版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全题库及答案单项选择题1.根据《中华人民共和国网络安全法》规定,我国正式施行网络安全等级保护制度2.0标准体系的法定依据中,要求关键信息基础设施运营者留存相关网络日志的最低期限为:A.3个月B.6个月C.12个月D.18个月【答案】B【考点解析】《网络安全法》第二十一条明确要求网络运营者按照规定留存相关的网络日志不少于六个月,关键信息基础设施运营者的日志留存要求需在该基础上结合等保对应级别要求进一步强化,部分金融、政务场景要求日志留存不少于18个月,法定最低阈值为6个月。2.以下选项中不属于《个人信息保护法》定义的“敏感个人信息”范畴的是:A.生物识别面容信息B.普通用户的常用浏览记录C.不满十四周岁未成年人的所有个人信息D.用户的医疗健康诊疗记录【答案】B【考点解析】敏感个人信息的核心判定标准为“一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害”,普通浏览记录在未完成用户行为画像聚合的前提下,不属于法定敏感个人信息范畴,其余三类均属于法定明确列举的敏感个人信息。3.网络安全等级保护2.0体系中,定级对象为“涉及重要国家秘密、社会秩序和公共利益,一旦遭到破坏会引发严重危害”的信息系统,对应最高测评要求的等级是:A.第二级B.第三级C.第四级D.第五级【答案】C【考点解析】等保2.0体系共分5个等级,第一级为自主保护级,第二级为指导保护级,第三级为监督保护级,第四级为专控保护级,第五级为特殊保护级,目前国内绝大多数面向民生、政务的核心关键信息基础设施定级为第三级,涉及核心国家秘密、国家级金融调度的系统定级为第四级,国内暂无公开落地的第五级定级系统。4.远程桌面协议(RDP)是政企办公场景常用的远程运维工具,其默认端口号为:A.21B.22C.3389D.445【答案】C【考点解析】21端口为FTP协议默认端口,22为SSH远程运维协议默认端口,445端口为SMB文件共享协议默认端口,常年被勒索病毒利用进行内网传播,3389为RDP远程桌面默认端口。5.以下关于零信任架构的核心理念描述准确的是:A.所有位于企业内网边界内的设备默认获得全部访问权限B.无论访问主体位于网络边界内还是边界外,均需进行全身份校验与权限授权,默认不信任任何主体C.仅对网络边界外部的访问请求进行身份校验,内网访问直接放行D.零信任架构仅适用于云场景,无法适配传统本地部署的业务系统【答案】B【考点解析】零信任的核心逻辑是“永不信任、始终验证”,彻底打破传统基于网络边界的防护思路,所有访问主体无论处于内网还是外网,均需经过身份鉴权、权限校验、动态评估后才可获得对应最小权限,可适配本地、云、混合部署的所有业务场景。6.根据《数据安全法》要求,境内处理重要数据的处理者应当按照规定定期开展:A.数据安全风险评估B.财务审计C.用户活跃度统计D.市场竞品调研【答案】A【考点解析】《数据安全法》第二十七条明确规定,重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任,定期开展数据安全风险评估,将评估报告和情况说明报送至对应行业监管部门。7.普通HTTP协议在网络传输层的核心安全缺陷是:A.传输数据全程明文,极易被第三方窃听、篡改、劫持B.传输速度过慢C.无法承载大于100KB的文件D.不支持移动端访问【答案】A【考点解析】HTTP协议全程无加密处理,通信过程中的账号密码、交互数据均以明文形式传输,攻击者可通过中间人攻击直接窃取核心敏感信息,目前所有合规业务系统均要求升级为HTTPS协议实现传输加密。