CC:网络安全认证 练习题 — CC:网络安全认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

一、考试基本信息(CC)


认证名称  ISC² Certified in Cybersecurity (CC) - 网络安全认证

考试代码  CC

认证机构  ISC² (国际信息系统安全认证联盟)

认证级别  入门级/初级网络安全认证

考试形式  自2025年10月1日起,全面采用计算机化自适应考试(CAT) 形式,替代传统线性考试

考试方式  线上监考(Pearson VUE OnVUE)或指定考场机考,全球均可预约

题型  单选题、多选题

题量  100-125题(CAT自适应,根据考生答题表现动态调整题目数量和难度)

考试时长  2小时(120分钟),包含签到和系统准备时间

及格分数  700分(满分1000分,采用标准分制),考试结束后仅显示是否通过,不显示具体分数

考试费用  199美元(不含税),全球统一价格

考试语言  英语、中文、日语、德语、西班牙语等多种语言

证书有效期  3年(自2026年起),此前为终身有效

重认证要求  每3年完成60个CPE学分(持续专业教育),或重新参加当前版本CC考试

认证认可  获得ANAB认可,符合ISO/IEC 17024国际标准,全球公认的入门级网络安全认证




二、认证目标与适合人群


认证核心目标

证明考生具备从事入门级或初级网络安全工作所需的基础知识、技能和能力,掌握基本安全最佳实践、政策和程序,为进入网络安全领域奠定基础。


适合人群

1. IT专业人士:希望从传统IT领域转向网络安全领域的从业者

2. 转行人员:来自非IT行业,对网络安全有热情,希望开启新职业方向的人

3. 学生群体:大学生、应届毕业生,希望在毕业前获得行业认可的入门证书

4. 职业转型者:如系统管理员、网络工程师、软件开发人员等,希望扩展网络安全技能

5. 安全爱好者:对网络安全有浓厚兴趣,希望系统学习并获得专业认证的个人




三、报名条件与流程


报名条件

1. 无工作经验要求:只要有进入网络安全领域的热情和动力即可报名

2. 无学历限制:任何学历背景均可报考

3. 无前置认证要求:这是ISC²认证体系的入门级认证,无需先获得其他认证


报名与考试流程

1. 注册ISC²账号

  - 访问ISC²官方认证门户:https://www.isc2.org/certifications/cc

  - 注册个人账号并完成个人信息填写


2. 预约考试

  - 选择考试语言和考试方式(线上监考/考场机考)

  - 跳转至Pearson VUE平台完成预约

  - 支付考试费用(199美元,支持信用卡/PayPal)


3. 线上考试准备

  - 安静独立的房间,无他人干扰

  - 符合要求的电脑(Windows/macOS),内置或外接摄像头、麦克风

  - 稳定的网络连接(建议带宽≥5Mbps)

  - 安装Pearson VUE OnVUE监考软件

  - 准备有效身份证件(护照/驾照/身份证)用于身份验证


4. 参加考试

  - 提前30分钟登录系统进行签到和设备检查

  - 严格遵守监考要求,全程录像监控

  - 考试过程中禁止使用任何辅助工具、书籍或通讯设备


5. 成绩与证书

  - 考试结束后立即显示是否通过

  - 通过后1-3个工作日内收到电子证书和数字徽章

  - 可在ISC²官网个人中心查询和管理证书




四、考试内容与占比(2025年10月1日起生效)


ISC² CC考试涵盖5个核心领域,总权重100%:


1. 安全原则(Security Principles)- 26%

- 核心安全概念:CIA三元组(保密性、完整性、可用性)、AAA(认证、授权、审计)

- 安全治理与风险管理:政策、程序、标准、指南、风险评估方法

- 安全控制与防御策略:纵深防御、最小权限原则、安全框架(NIST、ISO/IEC 27001)

- 法律法规与合规性:数据保护法规(如GDPR、PIPL)、知识产权、网络安全法


2. 业务连续性、灾难恢复与事件响应(BC/DR/IR)- 10%

- 业务影响分析(BIA)与风险评估

- 灾难恢复计划(DRP)与业务连续性计划(BCP)制定

- 事件响应生命周期:准备、检测、遏制、根除、恢复、总结改进

- 备份策略与恢复点目标(RPO)、恢复时间目标(RTO)理解


3. 访问控制概念(Access Controls)- 22%

- 物理访问控制与逻辑访问控制区别与实施

- 身份管理与认证方法:多因素认证(MFA)、单点登录(SSO)、生物识别

- 访问控制模型:自主访问控制(DAC)、强制访问控制(MAC)、基于角色的访问控制(RBAC)

