版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年《中级网络与信息安全管理员》考试练习题及参考答案一、单项选择题(每题1分,共20分)1.根据《中华人民共和国网络安全法》规定,关键信息基础设施运营者应当自行或者委托网络安全服务机构,对其网络的安全性和可能存在的风险至少多久进行一次检测评估?A.半年B.一年C.两年D.三年2.以下密码算法中,不属于对称加密算法的是哪一项?A.AESB.DESC.RSAD.SM43.防火墙作为最常用的网络边界防护设备,其最核心的功能是以下哪一项?A.访问控制B.病毒查杀C.流量加密D.入侵溯源4.信息安全核心属性三元组(CIA)不包含以下哪一项?A.保密性B.完整性C.可用性D.可审计性5.网络安全等级保护2.0标准中,信息系统的安全保护等级共分为几级?A.三级B.四级C.五级D.六级6.SQL注入攻击最常见的危害是攻击者未授权获取数据库中的敏感数据,其本质上破坏了以下哪一项信息安全属性?A.保密性B.完整性C.可用性D.不可否认性7.计算机病毒与蠕虫的最核心区别是以下哪一项?A.病毒需要依附宿主程序才能运行,蠕虫不需要可独立运行B.病毒只会破坏系统数据,蠕虫不会破坏数据C.病毒无法通过网络传播,蠕虫只能通过网络传播D.病毒不能自我复制,蠕虫可以自我复制8.Windows操作系统中,以下哪一类用户账户的权限级别最高?A.普通用户B.管理员用户C.来宾用户D.服务账户9.HTTPS协议是通过以下哪一种协议实现传输加密的?A.SSL/TLSB.IPsecC.SSHD.SET10.以下防护措施中,属于物理层安全防护范畴的是哪一项?A.部署防火墙配置访问规则B.设置机房门禁管控系统C.配置交换机端口访问控制列表D.部署入侵检测系统11.网络安全事件应急响应流程中,第一步工作通常是以下哪一项?A.根除入侵威胁B.隔离入侵范围C.检测定位事件D.恢复业务系统12.我国自主研发的商用密码算法中,用于对称加密的算法是哪一项?A.SM2B.SM3C.SM4D.SM913.网络钓鱼攻击属于以下哪一类攻击类型?A.社会工程学攻击B.拒绝服务攻击C.缓冲区溢出攻击D.口令暴力破解攻击14.常见的数据备份策略中,只备份上次备份完成后发生更改的数据的备份方式是哪一项?A.完全备份B.增量备份C.差异备份D.日志备份15.HTTPS服务默认使用的端口号是以下哪一项?A.80B.443C.8080D.2216.根据《中华人民共和国数据安全法》规定,国家对数据实行什么样的保护制度?A.分区域保护B.分级别保护C.分类分级保护D.分部门保护17.零信任安全架构的核心思想是以下哪一项?A.永不信任,始终验证B.内部网络默认安全C.边界防护优先D.一次认证永久有效18.以下选项中,不属于常见网络安全漏洞类型的是哪一项?A.输入验证错误B.权限配置错误C.缓冲区溢出D.开发文档格式错误19.网络运营者发生重大网络安全事件后,按照规定应当向哪些部门报告?A.当地公安机关B.同级网信部门C.对应行业主管部门D.以上都是20.以下常见存储介质中,安全性最低、最容易发生丢失数据情况的是哪一项?A.企业级固态硬盘B.企业级机械硬盘C.便携U盘D.只读光盘二、多项选择题(每题2分,共20分,多选、少选、错选均不得分)1.信息安全风险评估的核心要素包括以下哪些选项?A.信息资产B.威胁C.脆弱性D.安全风险2.网络安全等级保护2.0制度要求的“三同步”原则包括以下哪些内容?A.同步规划B.同步建设C.同步使用D.同步审计3.以下选项中,属于常见应用层网络攻击方式的有哪些?A.DDoS攻击B.SQL注入攻击C.