**2021年信息安全工程师案例分析真题与答案完整版(下午题)** 1、试题一(共20分)阅读下列说明和图,回答问题1至问题5,将解答填入答题纸的对应栏内。
【说明】在某政府单位信息中心工作的李工要负责网站的设计、开发工作。为了确保部门新业务的顺利上线,李工邀请信息安全部门的王工按照等级保护2.0的要求对其开展安全测评。李工提供网站的
网络拓扑图如图1-1示。图中,网站服务器的IP地址是192.168.70.140,数据库服务器的IP地址是 192.168.70.141。
王工接到网站安全测评任务以后,决定在内网办公区的信息安全部开展各项运维工作,王工使用的办公电脑IP地址为192.168.11.2。
【问题1】(2分)
按照等级保护2.0的要求,政府网站的定级不应低于几级?该等级的测评每几年开展一次?
【问题2】(6分)
按照网络安全测评的实施方式,测评主要包括安全功能检测、安全管理检测、代码安全审查、安全渗透、信息系统攻击测试等。王工调阅了部分网站后台处理代码,发现网站某页面的数据库査询代码存在安全漏洞,代码如下:
(1)请问上述代码存在哪种漏洞?
(2)为了进一步验证自己的判断,王工在该页而的编紺權中输入了漏洞测试语句,发起测试。请问王工最有可能输入的测试语句对应以下哪个选项?
A. or 1 = 1–order by 1 B. I or ‘1’=’1’= I order by I#
C. 1’ or 1 = 1 order by I# D. I’and’1’=’2’ order by I#
(3)根据上述代码,网站后台使用的哪种数据库系统?
(4)王工对数据库中保存口令的数据表进行检查的过程中,发现口令为明文保存,遂给出整改建议,建议李工对源码进行修改,以加强口令的安全防护,降低敏感信息泄露风险。下而给出四种在数据库中保存口令信息的方法,李工在安全实践中应釆用哪一种方法?
A. Basc64 B. MD5 C.哈希加盐 D.加密存储
【问题3】(2分)
按照等级保护2.0的要求,系统当中没有必要开放的服务应当尽量关闭。王工在命令行窗口运行了一条命令,査询端口开放请况。请给出王工所运行命令的名字。
【问题4】(2分)
防火墻是网络安全区域边界保护的重要技术,防火墙防御体系结构有基于双宿主机防火墙、基于代理型防火墙和基于屏蔽子网的防火墙。图1 -1拓扑图中的防火墙布局属于哪种体系结构类型?
【问题5】(8分)
根据李工提供的网络拓扑图,王工建议部署开源的Snort入侵检测系统以提高整体的安全检测和态势感知能力。
(1)针对王工建议,李工査阅了入侵检测系统的基本组成和技术原理等资料。请问以下有关Snort 入侵检测系统的描述哪两项是正确的? (2分)
A.基于异常的检测系统 B.基于误用的检测系统
C.基于网络的入侵检测系统 D.基于主机的入侵检测系统
(2)为了部署Snort入侵检测系统,李工应该把入侵检测系统连接到图1-1网络拓扑中的哪台交换机?(1分)
(3)李工还需要把网络流量导入入侵检测系统才能识别流才中的潜在攻击。图1-1中使用的均为华为交换机,李工要将交换机网口
GigabitEthernet1/0/2的流量镜像到部署Snort的网口GigabitEthernet1/0/1上,他应该选择下列选项中哪一个配置?
