信息安全概论习题答案17130.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《信息安全概论习题答案17130.docx》由会员分享,可在线阅读,更多相关《信息安全概论习题答案17130.docx(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全全概论习习题参考考答案第1章 概论1 谈谈你对对信息的的理解.答:信息息是事物物运动的的状态和和状态变变化的方方式。2 什么是信信息技术术?答:笼统统地说,信信息技术术是能够够延长或或扩展人人的信息息能力的的手段和和方法。本书中,信信息技术术是指在在计算机机和通信信技术支支持下,用用以获取取、加工工、存储储、变换换、显示示和传输输文字、数数值、图图像、视视频、音音频以及及语音信信息,并并且包括括提供设设备和信信息服务务两大方方面的方方法与设设备的总总称。也有人认认为信息息技术简简单地说说就是33C:CCompputeerCCommmuniicattionnCoontrrol。3 信息安
2、全全的基本本属性主主要表现现在哪几几个方面面?答:(11)完整整性(IInteegriity) (2)保保密性(CConffideentiialiity)(3)可可用性(AAvaiilabbiliity)(4)不不可否认认性(NNon-reppudiiatiion)(5)可可控性(CConttrolllabbiliity)4 信息安全全的威胁胁主要有有哪些?答:29(1)信信息泄露露 (2)破破坏信息息的完整整性(3)拒拒绝服务务(4)非非法使用用(非授授权访问问)(5)窃窃听(6)业业务流分分析(7)假假冒(8)旁旁路控制制(9)授授权侵犯犯(10)特特洛伊木木马(11)陷陷阱门(12)抵抵
3、赖(13)重重放(14)计计算机病病毒(15)人人员不慎慎(16)媒媒体废弃弃(17)物物理侵入入 (18)窃窃取(19)业业务欺骗骗等5怎样样实现信信息安全全?答:信息息安全主主要通过过以下三三个方面面:A 信息息安全技技术:信信息加密密、数字字签名、数据完整性、身份鉴别、访问控制、安全数据库、网络控制技术、反病毒技术、安全审计、业务填充、路由控制机制、公证机制等;B 信息息安全管管理:安安全管理理是信息息安全中中具有能能动性的的组成部部分。大大多数安安全事件件和安全全隐患的的发生,并并非完全全是技术术上的原原因,而而往往是是由于管管理不善善而造成成的。安安全管理理包括:人事管管理、设设备管
4、理理、场地地管理、存存储媒体体管理、软软件管理理、网络络管理、密密码和密密钥管理理等。C 信息息安全相相关的法法律。法法律可以以使人们们了解在在信息安安全的管管理和应应用中什什么是违违法行为为,自觉觉遵守法法律而不不进行违违法活动动。法律律在保护护信息安安全中具具有重要要作用对对于发生生的违法法行为,只只能依靠靠法律进进行惩处处,法律律是保护护信息安安全的最最终手段段。同时时,通过过法律的的威慑力力,还可可以使攻攻击者产产生畏惧惧心理,达达到惩一一警百、遏遏制犯罪罪的效果果。第2章 信息保保密技术术1 为了实现现信息的的安全,古古典密码码体制和和现代密密码体制制所依赖赖的要素素有何不不同?答:
5、古典典密码体体制中,数据的保密基于加密算法的保密。 现代密密码体制制中,数数据的安安全基于于密钥而而不是算算法的保保密。2 密码学发发展分为为哪几个个阶段?各自的的特点是是什么?答:第一一个阶段段:从几几千年前前到19949年年。 古古典加密密 计计算机技技术出现现之前 密密码学作作为一种种技艺而而不是一一门科学学第二个阶阶段:从从19449年到到19775年。标志:SShannnonn发表“Commmunnicaatioon TTheoory of Seccreccy SSysttem”密码学进进入了科科学的轨轨道主要技术术:单密密钥的对对称密钥钥加密算算法第三个阶阶段:119766年以后后
