Skip to content
距考试 58 天预计考试 2026.10.24

信息安全

只记定义、对比、数字和题干关键词。教材对应第 4 章。

1. 安全基础

要素关键词
机密性防泄露
完整性防篡改、删除、破坏
可用性授权用户能访问;被阻止通常是拒绝服务
可控性控制信息流向和行为
可审查性事后追踪、取证、回放

信息安全范围:设备、数据、内容、行为安全。

题干判断:泄露→机密性;篡改→完整性;服务不可用→可用性;争议取证→可审查性。

相关真题:5 题
2025 年 5 月 - 51 题 信息安全基础知识
在开放系统互联参考模型(OSI)中,安全服务被分为五大类。以下哪五项属于其正式定义的五类安全服务()。
2024 年 11 月 - 1 题 信息安全基础知识
()保证信息不泄露给未授权的用户、实体或过程;()保证信息的完整和准确,防止信息被非法修改。
问题(1)
问题(2)
2024 年 5 月 - 48 题 信息安全基础知识
确保信息没有非授权泄密,即确保信息不泄露给非授权的个人、实体或进程所用,是指()。 ()是指信息交换的双方不能否认其在交换过程中发送信息或接收信息的行为。
问题(1)
问题(2)
2022 年 11 月 - 51 题 信息安全基础知识
在进行软件系统安全性分析时,()保证信息不泄露给未授权的用户、实体或过程;完整性保证信息的完整和准确,防止信息被非法修改;()保证对信息的传播及内容具有控制的能力,防止为非法者所用。
问题(1)
问题(2)
2021 年 11 月 - 41 题 信息安全基础知识
安全性是根据系统可能受到的安全威胁的类型来分类的。其中,() 保证信息不泄露给未授权的用户、实体或过程; () 保证信息的完整和准确,防止信息被篡改。
问题(1)
问题(2)

2. 安全体系

体系内容
技术基础设备、网络、操作系统、数据库、终端
组织决策层、管理层、执行层
管理法律、制度、培训

完整的信息安全系统 = 技术 + 组织 + 管理

数据安全治理三个目标:满足合规、管理风险、促进利用。三个层次:战略层、全生命周期安全层、基础安全层

相关真题:3 题
2024 年 11 月 - 5 题 信息安全基础知识
数据安全治理体系从两个独特视角构建。基于数据全生命周期视角,涵盖()。
2024 年 11 月 - 4 题 信息安全基础知识
数据安全治理的3个需求目标是()。
2022 年 11 月 - 18 题 信息安全基础知识
完整的信息安全系统至少包含三类措施,即技术方面的安全措施、管理方面的安全措施和相应的 ()。其中,信息安全的技术措施主要有:信息加密、数字签名、身份鉴别、访问控制、网络控制技术、反病毒技术、()。
问题(1)
问题(2)

3. 加密技术

技术关键区别主要用途
对称加密加密、解密同一把密钥大量数据加密
非对称加密加密、解密不同密钥保密通信、密钥交换、签名
Hash/摘要单向生成摘要完整性校验、辅助签名

必记:DES 56 位;两把独立密钥的三重 DES 有效 112 位AES 为 128/192/256 位

  • 保密:公钥加密,私钥解密。
  • 签名:私钥签名,公钥验证;长文件通常先签 Hash 摘要。
  • RSA:安全性依赖大数分解困难。
  • KDC:主密钥保护分配过程,会话密钥用于一次通信。
  • CA:签发公钥证书,证书包含身份、公钥、时间戳等,并由 CA 私钥签名。
相关真题:10 题
2026 年 5 月 - 16 题 信息加解密技术
3DES 若采用两个独立密钥,其有效密钥长度通常认为是( )。
2026 年 5 月 - 15 题 访问控制及数字签名技术
关于数字签名,正确的是( )。
2025 年 11 月 - 33 题 访问控制及数字签名技术
关于电子签名(Electronic Signature)的说法,下列选项中错误的是()。
2025 年 11 月 - 27 题 PKI 公钥基础设施
在 PKI(Public Key Infrastructure,公钥基础设施)体系中,下列选项中,哪一组属于 PKI 的基本对象()。
2025 年 5 月 - 59 题 信息加解密技术
在系统设计中,为了保障敏感数据的安全性,常采用密文存储方式。以下关于密文存储的描述,哪一项是正确的()。
2024 年 11 月 - 52 题 访问控制及数字签名技术
下列关于MD5说法错误的是()。
2023 年 11 月 - 19 题 信息加解密技术
下列属于非对称加密算法的是()。
2020 年 11 月 - 11 题 信息安全基础知识
以下关于区块链应用系统中"挖矿"行为的描述中,错误的是()。
2018 年 11 月 - 38 题 访问控制及数字签名技术
数字签名首先需要生成消息摘要,然后发送方用自己的私钥对报文摘要进行加密, 接收方用发送方的公钥验证真伪。生成消息摘要的目的是(),对摘要进行加密的目的是()。
问题(1)
问题(2)
2016 年 11 月 - 41 题 信息加解密技术
DES 加密算法的密钥长度为56位,三重 DES 的密钥长度为()位。

