首页 > 题库 > CISP
« 返回题库列表

2026年CISP认证考试历年真题及答案|最新CISP题库和备考资料

问题 #1
CC 标准是目前系统安全认证方面最权威的标准,以下哪一项没有体现CC 标准的先进性:
A. 结构的开放性
B. 表达方式的通用性
C. 独立性
D. 实用性
正确答案:C
问题 #2
根据《信息安全等级保护管理办法》、《关于开展信息安全等级保护测评体系建设试点工作的通知》(公信安[2009]812 号),关于推动信息安全等级保护()建设和开展( )工作的通知(公信安[2010]303号)等文件,由公安部( )对等级保护测评机构管理,接受测评机构的申请、考核和定期(),对不具备能力的测评机构则()
A. 等级测评;测评体系;等级保护评估中心;能力验证;取消授权
B. 测评体系;等级保护评估中心;等级测评;能力验证;取消授权
C. 测评体系;等级测评;等级保护评估中心;能力验证;取消授权
D. 测评体系;等级保护评估中心;能力验证;等级测评;取消授权
正确答案:C
问题 #3
以下哪个现象较好的印证了信息安全特征中的动态性( )
A. 经过数十年的发展,互联网上已经接入了数亿台各种电子设备
B. 刚刚经过风险评估并针对风险采取处理措施后仅一周,新的系统漏洞使得信息系统面临新的风险
C. 某公司的信息系统面临了来自美国的“匿名者”黑客组织的攻击
D. 某公司尽管部署了防火墙、防病毒等安全产品,但服务器中数据仍然产生了泄露
正确答案:B
问题 #4
老王是某政府信息中心主任。以下哪项项目是符合《保守国家移密法》要求的( )
A. 老王安排下属小李将损害的涉密计算机某国外品牌硬盘送到该品牌中国区维修中心修理
B. 老王要求下属小张把中心所有计算机贴上密级标志
C. 老王每天晚上12 点将涉密计算机连接上互联网更新杀毒软件病毒库
D. 老王提出对加密机和红黑电源插座应该与涉密信息系统同步投入使用
正确答案:D
问题 #5
关于计算机取征描述不正确的是()
A. 计算机取证是使用先进的技术和工具,按照标准规程全面的检查计算机系统以提取和保护有关计算机犯罪的相关证据的活动
B. 取证的目的包括通过证据,查找肇事者,通过证据推断犯罪过程,通过证据判断受害者损失程度及涉及证据提供法律支持
C. 电子证据是计算机系统运行过程中产生的各种信息记录及存储的电子化资料及物品,对于电子证据取证工作主要围绕两方面进行证据的获取和证据的保护
D. 计算机取证的过程,可以分为准备,保护,提取,分析和提交五个步骤
正确答案:C
问题 #6
()第23条规定存储、处理国家机秘密的计算机信息系统(以下简称涉密信息系统),按照()实行分级保护,()应当按照国家保密标准配备保密设施、设备。()、设备应当与涉密信息系统同步规划、同步建设、同步运行(三同步)。涉密信息系统应当按照规定,经()后方可投入使用。
A. 《保密法》;涉密程度;涉密信息系统;保密设施;检查合格
B. 《国家保密法》;涉密程度;涉密系统;保密设施;检查合格
C. 《网络保密法》;涉密程度;涉密系统;保密设施;检查合格
D. 《安全保密法》;涉密程度,涉密信息系统;保密设施;检查合格
正确答案:A
问题 #7
Linux 系统的安全设置主要从磁盘分区、账户安全设置、禁用危险服务、远程登录安全、用户鉴别安全、审计策略、保护root 账户、使用网络防火墙和文件权限操作共10 个方面来完成。小张在学习了Linux 系统安全的相关知识后,尝试为自己计算机上的Linux 系统进行安全配置。下列选项是他的部分操作,其中不合理的是()。
A. 编辑文件/etc/passwd,检查文件中用户ID,禁用所有ID=0 的用户
B. 编辑文件/etc/ssh/sshd_config, 将Permit RootLogin 设置为no
C. 编辑文件/etc/pam.d/system-auth ,设置auth required pam_tally.so onerr=fail deny=6 unlock_time=300
D. 编辑文件/etc/profile, 设置TMOUT=600
正确答案:A
问题 #8
PDCA 循环又叫戴明环,是管理学常用的一种模型。关于PDCA 四个字母,下面理解错误的是( )
A. P 是Plan,指分析问题、发现问题、确定方针、目标和活动计划
B. D 是Do,指实施、具体运作,实现计划中的内容
C. C 是Check,指检查、总结执行计划的结果,明确效果,找出问题
D. A 是Aim,指瞄准问题,抓住安全事件的核心,确定责任
正确答案:D
问题 #9
在国家标准GB/T 20274.1-2006《信息安全技术信息系统安全保障评估框架第一部分:简介和一般模型》中,信息系统安全保障模型包含哪几个方面? ()
A. 保障要素、生命周期和运行维护
B. 保障要素、生命周期和安全特征
