网络安全素质教育考试历年真题常考点试题带答案_第1页
网络安全素质教育考试历年真题常考点试题带答案_第2页
网络安全素质教育考试历年真题常考点试题带答案_第3页
网络安全素质教育考试历年真题常考点试题带答案_第4页
网络安全素质教育考试历年真题常考点试题带答案_第5页
已阅读5页,还剩20页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全素质教育考试历年真题常考点试题带答案一、单项选择题1.根据《中华人民共和国网络安全法》正式法条规定,网络运营者应当对其收集的用户信息严格保密,并建立健全以下哪项制度?A.用户信息保密制度B.用户信息分类管理制度C.用户信息保护制度D.用户信息存储加密制度答案:C考点解析:对应《网络安全法》第二十一条第二款明确要求网络运营者建立健全用户信息保护制度,落实网络安全保护义务,其余选项均为用户信息保护制度中的具体执行环节,并非法定要求的制度名称。2.《中华人民共和国个人信息保护法》中明确定义的“敏感个人信息”,一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害,以下选项中不属于法定敏感个人信息范畴的是?A.生物识别信息B.宗教信仰信息C.特定自然人的诊疗健康记录D.自然人的日常普通消费偏好答案:D考点解析:《个人信息保护法》第二十八条明确列举敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息,普通消费偏好不属于可直接关联特定自然人且高危害的敏感信息范畴。3.《中华人民共和国密码法》将密码实行分类管理,三类密码分别为核心密码、普通密码和以下哪类?A.商用密码B.民用密码C.工业密码D.涉密密码答案:A考点解析:《密码法》第一章第三条明确规定,密码分为核心密码、普通密码和商用密码,其中核心密码、普通密码用于保护国家秘密信息,核心密码保护信息的最高密级为绝密级,普通密码保护信息的最高密级为机密级;商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。4.我国网络安全等级保护2.0制度将受保护的网络分为多少个安全保护等级,对应不同强度的监管要求?A.3B.4C.5D.6答案:C考点解析:网络安全等级保护制度将网络分为五级,第一级为自主保护级,适用于不涉及国家安全、公共利益的普通个人网络;第二级为指导保护级,适用于一般企事业单位、中小学校等非重要公共服务网络;第三级为监督保护级,适用于地市以上政务网络、金融机构核心业务外围网络等涉及公共利益的重要网络;第四级为强制保护级,适用于国家级政务网络、能源交通等关键行业核心生产网络;第五级为专控保护级,适用于涉及国家核心秘密的特殊要害网络。5.按照GB/T22239-2019《信息安全技术网络安全等级保护基本要求》明确规定,第三级安全保护等级的网络,安全管理日志、操作日志的留存时长最低不得少于以下哪项标准?A.1个月B.3个月C.6个月D.12个月答案:C考点解析:等保2.0标准第三级网络的日志审计类要求中,明确日志留存时间不得少于6个月,满足网络安全事件回溯、攻击行为溯源的法定要求,第四级网络日志留存要求不少于12个月。6.接到自称公检法机关工作人员的电话,告知你涉嫌洗钱犯罪,要求你将名下所有资金转入所谓“公安机关安全核查账户”配合调查,否则将对你实施抓捕,以下正确的处置方式是?A.按照对方要求立刻操作转账,配合所谓核查流程B.挂断来电后第一时间拨打110官方电话核实相关情况C.将自己的银行卡验证码直接告知对方,方便对方核查资金流水D.根据对方要求下载屏幕共享软件,让对方远程查看自己的账户信息答案:B考点解析:该场景是典型的“冒充公检法”电信诈骗手段,我国公检法机关不存在所谓的“安全账户”,也不会通过电话要求民众转账配合调查,遇到此类来电必须第一时间挂断并拨打官方110反诈专线核实。7.以下哪种密码设置方式符合办公账号密码安全管理的最佳实践要求?A.所有工作平台都使用统一的6位数字生日密码,方便记忆B.账号密码设置为包含大小写字母、数字、特殊符号的12位以上组合,且每90天定期更换,不同平台使用独立密码C.将自己的办公账号密码贴在工位显示器侧边,防止遗忘D.为了方便外出办公,把账号密码通过微信群分享给所有同事共用答案:B考点解析:符合网络安全密码管理规范的要求为长度不低于12位,包含多种字符组合,定期更换,不同场景账号密码独立设置,避免单一密码泄露导致所有平台账号失陷。8.以下关于公共免费WiFi使用的说法,正确的是?A.商场、车站等场所的无密码免费WiFi可以直接连接,随意进行网银转账、支付等敏感操作没有风险B.连接公共WiFi前需核实WiFi官方名称,避免连接仿冒的同名恶意热点,涉及敏感信息的操作优先使用移动蜂窝数据网络C.只要公共WiFi网页弹窗提示了“实名认证”,填写自己的身份证号、手机号完成认证后使用就绝对安全D.