2025年信息系统安全专家 身份认证与访问控制架构专题试卷及解析_第1页
2025年信息系统安全专家 身份认证与访问控制架构专题试卷及解析_第2页
2025年信息系统安全专家 身份认证与访问控制架构专题试卷及解析_第3页
2025年信息系统安全专家 身份认证与访问控制架构专题试卷及解析_第4页
2025年信息系统安全专家 身份认证与访问控制架构专题试卷及解析_第5页
已阅读5页,还剩5页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年信息系统安全专家‑身份认证与访问控制架构专题试卷及解析考试说明:满分100分,考试时长120分钟;参考NISTSP‑800‑63B、SP‑800‑207零信任、IAM身份管理、访问控制模型、联邦身份、最小权限等考点。一、单项选择题(共15题,每题2分,共30分)根据NISTCSF保护域IA子类别,IA.AV身份验证和证明核心目标是()

A、确保用户仅获得工作所需最小权限

B、验证用户、设备、系统所声明身份真实可信

C、记录审计全部身份相关操作日志

D、管理账户从创建到注销全生命周期

答案:B

解析:IA.AV负责核验实体身份真伪;A是权限分配;C属于审计;D属于身份生命周期管理。下面不属于身份认证三要素的是()

A、你知道什么(口令)

B、你拥有什么(令牌、UKey)

C、你做过什么(历史行为)

D、你是什么(生物特征)

答案:C

解析:认证三要素:所知、所有、本体(你是什么);行为属于增强风控,不属于基础三要素。某系统权限由文件资源所有者自主决定授权给谁,该模型是()

A、MAC强制访问控制

B、DAC自主访问控制

C、RBAC基于角色访问控制

D、ABAC基于属性访问控制

答案:B

解析:DAC自主访问控制:客体所有者可以自主授予、撤销访问权限;MAC由系统安全标签强制管控;RBAC绑定岗位角色;ABAC综合多属性判定。Kerberos认证架构中,负责生成票据、分发会话密钥的核心组件是()

A、LDAP服务器

B、KDC密钥分发中心

C、SAML身份提供者IdP

D、RADIUS服务器

答案:B

解析:KDC密钥分发中心包含认证服务AS与票据授予服务TGS,完成票据发放与会话密钥分发;RADIUS多用于远程拨号认证;SAML用于联邦身份。NISTSP‑800‑63B定义AAL认证保障等级,其中支持MFA多因子认证、抗钓鱼攻击的最高级别是()

A、AAL1

B、AAL2

C、AAL3

D、AAL4

答案:C

解析:AAL1单因子;AAL2多因子;AAL3多因子且抗钓鱼攻击,为最高保障等级。企业中把权限分配给岗位角色,用户通过归属角色获得权限,该模型最大优势是()

A、细粒度动态属性判断

B、简化权限运维,适配人员岗位变动

C、资源所有者自由授权

D、安全标签强制管控,不可绕过

答案:B

解析:RBAC基于角色访问控制适合大型企业,人员调岗只变更角色成员,不用逐条修改权限;A是ABAC;C是DAC;D是MAC。SAML2.0主要用于实现下面哪一项能力()

A、本地系统口令哈希存储

B、跨系统联邦身份单点登录SSO

C、硬件令牌动态口令生成

D、终端设备安全基线检测

答案:B

解析:SAML2.0是主流联邦身份协议,实现跨域单点登录;OAuth2/OIDC多用于第三方授权登录。访问控制矩阵中,以客体为核心,记录每个客体可被哪些主体访问,该数据结构是()

A、访问控制表ACL

B、能力表Capabilities

C、安全标签表

D、审计日志表

答案:A

解析:ACL访问控制表:以客体(文件/资源)为索引;能力表以主体为索引,记录该主体可访问哪些客体。零信任架构“永不信任,始终验证”,关于身份访问,下面描述错误的是()

