版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
南开大学22春“信息安全”《网络安全技术》期末考试高频考点版(带答案)试卷号4一、单项选择题(共15小题,每小题2分,共30分。每小题列出的四个备选项中只有一个是符合题目要求的,请将其代码填写在题后的括号内。错选、多选或未选均无分)1.网络安全的核心属性中,确保信息不被未授权的用户获取的属性是()A.完整性B.保密性C.可用性D.不可抵赖性【答案】B【考点解析】本题为网络安全基础核心考点,保密性对应信息不被非授权获取,完整性对应信息不被非授权篡改,可用性对应服务可被授权用户正常访问,不可抵赖性对应交易/操作主体无法否认自身行为,四类属性为期末必考基础题。2.下列算法中属于对称加密算法的是()A.RSAB.ECCC.AES-256D.SHA-256【答案】C【考点解析】对称加密算法核心特征为加解密使用同一密钥,常见算法包括DES、3DES、AES、SM4等;RSA、ECC为非对称加密算法,SHA-256为哈希摘要算法,三类算法的分类与典型实例为高频考点。3.非对称加密算法最适合应用于以下哪个场景()A.大体积视频文件加密传输B.对称密钥的安全分发C.数据库批量数据加密存储D.日志文件完整性校验【答案】B【考点解析】非对称加密加解密运算复杂度高、速度慢,不适合大体积数据加密,但其公钥可公开、私钥仅持有者掌握的特征,适合用于小体积的对称密钥分发、数字签名等场景;完整性校验对应哈希算法,本题易错选项为D。4.防火墙的DMZ(非军事区)通常用于部署以下哪类设备()A.内部员工办公终端B.核心数据库服务器C.对外提供服务的Web、邮件服务器D.内部运维管理主机【答案】C【考点解析】DMZ是防火墙为了解决外部网络无法访问内部服务器的问题而设立的特殊缓冲区,区域内仅放置对外公开的服务设备,内部核心资产均放置在信任域内,避免直接暴露在公网中,DMZ的功能与部署规则为常考考点。5.入侵检测系统按照数据源分类,部署在网络出口处、通过捕获网络流量分析攻击行为的是()A.基于主机的入侵检测系统(HIDS)B.基于网络的入侵检测系统(NIDS)C.基于特征的入侵检测系统D.基于异常的入侵检测系统【答案】B【考点解析】入侵检测系统的分类为高频考点,按数据源分为HIDS(数据源为主机日志、系统状态)和NIDS(数据源为网络流量),按检测方法分为特征检测(匹配已知攻击特征)和异常检测(偏离正常基线即判定为攻击)。6.以下VPN隧道协议中,工作在网络层、能够为IP数据包提供加密保护的是()A.PPTPB.L2TPC.IPSecD.SSL【答案】C【考点解析】VPN协议的层级与适用场景为必考考点:PPTP工作在数据链路层、L2TP工作在数据链路层本身不提供加密,需结合IPSec使用;IPSec工作在网络层,适用于站点间VPN、远程办公VPN;SSL工作在应用层,适用于网页端的VPN访问。7.DoS(拒绝服务)攻击的核心原理是()A.窃取目标系统的敏感数据B.篡改目标系统的核心配置C.消耗目标系统的带宽、计算、存储资源,导致其无法提供正常服务D.控制目标系统作为肉鸡发起后续攻击【答案】C【考点解析】DoS/DDoS攻击的原理、危害与防御为核心考点,拒绝服务攻击的核心目标是破坏服务可用性,而非窃取或篡改数据,D选项为木马、僵尸网络的核心作用。8.PKI(公钥基础设施)的核心信任锚点是()A.证书持有者B.证书颁发机构(CA)C.注册机构(RA)D.