版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络与信息安全管理员三级考试模拟试卷及答案(网络安全防护)一、单项选择题(共20题,每题2分,共40分。每题只有1个正确答案)1.在企业网络架构设计中,DMZ非军事区的核心作用是()A.存储企业核心涉密数据B.放置对外公开提供服务的服务器,隔离外部网络与内部核心网络C.供内部员工日常办公使用D.隔离恶意代码,仅允许内部访问外部网络2.目前企业内网最常用的、基于用户角色分配权限的访问控制模型是()A.自主访问控制(DAC)B.强制访问控制(MAC)C.角色基于访问控制(RBAC)D.强制访问控制(LBAC)3.包过滤防火墙工作在OSI模型的哪一层()A.物理层B.数据链路层C.网络层D.应用层4.国际通用的标准化漏洞命名体系CVE的全称是()A.通用漏洞披露B.通用漏洞评分系统C.公共漏洞特征库D.网络漏洞共享平台5.以下哪种安全设备能够串联在网络链路中,实时阻断入侵攻击行为()A.入侵检测系统(IDS)B.入侵防御系统(IPS)C.日志审计系统D.漏洞扫描系统6.专门针对Web应用层攻击进行防护的安全设备是()A.防火墙B.WAFC.IPSD.IDS7.目前移动办公场景下,远程接入企业内部网络最常用的VPN协议是()A.SSLVPNB.IPsecVPNC.L2TPVPND.PPTPVPN8.零信任安全架构的核心思想是()A.内部默认安全,外部默认危险B.永不信任,始终验证C.基于区域划分信任边界D.一次性认证,终身授权9.以下攻击类型中,属于利用TCP三次握手设计缺陷发起的拒绝服务攻击是()A.HTTP洪水攻击B.SYN洪水攻击C.UDP洪水攻击D.DNS反射放大攻击10.跨站脚本攻击(XSS)中,危害范围最大、可长期影响所有网站访问用户的类型是()A.反射型XSSB.DOM型XSSC.存储型XSSD.本地XSS11.防护SQL注入攻击最有效的手段是()A.对用户输入进行过滤,使用预处理语句执行SQL语句B.关闭Web服务端口C.定期更换网站域名D.使用CDN加速网站12.根据《网络安全等级保护2.0》要求,三级信息系统的安全日志留存时间要求是()A.不少于1个月B.不少于3个月C.不少于6个月D.不少于12个月13.以下选项中,不属于敏感个人信息的是()A.生物识别信息B.行踪轨迹信息C.普通姓名信息D.金融账户信息14.黑客常用的社会工程学攻击中,通过在目标用户常访问的网站植入恶意代码,等待目标访问后发起攻击的方式是()A.钓鱼攻击B.水坑攻击C.肩窥攻击D.冒充攻击15.以下端口中,默认属于HTTPS协议的服务端口是()A.80B.443C.22D.338916.通过加密用户所有本地文件,以此索要赎金的恶意代码类型是()A.蠕虫病毒B.勒索病毒C.木马病毒D.宏病毒17.蜜罐技术的核心作用是()A.存储核心业务数据B.诱捕攻击行为,分析攻击手段与特征C.过滤非法流量D.加速内部网络访问18.以下哪种扫描方式属于主动漏洞扫描()A.基于流量日志分析发现漏洞B.发送探测包到目标主机验证漏洞是否存在C.基于公开情报收集漏洞信息D.分析漏洞公告匹配自身资产19.CSRF跨站请求伪造攻击的核心危害是()A.窃取用户Cookie信息B.伪造用户身份发起非授权请求操作C.篡改网站页面内容D.窃取服务器数据库数据20.最小权限原则在网络安全防护中的核心含义是()A.给所有用户分配最高权限,方便办公B.仅给用户分配完成工作所必需的最少权限C.不给任何用户分配权限D.权限一旦分配终身不得修改二、多项选择题(共10题,每题3分,共30分。每题有2个及以上正确答案,多选、少选、错选均不得分)1.网络边界防护常用的安全技术与设备包括()A.防火墙B.入侵防御系统(IPS)C.Web应用防火墙(WAF)D.安全网闸2.零信任安全架构的核心原则包括()A.永不信任,始终验证B.基于身份的细粒度访问控制C.最小权限授权D.动态持续评估3.常见的DDoS攻击防护手段包括()A.流量清洗B.弹性带宽扩容C.源IP地址真实性验证D.攻击源黑名单阻断4.OWASPTop10列出的常见Web应用安全风险包括()A.SQL注入B.跨站脚本攻击(XSS)C.