网络与信息安全管理员三级实操试题及答案2026年精-选解析_第1页
网络与信息安全管理员三级实操试题及答案2026年精-选解析_第2页
网络与信息安全管理员三级实操试题及答案2026年精-选解析_第3页
网络与信息安全管理员三级实操试题及答案2026年精-选解析_第4页
网络与信息安全管理员三级实操试题及答案2026年精-选解析_第5页
已阅读5页,还剩5页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络与信息安全管理员三级实操试题及答案2026年精选解析试题一:某中型制造业企业现有办公局域网网段/24、生产业务DMZ网段/24,通过华为USG6000系列防火墙接入互联网,企业安全要求满足:1.仅允许办公网段访问互联网的HTTP/HTTPS服务,禁止办公网段主动访问互联网的22、3389端口;2.禁止互联网主动访问办公网段,仅允许互联网访问企业对外发布的官网服务器(公网IP:0,内网IP:0)的80、443端口;3.配置默认防暴力破解策略,对SSH、RDP服务连续5次登录失败后,10分钟内禁止该IP发起登录请求;4.配置安全日志留存,满足《网络安全法》要求留存6个月以上。请完成防火墙核心配置操作,写出核心配置步骤与验证方法。参考答案与解析:核心配置步骤:1.基础对象与网络配置:创建地址对象,分别添加办公网段/24、DMZ网段/24、官网服务器地址对象,配置防火墙接口安全域:内网接口绑定信任域、互联网接口绑定非信任域、DMZ接口绑定DMZ安全域,配置源NAT策略,允许办公网段通过PAT转换访问互联网,配置目的NAT,将访问公网IP0的请求转发到内网官网服务器0。2.安全策略配置:遵循默认拒绝原则配置访问规则:①第一条规则:允许信任域办公网段访问非信任域的80、443端口,匹配到端口后放通;第二条规则:拒绝信任域办公网段访问非信任域的22、3389端口;②第三条规则:允许非信任域访问DMZ域中官网服务器的80、443端口;④第四条规则:拒绝所有非信任域主动发起的到信任域、DMZ其他地址的访问请求。3.防暴力破解配置:进入防火墙入侵防御模块,新建防暴力破解安全规则,匹配目标端口为22、3389,设置触发条件为5分钟内连续5次登录验证失败,阻断时长设置为10分钟,将该规则绑定到非信任域到内网域的所有安全策略中生效。4.日志存储配置:开启安全策略日志、入侵防御日志、NAT日志的记录功能,将日志统一输出到企业外接日志服务器,根据日志量计算:中型企业防火墙日均产生安全日志约2.5GB,6个月共180天,总日志容量约为450GB,因此为日志存储分区分配不小于500GB的存储空间,设置日志循环规则:当存储分区剩余空间小于10%时,自动删除最早30天的历史日志,保证最新日志可以正常存储。

验证方法:使用办公网段主机测试访问HTTP/HTTPS网站可正常连通,使用SSH工具连接公网IP的22端口,连接请求被防火墙拒绝;使用公网IP测试访问官网服务器的80端口可正常访问,RDP连接官网服务器公网IP的3389端口被拒绝;使用错误密码连续5次登录内网SSH服务,10分钟内该IP所有登录请求都被阻断,登录日志服务器可查询到近7个月的历史安全日志,符合留存要求。解析:本题考核边界网络安全配置能力,对应《网络与信息安全管理员国家职业技能标准(三级)》中边界安全防护的考核要求,符合等保2.0三级系统对访问控制、入侵防范、日志留存的要求,明确默认拒绝的安全配置原则,日志留存期限符合《网络安全法》第二十一条的强制性要求,防暴力破解配置是防范弱口令入侵的基础防护手段,是三级管理员必须掌握的核心技能。试题二:企业终端检测系统告警,某行政岗员工办公终端(Windows1021H2版本,IP:5)出现部分docx文档后缀被修改为.xxx,桌面弹出比特币勒索提示信息,经初步断开网络后,运维人员提取到可疑样本文件1.exe,样本SHA256哈希值为a948904f2f0f479b8f8197694b301e1b,要求你完成该事件的样本分析、恶意处置、数据恢复、加固预防全流程操作,写出完整操作流程与结果。参考答案与解析:完整操作流程:1.应急隔离阶段:第一时间禁用该终端的有线/无线网卡,仅保留本地管理员可操作,避免恶意代码通过SMB共享、RDP弱口令横向传播到内网其他终端,将样本上传到Virustotal在线病毒分析平台和企业私有沙箱平台,匹配哈希值后确认该样本为Hunter勒索病毒家族样本,属于蠕虫型高危勒索病毒,可自我复制传播,加密用户文档后无法解密。2.样本静态与行为分析:使用ProcessExplorer工具查看终端进程,发现可疑进程1.exe位于C:,已注入到explorer.exe系统进程中实现保护;查看注册表启动项,发现恶意进程已在HKCU,实现开机自启动;查看文件加密特征,该病毒仅加密用户文档目录下的Office、PDF、压缩包等用户文件,不修改系统文件,加密后添加.xxx后缀,符合勒索病毒的典型特征。