A、无论用户处于内网还是外网,均需持续身份校验

B、只依靠内网IP地址就信任用户身份

C、结合用户、设备、环境、行为多维度评估访问

D、执行最小权限,会话动态重评估

答案:B

解析:零信任不默认信任内网,不能仅依靠IP判定身份。账户生命周期管理中,员工离职首要执行操作是()

A、删除审计日志

B、账户禁用、回收全部权限

C、修改口令继续保留账户

D、直接删除数据库用户记录

答案:B

解析:离职优先禁用账户、回收权限;直接删除不利于后续审计溯源。BLP模型(Bell‑LaPadula)强制访问控制,核心规则描述正确的是()

A、向下读、向上写

B、向下读、向下写

C、向上读、向下写

D、向上读、向上写

答案:A

解析:BLP:简单安全规则——向下读(不能读高密级);*属性规则——向上写(不能写低密级),保护信息保密性。RADIUS协议最典型应用场景是()

A、Web应用单点登录SAML

B、VPN、WiFi接入远程身份认证与授权记账AAA

C、证书签发PKI

D、设备指纹采集

答案:B

解析:RADIUS实现AAA(认证Authentication、授权Authorization、记账Accounting),广泛用于VPN、无线接入。ABAC基于属性访问控制,下面哪一项不属于属性()

A、用户部门、岗位

B、资源敏感度标签

C、访问时间、访问IP地址

D、用户角色名称

答案:D

解析:角色是RBAC概念;ABAC属性包含用户属性、客体属性、环境属性。关于多因素认证MFA,下面哪一组全部属于多因子组合()

A、口令+邮箱验证码(同一“你拥有”类别)

B、登录密码+指纹识别

C、两个不同密码

D、短信验证码+邮箱验证码

答案:B

解析:MFA必须取自两类不同认证因子;密码属于“所知”,指纹属于“本体(你是什么)”。最小权限原则,是指()

A、不给用户分配任何权限

B、仅授予完成工作任务必需的最少权限

C、所有用户权限完全一致

D、管理员拥有全部权限

答案:B

解析:最小权限:只分配完成本职工作必需的权限,多余权限全部回收。二、多项选择题(共10题,每题3分,共30分,多选、少选、错选均不得分)AAA框架包含哪些组成部分()

A、Authentication认证

B、Authorization授权

C、Accounting记账审计

D、Access接入

答案:ABC

解析:AAA=认证、授权、记账审计。以下属于单点登录SSO实现技术的有()

A、SAML2.0

B、OIDCOpenIDConnect

C、Kerberos

D、SM4国密加密算法

答案:ABC

解析:SM4是对称加密算法,不是单点登录协议。强制访问控制MAC特点包含()

A、系统设置安全标签,用户无法自主修改

B、多用于涉密、政府高安全等级系统

C、客体所有者可以随意授权他人访问

D、依据标签判定访问,策略强制不可绕过

答案:ABD

解析:C是DAC自主访问控制特点,MAC中所有者不能自主授权。身份管理IAM需要覆盖账户全生命周期,包含()

A、账户创建(入职)

B、权限变更(调岗)

C、账户冻结/禁用(离职、休假)

D、账户审计、清理僵尸账户

答案:ABCD下面哪些攻击针对身份认证体系()

A、暴力破解口令

B、凭证钓鱼窃取MFA验证码

C、会话劫持

D、SQL注入

答案:ABC

解析:SQL注入主要针对Web输入漏洞,不属于专门针对身份认证体系攻击。NIST零信任ZTA架构中,身份作为核心平面,包含()

A、用户身份

B、设备身份

C、应用服务身份

D、网络IP身份

答案:ABC

解析:零信任把人、设备、应用都作为身份主体;IP仅作为环境参数,不作为可信身份。访问控制模型中,属于非自主访问控制的有()

A、MAC强制访问控制

B、RBAC基于角色

C、ABAC基于属性

D、DAC自主访问控制

答案:ABC

解析:DAC是自主访问控制;MAC/RBAC/ABAC属于非自主访问控制。以下哪些属于强身份认证手段()

