版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年计算机三级信息安全技术测试题附答案一、单项选择题(共40题,每题1分,共40分)1.生成式AI平台对用户生成的公开内容进行存证,确保内容在存储、传播过程中不被未授权篡改、可溯源,该能力对应信息安全的核心属性是()A.保密性B.完整性C.可用性D.不可抵赖性2.依据《网络安全等级保护条例》,国有银行核心资金交易系统的等保保护级别至少应为()A.二级B.三级C.四级D.五级3.我国自主研发的商用分组密码算法SM4的密钥长度为()A.64位B.128位C.256位D.512位4.零信任架构的核心设计原则不包括()A.默认信任内部网络用户B.访问权限最小化分配C.持续身份与环境验证D.所有访问行为全程审计5.依据《数据安全法》,下列不属于核心数据范畴的是()A.国防军工关键技术参数B.国家电网核心调度数据C.互联网企业用户浏览记录D.铁路干线运营调度数据6.攻击者通过构造特殊设计的提问内容,绕过生成式AI应用的内容安全过滤规则,诱导其生成诈骗话术、恶意代码等有害内容,该攻击方式属于()A.SQL注入攻击B.XSS攻击C.Prompt注入攻击D.CSRF攻击7.依据CVSSv3.1漏洞评分标准,评分在9.0-10.0区间的漏洞属于()等级A.中危B.高危C.严重D.超危8.下列属于多因素身份认证组合的是()A.登录密码+手势密码B.身份证号+手机号验证码C.指纹+人脸识别D.U盾+PIN码9.下一代防火墙(NGFW)相比传统包过滤防火墙的核心新增功能是()A.端口访问控制B.集成入侵防御系统(IPS)C.NAT地址转换D.VPN接入支持10.下列关于异常入侵检测技术的描述正确的是()A.仅能识别已知攻击特征B.误报率低于特征检测技术C.可发现未知类型的攻击行为D.无需建立正常行为基线11.Windows系统中用户账户控制(UAC)的核心作用是()A.拦截所有病毒运行B.限制进程的默认权限,高风险操作需要用户授权C.自动更新系统补丁D.过滤网络攻击流量12.Linux系统中SELinux的强制工作模式是()A.disabledB.permissiveC.enforcingD.audit13.下列XSS攻击类型中,恶意代码存储在服务器端、只要用户访问对应页面就会触发的是()A.反射型XSSB.存储型XSSC.DOM型XSSD.被动型XSS14.下列针对SQL注入攻击的防御措施中,有效性最高的是()A.过滤用户输入的特殊字符B.部署Web应用防火墙(WAF)C.使用预处理语句执行SQL操作D.限制数据库账户的操作权限15.软件安全开发生命周期(SDL)的首个环节是()A.需求分析阶段的安全评审B.代码开发阶段的安全编码C.测试阶段的渗透测试D.上线前的安全评估16.数据脱敏技术最适用的场景是()A.生产环境的用户支付数据存储B.开发测试环境使用真实业务数据C.用户敏感数据的加密传输D.核心数据的离线备份17.我国密码应用安全性评估的核心标准编号是()A.GM/T0054B.GB28181C.GB/T22239D.GM/T000918.应急响应PDCERF模型的首个环节是()A.检测阶段B.遏制阶段C.准备阶段D.根除阶段19.信息安全风险评估中,风险值的计算方式是()A.漏洞数量×资产价值B.威胁发生概率×攻击影响程度C.攻击次数×修复成本D.资产价值×修复成本20.依据等级保护相关规定,三级及以上信息系统的等级测评周期为()A.每半年一次B.每年一次C.每两年一次D.每三年一次21.边缘计算安全的核心风险不包括()A.边缘节点物理安全风险高B.本地数据处理的隐私泄露风险C.边缘节点算力不足导致的防护能力缺失D.云端数据中心的硬件故障22.IaaS云服务模式下,用户需要自行负责的安全内容是()A.云数据中心的物理安全B.服务器宿主机的虚拟化层安全C.云服务器上部署的操作系统安全D.云机房的网络基础设施安全23.工业控制系统中核心现场控制设备的缩写是()A.PLCB.DCSC.SCADAD.RTU24.数字签名的实现方式是()A.使用发送方私钥加密消息摘要B.使用发送方公钥加密消息摘要C.使用接收方私钥加密消息摘要D.使用接收方公钥加密消息摘要25.