2025年大学网络空间安全(网络安全防护)试题及答案_第1页
2025年大学网络空间安全(网络安全防护)试题及答案_第2页
2025年大学网络空间安全(网络安全防护)试题及答案_第3页
2025年大学网络空间安全(网络安全防护)试题及答案_第4页
2025年大学网络空间安全(网络安全防护)试题及答案_第5页
已阅读5页,还剩22页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年大学网络空间安全(网络安全防护)试题及答案一、单项选择题(每题2分,共40分)1.零信任安全架构的核心思想是()A.默认信任内部网络所有主体B.永不信任,始终验证C.基于网络边界划分信任域D.只要身份验证一次即可终身信任2.生成式AI应用中,攻击者通过构造恶意提示词,诱导AI输出原本不允许访问的敏感信息,这种攻击被称为()A.模型后门攻击B.提示词注入攻击C.训练数据投毒攻击D.模型窃取攻击3.根据《网络安全等级保护管理办法》,第三级网络运营者应当多久开展一次等保测评()A.每半年B.每一年C.每两年D.每三年4.CC攻击属于以下哪类攻击的典型类型()A.DDoS攻击B.SQL注入攻击C.跨站脚本攻击D.端口扫描攻击5.根据《中华人民共和国数据安全法》,处理核心数据的活动应当由哪一级部门组织开展国家安全评估()A.县级网信部门B.市级网信部门C.省级以上网信部门D.国家安全机关6.零信任架构中,实现所有访问控制逻辑的核心基础是()A.边界安全防护B.身份治理与访问管理C.数据加密传输D.入侵检测系统7.物联网终端安全防护中,以下哪项不属于常见的安全风险()A.默认弱口令普遍存在B.固件未做签名校验,容易被篡改C.终端计算与存储资源有限,无法部署重型安全防护D.终端算力过剩,浪费带宽资源8.根据《生成式人工智能服务管理暂行办法》,关于生成内容的知识产权归属,以下说法正确的是()A.生成内容的著作权自动归属生成式AI服务提供者B.生成内容的知识产权归属由服务提供者和用户约定,未约定的符合独创性要求的著作权由用户享有C.生成内容不满足独创性要求,一律不享有著作权D.生成内容的著作权自动归属训练数据的提供者9.以下算法中,属于对称加密算法的是()A.RSAB.ECC椭圆曲线加密C.AES-256D.SHA-25610.跨站脚本(XSS)攻击按实现方式分类,不包含以下哪类()A.存储型XSSB.反射型XSSC.DOM型XSSD.路由型XSS11.Web应用防火墙(WAF)的核心防护对象是()A.终端桌面系统B.对外提供服务的Web应用C.后端核心数据库D.核心网络路由设备12.网络安全等级保护2.0的技术防护体系中,不包含以下哪个维度()A.安全物理环境B.安全管理中心C.安全通信网络D.安全人工智能13.以下攻击中,属于典型社会工程学攻击的是()A.钓鱼邮件攻击B.缓冲区溢出攻击C.端口扫描攻击D.DNS放大攻击14.零信任架构(ZeroTrustArchitecture)的标准缩写是()A.ZTAB.SDNC.IDSD.ABAC15.根据《网络安全事件分类分级指南》,造成80万用户个人信息泄露的网络安全事件属于哪一级()A.一般事件B.较大事件C.重大事件D.特别重大事件16.以下哪项技术是当前实现零信任细粒度访问控制、满足最小权限原则的核心技术()A.自主访问控制(DAC)B.基于角色的访问控制(RBAC)C.基于属性的访问控制(ABAC)D.访问控制列表(ACL)17.攻击者在生成式AI模型训练阶段,向训练数据集注入大量带恶意标签的样本,使得模型训练完成后在推理阶段输出攻击者预期的错误结果,这种攻击被称为()A.提示词注入攻击B.模型投毒攻击C.模型后门攻击D.对抗样本攻击18.HTTPS协议握手阶段,交换对称加密会话密钥时,主要用到以下哪类加密技术()A.对称加密B.非对称加密C.哈希算法D.流加密19.APT攻击的核心特点不包括以下哪项()A.