电子数据取证分析师二级技师 详细题库

职业:电子数据取证分析师 等级:二级/技师 章节:人侵检测、防御系统数据提取与固定方法 题目总数:1742 题 单选题 868 多选题 436 判断题 438
下载APP练习

人侵检测、防御系统数据提取与固定方法 题目预览

  • 第 1 题 单选题
    根据部署方式的不同,IDS/IPS系统主要可以分为( )。
    • A. 主机型和网络型
    • B. 软件型和硬件型
    • C. 基于特征和基于异常
    • D. 在线型和旁路型
    解析:IDS/IPS系统根据部署方式主要分为主机型(HIDS/HIPS)和网络型(NIDS/NIPS),前者部署在单个主机上,后者部署在网络关键节点上。
  • 第 2 题 单选题
    网络型入侵检测系统(NIDS)通常部署在网络的( )位置以监控流量。
    • A. 核心交换机镜像端口或网络边界
    • B. 终端用户电脑上
    • C. 数据库服务器内部
    • D. 应用系统代码层
    解析:网络型入侵检测系统(NIDS)为了监控网络流量,通常部署在网络的核心交换机镜像端口或网络边界(如防火墙内侧),以获取流经网络的数据包副本进行分析。
  • 第 3 题 单选题
    基于特征的入侵检测技术,其核心依赖于( )。
    • A. 预先定义的攻击特征库
    • B. 对用户行为的长期学习
    • C. 系统流量的基线模型
    • D. 网络协议的深度解析
    解析:基于特征(或误用)的检测技术是IDS/IPS中最常见的方法,其核心是将网络流量或系统活动与一个包含已知攻击模式的数据库(即攻击特征库)进行比对。
  • 第 4 题 单选题
    主机型入侵防御系统(HIPS)主要通过监控( )来检测和阻止攻击行为。
    • A. 主机上的系统调用、文件访问和注册表更改
    • B. 网络层的数据包头部信息
    • C. 应用层协议的完整载荷
    • D. 网络流量中的异常波动
    解析:主机型入侵防御系统(HIPS)部署在受保护的主机上,其工作重点是监控主机本身的活动,如系统调用、关键文件与目录的访问、注册表修改等,从而检测和阻止恶意行为。
  • 第 5 题 判断题
    入侵防御系统(IPS)与入侵检测系统(IDS)的主要区别在于IPS具备主动阻断攻击的能力,而IDS仅进行告警。
    • A. 对
    • B. 错
    解析:入侵检测系统(IDS)主要功能是监测和告警,属于被动防御;而入侵防御系统(IPS)则串联在网络中,具备在检测到攻击时实时阻断数据流的能力,属于主动防御。
  • 第 6 题 判断题
    所有类型的IDS/IPS系统都必须基于已知的攻击特征才能进行有效检测。
    • A. 对
    • B. 错
    解析:除了基于特征的检测方法,还有基于异常行为的检测方法。后者通过建立正常行为基线,来识别偏离该基线的异常活动,从而能够发现一些未知攻击或零日漏洞利用。
  • 第 7 题 多选题
    IDS/IPS系统产生的典型日志数据特征通常包括( )。
    • A. 攻击事件的触发时间戳
    • B. 攻击源和目标IP地址及端口
    • C. 所匹配的攻击特征标识符
    • D. 事件的严重等级或优先级
    • E. 攻击载荷的完整二进制内容
    解析:IDS/IPS日志通常包含时间戳、源/目标地址端口、触发的特征ID、事件等级等元数据。虽然有些系统可能记录部分载荷用于深度分析,但记录所有攻击载荷的完整二进制内容并非普遍特征,且可能涉及隐私和存储问题。
  • 第 8 题 多选题
    在进行IDS/IPS数据提取与固定时,需要重点关注的系统配置文件包括( )。
    • A. 系统规则库或特征库文件
    • B. 系统运行的参数配置文件
    • C. 网络接口的配置信息
    • D. 系统管理员的操作日志
    • E. 所捕获的网络原始数据包文件
    解析:进行电子数据提取与固定时,规则库、参数配置、网络接口配置和管理员日志对于理解IDS/IPS的工作状态、检测逻辑和事件背景至关重要。而原始数据包文件通常由专门的流量监控系统产生,并非IDS/IPS系统配置的核心部分,属于另一类数据源。
余下详情题库请下载 APP 或扫码小程序查看全部题目与智能刷题。