版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年《中级网络与信息安全管理员》考试练习题及答案一、单项选择题(共25题,每题2分,共50分。每题只有1个正确答案,请将正确答案的序号填入括号内)1.根据2024年修订发布的《网络安全等级保护条例》要求,第三级网络运营者应当至少每()开展一次全面等级保护测评工作,重点验证安全防护措施的有效性与合规性。A.半年B.1年C.2年D.3年答案:B解析:2024年正式实施的《网络安全等级保护条例》第二十七条明确规定,第三级网络运营者应当每年至少委托具备国家认可资质的等级保护测评机构开展一次全面等级保护测评,第二级网络运营者每两年至少开展一次测评,关键信息基础设施运营者在每年的测评周期内还需额外完成两次半年度合规自查,确保安全风险动态清零,因此本题选B。2.某单位部署零信任架构优化访问管控体系时,遵循“持续验证、永不信任”核心原则,以下不属于中级网络与信息安全管理员日常需要配置的零信任访问控制核心维度的是()A.访问主体的身份权限、终端安全状态B.访问客体的资产分类级别、运行状态C.访问路径的加密强度、威胁特征D.访问人员的直系亲属社会关系背景答案:D解析:零信任访问控制的核心校验维度覆盖主体、客体、环境、路径、行为5个层面,访问人员的直系亲属社会关系不属于常规安全校验范畴,仅在涉密极高等级场景下的人员背景审查环节涉及,不属于中级网络安全管理员日常运维的零信任配置内容。3.针对终端检测与响应系统(EDR)的日常运维场景,以下操作不符合网络安全管理规范的是()A.配置策略对终端的未知勒索病毒行为进行自动隔离阻断B.为了提升运维效率,给所有一线业务人员开放EDR控制台的全权限C.定期导出EDR的高危告警日志进行溯源分析D.针对离线超过72小时的终端,自动收回其访问核心业务系统的权限答案:B解析:EDR控制台属于高等级运维权限资源,仅允许授权的专职安全管理人员进行操作,面向非安全岗位人员开放全权限极易引发误操作、恶意篡改防护策略等风险,直接破坏全网终端的安全防护体系,因此该操作属于严重违规行为。4.依据《个人信息保护法》及2025年出台的《敏感个人信息处理安全规范》要求,某平台处理用户生物识别、医疗健康类敏感个人信息时,以下哪项不属于法定要求的必要流程()A.取得用户针对该类处理行为的单独同意B.向属地网信部门履行事前风险评估报备义务C.对所有处理操作进行全流程日志留存不少于3年D.直接将敏感个人信息用于平台的精准营销场景,无需额外告知用户目的答案:D解析:处理敏感个人信息必须明确告知用户处理的目的、方式、范围,取得用户单独同意后方可开展操作,直接将敏感个人信息用于精准营销属于严重违反个人信息保护相关法规的行为,最高可处上年营业额5%的罚款。5.根据《生成式人工智能服务安全基本要求》规定,中级网络与信息安全管理员负责单位内部生成式AI工具的全流程安全管控,以下哪项内容不属于AI训练数据的法定安全管控要求()A.不得侵害他人的知识产权B.不得泄露国家秘密、商业秘密和个人信息C.可以批量爬取公开社交平台的所有用户隐私内容作为训练素材D.不得含有宣扬恐怖主义、极端主义的内容答案:C解析:批量爬取公开社交平台的用户隐私信息作为AI训练素材,属于违规收集个人信息的行为,违反《个人信息保护法》及生成式AI相关安全规范要求,一旦引发数据泄露事件运营主体需要承担相应法律责任。6.某单位收到国家信息安全漏洞共享平台(CNVD)推送的CVSS评分9.8分的通用高危漏洞通告,该漏洞影响单位正在使用的核心服务器操作系统,按照国家网络安全漏洞管理相关规定,中级管理员需要在()小时内完成该漏洞的整改验证工作。A.24B.72C.120D.168答案:B解析:我国网络安全漏洞管理规范明确要求,危急等级(CVSS评分≥9.0)的通用漏洞,网络运营者必须在72小时内完成补丁安装、配置策略加固等整改操作,确实无法第一时间安装补丁的,也要部署临时防护策略阻断漏洞利用路径。7.以下关于网络安全日志留存的操作要求,不符合等保2.0第三级系统合规要求的是()A.全网安全设备、服务器、应用系统的日志统一汇总到专用日志审计平台存储B.日志留存时间设置为6个月,满足事件溯源的基本需求C.配置日志防篡改机制,普通运维人员无法删除、修改已生成的操作日志D.