连接公共WiFi后可以随意开启文件共享功能,方便周边用户传输资料答案:B考点解析:公共无密码热点极易被攻击者部署监听后台,窃取用户传输的所有明文数据,仿冒热点、流量劫持是公共WiFi场景的常见攻击手段,涉及资金、个人敏感信息的操作应当优先使用运营商移动数据网络,避免在公共WiFi环境下传输敏感数据。9.攻击者利用社交媒体平台公开的员工生日、求职履历、入职时间等公开信息,诱导员工点击伪装成“入职周年福利通知”的恶意链接,此类攻击手段属于以下哪类?A.拒绝服务攻击B.社会工程学攻击C.缓冲区溢出攻击D.SQL注入攻击答案:B考点解析:社会工程学攻击指攻击者不通过技术漏洞突破系统,而是利用人性弱点、信息差诱导受害者主动执行操作泄露敏感信息,是当前针对企事业单位员工钓鱼攻击的主流类型。10.根据《关键信息基础设施安全保护条例》,以下不属于法定关键信息基础设施范畴的是?A.大型能源企业的电力调度生产网络B.三甲医院的核心医疗数据系统C.大型互联网平台提供超1亿用户服务的即时通讯系统D.街边个体商铺的收银记账单机系统答案:D考点解析:关键信息基础设施是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统,个体商铺单机系统不属于该范畴。11.依据《网络安全法》规定,网络运营者为用户办理网络接入、域名注册服务,办理固定电话、移动电话等入网手续,或者为用户提供信息发布、即时通讯等服务,应当要求用户提供以下哪项要素,落实网络实名制要求?A.手机号核验B.真实身份信息C.银行卡核验D.人脸核验答案:B考点解析:《网络安全法》第二十四条明确规定网络运营者需落实网络实名制,要求用户提供真实身份信息,用户不提供真实身份信息的,网络运营者不得为其提供相关服务。12.以下关于数据出境的说法,符合《数据安全法》要求的是?A.运营100万以上用户个人信息的网络运营者,可以随意向境外提供我国境内收集的个人信息B.关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的重要数据的出境安全管理,适用《关键信息基础设施安全保护条例》的相关规定,未经安全评估不得擅自出境C.所有数据都可以随意传输到境外云服务器存储D.个人可以随意将境内采集的地理测绘数据通过社交媒体发送给境外人员,不需要履行任何审批程序答案:B考点解析:重要数据出境必须严格按照国家网信部门要求开展出境安全评估,严禁未经审批擅自向境外传输境内重要数据、核心数据,违规向境外提供数据最高可处以一千万元以上一千万元以下的罚款。二、多项选择题1.根据《中华人民共和国数据安全法》数据分类分级保护相关规定,重要数据是指关系国家安全、国民经济命脉、重要民生、公共利益的数据,其核心特征包含以下哪些选项?A.一旦遭到篡改、破坏会直接影响重点行业领域稳定运行B.一旦泄露会导致大范围的公众利益受损C.数据量级达到100万条以上的所有普通用户数据都直接属于重要数据D.是国家核心数据之外对国家安全和公共利益具备高影响度的数据集合答案:ABD考点解析:重要数据的判定维度是数据的影响程度而非单纯数据量级,部分普通用户消费数据即便量级较大也不属于重要数据范畴,需结合数据属性综合判定。2.以下属于钓鱼邮件典型识别特征的有?A.发件人域名与官方单位域名高度相似,仅存在个别字符替换,例如将官方域名替换为B.邮件内容包含紧急胁迫性话术,例如“您的企业邮箱存储空间即将满容,24小时内不点击链接扩容将被永久注销”C.邮件附件后缀为.exe、.scr、.bat等可执行文件,伪装成“发票”“入职offer”等办公文件名称D.邮件未标注具体发件人署名,要求收件人点击陌生链接填写账号密码、身份证号、银行卡号等敏感信息答案:ABCD考点解析:以上四类均为历年实战中高频出现的钓鱼邮件特征,办公场景下收件人遇到符合以上特征的邮件,不得点击链接、下载附件,第一时间上报单位网络安全管理部门处置。3.以下属于我国《个人信息保护法》规定的个人信息处理合法事由的有?A.取得个人的明确同意B.为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需C.为履行法定职责或者法定义务所必需D.为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需答案:ABCD考点解析:《个人信息保护法》第十三条明确列举了以上几类个人信息处理的合法情形,无需额外取得个人同意即可在合法范围内处理相关个人信息。4.针对勒索病毒的日常防范措施,以下正确的有?A.定期对核心业务数据进行离线冷备份,备份介质不长期连接业务系统B.办公电脑及时更新操作系统、应用软件安全补丁,关闭不必要的远程端口,例如3389、445等高危端口C.不随意下载打开陌生邮件附件、陌生网站来源的破解软件、游戏外挂程序D.部署终端安全检测响应系统,及时发现异常加密行为,在病毒扩散前阻断攻击答案:ABCD考点解析:勒索病毒通过加密用户数据索要赎金,一旦中招除非持有解密密钥否则很难恢复数据,离线冷备份是防范勒索病毒损失的最有效手段,配合补丁更新、终端防护能够将中招风险降低90%以上。5.以下属于当前移动APP违规收集个人信息常见情形的有?A.地图导航类APP在用户未开启导航服务时,长期后台频繁采集用户位置信息B.