首页
›
答案
›
题库
›
知识竞赛
商用密码应用安全性评估从业人员考核
901
某信息系统部署了安全认证网关代理应用系统,用户通过智能密码钥匙访问应用系统,下列哪些属于该访问应用通信信道身份鉴别测评单元的测评方法()。
902
经核查,某信息系统PC端安全浏览器与SSLVPN安全网关之间使用了合规的SSL协议,安全浏览器和SSLVPN安全网关均具有有效期内的认证证书,且密码模块等级符合要求,在网络和通信安全层面哪些测评单元可以判定为符合()。
903
在设备和计算安全层面,访问控制信息主要包括()。
904
某三级信息系统中使用动态令牌系统实现管理员登录堡垒机的身份鉴别,则关于设备和计算安全层面堡垒机身份鉴别的测评方法包括()。
905
对于设备和计算安全层面“重要信息资源安全标记完整性”,测评单位在测评实施时主要实施以下哪些内容()。
906
某三级信息系统部署了1台商用密码产品认证证书编号均为GMxxx的SSLVPN,则针对“密码产品合规性”测评内容主要包括()。
907
以下哪些密码产品不适用于GM/T0028《密码模块安全技术要求》()。
908
以下关于密评中针对服务器密码机的测评方法描述,合理的是()。
909
在对某地级市门户网站系统进行密码应用安全性评估时,发现该系统未完成网络安全等级保护定级备案,则通常应按照GB/T39786第几级密码应用基本要求进行测评()。
910
某信息系统的网络安全保护等级为S3A2,则对该信息系统进行密评时,则应从GB/T39786《信息安全技术信息系统密码应用基本要求》中选择第()级指标要求作为测评指标。
911
信息系统使用的密码算法如果不是以国家标准或行业标准发布的,在测评时首先应核验()。
912
在密评实施过程中,发现系统对口令进行了SM3杂凑计算对其传输和存储进行了保护,且采用认证合格的智能密码钥匙生成MAC,那么对应用和数据安全层面的“身份鉴别”指标判定时,以下DAK判定最为合理的是()。
913
在密评实施过程中,发现用户虽然使用HMAC-SM3对口令数据进行完整性保护,且采用认证合格的智能密码钥匙生成MAC,但是只截取使用了MAC值的前8个比特,那么对应用和数据安全层面的“重要数据存储完整性保护”指标判定时,以下DAK判定最为合理的是()。
914
信息系统用户登录口令通过加盐的杂凑算法运算后存储在数据库中,系统本身不存储原始口令,则该系统对口令存储实现了()保护。
915
对于数据库中的重要业务数据存储完整性保护,使用SM3算法进行保护,判定为()。
916
某三级信息系统部署在云平台上,则承载该信息系统的云平台的安全保护等级不低于第()级。
917
某信息系统部署了1台经检测认证合格的SSLVPN安全网关,管理员在互联网通过该SSLVPN安全网关接入系统,经抓包分析发现,使用的密码算法套件为ECC_SM4_SM3,则应用和数据安全层面“重要数据传输机密性”测评单元应判定为()。
918
某信息系统需要采用密码技术实现数据原发行为和接收行为的不可否认性,则应采取的密码技术为()。
919
某电商平台收集了用户的姓名、手机号、地址等信息,需要对这些信息进行存储完整性保护,则应采取的密码技术为()。
920
某三级信息系统部署了经检测认证合格的安全认证网关(密码模块二级)实现网络通信传输保护,但该系统客户端浏览器仅支持国外密码算法,则针对网络和通信安全层面的通信过程的机密性和网络边界访问控制信息完整性两个指标的判定为()。
921
某信息系统部署了1台经检测认证合格的SSLVPN,则在设备和计算安全层面,关于该SSLVPN,哪些指标不能直接判定为符合()。
922
经核查,某信息系统通过调用服务器密码机,对系统日志记录进行完整性保护,防止日志记录被非法篡改,则建议配置的密码算法为()。
923
对通过工具测试抓取的数据进行分析,下列哪些说法是不正确的()。
924