每15天对全量日志进行一次离线备份,避免日志数据丢失答案:B解析:等保2.0第三级系统要求安全相关日志的留存时间不得少于6个月,但针对关键信息基础设施运营者的核心系统,日志留存时间需要扩展至12个月,本题选项中仅设置6个月未达到关基单位的法定要求,因此不符合规范。8.中级网络与信息安全管理员开展网页防篡改系统运维工作时,以下哪种场景属于核心页面被篡改的典型特征()A.网站首页的核心Banner图片被替换为涉黄涉赌的违法内容B.网站后台的运维人员修改了服务协议的展示内容C.产品运营人员更新了官网的产品介绍信息D.设计团队替换了官网首页的新版节日主题海报答案:A解析:网页防篡改系统的核心监测目标是未授权的第三方恶意篡改行为,BCD三类场景均属于内部授权人员的正常业务更新操作,不属于恶意篡改范畴。9.针对邮件系统的安全防护场景,以下哪项配置无法有效防御钓鱼邮件攻击()A.配置垃圾邮件过滤规则,拦截所有来自外部陌生发件人的邮件附件B.部署邮件DNS域名身份验证技术SPF、DKIM、DMARC机制,拦截仿冒本单位域名的钓鱼邮件C.每月组织全员开展钓鱼邮件模拟演练,提升员工的识别能力D.开放所有邮件附件的自动执行权限,无需终端用户手动确认即可打开答案:D解析:开放邮件附件自动执行权限,会导致用户点击钓鱼邮件后恶意程序直接运行,大幅提升钓鱼攻击的成功率,属于严重的不安全配置行为。10.依据《网络安全事件报告管理办法》要求,网络运营者发生较大级别网络安全事件后,上报给属地监管部门的最长时限不得超过()小时。A.1B.6C.24D.72答案:B解析:网络安全事件分级对应的上报时限明确规定,一般事件上报时限为24小时,较大事件上报时限为6小时,重大、特别重大事件上报时限为1小时,确保监管部门第一时间掌握事件态势,统筹开展协同处置工作。11.以下哪种身份认证机制的安全等级最高,适合核心业务系统的管理员登录场景使用()A.仅设置6位数字密码登录B.采用“账号密码+硬件动态令牌+人脸核验”三因子认证C.仅配置短信验证码登录D.仅通过用户名密码登录,密码每3年更换一次答案:B解析:多因子组合认证机制可以将身份冒充的风险降低99%以上,三因子认证的安全等级远高于单一密码、短信验证码等弱认证方式,完全符合核心系统管理员的登录安全要求。12.中级网络安全管理员在开展数据备份体系建设工作时,以下哪种备份策略的容灾能力最强,能够抵御机房级别的重大灾难()A.仅在本地服务器硬盘上做增量备份B.采用“本地全量备份+同城灾备中心备份+异地灾备中心备份”的三级备份机制C.仅在同一机房的外接存储设备上做备份D.仅将数据备份到和主机房处于同一供电片区的外接硬盘中答案:B解析:三级备份机制满足3-2-1备份原则,即3份数据副本、2种存储介质、1份异地离线备份,能够同时抵御单节点故障、机房火灾、区域断电等各类极端场景的风险,保障业务连续性。13.以下关于防火墙安全策略配置的操作,符合最小权限原则的是()A.配置所有端口全部对外开放,允许任意IP地址访问服务器所有服务B.仅开放业务运行必需的80、443端口,其余所有端口默认关闭,禁止公网直接访问服务器远程运维端口C.专门配置规则允许全球任意IP地址访问核心数据库的3306服务端口D.关闭防火墙所有访问控制规则,完全依赖服务器自身的安全软件进行防护答案:B解析:最小权限原则要求仅开放业务运行必需的访问权限,关闭所有非必要的端口和访问通道,最大限度缩减攻击面,其余三个选项均属于过度开放的不安全配置,极易引发入侵风险。14.中级网络安全管理员处置网络攻击告警时,发现攻击者已经成功获取普通业务人员的账号权限登录业务系统,下一步优先开展的操作是()A.直接关闭整个业务系统服务器电源B.第一时间封禁该涉事账号权限,同时保留账号登录的全流程访问日志,避免攻击者进一步扩散权限C.不需要做任何处置,等待攻击者自行退出D.直接删除业务系统的所有操作日志,掩盖攻击痕迹答案:B解析:处置已失陷的账号时,首先要第一时间切断攻击者的访问通道,同时保留完整的攻击溯源证据,避免攻击者利用当前作为跳板获取更高权限,引发更大范围的破坏,其余操作均会导致证据丢失或者业务不必要的中断。15.以下哪项技术属于典型的主机安全加固操作()A.关闭服务器不必要的闲置服务端口,禁用匿名账号,设置登录失败5次自动锁定账号30分钟的策略B.把服务器的管理员密码设置为123456C.允许所有公网用户直接SSH登录服务器D.