跨站脚本攻击(XSS)D.钓鱼攻击4.和非对称加密算法相比,对称加密算法的优点包括以下哪些?A.加密解密速度快B.适合加密大量数据C.密钥分发便捷D.安全强度远高于非对称加密5.网络安全物理防护的主要范围包括以下哪些?A.机房环境安全防护B.网络设备物理安全防护C.存储介质物理安全防护D.机房人员出入管控6.常见的数据备份类型包括以下哪几种?A.完全备份B.增量备份C.差异备份D.随机备份7.零信任安全架构的核心关键技术包括以下哪些?A.持续身份认证B.动态授权访问C.微隔离D.最小权限分配8.根据《中华人民共和国个人信息保护法》,个人对其个人信息享有的权利包括以下哪些?A.知情权、决定权B.查阅、复制权C.更正、补充权D.删除权9.网络安全应急响应的完整流程通常包含以下哪些阶段?A.应急准备阶段B.检测分析阶段C.遏制根除阶段D.恢复总结阶段10.防火墙按照技术实现方式分类,可分为以下哪几类?A.包过滤防火墙B.应用代理防火墙C.状态检测防火墙D.入侵防御防火墙三、判断题(每题1分,共10分,正确打√,错误打×)1.只要安装了正规的杀毒软件,就可以完全防范所有恶意代码攻击。2.信息完整性的定义是指信息不被未授权的主体篡改或破坏。3.DDoS(分布式拒绝服务)攻击的核心目的是破坏目标系统的保密性,窃取敏感数据。4.非对称加密算法体系中,公钥可以公开对外发布,私钥必须由所有者妥善保密存储。5.网络安全等级保护制度是我国网络安全领域的基本管理制度,核心是对信息系统分等级实施安全保护。6.网络钓鱼攻击主要利用系统技术漏洞实现攻击,不需要利用人的心理弱点。7.数据脱敏技术的核心目的是,在去除敏感信息、避免隐私泄露的前提下,保留数据的业务可用性。8.默认配置下,HTTP协议是加密传输协议,HTTPS协议是非加密传输协议。9.关键信息基础设施运营者发生重大网络安全事件后,应当及时向国家网信部门和相关行业主管部门报告。10.零信任安全架构认为内部网络默认是安全的,只需要重点防护来自外部的威胁。四、案例分析题(共50分)案例一(15分):某地方国有企业运营的内部业务信息系统,按照等级保护要求定为第三级,存储有超过10万条用户个人信息和企业核心业务数据。2024年11月,企业运维人员发现系统访问速度异常卡顿,登录核心服务器后发现大量陌生进程占用了超过80%的CPU带宽和系统资源。进一步排查后确认:服务器远程管理端口开放在公网,管理员账号使用了“123456”的弱口令,被黑客通过暴力破解入侵,入侵后在服务器植入了挖矿木马,利用服务器算力挖取虚拟货币,同时黑客还通过数据库备份下载了存储的全部用户个人信息。企业发现入侵后第一时间切断了该服务器的外部网络连接,不清楚后续的处置流程。问题1:请指出本次安全事件中,企业在安全管理和技术防护方面存在哪些不足?(8分)问题2:请按照标准的网络安全应急响应流程,说明企业后续应当开展哪些工作?(7分)案例二(20分):某区域性生鲜电商平台,为了提升配送效率,收集了平台注册用户的姓名、手机号、收货地址、身份证号、绑定银行卡号等敏感个人信息。平台开发第三方接口时,为了方便开发调试,将用户信息存储在未加密的云数据库中,并且开放了数据库的公网访问权限,开发完成后运维人员忘记关闭该权限。2025年2月,黑客通过扫描发现了该开放端口,随后通过SQL注入攻击获取了数据库的全部权限,窃取了平台近600万条用户个人信息,部分信息被放到网络公开售卖,引发了大量用户投诉和监管部门调查。问题1:请指出本次信息泄露事件中,电商平台违反了我国哪些现行法律法规的要求?(6分)问题2:请列出该平台应当采取哪些具体整改措施,避免此类事件再次发生?