版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络信息安全工程师技术考试(附答案)一、单项选择题(共20题,每题1分,共20分)1.根据《网络安全等级保护2.0》国家标准要求,第三级网络安全等级保护对象的定期测评周期为?A.半年B.1年C.2年D.3年答案:B解析:根据《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)及等级保护管理规定,第三级等级保护对象应当每年开展一次正式测评,第二级每两年测评一次,第四级每半年测评一次,因此本题选B。2.零信任架构的核心设计原则不包括以下哪一项?A.永不信任,始终验证B.基于最小权限分配访问权限C.假设外部已经被突破,默认内部可信D.持续评估动态调整访问权限答案:C解析:零信任架构彻底打破了传统网络安全“内部可信、外部不可信”的边界假设,核心原则为“永不信任,始终验证、最小权限访问、持续动态评估”,因此本题选C。3.大模型训练阶段,针对训练数据投毒攻击,最有效的检测防护手段是?A.对训练数据进行去重和异常样本过滤B.对模型输出增加内容审核规则C.采用模型蒸馏技术压缩模型参数D.增加训练数据的规模答案:A解析:训练数据投毒攻击是通过在训练集中注入恶意样本,诱导模型学习错误逻辑或植入后门触发规则,核心攻击载体是恶意训练数据,因此在训练阶段最有效的防护是对输入数据进行清洗,过滤异常投毒样本;B选项属于推理阶段的内容安全防护,C、D选项与投毒防护无直接关联,因此本题选A。4.以下哪一种密码算法属于NIST标准化的后量子密码算法,可对抗量子计算对传统公钥密码的攻击?A.RSA-2048B.ECC-256C.CRYSTALS-KyberD.SM4答案:C解析:2024年NIST正式将CRYSTALS-Kyber确立为第一代后量子公钥加密标准,可抵御量子计算通过Shor算法对数分解、椭圆曲线离散对数求解攻击;RSA、ECC均为传统公钥密码算法,SM4是我国商用对称密码算法,均无法有效对抗量子计算攻击,因此本题选C。5.SQL注入攻击中,攻击者利用orderby子句猜解数据库表列数的原理是?A.数据库会对不存在的列抛出异常提示B.orderby子句会导致数据库拒绝服务C.orderby子句可以直接返回列的元数据信息D.当列数匹配时会返回不同的响应码答案:A解析:攻击者构造“orderby1、orderby2...”的注入语句,当指定的列号不存在于当前查询的表中时,数据库会返回明确的错误提示信息,攻击者根据错误提示即可逐步判断表的总列数,因此本题选A。6.物联网低功耗资源受限设备场景中,我国商用密码体系规定的轻量级密码算法是哪一个?A.SM9B.ZUCC.SM2D.SM7答案:D解析:我国商用密码体系中,SM7是面向物联网低功耗、资源受限设备设计的轻量级对称密码算法,适用于RFID、低功耗传感节点、NFC芯片等场景的身份认证与加密;SM2为非对称加密签名算法,SM9为标识密码算法,ZUC为面向移动通信的流密码算法,因此本题选D。7.Cross-SiteScripting(XSS)攻击分为存储型、反射型、DOM型三类,以下对三类攻击的危害程度排序正确的是?A.存储型>反射型>DOM型B.存储型>DOM型>反射型C.反射型>存储型>DOM型D.DOM型>存储型>反射型答案:A解析:存储型XSS将恶意脚本持久化存储在服务器端,所有访问对应页面的用户都会触发攻击,影响范围广、危害最大;反射型XSS需要攻击者诱导用户点击构造好的恶意链接,恶意脚本随请求发送仅一次性触发,危害小于存储型;DOM型XSS的恶意载荷不经过后端服务器处理,仅由前端DOM解析触发,通常仅作用于当前用户端环境,危害低于前两类,因此本题选A。8.以下哪一项属于APT(高级持续性威胁)攻击的典型特征?A.