2026年初级网络安全工程师认证考试题及答案_第1页
2026年初级网络安全工程师认证考试题及答案_第2页
2026年初级网络安全工程师认证考试题及答案_第3页
2026年初级网络安全工程师认证考试题及答案_第4页
2026年初级网络安全工程师认证考试题及答案_第5页
已阅读5页,还剩27页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年初级网络安全工程师认证考试题及答案一、单项选择题(共20题,每题1分,满分20分。每题只有1个正确答案)1.SYN洪水攻击利用TCP三次握手的缺陷实现拒绝服务,其核心攻击原理是?A.攻击者发送大量ACK报文占用服务器连接资源B.攻击者发送大量SYN报文但不回应SYN+ACK,导致服务器半连接队列耗尽C.攻击者伪造大量FIN报文强制关闭正常连接D.攻击者发送大量重复数据包占用服务器带宽【答案】B【解析】SYN洪水攻击的核心是利用TCP三次握手的半连接机制,攻击者发送海量伪造源IP的SYN请求,服务器返回SYN+ACK后无法收到客户端的ACK响应,半连接队列被占满后无法处理正常用户的连接请求,实现拒绝服务。2.我国自主研发的国密算法中,属于非对称加密算法的是?A.SM1B.SM2C.SM3D.SM4【答案】B【解析】SM1为对称加密算法(硬件实现),SM2为椭圆曲线非对称加密算法,SM3为密码哈希算法,SM4为对称加密算法(软件实现)。3.根据OWASPTop102025版统计,排名第一的Web安全风险是?A.注入攻击B.不安全的对象级授权C.XSS跨站脚本攻击D.软件和数据完整性故障【答案】B【解析】2025版OWASPTop10将不安全的对象级授权列为首位风险,该漏洞指应用未对用户可访问的对象资源做权限校验,导致攻击者可遍历、篡改不属于自己的资源。4.网络安全等级保护2.0体系中,一般企事业单位的非核心业务系统通常需要符合哪一级别的防护要求?A.第一级B.第二级C.第三级D.第四级【答案】B【解析】等保2.0共分5个等级,二级适用于地市级以上普通企事业单位的非核心业务系统,三级适用于金融、能源、交通等行业的核心业务系统。5.零信任架构的核心原则是?A.内网用户默认全部可信,外网用户需要严格验证B.永不信任,始终验证,基于最小权限授予访问权限C.只要通过身份认证即可访问全部资源D.仅对管理员身份做高强度验证,普通用户可简化验证流程【答案】B【解析】零信任打破传统的“内网即可信”的边界思维,核心原则为“永不信任、始终验证”,对所有访问请求无论来源都做身份、权限、环境的多重校验,仅授予最小必要访问权限。6.IaaS云服务模式下,按照责任共担模型,云用户需要负责的安全事项是?A.数据中心物理设施安全B.宿主机虚拟化层安全C.云服务器操作系统补丁更新D.机房网络基础设施安全【答案】C【解析】IaaS模式下云厂商负责底层基础设施、虚拟化层、物理网络的安全,用户负责操作系统、应用、数据的安全,包括操作系统补丁更新、安全配置、应用漏洞修复等。7.下列选项中不属于《个人信息保护法》定义的敏感个人信息的是?A.生物识别信息B.宗教信仰信息C.行踪轨迹信息D.公开的企业办公电话【答案】D【解析】敏感个人信息指一旦泄露、非法提供或者滥用极易导致自然人人格尊严受到侵害或者人身、财产安全受到危害的个人信息,公开的企业办公电话不属于个人敏感信息范畴。8.Windows系统中,查看所有监听端口及对应进程ID的命令是?A.ipconfig/allB.netstat-anoC.tasklistD.tracert【答案】B【解析】netstat-ano可列出所有端口的监听状态、对应的进程ID,ipconfig用于查看网卡配置,tasklist用于查看进程列表,tracert用于路由追踪。