2025年软考(中级网络工程师)网络安全试题与答案_第1页
2025年软考(中级网络工程师)网络安全试题与答案_第2页
2025年软考(中级网络工程师)网络安全试题与答案_第3页
2025年软考(中级网络工程师)网络安全试题与答案_第4页
2025年软考(中级网络工程师)网络安全试题与答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年软考(中级网络工程师)网络安全试题与答案一、上午客观题(网络安全模块,共20题,每题1分)1.依据《网络安全等级保护2.0系列标准》,针对集成生成式AI服务的业务系统,需额外遵循的扩展保护要求属于以下哪个分类?A.云计算扩展要求B.移动互联扩展要求C.人工智能应用扩展要求D.工业控制扩展要求【答案】C【解析】2024年国家网信办、公安部联合发布的网络安全等级保护2.0扩展要求正式新增人工智能应用分类,针对生成式AI系统的训练数据安全、输出内容合规、Prompt注入防护、模型参数防窃取等提出专项保护要求,是AI类业务系统等保定级、测评的核心依据。2.零信任架构的核心原则中,不包含以下哪项?A.默认不信任任何内部/外部网络主体B.对每一次访问请求都执行身份、权限、环境的全量校验C.基于网络边界划分信任域,内部主体默认授予全量访问权限D.遵循最小权限原则,动态调整访问权限【答案】C【解析】选项C是传统边界安全架构的核心思路,依赖防火墙划分内外网,默认信任内网主体。零信任架构完全打破边界信任假设,无论主体处于内网还是外网,都需要经过全量校验后才能获得对应资源的访问权限,可有效解决内网横向移动攻击、边界被突破后整体失陷的问题。3.我国自主研发的国密算法体系中,专门用于数字签名的非对称加密算法是?A.SM1B.SM2C.SM3D.SM4【答案】B【解析】国密算法体系中,SM1为对称分组加密算法,仅通过硬件芯片实现,安全强度与AES-256相当;SM2为椭圆曲线非对称加密算法,可用于数字签名、密钥交换、数据加密,是当前商用密码体系的核心非对称算法;SM3为密码杂凑算法,用于生成数据摘要,安全强度与SHA-256相当;SM4为对称分组加密算法,用于数据传输、存储的加密,安全强度与AES-128相当。4.PKI体系中,用于存储已被签发机构提前吊销的数字证书列表的组件是?A.RAB.CAC.CRLD.OCSP【答案】C【解析】RA为注册审核中心,负责用户身份校验、证书申请材料审核;CA为证书签发中心,负责数字证书的签发、更新;CRL为证书撤销列表,存储所有未过期但已被吊销的证书,供依赖方查询证书有效性;OCSP为在线证书状态协议,可实现证书状态的实时查询,无需下载完整CRL文件,适用于高并发场景。5.下一代防火墙(NGFW)相比传统状态检测防火墙,新增的核心能力不包括?A.应用层识别与管控B.入侵防御集成C.深度内容检测D.基于五元组的包过滤【答案】D【解析】基于源IP、目的IP、源端口、目的端口、协议号的五元组包过滤是传统包过滤防火墙就具备的基础能力。下一代防火墙在状态检测能力的基础上,新增了应用层识别(可识别微信、钉钉、Oracle等上千种应用与服务)、集成IPS入侵防御、深度内容检测、用户身份关联、病毒查杀等能力,可实现L2-L7层的全栈安全防护。6.以下关于入侵检测系统(IDS)和入侵防御系统(IPS)的描述,正确的是?A.IDS部署为在线串接模式,可直接阻断攻击流量B.IPS部署为旁路镜像模式,仅可告警无法阻断攻击C.IDS适用于对业务连续性要求极高、不允许流量中断的场景D.IPS的误报不会对正常业务造成影响【答案】C【解析】IDS为旁路镜像部署,仅复制流量进行检测,仅可产生告警无法阻断攻击,不会对正常业务流量造成影响,适用于电力、生产等业务连续性要求极高的场景;IPS为在线串接部署,所有流量都需要经过IPS转发,检测到攻击后可主动阻断,但误报会导致正常业务流量被拦截,影响业务可用性。