网络安全高级试题及答案_第1页
网络安全高级试题及答案_第2页
网络安全高级试题及答案_第3页
网络安全高级试题及答案_第4页
网络安全高级试题及答案_第5页
已阅读5页,还剩14页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全高级试题及答案一、单项选择题(共20题,每题2分,合计40分。每题只有1个正确选项,错选、漏选均不得分)1.依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》中第三级关键信息基础设施的远程运维强制管控要求,以下哪项不属于必须落地的管控项A.运维人员身份鉴别采用双因子认证,且两类认证因子分别属于“你知道的、你拥有的、你本身的”三个不同类别维度B.所有远程运维的图形、命令行会话全程录屏审计,审计日志留存周期不低于6个月C.远程运维接入通道必须部署专属加密VPN或零信任接入网关,禁止公网直接映射SSH、RDP等运维服务端口D.运维操作权限默认分配超级管理员账号,后续根据运维需求拆分最小权限集答案:D解析:等级保护第三级特权访问管控的核心要求为“最小权限、按需分配”,默认分配超级管理员账号属于权限过度授予的违规场景,不符合GB/T22239-2019中8.3.3条的特权账号管控要求,其余三个选项均为关键信息基础设施远程运维的强制落地项。2.依据NISTSP800-207《零信任架构标准》中持续信任评估的规范定义,以下哪项不属于访问决策引擎的核心度量维度A.主体属性维度:包含用户身份、岗位权责、历史操作行为基线、过往安全事件关联记录B.客体属性维度:包含访问目标资产的定级、存量漏洞情况、安全防护状态、数据分类分级结果C.环境属性维度:包含访问发起时间、终端安全合规状态、地理位置风险值、接入网络的威胁情报标签D.管控属性维度:包含安全管理员的主观审批优先级、特殊时期的人为放行权限答案:D解析:NISTSP800-207明确要求零信任访问决策的核心度量维度实现自动化、可量化,管理员主观审批仅作为极端场景下的辅助校验环节,不属于默认的核心度量维度,其余三个选项均属于标准明确规定的三大核心评估维度。3.依据2023年正式实施的《数据出境安全评估办法》,以下数据出境场景中无需申报国家网信部门数据出境安全评估的是A.关键信息基础设施运营者向境外提供运营过程中汇聚的核心运行数据B.处理120万条普通个人信息的数据处理者向境外合作方提供全量个人信息C.年度累计向境外提供8万条个人信息,且所有信息出境环节均已取得对应主体的单独同意D.工业领域监管部门认定的涉及核心工业控制系统运行参数的重要数据出境答案:C解析:《数据出境安全评估办法》明确规定,需申报安全评估的场景包含“处理100万人以上个人信息的数据处理者向境外提供个人信息”“关键信息基础设施运营者出境重要/核心数据”两类,累计向境外提供1万人以上10万人以下个人信息的场景,仅需通过个人信息出境标准合同完成备案即可,无需提交安全评估,选项C的场景符合标准合同备案要求,不属于强制申报评估范畴。4.针对Linux5.4以上内核版本的eBPF(扩展伯克利包过滤)模块逃逸攻击,以下配置手段中无法直接阻断已知非特权用户发起的eBPF逃逸路径的是A.开启内核编译选项CONFIG_BPF_JIT_ALWAYS_ON,强制启用eBPF字节码JIT编译加速B.禁止非特权用户的eBPF系统调用加载权限,仅允许root用户完成指定eBPF程序的加载操作C.开启BTF(BPF类型格式)严格校验规则,对所有加载的eBPF程序的指针访问逻辑做边界强制校验D.锁定eBPF系统调用的指令集上限,禁止加载超过1024条指令的自定义eBPF程序答案:A解析:CONFIG_BPF_JIT_ALWAYS_ON配置的作用是关闭eBPF字节码的解释执行路径、强制启用JIT编译,该选项仅能提升eBPF程序的运行效率,无法阻断非特权用户利用eBPF映射区边界错误、指针越界等漏洞发起的逃逸攻击,其余三个选项均为当前工业界落地的eBPF攻击防护主流手段。5.依据GB/T38636-2020《信息安全技术零信任参考架构》,以下关于零信任架构中“永不信任、始终校验”的核心落地逻辑描述准确的是A.所有位于企业内网区域的访问请求默认授予部分权限,外网访问请求全部阻断B.无论访问请求位于内网还是外网环境,所有访问主体都需要经过持续信任评估后才能获得对应客体的访问权限C.