版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年网络安全比赛试题及答案一、单项选择题(每题1分,共10分)针对生成式AI大模型训练过程中的数据泄露风险,以下哪种攻击手段可以通过输入构造的触发样本,窃取大模型训练过程中嵌入的敏感训练数据?A.数据投毒攻击B.模型窃取攻击C.记忆提取攻击D.Prompt注入攻击答案:C解析:记忆提取攻击也叫训练数据提取攻击,核心原理是利用大模型对训练数据的记忆特性,构造对抗性触发样本诱导大模型输出训练集中的原始敏感信息,是当前大模型数据泄露的核心攻击手段之一。根据2024年发布的《网络数据安全管理条例实施细则》,处理超过多少规模的敏感个人信息的运营者,应当主动开展数据安全评估并向监管部门申报?A.5万人B.10万人C.50万人D.100万人答案:B解析:《网络数据安全管理条例实施细则》明确要求,处理10万人以上敏感个人信息、100万人以上一般个人信息的运营者,应当按照规定开展数据安全风险评估并报送评估报告。零信任架构的核心设计原则不包括以下哪项?A.永不信任,始终验证B.基于身份的细粒度授权C.默认开放内部网络边界D.持续动态安全评估答案:C解析:零信任架构颠覆了传统基于网络边界的信任模型,核心假设是内部网络也不可信,默认关闭所有非必要访问权限,因此默认开放网络边界不属于零信任的核心原则。我国商用密码算法体系中,SM2算法属于哪一类算法?A.对称加密算法B.公钥密码算法C.密码哈希算法D.序列密码算法答案:B解析:我国商用密码算法体系中,SM2为椭圆曲线公钥密码算法,用于签名、密钥交换等场景;SM3为哈希算法,SM4为对称分组加密算法,SM9为标识密码算法。当前生成式AI大模型安全防护中,针对越狱Prompt攻击的多层防护核心方案是以下哪项?A.限制API调用频率B.输入内容过滤+输出内容审核+系统提示词隔离C.给大模型添加数字水印D.训练数据脱敏答案:B解析:限制调用频率、模型水印、训练数据脱敏都属于辅助防护手段,针对越狱Prompt攻击的多层核心防护架构为:输入层拦截违规特征、输出层审核生成内容、语法层面隔离用户输入和系统控制提示词,避免用户输入覆盖系统安全规则。Docker容器逃逸攻击中,哪项配置漏洞是攻击者获取宿主机权限最常见的诱因?A.容器端口映射错误B.以root权限运行容器且未做权限隔离C.容器镜像包含恶意代码D.容器网络模式设置为桥接答案:B解析:默认配置下多数容器以root权限运行,若未开启usernamespace映射隔离,容器内的root权限对应宿主机root权限,攻击者仅需利用一个容器内任意代码执行漏洞即可逃逸获取宿主机权限,是容器场景最常见的风险点。根据GB/T35273-2020《信息安全技术个人信息安全规范》,以下哪项不属于个人敏感信息范畴?
