网络安全实用技术答案 (2)

上传人:m**** 文档编号:149096956 上传时间:2022-09-06 格式:DOC 页数:10 大小:91KB
收藏 版权申诉 举报 下载
网络安全实用技术答案 (2)_第1页
第1页 / 共10页
网络安全实用技术答案 (2)_第2页
第2页 / 共10页
网络安全实用技术答案 (2)_第3页
第3页 / 共10页
资源描述:

《网络安全实用技术答案 (2)》由会员分享,可在线阅读,更多相关《网络安全实用技术答案 (2)(10页珍藏版)》请在装配图网上搜索。

1、选择题部分: 第一章:(1) 计算机网络安全是指利用计算机网络管理控制和技术措施,保证在网络环境中数据 的、完整性、网络服务可用性和可审查性受到保护。A.保密性(2) 网络安全的实质和关键是保护网络的安全。C.信息(3) 实际上,网络的安全问题包括两方面的内容:一,二是网络的信息安全。D.网 络的系统安全(4) 在短时间内向网络中的某台服务器发送大量无效连接请求,导致合法用户暂时无法访问 服务器的攻击行为是破坏了。C.可用性(5) 如果访问者有意避开系统的访问控制机制,则该访问者对网络设备及资源进行非正常使 用属于。B.非授权访问(6) 计算机网络安全是一门涉及计算机科学、网络技术、信息安全技

2、术、通信技术、应用数 学、密码技术和信息论等多学科的综合性学科,是的重要组成部分。A.信息安全学科(7) 实体安全包括。B.环境安全、设备安全和媒体安全(8) 在网络安全中,常用的关键技术可以归纳为三大类。D.预防保护、检测跟踪、响 应恢复第二章:(1) 加密安全机制提供了数据的. D.保密性和完整性(2) SSI.协议是之间实现加密传输协议。A.传输层和应用层(3) 实际应用时一般利用加密技术进行密钥的协商和交换.利用加密技术进行用户数据的加密。B.非对称对称(4) 能在物理层、链路层、网络层、传输层和应用层提供的网络安全服务 。B.数据 保密性服务(5) 传输层由于可以提供真正的端到端链接

3、,因此最适宜提此安全服务。D.数据保密性 及以上各项(6) VPN的实现技术包括。D.身份认证及以上技术第三章:(1) 网络安全保障包括信息安全策略和。D.上述三点(2) 网络安全保障体系框架的外围是。D. 上述三点(3) 名字服务、事务服务、时间服务和安全性服务是提供的服务。C. CORBA网络安全管理技术(4) 一种全局的、全员参与的、事先预防、事中控制、事后纠正、动态的运作管理模式是基 于风险管理理念和 。A.持续改进模式的信息安全运作模式(5) 我国网络安全立法体系框架分为。B.法律、行政法规和地方性法规、规章、规范性文档(6) 网络安全管理规范是为保障实现信息安全政策的各项目标制定的

4、一系列管理规定和规程,具有。C.强制效力第四章:(1) 在黑客攻击技术中,是黑客发现获得主机信息的一种最佳途径。A.端口扫描(2) 一般情况下,大多数监听工具不能够分析的协议是。D. IPX和DECNet(3) 改变路由信息,修改Windows NT注册表等行为属于拒绝服务攻击的方式。C.服务利用 型利用以太网的特点,将设备网卡设置为“混杂模式”,从而能够接收到整个以太网内的网络数据信息。C.嗅探程序(5) 字典攻击被用于。B.远程登录第五章:(1) 加密在网络上的作用就是防止有价值的信息在网上被。A.拦截和破坏(2) 负责证书申请者的信息录入、审核以及证书发放等工作的机构是。D. LDAP目

