Skip to content

八、操作系统安全与保护(第91-100题) ​

第91题 ​

操作系统的安全目标通常被称为 CIA 三要素,它们是指( )。 A. 保密性、完整性、抗抵赖性 B. 可用性、可控性、不可否认性 C. 完整性、可移植性、可维护性 D. 保密性、完整性、可用性

答案:D

考点定位:八、操作系统安全与保护——操作系统安全的基本目标(CIA三要素),难度★☆☆☆☆,这是安全部分的第一道概念题,国企笔试与互联网笔试均以“下列属于CIA三要素的是”的形式直接考查。

【结论】 CIA三要素指保密性(Confidentiality)、完整性(Integrity)与可用性(Availability),选D。

【逐项辨析】

  • A 错误——“抗抵赖性”属于认证与审计扩展属性,非CIA成员。
  • B 错误——“可控性”“不可否认性”是扩展安全属性,不在CIA范畴内。
  • C 错误——“可移植性”“可维护性”是软件工程质量属性,与安全目标无关。
  • D 正确——准确给出保密性、完整性、可用性三项。

【知识点】 CIA三要素的完整内涵与防护手段:

要素英文核心含义典型威胁常用防护手段
保密性Confidentiality信息仅对授权者可见窃听、越权访问、数据泄露访问控制、加密、防火墙
完整性Integrity数据不被未授权篡改篡改、伪造、中间人攻击校验和、数字签名、权限保护
可用性Availability授权用户随时可用拒绝服务攻击(DoS/DDoS)、宕机冗余、负载均衡、入侵检测

三者之间存在制约关系:过度加密可能降低可用性,过度审计可能影响性能,安全设计需在它们之间取得平衡。

【记忆锚点】 口诀——“C密I完A可用,CIA是安全基”;扩展属性记作“抗抵赖、可审计、真实性”,不要混入CIA。

【易混对比】

属性是否属于CIA常见混淆点
保密性是不要与“可控性”混淆
完整性是不要与“可维护性”混淆
可用性是不要与“可靠性”混淆
抗抵赖性否属于认证扩展属性
不可否认性否属于审计扩展属性
可控性否属于策略管理属性

换个问法:“下列不属于CIA三要素的是?”——答案会在抗抵赖性、可控性、可审计性中产生。与第92题(访问控制模型)连考。

【自测】 某系统为防止数据泄露采用高强度加密,但加密解密耗时过长导致合法用户频繁超时,这主要破坏了CIA中的哪一项?

答:可用性(Availability)。〈出处:国网真题库同型题〉

【易错提醒】 ①CIA中的C是Confidentiality(保密性),不要与“可控性”混淆;②抗抵赖性、可审计性、真实性是常见的安全扩展属性,但不属于CIA;③可用性被破坏的典型形式是拒绝服务攻击,而不是数据泄露。


【知识关联】 本题考点:OS 安全与保护。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:ASLR/NX/canary 分别防什么。面试:最小权限原则如何落地?(本题答案 D,以题干选项为准)

第92题 ​

关于访问控制模型,下列说法正确的是( )。 A. 强制访问控制(MAC)中,系统为主体与客体统一分配安全标签,用户可自行修改标签以获得更高权限 B. 自主访问控制(DAC)由客体的属主自行决定把访问权限授予哪些用户,Linux 的文件权限位就是典型的 DAC C. 基于角色的访问控制(RBAC)把权限直接授予每一个具体用户,与角色无关 D. 强制访问控制(MAC)的灵活性最高、管理成本最低,最适合用户权限频繁变动的场景

答案:B

考点定位:八、操作系统安全与保护——访问控制模型(DAC/MAC/RBAC),难度★★☆☆☆,三种访问控制模型的区分是国企笔试安全章节的必考点,互联网笔试也常在“权限设计”类题目中出现。

【结论】 自主访问控制(DAC)由资源属主自主授权,Linux文件权限位是典型的DAC实现,选B。

【逐项辨析】

  • A 错误——MAC的安全标签由系统统一分配,用户无权自行修改,否则强制约束将失效。
  • B 正确——准确描述DAC的授权主体为“属主”,并正确指出Linux文件权限位属于DAC。
  • C 错误——RBAC的核心是“权限→角色→用户”的间接映射,权限不直接授予具体用户。
  • D 错误——MAC灵活性最差、管理成本最高,最适合高安全等级环境(如军事、政务),不适合权限频繁变动场景。

【知识点】 访问控制模型的完整对比:

模型英文授权主体核心机制优点缺点典型实现
DACDiscretionary AC资源属主属主自主决定访问权限灵活、易实现权限易扩散、难防木马Linux rwx、Windows ACL
MACMandatory AC系统强制统一安全标签、强制策略安全性高灵活性差、管理成本高SELinux、AppArmor、军标系统
RBACRole-Based AC管理员角色作为权限与用户的中介便于最小权限、职责分离角色设计复杂企业IAM、数据库角色