仅针对远程接入的外部用户做身份校验,内部员工使用终端白名单机制直接放行访问D.信任评估结果一旦生成永久有效,无需针对同主体的后续访问做重复校验答案:B解析:我国零信任国家标准明确提出“去边界化”的核心原则,传统的基于网络物理位置的信任判定逻辑完全失效,所有访问主体无论处于公网还是内网,都需要完成持续动态的信任评估后才能获得对应权限,其余三个选项均违背零信任的基础设计理念。6.在工业控制系统安全防护体系中,针对SCADA系统的ModbusTCP协议攻击检测,以下特征中不属于异常攻击行为特征的是A.单请求内连续读取超过100个保持寄存器地址B.来自非运维管控IP的写寄存器操作请求C.主机发起的功能码01、02的常规数据采集请求D.单秒内ModbusTCP请求频次超过1000次的批量扫描行为答案:C解析:ModbusTCP协议中功能码01、02分别对应线圈状态读取、输入状态读取的常规采集操作,属于SCADA系统正常运行过程中的业务流量特征,其余三个选项均属于已知的Modbus扫描、未授权篡改的攻击行为特征。7.依据《网络安全等级保护测评要求》,三级等保系统的应用安全测评中,针对Web接口的防暴力破解管控要求,连续认证失败次数阈值和自动锁定账号的最短时间要求分别是A.5次,30分钟B.10次,10分钟C.3次,60分钟D.15次,15分钟答案:A解析:GB/T28448-2019《信息安全技术网络安全等级保护测评要求》明确规定,第三级等级保护系统的身份鉴别模块,连续5次身份认证失败后系统应自动锁定账号,锁定时长不少于30分钟,满足对抗自动化密码爆破攻击的要求。8.以下关于FIDO2线上快速身份验证协议的安全特性描述,存在错误的是A.FIDO2采用非对称加密机制实现身份校验,用户私钥仅存储在本地认证器硬件中,不会上传至服务端B.FIDO2认证过程不会生成可以标识用户身份唯一特征的全局标识符,无法通过跨平台校验追踪用户行为C.FIDO2完全依赖于用户输入的通行密码实现身份校验,无需要额外的硬件认证载体D.FIDO2可以有效阻断钓鱼网站攻击,即使用户访问仿冒业务系统的钓鱼站点,也无法完成身份校验流程答案:C解析:FIDO2的核心优势是完全脱离传统密码体系,采用用户所持有的硬件安全密钥、内置TPM模块的终端作为认证载体,不需要用户输入静态密码即可完成身份校验,其余三个选项均属于FIDO2协议的标准安全特性。9.针对APT攻击中常用的DNS隧道数据外传行为,以下检测手段中误报率最高的是A.检测DNS请求子域名长度超过63字节的异常行为B.统计单内网主机向陌生权威DNS服务器发起请求的频次,超过基线阈值后触发告警C.基于DNS响应报文的载荷熵值特征判定外传行为D.直接阻断所有访问顶级域名为*.io、*.xyz的DNS请求答案:D解析:*.io、*.xyz属于当前互联网场景下广泛使用的通用顶级域名,直接阻断该类域名会导致大量正常业务访问失效,误报率接近90%,其余三个均为低误报的DNS隧道检测成熟技术手段。10.依据《网络安全事件报告管理办法》,关键信息基础设施运营者发生较大网络安全事件后,向属地网信部门通报事件的最长时限是A.2小时B.12小时C.24小时D.48小时答案:A解析:我国网络安全事件通报管理制度明确要求,关键信息基础设施运营者发生较大及以上级别的网络安全事件后,必须在2小时内向属地网信、行业监管部门提交事件初步通报。二、多项选择题(共10题,每题3分,合计30分。每题有2个及以上正确选项,多选、少选、错选均不得分)1.依据GB/T22239-2019云计算扩展安全要求,第三级等级保护云平台的云服务商必须向对应云租户开放的可信审计能力包括A.云租户自有虚拟服务器、存储资源的物理部署位置的全链路审计路径B.云管理平台涉及租户资源配置变更、权限调整的特权操作日志,支持租户独立调取自有资源相关的审计记录C.云服务商内部所有安全事件响应流程、敏感漏洞处置方案的全部细节文档向所有租户公开D.租户提交数据销毁申请后,云服务商需在规定周期内向租户提供存储介质不可逆擦除的校验凭证答案:ABD解析:云服务商内部涉及核心管控架构、其余租户隐私的安全事件细节不允许对外公开,选项C描述不符合等保云扩展要求,其余三个选项均为三级云平台必须向租户开放的可信管控能力。2.以下属于我国《关键信息基础设施安全保护条例》中明确规定的关键信息基础设施运营者法定安全义务的是A.每年至少开展一次等级保护测评,每半年至少开展一次关键信息基础设施安全检测评估B.