以下哪些密码产品适用于GM/T0028《密码模块安全技术要求》()。
925
某信息系统于2021年投入运行,同年开展了商用密码应用安全性评估,则再次开展密码应用安全性评估时在建设运行层面“投入运行前进行密码应用安全性评估”测评项应如何判定()。
926
某信息系统于2022年投入运行,该系统首次密码应用安全性评估时在建设运行层面“投入运行前进行密码应用安全性评估”测评项应如何判定()。
927
某信息系统于2018年投入运行,该系统首次密码应用安全性评估时在建设运行层面“投入运行前进行密码应用安全性评估”测评项应如何判定()。
928
管理员在本地进行应用服务器登录运维,且应用服务器部署在相对安全的机房内部,在设备和计算安全层面,哪些测评指标应作为适用项()。
929
设备和计算安全层面,如果信息系统通过堡垒机统一运维管理设备,而堡垒机前部署了合规的SSLVPN,以下哪些表述正确()。
930
某二级信息系统责任单位不计划把视频监控记录数据存储完整性指标纳入测评范围,在设计密码应用方案时()。
931
某二级信息系统责任单位不计划把电子门禁记录数据存储完整性指标纳入测评范围,则应在设计密码应用方案时()。
932
某三级信息系统责任单位认为该系统在“网络和通信安全”层面无安全接入认证需求,并在密码应用方案明确说明了该指标的不适用原因,则()。
933
某二级信息系统责任单位认为,该系统某条通信信道的通信机密性和通信完整性无需实现,并在密码应用方案明确说明了该指标的不适用性,则以下表述更为合理的是()。
934
某二级信息系统责任单位认为,该系统某条通信信道的通信机密性和通信完整性难以通过密码技术实现,并在密码应用方案中明确说明了该两个指标作为不适用项,则密码应用方案编制时()。
935
某三级信息系统只能在机房通过堡垒机对服务器进行运维管理,则设备和计算安全层面堡垒机、服务器关于“远程管理通道安全”测评指标的适用性分别为()。
936
在第四级信息系统的安全管理测评中,需要对密钥管理员、密码产品操作人员实施必要的审查,具体是指()。
937
根据()测评指标的要求,测评实施时,需要查看信息系统责任单位是否制定了管理制度发布的相关要求。
938
业务应用中的关键数据一般包含但不限于以下数据()。
939
以下可纳入业务系统应用和数据安全层面重要数据存储机密性测评单元测评时需要关注的内容()。
940
以下选项中属于业务系统应用和数据安全层面身份鉴别测评单元测评时需要关注的内容是()。
941
以下可能属于应用和数据安全层面不可否认性测评单元测评时需要关注的内容是()。
942
在针对应用和数据安全层面进行测评时,以下属于该安全层面测评对象的是()。
943
GM/T0115《信息系统密码应用测评要求》中,应用和数据安全层面的测评对象为“业务应用以及重要数据”,实际测评时,以下表述正确的是()。
944
物理和环境安全层面的测评对象为被测信息系统所在的物理机房,具体为()。
945
如果被测系统通过统一身份认证系统进行身份鉴别,统一身份认证系统与被测系统不在同一个机房,则“网络和通信安全”层面的测评对象应该包括()。
946
某信息系统的机房和办公区在同一个办公楼且系统和办公区同属于一个网络(办公内网),运维时,可以在办公区通过堡垒机进行设备的运维管理,也可以从互联网和政务外网通过SSLVPN进入办公内网再登录堡垒机运维,则在网络和通信安全层面,以下属于该远程运维管理通道测评对象的是()。
947
某办公系统部署了SSLVPN安全网关,并向相关用户配发USBKey,实现对PC端登录系统用户的身份鉴别,在密评时以下选项中属于应用和数据安全层面测评对象的是()。
948
某互联网端汽车租赁系统采用B/S架构,通过互联网使用了第三方电子认证服务,则网络和通信安全层面的测评对象有哪些()。
949
网络和通信安全层面的通信主体一般包括哪些()。
950
