版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
全国通用网络安全与信息保密知识普及考试及答案一、单项选择题(共25题,每题2分,总计50分。每题的备选项中,只有1个最符合题意)1.根据《中华人民共和国网络安全法》第二十一条规定,国家实行网络安全等级保护制度,网络运营者应当严格落实等级保护2.0相关要求履行安全防护义务,其中安全保护等级为第三级的非涉密信息系统,规定的常规等级保护测评周期至少为()A.每半年一次B.每年一次C.每两年一次D.每三年一次【答案】B【解析】网络安全等级保护2.0体系明确规定,第二级信息系统每两年至少开展一次合规测评,第三级信息系统每年至少开展一次全面测评,第四级信息系统每半年开展一次测评,测评结果需同步上报属地网信和公安部门备案,确保系统安全防护能力持续符合国家标准。2.某中央直属机关单位涉密人员张某需要携带一份机密级国家秘密文件外出参加行业专项会议,下列行为完全符合当前保密管理规范要求的是()A.为了提高工作效率,使用私人智能手机拍摄文件核心内容后直接发送给单位协作人员同步修改B.通勤乘坐公共地铁过程中,将涉密文件临时放在身旁空位上,起身时才随手装入包中C.全程将涉密纸质文件存入单位统一配发的带密码锁的专用涉密文件袋中,文件始终不脱离本人视线,会议结束第一时间将文件交回单位保密室登记存档D.参会期间临时外出就餐,将涉密文件交由随行的非涉密参会同事临时看管【答案】C【解析】涉密载体外出流转必须全程处于可控状态,严禁使用任何非涉密电子设备拍摄、存储、传输涉密内容,严禁将涉密载体交由无对应涉密资质的无关人员保管,携带涉密载体外出必须提前在单位保密管理部门履行外出登记审批手续,全程落实人防、物防管控措施。3.根据《中华人民共和国个人信息保护法》相关定义,下列选项中不属于敏感个人信息范畴的是()A.生物识别指纹、面部特征信息B.未公开的金融账户交易密码C.普通用户公开可查询的街道级户籍所在地地址D.实时精准行踪轨迹信息、健康生理信息【答案】C【解析】敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,普通公开可查询的非精准地址不属于敏感个人信息范畴,仅能作为一般个人信息开展合规管理,其余三类均属于法定敏感个人信息,处理前必须取得个人单独同意。4.为防范网络攻击行为,单位办公系统用户的账号口令设置符合国家规范要求的最低标准是()A.口令长度不少于6位,仅由数字组合构成即可B.口令长度不少于8位,包含大写字母、小写字母、数字、特殊字符中至少三类元素,每90天定期更换C.直接使用本人生日、手机号码全号作为口令,方便记忆D.所有系统账号统一使用同一个口令,降低遗忘概率【答案】B【解析】国家网络安全等级保护标准明确要求,重要信息系统的用户身份鉴别口令长度不得少于8位,复杂度需覆盖至少三类字符元素,口令更换周期不得长于90天,严禁使用个人公开信息作为口令内容,严禁多系统复用同一高权限口令,避免单个账号泄露引发全系统风险。5.单位员工日常办公过程中收到发送来源不明、附带可疑可执行附件的陌生电子邮件,下列处置流程最为规范的是()A.第一时间点击附件运行,查看内容判断邮件真伪B.直接将附件转发给其他同事,共同核实内容有效性C.第一时间断开办公电脑的网络连接,禁止打开可疑附件,第一时间上报单位信息化安全管理部门,由专业人员开展病毒查杀和溯源处置D.直接回复邮件告知发件人发送地址有误,诱导对方回复更多内容后再做处置【答案】C【解析】该类邮件属于典型钓鱼攻击传播载体,可疑附件大概率植入了勒索病毒、木马程序,直接打开、转发行为都会导致恶意程序扩散传播,只有第一时间断网上报专业部门处置,才能最大程度降低攻击造成的影响,留存完整攻击溯源线索。6.下列关于涉密计算机的操作行为,完全符合国家保密管理要求的是()A.为了方便访问互联网资源,给涉密办公计算机内置无线网卡,通过单位内部WiFi接入公共互联网B.涉密计算机只允许接入经过单位保密检测认证的涉密U盘使用,严禁插入任何非涉密U盘、移动硬盘等外部设备C.临时需要拷贝非涉密办公资料,将私人U盘直接插入涉密计算机读取文件D.