题库 · 自编综合冲刺

第 1–24 课综合练习(含第 25 课轻量)

60 道单选 · 3 道下午卷风格简答 · 点选项显示解析 · 非官方真题 · 题库拥有者:aycc345

共 60 道单选 · 点选项后显示对错与解析
自编练习,不是某年软考原卷。考点来自本站课程与教材精读,题面重新编写。 官方真题请用指定《试题分析与解答》计时模考。结业测仍在对话里完成。

分段跳转:

易错回炉(密钥 / DMZ / 木马英文 / 等保≠风险)

第 3、5、9、18 课反复踩过的坑。建议先做本组,错了立刻对照口诀。

1 · 甲要把一份机密合同只发给乙、且只有乙能读。甲应使用哪把钥匙加密?
答案 B。公钥加密 → 私钥解密。加密必须用接收方乙的公钥,只有乙的私钥能解开。选甲的钥匙会变成「只有甲自己能读」或变成签名场景。
2 · 甲对报告做了数字签名。乙要验证「确实是甲签的、内容没被改」,应使用?
答案 A。私钥签名 → 公钥验签。签名是甲签的,验签用甲的公钥。乙的钥匙用来给乙自己加密/签名,验不了甲的章。
3 · 关于屏蔽子网(Screened Subnet)与 DMZ,正确的是?
答案 B。屏蔽子网:外路由 → DMZ → 内路由 → 内网。双宿主、屏蔽主机结构没有独立 DMZ 网段。DMZ 是网段,堡垒主机是一台加固机器。库放内网。
4 · 对外门户网站与内部 OA、人事数据库,较稳妥的部署是?
答案 B。对外开门放 DMZ,内部自用放内网。数据库进 DMZ 等于把核心资产送到半开放区。
5 · A program disguises as useful software, enables remote control, and does not replicate itself. It is a:
答案 C。英文三关键词:disguise + remote control + no replication → 木马。病毒需宿主并传染;蠕虫自传播;逻辑炸弹靠条件触发、不以远程控制为定义。
6 · 等保等级测评与网络安全风险评估的关系,正确的是?
答案 B。测评 = 符合性(常用 GB/T 28448);风险评估 = R=f(资产,威胁,脆弱性)。第 18 课易错点:不能把 GB/T 28448 当成风险评估标准。

基础与攻击(第 1–2 课)

CIA 对号入座、攻击八步、英文术语。

7 · 网上公示的中标结果被改成另一家公司。主要破坏的安全属性是?
答案 B。「篡改」→ 完整性。机密性是偷看,可用性是瘫痪。
8 · 报名缴费系统被海量伪造请求打挂,页面无法打开。主要破坏的是?
答案 C。拒绝服务 → 可用性。防瘫痪靠限流、冗余、清洗,不是靠哈希。
9 · 有人打电话冒充网管,骗员工说出登录口令。这属于?
答案 B。社交工程:不攻系统,专攻人心。其余三项都是技术攻击手法。
10 · 入侵得手后,删除安全设备上的告警与登录记录。这对应攻击八步中的?
答案 D。改日志、删审计 = 第 8 步清除痕迹。开辟后门是留下再入通道,不是擦记录。
11 · Which CIA attribute means authorized users can use the system when they need it?
答案 C。Availability = 可用性(when they need it)。Confidentiality 防偷看,Integrity 防篡改,Authenticity 是扩展属性「真实性」。

密码学与 PKI(第 3–4 课)

哈希≠加密、国密分工、证书与吊销、HTTPS 握手思路。

12 · 关于哈希与加密,正确的是?
答案 B。加密可解密还原;哈希单向、雪崩、相同输入相同输出。MD5 / SHA-1 已淘汰,且 MD5 是哈希不是加密。
13 · 国产商用密码算法对应关系正确的是?
答案 B。对称「A 系」+ SM4;非对称 RSA/ECC/SM2;哈希 SHA-256/SM3。数字信封是「非对称传密钥、对称加密数据」。
14 · 下列算法目前不宜再作为安全哈希使用的是?
答案 C。淘汰 DES / MD5 / SHA-1。现代用 AES、SHA-256 / SHA-3、SM3。
15 · X.509 数字证书中通常包含、且不应包含的是?
答案 B。证书 = 身份信息 + 公钥 + CA 签名。私钥绝不进证书。RA 审核,CA 签发。会话密钥在 TLS 握手里协商,不写进证书。
16 · 证书尚未到期,但私钥已经泄露。正确处置是?
答案 B。提前作废叫吊销(CRL / OCSP),不是等过期。私钥泄露不能拖。
17 · HTTPS 默认端口与传输思路,正确的是?
答案 B。HTTPS = 443(HTTP=80,DNS=53)。先用证书里的公钥完成身份与密钥协商,业务数据用对称算法传,因为对称快。

