版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年信息安全策略师网络安全威胁评估考核试题及答案一、单项选择题(共10题,每题2分,共20分)1.某跨国零售企业计划部署生成式AI辅助客户运营,信息安全策略师开展威胁评估时,针对AI训练数据投毒攻击,以下哪项是该场景下优先级最高的评估项?A.训练数据来源的版权合规性B.训练数据集的异常样本聚类检测覆盖率C.生成式AI模型的参数加密存储D.API接口的访问频率限制答案:B解析:训练数据投毒攻击的核心路径是攻击者在模型训练阶段注入异常样本,导致模型推理时产生错误输出或预留后门,因此该场景下最核心的评估项是异常样本检测机制的覆盖能力,直接决定投毒攻击能否被提前识别。版权合规属于合规风险,不属于投毒攻击威胁评估范畴;参数加密存储保护模型知识产权,接口限流防止API滥用,均与投毒攻击防御无直接关联。2.根据NIST2024年发布的抗量子密码标准化后续规范,信息安全策略师评估现有RSA密钥体系的过渡期风险,对于保护敏感数据的长期存储场景,以下哪项应对方案的威胁评估得分最高?A.按时钟周期逐步更换为NIST选定的CRYSTALS-Kyber算法B.对现有RSA密钥延长密钥长度到4096位C.采用RSA+CRYSTALS-Kyber的混合加密方案D.采用对称密钥加密替代非对称加密答案:C解析:长期存储的敏感数据存在“现在窃取、未来解密”的攻击风险,混合加密方案同时兼顾了过渡期系统兼容性和抗量子攻击安全性,风险最低,因此评估得分最高。逐步更换方案拉长了风险暴露周期,长期存储场景下风险较高;4096位RSA仍无法抵抗足够算力的肖尔算法量子攻击,不能解决核心风险;非对称加密承担密钥协商功能,对称加密无法完全替代非对称加密的应用场景。3.某金融机构统计2024年全年钓鱼攻击事件,发现62%的钓鱼邮件采用生成式AI生成高度精准化的鱼叉内容,针对该威胁,开展威胁评估时,以下哪项指标最能反映对该类攻击的防御有效性?A.垃圾邮件拦截率B.邮件发件人SPF/DKIM/DMARC合规率C.基于大模型的内容异常检测准确率D.员工钓鱼培训考核通过率答案:C解析:生成式AI生成的鱼叉钓鱼内容符合正常行文逻辑,针对性极强,传统基于黑名单特征的垃圾邮件拦截和域名身份验证无法有效识别伪造内容,基于大模型的内容异常检测可以识别话术逻辑异常、身份伪造特征,是当前防御AI钓鱼的核心手段,因此其准确率是核心评估指标。员工培训通过率属于人员层面的能力指标,不能直接反映技术防御的有效性。4.某企业已完成零信任架构基础部署,信息安全策略师开展内部威胁评估,针对过度权限聚合导致的横向移动威胁,哪项是核心评估指标?A.身份认证的多因素覆盖率B.每次访问请求的动态权限最小化粒度C.终端安全检测响应工具的部署率D.访问日志的存储时长答案:B解析:零信任架构防御横向移动威胁的核心是“永不信任、始终验证、最小权限”,过度权限聚合的本质是权限分配不符合最小化原则,因此动态权限的最小化粒度是核心评估指标。多因素认证是身份安全基础,EDR部署、日志存储是基础安全能力,均不是该特定威胁的核心评估项。5.某智能制造企业部署了超过2000台OT物联网设备,其中35%的设备生命周期超过8年,无法更新固件,开展威胁评估时,针对这类设备的风险,以下哪项处置优先级排序符合风险评估规范?A.直接淘汰>网络隔离>行为监控>漏洞补偿B.网络隔离>行为监控>漏洞补偿>动态淘汰C.行为监控>网络隔离>漏洞补偿>直接淘汰D.漏洞补偿>直接淘汰>网络隔离>行为监控答案:B解析:对于无法更新固件的存量老旧OT设备,直接全线淘汰会带来极高的业务中断成本和资金成本,合理的风险处置优先级为:第一,通过网络分段隔离缩小攻击面,防止漏洞被利用后横向移动扩散;第二,对设备运行行为进行持续监控,及时发现异常攻击行为;第三,通过访问控制、流量过滤等手段补偿漏洞风险,降低被利用概率;最后结合设备生命周期逐步完成动态淘汰,平衡安全与成本。6.根据我国《数据出境安全评估办法》(2024年修订版),信息安全策略师评估某企业向境外分支机构传输10万条个人敏感信息的风险,以下哪项情形应当申报国家级数据出境安全评估?A.该企业是关键信息基础设施运营者B.传输的个人信息累计达到10万人C.企业自评估未发现风险D.境外分支机构所在国没有对等数据保护立法答案:A解析:根据2024年修订的《数据出境安全评估办法》,关键信息基础设施运营者向境外提供个人信息和重要数据的,应当申报国家级数据出境安全评估;累计100万人以上个人信息才需要申报国家级评估,因此B错误;自评估结果不改变法定申报要求,C错误;没有对等立法不是法定申报必要条件,D错误。