版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络与信息安全管理员(网络安全管理员)三级操作技能考核试题及答案一、操作技能考核试题试题1Windows系统安全加固配置(20分)考核背景:某企业办公域内一台Windows10企业版主机,IP地址为5/24,该主机存放部门核心业务文档,为提升系统安全性,需完成以下安全加固操作:禁用不必要的高危系统服务,分别禁用RemoteDesktopServices(远程桌面服务)、RemoteRegistry(远程注册表服务),设置服务启动类型为禁用,终止当前运行的服务实例;配置本地组策略密码策略与账户锁定策略:要求密码长度至少12位,密码最长使用期限不超过90天,密码必须符合复杂度要求,限制普通用户连续输错密码5次后锁定账户,账户锁定时长为15分钟;开启WindowsDefender防火墙,配置入站规则:禁止所有远程主机访问本机的3389端口,允许/24网段访问本机的SMB(445端口)服务,其他访问默认放行;关闭Windows系统默认开启的C、ADMIN考核背景:某企业公网Web服务器,操作系统为CentOS7,IP为8,管理员发现该服务器近期存在异常对外发包行为,怀疑已被入侵植入后门,要求完成以下操作:查看当前系统所有开放端口及对应的绑定进程信息,识别出异常非业务端口(异常后门进程/root/backdoor绑定端口8888);定位异常后门进程,终止异常进程运行;清理开机自启动项,删除后门进程添加的自启动配置(配置项存储于/etc/rc.local文件中);配置SSH服务安全策略:禁止root用户远程直接登录,修改SSH默认服务端口从22改为2233,限制仅/16网段可以远程连接SSH服务;创建普通运维账户admin,仅允许该账户通过SSH登录,配置sudo权限:仅允许admin执行systemctl开头的服务重启命令,禁止该账户拥有其他sudo操作权限。试题3恶意代码分析与处置(20分)考核背景:某企业员工U盘插入办公Windows主机后,主机出现用户文档被加密、所有文档后缀被修改为.xyz的异常现象,管理员捕获到可疑恶意样本sample.exe存储于D:,要求完成以下操作:
1.描述该感染主机的初步应急处置流程;说明使用ProcessExplorer工具查看sample.exe进程关联启动项、注入动态链接库的操作步骤;判断该恶意样本类型,给出后续恶意代码清除与系统恢复操作步骤。试题4防火墙安全配置与策略优化(20分)考核背景:企业出口采用华为USG6000系列下一代防火墙,网络区域划分:trust区域为内网,包含/24(办公网)、/24(服务器区),untrust区域为互联网,出口公网IP为0,要求完成以下安全配置:配置NAT策略:允许内网所有主机通过公网IP访问互联网,将服务器区0的Web服务(80、443端口)发布到公网,公网服务端口保持不变;配置安全访问策略:禁止办公网/24主动访问服务器区的3389、445端口,允许公网访问服务器区0的80、443端口,禁止公网主动访问内网其他所有IP与端口,允许内网主动访问互联网所有服务;配置黑名单策略:将持续发起扫描攻击的源IP3添加到永久黑名单,阻断该IP所有进出流量;开启病毒防护功能,对所有进出防火墙的HTTP、FTP流量进行病毒扫描查杀,发现病毒直接阻断。试题5数据库数据安全配置与日志分析(15分)考核背景:某企业核心业务数据库为SQLServer2012,服务器IP为0,存储大量用户个人敏感信息,管理员发现近一周存在大量异常暴力登录尝试,要求完成以下操作:说明查看近7天数据库登录失败日志、提取攻击源IP的操作步骤;配置数据库账户安全策略:删除不必要的测试账户test,限制sa账户仅允许本地登录,关闭sa账户远程登录权限;配置数据库审计规则:对所有用户的SELECT查询操作进行审计,设置审计日志保留时间为90天。二、参考答案试题1参考答案:禁用高危系统服务:按下Win+R组合键打开运行窗口,输入services.msc后回车打开系统服务管理器;在服务列表中依次定位到RemoteDesktopServices和RemoteRegistry服务,双击打开服务属性窗口,将启动类型修改为“禁用”,点击“停止”按钮终止当前运行的服务实例,点击确定保存配置。配置本地组策略:打开运行窗口输入gpedit.msc回车打开本地组策略编辑器,依次展开【计算机配置→Windows设置→安全设置→账户策略→密码策略】,在右侧配置栏修改参数:启用“密码必须符合复杂性要求”,设置“密码长度最小值”为12,设置“密码最长存留期”为90天;完成后依次展开【账户策略→账户锁定策略】,设置“账户锁定阈值”为5次无效登录,设置“账户锁定时间”为15分钟,点击确定保存所有配置。配置WindowsDefender防火墙:打开控制面板→WindowsDefender防火墙,点击左侧“启用或关闭WindowsDefender防火墙”,分别勾选专用网络、公用网络下的“启用WindowsDefender防火墙”,点击确定保存;点击左侧“高级设置”打开高级安全防火墙控制台,选择“入站规则→新建规则”,规则类型选择“端口”,点击下一步,协议选择TCP,特定本地端口输入3389,点击下一步,操作选择“阻止连接”,下一步勾选所有网络类型,设置规则名称为“阻止3389远程访问”,点击完成;再次新建入站规则,规则类型选择端口,协议TCP,特定本地端口输入445,操作选择“允许连接”,点击下一步,在远程IP地址设置栏添加允许的网段-55,点击下一步勾选对应网络类型,设置规则名称为“允许指定网段访问445”,完成创建,最后将该规则优先级调整到系统默认阻止445规则之前,确保规则生效。关闭默认管理共享:按下Win+R输入regedit打开注册表编辑器,依次定位到路径HKEY_LOCAL_MACHINE,在右侧窗口新建两个DWORD(32位)值,分别命名为AutoShareServer和AutoShareWks,将两个值的数值数据都设置为0,保存注册表设置;执行命令cmd打开命令提示符,依次输入netshareC$/delete、netshareADMIN$/delete,删除当前已开启的默认共享,重启主机后配置永久生效。
