版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年网络空间安全考试试题及答案一、单项选择题(共20题,每题2分,总计40分)1.根据2024年12月正式施行的《网络空间数据安全管理条例》明确要求,核心数据处理者应当至少每()开展一次覆盖数据全生命周期的安全风险评估,评估报告需同步报送省级以上网信部门及对应行业主管部门备案。A.1年B.2年C.3年D.5年答案:A解析:该条例首次对不同层级数据的风险评估周期作出强制性区分:核心数据需每年开展一次全面评估,重要数据每2年开展一次,一般非敏感数据评估周期不得超过3年,核心数据评估报告必须同步提交行业主管部门及同级网信部门双重核验,从制度层面补齐了过去数据风险评估频次要求模糊的漏洞。2.2025年国家网信办联合工信部发布的《生成式人工智能服务安全评估规范》中,要求面向公众提供服务的生成式大模型,训练数据集中的恶意内容占比必须低于(),否则不予通过安全评估。A.0.01%B.0.1%C.1%D.0.5%答案:A解析:该规范设定了明确的量化准入阈值,相较于2023年的试行版本,恶意内容占比要求从0.1%收紧至0.01%,同时新增了针对深度伪造生成内容的水印强制嵌入要求,未按要求添加可溯源不可移除水印的大模型服务不得上线运营。3.我国2025年全面推进的网络安全等级保护2.0迭代升级试点中,三级等保的测评周期调整为(),且新增生成式AI应用场景的专项测评项占比不低于总测评项的15%。A.3个月B.半年C.1年D.2年答案:C解析:过往三级等保的半年一次测评要求仅针对关键基础设施核心节点,2025年的新版实施细则将三级等保通用场景的测评周期统一调整为1年,仅针对能源、交通、金融领域的核心生产控制系统保留半年一次的测评要求,大幅提升了测评资源的配置效率。4.以下属于2025年CWE发布的通用软件漏洞Top25榜单中新增的大模型专属漏洞类型是()。A.缓冲区溢出B.提示注入C.SQL注入D.越权访问答案:B解析:2025版CWETop25首次将生成式大模型场景下的提示注入、训练数据投毒、输出越狱三类专属漏洞纳入核心高风险漏洞清单,替代了原榜单中占比逐渐降低的传统文件上传漏洞等老旧风险项。5.零信任架构的核心逻辑“永不信任、始终验证”在2025年落地的新一代网络安全身份基础设施(NSTI)框架中,针对跨域访问场景的信任评估频次要求为()。A.仅在登录时验证一次B.每15分钟动态重新评估一次C.每次访问资源都进行动态校验D.每24小时校验一次答案:C解析:NSTI框架明确取消了传统身份认证中的会话有效期默认设置,所有跨域资源访问行为都必须实时结合设备指纹、行为特征、环境风险等多维度要素完成动态信任校验,信任分低于阈值的访问请求直接拦截。6.根据《汽车数据安全管理若干规定》2024修订版,智能网联汽车处理车内外音视频、驾驶轨迹等敏感个人信息的存储地点要求是()。A.可任意存储在境外合规云节点B.必须存储在我国境内境内服务器,确需出境的需完成出境安全评估C.仅需存储在车企总部所在地D.可存储在第三方服务商任意节点答案:B解析:新版规定新增了车端数据本地缓存时长不得超过72小时的强制要求,所有涉及我国境内行驶路径、车内用户生物特征的敏感数据必须在境内完成落地存储,任何场景下直接将原始车辆数据回传境外服务器的行为都属于合规违规。7.针对2024年下半年开始大规模爆发的“PLCShadow”工控勒索病毒,其攻击核心目标是篡改工业控制系统中的(),直接导致生产停机且常规备份无法恢复。A.工程师站配置文件B.可编程逻辑控制器(PLC)固件C.监控系统日志文件D.生产管理层数据库答案:B解析:该新型勒索病毒突破了传统工控勒索仅加密上层业务数据的逻辑,直接向PLC设备写入恶意篡改后的固件,普通运维人员无法通过重置PLC参数恢复生产,攻击造成的平均停工时长超过72小时。8.我国《商用密码管理条例》2024修订版要求,关键信息基础设施运营者使用商用密码保护核心数据时,密码应用安全性评估的结果有效期最长不超过()。A.1年B.2年C.3年D.5年答案:A解析:新版条例将商密评估的有效期从原来的3年压缩至1年,发生重大网络安全事件、核心密码系统完成迭代更新的场景下,需在3个月内重新开展商密评估。