首页
›
答案
›
题库
›
知识竞赛
商用密码应用安全性评估从业人员考核
1101
依据GM/T0115《信息系统密码应用测评要求》,以下关于设备和计算安全层面“身份鉴别”测评项的判定,错误的是()。
1102
某三级信息系统于2023年进行首次密评,系统于2018年9月正式投入运行,系统责任单位未制定密码应用方案(或改造方案)和实施方案,密钥管理制度及策略文档中标明非对称密钥对在服务器密码机中进行存储,并且非对称密钥对在数据库服务器进行明文备份,依据GM/T0115《信息系统密码应用测评要求》,以下关于建设运行层面的判定,正确的是()。
1103
依据GM/T0115《信息系统密码应用测评要求》,以下关于测评人员在设备和计算安全层面测评实施过程中,正确的是()。
1104
某信息系统在国密改造实施技术文档中标明,采用SM2签名验签的机制对应用服务器日志记录进行完整性保护,并采用HMAC-SM3算法对系统资源访问控制信息进行完整性保护,两名密码操作员可使用智能密码钥匙登录签名验签服务器,依据GM/T0115《信息系统密码应用测评要求》,以下关于测评人员在测评实施中,属于错误判定的是()。
1105
GM/T0137《信息系统密码应用测评要求》,某涉及法律责任认定的应用系统采用电子签章系统实现重要行为的不可否认性,在进行应用和数据安全层面“不可否认性”第三级指标测评时,测评要点包括但不限于()。
1106
某应用系统通过主客代理模块对数据和用户进行标记,实现基于安全标记的强制访问控制,在对该应用系统进行应用和数据安全层面“重要信息资源安全标记完整性”测评时,了解到信息系统内仅部署了一台服务器密码机提供密码运算支撑。
1107
根据GM/T0115《信息系统密码应用测评要求》,下列关于应用和数据安全层面“身份鉴别”指标测评实施说法错误的是()。
1108
在下列身份鉴别应用场景中,根据GM/T0115《信息系统密码应用测评要求》,该测评对象在应用和数据安全层面“身份鉴别”测评指标可能被判定为“符合”的是()。
1109
某信息系统管理员在内网使用浏览器访问堡垒机管理应用,浏览器与堡垒机之间的传输协议为HTTPS,依据GM/T0115《信息系统密码应用测评要求》,以下说法正确的是()。
1110
根据GM/T0115《信息系统密码应用测评要求》,针对网络和通信安全层面“网络边界访问控制信息的完整性”指标的测评,下列哪些说法是正确的()。
1111
根据GM/T0115《信息系统密码应用测评要求》,针对网络和通信安全层面“身份鉴别”指标的测评,下列哪些可能是测评时的考查点()。
1112
根据GM/T0115《信息系统密码应用测评要求》附录C,在密评中对“真实性”的测评技术,下列描述正确的是()。
1113
车联网OTA(在线升级)业务场景中,智能网联汽车首先接入某运营商网络,然后与OTA云平台(云上应用系统)建立网络通信信道,下载OTA升级包到车端以完成软固件升级工作。
1114
业务应用系统调用签名验签服务器,采用数字签名技术对重要数据进行存储完整性保护,在对重要数据进行应用和数据安全层面“重要数据存储完整性”指标测评时,依据GM/T0115《信息系统密码应用测评要求》,可采取的测评方法包括()。
1115
根据GM/T0115《信息系统密码应用测评要求》,应用和数据安全层面“重要数据传输完整性”的测评实施要点包括()。
1116
根据GM/T0115《信息系统密码应用测评要求》,在对三级信息系统进行应用和数据安全层面“重要数据存储机密性”指标测评时,预期结果包括()。
1117
根据GM/T0115《信息系统密码应用测评要求》,业务应用系统调用服务器密码机,采用对称密码算法对重要数据进行存储机密性保护,在对重要数据进行应用和数据安全层面“重要数据存储机密性”指标测评时,可采取的测评方法包括()。
1118
根据GM/T0115《信息系统密码应用测评要求》,在对应用和数据安全层面中的“重要数据传输机密性”指标测评时,经核查测评对象采取下列哪些措施时,可能导致机密性保护是无效()。
1119
根据GM/T0115《信息系统密码应用测评要求》,应用和数据安全层面“重要数据传输机密性”的测评实施要点描述正确的是()。