- 特权访问管理(PAM)与账户管理最佳实践


4. 网络安全(Network Security)- 24%

- 网络基础:OSI七层模型、TCP/IP协议栈、IP寻址、网络端口与服务

- 网络安全设备:防火墙、入侵检测/防御系统(IDS/IPS)、VPN、代理服务器

- 网络攻击类型:DDoS、中间人攻击、ARP欺骗、DNS劫持等识别与防御

- 无线安全:Wi-Fi加密标准(WPA3)、无线接入点安全配置


5. 安全运营(Security Operations)- 18%

- 安全监控与日志管理:SIEM系统、日志分析、安全事件检测

- 系统强化与配置管理:基线配置、补丁管理、漏洞扫描

- 恶意软件防护:病毒、蠕虫、勒索软件、木马等威胁识别与防御

- 安全意识与培训:用户安全意识计划、社会工程学防御




五、备考建议



1. 基础阶段(2-3周)

  - 学习网络安全基础概念和术语

  - 熟悉考试5个核心领域的基本内容

  - 完成ISC²免费在线课程"CC Readiness"

  - 系统学习每个领域的详细内容,重点掌握考试大纲要求

  - 阅读官方考试指南,明确每个知识点的考查深度

  - 利用ISC² Level Up系列免费在线课程

  - 熟悉CAT考试形式,进行自适应模拟练习


核心学习资源

  - ISC² CC考试大纲(2025年10月版):https://www.isc2.org/certifications/cc/cc-certification-exam-outline

  - Level Up免费在线课程:https://learn.isc2.org/




备考关键提示

1. 掌握核心概念:重点理解CIA三元组、访问控制模型、网络基础等核心概念

2. 关注安全最佳实践:考试注重实际应用,而非单纯理论记忆

3. 熟悉CAT考试形式:提前进行自适应模拟练习,适应题目难度变化

4. 时间管理:2小时内完成100-125题,平均每题约48-72秒,避免在难题上花费过多时间

5. 理解而非死记硬背:CC考试强调对安全概念的理解和应用能力




六、证书价值与职业发展


证书核心价值

1. 行业入门通行证:全球公认的网络安全入门认证,证明基础安全能力

2. 职业发展起点:作为ISC²认证体系的基础,可继续考取SSCP、CISSP等高级认证

3. 就业竞争力提升:在简历中增加亮点,提高初级网络安全岗位的应聘成功率

4. 薪资优势:根据ISC²薪资调查,持有CC认证的入门级安全人员薪资比无认证者高10-15%

5. 全球认可:获得ANAB认可,符合ISO/IEC 17024标准,国际通用


典型职业发展路径

1. 初级岗位(获得CC后可申请)

  - 网络安全分析师(初级)

  - 安全运营中心(SOC)分析师

  - 系统安全管理员

  - 安全合规专员

  - 网络安全支持工程师


2. 进阶路径

  - 考取SSCP(系统安全认证专员)→ CISSP(信息系统安全认证专家)

  - 专注特定领域:云安全(CCSP)、应用安全、渗透测试等

  - 积累2-3年工作经验后,可晋升为安全工程师、安全架构师等高级岗位

样题

CC:网络安全认证 · Q1
问题: #1 以下哪一项不是(国际信息系统安全认证联盟)ISC2 的道德准则?
  • A.
    保护社会、公共利益、必要的公众信任与信心以及基础设施
  • B.
    为主管提供积极且合格的服务
  • C.
    推动并保护该专业领域
  • D.
    以荣誉、诚实、公正、负责且合法的方式行事

答案: B

道德准则规定:“为主管提供勤勉且胜任的服务”,而不是“为主管提供积极且合格的服务”;所有其他选项都是有效的道德准则(见ISC2学习指南,领域1)。“为主管提供积极且合格的服务”并未列在ISC2的道德准则之中,ISC2的道德准则侧重于更广泛的社会、专业和道德指导原则,而非针对主管的特定服务义务。其他选项错误是因为它们直接反映了ISC2的道德准则。“保护社会、公共利益、必要的公众信任以及基础设施”强调了网络安全专业人员保护更广泛社会利益的责任。“以荣誉、诚实、公平、负责且合法的方式行事”概述了对专业人员所期望的个人诚信和道德行为。“推动并保护该专业领域”鼓励采取能提升网络安全领域可信度和标准的行动。这些原则中的每一项都与ISC2在网络安全领域对道德和专业行为的承诺紧密契合。>>>领域>>>理解ISC2道德准则
CC:网络安全认证 · Q2
问题: #2 以下哪一项不是物理安全控制的示例?
  • A.
    安全摄像头
  • B.
    遥控电子锁
  • C.
    生物识别访问控制
  • D.
    防火墙

