2026年网络安全意识培训考试及答案_第1页
2026年网络安全意识培训考试及答案_第2页
2026年网络安全意识培训考试及答案_第3页
2026年网络安全意识培训考试及答案_第4页
2026年网络安全意识培训考试及答案_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全意识培训考试及答案一、单项选择题(共20题,每题3分,总计60分)1.根据2025年修订的《生成式人工智能服务管理暂行办法》要求,企业内部人员使用生成式AI工具处理敏感业务数据时,以下做法正确的是()A.直接使用公共云提供的免费生成式AI工具输入涉密数据生成项目方案B.将敏感数据脱敏后上传至经单位安全部门备案的内部私有化部署生成式AI工具进行处理C.为提升工作效率,将单位未公开的全部项目数据发给境外未备案的生成式AI产品处理D.只要是领导安排的工作,就可以上传任意类型数据到生成式AI工具【参考答案】:B【答案解析】:2025年修订的《生成式人工智能服务管理暂行办法》明确要求,处理涉及国家秘密、单位敏感商业数据、个人敏感信息的业务,必须使用经主管部门备案、符合安全要求的合规生成式AI服务;禁止向境外未备案的AI产品提供境内敏感信息,公共免费生成式AI不具备数据安全保障能力,用户输入数据会被平台存储用于模型训练,极易造成数据泄露,因此仅B选项符合合规要求。2.2026年高发的AI视频会议诈骗中,诈骗分子通过深度伪造技术生成公司CEO的人脸和声音,要求财务人员立即向指定账户转账,以下防范做法错误的是()A.凡是大额非常规转账,必须经过线下双人复核或者当面身份确认B.视频中已经确认是领导本人,直接按照要求转账即可,无需额外验证C.单位建立转账多级审批机制,非常规转账必须补充多要素实名核验D.不轻易点击陌生发起方发送的视频会议链接,先通过内部渠道核实发起方身份【参考答案】:B【答案解析】:根据公安部2025年发布的深度伪造诈骗防范公告,当前深度伪造技术已经可以生成达到4K清晰度、帧率60fps的高度逼真人脸视频,语音克隆技术还原度可以达到98%以上,仅靠视频画面和语音已经无法准确鉴别身份,所有大额非常规转账必须落实二次核验制度,因此B选项做法错误。3.你收到一封标题为“2026年度员工社保基数调整通知”的邮件,发件人显示域名与公司HR官方邮箱域名仅相差一个字符,附件命名为“社保调整表.exe”,以下做法正确的是()A.直接下载运行附件,内容符合近期HR发布的工作安排,不会有问题B.通过公司内部认证的通讯工具私信联系HR官方账号核实,不直接打开附件C.转发给其他同事先打开测试,确认安全后再打开D.发件域名和官方高度相似,肯定是HR发送的,直接运行附件【参考答案】:B【答案解析】:生成式AI技术普及后,诈骗分子可以批量定制针对特定单位、特定岗位的钓鱼邮件,还可以伪造和官方高度相似的发件域名,迷惑性远高于传统钓鱼邮件;可执行后缀(.exe、.bat、.cmd等)的附件是木马病毒的常见载体,即使邮件内容符合工作场景,也必须通过独立渠道核实发件身份,因此B选项正确。4.你出差参加行业会议,入住酒店后搜索到两个WiFi热点,分别为不需要密码的“酒店免费VIP高速WiFi”和需要前台验证码验证的“酒店官方WiFi”,以下操作符合安全要求的是()A.优先连接不需要密码的免费WiFi,节省流量使用方便B.连接前台确认的官方验证WiFi,处理单位敏感业务不使用公共WiFiC.连接免费WiFi后直接登录单位OA系统审批项目D.只要不转账,公共WiFi随便用不存在风险【参考答案】:B【答案解析】:诈骗分子常在酒店、高铁站、商场等公共场所搭建同名钓鱼WiFi,所有连接该热点的设备传输的数据都会被黑客窃取,包括账号密码、业务文件等敏感信息;即使不涉及转账,登录工作系统也会导致身份凭据泄露,因此仅B选项操作符合安全要求。5.根据2025年正式实施的《网络安全等级保护基本要求》2.1版本,单位关键业务系统的管理员口令应当符合以下哪项要求()A.口令长度不少于8位,包含大小写字母、数字、特殊符号三种及以上组合,每90天定期更换B.