《网络安全攻击事件深度解析与防御策略》知识竞赛
围绕培训主题《网络安全攻击事件深度解析与防御策略》编制,内容涵盖网络安全形势与法律法规、常见攻击类型解析、防御策略、安全意识与个人防护等模块,共60题,其中单项选择题40题、多项选择题20题,供培训考核、竞赛命题及日常学习使用。
一、单项选择题(共40题)
1.我国首部网络安全领域的基础性法律是( )。
A.《中华人民共和国数据安全法》
B.《中华人民共和国网络安全法》
C.《中华人民共和国个人信息保护法》
D.《中华人民共和国密码法》
2.《中华人民共和国网络安全法》自( )起施行。
A.2016年11月7日
B.2017年6月1日
C.2018年6月1日
D.2019年12月1日
3.十四届全国人大常委会第十八次会议表决通过关于修改《中华人民共和国网络安全法》的决定,自( )起施行。
A.2025年11月1日
B.2026年1月1日
C.2026年6月1日
D.2027年1月1日
4.《中华人民共和国数据安全法》自( )起施行。
A.2021年6月10日
B.2021年9月1日
C.2021年11月1日
D.2022年1月1日
5.《中华人民共和国个人信息保护法》自( )起施行。
A.2021年8月20日
B.2021年9月1日
C.2021年11月1日
D.2022年1月1日
6.《关键信息基础设施安全保护条例》(国务院令第745号)自( )起施行。
A.2021年7月30日
B.2021年8月17日
C.2021年9月1日
D.2022年1月1日
7.《信息安全技术 网络安全等级保护基本要求》(GB/T 22239—2019)自( )起实施。
A.2019年5月10日
B.2019年12月1日
C.2020年5月10日
D.2021年1月1日
8.按照网络安全等级保护制度,网络运营者信息系统安全保护等级由低到高共分为( )级。
A.三
B.四
C.五
D.六
9.国家网络安全宣传周一般在每年的( )举办。
A.3月
B.6月
C.9月
D.12月
10.《中华人民共和国数据安全法》确立的重要制度是( )。
A.数据分类分级保护制度
B.数据免费开放制度
C.数据无限期保存制度
D.数据出境无条件自由流动制度
11.钓鱼邮件攻击的本质是( )。
A.利用系统漏洞直接入侵
B.伪装成可信来源,诱导受害者点击恶意链接或下载恶意附件
C.通过暴力破解获取账号口令
D.通过无线信号窃听数据
12.鱼叉式钓鱼(Spear Phishing)与普通钓鱼邮件的主要区别是( )。
A.攻击工具特殊
B.针对特定目标定制内容,伪装度和命中率更高
C.只针对金融机构
D.无需用户任何交互
13.勒索软件攻击的主要危害是( )。
A.删除操作系统文件
B.加密用户重要数据并索要赎金
C.持续占用CPU进行挖矿
D.篡改网页内容
14.防范勒索软件最基础、最有效的措施是( )。
A.安装杀毒软件后不再升级
B.定期做好离线数据备份
C.关闭操作系统防火墙
D.将重要文件设置为共享
15.DDoS(分布式拒绝服务)攻击的直接目的是( )。
A.窃取数据库内容
B.消耗目标系统资源使其服务不可用
C.篡改网站页面
D.盗取用户账号口令
16.CC攻击(应用层DDoS)的主要特点是( )。
A.主要消耗网络带宽
B.模拟真实用户请求耗尽应用系统资源
C.修改数据包源IP
D.破坏服务器硬件
17.SQL注入攻击的基本原理是( )。
A.在数据库查询语句中注入恶意SQL代码
B.向网页中注入恶意脚本
C.伪造IP地址实施欺骗
D.破解无线网络口令
18.下列措施中,防范SQL注入最有效的是( )。
A.关闭数据库审计日志
B.使用参数化查询(预编译语句)
C.提高服务器硬件配置
D.增加网站访问带宽
19.XSS(跨站脚本)攻击注入到网页中的是( )。
A.恶意SQL语句
B.恶意脚本代码
