自考14481信息安全基础考试大纲(2025年版)
湖南 省高 等教 育自 学考 试课 程考 试大 纲信息安全基础 (课程代码:14481) 湖南省教育考试院组编 2025 年 6 月高等教育自学考试课程考试大纲课程名称:信息安全基础课程代码:14481
第一部分
课程性质与目标
一、课程性质与特点
信息安全基础是高等教育自学考试计算机应用技术专业的选考课程,是一门对信息安全基本概念、原理、技术和方法等进行全面论述的课程。信息安全基础融合了计算机科学、网络技术、密码学、管理学、法律等多个学科的知识,内容涉及从物理安全到人员安全的多个层面,具有基础性、理论实践结合性、综合性、动态性的特点。信息安全领域技术更新迅速,威胁态势不断变化,而信息安全基础是了解新技术、掌握新方法的理论基础。
二、课程目标与基本
要求本课程综合讲述了信息安全基础中的基本原理、常见网络攻击方法及其原理、 重要网络基础设施安全技术、安全评测及相关法律法规。要求考生掌握的主要内容有:信息安全的基本概念及保障技术、病毒基础及防御、网络攻击基本原理、网络设备、无线网络、操作系统和数据库安全技术、信息系统安全测评与信息安全风险评估、信息安全相关法律法规等。通过本课程的学习,要求考生掌握信息安全的基本理论,强调对基本技术和实践方法的理解及应用,为今后开展信息安全领域相关任务部署和项目实践打下良好基础。
三、与本专业其他课程的关系信息安全基础是高等教育
自学考试计算机应用技术专业的一门综合性很强的课程,本课程在学习之前应该具有计算机网络原理、操作系统原理、数据库原理与应用、程序设计基础和 Web 开发技术等课程基础,也是后续深入学习密码学、网络安全、系统安全、应用安全等专业课程的基础。
第二部分考核内容与考核目标
通过本章的学习,要求考生了解信息、信息安全的定义,了解信息安全面临的威胁类型及信息安全评价标准。掌握信息的安全属性,掌握信息安全的目标和模型及信息安全的研究领域,掌握信息系统安全体系结构。本章的难点内容为:OSI 安全体系结构与相关安全服务、安全机制的关系。
(一)信息与信息安全(次重点)识记:1.信息的定义
2.信息安全的定义
理解:1.信息的安全属性及其含义
2.信息安全研究的基本领域及其含义(二)信息安全面临的威胁类型(重点)识记:计算机网络所面临的主要威胁及表现特征理解:从物理层、网络层、操作系统层、应用层和管理层等五个层次分析信息安全威胁(三)信息安全的现状与目标(次重点)识记:网络信息安全的发展趋势理解:1.我国信息安全的现状及各类安全威胁
2.信息安全的目标
(四)信息安全模型与信息系统安全体系结构(重点)
理解:1.OSI 安全体系结构
2.基于时间的 PDR 模型
3.IATF 信息保障技术框架
4.WPDRRC 信息安全模型
5.信息系统安全体系结构应用:某高校的信息安全体系建设举例(五)信息安全评价标准(一般)识记:1.信息安全相关国际标准,包括评估标准、管理标准和工程标准
2.信息安全相关国内标准,包括评估标准、管理标准和等级保护标准通过本章的学习,要求考生了解密码学的发展历史及信息隐藏基本概念。掌握对称密码、非对称密码、哈希函数和数字签名基本原理。掌握图像、音频和文本信息隐藏基本原理及其应用方法。本章的难点内容为:DES、RSA 和 MD5 算法的工作原理,以及基于 DCT 的图像信息隐藏实例。
(一)密码学技术概述(重点)识记:1.密码学的发展历史,包括古典密码和现代密码学
2.对称密码和非对称密码学概念及常见算法
3.散列函数的定义、性质及应用
4.数字签名基本概念、主要功能理解:1.对称密码算法中 DES 算法描述及特点
