[计算机类试卷]软件水平考试(中级)系统集成项目管理工程师上午基础知识(信息安全)模拟试卷1及答案与解析.doc
《[计算机类试卷]软件水平考试(中级)系统集成项目管理工程师上午基础知识(信息安全)模拟试卷1及答案与解析.doc》由会员分享,可在线阅读,更多相关《[计算机类试卷]软件水平考试(中级)系统集成项目管理工程师上午基础知识(信息安全)模拟试卷1及答案与解析.doc(22页珍藏版)》请在麦多课文档分享上搜索。
1、软件水平考试(中级)系统集成项目管理工程师上午基础知识(信息安全)模拟试卷 1及答案与解析 1 以下属于被动式攻击策略的是 ( )。 ( A)窃听 ( B)篡改 ( C)中断 ( D)欺骗 2 下列关于数据的完整性描述正确的是 ( )。 ( A)保证发送方不能抵赖曾经发送过某数据信息 ( B)保证传送的数据信息不被第三方监视和窃取 ( C)保证电子商务交易各方身份的真实性 ( D)保证数据信息在传输过程中不被篡改 3 下列 ( )不是信息的安全属性。 ( A)保密性 ( B)完整性 ( C)使用性 ( D)可用性 4 当登录操作系统后,发现无效登录 5次之后,登录账户被锁定,说明此系统所采用技
2、术可以防止 ( )。 ( A)木马病毒 ( B) IP欺骗 ( C)缓存溢出攻击 ( D)暴力攻击 5 系统运行安全和保护的层次按照粒度从细到粗排序为 ( )。 ( A)系统级安全,资源访问安全,数据域安全,功能性安全 ( B)功能性安全,数据域安全,系统级安全,资源访问安全 ( C)数据域安全,功能性安全,资源访问安全,系统级安全 ( D)资源访问安全,系统级安全,功能性安全,数 据域安全 6 完整性是信息未经授权不能进行改变的特性,它要求保持信息的原样。下列方法中,不能用来保证应用系统完整性的措施是 ( )。 ( A)信息加密 ( B)纠错编码 ( C)安全协议 ( D)数字签名 7 当以
3、用户名和口令进行登录而实现入网访问的时候,依次需要经过 ( )三个步骤。 ( A)用户身份识别与验证、用户口令的识别与验证、用户权限的识别与控制 ( B)用户名识别与验证、用户口令的识别与验证、用户账户的默认限制检查 ( C)用户名识别与验证、用户口令的识别与验证、用户权限的识别与 控制 ( D)用户账号的默认限制检查、用户口令的识别与验证、用户权限的识别与控制 8 某企业应用系统为保证运行安全,只允许某个 IP地址段的客户机访问应用服务器进行业务操作,这种安全策略属于 ( )层次 ( A)系统级安全 ( B)功能性安全 ( C)资源访问安全 ( D)数据域安全 9 使用传统信用卡支付系统付款
4、与使用网上银行卡支付系统付款,两者的付款授权方式是不同的,下列论述正确的是 ( )。 ( A)两者都在购物现场使用手写签名的方式授权商家扣款 ( B)两者都在使用数字签名进行远程授权 ( C)前者使用数字签名进行远程授权,后者在购物现场使用手写签名的方式授权商家扣款 ( D)前者在购物现场使用手写签名的方式授权商家扣款,后者使用数字签名进行远程授权 10 根据原始数据的来源,入侵检测系统可分为基于 ( )的入侵检测系统、基于网络的入侵检测系统和基于应用的入侵检测系统。 ( A)客户机 ( B)主机 ( C)服务器 ( D)路由器 11 在组织机构中应建立安全管理机构, ( )不是信息系统安全组
5、织机构管理体系的措施。 ( A)配备安全管理人员 ( B)成立安全领导小组 ( C)进行安全教育和安全培训 ( D)主要负责人出任领导 12 下列 ( )不属于计算机机房的安全保护内容。 ( A)机房场地选择 ( B)机房照明 ( C)机房防静电 ( D)机房防水与防潮 13 依据电子信息系统机房设计规范 )(GB 50174一 2008),对于涉及国家秘密或企业对商业信息有保密要求的电子信息系统机房,应设置电磁屏蔽室。以下描述中,不符合该规范要求的是 ( )。 ( A)进出电磁屏蔽室的网络线宜采用光缆或屏蔽线缆线,光缆应带有金属加强芯 ( B)截止波导通风窗内的波导 管宜采用等边六角形,通风
