版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年软考网络工程师网络安全试题及答案单项选择题(共25题,每题1分,共25分。每题的备选项中,只有1个最符合题意)1.根据2024年工信部修订发布的《网络安全等级保护基本要求》,网络安全等级保护三级云平台场景新增零信任持续验证必选要求,以下关于该要求的核心落地逻辑描述正确的是()A.用户完成一次身份认证后可获得全业务系统的永久访问权限B.基于访问主体身份属性、终端安全属性、访问环境属性动态调整访问权限,实现全访问链路的持续校验C.仅针对互联网外部访问流量做身份校验,内部员工默认信任无需验证D.可无需留存任何访问日志,通过减少审计开销提升业务访问效率2.某市民政务服务系统需要面向全市800万用户提供端到端加密的个人信息查询服务,要求用户无需提前到线下网点申请数字证书,仅依托本人手机号作为身份标识即可完成加密会话协商,该场景最优的国密算法选型是()A.SM2B.SM3C.SM4D.SM93.针对传统IPv6无状态自动配置采用EUI-64规则生成接口ID的安全缺陷,RFC3041定义的IPv6临时地址扩展机制核心安全作用是()A.防止攻击者通过IPv6全局单播地址的接口ID字段直接溯源终端硬件MAC地址,规避长期地址的身份关联风险B.对IPv6报文的扩展头部字段做全程加密,避免路径嗅探C.替代IPsecAH协议实现IPv6报文的源身份认证D.为IPv6地址分配额外的数字签名,防止地址仿冒4.以下关于DNS安全扩展技术的描述,错误的是()A.DNSSEC通过数字签名技术对DNS响应报文做完整性校验,可防御传统DNS缓存投毒攻击B.DoH(DNSoverHTTPS)协议基于443端口封装DNS查询报文,解决了传统53端口明文DNS传输被嗅探、劫持的问题C.DoT(DNSoverTLS)协议基于TCP853端口传输DNS查询报文,实现DNS传输层加密D.DNSoverQUIC协议的传输层基于TCP协议实现,具备低延迟、抗丢包的加密查询特性5.等保2.0三级系统的安全审计合规要求明确,各类网络、安全、业务设备的日志留存时长不得少于(),满足网络安全事件溯源、合规审计的法定要求A.1个月B.3个月C.6个月D.12个月6.EDR(终端检测与响应系统)是当前替代传统杀毒软件的主流终端安全防护产品,以下不属于EDR核心技术特性的是()A.基于终端全行为日志的威胁狩猎能力,可追溯恶意代码的全链路攻击路径B.采用云侧威胁情报联动机制,可秒级拦截全网新爆发的恶意变种C.仅基于本地病毒特征库做匹配检测,无需对接云端安全平台D.支持终端隔离、恶意进程一键查杀等远程响应操作7.针对SYN洪水拒绝服务攻击的防御原理,以下描述错误的是()A.SYN洪水攻击利用TCP三次握手的协议缺陷,攻击者发送大量源IP伪造的SYN报文占用服务器半连接队列资源B.采用SYNCookie技术可让服务器在收到恶意SYN报文时无需预留半连接资源,仅在收到客户端合规ACK报文后才分配连接资源C.在边界防火墙部署ARP限速规则可完全阻断所有SYN洪水攻击流量D.流量清洗中心通过源IP合法性校验、报文指纹识别等机制可过滤伪造源IP的SYN攻击流量8.零信任SDP(软件定义边界)架构的核心设计理念是通过隐藏核心业务资源的方式缩小攻击面,其默认的访问控制逻辑是()A.默认允许所有访问请求,仅拉黑恶意IP地址B.默认拒绝所有访问请求,仅对通过身份校验、权限校验的合法主体开放指定业务的访问权限C.内网区域默认全部放行,仅拦截外部互联网发起的访问请求D.基于用户物理位置划分权限,办公区用户默认获得全业务访问权限9.按照2024年新修订的《网络安全事件报告管理办法》,我国网络安全事件分为4个分级,其中涉及全国范围大量敏感个人信息泄露、影响关键信息基础设施正常运行的事件属于特别重大网络安全事件,对应的分级标识是()A.1级(红色)B.2级(橙色)C.3级(黄色)D.4级(蓝色)10.