浅刷了一遍51CTO软考题库客观题及其解析(3)

DES分组长度为64比特,使用56比特密钥对64比特的明文串进行16轮加密,得到64比特的密文串。

DES的子密钥的长度是48位。这里要注意题目问的是子密钥,而不是密钥。

将56位密钥分成两半,然后通过左循环移一位或者两位的方式选取子密钥,最终选取到56位中的选取出48位子密钥。这个过程叫做压缩置换。

近代密码学认为,一个密码仅当它能经得起已知明文攻击时才是可取的。

位置隐私保护体系结构可分为三种:集中式体系结构、客户/服务器体系结构和分布式体系结构。

PKI提供的核心服务包括了真实性、完整性、保密性、不可否认性等信息安全的要求。

经验表明身体特征(指纹、掌纹、视网膜、虹膜、人体气味、脸型、手的血管和DNA等)和行为特征(签名、语音、行走步态等)可以对人进行唯一标示,可以用于身份识别。

选择明文攻击:攻击者可以任意创造一条明文,并得到其加密后的密文。

一共有三个私有地址段,地址范围分别是10.0.0.0~10.255.255.255;172.16.0.0~172.31.255.255;192.168.0.0~192.168.255.255。

TTL>64表示端口关闭、TTL<64表示端口开启。

第一代交换机以集线器为代表,工作在OSI的物理层;第三代交换机通俗地称为三层交换机,工作在OSI的网络层,实现VLAN技术来抑制广播风暴;第四代交换机在第三代交换机的基础上增加了业务功能,比如防火墙、负载均衡、IPS等;第五代交换机通常支持软件定义网络SDN,具有强大的QoS能力。

VPN分为数据链路层VPN(PPTP,L2TP),网络层VPN(IPSec),传输层VPN(SSL),另外还有一种归纳为2.5层的MPLS VPN,在新版教程中,也被归结为数据链路层。

电子邮件是最常见的网络应用,但是普通的电子邮件是明文传递的,电子邮件的保密性难以得到保证,同时电子邮件的完整性也存在安全问题。针对电子邮件的安全问题,人们利用PGP(PetGood Privacy)来保护电子邮件的安全。PGP是一种加密软件,目前最广泛地用于电子邮件安全它能够防止非授权者阅读邮件,并能对用户的。邮件加上数字签名,从而使收信人可以确信发信人的身份。PGP应用了多种密码技术,其中密钥管理算法选用RSA、数据加密算法IDEA、完整性检测和数字签名算法,采用了MD5和RSA以及随机数生成器,PGP将这些密码技术有机集成在一起利用对称和非对称加密算法的各自优点,实现了一个比较完善的密码系统。

第四代隔离技术:空气开关隔离。

ACL是部署在路由器或交换机接口上的包过滤规则集,用于控制数据平面的流量(允许/拒绝)。加密是IPSec/PN的功能,身份验证是AAA的功能,日志记录是Syslog的功能。

WAPI鉴别及密钥管理的方式有两种,即基于证书和基于预共享密钥PsK。若采用基于证书的方式,整个过程包括证书鉴别、单播密钥协商与组播密钥通告;若采用预共享密钥的方式,整个过程则为单播密钥协商与组播密钥通告。

入侵检测系统的体系结构大致可以分为基于主机型(Host-Based)、基于网络型(Network-Based)和基于主体型(Agent-Based)三种。第二版教材分为基于主机型(Host-Based)、基于网络型(Network-Based)和分布式三种。

SYN Cookie是对TCP服务器端的三次握手协议作一些修改,专门用来防范SYNFlood攻击的一种手段。

计算机病毒的生命周期一般包括潜伏阶段(休眠)传播阶段、触发阶段、发作阶段四个阶段。

VPN依靠ISP(Internet服务提供商)和其他NSP(网络服务提供商),在公用网络中建立专用的、安全的数据通信通道的技术。

TCPXmas树扫描。该方法向目标端口发送FIN、URG和PUSH分组。按照RFC793的规定,目标系统应该给所有关闭着的端口发送回一个RST分组。TCPFIN扫描是向目标端口发送一个FIN分组。按照RFC793的规定,目标端口应该给所有关闭着的端口发回一个RST分组,而打开着的端口则往往忽略这些请求。此方法利用了TCP/P实现上的一个漏洞来完成扫描,通常只在基于UNIX的TCP/IP协议栈上才有效。