9.Linux系统中,默认存储系统核心日志的文件路径是?A./etc/passwdB./var/log/messagesC./root/.bash_historyD./proc/cpuinfo【答案】B【解析】/var/log/messages是Linux系统默认的核心日志文件,存储系统启动、服务运行、错误告警等日志信息;/etc/passwd存储系统账号信息,/root/.bash_history存储root用户的历史命令,/proc/cpuinfo存储CPU硬件信息。10.包过滤防火墙工作在OSI七层模型的哪一层?A.数据链路层B.网络层C.传输层D.应用层【答案】B【解析】包过滤防火墙基于IP地址、端口、协议类型做访问控制,工作在OSI模型的网络层;下一代防火墙可扩展到应用层防护。11.下列关于IDS和IPS的描述正确的是?A.IDS串行部署在网络中,可直接阻断攻击B.IPS旁路部署在网络中,仅做攻击检测和告警C.IDS误报率更低,适合替代IPS使用D.IPS串行部署,可实时检测并阻断攻击流量【答案】D【解析】IDS(入侵检测系统)旁路部署,仅做攻击检测和告警,无法主动阻断;IPS(入侵防御系统)串行部署,可对攻击流量做实时检测和拦截。12.CVSSv3.1漏洞评分体系中,评分9.2分的漏洞属于哪个严重等级?A.低危B.中危C.高危D.严重【答案】D【解析】CVSSv3.1的等级划分为:0-3.9分为低危,4.0-6.9分为中危,7.0-8.9分为高危,9.0-10.0分为严重。13.下列属于多因素身份认证的是?A.用户名+静态密码登录B.指纹识别登录C.静态密码+手机动态验证码登录D.人脸扫描登录【答案】C【解析】多因素认证要求组合两种及以上不同类型的认证因子(知识因子:密码、验证码;possession因子:U盾、手机;生物因子:指纹、人脸),C选项组合了知识因子和possession因子,属于多因素认证,其余选项均为单因素认证。14.鱼叉式钓鱼攻击的核心特点是?A.广撒网发送钓鱼邮件,覆盖尽可能多的用户B.针对特定目标定制钓鱼内容,攻击精准度高C.仅通过短信渠道发送钓鱼链接D.攻击目标仅为企业高管【答案】B【解析】鱼叉式钓鱼属于定向钓鱼攻击,攻击者提前收集目标的身份、业务、社交等信息,定制高度仿真的钓鱼内容,攻击成功率远高于普通广撒网式钓鱼。15.目前商用场景下安全等级最高的Wi-Fi加密协议是?A.WEPB.WPA2C.WPA3D.WPA【答案】C【解析】WEP、WPA均已被破解存在严重安全漏洞,WPA2存在KRACK漏洞风险,WPA3是目前最新且安全等级最高的商用Wi-Fi加密协议,修复了此前版本的所有核心漏洞。16.IPSecVPN工作在OSI七层模型的哪一层?A.网络层B.传输层C.会话层D.应用层【答案】A【解析】IPSecVPN基于IP协议实现隧道加密,工作在OSI模型的网络层,可实现站点间的网络层加密传输。17.应急响应流程中,检测到攻击发生后的第一步操作是?A.直接断开所有服务器的网络连接B.开展攻击溯源,定位攻击者身份C.实施遏制措施,防止攻击范围扩大D.直接重装受攻击的服务器系统【答案】C【解析】应急响应的核心流程为:准备→检测→遏制→根除→恢复→总结,检测到攻击后第一时间需要做遏制操作,限制攻击的影响范围,避免损失进一步扩大。18.等保2.0“三化六防”要求中的“三化”指的是?A.系统化、自动化、智能化B.常态化、动态化、体系化C.标准化、规范化、流程化D.