边界与监测(第 5–7 课)

三类防火墙、IPSec/SSL VPN、IDS/IPS、审计与时间同步。

18 · 「只看包头地址与端口、不记会话状态、易被 IP 欺骗」描述的是?
答案 A。包过滤看「快递单」;状态检测记会话;代理拆包最严也最慢;WAF 看 HTTP 应用层。
19 · 防火墙的典型能力边界,下列正确的是?
答案 C。防外不防内、不杀毒、普通防火墙不解析 SQL。注入要靠参数化、WAF、数据库防火墙等。
20 · 在 IPSec 协议族中,负责对载荷加密的是?
答案 B。AH 认证不加密;ESP 可加密;IKE 管密钥协商(UDP 500 / NAT 穿越 4500);OCSP 是证书状态查询。
21 · 出差员工用浏览器临时访问内网 OA,较合适的远程接入是?
答案 B。临时 Web 访问 → SSL VPN;长期全流量/站点互联 → IPSec。Telnet 明文,管理口不能裸奔公网。
22 · 关于 IDS 与 IPS 的部署,正确的是?
答案 B。防火墙管访问控制;IDS 旁路告警;IPS 串联阻断。IDS 不做隔离、不杀毒。
23 · 题干强调「先建行为基线,再判断是否偏离轮廓」。这是?
答案 B。特征库/签名 → 误用检测(已知攻击准、怕零日);基线/轮廓/偏离 → 异常检测(能抓未知、误报高)。
24 · 要把防火墙、IDS、主机日志关联还原事件先后,首先应保证?
答案 B。跨设备追溯的前提是时间同步,否则 SIEM 关联会把顺序排错。审计要留痕,不能关。

漏洞、恶意代码与蜜罐(第 8–10 课)

零日、CVE/CVSS、扫描器、蠕虫 vs 病毒、蜜罐隔离。

25 · 零日漏洞最贴切的定义是?
答案 B。零日 = 零补丁。有补丁没打 ≠ 零日。危害高低用 CVSS,不是定义本身。
26 · CVE 与 CVSS 的分工是?
答案 B。CVE 对号,CVSS 打分。国内常考 CNNVD(漏洞库)与 CNVD(共享平台)。漏扫发现已知洞,渗透验证利用。
27 · 口诀「家有警虎微,网有图老 X」中,Nmap、Nessus 属于?
答案 B。主机:COPS / Tiger / MBSA(不连网查本地);网络:Nmap / Nessus / X-Scan(先连网发请求)。
28 · 蠕虫相对于计算机病毒,最显著的差别是?
答案 B。病毒靠宿主传染;蠕虫自传播(探传引负);木马伪装、不复制、重在远程控制。
29 · 关于蜜罐,正确的理解是?
答案 B。蜜罐诱捕分析,不能当生产、不能替代被动防御。蜜网是多蜜罐加路由/防火墙/IDS 的陷阱网络。
30 · 关于蜜罐交互级别,正确的是?
答案 B。低交互:简单、低风险、易识破;高交互:情报多、维护贵、风险大。

风险评估、等保与应急(第 11–13 课)

七步与四策略、等保标准号、PDCERF 先抑制后根除。

31 · 风险评估给资产赋值,主要依据是?
答案 B。资产价值基于 CIA 相对赋值(常见 1–5 级),不是物理价格。
32 · 风险评估七步,开始阶段的正确顺序是?
答案 B。准资威脆措析处:准备→资产→威胁→脆弱性→已有措施→分析→处置。不要把等保五环节套进来。
33 · 单位为服务器购买网络安全保险。这属于风险处置的哪一种?
答案 B。降转接避:买保险、外包部分损失 → 转移。降低是加控制措施;接受须明示记录;规避是取消业务。
34 · 发现中风险后既不登记也不审批,当没看见。这等于?
答案 B。忽略而不记录 ≠ 接受。接受是有意识的管理决策,要审批、要记录残余风险。
35 · 等保工作五个环节的顺序,正确的是?
答案 B。定备建测监。备案通常向公安机关;三级及以上常见每年至少一测。不要和风险七步、应急六阶段记混。
36 · 等保相关标准对应正确的是?
答案 A。GB/T 22239—2019 基本要求;GB/T 28448 测评要求;GB 17859 五级划分。测评 ≠ 风险评估。
37 · 勒索软件正在内网扩散。按应急六阶段(PDCERF),当前应优先?
答案 B。备检抑根恢总。抑制(Containment)是圈住火,根除(Eradication)是灭火源。未隔离就清杀易扩散、毁证。

