版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全闭卷检测试题及参考答案一、单项选择题(每题1分,共20分)1.根据《生成式人工智能服务管理暂行办法(2025年修订)》,面向公众提供生成式人工智能服务的提供者,应当对用户输入的提示词日志及生成内容日志至少留存,留存日志仅可用于法律法规规定的用途,不得挪作他A.30天B.60天C.180天D.365天2.大语言模型场景下的间接提示注入攻击,典型特征是A.攻击者直接向用户输入框中嵌入恶意指令,诱导模型绕过安全对齐B.攻击者将恶意指令预埋在第三方训练数据或用户调用的外部上下文中,用户无感知的情况下诱导模型执行恶意操作C.攻击者通过对抗样本修改模型输出层权重,篡改模型输出结果D.攻击者通过API接口批量调用模型,窃取模型训练数据集信息3.当前通用量子计算技术发展对以下哪类加密算法的现实威胁最大?A.AES-256对称加密算法B.RSA-2048非对称加密算法C.SM4国产对称加密算法D.国密SM3哈希算法4.根据《关键信息基础设施安全保护条例(2024修订)》,关键信息基础设施运营者应当对面向互联网开放的服务每开展一次全面漏洞扫描和安全加固,发现高危漏洞应当在24小时内向行业主管部门和保护工作部门报A.15天B.1个月C.3个月D.6个月5.以下哪项属于车联网场景下的车载终端侧典型安全风险?A.T-BOX未启用双向身份认证,攻击者可远程发送控制指令修改车辆行驶参数B.云平台日志留存不足,无法溯源攻击行为C.V2X通信未加密,导致用户位置信息泄露D.车载娱乐APP越权读取行驶数据,上传至第三方广告平台6.deepfake深度伪造技术用于精准诈骗时,最常见的攻击路径是A.窃取公开社交平台的人脸、语音信息生成虚假音视频,实施冒充领导亲友的转账类诈骗B.破解受害者支付密码,直接转移账户资金C.注入恶意代码控制受害者手机,窃取全量通讯录信息D.发送携带深度伪造内容的钓鱼邮件,获取企业内部敏感信息7.零信任架构的核心设计原则不包括以下哪一项?A.永不信任,始终验证B.基于最小权限分配访问权限C.假设内部已经被攻破,持续动态验证D.内网默认可信,仅需防护外网入口8.针对AI生成深度伪造人脸视频的检测,当前主流技术路径的核心逻辑是A.检测视频中人脸的生物特征不一致性,比如眼部反光、面部纹理、心跳信号的异常B.检测视频文件的大小,AI生成视频的文件大小普遍大于原生拍摄视频C.检测视频的帧率,AI生成视频帧率普遍低于原生拍摄视频D.检测视频的编码格式,AI生成视频普遍采用特殊私有编码格式9.根据我国《网络数据安全管理条例》,关于核心数据的安全防护要求,以下说法正确的是A.核心数据可以存储在境外服务器,只要做好端到端加密即可B.核心数据处理者应当每半年开展一次全量数据安全风险评估,并向监管部门报送评估报告C.核心数据出境只需要向省级网信部门备案即可,不需要安全评估D.核心数据处理者不需要对访问核心数据的内部人员开展背景审查10.AI生成式钓鱼和传统钓鱼攻击相比,最突出的优势是A.攻击成本更低,内容定制化程度更高,鱼叉钓鱼、鲸叉钓鱼的成功率大幅提升B.邮件携带的恶意附件更容易被杀毒软件检测到C.攻击域名更容易被域名系统的黑名单拦截D.攻击对象更加分散,不针对特定高价值目标11.以下哪项属于侧信道攻击的典型场景?A.通过分析智能设备运算过程中的功耗变化,提取设备存储的加密密钥B.通过发送大量请求占用服务器带宽,实现拒绝服务攻击C.通过钓鱼邮件获取用户账号密码,登录内部系统窃取数据D.通过破解密码哈希表,获取用户明文密码12.根据《个人信息保护法(2024修正)》,处理敏感个人信息应当获得A.用户口头同意B.