医疗信息安全试题题库及答案解析_第1页
医疗信息安全试题题库及答案解析_第2页
医疗信息安全试题题库及答案解析_第3页
医疗信息安全试题题库及答案解析_第4页
医疗信息安全试题题库及答案解析_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第第PAGE\MERGEFORMAT1页共NUMPAGES\MERGEFORMAT1页医疗信息安全试题题库及答案解析(含答案及解析)姓名:科室/部门/班级:得分:题型单选题多选题判断题填空题简答题案例分析题总分得分

一、单选题(共20分)

1.医疗信息系统中,以下哪项属于敏感个人信息?()

A.患者姓名

B.患者身份证号

C.患者性别

D.患者所在科室

2.根据国家卫生健康委《医疗健康信息安全管理办法》,医疗机构对患者电子病历的保密期限至少为多少年?()

A.5年

B.10年

C.15年

D.患者去世后50年

3.在医疗信息系统运维过程中,以下哪项操作不属于日常安全巡检的范畴?()

A.检查系统日志中的异常登录记录

B.定期更新系统补丁

C.评估患者隐私泄露风险

D.测试系统应急响应流程

4.医疗机构使用第三方云服务存储患者电子病历时,应优先选择符合以下哪个等级的安全认证?()

A.ISO27001

B.HIPAA

C.ISO27017

D.PCIDSS

5.患者授权其子女查询电子病历,医疗机构在执行该操作前需要履行的程序是?()

A.直接执行查询并记录操作

B.确认患者已签署《授权同意书》并注明子女姓名和权限

C.仅需子女提供身份证明即可

D.通过电话确认患者意愿

6.医疗信息系统发生数据泄露事件后,医疗机构应优先采取的措施是?()

A.立即公开泄露事件

B.评估泄露范围和影响

C.查找泄露原因并修复漏洞

D.联系媒体发布声明

7.根据中国《网络安全法》,医疗机构采购医疗信息系统时应重点核查供应商的?()

A.市场份额

B.软件开发能力

C.信息安全资质(如等保三级)

D.服务价格

8.医疗机构内部员工离职时,以下哪项操作符合患者信息安全管理要求?()

A.仅删除该员工账号

B.删除该员工账号并强制修改所有相关系统的密码

C.仅注销该员工账号

D.仅限制该员工访问权限

9.医疗信息系统中的数据加密技术主要解决以下哪个问题?()

A.防止数据丢失

B.防止数据被非法访问

C.提高系统运行速度

D.简化用户登录流程

10.医疗机构对患者信息进行匿名化处理时,以下哪项操作可能影响后续数据使用?()

A.删除所有可识别个人身份的字段

B.使用哈希算法对身份证号加密

C.替换真实姓名为随机编号

D.仅保留患者就诊日期等非身份信息

11.医疗信息系统用户权限管理中,“最小权限原则”的核心要求是?()

A.赋予用户所有必要权限

B.限制用户仅能访问其工作所需的数据和功能

C.允许用户自行调整权限

D.只设置管理员权限

12.医疗机构对患者信息进行分类分级管理时,以下哪类信息敏感度最高?()

A.患者既往病史

B.患者过敏药物记录

C.患者身份证号

D.患者医保卡号

13.医疗信息系统日志记录中,以下哪项信息不属于关键审计追踪内容?()

A.系统管理员登录时间

B.患者电子病历修改记录

C.系统自动备份状态

D.用户密码修改操作

14.医疗机构与第三方软件供应商签订保密协议时,应重点明确的内容是?()

A.供应商的收费标准

B.患者信息的保密责任和义务

C.供应商的市场推广计划

D.供应商的员工薪酬制度

15.医疗信息系统物理环境安全中,以下哪项措施主要防止数据被窃取?()

A.安装UPS电源

B.设置门禁系统和视频监控

C.配置防火墙

D.定期进行数据备份

16.医疗机构对患者信息进行去标识化处理时,以下哪项操作符合要求?()

A.删除所有患者姓名

B.使用加密算法对身份证号处理

C.将患者信息与统计数据库关联

D.替换患者姓名为随机编号

17.医疗信息系统发生拒绝服务攻击时,以下哪项措施优先考虑?()

