尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

【软考】2023年下半年信息安全工程师《综合知识》完整真题及解析

【软考】2023年下半年信息安全工程师《综合知识》完整真题及解析 2023年下半年信息安全工程师《综合知识》完整真题1-70单项选择71-75英文完形信管网原版试题、标准答案完整解析一、单项选择题170每题1分1《中华人民共和国网络安全法》第五十八条明确规定因维护国家安全和社会公共秩序处置重大突发社会安全事件的需要经决定或者批准可以在特定区域临时限制网络通信。A、国务院 B、国家网信部门 C、省级以上人民政府 D、网络服务商答案A解析法条规定全网/大范围临时通信限制权限仅归国务院。22023年ISO发布ISO/IEC10118-3正式纳入我国SM3哈希算法标准SM3哈希输出长度为A、8字节 B、16字节 C、32字节 D、64字节答案C解析SM3输出256比特32字节MD5为128bit16字节。3BS7799ISO27001信息安全管理体系以下描述错误的是A、强化全员安全意识、规范安全行为B、持续监控资产安全风险状态C、推动管理层落实安全体系长效运行D、通过认证后即可永久满足合规要求答案D解析ISO27001证书三年换证每年监督审核认证仅代表当期合规无法永久有效。4网络攻击分为主动、被动两类下列属于被动攻击的是A、拒绝服务攻击 B、重放攻击 C、身份假冒 D、流量分析答案D解析流量分析仅监听流量特征不篡改、中断数据其余均主动干预通信。5下列不属于对称加密算法的是A、IDEA B、DES C、RC4 D、RSA答案D解析RSA是非对称公钥算法IDEA、DES、RC4均为对称密码。6WAPI无线局域网国密标准采用的密钥协商算法是A、DH B、ECDSA C、ECDH D、CPK答案C解析ECDH椭圆曲线密钥协商ECDSA仅用于数字签名。7政务、网银场景通用高可靠身份认证技术是A、数据库口令认证 B、摘要认证 C、PKI数字证书认证 D、单一口令认证答案C解析PKI依托CA证书实现双向可信身份鉴别安全性远高于单纯口令。8持续消耗服务器CPU、连接队列等资源导致合法用户无法访问的攻击是A、重放攻击 B、DoS拒绝服务 C、反射攻击 D、服务劫持答案B解析DoS/DDoS核心目标耗尽系统资源阻断正常业务访问。9浏览器划分可信/不可信站点安全区域主要防护目标是A、隔离网页恶意脚本执行权限B、服务器证书加密传输C、IPSec内网隧道防护D、全站SSL加密答案A解析安全区域管控JS、ActiveX等恶意脚本运行权限。10关于网络攻击分类描述错误的是A、服务攻击针对应用层业务程序B、木马、陷阱属于渗透类威胁C、非服务攻击针对底层网络协议D、在线业务风险评估可执行高破坏性测试答案D解析业务渗透遵循最小影响原则禁止中断业务的破坏性测试。11无对外互联网访问的独立军用涉密系统等保定级最低为A、二级 B、三级 C、四级 D、无级答案C解析四级结构化保护级适配军工、核心涉密关键信息基础设施。12电子邮件传播恶意代码最主要载体是A、邮件附件 B、邮件主题 C、纯文本正文 D、邮件头部答案A解析、exe、压缩包、宏文档等附件是病毒、木马主要传播载体。13Windows系统内置文件透明加密组件是A、TCFS B、CFS C、NTFS D、EFS答案D解析EFS依托NTFS分区实现文件透明加密保护。14数字水印相关描述错误的是A、隐形水印可追溯文件泄露源头B、水印嵌入容量与鲁棒性相互制约C、盲水印验证必须提供原始载体文件D、视频水印需满足实时解码性能要求答案C解析盲水印无需原始载体可直接从载体提取水印信息。15大量主机植入bot程序由攻击者统一远程操控的网络集群称为A、木马程序 B、僵尸网络Botnet C、ARP欺骗 D、网络钓鱼答案B解析僵尸网络用于批量发起DDoS、数据窃取、挖矿攻击。16计算机取证操作描述错误的是A、取证前后做哈希校验固定证据完整性B、取证介质设置只读禁止写入数据C、取证前对原磁盘制作镜像副本D、取证完成可直接删除原始证据介质答案D解析原始证据介质必须长期封存不得销毁、删除。17《密码法》法定三类密码不包含A、核心密码 B、普通密码 C、商用密码 D、国际密码答案D解析法定分类核心密码、普通密码、商用密码。18BLP机密模型*特性星规则描述正确的是A、主体只能向上写 B、主体只能向下写C、主体只能向下读 D、主体只能向上读答案A解析星规则高安全级主体不能向低密文件写入仅向上写简单安全规则只能向下读。19Biba完整性模型核心规则是A、不下写、不上读 B、不上写、不下读C、仅向上读写 D、无读写限制答案A解析防止低完整性数据写入污染高完整性业务数据。20等保2.0云安全“一个安全管理中心”不包含A、安全审计 B、集中管控 C、可信验证 D、防火墙策略下发答案D解析安全管理中心三组件审计、集中管控、可信验证防火墙属于边界三重防护。21依据GB/T2887机房规范第二类辅助房间是A、监控室 B、资料储藏室 C、主机房 D、终端室答案B解析一类辅助监控二类资料储藏三类备件储藏。22身份认证三要素所知/所有/本身不包含A、指纹本身 B、UKey所有 C、内网IP D、登录口令所知答案C解析IP可伪造、多人共用无法作为唯一身份凭证。23Kerberos体系KDC密钥分发中心由哪两部分组成A、AS认证服务器TGS票据服务器B、客户端应用服务C、证书库RA注册机构D、日志审计服务器答案A24PKI体系中仅审核用户注册资料、不签发证书的组件A、CA B、RA C、CRL服务器 D、终端实体答案B解析CA负责签发、吊销证书RA仅收集核验用户信息。25自主访问控制中**基于列客体**的实现方式是A、ACL访问控制表 B、能力表 C、口令列表 D、用户组表答案A解析ACL绑定客体列能力表绑定主体行。