扫码填写或分享
0%
预览模式(数据不保存)
1.以下哪项不是信息化社会的主要特征() A.数字化 B.虚拟化 C.网络化 D.智能化
*
1
\t B
该题配额已满,无法继续作答,请联系发布者
A.
2.狭义上的网络安全指的是()
B.
网络信息系统的各组成要素符合安全属性的要求。
C.
涉及国家安全、城市安全、经济安全、社会安全、生产安全、人身安全在内的安全。
D.
网络信息系统运行环境、软件、硬件、运行维护安全。
E.
网络信息系统开发生命周期的安全。
F.
\t A
G.
3.以下哪项不是网络安全问题的新的变化()
H.
保证内容从单维度向多维度转变
I.
保障措施从单一性向综合性转变
J.
保证时间维度要求涵盖网络系统的整个生命周期,保障响应速度要求不断缩短
K.
保证空间范围从局部向全局转变
L.
\t D
M.
4.网络信息系统的CIA属性指的是()
N.
机密性、完整性、不可抵赖性
O.
可用性、真实性、完整性
P.
可用性、完整性、机密性
Q.
合规性、公平性、可靠性
R.
\t C
S.
5.未授权的实体得到了数据的访问权,这属于对安全的()的破坏.
T.
机密性
U.
完整性
V.
合法性
W.
可用性
X.
\t A
Y.
6.某黑客用三年前截获的某用户密钥登录某网站,发现无法登录,这可能是违反了信息的()
Z.
机密性
[.
完整性
\.
隐私性
].
时效性
^.
\t D
_.
7.()是指采取各种手段和措施,使得网络系统具备阻止、抵御各种已知网络安全威胁的功能。
`.
防御
a.
预防
b.
监测
c.
阻断
d.
\t A
e.
8.网络要实现网络信息安全基本目标,网络应具备防御、监测、()和恢复等基本功能
f.
阻断 B应急
g.
响应
h.
报警
i.
\t B
j.
9.通过物理隔离设备将内部网和外部网分开,避免受到外部网的攻击属于()
k.
避免风险
l.
转移风险
m.
减少风险
n.
风险监测
o.
\t A
p.
10.《中华人民共和国密码法》于()起实施。
q.
2018年1月1日
r.
2019年1月1日
s.
2020年1月1日
t.
2021年1月1日
u.
\t C
v.
11.采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于()个月。
w.
x.
3
y.
6
z.
9
{.
12
|.
\t B
}.
12.网络安全等级保护的主要工作可以概括为定级、()、建设整改、()、运营维护。
~.
备案、等级测评
.
评级、备案
.
备案、检测
.
评级、等级测评
.
\t A
.
二 网络攻击原理与常用方法
.
1.常见的危害行为的基本类型不包括()
.
隐私泄露攻击
.
完整性破坏攻击
.
拒绝服务攻击
.
非法使用攻击
.
\t A
.
2.职业犯罪分子的攻击意图可能是()
.
获取情报信息
.
表现自己
.
获取经济利益
.
报复或发泄不满情绪
.
\t C
.
3.()不是网络攻击的变化趋势
.
网络攻击者群体专业化
.
网络攻击目标多样化和隐蔽性
.
网络攻击活动持续性强化
.
网络攻击工具智能化
.
\t A
.
4.在网络攻击过程中,攻击者为了避免安全管理员的发现、追踪以及法律部门取证,一般应采取 ()过程。
.
隐藏攻击源
.
隐蔽攻击行为
.
开辟后门
.
清除攻击痕迹
.
\t D
.
5.()攻击是指借助于客户机/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多 个目标发动DoS攻击,从而成倍地提高拒绝服务攻击的威力。
.
缓冲区溢出
.
分布式拒绝服务
.
拒绝服务
.
口令
¡.
\t B
¢.
6.下列攻击中,不能导致网络瘫痪的是()。
£.
溢出攻击
¤.
钓鱼攻击
¥.
邮件炸弹攻击
¦.
拒绝服务攻击
§.
;B
¨.
7.下列技术中,不能预防重放攻击的是()。
©.
时间戳
ª.
Nonce
«.
明文填充
¬.
序号
.
\t C
®.
8.注入语句:http://xxx.xxx.xxx/abc.asp?p=YY and user>0不仅可以判断服务器的后台数据库是否为SQLSERVER,还可以得到()。
¯.
当前连接数据库的用户数量
°.
当前连接数据库的用户名
±.
当前连接数据库的用户口令
².
当前连接的数据库名
³.
\t B
´.
解析:注入语句:http://xxx.xxx.xxx/abc.asp?p=YY and user>0,服务器运行"Select * from 表名 where 字段=YYand user>0”显然,该语句不能正常执行会出错,从其错误信息中,不仅可以获知该服务器的后台数据库是否为SQLSERVER,还可以得到当前连接的数据库的用户名。
µ.
9.根据不同的扫描目的,扫描类软件可以分为三个类别,以下不属于其分类的是()。
¶.
地址扫描器
·.
端口扫描器
¸.
漏洞扫描器
¹.
网络扫描器
º.
\t D
».
10.()是根据已经收集到的用户密码的相关数据集,通过用户关键词搜索匹配,与目标系统的 用户信息进行碰撞,以获取用户的密码。
¼.
口令猜测
½.
穷举搜索
¾.
撞库
¿.
窃取
À.
\t C
Á.
三 密码学基本理论
Â.
1.如果发送方使用的加密密钥和接收方使用的解密密钥不相同,从其中一个密钥难以推出另一个密钥,这样的系统称为()
Ã.
公钥加密系统
Ä.
单密钥加密系统
Å.
私钥加密系统
Æ.
常规加密系统
Ç.
\t A
È.
2.数字签名最常见的实现方法是建立在__的组合基础之上.
É.
