)
**2022年下半年信息安全工程师案例分析真题与答案完整版下午题**1、试题一(20分)已知某公司网络环境结构主要由三个部分组成分别是DMZ区、内网办公区和生产区其拓扑结构如图1-1所示。信息安全部的王工正在按照等级保护2.0的要求对部分业务系统开展安全配置。图1-1当中网站服务器的IP地址是192.168.70.140数据库服务器的IP地址是192.168.70.141信息安全部计算机所在网段为192.168.11.1/24王所使用的办公电脑IP地址为192.168.11.2.【问题1】 (2分)为了防止生产网受到外部的网络安全威胁安全策略要求生产网和其他网之间部署安全隔离装置隔离强度达到接近物理隔离。请问图中X最有可能代表的安全设备是什么?【问题2】(2分)防火墙是网络安全区域边界保护的重要技术防火墙防御体系结构主要有基于双宿主主机防火墙、基于代理型防火墙和基于屏蔽子网的防火墙。图1-1拓扑图中的防火墙布局属于哪种体系结构类型?【问题3】(2分)通常网络安全需要建立四道防线第一道是保护阻止网络入侵第二道是监测及时发现入侵和破坏第三道是响应攻击发生时确保网络打不垮第四道是恢复使网络在遭受攻击时能以最快速度起死回生。请问拓扑图1-1中防火墙1属于第几道防线?【问题4】(6分)图1-1中防火墙1和防火墙2都采用Ubuntu系统自带的iptables防火墙其默认的过滤规则如图1-2所示Chain INPUT(policy ACCEPT)Target prot opt source destinationChain FORWARD (policy ACCEPT)Target prot opt source destinationChain OUTPUT (policy ACCEPT)Target prot opt source destination1请说明上述防火墙采取的是白名单还是黑名单安全策略2图1-2显示的是iptables 哪个表的信息请写出表名。3如果要设置 iptables 防火墙默认不允许任何数据包进入请写出相应命令【问题5】(8分)DMZ 区的网站服务器是允许互联网进行访问的为了实现这个目标王工需要对防火墙进行有效配置。同时王工还需要通过防火墙2对网站服务器和数据库服务器进行日常运维1)防火墙1应该允许哪些端口通过?2)请编写防火墙1上实现互联网只能访问网站服务器的iptables 过滤规则3)请写出王工电脑的子网掩码4)为了使王工能通过SSH协议远程运维DMZ区中的服务器请编写防火墙2的iptables滤规则。参考答案问题12分问生产网和其他网隔离、接近物理隔离强度X是什么设备答案网闸安全隔离与信息交换系统解析网闸实现两个网络物理断开、可控单向摆渡隔离强度接近物理隔离普通防火墙仅逻辑隔离。问题22分问防火墙部署属于哪种防火墙体系答案屏蔽子网DMZ防火墙体系结构解析外网防火墙、DMZ服务区、内网防火墙中间隔离区为屏蔽子网典型屏蔽子网模型。问题32分四道防线保护、监测、响应、恢复防火墙1属于第几道答案第一道防线保护解析防火墙边界访问控制事前防御属于保护环节。问题46分iptables默认策略INPUT/FORWARD/OUTPUT全ACCEPT(1) 安全策略类型答案黑名单策略解析默认全部放行仅拒绝指定流量为黑名单白名单默认全部拒绝仅允许指定。(2) 表名答案filter表解析filter表负责数据包过滤内置INPUT、FORWARD、OUTPUT三条默认链。(3) 设置INPUT默认拒绝命令答案iptables -P INPUT DROP解析-P 设置链默认策略。问题58分(1) 互联网访问网站需要开放端口答案80HTTP、443HTTPS(2) 防火墙1规则互联网仅访问网站192.168.70.140 80/443iptables -A FORWARD -d 192.168.70.140 -p tcp --dport 80 -j ACCEPT iptables -A FORWARD -d 192.168.70.140 -p tcp --dport 443 -j ACCEPT # 阻断外网访问数据库 iptables -A FORWARD -d 192.168.70.141 -j DROP(3) 192.168.11.1/24子网掩码答案255.255.255.0解析/24标准C类掩码。