A.立即发布公告说明情况

B.暂停系统服务进行修复

C.启动应急预案并隔离攻击源

D.联系黑客进行谈判

18.医疗机构内部信息安全培训中,以下哪项内容属于“意识培训”范畴?()

A.漏洞扫描技术操作

B.密码设置规范

C.数据加密原理

D.等级保护测评流程

19.医疗信息系统数据备份策略中,以下哪项不属于常见备份类型?()

A.全量备份

B.增量备份

C.灾难备份

D.混合备份

20.医疗机构对患者信息进行风险评估时,以下哪项因素权重最高?()

A.数据存储量

B.数据敏感度

C.系统使用人数

D.系统开发成本

二、多选题(共15分,多选、错选不得分)

21.医疗机构信息系统安全等级保护测评中,以下哪些环节属于测评范围?()

A.系统定级

B.安全建设整改

C.等级测评

D.安全运维监督

22.医疗机构员工信息安全意识培训中,以下哪些行为属于违规操作?()

A.使用生日作为系统登录密码

B.将患者信息截图发送至个人邮箱

C.定期修改系统密码

D.不随意连接公共WiFi处理患者信息

23.医疗信息系统日志管理中,以下哪些日志需要长期保存?()

A.系统操作日志

B.用户登录日志

C.数据修改日志

D.系统崩溃日志

24.医疗机构与第三方系统对接时,以下哪些安全措施需要重点关注?()

A.数据传输加密

B.访问权限控制

C.接口安全认证

D.数据存储备份

25.医疗信息系统物理安全中,以下哪些措施属于“访问控制”范畴?()

A.门禁系统

B.视频监控

C.指纹识别

D.UPS电源

三、判断题(共10分,每题0.5分)

26.医疗机构对患者电子病历进行匿名化处理后,仍需遵守患者信息保密规定。()

27.医疗信息系统用户账号密码泄露后,应立即通知所有用户修改密码。()

28.医疗机构内部信息安全事件调查时,应重点关注事件造成的经济损失。()

29.医疗信息系统安全等级保护测评结果直接影响医疗机构等级评审。()

30.医疗机构员工离职时,无需对其访问过的患者信息进行审计。()

31.医疗信息系统数据加密过程中,对称加密算法比非对称加密算法更安全。()

32.医疗机构对患者信息进行去标识化处理后,仍需记录处理过程和责任人。()

33.医疗信息系统发生勒索病毒攻击时,应立即断开网络进行隔离。()

34.医疗机构与第三方软件供应商签订保密协议时,无需明确违约责任。()

35.医疗信息系统物理环境安全中,机房温度控制在10-30℃范围内即可。()

四、填空题(共10空,每空1分,共10分)

36.医疗机构对患者信息进行分类分级管理时,通常将信息分为______、______、______三级。

37.医疗信息系统发生数据泄露事件后,医疗机构应在______小时内启动应急预案。

38.医疗机构内部员工信息安全培训应至少______次/年,新员工上岗前必须参加培训。

39.医疗信息系统用户权限管理中,“职责分离”原则要求______和______的操作不能由同一人完成。

40.医疗机构对患者信息进行去标识化处理后,仍需确保信息可用于______或______。

五、简答题(共30分)

41.简述医疗机构信息系统安全等级保护测评的主要流程。(10分)

42.结合实际案例,分析医疗机构在患者信息安全管理中常见的风险点及应对措施。(10分)

43.医疗机构信息系统发生勒索病毒攻击后,应采取哪些应急响应措施?(10分)

六、案例分析题(共25分)

案例背景:某三甲医院信息系统发生数据泄露事件,约5000名患者的电子病历被非法获取。经调查,泄露原因是系统管理员在配置远程访问权限时操作失误,导致患者信息存储路径被公开。事件发生后,医院立即启动应急预案,联系公安机关立案调查,并通知患者修改相关账户密码。

问题:

(1)分析该事件中医疗机构可能存在的管理漏洞。(10分)

(2)提出防范类似事件的措施建议。(10分)

(3)说明该事件对患者和医疗机构可能造成的影响及法律责任。(5分)

