信息安全测试员一级高级技师 详细题库
下载APP练习漏洞发掘 题目预览
-
第 1 题 单选题漏洞情报搜集过程中,( )是公开漏洞数据库的主要来源之一。
- A. GitHub
- B. NVD
- C. Stack Overflow
- D. Twitter
解析:NVD(National Vulnerability Database)是美国国家标准与技术研究院维护的公开漏洞数据库,提供标准化的漏洞信息,是漏洞情报的核心来源。 -
第 2 题 单选题在漏洞情报搜集中,用于评估漏洞严重性的标准化系统是( )。
- A. CWE
- B. CVSS
- C. CPE
- D. OVAL
解析:CVSS(Common Vulnerability Scoring System)是国际公认的漏洞严重性评估标准,帮助确定漏洞优先级。 -
第 3 题 单选题漏洞情报的自动化搜集常使用( )工具来实现高效数据抓取。
- A. Wireshark
- B. Metasploit
- C. Nmap
- D. Scrapy
解析:Scrapy是一个开源的Python爬虫框架,常用于自动化抓取网页和论坛数据,适用于漏洞情报搜集。 -
第 4 题 单选题CVE标识符的分配主要由( )组织负责。
- A. FIRST
- B. MITRE
- C. NIST
- D. OWASP
解析:MITRE公司作为CVE(Common Vulnerabilities and Exposures)项目的管理机构,负责分配和管理全球唯一的漏洞标识符。 -
第 5 题 判断题漏洞情报搜集仅限于互联网公开来源,不包括内部研究数据。
- A. 对
- B. 错
解析:漏洞情报搜集涵盖公开来源(如安全公告)和私有来源(如内部漏洞研究),以全面识别威胁。 -
第 6 题 判断题漏洞情报必须包含CVSS评分,才能有效评估风险。
- A. 对
- B. 错
解析:CVSS评分是漏洞情报的重要元素,但并非绝对必要;情报的完整性取决于多因素,如影响范围和可利用性,CVSS只是辅助工具。 -
第 7 题 多选题漏洞情报搜集的有效方法包括( )。
- A. 订阅安全邮件列表
- B. 分析社交媒体动态
- C. 使用漏洞扫描器
- D. 监控暗网论坛
- E. 执行渗透测试
解析:订阅邮件列表、分析社交媒体和监控暗网是主动搜集漏洞情报的方法;漏洞扫描器和渗透测试属于漏洞验证而非情报搜集阶段。 -
第 8 题 多选题全面的漏洞情报应包含以下哪些关键元素?( )。
- A. CVE ID
- B. 受影响软件版本
- C. 漏洞利用代码
- D. 缓解措施
- E. 攻击者地理位置
解析:CVE ID提供标准化标识,受影响版本确定范围,缓解措施指导响应;利用代码和攻击者位置可能不相关或不总是可获得。
余下详情题库请下载 APP 或扫码小程序查看全部题目与智能刷题。