C. 规划组织、生命周期和安全特征
D. 规划组织、生命周期和运行维护
正确答案:B
问题 #10
目前,信息系统面临外部攻击者的恶意攻击威胁,从成胁能力和掌握资源分,这些威胁可以按照个人或胁、组织威胁和国家威胁三个层面划分,则下面选项中属于组织威胁的是()
A. 喜欢恶作剧、实现自我挑战的娱乐型黑客
B. 实施犯罪、获取非法经济利益网络犯罪团伙
C. 搜集政治、军事、经济等情报信息的情报机构
D. 巩固战略优势,执行军事任务、进行目标破坏的信息作战部队
正确答案:B
问题 #11
若一个组织声称自己的ISMS 符合ISO/IEC 27001 或GB/T22080 标准要求,其信息安全控制措施通常需要在资产管理方面安施常规控制,资产管理包含对资产负责和信息分类两个控制目标。信息分类控制的目标是为了确保信息受到适当级别的保护,通常采取以下哪项控制措施( )
A. 资产清单
B. 资产责任人
C. 资产的可接受使用
D. 分类指南,信息的标记和处理
正确答案:D
问题 #12
有关质量管理,错误的理解是( )。
A. 质量管理是与指挥和控制组织质量相关的一系列相互协调的活动,是为了实现质量目标,而进行的所有管理性质的活动
B. 规范质量管理体系相关活动的标准是ISO 9000 系列标准
C. 质量管理体系将资源与结果结合,以结果管理方法进行系统的管理
D. 质量管理体系从机构,程序、过程和总结四个方面进行规范来提升质量
正确答案:C
问题 #13
在某信息系统的设计中,用户登录过程是这样的: (1)用户通过HTTP 协议访问信息系统; (2)用户在登录页面输入用户名和口令;(3)信息系统在服务器端检查用户名和密码的正确性, 如果正确,则鉴别完成。可以看出,这个鉴别过程属于( )
A. 单向鉴别
B. 双向鉴别
C. 三向鉴别
D. 第三方鉴别
正确答案:A
问题 #14
随机进程名称是恶意代码迷惑管琊员和系统安全检查人员的技术手段之一,以下对于随机进程名技术。描述正确的是( )。
A. 随机进程名技术虽然每次进程名都是随机的,但是只要找到了进程名称,就找到了恶意代码程序本身
B. 恶意代码生成随机进程名称的目的是使过程名称不固定,因为杀毒软件是按照进程名称进行病毒进程查杀
C. 恶意代码使用随机进程名是通过生成特定格式的进程名称,使进程管理器中看不到恶意代码的进程
D. 随机进程名技术每次启动时随机生成恶意代码进程名称,通过不固定的进程名称使自己不容易被发现真实的恶意代码程序名称
正确答案:D
问题 #15
随着即时通讯软件的普及使用,即时通讯软件也被恶意代码利用进行传播,以下哪项功能不是恶意代码利用即时通讯进行传播的方式
A. 利用即时通讯软件的文件传送功能发送带恶意代码的可执行文件
B. 利用即时通讯软件发送指向恶意网页的URL
C. 利用即时通讯软件发送指向恶意地址的二维码
D. 利用即时通讯发送携带恶意代码的JPG 图片
正确答案:C
问题 #16
GB/T 22080-2008 《信息技术安全技术信息安全管理体系要求》指出,建立信息安全管理体系应参照PDCA 模型进行,即信息安全管理体系应包括建立ISMS、实施和运行ISMS、监视和评审ISMS、保持和改进ISMS 等过程,并在这些过程中应实施若干活动。请选出以下描述错误的选项()。
A. 制定ISMS 方针是建立ISMS 阶段工作内容
B. 安施培训和意识教育计划是实施和运行ISMS 阶段工作内容
C. 进行有效性测量是监视和评审ISMS 阶段工作内容
D. 实施内部审核是保持和改进ISMS 阶段工作内容
正确答案:D
问题 #17
某单位需要开发一个网站,为了确保开发出安全的软件。软件开发商进行了OA 系统的威胁建模,根据威胁建模,SQL 注入是网站系统面临的攻击威胁之一,根据威胁建模的消减威胁的做法。以下哪个属于修改设计消除威胁的做法()
A. 在编码阶段程序员进行培训,避免程序员写出存在漏洞的代码
B. 对代码进行严格检查,避免存在SQL 注入漏洞的脚本被发布
C. 使用静态发布,所有面向用户发布的数据都使用静态页面
D. 在网站中部署防SQL 注入脚本,对所有用户提交数据进行过滤
正确答案:C
问题 #18
信息系统安全保障评估概念和关系如图所示。信息系统安全保障评估,就是在信息系统所处的运行环境中对信息系统安全保障的具体工作和活动进行客观的评估。通过信息系统安全保障评估所搜集的(),向信息系统的所有相关方提供信息系统的()能够实现其安全保障策略,能够将其所面临的风险降低到其可接受的程度的主观信心。信息系统安全保障评估的评估对象是(),信息系统不仅包含了仅讨论技术的信息技术系统,还包括同信息系统所处的运行环境相关的人和管理等领域。信息系统安全保障是一个动态持续的过程,涉及信息系统整个(),因此信息系统安全保障
A. 安全保障工作;客观证据;信息系统;生命周期;动态持续
