简介:面向“领航杯”江苏省青少年网络信息安全知识竞赛的备考资源,以Word文档形式汇总网络信息安全核心考点与选择题题库,适合青少年参赛者及指导教师赛前系统复习与实战刷题。压缩包内共1个doc文件,整体大小243KB,内容集中在一个文档中,便于按知识点逐题阅读和巩固。目前已有66人学习,由名师整理,内容精炼实用。文档围绕系统锁定快捷键、数据备份与可用性、阻断与截获攻击、保密性完整性可用性三属性、信息系统安全目标、DES、RSA、AES等加密算法、信息安全问题根源等高频考点展开,并配套选择题与答案解析。学习者可借此快速掌握网络攻击分类与防护手段、加密技术原理及应用场景,建立完整的网络安全知识框架,为竞赛答题和日常信息安全意识提升提供直接帮助。
1. 领航杯网络信息安全题库拆解:一份题库怎么从“背题”变成“懂题”
备赛的学生几乎都问过同一个问题:几百道题刷完就忘,这竞赛到底怎么准备?这份领航杯江苏省青少年网络信息安全知识竞赛题库,恰好能解决这个困惑——它覆盖的内容不是随意堆题,而是把网络信息安全的几大考点全部筛了一遍,同一个知识点反复换场景考。比如“机密性”这个概念,换成锁定系统、换成“看不懂”、换成泄密,三道题答案逻辑完全一致。真正值钱的不是背下答案,而是透过题目看清出题人反复在考什么。它适合正在备赛的初中生、高中生,也适合带竞赛队的老师,以及想用竞赛题检验自己网络信息安全基础的新手。我的建议是别急着从头刷到尾,先把它当一张考点地图用。
2. 网络安全三属性与攻击分类:两张表对号入座,不再凭感觉
做过几套竞赛题的人都有一种感觉:有的题看一遍就会,有的题翻来覆去错。问题不在记性,在于你在背选项而不是找考点。这份题库里最值得先吃透的,其实是“安全属性”相关的题——它们决定了后面一大半题目的判断方向。
2.1 三属性是判断标尺:保密性、完整性、可用性怎么落地
信息安全最重要的三个属性,题库里反复考:保密性、完整性、可用性。保密性是指信息不被非授权访问,哪怕非授权用户拿到信息也看不懂,所以数据加密是实现保密性的核心手段;完整性是指信息在存储和传输中保持一致、未被非法修改;可用性是指信息在需要时能被正常获取,系统宕机、数据丢失都算可用性被破坏。
题库里大量题目都在用大白话包装这三个属性。题12“确保信息没有非授权泄密”指的就是保密性;题13里“看不懂”对应数据加密;题2“定期对系统和数据进行备份,在灾难发生时恢复”对应可用性;题7“数据在途中被篡改或破坏”对应完整性。做题时只要看到“泄密”“看不懂”“未授权访问”“篡改”“不可用”这些关键词,先定位属性,再选答案,正确率会明显提升。
2.2 攻击分类的对应规则:截获、阻断、篡改、伪造各打谁
从安全属性来看,网络攻击可以分成四类,这是许多选择题的直接出题点。截获攻击针对机密性,数据被中途偷看;阻断攻击(也叫中断)针对可用性,系统或服务变得不可用;篡改攻击针对完整性,数据内容被改动;伪造攻击针对真实性和不可否认性,冒充来源或重放旧数据。
判断时别急着回忆攻击名,先找“受害的对象”。我整理了一张对应表,做题时直接套:
| 被破坏的对象 | 对应的安全属性 | 常见攻击举例 |
|---|---|---|
| 数据被未授权查看 | 机密性 | 截获、窃听 |
| 系统或服务不可用 | 可用性 | 阻断、DoS/DDoS |
| 数据被篡改或破坏 | 完整性 | 篡改、中间人修改 |
| 来源被冒充、旧数据被重发 | 真实性、不可否认性 | 伪造、重放攻击 |
题库里题3“阻断攻击”选可用性,题4“截获攻击”选机密性,题8“中断是对可用性的攻击”,题74“DDoS攻击破坏了可用性”。这几道题全部能靠这张表直接拿下。易错点在题7:很多人看到“数据被中途窃听”就选机密性,但题干问的是“数据完整性机制能防止什么”,答案自然是篡改或破坏。
2.3 复习动作:把场景词抄在属性表旁边
一份合格的备赛动作不是反复整卷刷题,而是把错题的题干关键词拆出来重新归档。我会把题库里所有“针对XX的攻击”“破坏XX”的题集中到一起,按上表分类,统计哪种属性考得最多,优先补那块。失败时看什么?如果连续错三道属性题,说明不是定义没记住,而是场景词和属性没建立映射。比如“服务器过于繁忙不能应答”=拒绝服务=可用性,“U盘多出一个回收站”=中毒,“CPU 100%且无异常进程”=拒绝服务攻击。把这些场景词直接抄在属性表旁边,比单独背概念有效得多。
