版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025网络安全基础知识试题及参考答案(最新)一、单项选择题(共20题,每题2分,总计40分。每题只有1个正确选项,多选、错选、不选均不得分)1.根据2024年10月24日全国人民代表大会常务委员会修订通过、2025年1月1日正式施行的新版《中华人民共和国网络安全法》规定,关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的重要数据和核心数据应当存储在境内,确需向境外提供的,应当依法向()申请安全评估。A.公安机关网络安全保卫部门B.国家网信部门会同有关部门C.行业主管部门D.保密行政管理部门2.根据《网络安全等级保护条例》2024年落地的配套实施细则,三级及以上等级保护对象的等级测评周期最长不得超过(),测评报告需同步报送属地网信、公安及行业监管部门备案。A.1年B.2年C.半年D.3年3.针对当前生成式人工智能场景下常见的提示注入攻击,以下描述不符合该攻击技术特征的是()A.攻击者通过构造特殊提示词绕过大模型的内容安全过滤机制B.提示注入攻击仅能在用户侧发起,无法通过训练数据集投毒实现C.攻击可能诱导大模型生成恶意代码、敏感信息泄露等违规输出D.间接提示注入可以通过嵌入网页附件、对话上下文等隐蔽路径触发4.依据2024年正式发布实施的《网络数据安全管理条例》,我国将网络数据按照重要程度从低到高划分为三个层级,其中核心数据是指关系国家安全、国民经济命脉、重要民生等核心利益的数据,核心数据处理者应当至少每()开展一次全流程数据安全风险评估。A.3个月B.6个月C.12个月D.24个月5.零信任架构的核心落地逻辑遵循的主流技术原则是()A.一次认证、全域通行B.基于网络位置划分权限边界C.永不信任、始终验证、最小权限授权D.内部网络默认处于可信安全域6.2025年针对工业互联网场景的新型AI定制化勒索病毒攻击链中,最常见的初始入侵路径是()A.物理接触工控设备接口植入恶意代码B.利用未打补丁的工业协议0day漏洞直接突破边界C.仿冒运维人员身份发送定制化深度伪造钓鱼邮件获取账号权限D.通过供应链植入渗透上位机系统7.依据《生成式人工智能服务管理暂行办法》的最新执行细则,生成式AI服务提供者应当留存生成的所有日志记录,日志留存时长不得少于()A.3个月B.6个月C.12个月D.18个月8.以下选项中,不属于我国法定“敏感个人信息”范畴的是()A.人脸、指纹等生物识别信息B.自然人的消费偏好标签C.医疗健康、金融账户行踪轨迹信息D.未满十四周岁未成年人的个人信息9.关键信息基础设施运营者应当至少每()开展一次自主安全检测,对检测中发现的风险隐患应当第一时间完成整改,检测报告按要求报送监管部门。A.半年B.1年C.季度D.2年10.涉密信息系统建设中要求落实的“三员分立”安全管理原则,其中三员指的是()A.系统管理员、安全保密管理员、安全审计员B.运维管理员、业务管理员、审计管理员C.涉密人员、涉密运维人员、涉密审计人员D.系统负责人、安全负责人、审计负责人11.针对深度伪造AI语音、视频诈骗场景,以下防护措施中有效性最低的是()A.多因子身份核验B.随机设置暗语核验机制C.仅通过微信语音、视频通话确认转账需求D.部署AI内容检测系统对实时音视频内容进行鉴别12.网络安全事件按照危害程度和影响范围分为四级,其中造成全国范围内大量用户个人信息泄露、影响公共利益的事件属于()A.一般网络安全事件B.较大网络安全事件C.重大网络安全事件D.特别重大网络安全事件13.依据我国网络安全供应链安全管控要求,关键信息基础设施运营者采购网络产品和服务,应当通过()后方可上线部署。A.第三方机构安全测试B.网络安全审查C.内部安全检测D.厂商资质核验14.以下网络攻击类型中,不属于针对大模型服务的专属攻击类型的是()A.对抗样本攻击B.模型窃取攻击C.SQL注入攻击D.训练数据投毒攻击15.政务云平台的云租户应当对自身承载的业务系统数据安全承担主体责任,云服务商应当承担()相关的安全责任。A.租户应用层B.云平台基础设施层C.租户数据内容D.用户账号权限配置16.