A.生物识别信息B.医疗健康信息C.个人行踪轨迹D.用户公开使用的用户名答案:D解析:个人敏感信息指一旦泄露、非法提供或滥用,极易危害自然人的人身、财产安全,侵犯自然人的名誉或隐私的个人信息,公开可用的用户名不属于敏感个人信息范畴。在密码安全领域,旁路攻击(侧信道攻击)主要针对以下哪个层面的安全缺陷?A.Web应用代码逻辑漏洞B.密码实现的物理特征泄露C.数据库权限配置缺陷D.前端加密算法实现漏洞答案:B解析:旁路攻击不针对密码算法本身的数学缺陷,而是通过密码实现过程中泄露的时间、功耗、电磁辐射等物理侧信道信息还原密钥信息,是硬件加密设备、嵌入式密码模块常见的安全风险。大数据场景下的数据去标识化处理,以下说法正确的是哪项?A.去标识化后的信息不属于个人信息B.去标识化仍存在重识别风险,需要持续采取安全防护措施C.去标识化后可以不受限制对外提供D.去标识化等同于匿名化处理答案:B解析:根据我国数据安全相关法规,去标识化是指通过对个人信息的技术处理,使其在不借助额外信息的情况下无法识别特定自然人的过程,但去标识化信息仍可能通过结合其他信息重新识别到自然人,因此不等于匿名化,仍需要采取安全防护措施。零信任访问控制体系中,最核心的访问控制单元是哪项?A.IP地址B.实体身份C.网络端口D.内网区域答案:B解析:零信任的核心是“以身份为中心”,所有访问控制都基于人、设备、服务等实体的身份,不再基于IP地址或网络区域划分信任等级。二、多项选择题(每题2分,共12分)生成式AI大模型面临的核心安全风险包括以下哪几项?A.训练数据投毒导致模型被植入后门B.Prompt注入攻击诱导模型生成违规内容C.模型水印被去除导致知识产权侵权D.生成深度伪造内容危害公共秩序答案:ABCD解析:当前生成式AI大模型的安全风险覆盖训练、部署、应用全链路,以上四类均属于已被验证的核心安全风险,被纳入工信部《生成式AI服务安全管理办法》重点管控范围。根据《信息安全技术网络安全等级保护基本要求》,三级信息系统入侵防范环节的要求包括以下哪几项?A.应当能够检测入侵行为并在入侵发生时及时发出告警B.应当能够对重要系统程序、业务数据的完整性进行检测,在被篡改后及时恢复C.应当关闭不必要的服务、默认账户和端口D.应当对所有操作行为进行全链路审计留存6个月以上答案:ABC解析:选项D属于安全审计环节的要求,不属于入侵防范范畴,因此不入选,ABC均为三级系统入侵防范的明确要求。我国商用密码算法可应用于以下哪些场景?A.HTTPS加密通信B.电子签名与电子签章C.区块链交易身份认证D.物联网设备固件加密答案:ABCD解析:当前我国国密算法已经完成全场景适配,以上四类场景均支持国密算法部署,等保2.0要求三级及以上系统优先采用国密算法进行保护。以下属于AI赋能的新型钓鱼攻击变体的有哪些?A.AI生成高度定制化的鱼叉式钓鱼邮件B.深度伪造语音合成的语音钓鱼(Vishing)C.携带AI生成仿冒登录页面短链接的短信钓鱼(Smishing)D.针对特定企业员工的社交平台水坑攻击答案:ABCD解析:传统钓鱼攻击已经结合AI技术实现升级,以上四类均为当前网络犯罪团伙常用的新型钓鱼攻击手段。数据安全治理体系中,数据分级分类的核心作用包括以下哪几项?A.明确不同级别数据的安全防护强度B.满足法律法规的合规要求C.优化安全资源配置,降低防护成本提升防护效率D.简化数据对外共享流程,方便任意数据对外提供答案:ABC解析:数据分级分类的核心作用是差异化防护,根据数据的敏感程度和重要程度匹配不同的防护要求,不是为了简化任意数据的共享流程,敏感数据分级后需要更严格的共享管控,因此D错误。消费级物联网设备(摄像头、智能门锁、智能家居设备等)常见的安全弱点包括以下哪几项?A.出厂默认弱口令未强制要求用户修改B.固件存在未修补的公开漏洞且停止更新C.硬件未设计可信执行环境(TEE),敏感密钥容易被窃取D.通信数据未加密传输,容易被中间人窃听答案:ABCD解析:以上四类都是当前消费级物联网设备普遍存在的安全问题,也是物联网安全事件高发的核心原因。