# 1. 零信任(Zero Trust)的核心原则"永不信任、始终验证"如何落地?与传统边界安全(城堡-护城河模型)的本质区别? A 城堡模型认为内网不应被信任 B 零信任把信任从网络位置转移到身份与上下文,对每个请求持续验证 ✓ 正确答案 C 零信任仍依赖单一防火墙边界 D 零信任信任内网 IP
# 2. BeyondCorp / SASE / SSE 三种零信任实现路径的架构差异与适用场景? A BeyondCorp 依赖 VPN 做边界 B SASE 融合网络服务与安全服务在云边缘统一交付,SSE 是其中纯安全部分 ✓ 正确答案 C SSE 包含 SD-WAN 网络传输 D SASE 不包含安全功能
# 3. mTLS(双向 TLS)在零信任微服务通信中的角色,证书签发、轮换、吊销的自动化如何设计? A mTLS 双向认证让服务间建立可验证身份,短期证书 TTL 支撑自动轮换 ✓ 正确答案 B mTLS 只做单向认证 C 证书轮换无法自动化 D 过期证书会自动被信任
# 4. ZTNA 与 VPN 的本质区别,为什么 ZTNA 在 L7 按身份粒度建立连接,而传统 VPN 在 L3 给整网访问权限? A VPN 隐藏网络拓扑 B VPN 也按应用粒度授权 C ZTNA 在 L3 建立整网隧道 D ZTNA 在 L7 按身份粒度只授予到具体应用的访问,VPN 在 L3 给整网权限 ✓ 正确答案
# 5. 零信任中的身份认证与授权,SPIFFE/SPIRE 工作负载身份框架如何为每个服务颁发可验证身份(SVID)? A SVID 长期有效 B SVID 是固定 IP 标识 C SPIFFE ID 不是可验证的 D SPIRE 为工作负载动态签发短期 SVID,基于 SPIFFE ID 实现身份验证 ✓ 正确答案
# 6. 零信任网络分段(Micro-Segmentation),如何基于身份而非 IP 实施最小权限访问策略? A 微隔离无法实现最小权限 B 微隔离仍按 IP 段划分 C 身份变化后策略失效 D 微隔离以工作负载身份为策略主体,取代基于 IP 的粗粒度分段 ✓ 正确答案
# 7. 持续验证与动态授权,如何基于设备健康状态、用户行为、上下文风险实时调整访问权限? A 风险升高时应扩大权限 B 零信任只在登录时验证一次 C 设备健康状态不影响授权 D 零信任对会话持续评估设备健康、行为与上下文风险,动态调整授权 ✓ 正确答案
# 8. 零信任的三大原则,永不信任、最小权限、持续验证,与"内网可信"传统模型的根本差异如何? A 零信任把信任锚点从网络位置转移到身份与持续验证,不因内网而增强信任 ✓ 正确答案 B 内网可信模型信任身份而非网络 C 零信任默认信任内网 D 零信任只做一次性验证
# 9. 零信任的实施组件,身份提供商(IdP)、策略引擎(PEP/PDP)、微隔离(micro-segmentation)如何协作? A 微隔离与身份无关 B PDP 负责执行策略 C PEP 负责身份认证 D IdP 负责认证,PDP 决策,PEP 执行,微隔离在网络层隔离,共同构成闭环 ✓ 正确答案
# 10. 零信任的实现,身份感知网络(微隔离)与持续验证如何结合? A 两者互不相关 B 微隔离按 IP 实施隔离 C 持续验证只在登录时发生 D 微隔离按身份实施网络隔离,持续验证动态评估会话风险,共同构成零信任 ✓ 正确答案
# 11. PDP 与 PEP 分离的架构,策略决策引擎与执行点如何同步策略,在网络抖动或缓存过期时如何保证一致性? A 缓存过期不影响一致性 B PEP 永远实时查询 PDP,无法缓存 C 网络抖动时策略必然失效 D PEP 缓存策略并带版本/TTL,网络抖动时按风险等级降级(fail-open/fail-closed) ✓ 正确答案
# 12. SPIFFE SVID 的短期证书(如 1 小时 TTL)如何降低私钥泄露风险,轮换与吊销的自动化如何实现? A 短期证书无法降低泄露风险 B 短期 TTL 收窄私钥泄露窗口,SPIRE 在到期前自动轮换证书 ✓ 正确答案 C SVID 证书需人工轮换 D 短期证书无法被吊销
# 13. 零信任与 Service Mesh(Istio/Linkerd)的关系,Sidecar 代理如何天然实现零信任通信? A Service Mesh 不做身份认证 B Sidecar 需要修改应用代码才能实现安全 C Service Mesh 的 Sidecar 自动注入 mTLS 与授权,透明实现零信任通信 ✓ 正确答案 D Sidecar 只负责路由
# 14. 零信任在远程办公场景的实践,VPN 替代方案(Cloudflare Access/Tailscale)的架构与安全性如何对比? A Tailscale 依赖传统 VPN 边界 B Cloudflare Access 按应用粒度授权,Tailscale 用 WireGuard 网格按身份授权 ✓ 正确答案 C Cloudflare Access 给整网访问权限 D 两者都等价于传统 VPN
# 15. 零信任的评估与成熟度,从网络分段到身份感知的演进路径,常见落地误区如何? A 零信任成熟度取决于信任是否从网络迁移到身份并持续验证 ✓ 正确答案 B 做完全部防火墙规则就是零信任 C MFA 即完整的零信任 D 零信任是一次性部署
# 16. 零信任 vs 传统边界,VPN/防火墙模型的局限如何? A 传统模型天然适配远程办公 B 传统 VPN/防火墙模型边界被攻破后内网暴露,零信任按身份授权消除该风险 ✓ 正确答案 C VPN 接入只获得最小权限 D 零信任依赖单一边界
# 17. 零信任的持续验证,设备健康、身份与行为分析如何结合? A 持续验证聚合设备健康、身份与行为信号,动态调整授权 ✓ 正确答案 B 持续验证只在登录时发生 C 设备健康不影响零信任 D 行为分析用于提升权限
# 18. 零信任与 SASE,云边一体化安全接入如何实现? A SASE 把网络与安全能力融合到云边缘,ZTNA 是其零信任核心,实现就近安全接入 ✓ 正确答案 B SASE 只做网络连接不做安全 C ZTNA 是 SASE 的网络部分 D SASE 需回源总部执行策略