2026 下半年软考中级信息安全工程师考试定于 10 月 24 日开考,考前冲刺阶段无需整本教材通读!本文整理软考信息安全工程师必考核心考点速记几页纸,汇总密码学基础、主流加密算法、网络安全、主机与系统安全、应用安全、访问控制、安全管理、法律法规、灾备与应急响应等高频考点,精简冗余内容、提炼得分要点,适配考前快速背诵、刷题复盘,助力考生短时高效提分。
距离 2026 下半年软考信息安全工程师正式考试仅剩冲刺黄金期,多数考生存在考点繁杂、重点模糊、背诵效率低的问题。针对考生考前备考痛点,课课家软考教研团队结合最新考试大纲、历年真题命题规律,精心整理 2026 下半年信息安全工程师考前几页纸。资料聚焦卷面高频考点,剔除冷门冗余知识点,内容精炼、条理清晰,是考前突击背诵、查漏补缺、快速巩固核心考点的专属冲刺资料。
一、密码学基础理论(必考)
1. 密码体制五大组成部分
完整密码体制包含五大核心要素,为选择题基础考点:明文空间M、密文空间C、加密算法E、解密算法D、密钥空间K。
2. 密码体制核心分类
对称密码体制:加密、解密使用同一密钥,运算速度快、适合大批量数据加密,存在密钥分发难题,包含分组密码、序列密码两类。
非对称密码体制:加密、解密使用公私钥密钥对,公钥公开、私钥保密,解决密钥分发问题,运算速度慢,适用于密钥加密、数字签名场景。
二、主流对称加密算法(高频考点)
1. DES 算法
DES 属于经典分组加密算法,明文分组为64比特,有效密钥长度为56比特,剩余8比特为校验位。
DES算法安全性缺陷(必考):
(1)密钥长度过短:56位密钥,密钥总量仅为2^56(约10^17),随着算力提升,可被暴力破解,安全性不足,现已淘汰。
(2)存在弱密钥与半弱密钥:
弱密钥:共4个,子密钥全部相同,加密解密结果一致,无加密效果;由全0、全1或对称分割密钥构成。
半弱密钥:至少12个,仅能生成两种不同子密钥,会出现明文加密后密文重复的问题,存在安全漏洞。
2. IDEA 算法
国际数据加密算法,经典分组对称加密算法。明文、密文分组均为64比特,密钥长度128比特,安全性远高于DES。由来学嘉和Massey提出,广泛应用于PGP加密软件,无弱密钥缺陷。
3. AES 算法(现代主流对称算法)
高级加密标准,目前应用最广泛的安全对称加密算法,完全替代DES算法。
核心特性:支持128、192、256比特可变密钥长度;数据长度灵活可变;无弱密钥;抗暴力破解、差分攻击能力极强;适配性强,兼容各类软硬件场景。
三、主流非对称加密算法(核心大题考点)
1. RSA 算法原理与流程
RSA 是应用最广泛的非对称加密算法,可同时实现数据加密、数字签名,加解密运算可逆、可交换,兼顾保密性与真实性。
(1)密钥生成步骤(必考公式)
① 选取两个大素数p、q(全程保密);
② 计算公共模数 n=p×q(公开)、欧拉函数 φ(n)=(p-1)(q-1)(保密);
③ 选取公钥e,满足 1<e<Φ(n),且e与Φ(n)互质;< p="">
④ 计算私钥d,满足 d×e ≡ 1 mod φ(n)(私钥全程保密)。
(2)加解密公式
加密:c ≡ m^e mod n(公钥加密)
解密:m ≡ c^d mod n(私钥解密)
2. RSA 算法核心特点
① 加解密可逆、运算可交换,可同时保障数据保密性、完整性、不可否认性;
② 核心运算为模幂运算,算法逻辑简单、兼容性强;
③ 运算速度慢,仅适用于小数据加密、密钥分发、数字签名,不适合大批量数据加密。
3. RSA 安全性要求(高频选择)
① 安全核心依赖大合数因子分解难题,模数n长度决定安全等级;
② 常规加密、认证密钥建议1024位,平台根密钥、存储根密钥等高安全场景必须2048位;
③ 参数规范:p、q需为大素数、强素数;e、d取值不能过小,禁止多用户共用同一模数n。
四、哈希摘要算法(完整性必考)
哈希函数核心作用:将任意长度明文转换为固定长度摘要值,用于校验数据完整性、防篡改,不可逆、无密钥。
MD5:输出128位哈希值,算法已被破解,安全性不足,现已淘汰;
SHA-256:主流安全哈希算法,输出256位摘要,抗碰撞能力强,通用场景首选;
SM3:国密哈希算法,适配国内政务、金融合规场景。
五、国密算法必考分类(合规高频)
SM2:国密非对称加密算法,替代RSA,适配国产安全体系;