(4) 防火墙2允许王工192.168.11.2 SSH访问DMZ服务器22端口iptables -A FORWARD -s 192.168.11.2 -d 192.168.70.0/24 -p tcp --dport 22 -j ACCEPT2、试题二(20分)Linux系统中所有内容都是以文件的形式保存和管理的即一切皆文件。普通文本音视频二进制程序是文件目录是文件硬件设备(键盘、监视器、硬盘、打印机)是文件就连网络套接字等也都是文件。在LinuxUbuntu 系统下执行Is-l命令后显示的结果如图2-1所示【问题1】(2分)请问执行上述命令的用户是普通用户还是超级用户?【问题2】(3分)(1)请给出图2-1中属于普通文件的文件名2)请给出图2-1中的目录文件名3)请给出图2-1中的符号链接文件名【问题3】(2分)符号链接作为 Linux 系统中的一种文件类型它指向计算机上的另一个文件或文件夹。符号链接类似于Windows 中的快捷方式。如果要在当前目录下,创建图2-1中所示的符号链接,请给出相应命令【问题4】(3分)当源文件(或目录)被移动或者被删除时指向它的符号链接就会失效1)请给出命令,实现列出/home 目录下各种类型(如:文件目录及子目录)的所有失效链接2)在(1)基础上完善命令以实现删除所有失效链接【问题5】(10 分)Linux 系统的权限模型由文件的所有者、文件的组、其他用户以及读®、写(w)、执行(x)组成。1)请写出第一个文件的数字权限表示2)请写出最后一个文件的数字权限表示3)请写出普通用户执行最后一个文件后的有效权限4)请给出去掉第一个文件的‘X’权限的命令。5)执行(4)给出的命令后请说明root 用户能否进入该文件参考答案问题12分ls-l执行用户普通用户还是root答案超级用户root解析普通用户无法查看系统关键目录全部权限文件输出包含系统级文件执行人为root。问题23分说明ls-l首字符标识-普通文件、d目录、l软链接(1) 普通文件首字符-的文件(2) 目录文件首字符d的文件(3) 符号链接首字符l的文件问题32分创建软链接命令示例源file链接lnfile答案ln -s 源文件名 链接名解析-s代表符号软链接不带-s是硬链接。问题43分(1) 列出/home下所有失效悬空链接find /home -type l ! -e解析-type l匹配软链接! -e 链接指向文件不存在失效。(2) 查找并删除失效链接find /home -type l ! -e -delete问题510分权限规则r4,w2,x1三段所有者、同组、其他(1) 第一个文件权限示例假设-rwxr-xr-x数字755(2) 最后文件权限示例-rw-r–r → 644(3) 普通用户执行最后文件仅具备其他用户权限无执行位则无法运行(4) 去除所有者执行权限命令文件名为testchmod u-x test(5) root能否进入文件可以解析root不受文件读写执行权限限制拥有全部最高权限。3、试题三(18分)Windowss系统日志是记录系统中硬件、软件和系统问题的信息同时还可以监视系统中发生的事件。用户可以通过它来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹有一天王工在夜间的例行安全巡检过程中发现有异常日志告警通过查看NTA 全流量分析设备找到了对应的可疑流量请分析其中可能的安全事件。【问题1】(3 分)访问 windows 系统中的日志记录有多种方法请问通过命令行窗口快速访问日志的命令名字(事件查看器)是什么?【问题2】(2分)Windows 系统通过事件D来记录不同的系统行为图3-1的事件ID为4625请结合任务类别判断导致上述日志的最有可能的情况。备选项:A、本地成功登录 B、网络失败登录 C、网络成功登录 D、本地失败登录【问题3】(2 分)王工通过对攻击流量的关联分析定位到了图 3-2所示的网络分组请指出上述攻击针对的是哪一个端口。【问题4】(3分)如果要在Wireshark当中过滤出上述流量分组请写出在显示过滤框中应输入的过滤表达式【问题5】(3分)Windows 系统为了实现安全的远程登录使用了 tls 协议请问图 3-2 中服务器的数字证书是在哪一个数据包中传递的?通信双方是从哪一个数据包开始传递加密数据的?请给出对应数据包的序号。