2026年等保测评工程师网络安全业务考核试题及答案_第1页
2026年等保测评工程师网络安全业务考核试题及答案_第2页
2026年等保测评工程师网络安全业务考核试题及答案_第3页
2026年等保测评工程师网络安全业务考核试题及答案_第4页
2026年等保测评工程师网络安全业务考核试题及答案_第5页
已阅读5页,还剩9页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

#2026年等保测评工程师网络安全业务考核试题及答案

##一、单项选择题(每题1分,共20分)

1.网络安全等级保护对象的安全保护等级分为几级?

A.二级

B.三级

C.四级

D.五级

**答案**:D

2.根据《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020),确定等级保护对象安全保护等级的两个基本要素是?

A.受侵害的客体和对客体造成侵害的程度

B.系统规模和数据敏感度

C.网络带宽和安全投入

D.用户数量和服务范围

**答案**:A

3.某定级对象受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。按照《定级指南》,其安全保护等级应定为?

A.第二级

B.第三级

C.第四级

D.第五级

**答案**:C

4.根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),下列哪项不属于安全通用要求中的安全控制类别?

A.安全物理环境

B.安全通信网络

C.安全区域边界

D.安全开发环境

**答案**:D

5.依据《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019),等级测评采用的三种基本测评方式是?

A.访谈、检查、测试

B.审查、访谈、渗透

C.检查、审计、漏洞扫描

D.评估、核查、演练

**答案**:A

6.等级保护测评的项目实施过程通常分为哪四个阶段?

A.测评准备、方案编制、现场测评、报告编制

B.系统调研、需求分析、方案实施、总结报告

C.定级、备案、安全建设、安全运维

D.计划、实施、检查、处置

**答案**:A

7.在安全物理环境中,“机房应避免设在建筑物的顶层或地下室,如不可避免,应加强防水、防潮等措施”属于哪个控制点的要求?

A.物理位置选择

B.物理访问控制

C.防盗窃和防破坏

D.电磁防护

**答案**:A

8.《中华人民共和国网络安全法》正式实施的时间是?

A.2016年11月7日

B.2017年6月1日

C.2018年1月1日

D.2019年12月1日

**答案**:B

9.在等保2.0标准体系中,关于云计算安全扩展要求,下列说法正确的是?

A.云计算扩展要求仅适用于云服务商,不适用于云租户

B.云计算扩展要求将安全责任完全划分给云租户

C.云计算扩展要求涉及云服务商和云租户双方的职责,并明确各自安全边界

D.云平台无需定级备案

**答案**:C

10.在对信息系统进行漏洞扫描时,其产生的流量和设备负载可能影响系统可用性,因此该项操作属于?

A.访谈

B.核查

C.测试

D.审计

**答案**:C

11.等级保护测评中的风险分析,主要从哪四个要素展开?

A.风险、资产、威胁、脆弱性

B.风险、漏洞、攻击、损失

C.资产、防护、监测、响应

D.保密性、完整性、可用性、可控性

**答案**:A

12.等级保护定级的一般流程是?

A.确定定级对象→初步确定等级→专家评审→主管部门审核→公安机关备案

B.确定定级对象→专家评审→初步确定等级→公安机关备案

C.初步确定等级→确定定级对象→专家评审→主管部门审核

D.公安机关备案→确定定级对象→专家评审→主管部门审核

**答案**:A

13.在等保2.0中,工业控制系统的安全扩展要求体现在GB/T22239-2019的?

A.附录A

B.附录B

C.附录C

D.正文

**答案**:B

14.根据等保2.0三级基本要求,安全计算环境中“身份鉴别”控制点一般要求?

A.用户身份鉴别信息应具有复杂度要求并定期更换

B.允许所有用户共享同一账户

C.可关闭登录失败处理功能

D.不需要设置登录超时退出

**答案**:A

15.三级系统数据备份与恢复要求中,应至少多久进行一次完全数据备份?

A.每6小时

B.每天

C.每星期

D.每月

**答案**:B

16.安全区域边界中,三级系统应在关键网络节点处检测、告警和阻断网络攻击行为,这一控制点属于?

A.边界防护

B.访问控制

C.入侵防范

D.安全审计

**答案**:C

17.测评机构在开展等级测评前,应与被测单位签订?

A.测评合同和保密协议

B.整改承诺书

C.安全责任书

D.备案证明

**答案**:A

18.《中华人民共和国数据安全法》正式实施的时间是?

