2022年職業考證-軟考-信息安全工程師考試名師押題精選卷I(帶答案詳解)試卷號40_第1頁
2022年職業考證-軟考-信息安全工程師考試名師押題精選卷I(帶答案詳解)試卷號40_第2頁
2022年職業考證-軟考-信息安全工程師考試名師押題精選卷I(帶答案詳解)試卷號40_第3頁
2022年職業考證-軟考-信息安全工程師考試名師押題精選卷I(帶答案詳解)試卷號40_第4頁
2022年職業考證-軟考-信息安全工程師考試名師押題精選卷I(帶答案詳解)試卷號40_第5頁
已閱讀5頁,還剩34頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

住在富人區的她2022年職業考證-軟考-信息安全工程師考試名師押題精選卷I(帶答案詳解)(圖片可根據實際調整大小)題型12345總分得分一.綜合題(共50題)1.單選題

密碼學根據研究內容可以分為密碼編制學和密碼分析學。研究密碼編制的科學稱為密碼編制學,研究密碼破譯的科學稱為密碼分析學。密碼分析學中,根據密碼分析者可利用的數據資源,可將攻擊密碼的類型分為四類,其中適于攻擊計算機文件系統和數據庫系統的是(

)。

問題1選項

A.僅知密文攻擊

B.已知明文攻擊

C.選擇明文攻擊

D.選擇密文攻擊

【答案】C

【解析】本題考查密碼學方面的基礎知識。

選擇明文攻擊指攻擊者知道加密算法,并可通過選擇對攻擊有利的特定明文及其對應的密文,求解密鑰或從截獲的密文求解相應明文的密碼分析方法。文件系統和數據庫系統均存儲大量密文信息,所以攻擊者可指定明文來碰撞對應的密文,從而達到攻擊目的。

答案選C。

2.單選題

認證是證實某事是否名副其實或者是否有效的一個過程。以下關于認證的敘述中,不正確的是(

)。

問題1選項

A.認證能夠有效阻止主動攻擊

B.認證常用的參數有口令、標識符、生物特征等

C.認證不允許第三方參與驗證過程

D.身份認證的目的是識別用戶的合法性,阻止非法用戶訪問系統

【答案】C

【解析】本題考查系統的身份認證的相關知識。

認證是有基于第三方認證方式的。身份認證有很多種協議,其中就包括了利用可信第三方身份認證的協議,例如Kerveros。故本題選C。

點播:認證是一個實體向另一個實體證明其所有聲稱的身份的過程。認證類型可分為單向認證、雙向認證和第三方認證。認證能夠有效阻止主動攻擊但不能阻止所有攻擊。

Normal07.8磅02falsefalsefalseEN-USZH-CNX-NONE

3.單選題

物理安全是計算機信息系統安全的前提,物理安全主要包括場地安全、設備安全和介質安全。以下屬于介質安全的是(

)。

問題1選項

A.抗電磁干擾

B.防電磁信息泄露

C.磁盤加密技術

D.電源保護

【答案】C

【解析】本題考查物理環境安全和介質安全相關知識。

介質安全是指介質數據和介質本身的安全,其目的是保護存儲在介質上的信息,包括介質的防盜、介質的防毀(防霉、防砸)等。磁盤的安全防護包括磁盤信息加密技術和磁盤信息清除技術。故本題選C。

設備安全的安全技術要素主要有設備的標志和標記、防止電磁信息泄露、抗電磁干擾、電源保護以及設備震動、碰撞、沖擊適應性等方面。

故本題選C。

點播:存儲介質的安全防護包括:強化存儲安全管理、數據存儲加密保存、容錯容災存儲技術。

4.單選題

訪問控制是對信息系統資源進行保護的重要措施,適當的訪問控制能夠阻止未經授權的用戶有意或者無意地獲取資源。計算機系統中,訪問控制的任務不包括(

)。

問題1選項

A.審計

B.授權

C.確定存取權限

D.實施存取權限

【答案】A

【解析】本題考查訪問控制方面的基礎知識。

計算機系統安全機制的主要目的是訪問控制,它包括三個任務:

①授權:確定哪些主體有權訪問哪些客體;

②確定訪問權限(讀、寫、執行、刪除、追加等存取方式的組合);

③實施訪問權限。

答案選A。

5.單選題

SM4算法是國家密碼管理局于2012年3月21日發布的一種分組密碼算法,在我國商用密碼體系中,SM4主要用于數據加密。SM4算法的分組長度和密鑰長度分別為(

)。

問題1選項

A.128位和64位

B.128位和128位

C.256位和128位

D.256位和256位

【答案】B

【解析】本題考查我國國密算法方面的基礎知識。

SM4算法的分組長度為128位,密鑰長度為128位。加密算法與密鑰擴展算法都采用32輪非線性迭代結構。解密算法與加密算法的結構相同,只是輪密鑰的使用順序相反,解密輪密鑰是加密輪密鑰的逆序。

6.單選題

含有兩個密鑰的3重DES加密:,其中K1≠K2,則其有效的密鑰長度為(

)。

問題1選項

A.56位

B.112位

C.128位

D.168位

【答案】B

【解析】本題考查DES算法。

DES算法是使用最為廣泛的一種分組密碼算法,能夠支持64比特的明文塊加密,其密鑰長度為56比特。題中三重DES含有兩個相同密鑰,則其有效的密鑰長度為112比特。故本題選B。

點播:三重DES算法也叫TDEA算法,TDEA算法的工作機制是使用DES對明文進行“加密→解密→加密”操作,即對DES加密后的密文進行解密再加密,解密則相反。一般認為其中加密為Ek,解密為Dk。

7.單選題

2018年10月,含有我國SM3雜湊算法的ISO/IEC10118-3:2018《信息安全技術雜湊函數第3部分:專用雜湊函數》由國際標準化組織(ISO)發布,SM3算法正式成為國際標準。SM3的雜湊值長度為(

)。

問題1選項

A.8字節

B.16字節

C.32字節

D.64字節

【答案】C

【解析】本題考查國產密碼算法中的SM3算法。

SM3為雜湊算法,雜湊長度為256比特,也就是32字節,故本題選C。

點播:SM3主要用于數字簽名及驗證、消息認證碼生成及驗證、隨機數生成等,其算法公開。據國家密碼管理局表示,其安全性及效率與SHA-256相當,其輸出為256bit的雜湊值。

