版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络与信息安全管理员理论(技师、高级技师)模考试题及答案一、判断题(共25题,每题1分,共25分。正确填√,错误填×)1.依据《网络安全等级保护条例》,第三级及以上网络运营者应当每年至少开展一次等级保护测评工作。(√)解析:等保2.0明确要求三级系统每年一次测评,四级每半年一次。2.SM2算法属于对称加密算法,可替代RSA算法用于数字签名、密钥协商场景。(×)解析:SM2是我国自主研发的非对称加密算法,对称加密算法为SM1、SM4。3.依据《密码法》,核心密码、普通密码可用于保护各类涉及公共利益的敏感信息。(×)解析:核心密码、普通密码仅用于保护国家秘密信息,非国家秘密信息需使用商用密码保护。4.应急响应PDCERF模型中,遏制阶段的核心目标是彻底清除攻击者留下的后门、恶意程序。(×)解析:遏制阶段目标是阻止攻击范围扩大,根除阶段才负责清除恶意留存内容。5.CVSSv3.1评分中,基础评分维度包含攻击向量、攻击复杂度、权限要求、用户交互四个核心指标。(√)解析:CVSS基础度量组包含可用性、完整性、保密性影响+上述四个攻击相关指标,共同计算基础分。6.Web应用的CSRF漏洞本质是攻击者可以伪造用户身份向服务端发起未授权请求,防护核心是校验请求的来源合法性。(√)7.Linux系统中,强制访问控制模块SELinux处于enforcing模式时,仅会记录违规访问行为但不会拦截。(×)解析:enforcing模式为强制拦截并记录,permissive模式仅记录不拦截。8.等级保护2.0“一个中心、三重防护”架构中,三重防护包含通信网络安全、区域边界安全、计算环境安全。(√)9.依据《数据安全法》,核心数据是指关系国家安全、国民经济命脉、重要民生、重大公共利益等的国家核心利益数据,核心数据目录需报省级以上网信部门备案。(√)10.零信任架构的核心原则是“永不信任,始终验证”,取消传统网络边界的默认信任机制,对所有访问请求进行持续身份校验和权限评估。(√)11.工业控制系统安全防护优先级与传统信息系统一致,优先保障数据保密性,其次保障可用性。(×)解析:工控系统需优先保障业务连续性即可用性,其次是完整性、保密性。12.渗透测试的黑盒测试模式是指测试人员完全不掌握被测系统的内部架构、源代码等信息,模拟外部攻击者视角开展测试。(√)13.RPO(恢复点目标)是指灾难发生后,信息系统或业务功能从停顿到恢复正常运行所允许的最长时间。(×)解析:该描述为RTO(恢复时间目标),RPO是指灾难发生后允许丢失的最大数据量对应的时间点。14.依据《个人信息保护法》,处理敏感个人信息应当取得个人的单独同意,且需要进行事前个人信息保护影响评估。(√)15.防火墙的透明模式部署不需要修改现有网络的IP地址规划,可直接串接在网络链路中实现访问控制。(√)16.SSLVPN可实现传输层加密,适用于所有TCP/UDP业务的远程安全接入场景。(×)解析:SSLVPN仅支持TCP应用,UDP类业务需使用IPSecVPN。17.入侵检测系统(IDS)属于被动防护设备,无法直接拦截攻击流量,仅能实现攻击检测和告警。(√)18.等保2.0三级系统要求日志留存时间不少于6个月。(√)19.APT攻击的核心特点是攻击持续时间短、攻击目标随机、攻击手段单一。(×)解析:APT攻击具备攻击目标明确、持续潜伏时间长、攻击手段复杂多样的特点。20.云原生环境中,容器逃逸漏洞的核心成因是容器与宿主内核共享,攻击者可通过提权操作获取宿主机权限。(√)21.密码应用安全性评估(密评)仅需在系统上线前开展一次,上线后无需重复评测。(×)解析:密评需与等保测评同步,三级系统每年至少开展一次密评。22.Windows系统安全基线配置中,禁用匿名枚举可有效防范攻击者通过SMB协议获取系统用户列表、共享资源信息。