版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年网络与信息安全管理员(三级)考试题库及答案【一、单项选择题(共25题,每题1分,共25分)】1.OSI七层模型中,负责实现数据加密、解密功能的层级是?A.传输层B.会话层C.表示层D.应用层【答案】C【解析】表示层负责处理数据格式转换、加密解密、压缩解压等功能,为应用层提供统一格式的数据交互服务。2.以下属于非对称加密算法的是?A.AESB.DESC.RSAD.SM4【答案】C【解析】AES、DES、SM4均为对称加密算法,加密解密使用相同密钥;RSA为典型非对称加密算法,使用公钥加密、私钥解密。3.网络安全等级保护2.0体系中,第三级信息系统的测评周期要求是?A.每半年至少1次B.每年至少1次C.每两年至少1次D.每三年至少1次【答案】B【解析】等保一级无需定期测评,二级每2年至少测评1次,三级每年至少测评1次,四级每半年至少测评1次。4.远程桌面协议(RDP)的默认服务端口是?A.22B.21C.3389D.8080【答案】C【解析】22为SSH默认端口,21为FTP默认端口,8080为HTTP协议常用代理端口。5.根据《个人信息保护法》,处理不满()周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意?A.14B.16C.18D.12【答案】A【解析】《个人信息保护法》明确规定,处理不满14周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意,并制定专门的个人信息处理规则。6.以下哪种攻击属于典型中间人攻击?A.SQL注入B.XSSC.ARP欺骗D.暴力破解【答案】C【解析】ARP欺骗通过伪造MAC地址映射关系,拦截两台主机之间的通信流量,可实现数据窃取、篡改,属于典型中间人攻击。7.CVSSv3.1漏洞评分体系中,严重等级漏洞的评分区间是?A.7.0-8.9B.8.0-9.9C.9.0-10.0D.6.0-7.9【答案】C【解析】CVSSv3.1评分标准为:0.0-3.9为低危,4.0-6.9为中危,7.0-8.9为高危,9.0-10.0为严重。8.零信任架构的核心原则是?A.默认信任所有内部网络主体B.永不信任、始终验证C.仅对外部访问主体进行验证D.基于网络边界划分信任域【答案】B【解析】零信任打破传统边界信任逻辑,核心原则为“永不信任、始终验证、最小权限”,无论访问主体来自内网还是外网,均需通过身份和权限校验才可访问资源。9.以下属于终端检测与响应产品的是?A.WAFB.EDRC.IDSD.防火墙【答案】B【解析】WAF为Web应用防火墙,IDS为入侵检测系统,EDR为终端检测与响应产品,专注于终端侧的恶意代码检测、攻击溯源、响应处置。10.根据《数据安全法》分类,一旦泄露会对国家安全造成特别严重损害的属于哪一级数据?A.核心数据B.重要数据C.一般数据D.敏感个人信息【答案】A【解析】核心数据是关系国家安全、国民经济命脉、重要民生、重大公共利益等的最高等级数据,泄露、篡改、毁损会对国家安全造成特别严重损害。11.以下哪种恶意代码具有自我复制、主动通过网络传播、无需依附宿主文件的特征?A.木马B.蠕虫C.病毒D.勒索软件【答案】B【解析】蠕虫无需依附宿主文件,可利用系统漏洞、弱口令等主动传播自我复制;病毒需要依附宿主文件运行,木马无自我复制能力,需诱导用户主动下载运行。12.某网站未对用户输入做过滤,攻击者可构造恶意脚本嵌入页面,被其他用户访问时自动执行,这种攻击是?A.SQL注入B.XSSC.CSRFD.