9.IPv6网络环境下近年来占比逐年攀升的新型攻击“地址扫描泛滥”的核心成因是()。A.IPv6地址空间过大传统扫描无法覆盖B.终端设备默认开启大量未授权IPv6服务C.攻击者利用IPv6多宿主特性绕过传统访问控制策略D.网络运营商未配置IPv6地址溯源机制答案:C解析:2025年我国IPv6活跃用户数突破10亿,近37%的新型网络攻击利用终端同时持有多个IPv6地址的特性,绕过传统基于IP维度的访问控制白名单策略,实现隐匿入侵。10.网络安全事件应急处置中,证据固定的核心要求是()。A.第一时间重启受攻击服务器排查问题B.对原始存储介质进行1:1位镜像备份后再开展分析C.直接删除恶意程序恢复业务D.优先使用业务系统自带的日志导出工具获取证据答案:B解析:符合《网络安全事件调查取证规范》2025版要求的证据固定流程,必须先对原始存储介质完成无篡改的位级镜像备份,全程记录操作日志确保证据链完整,避免后续在司法场景下证据失效。11.以下不属于生成式大模型“间接提示注入”攻击场景的是()。A.攻击者在网页中嵌入隐藏的恶意指令,大模型抓取该网页内容后执行越狱操作B.攻击者将恶意提示内容隐藏在上传的PDF图片背景中,被大模型OCR识别后触发攻击C.用户在对话框中直接输入指令要求大模型绕过内容限制生成恶意代码D.攻击者在训练数据集中插入带恶意指令的样本,诱导大模型上线后自动输出违规内容答案:C解析:用户直接输入恶意指令属于直接提示注入场景,其余三类均属于攻击者将恶意提示隐藏在外部数据中,诱导大模型在不知情的情况下加载执行的间接注入攻击类型。12.数据出境安全评估中,处理100万人以上个人信息的数据处理者向境外提供数据,法定的评估申请受理单位是()。A.市级网信部门B.省级网信部门C.国家网信部门D.行业主管部门答案:C解析:根据《数据出境安全评估办法》最新细则,处理100万人以上个人信息的处理者申请数据出境,直接向国家网信部门提交申请,不得通过下级部门层层递交。13.云原生环境下的微隔离技术核心作用是()。A.替代传统防火墙实现南北向流量防护B.限制云环境内部不同业务节点之间的未授权访问,阻断攻击横向移动路径C.提升云服务器的计算性能D.实现公网流量的全链路加密答案:B解析:微隔离针对云环境东西向流量设计,解决了传统边界防护架构无法覆盖云内部数百个业务节点之间访问管控的漏洞,是2025年云平台安全建设的标配能力。14.针对AI生成的深度伪造音视频内容,目前技术上无法完全绕过的溯源校验方式是()。A.修改文件后缀名B.剪裁部分视频画面C.提取生成模型专属的硬件计算指纹D.调整视频播放分辨率答案:C解析:所有大模型在生成内容时,GPU计算过程中会留下不可篡改的专属指纹特征,即便内容经过二次剪辑、转码操作,也可以通过特征比对追溯到原始生成模型的唯一标识,该技术已经纳入我国深度伪造内容溯源体系的核心技术栈。15.关键信息基础设施运营者采购网络产品和服务,应当提前向()申报开展国家安全审查。A.市场监管部门B.网信部门会同公安、国安等部门C.行业协会D.供应商所在地政府部门答案:B解析:《关键信息基础设施安全保护条例》明确要求,采购影响国家安全的网络产品和服务,必须提前向网信部门申报,由多部门联合开展安全审查,未经审查通过的产品不得上线使用。16.2025年新出现的“AI钓鱼”攻击的典型特征是()。A.邮件中携带传统宏病毒附件B.攻击者利用大模型生成和目标对象语气、内容完全一致的伪造邮件、语音通话内容,诱导受害者转账或泄露敏感信息C.钓鱼网站页面和官方网站完全一致D.攻击源IP固定可直接溯源答案:B解析:AI钓鱼攻击大幅降低了钓鱼内容的制作门槛,攻击者仅需获取目标100字以上的公开社交平台发言内容,就可以生成完全匹配其表达习惯的伪造内容,攻击成功率从传统钓鱼的0.1%提升至17%以上。17.以下不属于网络安全等级保护3.0试点新增核心测评维度的是()。A.大模型训练环境安全B.生成式AI知识库内容安全C.传统物理机房门禁管控D.算力基础设施动态免疫能力答案:C解析:传统物理机房门禁管控属于等保1.0阶段就已经覆盖的基础测评项,等保3.0试点核心针对AI场景、算力网络场景、跨域数据共享场景的新增安全需求设计测评体系。18.