B. 客观证据;安全保障工作;信息系统;生命周期;动态持续
C. 客观证据;安全保障工作;生命周期;信息系统;动态持续
D. 客观证据;安全保障工作;动态持续;信息系统;生命周期
正确答案:B
问题 #19
某企业内网中感染了一种依靠移动存储进行传播的特洛伊木马病毒,由于企业部署的杀毒软件,为了解决该病毒在企业内部传播,作为信息化负责人,你应采取以下哪项策略()
A. 更换企业内部杀毒软件,选择一个可以查杀到该病毒的软件进行重新部署
B. 向企业内部的计算机下发策略,关闭系统默认开启的自动播放功能
C. 禁止在企业内部使用如U 盘、移动硬盘这类的移动存储介质
D. 在互联网出口部署防病毒网关,防止来自互联网的病毒进入企业内部
正确答案:B
问题 #20
分布式拒绝服务(Distributed Denial of Service, DDoS)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台。对一个或多个目标发动DDoS 攻击,从而成倍地提高拒绝服务攻击的威力。一般来说,DDoS 攻击的主要目的是破坏目标系统的()
A. 保密性
B. 完整性
C. 可用性
D. 真实性
正确答案:C
问题 #21
作为信息安全从业人员,以下哪种行为违反了CISP 职业道德准侧()
A. 抵制通过网络系统侵犯公众合法权益
B. 通过公众网络传播非法软件
C. 不在计算机网络系统中进行造谣、欺诈、诽谤等活动
D. 帮助和指导信息安全同行提升信息安全保障知识和能力。
正确答案:B
问题 #22
Apache HTTP Server(简称Apache)是个开放源码的Web 服务运行平台,在使用过程中,该软件默认会将自己的软件名和版本号发送给客户端。从安全角度出发,为隐藏这些信息,应当采取以下哪种措施()
A. 不选择Windows平台,应选择在Linux平台下安装使用
B. 安装后。修改配置文件http
C. 安装后。删除Apache HTTP Server源码
D. 从正确的官方网站下载Apache HTTP Server,并安装使用
正确答案:B
问题 #23
安全漏洞产生的原因不包括以下哪一点()
A. 软件系统代码的复杂性
B. 软件系统市场出现信息不对称现象
C. 复杂异构的网络环境
D. 攻击者的恶意利用
正确答案:D
问题 #24
某IT 公司针对信息安全事件已经建立了完善的预案,在年度企业信息安全总结会上,信息安全管理员对今年应急预案工作做出了四个总结,其中有一项总结工作是错误,作为企业的CSO,请你指出存在问题的是哪个总结?()
A. 公司自身拥有优秀的技术人员,系统也是自己开发的,无需进行应急演练工作,因此今年的仅制定了应急演练相关流程及文档,为了不影响业务,应急演练工作不举行
B. 公司制定的应急演练流程包括应急事件通报、确定应急事件优先级应急响应启动实施、应急响应时间后期运维、更新现在应急预案五个阶段,流程完善可用
C. 公司应急预案包括了基本环境类、业务系统、安全事件类、安全事件类和其他类,基本覆盖了各类应急事件类型
D. 公司应急预案对事件分类依据GB/Z 20986 – 2007《信息安全技术信息安全事件分类分级指南》,分为7 个基本类别,预案符合国家相关标准
正确答案:A
问题 #25
某软件在设计时,有三种用户访问模式,分别是仅管理员可访问、所有合法用户可访问和允许匿名访问)采用这三种访问模式时,攻击面最高的是()。
A. 仅管理员可访问
B. 所有合法用户可访问
C. 允许匿名
D. 三种方式一样
正确答案:C
问题 #26
王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,发现当前案例中共有两个重要资产:资产A1 和资产A2,其中资产A1 面临两个主要威胁: 威胁T1 和威胁T2: 而资产A2 面临一个主要威胁: 威胁T3;威胁T1 可以利用的资产A1 存在的两个脆性: 脆弱性V1 和脆弱性V2;威胁T2 可以利用的资产A1 存在的三个脆弱性:脆弱性V3、脆弱性V4 和脆弱性V5; 威胁T3 可以利用的资产A2 存在的两个脆弱性: 脆弱性V6 和脆弱性V7; 根据上述条件,请问:使用相乘法时,应该为资产A1
A. 2
B. 3
正确答案:C
问题 #27
某政府机构委托开发商开发了一个OA系统。其中公交分发功能使用了FTP协议,该系统运行过程中被攻击者通过FTP对OA系统中的脚本文件进行了篡改,安全专家提出使用Http下载代替FTP功能以解决以上问题,该安全问题的产生主要是在哪个阶段产生的()
A. 程序员在进行安全需求分析时,没有分析出OA系统开发的安全需求
B. 程序员在软件设计时,没遵循降低攻击面的原则,设计了不安全的功能
正确答案:B
问题 #28