1120
被测业务应用系统采用基于角色的访问控制策略,用户通过角色配置获得该角色拥有的应用系统权限,在对该应用系统进行应用和数据安全层面“访问控制信息完整性”测评时,依据GM/T0115《信息系统密码应用测评要求》,从理论上可采取的实施方法包括()。
1121
根据GM/T0115《信息系统密码应用测评要求》,在移动办公场景下,经访谈了解到手机端移动OA办公平台APP集成了手机盾SDK,应用服务端部署协同签名平台对办公用户采用基于SM2数字证书的协同签名技术实现身份鉴别,则应用和数据安全层面“身份鉴别”指标测评方法通常包括()。
1122
根据GM/T0115《信息系统密码应用测评要求》,在对应用和数据安全层面中的“身份鉴别”指标测评时,应用系统采用以下()密码技术可能被判定为“符合”或“部分符合”。
1123
根据GM/T0115《信息系统密码应用测评要求》,下列关于应用和数据安全层面测评的说法中不正确的是()。
1124
根据GM/T0115《信息系统密码应用测评要求》,以下可作为设备和计算安全层面“远程管理通道安全”测评内容的是()。
1125
某信息系统管理员从互联网通过SSLVPN接入内网后,登录堡垒机对应用服务器进行集中管理,应用用户从互联网访问应用系统。
1126
依据GM/T0115《信息系统密码应用测评要求》,密评人员在进行人员管理方面的测评时,应核查是否定期对密码应用安全岗位人员进行考核,查看人员考核记录内容是否包括()。
1127
根据GM/T0115《信息系统密码应用测评要求》,在对某二级信息系统进行“建立上岗人员培训制度”指标的测评时,下列哪些可能成为核查的对象()。
1128
根据GM/T0115《信息系统密码应用测评要求》,在对物理和环境安全层面“身份鉴别”指标进行测评时,可采用的方法包括()。
1129
根据GM/T0115《信息系统密码应用测评要求》附录B,在密评中对动态口令系统可采用以下哪些测评技术()。
1130
密评人员在测评某三级信息系统时发现,该系统数据加密密钥的管理采用了一台服务器密码机实现,但该密码机对应的认证证书在测评时已过期(系统方采购密码机时间在认证证书有效期内)。
1131
某三级信息系统机房有A和B两个门,经实地查看发现,无论从A或B门进入后,都可以访问整个机房。
1132
在GM/T0115《信息系统密码应用测评要求》中,关于密码应用技术测评要求的测评实施,其中测评实施第二条会关联到其他哪些测评单元()。
1133
按照GM/T0115《信息系统密码应用测评要求》中对测评对象的阐述,以下内容正确的是()。
1134
根据GM/T0115《信息系统密码应用测评要求》附录C提供的测评技术,在对三级信息系统进行应用和数据安全层面“重要数据存储完整性”指标测评时,预期结果包括()。
1135
依据GM/T0115《信息系统密码应用测评要求》,下列可能作为应用和数据安全层面“重要数据存储机密性”测评指标具体测评对象的是()。
1136
被测业务应用在身份鉴别、重要数据传输机密性、重要数据传输完整性方面均未采用密码技术,整体测评时,依据GM/T0115《信息系统密码应用测评要求》,下列哪些测评指标的测评结果可能会对应用和数据安全层面进行弥补()。
1137
依据GM/T0115《信息系统密码应用测评要求》,应用和数据安全层面的完整性保护对象有()。
1138
根据GM/T0115《信息系统密码应用测评要求》,以下属于三级信息系统“设备和计算安全”层面测评指标的是()。
1139
根据GM/T0115《信息系统密码应用测评要求》,以下属于三级信息系统“建设运行”方面测评项的是()。
1140
根据GM/T0115《信息系统密码应用测评要求》,在设备和计算安全层面,以下属于“身份鉴别”指标的测评实施内容的是()。
1141
根据GM/T0115《信息系统密码应用测评要求》,设备和计算安全层面,系统资源访问控制信息主要包括()。
1142
根据GM/T0115《信息系统密码应用测评要求》,以下可作为设备和计算安全层面测评对象的是()。
1143