集中化、统一化、可视化【答案】B【解析】等保2.0核心防护理念“三化六防”中,三化指常态化、动态化、体系化;六防指防攻击、防篡改、防泄露、防病毒、防瘫痪、防窃密。19.下列漏洞中不属于Web应用漏洞的是?A.SQL注入漏洞B.XSS跨站脚本漏洞C.缓冲区溢出漏洞D.文件上传漏洞【答案】C【解析】缓冲区溢出属于主机层面的软件漏洞,通常是由于C/C++等语言开发的程序未做边界校验导致,其余选项均为常见Web应用漏洞。20.数据安全生命周期的最后一个阶段是?A.数据使用B.数据传输C.数据存储D.数据销毁【答案】D【解析】数据安全生命周期包括:数据收集→数据传输→数据存储→数据使用→数据共享→数据销毁,销毁是生命周期的最终阶段。二、多项选择题(共10题,每题2分,满分20分。多选、少选、错选均不得分)1.下列属于国密算法体系的有?A.SM2B.RSAC.SM3D.SM4【答案】ACD【解析】RSA为国外通用非对称加密算法,SM2、SM3、SM4均属于我国自主研发的国密算法体系。2.零信任架构的核心组件包括?A.身份提供商(IdP)B.策略引擎(PE)C.策略执行点(PEP)D.传统边界防火墙【答案】ABC【解析】零信任核心组件包括身份提供商(负责身份认证、身份生命周期管理)、策略引擎(根据身份、权限、环境等要素判断访问是否合规)、策略执行点(负责执行策略引擎的决策,拦截或放行访问请求),传统边界防火墙不是零信任的必需核心组件。3.常见的DDoS攻击类型包括?A.SYN洪水攻击B.UDP洪水攻击C.CC攻击D.SQL注入攻击【答案】ABC【解析】DDoS为分布式拒绝服务攻击,SYN洪水、UDP洪水、CC攻击均属于常见的DDoS攻击类型,SQL注入属于Web应用层漏洞利用攻击,不属于DDoS范畴。4.Windows系统安全加固的常见措施包括?A.禁用不必要的系统服务B.开启系统防火墙并配置严格的访问控制规则C.配置强密码策略,设置密码有效期和复杂度要求D.定期安装系统安全补丁【答案】ABCD【解析】四个选项均为Windows系统基础安全加固的标准操作,可有效降低主机被入侵的风险。5.网络攻击的常见阶段包括?A.侦查扫描阶段B.漏洞利用阶段C.权限提升阶段D.横向移动阶段【答案】ABCD【解析:典型的网络攻击杀伤链包括:侦查扫描→漏洞利用→权限提升→持久化控制→横向移动→数据窃取/破坏,四个选项均属于攻击的常规阶段。6.《个人信息保护法》要求个人信息处理者应当履行的安全义务包括?A.公开个人信息处理规则B.采取必要的技术和管理措施保障个人信息安全C.定期开展个人信息保护合规审计D.发生个人信息泄露事件后及时告知受影响用户和监管部门【答案】ABCD【解析】四个选项均为《个人信息保护法》明确要求个人信息处理者需要履行的法定义务。7.应急响应中攻击溯源的常见手段包括?A.全流量日志分析B.系统和应用日志分析C.恶意代码逆向分析D.威胁情报比对【答案】ABCD【解析】四个选项均为攻击溯源的常用手段,可通过多维度数据交叉验证定位攻击来源、攻击路径和攻击影响范围。8.云原生安全的基础防护措施包括?A.容器镜像安全扫描B.KubernetesRBAC权限配置C.微分段网络隔离D.服务网格身份认证【答案】ABCD【解析】四个选项均为云原生场景下的标准防护措施,覆盖镜像安全、编排层安全、网络安全、服务通信安全多个维度。9.存储型XSS攻击的常见危害包括?A.窃取用户Cookie信息B.篡改页面内容植入钓鱼链接C.诱导用户下载恶意软件D.直接获取服务器操作系统权限【答案】ABC【解析】存储型XSS是恶意脚本存储在服务器端,用户访问时执行,可实现窃取Cookie、篡改页面、诱导下载等危害,无法直接获取服务器操作系统权限。10.SQL注入攻击的常见防护手段包括?A.