2026年信息安全类题库及答案_第1页
2026年信息安全类题库及答案_第2页
2026年信息安全类题库及答案_第3页
2026年信息安全类题库及答案_第4页
2026年信息安全类题库及答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息安全类题库及答案一、单项选择题(每题只有1个正确选项)1.根据《网络安全等级保护条例》要求,第三级信息系统应当至少多长时间开展一次正式安全测评?A.半年B.一年C.两年D.三年答案:B解析:我国网络安全等级保护制度明确测评周期要求:第一级信息系统自定测评周期,第二级每两年至少开展一次测评,第三级每年至少开展一次测评,第四级每半年至少开展一次测评,因此本题选B。2.根据《生成式人工智能服务管理暂行办法》,生成式人工智能服务提供者处理训练数据中的个人信息,核心遵循哪部法律的规则要求?A.《网络安全法》B.《个人信息保护法》C.《数据安全法》D.《密码法》答案:B解析:生成式人工智能训练阶段会处理大量用户个人信息,个人信息处理活动的核心规则由《个人信息保护法》明确规范,包括告知同意、最小必要、敏感个人信息单独同意等要求,因此本题选B。3.零信任架构的核心设计理念是以下哪一项?A.永远信任,永不验证B.从不信任,始终验证C.内网信任,外网验证D.初始信任,持续验证答案:B解析:零信任架构打破了传统“内网可信、外网不可信”的边界防护逻辑,核心设计理念为“从不信任,始终验证”,对所有访问主体均需要持续进行身份和权限验证,因此本题选B。4.以下加密算法中,属于非对称加密算法的是哪一项?A.AESB.DESC.RSAD.SM4答案:C解析:AES、DES为国际通用对称加密算法,SM4为我国商用对称加密算法,上述三种算法加密解密使用同一密钥;RSA为典型非对称加密算法,使用公钥加密、私钥解密,因此本题选C。5.根据《中华人民共和国数据安全法》,国家对数据实行分类分级保护,重要数据目录的组织编制主体是?A.省级以上网络安全和信息化主管部门B.由国家数据安全工作协调机制统筹,各地区各部门按职责编制C.各行业主管部门自行独立编制D.县级以上数据安全主管部门答案:B解析:《数据安全法》第二十一条明确规定:国家数据安全工作协调机制统筹协调有关部门组织编制重要数据目录,对列入目录的数据进行重点保护,实践中由国家网信部门统筹协调,各地区各行业主管部门按职责梳理编制本地区本领域重要数据目录,因此本题选B。6.生成式大模型全生命周期安全风险中,模型投毒属于哪一类风险?A.训练数据泄露风险B.模型本身固有安全风险C.版权合规风险D.输出内容风险答案:B解析:模型投毒是指攻击者在大模型训练阶段向训练数据集注入恶意样本,诱导模型学习恶意逻辑,植入后门,属于模型开发阶段产生的模型本身固有安全风险,其余选项分别对应数据安全、合规、输出层面风险,因此本题选B。7.SQL注入攻击的核心成因是以下哪一项?A.应用程序未对用户输入的特殊语法字符做充分验证过滤B.操作系统权限配置错误C.数据库服务器物理存储介质损坏D.TCP/IP协议栈存在设计漏洞答案:A解析:SQL注入攻击的核心成因是应用开发人员未对用户输入中包含的SQL语法关键字、特殊字符做严格过滤,导致攻击者输入的恶意SQL语句被数据库引擎执行,实现未授权访问、篡改数据等攻击目的,因此本题选A。8.我国商用密码体系中,主要用于数字签名的算法是?A.SM2B.SM3C.SM4D.SM7答案:A解析:SM2为基于椭圆曲线的商用非对称加密算法,主要用于数字签名和密钥交换;SM3为商用密码哈希算法,用于消息摘要计算;SM4为商用分组对称加密算法,用于数据加密;SM7适用于非接触式IC卡等场景,因此本题选A。9.访问控制机制中,强制访问控制(MAC)的核心特点是?A.