版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年入侵检测防御设备运维考核题库一、单项选择题(每题2分,共30分)1.下列哪项属于入侵检测系统(IDS)的主要功能?A.主动阻断攻击流量B.检测网络中的异常行为并产生告警C.加密传输数据D.负载均衡答案:B解析:IDS以旁路监听为主,检测并告警,不主动阻断;IPS可主动阻断,需区分两者。2.入侵防御系统(IPS)通常部署在网络的哪个位置?A.核心交换机旁路镜像B.防火墙外侧非串联C.网络必经链路上串联部署D.终端主机上答案:C解析:IPS需要串联部署以便实时阻断,旁路是IDS常见部署方式。3.关于Snort规则,以下哪项描述正确?A.规则头包含动作、协议、源地址、源端口、方向、目标地址、目标端口B.规则选项不能省略C.规则中不能使用变量D.Snort只能检测基于TCP的攻击答案:A解析:Snort规则头包括以上字段,规则选项可以省略但通常需配置;变量和多种协议支持均可用。4.运维人员收到大量“ICMPFlood”告警,最可能属于哪类攻击?A.SQL注入B.拒绝服务攻击C.跨站脚本D.钓鱼邮件答案:B解析:ICMPFlood是拒绝服务攻击常见手段。5.以下哪一项不是入侵检测系统常用的检测方法?A.特征检测B.异常检测C.协议分析D.防火墙规则匹配答案:D解析:防火墙规则匹配基于五元组过滤,不属于IDS主要检测方法。6.运维人员在进行IDS特征库升级时,以下哪项操作最规范?A.直接在业务高峰期升级B.升级前备份当前配置和特征库C.升级失败后放弃回滚D.升级后立即删除旧特征库答案:B解析:升级前备份是运维基线规范,便于失败回滚。7.IPS设备串联部署后,网络出现大量延迟和丢包,以下哪项最可能是原因?A.特征库过旧B.IPS设备性能无法承载当前流量C.设备管理口IP冲突D.告警日志过多答案:B解析:串联设备性能瓶颈直接影响转发性能,造成延迟丢包。8.关于IDS/IPS的Bypass功能,以下描述正确的是?A.设备故障时自动切断网络B.设备故障时自动切换为直通,保证网络连通性C.需要人工手动切换,不能自动D.只存在软件Bypass,没有硬件Bypass答案:B解析:Bypass是为了高可用性,避免串联设备单点故障。9.某IDS设备产生“扫描探测”告警,源地址为内部主机,目标为外部多个地址,端口递增。该行为最可能是?A.内部主机感染蠕虫向外扫描B.外部攻击者端口扫描内部主机C.正常P2P流量D.防火墙日志误报答案:A解析:蠕虫传播常表现为内部主机向外扫描大量目标且端口递增;P2P通常端口固定且双向。10.以下哪项属于IPS与IDS的主要区别?A.IDS可以阻断攻击,IPS只能检测B.IPS串联部署可以实时阻断,IDS通常旁路只检测不阻断C.IPS只能基于特征检测,IDS只能基于异常检测D.两者没有区别答案:B解析:经典区别:IPS阻断,IDS检测。11.运行在Windows主机上的IDS代理程序,主要监控什么?A.网络流量B.主机日志、文件完整性、注册表变更C.防火墙日志D.路由器配置答案:B解析:主机IDS(HIDS)监控主机内部状态,如日志、文件和注册表。12.运维时发现IDS对内部主机访问某网站产生“SQL注入”告警,但经确认是正常业务参数包含特殊字符,这属于什么情况?A.漏报B.误报C.设备故障D.配置错误答案:B解析:正常业务触发告警是误报(FalsePositive)。13.某IPS设备日志显示“自定义规则1001触发”,但策略中未启用该规则。可能的原因是?A.规则无法自定义B.策略未保存或未下发C.设备出现硬件故障D.该规则为系统内置,不受策略控制答案:B解析:未启用规则但触发,常见原因是策略未正确保存或下发,需检查同步状态。14.