从SABSA的发展过程,可以看出整个SABSA在安全架构中的生命周期(如下图所示),在此SABSA生命周期中,前两个阶段的过程被归类为所谓的(),其次是(),它包含了建筑设计中的()、物理设计、组件设计和服务管理设计,再者就是(),紧随其后的则是()
A. 设计;战略与规划;逻辑设计;实施;管理与衡量
B. 战略与规划;逻辑设计;设计;实施;管理与衡量
正确答案:D
问题 #29
随着信息安全涉及的范围越来越广,各个组织对信息安全管理的需求越来越迫切。越来越多的组织开始尝试使用参考ISO27001介绍的ISMS来实施信息安全管理体系,提高组织的信息安全管理能力。关于ISMS。下面描述错误的是( )。
A. 在组织中,应由信息技术责任部门(如信息中心)制定井颁布信息安全方针,为组织的ISMS建设指明方向并提供总体纲领,明确总体要求
B. 组织的管理层应确保ISMS目标和相应的计划得以制定,信息安全管理目标应明确、可度量,风险管理计划应具体,具备可行性
正确答案:A
问题 #30
小王在学习定量风险评估方法后,决定试着为单位机房计算火灾的风险大小。假设单位机房的总价值为400万元人民币,暴露系数(Exposure Factor,EF)是25%,年度发生率(Annualized Rate of Occurrence, ARO)是0.2,那么小王计算的年度预期损失(Annualized Loss Expectancy, ALE) 应该是( )。
A. 100万元人民币
B. 400万元人民币
正确答案:C
问题 #31
随着信息技术的不断发展,信息系统的重要性也越来越突出,而与此同时,发生的信息安全事件也越来,综合分析信息安全问题产生的根源,下面描述正确的是( )
A. 信息系统自身存在脆弱性是根本原因。信息系统越来越重要,同时自身在开发、部署和使用过程中存在性,导致了诸多的信息安全事件发生。因此,杜绝脆弱性的存在是解决信息安全问题的根本所在
B. 信息系统面临诸多黑客的威胁,包括恶意攻击者和恶作剧攻击者。信息系统应用越来越广泛,接触越多,信息系统越可能遭受攻击,因此避免有恶意攻击可能的人接触信息系统就可以解决信息安全问题
正确答案:C
问题 #32
在Linux系统中,下列哪项内容不包含在/etc/passwd文件中()
A. 用户名
B. 用户口令明文
正确答案:B
问题 #33
即使最好用的安全产品也存在()。结果,在任何的系统中敌手最终都能够找出一个被开发出的漏洞。一种有效的对策时在敌手和它的目标之间配备多种()。每一种机制都应包括()两种手段。
A. 安全机制;安全缺陷;保护和检测
B. 安全缺陷;安全机制;保护和检测
正确答案:BD
问题 #34
某攻击者想通过远程控制软件潜伏在某监控方的UNIX系统的计算机中,如果攻击者打算长时间地远程监控某服务器上的存储的敏感数据,必须要能够清除在监控方计算机中存在的系统日志。否则当监控方查看自己的系统日志的时候,就会发现被监控以及访向的痕迹。不属于清除痕迹的方法是()。
A. 窃取root 权限修改wtmp/wtmpx、utmp/utmpx 和lastlog 三个主要日志文件
B. 采用干扰手段影响系统防火墙的审计功能
正确答案:C
问题 #35
信息安全组织的管理涉及内部组织和外部各方两个控制目标。为了实现对组织内部信息安全的有效管理,实施常规的控制措施,不包括哪些选项()
A. 信息安全的管理承诺、信息安全协调、信息安全职责的分配
B. 信息处理设施的授权过程、保密性协议、与政府部门的联系
正确答案:D
问题 #36
按照我国信息安全等级保护的有关政策和标准。有些信息系统只需要自主定级、自主保护,按照要求向公安机关备案即可,可以不需要上级或主管都门来测评和检查。此类信息系统应属于:
A. 零级系统
B. 一级系统
正确答案:B
问题 #37
小李在检查公司对外服务网站的源代码时,发现程序在发生诸如没有找到资源、数据库连接错误、写临时文件错误等问题时,会将详细的错误原因在结果页面上显示出来。从安全角度考虑,小李决定修改代码。将详细的错误原因都隐藏起来,在页面上仅仅告知用户“抱歉。发生内部错误!”。请问,这种处理方法的主要目的是()。
A. 避免缓冲区溢出
B. 安全处理系统异常
正确答案:D
问题 #38
关于ARP 欺骗原理和防范措施,下面理解错误的是( )
A. ARP 欺骗是指攻击者直接向受害者主机发送错误的ARP 应答报文。使得受害者主机将错误的硬件地址映射关系存到ARP 缓存中,从而起到冒充主机的目的
B. 单纯利用ARP 欺骗攻击时,ARP 欺骗通常影响的是内部子网,不能跨越路由实施攻击
正确答案:D
问题 #39
组织内人力资源部门开发了一套系统,用于管理所有员工的各种工资、绩效、考核、奖励等事宜。所有员工都可以登录系统完成相关需要员工配合的工作,以下哪项技术可以保证数据的保密性:
A. SSL 加密
B. 双因子认证
正确答案:A
问题 #40