以下关于IPsecVPN协议族的特性描述,正确的是()A.AH协议可对IP报文的载荷部分做完整性校验,对IP头部可变字段不做校验,支持所有NAT场景B.ESP协议仅对IP报文的载荷部分做加密和认证,支持穿越NAT设备,是当前IPsecVPN部署的主流模式C.传输模式下的IPsec协议可对整个原始IP报文做加密封装,支持跨公网的端到端隧道部署D.隧道模式下的IPsec协议仅加密TCP/UDP报文内容,不新增外层IP头部单项选择题参考答案及解析1.答案选B。解析:2024版等保2.0修订版针对三级及以上云、大数据场景新增零信任必选要求,核心逻辑是打破传统“一次认证、全局信任”的边界安全架构,基于动态属性持续校验访问风险。选项A属于传统架构的缺陷,选项C违背零信任“永不信任”的核心原则,选项D不符合等保三级6个月日志留存的强制要求,均错误。2.答案选D。解析:SM9是我国自主研发的基于标识的密码体系(IBC),对应国家标准GB/T38635-2020,用户可直接用手机号、邮箱等唯一标识作为公钥完成加密交互,无需提前构建PKI体系申请数字证书,适合海量民生用户的轻量级加密场景。SM2为非对称签名加密算法,依赖PKI证书体系;SM3为哈希算法,SM4为对称加密算法,均不符合场景需求。3.答案选A。解析:传统EUI-64生成IPv6接口ID时,直接将终端MAC地址插入64位接口ID字段,攻击者可直接从IPv6地址中解析出设备厂商、唯一硬件标识等敏感信息,RFC3041定义的临时地址机制生成随机化的64位接口ID,避免MAC地址泄露风险,其余选项描述均不符合该标准的定义。4.答案选D。解析:DNSoverQUIC基于UDP协议实现加密传输,具备低延迟、抗丢包的特性,并非基于TCP协议。其余选项关于DNSSEC、DoH、DoT的端口和特性描述均准确。5.答案选C。解析:《网络安全法》及等保2.0标准明确要求三级关键信息基础设施的安全日志留存时长不得少于6个月,满足事件溯源、合规审计的法定要求。6.答案选C。解析:EDR与传统杀毒软件的核心差异在于具备云端联动威胁情报、全链路行为回溯、远程响应处置等能力,并非仅依赖本地特征库检测,该描述是传统杀毒软件的技术特性。7.答案选C。解析:ARP限速规则仅针对局域网内ARP报文做速率控制,无法阻断公网发起的SYN洪水攻击流量,其余关于SYN攻击原理、SYNCookie、流量清洗的描述均准确。8.答案选B。解析:SDP架构的核心访问逻辑是“默认拒绝所有、按需授权开放”,先验权、后可达,攻击者在完成身份校验前无法探测到任何业务服务器的端口、服务信息,大幅缩小攻击面。9.答案选A。解析:2024版《网络安全事件报告管理办法》将网络安全事件从高到低划分为4级,1级红色为特别重大事件,对应全国范围影响、关键基础设施停运、大量核心数据泄露等场景。10.答案选B。解析:AH协议对整个IP报文(包括可变的源IP、目的IP字段)做哈希校验,经过NAT设备修改IP地址后校验值失效,无法穿越NAT;传输模式仅对报文载荷加密,不新增外层IP头部;隧道模式对整个原始IP报文加密,新增外层隧道IP头部,选项A、C、D描述均错误。案例分析题(共3题,共75分)案例一(20分)某地级市政务服务云平台承载全市32个部门的政务服务办理业务,2026年启动等保2.0三级2024修订版合规改造,覆盖1200万市民的社保、公积金、不动产查询等高敏感业务,建设过程中涉及多项安全技术落地,请结合场景回答如下问题:1.该平台当前采用传统边界防火墙安全架构,存在“边界被突破后内部服务器可被任意横向移动”的风险,建设方计划引入零信任SDP架构实现“永不信任、持续验证”的安全目标,请简述SDP架构的三大核心组成组件,以及政务云场景下针对用户访问最小权限划分的落地要求(6分)2.