ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

【期末冲刺】《信息安全原理与技术(第4版)》模拟试卷I卷 | 原题+详解 | 覆盖90%核心考点

【期末冲刺】《信息安全原理与技术(第4版)》模拟试卷I卷 | 原题+详解 | 覆盖90%核心考点 【期末冲刺】《信息安全原理与技术第4版》模拟试卷I卷 | 原题详解 | 覆盖90%核心考点摘要本文整理了《信息安全原理与技术第4版》期末模拟试卷I卷完整原题。试卷聚焦本科期末高频核心考点剔除偏冷门内容贴合命题规律。每道题目后均附有精准答案与详细解析计算题过程严谨可追溯非常适合考前最后阶段的冲刺复盘与自测。适用对象信息安全/网络空间安全/计算机科学与技术专业本科生满分100分 |考试时间90分钟一、单项选择题共20小题每小题1分共20分备考提示本部分全部为期末选择高频核心考点覆盖90%以上选择出题范围。信息安全三大核心目标CIA三元组不包括A. 保密性B. 完整性C. 可用性D. 不可否认性【答案】D【解析】CIA三元组是信息安全最核心的三个基础目标保密性Confidentiality、完整性Integrity、可用性Availability不可否认性是延伸安全目标不属于核心三元组为期末选择必考题。下列攻击类型中属于被动攻击的是A. 数据篡改B. 流量分析C. 拒绝服务D. 重放攻击【答案】B【解析】被动攻击仅获取信息、不修改数据核心危害是信息泄露典型包括窃听、流量分析篡改、拒绝服务、重放均属于主动攻击为期末高频分类考点。对称加密算法的核心特征是A. 加密密钥与解密密钥相同B. 公钥公开私钥保密C. 加密速度慢适合小数据D. 可实现数字签名【答案】A【解析】对称密码核心特征是加解密使用同一密钥运算速度快适合大数据量加密B、C、D均为公钥密码的特征为密码体系核心辨析考点。DES算法的有效密钥长度为A. 56位B. 64位C. 128位D. 256位【答案】A【解析】DES分组长度64位有效密钥长度56位是经典分组密码的核心参数考点期末必考。AES算法的固定分组长度为A. 64位B. 128位C. 192位D. 256位【答案】B【解析】AES分组长度固定为128位支持128、192、256位三种密钥长度为期末参数题必考点。分组密码工作模式中实际应用最广泛、每个分组加密依赖前一分组结果的是A. ECB模式B. CBC模式C. CFB模式D. CTR模式【答案】B【解析】CBC密码分组链接模式通过初始向量与前一分组密文关联安全性高是应用最广泛的分组密码模式为期末高频考点。RSA公钥密码算法的安全性基于A. 离散对数难题B. 大整数素因子分解难题C. 背包难题D. 椭圆曲线离散对数难题【答案】B【解析】RSA的安全性依赖于大整数素因子分解的计算困难性是公钥密码最经典的代表期末必考算法与数学基础的对应关系。Diffie-Hellman协议的核心功能是A. 数据加密传输B. 数字签名C. 不安全信道上协商共享密钥D. 身份认证【答案】C【解析】DH协议是经典密钥交换协议核心作用是在公开不安全信道上协商生成共享对称密钥本身不直接加密数据为期末高频考点。哈希函数的核心特性中“给定哈希值无法反向推出原始数据”称为A. 单向性B. 抗弱碰撞性C. 抗强碰撞性D. 确定性【答案】A【解析】单向性抗原像攻击是哈希函数最核心的安全特性为期末概念必考题。数字签名无法实现的安全功能是A. 身份认证B. 数据完整性校验C. 不可否认性D. 数据保密性【答案】D【解析】数字签名通过私钥签名、公钥验证实现身份认证、完整性校验、防抵赖不加密消息内容不提供保密性为期末高频辨析考点。基于角色的访问控制模型的英文缩写是A. DACB. MACC. RBACD. ABAC【答案】C【解析】RBAC将权限与角色绑定用户通过角色获取权限是企业应用最广泛的访问控制模型为期末必考题。访问控制的核心基本原则是A. 最大权限原则B. 最小权限原则C. 按需分配原则D. 全员平等原则【答案】B【解析】最小权限原则是信息安全核心原则指仅分配完成任务必需的最小权限最大限度降低风险为期末概念必考题。