网络安全素质教育测试题及答案解析_第1页
网络安全素质教育测试题及答案解析_第2页
网络安全素质教育测试题及答案解析_第3页
网络安全素质教育测试题及答案解析_第4页
网络安全素质教育测试题及答案解析_第5页
已阅读5页,还剩16页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全素质教育测试题及答案解析第一部分单项选择题1.根据《中华人民共和国个人信息保护法》,下列不属于敏感个人信息范畴的是A.人脸指纹等生物识别信息B.诊疗记录等医疗健康信息C.未关联真实身份的普通网络昵称D.银行卡号等金融账户信息答案:C解析:《中华人民共和国个人信息保护法》第二十八条明确规定,敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。仅用于网络社交标识、未与自然人真实身份完成绑定核验的普通网名昵称,不具备直接关联特定自然人身份的属性,不属于敏感个人信息范畴。2.某涉密研究所科研人员在开展地理测绘涉密项目时,私自将存储绝密级测绘数据的办公主机接入公共互联网,该行为直接违反以下哪项法律法规的强制要求A.《中华人民共和国保守国家秘密法》B.《中华人民共和国消费者权益保护法》C.《中华人民共和国反垄断法》D.《中华人民共和国行政处罚法》答案:A解析:《中华人民共和国保守国家秘密法》第二十四条明确要求,机关、单位应当加强对涉密信息系统的管理,任何组织和个人不得将涉密计算机、涉密存储设备接入互联网及其他公共信息网络。将涉密信息处理终端接入公共网络的行为,极易导致涉密数据被境外黑客组织嗅探窃取,属于一级涉密违规行为,情节严重的还将追究刑事责任。3.日常办公场景中收到发件人显示为公司行政部的邮件,通知所有员工点击链接完成社保信息更新,下列处置方式安全风险最低的是A.直接点击邮件内的官方链接按要求填写信息B.下载邮件附件中的社保表格填写后直接回传C.通过公司内部OA系统、官方行政联络群核实该通知真实性后再操作D.按照邮件要求填写全部银行卡、支付密码信息完成核验答案:C解析:当前主流钓鱼攻击普遍采用伪造发件人显示名的技术手段,攻击者可以将任意陌生邮件的显示名修改为“行政部”“总经理”“IT运维部”等可信身份标识,邮件内链接、附件往往植入木马病毒或钓鱼跳转页面,一旦点击填写个人敏感信息将直接造成账号被盗。仅通过企业官方已认证的内部办公渠道核实通知真实性,是完全规避钓鱼攻击风险的处置路径,其余选项均存在不同程度的被攻击可能。4.我国网络安全等级保护制度2.0体系中,第三级等级保护对象应当至少多长时间开展一次等级保护测评A.每半年B.每年C.每两年D.每三年答案:B解析:根据《网络安全等级保护条例》及等保2.0标准相关要求,网络安全等级保护共分为五级,第二级保护对象应当每两年至少开展一次等级测评,第三级保护对象应当每年至少开展一次等级测评,第四级保护对象的测评周期要求更为严苛,且需要接受公安机关的实时安全监测监督。我国绝大多数政务系统、医疗系统、教育科研系统、金融交易系统都属于第三级等保保护对象。5.公众在街头遇到扫码免费领取保温杯、玩偶等礼品的活动,对方要求扫码后授权获取本人通讯录权限并完成人脸识别,下列说法中错误的是A.可以配合操作,领取礼品后删除APP即可,无任何安全风险B.人脸信息属于最高等级的敏感个人信息,一旦泄露无法通过修改、重置等方式规避后续被盗用的风险C.授权获取通讯录属于典型的过度收集个人信息行为,违反《个人信息保护法》的“最小必要”原则D.此类活动收集的个人信息大概率会被后续转卖用于电信网络诈骗、精准营销等黑灰产场景答案:A解析:人脸、通讯录均属于敏感等级极高的个人信息,完成人脸识别授权后,黑灰产从业者可以使用该信息注册各类网络账号、申请网络贷款、冒充身份骗取亲友财产,即便后续删除APP也无法撤回已经被采集存储的个人信息,后续造成的财产损失往往远高于领取的几十元礼品价值,公众应当坚决拒绝此类过度索权的线下扫码活动。6.针对勒索病毒攻击的核心数据防护要求中,行业普遍遵循的“3-2-1备份原则”指的是A.重要数据保留3份副本,使用2种不同存储介质,至少1份备份存储在离线异地物理隔离的位置B.数据加密3次,存储2个机房,安排1组管理员负责运维C.备份数据每3天校验一次,每2天更新一次,1个月完成全量备份D.重要数据留存3年,2份在线备份,1份云端备份答案:A解析:“3-2-1备份原则”是经过全球网络安全行业数十年实战验证的勒索病毒防护核心准则,3份数据副本指原始数据加2份备份数据,2种不同存储介质指不能全部使用本地磁盘阵列作为备份载体,应当搭配使用磁带、离线硬盘等其他介质,至少1份离线异地备份要求备份数据不接入受保护的业务网络,即便是勒索病毒入侵整个生产网络,也无法触及离线备份资源,攻击完成后可以通过备份快速恢复业务,避免支付赎金造成数据泄露风险。