版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年软考(高级-信息系统项目管理师)(信息系统安全管理)自测试题及答案一、单项选择题(共20题,每题2分,总计40分。每题只有1个正确选项,请将正确选项填写在题干后的括号内)1.根据2025年修订落地的《网络安全等级保护条例》要求,某面向全国公众提供AI生成式辅助医疗问诊服务的平台已被纳入关键信息基础设施(CII)范畴,其对应第三级等级保护系统的强制测评周期至少为()A.每6个月B.每12个月C.每24个月D.每36个月(参考答案:A)2.某省级政务数据运营平台按照《数据安全法》及2024年更新的《政务数据分类分级落地指南》开展数据标记工作,某类数据标记规则明确为“未经国家级主管部门审批不得向任何第三方提供,一旦泄露将直接危害国家安全核心利益、造成大范围公共秩序崩溃”,该类数据对应的级别为()A.一般政务数据B.重要政务数据C.核心政务数据D.敏感个人信息(参考答案:C)3.依据2024年更新发布的《信息系统安全保障评估框架GB/T20274-2024》,信息系统安全保障三维核心模型不包含以下哪个维度()A.安全特性B.保障要素C.生命周期D.等级保护适配等级(参考答案:D)4.某集团企业启动零信任架构全量落地项目,严格遵循“永不信任、始终验证、最小权限授权”的核心原则,以下组件中不属于零信任架构核心逻辑构成部分的是()A.持续信任动态评估引擎B.微隔离控制面C.传统园区边界物理防火墙D.身份统一代理网关(参考答案:C)5.根据《中华人民共和国密码法》及《商用密码应用安全性评估管理办法》最新要求,以下关于商用密码应用安全性评估(密评)的描述中错误的是()A.第三级及以上等级保护对象、关键信息基础设施必须按期开展密评B.密评核查核心覆盖物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四大层面C.密评正式报告的结果有效期为3年D.涉及国家秘密的信息系统无需开展商用密码密评,直接执行保密行政管理部门出台的涉密系统测评相关规范(参考答案:C)6.在信息安全风险评估全流程中,以下关于核心风险要素关联逻辑的描述中,表述错误的是()A.资产自身价值越高,其存在的脆弱点被威胁利用后造成的负面影响等级越高B.威胁源成功利用脆弱性的发生概率越高,对应资产的风险等级越高C.已部署的安全防护措施可以完全抵消所有威胁的发生可能性D.风险的核心定义为威胁利用脆弱性对资产造成损害的可能性及影响程度的组合(参考答案:C)7.按照攻防行为的作用属性分类,以下网络攻击行为中属于典型被动攻击的是()A.攻击者对目标服务器开展全端口扫描探测开放服务B.攻击者通过公共WiFi嗅探监听未加密的用户业务流量,窃取明文传输的账号密码C.攻击者发动DDoS攻击占满目标平台带宽,阻断对外正常业务访问D.攻击者通过SQL注入漏洞突破后台边界,批量窃取核心业务数据(参考答案:B)8.依据2024年更新发布的《信息安全应急响应规范GB/T20984-2024》,按照标准化PDCERF处置流程,在完成攻击抑制环节、临时阻断攻击者的外部访问路径后,下一步应当优先开展的工作是()A.筹备调用应急储备的工具、人员、资源B.定位攻击入口、梳理攻击路径、排查全量影响范围C.根除系统内残留的后门、恶意程序、隐蔽账号等风险点D.恢复全量业务服务并开展事后复盘出具应急报告(参考答案:C)9.某互联网健康平台计划向境外合作方传输累计62万人的居民脱敏后健康医疗数据,按照《数据出境安全评估办法》的相关要求,以下合规表述正确的是()A.无需向监管部门申报,仅由企业内部自行开展数据出境安全评估即可完成合规B.必须向国家互联网信息办公室正式申报数据出境安全评估,通过后方可开展传输C.仅需向平台所在地省级网信部门提交材料完成备案即可开展传输D.仅需和境外合作方签署标准数据出境合同即可满足合规要求(参考答案:B)10.