还剩10页未读,继续阅读
本资源只提供10页预览,全部文档请下载后查看!喜欢就下载吧,查找使用更方便
文本内容:
电子商务安全测验题及答案
(1)
一、单项选择题1.在电子商务系统可能遭受的攻击中,从信道进行搭线窃听的方式被称为A.植入B.通信监视C.通信窜扰D.中断2.消息传送给接收者后,要对密文进行解密是所采用的一组规则称作A.加密B.密文C.解密D.解密算法3.基于有限域上的离散对数问题的双钥密码体制是A.ELGamalB.AESC.IDEAD.RSA4.MD-5是_______轮运算,各轮逻辑函数不同A.2B.3C.4D.55.在以下签名机制中,一对密钥没有与拥有者的真实身份有唯一的联系的是A.单独数字签名B.RSA签名C.ELGamal签名D.无可争辩签名6.《计算机房场、地、站技术要求》的国家标准代码是A.GB50174-93B.GB9361-88C.GB2887-89D.GB50169-927.综合了PPTP和L2F的优点,并提交IETF进行标准化操作的协议是A.IPSecB.L2TPC.VPND.GRE8.VPN按服务类型分类,不包括的类型是A.InternetVPNB.AccessVPNC.ExtranetVPND.IntranetVPN9.接入控制机构的建立主要根据_______种类型的信息A.二B.三C.四D.五
10.在通行字的控制措施中,根通行字要求必须采用_______进制字符A.2B.8C.10D.
1611.以下说法不正确的是A.在各种不用用途的数字证书类型中最重要的是私钥证书B.公钥证书是由证书机构签署的,其中包含有持证者的确切身份C.数字证书由发证机构发行D.公钥证书是将公钥体制用于大规模电子商务安全的基本要素
12.以下说法不正确的是A.RSA的公钥一私钥对既可用于加密,又可用于签名B.需要采用两个不同的密钥对分别作为加密一解密和数字签名一验证签名用C.一般公钥体制的加密用密钥的长度要比签名用的密钥长D.并非所有公钥算法都具有RSA的特点
13._______是整个CA证书机构的核心,负责证书的签发A.安全服务器B.CA服务器C.注册机构RAD.LDAP服务器14.能够有效的解决电子商务应用中的机密性、真实性、完整性、不可否认性和存取控制等安全问题的是A.PKIB.SETC.SSLD.ECC
15.在PKI的性能中,_______服务是指从技术上保证实体对其行为的认可A.认证B.数据完整性C.数据保密性D.不可否认性16.以下不可否认业务中为了保护发信人的是A.源的不可否认性B.递送的不可否认性C.提交的不可否认性D.B和C17.SSL支持的HTTP,是其安全版,名为A.HTTPSB.SHTTPC.SMTPD.HTMS
18.SET系统的运作是通过_______个软件组件来完成的A.2B.3C.4D.519.设在CFCA本部,不直接面对用户的是A.CA系统B.RA系统C.LRA系统D.LCA系统
20.CTCA的个人数字证书,用户的密钥位长为A.128B.256C.512D.1024
二、多项选择题电子商务安全测验题在每小题列出的五个备选项中至少有两个是符合题目要求的,请将其代码填写在题后的括号内错选、多选、少选或未选均无分21.Web服务器的任务有ADEA.接收客户机来的请求B.将客户的请求发送给服务器C.解释服务器传送的html等格式文档,通过浏览器显示给客户D.检查请求的合法性E.把信息发送给请求的客户机
22.目前比较常见的备份方式有ABCDEA.定期磁带备份数据B.远程磁带库备份C.远程数据库备份D.网络数据镜像E.远程镜像磁盘
23.防火墙的基本组成有ABCDEA.安全操作系统B.过滤器C.网关D.域名服务E.E-mail处理
24.Kerberos系统的组成部分有ABCDA.ASB.TGSC.ClientD.ServerE.ARS
25.仲裁业务可作为可信赖第三方的扩充业务,仲裁一般要参与的活动包括ABCDEA.收取认可证据,以建立某人对一个文件的认可和对文件签字的真实性B.进行证实,确定文件的真实性C.作证或公布签字D.证实或公布文件复本E.做出声明,裁定协议书或契约的合法性
三、填空题
26.出现网上商店等后,就有了B-C模式,即_企业与_消费者_之间的电子商务
27.典型的两类自动密钥分配途径有_集中式_分配方案和分布式分配方案
