尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

2024年软考信息安全工程师真题及解析(回忆版)

2024年软考信息安全工程师真题及解析(回忆版) 1. 考试概述信息安全工程师是软考计算机技术与软件专业技术资格/水平考试中的中级资格适用于从事信息安全相关工作的技术人员。相较于网络工程师、软件设计师等传统中级资格信息安全工程师更聚焦于信息安全体系、密码学、网络安全防护、系统安全加固以及安全管理法规等领域。考试科目与形式科目时间题型满分 / 合格线基础知识上午150 分钟75 道单选题75 分 / 45 分应用技术下午150 分钟4~5 道案例分析题75 分 / 45 分2024 年考试安排上半年 5 月下旬、下半年 11 月上旬各举行一次。本文根据 2024 年考后考生回忆结合官方考纲与公开教材知识点整理出高频考点对应的典型题目及详细解析供备考人员参考。2. 2024 年命题趋势与特点从 2024 年两次考试的考生反馈来看命题呈现以下趋势密码学占比稳中有升对称加密、非对称加密、哈希算法、数字签名、PKI 体系仍是核心考点且开始结合实际场景考查密钥管理与传输安全。法律法规与标准地位强化《网络安全法》《数据安全法》《个人信息保护法》《密码法》以及等保 2.0GB/T 22239—2019相关题目明显增多。Web 安全与渗透测试落地化SQL 注入、XSS、CSRF 等不再是纯概念考查而是结合具体代码片段让考生判断漏洞类型与修复方式。新技术融合云安全、物联网安全、零信任等概念开始以选择题形式出现分值不高但不可忽视。下午题侧重综合应用案例题更强调发现问题—分析原因—给出防护措施的完整链路而非孤立地默写概念。3. 上午科目高频考点与典型题目解析3.1 密码学基础典型题目回忆版在非对称加密体系中若用户 A 希望向用户 B 发送一段仅 B 能够解密的消息A 应使用 对消息进行加密。A. A 的公钥B. A 的私钥C. B 的公钥D. B 的私钥答案C解析非对称加密的核心逻辑是公钥加密、私钥解密。若要让只有 B 能解密A 必须使用 B 的公钥加密B 收到后用自己唯一持有的私钥解密。选项 A、B 均不能保证机密性选项 D 中 B 的私钥只由 B 持有A 本来就不可能获得故排除。延伸考点如果题目问实现数字签名则应该用发送方 A 的私钥签名、接收方用 A 的公钥验签这与加密方向恰好相反是历年高频易混点。3.2 对称加密算法典型题目下列加密算法中属于分组密码且分组长度为 128 位的是 。A. RC4B. 3DESC. AESD. RSA答案C解析AES 分组长度为 128 位密钥长度支持 128/192/256 位是当前应用最广泛的对称分组密码。RC4 是流密码3DES 是 DES 的三重迭代分组长度为 64 位RSA 是非对称密码。记忆技巧AES 自诞生起即定位于 128 位分组替代 DES 的根本原因之一就是 DES 的 64 位分组已不安全。3.3 数字证书与 PKI典型题目在 PKI 体系中负责签发并管理数字证书的核心机构是 。A. RA注册机构B. CA认证中心C. KMC密钥管理中心D. LDAP 目录服务器答案B解析CACertificate Authority是 PKI 的核心负责证书的签发、更新、撤销等全生命周期管理。RA 负责受理用户的证书申请与身份审核本身不签发证书KMC 负责密钥的生成与管理LDAP 目录服务器用于存储和查询证书及撤销列表CRL。3.4 网络安全协议典型题目以下协议中工作在传输层之上、用于保护 Web 应用数据机密性与完整性的是 。A. IPsecB. SSL/TLSC. PPTPD. L2TP答案B解析SSL/TLS 位于传输层TCP与应用层之间为 HTTP、SMTP 等应用提供加密通道是 HTTPS 的基础。IPsec 工作在网络层PPTP 和 L2TP 是隧道协议主要用于构建 VPN其中 L2TP 本身不提供加密常与 IPsec 组合使用。3.5 信息安全法律法规典型题目根据《网络安全法》关键信息基础设施的运营者在中国境内运营中收集和产生的个人信息和重要数据应当在 存储。