2025年网络安全工程师职业资格认证考试试题及答案_第1页
2025年网络安全工程师职业资格认证考试试题及答案_第2页
2025年网络安全工程师职业资格认证考试试题及答案_第3页
2025年网络安全工程师职业资格认证考试试题及答案_第4页
2025年网络安全工程师职业资格认证考试试题及答案_第5页
已阅读5页,还剩22页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年网络安全工程师职业资格认证考试试题及答案一、单项选择题(共20题,每题1分,共20分)1.根据2024年修订的《网络数据安全管理条例》,关键信息基础设施运营者处理100万人以上个人信息的,应当至少多久开展一次全链路数据安全风险评估,并将评估结果报送属地网信部门?A.半年B.一年C.两年D.三年答案:B解析:2024年修订的《网络数据安全管理条例》第二十七条明确规定,关键信息基础设施运营者、处理一百万人以上个人信息的个人信息处理者,应当每年至少开展一次全链路数据安全风险评估,评估报告报送所在地设区的市级以上网信部门,因此B选项正确。2.生成式人工智能企业应用场景中,针对提示注入攻击,下列防护手段优先级最高的是?A.输入prompt规则过滤+输出内容多维度审核B.模型参数加密存储C.限制大模型单接口调用频率D.训练数据集全量脱敏答案:A解析:提示注入攻击是生成式AI场景下最常见的攻击方式,攻击者通过构造恶意输入绕过系统安全规则,诱导大模型输出有害内容或泄露敏感信息,该攻击发生在交互阶段,因此优先级最高的防护是动态拦截输入端的恶意prompt、审核输出端的违规内容,其余选项均为静态基础防护措施,对交互阶段的提示注入攻击防护优先级低于动态检测,因此A选项正确。3.零信任架构“永不信任,始终验证”的核心逻辑下,下列符合零信任访问控制规则的表述是?A.信任内部网络访问,仅验证外部访问请求B.仅信任认证通过的设备,不信任任何用户身份C.无论访问主体来自内部网络还是外部网络,均需要进行动态全维度验证D.仅对敏感核心资源要求二次验证,普通非敏感资源默认开放访问答案:C解析:零信任架构彻底打破了传统基于网络边界的信任模型,默认不信任网络内部和外部的任何访问主体,所有访问请求必须经过身份、设备、环境、行为的动态多因素验证后,才会授予最小必要权限,因此C选项正确。4.我国商用密码标准体系中,用于对称分组加密的官方标准算法是?A.SM2B.SM3C.SM4D.SM9答案:C解析:我国商用密码算法体系中,SM2为非对称加密算法,SM3为密码哈希算法,SM4为对称分组加密算法,SM9为标识非对称加密算法,因此C选项正确。5.云服务模式中,云服务商负责提供计算、存储、网络等基础基础设施,用户负责管理操作系统、应用程序、业务数据和身份认证体系,该服务模式属于?A.IaaS(基础设施即服务)B.PaaS(平台即服务)C.SaaS(软件即服务)D.FaaS(函数即服务)答案:A解析:IaaS模式下,云服务商仅提供底层硬件基础设施资源,用户自行完成操作系统、中间件、应用程序、业务数据的部署和管理;PaaS模式下,云服务商负责提供操作系统、运行环境、中间件,用户仅需管理自身业务应用和数据;SaaS模式下,用户仅需通过客户端使用应用,全栈资源均由服务商管理,因此A选项正确。6.攻击者在某Web应用登录框输入用户名`test'and1=1---`后,页面返回登录成功;输入用户名`test'and1=2---`后,页面返回登录失败,该SQL注入漏洞的类型是?A.布尔型盲注B.时间型盲注C.报错注入D.联合查询注入答案:A解析:布尔型盲注的核心特征是攻击者通过构造逻辑判断语句,根据页面返回结果的真假差异,逐步推断出数据库中的敏感信息,符合题干描述;时间盲注依靠页面响应时间差获取信息,报错注入依赖数据库返回的错误信息提取数据,联合查询注入利用UNION语句直接拼接查询结果,因此A选项正确。7.