软考中级信息安全工程师备考攻略:RSA计算与下午题实战

发布时间:2026/9/20 9:14:02
软考中级信息安全工程师备考攻略:RSA计算与下午题实战 如果你点进这篇文章大概率正卡在同一个问题上软考中级那么多科目为什么“信息安全工程师”每年咨询量这么大备考话题里讨论这么凶。答案很简单——这科既要背概念又要做计算上午题考得杂下午题考得活尤其那个密码学RSA计算题让不少人在考场上直接卡壳。我当年备考时把这科的所有坑都踩过一遍从选教材、找真题、刷计算题到啃下午案例前后花了两个多月最后两科压线过。这篇就按我自己的复盘逻辑把这科的备考全程拆给你看。内容覆盖科目选择、资料排雷、RSA计算题手算流程、下午案例分析思路、以及完整的复习节奏安排想考这科的朋友可以直接照着抄。1. 中级信息安全工程师值不值得考先把科目选明白1.1 信息安全工程师能解决什么问题软考全称是计算机技术与软件专业技术资格水平考试信息安全工程师属于中级资格里的一个专业方向。它解决的核心问题其实就三个一是给从事信息安全相关工作的人一个国家级证书背书在很多单位评中级职称、申请积分落户、参与项目投标时都认二是倒逼你系统梳理一遍安全知识体系从密码学、网络安全、系统安全到安全管理法规覆盖面很广三是在企业申请信息安全服务资质、做等级保护测评项目时人员持证数量是硬指标所以不少公司会鼓励员工考甚至报销考试费。这科的报考门槛很低不限制学历、不限制专业、也不要求工作年限报名就能考。考试分两科上午是75道选择题满分75分下午是案例分析题满分75分。两科都要达到45分才算通过任何一科低于45分下次两科重新考。注意这个“45分及格线”是硬杠杠不是按比例划线的所以不存在“今年难大家都低分就放水”的情况。1.2 和软件设计师、网络工程师比选哪科更合适很多人纠结的不是“考不考软考中级”而是“软考中级考什么比较好”。这是每次备考群里的高频问题尤其是信息安全工程师、软件设计师、网络工程师这三科最容易放在一起比较。科目考试内容倾向适合人群一年考试次数信息安全工程师密码学、安全协议、系统安全、安全管理、安全法规安全工程师、运维、想转入安全方向的人通常下半年一次软件设计师数据结构、软件工程、UML、设计模式、程序设计开发岗、准开发岗一般一年两次网络工程师网络协议、路由交换、网络配置、网络管理网络运维、数通工程师一般一年两次怎么选核心看你的岗位和下一步规划。如果你平时工作是做安全设备运维、等保测评、渗透测试辅助或者想从运维转安全那信息安全工程师最对口。如果你天天写业务代码那软件设计师性价比可能更高它的下午题会出现用例图、类图、状态图这类UML建模真题图中演员、用例、包含/扩展关系搞明白就能拿分这个我在备考时对比过友邻考软设的情况确实是两种完全不同的画风。如果你主要接触路由器、交换机、防火墙策略网络工程师更贴手。但有一点要提醒信息安全工程师虽然对口安全岗位但它的考试范围是真的“杂而不浅”。它不要求你某一项特别深但要求你什么都懂一点RSA要会算DES/AES要能区分数字签名原理要理解入侵检测和防火墙工作原理要清楚等级保护、风险评估、应急响应流程要能写出来还要背一堆法律法规和标准。所以别以为“我是干安全的就能裸考”上午题里大量记忆型考点不背是真的拿不到分。1.3 和计算机四级信息安全工程师不一样在哪还有一个容易混淆的证书叫“计算机四级信息安全工程师”这是全国计算机等级考试体系里的最高级别。很多新手分不清它和软考中级的关系实际完全是两条线。计算机四级偏“水平测试”更像大学课程期末考试考的是信息安全基础知识、密码学理论基础这些偏学术的内容且报名时有前置条件需要通过计算机三级相关科目才能报四级。而软考是“职业资格考试”直接报名、直接考拿证之后直接对应职称评定和职业能力评价。