攻击目标随机,以勒索牟利为主要目的B.潜伏周期长,针对性强,以窃取核心机密为目的C.利用零日漏洞发起大规模DDoS攻击D.攻击手段单一,容易被传统防火墙检测答案:B解析:APT攻击是指针对特定核心目标,攻击者长期持续渗透潜伏,逐步窃取核心敏感数据的攻击行为,具有目标明确、潜伏周期长、技术手段先进、难以检测的特征,多数以窃取核心战略、商业机密为目的,因此本题选B。9.根据我国《网络安全法》规定,关键信息基础设施运营者应当将境内运营中收集和产生的重要数据容灾备份存储在哪个区域?A.境外B.境内C.境内外均可D.运营者自行选择答案:B解析:《中华人民共和国网络安全法》第三十七条明确规定,关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储,因此本题选B。10.边缘计算场景下,常见的边缘节点安全风险不包括以下哪项?A.边缘节点物理防护不足,容易被物理篡改B.边缘节点资源受限,无法部署重量级安全防护能力C.边缘节点离终端近,攻击面更小,风险更低D.边缘节点分布式部署,统一安全管理难度大答案:C解析:边缘计算将计算和存储能力下沉到网络边缘,距离终端侧更近,节点数量多、分布广,攻击面相较于集中式云计算更大,风险更高,因此C选项表述错误,本题选C。11.AI生成内容(AIGC)场景中,深度伪造检测的核心技术路径不包括?A.检测生成图像的生成伪影,比如像素不一致性B.基于大模型的生成内容语义逻辑检测C.基于数字水印的溯源检测D.对内容进行压缩编码检测答案:D解析:当前深度伪造检测主要分为三类技术路径:一是基于手工特征的伪影检测,识别AI生成内容存在的像素、纹理不一致性;二是基于深度学习模型的语义特征检测,判断内容是否符合真实逻辑;三是基于数字水印的溯源检测,通过内置水印识别是否为AI生成内容;压缩编码仅改变内容存储格式,不属于深度伪造检测技术路径,因此本题选D。12.以下哪一项是对称加密算法相对于非对称加密算法的核心优势?A.密钥分发简单B.加密解密速度快C.可以实现数字签名D.密钥长度更长,安全性更高答案:B解析:对称加密算法使用相同的密钥进行加密解密,算法复杂度低,加密解密速度远快于非对称加密算法,适合对大流量、大容量数据进行加密;对称加密的缺点是密钥分发难度大,无法直接实现数字签名,因此本题选B。13.DNS缓存投毒攻击的核心危害是?A.将用户访问的域名解析到攻击者控制的恶意IP地址B.导致DNS服务器无法提供解析服务C.窃取用户的DNS查询记录D.篡改域名服务器的根域配置答案:A解析:DNS缓存投毒攻击通过向DNS服务器缓存中注入伪造的域名解析记录,当用户查询对应域名时,DNS服务器返回投毒后的恶意IP地址,将用户引导至攻击者控制的恶意站点,因此本题选A。14.容器环境下,容器逃逸攻击的核心目的是?A.获取容器所在宿主机的操作系统权限B.窃取容器内部的应用数据C.篡改容器内的应用代码D.对容器发起DDoS攻击导致容器宕机答案:A解析:容器是基于宿主机操作系统隔离的进程环境,容器逃逸攻击利用容器配置漏洞或内核漏洞突破容器的隔离限制,获取宿主机的系统权限,进而控制整个宿主机及节点上的所有容器,因此本题选A。15.数据脱敏技术中,以下哪一种属于动态数据脱敏的适用场景?A.对生产库中的全量数据进行脱敏后提供给开发测试环境使用B.对离线数据备份进行脱敏后存储C.在用户访问生产数据时,实时对返回的敏感数据进行遮挡替换D.对数据流出企业前进行批量脱敏处理答案:C解析:动态数据脱敏是在用户实时访问敏感数据时,根据访问者的权限,动态对敏感数据进行替换遮挡,不改变生产库原有数据,适用于生产环境的实时访问场景;ABD选项都属于静态数据脱敏的适用场景,静态脱敏是对批量数据提前进行脱敏处理后输出,因此本题选C。16.我国《个人信息保护法》规定,处理敏感个人信息应当取得个人的什么同意?A.