物联网感知层的RFID标签常见的安全漏洞不包括()。A.标签数据可被远程匿名读取B.标签信号可被恶意篡改克隆C.标签算力不足无法实现高强度加密D.标签支持自主完成入侵检测答案:D解析:低功耗RFID标签的算力资源极其有限,无法自主运行入侵检测算法,必须依托后台系统完成安全校验。19.根据《个人信息保护法》2024修订版,处理生物识别、医疗健康、金融账户、行踪轨迹等敏感个人信息,应当取得个人的()同意。A.口头B.单独书面或者电子签名形式的明示C.平台用户协议默认勾选D.事后告知答案:B解析:新版规定明确要求敏感个人信息的处理必须取得用户单独的明示同意,不得通过捆绑用户协议默认勾选的方式获取授权,违规处理最高可处年营业额5%的罚款。20.网络安全应急演练中,“红蓝对抗”模式的核心目标是()。A.完全模拟真实攻击者的攻击路径,检验现有防护体系的实际防御能力B.完成规定的演练流程提交报告C.测试运维人员的办公软件操作能力D.统计服务器的在线率答案:A解析:新一代红蓝对抗演练要求红方完全采用真实攻击者的战术技术流程开展攻击,不得提前向蓝方透露演练内容,客观核验现有防护体系的实战防御效果。二、多项选择题(共10题,每题3分,总计30分,多选、少选、错选均不得分)1.2025年我国重点建设的国家网络安全身份基础设施(NSTI)的核心覆盖场景包括()。A.政务服务跨域身份互认B.金融场景远程身份核验C.车联网设备身份统一校验D.普通民用WiFi免费接入认证答案:ABC解析:NSTI是面向关键行业场景构建的国家级身份信任根体系,目前暂不面向普通民用WiFi接入这类低风险场景开放服务接口。2.生成式大模型训练阶段常见的投毒攻击类型包括()。A.数据投毒B.权重后门植入C.标签污染D.提示注入答案:ABC解析:提示注入属于大模型推理阶段的攻击类型,不属于训练阶段的投毒攻击范畴。3.零信任SDP(软件定义边界)架构的核心组成模块包括()。A.安全控制器B.网关代理C.客户端AgentD.传统硬件防火墙答案:ABC解析:SDP架构完全基于软件定义的逻辑构建访问边界,不需要依赖传统硬件防火墙作为核心组成模块。4.工控网络安全防护体系中常用的隔离管控措施包括()。A.工业防火墙实现不同生产车间之间的网络隔离B.网闸实现工控区和办公区之间的单向数据传输C.白名单机制仅允许指定的工业协议报文通过D.直接接入互联网开放远程运维端口答案:ABC解析:工控网络直接接入互联网开放端口是典型的高危违规操作,不属于安全防护措施。5.符合《网络安全法》要求的网络运营者安全义务包括()。A.制定内部安全管理制度和操作规程B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.按照规定留存相关的网络日志不少于六个月D.直接向境外传输所有用户数据提升服务性能答案:ABC解析:未经安全评估直接向境外传输用户数据属于明确的违规行为,不符合法律要求。6.针对AI深度伪造内容的溯源技术手段目前已经落地应用的包括()。A.不可见数字水印嵌入B.模型生成硬件指纹特征提取C.内容发布全流程区块链存证D.仅凭肉眼判断内容真假答案:ABC解析:当前高仿真深度伪造内容仅凭肉眼几乎无法识别真假,不属于可靠的溯源技术手段。7.重要数据处理者应当履行的数据安全保护义务包括()。A.明确数据安全负责人和管理机构B.制定数据安全应急预案并定期演练C.对重要数据进行分类分级标识D.不定期随意删除所有重要数据缩减存储成本答案:ABC解析:随意删除重要数据属于严重的合规违规行为,可能面临监管部门的高额处罚。8.云原生容器场景下的常见安全漏洞类型包括()。A.容器镜像包含已知高危漏洞B.容器权限配置过度开放允许特权访问C.容器编排系统K8s的API端口未授权访问D.容器之间默认隔离无任何访问权限答案:ABC解析:容器之间默认完全隔离属于安全合规的配置状态,不属于漏洞类型。9.网络安全事件等级划分中,属于重大网络安全事件的判定标准包括()。A.造成100万人以上个人信息泄露B.导致区域性政务服务全面中断超过2小时C.导致县域级电网局部停电10分钟D.引发大规模社会恐慌影响公共秩序稳定答案:ABD解析:县域级电网局部停电10分钟属于一般网络安全事件等级,不属于重大事件范畴。10.