网络安全应急测试题及答案_第1页
网络安全应急测试题及答案_第2页
网络安全应急测试题及答案_第3页
网络安全应急测试题及答案_第4页
网络安全应急测试题及答案_第5页
已阅读5页,还剩26页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全应急测试题及答案一、单项选择题(共20题,每题3分,共60分,每题只有1个正确选项)1.根据《网络安全事件报告管理办法》《关键信息基础设施安全保护条例》要求,关键信息基础设施运营者发生重大、特别重大网络安全事件后,需在最长多少时限内向属地网信部门、行业监管部门提交事件初报?A.30分钟B.2小时C.12小时D.24小时2.依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),三级等保对象的网络安全日志留存时长、年度实战攻防应急演练最低频次要求分别为:A.不少于3个月,每2年至少1次B.不少于6个月,每年至少1次C.不少于12个月,每年至少2次D.不少于18个月,每半年至少1次3.网络安全应急响应通用PDCERF模型将全流程划分为6个核心阶段,下列选项中排序完全正确的是:A.准备-检测-遏制-根除-恢复-总结B.检测-准备-遏制-根除-恢复-总结C.准备-遏制-检测-根除-恢复-总结D.准备-检测-恢复-遏制-根除-总结4.某企业运维人员日常巡检发现核心业务区一台服务器感染未知勒索病毒,已有3份业务备份文件被加密,该场景下第一优先级操作是:A.立即格式化该服务器所有磁盘,重装系统B.第一时间断开该服务器所在业务VLAN的网络连接,阻断病毒横向传播通道C.直接重启服务器,查看是否能正常进入操作系统D.立即联系公安部门要求提供解密密钥5.网络安全事件溯源场景下,以下四类日志数据优先级最高、溯源可信度最强的是:A.员工桌面端浏览器缓存日志B.互联网出口边界防火墙全流量审计日志C.失陷服务器本地系统操作日志D.业务应用系统运行日志6.发生涉及海量个人信息泄露的网络安全事件后,运营者如需将事件相关情况告知受影响用户,以下哪种告知方式是合规且优先推荐的?A.在企业官方公众号发布一条底部推送的小字通知B.通过短信、APP弹窗等点对点方式逐一告知对应权益受到侵害的用户C.事件处置完毕3个月后再对外发布相关公告D.仅当用户主动咨询时才告知事件相关情况7.应急处置场景下,对失陷主机进行镜像取证时,以下哪种操作规范是完全正确的?A.直接在失陷主机上安装取证软件,提取所有硬盘数据B.先对硬盘写保护,再通过位对位(BittoBit)方式制作完整磁盘镜像,全程记录操作时序C.直接拔出失陷主机硬盘,接入普通办公电脑查看文件内容D.优先提取内存数据,无需留存磁盘静态镜像8.按照《国家网络安全事件应急预案》分级标准,以下事件不属于重大网络安全事件级别的是:A.1个省级行政区域内大量政务服务系统大范围瘫痪,持续时长超过2小时B.涉及100万以上个人信息的数据泄露事件C.1家小型民营企业官网被篡改,未传播到公共舆论场D.地市级以上党政机关门户网站被植入恶意程序,向访问用户扩散木马9.网络安全应急处置“三同步”原则不包含以下哪项内容:A.同步研判事件风险等级B.同步落实管控处置措施C.同步对外发布事件全部细节D.同步向上级主管部门上报事件进展10.以下哪类场景不属于网络安全事件应急处置范畴:A.攻击者利用0day漏洞批量入侵企业下属20台办公终端B.内部运维人员误操作删除核心业务系统数据库全量数据C.