版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络与信息安全管理员考试题(含答案)一、单项选择题(每题1分,共30分)1.根据《网络安全等级保护条例》,第三级网络运营者应当至少多久开展一次等级保护测评?A.半年B.1年C.2年D.3年【答案】B【解析】根据我国《网络安全等级保护条例》第二十八条明确规定,第三级以上网络运营者应当每年至少开展一次等级测评,二级网络运营者应当每两年至少开展一次等级测评,因此本题选B。2.零信任架构的核心设计理念是?A.永不信任,始终验证B.默认内网安全可信任C.一次验证全程信任D.边界防护优先【答案】A【解析】零信任架构打破了传统“内网可信、外网不可信”的边界防护逻辑,核心设计理念为“永不信任,始终验证”,对任何访问主体无论来自内网还是外网都需要持续验证权限,因此本题选A。3.根据《数据安全法》及配套规则,核心数据处理者应当至少多久开展一次数据安全风险评估,并将评估报告报送相关主管部门?A.半年B.1年C.2年D.3年【答案】B【解析】根据《数据安全管理办法》要求,核心数据处理者应当每年开展一次全面的数据安全风险评估,按要求上报评估报告,重要数据处理者每两年开展一次评估,因此本题选B。4.攻击者通过构造恶意输入,使得原本执行系统命令的应用程序执行了攻击者自定义的恶意指令,该攻击方式属于?A.XSS跨站脚本攻击B.SQL注入攻击C.命令注入攻击D.CSRF跨站请求伪造【答案】C【解析】命令注入攻击的定义为攻击者通过输入框、请求参数等入口注入恶意命令字符串,利用应用程序的权限执行攻击者的恶意指令;XSS攻击是向用户浏览器注入恶意脚本,SQL注入是针对数据库构造恶意查询语句,因此本题选C。5.HTTPS协议默认使用的端口号是?A.80B.443C.8080D.8443【答案】B【解析】HTTP协议默认端口为80,HTTPS基于SSL/TLS加密的默认端口为443,8080为常用的HTTP替代端口,8443为常用的HTTPS替代端口,因此本题选B。6.下列访问控制模型中,最适合政府、军队等对信息密级有严格管控要求场景的是?A.自主访问控制DACB.强制访问控制MACC.基于角色的访问控制RBACD.基于属性的访问控制ABAC【答案】B【解析】强制访问控制MAC由系统统一给主体和客体分配安全标签,只有标签匹配才能访问,无法由用户自主修改权限,适合密级管控要求高的场景;DAC由资源所有者自主分配权限,RBAC基于角色分配权限适合企业通用场景,因此本题选B。7.灾备体系中,RPO指的是?A.恢复时间目标B.恢复点目标C.服务水平目标D.业务恢复目标【答案】B【解析】RPO全称RecoveryPointObjective,即恢复点目标,指灾难发生后系统和数据需要恢复到的时间点,代表可容忍的最大数据丢失量;RTO为恢复时间目标,代表可容忍的最大业务中断时间,因此本题选B。8.下列不属于非对称加密算法的是?A.RSAB.ECCC.AESD.SM2【答案】C【解析】AES是对称分组加密算法,加密解密使用同一密钥;RSA、ECC、SM2都属于非对称加密算法,使用公钥私钥对进行加密解密,因此本题选C。9.根据《个人信息保护法》,处理个人信息取得个人同意的要求,下列说法正确的是?A.同意可以为默示同意B.同意应当是明确、具体、可撤销的C.个人不得撤回同意D.变更处理目的无需重新取得同意【答案】B【解析】《个人信息保护法》明确规定,个人同意应当是自愿、明确、具体、可撤回的,处理个人信息的目的、范围、方式发生变更的,应当重新取得个人同意,不得将默认同意视为有效同意,因此本题选B。10.攻击者冒充企业财务总监,向公司出纳发送带恶意附件的精准邮件,要求转账并提供员工薪资信息,该攻击属于?A.