HTTPS协议在HTTP基础上叠加的安全协议是A. IPSecB. SSL/TLSC. KerberosD. PGP【答案】B【解析】HTTPS HTTP SSL/TLS通过传输层安全协议实现加密传输与身份认证是互联网最常用的安全方案期末必考。PKI公钥基础设施的核心组成部分是A. 证书撤销列表B. 认证机构CAC. 目录服务器D. 密钥备份系统【答案】B【解析】认证机构CA是PKI的信任核心负责数字证书的签发、管理、撤销为期末高频考点。屏蔽子网防火墙体系中对外提供服务的服务器应部署在A. 内部网络B. DMZ非军事区C. 外部网络D. 管理网段【答案】B【解析】DMZ是内外防火墙之间的隔离区域用于部署对外服务器既保障外部可访问又保护内部网络为期末防火墙核心考点。与传统计算机病毒相比蠕虫病毒的核心区别是A. 具备寄生性B. 不需要宿主文件可主动独立传播C. 仅破坏文件数据D. 无法通过网络传播【答案】B【解析】蠕虫是独立程序无需寄生宿主可通过漏洞扫描主动自我复制传播传统病毒必须寄生宿主文件为期末恶意代码核心考点。入侵防御系统IPS与入侵检测系统IDS的核心区别是A. IPS仅检测告警不阻断攻击B. IPS串接部署可主动阻断攻击C. IDS串接部署影响网络性能D. IDS安全性更高【答案】B【解析】IDS旁路部署仅检测告警IPS串接在链路中检测到攻击可实时主动阻断为期末高频辨析考点。SQL注入攻击主要针对的漏洞环节是A. 操作系统端口B. 后端数据库交互C. 前端页面渲染D. 网络传输层【答案】B【解析】SQL注入通过在输入参数中注入恶意SQL语句篡改后端数据库查询逻辑针对的是应用与数据库交互环节为Web安全核心考点期末必考。Kerberos协议基于哪种密码技术实现身份认证A. 对称密码B. 公钥密码C. 哈希函数D. 数字签名【答案】A【解析】Kerberos基于对称密码技术通过可信第三方票据机制实现身份认证支持单点登录为期末网络安全协议核心考点。跨站脚本攻击XSS的主要危害是A. 篡改数据库数据B. 窃取用户Cookie、劫持会话C. 导致服务器拒绝服务D. 提升系统权限【答案】B【解析】XSS通过在页面注入恶意脚本在用户浏览器执行核心危害是窃取Cookie、劫持用户会话为Web安全核心考点期末必考。二、多项选择题共10小题每小题2分共20分备考提示多选少选均不得分注意区分易混淆概念。下列属于主动攻击的有A. 窃听B. 数据篡改C. 拒绝服务D. 重放攻击【答案】BCD【解析】主动攻击会修改、破坏数据或服务包括篡改、伪造、拒绝服务、重放等窃听属于被动攻击为期末高频分类考点。对称加密算法的特点包括A. 加解密密钥相同B. 加密速度快C. 适合大批量数据加密D. 密钥分发简单【答案】ABC【解析】对称密码加解密密钥相同运算速度快适合大数据量加密核心缺点是密钥分发与管理难度大需要安全信道传输密钥为密码体系核心考点。下列属于公钥加密算法的有A. RSAB. ElGamalC. AESD. 椭圆曲线密码ECC【答案】ABD【解析】RSA、ElGamal、ECC均属于公钥非对称加密算法AES是对称分组密码算法为期末高频分类考点。数字签名能够实现的安全目标有A. 身份认证B. 数据完整性C. 不可否认性D. 数据保密性【答案】ABC【解析】数字签名通过私钥签名、公钥验证可确认发送方身份、验证数据未篡改、防止发送方抵赖不直接加密数据不提供保密性为期末高频考点。身份认证的三大类认证因子包括A. 知识因子你知道的B. 持有因子你拥有的C. 生物特征因子你本身的D. 角色因子你所属的【答案】ABC【解析】身份认证三大经典因子知识类、持有类、生物特征类角色不属于认证因子为期末高频考点。IPSec协议簇的核心协议包括A. AH认证头协议B. ESP封装安全载荷协议C. IKE密钥交换协议D. TCP协议【答案】ABC【解析】IPSec体系核心包括AH、ESP两个安全协议以及负责密钥协商的IKE协议TCP是传输层基础协议不属于IPSec为期末网络安全协议核心考点。防火墙的固有局限性包括A. 