证书吊销列表(CRL)【答案】B【考点解析】PKI的架构与功能为常考考点,CA负责数字证书的签发、吊销、管理,是整个公钥信任体系的核心,RA负责用户身份审核,CRL用于存放已吊销的证书信息。9.下列身份认证方式中属于双因素认证的是()A.输入用户名和密码登录系统B.输入身份证号后回答预设安全问题C.输入密码后输入手机收到的短信验证码D.刷指纹解锁手机【答案】C【考点解析】身份认证的三因素为:所知(密码、安全问题)、所有(手机、U盾)、所是(指纹、人脸等生物特征),双因素认证需同时使用两类不同因素的认证方式,A、B均为所知因素,D为所是因素,仅C同时覆盖所知+所有两类因素。10.以下恶意代码中,需要依附宿主文件、自身无法独立运行的是()A.病毒B.蠕虫C.木马D.勒索软件【答案】A【考点解析】恶意代码的分类与特征为高频考点:病毒需要依附宿主文件,无法独立运行,传播需要用户触发;蠕虫可独立运行,主动通过网络漏洞传播;木马通过伪装诱导用户下载,核心功能是远控;勒索软件核心功能是加密用户文件索要赎金。11.访问控制模型中,权限由管理员统一分配,用户无法自主将权限转让给其他用户的是()A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)【答案】B【考点解析】四类访问控制模型的核心特征为必考考点:DAC允许用户自主分配权限,灵活性高但安全性差;MAC由系统强制分配权限,用户无法转让,安全性高常用于涉密场景;RBAC按角色分配权限,适合企业大规模用户管理;ABAC基于多属性动态判定权限,适合云原生场景。12.SSL/TLS协议工作在TCP/IP模型的哪一层级()A.网络层B.传输层C.应用层与传输层之间D.应用层【答案】C【考点解析】SSL/TLS的层级与工作流程为常考考点,其位于应用层和传输层之间,为上层应用提供加密传输服务,HTTPS即HTTP+SSL/TLS的组合。13.漏洞扫描工具的核心作用是()A.实时阻断正在发生的攻击行为B.发现目标系统/网络存在的已知安全漏洞,提供修复建议C.对攻击行为进行溯源追踪D.加密传输中的数据【答案】B【考点解析】漏洞扫描属于安全评估类技术,核心功能是主动探测目标的已知漏洞,属于事前防护技术,A是IPS、防火墙的功能,C是流量溯源、日志审计的功能,D是加密算法、VPN的功能。14.零信任架构的核心原则是()A.默认信任内部网络的所有用户和设备B.仅对外部网络的访问进行身份验证C.永不信任,始终验证,基于最小权限授予访问权限D.依靠物理边界划分信任域【答案】C【考点解析】零信任为近年网络安全领域的核心热点考点,其打破了传统基于物理边界的信任模型,无论用户/设备处于内部还是外部网络,均需完成身份验证和授权后才可访问资源,默认不信任任何主体。15.WPA3相对于WPA2的核心改进不包括以下哪项()A.抵御KRACK密钥重装攻击B.使用SAE握手协议替代PSK握手,提升弱密码场景下的安全性C.支持192位加密套件,满足高安全等级场景需求D.完全兼容WEP协议【答案】D【考点解析】无线局域网安全为常考考点,WEP为已被破解的老旧无线安全协议,WPA3不再兼容WEP,其余选项均为WPA3的核心改进点。二、多项选择题(共5小题,每小题3分,共15分。每小题列出的备选项中至少有两个是符合题目要求的,请将其代码填写在题后的括号内。错选、多选、少选或未选均无分)1.网络安全的核心目标包括()A.保密性B.完整性C.可用性D.不可抵赖性E.可控性【答案】ABCDE【考点解析】除了基础的CIA三元组(保密性、完整性、可用性)外,不可抵赖性、可控性(对信息和系统的访问可管控、可审计)也属于网络安全的核心目标,本题常出现漏选E的情况。