7.企业员工居家办公时,需要安全访问企业内部的OA、CRM等Web业务系统,以下哪种VPN类型最适合?A.IPsecVPNB.SSLVPNC.MPLSVPND.GREVPN【答案】B【解析】SSLVPN基于HTTPS协议实现,无需安装专用客户端,通过浏览器即可完成身份认证并访问Web类业务,部分产品也支持客户端安装后访问TCP、UDP类业务,适配移动办公场景;IPsecVPN、MPLSVPN、GREVPN多用于站点到站点的跨地域网络互联,需要配置专用设备或客户端,不适合零散的个人移动办公场景。8.依据《数据安全法》,企业的核心研发配方、未公开的并购计划属于以下哪类数据?A.一般数据B.重要数据C.核心数据D.公开数据【答案】C【解析】《数据安全法》将数据分为三类:核心数据是指关系国家安全、国民经济命脉、重要民生、重大公共利益等的数据,企业的核心商业秘密、关键领域核心技术数据属于核心数据范畴;重要数据是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据;一般数据是指除核心数据、重要数据以外的数据。9.某漏洞的CVSS3.0评分为9.2分,该漏洞的风险等级为?A.中危B.高危C.严重D.低危【答案】C【解析】CVSS3.0漏洞评分标准为:0.0-3.9分为低危漏洞,建议结合业务影响判断是否修复;4.0-6.9分为中危漏洞,需要在1个月内完成修复;7.0-8.9分为高危漏洞,需要在1周内完成修复;9.0-10.0分为严重漏洞,需要立即修复,避免被攻击者利用造成核心系统失陷。10.以下针对勒索软件的防护措施中,有效性最低的是?A.定期对核心数据进行离线备份B.关闭不必要的445、3389等高危端口C.安装免费的破解版杀毒软件D.对员工开展钓鱼邮件防护培训【答案】C【解析】破解版杀毒软件往往被植入后门、木马,且病毒库不会定期更新,无法识别新型勒索软件变种,甚至可能成为勒索软件的传播载体。离线备份是勒索软件防护的最后一道防线,关闭高危端口可切断勒索软件的常用传播路径,钓鱼邮件培训可降低社工攻击的成功率,三者都是有效的防护措施。11.以下哪种措施无法有效防护SQL注入攻击?A.对用户输入的参数进行严格的过滤与转义B.使用预编译SQL语句(PreparedStatement)C.关闭Web服务器的目录遍历权限D.配置WAF的SQL注入规则拦截【答案】C【解析】SQL注入是攻击者通过构造恶意的输入参数,篡改后端SQL语句执行逻辑的攻击方式,输入过滤、预编译SQL、WAF规则拦截都是有效的防护措施。关闭Web服务器的目录遍历权限是针对目录遍历漏洞的防护手段,对SQL注入无防护效果。12.无线局域网安全协议中,针对WPA2存在的KRACK密钥重装攻击漏洞进行了针对性修复的是?A.WEPB.WPAC.WPA3D.WPA-PSK【答案】C【解析】WPA2的四次握手过程存在密钥重装漏洞(KRACK),攻击者可通过伪造握手报文获取无线加密密钥,解密无线流量。WPA3采用SAE(对等实体同时验证)握手协议,完全替代了WPA2的四次握手,从根源上解决了KRACK漏洞,同时支持192位加密套件,大幅提升了无线连接的安全性。13.IPv6网络中,用于防范伪造的路由器通告(RA)报文攻击的技术是?A.RAGuardB.DHCPv6SnoopingC.SAVID.IPv6IPSec【答案】A【解析】RAGuard部署在接入层交换机,可对交换机端口收到的RA报文进行校验,仅允许合法网关发送的RA报文通行,拦截攻击者伪造的RA报文,避免主机被误导配置错误的IPv6网关,造成流量劫持或断网;DHCPv6Snooping用于防范伪造DHCPv6服务器攻击;SAVI用于防范IPv6地址欺骗攻击。