版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年测企业信息安全试题及答案一、单项选择题(每题2分,共40分)1.某制造企业2026年内部私有化部署开源大模型,用于产品设计文档生成与内部研发知识问答,运营三个月后发生研发人员通过构造特殊提示,绕过权限审核获取到本不应访问的其他研发项目的训练数据,该攻击属于以下哪类生成式AI典型安全风险?A.模型逆向攻击B.提示注入(PromptInjection)攻击C.数据污染攻击D.越狱攻击答案:B解析:提示注入攻击是攻击者通过构造特殊格式的prompt内容,覆盖大模型预设的系统提示词规则,绕过原有的权限控制和内容安全审核机制,获取未授权数据,是2025年OWASP发布的生成式AI十大安全风险中排名第一的风险,也是当前私有化大模型部署中最常见的攻击类型,本题描述符合提示注入攻击的特征。模型逆向攻击是指通过模型接口逆向推导出训练数据中的敏感信息,数据污染攻击是指攻击者向训练数据中注入恶意内容,诱导大模型生成有害内容,越狱攻击主要针对公共大模型的内容安全管控,和本题描述场景不符。2.根据我国2025年正式发布实施的《商用抗量子密码应用规范》,针对保护周期超过10年的核心商业秘密与用户敏感个人信息,以下哪类加密算法应当优先完成升级改造?A.SM2椭圆曲线密码算法B.SM4分组密码算法C.SM3哈希算法D.后量子(抗量子)密码算法答案:D解析:随着量子计算技术的快速发展,可实用化的大规模量子计算机将能够在短时间内破解传统基于大整数分解、椭圆曲线离散对数问题的非对称加密算法(包括RSA、SM2等),对于保护周期超过10年的敏感数据,需要提前完成抗量子密码算法的迁移,避免未来数据被破解泄露。SM4、SM3目前尚未发现会被量子计算攻破,不属于需要优先替换的算法,因此本题正确答案为D。3.某互联网企业按照零信任架构完成核心业务系统改造,基于持续信任评估动态调整访问权限,以下哪项行为不符合零信任“永不信任,始终验证”的核心原则?A.对内部访问和外部访问请求统一执行身份校验B.只在用户首次登录时完成多因素身份校验,后续8小时会话内访问无需二次验证C.结合用户终端健康度、访问时间、地理位置、操作行为多维度计算实时信任得分D.默认给用户开放岗位所需的最小权限,权限随会话场景动态调整答案:B解析:零信任架构的核心逻辑打破了传统基于网络位置的信任边界,认为无论是内部网络还是外部网络的访问请求都不可信,需要持续进行信任评估和验证,一次验证长期有效的传统访问控制逻辑不符合零信任的要求。因此本题B选项不符合核心原则,为正确答案。4.某企业处理包含12万条重要数据的核心业务数据集,根据我国2025年实施的《企业数据安全管理办法》,该企业应当至少多久开展一次全量重要数据安全风险评估?A.每半年B.每一年C.每两年D.每三年答案:B解析:根据《企业数据安全管理办法》明确要求,处理重要数据的企业应当每年至少开展一次全量重要数据安全风险评估,形成风险评估报告并留存,因此本题正确答案为B。5.某关键信息基础设施运营者2026年计划采购某境外厂商提供的核心云服务,用于支撑其核心业务运行,根据《关键信息基础设施安全保护条例》及《网络安全审查办法》的要求,该企业应当主动完成以下哪项合规程序?A.网络安全审查B.数据出境安全评估C.网络安全等级保护测评D.商用密码应用安全性评估答案:A解析:关键信息基础设施运营者采购影响或者可能影响国家安全的境外IT产品和服务,应当主动申报网络安全审查,这是《网络安全审查办法》明确规定的法定义务,因此本题正确答案为A。其他选项均为企业应当完成的常规合规要求,但不是针对本次采购行为的法定特殊程序。6.某企业市场部员工为了让公开生成式AI服务撰写产品宣传文案,将企业未发布的新核心产品的参数、定价等敏感信息作为参考提示上传至公共大模型平台,该行为最可能引发哪类核心安全风险?A.生成内容存在版权侵权风险B.敏感数据泄露风险C.生成内容错误引发品牌风险D.大模型服务宕机影响业务进度答案:B解析:当前多数公共生成式AI服务会将用户输入的交互内容用于模型的后续迭代训练,用户上传的敏感信息会被大模型记忆,攻击者可以通过针对性提问提取出这些敏感信息,因此该行为最核心的风险是敏感数据泄露,因此本题正确答案为B。