DAC的关键词是“属主自主”;MAC的关键词是“系统强制、标签不可改”;RBAC的关键词是“角色中介”。

【记忆锚点】 口诀——“DAC自主MAC强,RBAC中间加角色”;Linux文件权限是DAC,SELinux是MAC,企业权限系统是RBAC。

【易混对比】

对比维度DACMACRBAC
谁决定权限属主系统策略管理员分配角色
灵活性高低中
安全性中高中高
用户能否改权限能(属主)不能不能(需管理员)
适合场景普通文件共享高安全等级环境大型组织权限管理

换个问法:“SELinux采用的是哪种访问控制模型?”——答案是MAC。与第91题(CIA三要素)连考,也与第98题(Linux权限位)连考。

【自测】 某军工系统要求所有文件按“绝密/机密/秘密”分级,且普通用户无法修改自身文件的安全级别,该系统应采用哪种访问控制模型?

答:MAC(强制访问控制)。〈出处:408真题同型题〉

【易错提醒】 ①DAC的关键词是“属主自主”,MAC的关键词是“系统强制、标签不可改”;②RBAC的关键词是“角色中介”,不要与DAC的直接授权混淆;③MAC的典型实现是SELinux、AppArmor。


【知识关联】 本题考点:DAC / MAC / RBAC 访问控制模型。同库题群:第91题(CIA)、第93–94题(最小权限与认证)、第100题(安全加固);补题相关:补-12(访问控制与加固综合)。面试:Linux 权限位、SELinux、企业 RBAC 各属哪类?

【拓展延伸】 变式:「用户可改安全标签」→ MAC 说错;「权限直接授给用户」→ RBAC 说错。Linux:chmod/chown/ACL(setfacl)属 DAC,SELinux/AppArmor 是 MAC。(本题答案 B,以题干选项为准)

第93题 ​

关于最小权限原则与特权分离,下列说法正确的是( )。 A. 最小权限原则要求主体只拥有完成当前任务所必需的权限,因此权限配置得越大越安全 B. 最小权限原则只适用于普通用户账户,对系统管理员账户和内核进程不适用 C. 特权分离是指把一项高危操作拆分成多个步骤,由同一主体依次独立完成,以减少出错概率 D. 最小权限原则要求主体仅持有完成任务所必需的最小权限,并且只在必需的时间内持有,从而把攻击面与误操作的影响降到最低

答案:D

考点定位:八、操作系统安全与保护——最小权限原则与特权分离,难度★☆☆☆☆,该原则是安全设计的通用指导思想,国企笔试常考其含义辨析,互联网笔试则结合sudo、容器权限等场景考查。

【结论】 最小权限原则要求主体仅持有完成任务所必需的最小权限,且只在必需时间内持有,选D。

【逐项辨析】

  • A 错误——前后自相矛盾,最小权限的核心是“够用即可”,权限越大攻击面越大,越不安全。
  • B 错误——该原则适用于所有主体,包括管理员账户、服务账户和内核组件;root长期持权恰恰是最大隐患。
  • C 错误——特权分离强调由不同主体分别完成各步骤,形成相互制约,而非同一主体独立完成。
  • D 正确——准确表述了最小权限“权限最小”与“时间最短”两重含义。

【知识点】 最小权限原则与特权分离的完整定义:

最小权限原则(Least Privilege):系统中的每个用户、进程或程序只被授予完成其任务所必需的、最小的权限,并且只在必需的时间段内持有,任务结束后及时回收。

特权分离(Separation of Duties):把一项高危操作拆分为多个步骤,交由不同的主体分别完成,使任一主体都无法单独完成整个操作,从而形成相互制约。

二者的配合关系可用下表表示:

原则核心思想控制维度典型应用场景
最小权限只给必需的权限权限范围sudo按需提权、容器非root运行
最小权限只在必需的时间持有权限时长临时令牌、会话超时自动回收
特权分离不同主体相互制约职责分配申请—审批—执行三权分立
特权分离单点无法完成高危操作风险控制银行双人授权、代码审查合并

Linux中sudo的按需提权、setuid程序的谨慎使用、容器以非root用户运行,都是最小权限思想的体现。

【记忆锚点】 口诀——“最小权限两维度:范围最小时间最短;特权分离两不同:不同主体不同权”。

【易混对比】

对比项最小权限原则特权分离
关注点单个主体的权限范围与时间多个主体间的职责分配
目的降低单点被攻陷后的损失防止单点独立完成高危操作
实施方式缩小权限、限时授权步骤拆分、多人协作
典型例子普通用户只读访问财务审批需经理+出纳双签

换个问法:“Linux中普通用户通过sudo执行管理命令,体现了哪项安全原则?”——答案是最小权限原则。与第92题(访问控制模型)连考。

【自测】 某数据库系统要求“数据修改操作必须由操作员发起、主管审批、审计员记录”,这主要体现了哪项安全原则?

