版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年大学网络空间安全(网络安全基础)试题及答案一、单项选择题(本大题共20小题,每小题1分,共20分)1.根据我国《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019,即等保2.0),第三级网络安全系统的定期安全测评频率要求为A.每半年一次B.每年一次C.每两年一次D.每三年一次2.以下选项中,不属于OSI安全体系结构定义的核心安全服务的是A.访问控制服务B.数据保密性服务C.不可否认服务D.入侵检测服务3.SYN洪水攻击是典型的拒绝服务攻击,该攻击发生在TCP/IP体系结构的A.网络层B.传输层C.应用层D.数据链路层4.零信任安全架构的核心基本原则是A.永不信任,始终验证B.内网可信,外网不可信C.默认开放,最小权限D.一次认证,永久通行5.以下加密算法中,属于非对称加密算法的是A.AES-256B.DESC.RSAD.SHA-2566.在网络钓鱼攻击分类中,专门针对企业高管、政府官员等高价值特定目标的钓鱼攻击被称为A.普通钓鱼B.鱼叉钓鱼C.捕鲸钓鱼D.水坑攻击7.SQL注入攻击的核心原理是A.利用数据库权限配置错误,直接窃取管理员权限B.在Web页面中插入恶意脚本代码,欺骗用户浏览器执行C.开发者未对用户输入的SQL指令进行过滤,导致用户输入被数据库解析执行D.利用TCP连接三次握手的设计缺陷,耗尽服务器连接资源8.网络安全核心目标CIA三元组中,保密性的核心作用是A.确保数据不被未授权用户泄露B.确保数据不被未授权篡改C.确保合法用户正常访问数据D.确保操作行为可追溯审计9.密码破解攻击中,攻击者提前构造包含大量可能密码的字典文件,逐个尝试匹配目标密码的攻击方式被称为A.暴力破解B.字典攻击C.彩虹表攻击D.社会工程学攻击10.常见XSS跨站脚本攻击分为存储型、反射型、DOM型三类,其中危害范围最大、危害程度最高的是A.存储型XSSB.反射型XSSC.DOM型XSSD.三类危害程度一致11.SSLVPN技术主要工作在TCP/IP体系结构的哪一层A.网络层B.传输层C.应用层D.数据链路层12.我国国家网络安全宣传周的固定举办时间为A.每年8月第二周B.每年9月第三周C.每年10月第一周D.每年11月第四周13.以下经典访问控制模型中,专门用于保障系统数据保密性的模型是A.Biba模型B.BLP模型C.RBAC模型D.DAC模型14.ARP欺骗攻击的核心目的是A.耗尽目标主机的ARP缓存资源B.篡改IP地址与MAC地址的对应关系,实现中间人攻击C.窃取目标主机的ARP表数据D.阻断整个局域网的网络通信15.数字签名技术无法直接实现以下哪项安全目标A.身份认证B.数据完整性校验C.不可否认性D.数据加密16.传统包过滤防火墙的工作层次为A.数据链路层B.网络层+传输层C.应用层D.物理层17.DDoS分布式拒绝服务攻击的核心破坏目标是A.数据保密性B.数据完整性C.服务可用性D.身份真实性18.等保2.0的五个安全保护等级中,第三级的保护要求定位为A.自主保护B.指导保护C.监督保护D.强制保护19.以下攻击方式中,属于社会工程学攻击范畴的是A.通过端口扫描发现目标开放的服务B.冒充客服人员骗取用户的账号密码C.利用SQL注入漏洞窃取数据库数据D.利用缓冲区溢出漏洞获取服务器权限20.HTTPS协议通过以下哪项技术实现传输层的安全加密A.IPsecB.SSL/TLSC.SETD.PGP二、多项选择题(本大题共10小题,每小题2分,共20分,多选、少选、错选均不得分)1.网络安全核心目标CIA三元组包含以下哪几个核心要素A.