AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 商用密码应用安全性评估从业人员考核参考题库 题目详情
CA5D4B06E4C0000157383B909A001F81
商用密码应用安全性评估从业人员考核参考题库
4,803
单选题

1634.如果基于数字证书方式进行用户的身份鉴别,在进行密评时,以下核查()不是必要的。

A
 检查根证书如何安全导入或预置到系统内
B
 检查数字证书的合规性
C
 验证数字证书的证书链是否通过
D
 检查数字证书的机密性是如何保证的

答案解析

正确答案:D

解析:

好的,我们来分析一下这道题的各个选项以及为什么选择D作为答案。 ### 题目背景 题目要求我们在进行商用密码应用安全性评估(简称“密评”)时,判断哪些核查是必要的,哪些不是必要的。具体来说,如果基于数字证书方式进行用户的身份鉴别,那么在密评过程中需要检查哪些内容。 ### 选项分析 **A. 检查根证书如何安全导入或预置到系统内** - **必要性**:根证书是信任链的起点,确保根证书的安全导入或预置是非常重要的。如果根证书被篡改或未正确导入,整个信任链将失效,用户的身份鉴别也将不可靠。 - **示例**:假设一个银行系统使用数字证书进行客户身份验证,如果根证书在导入过程中被恶意篡改,攻击者可以伪造合法的用户证书,从而绕过身份验证。 **B. 检查数字证书的合规性** - **必要性**:数字证书的合规性包括证书的格式、签名算法、有效期等是否符合相关标准和法规。不合规的证书可能会导致安全漏洞。 - **示例**:如果一个数字证书使用了已知不安全的签名算法(如MD5),则该证书容易被破解,从而影响系统的安全性。 **C. 验证数字证书的证书链是否通过** - **必要性**:证书链验证是确保数字证书可信的重要步骤。通过验证证书链,可以确认证书是由受信任的CA(证书颁发机构)签发的,并且没有被篡改。 - **示例**:在浏览器中访问一个HTTPS网站时,浏览器会验证服务器提供的证书链,确保证书是由受信任的CA签发的,从而保护用户的数据传输安全。 **D. 检查数字证书的机密性是如何保证的** - **必要性**:数字证书本身并不需要保密,因为它是公开的。数字证书的主要作用是验证身份,而不是保护数据的机密性。因此,检查数字证书的机密性并不是必要的。 - **示例**:数字证书通常包含公钥、主体信息等,这些信息是公开的,任何人都可以查看。真正需要保护的是私钥,而不是证书本身。 ### 为什么选择D 选择D是因为数字证书的机密性并不是密评中的必要核查项。数字证书的主要作用是验证身份,而不是保护数据的机密性。因此,在进行密评时,不需要专门检查数字证书的机密性。

相关知识点:

数字证书密评核查要点须知

商用密码应用安全性评估从业人员考核参考题库

扫码进入小程序
随时随地练习

相关题目

单选题

3169.某三级信息系统在测评过程中发现物理和环境安全层面不适用, 网络和通信安全层面分值为 0.75,设备和计算安全层面分值为0.6,应用和数据安全层面分值为0.325,根据《商用密码应用安全性评估量化评估规则(2021版)》,以下说法不正确的是()。

单选题

3168.在对某三级信息系统设备和安全层面“身份鉴别”进行测评时,该系统三台操作系统和硬件型号均相同的服务器密码机分值分别为0.25、0.5、0,根据《商用密码应用安全性评估量化评估规则(2021版)》,以下说法正确的是()。

单选题

3167.在测评某三级信息系统应用和数据安全层面重要数据存储时发现,该系统个人敏感信息使用SM4- GCM算法算法实现数据存储保护,重要业务数据使用AES-256、HMAC-SHA-256算法实现数据存储保护,且所有密码算法均通过调用具有二级商密产品认证证书的密码设备实现,根据《商用密码应用安全性评估量化评估规则(2021版)》,下列说法不正确的是()。

单选题

3166.某三级信息系统应用和数据安全层面测评过程中发现,用户身份鉴别数据(即用户口令)和重要业务数据均通过调用服务器密码机(具有二级商密产品认证证书)进行保护,使用SM3带盐杂凑和HMAC-SM3对身份鉴别数据进行存储机密性保护和存储完整性保护,使用SM4-CBC、SM3算法实现重要业务数据存储机密性和存储完整性保护,则根据《商用密码应用安全性评估量化评估规则(2021版)》,以下说法正确的是()。

单选题

3165.根据《商用密码应用安全性评估量化评估规则(2021版)》,下列说法不正确的是()。

单选题

3164.根据《商用密码应用安全性评估量化评估规则(2021版)》,下列说法不正确的是()。

单选题

3163.根据《商用密码应用安全性评估量化评估规则(2021版)》,下列说法正确的是()。

单选题

3162.某三级信息系统的个人身份信息使用服务器密码机(经检测认证合格)基于SM4算法实现数据存储的机密性保护,而重要业务数据使用了自研且未提供安全性证据的算法实现数据存储的机密性保护,根据《商用密码应用安全性评估量化评估规则(2021版)》,则个人身份信息和重要业务数据的存储机密性量化评估结果可能是()。

单选题

3161.根据《商用密码应用安全性评估量化评估规则(2021版)》,下列说法正确的是()。

单选题

3160.下列说法正确的是()。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码