不在服务器上安装任何安全防护软件,裸机运行答案:A解析:闲置端口清理、账号安全策略配置是最基础的主机安全加固手段,能够有效抵御针对主机的批量暴力破解攻击,其余选项均属于不安全的配置行为。16.根据《关键信息基础设施安全保护条例》要求,关键信息基础设施运营者应当至少每()开展一次全场景的实战攻防演练,检验自身的安全防护和应急处置能力。A.半年B.1年C.3年D.5年答案:B解析:关基保护条例明确要求关键信息基础设施运营者每年至少开展一次实战攻防演练,针对核心重要系统可根据实际需求每半年开展一次演练,持续提升自身的安全防御能力。17.以下关于VPN远程接入的配置,不符合安全管控要求的是()A.所有远程运维人员接入单位内部网络时必须通过VPN身份校验B.给外部合作方人员配置永久有效的VPN权限,无需定期回收复核C.VPN接入全程采用国密算法进行数据加密,防止传输过程中数据被窃取篡改D.配置VPN登录地址的黑白名单,仅允许单位备案过的终端IP发起VPN连接请求答案:B解析:外部合作方的VPN权限必须设置明确的有效期,到期自动回收,每季度开展一次权限复核,避免出现僵尸账号被攻击者利用的风险,永久权限配置属于典型的权限管理漏洞。18.中级网络安全管理员开展渗透测试工作时,以下哪种操作属于合规的授权测试行为()A.未取得单位书面授权,直接对合作方的业务系统发起渗透测试B.在正式渗透测试前制定详细的测试方案,明确测试边界、操作范围、风险应急预案,取得管理层正式书面授权后开展测试C.测试过程中为了验证攻击效果,直接破坏业务系统的核心生产数据D.测试完成后不提交任何测试报告,私自把获取的业务数据泄露给第三方答案:B解析:渗透测试的全流程必须在正式授权的范围内开展,提前做好方案规划和风险规避,严禁超出测试边界开展操作,避免引发不必要的业务中断和数据泄露事件。19.以下哪类攻击行为属于典型的分布式拒绝服务攻击(DDoS)()A.攻击者控制数千台僵尸主机,短时间内向目标网站服务器发送海量访问请求,导致服务器带宽被占满,合法用户无法正常访问服务B.攻击者通过钓鱼邮件窃取到用户的账号密码信息C.攻击者利用漏洞向用户终端植入勒索病毒加密文件D.攻击者通过SQL注入手段窃取核心数据库的敏感数据答案:A解析:DDoS攻击的核心目标是耗尽目标系统的带宽、计算资源,导致正常合法用户无法访问服务,其余三类分别属于身份窃取、恶意代码攻击、数据库入侵攻击场景。20.依据《网络数据安全管理条例》要求,单位对外提供重要数据出境前,必须依法履行哪项法定流程()A.不需要做任何评估,直接随意向境外传输重要数据B.自行完成数据出境风险评估,通过国家网络安全审查后,按照要求和接收方签署数据安全保护协议,明确双方的数据安全责任C.直接把重要数据上传到境外的公共云存储平台D.通过个人即时通讯工具把重要数据传输到境外人员手中答案:B解析:重要数据出境必须严格履行合规评估、安全审查、协议签署全流程,严禁通过任何非授权渠道向境外传输重要数据,违规开展数据出境活动最高可处1000万元罚款。二、多项选择题(共15题,每题2分,共30分。每题有2个及以上正确答案,错选、少选、漏选均不得分)1.中级网络与信息安全管理员在开展年度网络安全风险评估工作时,必须覆盖的核心评估维度包括()A.物理环境安全、网络通信安全B.设备计算环境安全、应用数据安全C.管理制度完备性、人员操作合规性D.业务连续性保障能力、供应链安全风险答案:ABCD解析:符合等保2.0的全要素评估要求,风险评估需要同时覆盖技术防护、管理机制、业务保障、供应链等所有相关维度,全面排查潜在的安全隐患。2.根据《网络安全事件报告管理办法》,发生以下哪类网络安全事件时,网络运营者必须在1小时内向属地网信、公安、行业监管部门同步上报事件信息()A.发生大规模勒索病毒攻击,导致100台以上终端业务中断超过2小时B.涉及10万人以上个人信息泄露的网络安全事件C.关键业务系统中断超过4小时,影响服务覆盖范围内30%以上用户正常使用D.利用网络传播国家禁止的有害信息,点击量瞬间突破10万次的事件答案:ABCD解析:以上四类场景均属于重大级别网络安全事件,符合1小时上报的法定要求,运营主体不得迟报、漏报、瞒报事件相关信息。3.数据分类分级操作过程中,按照《数据分类分级保护制度》要求,单位内部的数据可以划分为哪几个核心级别()A.公开数据:可以向全社会公开发布的非敏感数据B.