2024年全国《网络与信息安全管理员》技术及理论知识考试题库与答案_第1页
2024年全国《网络与信息安全管理员》技术及理论知识考试题库与答案_第2页
2024年全国《网络与信息安全管理员》技术及理论知识考试题库与答案_第3页
2024年全国《网络与信息安全管理员》技术及理论知识考试题库与答案_第4页
2024年全国《网络与信息安全管理员》技术及理论知识考试题库与答案_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2024年全国《网络与信息安全管理员》技术及理论知识考试题库与答案一、单项选择题(共20题,每题1分,共20分)1.根据《中华人民共和国网络安全法》规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险至少()进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。A.每季度B.每半年C.每年D.每两年【答案】C2.等保2.0体系中,第三级网络的安全测评周期要求为至少()开展一次。A.每半年B.每年C.每两年D.每三年【答案】B3.根据《中华人民共和国数据安全法》的分类分级要求,()一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益造成特别严重危害。A.一般数据B.重要数据C.核心数据D.敏感个人信息【答案】C4.根据《中华人民共和国个人信息保护法》,处理不满()周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的书面同意。A.12B.14C.16D.18【答案】B5.以下加密算法中,属于对称加密算法的是()。A.RSAB.ECCC.AES-256D.SM2【答案】C6.以下关于入侵检测系统(IDS)和入侵防御系统(IPS)的说法正确的是()。A.IDS采用串行部署方式,可主动阻断攻击B.IPS采用旁路部署方式,仅能发出告警C.IDS可以有效防御内网横向移动攻击D.IPS采用串行部署,可实时阻断攻击流量【答案】D7.零信任架构的核心思想是()。A.默认信任内网所有主体访问请求B.永不信任,始终验证C.仅对外部访问主体做身份认证D.仅对高权限用户做访问控制【答案】B8.DNS污染属于以下哪类攻击()。A.物理层攻击B.网络层攻击C.传输层攻击D.应用层攻击【答案】D9.以下防护手段中,最有效防御SQL注入攻击的是()。A.开启服务器端口封禁B.数据库操作使用预编译语句C.定期备份数据库D.开启防病毒软件更新【答案】B10.以下不属于生成式人工智能安全风险的是()。A.训练数据泄露B.生成虚假诈骗信息C.知识产权侵权D.提升办公效率【答案】D11.网络安全应急响应的标准流程中,第一个阶段是()。A.检测B.准备C.遏制D.恢复【答案】B12.通用漏洞评分系统(CVSS)中,高危漏洞的评分区间为()。A.0.1-3.9B.4.0-6.9C.7.0-8.9D.9.0-10.0【答案】C13.以下端口中,属于远程桌面协议(RDP)默认端口的是()。A.22B.80C.443D.3389【答案】D14.分布式拒绝服务攻击(DDoS)的核心攻击目的是()。A.窃取目标系统敏感数据B.篡改目标系统核心数据C.耗尽目标系统资源,导致无法提供正常服务D.在目标系统植入后门【答案】C15.《网络安全法》要求网络运营者留存网络访问日志不少于()个月。A.3B.6C.12D.24【答案】B16.以下关于渗透测试的说法正确的是()。A.黑盒测试需要掌握被测系统的源代码和内部架构B.白盒测试模拟外部攻击者视角,不掌握任何内部信息C.灰盒测试结合黑盒、白盒测试优势,在等保测评中广泛应用D.渗透测试可以完全替代等保测评工作【答案】C17.以下常见Web攻击类型中,属于跨站脚本攻击的是()。A.SQL注入B.XSSC.CSRFD.命令注入【答案】B18.等保2.0“一个中心、三重防护”架构中,“一个中心”指的是()。A.安全管理中心B.数据管理中心C.运维管理中心D.身份管理中心【答案】A19.以下行为中,不属于社会工程学攻击的是()。A.发送钓鱼邮件诱导用户点击恶意链接B.伪装成IT运维人员索要员工账号密码C.尾随员工进入办公核心区域D.利用系统漏洞获取服务器权限【答案】D20.IaaS云服务模式下,以下属于用户自行承担安全责任的是()。A.服务器硬件安全B.虚拟化层安全C.用户部署的操作系统安全D.