版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全等级测评师模拟考试考试形式:闭卷考试时间:120分钟一、单选题(每题1.5分,共30分)以下关于等级保护的地位和作用的说法中不正确的是(C)是国家信息安全保障工作的基本制度、基本国策。是开展信息安全工作的基本方法。是提高国家综合竞争力的主要手段。是促进信息化、维护国家信息安全的根本保障。以下关于信息系统安全建设整改工作工作方法说法中不正确的是:(A)突出重要系统,涉及所有等级,试点示范,行业推广,国家强制执行。利用信息安全等级保护综合工作平台使等级保护工作常态化。管理制度建设和技术措施建设同步或分步实施。加固改造缺什么补什么也可以进行总体安全建设整改规划。以下关于定级工作说法不正确的是:(A)确定定级对象过程中,定级对象是指以下内容:起支撑、传输作用的信息网络(包括专网、内网、外网、网管系统)以及用于生产、调度、管理、指挥、作业、控制、办公等目的的各类业务系统。确定信息系统安全保护等级仅仅是指确定信息系统属于五个等级中的哪一个。在定级工作中同类信息系统的安全保护等级不能随着部、省、市行政级别的降低而降低。新建系统在规划设计阶段应确定等级,按照信息系统等级,同步规划、同步设计、同步实施安全保护技术措施和管理措施。安全建设整改的目的是(D)(1)探索信息安全工作的整体思路;(2)确定信息系统保护的基线要求;(3)了解信息系统的问题和差距;(4)明确信息系统安全建设的目标;(5)提升信息系统的安全保护能力;A.(1)、(2)、(3)、(5)B.(3)、(4)、(5)C.(2)、(3)、(4)、(5)D.全部下列说法中不正确的是(B)定级/备案是信息安全等级保护的首要环节等级测评是评价安全保护现状的关键。8.8.下面哪个不是生成树的优点(D)建设整改是等级保护工作落实的关键。监督检查是使信息系统保护能力不断提高的保障。配置如下两条访问控制列表:access-list1permit55access-list2permit0055访问控制列表1和2,所控制的地址范围关系是:(A)1和2的范围相同1的范围在2的范围内2的范围在1的范围内1和2的范围没有包含关系Oracle数据库中,以下(C)命令可以删除整个表中的数据,并且无法回滚。DropDeleteTruncateCascade生成树可以管理冗余链路,在链路发生故障时可以恢复网络连接生成树可以防止环路的产生生成树可以防止广播风暴生成树能够节省网络带宽关于以下配置Routerospf100IprouterauthenticationIpospfmessage—digest-key1md5XXXXXX(认证码)以下说法不正确的是(C)OSPF认证分为明文认证和密文认证两种方式。OSPF协议是一种典型的链路状态路由协议,它通过路由器之间通过网络接口的状态来建立链路状态数据库,生成最短路径树。OSPF的认证可以在链路上进行,也可以在整个区域内进行认证。但是在虚链路上不可以进行认证。该配置可以应用在业务终端与业务服务器之间进行路由控制来建立安全的访问路径。防火墙的位置一般为(D)。内外网连接的关口位置内网敏感部门的出口位置非军事区(DMZ)的两侧以上都对关于防火墙的功能,以下(D)描述是错误的防火墙可以检查进出内部网的通信量防火墙可以使用应用网关技术在应用层上建立协议过滤和转发功能防火墙可以使用过滤技术在网络层对数据包进行选择防火墙可以阻止来自内部的威胁和攻击拒绝服务攻击的后果是(D)。信息不可用应用程序不可用系统宕机、阻止通信上面几项都是(A)即非法用户利用合法用户的身份,访问系统资源。A、身份假冒B、信息窃取C、数据篡改D、越权访问14.linux主机中关于以下说法不正确的是(C)PASS_MAX_DAYS90是指登陆密码有效期为90天。PASS_WARN_AGE7是指登陆密码过期7天前提示修改。FALL_DELAY10是指错误登陆限制为10次。SYSLOG_SG_ENAByes当限定超级用于组管理日志时使用。15.linux中关于登陆程序的配置文件默认的为(B)/etc/pam.d/system-auth/etc/login.defs/etc/shadow/etc/passwd16.linux中要想查看对一个文件的是否具有-rwxr—r一权限,使用的命令为(A)#ls-l/etc/passwd744#ls-l/etc/shadow740#ls-l/etc/rc3.d665#ls-l/etc/inet.conf700若要系统中每次缺省添加用户时,都自动设置用户的宿主目录为/users,需修改哪一个—配置文件?(A)/etc/default/useradd/etc/login.defs/etc/shadow/etc/passwd一位系统管理员想通过Telnet对一台运行WindowsServer2003的服务器进行远程的管理和维护,为了达到这个目的他想启动Telnet服务,但当他打开服务控制台中的Telnet服务属性时发现启动按钮不可用,如下图:产生这种情况的原因是(A)。