其他选项虽然也可能存在,但不是最核心的安全风险。7.某企业2026年拟开展数据出境业务,该企业处理的个人信息总量为85万条,均为普通消费者个人信息,不涉及重要数据,根据我国《个人信息出境安全评估办法》的要求,该企业应当通过以下哪种方式合规完成数据出境?A.直接出境无需任何合规程序B.签订个人信息出境标准合同,完成备案C.向网信部门申报数据出境安全评估D.经行业主管部门审批后出境答案:B解析:根据我国现行监管要求,处理个人信息不满100万人,且不涉及重要数据出境的,可以通过签订标准合同并完成备案的方式出境,不需要申报安全评估,因此本题正确答案为B。8.以下哪项是钓鱼邮件攻击当前最常见的变形形式,也是2026年企业面临的最主要钓鱼攻击类型?A.批量发送虚假中奖链接的垃圾钓鱼邮件B.针对高管的语音钓鱼诈骗C.结合生成式AI生成的高度拟真鱼叉式钓鱼邮件D.附带恶意宏附件的钓鱼邮件答案:C解析:生成式AI的普及让攻击者可以低成本生成高度拟真、针对性极强的鱼叉式钓鱼邮件,甚至可以模仿内部员工的语气和内容,大幅提升了钓鱼攻击的成功率,是当前(2026年)企业面临的最主要钓鱼攻击类型,因此本题正确答案为C。9.根据《网络安全等级保护2.0》的要求,第三级网络安全保护对象应当至少多久开展一次等保测评?A.半年B.一年C.两年D.三年答案:B解析:等保2.0明确要求,第三级保护对象每年至少开展一次测评,第四级每半年一次,因此本题正确答案为B。10.某企业的业务系统被攻击者植入勒索软件,核心业务数据被加密,攻击者要求支付比特币赎金解锁数据,以下哪种应对方式是最合理的?A.立即支付赎金,尽快恢复业务B.断开感染设备网络,隔离感染范围,联系网络安全应急机构处置,恢复备份数据C.重启感染设备,尝试自行解密D.隐瞒事件,不向监管部门上报答案:B解析:遭遇勒索软件攻击后,第一步应当隔离感染源,防止攻击扩散,优先通过备份数据恢复业务,支付赎金无法保证一定能恢复数据,还会助长攻击,自行重启设备可能会破坏现场证据,隐瞒事件上报违反监管要求,因此本题正确答案为B。11.某零售企业部署了第三方智慧收银系统,该系统需要收集消费者的人脸信息用于会员身份核验,根据我国《个人信息保护法》的要求,以下哪项操作是合规的?A.直接收集人脸信息,不需要获得消费者同意B.公示收集规则后直接收集C.获得消费者单独同意后收集,明确收集范围和使用用途D.要求消费者必须同意收集人脸信息才能结账,否则拒绝提供服务答案:C解析:人脸信息属于敏感个人信息,根据个人信息保护法要求,收集敏感个人信息应当获得个人的单独同意,并且不能强迫同意,因此本题正确答案为C。12.零信任架构的核心基础是以下哪项?A.网络边界防护B.身份治理C.防火墙部署D.入侵检测系统答案:B解析:零信任是以身份为核心的访问控制架构,身份治理是零信任的核心基础,所有的信任评估和权限调整都基于身份,因此本题正确答案为B。13.某企业发生数据安全事件后,应当在多长时间内按照监管要求上报网信部门?A.12小时B.24小时C.48小时D.72小时答案:D解析:根据《网络数据安全管理条例》要求,发生数据安全事件后,企业应当在72小时内上报相关监管部门,因此本题正确答案为D。14.以下哪项属于供应链攻击中最常见的攻击方式?A.入侵上游软件厂商的开发环境,植入恶意代码,污染正版软件分发渠道B.破解软件厂商的正版激活码C.攻击厂商的官网窃取源代码D.DDoS攻击厂商的业务系统答案:A解析:近年来典型的供应链攻击比如SolarWinds事件,都是攻击者入侵上游厂商,污染正版软件,让下游用户自动安装被植入后门的软件,因此本题正确答案为A。15.SaaS类应用的最核心安全风险是以下哪项?A.应用宕机B.用户数据存储在第三方平台,数据泄露风险C.带宽不足D.功能无法满足需求答案:B解析:SaaS应用将企业数据存储在服务商的云端,企业对数据的控制权降低,数据泄露是SaaS应用最核心的安全风险,因此本题正确答案为B。16.某企业开展商用密码应用安全性评估,应当在哪个阶段完成首次密评?A.