从我个人的观点来看如果你是在职人员想靠证书评职称、投标、备案那软考中级的实用性强得多如果你是计算机专业在校生想拿个证证明理论基础四级可以作为阶段目标但它不能替代软考的职称功能。两者不冲突但备考精力和时间有限一般人不要同时准备。2. 备考资料排雷教材、真题、电子资料的正确打开方式2.1 官方教程很厚别从头硬啃信息安全工程师的官方教程是一本很厚的书内容覆盖信息安全基础、密码学、网络安全、系统安全、应用安全、安全管理、安全法规标准等模块。我拿到手第一反应是“这怎么背得完”事实上确实不用背完。书是字典型的参考书不是小说型的线性读物正确的用法是配合考试大纲去划重点。每年官方都会发布考试大纲虽然大纲条目看着多但它的作用是告诉你“考试范围从哪里到哪里”。我的做法是先把大纲的目录打印出来对照官方教程的章节把考纲里明确列出的知识点在教程里标出来优先看标注部分。比如考纲里“对称密码体制与非对称密码体制”是明确考点那这一节就要精读并配套做题像教程里某段讲安全协议历史沿革的大段文字了解即可不会考到那么细。这里有个常见的坑有些人迷信“教材必须看三遍”结果看一遍就花了一个月看完发现前面全忘了做题还是错一半。我的实际建议是教材快速过一遍目录和框架然后立刻进入真题环节通过做题反推考点再回到教材精读薄弱章节。以题带书效率远高于以书带题。2.2 真题才是备考的主心骨信息安全工程师这个科目是2016年才首次开考的到现在历年真题的量并不大满打满算也就十几套所以每一套都极其珍贵。千万别一次性全做完那样到后期就没题可练了。拿到真题之后第一遍建议按章节拆开刷。比如今天复习密码学就把历年真题里所有跟密码学相关的选择题全部挑出来做一遍这样可以快速摸清这个章节的高频考点和出题风格。第二遍再做整套卷子严格按考试时间掐表模拟考场节奏。第三遍专门研究错题把每道错题对应的知识点在教材里找到原文搞清楚为什么错、正确的思路是什么、下次见到类似题怎么快速反应。需要提醒的是网上流传的“软考信息安全工程师真题”质量参差不齐有的答案是错的解析写得驴唇不对马嘴个别甚至缺失页面。我踩过这个坑对着错误答案背了一周后来翻官方教程才发现被误导。建议优先选择解析详细、标明出处的真题资料最好能找到逐题解析版本。判断标准很简单——如果一份答案解析只给一个“A”不给任何说明那它只能用来做题不能用来学习。2.3 电子资料怎么用哪些该扔备考群和网盘里流传的“软考信息安全工程师电子资料”特别多压缩包动辄几个G里面塞满各种PPT、思维导图、知识点汇总、口诀表、模拟题。这些东西不是没用但绝大多数人打开之后只会陷入“收藏夹吃灰”循环。我的经验是电子资料只留三类一是章节思维导图用来在考前快速过知识的整体框架二是高频考点背诵清单比如常见端口号、常见攻击类型特征、密码算法分类这类表格式内容适合临考突击三是案例分析题的答题套路整理比如让你写应急处置步骤时基本要按“分析→隔离→处置→加固→总结”的顺序展开。至于各种机构出的“内部押题卷”“绝密模拟题”我个人建议直接忽视。模拟题的质量普遍比不上真题做多了甚至会被带偏考点方向。顺便说一句很多资料里会有“XX年新大纲变化”之类的截图注意分辨年份有些资料已经严重过期。比如旧版教程里的某些标准号已经更新如果你背了旧标准去答题反而会扣分。电子资料下载下来先看文件修改时间超过两年的旧资料多留个心眼。3. 拉分点专项密码学RSA计算题从原理到手算3.1 为什么RSA是必考且拉分的点密码学是信息安全工程师考试里逢考必出的大模块上午题要考下午题也要考而RSA又是密码学里最常出计算题的知识点。很多备考的人一看到“RSA”就头皮发麻网上一搜“信息安全工程师软考密码学RSA算法计算题详解”说明这是大家共同的一个痛点。但实话实说软考中级的RSA计算题远没有想象中难它不会让你处理几百位的大数考察的重点是理解密钥生成流程、会算密钥参数、会做简单的加解密运算。之所以说它是拉分项是因为有些考生觉得计算题太难直接放弃而另外一些考生把套路练熟了每次遇到RSA都是送分题。