2026年网络安全工程师安全防护技能考试试卷(附答案)_第1页
2026年网络安全工程师安全防护技能考试试卷(附答案)_第2页
2026年网络安全工程师安全防护技能考试试卷(附答案)_第3页
2026年网络安全工程师安全防护技能考试试卷(附答案)_第4页
2026年网络安全工程师安全防护技能考试试卷(附答案)_第5页
已阅读5页,还剩20页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全工程师安全防护技能考试试卷(附答案)一、单项选择题(本大题共20小题,每小题2分,共40分)1.零信任架构遵循“永不信任,始终验证”的核心原则,根据2025年工信部发布的《网络安全零信任实践指南(2025年版)》中对政企办公场景的要求,零信任访问控制默认应当采用以下哪一项规则?A.默认开放内部所有访问权限,仅阻断黑名单地址B.默认关闭所有访问权限,仅授权主体最小必要权限C.默认开放同网段访问权限,跨网段访问才需要身份验证D.默认开放员工常用业务访问权限,仅核心系统需要二次验证2.近年来利用大语言模型生成的高度拟真钓鱼邮件已经成为政企机构的主要网络威胁之一,针对AI生成钓鱼攻击的隐蔽性、拟真性特征,以下防护措施中防护效果最优的是?A.仅基于传统病毒特征库进行垃圾邮件过滤B.要求员工点击链接前手动核实发件人身份C.部署AI生成内容检测+基于行为的发件人身份校验机制D.直接拦截所有外部发来的包含链接和附件的邮件3.某企业的云原生容器平台运行着120+个不同业务线的微服务应用,安全工程师渗透测试发现某业务容器存在被利用后逃逸到宿主机的风险,以下防护措施中,不能有效防范容器逃逸攻击的是?A.禁止容器以特权模式运行,采用精简内核裁剪不必要的组件B.配置Seccomp策略限制容器可调用的系统调用范围C.将容器端口直接映射到宿主机公网IP提升外部访问效率D.启用AppArmor/SELinux对容器进行强制访问控制4.根据《网络数据安全管理条例》的分类分级要求,某地方政务服务平台处理12万条自然人的生物识别、医疗健康等个人敏感信息,未涉及国家关键利益信息,该平台处理的数据对应安全保护等级应当划分为?A.一般数据B.重要数据C.核心数据D.关键数据5.某企业开发了基于GPT类大模型的内部员工客服机器人,允许用户输入自然语言调用后台业务接口查询员工个人信息与业务数据,攻击者通过输入特殊构造的隐藏指令绕过了大模型的安全对齐规则,获取了未授权的其他员工个人信息,该攻击属于以下哪一类?A.SQL注入攻击B.提示词注入攻击C.XSS跨站脚本攻击D.CSRF跨站请求伪造攻击6.根据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,三级等保系统要求对远程管理访问进行什么管控?A.仅允许密码身份验证,限制登录失败次数B.采用口令+数字证书/动态口令的双因素身份认证C.无需限制访问源IP,仅验证身份即可D.允许同一账号同时多人多次登录7.某企业部署了SSLVPN用于员工远程办公,为了防范VPN账号盗用风险,以下哪一项措施不是必要的?A.开启账号登录失败锁定策略B.对所有VPN接入终端进行安全体检,未安装EDR的终端禁止接入C.开启基于地理位置和用户行为的异常登录告警D.关闭VPN的超时自动断开功能提升办公效率8.针对Web应用常见的SQL注入攻击,以下哪一种防护方案的防护效果最彻底?A.采用预编译语句框架,对所有用户输入进行参数化处理B.仅过滤单引号等特殊字符C.对网站后台地址进行隐藏D.部署WAF仅基于规则拦截注入请求9.某企业使用公有云对象存储存储业务数据,安全工程师发现存储桶配置错误导致部分文件可以被公开访问,该风险属于以下哪一类云安全风险?A.数据泄漏风险B.DDoS攻击风险C.