采购网络产品和服务时提前开展国家安全审查,不得采购不符合国家要求的产品和服务C.设置专门的安全管理机构和安全负责人,对核心岗位人员开展至少每年一次的安全背景审查D.自行决定向境外提供所有核心业务运行数据,无需履行任何审批流程答案:ABC解析:关键信息基础设施运营者对外提供核心数据必须严格遵守数据安全相关法规要求,履行数据出境评估等法定流程,选项D明显不符合法规要求。3.基于蜜罐技术构建的威胁狩猎体系,以下配置策略中可以有效降低误告警、提升攻击样本捕获精准度的是A.将蜜罐IP地址段绑定至核心业务服务器的未使用端口,生成诱捕式访问告警触发规则B.蜜罐集群所有服务端口对外暴露后无任何访问控制规则,允许所有IP发起连接C.构建蜜罐和真实业务资产的访问联动机制,一旦蜜罐检测到攻击行为立刻阻断同源IP访问真实业务资产D.蜜罐捕获的攻击行为自动和全量威胁情报数据库做碰撞校验,过滤已知的白帽子合法扫描行为答案:ACD解析:完全无访问控制的蜜罐部署模式会捕获大量互联网随机扫描噪声数据,大幅提升告警误报率,不利于精准捕获定向APT攻击样本,选项B配置逻辑错误。4.依据《工业控制系统信息安全防护指南》,以下针对电力调度控制系统的安全管控措施中符合规范要求的是A.电力调度数据网和企业管理信息网之间部署强隔离装置,禁止任何TCP协议的全双向穿透访问B.所有电力SCADA工作站禁止使用USB外接存储设备,关闭所有非必要的外设接口C.调度系统运维人员直接使用超级管理员账号登录所有控制设备开展运维操作D.工控系统安全防护规则配置完成后每季度开展一次渗透测试,及时发现存量安全漏洞答案:ABD解析:工控系统特权账号必须实施最小化拆分管控,禁止运维人员默认使用超级管理员操作业务核心设备,选项C不符合工控安全管控要求。5.以下针对Web应用常见的SQL注入攻击防护手段,描述正确的是A.预编译语句(PreparedStatement)可以完全阻断绝大多数类型的SQL注入攻击B.基于WAF的关键字过滤规则可以100%防御所有变种变形SQL注入攻击C.数据库账号配置最小权限原则后,即使发生SQL注入漏洞,也无法实现拖库、修改核心数据等高危操作D.输入输出统一做转义校验可以有效防范字符型SQL注入攻击答案:ACD解析:基于特征匹配的传统WAF规则无法应对嵌套变形、编码混淆的高级SQL注入变种,误拦截和漏拦截概率极高,选项B描述不准确。三、案例分析题(共2题,合计30分)1.某省级医保局核心医保结算系统2024年遭遇境外APT组织定向攻击,攻击路径如下:攻击者首先伪装成医保业务合作厂商发送钓鱼邮件,攻陷1名运维人员的办公终端,之后利用终端侧未打补丁的零日Nday漏洞突破传统的办公网和业务网物理防火墙边界,横向移动获得域控制器管理员权限,后续通过组策略下发恶意后门程序,批量提取3200万条参保人员核心医保数据后通过HTTP隧道外传。请完成以下作答:(1)依据等保2.0定级相关规范,指出该医保结算系统的安全保护等级、对应核心参保数据的分类分级结果。(2)结合给出的攻击路径,指出该原有防护体系的3项核心短板,给出对应的合规整改落地措施。答案:(1)该省级医保核心结算系统属于承载百万级公众民生服务的关键信息基础设施,安全保护等级为第三级,系统存储的3200万条参保人员核心医保个人信息属于核心数据范畴。(2)核心短板及整改措施如下:第一,原有体系基于物理网络边界做信任判定,办公网到业务网的访问无身份校验机制,边界失效;整改需部署零信任访问网关,所有跨区域的访问请求无论处于内网外网都需要完成信任评估,禁止直接突破边界的横向移动行为。第二,原有体系未部署特权访问管理(PAM)平台,域管理员等高权限账号无运维审计管控机制;整改需将所有域管控、数据库运维账号全部接入PAM系统,做到运维操作全程录屏、权限动态申请、高危操作实时阻断。第三,原有体系未部署针对加密HTTP隧道的数据泄露防护(DLP)模块,无法识别隐匿的数据外传行为;整改需在核心出口旁部署支持解密HTTPS流量的DLP系统,针对核心数据的外传行为做深度检测和告警阻断,同时联动全流量溯源分析平台,实现攻击行为的分钟级响应。2.某跨境电商企业境内运营平台累计存储2900万境内消费者个人信息,现拟委托境外第三方数据分析服务商开展用户消费行为合规分析,请作答:(1)该场景下的数据出境行为需要履行什么法定流

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论