(√)23.SQL注入漏洞的防护核心是对用户输入的特殊字符进行转义,或使用预编译SQL语句。(√)24.数据脱敏中的静态脱敏适用于生产环境实时访问场景,动态脱敏适用于测试、开发、数据分析等非生产场景。(×)解析:静态脱敏适用于非生产环境,动态脱敏适用于生产环境实时访问场景。25.网络安全风险评估中,风险值的计算公式为:风险值=威胁发生概率×脆弱性严重程度×资产价值。(√)二、单项选择题(共25题,每题1.5分,共37.5分)1.下列不属于等级保护2.0标准体系扩展要求覆盖场景的是()A.云计算B.移动互联C.物联网D.量子通信答案:D解析:等保2.0扩展要求覆盖云计算、移动互联、物联网、工业控制系统、大数据五大场景,量子通信不属于扩展要求范畴。2.下列我国商用密码算法中,属于哈希算法的是()A.SM2B.SM3C.SM4D.SM9答案:B解析:SM3为密码杂凑(哈希)算法,SM2、SM9为非对称加密算法,SM4为对称加密算法。3.依据《国家网络安全事件应急预案》,造成100万人以上个人信息泄露的网络安全事件属于()A.特别重大事件(Ⅰ级)B.重大事件(Ⅱ级)C.较大事件(Ⅲ级)D.一般事件(Ⅳ级)答案:A解析:个人信息泄露数量100万以上为Ⅰ级特别重大事件,10万-100万为Ⅱ级重大事件,1万-10万为Ⅲ级较大事件,1万以下为Ⅳ级一般事件。4.下列不属于零信任架构核心组件的是()A.信任评估引擎B.策略管理中心C.边界防火墙D.访问代理答案:C解析:边界防火墙是传统边界安全的核心组件,不属于零信任架构组件。5.Linux系统中,要查看系统开放的端口及对应的进程,需执行的命令是()A.netstat-anpB.ps-efC.topD.ifconfig答案:A解析:netstat-anp可查看端口、进程关联信息,ps-ef查看进程列表,top查看系统资源占用,ifconfig查看网卡信息。6.Web安全漏洞中,攻击者可通过注入恶意脚本获取用户Cookie、伪造用户操作的漏洞类型是()A.SQL注入B.XSSC.CSRFD.文件上传答案:B解析:XSS(跨站脚本攻击)可实现恶意脚本在用户浏览器执行,窃取Cookie等敏感信息。7.等保2.0三级系统中,用户身份鉴别需采用多因子认证,下列不属于多因子认证组合的是()A.用户名+密码+短信验证码B.用户名+密码+UKeyC.指纹+人脸D.UKey+数字证书答案:C解析:多因子认证需包含两种及以上不同类型的鉴别因子(知识类、持有类、生物特征类),指纹和人脸同属于生物特征类,不属于多因子组合。8.下列不属于APT攻击常用攻击链环节的是()A.情报收集B.初始投递C.横向移动D.流量清洗答案:D解析:流量清洗是DDoS攻击的防护手段,不属于APT攻击环节。9.政务云场景中,云服务商和政务部门的安全责任边界划分依据是()A.《网络安全等级保护条例》B.《云计算服务安全评估办法》C.云服务合同中的安全责任划分条款D.以上都是答案:D解析:政务云安全责任划分需符合法律法规、评估办法及合同约定的多重要求。10.下列不属于数据安全生命周期阶段的是()A.数据采集B.数据传输C.数据销毁D.数据归档答案:D解析:数据安全生命周期包含采集、传输、存储、处理、交换、销毁六个阶段,归档属于存储阶段的子环节。11.应急响应过程中,要对被入侵的服务器进行证据固定,下列操作优先级最高的是()A.重启服务器排查故障B.复制系统内存、磁盘镜像C.删除恶意程序恢复业务D.查看系统日志定位攻击者答案:B解析:证据固定需优先对易丢失的内存、磁盘数据进行镜像备份,避免操作破坏原始证据。12.下列关于工控系统安全防护要求的描述,错误的是()A.工控网络与办公网络之间需部署单向隔离网闸B.工控系统需定期开展漏洞扫描和渗透测试,及时修复高危漏洞C.工控设备的远程运维需通过专用VPN通道,禁止直接暴露在公网D.工控系统日志留存时间不少于6个月答案:B解析:工控系统开展渗透测试、漏洞修复需进行严格的业务影响评估,避免测试操作导致业务中断,不能直接按传统信息系统的频率开展。