免费智能真题库 > 历年试卷 > 信息安全工程师 > 2021年下半年 信息安全工程师 下午试卷 案例
  第4题      
  知识点:   数据安全   网络安全   运输

 
【说明】
近期,按照网络安全审查工作安排,国家网信办会同公安部、国家安全部、自然资源部、交通运输部、税务总局、市场监管总局等部门联合进驻某出行科技有限公司,开展网络安全审查。移动App安全检测和个人数据安全再次成为关注焦点。
 
问题:4.1   (4分)
为保护Android系统及应用终端平台安全,Andrcid系统在内核层、系统运行层、应用框架层以及应用程序层采取了相应的安全措施,以尽可能地保护移动用户数据、应用程序和设备安全。
在Android系统提供的安全措施中有安全沙箱、应用程序签名机制、权限声明机制、地址空间布局随机化等。请将上述四种安全措施按照其所在层次划分填入表4-1的空(1)~(4)。

 
问题:4.2   (6分)
权限声明机制为操作权限和对象之间设定了一些限制,只有把权限和对象进行绑定,才可以有权操作对象。
(1)请问Android系统的应用程序权限信息声明都在哪个配置文件中?给出该配置文件名。
(2)Android系统定义的权限组包括:CALENDARCAMERACONTACTSLOCATIONMICROPHONE、PHONE、SENSORS、SMS、STORAGE。按照《信息安全技术移动互联网应用程序(App)收集个人信息基本规范》,运行在Android9.0系统中提供网络约车服务的某某出行App可以有的最小必要权限是以上权限组的哪几个?
(3)假如有移动应用A提供了如下服务AService,对应的权限描述如下:

如果其他应用B要访问该服务,应该申明使用该服务,将以下申明语句补充完整。

 
问题:4.3   (3分)
应用程序框架层集中了很多Android开发需要的组件,其中最主要的就是ActivitiesBroadcast Receiver、Services 以及Content Providers这四大组件。围绕四大组件存在很多的攻击方法,请说明以下三种攻击分别是针对哪个组件。
(1)目录遍历攻击;
(2)界面劫持攻击;
(3)短信拦截攻击。
 
问题:4.4   (2分)
移动终端设备常见的数据存储方式包括:
①SharedPreferences;
②文件存储;
③SQLite数据库;
④ContentProvider;
⑤网络存储。
从以上5种方式中选出Android系统支持的数据存储方式,给出对应存储方式的编号。
 
 
 

   知识点讲解    
   · 数据安全    · 网络安全    · 运输
 
       数据安全
        华为云构建全数据生命周期的安全防护能力。通过自动化敏感数据发现、动态数据脱敏、高性能低成本数据加密、快速异常操作审计、数据安全销毁等多项技术的研究与应用,实现数据在创建、存储、使用、共享、归档、销毁等多个环节的管控,保障云上数据安全。具体的数据安全机制主要有数据隔离、数据加密、数据冗余。
        . 数据隔离。华为云各服务产品和组件实现了隔离机制,避免客户间有意或无意的非授权访问、篡改等行为,降低数据泄露风险。以数据存储为例,华为云的块存储、对象存储、文件存储等服务均将客户数据隔离作为重要特性,服务设计的实现因服务而异。如块存储,数据隔离以卷(云硬盘)为单位进行,每个卷都关联了一个客户标识,挂载该卷的虚拟机也必须具有同样的客户标识,才能完成卷的挂载,确保客户数据隔离。
        . 数据加密。华为云的多个服务采用与数据加密服务(DEW)集成的设计,方便客户管理密钥,客户可以通过简单的加密设置,实现数据的存储加密。DEW已经支持对象存储、云硬盘、云镜像、云数据库和弹性文件存储等多个服务,并且数量还在不断增加,极大地方便了数据加密操作。华为云服务为客户提供控制台和API两种访问方式,均采用加密传输协议构建安全的传输通道,有效地降低数据在网络传输过程中被网络嗅探的风险。
        . 数据冗余。华为云数据存储采用多副本备份和纠删码设计,通过冗余和校验机制来判断数据的损坏并快速进行修复,确保即使一定数量的物理设备发生故障也不会影响业务的运行,使华为云存储服务的可靠性达到业界先进水平。例如对象存储服务的数据持久性高达99.9999999999%(12个9)。
 