28.-个好的散列函数h=HM,其中H为散列函数_;M为长度不确定的输入串;h为散列值,长度是确定的
29.数据库的加密方法有三种,其中,与DBMS分离的加密方法是_加密桥技术_
30.公钥证书系统由一个证书机构CA和一群用户组成
四、名词解释题
31.混合加密系统是指综合利用消息加密、数字信封、散列函数和数字签名实现安全性、完整性、可鉴别和不可否认它成为目前信息安全传送的标准模式,被广泛采用
32.冗余系统是系统中除了配置正常的部件以外,还配制出的备份部件当正常的部件出现故障时,备份部件能够立即替代它继续工作33.非军事化区DMZ是指为了配置管理方便,内网中需要向外提供服务的服务器往往放在一个单独的网段
34.通行字(Password,也称口令、护字符)是一种根据已知事物验证身份的方法,也是一种研究和使用最广的身份验证法
35.客户证书,这种证书证实客户身份和密钥所有权
五、
36.简述因特网的特点因特网的最大优势,是它的广袤覆盖及开放结构由于它是开放结构,许多企业及用户可以按统一的技术标准和较合理的费用连接上网,使网上的主机服务器和终端用户以滚雪球的速度增加,也使其覆盖增长至几乎无限但它的优点也是它的缺点因特网的管理松散,网上内容难以控制,私密性难以保障从电子商务等应用看,安全性差是因特网的又一大缺点,这已成为企业及用户上网交易的重要顾虑
37.简述DES的加密运算法则DES的加密运算法则是,每次取明文中的连续64位(二进制,以下同样)数据,利用64位密钥(其中8位是校验位,56位是有效密钥信息),经过16次循环(每一次循环包括一次替换和一次转换)加密运算,将其变为64位的密文数据
38.简述计算机病毒的分类方法1按寄生方式分为引导型病毒,文件型病毒和复合型病毒2按破坏性分为良性病毒和恶性病毒
39.简述接入控制策略接入控制策略包括以下3种1最小权益策略按主体执行任务所需权利最小化分配权力;2最小泄露策略按主体执行任务所知道的信息最小化的原则分配权力;3多级安全策略主体和客体按普通、秘密、机密、绝密级划分,进行权限和流向控制
40.CA认证申请者的身份后,生成证书的步骤是什么?CA认证申请者的身份后,按下述步骤生成证书1CA检索所需的证书内容信息;2CA证实这些信息的正确性;3CA用其签名密钥对证书签名;4将证书的一个拷贝送给注册者,需要时要求注册者回送证书的收据;5CA将证书送入证书数据库,向公用检索业务机构公布;6通常,CA将证书存档;7CA将证书生成过程中的一些细节记入审计记录中41.简述PKI服务的概念PKI是基于公钥算法和技术,为网上通信提供安全服务的基础设施是创建、颁发、管理、注销公钥证书所涉及到的所有软件、硬件的集合体其核心元素是数字证书,核心执行者是CA认证机构实体鉴别、数据的保密性、数据的真实性和完整性、不可否认性、证书审批发放、密钥历史记录、时间戳、密钥备份与恢复、密钥自动更新、黑名单实时查询、支持交叉认证
六、
42.试述对身份证明系统的要求对身份证明系统的要求1验证者正确识别合法示证者的概率极大化2不具可传递性,验证者B不可能重用示证者A提供给他的信息,伪装示证者A成功地骗取其他人的验证,得到信任3攻击者伪装示证者欺骗验证者成功的概率小到可以忽略,特别是要能抗已知密文攻击,即攻击者在截获到示证者和验证者多次(多次式表示)通信下,伪装示证者欺骗验证者4计算有效性,为实现身份证明所需的计算量要小5通信有效性,为实现身份证明所需通信次数和数据量要小6秘密参数安全存储7交互识别,有些应用中要求双方互相进行身份认证8第三方的实时参与,如在线公钥检索服务9第三方的可信赖性10可证明安全性后4条是某些身份识别系统提出的要求电子商务安全测验题及答案
(2)
一、单项选择题1.以下厂商为电子商务提供信息产品硬件的是A.AOLB.YAHOOC.IBMD.MICROSOFT2.把明文变成密文的过程,叫作A.加密B.密文C.解密D.加密算法3.以下加密法中属于双钥密码体制的是A.DESB.AESC.IDEAD.ECC4.MD-4散列算法,输入消息可为任意长,按_______比特分组A.512B.64C.32D.1285.SHA算法中,输入的消息长度小于264比特,输出压缩值为_______比特A.120B.140C.160D.
