版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年初级网络安全工程师认证考试题库及答案单项选择题(每题1分,共40分,多选、错选、不选均不得分)1.OSI七层模型中,负责实现端到端流量控制、差错校验的层级是?A.网络层B.传输层C.会话层D.应用层答案:B解析:传输层(TCP/UDP所在层)负责端到端通信可靠性,网络层负责寻址和路由,会话层负责会话建立维护,应用层为用户提供服务接口。2.以下不属于IPv4首部字段的是?A.版本号B.生存时间(TTL)C.流标签D.源IP地址答案:C解析:流标签是IPv6首部专属字段,用于标识同一流的数据包,实现QoS优化。3.按照《网络安全等级保护2.0》要求,初级网络安全工程师所在单位的一般业务系统需达到等保几级的防护要求?A.一级B.二级C.三级D.四级答案:B解析:等保2.0中二级适用于一般行业非核心业务系统,三级适用于重点行业核心业务系统,一级为自主保护级,四级为强制保护级。4.以下哪种攻击属于社会工程学攻击范畴?A.SQL注入B.缓冲区溢出C.钓鱼邮件D.DDoS攻击答案:C解析:社会工程学利用人的心理弱点诱导信息泄露或操作失误,钓鱼邮件通过伪造发件人诱导用户点击恶意链接/下载附件,属于典型社工攻击,其余三类属于技术层面攻击。5.企业边界部署的防火墙默认工作在以下哪种模式时,可实现路由转发、访问控制、NAT转换多类功能?A.透明模式B.路由模式C.混杂模式D.旁路模式答案:B解析:路由模式下防火墙相当于三层设备,具备路由、ACL、NAT等功能;透明模式为二层网桥模式,无需修改网络拓扑;旁路模式仅用于流量镜像审计,无法实现访问控制。6.以下哪种哈希算法属于我国自主研发的商用密码算法?A.MD5B.SHA-256C.SM3D.SM4答案:C解析:SM3是我国自主设计的密码哈希算法,用于完整性校验;SM4为对称加密算法,MD5、SHA-256为境外通用哈希算法,均存在不同程度安全隐患。7.生成式AI工具在企业内网使用时,以下哪项不属于常见安全风险?A.员工输入内部涉密数据导致信息泄露B.生成的代码存在隐藏后门C.生成内容存在知识产权纠纷D.提升员工办公效率答案:D解析:D为生成式AI应用优势,其余三项均为2024年以来企业内网部署生成式AI工具的高频安全风险,被纳入2026年初级网安认证新增考点。8.以下哪种漏洞属于web应用最常见的注入类漏洞?A.XSSB.SQL注入C.命令注入D.XXE答案:B解析:SQL注入针对web应用与数据库交互的输入点,通过构造恶意SQL语句实现数据库越权访问、数据篡改,长期位列OWASPTop10漏洞榜首,占web注入类漏洞总量的60%以上。9.零信任架构的核心原则是?A.默认信任所有内部网络用户B.永不信任、始终验证C.仅验证外部用户身份D.仅对核心业务做访问控制答案:B解析:零信任架构打破传统边界信任逻辑,核心原则为“永不信任、始终验证”,对所有访问请求无论内外均需完成身份、权限、环境多维度校验,为2026年初级网安认证新增必考考点。10.企业部署EDR产品的核心作用是?A.边界流量过滤B.终端威胁检测与响应C.网站防篡改D.数据库审计答案:B解析:EDR全称为终端检测与响应,用于终端侧恶意代码检测、攻击行为溯源、威胁隔离处置,A对应防火墙,C对应WAF,D对应数据库审计系统。11.以下哪种密码存储方式符合安全规范?A.明文存储B.MD5哈希存储C.SM3加盐哈希存储D.Base64编码存储答案:C解析:明文、Base64编码存储可直接泄露密码,单一MD5哈希可通过彩虹表破解,加盐哈希结合国密SM3算法符合《数据安全法》中用户敏感信息存储要求。12.DDoS攻击中的SYN洪水攻击利用了以下哪种协议的缺陷?A.TCPB.UDPC.ICMPD.HTTP答案:A解析:SYN洪水攻击利用TCP三次握手缺陷,攻击者发送大量伪造源IP的SYN请求,占用服务器半连接队列,导致正常用户请求无法建立连接。