2026年网络安全自查自纠题库(含答案)_第1页
2026年网络安全自查自纠题库(含答案)_第2页
2026年网络安全自查自纠题库(含答案)_第3页
2026年网络安全自查自纠题库(含答案)_第4页
2026年网络安全自查自纠题库(含答案)_第5页
已阅读5页,还剩6页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全自查自纠题库(含答案)一、单项选择题1.根据《网络安全法》规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险____至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。A.半年B.一年C.两年D.三年答案:B2.根据《生成式人工智能服务安全管理规范》要求,服务提供者对用户输入的个人信息,以下处理方式正确的是?A.为了训练模型可以留存所有用户输入信息B.除法律法规另有规定外,不得留存用于生成结果的用户个人信息C.可以在用户不知情的情况下将用户输入信息共享给第三方D.只要匿名化就可以任意使用用户输入信息答案:B3.企业开展网络安全自查时,针对离职员工的账号权限,以下处理流程正确的是?A.离职手续办理时立即回收所有系统账号权限B.离职一个月后统一回收权限C.只要离职员工保证不登录就不用回收D.只回收核心系统权限,普通办公权限不用管答案:A4.关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应当通过____组织的国家安全审查。A.国家网信部门会同有关部门B.工信部C.公安部D.市场监管总局答案:A5.根据《数据安全法》,数据处理活动应当按照____对数据实行分类分级保护。A.数据规模B.数据重要程度C.数据访问人数D.数据存储方式答案:B6.针对AI钓鱼邮件这类新型网络攻击,自查时最需要重点排查整改的员工行为是?A.随意打开陌生邮件的附件或点击未知链接B.在办公系统使用强密码C.定期更新系统补丁D.参加单位安全培训答案:A7.《个人信息保护法》规定,处理敏感个人信息应当取得个人的____。A.口头同意B.单独同意C.概括同意D.推定同意答案:B8.根据网络安全等级保护要求,三级等保对象的核心业务数据,全量备份的最低频率要求是?A.每日B.每周C.每月D.每季度答案:B9.以下不属于网络安全重大隐患的是?A.核心业务系统使用未打补丁的已知高危漏洞组件B.管理员密码使用123456这类弱口令C.办公网按照要求划分VLAN隔离业务区域D.将核心数据库直接暴露在公网答案:C10.生成式AI应用在企业内部合规使用,以下哪种行为符合安全要求?A.将涉密业务文档输入公共生成式AI工具生成摘要B.企业内部部署私有生成式AI,对输入内容做敏感信息过滤脱敏C.使用公共AI工具生成员工个人信息的整理表格D.把公共AI生成的未检测内容直接发布到企业对外官网答案:B二、多项选择题1.网络安全自查自纠中,弱口令隐患的排查范围包含以下哪些?A.服务器管理员账号B.办公系统员工账号C.物联网设备(如摄像头、打印机)管理账号D.对外网站后台账号答案:ABCD2.根据《关键信息基础设施安全保护条例》,运营者应当建立健全的网络安全管理制度包括?A.安全监测预警制度B.信息报送制度C.应急处置制度D.数据安全管理制度答案:ABCD3.2026年度企业网络安全自查,需要重点排查的新型网络安全风险包含以下哪些?A.生成式AI应用带来的内部敏感数据外泄风险B.AI深度伪造技术引发的高管诈骗、身份仿冒风险C.第三方大模型供应链携带的后门风险D.移动办公场景下的未授权接入风险答案:ABCD4.数据安全自查中,需要排查整改的个人信息违规处理行为包括?A.未经同意收集用户人脸信息用于门禁考勤之外的其他用途B.过度收集用户个人信息,比如App索要通讯录权限但业务根本不需要C.用户要求注销账号后,无正当理由逾期不删除用户个人信息D.按照最小必要原则收集业务必须的个人信息答案:ABC5.等保2.0要求三级信息系统需要具备的安全能力包括?A.网络边界访问控制B.入侵行为监测预警C.数据备份恢复D.全流程安全审计答案:ABCD6.应对勒索病毒攻击,自查中需要落实哪些防护措施?A.所有终端、服务器部署防病毒软件并保持病毒库、程序版本更新B.核心业务数据采用“本地备份+离线异地备份”的多重备份机制C.