强制访问控制是指主体和客体都有一个固定的安全属性,系统用该安全属性来决定一个主体是否可以访问某个客体,具有较高的安全性,适用于专用或对安全性较高的系统。强制访问控制模型有多种类型,如BLP、Biba、Clark-Willson 和ChineseWall 等。小李自学了BLP 模型,并对该模型的特点进行了总结。以下4 钟对BLP 模型的描述中,正确的是():
A. BLP 模型用于保证系统信息的机密性,规则是“向上读,向下写”
B. BLP 模型用于保证系统信息的机密性,规则是“向下读,向上写”
正确答案:B
问题 #41
一个信息管理系统通常会对用户进行分组并实施访问控制。例如,在一个学校的教务系统中,教师能够录入学生的考试成绩,学生只能查看自己的分数,而学校教务部门的管理人员能够对课程信息、学生的选课信息等内容进行修改。下列选项中,对访问控制的作用的理解错误的是:
A. 对经过身份鉴别后的合法用户提供所有服务
B. 拒绝非法用户的非授权访问请求
正确答案:A
问题 #42
信息安全风险等级的最终因素是:
A. 威胁和脆弱性
B. 影响和可能性
正确答案:B
问题 #43
实施灾难恢复计划之后,组织的灾难前和灾难后运营成本将:
A. 降低
B. 不变(保持相同)
正确答案:C
问题 #44
自主访问控制模型(DAC)的访问控制关系可以用访问控制表(ACL)来表示,该ACL 利用在客体上附加一个主体明细表的方法来表示访问控制矩阵,通常使用由客体指向的链表来存储相关数据。下面选项中说法正确的是()。
A. ACL 是Bell-LaPadula 模型的一种具体实现
B. ACL 在删除用户时,去除该用户所有的访问权限比较方便
正确答案:D
问题 #45
二十世纪二十年代,德国发明家亚瑟.谢尔比乌斯(Arthur Scherbius)发明了Engmia 密码机。按照密码学发展历史阶段划分,这个阶段属于()
A. 古典密码阶段。这一阶段的密码专家常常靠直觉和技巧来设计密码,而不是凭借推理和证明,常用的密码运算方法包括替代方法和置换方法
B. 近代密码发展阶段。这一阶段开始使用机械代替手工计算,形成了机械式密码设备和更进一步的机电密码设备。
正确答案:B
问题 #46
主体和客体是访问控制模型中常用的概念。下面描述中错误的是()
A. 主体是访问的发起者,是一个主动的实体,可以操作被动实体的相关信息或数据
B. 客体也是一个实体,是操作的对象,是被规定需要保护的资源
正确答案:C
问题 #47
数字签名不能实现的安全特性为()
A. 防抵赖
B. 防伪造
正确答案:D
问题 #48
在入侵检测(IDS)的运行中,最常见的问题是:()
A. 误报检测
B. 接收陷阱消息
正确答案:A
问题 #49
什么是系统变更控制中最重要的内容?
A. 所有的变更都必须文字化,并被批准
B. 变更应通过自动化工具来实施
正确答案:A
问题 #50
IPv4 协议在设计之初并没有过多地考虑安全问题,为了能够使网络方便地进行互联、互通,仅仅依靠IP 头部的校验和字段来保证IP 包的安全,因此IP 包很容易被篡改,并重新计算校验和。IETF 于1994 年开始制定IPSec 协议标准,其设计目标是在IPv4 和IPv6 环境中为网络层流量提供灵活、透明的安全服务,保护TCP/IP 通信免遭窃听和篡改,保证数据的完整性和机密性,有效抵御网络攻击,同时保持易用性。下列选项中说法错误的是( )
A. 对于IPv4, IPSec 是可选的,对于IPv6,IPSec 是强制实施的。
B. IPSec 协议提供对IP 及其上层协议的保护。
正确答案:C
问题 #51
小赵是某大学计算机科学与技术专业的毕业生,在前往一家大型企业应聘时,面试经理要求他给出该企业信息系统访问控制模型的设计思路。如果想要为一个存在大量用户的信息系统实现自主访问控制功能,在以下选项中,从时间和资源消耗的角度,下列选项中他应该采取的最合适的模型或方法是()。
A. 访问控制列表(ACL)
B. 能力表(CL)
正确答案:A
问题 #52
分布式拒绝服务(Distributed Denial of Service DDOS)攻击指借助于客户/ 服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDOS 攻击,从而成倍地提高拒绝服务攻击的威力,一般来说。DDOS 攻击的主要目的是破坏目标系统的()
A. 保密性
B. 完整性
正确答案:C
问题 #53
《国家信息化领导小组关于加强信息安全保障工作的意见》中办发[2003]27 号明确了我国信息安全保障工作的(),是加强信息安全保障工作的( ) ,需要重点加强的信息安全保障工作。27 号文的重大意义是。它标志着我国信息安全保障工作有了(),我国最近十余年的信息安全保障工作都是围绕此政策性文件来( ) 的、促进了我国()的各项工作。