普通钓鱼攻击B.水坑攻击C.鱼叉式钓鱼攻击D.拖库攻击【答案】C【解析】鱼叉式钓鱼攻击是针对特定组织、特定人员的精准钓鱼攻击,不同于普通钓鱼的广撒网模式,水坑攻击是攻击者攻陷目标常访问的网站投毒,拖库攻击是窃取数据库信息,因此本题选C。11.网络安全漏洞生命周期中,漏洞补丁发布后,仍然有大量未更新补丁的系统存在该漏洞的阶段称为?A.漏洞发现阶段B.漏洞利用阶段C.漏洞披露阶段D.残遗漏洞阶段【答案】D【解析】残遗漏洞是漏洞生命周期后期的典型状态,指厂商发布补丁后,因用户未更新、部分老旧系统无法打补丁等原因,漏洞仍然广泛存在于互联网或内网中,因此本题选D。12.下列安全设备中,能够在线部署,实时检测并主动阻断攻击行为的是?A.防火墙B.入侵防御系统IPSC.入侵检测系统IDSD.漏洞扫描器【答案】B【解析】IDS为旁路部署,仅能检测告警无法阻断攻击;防火墙基于五元组规则做访问控制,对应用层攻击检测能力弱;IPS为在线串联部署,能够实时检测攻击并主动阻断,因此本题选B。13.根据GB/T22239-2019《网络安全等级保护基本要求》,三级网络的安全区域边界要求中,对进出网络流量的核心要求是?A.仅记录不检测B.开展深度内容检测C.仅过滤端口不检测内容D.仅拦截病毒不检测攻击【答案】B【解析】等保2.0三级系统明确要求,安全区域边界应当具备深度内容检测能力,能够检测并阻断恶意代码、常见网络攻击行为,因此本题选B。14.WAF(Web应用防火墙)的核心防护对象是?A.网络底层设备B.Web应用服务C.数据库服务D.办公终端【答案】B【解析】WAF专门针对Web应用设计,可防护SQL注入、XSS、CSRF、Webshell上传等常见Web攻击,因此本题选B。15.哈希散列函数的核心特性不包括下列哪项?A.单向性B.抗碰撞性C.雪崩效应D.对称性【答案】D【解析】对称性是对称加密算法的特性,哈希函数的核心特性包括单向性(无法从哈希值反推原数据)、抗碰撞性(难以找到两个不同原数据生成相同哈希值)、雪崩效应(原数据微小变化导致哈希值完全改变),因此本题选D。16.下列属于我国自主研发的商用密码哈希算法的是?A.SHA-256B.MD5C.SM3D.SM4【答案】C【解析】SM3是我国商用密码标准中的哈希散列算法,SM4是对称分组加密算法,SHA-256为美国NSA发布的哈希算法,MD5为传统国际通用哈希算法,因此本题选C。17.根据《个人信息保护法》,发生重大个人信息泄露事件后,网络运营者应当在多长时间内向个人信息保护监管部门报告?A.12小时B.24小时C.48小时D.72小时【答案】D【解析】《个人信息保护法》明确规定,发生个人信息安全事件后,运营者应当在72小时内履行监管报告义务,必要时还需要通知受影响的个人,因此本题选D。18.下列恶意软件中,能够独立自我复制传播,不需要依附于宿主文件的是?A.病毒B.蠕虫C.木马D.勒索软件【答案】B【解析:蠕虫是独立的恶意程序,可通过网络、共享介质自我复制传播,不需要依附其他宿主文件;计算机病毒需要依附宿主文件才能生存和传播,木马主要用于窃取信息,因此本题选B。19.身份认证的三因素中,下列属于“你所知道的信息”类认证因素的是?A.USBKeyB.指纹C.登录密码D.人脸【答案】C【解析】身份认证三因素分别为:“你知道什么”(密码、口令、问题答案等)、“你拥有什么”(USBKey、手机、令牌等)、“你是什么”(指纹、人脸、虹膜等生物特征),因此本题选C。20.关于Docker容器安全,下列说法错误的是?A.容器应当默认以非root权限运行B.容器镜像应当精简,减少不必要组件缩小攻击面C.容器之间不需要隔离网络D.