版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
2025年軟件資格考試信息安全工程師(中級)(基礎知識、應用技術)合卷試題附答案一、基礎知識部分(共60分)(一)單項選擇題(每題2分,共20題,40分)1.信息安全的核心三要素中,"可用性"主要關注()A.數據不被非授權修改B.數據在需要時可被訪問C.數據來源的真實性D.數據的完整傳輸答案:B2.以下哪種加密算法屬于對稱加密?()A.RSAB.ECCC.AESD.橢圓曲線加密答案:C3.某企業采用"用戶-角色-權限"的訪問控制模型,該模型屬于()A.自主訪問控制(DAC)B.強制訪問控制(MAC)C.基于角色的訪問控制(RBAC)D.基于屬性的訪問控制(ABAC)答案:C4.下列網絡攻擊中,屬于被動攻擊的是()A.DDoS攻擊B.中間人攻擊C.網絡監聽D.SQL注入答案:C5.依據《信息安全技術網絡安全等級保護基本要求》(GB/T22239-2019),第三級信息系統的安全保護對象是()A.一般社會秩序和公共利益B.國家安全、社會秩序和公共利益C.公民、法人和其他組織的合法權益D.國家安全、社會穩定和經濟建設答案:B6.下列哪種協議用于安全的遠程登錄?()A.FTPB.TelnetC.SSHD.SNMP答案:C7.數字證書的核心作用是()A.實現數據加密B.驗證通信雙方身份C.防止抵賴行為D.保證數據完整性答案:B8.緩沖區溢出攻擊主要利用了()A.操作系統的認證缺陷B.應用程序的內存管理漏洞C.網絡協議的設計缺陷D.數據庫的權限控制弱點答案:B9.某系統采用"最小特權原則"進行權限分配,其核心要求是()A.用戶僅獲得完成任務所需的最低權限B.管理員擁有所有權限C.權限按用戶級別線性遞增D.權限分配不考慮時間因素答案:A10.下列屬于數據庫安全防護措施的是()A.部署入侵檢測系統(IDS)B.實施字段級加密C.配置防火墻策略D.定期更新操作系統補丁答案:B11.依據《數據安全法》,重要數據的處理者應當按照規定對其數據處理活動定期開展()A.數據備份演練B.安全風險評估C.用戶權限審計D.網絡流量分析答案:B12.下列哪種哈希算法已被證明存在碰撞漏洞,不建議用于安全場景?()A.SHA-1B.SHA-256C.MD5D.SHA-512答案:C13.物聯網設備的典型安全風險不包括()A.固件漏洞B.通信協議弱加密C.海量設備管理困難D.數據庫SQL注入答案:D14.云環境下的"數據殘留"風險主要指()A.數據刪除后仍可被恢復B.數據在傳輸過程中被截獲C.不同租戶數據混合存儲D.云服務商內部人員越權訪問答案:A15.下列屬于物理安全防護措施的是()A.部署訪問控制列表(ACL)B.安裝電子門禁系統C.實施用戶身份認證D.配置入侵防御系統(IPS)答案:B16.惡意代碼的"潛伏期"特征指的是()A.代碼在觸發條件滿足前不表現破壞行為B.代碼通過網絡快速傳播的能力C.代碼隱藏自身存在的技術D.代碼對系統資源的消耗程度答案:A17.網絡安全態勢感知的核心是()A.海量日志存儲B.安全事件可視化展示C.多源數據關聯分析D.病毒特征庫更新答案:C18.下列哪項不屬于移動應用的隱私保護措施?()A.最小化權限申請B.敏感數據本地加密存儲C.使用HTTPS傳輸用戶信息D.收集用戶通訊錄用于功能擴展答案:D19.工業控制系統(ICS)的安全防護重點是()A.防止數據篡改影響生產流程B.提升系統訪問速度C.增加用戶認證方式D.優化數據庫查詢效率答案:A20.依據ISO/IEC27001標準,信息安全管理體系(ISMS)的核心是()A.技術防護措施的部署B.安全事件的應急響應C.持續的風險評估與控制D.員工安全意識培訓答案:C(二)判斷題(每題1分,共10題,10分)1.對稱加密算法的密鑰需要安全傳輸,而非對稱加密算法的公鑰可以公開。()答案:√2.防火墻可以完全防止內部人員的惡意破壞行為。()答案:×3.數字簽名可以同時保證數據的完整性和不可抵賴性。()答案:√4.漏洞掃描工具能夠直接修復系統漏洞。()答案:×5.依據《個人信息保護法》,處理個人信息應當具有明確、合理的目的,并限制在對實現目的充分且必要的最小范圍內。()答案:√6.操作系統的安全配置中,啟用默認賬戶(如admin)有助于提升管理效率。()答案:×7.網絡釣魚攻擊主要通過技術手段破解用戶密碼,而非欺騙手段。()答案:×8.數據脫敏技術可以完全消除數據泄露風險。()答案:×9.零信任架構的核心思想是"永不信任,始終驗證"。()答案:√10.量子加密技術基于量子力學的不可克隆定理,理論上可以實現無條件安全的通信。()答案:√(三)填空題(每空1分,共5題,10分)1.信息安全風險評估的三個基本要素是()、脆弱性和威脅。答案:資產2.常見的Web應用漏洞包括SQL注入、()和跨站腳本攻擊(XSS)。答案:文件上傳漏洞(或CSRF/命令注入等)3.