2026年《中级网络与信息安全管理员》考试练习题及参考答案_第1页
2026年《中级网络与信息安全管理员》考试练习题及参考答案_第2页
2026年《中级网络与信息安全管理员》考试练习题及参考答案_第3页
2026年《中级网络与信息安全管理员》考试练习题及参考答案_第4页
2026年《中级网络与信息安全管理员》考试练习题及参考答案_第5页
已阅读5页,还剩15页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年《中级网络与信息安全管理员》考试练习题及参考答案一、单项选择题(每题1分,共30分)1.信息安全的基本三要素不包括以下哪一项?A.机密性B.完整性C.可用性D.可否认性答案:D解析:信息安全三要素为机密性、完整性、可用性(CIA)。可否认性与抗抵赖相对,不属于基本三要素。2.下列加密算法中,属于对称加密算法的是?A.RSAB.ECCC.AESD.SM2答案:C解析:AES为对称加密算法;RSA、ECC、SM2均为非对称加密算法。3.数字签名不能提供以下哪项安全服务?A.身份认证B.数据完整性C.不可否认性D.机密性答案:D解析:数字签名提供认证、完整性、不可否认性,但不提供机密性。机密性由加密保证。4.HTTPS协议默认使用的端口号是?A.80B.443C.22D.8080答案:B5.以下哪类防火墙工作在OSI模型的网络层,主要根据IP地址和端口进行过滤?A.应用层网关B.电路级网关C.包过滤防火墙D.代理防火墙答案:C6.防范SQL注入最有效的措施是?A.关闭数据库服务B.使用参数化查询或预编译语句C.对用户输入中的单引号进行转义但不校验D.使用HTTP协议答案:B解析:参数化查询从根本分离代码与数据,是最有效手段。仅转义单引号仍可能被绕过。7.跨站脚本攻击的英文缩写是?A.CSRFB.XSSC.SSRFD.XXE答案:B8.以下哪种攻击通过控制大量“肉鸡”同时向目标发送海量请求,使其无法正常提供服务?A.钓鱼攻击B.DDoS攻击C.中间人攻击D.零日攻击答案:B9.在Linux系统中,某文件权限为rw-r--r--,其数字表示为?A.644B.755C.600D.744答案:A解析:rw-为6,r--为4,r--为4,组合为644。10.Windows操作系统中,系统安全日志通常存放在哪个事件查看器中?A.应用程序日志B.系统日志C.安全日志D.转发事件答案:C11.下列哪项属于恶意代码?A.防火墙B.入侵检测系统C.特洛伊木马D.杀毒软件答案:C12.信息安全风险评估中,风险值通常由哪两个因素决定?A.资产价值与漏洞数量B.威胁可能性与脆弱性严重程度C.攻击者数量与防御能力D.硬件配置与软件版本答案:B解析:风险一般取决于威胁利用脆弱性导致安全事件的可能性及影响。13.我国网络安全等级保护制度将信息系统安全保护等级划分为几个级别?A.3个B.4个C.5个D.6个答案:C14.下列密码策略中,最有助于抵御暴力破解的是?A.密码最短长度为6位B.强制使用复杂密码并定期更换C.使用生日作为密码D.所有账号使用相同密码答案:B15.以下哪项是网络嗅探工具?A.WiresharkB.NmapC.MetasploitD.BurpSuite答案:A解析:Wireshark为抓包分析工具;Nmap为扫描工具;Metasploit为渗透测试框架;BurpSuite为Web安全测试工具。16.虚拟专用网络(VPN)中,IPsec协议工作在OSI模型的哪一层?A.数据链路层B.网络层C.传输层D.应用层答案:B解析:IPsec工作在网络层,为IP数据包提供加密和认证。17.入侵检测系统(IDS)的主要功能是?A.阻止所有攻击B.检测并报警潜在入侵行为C.加密网络流量D.进行漏洞修复答案:B18.漏洞扫描的主要目标是?A.发现系统中存在的安全弱点和配置缺陷B.清除所有恶意软件C.对数据进行备份D.监控网络性能答案:A19.信息安全事件应急响应流程中,第一步通常是?A.恢复系统B.隔离受感染主机C.确认事件发生并报告D.追查攻击者答案:C解析:应急响应一般包括准备、检测与评估、抑制、根除、恢复、事后总结等,检测确认是响应启动的前提。