某网上银行系统通过互联网向其用户提供各种金融服务,用户通过PC端安全浏览器或网银APP进行访问,数据中心部署了SSLVPN网关和应用服务器,以下属于在网络和通信安全层面的测评对象的是()。
951
通过通信主体来确定网络和通信安全层面的测评对象时,以下关于通信主体的描述,正确的是()。
952
通常可以从以下哪些方面来确定网络和通信安全层面的测评对象()。
953
堡垒机使用合规的智能密码钥匙进行身份鉴别,对通用服务器、数据库进行统一管理,针对通用服务器和数据库采用用户名+口令方式实现身份鉴别的情况,以下关于通用服务器、数据库身份鉴别判定合理的是()。
954
某整机类密码产品经确认为经检测认证合格的商用密码产品,则在设备和计算安全层面,针对该密码产品的测评,哪些可直接判定为符合()。
955
一般情况下,以下哪些不是设备和计算层面的测评对象()。
956
某电商平台用户需使用合规的智能密码钥匙才能登录,平台通过调用服务器密码机对用户注册信息采用SM4算法进行加密存储,则在应用和数据安全层面“重要数据存储机密性”测评单元的测评对象主要包括()。
957
某电商平台用户需使用合规的智能密码钥匙才能登录平台,平台采用HTTPS协议进行访问,则在应用和数据安全层面“重要数据传输机密性”测评单元的测评对象主要包括()。
958
某电商平台用户需使用合规的智能密码钥匙才能登录,则在应用和数据安全层面“身份鉴别”测评单元的测评对象主要包括()。
959
以下选项中,属于应用和数据安全层面的重要数据的是()。
960
某电商平台包括用户注册业务和商品交易业务两大类,以下选项中属于应用和数据安全层面的测评时关注的内容的是()。
961
某信息系统部署在公有云平台的独立VPC内,通过云平台的堡垒机对设备进行远程管理,则在设备和计算安全层面“远程管理通道安全”测评单元的测评对象为()。
962
管理员在互联网通过SSLVPN接入系统内网,登录堡垒机后采用SSH协议或Telnet协议对设备进行远程管理,则在设备和计算安全层面“远程管理通道安全”分析内容为()。
963
以下选项中,通常可作为设备和计算安全层面测评对象的是()。
964
某些信息系统只能在本地进行设备登录运维,但是设备部署在相对安全的机房内部。
965
对于符合GM/T0036-2014《采用非接触卡的门禁系统密码应用技术指南》标准的电子门禁系统,在密评时,以下表述正确的是()。
966
设备和计算层面的测评对象主要包括以下哪些()。
967
某银行金融业务系统重要资产分布在北京主机房、上海业务机房以及苏州灾备机房中,测评时物理和环境测评对象包括()。
968
密评人员在测评中,发现某密码产品有商用密码产品认证证书,但认证证书已经过期,测评人员应该()。
969
以下属于云平台被完全评估的支撑能力的是()。
970
对第三级信息系统的密钥管理安全进行测评时,其测评对象主要包括密钥管理制度、应用系统、密码产品和()。
971
对信息系统应用和数据安全层面测评时,针对日志记录完整性的测评对象包括应用系统、密码产品、技术文档和()。
972
如果被测信息系统所在的物理机房采用多区域部署或被测信息系统重要资产分布在不同的物理机房中,物理和环境测评对象包括()。
973
某信息系统的安全等级为第三级,被测单位认为网络与通信安全层面的安全接入认证不适用,则应在设计密码应用方案时()。
974
某信息系统部署在公有云平台的独立VPC内,管理员在互联网通过浏览器访问云平台的堡垒机对设备进行远程管理,则在网络和通信安全层面的测评对象为()。
975
管理员在互联网通过SSLVPN接入系信息统内网,再登录堡垒机后采用SSH协议对设备进行远程管理,则在网络和通信安全层面的测评对象为()。
976
具有商用密码产品认证证书的密码产品,且实际部署与认证通过时的状态一致的情况下,对密码产品可以直接判定为符合的指标是()。
977
