2026年国家信息安全水平考试真题卷_第1页
2026年国家信息安全水平考试真题卷_第2页
2026年国家信息安全水平考试真题卷_第3页
2026年国家信息安全水平考试真题卷_第4页
2026年国家信息安全水平考试真题卷_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年国家信息安全水平考试真题卷2026年国家信息安全水平考试(NISP二级)真题卷考试时长:120分钟满分:100分合格分数线:70分考试形式:闭卷、计算机化考试注意事项:1.答题前务必填写本人准考证号、姓名等信息;2.所有试题答案均需填写在答题纸指定区域,否则作答无效;3.考试结束后试卷、答题纸统一回收,不得带出考场。一、单项选择题(共40题,每题1分,总计40分。每道题只有1个正确答案,多选、错选、不选均不得分)1.根据2025年修订的《中华人民共和国网络安全法》,关键信息基础设施运营者应当对网络安全等级保护第三级及以上系统开展安全检测评估的频率要求为()A.每半年至少1次B.每年至少1次C.每两年至少1次D.每季度至少1次2.《生成式人工智能服务管理暂行办法》中规定,提供面向公众的生成式AI服务的运营者,应当对生成的内容进行安全审核,其中涉及国家秘密、敏感个人信息的内容留存期限不得少于()A.6个月B.12个月C.24个月D.36个月3.以下不属于《数据安全法》规定的核心数据范畴的是()A.关系国家安全、国民经济命脉的重要数据B.关系重大公共利益的重要数据C.特定场景下的敏感个人信息D.关系国家核心利益的重要数据4.零信任架构的核心设计原则不包括()A.永不信任,始终验证B.默认拒绝所有访问C.基于网络边界划分安全域D.持续权限评估与最小权限授予5.我国信创产业核心产业链中,以下属于基础软件层的是()A.飞腾CPUB.欧拉操作系统C.景嘉微GPUD.海信交换机6.某企业对内部数据进行分类分级,按照《数据分类分级规则》(GB/T41544-2022),一旦泄露会对国家安全造成特别严重损害的数据,对应的级别是()A.敏感级B.重要级C.核心级D.绝密级7.以下关于密码应用安全性评估的说法,错误的是()A.关键信息基础设施运营者应当自行或者委托第三方机构每年开展一次密码应用安全性评估B.密码应用安全性评估无需覆盖系统的全生命周期,仅需在上线前开展即可C.商用密码应用安全性评估的结论应当报送属地密码管理部门备案D.涉及国家秘密的信息系统密码应用评估应当符合国家保密管理相关规定8.工业控制系统中,用于实现现场设备数据采集、执行控制指令的层级是()A.管理层B.监控层C.现场控制层D.感知层9.车联网场景下,车辆与路边基础设施之间的通信技术标准是()A.C-V2XB.5GNRC.Wi-Fi6D.Bluetooth5.310.以下哪种攻击属于APT攻击的典型特征()A.利用自动化脚本批量扫描全网端口获取权限B.攻击目标明确,攻击周期长,采用定制化恶意程序规避检测C.利用钓鱼邮件批量投递木马病毒获取用户账号密码D.通过DDoS攻击导致目标网站服务不可用11.某网站存在SQL注入漏洞,攻击者通过该漏洞获取了后台管理员账号密码,该漏洞按照CVSS3.1评分标准,基础评分应为()A.5.8分(中危)B.7.2分(高危)C.9.8分(严重)D.3.2分(低危)12.以下不属于Web应用常见安全漏洞的是()A.XSS跨站脚本攻击B.CSRF跨站请求伪造C.缓冲区溢出D.SSRF服务器端请求伪造13.云服务模式中,用户负责管理操作系统、中间件、应用程序及数据,云服务商负责基础设施、网络、存储等底层资源的是()A.IaaSB.PaaSC.SaaSD.FaaS14.