13.按照《数据安全法》要求,企业的核心业务数据属于哪一级分类?A.一般数据B.重要数据C.核心数据D.涉密数据答案:C解析:我国数据分类分级标准将数据分为一般、重要、核心三级,核心数据指涉及国家安全、公共利益、企业核心竞争力的重要数据,泄露会造成极其严重的危害。14.以下哪种工具属于端口扫描常用工具?A.NmapB.WiresharkC.MetasploitD.Burpsuite答案:A解析:Nmap是最常用的端口扫描、主机发现工具;Wireshark为流量分析工具,Metasploit为渗透测试框架,Burpsuite为web渗透测试工具。15.XSS攻击中,哪种类型的XSS最难被传统WAF检测?A.反射型XSSB.存储型XSSC.DOM型XSSD.持久型XSS答案:C解析:DOM型XSS的payload仅在客户端浏览器解析DOM时触发,无需与服务器交互,因此传统WAF无法通过检测服务器流量识别,防护难度最高。16.以下哪种访问控制模型属于基于角色的访问控制?A.DACB.MACC.RBACD.ABAC答案:C解析:RBAC(Role-BasedAccessControl)基于角色分配权限,DAC为自主访问控制,MAC为强制访问控制,ABAC为基于属性的访问控制。17.企业定期开展漏洞扫描的频率至少为?A.每月1次B.每季度1次C.每半年1次D.每年1次答案:A解析:按照等保2.0二级系统要求,漏洞扫描频率至少每月1次,核心三级系统要求至少每周1次。18.以下哪种情况属于弱口令范畴?A.长度12位,包含大小写、数字、特殊字符的随机字符串B.员工工号+姓名首字母组合C.修改过默认密码的admin@2026D.定期更换的随机密码答案:B解析:弱口令指容易被攻击者猜到或暴力破解的口令,包含公开信息(工号、姓名、生日)的口令属于典型弱口令,其余三项符合强口令规范。19.以下哪种设备用于实现企业内网与互联网的边界隔离?A.防火墙B.IDSC.日志审计系统D.堡垒机答案:A解析:防火墙为边界隔离核心设备,IDS为入侵检测系统仅做告警不拦截,日志审计系统用于日志留存合规,堡垒机用于运维操作审计。20.应急响应流程的正确排序是?A.准备-检测-遏制-根除-恢复-总结B.检测-准备-遏制-恢复-根除-总结C.准备-遏制-检测-根除-恢复-总结D.检测-遏制-准备-恢复-根除-总结答案:A解析:按照国家网络安全应急响应规范,标准流程为准备(预案、工具储备)、检测(发现威胁)、遏制(阻断攻击扩散)、根除(清除攻击残留)、恢复(业务恢复上线)、总结(复盘优化防护体系)。21.以下哪种对称加密算法的密钥长度最长,安全性最高?A.DESB.3DESC.AES-256D.SM4答案:C解析:DES密钥长度56位已被破解,3DES密钥长度112位安全性不足,AES-256密钥长度256位,SM4密钥长度128位,AES-256为当前通用对称加密算法中安全性最高的选项。22.以下不属于VPN技术的是?A.IPsecVPNB.SSLVPNC.SDH专线D.SDP零信任VPN答案:C解析:SDH为物理专线传输技术,不属于虚拟专用网(VPN)范畴,其余三项均为常见VPN技术,用于实现跨地域安全组网。23.企业运维人员访问核心服务器需通过以下哪种设备实现操作审计、权限管控?A.防火墙B.堡垒机C.WAFD.IDS答案:B解析:堡垒机是运维安全管控核心设备,实现运维人员身份认证、权限最小化分配、操作全流程审计,满足等保2.0运维管控要求。24.以下哪种攻击属于拒绝服务攻击的范畴?A.ARP欺骗B.端口扫描C.CC攻击D.暴力破解答案:C解析:CC攻击通过伪造大量合法HTTP请求占用服务器资源,导致正常用户无法访问,属于应用层DDoS攻击,其余三项不属于拒绝服务攻击。25.OWASPTop102021版将以下哪项列为排名第一的web安全风险?A.注入B.失效的身份认证C.敏感数据暴露D.