版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络与信息安全管理员三级考试模拟试卷及答案一、单项选择题(共30题,每题1分,满分30分)每题只有一个正确答案,多选、错选、不选均不得分。1.根据《中华人民共和国网络安全法》,网络运营者应当对其收集的用户信息严格保密,并建立健全()A.用户信息保密制度B.用户信息保护制度C.网络安全监测预警制度D.数据分级分类保护制度2.我国网络安全等级保护制度将信息系统的安全保护等级划分为()个级别A.3B.4C.5D.63.以下加密算法中,不属于对称加密算法的是()A.AESB.DESC.RSAD.SM44.SYN洪水攻击属于DDoS攻击的典型类型,其攻击原理利用了以下哪个协议的三次握手机制缺陷()A.TCPB.UDPC.ICMPD.HTTP5.根据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,二级信息系统运营者应当至少多久开展一次全范围安全测评()A.半年B.1年C.2年D.3年6.网络安全领域中,“零日漏洞”指的是()A.存在时长不超过1天的漏洞B.被公开后厂商尚未发布修复补丁的漏洞C.危害等级为零的低风险漏洞D.已经完成修复超过1年的漏洞7.以下访问控制模型的缩写对应正确的是,自主访问控制的缩写是()A.DACB.MACC.RBACD.ABAC8.根据《中华人民共和国数据安全法》,重要数据处理者应当至少多久开展一次全量数据安全风险评估,并将评估报告报送相关主管部门()A.半年B.1年C.2年D.3年9.Windows操作系统中,用于查看当前系统开放端口、网络连接状态的命令是()A.ipconfigB.netstatC.pingD.tracert10.钓鱼攻击能够成功实施最核心的依托是()A.操作系统高危漏洞B.社会工程学C.密码暴力破解技术D.DDoS流量压制11.SQL注入攻击的核心危害目的通常是()A.占用服务器带宽资源B.窃取或篡改数据库中的敏感数据C.破坏服务器硬件设备D.篡改服务器操作系统配置12.等保2.0架构提出的“一个中心三重防护”体系中,“一个中心”指的是()A.安全管理中心B.安全监测中心C.安全运维中心D.应急响应中心13.我国商用密码算法体系中,用于数字签名和密钥交换的算法是()A.SM1B.SM2C.SM3D.SM414.计算机病毒区别于普通程序最核心的两个特征是()A.传染性和破坏性B.隐蔽性和潜伏性C.欺骗性和衍生性D.合法性和传播性15.防火墙作为边界安全防护设备,通常部署在网络架构的哪个位置()A.内网核心交换机与终端之间B.不同安全域的边界C.终端接入交换机之前D.服务器集群内部16.根据《中华人民共和国个人信息保护法》,处理个人信息的核心前提是()A.取得个人的同意B.取得单位领导批准C.完成备案登记D.获得书面授权许可17.和非对称加密算法相比,对称加密算法的核心优势是()A.密钥分发便捷B.加密速度快,适合加密大量数据C.可直接实现数字签名D.密钥长度越长安全性越低18.以下认证方式中,属于典型双因素认证的是()A.用户名+登录密码B.指纹识别+人脸识别C.登录密码+短信动态验证码D.虹膜识别+语音识别19.以下选项中,不属于APT攻击典型特征的是()A.攻击目标明确B.攻击持续周期长C.技术手段先进D.攻击意图容易被提前检测发现20.以下选项中,属于典型Web应用层安全漏洞的是()A.磁盘坏块B.端口冲突C.跨站脚本(XSS)D.缓冲区溢出21.标准网络安全应急响应流程中,第一步工作通常是()A.攻击遏制B.漏洞根除C.事件检测D.系统恢复22.常见数据备份策略中,仅备份上次备份完成后发生变化的数据的备份方式是()A.完全备份B.增量备份C.差异备份D.镜像备份23.通用漏洞评分系统(CVSS)3.0版本中,高危及以上漏洞的评分范围是()A.0.0-3.9B.4.0-6.9C.7.0-10.0D.1.0-5.024.以下设备中,不具备入侵检测与防护功能的是()A.IDSB.IPSC.下一代防火墙D.核心三层交换机25.根据我国网络安全等级保护管理要求,第三级信息系统完成定级后,应当向哪个部门办理备案手续()A.同级网信部门B.同级公安机关C.同级保密行政管理部门D.同级工业和信息化主管部门26.HTTPS协议默认使用的通信端口是()A.80B.443C.8080D.844327.