8.單選題

根據自主可控的安全需求,近些年國密算法和標準體系受到越來越多的關注,基于國密算法的應用也得到了快速發展。我國國密標準中的雜湊算法是(

)。

問題1選項

A.SM2

B.SM3

C.SM4

D.SM9

【答案】B

【解析】本題考查我國密碼算法方面的基礎知識。

國家密碼局認定的國產密碼算法主要有SM1(SCB2)、SM2、SM3、SM4、SM7、SM9、祖沖之密碼算法(ZUC)等。其中SM1、SM4、SM7、祖沖之密碼(ZUC)是對稱算法;SM2、SM9是非對稱算法;SM3是哈希算法。

答案選B。

9.單選題

人為的安全威脅包括主動攻擊和被動攻擊。主動攻擊是攻擊者主動對信息系統實施攻擊,導致信息或系統功能改變。被動攻擊不會導致系統信息的篡改,系統操作與狀態不會改變。以下屬于被動攻擊的是(

)。

問題1選項

A.嗅探

B.越權訪問

C.重放攻擊

D.偽裝

【答案】A

【解析】本題考查被動攻擊。

嗅探:嗅探是監視通過計算機網絡鏈路流動的數據。通過允許捕獲并查看網絡上的數據包級別數據,嗅探器工具可幫助定位網絡問題。

越權訪問:這類漏洞是指應用在檢查授權時存在紕漏,使得攻擊者在獲得低權限用戶賬號后,可以利用一些方式繞過權限檢查,訪問或者操作到原本無權訪問的高權限功能。

重放攻擊:也被叫做是重播攻擊、回放攻擊或者是新鮮性攻擊,具體是指攻擊者發送一個目的主機已經接收過的包來達到欺騙系統的目的。重放攻擊主要是在身份認證的過程時使用,它可以把認證的正確性破壞掉。

偽裝:攻擊者假冒用戶身份獲取系統訪問權限。

通過嗅探可以竊聽網絡上流經的數據包,屬于被動攻擊方式。故本題選A。

點播:網絡竊聽是指利用網絡通信技術缺陷,使得攻擊者能夠獲取到其他人的網絡通信信息。常見的網絡竊聽技術手段主要有網絡嗅探、中間人攻擊。

10.單選題

SMTP是一種提供可靠有效的電子郵件傳輸的協議,采用客戶服務器的工作方式,在傳輸層使用TCP協議進行傳輸。SMTP發送協議中,傳送報文文本的指令是(

)。

問題1選項

A.HELO

B.HELP

C.SEND

D.DATA

【答案】D

【解析】本題考查郵件傳輸協議SMTP的基礎知識。

HELO:客戶端為標識自己的身份而發送的命令(通常帶域名)

EHLO:使服務器可以表明自己支持擴展簡單郵件傳輸協議(ESMTP)命令

DATA:客戶端發送的、用于啟動郵件內容傳輸的命令

SEND:使接收主機知道消息必須送到另一個終端,當前傳輸被取消。

客戶端用“DATA”命令對報文的傳送進行初始化,若服務器回應“354”,表示可以進行郵件輸入。答案選D。

11.單選題

所有資源只能由授權方或以授權的方式進行修改,即信息未經授權不能進行改變的特性是指信息的(

)。

問題1選項

A.完整性

B.可用性

C.保密性

D.不可抵賴性

【答案】A

【解析】本題考查信息安全基本屬性方面的內容。

機密性是指網絡信息不泄露給非授權的用戶、實體或程序,能夠防止非授權者獲取信息。

完整性是指網絡信息或系統未經授權不能進行更改的特性。

可用性是指合法許可的用戶能夠及時獲取網絡信息或服務的特性。

抗抵賴性是指防止網絡信息系統相關用戶否認其活動行為的特性。

答案選A。

12.案例題

閱讀下列說明和圖,回答問題1至問題5,將解答寫在答題紙的對應欄內。

【說明】

入侵檢測系(IDS)和入侵防護系統(IPS)是兩種重要的網絡安全防御手段,IDS注重的是網絡安全狀況的監管,IPS則注重對入侵行為的控制。

【問題1】(2分)

網絡安全防護可以分為主動防護和被動防護,請問IDS和IPS分別屬于哪種防護?

【問題2】(4分)

入侵檢測是動態安全模型(P2DR)的重要組成部分。請列舉P2DR模型的4個主要組成部分。

【問題3】(2分)

假如某入侵檢測系統記錄了如圖5-1所示的網絡數據包:

請問圖中的數據包屬于哪種網絡攻擊?該攻擊的具體名字是什么?

【問題4】(4分)

入侵檢測系統常用的兩種檢測技術是異常檢測和誤用檢測,請問針對圖中所描述的網絡攻擊應該采用哪種檢測技術?請簡要說明原因。

【問題5】(3分)

Snort是一款開源的網絡入侵檢測系統,它能夠執行實時流量分析和IP協議網絡的數據包記錄。

Snort的配置有3種模式,請給出這3種模式的名字。

【答案】【問題1】

入侵檢測技術(IDS)屬于被動防護;入侵防護系統(IPS)屬于主動防護。

【問題2】

P2DR模型包含4個主要組成部分包括:Policy(安全策略)、Protection(防護)、Detection(檢測)和Response(響應)。

【問題3】

屬于拒絕服務攻擊;具體為SYN洪泛攻擊。

【問題4】誤用檢測:該攻擊有很明確的攻擊特征和模式,適合采用誤用檢測。

【問題5】

Snort的配置的3個主要模式:嗅探(Sniffer)、包記錄(PacketLogger)和網絡入侵檢測。

【解析】【問題1】

入侵檢測技術(IDS)注重的是網絡安全狀況的監管,通過監視網絡或系統資源,尋找違反安全策略的行為或攻擊跡象,并發出報警。因此IDS系統屬于被動防護。入侵防護系統(IPS)則傾向于提供主動防護,注重對入侵行為的控制。其設計宗旨是預先對入侵活動和攻擊性網絡流量進行攔截,避免其造成損失。

【問題2】

P2DR模型是在整體的安全策略的控制和指導下,在綜合運用防護工具,如防火墻、操作系統身份認證、加密等手段的同時,利用檢測工具,如漏溺評估、入侵檢測等系統了解和評估系統的安全狀態,通過適當的響應將系統調整到“最安全”和“風險最低”的狀態。防護、檢測和自由應組成了一個完整的、動態的安全循環。

