能力强化练习题

第4-2套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

对互联网开放且承载大量身份证信息的系统发现中危漏洞,研判时最应优先关注( )。

查看答案与解析

答案:A

互联网暴露和高敏感数据会显著提高实际风险。

2

漏洞暂时无法修复时,合适的处理方式是( )。

查看答案与解析

答案:A

例外需说明原因、风险、补偿措施、期限和复核时间。

3

某账号在短时间内从多个系统登录,属于( )的监测线索。

查看答案与解析

答案:A

多系统短时登录和异常远程连接是横向活动迹象。

4

识别偏离历史正常规律的行为,属于( )。

查看答案与解析

答案:A

异常检测以历史基线为参照。

5

检查数据导出是否违反审批规则,属于( )。

查看答案与解析

答案:A

策略检测关注访问控制和数据使用规则。

6

日志中显示账号先异常登录、后权限扩大、再批量导出,最适合采用( )。

查看答案与解析

答案:A

连续行为需要在统一时间线中还原事件链。

7

应急处置中暂停可疑接口的主要目的为( )。

查看答案与解析

答案:A

暂停接口属于遏制措施。

8

恢复后发现审计日志仍未采集,应( )。

查看答案与解析

答案:A

安全控制未恢复时不具备完整关闭条件。

9

证据移交记录中最关键的信息之一是( )。

查看答案与解析

答案:A

移交链保证证据的可追溯性。

10

只验证账号冻结能力的演练属于( )。

查看答案与解析

答案:A

功能演练验证某一项具体能力。

11

将副本保存到不同物理地点,属于( )。

查看答案与解析

答案:A

异地备份用于降低单点灾害影响。

12

与生产环境隔离保存的备份主要降低( )。

查看答案与解析

答案:A

隔离备份可避免攻击者同时删除生产与备份。

13

迁移过程中根据源字段与目标字段建立对应关系,属于( )。

查看答案与解析

答案:A

字段映射是转换加载阶段的关键控制。

14

正式恢复前先在隔离环境执行恢复,称为( )。

查看答案与解析

答案:A

试恢复用于验证副本、版本和步骤。

15

事件关闭时仍存在未完成整改,应( )。

查看答案与解析

答案:A

关闭前遗留风险必须纳入后续跟踪。

二、多项选择题

8题 · 每题3分 · 共24分

1

提高告警优先级的因素包括( )。

查看答案与解析

答案:A、B、C、D

敏感度、权限、行为组合和持续性都会提高风险。

2

漏洞例外记录应包含( )。

查看答案与解析

答案:A、B、C、D

例外必须受控、限期并定期复核。

3

数据库审计日志应关注( )。

查看答案与解析

答案:A、B、C、D

主体、对象、数量和结果均是研判关键字段。

4

遏制阶段可能采取( )。

查看答案与解析

答案:A、B、C、D

这些措施均用于控制影响。

5

事件恢复验证包括( )。

查看答案与解析

答案:A、B、C、D

恢复必须覆盖业务、数据和安全控制。

6

应急演练评价指标包括( )。

查看答案与解析

答案:A、B、C、D

四项均为演练评价重点。

7

备份恢复失败可能由( )导致。

查看答案与解析

答案:A、B、C、D

这些问题均会导致恢复失败。

8

数据迁移准备阶段应完成( )。

查看答案与解析

答案:A、B、C、D

迁移前必须明确边界、人员和回退。

三、判断题

10题 · 每题1分 · 共10分

1

漏洞技术等级相同,实际风险一定相同。( )

查看答案与解析

答案:错

暴露面、数据和业务影响会改变实际风险。

2

漏洞例外可以无限期有效。( )

查看答案与解析

答案:错

例外应有限期并定期复核。

3

关联分析需要各日志源时间一致。( )

查看答案与解析

答案:对

统一时间是还原事件顺序的基础。

4

日志量突然减少可能是审计中断的异常线索。( )

查看答案与解析

答案:对

日志骤减可能意味着采集或审计配置异常。

5

遏制措施应在授权范围内执行。( )

查看答案与解析

答案:对

高风险操作必须遵循预案和授权。

6

根除完成即代表业务已经恢复。( )

查看答案与解析

答案:错

还需执行恢复和验证。

7

证据访问范围应受到限制。( )

查看答案与解析

答案:对

防止证据被修改或扩散。

8

无脚本演练只适合没有预案的组织。( )

查看答案与解析

答案:错

无脚本演练用于检验成熟团队的临场研判。

9

快照可完全替代异地和隔离备份。( )

查看答案与解析

答案:错

快照依赖底层存储,也可能与生产同时受影响。

10

迁移后的权限状态属于业务校验的一部分,也应单独复核。( )

查看答案与解析

答案:对

权限丢失或扩大是迁移风险。

四、简答题

4题 · 每题5分 · 共20分

1

说明工具告警为什么需要结合上下文进行研判。

0 字
查看参考要点

1. 说明工具告警为什么需要结合上下文进行研判。

  • 工具可能误报;合法业务高峰和批处理也会触发;需核对资产、版本、账号、授权、数据范围、日志一致性和业务影响。
2

简述事件初步分级应考虑的因素。

0 字
查看参考要点

2. 简述事件初步分级应考虑的因素。

  • 数据敏感程度和规模;受影响系统与业务;是否持续外泄;是否影响公众权益;涉及资产数量;恢复难度;外部报告要求。
3

简述应急演练的组织流程。

0 字
查看参考要点

3. 简述应急演练的组织流程。

  • 确定目标、范围和安全边界;编制方案;准备环境和数据;触发场景并记录;复盘问题;形成报告并更新预案、通讯录、工具和培训。
4

说明数据恢复前先试恢复的意义。

0 字
查看参考要点

4. 说明数据恢复前先试恢复的意义。

  • 验证备份完整性、版本兼容性、密钥和依赖;验证步骤和预计耗时;减少正式恢复失败和覆盖证据的风险。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某系统扫描发现高危漏洞,但该服务仅在隔离测试网中运行,未处理真实数据。请说明如何进行风险研判和处置。

问题:

0 字
查看参考要点

1. 某系统扫描发现高危漏洞,但该服务仅在隔离测试网中运行,未处理真实数据。请说明如何进行风险研判和处置。

  • 核对资产归属、版本、补丁和实际服务状态。
  • 确认隔离边界、访问人员和是否存在通往生产的连接。
  • 评估利用条件和可能影响。
  • 技术等级较高仍应登记,实际优先级可结合环境调整。
  • 选择补丁、升级或关闭服务,并准备回退。
  • 修复后复测,检查隔离和业务可用性。
  • 无法立即修复时设置限期例外和补偿措施。
2

案例分析

案例:演练中发现告警产生后30分钟无人确认,账号冻结耗时20分钟,日志完整,但恢复后接口权限错误。请评价并提出改进。

问题:

0 字
查看参考要点

2. 演练中发现告警产生后30分钟无人确认,账号冻结耗时20分钟,日志完整,但恢复后接口权限错误。请评价并提出改进。

  • 发现时效和遏制时效不达标。
  • 告警通知、值班安排和升级机制需优化。
  • 账号冻结工具、权限和操作手册需完善。
  • 日志完整性表现良好,应保留做法。
  • 恢复验证未覆盖接口权限,测试清单不完整。
  • 补充接口、权限、审计和业务流程验证。
  • 明确责任人、整改期限并进行复验。
  • 满分:100 分  建议答题时间:90 分钟