2026年局域网安全管控试题及答案_第1页
2026年局域网安全管控试题及答案_第2页
2026年局域网安全管控试题及答案_第3页
2026年局域网安全管控试题及答案_第4页
2026年局域网安全管控试题及答案_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年局域网安全管控试题及答案一、单项选择题(每题2分,共20题,满分40分)1.某国有科研单位2026年搭建了内部生成式AI私有部署节点,允许员工通过内部局域网访问调试,下列关于该节点接入局域网安全管控的首要措施是哪一项A.给节点配置静态公网IP方便远程运维B.对所有访问请求做prompt输入内容审计与输出数据脱敏C.限制该节点仅能访问单位公开数据集,禁止对接涉密内网核心存储区D.开启节点端口的外网访问权限满足出差员工需求2.2026年国内多数企事业单位逐步完成了局域网零信任架构改造,零信任架构针对局域网访问管控的核心原则是以下哪一项A.内部访问默认可信B.永不信任,始终验证C.只要终端接入局域网就默认授予对应部门权限D.基于IP地址段进行权限划分3.某汽车零部件工厂的生产控制局域网接入了500台以上工业传感器、PLC控制器,下列针对该生产局域网的安全管控措施,不符合2025年工信部发布的《工业局域网安全防护规范》要求的是哪一项A.将生产控制网与企业办公网逻辑隔离,严禁直接打通端口B.允许工厂运维人员直接通过公网远程接入PLC修改控制参数C.对所有PLC的固件更新操作进行日志留存与权限审批D.定期对工业局域网进行漏洞扫描与异常流量监测4.某连锁零售企业在全国有300家门店,各门店通过SD-WAN组网构建企业跨地域局域网,下列关于SD-WAN局域网的安全管控措施,错误的是哪一项A.对SD-WAN的控制平面和数据平面都进行加密传输B.关闭边缘节点的未使用端口和默认服务账号C.允许门店任意终端接入SD-WAN局域网后自动访问总部核心数据D.对各门店边缘节点的配置变更进行全程审计5.某单位开展局域网终端准入管控,要求所有接入局域网的终端必须满足安全合规要求才能通信,下列哪一项不属于当前主流的终端合规检查项A.终端是否安装合规的杀毒软件且病毒库处于最新版本B.终端是否存在未修复的高危漏洞C.终端屏幕分辨率是否符合单位统一要求D.终端是否开启了全磁盘加密6.某金融机构针对局域网内部终端的敏感数据流出进行管控,下列哪一种场景不属于局域网DLP需要防范的敏感数据泄露路径A.员工通过局域网内的即时通讯工具发送客户信息到个人账号B.员工通过USB拷贝涉密数据到个人移动硬盘C.员工通过局域网打印机打印敏感文件后带离单位D.员工在单位内部会议室当面口述敏感信息给外部人员7.某单位部署了覆盖全办公区的WiFi6E无线局域网,针对无线局域网的安全管控,下列配置方式最安全的是哪一项A.采用WPA2-PSK密码认证,密码每年更换一次B.采用802.1X认证结合零信任身份管理,每个员工接入用个人账号认证C.开放访客网络不设密码,方便访客接入后访问单位内部核心系统D.关闭无线局域网的SSID广播就认为不会被外部终端发现8.2026年国家网络安全等级保护2.0修订版要求三级以上信息系统的局域网至少多久开展一次全面的漏洞扫描与修复验证A.每半年B.每季度C.每年D.每两年9.某企业允许员工远程接入内部局域网办公,下列哪种远程接入方案的安全管控等级最高A.直接开RDP端口到公网,用简单密码认证B.基于零信任的远程接入,每次接入都需要身份多因子认证加环境合规检查C.VPN用共享账号密码,所有远程员工用同一个账号D.通过第三方免费内网穿透工具实现远程接入10.在零信任架构的局域网管控中,微分段技术的核心作用是什么A.把大的局域网网段划分成更小的安全域,实现东西向流量的访问控制B.增加局域网的IP地址数量C.提高局域网的带宽D.减少交换机的转发延迟11.某单位发现局域网内存在持续的异常流量,经检测是某终端被植入了挖矿木马,木马持续通过局域网横向渗透传播,下列哪一项管控措施最能有效阻止横向渗透A.关闭该终端的网络连接,对全网终端进行弱口令排查与身份验证加固B.