数据中心物理环境安全【答案】C二、多项选择题(共10题,每题2分,共20分)1.等保2.0技术要求的核心维度包括()。A.物理和环境安全B.网络和通信安全C.设备和计算安全D.应用和数据安全【答案】ABCD2.我国网络安全事件分为四个等级,包括()。A.特别重大网络安全事件B.重大网络安全事件C.较大网络安全事件D.一般网络安全事件【答案】ABCD3.根据《个人信息保护法》规定,个人信息处理的合法基础包括()。A.取得个人的同意B.为订立、履行个人作为一方当事人的合同所必需C.为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息D.为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需【答案】ABCD4.以下属于常见Web攻击类型的有()。A.SQL注入B.XSS跨站脚本C.CSRF跨站请求伪造D.命令注入【答案】ABCD5.零信任架构的核心技术包括()。A.身份治理B.持续信任评估C.静态访问控制D.动态访问控制【答案】ABD6.数据安全生命周期包含的环节有()。A.数据采集B.数据存储C.数据传输D.数据销毁【答案】ABCD7.网络安全应急响应遏制阶段可采取的措施有()。A.将受感染主机断网隔离B.封禁恶意IP地址C.关闭存在漏洞的服务端口D.全面修复系统漏洞【答案】ABC8.密码技术的应用场景包括()。A.身份认证B.数据加密传输C.数据完整性校验D.抗抵赖【答案】ABCD9.云安全责任共担模型中,PaaS模式下云服务商承担的安全责任包括()。A.平台层的安全防护B.用户部署的应用代码安全C.数据库管理系统安全D.底层基础设施安全【答案】ACD10.以下属于数据脱敏技术的有()。A.替换法B.屏蔽法C.泛化法D.加密法【答案】ABCD三、判断题(共15题,每题1分,共15分)1.等保2.0仅适用于党政机关、事业单位的网络系统,民营企业网络无需遵守等保要求。()【答案】×2.非对称加密算法的加密速度远快于对称加密算法,适合大量数据加密场景。()【答案】×3.XSS跨站脚本攻击仅能窃取用户Cookie信息,无法执行恶意代码控制用户终端。()【答案】×4.关键信息基础设施运营者在境内运营中收集产生的重要数据和核心数据应当在境内存储,确需出境的应当经过安全评估。()【答案】√5.CVSS评分9.2的漏洞属于严重漏洞,应当第一时间修复。()【答案】√6.零信任架构下默认允许内部网络用户的访问请求。()【答案】×7.数据脱敏可以100%避免敏感数据泄露风险。()【答案】×8.防火墙可以有效防御来自内网的横向移动攻击。()【答案】×9.入侵检测系统(IDS)可以主动阻断攻击流量。()【答案】×10.生成式AI训练数据包含未授权的受版权保护内容,会引发知识产权侵权风险。()【答案】√11.勒索病毒仅能通过钓鱼邮件传播。()【答案】×12.等保三级系统的安全审计日志至少需要保存6个月。()【答案】√13.网络安全事件发生后,运营者可自行处置,无需向监管部门报告。()【答案】×14.数字签名技术可以实现数据完整性校验和抗抵赖。()【答案】√15.漏洞修复完成后无需进行验证,直接恢复业务即可。()【答案】×四、简答题(共4题,每题10分,共40分)1.简述等保2.0与等保1.0的核心差异。【答案】(1)保护对象扩展:等保1.0主要覆盖传统信息系统,等保2.0将云计算、大数据、物联网、工业控制系统、移动互联网、生成式AI系统等新型信息基础设施全部纳入保护范围,实现全场景覆盖。(2)防护理念升级:等保1.0以被动防护为主,等保2.0提出“一个中心、三重防护”的架构,即以安全管理中心为核心,构建计算环境安全、区域边界安全、通信网络安全的纵深防护体系,强调主动防御、动态防御、整体防护、精准防护。(3)要求维度丰富:等保2.0细化了可信验证、身份鉴别、持续监测、应急响应等要求,增加了新技术新场景的专项要求,更贴合当前网络安全防护实际需求。(4)测评标准优化:等保2.0明确了不同等级系统的测评周期、测评指标,强化了运营者的主体责任,要求运营者需要定期开展自查、测评和整改。2.简述网络安全应急响应的六个核心流程及各阶段主要工作。【答案】(1)准备阶段:建立完善的网络安全应急预案,储备漏洞库、漏洞补丁库、安全工具库,定期开展人员安全培训和应急演练,提升应急处置能力。(2)检测阶段:通过安全设备监测、用户上报、监管通报等渠道发现安全事件,核实事件真实性,判定事件类型、影响范围、危害程度,确认事件等级。