2026年商用密码应用安全性评估题库_第1页
2026年商用密码应用安全性评估题库_第2页
2026年商用密码应用安全性评估题库_第3页
2026年商用密码应用安全性评估题库_第4页
2026年商用密码应用安全性评估题库_第5页
已阅读5页,还剩11页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年商用密码应用安全性评估题库一、单项选择题(每题2分,共40分)1.《中华人民共和国密码法》自哪一年起施行?A.2019年B.2020年C.2021年D.2022年答案:B解析:密码法于2019年10月26日通过,自2020年1月1日起施行。2.根据《中华人民共和国密码法》,密码分为三类,下列哪项不属于该分类?A.核心密码B.普通密码C.商用密码D.军用密码答案:D解析:密码法规定密码分为核心密码、普通密码和商用密码,军用密码另有专门规定,不属于该三类之列。3.商用密码应用安全性评估的主要对象是?A.采用商用密码技术、产品和服务的信息系统B.所有互联网信息系统C.国家秘密信息D.个人移动终端答案:A4.现行国家标准GB/T39786-2021的名称是?A.《信息安全技术信息系统密码应用基本要求》B.《信息安全技术商用密码应用安全性评估》C.《信息安全技术密码模块安全要求》D.《信息安全技术网络安全等级保护基本要求》答案:A解析:GB/T39786-2021是信息系统密码应用基本要求,是密评的核心依据之一。5.SM2密码算法属于以下哪种类型?A.分组密码算法B.序列密码算法C.椭圆曲线公钥密码算法D.哈希算法答案:C解析:SM2是基于椭圆曲线密码学的公钥密码算法,可用于数字签名和公钥加密。6.SM3密码杂凑算法的输出长度是?A.128位B.160位C.256位D.512位答案:C7.SM4分组密码算法的分组长度和密钥长度分别是?A.64位、128位B.128位、128位C.128位、256位D.256位、256位答案:B解析:SM4分组长度和密钥长度均为128位。8.在信息系统密码应用基本要求中,密码应用技术层面不包括以下哪一项?A.物理和环境安全B.网络和通信安全C.设备和计算安全D.安全管理制度答案:D解析:安全管理制度属于管理层面,不属于技术层面。技术层面包括物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全。9.下列关于哈希算法安全特性的说法,错误的是?A.抗原像攻击B.抗第二原像攻击C.抗碰撞攻击D.保证明文机密性答案:D解析:哈希算法用于完整性校验和数字签名等,不提供数据机密性。10.在密钥管理中,下列哪种做法符合安全要求?A.使用固定口令作为长期密钥B.密钥与密文分开存储C.将私钥明文存储于应用配置文件中D.通过HTTP明文传输对称密钥答案:B解析:密钥与密文分开存储是密钥管理的基本安全要求,其余选项均存在严重安全风险。11.密评现场测评阶段通常不包括以下哪项工作?A.文档审查B.人员访谈C.配置核查D.代码审计答案:D解析:现场测评通常包括文档审查、人员访谈、配置核查、现场检测、工具测试等,一般不对完整源代码进行逐行审计。12.《商用密码管理条例》规定,从事商用密码应用安全性评估的机构应当依法取得?A.营业执照B.相应资质C.等保测评资质D.软件企业认证答案:B13.在密码应用基本要求中,密钥全生命周期管理通常属于哪个层面?A.物理和环境安全B.网络和通信安全C.密码应用管理D.应用和数据安全答案:C解析:密钥管理属于密码应用管理范畴,包括密钥生成、存储、分发、使用、更新、销毁等。14.下列哪个算法不是我国商用密码算法?A.SM1B.SM2C.SM3D.AES答案:D解析:SM1、SM2、SM3是我国商用密码算法;AES是美国联邦标准算法。15.