A. 境外B. 境内C. 运营者自有服务器D. 任意国家答案B解析《网络安全法》第三十七条明确规定关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。确需向境外提供的应当依照国家网信部门会同国务院有关部门制定的办法进行安全评估。4. 下午科目典型案例解析下午的应用技术考试以案例分析为主通常给出一个企业网络或系统场景要求考生完成填空、判断、分析等任务。以下根据 2024 年高频考点整理两道典型题。4.1 Web 安全综合案例场景某电商平台采用 PHP MySQL 开发登录页代码如下片段$username$_POST[username];$password$_POST[password];$sqlSELECT * FROM users WHERE username$username AND password$password;$resultmysqli_query($conn,$sql);问题一该代码存在哪种典型漏洞请说明攻击原理。解析存在 SQL 注入漏洞。攻击者在用户名或密码输入框中提交精心构造的字符串如 OR 11 --即可绕过认证逻辑。由于代码将用户输入直接拼接进 SQL 语句且未做任何过滤与参数化处理攻击者可以篡改 SQL 语义实现未授权登录、数据窃取甚至整库拖出。问题二请给出至少两种修复方案。解析参数化查询 / 预编译语句使用 PDO 或 mysqli 的预处理语句将用户输入作为参数绑定从根源上杜绝拼接注入。这是最推荐的方案。输入过滤与白名单校验对用户名、密码等字段进行严格的字符过滤限制特殊字符如单引号、连字符、注释符等。最小权限原则数据库账号只授予业务所需的最小权限禁止 Web 应用账号拥有 DROP、CREATE 等高风险权限。Web 应用防火墙WAF部署 WAF 作为纵深防御手段拦截常见注入攻击载荷。4.2 等级保护与安全管理案例场景某市级政务云平台被定级为第三级系统。测评中发现以下问题① 部分服务器操作系统存在高危漏洞未及时修补② 运维人员多人共用同一特权账号③ 核心交换机未启用日志审计功能。问题一请针对以上问题分别提出整改措施。解析针对①建立漏洞管理机制制定补丁发布与安装流程高危漏洞应在规定时限内完成修复暂无法修复的应采取临时风险缓解措施如限制访问、启用补偿性控制。针对②遵循最小权限与职责分离原则为每个运维人员分配独立的实名账号权限按岗分配对特权账号操作启用双人复核或临时授权如堡垒机审批。针对③开启核心设备的日志审计功能将日志统一采集至日志服务器或 SIEM 平台设置合理的留存周期三级系统日志留存不少于 6 个月并定期进行审计分析。问题二依据等保 2.0第三级系统的网络安全保护能力应达到什么要求解析第三级为安全标记保护级。第三级系统在安全保护能力上要求在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击以及较为严重的自然灾难所造成的资源损害能够发现安全漏洞和安全事件并在遭到损害后能够较快恢复绝大部分功能。5. 核心知识点速记表知识模块必背要点对称加密DES64 位分组、3DES、AES128 位分组、SM4国密非对称加密RSA、ECC、SM2公钥加密 / 私钥解密私钥签名 / 公钥验签哈希算法MD5128 位已不安全、SHA-1160 位、SHA-256、SM3密钥交换Diffie-HellmanDH解决共享密钥的安全协商数字证书X.509 标准含版本、序列号、签名算法、颁发者、有效期、主体、公钥信息等安全协议IPsec网络层、SSL/TLS传输层、HTTPS应用层、SSH应用层访问控制DAC、MAC、RBAC 三种模型的区别等保五个级别三级安全标记保护级为最常见定级法律法规《网络安全法》《数据安全法》《个人信息保护法》《密码法》6. 备考建议紧扣官方教材与考纲以《信息安全工程师教程》清华大学出版社为基准考纲所列知识点务必逐一覆盖往年真题中重复考查的知识点优先级最高。多刷历年真题与模拟题上午题知识点重复率较高建议通过真题把握命题风格下午题要多动手写训练定位漏洞—分析原理—给出措施的表达能力。