公钥密码体制和对称密码体制
Ê.
对称密码体制和MD5摘要算法
Ë.
公钥密码体制和单向安全散列函数算法
Ì.
公证系统和MD4摘要算法
Í.
\t C
Î.
3.以下关于加密技术的叙述中,错误的是
Ï.
私钥密码体制的加密密钥和解密密钥是相同的
Ð.
密码分析的目的就是千方百计地寻找密钥或明文
Ñ.
私钥密码体制中加密算法和解密算法是保密的
Ò.
所有的密钥都有生存周期
Ó.
\t C
Ô.
4.以下关于数字证书的叙述中,错误的是()
Õ.
证书通常由CA安全认证中心发放
Ö.
证书携带持有者的公开密钥
×.
证书的有效性可以通过验证持有者的签名获知
Ø.
证书通常携带CA的公开密钥
Ù.
\t D
Ú.
5.利用公开密钥算法进行数据加密时,采用的方式是_。
Û.
发送方用公开密钥加密,接收方用公开密钥解密
Ü.
发送方用私有密钥加密,接收方用私有密钥解密
Ý.
发送方用公开密钥加密,接收方用私有密钥解密
Þ.
发送方用私有密钥加密,接收方用公开密钥解密
ß.
\t C
à.
6.信息通过网络进行传输的过程中,存在着被篡改的风险,为了解决这一安全隐患,通常采用的 安全防护技术是()。
á.
加密技术
â.
匿名技术
ã.
消息认证技术
ä.
数据备份技术
å.
\t C
æ.
7.甲收到一份来自乙的电子订单后,将订单中的货物送达到乙时,乙否认自己曾经发送过这份订单,为了解除这种纷争,采用的安全技术是
ç.
数字签名技术
è.
数字证书
é.
消息认证码
ê.
身份认证技术
ë.
\t A
ì.
8.在KPI中,不属于CA的任务是()。
í.
证书的颁发
î.
证书的审批
ï.
证书的备份
ð.
证书的加密
ñ.
\t D
ò.
9.根据密码分析者可利用的数据资源来分类,可将密码攻击的类型分为五类,其中密码分析者能够选择密文并获得相应明文的攻击密码的类型属于_Q。
ó.
仅知密文攻击
ô.
选择密文攻击
õ.
已知密文攻击
ö.
选择明文攻击
÷.
\t B
ø.
解析:选择密文攻击(Chosen-ciphertext attack)是指密码分析者能够选择密文并获得相应的明文, 对密码分析者十分有利。该攻击主要攻击公开密钥密码体制,尤其是攻击数字签名。
ù.
10.SHA1算法的消息摘要长度是()位。
ú.
128
û.
160
ü.
256
ý.
512
þ.
\t B
ÿ.
11.SM2算法是国家密码管理局于2010年12月17日发布的椭圆曲线公钥密码算法,在我们国家商用密码体系中被用来替换()算法。
Ā.
DES
ā.
MD5
Ă.
RSA
ă.
IDEA
Ą.
\t C
ą.
五 认证技术原理与应用
Ć.
1.以下关于认证技术的叙述中,错误的是()•
ć.
Ĉ.
指纹识别技术的利用可以分为验证和识别
ĉ.
数字签名是十六进制的字符串
Ċ.
身份认证是用来对信息系统中实体的合法性进行验证的方法
ċ.
消息认证能够确定接收方收到的消息是否被篡改过
Č.
\t B
č.
2.身份认证是证实客户的真实身份与其所声称的身份是否相符的验证过程。目前,计算机及网 络系统中常用的身份认证技术主要有:用户名/密码方式、智能卡认证、动态口令、生物特征认证等。 其中能用于身份认证的生物特征必须具有()。
Ď.
唯一性和稳定性
ď.
唯一性和保密性
Đ.
保密性和完整性
đ.
稳定性和完整性
Ē.
\t A
ē.
解析:能唯一标识某个人的身份,必须具有唯一性,然后是稳定性,意思是每次都能标识,不能 误认,保密反而不需要,例如人的指纹、签名,都是公开的。
Ĕ.
3.以下选项中,不属于生物识别方法的是__。
ĕ.
掌纹识别
Ė.
个人标记号识别
ė.
人脸识别
Ę.
指纹识别
ę.
\t B
Ě.
4.以下()不是常见的认证依据。
ě.
所知道的秘密信息
Ĝ.
所拥有的实物凭证
ĝ.
所具有的生物特征
Ğ.
所表现的生理特征
ğ.
\t D
Ġ.
5.下列各种协议中,不属于身份认证协议的是__
ġ.
S/Key 口令协议
Ģ.
Kerberos
ģ.
Ĥ.
509 协议
ĥ.
IPSec 协议
Ħ.
\t D
ħ.
6.认证产品的主要技术指标不包括()
Ĩ.
密码算法支持B.认证准确性C.安全保障级别
ĩ.
认证唯一性
Ī.
\t D
ī.
七 防火墙技术原理与应用
Ĭ.
1.防火墙作为一种被广泛使用的网络安全防御技术,其自身有一些限制,它不能阻止().
ĭ.
内部威胁和病毒威胁
Į.
外部攻击
į.
外部攻击、外部威胁和病毒威胁
İ.
外部攻击和外部威胁
ı.
\t A
IJ.
2.包过滤技术防火墙在过滤数据包时,一般不关心()。
ij.
数据包的源地址B.数据包的协议类型C.数据包的目的地址
Ĵ.
数据包的内容
ĵ.
\t D
Ķ.
3.应用代理防火墙的主要优点是()。
ķ.
加密强度高
ĸ.
安全控制更细化、更灵活
Ĺ.
安全服务的透明性更好
ĺ.
服务对象更广泛
Ļ.
\t B
ļ.
