版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机等级考试网络安全素质教育测试卷一(含答案)一、单项选择题(共25小题,每小题2分,共计50分。每小题给出的四个选项中,只有一项符合题目要求)1.《中华人民共和国网络安全法》作为我国网络安全领域的基础性专门立法,其正式施行的时间为:A.2016年11月7日B.2017年6月1日C.2018年1月1日D.2019年12月1日2.下列恶意代码类型中,具备加密受害者本地存储、云端同步路径下的文档、照片、数据库等核心文件,通过篡改文件后缀名、删除原始备份索要虚拟货币赎金为核心特征的是:A.网络蠕虫B.远程控制木马C.勒索软件D.间谍软件3.网络安全等级保护2.0制度在原有传统信息系统防护要求基础上,将云计算、大数据、物联网、工业控制系统等新场景全部纳入监管范畴,其核心防护原则“三同步”指的是:A.同步规划、同步建设、同步使用B.同步研发、同步上线、同步测评C.同步采购、同步部署、同步运维D.同步定级、同步备案、同步整改4.下列口令组合中,符合等保2.0对三级信息系统终端账户口令复杂度要求的是:A.19900101zhangsanB.Zhang@2024$ShanXi789C.admin123456D.China20245.为保障跨公网传输的业务数据不被窃听、篡改,企业远程办公场景下最常使用的加密传输技术是:A.NAT地址转换B.VPN虚拟专用网络C.VLAN虚拟局域网D.ACL访问控制列表6.下列加密算法中,属于非对称加密算法,且广泛应用于数字证书、身份认证场景的是:A.AES高级加密标准B.DES数据加密标准C.RSA公钥加密算法D.SM4国密对称加密算法7.浏览器本地存储的Cookie数据存在典型安全风险,下列不属于Cookie常规安全隐患的是:A.未设置HttpOnly属性导致用户身份凭证被XSS攻击窃取B.未设置Secure属性导致HTTP场景下Cookie被明文窃听C.Cookie容量超过4KB导致浏览器页面加载崩溃D.Cookie跨域权限配置不当导致第三方平台非法获取用户登录态8.分布式拒绝服务攻击(DDoS)的核心攻击原理是:A.通过入侵服务器获取管理员权限,删除核心业务数据B.利用木马程序窃取服务器存储的用户隐私数据C.控制大量受控节点向目标服务器发送远超其处理能力的请求资源,导致合法用户无法访问业务D.通过构造特殊数据库语句获取后台数据库全部数据9.数据脱敏是个人信息保护领域的核心技术手段,下列属于典型数据脱敏操作的是:A.将用户手机理为1388000B.将用户身份证号从数据库导出至个人办公电脑C.对用户敏感数据进行全盘明文备份D.将业务系统管理员账户口令设置为与办公系统一致10.根据《中华人民共和国个人信息保护法》定义,下列不属于敏感个人信息范畴的是:A.生物识别指纹信息B.银行卡支付全卡号信息C.普通人日常通勤的常规行踪轨迹D.某市民公开申报的集体土地拆迁补偿金额信息11.零信任架构是当前网络安全领域主流的防护体系,其核心理念是:A.所有内部网络的访问主体都是可信的,默认无需进行身份校验B.永不信任、持续验证,所有访问主体无论处于网络内部还是外部,都需要经过身份校验、权限核验后才能访问对应资源C.只要在网络边界部署下一代防火墙,就能实现所有网络安全防护需求D.所有业务系统权限一旦分配就永久有效,无需定期核验收回12.缓冲区溢出是软件开发场景下最常见的高危安全漏洞之一,其核心成因是:A.程序员开发程序时未对用户输入的长度、格式做合法性校验,导致超出缓冲区预设长度的数据覆盖了程序原有执行逻辑,攻击者借此获取系统控制权限B.