网络安全习题与答案_第1页
网络安全习题与答案_第2页
网络安全习题与答案_第3页
网络安全习题与答案_第4页
网络安全习题与答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全习题与答案一、单项选择题(共30道,每题只有1个正确选项)1.依据《中华人民共和国网络安全法》第三十七条规定,关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储,确因业务需要向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法开展哪项法定流程?A.对外数据报备B.安全评估C.跨部门联合审批D.第三方审计【答案】B【解析】《网络安全法》第三十七条明确要求,确需向境外提供境内收集产生的重要数据和个人信息的,应当通过国家网信部门规定的安全评估流程,该条款是我国数据本地化管控的核心法律依据,2022年出台的《数据出境安全评估办法》进一步细化了该评估的申报条件、流程和判定标准,明确了处理100万人以上个人信息的运营者出境数据必须申报安全评估。2.网络安全等级保护2.0体系中,不同等级的监管要求对应不同的管控强度,其中要求“核心系统发生故障后不会引发大规模社会秩序混乱和公共利益严重损害,仅涉及特定区域、特定行业的重大影响”,属于等保哪一级别的定级判定标准?A.第二级B.第三级C.第四级D.第五级【答案】B【解析】依据GB/T22240-2020《信息安全技术网络安全等级保护定级指南》,等保三级对应的侵害客体是社会秩序、公共利益,侵害程度为严重损害,对应的监管要求是每年至少开展一次等级测评,接受属地网信、公安部门的常态化安全检查,是当前国内政务、医疗、金融、能源行业核心业务系统的主流定级选择。3.下列加密算法中,属于我国自主可控非对称加密标准的是哪一项?A.SM4B.SM3C.SM2D.ZUC【答案】C【解析】我国商用密码体系中的SM2为非对称公钥加密算法,基于椭圆曲线密码机制,安全强度等效于3072位RSA算法;SM4属于对称加密算法,SM3属于哈希摘要算法,ZUC即祖冲之算法属于序列加密算法,主要用于移动通信加密场景。4.跨站脚本攻击(XSS)是Web应用最常见的高危漏洞之一,其中攻击者构造的恶意脚本被服务器存储在后台数据库中,普通用户访问正常业务页面时自动加载执行恶意脚本,该类XSS属于哪一分类型?A.反射型XSSB.存储型XSSC.DOM型XSSD.通用型XSS【答案】B【解析】存储型XSS的恶意脚本会被持久化存储在服务器端,不需要攻击者构造专门的诱导链接即可触发,影响范围覆盖所有访问对应业务页面的用户,危害程度远高于仅存在于单次请求响应链路中的反射型XSS,是电商、社交类平台重点防控的漏洞类型。5.依据《关键信息基础设施安全保护条例》,下列行业领域中不属于法定关键信息基础设施重点保护范围的是?A.公共通信和信息服务B.高等院校内部科研管理系统C.能源、交通、水利D.公共服务、电子政务【答案】B【解析】《关键信息基础设施安全保护条例》明确将公共通信、能源、交通、水利、金融、公共服务、电子政务等行业领域的重要核心系统纳入保护范围,高等院校内部科研管理系统仅面向单位内部开放、不会影响公共利益和社会秩序,不属于关基判定的覆盖范畴。6.零信任架构的核心逻辑是“永不信任、始终验证”,下列选项中不属于零信任核心管控原则的是?A.默认对所有访问主体执行身份校验与权限最小化配置B.仅基于网络IP地址划分安全域判定访问可信度C.全访问链路持续进行身份核验与动态权限调整D.对所有访问行为执行全链路可视化日志审计【答案】B【解析】传统基于IP地址划分信任域的边界安全思路属于“内网默认可信”的旧逻辑,零信任架构完全打破物理边界限制,不会仅凭IP地址判定访问主体的可信度,而是结合身份属性、设备安全状态、访问行为上下文多维度动态评估访问权限。7.SQL注入漏洞是Web系统高危漏洞的典型代表,其形成的核心根源是下列哪一项?A.服务器未部署Web应用防火墙B.开发人员未对用户提交的输入参数做合法性校验与过滤,直接将参数拼接至SQL语句中交给数据库执行C.数据库使用弱口令,攻击者可直接远程登录数据库D.业务系统未对返回的数据库报错信息做脱敏处理【答案】B【解析】SQL注入的核心根源是业务开发阶段的输入校验缺失,用户可控的参数未经过滤直接拼接SQL语句,导致攻击者可以构造特殊字符篡改原有SQL逻辑,实现拖库、篡改数据、获取服务器权限等攻击行为,部署WAF、隐藏报错信息仅属于缓解类防护手段,无法从根源上杜绝SQL注入风险。