3.恶意清除与数据恢复:第一步结束恶意进程树,删除注册表中恶意启动项,删除C:;第二步使用企业版杀毒软件对终端进行全盘扫描,清除残留的恶意代码和横向传播配置;第三步数据恢复,由于勒索病毒加密采用非对称加密算法,没有私钥无法解密,因此不建议缴纳赎金,直接从该用户最近一次的离线备份中恢复被加密的文档;第四步对同网段内所有终端进行排查,检查是否存在相同后缀的加密文件,关闭不必要的SMB共享,检查弱口令账户。

4.安全加固:指导用户开启Windows自动更新,安装最新的SMBv1漏洞补丁,升级企业版杀毒软件到最新病毒库,对该员工开展钓鱼邮件安全培训,提醒不要打开陌生附件;更新企业备份策略,要求所有重要文档按照“三地三备份”原则存储,即一份本地存储、一份异地存储、一份离线存储,避免备份被加密。验证结果:终端重启后无勒索提示弹窗,用户文档恢复正常,无恶意进程和启动项残留,同网段未发现其他感染终端。解析:本题考核恶意代码分析处置能力,当前勒索病毒事件占企业网络安全事件的62%以上,是三级实操考核的核心考点,要求管理员掌握“先隔离、再分析、后恢复、再加固”的标准处置流程,明确离线备份是应对勒索病毒最有效的手段,缴纳赎金不仅存在法律风险,也无法保证数据可以恢复,因此处置规范中明确禁止缴纳赎金。

试题三:某零售电商企业要求对用户敏感个人信息库进行安全防护,现有MySQL5.7数据库存储用户信息,包含姓名、身份证号、手机号、银行卡号四个敏感字段,要求满足:1.敏感字段采用不可逆加密存储,密钥由企业统一管理,明文不落库;2.配置数据库访问控制,仅允许应用服务器(IP:5)使用webapp专用账号访问该数据库,禁止超级管理员从公网直接登录;3.配置数据库审计,对所有敏感字段的查询操作进行记录留存,满足合规要求。请写出完整操作步骤与验证结果。参考答案与解析:操作步骤:1.敏感字段加密配置:采用SHA-256加盐算法实现不可逆加密,满足身份核验等不需要明文展示敏感信息的业务场景需求:第一步在数据库中新增四个加密存储字段enc_name、enc_idcard、enc_phone、enc_bankcard;第二步由企业统一密钥管理系统(KMS)生成全局盐值,盐值存储在KMS中,不对外暴露,也不硬编码在应用代码中;第三步对存量用户数据进行加密,示例加密SQL语句为UPDATEuser_infoSETenc_idcard=SHA2(CONCAT(idcard,'${global_salt}'),256);,加密完成后删除原明文敏感字段,实现明文不落库;新用户注册时,由应用层调用KMS加密接口完成加密后再存储,避免明文出现在数据库日志中。