为方便记忆,所有系统统一使用“admin123456”作为口令C.将口令写在办公桌面的便签纸上,防止遗忘D.管理员离职后不需要修改口令,直接交接给下任管理员即可【参考答案】:A【答案解析】:国家网信办2025年发布的《中国网络安全态势年度报告》显示,2025年全年超过72%的网络入侵事件利用了弱口令漏洞,弱口令已经成为网络安全最大的风险入口;等保2.1明确要求关键系统管理员口令必须满足复杂度要求,定期更换,人员离职后必须立即回收权限、修改口令,因此仅A选项符合要求。6.你收到陌生短信,内容为“您的快递丢失,可获得10倍赔付,请点击下方链接填写银行卡号、身份证号和短信验证码领取赔款”,以下做法正确的是()A.正好最近有快递没收到,赶紧填写信息领赔款B.通过官方快递APP或者对应快递员的官方电话核实,不点击陌生链接C.反正银行卡里没钱,填写信息也不会有损失D.把链接转发给同样买了东西的同事一起领赔款【参考答案】:B【答案解析】:这是典型的钓鱼诈骗,诈骗分子通过获取填写的身份证号、银行卡号和短信验证码,可以直接转走账户资金,还会冒用个人身份办理贷款等违法业务;所有赔付类通知都必须通过官方渠道核实,不能点击陌生链接填写敏感信息,因此B选项正确。7.以下哪类信息属于单位敏感商业秘密,不得通过个人微信、QQ等私人即时通讯工具外传()A.单位官网已经公开发布的2026年校园招聘信息B.未对外公开的2026年度新产品研发方案、季度未审计财务数据C.已经对外发布的企业2025年度社会责任报告D.单位公开对外的办公联系电话【参考答案】:B【答案解析】:未公开的核心业务信息、研发数据、财务数据属于单位商业秘密,受法律保护;个人即时通讯工具没有加密保密防护,容易被窃取、泄露,敏感商业秘密必须通过单位内部合规加密通道传输,因此B选项正确。8.单位采购第三方商业办公软件,以下哪种做法不符合网络安全合规要求()A.采购前委托安全机构对软件进行安全检测,排查漏洞和后门B.要求供应商签订数据安全保密协议,明确数据安全责任C.只要报价低满足功能要求就可以采购,不需要做安全审查D.定期跟进供应商的安全更新,及时升级修补软件漏洞【参考答案】:C【答案解析】:根据国家网信办2025年统计数据,超过40%的政企机构数据泄露事件来自第三方供应链攻击,第三方软件的漏洞和后门已经成为重要安全风险;采购第三方产品必须依法落实网络安全审查要求,不能仅以价格作为采购标准,因此C选项做法错误。9.针对量子计算发展对传统RSA加密算法带来的威胁,我国关键信息基础设施加密升级的正确方向是()A.继续使用原有RSA加密,不需要升级改造B.逐步升级到我国自主研发的SM2/SM4/SM9国密算法,抗量子攻击能力更强C.改用明文传输降低加密成本D.直接采用境外企业开发的加密算法即可【参考答案】:B【答案解析】:国密算法是我国自主研发、自主可控的加密算法,具备更高的安全性和抗量子攻击潜力,是我国当前关键信息基础设施加密升级的统一标准方向,因此B选项正确。10.员工发现办公电脑感染木马病毒,并且可能已经泄露了敏感数据,以下做法正确的是()A.害怕被追责,私自格式化硬盘掩盖问题,不上报B.立即断开办公电脑的网络连接,上报单位安全管理部门C.自己用杀毒软件扫一下,接着用就行,不需要上报D.把染毒电脑直接转给其他同事使用【参考答案】:B【答案解析】:发现感染病毒后第一时间断开网络可以防止黑客进一步窃取数据,避免风险扩散,及时上报安全部门可以快速处置溯源,降低损失,因此B选项正确。二、多项选择题(共10题,每题4分,总计40分)1.单位员工使用生成式AI工具开展工作时,以下哪些行为属于明确禁止的违规行为()A.将单位涉密信息、敏感商业数据输入到公共免费生成式AI工具B.利用生成式AI制作虚假招聘信息,骗取求职者个人信息C.使用单位备案的私有化生成式AI辅助整理会议纪要、编写普通项目文档D.利用深度伪造技术制作他人虚假视频,用于商业牟利【参考答案】:ABD【答案解析】:生成式AI可以用于合法的工作场景提升效率,选项C属于合规使用场景;选项A会导致单位敏感数据泄露,选项B、D属于利用AI实施违法犯罪行为,均属于明确禁止的行为。