8.依据《数据安全法》,数据处理者应当按照数据的重要程度,以及遭到篡改、破坏、泄露之后的危害程度对数据实行分类分级保护,其中一旦泄露会危害国家安全、国计民生、公共利益的数据属于哪一级别数据?A.普通数据B.重要数据C.核心数据D.敏感个人信息【答案】C【解析】《数据安全法》明确将数据分为普通数据、重要数据、核心数据三个层级,核心数据是关系国家安全和国民经济命脉的关键数据,核心数据的处理活动必须接受国家专门部门的严格监管,任何个人和组织不得非法获取、持有和对外提供核心数据。9.渗透测试执行过程中,下列哪项行为属于完全合规的操作?A.拿到甲方书面授权后,直接对生产业务系统发起DDoS攻击测试B.授权边界明确覆盖目标系统所有资产的前提下,测试前提前告知甲方运维人员,测试过程中全程规避业务高峰时段,所有操作留存完整日志C.测试过程中发现关联的第三方子域名资产,未提前报备甲方直接对该资产发起探测D.测试结束后将获取的业务系统敏感数据导出留存作为后续技术研究素材【答案】B【解析】渗透测试的所有操作必须严格在授权范围内开展,测试时间、测试手段、测试目标边界必须提前和甲方明确约定,绝对不能未经许可扩大测试范围、在业务高峰时段发起可能影响业务可用性的攻击,测试过程中获取的敏感数据测试结束后必须第一时间销毁,不得私自留存。10.下列身份认证方式中,属于多因素认证组合的是哪一项?A.账号密码+动态短信验证码B.人脸识别+指纹识别C.UKey硬件令牌+数字证书D.账号密码+邮箱验证码【答案】A【解析】多因素认证要求至少组合两种及以上不同维度的认证因子,即“你知道的信息(密码、密保问题)”、“你拥有的物品(UKey、短信验证码、动态令牌)”、“你本身的生物特征(人脸、指纹)”三类不同维度的组合,其余三个选项均属于同一维度下的同类认证因子叠加,不属于严格意义上的多因素认证。二、多项选择题(共20道,每题有2-4个正确选项)1.网络安全等级保护2.0的核心标准体系中,属于国家强制要求配套落地的核心管控文件包括下列哪些选项?A.GB/T22239-2019《信息安全技术网络安全等级保护基本要求》B.GB/T25070-2019《信息安全技术网络安全等级保护设计技术要求》C.GB/T28448-2019《信息安全技术网络安全等级保护测评要求》D.GB/T22240-2020《信息安全技术网络安全等级保护定级指南》【答案】ABCD【解析】以上四个标准构成等保2.0的核心执行体系,覆盖从定级备案、方案设计、建设落地到测评整改的全流程闭环要求,其中等保三级系统的建设必须严格符合上述四个标准的管控要求,缺失任何一个环节的合规材料都无法通过属地公安部门的等级保护备案审核。2.常见的勒索病毒攻击链全流程通常包含下列哪些核心环节?A.攻击者通过钓鱼邮件、漏洞利用等方式攻入企业内部网络B.在内网进行横向移动,遍历并加密所有服务器、终端的核心业务数据C.完成数据加密后向受害者发送勒索通知,要求支付加密货币换取解密密钥D.若受害者拒绝支付赎金,攻击者将窃取的敏感数据对外公开售卖或披露【答案】ABCD【解析】当前主流勒索病毒攻击已经从单一加密模式进化为“双重勒索”甚至“三重勒索”模式,攻击者在加密数据之前会先批量窃取核心敏感数据,受害者拒绝支付赎金的情况下攻击者会通过公开泄露数据、发动DDoS攻击干扰业务正常运行等方式施压,进一步提升受害者的支付意愿。3.依据《个人信息保护法》,处理敏感个人信息应当取得个人的单独同意,下列选项中属于法定敏感个人信息范畴的有?A.生物识别信息B.医疗健康信息C.金融账户信息D.行踪轨迹信息【答案】ABCD【解析】《个人信息保护法》明确将一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息定义为敏感个人信息,上述四类信息均属于法定敏感个人信息,处理10万人以上敏感个人信息的个人信息处理者需要依法指定专门的个人信息保护负责人,向属地网信部门报备个人信息保护影响评估报告。4.等保2.0中针对云计算场景的扩展安全要求,新增的专属管控点包括下列哪些内容?A.云服务商和云租户的安全责任边界划分机制B.云租户之间的虚拟化资源隔离管控要求C.云平台底层宿主机的安全防护与虚拟化逃逸风险防控要求D.云租户云主机的密码复杂度配置要求【答案】ABC【解析】云租户自身云主机的密码配置要求属于通用主机安全管控范畴,不属于云场景专属扩展要求,其余三项均是等保2.0针对云计算新场景新增的专属管控点,明确要求云服务商必须落实租户资源隔离,防止出现跨租户的越权访问数据泄露事件。5.网络安全应急响应的标准执行阶段包含下列哪些环节?A.