版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全工程师考试准备试卷及答案一、单项选择题(每题1分,共20分)1.网络安全的核心基本属性(CIA三元组)不包括以下哪一项?A.保密性B.完整性C.可用性D.可追溯性答案:D解析:网络安全核心基本属性为保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合称CIA三元组;可追溯性属于扩展安全属性,不属于核心基本属性。2.网络安全等级保护2.0核心标准《信息安全技术网络安全等级保护基本要求》的标准号是?A.GB/T22239-2019B.GB/T22240-2020C.GB/T25069-2010D.GB/T28448-2019答案:A解析:GB/T22239-2019是等保2.0的基本要求标准;GB/T22240-2020是等级保护定级指南;GB/T25069-2010是信息安全技术术语;GB/T28448-2019是等级保护测评要求。3.下列加密算法中,属于非对称加密算法的是?A.AESB.RSAC.3DESD.SM4答案:B解析:RSA是典型的非对称加密算法,基于公私钥对实现加密与签名;AES、3DES、SM4均为对称加密算法,其中SM4是国产商用对称加密算法。4.防火墙的常规工作模式不包括以下哪种?A.路由模式B.透明模式C.混合模式D.旁路模式答案:D解析:防火墙通常以串接方式部署,支持路由模式、透明模式、混合模式三种工作模式;旁路模式是入侵检测系统(IDS)、上网行为管理等设备的常见部署模式,不适合防火墙的访问控制逻辑。5.下列攻击类型中,属于拒绝服务攻击(DoS)的是?A.SQL注入B.SYNFloodC.钓鱼攻击D.暴力破解答案:B解析:SYNFlood是典型的DoS攻击,利用TCP三次握手的缺陷,发送大量伪造的SYN报文占用服务器连接资源,导致服务器无法响应正常请求。6.入侵检测系统(IDS)与入侵防御系统(IPS)的核心区别是?A.IDS可以阻断攻击,IPS只能检测B.IPS可以阻断攻击,IDS只能检测告警C.IDS工作在网络层,IPS工作在应用层D.IPS工作在网络层,IDS工作在应用层答案:B解析:IDS采用旁路部署,仅负责检测和告警攻击行为,无法主动阻断;IPS采用串接部署,在检测到攻击后可以直接阻断,这是二者的核心区别。7.下列哈希算法中,消息摘要输出长度为128位的是?A.MD5B.SHA-1C.SHA-256D.SM3答案:A解析:MD5输出长度为128位;SHA-1输出长度为160位;SHA-256与国产哈希算法SM3的输出长度均为256位。8.在Windows系统中,用于查看本地开放端口及对应进程ID的命令是?A.ipconfigB.netstat-anoC.tracertD.nslookup答案:B9.OWASPTop10(2021版)中,排名第一位的Web安全风险是?A.注入B.失效的访问控制C.安全配置错误D.敏感信息泄露答案:B解析:2021版OWASPTop10将“失效的访问控制”列为第一位,取代了2017版排名第一的“注入”风险。10.数字签名技术主要用于保障信息的哪项安全属性?A.保密性B.完整性与不可否认性C.可用性D.可追溯性答案:B解析:数字签名通过发送方私钥对消息摘要加密,接收方用公钥验证,可确保消息未被篡改(完整性),且发送方无法否认发送行为(不可否认性)。11.以下哪种协议工作在网络层,用于实现端到端的加密通信?A.SSL/TLSB.IPSecC.HTTPSD.SSH答案:B解析:IPSec是网络层安全协议,可在网络层实现加密与认证;SSL/TLS工作在传输层与应用层之间;HTTPS是基于TLS加密的HTTP协议,属于应用层;SSH是应用层远程登录安全协议。12.根据等保2.0相关要求,第三级网络安全保护等级的系统,等级测评周期至少为?A.