AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 商用密码应用安全性评估从业人员考核参考题库 题目详情
CA5D4B06E4C0000157383B909A001F81
商用密码应用安全性评估从业人员考核参考题库
4,803
多选题

3272.测评人员在测评时,发现以下情况,其中密码应用合规正确的有( )。

A
 通信双方进行加密通信前,使用了双证书中的加密证书进行SM2密钥协商
B
 通信双方使用TLS 1.3进行通信,并将其中的密码算法全部替换为 SM2/SM3/SM4
C
 用户使用SM4-CTR进行加密时,以随机数和当前时间值的拼接作为计数器值,将计数器值以明文形式与密文一并发送给接收方
D
 信息系统使用同一个数据密钥采用 SM4-CBC模式对所有用户的性别信息进行加密保护,并使用全0的IV值

答案解析

正确答案:AC

解析:

好的,我们来逐一分析这道多选题的各个选项,并解释为什么选择这些答案。 ### 题目背景 题目要求判断哪些情况下的密码应用是合规的。我们需要根据商用密码应用的安全性标准来评估每个选项。 ### 选项分析 **A. 通信双方进行加密通信前,使用了双证书中的加密证书进行SM2密钥协商** - **解析**:双证书机制是指一个实体拥有两个证书,一个用于签名(身份验证),一个用于加密(数据保护)。SM2是一种基于椭圆曲线的公钥密码算法,常用于密钥协商。使用加密证书进行SM2密钥协商是符合标准的做法,因为这样可以确保密钥交换的安全性。 - **结论**:正确。 **B. 通信双方使用TLS 1.3进行通信,并将其中的密码算法全部替换为 SM2/SM3/SM4** - **解析**:TLS 1.3是一个广泛使用的安全协议,它本身已经定义了一套完整的密码算法组合。如果将其中的密码算法全部替换为SM2/SM3/SM4,可能会破坏协议的完整性和安全性。虽然SM2/SM3/SM4是中国国家标准的密码算法,但直接替换可能会导致兼容性和安全性问题。 - **结论**:不正确。 **C. 用户使用SM4-CTR进行加密时,以随机数和当前时间值的拼接作为计数器值,将计数器值以明文形式与密文一并发送给接收方** - **解析**:SM4-CTR是一种流密码模式,其中计数器值需要是唯一的且不可预测的。使用随机数和当前时间值的拼接作为计数器值是一种合理的方法,可以确保计数器值的唯一性和不可预测性。将计数器值以明文形式发送也是合理的,因为计数器值本身并不包含敏感信息,只是用于解密过程。 - **结论**:正确。 **D. 信息系统使用同一个数据密钥采用 SM4-CBC模式对所有用户的性别信息进行加密保护,并使用全0的IV值** - **解析**:SM4-CBC是一种块密码模式,其中初始向量(IV)需要是随机的且不可预测的。使用全0的IV值会导致相同的明文块在不同的加密过程中产生相同的密文块,从而泄露信息。此外,使用同一个数据密钥对所有用户的性别信息进行加密也会增加密钥泄露的风险。 - **结论**:不正确。 ### 答案 根据以上分析,正确答案是 **A 和 C**。 希望这些解析对你有所帮助!如果你有任何进一步的问题或需要更详细的解释,请随时告诉我。

相关知识点:

测评密码应用合规的情况

商用密码应用安全性评估从业人员考核参考题库

扫码进入小程序
随时随地练习

相关题目

单选题

1531.根据《商用密码应用安全性评估量化评估规则(2021版)》,某信息系统测评时,网络和通信安全层面整体不适用,但其他安全层面得分均为满分,则对该信息系统量化评估时,结果为()。

单选题

1530.根据《商用密码应用安全性评估量化评估规则(2021版)》,某三级信息系统采用经检测认证合格的服务器密码机(密码模块安全等级为一级),通过SM4算法对用户登录口令的传输进行机密性保护,其应用和数据安全层面的数据传输机密性指标的量化评估结果为()。

单选题

1529.某信息系统基于OpenSSL软件实现的RSA-2048算法,对用户登录口令的传输机密性进行保护。根据《商用密码应用安全性评估量化评估规则(2021版)》,该信息系统在应用和数据安全层面的身份鉴别的量化评估结果为()。

单选题

1528.某信息系统调用经检测认证合格的签名验签服务器,使用SM3算法对数据库存储的重要数据进行完整性保护,该签名验签服务器符合相应的密码模块安全等级要求。根据《商用密码应用安全性评估量化评估规则(2021版)》,“重要数据存储完整性”测评单元的量化评估结果为()。

单选题

1527.对某三级信息系统进行量化评估时,设备和计算层面某一个测评对象涉及2台设备,这2台设备在日志记录完整性测评单元测评结果得分分别为0.5分、0.25分。根据《商用密码应用安全性评估量化评估规则(2021版)》,该测评对象在日志记录完整性测评单元的量化评估结果为()。

单选题

1526.根据《商用密码应用安全性评估量化评估规则(2021版)》,对某三级信息系统进行量化评估时,共选取了四条通信信道作为网络和通信安全层面测评对象,在身份鉴别测评单元中,四条通信信道的测评结果分别为1分、0.25分、0.5分、不适用,则身份鉴别测评单元的量化评估结果为()。

单选题

1525.根据《商用密码应用安全性评估量化评估规则(2021版)》,对某三级信息系统进行量化评估时,物理和环境安全层面身份鉴别、电子门禁记录数据存储完整性、视频记录数据存储完整性三个测评单元得分分别为不适用、0.5分、1分,则该层面量化评估的得分为()。

单选题

1524.根据《商用密码应用安全性评估量化评估规则(2021版)》,对某四级信息系统进行量化评时,物理和环境安全层面身份鉴别、电子门禁记录数据存储完整性、视频记录数据存储完整性三个测评单元得分分别为0.5分、0.5分、0.5分,则该层面量化评估的最终得分为()。

单选题

1523.根据《商用密码应用安全性评估量化评估规则(2021版)》,某信息系统使用签名验证服务器(获得商用密码产品认证证书)实现SM2数字签名功能,在设备和计算层面对签名验签服务器进行量化评估时,其结果为()。

单选题

1522.根据《商用密码应用安全性评估量化评估规则(2021版)》,若信息系统使用认证合格的密码产品基于SM4-CBC算法实现了重要数据存储机密性保护,但该密码产品的密码模块安全等级低于应达到的安全等级要求,则其“重要数据存储机密性”测评单元的量化评估结果为()。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码