员工正常按照流程更新业务系统安全补丁D.境外黑客组织持续对关键信息基础设施运营者发起DDoS攻击,业务访问延迟升高至10倍以上11.针对DDoS攻击应急场景,以下哪种遏制措施的优先级最低:A.立即接入云端流量清洗服务,将攻击流量牵引至云端清洗中心B.在边界防火墙配置规则封禁所有攻击源IP地址段C.直接关闭核心业务系统对外服务端口,彻底中断外部访问D.部署近源流量清洗设备,在运营商侧过滤异常攻击流量12.依据《数据安全法》要求,重要数据处理者发生数据安全事件后,应当将事件处置情况同步通报给哪个主体?A.仅需要通报给本单位管理层B.通报给所有内部员工C.通报给属地网信部门、行业监管部门及受影响的用户D.无需通报任何外部主体13.以下哪种应急演练类型,最适合用于验证攻防对抗场景下一线处置人员的实战响应能力:A.无预案实战红蓝对抗演练B.全员纸面答题演练C.提前30天下发全流程脚本的走秀式演练D.仅由管理层参与的桌面推演14.勒索病毒处置场景中,以下哪种操作是绝对不允许的?A.在防护隔离的沙箱环境中运行勒索病毒样本,分析加密行为特征B.直接向境外黑客指定的加密钱包支付赎金,换取解密密钥C.比对离线冷备份资源,确认是否存在未被加密的完整业务数据副本D.提取病毒样本提交给网络安全应急技术支撑团队分析解密可能性15.网络安全事件应急处置完成后,进入根除阶段的核心目标是:A.快速恢复业务正常运行B.彻底消除攻击者在系统中植入的所有后门、持久化控制通道及漏洞风险C.完成事件上报工作D.统计事件造成的直接经济损失16.以下关于应急备用资源的描述,不符合规范要求的是:A.核心业务系统的备份数据需要至少有一份存储在与生产环境物理隔离的离线冷备介质中B.应急处置所需的漏洞补丁、查杀工具、取证设备需要定期核验可用性C.应急通讯联络清单每年更新一次即可,无需留存备用联络渠道D.跨部门应急处置权责需要提前通过正式文件明确,避免事件发生后出现权责推诿17.某企业收到属地网信部门下发的网络安全事件预警通报,提示通用商用软件存在高危远程代码执行漏洞,可被攻击者批量获取服务器权限,该场景下企业应急响应的第一动作是:A.完全不做任何操作,等待漏洞出现攻击案例后再处理B.第一时间排查所有资产清单中对应版本的软件部署情况,梳理攻击面C.直接卸载所有对应软件的服务,不管业务可用性D.立即对外公告本单位受漏洞影响的资产数量18.等保2.0要求的网络安全应急演练全流程闭环不包含以下哪个环节:A.演练前的方案编制、风险告知、场景确认B.演练过程的全流程记录、时序留痕C.演练后的效果评估、问题整改、预案迭代D.演练细节全部对外公开,吸引外部攻击组织测试系统安全性19.发生政务网站被非法篡改、植入涉政有害内容的事件后,以下哪项处置顺序是正确的:A.第一时间留存篡改页面取证数据-断开涉事服务器公网连接-清除有害内容恢复正常页面-溯源攻击路径-上报监管部门B.第一时间删除有害内容恢复正常页面-直接重启服务器-上报监管部门C.立即关闭所有网站对外服务-3天后再上报监管部门D.无需留存任何证据,直接重装服务器系统20.以下关于网络安全应急处置权限的描述,正确的是:A.事件发生后一线处置人员无需任何审批,可直接关停所有核心业务系统B.涉及影响核心民生业务可用性的应急操作,需要提前按照预案流程向应急指挥负责人报备确认,特殊场景下可边操作边报备C.所有应急处置操作完全不需要留下任何记录D.外部第三方应急技术支撑人员进场处置无需做身份核验和操作权限约束二、多项选择题(共15题,每题4分,共60分,每题有2个及以上正确选项,多选、少选、错选均不得分)1.