2646.计算机病毒最重要的特征是A.隐蔽性B.传染性C.潜伏性D.表现性7.主要用于防火墙的VPN系统,与互联网密钥交换IKE有关的框架协议是A.IPSecB.L2FC.PPTPD.GRE8.AccessVPN又称为A.VPDNB.XDSLC.ISDND.SVPN9.以下不是接入控制的功能的是A.阻止非法用户进入系统B.组织非合法人浏览信息C.允许合法用户人进入系统D.使合法人按其权限进行各种信息活动
10.在通行字的控制措施中,限制通行字至少为_______字节以上A.3~6B.6~8C.3~8D.4~
611.用数字办法确认、鉴定、认证网络上参与信息交流者或服务器的身份是指A.接入控制B.数字认证C.数字签名D.防火墙12.关于密钥的安全保护下列说法不正确的是A.私钥送给CAB.公钥送给CAC.密钥加密后存人计算机的文件中D.定期更换密钥
13._______在CA体系中提供目录浏览服务A.安全服务器B.CA服务器C.注册机构RAD.LDAP服务器
14.Internet上很多软件的签名认证都来自_______公司A.BaltimoreB.EntrustC.SunD.VeriSign
15.目前发展很快的安全电子邮件协议是_______,这是一个允许发送加密和有签名邮件的协议A.IPSecB.SMTPC.S/MIMED.TCP/1P
16.实现源的不可否认业务中,第三方既看不到原数据,又节省了通信资源的是A.源的数字签字B.可信赖第三方的数字签字C.可信赖第三方对消息的杂凑值进行签字D.可信赖第三方的持证
17.SET的含义是A.安全电子支付协议B.安全数据交换协议C.安全电子邮件协议D.安全套接层协议
18.对SET软件建立了一套测试的准则A.SETCoB.SSLC.SETToolkitD.电子钱包19.CFCA认证系统的第二层为A.根CAB.政策CAC.运营CAD.审批CA
20.SHECA提供了_______种证书系统A.2B.4C.5D.7
二、多项选择题21.以下描述正确的是ABCDEA.数据加密是保证安全通信的手段B.无条件安全的密码体制是理论上安全的C.计算上安全的密码体制是实用的安全性D.目前已知的无条件安全的密码体制都是不实用的E.目前还没有一个实用的密码体制被证明是计算上安全的
22.机房环境、电源及防雷接地应满足CECS7279的要求,也就是说机房设计应符合的规定是ACDEA.设备间的地面面层材料应能防静电B.设备间室温应保持在10℃到20℃之间C.机房内的尘埃要求低于
0.5μmD.设备间应采用UPS不间断电源E.防雷接地可单独接地或同大楼共用接地体
23.SVPN包含的特性有ABCDEA.可控性B.安全设备自身的安全性C.连接的完整性D.连接机密性E.报警功能
24.对身份证明系统的要求包括ACDEA.验证者正确识别合法示证者的概率极大化B.可传递性C.计算有效性D.通信有效性E.秘密参数安全存储
25.SET的技术范围包括ABCDEA.加密算法的应用B.证书信息和对象格式C.购买信息和对象格式D.认可信息和对象格式E.划账信息和对象格式
三、填空题
26.最早的电子商务模式出现在_企业、机构之间,即B-B
27.目前有三种基本的备份系统简单的网络备份系统、.服务器到服务器的备份和_使用专用的备份服务器
28.身份证明系统的质量指标之一为合法用户遭拒绝的概率,即拒绝率或虚报率
29.基于SET协议电子商务系统的业务过程可分为注册登记申请数字证书、动态认证和商业机构的处理30.CTCA系统由全国CA中心_、省RA中心系统、地市级业务受理点组成
四、名词解释题31.C2级,又称访问控制保护级
32.无条件安全一个密码体制的安全性取决于破译者具备的计算能力,如若它对于拥有无限计算资源的破译者来说是安全的,则称这样的密码体制是无条件安全的33.防火墙是一类防范措施的总称,它使得内部网络与Internet之间或者与其他外部网络互相隔离、限制网络互访,用来保护内部网络
34.单公钥证书系统是指一个系统中所有的用户共用同一个CA
35.数据完整性服务就是确认数据没有被修改
五、
36.简述数字信封的概念发送方用一个随机产生的DES密钥加密消息,然后用接受方的公钥加密DES密钥,称为消息的“数字信封”,将数字信封与DES加密后的消息一起发给接受方接受者收到消息后,先用其私钥打开数字信封,得到发送方的DES密钥,再用此密钥去解密消息只有用接受方的RSA私钥才能够打开此数字信封,确保了接受者的身份
37.简述数据加密的作用数据加密的作用在于1解决外部黑客侵入网络后盗窃计算机数据的问题;2解决外部黑客侵入网络后篡改数据的问题;3解决内部黑客在内部网上盗窃计算机数据的问题;4解决内部黑客在内部网上篡改数据的问题;5解决CPU、操作系统等预先安置了黑客软件或无线发射装置的问题
38.从攻击的角度看,Kerberos存在哪些问题?从攻击的角度来看,大致有以下几个方面的问题1时间同步2重放攻击3认证域之间的信任4系统程序的安全性和完整性5口令猜测攻击6密钥的存储
39.密钥管理的目的是什么?密钥管理的目的是维持系统中各实体之间的密钥关系,以抗击各种可能的威胁,如1密钥的泄露2密钥或公钥的确证性的丧失,确证性包括共享或有关一个密钥的实体身份的知识或可证实性3密钥或公钥未经授权使用,如使用失效的密钥或违例使用密钥