A. 方针: 主要原则: 总体纲领: 展开和推进: 信息安全保障建设
B. 总体要求: 总体纲领: 主要原则: 展开: 信息安全保障建设
正确答案:B
问题 #54
某银行网上交易系统开发项目在最好阶段分析系统运行过程中可能存在的攻击,请问以下中,哪一项不能降低该系统的受攻击面()
A. 远程用户或频繁运行身份认证
B. 远程用户访问需要管理员权限
正确答案:B
问题 #55
与PDR 模型相比,P2DR 模型则更强调(),即强调系统安全的(),并且以安全检测、()和自适应填充“安全间隙“为循环来提高()。
A. 漏洞监测;控制和对抗;动态性;网络安全
B. 动态性;控制和对抗;漏洞监测;网络安全
正确答案:D
问题 #56
你是单位安全主管,由于微软刚发布了数个系统漏洞补丁,安全运维人员给出了针对此漏洞修补的四个建议方案,请选择其中一个最优方案执行()
A. 由于本次发布的数个漏洞都属于高危漏洞,为了避免安全风险,应对单位所有的服务器和客户端尽快安装补丁
B. 本次发布的漏洞目前尚未出现利用工具,因此不会对系统产生实质性危害,所以可以先不做处理
正确答案:C
问题 #57
关于《网络安全法》域外适用效力的理解,以下哪项是错误的()
A. 当前对于境外的网络攻击,我国只能通过向来源国采取抗议
B. 对于来自境外的网络安全威胁我国可以组织技术力量进行监测、防御和处置
正确答案:A
问题 #58
依据国家标准/T20274《信息系统安全保障评估框架》,信息系统安全目标(ISST)中,安全保障目的指的是:
A. 信息系统安全保障目的
B. 环境安全保障目的
正确答案:D
问题 #59
以下哪一项是数据完整性得到保护的例子?
A. 某网站在访问量突然增加时对用户连接数量进行了限制,保证已登录的用户可以完成操作
B. 在提款过程中ATM 终端发生故障,银行业务系统及时对该用户的账户余额进行了冲正操作
正确答案:B
问题 #60
进入21 世纪以来,信息安全成为世界各国安全战略关注的重点,纷纷制定并颁布网络空间安全战略,但各国历史、国情和文化不同,网络空间安全战略的内容也各不相同,以下说法不正确的是:
A. 与国家安全、社会稳定和民生密切相关的关键基础设施是各国安全保障的重点
B. 美国尚未设立中央政府级的专门机构处理网络信息安全问题,信息安全管理职能由不同政府部门的多个机构共同承担
正确答案:B
问题 #61
与PDR 模型相比,P2DR 模型多了哪一个环节?
A. 防护
B. 检测
正确答案:D
问题 #62
以下关于项目的含义,理解错误的是:
A. 项目是为达到特定的目的、使用一定资源、在确定的期间内、为特定发起人而提供独特的产品、服务或成果而进行的一次性努力。
B. 项目有明确的开始日期,结束日期由项目的领导者根据项目进度来随机确定。
正确答案:B
问题 #63
2008 年1 月2 日,美目发布第54 号总统令,建立国家网络安全综合计划(Comprehensive National Cyber security Initiative,CNCI)。CNCI 计划建立三道防线:第一道防线,减少漏洞和隐患,预防入侵;第二道防线,全面应对各类威胁;第三道防线,强化未来安全环境.从以上内容,我们可以看出以下哪种分析是正确的:
A. CNCI 是以风险为核心,三道防线首要的任务是降低其网络所面临的风险
B. 从CNCI 可以看出,威胁主要是来自外部的,而漏洞和隐患主要是存在于内部的
正确答案:A
问题 #64
下列对于信息安全保障深度防御模型的说法错误的是:
A. 信息安全外部环境:信息安全保障是组织机构安全、国家安全的一个重要组成部分,因此对信息安全的讨论必须放在国家政策、法律法规和标准的外部环境制约下。
B. 信息安全管理和工程:信息安全保障需要在整个组织机构内建立和完善信息安全管理体系,将信息安全管理综合至信息系统的整个生命周期,在这个过程中,我们需要采用信息系统工程的方法来建设信息系统。
正确答案:D
问题 #65
某用户通过账号、密码和验证码成功登录某银行的个人网银系统,此过程属于以下哪一类:
A. 个人网银系统和用户之间的双向鉴别
B. 由可信第三方完成的用户身份鉴别
正确答案:C
问题 #66
Alice 用Bob 的密钥加密明文,将密文发送给Bob。Bob 再用自己的私钥解密,恢复出明文。以下说法正确的是:
A. 此密码体制为对称密码体制
B. 此密码体制为私钥密码体制
正确答案:D
问题 #67
下列哪一种方法属于基于实体“所有”鉴别方法:
A. 用户通过自己设置的口令登录系统,完成身份鉴别
B. 用户使用个人指纹,通过指纹识别系统的身份鉴别
正确答案:D
问题 #68
为防范网络欺诈确保交易安全,网银系统首先要求用户安全登录,然后使用“智能卡+短信认证”模式进行网上转账等交易,在此场景中用到下列哪些鉴别方法?