5、录服务器(3) 情况下用户需要依照系统提示输入用户名和口令。B.用户使用加密软件对自己编 写的()rice文档进行加密,以阻止其他人得到这份拷贝后看到文档中的内容(4) 以下不属于AAA系统提供的服务类型。C.访问(5) 不论是网络的安全保密技术还是站点的安全技术,其核心问题 。A.保护数据安 全(6) 数字签名是用于保障。B.完整性及不可否认性第六章:(1) 使用密码技术不仅可以保证信息的,而且可以保证信息的完整性和准确性,防止信 息被篡改、伪造和假冒。A.机密性(2) 网络加密常用的方法有链路加密、加密和节点加密三种。B端到端(3) 根据密码分析者破译时已具备的前提条件,通常人们将攻击类型

6、分为4种:一 ,二是,三是选定明文攻击,四是选择密文攻击。D.唯密文攻击、已知明文攻击(4) 密码体制不但具有保密功能,并且具有鉴别的功能。D.混合加密体制(5) 凯撒密码是方法,被称为循环移位密码,优点是密钥简单易记,缺点是安 全性较差。B.替换加密第七章:(1) 数据库系统的安全不仅依赖自身内部的安全机制,还与外部网络环境、应用环境、从业 人员素质等因素息息相关,因此,数据库系统的安全框架划分为三个层次:网络系统层、 宿主操作系统层、,三个层次一起形成数据库系统的安全体系。B.数据库管理系统层(2) 数据完整性是指数据的精确性和_。它是为防止数据库中存在不符合语义规定的数据 和防止因错误信

7、息的输入输出造成无效操作或错误信息而提出的。数据完整性分为4类: 实体完整性(En tity Int egri ty)、域完整性(Domain Int egri ty)、参照完整性 (Referential Integrity)、用户定义的完整性(Userdefined Integrity)。C.可靠性(3) 本质上,网络数据库是一种能通过计算机网络通信进行组织、检索的相关数据集 合。B存储(4) 考虑到数据转存效率、数据存储空间等相关因素,数据转存可以考虑完全转存(备份)与 转存(备份)两种方式。C.增量(5) 保障网络数据库系统安全,不仅涉及应用技术,还包括管理等层面上的问题,是各个防 范

8、措施综合应用的结果,是物理安全、网络安全、安全等方面的防范策略有效的结 合。A.管理(6) 通常,数据库的保密性和可用性之间不可避免地存在冲突。对数据库加密必然会带来数 据存储与索引、和管理等一系列问题。D.密钥分配第八章:(1) 计算机病毒的主要特点不包括。C.传染性(2) “熊猫烧香”是一种。C.蠕虫病毒(3) 木马的清除方式有和两种。C.杀毒软件清除(4) 计算机病毒是能够破坏计算机正常工作的、的一组计算机指令或程序。D.不清楚(5) 强制安装和难以卸载的软件都属于。D.恶意软件第九章:(1) 拒绝服务攻击的一个基本思想是C.工作站和服务器停止工作2)TCP采用三次握手形式建立连接,在开

9、始发送数据。C.第三步之后(3) 驻留在多个网络设备上的程序在短时间内产生大量的请求信息冲击某Web服务器,导致 该服务器不堪重负,无法正常响应其他合法用户的请求,这属 。C. DDoS攻击(4) 关于防火墙,以下说法是错误的。D.防火墙能阻止来自内部的威胁(5) 以下说法正确的是。D.防火墙如果配置不当,会导致更大的安全风险第十章:(1) 攻击者入侵的常用手段之一是试图获得Administrator账户的口令。每台计算机至少需要一个账户拥有Administrator(管理员)权限,但不一定非用Administrator这个名称, 可以是。D. LifeMiniator(2) UNIX是一个多

10、用户系统,一般用户对系统的使用是通过用户进人的。用户进入系 统后就有了删除、修改操作系统和应用系统的程序或数据的可能性。A.注册(3) IP地址欺骗是很多攻击的基础,之所以使用这个方法,是因为IP路由IP包时对IP头中提供的、不做任何检查。C. IP源地址(4) Web站点服务体系结构中的B/S/D分别指浏览器、和数据库。A.服务器(5) 系统恢复是指操作系统在系统无法正常运作的情况下,通过调用已经备份好的系统资料 或系统数据,使系统按照备份时的部分或全部正常启动运行的进行运作。B.数值特征(6) 入侵者通常会使用网络嗅探器获得在网络上以明文传输的用户名和口令。当判断系统是 否被安装嗅探器,首

