版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络与信息安全管理员三级考试题库含2026年答案解析一、单项选择题(每题1分,只有1个正确答案)1.根据《中华人民共和国网络安全法》,网络运营者应当按照什么要求,履行安全保护义务,保障网络安全稳定运行?A.网络安全等级保护B.信息安全分级保护C.网络安全分级防护D.信息安全等级防护答案:A解析:《中华人民共和国网络安全法》第二十一条明确规定,国家实行网络安全等级保护制度,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。信息安全分级保护是针对涉密信息系统的保护要求,与本题场景不符,因此A选项正确。2.在TCP/IP参考模型中,负责提供端到端可靠通信服务的层次是?A.网络接口层B.网际层C.传输层D.应用层答案:C解析:TCP/IP参考模型分为四层,各层核心功能不同:网络接口层负责底层物理数据传输,网际层负责IP寻址与路由转发,传输层负责实现进程到进程(端到端)的通信,其中TCP协议提供面向连接的可靠传输服务,UDP提供无连接的不可靠传输服务,应用层面向用户提供各类应用服务。因此C选项正确。3.以下加密算法中,不属于对称加密算法的是?A.AESB.RSAC.DESD.SM4答案:B解析:对称加密算法的特点是加密密钥与解密密钥相同,常见的对称加密算法包括DES、AES、SM4(我国国密标准中的商用对称加密算法);RSA是典型的非对称加密算法,基于大整数分解难题,加密密钥和解密密钥不同,因此不属于对称加密算法,B选项正确。4.在Windows操作系统中,默认拥有最高系统权限的用户组是?A.Administrators组B.Users组C.Guests组D.PowerUsers组答案:A解析:Windows系统默认用户组权限划分明确:Administrators(管理员组)成员对系统拥有完全控制权限,可修改系统核心配置、安装软件、管理所有用户及文件,是默认权限最高的用户组;Users组只有普通应用运行权限,无法修改系统级配置;Guests是来宾组,权限最低,仅能访问有限资源;PowerUsers是Windows早期版本的过渡用户组,权限远低于Administrators组,因此A选项正确。5.某Web应用登录功能的验证SQL语句为:`SELECT*FROMuserWHEREusername='"+username+"'ANDpassword='"+password+"'`,攻击者输入username为`'OR'1'='1`,password为任意内容,最终会产生的效果是?A.报错退出无法登录B.以任意已知用户身份登录C.绕过验证实现非法登录D.删除数据库用户表数据答案:C解析:攻击者输入恶意内容后,拼接完成的SQL语句变为`SELECT*FROMuserWHEREusername=''OR'1'='1'ANDpassword='任意内容'`,由于逻辑判断`'1'='1'`恒为真,整个条件表达式的结果恒成立,数据库会返回所有用户信息,后端验证逻辑会判定验证通过,因此攻击者可以绕过用户名密码验证,实现非法登录;本次攻击未拼接删除类SQL语句,不会删除数据表,也不会触发语法报错,因此C选项正确。6.以下哪个是我国自主研发的商用非对称密码算法?A.SM2B.SM3C.SM4D.SHA-2答案:A解析:我国商用密码体系中,SM2为非对称加密算法,SM3为哈希算法,SM4为对称分组加密算法,SHA-2是美国国家安全局设计的哈希算法,不属于我国自主商用密码算法,因此A选项正确。7.访问控制中的“最小权限原则”指的是?A.用户只能拥有完成其工作所需的最小权限B.所有用户的权限都保持最小,不能提升C.管理员权限分配给最少的用户D.系统开放最少的服务答案:A解析:最小权限原则是访问控制领域的核心安全原则,定义为任何主体(用户、进程、设备)只能拥有完成其法定职责所需的最小权限,超出工作需求的权限一律不分配,以此降低权限滥用、越权访问带来的安全风险。因此A选项表述正确。8.在Linux系统中,哪个命令可以查看当前系统开放的端口信息?A.lsB.netstatC.cdD.pwd答案:B解析:netstat是跨平台的网络状态查看命令,在Linux系统中执行`netstat-anp`即可列出当前系统所有监听的端口、对应的进程和连接状态;ls命令用于列出目录内容,cd命令用于切换工作目录,pwd命令用于查看当前工作目录的绝对路径,因此B选项正确。9.网络安全等级保护2.0标准中,网络安全等级一共分为几个级别?A.3级B.4级C.5级D.6级答案:C解析:根据《网络安全等级保护条例》,网络安全等级保护根据网络的重要程度以及危害后果,将网络划分为五级:第一级为一般网络,一旦被破坏会对公民、法人和其他组织的合法权益造成损害;第五级为极端重要的核心网络,一旦被破坏会危害国家安全。