(14分)案例三(15分):某单位计划新建一套对外提供服务的业务信息系统,单位要求按照网络安全等级保护2.0的要求完成建设和测评。请回答以下两个问题:问题1:请简要说明等级保护2.0标准体系中,等级测评工作的主要流程是什么?(7分)问题2:请列出三级信息系统在网络安全层面的基本安全要求有哪些?(8分)参考答案:一、单项选择题1.B2.C3.A4.D5.C6.A7.A8.B9.A10.B11.C12.C13.A14.B15.B16.C17.A18.D19.D20.C二、多项选择题1.ABCD2.ABC3.ABCD4.AB5.ABCD6.ABC7.ABCD8.ABCD9.ABCD10.ABC三、判断题1.×2.√3.×4.√5.√6.×7.√8.×9.√10.×四、案例分析题案例一参考答案:问题1:企业存在的不足如下:(1)技术防护层面:①服务器远程管理端口违规开放到公网,未对访问来源做IP限制;②未落实口令安全管理要求,存在弱口令问题,也未开启暴力破解拦截机制;③未部署入侵检测、日志审计等安全监控手段,入侵发生后很长时间才发现异常;④未定期开展漏洞扫描和安全加固,未能及时发现弱口令、端口开放等安全隐患;⑤核心数据未采用加密存储,也未落实权限管控,数据很容易被窃取下载。(4分)(2)安全管理层面:①未落实等级保护要求的定期安全检测评估制度,未按要求每年开展一次等保测评和安全排查;②未建立完善的账号权限管理制度,远程管理账号直接使用超级权限,未遵循最小权限原则;③未建立日常安全运维监控流程,没有安排专人对核心系统运行状态进行巡检;④未制定完善的网络安全事件应急预案,也未开展过应急演练,发生事件后缺乏处置流程指引。(4分)问题2:企业后续应当开展的工作:(1)全面排查确认:梳理所有核心资产,确认黑客入侵的范围、入侵路径,统计被窃取的数据类型、数量,评估事件的危害等级,确认是否还有其他服务器被植入后门。(1分)(2)遏制根除威胁:清理所有被入侵服务器上的挖矿木马、黑客后门,修改所有账号口令,设置复杂度符合要求的强口令,关闭不必要的公网端口,限制远程管理端口仅对内部办公IP开放,修补所有已发现的安全漏洞,加固系统安全配置。(2分)(3)履行法定责任:根据事件影响,按照《网络安全法》《个人信息保护法》要求,及时将个人信息泄露情况上报当地网信部门、公安机关和行业主管部门,通知所有信息被窃取的用户,提醒用户防范诈骗风险。(2分)(4)恢复业务运行:在确认系统已清除所有威胁、完成安全加固后,逐步恢复服务器的网络连接和业务服务,恢复后持续监控系统运行状态,一周内未发现异常再恢复正常运维流程。(1分)(5)总结复盘改进:对本次事件的原因、处置过程进行总结,梳理现有安全体系的漏洞,完善安全管理制度和技术防护措施,修订应急预案并开展应急演练,避免同类事件再次发生。(1分)案例二参考答案:问题1:违反的法律法规要求如下:(1)违反《中华人民共和国网络安全法》:未落实网络安全等级保护要求,未采取足够的安全技术措施保护网络和数据安全,未履行网络运营者的主体安全保护义务。(2分)(2)违反《中华人民共和国数据安全法》:未建立健全数据分类分级保护制度,未对敏感个人信息采取相应的安全保护措施,未落实数据安全管理责任,数据安全管理制度不完善。(2分)(3)违反《中华人民共和国个人信息保护法》:未履行个人信息处理者的安全保护义务,未采取必要的加密、访问控制等安全措施存储保护个人敏感信息,导致大规模个人信息泄露,侵害了用户的个人信息权益。