由资源所有者自主决定访问权限分配B.系统强制所有主体服从访问控制规则,主体无法自主更改权限C.基于角色分配统一访问权限D.基于用户身份的自主授权答案:B解析:自主访问控制(DAC)的核心是资源所有者自主分配权限,强制访问控制(MAC)是系统层面基于安全等级施加的强制访问规则,所有主体必须服从,无法自主修改,基于角色的访问控制(RBAC)是基于岗位角色分配权限,因此本题选B。10.网络安全等级保护2.0体系中,整体安全要求分为哪两个核心大类?A.技术要求和管理要求B.物理要求和网络要求C.设备要求和人员要求D.数据要求和应用要求答案:A解析:等保2.0框架将所有安全要求明确划分为技术要求、管理要求两大类别,其中技术要求包含安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个层面,管理要求包含安全管理制度、安全管理机构、人员安全管理、安全建设管理、安全运维管理五个层面,因此本题选A。11.浏览器同源策略的核心作用是?A.加速网页加载速度B.防止跨站请求伪造和恶意网站窃取用户数据C.优化网页渲染效果D.限制网站访问本地存储资源答案:B解析:同源策略是浏览器的核心安全策略,要求不同源的网页之间禁止相互访问数据,能够有效防止恶意网站利用浏览器漏洞窃取用户会话数据,拦截跨站请求伪造等攻击,因此本题选B。二、多项选择题(每题有2个及以上正确选项,多选、少选、错选均不得分)1.根据《生成式人工智能服务管理暂行办法》,生成式人工智能服务提供者应当落实的安全义务包括以下哪些选项?A.对训练数据开展合规审核,排查清除违法违规内容B.落实网络安全等级保护制度相关要求C.建立健全内容审核机制,对模型输出内容进行合规审核D.对注册用户实行真实身份信息认证E.留存用户对话日志不少于六个月答案:ABCD解析:《生成式人工智能服务管理暂行办法》明确要求提供者落实训练数据审核、等级保护、内容审核、实人认证等义务,其中用户对话日志的留存要求为不少于三个月,而非六个月,因此E选项错误,本题正确选项为ABCD。2.常见的分布式拒绝服务(DDoS)攻击类型包括以下哪些?A.流量型DDoS攻击B.连接资源耗尽型DDoS攻击C.应用层DDoS攻击D.协议漏洞型DDoS攻击答案:ABCD解析:DDoS攻击按攻击层级和原理可分为四类:流量型DDoS通过发送大流量数据包占用带宽,如UDP洪水攻击;连接资源耗尽型DDoS通过发起大量半连接占用服务器连接资源,如TCP连接耗尽攻击;应用层DDoS针对应用层服务发起请求占用服务资源,如CC攻击;协议漏洞型DDoS利用网络协议设计漏洞发起攻击,如SYN洪水攻击,四类均为常见DDoS攻击类型,因此本题全选。3.根据《个人信息保护法》,以下符合个人信息处理“最小必要原则”要求的是?A.处理的个人信息种类、范围是实现处理目的的最小范围B.收集的个人信息数量是实现处理目的所需的最低数量C.处理权限仅开放给必要的工作人员D.个人信息的存储期限是实现处理目的所需的最短期限答案:ABD解析:《个人信息保护法》第六条明确了最小必要原则的核心要求:处理个人信息应当限于实现处理目的的最小范围,不得过度收集个人信息,存储期限不得超过实现处理目的所需的最短期限。C选项属于内部权限管理要求,不属于最小必要原则的核心内涵,因此本题正确选项为ABD。4.零信任架构的核心组成要素包括以下哪些?A.持续身份验证B.微分段网络隔离C.最小权限访问分配D.默认假设已发生安全入侵答案:ABCD解析:零信任架构的核心设计包含四个核心要素:第一,从不信任任何内外主体,始终开展持续身份和权限验证;第二,采用微分段技术隔离不同业务区域,限制攻击横向移动扩散;第三,为所有访问主体分配完成业务所需的最小权限,避免过度授权;第四,默认系统已经存在入侵风险,全程开展监控防护,四个选项均符合零信任核心要求,因此本题全选。