26登录连续多次密码错误自动锁定账户属于A、基于角色访问控制 B、基于异常事件控制C、基于时间控制 D、基于地址控制答案B解析多次登录失败属于安全异常事件触发防护策略。27防火墙白名单策略含义是A、匹配规则放行其余全部拒绝B、匹配规则拒绝其余全部放行C、所有流量默认放行D、所有流量默认阻断答案A解析白名单仅允许列表流量黑名单仅拦截匹配流量默认放行。28PAT端口复用属于哪一类NATA、静态NAT B、动态地址池 C、端口NAT D、双向NAT答案C29IDS部署在防火墙内侧主要优势A、扩大全网监控范围 B、过滤外网噪声降低误报C、提升抓包速度 D、直接阻断外网攻击答案B解析防火墙过滤海量扫描垃圾流量减少IDS无效告警。30IPSec协议中仅提供完整性、无加密功能的是A、ESP B、AH C、IKE D、SSL答案B解析AH仅完整性数据源认证ESP支持加密完整性双重能力。31Snort入侵检测属于哪一类误用检测A、基于规则字符串匹配 B、概率模型 C、状态机 D、键盘监控答案A解析Snort依靠自定义规则匹配攻击载荷特征。32下列不属于H主机入侵检测工具的是A、Tripwire B、SWATCH C、WAF网页防火墙 D、系统审计工具答案C解析WAF是Web边界防护设备不属于主机检测。33Snort规则中msg报警信息属于A、规则头 B、规则选项 C、协议字段 D、地址段答案B解析规则头协议、源/目的IP端口msg、content、sid属于规则选项。34网闸核心隔离原理是A、两套系统物理断开单向数据摆渡B、双网卡路由转发C、逻辑VLAN隔离D、VPN加密隔离答案A35《GB17859》一级自主保护级不强制审计的操作是A、删除操作 B、登录行为 C、权限变更 D、管理员操作答案A解析一级审计要求最低无需记录客体删除操作。36Windows系统中仅管理员可访问日志类型A、系统日志 B、应用日志 C、安全日志 D、性能日志答案C37以下操作不能保护审计日志安全的是A、分权管控审计员 B、日志加密存储C、日志强制访问控制 D、日志压缩备份答案D解析压缩仅节省存储空间无安全防护能力。38入侵检测系统IDS无法直接发现A、蠕虫攻击行为 B、漏洞本身 C、暴力登录 D、异常外联答案B解析IDS检测漏洞利用行为漏洞扫描工具才能发现系统漏洞。39冲击波Blaster蠕虫利用的系统漏洞为A、RPC DCOM漏洞 B、SMB漏洞 C、SQL漏洞 D、Sendmail漏洞答案A解析WannaCry利用SMBSlammer利用SQL数据库漏洞。40属于管理类非技术性安全漏洞的是A、缓冲区溢出 B、安全策略不完善 C、输入过滤缺失 D、配置错误答案B解析制度、策略缺陷属于非技术漏洞代码/配置错误为技术漏洞。41Wireshark工具核心功能是A、源代码审计 B、网络抓包流量分析 C、漏洞扫描 D、密码爆破答案B42具备主动全网扫描、自主传播能力的恶意代码A、逻辑炸弹 B、木马 C、网络蠕虫 D、普通病毒答案C解析蠕虫无需人为触发主动扫描主机漏洞扩散。43文件型病毒无法感染的文件类型A、EXE B、COM C、HTML网页 D、SYS驱动答案C解析文件病毒感染可执行程序HTML为纯脚本文本。44Blaster蠕虫采用哪种IP扫描策略A、随机扫描 B、顺序扫描 C、选择性扫描 D、本地网段扫描答案B45攻击者批量控制肉鸡集群发起攻击的网络是A、僵尸网络 B、ARP欺骗 C、钓鱼 D、中间人答案A46SYN洪水攻击利用TCP握手缺陷原理A、发送海量SYN耗尽半连接队列B、伪造ACK报文C、分片偏移异常D、ICMP重定向答案A47姓名“王*”、年龄“20-30”脱敏方式属于A、泛化 B、抑制 C、扰动 D、置换答案A解析泛化将精确值替换为模糊区间抑制直接删除字段。48识别资产、威胁、脆弱点并赋值属于风险评估哪个阶段A、准备 B、风险要素识别 C、风险分析 D、风险处置答案B49电子证据肉眼不可见必须借助工具查看该特性为A、易破坏性 B、无形性 C、高科技性 D、时效性答案B50等保安全功能检测国标是A、GB/T25070 B、GB/T22239 C、GB17859 D、GB/T35273答案A51渗透测试确认方案、模拟攻击属于哪个阶段A、准备 B、实施 C、评估 D、结题答案B52syslog标准日志四元组格式A、时间、主机、程序、消息B、主机、用户、时间、内容C、级别、进程、时间、消息D、时间、IP、用户、日志答案A53不属于Windows账户策略配置项A、密码复杂度 B、账户锁定阈值 C、日志审计 D、锁定计数器答案C解析日志审计属于本地安全审计策略。54攻击者伪装合法账号登录数据库属于A、伪装攻击 B、旁路 C、隐蔽信道 D、口令嗅探答案A55Oracle默认存储账号密码配置文件A、listener.ora B、strXXX.cmd C、key.ora D、tnsnames.ora答案B56负责数据库角色、权限整体管控的安全机制A、访问控制 B、安全管理 C、安全审计 D、数据加密答案B57二层识别MAC、基于MAC转发交换机属于第几代A、一代 B、二代 C、三代 D、四代答案B58不属于SNMP安全管控手段A、IP访问限制 B、团体字认证 C、权限分级 D、关闭服务答案A59交换机Web管理无认证远程执行命令漏洞类型A、代码执行漏洞 B、DoS漏洞 C、内存破坏 D、旁路泄露答案A60NIST安全框架五大功能访问控制属于A、识别 B、保护 C、检测 D、响应答案B解析识别资产、保护访问/加密、检测、响应、恢复。613DES加密标准流程E加密 D解密A、E(k1)→D(k2)→E(k3)B、D(k1)→E(k2)→D(k3)C、三次E加密D、三次D解密答案A62PGP邮件明文默认对称加密算法A、DES B、IDEA C、AES D、RSA答案B解析RSA仅加密会话密钥邮件正文使用IDEA。