商用密码可用于保护的场景包括()。A.核心数据加密存储B.身份认证签名验签C.关键传输链路加密D.明文存储所有核心数据答案:ABC解析:明文存储核心数据完全没有加密保护,不属于商用密码的应用场景。三、简答题(共3题,每题6分,总计18分)1.简述生成式大模型推理阶段的提示注入攻击的核心防御方案。答案:当前落地的成熟防御方案主要分为五层:第一层是输入层过滤,对用户输入的所有内容做恶意提示特征匹配、语义对抗检测,识别出包含越狱指令、隐藏注入内容的请求直接拦截;第二层是大模型侧提示加固,通过系统预置的防护前缀指令,明确限制大模型仅能输出符合安全规则的内容,拒绝执行任何用户输入的绕过指令;第三层是输出层校验,对大模型生成的所有内容做多维度安全审核,包含敏感关键词检测、逻辑合规性校验,发现违规内容直接替换输出安全提示;第四层是知识库隔离,大模型关联的外部知识库内容提前完成安全检测,禁止大模型直接加载未经过滤的网页、文档内容;第五层是对抗训练,用数十万条恶意提示样本对大模型做专项安全训练,提升大模型对注入攻击的识别和抵御能力。2.简述关键信息基础设施运营者开展数据安全风险评估的核心流程。答案:核心流程分为四个阶段:第一阶段是前期准备,组建包含数据安全、业务、法务、技术人员的专项评估团队,明确评估覆盖的所有数据资产范围,梳理数据全生命周期流转链路;第二阶段是风险识别,完成所有核心数据、重要数据的分类分级标识,逐一排查数据采集、传输、存储、使用、共享、销毁全流程存在的安全漏洞、合规风险点;第三阶段是风险分析定级,结合风险发生的概率和影响范围,对识别出的风险点划分高、中、低三个等级,制定对应的处置优先级;第四阶段是报告输出整改,编制正式的风险评估报告提交监管部门备案,针对高风险点制定可落地的整改方案,在规定时限内完成漏洞修复。3.简述零信任架构在政务外网场景下的落地核心要点。答案:核心要点包括三方面:第一是构建统一的身份信任源,将政务外网所有人员、设备、系统的身份全部接入统一身份平台,实现全主体身份的统一管控,取消原有默认的账号权限长期有效机制;第二是动态访问授权,所有跨部门的访问请求都要结合身份合规性、设备安全状态、访问行为特征等多个维度实时计算信任分值,信任分低于阈值的请求直接拦截,实现权限最小化动态调整;第三是全链路审计追溯,所有政务外网的访问行为全部留存全量日志,日志保存时长不低于18个月,满足后续安全事件溯源的要求。四、案例分析题(共1题,总计12分)某省级政务服务平台2025年上线的大模型智能问答机器人,近期遭遇攻击:攻击者向平台公开的政务文档上传入口,上传了嵌入隐式恶意提示的PDF文档,大模型自动抓取该文档进入知识库后,用户向机器人提问“政务服务办事指南”相关问题时,机器人自动将平台内部存储的未公开的涉密政策文件内容直接输出给普通用户,造成涉密信息泄露。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026挪威北极绿色电力资源共享机制与多元化发展研究提议
- 2026中国工业互联网平台垂直行业落地难点与突破方向
- 2026食品添加剂行业风险投资发展路径与资金投入
- 2026中国乡村厕所革命对卫浴企业渠道下沉启示
- 2026毛发护理行业市场供需分析及投资评估规划分析研究报告
- 2026中国银行业市场发展深度分析及行业投资前景研究报告
- 2026石油化工产业转型升级资源配置优化前景智能制造发展观察讨论
- 2026生物制药设备行业技术创新供需趋势投资机会规划分析报告
- 2026煤炭行业风险投资发展分析及投资融资策略研究报告
- 2026中国医药中间体制造行业技术革新与市场需求监测研究报告
- 模板-定期风险评价报告模板
- 2025年公务员面试国际发展合作问题与答案
- GB/T 3672.1-2025橡胶制品的公差第1部分:尺寸公差
- 2025广东茂名市电白区事业单位招聘100人考试备考题库及答案解析
- 华润电力控股内蒙古区域招聘笔试题库2025
- 轧钢工(高级)轧钢工职业技能考试题(附答案)
- 比伐卢定护理
- 民间非营利组织会计制度【财会〔2024〕25号】
- 门诊护理礼仪规范与实务
- 普惠金融营销课件
- 宿管员安全知识培训
评论
0/150
提交评论