试题2参考答案:查看端口与进程:打开终端,执行命令ss-tulnp查看所有监听端口和对应进程信息,输出结果中可看到TCP端口8888被路径为/root/backdoor的进程绑定,该端口不属于Web服务常规业务端口,确认为异常后门端口。终止异常进程:执行命令psaux|grep/root/backdoor获取异常进程的PID,执行命令kill-9强制终止异常进程,执行psaux|grepbackdoor验证,无输出说明进程终止成功。清理开机自启动项:执行命令vi/etc/rc.local打开自启动配置文件,定位到/root/backdoor&配置行,删除该行,执行:wq保存退出,完成自启动项清理。配置SSH安全策略:执行命令vi/etc/ssh/sshd_config打开SSH配置文件,修改对应参数:将#Port22修改为Port2233,将#PermitRootLoginyes修改为PermitRootLoginno,添加配置行allow/16,保存退出;执行firewall-cmd–permanent–add-port=2233/tcp添加防火墙规则,执行firewall-cmd–reload加载规则,执行systemctlrestartsshd重启SSH服务生效,操作过程中需保留当前终端连接,测试新配置登录正常后再断开原有连接,避免配置错误导致无法登录。创建运维账户并配置权限:执行命令useraddadmin创建账户,执行passwdadmin设置账户登录密码;执行visudo打开sudo配置文件,在rootALL=(ALL)ALL配置行后添加adminALL=(ALL)/usr/bin/systemctlrestart*,保存退出;测试验证:su-admin切换到admin账户,执行sudosystemctlrestartnginx可正常执行,执行sudocat/etc/passwd提示无权限,符合配置要求。试题3参考答案:初步应急处置流程:第一步,立即断开感染主机的网络连接,有线拔网线、无线断开Wi-Fi连接,防止勒索病毒通过内网横向扩散感染其他主机;第二步,将感染主机上的未加密文件、加密文件、恶意样本分别备份,保留完整感染现场,避免直接格式化磁盘丢失可恢复数据;第三步,移除主机连接的所有外接存储设备,隔离外接存储防止病毒扩散。ProcessExplorer操作步骤:打开ProcessExplorer工具,授予管理员权限,在进程列表中找到sample.exe进程,右键点击选择【属性】;查看关联启动项:切换到【映像】选项卡,查看样本存储路径,点击打开所在文件夹,切换到【自启动】标签页,即可查看该进程关联的所有开机自启动项,确认样本是否设置开机自启;查看注入的动态链接库:右键点击sample.exe进程,选择【查找句柄或DLL】,在搜索框输入*.dll,点击搜索,即可列出该进程加载注入的所有动态链接库文件,可根据数字签名、文件路径筛选可疑DLL。样本类型判断:该样本加密用户文件并修改后缀为.xyz,符合加密型勒索病毒的特征,属于勒索病毒家族恶意代码。后续清除与恢复步骤:①使用主流杀毒软件对感染主机进行全磁盘深度查杀,清除恶意样本、删除残留自启动项与恶意配置;②数据恢复:若企业有定期离线备份,使用备份文件直接恢复被加密数据;若无备份,根据勒索病毒家族查找对应公开解密工具,尝试解密恢复数据;③系统加固:全盘查杀完成后,安装所有系统安全补丁,修复SMB、RDP等已知漏洞,开启实时病毒防护,配置定期离线备份策略,确认无残留后重新接入网络。试题4参考答案:NAT策略配置:进入防火墙系统视图,依次执行以下命令配置:system-view[USG6000]nataddress-group100[USG6000]natrulenamesource_nat_all[USG6000-nat-rule-source-source_nat_all]source-address55[USG6000-nat-rule-source-source_nat_all]source-address55[USG6000-nat-rule-source-source_nat_all]actionaddress-group1[USG6000-nat-rule-source-source_nat_all]quit//配置目的NAT发布Web服务[USG6000]natserverweb_80protocoltcpglobal080inside080[USG6000]natserverweb_443protocoltcpglobal0443inside0443安全策略配置:进入安全策略视图配置:[USG6000]securitypolicy//禁止办公网访问服务器区3389、445[USG6000-policy-security]rulenamedeny_office_rdp_smb[USG6000-policy-security-rule-deny_office_rdp_smb]source-zonetrust[USG6000-policy-security-rule-deny_office