网络与信息安全知识考核试卷

请仔细阅读每一道题目,按要求完成作答,本次考试为闭卷考核,满分370分,祝您考试顺利!
姓名
    ____________
在加密和解密的过程中,下面哪种算法是不对称方式的( )。
DES
3DES
RSA
AES
除了在代码设计开发阶段预防SQL注入外,对数据库进行加固也能够把攻击者所能造成的损失控制在一定范围内,下列哪项不是数据库加固范围?()。
禁止将任何高权限账号(例如sa,dba等等)用于应用程序数据库访问。更安全的方法是单独为应用创建有限访问账户
拒绝用户访问敏感的系统存储过程
禁止用户访问的数据库表
限制用户所能够访问的数据库表
使网络服务器中充斥着大量要求回复的信息,消耗带宽,导致网络或系统停止正常服务,这是属于什么攻击类型?
拒绝服务
文件共享
BIND漏洞
远程过程调用
在数据库的安全性控制中,授权的数据对象的()。授权于系统就越灵活。
范围越小
约束越细致
范围越大
约束范围大
在混合加密方式下,真正用来加减密通信过程中所传输数据明文的密钥是()。
非对称算法的公钥
对称算法的密钥
非对称算法的私钥
CA中心的公钥
"信息安全就是要保障电子信息的有效性,以下()哪些是电子信息安全保障所必要的。 I保密性 II完整性 III可用性 IV可控制"
I和II
I和III
I、II和III
I、II、III和IV
现代病毒木马融合了( )新技术。
进程注入
注册表隐藏
漏洞扫描
都是
()攻击利用欺骗性的电子邮件和伪造的web站点来进行诈骗活动,受骗者往往会泄露自己的财务数据,如信用卡号、账户用户名、口令和社保编号等内容
用户钓鱼
网络镜像
网络钓鱼
网络篡改
以下关于计算机病毒的特征说法正确的是()
计算机病毒只具有破坏性,没有其他特征
破坏性和传染性是计算机病毒的两大主要特征
计算机病毒具有破坏性,不具有传染性
计算机病毒只具有传染性,不具有破坏性
下列哪种不属于WEB系统文件上传功能安全隐患()
未限制扩展名
未检查文件内容
未查杀病毒文件
未检查文件大小
SSL是( )层加密协议
网络
通讯
应用
传输
数据保密性指的是()。
保护网络中各系统之间交换的数据,防止因数据被截获而造成泄密
提供连接实体身份的鉴别
防止非法实体对用户的主动攻击,保证数据接受方收到的信息与发送方发送的信息完全一致
确保数据是由合法实体发出的
JOE是公司的一名业务代表,经常要在外地访问公司的财务信息系统,他应该采用的安全、廉价的通讯方式是
PPP链接到公司的RAS服务器上
远程访问的VPN
电子邮件
与财务系统的服务器PPP链接
防病毒的重点是( )。
对蠕虫病毒的查杀
对Java病毒的查杀
网关防病毒
客户机防病毒
下列协议中,那个不是一个专用的安全协议( )。
SSL
ICMP
VPN
HTTPS
在下列这些网络攻击模型的攻击过程中,端口扫描攻击一般属于哪一种?()
信息收集
弱点挖掘
攻击实施
痕迹清除
访问控制是信息安全管理的重要内容之一,以下关于访问控制规则的叙述中,()是不正确的
应确保授权用户对信息系统的正常访问
防止对操作系统的未授权访问
防止对外部网络未经授权进行访问,对内部网络的访问则没有限制
访问对应用系统中的信息未经授权进行访问
下面哪一项不属于公钥密码的应用范畴?()。
加密/解密
密钥交换
生成消息摘要
数字签名
信息安全的基本属性是()。
机密性
可用性
完整性
上面3项都是
未授权的实体得到了数据的访问权,这属于对安全的( )破坏。
机密性
完整性
合法性
可用性
基于通信双方共同拥有的但是不是为别人知道的秘密,利用计算机强大的计算能力,以该秘密作为加密和解密的密钥的认证是( )。
公钥认证
零知识认证
共享密钥认证
口令认证
下列为非对称加密算法的例子为()。
IDEA
DES
3DES
ELLIPTOC CURVE
密码分析学是研究密码破译的科学,在密码分析过程中,破译密文的关键是( )。
截获密文
截获密文并获得密钥
截获密文,了解加密算法和解密算法
截获密文,获得密钥并了解解密算法
网络安全的基本属性是()。
机密性
可用性
完整性
上面3项都是
从信息安全发展角度,目前主要是确保什么安全?()
通信
计算机
人
信息和信息系统的资产
当感觉到操作系统运行速度明显减慢,打开任务管理器后发现CPU的使用率达100%时,最有可能受到( )攻击。
特洛伊木马
拒绝服务
欺骗
中间人攻击
网上银行系统的一次转账操作过程中发生了转账金额被非法篡改的行为,这破坏了信息安全的()属性。
保密性
完整性
不可否认性
可用性
web应用安全的核心问题在于( )。
用户可以提交任意输入
Web服务器访问量巨大
Web服务器存在漏洞
数据库服务器容易被注入
关于恶意代码,以下说法错误的是( )。
不感染的依附性恶意代码无法单独执行
从传播范围来看,恶意代码呈现多平台传播的特征
按照运行平台,恶意代码可以分为网络传播型病毒、文件传播型病毒
为了对目标系统实施攻击和破坏活动,传播途径是恶意代码赖以生存和繁殖的基本条件
