首页
外语
计算机
考研
公务员
职业资格
财经
工程
司法
医学
专升本
自考
实用职业技能
登录
计算机
阅读下列说明,回答问题1至问题4,将解答写在答题纸的对应栏内。 [说明] 用户的身份认证是许多应用系统的第一道防线,身份识别对确保系统和数据的安全保密极其重要。以下过程给出了实现用户B对用户A身份的认证过程。 1.A->B:A 2.B->A:{B,Nb}p
阅读下列说明,回答问题1至问题4,将解答写在答题纸的对应栏内。 [说明] 用户的身份认证是许多应用系统的第一道防线,身份识别对确保系统和数据的安全保密极其重要。以下过程给出了实现用户B对用户A身份的认证过程。 1.A->B:A 2.B->A:{B,Nb}p
admin
2017-11-28
42
问题
阅读下列说明,回答问题1至问题4,将解答写在答题纸的对应栏内。
[说明]
用户的身份认证是许多应用系统的第一道防线,身份识别对确保系统和数据的安全保密极其重要。以下过程给出了实现用户B对用户A身份的认证过程。
1.A->B:A
2.B->A:{B,Nb}pk(A)
3.A->B:h(Nb)
此处A和B是认证实体,Nb是一个随机值,pk(A)表示实体A的公钥,{B,Nb}pk(A)表示用A的公钥对消息B,Nb进行加密处理,h(Nb)表示用哈希算法h对Nb计算哈希值。
[问题4]
上述协议存在什么安全缺陷?请给出相应的解决思路。
选项
答案
存在重放攻击和中间人攻击的安全缺陷。针对重放攻击的解决思路是加入时间戳、验证码等信息;针对中间人攻击的解决思路是加入针对身份的双向验证。
解析
本题主要考查密码协议的安全性,要求对密码协议所要求完成的各项安全功能有明确的设计思路,例如双方身份的相互确认、数据如何加密、如何防止各种重放或者中间人劫持攻击等等。
[问题1]
认证主要是对参与双方身份信息的核实和验证,而加密则是对数据的一种变换,确保实现保密性、完整性和可用性的安全目的。
[问题2]
Nb是一个随机值,一方面确保B发给A的数据包无法预测,另一方面使用用户A的公钥加密,确保只有用户A才能解开,攻击者无法解开。
[问题3]
用户A收到2号数据包以后回复h(Nb),用于告诉用户B用户A已经收到上述消息,而且能得到Nb说明用户A的身份是真实的。用哈希值h(Nb)回复也可以确保攻击者无法恢复Nb。攻击者无法得知№的任何信息。
[问题4]
上述协议只有用户A的身份是经过验证的,攻击者可以重复发送第二个数据包给A消耗计算资源。攻击者可以截获第一个包,伪造A的身份,给B发送包声称自己是C,结果用户B会以用户C的公钥来加密,攻击者以C的私钥解出数据包内容,得到Nb的产生信息。
转载请注明原文地址:https://jikaoti.com/ti/FPx7FFFM
本试题收录于:
信息安全工程师下午应用技术考试题库软考中级分类
0
信息安全工程师下午应用技术考试
软考中级
相关试题推荐
(2014上项管)某项目已制定了详细的范围说明书,并完成了WBS分解。在项目执行过程中,项目经理在进行下一周工作安排的时候,发现WBS中遗漏了一项重要的工作,那么接下来他应该首先______。
(2010上系分)______适用于描述复杂算法的执行流程。
(2008下项管)某公司有很多项目机会但没有足够的资源来完成所有的项目,这就需要项目经理领导团队来建立一个筛选和确定项目优先级的方法。在建立项目筛选模型的众多准则中,此时最重要的准则是待开发的系统______。
(2010上项管)某系统集成企业进行业务流程重组,在实施的过程中企业发生了多方面、多层次的变化,假定该企业的实施是成功的,则______不应是该实施所带来的变化。
(2012下项管)一个自动化设计团队应该熟悉最新的自动装配技术,团队可通过一系列的途径得到这种知识,它可以雇佣一个专门的项目问题专家,可以请一个顾问,可以将一个现有的工程师送去参加有关机器人的讲座或者一个制造部门的人加入团队。每一种方法的相关成本必须在项目
(2014下项管)根据《软件工程术语GB/T11457-2006》的定义,连接两个或多个其它部件,能为相互间传递信息的硬件或软件部件叫做______。
(2006下网工)在TCP/IP体系结构中,BGP协议是一种______(1),BGP报文封装在______(2)中传送。(1)
(2013下项管)企业信息化就是用现代信息技术来支撑企业经营战略、行为规范和业务流程的实现。企业信息化结构一般分为产品(服务)层、作业层、管理层和决策层。企业门户网站属于______层。
(2010上监理)计算机综合布线过程中,铺设金属管应尽量减少弯头,按照规定,每根金属管的弯头应不超过______(1)。如果在金属管中需要串接3条电缆,电缆测量总长度为1600米,则至少需要订货的电缆长度为_______(2)。(1)
(2009上网工)包过滤防火墙对通过防火墙的数据包进行检查,只有满足条件的数据包才能通过,对数据包的检查内容一般不包括______。
随机试题
急性血行播散性肺结核的特点是
有机磷农药中毒时毒蕈碱样症状的表现包括
证券公司设立申请获得批准后,申请人应当在规定的期限内向公司登记机关申请设立登记,领取营业执照。( )
晟驰公司、宇枫公司向该省地方税务局提出了印制发票许可的申请。省地方税务局最后决定批准晟驰公司的申请。晟驰公司的申请被批准一个月后,宇枫公司得知此事。宇枫公司认为:(1)晟驰公司不具备规定的印制专用发票的技术条件;(2)省地方税务局具体承办许可的人员滥用职权
张老师是英语老师,他所教的班连续几次英语成绩都在学校排名中倒数,但是张老师认为都是学生的能力问题,从不在自己身上找原因。这导致他在备课时心不在焉,应付了事。张老师的行为属于()。
某市大洋化学制品公司在山区仓库储存了多种危险化学品。你作为该公司山区仓库所在地派出所民警,为了及时排查发现日常安全隐患,最应采取的措施是:
一定时期内每期期初等额收付的系列款项是()。
下列选项中,不属于数据模型所描述的内容的是()。
下列关于计算机病毒的说法中,正确的是______。
Itwasin2005______webegantointroducethisnewtechniqueintoourcompany.
最新回复
(
0
)