2026年卫生健康行业网络与数据安全技能大赛备赛试题附答案_第1页
2026年卫生健康行业网络与数据安全技能大赛备赛试题附答案_第2页
2026年卫生健康行业网络与数据安全技能大赛备赛试题附答案_第3页
2026年卫生健康行业网络与数据安全技能大赛备赛试题附答案_第4页
2026年卫生健康行业网络与数据安全技能大赛备赛试题附答案_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年卫生健康行业网络与数据安全技能大赛备赛试题附答案一、单项选择题(每题1分,共20分)1.根据《健康医疗数据分类分级指南》,下列健康医疗数据中属于卫生健康行业核心数据的是()A.某三甲医院官网公开的专家出诊时间表B.可识别特定自然人的遗传性肿瘤诊疗数据C.未公开的全国季度法定传染病聚集性疫情汇总数据D.已经发布的某省2024年度公立医院绩效考核结果答案:C解析:根据《数据安全法》《健康医疗数据分类分级指南(试行)》相关要求,卫生健康行业核心数据指一旦泄露、篡改、破坏或者非法获取、非法利用,会严重危害国家安全、公共利益的健康医疗数据,主要包括未公开的国家级、省级公共卫生疫情汇总数据、涉及国家秘密的健康医疗数据、国家人口健康信息基础库核心数据等。本题中A、D属于可公开的一般数据,B属于包含敏感个人信息的重要数据,因此C为正确选项。2.根据《医疗卫生机构网络安全管理办法》(国卫办发〔2022〕32号)要求,三级医院核心业务信息系统应当达到的网络安全等级保护要求是()A.等保一级B.等保二级C.等保三级D.等保四级答案:C解析:《医疗卫生机构网络安全管理办法》明确规定,医疗卫生机构应当严格落实网络安全等级保护制度,对不同重要程度的网络和信息系统进行分等级保护,其中三级医院核心业务系统、省级及以上疾控机构核心业务系统应当至少达到等保三级保护要求,涉及核心公共卫生安全的系统可提升保护等级至四级,因此本题选C。3.攻击者针对某区疾控中心工作人员发送主题为“2025年度辖区慢性病随访统计报表(最新版)”的钓鱼邮件,附件携带木马程序,打开后窃取了辖区慢病患者的个人健康数据,该攻击行为属于()A.水坑攻击B.鱼叉式钓鱼攻击C.拒绝服务攻击D.SQL注入攻击答案:B解析:鱼叉式钓鱼攻击是针对特定组织、特定岗位的目标群体,定制化伪造符合目标日常工作场景的内容发起的钓鱼攻击,本题中攻击者结合疾控中心统计工作的场景定制邮件内容,属于典型的鱼叉式钓鱼攻击。水坑攻击指攻击者入侵目标群体常用的公共网站后植入恶意代码,等待用户访问染毒,不符合本题场景;SQL注入是针对网站数据库漏洞的攻击方式,与本题描述不符,因此B为正确选项。4.根据《个人信息保护法》要求,医疗卫生机构处理敏感个人信息应当取得个人的()A.口头同意B.概括同意C.单独同意D.默认同意答案:C解析:《个人信息保护法》第二十九条明确规定,处理敏感个人信息应当取得个人的单独同意,健康医疗信息属于法定敏感个人信息范畴,因此医疗卫生机构处理患者敏感健康信息必须取得个人单独同意,本题选C。5.某二级医院将电子病历系统业务迁移到公有云,按照规定应当将数据存储在()A.境内符合要求的云服务商服务器B.境外性价比更高的云服务商服务器C.境内外均可,由医院自主决定D.只要做了加密,存储在境外也可以答案:A解析:《关键信息基础设施安全保护条例》《数据出境安全评估办法》明确规定,关键信息基础设施运营者在境内运营中收集产生的重要数据和个人信息应当存储在境内,确需出境的应当经过安全评估,医疗卫生机构核心业务系统属于关键信息基础设施范畴,因此必须存储在境内符合要求的云服务器中,本题选A。6.等保三级信息系统要求至少多长时间开展一次等级保护测评()A.半年B.1年C.2年D.3年答案:B解析:根据网络安全等级保护管理制度要求,二级信息系统每2年测评一次,三级及以上信息系统每年至少测评一次,因此本题选B。7.健康医疗数据出境前,下列哪类数据不需要申报数据出境安全评估()A.包含10万条患者个人信息的健康医疗数据集B.涉及国家秘密的健康医疗研究数据C.累计出境100条个人健康信息,全年累计不超过1000条D.