信息安全习题

信息安全习题

关于 linux 下的用户和组,以下描述不正确的是

A.在 linux 中,每一个文件和程序都归属于一个特定的“用户”

B.系统中的每一个用户都必须至少属于一个用户组

C.用户和组的关系可是多对一,一个组可以有多个用户,一个用户不能属于

多个组

D.root 是系统的超级用户,无论是否文件和程序的所有者都具有访问权限

答案:C

解析:一个用户可以属于多个组。

以下哪项制度或标准被作为我国的一项基础制度加以推行,并且有一定强制性,其实施的主要目标是有效地提高我国信息和信息系统安全建设的整体水平,重点保障基础信息网络和重要信息系统的安全。()

A.信息安全管理体系 (ISMS)

B.信息安全等级保护

C.ISO 270000 系列

D.NIST SP800

答案:B

解析:信息安全等级保护制度 (等保) 是一项强制性基础制度。P75 页。

在信息系统中,访问控制是重要的安全功能之一。它的任务是在用户对系统资源提供最大限度共享的基础上,对用户的访问权限进行管理,防止对信息的非授权篡改和滥用。访问控制模型将实体划分为主体和客体两类,通过对主体身份的识别来限制其对客体的访问权限。下列选项中,对主体、客体和访问权限的描述中错误的是 () 。

A.对目录的访问权限可分为读、写和拒绝访问

B.对文件进行操作的用户是一种主体

C.主体可以接收客体的信息和数据,也可以改变客体相关的信息

D.访问权限是指主体对客体所允许的操作

答案:A解析:对目录的访问模式只有读和写。P305.

若一个组织声称自己的 ISMS 符合 ISO/IBC 27001 或 GB/T22080 标准要求,其信息安全控制措施通常在以下方面实施常规控制,不包括哪一项 ()

A.信息安全方针、信息安全组织、资产管理

B.人力资源安全、物理和环境安全、通信和操作管理

C.访问控制、信息系统获取、开发和维护、符合性

D.规划与建立 ISMS

答案:D

解析:P103-128 页。

按照我国信息安全等级保护的有关政策和标准,有些信息系统只需自主定级、自主保护,按照要求向公安机关备案即可,可以不需要上级或主管部门来测评和检查。此类信息系统应属于 () 。

A.零级系统

B.一级系统

C.二级系统

D.三级系统

答案:B

解析:一级系统只需要自主定级备案,不需要测评。

信息安全风险管理过程中,背景建立是实施工作的第一步,下面哪项是错误的 ()

A.背景建立的依据是国家,地区行业的相关政策、法律、法规和标准,以及机构

的使命,信息系统的业务目标和特性

B.背景建立阶段应识别需要保护的资产、面临的威胁以及存在的脆弱性,并分别

赋值,同时确认已有的安全措施,形成需要保护的资产清单

C.前景建立阶段应调查信息系统的业务目标、业务特性、管理特性和技术特性、

形成信息系统的描述报告

D.背景建立阶段应分析信息系统的体系结构和关键要素,分析信息系统的安全环

境和要求,形成信息系统的安全需求报告

答案:B

解析:P89

有关能力成熟度模型 (CMM) ,错误的理解是 ( ) 。

A.CMM 的基本思想是,因为问题是由技术落后引起的,所以新技术的运用会在一

定程度上提高质量、生产率和利润率

B.CMM 是思想来源于项目管理和质量管理

C.CMM 是一种衡量工程实施能力的方法,是一种面向工程过程的方法

D.CMM 是建立在统计过程控制理论基础上的,它基于这样一个假设,即“生产过

程的高质量和在过程中组织实施的成熟性可以低成本的生产出高质量产品

答案:A

解析:P178

信息安全管理体系也采用了 ()模型,该模型可应用于所有的 () 。ISMS 把相关方的信息安全要求和期望作为输入,并通过必要的(),产生满足这些要求和期望的 () 。

A.ISMS;PDCA 过程;行动和过程;信息安全结果

B.PDCA;ISMS 过程;行动和过程;信息安全结果

C.ISMS;PDCA 过程;信息安全结果;行动和过程

D.PDCA;ISMS 过程;信息安全结果;行动和过程

答案:B

风险评估文档是指在整个风险评估过程中产生的评估过程文档和评估结果文档,其中,明确评估的目的、职责、过程、相关的文档要求,以及实施本次评估所需要的各种资产、威胁、脆弱性识别和判断依据的文档是 ()