虚拟化逃逸风险D.Hypervisor风险10.根据《关键信息基础设施安全保护条例》,关键信息基础设施运营者应当至少多久开展一次全面的安全评估?A.每半年B.每年C.每两年D.每三年11.以下哪种加密算法不属于当前合规要求推荐使用的非对称加密算法?A.SM2B.RSA2048C.RSA1024D.ECC25612.某企业发生数据泄露事件后,需要对攻击者的入侵路径进行溯源分析,以下哪种日志对溯源的帮助最小?A.网络设备流量日志B.应用系统访问日志C.终端操作日志D.员工考勤日志13.针对移动App的安全防护,以下哪一项措施可以有效防范App被逆向分析篡改?A.对App进行代码混淆加壳,启用防调试保护B.开启HTTPS传输C.对存储数据进行加密D.验证服务器证书合法性14.勒索病毒攻击当前已经成为企业主要安全威胁,以下哪一项防护策略可以最大程度降低勒索病毒攻击带来的业务损失?A.仅部署边界防火墙就可以阻断勒索病毒B.采用“异地多活+离线备份”的数据备份策略,定期开展恢复演练C.不需要给系统打补丁,只需要安装杀毒软件D.允许员工随意接入外部U盘15.SpringBoot框架默认开启的Actuator端点未授权访问漏洞,可导致攻击者获取应用完整控制权,该漏洞属于以下哪一类?A.配置错误类漏洞B.代码执行类漏洞C.存储型XSS漏洞D.缓冲区溢出漏洞16.某企业部署了EDR终端检测与响应系统,EDR发现某终端存在异常进程挖矿行为,CPU占用率持续超过90%,该安全事件属于哪一类?A.木马病毒事件B.数据泄露事件C.DDoS攻击事件D.钓鱼攻击事件17.零信任架构中,持续信任评估不包括以下哪一项内容?A.用户身份异常评估B.终端环境安全评估C.访问行为异常评估D.访问历史日志归档18.针对物联网设备的安全防护,以下哪一项措施是错误的?A.修改物联网设备的默认出厂密码B.将所有物联网设备直接接入办公核心网段C.对物联网设备进行定期漏洞扫描D.采用网络分段隔离物联网设备和核心业务网段19.某安全工程师对网站进行渗透测试时,发现网站URL中存在参数`?path=../../etc/passwd`,请求后成功返回了服务器敏感文件内容,该参数存在以下哪一种漏洞?A.目录遍历漏洞B.命令注入漏洞C.文件上传漏洞D.XSS漏洞20.根据《个人信息保护法》要求,处理敏感个人信息需要获得用户什么同意?A.默认同意B.单独同意C.无需同意D.概括同意二、多项选择题(本大题共10小题,每小题3分,共30分,多选、少选、错选均不得分)1.根据国家网信办《生成式人工智能服务管理暂行办法》要求,企业面向公众提供生成式AI服务,必须落实的安全防护措施包括以下哪些?A.对训练数据集进行合规审核,清除训练数据中的违法违规、敏感个人信息B.对大模型输出内容进行实时安全审核,拦截违法违规、虚假有害内容C.建立健全内容审核机制,落实网络安全主体责任D.留存用户输入和大模型调用日志不少于90天,满足溯源审计要求E.直接开放大模型API接口给任何第三方调用,无需授权管控2.容器镜像全生命周期安全防护需要覆盖以下哪些环节?A.镜像构建阶段的漏洞扫描与基线检查B.镜像存储阶段的访问控制与完整性校验C.镜像部署阶段的准入检查,不合格镜像禁止部署D.镜像运行阶段的运行时安全监控E.镜像销毁阶段的残留数据清理3.以下属于等保2.0三级系统安全区域边界防护要求的有?A.对进出网络的流量进行访问控制,默认拒绝所有未授权访问B.对进出网络的流量进行入侵检测,告警异常攻击行为C.启用网络地址转换,隐藏内部网络地址D.对跨区域访问进行流量审计,留存审计日志不少于6个月E.允许任何外部IP访问内部核心业务端口4.防范暴力破解攻击的有效措施包括以下哪些?A.设置强密码策略,要求密码长度不小于8位,包含大小写字母、数字和特殊字符B.