【問題3】

SYN洪泛攻擊通過創建大量“半連接”來進行攻擊,任何連接收到Internet上并提供基于TCP的網絡服務的主機或路由器都可能成為這種攻擊的目標;同步包風暴是當前最流行的DoS(拒絕服務攻擊)與DDoS(分布式拒絕服務攻擊)的方式之一,利用TCP協議缺陷發送大量偽造的TCP連接請求,使得被攻擊者資源耗盡。三次握手,進行了兩次(SYN)(SYN/ACK),不進行第三次握手(ACK),連接隊列處于等待狀態,大量的這樣的等待,占滿全部隊列空間,系統掛起。

【問題4】

異常檢測是指根據非正常行為(系統或用戶)和使用計算機非正常資源來檢測入侵行為。其關鍵在于建立用戶及系統正常行為輪廓(Profile),檢測實際活動以判斷是否背離正常輪廓。

誤用檢測又稱為基于特征的檢測,基于誤用的入侵檢測系統通過使用某種模式或者信號標示表示攻擊,進而發現同類型的攻擊。

顯然針對上述攻擊,根據SYN分組特征模式,應該采用誤用檢測來檢測攻擊。

【問題5】

Snort的配置有3個主要模式:嗅探(Sniffer)、包記錄(PacketLogger)和網絡入侵檢測。嗅探模式主要是讀取網絡上的數據包并在控制臺上用數據流不斷地顯示出來:包記錄模式把數據包記錄在磁盤上:網絡入侵監測模式是最復雜最難配置的,它可以分析網流量與用戶定義的規則設置進行匹配然后根據結果執行相應的操作。

13.單選題

蜜罐技術是一種主動防御技術,是入侵檢測技術的一個重要發展方向。蜜罐有四種不同的配置方式:誘騙服務、弱化系統、強化系統和用戶模式服務器,其中在特定IP服務端口進行偵聽,并對其他應用程序的各種網絡請求進行應答,這種應用程序屬于(

)。

問題1選項

A.誘騙服務

B.弱化系統

C.強化系統

D.用戶模式服務器

【答案】A

【解析】本題考查蜜罐安全技術。

誘騙服務:是指在特定IP服務端口上進行偵聽,并像其他應用程序那樣對各種網絡請求進行應答的應用程序。通常只有攻擊者才會去訪問蜜罐,正常用戶是不知道蜜罐的存在的。

弱化系統:配置有已知弱點的操作系統,惡意攻擊者更容易進入系統,系統可以收集有關攻擊的數據。

強化系統:對弱化系統配置的改進。

用戶模式服務器:是一個用戶進程運行在主機上,并模擬成一個功能健全的操作系統,類似用戶通常使用的操作系統。

答案選A。

14.單選題

設在RSA的公鑰密碼體制中,公鑰為(e,n)=(7,55),則私鑰d=(

)。

問題1選項

A.11

B.15

C.17

D.23

【答案】D

【解析】本題考查RSA密碼算法相關知識。

已知n=55,則可推斷ρ(n)=(5-1)*(11-1)=40,則d*e≡1mod40,算出d=23。故本題選D。

15.單選題

Trustistypicallyinterpretedasasubjectivebeliefinthereliability,honestyand

security

ofanentityonwhichwedepend(

)ourwelfare.Inonlineenvironmentswedependonawidespectrunofthings,rangingfromcomputerhardware,softwareanddatatopeopleandorganizations.Asecuritysolutionalwaysassumescertainentitiesfunctionaccordingtospecificpolicies.Totrustispreciselytomakethissortofassumptions,hence,atrustedentityisthesameasanentitythatisassumedtofunctionaccordingto

policy.Aconsequenceofthisisthatatrustcomponentofasystemmustworkcorrectlyinorder

forthesecurityofthatsystemtohold,meaningthatwhenatrusted(

)fails,thenthesystems

andapplicationsthatdependon

itcan(

)beconsideredsecure.Anoftencitedarticulationofthisprincipleis:"atrustedsystemorcomponentisonethatcanbreakyoursecuritypolicy”(whichhappenswhenthetrustsystemfails).Thesameappliestoatrustedpartysuchasaserviceprovider(SPforshort)thatis,itmustoperateaccordingtotheagreedorassumed

policyinordertoensuretheexpectedlevelofsecurtyandqualityofservices.Aparadoxical

conclusiontobedrawnfromthisanalysisisthatsecurityassurancemaydecreasewhenincreasingthenumberoftrustedcomponentsandpartiesthataserviceinfrastructuredependson.ThisisbecausethesecurityofaninfrastructureconsistingofmanyTrustedcomponentstypicallyfollowstheprincipleoftheweakestlink,thatis,inmanysituationsthetheoverallsecuritycanonlybeasstrongastheleast

reliableorleastsecureofallthetrustedcomponents.Wecannotavoidusingtrustedsecurity

components,butthefewerthebetter.Thisisimportanttounderstandwhendesigningthe

identitymanagementarchitectures,thatis,fewerthetrustedpartiesinanidentitymanagement

model,strongerthesecuritythatcanbeachievedbyit.

Thetransferofthesocialconstructsofidentityandtrustintodigital

andcomputationalconceptshelpsindesigningandimplementinglargescaleonlinemarketsandcommunities,andalsoplaysanimportantroleintheconvergingmobileandInternetenvironments.

Identitymanagement(denotedIdmhereafter)isaboutrecognizingandverifyingthe

correctnessofidentitiedinonlineenvironment.Trustmanagementbecomesacomponentof(

)wheneverdifferentpartiesrelyoneachotherforidentityprovisionandauthentication.IdMandTrustmanagementthereforedependoneachotherincomplexwaysbecausethecorrectnessoftheidentityitselfmustbetrustedforthequalityandreliabilityofthecorrespondingentitytobe

trusted.IdMisalsoanessentialconceptwhendefining

authorisationpoliciesinpersonalisedservices.

Establishingtrustalwayshasacost,sothathaving

complextrustrequirementtypicallyleadstohighoverheadinestablishingtherequiredtrust.Toreducecoststherewillbe

incentivesforstakeholdersto“cutcorners”regardingtrustrequirements,whichcouldleadtoinadequatesecurity.ThechallengeistodesignIdMsystemswithrelativelysimpletrustrequirements.CryptographicmechanismsareoftenacorecomponentofIdMsolutions,forexample,forentityanddataauthentication.Withcryptography,itisoftenpossibletopropagatetrustfromwhereitinitiallyexiststowhereitisneeded.Theestablishmentofinitial(

)usuallytakesplaceinthephysicalworld,andthesubsequentpropagationoftrusthappensonline,ofteninanautomatedmanner.

