版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
蕞新CISP模拟考试题库及答案一、单项选择题(每题1分,共20题)1.在我国《网络安全法》中,网络运营者为用户提供服务时,应当要求用户提供真实身份信息。若用户不提供真实身份信息,网络运营者应当采取的措施是?A.仅限制其部分功能B.为其提供临时身份C.不提供服务D.向公安机关报告后继续提供服务2.关于IPSec协议簇,下列说法中错误的是?A.IPSec可以在传输模式和隧道模式下工作B.AH协议提供数据源认证、完整性和抗重放保护,但不提供机密性C.ESP协议提供机密性、数据源认证、完整性和抗重放保护D.IPSec必须使用IKE协议进行密钥交换,不支持手动配置密钥3.在访问控制模型中,BLP模型主要用于解决什么安全问题?A.防止未授权用户读取敏感信息(保密性)B.防止未授权用户修改信息(完整性)C.确保系统资源的可用性D.控制用户对资源的访问频率4.某公司内部网络按照安全等级进行了划分,高安全区(如财务数据库)与低安全区(如员工办公区)之间实施了严格的安全策略。以下哪种设备最适合部署在这两个区域的边界来实现细粒度的访问控制?A.二层交换机B.防火墙C.路由器D.负载均衡器5.在PKI体系结构中,负责发布证书废止列表(CRL)的组件是?A.CA(证书认证中心)B.RA(注册中心)C.密钥恢复中心D.证书库6.以下哪种攻击方式属于“中间人攻击”(MITB)?A.SQL注入B.跨站脚本攻击(XSS)C.ARP欺骗D.暴力破解7.按照GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,对于第三级及以上网络,关于安全审计的要求,下列描述正确的是?A.审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息B.审计记录不需要保存,仅用于实时监控C.审计记录可以由普通用户随时删除D.审计记录不需要对远程用户进行单独记录8.在软件开发生命周期(SDLC)中,将安全活动融入每个阶段的做法被称为?A.补丁管理B.安全开发生命周期C.应急响应D.风险评估9.下列关于对称加密算法和非对称加密算法的描述,正确的是?A.对称加密算法比非对称加密算法计算速度快,适合加密大量数据B.非对称加密算法比对称加密算法计算速度快,适合加密大量数据C.对称加密算法用于数字签名D.非对称加密算法的密钥管理比对称加密算法更复杂,通常需要更多的密钥10.数字签名技术不能提供的安全服务是?A.数据完整性B.数据机密性C.不可否认性D.身份认证11.在Windows操作系统中,用于管理本地用户组、审核策略、用户权限分配等安全配置的MMC管理单元是?A.eventvwr.mscB.secpol.mscC.services.mscD.compmgmt.msc12.某Web应用程序存在一个漏洞,攻击者通过构造恶意的URL参数,诱导数据库查询语句将用户输入直接拼接到SQL语句中执行,从而绕过认证或窃取数据。这种漏洞被称为?A.CSRF(跨站请求伪造)B.XSS(跨站脚本攻击)C.SQL注入D.文件包含13.在风险评估中,风险值通常通过计算资产价值、威胁和脆弱性的关系得出。常用的计算公式是?A.风险=资产+威胁+脆弱性B.风险=资产×威胁×脆弱性C.风险=(资产+威胁)×脆弱性D.风险=资产×(威胁+脆弱性)14.关于VPN技术,下列说法错误的是?A.SSLVPN通常不需要安装客户端软件,通过浏览器即可访问B.IPSecVPN工作在网络层,通常用于站点到站点的连接C.L2TPVPN本身不提供加密,通常结合IPSec使用D.PPTP协议已被广泛认为是最安全的VPN协议15.在入侵检测系统(IDS)中,基于特征的检测方法的主要缺点是?A.