6、标志:DDifffie,HHelllmann发表了了“Neww Diirecctioons of Cryyptoograaphyy”开创了公公钥密码码学的新新纪元。3 按使用密密钥数量量,可将将密码体体制分为为几类?若按照照对明文文信息的的加密方方式呢?答:对称称密码体体制(单单钥密码码体制)和和非对称称密码体体制(公公钥密码码体制)。 流密码码和分组组密码。4 设计分组组密码的的主要指指导原则则是什么么?实现现的手段段主要是是什么?答:a.为了保保证密码码的安全全性,SShannnonn提出的的混乱原原则和扩扩散原则则。b. 针针对实现现的设计计原则,分组密密码可以以用软件件和硬件件来实现现
7、。基于于软件和和硬件的的不同性性质,分分组密码码的设计计原则可可根据预预定的实实现方法法来考虑虑。软件实现现的设计计原则:使用子子块和简简单的运运算。密密码运算算在子块块上进行行,要求求子块的的长度能能自然地地适应软软件编程程,比如如8、116、332比特特等。在在软件实实现中,按按比特置置换是难难于实现现的,因因此我们们应尽量量避免使使用它。子子块上所所进行的的一些密密码运算算应该是是一些易易于软件件实现的的运算,最最好是用用一些标标准处理理器所具具有的一一些基本本指令,比比如加法法、乘法法和移位位等。硬件实现现的设计计原则:加密和和解密可可用同样样的器件件来实现现。尽量量使用规规则结构构,
8、因为为密码应应有一个个标准的的组件结结构以便便其能适适应于用用超大规规模集成成电路实实现。另外,简简单性原原则,必必要条件件,可扩扩展性也也是要考考虑的。c.多数数分组密密码算法法的思想想采用了了Feiisteel密码码结构,用用代替和和置换的的手段实实现混淆淆和扩散散的功能能。5 对分组密密码的常常见攻击击有哪些些?答:唯密密文攻击击,已知知明文攻攻击,选选择明文文攻击,选选择密文文攻击。6 公钥密码码体制出出现有何何重要意意义?它它与对称称密码体体制的异异同有哪哪些?答: 公公钥密码码体制是是密码学学研究的的一个具具有里程程碑意思思的重要要事件。公公钥密码码系统在在消息的的传输过过程中采采
9、用彼此此不同的的加密密密钥与解解密密钥钥,并且且在考虑虑时间因因素的情情况下,由由加密密密钥推导导出与之之相对应应的解密密密钥不不具有可可实现性性。至此此,密码码体制解解脱了必必须对密密钥进行行安全传传输的束束缚,使使密码学学的应用用前景豁豁然开朗朗。与对称密密码相比比,相同点:都能用于于数据加加密;都能通过过硬件实实现;不同点:对称密码码体制加加密密钥钥和解密密密钥是是相同的的,而公公钥密码码体制使使用不同同的加密密密钥和和解密密密钥;公钥密码码体制基基于数学学难题,而而对称密密码体制制不是;公钥密码码体制密密钥分发发简单。加加密密钥钥可以做做成密钥钥本公开开,解密密密钥由由各用户户自行掌掌
10、握,而而对称密密码体制制不可以以;公钥体制制的加密密速度比比较慢,而而对称密密码体制制速度较较快;公钥体制制适应于于网络的的发展,能能够满足足不相识识的用户户之间进进行保密密通信的的要求;公钥体制制中每个个用户秘秘密保存存的密钥钥量减少少。网络络中每个个用户只只需要秘秘密保存存自己的的解密密密钥,与与其他用用户通信信所使用用的加密密密钥可可以由密密钥本得得到;7 从计算安安全的角角度考虑虑,构建建公钥密密码体制制的数学学难题常常见的有有哪些?答:大整整数分解解问题离散对数数问题椭圆曲线线上离散散对数问问题线性编码码的解码码问题构造非线线性弱可可逆有限限自动机机的弱逆逆问题8 在DESS算法中中
11、,S-盒的作作用是什什么?答:每个个S-盒盒将6位位输入变变成4位位的输出出。它是是非线性性的,决决定了DDES算算法的安安全性。9 你认为AAES比比DESS有哪些些优点?答:(11)AEES的密密钥长度度可以根根据需要要而增加加,而DDES是是不变的的;(2)RRijnndaeel加解解密算法法中,每每轮常数数的不同同消除了了密钥的的对称性性,密钥钥扩展的的非线性性消除了了相同密密钥的可可能性;加解密密使用不不同的变变换,消消除了在在DESS里出现现的弱密密钥和半半弱密钥钥存在的的可能性性;总之之,在RRijnndaeel的加加解密算算法中,对对密钥的的选择没没有任何何限制。(3)依依靠有
