主机安全

共 19 题
#

1. AppArmor 如何通过 profile 为主机进程实施强制访问控制,编写与调试 profile 的要点是什么?

A AppArmor 通过 profile 限制进程访问,调试时先用 complain 模式观察行为再切回 enforce ✓ 正确答案
B AppArmor 只能记录日志,不能强制访问控制
C AppArmor 的 profile 不需要关联到可执行文件
D AppArmor 与 SELinux 一样复杂,无法针对进程配置
#

2. Linux IMA(完整性度量架构)如何校验文件完整性并度量可执行文件,部署代价与局限有哪些?

A IMA 只能度量,不能校验文件完整性
B IMA 不需要 TPM 即可实现可信启动
C IMA 通过度量与校验保证文件完整性,配合 TPM 形成可信启动链,但无法防御恶意代码本身 ✓ 正确答案
D IMA 能判断程序是否恶意,代替杀毒软件
#

3. SafeSetID 如何限制进程的 setuid/setgid 提权路径,与 capabilities 机制如何配合?

A capabilities 与 SafeSetID 作用相同,无需配合
B SafeSetID 会阻止所有 setuid 调用,包括 root
C SafeSetID 限制进程可 setuid 到哪个目标 UID,与 capabilities 配合可细化提权控制 ✓ 正确答案
D SafeSetID 与提权无关,属于文件系统权限
#

4. kernel lockdown 模式如何阻止不可信内核代码与模块加载,其安全价值与运维影响是什么?

A kernel lockdown 限制未签名模块加载与敏感内核访问,能阻断内核级 rootkit,但会限制模块加载与调试 ✓ 正确答案
B lockdown 只影响普通用户,不影响 root
C lockdown 开启后不影响任何内核功能
D lockdown 与模块加载无关,只限制文件系统
#

5. seccomp/seccomp-bpf 如何限制进程系统调用以缩小攻击面,白名单策略与兼容性如何权衡?

A seccomp 只能拒绝所有系统调用,不能白名单
B seccomp 只影响容器,不影响主机进程
C 白名单越严格越不会破坏功能
D seccomp-bpf 用 BPF 对系统调用做白名单过滤,需先用 LOG 模式观察真实行为再收紧,以平衡攻击面与兼容性 ✓ 正确答案
#

6. 如何用 auditd 审计关键文件与系统调用,审计规则如何设计以兼顾覆盖度与日志量?

A 用 auditctl 配置文件与系统调用审计规则,用 -k 标签、-F 过滤与日志容量管理兼顾覆盖度与日志量 ✓ 正确答案
B auditd 只能记录,不能配置规则
C 审计规则应无条件记录所有事件,避免遗漏
D auditd 与安全审计无关,只记录开机日志
#

7. HIDS 告警运营中告警分级、误报标注与规则调优的运营闭环如何设计

A HIDS 运营应建立告警分级、误报标注与规则调优的闭环,用标注数据持续提升规则准确率 ✓ 正确答案
B 告警不需要标注,直接忽略即可
C 规则一旦配置就无需调优
D 告警分级与处置时限无关
#

8. HashiCorp Boundary 如何通过会话代理实现主机/服务的安全访问,避免直接暴露 SSH/RDP 端口?

A Boundary 会让 SSH/RDP 端口直接暴露在公网
B Boundary 不需要身份认证即可访问
C Boundary 是传统 VPN,提供网络级连通
D Boundary 通过 controller/worker 的会话代理,在身份授权后动态建立临时通道,避免直接暴露目标端口 ✓ 正确答案
#

9. SSHGuard/fail2ban 如何基于日志检测暴力破解并动态封禁,误封与绕过风险如何控制?

A fail2ban/SSHGuard 基于日志阈值动态封禁来源 IP,需控制误封(合理阈值+白名单)与绕过(分布式/换 IP)风险 ✓ 正确答案
B fail2ban 能完全杜绝暴力破解,无绕过风险
C 封禁后无法解封,误封无法恢复
D fail2ban 不依赖日志,直接扫描所有流量
#