13.风险评估中,下列属于威胁识别范畴的是()A.统计服务器存在的高危漏洞数量B.评估资产的重要性等级C.梳理外部攻击者、内部违规人员等可能的攻击主体D.计算风险发生后的影响范围答案:C解析:威胁识别是梳理可能对资产造成损害的主体、行为,A属于脆弱性识别,B属于资产识别,D属于风险分析。14.下列不属于Web应用防火墙(WAF)防护范围的是()A.SQL注入攻击B.XSS攻击C.DDoS流量攻击D.恶意爬虫答案:C解析:DDoS流量攻击需由抗DDoS设备防护,WAF主要防护应用层攻击。15.依据《关键信息基础设施安全保护条例》,关键信息基础设施运营者应当自行或者委托网络安全服务机构对其关键信息基础设施的安全性和可能存在的风险()至少进行一次检测评估。A.每半年B.每年C.每两年D.每三年答案:B16.下列关于Linux系统用户权限配置的描述,正确的是()A.root用户的UID为1B.普通用户的UID范围为1000-65535C.删除用户需执行userdel命令,默认会同时删除用户的家目录D.修改用户密码的命令为passwd,普通用户无法修改自身密码答案:B解析:root用户UID为0,userdel默认不删除家目录,需加-r参数,普通用户可修改自身密码。17.下列密码应用场景中,不符合密评要求的是()A.使用SM4算法对存储的敏感数据进行加密B.使用SM3算法对重要业务报文进行完整性校验C.使用国际通用RSA算法对国家秘密信息进行加密传输D.使用SM2算法对运维人员的登录操作进行数字签名答案:C解析:国家秘密信息需使用核心密码或普通密码加密,不能使用商用密码或国际算法。18.业务连续性管理中,某金融系统的RTO要求为4小时,RPO要求为15分钟,下列描述正确的是()A.灾难发生后允许最长4小时的数据丢失B.灾难发生后需在15分钟内恢复业务运行C.灾难发生后允许最长15分钟的数据丢失D.灾难发生后业务中断时间不能超过15分钟答案:C解析:RTO是允许的最长业务中断时间,RPO是允许的最大数据丢失对应的时间窗口。19.下列不属于容器安全防护措施的是()A.对容器镜像进行漏洞扫描B.限制容器的root权限C.部署容器防火墙隔离容器之间的访问D.使用RAID5阵列保障容器存储的可用性答案:D解析:RAID5是底层存储的可用性保障措施,不属于容器安全专属防护措施。20.下列关于漏洞管理流程的描述,错误的是()A.高危漏洞需在72小时内完成修复B.漏洞修复完成后需进行验证,避免修复不彻底或引入新问题C.漏洞情报收集仅需关注国家信息安全漏洞共享平台(CNVD)发布的漏洞D.漏洞修复优先级需结合资产价值、漏洞严重程度、攻击利用难度综合判定答案:C解析:漏洞情报需多来源收集,包括CNVD、CNNVD、厂商安全公告、开源社区等多个渠道。21.等保2.0中,安全管理中心不包含下列哪个模块()A.系统管理B.审计管理C.安全管理D.资产管理答案:D解析:安全管理中心包含系统管理、审计管理、安全管理三个核心模块,部分场景可扩展资产管理,但不属于强制要求的核心模块。22.下列关于个人信息处理的要求,不符合《个人信息保护法》的是()A.处理个人信息应当遵循合法、正当、必要和诚信原则B.个人信息处理者需要公开个人信息处理规则C.为提升用户体验,可默认同意收集用户的位置信息、通讯录信息D.个人有权要求个人信息处理者删除其个人信息答案:C解析:个人信息收集需取得用户明确同意,不得默认勾选同意。23.下列攻击类型中,属于拒绝服务攻击的是()A.SYNFloodB.SQL注入C.钓鱼邮件D.口令爆破答案:A解析:SYNFlood是常见的网络层拒绝服务攻击手段。24.高级技师层级要求的网络安全体系建设中,下列不属于体系核心组成部分的是()A.技术防护体系B.管理保障体系C.人员培训体系D.业务营销体系答案:D25.下列关于云安全责任的描述,正确的是()A.