4.能有效控制内部网络和外部网络之间的访问及数据传输,从而达到保护内部网络的信息不受 外部非授权用户的访问和对不良信息的过滤的安全技术是()。
Ľ.
入侵检测
ľ.
反病毒检测
Ŀ.
防火墙
ŀ.
计算机取证
Ł.
\t C
ł.
5.当防火墙在网络层实现信息过滤与控制时,主要针对TCP/IP协议中的数据包头制定规则匹配条 件并实施过滤,该规则的匹配条件不包括()。
Ń.
IP源地址
ń.
源端口
Ņ.
IP目的地址
ņ.
协议
Ň.
\t B
ň.
6.防火墙的安全区域不包括()
ʼn.
公共外部网络
Ŋ.
军事缓冲区域
ŋ.
内联网
Ō.
屏蔽子网
ō.
\t D
Ŏ.
7.以下()不属于防火墙的性能指标
ŏ.
最大吞吐量
Ő.
最大连接速率
ő.
最大规则数
Œ.
最大连接数
œ.
\t D
Ŕ.
八 VPN技术原理与应用
ŕ.
1.以下关于隧道技术说法不正确的是
Ŗ.
隧道技术可以用来解决TCP/IP协议的某些安全威胁问题
ŗ.
隧道技术的本质是用一种协议来传输另一种协议
Ř.
IPSec协议中不会使用隧道技术
ř.
虚拟专用网中可以采用隧道技术
Ś.
\t C
ś.
2.以下关于VPN的叙述中,正确的是_
Ŝ.
VPN指的是用户通过公用网络建立的临时的、安全的连接
ŝ.
VPN指的是用户自己租用线路,和公共网络物理上完全隔离的、安全的线路
Ş.
VPN不能做到信息认证和身份认证
ş.
VPN只能提供身份认证,不能提供数据加密的功能
Š.
\t A
š.
3.通过具有IPSec功能的路由器构建VPN的过程中,采用的应用模型是_
Ţ.
隧道模型
ţ.
报名模式
Ť.
传输模式
ť.
压缩模式
Ŧ.
\t A
ŧ.
解析:IPSec有两种模式,即隧道模式和传输模式;传输模式只能适合PC到PC的场景;隧道模式可以适用于任何场景,隧道模式虽然可以适用于任何场景,但是隧道模式需要多一层IP头(通常 为20字节长度)开销,所以在PC到PC的场景,建议还是使用传输模式。题中通过路由器构建VPN, 显然不是PC到PC的场景,所以需要采用隧道模式。
Ũ.
4.属于第二层的VPN隧道协议是()。
ũ.
IPSeC
Ū.
PPTP
ū.
GRE
Ŭ.
IPv4
ŭ.
\t B
Ů.
5.虚拟专用网VPN是一种新型的网络安全传输技术,为数据传输和网络服务提供安全通道。VPN 架构采用的多种安全机制中,不包括()
ů.
隧道技术
Ű.
信息隐藏技术
ű.
密钥管理技术
Ų.
身份认证技术
ų.
\t B
Ŵ.
解析:VPN采用了隧道技术,实现了加密、认证、密钥管理等安全技术。
ŵ.
6.以下关于虚拟专用网VPN描述错误的是()。
Ŷ.
VPN不能在防火墙上实现
ŷ.
链路加密可以用来实现VPN
Ÿ.
IP层加密可以用来实现VPN
Ź.
VPN提供机密性保护
ź.
\t A
Ż.
解析:VPN可以在防火墙上实现,其协议分为链路层加密和网络层加密,提供认证、机密、完整 性等安全保护。
ż.
7.以下关于IPSec协议的叙述中,正确的是
Ž.
IPSec协议是IP协议安全问题的一种解决方案
ž.
IPSec协议不提供机密性保护机制
ſ.
JPSec协议不提供认证功能
ƀ.
IPSec协议不提供完整性验证机制
Ɓ.
\t A
Ƃ.
解析:IPSec协议是一种开放标准的框架结构,通过使用加密的安全服务以确保在Internet协议网络上进行保密而安全的通讯,是解决IP协议安全问题的一种方案,它能提供完整性、保密性、反重播性、不可否认性、认证等功能。
ƃ.
8.IPSec协议可以为数据传输提供数据源验证、无连接数据完整性、数据机密性、抗重播等安全 服务。其实现用户认证采用的协议是()。
Ƅ.
IKE协议
ƅ.
ESP协议
Ɔ.
AH协议
Ƈ.
SKIP协议
ƈ.
\t C
Ɖ.
解析:AH协议主要负责认证,ESP协议主要负责加密,IKE主要负责密钥管理。
Ɗ.
9.以下关于安全套接层协议(SSL)的叙述中,错误的是
Ƌ.
是一种应用层安全协议
ƌ.
为TCP/IP 口连接提供数据加密
ƍ.
为TCP/IP连接提供服务器认证
Ǝ.
提供数据安全机制
Ə.
\t A
Ɛ.
解析:SSL位于应用层和传输层之间,它可以为任何基于TCP等可靠连接的应用层协议提供安全 性保证。
Ƒ.
十 入侵检测技术原理与应用
ƒ.
1.入侵检测系统放置在防火墙内部所带来的好处是()。
Ɠ.
减少对防火墙的攻击
Ɣ.
降低入侵检测系统的误报率
ƕ.
增加对低层次攻击的检测
Ɩ.
增加检测能力和检测范围
Ɨ.
\t B
Ƙ.
解析:IDS实时检测可以及时发现一些防火墙没有发现的入侵行为,发行入侵行为的规律,这样防火墙就可以将这些规律加入规则之中,提高防火墙的防护力度,降低入侵检测系统的误报率。
ƙ.
2.入侵检测技术包括异常入侵检测和误用入侵检测。以下关于误用检测技术的描述中,正确的是()。
ƚ.