7.下列关于公共WiFi使用的行为中,存在极高安全风险的是A.连接商场无密码公开WiFi时登录手机银行APP完成大额转账操作B.连接运营商官方提供的公共WiFi浏览普通新闻资讯C.连接家庭WiFi时完成线上办公文档传输D.连接企业内部加密WiFi访问内部业务系统答案:A解析:绝大多数无密码的公共场所开放WiFi没有做访问身份核验,攻击者可以快速搭建同名的恶意钓鱼WiFi,对所有接入设备的网络流量进行嗅探截获,直接提取用户在访问金融、支付页面输入的账号密码、验证码等核心敏感信息,使用公共开放WiFi操作金融交易,被盗刷资金的风险是日常场景的数十倍以上。8.根据《关键信息基础设施安全保护条例》,下列不属于我国法定关键信息基础设施范畴的是A.大型能源电力调度系统B.民航机场空中交通管理系统C.面向社会提供服务的大型云服务平台D.社区内部业主自发搭建的二手闲置物品交流微信群答案:D解析:关键信息基础设施是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统。社区民间交流微信群不涉及公共利益和国家安全,不属于关键信息基础设施保护范畴。9.APP运营者在处理用户个人信息时,下列哪项行为符合《个人信息保护法》要求的“最小必要”原则A.地图导航类APP仅在用户使用导航功能时临时获取位置信息,退出功能后自动终止权限调用B.手机计算器类APP强制申请用户通讯录、地理位置权限C.短视频APP默认向所有公众开放用户的地理位置、面部识别信息D.购物APP未经用户同意将消费记录共享给第三方金融机构答案:A解析:“最小必要”原则要求处理个人信息应当限于实现处理目的的最小范围,不得采取对个人权益影响最大的方式,不得过度收集与所提供服务无关的个人信息,导航APP获取位置信息仅为实现导航功能,且在用户退出功能后停止调用权限,完全符合最小必要的合规要求,其余选项均属于典型的过度收集个人信息违规行为。10.根据《中华人民共和国密码法》,我国密码分为核心密码、普通密码和()三类A.商用密码B.个人密码C.民用密码D.工业密码答案:A解析:《密码法》将密码分为核心密码、普通密码和商用密码三类实行分类管理,核心密码、普通密码用于保护国家秘密信息,商用密码用于保护不属于国家秘密的信息,广泛应用于金融、通信、能源、交通等各类行业领域。第二部分多项选择题1.下列属于我国现行网络安全领域核心法律法规的有A.《中华人民共和国网络安全法》B.《中华人民共和国数据安全法》C.《中华人民共和国个人信息保护法》D.《关键信息基础设施安全保护条例》答案:ABCD解析:上述四部法规分别于2017年、2021年、2021年、2021年正式施行,共同构成了我国网络安全、数据安全、个人信息保护领域的顶层法律框架,各类企事业单位和个人的网络行为均需符合上述法律法规的要求。2.防范社交工程攻击的有效措施包括A.针对所有内部员工定期开展社交工程钓鱼演练,提升员工风险识别能力B.严格执行账号权限分级管控,普通员工不允许拥有后台系统最高管理员权限C.接到自称公检法工作人员要求转账的电话,第一时间按照对方要求操作避免违法D.对外公布统一的官方咨询核实渠道,所有涉及资金划转、数据导出的操作必须通过线下二次核验答案:ABD解析:社交工程攻击是当前成功率最高的网络攻击手段,攻击者通过伪装身份突破人员信任防线,不需要利用技术漏洞即可获取核心权限,接到自称公检法的转账要求时,应当第一时间拨打110或者前往附近线下派出所核实身份,绝对不能按照对方要求操作转账,避免陷入电信诈骗陷阱。3.针对未成年人网络保护,《未成年人网络保护条例》明确要求网络游戏服务提供者落实下列哪些强制要求A.必须对所有未成年人用户完成真实身份信息核验,禁止向未实名用户提供游戏服务B.严格执行时段限制,每日22时至次日8时不得向未成年人提供网络游戏服务C.设置合理的未成年人单次消费、月度消费上限,同步接入家长监护机制D.允许未成年人随意使用成年亲友的身份绕过防沉迷系统,不做任何核验拦截答案:ABC解析:2024年1月1日正式施行的《未成年人网络保护条例》明确规定了网络游戏服务提供者的防护义务,对未成年人使用成年人身份信息注册登录的行为,平台应当采取人脸核验、行为特征识别等技术措施进行拦截,不得为未成年人绕过防沉迷机制提供便利。4.下列行为属于典型网络黑灰产诈骗场景的有A.接到陌生电话告知你有一笔社保补贴待领取,要求提供银行卡号和验证码完成到账B.收到短信提示你的快递丢失,点击链接填写信息领取双倍赔偿C.领导在企业微信工作群里通知你紧急转账一笔项目保证金到指定私人账户D.