40.简述SSL提供的安全内容SSL保证了Internet上浏览器/服务器会话中三大安全中心内容机密性、完整性和认证性1SSL把客户机和服务器之间的所有通信都进行加密,保证了机密性2SSL提供完整性检验,可防止数据在通信过程中被改动3SSL提供认证性——使用数字证书——用以正确识别对方
41.简述SHECA证书管理器的特点1方便管理用户个人及他人证书,存储介质多样化2同时支持SET证书和通用证书3支持多种加密技术(如对称加密,数字签名,等等)4支持版本的自动升级(或提醒)5具有良好的使用及安装界面
六、
42.试述提高数据完整性的预防性措施预防性措施是用来防止危及到数据完整性事情的发生可采用以下措施1镜像技术镜橡技术是指将数据原样地从一台设备机器拷贝到另一台设备机器上2故障前兆分析有些部件不是一下子完全坏了,例如磁盘驱动器,在出故障之前往往有些征兆,进行故障前兆分析有利于系统的安全3奇偶校验奇偶校验也是服务器的一个特性它提供一种机器机制来保证对内存错误的检测,因此,不会引起由于服务器出错而造成数据完整性的丧失4隔离不安全的人员对本系统有不安全的潜在威胁人员,应设法与本系统隔离5电源保障使用不间断电源是组成一个完整的服务器系统的良好方案电子商务安全测验题及答案
(3)
一、单项选择题1.电子商务,在相当长的时间里,不能少了政府在一定范围和一定程度上的介入,这种模式表示为A.B-GB.B-CC.B-BD.C-C2.在电子商务的安全需求中,交易过程中必须保证信息不会泄露给非授权的人或实体指的是A.可靠性B.真实性C.机密性D.完整性3.通过一个密钥和加密算法可将明文变换成一种伪装的信息,称为A.密钥B.密文C.解密D.加密算法4.与散列值的概念不同的是A.哈希值B.密钥值C.杂凑值D.消息摘要5.SHA的含义是A.安全散列算法B.密钥C.数字签名D.消息摘要6.《电子计算机房设计规范》的国家标准代码是A.GB50174-93B.GB9361-88C.GB2887-89D.GB50169-927.外网指的是A.非受信网络B.受信网络C.防火墙内的网络D.局域网8.IPSec提供的安全服务不包括A.公有性B.真实性C.完整性D.重传保护9.组织非法用户进入系统使用A.数据加密技术B.接入控制C.病毒防御技术D.数字签名技术
10.SWIFT网中采用了一次性通行字,系统中可将通行字表划分成_______部分,每部分仅含半个通行字,分两次送给用户,以减少暴露的危险性A.2B.3C.4D.511.Kerberos的域内认证的第一个步骤是A.Client→ASB.Client←ASC.ClientASD.ASClient12.____可以作为鉴别个人身份的证明证明在网络上具体的公钥拥有者就是证书上记载的使用者A.公钥对B.私钥对C.数字证书D.数字签名
13.在公钥证书数据的组成中不包括A.版本信息B.证书序列号C.有效使用期限D.授权可执行性
14.既是信息安全技术的核心,又是电子商务的关键和基础技术的是A.PKIB.SETC.SSLD.ECC15.基于PKI技术的_______协议现在已经成为架构VPN的基础A.IPSec采集者退散B.SETC.SSLD.TCP/IP
16.以下不可否认业务中为了保护收信人的是A.源的不可否认性B.递送的不可否认性C.提交的不可否认性D.专递的不可否认性
17.SSL更改密码规格协议由单个消息组成,值为A.0B.1C.2D.318.SET认证中心的管理结构层次中,最高层的管理单位是A.RCA-RootCAB.BCA-BrandCAC.GCA-Geo-PoliticalCAD.CCA-CardHoiderCA
19.TruePass是_______新推出的一套保障网上信息安全传递的完整解决方案A.CFCAB.CTCAC.SHECAD.RCA
20.SHECA数字证书根据应用对象的分类不包括A.个人用户证书B.手机证书C.企业用户证书D.代码证书
二、多项选择题
21.Web客户机的任务是A.为客户提出一个服务请求B.接收请求C.将客户的请求发送给服务器采集者退散D.检查请求的合法性E.解释服务器传送的HTML等格式文档,通过浏览器显示给客户
22.单钥密码体制的算法有A.DESB.IDEAC.RC-5D.AESE.RSA
23.h=HM,其中H为散列函数,H应该具有的特性包括A.给定M,很容易计算hB.给定h,很容易计算MC.给定M,不能计算hD.给定h,不能计算ME.给定M,要找到另一个输入串M并满足HM'=HM很难24.网络系统物理设备的可靠、稳定、安全包括A.运行环境B.容错C.备份采集者退散D.归档E.数据完整性预防
25.VPN隧道协议包括A.PPTPB.L2FC.L2TPD.GREE.IPSec
三、填空题
26.多层次的密钥系统中的密钥分成两大类数据加密密钥DK和密钥_加密密钥KK
27.病毒的特征包括非授权可执行性、隐蔽性、传染性_、潜伏性、表现性或破坏性、可触发性
28.VPN解决方案一般分为VPN_服务器和VPN客户端
29.身份证明技术,又称识别_、实体认证、身份证实等
30.密钥备份与恢复只能针对_解密密钥,__签名私钥为确保其唯一性而不能够作备份电子商务安全
(三)参考答案
一、
1.A
2.C
3.B
4.B
5.A
6.A
7.A
8.A
9.B
10.A
11.A
12.C