差距就这么拉开的。上午题里可能出现一道RSA相关的选择题约1-2分下午题里则可能有一道大题专门考密码应用分值能到10分以上。综合算下来RSA相关内容的性价比极高值得花两三天时间彻底吃透。3.2 RSA核心参数计算手把手演算一遍RSA的底层数学原理涉及欧拉函数和模逆运算但应试不需要成为数学家只需掌握固定套路。我来完整拆解一遍标准流程。RSA密钥生成分五步选两个大质数p和q。考试通常直接给你相当于是送分项。计算n p × q。n是公钥和私钥都要用到的模数。计算欧拉函数φ(n) (p-1) × (q-1)。选一个公钥指数e要求e与φ(n)互质且1 e φ(n)。求私钥指数d要求满足e × d ≡ 1 (mod φ(n))也就是说e × d除以φ(n)余1。然后公钥就是(e, n)私钥就是(d, n)p、q和φ(n)必须保密。加密时明文M计算密文C M^e mod n解密时C^d mod n就能还原成M。用一个小例子完整走一遍。取p3, q11则n33φ(n)2×1020。选e33与20互质满足条件。接下来求d有两种方法方法一是扩展欧几里得算法。计算过程如下20 3 × 6 2 3 2 × 1 1反向代入得到 1 3 - 2 2 20 - 3 × 6 所以1 3 - (20 - 3 × 6) 7 × 3 - 20也就是说3 × 7除以20余1所以d7。方法二是试凑适合小数字。逐个试d1,2,3...看3d-1能否被20整除d7时3×7-120正好整除所以d7。现在验证加解密。设明文M5公钥(e3, n33)C 5^3 mod 33 125 mod 33 26。私钥(d7, n33)解密密文C2626^7 mod 33。先算26^2676676 mod 3316再算26^4≡16^2256 mod 3325最后26^726^4 × 26^2 × 26 ≡ 25 × 16 × 26 1040010400 mod 335。明文成功还原成5。再说一个真题会出现的参数规模。比如题目给p11, q13那n143φ(n)120选e7求d。7 × 103 721721 mod 120 1所以d103。加密m42时用重复平方法42^2 mod 1434842^4 ≡ 48^2 mod 1431642^7 42^4 × 42^2 × 42 ≡ 16 × 48 × 42 3225632256 mod 143 81密文就是81。这一类“给参数求d、给明文求密文”的套路就是考试的核心。如果你想离线验算自己的手算结果可以在本机用一小段Python快速验证p, q 3, 11 n p * q phi (p - 1) * (q - 1) e 3 d pow(e, -1, phi) # Python 3.8 直接求模逆 m 5 c pow(m, e, n) # 加密 m2 pow(c, d, n) # 解密 print(n, phi, d, c, m2) # 输出: 33 20 7 26 5这个脚本只能用来验证考试时不可能让你跑代码但平时多验证几次你的手算信心会明显增加。3.3 加密解密的套路与常见丢分点RSA计算题的丢分点高度集中我总结下来就这几类。第一类是φ(n)算错。有些考生算出n之后直接拿n当φ(n)用这是最经典的错误。记住φ(n)(p-1)(q-1)不是p×q。第二类是选e时不检查互质条件。如果题目说“取e3”你要先确认3和φ(n)是否互质。如果不互质这个e就是非法的后面求d求到天荒地老也算不出整数。一步错步步错。第三类是求d时得到负数的处理方式。用扩展欧几里得求出的d可能是负值需要加上φ(n)的倍数让它变成合法的正整数范围。有些考生算出负数直接填上去步骤分可能还会给一点但最终答案分就丢了。第四类是大幂次求模没有章法。M^e mod n里的指数一大了硬算会算到崩溃。