全部科目 > 系统架构设计师 >
2024年下半年 上午试卷 综合知识
第 18 题
知识点 安全威胁  
章/节 信息安全与保密  
 
 
关于SQL注入以下说法错误的是()。
 
  A.  通过SQL预编译和参数化是避免SQL注入的有效手段
 
  B.  使用ORM可以自动进行参数化查询,但无法减少SQL注入的风险
 
  C.  使用UNION关键字可以通过SQL拼接,合并结果集拿到敏感信息
 
  D.  SQL注入攻击主要是窃取数据库中的数据




 
 
相关试题     信息安全与保密 

  第44题    2024年下半年  
安全审计4要素(控制目标、安全漏洞、控制措施和控制测试)

  第54题    2024年上半年  
确保信息没有非授权泄密,即确保信息不泄露给非授权的个人、实体或进程所用,是指(问题 1)。(问题 2)是指信息交换的双方不能否认其在交换过程中发送信息或接收信..

  第68题    2024年下半年  
数据安全治理框架?(合规性检查、用户权限、安全测试)

 
知识点讲解
· 安全威胁
 
        安全威胁
        评估安全威胁的方法主要有以下4种:
        (1)查阅。查阅一些以网络安全为主题的信息资源,包括书籍、技术论文、报刊文章、新闻组以及邮件列表等。
        (2)实验。获知入侵者进入系统的困难性的一种方法是进行自我攻击。
        (3)调查。安全调查所获得的统计数据可以提供给管理者一些有用信息以便做出决断。
        (4)测量。对潜在的威胁进行测量,通常使用陷阱。
        通常使用一些陷阱可以有效地对威胁做出真实的评估而没有将个人和组织暴露的危险,使用陷阱主要有3个方面的好处:
        (1)陷阱提供了真实世界的信息。通过适当的设计,入侵者会完全意识不到陷阱的存在。
        (2)精心设计的陷阱能够安全地提供一些测量手段。
        (3)陷阱能够用于延缓将来的攻击。
        一个陷阱主要有3个组成部分,分别是诱饵、触发机关以及圈套。一个好的陷阱应该具备以下特征:
        (1)良好的隐蔽性。网络陷阱对于入侵者来说,必须是不可见的。陷阱对外暴露的部分只有诱饵,只需要确保诱饵的特性不会暴露陷阱的存在。例如,可以使用SCSI分析器、网络协议分析器和日志信息。
        (2)有吸引力的诱饵。诱饵的选择必须与环境相适应,例如,可以把冠以敏感信息的文件或文件夹作为诱饵。
        (3)准确的触发机关。一个好的陷阱应该捕获入侵者而不应该捕获无辜者,触发机关的设置应该使失误率降到最低。设计时必须考虑由于失误所引起的信用问题,这是非常重要的。
        (4)强有力的圈套。一个有效的陷阱必须具有足够的能力抵抗入侵者,这一点是设计好的陷阱最为困难的事情。好的陷阱通常具有保留证据的能力。



更多复习资料
请登录电脑版软考在线 www.rkpass.cn

京B2-20210865 | 京ICP备2020040059号-5
京公网安备 11010502032051号 | 营业执照
 Copyright ©2000-2025 All Rights Reserved
软考在线版权所有