概括同意B.单独同意C.默示同意D.无需同意答案:B解析:《中华人民共和国个人信息保护法》第二十九条明确规定,处理敏感个人信息应当取得个人的单独同意,因此本题选B。17.以下哪一种攻击方式属于侧信道攻击?A.针对密码芯片的功耗分析攻击B.SQL注入攻击C.缓冲区溢出攻击D.DDoS攻击答案:A解析:侧信道攻击是通过分析密码设备的物理运行特征(比如功耗、电磁辐射、运算时间)破解密钥信息,不直接攻击密码算法的数学逻辑,因此针对密码芯片的功耗分析属于典型侧信道攻击,本题选A。18.软件定义网络(SDN)中,控制平面安全的最大风险是?A.数据转发平面拥塞B.控制器单点故障和被攻陷导致全网瘫痪C.流表规则下发延迟D.终端接入带宽不足答案:B解析:SDN采用控制与转发分离的架构,所有转发规则由集中式控制器统一下发,一旦控制器被攻击者攻陷或发生故障,整个SDN网络的控制能力会完全丧失,导致全网瘫痪,是控制平面最大的安全风险,因此本题选B。19.公有区块链系统中,51%攻击的核心危害是?A.篡改区块交易数据,实现双重支付B.窃取用户的私钥信息C.让所有节点无法出块D.窃取区块链上的所有用户数据答案:A解析:在公有链中,攻击者掌握全网51%以上的算力后,可以主导区块链的区块生成,篡改已经确认的交易记录,实现同一笔资产的多次支付(双重支付),这是51%攻击的核心危害,因此本题选A。20.通用漏洞评分系统(CVSS3.1)中,漏洞的最高评分为?A.9分B.10分C.100分D.5分答案:B解析:CVSS3.1版本的评分范围为0-10分,10分代表最严重的Critical级漏洞,因此本题选B。二、多项选择题(共10题,每题2分,共20分,多选、少选、错选均不得分)1.根据《生成式人工智能服务管理暂行办法》要求,生成式人工智能服务提供者应当履行的安全义务包括哪些?A.对训练数据的合法性进行审核B.对生成内容进行内容审核C.落实网络安全等级保护制度D.对用户提供的输入信息进行日志留存答案:ABCD解析:《生成式人工智能服务管理暂行办法》明确要求生成式人工智能服务提供者落实安全主体责任,审核训练数据合法性,对生成内容进行内容审核,落实网络安全等级保护制度,留存用户输入日志便于溯源,因此四个选项均正确。2.以下属于云原生安全防护体系核心层次的是?A.底层基础设施安全B.容器编排安全C.应用供应链安全D.应用运行时安全答案:ABCD解析:云原生安全防护体系通常分为四个核心层次:底层云计算基础设施安全、容器编排层(如Kubernetes)安全、应用镜像供应链安全、应用运行时安全,四个层次协同防护覆盖云原生全生命周期安全风险,因此四个选项均正确。3.根据《信息安全技术数据去标识化指南》,常见的数据去标识化技术包括哪些?A.数据加密B.泛化C.抑制D.哈希答案:BCD解析:常见的去标识化技术包括泛化、抑制、置换、哈希、乱序等,作用是去除数据中可直接识别特定自然人的标识信息;数据加密属于数据加密保护技术,可通过密钥还原原始数据,不属于去标识化技术范畴,因此本题选BCD。4.以下属于Web应用常见安全漏洞的是?A.CSRF跨站请求伪造B.命令注入C.路径遍历D.心脏滴血漏洞答案:ABCD解析:CSRF跨站请求伪造、命令注入、路径遍历都是OWASPTop10收录的常见Web应用漏洞;心脏滴血漏洞是OpenSSL库的内存泄露漏洞,多数Web服务器依赖OpenSSL提供HTTPS服务,因此也属于Web服务常见安全漏洞,四个选项均正确。5.零信任动态访问控制模型中,常用的访问评估因素包括哪些?A.用户身份权限B.终端安全健康状态C.访问时间、地点、IP地址D.业务数据敏感等级答案:ABCD解析:零信任动态访问控制会综合评估请求发起方的用户身份权限、终端的健康安全状态、访问环境信息(时间、地点、IP地址)、被访问资源的敏感等级,动态授予最小必要的访问权限,因此四个选项均正确。