命令注入【答案】B【解析】跨站脚本攻击(XSS)的典型特征为攻击者注入恶意脚本到Web页面,其他用户访问时触发脚本执行,可实现盗取Cookie、篡改页面等危害。13.国密算法中,用于数字签名的非对称算法是?A.SM1B.SM2C.SM3D.SM4【答案】B【解析】SM2为我国自主研发的非对称加密/签名算法,SM3为国产哈希算法,SM1、SM4为国产对称加密算法。14.以下哪种属于DDoS攻击中的应用层攻击?A.SYN洪水B.UDP洪水C.HTTP洪水D.ICMP洪水【答案】C【解析】SYN洪水、UDP洪水、ICMP洪水均为网络层/传输层攻击,HTTP洪水针对应用层HTTP协议发起大量无效请求,属于应用层DDoS攻击。15.根据《网络安全法》,网络运营者履行等级保护义务不包括?A.制定内部安全管理制度和操作规程B.定期对从业人员进行网络安全教育培训C.对重要系统和数据库进行容灾备份D.三级系统自行开展测评无需第三方机构参与【答案】D【解析】三级及以上等保系统需由具备资质的第三方测评机构开展测评,不得自行测评。16.以下哪种措施可以有效防范CSRF(跨站请求伪造)攻击?A.对用户输入进行过滤B.设置请求token验证、校验Referer字段C.安装防火墙D.开启入侵检测【答案】B【解析】CSRF攻击利用用户已登录的身份发起伪造请求,通过为每个请求生成唯一token、校验请求来源Referer字段、设置验证码可有效防范。17.云安全责任共担模型中,IaaS模式下用户不需要负责的是?A.操作系统安全B.应用程序安全C.物理基础设施安全D.数据安全【答案】C【解析】IaaS模式下云服务商负责物理基础设施、虚拟化层、基础网络的安全,用户负责操作系统、应用程序、数据的安全。18.以下不属于网络安全日志审计范畴的是?A.用户登录日志B.防火墙访问日志C.系统操作日志D.员工私人办公聊天记录【答案】D【解析】员工私人聊天记录属于个人隐私范畴,非法定情形不得采集审计。19.生成式AI应用中,攻击者通过构造恶意提示词诱导AI输出违规内容、泄露训练数据的攻击方式属于?A.数据投毒B.Prompt注入C.模型窃取D.对抗样本攻击【答案】B【解析】Prompt注入是针对大语言模型的典型攻击方式,通过构造恶意输入绕过模型安全规则,诱导模型输出违规内容。20.关键信息基础设施运营者在境内收集产生的重要数据确需出境的,应当?A.直接出境B.经过企业内部审批即可C.按照国家网信部门规定开展安全评估D.一律不得出境【答案】C【解析】《数据安全法》明确,关键信息基础设施运营者收集产生的重要数据确需出境的,应当通过国家网信部门组织的出境安全评估。21.以下属于多因素身份认证的是?A.输入账号密码B.输入密码+短信验证码C.刷脸登录D.输入U盾PIN码【答案】B【解析】多因素认证需要结合两种及以上不同类型的认证因子,密码属于知识类因子,短信验证码属于持有类因子,二者结合属于多因素认证。22.入侵防御系统(IPS)和入侵检测系统(IDS)的核心区别是?A.IPS可主动阻断攻击,IDS仅能告警B.IDS可主动阻断攻击,IPS仅能告警C.IPS旁路部署,IDS串接部署D.二者无本质区别【答案】A【解析】IDS旁路部署,仅检测攻击并告警;IPS串接部署在网络链路中,可主动阻断识别到的攻击行为。23.以下哪种备份方式的恢复时间最短?A.全量备份B.增量备份C.差异备份D.快照备份【答案】D【解析】快照备份是对存储介质某一时刻状态的瞬时拷贝,恢复时可直接回滚到快照状态,恢复速度最快。24.《网络数据安全管理条例》规定,处理()以上个人信息的个人信息处理者,应当每年开展个人信息保护审计?A.10万人B.100万人C.1000万人D.1亿人【答案】B【解析】处理100万人以上个人信息的处理者,应当每年自行或者委托第三方机构开展个人信息保护审计,并向监管部门报送审计报告。