服务器硬盘存储空间占满,导致程序运行报错崩溃C.网络带宽不足,导致程序数据传输延迟溢出D.程序访问日志存储量超出预设阈值导致系统溢出13.下列防护手段中,不能有效防御SQL注入攻击的是:A.对所有外部输入参数做严格的合法性校验,过滤特殊字符B.使用预编译语句(PreparedStatement)处理数据库查询请求C.关闭Web应用服务器的404错误提示页面D.严格限制数据库账户的操作权限,业务账户仅保留必要的增删改查权限,禁止使用最高权限账户执行业务逻辑14.公众在公共WiFi热点场景下使用手机支付、登录社交账户等操作,下列哪种行为的安全风险最低:A.连接无密码、未做身份校验的商场公共WiFi,直接输入银行卡支付密码完成支付B.连接经过商家实名认证、开启WPA3加密的门店官方WiFi,访问HTTPS协议加密的正规电商平台完成支付C.连接名称伪装成“中国移动官方热点”的未知WiFi,输入个人身份证号完成实名认证D.连接公共WiFi后关闭手机系统的自动安全更新功能,随意下载陌生APK安装包15.根据我国《信息安全技术网络安全漏洞分级规范》,网络安全漏洞按照危害程度从高到低分为四个等级,其中CVSS评分在7.0-8.9分区间的漏洞属于:A.危急漏洞B.高危漏洞C.中危漏洞D.低危漏洞16.高级持续性威胁攻击(APT)是针对政府、能源、金融等关键领域的定向复杂攻击,下列不属于APT攻击典型特征的是:A.攻击动机带有明确的商业窃密、政治对抗属性,攻击目标高度定向B.攻击周期长达数月甚至数年,攻击手段高度定制化,隐蔽性极强C.攻击流量特征完全符合通用病毒库规则,常规杀毒软件可以在几秒内完成查杀D.攻击者通常拥有丰富的0day漏洞储备,可以绕过传统边界防护设备的检测17.数字签名技术是保障电子文件真实性、抗抵赖性的核心手段,下列不属于数字签名核心作用的是:A.验证电子文件的完整性,确认文件传输过程中未被篡改B.确认签名者的真实身份,防止签名者事后否认签署过该文件C.对文件内容全程加密,实现无关主体完全无法读取文件明文D.提供合规的电子凭证效力,符合《电子签名法》要求可作为司法证据18.针对桌面终端的日常安全配置操作,下列不符合安全规范的是:A.开启操作系统自动更新功能,及时安装高危安全补丁B.设置操作系统账户自动锁屏时间为5分钟,离开工位时主动锁定屏幕C.为了提升办公效率,将个人办公电脑的管理员账户口令共享给同部门所有同事使用D.安装官方正版的终端安全杀毒软件,定期完成全盘病毒查杀19.根据《中华人民共和国保守国家秘密法》要求,涉密信息系统应当按照规定,经过检查合格后,方可投入使用,涉密信息系统严禁直接或间接连接互联网,这一要求对应的核心防护原则是:A.物理隔离B.逻辑隔离C.防火墙隔离D.VLAN隔离20.云计算场景下的安全防护遵循“责任共担模型”,下列关于云服务商与云租户安全责任划分的描述,符合通用规范的是:A.云租户部署的业务应用系统的安全防护责任完全由云服务商承担B.云服务商负责云计算平台底层基础设施、物理环境、虚拟化层的安全防护,云租户负责自身部署的上层业务、数据、应用账户的安全防护C.所有安全责任全部由云服务商承担,云租户无需做任何安全防护操作D.所有安全责任全部由云租户自行承担,云服务商不提供任何安全保障服务21.社会工程学攻击是当前网络攻击中成本极低、成功率极高的攻击方式,下列不属于典型社会工程学攻击场景的是:A.攻击者伪装成单位运维人员拨打办公电话,哄骗普通员工提供自己的系统登录账户和口令B.