A、静态简单口令

B、硬件UKey令牌

C、FIDO2/WebAuthn无密码认证

D、指纹+PIN双因子

答案:BCD

解析:静态口令属于弱认证。访问控制的基本要素包含()

A、主体(访问发起方)

B、客体(被访问资源)

C、访问策略/权限

D、审计记录

答案:ABC

解析:身份认证是前置环节,不属于访问控制三要素;审计是事后环节。僵尸账户(休眠账户)带来安全风险包括()

A、被攻击者窃取凭证后利用,作为后门

B、权限残留,发生权限蔓延

C、日志审计混乱

D、直接导致加密算法被破解

答案:ABC三、判断题(共10题,每题1分,共10分,对打√,错打×)DAC自主访问控制模式,文件所有者可以把权限授予任意用户。(√)RBAC模型中不会出现权限蔓延问题。(×)

解析:岗位变更没有及时回收旧角色,会产生权限蔓延。FIDO2可以实现无密码认证,抵御钓鱼攻击。(√)零信任架构,内网内部用户默认拥有较高信任等级。(×)

解析:零信任内外网一律需要验证,内网不默认可信。能力表是以主体为索引,记录该用户能够访问哪些资源。(√)BLP模型主要保护系统完整性。(×)

解析:BLP保护保密性;Biba模型保护完整性。SAML协议可以实现跨组织联邦身份登录。(√)MFA只要两次输入口令就满足多因子认证。(×)

解析:必须来自不同认证因子类别。账户离职之后,优先删除账户而不是禁用账户。(×)

解析:优先禁用,保留审计,不建议直接删除。ABAC模型可以综合用户、资源、时间、地理位置做动态访问判定。(√)四、简答题(共3题,每题6分,共18分)简述DAC、MAC、RBAC、ABAC四种访问控制模型核心特点以及适用场景。

参考答案

1)DAC自主访问控制:资源所有者自主授权;适合普通PC、中小型系统;缺点权限容易失控。

2)MAC强制访问控制:系统分配安全标签,强制管控,用户不可修改;适合涉密、高安全政府系统。

3)RBAC基于角色访问控制:权限绑定岗位角色,用户分配角色获得权限;适合大中型企业内部系统,人员岗位变动频繁场景。

4)ABAC基于属性访问控制:综合用户、资源、环境多属性动态做策略判断;适合云平台、复杂多维度访问管控场景,灵活但策略配置复杂。简述身份认证三要素,并各举2个实例。

参考答案所知(Somethingyouknow):登录口令、PIN码。所有(Somethingyouhave):硬件UKey、短信动态令牌。本体(Somethingyouare):指纹、人脸生物识别。

多因子认证至少使用两类不同要素组合。简述最小权限原则在IAM身份访问控制中的落地措施。

参考答案

①账户开通只分配岗位必需权限;

②人员调岗、转岗及时回收原有多余权限;

③定期权限审计,清理僵尸账户、过度授权账户;

④采用权限分级,管理员权限拆分;

⑤临时权限设置有效期,到期自动回收。五、案例分析题(1题,12分)案例:某企业内部OA系统,目前全部员工使用静态密码登录;员工离职仅口头通知IT,没有标准化账户处置流程;系统依靠内网网段信任,外网才启用VPN;管理员账户多人共享;权限直接分配给每一个用户。近期发生离职员工账户被利用,越权访问内部敏感文档事件。问题:

1)该企业身份认证与访问控制架构存在哪些安全问题?(6分)

2)给出对应的整改方案。(6分)参考答案

1)存在问题

①仅静态口令,无多因子认证,认证强度弱;

②缺少标准化账户生命周期管理,离职账户没有及时禁用回收;

③内网默认信任,没有落实持续验证,不符合零信任思想;

④管理员账户

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论