版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年信息系统安全专家‑身份认证与访问控制架构专题试卷及解析考试说明:满分100分,考试时长120分钟;参考NISTSP‑800‑63B、SP‑800‑207零信任、IAM身份管理、访问控制模型、联邦身份、最小权限等考点。一、单项选择题(共15题,每题2分,共30分)根据NISTCSF保护域IA子类别,IA.AV身份验证和证明核心目标是()
A、确保用户仅获得工作所需最小权限
B、验证用户、设备、系统所声明身份真实可信
C、记录审计全部身份相关操作日志
D、管理账户从创建到注销全生命周期
答案:B
解析:IA.AV负责核验实体身份真伪;A是权限分配;C属于审计;D属于身份生命周期管理。下面不属于身份认证三要素的是()
A、你知道什么(口令)
B、你拥有什么(令牌、UKey)
C、你做过什么(历史行为)
D、你是什么(生物特征)
答案:C
解析:认证三要素:所知、所有、本体(你是什么);行为属于增强风控,不属于基础三要素。某系统权限由文件资源所有者自主决定授权给谁,该模型是()
A、MAC强制访问控制
B、DAC自主访问控制
C、RBAC基于角色访问控制
D、ABAC基于属性访问控制
答案:B
解析:DAC自主访问控制:客体所有者可以自主授予、撤销访问权限;MAC由系统安全标签强制管控;RBAC绑定岗位角色;ABAC综合多属性判定。Kerberos认证架构中,负责生成票据、分发会话密钥的核心组件是()
A、LDAP服务器
B、KDC密钥分发中心
C、SAML身份提供者IdP
D、RADIUS服务器
答案:B
解析:KDC密钥分发中心包含认证服务AS与票据授予服务TGS,完成票据发放与会话密钥分发;RADIUS多用于远程拨号认证;SAML用于联邦身份。NISTSP‑800‑63B定义AAL认证保障等级,其中支持MFA多因子认证、抗钓鱼攻击的最高级别是()
A、AAL1
B、AAL2
C、AAL3
D、AAL4
答案:C
解析:AAL1单因子;AAL2多因子;AAL3多因子且抗钓鱼攻击,为最高保障等级。企业中把权限分配给岗位角色,用户通过归属角色获得权限,该模型最大优势是()
A、细粒度动态属性判断
B、简化权限运维,适配人员岗位变动
C、资源所有者自由授权
D、安全标签强制管控,不可绕过
答案:B
解析:RBAC基于角色访问控制适合大型企业,人员调岗只变更角色成员,不用逐条修改权限;A是ABAC;C是DAC;D是MAC。SAML2.0主要用于实现下面哪一项能力()
A、本地系统口令哈希存储
B、跨系统联邦身份单点登录SSO
C、硬件令牌动态口令生成
D、终端设备安全基线检测
答案:B
解析:SAML2.0是主流联邦身份协议,实现跨域单点登录;OAuth2/OIDC多用于第三方授权登录。访问控制矩阵中,以客体为核心,记录每个客体可被哪些主体访问,该数据结构是()
A、访问控制表ACL
B、能力表Capabilities
C、安全标签表
D、审计日志表
答案:A
解析:ACL访问控制表:以客体(文件/资源)为索引;能力表以主体为索引,记录该主体可访问哪些客体。零信任架构“永不信任,始终验证”,关于身份访问,下面描述错误的是()
A、无论用户处于内网还是外网,均需持续身份校验
B、只依靠内网IP地址就信任用户身份
C、结合用户、设备、环境、行为多维度评估访问
D、执行最小权限,会话动态重评估
答案:B
解析:零信任不默认信任内网,不能仅依靠IP判定身份。账户生命周期管理中,员工离职首要执行操作是()
A、删除审计日志
B、账户禁用、回收全部权限
C、修改口令继续保留账户
D、直接删除数据库用户记录
答案:B
解析:离职优先禁用账户、回收权限;直接删除不利于后续审计溯源。BLP模型(Bell‑LaPadula)强制访问控制,核心规则描述正确的是()
A、向下读、向上写
B、向下读、向下写
C、向上读、向下写
D、向上读、向上写
答案:A
解析:BLP:简单安全规则——向下读(不能读高密级);*属性规则——向上写(不能写低密级),保护信息保密性。RADIUS协议最典型应用场景是()