按照最新车联网数据安全规范,涉及我国地理坐标精度高于1米的地理信息数据属于()范畴,未经审批不得向境外传输。A.重要数据B.一般数据C.核心数据D.公开数据17.单位内部发现网络漏洞后,以下处置方式符合合规要求的是()A.第一时间向社会公开漏洞细节提醒所有用户防护B.及时验证漏洞危害、制定补丁方案、完成修复后,按照漏洞上报规范向行业监管部门报备C.隐瞒漏洞避免引发恐慌D.直接将漏洞出售给安全厂商获取收益18.等保2.0三级系统的安全防护要求中,对远程运维行为的强制管控要求是()A.允许直接通过公网端口远程登录运维B.必须通过VPN等加密隧道接入,全程留存操作审计日志,禁止直接暴露运维端口C.仅允许内部网络运维,完全不开放远程运维权限D.只要使用强密码就可以开放远程运维权限19.以下关于个人信息“最小必要”收集原则的描述,不符合合规要求的是()A.服务功能不得收集与业务场景无关的个人信息B.非必要场景不得强制用户授权同意收集个人信息才能使用基础服务C.可以超出服务授权范围使用用户个人信息用于精准营销D.个人信息存储期限不得超过服务必需的最短期限20.依据2025年最新的网络安全违规处罚裁量标准,关键信息基础设施运营者未按要求开展等级保护测评且逾期未整改的,最高可以处()罚款。A.10万元B.50万元C.100万元D.200万元二、多项选择题(共15题,每题3分,总计45分。每题有2-4个正确选项,多选、少选、错选、不选均不得分)1.新版《网络安全法》明确的网络安全三大核心保护对象包括()A.网络运行安全B.网络数据安全C.网络信息内容安全D.网络商业安全2.零信任架构落地的三大核心支撑要素是()A.身份安全管控体系B.持续信任评估机制C.动态权限授权策略D.内外网物理隔离架构3.数据安全治理全流程管控环节覆盖以下哪些维度()A.数据采集、传输B.数据存储、处理C.数据交换、销毁D.数据交易、出境4.生成式人工智能服务的内容安全审核要求包括()A.对生成的内容进行全流程分类分级审核B.禁止生成涉及国家安全、色情暴力等违规内容C.针对生成的涉生成式AI的虚假信息应当具备溯源标识能力D.可以自动生成时政新闻类内容直接向公众发布5.工业互联网场景下的典型安全防护要点包括()A.工控网络与公共互联网部署单向隔离网闸,避免直接连通B.对工控系统的运维操作全程留痕审计,禁止未授权的配置修改C.定期对工控系统使用的工业协议漏洞进行扫描验证D.直接将所有工控设备接入互联网实现远程可视化运维6.当前针对企业用户的新型钓鱼攻击类型包括()A.仿冒单位内部人事部门发送的工资调整虚假通知邮件B.AI深度伪造上级领导语音要求转账的即时消息诈骗C.嵌入生成式AI构造的恶意代码附件的业务合作邮件D.公开的官方平台发布的系统升级通知7.个人信息出境的合法合规路径包括()A.通过国家网信部门组织的安全评估B.按照规范完成个人信息保护认证C.与境外接收方签订符合要求的标准合同D.直接通过私人邮箱传输出境8.关键信息基础设施运营者的法定义务包括()A.设置专门的网络安全管理机构和专职安全管理人员B.定期开展网络安全应急演练,每年至少开展一次实战化应急演练C.采购网络产品和服务按要求开展网络安全审查D.制定网络安全事件应急预案并定期报备监管部门9.网络安全事件发生后,运营者应当第一时间开展的处置工作包括()A.阻断攻击传播路径,控制事件影响范围B.留存完整的攻击日志和证据链C.按照事件分级要求第一时间向属地网信、公安部门上报D.直接切断所有网络连接避免影响扩大10.网络安全供应链安全管控措施包括()A.对采购的软硬件产品开展上线前安全检测B.要求供应商签署网络安全保密协议,明确安全责任边界C.建立供应链风险台账,定期对供应商的安全能力进行评估D.优先采购未经安全检测的境外低价产品降低成本11.涉密信息系统的强制合规要求包括()A.与国际互联网实行物理隔离B.禁止使用无线设备连接涉密系统C.涉密信息按照密级分类存储,严禁超密级访问D.可以将涉密数据通过U盘拷贝到非涉密设备处理12.我国网络安全等级保护2.0体系的保护扩展维度覆盖()A.云计算安全B.大数据安全C.物联网安全D.工业控制系统安全13.数据要素市场化流通过程中的安全管控要求包括()A.