【软考】2022年下半年信息安全工程师案例分析真题与答案完整版(下午题)
**2022年下半年信息安全工程师案例分析真题与答案完整版(下午题)**1、试题一(20分)
已知某公司网络环境结构主要由三个部分组成,分别是DMZ区、内网办公区和生产区,其拓扑结构如图1-1所示。信息安全部的王工正在按照等级保护2.0的要求对部分业务系统开展安全配置。图1-1当中,网站服务器的IP地址是192.168.70.140,数据库服务器的IP地址是192.168.70.141,信息安全部计算机所在网段为192.168.11.1/24,王所使用的办公电脑IP地址为192.168.11.2.
【问题1】 (2分)
为了防止生产网受到外部的网络安全威胁,安全策略要求生产网和其他网之间部署安全隔离装置,隔离强度达到接近物理隔离。请问图中X最有可能代表的安全设备是什么?
【问题2】(2分)
防火墙是网络安全区域边界保护的重要技术,防火墙防御体系结构主要有基于双宿主主机防火墙、基于代理型防火墙和基于屏蔽子网的防火墙。图1-1拓扑图中的防火墙布局属于哪种体系结构类型?
【问题3】(2分)
通常网络安全需要建立四道防线,第一道是保护,阻止网络入侵,第二道是监测,及时发现入侵和破坏,第三道是响应,攻击发生时确保网络打不垮,第四道是恢复,使网络在遭受攻击时能以最快速度起死回生。请问拓扑图1-1中防火墙1属于第几道防线?
【问题4】(6分)
图1-1中防火墙1和防火墙2都采用Ubuntu系统自带的iptables防火墙,其默认的过滤规则如图1-2所示
Chain INPUT(policy ACCEPT)
Target prot opt source destination
Chain FORWARD (policy ACCEPT)
Target prot opt source destination
Chain OUTPUT (policy ACCEPT)
Target prot opt source destination
(1)请说明上述防火墙采取的是白名单还是黑名单安全策略
(2)图1-2显示的是iptables 哪个表的信息,请写出表名。
(3)如果要设置 iptables 防火墙默认不允许任何数据包进入,请写出相应命令
【问题5】(8分)
DMZ 区的网站服务器是允许互联网进行访问的,为了实现这个目标,王工需要对防火墙进行有效配置。同时王工还需要通过防火墙2对网站服务器和数据库服务器进行日常运维
1)防火墙1应该允许哪些端口通过?
2)请编写防火墙1上实现互联网只能访问网站服务器的iptables 过滤规则
3)请写出王工电脑的子网掩码
4)为了使王工能通过SSH协议远程运维DMZ区中的服务器请编写防火墙2的iptables滤规则。
参考答案:
问题1(2分)
问:生产网和其他网隔离、接近物理隔离强度,X是什么设备?
答案:网闸(安全隔离与信息交换系统)
解析:网闸实现两个网络物理断开、可控单向摆渡,隔离强度接近物理隔离;普通防火墙仅逻辑隔离。
问题2(2分)
问:防火墙部署属于哪种防火墙体系?
答案:屏蔽子网(DMZ)防火墙体系结构
解析:外网防火墙、DMZ服务区、内网防火墙,中间隔离区为屏蔽子网,典型屏蔽子网模型。
问题3(2分)
四道防线:保护、监测、响应、恢复;防火墙1属于第几道?
答案:第一道防线(保护)
解析:防火墙边界访问控制,事前防御,属于保护环节。
问题4(6分)
iptables默认策略INPUT/FORWARD/OUTPUT全ACCEPT
(1) 安全策略类型
答案:黑名单策略
解析:默认全部放行,仅拒绝指定流量,为黑名单;白名单默认全部拒绝,仅允许指定。
(2) 表名
答案:filter表
解析:filter表负责数据包过滤,内置INPUT、FORWARD、OUTPUT三条默认链。
(3) 设置INPUT默认拒绝命令
答案:iptables -P INPUT DROP
解析:-P 设置链默认策略。
问题5(8分)
(1) 互联网访问网站需要开放端口
答案:80(HTTP)、443(HTTPS)
(2) 防火墙1规则:互联网仅访问网站192.168.70.140 80/443
iptables -A FORWARD -d 192.168.70.140 -p tcp --dport 80 -j ACCEPT iptables -A FORWARD -d 192.168.70.140 -p tcp --dport 443 -j ACCEPT # 阻断外网访问数据库 iptables -A FORWARD -d 192.168.70.141 -j DROP(3) 192.168.11.1/24子网掩码
答案:255.255.255.0
解析:/24标准C类掩码。
(4) 防火墙2允许王工192.168.11.2 SSH访问DMZ服务器(22端口)
iptables -A FORWARD -s 192.168.11.2 -d 192.168.70.0/24 -p tcp --dport 22 -j ACCEPT2、试题二(20分)
Linux
系统中所有内容都是以文件的形式保存和管理的,即一切皆文件。普通文本音视频二进制程序是文件,目录是文件,硬件设备(键盘、监视器、硬盘、打印机)是文件,就连网络套接字等也都是文件。在Linux
Ubuntu 系统下执行Is-l命令后显示的结果如图2-1所示
【问题1】(2分)
请问执行上述命令的用户是普通用户还是超级用户?