10. 主机入侵后的隔离、取证与重建流程

A 发现入侵后应立即重启主机,清除所有痕迹
B 重建不需要定位入侵 root cause
C 取证可以随意删除文件,不影响分析
D 处置流程为隔离(保持现场防扩散)、取证(优先保全内存与日志)、重建(定位 root cause 加固后恢复) ✓ 正确答案
#

11. 主机安全代理(agent)自身的可用性与升级管理

A agent 需控制资源占用、具备自愈与降级能力,并通过灰度升级、回滚与完整性校验保障自身可用 ✓ 正确答案
B agent 无需考虑资源占用,可直接全量安装
C agent 升级失败不需要回滚机制
D agent 自身不受攻击,无需校验完整性
#

12. 安全基线核查流程中基线扫描、偏离修复、复测验收与基线版本更新如何闭环

A 基线核查通过扫描→修复→复测→基线版本更新的闭环,保证主机持续符合最新基线 ✓ 正确答案
B 基线扫描一次即可,无需复测
C 偏离项无需区分,一律强制修复
D 基线版本一旦发布就永久有效,无需更新
#

13. Tailscale 等基于 WireGuard 的组网方案如何实现主机间最小网络暴露,替代传统 VPN 的要点有哪些?

A Tailscale 与传统 VPN 一样,会把整个内网暴露给连接客户端
B Tailscale 基于 WireGuard 建立身份对身份隧道,通过 ACL 实现服务级最小暴露,不开放公网监听端口 ✓ 正确答案
C Tailscale 需要手动配置 OpenVPN 网关
D Tailscale 无法进行 NAT 穿透,只能在同一网段使用
#

14. fwknop 的单包授权(SPA)如何隐藏 SSH 等端口,其适用场景与局限性是什么?

A fwknop 能校验服务内容,防止被授权客户端滥用
B fwknop 会让端口始终对外开放,方便扫描
C fwknop 通过加密签名数据包触发防火墙动态放行,从而隐藏端口,但只隐藏端口而与业务内容校验无关 ✓ 正确答案
D fwknop 不需要密钥与时间同步
#

15. osquery 如何通过 SQL 查询主机状态(进程、网络连接、文件)支撑安全巡检与取证?

A osquery 只能用固定命令,无法用 SQL 查询
B osquery 只能查询进程,不能查询网络连接
C osquery 将系统信息抽象为表,用 SQL 查询进程、网络连接、文件等,支撑安全巡检与取证 ✓ 正确答案
D osquery 无法定时执行或集中管理
#

16. 基于行为分析的 EDR(如 SentinelOne)如何检测未知威胁,与特征库杀软的差异是什么?

A EDR 与特征库杀软原理相同,都依赖已知特征
B EDR 无法自动响应,只能记录
C EDR 通过行为基线与行为分析检测未知威胁,与只匹配已知特征的特征库杀软存在本质差异 ✓ 正确答案
D 特征库杀软能检测所有未知威胁
#

17. 杀毒/EDR 产品与自研 HIDS 在主机安全中的定位如何分工,告警如何分级处置?

A 商业杀毒/EDR 负责通用防护与自动响应,自研 HIDS 负责业务定制检测与合规基线,二者叠加互补,告警按分级处置闭环 ✓ 正确答案
B 商业 EDR 与自研 HIDS 功能完全重复,只需选其一
C 自研 HIDS 维护成本低,无需更新规则
D 告警无需分级,全部相同优先级处理
#

18. 防病毒软件的实时防护、按需扫描与隔离处置如何配置,误报与性能影响如何评估?

A 防病毒应默认直接删除所有威胁,不留隔离
B 实时防护、按需扫描与隔离处置需合理配置,并靠白名单、例外与错峰扫描平衡误报与性能影响 ✓ 正确答案
C 误报不影响业务,无需管理
D 扫描性能开销可以忽略,无需限制
#

19. 零信任终端(BeyondCorp/设备信任)在主机准入中的落地

A 零信任终端仍以"内网可访问"为信任前提
B 零信任与设备证书、补丁状态无关
C 设备信任只需一次评估,无需持续监控
D 零信任主机准入基于设备信任评估(状态、补丁、防护)与身份认证动态生成访问策略,位置不再是最信任依据 ✓ 正确答案