4. 访问控制

访问控制三要素:主体、客体、控制策略

判断顺序:认证身份 → 判断权限 → 审计行为

机制记忆点
ACM行是主体,列是客体,单元格是权限
ACL按客体保存,查“谁能访问这个客体”
能力表按主体保存,查“这个主体能访问什么”
授权关系表保存非空授权关系
相关真题:6 题
2026 年 5 月 - 61 题 访问控制及数字签名技术
访问控制机制通常与审计、认证、日志等共同用于实现( )。
2026 年 5 月 - 36 题 访问控制及数字签名技术
访问控制矩阵 ACM 中,通常用行和列分别表示( )。
2024 年 5 月 - 54 题 信息安全基础知识
基于任务的访问控制(TBAC)模型由()组成。
2021 年 11 月 - 46 题 访问控制及数字签名技术
某 Web 网站向 CA申请了数字证书。用户登录过程中可通过验证()确认该数字证书的有效性,以 ()。
问题(1)
问题(2)
2019 年 11 月 - 4 题 信息安全基础知识
在网络操作系统环境中,若用户User A的文件或文件夹被共享后,则()。
2013 年 11 月 - 35 题 访问控制及数字签名技术
以下关于第三方认证服务的叙述中,正确的是()。

5. 攻击防护

关键词直接判断
DDoS/DoS破坏可用性
SYN Flooding大量半连接,耗尽服务端资源
IP/DNS 欺骗伪造身份、地址或解析结果
流量分析从流量特征推断敏感信息
SQL 注入恶意输入改变 SQL 逻辑
端口扫描探测开放服务和操作系统
漏洞扫描查找可能被利用的系统弱点

漏洞扫描:基于网络不需在目标机安装代理;基于主机通常能发现更多漏洞。

相关真题:7 题
2026 年 5 月 - 17 题 信息安全的抗攻击技术
DDoS 攻击主要破坏信息系统的( )。
2024 年 11 月 - 17 题 信息安全的抗攻击技术
关于SQL注入以下说法错误的是()。
2021 年 11 月 - 29 题 信息安全基础知识
信息系统面临多种类型的网络安全威胁。其中,信息泄露是指信息被泄露或透露给某个非授权的实体;() 是指数据被非授权地进行增删、修改或破坏而受到损失;() 是指对信息或其他资源的合法访问被无条件地阻止;() 是指通过对系统进行长期监听,利用统计分析方法对诸如通信频度、通信的信息流向、通信总量的变化等参数进行研究,从而发现有价值的信息和规律。
问题(1)
问题(2)
问题(3)
2020 年 11 月 - 30 题 信息安全的抗攻击技术
SYN Flooding攻击的原理是()。
2016 年 11 月 - 42 题 信息安全的抗攻击技术
下列攻击方式中,流量分析属于()方式。
2014 年 11 月 - 42 题 信息安全的抗攻击技术
下列攻击方式中,()不是利用 TCP/IP 漏洞发起的攻击。
2013 年 11 月 - 36 题 信息安全的抗攻击技术
采用Kerberos系统进行认证时,可以在报文中加入()来防止重放攻击。

6. 安全保障

保护等级由低到高:用户自主保护级 → 系统审计保护级 → 安全标记保护级 → 结构化保护级 → 访问验证保护级

风险关系:威胁利用脆弱性作用于资产,形成风险和安全事件;安全措施降低风险,但仍可能存在残余风险

风险评估五要素:资产、威胁、脆弱性、风险、安全措施。按实施者分为自评估他评估

相关真题:5 题
2025 年 11 月 - 26 题 信息安全基础知识
()服务可以在出现争议或纠纷的情况下,对通信过程进行审计回放,以确定消息的发送方和接收方的真实身份。
2024 年 11 月 - 48 题 安全审计
安全审计涉及4个基本要素,分别是()。
2024 年 5 月 - 55 题 信息安全基础知识
为实现有效的灾难恢复,无需人工介入的自动站点故障切换功能是一个必须被纳入考虑范围的重要事项。目前通用的异地远程恢复标准采用的是1992年Anaheim的SHARE78,M028会议的报告中所阐述的七个层次,其中灾难恢复的最高级别,定义了()。
2024 年 5 月 - 14 题 信息安全基础知识
《计算机信息系统安全保护等级划分准则》把计算机信息安全划分为了5个等级,其中安全保护等级最高的是().
2019 年 11 月 - 8 题 信息安全基础知识
安全攸关系统在软件需求分析阶段,应提出安全性需求。软件安全性需求是指通过约束软件的行为,使其不会出现()。软件安全需求的获取是根据已知的(),如软件危害条件等以及其他一些类似的系统数据和通用惯例,完成通用软件安全性需求的裁剪和特定软件安全性需求的获取工作。
问题(1)
问题(2)

参考资料

  • 《系统架构设计师教程(第 2 版)》第 4 章,教材第 145~174 页。