3. 加密算法考点:DES、RSA、AES与数字签名的四个记忆锚点
加密算法是这份题库里数字最密集的部分,也是丢分重灾区。很多学生折在“64位密钥到底有效几位”这种细节上。其实这部分考点非常集中,把对称与非对称的分界线、几个关键数字、签名场景判断理顺,就能覆盖绝大多数加密类题目。
3.1 对称加密与非对称加密:一把钥匙还是两把钥匙
对称加密算法,加密和解密使用同一把密钥。DES、AES都是对称算法,速度相对快,适合大量数据加密。题库里题17描述的“每个字母加5,a加密成f,密钥就是5”属于对称加密技术,很多人被“分组密码”选项带偏——它确实用了分组思想,但题干问的是“属于什么”,优先选对称加密技术。
非对称加密算法有一对密钥:公开密钥公开,私有密钥保密。RSA是其代表。题26问非对称密码算法“不包括”的优点,选“加密解密速度快”。原因很直接:非对称算法基于大整数模幂运算,开销远大于对称算法,速度是它的短板,不是优点。题21“公开密钥密码体制”就是指公开密钥公开、私有密钥保密,别被字面意思骗成“所有密钥都公开”。
3.2 高频数字记忆:DES到底有效几位,RSA靠什么困难性
这部分必须精确记忆几个数字,出错率极高。DES算法密钥是64位,但实际有效位只有56位,因为每个字节的最后一位用作奇偶校验。DES是分组密码,把数据加密成64位一块。AES是目前广泛使用的对称加密标准,也是对称算法。RSA的安全性基于大整数因子分解的困难性。ECC则基于椭圆曲线离散对数困难性,题库里常拿它和RSA做干扰。
| 算法 | 类型 | 核心记忆点 |
|---|---|---|
| DES | 对称、分组密码 | 密钥64位,有效56位,分组64位 |
| AES | 对称算法 | 当前主流对称加密标准 |
| RSA | 非对称算法 | 基于大整数因子分解困难性 |
| ECC | 非对称算法 | 基于椭圆曲线数学困难性 |
血的教训是:考场上看到“64”就以为答案是64,题目实际问的是有效位。遇到这类题先圈出题干里“有效位”三个字,再落笔。
3.3 数字签名与证书:谁用公钥、谁用私钥的判定逻辑
签名场景是另一类高频题。A给B发送邮件,想让B验证邮件确实由A发出,A应该选用自己的私钥对邮件做签名,B用A的公钥验证。这里的关键原则是“私钥签名,公钥验证”。反过来,如果只是想让B能读这封邮件,就用B的公钥加密,B用自己的私钥解密——原则是“对方的公钥加密,自己的私钥解密”。两条原则分开记,签名题基本不会错。
数字证书部分,证书数据组成包括版本信息、有效使用期限、签名算法和公钥,但绝不会包含私钥——私钥一旦出现在证书里,整个体制就崩溃了。题19选“版权信息”不在证书组成中,概念上也是这个道理。CA认证中心的核心作用一是发放数字证书,二是提供身份信任背书,而不是加密数据本身。密钥是密码系统里最需要保护的对象,现代密码学研究的重点就是密钥保护,算法可以公开,密钥必须保密。
做题时我会强制走一遍“四问”:一问加密解密是不是同一把钥匙,是则对称;二问有没有大数分解、椭圆曲线字样,有则非对称;三问题干是签名还是加密,决定用公钥还是私钥;四问数字题里问的是全长还是有效位。四问过完,正确答案基本就浮出来了。
4. 恶意代码与攻击手段:五个最容易翻车的混淆点与避坑清单
恶意代码是这份题库里最容易混的分区。原因很简单:病毒、蠕虫、木马这三个词,在新闻报道和日常聊天里经常被混着叫,可竞赛题偏要考它们之间的严格区别。这一章把概念理清楚,再给一份踩坑记录,直接照着避。
4.1 病毒、蠕虫、木马的分界线:有没有宿主,要不要操作
计算机病毒需要寄生在宿主文件里,靠宿主运行激活,具有传染性,典型的是宏病毒——它利用Office宏语言编写,寄生于文档或模板的宏中。蠕虫是独立的恶意程序,不需要宿主文件,利用网络自行传播和复制,会消耗内存和网络带宽,严重时导致拒绝服务。题49里“蠕虫的传播需要通过宿主程序或文件”就是错误描述,正确说法是不需要。特洛伊木马伪装成有用程序,不自我复制,目标是实现对远程主机的控制,题47选它。
