首页
外语
计算机
考研
公务员
职业资格
财经
工程
司法
医学
专升本
自考
实用职业技能
登录
计算机
阅读下列说明,回答问题1至问题3,将解答填入答题纸的对应栏内。 【说明】 某企业为防止自身信息资源的非授权访问,建立了如图4-1所示的访问控制系统。 该系统提供的主要安全机制包括: (1)认证:管理企业的合法用户,验证用户
阅读下列说明,回答问题1至问题3,将解答填入答题纸的对应栏内。 【说明】 某企业为防止自身信息资源的非授权访问,建立了如图4-1所示的访问控制系统。 该系统提供的主要安全机制包括: (1)认证:管理企业的合法用户,验证用户
admin
2013-01-19
101
问题
阅读下列说明,回答问题1至问题3,将解答填入答题纸的对应栏内。
【说明】
某企业为防止自身信息资源的非授权访问,建立了如图4-1所示的访问控制系统。
该系统提供的主要安全机制包括:
(1)认证:管理企业的合法用户,验证用户所宣称身份的合法性,该系统中的认证机制集成了基于口令的认证机制和基于PKI的数字证书认证机制;
(2)授权:赋予用户访问系统资源的权限,对企业资源的访问请求进行授权决策:
(3)安全审计:对系统记录与活动进行独立审查,发现访问控制机制中的安全缺陷,提出安全改进建议。
测试过程中需对该访问控制系统进行模拟攻击试验,以验证其对企业资源非授权访问的防范能力。请给出三种针对该系统的可能攻击,并简要说明模拟攻击的基本原理。
选项
答案
冒充攻击:攻击者控制企业某台主机,发现其中系统服务中可利用的用户账号,进行口令猜测,从而假装成特定用户,对企业资源进行非法访问。 重演攻击(或重放攻击):攻击者通过截获含有身份鉴别信息或授权请求的有效消息,将该消息进行重演,以达到鉴别自身或获得授权的目的,实现对氽业资源的访问。 服务拒绝攻击:攻击者通过向认证服务或授权服务发送大量虚假请求,占用系统带宽并造成系统关键服务繁忙,从而使得认证授权服务功能不能正常执行,产生服务拒绝。 内部攻击:不具有相应权限的系统合法用户以非授权方式进行动作,如截获并存储其他业务部门的网络数据流,或对系统访问控制管理信息进行攻击以获得他人权限等。 以上攻击,任给出3种即可。
解析
本问题考查针对特定系统的模拟攻击实验设计。模拟攻击试验是一组特殊的墨盒测试安全,相关模拟攻击实验的设计应结合应用具体的安全机制及特点。针对系统的身份认证机制,可设计冒充攻击试验;针对系统用于认证及授权决策的网络消息,可设计重演攻击试验;针对系统关键核心安全模块,可设计服务拒绝攻击试验;由于系统运行时涉及各种内部用户,因此安全测试需验证系统防范内部用户的安全攻击,因此可设计内部攻击实验。
转载请注明原文地址:https://www.kaotiyun.com/show/37WZ777K
本试题收录于:
软件评测师下午应用技术考试题库软考中级分类
0
软件评测师下午应用技术考试
软考中级
相关试题推荐
监理工程师在从事监理工作时,应同建设单位和承建单位建立良好的人际关系,还需要创造人际交往的条件。监理工程师小王采取积极的态度与项目经理加强交往、增加交往频率,这是通过()创造了良好的人际交往条件。
关于项目实施阶段质量控制的描述,不正确的是()。
关于管道安装隐蔽工程监理的要求,不正确的是()。
移动终端被用户随身携带,具有唯一号码等特性使移动应用可以满足衣食住行娱乐等需求,这属于移动互联网的()的特色。
自然语言处理是计算机科学领域与()领域中的重要方向,研究实现人与计算机之间进行有效交互的理论和方法。
防火墙、入侵监测和漏洞扫描系统是保障()需要用到的网络安全产品。
工程监理费是付给信息系统工程项目监理单位的监理服务费用。工程监理的取费应综合考虑信息工程项目的监理特点、项目建设周期、地域分布、监理对象、监理单位的能力、监理难度等因素。一般采取的主要取费方式有(48)。①按照信息系统工程建设费(或合同价格)的百分比取费
总包单位依法将建设工程分包时,分包工程发生的质量问题,应______。
在X综合布线项目中,承建单位出现了进度、质量相关问题,监理单位立即向各方提出了意见和建议,并在必要时告知了建设单位。这体现了监理单位在合同管理中的_____________原则。
随机试题
预防工型超敏反应最直接、最理想的方法是
某企业的预期年收益额为32万元,该企业的各单项资产的重估价值之和为120万元,企业所在行业的平均收益率为20%,以此作为资本化率计算出的商誉的价值为()
结核杆菌侵入肠道的土要途径是
A.水杨酸偶氮磺胺嘧啶B.质子泵抑制剂C.生长抑素D.支链氨基酸E.肝太乐用于治疗急性重症胰腺炎
在确定材料定额消耗量时,建筑工程必须消耗的材料不包括()。
[背景资料]某泵站加固改造工程施工内容包括:引渠块石护坡拆除重建、泵室混凝土加固、设备更换、管理设施改造等。招标文件按照《水利水电工程标准施工招标文件》编制。某公司参加了投标,为编制投标文件,公司做了以下准备工作。工作一:搜集整理投标报价所需的主要材料
财产清查的范围仅限于所有权属于企业的各种财产物资和债权债务。( )
下列不属于Windows2003系统下DNS服务器的参数是()。
Aweekgoesbywithoutsomeadvancesintechnology,whichwouldhaveseemedincrediblenowadays.Andwecanexpecttherateofc
A、Heagreeswithit.B、Hedisagreeswithit.C、Hedoesn’tcareaboutit.D、Hewillthinkofitcarefully.B对话中,女士说她想请假,男士反问女士怎么能
最新回复
(
0
)