C.木马病毒文件
D.加密算法
20.与反射型XSS相比,存储型XSS的主要特点是( )。
A.只影响攻击者本人
B.恶意脚本持久保存于服务器端,所有访问受影响页面的用户都可能中招
C.不需要浏览器执行
D.只影响移动端用户
21.中间人攻击(MITM)的基本场景是( )。
A.攻击者同时冒充通信双方,在两者之间窃听或篡改数据
B.攻击者直接入侵目标服务器
C.攻击者通过U盘传播病毒
D.攻击者物理破坏网络链路
22.防止数据在传输过程中被窃听和篡改,最常用的手段是( )。
A.使用HTTPS(TLS加密传输)
B.使用明文HTTP
C.加大网络带宽
D.关闭防病毒软件
23.撞库攻击的原理是( )。
A.利用其他平台泄露的账号口令批量尝试登录目标系统
B.通过物理方式盗取目标服务器
C.利用无线信号实施入侵
D.通过暴力破解硬件设备
24.针对弱口令和暴力破解攻击,最有效的综合防御措施是( )。
A.设置强口令并启用多因素认证和登录失败锁定
B.使用简单易记的口令
C.关闭系统登录功能
D.沿用出厂默认口令
25.社会工程学攻击利用的核心是( )。
A.系统软件漏洞
B.人的心理弱点和信任
C.网络协议缺陷
D.硬件设计缺陷
26.蠕虫(Worm)区别于普通病毒和木马的显著特点是( )。
A.必须依附宿主文件才能运行
B.能够通过计算机网络自主传播、无需宿主程序
C.只能加密文件
D.只感染移动设备
27.APT(高级持续性威胁)攻击的典型特征是( )。
A.短期快速破坏
B.长期潜伏、目标明确、隐蔽性强
C.无差别大规模攻击
D.仅针对个人用户
28.供应链攻击的含义是( )。
A.攻击物流配送系统
B.通过攻击目标的上游供应商或软件供应链,间接实施攻击
C.攻击电力供应系统
D.通过实体盗窃获取数据
29.攻击者在Web服务器上植入WebShell后,可以( )。
A.查看网页源代码
B.获得对服务器的远程控制能力
C.提高网站访问速度
D.自动修复系统漏洞
30.0day漏洞是指( )。
A.已发布官方补丁的漏洞
B.尚未公开、暂时没有可用补丁的漏洞
C.只影响老版本系统的漏洞
D.只影响Windows系统的漏洞
31.针对已知漏洞,最直接有效的防护措施是( )。
A.及时安装官方安全补丁
B.重启服务器
C.更换服务器IP地址
D.增加内存容量
32.攻击者在内网中实施“横向移动”是指( )。
A.在部门间移动办公
B.利用内网主机间的信任关系逐步扩大控制范围
C.更换办公网络位置
D.将服务器搬迁至异地
33.关于“水坑攻击”,下列说法正确的是( )。
A.通过在水中放置病毒传播
B.攻陷目标群体常访问的网站,守株待兔实施攻击
C.通过发送钓鱼邮件实施
D.通过公共充电设施实施
34.ARP欺骗攻击的主要危害是( )。
A.局域网内通信被劫持、中断或被窃听
B.破坏服务器硬盘数据
C.修改操作系统内核
D.窃取BIOS口令
35.挖矿病毒对企业信息系统的危害不包括( )。
A.大量占用计算资源、增加能耗
B.损害设备寿命
C.提升系统运行安全水平
D.可能进一步窃取凭证并横向扩散
36.CSRF(跨站请求伪造)攻击的特点是( )。
A.直接窃取用户口令
B.利用用户已登录状态,在用户不知情的情况下以用户身份发起请求
C.修改DNS解析记录
D.加密用户文件索取赎金
37.防火墙的基本作用是( )。
A.防范一切网络攻击
B.依据安全规则控制进出网络的访问
C.加密所有业务数据
D.备份所有重要文件
38.Web应用防火墙(WAF)主要防护( )。
A.链路层带宽攻击
B.针对Web应用的攻击(如SQL注入、XSS等)
C.物理入侵
D.供电故障
39.关于IDS与IPS,下列说法正确的是( )。
A.IDS既能检测也能阻断攻击
B.IPS在检测的同时能够阻断攻击,IDS侧重检测与告警
C.两者都只能被动记录日志