无法防御内部网络发起的攻击B. 无法防御绕过防火墙的攻击C. 无法防御未知的新型攻击D. 无法进行IP地址过滤【答案】ABC【解析】IP地址过滤是防火墙的基础功能防火墙无法防御内部攻击、绕过攻击、未知攻击是其核心局限为期末高频考点。关于误用检测技术下列说法正确的有A. 基于已知攻击特征库匹配B. 准确率高C. 可以检测未知新型攻击D. 误报率低【答案】ABD【解析】误用检测基于已知攻击特征匹配准确率高、误报率低但无法检测未知的新型攻击为入侵检测核心考点。下列属于恶意代码的有A. 计算机病毒B. 蠕虫C. 特洛伊木马D. 勒索软件【答案】ABCD【解析】恶意代码泛指所有危害信息系统的程序包括病毒、蠕虫、木马、勒索软件、后门程序等为期末高频考点。分组密码的经典工作模式包括A. ECB模式B. CBC模式C. CFB模式D. CTR模式【答案】ABCD【解析】五种经典模式ECB、CBC、CFB、OFB、CTR均为期末高频考点。三、判断题共10小题每小题1分共10分备考提示重点关注“绝对化”表述和易混淆概念的对比。不可否认性是信息安全CIA三元组的核心目标之一。【答案】×【解析】CIA三元组为保密性、完整性、可用性不可否认性是延伸安全目标不属于核心三元组。流量分析属于主动攻击会篡改网络数据。【答案】×【解析】流量分析仅观测流量模式获取信息不修改数据属于被动攻击。对称加密算法的加解密速度远快于公钥加密算法。【答案】√【解析】对称密码运算简单、速度快适合大数据量公钥密码基于复杂数学运算速度慢。ECB模式每个分组独立加密安全性高适合加密长报文。【答案】×【解析】ECB模式相同明文生成相同密文泄露明文模式安全性差不适合长报文。数字签名可以实现不可否认性防止发送方事后抵赖。【答案】√【解析】数字签名基于私钥唯一持有只有私钥持有者能生成有效签名因此具备不可否认性。强制访问控制MAC中资源所有者可以自主将权限分配给其他用户。【答案】×【解析】MAC由系统强制分配安全标签所有者无权更改权限自主分配是DAC的特点。HTTPS基于SSL/TLS协议工作在OSI模型的传输层。【答案】√【解析】SSL/TLS工作在传输层为上层HTTP应用提供安全加密传输服务。防火墙可以有效防御内部网络发起的攻击。【答案】×【解析】防火墙部署在网络边界仅能过滤边界流量无法防御内部网络发起的攻击这是防火墙的核心局限性。蠕虫病毒不需要宿主文件可主动通过网络扫描传播。【答案】√【解析】蠕虫是独立程序无需寄生宿主可主动扫描漏洞、自我复制传播传播能力远强于传统病毒。误用检测技术可以检测未知的新型攻击误报率较高。【答案】×【解析】误用检测基于已知特征库无法检测未知攻击误报率低可以检测未知攻击、误报率高的是异常检测。四、简答题共4小题每小题5分共20分备考提示以下4题为期末简答TOP4高频考点考试出现概率≥90%建议背诵关键得分点。1. 简述主动攻击与被动攻击的核心区别并各举2个典型例子。【参考答案】核心区别被动攻击不对信息进行任何修改仅通过窃听、观测获取信息难以检测核心危害是信息泄露主动攻击会篡改、伪造、破坏数据或服务干扰系统正常运行易于检测但危害更大。被动攻击典型例子消息内容窃听、流量模式分析。主动攻击典型例子数据篡改、身份伪造、拒绝服务攻击、重放攻击。2. 简述对称加密与非对称加密的核心区别及各自适用场景。【参考答案】核心区别密钥特性对称加密加解密使用同一密钥非对称加密使用公钥、私钥一对密钥公钥公开私钥保密。运算效率对称加密运算速度快、效率高非对称加密运算复杂度高速度慢。密钥管理对称密码密钥分发困难管理成本高非对称密码密钥分发简单便于管理。适用场景对称加密适合大批量数据、文件的加密存储与传输如数据库加密、流媒体加密。非对称加密适合小批量数据加密、数字签名、密钥交换、身份认证如会话密钥分发、电子签章。3. 简述DAC、MAC、RBAC三种经典访问控制模型的核心特点。【参考答案】自主访问控制DAC资源所有者拥有权限分配权可自主将权限授予其他用户灵活性高但安全强度较低易出现权限滥用。强制访问控制MAC系统为所有主体、客体强制分配安全标签严格按照安全级别匹配访问权限安全性高但灵活性差适合高安全等级场景。