关注法律法规与标准的新变化数据安全、个人信息保护已成为必考方向相关法条核心条款要做到能复述大意。动手实操靶场针对 SQL 注入、XSS、文件上传漏洞等可在本地搭建 DVWA、WebGoat 等靶场演练既加深理解也对下午案例分析题有直接帮助。建立错题本将高频易混点如加密与签名的密钥使用方向、VPN 协议层次归属单独归类考前集中复盘。注文中标注回忆版的题目是根据 2024 年考后考生反馈和公开考纲知识点整理的典型示例仅供参考学习具体真题内容以官方发布为准。7. 完整题目与答案汇总说明2024 年软考信息安全工程师官方试卷尚未完整公开以下 75 道上午题和下午案例题为“回忆版/模拟题”根据考后考生反馈及官方考纲、教材知识点整理供集中训练使用。上午题按知识模块分组每题给出答案下午案例题给出场景、问题与详细解析。需要深入理解的部分可回看第 3、4 节。7.1 上午选择题共 75 题7.1.1 密码学基础与加密技术题 1~181. 在非对称加密体系中若用户 A 希望向用户 B 发送一段仅 B 能够解密的消息A 应使用 对消息进行加密。A. A 的公钥 B. A 的私钥 C. B 的公钥 D. B 的私钥答案CB 的公钥2. 实现数字签名时发送方应使用 进行签名。A. 自己的私钥 B. 自己的公钥 C. 接收方的私钥 D. 接收方的公钥答案A自己的私钥3. 下列加密算法中属于分组密码且分组长度为 128 位的是 。A. RC4 B. 3DES C. AES D. RSA答案CAES4. RC4 属于 。A. 分组密码 B. 流密码 C. 椭圆曲线密码 D. 哈希算法答案B流密码5. DES 的有效密钥长度是 。A. 56 位 B. 64 位 C. 128 位 D. 112 位答案A56 位6. 3DES 使用 DES 算法对数据进行 次加密/解密迭代。A. 1 B. 2 C. 3 D. 4答案C3 次7. 我国商用密码算法 SM4 的分组长度是 。A. 64 位 B. 128 位 C. 192 位 D. 256 位答案B128 位8. RSA 算法安全性主要基于 。A. 大整数分解难题 B. 离散对数难题 C. 背包问题 D. 椭圆曲线离散对数难题答案A大整数分解难题9. ECC 加密算法安全性主要基于 。A. 大整数分解难题 B. 椭圆曲线离散对数难题 C. 素因子分解 D. 格理论答案B椭圆曲线离散对数难题10. 哈希函数的“单向性”是指 。A. 可以快速由输入计算哈希值 B. 由哈希值无法逆推出原始输入 C. 不同输入哈希值一定不同 D. 哈希值长度固定答案B由哈希值无法逆推出原始输入11. MD5 输出哈希值的长度为 。A. 64 位 B. 128 位 C. 160 位 D. 256 位答案B128 位12. SHA-1 输出哈希值的长度为 。A. 128 位 B. 160 位 C. 256 位 D. 512 位答案B160 位13. SHA-256 输出哈希值的长度为 。A. 128 位 B. 160 位 C. 256 位 D. 512 位答案C256 位14. 我国 SM3 密码杂凑算法输出长度为 。A. 128 位 B. 160 位 C. 256 位 D. 512 位答案C256 位15. 数字证书通常遵循的标准是 。A. X.25 B. X.500 C. X.509 D. ISO 27001答案CX.50916. 在 PKI 体系中负责签发并管理数字证书的核心机构是 。A. RA B. CA C. KMC D. LDAP 目录服务器答案BCA17. 对称加密算法相比非对称加密算法的主要优点是 。A. 密钥分发简单 B. 加解密速度快 C. 可提供数字签名 D. 公钥可以公开答案B加解密速度快18. Diffie-Hellman 密钥交换协议主要用于 。A. 加密文件 B. 在不安全信道上协商共享密钥 C. 生成数字签名 D. 身份认证答案B在不安全信道上协商共享密钥7.1.2 网络安全协议与设备题 19~3419. SSL/TLS 协议在 TCP/IP 协议栈中位于 。A. 网络层与应用层之间 B. 传输层与应用层之间 C. 