問題1選項

A.with

B.on

C.of

D.for

問題2選項

A.entity

B.person

C.component

D.thing

問題3選項

A.Nolonger

B.never

C.always

D.often

問題4選項

A.SP

B.IdM

C.Internet

D.entity

問題5選項

A.trust

B.cost

C.IdM

D.solution

【答案】第1題:D

第2題:C

第3題:A

第4題:B

第5題:A

【解析】本題考查專業英語相關知識。

信任通常被解釋為是對我們賴以生存的實體的可靠性、誠實性和安全性的一種主觀信念。在在線環境中,我們依賴于各種各樣的東西,從計算機硬件、軟件和數據到人員和組織。安全解決方案總是根據特定的策略假定某些實體的功能。信任就是做出這種假設,因此,受信任的實體與根據策略假定起作用的實體是相同的。這樣做的結果,就是系統的受信任組件必須正確工作,以保持該系統的安全性,這意味著當受信任組件發生故障時,依賴它的系統和應用程序將不再被視為安全的。該原則的一個經常被引用的表述是:“可信系統或組件是可以破壞您的安全策略的系統或組件”(當可信系統失敗時會發生這種情況)。這同樣適用于受信任方,如服務提供商(簡稱SP)。也就是說,為了確保預期的安全性和服務質量,它必須按照商定或假定的政策進行操作。從該分析中得出的一個矛盾結論是,當增加服務基礎設施所依賴的受信任組件和參與方的數量時,安全保證可能會減少。這是因為由許多受信任組件組成的基礎結構的安全性通常遵循最弱鏈接的原則,也就是說,在許多情況下,整體安全性只能與所有受信任組件中最不可靠或最不安全的部分一樣強。我們不能避免使用可信的安全組件,但越少越好。在設計身份管理架構時,這一點很重要,也就是說,在身份管理模型中,受信任方越少,所能實現的安全性就越強。

將身份和信任的社會結構轉化為數字和計算概念有助于設計和實施大規模在線市場和社區,并在融合移動和互聯網環境中發揮重要作用。身份管理(以下簡稱IDM)是關于識別和驗證在線環境中身份的正確性。當不同的當事方在身份提供和認證方面相互依賴時,信任管理就成為IDM的一個組成部分。因此,IDM和信任管理以復雜的方式相互依賴,因為要信任相應實體的質量和可靠性,必須信任標識本身的正確性。在定義個性化服務中的授權策略時,IDM也是一個基本概念。建立信任總是有成本的,因此擁有復雜的信任需求通常會導致建立所需信任的高開銷。為了降低成本,將鼓勵利益相關者在信任要求方面“抄近路”,這可能導致安全性不足。挑戰在于設計具有相對簡單信任要求的IDM系統。加密機制通常是IDM解決方案的核心組件,例如,用于實體和數據身份驗證。使用密碼學,通常可以將信任從最初存在的地方傳播到需要信任的地方。初始信任的建立通常發生在物理世界中,隨后的信任傳播通常以自動化的方式在線進行。

16.單選題

等級保護制度已經被列入國務院《關于加強信息安全保障工作的意見》之中。以下關于我國信息安全等級保護內容描述不正確的是(

)。

問題1選項

A.對國家秘密信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸和處理這些信息的信息系統分等級實行安全保護

B.對信息系統中使用的信息安全產品實行按等級管理

C.對信息系統中發生的信息安全事件按照等級進行響應和處置

D.對信息安全從業人員實行按等級管理,對信息安全違法行為實行按等級懲處

【答案】D

【解析】本題考查等級保護制度的基礎知識。

國家通過制定統一的信息安全等級保護管理規范和技術指標,組織公民、法人和其他組織對信息系統分等級實行安全保護,對等級保護工作的實施進行監督、管理。因此等級保護制度是對信息進行分級管理,并沒有對人員進行按等級管理,包括違法行為也是一樣的。故本題選D。

點播:信息安全等級保護,是對信息和信息載體按照重要性等級分級別進行保護的一種工作,信息系統的安全保護等級應當根據信息系統在國家安全、經濟建設、社會生活中的重要程度,信息系統遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權益的危害程度等因素確定。

17.單選題

涉及國家安全、國計民生、社會公共利益的商用密碼產品與使用網絡關鍵設備和網絡安全專用產品的商用密碼服務實行(

)檢測認證制度。

問題1選項

A.備案式

B.自愿式

C.鼓勵式

D.強制性

【答案】D

【解析】本題考查網絡安全法律法規方面的基礎知識。

密碼法按照“放管服”改革要求,取消了商用密碼管理條例設定的“商用密碼產品品種和型號審批”,改為對特定商用密碼產品實行強制性檢測認證制度。

答案選D。

18.單選題

在我國,依據《中華人民共和國標準化法》可以將標準劃分為:國家標準、行業標準、地方標準和企業標準4個層次。《信息安全技術

信息系統安全等級保護基本要求》(GB/T22239-2008)屬于(

)。

問題1選項

A.國家標準

B.行業標準

C.地方標準

D.企業標準

【答案】A

【解析】本題考查我國的標準體系相關知識。

GB屬于國家標準。

我國標準體制目前分為四級:國家標準、行業標準、地方標準和企業標準。國家標準的代號是GB,國家推薦性標準為GB/T,其他級別的推薦性標準類似。行業標準有70個左右,代號都是兩個(拼音)字母。地方標準的代號是DBXX,如DB44是廣東地方標準,DB35/T是福建推薦性標準等。企業標準代號的標準格式是Q/XX,XX也可以是三位,一般不超過四位,由企業自己定。故本題選A。

點播:

國家強制標準:GB

國家推薦標準:GB/T

國家指導標準:GB/Z

國家實物標準:GSB

19.單選題

IP地址分為全球地址(公有地址)和專用地址(私有地址),在文檔RFC1918中,不屬于專用地址的是(

)。

問題1選項

A.到55

B.到55

C.到55

D.到55

【答案】B

【解析】本題考查IP地址分類的相關知識。

專用地址范圍:A類:-55;B類:-55;C類:-55。根據IP地址的分類來看,255開頭的IP地址不屬于私有專用地址。故本題選B。

點播:公有IP地址分為:

A:--55&--55;

B:--55&--55;

C:--55&--55。

20.單選題

文件加密就是將重要的文件以密文形式存儲在媒介上,對文件進行加密是一種有效的數據加密存儲技術。以下文件加密系統,基于Windows系統的是(

)。

問題1選項

A.AFS

B.TCFS

C.CFS

D.EFS

【答案】D

【解析】本題考查文件加密的相關知識。

加密文件系統(EncryptingFileSystem,EFS)是Windows2000及以上Windows版本中,磁盤格式為NTFS的文件加密。CFS、TCFS、AFS都是基于Linux系統的文件加密系統。故本題選D。