误用检测根据对用户正常行为的了解和掌握来识别入侵行为
ƛ.
误用检测根据掌握的关于入侵或攻击的知识来识别入侵行为
Ɯ.
误用检测不需要建立入侵或攻击的行为特征库
Ɲ.
误用检测需要建立用户的正常行为特征轮廓
ƞ.
\t B
Ɵ.
解析:异常入侵检测是与用户的正常行为进行匹配,误用入侵检测是根据入侵的知识,能够直接检测出入侵行为。异常入侵检测需要建立用户的正常行为库,误用入侵检测需要建立入侵知识库。
Ơ.
3.有一些信息安全事件是由于信息系统中多个部分共同作用造成的,人们称这类事件为“多组件事故”,应对这类安全事件最有效的方法是()。
ơ.
配置网络入侵检测系统以检测某些类型的违法或误用行为
Ƣ.
使用防病毒软件,并且保持更新为最新的病毒特征码
ƣ.
将所有公共访问的服务放在网络非军事区(DMZ)
Ƥ.
使用集中的日志审计工具和事件关联分析软件
ƥ.
\t D
Ʀ.
解析:因为是由多个部分共同作用造成,因此配置单一的防御技术并不能有效阻止,只有日志会记录系统中的所有行为。
Ƨ.
4.以下关于IDS的说法不恰当的是()
ƨ.
入侵检测系统的直接目的是阻止入侵事件的发生
Ʃ.
发现受保护系统中的入侵行为或异常行为
ƪ.
检验安全保护措施的有效性
ƫ.
有利于阻止安全事件扩大,及时报警触发网络安全应急响应
Ƭ.
\t C
ƭ.
5.入侵检测系统的组成中,()是入侵检测系统的核心模块
Ʈ.
数据采集模块
Ư.
入侵分析引擎模块
ư.
应急处理模块
Ʊ.
管理配置模块
Ʋ.
\t B
Ƴ.
6.入侵检测系统的主要指标不包括()
ƴ.
可靠性
Ƶ.
可用性
ƶ.
时效性
Ʒ.
机密性
Ƹ.
\t D
ƹ.
十一
ƺ.
十二
ƻ.
十三 网络安全漏洞防护技术原理与应用
Ƽ.
1.以下关于网络安全漏洞的描述中,错误的是()
ƽ.
网络安全漏洞又称为脆弱性,简称漏洞。
ƾ.
根据漏洞的补丁状况,可将漏洞分为普通漏洞和零日漏洞。
ƿ.
漏洞一般是致使网络信息系统安全策略相冲突的缺陷,这种缺陷通常称为安全隐患。
ǀ.
网络信息系统漏洞的存在是网络攻击成功的充分条件之一。
ǁ.
\t D
ǂ.
2.解决漏洞问题不包括()
ǃ.
漏洞预防
DŽ.
漏洞检测
Dž.
漏洞响应
dž.
漏洞修补
LJ.
\t C
Lj.
3.以下()属于技术性安全漏洞的主要来源
lj.
环境错误
NJ.
策略不完备
Nj.
网络安全监督缺失
nj.
网络安全特权控制不完备
Ǎ.
\t A
ǎ.
4.以下关于网络安全漏洞发布的说法中,错误的是()
Ǐ.
安全漏洞发布机制是一种向公众及用户公开漏洞信息的方法。
ǐ.
安全漏洞发布一般由软硬件开发商、安全组织、或用户来进行,黑客一般不会主动发布漏洞。
Ǒ.
漏洞发布方式主要有三种形式:网站、电子邮伴以及安全论坛。
ǒ.
漏洞信息公布内容一般包括:漏洞编号、发布日期、安全危害级别、漏洞名称、漏洞影响平 台、漏洞解决建议等。
Ǔ.
\t B
ǔ.
5.网络安全漏洞管理不包含以下()环节
Ǖ.
网络信息系统资产确认
ǖ.
网络安全漏洞信息采集
Ǘ.
网络安全防御机制评估
ǘ.
网络安全漏洞消除和控制
Ǚ.
\t C
ǚ.
6.网络安全漏洞扫描器的具体模块功能不包括()
Ǜ.
用户界面
ǜ.
扫描引擎
ǝ.
漏洞信息及配置参数库
Ǟ.
漏洞审计模块
ǟ.
\t D
Ǡ.
7.以下关于漏洞扫描器的说法中,正确的是()
ǡ.
机漏洞扫描器不需要通过建立网络连接就可以进行,运行在单独的堡垒主机上。
Ǣ.
主机漏洞扫描器可以检测多台主机。
ǣ.
网络漏洞扫描器通过与待扫描的目标机建立网络连接后,发送特定网络请求进行漏洞检查。
Ǥ.
网络漏洞扫描器通过检查本地系统中关键性文件的内容及安全属性,来发现漏洞。
ǥ.
\t C
Ǧ.
8.以下()不属于常见的网络安全漏洞防护网关产品
ǧ.
IPS
Ǩ.
IDS
ǩ.
WAF
Ǫ.
UTM
ǫ.
\t B
Ǭ.
十四 恶意代码防范技术原理
ǭ.
1.()属于主动传播的恶意代码
Ǯ.
计算机病毒B.特洛伊木马C.逻辑炸弹D.网络蠕虫
ǯ.
\t D
ǰ.
2.恶意代码的行为不尽相同,破坏程度也各不相同,但它们的作用机制基本相同。其作用过程 的步骤一般不包括()
DZ.
漏洞扫描
Dz.
入侵系统
dz.
维持或提升已有的权限
Ǵ.
隐蔽、潜伏、破坏。
ǵ.
\t A
Ƕ.
3.恶意代码靠采用()来提高自身的伪装能力和防破译能力,使检测与清除恶意代码的难度大 大增加。
Ƿ.
反跟踪技术
Ǹ.
加密技术
ǹ.
