2026年自考计算机网络安全试题练习题附答案_第1页
2026年自考计算机网络安全试题练习题附答案_第2页
2026年自考计算机网络安全试题练习题附答案_第3页
2026年自考计算机网络安全试题练习题附答案_第4页
2026年自考计算机网络安全试题练习题附答案_第5页
已阅读5页,还剩13页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年自考计算机网络安全试题练习题附答案一、单项选择题(本大题共20小题,每小题2分,共40分)1.计算机网络安全最核心的保障目标是以下哪一项?A.保障网络硬件设备物理不损坏B.保障网络中存储与传输的数据的完整性、保密性与可用性C.保障网络服务器不被断电D.保障网络运营商的带宽不被抢占2.以下攻击类型中,属于被动攻击的是哪一项?A.篡改传输数据B.伪造身份发送数据包C.流量分析D.分布式拒绝服务攻击3.以下加密算法中,属于对称加密算法的是哪一项?A.RSAB.ECCC.AESD.DSA4.以下隧道协议中,属于第二层(数据链路层)隧道协议,且通常和IPSec结合使用提升安全性的是?A.PPTPB.L2TPC.GRED.SSL5.以下关于异常入侵检测的特点,描述正确的是哪一项?A.只能检测已知攻击,误报率低B.可以检测未知攻击,误报率较高C.对计算机性能要求极低,部署简单D.特征库更新不影响检测效果6.缓冲区溢出攻击产生的根本原因是以下哪一项?A.程序运行时未对输入数据长度做合法校验,导致输入超出缓冲区边界覆盖相邻内存B.操作系统自带缓冲区存在无法修复的漏洞C.用户账号权限设置过高D.网络防火墙未开启入侵防护模块7.以下哪一项不属于数字签名的核心特性?A.不可伪造性B.不可否认性C.原生信息加密性D.可验证性8.常见XSS跨站脚本攻击的分类中,不包含以下哪一种类型?A.存储型XSSB.反射型XSSC.DOM型XSSD.注入型XSS9.对称加密算法相比非对称加密算法,最突出的优势是以下哪一项?A.加密密钥和解密密钥不同B.密钥分发安全难度低C.加密解密速度快,适合加密大量数据D.可以直接用于数字签名10.传统包过滤防火墙工作在OSI参考模型的哪一层?A.物理层B.数据链路层C.网络层D.应用层11.以下哪一项不属于防范CSRF跨站请求伪造攻击的核心措施?A.验证请求的同源性B.使用随机令牌校验请求C.对用户输入做转义处理D.设置SameSiteCookie属性12.零日漏洞的标准定义是以下哪一项?A.被发现后超过0天还没修复的漏洞B.厂商已经发布补丁超过0天用户还没安装的漏洞C.还未被公开披露、厂商尚未发布修复补丁的漏洞D.危害等级为0级的低危漏洞13.RAID1磁盘阵列的冗余方式是以下哪一种?A.数据条带化,无冗余B.全镜像冗余C.奇偶校验冗余D.分布式奇偶校验冗余14.以下哪一种攻击属于典型的社会工程学攻击?A.利用系统缓冲区漏洞获取权限B.发送伪冒银行官方的钓鱼邮件诱导用户输入账号密码C.对服务器进行DDoS攻击D.暴力破解用户的SSH密码15.TLS握手过程中,客户端验证服务器身份的核心凭证是哪一项?A.服务器的合法数字证书B.用户的用户名密码C.服务器的固定IP地址D.CA机构的私钥16.强制访问控制(MAC)的核心特点是以下哪一项?A.所有访问权限由资源所有者自主决定B.系统对主体和客体统一分配安全标签,强制按安全级别规则控制访问C.基于角色分配访问权限,适合大规模团队权限管理D.基于访问控制列表控制每个主体的访问权限17.拒绝服务攻击(DoS)的核心攻击目的是以下哪一项?A.窃取服务器上的敏感数据B.篡改服务器的主页信息C.耗尽目标系统的资源,使得合法用户无法访问正常服务D.植入后门长期控制目标服务器18.哈希函数的哪一个特性是指“找到两个不同输入得到相同哈希输出的计算过程不可行”?A.单向性B.抗碰撞性C.压缩性D.易计算性19.以下哪一项属于物理层网络安全的防护措施?A.配置防火墙规则阻止外部非法访问B.对服务器硬盘数据进行全盘加密C.门禁系统+身份验证限制非授权人员进入机房D.对网站输入进行SQL注入防护规则配置20.SQL注入攻击产生的根本原因是以下哪一项?A.服务器数据库版本过低,存在默认漏洞B.未将用户输入作为参数处理,直接将输入拼接进SQL语句执行C.数据库服务器端口对外开放D.