AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 商用密码应用安全性评估从业人员考核参考题库 题目详情
CA5D4B06E4C0000157383B909A001F81
商用密码应用安全性评估从业人员考核参考题库
4,803
多选题

3271.在对信息系统进行密钥管理测评时,以下存在风险的有()。

A
 DH密钥协商前或协商过程中未进行身份鉴别
B
 利用口令派生的密钥进行传输通信保护
C
 一个密钥同时用于加密和MAC
D
 IV和计数器值公开传递

答案解析

正确答案:ABC

解析:

好的,我们来逐一分析这道多选题的各个选项,并解释为什么选择这些答案。 ### 题目背景 在对信息系统进行密钥管理测评时,需要确保密钥的生成、分发、存储、使用和销毁等各个环节的安全性。任何不安全的做法都可能引入风险,导致信息泄露或其他安全问题。 ### 选项分析 **A. DH密钥协商前或协商过程中未进行身份鉴别** - **解析**:Diffie-Hellman (DH) 密钥协商协议允许两方在不安全的通道上协商出一个共享密钥。然而,如果在协商前或协商过程中没有进行身份鉴别,攻击者可以通过中间人攻击(Man-in-the-Middle, MITM)来拦截并篡改协商过程,从而获取共享密钥。 - **示例**:假设Alice和Bob使用DH协议协商密钥,但没有进行身份鉴别。攻击者Eve可以冒充Bob与Alice协商一个密钥,同时冒充Alice与Bob协商另一个密钥,从而能够解密Alice和Bob之间的通信内容。 - **结论**:这是一个明显的安全风险,因此选项A是正确的。 **B. 利用口令派生的密钥进行传输通信保护** - **解析**:口令通常比密钥更容易被猜测或破解。如果直接使用口令派生的密钥进行传输通信保护,攻击者可能会通过暴力破解或字典攻击来获取口令,进而推导出密钥。 - **示例**:假设用户使用简单的口令“password123”派生密钥,攻击者可以通过字典攻击轻松猜出口令,从而获取密钥。 - **结论**:这也是一个安全风险,因此选项B是正确的。 **C. 一个密钥同时用于加密和MAC** - **解析**:密钥的多重用途会增加安全风险。如果同一个密钥既用于加密又用于消息认证码(Message Authentication Code, MAC),攻击者可能通过分析MAC的输出来推断加密密钥,或者通过修改加密数据来影响MAC的验证结果。 - **示例**:假设一个密钥K同时用于AES加密和HMAC生成,攻击者可能通过分析HMAC的输出来推断K的部分信息,从而削弱加密的安全性。 - **结论**:这是一个安全风险,因此选项C是正确的。 **D. IV和计数器值公开传递** - **解析**:初始化向量(Initialization Vector, IV)和计数器值(Counter Value)是加密算法中常用的参数。虽然它们通常是公开的,但必须确保其随机性和唯一性,以防止重放攻击和模式攻击。公开传递这些值本身并不构成安全风险,只要它们是随机生成且每次使用都是唯一的。 - **示例**:在AES-CBC模式中,IV是公开的,但必须是随机的且每次加密时都不同。如果IV重复使用,攻击者可能通过分析相同的IV来推断明文。 - **结论**:公开传递IV和计数器值本身不是安全风险,因此选项D是错误的。 ### 答案总结 正确答案是 **ABC**。这三个选项分别涉及身份鉴别、口令派生密钥和密钥多重用途的问题,都是密钥管理中的常见安全风险。而选项D虽然涉及IV和计数器值的公开传递,但只要这些值是随机且唯一的,就不会构成安全风险。

相关知识点:

信息系统密钥管理存在风险

商用密码应用安全性评估从业人员考核参考题库

扫码进入小程序
随时随地练习

相关题目

单选题

1532.根据《商用密码应用安全性评估量化评估规则(2021版)》,某三级信息系统密评时所有安全层面均适用,建设运行层面五个测评单元得分分别为1分、0.5分、0.5分、1分、0分,则该层面量化评估的得分为()。

单选题

1531.根据《商用密码应用安全性评估量化评估规则(2021版)》,某信息系统测评时,网络和通信安全层面整体不适用,但其他安全层面得分均为满分,则对该信息系统量化评估时,结果为()。

单选题

1530.根据《商用密码应用安全性评估量化评估规则(2021版)》,某三级信息系统采用经检测认证合格的服务器密码机(密码模块安全等级为一级),通过SM4算法对用户登录口令的传输进行机密性保护,其应用和数据安全层面的数据传输机密性指标的量化评估结果为()。

单选题

1529.某信息系统基于OpenSSL软件实现的RSA-2048算法,对用户登录口令的传输机密性进行保护。根据《商用密码应用安全性评估量化评估规则(2021版)》,该信息系统在应用和数据安全层面的身份鉴别的量化评估结果为()。

单选题

1528.某信息系统调用经检测认证合格的签名验签服务器,使用SM3算法对数据库存储的重要数据进行完整性保护,该签名验签服务器符合相应的密码模块安全等级要求。根据《商用密码应用安全性评估量化评估规则(2021版)》,“重要数据存储完整性”测评单元的量化评估结果为()。

单选题

1527.对某三级信息系统进行量化评估时,设备和计算层面某一个测评对象涉及2台设备,这2台设备在日志记录完整性测评单元测评结果得分分别为0.5分、0.25分。根据《商用密码应用安全性评估量化评估规则(2021版)》,该测评对象在日志记录完整性测评单元的量化评估结果为()。

单选题

1526.根据《商用密码应用安全性评估量化评估规则(2021版)》,对某三级信息系统进行量化评估时,共选取了四条通信信道作为网络和通信安全层面测评对象,在身份鉴别测评单元中,四条通信信道的测评结果分别为1分、0.25分、0.5分、不适用,则身份鉴别测评单元的量化评估结果为()。

单选题

1525.根据《商用密码应用安全性评估量化评估规则(2021版)》,对某三级信息系统进行量化评估时,物理和环境安全层面身份鉴别、电子门禁记录数据存储完整性、视频记录数据存储完整性三个测评单元得分分别为不适用、0.5分、1分,则该层面量化评估的得分为()。

单选题

1524.根据《商用密码应用安全性评估量化评估规则(2021版)》,对某四级信息系统进行量化评时,物理和环境安全层面身份鉴别、电子门禁记录数据存储完整性、视频记录数据存储完整性三个测评单元得分分别为0.5分、0.5分、0.5分,则该层面量化评估的最终得分为()。

单选题

1523.根据《商用密码应用安全性评估量化评估规则(2021版)》,某信息系统使用签名验证服务器(获得商用密码产品认证证书)实现SM2数字签名功能,在设备和计算层面对签名验签服务器进行量化评估时,其结果为()。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码