2.非对称加密算法工作原理及 RSA 算法工作过程
3.MD5 算法描述、应用及破解方法应用:数字签名过程及在电子商务中的应用(二)信息隐藏技术(次重点)识记:信息隐藏定义及主要信息隐藏方法的描述,包括隐写术、数字水印和可视密码技术理解:1.图像基本概念、AAC 音频信息隐藏方法及特点
2.图像的数字化处理,包括采样、量化和表示
3.音频信息隐藏技术评价指标
4.文本信息隐藏方法应用:基于 DCT(离散余弦变换)的图像信息隐藏实例通过本章的学习,要求考生了解计算机病毒及其特点。掌握病毒实现的关键技术,掌握病毒的防御技术及病毒防治工具的使用。本章的难点内容为:病毒的自启动技术和自我保护技术,病毒防治工具的使用方法。
(一)病毒基础知识(重点)识记:1.计算机病毒的定义、感染策略、传播途径和宿主
2.计算机病毒自我防护技术的发展趋势
3.典型病毒的主要类型理解:1.计算机病毒躲避侦测的方法
2.病毒实现的关键技术,包括自启动技术和自我保护技术
3.典型病毒的主要特征(二)病毒的防御技术(次重点)
理解:1.基于主机的病毒防御技术
2.基于网络的病毒防御技术(三)病毒防治工具简介(次重点)
应用:1.计算机网络病毒的防治方法
2.常见病毒防治工具及其使用方法通过本章的学习,要求考生了解网络攻击基本概念、主要类别和网络攻击一般方法。掌握网络攻击基本流程,掌握欺骗攻击、拒绝服务攻击、密码破解和 Web 常见攻击的基本原理和攻击流程,掌握密码破解工具的使用方法、XSS 防御技术。本章的难点内容为:欺骗攻击、跨站脚本攻击的基本原理和密码破解常用工具的使用方法。
(一)网络攻击概述(重点)识记:1.网络攻击的危害
2.网络攻击的分类
理解:1.网络攻击的一般方法
2.网络攻击的基本流程
3.网络攻击的主要步骤(二)欺骗攻击原理(重点)识记:1.IP 地址概念
2.ARP 地址解析协议、ARP 缓存表理解:1.IP 地址欺骗原理、IP 欺骗攻击流程
2.ARP 欺骗原理
3.域名系统、DNS 工作过程
4.DNS 欺骗原理及 DNS 欺骗攻击的方式(三)拒绝服务攻击(次重点)识记:拒绝服务攻击原理及常见攻击形式理解:1.SYN Flood 攻击原理
2.DDoS 攻击定义、攻击体系组成(四)密码破解(次重点)识记:密码破解原理理解:密码破解的常见方式应用:密码破解常用工具(五)Web 常见攻击介绍(重点)识记:1.跨站脚本攻击定义及危害
2.跨站脚本攻击漏洞的分类理解:跨站脚本攻击的防御方法应用:SQL 注入攻击的总体思路及方法通过本章的学习,要求考生了解防火墙、入侵检测系统、虚拟专用网、网络隔离和统一威胁管理系统的相关基本概念、技术特点。了解防火墙、入侵检测和网络隔离常见产品。掌握防火墙实现的关键技术、入侵检测系统的技术实现方法、虚拟专用网的关键技术及常用隧道协议,以及网络隔离关键技术。本章的难点内容为:
防火墙实现的关键技术,虚拟专用网常用的隧道协议及建立过程。
(一)防火墙技术(重点)识记:1.防火墙的基本概念、功能和局限性
2.防火墙的常见产品理解:1.防火墙包过滤技术及其工作原理
2.应用网关技术和状态检测技术原理
3.网络地址转化技术定义、原理、类型及特点
4.下一代防火墙的技术特性(二)入侵检测技术(重点)识记:1.入侵检测和入侵检测系统的定义
2.入侵检测的常见产品理解:1.入侵检测系统的组成、功能及工作原理
2.入侵检测系统的分类
3.入侵检测的局限性及发展方向(三)虚拟专用网技术(重点)识记:1.虚拟专用网的定义
2.虚拟专用网的发展方向理解:1.虚拟专用网的分类
2.虚拟专用网的隧道、加密、秘钥管理和用户认证技术