应当及时更新容器基础镜像修复漏洞【答案】C【解析】容器安全要求必须实现容器之间、容器与宿主机之间的网络资源隔离,避免单个容器被攻破后攻击者横向渗透控制整个宿主机及其他容器,因此C选项表述错误,本题选C。21.网络安全中落实最小权限原则的核心目的是?A.方便用户使用B.缩小攻击面,降低入侵风险C.提升系统运行性能D.减少管理员管理成本【答案】B【解析】最小权限原则指给访问主体仅分配完成业务所需的最小权限,当主体被攻破后,攻击者能获取的权限和资源有限,可有效缩小攻击面,降低安全风险,因此本题选B。22.CVE漏洞编号体系的全称是?A.公共漏洞和暴露B.通用漏洞披露C.国家信息安全漏洞库D.中国信息安全漏洞共享平台【答案】A【解析】CVE全称CommonVulnerabilitiesandExposures,即公共漏洞和暴露,是国际通用的漏洞统一编号标准;CNNVD是中国国家信息安全漏洞库,CNVD是中国信息安全漏洞共享平台,因此本题选A。23.下列攻击方式中,不属于社会工程学攻击的是?A.冒充运营商客服套取用户密码B.将伪装成工资条的U盘放在公司前台引诱员工插入C.利用SQL注入漏洞获取数据库权限D.梳理公开信息收集目标单位人员信息用于精准攻击【答案】C【解析】社会工程学攻击是利用人性弱点而非技术漏洞获取信息或权限,SQL注入是典型的技术类攻击,不属于社会工程学攻击范畴,因此本题选C。24.根据《关键信息基础设施安全保护条例》,关键信息基础设施运营者应当至少多久开展一次全面安全评估?A.1年B.2年C.3年D.5年【答案】A【解析】《关键信息基础设施安全保护条例》第十七条明确规定,关键信息基础设施运营者应当每年至少开展一次全面的安全评估,因此本题选A。25.缓冲区溢出漏洞产生的核心原因是?A.程序未对输入数据的长度做边界校验B.操作系统版本过低C.密码强度不足D.防火墙规则配置错误【答案】A【解析】缓冲区溢出漏洞的核心成因是程序开发过程中未对用户输入数据的长度做合法边界校验,超出缓冲区容量的数据覆盖程序栈内存,攻击者可构造恶意输入执行任意代码,因此本题选A。26.我国网络安全等级保护将网络安全防护能力划分为几个等级?A.3B.4C.5D.6【答案】C【解析】我国网络安全等级保护共分为五个等级:第一级为自主保护级,第二级为指导保护级,第三级为监督保护级,第四级为强制保护级,第五级为专控保护级,因此本题选C。二、多项选择题(每题2分,共20分)1.网络与信息安全管理员的日常安全运维工作内容包括下列哪些选项?A.安全设备规则库更新B.漏洞扫描与修复验证C.安全日志审计分析D.网络安全事件监测处置【答案】ABCD【解析】网络与信息安全管理员的核心职责包括安全设备运维、漏洞管理、日志审计、事件监测处置等内容,上述选项均属于其日常工作范畴,因此全选。2.等保2.0的技术要求框架包含哪几个核心层面?A.安全物理环境B.安全通信网络C.安全区域边界D.安全计算环境E.安全管理中心【答案】ABCDE【解析】等保2.0技术要求分为五个核心层面,分别为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心,因此全选。3.常见的DDoS攻击类型包含下列哪些?A.流量型DDoS攻击B.资源耗尽型DDoS攻击C.应用层DDoS攻击D.会话劫持攻击【答案】ABC【解析】DDoS攻击按照攻击层面可分为流量型(如UDP洪水攻击)、资源耗尽型(如TCPSYN半开攻击)、应用层(如HTTP洪水攻击),会话劫持是针对用户会话的攻击,不属于DDoS分类,因此本题选ABC。4.根据《网络安全法》,网络运营者应当履行的安全保护义务包括下列哪些?A.制定内部安全管理制度,明确网络安全责任人B.采取防范计算机病毒、网络攻击等危害网络安全行为的技术措施C.对重要系统和数据库进行容灾备份,对敏感个人信息进行加密存储D.