跨站请求伪造(CSRF)D.失效的身份认证5.身份与访问控制常用的实现方式包括()A.口令认证B.多因素认证C.生物特征认证D.访问控制列表(ACL)6.根据网络安全等级保护2.0,安全区域边界的基本安全要求包括()A.边界访问控制B.边界入侵防范C.恶意代码防范D.边界安全审计7.常见的社会工程学攻击类型包括()A.钓鱼邮件攻击B.水坑攻击C.肩窥攻击D.冒充身份攻击8.常用的数据备份策略包括()A.全量备份B.增量备份C.差异备份D.碎片备份9.入侵检测系统(IDS)按照部署位置与检测范围可以分为()A.网络型入侵检测系统(NIDS)B.主机型入侵检测系统(HIDS)C.分布式入侵检测系统(DIDS)D.应用层入侵检测系统(AIDS)10.以下属于非对称加密算法的是()A.RSAB.ECC椭圆曲线加密C.AESD.DES三、判断题(共10题,每题1分,共10分。正确打√,错误打×)1.DMZ非军事区通常用于放置企业对外提供服务的Web服务器、邮件服务器等设备。()2.传统防火墙可以有效防范所有来自网络内部的攻击行为。()3.存储型XSS攻击的危害程度远高于反射型XSS和DOM型XSS。()4.零信任架构默认网络内部所有主体和设备都是不可信的,需要持续验证。()5.漏洞扫描工具扫描出的漏洞不存在误报,不需要人工验证可以直接修复。()6.SSLVPN相比IPsecVPN更适合移动办公用户远程接入企业内网,多数场景无需安装专用客户端。()7.日志审计仅需要完成日志存储即可,不需要定期开展审计分析。()8.SYN洪水攻击利用了TCP三次握手过程中,半连接资源耗尽的设计缺陷发起攻击。()9.WAF可以完全防护所有类型的Web攻击,包括未公开的零日漏洞攻击。()10.根据《个人信息保护法》要求,敏感个人信息需要采取比一般个人信息更严格的安全防护措施。()四、综合应用题(共1题,20分)某中型互联网企业,现有员工300人,核心业务为面向C端用户的电商平台,企业网络划分为外部互联网、DMZ区、内部办公区、核心业务数据区四个部分,目前存在以下安全问题:①对外服务网站多次遭受Web攻击,存在数据泄露风险;②近期发生3起钓鱼邮件攻击导致的员工账号被盗,核心数据被非授权访问;③等级保护测评中发现企业漏洞管理流程不规范,漏洞修复不及时,存在大量高风险漏洞未处置。请结合网络安全防护相关知识回答以下问题:1.请结合该企业的网络架构,说明DMZ区、内部办公区、核心业务数据区三个区域之间的基本访问控制规则。(6分)2.针对企业发生的钓鱼邮件攻击事件,请说明企业应采取哪些技术防护措施和管理措施,避免此类事件再次发生。(7分)3.请简述完整的漏洞管理全流程包含哪些环节,并说明每个环节的核心要求。(7分)参考答案一、单项选择题1.B2.C3.C4.A5.B6.B7.A8.B9.B10.C11.A12.C13.C14.B15.B16.B17.B18.B19.B20.B二、多项选择题1.ABCD2.ABCD3.ABCD4.ABCD5.ABCD6.ABCD7.ABCD8.ABC9.ABC10.AB三、判断题1.√2.×3.√4.√5.×6.√7.×8.√9.×10.√四、综合应用题参考答案1.三个区域的访问控制规则如下:(1)外部互联网到DMZ区:仅允许访问DMZ区对外服务的对应端口,如Web服务80/443端口、DNS服务53端口等,禁止访问DMZ区未开放的其他端口与服务,禁止DMZ区域主动发起对内部网络的未授权连接。(2分)(2)外部互联网到内部办公区、核心业务数据区:默认禁止所有外部互联网发起的主动访问连接,仅允许合法用户通过VPN完成身份认证后远程接入,且仅能访问授权范围内的资源,限制接入后的横向移动权限。(2分)(3)DMZ区到内部办公区、核心业务数据区:默认禁止DMZ区主动发起对内部区域的访问连接,仅允许基于内部发起连接的回应流量,仅开放业务交互必需的最少端口与权限,限制DMZ区被攻陷后对内部网络的横向渗透范围。(1分)(4)内部办公区到DMZ区、外部互联网:允许正常业务访问,基于内容过滤策略限制访问非法网站与恶意地址,对敏感操作进行全流量审计;内部办公区默认禁止主动访问核心业务数据区,仅开放业务必要的端口,且需要二次身份验证,仅分配最小操作权限。