检测效率低B.无法检测未知的攻击模式C.误报率极高D.无法实时检测16.信息系统安全工程能力成熟度模型(SSE-CMM)中,关注过程实施的能力和规范化程度的等级被称为?A.能力等级B.过程域C.基本实践D.过程能力17.在数据库安全中,为了防止敏感数据泄露,对存储的数据进行加密保护。这种保护措施属于?A.传输安全B.存储安全C.访问控制D.审计安全18.下列关于拒绝服务攻击的描述,不正确的是?A.DoS攻击的目的是使目标主机或网络无法提供正常服务B.DDoS攻击通常利用僵尸网络发起C.SYNFlood攻击利用了TCP连接建立过程中的缺陷D.只要有足够的带宽,任何DoS攻击都可以通过增加硬件资源完全防御19.在业务连续性管理中,RTO(RecoveryTimeObjective)指的是?A.数据丢失可接受的时间点B.恢复服务所需的目标时间C.业务中断的最大可忍受时间D.备份系统的运行时间20.根据我国《个人信息保护法》,处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关。这一原则被称为?A.目的限制原则B.最小必要原则C.知情同意原则D.确保安全原则二、多项选择题(每题2分,共10题)1.以下哪些属于信息安全的基本属性(CIATriad)?A.机密性B.完整性C.可用性D.可追溯性2.防火墙根据工作层次的不同,可以分为哪些类型?A.包过滤防火墙B.应用层代理防火墙C.状态检测防火墙D.数据库防火墙3.下列哪些技术手段可以用于防范跨站脚本攻击(XSS)?A.对用户输入进行严格的过滤和验证C.设置HttpOnly属性D.在输出时进行HTML实体编码4.在应急响应(PDCERF)模型中,包含以下哪些阶段?A.准备B.检测C.抑制D.根除E.恢复F.跟踪5.关于恶意代码,下列描述正确的有?A.蠕虫可以自我复制并通过网络传播B.特洛伊木马通常伪装成合法软件,不具自我复制能力C.病毒需要依附于宿主文件或程序才能运行D.勒索软件的主要目的是加密用户数据并勒索赎金6.操作系统加固的主要措施包括?A.关闭不必要的服务和端口B.定期安装系统补丁和更新C.设置强密码策略D.删除默认账户7.在网络安全等级保护2.0中,安全物理环境层面的要求包括?A.物理位置选择B.物理访问控制C.防盗窃和防破坏D.防火、防水、防潮8.下列关于备份策略的描述,正确的有?A.全量备份备份所有数据,恢复时间最短,但耗时最长B.增量备份只备份自上次备份以来变化的数据,备份速度快,恢复较慢C.差异备份只备份自上次全量备份以来变化的数据,备份和恢复速度适中D.备份介质应存放在与生产环境相同的地方,以便快速恢复9.常见的网络扫描技术包括?A.TCPConnect扫描B.TCPSYN扫描C.UDP扫描D.ICMP扫描10.密码学中,哈希函数(HashFunction)的特性包括?A.输入长度可变,输出长度固定B.抗碰撞性(CollisionResistance)C.单向性D.雪崩效应三、填空题(每题1分,共10题)1.ISO/IEC27001标准是关于__________管理体系要求的国际标准。2.在TCP/IP协议栈中,__________协议负责将IP地址解析为MAC地址。3.SSH协议默认使用的端口号是__________。4.在访问控制中,DAC代表__________访问控制。5.数字证书遵循__________标准格式。6.为了防止重放攻击,通常在认证协议中加入__________或时间戳。7.网络安全审计中,IDS代表__________系统。8.在Windows系统中,SAM文件主要用于存储本地用户的__________哈希值。9.__________是一种通过伪装成信任实体(如银行、网站)来诱骗用户提交敏感信息的攻击手段。10.