因此一共分为五个级别,C选项正确。10.以下哪种攻击属于典型的社会工程学攻击?A.DDoS攻击B.SQL注入攻击C.钓鱼邮件攻击D.缓冲区溢出攻击答案:C解析:社会工程学攻击是利用人性弱点(如贪婪、恐惧、权威信任等),通过欺骗、诱导的方式获取敏感信息或实施入侵的攻击方式,钓鱼邮件通过伪装成银行、企业HR、官方机构的邮件,诱导用户点击链接输入账号密码或下载恶意附件,属于典型的社会工程学攻击;DDoS攻击、SQL注入攻击、缓冲区溢出攻击都属于针对系统和网络的技术类攻击,不依赖对人的欺骗,因此C选项正确。二、多项选择题(每题2分,多选、少选、错选均不得分)1.网络与信息安全管理员在进行系统安全加固时,针对口令安全的加固措施正确的有?A.要求用户口令长度不得低于8位,同时包含大小写字母、数字和特殊字符B.强制用户每90天更换一次口令,禁止重复使用最近5次内的旧口令C.为了方便记忆,允许用户使用用户名、生日作为口令D.启用账户锁定策略,连续5次输入错误口令后锁定账户15分钟答案:ABD解析:口令安全加固的核心目标是提升口令的抗猜测能力,禁止使用与用户身份相关的公开信息(用户名、生日、手机号等)作为口令,这类口令极易被暴力破解,因此C选项错误;ABD选项的措施均符合网络安全等级保护2.0对口令安全的基本要求,能够有效降低口令被破解的风险,因此正确。2.以下属于常见恶意代码类型的有?A.计算机病毒B.蠕虫C.木马D.勒索软件答案:ABCD解析:恶意代码是指故意编制的、会对网络系统安全造成威胁的计算机代码,常见的恶意代码类型包括计算机病毒、蠕虫、特洛伊木马、勒索软件、后门程序、恶意广告软件、间谍软件等,因此四个选项均正确。3.根据网络安全等级保护2.0标准,第三级网络安全防护要求中,数据安全层面包含以下哪些核心要求?A.数据完整性B.数据保密性C.数据备份恢复D.数据脱敏答案:ABC解析:网络安全等级保护2.0三级要求中,数据安全层面明确要求:保障数据完整性,防止数据被未授权篡改;保障数据保密性,防止敏感数据被未授权泄露;建立数据备份恢复机制,发生安全事件后能够恢复数据;数据脱敏是数据开放共享环节的安全处理要求,不属于等级保护基本要求中数据安全层面的强制要求,因此ABC选项正确。4.以下哪些属于分布式拒绝服务(DDoS)攻击的特点?A.通过控制大量傀儡主机发起攻击B.目标是耗尽目标系统的带宽或系统资源C.通常以窃取目标系统敏感数据为目的D.会导致目标系统无法为正常用户提供服务答案:ABD解析:DDoS攻击(分布式拒绝服务攻击)是指攻击者控制大量分布在全球的僵尸傀儡主机,同时向目标系统发起大量恶意请求,耗尽目标系统的带宽、计算、存储等资源,最终导致目标系统无法响应合法用户的正常请求,核心目的是造成服务不可用,不是窃取敏感数据;以窃取敏感数据为目的的攻击多为SQL注入、APT攻击、数据爬取等,因此C选项错误,ABD选项正确。5.以下关于数据备份的说法,正确的有?A.全量备份是指对整个系统或所有数据进行一次完整备份B.增量备份是指备份上次备份后变化的数据C.差异备份是指备份上次全量备份后变化的数据D.离线备份是指备份介质断开网络存储,能够防范勒索软件加密备份数据答案:ABCD解析:四种表述均符合数据备份技术的定义:全量备份完整备份所有数据,占用存储空间大,但恢复速度快;增量备份每次仅备份上次备份后变化的数据,占用存储空间小,但恢复时需要从全量备份开始依次恢复所有增量备份,恢复速度慢;差异备份每次备份上次全量备份后变化的数据,恢复时只需要全量备份加最新一次差异备份,恢复速度快于增量备份;离线备份将备份介质与网络物理断开,勒索软件无法接触到备份数据,因此能够保障备份数据不被加密,四个选项均正确。6.物理安全是网络与信息安全的基础,以下属于物理安全防护措施的有?A.机房出入口部署门禁系统,只有授权人员可以进入B.机房部署监控摄像头,24小时记录所有人员进出情况C.机房部署防雷、防火、防潮、防静电设施D.对存储过敏感数据的服务器硬盘进行消磁处理后再丢弃答案:ABCD解析:物理安全涵盖物理访问控制、机房环境安全、存储介质安全等多个维度,门禁和监控属于物理访问控制措施,防雷防火等设施属于机房环境安全防护,废弃硬盘消磁属于存储介质安全处理,防止敏感数据泄露,四个选项均属于物理安全防护措施,因此全部正确。三、判断题(每题1分,正确打√,错误打×)1.防火墙只能对网络边界的访问进行控制,无法防范来自网络内部的攻击。答案:√解析:防火墙的核心定位是网络边界访问控制设备,默认不对内部网络之间的互访进行控制,也无法识别内部人员发起的恶意攻击,因此该表述正确。