D.两者功能完全相同
40.终端检测与响应(EDR)产品主要部署在( )。
A.网络出口位置
B.终端和服务器等端点设备
C.DNS解析服务器
D.机房UPS电源
其他安全设备。
其他安全风险。
二、多项选择题(共20题)
1.钓鱼邮件的常见特征包括( )。
A.紧急催促、制造恐慌或利诱
B.发件地址与显示名称不符
C.包含可疑链接或附件
D.索要账号口令等敏感信息
2.勒索软件的常见传播途径包括( )。
A.钓鱼邮件附件
B.系统和应用漏洞利用
C.RDP等远程服务弱口令爆破
D.移动存储介质和软件捆绑传播
3.DDoS攻击的常见类型包括( )。
A.SYN Flood(同步报文洪水)
B.UDP Flood(用户数据报洪水)
C.CC(应用层)攻击
D.SQL注入攻击
4.SQL注入攻击可能造成的危害包括( )。
A.数据库敏感数据泄露
B.数据被篡改或删除
C.在部分场景下获取服务器控制权
D.网页被植入后门或跳转链接
5.XSS攻击的主要类型包括( )。
A.反射型XSS
B.存储型XSS
C.DOM型XSS
D.蠕虫型XSS
6.防范XSS攻击的措施包括( )。
A.对用户输入进行过滤和校验
B.对输出内容进行编码转义
C.部署内容安全策略(CSP)
D.关闭用户浏览器
7.多因素认证(MFA)常见的认证因素组合包括( )。
A.口令+短信验证码
B.口令+动态令牌(OTP)
C.口令+生物特征识别
D.两个相同的口令
8.数据备份“3-2-1”原则是指( )。
A.保留3份数据副本
B.使用2种不同存储介质
C.至少1份备份存放于异地
D.每3天至少备份2次
9.纵深防御(Defense in Depth)要求在以下哪些层面部署防护( )。
A.物理与环境安全
B.网络与边界安全
C.主机与应用安全
D.数据与安全管理
10.零信任架构的核心思想包括( )。
A.永不信任、始终验证
B.默认按需授予最小权限
C.对每次访问持续认证和授权
D.默认内网可信
11.网络安全事件应急响应的主要阶段包括( )。
A.事前准备
B.检测与分析
C.遏制、根除与恢复
D.事后总结改进
12.网络安全态势感知平台通常具备的能力包括( )。
A.全网日志与流量集中采集
B.安全事件关联分析
C.威胁情报共享
D.统一告警与联动处置
13.处理个人信息应当遵循的原则包括( )。
A.合法
B.正当
C.必要
D.无限制收集
14.良好的口令安全习惯包括( )。
A.不同系统使用不同口令
B.定期更换口令
C.启用多因素认证
D.将口令写在便签贴在显示器上
15.发现疑似网络安全事件后,正确的做法包括( )。
A.立即报告本单位网络安全管理部门
B.保留现场证据并及时取证
C.私自删除日志、掩盖痕迹
D.按照应急预案启动响应处置
16.移动办公场景下的安全防护措施包括( )。
A.通过VPN等加密通道接入内网
B.不连接不明来源的公共WiFi
C.移动设备安装防病毒和管控软件
D.随意开启蓝牙和文件共享
17.下列属于敏感信息的有( )。
A.个人身份证号码、银行卡号
B.企业商业秘密和未公开经营数据
C.客户联系方式及合同内容
D.已公开的企业宣传资料
18.使用生成式AI工具时的安全要求包括( )。
A.不得输入涉密和敏感信息
B.对AI生成内容进行核实后再使用
C.遵守单位关于AI工具使用的管理规定
D.无条件信任AI输出结果
19.等保2.0提出“一个中心、三重防护”总体框架,其中“三重防护”包括( )。
A.安全通信网络
B.安全区域边界
C.安全计算环境
D.安全管理中心
20.关于社会工程学攻击,下列说法正确的有( )。
A.利用人的心理弱点而非单纯技术漏洞
B.常见形式包括假冒客服、伪装维修人员、电话诈骗等
C.实施门槛通常较低、危害不容忽视
D.只能通过面对面方式实施
关闭
更多问卷
复制此问卷