5.当前数据安全事件中,数据泄露的常见途径包括以下哪些?A.内部人员违规售卖、泄露数据B.应用程序存在未授权访问漏洞被攻击者利用C.双重勒索病毒提前窃取数据后加密勒索D.第三方供应链数据泄露E.钓鱼攻击窃取用户账号凭证后爬取数据答案:ABCDE解析:上述五类均为当前数据泄露的主要高发途径:其中内部泄露、漏洞利用、钓鱼攻击为传统常见泄露途径,双重勒索、供应链泄露为近年高发的新型泄露途径,例如SolarWinds事件、Log4j漏洞事件均属于供应链数据泄露事件,因此本题全选。6.对称加密算法的核心特点包括以下哪些?A.加密解密运算速度快B.密钥分发和管理难度大C.适合加密大容量数据D.可直接用于数字签名和身份认证答案:ABC解析:对称加密算法加密解密使用同一密钥,运算开销小、速度快,适合加密大量业务数据,但密钥需要提前安全分发,密钥泄露风险高、管理难度大;数字签名和身份认证主要由非对称加密算法实现,对称加密不具备该能力,因此D选项错误,本题正确选项为ABC。三、判断题(正确打√,错误打×)1.信息安全漏洞是指信息系统的硬件、软件、协议在设计、实现、配置、运行过程中存在的缺陷,攻击者可利用该缺陷未经授权访问或破坏系统。()答案:√解析:该表述符合信息安全漏洞的标准定义,表述正确。2.XSS跨站脚本攻击只能实现盗取用户会话Cookie、篡改网页,无法实施钓鱼攻击。()答案:×解析:XSS攻击可构造伪造的钓鱼页面嵌入正常网站,诱导用户输入账号密码等敏感信息,因此可以实施钓鱼攻击,表述错误。3.根据《中华人民共和国个人信息保护法》,处理敏感个人信息必须取得个人的单独同意,法律、行政法规另有规定的除外。()答案:√解析:《个人信息保护法》第二十九条明确规定,处理敏感个人信息应当取得个人的单独同意,表述正确。4.当前主流的双重勒索病毒只会加密用户数据,不会窃取泄露用户数据。()答案:×解析:双重勒索病毒的核心模式是先窃取用户核心数据,再加密终端或服务器数据,以公开泄露数据为要挟要求用户支付赎金,因此表述错误。5.我国《密码法》规定,商用密码用于保护不属于国家秘密的信息。()答案:√解析:《密码法》第六条明确规定,核心密码、普通密码用于保护国家秘密信息,商用密码用于保护不属于国家秘密的信息,表述正确。6.钓鱼攻击属于典型的社会工程学攻击类型。()答案:√解析:社会工程学攻击利用人的心理弱点(如贪婪、恐惧、权威服从等)诱导用户主动泄露敏感信息,钓鱼攻击是最常见的社会工程学攻击类型,表述正确。7.网络安全等级保护2.0仅覆盖传统信息系统,不覆盖云计算、大数据、物联网、工业控制系统等新型信息化系统。()答案:×解析:等级保护2.0的核心升级就是将云计算、大数据、物联网、工业互联网、移动互联等新型信息化系统全部纳入等级保护范围,并针对不同领域的特点扩展了相应安全要求,表述错误。8.只要终端安装了杀毒软件,就可以完全防范所有恶意代码攻击。()答案:×解析:杀毒软件主要基于特征库查杀已知恶意代码,对未知零日恶意代码、变形恶意代码、免杀恶意代码无法实现100%防护,因此表述错误。四、简答题1.简述网络安全威胁与信息安全漏洞的核心区别。参考答案:网络安全威胁是指可能对信息系统或组织资产造成危害的潜在不利事件、行为或主体,是危害的来源,例如攻击者、恶意代码、自然灾害、内部人员违规操作都属于威胁范畴;信息安全漏洞是信息系统本身在设计、实现、运维过程中存在的固有缺陷,是威胁能够造成危害的前提条件,本身不会主动产生危害。二者核心关系是:威胁利用漏洞发起攻击,漏洞为威胁造成危害提供了可能,威胁是主动的危害发起方,漏洞是系统被动存在的缺陷。2.简述关键信息基础设施的定义和核心保护要求。