数据库管理员密码过于简单单项选择题答案:1.B2.C3.C4.B5.B6.A7.C8.D9.C10.C11.C12.C13.B14.B15.A16.B17.C18.B19.C20.B二、多项选择题(本大题共10小题,每小题3分,共30分)1.网络安全核心属性中的CIA三元组包含以下哪三项?A.保密性B.完整性C.可用性D.不可否认性E.可控性2.以下关于防火墙的描述,正确的有?A.包过滤防火墙对通过的数据包检查速度快,对整体网络性能影响小B.应用层网关防火墙也叫代理防火墙,安全性高于传统包过滤防火墙C.状态检测防火墙会跟踪TCP连接状态,规则匹配效率比传统包过滤更高D.防火墙可以完全阻止来自内网的攻击行为E.防火墙无法防范所有针对应用层漏洞的新型攻击3.以下属于常见Web应用层攻击的有?A.XSS跨站脚本攻击B.CSRF跨站请求伪造C.SQL注入攻击D.命令注入攻击E.物理端口扫描攻击4.以下关于非对称加密算法的描述,正确的有?A.加密密钥和解密密钥不同,公钥可以公开,私钥必须由所有者保密B.加密解密速度比对称加密慢,不适合加密大量数据C.可以用于密钥交换和数字签名,满足身份认证需求D.RSA和ECC都属于典型的非对称加密算法E.非对称加密的安全性基于数学难题,永远不会被破解5.以下属于社会工程学攻击常见形式的有?A.钓鱼邮件攻击B.水坑攻击C.尾随进入受限区域攻击D.伪冒官方人员索要敏感信息E.缓冲区溢出攻击6.数据备份按照备份方式划分,常见的类型有?A.完全备份B.增量备份C.差异备份D.异地备份E.本地备份7.以下属于VPN技术核心特点的有?A.通过公共网络建立加密的专用通信通道B.支持远程用户安全访问企业内部网络C.所有VPN都不需要加密即可直接传输数据D.相比专线通信,可降低企业远程办公的安全通信成本E.VPN可以完全替代防火墙实现所有安全防护功能8.常见的访问控制类型包括以下哪几种?A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.无限制访问控制E.公开访问控制9.防范缓冲区溢出攻击的有效措施包括?A.程序开发阶段对输入数据做严格的边界检查B.开启操作系统的ASLR地址空间随机化保护机制C.配置操作系统禁止程序栈段数据可执行D.开启防火墙的入侵防护模块拦截exploit攻击代码E.给程序分配足够小的运行缓冲区减少溢出空间10.安全漏洞扫描按照扫描对象划分,常见类型包括?A.主机漏洞扫描B.网络漏洞扫描C.Web应用漏洞扫描D.数据库漏洞扫描E.人员操作漏洞扫描多项选择题答案:1.ABC2.ABCE3.ABCD4.ABCD5.ABCD6.ABC7.ABD8.ABC9.ABCD10.ABCD三、简答题(本大题共5小题,每小题6分,共30分)1.简述被动攻击和主动攻击的区别,并各举两个实例。答:被动攻击的本质是攻击者对网络传输的信息进行窃听和监测,不会修改传输的信息内容,也不会干扰正常的通信流程,核心目标是获取信息而非破坏。由于被动攻击不改变通信数据,因此很难被检测发现,防护核心侧重预防而非检测。常见实例包括:窃听网络传输中的明文账户密码、对网络通信进行流量分析,推断通信双方的身份、通信频率和数据规模。主动攻击是指攻击者会主动修改传输内容、伪造信息或者干扰通信流程,会改变信息状态或破坏系统可用性,因此主动攻击更容易被检测发现。常见实例包括:篡改网络传输中的订单数据、对目标服务器发起DDoS拒绝服务攻击、伪造服务器身份发送钓鱼数据包。2.简述防火墙的主要功能和核心局限性。答:防火墙的主要功能包括:第一,隔离不同安全级别的网络,按照预设规则过滤进出网络的流量,阻止未授权用户访问内部受保护网络;第二,记录所有网络访问行为,生成访问日志,支持安全审计和攻击溯源,统计网络流量状态;第三,隐藏内部网络的拓扑结构和地址信息,降低内部资产被攻击者探测到的风险;第四,实现访问控制策略的集中部署和统一管理,简化企业网络安全管理流程。防火墙的核心局限性包括:第一,无法防范来自内部网络的攻击,对于内部合法用户发起的违规攻击行为,防火墙默认无法拦截;第二,无法防范不经过防火墙的攻击,比如内部员工携带带毒移动设备接入内网,或者通过非授权拨号通道向外传输数据;第三,无法有效防范所有应用层漏洞攻击,尤其是未公开的零日漏洞和新型定制化Web攻击,需要配合WAF、入侵检测系统才能实现完整防护;第四,无法有效识别加密流量中的恶意代码,对于经过HTTPS加密的病毒和木马,传统防火墙很难直接拦截。