每半年一次B.每年一次C.每两年一次D.每三年一次答案:B解析:三级系统要求每年至少开展一次等级测评;四级系统每半年至少一次;二级系统每两年至少一次。13.以下哪种数据安全技术可以在数据对外发布的场景下,保护个人身份信息不被逆向识别?A.数据加密B.数据脱敏C.数据备份D.数据销毁答案:B解析:数据脱敏通过对敏感信息进行替换、遮蔽、匿名化等处理,在保留数据可用性的同时防止个人身份被识别;数据加密主要用于传输和存储场景的保密性保护,解密后可恢复原始数据。14.按照NISTSP800-61应急响应生命周期模型,应急响应的第一个阶段是?A.检测与分析B.遏制C.准备D.恢复答案:C解析:NIST应急响应生命周期分为准备、检测与分析、遏制、根除与恢复、事后活动五个阶段,准备阶段是应急响应的前提,包括预案制定、团队组建、资源储备等前期工作。15.以下哪种认证方式属于多因素认证?A.用户名+密码B.指纹+人脸C.密码+短信验证码D.单独USBKey答案:C解析:多因素认证要求结合两种及以上不同类型的认证因素:知识因素(如密码)、持有因素(如手机、USBKey)、生物因素(如指纹、人脸)。密码属于知识因素,短信验证码属于持有因素,二者组合为多因素认证;A为单一知识因素,B为单一生物因素,D为单一持有因素。16.下列关于HTTPS协议的描述,错误的是?A.HTTPS默认使用443端口B.HTTPS基于SSL/TLS协议实现加密C.HTTPS可以完全防止数据被窃听D.HTTPS需要数字证书验证服务器身份答案:C解析:HTTPS仅能保障传输过程的加密,若存在证书伪造、用户主动信任非法证书等情况,数据仍可能被中间人窃听,无法做到“完全防止”。17.在Linux系统中,设置文件权限为:所有者可读可写可执行,所属组可读可执行,其他用户只读,对应的权限数字是?A.754B.764C.654D.750答案:A解析:Linux文件权限采用数字表示法,读(r)对应4、写(w)对应2、执行(x)对应1。所有者权限rwx为4+2+1=18.以下哪种技术是防范跨站脚本攻击(XSS)的核心措施?A.对用户输入和输出进行过滤与转义B.限制数据库查询权限C.使用防火墙拦截端口扫描D.定期更新操作系统补丁答案:A19.《中华人民共和国网络安全法》规定,国家实行网络安全()保护制度。A.等级B.分级C.分类D.分层答案:A20.以下哪种安全设备专门用于防护Web应用层攻击?A.网络防火墙B.Web应用防火墙(WAF)C.入侵检测系统(IDS)D.虚拟专用网络(VPN)答案:B二、多项选择题(每题2分,共20分。多选、少选、错选均不得分)1.以下属于我国商用密码算法(国密算法)的有?A.SM2B.SM3C.SM4D.RSA答案:ABC解析:SM2是国产非对称加密算法,SM3是国产哈希算法,SM4是国产对称加密算法,均属于国家商用密码管理局认定的国密算法;RSA是国外发明的非对称加密算法。2.等保2.0“一个中心,三重防护”技术体系架构中的“三重防护”包括?A.安全通信网络B.安全区域边界C.安全计算环境D.安全管理中心答案:ABC解析:“一个中心”指安全管理中心,“三重防护”指安全通信网络、安全区域边界、安全计算环境,三者构成由外到内的分层防护体系。3.以下属于社会工程学攻击方式的有?A.钓鱼邮件B.电话诈骗C.尾随进入办公区D.SQL注入答案:ABC解析:社会工程学攻击利用人的心理弱点、信任关系而非技术漏洞实施攻击,钓鱼邮件、电话诈骗、尾随均属于典型的社会工程学攻击;SQL注入属于技术类应用层漏洞攻击。4.入侵检测系统按照检测原理可以分为哪两类?A.基于特征的检测B.基于异常的检测C.基于主机的检测D.基于网络的检测答案:AB解析:按检测原理划分,入侵检测系统分为基于特征的检测(误用检测)和基于异常的检测;基于主机和基于网络是按部署位置划分的类型。5.