3.虚拟专用网建立隧道的主要方式应用:1.PPTP、L2F、L2TP、GRE、IPSec、SSL 和 MPLS 等主流 VPN 协议的原理及应用
2.虚拟专用网网络安全解决方案(四)网络隔离技术(次重点)识记:1.网络隔离结构及五个发展阶段
2.网络隔离常见产品理解:1.网络隔离技术的特点
2.网络隔离技术工作原理及类型
3.网络隔离环境下的数据交换过程
4.GAP 技术定义、基本原理及网闸的应用定位(五)统一威胁管理系统(一般)识记:1.统一威胁管理的定义
2.统一威胁管理的优缺点通过本章的学习,要求考生了解无线局域网的定义、发展阶段及相关传输协议, 了解 4G 移动通信技术特点及安全问题。掌握
802.11 安全技术体系,及
WEP 和 WPA 加密方式,掌握 5G 移动通信关键技术。本章的难点内容为:802.11 安全技术体系及 WEP 的主要技术原理。
(一)无线网络安全概述(次重点)识记:无线局域网的定义及三个发展阶段理解:无线局域网存在的安全问题应用:典型无线网络应用及组网方式(二)802.11 安全简介(重点)识记:
1.802.11 发展历程
2.802.11i 框架结构理解:
1.802.11 安全技术体系,及
WEP 认证、加密、完整性检验、加密过程和 MAC 地址过滤技术
2.802.11i 认证过程、协议秘钥管理
3.802.1X 认证协议、协议架构及认证过程(三)WEP 与 WPA 简介(一般)识记:1.WEP 发展历史、加密特点及安全隐患
2.WPA、WPA2 加密协议(四)移动通信安全(重点)识记:1.4G 移动通信技术简介、特点及应用现状
2.4G 移动通信的无线网络安全防护措施
3.5G 技术的基本特点及应用前景理解:5G 移动通信关键技术通过本章的学习,要求考生了解 Windows 和 Linux 操作系统的基本原理及发展历史,了解 Windows 和 Linux 操作系统身份认证、文件系统及安全基础。掌握 Windows 操作系统中组策略和域组策略基本原理及配置方法,掌握 Linux 操作系统中口令、 权限及密码的配置方法。本章的难点内容为:Window 和 Linux 系统认证与授权基本原理及其配置方法。
(一)Windows 操作系统安全概述(重点)识记:1.典型 Windows 操作系统概述及常见的 32 位和 64 位操作系统
2.单点登录身份认证执行方式及主要的身份认证类型
3.文件系统概念、NTFS 和 ReFS 文件系统简介
4.组策略概念
5.Windows 安全审核概念、特性及功能理解:1.Kerberos V5 身份认证步骤及主要优缺点
2.NTFS 文件加密过程及特点
3.Windows 安全审核事件及含义应用:1.组策略基础架构及配置方法
2.本地组策略和域组策略配置方法(二)Linux 操作系统安全(重点)识记:1.Linux 发展历史
2.Linux 系统架构
3.Linux 系统的特点理解:1.Linux 系统认证与授权机制基本原理
2.Linux 文件系统安全,包括文件类型、系统结构和权限
3.Linux 日志管理基本概念、管理及其审计应用:1.Linux 用户账号与口令管理
2.使用 sudo 分配特权
3.密码设置与管理
通过本章的学习,要求考生了解数据库的定义、安全性及常见的数据库管理系统,了解云端数据库的基本概念及特点,了解数据库系统的安全框架及各层安全技术。掌握数据库安全性控制机制、云端数据库安全策略,及数据库十大安全威胁。
本章的难点内容为:理解数据库的十大安全威胁。
(一)数据库系统概述(次重点)识记:1.数据库的定义与分类
2.常见的数据库管理系统理解:1.数据库系统的组成和特点
