【软考】2021年信息安全工程师案例分析真题与答案完整版(下午案例分析题)
**2021年信息安全工程师案例分析真题与答案完整版下午题** 1、试题一共20分阅读下列说明和图回答问题1至问题5将解答填入答题纸的对应栏内。【说明】在某政府单位信息中心工作的李工要负责网站的设计、开发工作。为了确保部门新业务的顺利上线李工邀请信息安全部门的王工按照等级保护2.0的要求对其开展安全测评。李工提供网站的网络拓扑图如图1-1示。图中网站服务器的IP地址是192.168.70.140数据库服务器的IP地址是 192.168.70.141。王工接到网站安全测评任务以后决定在内网办公区的信息安全部开展各项运维工作王工使用的办公电脑IP地址为192.168.11.2。【问题1】2分按照等级保护2.0的要求政府网站的定级不应低于几级该等级的测评每几年开展一次【问题2】6分按照网络安全测评的实施方式测评主要包括安全功能检测、安全管理检测、代码安全审查、安全渗透、信息系统攻击测试等。王工调阅了部分网站后台处理代码发现网站某页面的数据库査询代码存在安全漏洞代码如下1请问上述代码存在哪种漏洞?2为了进一步验证自己的判断王工在该页而的编紺權中输入了漏洞测试语句发起测试。请问王工最有可能输入的测试语句对应以下哪个选项A. or 1 1–order by 1 B. I or ‘1’’1’ I order by I#C. 1’ or 1 1 order by I# D. I’and’1’’2’ order by I#3根据上述代码网站后台使用的哪种数据库系统4王工对数据库中保存口令的数据表进行检查的过程中发现口令为明文保存遂给出整改建议建议李工对源码进行修改以加强口令的安全防护降低敏感信息泄露风险。下而给出四种在数据库中保存口令信息的方法李工在安全实践中应釆用哪一种方法A. Basc64 B. MD5 C.哈希加盐 D.加密存储【问题3】2分按照等级保护2.0的要求系统当中没有必要开放的服务应当尽量关闭。王工在命令行窗口运行了一条命令査询端口开放请况。请给出王工所运行命令的名字。【问题4】2分防火墻是网络安全区域边界保护的重要技术防火墙防御体系结构有基于双宿主机防火墙、基于代理型防火墙和基于屏蔽子网的防火墙。图1 -1拓扑图中的防火墙布局属于哪种体系结构类型【问题5】8分根据李工提供的网络拓扑图王工建议部署开源的Snort入侵检测系统以提高整体的安全检测和态势感知能力。1针对王工建议李工査阅了入侵检测系统的基本组成和技术原理等资料。请问以下有关Snort 入侵检测系统的描述哪两项是正确的 2分A.基于异常的检测系统 B.基于误用的检测系统C.基于网络的入侵检测系统 D.基于主机的入侵检测系统2为了部署Snort入侵检测系统李工应该把入侵检测系统连接到图1-1网络拓扑中的哪台交换机1分3李工还需要把网络流量导入入侵检测系统才能识别流才中的潜在攻击。图1-1中使用的均为华为交换机李工要将交换机网口GigabitEthernet1/0/2的流量镜像到部署Snort的网口GigabitEthernet1/0/1上他应该选择下列选项中哪一个配置?2分4Snort入侵检测系统部署不久就发现了一起网络攻击。李工打开攻击分组査看发现很字符看起来不像是正常字母如图1-2所示请问该用哪种编码方式去解码该网络分组内容 I分5针对图1-2所示的网络分组李工查看了该攻击对应的Snort检测规则以更好地掌握Snort 入侵检测系统的工作机制。请完善以下规则填充空a、b处的内容。2分a tcp any any - any any msg:“XXX”;content: b;nocase;sid:1106;参考答案【问题1】2分 答案政府网站定级不应低于等保三级三级信息系统安全测评每一年开展一次。 解析政府门户网站属于重要公共服务系统最低定级三级等保2.0规定三级系统每年测评四级每半年测评。【问题2】6分(1)答案SQL注入漏洞 解析程序直接拼接用户输入构造SQL语句未做参数化查询存在SQL注入。(2)答案C解析典型单引号闭合注入载荷1 or11order by1##是MySQL注释符。(3)答案MySQL 解析注入语句使用#作为注释标记是MySQL特有注释符号。(4)答案C哈希加盐 解析Base64只是编码、不安全单纯MD5易彩虹表破解直接加密存在密钥管理风险口令存储标准方案哈希加盐。 【问题3】2分 答案netstatLinux同时可用ssWindows也可用netstat 解析netstat命令用于查看本机监听端口、网络连接状态安全运维常用端口排查命令。 【问题4】2分 答案屏蔽子网防火墙体系结构DMZ防火墙结构 解析防火墙内侧划分DMZ服务区与内网办公区属于屏蔽子网模型。【问题5】8分(1)答案B、C解析Snort是基于误用特征匹配、基于网络NIDS的入侵检测系统。(2)答案连接外网、网站服务器区域的核心交换机DMZ区域交换机解析需要镜像服务器区域进出流量监控访问网站的网络攻击。