AI智能整理导入 AI智能整理导入
×
首页 题库中心 商用密码应用安全性评估从业人员考核参考题库 题目详情
CA5D4B06E4C0000157383B909A001F81
商用密码应用安全性评估从业人员考核参考题库
4,803
单选题

387.如果泄漏了CBC-MAC的链接值,会导致如下情况发生( )。

A
 密钥被恢复
B
 CBC-MAC被伪造(消息、标签)
C
 生成标签错误
D
 无任何问题

答案解析

正确答案:B

解析:

好的,让我们来详细解析这道题目。 ### 题目背景 CBC-MAC(Cipher Block Chaining Message Authentication Code)是一种基于分组密码的消息认证码算法。它通过将消息分成多个块,并使用一个初始向量(IV)和一个密钥,对每个块进行加密,最终生成一个固定长度的标签(MAC)。这个标签用于验证消息的完整性和来源。 ### 选项解析 **A. 密钥被恢复** - **解析**:泄露了CBC-MAC的链接值(中间状态值)并不会直接导致密钥的恢复。密钥的安全性依赖于其本身的强度和保密性,而不是中间状态值的泄露。因此,这个选项是不正确的。 **B. CBC-MAC被伪造(消息、标签)** - **解析**:这是正确答案。如果泄露了CBC-MAC的链接值,攻击者可以利用这些中间状态值来伪造新的消息和相应的标签。具体来说,攻击者可以修改消息的一部分,并计算出相应的新的中间状态值,从而生成有效的MAC。这种攻击被称为“扩展攻击”或“重放攻击”。 **C. 生成标签错误** - **解析**:泄露链接值不会导致生成标签错误。生成标签的过程是确定性的,只要输入相同的消息和密钥,生成的标签就会相同。因此,这个选项是不正确的。 **D. 无任何问题** - **解析**:显然,泄露链接值会导致安全问题,特别是如选项B所述的伪造问题。因此,这个选项是不正确的。 ### 示例 假设我们有一个消息 `M`,分为两个块 `M1` 和 `M2`,初始向量 `IV` 和密钥 `K`。CBC-MAC的计算过程如下: 1. 计算 `C1 = E(K, M1 ⊕ IV)` 2. 计算 `C2 = E(K, M2 ⊕ C1)` 3. 最终的MAC值为 `C2` 如果攻击者知道了 `C1`,他可以构造一个新的消息 `M'`,例如 `M' = M1 || M2'`,其中 `M2'` 是攻击者选择的新块。攻击者可以计算出新的中间状态值 `C2' = E(K, M2' ⊕ C1)`,并生成新的MAC值 `C2'`。这样,攻击者就成功伪造了一个新的消息和相应的MAC。 ### 结论 因此,正确答案是 **B. CBC-MAC被伪造(消息、标签)**。泄露链接值会使得攻击者能够利用这些中间状态值来伪造新的消息和标签,从而破坏系统的安全性。

相关知识点:

泄漏CBC-MAC链接值后果

商用密码应用安全性评估从业人员考核参考题库

扫码进入小程序
随时随地练习

相关题目

单选题

4416.对于使用满足GM/T 0036并获得商用密码产品认证证书的电子门禁系统,物理和环境安全层面的“身份鉴别”、“电子门禁记录数据存储完整性”可以复用密码产品检测认证结果。

单选题

4415.某单位总公司和分公司在不同城市,双方网络层通信仅采用HTTP协议,但是应用和数据安全层面的“重要数据传输机密性”是符合的,那么对于网络和通信安全层面“通信过程中重要数据的机密性”测评指标可直接判定为“部分符合”且存在“高风险”。

单选题

4414.在车联网场景下,智能网联汽车接入运营商网络时,会对汽车身份的真实性进行确认,具体采用经商用密码认证合格的密码产品提供的SM2数字签名技术实现,则网络和通信安全层面“身份鉴别 ”指标可判定为“符合”。

单选题

4413.某三级信息系统在网络和通信安全层面,虽然存在通信实体的双向身份鉴别安全需求,但由于标准条款中对三级系统并未强制要求必须双向鉴别,所以在实际测评时,依据GM/T 0115《信息系统密码应用测评要求》仅核查单向鉴别即可。

单选题

4412.经访谈安全主管,被测三级信息系统投入运行以来尚未发生密码应用安全事件,则应急处置层面“事件处置”指标可直接判定为“不适用”。

单选题

4411.在对应用和数据安全层面“访问控制信息完整性”进行测评时,必须对生产环境下应用系统的权限、标签等配置信息进行篡改测试,才能验证完整性保护的有效性。

单选题

4410.对于政务信息公开网站、门户网站等面向公众的业务应用系统,由于任何人均可访问,且网站数据可以公开,因此应用和数据安全层面的“身份鉴别”指标为“不适用”。

单选题

4409.应用和数据安全层面测评时,经核查发现应用系统客户端调用智能密码钥匙对重要业务数据进行 SM4加密和计算SM3杂凑值后传输,服务端调用服务器密码机进行SM4解密并校验SM3杂凑值,重要业务数据无其他传输场景,则可判定重要业务数据符合本层面“重要数据传输机密性”和“重要数据传输完整性”测评指标。

单选题

4408.某三级信息系统在投入运行前进行了商用密码应用安全性评估,且具有相应的评估报告,则“投入运行前进行密码应用安全性评估”测评指标可判定为符合。

单选题

4407.依据GM/T 0115 《信息系统密码应用测评要求》,在设备和计算安全层面,具有商用密码产品认证证书的整机类密码产品,且可以确定实际部署的密码产品与获认证产品一致的情况下,“系统资源访问控制信息完整性”、“重要可执行程序完整性、重要可执行程序来源真实性”,指标可判定为符合。

关闭
专为自学备考人员打造
试题通
自助导入本地题库
试题通
多种刷题考试模式
试题通
本地离线答题搜题
试题通
扫码考试方便快捷
试题通
海量试题每日更新
试题通
欢迎登录试题通
可以使用以下方式扫码登陆
试题通
使用APP登录
试题通
使用微信登录
xiaochengxu
联系电话:
400-660-3606
xiaochengxu