(2分)
(4)Snort入侵检测系统部署不久,就发现了一起网络攻击。李工打开攻击分组査看,发现很字符看起来不像是正常字母,如图1-2所示,请问该用哪种编码方式去解码该网络分组内容? (I分)
(5)针对图1-2所示的网络分组,李工查看了该攻击对应的Snort检测规则,以更好地掌握Snort 入侵检测系统的工作机制。请完善以下规则,填充空(a)、(b)处的内容。(2分)
(a) tcp any any -> any any (msg:“XXX”;content:" (b)";nocase;sid:1106;)
参考答案:
【问题1】(2分) 答案:政府网站定级不应低于等保三级;三级信息系统安全测评每一年开展一次。 解析:政府门户网站属于重要公共服务系统,最低定级三级;等保2.0规定三级系统每年测评,四级每半年测评。【问题2】(6分)(1)答案:SQL注入漏洞 解析:程序直接拼接用户输入构造SQL语句,未做参数化查询,存在SQL注入。(2)答案:C解析:典型单引号闭合注入载荷1' or1=1order by1#,#是MySQL注释符。(3)答案:MySQL 解析:注入语句使用#作为注释标记,是MySQL特有注释符号。(4)答案:C(哈希加盐) 解析:Base64只是编码、不安全;单纯MD5易彩虹表破解;直接加密存在密钥管理风险;口令存储标准方案:哈希加盐。 【问题3】(2分) 答案:netstat(Linux同时可用ss;Windows也可用netstat) 解析:netstat命令用于查看本机监听端口、网络连接状态,安全运维常用端口排查命令。 【问题4】(2分) 答案:屏蔽子网防火墙体系结构(DMZ防火墙结构) 解析:防火墙内侧划分DMZ服务区与内网办公区,属于屏蔽子网模型。【问题5】(8分)(1)答案:B、C解析:Snort是基于误用(特征匹配)、基于网络NIDS的入侵检测系统。(2)答案:连接外网、网站服务器区域的核心交换机(DMZ区域交换机)解析:需要镜像服务器区域进出流量,监控访问网站的网络攻击。(3)答案:端口镜像配置(华为交换机观测口:GigabitEthernet1/0/1;被镜像源口:GigabitEthernet1/0/2) observe-port1interfaceGigabitEthernet1/0/1interfaceGigabitEthernet1/0/2port-mirroring to observe-port1both(4)答案:URL编码(百分号编码) 解析:Web攻击载荷经常进行URL编码传输,抓包可见大量%xx字符。(5)答案:(a)alert;(b)攻击特征字符串 解析:Snort标准规则首部:alert 代表检测到攻击产生告警;content内填写要匹配的攻击特征字符串。2、试题二(共20分)
阅读下列说明,回答问题1至问题5,将解答填入答题纸的对应栏内。
【说明】通常由于机房电磁环境复杂,运维人员很少在现场进行运维工作,在出现安全事件需要紧急处理时,需要运维人员随时随地运程开展处置工作。
SSH (安全外壳协议)是一种加密的网络传输协议,提供安全方式访问远程计算机。李工作为公司的安全运维工程师,也经常使用SSH远程登录到公司的Ubuntu 18.04服务器中进行安全维护。
【问题1】(2分)
SSH协议默认工作的端口号是多少?
【问题2】(2分)
网络设备之间的远程运维可以釆用两种安全通信方式:一种是SSH,还有一种是什么?
【间题3】(4分)
日志包含设备、系统和应用软件的各种运行信息,是安全运维的重点关注对象。李工在定期巡检服务器的SSHH志时,发现了以下可疑记录:
(1)请问李工打开的系统日志文律的路径和名称是什么?
(2)李工怀疑有黑客在攻击该系统,请给出判断攻击成功与否的日志以便李工评估攻击的影响。
【问题4] (10分)
经过上次SSH的攻击事件之后,李工为了加强口令安全,降低远程连接风险,考虑釆用免密证书登录。
(1) Linux系统默认不允许证书方式登录,李工需要实现免密证书登录的功能,应该修改哪个配置件?请给出文件名。
(2)李工在创建证书后需要拷贝公钥信息到服务器中。他在终端输入了以下拷贝命令,请说明命令中“>>"的含义。
ssh xiaoming@server cat/home/xiaoming/.ssh/id_rsa.pub> >authorized_keys
(3)服务器中的authorized_keys文件详细信息如下,请给出文件权限的数字表示。
(4)李工完成SSH配置修改后需要重启服务,请给出 systemctl重启SSH服务的命令。
(5)在上述服务配置过程中,配置命令中可能包含各种敏感信息,因此在配翼结束后应及时清除历史命令信息,请给出清除系统历史记录应执行的命令。
【问题5】 (2分)
SSH之所以可以实现安全的远程访问,归根结底还是密码技术的有效使用。对于SSH协议,不管是李工刚开始使用的基于口令的认证还是后来的基于密钥的免密认证,都是密码算法和密码协议在为李工的远程访问保驾护航。请问上述安全能力是基于对称密码体制还是非对称密码体制来实现的?