       网络安全
        . DDoS防护(Anti-DDoS)。提供DDoS高防包、DDoS高防IP等多种DDoS解决方案,应对DDoS攻击问题。通过充足、优质的DDoS防护资源,结合持续进化的“自研+AI智能识别”清洗算法,保障用户业务的稳定、安全运行。
        . 云防火墙。基于公有云环境的SaaS化防火墙,为用户提供互联网边界、VPC边界的网络访问控制,同时基于流量嵌入多种安全能力,实现访问管控与安全防御的集成化与自动化。
        . 网络入侵防护系统。通过旁路部署方式,无变更无侵入地对网络4层会话进行实时阻断,并提供了阻断API,方便其他安全检测类产品调用;此外,网络入侵防护系统提供全量网络日志存储和检索、安全告警、可视化大屏等功能,解决等保合规、日志审计、行政监管以及云平台管控等问题。
        . 腾讯云样本智能分析平台。依靠深度沙箱中自研的动态分析模块、静态分析模块以及稳定高效的任务调度框架,实现自动化、智能化、可定制化的样本分析;通过建设大规模分析集群,包括深度学习在内的多个高覆盖率的恶意样本检测模型,可以得知样本的基本信息、触发的行为、安全等级等信息,从而精准高效地对现网中的恶意样本进行打击。
 