2.AI定制化钓鱼邮件具备哪些典型特征()A.内容精准匹配收件人的工作岗位、近期工作安排,迷惑性极强B.发件人地址和官方地址高度相似,仅相差一两个字符难以区分C.附件多为可执行文件、加密压缩包,要求收件人尽快打开处理D.标题通常带有“紧急”“保密”“立即处理”等词汇,催促收件人不核实就操作【参考答案】:ABCD【答案解析】:生成式AI技术降低了钓鱼邮件的制作成本,诈骗分子可以通过公开信息收集目标人物的工作动态,批量定制高度精准的钓鱼内容,以上四项均为AI定制化钓鱼邮件的典型特征。3.以下哪些办公操作存在网络安全风险,属于违规行为()A.将单位办公网的网线私自分享给外来访客的个人电脑使用B.U盘在涉密办公电脑和互联网个人电脑之间交叉使用C.给办公电脑安装合规杀毒软件,定期更新系统补丁D.离职时私自拷贝单位核心业务数据带走【参考答案】:ABD【答案解析】:选项C属于符合安全要求的正常操作;选项A会导致外来电脑直接接入单位内网,带来入侵风险;选项B容易导致木马通过U盘摆渡攻击涉密系统;选项D属于侵犯单位商业秘密的违规行为,因此ABD均为违规操作。4.以下哪些行为属于侵犯公民个人信息的违法行为()A.未经本人同意,收集同事的人脸信息用于商业推广B.将平台用户的个人信息出售给第三方广告公司牟利C.按照业务合规要求,留存用户个人信息用于订单处理D.未经用户同意,将用户的个人身份信息公开在互联网上【参考答案】:ABD【答案解析】:根据《个人信息保护法》要求,个人信息处理必须取得个人同意,不得非法出售、公开他人个人信息,选项C属于合法的业务处理行为,因此ABD为违法行为。5.关键信息基础设施运营者应当履行以下哪些安全保护义务()A.定期开展网络安全检测和风险评估,上报监管部门B.对重要业务系统和核心数据进行异地容灾备份C.发生网络安全事件后及时处置,按要求上报监管部门D.采购网络产品和服务,依法开展国家安全审查【参考答案】:ABCD【答案解析】:以上四项均为《关键信息基础设施安全保护条例》明确要求运营者必须履行的安全保护义务,因此全部正确。6.日常办公中,以下哪些做法可以有效防范勒索病毒攻击()A.不对重要数据进行备份,中毒后再想办法B.不打开陌生来源的邮件附件和链接C.定期更新系统和软件,修补已知漏洞D.开启杀毒软件的实时防护功能【参考答案】:BCD【答案解析】:勒索病毒攻击的核心防范手段包括不接触感染源、及时修补漏洞、开启防护,最重要的是定期离线备份重要数据,因此A选项错误,BCD正确。7.员工使用个人账号登录单位系统时,以下哪些做法可以提升账号安全性()A.开启多因素身份认证,比如短信验证码+人脸+口令的三重认证B.不随意点击陌生链接,不泄露账号验证码给任何人C.在公共电脑上登录账号后选择记住密码,方便下次使用D.不在非官方的第三方平台使用单位账号登录【参考答案】:ABD【答案解析】:公共电脑使用记住密码会导致后续使用该电脑的人员直接登录你的账号,带来账号被盗风险,因此C错误,ABD正确。8.以下关于移动存储设备(U盘、移动硬盘)的使用,符合安全要求的是()A.使用外来U盘前,先进行病毒查杀再打开B.不使用U盘交叉传输涉密数据和非涉密数据C.废弃U盘直接扔掉,不需要粉碎销毁D.U盘丢失后,立即上报单位安全部门,排查敏感数据泄露风险【参考答案】:ABD【答案解析】:废弃U盘中如果存储了敏感数据,直接丢弃会导致数据被他人恢复窃取,必须经过专业粉碎或者消磁处理,因此C错误,ABD正确。9.人工智能技术普及后,新出现的网络安全风险类型包括()A.AI深度伪造诈骗B.生成式AI数据泄露C.AI批量生成钓鱼内容D.AI投毒攻击训练模型【参考答案】:ABCD【答案解析】:以上四项均为人工智能技术普及后新出现的典型网络安全风险,全部正确。10.当你遭遇网络诈骗,已经造成资金损失,应当采取哪些措施()A.立即报警,保存好聊天记录、转账记录等证据B.联系银行立即冻结涉案账户,止付资金C.害怕被处罚,隐瞒不上报D.及时联系单位安全管理部门,配合排查风险【参考答案】:ABD【答案解析】:遭遇诈骗后及时报警、止付、上报可以最大程度挽回损失,隐瞒会导致风险进一步扩大,因此C错误,ABD正确。