根据GM/T0115《信息系统密码应用测评要求》,密评人员在对“密钥管理规则”指标进行测评时,应核查()。
1144
依据GM/T0115《信息系统密码应用测评要求》,在测评信息系统“具备密码应用安全管理制度”指标时,密评人员应核查各项安全管理制度包括()等制度。
1145
依据GM/T0115《信息系统密码应用测评要求》,在实施信息系统“密钥管理安全性”测评时,除核查密钥管理安全性实现技术是否正确有效外,还应核查密钥管理使用的()是否满足要求。
1146
根据GM/T0115《信息系统密码应用测评要求》,密评人员在对某信息系统进行密评时,判定密码产品合规性时应从以下哪些方面实施测评()。
1147
根据GM/T0115《信息系统密码应用测评要求》,在进行“建立上岗人员培训制度”指标的测评时,下列哪些在其测评对象范围内()。
1148
根据GM/T0115《信息系统密码应用测评要求》,核查关键岗位人员的保密协议时,应核查协议中是否包括下列哪些内容()。
1149
根据GM/T0115《信息系统密码应用测评要求》,下列哪些属于对密码相关管理人员或操作人员的日常管理操作建立的操作规程()。
1150
根据GM/T0115《信息系统密码应用测评要求》,下面哪些属于管理制度方面测评的对象()。
1151
根据GM/T0115《信息系统密码应用测评要求》,下列关于网络和通信安全层面“身份鉴别”测评指标的测评过程描述哪些是正确的()。
1152
根据GM/T0115《信息系统密码应用测评要求》,在对物理和环境安全层面“视频监控记录数据存储完整性”指标进行测评时,应核查是否采用()等密码技术对视频监控音像记录数据进行存储完整性保护,并验证完整性保护机制是否正确和有效。
1153
根据GM/T0115《信息系统密码应用测评要求》,以下哪些选项属于物理和环境安全层面在测评时应该关注的对象()。
1154
根据GM/T0115《信息系统密码应用测评要求》,采用下列哪些鉴别技术,物理机房电子门禁系统的“身份鉴别”指标可以判定为“符合”()。
1155
根据GM/T0115《信息系统密码应用测评要求》,以下结果判定方法正确的是()。
1156
根据GM/T0115《信息系统密码应用测评要求》,一个信息系统的测评结论可以是以下哪些()。
1157
根据GM/T0115《信息系统密码应用测评要求》,关于应用和数据安全层面“不可否认性”测评单元,以下描述正确的是()。
1158
依据GM/T0115《信息系统密码应用测评要求》,以下选项中属于设备和计算安全层面测评对象的有()。
1159
以下属于GM/T0115《信息系统密码应用测评要求》中通用测评要求内容的是()。
1160
GM/T0115《信息系统密码应用测评要求》中,不单独判定符合性的测评单元有以下哪些()。
1161
对于二级信息系统,以下哪些测评指标可由信息系统责任方自行决定是否按照GM/T0115《信息系统密码应用测评要求》中该测评指标要求进行测评和结果判定()。
1162
根据GM/T0115《信息系统密码应用测评要求》,下列说法正确的是()。
1163
GM/T0115《信息系统密码应用测评要求》中,术语“核查”包括了哪些实际测评时的测评方式()。
1164
GB/T43206《信息安全技术信息系统密码应用测评要求》,包含了以下哪些内容()。
1165
对第五级密码应用测评要求的描述,在GM/T0115《信息系统密码应用测评要求》中哪些部分有出现()。
1166
GM/T0115《信息系统密码应用测评要求》适用于指导信息系统哪些环节的密码应用安全性评估工作()。
1167
GM/T0115《信息系统密码应用测评要求》中定义的测评单元包括以下哪些要素()。
1168
某已建信息系统依据GM/T39786第三级要求进行密码应用改造过程中,制定并正式发布了密码应用安全管理制度,制度中包含应急处置相关规定,其中要求密码应用安全事件处置完成后应及时向信息系统主管部门及归属的密码管理部门报告事件发生情况及处置情况,并制定了应急处置记录模板及安全事件报告模板;信息系统自投入运行以来尚未发生密码应用安全事件;经核查该系统密码应用方案及其评估意见,管理指标均为适用。