用户单独同意C.企业内部审批即可D.行业主管部门统一审批13.人工智能安全中的AI逃溢(ModelEscape)风险指的是A.大模型经过微调后,能力超过开发者预期,能够突破预设的安全沙箱限制,访问外部系统B.大模型训练过程中损失值不断溢出,导致模型无法收敛C.大模型参数过多,内存溢出导致服务器崩溃D.大模型输出结果超出预设的长度限制,生成无效内容14.针对ransomware勒索病毒攻击,最有效的事前防护手段是A.定期对核心数据进行离线异地备份,隔离备份网络B.不点击任何陌生链接,不打开任何陌生附件C.安装杀毒软件,定期更新病毒库D.关闭所有面向互联网的开放端口15.以下哪项符合我国密码管理法规的要求?A.关键信息基础设施必须采用未经认证的境外密码算法和产品B.核心信息系统应当优先采用国产密码算法,落实密码应用安全性评估要求C.任何场景都禁止使用境外密码算法D.国产密码算法只适用于政务系统,不适用于民营企业16.物联网场景下,大量弱口令风险产生的核心原因是A.设备厂商默认配置统一口令,用户未修改就投入使用B.用户设置的口令长度过长,容易遗忘C.物联网设备存储空间不足,无法存储复杂口令D.加密算法不安全,容易被破解17.网络安全应急响应的第一个核心步骤是A.根除攻击源B.检测定位攻击源和影响范围C.恢复业务D.总结经验18.以下哪项属于社交工程学攻击的典型手段?A.冒充IT运维人员打电话给员工,诱导员工提供账号密码B.利用SQL注入漏洞获取网站数据库信息C.利用DDOS攻击打垮网站服务器D.利用加密算法漏洞破解用户密钥19.云原生场景下,容器逃逸攻击的主要危害是A.攻击者从隔离的容器中获取宿主机的控制权,进而攻击整个容器集群B.容器内存不足导致服务崩溃,无法提供服务C.容器镜像过大,拉取镜像的时间过长D.容器网络配置错误,无法和其他容器通信20.根据《网络安全法》,网络运营者应当对其收集的用户信息严格保密,发生用户信息泄露时,应当立即A.隐瞒不报,自行处理,避免影响声誉B.按照规定及时告知用户并向有关主管部门报告C.只需要告知用户,不需要报告主管部门D.只需要报告主管部门,不需要告知用户二、多项选择题(每题2分,共20分)1.2025年以来,生成式人工智能场景下常见的安全风险包括以下哪些类型?A.训练数据爬取过程中未经授权获取未公开的个人敏感信息、商业秘密,引发数据泄露和侵权纠纷B.用户输入敏感业务信息提示大模型处理,敏感数据被大模型记忆,后续被其他用户通过提示工程窃取,引发二次泄露C.攻击者利用大模型低成本生成恶意代码、钓鱼内容、深度伪造素材,大幅降低网络攻击的技术门槛,提升攻击成功率D.大模型服务商违规使用用户上传的交互数据用于模型迭代训练,侵犯用户的数据所有权和隐私权2.量子对抗时代,应对量子计算对现有加密体系威胁的可行措施包括以下哪些?A.推动国产密码算法升级,加快部署后量子密码算法,替换现有脆弱的非对称加密算法B.对于高安全需求场景,试点应用量子密钥分发技术,提升通信链路的安全性C.对核心敏感数据做对称加密处理,提升密钥长度,降低量子计算破解的可能性D.停止使用所有现有加密算法,全面更换为量子加密技术3.关键信息基础设施运营者的核心网络安全保护义务包括以下哪些?A.制定完善的网络安全应急预案,定期开展应急演练,至少每年开展一次全场景应急演练B.对重要业务系统和核心数据进行多副本异地备份,核心数据应当采用离线备份方式C.定期开展网络安全检测和风险评估,按照要求向保护工作部门报送风险评估报告D.对关键岗位网络安全工作人员开展背景审查,定期开展安全培训和考核4.车联网场景下的主要数据安全风险包括以下哪些?A.过度收集用户个人信息,包括行驶轨迹、位置信息、通讯录、人脸识别信息等超出业务需求的敏感数据B.