对于已更换商用密码产品认证证书的密码产品如果未标注密码模块安全等级,以下描述错误的是()。
978
某机关办公OA信息系统面向机关内所有办公人员提供服务,信息系统系统通过管理员进行运行维护。
979
某一信息系统部署了5台IPSecVPN,均具有商用密码产品认证证书,其中3台编号均为GM001110620202027,2台编号为GM001110620202036,设备和计算安全层面有()个IPSECVPN测评对象。
980
如果服务器只能进行本地运维,采用用户名/口令方式进行身份鉴别,则可降低风险的缓解手段不包括()。
981
政务信息系统中,已经确定的测评对象是政务外网IPSecVPN与IPSecVPN之间的通信信道,则其场景是()。
982
关于云平台“被部分评估的支撑能力”描述错误的是()。
983
政务信息系统中,已经确定的测评对象是办公内网国密浏览器与后台管理系统之间的通信信道,则其场景是()。
984
使用IPSec协议分析工具抓包,主要抓取并分析的是哪个阶段的数据包()。
985
某第三级信息系统包括两个重要应用,其中A应用中包括两类不同角色的用户,B应用包括三类不同角色管理员用户,且这些用户之间的的身份鉴别方式均不相同,那么“应用和数据安全”的“身份鉴别”测评时,分为几个测评对象最为合理()。
986
应用和数据安全要求中“采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性”的用户指的是()。
987
政务信息系统中,已经确定的测评对象是互联网国密浏览器与前台应用系统之间的通信信道,则其密码应用场景是()。
988
政务信息系统中,已经确定的测评对象是政务外网SSLVPN客户端与内网SSLVPN之间的通信信道,则其密码应用场景是()。
989
某三级信息系统中,应用包括前台应用系统和后台管理系统;系统运行的网络环境通常包括互联网、政务外网和办公内网,其中,办公内网也属于政务外网。
990
某三级信息系统运维管理员客户端通过互联网访问VPN接入内网后,再登录堡垒机对通用服务器进行运维管理,则在设备和计算安全层面,通用服务器的“远程管理通道安全”测评指标的测评对象是()。
991
某三级信息系统运维管理员通过互联网直接访问堡垒机,对设备进行运维管理,则管理员通过互联网访问堡垒机的通信信道()。
992
某信息系统部署了B两台服务器,其生产厂商、型号和操作系统版本等都相同,购买后对服务器A的身份鉴别进行了改造,测评时对服务器的身份鉴别量化评估方法为()。
993
某信息系统部署了服务器C三台服务器,三台服务器为同一批次购买,生产厂商、型号和操作系统版本等都相同,购买后,A和B的操作系统升级为了相同的版本,则()。
994
针对整机类密码产品(如IPSecVPN网关、SSLVPN网关、安全认证网关、金融数据密码机、服务器密码机、签名验签服务器、时间戳服务器、云服务器密码机等),以()为粒度确定设备和计算安全层面的测评对象。
995
针对已上线运行信息系统,在对其进行安全管理层面测评时,其测评对象包括系统相关人员、安全管理制度文档、记录表单和()。
996
某办公系统部署了SSLVPN安全网关,并向相关用户配发USBKey,通过非国密浏览器实现对PC端登录系统用户的身份鉴别,在密码应用安全性评估时应重点测评内容包括()。
997
面向公众,信息可公开的信息系统,测评时需要重点关注以下哪些内容()。
998
信息系统已确认采用经检测认证合格的商用密码产品实现密钥管理安全,对密钥管理的安全性判定还需现场核查以下哪些内容()。
999
网络和通信安全、应用和数据安全都有传输安全性(机密性、完整性)的要求,以下说法正确的是()。
1000
双活机房之间通信的通信链路,在测评时是否作为网络和通信安全层面的一条通信信道,以下表述正确的是()。
‹
1
…
9
10
11
…
49
›