11、先要看当前是否有进程使网络接口处于。B.混杂模式第十一章:(1) 下面不是网站攻击方式。D. HTTPS(2) 下面关于使用恶意脚本攻击的说法错误的。A.只要严格遵守同源策略,就可以 阻止跨站脚本攻击的发生(3) 下面常用于WebAPI的数据接口有。(可多选)A. XML B. JSON C. REST(4) Mashup网站应该尽可能采用下面方式来加强安全。(可多选)ABCD第十二章:(1) 在设计网络安全解决方案中,系统是基础、是核心、管理是保证。B.安全策略(2) 得到授权的实体在需要时可访问数据,即攻击者不能占用所有的资源而阻碍授权者的工 作,以上是实现安全方案的目标。D.可用性(3)

12、 在设计编写网络方案时,是网络安全解决方案与其他项目的最大区别A.网络方 案的动态性(4) 在某部分系统出现问题时,不影响企业信息系统的正常运行是网络方案设计中需求。C.系统的可用性和及时恢复性(5) 在网络安全需求分析中,安全系统必须具有,以适应网络规模的变化。D.可伸缩 性与可扩展性填空题:第一章:(1) 计算机网络安全是一门涉及计算机科学、网络技术、信息安全技术、通信技术、应用数 学、密码技术、信息论等多学科的综合性学科。(2) 网络信息安全的5大要素和技术特征分别是保密性、完整性、可用性、可靠性和可控 性、可审杳性。(3) 从层次结构上,计算机网络安全所涉及的内容包括实体安全、运行安全

13、、系统安全、应 用安全、管理安全5 个方面。(4) 网络安全的目标是在计算机网络的信息传输、存储与处理的整个过程中,提高物理上逻 辑上的防护、监控、反应恢复和对抗的能力。(5) 网络安全关键技术分为身份认证、访问管理、加密、防恶、加固、监控、审核跟踪和恢 复备份8大类。(6) 网络安全技术的发展趋势具有多维主动、综合性、智能化、全方位防御的特点。(7) 国际标准化组织(ISO)提皿信息安全的定义是:为数据处理系统建立和采取的技术及管 理保护,保护计算机硬件、软件、数据不因偶然及恶意的原因而遭到破坏、更改和泄露。(8) 利用网络安全模型可以构建网络安全体系及结构,进行具体的网络安全方案的制定、规

14、划、设计和实施等,也可以用于实际应用过程的。第二章:(1) 安全套接层(SSL)协议是在网络传输过程中,提供通信双方网络信息保密性和可靠性 由SSL协商层和记录层两层组成。(2) OSI/RM开放式系统互联参考模型7层协议是物理层、数据链路层、传输层、网络层、 会话层、表示层、应用层。(3) ISO对OSI规定了有效性、保密性、完整性、可靠性、不可否认性5种级别的安全服 务。(4) 应用层安全分解为网络层、操作系统、数据库安全,利用各种协议运行和管理。(5) 与O SI参考模型不同,TCP/IP模型由低到高依次由网络接口层、网络层、传输层和应 用层4部分组成。一个VPN连接由客户端、隧道和服务

15、器3部分组成。(7) 一个高效、成功的VPN具有安全保障、服务质量保证、可扩充性和灵活性、可管理性4 个特点。第三章:(1) 信息安全保障体系架构包括5个部分:信息安全策略、信息安全政策和标准、信息安全 运作、信息安全管理和信息安全技术。(2) TCP /IP网络安全管理体系结构包括分层安全管理、安全服务与机制和系统安全管理3 个方面。(3) 信息安全管理体系是信息安全保障体系的一个重要组成部分,按照多层防护的思想,为 实现信息安全战略而搭建。一般来说,防护体系包括认知宣传教育、组织管理控制和审计 监督三层防护结构。(4) 信息安全标准是确保信息安全的产品和系统,在设计、研发、生产、建设、使用