判断逻辑就三步:先问“它依附什么传播”,依附文件的是病毒,自己在网络上跑的是蠕虫,装成好东西骗你运行的是木马。再问“要不要用户操作”,蠕虫不需要用户操作就能传播,病毒和木马通常需要诱导运行。最后问“目的是什么”,破坏和感染是病毒,消耗资源是蠕虫,远程控制和窃密是木马。
4.2 攻击手段速记:社会工程学、缓冲区溢出、重放攻击一次分清
这部分考的是“给场景选攻击名”。社会工程学攻击的是人而不是系统,打电话诈骗密码、冒充客服套信息、钓鱼邮件都属于这类,题5里的电话诈骗选社会工程学。缓冲区溢出是向有限空间输入超长字符串,覆盖相邻内存数据,题86直接考定义。重放攻击是攻击者截获并记录了A到B的数据,然后从先前截获的数据中提取信息重新发给B,题78考的就是这个场景。拒绝服务攻击是发送大量数据使服务器过于繁忙不能应答,题5选它,它破坏的是可用性。后门的功能是保持对目标主机的长期控制,而不是远程开机之类,题54选保持长期控制。
恶意代码的细节题也常在这里出现。CIH是能对计算机硬件产生破坏的病毒,题60选CIH。摆渡型木马专门利用U盘在不同安全级别的网络之间交叉使用来窃取信息,题45选摆渡型木马。它不靠网络传播,靠的是移动介质“摆渡”。
4.3 避坑清单:五条最容易丢分的题眼
现象:判断题里“蠕虫就是加强版病毒”一直选错。原因:只记住了危害大,没抓住传播机制。解决:别用危害大小区分,看是否需要宿主文件、是否自传播,蠕虫不需要宿主且自传播。
现象:“下列不属于网络蠕虫的恶意代码”一题,资料里给出的答案是熊猫烧香,但按公开资料,熊猫烧香确实具备蠕虫的自我复制和网络传播特征。原因:这份题库出自早年,个别题目的答案存在时代争议。解决:这类争议题别死磕,以主办方最新公布的官方题库和答案为准,我的建议是遇到争议直接标记,不占用备考精力。
现象:宏病毒相关题总是把“宏”选成恶意代码。原因:宏是Office提供的一类脚本能力,是载体而不是病毒本身。解决:看到“宏病毒”三个字才选恶意代码,单独出现“宏”不算。
现象:U盘插入后习惯双击打开,题目判断失误。原因:没意识到自动播放是把U盘里的恶意代码直接拉起来的入口。解决:关闭自动播放,用右键打开或地址栏访问,日常使用就保持这个习惯。
现象:病毒是否消耗CPU资源判断反。原因:被“病毒不一定具有破坏力”干扰。解决:病毒是运行中的一段程序代码,运行必然占CPU和内存,消耗资源与是否破坏系统是两回事。
5. 访问控制与口令安全:从模型判断到口令设计的整套答题思路
访问控制是竞赛里出题稳定的一小块,概念不堆数字,考的是模型之间的边界。很多人在RBAC上丢分,是因为把“角色”理解成行政级别,而考题专门在这个地方挖坑。
5.1 三种访问控制模型:谁说了算、按什么标准、怎么分组
自主访问控制DAC,核心是资源拥有者说了算。文件的主人可以决定其他用户对这个文件有没有访问权限,题41就是典型场景。强制访问控制MAC,核心是系统说了算,按安全标签强制执行,用户不能自己改权限,题40“基于安全标签实现”的就是它。基于角色的访问控制RBAC,核心是权限挂到角色上,用户进入某个角色就拿到一组对应的权限,角色按部门、岗位、工种等与实际业务紧密相关的类别划分,而不是按行政级别划分,题39的C选项说“角色通常根据行政级别定义”就是不准确的。
判断顺序我总结成一个三步法:题里出现“拥有者可以决定”,选DAC;出现“安全标签”“系统强制”,选MAC;出现“角色”“部门”“岗位”,选RBAC。选择题里看到这些词,先对号入座再读选项,效率会高很多。
三种模型实际上对应了三种不同的管理哲学。DAC灵活但松散,权限由个人决定,适合信任度较高的环境;MAC严格但僵化,一切由系统统一控制,适合安全要求高的场景;RBAC则把权限管理从“人”转移到“角色”上,因为角色的变动频率远低于用户的变动频率,维护起来更便利。题44问RBAC说法错误的一项,D选项说“对数据库系统适应性不强是主要弱点”,这其实是把RBAC的优点说成了缺点。
5.2 访问控制表与能力表:一个以文件为中心,一个以用户为中心