2.结构化查询语言 SQL
3.SQL 的主要特点(二)数据库的安全性(一般)识记:1.数据库的安全问题
2.云端数据库的概念及简介理解:云端数据库的优点及安全问题应用:1.数据库安全性控制机制
2.云端数据库安全策略(三)数据库的威胁与防护(重点)识记:数据库系统的安全框架及各层安全技术理解:1.数据库十大安全威胁
2.网络系统层次安全技术
3.宿主操作系统层次安全技术
4.数据库管理系统层次安全技术通过本章的学习,要求考生了解信息系统安全测评的国家标准,了解信息安全风险评估及与信息系统安全测评之间的关系。掌握信息系统安全测评与信息安全风险评估的方法。
(一)信息系统安全测评(一般)识记:1.《信息安全技术网络安全等级保护定级指南》
2.《信息安全技术网络安全等级保护基本要求》
(二)信息安全风险评估(重点)识记:信息安全风险评估的目的和意义理解:1.信息安全风险评估的原则
2.信息安全风险评估的概念及与信息风险管理的关系
3.信息安全风险评估的两种方式及分类(三)信息安全风险评估与等级保护的关系(次重点)识记:1.风险评估是等级保护制度建设的基础
2.风险评估在等级保护周期中的作用理解:等级保护和风险评估的宏观联系应用:风险评估在等级保护层次中的应用通过本章的学习,要求考生了解我国信息安全相关法律法规概况,了解我国信息安全法律法规体系框架及各个不同层面包括的基本内容,了解我国目前信息安全法律体系的主要特点。掌握相关法律法规在实际问题中的分析应用。
(一)信息安全法律法规概述(次重点)识记:1.构建信息安全法律法规的意义
2.构建信息安全法律法规体系的任务
3.我国信息安全法律体系的发展过程
4.我国网络安全法律法规政策保障体系的发展情况理解:我国信息安全法律法规体系框架(二)我国信息安全法律体系的基本描述(次重点)识记:1.信息安全基本法与专门法
2.近年我国信息安全相关法律法规立法成果(三)我国信息安全法律体系的主要特点(一般)识记:我国信息安全法律体系的主要特点(四)信息安全道德规范(一般)
理解:1.信息安全从业人员道德规范
2.国外相关信息安全道德规范
3.计算机与互联网使用道德规范(五)案例分析(重点)
应用:1.电子证据的有效认定
2.对数据安全的立法保障
第三部分
有关说明与实施要求
一、考核的能力层次表述
本大纲在考核目标中,按照“识记”“理解”“应用”三个能力层次规定其应达到的能力层次要求。各能力层次为递进等级关系,后者必须建立在前者的基础上, 其含义是:识记:能知道有关的名词、概念、知识的含义,并能正确认识和表述,是低层次的要求。
理解:在识记的基础上,能全面把握基本概念、基本原理、基本方法,能掌握有关概念、原理、方法的区别与联系,是较高层次的要求。
应用:在理解的基础上,能运用基本概念、基本原理、基本方法联系学过的多个知识点分析和解决有关的理论问题和实际问题,是最高层次的要求。
二、教材
1.指定教材:《信息安全基础(第 3 版)》,徐振华,高等教育出版社,2021 年第 3 版
2.参考教材:《信息安全技术(第 2 版)》,朱海波,清华大学出版社,2019 年第 2 版
三、
自学方法指导
1.在开始阅读指定教材某一章之前,先翻阅大纲中有关这一章的考核知识点及对知识点的能力层次要求和考核目标,以便在阅读教材时做到心中有数,有的放矢。
2.阅读教材时,要逐段细读,逐句推敲,集中精力,吃透每一个知识点,对基本概念必须深刻理解,对基本理论必须彻底弄清,对基本方法必须牢固掌握。
3.在自学过程中,既要思考问题,也要做好阅读笔记,把教材中的基本概念、原理、方法等加以整理,这可从中加深对问题的认知、理解和记忆,以利于突出重点,并涵盖整个内容,可以不断提高自学能力。