7.某SaaS服务商计划为客户提供端到端加密的云存储服务,信息安全策略师评估客户端侧的威胁,针对量子计算对端到端加密密钥交换环节的威胁,以下哪项是正确的评估结论?A.现有ECDHE密钥交换已经可以抵抗量子攻击,无需改造B.更换为CRYSTALS-Kyber算法可以解决该威胁C.采用AES-256加密可以替代密钥交换抵御量子攻击D.量子攻击目前仅针对对称加密,不影响非对称密钥交换答案:B解析:NIST选定的CRYSTALS-Kyber是抗量子密钥交换标准算法,更换后可以解决量子计算破解非对称密钥交换的威胁,因此B正确。现有ECDHE基于椭圆曲线离散对数问题,无法抵抗量子计算攻击,A错误;AES-256是对称加密算法,不能解决密钥交换环节的威胁,C错误;量子攻击当前对非对称密码威胁远大于对称密码,D错误。8.针对深度伪造语音诈骗攻击,信息安全策略师评估企业远程财务转账流程的风险,以下哪项控制措施的有效性得分最高?A.要求转账前进行语音身份验证B.要求转账前发送邮件确认转账信息C.要求大额转账执行双人当面复核流程D.要求员工定期参加防诈骗培训答案:C解析:深度伪造语音可以高度还原目标人员的语音特征,语音验证、邮件确认都可以被深度伪造或账号盗用绕过,双人当面复核从流程上切断了深度伪造诈骗的实现路径,因此有效性最高。9.信息安全策略师开展勒索软件威胁评估,针对双重勒索攻击场景,以下哪项是优先级最高的评估项?A.安全团队的漏洞修复响应速度B.离线隔离备份的恢复验证频率C.终端杀毒软件的病毒查杀率D.入侵检测系统的告警准确率答案:B解析:双重勒索攻击会同时加密企业数据和窃取泄露数据,核心业务影响来自数据加密导致的业务中断,离线隔离备份是恢复业务、避免支付赎金的核心保障,其恢复验证频率直接决定备份的可用性,因此是优先级最高的评估项。10.根据GB/T22080-2024信息安全管理体系要求,威胁评估活动的输入不包括以下哪项?A.已完成的资产识别清单B.过往安全事件记录C.行业公开威胁情报D.风险处置计划答案:D解析:风险处置计划是威胁评估完成后的输出,不是输入,输入包括资产清单、过往事件、威胁情报等。二、多项选择题(共5题,每题4分,共20分)1.2025年企业部署生成式AI应用开展威胁评估时,需要纳入常规评估范围的威胁类型包括A.训练数据投毒后门攻击B.模型权重窃取引发的知识产权风险C.Prompt注入攻击获取未授权信息D.AI生成深度伪造内容引发的钓鱼攻击E.量子计算破解模型参数加密存储答案:ABCD解析:2025年量子计算尚不具备破解商用模型参数加密存储的能力,该威胁属于远期风险,不纳入常规威胁评估范围;其余四类均为当前生成式AI应用的主流可落地威胁,必须纳入评估。2.信息安全策略师开展勒索软件威胁评估,针对针对企业核心业务系统的双重勒索威胁,需要评估的核心防御点包括A.离线备份的隔离性和恢复验证频率B.终端入口的恶意软件检测能力C.核心业务系统的网络分段隔离效果D.支付赎金后的密钥获取成功率E.员工的防勒索安全意识答案:ABCE解析:支付赎金后的密钥获取成功率属于安全事件发生后的应对结果,不属于防御能力评估范畴;其余均为核心防御点,覆盖入口防护、攻击扩散防御、业务恢复、人员防御全流程。3.2025年抗量子密码迁移过渡期,开展威胁评估需要关注的核心风险点包括A.长期存储敏感数据被“现在窃取、未来解密”B.现有TLS连接被量子计算破解C.抗量子密码算法部署后的系统兼容性风险D.量子密钥分发网络全覆盖带来的运营成本风险E.现有数字签名算法被量子破解引发的身份伪造风险答案:ABCE解析:2025年量子密钥分发尚未实现大规模普及应用,全覆盖不属于当前企业的实际场景,因此不属于常规评估的核心风险点;其余四类均为过渡期明确存在的核心风险,必须纳入评估。4.内部威胁评估中,针对离职员工群体的风险,信息安全策略师应当纳入评估的内容包括A.离职员工权限回收的平均时长B.不同层级离职员工的敏感数据访问历史异常率C.第三方外包离职人员的账号清理覆盖率D.离职面谈中员工对安全政策的满意度E.涉密岗位离职后的脱密期访问控制落实情况答案:ABCE解析:员工对安全政策的满意度与离职威胁没有直接关联,不属于风险评估内容;其余均为离职威胁的核心评估维度,覆盖权限回收、异常行为检测、外包人员管理、脱密管理全流程。5.