6.以下属于我国官方发布的商用密码算法的是?A.SM2B.SM3C.SM4D.SM9答案:ABCD解析:我国商用密码体系中,SM2为非对称加密签名算法,SM3为哈希摘要算法,SM4为分组对称加密算法,SM9为标识密码算法,均属于商用密码标准算法,因此四个选项均正确。7.勒索病毒攻击的典型处置流程包括哪些环节?A.断开感染主机网络,防止横向扩散B.排查入侵入口,清除恶意程序C.对未感染的系统进行备份和漏洞修复D.绝对禁止支付赎金,直接报警答案:ABC解析:勒索病毒攻击处置的第一步是隔离感染源,断开网络防止横向扩散,随后排查入侵入口清除恶意样本,对未感染系统备份修复漏洞;针对是否支付赎金,现行法规未强制要求绝对禁止支付,仅明确要求不鼓励支付赎金,因此D选项表述错误,本题选ABC。8.以下属于分布式拒绝服务(DDoS)攻击常见类型的是?A.流量型DDoS攻击,如UDP洪水B.资源耗尽型DDoS攻击,如TCPSYN洪水C.应用层DDoS攻击,如HTTP洪水D.域名劫持攻击答案:ABC解析:DDoS攻击分为三类核心类型:流量型DDoS通过大流量占满链路带宽,典型为UDP洪水、ICMP洪水;资源耗尽型DDoS攻击占用服务器的连接资源,典型为TCPSYN洪水;应用层DDoS攻击针对应用层协议消耗应用资源,典型为HTTP洪水;域名劫持属于域名解析篡改攻击,不属于DDoS攻击范畴,因此本题选ABC。9.终端检测与响应(EDR)产品相较于传统特征式杀毒软件的优势包括哪些?A.支持终端行为检测,可识别未知威胁B.支持对威胁的隔离、清除等自动化响应操作C.支持终端全链路行为审计溯源D.仅依赖病毒特征库识别威胁答案:ABC解析:EDR产品基于行为分析技术,可识别未知威胁,支持对威胁的自动化响应处置,支持全链路行为审计溯源,仅依赖特征库识别威胁是传统杀毒软件的特点,也是其局限性,因此D选项错误,本题选ABC。10.根据《关键信息基础设施安全保护条例》,关键信息基础设施识别认定的核心要素包括?A.一旦遭到破坏、丧失功能,会危害国家安全B.一旦遭到破坏、丧失功能,会危害公共利益C.一旦遭到破坏、丧失功能,会影响国计民生D.仅收集处理个人信息即可认定为关键信息基础设施答案:ABC解析:关键信息基础设施是指重要行业和领域,一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的网络设施和信息系统,仅收集处理个人信息不能直接认定为关键信息基础设施,因此D选项错误,本题选ABC。三、案例分析题(共2题,每题30分,共60分)案例一:某国有股份制银行建设新一代核心交易系统,定级为第三级网络安全等级保护对象,系统整体部署在公有云平台,采用云原生架构,所有业务应用以容器化微服务方式部署,核心交易数据和用户敏感个人信息存储在云对象存储服务中。近期企业安全团队监测发现多起安全事件:①多个测试环境的容器镜像被植入挖矿木马,开发人员未检测直接将带毒镜像上线到生产环境,导致3台生产节点被攻陷;②攻击者窃取离职开发人员的VPN账号权限,登录内部开发平台,下载了核心业务系统源代码;③攻击者发现某存储用户身份证信息的对象存储桶配置错误,设置为公开可读,窃取了超过10万条用户敏感个人信息。请回答以下问题:问题1(10分):本次核心系统定级为三级是否符合要求?请说明公有云环境下第三级等级保护对象的安全责任划分原则。问题2(10分):针对本次暴露的容器镜像安全风险,给出具体防护措施。问题3(10分):针对云对象存储的敏感数据安全,给出具体防护措施。参考答案:问题1:①定级符合要求。金融行业面向公众提供服务的核心交易系统,按照《网络安全等级保护定级指南》要求,应当定为第三级及以上,本次定级符合规范要求。