版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络与信息安全管理员2026年考试题库及答案一、单项选择题1.根据《中华人民共和国网络安全法》规定,网络运营者应当对其收集的用户信息严格保密,并建立健全()制度。A.用户信息分级分类B.用户信息保护C.用户信息加密存储D.用户信息审计答案:B解析:《中华人民共和国网络安全法》第四十条明确规定,网络运营者应当对其收集的用户信息严格保密,建立健全用户信息保护制度,明确网络运营者的用户信息保护主体责任。2.根据网络安全等级保护2.0制度要求,我国信息系统与网络的安全保护等级共划分为()级。A.三B.四C.五D.六答案:C解析:我国网络安全等级保护制度将信息系统、网络、数据等保护对象划分为五个安全保护等级,从低到高分别为:第一级自主保护级、第二级指导保护级、第三级监督保护级、第四级强制保护级、第五级专控保护级,不同等级对应不同强度的安全防护与监管要求。3.以下不属于《中华人民共和国个人信息保护法》定义的敏感个人信息范畴的是()A.个人生物识别信息B.医疗健康信息C.个人常用通讯地址信息D.不满十四周岁未成年人的个人信息答案:C解析:《个人信息保护法》第二十八条明确规定,敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,具体包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息;普通个人通讯地址不属于敏感个人信息范畴。4.跨站脚本攻击(XSS)按照攻击实现方式分类,危害最大、可长期驻留服务器端触发攻击的类型是()A.反射型XSSB.存储型XSSC.DOM型XSSD.本地型XSS答案:B解析:存储型XSS攻击会将恶意脚本永久存储在目标服务器的数据库、文件存储等持久化存储介质中,所有访问对应页面的用户都会自动触发恶意脚本执行,危害范围大、持续时间长,是三类XSS攻击中危害等级最高的类型;反射型XSS属于一次性攻击,需要诱导用户点击构造好的特殊链接才能触发,DOM型XSS仅在前端解析阶段触发,不依赖服务器存储恶意内容。5.当前主流零信任安全架构的核心设计原则是()A.永不信任,始终验证B.基于网络边界的默认信任防护C.内部网络默认安全D.一次验证终身信任答案:A解析:零信任架构打破了传统“内网可信、外网不可信”的基于边界的信任假设,核心原则为“永不信任,始终验证”,对所有访问主体的每一次访问请求都进行持续身份校验与权限管控,不区分内网、外网访问,从根源降低越权访问风险。6.对称加密算法相比非对称加密算法,最突出的优势是()A.密钥分发便捷安全B.加密速度快,适合处理大体积数据C.安全性更高D.不需要存储密钥答案:B解析:对称加密算法加密和解密使用同一密钥,算法复杂度低、计算量小、加密解密速度远快于非对称加密,适合加密大体积业务数据;其劣势为密钥分发过程不安全、大规模场景下密钥管理难度大。目前常见的对称加密算法包括AES、DES、SM4,常见非对称加密算法包括RSA、ECC、SM2。7.传统包过滤防火墙工作在OSI七层参考模型的哪一层()A.物理层B.数据链路层C.网络层D.应用层答案:C解析:包过滤防火墙通过匹配IP包的源地址、目的地址、传输层端口号、协议类型等网络层与传输层信息实现访问控制,核心工作层级为OSI模型的网络层;应用层防火墙工作在应用层,主要对应用层流量内容进行深度过滤防护。8.在云计算服务IaaS(基础设施即服务)模式的安全责任共担模型中,云服务商负责的核心安全领域是()A.用户业务数据加密B.物理基础设施与底层硬件安全C.