基于角色的访问控制RBAC权限与角色绑定用户通过归属角色间接获取权限管理简便贴合企业组织架构是目前应用最广泛的模型。4. 简述防火墙的核心作用与固有局限性。【参考答案】核心作用访问控制基于规则过滤进出网络的数据包控制非法访问网络地址转换NAT隐藏内部网络结构节省公网地址日志审计记录网络访问日志支持安全审计与溯源隔离网络划分不同安全区域隔离风险。固有局限性无法防御内部网络发起的攻击无法防御绕过防火墙的攻击无法识别和防御未知的新型攻击无法防御应用层深度攻击与恶意代码。五、计算题共2小题每小题10分共20分备考提示计算题是拉分关键务必掌握公式推导过程不要只背答案。第1题 古典密码计算凯撒密码已知凯撒密码的密钥k4k4k4字母表A-Z对应数值0-25。问题1对明文“SECURITY”进行加密写出密文4分2对密文“OIXEYMW”进行解密写出明文3分3简述凯撒密码的安全缺陷。3分【答案与解析】(1) 加密过程加密公式C(Pk)mod 26C (P k) \mod 26C(Pk)mod26明文SECURITY对应数值S(18)、E(4)、C(2)、U(20)、R(17)、I(8)、T(19)、Y(24)逐位计算S(184)mod 2622→W(184) \mod 26 22 \to W(184)mod2622→WE(44)mod 268→I(44) \mod 26 8 \to I(44)mod268→IC(24)mod 266→G(24) \mod 26 6 \to G(24)mod266→GU(204)mod 2624→Y(204) \mod 26 24 \to Y(204)mod2624→YR(174)mod 2621→V(174) \mod 26 21 \to V(174)mod2621→VI(84)mod 2612→M(84) \mod 26 12 \to M(84)mod2612→MT(194)mod 2623→X(194) \mod 26 23 \to X(194)mod2623→XY(244)mod 262→C(244) \mod 26 2 \to C(244)mod262→C加密密文WIGYVMXC(2) 解密过程解密公式P(C−k)mod 26P (C - k) \mod 26P(C−k)mod26密文OIXEYMW对应数值O(14)、I(8)、X(23)、E(4)、Y(24)、M(12)、W(22)逐位计算O(14−4)mod 2610→K(14-4) \mod 26 10 \to K(14−4)mod2610→KI(8−4)mod 264→E(8-4) \mod 26 4 \to E(8−4)mod264→EX(23−4)mod 2619→T(23-4) \mod 26 19 \to T(23−4)mod2619→TE(4−4)mod 260→A(4-4) \mod 26 0 \to A(4−4)mod260→AY(24−4)mod 2620→U(24-4) \mod 26 20 \to U(24−4)mod2620→UM(12−4)mod 268→I(12-4) \mod 26 8 \to I(12−4)mod268→IW(22−4)mod 2618→S(22-4) \mod 26 18 \to S(22−4)mod2618→S解密明文KETAUIS(3) 安全缺陷密钥空间极小仅25种有效密钥极易被暴力破解单表代换保留明文字母频率特征可通过频率分析快速破解安全性极低仅适用于教学演示无法满足实际安全需求。第2题 RSA算法全流程计算已知RSA算法中素数p7p7p7q13q13q13公钥e5e5e5。问题1计算模数nnn和欧拉函数φ(n)\varphi(n)φ(n)2分2计算私钥ddd4分3对明文m6m6m6加密求出密文ccc2分4验证解密可还原明文。