()是数据库安全的第一道保障。
操作系统的安全
数据库管理系统的层次
网络系统的安全
数据库管理员
提高网络安全性可以从以下两方面入手:一是从技术上对网络资源进行保护;二是要求网络管理员与网络用户严格遵守网络管理规定与使用要求。要做到这一点,就必须加强对网络管理人眼的网络用户的技术培训和网络()
使用方法培训
安全教育
软件开发培训
应用开发教育
下列对跨站脚本攻击(XSS)的解释最准确的一项是( )
引诱用户点击虚假网络链接的一种攻击方法
构造精妙的关系数据库的结构化查询语言对数据库进行非法的访问
一种很强大的木马攻击手段
将恶意代码嵌入到用户浏览的web网页中,从而达到恶意的目的
加密和签名的典型区别是()。
加密是用对方的公钥,签名是用自己的私钥
加密是用自己的公钥,签名是用自己的私钥
加密是用对方的公钥,签名是用对方的私钥
加密是用自己的公钥,签名是用对方的私钥
口令破解的最好方法是( )。
暴力破解
组合破解
字典攻击
生日攻击
以下关于数字签名说法正确的是()
数字签名实在所传输的数据后附加上一段和传输数据毫无关系的数字信息
数字签名能够解决数据的加密传输,即安全传输问题
数字签名一般采用对称加密体制
数字签名能够解决篡改、伪造等安全性问题
通常在网站数据库中,用户信息中的密码一项,是以哪种形式存在()
明文形式存在
服务器加密后的密文形式存在
hash运算后的消息摘要值存在
用户自己加密后的密文形式存在
以下选项中,不属于生物识别方法的是( )。
指纹识别
声音识别
虹膜识别
个人标记号识别
目前,VPN使用了( )技术保证了通信的安全性。
隧道协议、身份认证和数据加密
身份认证、数据加密
隧道协议、身份认证
隧道协议、数据加密
下列方法( )不能有效地防止SQL注入。
使用参数化方式进行查询
检查用户输入有效性
对用户输入进行过滤
对用户输出就行处理
以下不属于网络安全控制技术的是()
防火墙技术
访问控制
入侵检测技术
差错控制
( )可以作为鉴别个人身份的证明:证明在网络上具体的公钥拥有者就是证书上记载的使用者。
公钥对
私钥对
数字证书
数字签名
非对称密码技术的缺点是哪些?
密钥持有量减少
速度慢
耗用资源较少
以上都是
以下算法中属于非对称算法的是()。
DES
RSA算法
IDEA
三重DES
使用网络服务器中充斥着大量要求回复的信息,消耗带宽,导致网络或系统停止正常服务,这属于()漏洞
拒绝服务
文件共享
BIND漏洞
远程过程调用
不属于黑客被动攻击的是()
缓冲区溢出
运行恶意软件
浏览恶意代码网页
打开病毒附件
计算机病毒造成的危害是()。
使磁盘发霉
破坏计算机系统
使计算机内存芯片损坏
使计算机系统突然掉电
下面哪个功能属于操作系统的安全功能( )
控制用户的作业排序和运行
实现主机和外设的进程处理以及异常情况的处理
保护系统程序的作业,禁止不合理要求对程序和数据的访问
对计算机用户访问系统和资源的情况进行记录
在下列认证方式中,最常用的认证方式是:
基于账户名/口令认证
基于摘要算法认证
基于摘要算法认证
基于数据库认证
下列算法中不能用于加密的是()。
RSA
ECC
DES
DSS
以下关于"最小特权"安全管理原则理解正确的是:
组机构内的敏感岗位不能由一个人长期负责
对重要的工作进行分解,分配给不同人员完成
一个人有且仅有其执行岗位所足够的许可和权限
防止员工由一个岗位变动到另一个岗位,累积越来越多的权限
下列哪一个选项不属于XSS跨站脚本漏洞危害
钓鱼欺骗
身份盗用
SQL数据泄露
网站挂马
下列保护系统账户安全的措施中,哪个措施对解决口令暴力破解无帮助?()。
设置系统的账户锁定策略,在用户登录输入错误次数达到一定数量时对账户进行锁定
更改系统内宣管理员的用户名
给管理员账户一个安全的口令
使用屏幕保护并设置返回时需要提供口令
在以下认证方式中,最常用的认证方式是:()。
基于账户名/口令认证
基于摘要算法认证
基于PKI认证
基于数据库认证
通过反复尝试向系统提交用户名和密码以发现正确的用户密码的攻击方式称为:()。
账户信息收集
密码分析
密码嗅探
密码暴力破解
做渗透测试的第一步是:()
信息收集
漏洞分析与目标选定
拒绝服务攻击
尝试漏洞利用
以下关于数字证书的叙述中,错误的是( )。
证书通常有CA安全认证中心发放
证书携带持有者的公开密钥
证书的有效性可以通过验证持有者的签名
证书通常携带CA的公开密钥
下列不是操作系统安全配置的是( )。
系统所有用户的密码都必须符合一定的复杂度
当前在用的操作系统没有已知的安全漏洞
为了方便用户使用,应启动FTP服务
禁止启动不用的服务,例如Telnet、SMTP等
使用参数化查询防御SQL注入时,尤其需要注意()。
仅对为经过滤的数据使用参数化查询
仅对直接处理用户提交数据的查询使用参数化查询
对每个查询均使用参数化查询
仅在前台服务器上使用参数化查询
向有限的空间输入超长的字符串是哪一种攻击手段?