三、案例分析题(每题24分,共48分)案例背景:某头部互联网企业对外开放自研千亿参数生成式AI大模型API服务,近期安全团队监测到三起异常安全事件:①第三方攻击者通过批量构造不同输入Prompt,从大模型输出中获取了超过数千条训练数据中包含的用户身份证号、银行卡号等敏感个人信息;②攻击者构造特殊前缀的越狱Prompt,绕过了大模型的内容安全过滤规则,诱导大模型生成了完整的恶意程序编写教程;③安全团队溯源发现,大模型训练使用的公开爬取代码数据集中,被攻击者植入了带后门的恶意代码样本,导致微调后的大模型在接收到特定关键词触发时,会自动输出带后门漏洞的代码片段。问题1:请指出事件①属于哪类大模型安全攻击,说明攻击原理并列出可行的防范措施。问题2:请指出事件②属于哪类大模型安全攻击,列出至少三种有效的防护手段。问题3:请指出事件③属于哪类大模型安全攻击,说明此类攻击的核心危害并列出防范措施。参考答案:问题1:事件①属于大模型记忆提取攻击(训练数据提取攻击)。攻击原理:大模型在预训练和微调过程中,会对训练数据中的内容产生不同程度的记忆,高频出现的敏感信息更容易被模型深度记忆,攻击者通过构造特定的对抗Prompt,可以触发模型输出训练阶段存储的原始敏感信息,进而造成训练数据敏感信息泄露。防范措施:①训练前对训练数据集进行敏感信息脱敏,移除数据集中的身份证号、银行卡号等敏感信息,对数据做去重处理,降低模型对敏感信息的记忆概率;②引入差分隐私训练技术,在训练过程中加入可控噪声,在不明显降低模型可用性的前提下削弱模型对单个训练样本的记忆能力;③对大模型所有输出内容增加敏感信息检测规则,一旦识别到输出包含敏感信息立即拦截;④对API调用做异常流量检测,对批量构造输入、批量提取输出的异常访问行为进行拦截和封禁。问题2:事件②属于Prompt注入攻击(大模型越狱攻击)。防护手段:①构建多层防护架构,输入层对越狱Prompt特征进行过滤识别,输出层对生成内容做二次安全审核,同时在语法层面隔离用户输入和系统控制Prompt,避免用户输入覆盖系统安全规则;②开展对抗性对齐微调,用大量恶意越狱样本训练模型,提升模型对恶意Prompt的识别和拒接能力;③引入大模型安全对齐插件,对输入输出做独立第三方校验,拦截违规内容;④对输入Prompt做语义意图分析,识别带越狱意图的输入提前拦截。问题3:事件③属于大模型训练数据投毒攻击。核心危害:训练数据投毒会在大模型中植入后门,攻击者可以通过预设的触发词激活后门,诱导模型输出符合攻击者预期的恶意内容,本次事件中投毒后门会导致大模型生成带漏洞的恶意代码,会导致所有依赖该大模型生成代码的下游应用引入安全漏洞,此外投毒还会降低模型输出的可靠性,引发合规风险,严重情况下会导致大模型被攻击者控制输出违规内容。防范措施:①训练前对所有训练数据来源做可信验证,对公开爬取的数据做恶意内容检测,清除投毒样本;②采用鲁棒性训练算法,降低投毒样本对模型训练结果的影响,提升模型对投毒攻击的抵抗能力;③训练完成后对模型做后门检测,通过批量触发测试验证模型是否存在后门,及时做去后门处理;④对训练全链路做安全管控,避免攻击者篡改训练数据和训练环境。案例背景:某地方政务单位的智慧政务服务平台定级为三级等保系统,近期安全运维人员发现多起异常事件:网站后台存在未知特权账户,该账户多次登录后台修改页面内容;数据库中近一周有12万条公民个人信息被批量下载,下载来源为境外IP;排查后确认网站根目录存在一个攻击者上传的WebShell后门文件。问题1:请分析攻击者可能的入侵路径,列出至少三种可能的入侵入口。问题2:请说明该单位作为三级等保系统运营者,应当落实哪些安全整改措施。问题3:该单位应当按照《网络安全事件报告办法》要求,在多长时间内向哪些部门报告该事件?参考答案:问题1:攻击者可能的入侵路径包括:①入口为网站前台的文件上传漏洞,攻击者利用漏洞上传WebShell获取网站权限,之后提权获取后台管理员权限,创建未知账户,窃取数据库个人信息;②入口为后台管理员弱口令漏洞,攻击者通过暴力破解获取管理员口令,登录后台上传WebShell,进而窃取数据;③入口为政务平台使用的开源CMS存在远程代码执行漏洞,攻击者利用漏洞直接植入后门控制网站;④入口为钓鱼攻击,运维人员被钓鱼骗取后台账户口令,攻击者登录后台植入后门窃取数据,以上任意三种均符合要求。