8.以下口令复杂度设置符合国家等保2.0三级系统要求的是:A.纯数字6位口令B.包含大小写字母、数字、特殊字符组合,长度不少于8位,每90天更换一次C.连续使用5年不更换的6位纯小写字母口令D.用自己生日作为口令,方便记忆【答案】B【考点解析】等保2.0三级系统的身份鉴别要求明确规定,账号口令需采用复杂度校验机制,组合要素覆盖三类以上字符,口令长度不低于8位,定期更换周期不超过90天,禁止使用弱口令规则集合内的内容。9.关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全评估,需依据哪部法规要求执行:A.《关键信息基础设施安全保护条例》《数据出境安全评估办法》B.道路交通法C.消费者权益保护法D.劳动合同法【答案】A【考点解析】2022年正式施行的《数据出境安全评估办法》明确规定,处理100万人以上个人信息的个人信息处理者向境外提供个人信息、关键信息基础设施运营者收集产生的重要数据出境,均需向国家网信部门申报数据出境安全评估。10.常见的文件共享协议SMB的哪个默认端口是近年勒索病毒攻击内网扩散的核心利用入口:A.80B.445C.8080D.3306【答案】B【考点解析】445端口的SMB协议长期存在多个高危未授权访问、远程代码执行漏洞,2017年爆发的永恒之蓝勒索病毒就是通过扫描互联网445端口批量攻击,实现数万台终端的加密感染。多项选择题1.依据《网络安全法》要求,建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施与业务系统的落地产出执行“三同步”原则,具体包括:A.同步规划B.同步建设C.同步使用D.同步销毁【答案】ABC【考点解析】“三同步”是我国网络安全领域的法定基本原则,要求安全防护体系从业务系统规划阶段就同步介入,不能在业务系统上线后再补建安全能力,从源头规避原生安全缺陷。2.以下属于典型社会工程学攻击手段的选项包括:A.伪装成公司领导向财务人员发送QQ转账指令B.伪装成运营商客服套取用户短信验证码C.伪装成运维人员骗取门禁权限进入企业机房D.利用公开的弱口令字典暴力破解服务器账号【答案】ABC【考点解析】社会工程学攻击核心是利用人性弱点而非技术漏洞获取权限,暴力破解口令属于纯技术攻击手段,不属于社会工程学范畴。3.网络安全应急响应的标准全流程阶段包括以下哪些环节:A.准备阶段B.检测与分析阶段C.遏制、根除与恢复阶段D.事后总结改进阶段【答案】ABCD【考点解析】国内通用的网络安全应急响应全流程共7个核心步骤,对应题干中四类环节,覆盖事前预案筹备、事中攻击处置、事后复盘优化全生命周期。4.等保2.0标准体系相比传统1.0版本,新增的扩展要求覆盖场景包括:A.云计算场景B.大数据场景C.物联网场景D.工业控制系统场景E.工业互联网场景【答案】ABCDE【考点解析】传统等保1.0仅针对传统本地部署的信息系统提出防护要求,等保2.0针对近年新出现的五类新技术新应用场景单独制定了专属防护要求,覆盖所有数字经济核心领域。5.办公终端安全管控的核心必要措施包括以下哪些内容:A.统一安装终端防病毒EDR软件,定期更新病毒库B.禁止终端自动开启远程桌面、文件共享等高危服务C.严格管控USB外接存储设备的使用,禁止未认证U盘接入内网终端D.定期推送系统安全补丁,修复已知高危漏洞【答案】ABCD【考点解析】四类措施是政企办公终端的标配管控要求,可有效降低90%以上的终端侧恶意代码感染、数据泄露风险。6.以下属于商用密码法定应用场景的是:A.企业内部办公系统用户身份的密码验证B.电子政务系统传输过程中的数据加密C.居民社保卡的身份认证加密D.