备考-2026下半年软考信息安全工程师入门基础测试卷及答案_第1页
备考-2026下半年软考信息安全工程师入门基础测试卷及答案_第2页
备考-2026下半年软考信息安全工程师入门基础测试卷及答案_第3页
备考-2026下半年软考信息安全工程师入门基础测试卷及答案_第4页
备考-2026下半年软考信息安全工程师入门基础测试卷及答案_第5页
已阅读5页,还剩15页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

备考:2026下半年软考信息安全工程师入门基础测试卷及答案一、单项选择题(每题1.5分,共45分)1.下列算法中,属于对称分组加密算法的是?A.RSAB.ECCC.AESD.SM2答案:C解析:AES是典型的对称分组加密算法;RSA、ECC、SM2均为非对称算法。2.MD5消息摘要算法的输出长度是?A.64位B.128位C.160位D.256位答案:B解析:MD5输出128位摘要;SHA-1输出160位,SHA-256输出256位。3.数字信封技术中,用于加密会话密钥的是?A.发送方私钥B.接收方公钥C.对称密钥D.消息摘要答案:B解析:数字信封用接收方公钥加密对称会话密钥,只有接收方私钥能解开。4.HTTPS协议默认使用的端口是?A.21B.25C.443D.8080答案:C5.下列协议中,用于远程登录且默认端口为22的是?A.TelnetB.SSHC.FTPD.SNMP答案:B解析:SSH默认端口为22,传输加密;Telnet默认端口为23,且为明文传输。6.TLS协议在TCP/IP协议栈中主要位于?A.网络层B.传输层与应用层之间C.数据链路层D.物理层答案:B7.包过滤防火墙进行访问控制决策时,主要依据的是?A.应用层内容B.五元组信息C.用户身份D.文件特征答案:B解析:包过滤防火墙依据源IP、目的IP、源端口、目的端口和协议类型这五元组进行过滤。8.与入侵检测系统(IDS)相比,入侵防御系统(IPS)的主要区别是?A.不需要特征库B.串联部署,可实时阻断攻击C.无法产生日志D.只能检测异常流量答案:B解析:IDS旁路部署,只能告警;IPS串联在链路上,能够实时阻断攻击。9.IPSecVPN在OSI参考模型中主要工作于?A.应用层B.会话层C.网络层D.表示层答案:C10.缩写RBAC所代表的访问控制模型是?A.自主访问控制B.强制访问控制C.基于角色的访问控制D.基于属性的访问控制答案:C11.强制访问控制(MAC)的核心特征是?A.用户可自行修改客体权限B.依据主体与客体的安全标记进行授权C.基于用户角色定义权限D.引入属性策略动态判定答案:B12.等级保护2.0中,信息系统安全等级定级的两个基本要素是?A.资产价值与威胁频率B.受侵害的客体与侵害程度C.系统规模与用户数量D.网络拓扑与数据量答案:B13.Web应用产生SQL注入漏洞的根本原因是?A.用户口令设置过弱B.未对用户输入进行安全过滤或使用参数化查询C.服务器未安装防火墙D.操作系统未及时打补丁答案:B14.存储型XSS与反射型XSS的主要区别是?A.是否使用JavaScriptB.恶意脚本是否持久化存储在服务器端C.是否需要用户点击链接D.是否影响多个浏览器答案:B解析:存储型XSS将恶意脚本保存在服务器数据库或文件中,用户访问即触发;反射型XSS则需诱导用户点击构造的恶意链接。15.CSRF攻击能够得逞的关键前提是?A.目标网站存在SQL注入B.受害者在目标网站处于已登录状态C.受害者安装了恶意软件D.目标网站未启用HTTPS答案:B16.下列修复文件上传漏洞的措施中,最有效的是?A.将上传目录权限设置为777B.白名单校验文件扩展名,并禁止上传目录执行脚本C.仅检查HTTP头中的Content-Type字段D.保留用户上传文件的原始文件名答案:B17.关于数字签名,下列说法正确的是?A.发送方使用自己的私钥签名,接收方使用发送方公钥验签B.发送方使用自己的公钥签名C.接收方使用自己的私钥验签D.数字签名无法防止发送方抵赖答案:A18.关于哈希算法,下列说法错误的是?A.输入长度可以是任意的B.输出长度固定C.可由摘要值反推出原始消息D.相同输入必定产生相同输出答案:C解析:哈希算法是单向函数,理论上不可由摘要反推原文。19.零信任安全模型的核心思想是?A.内网比外网更可信B.永不信任,持续验证C.默认信任边界内的用户和设备D.只对远程访问用户进行身份认证答案:B20.