點播:加密技術是惡意代碼進行自我保護的手段之一,再配合反跟蹤技術的使用,讓分析者不能正常調試和閱讀惡意代碼,無法獲得惡意代碼的工作原理,自然也不能抽取特征串。從加密的內容上劃分,加密手段有三種,即信息加密、數據加密和程序代碼加密。

Normal07.8磅02falsefalsefalseEN-USZH-CNX-NONE

21.單選題

確保信息僅被合法實體訪問,而不被泄露給非授權的實體或供其利用的特性是指信息的(

)。

問題1選項

A.完整性

B.可用性

C.保密性

D.不可抵賴性

【答案】C

【解析】本題考查信息安全的基本屬性。

Normal07.8磅02falsefalsefalseEN-USZH-CNX-NONE

保密性:保密性是指網絡信息不泄露給非授權的用戶、實體或程序,能夠防止非授權者獲取信息。

完整性:完整性是指網絡信息或系統未經授權不能進行更改的特性。

可用性:可用性是指合法許可的用戶能夠及時獲取網絡信息或服務的特性。

抗抵賴性:抗抵賴性是指防止網絡信息系統相關用戶否認其活動行為的特性。

故本題選C。

點播:常見的網絡信息安全基本屬性主要有機密性、完整性、可用性、抗抵賴性和可控性等,此外還有真實性、時效性、合規性、隱私性等。

22.單選題

密碼學的基本安全目標主要包括:保密性、完整性、可用性和不可抵賴性。其中確保信息僅被合法用戶訪問,而不被泄露給非授權的用戶、實體或過程,或供其利用的特性是指(

)。

問題1選項

A.保密性

B.完整性

C.可用性

D.不可抵賴性

【答案】A

【解析】本題主要考查網絡信息安全基本屬性相關內容。

保密性,即機密性是指網絡信息不泄露給非授權的用戶、實體或程序,能夠防止非授權者獲取信息。

完整性是指網絡信息或系統未經授權不能進行更改的特性。

可用性是指合法許可的用戶能夠及時獲取網絡信息或服務的特性。

抗抵賴性是指防止網絡信息系統相關用戶否認其活動行為的特性。

答案選A。

23.單選題

a=17,b=2,則滿足a與b取模同余的是(

)。

問題1選項

A.4

B.5

C.6

D.7

【答案】B

【解析】本題考查數學基礎相關知識。

兩個整數a、b,若它們除以整數m所得的余數相等,則稱a與b對于模m同余或a同余于b模m,記作a≡b(modm),即求解17≡2(modm),m=5。故本題選B。

24.單選題

工業控制系統是由各種自動化控制組件和實時數據采集、監測的過程控制組件共同構成,工業控制系統安全面臨的主要威脅不包括(

)。

問題1選項

A.系統漏洞

B.網絡攻擊

C.設備故障

D.病毒破壞

【答案】C

【解析】本題考查工業控制系統安全方面的基礎知識。

工業控制系統安全面臨的主要威脅包括系統漏洞、網絡攻擊、病毒破壞。

答案選C。

25.案例題

閱讀下列說明,回答問題1至問題6,將解答填入答題紙的對應欄內。

【說明】

Linux系統通常將用戶名相關信息存放在/etc/passwd文件中,假如有/etc/passwd文件的部分內容如下,請回答相關問題。

【問題1】(2分)

口令字文件/etc/passwd是否允許任何用戶訪問?

【問題2】(2分)

根據上述/etc/passwd顯示的內容,給出系統權限最低的用戶名字。

【問題3】(2分)

在Linux中,/etc/passwd文件中每一行代表一個用戶,每行記錄又用冒號(:)分隔為7個字段,請問Linux操作系統是根據哪個字段來判斷用戶的?

【問題4】(3分)

根據上述/et/passwd顯示的內容,請指出該系統中允許遠程登錄的用戶名。

【問題5】(2分)

Linux系統把用戶密碼保存在影子文件中,請給出影子文件的完整路徑及其名字。

【問題6】(3分)

如果使用1s-a1命令查看影子文件的詳細信息,請給出數字形式表示的影子文件訪問權限。

【答案】【問題1】

允許

【問題2】

user2

【問題3】

第三個字段或者UID字段

【問題4】

user1,user2,sync

【問題5】

/etc/shadow

【問題6】

640或者600或者400或者000

【解析】本題考查Linux系統身份認證和權限控制相關的知識點。

此類題目要求考生對常用的操作系統安全機制有清晰的理解,并對安全機制在操作系統中的具體實現及其使用能熟練掌握。題目圍繞Linux系統的口令字文件/etc/passwd設置相關的考查點。

【問題1】

因為操作系統通常都允許每個用戶修改自己的身份信息包括口令,如果用戶無法訪問/etc/passwd文件,則無法滿足上述要求,因此任何用戶都可以訪問該文件。

【問題2】

Linux系統用戶是根據用戶ID來識別的,用戶ID與用戶名是一一對應的。用戶ID取值范圍是0~65535。0表示超級用戶root,1~499表示系統用戶,普通用戶從500開始。用戶ID由/etc/passwd文件每一行用冒號隔開的第三列表示,由此得知本題的user2的用戶ID值為1000,屬于普通用戶,其權限最低。

【問題3】

Linux系統用戶是根據用戶ID(UserID,簡稱UID)來識別的。

【問題4】

在/etc/passwd的最后一列,可以看到有/usr/sbin/nologin或者為空,通常意味著該用戶無法登錄系統。因此,user1/user2/sync用戶可以登錄。

【問題5】

為了安全起見,用戶口令通常保存在另外-一個文件中,文件路徑和名字為:/etc/shadow。

【問題6】

上述影子文件不像etc/passwd文件,不是每個用戶都可以訪問的,否則每個人都能看到其他用戶加密存儲的口令字。該文件通常只能由root查看和修改,其他用戶是沒有任何訪問權的。具體到不同的Linux類系統稍微有些不同,主要的訪問權限有640或者600或者400或者000。