仅给该终端杀完毒就重新接入局域网C.不对其他终端做任何处理D.忽略该问题,挖矿不影响核心业务12.2026年生成式AI技术被广泛用于局域网攻击,攻击者通过生成钓鱼邮件诱导员工点击下载恶意程序,进而控制终端渗透局域网,下列针对AI钓鱼的管控措施,错误的是哪一项A.对所有进入局域网的邮件进行AI语义检测,识别AI生成的钓鱼内容B.要求员工对所有来源不明的链接进行多因素核实C.允许员工随意点击邮件中的任何链接,不需要做沙箱检测D.定期开展AI钓鱼演练提升员工安全意识13.下列哪一项属于局域网内部的安全威胁A.员工私自将未合规管控的个人路由器接入单位局域网,扩展办公网信号B.运营商骨干网故障导致单位局域网断网C.雷电击坏单位出口交换机D.单位官网被外部DDoS攻击14.针对涉密单位的局域网安全管控,下列要求正确的是哪一项A.涉密局域网可以直接连接互联网B.涉密局域网和非涉密局域网之间可以采用逻辑隔离,不需要物理隔离C.严禁将具有无线互联功能的设备带入涉密工作区域接入涉密局域网D.可以用普通U盘交叉在涉密和非涉密局域网终端之间拷贝数据15.某单位要对局域网的访问日志进行留存,根据《中华人民共和国网络安全法》要求,日志留存时间最少不能少于多少A.1个月B.3个月C.6个月D.12个月16.SASE(安全访问服务边缘)架构在2026年广泛用于跨地域企业局域网安全管控,下列哪一项不属于SASE提供的局域网安全能力A.基于身份的访问控制B.云端防火墙与入侵防御C.邮件安全与Web安全过滤D.增加企业办公电脑的硬件内存17.某单位的局域网管控体系中,针对不同等级的安全域,下列权限配置原则正确的是哪一项A.高密级安全域默认允许所有低密级安全域的访问B.遵循最小权限原则,只给用户完成工作必需的访问权限C.给部门管理员开放所有安全域的访问权限方便运维D.新入职员工默认授予所有部门的访问权限18.针对物联网设备接入局域网,2026年很多单位接入了大量智能办公设备,比如智能摄像头、智能打印机、智能门禁,下列针对这类物联网终端的安全管控措施,错误的是哪一项A.将所有物联网终端划入专门的物联网安全域,和办公终端安全域隔离B.修改所有物联网终端的默认密码,定期更新固件C.允许物联网终端直接访问互联网和办公核心数据区D.定期扫描物联网终端存在的漏洞,及时修复19.下列哪一种攻击方式主要针对局域网的ARP协议进行欺骗,进而窃取局域网内的通信数据A.DDoS攻击B.ARP欺骗C.SQL注入D.XSS跨站攻击20.某单位完成了局域网安全管控体系建设,定期开展安全评估,下列哪一项不属于安全评估的核心内容A.评估现有管控措施是否能覆盖已知的安全风险B.评估单位员工的身高体重是否符合健康标准C.评估新接入的业务系统是否存在安全漏洞D.评估管控规则是否符合最新的等保要求二、多项选择题(每题3分,共10题,满分30分)1.2026年单位内部局域网引入私有部署生成式AI服务,针对AI服务的局域网安全管控,下列措施正确的有哪些A.对所有AI服务的访问日志进行全量留存,审计周期不少于6个月B.严格限制AI服务的访问范围,仅允许合规身份的员工访问C.禁止AI服务输出涉密内容,对输出内容进行敏感信息检测脱敏D.允许AI服务自动连接互联网爬取公开数据不需要任何管控2.零信任架构下局域网安全管控的核心能力包含下列哪些项A.持续身份验证B.最小权限授权C.微分段流量管控D.全流量审计3.针对工业控制局域网的安全管控,下列属于常见风险点的有哪些A.PLC等工业控制器长期运行老旧固件,存在大量未修复高危漏洞B.工业控制网和办公网直接打通,没有做隔离措施C.工业控制器默认使用弱口令,容易被暴力破解横向渗透D.工业局域网没有做异常流量监测,无法及时发现攻击行为4.下列属于局域网安全管控需要防范的内部人员威胁的有哪些A.离职员工未及时收回局域网访问权限B.在职员工私自拷贝敏感数据带出单位C.员工故意泄露单位局域网核心权限给外部攻击者D.员工操作失误点击钓鱼链接导致终端被攻陷5.针对无线局域网的安全管控,下列做法错误的有哪些A.为了方便使用,将内部办公无线和访客无线合并为同一个SSIDB.