正确做法是重复平方法把指数拆成二进制逐次平方再组合。比如上面算42^7就是先算42^2、再算42^4然后乘起来全程数字都控制得很小。还有一个容易被忽略的点RSA里公钥加密、私钥解密是“加密”用途私钥加密、公钥解密就是“数字签名”用途。考试经常把两者混在一道题里考让你判断某种场景该用哪个密钥。我当年第一次看到“用私钥加密”时懵了一下后来理解成“签名用自己的私钥表明身份”就再也不纠结了。4. 下午案例分析题拆解从“瞎写”到“踩点得分”4.1 下午题的真实面貌下午题是很多人最怕的部分因为上午题好歹是选择题不会还能蒙下午题要真刀真枪地填写答案、写步骤、写理由。但怕之前先得搞清楚它到底怎么考。从题型上看下午这门科目会出若干道综合案例分析大题里面包含多种小题型混合选择题单选和多选都有、填空题、判断题、计算题、简答题、配置改错题、日志分析题等。每道大题给一段场景描述和素材然后让你回答一连串小问。答题形式是机考作答在电脑上敲字或点选。整体难度不在于某个单一知识点有多深而在于题目场景太综合一道题可能同时涉及密码算法、安全协议、访问控制、安全审计等多个模块。这两年尤其22年那次考试之后的下行风格明显更“务实”了题目不再是简单的概念复述而是给你一个接近真实的网络环境或安全事件让你做分析和处置。比如给你一段 Web 访问日志要求你判断存在什么攻击指出攻击特征并提出处置建议。这种题背书拿不到高分必须在理解原理的基础上会应用。4.2 三类高频题的破题思路我复盘历年真题下午题里有三类题型反复出现值得专项训练。第一类是安全日志与攻击分析题。通常会给你一段访问日志、服务端日志或者流量抓包结果让你识别攻击类型。判断依据要记牢攻击类型典型特征SQL注入URL参数中出现select、union、and 11、单引号报错信息XSS跨站脚本出现script标签、%3Cscript%3E、窃取cookie的payload暴力破解同一IP短时间内大量登录请求返回码401/200交替出现DDoS攻击流量突增、源IP分散、大量TCP半连接答题时不仅要写出攻击类型还要写出“判断依据是什么”所以特征要往具体上了写比如“URL参数中出现了union select说明存在SQL注入尝试”。只写“存在SQL注入”不给依据分数会打折扣。第二类是安全配置核查与改错题。题目给一段服务配置片段或代码片段让你找出不安全项并改正。高频考点包括默认口令未修改、权限配置过大、明文传输口令、SQL拼接字符串、文件上传未做类型校验、日志未开启等。这类题需要累计常见的“安全坏味道”刷题时每遇到一个就记下来考前集中背诵。第三类是密码技术与应用设计题。这类题往往会融合RSA计算、数字签名流程、公钥基础设施甚至混合对称加密与非对称加密的各自特点。比如题目描述“用对称加密加密数据用RSA加密会话密钥”然后问你为什么这么做答案要点就是“对称加密速度快适合大数据量非对称加密安全但慢适合加密小体积的密钥”。这种“速度与安全性的折中”是反复考的答题逻辑。4.3 下午题刷题方法真题怎么用才有效下午题不能用“看题—看答案—哦原来如此”的方式来刷那样的效果约等于零。我的方法是分三步走。第一步独立作答。拿到一道案例题不看任何提示限时30分钟比考试单题时间略短给自己一点压力在纸上写完整答案哪怕是不知道从何下手也必须硬写把脑子里所有相关知识点倒出来。第二步对照评分标准改分。答案不是看得意失分而是看采分点。下午案例分析题是按关键词给分的比如“访问控制列表”“最小权限原则”“审计日志”这些核心词必须落在答案里否则写得再多也拿不到分。把每道题的采分点抄在错题本上长此以往你就知道阅卷人想要什么。第三步反向输出。过两天再把同一道题拿出来不看任何参考重新写一遍完整答案直到能稳定写出接近满分的答案为止。这个方法很笨但效果非常稳。