首页
›
答案
›
题库
›
知识竞赛
商用密码应用安全性评估从业人员考核
601
测评过程中,对信息系统网络边界内的用户与系统应用之间重要数据传输保护的测评属于()安全层面的测评内容。
602
在密评时,以下密码算法/技术的组合()认为存在高危风险。
603
某三级信息系统的访问控制信息通过调用服务器密码机(通过商用密码产品检测认证)使用SM3withSM2数字签名算法计算签名值后,将访问控制信息与签名值一同保存在数据库中,但用户访问业务应用时未对访问控制信息的签名值进行验证,针对“应用和数据安全”层面的“访问控制信息完整性”为()分。
604
某三级信息系统客户端与服务端之间的网络通信信道使用TLSv1.2协议进行传输保护,使用的密码套件为TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,记录层协议中使用()算法进行通信数据机密性和完整性保护。
605
某三级信息系统通过SSLVPN建立远程管理传输通道,管理终端与SSLVPN之间传输协议使用的密码套件为ECC_SM4_GCM_SM3。
606
某信息系统有两个业务应用,其中应用A有管理员用户和操作员用户两类用户,分别采用用户名+口令和基于动态口令(经过检测认证的密码产品)的身份鉴别方式;应用B有管理员用户和业务员用户两类用户,均基于经过检测认证的智能密码钥匙进行身份鉴别。
607
某三级信息系统通过堡垒机对通用服务器进行集中管理,其中管理员与堡垒机之间使用HTTP协议建立传输通道,堡垒机与通用服务器之间使用SSH2.0建立传输通道,因此针对“设备和计算安全”层面的“远程管理通道安全”指标的判定结果为()。
608
某三级信息系统用户端与服务端之间进行通信时,只对服务端进行了基于密码的身份鉴别且身份鉴别机制有效,使用的签名算法为SM2withSM3,针对“网络和通信安全”层面的“身份鉴别”指标最高可以给()分。
609
某三级信息系统的系统管理员通过堡垒机登录通用服务器并对其进行远程管理,进入堡垒机后,系统管理员通过用户名+口令的方式访问通用服务器。
610
某三级信息系统,制定了密码安全应急策略,规定了相关应急事件处置措施和流程,明确了密码应用应急事件处置完成后及时向当地密码管理部门报告事件发生和处置情况。
611
某三级信息系统的重要数据包括用户口令、日志信息、业务数据,这三类数据的存储机密性量化评估分值分别为0.25、0.5、0.25,针对“应用和数据安全”层面的“重要数据存储机密性”的测评单元得分为()。
612
某三级信息系统通过HMAC-SM3对重要数据计算MAC值后与数据原文一同存储在数据库中,密码运算为软件实现,针对“应用和数据安全”层面的“重要数据存储完整性”指标最高可以给()分。
613
某三级信息系统,网络和通信安全层面采用了合规的密码技术进行通信实体身份鉴别,测评人员经核实后判定结果为1分;应用和数据安全层面采用“用户名+口令”的方式对业务系统登录用户进行身份鉴别。
614
某三级信息系统所在机房部署符合GM/T0036《采用非接触卡的门禁系统密码应用指南》的电子门禁系统,使用SM4算法进行密钥分散,实现门禁卡的“一卡一密”,并基于SM4算法对人员身份进行鉴别,因此该系统在“物理和环境安全”层面的“身份鉴别”指标的量化评估结果最多为()分。
615
应用服务器的数据库中,用户的单条记录(包括口令杂凑值、身份证号、手机号等密文值、角色、权限等)利用HMAC-SM3计算后,把得到的MAC值一并存放在该条目中,针对“应用和数据安全”层面的“重要数据存储完整性”指标判定最多可以给()分。
616
某信息系统在数据库中存储有用户的性别字段的密文,应用开发人员告知密评人员该字段采用SM4-CBC算法进行了加密。
617
以下因素()可能导致数字签名功能不正确。
618
用户在某银行网点取钱,输入支付口令后,该口令途经两段传输过程:1)ATM机到银行服务端金融数据密码机(经检测认证合格),采用SM4算法提供传输机密性;2)银行服务端金融数据密码机(经检测认证合格)到银行服务端核心系统服务器(非直连),采用AES-128提供传输机密性。
619
某三级信息系统开发人员采用密码机(经检测认证的一级密码模块)实现的SM4算法,为具有“重要数据传输机密性”安全需求的数据提供相应密码保护,经密评人员确认该指标测评对象有2个,且密码保护有效。
620
某四级信息系统,对物理和环境安全“身份鉴别”这一项,其密码应用方案中论述了无法采用密码技术的客观因素,并提供了目前采用的风险控制措施,即“口令+指纹”,密评人员在实际测评时核实方案中的措施已落实。