A. 实体“所知”以及实体“所有”的鉴别方法
B. 实体“所有”以及实体“特征”的鉴别方法
正确答案:A
问题 #69
某单位开发了一个面向互联网提供服务的应用网站,该单位委托软件测评机构对软件进行了源代码分析、模糊测试等软件安全性测试,在应用上线前,项目经理提出了还需要对应用网站进行一次渗透性测试,作为安全主管,你需要提出渗透性测试相比源代码测试、模糊测试的优势给领导做决策,以下哪条是渗透性测试的优势?
A. 渗透测试以攻击者的思维模拟真实攻击,能发现如配置错误等运行维护期产生的漏洞
B. 渗透测试是用软件代替人工的一种测试方法,因此测试效率更高
正确答案:A
问题 #70
软件安全设计和开发中应考虑用户稳私包,以下关于用户隐私保护的说法哪个是错误的?
A. 告诉用户需要收集什么数据及搜集到的数据会如何披使用
B. 当用户的数据由于某种原因要被使用时,给用户选择是否允许
正确答案:C
问题 #71
软件安全保障的思想是在软件的全生命周期中贯彻风险管理的思想,在有限资源前提下实现软件安全最优防护,避免防范不足带来的直接损失,也需要关注过度防范造成的间接损失。在以下软件安全开发策略中,不符合软件安全保障思想的是:
A. 在软件立项时考虑到软件安全相关费用,经费中预留了安全测试、安全评审相关费用,确保安全经费得到落实
B. 在软件安全设计时,邀请软件安全开发专家对软件架构设计进行评审,及时发现架构设计中存在的安全不足
正确答案:D
问题 #72
以下哪一项不是工作在网络第二层的隧道协议:
A. VTP
B. L2F
正确答案:A
问题 #73
主体S 对客体01 有读(R)权限,对客体02 有读(R)、写(W)、拥有(Own)权限,该访问控制实现方法是:
A. 访问控制表(ACL)
B. 访问控制矩阵
正确答案:C
问题 #74
以下场景描述了基于角色的访问控制模型(Role-based Access Control.RBAC):根据组织的业务要求或管理要求,在业务系统中设置若干岗位、职位或分工,管理员负责将权限(不同类别和级别的)分别赋予承担不同工作职责的用户。关于RBAC 模型,下列说法错误的是:
A. 当用户请求访问某资源时,如果其操作权限不在用户当前被激活角色的授权范围内,访问请求将被拒绝
B. 业务系统中的岗位、职位或者分工,可对应RBAC 模型中的角色
正确答案:D
问题 #75
下面哪一项不是虚拟专用网络(VPN)协议标准:
A. 第二层隧道协议(L2TP)
B. Internet 安全性(IPSEC)
正确答案:C
问题 #76
下列对网络认证协议Kerberos 描述正确的是:
A. 该协议使用非对称密钥加密机制
B. 密钥分发中心由认证服务器、票据授权服务器和客户机三个部分组成
正确答案:C
问题 #77
鉴别的基本途径有三种:所知、所有和个人特征,以下哪一项不是基于你所知道的:
A. 口令
B. 令牌
正确答案:B
问题 #78
在ISO 的OSI 安全体系结构中,以下哪一个安全机制可以提供抗抵赖安全服务?
A. 加密
B. 数字签名
正确答案:B
问题 #79
某公司已有漏洞扫描和入侵检测系统(Intrusion Detection System,IDS)产品,需要购买防火墙,以下做法应当优先考虑的是:
A. 选购当前技术最先进的防火墙即可
B. 选购任意一款品牌防火墙
正确答案:D
问题 #80
相比文件配置表(FAT)文件系统,以下哪个不是新技术文件系统(NTFS)所具有的优势?
A. NTFS 使用事务日志自动记录所有文件夹和文件更新,当出现系统损坏和电源故障等问题,而引起操作失败后,系统能利用日志文件重做或恢复未成功的操作
B. NTFS 的分区上,可以为每个文件或文件夹设置单独的许可权限
正确答案:D
问题 #81
某公司系统管理员最近正在部署一台Web 服务器,使用的操作系统是windows,在进行日志安全管理设置时,系统管理员拟定四条日志安全策略给领导进行参考,其中能有效应对攻击者获得系统权限后对日志进行修改的策略是:
A. 网络中单独部署syslog 服务器,将Web 服务器的日志自动发送并存储到该syslog 日志服务器中
B. 严格设置Web 日志权限,只有系统权限才能进行读和写等操作
正确答案:A
问题 #82
关于linux 下的用户和组,以下描述不正确的是。
A. 在linux 中,每一个文件和程序都归属于一个特定的“用户”
B. 系统中的每一个用户都必须至少属于一个用户组
正确答案:C
问题 #83
安全的运行环境是软件安全的基础,操作系统安全配置是确保运行环境安全必不可少的工作,某管理员对即将上线的Windows 操作系统进行了以下四项安全部署工作,其中哪项设置不利于提高运行环境安全?