63SSL负责分段、压缩、加解密的子协议A、握手协议 B、记录协议 C、告警协议 D、密码变更协议答案B64屏蔽子网防火墙第一道边界设备A、外网边界防火墙/路由器B、内网防火墙C、DMZ堡垒机D、核心交换机答案A65最小特权管理含义是A、用户仅拥有完成工作必需权限B、管理员权限拆分互不干涉C、多人共管核心系统D、权限定期回收答案A66CIDF模型生成原始流量事件组件A、事件产生器 B、分析器 C、响应单元 D、事件库答案A67DNS隧道攻击主要破坏安全目标A、保密性数据外泄 B、完整性 C、可用性 D、不可否认答案A解析内网敏感数据通过DNS隧道向外泄露破坏保密性。68R2级IDC机房业务可用性标准A、99% B、99.5% C、99.9% D、99.99%答案C69《互联网域名管理办法》安全事件上报时限A、12h B、24h C、48h D、72h答案B70访问控制三核心要素不包含A、主体 B、客体 C、访问规则 D、审计日志答案D二、英文完形填空7175每题1分原文Perhaps the most obvious difference between private-key and public-key encryption is that the former assumes complete secrecy of all cryptographic keys, whereas the latter requires secrecy for only the private key.Although this may seem like a minor distinction ,the ramifications are huge: in the private-key setting the communicating parties must somehow be able to share the (71) key without allowing any third party to learn it, whereas in the public-key setting the (72) key can be sent from one party to the other over a public channel without compromising security.For parties shouting across a room or, more realistically , communicating over a public network like a phone line or the internet, public-key encryption is the only option.Another important distinction is that private-key encryption schemes use the (73) key for both encryption and decryption, whereas public-key encryption schemes use (74) keys for each operation.That is public-key encryption is inherently asymmetric.This asymmetry in the public-key setting means that the roles of sender and receiver are not interchangeable as they are in the private-key setting; a single key-pair allows communication in one direction only.(Bidirectional communication can be achieved in a number of ways; the point is that a single invocation of a public-key encryption scheme forces a distinction between one user who acts as a receiver and other userswho act as senders.)In addition, a single instance of a (75) encryption scheme enables multiple senders to communicate privately with a single receiver,in contrast to the private-key case where a secret key shared between two parties enables private communication only between those two parties.A.main B.same C.public D.secretA.stream B.different C.public D.secretA.different B.same C.public D.privateA.different B.same C.public D.privateA.private-key B.public-key C.stream D.Hash标准答案71.D 72.C 73.B 74.A 75.B解析71 secret key对称加密双方共享秘密密钥72 public key公钥可在公网明文传输73 same对称加密加解密使用同一密钥74 different非对称加密公私两组不同密钥75 public-key公钥加密支持多发送者单向私密通信。
返回列表