网络安全培训试题及答案_第1页
网络安全培训试题及答案_第2页
网络安全培训试题及答案_第3页
网络安全培训试题及答案_第4页
网络安全培训试题及答案_第5页
已阅读5页,还剩22页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全培训试题及答案一、单项选择题(共20题,每题3分,共60分,每题只有1个正确答案)1.《中华人民共和国网络安全法》的正式施行时间为以下哪一项?A.2016年11月7日B.2017年6月1日C.2019年12月1日D.2021年9月1日答案:B解析:《中华人民共和国网络安全法》由中华人民共和国第十二届全国人民代表大会常务委员会第二十四次会议于2016年11月7日通过,自2017年6月1日起正式施行,是我国网络安全领域的第一部基础性、框架性法律文件。选项A为法律通过时间,选项C为《网络安全等级保护基本要求》(等保2.0系列标准)正式实施时间,选项D为《关键信息基础设施安全保护条例》正式施行时间。2.根据《网络安全等级保护条例》相关要求,我国网络安全等级保护制度共分为几个等级?A.3级B.4级C.5级D.6级答案:C解析:我国网络安全等级保护将受保护的对象分为五个等级,从第一级(自主保护级)到第五级(专控保护级)逐级提升防护要求,其中第三级(监督保护级)及以上系统属于关键信息基础设施范畴,需接受网信、公安部门的常态化安全监管。3.以下选项中,不属于《个人信息保护法》定义的“敏感个人信息”范畴的是哪一项?A.人脸、指纹等生物识别数据B.个人就诊记录、既往病史等医疗健康数据C.普通公开的企业工商注册登记地址D.个人银行账户收支明细、征信记录等金融数据答案:C解析:敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,生物识别、医疗健康、金融账户、行踪轨迹等均属于法定敏感个人信息范畴,公开可查询的工商注册地址属于公共信息,不属于个人敏感信息。4.按照现行网络安全管理规范,涉密计算机与互联网及其他公共信息网络的连接要求是以下哪一项?A.经过防火墙过滤后可以间接连接B.安装涉密杀毒软件后可以连接C.采取双网隔离措施后可以有限连接D.绝对禁止任何形式的连接答案:D解析:《中华人民共和国保守国家秘密法》第二十四条明确规定,机关、单位应当加强对涉密信息系统的管理,任何组织和个人不得将涉密计算机、涉密存储设备接入互联网及其他公共信息网络,不存在任何可豁免的连接场景。5.以下密码设置规则中,完全符合强密码安全要求的是哪一项?A.密码长度6位,仅由纯数字组成B.密码长度8位,包含本人身份证号后6位+姓名首字母C.密码长度12位,混合包含大写字母、小写字母、数字、特殊字符,且连续90天未重复使用历史密码D.密码长度10位,使用常用英文单词“password123!”变形得到答案:C解析:强密码核心要求为长度不低于12位、多字符类型混合、不包含个人关联信息、不使用通用字典词汇、定期更换不重复历史密码,其余三个选项均属于安全规范中明确判定的弱密码场景,极易被暴力破解工具遍历获取。6.发生网络安全事件后,第一时间需要采取的处置措施是以下哪一项?A.立即重装涉事设备操作系统,清除所有可疑文件B.第一时间断开涉事设备与业务网络的物理/逻辑连接,避免攻击扩散C.第一时间通知所有单位全员排查个人办公电脑D.第一时间删除所有本地日志,避免泄露攻击细节答案:B解析:网络安全事件处置的第一优先级是控制攻击影响范围,通过断网隔离避免黑客横向渗透到更多核心服务器、批量加密业务数据,其余三个选项均会破坏原始攻击证据,导致后续溯源追责、损失评估工作完全无法开展,属于典型的错误处置操作。7.等保2.0标准框架提出的“一个中心,三重防护”体系中,“一个中心”指的是以下哪一项?A.数据备份中心B.安全管理中心C.云服务调度中心D.应急指挥中心答案:B解析:“一个中心,三重防护”是等保2.0的核心架构,其中一个中心为安全管理中心,三重防护分别为通信网络安全防护、区域边界安全防护、计算环境安全防护,所有安全管控措施需基于安全管理中心实现统一调度、统一审计、统一溯源。