25.以下属于高危配置漏洞的是?A.服务器开启不必要的445共享端口B.操作系统存在未打补丁的远程代码执行漏洞C.应用存在SQL注入漏洞D.网站存在XSS漏洞【答案】A【解析】B属于系统漏洞,C、D属于应用漏洞,A属于安全配置不当导致的配置漏洞。【二、多项选择题(共20题,每题2分,共40分,多选、少选、错选均不得分)】1.等保2.0核心要求“一个中心、三重防护”包括?A.安全管理中心B.通信网络安全C.区域边界安全D.计算环境安全【答案】ABCD【解析】一个中心指安全管理中心,三重防护为通信网络安全、区域边界安全、计算环境安全,构成等保2.0核心技术防护体系。2.以下属于常见Web安全漏洞的是?A.SQL注入B.XSSC.CSRFD.缓冲区溢出【答案】ABC【解析】缓冲区溢出属于系统/软件层面的通用漏洞,不属于Web应用专属漏洞。3.密码技术的典型应用场景包括?A.数据加密存储B.数据完整性校验C.身份认证D.数字签名【答案】ABCD【解析】密码技术可实现数据保密性、完整性、不可否认性,以上均为典型应用场景。4.以下属于恶意代码的是?A.病毒B.蠕虫C.木马D.未经用户同意收集隐私的广告插件【答案】ABCD【解析】恶意代码是指故意编制或设置的、对网络或系统会产生威胁或潜在威胁的程序,以上均属于恶意代码范畴。5.网络安全应急响应的核心流程包括?A.准备阶段B.检测与分析阶段C.遏制、根除与恢复阶段D.总结改进阶段【答案】ABCD【解析】对应PDCERF应急响应模型,涵盖准备、检测、遏制、根除、恢复、总结全流程。6.以下属于敏感个人信息的是?A.生物识别信息B.宗教信仰C.医疗健康信息D.行踪轨迹【答案】ABCD【解析】《个人信息保护法》明确以上信息均属于敏感个人信息,泄露后会危及人身、财产安全。7.防火墙的核心功能包括?A.访问控制B.包过滤C.日志记录D.病毒查杀【答案】ABC【解析】病毒查杀是杀毒软件、EDR的核心功能,下一代防火墙可附加病毒查杀能力,但不属于防火墙核心基础功能。8.以下可有效防范勒索病毒攻击的措施是?A.定期备份数据并离线存储B.及时安装系统和软件补丁C.不点击来历不明的邮件附件和链接D.关闭不必要的端口和服务【答案】ABCD【解析】以上措施分别从备份、漏洞修复、意识提升、攻击面缩减角度防范勒索病毒,均有效。9.零信任架构的关键技术包括?A.身份权限治理B.持续信任评估C.动态访问控制D.边界防火墙【答案】ABC【解析】边界防火墙是传统边界安全的核心技术,不属于零信任核心技术范畴。10.数据安全核心三要素(CIA三元组)是?A.保密性B.完整性C.可用性D.可追溯性【答案】ABC【解析】保密性、完整性、可用性为数据安全三大核心目标。11.以下属于我国现行网络安全法律法规的是?A.《中华人民共和国网络安全法》B.《中华人民共和国数据安全法》C.《中华人民共和国个人信息保护法》D.《网络安全等级保护条例》【答案】ABCD【解析】以上均为我国网络安全法律体系的核心组成部分。12.以下关于国密算法的说法正确的是?A.SM2是国产非对称加密算法B.SM3是国产哈希算法C.SM4是国产对称加密算法D.国密算法是我国自主研发的密码算法体系【答案】ABCD【解析】所有表述均符合国密算法的定义和分类。13.以下属于DDoS攻击防护措施的是?A.配置流量清洗设备B.扩容带宽冗余C.配置CDN节点分散流量D.关闭不必要的服务端口【答案】ABCD【解析】以上分别从流量清洗、冗余防护、流量分散、攻击面缩减角度实现DDoS防护。14.终端安全防护的常见措施包括?A.安装杀毒软件和EDRB.开启系统防火墙C.禁用不必要的USB接口D.