版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《2026年计算机等级考试(四级信息安全评估)试卷》一、单项选择题(共40题,每题1分,共40分)1.依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),第三级及以上等级保护对象应满足的可信验证要求不包括以下哪一项?A.可基于可信根对计算设备的系统引导程序、系统程序等进行可信验证B.可在应用程序的关键执行环节进行动态可信验证C.可将可信验证结果形成审计记录并报送至安全管理中心D.可基于可信根对通信传输的所有应用层数据进行逐包加密验证2.某企业在开展信息安全风险评估时,通过对资产赋值、脆弱性严重程度赋值、威胁发生频率赋值计算风险值,以下关于赋值逻辑的表述正确的是?A.资产价值越高、脆弱性严重程度越低、威胁发生频率越高,风险值越高B.资产价值越高、脆弱性严重程度越高、威胁发生频率越高,风险值越高C.资产价值越低、脆弱性严重程度越高、威胁发生频率越低,风险值越高D.资产价值越低、脆弱性严重程度越低、威胁发生频率越高,风险值越高3.以下关于零信任架构核心能力的表述,错误的是?A.所有访问主体都需要经过身份认证和授权,不存在默认信任的网络区域B.访问权限遵循最小权限原则,仅授予主体完成当前任务所需的最小权限C.信任评估基于单次身份核验结果完成,授权后在会话周期内不再重复验证D.持续对访问主体的行为、终端环境、网络环境进行风险监测并动态调整权限4.渗透测试过程中,测试人员尝试通过构造特殊输入绕过Web应用的输入过滤机制,向后台数据库注入恶意SQL语句获取敏感数据,这类攻击属于以下哪种攻击类型?A.跨站脚本攻击(XSS)B.SQL注入攻击C.服务器端请求伪造(SSRF)D.跨站请求伪造(CSRF)5.按照《信息安全技术信息安全风险评估规范》(GB/T20984-2022),风险评估实施流程的第一个阶段是?A.风险要素识别B.评估准备C.风险分析D.风险评价6.某密码模块在设计时要求即使攻击者获取了模块的物理访问权限,通过电压毛刺、时钟抖动等故障注入手段也无法提取模块内存储的密钥,这类安全防护属于密码模块哪个安全等级的核心要求?A.安全等级1B.安全等级2C.安全等级3D.安全等级47.以下关于数据安全生命周期各阶段安全管控要求的表述,正确的是?A.数据采集阶段应重点管控数据的访问权限,避免未授权访问B.数据传输阶段应重点落实数据分类分级标识,明确数据安全属性C.数据存储阶段应重点落实加密存储、备份恢复、冗余容灾等管控措施D.数据销毁阶段应重点落实数据脱敏,避免敏感数据在共享过程中泄露8.企业在开展供应链安全评估时,对第三方供应商提供的软件源码进行静态分析、动态沙箱检测,排查是否存在预置后门、已知漏洞,这类评估属于供应链哪个环节的安全管控?A.供应商准入评估B.采购交付验收C.运行维护监控D.供应商退出管理9.以下哪种漏洞属于逻辑类漏洞,通常无法通过常规的静态代码扫描工具发现?A.缓冲区溢出漏洞B.未授权访问漏洞C.支付金额篡改漏洞D.硬编码密码漏洞10.依据《中华人民共和国网络安全法》,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每多长时间至少进行一次检测评估?A.半年B.一年C.两年D.三年11.某单位在构建安全运营中心(SOC)时,将防火墙、入侵检测系统、终端检测与响应系统、Web应用防火墙的日志统一采集到大数据平台,通过关联分析规则识别多步攻击行为,这类安全能力属于以下哪个核心模块?A.安全信息与事件管理(SIEM)B.漏洞扫描与管理模块C.安全编排自动化与响应(SOAR)D.威胁情报平台(TIP)12.以下关于公钥基础设施(PKI)的表述,错误的是?A.证书认证机构(CA)负责签发、管理、撤销数字证书,是PKI的核心信任锚B.注册机构(RA)负责证书申请者的身份审核,可直接签发数字证书C.证书吊销列表(CRL)用于存储已被撤销的数字证书信息,供relyingparty查询D.在线证书状态协议(OCSP)可实时查询证书的有效状态,相比CRL查询效率更高13.