A.《风险评估方案》

B.《风险评估程序》

C. 《资产识别清单》

D.《风险评估报告》

答案:B

解析:P260 页

小王学习了灾备备份的有关知识,了解到常用的数据备份方式包括完全备份、增量备份、差量备份,为了巩固所学知识,小王对这三种备份方式进行对比,其中在数据恢复速度方面三种备份方式由快到慢的顺序是 ()

A.完全备份、增量备份、差量备份

B.完全备份、差量备份、增量备份

C.增量备份、差量备份、完全备份

D.差量备份、增量备份、完全备份

答案:B

解析:全部备份是对整个系统所有文件进行完全备份,包括所有系统和数据;增量备份是每次备份的数据相当于上一次备份后增加和修改过的数据;差分备份是每次备份的数据是相对于上一次全备份之后新增加和修改过的数据。所以单独就该题来说,如果采用的是完全备份方式,数据丢失后只需要恢复最近的一次完全备份的数据;如果采用的是差分备份方式,则需要恢复最近一次完全备份的数据和最近一次差分备份的数据;如果采用的是增量备份方式,则需要恢复最近一次完全备份的数据,以及后面一次次增量备份的数据。所以对比起来,完全备份方式恢复起来最快,增量最慢。

等级保护实施根据《信息安全技术 信息系统安全等级保护实施指南》分为五大阶段; () 、总体规划、设计实施、() 和系统终止。但由于在开展等级保护试点工作时,大量信息系统已经建设完成,因此根据实际情况逐步形成了() 、备案、差距分析(也叫差距测评) 、建设整改、验收测评、定期复查为流程的() 工作流程。和《等级保护实施指南》中规定的针对() 的五大阶段略有差异。

A.运行维护;定级; 定级;等级保护;信息系统生命周期

B.定级;运行维护; 定级;等级保护;信息系统生命周期

C.定级运行维护;等级保护;定级; 信息系统生命周期

D.定级;信息系统生命周期;运行维护; 定级;等级保护

答案: B

解析: P76 页

以过程管理方法进行的系统管理。P177 页

Windows 系统下,可通过运行()命令打开 Windows 管理控制台。

A.regedit

B.cmd

C.mmc

D.mfc

答案;C

有关质量管理,错误的理解是()。

A.质量管理是与指挥和控制组织质量相关的一系列相互协调的活动,是为了实现质量目标,

而进行的所有管理性质的活动

B.规范质量管理体系相关活动的标准是 ISO 9000 系列标准

C.质量管理体系将资源与结果结合,以结果管理方法进行系统的管理

D.质量管理体系从机构,程序、过程和总结四个方面进行规范来提升质量

答案:C

解析:质量管理体系是组织内部建立的、为实现质量目标所必需的系统性质量管理模式,是组织的一项战略决策。它将资源与过程结合,P177 页

ISO2007:2013《信息技术-安全技术-信息安全管理体系-要求》为在组织内为建立、

实施、保持和不断改进()制定了要求。ISO27001 标准的前身为()的 BS7799 标准,该标准于 1993 年由()立项,于 1995 年英国首次出版 BS7799-1:1995《信息安全管理实施细则》,它提供了一套综合的、由信息安全最佳惯例组成的(),其目的是作为确定工商业信息系统在大多数情况所需控制范围的唯一(),并且适用大、中、小组织。

A.ISMS;德国;德国贸易工业部;实施规则;参考基准

B.ISMS;法国;法国贸易工业部;实施规则;参考基准

C.ISMS;英国;英国贸易工业部;实施规则;参考基准

D.ISMS;德国;德国贸易工业部;参考基准;实施规则

答案:C

若一个组织声称自己的 ISMS 符合 ISO/IEC 27001 或 GB/T22080 标准要求,其信息安全控制措施通常在以下方面实施常规控制,以下哪个选项的内容不属于常规控制措施的范围()