攻击者冒充企业IT运维人员,打电话给单位员工骗取系统登录密码的行为,属于以下哪类攻击()A.漏洞利用攻击B.暴力破解攻击C.中间人攻击D.社会工程学攻击28.以下防护措施中,不属于网络物理安全防护范畴的是()A.机房门禁控制系统B.机房视频监控系统C.防火墙访问控制规则D.机房温湿度与漏水检测系统29.口令破解技术中,彩虹表攻击属于哪类攻击类型()A.哈希预计算破解B.纯暴力破解C.字典攻击D.社会工程学攻击30.根据《中华人民共和国网络安全法》,网络运营者发生较大网络安全事件后,应当及时向()报告A.当地工商行政管理部门B.上级单位C.相关主管部门D.同级网信部门二、多项选择题(共10题,每题2分,满分20分)每题有两个或两个以上正确答案,多选、少选、错选、不选均不得分。1.信息安全CIA三元组,即信息安全的三个核心目标包括()A.保密性B.完整性C.可用性D.可审计性2.以下加密算法中,属于非对称加密算法的有()A.RSAB.ECC(椭圆曲线加密)C.DSA(数字签名算法)D.SM23.针对Web应用常见安全风险,可采取的防护措施包括()A.对所有用户输入进行合法性验证B.对输出到前端的内容进行编码转义C.部署Web应用防火墙(WAF)D.全站启用HTTPS加密传输4.标准网络安全应急响应的核心阶段包括()A.监测与事件发现B.攻击遏制与漏洞根除C.系统恢复与总结改进D.定期渗透测试5.根据《中华人民共和国个人信息保护法》,个人信息处理者处理个人信息应当遵循的基本原则包括()A.合法、正当、必要B.诚信C.公开透明D.目的限定6.以下选项中,属于常见恶意代码类型的有()A.计算机病毒B.网络蠕虫C.木马程序D.勒索软件7.目前主流的访问控制模型包括()A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)8.开展数据安全分级分类工作时,主要依据包括()A.数据的敏感程度B.数据泄露或被破坏后的危害程度C.数据的存储位置D.数据的文件大小9.针对DDoS攻击,可采取的有效防护手段包括()A.部署流量清洗设备B.配置黑洞路由引流C.扩容出口带宽D.启用强身份认证10.等保2.0“一个中心三重防护”体系中的“三重防护”指的是()A.安全计算环境防护B.安全区域边界防护C.安全通信网络防护D.安全管理制度防护三、判断题(共20题,每题1分,满分20分)正确选√,错误选×。1.对称加密算法加密和解密过程使用同一个密钥。()2.跨站脚本攻击的缩写是CSRF。()3.《中华人民共和国网络安全法》规定,网络运营者不得泄露、篡改、毁损其收集的个人信息。()4.零日漏洞因为未被公开,所以危害性远低于已知漏洞。()5.防火墙可以阻挡所有来自外部网络的攻击行为。()6.数据备份的3-2-1原则指的是:保留3份数据副本,存储在2种不同类型的存储介质上,其中1份存储在异地备份中心。()7.SM3算法是我国商用密码体系中的对称加密算法。()8.APT攻击是指高级持续性威胁攻击,通常是有组织、有预谋的针对性攻击。()9.ping命令可以用来检测源主机到目标主机的网络连通性。()10.钓鱼攻击只能通过电子邮件传播,无法通过短信、微信等即时通讯工具传播。()11.访问控制机制的核心目标是防止对信息系统资源的非授权访问。()12.网络安全等级保护第三级的安全要求比第二级更严格。()13.HTTPS通过SSL/TLS协议对传输内容进行加密,比HTTP更安全。()14.木马程序和蠕虫都可以自我复制、主动传播。()15.只要设置了长度超过10位的复杂密码,就可以保证账号不会被攻破。()16.企业完成网络安全应急预案编制后,不需要定期开展应急演练。()17.重要核心数据必须按照要求进行异地备份。()18.DES算法的有效密钥长度为56位,目前已经无法满足安全需求,被AES算法替代。()19.VPN技术可以实现用户通过公共互联网安全访问企业内网的资源。()20.网络与信息安全管理员只需掌握技术防护技能,不需要遵守单位保密规定。()四、案例分析题(共2题,每题15分,满分30分)1.某中型国有企业的核心业务系统包含员工OA系统和客户信息管理系统,完成等保定级为二级信息系统。该企业运维人员为了方便随时随地远程处理问题,将OA系统的管理员远程管理端口直接映射到公网,并且为了方便记忆,将管理员口令设置为弱密码“123456”。