攻击者通过收集目标单位员工在社交媒体、公开会议、开源代码仓库中泄露的信息,伪装成IT运维人员向员工发送钓鱼邮件,诱导员工点击恶意链接植入木马,这种攻击方式属于?A.社会工程学攻击B.拒绝服务攻击C.中间人攻击D.侧信道攻击14.按照《数据安全法》对数据分类分级的要求,关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于?A.一般数据B.重要数据C.核心数据D.公开数据15.以下哪种访问控制模型的核心逻辑是“主体对客体的访问权限由主体的安全标签和客体的安全级别共同决定,禁止低安全级别主体读取高安全级别客体,禁止高安全级别主体向低安全级别客体写入信息”?A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色的访问控制(RBAC)D.基于属性的访问控制(ABAC)16.某单位在开展应急响应工作时,发现内网多台主机感染了勒索病毒,加密了大量业务文件,应急响应人员第一时间断开受感染主机的网络连接,该操作属于应急响应哪个阶段的动作?A.准备阶段B.检测阶段C.遏制阶段D.恢复阶段17.以下关于漏洞CVSS3.1评分体系的表述,正确的是?A.CVSS基础评分维度包括攻击向量、攻击复杂度、权限要求、用户交互、范围、机密性影响、完整性影响、可用性影响共8个指标B.CVSS评分达到7.0-9.9的漏洞属于高危漏洞C.CVSS环境评分是由漏洞厂商根据漏洞本身的技术特性给出的固定评分D.只要漏洞的攻击复杂度为低,该漏洞的CVSS评分就一定属于高危18.软件供应链攻击中,攻击者通过入侵广泛使用的开源软件组件仓库,向主流开源组件中植入恶意代码,导致所有引用该组件的下游软件在构建时自动引入恶意代码,这类攻击属于?A.依赖混淆攻击B.投毒攻击C.typosquatting攻击D.源码泄露攻击19.依据《个人信息保护法》,处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内,确需向境外提供的,应当通过以下哪个评估程序?A.个人信息保护影响评估B.数据出境安全评估C.网络安全等级保护测评D.关键信息基础设施安全评估20.以下哪种安全检测技术通过构建正常行为基线,将偏离基线的行为判定为异常,能够有效检测未知攻击?A.特征匹配检测B.误用检测C.异常检测D.规则匹配检测21.某企业部署了基于商用密码技术的VPN系统,用于实现分支机构与总部之间的安全通信,根据密码应用安全性评估要求,VPN的密钥交换过程不应使用以下哪种算法?A.SM2椭圆曲线公钥密码算法B.SM3密码杂凑算法C.SM4分组密码算法D.MD5杂凑算法22.攻击者通过发送大量伪造的TCPSYN报文,占用目标服务器的半连接队列资源,导致合法用户的连接请求无法被响应,这类拒绝服务攻击属于?A.应用层DDoS攻击B.传输层DDoS攻击C.网络层DDoS攻击D.数据链路层DDoS攻击23.以下关于等保2.0“一个中心、三重防护”体系架构的表述,错误的是?A.“一个中心”指安全管理中心B.“三重防护”包括安全通信网络、安全区域边界、安全计算环境三个层面C.安全管理中心要求实现对系统管理、审计管理、安全管理、集中管控的统一支撑D.第三级等保对象不需要在安全区域边界实现入侵防范、访问控制的能力,仅需在计算环境层面部署防护措施24.渗透测试过程中,测试人员在获取到一个低权限的Webshell权限后,通过利用操作系统内核漏洞获取服务器的root/管理员权限,这个过程被称为?A.信息收集B.漏洞扫描C.提权D.痕迹清除25.风险评估过程中,以下哪项资产的保密性赋值最高?A.单位公开的年度财报B.单位内部日常行政通知C.单位核心客户的个人金融信息D.单位对外发布的产品宣传手册26.以下哪项措施属于数据脱敏中的动态脱敏措施?A.测试环境中从生产环境拷贝数据时,将用户手机号、身份证号字段替换为随机生成的虚构值B.客服人员查询用户信息时,系统自动将用户身份证号的中间8位打码显示,仅展示前2位和后2位C.数据归档存储时,对存储介质中的敏感字段采用SM4算法加密存储D.数据销毁时,采用多次覆写的方式清除存储介质中的数据27.以下关于软件安全开发生命周期(SSDLC)的表述,正确的是?A.安全需求分析阶段应在软件功能开发完成后开展,重点排查代码安全漏洞B.