模糊变换技术
Ǻ.
变形技术
ǻ.
\t A
Ǽ.
4.常见的恶意代码变形技术不包括()
ǽ.
重汇编技术
Ǿ.
压缩技术
ǿ.
指令替换技术
Ȁ.
伪指令技术
ȁ.
\t C
Ȃ.
5.电子邮件己经成为传播恶意代码的重途径之一,为了有效防止电子邮件中的恶意代码,应该用 ()的方式阅读电子邮件。
ȃ.
应用软件
Ȅ.
纯文本
ȅ.
网页
Ȇ.
在线
ȇ.
\t B
Ȉ.
6.常见的恶意代码类型有:特洛伊木马、蠕虫、病毒、后门、Rootkit、僵尸程序、广告软件。 2017年5月爆发的恶意代码WannaCry勒索软件属于()。
ȉ.
特洛伊木马
Ȋ.
蠕虫
ȋ.
后门
Ȍ.
Rootkit
ȍ.
\t B
Ȏ.
解析:记住就可以了,是蠕虫病毒。
ȏ.
7.在访问因特网时,为了防止Web页面中恶意代码对自己计算机的损害,可以采取的防范措施是( )
Ȑ.
将要访问的Web站点按其可信度分配到浏览器的不同安全区域
ȑ.
在浏览器中安装数字证书
Ȓ.
利用IP安全协议访问Web站点
ȓ.
利用SSL访问Web站点
Ȕ.
\t A
ȕ.
解析:为了防止Web页面中恶意代码对自己计算机的损害,可以将要访问的Web站点按其可信 度分配到浏览器的不同安全区域。划分不同安全区域是浏览器为保护用户计算机免受恶意代码的危害 而采取的一种技术。通常浏览器将Web站点按其可信度分配到不同的区域,针对不同的区域指定不 同的文件下载方式。
Ȗ.
8.在恶意代码攻击技术中,()能够攻击反恶意代码软件,对反恶意代码软件系统进行拒绝服务攻击,阻碍反恶意代码软件的正常运行。
ȗ.
进程注入技术B.超级管理技术
Ș.
端口反向连接技术
ș.
缓冲区溢出攻击技术
Ț.
\t B
ț.
9.恶意代码的分析方法由静态分析方法和动态分析方法两部分构成,以下()属于动态分析方 法。
Ȝ.
反恶意代码软件的检测和分析
ȝ.
字符串分析
Ȟ.
脚本分析
ȟ.
文件监测
Ƞ.
\t D
ȡ.
10.在动态分析方法中,()指在恶意代码的执行过程中对其进行监测和分析,将恶意代码运行的 控制权交给动态调试工具
Ȣ.
进程监测
ȣ.
网络活动监测
Ȥ.
注册表监测
ȥ.
动态反汇编分析
Ȧ.
\t D
ȧ.
11.( )是计算机病毒与其他程序最本质的区别。
Ȩ.
隐蔽性
ȩ.
传染性
Ȫ.
潜伏性
ȫ.
潜伏性
Ȭ.
\t B
ȭ.
12.计算机病毒的生命周期主要有两个阶段:()
Ȯ.
开发阶段、传播阶段
ȯ.
开发阶段、潜伏阶段
Ȱ.
传播阶段、激活阶段
ȱ.
潜伏阶段、传播阶段
Ȳ.
\t C
ȳ.
十五 网络安全主动防御技术与应用
ȴ.
1.数字水印技术通过在数字化多媒体数据中嵌入隐蔽的水印标志,可以有效实现对数字多媒体 数据的版权保护等功能。以下各项中,不属于数字水印在数字版权保护中必须满足的其本应用需求的 是()。
ȵ.
安全性
ȶ.
隐蔽性
ȷ.
鲁棒性
ȸ.
可见性
ȹ.
\t D
Ⱥ.
解析:数字水印必须满足的基本应用需求是安全性、隐蔽性、鲁棒性,数字水印是不可见的。
Ȼ.
2.数字水印是通过数字信号处理的方法,在数字化的多媒体数据中,嵌入隐蔽的水印标记。其应 用领域不包括
ȼ.
版权保护
Ƚ.
票据防伪
Ⱦ.
证据篡改鉴定
ȿ.
图像增强
ɀ.
\t D
Ɂ.
解析:数字水印的应用领域包括版权保护、加指纹、标题与注释、篡改提示、使用控制等。不包 括图像增强。
ɂ.
3.以下关于入侵阻断技术的说法中,错误的是()
Ƀ.
入侵阻断是网络安全被动防御的技术方法,其基本原理是通过对目标对象的网络攻击行为进 行阻断,从而达到保护目标对象的目的。
Ʉ.
IPS能够进行攻击行为检测,并能阻断入侵行为。
Ʌ.
IDS能够进行攻击行为检测,但是不能阻断入侵行为。
Ɇ.
IPS/SPS的主要安全功能包括:屏蔽指定IP地址;屏蔽指定网络端口;屏蔽指定域名;封锁指 定URL、阻断特定攻击类型;为零日漏洞提供热补丁。
ɇ.
\t A
Ɉ.
4.网络力量清洗系统的主要技术方法不包括()
ɉ.
流量检测
Ɋ.
流量牵引
ɋ.
流量阻断
Ɍ.
流量回注
ɍ.
\t C
Ɏ.
5.关于可信计算的说法不正确的是()
ɏ.
首先构建一条信任链,再建立一个信任根
ɐ.
一级认证一级,一级信任一级
ɑ.
通过确保计算平台的可信性以保障网络安全
ɒ.
可信计算是网络信息安全的核心关键技术
ɓ.
\t A
ɔ.
6.()是可信计算平台的信任根,是可信计算的关键部件
ɕ.
TPM
ɖ.
TCM
ɗ.
TSM
ɘ.