2.防火墙的局限性包括()A.无法防御绕过防火墙的攻击B.无法防御内部人员发起的攻击C.无法防御已知的漏洞攻击D.无法防御针对开放端口的合法应用层攻击E.无法对进出网络的流量进行访问控制【答案】ABD【考点解析】防火墙的局限性为高频考点:防火墙基于规则对流量进行过滤,可防御已知的端口扫描、未授权端口访问等攻击,但无法防御绕过规则的攻击、内部人员攻击,以及利用开放端口的应用层漏洞攻击(比如针对80端口的SQL注入攻击),C、E表述错误。3.入侵检测系统出现误报的原因包括()A.正常业务流量与攻击特征匹配B.攻击特征库更新不及时C.正常行为基线设置不合理D.新型攻击未被特征库收录E.网络流量存在加密【答案】AC【考点解析】误报是指将正常行为判定为攻击,原因包括特征库规则不合理导致正常流量匹配攻击特征,异常检测模式下基线设置过严导致正常行为被判定为异常;B、D属于漏报(攻击未被检测到)的原因,E会导致无法识别加密流量中的攻击,不属于误报原因。4.公钥密码算法可应用于以下哪些场景()A.数字签名B.对称密钥交换C.身份认证D.大文件加密存储E.数字信封【答案】ABCE【考点解析】公钥算法运算速度慢,不适合大文件加密,其余场景均为公钥算法的典型应用:数字签名用于防抵赖、防篡改,密钥交换用于安全分发对称密钥,身份认证基于公钥私钥的非对称特性实现,数字信封结合了对称和非对称加密的优势。5.数据备份的常见类型包括()A.完全备份B.增量备份C.差异备份D.镜像备份E.异地备份【答案】ABC【考点解析】数据备份按备份的内容差异分为三类核心类型:完全备份是备份所有数据,增量备份是备份上次备份后变化的数据,差异备份是备份上次完全备份后变化的数据;镜像备份属于备份方式,异地备份属于备份部署位置,不属于基础备份类型。三、判断题(共10小题,每小题1分,共10分。请判断下列各题的正误,正确的打“√”,错误的打“×”)1.对称加密算法加解密速度快,适合大体积数据的加密传输和存储。()【答案】√【考点解析】对称加密运算效率远高于非对称加密,适合大体积数据加密,非对称加密适合小体积的密钥、签名数据加密。2.防火墙能够有效防御来自内部网络的攻击行为。()【答案】×【考点解析】防火墙主要部署在网络边界,对跨边界的流量进行过滤,内部网络流量不经过防火墙,因此无法防御内部攻击。3.入侵检测系统(IDS)属于被动检测技术,无法主动阻断攻击行为。()【答案】√【考点解析】IDS仅对流量进行检测和告警,不会主动阻断流量,能够主动阻断攻击的是入侵防御系统(IPS)。4.数字签名技术能够实现操作的不可抵赖性,防止发送方否认自身发送的消息。()【答案】√【考点解析】数字签名使用发送方私钥加密摘要,接收方使用公钥解密验证,私钥仅发送方持有,因此发送方无法否认操作。5.VPN技术只能在公共互联网中使用,不能在私有局域网中部署。()【答案】×【考点解析】VPN的核心是构建加密隧道,既可以在公网中实现跨地域的安全互联,也可以在私有局域网中为高敏感业务构建隔离的加密访问通道。6.蠕虫病毒不需要依附宿主文件,能够主动利用网络漏洞进行传播。()【答案】√【考点解析】蠕虫属于独立运行的恶意代码,和传统病毒的核心差异就是不需要宿主,可主动传播。7.访问控制列表(ACL)是基于用户身份进行权限管控的。()【答案】×【考点解析】ACL是基于IP地址、端口、协议等五元组进行流量管控,不识别用户身份。8.使用HTTPS协议传输的数据是完全安全的,不会被窃取或篡改。