操作系统、数据库、网络设备与网站(第 14–17 课)

DAC、最小特权、参数化、TDE、端口、SSH、XSS/CSRF、WAF。

38 · 文件属主自行把读权限转授给同事。这属于?
答案 B。DAC 主人自己定、可转授;MAC 标签由系统定、用户改不了密级。企业日常授权更常用 RBAC。
39 · “Least privilege” requires that an account is granted:
答案 B。最小特权:只给干活必需的那点权。默认拒绝:未经明确允许的一律禁止。
40 · 防止 SQL 注入,开发侧最可靠的做法是?
答案 B。简单过滤挡不住注入;隐藏报错 ≠ 防注入。普通防火墙不看 SQL。
41 · 透明数据加密 TDE 主要保护的是?
答案 B。网上传输走 SSL/TLS,落地存储可库内/库外加密;TDE 是存储侧。脱敏 ≠ 加密。
42 · SQL Server 与 MySQL 的常见默认端口分别是?
答案 A。SQL Server 1433,MySQL 3306。不要记反。22 是 SSH,3389 是 RDP,80/443 是 Web。
43 · 路由器远程管理较稳妥的做法是?
答案 B。SSH 加密、Telnet 裸传;管理口要 ACL;特权口令用 enable secret;SNMP 用 v3。先改默认口令。
44 · XSS 与 CSRF 的核心差别是?
答案 B。XSS 偷脚本盗 Cookie;CSRF 借 Cookie 发请求。防护 CSRF:Token、Referer、SameSite。
45 · 部署在 Web 入口、解析 HTTP 并拦注入与 XSS 的设备更接近?
答案 B。WAF 串联 Web 入口。普通防火墙 ≠ WAF。网闸是物理隔离摆渡,不是 HTTP 语义防护的首选名。

云计算、工控、移动与大数据(第 19–22 课)

责任共担、工控可用优先、令牌勿明文、脱敏≠加密、等保扩展。

46 · IaaS 模式下,租户通常仍需自己负责的是?
答案 B。IaaS:你管系统和应用;PaaS:你管应用和数据;SaaS:你管账号和用法。底座多由云商负责。上云 ≠ 全包。
47 · 「业务上云以后,安全全部由云商负责」这一说法?
答案 B。责任共担:厂商管底座,用户管业务与账号。云上系统仍可能要等保,并叠加云计算扩展要求。
48 · 工业控制系统相对办公信息化系统,安全需求优先序通常是?
答案 B。工控先保能用再保完整,机密性靠后。停产的代价往往大于信息泄露。功能安全 ≠ 信息安全。
49 · 电力监控系统安全防护「十六字方针」包含下列哪一组?
答案 A。分专横纵。远程若必须连,应关 Telnet/FTP 等高危服务,走 VPN;边界常用工业防火墙或网闸。
50 · 移动 App 把登录 Token 明文写进本地普通文件,主要风险是?
答案 B。敏感令牌勿明文本地存储,应用 Keychain / 密钥库等。传输仍要 TLS。加固四防:逆向、调试、篡改、窃取。
51 · 对手机号做掩码展示(如 138****1234),这属于?
答案 B。脱敏 ≠ 加密。加密可还原给授权者;脱敏让展示/测试数据降低敏感度。测评是符合性判定,不是这种处理技术。
52 · 大数据特征「价值密度低」对应四特征中的哪一项?
答案 D。海快多低:Volume / Velocity / Variety / Value(密度低)。不要把 Value 理解成「价值很高」。
53 · 云上信息系统做等级保护时,通常还需要?
答案 B。通用打底、扩展叠加:云 / 工控 / 移动互联 / 大数据各用各的扩展。测评仍 ≠ 风险评估。

物理安全与网闸(第 24 课)

TEMPEST、介质销毁、网闸隔离强度、英文 Gap。

54 · 防电磁泄漏(TEMPEST)的主要手段是?
答案 B。TEMPEST 靠屏蔽/干扰等物理电磁手段。加密和防火墙解决不了辐射泄漏。
55 · 报废存有敏感数据的硬盘,较正确的做法是?
答案 B。删文件 ≠ 销毁。报废先清数据,消磁粉碎才算毁。
56 · 网闸与防火墙相比,更准确的说法是?
答案 B。防火墙是逻辑隔离,可开端口;网闸物理不直连,靠摆渡/单向。VPN 加密不等于隔离;IDS 只看不隔离。双重宿主主机 ≠ 网闸。
57 · A device that isolates two networks without a direct IP connection and ferries files across is a:
答案 C。Gap / 网闸。英文题常见 gap、air gap、unidirectional gateway。防火墙、VPN、IDS 都不是物理隔离摆渡。

