版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络与信息安全管理员三级考试题库含答案2026年专项训练卷一、单项选择题(每题只有一个正确答案)1.根据《中华人民共和国网络安全法》,网络运营者发现其网络发生安全事件、存在安全漏洞等风险时,应当立即采取处置措施,按照规定及时告知用户并向()报告。A.当地工商行政管理部门B.有关主管部门C.公安机关刑事侦查部门D.互联网行业协会2.TCP三次握手流程中,服务端回应客户端的第二次握手数据包,其标志位设置正确的是()A.SYN=1,ACK=0B.SYN=0,ACK=1C.SYN=1,ACK=1D.SYN=0,ACK=03.以下加密算法中,属于对称加密算法的是()A.RSAB.ECCC.AESD.DSA4.在网络安全风险评估的资产价值评估环节,核心评估维度不包括()A.保密性B.完整性C.可用性D.可扩展性5.根据网络安全等级保护2.0相关要求,第三级网络安全保护对象应当至少()开展一次全面的安全测评。A.半年B.1年C.2年D.3年6.以下恶意代码类型中,必须寄生在合法宿主文件中才能获得运行权限的是()A.蠕虫病毒B.后门程序C.文件型病毒D.勒索病毒7.经典访问控制模型BLP模型的核心安全目标是保护信息的()A.保密性B.完整性C.可用性D.可审计性8.攻击者在Web应用登录页面输入“'OR'1'='1”字符串进行攻击,该攻击最核心的目的通常是()A.删除服务器核心数据B.绕过身份验证获取未授权访问C.上传恶意木马程序D.窃取服务器管理员权限9.在Windows操作系统中,以下哪个命令可以查看当前主机所有活跃的TCP/IP网络连接及端口监听状态()A.ipconfigB.pingC.netstatD.tracert10.数据脱敏技术的核心应用目标是()A.减少数据存储体积,提升存储效率B.去除或替换敏感信息,降低数据敏感度,支撑安全的数据共享利用C.对敏感数据进行加密存储,防止泄露D.清理无效冗余数据,提升数据处理效率11.零信任安全架构的核心设计理念是()A.信任但需要验证B.永不信任,始终验证C.内部访问默认信任,外部访问默认不信任D.边界防护优先,身份验证为辅12.以下防护措施中,属于信息系统物理环境安全防护范畴的是()A.部署网络入侵检测系统B.在机房出入口设置指纹门禁系统C.在终端安装杀毒软件D.在互联网边界配置防火墙访问规则13.根据《中华人民共和国数据安全法》,国家对数据实行()保护制度,根据数据重要程度和危害程度实施差异化保护。A.统一分级B.分类分级C.等级D.分层分区14.以下网络攻击类型中,CSRF指的是()A.跨站脚本攻击B.命令注入攻击C.跨站请求伪造攻击D.分布式拒绝服务攻击15.以下四个用户密码中,密码强度最高的是()A.19980101B.ZhangSan123C.abcdefg123D.Zh@ngS#n202616.网络安全应急响应工作的正确流程起点是()A.安全事件检测B.攻击行为抑制C.应急准备与风险监测D.业务系统恢复17.HTTPS协议默认使用的服务端口是()A.80B.443C.8080D.2218.数字签名技术无法实现以下哪个安全需求()A.发送方身份认证B.数据完整性验证C.发送方行为不可否认D.数据内容加密传输19.网络安全等级保护2.0体系中,网络安全保护等级一共划分为()个级别。A.3B.4C.5D.620.以下攻击手段中,不属于社会工程学攻击范畴的是()A.字典暴力破解用户登录密码B.发送伪造的官方钓鱼邮件骗取用户账号密码C.尾随工作人员进入受限办公区域D.冒充客服打电话骗取用户个人敏感信息单项选择题参考答案1.B2.C3.C4.D5.B6.C7.A8.B9.C10.B11.B12.B13.B14.C15.D16.C17.B18.D19.C20.A二、多项选择题(每题有两个及以上正确答案,错选、漏选均不得分)1.