26.單選題

VPN即虛擬專用網,是一種依靠ISP和其他NSP在公用網絡中建立專用的、安全的數據通信通道的技術。以下關于虛擬專用網VPN的描述中,錯誤的是(

)。

問題1選項

A.VPN采用隧道技術實現安全通信

B.第2層隧道協議L2TP主要由LAC和LNS構成

C.IPSec可以實現數據的加密傳輸

D.點對點隧道協議PPTP中的身份驗證機制包括RAP、CHAP、MPPE

【答案】D

【解析】本題考查虛擬專用網(VPN)方面的基礎知識。

VPN的隧道協議主要有PPTP、L2TP和IPSec三種,其中PPTP和L2TP協議工作在OSI模型的第二層,又稱為第二層隧道協議;IPSec是第三層隧道協議。PPTP通常可以搭配PAP、CHAP、MS-CHAPv1/v2或EAP-TLS來進行身份驗證。

答案選D。

27.單選題

以下關于網絡欺騙的描述中,不正確的是(

)。

問題1選項

A.Web欺騙是一種社會工程攻擊

B.DNS欺騙通過入侵網站服務器實現對網站內容的篡改

C.郵件欺騙可以遠程登錄郵件服務器的端口25

D.采用雙向綁定的方法可以有效阻止ARP欺騙

【答案】B

【解析】本題考查網絡欺騙相關知識。

DNS欺騙:是一種攻擊者冒充域名服務器的欺騙行為。原理:如果可以冒充域名服務器,然后把查詢的IP地址設為攻擊者的IP地址,這樣的話,用戶上網就只能看到攻擊者的主頁,而不是用戶想要取得的網站的主頁了,這就是DNS欺騙的基本原理。并不會對原網頁內容進行篡改。故本題選B。

點播:網絡欺騙就是使入侵者相信信息系統存在有價值的、可利用的安全弱點,并具有一些可攻擊竊取的資源(當然這些資源是偽造的或不重要的),并將入侵者引向這些錯誤的資源。它能夠顯著地增加入侵者的工作量、入侵復雜度以及不確定性,從而使入侵者不知道其進攻是否奏效或成功。而且,它允許防護者跟蹤入侵者的行為,在入侵者之前修補系統可能存在的安全漏洞。

28.單選題

等級保護2.0強化了對外部人員的管理要求,包括外部人員的訪問權限、保密協議的管理要求,以下表述中,錯誤的是(

)。

問題1選項

A.應確保在外部人員接入網絡訪問系統前先提出書面申請,批準后由專人開設賬號、分配權限,并登記備案

B.外部人員離場后應及時清除其所有的訪問權限

C.獲得系統訪問授權的外部人員應簽署保密協議,不得進行非授權操作,不得復制和泄露任何敏感信息

D.獲得系統訪問授權的外部人員,離場后可保留遠程訪問權限

【答案】D

【解析】本題考查等級保護中的外部人員管理方面的基礎知識。

在外部人員訪問管理方面,應確保在外部人員訪問受控區域前先提出書面申請,批準后由專人全程陪同或監督,并登記備案;外部人員離場后應及時清除其所有訪問權限;獲得系統訪問授權的外部人員應當簽署保密協議,不得進行非授權操作,不得復制和泄露任何敏感信息,離場后不得保留遠程訪問權限。

答案選D。

29.單選題

重放攻擊是指攻擊者發送一個目的主機已接收過的包,來達到欺騙系統的目的。下列技術中,不能抵御重放攻擊的是(

)。

問題1選項

A.序號

B.明文填充

C.時間戳

D.Nonce

【答案】B

【解析】本題考查網絡協議重放攻擊方面的基礎知識。

Nonce是Numberusedonce的縮寫,Nonce是一個只被使用一次的任意或非重復的隨機數值,它與時間戳、序號都是能夠預防重放攻擊的。明文填充方式不能抵御重放攻擊。

答案選B。

30.單選題

片內操作系統COS是智能卡芯片內的一個監控軟件,一般由通信管理模塊、安全管理模塊、應用管理模塊和文件管理模塊四個部分組成。其中對接收命令進行可執行判斷是屬于(

)。

問題1選項

A.通信管理模塊

B.安全管理模塊

C.應用管理模塊

D.文件管理模塊

【答案】C

【解析】本題考查片內操作系統方面的基礎知識。

通信管理模塊:該模塊是COS與外界的半雙工通信通道,接收讀寫器命令,并對接收信息進行正確性判斷,有誤則請求重發或添加標記,無誤則將命令發送至安全管理模塊。

安全管理模塊:安全機制可按對象分為針對動態信息的安全性傳輸控制和針對卡內靜態信息的內部安全控制管理兩部分。安全管理模塊是COS極重要組成部分,該模塊提供高安全性保證。

應用管理模塊:該模塊主要是對接受命令進行可執行性判斷。因智能卡的特性,它常常融于安全管理和文件管理之中。

文件管理模塊:COS通過給每種應用建立對應文件的辦法,實現對各項應用的存儲及管理。用戶通常不能創建或刪除文件,但可酌情修改文件內容,對文件的記錄和數據單元進行增加或刪除。

答案選C。

31.單選題

身份認證是證實客戶的真實身份與其所聲稱的身份是否相符的驗證過程。目前,計算機及網絡系統中常用的身份認證技術主要有:用戶名/密碼方式、智能卡認證、動態口令、生物特征認證等。其中不屬于生物特征的是(

)。

問題1選項

A.指紋

B.手指靜脈

C.虹膜

D.擊鍵特征

【答案】D

【解析】本題考查身份認證方面的基礎知識。

擊鍵特征屬于行為特征。指紋、手指靜脈、虹膜屬于生物特征。

答案選D。

32.單選題

電子郵件系統的郵件協議有發送協議SMTP和接收協議POP3/IMAP4。SMTP發送協議中,發送身份標識的指令是(

)。

問題1選項

A.SEND

B.HELP

C.HELO

D.SAML

【答案】C

【解析】本題考查電子郵件相關協議的知識。

SEND向終端發送郵件;HELP發送幫助文檔;SAML向終端和信箱發送郵件;HELO發送身份標識。官方教材(第一版)P200。故本題選C。

點播:電子郵件系統的郵件協議有發送協議SMTP和接收協議POP3/IMAP4,其中SMTP即簡單郵件傳輸協議。它是一組用于從源地址到目的地址傳輸郵件的規范,通過它來控制郵件的中轉方式。SMTP協議屬于TCP/IP協議簇,它幫助每臺計算機在發送或中轉信件時找到下一個目的地。

33.單選題

有一些信息安全事件是由于信息系統中多個部分共同作用造成的,人們稱這類事件為“多組件事故”,應對這類安全事件最有效的方法是()。

問題1選項

A.配置網絡入侵檢測系統以檢測某些類型的違法或誤用行為

B.使用防病毒軟件,并且保持更新為最新的病毒特征碼

C.將所有公共訪問的服務放在網絡非軍事區(DMZ)