2025年10月,该企业发生大规模数据泄露事件,超过10万条客户个人信息被泄露到公共互联网,造成恶劣影响。经公安机关溯源排查,攻击者通过公网端口扫描发现开放的远程管理端口,通过暴力破解获得管理员口令,登录系统后窃取了数据库中的全部客户信息。请结合案例回答以下问题:(1)请指出该企业在网络安全管理和技术防护方面存在哪些问题?(9分)(2)针对上述问题,请提出至少3条可行的整改措施。(6分)2.某区域性电商平台的官方网站,近期频繁遭到DDoS攻击,导致网站无法正常为用户提供访问服务,累计造成近10万元的直接经济损失,同时对平台用户口碑造成不良影响。该网站服务器部署在企业自建机房,机房出口带宽为1Gbps,攻击发生时峰值流量达到2Gbps,机房出口带宽被攻击流量完全占满,导致合法用户无法接入。请结合案例回答以下问题:(1)请判断本次攻击属于哪种类型的DDoS攻击,并说明判断依据。(6分)(2)请针对本次攻击场景,提出至少4种可行的安全防护解决方案。(9分)参考答案及解析一、单项选择题参考答案1.B解析:《网络安全法》第四十条明确规定,网络运营者应当对其收集的用户信息严格保密,并建立健全用户信息保护制度。2.C解析:我国网络安全等级保护将信息系统划分为五个安全保护等级,从第一级到第五级,安全要求逐步提升。3.C解析:RSA是典型的非对称加密算法,AES、DES、SM4均为对称加密算法。4.A解析:SYN洪水攻击利用TCP协议三次握手的设计缺陷,通过发送大量半连接请求占用服务器资源,实现攻击目的。5.C解析:根据等级保护管理要求,二级信息系统每两年开展一次安全测评,三级信息系统每年开展一次安全测评。6.B解析:零日漏洞是指被攻击者发现后,厂商尚未公开披露、也未发布修复补丁的漏洞,由于没有现成的防护方案,危害性较高。7.A解析:自主访问控制缩写为DAC,强制访问控制为MAC,基于角色访问控制为RBAC,基于属性访问控制为ABAC。8.B解析:《数据安全法》明确要求,重要数据处理者应当每年至少开展一次数据安全风险评估。9.B解析:netstat命令用于查看端口、网络连接状态;ipconfig用于查看网卡配置信息;ping用于检测连通性;tracert用于路由追踪。10.B解析:钓鱼攻击核心是利用人性弱点,通过社会工程学手段欺骗用户泄露信息或执行恶意操作。11.B解析:SQL注入攻击的核心目的是绕过权限验证,非法访问、窃取或篡改数据库中的敏感数据。12.A解析:“一个中心”即安全管理中心,实现对整个信息系统的统一安全管理。13.B解析:SM2是非对称密码算法,用于数字签名和密钥交换;SM1是对称加密;SM3是哈希算法;SM4是对称加密。14.A解析:计算机病毒最核心的特征是传染性和破坏性,其他特征均建立在这两个特征之上。15.B解析:防火墙的核心作用是边界防护,部署在不同安全域的边界,对跨域访问进行控制。16.A解析:《个人信息保护法》规定,处理个人信息应当取得个人同意,法律另有规定的除外。17.B解析:对称加密算法的优势是加密解密速度快,适合处理大量数据,缺点是密钥分发困难,无法实现数字签名。18.C解析:双因素认证要求结合两种不同类型的认证因子:所知(密码)、所有(手机)、生物特征(指纹),密码是所知因子,短信验证码是基于所有因子(用户持有手机),属于两种不同类型,是典型双因素认证;其余选项均为同一类型的认证因子。19.D解析:APT攻击具有极强的隐蔽性,攻击意图通常会长期隐藏,很难被提前检测发现。20.C解析:跨站脚本XSS是典型的Web应用层漏洞,缓冲区溢出是系统级漏洞,其余两个不属于漏洞类型。21.C解析:应急响应第一步是事件检测,确认安全事件是否发生、影响范围、危害程度,之后再开展后续工作。22.B解析:增量备份仅备份上次备份后变化的数据,备份速度快、占用空间小;差异备份备份上次完全备份后变化的数据。23.C解析:CVSS3.0评分标准中,0.0-3.9为低危,4.0-6.9为中危,7.0-10.0为高危及以上,因此选C。24.D解析:核心三层交换机主要功能是高速数据转发,不具备入侵检测与防护功能。25.B解析:网络安全等级保护备案工作由公安机关负责受理。26.B解析:HTTPS默认通信端口为443,HTTP默认端口为80。27.D解析:该攻击利用了人性弱点,通过伪装身份骗取信息,属于典型社会工程学攻击。