内部数据:仅允许单位内部人员访问,不得对外公开的数据C.敏感数据:泄露后会给单位、用户合法权益造成损失的数据D.重要数据、核心数据:泄露后会危害国家安全、公共利益的高等级数据答案:ABCD解析:四级数据分级体系是当前国内通用的合规分级标准,针对不同级别的数据需要配置对应的差异化安全防护策略,实施分级管控。4.以下哪些操作可以有效提升单位的网络安全应急响应能力()A.编制完善的网络安全应急预案,明确不同场景下的处置流程和人员职责B.每季度组织应急演练,针对演练过程中暴露的问题及时优化预案C.提前和具备资质的网络安全应急服务机构签署7*24小时应急响应支撑协议D.建设专职的安全运营团队,储备专业的应急处置技术人员答案:ABCD解析:以上措施从制度建设、演练优化、外部支撑、团队建设多个维度完善应急响应体系,确保突发安全事件发生时可以在最短时间内完成处置,降低事件损失。5.中级网络安全管理员日常开展的安全运维工作中,属于人员权限合规管控要求的操作包括()A.落实“三权分立”原则,把系统管理员、安全管理员、审计管理员的权限分开设置,避免单人掌握全权限B.每季度开展一次全面权限复核,及时回收离职人员、调岗人员的冗余权限C.所有高等级运维操作必须经过双人复核后方可执行,操作全程录制屏幕视频留存D.禁止运维人员使用共享账号登录核心系统开展操作,所有账号实名制分配到人答案:ABCD解析:以上操作完全符合权限管控的最小化、实名制、可溯源要求,能够有效避免内部违规操作引发的安全风险。三、案例分析题(共2题,每题10分,共20分)1.案例场景:某地方政务服务中心的核心政务服务系统属于等保三级涉关键信息基础设施的系统,2026年年初单位安排中级网络安全管理员王某负责本年度的等级保护合规整改工作,王某在前期排查过程中发现以下问题:1.核心机房的出入口仅配备了普通刷卡门禁,没有部署防尾随的人脸识别校验装置,外来人员很容易跟随内部运维人员进入机房;2.部分运维人员习惯使用远程桌面直接从公网访问核心服务器,账号密码统一为“Admin@123”弱口令;3.系统的操作日志仅留存了3个月就自动覆盖,无法满足溯源需求;4.尚未部署针对政务数据对外共享场景的全流程管控机制。请结合场景给出对应问题的合规整改方案:参考答案:①物理环境层面整改:在机房出入口加装防尾随联动门+人脸识别+指纹校验组合门禁系统,所有进入机房的人员必须提前提交申请,经过审批后临时开通权限,同时在机房内部署全覆盖视频监控,监控录像留存时间不少于3个月,实现机房进出全流程可溯源;②网络访问层面整改:立刻关闭公网侧直接映射的远程桌面3389端口,所有运维人员必须通过专属运维管理区+堡垒机+VPN的三重身份校验通道才能登录核心服务器,定期开展弱口令专项排查,要求所有管理员密码长度不少于12位,组合数字、字母、特殊字符,每90天强制更换一次;③日志审计层面整改:部署专用的日志审计平台,将全网所有安全设备、服务器、业务系统的日志统一汇总接入,配置日志防篡改保护机制,日志留存时长设置为不少于12个月,每月
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 税务师涉税服务相关法律综合练习及法条速记
- 中级经济师专业知识和实务模拟试题及高频考点
- 2027年展位租赁合同二篇
- 2027年产品实施合同二篇
- 2027年农村土地合同二篇
- 项目三 研学旅行理论篇
- 医院感染暴发应急处置与报告
- 软件开发开发委托协议2026
- 江苏省自考02338光纤通信原理高频考点重点
- 市政管网沟槽开挖支护施工方案
- 国家能源集团《火力发电工程建设安全标准化图册》
- 吉利汽车GEELY+品牌VI手册 Geely Auto Communication Guidelines (New Energy 2025)
- 护理带教与患者安全
- 筑梦新学期 2026-2027学年第一学期小学教学工作计划
- 钧达股份光伏电池龙头开拓航天新版图
- 江苏省徐州市区2025-2026学年五年级下学期数学期末试题一(试卷+答案)
- 膝关节韧带损伤护理指南
- 2026年兴业证券港股通测试题和答案
- 2026合肥水泥研究设计院有限公司设计工程公司招聘20人考试参考题库及答案解析
- 老年人营养配餐与慢性病管理
- 护理职业素养与道德规范
评论
0/150
提交评论