《网络安全》基础知识题库附答案_第1页
《网络安全》基础知识题库附答案_第2页
《网络安全》基础知识题库附答案_第3页
《网络安全》基础知识题库附答案_第4页
《网络安全》基础知识题库附答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

《网络安全》基础知识题库附答案一、单项选择题1.《中华人民共和国网络安全法》的正式施行日期为以下哪一项?A.2016年11月7日B.2017年6月1日C.2019年12月1日D.2021年9月1日2.网络安全等级保护制度2.0版本的正式实施时间为以下哪一项?A.2017年6月1日B.2019年12月1日C.2020年1月1日D.2021年11月1日3.根据《中华人民共和国密码法》规定,核心密码用于保护以下哪一级别的国家秘密信息?A.秘密级B.机密级C.绝密级D.内部敏感级4.以下网络端口对应服务的映射关系,错误的是哪一项?A.HTTP服务默认端口80B.HTTPS服务默认端口443C.SSH远程登录默认端口22D.远程桌面RDP服务默认端口215.钓鱼邮件攻击属于以下哪一类攻击范畴?A.缓冲区溢出攻击B.社会工程学攻击C.拒绝服务攻击D.SQL注入攻击6.入侵检测系统(IDS)的核心工作模式是以下哪一项?A.在线串联部署,实时阻断已知攻击B.旁路镜像部署,对攻击行为产生告警C.替代防火墙承担边界防护职责D.直接对恶意文件进行自动隔离查杀7.根据《网络安全法》要求,网络运营者留存相关网络日志的最低时长不得少于多少天?A.30天B.90天C.180天D.365天8.以下哪一项不属于《关键信息基础设施安全保护条例》中定义的关键信息基础设施范畴?A.国家级政务服务办公系统B.省级铁路调度运行系统C.连锁奶茶店门店收银系统D.三甲医院核心诊疗系统9.勒索病毒的典型核心恶意行为是以下哪一项?A.窃取用户通讯录信息用于贩卖B.加密用户本地存储的文件索要加密赎金C.占用用户算力进行虚拟货币挖矿D.篡改用户浏览器主页投放广告10.零信任架构的核心设计理念是以下哪一项?A.内网环境默认可信,外部边界默认不可信B.永不信任,始终验证,最小权限授权C.完全摒弃边界防护措施D.所有访问请求都无需身份核验11.跨站脚本攻击(XSS)的主要影响对象是以下哪一方?A.Web应用后台数据库B.访问Web服务的普通用户浏览器C.Web应用所在服务器的操作系统D.边界防火墙的访问控制规则12.以下哪一个算法属于我国《密码法》规定的商用密码体系中的对称加密算法?A.SM2B.SM3C.SM4D.SM913.《中华人民共和国数据安全法》的正式施行日期为以下哪一项?A.2020年1月1日B.2021年6月10日C.2021年9月1日D.2021年11月1日14.针对SQL注入攻击的核心成因,以下描述准确的是哪一项?A.防火墙没有开启端口过滤规则B.Web应用对用户输入的特殊字符没有做充分的过滤校验C.服务器操作系统没有安装安全补丁D.数据库管理员设置了弱口令15.网络安全事件应急响应的标准流程排序正确的是以下哪一项?A.遏制、检测、准备、根除、恢复、总结B.准备、检测、遏制、根除、恢复、总结C.检测、准备、遏制、恢复、根除、总结D.准备、遏制、检测、恢复、根除、总结16.等保2.0体系中,要求每年至少开展一次第三方等级保护测评的等级是以下哪一级?A.一级B.二级C.三级D.四级17.以下哪一种身份认证方式属于多因素认证的典型组合?A.单独输入8位复杂度符合要求的密码B.输入密码+手机短信动态验证码C.单独使用人脸识别D.单独插入UKey硬件令牌18.根据《个人信息保护法》,处理敏感个人信息应当取得个人的以下哪一项授权?A.默示同意B.单独同意C.批量推送的统一用户协议同意D.无需同意直接处理19.以下哪一项攻击类型属于典型的分布式拒绝服务攻击(DDoS)?A.向目标服务器发送大量伪造源IP的SYN包占用服务器连接资源,导致正常用户无法访问B.