网络安全考试复习试题附答案_第1页
网络安全考试复习试题附答案_第2页
网络安全考试复习试题附答案_第3页
网络安全考试复习试题附答案_第4页
网络安全考试复习试题附答案_第5页
已阅读5页,还剩19页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全考试复习试题附答案一、单项选择题(共20题,每题只有1个正确选项)1.我国第一部专门针对网络空间治理的基础性法律《中华人民共和国网络安全法》正式施行的时间为?A.2016年11月7日B.2017年6月1日C.2018年1月1日D.2021年9月1日答案:B。《网络安全法》由中华人民共和国第十二届全国人民代表大会常务委员会第二十四次会议于2016年11月7日通过,自2017年6月1日起正式施行,是我国网络空间治理的核心上位法。2.网络安全等级保护2.0体系将防护对象划分为5个安全等级,其中最高安全等级为?A.第四级(监督保护级)B.第五级(专控保护级)C.第三级(等级保护级)D.第六级(国家保护级)答案:B。等保2.0明确5个等级的定义:第一级为自主保护级,第二级为指导保护级,第三级为监督保护级,第四级为强制保护级,第五级为专控保护级,第五级适用于涉及国家核心机密、遭受攻击后会直接危害国家安全核心利益的特殊系统,是我国当前等级保护体系的最高等级。3.依据《中华人民共和国数据安全法》的定义,一旦泄露、篡改、损毁,可能直接危害国家安全、国计民生、公共利益的数据属于?A.重要数据B.核心数据C.一般公共数据D.敏感个人信息答案:B。数据分类分级体系中,核心数据是关系国家安全核心利益的顶级数据,重要数据是除核心数据之外,泄露后会危害国计民生、公共利益的数据,敏感个人信息属于个人信息下的子类,和国家数据分类维度不同。4.以下哪种网络攻击类型属于典型的中间人攻击范畴?A.DDoS分布式拒绝服务攻击B.SQL注入攻击C.ARP欺骗攻击D.XSS跨站脚本攻击答案:C。ARP欺骗通过伪造局域网内的ARP响应报文,让目标主机将流量转发到攻击者控制的设备上,攻击者可以在两端用户完全无感知的情况下窃取、篡改传输数据,是局域网内最常见的中间人攻击实现方式。5.《中华人民共和国密码法》中将密码分为三类,其中专门用于保护国家秘密信息的最高等级密码类别是?A.商用密码B.普通密码C.核心密码D.民用密码答案:C。密码法明确三类密码的划分:核心密码用于保护绝密级国家秘密信息,普通密码用于保护机密级、秘密级国家秘密信息,商用密码用于保护不属于国家秘密的信息,面向社会商用场景普及应用。6.网络安全应急响应领域通用的PDCERF模型包含6个标准处置阶段,正确的顺序是?A.准备-检测-抑制-根除-恢复-跟踪B.检测-准备-抑制-根除-恢复-跟踪C.准备-抑制-检测-根除-恢复-跟踪D.准备-检测-根除-抑制-恢复-跟踪答案:A。PDCERF模型的全流程为事前准备、事件检测、攻击抑制、威胁根除、业务恢复、事后跟踪复盘6个阶段,是当前国内政企机构处置网络安全事件的标准遵循框架。7.2021年全球爆发的Log4j2远程代码执行漏洞,属于以下哪类漏洞类型?A.权限绕过漏洞B.远程代码执行漏洞C.拒绝服务漏洞D.信息泄露漏洞答案:B。Log4j2是Apache旗下广泛应用的开源日志组件,该漏洞允许未授权的攻击者构造特殊请求报文,直接在目标服务器上执行任意系统指令,漏洞影响范围覆盖全球几乎所有主流企业级业务系统,是近十年危害最严重的通用漏洞之一。8.零信任安全架构的核心指导原则是?A.基于物理边界划分信任域,内网默认可信B.永不信任、始终验证、最小权限授权C.所有访问请求仅通过IP地址判断合法性D.仅对外部网络的访问请求做身份校验答案:B。零信任完全颠覆了传统的“内网可信、外网不可信”的边界防护思路,默认不信任任何来自内网或者外网的主体,所有访问请求都需要经过多维度身份校验,同时给访问主体分配完成业务所需的最小权限,避免权限过度扩大带来的风险。9.Web应用防火墙(WAF)的核心防护作用是?A.抵御大容量流量型DDoS攻击B.防护Web层的SQL注入、XSS跨站脚本等应用层攻击C.实现内网终端的病毒查杀D.实现跨区域网络的加密传输答案:B。WAF部署在Web业务系统的前端,通过深度解析HTTP/HTTPS请求的内容特征,精准识别并拦截应用层的注入、篡改、webshell上传等攻击,是当前Web业务场景最核心的应用层防护设备。