13.D
14.A
15.A
16.A
17.B
18.A
19.A
20.B
二、
21.ACE
22.ABCD
23.ADE
24.ABCDE
25.ABCDE
四、名词解释题31.C1级,有时也叫做酌情安全保护级,它要求系统硬件有一定的安全保护,用户在使用前必须在系统中注册
32.RSA密码算法是第一个既能用于数据加密也能用于数字签名的算法RSA密码体制是基于群Zn中大整数因子分解的困难性33.接入权限表示主体对客体访问时可拥有的权利,接人权要按每一对主体客体分别限定,权利包括读、写、执行等,读写含义明确,而执行权指目标为一个程序时它对文件的查找和执行34.拒绝率是指身份证明系统的质量指标为合法用户遭拒绝的概率35.SSL即安全套接层(或叫安全套接口层)协议是用于到购物网站上交易的,并保障交易的安全性通俗地说,SSL就是客户和商家在通信之前,在Internet上建立一个“秘密传输信息的信道”,保障了传输信息的机密性、完整性和认证性
五、36.简述数字签名的实际使用原理数字签名实际使用原理是消息M用散列函数H得到消息摘要h1=HM,然后发送方A用自己的双钥密码体制的私钥KSA对这个散列值进行加密得EKASh1,来形成发送方A的数字签名然后,这个数字签名将作为消息M的附件和消息M一起发送给消息接收方B消息的接收方B首先把接收到的原始消息分成M'和EKSAh1从M'中计算出散列值h2=HM',接着再用发送方的双钥密码体制的公钥KPA来对消息的数字签名进行解密DKPAEKSAh1得h1如果散列值h1=h2,那么接收方就能确认陵数字签名是发送方A的,而且还可以确定此消息没有被修改过
37.简述归档与备份的区别归档是指将文件从计算机的存储介质中转移到其他永久性的介质上,以便长期保存的过程归档不同于备份备份的目的是从灾难中恢复归档是把需要的数据拷贝或打包,用于长时问的历史性的存放,归档可以清理和整理服务器中的数据归档也是提高数据完整性的一种预防性措施38.简述防火墙的设计原则防火墙的设计须遵循以下基本原则1由内到外和由外到内的业务流必须经过防火墙2只允许本地安全政策认可的业务流通过防火墙3尽可能控制外部用户访问内域网,应严格限制外部用户进入内域网4具有足够的透明性,保证正常业务的流通5具有抗穿透攻击能力、强化记录、审计和告警
39.简述公钥证书使用有效性条件证书要有效,必须满足下列条件1证书没有超过有效2密钥没有被修改3证书不在CA发行的无效证书清单中
40.PKI的性能是什么?1支持多政策2透明性和易用性3互操作性4简单的风险管理5支持多平台6支持多应用41.简述CFCA时间戳服务的工作流程工作流程采集者退散用户对文件数据进行哈希摘要处理用户提出时间戳的请求,哈希值被传递给时间戳服务器;时间戳服在对哈希值和一个日期/时间记录进行签名,生成时间戳
六、
42.试述组建VPN应遵循的设计原则VPN的设计应该遵循以下原则安全性、网络优化、VPN管理等在安全性方面,由于VPN直接构建在公用网上,实现简单、方便、灵活,但同时其安全问题也更为突出企业必须确保其VPN上传送的数据不被攻击者窥视和篡改,并且要防止非法用户对网络资源或私有信息的访问ExtranetVPN将企业网扩展到合作伙伴和客户,对安全性提出了更高的要求安全问题是VPN的核心问题目前,VPN的安全保证主要是通过防火墙技术、路由器配以隧道技术、加密协议和安全密钥来实现的,可以保证企业员工安全地访问公司网络在网络优化方面,构建VPN的另一重要需求是充分有效地利用有限的广域网资源,为重要数据提供可靠的带宽广域网流量的不确定性使其带宽的利用率很低,在流量高峰时引起网络阻塞,产生网络瓶颈,使实时性要求高的数据得不到及时发送;而在流量低谷时又造成大量的网络带宽空闲QoS通过流量预测与流量控制策略,可以按照优先级分配带宽资源,实现带宽管理,使得各类数据能够被合理地先后发送,并预防阻塞的发生在VPN管理方面,VPN要求企业将其网络管理功能从局域网无缝地延伸到公用网,甚至是客户和合作伙伴虽然可以将一些次要的网络管理任务交给服务提供商去完成,企业自己仍需要完成许多网络管理任务所以,一个完善的VPN管理系统是必不可少的VPN管理的目标为减小网络风险、具有高扩展性、经济性、高可靠性等优点事实上,VPN管理主要包括安全管理、设备管理、配置管理、访问控制列表管理、QoS服务质量管理等内容电子商务安全测验题及答案
(4)
一、单项选择题1.电子商务安全的中心内容共有几项?A.4B.5采集者退散C.6D.72.由密文恢复成明文的过程,称为A.加密B.密文C.解密D.解密算法3.最早提出的公开的密钥交换协议是A.Diffie–HellmanB.ELGamalC.IDEAD.TCP/IP4.在MD-5算法中,消息压缩后输出为_______比特A.32B.64C.128D.2565.数字签名有时需要某人对一个文件签名,而又不让他知道文件内容,称为A.RSA签名B.盲签名C.ELGamal签名D.无可争辩签名6.《电气装置安装工程、接地装置施工及验收规范》的国家标准代码是A.GB50174-93B.GB9361-88C.GB2887-89D.GB50169-927.VPN的协议中,PPTP和L2TP同时限制最多只能连接_______个用户A.135B.255C.275D.2908.由四川川大能士公司提出的,构建在x.