網絡層常用的安全協議是(),用于為IP數據報提供加密和認證。答案:IPSec4.依據《網絡安全法》,網絡運營者應當按照網絡安全等級保護制度的要求,履行安全保護義務,保障網絡免受干擾、破壞或者()的訪問。答案:未經授權5.惡意軟件的常見傳播途徑包括電子郵件附件、()和移動存儲設備。答案:網頁掛馬(或P2P文件共享/漏洞利用等)二、應用技術部分(共40分)(一)簡答題(每題6分,共5題,30分)1.簡述網絡安全等級保護三級系統的基本安全要求(從技術和管理兩方面作答)。答案:技術要求包括:邊界安全(如部署入侵檢測/防御系統)、訪問控制(強制訪問控制)、身份鑒別(雙向身份驗證)、數據加密(傳輸和存儲加密)、安全審計(詳細記錄并保存6個月以上)。管理要求包括:制定安全管理制度、配備專職安全管理人員、開展年度安全評測、定期進行安全培訓、制定應急預案并演練。2.請列舉三種常見的無線局域網(WLAN)安全威脅,并提出對應的防護措施。答案:威脅及措施:(1)弱加密(如WEP):升級為WPA2/WPA3協議;(2)非法AP接入:部署無線入侵檢測系統(WIDS)監測非法熱點;(3)中間人攻擊:啟用802.1X認證,結合端口綁定;(4)無線嗅探:對傳輸數據采用AES加密。3.某企業計劃部署虛擬專用網(VPN),請說明選擇IPSecVPN和SSLVPN的適用場景及主要區別。答案:IPSecVPN適用于企業內網之間的遠程互聯(如總部與分支機構),需要在網絡層加密,支持多協議傳輸,對客戶端有軟件安裝要求。SSLVPN適用于移動用戶遠程訪問企業應用(如Web、郵件),基于應用層加密,通過瀏覽器即可訪問,適合細粒度的應用級權限控制。主要區別:協議層(網絡層vs應用層)、客戶端要求(需軟件vs瀏覽器)、適用場景(內網互聯vs移動訪問)。4.請說明數據庫安全審計的主要內容及作用。答案:審計內容包括:用戶登錄/退出事件、數據庫操作(查詢、修改、刪除)、權限變更、備份/恢復操作、異常訪問(如越權查詢敏感表)。作用:追蹤違規操作,定位數據泄露源頭;滿足合規要求(如GDPR、等保);發現潛在安全風險(如異常高頻查詢);為安全事件調查提供證據。5.簡述移動應用安全測試的主要步驟及關鍵測試點。答案:步驟:需求分析→安全設計審查→代碼靜態分析→動態測試→滲透測試→報告輸出。關鍵測試點:權限申請(是否最小化)、數據存儲(敏感信息是否加密)、通信安全(是否使用TLS1.2以上)、認證機制(是否存在弱口令/會話劫持)、代碼安全(是否存在反編譯漏洞)、第三方組件(是否包含已知漏洞庫)。(二)綜合分析題(每題10分,共1題,10分)某智能制造企業部署了工業物聯網(IIoT)系統,包含生產設備(PLC、傳感器)、邊緣計算網關、企業云平臺三層架構。近期監測到邊緣網關日志中存在異常流量:短時間內大量UDP數據包發往非生產網段的陌生IP,且部分設備狀態數據出現異常波動(如溫度傳感器讀數突增后恢復正常)。請分析可能的安全風險,并提出針對性防護措施。答案:可能風險分析:(1)設備被植入惡意代碼(如工業蠕蟲),通過UDP傳播至其他設備;(2)傳感器數據被篡改,可能導致生產事故;(3)異常流量可能為橫向滲透前期偵察(掃描內網資產);(4)邊緣網關存在漏洞(如固件未及時更新)被利用。防護措施:(1)流量監控:在邊緣網關部署工業協議解析(如Modbus/TCP),建立正常流量基線,檢測異常協議字段;(2)設備加固:關閉非必要UDP端口,啟用工業設備白名單機制(僅允許與指定IP通信);(3)漏洞管理:定期對邊緣網關進行固件升級,修復已知漏洞(如CVE-2
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 康復器械銷售培訓課件
- 疼痛評估與治療原則
- autocad學習第10章剖面線的繪制
- K線理論掃盲資料
- ASX用戶手冊說明培訓
- ARROW經外周置入中心靜脈導管
- 公司上半年財務總結
- 2026北師大二下最喜歡的水果教學課件
- 高速公路隧道爆破專項施工方案
- 2026四上數學重難點說課課件
- 李良榮《新聞學概論》超詳細筆記
- 2026江蘇徐州市市級機關印刷廠有限公司招聘工作人員2人筆試題庫附完整答案詳解(有一套)
- 2026廣東汕尾陸豐市投資控股有限公司(第一批)招聘人員11人筆試參考題庫及答案詳解
- 浙江杭州市蕭山區2025-2026學年七年級下學期期末語文試題及答案
- 2025年中國糧食輸送機市場調查研究報告
- 2026-2030中國橡膠輪胎行業盈利態勢及需求潛力預測報告
- 2025年內蒙古自治區公開遴選公務員考試(綜合試卷)試題及答案
- 2026年危險化學品重大危險源企業安全隱患排查重點內容
- 2026年大連高端會計人才選拔試題
- 2026年深圳市東華實業集團有限公司校園招聘考試備考試題及答案解析
- 個人房屋租賃合同簡單版(5篇)
評論
0/150
提交評論