用户身份权限管理D.用户应用程序部署安全答案:B解析:云计算安全责任共担模型中,IaaS模式下云服务商负责物理数据中心设施、服务器、存储、网络等底层硬件与基础架构的安全,用户侧负责操作系统、中间件、应用、业务数据、身份权限等上层内容的安全防护。9.我国《数据出境安全评估办法》规定,企业核心数据出境前,应当向哪个部门申报安全评估()A.国家互联网信息办公室B.省级工业和信息化部门C.属地公安机关D.国家安全机关答案:A解析:《数据出境安全评估办法》明确规定,关键信息基础设施运营者处理的核心数据、达到一定规模的重要数据出境,应当向国家网信部门申报数据出境安全评估,经评估通过后方可出境。10.以下行为中,属于分布式拒绝服务攻击(DDoS)的是()A.利用大量被控制的傀儡主机向目标服务发起流量洪水攻击B.窃取目标数据库存储的用户敏感信息C.篡改目标网站首页内容D.在目标服务器中植入挖矿木马占用计算资源答案:A解析:DDoS攻击是指攻击者利用分布在不同位置的大量傀儡主机,同时向目标服务发起大量请求,耗尽目标的带宽、计算资源与存储资源,导致目标无法为正常用户提供服务,典型攻击形式为流量洪水攻击。11.信息安全风险评估流程中,资产价值计算的核心依据是()A.资产的采购成本B.资产对业务的重要程度与承载信息的敏感程度C.资产的折旧率D.资产的使用年限答案:B解析:信息安全风险评估中,资产价值不依据资产的采购成本或使用年限计算,核心判定依据是资产对组织业务开展的重要性、承载信息的敏感程度,以及资产发生安全事件后对组织业务、合规、声誉带来的影响程度。12.计算机终端感染勒索病毒后,攻击者的核心目的是()A.窃取用户浏览记录B.加密用户数据,索要加密货币赎金C.利用终端算力挖矿D.篡改系统配置信息答案:B解析:勒索病毒是一种以非法勒索财物为核心目的的恶意程序,核心行为是加密用户终端或服务器中的核心业务数据,要求用户支付比特币等加密货币赎金后才提供解密密钥,近年已经成为对企业威胁最大的恶意程序类型之一。13.以下身份认证组合中,不属于多因素认证的是()A.用户名密码+短信验证码B.指纹识别+U盾硬件认证C.身份证号+银行卡号D.人脸识别+硬件动态令牌答案:C解析:多因素认证要求同时使用两个及以上不同维度的身份认证因素,常见认证维度分为三类:知识因素(密码、身份证号、问题答案)、持有因素(U盾、手机令牌、SIM卡)、生物特征因素(指纹、人脸、虹膜),身份证号和银行卡号同属于知识类认证因素,因此不属于多因素认证。14.通用漏洞评分系统(CVSS)中,评分值与漏洞危害程度的对应关系是()A.评分越高,危害程度越高B.评分越低,危害程度越高C.评分与危害程度没有关联D.不一定,取决于漏洞类型答案:A解析:CVSS评分范围为0-10分,评分越高代表漏洞的可利用性越高、攻击成功后造成的影响越大,对应危害程度越高,行业内一般将CVSS评分≥7.0划分为高危漏洞,≥9.0划分为严重漏洞。15.当发生重大网络安全事件后,网络运营者应当按照规定时限,首先向哪个部门上报事件情况()A.属地市场监督管理部门B.属地网信部门和公安机关C.上级主管单位D.接入网络运营商答案:B解析:《网络安全事件报告管理办法》明确规定,发生重大网络安全事件后,网络运营者应当第一时间向属地网信部门和公安机关上报事件情况,配合开展应急处置与调查工作。16.根据《生成式人工智能服务管理暂行办法》规定,生成式人工智能服务提供者应当对训练数据的()进行审核,保障训练数据符合法律法规要求,不得侵害他人合法权益。A.合法性B.公开性C.准确性D.