2025年信息系统安全专家容器安全技能评估专题试卷及解析.pdfVIP

2025年信息系统安全专家容器安全技能评估专题试卷及解析.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

2025年信息系统安全专家容器安全技能评估专题试卷及解析1

2025年信息系统安全专家容器安全技能评估专题试卷及解

2025年信息系统安全专家容器安全技能评估专题试卷及解析

第一部分:单项选择题(共10题,每题2分)

1、在容器安全中,以下哪项技术是防止容器逃逸最有效的手段?

A、使用最小化基础镜像

B、启用只读根文件系统

C、限制容器的LinuxCapabilities

D、使用gVisor等用户态内核

【答案】D

【解析】正确答案是D。gVisor通过用户态内核隔离容器,能有效防止内核级漏洞

导致的容器逃逸。A选项减少攻击面但无法完全阻止逃逸,B选项防止文件篡改但不涉

及内核隔离,C选项限制特权操作但仍有逃逸风险。知识点:容器隔离技术。易错点:

误认为基础镜像优化能解决逃逸问题。

2、Docker默认的网络模式中,安全性最高的是?

A、bridge模式

B、host模式

C、none模式

D、overlay模式

【答案】C

【解析】正确答案是C。none模式完全禁用网络,需手动配置,安全性最高。A选

项有默认桥接风险,B选项直接共享主机网络最危险,D选项适用于集群但需额外安全

配置。知识点:容器网络模型。易错点:混淆overlay模式的安全性与适用场景。

3、以下哪个工具最适合检测容器镜像中的已知漏洞?

A、Falco

B、Trivy

C、Sysdig

D、KubernetesRBAC

【答案】B

【解析】正确答案是B。Trivy专门用于镜像漏洞扫描。A选项是运行时安全监控,

C选项是系统诊断工具,D选项是权限管理机制。知识点:容器安全工具链。易错点:

将运行时安全工具与静态扫描工具混淆。

4、在Kubernetes中,PodSecurityPolicy(PSP)的主要作用是?

A、管理网络访问控制

2025年信息系统安全专家容器安全技能评估专题试卷及解析2

B、限制Pod的运行时行为

C、实现服务发现

D、存储卷加密

【答案】B

【解析】正确答案是B。PSP用于控制Pod的安全上下文。A选项由NetworkPolicy

实现,C选项属于Service功能,D选项需CSI驱动支持。知识点:K8s安全策略。易

错点:将PSP与NetworkPolicy功能混淆。

5、容器运行时runc的典型安全风险是?

A、镜像层过多

B、配置文件泄露

C、符号链接攻击

D、CPU资源耗尽

【答案】C

【解析】正确答案是C。runc曾爆出CV符号链接漏洞。A选项影响效

率非安全,B选项属应用层问题,D选项是资源管理问题。知识点:容器运行时漏洞。

易错点:忽视底层运行时的特定漏洞类型。

6、以下哪项措施不能有效防止供应链攻击?

A、镜像签名验证

B、使用官方基础镜像

C、禁用latest标签

D、增加容器副本数

【答案】D

【解析】正确答案是D。副本数只影响可用性。A选项确保镜像完整性,B选项减

少恶意镜像风险,C选项避免版本不确定性。知识点:容器供应链安全。易错点:将高

可用措施误认为安全措施。

7、在容器环境中,seccomp的作用是?

A、限制系统调用

B、管理文件权限

C、控制网络流量

D、加密数据传输

【答案】A

【解析】正确答案是A。seccomp用于过滤系统调用。B选项由chmod实现,C选项

由iptables处理,D选项需TLS配置。知识点:Linux安全机制。易错点:混淆seccomp

与AppArmor的功能差异。

8、以下哪个是容器镜像扫描的最佳实践?

2025年信息系统安全专家容器安全技能评估专题试卷及解析

您可能关注的文档

文档评论(0)

在路上 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档