10.按照等保2.0的合规要求,第三级等级保护对象的测评周期要求为?A.每半年至少开展一次测评B.每年至少开展一次测评C.每两年至少开展一次测评D.每三年至少开展一次测评答案:B。等保2.0明确要求:第二级系统每两年至少开展一次等级保护测评,第三级系统每年至少开展一次等级保护测评,第四级系统测评周期要求比第三级更严格,由主管单位根据实际防护需求确定。11.依据《个人信息保护法》,以下不属于敏感个人信息范畴的是?A.自然人的生物识别信息、医疗健康记录B.自然人的行踪轨迹、金融账户信息C.自然人的姓名下的常用拼音拼写D.自然人的未成年人身份信息答案:C。敏感个人信息是指一旦泄露或者非法使用,极易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,姓名拼音不属于该范畴,普通个人公开信息的维度。12.专门针对政企机构高层管理者、财务负责人等核心岗位发起的定向钓鱼攻击,通常被行业内称为?A.撒网钓鱼攻击B.鱼叉钓鱼攻击C.鲸钓攻击D.钓鱼短信攻击答案:C。鲸钓是高级钓鱼攻击的子类,攻击者针对高管、财务等掌握核心权限的岗位,针对性伪造和其工作场景完全匹配的邮件内容,比如伪装成董事长发送转账通知,诱导受害者执行转账、泄露核心权限凭证等高危操作,攻击成功率远高于普通广撒网的钓鱼攻击。13.以下哪项不属于APT高级持续性威胁攻击的典型特征?A.攻击目标针对性极强,通常瞄准能源、金融、政务等核心领域高价值目标B.潜伏周期长,攻击者入侵后会在目标网络内潜伏数月甚至数年时间C.攻击行为完全隐蔽,几乎不会触发普通安全设备的告警D.攻击流程短,通常几小时内就完成入侵、窃取数据、擦除痕迹全流程答案:D。APT攻击由资源充足的国家级攻击组织发起,核心目的是长期窃取目标机构的核心敏感数据,不会短时间内快速完成全部流程,反而会长期潜伏扩大控制范围,尽可能获取更多核心数据。14.依据《关键信息基础设施安全保护条例》,运营者在发生或者可能发生重大网络安全事件时,应当第一时间向哪个部门上报?A.当地市场监督管理部门B.行业主管部门和当地网信、公安部门C.当地税务部门D.应急管理部门答案:B。关键信息基础设施运营者作为核心防护主体,发现重大网络安全事件后需要第一时间向行业监管部门、网信部门和公安机关上报,按照要求同步配合开展溯源处置工作。15.我国网络安全法中明确要求,网络运营者的网络日志留存时长不得少于?A.3个月B.6个月C.12个月D.18个月答案:B。该要求是所有涉网机构的通用合规底线,日志留存时长不足的机构会被网信部门依法处以警告、最高100万元以下的行政处罚。二、多项选择题(共15题,每题有2-4个正确选项,多选、少选均不得分)1.网络安全领域的核心三要素是指?A.保密性B.完整性C.可用性D.公开性答案:ABC。保密性指数据不被未授权的主体访问泄露,完整性指数据不被未授权篡改,可用性指合法用户可以正常访问系统和获取数据,三者构成了网络安全的核心防护目标。2.等保2.0提出的“一个中心三重防护”技术框架中,“三重防护”指的是哪三个维度的防护?A.安全通信网络防护B.安全区域边界防护C.安全计算环境防护D.安全数据跨境防护答案:ABC。一个中心指安全管理中心,三重防护从网络传输、区域边界、终端和服务器三个层级构建立体化技术防护体系,是等保2.0所有技术要求的核心底层框架。3.以下属于常见的流量型DDoS攻击类型的有?A.SYN洪水攻击B.UDP洪水攻击C.DNS放大攻击D.CC攻击答案:ABCD。上述四种攻击都是当前最常见的DDoS攻击实现方式,其中SYN洪水、UDP洪水属于传输层攻击,DNS放大属于反射类攻击,CC属于应用层资源耗尽类攻击。4.《网络安全法》中明确规定的网络运营者应当履行的安全保护义务包括?A.制定内部安全管理制度,设置专门的网络安全负责人岗位B.部署防范病毒、网络攻击的技术防护措施C.落实数据分类、重要数据备份和加密的相关机制D.为降低成本,可不对用户身份进行核验就提供互联网服务答案:ABC。D选项不符合网络安全法的实名制要求,网络运营者为用户办理网络接入、域名注册等服务时,必须要求用户提供真实身份信息。5.商用密码可应用于以下哪些合规场景?A.政务系统的用户身份认证B.