12、限限域/有有限环的的有关性性质给加加密解密密提供了了良好的的理论基基础,使使算法设设计者可可以既高高强度地地隐藏信信息,又又同时保保证了算算法可逆逆,又因因为Riijnddaell算法在在一些关关键常数数(例如如:在)的选择择上非常常巧妙,使使得该算算法可以以在整数数指令和和逻辑指指令的支支持下高高速完成成加解密密。(4)AAES安安全性比比DESS要明显显高。10. 现实中中存在绝绝对安全全的密码码体制吗吗?答:否。11. 信息隐隐藏和数数据加密密的主要要区别是是什么?答:区别别:目标不同同:加密密仅仅隐隐藏了信信息的内内容;信信息隐藏藏既隐藏藏了信息息内容,还还掩盖了了信息的的存在。实现方
13、式式不同:加密依依靠数学学运算;而信息息隐藏充充分运用用载体的的冗余空空间。应用场合合不同:加密只只关注加加密内容容的安全全,而信信息隐藏藏还关注注载体与与隐藏信信息的关关系。联系:理论上相相互借用用,应用用上互补补。信息息先加密密,再隐隐藏12. 信息隐隐藏的方方法主要要有哪些些?答:空间间域算法法与变换换域算法法。第三章 信息息认证技技术1 简述什么么是数字字签名。答:数字字签名就就是通过过一个单单向函数数对要传传送的报报文进行行处理得得到的用用以认证证报文来来源并核核实报文文是否发发生变化化的一个个字母数数字串,该字母母数字串串被成为为该消息息的消息息鉴别码码或消息息摘要,这这就是通通过
14、单向向哈希函函数实现现的数字字签名;在公钥钥体制签签名的时时候用户户用自己己的私钥钥对原始始数据的的哈希摘摘要进行行加密所所得的数数据,然然后信息息接收者者使用信信息发送送者的公公钥对附附在原始始信息后后的数字字签名进进行解密密后获得得哈希摘摘要,并并通过与与用自己己收到的的原始数数据产生生的哈希希摘要对对照,便便可确信信原始信信息是否否被篡改改,这样样就保证证了数据据传输的的不可否否认性。这这是公钥钥签名技技术。2 如果有多多于两个个人同时时对数字字摘要进进行签名名,就称称为双签签名。在在安全电电子交易易协议(SSET)中中就使用用到了这这种签名名。想一一想,这这有什么么意义,对对于我们的的
15、实际生生活能有有什么作作用?答: 在在SETT协议中中采用了了双签名名技术,支支付信息息和订单单信息是是分别签签署的,这这样保证证了商家家看不到到支付信信息,而而只能看看到订单单信息。意意义在于于:由于于在交易易中持卡卡人发往往银行的的支付指指令是通通过商家家转发的的,为了了避免在在交易的的过程中中商家窃窃取持卡卡人的信信用卡信信息,以以及避免免银行跟跟踪持卡卡人的行行为,侵侵犯消费费者隐私私,但同同时又不不能影响响商家和和银行对对持卡人人所发信信息的合合理的验验证,只只有当商商家同意意持卡人人的购买买请求后后,才会会让银行行给商家家负费,SSET协协议采用用双重签签名来解解决这一一问题。3
16、本章讲了了几种身身份识别别技术,你你能从实实际生活活中找到到他们的的具体实实现的对对照吗?能不能能想到更更新更好好的例子子。答案略。4 杂凑函数数可能受受到哪几几种攻击击?你认认为其中中最为重重要的是是哪一种种?答:穷举举攻击、生生日攻击击和中途途相遇攻攻击。5 你能设计计一种结结合多种种身份认认证方式式的双要要素认证证吗?对对于理论论环节给给出具体体算法。答案略。6 结合本书书最后的的Kerrberros部部分,请请用Liinuxx系统实实现,并并在同学学间展开开讨论,讨讨论这三三种系统统:Wiindoows、UUnixx和Liinuxx间实现现的具体体区别。答案略。7 设想一下下,如果果你
17、为学学院设计计了一个个网站,出出于安全全与使用用的角度度,能使使用本章章中哪些些安全原原理。答:(11)用数数字签名名解决否否认、伪伪造、篡篡改及冒冒充等问问题,(2)利利用基于于密码技技术的电电子IDD身份识识别技术术:使用通通行字的的方式和和持证的的方式。(3)在安全性要求较高的系统中,有口令或持证已经不能提供安全的保障了,可利用个人的生理特征来实现。这种身份识别技术主要有:手写签名识别技术、指纹识别技术、语音识别技术、视网膜图样识别技术、虹膜图样识别技术和脸型识别。第四章 密钥管管理技术术1 为什么要要引进密密钥管理理技术?答:(11)理论论因素 通信信双方在进进行通信信时,必必须要解解