安全测试阶段仅需要开展功能测试,不需要开展渗透测试和模糊测试C.需求阶段就应嵌入安全需求,设计阶段开展威胁建模,编码阶段开展安全编码培训与代码审计,测试阶段开展安全测试,上线前开展安全验收,运维阶段开展漏洞响应D.软件上线后不需要持续跟踪安全漏洞,只要上线时没有发现漏洞就可以持续运行28.某单位在制定业务连续性计划时,要求核心业务系统的RTO(恢复时间目标)不超过4小时,RPO(恢复点目标)不超过30分钟,以下表述正确的是?A.核心业务系统发生故障后,必须在4小时内恢复运行,故障导致的数据丢失量不能超过30分钟以内产生的数据B.核心业务系统发生故障后,必须在30分钟内恢复运行,故障导致的数据丢失量不能超过4小时以内产生的数据C.RTO越短代表系统允许的数据丢失量越小,容灾建设成本越低D.RPO越长代表系统恢复的速度要求越快,容灾建设成本越高29.以下哪种身份认证方式属于多因素认证?A.输入账号+静态密码登录系统B.刷脸+指纹登录手机银行C.输入静态密码+短信验证码登录邮箱D.持门禁卡刷闸机进入单位30.攻击者利用网站对用户输入的内容未做过滤和转义的缺陷,在论坛帖子中嵌入恶意JavaScript脚本,其他用户浏览该帖子时,脚本自动在用户浏览器中执行,窃取用户的Cookie信息冒充用户登录,这类攻击是?A.存储型XSS攻击B.反射型XSS攻击C.DOM型XSS攻击D.CSRF攻击31.依据《信息安全技术网络安全事件分类分级指南》,造成特别重大社会影响、导致关键信息基础设施核心功能完全瘫痪、造成10亿元以上直接经济损失的网络安全事件属于哪个等级?A.特别重大网络安全事件(I级)B.重大网络安全事件(II级)C.较大网络安全事件(III级)D.一般网络安全事件(IV级)32.以下关于防火墙技术的表述,错误的是?A.包过滤防火墙工作在网络层和传输层,根据IP地址、端口、协议类型等五元组信息进行访问控制B.状态检测防火墙能够追踪TCP连接的状态,仅允许属于合法会话的数据包通过C.下一代防火墙(NGFW)集成了入侵防御、应用识别、用户识别、病毒查杀等能力,可实现应用层的访问控制D.Web应用防火墙(WAF)可有效防护缓冲区溢出、操作系统内核提权等主机层面的攻击33.密码应用安全性评估中,对信息系统中使用的密码算法、密码技术、密码产品、密码服务的合规性、正确性、有效性进行评估,以下哪种场景不符合密码应用合规要求?A.采用经国家密码管理局认证的SM2算法进行数字签名B.采用经国家密码管理局认证的SM4算法对存储的敏感数据进行加密C.采用未经认证的自研加密算法存储用户敏感个人信息D.采用经国家密码管理局认证的密码模块承载密钥生成、存储、运算等操作34.某企业在开展内部安全审计时,发现某员工账号在非工作时间从境外IP地址登录核心业务系统,下载了大量客户敏感信息,以下哪类日志无法为该事件的溯源提供支撑?A.核心业务系统的登录日志,记录登录账号、登录时间、登录IP、操作行为B.边界防火墙的流量日志,记录该IP与业务服务器之间的通信流量C.终端的EDR日志,记录该员工办公终端的进程运行、文件操作记录D.单位食堂的消费日志,记录员工的就餐时间和消费金额35.以下关于威胁情报的表述,错误的是?A.战略级威胁情报面向管理层,用于支撑安全决策,描述威胁的整体趋势、影响范围、潜在风险B.战术级威胁情报面向安全运营人员,包含攻击TTP(战术、技术、流程)、IOC(失陷标识)等信息,用于支撑攻击检测与响应C.运营级威胁情报包含恶意IP、恶意域名、恶意文件哈希等具体的检测标识,可直接用于防护设备的规则更新D.威胁情报的来源只有公开开源渠道,不需要从企业内部的安全事件、攻击流量中提取36.某单位在开展数据分类分级工作时,按照数据遭篡改、破坏、泄露或者非法获取、非法利用后对国家安全、公共利益、个人或者组织合法权益造成的危害程度对数据进行分级,将造成一般影响的数据划定为1级,造成严重影响的为2级,造成较严重影响的为3级,造成特别严重影响的为4级,以下哪项数据应划定为4级?A.公开的机构办公地址信息B.内部普通员工的考勤记录C.关键信息基础设施的核心控制参数,泄露后可能导致生产安全事故D.单位内部普通的办公用品采购记录37.