A. 操作系统安装完成后安装最新的安全补丁,确保操作系统不存在可被利用的安全漏洞
B. 为了方便进行数据备份,安装Windows 操作系统时只使用一个分区C,所有数据和操作系统都存放在C 盘
正确答案:B
问题 #84
在数据库安全性控制中,授权的数据对象,授权子系统就越灵活?
A. 粒度越小
B. 约束越细致
正确答案:A
问题 #85
下列哪一些对信息安全漏洞的描述是错误的?
A. 漏洞是存在于信息系统的某种缺陷。
B. 漏洞存在于一定的环境中,寄生在一定的客体上(如TOE 中、过程中等)。
正确答案:D
问题 #86
账号锁定策略中对超过一定次数的错误登录账号进行锁定是为了对抗以下哪种攻击?
A. 分布式拒绝服务攻击(DDoS)
B. 病毒传染
正确答案:C
问题 #87
以下哪个不是导致地址解析协议(ARP)欺骗的根源之一?
A. ARP 协议是一个无状态的协议
B. 为提高效率,ARP 信息在系统中会缓存
正确答案:D
问题 #88
张三将微信个人头像换成微信群中某好友头像,并将昵称改为该好友的昵称,然后向该好友的其他好友发送一些欺骗消息。该攻击行为属于以下哪类攻击?
A. 口令攻击
B. 暴力破解
正确答案:D
问题 #89
关于软件安全开发生命周期(SDL),下面说法错误的是:
A. 在软件开发的各个周期都要考虑安全因素
B. 软件安全开发生命周期要综合采用技术、管理和工程等手段
正确答案:C
问题 #90
在软件保障成熟度模型(Software Assurance Maturity Mode,SAMM)中,规定了软件开发过程中的核心业务功能,下列哪个选项不属于核心业务功能:
A. 治理,主要是管理软件开发的过程和活动
B. 构造,主要是在开发项目中确定目标并开发软件的过程与活动
正确答案:D
问题 #91
从系统工程的角度来处理信息安全问题,以下说法错误的是:
A. 系统安全工程旨在了解企业存在的安全风险,建立一组平衡的安全需求,融合各种工程学科的努力将此安全需求转换为贯穿系统整个生存期的工程实施指南。
B. 系统安全工程需对安全机制的正确性和有效性做出诠释,证明安全系统的信任度能够达到企业的要求,或系统遗留的安全薄弱性在可容许范围之内。
正确答案:C
问题 #92
有关系统安全工程-能力成熟度模型(SSE-CMM)中的基本实施(Base Practices,BP),正确的理解是:
A. BP 是基于最新技术而制定的安全参数基本配置
B. 大部分BP 是没有经过测试的
正确答案:C
问题 #93
以下哪一种判断信息系统是否安全的方式是最合理的?
A. 是否己经通过部署安全控制措施消灭了风险
B. 是否可以抵抗大部分风险
正确答案:D
问题 #94
以下关于信息安全法治建设的意义,说法错误的是:
A. 信息安全法律环境是信息安全保障体系中的必要环节
B. 明确违反信息安全的行为,并对行为进行相应的处罚,以打击信息安全犯罪活动
正确答案:C
问题 #95
小张是信息安全风险管理方面的专家,被某单位邀请过去对其核心机房经受某种灾害的风险进行评估,已知:核心机房的总价价值一百万,灾害将导致资产总价值损失二成四(24%),历史数据统计告知该灾害发生的可能性为八年发生三次,请问小张最后得到的年度预期损失为多少:
A. 24 万
B. 0.09 万
C.37. 5 万
正确答案:D
问题 #96
2005 年4 月1 日正式施行的《电子签名法》,被称为“中国首部真正意义上的信息化法律”,自此电子签名与传统手写签名和盖章具有同等的法律效力。以下关于电子签名说法错误的是:
A. 电子签名——是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据
B. 电子签名适用于民事活动中的合同或者其他文件、单证等文书
正确答案:D
问题 #97
风险管理的监控与审查不包含:
A. 过程质量管理
B. 成本效益管理
正确答案:D
问题 #98
信息安全等级保护要求中,第三级适用的正确的是:
A. 适用于一般的信息和信息系统,其受到破坏后,会对公民、法人和其他组织的权益有一定影响,但不危害国家安全、社会秩序、经济建设和公共利益
B. 适用于一定程度上涉及国家安全、社会秩序、经济建设和公共利益的一般信息和信息系统,其受到破坏后,会对国家安全、社会秩序、经济建设和公共利益造成一般损害
正确答案:B
问题 #99
下面哪一项安全控制措施不是用来检测未经授权的信息处理活动的:
A. 设置网络连接时限
B. 记录并分析系统错误日志
正确答案:A

即刻预约

免费试听-咨询课程-获取免费资料