车联网终端和云平台之间的通信未做加密和身份认证,容易被窃听和篡改C.与第三方开发者合作过程中,未做权限管控,导致第三方车载APP越权获取用户敏感数据D.用户车辆数据违规出境,存储到境外未经过安全评估的服务器5.零信任架构在企业落地过程中,核心的技术支撑组件包括以下哪些?A.身份治理与访问控制组件,对所有人和设备的身份做统一管理和持续验证B.微隔离组件,对东西向流量做细粒度隔离,限制攻击者横向移动C.持续信任评估组件,基于用户行为、设备状态动态调整访问权限D.边界防火墙组件,只防护外网入口,不做内网管控6.深度伪造技术的滥用可能带来哪些危害?A.被用于精准诈骗,窃取个人和企业财产B.生成虚假公众人物言论,引发舆论混乱和社会不稳定C.生成虚假色情内容侵犯他人肖像权和隐私权D.用于影视创作,提升内容制作效率7.数据脱敏的主要方法包括以下哪些?A.数据替换,用虚构内容替换真实的敏感信息B.数据截断,保留部分字段信息,删除敏感的部分C.数据加密,用密钥对敏感信息做加密处理,没有密钥无法获取明文D.数据去标识化,移除可以直接识别到特定个人的标识信息8.钓鱼攻击的常见载体包括以下哪些?A.仿冒官方的钓鱼邮件B.仿冒官方网站的钓鱼链接C.仿冒官方客服的短信D.短视频平台的仿冒官方账号9.云服务客户的网络安全责任包括以下哪些?(按照云安全责任共担模A.客户自身业务应用的安全防护B.客户存储在云上的数据的安全保护C.客户操作系统和虚拟机的安全配置D.云服务商数据中心的物理安全防护10.网络安全风险评估的核心内容包括以下哪些?A.识别网络和信息系统存在的资产价值,梳理核心资产清单B.识别资产存在的漏洞和威胁,分析威胁利用漏洞的可能性C.评估安全事件一旦发生可能造成的危害程度D.提出针对性的整改防护措施,降低安全风险三、判断题(每题1分,共10分,正确打√,错误打×)1.生成式人工智能大模型的参数规模越大,模型的安全风险越低,防护难度越小。()2.零信任架构的核心要求是,无论访问请求来自企业内网还是外网,都需要进行身份验证和授权,不存在默认可信的区域。()3.当前的深度伪造检测技术已经可以100%识别出所有AI生成的深度伪造内容,不需要人工复核和持续技术升级。()4.根据我国网络安全法律法规,核心数据确需出境的,应当通过国家网信部门组织的国家安全评估,获得审批后方可出境。()5.SQL注入攻击的本质是,攻击者通过在输入中插入恶意SQL代码,欺骗数据库服务器执行非授权的操作,窃取数据。()6.只要采用了HTTPS协议,网站就不存在任何安全漏洞,不会被攻击。()7.勒索病毒攻击主要通过钓鱼邮件、漏洞利用、弱口令等途径传播,加密用户数据后索要比特币等加密货币赎金。()8.个人信息处理者可以在未获得用户同意的情况下,将用户的个人信息提供给第三方,只需要做好匿名化处理即可。()9.提示注入攻击是生成式人工智能大模型特有的安全风险,会导致模型绕过安全对齐机制,执行攻击者预期的恶意操作。()10.网络安全等级保护要求中,等级越高的网络系统,对应的安全防护要求越严格。()四、简答题(每题10分,共30分)1.请简述大语言模型场景下间接提示注入攻击的原理、常见危害和主要防护措施。2.请简述《网络数据安全管理条例》中,数据处理者开展数据出境活动应当满足的核心条件。3.请简述企业发生数据泄露事件后的应急响应核心流程。五、案例分析题(共20分)某国内区域性城商行,2025年启动核心业务系统数字化升级,将部分非核心业务系统迁移到公有云平台,同时上线了AI智能客服系统,AI智能客服可以处理用户的账户查询、密码修改、转账提醒等业务,该系统由银行和第三方AI服务商合作开发,所有用户和智能客服的交互记录都会存储在第三方AI服务商的云服务器中用于模型训练。