【问题6】(3分)网络安全事件可分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件和其他事件。请问上述攻击属于哪一种网络安全事件?【问题7】(2 分)此类攻击针对的是三大安全目标即保密性、完整性、可用性中的哪一个?参考答案问题13分命令行打开事件查看器命令答案eventvwr.msc问题22分事件ID 4625含义答案B 网络失败登录解析4625登录失败4624登录成功远程网络登录触发该日志。问题32分TLS远程登录攻击目标端口答案443HTTPS或3389RDP远程桌面主流考点RDP 3389。问题43分Wireshark过滤该流量以3389为例过滤表达式tcp.port 3389问题53分TLS握手流程服务器证书Server Hello、Certificate数据包加密传输起点ChangeCipherSpec报文之后的应用数据包答案证书在服务端证书包加密从ChangeCipherSpec数据包开始问题63分攻击事件分类答案网络攻击事件解析暴力远程登录属于主动网络入侵攻击。问题72分破坏安全目标答案可用性解析暴力爆破占用服务资源、尝试非法登录破坏系统正常可用同时侵犯保密性核心答案可用性。4、试题四(17分)网络安全侧重于防护网络和信息化的基础设施特别重视重要系统和设施、关键信息基础设施以及新产业、新业务和新模式的有序和安全。数据安全侧重于保障数据在开放、利用、流转等处理环节的安全以及个人信息隐私保护。网络安全与数据安全紧密相连相辅相成。数据安全要实现数据资源异常访问行为分析高度依赖网络安全日志的完整性。随着网络安全法和数据安全法的落地数据安全已经进入法制化时代。【问题1】(6分)2022年7月21日国家互联网信息办公室公布了对滴滴全球股份有限公司依法做出网络安全宙查相关行政处罚的决定开出了 80.26 亿的罚单请分析一下滴滴全球股份有限公司违反了哪些网络安全法律法规?【问题2】(2分)根据《中华人民共和国数据安全法》数据分类分级已经成为企业数据安全治理的必选题般企业按数据敏感程度划分,数据可以分为一级公开数据、二级内部数据、三级秘密数据四级机密数据。请问一般员工个人信息属于几级数据?【问题3】(2分)隐私可以分为身份隐私、属性隐私、社交关系隐私、位置轨迹隐私等几大类请问员工的薪水属于哪一类隐私?【问题4】(2分)隐私保护常见的技术措施有抑制、泛化、置换、扰动和裁剪等。若某员工的月薪为8750元经过脱敏处理后显示为 5k-10k这种处理方式属于哪种技术措施?【问题5】(5分)密码学技术也可以用于实现隐私保护,利用加密技术阻止非法用户对隐私数据的未授权访问和滥用。若某员工的用户名为“admin”计划用RSA 对用户名进行加密假设选取的两个素数 p47q71公钥加密指数 e3。请问:1)上述 RSA加密算法的私钥是多少?2)请给出上述用户名的16进制表示的整数值。3)直接利用(1)中的公钥对(2)中的整数值进行加密是否可行?请简述原因4)请写出对该用户名进行加密的计算公式参考答案问题16分滴滴80.26亿处罚违反法规答案《网络安全法》违规收集、跨境传输用户数据未落实数据安全保护、网络安全审查要求《数据安全法》未建立数据分类分级、数据安全管理制度超范围采集个人信息《个人信息保护法》过度收集个人信息违规向境外提供海量用户敏感个人信息未履行个人信息保护义务。问题22分员工个人信息数据等级答案三级秘密数据解析一级公开、二级内部、三级秘密个人敏感信息、四级机密。问题32分员工薪水隐私类型答案属性隐私解析身份姓名证件属性收入、年龄、薪资社交人脉位置轨迹。问题42分月薪8750→5k-10k脱敏方式答案泛化解析将精确数值替换为区间模糊范围抑制是直接删除扰动是随机修改数值。问题55分RSA计算 p47 q71 e3求私钥d① n p*q 47×71 3337② φ(n)(47-1)(71-1)46×703220③ 求e模φ(n)逆元3*d ≡1 mod 3220 → d2147私钥d2147admin十六进制整数值admin ASCIIa(61) d(64) m(6D) i(69) n(6E)拼接十六进制0x61646D696E直接加密是否可行不可行解析明文数值必须小于模数n3337admin十六进制转换十进制远大于3337超出模数范围直接加密会丢失信息。RSA加密公式C M^e mod nM明文数值e公钥指数n模数C密文