目标明确,针对高价值目标发起B.潜伏期长,长期潜伏不被发现C.攻击手段复杂,结合多种技术和社会工程学D.攻击流量大,容易被边界防护设备发现20.根据《中华人民共和国网络安全法》,我国网络安全保护工作的基本方针是()A.积极防御、主动防护B.主动防御、综合防控C.积极防御、综合防范D.安全第一、预防为主二、多项选择题(每题3分,共30分)1.现代动态网络安全防护体系中,属于动态检测与响应类技术的有()A.入侵检测系统(IDS)B.入侵防御系统(IPS)C.安全信息与事件管理(SIEM)D.静态规则防火墙2.零信任安全架构的核心原则包括()A.永不信任,始终验证B.默认信任内部域,减少验证开销C.最小权限访问控制D.持续安全评估与动态调整3.当前生成式人工智能面临的主要安全风险包括()A.提示词注入引发敏感数据泄露B.深度伪造生成有害虚假内容,危害内容安全C.训练数据投毒导致模型输出恶意内容D.模型窃取侵害知识产权4.网络安全等级保护2.0相比等级保护1.0的主要变化包括()A.防护范围拓展到云计算、大数据、物联网、工业控制系统、移动互联网等新兴场景B.提出“一个中心三重防护”的框架,强化安全管理中心的统筹作用C.突出对主动防御、持续监测、大数据分析的要求D.简化了三级以上系统的测评要求,降低了防护标准5.常见的Web应用层安全漏洞包括()A.SQL注入漏洞B.跨站脚本(XSS)漏洞C.跨站请求伪造(CSRF)漏洞D.任意文件上传漏洞6.数据全生命周期安全防护中,常用的防护技术包括()A.敏感数据脱敏B.全链路数据加密C.数字水印溯源D.细粒度访问控制7.物联网场景下网络安全防护的主要难点包括()A.终端设备数量庞大,安全能力参差不齐,大量低端终端缺乏安全设计B.默认弱口令问题突出,攻击者容易批量入侵控制,形成僵尸网络C.终端计算存储资源有限,无法部署常规的终端安全防护软件D.通信协议种类多样,传统边界防护无法适配所有协议的防护需求8.以下攻击方式中,属于典型社会工程学攻击的有()A.钓鱼邮件攻击B.语音诈骗攻击C.尾随授权人员进入物理管控区域D.缓冲区溢出攻击9.网络安全应急响应的完整流程包括以下哪些阶段()A.监测预警阶段B.应急处置阶段C.根源排查与加固阶段D.恢复与复盘总结阶段10.根据《中华人民共和国个人信息保护法》,个人信息处理者应当履行的法定义务包括()A.制定内部管理制度和操作规程,对个人信息处理活动进行合规管理B.对个人信息实行分类分级管理,根据不同级别采取不同防护措施C.采取加密、去标识化等必要的安全技术措施保护个人信息安全D.定期对个人信息处理活动开展合规审计,排查安全风险三、判断题(每题1分,共10分)1.零信任架构默认不信任所有访问请求,因此不需要对访问主体进行持续身份验证,只需要验证一次即可()2.所有网络系统都必须按照规定到网信部门完成等级保护备案()3.SQL注入攻击的本质是攻击者将恶意SQL代码插入到用户输入参数中,拼接进入应用的SQL查询语句,欺骗数据库执行恶意操作()4.存储型XSS攻击的恶意代码存储在服务器端,所有访问该页面的用户都会触发攻击,危害远大于反射型XSS()5.根据我国现行著作权法,所有生成式人工智能生成的内容都不享有著作权保护()6.DDoS攻击的核心目的是窃取目标系统的敏感数据,而非阻断目标服务的可用性()7.数据脱敏技术可以在保留数据业务可用性的前提下,消除或降低敏感数据泄露的风险,常用于数据开放共享场景()8.APT攻击是指有组织的攻击者针对特定高价值目标发起的长期潜伏式攻击,具备极强的隐蔽性()9.部署Web应用防火墙(WAF)可以防护所有Web应用安全漏洞,包括未公开的零日漏洞()10.最小权限原则是网络安全防护的核心基本原则之一,指仅为访问主体分配完成指定任务所必需的最小权限,以此降低越权访问带来的安全风险()四、简答题(每题6分,共30分)1.简述零信任架构“永不信任,始终验证”的核心内涵,并说明零信任相比传统基于边界的防护架构的优势。