2026年2月,该银行被曝出存在多个安全问题:一是第三方AI服务商的云数据库存在配置错误,开启了公网匿名访问权限,导致超过120万银行用户的个人信息、账户交互记录泄露,被黑客在暗网公开兜售;二是银行迁移到公有云的非核心业务系统存在未修复的Log4j高危漏洞,攻击者利用该漏洞获得了部分系统权限,窃取了近万条客户的交易记录;三是银行对第三方AI服务商的安全情况从未做过定期审计,双方签订的合作协议也未明确数据安全的责任划分。请结合上述案例,回答以下问题:(1)请分析该城商行在网络安全和数据安全方面存在哪些主要问题?(10分)(2)请针对该银行存在的问题,提出具体的整改和防护措施。(10分)参考答案一、单项选择题1.C2.B3.B4.C5.A6.A7.D8.A9.B10.A11.A12.B13.A14.A15.B16.A17.B18.A19.A20.B二、多项选择题1.ABCD2.ABC3.ABCD4.ABCD5.ABC6.ABC7.ABCD8.ABCD9.ABC10.ABCD三、判断题1.×2.√3.×4.√5.√6.×7.√8.×9.√10.√四、简答题1.参考答案:(1)原理:大语言模型的运行逻辑是整合所有上下文来源的信息生成输出,不会天然区分直接用户输入和第三方来源内容,攻击者将恶意提示指令预埋到第三方内容中,包括公开爬取的训练数据、用户上传的文档、工具调用返回的结果、网页内嵌内容等,当大模型处理包含恶意指令的第三方内容时,会将恶意指令当做合法指令解析执行,绕过模型预设的安全对齐规则,由于恶意指令并非来自用户直接输入,因此被称为间接提示注入攻击。(3分)(2)常见危害:第一,诱导大模型泄露训练数据中包含的敏感信息,比如未公开的源代码、用户隐私信息、商业秘密等;第二,诱导大模型生成恶意代码、钓鱼内容、违禁信息等违规内容,降低网络攻击的技术门槛;第三,对于对接了内部业务系统的企业私有大模型,攻击者可以通过间接注入诱导大模型执行越权操作,比如自动发送敏感邮件、调用内部API窃取核心数据、修改业务配置等,给企业造成重大损失。(3分)(3)主要防护措施:第一,对不同来源的上下文内容做分隔标记,对不可信来源的内容做内容过滤,识别移除潜在的恶意提示指令,限制不可信内容对模型输出的影响;第二,对大模型的输出做二次安全检测,识别异常输出,拦截违规内容;第三,优化模型安全对齐训练,加入对抗样本训练,提升模型识别恶意提示指令的能力;第四,严格遵循最小权限原则,大模型对接内部业务系统时只开放完成业务必需的最小权限,就算被注入攻击也能控制影响范围;第五,对用户输入和第三方内容做输入验证,对敏感指令做二次人工核验。(4分)2.参考答案:根据《网络数据安全管理条例》,数据处理者开展数据出境活动应当满足以下核心条件:(1)首先应当完成数据分类分级,确认出境数据不属于禁止出境的范畴,核心数据禁止未经审批出境,重要数据和个人信息出境需要符合相应要求;(2分)(2)数据处理者应当按照要求开展数据出境安全评估,申报安全评估的情形包括:出境数据包含核心数据、出境数据包含100万人以上的个人信息、处理100万人以上个人信息的数据处理者向境外提供个人信息、国家网信部门规定的其他需要申报评估的情形;(2分)(3)对于不需要申报安全评估的数据出境活动,应当按照规定经过个人信息保护认证,或者签订国家网信部门发布的标准合同,明确双方的数据安全责任义务;(2分)(4)数据处理者应当对数据出境活动做风险自评估,形成风险自评估报告,评估内容包括出境数据的数量、范围、类型、敏感程度,境外接收方的安全防护能力、安全环境,数据出境后可能存在的安全风险等;(2分)(5)数据处理者应当按照要求留存数据出境相关的记录,接受监管部门的监督检查,不得通过拆分数据等方式规避安全评估要求。