不安全的设计答案:D解析:2021版OWASPTop10首次将“不安全的设计”列为首位风险,强调从开发阶段嵌入安全能力的重要性,为2026年初级认证考点。26.以下哪种日志属于安全设备必须留存至少6个月的合规日志?A.防火墙访问控制日志B.员工办公电脑系统日志C.打印机操作日志D.办公软件使用日志答案:A解析:按照《网络安全法》要求,网络关键设备和安全设备的运行日志需留存不少于6个月,防火墙属于安全关键设备,其访问控制日志为必存日志。27.以下哪种操作不会导致个人信息泄露?A.在陌生WiFi环境下登录网上银行B.随意点击短信中的陌生链接C.使用官方渠道下载的加密通讯软件传输敏感信息D.将身份证照片上传至非正规社交平台答案:C解析:官方加密通讯软件采用端到端加密技术,传输过程中信息不会被窃听,其余三项均为常见个人信息泄露场景。28.我国《网络安全法》规定,年满多少周岁的公民可从事网络安全相关岗位?A.16周岁B.18周岁C.20周岁D.22周岁答案:B解析:《网络安全法》明确要求网络安全从业人员需年满18周岁,具备相应的专业技能和职业素养。29.以下哪种漏洞属于操作系统级别的高危漏洞?A.Log4j2漏洞B.Struts2漏洞C.EternalBlue(永恒之蓝)漏洞D.ThinkPHP漏洞答案:C解析:永恒之蓝为Windows操作系统SMB协议高危漏洞,可实现远程代码执行,其余三项均为应用层漏洞。30.企业部署WAF产品的核心作用是?A.防护web应用攻击B.边界流量过滤C.终端病毒查杀D.数据库审计答案:A解析:WAF全称为web应用防火墙,专门防护SQL注入、XSS、webshell上传等web层攻击,B对应防火墙,C对应杀毒软件,D对应数据库审计系统。31.以下哪种身份认证方式属于多因素认证?A.仅输入用户名密码B.密码+短信验证码C.仅刷脸认证D.仅指纹认证答案:B解析:多因素认证要求结合两种及以上不同维度的认证因子,密码属于知识因子,短信验证码属于所有物因子,其余三项均为单因素认证。32.以下不属于恶意代码的是?A.病毒B.蠕虫C.木马D.开源办公软件答案:D解析:恶意代码指未经用户授权执行的危害系统安全的代码,包括病毒、蠕虫、木马、勒索软件等,开源办公软件属于合法应用软件。33.TCP协议三次握手中,第二次握手的标志位是?A.SYNB.ACKC.SYN+ACKD.FIN答案:C解析:第一次握手客户端发送SYN包,第二次握手服务器返回SYN+ACK包,第三次握手客户端返回ACK包,完成连接建立。34.以下哪种IP地址属于私网IP地址段?A.14B.00C.D.答案:B解析:私网IP地址段包括/8、/12、/16,其余均为公网IP地址。35.勒索软件攻击发生后,以下哪种处置方式是错误的?A.直接支付赎金获取解密密钥B.立即断开受感染主机的网络连接C.保留攻击现场日志用于溯源D.使用备份数据恢复业务答案:A解析:支付赎金无法保证数据100%恢复,还会助长攻击者的攻击意愿,违反国家网络安全应急处置相关要求,其余三项为正确处置方式。36.以下哪种扫描方式属于半开扫描,不易被目标主机日志记录?A.TCP全连接扫描B.TCPSYN扫描C.UDP扫描D.ICMP扫描答案:B解析:TCPSYN扫描仅发送SYN包,收到SYN+ACK后不回复ACK完成完整握手,因此不会在目标主机日志中留下连接记录,隐蔽性高于全连接扫描。37.按照等保2.0要求,以下不属于二级系统必须具备的安全技术措施是?A.边界防火墙B.入侵检测系统C.量子加密通信系统D.日志审计系统答案:C解析:量子加密通信为高安全等级场景可选技术措施,不属于二级等保强制要求,其余三项均为二级等保必配安全设备。38.以下哪种攻击利用了web应用的信任逻辑,诱导用户在已登录状态下执行非自愿操作?A.XSSB.CSRFC.SQL注入D.文件包含答案:B解析:CSRF(跨站请求伪造)利用浏览器的Cookie自动携带机制,诱导已登录的用户访问恶意构造的请求链接,执行修改密码、转账等操作,其余三类攻击原理不符。