以下属于常见Web安全漏洞的有?A.SQL注入B.跨站脚本(XSS)C.跨站请求伪造(CSRF)D.缓冲区溢出答案:ABC解析:SQL注入、XSS、CSRF均为典型的Web应用层漏洞;缓冲区溢出属于系统层或应用软件的内存安全漏洞,不属于Web专属漏洞。6.数据安全生命周期通常包含以下哪些阶段?A.数据采集B.数据传输C.数据存储D.数据销毁答案:ABCD解析:数据安全生命周期覆盖数据从产生到销毁的全流程,包括采集、传输、存储、处理、交换、销毁等核心阶段,四个选项均属于生命周期范畴。7.应急响应的遏制阶段,核心工作目标包括?A.阻止攻击进一步扩散B.降低攻击造成的损失C.彻底清除攻击残留D.保留攻击现场证据答案:ABD解析:遏制阶段的核心是快速控制攻击范围,减少损失,同时注意保留证据;彻底清除攻击残留是根除阶段的工作目标。8.以下哪些措施可以有效提升账户安全性?A.使用复杂密码并定期更换B.启用多因素认证C.同一密码用于多个平台D.禁止多人共享账户答案:ABD9.根据《中华人民共和国网络安全法》,关键信息基础设施运营者应当履行的安全保护义务包括?A.定期对从业人员进行网络安全教育、技术培训和技能考核B.对重要系统和数据库进行容灾备份C.制定网络安全事件应急预案,并定期进行演练D.自行开展安全检测评估,无需向监管部门报送结果答案:ABC解析:根据《网络安全法》第三十四条,关键信息基础设施运营者需履行从业人员培训、容灾备份、应急预案制定与演练等义务;同时要求每年至少开展一次安全检测评估,并将结果报送相关监管部门,因此D选项错误。10.下列关于VPN技术的描述,正确的有?A.VPN可以在公共网络中建立加密的专用通信隧道B.IPsecVPN适用于站点到站点(site-to-site)的组网场景C.SSLVPN适用于移动办公用户的远程访问场景D.VPN可以完全替代防火墙的安全防护功能答案:ABC解析:VPN的核心是在公网中构建加密专用隧道,IPsecVPN常用于企业总部与分公司的站点互联,SSLVPN常用于移动用户通过终端远程访问内部资源;VPN仅解决传输加密与身份认证问题,不具备防火墙的访问控制、攻击防护等功能,无法替代防火墙。三、判断题(每题1分,共10分)1.保密性是指确保信息仅被授权的实体访问,不被泄露给非授权方。答案:正确2.防火墙可以有效防范来自网络内部的攻击行为。答案:错误解析:防火墙主要部署在网络边界,用于防范外部网络对内部的攻击,对内部网络发起的横向攻击通常无法有效检测和阻断。3.MD5算法可以用于验证数据完整性,因此可以直接用于存储用户密码。答案:错误解析:MD5存在碰撞漏洞,且计算速度快,易被彩虹表、暴力破解攻击,不能直接用于存储用户密码,应使用加盐的慢哈希算法(如bcrypt、Argon2等)。4.等保2.0标准仅适用于传统计算机信息系统,不适用于云计算、物联网等新技术场景。答案:错误解析:等保2.0扩展了适用范围,覆盖云计算、移动互联、物联网、工业控制系统、大数据等新技术新应用场景,实现了对各类网络系统的全覆盖。5.跨站请求伪造(CSRF)攻击的本质是利用用户的登录状态,冒充用户发起非本意的操作请求。答案:正确6.在Linux系统中,root账户拥有最高权限,日常运维应尽量使用root账户以提升操作效率。答案:错误解析:root账户权限过高,误操作可能造成严重后果,日常运维应使用普通账户,需要时通过sudo命令临时提权,降低安全风险。7.数据脱敏与数据加密的原理相同,都是将明文转换为密文且均无法逆向恢复。答案:错误解析:数据加密是可逆过程,持有密钥即可解密恢复明文;数据脱敏分为可逆脱敏和不可逆脱敏,不可逆脱敏(如匿名化、哈希遮蔽)无法恢复原始数据,二者原理和应用场景不同。8.应急响应处置完成后,只要系统恢复正常运行即可,无需进行事后总结。答案:错误解析:应急响应的最后阶段为事后总结,需复盘事件原因、处置流程中的不足,优化安全策略和应急预案,防止同类事件再次发生。