攻击者伪装成快递员上门配送“福利礼品”,借机进入企业办公区域接入内部网络C.攻击者通过暴力破解工具尝试1000万组密码组合,登录员工个人账户D.攻击者伪装成企业高管发送钓鱼邮件给财务人员,要求对方将项目款转入指定私人账户22.浏览器同源策略是Web领域最核心的安全防护机制之一,其核心作用是:A.禁止不同域名的恶意网站随意访问存储在当前域名下的用户Cookie、DOM数据等敏感资源,防止用户数据被跨站窃取B.提升浏览器页面加载速度,优化用户体验C.支持浏览器同时加载多个不同域名的网页资源D.对所有网页访问记录自动备份,防止用户历史记录丢失23.容灾备份场景下的RPO(恢复点目标)参数衡量的核心指标是:A.灾难发生后,业务系统恢复服务所需的最长时间B.灾难发生后,系统能够恢复到的最晚数据点的时间差,代表最多丢失多长时间的业务数据C.灾难场景下,容灾站点能够承接的最大用户访问并发量D.容灾备份系统的存储容量总大小24.根据《关键信息基础设施安全保护条例》要求,我国对关键信息基础设施实施重点保护,下列不属于关键信息基础设施范畴的是:A.公共通信、能源、交通、水利等领域的核心信息系统B.提供政务服务、医疗健康、社会保障服务的核心信息系统C.面向小区50户居民提供社区团购服务的微型个体户电商小程序D.大型电商平台承担亿级用户日常网购服务的核心交易系统25.当个人发现自己的身份证号、人脸信息等敏感个人信息被互联网平台违规泄露后,下列处置流程中优先级最高的是:A.第一时间要求涉事平台采取删除泄露信息、冻结对应违规账户等补救措施B.立刻发布朋友圈谴责涉事平台,不需要留存任何证据C.直接向涉事平台索要百万元级别高额赔偿,否则拒绝配合所有核验流程D.不需要做任何处置,认为泄露个人信息不会带来任何风险二、多项选择题(共10小题,每小题2分,共计20分。每小题给出的四个选项中,至少有两项符合题目要求,错选、漏选、多选均不得分)1.下列选项中,属于我国《网络安全法》明确规定的网络运营者应当履行的安全保护义务的有:A.制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月D.按照规定的期限留存相关的网络日志不少于三个月2.下列行为中,符合个人信息安全合规要求的有:A.收集个人信息时以显著、清晰的方式告知用户收集规则、使用范围,征得用户的明确同意B.遵循“最小必要”原则,仅收集提供服务所必需的最少个人信息,不得超范围收集用户数据C.未经用户同意,将收集到的用户个人数据批量转卖给第三方营销机构获利D.制定并公开个人信息安全事件应急预案,当发生个人信息泄露事件时立即采取补救措施,按照规定及时告知用户并向有关主管部门报告3.针对钓鱼邮件的日常识别与防护操作,下列行为中正确的有:A.收到发件人地址为未知境外域名、主题涉及“薪资调整”“发票报销”“疫情通知”等诱导性内容的邮件时,不随意点击陌生链接、不下载陌生附件B.收到要求转账的邮件时,必须通过电话、当面核验等线下方式确认对方身份,不得仅凭邮件内容直接执行转账操作C.为了提升办公效率,将企业邮箱的自动回复功能设置为包含完整的个人手机号、身份证号等敏感信息D.定期更新邮箱客户端的安全补丁,部署反垃圾邮件网关对钓鱼邮件做前置拦截4.常见的Web安全攻击类型包含以下哪些选项:A.跨站脚本攻击(XSS)B.SQL注入攻击C.CSRF跨站请求伪造攻击D.文件上传漏洞攻击5.物联网场景下的网络安全风险相较于传统IT系统更为突出,下列属于典型物联网安全风险的有:A.智能摄像头、智能门锁等IoT设备普遍存在弱口令漏洞,容易被攻击者批量控制形成僵尸网络,发起DDoS攻击B.