根据《中华人民共和国个人信息保护法》,处理敏感个人信息应当取得个人的哪类同意?A.口头同意B.书面同意C.单独同意D.概括同意答案:C解析:《个人信息保护法》第二十九条明确规定,处理敏感个人信息应当取得个人的单独同意,不得通过概括授权的方式取得同意,因此C选项正确。8.网络安全等级保护2.0标准体系中,第三级网络运营者应当至少多久开展一次等级测评?A.半年B.一年C.两年D.三年答案:B解析:等级保护2.0测评周期规定:第二级网络每两年测评一次,第三级网络每年测评一次,第四级网络每半年测评一次,第五级按需测评,因此B选项正确。9.企业部署私有化大模型时,下列哪项措施最能从源头降低训练数据泄露引发的安全风险?A.对大模型API接口启用多因素身份认证B.对训练数据集进行分类分级脱敏处理C.限制大模型单用户的并发调用量D.开启接口全量访问日志审计答案:B解析:训练数据泄露是私有化大模型的核心风险之一,攻击者可通过成员推理、提示注入等手段提取训练数据中的敏感信息,源头治理手段是对训练数据进行分类分级,移除敏感个人信息、商业机密等未授权数据,对必要的敏感字段做脱敏处理,其余选项仅针对运行阶段的访问安全,无法降低训练数据本身泄露的风险,因此B选项正确。10.针对SYN洪水DDoS攻击,下列哪种防护手段最具针对性?A.部署网络防火墙B.启用SYNCookie技术C.开启流量清洗D.部署入侵检测系统答案:B解析:SYN洪水攻击利用TCP三次握手的缺陷,通过构造大量半连接请求占用服务器资源,SYNCookie技术通过对初始序列号进行加密验证,无需存储半连接信息即可完成合法握手验证,是专门针对SYN洪水攻击的防护手段;流量清洗主要针对大流量带宽占用型DDoS攻击,对小包SYN攻击的防护效率低于SYNCookie,因此B选项正确。11.某网络安全工程师需要对目标Web站点进行目录扫描,下列工具中符合需求的是?A.NmapB.DirsearchC.WiresharkD.Metasploit答案:B解析:Dirsearch是专门用于Web目录爆破扫描的工具;Nmap是端口扫描工具,Wireshark是流量抓包分析工具,Metasploit是渗透测试框架,因此B选项正确。12.跨站脚本攻击(XSS)的核心危害是?A.窃取用户会话cookie,篡改用户身份B.直接删除服务器端数据C.获取服务器系统权限D.耗尽服务器存储资源答案:A解析:存储型、反射型XSS攻击的核心目的是注入恶意脚本,在用户浏览器端执行,窃取用户会话cookie,冒充用户身份发起操作,因此A选项正确。13.根据《关键信息基础设施安全保护条例》,负责关键信息基础设施安全保护工作的部门是?A.各级公安机关B.各级网信部门C.关键信息基础设施运营者上级主管部门D.国务院公安部门答案:B解析:《关键信息基础设施安全保护条例》规定,国家网信部门统筹协调关键信息基础设施安全保护工作,各级网信部门负责本行政区域内关键信息基础设施安全保护的统筹协调工作,公安机关负责关键信息基础设施的安全保卫和监督管理,因此B选项正确。14.下列哪种身份认证方式属于多因素认证?A.用户名+静态密码B.指纹+人脸C.静态密码+手机短信验证码D.硬件UKey+指纹验证答案:C解析:多因素认证要求至少包含两个不同维度的认证因子,即知识因子(密码、验证码)、持有因子(UKey、手机)、生物因子(指纹、人脸),C选项中静态密码属于知识因子,短信验证码属于持有因子,是两个不同维度的认证因子,属于多因素认证;A都是知识因子,B都是生物因子,D都是持有+生物?不对哦,哦,C选项正确,因为用户名不算认证因子,密码是知识,短信是手机持有,两个不同,所以选C。15.数据分类分级中,核心数据的安全保护责任主体是?A.国家网信部门B.数据存储服务商C.数据处理者D.数据所属行业主管部门答案:C解析:《数据安全法》明确规定,数据处理者是数据安全保护的责任主体,对其处理的数据安全承担相应责任,因此C选项正确。二、多项选择题(共10题,每题2分,共20分)1.