621
在设备和计算安全层面,若存在100台服务器,其中60台为A厂商生产且为同一型号,40台为B厂商生产且为同一型号,同一厂商的硬件/软件配置相同。
622
某二级信息系统,对物理和环境安全层面“身份鉴别”这一项,其密码应用方案中论述了无法采用密码技术的客观因素,并提供了目前采用的风险控制措施,即人脸识别,密评人员在实际测评时核实密码应用方案中的措施已落实。
623
某信息系统部署在云服务提供商(CSP)机房,其物理机房完全由CSP托管,那么在对该信息系统进行密评时,在物理和环境安全层面合理的做法是()。
624
在测评过程中遇到的PEM编码格式,除了开头和结尾,其内容体通常以()格式编码。
625
Linux系统的用户口令一般存储在/etc/shadow路径下,口令存储字符串格式为:idididsalt$encrypted,其中id为1时表示口令采用()密码算法进行杂凑后存储。
626
Linux系统的用户口令一般存储在路径()下。
627
以下选项()不被认为是云平台“完全评估的支撑能力”。
628
以下选项()不是对传输完整性实现的测评方法。
629
如果基于数字证书方式进行用户的身份鉴别,在进行密评时,以下核查()不是必要的。
630
按照《商用密码应用安全性评估报告模板(2023版)》,在密评报告“密评活动有效性证明记录”中,在“密评委托证明”部分,需要提供证明文件()才能满足密评报告形式审查要求。
631
按照《商用密码应用安全性评估报告模板(2023版)》,以下内容中应体现在系统密评报告中“商用密码应用安全性评估结论”的包括()。
632
按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告风险分析环节时,以下情况处理合适的是()。
633
按照《商用密码应用安全性评估报告模板(2023版)》,编制系统密评报告时,以下说法不合理的是()。
634
按照《商用密码应用安全性评估报告模板(2023版)》,以下应体现在信息系统密评报告“整体测评”章节中内容为()。
635
按照《商用密码应用安全性评估报告模板(2023版)》,在编制密评报告的整体测评部分时,需要注意的事项有()。
636
按照《商用密码应用安全性评估报告模板(2023版)》,系统密评报告中的测评结果修正是对()开展的。
637
按照《商用密码应用安全性评估报告模板(2023版)》,管理制度中“具备密码应用安全管理制度”测评单元结果为部分符合,其量化评估分值不可能为()。
638
按照《商用密码应用安全性评估报告模板(2023版)》,对于应用和数据安全部分的报告编制,以下说法正确的是()。
639
按照《商用密码应用安全性评估报告模板(2023版)》,编制系统密评报告时,针对“网络和通信安全”层面的结果分析,以下描述不合理的是()。
640
按照《商用密码应用安全性评估报告模板(2023版)》,某三级信息系统只有一个网络通信信道,如果针对网络和通信安全层面的“身份鉴别”指标的判定结果为部分符合,其量化评估分值可能为()。
641
按照《商用密码应用安全性评估报告模板(2023版)》,系统密评报告的单元测评结果包括()。
642
按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告单元测评部分时,需要注意()。
643
按照《商用密码应用安全性评估报告模板(2023版)》,在文档审查中会涉及的文档有()。
644
按照《商用密码应用安全性评估报告模板(2023版)》,现场测评方法中,访谈工作主要内容包括()。
645
按照《商用密码应用安全性评估报告模板(2023版)》,密评报告中现场测评方法通常包括()。
646
按照《商用密码应用安全性评估报告模板(2023版)》,密评报告中系统网络拓扑应说明()。
647
按照《商用密码应用安全性评估报告模板(2023版)》,密评报告中测评项目概述应包括()。
648
按照《商用密码应用安全性评估报告模板(2023版)》,以下关于信息系统密评报告的安全问题及改进建议部分编制要求,描述正确的有()。
649
按照《商用密码应用安全性评估报告模板(2023版)》,系统密评报告的评估结论包括()。
650
按照《商用密码应用安全性评估报告模板(2023版)》,以下应体现在信息系统密评报告“总体评价”章节中内容为()。
651
按照《商用密码应用安全性评估报告模板(2023版)》,密评报告的被测信息系统基本信息表中,涉及到()签字。