2.MD5是不可逆哈希算法,因此不可能存在两个不同的内容生成相同的MD5哈希值。答案:×解析:MD5是单向哈希算法,运算不可逆,但由于哈希函数的输出空间有限,理论上必然存在哈希冲突(不同内容生成相同哈希值),目前学术界已经可以人为构造MD5哈希冲突,因此该表述错误。3.只要安装了杀毒软件,系统就不会感染任何恶意代码。答案:×解析:杀毒软件主要依靠病毒特征库识别已知恶意代码,对于利用零日漏洞的未知恶意代码、经过免杀处理的恶意代码无法有效识别,因此安装杀毒软件只能降低感染风险,不能保证完全避免感染,该表述错误。4.HTTPS协议通过SSL/TLS加密传输内容,能够有效防止数据传输过程中被窃听和篡改。答案:√解析:HTTPS在HTTP基础上增加了SSL/TLS加密层,通过握手协商对称加密密钥,对传输内容进行加密,同时通过摘要算法校验内容完整性,能够有效防范传输过程中的窃听和篡改攻击,该表述正确。5.零日漏洞是指已经被攻击者发现但厂商还未发布公开修复补丁的漏洞,安全风险远高于已知漏洞。答案:√解析:零日漏洞(0-day)的定义就是已经被攻击者发现,而软件厂商尚未掌握、未发布修复补丁的漏洞,由于没有官方修复方案,防护难度大,因此安全风险远高于已经发布补丁的已知漏洞,该表述正确。四、案例分析题(结合案例回答问题)某企业核心业务系统定为三级等保对象,内部办公网络部署1台文件服务器存储核心业务数据,1台对外门户网站服务器,边界出口部署防火墙,所有员工使用域账号登录办公PC。近期企业发生多起安全事件:①多名员工反映自己的办公域账号被异地登录,查看日志发现多次非工作时间的异地登录记录;②对外门户网站页面被攻击者篡改为非法内容;③文件服务器上超过80%的核心文档被加密,所有文件后缀添加了“.locky”,服务器桌面留下勒索信息,要求支付比特币获取解密密钥。1.(单选题)多名员工账号被异地登录,最有可能的原因是?A.员工口令设置过于简单,被暴力破解B.文件服务器被植入后门C.门户网站存在SQL注入漏洞D.核心交换机被攻击者控制答案:A解析:企业内部大量员工账号被盗,最常见的原因是员工安全意识薄弱,设置弱口令,攻击者通过批量扫描、暴力破解的方式获取账号权限,实现异地登录;本题未提及核心网络设备被控制的线索,SQL注入漏洞主要危害门户网站,无法直接批量获取员工办公域账号,因此最可能的原因是A选项。2.(多选题)门户网站被篡改,可能的原因有哪些?A.网站存在文件上传漏洞,攻击者上传网页木马修改页面内容B.网站服务器管理后台口令弱,被攻击者破解后登录篡改页面C.防火墙规则配置错误,允许互联网地址访问网站服务器的管理后台D.网站开启了HTTPS加密,导致攻击者可以篡改内容答案:ABC解析:HTTPS通过校验内容完整性,可以防止传输过程中内容被篡改,因此D选项错误;文件上传漏洞允许攻击者上传恶意文件直接修改网页内容,弱口令被破解后攻击者可以直接登录服务器篡改页面,防火墙错误开放管理后台端口给互联网,会给攻击者提供入侵入口,因此ABC都是可能的原因。3.(简答题)简述本次勒索软件事件的处置步骤和日常预防措施。答案解析:处置步骤:①第一时间断开被感染文件服务器的网络连接,隔离受感染主机,防止勒索软件通过内网横向传播感染更多终端和服务器;②溯源定位最初的感染入口,排查感染源主机上的恶意代码和后门,清除恶意程序;③使用干净的离线备份数据恢复被加密的文件,没有备份的情况下不要支付赎金,赎金支付后也无法保证一定能恢复数据,还会助长攻击者的后续攻击行为;④对整个内网所有终端和服务器进行全面的恶意
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026运营策划面试题及答案
- 2026中职美工教师面试题及答案
- 2026-2030中国宝石行业市场深度分析及发展预测与投资策略研究报告
- 2026-2030全球及中国煤粉市场供给平衡性及未来销售模式研究报告
- 2026-2030软性隐形眼镜行业市场发展现状及竞争格局与投资战略研究报告
- 多发性肌炎专家共识 (2025 年版) 解读 课件
- 餐饮有限公司员工手册
- 2026年秋季学期学校全面工作计划-立德润心深耕课堂做好五育融合与校园守护
- 2026年文化产业政策与管理全真模拟试题集
- 2026年心理咨询师考试《心理测量学》历年真题解析
- 飞机隐身涂层课件
- 市政工程质量控制资料用表
- 护理礼仪与人际沟通PPT(高职)全套教学课件
- 骨质疏松及其药物治疗标准课件
- 中国古代文学秦汉文学
- 工地项目员工绩效考核办法
- GB 14101-1993木质防火门通用技术条件
- GA 237-2018金属脚镣
- 产品外观检验规范
- 消化道早癌的诊断
- 2022年初中体育教案快速跑
评论
0/150
提交评论