       运输
        运输是物体借助运力在空间上产生的位置移动。我国国家标准《物流术语》对运输的定义是:“用设备和工具,将物品从一地点向另一地点运送的物流活动”。物流的运输创造着物流的空间效用,在存在空间背离的商品产地与销地之间搭建起连接的“桥梁”,使消费者或用户能够在当地买到所需商品。由于运输活动相对来讲时间长、距离远、能源动力消耗多,其成本在物流总成本中的比例高达50%以上。因而,运输成本降低的潜力大,无论在物流领域还是国民经济领域都占有举足轻重的位置,同时,运输在现代物流中又是一个最重要的子系统。
               运输的作用及意义
               运输的任务是对物资进行较长距离的空间移动。物流部门通过运输解决物资在生产地点和需要地点之间的空间距离问题,从而创造商品的空间效益,实现其使用价值,以满足社会需要。运输是物流的中心环节之一,可以说是物流最重要的一个功能。运输在经济上的作用是扩大了经济作用范围和在一定的经济范围内促进物价的平均化。现代化大生产的发展,社会分工越来越细,产品种类越来越多,无论是原材料的需求,还是产品的输出量,都大幅度上升,区域之间的物资交换更加频繁,这就促进运输业的发展和运输能力的提高,所以产业的发展促进了运输技术的革新和运输水平的提高。反之,运输手段的发达也是产业发展的重要支柱。例如现代钢铁企业每日需万吨以上铁矿石原料,往往是从几千公里甚至几万公里之外用大型货车运来,许多发达国家需要数万吨以至数亿万吨级油轮从国外输送石油,没有这样强有力的输送手段,许多大工业企业就难以存在,甚至国民经济也难以正常运转。
               运输方式及特点
               陆地、海洋和天空都可以作为运输活动的空间,根据运载工具的不同,运输的主要方式可以分为以下几种:
                      基于铁路的运输方式
                      它是陆地长距离运输的主要方式。由于其货车在固定轨道线路上行驶,可以自成系统,不受其他运输条件的影响,具有按时刻表运行,轨道行驶阻力小、不需频繁地启动制动、可重载高速运行及运输单位大等优点,从而使运费和劳务费降低。但由于在专用线路上行驶,而且车站之间距离比较远,缺乏机动性,此外,运输的起点和终点常常需要汽车进行转运,增加搬运次数。
                      铁路及其附属设施的建设需要国家投资,除了少数大型工厂和矿山有自己的支线外,一般企业只能利用公有铁路,铁道运输车辆主要有机车和货车车厢两种,货车车箱随用途而异,也有不同种类,化学品车、油罐车、集装箱车等。
                      基于公路的运输方式
                      它是最普及的一种运输方式,其最大优点是空间和时间方面具有充分的自由性,少受路线和停车站的约束,只要没有特别的障碍(如壕沟、过窄的通道等),汽车都可以到达。因此,可以实行从发货人到收货人之间门对门直达输送。由于减少了转运环节,货物包装可以简化,货物损伤、丢失和误送的可能性很小。购置汽车成本较低,一般企业都可以实现。自行运输和委托运输可以同时进行,由于自备车有充分的机动性,使用非常方便。
                      汽车运输的运输单位小,运输量和汽车台数与操作人员数成正比,产生不了大批量输送的效果。动力费和劳务费较高,特别是长距离输送中缺点较为显著。此外,由于在运行中司机自由意志起主要作用,容易发生交通事故,对人身、货物、汽车本身造成损失。由于汽车数量的增多,产生交通阻塞,使汽车运行困难,同时产生的废气、噪音也造成了环境污染。运货汽车种类很多,有卡车、厢式货车、拖车、冷藏车等专用货车,虽然大型化是发展趋势,但是小型货车的适用范围很广,今后仍然会保持大型货车和小型货车相结合的汽车运输体系。
                      基于水路的运输方式
                      有海运和内河航运两种。利用水路运送货物,在大批量和远距离的运输中价格便宜,可以运送超大型和超重物。运输线路主要利用自然的海洋与河流,不受道路的限制,在隔海的区域之间是代替陆地运输的必要方式。水上航行的速度比较慢、航行周期长,海上运输有时以几个月为周期,易受天气影响,航期不能保证,建设港湾也要花费高额费用。船舶按用途分类有专用船(如油轮、矿石船、冷冻船等),还有混装船、集装箱船;按装卸货物的方式有载货车辆可以直接开到船上的滚装船,还有无自行能力的船舶等。
                      基于航空的运输方式
                      它们主要优点是速度快。因为时间短,货物损坏少,特别适合一些保鲜物品的输送。但是航空运输的费用高,离机场距离比较远的地方利用价值不大。客运飞机可以利用下部货仓运送少部分货物。随着空运货物的增加,出现了专用货运机,采用单元装载系统,缩短装卸时间,保证“快”的特色。
                      基于管道的运输方式
                      自来水和城市的煤气的输配送是和人们生活最为密切相关的管道运输,它的主要优点是:基本没有运动部件,维修费便宜。管道一旦建成,可以连续不断地输送大量物资,不费人力,运输成本低。管道铺设可以不占用土地或占地较少。此外,具有安全、事故少、公害少等优点。管道运输的缺点是在输送地点和输送对象方面具有局限性。一般适用于气体、液体、天然气、石油等,但是也发展到粉粒体的近距离输送,如粮食、矿粉等,并且还研究了将轻便物体放在特定的密封存器内,在管道内利用空气压力进行输送.如书籍文件、实验样品的输送。随着技术的进步,输送对象的范围在不断扩大。管道的铺设有地面、地下和架空安装等方式。必要时中途要采用保温、加热、加压的措施,以保证管道的畅通。
                      多种方式联合运输
                      联合运输是综合利用某一区间中各种不同运输方式的优势进行不同运输方式的协作,使货主能够按一个统一的运输规章或制度,使用同一个运输凭证,享受不同运输方式综合优势的一种运输形式。联运的最低限度要求是两种不同运输方式进行两程的衔接运输。联合运输按地域划分有国际联运和国内联运两种,国内联运较为简单,国际联运是联合运输最高水平的体现。联合运输具有三个特点:一是具有组织运输的全程性,二是运程凭证的通用性,三是托运手续的简易性。
   题号导航      2021年下半年 信息安全工程师 下午试卷 案例   本试卷我的完整做题情况  
1 /
2 /
3 /
4 /
 
第4题    在手机中做本题