网络安全等级保护测评 面试实战完整版题库
一、基础概念必考题(开场必问)
1、什么是等级保护?法律依据是什么?
全称网络安全等级保护制度,依据《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》,对非涉密信息系统分等级实施保护、定级、备案、测评、整改,提升整体安全防护能力。
2、等保1.0和2.0最大区别?
2.0标准GB/T22239-2019,覆盖云计算、物联网、工控、移动互联网、大数据五大新场景;提出一个中心、三重防护;强制安全管理中心、日志留存6个月、三员分立,不再只针对传统服务器。
3、什么叫“一个中心,三重防护”?
一个中心:安全管理中心;
三重防护:区域边界防护、通信网络防护、计算环境防护。
三重防护:区域边界防护、通信网络防护、计算环境防护。
二、五个等级划分与测评周期
| 等级 | 名称 | 测评周期 | 是否强制备案 |
|---|---|---|---|
| 一级 | 自主保护级 | 自主测评 | 不需要 |
| 二级 | 指导保护级 | 每2年1次 | 需要公安备案 |
| 三级 | 监督保护级 | 每年1次 | 强制备案+每年测评 |
| 四级 | 强制保护级 | 半年1次 | 重点监管 |
| 五级 | 专控保护级 | 特殊管控 | 涉密特殊系统 |
面试高频:企业业务系统绝大多数定级二级或三级,三级监管力度远大于二级。
三、等保2.0核心框架(背诵口诀)
技术要求五大项(口诀:物网边计心)
1.安全物理环境
2.安全通信网络
3.安全区域边界
4.安全计算环境(考点最多)
5.安全管理中心
2.安全通信网络
3.安全区域边界
4.安全计算环境(考点最多)
5.安全管理中心
管理要求五大项(口诀:制机人建运)
1.安全管理制度
2.安全管理机构
3.安全管理人员
4.安全建设管理
5.安全运维管理
2.安全管理机构
3.安全管理人员
4.安全建设管理
5.安全运维管理
四、现场测评完整四大流程(必考简答题)
1.测评准备阶段:收集资产清单、拓扑图、制度文件、定级备案证明;
2.方案编制阶段:编写测评方案、确定抽样设备、测试工具接入方案;
3.现场实施测评:文档核查、配置核查、工具漏洞扫描、人工访谈、实地查看机房;
4.报告编制&结果出具:问题判定(高/中/低风险)、打分、出具测评报告、给出整改建议。
2.方案编制阶段:编写测评方案、确定抽样设备、测试工具接入方案;
3.现场实施测评:文档核查、配置核查、工具漏洞扫描、人工访谈、实地查看机房;
4.报告编制&结果出具:问题判定(高/中/低风险)、打分、出具测评报告、给出整改建议。
五、技术要求五大项实战考点(面试官最爱深挖)
1、安全物理环境
现场测哪些内容?
机房门禁刷卡/人脸、7*24监控留存30天以上、消防灭火器/气体灭火、UPS不间断供电、温湿度管控、防静电、机房出入登记台账、防水防潮。
2、安全通信网络
网络带宽冗余、链路负载均衡、设备日志开启、网络设备口令复杂度、SNMP禁用弱团体字、设备配置定期备份。
3、安全区域边界(大量高风险项)
边界测评要点?
1.防火墙做区域隔离:互联网-DMZ区-内网生产区三层隔离;
2.ACL策略最小权限,禁止any any放行;
3.入侵防御IPS检测内外网攻击,攻击告警;
4.边界恶意代码查杀,病毒库按月更新;
5.所有边界日志留存≥6个月 (三级硬性高风险)。
2.ACL策略最小权限,禁止any any放行;
3.入侵防御IPS检测内外网攻击,攻击告警;
4.边界恶意代码查杀,病毒库按月更新;
5.所有边界日志留存≥6个月 (三级硬性高风险)。
4、安全计算环境(重中之重,主机+数据库+应用)
(1)操作系统Linux/Windows核查点
- 删除默认账户、禁用匿名账户;
- 口令8位以上,大小写+数字+特殊字符3种以上,90天强制更换;
- 登录失败5次锁定账户;
- 关闭无用端口、高危服务Telnet/FTP明文协议;
- 补丁定期更新、杀毒软件全盘防护;
- 系统日志开启,不可删除篡改。
- 口令8位以上,大小写+数字+特殊字符3种以上,90天强制更换;
- 登录失败5次锁定账户;
- 关闭无用端口、高危服务Telnet/FTP明文协议;
- 补丁定期更新、杀毒软件全盘防护;
- 系统日志开启,不可删除篡改。
(2)数据库测评要求
数据库审计开启、删除sa默认账号、权限最小化、敏感字段加密、定期全量备份+异地留存、备份恢复测试记录。
(3)应用系统三级强制要求
三级必须两种及以上身份鉴别(账号密码+短信/验证码/令牌);防SQL注入、XSS跨站、越权访问;操作全程留痕日志。
5、安全管理中心(三级必查,二级弱化)
1.三员分立:系统管理员、安全管理员、审计管理员,账号权限互不交叉;
2.集中日志审计平台,日志不可篡改删除;
3.安全策略统一下发、漏洞统一管理、异常行为告警。
2.集中日志审计平台,日志不可篡改删除;
3.安全策略统一下发、漏洞统一管理、异常行为告警。
六、管理要求五大项面试问答
1、管理制度需要哪些文件?