屏蔽子网方式配置方式安全性最高。

SSH协议由传输层协议、用户认证协议、连接协议三个部分组成。

(1)传输层协议:负责进行服务器认证、数据机密性、信息完整性等方面的保护,并提供作为可选项的数据压缩功能,还提供密钥交换功能。(2)用户认证协议。在进行用户认证之前,假定传输层协议已提供了数据机密性和完整性保护。用户认证协议接受传输层协议确定的会话ID,作为本次会话过程的唯一标识。然后服务器和客户端之间进行认证。(3)连接协议:提供交互式登录会话(即Shell会话),可以远程执行命令。所有会话和连接通过隧道

实现。

DP技术在分析包头的基础上,增加了对应用层的分析,是一种基于应用层的流量检测和控制技术。VPN产品类型、特点、要求参见表。

注1:IPSecVPN各类性能要求的前提是,以太帧分别为64、1428字节(IPv6为1408字节).

注2:线速指网络设备接口处理器或接口卡和数据总线间所能吞吐的最大数据量。

IPSecVPN各类性能要求的前提是,以太帧分别为64、1428字节(IPv6为1408字节)。加解密吞吐率:VPN产品不丢包的前提下,内网口所能达到的双向最大流量。

SSL VPN非对称加密算法:ECC椭圆曲线密码算法(256位)、SM9、RSA (1024位)

COPS:扫描UNIX系统漏洞及配置问题。Tiger:shell脚本程序,检查UNIX系统配置。MBSA:提供基于Windows的安全基准分析。Nmap:端口扫描工具。

恶意代码生存技术包含反跟踪技术、加密技术、模糊变换与变形技术、自动生产技术、三线程技术、进程注入技术、通信隐藏技术等。

Executor用80端口传递控制信息和数据;Blade Runner、Doly Trojan、Fore、FTP Trojan、 Larva、Ebex,WinCrash等木马复用21端口;Shtrilitz Stealth、Terminator、WinPC、WinSpy等木马复用25端口。

隐蔽通道技术能有效隐藏通信内容和通信状态,目前常见的能提供隐蔽通道方式进行通信的后门有BO2K、Code Red II、Nimida和Covert TCP等。

攻击工具包括:

·用户命令:攻击者在命令行状态下或者以图形用户接口方式输入攻击命令;

·脚本或程序:利用脚本和程序挖掘弱点;

·自治主体:攻击者初始化一个程序或者程序片断,独立执行漏洞挖掘;

·电磁泄漏:通过电子信号分析方法,实施电磁泄漏攻击。

泪滴攻击暴露出IP数据包分解与重组的弱点。当IP数据包在网络中传输时,会被分解成许多不同的片传送,并借由偏移量字段作为重组的依据。泪滴攻击通过加入过多或不必要的偏移量字段,使计算机系统重组错乱,产生不可预期的后果。

SM3杂凑算法,杂凑值长度为256比特。

SM1算法是一种对称加密算法;SM2算法基于椭圆曲线,应用于公钥密码系统;SM3属于杂凑算法;SM4是一种分组加密算法。

BLP模型用于防止非授权信息的扩散,从而保证系统的安全。BLP模型有两个特性:

(1)简单安全特性。主体只能向下读,不能向上读。

(2)*特性。主体只能向上写,不能向下写。

信息流模型可以用于分析系统的隐蔽通道,防止敏感信息通过隐蔽通道泄露。隐蔽通道通常表现为低安全等级主体对于高安全等级主体所产生信息的间接读取,通过信息流分析以发现隐蔽通道,阻止信息泄露途径。

PDRR模型中PDRR是Protection, Detection, Recovery, Response英文单词的缩写。PDRR改进了传统的只有保护的单一安全防御思想,强调信息安全保障的四个重要环节。保护(Protection)的内容主要有加密机制、数据签名机制、访问控制机制、认证机制、信息隐藏、防火墙技术等。检测(Detection的内容主要有入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测等。恢复(Recovery)的内容主要有数据备份、数据修复、系统恢复等。响应(Response)的内容主要有应急策略、应急机制、应急手段、入侵过程分析及安全状态评估等。

