# 1. AppArmor 如何通过 profile 为主机进程实施强制访问控制,编写与调试 profile 的要点是什么? A AppArmor 通过 profile 限制进程访问,调试时先用 complain 模式观察行为再切回 enforce ✓ 正确答案 B AppArmor 只能记录日志,不能强制访问控制 C AppArmor 的 profile 不需要关联到可执行文件 D AppArmor 与 SELinux 一样复杂,无法针对进程配置
# 2. Linux IMA(完整性度量架构)如何校验文件完整性并度量可执行文件,部署代价与局限有哪些? A IMA 只能度量,不能校验文件完整性 B IMA 不需要 TPM 即可实现可信启动 C IMA 通过度量与校验保证文件完整性,配合 TPM 形成可信启动链,但无法防御恶意代码本身 ✓ 正确答案 D IMA 能判断程序是否恶意,代替杀毒软件
# 3. SafeSetID 如何限制进程的 setuid/setgid 提权路径,与 capabilities 机制如何配合? A capabilities 与 SafeSetID 作用相同,无需配合 B SafeSetID 会阻止所有 setuid 调用,包括 root C SafeSetID 限制进程可 setuid 到哪个目标 UID,与 capabilities 配合可细化提权控制 ✓ 正确答案 D SafeSetID 与提权无关,属于文件系统权限
# 4. kernel lockdown 模式如何阻止不可信内核代码与模块加载,其安全价值与运维影响是什么? A kernel lockdown 限制未签名模块加载与敏感内核访问,能阻断内核级 rootkit,但会限制模块加载与调试 ✓ 正确答案 B lockdown 只影响普通用户,不影响 root C lockdown 开启后不影响任何内核功能 D lockdown 与模块加载无关,只限制文件系统
# 5. seccomp/seccomp-bpf 如何限制进程系统调用以缩小攻击面,白名单策略与兼容性如何权衡? A seccomp 只能拒绝所有系统调用,不能白名单 B seccomp 只影响容器,不影响主机进程 C 白名单越严格越不会破坏功能 D seccomp-bpf 用 BPF 对系统调用做白名单过滤,需先用 LOG 模式观察真实行为再收紧,以平衡攻击面与兼容性 ✓ 正确答案
# 6. 如何用 auditd 审计关键文件与系统调用,审计规则如何设计以兼顾覆盖度与日志量? A 用 auditctl 配置文件与系统调用审计规则,用 -k 标签、-F 过滤与日志容量管理兼顾覆盖度与日志量 ✓ 正确答案 B auditd 只能记录,不能配置规则 C 审计规则应无条件记录所有事件,避免遗漏 D auditd 与安全审计无关,只记录开机日志
# 7. HIDS 告警运营中告警分级、误报标注与规则调优的运营闭环如何设计 A HIDS 运营应建立告警分级、误报标注与规则调优的闭环,用标注数据持续提升规则准确率 ✓ 正确答案 B 告警不需要标注,直接忽略即可 C 规则一旦配置就无需调优 D 告警分级与处置时限无关
# 8. HashiCorp Boundary 如何通过会话代理实现主机/服务的安全访问,避免直接暴露 SSH/RDP 端口? A Boundary 会让 SSH/RDP 端口直接暴露在公网 B Boundary 不需要身份认证即可访问 C Boundary 是传统 VPN,提供网络级连通 D Boundary 通过 controller/worker 的会话代理,在身份授权后动态建立临时通道,避免直接暴露目标端口 ✓ 正确答案
# 9. SSHGuard/fail2ban 如何基于日志检测暴力破解并动态封禁,误封与绕过风险如何控制? A fail2ban/SSHGuard 基于日志阈值动态封禁来源 IP,需控制误封(合理阈值+白名单)与绕过(分布式/换 IP)风险 ✓ 正确答案 B fail2ban 能完全杜绝暴力破解,无绕过风险 C 封禁后无法解封,误封无法恢复 D fail2ban 不依赖日志,直接扫描所有流量
# 10. 