9.数字证书是由权威证书颁发机构(CA)签发的,用于验证实体身份的电子文件。答案:正确10.《中华人民共和国个人信息保护法》规定,处理个人信息应当遵循合法、正当、必要和诚信原则。答案:正确四、简答题(每题10分,共30分)1.请简述网络安全等级保护2.0五个等级的划分依据及核心适用场景。答案:等保2.0根据网络受到破坏后,对公民/法人合法权益、社会秩序、公共利益、国家安全造成的危害程度,将保护等级分为五级:(1)第一级:受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不危害国家安全、社会秩序和公共利益。适用于小型企业内部办公系统、普通个人网站等。(2分)(2)第二级:受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不危害国家安全。适用于中型企业一般业务系统、地市级以下政府部门非核心系统等。(2分)(3)第三级:受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。适用于省级以上政府部门重要系统、关键信息基础设施以外的行业核心业务系统、大型互联网平台重要系统等,是企业最常见的等保级别。(2分)(4)第四级:受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。适用于重要行业核心生产调度系统、涉及国计民生的重要业务系统等。(2分)(5)第五级:受到破坏后,会对国家安全造成特别严重损害。适用于国家层面的核心涉密重要系统,适用范围极小。(2分)2.请简述PDCERF应急响应模型的六个阶段及各阶段核心工作。答案:PDCERF模型是应急响应的经典流程模型,包含六个阶段:(1)准备阶段(Preparation):提前开展应急准备工作,包括制定应急预案、组建应急团队、部署安全检测设备、储备应急资源、定期开展应急演练等,是应急响应的基础前提。(2分)(2)检测阶段(Detection):通过安全告警、用户上报、外部通报等渠道发现异常,初步核实事件真实性、类型、影响范围和严重程度,确认安全事件是否发生。(2分)(3)遏制阶段(Containment):事件确认后快速采取措施阻止攻击扩散,减少损失,同时注意保留攻击证据,常见措施包括隔离受感染主机、封禁恶意IP、临时关闭受影响服务等。(2分)(4)根除阶段(Eradication):彻底清除攻击残留,包括删除恶意文件、修补漏洞、重置泄露的账户密码、清除后门等,确保攻击源被完全消除。(2分)(5)恢复阶段(Recovery):将受影响的系统和业务逐步恢复到正常运行状态,同时持续监控系统运行,防止攻击复现。(1分)(6)总结阶段(Follow-up):事件处置完成后复盘分析,总结经验教训,优化安全策略和应急预案,完善安全防护体系。(1分)3.请列出至少5种常见的网络攻击类型,并分别简要说明其攻击原理。答案:以下为常见网络攻击类型及原理(答出任意5种即可得满分,每种2分):(1)拒绝服务攻击(DoS/DDoS):通过发送大量恶意请求占用目标的带宽、计算或存储资源,使目标无法响应正常用户请求;分布式拒绝服务(DDoS)通过控制大量肉鸡发起攻击,攻击威力更强。(2)SQL注入攻击:攻击者在Web应用的输入点注入恶意SQL语句,绕过应用身份验证或非法操作数据库,窃取、篡改或删除数据。(3)跨站脚本攻击(XSS):攻击者向Web页面注入恶意脚本,用户访问页面时脚本在浏览器端执行,窃取用户Cookie、冒充用户执行操作。(4)钓鱼攻击:属于社会工程学攻击,攻击者伪造与官方高度相似的网站、邮件或短信,诱骗用户输入敏感信息(如账号密码、银行卡信息),从而窃取用户数据。(5)暴力破解攻击:攻击者通过枚举大量用户名和密码组合,猜测合法用户的登录凭证,获取系统访问权限,常见于SSH、FTP、Web登录等场景。