我第一次这样练的时候一道题要来回折腾四五次但练到后面看到案例题的第一反应不再是“懵”而是自动在脑子里过“攻击类型有哪些证据、处置流程分几步、安全措施要写哪几条”的 checklist答题速度和质量都明显上来了。5. 复习节奏与避坑清单2-3个月从零到45分5.1 三阶段复习规划信息安全工程师的备考战线不宜拉太长也不宜太短。我个人比较推荐2到3个月太短了记忆型考点背不熟太长了前面背的到后面全忘了。整个周期按三阶段拆。基础期4-6周以官方教程和考纲为主快速过各知识模块每天保证两小时以上。这个阶段不追求记住所有细节目标是建立完整的知识地图信息安全基础有哪些内容、密码学分哪几类、网络安全体系有哪些组件、安全管理和法律法规有哪些要点。每过完一个章节做对应章节的真题选择题数量不用多重在感受考点长什么样。强化期2-3周进入真题套卷阶段上午题和下午题交替限时练。上午题做错的一定要回教材找依据下午题按我前面说的三步法精练。这个阶段建议准备一个错题本把常错的考点归纳出来比如“总是分不清对称和非对称算法”“总是把数字证书和数字签名搞混”这种晚上集中看一遍反复加深印象。冲刺期考前1-2周不再做新题重点回看错题本、高频考点背诵清单、RSA计算套路和下午题的采分点笔记。每天可以各做一套上午题和下午题保持手感但更重要的是回归知识点本身。另外要熟悉机考系统的操作界面软考现在已经是计算机化考试太长时间不看界面、不习惯屏幕阅读长案例题的人考场上容易阅读疲劳。5.2 常见问题速查表备考过程中经常有人问一些重复性问题我整理成一个速查表放这里。问题结论及格分数线是多少上午、下午各45分满分各75分信息安全工程师一年考几次通常一年一次在下半年错过等一年可以和其他软考科目同时报吗时间不冲突理论上可以但不建议精力有限下午题可以选做吗下午案例分析题基本上是所有大题都要作答不能只挑几道机考能不能带草稿纸一般考场允许带笔和草稿纸但以当地考点要求为准考前问清楚大量刷模拟题有用吗作用有限真题优先模拟题为辅再补充一点报名时照片要求通常是白底证件照上传格式和像素有明确规定别因为这个卡报名。报名时间一般在考前一到两个月多地名额有限开放后尽早完成报名别拖到最后几天。5.3 机考时代要注意的细节软考改成机考之后备考方式也发生了一些变化。上午选择题在电脑上作答可以标记不确定的题目做完再回头检查这个功能要利用起来。下午案例分析题需要在电脑上打字打字速度太慢的人要提前练习因为答题时间是一个固定倒计时不是看你写多少字而是看你在规定时间内能不能把采分点打完。另外机考系统里通常自带一个计算器但每个考场的实际可用功能不完全一样事前一定要打探清楚。我的建议是备考时先把RSA计算的手算能力练扎实也就是前面说的重复平方法和扩展欧几里得算法都熟练掌握这样就算考场不允许用计算器你也能靠笔算完成计算。如果考场允许用计算器那就属于锦上添花你的手算能力已经足够用计算器只会更快更稳。还有一个小细节下午案例题的大段阅读材料在屏幕上显示时可能比较长建议先快速浏览题目问的是什么再带着问题回看材料而不是从头到尾把材料精读一遍再开始答题。带问题读材料能帮你快速定位关键信息节省好几分钟。写在最后备考信息安全工程师的这两个月是我考软考中级系列里最“硬核”的一段经历倒不是因为题目难到做不出来而是内容太杂让人经常有一种“好像什么都会一点、又什么都不扎实”的错觉。我踩过最大的坑就是前期花了两周啃教材结果做题还是不会后来果断转成“真题倒逼学习”的模式效率才真正提上来。如果你现在也在备考路上我的建议很直接别纠结教材要啃多少遍也别到处囤网盘资料先老老实实做三遍真题再把RSA的计算流程练到肌肉记忆下午案例题按采分点反复打磨45分真的没有想象中那么远。最后再送一个小技巧——每天睡前用手机翻一遍密码算法分类表和常见攻击特征表比白天硬背一小时的记效果好得多。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询