数字证书认证体系(PKI)中CA的核心作用是()A.加密用户传输的数据B.颁发和管理数字证书C.验证用户身份的真实性D.存储用户的私钥26.依据《数据出境安全评估办法》,下列需要申报国家网信部门安全评估的场景是()A.跨境电商向境外合作方传输1000条订单物流信息B.处理120万个人信息的企业向境外提供用户行为数据C.境内高校向境外合作高校传输公开的学术研究数据D.跨国企业内部传输非敏感的办公文档27.对抗样本攻击针对人工智能系统的核心目标是()A.窃取AI模型的训练数据B.让AI模型输出错误的识别结果C.破坏AI模型的硬件运行环境D.盗取AI模型的结构参数28.勒索软件的典型特征不包括()A.加密用户本地存储的业务数据B.删除系统备份文件C.窃取用户隐私数据进行售卖D.向用户索要比特币等加密货币赎金29.基于角色的访问控制模型(RBAC)的核心逻辑是()A.为每个用户分配独立的权限B.为角色分配权限,用户通过归属角色获得对应权限C.按照安全级别为主体和客体分配访问权限D.按照用户自定义规则分配权限30.等级保护三级系统要求安全日志的留存时间至少为()A.1个月B.3个月C.6个月D.12个月31.信息安全保障PDRR模型中不包括的环节是()A.保护(Protect)B.检测(Detect)C.响应(React)D.恢复(Restore)32.远程桌面协议(RDP)的默认端口号是()A.22B.80C.443D.338933.我国自主研发的哈希算法SM3的输出摘要长度为()A.128位B.160位C.256位D.512位34.PKI体系中证书撤销列表(CRL)的核心作用是()A.存储所有有效的数字证书B.公布已经失效的数字证书编号C.验证数字证书的真实性D.加密数字证书的传输过程35.Web应用防火墙(WAF)无法防御的攻击类型是()A.SQL注入攻击B.XSS攻击C.操作系统内核漏洞攻击D.CSRF攻击36.软件逆向工程中反汇编的核心作用是()A.将二进制机器码转换为汇编代码B.将汇编代码转换为高级语言代码C.修复软件的漏洞D.提取软件的源代码37.联邦学习作为隐私计算的核心技术之一,其核心设计思路是()A.数据集中存储,统一运算B.数据不动模型动,原始数据不出域C.所有数据加密后传输到中心节点运算D.只使用匿名数据进行模型训练38.信息安全管理中的最小权限原则核心是()A.所有用户的权限保持一致B.仅为用户分配完成本职工作所需的最小权限C.用户权限只能申请不能回收D.管理员拥有系统的所有权限39.灾难恢复指标中恢复点目标(RPO)指的是()A.灾难发生后系统恢复正常运行的最长允许时间B.灾难发生后允许丢失的最大数据量对应的时间区间C.灾难发生后系统的最小可用性能要求D.灾难发生后需要恢复的最小业务范围40.依据《网络安全法》,网络运营者的基础安全义务是()A.落实网络安全等级保护制度B.每年开展一次渗透测试C.所有业务数据加密存储D.组建专职应急响应团队二、填空题(共10题,每空2分,共20分)1.依据《网络安全等级保护2.0人工智能安全扩展要求》,生成式AI系统的训练数据必须完成______检测,防止有害数据进入训练集。2.我国自主研发的标识密码算法标准编号为______,可通过用户唯一标识直接生成公钥,无需单独申请数字证书。3.零信任架构的核心设计理念是“永不信任、______”,所有访问请求都需要经过动态授权。4.Linux系统中,查看当前系统所有运行进程的完整命令是______(写出任意一种符合要求的命令即可)。5.Web安全领域中,______漏洞的核心特征是攻击者诱导用户点击恶意链接,冒用用户身份在已登录的Web应用中执行未授权操作。6.依据《数据安全法》,我国数据分为核心数据、重要数据、______三个保护级别。7.密码应用安全性评估的简称是______,是等级保护测评中密码合规性验证的核心环节。8.应急响应PDCERF模型中,第二个环节是______,核心目标是发现、识别安全事件的特征与影响范围。9.云安全责任共担模型中,SaaS模式下______负责应用程序的安全维护与更新。10.《数据出境安全评估办法》规定,数据出境安全评估结果的有效期为______年。三、综合应用题(共4题,每题10分,共40分)1.