答:特权分离(职责分离)。〈出处:大厂面试高频〉

【易错提醒】 ①最小权限包含“权限最小”与“时间最短”两个维度,缺一不可;②特权分离的关键是“不同主体、相互制约”,不是简单的步骤拆分;③Linux中sudo的按需提权、setuid程序的谨慎使用,都是最小权限思想的体现。


【知识关联】 本题考点:OS 安全与保护。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:ASLR/NX/canary 分别防什么。面试:最小权限原则如何落地?(本题答案 D,以题干选项为准)

第94题 ​

关于用户身份认证方式,下列说法正确的是( )。 A. 双因素认证要求用户提供两种不同类型的凭证,如口令加上短信验证码或指纹,安全性明显高于单一口令 B. 智能卡、U 盾等令牌属于“你知道什么”这一类凭证 C. 指纹、人脸等生物特征一旦泄露可以随时更换,因此与口令一样便于重置 D. 双因素认证就是同时输入两个不同的口令,仍属于同一类凭证的重复使用

答案:A

考点定位:八、操作系统安全与保护——用户身份认证方式,难度★☆☆☆☆,认证方式是安全章节的入门考点,国企笔试偏重凭证分类,互联网笔试题偏爱双因素认证的判定。

【结论】 双因素认证要求用户提供两种不同类型的凭证,如口令加短信验证码或指纹,安全性明显高于单一口令,选A。

【逐项辨析】

  • A 正确——准确指出双因素认证要求“两种不同类型”的凭证,并给出典型组合。
  • B 错误——智能卡、U盾等令牌属于“你拥有什么”,不是“你知道什么”。
  • C 错误——指纹、人脸等生物特征不可更改,一旦泄露无法像口令那样重置。
  • D 错误——两个口令仍同属“你知道什么”,只是单因素的重复使用,不构成双因素认证。

【知识点】 身份认证凭证的三类分类与认证强度:

凭证类型英文典型例子优点缺点
你知道什么Something you know口令、PIN码、密保答案易实现、成本低易遗忘、易撞库、易钓鱼
你拥有什么Something you have智能卡、U盾、动态令牌、短信验证码需物理持有、难远程复制可能丢失、短信可被拦截
你是什么Something you are指纹、人脸、虹膜、声纹唯一性强、难以伪造不可撤销、隐私风险、误识率

单因素认证:仅凭一类凭证认证,如仅输入口令。 双因素认证(2FA):要求提供两类不同的凭证,如“口令 + 短信验证码”或“口令 + 指纹”。 多因素认证(MFA):要求两类或以上不同类型的凭证。

攻击者必须同时突破两类凭证才能冒充用户,安全性显著提升。但短信验证码存在被拦截和SIM卡交换攻击的风险,安全性低于硬件令牌。

【记忆锚点】 口诀——“知道拥有和特征,双因要跨两类行”;判断双因素的关键是“凭证类型不同”,两个口令、两道密保问题都不算。

【易混对比】

认证方式凭证数量凭证类型要求例子安全性
单因素认证1无仅输入口令低
双因素认证2必须跨两类口令+短信、口令+指纹高
多因素认证>=2必须跨两类口令+U盾+指纹很高
假双因素2同一类两个口令、两道密保问题低(实为单因素)

换个问法:“用户同时输入银行卡密码和网银登录密码,是否属于双因素认证?”——否,两者同属“你知道什么”。与第95题(缓冲区溢出防护)连考。

【自测】 下列哪种认证方式属于真正的双因素认证? A. 口令+密保问题 B. 指纹+人脸 C. 口令+硬件令牌 D. 短信验证码+邮件验证码

答:C(口令+硬件令牌)。〈出处:国网真题库同型题〉

【易错提醒】 ①判断双因素的关键是“凭证类型不同”,两个口令、两道密保问题都不算;②生物特征不可撤销,通常只作为本地解锁或辅助因子,不宜作为唯一凭证;③短信验证码存在被拦截风险,安全性低于硬件令牌。


【知识关联】 本题考点:身份认证与双因素(两类不同凭证)。同库题群:第91–93题(安全目标与权限)、第95–100题(攻击防护与加固);补题相关:补-12。面试:三个认证因素分别是什么?双因素 vs 两步验证?

【拓展延伸】 变式:口令+短信/指纹=不同因素;两个口令仍单因素;生物特征不可随意重置。工程:Linux PAM 可叠加 OTP/硬件令牌;fail2ban、登录失败锁定防爆破。(本题答案 A,以题干选项为准)

第95题 ​

关于缓冲区溢出攻击及其防护,下列说法正确的是( )。 A. 缓冲区溢出是指程序向缓冲区写入的数据超过其容量,ASLR 通过在栈帧中插入随机校验值来检测溢出 B. 缓冲区溢出源于程序未对写入长度做边界检查,溢出的数据可能覆盖相邻内存中的返回地址,攻击者可借此劫持程序控制流,栈保护(Stack Canary)、ASLR、DEP 是常见防护手段 C. 缓冲区溢出只可能发生在堆区,栈区由硬件自动保护因此不会发生溢出 D. DEP(数据执行保护)通过随机化代码段与数据段的内存地址,使攻击者无法定位 shellcode