关闭系统不必要的对外开放端口和远程访问服务D.定期开展全员勒索病毒应急防范培训答案:ABCD7.以下哪些属于违规外联行为,是自查需要排查整改的内容?A.办公内网计算机私接4G热点访问互联网B.办公内网服务器私自通过未授权VPN连接外部服务商服务器C.员工通过企业批准的零信任远程办公系统接入内网D.外来访客通过企业提供的合规访客WiFi访问互联网答案:AB8.关键信息基础设施运营者开展网络安全自查,应当重点核查哪些内容?A.核心系统的高危漏洞修复情况B.数据分类分级保护落实情况C.核心供应链供应商的安全资质D.应急演练开展情况答案:ABCD三、判断题1.关键信息基础设施运营者只需要对核心系统开展安全自查,非核心系统不需要做安全检查。答案:错误,所有接入内部网络的系统、资产都需要纳入自查范围,非核心系统也可能成为攻击者入侵核心域的跳板。2.企业使用生成式AI服务的时候,只要不把涉密信息输入进去就符合安全要求,非涉密的内部业务信息可以随意输入公共大模型。答案:错误,内部敏感业务信息、用户个人信息也不得随意输入公共生成式AI服务,防止未经授权的信息泄露。3.根据《个人信息保护法》,企业处理个人信息,应当遵循公开透明原则。答案:正确。4.弱口令只需要排查员工个人账号,管理员账号知晓人数少,所以不用重点排查。答案:错误,管理员账号权限高,是攻击者的主要目标,是弱口令排查的核心重点。5.网络安全自查只需要技术部门参与,业务部门不需要参与。答案:错误,业务部门掌握本业务域的数据资产和系统使用情况,数据安全、应用安全的自查需要业务部门配合完成。6.三级等保的信息系统,每年至少开展一次第三方测评,每半年开展一次内部自查。答案:正确。7.只要部署了防火墙和入侵检测系统,企业就不会发生网络安全事件,不需要再做日常排查。答案:错误,安全设备需要定期更新规则,且内部人员操作风险、违规接入风险等都需要日常自查排查。8.处理不满十四周岁未成年人个人信息的,应当取得未成年人父母或者其他监护人的单独同意。答案:正确,符合《个人信息保护法》相关要求。9.离职员工的账号如果已经没有人使用,就算不回收也不会有安全隐患。答案:错误,未回收的休眠账号很容易被攻击者利用窃取权限,是常见的入侵入口。10.企业对外提供的小程序、H5页面,不需要纳入网络安全自查范围,只有企业官网和服务器需要检查。答案:错误,所有对外提供服务的网络资产、应用都需要纳入网络安全自查范围。四、案例分析题案例:某线下零售企业开展2026年网络安全自查,发现以下情况:1.为了方便供应商对接,开发人员将存储会员信息的核心数据库直接开放公网访问,且管理员口令设置为“lingshou123”;2.运营部门为了快速整理会员画像生成营销方案,日常会将会员手机号、消费记录等信息批量输入公共生成式AI平台;3.员工李某三个月前从电商运营岗离职,其电商后台系统、CRM系统权限一直未回收;4.企业的核心会员数据仅做本地服务器存储备份,没有离线异地备份,也从未开展过备份恢复可用性验证;5.企业近一年没有开展过网络安全应急演练,也没有针对AI诈骗、生成式AI风险开展过员工培训。问题:请指出上述情况中存在的安全隐患,并说明合规整改方向。答案:上述场景一共存在5项严重安全合规隐患,整改方向如下:1.核心数据库违规开放公网+弱口令:核心数据库存储敏感个人信息,属于核心资产,不得直接暴露在公网,应当通过访问控制策略限制仅授权IP可以访问,同时管理员口令必须满足复杂度要求,采用大小写字母+数字+特殊字符的组合,定期更换口令,禁止使用弱口令。2.违规将用户个人信息输入公共生成式AI平台:该行为违反《个人信息保护法》和生成式AI安全管理相关规定,会导致用户个人信息未经授权外泄,正确做法是企业若需使用大模型处理用户信息,应部署内部私有大模型,或采用通过安全评估的合规大模型服务,对输入内容做脱敏处理后才可使用,禁止将未脱敏的个人信息输入公共大模型。3.离职员工权限未及时回收:属于访问控制漏洞,离职人员离职后仍保有系统权限,可能引发数据泄露或恶意破坏,正确做法是在办理离职手续时,由人力资源部门发起权限回收流程,IT部门立即回收离职员工所有内部系统的账号权限,双审核确认后完成离职流程。4.核心数据仅做本地备份且未验证可用性:仅本地备份无法抵御勒索病毒攻击,一旦本地数据被加密,将彻底丢失核心数据,同时未做恢复验证

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论