金融支付场景的交易数据加密C.医疗健康敏感数据的存储加密D.普通民用Wi-Fi的弱口令配置答案:ABC。弱口令不属于密码合规应用场景,其余三类场景都属于国家要求必须使用商用密码进行保护的关键场景。6.在网络安全事件处置的“抑制”阶段,可以采取的合规操作有?A.临时封禁已经核实的攻击者IP地址B.断开受病毒感染的终端/服务器的网络连接,避免威胁扩散C.格式化所有服务器硬盘直接重装系统,完全清除所有数据D.临时下线已经被攻击者控制的非核心业务系统答案:ABD。直接格式化所有服务器会导致核心业务数据完全丢失,属于错误处置操作,抑制阶段的核心目标是控制威胁扩散,在尽可能不影响核心业务的前提下缩小攻击影响范围。7.以下属于等保2.0覆盖的新型场景的有?A.云计算平台系统B.物联网感知系统C.工业控制系统D.大数据分析平台答案:ABCD。等保2.0将传统信息系统之外的所有新型数字化场景全部纳入防护范畴,针对每类场景都发布了对应的专属防护标准,填补了等保1.0阶段新场景无明确标准可遵循的空白。8.零信任安全架构的核心组件包括?A.身份策略引擎B.身份提供方C.策略执行点D.公网暴露的无防护默认端口答案:ABC。策略引擎负责校验所有访问请求的合法性,身份提供方负责管理全量主体的身份凭证,策略执行点负责在访问入口处执行策略引擎下发的访问控制指令,三者是零信任架构的必备核心组件。9.发生个人信息泄露安全事件时,个人信息处理者应当采取的处置措施包括?A.立即启动应急预案,开展事件溯源排查B.及时将事件相关情况以邮件、短信等方式告知受影响的自然人C.按照要求向当地网信部门和公安部门上报事件情况D.为避免用户投诉,隐瞒事件情况不告知任何人答案:ABC。隐瞒个人信息泄露事件属于严重违法行为,依据《个人信息保护法》最高可以处以五千万元以下或者上一年度营业额百分之五以下的罚款。10.以下属于常见的Web应用漏洞类型的有?A.SQL注入漏洞B.任意文件上传漏洞C.跨站脚本XSS漏洞D.远程代码执行漏洞答案:ABCD。上述四类漏洞是Web业务系统中出现概率最高、危害最大的漏洞类型,占所有Web攻击利用漏洞的90%以上。三、判断题(共10题,正确选√,错误选×)1.等保2.0中明确要求第二级系统的日志留存时间不少于3个月。答案:×。我国《网络安全法》明确所有涉网系统的日志留存时长不得少于6个月,和系统等级无关。2.零信任架构的核心判断逻辑是,默认内网区域的所有用户和设备都天然可信。答案:×。零信任架构完全打破内外网边界的信任逻辑,所有主体无论处于内网还是外网,都需要经过校验才能获得对应访问权限。3.WAF设备部署后可以100%拦截所有已知和未知的Web攻击,不需要进行后续规则优化。答案:×。WAF依赖防护规则实现攻击识别,随着新型攻击手法的不断出现,需要持续更新规则库才能尽可能覆盖最新攻击,不存在100%绝对防御的安全设备。4.我国《网络安全法》拥有域外管辖权,境外主体攻击我国境内关键信息基础设施造成严重后果的,我国司法机关可以依法追究其法律责任。答案:√。该条款是我国网络空间主权的重要体现,为跨境打击网络黑产、国家级网络攻击提供了法律依据。5.勒索病毒事件发生后,应当第一时间格式化所有服务器,直接清除所有痕迹避免损失扩大。答案:×。格式化操作会直接销毁可溯源的攻击证据和未加密的业务数据,正确处置逻辑是先备份所有日志和原始数据,再逐步开展排查处置。6.处理个人信息时,所有场景下都必须取得所有自然人的明确同意才能开展,没有任何例外情形。答案:×。《个人信息保护法》规定了十类不需要取得个人同意的例外场景,包括应对突发公共卫生事件、履行法定职责、维护公共利益等场景。7.商用密码产品进入市场销售前,必须通过国家密码管理部门的合规认证,未经认证的产品不得在关键信息基础设施场景部署使用。答案:√。该要求是《密码法》明确的强制性合规要求,违反要求的运营者会被密码管理部门依法处以行政处罚。8.APT攻击的攻击者通常会在短时间内完成入侵,尽可能快速窃取所有数据后立刻擦除痕迹撤离,不会长期潜伏。答案:×。APT攻击的核心目的是长期窃取目标机构的高价值核心数据,潜伏周期普遍在数月到数年不等,不会快速撤离。9.等级保护测评的结果分为“合格”和“不合格”两类,测评得分达到70分及以上为合格,低于70分为不合格。答案:√。