公有云场景下,云服务商负责所有层面的安全,租户无需承担安全责任B.私有云场景下,租户负责云基础设施及上层业务的全部安全责任C.混合云场景下,云服务商和租户的安全责任无需明确划分D.政务云场景下,政务部门作为等保责任主体,对业务系统的安全负首要责任答案:D三、多项选择题(共10题,每题2分,共20分。多选、少选、错选均不得分)1.下列属于等保2.0三级系统强制要求的有()A.异地备份B.多因子身份认证C.日志留存不少于6个月D.每年开展一次等级保护测评答案:ABCD2.下列属于商用密码应用场景的有()A.金融领域支付报文加密B.政务系统敏感数据传输加密C.国防军工领域国家秘密信息加密D.互联网企业用户个人信息存储加密答案:ABD解析:国家秘密信息使用核心/普通密码,不属于商用密码应用场景。3.下列属于Web安全常见漏洞的有()A.SQL注入B.XSSC.缓冲区溢出D.目录遍历答案:ABD解析:缓冲区溢出属于系统层漏洞,不属于Web应用专属漏洞。4.应急响应预案的核心内容包括()A.应急组织架构及职责分工B.不同等级事件的处置流程C.应急物资及技术支撑资源D.事后复盘及整改要求答案:ABCD5.下列属于零信任架构落地核心要点的有()A.统一身份治理,实现所有访问主体的唯一身份标识B.最小权限授权,按需分配业务访问权限C.持续信任评估,结合用户行为、环境风险动态调整权限D.全链路审计,记录所有访问请求及操作行为答案:ABCD6.工业控制系统与传统信息系统的差异包括()A.工控系统优先保障可用性,传统信息系统优先保障保密性B.工控系统设备生命周期长,漏洞修复难度大C.工控系统实时性要求高,安全防护设备不能引入过高的网络延迟D.工控系统全部采用专用协议,不存在通用漏洞答案:ABC解析:工控系统也存在大量通用漏洞,D选项错误。7.下列属于数据安全防护技术的有()A.数据脱敏B.数据水印C.数据加密D.数据备份答案:ABCD8.下列属于渗透测试准备阶段工作内容的有()A.明确测试范围、边界及时间要求B.签订保密协议C.准备测试工具及测试环境D.对发现的漏洞进行验证答案:ABC解析:漏洞验证属于测试执行阶段的内容。9.下列属于网络安全管理体系文件范畴的有()A.安全管理制度B.操作流程规范C.应急预案D.人员岗位职责答案:ABCD10.高级技师层级的风险评估工作中,风险处置的常用策略包括()A.风险规避:终止存在高风险的业务活动B.风险降低:采取防护措施降低风险发生概率及影响C.风险转移:通过购买保险、外包等方式将风险转移给第三方D.风险接受:对低风险可接受范围内的风险不采取额外措施答案:ABCD四、简答题(共2题,每题7.5分,共15分。第1题技师层级必答,第2题高级技师层级必答,全层级报考需全部作答)1.(技师层级)简述网络安全事件应急响应的PDCERF模型各阶段的核心任务。答案:PDCERF模型共包含6个阶段,各阶段核心任务如下:(1)准备阶段(Preparation):提前搭建应急响应组织架构、制定应急预案、储备应急工具、开展应急演练、完成技术和人员的前置准备,保障事件发生后可快速响应。(1.5分)(2)检测阶段(Detection):通过安全设备告警、用户反馈、日志分析等手段发现异常事件,判定事件类型、影响范围、初步危害程度,确认是否为真实安全事件。(1.5分)(3)遏制阶段(Containment):采取临时措施阻止攻击范围扩大,比如切断攻击者的访问链路、隔离受感染的主机、封禁攻击IP,避免更多资产被入侵或数据泄露。(1.5分)(4)根除阶段(Eradication):定位攻击根源,彻底清除攻击者留下的后门、恶意程序、webshell等恶意内容,修复系统存在的漏洞、配置缺陷,避免攻击者再次利用相同入口入侵。(1.5分)(5)恢复阶段(Recovery):逐步恢复受影响的业务系统、数据,验证业务运行正常后恢复对外服务,持续监控系统运行状态,确保没有残留的攻击风险。