留存网络日志不少于六个月【答案】ABCD【解析】《网络安全法》第二十一条明确规定了网络运营者的上述安全保护义务,全部表述符合要求,因此全选。5.根据《个人信息保护法》,处理下列哪些信息应当取得个人的单独同意?A.敏感个人信息B.向第三方提供个人信息C.公开个人信息D.处理不满十四周岁未成年人的个人信息【答案】ABCD【解析】《个人信息保护法》规定,处理敏感个人信息、向他人提供个人信息、公开个人信息、处理未成年人个人信息,均需要取得个人或者其监护人的单独同意,因此全选。6.安全日志审计的核心作用包括下列哪些?A.安全事件溯源B.攻击行为检测告警C.合规性审计验证D.提前发现潜在安全隐患【答案】ABCD【解析】安全日志审计可以通过分析日志发现异常攻击行为并告警,安全事件发生后可以通过日志溯源攻击路径,满足等级保护、个保法等合规要求,也能通过分析发现潜在的安全隐患,因此全选。7.下列措施中,可以有效防范钓鱼攻击的有哪些?A.开展常态化员工安全意识培训B.部署邮件安全网关过滤恶意邮件C.对重要账户开启多因素身份认证D.定期开展钓鱼模拟演练【答案】ABCD【解析】上述四项措施均可以有效提升钓鱼攻击的防范能力,安全意识培训和模拟演练提升人员防范能力,邮件网关过滤恶意邮件,多因素认证即使密码泄露也能防止攻击者登录,因此全选。8.网络安全应急响应的完整流程包含下列哪些阶段?A.监测与预警B.应急抑制与根除C.恢复重建D.总结与改进【答案】ABCD【解析】网络安全应急响应的完整流程分为监测预警、应急处置(包含抑制、根除两个环节)、恢复重建、总结改进四个核心阶段,因此全选。9.数据全生命周期安全管理包含下列哪些阶段的安全防护?A.数据收集B.数据存储C.数据使用D.数据传输E.数据销毁【答案】ABCDE【解析】数据全生命周期覆盖从收集、存储、使用、加工、传输、提供、公开到销毁的全流程,每个阶段都需要落实对应的安全防护要求,因此全选。10.勒索病毒的有效防范措施包含下列哪些?A.定期给系统和软件更新补丁修复漏洞B.按照3-2-1原则做好数据备份,核心数据离线备份C.禁用不必要的高危端口(如445、139等)D.部署终端检测响应系统(EDR)检测勒索行为【答案】ABCD【解析】上述四项均为勒索病毒的有效防范措施,补丁修复阻断漏洞入口,备份保障攻击后可恢复数据,端口关闭阻断传播路径,EDR可以检测并阻断加密行为,因此全选。三、判断题(每题1分,共10分)1.只要部署了防火墙,网络就不会发生安全事件。【答案】×【解析】防火墙只能实现基础边界访问控制,无法防范内部攻击、应用层攻击、钓鱼攻击等安全风险,因此表述错误。2.零信任架构默认内网也不安全,所有访问请求都需要经过验证。【答案】√【解析】零信任打破了传统边界信任模型,核心逻辑就是默认任何主体都不可信,无论来自内网还是外网都需要持续验证权限,因此表述正确。3.我国《密码法》规定,核心密码、普通密码用于保护国家秘密信息,商用密码用于保护不属于国家秘密的信息。【答案】√【解析】该表述符合《中华人民共和国密码法》对密码分类的使用要求,因此表述正确。4.弱口令和默认账号不会带来安全风险,只要开启防火墙即可保障安全。【答案】×【解析】弱口令和默认账号是攻击者入侵最常用的入口,超过80%的入侵事件都和弱口令有关,即使部署防火墙也无法防范合法访问路径下的弱口令破解,因此表述错误。5.SM2、SM3、SM4都是我国自主研发的商用密码标准算法。【答案】√【解析】SM2为非对称加密算法、SM3为哈希算法、SM4为对称加密算法,均为我国发布的商用密码标准算法,因此表述正确。6.数据备份完成后不需要定期开展恢复测试,备份就一定可用。【答案】×【解析】备份可能存在损坏、不完整等问题,必须定期开展恢复测试,才能保障备份的可用性,因此表述错误。7.