8.根据《数据安全法》规定,相关主体违反国家核心数据管理制度,危害国家主权、安全和发展利益的,最高可对直接负责的主管人员处以多少金额的罚款?A.50万元B.100万元C.200万元D.1000万元答案:B解析:《数据安全法》第四十五条明确规定,违反国家核心数据管理制度,危害国家主权、安全和发展利益的,由有关主管部门处二百万元以上一千万元以下罚款,并根据情况责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款。9.以下哪种场景不属于典型的“违规外联”安全风险?A.办公电脑同时连接单位内部业务网线和个人手机热点B.运维人员将内部服务器的远程桌面3389端口直接映射到公网,设置弱口令C.行政人员使用连接过互联网的U盘直接拷贝涉密电脑内的敏感文件D.员工使用单位配发的专用内部办公终端访问内部业务系统答案:D解析:违规外联指内部受控终端以任何未授权方式连接到外部公网、非可信网络的行为,前三个选项均属于明确禁止的违规操作,最后一项属于符合安全规范的正常操作。10.双因素身份认证机制要求用户登录时提供两种不同维度的身份凭证,以下组合中完全符合双因素认证要求的是?A.静态登录密码+短信动态验证码B.电脑端保存的记住密码+手机端保存的自动登录密码C.身份证号后6位+生日后6位D.同一个APP生成的两个不同验证码答案:A解析:双因素认证要求凭证分别属于“你知道的信息、你拥有的物品、你本身的生物特征”三个不同维度,静态密码属于“你知道的信息”,短信动态验证码属于“你拥有的物品(实体手机SIM卡)”,二者维度不同,符合安全要求,其余选项的两个凭证均属于同一维度,无法实现双因素防护效果。二、多项选择题(共15题,每题4分,共60分,每题有2个及以上正确答案,多选、少选、错选均不得分)1.以下攻击手段中,属于典型社会工程学攻击范畴的有哪些?A.伪装成单位领导身份发送邮件要求财务人员紧急转款B.伪装成运维人员上门,以设备排查为由骗取前台人员开门进入核心机房C.在公司楼道内放置标注有“内部年度评优资料”的U盘,诱导员工插入办公电脑读取D.利用公开的系统漏洞直接入侵未打补丁的服务器窃取数据答案:ABC解析:社会工程学攻击核心是利用人的认知漏洞、信任关系获取信息,无需依托技术层面的系统漏洞实现目的,选项D属于纯技术层面的漏洞利用攻击,不属于社会工程学范畴。2.根据《个人信息保护法》要求,以下哪些场景下,个人信息处理者应当主动开展个人信息保护影响评估?A.处理敏感个人信息B.利用个人信息进行自动化决策C.委托第三方机构处理个人信息、向境外提供个人信息D.对10万人以上的个人信息开展批量处理操作答案:ABCD解析:《个人信息保护法》第五十五条明确规定了四类需要开展个人信息保护影响评估的场景,所有选项均符合法定要求,评估报告及处理情况记录应当至少保存三年。3.单位发生大规模数据泄露事件后,以下哪些操作符合应急处置的规范要求?A.第一时间留存攻击发生前后不少于6个月的全量操作日志、流量日志B.第一时间上报属地网信部门、公安网络安全保卫部门,不得迟报、瞒报、漏报C.第一时间对所有受影响的用户发布风险告知,同步提供风险补救指引D.第一时间全面排查所有同配置系统的安全漏洞,避免同类攻击二次发生答案:ABCD解析:大规模数据泄露事件的处置必须严格遵循“留证、上报、告知、整改”四步流程,所有操作均需符合《网络安全事件报告管理办法》的相关要求,最大程度降低事件造成的负面影响。4.以下关于勒索病毒防护的操作要求中,属于经过行业验证的有效防护手段的有哪些?A.针对核心业务数据执行定期离线异机备份,备份介质全程不连接业务网络B.及时安装操作系统、应用程序的最新安全补丁,关闭服务器非必要对外开放的端口C.所有邮件附件默认设置为禁止自动打开,下载后先经过杀毒引擎全量扫描D.为了提升运维便利性,将服务器远程桌面端口直接映射到公网,关闭登录密码验证答案:ABC解析:直接对公网开放远程桌面且关闭密码验证是勒索病毒入侵的最高危路径,属于严格禁止的操作,其余三个选项均为行业公认的勒索病毒防护核心措施。