652
按照《商用密码应用安全性评估报告模板(2023版)》,在任何情况下,若需引用密评报告中的评估结果或结论都应保持其原有的意义,不得对相关内容擅自进行()。
653
按照《商用密码应用安全性评估报告模板(2023版)》,密评报告不再适用的情况有()。
654
按照《商用密码应用安全性评估报告模板(2023版)》,信息系统密评报告中涉及编写测评对象的地方有()。
655
按照《商用密码应用安全性评估报告模板(2023版)》,信息系统密评报告中应包含()。
656
按照《商用密码应用安全性评估报告模板(2023版)》,以下有关云平台密评报告编写的描述错误的是()。
657
按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告时,针对云平台和云上应用的测评,以下表述合理的是()。
658
按照《商用密码应用安全性评估报告模板(2023版)》,密评报告模板中报告声明页需()。
659
某面向公众的三级信息系统部署在政务云平台上,在对其开展密评工作时,由于外单位人员进入机房进行核查的审批流程繁琐,故密评机构与系统责任单位约定由系统责任单位运维人员代为前往机房进行设备核查,根据《商用密码应用安全性评估报告模板(2023版)》,这种方式是否符合密评要求()。
660
按照《商用密码应用安全性评估报告模板(2023版)》,以下属于信息系统密评报告“密评活动有效性证明记录”中“密评委托证明”中需要体现的内容的是()
661
按照《商用密码应用安全性评估报告模板(2023版)》,在对信息系统进行商用密码应用安全性评估时,需保证实施密评活动的人员中至少()通过密评人员考试。
662
密评人员在对某网络安全等级保护定级为第三级的OA办公系统的应急处置安全层面进行测评时发现,该系统责任单位制定并发布了详细的密码应用应急处置策略,在应急处置策略中明确了发生密码应用安全事件时的处置措施、报告流程以及完成事件处置后的汇报机制,设置了相应的责任岗位,相关应急处置策略合理可行,岗位职责明确,但现场测评发现,该系统从上线运行到本次密评,未发生过密码安全事件,且该系统未制定密码应用方案,则以下关于本系统“事件处置”和“向主管部门上报处置情况”两项指标的结果分析描述正确的是()。
663
按照《商用密码应用安全性评估报告模板(2023版)》,信息系统商用密码应用安全性评估的评估结论能够判定为符合的情况是()。
664
按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告风险分析部分时,以下描述正确的是()。
665
按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告时,某三级信息系统选取的基本指标数量为41,其中不适用指标4项,特殊指标0项,经整体测评后符合项20项,不符合项10项,部分符合项7项。
666
按照《商用密码应用安全性评估报告模板(2023版)》,系统密评报告中风险分析与()完全无关。
667
根据《商用密码应用安全性评估报告模板(2023版)》,风险等级不包括()。
668
根据《商用密码应用安全性评估报告模板(2023版)》,在密评报告的测评结果修正部分,若测评对象A弥补了测评对象B的不足,测评对象A的分值为PA,测评对象B的弥补前分值为PB,则测评对象B弥补后的分值为()。
669
根据《商用密码应用安全性评估报告模板(2023版)》,以下对信息系统密评报告“总体评价”及”测评结果记录”描述正确的是()。
670
根据《商用密码应用安全性评估报告模板(2023版)》,如果物理和环境、网络和通信、设备和计算、应用和数据四个层面的分数分别为1、1、0.5、0.5,则密码应用技术方面的总体得分为()。
671
根据《商用密码应用安全性评估报告模板(2023版)》,某三级信息系统,设备和计算安全层面应用服务器的“身份鉴别”指标为1分,应用和数据安全层面应用用户的“身份鉴别”指标为0分,则应用用户的身份鉴别经应用服务器的身份鉴别弥补后为()。
672
根据《商用密码应用安全性评估报告模板(2023版)》,如果管理制度、人员管理、建设运行、应急处置四个方面的分数分别为1、1、0.5、0.5,则密码应用管理方面的总体得分为()。
673
根据《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告整体测评章节时,以下情况处理得当的是()。
674