根据《个人信息保护法》,处理敏感个人信息应当取得个人的单独同意,以下不属于敏感个人信息的是()A.生物识别信息B.宗教信仰信息C.医疗健康信息D.公开的姓名、工作单位信息15.国家网信部门统筹协调数据出境安全管理工作,以下哪种情形不需要申报数据出境安全评估()A.关键信息基础设施运营者收集和产生的重要数据出境B.处理100万人以上个人信息的个人信息处理者向境外提供个人信息C.某企业向境外合作方提供非敏感、非重要的公开商业数据,年累计出境量不足1万条D.自上年1月1日起累计向境外提供10万人以上个人信息或者1万人以上敏感个人信息16.以下关于数字签名技术的说法,正确的是()A.数字签名可以保证数据传输过程中的机密性B.数字签名使用发送方的公钥对摘要进行加密C.数字签名可以实现抗抵赖,验证数据来源的真实性D.数字签名使用接收方的私钥对摘要进行加密17.网络安全事件应急预案中,造成10人以上重伤或者1000万元以上直接经济损失的网络安全事件,属于()A.特别重大网络安全事件(Ⅰ级)B.重大网络安全事件(Ⅱ级)C.较大网络安全事件(Ⅲ级)D.一般网络安全事件(Ⅳ级)18.以下不属于等保2.0要求的安全技术体系的是()A.安全物理环境B.安全通信网络C.安全管理中心D.安全外包服务19.某企业部署了入侵检测系统(IDS),以下关于IDS的说法正确的是()A.IDS可以主动阻断攻击行为B.IDS部署在网络边界即可实现全网络的攻击检测C.IDS可以发现网络中的异常流量,产生告警信息D.IDS不会产生误报和漏报20.以下关于漏洞管理的说法,不符合《网络产品安全漏洞管理规定》的是()A.漏洞发现者应当在发现漏洞后5个工作日内将漏洞信息报送国家网信部门、工业和信息化部等相关部门B.漏洞发现者不得在官方发布补丁前公开披露漏洞细节C.网络产品提供者应当在获知漏洞后24小时内采取应急处置措施,及时向用户发布补丁D.任何组织和个人不得利用漏洞从事危害网络安全的活动21.以下隐私计算技术中,基于多方参与、不泄露原始数据前提下完成联合计算的是()A.联邦学习B.差分隐私C.同态加密D.数据脱敏22.等保2.0测评工作中,第三级信息系统的测评结论符合率达到()以上即为合格?A.60%B.70%C.80%D.90%23.以下属于容灾备份体系中RTO指标定义的是()A.灾难发生后系统恢复正常运行的最长允许时间B.灾难发生后系统允许丢失的最大数据量对应的时间跨度C.容灾中心与生产中心的物理距离D.备份数据的存储周期24.国家网络安全审查工作中,审查对象不包括以下哪类?()A.关键信息基础设施运营者采购的影响或者可能影响国家安全的网络产品和服务B.数据处理者开展的影响或者可能影响国家安全的数据处理活动C.普通个人用户采购的家用路由器产品D.赴国外上市的涉及大量个人信息、重要数据的企业25.以下身份认证方式中,属于多因素认证的是()A.输入账号密码登录系统B.输入验证码登录系统C.刷脸+输入6位动态口令登录系统D.刷卡进入办公区域26.生成式AI大模型训练过程中,为避免训练数据泄露用户隐私,最适合采用的技术是()A.数据脱敏B.差分隐私C.访问控制D.数字水印27.我国电子认证服务机构(CA)颁发的数字证书有效期最长不超过()A.1年B.3年C.5年D.10年28.以下不属于网络安全应急响应6阶段流程的是()A.准备阶段B.检测与分析阶段C.遏制、根除与恢复阶段D.系统上线阶段29.某企业核心数据库每年存储增量为10TB,要求备份数据保留3年,采用备份介质每TB成本为100元,无压缩情况下备份存储的总成本为()A.3000元B.10000元C.30000元D.300000元30.