(2分)问题2:具体整改措施如下:(1)处置当前事件降低影响:①第一时间封堵安全漏洞,关闭数据库不必要的公网访问权限,修补SQL注入漏洞,重新配置数据库访问控制规则,仅允许授权IP访问;②排查确认数据泄露的范围和影响,按照法律法规要求及时向监管部门报告,通过短信、APP推送等方式通知所有受影响的用户,提醒用户防范诈骗风险,配合监管部门开展调查;③协调网络服务平台删除公开售卖的泄露信息,采取技术手段阻止泄露信息扩散,降低事件带来的不良影响。(4分)(2)完善技术防护体系:①对全平台所有信息系统、数据库开展全面的漏洞扫描和安全加固,关闭所有不必要的服务、端口和权限,落实权限最小化原则,修复所有已发现的安全漏洞;②对所有用户个人敏感信息进行加密存储,采用我国合规的商用密码算法对敏感字段加密,加密密钥单独存储管理,避免密钥和数据存在于同一存储介质;③部署Web应用防火墙(WAF),对Web访问流量进行清洗,拦截SQL注入、XSS等常见应用层攻击;④部署入侵检测系统和日志审计系统,对所有访问数据库、服务器的行为进行监控和审计,异常访问自动告警,审计日志保存不少于6个月;⑤落实数据备份策略,每周对数据库进行一次全量备份,每日进行增量备份,备份数据离线存储,确保数据泄露或损坏后可快速恢复。(6分)(3)完善安全管理制度:①建立开发运维安全审批流程,要求开放公网权限必须经过安全审批,开发调试完成后必须及时关闭临时开放的端口和权限,留下操作记录可追溯;②定期开展全员安全培训,提升开发、运维、测试人员的安全意识,明确岗位安全责任;③建立定期安全检测和风险评估制度,三级系统每半年开展一次全面的漏洞扫描,每年开展一次等级保护测评和风险评估,及时排查整改安全隐患;④建立个人信息保护管理制度,明确个人信息收集、存储、使用、传输各环节的安全要求,落实个人信息保护主体责任;⑤修订网络安全事件应急预案,每年至少开展一次应急演练,提升团队对安全事件的处置能力。(4分)案例三参考答案:问题1:等级测评工作的主要流程:①测评准备阶段:对接委托单位收集被测评系统的拓扑、资产、安全管理制度等资料,明确测评范围和测评依据,编制等级测评方案并通过专家评审;②现场实施阶段:进入现场开展配置核查、漏洞扫描、人工核查、渗透测试等测评工作,采集测评证据,记录测评结果;③结果分析阶段:对采集到的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年下半年教资中学教育知识与能力真题答案
- 2025年高级会计师真题考试卷及答案解析
- 广西河池市2025-2026学年高一下学期期末考试语文试题含答案
- 2026浙江省直及地市、县事业单位招聘考试(职业能力倾向测验·D类)历年参考题库含答案详解3卷
- 2026浙江省公职招录考试(省情时政)历年参考题库含答案详解3卷
- 2026注册核安全工程师执业资格考试(核安全综合知识)历年参考题库含答案详解3卷
- 2026河南机关事业单位工勤技能岗位等级考试(水工试验工)历年参考题库含答案详解2卷
- 2026河北省机关事业单位工人技能等级考试(影视道具员)历年参考题库含答案详解2卷
- 2026河北机关事业单位工人技能等级考试(铣工·高级)历年参考题库含答案详解2卷
- 2026河北机关事业单位工人技能等级考试(工程测量工·初级)历年参考题库含答案详解2卷
- 研究生入学心理健康教育
- 4-轨道车运行控制设备(GYK)V1.5.1使用说明书20191022
- 巡察整改培训课件
- 特警攀登技术课件
- 安全用药科普知识读本
- 消防救援队伍中级专业技术任职资格续评题库(消防通信)
- 北师大版(2024新版)七年级上册数学全册教案
- 《廉洁教育》课程标准
- 建筑用真空陶瓷微珠绝热系统应用技术规程
- 高效时间管理高效时间管理课件
- 人工智能深度学习技术与应用PPT完整全套教学课件
评论
0/150
提交评论