某电商企业部署了面向C端用户的Web商城系统,已通过等保三级测评,近期安全运维人员在日志中发现大量针对商品查询接口的SQL注入攻击尝试,请回答以下问题:(1)简述SQL注入攻击的两类核心实现方式(4分)(2)写出至少3种针对SQL注入攻击的有效防御措施(6分)2.该电商企业为降低客服人力成本,上线了基于大语言模型的AI客服系统,上线一周后陆续收到用户投诉:部分用户咨询时收到了AI泄露的其他用户的订单信息,同时安全人员发现攻击者通过构造特殊提问诱导AI生成了诈骗话术、钓鱼网站模板等有害内容,请回答以下问题:(1)本次AI客服出现的两类安全问题分别属于什么AI安全风险?两类风险的核心成因分别是什么?(4分)(2)请给出至少3种针对上述AI安全问题的防护措施(6分)3.该电商企业累计存储了1200万用户的个人信息、交易记录等敏感数据,近期计划将部分用户消费行为数据出境用于海外市场的用户偏好分析,请结合《数据出境安全评估办法》回答以下问题:(1)该企业本次数据出境是否需要申报国家网信部门的安全评估?请说明判断依据(4分)(2)请简述数据出境前企业需要完成的3项前置安全工作(6分)4.该企业原有远程办公模式为VPN接入,接入后用户可访问整个内部办公网络,近期频繁出现VPN账号被盗导致的内网横向渗透攻击,因此计划引入零信任架构替换原有VPN模式,请回答以下问题:(1)简述零信任架构相比传统VPN架构的2个核心优势(4分)(2)请写出零信任架构落地过程中需要部署的3类核心组件,并说明其作用(6分)参考答案及解析一、单项选择题1.答案:B解析:完整性指信息在存储、传输过程中不被未授权篡改、破坏,内容存证防篡改属于完整性保障范畴;不可抵赖性针对主体行为的溯源,而非内容本身,因此选B。2.答案:C解析:等保四级适用于涉及国家安全、社会公共利益的重要信息系统,国有银行核心资金交易系统属于四级保护范畴,三级适用于一般重要行业的非核心系统,因此选C。3.答案:B解析:SM4是我国商用分组密码算法,官方规定密钥长度为128位,分组长度同样为128位,因此选B。4.答案:A解析:零信任核心原则为默认不信任任何主体,无论内外网都需要验证,A选项是传统边界安全的设计思路,不属于零信任原则,因此选A。5.答案:C解析:核心数据是指一旦泄露会对国家安全造成特别严重损害的数据,互联网企业用户浏览记录属于一般或重要数据范畴,不属于核心数据,因此选C。6.答案:C解析:Prompt注入是针对大语言模型类应用的专属攻击方式,通过篡改输入提示词绕过安全规则,其余选项均为传统Web应用攻击方式,因此选C。7.答案:C解析:CVSSv3.1评分标准:0.0-3.9为低危,4.0-6.9为中危,7.0-8.9为高危,9.0-10.0为严重,因此选C。8.答案:D解析:多因素认证要求组合至少两类不同性质的认证因子,U盾属于物理实体因子,PIN码属于知识因子,符合多因素要求;其余选项均为同一类因子组合,因此选D。9.答案:B解析:下一代防火墙的核心特征是集成入侵防御功能,可对应用层攻击进行检测和阻断,其余功能传统包过滤防火墙均已支持,因此选B。10.答案:C解析:异常检测通过建立正常行为基线,识别偏离基线的异常行为,可发现未知攻击,但其误报率高于特征检测,因此选C。11.答案:B解析:UAC的核心作用是限制进程的默认权限,高风险操作需要用户主动授权,防止恶意程序未经授权修改系统配置,因此选B。12.答案:C解析:SELinux的三个工作模式:disabled为关闭,permissive为宽容模式(仅记录日志不拦截),enforcing为强制拦截模式,因此选C。13.答案:B解析:存储型XSS的恶意代码会存储在服务器数据库中,所有访问对应页面的用户都会触发攻击,反射型和DOM型XSS的恶意代码不会存储在服务器端,因此选B。14.答案:C解析:预处理语句可将SQL逻辑和用户输入完全分离,从根源上避免SQL注入,其余措施均为辅助防御,存在绕过可能,因此选C。15.答案:A解析:SDL的第一个环节是需求阶段的安全评审,在需求阶段就明确安全要求,从源头降低安全风险,因此选A。16.答案:B解析:数据脱敏是对敏感数据进行变形处理,既保留数据的格式特征,又不会泄露真实敏感信息,最适合开发测试环境使用真实业务数据的场景,因此选B。17.