AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 商用密码应用安全性评估从业人员考核参考题库 题目详情
CA5D4B06E4C0000157383B909A001F81
商用密码应用安全性评估从业人员考核参考题库
4,803
多选题

2936.某信息系统部署了经检测认证的签名验签服务器,且密码模块达到了相应等级要求,关于设备和计算安全层面应用服务器“系统资源访问控制信息完整性”测评项,依据GM/T 0115《信息系统密码应用测评要求》,以下判定结果错误的是()。

A
 通过调用签名验签服务器的AES-128 ECB模式加密接口,对访问控制信息加密,取最后一组分组密文作为MAC并存储,值为A;在验证完整性时,调用签名验签服务器的 AES-128 ECB模式加密接口,对访问控制信息加密,取最后一组分组密文作为MAC,值为B,比对A与B是否一致;基于上述措施,测评人员判定为部分符合
B
 通过调用签名验签服务器的SM4 CBC- MAC接口,对访问控制信息计算MAC并存储,值为A;在验证完整性时,调用签名验签服务器 SM4 CBC-MAC接口,对访问控制信息计算MAC,值为 B,比对A与B是否一致;其中,计算 SM4 CBC-MAC使用的初始向量为符合密码相关国家和行业标准的随机数;基于上述措施,测评人员判定为符合
C
 通过调用签名验签服务器的SM3接口,计算访问控制信息的杂凑值并存储,值为A;在验证完整性时,调用签名验签服务器SM3接口,计算访问控制信息的杂凑值,值为B,比对A与B是否一致;基于上述措 施,测评人员判定为不符合
D
 通过调用签名验签服务器的HMAC- SHA256接口,对访问控制信息计算 MAC并存储,值为 A;在验证完整性 时,将访问控制信息与A拼接,并调用签名验签服务器 HMAC-SHA256接口,对拼接数据计算MAC,值为B,比对A与B是否一致;基于上述措施,测评人员判定为部分符合

答案解析

正确答案:ABD

解析:

好的,我们来逐一分析这道多选题的各个选项,并解释为什么选择这些答案。 ### 题目背景 题目描述了一个信息系统部署了经过检测认证的签名验签服务器,并且密码模块达到了相应等级要求。我们需要根据 GM/T 0115《信息系统密码应用测评要求》来判断关于设备和计算安全层面应用服务器“系统资源访问控制信息完整性”的测评项的判定结果是否正确。 ### 选项分析 #### 选项A **描述**:通过调用签名验签服务器的AES-128 ECB模式加密接口,对访问控制信息加密,取最后一组分组密文作为MAC并存储,值为A;在验证完整性时,调用签名验签服务器的 AES-128 ECB模式加密接口,对访问控制信息加密,取最后一组分组密文作为MAC,值为B,比对A与B是否一致;基于上述措施,测评人员判定为部分符合。 **分析**: - **问题**:AES-128 ECB模式不适用于生成MAC。ECB模式没有使用初始化向量(IV),因此相同的明文会生成相同的密文,容易受到重放攻击。 - **结论**:这种做法不符合GM/T 0115的要求,因此测评人员判定为部分符合是错误的。 #### 选项B **描述**:通过调用签名验签服务器的SM4 CBC-MAC接口,对访问控制信息计算MAC并存储,值为A;在验证完整性时,调用签名验签服务器 SM4 CBC-MAC接口,对访问控制信息计算MAC,值为 B,比对A与B是否一致;其中,计算 SM4 CBC-MAC使用的初始向量为符合密码相关国家和行业标准的随机数;基于上述措施,测评人员判定为符合。 **分析**: - **问题**:SM4 CBC-MAC是一种安全的MAC生成方法,使用随机初始向量可以增加安全性。 - **结论**:这种做法符合GM/T 0115的要求,因此测评人员判定为符合是正确的。 #### 选项C **描述**:通过调用签名验签服务器的SM3接口,计算访问控制信息的杂凑值并存储,值为A;在验证完整性时,调用签名验签服务器SM3接口,计算访问控制信息的杂凑值,值为B,比对A与B是否一致;基于上述措施,测评人员判定为不符合。 **分析**: - **问题**:SM3是一种安全的哈希函数,可以用于验证数据的完整性。 - **结论**:这种做法符合GM/T 0115的要求,因此测评人员判定为不符合是错误的。 #### 选项D **描述**:通过调用签名验签服务器的HMAC-SHA256接口,对访问控制信息计算MAC并存储,值为A;在验证完整性时,将访问控制信息与A拼接,并调用签名验签服务器 HMAC-SHA256接口,对拼接数据计算MAC,值为B,比对A与B是否一致;基于上述措施,测评人员判定为部分符合。 **分析**: - **问题**:HMAC-SHA256是一种安全的MAC生成方法,但在验证完整性时,不应该将MAC值与访问控制信息拼接后再计算MAC。这样做可能会引入额外的安全风险。 - **结论**:这种做法不符合GM/T 0115的要求,因此测评人员判定为部分符合是错误的。 ### 答案 根据以上分析,选项A、C和D的判定结果都是错误的,因此正确答案是: **答案:ABD**

相关知识点:

设备计算安全访问控制误判

商用密码应用安全性评估从业人员考核参考题库

扫码进入小程序
随时随地练习

相关题目

单选题

1867.按照《国家政务信息化项目建设管理办法》,国家政务信息化项目验收时,应提交的验收申请报告和材料包括以下( )。

单选题

1866.按照《国家政务信息化项目建设管理办法》,国家政务信息化项目验收的重要内容包括( )。

单选题

1865.根据《国家政务信息化项目建设管理办法》,国家政务信息化项目建设单位在落实密码保障系统的要求时,应考虑( )。

单选题

1864.按照《国家政务信息化项目建设管理办法》,国家政务信息化项目的建设管理应当坚持的原则有( )。

单选题

1863.按照《国家政务信息化项目建设管理办法》,国家政务信息化项目应向国家发展改革委备案。以下属于备案文件的有( )。

单选题

1862.按照《国家政务信息化项目建设管理办法》,网络安全监管部门应当依法加强对国家政务信息系统的安全监管,并指导监督项目建设单位落实网络安全审查制度要求,各部门应做到( )。

单选题

1861.为确保个人信息处理活动符合法律、行政法规的规定,个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列哪些措施( )。

单选题

1860.按照《个人信息保护法》,以下属于个人信息的主体可以合理行使的对个人信息的权利有( )。

单选题

1859.按照《个人信息保护法》,在个人信息出境前,应考虑的安全保护机制有( )。

单选题

1858.在《个人信息保护法》中可以使用密码技术的场景有( )。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码