网络与信息安全管理员开展日常安全巡检工作时,需要巡检的核心内容包括()A.防火墙、入侵检测等安全设备运行状态B.服务器系统日志、安全日志的异常告警C.核心业务系统的服务可用性D.机房温湿度、供电等物理环境参数2.以下属于等保2.0规定的网络安全保护通用要求的是()A.安全物理环境B.安全通信网络C.安全区域边界D.安全计算环境E.安全管理中心3.常见的Web应用安全漏洞包括以下哪些类型()A.SQL注入漏洞B.跨站脚本漏洞(XSS)C.跨站请求伪造漏洞(CSRF)D.弱口令漏洞4.数据安全防护常见的技术手段包括()A.数据加密B.数据脱敏C.访问控制D.数据备份与恢复5.以下关于蠕虫病毒的特点描述正确的有()A.不需要寄生在宿主文件中,可以独立运行B.主要通过网络漏洞、电子邮件等途径自我传播C.通常会消耗网络带宽和系统资源,导致业务瘫痪D.必须通过用户触发才会执行恶意代码6.DDoS攻击按照攻击层划分,常见的类型包括()A.网络层流量型DDoS攻击B.应用层资源耗尽型DDoS攻击C.会话层连接耗尽型DDoS攻击D.物理层硬件损毁型DDoS攻击7.访问控制按照实现原理可以分为以下哪些类型()A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)8.根据《个人信息保护法》,处理个人信息应当遵循的基本原则包括()A.合法、正当、必要原则B.公开透明原则C.目的明确原则D.最小必要原则9.网络安全事件发生后,开展应急处置工作时,抑制阶段的核心目标包括()A.阻止攻击行为进一步扩散B.隔离被入侵的受感染主机C.封堵攻击源端口和IP地址D.完全清除攻击留下的所有后门和恶意代码10.以下属于身份认证三要素的是()A.你知道什么(如密码、密保问题)B.你拥有什么(如U盾、手机令牌)C.你是谁(如指纹、人脸等生物特征)D.你在哪里(如IP地址、地理位置)11.以下关于防火墙功能描述正确的有()A.可以过滤进出网络的非法流量B.可以隔离不同安全级别的网络区域C.可以完全防范来自网络内部的攻击D.可以记录进出网络的访问日志12.安全审计的核心作用包括()A.追溯安全事件,定位攻击源和责任B.检测发现系统异常访问行为C.满足合规性要求D.彻底杜绝内部违规操作13.以下属于无线局域网常见安全风险的是()A.未授权接入蹭网B.无线窃听窃取传输数据C.WIFI钓鱼欺骗用户连接D.无线网络不存在安全风险14.备份策略按照备份内容可以划分为()A.全量备份B.增量备份C.差异备份D.异地备份15.网络钓鱼攻击常见的载体包括()A.钓鱼邮件B.钓鱼短信C.仿冒官方网站D.社交平台仿冒账号多项选择题参考答案1.ABCD2.ABCDE3.ABCD4.ABCD5.ABC6.ABC7.ABCD8.ABCD9.ABC10.ABC11.ABD12.ABC13.ABC14.ABC15.ABCD三、判断题(正确选√,错误选×)1.《网络安全法》规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。()2.XSS跨站脚本攻击只能用来窃取用户Cookie,无法实现钓鱼欺骗、网页挂马等其他攻击。()3.对称加密算法的加密密钥和解密密钥相同,加密解密速度快,适合加密大体积数据。()4.弱口令漏洞只会影响用户账号安全,不会导致整个系统被入侵。()5.零信任架构取消了内部网络和外部网络的边界区别,默认所有访问都不可信。()6.数据备份不需要定期验证备份数据的可用性,只要完成备份操作就可以了。()7.社会工程学攻击利用的是人的心理弱点,而非系统或软件的技术漏洞,因此防护难度更高。()8.HTTPS协议比HTTP协议更安全,可以完全杜绝网站被篡改和注入攻击的风险。()9.网络运营者应当留存网络日志不少于六个月,符合《网络安全法》的合规要求。