商用密码应用安全性评估报告应当向哪个部门备案?A.网信部门B.公安机关C.国家或者省级密码管理部门D.市场监管部门答案:C16.“三同步”原则是指密码应用与网络和信息系统同步规划、同步建设,以及?A.同步评估B.同步运行C.同步验收D.同步审计答案:B17.数字签名的主要作用是?A.保证数据机密性B.保证数据完整性和抗抵赖性C.提高传输速率D.保护密码算法不被公开答案:B18.在密评中,发现某系统使用MD5作为完整性校验算法,应认定为?A.符合要求,MD5是标准算法B.不符合要求,MD5已被证明存在碰撞,不能用于密码安全用途C.符合要求,因为MD5速度快D.无法判断答案:B19.关于公钥基础设施(PKI),下列说法正确的是?A.私钥可以公开B.数字证书用于绑定公钥与实体身份C.证书撤销列表(CRL)不必要D.CA可以无条件信任任何用户答案:B20.以下哪项不属于商用密码应用安全性评估的典型结论?A.符合B.基本符合C.不符合D.优答案:D二、多项选择题(每题2分,共20分。每题至少有两个正确选项,多选、少选、错选均不得分)1.商用密码应用安全性评估的主要依据包括?A.《中华人民共和国密码法》B.《商用密码管理条例》C.GB/T39786-2021D.GM/T0115-2021答案:ABCD2.密码应用基本要求中,技术层面的“设备和计算安全”通常关注以下哪些内容?A.密码模块的部署和配置B.设备身份认证C.远程管理通道的安全D.空调和门禁系统答案:ABC解析:空调和门禁系统属于物理和环境安全层面,不属于设备和计算安全层面。3.以下哪些属于密钥生命周期管理的主要环节?A.密钥生成B.密钥分发C.密钥存储D.密钥销毁答案:ABCD4.在密评现场测评中,常用的测评方法有?A.文档审查B.人员访谈C.现场检测D.工具测试答案:ABCD5.关于SM2算法,下列说法正确的有?A.基于椭圆曲线密码学B.可用于数字签名C.可用于公钥加密D.密钥长度为128位答案:ABC解析:SM2基于椭圆曲线密码学,支持数字签名和公钥加密;其私钥长度为256位,公钥长度通常为512位,不是128位。6.商用密码应用安全性评估中,可能发现的安全风险包括?A.使用未经检测认证的密码产品B.密钥明文存储C.证书过期未更新D.未制定密码应用安全管理制度答案:ABCD7.根据《中华人民共和国密码法》,以下哪些行为属于禁止性规定?A.窃取他人加密保护的信息B.非法侵入他人的密码保障系统C.利用密码从事危害国家安全、社会公共利益的活动D.生产商用密码产品答案:ABC解析:依法合规生产商用密码产品允许,不属于禁止性行为;其他三项均为密码法明令禁止。8.下列哪些算法已发布为我国密码行业标准?A.SM1B.SM2C.SM3D.SM4答案:ABCD9.密评报告应当包括哪些主要内容?A.基本信息B.测评结论C.风险分析D.整改建议答案:ABCD10.以下关于密码应用与等级保护关系的说法,正确的有?A.等保三级以上系统通常应当开展密评B.密评是等级保护测评的一部分C.密评对象主要是采用商用密码保护的信息系统D.密评结论可以作为等保测评的参考答案:ACD解析:密评与等保测评是两个不同的测评体系,相互衔接但密评不属于等保测评的一部分,故B错误。三、判断题(每题1分,共10分)1.密码法将密码分为核心密码、普通密码和商用密码。答案:正确2.商用密码用于保护不属于国家秘密的信息。答案:正确3.SM3算法的输出长度是256比特。答案:正确4.SM4是分组密码算法,分组长度和密钥长度均为128位。答案:正确5.在密钥管理中,密钥可以长期固定不变,无需更新。答案:错误解析:密钥应有有效期并定期更新,长期固定使用同一密钥会显著增加泄露风险。6.数字证书中的公钥可以公开,不会影响安全性。答案:正确7.密评中发现的所有问题都必须在评估前全部整改完毕,否则不能出具评估报告。