保密性B.完整性C.可用性D.可审计性2.以下攻击类型中,属于典型应用层攻击的是A.SQL注入B.跨站脚本XSSC.SYN洪水攻击D.ARP欺骗E.跨站请求伪造CSRF3.零信任安全架构的核心设计原则包括A.永不信任,始终验证B.最小权限访问C.假设breach(默认已经被入侵)D.持续动态评估与访问控制4.以下算法中,属于我国自主设计的国密算法的是A.SM2B.SM3C.SM4D.AES5.网络钓鱼攻击常用的传播手段包括A.伪造仿冒官方网站页面B.发送带恶意附件或链接的钓鱼邮件C.伪装成官方机构人员通过短信发送钓鱼链接D.利用节日、工作通知等场景诱导用户输入账号密码E.在公共WiFi中部署钓鱼探针窃取用户数据6.等保2.0相较于传统等保1.0的核心变化包括A.将云、大数据、物联网、工业控制系统、移动互联等新兴技术场景纳入保护范围,新增对应安全扩展要求B.调整了安全要求框架,分为安全通用要求和安全扩展要求,适配不同场景C.强调动态防护、持续测评,替代了原有静态防护的要求D.提高了各级信息系统的安全防护基线要求,适配当前新的安全威胁形势7.合法的X.509数字证书中包含以下哪些内容A.证书持有者的公钥信息B.证书持有者的身份信息C.证书颁发机构CA的数字签名D.证书的有效期限E.证书持有者的私钥信息8.以下属于常见访问控制模型的是A.自主访问控制DACB.强制访问控制MACC.基于角色的访问控制RBACD.基于属性的访问控制ABAC9.勒索软件攻击扩散后,常用的恢复方式包括A.支付赎金后解密恢复数据B.从离线备份中恢复数据C.利用公开漏洞解密工具恢复数据D.格式化硬盘后重装系统恢复数据10.我国现行网络空间安全相关核心法律法规包括A.《中华人民共和国网络安全法》B.《中华人民共和国数据安全法》C.《中华人民共和国个人信息保护法》D.《关键信息基础设施安全保护条例》三、判断题(本大题共10小题,每小题1分,共10分,正确打√,错误打×)1.反射型XSS攻击的危害程度高于存储型XSS攻击,因为反射型XSS可以长期存在于服务器端。2.DES对称加密算法的有效密钥长度为56位,其密钥长度较短,已经无法对抗现代算力的暴力破解。3.防火墙可以阻止所有来自外网的攻击,内部网络不需要额外部署安全防护措施。4.零信任架构的核心假设是网络不存在固定的可信边界,网络内部默认也是不可信的。5.SQL注入攻击不仅可以窃取数据库数据,还可以篡改数据、获取服务器权限甚至控制整个服务器。6.对称加密算法的加密速度远快于非对称加密算法,更适合加密大批量数据。7.ARP协议本身设计没有身份认证机制,因此天然存在被利用进行ARP欺骗的安全缺陷。8.使用HTTPS协议的网站不存在任何安全漏洞,用户可以放心访问所有HTTPS网站。9.我国《网络安全法》明确规定,国家对关键信息基础设施实行重点保护。10.哈希函数(数字摘要)是单向不可逆函数,无法通过生成的摘要还原出原始明文数据。四、简答题(本大题共4小题,每小题5分,共20分)1.请简述网络安全核心目标CIA三元组的具体含义。2.请简述对称加密算法与非对称加密算法的核心区别。3.请简述DDoS攻击的定义,说明其核心危害。4.请简述等保2.0框架下,网络安全等级保护的五个核心工作流程。五、综合分析题(本大题共2小题,每小题15分,共30分)1.某省级互联网企业新上线面向公众的生活服务平台,为省内超过120万用户提供政务办理、生活缴费服务,平台存储大量用户个人身份信息、交易数据,平台信息系统一旦被破坏,会对省内大量用户的合法权益造成严重损害,也会对当地公共服务秩序造成影响。请结合等级保护相关要求回答以下问题:(1)该平台应当被定为哪个保护等级?