以下哪种云安全责任划分模型是正确的,即在IaaS(基础设施即服务)模式下,云服务商负责云基础设施(计算、存储、网络)的安全,云客户负责云上操作系统、应用、数据的安全?A.云服务商承担全部安全责任B.云客户承担全部安全责任C.责任共担模型D.第三方测评机构承担主要安全责任38.攻击者在攻陷一台内网主机后,以该主机为跳板,探测内网其他主机的端口和服务,尝试横向移动扩大控制范围,在MitreATT&CK框架中,这类行为属于哪个战术阶段?A.初始访问B.执行C.横向移动D.exfiltration(数据渗出)39.依据《关键信息基础设施安全保护条例》,以下哪个单位不属于关键信息基础设施运营者?A.提供公共通信服务的基础电信运营商B.地级市的社区连锁超市C.服务全国范围的大型电子支付服务提供商D.承担国家主干电网调度的电力企业40.以下关于漏洞管理流程的表述,正确的顺序是?A.漏洞扫描发现-漏洞验证-漏洞分级-漏洞修复-漏洞复测-漏洞闭环B.漏洞修复-漏洞扫描发现-漏洞分级-漏洞验证-漏洞复测-漏洞闭环C.漏洞扫描发现-漏洞修复-漏洞验证-漏洞分级-漏洞复测-漏洞闭环D.漏洞分级-漏洞扫描发现-漏洞验证-漏洞修复-漏洞闭环-漏洞复测二、多项选择题(共20题,每题2分,共40分,多选、少选、错选均不得分)1.信息安全风险评估的核心要素包括以下哪几项?A.资产B.威胁C.脆弱性D.已有安全措施E.风险2.以下属于网络安全等级保护2.0覆盖的保护对象的有?A.传统信息系统B.云计算平台C.大数据平台D.物联网系统E.工业控制系统3.以下属于商用密码算法的有?A.SM2B.SM3C.SM4D.SM9E.RSA4.Web应用常见的安全漏洞包括以下哪几项?A.SQL注入B.跨站脚本(XSS)C.跨站请求伪造(CSRF)D.文件上传漏洞E.未授权访问漏洞5.数据全生命周期安全管控覆盖的阶段包括?A.数据采集B.数据传输C.数据存储D.数据处理E.数据交换共享F.数据销毁6.安全运营的核心工作内容包括以下哪几项?A.724小时安全监测与告警分析B.漏洞全生命周期管理C.威胁情报运营与规则迭代D.安全事件应急响应与溯源E.安全策略优化与防护能力迭代7.个人信息处理活动应当遵循的原则包括?A.合法、正当、必要、诚信原则B.目的明确、最小必要原则C.公开透明原则D.质量原则,避免因个人信息不准确、不完整对个人权益造成不利影响E.责任原则,个人信息处理者对其个人信息处理活动负责8.以下属于工业控制系统安全风险的有?A.工业协议(如Modbus、S7、DNP3)在设计之初缺乏身份认证、加密传输机制,易被篡改、伪造B.工业控制设备普遍老旧,存在大量未修复的漏洞,且停机补丁窗口极短C.工控网络与办公网络、互联网违规互联,缺乏有效的边界隔离措施D.工控系统默认账号密码长期未更换,存在弱口令问题E.移动存储介质在工控主机和办公终端之间交叉使用,导致恶意代码传入工控网络9.渗透测试按照测试人员对目标信息的掌握程度,可以分为哪几类?A.黑盒测试B.白盒测试C.灰盒测试D.压力测试E.性能测试10.以下属于访问控制实现机制的有?A.访问控制列表(ACL)B.能力表(Capabilities)C.权限矩阵D.基于角色的权限分配E.安全标签11.应急响应的核心流程包括以下哪些阶段?A.准备阶段:组建响应团队、制定应急预案、储备响应工具、开展演练B.检测与分析阶段:发现安全事件,分析事件类型、影响范围、攻击路径C.遏制、根除与恢复阶段:采取措施遏制事件扩散,清除攻击痕迹和恶意代码,恢复业务系统正常运行D.事后总结阶段:梳理事件根因,形成复盘报告,优化安全防护措施和应急预案E.事件上报阶段:按照监管要求向相关主管部门上报事件情况12.软件供应链的安全风险来源包括以下哪几项?A.开源组件存在已知安全漏洞,未及时更新修复B.供应商在软件中预置后门、恶意代码C.软件升级渠道被攻击者劫持,用户下载到被篡改的恶意升级包D.开发过程中开发人员的测试账号、密钥硬编码在源码中被上传到公开代码仓库E.依赖混淆攻击,攻击者在公共仓库上传与内部私有组件同名的恶意组件,诱导构建系统下载13.密码应用安全性评估的核心评估维度包括?A.密码算法合规性:是否使用经国家密码管理部门认定的密码算法B.密码技术合规性:密码协议、密钥管理机制是否符合密码相关标准要求C.