(3)遏制阶段:采取断网隔离受感染资产、封禁恶意IP、关闭漏洞利用端口等措施,阻止事件进一步扩散,最大程度降低事件造成的损失。(4)根除阶段:排查事件入侵路径,清除恶意代码、后门程序,修复系统漏洞,清除事件根源,规避事件再次发生的风险。(5)恢复阶段:使用干净的备份数据恢复受影响的系统和业务,验证系统功能正常、数据完整后逐步恢复上线,恢复正常业务运营。(6)总结阶段:复盘事件处置全流程,分析事件发生的原因,总结处置过程中存在的问题,修订应急预案,优化安全防护措施,避免同类事件再次发生。3.简述数据脱敏的常见技术及适用场景。【答案】(1)替换法:将敏感字段的部分内容替换为特殊字符,如将手机号中间四位替换为“*”,适用于公开数据发布、用户界面展示等场景,在满足用户识别需求的同时保护敏感信息。(2)屏蔽法:将敏感字段全部隐藏,低权限用户访问时无法查看敏感内容,适用于内部系统低权限用户访问场景,严格控制敏感数据的知悉范围。(3)加密法:使用加密算法对敏感数据进行加密存储或传输,只有持有解密密钥的用户可以查看原始数据,适用于高安全级别的敏感数据存储、传输场景。(4)泛化法:将精确的敏感数据替换为范围值,如将年龄25岁替换为“20-30岁”,将具体地址替换为所在城市,适用于大数据分析、数据共享场景,在不影响数据分析结果的前提下保护用户隐私。(5)数据偏移法:对数值型敏感数据进行微小的数值偏移,偏移后的数据统计特征与原始数据一致,适用于机器学习模型训练、统计分析场景,避免原始敏感数据泄露。4.简述零信任架构的核心实施要点。【答案】(1)身份为核心:将身份作为访问控制的唯一凭证,对所有访问主体(用户、设备、应用)进行统一身份管理,无论访问主体处于内网还是外网,都需要完成强身份认证后才能访问资源。(2)持续信任评估:持续对访问主体的设备环境、访问行为、权限使用情况等进行多维度动态评估,实时调整信任等级,根据风险情况动态调整访问权限。(3)最小权限原则:为访问主体分配最小必要的访问权限,避免权限过度分配,降低权限滥用风险。(4)动态访问控制:根据持续信任评估结果,动态授予或收回访问权限,对异常访问行为及时阻断。(5)全链路安全防护:对所有访问流量进行加密、审计、监测,做到访问行为全程可追溯,及时发现异常访问行为。五、实操题(共2题,每题12.5分,共25分)1.某企业三级等保官方网站被监测到存在SQL注入高危漏洞,攻击者可通过该漏洞获取网站后台用户账号密码,简述该漏洞的排查方法、修复措施、验证方法。【答案】(1)排查方法:①手工测试:对网站所有用户输入接口、URL传参接口进行手工注入测试,输入单引号、and1=1、and1=2、unionselect等SQL注入测试语句,查看页面返回结果是否存在差异、是否返回数据库错误信息,确认漏洞是否存在。②日志排查:导出Web服务器、Web应用防火墙(WAF)的访问日志,排查是否存在包含SQL注入特征的请求记录,定位漏洞利用的具体路径和利用方式。③工具扫描:使用专业的Web漏洞扫描工具(如AWVS、BurpSuite)、SQL注入专用工具(如sqlmap)对网站进行全面扫描,确认漏洞存在、漏洞等级、可利用程度。(2)修复措施:①输入过滤:对所有用户输入参数进行严格校验,限制输入长度、字符类型,过滤SQL关键字(如select、union、and、or、drop等),避免恶意SQL语句被传入后台执行。②预编译操作:所有数据库操作使用预编译语句(PreparedStatement),实现SQL语句和用户输入参数分离,用户输入的参数不会被作为SQL语句的一部分执行,从根源上避免SQL注入漏洞。③权限控制:严格限制Web应用连接数据库的账号权限,仅授予最小必要的权限,禁止使用root、sa等高权限账号连接Web应用数据库,避免漏洞被利用后获取全部数据库权限。④防护规则:启用WAF的SQL注入防护规则,配置注入特征拦截规则,对包含注入特征的请求进行实时拦截,降低漏洞被利用的风险。(3)验证方法:①手工复测:对存在漏洞的接口重新进行手工注入测试,输入SQL注入测试语句,查看是否被拦截、是否返回异常信息,确认漏洞无法被利用。②工具复测:使用sqlmap、AWVS等工具重新扫描漏洞接口,确认工具扫描结果显示漏洞已修复。③日志验证:查看WAF访问日志,确认注入测试请求被成功拦截,防护规则生效。2.某企业发生勒索病毒攻击事件,导致部分核心业务系统被加密无法访问,简述应急处置全流程。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论