2分【答案与解析】(1) 计算模数与欧拉函数模数np×q7×1391n p \times q 7 \times 13 91np×q7×1391欧拉函数φ(n)(p−1)(q−1)6×1272\varphi(n) (p-1)(q-1) 6 \times 12 72φ(n)(p−1)(q−1)6×1272(2) 计算私钥ddd私钥满足同余式e×d≡1(modφ(n))e \times d \equiv 1 \pmod{\varphi(n)}e×d≡1(modφ(n))代入得5d≡1(mod72)5d \equiv 1 \pmod{72}5d≡1(mod72)计算得5×291455 \times 29 1455×29145145mod 721145 \mod 72 1145mod721因此私钥d29d 29d29(3) 加密求密文加密公式cme mod nc m^e \bmod ncmemodn代入得c65 mod 917776 mod 91c 6^5 \bmod 91 7776 \bmod 91c65mod917776mod91计算91×85773591 \times 85 773591×8577357776−7735417776 - 7735 417776−773541因此密文c41c 41c41(4) 解密验证解密公式mcd mod n4129 mod 91m c^d \bmod n 41^{29} \bmod 91mcdmodn4129mod91由欧拉定理简化模幂运算最终解密结果为6与原始明文一致验证正确。六、案例分析题共1题20分备考提示综合Web安全、边界防护、数据安全、恶意代码四大核心模块答题需条理清晰术语准确。案例背景某电商网站上线初期仅部署包过滤防火墙采用HTTP明文传输用户密码采用MD5直接哈希存储。运营后发生多起安全事件事件1用户搜索框输入恶意脚本后页面会执行该脚本大量用户Cookie被盗账号被冒用。事件2攻击者通过商品ID参数注入恶意SQL语句获取了后台全部用户账号与订单数据。事件3大促期间网站遭遇海量异常请求服务器带宽耗尽网站无法访问。事件4用户点击钓鱼邮件链接后终端被植入木马支付信息被窃取。问题与解答1分析事件1、事件2分别属于什么类型的Web攻击并说明各自的攻击原理。8分【答案】事件1反射型XSS跨站脚本攻击攻击原理网站未对用户输入的内容进行过滤和HTML转义攻击者将恶意JavaScript脚本注入URL参数中用户访问带恶意参数的链接时脚本在用户浏览器端执行从而窃取用户Cookie、劫持登录会话、篡改页面内容。事件2SQL注入攻击攻击原理网站后端程序未对用户输入的参数进行校验和过滤直接将输入拼接到SQL查询语句中攻击者通过注入恶意SQL语句篡改查询逻辑从而窃取数据库数据、篡改数据甚至获取服务器控制权。2针对事件3的攻击应部署什么防护方案说明其核心作用。4分【答案】防护方案部署DDoS高防清洗服务配合CDN内容分发。核心作用清洗海量恶意攻击流量将正常业务流量转发到源站服务器吸收攻击流量避免服务器带宽、连接数、计算资源被耗尽保障网站大促期间的可用性可识别多种DDoS攻击类型包括流量型攻击、连接耗尽型攻击、应用层CC攻击等。3针对传输安全和密码存储的问题分别给出具体改进方案。4分【答案】传输安全全站启用HTTPS协议基于SSL/TLS实现传输层加密保障数据传输的保密性与完整性防止数据被窃听、篡改。密码存储采用加盐哈希方案为每个用户生成唯一随机盐值将密码与盐值拼接后再进行哈希运算存储盐值和最终哈希值推荐使用bcrypt等慢哈希算法大幅提升暴力破解的成本。4针对事件4的木马威胁从技术和管理两个层面给出防治措施。4分【答案】技术层面终端部署杀毒软件开启实时防护查杀木马等恶意代码部署邮件安全网关过滤钓鱼邮件与恶意附件阻断木马传播入口网站增加安全提示引导用户识别钓鱼风险。管理层面开展用户安全意识培训普及钓鱼攻击防范知识不随意点击陌生链接与附件建立应急响应机制发生木马事件时快速冻结账号、降低损失。 博主寄语本套试卷覆盖了《信息安全原理与技术》期末考试的核心知识点。建议同学们在做完一遍后针对错题回归课本重点理解“为什么”而不是死记硬背。计算题务必亲手算一遍眼会手不会是很多同学丢分的主因。祝大家期末考试顺利高分过考如果这篇博客对你有帮助欢迎点赞 收藏⭐ 关注三连支持有问题欢迎评论区交流~
返回列表