关于HTTPS加密流量的检测,IDS/IPS一般如何处理?A.直接解密内容进行检测B.只能查看四层信息,无法检测加密载荷C.可以基于证书做SSL解密检测(需解密配置)D.加密流量无法被检测,只能放行答案:C解析:通过SSL解密功能导入证书后可检测加密载荷;未配置解密则只能检测四层信息。15.SYNCookie是一种防范以下哪种攻击的机制?A.SQL注入B.跨站脚本C.SYNFlood攻击D.中间人攻击答案:C解析:SYNCookie通过在服务器端不保留半连接状态来防范SYNFlood。二、多项选择题(每题4分,共20分)1.IDS/IPS设备常见的告警类型包括哪些?A.端口扫描B.拒绝服务攻击C.恶意代码D.协议异常答案:ABCD解析:以上均为IDS/IPS常见检测类型。2.对IDS/IPS设备进行日常运维时,应定期检查哪些内容?A.设备CPU、内存使用率B.特征库版本C.告警日志D.设备机柜温度答案:ABCD解析:运维巡检需覆盖硬件状态、软件版本、日志和运行环境。3.以下哪些是减少IDS误报的有效措施?A.调整检测策略的敏感度B.配置白名单C.定期更新特征库D.关闭所有告警答案:ABC解析:D选项会导致漏报,不可取。4.IPS串联部署时,为确保网络高可用,可采取以下哪些措施?A.配置硬件BypassB.双机热备C.端口聚合D.定期断网测试答案:ABC解析:硬件Bypass、双机热备和链路聚合均可提升可用性;断网测试不可取。5.关于IDS的Snort规则,以下哪些字段属于规则头?A.actionB.protocolC.msgD.destinationport答案:ABD解析:规则头包括action、protocol、源地址、源端口、方向、目标地址、目标端口。msg属于规则选项。三、判断题(每题1分,共10分)1.IDS设备以旁路方式部署时,对原网络流量的时延影响可以忽略不计。答案:正确2.IPS设备可以对加密流量进行检测,无需解密配置。答案:错误解析:需要SSL解密配置才能检测加密载荷。3.特征库升级后,设备检测能力增强,不需要关注误报变化。答案:错误解析:新特征可能引入新误报,需观察告警。4.当IDS设备产生告警时,运维人员应立即断开网络连接。答案:错误解析:应先确认告警真实性,避免误报导致业务中断。5.SYNCookie是一种防范SYNFlood攻击的机制。答案:正确6.硬件Bypass功能在设备断电时会自动切换到直通状态。答案:正确解析:硬件Bypass借助继电器断电导通,保证网络连通。7.IDS/IPS设备只能基于特征库检测攻击,不能进行异常检测。答案:错误解析:可支持异常检测、协议分析等多种方法。8.运维人员可以随意将IDS告警日志共享给无关人员。答案:错误解析:安全日志涉及敏感信息,需遵循保密要求。9.在IDS策略配置中,将敏感度调高可以降低漏报率,但可能增加误报率。答案:正确解析:敏感度越高,匹配越宽松,漏报降低但误报增加。10.设备管理口密码可以不定期修改,不做记录也可以。答案:错误解析:需遵循密码管理规范,定期修改并妥善记录。四、简答题(每题5分,共20分)1.简述入侵检测设备(IDS)与入侵防御设备(IPS)在部署方式上的主要区别及其原因。答案:IDS通常采用旁路部署,通过交换机镜像流量进行检测,不串联在网络中,避免影响网络性能;IPS通常采用串联部署,实时检测并阻断攻击流量,需要处理所有流量,因此对性能和稳定性要求更高。解析:考查对IDS/IPS部署模式与设计原理的理解,需明确旁路与串联的本质区别。2.写出IDS/IPS日常运维中至少5项巡检内容。答案:(1)设备CPU、内存、磁盘使用率;(2)特征库版本与升级情况;(3)告警日志分析;(4)策略配置有效性;(5)设备时间同步;(6)端口状态与镜像配置;(7)硬件Bypass状态;(8)配置备份情况。