数据链路层与网络层之间 D. 应用层内部答案B传输层与应用层之间20. IPsec 协议工作在 TCP/IP 协议的 。A. 应用层 B. 传输层 C. 网络层 D. 数据链路层答案C网络层21. HTTPS 默认使用的端口号是 。A. 80 B. 22 C. 443 D. 21答案C44322. SSH 默认使用的端口号是 。A. 21 B. 22 C. 23 D. 25答案B2223. 下列隧道协议中本身不提供加密、常与 IPsec 组合使用的是 。A. PPTP B. L2TP C. SSL VPN D. IPSec VPN答案BL2TP24. PPTP 协议基于 封装。A. IP B. PPP C. TCP D. UDP答案BPPP25. 入侵检测系统IDS的主要功能是 。A. 转发数据包 B. 监测并发现入侵行为 C. 隔离网络 D. 加密通信答案B监测并发现入侵行为26. 只根据 IP 头和传输层头部信息进行过滤的防火墙属于 。A. 包过滤防火墙 B. 状态检测防火墙 C. 应用代理防火墙 D. 下一代防火墙答案A包过滤防火墙27. 不仅能过滤数据包还能跟踪 TCP 连接状态的防火墙是 。A. 包过滤防火墙 B. 状态检测防火墙 C. 电路级网关 D. 集线器答案B状态检测防火墙28. 应用代理防火墙的特点是 。A. 只检查包头 B. 在应用层解析协议内容 C. 不处理应用数据 D. 只支持 IP 协议答案B在应用层解析协议内容29. SSL VPN 通常通过 对外提供远程访问。A. 浏览器 B. 专用硬件 C. 串口 D. 蓝牙答案A浏览器30. IPsec 中用于加密和认证的协议分别是 。A. AH 和 ESP B. ESP 和 AH C. ESP 和 SSL D. AH 和 TLS答案BESP 负责加密和认证AH 负责认证31. 下列属于拒绝服务攻击的是 。A. SQL 注入 B. SYN Flood C. 跨站脚本 D. 缓存投毒答案BSYN Flood32. SYN 扫描属于 。A. 端口扫描技术 B. 加密技术 C. 认证技术 D. 日志审计技术答案A端口扫描技术33. 访问控制列表ACL通常配置在 设备上。A. 路由器/防火墙 B. 打印机 C. 显示器 D. 键盘答案A路由器/防火墙34. 关于 VPN 的主要作用下列说法正确的是 。A. 提高网络带宽 B. 在不安全网络上建立加密隧道 C. 替代防火墙 D. 加快硬盘读写答案B在不安全网络上建立加密隧道7.1.3 系统安全、访问控制与漏洞题 35~5235. 由系统强制实施、用户不能自行更改的访问控制模型是 。A. DAC B. MAC C. RBAC D. ACL答案BMAC36. 基于角色的访问控制模型是 。A. DAC B. MAC C. RBAC D. Bell-LaPadula答案CRBAC37. 自主访问控制模型是 。A. DAC B. MAC C. RBAC D. BLP答案ADAC38. BLP 保密性模型的核心原则是 。A. 向上读、向上写 B. 向下读、向上写 C. 向上读、向下写 D. 随意读写答案B向下读、向上写即“不向上读、不向下写”39. 最小权限原则是指 。A. 给用户赋予最大权限 B. 只给用户完成工作所需的最小权限 C. 所有用户权限相同 D. 管理员拥有全部权限答案B只给用户完成工作所需的最小权限40. 身份认证的三种基本方式“所知、所有、所有特征”分别对应 。A. 密码、智能卡、指纹 B. 指纹、密码、智能卡 C. 智能卡、指纹、密码 D. 密码、指纹、智能卡答案A密码、智能卡、指纹41. 属于“所有特征”类认证方式的是 。A. 密码 B. 智能卡 C. 指纹识别 D. 动态口令答案C指纹识别42. 单点登录SSO的主要优点是 。A. 只需一次登录即可访问多个系统 B. 每次访问都要输入密码 C. 只能访问一个系统 D. 不需要任何认证答案A只需一次登录即可访问多个系统43. Kerberos 认证协议中负责发放票据的组件是 。A. AS/TGS认证服务器/票据授权服务器 B. 路由器 C. 