1169
在对应急处置层面“应急策略”指标测评时发现,某第三级信息系统制定了符合网络安全等级保护基本要求的应急预案,预案中明确了网络安全事件发生时的应急处理流程、系统恢复流程及其他管理措施,具有事件处置记录模板,但应急预案未涵盖密码应用安全相关事件且信息系统尚未发生密码应用安全事件。
1170
某信息系统管理员使用合规的智能密码钥匙登录服务器密码机时,若服务器密码机仅通过比对智能密码钥匙发送的唯一标识符进行鉴别,则身份鉴别测评项的判定结果为()。
1171
依据GM/T0115《信息系统密码应用测评要求》,对某信息系统进行“网络和通信安全”层面测评时发现,该系统客户端与服务端通信报文采用SM4算法进行加密后传输,算法为开发人员自己实现(算法实现未经正确性验证),加密密钥嵌入在代码中且不可更改。
1172
依据GM/T0115《信息系统密码应用测评要求》,密评人员在对某三级信息系统测评时,发现“应用和数据安全”层面的重要数据传输完整性采用签名验签服务器(经检测认证合格,安全等级二级)提供保护。
1173
依据GM/T0115《信息系统密码应用测评要求》,在针对网络和通信安全层面的“身份鉴别”指标进行测评时,SSL协议工作流程中,如果服务端需要验证客户端的身份,则测评人员需要核查服务端需向客户端发送的()消息。
1174
应用和数据安全层面测评时,发现被测应用系统采用SM3算法对口令计算杂凑值后传输和存储,且客户端调用了经商用密码认证机构认证合格的智能密码钥匙生成MAC,则“身份鉴别”指标判定结果为()。
1175
在对应用和数据安全层面中的“重要数据存储机密性”指标测评时,采用以下()密码技术可能被判定为“部分符合”。
1176
依据GM/T0115《信息系统密码应用测评要求》,某应用系统面向业务用户提供WEB端和APP端2种访问方式,在WEB端,用户浏览器与应用系统服务端采用国密SSL协议(国密浏览器实现)保障通信数据机密性,APP客户端与应用系统服务端之间采用HTTP协议传输,经核查发现应用系统用户鉴别数据均以明文方式传输,经整体测评后,鉴别数据在应用和数据安全层面“重要数据传输机密性”指标的测评结果最可能为()。
1177
依据GM/T0115《信息系统密码应用测评要求》,在对应用和数据安全层面中的“身份鉴别”指标测评时,获取下列哪项测评证据的判定结果一定为“不符合”()。
1178
依据GM/T0115《信息系统密码应用测评要求》,某信息系统部署经商用密码产品认证机构认证合格的SSL安全网关代理业务应用系统进行基于SM2数字签名技术的用户身份鉴别,用户经SSL安全网关鉴别通过后,再采用静态口令登录应用系统;在数字签名身份鉴别机制通用测评要求判定为“符合”的前提下,应用和数据安全层面“身份鉴别”指标最可能的判定结果为()。
1179
依据GM/T0115《信息系统密码应用测评要求》,应用系统采用数字签名技术实现用户身份鉴别,经核实签名算法标识,可认为密码算法符合通用测评要求的是()。
1180
依据GM/T0115《信息系统密码应用测评要求》,关于设备和计算安全层面的密评,以下说法正确的是()。
1181
依据GM/T0115《信息系统密码应用测评要求》,在对三级信息系统开展设备和计算安全层面的密评时,以下身份鉴别方式符合密评要求的是()。
1182
密评人员在测评时发现被测系统调用服务器密码机,对堡垒机的访问控制信息进行完整性保护,并获取了堡垒机访问控制信息的完整性校验值为:0x1073f2a58ae7e43550bc1c11f4cd2899,其长度为128比特,以下说法错误的是()。
1183
依据GM/T0115《信息系统密码应用测评要求》,某信息系统使用了服务器密码机、签名验签服务器等密码产品,密码产品合规性核查要点不包含以下哪项内容()。
1184
根据《商用密码应用安全性评估FAQ(第二版)》,对于建设运行层面的“投入运行前进行密码应用安全性评估”测评项,在2020年1月1日之后投入运行的系统,投入运行后进行首次密评时,该项判定为();如果是非首次密评,且前次密评结果为基本符合,该项可判定()。