25、桢中继或ATM网上,更强调VPN的安全性的,对安全要求更高的是A.VPDNB.XDSLC.ISDND.SVPN9.接入控制的实现方式有_______种A.2B.3C.4D.510.在通行字的控制措施中,重复输入口令一般限制为_______次A.3~6B.6~8C.3~8D.4~611.Kerberos的域间认证的第三个阶段是A.ClientASB.ClientTGSC.ClientTGSD.ClientSERVER
12.不属于公钥证书类型的有A.客户证书B.服务器证书C.密钥证书D.安全邮件证书13.CA中面向普通用户的是A.安全服务器B.CA服务器C.注册机构RAD.LDAP服务器14.以下说法不正确的是A.Baltimore和Entrust是国外开发的比较有影响力的PKI产品B.VPN作为PKI的一种应用,是基于PKI的C.基于PKI的应用包括了很多内容,如安全的电子邮件、电子数据交换等D.Internet上很多软件的签名认证都来自Entrust
15.CA的含义是A.证书使用规定B.证书中心C.交叉证书D.证书政策16._______定义了如何使用协议,并为上层应用提供PKI服务A.SETB.AP1C.SSLD.TCP/IP
17.SSL是由公司开发的A.MicrosoftB.NetscapeC.SunD.Cisco18.SET是以为基础的A.信用卡B.借记卡C.金穗卡D.IC卡
19.负责处理商店端的交易信息的SET专用服务器是A.支付网关B.商店服务器C.电子钱包D.用户服务器
20.CTCA的含义是A.中国金融认证中心B.中国电信CA安全认证系统C.上海市电子商务安全证书管理中心D.成都电子商务安全证书管理中心
二、多项选择题
21.以下算法属于双钥密码体制的是A.RC-5B.AESC.RSAD.EIGamalE.ECC
22.关于数字签名的描述,正确的有A.数字签名在电子商务系统中是不可缺少的B.在电子商务中,为了保证电子商务安全中的认证性和不可否认性,必须具有数字签名技术C.数字签名与消息的真实性认证是不同的D.数字签名可做到高效而快速的响应,任一时刻,在地球任何地方——只要有Internet,就可以完成签署工作E.数字签名可用于电子商务中的签署
23.证书吊销表CRL应该包括A.名称B.发布时间C.已吊销证书号D.吊销时戳E.CA签名
24.PKI的构成包括A.政策审批机构B.证书使用规定C.证书政策D.证书中心E.单位注册机构
25.以下浏览器支持SSL的有A.NetscapeCommunicatorB.MicrosoftInternerExploerC.MicrosoftIISD.LotusDominoServer采集者退散E.LotusNotesServer
三、填空题
26.现在广为人们知晓的传输控制协议TCP和网际协议IP,常写为TCP/IP
27.计算机病毒具有正常程序的一切特征可存储性、可执行性_
28.VPN利用隧道协议在网络之间建立一个虚拟通道,以完成数据信息的安全传输29.接入控制机构由__用户的认证与识别、对__认证的用户进行授权两部分组成
30.实现身份证明的基本途径有所知、所有、个人特征电子商务安全
(四)参考答案
一、
1.C
2.C
3.A
4.C
5.B
6.D
7.B
8.D
9.A
10.A
11.C
12.C
13.A
14.D
15.B
16.B
17.B
18.A
19.B
20.