_rdp_smb]destination-zonedmz[USG6000-policy-security-rule-deny_office_rdp_smb]source-address/24[USG6000-policy-security-rule-deny_office_rdp_smb]destination-address/24[USG6000-policy-security-rule-deny_office_rdp_smb]service3389/tcp445/tcp[USG6000-policy-security-rule-deny_office_rdp_smb]actiondeny[USG6000-policy-security-rule-deny_office_rdp_smb]quit//允许公网访问Web服务[USG6000-policy-security]rulenameallow_public_web[USG6000-policy-security-rule-allow_public_web]source-zoneuntrust[USG6000-policy-security-rule-allow_public_web]destination-zonedmz[USG6000-policy-security-rule-allow_public_web]destination-address0/32[USG6000-policy-security-rule-allow_public_web]servicehttphttps[USG6000-policy-security-rule-allow_public_web]actionpermit[USG6000-policy-security-rule-allow_public_web]quit//禁止公网访问其他内网资源[USG6000-policy-security]rulenamedeny_untrust_all[USG6000-policy-security-rule-deny_untrust_all]source-zoneuntrust[USG6000-policy-security-rule-deny_untrust_all]destination-zonetrustdmz[USG6000-policy-security-rule-deny_untrust_all]actiondeny[USG6000-policy-security-rule-deny_untrust_all]quit//允许内网访问互联网[USG6000-policy-security]rulenameallow_trust_untrust[USG6000-policy-security-rule-allow_trust_untrust]source-zonetrustdmz[USG6000-policy-security-rule-allow_trust_untrust]destination-zoneuntrust[USG6000-policy-security-rule-allow_trust_untrust]actionpermit[USG6000-policy-security-rule-allow_trust_untrust]quit[USG6000-policy-security]quit黑名单配置:执行以下命令添加永久黑名单:[USG6000]blacklist[USG6000-blacklist]addip3[USG6000-blacklist]quit病毒扫描配置:[USG6000]antivirusenable[USG6000]antivirusprofiledefault[USG6000-av-profile-default]detectprotocolhttpftpenable[USG6000-av-profile-default]actionfilevirusblock[USG6000-av-profile-default]quit[USG6000]save保存配置完成所有操作。试题5参考答案:查看登录失败日志操作步骤:打开SQLSer
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026长江水利委面试题及答案
- 2026-2030中国观赏蟹行业市场现状分析及竞争格局与投资发展研究报告
- 2026-2030中国海藻类水凝胶行业发展状况与前景方向分析研究报告
- 大学新学期新目标演讲稿
- 2026-2030塑料管行业市场现状供需分析及重点企业投资评估规划分析研究报告
- 2026-2030中国低碳铝市场供需现状与未来前景动态研究研究报告
- 2026年医疗机构病历管理规定学习课件
- 2026年造价工程师土建实务冲刺押题试卷(全真版)
- 2026年风景园林师考试《园林植物配置》冲刺押题试卷
- 2026年事业单位B类综合应用能力单套试题专项训练
- 创伤救护(1学时-扬州红十字会)
- 《玻璃搬运机器人》课件
- 统编版二年级上册第一单元教学解读与整体构想
- 第06讲 指对运算(教师版) 备战2025年高考数学一轮复习考点帮(天津专用)
- DB33-T 936-2022 公路桥梁整体顶升技术规程
- 公路隧道病害产生机理及防治对策
- 曲阜明故城控制性详细规划(同济)课件
- 布展与撤展管理
- YY/T 0478-2011尿液分析试纸条
- 2022年数字安徽有限责任公司招聘笔试试题及答案解析
- NB∕T 33009-2021 电动汽车充换电设施建设技术导则
评论
0/150
提交评论