完整性答案:A解析:《生成式人工智能服务管理暂行办法》第六条明确要求,生成式人工智能服务提供者应当对训练数据的合法性进行审核,不得使用非法获取的训练数据,不得侵害他人知识产权、隐私权等合法权益。17.以下身份认证方式中,属于生物特征认证的是()A.USBKey认证B.短信验证码认证C.虹膜识别认证D.动态口令牌认证答案:C解析:生物特征认证是通过采集用户独有的生物生理或行为特征进行身份校验的认证方式,常见包括指纹、人脸、虹膜、掌纹、声纹等,虹膜识别属于典型的生物特征认证,其余选项均不属于生物特征认证范畴。18.数据脱敏技术的核心安全目的是()A.提升数据存储效率B.对敏感数据进行变形处理,防止数据开发共享场景下的敏感信息泄露C.加密敏感数据防止窃取D.删除无用敏感数据释放存储空间答案:B解析:数据脱敏是指在不破坏数据业务可用性的前提下,对敏感个人信息、核心业务数据进行变形、替换、遮蔽、混淆处理,使得脱敏后的数据无法关联识别到真实敏感信息,满足数据开发、测试、对外共享等场景的安全需求,避免敏感数据泄露。19.工业控制系统(ICS)与传统IT信息系统相比,最突出的安全特点是()A.对可用性要求极高,不能随意停机升级安全补丁B.不需要接入公共网络,不存在安全风险C.不需要安全防护措施D.本身漏洞少,攻击难度大答案:A解析:工业控制系统大多承载连续生产业务,要求7*24小时持续在线运行,对可用性的要求远高于传统IT系统,很多核心工业控制设备不能随意停机安装安全补丁,否则可能导致生产中断,因此防护思路与传统IT系统存在较大差异。20.以下哪种哈希算法是我国自主研发的商用密码算法()A.SHA-256B.MD5C.SM3D.AES答案:C解析:我国商用密码体系中,SM2为非对称加密算法,SM3为哈希算法,SM4为对称分组加密算法,SM9为标识加密算法,因此SM3是我国自主研发的国密哈希算法,SHA-256、MD5为国际通用算法,AES为对称加密算法不属于哈希算法。二、多项选择题1.根据《网络安全等级保护管理办法》,第三级信息系统运营者应当开展的等级测评工作要求包括()A.每年至少开展一次正式等级测评B.新建系统上线前应当完成等级测评C.系统发生重大变更或重大安全事件后重新开展等级测评D.每两年开展一次等级测评即可答案:ABC解析:等级保护相关管理规范明确要求,第三级信息系统属于监管重点对象,每年至少开展一次等级测评,新建系统投入运行前必须完成等级测评备案,系统发生重大架构变更、重大安全事件后应当重新开展等级测评,验证防护能力符合要求。2.以下选项中,属于常见Web应用安全漏洞的有()A.SQL注入漏洞B.跨站脚本漏洞(XSS)C.命令注入漏洞D.越权访问漏洞答案:ABCD解析:OWASP发布的全球Top10Web应用安全风险中,包含注入类漏洞(SQL注入、命令注入)、跨站脚本、越权访问、失效身份认证等风险类型,以上四类均属于常见高危Web安全漏洞。3.数据安全治理体系中,开展数据分类分级工作的核心作用包括()A.明确不同级别数据的对应防护强度B.降低整体安全防护成本,提升防护精准度C.满足法律法规的合规要求D.提升数据检索与共享的效率答案:ABC解析:数据分类分级是数据安全治理的基础工作,核心作用是根据数据的敏感程度、对国家安全与公共利益的影响划分不同级别,针对不同级别匹配对应强度的安全防护措施,既满足法律法规对数据分类分级的合规要求,也避免过度防护浪费资源,提升防护精准性;提升检索共享效率不是数据分类分级的核心安全目的。4.标准网络安全应急响应流程的核心阶段包括()A.监测预警B.事件检测与上报C.攻击遏制与应急处置D.根除恢复与总结复盘答案:ABCD解析:完整的网络安全应急响应流程形成闭环管理,核心阶段包括事前监测预警、事中事件识别上报、攻击遏制处置、事后根除恢复与总结复盘优化,持续提升应急处置能力。