刷题刷出新高度,偷偷领先!偷偷领先!偷偷领先! 关注我们,悄悄成为最优秀的自己!

简答题

试题一(共20分)

阅读下列说明和图,回答问题1至问题5,将解答填入答题纸的对应栏内。

【说明】

在某政府单位信息中心工作的李工要负责网站的设计、开发工作。为了确保部门新业务的顺利上线,李工邀请信息安全部门的王工按照等级保护2. 0的要求对其开展安全测评。李工提供网站所在的网络拓扑图如图1-1所示。图中,网站服务器的IP地址是192.168.70.140,数据库服务器的IP地址是192.168.70.141。


               图1-1

王工接到网站安全测评任务以后,决定在内网办公区的信息安全部开展各项运维工作,王工使用的办公电脑IP地址为192.168.11.2。


【问题5】(8分)

根据李工提供的网络拓扑图,王工建议部署开源的Snort入侵检测系统以提高整体的安全检测和态势感知能力。

(1)针对王工建议,李工查阅了入侵检测系统的基本组成和技术原理等资料。请问以下有关Snort入侵检测系统的描述哪两项是正确的?(2分)

A. 基于异常的检测系统 B. 基于误用的检测系统

C. 基于网络的入侵检测系统D. 基于主机的入侵检测系统

(2)为了部署Snort入侵检测系统,李工应该把入侵检测系统连接到图1-1 网络拓扑中的哪台交换机?(1分)

(3)李工还需要把网络流量导入入侵检测系统才能识别流量中的潜在攻击。图1-1中使用的均为华为交换机,李工要将交换机网口GigabitEthernet1/0/2的流量镜像到部署 Snort的网口 GigabitEthernet1/0/1上,他应该选择下列选项中哪一个配置?(2分)

A. observe-port 1 interface GigabitEthernet1/0/2

interface GigabitEthemet1/0/1

  port-mirroring to observe-port 1 inbound/outbound/both

B. observe-port 2 interface GigabitEthernet1/0/2

  interface GigabitEthemet1/0/1

  port-mirroring to observe-port 1 inbound/outbound/both

C.port-mirroring to observe-port 1 inbound/outbound/both

  observe-port 1 interfaceGigabiEthenet1/0/2

  interface GigabitEthenet1/0/1

D.observe-port 1 interface GigabitEthernet1/0/1

  interface GigabitEthemet1/0/2

port-mirroring to observe-port 1 inbound/outbound/both

(4)Snort入侵检测系统部署不久,就发现了一起网络攻击。李工打开攻击分组查看,发现很多字符看起来不像是正常字母,如图1-2所示,请问该用哪种编码方式去解码该网络分组内容?(1分)


图1-2

(5)针对图1-2所示的网络分组,李工查看了该攻击对应的Snort 检测规则,以更好地掌握Snort入侵检测系统的工作机制。请完善以下规则,填充空(a)、(b)处的内容。(2分)

(a) tcp any any -> any any (msg:"XXX";content:" (b) ";nocase;sid:1106;)

使用微信搜索喵呜刷题,轻松应对考试!

答案:

(1)B、C
(2)交换机2
(3)D

(4)URL编码(URL,encode)

(5a)alert (5b)union,select

解析:

(1)Snort入侵检测系统是基于网络误用检测的入侵检测系统,因此选项B和C都是正确的描述。基于异常的检测系统描述不符合Snort的特性。
(2)为了全面检测内网的入侵行为,Snort入侵检测系统需要连接到内网的核心交换机上,以便捕获所有的网络流量。根据提供的网络拓扑图,交换机2是内网的核心交换机,因此应该选择连接到这台交换机。
(3)为了将网络流量导入Snort入侵检测系统,需要配置交换机以镜像流量到Snort所在的端口。在华为交换机上,需要首先定义一个观察端口(observe port),然后指定数据来源的物理接口,并配置端口镜像(port-mirroring)到观察端口。选项D中的配置步骤是正确的。
(4)图1-2中显示的网络分组内容包含了许多URL编码的字符,这是一种常见的网络编码方式,用于在URL中传输特殊字符。因此,应该使用URL编码(URL encode)来解码该网络分组内容。
(5)Snort入侵检测系统的规则用于定义哪些网络行为会被视为入侵并触发告警。规则中的空(a)处应填写表示告警的关键词,即"alert"。空(b)处应填写用于触发告警的内容匹配关键词,根据提供的截图,应填写"union select"。

创作类型:
原创

本文链接:【问题5】(8分) 根据李工提供的网络拓扑图,王工建议部署开源的Snort入侵检测系统以提高整体的安

版权声明:本站点所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明文章出处。

让学习像火箭一样快速,微信扫码,获取考试解析、体验刷题服务,开启你的学习加速器!

分享考题
share