16、、测评 过程中,解决产品和系统的一致性、可靠性、可控性、先进性和符合性的技术规范、技术 依据。(5) 网络安全策略包括三个重要组成部分:安全立法、安全管理和安全技术。(6) 网络安全保障包括信息安全策略、信息安全管理、信息安全运作和信息安全技术4个方 面。(7) TCSEC 是可信计算系统评价准则的缩写,又称网络安全橙皮书,将安全分为安全策略、 可说明性、安全保障和文档4个方面。(8) 通过对计算机网络系统进行全面、充分、有效的安全测评,能够快速查出网络安全隐 患、安全漏洞、网络系统的抗攻击能力。(9) 实体安全的内容主要包括环境安全、设备安全、媒体安全3个方面,主要指5项防护 (简称 5 防

17、):防盗、防火、防静电、防雷击、防电磁泄漏。(10) 基于软件的保护方式一般分为注册码、许可证文件、许可证服务器、应用服务器模式 和软件老化等。第四章:(1) 黑客的“攻击五部曲”是隐藏IP、踩点扫描、获得特权、种植后门、隐身退出(2) 端口扫描的防范也称为系统“加固”,主要有屏蔽出现扫面症状的端口和关闭闲置及有 潜在危险的端口。(3) 黑客攻击计算机的手段可分为破坏性攻击和非破坏性攻击。常见的黑客行为有盗窃资 料、攻击网站、进行恶作剧、告知漏洞、获取目标主机系统的非法访问权。(4) 分布式拒绝服务攻击就是利用更多的傀儡机对目标发起进攻,以比从前更大的规模进攻 受害者。(5) 按数据来源和系统

18、结构分类,入侵检测系统分为基于主机、基于网络和分布式三类。 第五章:(1) 认证技术是网络用户身份认证与识别的重要手段,也是计算机网络安全中的一个重要内 容。从鉴别对象上来看,分为消息认证和用户身份认证两种。(2) 数字签名利用了双重加密的方法来实现信息的真实性与不可抵赖性。(3) 安全审计有系统级审计、应用级审计和用户级审计三种类型。(4) 审计跟踪(Audit Trail)是可以重构、评估、审查环境与用户行为的系统活动记录。(5) AAA是认证、鉴权、审计的简称,基于AAA机制的中心认证系统正适合用于远程用户的 管理。AAA并非是一种具体的实现技术,而是一种安全体系框架。第六章:(1) 现

19、代密码学是一门涉及数学、物理学信息论、计算机科学等多学科的综合性学科。(2) 密码技术包括密码算法设计、密码分析、安全协议、身份认证、数字签名、密钥管理消 息确认、密钥托管等多项技术。(3) 在加密系统中原有的信息称为明文,由明文变为密文的过程称为加密,由密文 还原成 明文的过程称为解密。(4) 数据加密标准(DES )是对称加密技术,专为二进制编码数据设计的,典型的按分组方式 工作的单密码算法。(5) 常用的传统加密方法有代码加密、替换加密、边位加密和一次性加密4种。第七章:(1) SQI。Server 2008提供两种身份认证模式来保护对服务器访问的安全,它们分别是 Windows验证模式

20、和混合模式。(2) 数据库的保密性是对用户的认证与鉴别、存取控制、数据库加密及推理控制等安全机制 的控制下得以实现。(3) 数据库中的事务应该具有原子性、一致性、隔离性和持久性4种属性。(4) 网络数据库系统的体系结构分为两种类型:主机终端结构和分层结构。(5) 访问控制策略、数据库登录权限类、资源管理权限类和数据库管理员权限类构成网络数 据库访问控制模型。(6) 在SQL Server 2008中可以为登录名配置具体的表级权限和列级权限。第八章:(1) 根据计算机病毒的破坏程度可将病毒分为无害型病毒、危险型病毒、毁灭型病毒。(2) 计算机病毒一般由引导单元、传染单元、触发单元三个单元构成。(