防火墙 D. DNS 服务器答案AAS/TGS44. 缓冲区溢出攻击的根本原因是 。A. 程序未对输入数据长度进行有效检查 B. 网络带宽不足 C. 密码太简单 D. 硬盘损坏答案A程序未对输入数据长度进行有效检查45. 能够自我复制并通过网络传播的恶意代码是 。A. 木马 B. 蠕虫 C. 逻辑炸弹 D. 后门答案B蠕虫46. 伪装成正常软件、在被执行后产生恶意行为的程序是 。A. 蠕虫 B. 木马 C. 病毒 D. 宏答案B木马47. 在特定条件满足时才触发的恶意代码称为 。A. 蠕虫 B. 木马 C. 逻辑炸弹 D. 后门答案C逻辑炸弹48. 攻击者留下的、可绕过正常认证进入系统的入口称为 。A. 后门 B. 补丁 C. 证书 D. 密钥答案A后门49. 补丁管理流程的首要环节是 。A. 资产盘点与漏洞评估 B. 直接安装 C. 删除日志 D. 关闭防火墙答案A资产盘点与漏洞评估50. 漏洞扫描器的主要作用是 。A. 发现系统和应用中的安全弱点 B. 加密数据 C. 分配 IP 地址 D. 转发邮件答案A发现系统和应用中的安全弱点51. 安全基线配置的作用是 。A. 提供系统应达到的最小安全配置标准 B. 消除所有风险 C. 替代防火墙 D. 提高 CPU 性能答案A提供系统应达到的最小安全配置标准52. 依据等保 2.0第三级系统日志留存周期一般应不少于 。A. 1 个月 B. 3 个月 C. 6 个月 D. 12 个月答案C6 个月7.1.4 应用安全与 Web 安全题 53~6453. 将用户输入直接拼接到 SQL 语句中可能导致 。A. SQL 注入 B. 缓冲区溢出 C. DoS D. 密码猜解答案ASQL 注入54. 攻击者将恶意脚本注入网页当其他用户浏览时在其浏览器执行属于 。A. XSS 跨站脚本攻击 B. SQL 注入 C. CSRF D. DNS 劫持答案AXSS55. XSS 的常见类型不包括 。A. 存储型 B. 反射型 C. DOM 型 D. SYN 型答案DSYN 型56. CSRF 攻击的特点是利用 。A. 用户已登录状态下的受信任行为 B. 服务器漏洞 C. 网络窃听 D. 密码暴力破解答案A用户已登录状态下的受信任行为57. 防御文件上传漏洞最有效的做法是 。A. 限制文件类型并进行服务器端校验 B. 只做客户端校验 C. 允许所有文件上传 D. 关闭防火墙答案A限制文件类型并进行服务器端校验58. 目录遍历攻击是通过 读取服务器上任意文件。A. 修改 URL 中的路径参数 B. 修改 DNS C. 发送大量请求 D. 破解密码答案A修改 URL 中的路径参数59. 会话固定攻击的目标是 。A. 固定或预先设定用户的会话 ID 以冒充用户 B. 修改服务器时间 C. 删除日志 D. 加密会话答案A固定或预先设定用户的会话 ID60. 设置 Cookie 的 HttpOnly 属性可以缓解 。A. 通过脚本窃取 Cookie 的攻击 B. SQL 注入 C. DDoS D. 物理入侵答案A通过脚本窃取 Cookie 的攻击61. 设置 Cookie 的 Secure 属性可以 。A. 使 Cookie 仅在 HTTPS 连接中传输 B. 使 Cookie 永久有效 C. 使 Cookie 不可读 D. 删除 Cookie答案A使 Cookie 仅在 HTTPS 连接中传输62. 输入验证中更推荐采用 方式。A. 白名单校验 B. 黑名单校验 C. 不做校验 D. 仅客户端校验答案A白名单校验63. 从根源上防止 SQL 注入的最推荐方案是 。A. 参数化查询/预编译语句 B. 关闭错误提示 C. 隐藏数据库名 D. 更换默认端口答案A参数化查询/预编译语句64. Web 应用防火墙WAF属于 层级的安全防护。A. 应用层 B. 数据链路层 C. 物理层 D. 网络接口层答案A应用层7.1.5 安全管理、标准与法律法规题 65~7565. 《网络安全法》明确要求网络运营者采取的措施不包括 。A. 安全技术措施 B. 应急处置预案 C. 用户信息出售 D. 留存相关网络日志答案C用户信息出售66. 