【问题2】(3分)
(1)请给出图2-1中属于普通文件的文件名
2)请给出图2-1中的目录文件名
3)请给出图2-1中的符号链接文件名
【问题3】(2分)
符号链接作为 Linux 系统中的一种文件类型,它指向计算机上的另一个文件或文件夹。符号链接类似于Windows 中的快捷方式。如果要在当前目录下,创建图2-1中所示的符号链接,
请给出相应命令
【问题4】(3分)
当源文件(或目录)被移动或者被删除时,指向它的符号链接就会失效
1)请给出命令,实现列出/home 目录下各种类型(如:文件目录及子目录)的所有失效链接
2)在(1)基础上,完善命令以实现删除所有失效链接
【问题5】(10 分)
Linux 系统的权限模型由文件的所有者、文件的组、其他用户以及读®、写(w)、执行(x)组成。
1)请写出第一个文件的数字权限表示
2)请写出最后一个文件的数字权限表示
3)请写出普通用户执行最后一个文件后的有效权限
4)请给出去掉第一个文件的‘X’权限的命令。
5)执行(4)给出的命令后,请说明root 用户能否进入该文件
参考答案:
问题1(2分)
ls-l执行用户:普通用户还是root?
答案:超级用户root
解析:普通用户无法查看系统关键目录全部权限文件,输出包含系统级文件,执行人为root。
问题2(3分)
说明:ls-l首字符标识:-普通文件、d目录、l软链接
(1) 普通文件:首字符-的文件
(2) 目录文件:首字符d的文件
(3) 符号链接:首字符l的文件
问题3(2分)
创建软链接命令(示例:源file,链接lnfile)
答案:ln -s 源文件名 链接名
解析:-s代表符号软链接;不带-s是硬链接。
问题4(3分)
(1) 列出/home下所有失效悬空链接
find /home -type l ! -e解析:-type l匹配软链接;! -e 链接指向文件不存在(失效)。
(2) 查找并删除失效链接
find /home -type l ! -e -delete问题5(10分)
权限规则:r=4,w=2,x=1;三段:所有者、同组、其他
(1) 第一个文件权限(示例假设-rwxr-xr-x)数字:755
(2) 最后文件权限示例-rw-r–r → 644
(3) 普通用户执行最后文件:仅具备其他用户权限,无执行位则无法运行
(4) 去除所有者执行权限命令(文件名为test)
chmod u-x test(5) root能否进入文件:可以
解析:root不受文件读写执行权限限制,拥有全部最高权限。
3、试题三(18分)
Windows
s
系统日志是记录系统中硬件、软件和系统问题的信息,同时还可以监视系统中发生的事件。用户可以通过它来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹有一天,王工在夜间的例行安全巡检过程中,发现有异常日志告警,通过查看
NTA 全流量分析设备,找到了对应的可疑流量,请分析其中可能的安全事件。
【问题1】(3 分)
访问 windows 系统中的日志记录有多种方法,请问通过命令行窗口快速访问日志的命令名字(事件查看器)是什么?
【问题2】(2分)
Windows 系统通过事件D来记录不同的系统行为,图3-1的事件ID为4625,请结合任务类别,判断导致上述日志的最有可能的情况。备选项:
A、本地成功登录 B、网络失败登录 C、网络成功登录 D、本地失败登录
【问题3】(2 分)
王工通过对攻击流量的关联分析定位到了图 3-2所示的网络分组,请指出上述攻击针对的是哪一个端口。
【问题4】(3分)
如果要在Wireshark当中过滤出上述流量分组请写出在显示过滤框中应输入的过滤表达式
【问题5】(3分)
Windows 系统为了实现安全的远程登录使用了 tls 协议,请问图 3-2 中,服务器的数字证书是在哪一个数据包中传递的?通信双方是从哪一个数据包开始传递加密数据的?请给出对应数据包的序号。
【问题6】(3分)
网络安全事件可分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件和其他事件。请问上述攻击属于哪一种网络安全事件?
【问题7】(2 分)
此类攻击针对的是三大安全目标即保密性、完整性、可用性中的哪一个?