21、3) 计算机病毒的传染单元主要包括传染控制模块、传染判断模块、传染操作模块三个模 块。(4)计算机病毒根据病毒依附载体可划分为引导区病毒、文件型病毒、复合型病毒、宏 病毒、蠕虫病毒。(5) 计算机病毒的主要传播途径有移动式存储介质、网络传播。(6) 计算机运行异常的主要现象包括无法开机、开机速度慢、系统运行速度慢、频繁重启、 无故死机、自动关机等。第九章:(1) 防火墙隔离了内外部网络,是内外部网络通信的唯一途径,能够根据制定的访问规则对 流经它的信息进行监控和审查,从而保护内部网络不受外界的非法访问和攻击。(2) 防火墙是一种被动设备,即对于新的未知攻击或者策略配置有误,防火墙就无能为力 了

22、。(3) 从防火墙的软、硬件形式来分的话,防火墙可以分为软件防火墙和硬件防火墙以及芯片 级防火墙。(4) 包过滤型防火墙工作在OSI网络参考模型的网络层和传输层(5) 第一代应用网关型防火墙的核心技术是代理技术。(6) 单一主机防火墙独立于其他网络设备,它位于网络边界。(7) 组织的雇员可以是要到外围区域或In ternet的内部用户、外部用户(如分支办事处工作 人员)、远程用户或在家中办公的用户等,被称为内部防火墙的完全信任用户。(8) 堡垒主机是位于外围网络中的服务器,向内部和外部用户提供服务。(9) 拒绝服务攻击是利用TCP协议设计上的缺陷,通过特定方式发送大量的TCP请求从而导 致受攻

23、击方CPU超负荷或内存不足的一种攻击方式。(10) 针对SYN Flood攻击,防火墙通常有SYN网关、被动式SYN网关和三种防护方 式。第十章:(1) 系统盘保存有操作系统中的核心功能程序,如果被木马程序进行伪装替换,将给系统埋 下安全隐患。所以,在权限方面,系统盘只赋予Administration和System权限。(2) Windows Server 2003在身份验证方面支持智能卡登录和单点登录。(3) UNIX 操作系统中,ls 命令显示为-rwxrxrx 1 foo staff 7734 Apr 05 17: 07demofile,则说明同组用户对该文件具有读和执行的访问权限。(4

24、) 在 Linux 系统中,采用插入式验证模块(Pluggable Authentication Modules, PAM)酐 J*dL制,可以用来动态地改变身份验证的方法和要求,而不要求重新编译其他公用程序。 这是因为PAM采用封闭包的方式,将所有与身份验证有关的逻辑全部隐藏在模块内。(5) Web站点所面临的风险有系统层面的、应用层面的、网络层面的和业务层面的。(6) 软件限制策略可以对未知或不被信任的软件进行控制。第十一章:(1) 常见的注入式SQL攻击对策有使用使用参数绑定式SQL和特殊字符转义处理两种。(2) 原则上Wiki并不进行认证,属于谁都可以更新的一种服务。作为补救手段,每次

25、变更 的IP地址和变更内容都被记录下来,以备查询。(3) 在电子商务活动中,造成交易各方电子数据差异的原因主要有如下几种可能:数据录人 或显示时的数据歧义、意外差错或蓄意欺诈行为,数据传输过程中的数据误传、片段缺失 或信息次序的前后颠倒等。(4) 应用程序在客户端通过JavaScript验证输入,虽然响应速度快,方便用户,但是客户 端JavaScript可以被修改或屏蔽,即使在客户端验证完的内容,在服务器端也必须重新验 证。(5) 利用认证API的过程中主要有三个角色:一个是认证供应商,一个是认证用户商,还有 一个就是普通用户。(6) Ajax简单地讲就是使用JavaScript和XML利用异