政务云存储的用户身份证号、手机号、银行卡号等核心敏感个人信息,按照《数据安全法》要求需要实现分级分类防护,针对运维人员后台数据导出、普通用户业务查询两类场景需要部署动态数据脱敏机制,请列举3种常用的动态数据脱敏算法,并分别说明其适用的业务场景(7分)3.平台正式上线前需要开展第三方渗透测试,测试方提交的方案中包含对核心政务业务系统的大流量DDoS攻击测试内容,请说明该测试内容是否合规,以及渗透测试实施前必须完成的两项核心合规流程要求(7分)案例一参考答案1.SDP核心三大组成组件分别为:SDP控制器、SDP安全网关、SDP客户端。政务云场景下最小权限划分落地要求:一是基于业务系统、用户角色、操作行为维度做最细粒度权限划分,默认仅向合法用户开放完成指定业务操作所需的最小权限集,禁止开放超出需求的全局访问权限;二是权限配置遵循“一人一权、定期回收”原则,每季度排查冗余权限、离职账号权限,避免权限过度聚集风险;三是针对跨部门数据访问场景,需要完成双人审批流程后临时开通权限,访问结束后自动回收权限,全程留痕可审计。2.常用动态脱敏算法及适用场景:①掩码脱敏:将敏感信息部分字段替换为星号、占位符,比如手机号显示为13*79,适用于普通用户办理公开业务的页面展示场景,既不影响用户识别自身信息,也避免完整手机号泄露;②替换脱敏:将固定敏感字段映射为无意义的伪随机字段,比如将真实姓名替换为随机生成的代号,适用于开发测试环境的业务调试场景,无需加载真实用户个人信息即可完成功能验证;③截断脱敏:保留敏感信息的部分前缀或者后缀,删除中间核心字段,比如身份证号仅保留前6位地址码和后4位校验位,适用于大数据统计分析场景,在不影响数据分析结果的前提下保护用户原始身份信息。其余脱敏算法比如混淆、shuffling等符合要求也可得分。3.该DDoS攻击测试内容不合规。核心原因是政务云平台属于三级关键信息基础设施,大流量DDoS测试可能导致业务系统卡顿、服务中断,影响百万市民的正常业务办理,存在严重的生产安全风险。渗透测试实施前的两项核心合规要求:一是必须获得建设方出具的正式书面渗透测试授权书,明确测试范围、测试时间、测试边界,禁止测试超出授权范围的业务系统、数据资产;二是渗透测试团队必须具备网络安全等级保护测评资质,测试人员签署保密协议,所有测试过程产生的用户敏感数据测试结束后全部销毁,不得私自留存、外泄。案例二(20分)某大型制造企业总部部署核心ERP、工业MES生产系统,全国12个生产分支通过SD-WAN组网接入总部,2025年多次发生分支办公终端被勒索软件加密导致生产线停滞的安全事件,事件溯源发现攻击者通过钓鱼邮件投放恶意载荷,利用SMBv1协议漏洞实现全网横向移动,原有的传统杀毒软件无法检测新型恶意变种,请结合场景回答如下问题:1.该企业计划全网部署EDR终端检测响应系统替代传统杀毒软件,请对比说明EDR与传统杀毒软件的3项核心技术差异(7分)2.企业SD-WAN分支与总部之间的隧道要求实现全流程国密算法加密防护,请写出IPsecVPN框架下IKE协商阶段、ESP加密认证阶段对应的国密算法选型要求(6分)3.针对本次攻击暴露的SMBv1协议“永恒之蓝”漏洞风险,请列举3项可落地的有效加固措施(7分)案例二参考答案1.EDR与传统杀毒软件的核心差异:①检测机制差异:传统杀毒软件仅基于本地病毒特征库做静态匹配,仅能拦截已知恶意代码;EDR基于终端全行为日志做行为建模分析,可通过异常行为识别未知的0day恶意变种,检出率大幅提升。②响应能力差异:传统杀毒软件仅能执行本地病毒查杀操作,缺乏集中管控能力;EDR支持云端统一管控,管理员可对风险终端执行远程隔离、恶意进程一键查杀、攻击链路溯源等集中响应操作。③威胁联动能力差异:传统杀毒软件不支持与云端威胁情报平台联动,新爆发的恶意变种需要数小时更新本地特征库才能拦截;EDR实时对接全网威胁情报库,秒级同步最新恶意指纹,实现全网威胁的分钟级响应拦截。