密码产品合规性:使用的密码产品是否通过国家密码管理部门的认证D.密码服务合规性:使用的密码服务是否具备相应资质E.密码应用有效性:密码措施是否能够有效满足对应的安全需求,不存在被绕过的风险14.以下属于DDoS攻击防护措施的有?A.部署抗DDoS设备,清洗异常流量B.通过运营商的近源清洗能力,在骨干网侧过滤大流量攻击C.采用CDN分发架构,将业务流量分散到多个边缘节点,隐藏源站IPD.优化服务器TCP/IP栈参数,提升半连接队列长度等抗攻击能力E.配置严格的访问控制规则,封堵不必要的端口和服务15.零信任架构的核心设计原则包括?A.永不信任,始终验证B.最小权限访问C.持续信任评估,动态授权D.默认信任内网区域,对外部访问执行严格认证E.以身份为中心构建访问控制体系16.以下属于审计日志应当包含的核心要素的有?A.事件发生的时间戳B.触发事件的主体(用户、进程、设备)标识C.事件的类型(登录、操作、配置变更等)D.事件的结果(成功、失败)E.事件关联的客体(访问的资源、操作的数据对象)标识17.依据《网络安全法》,网络运营者应当履行的安全保护义务包括?A.制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.采取监测、记录网络运行状态、网络安全事件的技术措施,按照规定留存相关的网络日志不少于六个月D.采取数据分类、重要数据备份和加密等措施E.按照网络安全等级保护制度的要求,履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问18.以下属于终端安全防护能力的有?A.病毒查杀与恶意代码防护B.终端EDR检测与响应,监测终端的异常进程、异常操作行为C.终端外设管控,限制未授权U盘、移动硬盘等外设接入D.终端补丁管理,及时推送和安装操作系统、应用软件的安全补丁E.终端准入控制,仅满足安全基线要求的终端才允许接入内网19.威胁建模的常用方法包括?A.STRIDE模型,从欺骗、篡改、抵赖、信息泄露、拒绝服务、权限提升六个维度识别威胁B.DREAD模型,从损害潜力、再现性、可利用性、受影响用户、可发现性五个维度评估威胁风险C.攻击树建模,通过树状结构梳理攻击目标和所有可能的攻击路径D.MITREATT&CK框架,结合攻击者的战术、技术、流程梳理系统可能面临的攻击场景E.黑盒模糊测试,通过随机输入触发软件异常20.以下属于数据出境安全评估重点评估内容的有?A.数据出境的目的、范围、方式等的合法性、正当性、必要性B.出境数据的规模、范围、种类、敏感程度,数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险C.数据处理者的安全保障能力,以及境外接收方所在国家或者地区的数据安全保护政策法规和网络安全环境对出境数据安全的影响D.数据出境后被篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用的风险,个人信息权益维护的渠道是否通畅E.数据处理者与境外接收方拟订立的法律文件中是否充分约定了数据安全保护责任义务三、简答题(共4题,每题5分,共20分)1.简述《信息安全技术网络安全等级保护基本要求》中第三级安全要求与第二级安全要求的核心差异。2.简述信息安全风险评估中脆弱性识别的核心内容,以及脆弱性与资产、威胁之间的关联关系。3.简述什么是横向移动,常见的横向移动技术手段至少列举3种,并说明对应的检测思路。4.简述密码应用安全性评估中密钥全生命周期管理的核心环节及每个环节的安全管控要求。四、综合分析题(共3题,每题15分,共45分)1.某省级政务服务平台部署在云平台上,面向全省公众提供社保查询、公积金办理、证照申领、政务事项申报等服务,平台存储了超过5000万条全省居民的个人信息(包括姓名、身份证号、手机号、人脸特征、社保缴费记录、房产信息等),平台已完成等保三级备案并通过等保测评。