按照《电子信息系统机房设计规范GB50174-2023》的A级机房最高安全防护要求,以下措施中符合A级机房强制要求的是()A.机房设置在普通办公楼三层,所有外墙玻璃未配置防砸防弹防护层B.机房部署两套完全独立的冗余UPS供电系统,两路供电链路无单点故障,可满足双路同时满负载运行要求C.机房核心出入口仅配置普通刷卡门禁,未部署双人双锁管控机制D.机房未配置七氟丙烷气体灭火系统,仅配备普通干粉灭火器作为消防设施(参考答案:B)11.以下关于等保2.0不同扩展要求的适配场景描述中,对应关系错误的是()A.面向公众提供服务的公有云平台,需适配云安全扩展要求B.核电站的工业控制生产系统,需适配工控安全扩展要求C.面向全社会提供公共服务的大数据运营平台,需适配大数据安全扩展要求D.普通事业单位内部的非联网办公系统,需适配物联网安全扩展要求(参考答案:D)12.某企业按照《网络安全法》要求部署安全审计系统,按照第三级等保的强制要求,所有网络行为、操作行为的日志记录至少需要留存的时长为()A.1个月B.3个月C.6个月D.12个月(参考答案:C)13.按照《个人信息保护法》的相关规定,以下场景中不属于“个人信息处理者无需取得个人单独同意”即可合法开展数据处理的是()A.为应对突发公共卫生事件,紧急处理居民个人健康信息B.为合法开展新闻报道,在合理范围内公开已脱敏的公众人物公开活动信息C.未经用户同意,将用户注册时预留的手机号批量推送给合作营销机构发送广告D.为执行生效的司法裁判文书,依法依规处理相关个人信息(参考答案:C)14.以下安全加密技术的应用场景中,表述不符合密码应用最佳实践的是()A.采用国产SM2非对称加密算法对用户登录身份认证环节的核心敏感数据进行加密传输B.采用SM4对称加密算法对存储在数据库中的居民身份证号、手机号等敏感个人信息进行静态加密C.采用哈希算法直接对用户明文密码进行单向哈希运算后存储,不额外添加随机盐值D.采用SM9标识密码算法开展跨域跨平台的身份互验场景应用(参考答案:C)15.某企业针对内部信息系统开展权限管控落地最小权限原则,以下不属于权限管控核心“三权分立”范畴的角色是()A.系统管理员B.安全管理员C.审计管理员D.业务操作员(参考答案:D)16.针对生成式AI大模型应用的安全防护要求,2025年出台的《生成式人工智能服务安全基本要求》中明确的强制性管控措施不包括()A.对AI生成的内容进行实时内容合规审核,拦截违法违规内容输出B.对训练数据集开展全量安全审核,避免训练数据泄露他人知识产权、个人隐私数据C.无需对向公众提供服务的AI大模型开展安全评估,直接上线即可D.留存用户和AI交互的全量日志记录,满足合规溯源要求(参考答案:C)17.以下属于典型APT高级持续性攻击核心特征的是()A.攻击行为持续周期短,一般数小时就完成全部入侵流程B.攻击目标针对性极强,通常瞄准政府、军工、核心企业等高价值目标C.攻击手段单一,仅依靠公开漏洞就可快速突破所有防护体系D.攻击后不留任何痕迹,完全不会产生任何安全告警日志(参考答案:B)18.按照《关键信息基础设施安全保护条例》要求,关键信息基础设施运营者应当履行的安全保护义务不包括()A.设置专门的安全管理机构和专职安全负责人B.每年至少开展一次全场景的应急演练C.采购所有网络产品和服务都无需开展安全审查,直接采购性价比最高的产品即可D.及时向网信、公安等监管部门报送重大网络安全事件情况(参考答案:C)19.某企业开展异地备份容灾体系建设,要求当本地生产机房发生完全损毁的极端灾难场景时,业务恢复时间目标RTO≤4小时,数据丢失量RPO≤30分钟,该容灾能力对应的等级是()A.第2级,备用备份场地容灾B.第3级,电子传输级容灾C.第4级,应用级容灾D.第5级,数据零丢失级容灾(参考答案:C)20.以下关于网络安全防护技术的描述中,不属于入侵检测系统IDS核心功能的是()A.实时监测网络流量中的异常攻击行为B.对已经发生的入侵行为进行告警和记录C.自动阻断所有外部访问流量,直接拦截所有攻击D.