参考答案:
【问题1】(2分) 答案:22端口 解析:SSH协议默认TCP22。 【问题2】(2分) 答案:HTTPS(或者设备管理使用的SSL/TLS;网络设备运维标准答案:HTTPS,备选:NETCONFoverSSH) 考试标准答案:HTTPS【问题3】(4分)(1)答案:/var/log/auth.log 解析:Ubuntu系统SSH登录认证日志保存在/var/log/auth.log。(2)答案:查找日志关键字 Accepted publickey/Accepted password;出现代表登录成功;持续大量Failed password为暴力破解尝试。【问题4】(10分)(1)答案:/etc/ssh/sshd_config 解析:SSH服务主配置文件。(2)答案:>>为追加输出重定向,将公钥内容追加写入文件末尾,不覆盖原有文件内容。(3)答案:标准安全权限600解析:authorized_keys只能所有者读写,其他用户无任何权限。(4)答案:systemctl restartsshd(5)答案:history-c&&rm~/.bash_history 【问题5】(2分) 答案:非对称密码体制 解析:SSH依靠非对称密码完成身份协商、密钥交换;会话加密使用对称算法,但认证与密钥协商基础是非对称密码。3、试题三(共20分)
阅读下列说明和图,回答问题1至问题5,将解答填入答题纸的对应栏内。
【说明】域名系统是网络空间的中枢神经系统,其安全性影响范围大,也是网络攻防的重点。李工在日常的流量监控中,发现如图3-1所示的可疑流量,请协助分析其中可能的安全事件。
【问题1】(4分)
域名系统釆用授权的分布式数据査询系统,完成域名和IP地址的解析。李工通过上述流量可以判断域名解析是否正常、有无域名劫持攻击等安全事件发生。
(1)域名系统的服务端程序工作在网络的哪一层?
(2)图3-1中的第一个网络分组要解析的域名是什么?
(3)给出上述域名在DNS查询包中的表示形式(16进制)。
(4)由图3-1可知李工所在单位的域名服务器的IP地址是什么?
【问题2】 (2分)
签于上述DNS协议分组包含大量奇怪的子域名,如想知道是哪个应用程序发送的上述网络分组,请问在Windows系统下,李工应执行哪条命令以确定上述DNS流量来源?
【问题3】(6分)
通过上述的初步判断,李工认为192.168.229.I的计算机可能已经被黑客所控制(CC攻击)。黑客惯用的手法就是建立网络隐蔽通道,也就是指利用网络协议的某些字段秘密传输信息,以掩盖恶意程序的通信内容和通信状态。
(1)请问上述流量最有可能对应的恶意程序类型是什么?
(2)上述流量中隐藏的异常行为是什么?请简要说明。
(3)信息安全目标包括保密性、完整性、不可否认性、可用性和可控性,请问上述流量所对应的网络攻击违反了信息安全的哪个目标?
【问题4】(6分)
通过上述的攻击流分析,李工决定用防火墙隔离该计算机,李工所运维的防火墙是Ubuntu系统自带的iptables防火墙。
(1)请问iptables默认实现数据包过滤的表是什么?该表默认包含哪几条链?