1185
依据GM/T0115《信息系统密码应用测评要求》,某信息系统基于国密SSL协议使用安全浏览器访问堡垒机,国密SSL协议使用了基于SM3WithSM2算法的数字证书,则以下说法正确的是()。
1186
依据GM/T0115《信息系统密码应用测评要求》,某系统管理员使用智能密码钥匙登录服务器密码机进行身份鉴别,以下哪项不属于设备和计算安全层面应核查的内容()。
1187
某网上银行信息系统,网银用户持有银行配发的智能密码钥匙,在交易时,用户使用智能密码钥匙对交易信息进行SM9数字签名,网银服务端收到后调用签名验签服务器完成验签。
1188
某云平台和云上应用系统的业务数据存储机密性保护,由同一台云服务器密码机(经检测认证)提供,且均采用SM4-CBC算法计算数据密文。
1189
某等保三级信息系统,设备运维人员从互联网先访问网络边界设备SSLVPN网关(网络通道采用国密SSL协议保证安全性),再通过SSLVPN登录堡垒机,进而通过堡垒机完成对应用服务器的访问,堡垒机的“身份鉴别”判定结果为“符合”,应用服务器的登录方式为“用户名+口令”。
1190
某四级信息系统针对“电子门禁记录数据存储完整性”指标要求采取的措施为:门禁日志记录存储在日志审计系统(内置PCI-E密码卡)中,针对日志记录表单会生成一个MAC值(由HMAC-SHA256实现),日志审计系统将日志记录及对应MAC值保存至后台数据库(数据库登录方式为“用户名+口令”)。
1191
在测评某信息系统机房时,发现该机房有A和B两个门,其中机房管理员、设备维护和管理等人员通常从A门(使用经检测认证的电子门禁系统)刷门禁卡进入;B门(刷Mifare门禁卡进入)平时几乎不用。
1192
根据GM/T0115《信息系统密码应用测评要求》,关于整体测评要求的描述错误的是()。
1193
依据GM/T0115《信息系统密码应用测评要求》,下列密码防护措施一定“不符合”应用和数据安全层面“重要数据传输机密性”测评指标要求的是()。
1194
依据GM/T0115《信息系统密码应用测评要求》,密评人员在对SSLVPN通信信道进行测评时,发现协议算法套件为TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA(0xc013),以下判断合理的是()。
1195
依据GM/T0115《信息系统密码应用测评要求》,被测应用系统面向业务用户提供WEB端和APP端2种访问方式,用户通过WEB端注册后,可使用相同账户名口令登录APP;当用户使用WEB浏览器登录应用系统时,通过智能密码钥匙对口令信息进行SM4加密后传输;用户登录手机端APP时,口令明文传输。
1196
依据GM/T0115《信息系统密码应用测评要求》,现场测评环节,在对应用系统鉴别数据进行应用和数据安全层面“重要数据传输机密性”指标测评时,应用系统采取下列哪项技术措施可判定该测评对象机密性保护措施无效()。
1197
依据GM/T0115《信息系统密码应用测评要求》,某网上银行系统在应用和数据安全层面“不可否认性”指标测评的具体对象包括用户关键交易操作、与外部系统的关键交易操作,经核查发现,关键交易操作不可否认性实现均采用数字签名技术,且密码产品、密码服务符合GM/T0115通用测评要求,但部分网银用户仍使用RSA1024数字证书,则本单元的测评结果最合适的是()。
1198
依据GM/T0115《信息系统密码应用测评要求》,某机关政务应用系统用户登录调用外部系统提供的身份鉴别服务,外部系统采用静态口令和手机验证码组合的身份鉴别方式,在对该政务应用系统进行应用和数据安全层面“身份鉴别”指标测评时,最合适的判定结果为()。
1199
下列关于应用和数据安全层面“访问控制信息完整性”指标测评的说法中不正确的是()。
1200
根据《商用密码应用安全性评估FAQ(第二版)》,某三级信息系统于2020年10月投入运行,于2021年10月进行首次密评,评估结论为基本符合,于2022年进行了第二次密评,则第二次密评时,“投入运行前进行密码应用安全性评估”应判定为()。
‹
1
…
11
12
13
…
49
›