版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息安全基础认知考核试题(含答案)1.以下不属于信息安全三要素核心属性的是()A.保密性B.完整性C.可用性D.可扩展性2.生成式AI应用中,用户输入个人敏感信息训练prompt导致信息被攻击者非法获取的最常见风险类型是()A.模型投毒B.训练数据泄露C.prompt注入D.敏感信息萃取3.根据我国《网络安全法》,关键信息基础设施运营者应当至少多久进行一次安全评估?()A.半年B.一年C.两年D.三年4.以下哪种加密算法属于非对称加密算法?()A.AESB.DESC.RSAD.SM45.鱼叉式钓鱼攻击与普通泛发钓鱼攻击的核心区别是()A.鱼叉钓鱼攻击通过短信传播B.鱼叉钓鱼攻击针对特定目标定制攻击内容C.鱼叉钓鱼攻击会植入木马D.鱼叉钓鱼攻击只针对企业用户6.零信任架构的核心设计理念是()A.信任内部,检查外部B.永不信任,始终验证C.基于身份的默认信任D.边界防护优先7.以下哪种攻击方式属于利用操作系统缓冲区溢出漏洞改写程序执行流程获取系统权限?()A.SQL注入B.跨站脚本攻击C.远程代码执行D.目录遍历8.网络安全等级保护2.0体系中,第三级网络安全测评的周期要求是()A.每年测评一次B.每两年测评一次C.每半年测评一次D.每三年测评一次9.某用户收到冒充公检法的诈骗链接,点击后手机被远程控制,所有转账操作、身份信息都被攻击者获取,这种攻击场景属于哪类攻击?()A.DDoS攻击B.勒索病毒攻击C.远程控制木马攻击D.中间人攻击10.以下关于Cookie的信息安全风险描述,正确的是()A.Cookie本身不会携带用户信息,不存在风险B.未加密的Cookie容易被窃取导致账号被盗C.Cookie只能由网站开发者读取,不会被第三方利用D.禁用所有Cookie就可以彻底避免信息安全风险1.生成式AI带来的新型信息安全风险包括以下哪些?()A.深度伪造诈骗B.模型窃取C.敏感数据泄露D.投毒攻击污染模型输出2.以下属于我国网络安全与信息保护相关法律法规的是()A.《中华人民共和国网络安全法》B.《中华人民共和国数据安全法》C.《中华人民共和国个人信息保护法》D.《关键信息基础设施安全保护条例》3.常见的口令安全防护措施包括以下哪些?()A.不同平台使用不同的口令B.启用多因素认证C.定期更换口令D.使用包含字母、数字、特殊符号的复杂口令4.零信任架构的核心组件包括以下哪些?()A.身份识别与访问管理B.持续信任评估C.微分段隔离D.最小权限访问5.以下关于勒索病毒的防护和处置措施,正确的是()A.定期离线备份重要数据B.不点击陌生来源的邮件附件和链接C.及时安装系统和软件的安全补丁D.中了勒索病毒之后优先通过备份恢复,不建议随意支付赎金6.我国《个人信息保护法》中规定的敏感个人信息包括以下哪些?()A.生物识别信息B.宗教信仰信息C.医疗健康信息D.行踪轨迹信息7.以下属于常见的网络钓鱼传播途径的是()A.垃圾邮件B.仿冒短信C.社交平台私信D.恶意二维码8.DDoS攻击的主要危害包括以下哪些?()A.占用目标系统大量带宽和计算资源B.导致正常用户无法访问目标服务C.直接窃取目标系统的核心业务数据D.造成业务中断带来经济损失1.只要安装了杀毒软件,电脑就不会受到任何网络攻击。()2.零信任架构认为企业内部网络也不能默认信任,所有访问请求都需要经过验证授权。()3.HTTPS协议可以彻底防止网站被攻击,不存在任何安全风险。()4.个人信息处理者处理未满十四周岁未成年人个人信息的,应当取得未成年人父母或者其他监护人的同意。()5.