A、Web应用单点登录SAML
B、VPN、WiFi接入远程身份认证与授权记账AAA
C、证书签发PKI
D、设备指纹采集
答案:B
解析:RADIUS实现AAA(认证Authentication、授权Authorization、记账Accounting),广泛用于VPN、无线接入。ABAC基于属性访问控制,下面哪一项不属于属性()
A、用户部门、岗位
B、资源敏感度标签
C、访问时间、访问IP地址
D、用户角色名称
答案:D
解析:角色是RBAC概念;ABAC属性包含用户属性、客体属性、环境属性。关于多因素认证MFA,下面哪一组全部属于多因子组合()
A、口令+邮箱验证码(同一“你拥有”类别)
B、登录密码+指纹识别
C、两个不同密码
D、短信验证码+邮箱验证码
答案:B
解析:MFA必须取自两类不同认证因子;密码属于“所知”,指纹属于“本体(你是什么)”。最小权限原则,是指()
A、不给用户分配任何权限
B、仅授予完成工作任务必需的最少权限
C、所有用户权限完全一致
D、管理员拥有全部权限
答案:B
解析:最小权限:只分配完成本职工作必需的权限,多余权限全部回收。二、多项选择题(共10题,每题3分,共30分,多选、少选、错选均不得分)AAA框架包含哪些组成部分()
A、Authentication认证
B、Authorization授权
C、Accounting记账审计
D、Access接入
答案:ABC
解析:AAA=认证、授权、记账审计。以下属于单点登录SSO实现技术的有()
A、SAML2.0
B、OIDCOpenIDConnect
C、Kerberos
D、SM4国密加密算法
答案:ABC
解析:SM4是对称加密算法,不是单点登录协议。强制访问控制MAC特点包含()
A、系统设置安全标签,用户无法自主修改
B、多用于涉密、政府高安全等级系统
C、客体所有者可以随意授权他人访问
D、依据标签判定访问,策略强制不可绕过
答案:ABD
解析:C是DAC自主访问控制特点,MAC中所有者不能自主授权。身份管理IAM需要覆盖账户全生命周期,包含()
A、账户创建(入职)
B、权限变更(调岗)
C、账户冻结/禁用(离职、休假)
D、账户审计、清理僵尸账户
答案:ABCD下面哪些攻击针对身份认证体系()
A、暴力破解口令
B、凭证钓鱼窃取MFA验证码
C、会话劫持
D、SQL注入
答案:ABC
解析:SQL注入主要针对Web输入漏洞,不属于专门针对身份认证体系攻击。NIST零信任ZTA架构中,身份作为核心平面,包含()
A、用户身份
B、设备身份
C、应用服务身份
D、网络IP身份
答案:ABC
解析:零信任把人、设备、应用都作为身份主体;IP仅作为环境参数,不作为可信身份。访问控制模型中,属于非自主访问控制的有()
A、MAC强制访问控制
B、RBAC基于角色
C、ABAC基于属性
D、DAC自主访问控制
答案:ABC
解析:DAC是自主访问控制;MAC/RBAC/ABAC属于非自主访问控制。以下哪些属于强身份认证手段()
A、静态简单口令
B、硬件UKey令牌
C、FIDO2/WebAuthn无密码认证
D、指纹+PIN双因子
答案:BCD
解析:静态口令属于弱认证。访问控制的基本要素包含()
A、主体(访问发起方)
B、客体(被访问资源)
C、访问策略/权限
D、审计记录
答案:ABC
解析:身份认证是前置环节,不属于访问控制三要素;审计是事后环节。僵尸账户(休眠账户)带来安全风险包括()
A、被攻击者窃取凭证后利用,作为后门
B、权限残留,发生权限蔓延
C、日志审计混乱
D、直接导致加密算法被破解
答案:ABC三、判断题(共10题,每题1分,共10分,对打√,错打×)DAC自主访问控制模式,文件所有者可以把权限授予任意用户。(√)RBAC模型中不会出现权限蔓延问题。(×)
解析:岗位变更没有及时回收旧角色,会产生权限蔓延。FIDO2可以实现无密码认证,抵御钓鱼攻击。(√)零信任架构,内网内部用户默认拥有较高信任等级。(×)