答案: D

防火墙是网络安全设备,它基于预先设定的安全规则来监控和控制进出网络的流量,在可信的内部网络和不可信的外部网络(如互联网)之间创建一道屏障,以防止对网络的未经授权访问。防火墙不是物理控制;它们是一种技术控制。例如,一个组织可能会使用防火墙来阻止来自某些已知与恶意活动相关的IP地址的传入连接。这种设置有助于保护网络免受未经授权的访问、病毒或拒绝服务攻击。防火墙就像一个过滤器,根据网络管理员设置的一组安全规则来允许或阻止流量。另一方面,安全摄像头、照明设施和安保人员都是物理安全控制的示例。安全摄像头监控和记录设施内部及周围的物理活动。照明设施提高了可见度,并且通过让入侵者难以躲藏来阻止犯罪活动。安保人员是受雇的人员,通过保持实际的存在来防止和阻止非法或未经授权的活动,以保护财产和人员安全。这些控制措施中的每一项都通过增加针对物理威胁的防护层次,直接影响一个环境的物理安全。>>>领域>>>理解安全控制
CC:网络安全认证 · Q3
问题: #3 哪种类型的攻击试图通过发送欺诈性消息来诱骗用户泄露个人信息?
  • A.
    跨站脚本攻击
  • B.
    木马程序
  • C.
    网络钓鱼
  • D.
    拒绝服务攻击

答案: C

网络钓鱼攻击会发送欺诈性电子邮件,诱骗收件人向攻击者泄露敏感信息。跨站脚本攻击试图在另一个网站上执行代码。木马程序是看似合法但具有隐藏恶意功能的软件。木马程序可能会通过消息发送,但它们本身并不是消息。拒绝服务攻击(DoS)包括通过恶意发送大量请求使系统或服务的可用性受损,这会导致安全机制启动,从而延迟或限制该系统或服务的可用性。>>>领域>>>理解网络(网络安全)威胁与攻击
CC:网络安全认证 · Q4
问题: #4 以下哪一项不是密码哈希函数的特征?
  • A.
    有用性
  • B.
    确定性
  • C.
    可逆性
  • D.
    唯一性

答案: C

密码哈希函数应该具有唯一性、确定性、有用性、防篡改(也称为“雪崩效应”或“完整性保证”)以及不可逆性(也称为“单向性”)。不可逆性意味着不可能反转哈希函数,从其哈希输出值推导出消息的原始文本(见ISC2学习指南,第5章,模块1,加密概述部分)。因此,“可逆性”不是哈希函数的特征。>>>领域>>>理解数据安全
CC:网络安全认证 · Q5
问题: #5 哪种物理访问控制对于防止尾随进入最有效?
  • A.
    旋转门
  • B.
    障碍物
  • C.
    锁具
  • D.
    围栏

答案: A

旋转门设计为一次只允许一个人通过,这使得它们成为防止尾随进入最有效的物理访问控制措施。尾随进入是指未经授权的人跟随授权人员进入安全区域。例如,设想一个安全的公司办公室在主入口处使用旋转门。每个员工都有一张独特的门禁卡。当刷卡时,旋转门允许一个人通过。如果另一个人试图在不刷卡的情况下跟随(或绕过)进入,旋转门会保持锁定状态,从而有效地防止未经授权的访问。其他选项对于防止尾随进入没有那么有效。围栏和障碍物是错误选项,因为虽然它们可以限制对一个区域的访问,但一旦授权人员打开大门或障碍物,它们并不能防止尾随进入。锁具也是错误选项,因为和围栏、障碍物一样,它们可以保护一个区域的安全,但不能防止尾随进入。一旦授权人员打开一扇门,未经授权的人很容易跟随他们进入。>>>领域>>>理解物理访问控制

常见问题

CC:网络安全认证 有多少道练习题?

本题库收录 CC:网络安全认证 练习题共 600 道,含单选、多选等题型,每题配有答案与解析。

CC:网络安全认证 练习题支持中英文吗?

支持,CC:网络安全认证 练习题为中英双语对照,便于对照原文理解。

CC:网络安全认证 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。