2026年信息安全专业考试题及答案_第1页
2026年信息安全专业考试题及答案_第2页
2026年信息安全专业考试题及答案_第3页
2026年信息安全专业考试题及答案_第4页
2026年信息安全专业考试题及答案_第5页
已阅读5页,还剩11页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息安全专业考试题及答案一、单项选择题(每题2分,共20分)1.下列加密算法中,属于非对称加密算法的是?A.DESB.AESC.RSAD.RC4答案:C解析:RSA是基于大整数分解难题的公钥密码体制;DES、AES、RC4均为对称加密算法。2.MD5散列函数输出的摘要长度为?A.64位B.128位C.160位D.256位答案:B解析:MD5输出128位摘要;SHA-1输出160位,SHA-256输出256位,注意区分。3.攻击者向目标服务器发送大量半连接请求,耗尽系统资源导致服务不可用,这种攻击属于?A.SQL注入B.SYNFloodC.ARP欺骗D.暴力破解答案:B解析:SYNFlood利用TCP三次握手的漏洞,短时间内发送大量SYN报文,使服务器半连接队列被占满,属于典型的拒绝服务攻击。4.在用户登录页面输入admin'OR'1'='1'--即可绕过身份验证,这属于哪种攻击?A.XSSB.CSRFC.SQL注入D.缓冲区溢出答案:C解析:恶意输入被应用程序直接拼接入SQL查询语句,改变了查询逻辑,是典型的SQL注入。5.包过滤型防火墙主要依据下列哪项进行访问控制?A.用户身份B.应用层内容C.IP地址与端口号D.文件类型答案:C6.数字签名能够提供数据完整性、来源真实性以及下列哪种安全属性?A.机密性B.可用性C.不可否认性D.可扩展性答案:C7.下列属于双因素认证的典型实例是?A.仅输入密码登录B.密码+短信验证码C.指纹解锁手机D.人脸识别支付答案:B解析:双因素认证要求结合两种不同类型的认证因子,"密码"(所知因子)+"短信验证码"(所有因子)属于双因素组合。8.为Web通信提供加密传输的协议是?A.FTPB.SMTPC.TLS/SSLD.SNMP答案:C解析:HTTPS即是在HTTP与TCP之间加入TLS/SSL层,对应用数据进行加密。9.彩虹表攻击主要用于破解?A.RSA私钥B.哈希口令C.AES密钥D.数字证书答案:B解析:彩虹表是预先构造的哈希链查表集合,通过哈希值快速逆向匹配出明文口令,常用于离线口令破解。10.BLP(Bell-LaPadula)安全模型主要保护信息系统的哪项属性?A.机密性B.完整性C.可用性D.可靠性答案:A解析:BLP模型遵循"不上读、不下写"的规则,重点保护机密性;Biba模型则侧重保护完整性。二、多项选择题(每题2分,共20分,多选、少选、错选均不得分)1.下列属于对称加密算法的有?A.DESB.AESC.RSAD.3DESE.ECC答案:ABD解析:RSA、ECC属于非对称加密算法,使用公钥/私钥对进行加解密。2.下列属于网络攻击行为的有?A.端口扫描B.ARP欺骗C.数据备份D.木马植入E.DDoS攻击答案:ABDE解析:数据备份属于安全防护措施;端口扫描、ARP欺骗、木马植入、DDoS均属于攻击行为或攻击前的信息收集手段。3.信息安全的基本安全属性包括?A.机密性B.完整性C.可用性D.可扩展性E.不可否认性答案:ABCE解析:CIA三元组(机密性、完整性、可用性)加上不可否认性构成信息安全的基本属性,可扩展性不属于安全属性。4.下列属于恶意代码的有?A.计算机病毒B.蠕虫C.木马D.防火墙E.勒索软件答案:ABCE解析:防火墙是网络安全防护设备,不属于恶意代码;病毒、蠕虫、木马、勒索软件均为常见恶意代码类型。5.下列措施中,能够有效防御XSS攻击的有?A.对用户输入进行过滤与转义B.设置HTTPOnlyCookieC.禁用浏览器的JavaScript功能D.启用内容安全策略(CSP)E.