RTM
ə.
\t A
ɚ.
7.中国基于自主密码算法建立起以()为核心的自主可信计算标准体系。
ɛ.
TPM
ɜ.
TCM
ɝ.
TSM
ɞ.
TDM
ɟ.
\t B
ɠ.
8.用户年龄、用户性别、用户薪水、用户购物史等信息属于用户的()
ɡ.
身份隐私
ɢ.
社交关系隐私
ɣ.
属性隐私
ɤ.
位置轨迹隐私
ɥ.
\t C
ɦ.
十六 网络安全风险评估技术原理与应用
ɧ.
1.以下关于网络安全风险评估的说法中,错误的是()
ɨ.
网络安全风险是指由于网络系统所存在的脆弱性,因人为或自然的威胁导致安全事件发生所 造成的可能性影响。
ɩ.
评估内容涉及网络系统的脆弱性、网络安全威胁以及脆弱性被威胁者利用后所造成的实际影 响。
ɪ.
网络安全风险值可以等价为安全事件发生的概率(可能性)与安全事件的损失的相加
ɫ.
网络安全风险评估涉及资产、威胁、脆弱性、安全措施、风险等各个要素。
ɬ.
\t C
ɭ.
2.网络安全风险评估模式不包括()
ɮ.
自评估
ɯ.
检查评估
ɰ.
委托评估
ɱ.
专项评估
ɲ.
\t D
ɳ.
3.以下不属于信息安全风险评估中需要识别的对象是()。
ɴ.
资产识别
ɵ.
威胁识别
ɶ.
风险识别
ɷ.
脆弱性识别
ɸ.
\t C
ɹ.
4.资产重要性等级中,其安全属性破坏后可能对组织造成比较严重的损失,其资产等级标识为()
ɺ.
很低
ɻ.
低
ɼ.
中等
ɽ.
高
ɾ.
\t D
ɿ.
5.()是指威胁资产的方法和过程步骤,威胁者为了实现其意图,会使用各种攻击方法和工具。
ʀ.
威胁途径
ʁ.
威胁效果
ʂ.
威胁意图
ʃ.
威胁频率
ʄ.
\t A
ʅ.
6.()用于获取被评估网络信息系统的资产关联结构信息,进而获取资产信息。
ʆ.
网络安全漏洞扫描
ʇ.
资产信息收集
ʈ.
问卷调査
ʉ.
网络拓扑发现
ʊ.
7.网络安全风险评估项目的主要工作流程和内容不包括()
ʋ.
评估方案设计与论证
ʌ.
评估结果评审与认可
ʍ.
评估报告撰写
ʎ.
评估总结和改进
ʏ.
\t D
ʐ.
8.是风险评估活动结束的标志
ʑ.
评估总结和改进
ʒ.
评估结果评审
ʓ.
风险评估报告撰写
ʔ.
评估结果认可
ʕ.
\t D
ʖ.
十七 网络安全应急响应技术原理与应用
ʗ.
1.以下关于网络安全应急响应组织的说法中,错误的是()
ʘ.
一般来说,网络安全应急响应组织主要由应急领导组、应急维护组和应急技术支撑组构成。
ʙ.
主要工作包括网络安全威胁情报分析研究、网络安全事件的监测与分析等。
ʚ.
是对组织机构的网络安全事件进行处理、协调或提供支持的团队,负责协调组织机构的安全 紧急事件。
ʛ.
应急响应组分成以下几类:公益性应急响应组、内部应急响应组、商业性应急响应组、厂商 应急响应组。
ʜ.
\t A
ʝ.
2.关于国家互联网应急中心的说法不正确的是()
ʞ.
英文简称为CNCERT或CNCERT/CC
ʟ.
是非政府盈利性的网络安全技术协调组织
ʠ.
是中央网络安全和信息化委员会办公室领导下的国家级网络安全应急机构
ʡ.
CNCERT的方针是”积极预防、及时发现、快速响应、力保恢复”
ʢ.
\t B
ʣ.
3.重要网络和信息系统遭受较大的系统损失,造成系统中断,明显影响系统效率,业务处理能力受到影响,该情况属于()网络安全事件?
ʤ.
特别重大
ʥ.
重大
ʦ.
较大
ʧ.
一般
ʨ.
\t C
ʩ.
4.当发现核心业务系统中断或硬件设备故障时,启动I级处置程序。合适的应急操作应该是()
ʪ.
立即断开网站与互联网的连接,并停止系统运行
ʫ.
迅速判断故障节点,启用备用设备或线路
ʬ.
使用防火墙对攻击来源进行封堵
ʭ.
记录当前连接情况,保存相关日志
ʮ.
\t B
ʯ.
5.网络安全事件应急演练按目的与作用划分为三类,以下不正确的是()
ʰ.
检验性应急演练
ʱ.
实战性应急演练
ʲ.
示范性应急演练
ʳ.
研究性应急演练
ʴ.
\t B
ʵ.
6.()是指涉及应急预案中多项或全部应急响应功能的演练活动,注重对多个环节和功能进行检 验。
ʶ.
桌面应急演练
ʷ.
研究性应急演练
ʸ.
综合应急演练
ʹ.
实战应急演练
ʺ.
\t C
ʻ.
7.计算机取证是指能够为法庭所接受的、存在于计算机和相关设备中的电子证据的确认、保护、 提取和归档的过程。以下关于计算机取证的描述中,不正确的是()。
ʼ.
为了保证调查工具的完整性,需要对所有工具进行加密处理
ʽ.
计算机取证需要重构犯罪行为
ʾ.
计算机取证主要是围绕电子证据进行的
ʿ.
电子证据具有无形性
ˀ.
\t A
ˁ.
解析:计算机取证不会对所有工具进行加密。
˂.
十八
˃.
十九 操作系统安全保护
˄.