大量IoT设备厂商不提供固件安全更新服务,漏洞长期得不到修复C.IoT设备采集的音视频、位置等敏感数据在传输、存储环节未做加密处理,容易被攻击者窃听D.所有IoT设备出厂默认配置的都是最高等级安全防护,不存在任何安全风险6.下列有关密码技术应用的描述中,符合国家《密码法》要求的有:A.核心密码、普通密码用于保护国家秘密信息,受到法律严格保护B.商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可以依法使用商用密码保护网络与信息安全C.关键信息基础设施应当依照法律、行政法规的规定和国家标准的强制性要求,使用商用密码进行保护D.所有涉及个人信息的场景都必须无条件使用进口密码产品,国密算法不允许在国内场景使用7.网络安全应急响应的标准全流程阶段包含以下哪些环节:A.准备阶段:预先制定应急预案、储备应急工具、定期开展应急演练B.检测阶段:通过流量监控、日志分析等手段确认安全事件的类型、影响范围、危害程度C.遏制阶段:采取断开受攻击设备网络、临时封禁攻击IP等操作,避免事件影响范围进一步扩大D.恢复阶段:修复漏洞、清除恶意代码,逐步恢复业务系统的正常运行8.下列操作中,能够有效防范手机端安全风险的有:A.从手机官方应用商店下载经过实名认证的正版APP,不随意点击陌生链接下载来历不明的APK安装包B.随意授予所有APP调用手机通讯录、短信、定位、摄像头等敏感权限C.定期备份手机中的重要照片、聊天记录等数据,开启手机查找功能,当手机丢失后可以远程擦除敏感数据D.为手机系统账户、支付账户设置独立的高复杂度口令,不使用生日、手机号作为支付密码9.下列有关网络行为的描述中,违反《网络安全法》相关规定的有:A.提供专门用于从事侵入网络、干扰网络正常功能、窃取网络数据等危害网络安全活动的程序、工具B.未经允许进入他人网络、窃取网络数据,对他人网络实施干扰C.遵守网络安全相关法律法规,自觉维护网络空间秩序D.为他人从事危害网络安全的活动提供技术支持、广告推广、支付结算等帮助10.数据安全生命周期覆盖多个核心环节,下列属于数据安全管理覆盖环节的有:A.数据采集、数据传输环节B.数据存储、数据使用环节C.数据加工、数据公开环节D.数据删除、数据销毁环节三、判断题(共10小题,每小题1分,共计10分。请判断题干描述的正误)1.为了提升跨部门协作效率,可以将单位未脱敏的全量用户个人信息表通过个人微信随意传输给外部协作人员。2.当发现单位信息系统存在高危漏洞时,应当第一时间暂停系统服务,立刻完成漏洞修复,无需开展漏洞影响评估工作。3.单位内部的网络安全应急预案无需定期更新,自编写完成后可以永久使用,不需要开展应急演练。4.国家实行网络安全等级保护制度,网络运营者应当按照等级保护制度要求,履行安全保护义务。5.使用公共充电宝时,为了充电方便,随意授予陌生充电设备的文件传输权限,不会带来任何数据泄露风险。6.区块链技术的“去中心化”特征意味着链上所有数据都可以随意篡改,不存在任何不可篡改的特性。7.个人电子邮箱、社交账户的登录口令应当定期更换,不同平台的账户应当设置相互独立的高复杂度口令,避免一个口令泄露导致多个账户被攻击者入侵。8.针对未成年人的个人信息处理活动,应当遵循特殊保护原则,征得未成年人的父母或者其他监护人的同意。9.企业开展网络安全等级保护测评工作,只需要在系统上线前做一次测评,后续永远不需要再次开展测评。10.漏洞披露应当遵循合法合规的流程,不得在未告知厂商的前提下随意公开漏洞利用代码,避免漏洞被恶意攻击者利用实施网络攻击。