关闭Web服务器答案:ABD解析:C、E选项不可行或不现实;输入过滤、HTTPOnlyCookie与CSP均为业界标准的XSS防御手段。6.关于防火墙的叙述中,正确的有?A.能够按照规则过滤网络数据包B.可以检测并清除所有病毒C.包括包过滤、状态检测、应用代理等类型D.能够记录网络访问日志E.能对所有加密流量进行深度内容检查答案:ACD解析:防火墙不能清除病毒,也不能解密全部加密流量,B、E说法过于绝对。7.一个安全的密码散列函数应满足的性质包括?A.抗原像性B.抗第二原像性C.抗碰撞性D.可逆性E.计算确定性答案:ABCE解析:散列函数是单向函数,不可逆,D错误;对同一输入计算结果必须一致,故E正确。8.关于数字证书的说法中,正确的有?A.由证书颁发机构(CA)签发B.包含持有者公钥与身份信息C.包含持有者私钥D.遵循X.509标准E.可通过证书吊销列表(CRL)注销答案:ABDE解析:私钥由持有者自行安全保管,绝不包含在数字证书中,C错误。9.常见的身份认证方式有?A.静态口令认证B.生物特征认证C.智能卡认证D.短信动态验证码E.匿名FTP访问答案:ABCD解析:匿名FTP是匿名访问服务,不属于身份认证方式。10.下列协议中,可用于构建VPN隧道的有?A.L2TPB.IPSecC.HTTPD.PPTPE.SSL/TLS答案:ABDE解析:HTTP是明文超文本传输协议,不能用于构建VPN隧道;其余协议均可作为VPN隧道协议(如IPSecVPN、SSLVPN、L2TPVPN等)。三、判断题(每题1分,共10分)1.对称加密算法的加密密钥与解密密钥相同。答案:正确2.只要部署了防火墙,就能防御所有网络攻击。答案:错误解析:防火墙只是网络安全防护体系的一部分,存在自身局限性,无法防御所有类型的攻击。3.PKI的核心信任组件是证书颁发机构(CA)。答案:正确4.蠕虫病毒必须依附于宿主程序才能传播。答案:错误解析:蠕虫具有自我复制能力,可独立传播,无需依附宿主程序;需要依附宿主的病毒称为传统文件型病毒。5.TLS协议工作在传输层与应用层之间,为应用数据提供加密保护。答案:正确6.SQL注入攻击只会破坏数据库,不会对Web服务器造成任何影响。答案:错误解析:SQL注入可能导致敏感数据泄露、数据库被篡改,甚至通过写入webshell进一步控制Web服务器。7.哈希函数是单向函数,由摘要无法在计算上可行地反推出原始明文。答案:正确8.访问控制列表(ACL)是自主访问控制(DAC)的一种典型实现方式。答案:正确解析:ACL由资源所有者自主设定,决定哪些主体可以访问其客体,体现了自主访问控制的特点。9.数字签名就是对消息本身进行加密,因此能够同时保证机密性。答案:错误解析:数字签名是对消息摘要进行签名运算,主要提供完整性、真实性与不可否认性,并不提供机密性。10.社会工程学攻击利用的是人的心理弱点,而不是系统的技术漏洞。答案:正确四、名词解释(每题3分,共12分)1.对称加密答案:加密与解密使用相同密钥的密码体制,称为对称加密。其加解密速度快、效率高,适合大规模数据加密,但密钥分发与安全管理较为困难。典型算法包括DES、AES、3DES等。2.中间人攻击答案:攻击者在通信双方之间秘密截获、转发甚至篡改消息,使双方误以为在直接通信,从而窃取敏感信息或伪造数据的攻击方式。防御手段包括使用身份认证机制与加密协议(如TLS)。3.访问控制答案:访问控制是通过授权策略限制主体对客体访问权限的安全机制,通常包含认证、授权与审计三个环节。常见的访问控制模型有自主访问控制(DAC)、强制访问控制(MAC)和基于角色的访问控制(RBAC)。4.数字签名答案:发送方使用自己的私钥对消息摘要进行密码运算生成签名,接收方使用其公钥验证签名的过程。数字签名能够提供消息的完整性、来源真实性与不可否认性。典型算法有RSA、DSA、ECDSA。五、简答题(每题5分,共20分)1.简述对称加密与非对称加密的主要区别。答案:(1)密钥不同:对称加密加解密共用同一密钥;非对称加密使用一对公私钥,公钥公开、私钥保密。