4.完成书后作业和适当的辅导练习是理解、消化和巩固所学知识,培养分析问题、解决问题及提高能力的重要环节,在做练习之前,应认真阅读教材,按考核目标所要求的不同层次,掌握教材内容,在练习过程中对所学知识进行合理的回顾与发挥,注重理论联系实际和具体问题具体分析,解题时应注意培养逻辑性,针对问题围绕相关知识点进行层次(步骤)分明的论述或推导,明确各层次(步骤)间的逻辑关系。
四、对社会助学的要求
1.应熟知考试大纲对课程提出的总要求和各章的知识点。
2.应掌握各知识点要求达到的能力层次,并深刻理解对各知识点的考核目标。
3.辅导时,应以考试大纲为依据,指定的教材为基础,不要随意增删内容,以免与大纲脱节。
4.辅导时,应对学习方法进行指导,宜提倡“认真阅读教材,刻苦钻研教材,主动争取帮助,依靠自己学通”的方法。
5.辅导时,要注意突出重点,对考生提出的问题,不要有问即答,要积极启发引导。
6.注意对考生能力的培养,特别是自学能力的培养,要引导考生逐步学会独立学习,在自学过程中善于提出问题,分析问题,做出判断,解决问题。
7.要使考生了解试题的难易与能力层次高低两者不完全是一回事,在各个能力层次中会存在着不同难度的试题。
8.助学学时:本课程共 4 学分,建议总课时 72 学时,其中助学课时分配如下:
章次 章节名称学时合计
五、关于命题考试的若干规定
1.本大纲各章所提到的内容和考核目标都是考试内容。试题覆盖到章,适当突出重点。
2.试卷中对不同能力层次的试题比例大致是:“识记”为 30%、“理解”为 40%、“应用”为 30%。
3.试题难易程度应合理:容易、中等、难比例为 3:4:3。
4.每份试卷中,各类考核点所占比例约为:重点占 60%,次重点占 30%,一般占 10%。
5.试题类型一般分为:单项选择题、多项选择题、名词解释题、简答题、分析题。
6.考试采用闭卷笔试,考试时间 150 分钟,采用百分制评分,60 分合格。
六、题型示例(样题)
一、单项选择题
(本大题共 20 小题,每小题 1 分,共 20 分)在每小题列出的四个备选项中只有一个是符合题目要求的,请将其选出并将“答题卡”上的相应字母涂黑。错涂、多涂或未涂均无分。
1.信息安全威胁主要来自于物理层、网络层、操作系统层、应用层和管理层的安全风险。下列选项中,不属于网络层安全风险的是 A.数据库服务器的安全风险 B.数据传输风险 C.网络边界风险 D.网络服务风险
二、多项选择题
(本大题共 5 小题,每小题 2 分,共 10 分)在每小题列出的五个备选项中至少有两个是符合题目要求的,请将其选出并将 “答题卡”上的相应字母涂黑。错涂、多涂、少涂或未涂均无分。
21.信息的安全属性包括A.保密性 B.完整性 C.可用性 D.可控性 E.不可否认性
三、名词解释题
(本大题共 5 小题,每小题 3 分,共 15 分)
26.数字水印技术
四、简答题
(本大题共 5 小题,每小题 6 分,共 30 分)
31.网络地址转换(Network Address Translation, NAT)技术能够帮助解决 IP 地址紧缺的问题。请结合所学知识,简述 NAT 的优点、缺点和局限性。
五、分析题
(本大题共 2 小题,第 36 小题 12 分,第 37 小题 13 分,共 25 分)
36.域名系统(Domain Name System, DNS)由解析器和域名服务器组成,主要提供网站域名与 IP 地址相互转换的服务。(1)结合 DNS 的工作过程,分析 DNS 欺骗原理。(2)根据学习到的 DNS 攻击事件分析总结针对 DNS 的攻击类型。