2.简述网络安全等级保护2.0中“一个中心三重防护”框架的具体内容,并说明各部分的核心作用。3.简述生成式AI场景下提示词注入攻击的原理,并列举三种以上常见的防护手段。4.简述DDoS攻击的主要防护思路和常用防护技术。5.简述组织遭遇勒索病毒攻击后的标准应急处置步骤。五、综合应用题(共10分)某地方高校新建智慧校园一体化平台,集成了全校师生个人信息数据库、在线教学系统、校园卡支付系统三个核心模块,经等级保护测评定级为第三级网络。近期该平台连续发生三起安全事件:一是多名学生点击仿冒学校教务系统的钓鱼邮件链接后,账号密码被盗,个人成绩、学籍信息被泄露;二是在线教学系统的作业上传功能存在未校验的任意文件上传漏洞,攻击者上传一句话木马后获取了服务器的管理员权限,篡改了多门课程的考试成绩;三是校园卡支付系统在开学季遭受DDoS攻击,导致支付服务中断1小时,影响数千名学生的日常消费。请结合案例回答以下问题:(1)从技术防护和安全管理两个层面,分析该智慧校园平台存在的主要安全防护短板;(4分)(2)结合等保2.0三级要求,针对上述短板提出具体的整改方案,要求覆盖身份安全、应用安全、数据安全、应急防护四个维度。(6分)参考答案:一、单项选择题1.B2.B3.B4.A5.C6.B7.D8.B9.C10.D11.B12.D13.A14.A15.C16.C17.B18.B19.D20.C二、多项选择题1.ABC2.ACD3.ABCD4.ABC5.ABCD6.ABCD7.ABCD8.ABC9.ABCD10.ABCD三、判断题1.×2.×3.√4.√5.×6.×7.√8.√9.×10.√四、简答题参考答案1.核心内涵:“永不信任”指零信任架构打破传统基于网络边界的信任假设,无论访问请求来自内部网络还是外部网络,都默认是不安全的,不存在预先授予的信任,即便是内部合法用户的访问请求也需要重新校验;“始终验证”指对所有访问请求在访问前、访问过程中都需要进行持续的身份校验、权限校验和访问主体安全状态评估,不会通过一次验证就永久授予信任权限。优势:①传统防护假设内部网络可信,一旦攻击者突破边界进入内部,就可以自由横向移动访问核心资源,零信任消除了这种信任漏洞,能够有效防范APT攻击和内部越权威胁;②适配当前云计算、移动办公、远程访问等新型场景,传统边界防护无法适应网络无边界化的发展趋势,零信任基于身份的防护可以适配各类分布式访问场景,无论访问主体在什么位置都可以实现统一管控;③通过持续安全评估和动态权限调整,能够更精准的应对不断变化的安全风险,相比传统静态防护,整体防护弹性和适应性更强。2.“一个中心三重防护”是等保2.0技术防护体系的核心框架,具体内容和作用如下:①一个中心指安全管理中心,核心作用是对整个网络的安全设备、安全数据、安全策略进行统一管理,实现集中监测、统一分析、联动处置,解决传统防护中安全设备碎片化、安全数据孤岛、策略无法协同的问题;②三重防护第一重是区域边界防护,作用是对不同安全等级的网络区域进行逻辑或物理隔离,通过边界访问控制策略阻止未授权的跨区域访问,限制攻击者横向移动的范围;③第二重是通信网络防护,作用是保障网络通信过程的完整性、保密性和可用性,通过加密传输、网络入侵检测等技术防范通信过程中的窃听、篡改、中断等攻击;④第三重是计算环境防护,作用是保障终端、服务器、应用、数据等计算资源本身的安全,针对不同计算环境的风险特点采取对应的防护措施,保障核心业务和数据的安全。3.原理:提示词注入攻击是生成式AI特有的攻击类型,攻击者将恶意指令嵌入到正常用户的输入提示中,利用生成式AI对用户输入指令的优先级处理规则,诱导模型忽略系统预设的安全提示指令,执行攻击者指定的恶意操作,比如输出训练数据中的敏感信息、生成有害内容、调用未授权的工具接口越权访问内部资源等。由于当前大模型普遍采用“用户输入优先级高于系统提示”的训练逻辑,攻击者可以通过特殊语法构造让恶意指令优先级高于系统安全规则,从而绕过安全限制实现攻击。