使用参数化查询(预编译SQL)B.对用户输入做严格的类型和格式校验C.配置数据库最小权限原则D.部署WAF拦截注入特征的请求【答案】ABCD【解析】四个选项均为SQL注入的有效防护手段,其中参数化查询是从根源防御SQL注入的核心措施。三、判断题(共10题,每题1分,满分10分。正确选√,错误选×)1.HTTPS协议可以完全防御XSS跨站脚本攻击。【答案】×【解析】HTTPS仅实现传输层加密,防止数据在传输过程中被窃听或篡改,XSS属于应用层注入漏洞,HTTPS无法防御XSS攻击。2.弱口令是当前内网入侵最常见的入口之一。【答案】√【解析】据国内权威安全机构2025年统计,超过60%的内网入侵事件都是通过弱口令、暴力破解账号密码实现的,弱口令是最常见的安全风险之一。3.SM3算法属于对称加密算法,可用于文件内容加密存储。【答案】×【解析】SM3是密码哈希算法,用于生成数据的摘要值,无法直接用于内容加密,对称加密应使用SM4算法。4.零信任架构下,内网用户访问资源不需要做身份验证。【答案】×【解析】零信任打破了内网默认可信的逻辑,无论用户处于内网还是外网,访问任何资源都需要经过身份、权限的多重验证。5.等级保护2.0要求三级信息系统每年至少开展一次等级测评。【答案】√【解析】等保2.0明确要求,三级系统每年至少做一次等级测评,二级系统每两年至少做一次等级测评。6.IPS可以完全替代传统防火墙的所有功能。【答案】×【解析】IPS核心功能是攻击检测和拦截,传统防火墙的核心功能是访问控制,两者功能互补,无法互相完全替代。7.对磁盘文件执行删除操作后,磁盘上的敏感数据就被彻底清除,无法被恢复。【答案】×【解析】普通删除操作仅删除文件的索引条目,数据本身仍存储在磁盘介质上,可通过数据恢复工具找回,彻底清除数据需要做多次覆写或物理消磁。8.CSRF攻击的核心是窃取用户的Cookie信息,然后冒充用户执行操作。【答案】×【解析】CSRF攻击是利用用户的浏览器登录态,诱导用户在已登录的状态下访问恶意链接触发操作,不需要窃取用户Cookie;窃取Cookie是XSS攻击的常见危害。9.WPA3协议完全修复了WPA2存在的KRACK漏洞,安全防护能力大幅提升。【答案】√【解析】WPA3采用了新的密钥协商机制SAE,从根源上修复了WPA2的KRACK漏洞,可有效防止Wi-Fi流量被窃听。10.商用漏洞扫描工具可以检测出所有的安全漏洞。【答案】×【解析】漏洞扫描工具仅能检测已知的公开漏洞,无法检测0day漏洞、业务逻辑漏洞等非通用漏洞。四、实操题(共2题,每题15分,满分30分)1.某单位部署了CentOS8服务器作为官网Web节点,使用Nginx作为Web服务软件,现需要对该服务器做基础安全加固,请列出具体操作步骤及对应的安全目的。【参考答案】(1)系统账号安全加固(3分):①修改SSH默认22端口为自定义高端口,修改/etc/ssh/sshd_config配置文件,禁用root用户远程登录,配置SSH密钥登录,关闭密码登录;②禁用所有不必要的系统账号(如ftp、telnet等),目的:防止攻击者暴力破解SSH账号密码,降低远程入侵风险。(2)密码策略配置(3分):修改/etc/login.defs配置文件,设置密码最小长度为12位,密码有效期为90天,密码历史记录保留5次禁止重复使用;修改/etc/pam.d/system-auth配置,要求密码必须包含大小写字母、数字、特殊字符三类及以上组合,目的:防止弱口令被暴力破解。