留存全量入侵行为日志支撑后续溯源分析(参考答案:C)二、案例分析题(共2题,每题30分,总计60分)第一题场景材料:某地级市政务服务平台2025年完成版本升级,面向全市620万居民提供社保查询、公积金办理、不动产登记、医保报销等全流程线上服务,平台正式定级为第三级等级保护对象,属于当地核心关键信息基础设施。近期平台运维团队连续收到多起高危安全告警:有外部攻击者利用未打补丁的中间件零日漏洞突破边界防护,窃取到后台运维账号权限,批量下载了近10万条未加密存储的居民社保敏感数据,平台此前连续18个月未开展等级保护测评,仅有的应急预案停留在2022年的纸面版本,从未组织过实战化应急演练,当前业务部门计划在1个月内正式上线生成式AI智能客服模块,在当前需求评审阶段完全没有纳入安全评估相关环节。问题1:请结合等保2.0第三级的通用安全要求,指出该平台当前存在的至少6项合规安全缺口。参考答案:该平台存在的核心安全缺口包括:第一,物理和环境安全层面,未针对核心机房的进出权限做严格分级管控,未配置冗余的供电、消防防护设施,不符合三级等保的强制要求;第二,网络和通信安全层面,边界部署的防火墙未配置严格的访问控制策略,未对内部不同业务区域做网络微隔离,未启用网络全流量监测分析能力;第三,设备和计算安全层面,服务器、中间件等核心设备未及时完成高危漏洞补丁更新,未配置统一的漏洞扫描机制定期排查风险;第四,应用和数据安全层面,敏感个人信息存储环节未采用国密算法进行静态加密,身份认证环节未配置双因素强身份认证机制,存在弱口令漏洞风险;第五,安全管理层面,超过12个月未开展等级保护测评,未定期开展全员安全运维技能培训,未建立常态化漏洞巡检机制;第六,应急管理层面,应急预案超过2年未更新,从未组织实战化应急演练,应急响应资源、团队配置完全不到位,无法应对突发安全事件;第七,新增业务上线环节,生成式AI智能客服模块未按照等保要求提前开展安全测评就计划直接上线,不符合第三方上线安全评估的强制要求。问题2:请简述该政务服务平台接入生成式AI智能客服模块时,需要重点落实的AI内容安全防护核心措施。参考答案:核心防护措施包括:第一,完成AI大模型训练数据集的全量安全审核,移除所有包含居民敏感个人信息、违法违规内容的训练样本,避免生成内容泄露隐私、违反公序良俗;第二,部署分层级的内容安全审核引擎,对用户输入的提问内容、AI生成的输出内容进行实时双审核,及时拦截政治敏感、色情暴力、虚假政务信息的生成和输出;第三,对AI大模型的接口调用权限做严格管控,配置访问频率限制机制,防范提示注入、prompt越狱等攻击手段诱导AI输出违规内容;第四,建立AI输出人工兜底复核机制,针对涉及政务政策解读、公共服务办理的核心内容,配置人工审核流程确认无误后再向用户反馈;第五,留存所有用户和AI智能客服的交互全量日志,日志留存时长不少于6个月,满足监管溯源要求;第六,定期针对AI智能客服模块开展安全渗透测试,排查模型逃逸、数据泄露等安全风险,确保AI模块不会泄露后台核心业务数据。问题3:结合本次数据泄露事件,简述后续开展事件根因溯源分析的核心操作步骤。参考答案:核心溯源步骤依次为:第一步,全面收集中断攻击前全量的日志数据,包括边界防火墙日志、IDS入侵检测日志、服务器系统日志、应用访问日志、数据库操作日志、运维审计系统日志,确保溯源数据源的完整性;第二步,定位攻击入口点,排查攻击者是利用哪个漏洞、哪条访问路径突破边界进入内部网络,梳理从外部攻击源到核心业务服务器的完整攻击链路;第三步,定位恶意操作行为,排查攻击者进入内网后执行的所有操作,包括创建隐蔽后门账号、下载数据的操作时间、下载数据的具体范围和数量,核实事件造成的实际影响范围;第四步,追溯攻击源的真实身份信息,排查攻击者的IP属地、域名关联信息,结合情报库确认是否属于已知APT攻击组织,同步固定所有电子证据链确保证据合法性;第五步,根因定位,从技术漏洞、管理缺失两个维度梳理本次事件的根本原因,确认是漏洞未及时修复、权限管控宽松还是运维人员操作失误导致入侵事件发生;第六步,出具完整的溯源分析报告,整理所有证据材料报送当地公安、网信等监管部门,为后续事件处置提供支撑。