2025年《网络与信息安全管理员》模拟试题及答案_第1页
2025年《网络与信息安全管理员》模拟试题及答案_第2页
2025年《网络与信息安全管理员》模拟试题及答案_第3页
2025年《网络与信息安全管理员》模拟试题及答案_第4页
2025年《网络与信息安全管理员》模拟试题及答案_第5页
已阅读5页,还剩23页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年《网络与信息安全管理员》模拟试题及答案一、判断题(共20题,每题1分,共20分。正确选√,错误选×)1.根据2024年修订实施的《网络安全等级保护条例》,第四级网络运营者应当每半年委托符合资质的测评机构开展一次等级测评。()2.生成式人工智能服务提供者仅需对生成的公开传播内容进行审核,对用户输入的提示词和生成的非公开内容无需留存日志。()3.零信任架构的核心原则是“默认信任,按需验证”,内网区域的用户访问资源不需要持续进行身份校验。()4.根据《中华人民共和国个人信息保护法》,个人信息处理者处理不满14周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。()5.网络运营者为用户提供固定电话、移动电话入网服务时,若用户暂时无法提供真实身份信息,可以先为其提供不超过30天的临时服务,后续再补登身份信息。()6.EDR(终端检测与响应)系统的核心能力包括终端全维度数据采集、已知和未知威胁检测、自动化响应处置、攻击溯源分析。()7.对称加密算法相比非对称加密算法不存在密钥分发安全问题,因此适合在大规模开放网络环境中用于加密传输大量数据。()8.根据《中华人民共和国数据安全法》,关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。()9.钓鱼攻击通常结合社会工程学手段,伪装成银行、企业内部部门等可信主体,诱导用户点击恶意链接、下载恶意附件或提供账号密码等敏感信息。()10.企业在网络边界部署Web应用防火墙(WAF)后,即可完全杜绝SQL注入、跨站脚本、文件上传等所有Web应用层攻击。()11.关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。()12.无线局域网中WPA3加密协议相比WPA2协议存在更多已知安全漏洞,更容易被攻击者通过字典暴力破解获取WiFi密码。()13.为提升网络安全应急演练的真实性,参演的技术团队可以在未提前获得目标系统所属单位书面授权的情况下,对目标系统开展渗透性测试。()14.根据《数据出境安全评估办法》,处理100万人以上个人信息的个人信息处理者向境外提供个人信息,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估。()15.主流勒索病毒通常采用非对称加密算法对受害者终端、服务器中的文件进行加密,攻击者仅在掌握对应私钥的情况下才能完成文件解密。()16.网络与信息安全管理员在日常巡检中发现网络存在重大安全风险时,可以直接断开全单位所有网络连接,无需向单位网络安全负责人和主要负责人报告。()17.IPv6网络拥有接近无限的地址空间,攻击者无法开展地址扫描、地址欺骗类攻击,因此部署IPv6网络不需要额外配置安全防护措施。()18.常见数据备份策略中,增量备份是指对上一次全量备份或增量备份后新产生或发生变化的数据进行备份,该备份方式备份速度快、占用存储空间小,但恢复时需要依赖全量备份和后续所有增量备份片段。()19.根据《生成式人工智能服务管理暂行办法》,生成式AI服务提供者应当按照《互联网信息服务深度合成管理规定》对生成的图片、视频等可识别的AI生成内容添加显式或隐式标识。()20.访问控制列表(ACL)是实现权限管控的核心技术手段,遵循最小权限原则为用户分配访问权限,可以有效降低越权访问风险。()二、单项选择题(共30题,每题1分,共30分。每题只有1个正确答案,将正确答案的序号填入括号内)1.我国网络安全等级保护制度将网络安全保护等级划分为()个级别,不同级别对应不同的安全保护要求。