14.企业安全运营中心(SOC)的核心能力不包括?A.多源安全日志的关联分析B.安全事件的自动化响应与处置C.核心业务系统的代码开发D.安全态势的可视化展示【答案】C【解析】SOC的核心职责是企业的安全监测、分析、响应、处置,核心能力包括多源日志采集与关联分析、安全事件自动化编排响应(SOAR)、安全态势可视化、漏洞生命周期管理等。核心业务系统的代码开发属于研发部门职责,不属于SOC的能力范畴。15.网络安全应急响应流程中,在检测到攻击事件后,首先要执行的步骤是?A.根除攻击源B.遏制攻击扩散C.恢复业务系统D.开展溯源分析【答案】B【解析】网络安全应急响应遵循PDCERF流程:准备(Preparation)、检测(Detection)、遏制(Containment)、根除(Eradication)、恢复(Recovery)、跟踪(Follow-up)。检测到攻击后第一要务是通过断开被攻陷主机网络、封禁攻击IP等方式遏制攻击扩散,避免损失进一步扩大,之后再开展根除、恢复、溯源等工作。16.依据《中华人民共和国密码法》,关键信息基础设施运营者应当使用()进行保护,并开展密码应用安全性评估。A.进口密码算法B.商用密码C.核心密码D.普通密码【答案】B【解析】《密码法》明确规定,核心密码、普通密码用于保护国家秘密信息;商用密码用于保护不属于国家秘密的信息,关键信息基础设施运营者应当使用商用密码进行保护,定期开展密码应用安全性评估。17.工业控制系统(ICS)安全防护中,不符合要求的做法是?A.将工控网络直接接入公共互联网方便远程运维B.在工控网络和办公网络之间部署工业防火墙C.定期对PLC等工控设备进行漏洞扫描与固件升级D.对工控系统的操作进行全量日志审计【答案】A【解析】工控网络直接接入公共互联网会面临大量漏洞利用、勒索软件攻击风险,一旦被攻陷会直接导致生产停摆、人员伤亡等严重后果。工业远程运维需要通过零信任接入平台、工业VPN等方式实现,严格限制运维权限与接入终端。18.以下属于多因素身份认证的组合是?A.用户名+登录密码B.指纹+人脸C.登录密码+短信验证码D.UKey数字证书+硬件令牌【答案】C【解析】多因素身份认证需要结合两种及以上不同类型的认证因子:知识因子(用户所知,如密码、密保问题)、占有因子(用户所有,如手机、UKey、硬件令牌)、生物因子(用户特征,如指纹、人脸、声纹)。选项A为单知识因子,选项B为双生物因子,选项D为双占有因子,均不属于多因素认证;选项C为知识因子+占有因子组合,属于多因素认证。19.云原生环境中,用于防护容器逃逸攻击的措施是?A.开启容器的特权模式运行B.限制容器的root权限,启用Seccomp/AppArmor安全策略C.将容器的宿主机目录挂载到容器内部D.开放容器的22端口用于远程管理【答案】B【解析】容器逃逸是指攻击者通过容器内的漏洞、配置缺陷获得宿主机操作系统权限的攻击。开启特权模式、挂载宿主机目录、开放22端口都会大幅提升容器逃逸的风险;限制容器root权限、启用Seccomp过滤系统调用、启用AppArmor限制容器资源访问权限,可有效降低容器逃逸的概率。20.针对生成式AI应用的Prompt注入攻击,以下防护措施无效的是?A.对用户输入的Prompt进行敏感词过滤与违规内容检测B.对AI模型的输出内容进行合规校验C.限制AI模型可访问的内部数据范围D.提升AI模型的参数规模【答案】D【解析】Prompt注入是攻击者通过构造恶意输入,诱导AI模型输出违规内容、泄露内部数据、执行恶意指令的攻击方式。