第二题场景材料:某国内头部智能网联汽车制造企业,其核心信息系统包含工业控制产线系统、用户车机数据运营平台、全球供应链采购管理系统三个子系统,近期企业启动年度全量信息安全风险评估工作,评估团队识别出多项高危风险:工业控制产线和普通办公网络完全打通未做隔离,普通运维人员拥有核心生产数据库的最高读写权限,上游境外供应商提供的智能车载固件预置了隐蔽后门,全量核心备份数据全部存储在本地生产机房,未配置异地容灾备份站点。问题1:请结合信息安全风险管理的核心要求,说明四类常见的风险处置策略,并结合场景中的风险项举例说明具体处置方式。参考答案:四类核心风险处置策略分别为风险规避、风险转移、风险减轻、风险接受。第一类风险规避:即通过主动停止相关高风险活动彻底规避风险,针对场景中“工业控制产线和普通办公网络完全打通未做隔离”的风险,可直接断开工控网络和普通办公网络的直接物理连接,从根本上避免办公网络的攻击直接蔓延到工控生产系统,避免停产损失;第二类风险转移:即将风险的相关损失和责任转移给第三方承担,针对场景中“上游境外供应商提供的智能车载固件预置后门”的风险,可购买网络安全专项保险,同时和供应商签署安全责任协议,约定如果因固件后门造成用户数据泄露、企业损失,全部责任由供应商承担,将风险损失转嫁给供应商和保险公司;第三类风险减轻:即通过部署安全措施降低风险发生的可能性和影响程度,针对场景中“普通运维人员拥有核心生产数据库最高读写权限”的风险,部署数据库审计系统、权限最小化管控机制,收回普通运维人员的高危权限,仅分配必要的运维权限,降低内部误操作、权限滥用的风险;第四类风险接受:即经过评估风险发生概率极低、影响极小,且部署防护措施的成本远高于风险发生后的损失,主动接受该风险,对于场景中部分低风险的、不会影响核心业务的零散风险,在经过评估后可保留不做额外处置。问题2:请简述该企业作为关键信息基础设施运营者,落实供应链安全管理的核心管控要点。参考答案:核心管控要点包括:第一,建立供应链安全分级分类管理制度,针对核心业务系统用到的网络产品、服务,按照影响程度划分为核心级、重要级、一般级,分类开展管控;第二,落实供应商准入安全审核机制,所有涉及核心数据、关键业务的供应商,禁止选择受相关制裁的境外高风险主体,优先选用国产自主可控的产品和服务;第三,针对核心产品开展入网前安全检测,对车载固件、工业控制系统固件等核心软硬件,在上线前开展第三方安全检测,排查预置后门、高危漏洞等风险,合格后方可上线使用;第四,建立供
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中国涡流泵行业渠道建设与销售网络优化报告
- 2026中国新能源汽车热管理部件市场现状及投资评估报告
- 2026深圳数据中心建设市场需求分析及投资评估研究报告
- 2026中国极限运动防护装备测试标准与国际认证对接障碍分析报告
- 2026商业广场物业管理行业市场分析及运营模式创新与行业竞争分析报告
- 2026中国水果蔬菜行业市场现状供需考察及产业发展策略评估
- 2026中国消费电子行业市场现状发展分析及投资评估规划分析研究报告
- 网站建设项目调研书模板
- 2026中国智能机器人协作工业市场需求分析及资金流向规划研究报告
- 2026青蛙农业科技发展政策支持与农产品全球市场开拓分析报告
- 2026年交通运输局招考面试题及答案
- 儿童喘息性疾病合理用药指南
- 会计师事务所2025年度执业质量检查自查报告
- 租用充电桩协议书
- 咖啡厅安全培训课件
- 石油钻井师带徒协议
- YDT 5102-2024 通信线路工程技术规范
- 2025云南昆明市妇幼保健院见习人员招聘45人考试参考题库及答案解析
- 高校校企合作人才培养方案模板
- 航空应急演练方案(3篇)
- 全国工程监理行业知识竞赛题库(参考答案在末尾)
评论
0/150
提交评论