D.使用集中的日志審計工具和事件關聯分析軟件

【答案】D

【解析】本題考查應對多組件事故的方法。

多組件事故是指由于信息系統中多個部分共同作用造成的信息安全事件。應對這類安全事件最有效的方法是使用集中的日志審計工具和事件關聯分析軟件。故本題選D。

點播:此類題型考查率極低,了解即可。

34.單選題

等級保護2.0對于應用和數據安全,特別增加了個人信息保護的要求。以下關于個人信息保護的描述中,錯誤的是(

)。

問題1選項

A.應僅采集和保存業務必需的用戶個人信息

B.應禁止未授權訪問和使用用戶個人信息

C.應允許對用戶個人信息的訪問和使用

D.應制定有關用戶個人信息保護的管理制度和流程

【答案】C

【解析】本題考查個人信息保護方面的基礎知識。

應禁止對個人信息的未授權訪問和使用;其他選項描述都是正確的。

答案選C。

35.單選題

PKI是一種標準的公鑰密碼的密鑰管理平臺,數字證書是PKI的基本組成部分。在PKI中,X.509數字證書的內容不包括(

)。

問題1選項

A.加密算法標識

B.簽名算法標識

C.版本號

D.主體的公開密鑰信息

【答案】A

【解析】本題考查PKI方面的基礎知識。

X.509數字證書內容包括:版本號、序列號、簽名算法標識、發行者名稱、有效期、主體名稱、主體公鑰信息、發行者唯一標識符、主體唯一識別符、擴充域、CA的簽名等,不包括加密算法標識。

36.單選題

惡意代碼是指為達到惡意目的而專門設計的程序或代碼。惡意代碼的一般命名格式為:..。以下惡意代碼中,屬于腳本病毒的是(

)。

問題1選項

A.Worm.Sasser.f

B.Trojan.Huigezi.a

C.Harm.formatC.f

D.Script.Redlof

【答案】D

【解析】本題考查惡意代碼相關知識。

惡意代碼的英文是MaliciousCode,它是一種違背目標系統安全策略的程序代碼,會造成目標系統信息泄露、資源濫用,破壞系統的完整性及可用性。根據惡意代碼的命名規則,腳本病毒的共有特性是腳本病毒的前綴是:Script,則屬于腳本病毒的是Script.Redlof。

A為蠕蟲病毒、B為木馬病毒、C為破壞性病毒。

故本題選D。

點播:惡意代碼是指在未明確提示用戶或未經用戶許可的情況下,在用戶計算機或其他終端上安裝運行,侵犯用戶合法權益的軟件,也包括故意編制或設置的、對網絡或系統會產生威脅或潛在威脅的計算機代碼。在訪問因特網時,可以采取將要訪問的Web站點按其可信度分配到瀏覽器不同安全區域的方式防止Web頁面中惡意代碼對自己計算機的損害。

37.單選題

無線Wi-Fi網絡加密方式中,安全性最好的是WPA-PSK/WPA2-PSK,其加密過程采用了TKIP和(

)。

問題1選項

A.AES

B.DES

C.IDEA

D.RSA

【答案】A

【解析】本題考查無線局域網的安全知識。

WPA-PSK和WPA2-PSK既可以使用TKIP加密算法也可以使用AES加密算法。

答案選A。

38.單選題

入侵檢測技術包括異常入侵檢測和誤用入侵檢測。以下關于誤用檢測技術的描述中,正確的是(

)。

問題1選項

A.誤用檢測根據對用戶正常行為的了解和掌握來識別入侵行為

B.誤用檢測根據掌握的關于入侵或攻擊的知識來識別入侵行為

C.誤用檢測不需要建立入侵或攻擊的行為特征庫

D.誤用檢測需要建立用戶的正常行為特征輪廓

【答案】B

【解析】本題考查入侵檢測技術相關知識。

誤用入侵檢測通常稱為基于特征的入侵檢測方法,是指根據已知的入侵模式檢測入侵行為。優點:依據具體特征庫進行判斷,所以檢測準確度很高,并且因為檢測結果有明確的參照,也為系統管理員做出相應措施提供了方便。缺點:與具體系統依賴性太強,不但系統移植性不好,維護工作量大,而且將具體入侵手段抽象成知識也很困難。并且檢測范圍受已知知識的局限,尤其是難以檢測出內部人員的入侵行為,如合法用戶的泄露。故本題選B。

點播:

基于條件概率的誤用檢測方法:基于條件概率的誤用檢測方法,是將入侵方式對應一個事件序列,然后觀測事件發生序列,應用貝葉斯定理進行推理,推測入侵行為。

基于狀態遷移的誤用檢測方法:狀態遷移方法利用狀態圖表示攻擊特征,不同狀態刻畫了系統某一時刻的特征。

基于鍵盤監控的誤用檢測方法:基于鍵盤監控的誤用檢測方法,是假設入侵行為對應特定的擊鍵序列模式,然后監測用戶的擊鍵模式,并將這一模式與入侵模式匹配,從而發現入侵行為。

基于規則的誤用檢測方法:基于規則的誤用檢測方法是將攻擊行為或入侵模式表示成一種規則,只要符合規則就認定它是一種入侵行為。

39.單選題

外部網關協議BGP是不同自治系統的路由器之間交換路由信息的協議,BGP-4使用四種報文:打開報文、更新報文、保活報文和通知報文。其中用來確認打開報文和周期性地證實鄰站關系的是(

)。

問題1選項

A.打開報文

B.更新報文

C.保活報文

D.通知報文

【答案】C

【解析】本題考查BGP相關知識。

BGP剛剛運行時,BGP的鄰站是交換整個的BGP路由表。BGP-4共使用四種報文:

打開(OPEN)報文,用來與相鄰的另一個BGP發言人建立關系;

更新(UPDATE)報文,用來發送某一路由的信息,以及列出要撤銷的多條路由;

保活(KEEPALIVE)報文,用來確認打開報文和周期性地證實鄰站關系;

通知(NOTIFICATION)報文,用來發送檢測到的差錯。

故本題選C。

點播:BGP是不同自治系統的路由器之間交換路由信息的協議,BGP協議交換路由信息的節點數是以自治系統數為單位,BGP-4采用路由向量協議。GP-4使用四種報文:打開報文、更新報文、保活報文和通知報文。