使用弱密码作为无线局域网的接入密码C.允许访客接入无线局域网后直接访问内部核心服务D.对所有无线接入的终端进行身份认证和流量审计6.根据国家等保2.0修订版的要求,三级信息系统所在的局域网需要满足下列哪些安全管控要求A.实现网络区域划分,不同安全域之间部署访问控制策略B.对所有进出网络的流量进行监控审计C.定期开展漏洞扫描和渗透测试D.建立入侵发现和应急处置机制7.终端准入控制(NAC)是局域网安全管控的核心环节,完整的终端准入控制流程包含下列哪些步骤A.终端发起接入请求B.对终端进行身份认证C.对终端进行合规性检查D.合规终端授予对应网络权限,不合规终端放入隔离区整改8.下列哪些技术可以用于防范局域网内部的敏感数据泄露A.终端DLP数据泄露防护B.端口控制,禁用未授权的USB端口C.网络DLP对局域网内的敏感数据传输进行检测D.全流量审计留存9.混合办公场景下,员工远程接入内部局域网,下列安全管控要求正确的有哪些A.所有远程接入必须进行多因子身份认证B.远程接入的终端必须经过合规检查,满足安全要求才能接入C.远程接入用户只授予完成工作必需的最小权限D.对远程接入的所有操作行为进行全日志审计10.SASE架构用于跨地域企业局域网安全管控,相比传统的硬件防火墙加专线组网,SASE的安全优势有哪些A.统一的安全策略管控,所有分支节点的安全规则统一配置下发B.基于身份的访问控制,适配零信任架构要求C.可以灵活扩展安全能力,支持新业务快速接入D.所有流量都经过安全检测,降低分支节点的安全风险三、判断题(每题1分,共10题,满分10分)1.2026年零信任架构普及后,传统的基于IP地址段的访问控制就完全不需要了,所有权限都基于身份,所以可以取消所有基于网段的隔离措施。()2.涉密局域网必须和互联网物理隔离,不允许任何形式的非法互联。()3.员工接入单位局域网后,就可以随意访问所有内部资源,不需要做额外的权限控制。()4.工业控制局域网因为业务要求不能停机,所以不需要修复漏洞,也不需要做安全管控。()5.局域网内的全流量审计留存可以帮助在发生安全事件后快速溯源攻击路径,定位攻击源,是局域网安全管控的重要措施。()6.无线局域网关闭了SSID广播就绝对安全,不会被外部攻击者发现和接入。()7.生成式AI接入局域网后,存在数据泄露风险,员工输入涉密数据给内部AI,容易导致涉密数据被训练后流出,所以必须严格管控输入内容。()8.访客接入单位访客无线局域网后,不需要做任何隔离,可以直接访问内部办公网。()9.最小权限原则是局域网安全权限管控的核心原则之一,可以有效降低攻击发生后的横向渗透范围。()10.只要在局域网出口部署了防火墙,就可以防范所有安全威胁,不需要做内部的安全管控。()四、案例分析题(每题10分,共2题,满分20分)1.2026年某地方设计院,主营工程设计,单位有员工300人,搭建了内部局域网,包含办公终端区、设计文档存储核心区、访客无线区三个安全域,单位近几年普及混合办公,允许部分员工远程接入局域网访问设计文档,2025年单位只在出口部署了下一代防火墙,内部没有做微分段隔离,所有办公终端接入后都可以直接访问核心存储区,单位很多员工为了方便,给办公终端设置了和外网平台相同的弱口令,部分离职员工的VPN账号没有及时禁用,2026年3月,单位发生了数据泄露事件,攻击者通过暴力破解获取了一名离职员工的VPN账号密码,远程接入局域网后,通过横向渗透获取了核心存储区的100G未公开的设计图纸数据,卖给了竞争对手,给单位造成了上千万元的经济损失。请结合案例回答下列问题:(1)该单位局域网安全管控存在哪些问题?(2)针对存在的问题,提出具体的整改措施。2.某汽车制造工厂,2025年完成了生产线智能化改造,搭建了覆盖全工厂的生产控制局域网,接入了1200台工业传感器、200台PLC控制器,工厂为了方便运维,将生产控制网和工厂办公网直接打通,允许运维人员通过办公网直接访问PLC控制器,部分PLC控制器使用出厂默认密码,没有修改,也没有定期更新固件,2026年5月,工厂某办公终端员工点击了钓鱼邮件中的恶意链接,终端被植入木马,木马随后横向渗透进入生产控制网,修改了PLC的控制参数,导致生产线停产3天,给工厂造成了上亿元的直接经济损失。