5.以下人员中,必须签署正式保密协议、明确网络安全责任边界的有哪些?A.正式入职的核心系统运维人员B.进场开展系统开发工作的外包服务商技术人员C.接触内部敏感用户数据的行政、人力岗员工D.短期进场协助开展现场清洁服务的第三方保洁人员答案:ABC解析:所有能够接触到单位敏感数据、访问内部受控系统的人员,无论岗位属性、用工性质,均需签署保密协议,明确违规操作的追责条款;未进入核心区域、不接触敏感信息的后勤服务人员无需签署对应保密协议。6.日常办公场景下,识别疑似钓鱼邮件的核心判断特征有哪些?A.发件人后缀与单位官方指定的企业邮箱域名不一致,存在多一位字符、字母替换等伪装特征B.邮件内容以“工资调整、合同续签、疫情补贴”等紧急事由诱导用户点击陌生链接、下载未知附件C.邮件要求用户立即在弹出的页面内填写账号密码、银行卡号等敏感个人信息D.邮件来自内部通讯录已登记的同事邮箱,附件后缀为单位常用的Word文档格式答案:ABC解析:来自可信白名单地址、内容符合常规工作场景的邮件属于可信邮件,不属于钓鱼邮件判定范畴,其余三个选项均是钓鱼邮件的典型特征,遇到对应场景需第一时间上报单位安全运维部门核查,不得擅自点击操作。7.终端安全运维过程中,必须强制落地的安全管控措施有哪些?A.所有办公终端统一安装正版终端杀毒软件,病毒库版本保持7天内更新B.开启操作系统自动更新补丁功能,高危critical级别漏洞必须在72小时内完成修补C.开启终端自动锁屏功能,无操作5分钟后自动锁定屏幕,需重新输入身份凭证解锁D.关闭U盘自动运行功能,所有外来存储介质接入终端前必须经过病毒查杀答案:ABCD解析:终端是网络安全防护的最小单元,以上所有管控措施均为等保2.0第三级测评的强制要求,可有效阻断90%以上的终端侧恶意攻击入侵路径。8.以下行为中,属于违反网络安全管理规范、需予以追责的操作有哪些?A.未经安全部门审批,私自将内部业务系统的访问权限转发给外部合作人员使用B.在公共社交媒体平台公开标注单位内部服务器IP地址、系统架构等敏感信息C.使用个人微信、QQ等非加密即时通讯工具传输单位涉密文件、未脱敏核心业务数据D.员工账号离职当日未及时注销,仍保留原系统访问权限超过7天答案:ABCD解析:以上四类操作均属于典型的高风险违规操作,极易引发数据泄露、账号被盗用等安全事件,国内已发生多起因同类操作导致百万级用户个人信息泄露、企业被监管部门通报罚款的真实案例。9.关键信息基础设施运营者开展等级保护测评的法定要求包括以下哪些内容?A.第三级网络安全等级保护对象每年至少开展一次等级保护测评B.第四级网络安全等级保护对象每半年至少开展一次等级保护测评C.等级保护测评报告需同步提交属地公安网安部门备案留存D.测评机构必须具备国家网络安全等级保护测评资质答案:ABCD解析:以上为《网络安全等级保护测评工作管理规范》明确的强制要求,未按要求开展定期测评的单位,将面临最高100万元的行政处罚,直接负责的主管人员将面临最高10万元的罚款。10.数据出境场景下,必须向国家网信部门申请开展安全评估的场景有哪些?A.关键信息基础设施运营者在境内收集的个人信息向境外提供B.处理100万人以上个人信息的数据处理者向境外提供个人信息C.累计向境外提供10万人以上个人信息或者1万人以上敏感个人信息D.单位内部员工出于私人用途将少量个人出行照片发送给境外亲友答案:ABC解析:出于个人合法用途传输少量非敏感个人信息的场景无需开展数据出境安全评估,其余三个选项均属于《数据出境安全评估办法》明确要求必须申报安全评估的场景,未经评估私自开展数据出境操作属于违法行为。三、判断题(共20题,每题2分,共40分,正确选√,错误选×)1.只要本人没有泄露账号密码,就可以把自己的办公系统账号借给同事使用,不会产生任何安全风险。(×)解析:转借账号会导致操作日志溯源身份与实际操作人员不匹配,一旦出现违规操作、数据泄露事件,将直接由账号所有人承担首要责任,属于严格禁止的操作。2.涉密工作群内发布的内容只要是此前官方媒体公开报道过的公开信息,就可以随意转发到外部社交平台。