请说明定级理由;(2)请列出该等级系统在安全管理层面对于管理制度的核心要求。2.某公司办公网络发生安全事件:多名员工收到发件人显示为“公司行政部”的邮件,标题为“2025年员工福利申领通知”,附件为“福利申领表.xlsm”,部分员工打开附件后按照提示启用了文档宏功能,随后自己电脑内的所有文件被加密,桌面弹出勒索提示信息,要求支付0.5比特币赎金才能解密,随后勒索软件横向传播,导致公司近30台办公主机被加密,核心业务文档无法访问。请结合该案例回答以下问题:(1)该安全事件属于哪种类型的网络攻击?(2)请分析该攻击的完整入侵路径;(3)请列出针对此类攻击的具体防范措施。参考答案及解析一、单项选择题参考答案1.B解析:根据等保要求,第三级网络系统应当每年开展一次安全测评,第四级每半年一次,因此选B。2.D解析:OSI安全体系结构定义的五类安全服务为:鉴别服务、访问控制服务、数据保密性服务、数据完整性服务、不可否认服务,入侵检测不属于安全服务范畴,因此选D。3.B解析:SYN是TCP协议的控制报文,TCP属于传输层协议,因此SYN洪水攻击发生在传输层,选B。4.A解析:零信任的核心原则是“永不信任,始终验证”,打破了传统边界信任模型,因此选A。5.C解析:AES、DES是对称加密算法,SHA-256是哈希算法,RSA是非对称加密算法,因此选C。6.C解析:捕鲸钓鱼是专门针对高管等高价值特定目标的钓鱼攻击,鱼叉钓鱼针对特定群体,普通钓鱼针对不特定多数人,因此选C。7.C解析:SQL注入的核心原理是未过滤用户输入,导致用户输入的SQL指令被数据库解析执行,因此选C。8.A解析:保密性确保数据不被未授权泄露,完整性确保不被篡改,可用性确保合法访问,因此选A。9.B解析:题干描述的是字典攻击的定义,暴力破解是尝试所有可能的字符组合,因此选B。10.A解析:存储型XSS将恶意脚本存储在服务器端,所有访问该页面的用户都会触发攻击,因此危害最大,选A。11.C解析:IPsecVPN工作在网络层,SSLVPN工作在应用层,因此选C。12.B解析:我国国家网络安全宣传周固定为每年9月第三周,因此选B。13.B解析:BLP模型是面向保密性的强制访问控制模型,Biba模型面向完整性,因此选B。14.B解析:ARP欺骗的核心目的是篡改IP-MAC对应关系,实现中间人攻击、窃取流量数据,因此选B。15.D解析:数字签名可以实现身份认证、完整性校验、不可否认性,本身不承担数据加密功能,因此选D。16.B解析:包过滤防火墙对IP和TCP报文头进行过滤,工作在网络层和传输层,应用层网关防火墙工作在应用层,因此选B。17.C解析:DDoS攻击通过大量流量或请求耗尽目标资源,导致合法用户无法访问,破坏的是服务可用性,因此选C。18.C解析:等保五级定位分别是:一级自主保护、二级指导保护、三级监督保护、四级强制保护、五级专项保护,因此选C。19.B解析:社会工程学攻击利用人的心理弱点,而非技术漏洞,冒充客服骗取密码属于典型社会工程学攻击,因此选B。20.B解析:HTTPS基于SSL/TLS协议实现传输加密,因此选B。二、多项选择题参考答案1.ABC解析:CIA三元组为保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),可审计性不属于CIA三元组成分,因此选ABC。2.ABE解析:SYN洪水攻击是传输层攻击,ARP欺骗是数据链路层/网络层攻击,SQL注入、XSS、CSRF都是应用层攻击,因此选ABE。3.ABCD解析:四项均为零信任架构的核心设计原则,因此选ABCD。4.ABC解析:SM2(非对称)、SM3(哈希)、SM4(对称)都是我国国密算法,AES是美国标准加密算法,因此选ABC。