我国网络安全等级保护制度中,等级保护对象分为五个等级,其中对于公民、法人和其他组织的合法权益造成特别严重损害的属于第__________级。四、简答题(每题5分,共5.题)1.请简述对称加密算法与非对称加密算法的主要区别及各自的优缺点。2.请解释什么是“纵深防御”策略,并举例说明其在网络安全中的应用。3.简述TCP三次握手的过程,并说明SYNFlood攻击是如何利用该过程的。4.请列举OWASPTop10中的任意5种Web应用安全风险。5.简述风险评估的基本步骤。五、应用题(每题10分,共2题)1.某企业计划部署一套无线局域网(WLAN)供内部员工和访客使用。为了保障无线网络的安全性,请从以下几个方面给出安全建议:(1)无线设备部署位置与物理安全;(2)无线协议的选择与配置;(3)认证与加密方式;(4)针对内部员工和访客的网络隔离策略。2.某电商平台Web服务器遭受了SQL注入攻击,攻击者通过Web表单输入恶意代码,窃取了users表中的所有用户名和密码哈希。作为安全管理员,请分析:(1)该漏洞产生的主要原因是什么?(2)请列举至少三种防御SQL注入攻击的有效措施。(3)如果数据库被脱库,除了修复漏洞外,还应采取哪些应急响应措施?参考答案及解析一、单项选择题1.C解析:根据《网络安全法》第二十四条,网络运营者为用户提供服务时,应当要求用户提供真实身份信息。用户不提供真实身份信息的,网络运营者不得为其提供相关服务。2.D解析:IPSec支持手动配置密钥(SA),虽然在大规模环境中通常使用IKE进行自动密钥管理,但并非必须。3.A解析:Bell-LaPadula(BLP)模型侧重于保密性,核心原则是“不上读,不下写”。4.B解析:防火墙是部署在不同安全区域边界的核心设备,用于实现访问控制策略。5.A解析:在PKI体系中,CA负责发布和撤销证书,维护并发布证书废止列表(CRL)。6.C解析:ARP欺骗通过伪造ARP报文将流量重定向到攻击者主机,实现中间人攻击。7.A解析:根据等级保护要求,审计记录必须包含时间、用户、类型、结果等详细信息,且应受到保护。8.B解析:将安全融入SDLC被称为安全开发生命周期,旨在在开发早期发现并修复漏洞。9.A解析:对称加密(如AES)计算速度快,适合大数据加解密;非对称加密计算复杂,速度慢,用于密钥交换和数字签名。10.B解析:数字签名提供完整性、认证和不可否认性,但不提供机密性,因为签名验证通常是公开的。11.B解析:secpol.msc是本地安全策略管理单元,用于配置审核策略、用户权利指派等。12.C解析:SQL注入是将恶意SQL代码插入到查询字符串中,由数据库引擎执行。13.B解析:标准的风险计算公式为风险=资产价值×威胁×脆弱性。14.D解析:PPTP协议存在已知的安全漏洞(如MPPE加密强度不够),已被认为是不安全的,推荐使用L2TP/IPSec或SSLVPN。15.B解析:基于特征的检测依赖已知的攻击特征库,因此无法检测未知的、新型攻击或变种。16.A解析:SSE-CMM关注过程能力,通过能力等级来衡量组织实施安全工程过程的成熟度。17.B解析:对存储在数据库或磁盘上的静态数据进行加密,属于存储安全范畴。18.D解析:DoS/DDoS攻击尤其是放大攻击或应用层攻击,单纯增加硬件资源往往无法完全防御。19.B解析:RTO是恢复时间目标,指从故障发生到业务恢复正常所允许的最大时间。20.A解析:目的限制原则要求个人信息处理应当有明确、合理的目的,且不应偏离该目的。二、多项选择题1.ABC解析:信息安全三要素为机密性、完整性、可用性。可追溯性通常作为附加属性。2.ABC解析:防火墙主要分为包过滤(网络层)、应用层代理(应用层)和状态检测(会话层)。3.ACD解析:防范XSS包括输入验证、输出编码(HTML实体编码)、使用CSP策略、设置Cookie的HttpOnly等。