5.以下攻击手段中,属于网络钓鱼攻击范畴的有()A.伪造官方网站域名,诱导用户输入账号密码等敏感信息B.发送伪造官方机构的邮件,要求用户点击链接填写个人信息C.冒充公检法工作人员打电话要求用户转账汇款D.通过社交软件冒充单位领导要求下属转账答案:ABCD解析:网络钓鱼攻击是指攻击者通过伪装成可信的机构或个人,骗取用户的敏感信息或财物,常见类型包括网页钓鱼、邮件钓鱼、电话钓鱼、社交钓鱼,以上四类均属于典型的网络钓鱼攻击形式。6.物联网终端常见的安全风险包括()A.默认出厂密码未修改,容易被暴力破解入侵B.终端硬件存在漏洞无法升级固件修复C.终端传输数据未加密,容易被窃听篡改D.终端计算能力弱,无法部署复杂安全防护措施答案:ABCD解析:物联网终端普遍存在成本低、算力有限、长期在线无人维护、默认密码普遍、固件无法升级等问题,多数终端传输数据未加密,整体安全防护能力弱,已经成为黑产攻击者控制肉鸡发起DDoS攻击的主要目标。7.访问控制机制的核心设计原则包括()A.最小权限原则B.职责分离原则C.深度防御原则D.口令过期原则答案:AB解析:访问控制的核心原则包括最小权限原则(仅为用户分配完成工作必需的最小权限,不分配多余权限)、职责分离原则(避免同一人完成多个不相容岗位的工作,防止权限滥用);深度防御是整体安全防护体系的设计原则,口令过期是口令生命周期管理的规则,不属于访问控制的核心原则。8.数字签名技术的核心安全功能包括()A.发送方身份认证B.保证内容不被篡改C.防止发送方抵赖D.加密传输内容答案:ABC解析:数字签名基于非对称加密技术实现,可以验证发送方身份的真实性,保证传输内容不被篡改,防止发送方否认发送过对应内容,核心功能为身份认证、防篡改、防抵赖;数字签名不对传输内容本身加密,加密传输是对称加密与非对称加密算法的功能。9.安全日志在网络安全管理中的核心作用包括()A.入侵事件发生后提供溯源分析依据B.支撑异常访问行为的检测发现C.满足等保等合规审计要求D.直接阻断入侵攻击行为答案:ABC解析:安全日志完整记录了网络、系统、应用的所有访问与操作行为,可以用于入侵后的攻击溯源、异常行为检测分析,同时满足等级保护等合规要求的审计留存需求;安全日志本身不具备攻击阻断能力,阻断攻击由防火墙、入侵防御等安全设备完成。10.根据《个人信息保护法》要求,以下处理个人信息的做法符合法律规定的有()A.处理个人信息原则上应当取得个人同意,法律另有规定的除外B.处理个人信息遵循最小必要原则,不得过度收集个人信息C.任何情况下都不得向第三方提供个人信息D.应当采取必要安全措施保护存储的个人信息安全答案:ABD解析:《个人信息保护法》明确规定,处理个人信息遵循合法、正当、必要原则,原则上应当取得个人同意,采取必要安全措施保护个人信息安全;经过匿名化处理的个人信息,或者取得个人合法明确同意后,运营者可以依法向第三方提供个人信息,因此C选项错误。11.我国自主研发的商用密码算法中,属于对称加密算法的是()A.SM2B.SM3C.SM4D.ZUC(祖冲之算法)答案:CD解析:我国商用密码体系中,SM2是非对称加密算法,SM3是哈希算法,SM4是对称分组加密算法,ZUC祖冲之算法是对称流加密算法,广泛应用于移动通信领域,因此正确选项为CD。12.以下攻击手段中,属于社会工程学攻击的有()A.伪造邮件标题为“2024年第二季度绩效工资表”诱导企业员工下载附件中的木马B.冒充运维服务商工程师打电话给企业前台索要服务器账号密码C.发送垃圾邮件推送商业广告D.