当前Telnet服务的启动类型为禁用C:\WINDOWS\system32\tlnetsvr.exe文件丢失本地组策略限制不允许启动Telnet服务Telnet服务组件没有安装小李是公司的网络管理员,公司的计算机处于单域中,他使用的操作系统为WindowsServer2003,由于计算机中有非常重要的资料,因此他想设置一个安全的密码。下面(D)是比较安全的密码xiaoli123138********bcdefGhijklmcb"9L2i20•下列有关SQLServer2000中,master数据库的说法不正确的是(D)A用户数据库可以重命名,master数据库不能重命名Bmaster数据库记录SQLserver的所有系统信息Cmaster数据库在安装SQLserver的过程中自动安装D不可以重建master数据库。二、不定项选择题(每题2分,多选不得分,少选得一分,共20分)当前我国的信息安全形势为(ABC)遭受敌对势力的入侵、攻击、破坏。针对基础信息网络和重要信息系统的违法犯罪持续上升。全社会的信息安全等级保护意识仍需加强。总体情况尚可,少量的基础信息网络和重要信息系统安全隐患严重。以下对信息系统安全建设整改工作的复杂性和艰巨性说法正确的是(ABCD)政策性和技术性很强。涉及范围广。信息系统安全加固改造,需要国家在经费上予以支持跨省全国联网的大系统结构复杂运行实时保障性高、数据重要,加固改造周期长。对测评机构不能从事的活动下列说法正确的是(D)(1)影响被测评信息系统正常运行,危害被测评信息系统安全;(2)泄露知悉的被测评单位及被测评信息系统的国家秘密和工作秘密;(3)与客户进行沟通后隐瞒测评过程中发现的安全问题,维护客户关系;(4)按规定格式出具等级测评报告;(5)非授权占有、使用等级测评相关资料及数据文件(6)分包或转包等级测评项目;(7)信息安全产品开发、销售和信息系统安全集成;8)限定被测评单位购买、使用指定的信息安全产品,以达到最佳安全水平。(1)、(2)、(4)、(5)、(8)B.(1)、(2)、(3)、(5)、(7)。C.(1)、(2)、(3)、(4)、(8)D.(1)、(2)、(5)、(6)、(7)。访问控制列表可实现下列哪些要求(ABDE)允许/16网段的主机可以使用协议HTTP访问不让任何机器使用Telnet登录使某个用户能从外部远程登录让某公司的每台机器都可经由SMTP发送邮件允许在晚上8:00到晚上12:00访问网络有选择地只发送某些邮件而不发送另一些文件办公网络中计算机的逻辑组织形式可以有两种,工作组和域。下列关于工作组的叙述中正确的是(AC)。工作组中的每台计算机都在本地存储账户本计算机的账户可以登录到其它计算机上工作组中的计算机的数量最好不要超过10台工作组中的操作系统必须一样如果只对主机地址为5进行访问列表的设置,下面各项正确的有(BD)55any5host5Oracle中的三种系统文件分别是(ABC)数据文件DBF控制文件CTL日志文件LOG归档文件ARC关于表分区的说法正确的有(AC)表分区存储在表空间中表分区可用于任意的数据类型的表表分区不能用于含有自定义类型的表表分区的每个分区都必须具有明确的上界值语句SELECT‘ACCP'FROMDUAL的执行结果是(A)A.ACCPX编译错提示未选中行HASH加密使用复杂的数字算法来实现有效的加密,其算法包括(ABC)A.MD2;MD4;MD5;Cost256三、判断题(每题一分、共10分)所有等级的信息系统,一般都由信息系统运营使用单位到所在地设区的市级以上公安机关网络安全保卫部门办理备案手续,填写《信息系统安全等级保护备案表》(错)。信息安全是非传统安全,信息安全本质是信息对抗、技术对抗、国家综合实力的对抗。(错)在网络设备测评中网络设备应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施。(对)4•在信息安全等级保护的ASG组合中没有S1A4G4这个组合。(错)在信息安全等级测评中,《基本要求》是信息系统安全保护的基本“标尺”或达标线,满足《基本要求》意味着信息系统具有相应等级的保护能力,达到了很好的安全状态。(错)经过安全建设整改工作后,三级信息系统在统一的安全保护策略下具有抵御大规模、较强恶意攻击的能力,抵抗较为严重的自然灾害的能力,防范计算机病毒和恶意代码危害的能力。(对)在信息安全等级保护中,第三级信息系统和第四级信息系统都具有强制性。(对)考虑到操作方便性和人员复用性,用户角色和权限不一定到最小权限。(错)在等级测评过程中,应对信息系统的影虎采取两种或两种以上的组合技术对用户身份进行鉴别。(对)地方测评机构只能上在本地开展测评,不能够去外地测评(错)。四、简答题(共3题,共40分)信息安全等级保护的五个标准步骤是什么?信息安全等级保护的定义是什么?