5.ABCD解析:公共WiFi窃取信息属于中间人攻击范畴,不属于钓鱼攻击的传播手段,前四项都是钓鱼攻击的常用手段,因此选ABCD。6.ABCD解析:四项都是等保2.0相较于等保1.0的核心变化,因此选ABCD。7.ABCD解析:私钥由证书持有者自行保存,不会存入数字证书中,因此选ABCD。8.ABCD解析:四项都是主流的访问控制模型,因此选ABCD。9.ABC解析:格式化硬盘会彻底丢失原有数据,无法恢复核心业务文档,前三种都是常用的有效恢复方式,因此选ABC。10.ABCD解析:四项都是我国现行核心网络安全法律法规,因此选ABCD。三、判断题参考答案1.×解析:存储型XSS长期存储在服务器端,危害远高于反射型XSS,反射型XSS需要诱导用户点击特殊链接才能触发,因此题干表述错误。2.√解析:DES的有效密钥长度为56位,现代算力可以在几小时内破解DES,因此题干表述正确。3.×解析:防火墙无法防范内部攻击、绕过防火墙的0day攻击等,内部网络同样需要安全防护,因此题干表述错误。4.√解析:零信任抛弃了传统“内网可信、外网不可信”的模型,认为任何节点默认都不可信,需要持续验证,因此题干表述正确。5.√解析:SQL注入攻击可以通过堆叠查询、提权等操作,实现数据窃取、篡改甚至服务器控制,因此题干表述正确。6.√解析:对称加密计算复杂度低,加密速度远快于非对称加密,适合加密大批量数据,非对称加密仅用于加密密钥等小量数据,因此题干表述正确。7.√解析:ARP协议设计之初没有考虑认证需求,攻击者可以发送伪造的ARP响应,欺骗主机修改IP-MAC对应表,因此题干表述正确。8.×解析:HTTPS仅保障传输过程的加密,无法避免网站本身存在XSS、SQL注入等业务漏洞,因此题干表述错误。9.√解析:《网络安全法》第三章专门规定了关键信息基础设施的运行安全,明确国家对关键信息基础设施实行重点保护,因此题干表述正确。10.√解析:哈希函数的核心特性就是单向不可逆,仅能用于校验完整性,无法还原原文,因此题干表述正确。四、简答题参考答案1.CIA三元组是网络安全的三个核心目标,具体含义如下:(1)保密性:指确保信息仅被合法授权用户访问,不被未授权用户泄露或获取,通过加密、访问控制等技术实现,核心是防止数据泄露(2分);(2)完整性:指确保信息在存储、传输过程中不被未授权篡改、伪造或删除,保证数据的一致性和准确性,通过哈希校验、数字签名等技术实现(1.5分);(3)可用性:指确保合法用户需要访问信息或服务时,能够正常、及时地获得服务,不被攻击或故障阻断,通过冗余备份、DDoS防护、集群部署等技术实现(1.5分)。2.对称加密与非对称加密的核心区别如下:(1)密钥使用:对称加密加密和解密使用同一个密钥,非对称加密使用公钥、私钥一对密钥,公钥公开,私钥私有(1分);(2)密钥分发:对称加密需要安全通道分发密钥,密钥分发管理难度大,非对称加密公钥公开,不需要安全通道分发公钥,密钥分发更安全(1分);(3)加密速度:对称加密计算量小,加密解密速度快,非对称加密基于复杂数论问题,计算量大,速度远慢于对称加密(1分);(4)应用场景:对称加密适合加密大批量明文数据,比如文件加密、HTTPS的业务数据加密,非对称加密适合加密小量数据,比如密钥交换、数字签名、身份认证(1分);(5)安全基础:对称加密的安全依赖于密钥的保密性,密钥泄露则加密完全失效,非对称加密的安全依赖于私钥的保密性,公钥公开不影响安全(1分)。3.DDoS全称分布式拒绝服务攻击,是指攻击者控制大量分散的僵尸主机,同时向目标信息系统发送大量恶意请求或流量,耗尽目标系统的带宽、计算、存储等资源,使得目标系统无法为合法用户提供正常服务的攻击方式(3分)。