ONEPSOFT | 软考学习知识库
practice14|网络安全真题专项
Practice · 网规【网络安全真题专项·WAF/SQL 注入/XSS/防火墙/IDS-IPS】(教材出处:第 9 章 9.3–9.4 / 第 5 章 5.4–5.5)
题 1 ·【情境判断】题干
某网站安全日志里出现这样一条请求:/news?id=1 union select username,password from users--。数据库随后被拖库,用户表泄露。请判断:这大概率是哪种攻击?作为网络规划设计师,你给的 " 第一步整改 " 应该包含哪两个层面?
- 考察点(教材原文):「Web 应用攻击 1) SQL 注入攻击:攻击者将非法 SQL 代码注入 get、post 等输入参数中……该类攻击的识别关键点是请求参数中的关键字,如:updatexml 和 extractvalue 等 SQL 函数、#等注释关键字、1=1 or 等条件关键字」「采用 sql="select * from Users where name=?" 预编译方式……用户传入的参数被正确地解析为参数,而不会被当作 SQL 代码的一部分执行,可以有效降低 SQL 注入攻击风险」——出自【第 9 章 9.3.1 攻击行为分析 / 第 9 章 9.4.1 编码安全】
- 自答区:(写下攻击类型 / 第一步整改的两个层面)
- 参考答案与解读:这是典型的 SQL 注入攻击——URL 里的
union select … from users-- 含 SQL 函数/条件关键字(union、-- 注释符),正是教材点名的识别特征,攻击者借此绕过认证、窃取用户表。第一步整改要双管齐下:
- 代码层(根本):用预编译 SQL(参数化查询) + 输入验证,让用户输入只当 " 数据 " 不当 " 代码 "(教材示例
where name=?)。 - 设备层(防护):在 Web 前端部署 WAF,匹配攻击特征库实时拦截 SQL 注入流量。
光堵设备不修代码 = 治标;光改代码不挡流量 = 仍有暴露面,两层都要做,才是完整整改。
- 画像提示:【WAF 像工地大门人脸 + 违禁品安检(拦带 SQL 注入的 " 可疑包裹 "),预编译像 " 原料进场先过筛 "(恶意脚本进不了数据库这道加工环节)。两者配合,黑客才钻不了空子。】
题 2 ·【概念辨析】题干(区分易混概念)
IDS 和 IPS 名字只差一个字母,真题里却年年考。请用大白话区分:两者部署方式有什么根本不同?遇到攻击时各有什么行为?各自适合放哪?
- 考察点(教材原文):「是否串接式部署是 IPS 和 IDS 的主要区别特征,IDS 产品在网络中是旁路式工作,IPS 产品在网络中是串接式工作」「IPS 如果检测到攻击企图,就会自动地将攻击包丢掉或采取措施阻断攻击源,而不把攻击流量放进内部网络」「IDS 会……尽可能发现各种攻击企图、攻击行为或者攻击结果,并在第一时间向网络管理员发出警报」——出自【第 5 章 5.5.3 入侵防御系统 / 第 5 章 5.5.1 入侵检测系统】
- 自答区:(写下串/旁路区别 / 攻击时行为 / 各自位置)
- 参考答案与解读:根本区别在 " 串接 vs 旁路 ":
- IDS(入侵检测系统):旁路监听(像搭在路上的摄像头,不参与转发),只 " 看 " 流量、发现攻击就报警,但不阻断。优点是不影响业务;缺点是发现攻击时已放行。
- IPS(入侵防御系统):串接在链路里(像带自动拦截的闸机),逐包检查、主动丢弃攻击包,发现攻击直接不放行进内网,还能识别应用层内容(传统防火墙只看三层/四层,看不了应用层)。
- 部署:IDS 旁路挂核心/DMZ 做 " 监控报警 ";IPS 串接在边界/关键链路做 " 实时拦截 "。记口诀:IDS 旁路只报警,IPS 串接能拦截。
- 画像提示:【IDS ≈ 塔吊上的监控摄像头(只录像报警、不拦人);IPS ≈ 带自动拦截的闸机(危险人员直接不放行)。摄像头再智能也不能 physically 拦人——这就是 " 旁路 vs 串接 " 的本质。】
题 3 ·【找错 / 综合连接】题干
等保三级要求按 " 一个中心三重防护 " 建设。真题里常把 WAF、防火墙、IDS、IPS、漏扫一起考。请综合两章知识:①把 " 防火墙、WAF、IDS、漏洞扫描 " 分别归到等保 " 安全区域边界 / 安全计算环境 / 安全管理中心 " 的哪一层;②指出 " 把 IDS 串接在边界就能拦攻击 " 这个说法错在哪。
- 考察点(教材原文):「按照 " 一个中心 (安全管理中心)、三重防护 (安全通信网络、安全区域边界、安全计算环境)" 的要求」——出自【第 9 章 网络安全等级保护·基本要求】;「IDS 产品在网络中是旁路式工作」「防火墙一般位于网络边界」「WAF 通过深入检测 Web 流量……对 SQL 注入、跨站脚本等攻击进行检测和阻断」「漏洞扫描系统是一种自动检测主机安全性弱点、漏洞和安全隐患的网络安全设备」——出自【第 5 章 5.5 / 第 5 章 5.4 / 第 9 章 9.4】
- 自答区:(写下设备归位 / 指出错在哪)
- 参考答案与解读:
① 归位(连起两章):
- 安全区域边界:防火墙(边界 ACL 访问控制)、WAF(护 Web 应用层、挡 SQL 注入/XSS)、IPS(串接边界主动拦截)——都守在 " 区域关口 "。
- 安全计算环境:漏洞扫描系统(扫主机/数据库弱点,保护 " 区域内资产 " 本身)。
- 安全管理中心:统一收日志、下发策略、集中管控——IDS/WAF/防火墙的告警都汇总到这里。
② "IDS 串接拦攻击 " 错在:IDS 是旁路工作、只报警不阻断(教材明确定义)。要 " 拦攻击 " 得用串接的 IPS。把 IDS 串接不仅违背它的工作模式,还可能因 IDS 处理能力成为链路瓶颈/单点故障。等保里是 "IDS 旁路监控 + IPS/防火墙串接拦截 " 各司其职,不能互相替代。
- 画像提示:【把安全设备想成工地安防体系:防火墙/IPS/WAF = 围挡门禁 + 闸机(边界),漏扫 = 定期第三方体检(查楼体本身弱点),IDS = 监控室大屏(只告警),安全管理中心 = 项目部总控室(汇总所有告警统一调度)。别指望 " 监控大屏 " 去 physically 拦人——那是闸机(IPS)的活。】
掌握度自评(答完回来勾)
| 题号 | 你的判定 | 是否吃透 | 备注 |
|---|
| 题 1 | 对/错/说不清 | □ | |
| 题 2 | 对/错/说不清 | □ | |
| 题 3 | 对/错/说不清 | □ | |