跨站脚本攻击(XSS)的主要危害包括窃取用户的会话cookie,冒充用户身份登录网站。()6.把重要数据存储在公共云端比存储在本地离线硬盘更安全,不会丢失。()7.开源软件不存在安全漏洞,可以放心直接使用。()8.路边陌生快递附带的扫码领红包活动,属于低风险活动,可以随意扫码参与。()1.请简要说明信息安全CIA三元组的具体含义。2.简述普通个人用户日常使用互联网过程中,应当采取哪些基础信息安全防护措施?3.什么是钓鱼攻击?请列举三种常见的钓鱼攻击形式。某互联网公司行政部门员工小王,收到一封主题为“2026年度Q1部门绩效核对表”的内部邮件,附件名称为“绩效表.zip”,发件人显示为“集团人力部”,小王看到是绩效相关内容,没有核实发件人真实地址,直接下载解压点击了附件,之后发现自己的办公账号无法登录,电脑中所有工作文件都被加密,桌面弹出窗口要求支付5万元比特币才能解锁文件。同时,小王电脑中存储的公司1200多份平台付费用户的个人信息也被攻击者窃取售卖。请结合上述案例回答以下问题:(1)该案例中小王遭遇的是什么类型的网络攻击?(2)结合案例分析,企业和个人应当如何防范此类攻击?1.D解析:信息安全三要素核心属性为保密性、完整性、可用性,可扩展性不属于核心属性。2.D解析:敏感信息萃取是生成式AI场景下,攻击者诱导模型输出存储的用户输入敏感信息,符合题干描述;模型投毒是污染训练数据改变模型输出逻辑,prompt注入是注入恶意指令控制模型行为,训练数据泄露是模型训练阶段原始数据泄露,因此选D。3.B解析:根据我国《网络安全法》规定,关键信息基础设施运营者应当每年开展一次安全评估。4.C解析:AES、DES、SM4都属于对称加密算法,RSA是典型非对称加密算法。5.B解析:鱼叉式钓鱼攻击是针对特定组织、特定个人定制攻击内容的精准钓鱼攻击,和普通泛发钓鱼的核心区别就是针对性,因此选B。6.B解析:零信任的核心设计理念是“永不信任,始终验证”,打破了传统基于网络边界的信任模型。7.C解析:缓冲区溢出漏洞常被利用实现远程代码执行,改写程序执行流程获取系统权限;SQL注入针对数据库,XSS针对web前端用户,目录遍历是非法越权获取目录文件,因此选C。8.A解析:等保2.0规定,第三级网络应当每年测评一次,第二级每两年测评一次。9.C解析:攻击者非法控制用户终端获取信息,属于远程控制木马攻击的典型特征。10.B解析:未加密的Cookie在传输过程中容易被中间人窃取,导致用户身份被盗用;Cookie可携带用户身份信息,第三方可通过跨站脚本窃取,禁用Cookie不能彻底避免所有信息安全风险,因此只有B正确。1.ABCD解析:生成式AI的典型安全风险包括深度伪造诈骗、模型知识产权窃取、训练数据和用户输入敏感信息泄露、模型投毒污染输出,四项都正确。2.ABCD解析:四部都属于我国现行有效的信息安全领域法律法规。3.ABCD解析:四项都属于正确的口令安全防护措施。4.ABCD解析:零信任的核心组件包含身份识别与访问管理、持续信任评估、微分段隔离、最小权限授权,四项都正确。5.ABCD解析:四项都是正确的勒索病毒防护和处置措施,支付赎金无法保证一定能恢复数据,还会助长后续攻击,因此优先通过备份恢复。6.ABCD解析:根据《个人信息保护法》,敏感个人信息包括生物识别、宗教信仰、医疗健康、金融账户、行踪轨迹、不满十四周岁未成年人信息,四项都正确。7.ABCD解析:垃圾邮件、仿冒短信、社交私信、恶意二维码都是当前钓鱼攻击的常见传播途径。8.ABD解析:DDoS攻击的核心是消耗目标资源导致业务不可用,一般不会直接窃取核心数据,因此C错误,ABD正确。1.