系统规划阶段B.系统设计阶段C.系统上线运行前D.系统上线运行三年后答案:C解析:根据我国密评相关要求,密码应用安全性评估应当在系统上线前完成首次测评,之后定期测评,因此本题正确答案为C。17.内部威胁是当前企业数据泄露的主要原因之一,以下哪项不属于恶意内部威胁?A.离职员工带走核心客户数据B.员工违规将敏感数据上传到公共网盘C.员工操作失误误删核心数据D.员工被攻击者收买泄露核心商业秘密答案:C解析:操作失误属于无意的内部风险,不属于恶意内部威胁,因此本题正确答案为C。18.某企业计划对自身的移动办公系统做安全加固,以下哪项措施是不必要的?A.要求接入的终端必须完成设备合规检查B.禁止终端将业务数据存储到本地存储空间C.对所有传输的数据进行加密D.禁止所有外部终端接入,只允许内部固定办公设备接入答案:D解析:移动办公的核心价值就是允许外部终端接入,只允许内部固定设备接入相当于放弃了移动办公的能力,因噎废食,通过其他安全措施完全可以保障外部接入的安全,因此D是不必要的。19.以下哪项技术可以有效防止数据被篡改?A.加密算法B.数字签名C.入侵检测D.防火墙答案:B解析:数字签名基于哈希算法,可以验证数据的完整性,防止数据被篡改,因此本题正确答案为B。20.根据《生成式AI服务安全管理暂行办法》,企业向公众提供生成式AI服务,应当履行哪项核心义务?A.对生成内容进行内容安全审核B.免费提供服务C.开放所有训练数据D.允许任何用户无限制使用答案:A解析:生成式AI服务提供者应当对生成内容进行内容安全审核,防范违法有害内容的生成传播,这是监管明确要求的法定义务,因此本题正确答案为A。二、多项选择题(每题3分,共30分)1.企业私有化部署生成式AI大模型,应当从哪些维度落实安全防护要求?A.对大模型的输入输出内容进行敏感数据扫描过滤B.隔离不同用户的会话上下文,防止交叉越权访问C.对模型权重文件和训练数据集进行加密存储与细粒度访问控制D.定期对训练数据集进行清理,删除包含敏感信息的训练样本E.关闭所有外部API调用接口,禁止大模型连接任何外部网络答案:ABCD解析:企业私有化大模型通常需要调用外部API获取最新信息,不需要完全禁止联网,只需要对API调用做权限控制和内容审计即可,因此E选项错误,其余选项均为正确的防护措施。2.关于抗量子密码迁移工作,以下哪些说法是正确的?A.现有RSA、SM2等基于数论问题的非对称加密算法,在大规模量子计算机出现后,面临被破解的风险B.保护周期超过10年的敏感数据,应当提前完成抗量子密码算法的迁移,避免未来数据泄露C.混合密码体制(传统密码+抗量子密码)是当前过渡阶段的推荐迁移方案D.只有政务、金融领域的关键信息基础设施需要做抗量子迁移,普通民营企业不需要E.抗量子密码算法只能在国密体系中使用,无法和国际通用密码体系兼容答案:ABC解析:普通民营企业如果拥有保护周期较长的核心商业秘密,也需要开展抗量子迁移工作,因此D错误;目前多个国际标准和国密标准都已经发布了抗量子算法标准,可以兼容现有体系,因此E错误,正确选项为ABC。3.某跨境电商企业2026年处理了120万境内消费者个人信息,计划将境内消费者个人信息传输到位于新加坡的海外运营中心用于客服业务,不涉及重要数据,根据我国《个人信息出境安全评估办法》,以下哪些说法是正确的?A.该企业只要完成个人信息保护影响评估就可以直接出境,不需要其他程序B.该企业处理的个人信息数量超过100万人,应当向网信部门申报数据出境安全评估C.申报安全评估前,该企业应当先自行开展数据出境风险自评估,形成自评估报告D.出境后该企业应当每年向监管部门上报个人信息出境情况E.只要通过安全评估就可以永久传输数据,不需要后续更新答案:BCD解析:根据我国监管要求,处理100万人以上个人信息出境的,应当申报数据出境安全评估,因此A错误;安全评估的有效期为2年,到期后需要重新申报,因此E错误,正确选项为BCD。4.企业应对勒索软件攻击,应当提前做好哪些防护准备?A.建立“异地多活”备份机制,核心数据定期离线备份B.定期开展漏洞修复,及时更新系统和应用补丁C.对员工开展钓鱼攻击和勒索软件防范培训D.