常见防护手段:①输入过滤与输出检测:对用户输入的提示词进行特征检测,识别恶意指令特征,对模型输出内容进行安全审核,过滤违规有害输出;②隔离训练数据与用户输入:通过提示工程隔离系统安全提示和用户输入,采用分隔符分隔不同来源的提示内容,让模型明确区分不同部分的优先级,避免用户输入干扰系统预设的安全规则;③权限隔离:对生成式AI访问敏感数据的能力进行最小权限限制,即使模型被注入攻击也无法获取未授权的敏感数据;④对抗训练:在模型训练阶段加入恶意提示注入的对抗样本,提升模型对恶意提示注入的识别和拦截能力。4.防护思路:DDoS攻击的核心是通过大量恶意流量耗尽目标的带宽、计算、存储等资源,导致正常用户的访问请求无法得到响应,因此防护核心思路是“分层清洗、溯源压制、弹性扩容”,提前在网络链路中清洗恶意流量,仅放通正常流量到达目标,同时提升目标自身的攻击承载能力。常用防护技术:①流量清洗:通过高防IP、近源清洗等技术,将恶意流量在靠近攻击者的网络节点就过滤清洗,仅放通正常流量到达目标站点,避免恶意流量占用目标的带宽资源;②弹性扩容:基于云原生弹性架构,动态扩容目标的带宽和计算资源,提升对流量攻击的承载能力;③流量稀释:采用Anycast路由技术将攻击流量分散到全球多个分布式节点,降低单节点的流量压力,避免单节点被打瘫;④源地址验证:通过IP溯源、源地址反欺骗技术,阻断伪造源地址的攻击流量,识别僵尸网络发起的攻击并联动运营商进行压制。5.勒索病毒攻击的标准处置步骤:①隔离阻断:第一时间断开感染主机的网络连接,关闭不必要的跨主机共享权限,防止勒索病毒横向扩散感染更多主机和服务器,避免攻击范围扩大;②排查评估:排查所有感染的终端和服务器,统计被加密的文件、泄露的数据范围,评估事件的影响范围和危害等级,按规定上报监管部门;③处置勒索:原则上禁止向攻击者支付赎金,支付赎金不仅无法保证数据一定能恢复,还会助长攻击者的勒索行为,甚至引发二次勒索;④数据恢复:从干净的离线备份中恢复被加密的数据,优先恢复核心业务系统,恢复前需要对备份数据进行病毒查杀,确保备份本身没有被感染;⑤根源清理:查找勒索病毒的入侵入口,常见入口包括钓鱼邮件、未修补的漏洞、弱口令,清理攻击者留下的后门,修补入侵入口的安全漏洞;⑥加固复盘:完善防护措施,比如部署终端安全防护软件、及时升级系统漏洞、落实离线备份制度,对事件进行复盘总结,优化应急响应流程,避免同类事件再次发生。五、综合应用题参考答案(1)安全防护短板分析:技术层面:①身份认证机制薄弱,仅采用静态密码认证,未部署多因素认证,密码被钓鱼盗取后攻击者可以直接登录访问;②应用安全防护缺失,既没有对上传文件做格式校验和恶意代码检测,也没有部署WAF拦截常见应用层攻击,未及时发现修补任意文件上传漏洞;③核心服务防护能力不足,支付系统没有部署DDoS防护,缺乏流量清洗能力和冗余带宽,攻击发生后直接中断服务;④数据安全防护不到位,敏感个人信息没有做加密存储和细粒度访问控制,泄露后无法溯源。管理层面:①安全意识培训不到位,师生识别钓鱼攻击的能力不足,是钓鱼攻击成功的主要原因;②漏洞管理机制缺失,没有定期对应用开展漏洞扫描和渗透测试,长期存在高危漏洞未被发现;③应急预案不完善,发生攻击后没有快速处置机制,导致服务中断时间过长;④权限管理不规范,Web应用服务器的运行权限过大,攻击者获取Web权限后直接拿到系统管理员权限,没有权限隔离限制。(2)整改方案:身份安全维度:①落实零信任身份管理要求,所有访问校园平台的账号都强制启用多因素认证,结合校园统一身份认证的二次校验,降低密码被盗后的未授权访问风险;②建立身份全生命周期管理,定期清理僵尸账号,对管理员账号实施特权管控,采用权限分离原则,限制特权账号的互联网暴露范围;③建立异常访问检测机制,对异地登录、多次连续失败登录等异常行为进行实时预警和

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论