在建立网络安全防范体系时,应当特别强调系统的整体安全性,也就是人了门常说的"木桶原则",即木桶的最大容积取决于最短的一块木板"属于系统性和动态性原则。

"俗话说,尺有所短,寸有所长。网络安全防范技术都有各自的优点和局限性,各种网络安全技术之间应当互相补充,互相配合,在统一的安全策略与配置下,发挥各自的优点。" 属于纵深防护与协作性原则。

"网络安全不是绝对的,网络安全体系要正确处理需求、风险与代价的关系,做到安全性与可用性相容,做到组织上可执行。"属于络安全风险和分级保护原则。

每一项与安全有关的活动,都必须有两人或多人在场。要求相关人员忠诚可靠,能胜任此项工作,并签署工作情况记录以证明安全工作己得到保障。一般以下各项安全工作应由多人负责处理:

·访问控制使用证件的发放与回收;

·信息处理系统使用的媒介发放与回收;

·处理保密信息;

·硬件和软件的维护;

·系统软件的设计、实现和修改;

·重要程序和数据的删除和销毁等。

利用控制系统的软件漏洞,修改物理实体的配置参数,使得物理实体处于非正常运行状态,从而导致物理实体受到破坏。"震网"病毒就是一个攻击物理实体的真实案例。

基于环境攻击计算机实体:利用计算机系统所依赖的外部环境缺陷,恶意破坏或改变计算机系统的外部环境,如电磁波、磁场、温度、空气湿度等,导致计算机系统运行出现问题。

鉴别实体根据验证对象所提供的认证依据,给出身份的真实性或属性判断。

Kerberos系统涉及四个基本实体:

(1)Kerberos客户机,用户用来访问服务器设备;

(2)AS (认证服务器),识别用户身份并提供TGS会话密钥;

(3)TGS (票据发放服务器),为申请服务的用户授予票据;

(4)应用服务器,为用户提供服务的设备或系统。

身份认证网关产品的技术特点是利用数字证书、数据同步、网络服务重定向等技术,提供集中、统一的认证服务,形成身份认证中心,具有单点登录、安全审计等安全服务功能。

访问者又称为主体可以是用户、进程、应用程序等;资源对象又称为客体,即被访问的对象,可以是文件、应用服务、数据等。

基于属性的访问控制是一个新兴的访问控制方法,其主要提供分布式网络环境和Web服务的模型访问控制。

基于行的自主访问控制方法是在每个主体上都附口一个该主体可访问的客体的明细表,根据表中信息的不同又可分成三种形式,即能力表、前缀表和口令。

基于列的自主访问控制机制是在每个客体上都附加一个可访问它的主体的明细表,它有两种形式,即保护位和访问控制表。

应用服务代理技术的缺点是:

·速度比包过滤慢;

·对用户不透明;

·与特定应用协议相关联,代理服务器并不能支持所有的网络协议。

传统检查只针对包的头部信息,而DPI对包的数据内容进行检查,深入应用层分析。

SSL协议,由3种协议组合而成,包含握手协议、密码规格变更协议及报警协议。其用途是在两个应用程序开始传送或接收数据前,为其提供服务器和客户端间相互认证的服务,并相互协商决定双方通信使用的加密算法及加密密钥。

属于第二层隧道协议的是PPTP和L2TP,第二层隧道协议中必须要求TCP/IP支持的是PPTP。

IPSec VPN中,密码杂凑算法使用SHA-1算法或SM3密码杂凑算法,用于对称密钥生成和完整性校验。其中,SM3算法的输出为256比特。

SSL VPN算法及使用方法如下:

非对称密码算法包括256位群阶ECC圆曲线密码算法SM2IBC标识密码算法SM9和1024 位以上 RSA 算法。

分组密码算法为SM1算法,用于密协商数据的加密保护和报文数据的加密保护。该算法的工作模式为CBC模式。

密码杂凑算法包括SM3 算法和SHA-1算法,用于密生成和完整性校验。

基于规则的误用检测方法:将攻击行为或入侵模式表示成一种规则,只要符合规则就认定它是一种入侵行为。目前,大部分IDS采用的是这种方法。Snort是典型的基于规则的误用检测方法的应用实例。