A.安全事件管理、供应商关系、业务安全性审计

B.信息安全方针、信息安全组织、资产管理

C.安全采购、开发与维护、合规性

D.人力资源安全、物理和环境安全、通信安全

答案:A

解析:ISO27001 信息安全管理体系包含了 14 个控制域详见 P103 页,没有业务安全性审计

恢复时间目标(Recovery Time Objective ,RTO)和恢复点目标(Recovery PointObjective,RPO)是业务连续性和灾难恢复工作中的两个重要指标,随着信息系统越来越重要和信息技术越来越先进,这两个指标的数值越来越小。小华准备为其工作的信息系统拟定RTO 和 RPO 指标,则以下描述中,正确的是( )。

A.RTO 不可以为 0,RPO 也不可以为 0

B.RTO 可以为 0,RPO 也可以为 0

C.RTO 可以为 0,RPO 不可以为 0

D.RTO 不可以为 0,RPO 可以为 0

答案:B

解析:RPO 和 RTO 两个指标从不用的角度来反映灾难备份和恢复的能力,RTO 和 RPO 都为 0 是最完美的解决方案,因为在两个值都为 0 的情况下,意味着系统永不中断服务,而且完全没有数据丢失。P156 页。

某银行有 5 台交换机连接了大量交易机构的网络(如图所示),在基于以太网的通信中,计算机 A 需要与计算机 B 通信,A 必须先广播“ARP 请求信息”,获取计算机 B 的物理地址。每到月底时用户发现该银行网络服务速度极其缓慢。银行经调查后发现为了当其中一台交换机收到 ARP 请求后,会转发给接收端口以外的其他所有端口,ARP 请求会被转发到网络中的所有客户机上。为降低网络的带宽消耗,将广播流限制在固定区域内,可以采用的技术是()。

A.动态分配地址

B.配置虚拟专用网络

C.VLAN 划分

D.为路由交换设备修改默认口令

答案:C

解析:VLAN 划分可以有效的限制广播域。

强制访问控制是指主体和客体都有一个固定的安全属性,系统用该安全属性决定一个主体是否可以访问某个客体,具有较高的安全性,适用于专用或对安全性要求较高的系统。强制访问控制模型有多种类型,如 BLP、Biba、Clark-willson 和 ChineseWall 等。小李自学了 BLP 模型,并对该模型的特点进行了总结。以下 4 种对 BLP 模型的描述中,正确的是()。

A.BLP 模型用于保证系统信息的完整性

B.BLP 模型的规则是“向下读,向上写”

C.BLP 的自主安全策略中,系统通过比较主体与客体的访问类属性控制主体对客体的访问

D.BLP 的强制安全策略使用一个访问控制矩阵表示

答案:B

解析:BLP 模型是一种强制访问控制模型用以保障机密性,向上写,向下读,自主访问控制模型使用一个访问控制矩阵表示。

二十世纪二十年代,德国发明家亚瑟谢尔比乌斯 Enigma 密码机。按照密码学发展历史阶段划分,这个阶段属于( )

A.古典密码阶段。这一阶段的密码专家常常靠直觉和技巧来设计密码,而不是凭借推理和证明,常用的密码运算方法包括替代方法和置换方法

B.近代密码发展阶段。这一阶段开始使用机械代替手工计算,形成了机械式密码设备和更进一步的机电密码设备

C.近代密码学的早期发展阶段。这一阶段以香农的论文“保密系统的通信理论”(The

Communication Theory of Secret Systems)

D.现代密码学的近期发展阶段。这一阶段以公钥密码思想为标志,引发了密码学历史上的革命性的变革,同时,众多的密码算法开始应用于非机密单位和商业场合

答案:A

解析:Enigma 密码机,按照密码学发展历史阶段划分,这个阶段属于古典密码阶段。

在以下标准中,属于推荐性国家标准的是

A.GB/T XXXX.X-200X

B.GB XXXX-200X

C.DBXX/T XXX-200X

D.GB/Z XXX-XXX-200X

答案:a)

解析:A 为国标推荐标准;B 为国标强制标准;C 为地方标准;D 为国标指导标准。

下列哪一个是我国政策性文件明确了我国信息安全保障工作的方针和总体要求以

及加强信息安全工作的主要原则?( )

A.《关于加强政府信息系统安全和保密管理工作的通知》

B.《政府信息系统安全和保密管理工作的通知》

C.《国家信息化领导小组关于加强信息安全保障工作的意见》

D.《关于开展信息安全风险评估工作的意见》

答案;C

解析:《国家信息化领导小组关于加强信息安全保障工作的意见》是我国政策性文件明确了我国信息安全保障工作的方针和总体要求以及加强信息安全工作的主要原则。

相比 FAT 文件系统,以下那个不是 NTFS 所具有的优势?