()【答案】×【考点解析】HTTPS仅加密传输过程中的数据,如果客户端被植入木马、或者用户点击了钓鱼网站信任了伪造的证书,数据仍然可能被窃取或篡改。9.蜜罐技术属于主动诱捕技术,通过部署伪装的资产吸引攻击者访问,从而记录攻击行为。()【答案】√【考点解析】蜜罐是欺骗防御技术的核心,核心功能是诱捕攻击者,延迟其对真实资产的攻击,同时收集攻击样本和行为数据。10.零信任架构完全不需要部署边界防火墙,仅靠身份认证就可以实现安全防护。()【答案】×【考点解析】零信任是对传统边界防护的补充,而非替代,零信任架构中仍然需要部署防火墙、IDS等边界防护技术,构建多层防护体系。四、名词解释(共4小题,每小题4分,共16分)1.零信任架构【答案】零信任架构是一种新型网络安全架构,核心原则为“永不信任,始终验证”,打破了传统基于物理网络边界的信任模型,默认不信任任何用户、设备、流量,无论其处于内部还是外部网络,所有访问请求均需完成强身份认证、权限校验和安全审计后才可被放行,同时遵循最小权限原则,仅授予用户完成工作所需的最小访问权限,降低攻击面。【考点解析】零信任为近年必考考点,答题需答出核心原则、和传统架构的差异、核心机制三个要点。2.入侵防御系统(IPS)【答案】入侵防御系统是融合了入侵检测和主动阻断能力的网络安全设备,部署在网络边界的串行链路上,能够实时捕获并分析网络流量,通过特征匹配、异常检测等方法识别攻击行为,发现攻击后能够主动阻断攻击流量,同时生成告警和日志,属于事前+事中防护类技术,弥补了IDS只能告警无法阻断的缺陷。【考点解析】答题需答出部署方式、核心功能、和IDS的差异三个要点。3.PKI(公钥基础设施)【答案】PKI是一套用于管理公钥信任体系的基础设施,由证书颁发机构(CA)、注册机构(RA)、数字证书库、证书吊销系统等组件构成,核心功能是为用户签发包含身份信息和公钥的数字证书,实现公钥的可信分发,解决公钥的身份绑定问题,为数字签名、身份认证、加密传输等技术提供信任基础,广泛应用于电子政务、电子商务、金融等领域。【考点解析】答题需答出核心组件、核心功能、应用场景三个要点。4.沙箱技术【答案】沙箱是一种隔离运行环境,能够为不受信任的程序、文件提供一个封闭的运行空间,程序在沙箱内的所有操作都不会对真实系统造成影响,安全人员可以通过观察程序在沙箱内的运行行为,判断其是否包含恶意代码,沙箱广泛应用于恶意代码分析、未知文件检测、浏览器安全防护等场景。【考点解析】答题需答出核心特征(隔离运行)、核心功能(恶意代码检测)、应用场景三个要点。五、简答题(共3小题,每小题7分,共21分)1.简述防火墙的三类工作模式及各自的特点和适用场景。【答案】防火墙的三类工作模式分别为路由模式、透明模式、混合模式,具体如下:(1)路由模式:防火墙接口配置IP地址,相当于三层路由设备,能够实现不同网段的转发,同时对跨网段的流量进行访问控制,优点是支持NAT、VPN等功能,适合部署在网络出口、不同信任域的三层边界处;缺点是部署时需要调整现有网络拓扑,更改原有路由配置。(2)透明模式:防火墙接口不配置IP地址,相当于二层交换机,所有流量直接转发,仅对流量进行二层的访问控制,优点是部署时不需要调整现有网络拓扑,用户无感知;缺点是不支持NAT、跨网段转发等功能,适合部署在内部同网段的服务器区域边界,不需要改动现有网络架构的场景。(3)混合模式:同时启用路由模式和透明模式,部分接口工作在三层,部分接口工作在二层,兼顾两种模式的优势,适合复杂网络环境,同时存在三层边界和二层防护需求的场景。【考点解析】本题为高频简答题,三类模式各2分,逻辑表述1分,需分别答出工作原理、优缺点、适用场景。2.