请结合案例回答下列问题:(1)该工厂生产控制局域网存在哪些安全管控漏洞?(2)请给出对应的安全防护整改方案。一、单项选择题答案1.C2.B3.B4.C5.C6.D7.B8.B9.B10.A11.A12.C13.A14.C15.C16.D17.B18.C19.B20.B二、多项选择题答案1.ABC2.ABCD3.ABCD4.ABCD5.ABC6.ABCD7.ABCD8.ABCD9.ABCD10.ABCD三、判断题答案1.×2.√3.×4.×5.√6.×7.√8.×9.√10.×四、案例分析题答案1.(1)该单位局域网安全管控存在的问题主要包括以下几点:第一,权限配置不符合最小权限原则,内部安全域划分后没有设置对应的访问控制规则,所有办公终端都可以直接访问核心敏感数据存储区,没有实现有效内部隔离,给攻击者横向渗透提供了天然便利。第二,身份权限全生命周期管控存在明显漏洞,没有建立及时回收离职员工权限的机制,离职员工的远程接入账号长期处于可用状态,给攻击者暴力破解入侵留下了合法入口。第三,弱口令管控机制缺失,没有强制要求员工设置复杂度符合要求的独立密码,也没有定期开展全网弱口令排查清理,攻击者很容易通过自动化工具暴力破解获取账号权限。第四,局域网内部纵深防御体系缺失,仅在出口部署了边界防火墙,没有对局域网内部东西向流量做任何管控,也没有按照零信任要求实现持续身份验证和微分段隔离,攻击者突破边界防护后可以轻易访问核心资源。第五,远程接入安全管控标准过低,仅采用单密码认证方式,没有要求多因子身份认证,大幅降低了攻击者破解入侵的难度。(2)具体整改措施如下:首先,重构局域网安全域访问控制体系,对现有三个安全域进一步做微分段划分,在核心设计文档存储区和办公终端区之间配置严格的默认拒绝访问策略,仅开放给需要访问核心数据的设计岗位终端,其他终端默认阻断访问请求,从架构层面阻断攻击者的横向渗透路径。其次,完善账号全生命周期管理流程,全面梳理所有局域网接入账号、远程接入VPN账号,第一时间禁用所有离职、退休、待岗员工的账号,建立每月一次的账号梳理机制,新入职员工按岗位需求授予最小权限,岗位调整后及时更新权限范围,员工办理离职时第一时间回收所有访问权限。第三,落实强口令管控要求,强制所有终端、系统账号设置长度不低于12位、包含大小写字母、数字和特殊符号的复杂度密码,禁止多个平台复用同一个密码,每季度开展一次全网弱口令扫描,对存在弱口令的账号要求限期整改,整改不通过的直接禁用接入权限。第四,完成局域网零信任架构改造,落实“永不信任、始终验证”的核心原则,所有访问不管来自内部还是外部都需要基于身份动态授权,所有远程接入要求必须开通多因子认证,结合人脸核验、硬件U盾、短信验证多种方式,大幅提升攻击者的入侵门槛。第五,建立全流量审计和异常访问检测体系,对核心数据存储区的所有访问行为进行全量日志留存,留存时间不低于一年,通过AI分析模型定期开展异常访问检测,发现非工作时间的异常访问、大体积数据批量下载等行为及时触发告警,帮助安全管理人员第一时间发现攻击行为,降低安全事件造成的损失。2.(1)该工厂生产控制局域网存在的安全管控漏洞主要有以下几点:第一,网络边界隔离措施完全缺失,违规将生产控制局域网和办公局域网直接打通,没有做逻辑隔离或物理隔离,办公区终端被攻陷后,攻击者可以毫无阻碍地渗透进入生产控制网,直接控制工业生产设备。第二,工业终端身份认证和权限管控完全缺失,大量PLC控制器出厂默认的弱口令没有修改,也没有对访问PLC的IP和身份做限制,攻击者进入生产网后可以轻易获取控制权限,修改控制参数。第三,工业终端漏洞管理不到位,PLC控制器长期运行老旧固件,大量公开披露的高危漏洞没有得到修复,给攻击者入侵提供了可乘之机。第四,远程运维管控不规范,为了运维方便违规允许办公网直接访问PLC,没有对运维访问做身份认证、操作审批和行为审计,存在很大的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论