四、综合实操应用题(共2小题,每小题10分,共计20分)1.你是某互联网企业的行政人员,在日常办公场景下收到了一封发件人为“集团人力部-李阳”、主题为“2024年全员夏季防暑补贴发放通知”的陌生邮件,邮件正文要求你下载附件中的“补贴申领登记表.exe”填写个人银行卡信息后回传,结合你掌握的网络安全知识,写出完整的邮件识别、风险处置、上报反馈全流程规范。2.你是某单位的网络安全管理员,通过流量监控系统发现核心政务业务服务器遭遇大流量DDoS攻击,正常用户访问业务页面出现卡顿、无法加载的情况,业务可用性已经下降到40%,请结合《国家网络安全事件应急预案》的相关要求,写出该安全事件的全流程应急处置操作要点。参考答案及详细解析一、单项选择题1.答案:B。解析:《中华人民共和国网络安全法》2016年11月7日经全国人大常委会表决通过,2017年6月1日正式施行,是我国网络安全领域首部基础性法律。2.答案:C。解析:勒索软件的核心特征就是加密用户核心数据索要赎金,当前已经成为全球政企机构面临的最高发安全威胁之一。3.答案:A。解析:等级保护2.0的核心“三同步”原则要求信息系统的安全防护措施必须与业务主体同步规划、同步建设、同步使用,从源头避免出现安全短板。4.答案:B。解析:等保2.0三级系统要求口令长度不少于8位,同时包含大小写字母、数字、特殊字符三类及以上元素,B选项符合要求,其余选项均为典型弱口令。5.答案:B。解析:VPN技术通过隧道加密技术实现跨公网数据的加密传输,是远程办公场景的主流安全技术方案。6.答案:C。解析:RSA是目前应用最广泛的非对称加密算法,其余选项均为对称加密算法。7.答案:C。解析:Cookie容量超限不会直接导致数据泄露、身份被盗取等安全隐患,不属于安全风险范畴。8.答案:C。解析:DDoS攻击的核心目标是耗尽目标服务器的带宽、计算资源,导致正常用户无法访问业务服务。9.答案:A。解析:手机号部分掩码处理属于典型的数据脱敏操作,其余选项均属于违规数据处理行为。10.答案:D。解析:公开申报的拆迁补偿金额属于面向公众公开的政务信息,不属于敏感个人信息范畴。11.答案:B。解析:零信任的核心理念就是“永不信任、持续验证”,打破了传统基于网络边界的信任机制。12.答案:A。解析:缓冲区溢出漏洞的核心成因是未对输入长度做边界校验,属于软件开发场景下的典型内存安全漏洞。13.答案:C。解析:关闭404错误提示属于优化页面交互的操作,无法起到防御SQL注入攻击的作用,其余选项都是主流的SQL注入防护手段。14.答案:B。解析:HTTPS协议加密、WPA3加密的正规公共WiFi场景下,访问正规平台的支付安全风险最低。15.答案:B。解析:根据漏洞分级规范,CVSS评分7.0-8.9属于高危漏洞,9.0以上属于危急漏洞,4.0-6.9属于中危漏洞,0-3.9属于低危漏洞。16.答案:C。解析:APT攻击的手段高度定制化,攻击特征通常不会被通用杀毒软件检测到,隐蔽性极强。17.答案:C。解析:数字签名的核心作用是验真、防抵赖、验完整性,不对文件内容本身做全程加密处理。18.答案:C。解析:将本地管理员账户口令共享给多人使用会极大提升终端的安全风险,不符合安全规范。19.答案:A。解析:涉密信息系统严禁连接互联网,必须实现物理隔离,防止涉密信息泄露。20.答案:B。解析:云计算责任共担模型明确云服务商负责底层基础设施安全,云租户负责上层应用、数据的安全防护。21.答案:C。解析:暴力破解属于自动化技术攻击手段,不属于社会工程学的人为诱骗类攻击范畴。22.答案:A。