26、步通信进行信息交换的方式。 第十二章:(1) 高质量的网络安全解决方案主要体现在网络安全技术、网络安全管理和网络安全策略 三个方面,其中技术是基础、策略是核心、管理是保证。(2) 制定网络安全解决方案时,网络系统的安全原则体现在动态性原则、严谨性原则唯一性 原则、整体性原则和专业原则5 个方面。(3) 安全审计是识别与防止网络攻击行为、追查网络泄密行为的重要措施之一。(4) 在网络安全设计方案中,只能做到尽力避免风险和努力消除风险的根源,不能做到降低 由于风险所带来的隐患和损失、完全彻底消灭风险。(5) 方案中选择网络安全产品时主要考察其类型、功能、特点、原理、使用和维护方法。16)一个优秀的

27、网络安全解决方案应当是全方位的立体的整体解决方案,同时还需要兼顾网 络安全管理等其他因素。简答题:第一章:(1) 简述威胁网络安全的因素有哪些?答:(2) 网络安全的概念是什么?答:计算机网络安全是指利用计算机网络管理控制和技术措施,保证网络系统及数据的保 密性、完整性、网络服务可用性和可审查性受到保护。狭义上,网络安全是指计算机及其 网络系统资源和信息资源不受有害因素的威胁和危害。广义上,凡是涉及到计算机网络信 息安全属性特征(保密性、完整性、可用性、可控性、可审查性)的相关技术和理论,都 是网络安全的研究领域。网络安全问题包括两方面内容,一是网络的系统安全,二是网络 的信息安全,而网络安全

28、的最终目标和关键是保护网络的信息安全。(3) 网络安全的目标是什么?答:网络安全的目标是在计算机网络的信息传输、存储与处理的整个过程中,提高物理上 逻辑上的防护、监控、反应恢复和对抗的能力。最终目标就是通过各种技术与管理手段实 现网络信息系统的保密性、完整性、可用性、可靠性与可控性和可审查性。(4) 网络安全的主要内容包括哪些方面? 答:网络安全的内容包括操作系统安全、数据库安全、网络站点安全、病毒与防护、访问 控制、加密与鉴别等7 方面;从层次结构上讲分为实体安全、运行安全、系统安全、应用 安全和管理安全。(5) 简述网络安全的保护范畴。答:网络安全是确保计算机网络中的信息资源安全,凡涉及网

29、络信息的保密性、完整性、 有效性、可控性、和可审查性的理论、技术与管理都属于网络安全的研究范畴。 第二章:(l) TCP / IP的4层协议与OSI参考模型7层协议是怎样对应的? 答:应用层对应应用层;表示层,会话层,传输层对应传输层,网络层对应网络层;数据 链路层和物理层对应网络接口层。(2) IPv6协议的报头格式与IPv4有什么区别?(3) 简述传输控制协议(TCP)的结构及实现的协议功能。答:(4) 简述无线网络的安全问题及保证安全的基本技术。答:第三章:( 1 )信息安全保障体系架构具体包括哪5 个部分?答:网络安全策略、网络安全政策和标准、网络安全运作、网络安全管理、网络安全技 术

30、。(2) 如何理解“七分管理,三分技术,运作贯穿始终”?(3) 国外的网络安全法律法规和我国的网络安全法律法规有何差异?(4) 网络安全评估准则和方法的内容是什么?(5) 网络安全管理规范及策略有哪些?第四章:(1) 入侵检测的基本功能是什么? 答:对网络流量的跟踪与分析能力;对已知攻击特征的识别功能;对异常行为的分析、统 计与响应功能;特征库的在线升级功能;数据文件的完整性检验功能;自定义特征的响应 功能;系统漏洞的预报警功能。(2) 通常按端口号分布把端口分为几部分?并简单说明。答:按端口号分布可分为三段:公认端口 01023,又称常用端口,为已经公认定义或为 将要公认定义的软件保留的。这

31、些端口紧密绑定一些服务且明确表示了某种服务协议。注 册端口 102449151,又称保留端口这些端口松散绑定一些服务。动态/私有端口 4915265535。理论上不应为服务器分配这些端口。(3) 什么是统一威胁管理? 答:将防病毒、入侵检测和防火墙安全设备划归统一威胁管理,主要提供一项或多项安全 功能,同时将多种安全特性集成与一个硬件设备里,形成标准的统一威胁管理平台。(4) 什么是异常入侵检测?什么是特征入侵检测? 答:异常检测的假设是入侵者活动异常于主体的活动。特征检测是对已知的攻击或入侵方 式作出确定性的描述,形成相应的时间模式。第五章:(1) 什么是数字签名?有哪些基本的数字签名方法?