问题2:安全整改措施分为技术层面和管理层面:技术层面:①立即清除WebShell和未知特权账户,对全系统进行恶意代码扫描,清除所有恶意程序,封堵已发现的安全漏洞,重置所有账户口令,启用多因素身份认证;②落实三级等保身份鉴别要求,限制后台管理地址的访问IP范围,禁止境外IP直接访问后台,对所有账户启用强口令规则;③部署Web应用防火墙(WAF),拦截SQL注入、文件上传、WebShell访问等攻击,部署入侵检测系统对异常流量进行告警,开启全流量审计留存不少于6个月;④对数据库做细粒度权限管控,限制web进程的数据库访问权限,对敏感个人信息做加密存储,开启数据库审计,对批量下载等异常操作实时告警;⑤对全系统开展全面渗透测试和漏洞扫描,修复所有高危漏洞,配置网站目录权限,禁止上传目录执行脚本权限,关闭不必要的服务和端口。管理层面:①完善安全管理制度,落实定期漏洞扫描、日志审计、应急处置的要求;②对运维人员开展安全培训,提升钓鱼攻击防范意识;③按照要求定期开展等级保护测评,及时落实测评整改要求;④建立数据安全管控流程,对敏感个人信息的导出做审批和审计。问题3:本次事件造成10万以上个人信息泄露,属于较大网络安全事件,运营者应当在事件发现后12小时内向所在地市级以上网信部门和公安机关报告。四、实操题(每题15分,共30分)请描述在Linux服务器环境下,排查服务器是否被入侵、查找可疑进程和后门的核心操作步骤,写出对应的核心命令。参考答案:(1)排查可疑进程:使用top命令查看系统资源占用,定位CPU、内存占用异常的可疑进程,再使用psaux|grep<进程ID>查看进程的启动路径和归属,识别未知路径的可疑进程。
(2)排查开机自启后门:查看系统默认自启配置文件,使用cat/etc/rc.d/rc.local、cat/etc/profile、cat~/.bashrc检查是否存在未知启动命令;使用systemctllist-unit-files--type=service|grepenabled查看所有自启服务,识别未知来源的可疑服务。
(3)排查异常网络连接:使用ss-antlp(或netstat-antlp)查看所有当前网络连接和监听端口,识别异常的境外外联端口和未知监听端口,定位对应进程。(4)排查可疑系统账户:使用cat/etc/passwd|awk-F:'{print$1,$3}'列出所有账户和UID,排查UID为0的非管理员特权账户,以及陌生的新增账户。
(5)排查异常文件:使用find/var/www/tmp-typef-mtim
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 裁剪工安全培训强化考核试卷含答案
- 巷修工岗中设备维护考核试卷含答案
- 2025年计算机三级常考点试卷含答案详解(综合卷)
- 2025年教师资格证笔试《教育知识与能力》(中学)真题及答案解析
- 2025年初级会计职称考试必刷真题题库及答案
- 2026年秋季开学高三志愿填报预热家长会课件
- 2026年秋季开学初三坚定信念心理调适课件
- 2026浙江省医疗卫生系统招聘考试(计算机)历年参考题库含答案详解3卷
- 2026注册资产评估师(财务会计)历年参考题库含答案详解3卷
- 2026河南省医疗卫生系统招聘考试(公共卫生知识)历年参考题库含答案详解3卷
- 城市轨道交通系统设备综合联调规范
- 煤矿一通三防专项培训
- 企业禁化武管理制度
- 煤矿安全生产标准化持续改进工作制度
- 精酿啤酒基础知识
- 超市员工档案管理制度
- 民法典合同编培训
- 老年科常见管道的护理
- 2019新教材人教版生物必修1教材课后习题答案
- T-CRHA 046-2024 标准手术体位安置技术规范
- (1000题)中级消防设施操作员模拟试题及答案
评论
0/150
提交评论