信息安全等级保护五个等级是怎样定义的?(10分)(1)信息ff案、安全建设整改、等级测评、监督检查。(2)对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。(答出三个分等级即可)(3)第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。主机按照其规模或系统功能来区分为哪些类?主机安全在测评时会遇到哪些类型操作系统?网络安全三级信息系统的安全子类是什么?三级网络安全的安全审计的内容是什么?。(15分)1)巨型大型中型小型、微型计算机和单片机。(2)目前运行在主机上的主流的操纵系统有?有Windows、Linux、SunSolaris、IBMAIX、HP-UX等等(3)结构安全、访问控制、安全审计、边界完整性检查、入侵防范、恶意代码防范、网络设备防护。(4)a)应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录。b)审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息c)应能够根据记录数据进行分析,并生成审计报表。11.D12.D13.A14.C11.D12.D13.A14.C15.Bd)应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等。数据库常见威胁有哪些?针对于工具测试需要注意哪些内容?(15分)(1)非授权访问,特权提升、SQL注入、针对漏洞进行攻击、绕过访问控制进行非授权访问等。(2)工具测试接入测试设备之前,首先要有被测系统人员确定测试条件是否具备。测试条件包括被测网络设备、主机、安全设备等是否都在正常运行,测试时间段是否为可测试时间段等等。接入系统的设备、工具的IP地址等配置要经过被测系统相关人员确认。对于测试过程可能造成的对目标系统的网络流量及主机性能等等方面的影响(例如口令探测可能会造成的帐号锁定等情况),要事先告知被测系统相关人员对于测试过程中的关键步骤、重要证据,要及时利用抓图等取证工具取证。对于测试过程中出现的异常情况(服务器出现故障、网络中断等等)要及时记录测试结束后,需要被测方人员确认被测系统状态正常并签字后离场。附加题(5分,附件题算入总分)采取什么措施可以帮助检测到入侵行为?部署IPS/IDS,使用主机防火墙(软件)、硬件防火墙、在路由交换设备上设置策略、采用审计设备等。答案:C2.A3.A4.D5.B6.A7.C8.D9.C10.D16.A17.A18.A19.D20.D二、不定项选择题1.ABC2.ABCD3.D4.ABDE5.AC6.BD7.ABC8.AC9.A10.ABC三、判断题1.错2.错3.对4.错5.错6.对7.对8.错9.对10.错四、简答题1.(1)信息系统定级、备案、安全建设整改、等级测评、监督检查。(2)对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。(答出三个分等级即可)(3)第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。第五级,信息系统受到破坏后,会对国家安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 辽宁轨道交通职业学院《国际经济与贸易专业概论》2023-2024学年第一学期期末试卷
- 江苏科技大学苏州理工学院《企业设计》2023-2024学年第一学期期末试卷
- 湖南理工学院南湖学院《食品基础实验》2023-2024学年第一学期期末试卷
- 湖北水利水电职业技术学院《传统文化概论》2023-2024学年第一学期期末试卷
- 黑龙江建筑职业技术学院《美容外科学》2023-2024学年第一学期期末试卷
- 重庆工程学院《系统建模与自控原理》2023-2024学年第一学期期末试卷
- 镇江市高等专科学校《中学化学教学技能训练》2023-2024学年第一学期期末试卷
- 中国矿业大学《云计算基础与开发》2023-2024学年第一学期期末试卷
- 浙大宁波理工学院《Verog数字系统设计》2023-2024学年第一学期期末试卷
- 枣庄职业学院《汽车理论》2023-2024学年第一学期期末试卷
- 供销合同(完整版)
- 二零二五年企业存单质押担保贷款合同样本3篇
- 锅炉安装、改造、维修质量保证手册
- 油气行业人才需求预测-洞察分析
- (2024)河南省公务员考试《行测》真题及答案解析
- 1000只肉羊养殖基地建设项目可行性研究报告
- 《劳保用品安全培训》课件
- 2024版房屋市政工程生产安全重大事故隐患判定标准内容解读
- 学校文印室外包服务 投标方案(技术方案)
- 好听简单的钢琴谱
- 技术咨询合同书(浙江省科学技术厅监制)
评论
0/150
提交评论