32、答:数字签名是以电子形式存储于数据信息中或作为其附件或逻辑上与之有联系的数 据,可用于辨识数据签署人的身份,并表明签署人对数据中所包含信息的认可。“基本的 数字签名方法”:RSA, DSA,椭圆曲线数字签名,盲签名等。(2) 简述消息认证和身份认证的概念及两者间的差别。答:消息认证是一个证实收到的消息来自可信的源点且未被篡改的过程。身份认证是 指证实客户的真实身份与其所声称的身份是否相符的过程。身份认证与消息认证的差别:(1) 身份认证一般都是实时的,消息认证一般不提供实时性。(2)身份认证只证实实体 的身份,消息认证要证实消息的合法性和完整性。(3)数字签名是实现身份认证的有效途 径。(3)

33、 简述安全审计的目的和类型。 答:目的:对可能存在的潜在攻击者起到威慑和警示作用,核心是风险评估。 测试系统 的控制情况,及时进行调整,保证与安全策略和操作规程协调一致。对已出现的破坏事件 做出评估并提供有效的灾难恢复和追究责任的依据。对系统控制,安全策略与规程中的变 更进行评价和反馈,以便修订决策和部署协助系统管理员及时发现网路系统入侵或潜在的 系统漏洞及隐患。 类型: 系统级审计,应用级审计,用户级审计。(4) 简述证书的概念、作用、获取方式及其验证过程。 答:证书的概念:是一个经证书授权中心数字签名的,包含公开密钥拥有者信息以及公开 密钥的文件。证书的作用:用来向系统中其他实体证明自己的

34、身份:分发公钥。 证书的获取方式:(1)发送者发送签名信息时附加发送证件;(2)单独发送证书信息;(3)访问证书发布的目录服务器;(4)从证书相关实体获得。 证书的验证过程:(1)将客户端发来的数据解密;(2)将解密后的数据分解成原始数 据、签名数据、客户证书3部分;(3)用CA根证书验证客户证书的签名完整性;(4)检 查客户证书是否有效;(5)检查客户证书是否作废;(6)验证客户证书结构中的证书用 途;(7)客户证书验证原始数据的签名完整性;(8)如以上各项均验证通过,则接受该 数据。(5) 身份认证的技术方法有哪些?特点是什么?答:(1)用户名及密码方式(2)智能卡认证(3)动态令牌认证(

35、4) USB Key认证(5) 生物识别技术(6) CA认证第六章(1) 任何加密系统,不论形式多么复杂,至少应包括哪4个部分?答:明文,密文,加密解密算法,密钥(2) 网络的加密方式有哪些?答:储存加密:单级数据信息保密,多级数据信息保密。通信加密:链路加密,节点 加密,端-端加密。(3) 简述RSA算法中密钥的产生,数据加密和解密的过程,并简单说明RSA算法安全性的原 理。答:原理(涉及到加密算法):1取两个素数p ,q;2定义一个变量n,n=p*q;3.计算一个(我是手工打的不好找符 号)值d,d=(p-1)(q-1); 4 .取一个数e ,e与d互质,1ed; 5 .给明文(M) 加