定期更新系统补丁【答案】ABCD【解析】以上均为终端安全的基础防护措施。15.SQL注入攻击的危害包括?A.窃取数据库数据B.篡改网站内容C.执行系统命令D.获取服务器权限【答案】ABCD【解析】SQL注入可从数据窃取逐步提升权限到控制服务器,以上均为可能产生的危害。16.云安全的常见风险包括?A.数据泄露B.账号劫持C.接口漏洞D.共享技术漏洞【答案】ABCD【解析】以上均为云安全联盟列出的典型云安全风险。17.我国网络安全事件等级分为?A.特别重大事件B.重大事件C.较大事件D.一般事件【答案】ABCD【解析】《国家网络安全事件应急预案》将网络安全事件分为四个等级。18.以下属于身份认证因子的是?A.密码(知识类)B.U盾(持有类)C.指纹(生物特征类)D.短信验证码【答案】ABCD【解析】以上均为常见的身份认证因子。19.日志审计的作用包括?A.溯源攻击行为B.排查系统故障C.合规举证D.实时阻断攻击【答案】ABC【解析】日志审计为事后追溯手段,无法实现实时攻击阻断,实时阻断为防火墙、IPS的功能。20.以下针对生成式AI应用的安全防护措施正确的是?A.对用户输入进行安全校验,防范Prompt注入B.对训练数据进行脱敏处理,避免泄露敏感数据C.对输出内容进行审核过滤,避免违规内容输出D.限制AI访问内部敏感数据的权限【答案】ABCD【解析】以上分别从输入防护、数据防护、输出防护、权限管控角度实现生成式AI应用安全防护。【三、判断题(共15题,每题1分,共15分)】1.网络安全等级保护制度是我国网络安全的基本制度,所有网络运营者都应当履行等级保护义务。(√)2.对称加密算法加密和解密使用相同密钥,加密速度快,适合大量数据加密。(√)3.入侵检测系统(IDS)可以串接在网络链路中,主动阻断攻击行为。(×)【解析】IDS旁路部署,仅能检测攻击并告警,无法主动阻断,IPS为串接部署可主动阻断攻击。4.只要数据进行了加密存储,就不会发生数据泄露。(×)【解析】密钥泄露、权限滥用、明文传输等场景仍会导致数据泄露。5.个人信息处理者可以随意处理个人信息,无需告知个人。(×)【解析】除法定豁免情形外,处理个人信息应当遵循合法、正当、必要、诚信原则,告知个人并取得同意。6.勒索病毒攻击后,支付赎金是恢复数据的唯一方式。(×)【解析】可通过离线备份恢复、官方解密工具解密等方式恢复数据,不建议支付赎金。7.零信任架构下,内部网络的访问主体默认不需要进行身份验证。(×)【解析】零信任核心为永不信任、始终验证,无论内外网访问主体均需进行身份和权限校验。8.WAF(Web应用防火墙)可以有效防护SQL注入、XSS等Web应用漏洞攻击。(√)9.弱口令是最常见的安全风险之一,容易被暴力破解,应当要求用户设置复杂度足够的口令并定期更换。(√)10.等保三级系统的日志留存时间应当不少于6个月。(√)【解析】等保2.0明确要求三级系统日志留存不少于6个月,重要核心系统留存不少于1年。11.数据分类分级是数据安全防护的基础,不同级别的数据采取不同强度的防护措施。(√)12.木马病毒可以自我复制,主动传播到其他计算机中。(×)【解析】木马无自我复制传播能力,需要诱导用户主动下载运行。13.跨境传输重要数据前,应当按照国家规定进行安全评估。(√)14.多因素认证的安全性高于单因素认证。(√)15.安装了杀毒软件的终端就不会感染任何恶意代码。(×)【解析】杀毒软件依赖特征库更新,无法防范未知零日恶意代码攻击。【四、实操案例分析题(共3题,每题7分,共21分)】1.案例背景:某制造业企业内网突发勒索病毒攻击,30%的办公终端和2台生产服务器文件被加密,攻击者留下勒索信要求支付10个比特币才可解密。经初步排查,攻击入口是一名行政人员点击了钓鱼邮件中伪装成“工资条”的exe附件,病毒运行后通过内网弱口令横向扩散。