开启登录失败锁定策略,连续5次登录失败即锁定账号1小时C.采用双因素身份认证,仅知道密码无法登录D.不对异常登录进行告警,减少运维工作量E.限制登录源IP,仅允许企业信任的IP段登录VPN和后台管理系统5.以下属于数据泄露常见原因的有哪些?A.云存储桶配置错误导致数据公开访问B.未对敏感数据进行加密存储和传输C.内部员工违规下载导出敏感数据D.系统存在未修复高危漏洞被攻击者利用入侵E.对访问敏感数据的操作进行全日志审计6.针对AI生成钓鱼攻击的特征,以下防护措施正确的有?A.基于大模型训练AI钓鱼检测模型,识别AI生成的拟真钓鱼内容B.对企业员工定期开展AI钓鱼安全意识培训,提升员工识别能力C.部署DMARC协议防范域名仿冒钓鱼D.直接禁止员工访问所有外部网站,杜绝钓鱼风险E.对仿冒企业域名的恶意网站进行定期监测,及时关停处置7.零信任访问控制相比传统边界防护架构的优势包括以下哪些?A.适配远程办公、多云接入的新型网络环境,弱化了物理边界的限制B.实现了基于身份的细粒度访问控制,降低了数据越权访问风险C.通过持续信任评估动态调整访问权限,提升了对异常攻击的发现能力D.完全不需要边界防护设备,降低了企业安全投入E.满足等保2.0和数据安全法的合规要求8.以下勒索病毒攻击后的应急响应处置流程,正确的环节包括哪些?A.第一时间隔离失陷主机和受影响网络段,防止勒索病毒横向扩散B.对勒索病毒样本进行分析,确定勒索病毒家族和入侵路径C.切断所有备份电源,删除所有备份防止被加密D.使用备份数据恢复业务系统,优先恢复核心业务E.漏洞修复和安全加固,堵塞入侵入口,防止再次被攻击9.SOAR安全编排自动化响应系统可以实现以下哪些功能?A.自动化处理常见安全告警,比如暴力破解告警、失陷终端隔离,提升运维效率B.将不同安全设备的告警进行关联分析,降低误报率C.实现应急响应流程的标准化编排,减少人工操作失误D.替代所有安全运维人员,不需要人工参与安全运营E.对接不同厂商的安全设备,实现统一调度10.某企业要开展网络安全应急响应演练,演练的核心目标包括以下哪些?A.检验企业应急预案的可行性和完整性B.提升安全运维团队的应急处置协同能力C.发现企业当前安全防护体系存在的短板D.满足等保合规和关键信息基础设施保护的监管要求E.彻底杜绝所有安全事件的发生三、案例分析题(本大题共2小题,共30分)案例一(15分):某省级三甲医院2025年完成智慧医疗升级,核心业务系统部署在私有云平台,开放互联网面向患者提供线上挂号、缴费、查看报告服务,同时接入了1500台物联网医疗设备(包括CT机、监护仪、智能输液泵等),开通了医护人员远程办公VPN访问内部病历系统。近期医院安全团队发现以下安全问题:①连续一个月收到多个境外IP对VPN的暴力破解尝试,单日尝试次数最高超过2万次,已经有2名医护人员的弱密码账号被攻破;②第三方安全检测发现,超过40%的物联网医疗设备存在默认密码、未修复的高危漏洞,部分设备直接接入了医院核心办公网段;③患者信息数据库存在未授权访问漏洞,已经发现有5000多条患者个人信息被非法下载流出。问题1:请针对VPN暴力破解问题,给出具体的安全防护整改措施。(5分)问题2:针对物联网医疗设备的安全风险,给出对应的隔离和防护方案。(5分)问题3:针对患者个人敏感信息的数据安全防护,列出需要落实的核心防护措施。(5分)案例二(15分):某大型互联网零售企业,双11大促前安全团队对官网和电商平台进行渗透测试,发现以下安全隐患:①官网用户中心存在存储型XSS漏洞,攻击者可以构造恶意脚本窃取用户登录cookie;②电商平台的商品图片上传功能没有严格校验文件类型,攻击者可以上传php木马文件获取网站服务器权限;③开发团队为了调试方便,在生产环境保留了测试接口,测试接口可以直接查询任意用户的订单信息,没有做身份验证;④企业容器平台中超过35%的业务镜像存在未修复的高危漏洞,开发人员经常直接拉取公网未经审核的镜像部署到生产环境。