36、密.M的e次方乘于d.6.解密的公式为M的n次方乘于d.n是密钥(有2 0 4 8位),e 和d是公钥.(4) 简述密码破译方法和防止密码破泽的措施。(5) 举例说明如何实现非对称密钥的管理。第七章(1) 简述网络数据库结构中c/s与B/S的区别。(2) 网络环境下,如何对网络数据库进行安全防护?.(3) 数据库的安全管理与数据的安全管理有何不同?(4) 如何保障数据的完整性?答:数据库完整性(Database Integrity)是指DB中数据的正确性和相容性。对于DB应 用系统至关重要,主要作用体现在:(1)防止合法用户向数据库中添加不合语义的数据.(2) 利用基于DBMS的完整性控制机制

37、实现业务规则,易于定义和理解,且可降低应用程 序的复杂性,提高运行效率。(3)合理的DB完整性设计,可协调兼顾DB完整性和系统效 能。(4)在应用软件的功能测试中,有助于发现软件错误.(5) 如何对网络数据库的用户进行管理?第八章(1) 简述计算机病毒的特点。 答:潜伏性、传染性、破坏性、隐蔽性、多样性、触发性。(2) 计算机中毒的异常表现有哪些? 答:系统运行速度慢,无故弹出对话框或网页,用户名和密码等用户信息被篡改,甚至是 死机。系统瘫痪等。(3) 如何清除计算机病毒?(4) 什么是恶意软件? 答:在未明确提示用户或未经用户许可的情况下,在用户计算机或其它终端上安装运行, 侵害用户的合法权

38、益的软件。第九章(3) 正确配置防火墙以后,是否必然能够保证网络安全?如果不是,试简述防火墙的缺点。答:不行,(4) 防火墙的基本结构是怎样的?如何起到“防火墙”的作用?(5) SYN Flood攻击的原理是什么?答:利用TCP协议的缺陷,发送大量伪造的TCP连接请求,从而使得被攻击方资源耗尽(CPU满负载或内存不足),最终导致系统或服务器宕机。第十章:(1) Windows系统采用哪些身份验证机制?答:交互式登录过程和网络身份验证过程。(2) Web站点中系统安全策略的配置起到关键的作用,其中的安全策略包括哪些?(3) 系统恢复的过程包括一整套的方案,具体包括哪些步骤与内容?第十一章:(1)

39、 电子商务安全技术要素有哪些? 答:数据有效性、数据完整性、信息保密性、系统可靠性、不可否认性。(2) 建设和维护博客网站时需要考虑哪些安全问题?(3) 防范注入式SQI.攻击有哪些方法?并具体描述各种方法。 答:输入验证:严格规范输入格式,服务器端确认验证,验证全部输入参数,不发行通行 证;无害化处理。第十二章:(1) 网络安全解决方案的主要内容有哪些?答:网络安全技术、网络安全策略和网络安全管理三方面,网络安全技术是基础、安全策 略是核心、安全管理是保证。(2) 网络安全的目标及设计原则是什么? 答:设计网络安全解决方案的目标:(1)机构各部门、各单位局域网得到有效地安全保 护;(2)保障

40、与In terne t相连的安全保护;(3)提供关键信息的加密传输与存储安全;(4) 保证应用业务系统的正常安全运行;(5)提供安全网的监控与审计措施; (6)最终目 标:机密性、完整性、可用性、可控性与可审查性. 设计重点3个方面:(1)访问控制。(2) 数据加密。 (3)安全审计。(3) 评价网络安全解决方案的质量标准有哪些?答:(1)确切唯一性。(2)综合把握和预见性。(3)评估结果和建议应准确。(4) 针对性 强且安全防范能力提高。(5)切实体现对用户的服务支持。(6)以网络安全工程的思想和 方式组织实施。(7) 网络安全是动态的、整体的、专业的工程。(8)方案中采用的安全产 品、技术和措施,都应经得起验证、推敲、论证和实施,应有理论依据、坚实基础和标准 准则。4)简述网络安全解决方案的需求分析?答:(1)综合的网络安全策略(Policy)。(2)全面的网络安全保护(Pro tect)。(3)连 续的安全风险检测(Detect)。(4)及时的安全事故响应(Response) . (5)快速的安全 灾难恢复(Recovery). (6)优质的安全管理服务(Managemen t).

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!