题38和题42经常成对出现,考的是ACL和能力表的区别。访问控制表ACL以文件为中心建立权限表,把这文件允许哪些用户访问、各自有什么权限罗列出来。访问控制能力表则以用户为中心,把该用户能访问哪些资源、各是什么权限集中描述。题38选访问控制表,题42选访问控制能力表。这两者经常被对调着考,记法就是:文件当主语的是ACL,用户当主语的是能力表。访问控制矩阵则是把主体和客体都列成二维表,题41的“文件拥有者决定其他用户权限”属于自主访问控制,不是矩阵本身。
5.3 口令安全与认证方式:复杂、更换、不通用、防偷看
口令攻击方式无外乎猜、试、骗三种。猜,是指用常见组合去蒙,比如跟用户名相同的密码、生日、位数过短的密码,题81里10位以上综合型密码不算常见危险密码;试,是指暴力破解和字典攻击,暴力破解穷举所有组合,字典攻击拿现成的口令表碰撞,题85里常用于破解口令的是字典攻击;骗,是指社会工程学里的各种套话手段。
防范逻辑必须一一对应:口令要复杂,最好字母、数字、特殊字符混合;要定期更换;输入时要确认身边无人;Windows NT和2000系统设置无效登录后锁定账号,目的就是为了防暴力破解,题83选它。题82的陷阱在最后一句“所有系统都使用同一个高强度口令”,再强的密码,一个系统泄露就全线沦陷,所以此选项属于不可以防范口令攻击的做法。此外,最常用的认证方式是基于账户名和口令认证,题79选它,这是门槛最低也最普及的认证技术。TCSEC评估准则等级从低到高是D、C1、C2、B1、B2、B3、A1,题库里考最高等级,选A1。
6. 备赛冲刺:用Python按知识点切题库,七天拿下错题复盘
最后分享一个我常用的备考技巧:把题库文本按知识点自动切分并统计错题分布,用数据决定复习优先级。这份题库的题目是纯文本选择题,块与块之间用空行分隔,非常适合脚本处理。下面是一段可用的切题脚本:
import re from collections import defaultdict # 按关键词给题目打知识点标签,修改这个字典即可适配自己的题库 KEYWORDS = { "加密算法": ["DES", "RSA", "AES", "密钥", "加密", "证书"], "恶意代码": ["病毒", "蠕虫", "木马", "宏病毒", "后门"], "访问控制": ["访问控制", "权限", "角色", "口令"], "攻击手段": ["攻击", "钓鱼", "欺骗", "拒绝服务", "溢出"], } def classify(text: str) -> str: for label, words in KEYWORDS.items(): if any(w in text for w in words): return label return "其他" def main() -> None: # questions.txt 从题库复制出纯文本,题与题之间用空行分隔 blocks = open("questions.txt", encoding="utf-8").read().split("\n\n") stats = defaultdict(int) for block in blocks: stats[classify(block)] += 1 for label, count in sorted(stats.items(), key=lambda x: -x[1]): print(f"{label}: {count} 题") main()逻辑说明:脚本按空行把题库拆成独立的题块,然后对每个题块做关键词匹配,命中哪个知识点的关键词就归到哪类,最后按题目数量倒序打印。参数说明:KEYWORDS字典里的关键词可以自行增删,适配你自己的题库;注意“宏”不要单独作为关键词,否则会误伤“宏病毒”,建议直接写“宏病毒”。把错题文件命名为questions.txt放在脚本同目录,跑一遍就能看到自己哪个知识点错得最多,接下来七天的复习顺序就按统计结果倒序排。
我带学生备赛时吃过一次亏:考前三天还在整卷刷题,错题分散在六个知识点里,哪块都没补透。从那以后,凡是知识竞赛类资料,我第一件事就是按知识点切库、统计错题密度,再决定投入时间。这份领航杯题库,也值得你先切一刀再开始背答案。希望帮到你。
本文还有配套的精品资源,点击获取