2021年11月信息安全工程师下午题答案及解析.pdfVIP

2021年11月信息安全工程师下午题答案及解析.pdf

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

一、[材料型]问答题

试题一(共20分)

阅读下列说明和图,回答问题1至问题5,将解答填入答题纸的对应栏内。

【说明】

在某政府单位信息中心工作的李工要负责网站的设计、开发工作。为了确保部门新

业务的顺利上线,李工邀请信息安全部门的王工按照等级保护2.

0的要求对其开展安全测评。李工提供网站所在的网络拓扑图如图1-

1所示。图中,网站服务器IP地址是40,数据库服务器IP地址是19

41。

图1-1

王工接到网站安全测评任务以后,决定在内网办公区的信息安全部开展各项运维工

作,王工使用的办公电脑IP地址为。

1、【问题1】(2分)

按照等级保护2.

0的要求,政府网站的定级不应低于几级?该等级的测评每几年开展一次?

参考答案:二级;两年

解析:

根据等级保护2.0的要求,政府网站的定级原则上不应低于三级,但实际情况下可

能按照具体的要求和规定进行定级。对于二级等级的测评,一般是每两年开展一次

。参考资料中也提到了三级网站每年应测评一次,与题目中的要求相符。因此,答

案为二级,每两年测评一次。

2、【问题2】(6分)

按照网络安全测评的实施方式,测评主要包括安全功能检测、安全管理检测、代码

安全审查、安全渗透、信息系统攻击测试等。王工调阅了部分网站后台处理代码,

发现网站某页面的数据库查询代码存在安全漏洞,代码如下:

1?php

2if(isset($_GET[‘Submit’])){

3

4//Retrievedata

5$id=$_GET[‘id’];

6

7$getid=”SELECTfirst_name,last_nameFROMusersWHRERuser_id=‘$id’”;

8$result=mysql_query($getid)ordie(‘pre’.mysql_error().‘pre’);

9

10$num=mysql_numrows($result);

11

12$i=0;

13while($i$num){

14

15$first=mysql_result($result,$i,“first_name”);

16$last=mysql_result($result,$i,“last_name”);

17

18ehco‘pre’

19ehco‘ID:’.$id.‘brFirstname:’.$first.‘brSurname:’.$last;

20ehco‘pre’

21

22$i++;

23}

24}

25?

(1)请问上述代码存在哪种漏洞?

(2)为了进一步验证自己的判断,王工在该页面的编辑框中输入了漏洞测试语句

,发起测试。请问王工最有可能输入的测试语句对应以下哪个选项?

A.or1=1--orderby1B.1or‘1’=‘1’=1orderby1#

C.l’or1=1orderby1#D.1and‘1’=‘2’orderby1#

(3)根据上述代码,网站后台使用的哪种数据库系统?

(4)王工对数据库中保存口令的数据表进行检查的过程中,发现口令为明文保存

,遂给出整改建议,建议李工对源码进行修改,以加强口令的安全防护,降低敏感

信息泄露风险。下面给出四种在数据库中保存口令信息的方法,李工在安全实践中

应采用哪一种方法?

A.Base64B.MD5C.哈希加盐D.加密存储

参考答案:(1)SQL注入漏洞(2)C(3)mysql,,(4)C

解析:

(1)上述代码存在SQL注入漏洞。因为代码直接从前端获取参数ID,并将其用于

拼装SQL语句,没有经过任何过滤和条件限制,这可能导致攻击者通过输入特定

字符串来操纵SQL语句,获取不应访问的数据或导致其他未预期的行为。

(2)王工最有可能输入的测试语句是C选项l’or1=1orderby

1#。这条语句可以使得SQL查询绕过正常的验证机制,因为or

1=1总是为真,从而获取用户信息。

(3)根据代码中mysql_query函数,可以判断网站后台使用的是MySQL数据库系

统。

(4)对于数据库中保存口令的信息,应该采用哈希加盐的方法。纯哈希存在被彩

虹表攻

文档评论(0)

喵呜刷题 + 关注
实名认证
文档贡献者

来喵呜刷题,完成你的职业蜕变!

1亿VIP精品文档

相关文档