2025年该平台开展年度安全评估,发现以下问题:(1)平台的用户登录模块未对登录接口的请求频率做限制,测试人员通过脚本模拟100万次/秒的登录请求,使用常见弱口令字典对1000个测试账号进行爆破,15分钟内成功破解了12个账号的密码,其中包括1个平台运维人员的账号,该账号具备后台用户信息查询的权限;(2)平台的文件上传功能仅通过前端JS校验文件后缀,未在服务端对文件类型、文件内容进行校验,攻击者可上传后缀为.asp、.php的Webshell文件获取服务器权限;(3)平台的数据库服务器直接暴露在互联网上,数据库管理员账号使用弱密码“admin123”,且数据库未开启审计日志,无法记录数据库的查询、导出等操作;(4)平台使用的开源组件ApacheLog4j2存在远程代码执行漏洞(CVE-2021-44228,CVSS评分10.0),该组件版本为2.14.1,未升级到修复版本,也未采取任何临时防护措施;(5)平台的数据导出功能未做权限校验和流量控制,普通用户通过篡改请求中的用户ID参数,可以查询并导出其他用户的全部政务信息,评估过程中测试人员通过该漏洞导出了1万条用户敏感信息未被系统检测到。请结合上述场景,回答以下问题:(1)分析该平台存在的安全风险,按照风险值从高到低排序并说明理由;(2)针对发现的每个问题,提出对应的整改加固建议;(3)结合等保2.0三级要求,说明该平台在安全管理中心、安全区域边界、安全计算环境层面缺失的核心安全能力。2.某新能源汽车制造企业的工业控制系统包含冲压、焊装、涂装、总装四大工艺车间的PLC控制器、SCADA系统、MES生产管理系统,核心生产网络与办公网络之间仅部署了普通的企业级防火墙,未做工业协议的深度解析和访问控制。2025年该企业遭遇勒索病毒攻击,攻击者先通过钓鱼邮件入侵了办公网络的一名员工终端,通过横向移动获取了办公网的域管理员权限,随后通过办公网与生产网之间的防火墙开放的139、445、3389等端口,入侵了生产网的MES服务器,进一步扫描发现生产网内的PLC控制器存在弱口令,最终向PLC和SCADA系统下发恶意指令,导致整条生产线停机72小时,直接经济损失超过2亿元,同时企业的生产工艺设计文档被攻击者窃取。请结合上述场景,回答以下问题:(1)分析该企业工控网络存在的主要安全脆弱点;(2)针对该工业控制系统的安全防护需求,设计从边界隔离、网络监测、主机防护、运营响应、供应链管理层面的纵深防护体系;(3)结合业务连续性管理要求,说明该企业应如何制定业务连续性计划,降低此类攻击导致的生产中断损失。3.某互联网金融企业运营消费信贷APP,累计注册用户超过2000万,为用户提供线上贷款申请、放款、还款等服务,平台留存了用户的身份证照片、银行卡信息、通讯录信息、人脸生物特征、贷款交易记录等大量敏感个人信息和金融交易数据。2025年监管部门对该企业开展个人信息保护合规检查,发现以下问题:(1)APP在首次启动时,默认申请所有权限(包括通讯录、位置、麦克风、相册、存储),用户如果拒绝授权任意一项权限,APP直接闪退无法使用,且收集的通讯录信息并未用于任何核心业务功能,仅用于用户失联时的催收;(2)平台与第三方催收机构共享用户的通讯录、通话记录、贷款记录等信息,但未与第三方机构签订数据安全协议,也未对第三方的数据使用行为进行监督,导致部分第三方机构将获取的用户信息转卖给诈骗团伙,已有10
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年数字经济时代下的物流行业创新发展报告
- 2026年导热氮化铝陶瓷基片研发创新成果报告
- 专科联盟合作运行管理细则
- 2026年度隐患排查治理危险化学品安全排查整治行动方案
- 食堂重大活动食品安全考核细则
- 中级微观经济学考试题库及答案
- 城区改造项目混凝土裂缝控制施工方案-作业指导书
- 2026年养老院人力资源部主任工作计划
- 《焊接角焊缝》课件
- O KR开发与应用六步法测试题及答案
- 云南省昆明市2023-2024学年高一下学期7月期末质量检测英语试卷(含答案)
- 建筑劳务公司管理制度-
- 乡村教育复兴与文化传承
- 幼儿预防肝炎课件
- (完整版)高考英语词汇3500词(精校版)
- 公司对赌协议合同范本2024年
- DZ∕T 0215-2020 矿产地质勘查规范 煤(正式版)
- 高三复读培训课件
- 中班语言《谁偷吃了》课件1
- 跨境电子商务英语PPT完整全套教学课件
- 四路彩灯设计
评论
0/150
提交评论