A.3B.4C.5D.62.下列商用密码算法中,属于非对称加密算法、可用于数字签名和密钥协商的是()。A.AESB.SM2C.SM4D.DES3.根据《中华人民共和国个人信息保护法》,个人信息处理者处理个人信息时,不属于应当遵循的法定原则的是()。A.合法、正当、必要、诚信B.公开透明C.最小必要D.商业收益最大化4.某企业员工收到一封发件人标注为公司财务部的邮件,内容以“更新2025年工资卡账户信息”为由要求员工点击嵌入的链接,点击后跳转到与公司OA系统视觉高度一致的仿冒页面,诱导员工输入账号密码,这种攻击方式属于()。A.DDoS攻击B.鱼叉式钓鱼攻击C.SQL注入攻击D.缓冲区溢出攻击5.零信任架构的核心安全理念是(),所有访问请求都需要经过身份校验和权限判断。A.以网络边界防护为核心B.永不信任、持续验证C.内网区域默认可信D.完成一次身份认证即可永久访问所有授权资源6.下列关于勒索病毒防范措施的说法,错误的是()。A.定期对重要数据进行离线冷备份B.及时安装操作系统和应用程序的安全补丁C.打开来历不明邮件附件前先用杀毒软件扫描即可完全避免感染风险D.部署终端防病毒和EDR系统并及时更新特征库7.根据《关键信息基础设施安全保护条例》,关键信息基础设施运营者应当自行或者委托符合资质的网络安全服务机构,对其网络的安全性和潜在风险()至少开展一次全面检测评估,检测评估情况和改进措施需报送行业主管部门和公安机关。A.每季度B.每半年C.每年D.每两年8.Web应用场景中,攻击者在网页输入框中插入恶意JavaScript代码,当其他用户浏览该网页时,嵌入的恶意代码会在用户浏览器端执行,进而窃取用户登录Cookie、劫持用户会话的攻击方式是()。A.SQL注入攻击B.跨站脚本攻击(XSS)C.跨站请求伪造(CSRF)D.文件上传漏洞攻击9.下列关于网络日志留存的要求中,不符合《中华人民共和国网络安全法》规定的是()。A.网络运行日志留存时间不少于6个月B.用户发布内容日志留存时间不少于6个月C.系统登录日志留存时间不少于3个月即可D.用户身份信息留存时间不少于6个月10.常见数据备份策略中,备份速度最快、单次备份占用存储空间最小,但数据恢复流程最复杂、恢复耗时最长的是()。A.全量备份B.增量备份C.差量备份D.实时镜像备份11.我国商用密码体系中,用于生成消息摘要、保障数据完整性的密码杂凑算法是()。A.SM1B.SM2C.SM3D.SM412.下列网络攻击行为中,属于拒绝服务攻击的是()。A.向目标系统发送海量无效请求,占用系统带宽和计算资源,导致合法用户无法正常访问服务B.利用漏洞获取目标数据库的敏感用户数据C.篡改目标网站的首页内容发布违法信息D.在目标服务器中植入木马程序实现长期控制13.下列个人信息类型中,不属于《个人信息保护法》界定的敏感个人信息的是()。A.人脸、指纹等生物识别信息B.宗教信仰信息C.个人公开的工作单位职务信息D.金融账户信息14.传统网络层防火墙通常部署在网络出口位置,下列功能中不属于传统防火墙能够实现的是()。A.基于源IP、目的IP、端口号设置访问控制规则B.实现网络地址转换(NAT)C.对应用层传输的内容进行深度解析,拦截嵌入的恶意代码D.对网络访问日志进行记录和审计15.网络安全事件应急响应的标准流程包含6个核心环节,在检测确认安全事件后,处置流程的正确顺序是()。A.遏制、根除、恢复、跟踪总结B.根除、遏制、恢复、跟踪总结C.遏制、恢复、根除、跟踪总结D.恢复、遏制、根除、跟踪总结16.下列关于账号口令安全的说法,错误的是()。A.使用生日、手机号、连续数字作为密码属于弱口令范畴B.强口令应当包含大小写字母、数字、特殊字符,长度不低于8位C.不同业务系统使用相同的复杂强口令不会存在安全风险D.每90天更换一次登录密码可以降低口令被暴力破解的风险17.根据《中华人民共和国数据安全法》,国家建立数据()制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。A.分类分级保护B.安全审查C.出境评估D.安全认证18.下列技术措施中,不属于数据脱敏技术应用场景的是()。