20.“3-2-1”备份策略中,最后一个“1”指的是什么?A.保留1个备份B.至少有1份备份存储在异地C.每天备份1次D.使用1种备份软件答案:B解析:3-2-1策略指3份数据副本,2种不同介质,1份异地存储。21.下列哪种攻击主要利用人性弱点而非技术漏洞?A.社会工程学攻击B.缓冲区溢出攻击C.SQL注入攻击D.DDoS攻击答案:A22.无线网络中,安全性最弱的加密协议是?A.WPA3B.WPA2C.WPAD.WEP答案:D解析:WEP已被证明存在严重安全缺陷,容易破解;WPA2/3安全性逐步增强。23.数字证书中不包含以下哪项信息?A.证书所有者公钥B.证书有效期C.颁发机构签名D.证书所有者的私钥答案:D解析:私钥由所有者自己保存,不应包含在数字证书中。24.公钥基础设施(PKI)的核心组成部分是?A.防火墙B.证书认证机构(CA)C.入侵防御系统D.虚拟专用网络答案:B25.勒索软件最主要的攻击方式是?A.加密受害者文件并要求赎金B.删除系统日志C.窃取硬件设备D.修改网络拓扑答案:A26.零信任安全模型的核心思想是?A.内外网严格隔离B.默认不信任任何主体,持续验证C.仅信任VPN用户D.依赖边界防火墙答案:B27.以下关于安全审计的描述,错误的是?A.审计日志应定期备份B.审计记录应包含操作者、时间、操作内容C.审计日志可以随意删除D.审计可以发现安全违规行为答案:C28.在传输层用于加密Web流量的协议是?A.FTPB.TLSC.DNSD.SNMP答案:B解析:TLS工作在传输层之上为应用层提供加密,常用于HTTPS。29.下列哪项属于主动攻击?A.网络窃听B.流量分析C.篡改数据D.电磁泄露答案:C解析:主动攻击包括篡改、伪造、拒绝服务等;窃听、流量分析为被动攻击。30.我国《网络安全法》规定,网络运营者应当对其收集的用户信息严格保密,并建立健全什么制度?A.用户信息保护制度B.员工考勤制度C.财务报销制度D.设备采购制度答案:A二、多项选择题(每题2分,共30分)1.以下属于网络攻击类型的有()。A.DDoSB.社会工程学C.数据备份D.SQL注入答案:A、B、D解析:数据备份是安全措施,不属于攻击类型。DDoS、社会工程学、SQL注入均为常见攻击方式。2.对称加密算法包括()。A.AESB.DESC.RSAD.SM4答案:A、B、D解析:RSA为非对称加密算法,AES、DES、SM4均为对称加密算法。3.常用的网络安全协议有()。A.SSL/TLSB.IPsecC.HTTPSD.FTP答案:A、B、C解析:FTP为文件传输协议,本身无加密机制;SSL/TLS、IPsec、HTTPS均提供安全通信能力。4.入侵检测系统的主要分类包括()。A.基于主机的IDSB.基于网络的IDSC.基于防火墙的IDSD.基于应用的IDS答案:A、B解析:标准分类主要为主机型和网络型,也可有混合型;“基于防火墙”“基于应用”并非主流独立分类。5.以下属于访问控制模型的有()。A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)答案:A、B、C、D解析:DAC、MAC、RBAC、ABAC均为常见访问控制模型。6.恶意代码的类型包括()。A.病毒B.蠕虫C.木马D.防火墙答案:A、B、C解析:防火墙是网络安全设备,不属于恶意代码。7.信息安全策略体系通常包括()。A.安全方针B.安全管理制度C.安全技术规范D.操作流程答案:A、B、C、D8.我国网络安全等级保护等级划分中,存在哪些等级?()A.第一级(自主保护级)B.第二级(指导保护级)C.第三级(监督保护级)D.第五级(专控保护级)答案:A、B、C、D解析:共五级:自主保护、指导保护、监督保护、强制保护、专控保护。9.保障数据完整性的技术手段有()。A.哈希校验B.数字签名C.数据备份D.消息认证码答案:A、B、D解析:数据备份主要保障可用性,完整性主要由哈希、数字签名、消息认证码等保证。10.常见的网络安全设备有()。A.防火墙B.入侵防御系统(IPS)C.Web应用防火墙(WAF)D.