女人久久久www免费人成看片,国内自拍偷拍网,国产一区二区三区免费在线观看,欧美精品三区四区,91久久国产综合久久91,欧美成人精品第一区二区三区 ,美女成人在线观看

專業(yè)信息安全工程師網(wǎng)站|培訓(xùn)機構(gòu)|服務(wù)商(2021信息安全工程師學(xué)習(xí)QQ群:327677606,客服QQ:800184589)

軟題庫 培訓(xùn)課程
當(dāng)前位置:信管網(wǎng) >> 信息安全工程師 >> 每日一練 >> 文章內(nèi)容
信息安全工程師案例分析每日一練試題(2020/8/22)
來源:信管網(wǎng) 2020年08月24日 【所有評論 分享到微信

信息安全工程師案例分析當(dāng)天每日一練試題地址:m.xiexiliangjiufa.com/exam/ExamDayAL.aspx?t1=6

往期信息安全工程師每日一練試題匯總:m.xiexiliangjiufa.com/class27-6-1.aspx

信息安全工程師案例分析每日一練試題(2020/8/22)在線測試:m.xiexiliangjiufa.com/exam/ExamDayAL.aspx?t1=6&day=2020/8/22

點擊查看:更多信息安全工程師習(xí)題與指導(dǎo)

信息安全工程師案例分析每日一練試題內(nèi)容(2020/8/22)

閱讀下列說明,回答問題1至問題4,將解答填入答題紙的對應(yīng)欄內(nèi)。
【說明】
在Internet 技術(shù)飛速演變、電子商務(wù)蓬勃發(fā)展的今天,開發(fā)的銀多應(yīng)用程序都是 Web應(yīng)用程序,隨著微信、微博、網(wǎng)上銀行等一系列的新型的 Web 應(yīng)用程序的誕生, Web應(yīng)用越來越廣泛。然而 Web 應(yīng)用程序及 Web 站點往往很容易遭受各種各樣的入侵, Web數(shù)據(jù)在網(wǎng)絡(luò)傳輸過程中也銀容易被竊取或盜用。如何能夠使 Web 及數(shù)據(jù)傳輸更加安全,就顯得尤為重要。
如今, Web 業(yè)務(wù)平臺己經(jīng)在電子商務(wù)、企業(yè)信息化中得到廣泛應(yīng)用,很多企業(yè)部將應(yīng)用架設(shè)在 Web 平臺上, Web 業(yè)務(wù)的迅速發(fā)展也引起了黑客們的強烈關(guān)注,他們將注意力從以往對傳統(tǒng)網(wǎng)絡(luò)服務(wù)器的攻擊逐步轉(zhuǎn)移到了對 Web 業(yè)務(wù)的攻擊上。黑客利用網(wǎng)站操作系統(tǒng)的漏洞和 Web 服務(wù)程序的 SQL 注入漏洞等得到 Web 服務(wù)器的控制權(quán)限,輕則篡改網(wǎng)頁內(nèi)容,重則竊取重要內(nèi)部數(shù)據(jù),更為嚴(yán)重的則是在網(wǎng)頁中植入惡意代碼,使得網(wǎng)站訪問者受到侵害。
國際權(quán)威機構(gòu) Forrester 的統(tǒng)計數(shù)據(jù)表明, 67% 的攻擊是通過應(yīng)用層的攻擊。即是,最簡單的網(wǎng)頁瀏覽也有可能造成威脅,比如,單擊含有病毒的網(wǎng)址、隱秘的圖片,或者,單擊下載某些免費的軟件、文件等,由于下載的軟件或者文件中含有未知的惡意代碼,當(dāng)用戶在運行程序或者打開這些文件時,惡意代碼被啟動就有可能造成用戶個人信息丟失,甚至后臺服務(wù)器系統(tǒng)出現(xiàn)漏洞給惡意攻擊者竊取信息提供方便的大門。
【問題1】(5分)
開源 Web 應(yīng)用安全項目 (OWASP) 是一個開放的社區(qū)組織。專注于討論應(yīng)用程序,代碼開發(fā)的威脅討論。 TOP 10項目的目標(biāo)是通過找出企業(yè)組織所面臨的最嚴(yán)重的十大風(fēng)險來提高人們對應(yīng)用程序安全的關(guān)注度。以下是其中羅列的十大最有可能發(fā)生的應(yīng)用漏洞,將選項A-J正確對應(yīng)到其括號內(nèi)。
1、注入(  )
2、失效的身份認(rèn)證和會話管理(  )
3、跨站腳本(XSS)(  )
4、不安全的直接對象引用(  )
5、安全配置錯誤(  )
6、敏感信息泄露(  )
7、功能級訪問控制缺失(  )
8、跨站請求偽造(CSRF)(  )
9、使用更含有已知漏洞的組件(  )
10、未驗證的重定向和轉(zhuǎn)發(fā)(  )