以下区块链安全风险中,属于共识机制层面风险的是()A.私钥泄露B.51%算力攻击C.智能合约漏洞D.节点DDoS攻击31.物联网感知层常见的安全风险不包括()A.节点被物理破解B.通信数据被窃听C.感知节点功耗过高D.节点身份被伪造32.关键信息基础设施识别工作由()统筹协调,行业主管部门负责本行业关基的识别认定。A.国家网信部门B.工业和信息化部C.公安部D.国家密码管理局33.以下关于数据销毁的说法,错误的是()A.存储过核心数据的硬盘报废时应当采用物理粉碎或者消磁的方式销毁B.删除文件、格式化硬盘可以彻底销毁数据,不存在被恢复的可能C.数据销毁应当留存销毁记录,保存期限不少于3年D.涉及国家秘密的存储介质销毁应当符合国家保密管理规定34.防火墙技术中,工作在OSI模型七层,能够识别应用层协议内容的是()A.包过滤防火墙B.状态检测防火墙C.应用层网关防火墙D.下一代防火墙(NGFW)35.以下恶意代码检测技术中,能够检测未知恶意代码的是()A.特征码检测B.哈希值校验C.行为分析检测D.病毒库比对36.某政务服务平台收集了1000万条公民敏感个人信息,按照《数据安全法》要求,该平台应当()A.将数据纳入重要数据管理范畴,明确数据安全负责人和管理机构B.无需开展数据安全风险评估,仅需落实等级保护要求即可C.可以随意向第三方提供数据,无需经过用户同意D.数据可以自由出境,无需申报安全评估37.以下不属于零信任架构核心组件的是()A.策略引擎B.策略执行点C.身份治理系统D.传统边界防火墙38.量子密码技术中,能够实现密钥安全分发的是()A.量子密钥分发(QKD)B.量子隐形传态C.量子计算D.量子传感39.车联网数据分类分级中,涉及车辆行驶轨迹、驾驶员生物识别信息的数据属于()A.一般数据B.重要数据C.核心数据D.公开数据40.某企业开展数据要素市场化交易,以下符合相关规定的是()A.交易未获得用户授权的个人信息数据B.交易核心数据和未脱敏的重要数据C.交易经过合规处理、脱敏后的公共数据产品D.交易从非法渠道获取的商业秘密数据二、多项选择题(共15题,每题2分,总计30分。每道题有2个及以上正确答案,多选、少选、错选、不选均不得分)1.关键信息基础设施运营者应当履行的安全保护义务包括()A.设置专门安全管理机构和安全管理负责人,并对负责人和关键岗位人员进行安全背景审查B.定期对从业人员进行网络安全教育、技术培训和技能考核C.对重要系统和数据库进行容灾备份D.制定网络安全事件应急预案,并定期进行演练2.以下属于生成式AI服务运营者应当履行的安全义务的有()A.对训练数据进行合规审核,不得含有违法违规内容B.采取技术措施防止生成内容侵害他人知识产权C.建立用户投诉举报受理机制,及时处置用户反馈的安全问题D.对生成的所有内容进行人工审核,无需使用技术审核手段3.零信任架构的应用场景包括()A.远程办公访问内部系统B.第三方合作伙伴访问企业资源C.云环境下的微服务访问控制D.内部网络跨部门资源访问4.我国信创产业的核心技术体系包括以下哪些领域()A.基础硬件(CPU、GPU、存储、服务器等)B.基础软件(操作系统、数据库、中间件等)C.应用软件(办公软件、ERP、工业软件等)D.信息安全(防火墙、IDS、密码产品等)5.数据出境安全评估的重点评估内容包括()A.数据出境的必要性、合法性、正当性B.出境数据的规模、范围、类型、敏感程度C.境外接收方的数据安全保护能力和水平D.数据出境后被泄露、篡改、滥用的风险6.