答案:B

考点定位:八、操作系统安全与保护——缓冲区溢出攻击的原理与防护,难度★★☆☆☆,该考点既是国企笔试安全部分的常客,也是互联网笔试“安全&测试”类目中区分度较高的一题。

【结论】 缓冲区溢出源于程序未对写入长度做边界检查,溢出数据可能覆盖相邻内存中的返回地址,攻击者可借此劫持程序控制流;栈保护(Stack Canary)、ASLR、DEP是常见防护手段,选B。

【逐项辨析】

  • A 错误——“在栈帧中插入随机校验值”是栈保护(Stack Canary)的机制,不是ASLR的功能。
  • B 正确——准确描述了溢出的成因、后果与三类防护手段。
  • C 错误——栈区恰恰是最典型的溢出发生地,堆区也可能发生溢出,但“栈区由硬件自动保护”的说法不存在。
  • D 错误——“随机化代码段与数据段的内存地址”是ASLR的功能,DEP的功能是把数据页标记为不可执行。

【知识点】 缓冲区溢出攻击原理与防护机制:

缓冲区溢出指程序向固定长度的缓冲区写入超出其容量的数据,又未做边界检查,多余数据便覆盖了相邻内存。在栈上,函数局部变量与返回地址相邻存放,一旦返回地址被覆盖为攻击者构造的地址,函数返回时就会跳转到攻击者指定的代码(如shellcode)执行,从而劫持控制流。

栈帧结构与返回地址覆盖示意:

高地址
+------------------+
|   参数 n         |
|   ...            |
|   参数 1         |
+------------------+
|   返回地址       |  <-- 溢出数据覆盖此处 -> 劫持控制流
+------------------+
|   旧 EBP/RBP     |  <-- 保存的帧指针
+------------------+
|   局部变量       |
|   (缓冲区 buf[]) |  <-- 数据写入起点
|                  |
+------------------+  <-- 栈顶(ESP/RSP)
低地址

攻击流程:向buf写入超长数据 -> 覆盖旧EBP -> 覆盖返回地址为shellcode地址 -> 函数返回时跳转到恶意代码。

常见防护机制对比:

防护机制英文防护位置核心原理防御目标
栈保护Stack Canary栈帧返回地址前插入随机校验值,返回前检查检测返回地址是否被改写
地址随机化ASLR进程空间随机化栈、堆、共享库的加载基址增大攻击者定位目标的难度
数据执行保护DEP/NX页表把数据页标记为不可执行阻止注入的shellcode执行

【推导过程】 三类防护的分工可用下表理解:

攻击步骤攻击者动作对应防护机制防护效果
1向缓冲区写入超长数据安全编程(fgets/strncpy)源头上避免溢出
2覆盖返回地址Stack Canary检测到Canary被改则终止程序
3定位shellcode地址ASLR地址随机化使定位失败
4执行注入的shellcodeDEP/NX数据区不可执行,触发异常

【记忆锚点】 口诀——“Canary防改写,ASLR防定位,DEP防执行”;三者机制不要张冠李戴。

【易混对比】

防护机制防护目标常见误配与哪类攻击对抗
Stack Canary检测返回地址篡改不是加密栈数据栈溢出覆盖返回地址
ASLR随机化内存布局不是插入校验值需要固定地址的攻击
DEP/NX禁止数据区执行不是随机化地址注入型shellcode执行

换个问法:“ASLR与DEP分别防御缓冲区溢出攻击的哪个阶段?”——ASLR防御“定位目标地址”阶段,DEP防御“执行恶意代码”阶段。与第94题(身份认证)连考,也与第96题(内存保护)连考。

【自测】 某程序开启了ASLR和DEP,攻击者通过缓冲区溢出成功覆盖了返回地址,但跳转后程序立即崩溃。最可能的原因是? A. Stack Canary被检测 B. DEP阻止了数据区执行 C. ASLR导致地址错误 D. 缓冲区太小

答:B(DEP阻止了数据区执行)。〈出处:大厂面试高频〉

【易错提醒】 ①Stack Canary防“改写返回地址”,ASLR防“定位地址”,DEP防“执行注入代码”,三者机制不要张冠李戴;②溢出的根本原因是缺少边界检查,防护手段只是缓解而非根治;③编程时应使用带长度检查的函数(如fgets、strncpy),从源头避免溢出。


【知识关联】 本题考点:OS 安全与保护。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:ASLR/NX/canary 分别防什么。面试:最小权限原则如何落地?(本题答案 B,以题干选项为准)

第96题 ​

关于操作系统的内存保护机制,下列说法正确的是( )。 A. 操作系统为每个进程建立独立的虚拟地址空间,并通过页表项中的保护位限制读写执行权限,同时划分用户态与内核态,用户态进程不能直接访问内核地址空间 B. 虚拟地址空间隔离的主要目的是节省物理内存,与安全防护无关 C. 页表保护位由用户程序根据自身需要自行设置,操作系统只负责建立页表 D. 用户态程序可以通过执行特权指令直接改写页表,从而访问任意物理内存