A.NTFS 使用事务日志自动记录所有文件和文件夹更新,当出现系统损坏引起操作失败后,

系统能利用日志文件重做或恢复未成功的操作。

B.NTFS 的分区上,可以为每个文件或文件夹设置单独的许可权限C.对于大磁盘,NTFS 文件系统比 FAT 有更高的磁盘利用率

D.相比 FAT 文件系统,NTFS 文件系统能有效的兼容 linux 下的 EXT3 文件格式。

答案;D

自主访问控制模型(DAC)的访问控制关系可以用访问控制表(ACL)来表示,该ACL 利用在客体上附加一个主体明细表的方法来表示访问控制矩阵,通常使用由客体指向的链表来存储相关数据。下面选项中说法正确的是( )。

A.ACL 是 Bell-LaPadula 模型的一种具体实现

B.ACL 在删除用户时,去除该用户所有的访问权限比较方便

C.ACL 对于统计某个主体能访问哪些客体比较方便

D.ACL 管理或增加客体比较方便

答案;D

解析:P307 页

小陈学习了有关信息安全管理体系的内容后,认为组织建立信息安全管理体系并持续运行,比起简单地实施信息安全管理,有更大的作用,他总结了四个方面的作用,其中总结错误的是( )

A.可以建立起文档化的信息安全管理规范,实现有“法”可依,有章可循,有据可查

B.可以强化员工的信息安全意识,建立良好的安全作业习惯,培育组织的信息安全企业文化

C.可以增强客户、业务伙伴、投资人对该组织保障其业务平台和数据信息的安全信心

D.可以深化信息安全管理,提高安全防护效果,使组织通过国际标准化组织的 ISO9001 认证

答案;D

解析:ISO9001 是质量认证不是安全管理认证,应通过 ISO27001 认证。

GB/T 18336《信息技术安全性评估准则》是测评标准类中的重要标准,该标准定义了保护轮廊(Protection Profile,PP)和安全目标(Security Target,ST)的评估准则,提出了评估保证级(Evaluation Assurance Level,EAL),其评估保证级共分为()个递增的评估保证等级。

A.4

B.5

C.6

D.7

答案:D

在现实的异构网络环境中,越来越多的信息需要实现安全的互操作。即进行跨域信息交换和处理。Kerberos 协议不仅能在域内进行认证,也支持跨域认证,下图显示的是 Kerberos 协议实现跨域认证的 7 个步骤,其中有几个步骤出现错误,图中错误的描述正确的是:()

A.步骤 1 和步骤 2 发生错误,应该向本地 AS 请求并获得远程 TGT

B.步骤 3 和步骤 4 发生错误,应该向本地 TGS 请求并获得远程 TGT

C.步骤 5 和步骤 6 发生错误,应该向远程 AS 请求并获得远程 TGT

D.步骤 5 和步骤 6 发生错误,应该向远程 TGS 请求并获得远程 SGT

答案:B

下图中描述网络动态安全的 P2DR 模型,这个模型经常使用图形的形式来表达,下图空白处应填()

A.策略

B.方针

C.人员

D.项目

答案:A

以下系统工程说法错误的是:

A.系统工程是基本理论的技术实现

B.系统工程是一种对所有系统都具有普遍意义的科学方法C.系统工程是组织管理系统规划、研究、制造、试验、使用的科学方法

D.系统工程是一种方法论

答案:A

解析:系统工程是方法论,不是技术实现。

应用软件的数据存储在数据库中,为了保证数据安全,应设置良好的数据库防护策略,以下不属于数据库防护策略的是?

A.安装最新的数据库软件安全补丁

B.对存储的敏感数据进行安全加密

C.不使用管理员权限直接连接数据库系统

D.定期对数据库服务器进行重启以确保数据库运行良好

答案:D

解析:D 项属于运维但不属于防护策略。

信息系统安全保护等级为 3 级的系统,应当()年进行一次等级测评?

A.0.5

B.1

C.2

D.3

答案:B

解析:等级保护三级系统一年测评一次,四级系统每半年测评一次。

LICENSED UNDER CC BY-NC-SA 4.0