在电商平台页面植入恶意脚本窃取用户支付密码C.通过暴力破解获取管理员后台登录权限D.利用邮件漏洞在用户终端植入木马20.以下哪一项不属于常见的弱口令范畴?A.与用户名完全一致的字符串密码B.12位包含大小写字母、数字、特殊字符的无规律随机密码C.123456、admin这类通用默认密码D.身份证后6位作为登录密码单项选择题参考答案及解析:1.答案:B。解析:《网络安全法》2016年11月7日通过,2017年6月1日正式施行,是我国网络安全领域的基础性法律。2.答案:B。解析:等保2.0系列标准全部于2019年12月1日正式实施,替代原有等保1.0的相关要求。3.答案:C。解析:核心密码是保障最高级别国家秘密的密码,普通密码保护机密级、秘密级国家秘密,商用密码用于保护不属于国家秘密的信息。4.答案:D。解析:远程桌面RDP默认端口为3389,FTP服务默认端口为21,该选项映射错误。5.答案:B。解析:社会工程学攻击不依赖技术漏洞,而是利用人的心理弱点获取信息,钓鱼邮件、伪装身份诈骗都是典型手段。6.答案:B。解析:IDS为旁路部署,仅具备检测告警能力,不具备直接阻断能力,IPS(入侵防御系统)为串联部署可实时阻断攻击。7.答案:C。解析:《网络安全法》明确要求网络运营者留存日志不少于六个月,满足网络事件溯源需求。8.答案:C。解析:关键信息基础设施是指一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施和系统,奶茶店收银系统不属于该范畴。9.答案:B。解析:加密用户文件索要赎金是勒索病毒的核心特征,其他选项为挖矿病毒、篡改类广告病毒的行为。10.答案:B。解析:零信任打破传统“内网可信”的错误假设,核心逻辑是永不默认信任任何主体,所有访问都要持续验证,按最小权限分配资源。11.答案:B。解析:XSS攻击是将恶意脚本注入到Web页面中,其他访问该页面的用户浏览器会执行恶意脚本,进而窃取用户Cookie、账号信息等。12.答案:C。解析:SM2是国产非对称加密算法,SM3是国产哈希算法,SM4是国产对称加密算法,SM9是国产标识密码算法。13.答案:C。解析:《数据安全法》2021年6月10日通过,2021年9月1日正式施行,是我国数据领域的基础性法律。14.答案:B。解析:SQL注入的核心成因是Web应用没有对用户可控的输入内容做严格的校验过滤,直接将用户输入拼接到SQL语句中执行,给攻击者可乘之机。15.答案:B。解析:标准应急响应六阶段顺序为准备阶段(提前搭建处置预案、储备工具人员)、检测阶段(确认事件类型、影响范围)、遏制阶段(临时切断攻击扩散路径)、根除阶段(彻底清除攻击源和恶意代码)、恢复阶段(逐步恢复业务运行)、总结阶段(复盘优化防护体系)。16.答案:C。解析:等保三级系统每年至少开展一次测评,等保四级系统每半年至少开展一次测评,二级系统建议每两年开展一次测评。17.答案:B。解析:多因素认证要求用户提供两种及以上不同维度的身份凭证,“你知道的(密码)+你拥有的(手机短信验证码)”是典型的多因素组合。18.答案:B。解析:《个人信息保护法》明确规定处理生物识别、医疗健康、金融账户、行踪轨迹等敏感个人信息,应当取得个人的单独同意,不能通过捆绑通用协议的方式默认授权。19.答案:A。解析:DDoS攻击通过控制大量肉鸡主机向目标发送海量无效请求,耗尽目标的带宽、连接数等资源,导致正常用户无法访问服务。20.答案:B。解析:符合复杂度要求的随机长密码不属于弱口令范畴,其余选项均属于典型弱口令,很容易被暴力破解工具攻破。二、多项选择题1.网络安全等级保护2.0的标准体系覆盖以下哪几个技术防护层面?A.安全物理环境B.安全通信网络C.安全区域边界D.安全计算环境E.安全管理中心2.根据《网络安全法》要求,网络运营者应当履行的核心安全义务包括以下哪些选项?A.