解析:同源策略是浏览器最核心的安全机制,用于防范跨站数据窃取攻击。23.答案:B。解析:RPO衡量的是灾难发生后最多可容忍的数据丢失量,RTO衡量的是业务中断的最长可容忍时间。24.答案:C。解析:面向50户居民的社区团购小程序不属于关键信息基础设施范畴,远达不到影响民生、国家安全的规模标准。25.答案:A。解析:个人发现敏感个人信息泄露后,第一时间要求涉事平台采取补救措施是优先级最高的处置流程,避免损失进一步扩大。二、多项选择题1.答案:ABC。解析:《网络安全法》明确要求网络运营者留存网络日志不少于6个月,D选项不符合规定。2.答案:ABD。解析:未经用户同意转卖个人数据属于严重违反《个人信息保护法》的行为,C选项错误。3.答案:ABD。解析:邮箱自动回复泄露个人敏感信息会大幅提升社工攻击的成功率,属于违规操作,C选项错误。4.答案:ABCD。解析:四类攻击都是当前Web场景下的主流安全攻击类型。5.答案:ABC。解析:当前大量IoT设备的安全配置不足,存在大量安全隐患,D选项描述错误。6.答案:ABC。解析:我国《密码法》鼓励使用自主可控的国密算法,D选项描述明显违反法律要求。7.答案:ABCD。解析:四个选项都是网络安全应急响应的标准阶段,覆盖事前、事中、事后全流程。8.答案:ACD。解析:随意授予APP所有敏感权限会导致用户隐私数据被恶意APP窃取,B选项错误。9.答案:ABD。解析:三类行为都明确违反《网络安全法》的禁止性规定,情节严重的还会触犯刑法。10.答案:ABCD。解析:数据安全生命周期覆盖从采集到销毁的全流程,四个选项全部属于数据安全管理范畴。三、判断题1.错。解析:未脱敏的用户个人信息属于敏感数据,严禁通过非合规渠道随意传输,违反个人信息保护相关规定。2.错。解析:发现高危漏洞后应当先开展漏洞影响评估,明确修复窗口期后再采取操作,避免直接停机导致业务长时间中断。3.错。解析:网络安全应急预案应当至少每年开展一次演练、根据业务系统更新情况定期
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 人教统编版语文八年级上册第14课《唐诗五首》同步练习(含答案)1
- 2026青少年侦探社活动形式创意故事性发展少儿维权社会调查报告防范儿童安全风险隐患的建议
- 2026青海省生态旅游产业发展行业市场吸引力评估生态产品价值投资规划
- 2026中国数字广告营销行业市场深度调研及竞争格局与投资前景研究报告
- 2026中国新能源产业基金运作模式与收益分析报告
- 2026中国铁路行业市场分析及趋势前景与投资战略研究报告
- 2026中国医疗废物处理行业市场竞争格局政策影响分析报告
- 2026强制保险产业理赔流程产品定价市场风险投资方向分析规划
- 2026中国物流行业消费者权益保护及纠纷解决机制研究
- 2026青岛海滨旅游城市经济市场供需分析研究投资评估规划报告
- 綦江山坪塘管理制度
- 化妆品实验室安全管理流程指南
- GB/T 33588.6-2025雷电防护系统部件(LPSC)第6部分:雷击计数器(LSCs)的要求
- 中医护理学(第5版)课件 第4章 病机
- 复方聚乙二醇(3350)电解质散-临床用药解读
- 《楚方言与南方少数民族语言研究》
- 畜禽粪污资源化利用培训
- 2023年十堰郧西县事业单位招聘笔试真题
- 《进一步规范管理燃煤自备电厂工作方案》发改体改〔2021〕1624号
- YDT 5206-2023宽带光纤接入工程技术规范
- 2022新版生产安全事故应急预案汇编
评论
0/150
提交评论