根据《国家网络安全事件应急预案》,我国网络安全事件按照危害程度、影响范围可划分为哪几个等级:A.特别重大网络安全事件B.重大网络安全事件C.较大网络安全事件D.一般网络安全事件2.网络安全应急处置的遏制阶段,常用的风险管控措施包括以下哪些选项:A.封禁已确认的恶意攻击源IP地址B.禁用攻击者非法获取的失陷账户权限C.临时关闭存在高危漏洞且无防护措施的业务端口D.直接格式化所有疑似感染的终端存储介质3.发生大规模个人信息泄露事件后,运营者需要第一时间排查确认的核心要素包括:A.数据泄露的触发源与攻击路径B.泄露数据的量级、敏感等级、覆盖用户范围C.泄露数据的传播渠道、扩散程度D.事件处置过程中可能引发的次生舆情风险4.以下属于网络安全应急处置过程中必须长期留存的取证类数据是:A.攻击过程全流量镜像包B.失陷主机完整磁盘取证镜像C.所有处置操作的时序记录与操作人签字确认文档D.事件相关的所有上报、通报文件5.关键信息基础设施运营者组建专职应急响应团队,必须覆盖以下哪些核心岗位角色:A.应急指挥负责人B.攻防分析处置人员C.溯源取证人员D.业务系统运维对接人员E.合规上报与舆情对接人员6.以下属于常见的网络安全事件典型场景的是:A.境外黑客组织发起大流量DDoS攻击导致核心业务瘫痪B.内部人员故意窃取核心商业机密数据C.攻击者利用钓鱼邮件入侵终端后植入勒索病毒加密全量业务数据D.弱口令漏洞被利用导致企业门户网站被恶意篡改7.依据《网络安全事件报告管理办法》,事件续报阶段需要补充报送的内容包括:A.事件完整发生原因、攻击路径溯源结果B.事件造成的全部损失与影响范围C.已采取的全部处置措施与后续整改方案D.事件相关的完整取证材料8.应急演练场景设计必须覆盖以下哪些核心要求:A.演练场景需贴合本单位真实业务架构与现有风险点B.演练过程不得影响正常生产业务连续性C.演练场景需包含不同等级的事件响应、上报全流程节点D.演练结束后需形成可落地的整改清单优化现有应急预案9.针对高级持续性威胁(APT)攻击事件的处置,以下哪些操作是必要环节:A.全面排查所有疑似失陷资产,避免攻击者控制多个节点潜伏B.溯源攻击者的控制服务器、攻击样本来源、入侵时间线完整链条C.同步将攻击样本、威胁特征提交给属地网信、公安部门的威胁共享平台D.全面升级现有安全防护体系,填补APT攻击利用的防护空白点10.以下关于应急备份体系的描述,符合规范要求的是:A.核心业务系统需按照“三地三中心”要求部署异地容灾备份节点B.备份数据需要定期开展恢复性测试,确认备份文件的可用性C.备份数据需执行与生产环境同等等级的安全防护策略,避免备份资源直接被病毒感染D.所有备份介质必须长期物理连接在生产服务器上,随时可以调用11.网络安全事件发生后,对外信息发布需要遵守的规范包括:A.所有对外发布内容需经过应急指挥部门、合规部门联合审核B.不得泄露核心网络架构、安全防护措施等敏感信息,避免攻击者利用披露信息发起二次攻击C.不得迟报、瞒报、谎报事件相关情况,避免引发公众恐慌D.可以随意向第三方媒体披露事件全部细节,不需要经过审批12.以下哪些操作会直接破坏网络安全事件原始取证证据的有效性,导致证据无法被司法机关采信:A.直接在失陷主机上写入新的文件、修改系统原有配置B.未对取证硬盘做写保护直接开展取证操作C.取证过程无全程视频记录、无操作人签字的时序文档D.提取日志前随意重启失陷主机、擦除系统原有日志记录13.