涉密计算机报废前直接丢弃到单位公共垃圾桶,不需要做任何消磁、物理粉碎销毁处理【答案】B【解析】涉密计算机属于专用涉密信息终端,物理上必须完全与互联网及其他公共信息网络隔离,严禁接入任何未经保密认证的外部设备,报废前必须经过消磁、物理粉碎双重销毁流程,交由单位保密部门统一处置,严禁私自遗弃涉密终端。7.根据《数据安全法》规定,我国对数据实行分类分级保护制度,对关系国家安全、国民经济命脉、重要民生、重大公共利益等数据实行重点保护,该类数据的法定名称是()A.公开数据B.重要数据C.一般业务数据D.企业内部日常运营数据【答案】B【解析】《数据安全法》第二十一条明确将数据分为一般数据、重要数据、核心数据三级,其中重要数据是指一旦泄露、篡改、损毁,可能直接危害国家安全、公共利益的一类数据,国家对重要数据的处理、存储、出境全流程实行重点监管,重要数据出境必须提前完成国家网信部门组织的数据出境安全评估。8.国家秘密的保密期限,除另有规定外,绝密级国家秘密最长不超过(),机密级不超过20年,秘密级不超过10年A.50年B.30年C.20年D.永久【答案】B【解析】《中华人民共和国保守国家秘密法》第十五条明确规定,国家秘密的保密期限应当根据事项的性质和按照法定程序审定,除特殊情形标注为绝密级永久的事项外,常规绝密级国家秘密保密期限最长不得超过30年。9.涉密人员离岗、离职前,应当履行相应保密管理手续,下列手续不符合规范要求的是()A.清退本人持有和使用的全部涉密载体,包括涉密计算机、涉密U盘、涉密纸质文件等B.按照单位要求签订离岗离职保密承诺书,明确后续应当承担的保密义务C.涉密人员的脱密期管理从离岗离职当日开始计算,核心涉密人员脱密期不少于3年,重要涉密人员脱密期不少于2年,一般涉密人员脱密期不少于1年D.离岗离职当天立刻销毁所有涉密相关工作记录,之后不再承担任何保密义务【答案】D【解析】涉密人员离岗离职后,在法定保密期限内,仍然对其知悉的国家秘密承担全部保密义务,不得因为离职就随意披露、使用之前接触到的涉密敏感信息,违反规定造成涉密信息泄露的,依然需要承担相应法律责任。10.某企业运维人员发现单位核心业务系统被黑客植入后门漏洞,存在重大数据泄露风险,按照国家网络安全事件上报相关要求,该事件应当在()内向属地网信部门和公安部门上报事件基本情况A.24小时B.72小时C.7个工作日D.1个月【答案】A【解析】根据《网络安全事件报告管理办法》规定,发生网络安全事件后,网络运营者必须第一时间开展先期处置,在24小时内向属地监管部门上报事件基本信息,严禁迟报、瞒报、漏报事件真实情况,避免事件危害范围进一步扩大。11.按照个人信息保护相关法规要求,处理个人信息达到国家网信部门规定数量的个人信息处理者,应当指定专门的(),对个人信息处理活动的合规性负责A.系统运维工程师B.个人信息保护负责人C.前台行政人员D.外包服务商人员【答案】B【解析】《个人信息保护法》第五十一条明确规定,处理个人信息达到一百万人的个人信息处理者应当设立个人信息保护负责人,专门统筹开展个人信息全生命周期安全防护、合规审计工作,该负责人相关信息需要同步报送属地网信部门备案。12.下列行为中,符合单位内部信息保密管理要求的是()A.在单位内部公开的朋友圈发布包含内部未公开重大项目部署内容的工作动态B.将存储有内部敏感工作数据的办公笔记本设备接入公共免费WiFi开展数据传输C.定期对核心业务数据开展离线冷备份,备份介质脱离互联网环境单独存放在专用保密保险柜中D.将单位内部未公开的会议录音直接上传至公共云盘存储空间用于个人异地办公【答案】C【解析】离线冷备份是保障核心业务数据不被勒索病毒加密、不被外部攻击窃取的核心防护措施,备份介质全程物理断网存放可有效规避绝大多数网络攻击风险,其余三类行为都极有可能造成内部敏感信息非授权泄露。13.针对当前频发的AI生成深度伪造诈骗风险,下列防范处置行为不正确的是()A.收到自称单位领导要求转账的语音消息,直接按照要求向指定账户划拨资金B.涉及大额资金转账、涉密信息传递的业务沟通,必须通过当面核验、多渠道交叉确认的方式核实对方身份C.定期对单位全员开展AI安全风险科普,提升工作人员对深度伪造音视频、钓鱼生成内容的识别能力D.关闭即时通讯软件的非必要好友添加权限,避免陌生AI账号批量添加内部人员实施诈骗【答案】A【解析】当前深度伪造技术已经可以精准还原特定人员的语音、面部特征,仅凭语音、视频画面无法直接确认对方真实身份,必须通过多维度交叉核验确认业务背景真实性之后,才能开展后续资金操作,避免遭受财产损失。