答案:错误解析:密评结论可分为符合、基本符合、不符合等,并非所有问题都必须在评估前完成整改;评估后根据报告建议进行整改是常见做法。8.信息系统密码应用基本要求中,第一级的要求高于第四级。答案:错误9.使用MD5作为密码安全用途的完整性算法符合国家密码管理要求。答案:错误10.商用密码应用安全性评估机构应当依法取得相应资质。答案:正确四、简答题(每题5分,共15分)1.简述商用密码应用安全性评估的基本流程。答案:商用密码应用安全性评估的基本流程一般包括评估准备、方案编制、现场测评、分析与报告编制、整改与复核等环节。评估准备阶段明确评估对象、范围和依据,收集相关资料;方案编制阶段制定测评方案,确定测评指标、方法和工具;现场测评阶段通过文档审查、人员访谈、配置核查、现场检测和工具测试等方式获取证据;分析阶段对测评证据进行整理分析,形成测评结论和整改建议;整改与复核阶段根据报告建议进行整改,必要时开展复核。解析:根据GM/T0115-2021和《商用密码应用安全性评估管理办法》,密评流程核心环节应覆盖准备、方案、现场、报告和整改复核,简答答出主要环节即可得分。2.简述GB/T39786-2021中信息系统密码应用基本要求的四个技术层面及其主要内容。答案:四个技术层面及主要内容如下:(1)物理和环境安全:关注机房、设备所在物理环境的密码保护,如门禁系统、视频监控的密码应用;(2)网络和通信安全:关注网络传输的机密性和完整性保护,如使用VPN、SSL/TLS等建立加密通道;(3)设备和计算安全:关注服务器、终端等计算设备的身份认证、远程管理通道安全、密码模块部署等;(4)应用和数据安全:关注业务应用安全、重要数据加密存储、访问控制以及数字签名等密码应用。解析:GB/T39786-2021将密码应用要求分为技术层面和管理层面,其中技术层面为该四个部分,是密评现场核验的主要框架。3.列出密钥管理至少五项主要环节。答案:密钥生成、密钥存储、密钥分发、密钥使用、密钥更新、密钥归档、密钥销毁、密钥备份与恢复。上述至少列出五项即可。解析:密钥管理覆盖密码应用全过程,是密评中“密钥管理”专项的核心考核内容。五、案例分析题(共15分)某市政务云平台按照网络安全等级保护第三级要求建设,并按照GB/T39786-2021和《商用密码应用安全性评估管理办法》开展密评。评估人员发现以下问题:(1)业务系统使用MD5算法对重要数据进行完整性校验;(2)管理员远程运维通道未使用密码技术保护,采用HTTP明文传输;(3)服务器数据库中保存的用户手机号等个人信息采用明文存储;(4)应用配置文件中的数据库私钥以明文形式存放;(5)系统未制定密钥管理相关制度,密钥更新周期不明确。请根据商用密码应用安全性评估相关要求,逐项分析上述问题存在的风险,并提出整改建议。答案:(1)MD5算法已被证明存在碰撞缺陷,不再具备密码安全性,无法有效保证数据完整性。整改建议:使用SM3或通过国家认可的其他密码杂凑算法替代MD5,用于数据完整性校验。(2)远程运维通道采用HTTP明文传输,登录口令、运维指令等敏感信息可能被窃听或篡改,存在严重管理风险。整改建议:采用SSL/TLS、IPSecVPN等密码技术建立加密传输通道,并启用双向身份认证和安全审计。(3)用户手机号等个人信息明文存储,数据库一旦泄露将直接造成个人信息泄露。整改建议:对个人信息和重要业务数据采用商用密码算法(如SM4)进行加密存储,并结合严格的访问控制和密钥管理。(4)数据库私钥明文存放于应用配置文件,等同于私钥公开,数据加密失去保护作用。整改建议:使用密码机、密码卡或密钥管理系统对私钥进行安全存储和管理,禁止明文存放于应用配置文件中,并实行

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论