A.2021年1月1日

B.2021年6月10日

C.2021年9月1日

D.2022年1月1日

**答案**:C

19.对于第三级及以上定级对象,其运营者应当每年至少开展几次等级测评?

A.一次

B.二次

C.三次

D.四次

**答案**:A

20.关于云租户业务系统定级,下列说法正确的是?

A.云租户业务系统无需定级

B.云租户业务系统应根据其业务安全和系统服务安全受到破坏后的影响定级

C.云租户业务系统等级不得高于云平台等级

D.云租户业务系统等级必须与云平台一致

**答案**:B

##二、多项选择题(每题2分,共20分)

1.下列哪些属于网络安全等级保护对象?

A.基础信息网络

B.云计算平台

C.大数据平台

D.物联网

E.工业控制系统

F.移动互联网

**答案**:ABCDEF

2.依据GB/T22239-2019,安全通用要求中的安全管理类控制项包括?

A.安全管理制度

B.安全管理机构

C.安全管理人员

D.安全建设管理

E.安全运维管理

F.安全物理环境

**答案**:ABCDE

3.等级保护测评中,现场测评常用的工具设备包括?

A.漏洞扫描器

B.渗透测试工具

C.配置核查工具

D.网络抓包工具

E.流量清洗设备

**答案**:ABCD

4.关于安全通信网络中的“通信传输”要求,三级系统应做到?

A.采用密码技术保证通信过程中数据的保密性

B.采用密码技术保证通信过程中数据的完整性

C.在通信过程中对数据格式进行统一转换

D.对通信线路进行冗余设计

E.对通信设备的运行状态进行集中监测

**答案**:AB

5.依据《信息安全技术网络安全等级保护测评高风险判定指引》,下列哪些情况通常可直接判定为高风险?

A.核心业务系统存在可被远程利用的高危漏洞

B.系统管理用户存在弱口令

C.机房未安装精密空调

D.未部署数据防泄露系统

E.未对重要数据进行备份

**答案**:ABE

6.等级保护测评中,现场测评前测评机构应完成的准备工作包括?

A.收集被测系统定级备案信息

B.了解系统网络拓扑和业务架构

C.编制测评方案

D.获取被测单位书面授权

E.直接开始漏洞扫描

**答案**:ABCD

7.安全计算环境中的访问控制要求包括?

A.对登录的用户分配账户和权限

B.重命名或删除默认账户

C.修改默认口令

D.定期删除多余和过期账户

E.对重要操作进行审计

**答案**:ABCD

8.《中华人民共和国个人信息保护法》适用于下列哪些情形?

A.某国内企业在境内处理中国自然人个人信息

B.某境外企业在境外处理中国境内自然人个人信息,以向境内自然人提供产品

C.某境外企业在境外处理中国境内自然人个人信息,以分析评估境内自然人行为

D.某境外机构根据双边条约处理中国公民信息

E.某境内公安机关为侦查犯罪处理个人信息

**答案**:ABC

9.等级保护测评报告中“综合结论”部分应体现?

A.被测系统是否达到相应等级的保护能力

B.存在的安全问题及风险等级

C.整改建议

D.测评机构资质证书编号

E.测评人员名单

**答案**:ABC

10.下列关于等保2.0的说法,正确的有?

A.等保2.0核心标准于2019年12月1日正式实施

B.等保2.0将定级对象由传统信息系统扩展至云计算、物联网、工控等

C.等保2.0强化了可信计算验证能力要求

D.等保2.0取消了系统备案环节

E.等保2.0仅适用于政府部门信息系统

**答案**:ABC

##三、判断题(每题1分,共10分)