6、窗的截面积应根据室内换气次数进行计算 ( C)非金属材料穿过屏蔽层时应采用波导管,波导管的截面尺寸和长度应满足电磁屏蔽的性能要求 ( D)所有进入电磁屏蔽室的电源线缆应通过电源滤波器进行 14 机房室外安装的安全防范监控系统设备应采取防雷电保护措施,电源线、信号线应采用屏蔽电缆,避雷装置和电缆屏蔽层应接地,且接地电阻不应大于 ( )欧姆。 ( A) 2 ( B) 30 ( C) 4 ( D) 10 15 物理安全是整个信息系统安全的前提。以下安全防护措施中不属于物理安全范畴的是 ( )。 ( A)安装烟感、温感报警系统,禁止工作人员在主机房内吸烟或者使用火源 ( B)要求工作人员在主机房内工作
7、时必须穿着防静电工装和防静电鞋,并定期喷涂防静电剂 ( C)为工作人员建立生物特征信息库,并在主机房入口安装指纹识别系统,禁止未经授权人员进入主机房 ( D)对因被解雇、退休、辞职或其他原因离开信息系统岗位的人员,收回所有相关证件、徽章、密钥和访问控制标记等 16 根据电子计算机机房设计规范 (GB 501741993),计算机网络机房应选择采用四种接地方式。 ( )接地系统是 所有计算机网络设备的机箱、机柜、机壳、面板等都需接地。要求该接地的地线与大地直接相通,其接地电阻要求小于 1。 ( A)交流工作 ( B)安全工作 ( C)直流工作 ( D)防雷 17 下列有关信息安全的级别划分,描述
8、正确的是 ( )。 ( A)机房分为 4个级别: A级、 B级、 C级、 D级 ( B)根据系统处理数据的重要性,系统可靠性分 A级和 B级 ( C)系统运行安全和保密有 4个层次,包括设备级安全、系统级安全、资源访问安全和功能性安全 ( D)根据系统处理数据划分系统保密等级为绝密、机密和秘密 18 关于信息系统岗位人员的管理,说法正确的是 ( )。 ( A)允许一人多岗,但业务应用操作人员不能由其他关键岗位人员兼任 ( B)权限分散、可以交叉覆盖 ( C)信息系统关键岗位人员进行分散管理 ( D)业务开发人员和系统维护人员可以兼任或担负安全管理员 19 关于信息系统离岗人员的管理,说法错误的
9、是 ( )。 ( A)立即中止被解雇的、退休的、辞职的或其他原因离开的人员的所有访问权限 ( B)收回所有相关证件、徽章、密钥和访问控制标记等 ( C)管理层和信息系统关键岗位的人员调离单位,经过离 岗安全审查后,在任何时候都可调离 ( D)关键部位的信息系统安全管理人员离岗,应按照机要人员管理办法办理 20 在某次针对数据库的信息安全风险评估中,发现其中对财务核心数据的逻辑访问密码长期不变。基于以上现象,下列说法正确的是 ( )。 ( A)密码和授权长期不变是安全漏洞,属于该数据的脆弱性 ( B)风险评估针对设施和软件,不针对数据 ( C)密码和授权长期不变是安全漏洞,属于对该数据的威胁 (
10、 D)该数据不会对计算机构成威胁,因此没有脆弱性 21 以下关于计算机机房设备防盗防毁的要求, ( )是不正确的。 ( A)计算机系统的设备和部件应有明显的标记,并应便于去除或重新标记 ( B)计算中心应安装防盗报警装置,防止从门窗进入的盗窃行为 ( C)利用闭路电视系统对计算中心的各重要部位进行监视,并安排专人值守 ( D)机房外部的设备,应采取加固防护等措施,必要时安排专人看管 22 电子商务安全要求的四个方面是 ( )。 ( A)存储的安全性、传输的高效性、数据的完整性和交易各方的身份认证 ( B)传输的安全性、数据的完整性、交易各方的身份认证和交易的不可抵赖性 ( C)传输的高效性、数
11、 据的完整性、交易各方的身份认证和交易的不可抵赖性 ( D)存储的安全性、传输的高效性、数据的完整性和交易的不可抵赖性 23 根据我国计算机信息系统安全包含等级划分准则 GB 178591999)的要求,属于结构化保护级别的是 ( )。 ( A)广播电视部门 ( B)金融机构 ( C)地方各级国家机关 ( D)国防关键部门 24 下列不属于对称加密算法的是 ( )。 ( A) DES ( B) 3DES ( C) 1ISA ( D) IDEA 25 下列 ( )不包含在 X 509数字证书中 。 ( A)序列号 ( B)私钥 ( C)有效期 ( D)证书颁发机构 (CA)的信息 26 以下关于