39.企业员工收到自称“IT部门”的邮件要求提供账号密码进行系统升级,以下哪种处置方式正确?A.立即回复密码B.点击邮件中的链接输入密码C.通过企业内部官方IT渠道核实邮件真实性D.转发该邮件给其他同事答案:C解析:该场景为典型钓鱼社工攻击,需通过官方渠道核实真实性,严禁直接回复或点击陌生链接,其余三项均为错误操作。40.以下不属于网络安全三要素(CIA三元组)的是?A.保密性B.完整性C.可用性D.可追溯性答案:D解析:CIA三元组为保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),可追溯性为安全扩展要求,不属于核心三要素。多项选择题(每题2分,共30分,多选、少选、错选均不得分)1.以下属于我国商用密码算法的有?A.SM1B.SM2C.SM3D.SM4答案:ABCD解析:我国商用密码算法体系包括SM1(对称加密,芯片级实现)、SM2(非对称加密)、SM3(哈希)、SM4(对称加密),均为国家密码管理局认可的合法商用密码算法。2.以下属于常见DDoS攻击类型的有?A.SYN洪水攻击B.UDP洪水攻击C.CC攻击D.SQL注入攻击答案:ABC解析:SQL注入为web应用注入类攻击,不属于拒绝服务攻击范畴,其余三项均为常见DDoS攻击类型。3.零信任架构的核心技术组件包括?A.身份权限管理平台B.持续信任评估引擎C.访问控制网关D.边界防火墙答案:ABC解析:零信任架构核心组件为身份管理、信任评估、动态访问控制网关,边界防火墙为传统边界防护设备,不属于零信任核心组件。4.以下属于等保2.0“一个中心、三重防护”体系内容的有?A.安全管理中心B.通信网络防护C.区域边界防护D.计算环境防护答案:ABCD解析:等保2.0核心防护体系为“一个中心、三重防护”,即安全管理中心统筹通信网络、区域边界、计算环境三类防护能力。5.以下属于web应用常见安全漏洞的有?A.SQL注入B.XSSC.CSRFD.永恒之蓝漏洞答案:ABC解析:永恒之蓝为Windows操作系统漏洞,不属于web应用漏洞,其余三项均为OWASPTop10常见web漏洞。6.应急响应准备阶段的工作内容包括?A.制定应急响应预案B.储备应急处置工具C.开展应急演练D.攻击溯源分析答案:ABC解析:攻击溯源属于遏制、根除阶段工作内容,其余三项均为准备阶段需完成的工作。7.以下属于个人敏感信息的有?A.身份证号码B.生物识别信息C.行踪轨迹D.公开的企业办公电话答案:ABC解析:按照《个人信息保护法》要求,身份证、生物识别信息、行踪轨迹均属于敏感个人信息,公开的企业办公电话不属于个人敏感信息范畴。8.以下属于安全运营日常工作内容的有?A.每日监控安全设备告警B.定期开展漏洞扫描与修复C.定期开展员工安全意识培训D.核心业务系统代码开发答案:ABC解析:代码开发为研发部门工作内容,不属于安全运营日常工作,其余三项均为初级网安工程师日常工作职责。9.以下属于社会工程学攻击常见手法的有?A.钓鱼邮件B.伪装身份诱骗C.水坑攻击D.暴力破解答案:ABC解析:暴力破解为技术层面的口令破解攻击,不属于社工攻击范畴,其余三项均为常见社工攻击手法。10.企业部署的以下设备中属于安全设备的有?A.防火墙B.核心路由器C.入侵检测系统D.堡垒机答案:ACD解析:核心路由器为网络传输设备,不属于安全设备,其余三项均为合规要求的安全防护设备。11.以下符合强口令规范的有?A.长度≥8位,包含大小写、数字、特殊字符的随机字符串B.避免使用姓名、生日、工号等公开信息C.每3个月更换一次口令D.同一口令在多个平台使用答案:ABC解析:同一口令跨平台使用会导致一旦一个平台泄露,所有平台账号均被攻陷,不符合安全规范,其余三项均为强口令要求。12.以下属于恶意代码防护措施的有?A.终端部署杀毒软件B.定期更新系统补丁C.禁用不必要的端口和服务D.开放所有端口方便业务访问答案:ABC解析:开放所有端口会增大攻击面,属于不安全操作,其余三项均为恶意代码有效防护措施。