版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息安全工程师考试试题及答案一、单项选择题(每题1分,共20分)1.下列哪一项不属于信息安全的基本属性?A.机密性B.完整性C.可用性D.复杂性答案:D解析:信息安全的基本属性通常包括机密性、完整性、可用性(CIA)以及可控性、不可抵赖性等,不包含复杂性。2.对称加密算法中,加密和解密所使用的密钥是()。A.相同的B.不同的C.公钥和私钥D.毫无关联的答案:A解析:对称加密使用同一把密钥进行加解密,密钥需要在通信双方之间安全共享。3.RSA算法的安全性主要基于()在计算上的困难性。A.大整数分解B.离散对数C.椭圆曲线离散对数D.背包问题答案:A4.SHA-256算法输出的哈希值长度为()位。A.128B.256C.512D.64答案:B5.防火墙的核心功能是()。A.查杀病毒B.实现网络边界访问控制C.对数据进行加密D.防止物理破坏答案:B6.SQL注入攻击主要发生在()。A.网络层B.传输层C.应用层D.物理层答案:C解析:SQL注入是针对应用层数据库查询的漏洞攻击。7.下列哪种方式属于双因素认证?A.用户名+密码B.指纹+密码C.磁卡D.人脸识别答案:B解析:双因素认证要求同时提供两类不同性质的凭证,如“所知”(密码)和“所有/所是”(指纹)。8.数字签名能够保证信息的()。A.机密性和完整性B.完整性和不可抵赖性C.可用性和机密性D.真实性和可用性答案:B9.在PKI体系中,负责签发数字证书的机构是()。A.RAB.CAC.CRLD.LDAP答案:B解析:CA(证书颁发机构)负责证书的签发和管理;RA为注册机构,CRL为证书撤销列表。10.下列哪种攻击属于拒绝服务攻击?A.端口扫描B.SYNFloodC.暴力破解D.中间人攻击答案:B解析:SYNFlood通过半开连接耗尽目标资源,属于典型的DoS/DDoS攻击。11.我国网络安全等级保护将信息系统安全保护等级划分为()级。A.三B.四C.五D.六答案:C12.在数据备份策略中,增量备份是指()。A.备份所有数据B.备份自上次任意备份以来变化的数据C.备份自上次全量备份以来变化的数据D.只备份系统文件答案:B解析:增量备份只备份自上次备份(无论全量还是增量)之后发生变化的数据;差异备份则备份自上次全量备份以来变化的数据。13.下列哈希算法中,已被成功构造出碰撞攻击的是()。A.MD5B.SHA-3C.SHA-256D.SM3答案:A14.访问控制模型中,系统根据主体安全级和客体密级强制决定访问权限的模型是()。A.DACB.MACC.RBACD.ABAC答案:B解析:强制访问控制(MAC)由系统统一控制访问权限,用户不能随意传递。15.网络钓鱼攻击通常利用()手段诱骗用户。A.漏洞利用B.社会工程学C.暴力破解D.密码分析答案:B16.IPSec协议工作于()。A.物理层B.网络层C.传输层D.应用层答案:B17.Web应用防火墙(WAF)主要用于防护()。A.物理破坏B.应用层攻击C.网络层带宽攻击D.链路层攻击答案:B18.制定严格的口令复杂度策略属于信息安全中的()控制措施。A.预防性B.检测性C.纠正性D.威慑性答案:A19.零知识证明技术常被用于()。A.数据加密B.身份认证C.数字签名D.信息隐藏答案:B20.根据《网络安全法》,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险()至少进行一次检测评估。A.每季度B.每半年C.每年D.每两年答案:C二、多项选择题(每题2分,共20分)每题有2个或2个以上正确答案,多选、少选、错选均不得分。1.下列属于对称加密算法的有()。A.AESB.RSAC.DESD.ECC答案:AC解析:RSA和ECC均为非对称加密算法,AES和DES为对称加密算法。2.下列措施中可以有效防范跨站脚本攻击(XSS)的有()。A.对用户输入进行过滤B.对输出内容进行HTML编码C.使用参数化查询D.设置Cookie的HTTPOnly属性答案:ABD解析:参数化查询用于防御SQL注入,不直接防御XSS;输入过滤、输出编码和HTTPOnly均可降低XSS危害。