12、防火墙优点的叙述,不恰当的是 ( )。 ( A)防火墙能限制暴露用户点 ( B)防火墙能强化安全策略 ( C)防火墙能防止从 LAN内部攻击 ( D)防火墙能有效记录 Internet上的活动 27 根据防火墙的部署拓扑结构,防火墙可把网络划分为几个不同的区域,一般把对外提供网络服务的设备 (如 WWW服务器、 FTP服务器 )放置于 ( )区域。 ( A) DMZ(非军事化区 ) ( B)信任网络 ( C) 半信任网络 ( D)非信任网络 28 下列安全策略中, ( )属于功能性安全。 ( A)登录时间段的限制 ( B)连接数的限制 ( C)在客户端上,为用户提供和其权限相关的用户界面,仅出
13、现和其权限相符的菜单和操作按钮 ( D)用户在操作业务记录时,是否需要审核,上传附件不能超过指定大小等 29 系统运行的安全检查是安全管理的常用工作方法,也是预防事故、发现隐患、指导整改的必要工作手段。下列 ( )是应用系统可用性检查内容。 ( A)系统中断时间 ( B)用户权限的分配是否遵循 “最小特权 ”原则 ( C)用户对应用系统的使用是否按照信息安全的相关策略和程序进行访问和使用 ( D)系统资源消耗情况 30 下列机房的防水措施,错误的是 ( )。 ( A)主机房内如设有地漏,地漏下应加设水封装置,并有防止水封破坏的措施 ( B)与主机房无关的给排水管道可以穿过主机房 ( C)机房内
14、的设备需要用水时,其给排水干管应暗敷,引入支管宜暗装 ( D)机房不宜设置在用水设备的下层 软件水平考试(中级)系统集成项目管理工程师上午基础知识(信息安全)模拟试卷 1答案与解析 1 【正确答案】 A 【试题解析】 在最高层次,攻击分为主动式攻击和被动式攻击两类。主动式攻击:包含攻击者访问他所需信息的故意行为。包括拒绝服务攻击、信息篡改、资源使用、欺骗等攻击方法。 被动式攻击:主要是收集信息而不是进行访问,数据的合法用户对这种活动一点也不会觉察到。被动攻击包括嗅探、信息收集、窃听等攻击方法。 【知识模块】 信息安全 2 【正确答案】 D 【试题解析】 完整性是指 “保护资产的正确和完整的特性
15、。 ”简单地说,就是确保接收到的数据就是发送的数据。 【知识模块】 信息安全 3 【正确答案】 C 【试题解析】 信息的安全属性主要有保密性、完整性、可用性、不可抵赖性。 保密性。保密性是指 “信息不被泄漏给未授权的个人、实体和过程或不被其使用的特性。 ”简单地说,就是确保所传输的数据只被其预定的接收者读取。 完整性。完整性是指 “保护资产的正确和完整的特性。 ”简单地说,就是确保接收到的数据就是发送的数据。 可用性。可用性是指 “需要时,授权实体可以访问和使用的特性。 ”可用性确保数据在需要时可以使用。 不可抵赖性。不可抵赖性也称作不可否认性,在应用系统的信息交互 过程中,确信参与者的真实同
16、一性。即所有参与者都不可能否认或抵赖曾经完成的操作和承诺。利用信息源证据可以防止发信方不真实地否认已发送信息,利用递交接收证据可以防止收信方事后否认已经接收的信息。 【知识模块】 信息安全 4 【正确答案】 D 【试题解析】 暴力攻击法即穷举法,或称为暴力破解法,是一种针对于密码的破译方法,即将密码进行逐个推算、逐个尝试登录,直到找出真正的密码为止。例如一个已知是四位并且全部由数字组成的密码,其可能共有 10000种组合,因此最多尝试 10000次就能找到正确的密 码。理论上利用这种方法可以破解任何一种密码,问题只在于如何缩短破译时间。而把系统设置为在若干次无效登录后锁定账号,就让暴力攻击者无