(1分)2.钓鱼邮件攻击的防护措施分为技术防护和管理防护两个部分:技术防护措施:①部署专业邮件安全网关,对入站邮件进行发件人身份校验,开启SPF、DKIM、DMARC邮件域名验证机制,拦截伪造发件地址的钓鱼邮件;②对邮件附件进行静态特征检测、动态沙箱分析,拦截携带恶意程序、宏病毒的钓鱼附件;③对邮件正文中的所有外部链接进行安全检测,实时匹配恶意域名特征库,阻断指向钓鱼网站的链接访问;④在终端部署下一代杀毒软件与EDR终端检测响应系统,即使钓鱼邮件绕过网关进入终端,也可以及时拦截后续的恶意行为,清理恶意程序;⑤对所有员工办公账号、业务系统账号强制开启多因素认证,即使账号密码因钓鱼泄露,攻击者也无法完成登录窃取数据。(4分)管理防护与培训措施:①建立钓鱼邮件内部举报机制,鼓励员工收到可疑邮件后及时上报安全管理部门,对有效举报给予适当奖励;②每季度开展全员钓鱼邮件模拟演练,对演练中点击恶意链接、泄露账号信息的员工进行针对性安全培训,考核通过后方可恢复权限;③在全员安全培训中明确钓鱼邮件识别要点:陌生发件人要求提供账号密码、要求转账缴费、催促紧急操作的邮件必须通过电话、当面等方式核实身份,不随意点击陌生链接、不下载陌生附件,敏感信息不随意填写;④安全管理部门定期跟踪新型钓鱼攻击手法,及时更新特征规则,向全体员工发布风险预警,提高员工的风险识别能力。(3分)3.完整的漏洞管理全流程包含资产梳理、漏洞扫描发现、漏洞验证、漏洞分级、漏洞修复、修复验证复盘六个核心环节,各环节核心要求如下:(1)资产梳理:梳理企业所有对外暴露资产与内部核心资产,整理资产的IP、端口、服务、所属部门、责任人信息,建立动态更新的资产台账,确保所有接入网络的资产都纳入漏洞管理范围,避免遗漏未备案资产导致的风险。(1分)(2)漏洞扫描发现:按照资产重要程度制定扫描周期,对外暴露互联网资产至少每周开展一次全量漏洞扫描,内部核心资产至少每月扫描一次,重大活动、重大漏洞爆发后要第一时间开展针对性扫描,扫描覆盖所有资产端口、服务、应用,及时发现新增漏洞风险。(1分)(3)漏洞验证:漏洞扫描工具普遍存在10%-20%的误报率,需要由安全工程师对扫描出的高危、危急漏洞进行人工验证,确认漏洞是否真实可被利用,同时记录漏洞的具体影响范围、危害程度,排除误报减少不必要的修复工作量。(1分)(4)漏洞分级:结合CVSS漏洞评分标准、资产的业务重要程度,将漏洞划分为危急、高危、中危、低危四个等级,针对不同等级明确修复时限:危急漏洞要求24小时内完成修复,高危漏洞要求7天内完成修复,中危漏洞要求30天内完成修复,低危漏洞可纳入季度修复计划,90天内完成整改,对无法立即修复的漏洞要求落实临时防护措施和责任人。(2分)(5)漏洞修复:由资产责任人组织技术人员开展漏洞修复工作,优先修复
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026食品添加剂领域产业链供需结构品质标准规划研究
- 2026汽车制造工业市场供需考察及产业进步策略研究报告
- 2026运维班长面试题及答案
- 2026中职机械面试题及答案
- 2026-2030女士纯棉内裤市场发展现状调查及供需格局分析预测报告
- 2026-2030中国抽纸行业市场深度分析及发展预测与投资策略研究报告
- 医生述职报告模板锦集七篇-1
- 英语期末教学反思
- 2026-2030中国洗街机行业现状调研与前景趋势研究研究报告
- 2026年医疗核心制度落实督查课件
- 护士实习:护士职业规划与发展路径
- UG NX 12.0三维建模及自动编程项目教程 课件 任务1.9虎钳零件建模及工程图制作
- 2023年昆山市档案局公开招聘1名公益性岗位工作人员(共500题含答案解析)笔试历年难、易错考点试题含答案附详解
- 公安局xx派出所业务用房建设可行性论证报告
- 14K118 空调通风管道的加固
- TDZJN 84-2022 饮用水处理装置用隔膜增压泵
- GB/T 7601-2008运行中变压器油、汽轮机油水分测定法(气相色谱法)
- 药物临床试验质量检查记录表
- 抽样调查第1章引言课件
- 羽毛球竞赛规则课件
- 银行千佳示范标准
评论
0/150
提交评论