二、
21.CDE
22.ABCDE
23.ABCDE
24.ABCDE
25.ABCDE
四、名词解释题31.计算机上安全是指一个密码体制对于拥有有限计算资源的破译者来说是安全的,计算上安全的密码表明破译的难度很大
32.数据完整性或称真确性是指数据处于“一种未受损的状态”和“保持完整或未被分割的品质或状态”
33.容错技术是指当系统发生某些错误或故障时,在不排除错误和故障的条件下使系统能够继续正常工作或者进入应急工作状态
34.加密桥技术是一个数据库加密应用设计平台,根据应用系统开发环境不同,提供不同接口,实现对不同环境下(不同主机、不同操作系统、不同数据库管理系统、不同国家语言)数据库数据加密以后的数据操作
35.公钥数字证书是网络上的证明文件证明双钥体制中的公钥所有者就是证书上所记录的使用者
五、
36.简述对Internet攻击的四种类型对Internet的攻击有四种类型1截断信息破坏A与B的计算机网络系统部分资源(包括切断通信线路、毁坏硬件等),达到截断(中断)A与B信息联系这是对服务可用性的攻击2伪造伪造信息源A的信息,制造假身份,发送伪造信息给B,即以伪造、假冒身份发送信息3篡改截取A到B的信息,经篡改后,再发至B4介入这是一种被动攻击,利用软件提取Internet上的数据
37.简述防火墙的分类1包过滤型包过滤型的控制方式会检查所有进出防火墙的包标头内容2包检验型包检验型的控制机制是通过一个检验模组对包中的各个层次作检验3应用层网关型应用层网关型的防火墙采用将连线动作拦截,由一个特殊的代理程序来处理两端间的连线的方式,并分析其连线内容是否符合应用协定的标准
38.简述实体认证与消息认证的差别实体认证与消息认证的差别在于,消息认证本身不提供时间性,而实体认证一般都是实时的另一方面,实体认证通常证实实体本身,而消息认证除了证实消息的合法性和完整性外,还要知道消息的含义
39.简述密钥对生成的途径1密钥对持有者自己生成用户自己用硬件或软件生成密钥对2密钥对由通用系统生成由用户依赖的、可信赖的某一中心机构(如CA)生成,然后要安全地送到特定用户的设备中
40.在不可否认业务中,一旦出现纠纷,应采取哪些步骤解决?解决纠纷的步骤有1检索不可否认证据;2向对方出示证据;3向解决纠纷的仲裁人出示证据;4裁决41.企业、个人如何获得CFCA证书?用户可以到所有CFCA授权的证书审批机构RA申请证书,申请者一般需提供有关开户账号、身份证/组织机构代码、邮件地址等有效信息,RA审核通过后给用户参考号、授权码作为获得证书的凭据用户在得到参考号授权码后,可以自行登录CFCA网站获得证书,也可以使用RA提供的其他更为简便的方式获得证书证书的存储介质可以是软盘、硬盘,但更为安全的方式是使用智能卡或USB--KEY存放
六、
42.试述SET的缺陷SET良好的发展趋势,但它本身也存在一些问题和缺陷1协议没有说明收单银行给在线商店付款前,是否必须收到消费者的货物接受证书,否则,一旦在线商店提供的货物不符合质量标准,消费者提出疑义或要求退货,责任由谁来承担2协议没有担保“非拒绝行为”,这意味着在线商店没法证明订购是不是由签署证书的消费者发出的3SET技术规范没有提及在事务处理完成后,如何安全的保有或销毁此类证据,是否应当将数据保存在消费者、在线商店或收单银行的计算机里这种漏洞可能使这些数据以后受到潜在的攻击4SET安全协议大部分操作依赖CA认证中心的认证,但SET无法确认认证中心是否被攻击、被假冒,也无法确认认证中心的密钥是否已经泄漏或被修改电子商务安全测验题及答案
(5)
一、单项选择题1.美国的橘黄皮书中为计算机安全的不同级别制定了4个标准D,C,B,A级,其中最底层是A.A级B.B级C.C级D.D级2.以下加密法中将原字母的顺序打乱,然后将其重新排列的是A.替换加密法B.转换加密法C.单表置换密码D.多字母加密法
3.2000年9月,美国国家标准技术局将Rijndael密码算法制定为高级加密标准,即A.DESB.AESC.IDEAD.RD-5采集者退散4.MD-5的C语言代码文件中,不包括A.global.HB.global.cC.md5.hD.md5.c5.只是为了表现自身,并不彻底破坏系统和数据,但会大量占用CPU时间,增加系统开销,降低系统工作效率的一类计算机病毒称为A.引导型病毒B.文件型病毒C.恶性病毒D.良性病毒6.作为IPSec的密钥管理协议,定义了一系列的方法和步骤来建立用于加密和解密的密钥,并定义了双方通信的公用语言和标识的是A.L2FB.IKEC.PPTPD.GRE7.企业间发生收购、兼并或企业间建立战略联盟后,使不同企业网通过公网来构筑的虚拟网是A.InternetVPNB.AccessVPNC.ExtranetVPND.IntranetVPN8.对数据库的加密方法有_______种A.2B.3C.4D.59.Kerberos的系统组成包括_______个部分A.3B.4C.5D.
610.Kerberos最头疼的问题源自整个Kerberos协议都严重的依赖于A.服务器B.密钥C.时钟D.用户
11._______是CA认证机构中的核心部分,用于认证机构数据、日志和统计信息的存储和管理A.CA服务器B.注册机构RAC.LDAP服务器D.数据库服务器
12.公钥证书的申请方式不包括A.电话申请B.Web申请C.E-Mail申请D.到认证机构申请
13._______比证书政策更详细,综合描述了CA对证书政策的各项要求的实现方法A.政策审批机构B.证书使用规定C.单位注册机构D.交叉证书14._______通常也作为根证书管理中心,它向下一级证书中心发放证书A.政策审批机构B.证书使用规定C.单位注册机构D.交叉证书
15.PKI的保密性服务采用了_______机制A.数字信封B.时间戳C.数字签名D.混合加密系统
16.在SET系统中,电子钱包被存在_______的计算机中A.持卡人B.网上商店C.银行D.认证中心17.SET通过数字化签名和_______确保交易各方身份的真实性A.加密方式B.商家认证C.协议D.消息
18.安装在客户端的电子钱包一般是一个A.独立运行的程序B.客户端程序C.浏览器的一个插件D.单独的浏览器
19.运营CA位于CFCA认证系统的第_______层A.1B.2C.3D.