发生供应链攻击事件,攻击者通过开源组件漏洞批量入侵下游多家企业系统,运营者需要第一时间开展的动作是:A.全面排查所有部署了存在漏洞开源组件的业务资产B.第一时间升级安全补丁、封堵漏洞,排查已发生的入侵行为C.同步向行业监管部门、上下游合作单位通报预警风险D.直接下线所有业务系统,无限期暂停对外服务14.以下属于网络安全应急处置总结阶段必须完成的工作内容是:A.复盘事件全流程响应过程中存在的流程漏洞、能力短板B.形成完整的事件处置复盘报告,同步更新现有应急预案C.对事件相关责任人员按照规章制度开展问责,对处置表现突出的人员开展激励D.针对事件暴露的技术漏洞、管理漏洞完成全部整改验证15.重大网络安全事件处置过程中,需要同步通报的外部单位包括:A.属地网信部门、行业主管监管部门B.属地公安机关网络安全保卫部门C.涉及数据泄露场景下的受影响用户D.业务相关的上下游合作单位,防范关联风险扩散三、判断题(共10题,每题3分,共30分,正确选√,错误选×)1.发生网络安全事件后为了加快处置进度,可以先开展所有管控操作,完全不需要留存任何操作记录与原始取证数据。2.勒索病毒加密的业务文件,只要删除终端上的病毒程序就可以直接解密恢复全部原始数据。3.三级等保对象的应急预案需要每年至少评审一次,每三年完成一次全面修订更新。4.应急处置过程中如果核心业务系统需要停机超过4小时,必须提前向行业监管部门同步报备相关情况。5.处置涉外网络安全事件时,所有攻击溯源获取的威胁数据可以直接随意对外发布给境外机构。6.网络安全事件应急响应过程中,“以业务恢复为核心”的优先级原则高于“完整留存证据”原则,涉及民生服务系统瘫痪场景下可以优先恢复业务,后续再复盘完善取证工作。7.内部运维人员误操作导致核心系统数据丢失的场景,不属于网络安全事件,不需要按照预案要求向上级监管部门上报。8.应急演练过程中如果出现意外,导致真实生产业务受到影响,需要立即启动真实事件响应流程处置,同时上报相关部门。9.所有接入互联网的政务服务系统,不需要配备专职应急处置人员,出现安全事件后直接委托第三方厂商全权处置即可。10.处置DDoS攻击事件时,需要提前和运营商对接建立应急通信通道,极端场景下可以申请运营商侧协助封堵攻击流量。四、案例分析题(共3题,每题50分,共150分)1.某省会城市三甲医院是当地关键信息基础设施运营者,某日早上8点接诊高峰期,运维人员发现所有门诊挂号、收费系统全部无法正常访问,多台核心服务器提示文件被勒索病毒加密,病毒正在向门诊收费终端、护士站终端横向扩散,现场已有数百名患者排队等待挂号,医疗服务秩序受到严重影响。请结合网络安全应急相关规范要求,阐述该场景下完整的应急处置流程与核心注意事项。2.某区县政务服务中心官方门户网站每日访问量超过10万次,某日值班人员巡查发现网站首页被非法篡改,页面上植入了涉政有害言论内容,且已经有超过200名用户浏览了该篡改页面,存在重大舆情风险。请简述该事件的合规上报要求、全流程处置要点与溯源注意事项。3.某上市科技企业员工点击钓鱼邮件附件后,办公终端被攻击者植入木马,攻击者潜伏7天后窃取了企业核心研发部门的所有未公开新一代产品源代码,相关数据被上传至境外公共云存储节点,可能对企业核心知识产权造成重大损失。请阐述该事件的全流程处置方案、合规义务与后续长效改进措施。参考答案及考点解析一、单项选择题答案1.B解析:依据《网络安全事件报告管理办法》第六条要求,关键信息基础设施运营者在发生重大、特别重大网络安全事件后,必须在2小时内完成初报,不得迟报瞒报。