答案:A解析:GM/T0054是《信息系统密码应用基本要求》,是密评的核心标准;GB/T22239是等保核心标准,因此选A。18.答案:C解析:PDCERF模型依次为准备、检测、遏制、根除、恢复、跟踪,首个环节为准备阶段,因此选C。19.答案:B解析:风险评估中风险值=威胁发生概率×攻击造成的影响程度,因此选B。20.答案:B解析:等级保护规定三级及以上系统每年开展一次等级测评,二级系统每两年开展一次,因此选B。21.答案:D解析:云端数据中心的硬件故障属于云平台的基础设施安全风险,不属于边缘计算安全范畴,因此选D。22.答案:C解析:IaaS模式下云厂商负责基础设施、虚拟化层安全,用户负责操作系统、应用、数据的安全,因此选C。23.答案:A解析:PLC是可编程逻辑控制器,是工控系统最常用的现场控制设备;DCS是分布式控制系统,SCADA是数据采集与监控系统,因此选A。24.答案:A解析:数字签名使用发送方私钥加密消息摘要,接收方使用发送方公钥解密验证,可实现完整性、身份认证、抗抵赖,因此选A。25.答案:B解析:CA的核心作用是颁发和管理数字证书,验证证书的合法性,因此选B。26.答案:B解析:《数据出境安全评估办法》规定,处理个人信息超过100万人的个人信息处理者向境外提供个人信息,需要申报安全评估,因此选B。27.答案:B解析:对抗样本攻击是在输入数据中添加微小的扰动,让AI模型输出错误结果,属于针对AI模型的可用性攻击,因此选B。28.答案:C解析:勒索软件的核心目标是加密数据索要赎金,窃取数据售卖是窃密类恶意代码的特征,因此选C。29.答案:B解析:RBAC的核心是角色作为权限和用户的中间层,权限绑定角色,用户通过归属角色获得权限,便于权限的批量管理,因此选B。30.答案:C解析:等保三级系统要求安全日志至少留存6个月,四级系统要求至少留存12个月,因此选C。31.答案:C解析:PDRR模型为Protect(保护)、Detect(检测)、Response(响应)、Restore(恢复),React不属于PDRR标准环节,因此选C。32.答案:D解析:22是SSH默认端口,80是HTTP默认端口,443是HTTPS默认端口,3389是RDP默认端口,因此选D。33.答案:C解析:SM3是我国商用哈希算法,输出摘要长度为256位,安全性等同于SHA-256,因此选C。34.答案:B解析:CRL的核心作用是公布已经过期、撤销的数字证书编号,供使用者验证证书是否有效,因此选B。35.答案:C解析:WAF是针对Web应用层的防护设备,无法防御操作系统内核漏洞这类系统层攻击,因此选C。36.答案:A解析:反汇编是将二进制机器码转换为汇编代码,反编译是将汇编代码转换为高级语言代码,因此选A。37.答案:B解析:联邦学习的核心是数据不动模型动,各参与方的原始数据不会离开本地,仅传输模型训练的中间参数,保障数据隐私,因此选B。38.答案:B解析:最小权限原则是仅为用户分配完成本职工作所需的最小权限,降低权限滥用、数据泄露的风险,因此选B。39.答案:B解析:RTO是恢复时间目标,指灾难发生后系统恢复的最长允许时间;RPO是恢复点目标,指允许丢失的最大数据量对应的时间区间,因此选B。40.答案:A解析:《网络安全法》明确规定网络运营者应当落实网络安全等级保护制度,这是网络运营者的基础安全义务,其余选项均为推荐性要求,因此选A。二、填空题1.答案:内容安全解析:等保2.0人工智能扩展要求明确规定生成式AI训练数据必须完成内容安全检测,避免有害数据进入训练集导致模型生成有害内容。2.答案:SM9解析:SM9是我国自主研发的标识密码算法,无需单独申请数字证书,可直接通过用户手机号、邮箱等标识生成公钥,适合物联网、移动端等场景使用。3.答案:始终验证解析:零信任的核心设计理念为“永不信任、始终验证”,所有访问请求无论来源都需要进行持续的身份、环境、权限验证。4.答案:psaux(或ps-ef)解析:psaux和ps-ef都是Linux系统下查看所有运行进程的常用命令,均可输出进程的PID、归属用户、资源占用等信息。5.答案:CSRF(或跨站请求伪造)解析:CSRF漏洞利用Web应用对用户浏览器的信任,诱导用户在已登录状态下点击恶意链接,执行未授权操作。6.