流通前开展数据分类分级和去标识化脱敏处理B.全流程留存数据流转日志,实现可溯源可审计C.针对核心数据流通必须经过专项安全评估D.无限制向所有第三方开放数据接口降低流通门槛14.常见的漏洞管理合规要求包括()A.建立漏洞定期扫描机制,对高危漏洞在24小时内完成修复B.漏洞修复前应当做好风险评估,避免影响业务系统正常运行C.严禁利用漏洞从事危害网络安全的活动D.发现涉及公共利益的高危漏洞应当第一时间向行业监管部门报备15.面向政务服务场景的个人信息防护要求包括()A.政务服务场景收集的公民个人信息不得随意向第三方提供B.部署个人信息去标识化处理机制,避免明文存储敏感个人信息C.对访问政务个人信息数据库的操作全程留痕审计D.可以将政务个人信息数据批量出售给商业机构获利三、判断题(共10题,每题1.5分,总计15分,正确打√,错误打×)1.只要未造成实际用户财产损失,网络运营者就可以超出服务必要期限留存用户人脸等敏感个人信息。2.等保三级系统的等级测评周期可以放宽到每2年开展一次。3.接入政务内网的办公设备即使安装了全套杀毒软件,也不允许同时连接公共互联网,必须满足物理隔离要求。4.生成式AI服务提供者应当对生成的内容添加可溯源的数字水印标识,便于公众识别AI生成虚假信息。5.单位开展网络安全应急演练可以仅通过桌面推演形式完成,不需要开展实战化攻防演练。6.匿名化处理后的个人信息可以完全不受个人信息保护相关法规的约束自由流通。7.关键信息基础设施运营者应当对专职网络安全管理人员每年开展不少于40学时的网络安全专项培训。8.为了提升办公效率,员工可以将单位内部的核心业务数据上传至公共云盘进行同步备份。9.针对AI深度伪造诈骗的防护,要求涉及大额转账的需求必须通过多维度线下核验确认,不得仅通过音视频通讯确认操作。10.发现危害网络安全的恶意程序传播行为,网络运营者应当第一时间处置并向属地公安机关报告。四、参考答案一、单项选择题答案1.B,依据2025年施行的新版《网络安全法》第三十一条明确规定,核心数据和重要数据出境必须由国家网信部门会同有关部门组织开展安全评估,其他部门无权直接审批核心数据出境。2.A,《网络安全等级保护条例》2024年配套细则明确,等保三级测评周期为1年,等保四级为半年,二级为2年。3.B,提示注入攻击分为用户侧直接注入和训练集投毒间接注入两种实现路径,攻击者可以通过在大模型训练数据集里植入恶意提示实现触发攻击。4.B,《网络数据安全管理条例》规定核心数据处理者每半年开展一次全流程风险评估,重要数据处理者每年开展一次。5.C,零信任的核心原则是永不信任、始终验证、最小权限,打破传统基于内外网边界的信任逻辑。6.C,当前工业互联网场景下勒索病毒初始入侵路径占比最高的为AI定制化钓鱼邮件攻击,占比超过68%,远高于传统漏洞利用攻击。7.B,《生成式人工智能服务管理暂行办法》执行细则明确日志留存时长不少于6个月,满足合规溯源要求。8.B,自然人的消费偏好标签不属于法定敏感个人信息范畴,但属于一般个人信息保护范围。9.A,新版《关键信息基础设施安全保护条例》明确关基运营者每半年开展一次自主安全检测。10.A,涉密系统三员分立指系统管理员、安全保密管理员、安全审计员三类角色权限相互隔离,不得兼任。11.C,当前AI深度伪造技术可以1:1复刻目标对象的语音、视频内容,仅通过音视频通话核验无法有效识别诈骗风险。12.D,特别重大网络安全事件定义为全国范围大量用户个人信息泄露、严重影响公共利益和国家安全的事件。13.B,关基采购网络产品和服务必须通过网络安全审查后方可上线,避免供应链风险。14.C,SQL注入属于传统Web应用攻击类型,不属于大模型专属攻击类型。15.B,云服务商承担云平台基础设施层的安全责任,租户承担上层应用和数据内容的主体责任。16.A,精度高于1米的地理信息数据属于重要数据范畴,未经审批不得出境。17.B,漏洞处置应当遵循先验证危害、完成修复、报备监管的流程,不得随意公开漏洞细节扩大风险。18.B,等保三级系统远程运维必须通过加密隧道接入,全程审计,禁止直接向公网暴露运维端口。19.C,超出授权范围使用用户个人信息用于营销属于明确违规行为,违反个人信息最小必要原则。