根据《商用密码应用安全性评估报告模板(2023版)》,管理制度中“具备密码应用安全管理制度”测评单元结果为部分符合,其量化评估分值可能为()。
675
按照《商用密码应用安全性评估报告模板(2023版)》,某三级信息系统使用了自行设计(未经检测认证合格)且经过安全性证明的密码算法对业务系统重要数据进行保护,针对“应用和数据安全”层面的“重要数据存储机密性”指标最高可以给()分。
676
某三级信息系统有两个业务应用,应用1的用户A身份鉴别为符合,量化评估分值为1;用户B身份鉴别为部分符合,量化评估分值为0.5。应用2的用户身份鉴别为不符合,量化评估分值为0。按照《商用密码应用安全性评估报告模板(2023版)》,针对应用和数据安全层面的“身份鉴别”指标的量化评估和判定结果为()。
677
某三级信息系统有两个机房A和B。其中,A机房的访问方式为“人工值守+视频监控”,访问人员经过审批后才可登记进入,该风险控制措施写入了该系统的密码应用方案中且方案通过了评估,密评人员到系统现场进一步核实了风险控制措施的使用条件和落实情况与方案描述相符。
678
某三级信息系统有两个机房,机房1的身份鉴别指标量化评估结果为0分,机房2的身份鉴别指标量化评估结果为0.5分,针对物理和安全层面的“身份鉴别”指标的量化评估和判定结果为()。
679
根据《商用密码应用安全性评估报告模板(2023版)》,()应对密评报告的生命周期进行严格、规范的管理。
680
某三级信息系统通过调用密码模块为安全一级的服务器密码机(该密码机经检测认证合格),使用SM4算法(CBC模式)实现应用和数据安全层面重要业务数据存储机密性保护,则在信息系统密评报告“安全问题及改进建议”部分,以下选项中关于该测评结果面临的安全威胁分析合理的是()。
681
根据《商用密码应用安全性评估报告模板(2023版)》,以下对信息系统密评报告“总体评价”章节描述错误的是()。
682
根据《商用密码应用安全性评估报告模板(2023版)》,三级信息系统的密评报告总体评价中,设备和计算安全层面测评结果可能存在()。
683
根据《商用密码应用安全性评估报告模板(2023版)》,在()的情况下,引用密评报告结论时可对其相关内容进行修改。
684
根据《商用密码应用安全性评估报告模板(2023版)》,密评报告中给出的评估结论仅对被测信息系统()的安全状态有效。
685
按照《商用密码应用安全性评估报告模板(2023版)》中声明部分的相关内容,被测单位提供相关证据的()对评估结论的有效性至关重要。
686
按照《商用密码应用安全性评估报告模板(2023版)》,被测系统密评报告封面的报告编号应()。
687
按照《商用密码应用安全性评估报告模板(2023版)》,方案密评报告和系统密评报告分别可以在()阶段产生。
688
国家密码管理局发布《关于规范商用密码应用安全性评估结果备案工作的通知》,进一步规范了商用密码应用安全性评估结果备案相关工作。
689
按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告时,以下不属于分析与报告编制活动内容的是()。
690
按照《商用密码应用安全性评估报告模板(2023版)》,如果信息系统密码应用方案的评估结果为通过,由此可得到该信息系统的密评结果为()。
691
根据《信息系统密码应用高风险判定指引》,以下采用的措施对物理和环境安全的身份鉴别,可能带来安全风险的是()。
692
依据《信息系统密码应用高风险判定指引》,某三级信息系统主备机房,采用8位以上的口令,对进入机房的用户进行身份鉴别。
693
根据《信息系统密码应用高风险判定指引》,下列属于密钥管理环节的是()。
694
依据《信息系统密码应用高风险判定指引》,通用要求“密码产品和密码服务”中,密码产品存在可能导致高风险的问题有()。
695
依据《信息系统密码应用高风险判定指引》,对于通用要求“密码算法”的描述不正确的是()。
696
依据《信息系统密码应用高风险判定指引》,对于通用要求“密码技术”的描述正确的是()。
697
依据《信息系统密码应用高风险判定指引》,对于通用要求“密码算法”的描述正确的是()。
698
依据《信息系统密码应用高风险判定指引》,密钥销毁和撤销环节可能会对密钥管理带来安全隐患是()。
699
依据《信息系统密码应用高风险判定指引》,密钥分发环节可采取的安全措施有()。
700
依据《信息系统密码应用高风险判定指引》,以下内容可能会给密钥管理带来安全隐患的是()。
‹
1
…
6
7
8
…
49
›