SM3:国密哈希摘要算法,用于数据完整性校验;
SM4:国密对称加密算法,替代AES,国内商用系统强制合规。
六、密码算法对比速记
对称加密(DES/IDEA/AES/SM4):速度快、适合大数据、存在密钥分发风险、单密钥;
非对称加密(RSA/SM2):速度慢、适合密钥/签名、解决分发难题、公私钥双密钥;
哈希算法(MD5/SHA256/SM3):无密钥、不可逆、仅校验完整性、不加密数据。
七、数字签名与PKI公钥基础设施
1. 数字签名作用
实现身份认证、防篡改、不可否认;私钥签名,公钥验签。
2. PKI组成
CA证书机构(核心,签发证书)、RA注册机构、证书库、密钥备份恢复、证书撤销CRL、终端实体。
证书作用:绑定用户身份与公钥,证明公钥归属。证书撤销列表CRL,存放失效证书。
八、网络安全
1. 网络安全设备
防火墙:访问控制,隔离内外网,基于五元组策略,无法抵御内网攻击;
IDS入侵检测系统:旁路监听,只检测、不阻断,告警;
IPS入侵防御系统:串联部署,检测并主动阻断攻击;
WAF Web应用防火墙:专门防护Web网站,抵御SQL注入、XSS跨站脚本。
2. 常见网络攻击
DDoS:分布式拒绝服务,消耗服务器带宽、资源,导致服务不可用;
ARP欺骗:篡改ARP缓存,实现中间人劫持;
DNS劫持:篡改域名解析,将域名指向恶意IP;
中间人攻击:截获并篡改通信双方数据。
3. 网络安全协议
HTTPS=HTTP+TLS,传输加密;IPSec用于IP层VPN;SSH安全远程登录,替代Telnet;
Telnet明文传输,不安全,不推荐使用。
九、Web应用安全(案例高频)
SQL注入:提交恶意SQL语句,非法查询、修改数据库;防御:输入过滤、预编译语句。
XSS跨站脚本:注入恶意JS,窃取用户Cookie;防御:输入过滤、输出编码、Cookie加HttpOnly。
CSRF跨站请求伪造:冒用用户身份发起请求;防御:增加Token校验。
文件上传漏洞:上传恶意脚本,获取服务器权限;防御:校验文件类型、后缀、文件头。
十、操作系统与主机安全
1. 安全基线
账号安全:最小权限原则,禁用多余账号,强密码策略;
日志审计:开启系统日志,记录登录、操作行为,日志留存。
2. 恶意代码
病毒:需要宿主文件,主动感染;蠕虫:独立程序,依靠网络自动传播;木马:伪装正常程序,远程控制,无自我复制能力;勒索病毒:加密用户文件,索要赎金。
十一、访问控制技术
自主访问控制DAC:资源所有者自主授权,灵活性高;
强制访问控制MAC:系统强制标记,安全等级控制,保密性高;
基于角色访问控制RBAC:按角色分配权限,企业最常用,便于权限管理。
十二、安全管理体系
1. 信息安全CIA三元组(必考)
保密性、完整性、可用性。扩展:不可否认性、可审计性。
2. 风险评估
风险=资产价值 × 威胁 × 脆弱性;风险处置方式:风险规避、风险转移、风险降低、风险接受。
3. 安全等级保护(等保)
共5级,等级越高保护要求越高;2级、3级为国内信息系统最常见等级。等保核心:定级、备案、建设整改、测评、运维。
十三、灾难恢复与应急响应
RTO:恢复时间目标,业务最多允许中断时长;RPO:恢复点目标,允许丢失的数据量。
备份策略:全量备份、增量备份、差异备份。
应急响应六阶段:准备、检测、遏制、根除、恢复、事后总结。
十四、信息安全法律法规与标准
网络安全法:网络运营者落实安全保护义务;
数据安全法:规范数据收集、存储、使用、传输;
个人信息保护法:个人信息收集遵循最小必要原则;
密码法:密码分为核心密码、普通密码、商用密码。商用密码用于保护不属于国家秘密的信息。
考前备考总结
本文汇总2026下半年软考信息安全工程师卷面必考考点,完整覆盖密码学基础、对称/非对称加密算法、哈希算法、国密算法、PKI、网络安全、Web安全、主机安全、访问控制、安全风险管理、等保、灾备应急、安全相关法律法规全部核心模块。所有考点贴合历年真题命题规律,精简冗余、重点突出,适配考前快速背诵、刷题复盘,吃透本资料可拿下选择题与案例大题核心分值。
软考信息安全工程师课程套餐(精讲班+真题班)
https://www.kokojia.com/package-215.html








ms
必过
Songzmin
Fantastic
KY
Schneee
vandoor
FTC
天天
吕全
晨曦