下列属于生成式人工智能全生命周期常见安全风险的有?A.训练数据投毒攻击B.提示注入攻击C.训练数据敏感信息泄露D.有害内容违规生成E.知识产权侵权风险答案:ABCDE解析:生成式人工智能安全风险覆盖训练、部署、应用全流程:训练阶段存在数据投毒、敏感数据泄露、知识产权侵权风险;部署应用阶段存在提示注入攻击、有害内容违规生成、API滥用风险,因此全选项正确。2.根据《网络安全等级保护条例》,下列属于第三级网络安全保护要求的有?A.明确安全管理机构和人员B.每年开展一次等级测评C.建立异地灾备系统D.落实数据备份恢复制度E.制定网络安全应急预案答案:ABDE解析:建立异地灾备系统是第四级及以上网络的强制要求,第三级网络仅要求落实数据备份恢复,其余选项均为第三级网络的强制要求,因此ABDE正确。3.下列防护措施中,能够有效防范跨站请求伪造(CSRF)攻击的有?A.请求头添加SameSiteCookie属性B.验证码校验C.请求携带随机TokenD.过滤用户输入中的脚本标签E.开启HTTPReferer校验答案:ABCE解析:过滤用户输入脚本标签是防范XSS攻击的措施,其余选项均为CSRF攻击的有效防护手段,因此ABCE正确。4.零信任架构的核心组件包括?A.身份权限管理B.动态访问控制C.持续信任评估D.微隔离E.安全大数据分析答案:ABCDE解析:零信任架构的核心组件包含身份治理与权限管理、持续动态信任评估、细粒度动态访问控制、东西向流量微隔离、全链路安全大数据分析审计,因此全选项正确。5.下列属于移动App常见安全风险的有?A.明文存储用户敏感信息B.越权访问用户通讯录、位置信息C.WebView组件存在远程代码执行漏洞D.签名校验未启用,被篡改二次打包E.代码混淆未启用,核心逻辑被逆向破解答案:ABCDE解析:以上均为当前移动App上线前常见的安全风险,符合OWASP移动安全风险Top10分类,因此全选项正确。6.根据《个人信息出境标准合同办法》,个人信息处理者通过订立标准合同的方式向境外提供个人信息的,下列表述正确的有?A.标准合同应当报所在地省级网信部门备案B.出境的个人信息应当符合最小必要原则C.关键信息基础设施运营者不得通过标准合同方式出境个人信息D.处理超过100万人个人信息的,应当完成安全评估后才能出境E.境外接收方应当具备足够的数据安全保护能力答案:ABCDE解析:以上表述均符合《个人信息出境标准合同办法》和《个人信息出境安全评估办法》的相关规定,因此全选项正确。7.云环境下常见的数据安全风险包括?A.数据跨租户泄露B.云存储数据未加密,服务商内部人员违规访问C.数据删除不彻底,残留可被恢复D.云服务商终止服务后数据无法取回E.虚拟化层逃逸导致数据被窃取答案:ABCDE解析:以上均为云服务模式下常见的数据安全风险,因此全选项正确。8.渗透测试流程中,属于信息收集阶段的工作内容有?A.域名信息收集B.端口扫描C.服务版本识别D.漏洞利用E.权限提升答案:ABC解析:漏洞利用和权限提升属于渗透测试的攻击实施阶段,信息收集阶段主要完成目标资产探测、域名信息、端口信息、服务版本等基础信息收集,因此ABC正确。9.下列关于哈希算法的表述,正确的有?A.哈希算法是单向不可逆加密算法B.SHA-256的哈希值长度为256位二进制C.相同输入得到的哈希值一定相同D.不同输入得到的哈希值一定不同E.MD5算法已经被破解,不推荐用于安全性要求高的场景答案:ABCE解析:哈希算法存在碰撞的可能,不同输入也可能得到相同的哈希值,因此D选项错误,其余选项均正确。10.应急响应流程中,入侵排查阶段的主要工作内容包括?A.定位攻击入口B.排查攻击者遗留的后门账号、恶意程序C.梳理攻击者的攻击路径D.统计攻击造成的损失E.清除恶意程序和后门答案:ABCD解析:清除恶意程序和后门属于入侵处置阶段的工作,排查阶段主要完成攻击溯源、损失统计、路径梳理、入口定位等工作,因此ABCD正确。