A.面向用户展示个人信息时将手机号中间4位替换为*号B.将生产环境中的真实身份证号替换为符合编码规则的虚构号码,供开发测试环境使用C.对数据库中存储的敏感字段进行加密,访问时需经过密钥解密D.直接将包含用户完整银行卡号的生产数据复制到开发测试环境供开发人员调试使用19.渗透测试是网络安全风险评估的重要技术手段,开展合法渗透测试的首要前提是()。A.获得被测单位出具的正式书面授权,明确测试范围和限制条件B.提前掌握目标系统的所有未公开漏洞C.获得目标系统的最高级别管理权限D.选择业务高峰期开展测试,验证系统的抗压能力20.下列关于VPN(虚拟专用网络)的说法,正确的是()。A.VPN可以在公共互联网上建立加密的专用通信通道,保障传输数据的保密性B.VPN不需要对用户进行身份认证就可以建立连接C.VPN仅能用于员工远程访问内网资源,无法实现两个异地办公网络的站点间互联D.VPN通道本身已经具备隔离能力,传输的内容不需要额外加密21.网络安全等级保护2.0标准中,第三级网络的安全通用要求不包含的控制点是()。A.身份鉴别B.访问控制C.安全审计D.核心数据异地实时容灾备份22.攻击者利用Web应用程序对用户输入的数据库查询语句未做严格过滤的缺陷,通过构造特殊的恶意SQL语句,非法获取数据库中的敏感数据、篡改数据库内容的攻击方式是()。A.跨站脚本攻击B.SQL注入攻击C.跨站请求伪造D.操作系统命令注入23.下列安全产品中,专门用于防护Web应用层攻击、对HTTP/HTTPS流量进行深度检测的是()。A.下一代网络防火墙B.Web应用防火墙(WAF)C.入侵检测系统(IDS)D.上网行为管理系统24.某单位系统管理员巡检时发现一台对外服务的服务器被植入挖矿程序,CPU占用率长期维持在100%,且存在对内网其他服务器进行端口扫描的横向移动行为,下列处置措施中优先级最高的是()。A.立即对该服务器进行断网隔离,遏制攻击扩散B.登录服务器直接删除挖矿程序文件C.重启服务器清除内存中的恶意进程D.第一时间上报主管部门等待专业人员到场处置25.根据《中华人民共和国网络安全法》,网络运营者应当制定(),定期开展演练,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险。A.网络安全事件应急预案B.网络安全培训制度C.网络安全考核制度D.数据备份恢复制度26.下列身份认证方式中,属于多因素认证的是()。A.仅输入账号和静态密码登录系统B.输入账号密码+手机动态验证码登录系统C.仅通过人脸识别验证登录系统D.仅输入硬件Key的PIN码登录系统27.密码哈希算法是保障数据完整性的核心技术,下列不属于哈希算法核心特点的是()。A.正向计算效率高,可快速计算任意长度数据的哈希值B.相同输入内容对应的输出哈希值固定唯一C.可以通过哈希值反向精准推导得到原始明文内容D.输入内容发生微小变化时,输出的哈希值会出现大幅改变(雪崩效应)28.下列关于社会工程学攻击的说法,错误的是()。A.社会工程学攻击主要利用人的信任、疏忽等心理弱点实施欺诈B.部署防火墙、入侵检测等技术防护设备可以完全防范社会工程学攻击C.常见的社会工程学攻击场景包括钓鱼邮件、假冒领导身份诈骗、电话套取账号密码等D.定期开展全员安全意识培训可以有效降低社会工程学攻击的成功概率29.下列数据出境场景中,不需要向国家网信部门申报数据出境安全评估的是()。A.关键信息基础设施运营者向境外服务器传输其收集的个人信息B.某电商平台累计处理50万用户个人信息,因业务测试需要向境外合作方传输1000条非敏感公开个人信息C.某人力资源服务公司自上年1月1日起累计向境外提供2万条包含员工健康信息的敏感个人信息D.某科研机构向境外合作方传输国家重要数据30.终端安全管理中,下列措施不符合最小权限原则的是()。A.普通员工的办公账号不授予本地操作系统管理员权限B.数据库管理员仅分配其职责范围内的数据库操作权限,不授予服务器操作系统的超级管理员权限C.为了提升运维效率,给所有运维人员开启全单位所有服务器的超级管理员权限D.