3.下列属于物理安全防护措施的有()。A.门禁系统B.视频监控C.入侵检测系统D.机房环境监控答案:ABD解析:入侵检测系统属于逻辑网络安全措施,不属于物理安全范畴。4.下列关于防火墙的说法,正确的有()。A.可以过滤网络流量B.可以完全防止来自内部的攻击C.可以支持网络地址转换(NAT)D.可以分为状态检测防火墙答案:ACD解析:防火墙通常部署在网络边界,难以防御绕过边界的内部攻击。5.一份标准数字证书中包含的信息有()。A.证书持有者的公钥B.证书持有者的私钥C.证书有效期D.颁发证书机构的数字签名答案:ACD解析:私钥由持有者自行保管,不应出现在证书中。6.下列属于恶意代码类型的有()。A.病毒B.蠕虫C.木马D.Rootkit答案:ABCD7.以下属于信息安全测试和评估方法的有()。A.渗透测试B.模糊测试C.代码审计D.压力测试答案:ABC解析:压力测试主要评估系统性能,不属于信息安全测试的主要手段。8.常见的访问控制模型包括()。A.DACB.MACC.RBACD.ACL答案:ABC解析:ACL(访问控制列表)是访问控制的具体实现,不列为独立模型。9.在局域网中,常用以提升接入安全性的措施包括()。A.配置交换机端口安全B.启用DHCPSnoopingC.部署802.1X认证D.使用加固光缆答案:ABC解析:使用加固光缆属于物理线路加固,不属于接入控制技术。10.大数据环境下,保障数据安全的技术手段包括()。A.数据脱敏B.数据加密C.数据库防火墙D.容灾备份答案:ABCD三、判断题(每题1分,共10分)1.对称加密算法的加解密速度通常快于非对称加密算法。答案:正确2.防火墙可以检测并清除所有计算机病毒。答案:错误解析:防火墙主要用于访问控制,不具备完整的病毒查杀能力。3.数字签名能够保证信息的机密性。答案:错误解析:数字签名主要保证完整性和不可抵赖性,机密性由加密实现。4.在公钥密码体制中,从公钥推导出私钥在计算上是不可行的。答案:正确5.只要部署了入侵检测系统,即使系统存在未修补漏洞也不会被攻破。答案:错误解析:IDS只能发现和告警,不能主动阻止所有攻击。6.数据备份与灾难恢复是保障数据可用性的重要措施。答案:正确7.强口令通常应具备足够的长度,并包含大小写字母、数字和特殊字符。答案:正确8.VPN可以通过公共网络安全地传输私有数据。答案:正确9.《中华人民共和国网络安全法》适用于在中华人民共和国境内建设、运营、维护和使用网络的行为。答案:正确10.区块链技术具有不可篡改性,因此无需任何额外安全防护。答案:错误解析:区块链虽具有防篡改特性,但智能合约漏洞、私钥泄露、51%攻击等风险依然存在。四、简答题(每题5分,共20分)1.简述信息安全中的CIA三元组及其含义。答案:(1)机密性(Confidentiality):确保信息不被未授权的实体获取或访问。(2)完整性(Integrity):确保信息在存储或传输过程中未被未经授权地篡改或破坏。(3)可用性(Availability):确保授权用户在需要时能够正常访问和使用信息。解析:CIA是信息安全的三大核心目标,后续很多安全机制都是围绕这三个属性设计的。2.简述对称加密与非对称加密的主要区别。答案:(1)密钥使用:对称加密使用同一密钥加解密;非对称加密使用公钥和私钥,公钥加密、私钥解密或相反。(2)密钥管理:对称加密需要安全地共享密钥,密钥分发复杂;非对称加密公钥可公开,私钥保密,密钥管理相对简单。(3)性能:对称加密运算速度快,适合大量数据;非对称加密速度慢,常用于密钥交换和数字签名。(4)典型代表:对称加密包括AES、DES等;非对称加密包括RSA、ECC等。解析:两类算法常配合使用,如用非对称加密协商会话密钥,再用对称加密保护数据。3.列举至少4种常见的Web安全威胁。答案:(1)SQL注入(2)跨站脚本攻击(XSS)(3)跨站请求伪造(CSRF)(4)文件上传漏洞(5)远程代码执行漏洞(6)不安全的直接对象引用解析:以上均为OWASPTOP系列中的典型Web漏洞,任意举出4种即可。4.简述访问控制中的最小权限原则及其意义。答案:最小权限原则是指用户或进程只应拥有完成其任务所必需的最小权限,不应授予超出工作需要的多余权限。