420.受理点的功能不包括A.管理所辖受理点用户资料B.受理用户证书业务C.管理本地用户资料D.向受理中心或RA中心申请签发证书
二、多项选择题电子商务安全测验题在每小题列出的五个备选项中至少有两个是符合题目要求的,请将其代码填写在题后的括号内错选、多选、少选或未选均无分21.以下系统允许审计日制写成隐藏文件的是ABCDEA.UNIXB.WMSC.XENIXD.Novell3.xE.WindowsNT
22.电子商务的安全需求包括ABCDEA.不可抵赖性B.真实性C.机密性D.完整性E.有效性
23.实现数字签名的方法有ABCDEA.RSA签名体制B.ELGamal签名体制C.无可争辩签名D.盲签名E.双联签名
24.CFCA证书种类包括ABCDEA.企业普通证书B.个人高级证书C.手机证书D.代码签名证书E.服务器证书
25.SHECA证书结构编码严格遵从X.509标准,应该包含的内容是ABCDEA.版本号B.序列号C.签名算法D.证书有效期信息E.证书中公钥信息
三、填空题
26.数字签名分为__确定性数字签名和_随机化式数字签名
27.接入控制机构的建立主要根据三种类型信息主体、客体、接入权限_采集者退散
28.通行字可由用户个人选择,也可由_系统管理人员选定或由系统自动产生
29.公钥证书系统按用户群所需的CA个数,可分为.单公钥证书系统和多公钥证书系统
30.PK1不可否认业务的类型分为源的不可否认性_、递送的不可否认性和提交的不可否认性电子商务安全练习试卷
(五)参考答案
一、
1.D
2.B
3.B
4.B
5.D
6.B
7.C
8.B
9.B
10.C
11.D
12.A
13.B
14.A
15.A
16.A
17.B
18.C
19.C
20.C
四、名词解释31.加密算法即加密程序的逻辑是指对明文进行加密所采用的一组规则32.RSA签名体制是利用双钥密码体制的RSA加密算法实现数字签名
33.PPTP即点对点隧道协议它是用于PPTP客户机和PPTP服务器之间的安全通信34.电子钱包是安装在客户端(消费者)计算机上,并符合SET规格的软件,电子钱包处理客户端的所有SET信息35.安全电子邮件证书是指个人用户收发电子邮件时采用证书机制保证安全所必须具备的证书
五、
36.简述IP协议的安全隐患1针对IP的“拒绝服务”攻击2IP地址的顺序号预测攻击3TCP协议劫持入侵4嗅探入侵
37.简述集中式密钥分配的概念集中式分配是指利用网络中的“密钥管理中心KMC”来集中管理系统中的密钥,“密钥管理中心”接受系统中用户的请求,为用户提供安全分配密钥的服务分布式分配方案是指网络中各主机具有相同的地位,它们之间的密钥分配取决了它们自己的协商,不受任何其他方面的限制
38.简述三种基本的备份系统目前有三种基本的备份系统1简单的网络备份系统在网络上的服务器直接把数据通过总线备份到设备中,也可把数据通过对网络经过专用的工作站备份到工作站的设备中2服务器到服务器的备份在网络上的一个服务器除了把数据通过总线备份到自己设备中以外,同时又备份到另一个服务器上3使用专用的备份服务器不同于上面2中所说的另一类服务器,它主要的任务是为网络服务的服务器,使用专用服务器可以使备份工作更加可靠
39.简述VPN可以提供的功能加密数据以保证通过公网传输的信息即使被他人截获也不会泄露信息认证和身份证证保证信息的完整性、合法性,并能鉴别用户的身份提供访问控制不同的用户有不同的访问权限
40.简述通行字的安全存储办法1对于用户的通行字多以加密形式存储,入侵者要得到通行字,必须知道加密算法和密钥,算法可能是公开的,但密钥应当只有管理者才知道2许多系统可以存储通行字的单向杂凑值,入侵者即使得到此杂凑值也难于推出通行字41.简述SET的主要安全保障目前SET的主要安全保障来自以下三个方面1将所有消息文本用双钥密码体制加密;2将上述密钥的公钥和私钥的字长增加到512B~2048B;3采用联机动态的授权和认证检查,以确保交易过程的安全可靠
六、
42.试述从机制上如何实现电子商务的不可否认性实现源的不可否认业务有下述几种方法1源的数字签字2可信赖第三方的数字签字3可信赖第三方对消息的杂凑值进行签字4可信赖第三方的持证5线内可信赖第三方6组合为了强化这类不可否认性,实用中可以对上述方法进行适当组合。