关键信息基础设施的运营者在中国境内运营中收集和产生的个人信息和重要数据应当 。A. 在境外存储 B. 在境内存储 C. 随意存储 D. 只能备份在海外答案B在境内存储67. 《数据安全法》中数据处理者应履行的义务不包括 。A. 建立健全数据安全管理制度 B. 对数据分类分级 C. 未经批准向境外随意出售数据 D. 采取安全技术措施答案C未经批准向境外随意出售数据68. 《个人信息保护法》确立的处理个人信息应遵循的原则包括 。A. 合法、正当、必要 B. 任意收集 C. 默认同意 D. 无需告知答案A合法、正当、必要69. 《密码法》将密码分为 三类。A. 核心密码、普通密码、商用密码 B. 公开密钥、私有密钥、共享密钥 C. 对称密码、非对称密码、哈希密码 D. 一级、二级、三级密码答案A核心密码、普通密码、商用密码70. 网络安全等级保护 2.0 将等级保护对象分为 个级别。A. 3 B. 4 C. 5 D. 7答案C5 个级别71. 等级保护第三级称为 。A. 用户自主保护级 B. 系统审计保护级 C. 安全标记保护级 D. 结构化保护级答案C安全标记保护级72. 下列属于关键信息基础设施保护重点的是 。A. 能源、金融、交通等重要行业的信息系统 B. 个人家用路由器 C. 普通办公打印机 D. 非联网设备答案A能源、金融、交通等重要行业的信息系统73. 《刑法》第 285 条规定违反国家规定侵入国家事务、国防建设、尖端科学技术领域计算机信息系统的构成 。A. 非法侵入计算机信息系统罪 B. 盗窃罪 C. 诈骗罪 D. 破坏生产经营罪答案A非法侵入计算机信息系统罪74. 网络安全等级保护测评的结论通常分为 。A. 符合、基本符合、不符合 B. 通过、不通过 C. 高、中、低 D. 一级、二级、三级答案A符合、基本符合、不符合75. 关于网络运营者配合网络安全监管的义务下列做法正确的是 。A. 依法留存网络日志不少于 6 个月 B. 拒绝配合执法 C. 删除全部日志 D. 向监管提供虚假材料答案A依法留存网络日志不少于 6 个月7.2 下午案例分析题及解析案例一Web 安全综合案例场景某电商平台采用 PHP MySQL 开发。登录页代码如下片段$username$_POST[username];$password$_POST[password];$sqlSELECT * FROM users WHERE username$username AND password$password;$resultmysqli_query($conn,$sql);问题 1指出该代码存在的典型漏洞并说明攻击原理。解析存在 SQL 注入漏洞。代码将用户输入直接拼接进 SQL 语句未做过滤与参数化处理。攻击者可在用户名或密码框提交类似 OR 11 --的字符串改变 SQL 语句逻辑使 WHERE 条件恒为真从而绕过认证未授权登录严重时可通过联合查询等方式读取、篡改甚至导出数据库中的数据。问题 2请给出至少三种修复方案并指出哪种最优先。解析优先采用参数化查询/预编译语句使用 PDO 或 mysqli 预处理将用户输入作为参数绑定从根源上防止注入。输入过滤与白名单校验对用户名、密码等字段限制可接受的字符集过滤单引号、注释符号等特殊字符。数据库最小权限原则为 Web 应用分配最小权限账号禁止执行 DROP、CREATE、xp_cmdshell 等高风险操作。部署 WAF在应用前加一层 Web 应用防火墙拦截常见注入载荷。隐藏错误信息避免将数据库错误回显给客户端减少攻击者信息探测。其中最优先且最根本的是参数化查询/预编译语句。问题 3请简述一次典型 SQL 注入攻击的检测与响应流程。解析检测通过 WAF 告警、数据库日志、异常 SQL 语句审计如频繁出现引号、注释符、联合查询等发现攻击行为。阻断立即封禁攻击源 IP对 Web 服务配置临时防护策略。取证保存 Web 访问日志、数据库查询日志、攻击载荷样本。修复优先修复注入点将拼接式 SQL 改为预编译语句。验证对修复后的站点进行漏洞复测确认注入已消除。案例二等级保护与安全管理案例场景某市级政务云平台被定为第三级系统。