制定内部安全管理制度和操作规程,确定网络安全负责人B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.采取监测、记录网络运行状态、网络安全事件的技术措施,按要求留存日志不少于6个月D.按照规定对其用户发布的信息进行审核管理3.以下哪些攻击手段属于典型的社会工程学攻击范畴?A.伪装成公司IT运维人员致电员工索要系统账号密码B.尾随内部工作人员进入企业核心办公区域C.在公共场所放置印有“内部福利”标识的未知来源U盘诱导用户插入办公电脑D.发送伪装成财务通知的钓鱼邮件诱导用户点击恶意附件4.以下属于非对称加密算法的有哪些选项?A.AESB.RSAC.ECCD.SM2E.3DES5.根据《个人信息保护法》,处理个人信息的合法正当理由包括以下哪些选项?A.取得个人的明确同意B.为订立、履行个人作为一方当事人的合同所必需C.为履行法定职责或者法定义务所必需D.为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需6.以下属于勒索病毒有效防范手段的有哪些选项?A.对核心业务数据做离线冷备份,定期校验备份可用性B.及时为操作系统、应用程序安装官方安全补丁,封堵已知漏洞C.禁止员工在办公终端随意打开陌生发件人的邮件附件、陌生网站的下载链接D.禁用不必要的3389、22等远程管理端口,如需远程访问需通过VPN接入并开启多因素认证7.商用密码的典型应用场景包括以下哪些选项?A.网银系统的用户身份认证B.电商平台支付过程中的数据加密传输C.政务服务系统中电子印章的合法性校验D.绝密级国家秘密信息的加密存储8.等保2.0相较于等保1.0的新增覆盖对象包括以下哪些选项?A.传统的服务器、网络设备组成的信息化系统B.云平台、大数据平台C.物联网系统、工业控制系统D.采用移动互联网技术的终端应用9.以下哪些行为属于违规的个人信息处理活动?A.电商平台未经用户同意,超出服务必要范围收集用户的通讯录、位置信息B.培训平台未经用户授权,将收集到的用户手机号批量出售给第三方营销机构C.政务服务平台收集用户办理业务必需的身份信息,用完后妥善存储不对外泄露D.社交APP默认开启用户的位置信息共享权限,没有给用户提供关闭选项10.常见的Web应用安全漏洞类型包括以下哪些选项?A.SQL注入漏洞B.跨站脚本XSS漏洞C.文件上传漏洞D.远程代码执行漏洞多项选择题参考答案及解析:1.答案:ABCDE。解析:等保2.0技术框架的五个层面分别对应物理环境、通信网络、区域边界、计算环境、管理中心,实现从底层硬件到上层应用的全链路防护。2.答案:ABCD。解析:以上选项全部是《网络安全法》明确规定的网络运营者需要履行的安全义务,未履行相关义务的运营者将面临警告、罚款、暂停业务等处罚。3.答案:ABCD。解析:身份伪装、尾随进入、USB摆渡、钓鱼邮件都是非常典型的社会工程学攻击手段,不需要依托复杂技术漏洞就可以突破企业防护体系。4.答案:BCD。解析:RSA、ECC、SM2都属于非对称加密算法,AES和3DES属于对称加密算法。5.答案:ABCD。解析:以上全部是《个人信息保护法》明确规定的个人信息处理的合法基础,无需额外取得个人同意也可以在合规范围内开展处理活动。6.答案:ABCD。解析:冷备份是应对勒索病毒最核心的兜底手段,同时封堵漏洞、管控远程端口、防范恶意附件可以大幅降低被攻击的概率。7.答案:ABC。解析:核心密码用于保护绝密级国家秘密,商用密码不适用该场景,其余选项都是商用密码的典型落地场景。8.答案:BCD。解析:等保1.0仅覆盖传统IT系统,等保2.0将云、大数据、物联网、工业控制系统、移动互联全部纳入监管范围,适配新型技术场景的安全需求。9.答案:ABD。解析:C选项属于合规的个人信息处理行为,其余三个选项都违反了“最小必要”和知情同意的原则,属于违规行为。10.答案:ABCD。