解析:零信任内外网一律需要验证,内网不默认可信。能力表是以主体为索引,记录该用户能够访问哪些资源。(√)BLP模型主要保护系统完整性。(×)
解析:BLP保护保密性;Biba模型保护完整性。SAML协议可以实现跨组织联邦身份登录。(√)MFA只要两次输入口令就满足多因子认证。(×)
解析:必须来自不同认证因子类别。账户离职之后,优先删除账户而不是禁用账户。(×)
解析:优先禁用,保留审计,不建议直接删除。ABAC模型可以综合用户、资源、时间、地理位置做动态访问判定。(√)四、简答题(共3题,每题6分,共18分)简述DAC、MAC、RBAC、ABAC四种访问控制模型核心特点以及适用场景。
参考答案
1)DAC自主访问控制:资源所有者自主授权;适合普通PC、中小型系统;缺点权限容易失控。
2)MAC强制访问控制:系统分配安全标签,强制管控,用户不可修改;适合涉密、高安全政府系统。
3)RBAC基于角色访问控制:权限绑定岗位角色,用户分配角色获得权限;适合大中型企业内部系统,人员岗位变动频繁场景。
4)ABAC基于属性访问控制:综合用户、资源、环境多属性动态做策略判断;适合云平台、复杂多维度访问管控场景,灵活但策略配置复杂。简述身份认证三要素,并各举2个实例。
参考答案所知(Somethingyouknow):登录口令、PIN码。所有(Somethingyouhave):硬件UKey、短信动态令牌。本体(Somethingyouare):指纹、人脸生物识别。
多因子认证至少使用两类不同要素组合。简述最小权限原则在IAM身份访问控制中的落地措施。
参考答案
①账户开通只分配岗位必需权限;
②人员调岗、转岗及时回收原有多余权限;
③定期权限审计,清理僵尸账户、过度授权账户;
④采用权限分级,管理员权限拆分;
⑤临时权限设置有效期,到期自动回收。五、案例分析题(1题,12分)案例:某企业内部OA系统,目前全部员工使用静态密码登录;员工离职仅口头通知IT,没有标准化账户处置流程;系统依靠内网网段信任,外网才启用VPN;管理员账户多人共享;权限直接分配给每一个用户。近期发生离职员工账户被利用,越权访问内部敏感文档事件。问题:
1)该企业身份认证与访问控制架构存在哪些安全问题?(6分)
2)给出对应的整改方案。(6分)参考答案
1)存在问题
①仅静态口令,无多因子认证,认证强度弱;
②缺少标准化账户生命周期管理,离职账户没有及时禁用回收;
③内网默认信任,没有落实持续验证,不符合零信任思想;
④管理员账户
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CRRA 1306-2022废旧电器电子产品线上线下耦合回收系统技术规范
- 岗位员工培训进度绩效衡量表
- 医院主治医生医疗质量绩效考核表
- 江西省吉安市井冈山市2025-2026学年中考数学适应性模拟试题含解析
- 汽车制造企业生产线上装配工作业效率与质量绩效考核表
- 汽车制造行业技术工程师产品创新与技术支持KPI考核表
- 教育辅导班课程顾问工作效果KPI考核表
- 体育场馆运动指导师绩效考评表
- 数据中心网络管理自动化手册
- 微波铁氧体器件调测工岗前绩效目标考核试卷含答案
- 2026-2027学年小学五年级上册数学全册教案(教学设计)人教版
- (零模)南京市2027届高三年级学情调研语文试卷(含答案)
- T∕CCEAS008-2026 建设工程造价咨询成果文件质量标准
- (正式版)DB34∕T 4541-2023 《废弃露天采坑一般工业固废处置与生态修复技术规范》
- 2026年湖北省检察官、法官入员额考试真题(附答案)
- 常见ABO疑难血型案例分析
- 【新教材】2026年秋季统编版九年级上册道德与法治第一单元 坚持党的全面领导 考点速记+练习题(含答案)
- 新闻学概论(李良荣)超全版笔记
- 炼油与化工装置离心式压缩机组在线监测系统技术规范
- 2025年【小学】汉字听写大会竞赛题库(含答案)
- 奇妙的七巧板01 七巧板的认识和拼组(课件)数学苏教版二年级上册(新教材)
评论
0/150
提交评论