个人敏感数据采集控制点:落实最小必要采集原则,仅采集业务必需的个人信息,采集前明确告知用户采集用途并取得用户授权;②车联网数
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CAHPE 005-2025老视激光手术从业人员培训规范
- 《人民力量》教学设计-2026-2027学年鲁教版(五四学制)(新教材)初中美术六年级上册
- 9.3-实现智能防盗系统 下
- 保肝药物分类及应用
- 山东烟台蓬莱区郝斌中学部编人教版初中道德与法治八年级道德与法治第一次月考试卷及答案
- T/CAB 0440-2025中医药院校临床医学专业教学基地评估通则
- 河南郑州机电工程学校卓越升学部2026-2027学年高二上学期第一次月考历史试题(含答案)
- 输血不良反应的标准及应急处理措施相关知识考核试题及答案
- 小学音乐教师的实习总结
- 小义内部控制在审计的运用
- 2024-2025学年高一下学期《重温红色故事 铭记长征精神》主题班会课件
- 医学资料 Suzuki-Miyaura偶联反应学习课件
- 《石油工程技术职业素养》课件-钻井八大系统
- 《河南省企业安全风险辨识管控与隐患排查治理双重预防体系建设导则(试用)》
- 旅游管理的职业生涯规划
- 游乐场项目策划方案
- 学校办公室主任年度考核个人述职报告(四篇合集)
- 2024年中国北方工业有限公司招聘笔试参考题库含答案解析
- 基于cfd的溢洪道挑流鼻坎挑流三维数值模拟
- 铝合金挤压模具技术
- GB/T 17206-1998电子设备用固定电容器第18部分:分规范固体(MnO2)与非固体电解质片式铝固定电容器
评论
0/150
提交评论