18、决两个个问题:a. 必必须经常常更新或或改变密密钥; b. 如何何能安全全地更新新或是改改变密钥钥。 (22)人为为因素 破解好好的密文文非常的的困难,困困难到即即便是专专业的密密码分析析员有时时候也束束手无策策,但由由于人员员不慎可可能造成成密钥泄露露、丢失失等,人人为的情情况往往往比加密密系统的的设计者者所能够够想象的的还要复复杂的多多,所以以需要有有一个专专门的机机构和系系统防止止上述情情形的发发生。 (33)技术术因素 a. 用户户产生的的密钥有有可能是是脆弱的的;b. 密密钥是安安全的,但但是密钥钥保护有有可能是是失败的的。2 密钥管理理系统涉涉及到密密钥管理理的哪些些方面?答:密钥
19、钥分配,密密钥注入入,密钥钥存储,密密钥更换换和密钥钥吊销。3 什么是密密钥托管管?答:密钥钥托管是是指用户户在向CCA申请请数据加加密证书书之前,必必须把自自己的密密钥分成成t份交交给可信信赖的tt个托管管人。任任何一位位托管人人都无法法通过自自己存储储的部分分用户密密钥恢复复完整的的用户密密码。只只有这tt个人存存储的密密钥合在在一起才才能得到到用户的的完整密密钥。第5章 访问控控制技术术1. 什么是是访问控控制?访访问控制制包括哪哪几个要要素?访问控制制是指主主体依据据某些控控制策略略或权限限对客体体本身或或是其资资源进行行的不同同授权访访问。访问控制制包括三三个要素素,即:主体、客客体
20、和控控制策略略。主体:是是可以对对其它实实体施加加动作的的主动实实体,简简记为SS。客体:是是接受其其他实体体访问的的被动实实体, 简记为为O。控制策略略:是主主体对客客体的操操作行为为集和约约束条件件集, 简记为为KS。2. 什什么是自自主访问问控制?什么是是强制访访问控制制?这两两种访问问控制有有什么区区别?说说说看,你你会在什什么情况况下选择择强制访访问控制制。自主访问问控制模模型是根根据自主主访问控控制策略略建立的的一种模模型,允允许合法法用户以以用户或或用户组组的身份份访问策策略规定定的客体体,同时时阻止非非授权用用户访问问客体,某某些用户户还可以以自主地地把自己己所拥有有的客体体的
21、访问问权限授授予其它它用户。强制访问问控制模模型是一一种多级级访问控控制策略略,它的的主要特特点是系系统对访访问主体体和受控控对象实实行强制制访问控控制,系系统事先先给访问问主体和和受控对对象分配配不同的的安全级级别属性性,在实实施访问问控制时时,系统统先对访访问主体体和受控控对象的的安全级级别属性性进行比比较,再再决定访访问主体体能否访访问该受受控对象象。区别:自自主访问问控制模模型中,用用户和客客体资源源都被赋赋予一定定的安全全级别,用用户不能能改变自自身和客客体的安安全级别别,只有有管理员员才能够够确定用用户和组组的访问问权限;强制访访问控制制模型中中系统事事先给访访问主体体和受控控对象
22、分分配不同同的安全全级别属属性,通通过分级级的安全全标签实实现了信信息的单单向流通通。强制访问问控制一一般在访访问主体体和受控控客体有有明显的的等级划划分时候候采用。3. 审计的的重要意意义在于于什么?你通过过什么方方式来达达到审计计的目的的?除了了我们书书上讲的的内容外外,你还还能想到到其他的的审计方方式吗?审计是访访问控制制的重要要内容与与补充,审审计可以以对用户户使用何何种信息息资源、使使用的时时间以及及如何使使用进行行记录与与监控。审审计的意意义在于于客体对对其自身身安全的的监控,便便于查漏漏补缺,追追踪异常常事件,从从而达到到威慑和和追踪不不法使用用者的目目的。审计的方方式:基于规则
23、则库的方方法:将将已知的的攻击行行为进行行特征提提取,把把这些特特征用脚脚本语言言等方法法进行描描述后放放入规则则库中,当当进行安安全审计计时,将将收集到到的网络络数据与与这些规规则进行行某种比比较和匹匹配操作作(关键键字、正正则表达达式、模模糊近似似度),从从而发现现可能的的网络攻攻击行为为。基于统计计的方法法:首先先给对象象创建一一个统计计量的描描述,比比如网络络流量的的平均值值、方差差等,同同基础正正常情况况下的这这些特征征量的数数值,然然后对实实际的网网络数据据情况进进行对比比,当发发现远离离正常值值的情况况,则可可以判断断攻击的的存在此外,人人工智能能、神经经网络、数数据挖掘掘等最新
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 概论 习题 答案 17130
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内