17、法在较短时间内把所有可能的密码全部尝试一遍。 【知识模块】 信息安全 5 【正确答案】 C 【试题解析】 应用系统运行中涉及的安全和保密层次包括系统级安全、资源访问安全、功能性安全和数据域安全。这 4个层次的安全,按粒度从细到粗的排序是:数据域安全、功能性安全、资源访问安全、系统级安全。 【知识模块】 信息安全 6 【正确答案】 A 【试题解析 】 完整性是信息未经授权不能进行改变的特性。即应用系统的信息在存储或传输过程中保持不被偶然或蓄意地删除、修改、伪造、乱序、重放和插入等破坏和丢失的特性。完整性是一种面向信息的安全性,它要求保持信息的原样,即信息的正确生成及正确存储和传输。 保障应用系统
18、完整性的主要方法如下。 协议:通过各种安全协议可以有效地检测出被复制的信息被删除的字段、失效的字段和被修改的字段。 纠错编码方法:由此完成检错和纠错功能。最简单和常用的纠错编码方法是奇偶校验法。 密码校验和方法:它是抗 篡改和传输失败的重要手段。 数字签名:保障信息的真实性。 认证:请求系统管理或中介机构证明信息的真实性。 而 “信息加密 ”是为了防止信息在传递的过程中,不被泄露给未授权的用户、实体或过程,它是实现信息系统安全属性中保密性的属性,不是用来保证应用系统的完整性。 【知识模块】 信息安全 7 【正确答案】 B 【试题解析】 入网访问控制为网络访问提供了第一层访问控制。用户的入网访问
19、控制可分为三个步骤:用户名的识别与验证、用户口令的识别与验证、用户账号的默认限制检查。三道关 卡中只要任何一关未过,该用户便不能进入该网络。 对网络用户的用户名和口令进行验证是防止非法访问的第一道防线。如果用户名验证合法,才继续验证用户输入的口令。用户口令应是用户访问网络所必须提交的 “证件 ”。 用户名和口令验证有效之后,再进一步履行用户账号的缺省限制检查。网络应能控制用户登录入网的站点、限制用户入网的时间、限制用户入网的工作站数量。当用户对交费网络的 “资费 ”用尽时,网络还应能对用户的账号加以限制,用户此时应无法进入网络访问网络资源。网络应对所有用户的访问进行审计。如果多次输入口令不正
20、确,则认为是非法用户的入侵,应给出报警信息。 【知识模块】 信息安全 8 【正确答案】 A 【试题解析】 应用系统运行中涉及的安全和保密层次包括系统级安全、资源访问安全、功能性安全和数据域安全。 系统级安全。企业应用系统越来越复杂,因此制定得力的系统级安全策略才是从根本上解决问题的基础。应通过对现行系统安全技术的分析,制定系统级安全策略,策略包括敏感系统的隔离、访问 IP地址段的限制、登录时间段的限制、会话时间的限制、连接数的限制、特定时间段内登录次数的限制和远程访问控制等,系统级安 全是应用系统第一道防护大门。 资源访问安全。对程序资源的访问进行安全控制,在客户端上,为用户提供和其权限相关的
21、用户界面,仅出现和其权限相符的菜单和操作按钮;在服务端则对 URL程序资源和业务服务类方法的调用进行访问控制。 功能性安全。功能性安全会对程序流程产生影响,如用户在操作业务记录时,是否需要审核,上传附件不能超过指定大小等。这些安全限制已经不是入口级的限制,而是程序流程内的限制,在一定程度上影响程序流程的运行。 数据域安全。数据域安全包括两个层次,其一是行级数据域安全,即用 户可以访问哪些业务记录,一般以用户所在单位为条件进行过滤;其二是字段级数据域安全,即用户可以访问业务记录的哪些字段。 【知识模块】 信息安全 9 【正确答案】 D 【试题解析】 网上银行卡支付系统与传统信用卡支付系统的差别主
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
2000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 试卷 软件 水平 考试 中级 系统集成 项目 管理 工程师 上午 基础知识 信息 安全 模拟 答案 解析 DOC

链接地址:http://www.mydoc123.com/p-506869.html