2.访问控制配置:第一步创建专用应用访问账号,仅允许从应用服务器IP登录:CREATEUSER'webapp'@'5'IDENTIFIEDBY'[随机强密码]';;第二步授权该账号仅拥有所需的最小权限,仅允许查询和插入操作,不允许删除、修改表结构:GRANTSELECT,INSERTONec_db.user_infoTO'webapp'@'5';;第三步修改MySQL配置文件f,将bind-address参数设置为数据库内网IP,禁止监听公网地址,删除允许root从任意地址登录的权限:DROPUSER'root'@'%';,仅允许root从本地登录;第四步配置防火墙规则,禁止公网访问数据库3306端口,仅允许内网信任IP访问。3.审计配置:开启MySQL通用查询日志,同时部署数据库审计系统,配置审计规则:对所有包含敏感字段查询的SQL语句进行记录,比如包含SELECTidcard,phoneFROMuser_info格式的语句全部记录,审计日志存储到独立的审计服务器,留存时间不小于6个月,配置告警规则:对单次查询超过100条敏感数据的操作触发短信告警,防范数据批量泄露。验证结果:使用webapp账号从应用服务器IP可正常访问数据库,从其他IP登录被拒绝,查询不到明文敏感数据,执行一次敏感字段查询操作后,审计日志中可查询到操作源IP、操作时间、SQL语句内容,符合要求。解析:本题考核数据安全防护能力,对应《数据安全法》《个人信息保护法》对敏感个人信息存储的合规要求,三级管理员需要掌握敏感数据加密、访问控制、审计的全流程防护,最小权限原则是数据库访问控制的核心,不可逆加密加盐存储是当前敏感个人信息存储的主流方案,密钥统一管理符合密码应用安全性评估的要求,避免密钥硬编码导致的泄露风险。试题四:企业态势感知平台告警,内部某Linux云服务器(CentOS7.9系统,IP:0,运行Tomcat9服务)存在CVE-2024-21762高危远程代码执行漏洞,请完成漏洞信息确认、验证、修复、加固全流程操作,写出操作步骤。参考答案与解析:操作步骤:1.漏洞信息确认:登录CNNVD国家信息安全漏洞共享平台查询漏洞详情,确认CVE-2024-21762是ApacheTomcat的HTTP/2协议漏洞,影响范围为Tomcat9.0.0.M1到9.0.83版本,CVSS漏洞评分为9.8分,属于可远程利用的高危漏洞,攻击者可构造恶意请求实现未授权远程代码执行,完全控制服务器,符合告警信息。2.漏洞验证:第一步SSH登录服务器,执行命令/usr/local/tomcat/bin/version.sh查看当前Tomcat版本,确认当前版本为Tomcat9.0.80,确实在漏洞影响范围内;第二步使用开源POC工具验证漏洞,执行命令python3CVE-2024-21762.py-u0:8080,返回漏洞存在提示,确认漏洞可被利用。3.漏洞修复:遵循先备份后修复的原则,第一步备份现有Tomcat配置和应用数据,执行命令tar-zcf/backup/tomcat_backup_$(date+\%Y\%m\%d).tar.gz/usr/local/tomcat/conf/data/webapp,备份完成后验证备份文件完整性;第二步停止Tomcat服务:systemctlstoptomcat;第三步从Apache官方下载Tomcat9.0.84安全版本,解压后替换原有程序文件,保留原配置文件和应用数据不变;第四步启动Tomcat服务:systemctlstarttomcat,设置开机自启:systemctlenabletomcat;如果业务无法立即停机升级,可采用临时缓解方案:编辑Tomcat配置文件conf/server.xml,删除HTTP/2协议相关配置项,同时配置防火墙仅允许信任IP访问Tomcat8080端口,阻断漏洞利用路径。

4.加固验证:重新使用POC工具验证漏洞,返回漏洞已修复提示,访问服务器上的Web应用,确认业务运行正常,执行version.sh确认版本已升级到安全版本,将漏洞信息、修复结果更新到企业漏洞管理台账。解析:本题考核漏洞应急处置能力,三级管理员需要掌握Linux环境下常见Web服务漏洞的修复流程,高危漏洞修复必须先备份数据,避免修复失败导致业务中断,优先选择官方版本升级的修复方案,临时方案仅作为业务无法停机时的过渡方案,必须在业务窗口期完成正式升级。试题五:某企业部署了企业级终端安全管理系统,要求对全公司120台Windows办公终端进行安全基线批量配置,满足:1.所有终端开启Windows防火墙,默认阻止所有入站连接,仅开放135、445端口给域内管理服务器网段/24;2.关闭所有终端的Guest来宾账户,设置密码最短长度8位,密码最长有效期90天;3.禁止所有终端开启Telnet服务,开启WindowsDefender实时保护,自动更新病毒库;4.启用10分钟无操作自动屏幕锁定,需要输入密码解锁。请写出批量配置操作步骤与验证方法。参考答案与解析:操作步骤:1.登录终端安全管理控制台,创建安全基线配置任务,选中所有办公终端分组,设置为强制配置,不允许终端用户修改配置。2.防火墙配置:进入系统基线配置模块,启用强制开启Windows防火墙,配置入站规则:允许/24网段访问本地135、445端口,默认拒绝所有其他入站连接,推送规则生效。3.本地账户安全配置:进入账户安全模块,设置强制禁用Guest来宾账户,配置本地账户密码策略:密码最短长度8位,密码最长有效期90天,启用密码复杂性要求,强制推送生效。4.服务与防护配置:进入系统服务管理模块,设置Telnet服务启动类型为禁用,强制停止服务;进入终端防护模块,强制开启WindowsDefender实时保护,设置病毒库自动更新间隔为

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论