答案:一般数据解析:《数据安全法》将我国数据分为三个保护级别,核心数据保护级别最高,重要数据次之,一般数据为最低保护级别。7.答案:密评解析:密码应用安全性评估简称密评,是验证信息系统密码应用合规性、正确性的核心工作,是等保三级及以上系统测评的必要环节。8.答案:检测解析:PDCERF模型依次为准备、检测、遏制、根除、恢复、跟踪,第二个环节为检测,核心是识别安全事件的存在、特征和影响范围。9.答案:云服务提供商(或CSP)解析:SaaS模式下云服务提供商负责从基础设施到应用层的所有安全维护,用户仅需要负责自身账号、数据的安全。10.答案:2解析:《数据出境安全评估办法》明确规定数据出境安全评估结果的有效期为2年,有效期满需要继续出境数据的需要重新申报。三、综合应用题1.参考答案:(1)SQL注入的两类核心实现方式:①联合查询注入:攻击者在输入参数中插入UNION关键字,将恶意查询语句和原有业务查询语句联合执行,获取数据库中的敏感数据。(2分)②盲注:攻击者无法直接获取查询结果,通过构造判断条件,根据页面返回结果、响应时间等特征判断注入语句是否执行成功,逐步窃取数据库数据,分为布尔盲注和时间盲注两类。(2分)(2)防御措施:①所有数据库操作使用预处理语句(PreparedStatement),将SQL逻辑和用户输入完全分离,从根源上避免SQL注入。(2分)②最小权限分配数据库账号权限,禁止业务使用root、管理员级别的数据库账号,限制数据库账号的删库、跨库查询等高风险权限。(2分)③部署Web应用防火墙(WAF),配置SQL注入防护规则,拦截常见的SQL注入攻击尝试。(2分,其他合理答案如严格的输入格式校验、敏感数据加密存储等也可得分)2.参考答案:(1)两类安全风险及成因:①第一类为上下文数据泄露风险,核心成因是AI客服系统未做用户会话隔离,大语言模型的上下文窗口保留了之前用户的敏感订单信息,后续用户咨询时被模型调用输出。(2分)②第二类为Prompt注入攻击风险,核心成因是模型的安全对齐能力不足,攻击者构造的恶意提示词绕过了系统预设的内容安全过滤规则,诱导模型生成有害内容。(2分)(2)防护措施:①实现用户会话级别的上下文隔离,每个用户的对话上下文仅在当前会话中有效,会话结束后立即清空上下文数据,避免跨用户的数据泄露。(2分)②优化模型的安全对齐能力,通过RLHF(人类反馈强化学习)、对抗训练等方式提升模型对恶意提示词的识别能力,同时在输入输出层部署独立的内容安全审核模块,拦截有害输入和输出内容。(2分)③对输入到模型的用户数据做脱敏处理,自动识别并替换订单号、手机号、身份证号等敏感信息,避免敏感数据进入模型上下文。(2分,其他合理答案如限制模型的输出内
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/SZBX 189-2024火力发电厂全国产化分散控制系统检修规程
- T/CEAC 050-2024吡咯并喹啉醌二钠盐(发酵法)
- DB32/T 4972.9-2024传染病突发公共卫生事件应急处置技术规范 第9部分:应急检测流程
- DB31/T 392-2025工业旅游景点服务质量要求
- T/EAMA 19-2024绿色设计产品评价技术规范 矿物绝缘防火电缆
- T/CATIS 003-2021商业保理业务会计核算准则
- T/BFIA 047-2025金融服务终端操作系统技术规范
- DB32/T 5062-2025人类肠道菌群样本制备和保藏技术规范
- 2026年安全生产月主题培训:会识别风险、会报告隐患、会正确处置初期险情
- 《应物象形》教学设计-2026-2027学年沪教版(新教材)初中美术七年级上册
- 外国教育史发展脉络
- 聚丙烯(PP)原材料MSDS报告(PPH-T03牌号)
- 胸腔闭式引流护理团标
- DL-T 5210.1-2021 电力建设施工质量验收规程培训课件
- IMPA船舶物料指南(电子版)
- 碳循环完整讲解
- JG/T 382-2012传递窗
- 营销策划 -【挪瓦咖啡】NOWWA 品牌手册
- 统编版小学语文五年级上册口语交际《父母之爱》精美课件
- GB/T 33629-2024风能发电系统雷电防护
- JTG F40-2004 公路沥青路面施工技术规范
评论
0/150
提交评论