问题1:分别指出题干中描述的四个安全隐患的修复方案。(8分)问题2:结合企业现状,说明企业应当建立什么样的漏洞全生命周期管理流程,避免类似未修复漏洞的问题。(7分)参考答案一、单项选择题1.B2.C3.C4.B5.B6.B7.D8.A9.A10.B11.C12.D13.A14.B15.A16.A17.D18.B19.A20.B二、多项选择题1.ABCD2.ABCDE3.ABCD4.ABCE5.ABCD6.ABCE7.ABCE8.ABDE9.ABCE10.ABCD三、案例分析题案例一参考答案:问题1(5分):整改措施包括:①强制要求所有VPN账号设置长度不小于10位的强密码,清理长期不使用的僵尸账号,禁用共享账号;②开启双因素身份认证,所有VPN登录必须验证口令加动态口令/数字证书,仅密码正确无法完成登录;③开启登录失败锁定策略,连续5次登录失败即锁定账号1小时,同时对异常登录行为进行实时告警推送给安全运维团队;④配置访问控制策略,限制VPN登录源IP,仅允许国内IP段、企业信任的办公IP段接入,默认屏蔽所有境外IP段的访问请求;⑤定期对VPN账号开展安全审计,每月排查一次弱密码、异常登录行为,及时处置风险账号。(每点1分,答对5点即可得满分)问题2(5分):防护方案:①先完成全量物联网资产梳理,统计所有设备的型号、默认账号密码、开放端口,全部修改为强密码,删除无用的默认测试账号;②实施网络分段隔离,将所有物联网医疗设备单独划分到物联网DMZ区域,配置严格的ACL访问控制策略,禁止物联网区域主动访问核心办公网段和病历数据库,仅允许核心办公网段主动访问物联网设备完成管理;③建立定期漏洞巡检机制,每月对物联网设备进行漏洞扫描和安全检测,及时推送厂商提供的安全补丁,对于老旧设备无法打补丁的,通过网络ACL阻断漏洞利用路径,降低被利用风险;④部署物联网安全管理平台,对所有物联网设备的访问行为进行实时监控,发现异常外联、异常操作行为及时告警处置。(每点1.25分,答对4点得满分)问题3(5分):核心防护措施:①对患者个人敏感信息进行分类分级标注,明确敏感个人信息的访问权限,遵循最小必要授权原则,仅授予工作人员完成业务所需的最小权限;②对敏感数据采用国密算法加密存储,数据库存储的敏感个人信息全部加密,即使数据被窃取也无法解密还原;③对敏感数据的所有访问操作进行全量日志审计,完整记录访问人、访问时间、访问内容、操作类型,发现异常访问行为及时触发告警;④修复未授权访问漏洞,配置细粒度的基于角色的访问控制,只有授权的工作人员才能访问对应权限的患者信息,彻底封堵未授权访问路径;⑤建立常态化数据泄露监测机制,定期在暗网、公开渠道排查医院数据泄露情况,发现数据流出后第一时间开展溯源处置,按照监管要求上报安全事件。(每点1分,答对5点得满分)案例二参考答案:问题1(8分,每个隐患修复方案2分):①存储型XSS漏洞修复:对所有用户输入的内容进行过滤转义,过滤掉`<script>`等危险HTML标签,输出页面时对特殊字符进行HTML实体转义,同时部署WAF规则拦截XSS攻击请求,开启Cookie的HttpOnly属性防止被窃取;②文件上传漏洞修复:对上传文件的后缀名、MIME类型、文件头进行多层校验,仅允许上传指定类型的图片文件,将上传文件存储到独立的非Web可执行存储域,禁止给上传文件分配执行权限,所有上传文件完成上传后必须经过病毒木马扫描才能对外提供访问;③测试接口未授权访问漏洞修复:删除生产环境中的所有无用测试接口,因业

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论