(1分)(6)跟踪阶段(Follow-up):开展事件复盘,分析事件成因,完善安全防护措施,对应急预案的不足进行优化,对相关责任人进行问责或培训,避免同类事件再次发生。(0.5分)2.(高级技师层级)简述等级保护2.0三级系统密码应用安全性评估的核心评测维度及要求。答案:密评核心围绕“正确、有效、合规”三个目标,覆盖四个技术层面+两个管理层面的核心维度,具体要求如下:(1)物理和环境安全层面:对物理门禁、视频监控数据的传输和存储采用商用密码进行完整性、保密性保护,对重要区域的人员出入操作进行数字签名,保障操作不可否认。(1.5分)(2)网络和通信安全层面:通信双方身份鉴别采用SM2等商用密码算法实现,重要数据传输采用SM4加密、SM3校验,网络边界的访问控制操作采用数字签名保障可审计。(1.5分)(3)设备和计算安全层面:服务器、网络设备等的管理员身份鉴别采用多因子认证,设备的配置文件、日志数据采用商用密码进行完整性保护,重要操作行为进行数字签名留存。(1.5分)(4)应用和数据安全层面:应用系统的用户身份鉴别采用商用密码实现,重要业务数据存储采用SM4加密、SM3完整性校验,关键业务操作进行数字签名,敏感个人信息、重要数据的传输和存储全程采用商用密码保护。(1.5分)(5)密钥管理层面:密钥的生成、存储、分发、使用、销毁全生命周期符合商用密码管理要求,密钥不允许明文存储,密钥更新、销毁流程规范。(1分)(6)安全管理层面:建立密码应用管理制度,配备专门的密码管理人员,定期开展密码应用安全培训,密码产品具备国家密码管理局颁发的资质证书。(0.5分)五、综合实操分析题(共1题,共12.5分。技师、高级技师分别作答对应问题)场景:某上市企业电商平台为等保三级系统,某日安全运维人员收到WAF告警,显示有攻击者对平台的订单查询接口发起SQL注入攻击,后续排查发现攻击者已通过该漏洞获取了平台50万条用户订单信息(包含手机号、收货地址、支付记录等敏感信息),进一步溯源发现该接口3个月前的漏洞扫描中已被标记为高危漏洞,但业务部门以业务迭代繁忙为由未进行修复。请结合场景回答下列问题:1.(技师层级,6分)请梳理该事件的完整处置流程,明确每个步骤的操作要点。答案:(1)证据固定:第一时间对受攻击的应用服务器、数据库服务器的内存、日志、磁盘进行镜像备份,固定攻击证据,禁止直接重启服务器或修改系统配置,避免破坏原始证据。(1.5分)(2)攻击遏制:临时封禁攻击者的IP地
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年河南省周口市中小学教师招聘笔试参考试题及答案详解
- 2026年厦门市湖里区街道办人员招聘考试备考题库及答案详解
- 2026年广西壮族自治区桂林市法检系统书记员招聘考试备考题库及答案详解
- 2026年韶关市武江区法检系统书记员招聘笔试模拟试题及答案详解
- 2026年吉安市青原区中小学教师招聘考试备考题库及答案详解
- 2026年泉州市泉港区法检系统书记员招聘考试参考试题及答案详解
- 2026年江苏省常州市法检系统书记员招聘考试模拟试题及答案详解
- 2026年黑龙江省齐齐哈尔市街道办人员招聘笔试备考题库及答案详解
- 山东省烟台市芝罘区2027届数学三上期末达标检测模拟试题含解析
- 2026年佛山市三水区街道办人员招聘考试参考试题及答案详解
- 2025中华护理学会团体标准-成人吞咽障碍患者口服给药护理
- JJF(吉)136-2024 医用硬性内窥镜校准规范
- 国家电网试题江苏
- 家居软装设计与材料质量标准
- 企业应收账款催收管理标准
- 颈椎脊髓损伤的康复训练方法
- 油田三禁一反课件
- 工厂生产巡线管理制度
- 2025~2026学年山东省烟台市福山区(五四制)八年级上学期期中考试物理试卷
- 《2025版CSCO肿瘤心脏病学临床实践指南》
- 湘钢岗前培训考试试题及答案
评论
0/150
提交评论