短视频类APP申请非必要的通讯录读取、短信读取权限,无正当理由批量上传用户通讯录信息C.健身类APP以“不同意授权就无法使用基础功能”为由,强制索要用户的地理位置、通讯录权限D.电商平台在用户下单过程中,未经用户额外单独同意,默认勾选同意向第三方共享个人收货地址信息答案:ABCD考点解析:以上四类均为App专项治理工作组明确通报的常见违规情形,用户遇到此类场景可向12315平台、网信部门举报相关违规行为。6.以下属于商用密码典型应用场景的有?A.网上银行交易的身份认证U盾B.居民二代身份证中的芯片加密模块C.电子政务系统的电子签章D.区块链平台的数据加密存储模块答案:ABCD考点解析:商用密码已经全面融入金融、政务、民生各类场景,为非涉密信息的传输、存储、身份认证提供加密保护能力,属于国家鼓励推广的网络安全基础技术。三、判断题1.单位配发的涉密笔记本电脑闲置的时候,可以临时连接单位内部非涉密局域网传输文件,不会引发泄密风险。答案:错误考点解析:涉密信息设备必须严格执行物理隔离管理要求,无论接入非涉密局域网还是公共互联网,都会直接导致存储的国家秘密数据被窃取,违反《中华人民共和国保守国家秘密法》相关规定,情节严重的将依法追究刑事责任。2.处理不满十四周岁未成年人的个人信息,应当取得该未成年人的父母或者其他监护人的同意,同时制定专门的未成年人个人信息处理规则。答案:正确考点解析:《个人信息保护法》第三十一条明确规定,处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意,并对应制定专门的个人信息处理规则,充分保障未成年人网络数据安全。3.为了方便居家远程办公,可以直接将单位内部业务系统的3389远程桌面端口暴露在公网环境下,设置简单密码就能正常使用,不存在安全风险。答案:错误考点解析:公网环境下的3389端口是暴力破解攻击的最高危目标之一,据国家网络与信息安全信息通报中心历年监测数据,公网暴露的弱口令3389端口平均被攻击攻破的时长不超过24小时,远程办公应当通过合规的VPN加密隧道接入内部网络,禁止直接将核心业务端口映射到公网。4.发现自己的个人信息泄露之后,第一时间要修改所有重要平台的账号密码,同时开启账号二次身份验证功能,留存相关证据及时向网信、公安部门反馈。答案:正确考点解析:个人信息泄露后极易引发后续的撞库攻击、精准电信诈骗,第一时间修改密码、开启二次验证能够最大程度避免账号被盗用,留存证据上报监管部门能够辅助溯源泄露源头。5.单位开展网络安全应急演练至少每两年举办一次就符合法定要求,不需要针对勒索病毒、数据泄露等重点场景制定专项预案。答案:错误考点解析:《网络安全法》明确要求关键信息基础设施运营者应当至少每半年开展一次网络安全应急演练,普通网络运营者至少每年开展一次演练,针对勒索病毒、数据泄露等高频高发事件场景必须制定专项处置预案,保障事件发生后1小时内启动响应流程。四、案例分析题1.案例背景:某地方连锁零售企业运营210万用户会员体系,日常经营过程中未落实网络安全主体责任,未部署入侵检测、日志审计类安全设备,所有用户会员数据包括手机号、家庭住址、历史消费记录全部采用明文方式存储,运维团队将后台管理员最高权限账号共享给5名新入职实习生使用,2023年7月黑客通过未修复的Struts2常规漏洞攻破后台系统,拖库导出187万条用户敏感数据,后续被不法分子利用开展精准“中奖返利”类电信诈骗,累计造成300余名用户共计1200余万元的财产损失,网信部门最终结合涉案情节对该企业处以法定最高额度的罚款。问题1:请指出该企业在网络安全管理过程中存在的至少4项明确违规问题?参考答案:第一,未落实网络安全等级保护要求,未按规定部署日志审计、入侵检测等安全防护设备,安全防护能力严重不足;第二,用户敏感个人信息明文存储,未采取加密等必要的安全保护措施,违反《个人信息保护法》关于个人信息加密存储的要求;第三,内部账号权限管理混乱,最高级管理员权限多人共享,未落实最小权限、专人专号的管理原则;第四,未定期开展系统漏洞扫描,存在公开已知的高危漏洞长期未修复,为黑客攻击提供了入口;第五,未制定网络安全事件应急预案,发生数据泄露事件后未第一时间向监管部门上报,也未及时告知受影响用户采取防护措施。问题2:结合该案例说明对应《网络安全法》《个人信息保护法》规定的处罚依据?参考答案:根据《网络安全法》第六十四条规定,网络运营者、网络产品或者服务的提供者违反本法规定,侵害个人信息依法得到保护的权利的,由有关主管部门责令改正,可以根据情节单处或者并处警告、没收违法所得、处违法所得一倍以上十倍以下罚款,没有违法所得的,处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款;情节严重的,并可以责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证。而《个人信息保护法》规定,处理个人信息未履行个人信息保护义务情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论