缓冲区溢出
网路监听
拒绝服务
IP欺骗
接口开发中,关于用户输入的合法性校验做法最合理的是()。
前端做了校验,后端可做可不做
后端做了校验,前端可做可不做
前端没有必要做
前后端都要做
生产环境配置一下说法不正确的是()。
swagger可以开启方便调试
文件上传接口可以不做权限验证
日志中可以打印密码等信息方便排查问题
在CORS配置中,明确指定信任的来源列表
遇到线上系统故障正确的做法()。
尽快解决,解决掉了就不需要上报
直接上报领导,并尽快解决
无视故障
快速了解情况后,上报领导并尽快解决
登录接口密码错误的正确提示是()。
您输入密码错误
你输入的密码不正确
密码错误,请5分钟后再试。
您输入的账号或密码不正确。
关于生产环境操作,正确的做法是()。
简单的操作不需要在测试环境验证,可以直接执行
先在测试环境验证
操作前做好备份
操作前让领导或客户确认
下列不属于我司规定的弱密码的是()。
111561a@
@#a_1Sr
1241@451
@#!!121231#
客户要求提供源代码时,正确作法是()。
申请的代码外发流程,通过后,用微信发送
通过公司邮箱直接发送
申请的代码外发流程,通过后,用公司邮箱发送,并抄送领导。
直接拒绝
公司内网电脑的材料需要传出时,正确的做法()。
自己通过U盘复制出来
让专人通过U盘复制出来
先通过内网文件传输申请,再自己复制出来
先通过内网文件传输申请,再让专人复制出来
远程办公需要使用公司网络时,不需要填写的要素是有()。
自己的办公IP
某项目在某地驻场办公等必要原因
列出所需权限
开始时间和结束时间
如果使用了https协议,密钥信息就可以放到前端
正确
错误
如果使用了https协议,接口中的密码就可以明文传输
正确
错误
( )DDOS攻击主要针对的是网络协议的漏洞,是目前最难防御的攻击方式之一。
正确
错误
( ) 安全的口令,长度不得小于8位字符串,要求是字母和数字或特殊字符的混合,用户名和口令禁止相同。
正确
错误
网络边界保护中主要采用防火墙系统,为了保证其有效发挥作用,应当避免在内网和外网之间存在不经过防火墙控制的其他通信连接。
正确
错误
驻留在多个网络设备上的程序在短时间内同时产生大量的请求消息冲击某Web服务器,导致该服务器不堪重负,无法正常影响其他合法用户的请求,这属于Ddos攻击。
正确
错误
SSL不仅保证链接的安全性,它本身也参与HTTP事务
正确
错误
为了保障网络安全,防止外部网对内部网的侵犯,多在内部网络与外部网络之间设置火墙。
正确
错误
SQL注入攻击不会威胁到操作系统的完全
正确
错误
口令攻击只能针对明文攻击。
正确
错误
口令要有规律的定期更换。
正确
错误
web漏洞发掘方式主要分为黑盒模式和白盒模式
正确
错误
禁止不需要的端口和禁用不需要的协议可以有效地减少web服务器的攻击而
正确
错误
与HTTP相比, HTTPS 协议将传输的内容进行加密,更加安全。 HTTPS 基于SSL安全协议,其默认端口是443。
正确
错误
关键业务应用系统的测试数据应进行异地备份。
正确
错误

84题 | 被引用0次

模板修改
使用此模板创建