恶意代码每感染一个客体对象时都会利用模糊变换技术使潜入宿主程序的代码不尽相同。尽管是同一种恶意代码,但仍会具有多个不同样本,几乎不存在稳定的代码,只采用基于特征的检测工具一般无法有效识别它们。模糊变换技术主要有:指令替换技术、指令压缩技术、指令扩展技术、伪指令技术、重编译技术。

恶意代码靠采用反跟踪技术来提高自身的伪装能力和防破译能力,使检测与清除恶意代码的难度大大增加。

恶意代码的分析方法由静态分析方法和动态分析方法两部分构成。其中,静态分析方法有反恶意代码软件的检查、字符串分析和静态反编译分析等;动态分析方法包括文件监测、进程监测、注册表监测和动态反汇编分析等。

蜜罐主机技术包括空系统、镜像系统、虚拟系统等。

目前,隐私保护的方法主要有k-匿名方法和差分隐私方法。

k-匿名方法要求对数据中的所有元组进行泛化处理,使得其不再与任何人一一对应,且要求泛化后数据中的每一条记录都要与至少多条其他记录完全一致。

网络安全风险评估准备的首要工作是确定评估对象和范围。

信息理论包含信息论、控制论、系统论,不包含博弈论。

常用于进行入侵监测的工具和系统如下:

·网络协议分析器,如Tcpdump, Wireshark;

·入侵检测系统,如开源入侵检测系统Snort, Suricata, Bro;

·Windows系统注册表监测,如regedit;

·恶意代码检测,如RootkitRevealer, ClamAV;

·文件完整性检查,如Tripwire, MD5sumo

第1级--基本支持。本级要求至少每周做一次完全数据备份,并且备份介质场外存放;同时还需要有符合介质存放的场地;企业要制定介质存取、验证和转储的管理制度,并按介质特性对备份数据进行定期的有效性验证;企业需要制订经过完整测试和演练的灾难恢复预案。

第2级--备用场地支持。第2级在第1级的基础上,还要求配备灾难发生后能在预定时间内调配使用的数据处理设备和通信线路以及相应的网络设备;并且对于第1级中存放介质的场地,需要其能满足信息系统和关键业务功能恢复运作的要求;对于企业的运维能力,也增加了相应的要求,即要制定备用场地管理制度,同时要与相关厂商、运营商有符合灾难恢复时间要求的紧急供货协议、备用通信线路协议。

第3级--电子传输和部分设备支持。第3级不同于第2级的调配数据处理设备和具备网络系统紧急供货协议,其要求配置部分数据处理设备和部分通信线路及相应的网络设备;同时要求每天多次利用通信网络将关键数据定时批量传送至备用场地,并在灾难备份中心配置专职的运行管理人员;对于运行维护来说,要求制定电子传输数据备份系统运行管理制度。

第4级--电子传输及完整设备支持。第4级相对于第3级中的配备部分数据处理设备和网络设备而言,须配置灾难恢复所需的全部数据处理设备和通信线路及网络设备,并处于就绪状态;备用场地也提出了支持7X24小时运作的更高的要求,同时对技术支持和运维管理的要求也有相应的提高。

第5级--实时数据传输及完整设备支持。第5级相对于第4级的数据电子传输而言,要求实现远程数据复制技术,并利用通信网络将关键数据实时复制到备用场地;同时要求备用网络具备自动或集中切换能力。

第6级--数据零丢失和远程集群支持。第6级相对于第5级的实时数据复制而言,要求数据远程实时备份,实现数据零丢失;同时要求应用软件是集群的,可以实现实时无缝切换,并具备远程集群系统的实时监控和自动切换能力;对于备用网络的要求也有所加强,要求用户可通过网络同时接入主、备中心。

网络安全取证一般包含如下6个步骤:

第一步,取证现场保护。保护受害系统或设备的完整性,防止证据信息丢失。

第二步,识别证据。识别可获取的证据信息类型,应用适当的获取技术与工具。

第三步,传输证据。将获取的信息安全地传送到取证设备。

第四步,保存证据。存储证据,并确保存储的数据与原始数据一致。

第五步,分析证据。将有关证据进行关联分析,构造证据链,重现攻击过程。

第六步,提交证据。向管理者、律师或者法院提交证据。

陷门:是在某个系统或某个文件中设置的"机关",使得当提供特定的输入数据时,允许违反安全策略。

授权侵犯:又称内部威胁,授权用户将其权限用于其他未授权的目的。

旁路控制:攻击者通过各种手段发现本应保密却又暴露出来的一些系统"特征",利用这些"特征",攻击者绕过防线守卫者渗入系统内部。

网络安全目标可以分成宏观的网络安全目标和微观的网络安全目标。通常来说,宏观的网络安全目标是指网络信息系统满足国家安全需求特性,符合国家法律法规政策要求,如网络主权、网络合规等;而微观的网络安全目标则指网络信息系统的具体安全要求。