14.按照网络安全漏洞管理相关规定,网络运营者发现其网络、系统存在重大安全漏洞后,应当第一时间采取修补防护措施,并向属地网信部门上报漏洞相关信息,上报时限要求为()A.48小时B.10个工作日C.立即上报无需时限D.漏洞发布后30天【答案】B【解析】《网络安全漏洞管理规定》明确要求网络运营者发现重大漏洞后,必须第一时间完成漏洞修补或者采取等效防护措施,在10个工作日内向属地网信部门上报漏洞详情、影响范围和处置进展情况,避免漏洞被黑客利用发起大规模攻击。15.下列不属于我国法定国家秘密密级范畴的是()A.绝密级B.机密级C.秘密级D.内部敏感级【答案】D【解析】法定国家秘密仅有绝密、机密、秘密三个等级,“内部敏感信息”属于单位自行认定的工作敏感信息,不属于国家秘密范畴,不适用国家秘密的保密期限、管控措施相关规定,单位可以结合内部管理要求制定对应的保护规则。二、多项选择题(共15题,每题2分,总计30分。每题的备选项中,有2个及以上符合题意,错选、漏选均不得分)1.日常办公场景下,符合网络安全防护要求的操作行为包括()A.定期升级操作系统、办公软件的官方安全补丁,修补已知安全漏洞B.关闭办公电脑不必要的远程桌面、文件共享服务端口,减少外部攻击入口C.不在非涉密办公终端上安装来源不明的破解软件、绿色应用软件D.办公终端必须统一安装经过认证的终端安全管理软件,全程接受单位安全部门的统一管控【答案】ABCD【解析】以上四类操作均是终端安全管控的基础要求,可有效降低恶意程序入侵、非授权远程控制的风险,全面覆盖日常办公终端的常见风险点。2.根据《保守国家秘密法》规定,下列属于涉密信息系统应当具备的安全防护特性的是()A.物理完全断开与互联网及其他公共信息网络的连接B.部署专门的违规外联监测系统,一旦发现终端私接互联网第一时间触发告警C.所有涉密人员接入系统操作前必须经过身份鉴别、权限最小化分配D.所有涉密操作日志留存时间不少于6个月,满足审计溯源要求【答案】ABCD【解析】涉密信息系统必须严格按照BMB系列国家保密标准完成建设测评,以上四类要求均是涉密系统上线运行的硬性准入条件,任何一项不达标都不能正式投入使用。3.发生个人信息泄露安全事件后,个人信息处理者应当履行的法定处置义务包括()A.立即采取补救措施,防止事件危害范围进一步扩大B.及时将事件相关情况以推送通知、公告等方式告知受到影响的个人C.按照规定及时向属地网信部门、公安部门上报事件处置情况D.隐瞒事件全部情况,继续正常开展业务操作不做任何调整【答案】ABC【解析】个人信息泄露事件发生后,严禁隐瞒事件真实情况,必须第一时间落实补救、告知、上报三项法定要求,最大程度降低对自然人信息权益的损害,否则监管部门可依法对责任主体开展行政处罚。4.常见的网络安全攻击类型包括以下哪几类()A.钓鱼邮件攻击、社会工程学诈骗攻击B.勒索病毒加密攻击、数据窃取攻击C.DDoS分布式拒绝服务攻击,导致业务系统全面瘫痪D.零日漏洞利用攻击,通过尚未公开的系统漏洞发起入侵【答案】ABCD【解析】以上四类均是当前国内高发的网络攻击类型,覆盖从应用层到系统层的多种攻击场景,不同行业的网络运营者都需要针对不同攻击类型制定对应的防护应急预案。5.下列关于数据出境行为的描述,符合我国《数据安全法》《个人信息保护法》要求的是()A.关键信息基础设施运营者在境内运营中收集和产生的重要数据的出境,必须经过国家网信部门组织的安全评估B.处理100万人以上个人信息的个人信息处理者,不得私自将境内收集的个人信息非法传输至境外C.确因业务合作需要向境外传输少量非重要数据的,应当通过国家网信部门认证的专业机构开展个人信息保护认证D.任何情况下都不得向境外提供任何境内产生的数据【答案】ABC【解析】我国并非实行绝对的数据本地化政策,在符合法定评估、认证、备案要求的前提下,允许合规开展非敏感数据的出境传输,全部数据绝对禁止出境的描述不符合现行法律法规规定。三、判断题(共10题,每题1分,总计10分。请判断表述正误,正确标注√,错误标注×)1.涉密办公设备配套使用的无线鼠标、无线键盘,可以直接拔下来接入私人使用的非涉密互联网电脑继续使用。