等保测评实行百分制计分规则,得分70分及以上且不存在高风险的“否决项”问题,即可判定为测评合格。10.医疗机构的患者医疗健康记录属于重要数据范畴,必须进行加密存储,不得随意向第三方提供。答案:√。医疗健康数据涉及大量敏感个人信息和公共卫生数据,属于国家明确划定的重要数据范畴,必须按照数据安全法的要求落实分类分级防护措施。四、简答题(共4题)1.请简述《网络安全法》中规定的网络运营者的通用安全保护义务。答案:第一,制度层面义务:制定内部网络安全管理制度、操作规程,设置专门的安全管理负责人岗位,明确安全责任划分,落实全员安全考核机制;第二,技术防护义务:部署防病毒、入侵检测、威胁监测类技术防护设备,防范网络攻击、非法入侵等恶意行为;第三,日志留存义务:部署统一日志管理平台,对网络运行状态、用户访问行为、安全事件的全链路日志进行记录,所有日志留存时长不少于6个月,日志存储期间不得随意篡改、删除;第四,数据安全义务:落实数据分类分级机制,对重要数据进行定期备份,采用加密技术存储敏感数据,避免数据泄露;第五,应急响应义务:制定网络安全事件专项应急预案,定期开展应急演练,发生安全事件后第一时间按照规定向主管部门上报;第六,身份核验义务:严格落实网络实名制要求,为用户提供互联网接入、内容服务等业务时,核验用户真实身份信息。2.请简述勒索病毒事件的标准应急处置全流程。答案:按照PDCERF框架可以分为六个环节:第一,事前准备阶段:提前部署EDR终端防护、离线冷备份体系,制定勒索病毒专项应急预案,定期开展病毒防御演练;第二,事件检测阶段:通过告警监测、用户上报等渠道发现异常行为后,第一时间核实事件影响范围,确认受感染的终端、服务器资产规模,明确加密的文件类型和数量;第三,攻击抑制阶段:立即断开所有受感染资产的网络连接,封禁病毒传播依赖的恶意IP、端口,暂停SMB等高危共享服务,避免病毒进一步扩散到更多未受感染的资产中;第四,威胁根除阶段:回溯攻击日志,排查病毒的入侵入口,确认是钓鱼邮件投放、未打补丁漏洞入侵还是远程桌面暴力破解,修复入侵入口的安全缺陷,清除环境中残留的病毒文件和恶意后门;第五,业务恢复阶段:调用提前离线存储的干净备份数据,对被加密的系统和业务进行恢复,业务上线后逐项校验数据的完整性,确保业务功能完全恢复正常;第六,事后跟踪阶段:事件处置完成后72小时内持续监控所有资产的行为,避免病毒二次感染,完成事件复盘报告,补充防护短板,优化后续的勒索病毒防御策略。3.请简述等保2.0相较于等保1.0的核心升级点。答案:第一,覆盖范围全面扩展,从等保1.0时期仅覆盖传统的线下信息系统,扩展到云计算、大数据、物联网、工业控制系统、移动互联网等所有新型数字化场景,填补了新场景无明确防护标准的空白;第二,防护理念全面升级,从等保1.0时期的被动式静态防御,升级为主动防御、动态防御、整体协同的防护思路,提出“一个中心三重防护”的立体化防护框架,安全控制措施从1.0时期的近200项扩展到300余项,覆盖技术和管理全维度;第三,合规刚性大幅提升,等保2.0将测评要求落地和行政处罚直接挂钩,未达标机构会被直接处以警告、停业整顿、高额罚款等处罚,三级系统每年一次测评的要求被全面刚性落地;第四,场景适配性大幅增强,针对不同行业、不同安全等级的系统发布了对应的细分标准,比如金融、医疗、政务等行业的等保测评指南,更贴合不同行业的实际业务防护需求。五、案例分析题某地级市政务服务中心的政务服务系统完成等保三级测评一年后,先后发生三起重大安全事件:1.运维人员为了工作方便,将政务系统的远程桌面端口直接映射到公网,未配置任何访问限制,被境外黑客通过暴力破解登录系统,窃取了20余万条市民身份信息;2.工作人员收到伪装成省政务服务局的钓鱼邮件,点击附件后终端被植入木马,导致政务内网的多台核心服务器被远控;3.该单位未按照要求部署统一日志平台,所有系统的访问日志仅留存了2个月,被当地网信部门依法处以15万元行政处罚。结合上述场景回答以下两个问题:1.请指出该政务服务中心至少6项不符合合规要求的安全短板。答案:一是边界防护严重缺失,将核心业务系统的远程管理端口直接暴露在公网,未配置访问控制策略,也未部署对应的暴力破解防护机制;二是员工安全意识严重不足,未定期开展钓鱼攻击专项培训演练

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论