1.网络安全等级保护系统安全保护等级分为三级,分别为第一级、第二级和第三级。

**答案**:错误

**解析**:等级保护对象的安全保护等级分为五级,分别为第一级、第二级、第三级、第四级和第五级。

2.测评机构不得从事影响被测系统安全、可靠的测评活动,不得干扰被测系统的正常运行。

**答案**:正确

3.等级保护测评中,渗透测试属于测试方式,应在授权范围内进行。

**答案**:正确

4.三级及以上等级保护对象每年至少开展一次等级测评。

**答案**:正确

5.安全物理环境中的电磁防护要求仅适用于军事系统,普通信息系统无需考虑。

**答案**:错误

**解析**:电磁防护是安全物理环境的一项通用要求,所有等级保护对象均应根据相应等级要求采取防护措施。

6.同一单位的不同业务系统可以分别作为独立定级对象,分别确定安全保护等级。

**答案**:正确

7.若某三级系统未部署任何安全审计措施,该项测评结论可直接判定为不符合。

**答案**:正确

8.大数据平台、云计算平台等新型系统也需要按照等级保护标准进行定级备案。

**答案**:正确

9.等级保护测评报告中的问题描述只需记录高风险问题,中低风险问题可以忽略。

**答案**:错误

**解析**:测评报告应全面记录发现的安全问题,并根据风险等级进行汇总分析,不能只记录高风险问题。

10.被测系统运维人员不得进入测评现场,避免干扰测评操作。

**答案**:错误

**解析**:被测系统运维人员可以陪同测评人员进入现场,但不得干扰测评操作,测评人员也不得从事与测评无关的活动。

##四、简答题(每题5分,共20分)

1.简述网络安全等级保护定级的基本流程。

**答案**:定级流程包括:

(1)确定定级对象:识别并确认需要定级的网络和信息系统;

(2)初步确定安全保护等级:根据定级对象受到破坏后受侵害的客体及侵害程度,参照定级指南初步确定等级;

(3)专家评审:组织专家对定级结果进行评审;

(4)主管部门审核:行业主管部门对定级结果进行审核;

(5)公安机关备案:向设区的市级以上公安机关办理备案手续。

2.简述等保2.0安全通用要求中技术类安全控制项包括哪些。

**答案**:技术类安全控制项包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心。

3.等级保护测评中,访谈、检查、测试三种方式各举一例。

**答案**:

(1)访谈:询问系统管理员关于口令策略的设置情况;

(2)检查:查看服务器操作系统的访问控制配置、安全管理制度落实情况;

(3)测试:使用漏洞扫描工具对网络设备、主机进行漏洞扫描。

4.简述等级保护测评报告中至少应包括的主要内容。

**答案**:至少应包括:

(1)测评概述,包括测评目的、依据、范围等;

(2)被测系统基本情况;

(3)测评指标和测评方法;

(4)测评结果及问题描述;

(5)安全问题风险分析;

(6)综合测评结论;

(7)整改建议。

##五、案例分析题(每题15分,共30分)

###案例1

某测评机构受委托对某市政务云平台开展三级等级保护测评。该平台承载了多个委办局业务系统,采用服务器虚拟化技术,对外通过电子政务外网提供服务,内部划分为核心业务区、运维管理区、安全设备区等多个功能区域。测评机构准备编制测评方案。

请回答以下问题:

(1)该政务云平台作为云计算平台,其定级对象应如何确定?(5分)

**答案**:

该政务云平台应作为独立的定级对象,将云平台基础设施、虚拟化资源池、云管理平台及其支撑组件等作为整体进行定级。定级时,应根据云平台承载业务的特点,综合分析其业务信息安全和服务安全受到破坏后所侵害的客体及侵害程度,按照《定级指南》初步确定保护等级。云平台承载的委办局业务系统也应分别作为独立定级对象单独定级,不能与云平台混同。

(2)在安全通信网络层面,针对该云平台应重点测评哪些内容?至少列出4项。(5分)

**答案**:

重点测评内容包括:

-网络架构是否合理,是否划分了不同安全区域,各区域之间的通信是否受到合理控制;

-通信传输是否采用密码技术保证数据传输的保密性和完整性;

-网络设备是否具备冗余能力,业务处理能力是否满足业务高峰期需要;

-云平台网络边界访问控制策略是否有效,是否进行了严格的地址绑定和通信限制;

-网络设备是否开启了安全审计功能,对网络违规连接是否具备监测和告警能力。

(3)若测评中发现云平台管理接口存在未授权访问漏洞,你认为应判定为哪个风险等级?并说明理由。(5分)

**答案**:

应判定为高风险。

理由:云平台管理接口负责对云资源进行统一管理和调度,若存在未授权访问漏洞,攻击者可能利用该漏洞获取管理员权限,进而控制云平台,导致大量租户数据泄露、业务中断或云平台被篡改。该漏洞一旦被利用,将对云平台及承载的多项政务业务造成特别严重的危害,符合高风险判定有关要求。

###案例2

某测评机构对某三级医院信息系统进行等级保护测评,现场发现以下情况:

(1)该系统未部署入侵检测系统;

(2)数据库管理员账号使用弱口令;

(3)重要业务数据仅存储在本地服务器,无任何备份;

(4)机房未设置气体灭火系统;

(5)未对安全日志进行集中收集和分析。

请根据上述情况回答下列问题:

(1)请指出上述问题中应判定为高风险的问题,并分别说明理由。(6分)

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论