20.D,新版《网络安全法》将关基运营者网络安全违规最高罚款额度提升至200万元,同时可对责任人处10万元以上100万元以下罚款。二、多项选择题答案1.ABC,新版《网络安全法》明确三大核心保护对象为网络运行安全、网络数据安全、网络信息内容安全。2.ABC,零信任三大核心支撑要素为身份安全体系、持续信任评估、动态权限授权,传统物理隔离架构不属于零信任范畴。3.ABCD,数据安全治理覆盖采集、传输、存储、处理、交换、销毁全生命周期,包含交易、出境等特殊环节。4.ABC,生成式AI服务不得自动生成时政新闻类内容直接向公众发布,必须安排人工核验流程。5.ABC,工控系统直接接入互联网会大幅提升勒索病毒攻击风险,不符合防护要求。6.ABC,官方平台发布的升级通知不属于钓鱼攻击范畴。7.ABC,个人信息出境必须通过法定三条路径审批,不得私自传输。8.ABCD,四项内容均为关基运营者的法定义务。9.ABC,事件发生后直接切断所有网络连接会造成不必要的业务损失,不符合应急处置规范。10.ABC,采购境外未经安全检测的产品会引入供应链风险,不符合管控要求。11.ABC,涉密数据禁止拷贝到非涉密设备处理。12.ABCD,等保2.0覆盖云计算、大数据、物联网、工业控制系统等新场景。13.ABC,无限制开放数据接口会引发大规模数据泄露风险,不符合流通要求。14.ABCD,四项内容均属于漏洞管理的合规要求。15.ABC,政务个人信息不得向商业机构出售获利,属于明确违法行为。三、判断题答案1.×,敏感个人信息存储期限不得超过服务必需的最短期限,超出期限必须销毁或者匿名化处理。2.×,等保三级系统测评周期必须为1年,不得放宽。3.√,政务内网与公共互联网物理隔离是强制合规要求。4.√,2025年生成式AI服务强制要求添加可溯源数字水印。5.×,关基运营者每年至少开展一次实战化网络安全应急演练。6.×,匿名化后的信息如果可以恢复识别到特定自然人,依然属于个人信息保护范畴。7.√,关基专职安全人员每年专项培训时长不少于40学时是强制要求。8.×,核心业务数据禁止上传至公共云盘存储。9.√,大额转账需求必须多维度线下核验,防范AI深度伪造诈骗。10.√,网络运营者发现恶意程序传播必须第一时间处置并向公安部门报告。四、简答题参考要点及案例分析题参考答案1.简述2025年版关键信息基础设施运营者的7项核心安全义务:一是设置专门安全管理机构和专职安全人员,关键岗位人员开展背景审查;二是落实“三同步”要求,网络安全设施与业务系统同步规划、同步建设、同步使用;三是每年至少开展一次等级测评,每半年开展一次自主安全检测;四是采购网络产品和服务按要求开展网络安全审查;五是核心数据和重要数据境内存储,出境依法申请安全评估;六是每年至少开
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026-2030停车场行业市场发展现状及并购重组策略与投融资研究报告
- 2018学年人教版八年级上册物理第七章力期中复习试卷(学生用)
- 部编版五年级语文上册期中考试卷及答案【完整版】
- 2026年护理核心制度培训课件
- 2026年银行招聘考试综合知识专项训练试卷(含数学)
- 2026年事业单位A类综合应用能力冲刺试卷案例分析真题解析
- 2026年会计专业技术资格考试初级实务冲刺押题
- 北京市东城区北京汇文中学教育集团2024-2025学年高二上学期期中地理试题(含答案)
- 婚孕检考试题目和完整答案
- 江苏文科高中历史阶段测试试题及答案
- 2027届高三语文一轮复习:高中文言文挖空训练
- 2026年安徽省池州市公安辅警招聘知识考试题(含答案)
- 2025秋人教版二年级数学上册全册教案(完整版教学设计)
- 2026年节能、高效脱水设备行业十年转型趋势报告
- 异位妊娠测试题及答案
- 煤气加压站安全管理与操作规范培训
- 2026年电气工程专业《中级职称》考试(含答案)(题库)
- 徐工25吨吊车使用说明书
- (2026版)《国家发展改革委企业技术中心认定管理办法》学习与解读课件
- 晶体缺陷调控方法-洞察与解读
- 心梗急救知识普及课件
评论
0/150
提交评论