28.C解析:防火墙访问控制规则属于网络逻辑安全防护,不属于物理安全防护范畴。29.A解析:彩虹表是预计算的哈希值对应表,用于快速破解口令哈希值,属于哈希预计算破解。30.C解析:《网络安全法》规定,网络运营者发生网络安全事件后,应当及时向有关主管部门报告。二、多项选择题参考答案1.ABC解析:信息安全CIA三元组为保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),可审计性不属于三元组内容。2.ABCD解析:RSA、ECC、DSA、SM2均属于非对称加密算法。3.ABCD解析:四项均为Web应用安全有效的防护措施。4.ABC解析:渗透测试是日常安全评估工作,不属于应急响应的核心阶段。5.ABCD解析:四项均为《个人信息保护法》明确规定的处理个人信息应当遵循的原则。6.ABCD解析:四项均属于常见的恶意代码类型。7.ABCD解析:四项均为目前主流应用的访问控制模型。8.AB解析:数据分级分类核心依据是数据的敏感程度和泄露后的危害程度,与存储位置、文件大小无关。9.ABC解析:强身份认证用于防止未授权登录,无法防护流量型DDoS攻击,其余三项均为有效防护手段。10.ABC解析:三重防护为安全计算环境、安全区域边界、安全通信网络,安全管理中心是一个中心的内容。三、判断题参考答案1.√2.×解析:跨站脚本攻击缩写为XSS,CSRF是跨站请求伪造。3.√4.×解析:零日漏洞没有公开的修复方案,危害性远高于已知漏洞。5.×解析:防火墙无法阻挡所有攻击,例如内部攻击、利用合法端口的攻击等。6.√7.×解析:SM3是哈希算法,不是对称加密算法。8.√9.√10.×解析:钓鱼攻击可以通过短信、微信、电话等多种渠道传播。11.√12.√13.√14.×解析:木马不能自我复制主动传播,蠕虫可以。15.×解析:复杂密码可以提升破解难度,但无法完全保证不被攻破,还需要结合其他防护措施。16.×解析:企业应当定期开展应急演练,提升应急处置能力。17.√18.√19.√20.×解析:网络与信息安全管理员掌握大量单位敏感信息,必须严格遵守保密规定。四、案例分析题参考答案1.(1)该企业存在的问题包括:①技术防护策略违规,将内部管理端口直接映射到公网,大幅扩大了攻击暴露面;②账号口令安全管理缺失,未落实弱密码整治要求,使用极易破解的简单口令;③访问控制机制不完善,未对远程管理端口的访问来源做IP限制,任意公网IP都可以尝试登录;④日常安全监测不到位,攻击者长时间暴力破解、数据窃取的行为没有被及时发现阻断;⑤未按
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中国抗疲劳功能饮料成分安全性与功效宣称规范研究
- 2026中国无人图书馆借阅系统开发与社会效益评估分析
- 2026中国叶黄素酯原料种植基地建设与可持续发展评估
- 2026中国数据中心液冷技术方案选型与PUE降低目标实现路径
- 2026南洋珍珠养殖行业市场现状供需分析及投资评估规划分析研究报告
- 2026日本汽车尾气净化技术研发行业市场供需分析及投资评估规划分析研究报告
- 2026中国舞蹈表演行业市场现状供需分析及投资评估规划分析研究报告
- 2026中国医疗器械检验检测行业市场发展分析及发展前景预测研究报告
- 2026中国现代农业行业技术应用与产业链优化报告
- 2026日本精密仪器零部件高质量生产分析行业需求评估未来规划
- 2026年河南省重点学校高一入学语文分班考试试题及答案
- AIAG CQI-35 中文版(线束质量指南 第一版 汽车线束全流程质量管控)
- 中国公证协会招聘考试真题2025
- GA/T 1723.2-2025国家网络身份认证公共服务认证服务第2部分:真实身份认证服务接口要求
- 靶向CD47与PD L1双特异性抗体:构建策略、作用机制与临床前景探究
- 2026年四川省初级注册安全工程师考试真题及答案
- 山东省德州市乐陵市2024-2025学年七年级上学期语文期末试卷(含答案)
- 视频监控系统工程监理实施细则
- 2026年高职(服装工艺技术)服装流水线生产实操试题及答案
- DB11∕T 1553-2025 建筑室内装配式装修技术规程
- 第39届中国化学奥林匹克竞赛(初赛 )试题(含答案)
评论
0/150
提交评论