解析:以上四类都是OWASPTOP10中排名靠前的常见Web安全漏洞,也是Web应用防护的核心管控对象。三、判断题1.根据《网络安全法》要求,企业留存网络日志的时间只需要不少于3个月就符合合规要求。2.普通民众发现网络安全事件之后没有义务向相关部门举报,所有上报义务仅由企业安全人员承担。3.我国境内的关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。4.入侵防御系统IPS的部署模式是串联在网络链路中,可以实时对识别到的攻击行为进行阻断,无需人工干预。5.只要用户设置了长度超过20位的复杂密码,就不会被任何攻击手段窃取账号权限,不需要额外开启多因素认证。6.《密码法》规定,企业可以根据自身业务需求,自主选择使用经认证的商用密码产品开展数据加密活动,不需要强制使用境外密码产品。7.收到陌生人员上门赠送的来源不明的U盘,为了避免浪费可以直接插入办公电脑查看里面的资料。8.HTTPS协议在Web服务器和用户浏览器之间建立加密传输通道,可以完全杜绝所有安全风险,不会发生数据篡改、信息泄露问题。9.等保四级系统是我国等级保护体系中的最高级别,适用于涉及国家核心秘密、一旦被攻击会造成特别严重危害国家安全的核心系统。10.数据分类分级中的“重要数据”是指一旦泄露、篡改、损毁,可能直接危害国家安全、公共利益的数据,不属于普通的个人信息范畴。判断题参考答案及解析:1.答案:错误。解析:《网络安全法》明确要求日志留存时长不少于6个月,3个月不符合合规要求。2.答案:错误。解析:《网络安全法》规定任何个人和组织都有权对危害网络安全的行为向网信、电信、公安等部门举报,并非仅企业人员有上报义务。3.答案:正确。解析:该条款是《网络安全法》明确规定的关键信息基础设施运营者的本地存储义务,确需向境外提供的,应当开展安全评估。4.答案:正确。解析:IPS的串联部署特性决定了它可以实时阻断流经链路的攻击流量,区别于旁路部署仅做告警的IDS系统。5.答案:错误。解析:即便密码复杂度足够,攻击者仍可以通过钓鱼、木马窃取键盘输入、拖库等多种手段获取密码,开启多因素认证可以把账号被攻破的概率降低99%以上。6.答案:正确。解析:我国鼓励商用密码的自主研发和应用,合法合规的国产商用密码产品完全可以满足绝大多数企业的加密需求,不需要强制采购境外产品。7.答案:错误。解析:来源不明的U盘大概率植入了木马病毒,插入办公终端之后会立刻执行恶意代码,窃取企业敏感信息,属于高危违规行为。8.答案:错误。解析:HTTPS只能保障传输过程的加密安全,仍然存在证书伪造、中间人攻击、Web应用本身存在漏洞被入侵等多种安全风险,并非绝对安全。9.答案:正确。解析:我国等保体系分为五级,第一级自主保护、第二级指导保护、第三级监督保护、第四级强制保护、第五级专控保护,最高级别第五级适用于极端特殊场景,常规核心政务、军工核心系统对应等保四级要求。10.答案:正确。解析:重要数据区别于个人信息,指向不涉及特定自然人权益,但整体泄露会危害公共利益和国家安全的批量数据,比如全国地理信息数据、大规模行业核心运行数据等。四、简答题1.简述网络安全法中定义的网络运营者的覆盖主体范围,以及其核心安全义务包括哪几类?参考答案:网络运营者指的是网络的所有者、管理者和网络服务提供者,覆盖的主体包括政务系统运维部门、互联网平台企业、基础电信运营商、工业企业内部网络运维部门、提供各类SaaS服务的服务商等所有实际控制网络运行、提供网络服务的主体。其核心安全义务分为五大类:一是基础安全管理义务,建立内部安全制度、配备安全负责人、落实技术防护措施;二是日志留存和溯源义务,日志留存不少于6个月,满足事件溯源需求;三是用户信息保护义务,收集使用个人信息必须遵循合法正当必要原则,履行

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论