4.ABCDEF解析:PDCERF模型包含准备、检测、抑制、根除、恢复、跟踪六个阶段。5.ABCD解析:蠕虫(独立传播)、木马(伪装依附)、病毒(代码依附)、勒索软件(数据加密勒索)描述均正确。6.ABCD解析:系统加固包括最小化服务、补丁管理、强密码策略、移除默认账户等。7.ABCD解析:物理环境安全涵盖位置选择、访问控制、防盗防破坏、防火防水等物理层面的安全。8.ABC解析:备份介质应异地存放,D选项错误。9.ABCD解析:常见的扫描包括TCPConnect、SYN(半开)、UDP、ICMP(Ping)扫描等。10.ABCD解析:哈希函数具有任意输入固定输出、抗碰撞性、单向性(原像不可逆)和雪崩效应。三、填空题1.信息安全2.ARP(AddressResolutionProtocol)3.224.自主5.X.5096.随机数(Nonce)7.入侵检测8.密码(或NTLM)9.网络钓鱼10.三四、简答题1.对称加密与非对称加密的区别:对称加密:加密和解密使用同一个密钥。优点:速度快,适合大量数据。缺点:密钥分发困难,密钥管理复杂。非对称加密:使用公钥和私钥对,公钥加密私钥解密,或私钥签名公钥验证。优点:解决了密钥分发问题,支持数字签名。缺点:计算复杂,速度慢,不适合加密长数据。2.纵深防御策略:纵深防御是指在信息系统中的多个层面(如物理层、网络层、系统层、应用层、数据层)部署多种安全控制措施,形成多层防御体系。应用举例:网络层部署防火墙过滤恶意流量;系统层部署IDS/IPS检测入侵行为;应用层对用户输入进行验证防止注入攻击;数据层对敏感信息进行加密存储。即使某一层防线被突破,其他层仍能提供保护。3.TCP三次握手及SYNFlood攻击:三次握手过程:1.客户端发送SYN包请求建立连接;2.服务端回复SYN+ACK包确认;3.客户端回复ACK包,连接建立。SYNFlood攻击原理:攻击者快速向服务器发送大量SYN包,但不完成第三次握手。服务器为每个SYN请求分配资源并处于半连接状态(SYN_RCVD),导致资源耗尽,无法处理正常的连接请求。4.OWASPTop10中的5种风险:注入失效的访问控制安全配置错误跨站脚本攻击(XSS)不安全的反序列化5.风险评估的基本步骤:资产识别与赋值:确定需要保护的信息资产及其价值。威胁识别:分析资产面临的潜在威
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 福建省海滨学校、港尾中学2027届物理高二第一学期期末经典试题含解析
- 2027届黄冈市重点中学高二上物理期末考试模拟试题含解析
- 2027年中国华电校园招聘笔试模拟试题及答案详解
- 2027届黑龙江省双鸭山市尖山区一中高一上物理期中综合测试模拟试题含解析
- 2027届北京市西城区第四中学高二上物理期中考试试题含解析
- 2026牡丹江市康复医院招聘编外卫生专业技术人员12人笔试备考题库及答案详解
- 2027国家管网集团西北公司招聘笔试备考题库及答案详解
- 2027届江苏省徐州市侯集高级中学高二物理第一学期期中统考试题含解析
- 2026广东云浮市云城区园区投资建设有限公司招聘1人笔试备考试题及答案详解
- 2026年芜湖市气象服务中心(安徽气象博物馆)招聘编外工作人员笔试模拟试题及答案详解
- GMP卫生知识培训课件
- 2024年武汉市市直机关遴选公务员考试真题
- 土建施工安全员培训课件
- 电车充电桩安全管理培训课件
- 浙江省生物安全实验室培训考试试卷及答案
- 员工岗位安全操作规程模板
- 材料与焊接规范 2025
- 2025年高中生物会考测试真题(含答案)
- 电子信息类专业导论(第3版)课件 07 集成电路-信息产业基石
- 八年级上册综合实践活动课教案
- 湛江市市区及下辖各镇国有建设用地基准地价更新项目成果汇编及应用指南
评论
0/150
提交评论