40.單選題

基于公開密鑰的數字簽名算法對消息進行簽名和驗證時,正確的簽名和驗證方式是(

)。

問題1選項

A.發送方用自己的公開密鑰簽名,接收方用發送方的公開密鑰驗證

B.發送方用自己的私有密鑰簽名,接收方用自己的私有密鑰驗證

C.發送方用接收方的公開密鑰簽名,接收方用自己的私有密鑰驗證

D.發送方用自己的私有密鑰簽名,接收方用發送方的公開密鑰驗證

【答案】D

【解析】本題考查數字簽名相關知識。

根據數字簽名工作的基本流程,假設Alice需要簽名發送一份電子合同文件給Bob。Alice的簽名步驟如下:

第一步,Alice使用Hash函數將電子合同文件生成一個消息摘要;

第二步,Alice使用自己的私鑰,把消息摘要加密處理,形成一個數字簽名;

第三步,Alice把電子文件合同和數字簽名一同發送給Bob。

Bob收到Alice發送的電子合同文件及數字簽名后,為確信電子合同文件是Alice所認可的,驗證步驟如下:

第一步,Bob使用與Alice相同的Hash算法,計算所收到的電子合同文件的消息摘要;

第二步,Bob使用Alice的公鑰,解密來自Alice的加密消息摘要,恢復Alice原來的消息摘要;

第三步,Bob比較自己產生的消息摘要和恢復出來的消息摘要之間的異同。若兩個消息摘要相同,則表明電子合同文件來自Alice。如果兩個消息摘要的比較結果不一致,則表明電子合同文件已被篡改。

故本題選D。

點播:數字簽名的目的是通過網絡信息安全技術手段實現傳統的紙面簽字或者蓋章的功能,以確定交易當事人的真實身份,保證交易的安全性、真實性和不可抵賴性。數字簽名具有手寫簽名一樣的特點,是可信的、不可偽造的、不可重用的、不可抵賴的以及不可修改的。

41.單選題

在PKI中,關于RA的功能,描述正確的是(

)。

問題1選項

A.RA是整個PKI體系中各方都承認的一個值得信賴的、公正的第三方機構

B.RA負責產生,分配并管理PKI結構下的所有用戶的數字證書,把用戶的公鑰和用戶的其他信息綁在一起,在網上驗證用戶的身份

C.RA負責證書廢止列表CRL的登記和發布

D.RA負責證書申請者的信息錄入,審核以及證書的發放等任務,同時,對發放的證書完成相應的管理功能

【答案】D

【解析】本題考查CA機構相關知識。

CA(CertificationAuthority)是一個可信賴的第三方認證機構,也是證書授權機構。主要負責證書的頒發、廢止和更新。證書中含有實體名、公鑰以及實體的其他身份信息。

RA(RegistrationAuthority),數字證書注冊審批機構。RA系統是CA的證書發放、管理的延伸。它負責證書申請者的信息錄入、審核以及證書發放等工作(安全審計)。同時,對發放的證書完成相應的管理功能(安全管理)。

故本題選D。

42.單選題

SM2算法是國家密碼管理局于2010年12月17日發布的橢圓曲線公鑰密碼算法,在我們國家商用密碼體系中被用來替換(

)算法。

問題1選項

A.DES

B.MD5

C.RSA

D.IDEA

【答案】C

【解析】本題考查我國商用密碼管理方面的知識。

DES算法、IDEA算法都屬于分組密碼算法;MD5算法是一種Hash算法,也叫雜湊算法;SM2算法和RSA算法都屬于非對稱加密算法。SM2算法是一種更先進更安全的算法,隨著密碼技術和計算機技術的發展,目前常用的1024位RSA算法面臨嚴重的安全威脅,我們國家密碼管理部門經過研究,決定采用SM2橢圓曲線算法替換RSA算法。故本題選C。

點播:

SM1:對稱加密分組長度和密鑰長度都為128比特;

SM2:非對稱加密,用于公鑰加密算法、密鑰交換協議、數字簽名算法,國家標準推薦使用素數域256位橢圓曲線;

SM3:雜湊算法,雜湊值長度為256比特;

SM4:對稱加密,分組長度和密鑰長度都為128比特;

SM9:標識密碼算法。

43.單選題

已知DES算法S盒如下:

如果該S盒輸入110011,則其二進制輸出為(

)。

問題1選項

A.1110

B.1001

C.0100

D.0101

【答案】A

【解析】本題考查DES算法中S盒的運用。

根據輸入數據110011,第一位和最后一位組成行,及11→3;中間數據為列,即1001→9。則查找表第3行和第9列交叉的數字為14,其二進制為1110。故本題選A。

點播:DES算法是最為廣泛使用的一種分組密碼算法。DES是一個包含16個階段的“替換-置換”的分組加密算法,它以64位為分組對數據加密。64位的分組明文序列作為加密算法的輸入,經過16輪加密得到64位的密文序列。每一個S盒對應6位的輸入序列,得到相應的4位輸出序列,輸入序列以一種非常特殊的方式對應S盒中的某一項,通過S盒的6個位輸入確定了其對應的輸出序列所在的行和列的值。

44.單選題

BS7799標準是英國標準協會制定的信息安全管理體系標準,它包括兩個部分:《信息安全管理實施指南》和《信息安全管理體系規范和應用指南》。依據該標準可以組織建立、實施與保持信息安全管理體系,但不能實現(

)。

問題1選項

A.強化員工的信息安全意識,規范組織信息安全行為

B.對組織內關鍵信息資產的安全態勢進行動態監測

C.促使管理層堅持貫徹信息安全保障體系

D.通過體系認證就表明體系符合標準,證明組織有能力保障重要信息

【答案】B

【解析】本題考查重要的信息安全管理體系和標準方面的基礎知識。

BS7799標準是英國標準協會(BSI)制定的信息安全管理體系標準。它涵蓋了幾乎所有的安全議題,非常適合作為工商業及大、中、小組織的信息系統在大多數情況下所需的控制范圍確定的參考基準。但沒有對組織內關鍵信息資產的安全態勢進行動態監測。故本題選B。

點播:BS7799作為信息安全管理領域的一個權威標準,是全球業界一致公認的輔助信息安全治理手段,該標準的最大意義在于可以為管理層提供一套可量體裁衣的信息安全管理要項、一套與技術負責人或組織高層進行溝通的共同語言,以及保護信息資產的制度框架。

45.單選題

虛擬專用網VPN是一種新型的網絡安全傳輸技術,為數據傳輸和網絡服務提供安全通道。VPN架構采用的多種安全機制中,不包括(

)。

問題1選項

A.隧道技術

B.信息隱藏技

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論