信息安全测试员一级高级技师 详细题库

职业:信息安全测试员 等级:一级/高级技师 章节:漏洞说明文件编写方法 题目总数:2072 题 单选题 1036 多选题 518 判断题 518
下载APP练习

漏洞说明文件编写方法 题目预览

  • 第 1 题 单选题
    在漏洞说明文件中,漏洞名称通常基于( )。
    • A. CVE-ID
    • B. CVSS分数
    • C. 发现者姓名
    • D. 受影响产品版本
    解析:CVE-ID是漏洞的唯一标准标识符,漏洞名称应以此为基础以确保统一性和可追溯性。
  • 第 2 题 单选题
    编写漏洞名称时,应避免使用( )。
    • A. 具体技术描述
    • B. 模糊或泛化语言
    • C. 数字标识符
    • D. 标准分类代码
    解析:模糊语言会导致漏洞性质不明确,漏洞名称需清晰、具体,便于理解和沟通。
  • 第 3 题 单选题
    常见的漏洞类型名称如“跨站脚本”属于( )分类。
    • A. 访问控制错误
    • B. 配置管理错误
    • C. 注入漏洞
    • D. 加密弱点
    解析:跨站脚本(XSS)是注入漏洞的子类,涉及恶意脚本注入到可信上下文中执行。
  • 第 4 题 单选题
    CWE(Common Weakness Enumeration)主要用于( )。
    • A. 分配唯一漏洞ID
    • B. 评估漏洞风险等级
    • C. 分类漏洞类型
    • D. 提供漏洞修复方案
    解析:CWE是软件弱点分类标准,用于描述和枚举常见漏洞类型,而非标识特定实例或提供修复。
  • 第 5 题 判断题
    漏洞名称在说明文件中必须包含CVE-ID以确保标准化。
    • A.
    • B.
    解析:CVE-ID是漏洞的全球唯一标识符,包含它在名称中可保证一致性和可引用性。
  • 第 6 题 判断题
    漏洞名称可以使用缩写以简化描述。
    • A.
    • B.
    解析:缩写可能导致歧义,漏洞名称应使用完整、描述性语言准确传达漏洞细节。
  • 第 7 题 多选题
    在漏洞名称编写中,以下哪些做法是推荐的?( )
    • A. 使用CWE标准术语
    • B. 包含CVE-ID
    • C. 指定受影响的产品版本
    • D. 避免主观评价性词汇
    • E. 采用非技术性简化语言
    解析:推荐使用标准术语、引用CVE-ID、指定产品版本并保持客观;E错误,技术语言能精确描述漏洞,避免简化。
  • 第 8 题 多选题
    以下哪些是常见的漏洞类型名称?( )
    • A. SQL注入
    • B. 拒绝服务
    • C. 路径遍历
    • D. 权限提升
    • E. 社会工程攻击
    解析:SQL注入、拒绝服务、路径遍历和权限提升是公认技术漏洞类型;E是社会工程手法,非纯技术漏洞。
余下详情题库请下载 APP 或扫码小程序查看全部题目与智能刷题。