2.IPsec国密改造算法选型:IKE协商阶段的加密算法选型SM4对称加密算法,IKE协商的认证算法选型SM3哈希认证算法;ESP报文封装阶段的加密算法选型SM4,ESP认证算法选型SM3,完全满足国密算法的合规要求,无需再引入RSA、AES等国外算法。3.针对SMBv1漏洞的三项加固措施:一是全网终端、服务器完全禁用老旧且存在大量安全缺陷的SMBv1协议,升级到SMBv3.0及以上版本,启用SMB协议的签名校验机制,防止攻击者通过SMB报文传输恶意载荷;二是在边界SD-WAN防火墙配置访问控制策略,全网非必要场景下封堵139、445等SMB协议常用端口,禁止分支之间、终端之间主动发起的445端口访问请求,切断攻击者横向移动的通道;三是全网终端、服务器及时安装“永恒之蓝”漏洞对应的微软官方安全补丁,针对无法安装补丁的老旧工业终端,采用工业防火墙做端口隔离防护,避免漏洞被恶意利用。案例三(35分)某高校2026年完成校园网全IPv6升级,覆盖18万师生有线、无线接入,部署NAT64网关实现IPv6用户访问IPv4互联网资源,近期多次出现IPv6地址境外源发起的全端口扫描、教务系统账号暴力破解、DNS缓存投毒跳转钓鱼网站等安全事件,请结合场景回答如下问题:1.校园网内大量IPv6用户采用EUI-64规则生成无状态自动配置地址,攻击者可直接从IPv6地址中解析出终端MAC地址溯源用户身份,请简述EUI-64规则生成64位接口ID的计算规则,以及防止IPv6地址泄露终端硬件MAC地址的落地解决方案(12分)2.运维人员在配置IPv6防火墙策略时需要区分不同类型的IPv6地址段,请从以下四个地址段选出属于链路本地单播地址的选项,说明该类地址的转发限制规则:A.fe80::/10B.fc00::/7C.2001::/32D.ff02::/16(11分)3.针对本次发生的DNS缓存投毒攻击,攻击者篡改DNS响应报文将师生访问教务系统的请求跳转至钓鱼网站,请简述采用DNSSEC技术防御该类攻击的完整工作原理(12分)案例三参考答案1.EUI-64接口ID生成规则:将终端48位MAC地址从中间24位位置拆分,插入固定值0xFFFE的16位字段,同时将MAC地址第7位的全局/本地标识位设置为1,最终拼接生成64位长度的接口ID,组合前缀64位全局单播地址形成完整128位IPv6地址。防护解决方案:一是启用RFC3041定义的IPv6临时地址机制,终端随机生成64位接口ID替代EUI-64格式的固定接口ID,定期自动更换IPv6地址,避免长期地址与终端硬件标识绑定;二是校园网IPv6接入网关开启地址匿名化转换功能,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 15969.101-2026可编程序控制器第101部分:软件信息模型
- 湖南省娄底市2026年中考二模数学试卷附答案
- 6G技术基础考核试题及详细答案
- 1万米设备碰撞专项测试试题及详细答案
- 合规转利润:降本增效全指南(2026)《GBT 39336-2020沿空留巷高水材料巷旁袋式充填技术要求》
- 风机盘管冷凝水管排气持续管控施工工艺
- 合规转利润:降本增效全指南(2026)《GBT 39197-2020一般固体废物物质流数据采集原则和要求》
- 2026年浙江省人教版初中物理八年级下册第11章热学习题
- 2026年浙江省高中物理热学基础测试卷
- 湖南省益阳市2027届高三上学期9月教学质量检测历史试卷(含答案)
- 儿童保健学教学课件
- 电子焊接培训课件
- 2《宁夏闽宁镇昔日干沙滩今日金沙滩》公开课一等奖创新教案+(共40张)+随堂练习(含答案)
- 公共足浴卫生管理制度
- 《人工智能数据服务》高职全套教学课件
- 《时尚买手攻略》课件
- 2024年版《煤矿安全生产标准化管理体系基本要求及评分方法》解读
- 幼儿园防溺水课件中班
- 甲醇存储工程设计报告
- 糖尿病口服降糖药的分类
- 统计学:假设检验基础
评论
0/150
提交评论