某省疾控中心的省级传染病监测数据答案:C解析:根据《数据出境安全评估办法》规定,处理个人信息达到100万人的,或者向境外提供10万人以上个人信息的,应当申报出境安全评估,C选项全年累计不超过1000条,符合免申报评估的情形,因此选C。8.某医院信息中心工作人员发现系统存在漏洞,下列做法正确的是()A.漏洞不影响业务运行,先不修复B.按照漏洞分级分类要求,及时修复并留存修复记录C.自行在网上发布漏洞信息,寻求解决方法D.隐瞒漏洞,避免被上级处罚答案:B解析:根据《网络产品安全漏洞管理规定》,网络运营者应当建立漏洞管理制度,及时修复安全漏洞,不得擅自向社会发布漏洞信息,因此正确做法是B。9.下列哪项不属于卫生健康行业网络安全事件()A.电子病历系统被勒索病毒加密无法正常运行B.1000条患者个人信息被泄露在互联网上C.医院官网被篡改发布违法信息D.医院服务器硬盘损坏,数据备份完好未影响业务答案:D解析:网络安全事件是指由于人为原因、软硬件缺陷或故障等导致网络系统违反安全规则,对信息系统造成危害、影响业务运行或者造成数据泄露的事件,D选项硬盘损坏后数据备份完好未影响业务,未造成危害,不属于网络安全事件,因此选D。10.发生重大个人健康信息泄露事件后,医疗卫生机构应当在多长时间内向履行个人信息保护职责的部门和卫生健康主管部门报告()A.12小时B.24小时C.48小时D.72小时答案:D解析:根据《个人信息保护法》《网络数据安全管理条例》相关要求,发生个人信息泄露事件后,运营者应当在72小时内履行报告义务,因此本题选D。二、多项选择题(每题2分,共20分)1.下列健康医疗数据中,属于《个人信息保护法》规定的敏感个人信息的有()A.新生儿的基因测序检测数据B.艾滋病患者的抗病毒治疗随访记录C.未成年人疫苗接种信息D.脱敏处理后的区域糖尿病患病率统计数据答案:ABC解析:《个人信息保护法》明确将医疗健康信息列为敏感个人信息,健康医疗领域中可识别到特定自然人的基因数据、传染病诊疗信息、未成年人健康信息均属于严格保护的敏感个人信息,D选项经过脱敏处理后无法识别到特定自然人,不属于个人信息范畴,因此正确选项为ABC。2.根据《医疗卫生机构网络安全管理办法》,医疗卫生机构应当落实的网络安全主体责任包括()A.设立网络安全管理部门,明确网络安全负责人B.建立网络安全监测预警和应急处置机制C.定期开展网络安全培训和应急演练D.按照要求开展等级保护测评和整改答案:ABCD解析:《医疗卫生机构网络安全管理办法》明确要求医疗卫生机构落实网络安全主体责任,以上四项均属于主体责任的范畴,因此全选。3.医疗卫生机构委托第三方服务商开展信息系统建设、数据处理等活动,应当落实的安全要求包括()A.对第三方服务商的安全资质进行审核评估B.签订安全保密协议,明确双方安全责任C.对第三方的服务过程进行安全监督D.要求第三方留存所有操作日志,定期审计答案:ABCD解析:卫生健康行业第三方合作是网络安全风险高发场景,以上四项均为针对第三方合作的规范要求,因此全选。4.针对勒索病毒攻击,医疗卫生机构应当采取的防范措施包括()A.定期对核心业务数据进行离线备份和异址备份B.及时更新系统补丁,关闭不必要的远程端口C.对所有外来文件、邮件附件进行杀毒检测D.给所有终端和服务器安装杀毒软件并定期更新病毒库答案:ABCD解析:勒索病毒是当前卫生健康行业最高发的网络攻击类型,以上四项均为有效的防范措施,因此全选。5.下列行为中,违反网络与数据安全相关法律法规的有()A.某医生为了科研需要,私自导出1000份患者病历带出医院B.某医院将包含患者信息的废旧服务器未经脱敏直接卖给废品回收站C.某互联网医院按照要求对患者数据进行加密存储和访问控制D.某疾控中心工作人员将未公开的疫情信息发布在个人朋友圈答案:ABD解析:C选项是合规行为,A选项未经授权私自导出患者数据、B选项未经脱敏处置废旧设备、D违规泄露未公开信息均属于违法行为,因此正确选项为ABD。6.医疗卫生机构开展智慧医院建设,对接互联网平台后,针对API接口的安全防护措施包括()A.对API接口进行身份认证和访问权限控制B.对API接口的访问流量进行监测,发现异常访问及时阻断C.开放所有API接口给第三方,提升对接效率D.定期对API接口开展漏洞扫描和安全测试答案:ABD解析:随意开放API接口会带来未授权访问、数据泄露等风险,C错误,ABD均为正确的防护措施。7.