2.B解析:GB/T22239-2019明确三级等保对象日志留存时长不少于6个月,实战应急演练每年至少开展1次,二级等保对象每2年至少开展1次。3.A解析:PDCERF模型标准流程为准备、检测、遏制、根除、恢复、总结,覆盖应急响应全生命周期。4.B解析:勒索病毒处置第一优先级是阻断横向扩散通道,避免更多资产、更多备份文件被加密,后续再开展查杀解密操作。5.B解析:边界全流量审计日志完整记录所有进出网络的访问行为,无法被攻击者轻易篡改、删除,是溯源场景下优先级最高的核心证据。6.B解析:《个人信息保护法》要求发生个人信息安全事件后,需以点对点的方式告知受影响用户事件核心信息,不得仅以公示方式间接告知。7.B解析:司法取证规范要求对存储介质先做写保护,再制作位对位完整镜像,确保证据链合法有效,符合司法鉴定要求。8.C解析:单家小型民营企业官网被篡改、未扩散至公共场景的事件属于一般网络安全事件,未达到重大事件定级标准。9.C解析:应急处置三同步原则为同步研判、同步管控、同步上报,未经合规审核不得随意对外发布事件全部细节,避免引发次生风险。10.C解析:正常流程下的安全补丁更新不属于突发网络安全事件范畴,是日常安全运维工作。11.C解析:DDoS处置场景下优先采用流量清洗、封禁IP等措施保障业务可用性,只有所有缓解措施失效后才可以临时关闭业务端口,是优先级最低的处置手段。12.C解析:《数据安全法》第四十七条明确重要数据处理者发生数据安全事件后,必须通报属地监管部门与受影响用户,落实合规告知义务。13.A解析:无预案红蓝对抗演练完全模拟真实攻击场景,可最大化检验一线人员的实战响应能力,避免走秀式演练的形式主义问题。14.B解析:依据公安部、工信部相关要求,发生勒索病毒事件后不得直接向境外黑客支付赎金,否则可能引发后续更大规模的定向攻击,同时涉嫌违反外汇管理相关规定。15.B解析:根除阶段的核心目标是彻底清除系统内所有攻击者遗留的控制通道、漏洞风险,避免攻击者二次入侵失陷系统。16.C解析:应急联络清单必须定期核验有效性,同时留存多套备用联络渠道,避免事件发生后通讯链路全部中断。17.B解析:收到高危漏洞预警后第一动作是梳理自身资产攻击面,排查受影响范围,后续再按照风险等级分批开展补丁升级、风险管控操作。18.D解析:应急演练相关细节属于本单位核心安全管控信息,不得随意对外公开,避免被外部攻击者利用发起精准攻击。19.A解析:涉及涉政有害内容篡改事件,第一动作是留存原始证据,断开网络阻断有害信息进一步扩散,再恢复正常页面,禁止直接删除内容不留存证据的操作。20.B解析:应急处置权限规范要求,涉及影响民生业务的关键操作可以边执行边报备,在保障业务连续性的前提下符合流程管控要求。二、多项选择题答案1.ABCD解析:国家网络安全事件四级分级标准为特别重大、重大、较大、一般,覆盖所有事件场景。2.ABC解析:遏制阶段需以最小代价管控风险,直接格式化所有疑似终端会造成不必要的业务损失,不属于常规遏制手段。3.ABCD解析:数据泄露事件需全面排查技术、影响、舆情全维度要素,避免遗漏次生风险。4.ABCD解析:四类数据均属于事件处置全流程的法定取证材料,需按照档案管理要求长期留存,满足司法溯源、合规审计要求。5.ABCDE解析:专职应急响应团队需覆盖技术、管理、合规、舆情全岗位,避免出现能力短板。6.ABCD解析:四类场景均属于国内近年高发的典型网络安全事件类型,需纳入常规应急预案覆盖范畴。