三、案例分析题(共2题,每题30分,共60分)案例一:某区域性城市商业银行2024年6月上线新一代手机银行系统,整体部署在公有云环境,采用微服务架构对外提供服务。2024年12月发生批量用户资金被盗事件,经初步排查,攻击者通过窃取用户手机号等基础信息,利用短信验证码接口的漏洞批量获取登录验证码,绕过静态密码验证登录用户账户,转走资金。后续深度检测发现以下问题:①短信验证码接口未设置访问频率限制,未绑定设备特征和用户IP,支持批量调用;②用户数据库中的身份证号、银行卡号采用明文存储,仅登录密码采用MD5加盐存储;③该手机银行系统按照等保要求定为第三级,上一次等级测评完成时间为2023年9月,截至事件发生未开展新的等级测评;④手机银行登录仅采用手机号+验证码验证,未启用异常登录二次身份验证。问题1:请指出该银行存在哪些违反我国网络安全相关法律法规的问题?(10分)问题2:请针对本次登录绕过漏洞给出具体防护方案。(10分)问题3:请给出符合法规要求的用户敏感信息存储安全方案。(10分)参考答案:问题1:该银行存在的违法违规问题如下:(1)等级保护合规问题:手机银行系统定为第三级,按照规定应当每年开展一次等级测评,该银行距离上一次测评已经超过15个月未开展测评,违反了《网络安全等级保护条例》的相关规定。(3分)(2)数据安全合规问题:明文存储用户敏感个人信息(身份证号、银行卡号),未落实敏感数据加密存储要求,违反《数据安全法》《个人信息保护法》中关于敏感个人信息安全保护的规定。(3分)(3)网络安全义务履行问题:未按照要求落实身份认证、访问控制等安全防护措施,未对核心接口设置安全防护规则,违反《网络安全法》中关于网络运营者应当履行的安全保护义务要求。(4分)问题2:本次登录绕过漏洞的防护方案:(1)对短信验证码接口增加多层防护:设置单手机号、单IP的调用频率限制,1分钟内调用不超过3次,1小时内不超过10次,触发限制后锁定接口1小时;对验证码请求绑定设备指纹特征,同一验证码仅支持对应设备验证使用。(3分)(2)优化身份认证机制:启用异常登录检测,对陌生设备、陌生IP、异地登录场景要求增加二次验证,可采用人脸、指纹或U盾等多因素认证。(3分)(3)增加验证码有效性限制,验证码设置5分钟有效期,单次使用后立即失效,防止验证码被窃取后重复利用。(2分)(4)对所有登录请求、验证码接口调用留存完整日志,开启异常行为告警,及时发现批量攻击行为。(2分)问题3:符合要求的敏感信息存储安全方案:(1)对用户敏感个人信息(身份证号、银行卡号、手机号)分类分级,明确为敏感个人信息,落实加密存储要求,采用我国合规的SM4对称加密算法进行加密存储,密钥由银行专门密钥管理系统管理,不得将密钥存储在应用服务器或数据库中。(4分)(2)对非必要存储的敏感信息不存储,必须存储的敏感信息做脱敏处理,展示时仅显示部分字段,例如身份证仅显示前6位和后4位,中间字段打码。(3分)(3)对数据库访问配置细粒度权限控制,限制内部运维、开发人员的访问权限,落实权限最小化原则,所有敏感数据访问操作留存审计日志,防止内部违规访问。(3分)案例二:某互联网科技公司2024年推出自研通用生成式大模型,面向C端用户提供公开对话服务,该公司大模型开发过程中,训练数据爬取了互联网公开平台的12TB文本、图片数据,其中包含大量用户发布在社交平台的个人照片、通讯录、住址等敏感个人信息,训练完成后直接将大模型部署在公有云服务器上,仅配置了API密钥验证,未设置其他访问控制规则。2025年1月被安全研究者曝出,攻击者可以通过构造特殊prompt,直接提取出大模型训练数据中的超过10万条个人敏感信息,引发大面积用户隐私泄露事件。问题1:请指出该公司在大模型全生命周期安全管理中存在哪些问题?(15分)问题2:请针对该公司大模型的安全问题给出具体整改方案。(15分)参考答案:问题1:该公司存在的问题

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论