要求:(1)简述本次事件的应急处置全流程;(2)列出至少5条后续针对性防范措施。【参考答案】(1)应急处置流程:①遏制阶段:第一时间断开被感染资产的网络连接,关闭内网445、139等不必要的共享端口,阻止病毒横向扩散;②排查阶段:全面扫描所有终端和服务器,梳理感染范围,定位攻击路径,确认攻击入口为钓鱼邮件附件;③根除阶段:对未感染资产进行弱口令整改、漏洞补丁更新,部署勒索病毒防护规则;对被感染资产进行恶意代码查杀,无法清除的重装系统;④恢复阶段:使用离线备份数据恢复被加密的文件和系统,验证业务可用后逐步恢复网络连接;⑤总结阶段:出具应急响应报告,复盘攻击事件,优化安全防护体系。(2)防范措施:①部署邮件安全网关,对入站邮件进行恶意附件查杀、钓鱼链接检测,拦截可疑邮件;②每季度开展全员安全意识培训,普及钓鱼邮件识别方法,禁止点击来历不明的附件和链接;③统一整改内网弱口令,要求口令长度不少于8位,包含大小写字母、数字、特殊字符,每90天更换一次,启用连续5次登录失败锁定账号的策略;④每周对重要业务数据进行全量备份,备份数据离线存储,每月开展一次备份恢复测试;⑤终端部署EDR产品,开启恶意代码实时检测、横向攻击拦截功能,及时更新病毒库和系统补丁;⑥限制终端之间的横向访问权限,禁用不必要的共享服务。(答出5条即可)2.案例背景:某政府门户网站为等保三级系统,年度等保测评发现以下问题:①存在2个SQL注入漏洞、3个XSS漏洞共5个高危漏洞未修补;②管理员账号使用弱口令“admin123”,未启用多因素认证;③系统操作日志仅留存3个月,不符合等保要求;④边界WAF未开启攻击防护规则。要求列出详细整改方案。【参考答案】①漏洞整改:针对SQL注入漏洞,开发人员对所有用户输入参数进行严格校验,采用预编译SQL语句处理数据库请求,限制数据库账号最小权限;针对XSS漏洞,对用户输入的特殊字符进行过滤转义,为Cookie设置HttpOnly属性避免会话劫持,漏洞修补完成后进行渗透测试确认修复完成;②身份认证整改:立即修改管理员弱口令为符合复杂度要求的口令,启
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届云南省玉溪地区物理九年级第一学期期末质量检测模拟试题含解析
- 2027届河南省郑州一中学汝州实验中学物理九年级第一学期期末经典试题含解析
- 2027届山东省牡丹区胡集中学化学九年级第一学期期末调研模拟试题含解析
- 广东省河源市名校2027届九上化学期末达标测试试题含解析
- 贵州省六盘水市六枝特区第九中学2027届九年级物理第一学期期末学业质量监测模拟试题含解析
- 医院运营考核试题及答案详情
- 江苏省无锡市桃溪中学2027届化学九上期中复习检测模拟试题含解析
- 沙盘模拟期末测试题与答案
- 深度解析携号转网试题及答案
- 2026年动火作业安全管理员专项练习题
- 2025年动力电池回收利用商业计划书
- 【新教材】2026秋统编版九年级上册历史第22课 活动课 唱响“国际歌”教案
- 2026泸州市江阳区公开考试招聘社区工作者133人笔试备考题库及答案详解
- 【新教材】2026秋人教PEP版六年级上册英语Unit 1 Amazing places 教案(2课时)
- CSCO黑色素瘤诊疗指南(2026版)完整版
- 2026-2031年中国死亡保险行业市场调查研究及发展前景预测报告
- 北师大版八年级数学上册教案合集
- 酒店贵重物品寄存室管理制度
- 企业管理咨询顾问合作协议样本
- 地纬定点医院嵌入式接口服务方案核心平台三版(1.0.9.8)-菏泽
- 人际沟通(护理专业高职)全套教学课件
评论
0/150
提交评论