三级等保系统要求必须建立安全管理中心,实现统一安全管理。【答案】√【解析】等保2.0明确要求三级及以上系统必须建立安全管理中心,实现集中安全管控,因此表述正确。8.数据脱敏的作用是去除数据中的敏感信息,同时保留数据的业务可用性,可安全用于测试、开发、对外共享等场景。【答案】√【解析】该表述符合数据脱敏的核心定义和作用,因此表述正确。9.网络日志只需要存储在本地设备,不需要备份。【答案】×【解析】网络日志是安全事件溯源的核心依据,攻击者入侵后通常会删除本地日志,因此需要定期异地备份留存,因此表述错误。10.CSRF跨站请求伪造攻击是利用用户已登录的身份凭证,在用户不知情的情况下发起恶意请求。【答案】√【解析】该表述符合CSRF攻击的核心原理,因此表述正确。四、案例分析题(共40分)某国企三级等保单位,核心业务系统存储了大量用户个人信息和企业涉密数据。某日,多名员工反映办公电脑所有文件被加密,后缀被修改为“.lockbit”,桌面弹出勒索窗口要求支付比特币解锁;随后业务部门发现核心业务服务器也被感染,部分业务数据被加密,系统无法正常启动。经初步排查,攻击入口是市场部员工收到伪装成合作方合同的钓鱼邮件,员工点击恶意附件后,终端被植入勒索病毒,病毒通过内网共享和弱口令横向渗透扩散到服务器。请结合上述案例回答下列问题:1.请列出本次事件发生后,应当采取的应急处置措施,控制病毒扩散,降低事件影响。(15分)2.请说明事件处置完成后,应当开展哪些安全整改工作,防范类似事件再次发生。(15分)3.根据等级保护要求,三级网络运营者应当至少多久开展一次全单位的网络安全应急演练?针对勒索病毒这类高发事件,专项演练的频率要求是多少?(10分)参考答案:1.本次事件的应急处置措施:(1)第一时间隔离感染源:断开被感染终端和服务器的网络连接,将感染区域和核心业务区域做网络隔离,切断勒索病毒的横向传播路径,防止病毒进一步扩散。(3分)(2)开展漏洞排查与风险抑制:对所有未感染的终端和服务器进行漏洞扫描,修复永恒之蓝等勒索病毒常用的漏洞,修改所有账号的弱口令,关闭不必要的内网共享和445、139等高危端口,限制内网不必要的横向访问。(3
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026长江水利委面试题及答案
- 2026-2030中国观赏蟹行业市场现状分析及竞争格局与投资发展研究报告
- 2026-2030中国海藻类水凝胶行业发展状况与前景方向分析研究报告
- 大学新学期新目标演讲稿
- 2026-2030塑料管行业市场现状供需分析及重点企业投资评估规划分析研究报告
- 2026-2030中国低碳铝市场供需现状与未来前景动态研究研究报告
- 2026年医疗机构病历管理规定学习课件
- 2026年造价工程师土建实务冲刺押题试卷(全真版)
- 2026年风景园林师考试《园林植物配置》冲刺押题试卷
- 2026年事业单位B类综合应用能力单套试题专项训练
- 2026年高考地理(河南卷)真题详细解读及评析
- 2026浙江金华市义乌市机关事业单位编外聘用人员招聘66人笔试参考题库及答案详解
- 2026江西上饶市广信区住建局招聘编外人员8人笔试模拟试题及答案详解
- 养牛场疫苗接种操作规范手册 (标准版)
- 民宿行业市场发展分析及发展前景与投资机会研究报告
- 2026届中航西飞校园招聘笔试历年难易错考点试卷带答案解析
- 湖北省武汉市经济开发区2025-2026学年数学三年级第二学期期末检测模拟试题含解析
- 2026-2030中国升白细胞药物市场前景预测及投资策略建议报告
- 2026年GRE语文Verbal真题及答案
- 2026年腾讯云运维工程师认证考试真题题库
- 医院患者静脉血栓风险评估表格及指南
评论
0/150
提交评论