意义:可以降低因权限滥用、恶意操作或误操作而造成的安全风险,缩小攻击面,并增强系统审计的可靠性。解析:该原则广泛应用于操作系统用户配置、数据库权限管理、云平台策略设置等场景。五、案例分析题(每题15分,共30分)题目一某公司内部一台服务器感染了勒索软件,被加密的重要文件包括财务数据和客户资料,服务器上被留下“支付赎金”的提示文件。事件发生后,公司立即断网并报警。请回答以下问题:1.此次勒索软件攻击主要破坏了信息安全的哪些属性?(3分)2.简述勒索软件常见的传播途径。(4分)3.该公司在防范勒索软件方面应采取哪些措施?(8分)答案:(1)勒索软件主要通过加密文件并要求赎金,导致用户无法访问数据,因此主要破坏了信息的可用性;若攻击者对外泄露窃取的数据,还会破坏机密性;文件被篡改或加密也会损害完整性。本例中,最直接的是可用性,同时可能涉及机密性和完整性。(3分)(2)常见传播途径包括:通过钓鱼邮件的恶意链接或附件传播;通过漏洞利用工具自动攻击未打补丁的系统;通过恶意广告、伪装软件或破解软件捆绑传播;在局域网内利用弱口令或SMB等协议横向扩散。(4分)(3)防范措施包括:-安装并及时更新防病毒/终端安全软件;-定期为操作系统和应用软件打补丁;-对员工开展网络安全意识培训,警惕钓鱼邮件和未知附件;-启用主机防火墙,关闭不必要的端口和服务;-采用最小权限原则,避免使用管理员权限进行日常操作;-在域环境中配置强口令策略和账户锁定策略;-建立“3-2-1”备份策略,即至少3份副本、2种介质、1份离线存储;-制定应急响应预案,定期进行恢复演练。(8分,答出4点即可得满分)解析:本题考核对勒索软件特征、传播机制和纵深防御策略的综合理解,答题时应结合事件影响、攻击链和安全管理措施进行阐述。题目二某电子商务网站被安全测试人员发现存在SQL注入漏洞。测试人员在商品搜索框中输入'OR'1'='1后,页面返回了所有商品信息,进一步利用还可以读取数据库中的用户表,导致用户手机号、地址等信息泄露。请回答以下问题:1.什么是SQL注入攻击?它的主要危害有哪些?(5分)2.如何检测和修复该SQL注入漏洞?(5分)3.从安全管理角度,应如何减少此类漏洞的发生?(5分)答案:(1)SQL注入攻击是指攻击者通过在用户输入字段中构造恶意的SQL语句片段,使程序将其拼接进后端的SQL查询中,从而改变原有SQL语义,实现非授权操作。主要危害包括:-绕过身份验证,获取系统控制权;-窃取数据库中的敏感数据,如用户信息、商业机密;-篡改、删除数据库数据,破坏完整性;-进一步利用数据库权限攻击操作系统主机。(5分)(2)检测方法:-使用自动化扫描工具(如SQLMap)进行漏洞探测;-手工输入单引号、布尔条件('AND'1'='1)等方式观察页面回显差异;-在输入参数中拼接延时函数(如SLEEP)检测时间盲注。修复方法:-使用参数化查询(PreparedStatement/PDO)或存储过程替代动态拼接SQL;-对用户输入进行严格白名单校验;-对数据库账户实行最小权限原
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年播音与主持艺术专业统考模拟试题及答案 23.15.26
- 2026年3月份污水化验员考试真题(附答案)
- 2026年注册验船师考试(C级船舶检验法律法规)综合试题及答案二
- 特殊作业票证评估试卷及答案
- 2026年企业内训师招聘面试参考题库及答案
- 广西崇左市天等县上映乡初级中学2026-2027学年九年级上学期9月阶段检测物理试题(含答案)
- 医疗质量安全不良事件报告管理办法
- 银行笔试真题及答案
- 招投标法考试试题及答案
- 紫外线灯消毒专项考核试题及答案
- 电网工程限额设计控制指标(2025年水平)
- 2025-2026学年浙江省宁波市鄞州区九年级(上)期中英语试卷
- 2026年春招:中国航空发动机笔试题及答案
- 高环能财务笔试题分析
- 宫腔镜术后并发症的预防与处理
- 影院场馆安全隐患排查及整改措施
- 红十字会救护员考试题库试题(附答案)
- 药物合成培训
- 理发店消防安全教育培训
- 第七讲 携手周边国家 共创美好未来
- 景观工程临时用电方案
评论
0/150
提交评论