(3)答案端口镜像配置华为交换机观测口GigabitEthernet1/0/1被镜像源口GigabitEthernet1/0/2 observe-port1interfaceGigabitEthernet1/0/1interfaceGigabitEthernet1/0/2port-mirroring to observe-port1both(4)答案URL编码百分号编码 解析Web攻击载荷经常进行URL编码传输抓包可见大量%xx字符。(5)答案(a)alert(b)攻击特征字符串 解析Snort标准规则首部alert 代表检测到攻击产生告警content内填写要匹配的攻击特征字符串。2、试题二共20分阅读下列说明回答问题1至问题5将解答填入答题纸的对应栏内。【说明】通常由于机房电磁环境复杂运维人员很少在现场进行运维工作在出现安全事件需要紧急处理时需要运维人员随时随地运程开展处置工作。SSH 安全外壳协议是一种加密的网络传输协议提供安全方式访问远程计算机。李工作为公司的安全运维工程师也经常使用SSH远程登录到公司的Ubuntu 18.04服务器中进行安全维护。【问题1】2分SSH协议默认工作的端口号是多少【问题2】2分网络设备之间的远程运维可以釆用两种安全通信方式一种是SSH还有一种是什么【间题3】4分日志包含设备、系统和应用软件的各种运行信息是安全运维的重点关注对象。李工在定期巡检服务器的SSHH志时发现了以下可疑记录1请问李工打开的系统日志文律的路径和名称是什么2李工怀疑有黑客在攻击该系统请给出判断攻击成功与否的日志以便李工评估攻击的影响。【问题4] 10分经过上次SSH的攻击事件之后李工为了加强口令安全降低远程连接风险考虑釆用免密证书登录。1 Linux系统默认不允许证书方式登录李工需要实现免密证书登录的功能应该修改哪个配置件请给出文件名。2李工在创建证书后需要拷贝公钥信息到服务器中。他在终端输入了以下拷贝命令请说明命令中“的含义。ssh xiaomingserver cat/home/xiaoming/.ssh/id_rsa.pub authorized_keys3服务器中的authorized_keys文件详细信息如下请给出文件权限的数字表示。4李工完成SSH配置修改后需要重启服务请给出 systemctl重启SSH服务的命令。5在上述服务配置过程中配置命令中可能包含各种敏感信息因此在配翼结束后应及时清除历史命令信息请给出清除系统历史记录应执行的命令。【问题5】 2分SSH之所以可以实现安全的远程访问归根结底还是密码技术的有效使用。对于SSH协议不管是李工刚开始使用的基于口令的认证还是后来的基于密钥的免密认证都是密码算法和密码协议在为李工的远程访问保驾护航。请问上述安全能力是基于对称密码体制还是非对称密码体制来实现的参考答案【问题1】2分 答案22端口 解析SSH协议默认TCP22。 【问题2】2分 答案HTTPS或者设备管理使用的SSL/TLS网络设备运维标准答案HTTPS备选NETCONFoverSSH 考试标准答案HTTPS【问题3】4分(1)答案/var/log/auth.log 解析Ubuntu系统SSH登录认证日志保存在/var/log/auth.log。(2)答案查找日志关键字 Accepted publickey/Accepted password出现代表登录成功持续大量Failed password为暴力破解尝试。【问题4】10分(1)答案/etc/ssh/sshd_config 解析SSH服务主配置文件。(2)答案为追加输出重定向将公钥内容追加写入文件末尾不覆盖原有文件内容。(3)答案标准安全权限600解析authorized_keys只能所有者读写其他用户无任何权限。(4)答案systemctl restartsshd(5)答案history-crm~/.bash_history 【问题5】2分 答案非对称密码体制 解析SSH依靠非对称密码完成身份协商、密钥交换会话加密使用对称算法但认证与密钥协商基础是非对称密码。3、试题三共20分阅读下列说明和图回答问题1至问题5将解答填入答题纸的对应栏内。【说明】域名系统是网络空间的中枢神经系统其安全性影响范围大也是网络攻防的重点。李工在日常的流量监控中发现如图3-1所示的可疑流量请协助分析其中可能的安全事件。【问题1】4分域名系统釆用授权的分布式数据査询系统完成域名和IP地址的解析。李工通过上述流量可以判断域名解析是否正常、有无域名劫持攻击等安全事件发生。1域名系统的服务端程序工作在网络的哪一层2图3-1中的第一个网络分组要解析的域名是什么3给出上述域名在DNS查询包中的表示形式16进制。4由图3-1可知李工所在单位的域名服务器的IP地址是什么【问题2】 (2分)签于上述DNS协议分组包含大量奇怪的子域名如想知道是哪个应用程序发送的上述网络分组请问在Windows系统下李工应执行哪条命令以确定上述DNS流量来源?【问题3】6分通过上述的初步判断李工认为192.168.229.I的计算机可能已经被黑客所控制CC攻击。黑客惯用的手法就是建立网络隐蔽通道也就是指利用网络协议的某些字段秘密传输信息以掩盖恶意程序的通信内容和通信状态。1请问上述流量最有可能对应的恶意程序类型是什么2上述流量中隐藏的异常行为是什么请简要说明。3信息安全目标包括保密性、完整性、不可否认性、可用性和可控性请问上述流量所对应的网络攻击违反了信息安全的哪个目标【问题4】6分通过上述的攻击流分析李工决定用防火墙隔离该计算机李工所运维的防火墙是Ubuntu系统自带的iptables防火墙。