官方12306平台通知你购买的火车票晚点,可点击链接办理全额退票答案:ABC解析:官方公共服务平台发送的涉及资金操作的通知,都不会要求用户点击陌生链接跳转第三方页面填写敏感信息,所有操作均可以通过官方APP、线下服务窗口完成核验,上述三类场景均属于当前电信网络诈骗的高发电信脚本,用户需要第一时间通过官方联络渠道核实真实性。5.发生大规模个人信息泄露事件后,涉事单位应当落实的应急处置措施包括A.第一时间阻断泄露传播路径,防止更多数据被窃取B.及时将事件情况向属地网信部门、公安机关通报C.针对受影响的用户逐一发送安全提醒,告知风险防范措施D.隐瞒事件信息,对外发布虚假声明称未发生数据泄露答案:ABC解析:瞒报数据安全事件属于严重违规行为,将会受到监管部门的从重处罚,情节严重的还将追究相关负责人的刑事责任,及时通报事件信息、主动配合监管处置是事件发生后的法定强制义务。第三部分判断题1.为了方便记忆,个人可以将不同支付平台、办公平台的账号密码设置为完全相同的内容,即便某个平台数据泄露也不会影响其他账号安全。(错误)解析:不同互联网平台的用户数据泄露事件频发,一旦某个平台的账号密码被黑灰产获取,攻击者会第一时间用该账号密码批量尝试登录其他平台的账号,也就是“撞库攻击”,大量用户的支付账号被盗都是撞库攻击导致的,不同平台必须使用独立的口令,且口令长度不低于12位,搭配多因素认证提升安全等级。2.发生网络安全事件后,涉事单位可以自行处置完成后无需向当地网信部门、公安机关通报,所有事件均属于单位内部隐私信息。(错误)解析:根据《网络安全法》相关要求,发生重大网络安全事件、关键信息基础设施遭受攻击导致业务中断的,相关单位必须在规定时限内向属地网络安全监管部门通报,配合监管部门开展溯源处置工作,防止事件影响范围进一步扩大,瞒报漏报将面临行政处罚。3.企业内部的办公终端禁止直接访问互联网同时接入内部核心业务系统,防止木马病毒从公网入口入侵内部网络。(正确)解析:“双网卡同时混用”是常见的内网攻击风险入口,很多攻击者就是利用员工办公终端同时连接内外网的漏洞,将病毒从公网摆渡到物理隔离的内部业务系统,引发大规模内网感染。4.互联网平台处理用户个人信息的期限没有任何限制,用户注销账号后平台可以永久留存用户的个人信息用于其他商业用途。(错误)解析:《个人信息保护法》明确要求个人信息的留存期限应当为实现处理目的所必要的最短时间,用户申请注销账号后,平台应当在15个工作日内完成个人信息的彻底删除,不得私自留存用于其他用途。5.下载软件时应当优先从软件官方网站、正规应用市场渠道获取安装包,避免从第三方破解软件站点、陌生网盘下载安装包,防止被植入后门木马。(正确)解析:超过60%的民用木马病毒都隐藏在破解版软件、非正规渠道传播的安装包内,攻击者通过篡改安装文件植入挖矿程序、远控木马,长期窃取用户终端的敏感信息。第四部分综合案例分析题1.案例详情:某本地生活服务平台运营团队为了日常运维方便,将用户后台系统的最高管理员账号密码贴在工位显示器旁的便签纸上,员工离职时没有执行账号注销流程,一名离职员工后续登录该系统导出了127万条包含用户手机号、收货地址、消费记录的个人信息,以每条0.3元的价格对外售卖,非法获利38万元,其中部分信息被诈骗分子用于精准电信诈骗,导致多名用户累计损失超过200万元。请结合网络安全相关法律法规回答该案例中平台运营方存在的违规点,以及应当承担的法律责任。答案及解析:首先,该平台运营方存在三项核心违规点:第一,未落实《网络安全法》第二十一条规定的网络安全等级保护义务,未执行严格的账号权限分级管控、口令安全防护机制,最高管理员账号被无限制多人使用,未配置多因素认证;第二,违反《个人信息保护法》要求,处理超过100万条个人信息的处理者未指定个人信息保护负责人,未建立内部个人信息安全防护管理制度,发生大规模个人信息泄露风险;第三,未落实人员离职的安全管控流程,离职人员的系统账号未及时注销,存在越权访问的风险。针对该违规行为,监管部门可以按照《个人信息保护法》相关规定,对该平台处五千万元以下或者上一年度营业额百分之五以下的罚款,同时对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款,如果情节特别严重还可以责令暂停相关业务、停业整顿、吊销相关业务许可证,该案例中非法售卖公民个人信息的离职人员,已经触犯《中华人民共和国刑法》中的侵犯公民个人信息罪,属于情节特别严重的情形,可处三年以上七年以下有期徒刑,并处罚金。平台还需要对权益受损的用户承担相应的民事赔偿责任。2.案例详情:某

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论