1.Windows日志类型不包括()
˅.
系统日志
ˆ.
应用程序日志
ˇ.
安全日志
ˈ.
审计日志
ˉ.
\t D
ˊ.
2.UNIX/Linux操作系统不包括()
ˋ.
硬件层
ˌ.
系统内核
ˍ.
应用层
ˎ.
驱动层
ˏ.
\t D
ː.
3.以下关于windows安全机制的说法中,错误的是()
ˑ.
安装最小化的操作系统
˒.
安装最新系统补丁
˓.
启动 NetBIOS
˔.
配置TCP/IP筛选和ICF
˕.
\t C
˖.
4.Windows系统的用户管理配置中,有多项安全设置,其中密码和帐户锁定安全选项设置属于()。
˗.
本地策略
˘.
公钥策略
˙.
软件限制策略
˚.
帐户策略
˛.
\t D
˜.
解析:账户策略中包括密码策略和账户锁定策略两种安全设置。另外,猜也能猜的出来。
˝.
5.Linux系统的运行日志存储的目录是()□
˞.
/var/log
˟.
/usr/log
ˠ.
/etc/log
ˡ.
/tmp/log
ˢ.
\t A
ˣ.
解析:记住即可。
ˤ.
6.假设某个文件的列表显示信息如下:
˥.
-rwxr-xr- 1 test test 4 月 9 日 17:50 sample. txt
˦.
则说明,该文件所有者所在组里其他成员对其拥有()权限。
˧.
读、写、执行
˨.
读、执行
˩.
读
˪.
写、执行
˫.
\t B
ˬ.
7. UNIX/Linux系统安全增强流程是首先确认系统安全目标,然后()
˭.
UNIX/Linux系统安全策略配置
ˮ.
UNIX/Linux安全检査
˯.
安装最小化UNIX/Linux系统
˰.
安装UNIX/Linux第三方安全软件工具
˱.
\t C
˲.
8.国产操作系统的三权分立机制中,三类权属人不包括()
˳.
系统管理员
˴.
安全管理员
˵.
审计管理员
˶.
配置管理员
˷.
\t D
˸.
二十 网络设备安全
˹.
1.()是指通过伪造大量的虚假MAC地址发往交换机,填满交换机的MAC地址表,使得交换机 不再学习其他MAC地址。
˺.
MAC地址泛洪
˻.
MAC地址欺骗
˼.
MAC拒绝服务攻击
˽.
MAC漏洞利用
˾.
\t A
˿.
2.以下关于交换机安全增强技术的说法中,错误的是()
̀.
交换机的安全访问控制分为两级,第一级通过用户口令认证实现,第二级通过控制用户的连 接实现。
́.
利用镜像技术监测网络流量
̂.
可以通过设置端口上最大可以通过的MAC地址数量、MAC地址老化时间,来抑制MAC攻击。
̃.
安全增强方法主要包括关闭交换机不必要的网络服务、限制安全远程访问等。
̄.
\t A
̅.
3.常见的网络设备安全漏洞不包括()
̆.
拒绝服务漏洞
̇.
跨站伪造请求CSRF
̈.
XSS
̉.
网络设备损坏
̊.
\t D
̋.
二十二 网站安全需求分析与安全保护工程
̌.
1.以下关于网站安全的说法中,错误的是()
̍.
网站是一个基于C/S技术架构的综合信息服务平台
̎.
一般网站涉及网络通信、操作系统、数据库、Web服务器软件、Web应用、浏览器、域名服 务以及 HTML、XML、SSL、Web Services 等相关协议。
̏.
网站安全主要是有关网站的机密性、完整性、可用性及可控性。
̐.
网站的完整性是指网站的信息及数据不能非授权修改,网站服务不被劫持。
̑.
\t A
̒.
2.网站的安全威胁,一般不包括()
̓.
非授权访问
̔.
网页篡改
̕.
后台管理安全威胁
̖.
缓冲区溢出
̗.
\t D
̘.
3.()是Apache的主配置文件
̙.
httpD.conf
̚.
conf/srm. conf
̛.
conf/access. conf
̜.
conf/mime.conf
̝.
\t A
̞.
4.针对连接耗尽攻击,Apache软件提供的解决措施中错误的是()
̟.
减少Apache超时(Timeout)设置
̠.
减少MaxClients设置
̡.
限制同一 IP的最大连接数
̢.
多线程下载保护机制
̣.
\t B
̤.
5.关于Apache Web安全增强的说法中,错误的是()
̥.
及时安装Apache Web补丁
̦.
设定禁止使用目录索引文件
̧.
为Apache Web服务软件设置专门的用户和组
̨.
显示Apache Web软件的版本号以便获取合适的补丁
̩.
\t D
̪.
6.IIS安全机制不包括()
̫.
IIS认证机制
̬.
IIS加密机制
̭.
IIS H志审计
̮.
IIS访问控制
̯.
\t B
̰.
7.IIS的访问控制流程,首先检查用户浏览器所在计算机的IP地址是否限制,如果该IP地址不受 限制,然后()
̱.
判断在IIS中指定的Web权限是否允许用户访问
̲.
判断用户身份验证是否通过
̳.
判断用户正在进行的操作请求是否符合相应Web文件或文件夹的NTFS许可权限
̴.
用户可以访问其请求的资源
̵.
\t B
̶.
8.()会导致Web应用程序存在不限制身份验证尝试、Web会话令牌泄露、Web应用会话超时 设置不正确、Web应用口令复杂性不高和允许使用历史口令等问题。
̷.
A1-注入漏洞(Injection)
̸.
A2-遭受破坏的认证(Broken Authentication)
̹.
A3-敏感数据暴露漏洞(Sensitive Data Exposure)
̺.
A5-受损害的访问控制漏洞(Broken Access Control)
̻.
\t B
̼.