蠕虫病毒具有信息搜集、漏洞利用、复制传播、目标选择等能力,其中"红色代码"、"冲击波"、"永恒之蓝"灯网络蠕虫可以在网络信息系统中自动扩散。"方程式""白象""海莲花""绿斑""蔓灵花"都是目前已发现和公布的高级安全威胁APT行为主体。

SSH是 Secure Shel的缩写,即"安全外壳",它是基于公钥的安全应用协议,由SsH传输层协议、SH用户认证协议和SSH连接协议三个子协议组成,各协议分工合作,实现加密、认证、完整性检查等多种安全服务。加密服务可以防止网络窃听,认证可以防止伪造,完整性检查可以防止篡改。但是无法抵御中间人攻击和拒绝服务攻击。

网络安全设备一般至少有内网区域trust,外网区域untrust,军事缓冲区域DMZ,安全级别trust>DMZ>untrust,而有些设备设置了本地区域local,本地区域的安全级别一般最高。

按照防火墙的实现技术及保护对象,常见的防火墙类型可分为包过滤防火墙、代理防火墙、下一代防火墙、Web应用防火墙、数据库防火墙、工控防火墙,防火墙的实现技术主要有包过滤、状态检测、应用服务代理、网络地址转换、协议分析、深度包检查等。

防火墙防御体系结构类型主要有三种:基于双宿主主机防火墙、基于代理型防火墙、基于屏蔽子网。屏蔽子网结构是在代理型结构中增加一层周边网络的安全机制,使内部网络和外部网络有两层隔离带。周边网络隔离堡垒主机与内部网,减轻攻击者攻破堡垒主机时对内部网络的冲击力。攻击者即使攻破了堡垒主机,也不能侦听到内部网络的信息,不能对内部网络直接操作。

误用入侵检测通常称为基于特征的入侵检测方法,是指根据已知的入侵模式检测入侵行为。攻击者常常利用系统和应用软件中的漏洞技术进行攻击,而这些基于漏洞的攻击方法具有某种特征模式。如果入侵者的攻击方法恰好匹配上检测系统中的特征模式,则入侵行为立即被检测到,显然,误用入侵检测依赖于攻击模式库。因此,这种采用误用入侵检测技术的IDS产品的检测能力就取决于攻击模式库的大小以及攻击方法的覆盖面。如果攻击模式库太小,则IDS的有效性就大打折扣。而如果攻击模式库过大,则DDS的性能会受到影响。

相关推荐
夜听莺儿鸣19 小时前
901-007_系统分析师基础知识-企业信息化
软考·企业信息化·系统分析师
2601_962301016 天前
缓存知识点总结
缓存·知识点·总结·后端开发·面试复习
帅次7 天前
软考中项第2章:信息技术发展,核心知识点与备考重点
项目管理·软考·系统集成项目管理工程师·软考中项
一米阳光86618 天前
软考高级【信息系统项目管理师】高项重要考点(3)高级项目管理-下 助你顺利上岸!
笔记·职场发展·软考·信息系统项目管理师·高级职称
水巷石子9 天前
备考系统架构设计师第一天
学习·架构·软考·设计·考试
帅次11 天前
软考中项第11章:规划过程组,核心知识点与备考重点
项目管理·软件工程·软考·系统集成项目管理工程师·软考中项
帅次12 天前
软考中项第7章:软硬件系统集成,核心知识点与备考重点
项目管理·软考·系统集成项目管理工程师·软考中项
幻风_huanfeng12 天前
高级软件架构师学习笔记----质量属性和质量效用数
软考·质量属性·高级系统架构师
帅次12 天前
软考中项第5章:软件工程,核心知识点与备考重点
项目管理·软件工程·软考·系统集成项目管理工程师·软考中项