不属于国家秘密的敏感电子合同的签名验签【答案】ABCD【考点解析】商用密码用于保护不属于国家秘密的各类敏感信息,四类场景均属于商用密码的常规落地场景,我国《密码法》明确规定关键信息基础设施必须使用商用密码进行防护并开展安全性评估。7.常见的钓鱼邮件典型特征包括:A.发件人域名与官方正规域名存在细微拼写差异B.邮件内容带有“工资调整、社保补缴、发票逾期”等诱导性话术,附带陌生附件或跳转链接C.未提前告知用户就要求其点击链接输入账号密码、银行卡信息D.发件人为企业官方公示的专属运维邮箱,附件后缀为官方周知的工作文档格式【答案】ABC【考点解析】选项D属于企业内部正规工作邮件的特征,不属于钓鱼邮件范畴。8.处理以下哪类个人信息时,需要逐一获得信息主体的单独同意,不能通过统一隐私政策打包授权:A.向第三方提供处理的敏感个人信息B.公开处理敏感个人信息C.在公共场所安装图像采集设备所收集的个人图像、身份识别数据用于非公共安全的其他目的D.处理用户非敏感的收货地址用于常规快递配送【答案】ABC【考点解析】《个人信息保护法》明确要求三类场景需要获得用户单独同意,常规收货地址配送属于常规业务必要场景,无需单独授权。9.勒索病毒攻击的核心传播路径通常包括:A.通过钓鱼邮件附件植入恶意代码B.利用远程桌面弱口令爆破直接进入服务器植入病毒C.通过SMB高危漏洞在内网横向扩散D.通过正规加密认证的办公传输工具合法上传【答案】ABC【考点解析】正规加密认证的办公传输工具默认具备安全校验能力,不属于勒索病毒常见传播路径。10.重要数据分类分级的核心判定维度包括:A.数据泄露后对国家安全、公共利益的危害程度B.数据泄露后对企业合法生产经营的影响程度C.数据泄露后对相关个人人身财产权益的影响程度D.数据存储占用的硬盘空间大小【答案】ABC【考点解析】数据的存储容量不属于分类分级的判定指标,核心判定维度围绕数据泄露后的危害后果展开。判断题1.网络安全等级保护第三级的信息系统,要求每两年至少开展一次等级保护测评。【答案】错误【考点解析】等保三级系统要求每年至少开展一次第三方等保测评,二级系统要求每两年至少开展一次测评。2.企业可以将内部未经过安全审批的业务数据随意传输至境外公共云存储服务器。【答案】错误【考点解析】所有数据出境都需要经过数据安全评估,重要数据、大量个人信息出境必须申报网信部门的安全评估,严禁未经审批跨境传输。3.为了提升终端杀毒效果,可以在同一台办公终端上同时安装3家及以上不同厂商的杀毒软件。【答案】错误【考点解析】多款杀毒软件同时运行会出现驱动级冲突,占用大量系统资源,导致终端蓝屏、业务系统宕机等异常问题,同一台终端仅需安装一套合规EDR安全软件即可。4.不满十四周岁未成年人的所有个人信息属于法定敏感个人信息,处理该类信息必须获得其监护人的单独同意。【答案】正确【考点解析】《个人信息保护法》针对未成年人个人信息设置了特殊保护规则,核心目的是保障未成年人的网络空间合法权益。5.员工离开办公工位时,不需要锁屏,方便其他同事临时借用自己的电脑办公。【答案】错误【考点解析】终端未锁屏会导致无关人员直接访问内部敏感工作数据,存在极高的数据泄露风险,所有办公终端均需设置自动锁屏超时不超过5分钟的安全策略。6.漏洞管理的核心闭环流程是“漏洞发现-漏洞定级-漏洞修复-修复验证”,形成全流程可追溯记录。【答案】正确【考点解析】完整的漏洞管理闭环可确保所有高危漏洞在规定时限内完成修复,避免被攻击者利用发起入侵。7.为了方便远程办公,可以直接把服务器的3389端口映射到公网,口令设置为简单的123456。