根据《网络安全法》,关键信息基础设施运营者应当履行的安全义务包括()A.定期对从业人员进行网络安全教育培训B.定期对系统进行安全检测评估C.重要数据境内存储D.制定应急预案并定期演练答案:ABCD解析:以上四项均为《网络安全法》规定的关键信息基础设施运营者的安全义务,因此全选。8.健康医疗数据分类分级的主要作用包括()A.明确不同级别数据的保护要求,提升保护精准度B.满足数据合规管理的要求C.降低数据安全保护成本,提高保护效率D.方便数据自由流动,无限制开放使用答案:ABC解析:分类分级的核心目的是精准保护,不是无限制开放,D错误,ABC正确。9.发生网络安全事件后,医疗卫生机构应当采取的正确处置措施包括()A.第一时间断开涉事网络连接,防止攻击扩散B.留存攻击相关日志和证据,配合调查C.及时告知受到影响的患者,履行告知义务D.按照规定向监管部门报告,不得瞒报漏报答案:ABCD解析:以上四项均为网络安全事件的正确处置流程,因此全选。10.下列哪些技术可以用于健康医疗个人信息的保护()A.数据脱敏技术B.访问控制技术C.数据加密技术D.安全审计技术答案:ABCD解析:以上四项技术均可用于健康医疗个人信息的安全保护,因此全选。三、判断题(每题1分,共10分)1.医疗卫生机构的网络安全责任由第三方服务商承担,医疗卫生机构不需要负责任。()答案:错误解析:《医疗卫生机构网络安全管理办法》明确,医疗卫生机构是本机构网络与数据安全的责任主体,第三方服务商承担约定的安全责任,不免除医疗卫生机构的主体责任。2.经过匿名化处理的健康医疗数据,不属于个人信息,不受个人信息保护相关法规约束。()答案:正确解析:《个人信息保护法》明确,匿名化处理后的信息不属于个人信息,因此不适用个人信息保护相关法规要求。3.只要做好技术防护,医疗卫生机构不需要开展网络安全应急演练。()答案:错误解析:《网络安全法》《医疗卫生机构网络安全管理办法》明确要求,运营者应当制定网络安全事件应急预案,定期开展应急演练。4.为了方便医护人员办公,可以将电子病历系统直接开放到互联网,不需要做身份认证。()答案:错误解析:电子病历系统包含大量敏感个人信息,开放到互联网必须采取严格的身份认证、访问控制、加密传输等安全措施,不得无防护开放。5.某医生将患者的病历拍照发到工作群讨论病情,不属于违规行为。()答案:错误解析:该行为未经患者同意,违规泄露患者个人健康信息,属于违规行为。6.三级以上医疗卫生机构应当每年至少开展一次全员网络安全培训。()答案:正确解析:根据《医疗卫生机构网络安全管理办法》要求,三级以上医疗卫生机构应当定期开展网络安全培训,每年至少一次全员培训。7.存储患者数据的服务器可以直接连接互联网,不需要做隔离防护。()答案:错误解析:核心业务服务器应当采取区域隔离措施,存储敏感数据的服务器不得直接暴露在互联网上。8.数据安全是信息中心的责任,其他业务科室不需要参与。()答案:错误解析:网络与数据安全是全员责任,所有业务科室都应当落实对应的安全管理要求,共同做好安全防护。9.对健康医疗数据进行访问控制,应当遵循最小权限原则。()答案:正确解析:最小权限原则是访问控制的核心原则,仅给工作人员开放完成本职工作所需的最小数据访问权限,能够有效降低数据泄露风险。10.发生数据泄露后,为了避免舆情,可以瞒报不报。()答案:错误解析:瞒报漏报数据安全事件属于违法行为,会面临更严重的行政处罚,同时容易导致危害扩大,必须按照要求及时报告。四、案例分析题(每题25分,共50分)案例1:某省三甲综合医院2025年开展智慧医院建设,上线了互联网门诊服务,对接某第三方互联网医疗平台,患者可以通过第三方平台的小程序完成线上复诊、开方、缴费、检查结果查询等操作。该医院与第三方平台签订合作协议时,仅约定了业务分成和服务要求,未明确数据安全责任,也未对第三方平台的安全能力进行审核。该系统上线运行10个月后,发生了大规模患者信息泄露事件,经监管部门调查,泄露原因是第三方互联网医疗平台开放的患者信息查询API接口未做有效的身份认证和访问控制,攻击者可以通过构造请求参数,批量获取平台存储的患者诊疗记录、手机号、家庭住址等信息,本次事件共泄露患者信息12.7万条,其中包含3100余条传染病、精神病患者的敏感诊疗信息。