总体安全策略、账号权限管理、运维操作管理、变更管理、数据备份、应急预案、漏洞管理、培训制度、考核制度。
2、安全运维管理要留哪些记录?
机房出入记录、设备巡检记录、漏洞扫描记录、渗透测试记录、备份恢复测试记录、应急演练记录、账号变更审批单。
七、现场最常见高风险问题+标准答案整改方案
| 序号 | 高风险问题 | 整改措施(直接背) |
|---|---|---|
| 1 | 日志留存不足6个月 | 部署日志服务器,统一收集边界、主机、应用日志,存储周期≥180天 |
| 2 | 弱口令/默认账号admin/admin | 批量修改强密码,删除测试账号,配置密码定期更换策略 |
| 3 | 生产网与办公网直连无隔离 | 防火墙划分VLAN,ACL严格访问控制,禁止互通 |
| 4 | 无定期数据备份及恢复测试 | 配置自动备份,每月做一次恢复演练并留存记录 |
| 5 | 应用单因子登录(仅账号密码) | 三级系统增加短信验证码/令牌双因素认证 |
八、二级系统 vs 三级系统核心区别(面试高频对比题)
1.测评周期:二级2年1次,三级每年1次;
2.身份鉴别:三级强制双因素认证,二级单因素可接受;
3.管理中心:三级必须建设安全管理中心+三员分立,二级不强制;
4.监管力度:三级公安网安部门监督检查,二级指导为主;
5.审计要求:三级对审计不可篡改、集中归集要求更严苛。
2.身份鉴别:三级强制双因素认证,二级单因素可接受;
3.管理中心:三级必须建设安全管理中心+三员分立,二级不强制;
4.监管力度:三级公安网安部门监督检查,二级指导为主;
5.审计要求:三级对审计不可篡改、集中归集要求更严苛。
九、实操工具&命令面试官追问(安服岗必背)
1、等保现场用哪些扫描工具?
漏洞扫描:绿盟、启明星辰、Nessus;配置核查:等保工具箱;渗透辅助:AWVS、Xray;日志查看:ELK/Splunk。
2、Linux简单核查命令(会说即可)
cat /etc/passwd 查看账号;last 查看登录日志;systemctl list-unit-files 查看开机自启服务;grep password 查看密码策略。
十、测评打分规则与结论判定
满分100分,70分及格才可出具合格测评报告;
优:≥90分仅低风险;良:≥80无高风险;中:≥70无高风险;差:<70或存在高风险项,需全部整改复测。
优:≥90分仅低风险;良:≥80无高风险;中:≥70无高风险;差:<70或存在高风险项,需全部整改复测。
十一、云平台等保扩展要求(云系统面试必问)
1.虚拟机内存、硬盘删除彻底擦除,剩余信息保护;
2.租户资源强隔离,不能跨租户访问数据;
3.数据必须在境内存储;
4.云平台责任共担,客户负责应用层,云厂商负责底层基础设施。
2.租户资源强隔离,不能跨租户访问数据;
3.数据必须在境内存储;
4.云平台责任共担,客户负责应用层,云厂商负责底层基础设施。
复习使用说明:
1、左侧目录点击可快速跳转对应章节;
2、蓝色框为背诵标准答案,红色标注为高风险扣分点;
3、部署上线地址:personal-web-cz4.pages.dev,手机电脑均可打开随时刷题。