答案:A

考点定位:八、操作系统安全与保护——操作系统内存保护机制,难度★★☆☆☆,内存保护是操作系统与硬件协同实现安全隔离的核心机制,国企笔试常在“地址空间隔离”“用户态与内核态”处设题。

【结论】 操作系统通过虚拟地址空间隔离、页表保护位与用户态/内核态隔离三重机制实现内存保护,选A。

【逐项辨析】

  • A 正确——正确概括了地址空间隔离、页表保护位与用户态/内核态隔离三项核心机制。
  • B 错误——虚拟地址空间的首要目的是隔离与保护,节省内存只是附带效果(通过共享库等实现)。
  • C 错误——页表及其保护位由操作系统内核统一建立和维护,用户程序无权修改。
  • D 错误——改写页表需要执行特权指令,只能在内核态完成,用户态执行会触发保护异常。

【知识点】 内存保护的硬件与软件协同机制:

内存保护依赖硬件(MMU)与操作系统配合,形成三层防御:

层级机制实现者保护对象违反时的行为
第一层虚拟地址空间隔离OS + MMU进程间内存访问未映射地址触发缺页/段错误
第二层页表保护位(R/W/X)OS设置,MMU检查单页读写执行权限违反保护位触发保护异常
第三层用户态/内核态隔离CPU硬件内核地址空间与特权指令用户态访问内核空间或执行特权指令触发异常

处理器划分用户态与内核态两种运行级别:特权指令(如修改页表基址寄存器CR3、开关中断、停机指令)只能在内核态执行。用户态进程访问内核地址空间会被硬件直接拒绝。用户态与内核态的切换必须通过系统调用、中断或异常等受控入口完成。

【推导过程】 一次非法内存访问的处理流程:

用户态程序访问内核地址
        |
        v
  MMU检查页表项
        |
        v
  发现U/S位=0(内核页)或权限不足
        |
        v
  CPU触发Page Fault(#PF)异常
        |
        v
  切换到内核态,执行异常处理程序
        |
        v
  OS发送SIGSEGV信号,终止进程

【记忆锚点】 口诀——“虚拟隔离第一层,页表保护第二层,态隔离是第三层”。

【易混对比】

机制防护范围谁实施检查能否被用户绕过
虚拟地址空间隔离进程间MMU + OS不能
页表保护位页级读写执行MMU硬件不能
用户态/内核态隔离内核空间与特权指令CPU硬件不能

换个问法:“用户态程序能否通过直接修改页表来访问其他进程的内存?”——不能,修改页表基址寄存器是特权指令,用户态执行会触发异常。与第95题(缓冲区溢出)连考。

【自测】 在x86架构中,页表项的U/S位为0表示该页属于内核空间,用户态进程访问该页会触发什么? A. 正常访问 B. 缺页中断 C. 保护异常(Page Fault) D. 系统调用

答:C(保护异常(Page Fault))。〈出处:408真题同型题〉

【易错提醒】 ①地址空间隔离既防越界访问也防恶意读写,不能理解为“只为省内存”;②页表保护位由内核设置,用户程序只能被动遵守;③用户态与内核态的切换必须通过系统调用、中断或异常等受控入口。


【知识关联】 本题考点:OS 安全与保护。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:ASLR/NX/canary 分别防什么。面试:最小权限原则如何落地?(本题答案 A,以题干选项为准)

第97题 ​

关于恶意代码类型,下列说法正确的是( )。 A. 蠕虫必须依附于宿主文件,用户不运行宿主程序就不会传播 B. 木马具有自我复制能力,能够主动扫描网络并感染其他主机 C. 勒索软件通常加密用户文件并索要赎金,木马则伪装成正常程序诱骗用户运行,进而在后台窃取信息或开放远程控制 D. 计算机病毒不具有传染性,只是占用 CPU 资源的正常程序缺陷

答案:C

考点定位:八、操作系统安全与保护——恶意代码类型辨析,难度★☆☆☆☆,病毒、蠕虫、木马、勒索软件的区分是国企笔试安全常识题的高频点,互联网笔试也常以情景描述反推类型。

【结论】 勒索软件加密用户文件并索要赎金,木马伪装成正常程序诱骗用户运行并在后台窃取信息或开放远程控制,选C。

【逐项辨析】

  • A 错误——“必须依附宿主文件”是病毒的特征,蠕虫是独立程序,不需要宿主即可传播。
  • B 错误——“自我复制、主动扫描网络”是蠕虫的特征,木马通常不具备自我复制能力。
  • C 正确——分别准确描述了勒索软件的加密勒索行为与木马的伪装、后门特征。
  • D 错误——计算机病毒具有明显的传染性,依靠宿主程序传播,绝非正常程序的缺陷。

【知识点】 四类恶意代码的完整辨析:

类型是否需要宿主自我复制能力传播方式典型行为代表案例
病毒(Virus)是是依附宿主文件或引导扇区,用户运行后传染破坏文件、占用资源CIH病毒
蠕虫(Worm)否是利用系统漏洞或网络服务自动扫描传播耗尽带宽、创建后门冲击波、Conficker
木马(Trojan)否否伪装成正常软件诱骗用户主动运行后门控制、窃取信息灰鸽子、远控木马
勒索软件(Ransomware)否(可借木马传播)否常借漏洞或钓鱼邮件进入加密文件、索要赎金WannaCry、LockBit

区分病毒与蠕虫的关键:是否需要宿主、能否自主传播。 区分木马与蠕虫的关键:是否具备自我复制能力。 勒索软件是按行为后果命名的类别,其实现常借木马或漏洞传播。

【记忆锚点】 口诀——“病毒寄生靠宿主,蠕虫独立自己跑,木马伪装没复制,勒索加密要赎金”。

【易混对比】

对比维度病毒蠕虫木马
需要宿主是否否
自我复制是是否
用户是否主动运行被动(运行宿主时)被动(漏洞自动触发)主动(被诱骗运行)
主要危害破坏数据传播快、占带宽窃取信息、远程控制

换个问法:“下列恶意代码中,不具备自我复制能力的是?”——答案是木马(和勒索软件)。与第98题(Linux权限位)连考。

【自测】 某恶意程序伪装成游戏外挂,用户下载运行后电脑被远程控制且文件被加密索要赎金,该程序最可能是? A. 纯病毒 B. 纯蠕虫 C. 木马+勒索软件组合 D. 良性软件

答:C(木马+勒索软件组合)。〈出处:国网真题库同型题〉

【易错提醒】 ①区分病毒与蠕虫的关键是“是否需要宿主、能否自主传播”;②区分木马与蠕虫的关键是“是否具备自我复制能力”;③勒索软件是按行为后果命名的类别,其实现常借木马或漏洞传播。


【知识关联】 本题考点:OS 安全与保护。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:ASLR/NX/canary 分别防什么。面试:最小权限原则如何落地?(本题答案 C,以题干选项为准)

第98题 ​

在 Linux 中,某文件的权限字符串为 rwxr-xr--,其对应的八进制权限表示为( )。 A. 765 B. 751 C. 744 D. 754

答案:D

考点定位:八、操作系统安全与保护——Linux文件权限与chmod,难度★☆☆☆☆,权限位与数字表示法是Linux部分的送分题,国企笔试与互联网笔试都反复考查。

【结论】 rwxr-xr--对应的八进制权限表示为754,选D。

【逐项辨析】

  • A 错误——765对应rwxrw-r-x,与题目给出的字符串不符。
  • B 错误——751对应rwxr-x--x,末位应为4而非1。
  • C 错误——744对应rwxr--r--,属组缺少x权限。
  • D 正确——754与rwxr-xr--逐位吻合。

【知识点】 Linux文件权限位的完整拆解与转换:

Linux对每个文件用9个权限位描述属主(u)、属组(g)、其他用户(o)三类主体的访问权限,每类主体各占3位,依次为读(r)、写(w)、执行(x)。

rwx权限位与数值对应表:

权限字符二进制数值含义
r1004可读
w0102可写
x0011可执行/可进入

八进制转换推导:

主体权限字符串r位w位x位求和八进制
属主(u)rwx4214+2+17
属组(g)r-x4014+0+15
其他(o)r--4004+0+04

因此 rwxr-xr-- = 754。

修改权限使用chmod,如 chmod 754 file 或 chmod u+x,o-w file。

目录权限的特殊含义:

权限位对文件对目录
r读取文件内容列出目录内容(ls)
w修改文件内容创建/删除目录内文件
x执行文件进入目录(cd)、访问目录内文件

【推导过程】 逐位验证rwxr-xr--:

权限字符串: r w x r - x r - -
            | 属主 | 属组 | 其他 |
            | 7   | 5   | 4   |

位1-3(属主): r=4, w=2, x=1  -> 4+2+1 = 7
位4-6(属组): r=4, w=0, x=1  -> 4+0+1 = 5
位7-9(其他): r=4, w=0, x=0  -> 4+0+0 = 4
--------------------------------------------
结果: 754

【记忆锚点】 口诀——“r4w2x1,三组连写是权限”;目录的x位表示“可进入、可穿越”,没有x权限时即使有r也无法访问目录中的文件。

【易混对比】

对比项文件权限目录权限
r读内容列目录项
w写内容增删目录内文件
x执行程序进入目录、访问内部文件
典型陷阱有r无x不能执行有r无x可列出文件名,但无法进入目录或获取文件详情

换个问法:“某目录权限为rwxr-xr-x,用户user对该目录仅有r权限,能否用cd进入该目录?”——不能,进入目录需要x权限。与第97题(恶意代码类型)连考,也与第92题(访问控制模型)连考。

【自测】 执行命令 chmod 640 file.txt 后,该文件的权限字符串应为? A. rw-r----- B. rw-r--r-- C. rwxr--r-- D. rw-rw----