事件发生后,该医院为了避免负面影响,关闭了互联网门诊服务,但未在规定时间内向当地卫生健康委、网信部门报告,也未告知受到影响的患者,事件被网友曝光后引发大面积舆情,对患者权益和医院声誉造成了严重损害。问题1:结合相关法律法规,分析该医院在本次事件中存在哪些违规行为?问题2:针对卫生健康行业与第三方平台合作场景的网络与数据安全风险,提出具体的防护措施。参考答案:问题1:该医院存在以下违规行为:(1)未落实第三方合作场景的安全审核责任。按照《网络安全法》《医疗卫生机构网络安全管理办法》要求,医疗卫生机构委托第三方开展数据处理、系统建设等活动,应当对第三方的安全资质和安全能力进行提前审核评估,本案例中医院未开展相关审核,属于违规。(2)未明确约定双方数据安全责任。医院与第三方签订的合作协议仅约定业务相关内容,未明确数据安全保护责任、保密要求、事件处置责任等内容,不符合合规要求。(3)未落实数据安全监测和防护责任。医院对接第三方API接口后,未对接口的安全情况进行定期检测和监测,未及时发现未授权访问漏洞,属于未落实主体防护责任。(4)事件发生后未按要求履行报告和告知义务。根据《个人信息保护法》《网络数据安全管理条例》要求,发生大规模个人信息泄露事件后,运营者应当在72小时内向监管部门报告,并告知受到影响的个人,本案中医院瞒报事件,未履行告知义务,属于严重违法行为。(5)未落实敏感个人信息保护要求。对于传染病、精神病患者等特殊群体的敏感诊疗信息,未采取额外的保护措施,未落实单独授权要求,违规将敏感信息提供给第三方平台存储,违反了《个人信息保护法》的相关要求。问题2:第三方合作场景的具体防护措施包括:(1)合作前:建立第三方服务商准入审核机制,对第三方的网络安全资质、安全防护能力、合规记录进行全面审核,对涉及敏感健康数据处理的第三方,应当要求其提供等保测评报告、安全认证等材料,不符合安全要求的不得开展合作。(2)协议签订阶段:在合作协议中明确双方的网络与数据安全责任,明确数据处理的范围、方式、保密要求、安全保护措施、事件处置责任、违约责任,明确第三方不得超出约定范围使用、留存健康医疗数据,明确协议终止后第三方应当及时删除或返还所有数据。(3)运行阶段:①对第三方提供的系统、接口开展上线前安全测试,及时发现修复未授权访问、SQL注入等安全漏洞;②对第三方的数据处理活动进行全程监测审计,定期对第三方的安全防护情况进行评估,要求第三方定期上报安全日志和安全状况;③落实数据最小化原则,仅向第三方提供完成业务所需的最少数据,不得提供超出业务范围的敏感个人信息,对敏感数据进行加密处理,严格控制第三方的数据访问权限;④定期对第三方对接的接口、系统开展漏洞扫描和渗透测试,及时发现修复安全隐患。(4)事件处置阶段:制定联合应急处置预案,明确发生安全事件后双方的处置流程,要求第三方第一时间通知医院,配合开展处置,及时止损,共同履行报告和告知义务。案例2:2025年10月,某区县中心医院急诊科、住院部多个终端突然出现文件加密提示,弹出勒索信要求支付比特币解密,随后电子病历系统、LIS检验系统、PACS影像系统全部瘫痪,门急诊挂号收费无法正常开展,手术安排被迫暂停,造成医院业务中断8小时,经初步排查,本次攻击是由于医院一名行政人员打开了钓鱼邮件中的恶意附件,勒索病毒通过内网横向扩散,加密了服务器上的核心数据。经调查,该医院去年完成了等保三级测评,但测评后未对发现的远程桌面漏洞、操作系统未打补丁等问题进行整改,核心数据仅做了本地备份,未做异址离线备份,本次攻击中备份存储也被加密,无法恢复数据,最终医院不得不支付近200万元比特币赎金才恢复数据,造成了严重的经济损失和社会影响。问题:结合本案例,分析该医院在勒索病毒防护方面存在的不足,并提出针对性的改进措施。参考答案:一、该医院存在的不足:1.员工安全意识薄弱,未落实全员安全培训要求。医院未定期开展全员网络安全培训,员工对钓鱼邮件的识别能力不足,导致恶意程序进入内网,是本次事件的直接诱因。2.未落实等保整改要求,存在大量安全隐患。医院完成等保测评后未对测评发现的漏洞进行整改,未及时更新系统补丁,开放不必要的远程桌面端口,导致勒索病毒可以快速横向扩散,属于

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论