主机入侵后的隔离、取证与重建流程 A 发现入侵后应立即重启主机,清除所有痕迹 B 重建不需要定位入侵 root cause C 取证可以随意删除文件,不影响分析 D 处置流程为隔离(保持现场防扩散)、取证(优先保全内存与日志)、重建(定位 root cause 加固后恢复) ✓ 正确答案
# 11. 主机安全代理(agent)自身的可用性与升级管理 A agent 需控制资源占用、具备自愈与降级能力,并通过灰度升级、回滚与完整性校验保障自身可用 ✓ 正确答案 B agent 无需考虑资源占用,可直接全量安装 C agent 升级失败不需要回滚机制 D agent 自身不受攻击,无需校验完整性
# 12. 安全基线核查流程中基线扫描、偏离修复、复测验收与基线版本更新如何闭环 A 基线核查通过扫描→修复→复测→基线版本更新的闭环,保证主机持续符合最新基线 ✓ 正确答案 B 基线扫描一次即可,无需复测 C 偏离项无需区分,一律强制修复 D 基线版本一旦发布就永久有效,无需更新
# 13. Tailscale 等基于 WireGuard 的组网方案如何实现主机间最小网络暴露,替代传统 VPN 的要点有哪些? A Tailscale 与传统 VPN 一样,会把整个内网暴露给连接客户端 B Tailscale 基于 WireGuard 建立身份对身份隧道,通过 ACL 实现服务级最小暴露,不开放公网监听端口 ✓ 正确答案 C Tailscale 需要手动配置 OpenVPN 网关 D Tailscale 无法进行 NAT 穿透,只能在同一网段使用
# 14. fwknop 的单包授权(SPA)如何隐藏 SSH 等端口,其适用场景与局限性是什么? A fwknop 能校验服务内容,防止被授权客户端滥用 B fwknop 会让端口始终对外开放,方便扫描 C fwknop 通过加密签名数据包触发防火墙动态放行,从而隐藏端口,但只隐藏端口而与业务内容校验无关 ✓ 正确答案 D fwknop 不需要密钥与时间同步
# 15. osquery 如何通过 SQL 查询主机状态(进程、网络连接、文件)支撑安全巡检与取证? A osquery 只能用固定命令,无法用 SQL 查询 B osquery 只能查询进程,不能查询网络连接 C osquery 将系统信息抽象为表,用 SQL 查询进程、网络连接、文件等,支撑安全巡检与取证 ✓ 正确答案 D osquery 无法定时执行或集中管理
# 16. 基于行为分析的 EDR(如 SentinelOne)如何检测未知威胁,与特征库杀软的差异是什么? A EDR 与特征库杀软原理相同,都依赖已知特征 B EDR 无法自动响应,只能记录 C EDR 通过行为基线与行为分析检测未知威胁,与只匹配已知特征的特征库杀软存在本质差异 ✓ 正确答案 D 特征库杀软能检测所有未知威胁
# 17. 杀毒/EDR 产品与自研 HIDS 在主机安全中的定位如何分工,告警如何分级处置? A 商业杀毒/EDR 负责通用防护与自动响应,自研 HIDS 负责业务定制检测与合规基线,二者叠加互补,告警按分级处置闭环 ✓ 正确答案 B 商业 EDR 与自研 HIDS 功能完全重复,只需选其一 C 自研 HIDS 维护成本低,无需更新规则 D 告警无需分级,全部相同优先级处理
# 18. 防病毒软件的实时防护、按需扫描与隔离处置如何配置,误报与性能影响如何评估? A 防病毒应默认直接删除所有威胁,不留隔离 B 实时防护、按需扫描与隔离处置需合理配置,并靠白名单、例外与错峰扫描平衡误报与性能影响 ✓ 正确答案 C 误报不影响业务,无需管理 D 扫描性能开销可以忽略,无需限制
# 19. 零信任终端(BeyondCorp/设备信任)在主机准入中的落地 A 零信任终端仍以"内网可访问"为信任前提 B 零信任与设备证书、补丁状态无关 C 设备信任只需一次评估,无需持续监控 D 零信任主机准入基于设备信任评估(状态、补丁、防护)与身份认证动态生成访问策略,位置不再是最信任依据 ✓ 正确答案