安全准备阶段,提前搭建应急响应团队、储备应急工具、制定应急预案B.检测研判阶段,确认安全事件的影响范围、攻击类型、损失程度C.遏制处置阶段,临时切断攻击链路,防止攻击影响范围进一步扩大D.根除恢复阶段,彻底清除攻击源与恶意后门,逐步恢复业务系统正常运行E.跟踪复盘阶段,持续监控系统运行状态,完成事件溯源与漏洞整改【答案】ABCDE【解析】行业内通用的应急响应全流程7个阶段将上述环节细化为准备、检测、遏制、根除、恢复、跟踪、总结7个节点,全流程覆盖安全事件从发生到闭环整改的所有动作,是企事业单位开展应急响应工作的标准执行框架。三、判断题(共15道)1.等保二级系统的运营使用单位只需要完成定级备案,不需要定期开展等级测评工作。【答案】错误【解析】依据《网络安全等级保护条例》要求,等保二级系统应当至少每两年开展一次等级测评,相关测评报告留存备查,接受属地公安部门的随机抽查。2.渗透测试过程中,只要拿到甲方的书面授权,就可以无限制对所有目标资产发起暴力破解、DDoS攻击等高危操作。【答案】错误【解析】即使获得书面授权,渗透测试操作也必须严格限定在授权边界约定的范围内,所有可能影响业务正常运行的高危操作必须提前和甲方运维团队确认执行时间、操作范围,预留应急回退方案,避免造成非预期的业务中断。3.哈希算法具备不可逆的特性,无法从哈希值反向推导出原始明文内容。【答案】正确【解析】主流的SHA-256、SM3等密码学安全哈希算法均具备单向不可逆特性,给定任意哈希值无法反向计算出对应的原始明文,该特性被广泛应用于密码存储、文件完整性校验场景中。4.企业内部网络属于可信域,不需要部署任何安全检测防护设备,所有内部人员的访问都不需要身份核验。【答案】错误【解析】根据相关行业攻防统计数据,超过40%的安全事件由内部人员误操作或恶意行为引发,内部网络同样存在大量安全风险,必须部署对应的内网威胁检测、身份管控、日志审计设备,实现全链路的安全防护。5.关键信息基础设施运营者应当每年至少开展一次关键信息基础设施安全应急演练。【答案】正确【解析】《关键信息基础设施安全保护条例》明确要求关基运营者应当制定专项应急预案,每年至少开展一次实战化应急演练,提升面对网络攻击事件的快速处置能力。四、简答题(共6道)1.简述输入验证缺失类Web漏洞的通用防护方案。答:第一,从开发架构层面使用预编译SQL语句替代字符串拼接逻辑,从根源上杜绝SQL注入风险,针对所有用户提交的参数设置严格的白名单校验规则,拒绝所有不符合预期格式的输入内容;第二,针对前端输出场景对特殊字符做HTML实体转义,防止恶意脚本被浏览器解析执行,阻断XSS漏洞的触发路径;第三,配置Web应用防护规则,针对常见的注入、跨站攻击特征做实时检测拦截,同时配置自定义异常告警策略,及时识别异常攻击行为;第四,定期开展源代码安全审计,在上线前排查代码层面的输入校验缺失漏洞,避免漏洞流入生产环境。2.简述数据分类分级工作的通用落地执行流程。答:首先组建跨部门专项工作组,联合业务部门、技术部门、合规部门共同梳理单位全量数据资产台账,明确每一类数据的生产流程、存储位置、流转范围;其次对照国家发布的对应行业重要数据识别指南,结合业务实际场景判定每一类数据的安全级别,对数据资产打分类分级标签;之后针对不同级别数据配置对应的差异化管控策略,核心数据禁止外传、重要数据流出必须经过审批、敏感个人信息处理必须获得用户单独授权;最后定期更新数据分类分级清单,每半年做一次合规审计,确保所有数据处理活动符合《网络安全法》《数据安全法》《个人信息保护法》的管控要求。3.简述政务外网环境下部署零信任访问架构的核心价值。答:第一,打破传统政务网络“分区隔离、内网默认可信”的防护思路,不管用户处于政务内网还是外部公网环境,访问业务系统都必须完成多因素身份核验,有效杜绝政务终端失陷后攻击者在内网横向移动的风险;第二,实现细粒度的权限管控,按照工作人员的岗位属性最小化分配业务系统访问权限,从根源上规避内部人员越权访问敏感政务数据的风险;第三,实现全访问链路日志可追溯,所有访问行为全程留痕,满足等保2.0三级的审计合规要求,同时攻击事件发生后可以快速溯源定位攻击路径。五、实操案例分析题案例一:某地级市三甲医院为关键信息基础设施运营者,近期发生HIS系统数据泄露事件,攻击者利用系统未打Log4j2漏洞的缺陷攻入服务器,拖走127万条患者就诊记录、身份证号、医保账号信息,在黑市公开售卖,被监管部门立案调查。结合场景回答以下

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论