13.以下属于《网络安全法》规定的网络运营者安全义务的有?A.落实网络安全等级保护制度B.留存网络日志不少于6个月C.及时处置安全漏洞和攻击事件D.向社会公开所有用户信息答案:ABC解析:公开用户信息违反用户信息保护要求,属于违法行为,其余三项均为网络运营者法定安全义务。14.以下属于常用网络安全分析工具的有?A.WiresharkB.NmapC.BurpsuiteD.Photoshop答案:ABC解析:Photoshop为图像编辑工具,不属于安全分析工具,其余三项均为初级网安工程师必备工具。15.生成式AI在网络安全领域的合法应用场景包括?A.辅助分析安全告警B.自动生成漏洞验证脚本C.辅助编写安全防护规则D.生成恶意代码用于攻击答案:ABC解析:生成恶意代码用于攻击属于违法行为,其余三项均为生成式AI在安全领域的合法应用场景,为2026年初级认证新增考点。判断题(每题1分,共10分,正确打√,错误打×)1.为了方便运维,核心服务器可以开启远程桌面服务并允许公网直接访问。(×)解析:公网直接开放核心服务器远程端口会极大增大攻击面,易被攻击者暴力破解入侵,需通过VPN或堡垒机访问。2.HTTPS协议采用SSL/TLS加密传输数据,可有效防止数据传输过程中被窃听和篡改。(√)解析:HTTPS在HTTP基础上增加SSL/TLS加密层,实现传输过程的保密性和完整性校验。3.漏洞扫描可以发现所有的安全漏洞,无需再进行人工渗透测试。(×)解析:漏洞扫描工具仅能发现已知特征的漏洞,逻辑漏洞、业务漏洞等需人工渗透测试才能发现。4.按照《数据安全法》要求,重要数据出境需经过安全评估。(√)解析:我国数据出境安全管理办法明确要求重要数据和核心数据出境前需完成安全评估,未经评估不得出境。5.IDS设备可以主动阻断攻击行为,无需人工处置。(×)解析:IDS为入侵检测系统,仅能检测攻击并产生告警,不具备主动阻断能力,具备阻断能力的为IPS(入侵防御系统)。6.弱口令是企业内网最常见的安全风险之一,80%以上的内网入侵事件都与弱口令有关。(√)解析:弱口令易被暴力破解,是攻击者进入内网的最常用入口之一,占内网入侵事件总量的80%以上。7.企业可以随意收集员工的个人信息,无需告知员工收集用途。(×)解析:按照《个人信息保护法》要求,收集个人信息需遵循最小必要原则,明确告知收集用途并获得用户授权。8.日志审计仅用于合规要求,对攻击溯源没有帮助。(×)解析:完整的日志是攻击溯源、证据留存的核心依据,除合规外还可用于攻击链路还原、责任认定。9.零信任架构实施后可以完全替代传统防火墙、IDS等安全设备。(×)解析:零信任为架构理念,需与传统安全设备协同工作,形成分层防护体系,无法完全替代传统安全设备。10.发生网络安全事件后,企业需按照规定向有
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 日间宫腔镜手术中心设置及管理流程中国专家共识详解
- 2025年河北省石家庄市藁城区实验学校数学三下期中综合测试试题含答案解析
- 2025年河北省北京师范大学沧州渤海新区附属学校三年级数学下学期期中复习检测试题含答案
- 探秘科级选拔考试试题及答案
- 调试练习题及答案展示
- 职卫试题及答案深度剖析
- 设计制图进阶试题及准确答案
- 系统解读职场笔试题及答案
- 厨师基础考试题目与答案
- 企业业务热点试题及详细作答
- 《建设工程施工合同(示范文本)》(GF-2013-0201)
- 蓝天救援队规定管理制度
- 精酿啤酒培训课件
- 健康旅游学课件
- 过敏性休克的急救处理
- DB31/T 595-2021冷库单位产品能源消耗指标
- 《应急救援技能培训》课件
- 2025北京三支一扶真题
- 协助患者翻身扣背
- DB13-T 3035-2023 建筑消防设施维护保养技术规范
- 农作物植保员职业技能竞赛题库及答案
评论
0/150
提交评论