测评发现① 部分服务器操作系统存在高危漏洞未及时修补② 运维人员多人共用同一特权账号③ 核心交换机未启用日志审计功能。问题 1针对上述三个问题分别提出整改措施。解析针对①建立漏洞管理与补丁更新机制制定补丁发布、测试和安装流程根据漏洞等级明确修复时限高危漏洞限期修复对暂无法修复的漏洞采取临时缓解措施如限制访问、关闭不必要的服务、增加补偿性控制。针对②遵循最小权限和职责分离原则为每个运维人员开通独立实名账号按岗位分配权限对特权账号采用双人复核、堡垒机审批或临时授权机制定期审查特权账号使用情况。针对③启用核心交换机的日志审计功能将日志统一采集至日志服务器或 SIEM 平台设置合理留存周期三级系统日志留存不少于 6 个月定期进行审计分析对异常行为及时告警。问题 2依据等保 2.0第三级系统的网络安全保护能力应达到什么要求解析第三级为“安全标记保护级”。要求系统在统一安全策略下能够防护来自外部有组织团体、拥有较丰富资源的威胁源发起的恶意攻击以及防范较为严重的自然灾难造成的资源损害能够发现安全漏洞和安全事件在遭到损害后能够较快恢复绝大部分功能并保留审计记录以便追溯。问题 3如果该平台被定为“关键信息基础设施”在个人信息和重要数据管理上还需重点关注什么解析依据《网络安全法》《数据安全法》《个人信息保护法》等规定关键信息基础设施运营者在中国境内运营中收集和产生的个人信息和重要数据应当在境内存储确需向境外提供的应依法进行安全评估。同时应开展数据分类分级落实重要数据和个人信息保护制度开展等级保护测评和风险评估。案例三入侵检测与应急响应案例场景某企业部署了 IDS 和防火墙。某日IDS 连续告警多台内网主机向一个外部 IP 高频发起连接请求源码端口随机。随后部分服务器 CPU 使用率飙升网页访问缓慢部分业务中断。问题 1初步判断可能发生了什么安全事件请说明判断依据。解析内网主机向外部 IP 发起大量随机源端口连接且服务器 CPU 升高、业务变慢符合 DDoS 攻击内网被控制为“肉鸡”参与攻击或蠕虫传播/僵尸网络活动的特征。可通过分析流量、异常连接、恶意进程、网络行为日志进一步确认。问题 2请给出应急处置步骤。解析隔离受感染主机切断其与外部命令控制服务器的连接。启动应急预案通知相关责任人评估业务影响范围。在边界设备上封禁攻击目标 IP、异常协议和端口限制异常流量。对受感染主机进行病毒木马查杀、漏洞修补无法及时修复的先下线处理。收集并保存日志证据追踪攻击来源和横向扩散路径。恢复业务后持续监控进行复盘并完善检测和响应能力。问题 3从预防角度提出至少三项改进措施。解析加强边界防护部署 IDS/IPS、下一代防火墙并优化告警策略。落实终端安全防护部署防病毒/EDR及时修复漏洞。开展安全意识培训防止钓鱼邮件等途径引入恶意代码。定期开展应急演练完善事件响应流程和值班制度。案例四密码学应用与密钥管理案例场景某企业计划在其 Web 系统中启用 HTTPS并在邮件传输中对重要附件进行加密。系统管理员提出可通过公司统一的对称加密算法加密所有数据密钥写在代码中方便运维。问题 1请指出管理员方案中的安全隐患并说明应如何正确处理密钥。解析密钥硬编码在代码中存在泄露风险如代码泄露、版本库泄露、逆向分析等均可导致密钥暴露。应使用专门的密钥管理系统或密码机进行密钥的生成、存储、分发、轮换和销毁密钥与数据分离存储禁止明文写入代码对密钥访问进行权限控制和审计。问题 2请说明 HTTPS 中 SSL/TLS 握手阶段对称密钥和非对称算法分别起什么作用。解析SSL/TLS 握手过程中先使用非对称算法如 RSA、ECDHE完成身份认证和密钥协商客户端和服务器协商出会话密钥后后续数据传输使用对称算法如 AES进行加密兼顾安全性与效率。问题 3若该企业要求邮件加密采用端到端加密请给出至少两种技术方案并简述原理。解析证书加密发送方使用接收方的数字证书公钥加密邮件只有接收方用私钥解密。PGP/OpenPGP使用公钥加密对称会话密钥用会话密钥加密邮件内容兼顾安全与效率。邮件网关加密企业邮件网关基于证书对邮件进行加密传输适合组织间邮件加密但并非真正的端到端加密。汇总部分仅作快查使用详细分析、易混点及记忆技巧请回到对应章节阅读。
返回列表