输入校验、输出审核、数据权限管控都是有效的防护手段,提升AI模型参数规模无法从根源上解决Prompt注入风险。二、下午案例分析题(共20分)【场景说明】某中型制造企业2024年启动数字化转型,上线了生产管控系统、供应链协同平台、生成式AI辅助研发系统三类核心业务系统,2025年需完成网络安全等级保护三级整改。企业现有网络架构分为办公区、生产区、DMZ区、云业务区四个区域,现有安全设备包括传统状态检测防火墙、入侵检测系统(IDS)、普通杀毒软件。整改要求包括:1.满足等保2.0三级通用要求+人工智能扩展要求;2.实现员工居家办公的安全接入;3.防范勒索软件攻击对生产系统的影响;4.建立基础的安全运营能力。请根据上述场景,回答以下问题:问题1(6分)企业计划将传统状态检测防火墙替换为下一代防火墙(NGFW),分别部署在办公区与互联网边界、生产区与办公区边界、DMZ区与互联网边界三个位置。请分别说明三个位置部署的NGFW需配置的核心策略。【参考答案】(1)办公区与互联网边界NGFW核心策略(2分,答对3点即可):①配置应用管控策略,禁止员工访问赌博、钓鱼等非法网站,限制P2P下载等非业务流量;②配置入侵防御(IPS)规则,拦截病毒、漏洞利用等攻击流量;③配置NAT策略,实现办公区私网地址访问互联网;④配置出站流量过滤,禁止办公区主动访问外部IP的445、3389等高危端口。(2)生产区与办公区边界NGFW核心策略(2分,答对3点即可):①配置最小权限访问控制策略,仅允许办公区指定的运维终端、研发终端访问生产区的指定端口与服务,默认拒绝所有其他跨域访问;②配置工业协议识别与管控,仅允许OPC、Modbus等合规工控指令通行,拦截所有非法工控操作;③配置防病毒扫描策略,拦截从办公区流向生产区的带毒文件;④配置全量日志审计策略,留存所有跨域访问日志不少于6个月。(3)DMZ区与互联网边界NGFW核心策略(2分,答对3点即可):①配置入站访问控制策略,仅对外开放业务系统所需的80、443等必要端口,关闭所有不必要的对外开放端口;②启用WAF功能模块,防护SQL注入、XSS、Prompt注入等Web层与AI应用层攻击;③配置DDoS防护规则,抵御SYN洪水、CC等DDoS攻击;④配置反向代理策略,隐藏内部业务系统的真实IP地址。问题2(5分)企业需要为120名研发、运维人员提供居家安全接入能力,现有两种方案可选:方案1部署IPsecVPN,方案2部署零信任访问平台。请对比两种方案的适用性,说明企业应选择哪种方案并给出理由。【参考答案】企业应选择方案2(零信任访问平台)(1分),理由如下:1.权限管控适配性:IPsecVPN接入后默认获得内部网络的大范围访问权限,易出现权限过大问题,不符合等保三级最小权限要求;零信任采用细粒度权限管控,仅给每个用户开放其所需的特定业务系统访问权限,可有效限制攻击者横向移动范围。(1分)2.终端安全校验能力:IPsecVPN仅校验账号密码或证书,无法校验终端安全状态;零信任可在接入前校验终端是否安装EDR、是否存在高危漏洞、是否接入不安全WiFi,不符合安全要求的终端禁止接入,可避免勒索软件通过居家终端渗透进入内部网络。(1分)3.接入体验适配:IPsecVPN需要安装专用客户端,配置复杂,访问Web类业务时延迟较高;零信任支持免客户端的Web接入,访问AI研发系统、供应链平台等Web业务时体验更好,适合零散移动办公场景。(1分)4.AI系统合规适配:零信任可对访问生成式AI研发系统的请求进行细粒度的Prompt内容校验、数据导出管控,满足等保2.0人工智能扩展要求,IPsecVPN不具备该能力。(1分)问题

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论