以下属于网络安全等级保护2.0标准体系范畴的有()A.《信息安全技术网络安全等级保护基本要求》B.《信息安全技术网络安全等级保护测评要求》C.《信息安全技术网络安全等级保护安全设计技术要求》D.《信息安全技术关键信息基础设施安全保护要求》7.工业控制系统安全防护的原则包括()A.最小权限原则B.纵深防御原则C.安全分区、网络专用、横向隔离、纵向认证D.可用性优先,安全措施不影响工控系统正常运行8.密码技术在信息安全领域的应用场景包括()A.数据加密传输B.数字签名实现抗抵赖C.身份认证D.数据完整性校验9.以下属于常见的Web应用安全防护措施的有()A.部署Web应用防火墙(WAF)B.对用户输入进行严格校验和过滤C.定期开展代码审计和漏洞扫描D.关闭不必要的服务器端口和服务10.个人信息处理者处理个人信息,应当遵循的原则包括()A.合法、正当、必要和诚信原则B.公开透明原则C.最小必要原则D.质量保证原则11.网络安全应急响应过程中,遏制阶段的主要工作包括()A.切断攻击源的网络连接B.隔离被攻陷的主机和服务器C.备份被攻击系统的日志和数据D.修复系统漏洞,恢复系统正常运行12.隐私计算的核心技术包括()A.联邦学习B.同态加密C.差分隐私D.安全多方计算13.以下属于车联网安全防护体系范畴的有()A.车辆端安全防护B.网络通信安全防护C.云平台安全防护D.数据安全防护14.漏洞管理的全生命周期包括以下哪些环节()A.漏洞发现与上报B.漏洞验证与评估C.漏洞修复与验证D.漏洞披露与归档15.以下哪些活动需要开展网络安全审查()A.某电信运营商采购国外厂商的核心路由器设备B.某互联网企业赴美国上市,持有2亿用户的个人信息C.某银行采购国内厂商的办公电脑设备,不涉及核心业务系统D.某能源企业向境外提供电力系统运行的重要数据三、案例分析题(共3题,每题10分,总计30分。请结合案例背景,按照要求作答,答案需逻辑清晰、符合法律法规和技术规范要求)案例一:某省级政务云平台承载了全省23个厅局的政务服务系统,存储了1.2亿条公民个人信息、3000万条企业经营信息、以及全省能源、交通、水利等领域的重要运行数据。2026年3月,该政务云平台遭受APT攻击,攻击者通过钓鱼邮件入侵了政务云运维人员的办公终端,获取了运维权限,进而窃取了500万条公民敏感个人信息和10万条能源领域重要数据,造成了恶劣的社会影响。经调查,该政务云平台未按要求落实等级保护第三级防护要求,未部署零信任访问控制体系,运维人员账号未启用多因素认证,漏洞修复周期长达30天,未定期开展数据安全风险评估,数据出境未按要求申报。请根据以上背景,回答以下问题:1.结合法律法规要求,指出该政务云平台作为关键信息基础设施运营者,未履行哪些法定安全保护义务?(3分)2.从技术防护角度,分析该政务云平台存在哪些安全短板?(3分)3.请针对本次事件提出具体的整改措施。(4分)案例二:某新能源车企累计销量超过300万辆,车联网平台存储了所有车辆的行驶轨迹、驾驶员生物识别信息、车辆运行状态数据等总计10PB数据。2026年5月,有安全研究者披露该车企的车联网APP存在未授权访问漏洞,攻击者可以通过构造恶意请求获取任意车辆的控制权,实现远程开车门、启动车辆、获取行驶轨迹等操作。经核实,该漏洞是由于APP后端接口未做身份校验导致,漏洞存在时间超过6个月,车企未定期开展漏洞扫描和安全测试,也未建立漏洞应急响应机制。请根据以上背景,回答以下问题:1.该车企处理的哪些数据属于重要数据和敏感个人信息?(2分)2.本次漏洞事件的处置流程应当包含哪些环节?(4分)3.请为该车企的车联网平台提出安全防护优化方案。