()【答案】×【解析】无线涉密外设普遍存在电磁信号溢出、残留涉密数据信息的风险,接入非涉密互联网设备后极有可能引发隐蔽的数据泄露事件,涉密设备所有专属外设都不得接入非涉密信息系统使用。2.单位只要在所有办公电脑上安装了最新版杀毒软件,就可以完全避免所有恶意程序入侵、黑客攻击风险。()【答案】×【解析】杀毒软件仅能查杀已经收录病毒特征库的已知恶意程序,对于尚未收录的零日攻击病毒、高级定向渗透攻击无法实现百分之百防御,需要配套多层防护体系才能全面抵御各类安全风险。3.单位对外发布公开信息、宣传稿件之前,必须经过单位信息保密审查部门开展保密审查,确认信息不涉及任何国家秘密、内部敏感信息之后才能公开刊发。()【答案】√【解析】公开信息发布保密审查是防止“涉密信息通过公开渠道泄露”的核心管控环节,所有对外发布的正式内容都必须落实“先审查、后发布”的工作机制,从源头规避泄密风险。4.员工可以将本人单位内部的工作微信账号外借给外部合作人员使用,方便对方直接对接内部相关业务。()【答案】×【解析】工作账号属于单位分配的专属权限身份载体,外借后极有可能导致非授权人员访问内部敏感业务数据,引发信息泄露风险,所有工作账号必须严格遵循“专人专管、专人专用”原则。5.存储过涉密信息的旧硬盘经过普通删除文件操作之后,就可以随意将其作为二手物品转售给外部人员处理。()【答案】×【解析】仅通过普通删除、格式化操作无法彻底销毁硬盘内存储的数据,通过专业数据恢复工具仍然可以完整还原之前存储的涉密信息,存储过涉密数据的硬盘必须经过消磁、物理粉碎双重销毁流程才能废弃处置。四、案例分析题(共2题,每题5分,总计10分)1.案情描述:某地方国有城投公司行政部新入职员工刘某,为了居家办公方便,私自将存储有单位未公开的城投债核心发行财务数据、12万条贷款客户身份证、银行卡敏感信息的办公笔记本电脑带回家办公,返程途中将电脑遗失,后续该设备被外部人员拾取后,内部财务核心数据被售卖至多家竞争企业,批量个人敏感信息被犯罪分子用于电信网络诈骗,造成下游32名群众总计2000余万元的财产损失。请结合现行网络安全、数据安全相关法规,指出事件中各方主体的违规要点及对应法律责任。【答案要点】第一,员工刘某的违规责任:未落实单位数据管理要求,私自将存储核心重要数据和海量敏感个人信息的高风险设备带离指定办公区域,未落实设备保管义务,依据《刑法》相关过失泄露公民个人信息的条款,情节特别严重可处三年以上七年以下有期徒刑,并处罚金。第二,城投公司主体责任:未落实网络安全主体防护责任,未对核心重要数据采取全磁盘加密、权限最小化管控措施,未对新入职员工开展网络安全保密岗前培训,未建立外出携带高价值存储设备的审批登记制度,属地监管部门可依据《数据安全法》《个人信息保护法》对单位最高处5000万元以下或者年营业额百分之五的罚款,对直接负责的主管人员和其他直接责任人员处最高一百万元罚款,同时可责令单位停业整顿、吊销相关业务资质。第三,后续整改
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026-2030中国十二烷基二甲基甜菜碱(BS-12)行业销售渠道及竞争力优势分析研究报告
- 2026中粮储面试题目及答案
- 2026-2030中国有声挂图市场深度评估及销售投资运作模式分析研究报告
- 学校聘请兼课教师协议简单版范本
- 2026-2030外小体行业市场现状供需分析及重点企业投资评估规划分析研究报告
- 2026-2030氧甾醇受体LXR Beta行业市场现状供需分析及重点企业投资评估规划分析研究报告
- 2026-2030中国税控软件行业市场发展现状及发展趋势与投资前景研究报告
- 2026年护理操作中的隐私保护课件
- 2026年中级经济师知识产权专业全真试卷专利诉讼策略解析
- 2026年医疗卫生事业单位招聘检验技师专业知识专项训练卷
- 中药提取原理及基础知识
- 中医针灸学(A1题型)历年真题试卷汇编2
- 政治审查表(模板)
- 医疗器械注册申报流程
- 食堂设备操作安全培训
- 乳腺癌的分子分型
- 门店消防安全培训
- 六、果实品质形成-课件
- 湖南省中小学生转学申请表(模板)
- 移动通信网络部署与运维(初级)PPT完整全套教学课件
- 维克多高中英语3500词汇
评论
0/150
提交评论