×解析:杀毒软件只能防范已知病毒和攻击,无法防范零日漏洞攻击、新型未知攻击,说法错误。2.√解析:符合零信任的核心设计逻辑。3.×解析:HTTPS仅对传输过程加密,无法防范网站本身的漏洞、仿冒钓鱼网站等安全风险,说法错误。4.√解析:符合《个人信息保护法》关于未成年人个人信息处理的规定。5.√解析:窃取会话cookie、冒充用户身份是XSS攻击的核心危害之一。6.×解析:云端存储存在服务商故障、数据泄露、账号被盗等风险,核心重要数据优先离线备份更安全,说法错误。7.×解析:开源软件同样会存在安全漏洞,需要及时更新维护才能保障安全,说法错误。8.×解析:陌生二维码可能指向钓鱼网站或木马下载链接,属于高风险行为,不能随意扫码,说法错误。1.信息安全CIA三元组即保密性、完整性、可用性,具体含义:①保密性:指信息不被未授权的个人、实体或过程访问或披露,确保只有授权人员可以访问敏感信息;②完整性:指信息在存储和传输过程中不被未授权的篡改、破坏,保证信息的一致性和准确性;③可用性:指授权实体在需要时能够正常访问和使用信息,保证信息和相关信息系统能够正常提供服务。2.个人用户基础安全防护措施包括:①设置强口令,不同平台使用不同口令,优先启用多因素身份认证;②不点击陌生来源的链接、附件,不扫描来源不明的二维码,不下载非官方渠道的软件;③及时更新操作系统、应用软件的安全补丁,安装正规安全防护软件并定期更新病毒库;④不随意泄露个人敏感信息,谨慎授权App获取位置、通讯录、摄像头等敏感权限;⑤定期备份重要个人数据,核心数据优先采用离线备份方式;⑥提高诈骗防范意识,遇到陌生索要资金、敏感信息的请求,通过官方渠道多方位核实身份。3.钓鱼攻击是攻击者通过伪装成可信的机构、个人或服务,诱骗用户点击恶意链接、下载恶意附件、泄露敏感信息或转账的攻击行为。常见的三种形式:①邮件钓鱼:攻击者伪装成企业、银行、官方机构,发送携带恶意附件或链接的钓鱼邮件;②短信钓鱼:攻击者伪装成快递、银行、公检法机关,发送仿冒短信诱导用户点击钓鱼链接;③鱼叉钓鱼:攻击者针对特定企业或个人,定制匹配目标身份的攻击内容,开展精准钓鱼诈骗,也可列举语音钓鱼、二维码钓鱼、钓鱼网站等其他正确形式。(1)该案例中,小王遭遇的是钓鱼邮件投递结合勒索病毒的网络攻击,攻击者在加密文件勒索的同时还窃取了敏感用户信息,附带造成了数据泄露事件。(2)防范此类攻击的措施分为两个层面:个人层面:①收到邮件哪怕发件人显示为内部机构,也要核实发件人真实身份和地址,不随意下载点击来源不
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 配送进度调整通知书6篇
- 旅游与休闲天气恶劣活动组织者预案
- 酒店业可持续发展绿色节能改造项目实施与效益分析
- 电商支付结算流程优化回复函5篇
- 2026年租赁合同条款变更催办函7篇
- 阅读时光:陪伴成长小学主题班会课件
- 2026二下数学表内除法一原创课件
- 绿色能源项目合作开发意向函6篇
- 销售合同细节问题反馈函4篇
- 电力公司电网维护技术员设备检修KPI考核表
- 电力设施安全防护技术规范手册
- 2026年上海市社工岗位面试题及详细解析
- 小儿补液课件
- 监理单位安全生产责任制度范本
- 塞替派注射液指南
- 质量控制计划编制模板及实施
- 人教A版(2019)高一数学必修第一册基础知识清单填空练习题(含答案)
- 2025年税务领导选拔笔试题目及答案
- DBJ-T 15-213-2021 城市桥梁隧道结构安全保护技术规范
- 城市轨道交通供电一次系统运行与维护课件 项目四 城市轨道交通低压配电系统
- 车间装配员工培训
评论
0/150
提交评论