任答5项即可。解析:考查运维巡检的覆盖范围,需体现设备状态、软件版本、日志和配置管理。3.什么是IDS的误报和漏报?各自对安全运维的影响是什么?答案:误报(FalsePositive)指将正常行为判定为攻击;漏报(FalseNegative)指攻击行为未被检测出。误报会消耗运维精力,导致告警疲劳,可能掩盖真实攻击;漏报导致攻击未被发现,造成安全风险。解析:需准确区分误报与漏报的定义,并说明对运维的实际影响。4.简述当IDS设备产生大量重复告警时,运维人员应采取的排查步骤。答案:(1)确认告警级别和影响范围;(2)分析告警源、目标、端口、协议等五元组信息;(3)判断是否为误报或真实攻击,结合业务流量特征;(4)若为真实攻击,按应急响应流程处理;若为误报,调整策略或添加白名单;(5)记录处置过程和优化建议。解析:考查告警处置流程,需体现分析、判断、处置和记录闭环。五、案例分析题(每题10分,共20分)1.某企业部署IPS串联在核心交换机和出口路由器之间。某日,业务部门反馈内部访问外网速度极慢,大量丢包。IPS日志显示CPU使用率98%,内存使用率75%,且产生大量“SYNFlood”告警,源IP为内部服务器(),目标IP为多个外网地址。经查,该服务器运行了P2P下载软件。请分析问题原因并给出处置建议。答案:原因分析:(1)该服务器感染恶意软件或P2P软件产生大量对外连接,触发IPS产生大量SYNFlood告警,占用设备处理资源。(2)IPS串联在网络关键路径,CPU满载导致正常转发性能下降,产生延迟和丢包。(3)大量告警日志可能因策略配置不当(如敏感度过高)导致误报或真实攻击放大。处置建议:(1)立即隔离该服务器,排查恶意软件并清除,禁用P2P应用。(2)调整IPS策略,针对该服务器或该流量类型降低检测敏感度或添加白名单(若确认为正常P2P流量)。(3)观察IPS性能恢复情况,必要时扩充设备性能或优化规则集。(4)加强内部主机行为审计,防止类似情况再次发生。解析:本题关键依据是IPS串联部署导致性能瓶颈直接传导至业务流量;CPU98%与大量SYNFlood告警高度相关,需从源头隔离和策略优化两方面处置。同时需关注P2P或恶意流量对检测设备的资源消耗风险。2.某单位IDS采用旁路镜像部署。在一次安全事件中,IDS未产生任何告警,但事后发现服务器被入侵。运维人员检查发现IDS设备运行正常,特征库为最新版,但交换机镜像端口配置丢失,镜像流量为0。请分析该事件暴露的运维问题及改进措施。答案:问题分析:(1)缺乏对IDS流量状态的监控,镜像端口失效未及时发现,导致设备空转。(2)运维巡检流于形式,未验证检测流量是否正常。(3)安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 广西壮族自治区防城港市2026年高考压轴卷生物试卷含解析
- 球的表面积和体积课件
- B1驾驶证科目一模拟考试题(完整版)
- Angular 高频面试题及详细答案(实战向)
- 医院新技术、新项目准入制度
- 2026年四川城市职业学院单招职业技能测试题库及答案一套
- 2026年新安全生产月知识考试题题库(带答案)
- 2026年中华人民共和国食品安全法培训考试试题及答案
- 机械工程测试技术基础01信号及描述
- 新情境命题3 生态环保类情境题
- 氢氧化钙;熟石灰化学品安全技术说明书MSDS
- 规范乡镇招投标管理制度
- 急诊科五年发展规划(2026-2030)
- 化粪池施工方案钢筋混凝土
- 足浴店合作协议合同
- SWIFT基本知识培训
- 2025年网络安全应急响应机制研究报告
- 2025年线代期中考试试题及答案
- 有毒有害气体安全知识培训
- 钳工游标卡尺课件
- 输尿管腹壁造口的护理
评论
0/150
提交评论