为第三方人员开通的临时访问权限设置有效期,到期后自动收回三、多项选择题(共10题,每题2分,共20分。每题有2个及以上正确答案,多选、少选、错选均不得分)1.根据《中华人民共和国网络安全法》规定,网络安全“三同步”要求是指网络运营者在网络规划建设和运行过程中,安全保护措施应当与网络主体工程()。A.同步规划B.同步建设C.同步使用D.同步运维2.下列属于当前常见网络安全威胁的有()。A.勒索病毒加密数据索要赎金B.钓鱼攻击诱导用户泄露敏感信息C.DDoS攻击导致业务系统无法访问D.内部人员违规泄露企业核心数据3.根据《中华人民共和国个人信息保护法》,个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言,真实、准确、完整地向个人告知的事项包括()。A.个人信息处理者的名称、联系方式B.个人信息的处理目的、处理方式,处理的个人信息种类、保存期限C.个人行使法定权利的方式和程序D.处理个人信息获得的商业收益分配方式4.网络安全等级保护2.0标准将传统信息系统之外的新型网络场景纳入保护范围,具体包括()。A.云计算平台B.大数据平台C.物联网系统D.工业控制系统5.下列关于入侵检测系统(IDS)和入侵防御系统(IPS)的说法,正确的有()。A.IDS通常采用旁路部署模式,核心作用是对网络流量进行检测,发现威胁后产生告警B.IPS通常采用串接部署模式,核心作用是实时检测攻击并主动阻断C.IDS可以完全替代防火墙实现网络边界的访问控制功能D.IPS能够对检测到的恶意流量进行实时拦截,降低攻击造成的影响6.数据安全全生命周期管理覆盖数据从产生到销毁的全流程,下列属于数据全生命周期管理环节的有()。A.数据采集B.数据传输C.数据存储D.数据销毁7.网络安全应急响应工作的核心目标包括()。A.尽快恢复受影响系统的正常运行,减少业务中断时间B.控制安全事件影响范围,降低事件造成的经济损失和社会影响C.溯源攻击来源,排查管理和技术漏洞,避免同类事件重复发生D.隐瞒事件真实情况,避免引发公众关注8.下列属于商用密码合法应用场景的有()。A.电子政务系统通信传输过程中的链路加密B.政务服务中的身份认证、电子签章和数字签名C.企业核心敏感数据的存储加密D.个人即时通信的端到端加密9.员工日常办公过程中,下列行为存在明确网络安全风险的有()。A.将办公系统、电脑的登录密码写在便签上,张贴在显示器旁便于记忆B.使用个人U盘在连接互联网的个人电脑和单位内网电脑之间交叉拷贝文件C.收到来历不明的邮件,不核实发件人身份直接打开附件查看内容D.离开工位时不锁定电脑屏幕,不关闭正在登录的业务系统页面10.生成式人工智能服务在带来便利的同时,也存在多维度安全风险,下列属于生成式AI典型安全风险的有()。A.生成虚假、色情、暴力等违法违规信息,传播错误导向内容B.训练数据未做合规审核,导致输出内容泄露个人信息、商业秘密C.被用于制作深度伪造视频、语音,实施电信诈骗、造谣诽谤等违法活动D.算法训练存在偏见,导致生成内容包含地域、性别、职业等歧视性内容四、简答题(共3题,每题5分,共15分)1.简述我国网络安全等级保护工作的基本实施流程。2.简述个人信息处理活动中“最小必要”原则的核心要求。3.简述单位层面防范勒索病毒攻击的主要技术和管理措施。五、案例分析题(共1题,共15分)2025年1月,某市级三甲医院(经认定为卫生健康领域关键信息基础设施运营单位)信息中心工作人员在日常巡检中发现,院内承载门诊挂号、收费、诊疗记录存储功能的HIS系统多台服务器CPU占用率异常升高,大量患者病历、收费数据文件被篡改进制后缀名,桌面弹出勒索提示信,要求攻击者支付等值300万元的比特币才能获取解密密钥。经初步排查,攻击者通过医院对外公开的预约挂号系统存在的SQL注入高危漏洞获取了Web服务器权限,通过暴力破解破解了服务器弱口令后横向移动到核心HIS系统服务器,植入勒索病毒触发加密流程,事件导致医院门诊业务中断4小时,涉及12万条患者就诊记录、2万条包含患者病史、身份信息、缴费记录的敏感个人信息存在泄露风险。