AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

1、某电子商务网站在开发设计时,使用了威胁建模方法米分析电子商务网站所面临的助 SDE足微软 SM 中提出的威胁建模方法,将威胁分为六类, Spoofing-是 SRD 中欺编类的威胁,以下威胁中哪个可以归入此类威胁? ( )

A
网站使用用户名、密码进行登录验证,攻击者可能会利用弱口令其他方式获得用户密码,以该用户身份登录修改用户订单信息
B
网站使用 http 协议进行河览等操作,未对数据进行加密,可能导放用户传输信思露,例如购买的商品金额等
C
网站竟争对手可能雇佣攻击者实施 ds 攻击,降低网站访问速度
D
网站使用 ht 协议进行河览等操作,无法确认数据与用户发出的是否一致,可能数据被中途改

答案解析

正确答案:A

解析:

本题考查的是微软STRIDE威胁建模模型中“Spoofing(欺骗)”威胁类别的识别与判断。 一、核心知识点解析:STRIDE模型 STRIDE是微软提出的六类安全威胁分类模型,每个字母代表一类威胁: - **S**poofing(欺骗):攻击者冒充合法用户、系统或服务的身份,以获取未授权访问或执行非法操作。其本质是**身份伪造**,关键特征是“**我是别人**”。常见场景包括:窃取凭证后登录、伪造数字证书、IP地址欺骗、DNS欺骗等。 - **T**ampering(篡改):对数据或代码进行未授权的修改,破坏完整性。例如中间人篡改传输中的订单金额。 - **R**epudiation(抵赖):用户否认自己执行过某项操作(如否认下单或付款),因缺乏不可否认的证据(如数字签名、完整日志)。 - **I**nformation Disclosure(信息泄露):敏感数据被未授权访问或暴露,如明文传输密码、错误信息泄漏数据库结构。 - **D**o S(拒绝服务):通过消耗资源使系统无法正常提供服务,如DDoS攻击导致网站不可用。 - **E**levation of Privilege(权限提升):低权限用户获得更高权限,如普通用户越权访问管理员接口。 二、选项分析: A项:“网站使用用户名、密码进行登录验证,攻击者利用弱口令等方式获得用户密码,以该用户身份登录并修改订单信息。” → 攻击者**盗用合法用户身份**进行认证和操作,完全符合“冒充他人身份”的定义,属于典型的Spoofing威胁。✅ 正确。 B项:“网站使用HTTP协议,未加密,可能导致用户传输信息(如商品金额)泄露。” → 数据在传输中被窃听,属于敏感信息非授权暴露,对应STRIDE中的**Information Disclosure(信息泄露)**,而非Spoofing。❌ C项:“竞争对手雇佣攻击者实施DDoS攻击,降低网站访问速度。” → 旨在耗尽服务资源,使其不可用,属于**DoS(拒绝服务)**威胁。❌ D项:“网站使用HTTP协议,无法确认数据与用户发出的是否一致,可能被中途篡改。” → 强调数据在传输过程中被恶意修改(如将订单金额100元改为10元),破坏数据完整性,属于**Tampering(篡改)**威胁。注意:题干中“无法确认……是否一致”指向完整性校验缺失,而非身份冒用。❌ (注:D项原文存在笔误,“ht 协议”应为“HTTP”,“河览”应为“浏览”,但不影响威胁类别判断) 三、结论 唯一符合Spoofing(欺骗)定义的是选项A。其本质是攻击者通过获取合法凭证,**伪造用户身份**完成认证与操作,直接对应STRIDE中S的典型场景。 正确答案:A
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

210、数据流图(DFD)是用来表示系统的功能的工具表示系统的逻辑模型:描述了数据流在系统中流动的情况;它是种功能模型,是常用的进行软件需求分析的图形工具,其基本图形符号是 ( )

单选题

209、在使用系统安全工程-能力成熟模型(SSE-CMM)对一个组织的安全工程能力成熟度进行测量时,有关测量结果,错误的理解是:( )

单选题

208、若一个组织声称自己的 ISMS 符合 ISO/IEC27001 或 GBT22080 标准要求,其信息安全控制措施通常需要在资产管理方面实施常规控制,资产管理包括对资产负责和信息分类两个控制目标。信息分类控制的目标是为了确保信息受到适当级别的保护,通常采取以下哪项控制措施 ( )

单选题

207、 Kerberos 协议是一种集中访问控制协议,他能在复杂的网络环境中,为用户提供安全的单点登录服务。单点登录是指用户在网络中进行一次身份认证,便可以访问其授权的所有网络资源,而不在需要其他的认证过程,实质是消息 M 在多个应用系统之间的传递或共享。其中消息 M 是指以下选项中的 ( )

单选题

206、小华在某电子商务公司工作,某天他在査看信息系统没计文档时,发现其中标注该信息系统的 RPO(恢复点目标)指标为 3 小时。请问这意味着( )

单选题

205、某信息安全公司的团队对某款名为红包快抢”的外挂进行分析发现此外挂是一个典型的木马后门,使黑客能够获得受害者电脑的访问权,该后门程序为了达到长期驻留在受害者的计算机中,通过修改注册表启动项来达到后门程序随受害者计算机系统启动而启动为防范此类木马的攻击,以下做法无用的是 ( )

单选题

204、若一个组织声称自己的 ISMS 符合 SO/=C27001 或 GBT22080 标准要求,其信息安全控制措施通常需要在人力资源安全方面实施常规控制,人力资源安全划分为 3 个控制阶段,不包括哪一项 ( )

单选题

203、模糊测试,也称 Fzz 测试,是一种通过提供非预期的输入并监视异常结果来发现软件故障的方法。下面描述正确的是 ( )

单选题

202、某社交网站的用户点击了该网站上的一个广告。该广告含有一个跨站脚本,会将他的浏览器定向到旅游网站,旅游网站则获得了他的社交网络信息。虽然该用户没有主动访问该旅游网站,但旅游网站已经截获了他的社交网络信息(还有他的好友们的信息),于是犯罪分子便可以躲藏在社交网站的广告后面,截获用户的个人信息了,这种向 Web 页面插入恶意 htm 代码的攻击方式称为 ( )

单选题

201、信息安全是国家安全的重要组成部分,综合研究当前世界各国信息安全保障工作,下面总结错误的是

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码