(2分)3.参考答案:企业发生数据泄露事件后的应急响应核心流程分为五个阶段:(1)检测与发现阶段:通过内部安全监控、用户举报、监管通报、第三方安全厂商通知等渠道发现数据泄露线索,第一时间定位泄露的范围、涉及的用户数量、泄露数据的类型和敏感程度,确认泄露事件的真实性和严重等级;(2分)(2)遏制与处置阶段:第一时间切断攻击链路,关闭存在漏洞的服务,修改泄露的账号密钥,隔离被入侵的服务器,避免泄露范围进一步扩大,同时对泄露事件相关的日志、攻击痕迹做完整留存,避免证据被销毁;(2分)(3)通报与告知阶段:按照法律法规要求,在规定时间内向属地网信部门、行业主管部门报送泄露事件的具体情况,不得迟报瞒报漏报;对于涉及个人信息泄露的事件,应当及时告知受影响的用户,告知内容包括泄露事件的情况、可能造成的影响、用户可以采取的防护措施等;(2分)(4)根除与恢复阶段:彻底清除攻击者留在系统内的后门、恶意代码,修复存在的安全漏洞,加固系统安全配置,逐步恢复业务系统的正常运行,恢复过程中需要持续监控,避免攻击者再次入侵;(2分)(5)总结与整改阶段:对整个数据泄露事件做复盘分析,梳理事件发生的原因,找出安全防护体系存在的短板,制定针对性的整改计划,完善安全管理制度和技术防护措施,避免类似事件再次发生。(2分)五、案例分析题参考答案:(1)该城商行存在的主要问题可以分为合规管理、技术防护、第三方管理三个层面:第一,合规层面:一是违反了个人信息保护和数据安全相关法律法规,将包含用户个人信息、账户信息的交互数据提供给第三方AI服务商用于模型训练,未获得用户的单独同意,也未履行数据共享的合规报备程序;二是未落实网络安全等级保护要求,迁移到公有云的系统未按照要求开展定期漏洞扫描和安全测评,导致高危漏洞长期存在未被发现。(3分)第二,技术防护层面:一是未落实云安全的责任共担要求,银行对自身迁移到公有云的业务系统负有安全防护责任,银行未建立常态化的漏洞管理机制,未及时修复Log4j这类公开高危漏洞,给攻击者留下了可乘之机;二是未对存储的用户敏感数据做全链路加密处理,数据库配置错误导致泄露后数据直接被攻击者获取,没有加密保护;
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年8月江陵县教育局面向全县公开选聘郝穴小学、第二初级中学副校长2人考试参考题库及答案详解
- 2026汕头航空有限公司第七批社会招聘3人考试备考题库及答案详解
- 2026灵武市职业技术学校宿舍管理人员招聘6人考试模拟试题及答案详解
- 井冈山大学附属梅林学校公开招聘校长考试参考题库及答案详解
- 杞县于镇镇于北小学教师绩效工资考核细则
- 南城县2026年公开招聘乡镇专职安保人员的考试参考题库及答案详解
- 都江堰市团结小学 2026年公开补员招聘编外聘用教师考试备考题库及答案详解
- 2026临海市妇幼保健院公开招聘编外聘用人员1名考试备考题库及答案详解
- 红河职业技术学院2026年公开招聘编外聘用人员(25人)考试参考题库及答案详解
- 创作美术考试题及答案
- 2025年法院司法辅助人员真题附参考答案详解
- 2026乐山市市中区国有企业第二批社会招聘6人考试备考试题及答案详解
- 工业品销售培训
- 吉利汽车营销策略分析
- 宿管员服务礼仪培训
- 护理高质量发展措施
- 码头安全生产管理制度
- 2011桂林奥林匹克花园项目发展战略及2012年推广报告2
- 公司售电业务管理制度
- 无锡旅游景点攻略惠山古镇
- 建筑工程施工人员团体意外伤害保险条款(2022版A款)
评论
0/150
提交评论