DDoS攻击的核心危害是破坏目标系统的可用性,导致合法用户无法访问服务,对于面向公众的业务平台来说,会造成严重的经济损失,还可能引发品牌声誉损害和用户信任危机(2分)。4.等保2.0的五个核心工作流程为:(1)定级:根据信息系统的业务重要程度、遭到破坏后的危害程度,确定对应的安全保护等级,由运营使用单位自主定级,经主管部门审核后完成初步定级(1分);(2)备案:定级完成后,运营使用单位向当地公安机关网安部门办理备案手续,提交定级报告等备案材料(1分);(3)建设整改:运营使用单位根据对应等级的安全要求,开展安全技术体系和管理体系建设,排查整改现有安全隐患,落实各项防护要求(1分);(4)等级测评:运营使用单位委托符合资质要求的第三方测评机构对信息系统开展安全测评,验证防护措施符合等级要求,出具正式测评报告(1分);(5)监督检查:公安机关网安部门对辖区内信息系统的等级保护工作开展定期监督检查,督促运营使用单位持续落实安全要求,整改发现的问题(1分)。五、综合分析题参考答案1.(1)该平台应当定为第三级安全保护等级(3分)。定级理由:根据我国《信息安全等级保护管理办法》和等保2.0定级规则,第三级信息系统的定义为:信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成严重损害,或者对社会秩序和公共利益造成损害,不损害国家安全。该平台服务省内120万公众用户,存储大量用户个人身份信息和交易数据,被破坏后会对大量公民合法权益造成严重损害,也会影响当地公共服务秩序,符合第三级系统的定级标准(4分)。(2)第三级系统安全管理层面对于管理制度的核心要求为:①制定完整的安全管理制度体系,明确总体安全方针和策略,针对人员安全、建设管理、运维管理、应急管理等各个环节制定专项管理制度,覆盖所有安全管理场景(2分);②明确制度的发布和修订流程,所有制度需经单位安全管理部门审核、主要负责人批准后发布,每年至少开展一次制度适用性评审,根据业务变化、威胁更新、合规要求及时修订制度(2分);③明确各个岗位的安全职责,落实网络安全主体责任,指定专职的网络安全管理人员,明确单位主要负责人为网络
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 丁腈橡胶装置操作工冲突解决考核试卷含答案
- 2025年下半年教师资格证考试幼儿园《综合素质》真题及答案
- 2025年全国计算机二级wps考试题库及答案
- 2025年上半年教师资格证考试《小学教育教学知识与能力》真题及答案完
- 2025年9月计算机二级WPSOffice选择题及答案解析
- 2026浙江省教师职称考试(地理)历年参考题库含答案详解3卷
- 2026年教师心理健康维护与调适课件(知识竞赛版)
- 2026河南机关事业单位工勤技能岗位等级考试(装饰美工·技师/二级)历年参考题库含答案详解2卷
- 2026河南机关事业单位工勤技能岗位等级考试(保管工·高级技师/一级)历年参考题库含答案详解3卷
- 2026河北省卫生系统招聘考试(医学影像)历年参考题库含答案详解2卷
- 包子馒头生产管理制度
- DB37-T4976-2025河湖生态产品价值核算技术规范
- 外委施工单位安全培训课件
- 小儿甲型流感课件
- 内镜常见故障及处理课件
- 野战生存新版
- YY/T 1924-2025外科植入物镍钛形状记忆合金绳材
- 2025至2030年中国石墨烯导热复合材料行业市场现状调查及发展战略研判报告
- 二零二五年度锅炉运行数据分析及优化合同
- FIDIC 银皮书英文版
- 分部、分项工程质量验收记录
评论
0/150
提交评论