三、判断题(共10题,每题2分,总计20分)1.生成式AI生成的内容都是合法的,不需要审核就可以对外发布。()【参考答案】:错误【答案解析】:生成式AI训练数据中包含大量违法违规内容,生成内容也可能出现侵权、违法等问题,使用者和提供者都必须对生成内容进行审核,承担相应的法律责任,因此该说法错误。2.来自单位内部通讯录的邮件一定是安全的,不需要防范钓鱼攻击。()【参考答案】:错误【答案解析】:单位内部邮箱也可能被黑客盗用,攻击者会盗用内部账号向其他员工发送钓鱼邮件,依然需要提高警惕,因此该说法错误。3.弱口令是当前网络入侵事件中最常用的突破口之一。()【参考答案】:正确【答案解析】:根据国家网信办2025年网络安全态势报告,超过70%的入侵事件利用了弱口令漏洞,因此该说法正确。4.只要安装了杀毒软件,就不会感染任何病毒,不需要再提高安全意识。()【参考答案】:错误【答案解析】:杀毒软件只能识别已知病毒,新型木马和钓鱼攻击无法全部被查杀,依然需要用户提高安全意识,因此该说法错误。5.涉密文件不能连接互联网,也不能使用私人邮箱发送。()【参考答案】:正确【答案解析】:根据保密管理规定,涉密信息必须在涉密设备中存储处理,禁止通过互联网、私人邮箱传输,因此该说法正确。6.为了方便,多个账号使用同一个密码不会有安全风险。()【参考答案】:错误【答案解析】:多个账号使用同一个密码,只要一个平台发生数据泄露,所有账号都会面临被盗风险,因此该说法错误。7.单位的网络安全只是安全管理部门的责任,和普通员工无关。()【参考答案】:错误【答案解析】:90%以上的网络安全事件都和员工的不安全操作有关,所有员工都需要承担岗位对应的网络安全责任,因此该说法错误。8.深度伪造技术可以用来制作虚假新闻、虚假视频,危害信息安全,必须严格规范使用。()【参考答案】:正确【答案解析】:当前深度伪造技术已经被大量用于诈骗、造谣等违法活动,必须严格规范使用,因此该说法正确。9.连接公共WiFi时,使用HTTPS网站就可以完全保障数据安全,不会被窃取。()【参考答案】:错误【答案解析】:HTTPS可以防范中间链路窃听,但钓鱼WiFi本身可以通过域名劫持、DNS欺骗等方式窃取数据,敏感操作仍然不能在公共WiFi进行,因此该说法错误。10.定期开展网络安全意识培训,可以有效降低单位发生网络安全事件的概率。()【参考答案】:正确【答案解析】:根据公安部2025年统计,定期开展安全培训的单位,网络安全事件发生率比未开展培训的单位低62%,因此该说法正确。四、案例分析题(共2题,每题15分,总计30分,满分150分)案例1:2026年1月,某地方国企招标办员工王某,收到一封标题为“2026年市政项目招标答疑文件”的邮件,发件人域名与招标代理机构官方域名仅相差一个字符,王某近期正好负责该项目招标,没有核实身份就下载打开了附件中的压缩包,随后办公电脑被植入远控木马,黑客窃取了该项目的未公开招标标底,还通过王某的办公电脑入侵了单位内网,窃取了3个重点项目的核心数据,最终给单位造成了1200余万元的经济损失。问题1:本次事件中王某存在哪些违规操作?问题2:针对此类AI钓鱼攻击,单位和员工应当采取哪些防范措施?【参考答案】:问题1:王某存在三处违规操作:(1)收到陌生邮件后,未通过官方电话、官方渠道核实发件人身份,对伪造的相似域名没有提高警惕,违规打开陌生来源的附件;(2)未对附件进行病毒查杀就直接解压打开,给木马入侵提供了入口;(3)王某的办公账号未按要求配置最小权限,其账号可以访问多个核心项目数据,王某未定期更换密码,给黑客横向移动提供了便利。问题2:防范措施分为单位和员工两个层面:单位层面:一是部署邮件安全网关,对所有incoming邮件进行钓鱼链接、病毒木马查杀,拦截可疑邮件;二是落实内网权限最小化原则,限制单个员工账号的内网访问范围,开启多因素身份认证,定期排查弱口令;三是定期组织员工开展AI钓鱼防范培训,每季度组织模拟钓鱼测试,提升员工防范意识;四是要求所有陌

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论