网络攻击链(CyberKillChain)中"武器化"阶段的含义是?A.收集目标系统的信息B.将漏洞利用代码与恶意载荷捆绑构造攻击样本C.将攻击样本投递给目标D.在目标系统上安装后门答案:B21.SYNFlood攻击属于下列哪一类攻击?A.暴力破解攻击B.拒绝服务攻击C.中间人攻击D.撞库攻击答案:B解析:SYNFlood利用TCP三次握手发起大量半连接,耗尽服务器资源,属于典型的DoS/DDoS攻击。22.下列场景中,属于社会工程学攻击的是?A.使用漏洞扫描器扫描目标站点B.伪装管理员发送钓鱼邮件骗取用户口令C.暴力破解服务器SSH口令D.在无线网络中嗅探数据包答案:B23.勒索软件最主要的攻击行为特征是?A.自我复制并感染其他主机B.加密用户文件并索取赎金C.窃取浏览器保存的密码D.篡改系统注册表答案:B24.根据《中华人民共和国个人信息保护法》,处理敏感个人信息应当?A.无需告知信息主体B.取得个人的单独同意C.仅经企业内部审批D.只需进行匿名化处理答案:B25.数据脱敏的主要目的是?A.提高数据存储效率B.在开发测试等场景使用真实数据时降低泄露风险C.加快数据库查询速度D.保证备份数据的完整性答案:B26.下列选项中,不属于安全应急响应阶段的是?A.检测与分析B.遏制与根除C.恢复与总结D.漏洞挖掘竞赛答案:D27.关于增量备份,下列说法正确的是?A.每次备份全部数据B.仅备份自上次备份以来发生变化的数据C.备份所有系统配置文件D.备份整个磁盘分区答案:B解析:全量备份备份全部数据;增量备份只备份自上次备份后变化的数据,备份速度快、占用空间小。28.某Web应用日志中出现大量'OR'1'='1请求,这最可能是?A.XSS攻击B.SQL注入探测C.CSRF攻击D.暴力破解答案:B29.关于密钥管理,下列说法错误的是?A.密钥应定期更换B.密钥可以明文存储在数据库中C.应使用硬件安全模块(HSM)保护根密钥D.不同用途应使用不同的密钥答案:B30.等级保护2.0中,某系统受侵害后会对社会秩序和公共利益造成严重损害,但对国家安全不造成损害,该系统通常应定为?A.第一级B.第二级C.第三级D.第四级答案:C二、多项选择题(每题2分,共20分)说明:每小题有5个备选答案,正确答案为2-5个。全部选对得2分,选对但不全得1分,有错选得0分。1.下列属于对称加密算法的有?A.DESB.3DESC.AESD.SM4E.RSA答案:ABCD解析:DES、3DES、AES、SM4均为对称加密算法;RSA为非对称加密算法。2.信息安全的基本属性包括?A.机密性B.完整性C.可用性D.可抵赖性E.不可否认性答案:ABCE解析:信息安全基本属性包括机密性、完整性、可用性和不可否认性等。"可抵赖性"不符合安全目标。3.PKI(公钥基础设施)的主要组成部分包括?A.证书颁发机构(CA)B.注册机构(RA)C.证书库D.密钥备份与恢复系统E.入侵检测系统(IDS)答案:ABCD4.防范SQL注入的有效措施包括?A.使用参数化查询或预编译语句B.对用户输入进行白名单校验C.数据库账户遵循最小权限原则D.关闭应用详细的错误信息回显E.在客户端禁用JavaScript答案:ABCD解析:禁用JavaScript只能影响部分前端功能,不能防护SQL注入;防护重点在服务端的输入处理与查询构造。5.等级保护2.0安全通用要求中,属于技术类的包括?A.安全物理环境B.安全通信网络C.安全区域边界D.安全计算环境E.安全管理制度答案:ABCD解析:安全通用技术要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心;"安全管理制度"属于管理要求。6.关于HTTPS,下列说法正确的有?A.使用TLS/SSL对HTTP流量进行加密B.可防止传输内容被窃听C.默认使用443端口D.数字证书用于验证服务器身份E.能够防御所有类型的Web攻击答案:ABCD解析:HTTPS只保护传输过程的机密性与完整性,无法防御SQL注入、XSS等应用层攻击。7.下列属于恶意代码类型的有?A.计算机病毒B.蠕虫C.木马D.逻辑炸弹E.安全补丁答案:ABCD8.访问控制的三要素包括?A.主体B.客体C.操作D.密码算法E.审计日志答案:ABC9.下列属于常见安全扫描与检测工具的有?A.NmapB.NessusC.AppScanD.WiresharkE.Office答案:ABCD解析:Nmap用于主机发现与端口扫描,Nessus用于漏洞扫描,AppScan用于Web应用安全扫描,Wireshark用于协议分析与流量检测。