后续核查发现,该医院网络安全管理存在多项问题:一是承载核心业务的HIS系统已上线运行3年,从未开展等级测评,也未对已知高危漏洞进行修复;二是所有服务器管理员账号均使用“123456”作为登录密码,不同服务器使用完全相同的密码,未开启多因素认证;三是核心业务数据仅在同一机房的存储服务器上做了实时镜像备份,未开展离线备份,备份数据也被病毒加密,无法用于恢复;四是从未制定网络安全事件应急预案,也未定期开展员工安全培训和应急演练;五是事件发生后24小时才向相关主管部门报告,未及时发布就诊提示引导患者合理安排就诊时间。根据上述案例材料,回答以下问题:1.该医院在网络安全管理工作中存在哪些违反法律法规要求的行为?(6分)2.针对排查发现的问题,该医院应当从哪些方面落实整改,提升网络安全防护能力?(6分)3.此次事件中,该医院在事件报告环节存在哪些违规之处?按照规定,发生此类网络安全事件应当在什么时限内、向哪些部门报告?(3分)参考答案一、判断题1.√2.×3.×4.√5.×6.√7.×8.√9.√10.×11.√12.×13.×14.√15.√16.×17.×18.√19.√20.√二、单项选择题1.C2.B3.D4.B5.B6.C7.C8.B9.C10.B11.C12.A13.C14.C15.A16.C17.A18.D19.A20.A21.D22.B23.B24.A25.A26.B27.C28.B29.B30.C三、多项选择题1.ABC2.ABCD3.ABC4.ABCD5.ABD6.ABCD7.ABC8.ABCD9.ABCD10.ABCD四、简答题1.网络安全等级保护工作包含5个核心流程:一是定级,网络运营者梳理本单位网络和信息系统,按照等级保护定级指南确定系统安全保护等级,第三级及以上系统需组织专家评审定级合理性(1分);二是备案,运营者在系统定级完成后20个工作日内,到所在地设区的市级及以上公安机关办理备案手续,获取等级保护备案证明(1分);三是建设整改,运营者对照对应等级的安全保护要求,从安全技术、安全管理两个维度开展建设,补齐安全防护能力短板(1分);四是等级测评,运营者委托具备国家级或省级资质的等级测评机构开展测评,第三级系统每年至少测评1次,第四级系统每半年至少测评1次,测评中发现的问题需及时整改(1分);五是监督检查,公安机关、行业主管部门定期对运营者等保落实情况开展监督检查,运营者需配合检查工作,对反馈的问题逐项闭环整改(1分)。2.个人信息处理“最小必要”原则的核心要求包含四个方面:一是处理个人信息应当具备明确、合理的目的,不得开展与处理目的无关的个人信息处理活动(2分);二是收集个人信息应当限于实现处理目的的最小范围,不得超范围收集与业务功能无关的个人信息(1分);三是个人信息的保存期限应当为实现处理目的所必需的最短时间,超出保存期限的个人信息应当及时删除或匿名化处理(1分);四是个人信息处理活动应当采取对个人权益影响最小的方式,不得通过误导、欺诈、胁迫等方式过度收集个人信息(1分)。3.防范勒索病毒攻击需要技术和管理措施协同发力:技术层面,一是及时安装操作系统、应用程序的安全补丁,关闭不必要的端口和共享服务,减少攻击面(1分);二是部署终端防病毒、EDR等终端安全防护软件,及时更新威胁特征库,开启实时防护功能(0.5分);三是落实3-2-1备份策略,对核心业务数据留存3份副本、存储在2种不同介质上、其中1份为离线冷备份,定期验证备份数据的可恢复性(0.5分)。管理层面,一是定期开展全员安全意识培训,引导员工不随意打开来历不明的邮件附件、不点击可疑链接、不使用来源不明的移动存储介质(1分);二是严格落实访问控制要求,遵循最小权限原则分配账号权限,设置复杂强口令、开启多因素认证,避免使用统一密码管理多台服务器(1分);三是制定勒索病毒专项应急预案,定期开展应急演练,明确事件发生后的处置流程、责任分工,提升应急响应效率(1分)。五、案例分析题1.该医院存在的违规行为主要包括:一是作为等保三级系统运营单位,未按规定每年开展等级测评,未落实等级保护主体责任,违反《网络安全法》《网络安全等级

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论