(4分)案例三:某双一流高校部署了面向全体师生的生成式AI教学辅助系统,系统可以实现作业批改、论文辅助写作、课程答疑等功能,系统训练数据包含了全校近10年的学生作业、论文、课程资料等内容,同时允许用户上传个人学习资料进行定制化训练。2026年6月,有学生反映自己提交的未发表的论文内容被系统作为生成内容输出给其他用户,同时系统存在生成违法违规内容、泄露学生个人隐私的问题。经调查,该系统上线前未开展安全评估,训练数据未进行合规审核,未设置内容过滤机制,用户上传的个人资料未做权限隔离。请根据以上背景,回答以下问题:1.该生成式AI系统存在哪些安全风险?(3分)2.结合《生成式人工智能服务管理暂行办法》,指出该高校作为AI系统运营者未履行哪些义务?(3分)3.请提出该AI系统的安全整改建议。(4分)参考答案一、单项选择题1.B2.D3.C4.C5.B6.C7.B8.C9.A10.B11.C12.C13.A14.D15.C16.C17.B18.D19.C20.A21.A22.B23.A24.C25.C26.B27.C28.D29.C30.B31.C32.A33.B34.D35.C36.A37.D38.A39.B40.C二、多项选择题1.ABCD2.ABC3.ABCD4.ABCD5.ABCD6.ABC7.ABCD8.ABCD9.ABCD10.ABCD11.ABC12.ABCD13.ABCD14.ABCD15.ABD三、案例分析题案例一参考答案:1.未履行的法定义务:(1)未落实网络安全等级保护制度,未按要求完成三级等保测评和定期安全检测;(2)未建立数据安全管理制度,未定期开展数据安全风险评估;(3)未落实关键岗位人员安全管控要求,运维账号未启用多因素认证;(4)重要数据出境未按要求申报安全评估。(答出任意3点得满分)2.技术短板:(1)未部署零信任访问控制体系,依赖传统网络边界防护,边界被突破后内部无权限管控;(2)运维体系存在缺陷,未启用多因素认证,权限管控颗粒度不足;(3)漏洞管理流程不完善,高危漏洞修复不及时,未定期开展渗透测试;(4)未部署APT检测、全流量审计等设备,无法识别高级持续性攻击行为。(答出任意3点得满分)3.整改措施:(1)管理层面:15个工作日内完成三级等保测评整改,明确数据安全第一责任人,建立7*24小时应急响应机制,每半年开展一次关基安全评估和数据安全风险评估,每季度开展全员安全培训;(2)技术层面:30日内完成零信任架构部署,所有运维账号强制启用多因素认证,优化漏洞管理流程,高危漏洞48小时内完成修复,部署APT检测、全流量审计、数据防泄漏(DLP)系统,核心数据采用国密算法加密存储和传输,完善异地容灾备份体系;(3)数据层面:30日内完成全量数据分类分级,核心数据、重要数据实施最小权限访问管控,开展数据出境合规自查,所有重要数据出境前按要求完成安全评估申报。(答出任意4点得满分)案例二参考答案:1.重要数据包括300万辆车辆的行驶轨迹、车辆运行状态数据;敏感个人信息包括驾驶员生物识别信息。(满分2分)2.处置流程:(1)遏制阶段:第一时间下线存在漏洞的APP版本,临时关闭风险接口,暂停相关服务,避免漏洞被进一步利用;(2)检测分析阶段:全面排查漏洞影响范围,追溯历史攻击行为,评估用户权益受损情况;(3)根除阶段:修复接口身份校验漏洞,开展全量接口安全测试,确认无次生风险;(4)恢复阶段:重新上线合规版本,恢复服务,向受影响用户发布安全公告,告知风险防范方式;(5

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论