(×)解析:涉密工作群本身属于涉密信息载体,所有在涉密群内传输的内容均需符合保密管理要求,不得随意对外转发公开。3.安装了正版杀毒软件的办公终端,就可以100%抵御所有新型恶意病毒、黑客攻击,不需要再定期开展病毒查杀。(×)解析:杀毒软件的病毒特征库存在滞后性,无法覆盖所有新型零日漏洞攻击,需要定期升级病毒库、开展全盘查杀才能保障终端安全。4.员工离职完成工作交接后,人事部门需要在员工离职当日同步通知安全运维部门注销其所有内部系统的账号权限,不得留存权限。(√)解析:权限全生命周期管理是网络安全管控的核心环节,离职权限未及时回收是导致内部数据泄露的top3高危原因。5.收到疑似诈骗分子打来的要求转账的电话,只要对方准确报出了自己的姓名、身份证号等信息,就可以相信对方的身份,按要求操作。(×)解析:当前个人信息泄露场景普遍,诈骗分子可通过非法渠道获取大量个人精准信息,信息匹配不能作为验证身份的依据,涉及资金操作必须通过单位官方指定的沟通渠道二次核验。6.内部业务系统的日志留存时间不得少于6个月,等保三级系统的日志留存时间不得少于6个月,核心审计日志需要留存18个月以上。(√)解析:该要求是《网络安全法》明确的强制要求,日志留存不足将导致网络安全事件发生后溯源工作完全无法开展。7.为了提升办公便利性,可以将单位配发的办公终端开启热点,让个人手机连接热点访问互联网。(×)解析:该操作属于典型的违规外联场景,相当于将受控内部网络直接暴露给非可信移动终端,极易引发黑客入侵风险。8.个人手机连接过单位内部的办公WiFi之后,就可以拷贝核心业务数据到手机内带回家继续办公使用。(×)解析:私人移动设备未纳入单位统一安全管控体系,禁止存储、拷贝任何核心业务数据、敏感个人信息。9.网络安全事件发生后运维人员第一时间自行重装所有涉事服务器操作系统,可以最快速度恢复业务运行,不存在任何合规风险。(×)解析:该操作会完全清除所有攻击痕迹、操作日志,破坏法定证据链,违反《网络安全法》关于留存安全事件证据的相关要求,需要承担对应法律责任。10.针对业务系统的安全漏洞,不存在所谓的“绝对零风险”场景,持续常态化开展漏洞排查、修补是保障系统安全的唯一有效路径。(√)解析:所有软件、硬件系统均不可避免存在安全缺陷,定期漏洞扫描、渗透测试是发现未知风险的核心手段。四、案例分析题(共2题,每题50分,共100分)1.某公司行政专员王某在日常办公过程中收到发件人为“人事部-张某某”的邮件,邮件内容显示为“2024年全员端午过节费补贴明细,请点击链接确认个人收款信息,2小时内未确认将视为自动放弃补贴资格”,王某看到发件人姓名是自己熟悉的人事部同事姓名,没有核对邮箱域名就点击了邮件内的链接,在跳转的页面输入了自己的办公系统账号、登录密码,1小时后王某发现自己的账号向外发送了上百封钓鱼邮件,单位全量230台办公终端中有120台点击了邮件附件,系统出现大面积卡顿异常。请指出王某操作过程中存在的所有违规问题,并说明该场景下的正确处置流程。答案要点:违规问题包括:一是未严格执行钓鱼邮件核验流程,没有核对发件人邮箱域名是否为单位官方后缀,仅通过发件人姓名就判定邮件可信;二是违规在外部陌生页面输入自己的办公系统账号密码,直接导致账号被盗用;三是发现异常后未第一时间上报,延误了攻击处置的黄金窗口。正确处置流程:第一,发现邮件可疑第一时间断网个人办公终端,避免攻击进一步扩散;第二,第一时间向单位网络安全运维部门上报邮件特征,不得擅自转发邮件、点击附件;第三,配合安全部门排查账号操作日志,核验个人终端是否存在恶意病毒植入;第四,按照安全部门要求修改所有账号密码,重新开展终端病毒查杀后再接入受控网络;第五,按照要求提交本次事件的情况说明,配合完成全单位的同类风险排查。2.某三甲医院信息科运维人员刘某为了方便在家远程调试医院的HIS业务系统服务器,私自关闭了服务器防火墙,把服务器3389远程桌面端口直接映射到公网互联网,为了方便记忆设置的登录密码为“12

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论