参考答案:关键信息基础设施是指面向公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业领域,一旦遭到破坏、丧失功能或者发生数据泄露,可能严重危害国家安全、国计民生、公共利益的信息基础设施。核心保护要求包括:(1)运营者应当设置专门安全管理机构和专职安全负责人,对从业人员开展安全背景审查;(2)定期对从业人员开展安全培训和技能考核;(3)对核心系统和重要数据定期开展容灾备份;(4)落实网络安全等级保护制度,定期开展安全检测和风险评估,按要求向监管部门报送安全风险;(5)对采购的网络产品和服务开展安全审查,核心技术装备优先采用国产产品;(6)制定完善安全事件应急预案,定期开展应急演练,发生安全事件及时处置并向监管部门报告。3.简述供应链攻击的核心特点和主要防护措施。参考答案:供应链攻击是指攻击者攻击产业链中防护能力相对薄弱的上游供应商或第三方服务商,通过植入恶意代码、窃取数据等方式向下游核心目标渗透,实现攻击目的的攻击模式。核心特点包括:(1)隐蔽性强:攻击者通过合法合规的第三方软件、服务注入恶意代码,很难被下游目标发现;(2)危害范围广:一个上游供应商被攻破会导致所有使用其产品服务的下游主体被影响,典型案例如SolarWinds攻击影响了上万家政府机构和企业;(3)防护难度大:下游主体通常无法完全掌控第三方产品的源码和安全状态,容易存在防护盲区。主要防护措施包括:(1)建立第三方供应商安全准入机制,采购前对供应商开展全方面安全评估和背景审查;(2)对采购的第三方产品和服务开展安全检测,排查是否存在恶意代码和已知漏洞;(3)在采购合同中明确约定第三方的安全保护义务和安全事件责任划分;(4)采用零信任架构管控第三方访问,严格验证第三方访问身份,分配最小访问权限,全程审计访问行为;(5)定期开展供应链安全风险评估,及时更新供应链风险清单,处置发现的安全问题。五、案例分析题案例背景:某国内区域连锁零售企业2025年上线基于大模型的智能导购系统,用于为用户提供商品推荐、活动咨询、门店查询等服务,该系统部署在第三方公有云平台,训练数据直接使用了企业过去8年积累的8000万条用户消费记录、用户手机号、收货地址、会员积分信息,未对数据中的个人信息做去标识化处理,也未向用户告知个人信息用于大模型训练的情况,也未取得用户同意。为优化模型效果,企业允许合作的大模型开发厂商远程调取部分训练数据用于模型迭代,未开展数据安全风险评估,也未签订专门的数据安全处理协议。2025年12月,该智能导购系统发生数据泄露事件,超过80万条用户个人信息被泄露到互联网,经溯源调查,泄露原因是大模型开发厂商开放的数据对接接口存在未授权访问漏洞,被攻击者利用爬取了全部开放的训练数据。问题1:结合《个人信息保护法》,说明该零售企业在个人信息处理环节存在哪些违规行为?参考答案:该零售企业存在以下违规行为:(1)未履行个人信息处理告知义务,未取得合法授权。该企业将用户个人信息用于大模型训练,属于超出原用户授权的业务处理目的,根据《个人信息保护法》要求,个人信息处理者变更处理目的应当重新告知用户并取得同意,该企业未履行告知程序,也未取得用户同意,属于违规处理个人信息。(2)未遵循最小必要原则处理个人信息。该企业直接使用完整可识别的原始个人信息训练模型,未对个人信息做去标识化、匿名化处理,保留了完整的用户身份标识,超出了大模型训练的必要范围,违反最小必要原则要求。(3)违规向第三方提供个人信息。根据《个人信息保护法》要求,个人信息处理者向第三方提供个人信息应当取得个人单独同意,并且签订书面数据处理协议明确双方权利义务,该企业未取得用户同意,也未签订专门数据安全协

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论