(2)李工首先要在ipables防火墙中査看现有的过滤规则,请给出该命令。
(3)李工要禁止该计算机继续发送DNS数据包,请给出相应过滤规则。
【问题5】(2分)
在完成上述处置以后,李工需要分析事件原因,请说明导致DNS成为CC攻击的首选隐蔽传输通道协议的原因。
参考答案:
【问题1】(4分)(1)答案:应用层 解析:DNS属于应用层协议,传输层UDP53。(2)答案:根据流量抓包,DNS查询域名(考题流量为随机长串子域名,典型DNS隧道域名)(3)答案:域名DNS报文采用长度前缀格式,标签以长度字节开头,以0x00结束。(4)答案:抓包中DNS响应目的IP(客户端配置的内网DNS服务器IP) 【问题2】(2分) 答案:Windows命令:netstat-ano 解析:查看网络连接、对应进程PID,再通过任务管理器定位程序。【问题3】(6分)(1)答案:木马/后门程序(DNS隧道木马)(2)答案:恶意程序利用DNS协议构建隐蔽隧道,通过大量随机子域名向外传输窃取的数据;流量异常频繁、域名无规律。(3)答案:保密性(数据被非法外传,信息泄露);同时破坏可控性。核心答案:保密性。【问题4】(6分)(1)答案:默认过滤表:filter表;默认三条链:INPUT、OUTPUT、FORWARD。(2)答案:iptables-L-n(3)答案:阻断主机192.168.229.1向外发送DNS(UDP53) iptables-AOUTPUT-s192.168.229.1-p udp--dport53-jDROP【问题5】(2分) 答案1.DNS协议普遍允许内网主机对外访问UDP53,防火墙策略通常放行;2.DNS流量在网络环境中大量存在,异常流量容易被淹没,隐蔽性强;3.大多数企业缺少针对DNS隧道的专项检测。4、试题四(共15分)
阅读下列说明和图,回答问题1至问题4,讲解答填入答题纸的对应栏内
【说明】近期,按照网络安全审查工作安排,国家网信办会同公安部、国家安全部、自然资源部、交通运输部、税务总局、市场监管总局等部门联合进驻某出行科技有限公司,开展网络安全审查,移动APP安全检测和个人数据安全再次成为关往焦点。
[问题1] (4分)
为保护Android系统及应用终端平台安全,Android 系统在内核层、系统运行层、应用框架层以及应用程序层采取了相应的安全措施,以尽可能地保护移动用户数据、应用程序和设备安全。
在Android系统提供的安全措施中有安全沙箱、应用程序签名机制;权限声明机制、地址空间布局随机化等,请将上述四种安全措施按照其所在层次分填入表4-1的空(1)-(4)
【问题2】(6分)
权限声明机制为操作权限和对象之间设定了一些限制,只有把权限和对象进行绑定,才可以有权操作对象(1)请问Android系统应用程序权限声明信息都在哪个配置文件中?给出该配置文件名。
(2)Android 系统定义的权限组包括 CALENDAR、CAMERA、CONTACTS、LOCATION、
MICROPHONE、PHONE、SENSORS,SMS、STORAGE.按照《信息安全技术
移动互联网应用程序(App)收集个人信息基本规范》,运行在Android9.0系统中提供网络约车服务的某出行App可以有的最小必要权限是以上权限组的哪几个?
(3)假如有移动应用A提供了 AService服务,对应的权限描述如下:
如果其他应用B要访问该服务,应该申明使用该服务,将以下申明语句补充完整。
11.< android:name='com.demo. AService">
【问题3】(3分)
应用程序框架层集中了很多Android开发需要的组件,其中最主要的就是Activities. BroadcastReceiver.
ver.
Services以及Content Providers这四大组件,围绕四大组件存在很多的攻击方法,请说明以下三种攻击分别是针对哪个组件。
(1)目录遍历攻击。
(2)界面劫持攻击。
(3)短信拦截攻击。
【问题4] (2分)
移动终端设备常见的数据存储方式包括:①SharedPreferences;②文件存储;③SQLite数据库;④ContentProvider;⑤网络存储。
从以上5种方式中选出Android系统支持的数据存储方式,给出对应存储方式的编号。
参考答案:
【问题1】(4分) Android四层分层对应: • Linux内核层:地址空间布局随机化(ASLR) • 系统运行库层:安全沙箱 • 应用程序框架层:权限声明机制 • 应用程序层:应用程序签名机制【问题2】(6分)(1)答案:AndroidManifest.xml(2)答案:LOCATION(位置权限)解析:网约车App最小必要权限仅位置;其余权限非必需。(3)答案:<uses-permission android:name="com.demo.AService权限名称"/>完整标签:<uses-permission android:name="com.demo.AService"/>【问题3】(3分)(1)目录遍历攻击 →ContentProvider(2)界面劫持攻击 →Activity(3)短信拦截攻击 → BroadcastReceiver 【问题4】(2分) 答案:①②③④⑤(全部都是Android支持存储方式) ①SharedPreferences;②文件存储;③SQLite数据库;④ContentProvider;⑤网络存储。