参考答案:
问题1(3分)
命令行打开事件查看器命令
答案:eventvwr.msc
问题2(2分)
事件ID 4625含义
答案:B 网络失败登录
解析:4625=登录失败;4624=登录成功;远程网络登录触发该日志。
问题3(2分)
TLS远程登录攻击目标端口
答案:443(HTTPS)或3389(RDP,远程桌面)
主流考点:RDP 3389。
问题4(3分)
Wireshark过滤该流量(以3389为例)
过滤表达式:tcp.port == 3389
问题5(3分)
TLS握手流程:
服务器证书:Server Hello、Certificate数据包
加密传输起点:ChangeCipherSpec报文之后的应用数据包
答案:证书在服务端证书包;加密从ChangeCipherSpec数据包开始
问题6(3分)
攻击事件分类
答案:网络攻击事件
解析:暴力远程登录属于主动网络入侵攻击。
问题7(2分)
破坏安全目标
答案:可用性
解析:暴力爆破占用服务资源、尝试非法登录,破坏系统正常可用;同时侵犯保密性,核心答案可用性。
4、试题四(17分)
网络安全侧重于防护网络和信息化的基础设施,特别重视重要系统和设施、关键信息基础设施以及新产业、新业务和新模式的有序和安全。数据安全侧重于保障数据在开放、利用、流转等处理环节的安全以及个人信息隐私保护。网络安全与数据安全紧密相连,相辅相成。数据安全要实现数据资源异常访问行为分析,高度依赖网络安全日志的完整性。随着网络安全法和数据安全法的落地,数据安全已经进入法制化时代。
【问题1】(6分)
2022年7月21日国家互联网信息办公室公布了对滴滴全球股份有限公司依法做出网络安全宙查相关行政处罚的决定,开出了 80.26 亿的罚单,请分析一下,滴滴全球股份有限公司违反了哪些网络安全法律法规?
【问题2】(2分)
根据《中华人民共和国数据安全法》,数据分类分级已经成为企业数据安全治理的必选题般企业按数据敏感程度划分,数据可以分为一级公开数据、二级内部数据、三级秘密数据四级机密数据。请问一般员工个人信息属于几级数据?
【问题3】(2分)
隐私可以分为身份隐私、属性隐私、社交关系隐私、位置轨迹隐私等几大类,请问员工的薪水属于哪一类隐私?
【问题4】(2分)
隐私保护常见的技术措施有抑制、泛化、置换、扰动和裁剪等。若某员工的月薪为8750元经过脱敏处理后,显示为 5k-10k,这种处理方式属于哪种技术措施?
【问题5】(5分)
密码学技术也可以用于实现隐私保护,利用加密技术阻止非法用户对隐私数据的未授权访问和滥用。若某员工的用户名为“admin”,计划用RSA 对用户名进行加密,假设选取的两个素数 p=47,q=71,公钥加密指数 e=3。请问:
1)上述 RSA加密算法的私钥是多少?
2)请给出上述用户名的16进制表示的整数值。
3)直接利用(1)中的公钥对(2)中的整数值进行加密是否可行?请简述原因
4)请写出对该用户名进行加密的计算公式
参考答案:
问题1(6分)滴滴80.26亿处罚违反法规
答案:
《网络安全法》:违规收集、跨境传输用户数据,未落实数据安全保护、网络安全审查要求;
《数据安全法》:未建立数据分类分级、数据安全管理制度,超范围采集个人信息;
《个人信息保护法》:过度收集个人信息,违规向境外提供海量用户敏感个人信息,未履行个人信息保护义务。
问题2(2分)员工个人信息数据等级
答案:三级秘密数据
解析:一级公开、二级内部、三级秘密(个人敏感信息)、四级机密。
问题3(2分)员工薪水隐私类型
答案:属性隐私
解析:身份=姓名证件;属性=收入、年龄、薪资;社交=人脉;位置=轨迹。
问题4(2分)月薪8750→5k-10k脱敏方式
答案:泛化
解析:将精确数值替换为区间模糊范围;抑制是直接删除,扰动是随机修改数值。
问题5(5分)RSA计算 p=47 q=71 e=3
求私钥d
① n = p*q = 47×71 = 3337
② φ(n)=(47-1)(71-1)=46×70=3220
③ 求e模φ(n)逆元:3*d ≡1 mod 3220 → d=2147
私钥d=2147
admin十六进制整数值
admin ASCII:a(61) d(64) m(6D) i(69) n(6E)
拼接十六进制:0x61646D696E
直接加密是否可行?
不可行
解析:明文数值必须小于模数n=3337;admin十六进制转换十进制远大于3337,超出模数范围,直接加密会丢失信息。
RSA加密公式
C = M^e mod n
M=明文数值,e=公钥指数,n=模数,C=密文