(3)服务与端口加固(3分):使用systemctlstop/disable命令关闭不必要的服务(如rpcbind、postfix等);配置firewalld防火墙,仅开放80(HTTP)、443(HTTPS)、自定义SSH端口的入站规则,其余所有端口默认禁止入站,目的:减少攻击面,避免不必要的端口和服务被攻击者利用。(4)日志与审计配置(2分):开启rsyslog服务,将系统日志、Nginx访问日志、错误日志同步到远端专用日志服务器,配置日志保留周期为180天,目的:避免攻击者入侵后删除本地日志,为后续攻击溯源、事件调查提供数据支撑。(5)补丁与Web服务加固(4分):①配置yum安全源,开启安全补丁自动更新,每月手动核查补丁安装情况,及时修复高危系统漏洞;②修改Nginx配置,隐藏Nginx和PHP版本号,配置目录遍历拦截规则,限制上传文件大小不超过10M,仅允许上传jpg、png、pdf等业务必要的文件类型,目的:降低系统和Web服务的漏洞被利用的风险。2.现有一段Web请求日志:`GET/goods.php?id=1'AND1=2UNIONSELECT1,username,passwordFROMadmin--+HTTP/1.1`,请分析该请求对应的攻击类型、攻击原理,并给出至少4种防护方案。【参考答案】(1)攻击类型:该请求属于联合查询型SQL注入攻击(3分)。(2)攻击原理(5分):goods.php接口未对用户传入的id参数做严格的过滤、校验,直接将用户输入的id参数拼接进入SQL查询语句,攻击者构造带有单引号、UNION查询的恶意参数,闭合原SQL语句的引号后,插入自定义的联合查询语句,可非法获取数据库中admin表的管理员账号、密码等敏感信息。(3)防护方案(7分,每点2分,答出4点即可得满分):①使用预编译SQL(参数化查询),所有用户输入的参数作为占位符处理,不直接拼接SQL语句,从根源防御SQL注入;②对用户输入的参数做严格的类型校验和过滤,例如id参数必须为正整数,过滤单引号、双引号、UNION、SELECT等SQL关键字和特殊字符;③配置数据库最小权限原则,Web业务使用的数据库账号仅赋予业务必要的SELECT、INSERT权限,禁止DROP、ALTER、跨表查询等高危权限,即使注入成功也无法造成更大危害;④部署企业级WAF,配置SQL注入攻击特征拦截规则,拦截带有注入特征的恶意请求;⑤关闭数据库错误回显功能,避免攻击者通过错误返回信息判断数据库结构、表名、字段名等信息,提升攻击难度。五、案例分析题(共1题,满分20分)【案例背景】2026年4月,某连锁餐饮企业的会员小程序遭受攻击,攻击者通过小程序的用户头像上传功能的文件类型校验绕过漏洞,上传了webshell木马获取了小程序服务器的操作权限,最终窃取了320万条会员的手机号、消费记录、住址等敏感个人信息,攻击发生后12天企业才发现异常,被监管部门依据《个人信息保护法》处以年营业额4%的罚款,合计1800万元。【问题】1.请梳理本次攻击的完整链路(6分)2.请分析本次事件中企业存在的核心安全短板(6分)3.请给出针对性的整改方案(8分)【参考答案】1.攻击链路(6分,每点1分):①侦查阶段:攻击者对该餐饮企业的会员小程序做资产探测和漏洞扫描,发现用户头像上传功能存在文件类型校验绕过漏洞;②漏洞利用阶段:攻击者修改文件后缀、篡改MIME类型绕过上传校验,将webshell木马伪装成图片文件上传到服务器;③权限获取阶段:攻击者访问上传的webshell木马文件,获取了Web服务器的操作权限;④横向移动阶段:攻击者通过服务器上存储的数据库配置文件获取数据库账号密码,登录数据库服务器;⑤数据窃取阶段:攻击者

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论