答:A(rw-r-----)。〈出处:大厂面试高频〉

【易错提醒】 ①务必牢记r=4、w=2、x=1,顺序恒为“属主—属组—其他”;②题目给出9位权限字符串时,要按每3位一组分别求和;③对目录而言x位表示可否进入该目录,没有x权限时即使有r也无法访问目录中的文件。


【知识关联】 本题考点:OS 安全与保护——Linux 文件权限位与 chmod 数字表示法。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:给出八进制 754 反写权限串,或问 suid/sgid/sticky bit 各自的作用。(本题答案 D,以题干选项为准)

第99题 ​

关于安全审计与日志,下列说法正确的是( )。 A. 安全审计通过记录系统与用户的关键操作日志,为事后追溯、入侵检测与合规检查提供依据,日志本身也需要保护以防被篡改或删除 B. 日志的主要作用是提升系统的运行速度与并发能力 C. 只要部署了防火墙和杀毒软件,就可以不再保留审计日志 D. 审计日志应允许普通用户随时修改和删除,以便及时清理磁盘空间

答案:A

考点定位:八、操作系统安全与保护——安全审计与日志的作用,难度★☆☆☆☆,审计与日志属于安全体系中的“事后”环节,国企笔试常考其功能定位,互联网笔试常在“应急响应”类题目中涉及。

【结论】 安全审计通过记录系统与用户的关键操作日志,为事后追溯、入侵检测与合规检查提供依据,日志本身也需要保护以防被篡改或删除,选A。

【逐项辨析】

  • A 正确——正确概括了日志的三大作用,并指出日志自身需要防篡改保护。
  • B 错误——日志用于安全审计与故障排查,与提升系统运行速度和并发能力无关。
  • C 错误——防火墙与杀毒软件属于事前、事中防护,审计日志提供事后追溯能力,二者是互补关系,不能相互替代。
  • D 错误——允许普通用户随意修改删除日志会彻底破坏审计的可信性,日志应设置只追加、受限访问权限。

【知识点】 安全审计的完整体系与日志保护要求:

安全审计是指对系统中与安全相关的活动进行记录、检查与分析,其数据来源是操作系统、应用程序和安全设备产生的日志。

审计阶段对应措施核心功能典型产品/机制
事前防火墙、访问控制、身份认证预防非法访问防火墙规则、ACL
事中入侵检测系统(IDS)、杀毒软件实时发现与阻断SNORT、EDR
事后安全审计与日志分析追溯、取证、合规SIEM、日志服务器

日志记录了登录与注销、权限变更、文件访问、服务启停、系统调用等关键事件,主要作用有三:一是事后追溯,在安全事件发生后还原攻击路径与责任人;二是异常检测,通过异常登录、异常提权等模式发现入侵迹象;三是满足合规与取证要求。

日志保护要求:

保护要求具体措施目的
完整性只追加模式、数字签名防止日志被篡改
可用性异地备份、日志服务器转发防止日志被删除
保密性限制访问权限、加密存储防止敏感信息泄露

【记忆锚点】 口诀——“事前防、事中检、事后审,日志完整才可信”。

【易混对比】

安全环节时间点代表措施与审计的关系
事前防护攻击前防火墙、ACL、补丁审计不替代事前防护
事中检测攻击中IDS、杀毒软件、WAF审计不替代事中检测
事后审计攻击后日志分析、取证、复盘审计填补事后追溯空白

换个问法:“攻击者入侵后首先删除系统日志,这破坏了审计的哪项基本要求?”——完整性/可用性。与第100题(安全加固)连考。

【自测】 某企业部署了防火墙和杀毒软件,但从未审查系统日志。一次入侵事件发生数月后才被发现,这主要暴露了哪方面缺陷? A. 事前防护不足 B. 事中检测缺失 C. 事后审计缺失 D. 备份策略缺失

答:C(事后审计缺失)。〈出处:国网真题库同型题〉

【易错提醒】 ①防护手段与审计手段是互补关系,不能以“已装杀毒软件”为由省略日志;②日志的完整性是审计有效的前提,须限制写权限并做好备份;③日志需要定期检查分析,只存不看等于没有审计。


【知识关联】 本题考点:OS 安全与保护。与补题安全保护 12 题、第 91–100 题;国企电网考纲明确要求。

【拓展延伸】 变式:ASLR/NX/canary 分别防什么。面试:最小权限原则如何落地?(本题答案 A,以题干选项为准)

第100题 ​

关于操作系统安全加固,下列说法正确的是( )。 A. 为方便远程运维,应尽可能开启全部系统服务,并保留系统默认账户与默认口令 B. 安全加固的重点是安装杀毒软件,补丁更新与端口管理对系统安全影响很小 C. 关闭无用服务会降低系统可用性,因此生产环境应保持最大的服务集合 D. 及时安装安全补丁、最小化安装只装必需组件、关闭无用服务与端口、删除或禁用默认账户和默认口令,是操作系统安全加固的常见措施

答案:D

考点定位:八、操作系统安全与保护——操作系统安全加固措施,难度★☆☆☆☆,安全加固是考纲中偏实践的知识点,国企笔试常以“下列属于安全加固措施的是”考查,互联网笔试则结合运维场景设题。