(2)速度快慢:对称加密运算简单、速度快,适合加密大量数据;非对称加密运算复杂、速度慢,适合加密少量关键数据。(3)密钥管理:对称加密密钥分发困难,需要安全的密钥传输信道;非对称加密公钥可公开分发,解决了密钥分发难题。(4)典型应用:对称加密用于数据加密存储与传输;非对称加密用于密钥协商、数字签名与身份认证。2.简述包过滤、状态检测和应用代理三种防火墙技术的特点。答案:(1)包过滤防火墙:工作在网络层,按IP地址、端口号等静态规则过滤数据包,速度快、成本低,但不检查数据内容,规则维护较复杂。(2)状态检测防火墙:在包过滤基础上增加连接状态跟踪,动态维护连接状态表,能够识别伪造报文,安全性与性能较为均衡。(3)应用代理防火墙:工作在应用层,代理客户端与服务器的通信并深度检查应用层内容,安全性最高,但处理性能开销大,可支持的应用有限。3.简述公钥基础设施(PKI)的基本组成及其功能。答案:PKI主要由证书颁发机构(CA)、注册机构(RA)、证书库、证书吊销列表(CRL)以及密钥备份与恢复系统等组成。其中CA负责数字证书的签发与管理,RA负责审核用户身份。功能:通过数字证书将用户身份与公钥绑定,提供证书签发、发布、查询、吊销与更新等服务,实现公钥的可信分发与身份认证,为加密通信和数字签名提供支撑。4.简述SQL注入攻击的基本原理,并给出两种以上防御措施。答案:原理:Web应用程序未对用户输入进行严格的合法性校验,直接将输入拼接进SQL查询语句,攻击者通过构造特殊字符(如'、--、OR1=1)改变原始SQL语句语义,实现绕过身份认证、越权查询、篡改删除数据,甚至执行系统命令。防御措施:(1)使用参数化查询(预编译语句);(2)对用户输入进行白名单校验与特殊字符过滤;(3)遵循最小权限原则,限制数据库账户权限;(4)部署Web应用防火墙(WAF)并定期进行安全审计。六、综合应用题(第1题10分,第2题8分,共18分)1.已知RSA加密体制中两个大素数为p=11,q=(1)计算n=p×(2)求满足ed≡1(3)设明文m=5,计算密文(4)简述RSA算法的安全性基于什么数学难题。答案:(1)n=p×(2)由ed≡1 (mod (3)密文c=me mod n=5解析:可对结果进行验算,即用私钥d=103解密密文(4)RSA的安全性基于大整数分解难题:在不知道p、q的情况下,将大合数n分解为两个素因子的乘积在计算上是不可行的。因此n必须足够大(实际应用中通常不小于2048比特),否则可以被分解而破解。2.某公司Web服务器遭到攻击,安全人员在访问日志中发现以下典型请求:GET/login.php?user=admin'OR'1'='1'--&pwd=123

GET/search.php?q=<script>alert('xss')</script>

GET/files/../../../../etc/passwd请分析:(1)该服务器分别遭受了哪三种攻击?(2)分别说明三种攻击的实现原理。(3)针对每种攻击各提出两条防御措施。答案:(1)三种攻击分别为:SQL注入攻击、跨站脚本攻击(XSS)、目录遍历攻击(路径穿越攻击)。(2)实现原理:-SQL注入:第一条请求将admin'OR'1'='1'--作为user参数传入,应用程序将参数直接拼接至SQL语句,使查询条件恒为真,攻击者可绕过身份认证,甚至对数据库进行增删改操作。-XSS:第二条请求将<script>标签提交至服务器,服务端未作过滤便输出到页面,其他用户浏览时脚本在浏览器端执行,可窃取Cookie、会话令牌或伪造页面内容。-目录遍历:第三条请求利用../不断向上一级目录跳转,突破Web根目录的限制,可读取/etc/passwd等服务器敏感文件。(3)防御措施:-针对SQL注入:使用参数化查询(预编译语句)代替字符串拼接;对用户输入进行过滤与转义,并遵循最小权限原则限制数据库账户权限。-针对XSS:对输出内容进行H

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论