简述对称加密算法与非对称加密算法的核心区别及适用场景。【答案】两类算法的核心区别与适用场景如下:(1)核心区别:①密钥结构不同:对称加密加解密使用同一密钥,密钥需要保密;非对称加密使用公钥和私钥一对密钥,公钥可公开,私钥需要保密。②运算效率不同:对称加密运算复杂度低,加解密速度快;非对称加密运算复杂度高,加解密速度慢,通常比对称加密慢1-2个数量级。③密钥分发难度不同:对称加密密钥需要通过安全渠道分发,大规模应用时密钥管理难度大;非对称加密公钥可公开分发,密钥管理难度低。④安全性基础不同:对称加密安全性基于密钥的保密性,非对称加密安全性基于数学难题(如大整数分解、椭圆曲线离散对数问题)。(2)适用场景:对称加密适合大体积数据的加密传输、存储,比如视频文件加密、数据库存储加密;非对称加密适合对称密钥分发、数字签名、身份认证、数字信封等小体积数据的加密场景。【考点解析】本题为必考简答题,核心区别占4分,适用场景占2分,逻辑表述1分,需对比作答。3.简述DDoS(分布式拒绝服务)攻击的常见防御手段。【答案】DDoS攻击的常见防御手段包括:(1)流量清洗:部署流量清洗设备,对进入网络的流量进行检测,识别出攻击流量后将其过滤,仅放行合法流量,是目前最常用的事中防御手段。(2)黑洞路由:当攻击流量超过防护阈值时,将目标IP的流量全部引导到黑洞地址丢弃,避免攻击流量影响整个网络的可用性,属于应急兜底手段。(3)CDN与Anycast技术:将业务部署在CDN节点上,使用Anycast技术将流量调度到最近的节点,分散攻击流量,避免单节点被打垮。(4)源地址验证:在网络边界部署源地址验证机制,过滤伪造源IP的攻击流量,减少虚假攻击流量的攻击效果。(5)带宽扩容:提升网络出口带宽,提升对流量型攻击的容忍阈值,结合流量清洗实现更好的防护效果。(6)云端防护:将业务接入云服务商的DDoS防护服务,利用云服务商的大带宽资源和专业防护能力抵御DDoS攻击,适合中小企业用户。【考点解析】本题为高频简答题,答出任意6个要点中的5个即可得6分,逻辑表述1分。六、综合应用题(共1小题,共8分)某中型企业现有员工1200人,网络分为办公区、服务器区两个区域,服务器区包含对外提供服务的官网、业务系统,以及仅内部访问的核心数据库、OA系统,现有仅部署了一台基础防火墙,近期频繁出现外部入侵、内部数据泄露、勒索软件攻击等安全事件,请结合网络安全技术,设计一套从边界到终端的完整安全防
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年临时就业考试题库(含答案)
- 2026年高级推拿考试模拟题及答案详解
- 2026年国开个人理财形考任务1-4模拟题及答案详解
- 概率期末综合试题及答案揭晓
- 河南联考2026-2027学年高二上学期9月考试地理试卷
- 《营养素的重要性》课件
- 《绩效管理演讲稿》课件
- 小学六年级整数小数分数计算题
- 《花坛设计与应用》课件
- 化工企业环保设施运行操作培训方案
- 2026-2027学年第一学期二年级班主任工作计划
- 压力容器材料代用规范与实践
- 2026经常项目外汇业务知识竞赛题库及答案
- 拒绝校园欺凌班会
- 少先队入队学少先知识做先锋少年课件
- 2024年行政执法人员行政执法资格证考试题库(含答案)
- 销售业务拓展与新客户开发情况汇报
- 大学有机化学命名指导与习题
- 王英力的东北秧歌“双扇”风格研究
- DB51-T 3030-2023林区防火专用道路技术规范
- 患者十大安全目标解读
评论
0/150
提交评论