路由器答案:A、B、C解析:路由器是网络互联设备,不属于专门的安全设备。11.Web应用常见的安全漏洞包括()。A.SQL注入B.跨站脚本(XSS)C.跨站请求伪造(CSRF)D.文件上传漏洞答案:A、B、C、D12.密码学哈希函数应具备的特性包括()。A.输入任意长度,输出固定长度B.单向不可逆C.抗碰撞性D.可逆加密答案:A、B、C解析:哈希函数具有单向性、固定长度输出、抗碰撞等特性,不可逆,不用于可逆加密。13.安全审计日志中通常应记录的内容有()。A.操作时间B.操作用户C.操作对象D.操作结果答案:A、B、C、D14.信息安全事件应急响应阶段包括()。A.准备B.检测与评估C.抑制与根除D.恢复与总结答案:A、B、C、D15.无线网络的主要安全威胁有()。A.非法接入点B.流量窃听C.中间人攻击D.信号干扰答案:A、B、C、D解析:信号干扰可导致无线网络可用性受损,也属于安全威胁。三、判断题(每题1分,共20分)1.使用HTTPS协议可以保证数据的绝对安全,不会被任何方式攻击。答案:错误解析:HTTPS提供传输加密,但不能防御SQL注入、XSS等应用层攻击。2.口令认证是双因素认证。答案:错误解析:口令认证属于单因素(知识因素),双因素需结合令牌、生物特征等不同类别。3.定期更换密码可以降低密码泄露风险。答案:正确4.防火墙能够完全防止内部网络攻击。答案:错误解析:防火墙主要隔离内外网,对内部发起的攻击防护能力有限。5.对称加密算法的加密和解密使用相同密钥。答案:正确6.数字签名使用发送方的私钥进行签名,接收方用发送方的公钥验证。答案:正确7.缓冲区溢出攻击属于系统漏洞利用。答案:正确8.安全漏洞扫描器可以修复发现的漏洞。答案:错误解析:扫描器只发现漏洞,修复需人工打补丁或配置加固。9.入侵检测系统(IDS)可以实时阻断所有攻击。答案:错误解析:IDS通常旁路部署,只检测报警,不阻断;IPS可实时阻断。10.在Windows系统中,Administrator账号可以被完全删除。答案:错误解析:内置管理员账号通常不能被删除,但可禁用或重命名。11.风险评估是信息安全风险管理的基础。答案:正确12.介质报废时,直接丢弃即可,无需进行数据清除。答案:错误13.零日漏洞是指厂商尚未发布补丁的安全漏洞。答案:正确14.VPN隧道加密可以保护数据在公共网络上的传输安全。答案:正确15.安全策略的制定可以完全照搬其他企业,无需结合自身情况。答案:错误16.员工信息安全意识培训不属于安全管理范畴。答案:错误解析:人员安全是信息安全管理体系的重要组成部分。17.在应急响应中,应优先考虑恢复业务系统,再考虑保留证据。答案:错误解析:应平衡恢复与取证,通常先隔离和取证,避免破坏现场。18.密码学中,哈希函数可用于验证数据完整性。答案:正确19.Wi-Fi的SSID隐藏后,无线网络就完全安全了。答案:错误解析:隐藏SSID仍可通过抓包等手段发现,不能作为安全措施。20.《网络安全法》规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则。答案:正确四、简答题(每题10分,共20分)1.简述SQL注入攻击的原理,并列举至少四种防御措施。答案:原理:Web应用未对用户输入进行严格过滤或转义,攻击者构造恶意SQL语句拼接到查询中,从而执行非授权的数据库操作,获取、篡改或删除数据。防御措施:(1)使用参数化查询或预编译语句,将数据与代码分离;(2)对用户输入进行严格校验、过滤与转义;(3)数据库账号遵循最小权限原则;(4)屏蔽数据库错误信息,避免泄露结构信息;(5)部署Web应用防火墙(WAF);(6)定期进行漏洞扫描与代码审计。任列四种即可。解析:SQL注入的本质是用户输入被当作代码执行。防御核心在于输入处理与最小权限,同时配合网络层和运维层措施。2.简述网络安全等级保护三级系统的主要安全要求(至少五个方面)。答案:网络安全等级保护三级系统的主要安全要求包括但不限于以下方面:(1)物理安全:机房出入控制、防盗、防火、

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论