A、如果一個帶有漏洞的組件被利用,這種攻擊可以造成更為嚴(yán)重的數(shù)據(jù)丟失或服務(wù)器接管,在應(yīng)用程序中使用會破壞應(yīng)用程序防御系統(tǒng)。
B、攻擊者可能會竊取或篡改這些弱保護(hù)的數(shù)據(jù)以進(jìn)行信用卡詐騙、身份竊取,或其他犯罪。
C、Web 應(yīng)用程序經(jīng)常將用戶重定向和轉(zhuǎn)發(fā)到其他網(wǎng)頁和網(wǎng)站,并且利用不可信的數(shù)據(jù)去判定目的頁面。
D、迫使登錄用戶的瀏覽器將偽造的 HTTP 請求,包括該用戶的會話 cookie 和其他認(rèn)證信息,發(fā)送到一個存在漏洞的 Web 應(yīng)用程序。
E、應(yīng)用程序需要在每個功能被訪問時在服務(wù)器端執(zhí)行相同的訪問控制檢查。如果請求沒有被驗證,攻擊者能夠偽造請求以在未經(jīng)適當(dāng)授權(quán)時訪問功能。
F、好的安全需要對應(yīng)用程序、框架、應(yīng)用程序服務(wù)器、 Web 服務(wù)器、數(shù)據(jù)庫服務(wù)器和平臺定義和執(zhí)行安全配置。
G、攻擊者通過在應(yīng)用程序預(yù)先定義好的查詢語句結(jié)尾加上額外的查詢語句元素,欺騙數(shù)據(jù)庫服務(wù)器執(zhí)行非授權(quán)的任意查詢。
H、攻擊者通過在這種鏈接中插入惡意代碼,當(dāng)用戶不小心單擊這樣帶有惡意代碼的鏈接時,其用戶信息就有可能被攻擊者盜取。
I、用戶使用公共計算機瀏覽網(wǎng)站,登錄驗證身份之后,離開時沒有退出賬戶而是選擇直接關(guān)閉瀏覽器,使得下一個用戶使用相同計算機瀏覽相同瀏覽器,可以看到上一個用戶的對話。
J、作為授權(quán)的系統(tǒng)用戶,攻擊者只需要修改指向一個系統(tǒng)對象的直接引用參數(shù)值,讓其指向另一個無權(quán)的對象。
【問題2】(2分)
SQL注入攻擊有4個基本的特點:A、局限性,B、隱蔽性,C、攻擊時間短,D、危害大。其中哪個錯誤的?(1分)應(yīng)該是什么?(1分)
【問題3】(3分)
SQL注入攻擊的危害性很大,應(yīng)該從哪些方面來避免這種漏洞攻擊?
【問題4】(5分)
如何防范跨站腳本(XSS)?(3分)如何防范跨站請求偽造(CSRF)?(2分)

信管網(wǎng)試題答案與解析:m.xiexiliangjiufa.com/st/280638001.html

信管網(wǎng)考友試題答案分享:

信管網(wǎng)heizhao:
1)1g 2c/i 3h/d 4e/j 5f 6b 7i 8h/d 9a 10c 2)sql注入不包含局限性,除了url地址欄可以提交攻擊任意一個參數(shù)都可以嘗試。廣泛性 3)防范sql注入需要1.對用戶提交的參數(shù)進(jìn)行驗證。使用安全函數(shù)。2.更改服務(wù)器目錄和操作系統(tǒng)配置, 調(diào)整文件運行權(quán)限,用最小特權(quán)原則。3.使用視圖或者存儲過程避免使用直接的語句。 4)防范xss需要:1.精心過濾用戶輸入,使用安全函數(shù)開發(fā)系統(tǒng)。2.用戶輸入需要轉(zhuǎn)義,不執(zhí)行,只顯示 。3.使用waf監(jiān)控網(wǎng)頁內(nèi)容。4.正確配置服務(wù)器。5.提示用戶非本站內(nèi)容告警。6.使用安全的瀏覽器,及 時打補丁。7.加強安全意識及時培訓(xùn)。 防范csrf:1.提高瀏覽器安全級別,識別js的執(zhí)行。2.使用安全的瀏覽器并及時升級和操作系統(tǒng)打補丁。

信管網(wǎng)sun585:
gihdfbecaj

a 廣泛性
1程序員加強自身水平 使用固定開發(fā)標(biāo)準(zhǔn) 2提交服務(wù)端處理之前對數(shù)據(jù)合法性進(jìn)行檢查 3封裝客戶端提交信息 4替換 刪除敏感字符 字符串 5錯誤信息不返回給用戶 6數(shù)據(jù)敏感信息非常規(guī)加密 防止信息外泄 7加強數(shù)據(jù)庫檢查 8不用字符串簡歷sql查詢 使用sql變量 9注入防范系統(tǒng) 

信管網(wǎng)qsll:
g
d
h
a
f
i
e
j
a
c

信管網(wǎng)遼寧省錦州市聯(lián)通考友:
g ; ;i ; ;d ; ;j ; ;f ; ;h ; ;b ;c ;a ;e

信管網(wǎng)sunstyle:
1g 2i 3h 4j 5f 6b 7e  8d 9a 10c

2 局限性  應(yīng)該改為 廣泛性

3 使用程序自帶的的安全api。盡量規(guī)避或者杜絕使用解釋器,也可以使用參數(shù)化的標(biāo)準(zhǔn)api。
加強身份認(rèn)證

信管網(wǎng)試題答案與解析:m.xiexiliangjiufa.com/st/280638001.html
掃碼關(guān)注公眾號

溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,信管網(wǎng)網(wǎng)站提供的以上信息僅供參考,如有異議,請以權(quán)威部門公布的內(nèi)容為準(zhǔn)!

信管網(wǎng)致力于為廣大信管從業(yè)人員、愛好者、大學(xué)生提供專業(yè)、高質(zhì)量的課程和服務(wù),解決其考試證書、技能提升和就業(yè)的需求。

信管網(wǎng)軟考課程由信管網(wǎng)依托10年專業(yè)軟考教研傾力打造,官方教材參編作者和資深講師坐鎮(zhèn),通過深研歷年考試出題規(guī)律與考試大綱,深挖核心知識與高頻考點,為學(xué)員考試保駕護(hù)航。面授、直播&錄播,多種班型靈活學(xué)習(xí),滿足不同學(xué)員考證需求,降低課程學(xué)習(xí)難度,使學(xué)習(xí)效果事半功倍。

相關(guān)內(nèi)容

發(fā)表評論  查看完整評論  

推薦文章