访问控制轻量(第 25 课讲义)

尚未学完第 25 课也可以做:ACL vs 能力表、BLP vs Biba、PDRR 备份属恢复。

58 · 「File1: (Alice: r, Bob: rw)」按客体列出谁能干什么,更接近?
答案 B。ACL 贴在客体上;能力表揣在主体兜里。矩阵是总表:行是主体、列是客体。
59 · BLP 与 Biba 的保护目标,正确的是?
答案 B。BLP:不上读、不下写(机密不往低处流)。Biba:不上写、不下读(脏数据不往高处爬)。企业授权题优先想 RBAC。
60 · PDRR 模型里,定期全量备份并异地存放,属于哪一环节?
答案 C。防检恢响。备份属恢复,不是响应。响应更接近应急处置/抑制;防护是 ACL、加固、防火墙等。

下午卷风格案例(简答)

写法提醒:先判场景,再「风险 → 对策」成对写,最后叠等保扩展与监测应急。参考 下午卷案例速查

案例 1 · 市政务网站被注入(拓扑 + Web)

某市政务服务网站对外提供查询与办事。当前拓扑把 Web、应用和市民库都放在同一网段并映射到公网。近期出现「输入单引号页面报数据库语法错误」、后台可被拖库的迹象。单位已定级为第三级,但有人主张「做过一次漏洞扫描就等于做过等保测评」。

请先自己写,再展开对照:

  1. 指出至少 3 处风险(现象 → 后果)。
  2. 给出与风险成对的改进措施(含分区部署与开发侧防护)。
  3. 说明「漏洞扫描 / 风险评估 / 等保测评」为什么不能互相替代。
展开参考要点
  • Web 与数据库同网段并对公网暴露 → 拖库、横向移动;市民数据机密性、完整性受损。
  • 详细 SQL 报错回显 → 便于注入探测。
  • 把漏扫当成等保测评 → 符合性未判定,监管与备案要求落空。
  • 对策:Web 放 DMZ,库放内网;入口串联 WAF;开发用参数化查询,关闭详细报错;管理口 SSH+ACL。
  • 漏扫:发现已知漏洞。风险评估:算 R。等保测评:按 GB/T 28448 等判定是否符合相应等级。三者目的不同。

案例 2 · 离散制造产线远程运维(工控)

一家零部件工厂的 PLC / HMI 与办公网、互联网通过普通交换机扁平互联,工程人员用公网 Telnet 远程改参数,设备仍是出厂默认口令。管理层认为「工控也要先加密所有工艺数据,机密性第一」。

请先自己写,再展开对照:

  1. 纠正安全需求优先序,并说明理由。
  2. 列出至少 4 条可落地的防护措施(分区、远程、口令、边界设备)。
  3. 若该系统要做等保,除通用要求外应叠加哪类扩展?
展开参考要点
  • 工控优先序:可用性 > 完整性 > 机密性。停线、误动作的后果通常大于工艺数据被看。
  • 安全分区:工控与办公/互联网隔离;关闭 Telnet/FTP;必要远程走 VPN;改默认口令;白名单。
  • 边界:工业防火墙或网闸,而不是只靠办公包过滤。
  • 等保:通用要求 + 工业控制系统安全扩展。测评仍不等于风险评估。

案例 3 · 政务 SaaS 上云(责任共担 + 合规)

某局把办事系统迁到公有云 IaaS:云商提供虚拟机,局方安装操作系统和业务。多套系统共驻同一宿主机。项目组认为「上云后备份、补丁、账号、等保都由云商一揽子负责」,并计划用一份风险评估报告代替等级测评。

请先自己写,再展开对照:

  1. 按责任共担,列出局方至少仍应负责的 4 类事项。
  2. 写出多租户场景下的 3 条风险及对应措施。
  3. 说明为何不能用风险评估报告代替等保测评;云场景还要叠加什么扩展。
展开参考要点
  • IaaS 下局方通常管:客户 OS 补丁与加固、应用与数据、账号权限、业务日志与备份策略、上云配置(安全组/VPC)。
  • 风险:虚拟机逃逸/共驻泄露、安全组过宽、快照残留、账号滥用。措施:租户隔离、最小权限、加密+KMS、安全擦除、镜像加固。
  • 风险评估算风险;等保测评做符合性。云上系统:通用要求 + 云计算安全扩展。监测审计与应急预案收束。

做完之后