3.简述哈希函数在计算机网络安全中的主要用途。答:哈希函数可以将任意长度的输入数据转换为固定长度的哈希值,在网络安全中的主要用途包括:第一,用于数据完整性校验,发送方对传输数据计算哈希值,接收方重新计算哈希值对比,即可判断数据在传输过程中是否被篡改;第二,用于存储用户密码,网站不对用户明文密码存储,只存储密码的哈希值,即使数据库泄露,攻击者也无法直接得到用户明文密码;第三,用于数字签名流程,对长消息的哈希值进行签名,既可以保证完整性,又能降低签名计算的复杂度,提升签名效率;第四,用于区块链等分布式系统中,生成区块的唯一标识,保证区块数据不被篡改,维护区块链的链式结构。4.简述什么是入侵检测系统,以及入侵检测系统的核心作用。答:入侵检测系统(IDS)是一种对网络传输进行实时监控,在发现恶意攻击或者异常访问行为时发出告警的安全设备。入侵检测系统的核心作用包括:第一,检测识别网络中的攻击行为,在攻击造成危害之前发出告警,弥补防火墙的防护不足;第二,对入侵行为进行审计记录,帮助管理员进行攻击溯源,分析攻击方式和漏洞利用方法;第三,监控系统和网络的异常行为,发现未被利用的漏洞和违规访问行为,帮助管理员完善安全策略;第四,作为安全防护体系的重要补充,实现纵深防御,提升整体网络的安全防护能力。5.简述社会工程学攻击的核心特点。答:社会工程学攻击是一类利用人的心理弱点而非系统技术漏洞实施的攻击,核心特点包括:第一,攻击成本低,攻击者不需要掌握复杂的漏洞利用技术,只需要掌握心理诱导方法即可实施攻击;第二,欺骗性强,攻击者通常伪冒成合法身份或者权威机构,利用用户的信任心理、恐惧心理、贪婪心理诱导用户主动配合攻击,防范难度远大于技术类攻击;第三,攻击成功率高,据统计当前超过七成的网络安全事件根源都和社会工程学攻击有关,是当前最高发的攻击类型之一;第四,攻击入口灵活,可以通过邮件、短信、社交软件、电话甚至线下接触等多种渠道实施,难以完全阻断。四、综合分析题(本大题共1小题,共20分)某中型制造企业搭建了面向互联网的官方网站和供应商合作门户,近期接连发生三起安全事件:事件1:企业官网首页被攻击者篡改,攻击者留下了恶意宣传标语,经运维排查,攻击者利用了官网留言板模块未过滤用户输入,注入恶意SQL语句后获得了网站服务器的数据库权限,进一步提权后控制了整个服务器,篡改了首页文件;事件2:多名供应商反映自己的门户账号被他人登录,修改了合作合同信息,经排查,攻击者利用官网存储型XSS漏洞窃取了登录用户的Cookie,进而伪冒用户身份登录了供应商门户;事件3:企业财务部门收到一封伪冒成企业合作银行的钓鱼邮件,附件名为“最新对公账户信息.xlsm”,邮件要求财务人员打开附件更新账户信息,附件中带有宏病毒,一旦启用宏就会植入远控木马,所幸被财务人员识别未造成损失。请结合上述案例回答以下问题:(1)事件1中攻击者利用的是什么类型漏洞?说明该漏洞产生的根本原因,列举三种以上防范该漏洞的措施。(2)事件2中攻击者利用的XSS漏洞窃取Cookie,结合案例说明防范该类攻击的具体措施。(3)事件3属于什么类型攻击?简述企业防范该类攻击的主要措施。答:(1)事件1中攻击者利用的是SQL注入漏洞。该漏洞产生的根本原因是Web应用开发过程中,没有将用户输入的数据和SQL命令分离,直接把用户输入拼接进原始SQL语句中,没有对用户输入的特殊字符做过滤或预处理,导致攻击者输入的恶意SQL命令被数据库当做合法命令执行,攻击者借此获取数据库权限,甚至进一步控制服务器。防范该漏洞的主要措施有:第一,采用预编译参数化查询,所有用户输入都作为参数传递,不直接拼接SQL语句,从根源上避免SQL注入;第二,对用户输入的特殊字符进行过滤转义,严格校验输入的格式和长度;第三,最小化数据库账号权限,网站应用仅使用满足需求的低权限数据库账号,禁止使用root、sa等高权限账号连接数据库,即使发生注入也无法获取过高权限;第四,部署Web应用防火墙(WAF),拦截常见的SQL注入攻击流量;第五,定期开展漏洞扫描和渗透测试,及时发现修复已知SQL注入漏洞。(2)结合本案例,防范XSS攻击窃取Cooki

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论