②公有云环境下安全责任划分遵循“谁运营谁负责、谁所有谁负责”的原则:云服务商负责云底层基础设施、云平台本身的安全,承担云平台层面的安全防护责任;该银行作为云租户,负责自身部署在云平台上的业务系统、应用数据、身份权限的安全,承担租户侧安全防护责任,核心业务系统的安全主体责任由该银行承担。问题2:本次暴露的是容器应用供应链安全风险,具体防护措施包括:1.建立容器镜像全生命周期安全扫描机制,在镜像构建、上传镜像仓库环节,自动完成漏洞扫描、恶意程序检测,禁止携带高危漏洞、恶意程序的镜像进入生产环境;2.对镜像仓库配置严格的访问权限控制,仅允许授权人员和CI/CD流水线访问,对所有镜像操作记录日志并审计;3.启用镜像签名机制,对合法官方镜像进行数字签名,生产环境仅允许运行通过签名验证的镜像,防止恶意镜像被部署;4.采用最小化镜像构建规则,移除镜像中不必要的组件、测试工具、敏感配置文件,降低镜像本身的攻击面;5.定期对存量镜像进行漏洞扫描和版本更新,及时修复已知漏洞,清理无人维护的僵尸镜像。问题3:云对象存储敏感数据具体防护措施包括:1.严格配置对象存储桶访问权限,默认设置为私有读写,禁止开启公开读写权限,定期自动排查所有桶的权限配置,及时修复错误的公开配置;2.对敏感数据进行加密存储,核心敏感数据采用客户端加密方式,密钥由银行自主管理,避免密钥托管给云服务商;3.配置细粒度访问控制策略,对存储桶的访问限制IP白名单,要求身份认证,开启全量访问日志记录,配置异常访问实时告警规则;4.对存储桶内的数据进行敏感数据识别分类分级,对高敏感数据配置额外的访问审批流程;5.开启对象存储版本控制和删除保护,防止攻击者恶意删除或加密勒索数据,保障数据可恢复。案例二:某地方政府门户网站近期被攻击者篡改首页,插入违法信息,安全工程师排查后发现:网站使用某开源CMS系统,存在公开的远程代码执行高危漏洞,半年前官方已经发布补丁,但网站管理人员未及时更新;攻击者通过漏洞上传网页木马,获取了网站服务器权限,后续发现服务器远程桌面端口直接对公网开放,管理员账号密码为“admin123”弱口令,攻击者登录服务器后留了多个永久性后门,控制服务器长达10天未被发现。请回答以下问题:问题1(10分):本次事件发生的主要原因有哪些?问题2(10分):请描述本次攻击的完整应急处置流程。问题3(10分):给出避免此类事件再次发生的安全加固建议。参考答案:问题1:本次事件的主要原因包括:1.网站开源CMS存在已知高
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026食品加工速冻设备冰桥形成原理热缓冲垫技术改善
- 2026日本电子产品技术开发前沿动态与未来投资方向评估规划分析研究报告
- 2026商贸流通行业商业模式分析渠道优化研究投资评估报告
- 2026乳制品品牌市场竞争格局与未来增长潜力研究分析报告
- 2026日本汽车零部件制造业市场供需分析及产业发展评估规划研究报告
- 2026智能网联汽车数据安全合规要求与跨境传输解决方案专题报告
- 2026运动项目展示面试题及答案
- 2026浙商投资面试题目及答案
- 教资考试2023下教资作文押题素材
- 2026年学生抗挫折能力培养课件
- ATLS 高级创伤生命支持实践指南(第 11 版 中文版)
- 四川省近零碳排放园区试点建设案例
- 四川省盐业集团宜宾有限公司2026年度营销人员招聘笔试历年难易错考点试卷带答案解析
- 2024版部编人教版初中语文古诗汇编(86首)
- 2026年人教版小学数学小升初全真模拟试卷(含答案解析)
- GB/T 470-2026锌锭
- 2026年云南省中考道德与法治试卷(含答案及解析)
- 细胞治疗产品GMP质量控制附录
- 2026年安全生产月:安全生产百日攻坚行动动员部署课件
- 2026年农业保险测试题库及答案
- 2026内蒙古恒正实业集团招聘65人笔试历年难易错考点试卷带答案解析
评论
0/150
提交评论