9.以下关于网站攻击防护及安全监测的说法中,错误的是()
̽.
防火墙是网站安全的第一道技术屏障
̾.
网站漏洞扫描技术主要有端口扫描、Web漏洞扫描、系统漏洞检测
̿.
网站安全监测的主要内容包括网站安全漏洞监测、网站挂马监测等。
̀.
网站防篡改实现技术主要有两类:一是利用操作系统的文件调用事件来检测网页文件的完整 性变化;二是利用密码学的单向函数检测网站中的文件是否发生了改变。
́.
\t B
͂.
二十四 工控安全需求分析与安全保护工程
̓.
1.在工控系统组成中,()主要执行各类运算、顺序控制、定时等指令,用于控制工业生产装备的动作,是工业控制系统的基础单元
̈́.
DCS
ͅ.
PCS
͆.
PLC
͇.
RTU
͈.
\t C
͉.
2.工控系统网络信息安全偏重于()需求顺序
͊.
可用性—完整性—保密性
͋.
可用性—保密性—完整性
͌.
完整性—可用性—保密性
͍.
保密性—完整性—可用性
͎.
\t A
͏.
3.以下关于工控系统安全说法中,错误的是()
͐.
拆除或封闭工业主机上不必要的USB、光驱、无线等接口。若确需使用,通过系统管理员授 权后使用。
͑.
一般来说,工业控制系统的开发、测试和生产应分别提供独立环境。
͒.
不同系统和网络环境下禁止使用相同的身份认证证书信息。
͓.
原则上严格禁止工业控制系统面向互联网开通HTTP、FTP、Telnet等高风险通用网络服务。
͔.
\t A
͕.
4.《工业控制系统信息安全防护指南》对恶意代码防范的相关安全要求不包括()
͖.
工业企业需要建立工业控制系统防病毒和恶意软件入侵管理机制。
͗.
在工业主机生产环境中直接验证测试防病毒软件或应用程序软件,确保软件安全。
͘.
密切关注重大工控安全漏洞及其补丁发布,及时采取补丁升级措施。
͙.
安全预防措施包括定期扫描病毒和恶意软件、定期更新病毒库、查杀临时接入设备(如临时 接入U盘、移动终端等外设)等。
͚.
\t B
͛.
5.以下关于电力监控系统的安全策略说法正确的是()
͜.
安全分区
͝.
网络通用
͞.
横向认证
͟.
纵向隔离
͠.
\t A
͡.
二十五 移动应用安全需求分析与安全保护工程
͢.
1.移动应用系统的组成不包括()
ͣ.
移动应用
ͤ.
通信网络
ͥ.
应用服务端
ͦ.
移动数据库
ͧ.
\t D
ͨ.
2.安卓的系统架构从上层到下层包括:应用程序层、应用程序框架层、系统库层、Linux内核。 其中,文件访问控制的安全服务位于
ͩ.
应用程序层
ͪ.
应用程序架构层
ͫ.
系统库和安卓运行时
ͬ.
Linux内核
ͭ.
【;】D
ͮ.
【解析】安卓的系统架构从上层到下层包括应用程序层、应用程序框架层、系统库和安卓运行时、 Linux内核。Android是基于Linux2.6内核,其核心系统服务如安全性、内存管理、进程管理、网路协 议以及驱动模型都依赖于Linux内核。
ͯ.
3.()属于linux内核层的安全机制
Ͱ.
权限声明机制
ͱ.
文件系统安全
Ͳ.
应用程序签名机制
ͳ.
沙箱机制
ʹ.
\t B
͵.
4.iOS的系统架构分为四个层次不包括()
Ͷ.
核心操作系统层
ͷ.
核心服务层
.
媒体层
.
应用层
ͺ.
\t D
ͻ.
5.为保护个人信息安全,规范App的应用,国家有关部门己发布了《信息安全技术移动互联网 应用程序(App)收集个人信息基本规范(草案)》。其中,针对Android 6.0及以上的可收集个人信息的 权限,给出了服务类型的最小必要权限参考范围,博客论坛应该具有哪些权限()
ͼ.
存储权限、获取应用账户
ͽ.
位置权限、存储权限
;.
存储权限
Ϳ.
无
.
\t C
.
二十六 大数据安全需求分析与安全保护工程
.
1.以下关于大数据的叙述中,()是不恰当的。
.
大数据是仅靠现有数据库管理工具或传统数据处理系统很难处理的大型而复杂的数据集
΄.
大数据具有数据体量巨大、数据类型繁多、处理速度快等特性
΅.
大数据的战略意义是实现数据的增值
Ά.
大数据研究中,数据之间的因果关系比关联关系更重要
·.
【;】D
Έ.
【解析】大数据库必须依靠新型数据挖掘等技术进行分析处理,主要是挖掘数据之间的关联关系。
Ή.
2.以下关于大数据的叙述中,()是不正确的。
Ί.
大数据不仅是技术,更是思维方式、发展战略和商业模式
.
缺少数据资源和数据思维,对产业的未来发展会有严重影响
Ό.
企业的价值与其数据资产的规模、活性、解释并运用数据的能力密切相关
.
大数据中,各数据价值之和远远大于数据之和的价值
Ύ.
【;】D
Ώ.
【解析】根据大数据的特点,在获取大量基础数据之后,首先通过数据租售服务可以产生价值, 其次通过组群分析、数据挖掘等技术对数据进行分析和处理,从而得到深层次的数据信息,对数据展 开深层次分析和预测服务,可以提升数据的价值,故大数据研究中,数据之和的价值远大于数据的价 值之和。
ΐ.
3.大数据业务安全保护中,业务授权主要()访问控制技术,按照业务功能的执行所需要的权限进行分配
Α.
基于角色的
Β.
自主
Γ.
强制
Δ.
基于属性的
答题卡
已答0
未答1
1