# 1. NIST SP 800-61 的应急响应生命周期(准备、检测分析、遏制根除恢复、事后活动)如何落地为可执行 SOP? A 各阶段应定义明确触发条件、负责人、操作步骤与产出物,并通过演练持续验证 ✓ 正确答案 B 四个阶段顺序固定,不可调整,且无需事后复盘 C 遏制根除恢复阶段只需恢复业务,无需清除攻击者 D 准备阶段只涉技术工具,与人员与沟通无关
# 2. on-call 值班轮换、告警升级(escalation)与疲劳治理 A 值班告警越多越好,能体现工程师价值 B 升级应有多级层级与明确时限,且要治理告警噪音与值班强度以可持续 ✓ 正确答案 C 值班工程师应独自处理所有告警,不应升级 D 疲劳治理与告警设计无关
# 3. 应急响应中的证据保全与日志完整性保护 A 应遵循易失性优先原则,并维护链式管控与日志完整性校验 ✓ 正确答案 B 先采集磁盘日志,再采集内存等易失数据 C 证据只要采集到即可,无需记录采集过程 D 日志集中转发不利于取证
# 4. YARA 规则如何用于恶意样本识别与主机/内存取证,规则质量如何评估与维护? A 规则质量需关注误报率与漏报率,应建立版本管理与回归测试维护 ✓ 正确答案 B 规则越宽松越好,避免漏报 C YARA 只能扫描磁盘文件,无法用于内存取证 D 规则无需标注来源与维护,一次写好永久有效
# 5. osquery 如何在应急响应中快速采集主机证据(进程、网络连接、持久化项),采集结果如何固化? A 查询会修改主机状态,需谨慎使用 B 取证结果无需记录时间戳与哈希 C osquery 只能看进程,无法查网络连接 D 以 SQL 化只读查询采集进程、网络与持久化项,并对结果做哈希与存档固化 ✓ 正确答案
# 6. 如何基于攻击者的 TTP(战术、技术、过程)设计检测规则与响应预案? A 检测规则与攻击者行为无关,只需监控常规指标 B 只要有了规则就一定能检测到所有攻击 C 通过 ATT&CK 把战术映射到技术,再推导所需日志信号与规则,并配对应响应预案 ✓ 正确答案 D 响应预案只针对技术层面,无需考虑逻辑与权衡
# 7. 如何用网络取证工具(如 NetworkMiner/Wireshark)分析抓包数据,还原攻击路径与数据外传? A 只需用 Wireshark 看接口即可,无需跟踪流 B 结合 Wireshark 的协议深挖与 NetworkMiner 的文件提取重建攻击链路,并固定 PCAP 哈希 ✓ 正确答案 C 抓包文件无法固定为证据 D 数据外传无法从流量中识别
# 8. 应急响应的遏制、根除与恢复阶段各有哪些关键动作与退出标准,常见误操作是什么? A 遏制就是立即恢复业务,无需隔离 B 根除只需删除可见文件即可 C 每阶段应有明确动作与退出标准,常见误操作是未取证就恢复、根除不彻底 ✓ 正确答案 D 恢复阶段无需监控残留
# 9. 应急沟通机制中的内部通报、外部客户通告与舆情应对 A 内部与外部沟通可以用同一套话术 B 舆情应对应尽量隐瞒细节 C 应分层设计内部、客户与舆情沟通,统一口径、及时透明并指定发言人 ✓ 正确答案 D 外部通告无需说明影响范围
# 10. 应急预案(runbook/playbook)的编写、演练与保鲜机制 A runbook 写一次即可,无需更新 B runbook 应包含触发、步骤、责任、回滚与升级,并通过演练验证与版本管理保鲜 ✓ 正确答案 C runbook 越详细越好,无需考虑可执行性 D 演练是浪费时间,runbook 靠文档即可
# 11. 桌面演练与红蓝对抗的组织与效果评估 A 桌面演练推演流程决策,红蓝对抗真实检验技术防御,评估侧重点不同且互补 ✓ 正确答案 B 两者完全相同,可互相替代 C 红蓝对抗无需授权范围 D 桌面演练需要真实改动生产系统
# 12. 混沌工程演练设计中的故障注入范围、爆炸半径控制与中止条件 A 故障注入应直接在生产全量进行,无需控制 B 混沌工程的目的就是制造事故 C 应控制爆炸半径、从小到大、定义中止条件并支持自动回滚,通过可观测指标验证假设 ✓ 正确答案 D 无需中止条件,故障注入后必须人工干预
# 13. 如何在 SIEM(如 Splunk)中支撑应急调查,即关键日志源接入、检索与关联分析工作流? A 只需接入日志无需标准化字段 B 应急调查与日志源覆盖无关 C 需统一时间戳与字段、按主键关联多源日志、构建时间线并保留证据快照 ✓ 正确答案 D 关联分析只能用于事后,不能用于实时
# 14. 应急响应中自动化工具的使用边界,即自动取证、自动隔离与人工决策如何配合? A 所有处置动作都应全自动,越快越好 B 人工决策应介入所有动作,包括低风险取证 C 自动化工具不应有回滚能力 D 低风险取证可自动化,高风险隔离应保留人工审批与回滚,并设止损熔断 ✓ 正确答案
# 15. 应急响应团队的职责分工清单(决策、调查、处置、沟通)如何设计,交接如何避免信息丢失? A 所有成员都应参与决策,保持一致 B 交接是口头转述即可,无需文档 C 应设单一决策负责人并角色化分工,用状态文档与交接单避免信息丢失 ✓ 正确答案 D 信息丢失无法避免
# 16. 应急响应结束后如何组织复盘并跟踪改进项,将经验沉淀为检测规则与预案更新? A 复盘只需写报告存档即可 B 改进项无需 Owner 与期限 C 经验沉淀与检测规则无关 D 应跟踪改进项闭环,并把经验沉淀为检测规则与预案更新且验证有效性 ✓ 正确答案
# 17. 应急沟通的通报节奏与模板如何设计,面向客户与监管机构的报告有哪些要点? A 所有受众的报告内容完全一致 B 初期高频更新、逐步降低,客户报告重影响恢复,监管报告重合规与证据,且口径统一 ✓ 正确答案 C 通报无需审批,可直接发布 D 监管报告无需事实依据
# 18. 跨团队应急协同的指挥链与信息共享机制 A 应设统一指挥链与联络人机制,用共享状态页保证信息视图一致 ✓ 正确答案 B 各团队自行处理,无需统一指挥 C 信息共享渠道越多越好,无需统一 D 职责边界会降低协同效率