部署终端检测与响应系统(EDR),及时发现异常行为E.关闭所有外部网络访问,只允许内部办公答案:ABCD解析:关闭所有外部网络访问会严重影响正常业务开展,不是合理的防护措施,因此E错误,其余选项均为正确的防护准备。5.零信任架构改造中,平衡安全和用户体验的合理措施有哪些?A.采用自适应多因素认证,低风险场景下简化认证流程,高风险场景下要求多因素认证B.基于属性基访问控制(ABAC)实现动态权限分配,自动匹配用户岗位需求开放权限C.一次认证通过后,保持会话有效期内持续的信任评估,不需要频繁重复认证D.给所有内部员工开放所有权限,提升访问效率E.只给管理员开放权限,普通员工不开放任何访问权限答案:ABC解析:DE选项不符合最小权限原则,会带来严重的安全风险,因此错误,正确选项为ABC。6.根据我国《个人信息保护法》,以下哪些个人信息处理行为是不需要获得个人同意的?A.为订立、履行个人作为一方当事人的合同所必需B.按照依法制定的劳动规章制度和依法签订的集体合同,人力资源管理所必需C.为履行法定职责或者法定义务所必需D.为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需E.企业为了精准营销,处理公开平台收集到的个人信息答案:ABCD解析:企业为了精准营销处理个人信息,需要获得个人同意,因此E错误,其余选项都是个人信息保护法明确规定的不需要同意的情形,因此正确。7.企业开展数据分类分级工作,应当遵循以下哪些原则?A.谁主管谁负责B.动态调整C.最小够用D.全覆盖E.不重复不交叉答案:ABDE解析:最小够用是数据收集的原则,不是分类分级的原则,分类分级应当遵循谁主管谁负责、全覆盖、动态调整、不重复不交叉的原则,因此C错误,正确选项为ABDE。8.以下哪些属于移动办公场景的典型安全风险?A.终端丢失导致敏感数据泄露B.连接公共WiFi遭遇中间人攻击,数据被窃取C.终端被植入恶意木马,敏感数据被窃取D.未做合规检查的越狱、root终端接入业务系统E.员工私自将业务数据截图分享到外部社交平台答案:ABCDE解析:以上所有选项都属于移动办公场景的典型安全风险,因此全部正确。9.网络安全应急响应工作包含以下哪些阶段?A.监测预警B.应急处置C.溯源分析D.恢复重建E.总结整改答案:ABCDE解析:完整的网络安全应急响应流程覆盖从预警到总结整改的全流程,因此所有选项都正确。10.企业在等保2.0测评中,三级系统需要测评的安全技术层面包含以下哪些?A.安全物理环境B.安全通信网络C.安全区域边界D.安全计算环境E.安全管理中心答案:ABCDE解析:等保2.0明确要求三级及以上系统的安全技术测评包含以上五个层面,因此所有选项都正确。三、案例分析题(每题15分,共30分)1.案例背景:某国内头部新能源车企2026年为提升研发效率,出台政策鼓励研发人员使用生成式AI辅助完成代码编写、专利文档撰写、仿真参数优化等工作,由于企业信息安全部门尚未出台相关管理规范,研发人员可以自由使用各类公共生成式AI服务。2026年4月,有安全研究人员在社交平台爆料,通过向某头部公共大模型提问,就能生成该车企未发布的2027款新车型电控系统核心源代码片段,以及新车电池容量、续航等核心参数,引发行业热议。经车企内部安全团队排查,事件原因是超过12名研发人员为了让大模型优化代码逻辑,直接将整车控制器的核心源代码整段上传到公共大模型平台,且没有做任何敏感信息脱敏处理,公共大模型将这些代码纳入了训练数据集,最终导致敏感数据泄露。该车企核心电控代码估值超过6亿元,事件发生后,新车上市计划被迫推迟两个月,造成超过1.5亿元的直接经济损失,同时也引发了消费者对车企数据安全管理能力的质疑,品牌口碑受到严重影响。问题:(1)请结合案例分析该车企在生成式AI使用安全管理层面存在哪些核心漏洞?(2)请给出符合2026年监管要求和行业最佳实践的整改方案。