【结论】 及时安装安全补丁、最小化安装只装必需组件、关闭无用服务与端口、删除或禁用默认账户和默认口令,是操作系统安全加固的常见措施,选D。

【逐项辨析】

  • A 错误——开启全部服务、保留默认账户与口令会大幅扩大攻击面,是典型的错误做法。
  • B 错误——补丁更新与端口管理恰恰是加固中最有效的措施,只装杀毒软件远远不够。
  • C 错误——关闭无用服务对业务可用性几乎没有影响,却能显著降低风险,“服务越多越安全”的说法完全颠倒。
  • D 正确——完整列举了补丁、最小化安装、端口与服务管理、默认账户处置等常见加固措施。

【知识点】 操作系统安全加固的核心思想是减少攻击面,与最小权限、最小化安装一脉相承。

加固措施清单表:

措施类别具体做法实施要点风险降低效果
补丁管理及时安装安全补丁关注高危漏洞、自动化补丁分发防止已知漏洞被批量利用
最小化安装只装业务必需的组件移除编译器、调试工具、游戏等非必需程序减少可被攻击的软件面
服务与端口管理关闭无用服务、关闭闲置端口用netstat/ss检查监听端口减少网络攻击入口
账户管理删除/禁用默认账户、修改默认口令禁止root远程登录、使用强口令策略防止默认凭据被暴力破解
权限配置遵循最小权限配置账户普通用户默认无sudo、服务账户降权限制攻陷后的横向移动
日志审计开启关键日志、集中存储转发到独立日志服务器、设置只追加支持事后追溯与合规
备份策略定期备份关键数据、离线存储3-2-1备份原则降低勒索软件等破坏影响

加固是持续过程,需定期复查配置与漏洞,而非一次性工作。

【推导过程】 安全加固的“做减法”逻辑:

初始系统(攻击面大)
      |
      v
  最小化安装 --> 移除非必需组件
      |
      v
  关闭无用服务 --> 减少监听端口
      |
      v
  删除默认账户 --> 消除默认凭据风险
      |
      v
  及时打补丁 --> 消除已知漏洞
      |
      v
  最小权限配置 --> 限制单点被攻陷后的影响
      |
      v
  日志审计 --> 持续监控与事后追溯

【记忆锚点】 口诀——“补丁最小化,服务端口关,默认账户删,权限最小化,日志要集中”。

【易混对比】

概念安全加固日常运维
核心思想做减法,减少攻击面保稳定,保障业务连续性
重点措施关闭服务、删除账户、打补丁监控性能、扩容、备份
时间特性持续进行,定期复查7x24小时实时响应
目标预防安全事件保障系统可用

换个问法:“下列哪项不属于操作系统安全加固的常规措施?”——答案可能是“开启全部远程服务方便管理”或“使用root账户直接远程登录”。与第99题(安全审计)连考。

【自测】 某Linux服务器刚安装完成,管理员首先应执行哪项安全加固操作? A. 立即开启SSH root登录方便管理 B. 安装图形界面方便操作 C. 更新系统补丁并创建普通管理员账户 D. 关闭防火墙避免连接问题

答:C(更新系统补丁并创建普通管理员账户)。〈出处:大厂面试高频〉

【易错提醒】 ①安全加固的核心是“做减法”,攻击面越小越安全;②补丁的及时性比数量更重要,已公开漏洞最容易被利用;③加固不是一次性工作,需结合安全基线检查与日志审计持续进行。

【知识关联】 本题考点:操作系统安全加固(补丁、最小化安装、端口/服务、默认账户)。同库题群:第91题(CIA 三要素)、第92题(DAC/MAC/RBAC)、第93题(最小权限)、第94题(身份认证)、第95–96题(溢出与内存保护)、第97–99题(安全机制);补题相关:补-12(安全加固综合,直接串联主库安全章与第10题特权/态隔离)。Linux机制:apt/yum 安全更新;ss -tulnp/netstat -tulnp 查监听端口;systemctl disable --now 关无用服务;删除/锁定默认账户(usermod -L)、禁止 root 远程登录(sshd PermitRootLogin no);基线可用 OpenSCAP/等保核查脚本。面试追问:①安全加固的核心思想是什么(减少攻击面,与最小权限同源)?②为什么「装了杀毒软件」不能代替补丁与端口管理(已知漏洞与暴露面才是批量利用入口)?

【拓展延伸】 变式:刚装完系统「首先做什么」→ 更新补丁 + 创建普通管理员 + 关闭无关端口;「哪项做法错误」→ 开全部服务、保留默认口令、生产环境关防火墙。工程:加固不是一次性动作,需 CIS 基线/等保测评 + 漏洞扫描 + 日志审计持续闭环;云主机还要关掉元数据未授权访问等默认风险。与补-12、第93题连考:权限只给必需主体,服务只开必需端口。(本题答案 D,以题干选项为准)

持续学习,持续积累。