【答案】错误【考点解析】公网直接开放带弱口令的远程桌面端口,会被全球范围内的扫描工具在数小时内爆破入侵,造成服务器数据被加密、被窃取的严重后果,远程运维必须通过VPN、零信任网关等安全通道接入,禁止直接映射高危端口到公网。8.《网络安全法》规定,个人发现网络运营者违反法律、行政法规的规定或者双方的约定收集、使用其个人信息的,有权要求网络运营者删除其个人信息。【答案】正确【考点解析】该条款是法定的个人信息“删除权”的明确表述,网络运营者应当对用户的合法诉求及时响应处置。9.所有攻击事件发生后,第一时间的操作就是直接格式化受攻击的服务器硬盘,清除所有攻击痕迹。【答案】错误【考点解析】攻击发生后第一时间需要保全现场日志、内存镜像等电子证据,固定攻击溯源线索,直接格式化硬盘会销毁所有证据,导致攻击根因无法排查,甚至引发二次感染。10.工业控制系统的运维操作可以直接使用互联网公用的远程工具进行跨公网运维,不需要做任何安全防护。【答案】错误【考点解析】工业控制系统一旦遭到攻击会直接引发生产安全事故,必须采用物理隔离或者加密专用安全通道开展运维操作,严禁直接暴露在公网环境下。简答题1.简述网络安全事件发生后,数据泄露场景下的法定处置流程要求。答:首先第一时间启动应急预案,第一时间开展漏洞遏制,切断泄露数据的传输通道,防止泄露范围进一步扩大;其次组织技术力量排查事件原因,准确统计泄露数据的类型、规模、涉及的用户数量,评估事件危害等级;之后按照法规要求,及时将事件相关情况向对应行业监管部门、网信部门同步上报,涉及大量用户个人信息泄露的,需要按照要求及时告知受影响用户,同步发布警示信息降低用户被后续诈骗的风险;最后完成事件根因整改,对安全防护体系的薄弱环节补短板,形成完整的事件复盘报告归档留存。整个处置过程需要全程留痕,所有操作记录至少留存3年以上,满足合规审计要求。2.简述企业日常办公场景下钓鱼邮件的完整处置规范。答:收到疑似钓鱼邮件后,第一时间不要点击邮件内的任何链接、下载打开任何附件,也不要回复发件人,直接将该邮件标记为垃圾邮件并上报给企业信息安全部门;安全部门收到上报后第一时间通过邮件网关向全企业范围下发拦截规则,同步撤回所有已经送达该钓鱼邮件的用户邮箱,对已经点击链接或下载附件的用户终端第一时间进行隔离查杀,排查终端是否被植入木马病毒;之后溯源钓鱼邮件的来源IP,将恶意IP、恶意域名纳入全局黑名单,形成钓鱼邮件案例通报对全员工开展安全宣教,避免同
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中国智能家居控制系统开发行业市场供需分析及投资评估规划分析研究报告
- 2026中国涡流泵行业供应链优化与成本控制研究报告
- 2026农业3D打印种植技术产量比较传统模式土地利用率分析目标
- 2026人工智能算法隐私保护技术方案及商业化布局市场竞争分析报告
- 2026电子竞技运动员职业病防护设备市场空白点与创新机会报告
- 2026南亚香料出口产业创新开发进展探讨市场前景推广计划投资分析总结书
- 2026智能机器人关节轴承衬套市场需求变化及厂商战略调整
- 2026生物基塑料制造行业市场供需概况及可降解材料应用报告
- 2026中国细胞培养肉技术专利布局与监管政策演变趋势报告
- 2026中国体育和健身行业市场发展现状研究供需分析及投资机遇规划报告
- smt车间生产管理制度
- 电线专业知识培训课件
- 2025水发集团有限公司招聘216人笔试历年参考题库附带答案详解
- 注塑车间班组长培训
- 煤矿井下喷浆安全培训课件
- 村民监事会管理制度
- 林业职业健康管理制度
- 银行消防安全知识培训课件
- ktv安装合同协议
- 施工机械租赁管理措施
- 第三章流体-固体颗粒间的运动和流态化
评论
0/150
提交评论