参考答案及解析

一、单选题(共20分)

1.B

2.D

3.C

4.A

5.B

6.B

7.C

8.B

9.B

10.A

11.B

12.C

13.C

14.B

15.B

16.D

17.C

18.B

19.D

20.B

解析:

1.B(身份证号属于生物识别信息,敏感度最高)

2.D(根据《医疗健康信息安全管理办法》第15条,患者去世后50年内需保密)

3.C(评估风险属于风险评估范畴,不属于日常巡检)

4.A(ISO27001是信息安全管理体系标准,符合医疗行业要求)

5.B(需书面授权,明确子女权限)

6.B(先评估影响,再采取针对性措施)

7.C(等保三级是医疗信息系统常见安全等级要求)

8.B(需删除账号并修改相关系统密码)

9.B(加密主要防止非法访问)

10.A(删除字段可能影响后续关联分析)

11.B(最小权限原则要求限制权限范围)

12.C(身份证号唯一标识个人,敏感度最高)

13.C(系统自动备份状态不属于审计追踪内容)

14.B(保密协议核心是明确责任)

15.B(门禁和监控主要防止物理入侵)

16.D(随机编号可保留部分关联性)

17.C(优先隔离攻击源,防止持续损害)

18.B(密码规范属于意识培训内容)

19.D(混合备份非标准类型)

20.B(敏感度是核心评估因素)

二、多选题(共15分)

21.ABCD

22.AB

23.ABCD

24.ABC

25.ABC

解析:

21.ABCD(定级、建设整改、测评、运维监督均属于等级保护流程)

22.AB(生日密码和截屏发送均违规)

23.ABCD(所有日志均需保存)

24.ABC(接口安全认证、数据传输加密、访问控制是重点)

25.ABC(门禁、监控、指纹属于访问控制)

三、判断题(共10分)

26.√

27.√

28.×(应关注患者隐私泄露和合规风险)

29.√

30.×(离职员工需进行权限审计)

31.×(对称加密速度快,但非对称更安全)

32.√

33.√

34.×(需明确违约责任)

35.×(标准为10-25℃)

解析:

26.√(去标识化仍需遵守保密规定)

27.√(及时通知可减少损失)

28.×(应重点关注合规和隐私影响)

29.√(等级保护直接影响评审)

30.×(离职员工权限需审计)

31.×(非对称加密用于密钥交换)

32.√(需记录处理过程)

33.√(立即隔离可阻止扩散)

34.×(违约责任是核心条款)

35.×(标准温度范围更广)

四、填空题(共10分)

36.核心、重要、一般

37.24

38.2

39.系统管理、业务操作

40.统计分析、科研

解析:

36.医疗信息安全标准中通常分为三级

37.根据《网络安全法》第41条,突发安全事件需24小时内报告

38.根据《信息安全培训指南》建议每年至少2次

39.职责分离要求系统管理和业务操作分离

40.去标识化数据仍可用于统计分析或科研

五、简答题(共30分)

41.答:

①系统定级;

②安全方案设计;

③安全建设整改;

④等级测评;

⑤运维监督。(每点2分,共10分)

42.答:

风险点:

①权限管理混乱(如管理员账号滥用);

②安全意识薄弱(如随意连接WiFi);

③日志管理缺失(如异常操作未记录);

④第三方风险(如供应商数据泄露)。

应对措施:

①加强权限管理,实施最小权限原则;

②定期开展安全意识培训;

③完善日志管理,实施审计追踪;

④对第三方系统进行安全评估。(每点2分,共10分)

43.答:

①立即隔离受感染主机,阻止病毒扩散;

②停止非必要服务,减少损失;

③联系专业机构进行病毒清除;

④恢复备份数据;

⑤评估系统安全性,修复漏洞;

⑥启动应急预案,通知相关部门。(每点2分,共10分)

六、案例分析题(共25分)

(1)答:

①权限管理混乱(管理员远程访问权限配置不当);

②安全意识薄弱(未严格执行操作规范);

③日志审计缺失(未及时发现异常操作);

④应急预案不完善(事件发生后响应不及时)。

(每点3.3分,共1

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论