10.口令安全加固的合理措施包括?A.设置最小口令长度与复杂度要求B.要求定期更换口令C.禁止使用默认口令D.开启登录失败锁定策略E.明文保存用户口令答案:ABCD解析:口令应加密存储(如使用哈希加盐),严禁明文保存。三、案例分析题(共35分)案例1:密码学应用(10分)某企业与合作伙伴通过互联网传输内部文件,安全要求如下:(1)文件内容不得被第三方获取;(2)接收方能够确认文件在传输过程中未被篡改;(3)发送方不能否认发送过该文件。问题1:请设计一个密码方案同时满足上述三项安全要求。答案:使用数字信封与数字签名相结合的方式:-发送方生成随机对称密钥(如SM4),用该对称密钥加密文件,保证机密性;-使用接收方公钥(如SM2)加密对称密钥,并将密文与加密后的密钥一起发送;-对文件计算哈希值(如SM3),发送方使用自己的私钥对哈希值进行签名,接收方用发送方公钥验签,保证完整性与不可否认性。问题2:说明对称加密与非对称加密结合使用的优势。答案:对称加密算法运算速度快,适合加密大量数据,但密钥分发困难;非对称加密算法便于密钥分发和管理,但运算速度慢。两者结合既保证传输效率,又解决会话密钥的安全分发问题,同时通过数字签名实现身份认证与不可否认性。问题3:若采用国密算法实现上述方案,请写出对应的算法组合。答案:对称加密使用SM4,非对称加密与签名使用SM2,哈希运算使用SM3,即"SM2+SM3+SM4"国密算法组合。案例2:网络与系统安全加固(12分)某公司网络拓扑如下:Web服务器部署在DMZ区,数据库服务器部署在内网核心区,办公网运维人员通过远程桌面(3389端口)维护数据库服务器。安全管理员检查发现:Web服务器可直接访问数据库服务器;数据库使用默认端口1433;数据库管理员口令为弱口令;办公网所有用户均可访问数据库服务器的3389端口。问题1:根据以上描述,指出至少四项安全风险。答案:(1)Web服务器可直达数据库服务器,一旦Web服务器被攻破,攻击者可进一步访问数据库;(2)数据库使用默认端口1433,容易被扫描定位;(3)数据库管理员使用弱口令,存在被暴力破解的风险;(4)办公网所有用户均可访问3389远程桌面端口,攻击面过大;(5)缺少基于源地址和端口的访问控制,网络区域边界不清晰。问题2:请设计防火墙最小权限访问控制策略的基本思路。答案:按照"默认拒绝,显式允许"的原则配置访问控制策略:-公网用户访问DMZ区Web服务器,仅放行80/443端口;-仅允许Web服务器主动访问数据库服务器的1433端口,且限定目的地址为数据库服务器;-仅允许指定运维终端访问数据库服务器的3389端口,其余办公网终端一律禁止;-办公网用户访问Web服务器仅放行80/443端口;-对防火墙策略命中情况开启日志审计,定期审查策略有效性。问题3:给出数据库服务器的加固建议。答案:(1)修改默认端口,降低被扫描识别的风险;(2)使用强口令,并启用登录失败锁定策略;(3)为不同应用创建独立数据库账号,遵循最小权限原则,禁止使用DBA权限运行业务;(4)关闭不必要的数据库服务和存储过程;(5)通过防火墙或主机防火墙限制访问源IP,仅允许Web服务器和运维终端访问;(6)启用数据库操作审计日志,定期备份数据。问题4:建议安全管理员定期开展哪些安全检查工作?答案:定期进行漏洞扫描与渗透测试、安全基线核查、日志审计分析、补丁更新管理,以及防火墙策略的复核与优化。案例3:Web攻击应急响应(13分)某政务网站管理员发现首页被篡改为非法内容,安全团队介入处置后获得以下线索:-Web日志中存在大量UNIONSELECT请求;-网站上传目录中出现可疑文件upload/shell.php,文件创建时间与攻击时间吻合;-该网站业务系统使用管理员账号直接连接数据库,且数据库账号具有DBA权限。问题1:根据线索,判断攻击者可能利用了两类典型漏洞,并说明判断依据。答案:攻击者很可能利用了SQL注入漏洞和文件上传漏洞。判断依据:日志中出现大量UNIONSELECT请求,属于典型SQL注入攻击特征;上传目录中出现shell.php文件,说明攻击者通过文件上传功能植入了WebShell。问题2:请写出至少四项应急响应处置步骤。答案:(1)立即断开服

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论