7.ABCD解析:事件续报需要补充完整所有事件细节、处置结果、溯源材料,形成闭环上报材料。8.ABCD解析:应急演练需贴合实际、不影响业务、覆盖全流程、最终落地优化预案,全面发挥演练的实际价值。9.ABCD解析:APT攻击处置需全面排查资产、完整溯源、共享威胁情报、升级防护体系,避免攻击者长期潜伏造成持续损失。10.ABC解析:备份介质必须和生产环境做物理或逻辑隔离,避免攻击者直接渗透加密备份资源,完全丧失业务恢复能力。11.ABC解析:事件对外发布信息需经过多层审核,不得随意披露敏感细节,避免引发次生风险。12.ABCD解析:四类操作均会破坏原始证据的有效性,导致证据无法被公安机关、司法机关采信。13.ABC解析:供应链攻击事件处置需全面排查漏洞资产、封堵风险、通报上下游单位,不得随意无限期暂停正常业务。14.ABCD解析:应急总结阶段需要完成复盘、预案迭代、问责激励、全量整改,实现事件处置全流程闭环。15.ABCD解析:重大事件处置需同步通报所有关联单位,协同防控风险扩散,避免出现信息孤岛导致风险蔓延。三、判断题答案1.×解析:应急处置全流程必须留存操作记录与取证材料,满足后续溯源、审计、司法合规要求。2.×解析:勒索病毒是通过非对称加密算法加密用户文件,无对应解密密钥的前提下无法仅通过删除病毒体恢复原始数据。3.×解析:三级等保对象应急预案需每年至少评审一次,每12个月完成一次全面修订更新。4.√解析:民生类关键信息基础设施业务停机超过4小时属于重大影响事件,需提前向主管部门报备。5.×解析:涉外事件的攻击溯源数据属于国家网络安全威胁情报核心资产,不得随意向境外机构披露。6.√解析:面向公众的民生服务场景下,业务恢复优先级高于事后取证,可先行恢复服务再回溯完善取证工作,最大限度降低事件社会影响。7.×解析:内部人员误操作导致核心数据丢失属于较大网络安全事件范畴,需按照预案要求落实上报义务。8.√解析:演练过程中出现意外影响真实业务,需第一时间启动正式事件响应流程处置,同步上报监管部门。9.×解析:政务系统运营单位必须配备专职应急处置人员,事件处置的主体责任不得全权委托给第三方机构。10.√解析:DDoS攻击处置涉及运营商侧流量调度,需提前建立协同机制,极端场景下可借助运营商能力快速缓解攻击影响。四、案例分析题答题要点1.该三甲医院勒索病毒事件属于重大网络安全事件,完整处置流程分为6个环节:一是应急指挥启动,第一时间拉通院方行政、信息科、临床科室联合应急专班,同步上报属地卫生健康部门、网信部门、公安部门,2小时内完成事件初报。二是第一时间阻断病毒扩散,将所有涉事服务器、终端临时划入隔离VLAN,断开与其他业务区域的网络连接,暂停非核心区域的终端接入权限,避免病毒加密更多业务节点。三是快速分流现场接诊压力,临时启用手工挂号、手工开单的应急就诊流程,保障急危重症患者优先就诊,避免医疗秩序完全失控。四是业务恢复环节,优先调度离线冷备份的挂号、收费系统全量备份数据,在隔离的备用服务器上快速恢复业务,验证无病毒感染后逐步小范围投放给接诊窗口使用,优先恢复核心就医流程。五是病毒溯源排查,提取病毒样本研判传播路径,排查出病毒最初的感染节点,清除所有潜伏在终端内的病毒残留程序,完成全量终端的病毒查杀,验证所有业务节点无安全风险。六是复盘整改,优化医疗网终端边界防护策略,新增勒索病毒专项防护系统,定期开展离线冷备份恢复测试,后续组织全员开展勒索病毒应急专项演练。核

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论