参考答案:(1)该车企存在的核心漏洞包括:第一,制度层面缺失生成式AI分类分级使用规范,没有明确不同敏感等级数据的使用场景,未禁止核心研发代码等敏感数据上传公共大模型平台,也没有明确违规使用的责任机制;第二,技术层面没有对员工访问公共大模型的行为做监控和拦截,无法及时发现敏感信息上传行为,没有部署生成式AI安全防护网关,对交互内容没有做敏感数据检测;第三,人员层面没有针对生成式AI安全开展全员培训,研发人员普遍缺乏安全意识,不知道公共大模型会留存用户输入内容,也不清楚违规上传的后果;第四,合规层面没有按照监管要求提前开展生成式AI应用安全风险评估,没有识别出公共大模型使用场景的安全风险;第五,应急层面没有将生成式AI数据泄露纳入企业应急响应预案,事件发生后无法快速处置,扩大了事件的影响范围。(2)具体整改方案包括:第一,制度建设层面,出台《企业生成式AI使用安全管理规范》,按照数据敏感等级划分允许使用的AI服务类型,核心敏感数据禁止上传公共生成式AI服务,明确合规使用场景和违规处罚规则,落实“谁使用谁负责”的责任机制;第二,技术防护层面,部署生成式AI安全代理网关,对所有员工访问公共大模型平台的流量进行检测,自动拦截敏感代码、敏感文档的上传行为,对所有交互内容做日志留存和审计,满足合规溯源要求;第三,场景适配层面,针对企业研发场景的需求,私有化部署企业专属大模型,对接企业内部IAM权限体系,所有敏感数据留存在企业内部,同时为大模型部署提示注入防护、会话隔离、敏感内容过滤等安全机制,满足研发安全使用需求;第四,人员管理层面,开展全员生成式AI安全培训,考核合格后方可使用各类AI服务,提升员工的安全意识;第五,合规管理层面,按照《生成式AI服务安全管理暂行办法》的要求,开展全场景生成式AI应用安全风险评估,形成风险评估报告上报监管部门,定期更新风险清单;第六,应急管理层面,将生成式AI数据泄露事件纳入企业应急响应预案,定期开展应急演练,事件发生后第一时间隔离风险,通知大模型平台删除训练数据中的敏感内容,及时上报监管部门,降低事件影响。2.案例背景:某大型国有银行省级分行2025年启动核心业务系统零信任架构改造,2026年1月改造完成上线运行,上线三个月后,陆续出现多个安全和体验问题:一是部分离职员工已经办理离职手续超过一周,仍然可以通过原有账号访问内部核心客户信息系统,经排查是离职员工信息只能每周从人事系统同步一次,零信任平台没有自动触发权限吊销;二是很多员工反映,日常工作需要访问的业务模块没有默认开放权限,每次都需要提交申请走三级审批,最快也要两个工作日才能开通,严重影响工作效率;三是发生一起内部越权访问事件,一名客户经理通过内部网络直接访问到了不属于其负责的客户信贷信息,经排查,该分行改造时只对外部互联网接入的访问做了零信任验证,内部办公网的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中国印刷包装行业市场供需分析及商业流通投资评估规划分析研究报告
- 2026农机装备行业市场宏观分析及创新趋势与行业前景规划
- 2026农业行业市场供需态势分析及投资评估规划分析研究报告
- 三年级下册Unit2WhatdoesLinglinghaveatschool教案
- 学年高中地理 4.1《人类面临的主要环境问题》教学设计 湘教版必修2
- 学生防溺水安全教育国旗下讲话稿
- 浙江省2025-2026学年高二英语下学期开学试题【含答案】
- 2026年医疗质量安全核心制度考试题库(含答案)
- 2026年尾矿库汛期安全专项培训考试试题
- 2026年康复护理评定技术试题(附答案)
- 2026广西南宁市青秀区政务服务局招聘1人(劳务派遣)笔试参考题库及答案详解
- 地下人行通道监理实施细则
- 新生儿复苏操作技能考核评分标准(2025 版)中文版 逐项打分 + 合格判定细则
- DLT 5055-2024 水工混凝土掺用粉煤灰技术规范
- 山洪灾害预警识别知识
- 2025-2026学年人教版生物必修二全册综合检测练习卷(含解析)
- 2025年【熔化焊接与热切割】作业考试题库(含答案)
- 2026年完整版交管学法减分考试题库及答案
- 客户服务管理员(三级)考试复习题库(浓缩300题)
- 小升初湖北省黄石市阳新县2025年(人教版)数学考试试题 含答案
- 广东高考政治试题及答案2026
评论
0/150
提交评论