(6)缓冲区溢出攻击:攻击者向程序缓冲区写入超出其长度的内容,覆盖程序返回地址,使程序跳转到恶意代码执行,从而获取系统控制权,属于系统层内存漏洞攻击。(7)跨站请求伪造(CSRF):攻击者利用用户的登录状态,诱使用户访问包含恶意请求的页面,冒充用户向Web应用发起非本意的操作(如转账、修改密码等)。五、案例分析题(共20分)案例背景某中型电商企业A公司,主营线上零售业务,日均订单量约1万单。近日,公司客服接到大量用户反馈,称账户被盗刷、收货地址被篡改。安全团队排查发现,用户数据库存在异常访问记录,约10万条用户个人信息(含手机号、收货地址、加密后的支付密码)疑似被泄露。进一步溯源发现,公司官网的商品评论功能存在未授权访问漏洞,攻击者利用该漏洞绕过身份验证,直接调用数据库查询接口获取了用户数据。已知A公司业务系统已完成网络安全等级保护第三级备案,但最近一次等级测评是在2023年5月,之后系统经历了多次功能迭代,未重新开展安全评估与等级测评。公司未设置专职安全岗位,安全运维由2名开发人员兼职负责,也未制定正式的网络安全事件应急预案。请结合上述案例,回答以下问题:1.请梳理本次数据泄露事件的完整攻击路径。(6分)2.请简述针对本次事件的应急处置全流程。(8分)3.请指出A公司在网络安全管理中存在的核心问题,并提出针对性整改建议。(6分)答案:1.本次事件的攻击路径如下(每点2分,共6分):(1)信息收集与漏洞探测:攻击者通过爬虫、端口扫描等方式对A公司官网进行信息收集,发现商品评论功能的后台接口未做身份验证,存在未授权访问漏洞。(2)漏洞利用与数据窃取:攻击者构造恶意请求调用未授权的数据库查询接口,绕过身份验证直接访问用户数据库,窃取了10万条包含个人信息的用户数据。(3)数据滥用与获利:攻击者利用泄露的用户手机号、密码等信息进行撞库攻击,登录用户账户实施盗刷、篡改收货地址等恶意操作,造成用户财产损失。2.本次事件的应急处置流程如下(答出4个核心阶段并描述清晰即可得8分,需符合应急响应逻辑顺序):(1)检测与定级:首先核实事件真实性,统计受影响用户数量、泄露数据范围,评估事件严重等级,启动相应级别的应急响应机制,同步留存攻击日志等证据。(2)快速遏制:第一时间下线存在漏洞的商品评论功能,封禁攻击者的IP地址,限制数据库的异常访问权
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年黑龙江省绥芬河市高三数学下册期末考试模拟考试卷附参考答案(巩固)
- 2026年黑龙江省肇东市高三数学下册期末考试模拟测试卷及参考答案【培优B卷】
- 2026 年人教版八年级数学下册第五单元测试卷
- 2026年黑龙江省讷河市高三数学下册期末考试模拟检测卷AB卷附答案
- 2026年黑龙江省铁力市高三数学下册期末考试模拟试卷含答案(典型题)
- 保险代理实务操作与风险管理模拟试卷
- 城市地下管线智慧城市基础设施建设项目施工智慧城市基础设施建设项目施工生态保护方案
- 农业区块链溯源系统分析方案
- 人工智能近期研究报告怎么写
- 人工智能+革命跃迁金融风控系统优化可行性分析
- 数字营销基础(第二版)课件 2.2数字营销技术
- 变电站操作票课件
- 产品封存仓储管理制度
- 北师大版七年级数学上册 专题03 数轴中的动点问题专训(原卷版+解析)
- 2025-2030中国十二胺行业市场现状供需分析及投资评估规划分析研究报告
- 矿山融资协议书范本
- 2025年注册环保工程师专业基础考试真题卷(附解析)
- 武汉市江岸区招聘社区公共服务干事175人历年高频重点模拟试卷提升(共500题附带答案详解)
- DG∕TJ 08-2183-2015 城市道路养护维修作业安全技术规程
- 2024年高中英语衡水体书法练字字帖
- 《围手术期健康教育》课件
评论
0/150
提交评论