()10.访问控制的核心作用是限制主体对客体的未授权访问,防止越权操作。()判断题参考答案1.√2.×3.√4.×5.√6.×7.√8.×9.√10.√四、案例分析题某企业内部搭建了员工办公OA系统,部署在企业DMZ区域,通过防火墙对互联网开放访问权限,方便员工远程办公。近期企业安全管理员发现多起异常账号登录事件,部分员工的OA账号被他人登录后窃取了内部核心项目文档,经初步排查发现:①部分员工为了方便记忆,OA账号密码设置为“姓名拼音+工号后两位”,还有超过三成员工在多个平台使用同一密码;②OA系统三年前开发完成上线后,从未更新过安全补丁,开发阶段未对用户输入参数做合法性过滤,存在公开可利用的SQL注入漏洞;③防火墙仅开放了OA系统的访问端口,未配置访问日志审计规则,也未开启异常登录告警,企业安全管理员无法及时发现攻击行为;④企业未要求员工开启二次身份验证,OA系统只验证密码正确性,只要密码匹配就允许登录。请根据上述案例回答以下问题:1.本次事件中,导致账号被非法入侵的原因有哪些,请结合案例列举至少3点核心原因。2.针对上述梳理出的安全问题,请给出对应的可落地防护改进措施。案例分析题参考答案1.核心入侵原因梳理:(1)员工账号安全意识薄弱,普遍存在弱口令、密码复用问题,攻击者可以通过撞库攻击、暴力破解轻易获取合法账号密码;同时企业缺少密码安全管理规则,未对弱口令进行强制整改。(2)OA系统本身存在严重的安全漏洞,长期未更新补丁修复漏洞,攻击者可以利用SQL注入漏洞直接从数据库窃取所有用户的账号密码信息。(3)企业安全防护体系不完善,缺少日志审计、异常检测告警机制,无法及时发现攻击行为;同时登录验证机制单一,仅依靠密码验证,没有多因素认证增强安全性。(4)企业未建立常态化的安全运维机制,核心业务系统长期未开展漏洞扫描和安全测评,无法及时发现已知安全隐患。2.对应防护改进措施:(1)针对弱口令和密码管理问题:制定企业密码安全规范,要求员工设置长度不小于8位、包含大小写字母、数字和特殊字符的复杂密码,禁止密码多平台复用,强制要求员工每三个月更换一次密码;在OA系统和防火墙层面部署暴力破解防护策略,对同一IP连续5次以上登录失败进行自动封禁,定期清理僵尸账号和弱口令账号。(2)针对系统漏洞问题:及时安装官方发布的安全补丁修复SQL注入等已知漏洞,在OA系统前端增加WAF(Web应用防火墙)防护,对注入类攻击进行实时拦截;对用户输入参数增加合法性过滤规则,拦截恶意攻击字符串;每季度开展一次Web漏洞扫描,每年开展一次渗透测试,及时发现新增安全隐患。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中职生语文面试题及答案
- 免疫细胞培养和储存协议
- 初中生学习雷锋演讲稿5篇
- 2026年危重患者护理管理规范课件
- 秋季开学工作会议上校长在中层干部会上的讲话:锚定四项核心工作把办学基本盘落到实处
- 2026年中学信息技术教师编考试试卷编程算法专项训练
- 2026年心理咨询师二级《心理诊断技能》专项训练卷
- 2026年审计师考试《审计理论与实务》重点内容试卷
- 发展心理学(北京大学)知到智慧树章节测试掌握度答案
- 儿科肺炎考核试题及答案展示
- 2026年江苏苏州相城区村(社区)工作者招聘考试面试试题-含参考答案
- 电力设施保护措施培训课件
- 2026年征兵心理测试题及答案
- DB12T 1459-2026中医技术操作规范 调理脾胃针法
- 2026年云南省中考道德与法治试卷
- 南京地铁行测竞聘考试题库
- 医疗机构医保稽核问题整改台账
- 2026年交通运输工程师考试题库
- 2026湖南益阳市消防救援支队消防文员招聘3人备考题库及答案详解(有一套)
- 田径项目核心训练计划
- 工程测量员保密意识考核试卷含答案
评论
0/150
提交评论