1请问iptables默认实现数据包过滤的表是什么该表默认包含哪几条链2李工首先要在ipables防火墙中査看现有的过滤规则请给出该命令。3李工要禁止该计算机继续发送DNS数据包请给出相应过滤规则。【问题5】2分在完成上述处置以后李工需要分析事件原因请说明导致DNS成为CC攻击的首选隐蔽传输通道协议的原因。参考答案【问题1】4分(1)答案应用层 解析DNS属于应用层协议传输层UDP53。(2)答案根据流量抓包DNS查询域名考题流量为随机长串子域名典型DNS隧道域名(3)答案域名DNS报文采用长度前缀格式标签以长度字节开头以0x00结束。(4)答案抓包中DNS响应目的IP客户端配置的内网DNS服务器IP 【问题2】2分 答案Windows命令netstat-ano 解析查看网络连接、对应进程PID再通过任务管理器定位程序。【问题3】6分(1)答案木马/后门程序DNS隧道木马(2)答案恶意程序利用DNS协议构建隐蔽隧道通过大量随机子域名向外传输窃取的数据流量异常频繁、域名无规律。(3)答案保密性数据被非法外传信息泄露同时破坏可控性。核心答案保密性。【问题4】6分(1)答案默认过滤表filter表默认三条链INPUT、OUTPUT、FORWARD。(2)答案iptables-L-n(3)答案阻断主机192.168.229.1向外发送DNSUDP53 iptables-AOUTPUT-s192.168.229.1-p udp--dport53-jDROP【问题5】2分 答案1.DNS协议普遍允许内网主机对外访问UDP53防火墙策略通常放行2.DNS流量在网络环境中大量存在异常流量容易被淹没隐蔽性强3.大多数企业缺少针对DNS隧道的专项检测。4、试题四共15分阅读下列说明和图回答问题1至问题4讲解答填入答题纸的对应栏内【说明】近期按照网络安全审查工作安排国家网信办会同公安部、国家安全部、自然资源部、交通运输部、税务总局、市场监管总局等部门联合进驻某出行科技有限公司开展网络安全审查移动APP安全检测和个人数据安全再次成为关往焦点。[问题1] (4分)为保护Android系统及应用终端平台安全Android 系统在内核层、系统运行层、应用框架层以及应用程序层采取了相应的安全措施以尽可能地保护移动用户数据、应用程序和设备安全。在Android系统提供的安全措施中有安全沙箱、应用程序签名机制权限声明机制、地址空间布局随机化等请将上述四种安全措施按照其所在层次分填入表4-1的空1-4【问题2】6分权限声明机制为操作权限和对象之间设定了一些限制只有把权限和对象进行绑定才可以有权操作对象1请问Android系统应用程序权限声明信息都在哪个配置文件中给出该配置文件名。2Android 系统定义的权限组包括 CALENDAR、CAMERA、CONTACTS、LOCATION、MICROPHONE、PHONE、SENSORSSMS、STORAGE.按照《信息安全技术移动互联网应用程序App收集个人信息基本规范》运行在Android9.0系统中提供网络约车服务的某出行App可以有的最小必要权限是以上权限组的哪几个3假如有移动应用A提供了 AService服务对应的权限描述如下如果其他应用B要访问该服务应该申明使用该服务将以下申明语句补充完整。11. android:namecom.demo. AService【问题3】3分应用程序框架层集中了很多Android开发需要的组件其中最主要的就是Activities. BroadcastReceiver.ver.Services以及Content Providers这四大组件围绕四大组件存在很多的攻击方法请说明以下三种攻击分别是针对哪个组件。1目录遍历攻击。2界面劫持攻击。3短信拦截攻击。【问题4] 2分移动终端设备常见的数据存储方式包括①SharedPreferences②文件存储③SQLite数据库④ContentProvider⑤网络存储。从以上5种方式中选出Android系统支持的数据存储方式给出对应存储方式的编号。参考答案【问题1】4分 Android四层分层对应 • Linux内核层地址空间布局随机化ASLR • 系统运行库层安全沙箱 • 应用程序框架层权限声明机制 • 应用程序层应用程序签名机制【问题2】6分(1)答案AndroidManifest.xml(2)答案LOCATION位置权限解析网约车App最小必要权限仅位置其余权限非必需。(3)答案uses-permission android:namecom.demo.AService权限名称/完整标签uses-permission android:namecom.demo.AService/【问题3】3分(1)目录遍历攻击 →ContentProvider(2)界面劫持攻击 →Activity(3)短信拦截攻击 → BroadcastReceiver 【问题4】2分 答案①②③④⑤全部都是Android支持存储方式 ①SharedPreferences②文件存储③SQLite数据库④ContentProvider⑤网络存储。