潜入企业园区翻找垃圾桶获取废弃纸质敏感文档答案:ABD解析:社会工程学攻击是指攻击者利用人的心理弱点、认知偏差、信任盲区,骗取目标人的信任从而获取敏感信息或实现入侵,常见手段包括钓鱼、冒充身份、垃圾渗透(翻找垃圾获取信息)等,单纯推送商业垃圾广告不属于社会工程学攻击范畴。三、判断题1.网络安全等级保护2.0将保护对象从传统信息系统扩展到了云计算、大数据、物联网、工业控制系统、移动互联网等新型信息基础设施。()答案:正确解析:等级保护1.0主要针对传统企业信息系统,等级保护2.0适应新技术新业态发展,将云计算、大数据、物联网、工业控制、智能设备等新型信息基础设施全部纳入保护范围,实现了对所有网络与信息系统的全覆盖。2.SQL注入攻击的核心原理是攻击者通过在用户输入位置构造恶意SQL语句,欺骗数据库服务器执行非授权操作,从而窃取数据或提权。()答案:正确解析:SQL注入是最常见的Web高危漏洞之一,核心成因是Web应用程序没有对用户输入内容进行过滤净化,导致攻击者构造的恶意SQL语句被数据库服务器执行,实现数据窃取、服务器提权等攻击目的。3.HTTPS协议相比HTTP协议,通过SSL/TLS层加密传输内容,可以有效防止传输过程中的数据窃听与篡改,安全性远高于HTTP协议。()答案:正确解析:HTTP协议是明文传输协议,传输内容可以被中间节点直接窃听篡改,HTTPS在HTTP基础上增加了SSL/TLS加密层,对传输内容进行加密,保证了传输过程的机密性与完整性,是当前主流的Web传输协议。4.只要在终端安装了杀毒软件,终端就不会感染任何恶意程序,不需要再采取其他安全防护措施。()答案:错误解析:杀毒软件主要通过特征匹配查杀已知恶意程序,对于利用零日漏洞的新型攻击、经过免杀处理的恶意程序无法有效识别,仅安装杀毒软件无法保证终端安全,还需要定期更新系统补丁、不随意下载陌生软件、开启主机防火墙、定期开展漏洞扫描等防护措施。5.核心数据是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益造成特别严重危害的数据,是我国数据分级中的最高安全级别。()答案:正确解析:《数据安全法》明确的数据分类分级框架中,核心数据对应最高安全级别,需要采取最高强度的安全防护措施,核心数据处理活动
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026食品添加剂领域产业链供需结构品质标准规划研究
- 2026汽车制造工业市场供需考察及产业进步策略研究报告
- 2026运维班长面试题及答案
- 2026中职机械面试题及答案
- 2026-2030女士纯棉内裤市场发展现状调查及供需格局分析预测报告
- 2026-2030中国抽纸行业市场深度分析及发展预测与投资策略研究报告
- 医生述职报告模板锦集七篇-1
- 英语期末教学反思
- 2026-2030中国洗街机行业现状调研与前景趋势研究研究报告
- 2026年医疗核心制度落实督查课件
- 护士实习:护士职业规划与发展路径
- UG NX 12.0三维建模及自动编程项目教程 课件 任务1.9虎钳零件建模及工程图制作
- 2023年昆山市档案局公开招聘1名公益性岗位工作人员(共500题含答案解析)笔试历年难、易错考点试题含答案附详解
- 公安局xx派出所业务用房建设可行性论证报告
- 14K118 空调通风管道的加固
- TDZJN 84-2022 饮用水处理装置用隔膜增压泵
- GB/T 7601-2008运行中变压器油、汽轮机油水分测定法(气相色谱法)
- 药物临床试验质量检查记录表
- 抽样调查第1章引言课件
- 羽毛球竞赛规则课件
- 银行千佳示范标准
评论
0/150
提交评论