根据GB/T22080-2024(等同ISO/IEC27001:2022)要求,威胁评估过程需要形成的文档化输出包括A.威胁识别清单,包含威胁来源、威胁类型、预估发生概率B.资产价值分级表C.现有控制措施有效性评价结果D.风险等级判定结果E.风险处置建议清单答案:ACDE解析:资产价值分级表属于资产识别阶段的输出,不属于威胁评估阶段的文档输出;其余均为威胁评估的法定输出内容。三、案例分析题(共2题,共60分)案例1:某头部直播电商企业,2024年全年活跃用户超过3.2亿,每日新增用户行为数据超过10TB,核心业务涵盖直播带货、用户内容社交、商家后台服务三大板块。企业计划2025年上线基于用户画像的生成式AI个性化推荐系统,该系统会调用全量用户行为数据进行模型训练和实时推理。请作为信息安全策略师回答以下问题:问题1:请列出该生成式AI个性化推荐系统上线前,威胁评估需要重点关注的五类核心威胁,并说明每类威胁的评估要点。(30分)问题2:该企业的用户敏感个人信息(包括收货地址、支付信息、人脸生物识别信息)会被纳入训练数据集,请针对该场景提出三类可行的风险处置措施。(15分)参考答案:问题1:五类核心威胁及评估要点如下:(1)训练数据安全威胁。评估要点:①敏感个人信息去标识化处理的有效性,验证是否存在重标识风险;②训练数据来源的合法性,确认是否获得用户的单独授权,是否存在未经许可爬取第三方数据的侵权风险;③训练数据投毒风险,评估异常样本检测机制的覆盖率和准确率,验证是否存在攻击者注入后门样本的风险。(2)模型安全威胁。评估要点:①Prompt注入漏洞风险,验证是否存在攻击者构造特殊prompt窃取训练数据、绕过安全限制生成违规内容的风险;②模型知识产权安全风险,评估模型权重的访问控制机制是否有效,是否存在模型权重被窃取盗用的风险;③模型输出安全风险,验证模型输出是否会泄露用户隐私,是否存在生成违规内容的风险。(3)隐私泄露威胁。评估要点:①成员推断攻击风险,验证是否存在攻击者通过模型推理结果反推用户敏感信息的风险;②训练数据全生命周期访问控制风险,评估训练数据集访问日志的审计覆盖率,验证是否存在内部人员违规导出数据的风险。(4)供应链安全威胁。评估要点:如果采用第三方预训练模型微调,评估预训练模型本身是否存在预留后门、隐藏漏洞,第三方服务商的安全资质是否合规,数据传输过程是否存在泄露风险。(5)合规性威胁。评估要点:验证个人信息处理活动是否符合《个人信息保护法》《生成式人工智能服务管理暂行办法》要求,是否完成算法备案、合规备案,是否存在合规处罚风险。问题2:三类风险处置措施如下:(1)隐私增强技术处理。采用差分隐私、横向联邦学习等技术对敏感个人信息进行处理,训练过程中不存储原始敏感信息,仅使用脱敏后的特征向量;遵循数据最小化原则,仅提取推荐所需的非敏感特征,不将原始敏感信息纳入训练数据集。(2)权限管控与全流程审计。对包含敏感信息的训练数据集实施严格的权限隔离,仅开放给最小必要范围的训练人员,对所有访问操作进行全日志记录审计,定期开展异常访问检测,建立敏感数据导出多级审批机制。(3)合规授权管理。针对纳入训练数据的敏感个人信息,单独获取用户的明确知情同意,明确告知用户信息使用的目的、方式和范围,为用户提供关闭个人信息用于AI训练的退出选项,符合个人信息保护的合规要求。案例2:某地方城商银行,现有核心业务系统运行超过10年,2024年启动核心系统信创迁移,计划2025年完成全量业务切换,迁移过程中核心客户数据需要在旧系统和新信创系统之间进行多次迁移传输,同时存在旧系统服务器下线后数据销毁的流程。2024年该行曾发生外包运维人员违规导出客户信息的内部安全事件,因此要求开展迁移全流程的网络安全威胁评估。请回答以下问题:问题1:请结合该银行场景,指出核心系统信创迁移全流程中,威胁评估需要识别的四类关键风险,并说明风险来源。(15分)参考答案:四类关键风险及风险来源如下:(1)数据泄露风险。风险来源:①迁移过程中数据经过多个中间节点传输,中间存储介质未加密,存在被攻击者窃取的可能;②迁移项目参与人员多,包含大量第三方外包人员,结合该行过往发生的内部违规事件,存在内部人员违规拷贝客户数据的风险;③迁移过程中配置错误,导致数据意外开放到公网,引发未授权访问泄露。(2)数据完整性与可用性风险。风险来源:①迁移过程中网络传输错误、丢包,导致核心业务数据丢失损坏,影响切换后的业务运行;②信创环境存储架构与旧系统存在兼容性差异,导致数据写入错误,破坏数据完整性;③迁移过程中遭遇勒索软件攻击,数据被加密导致迁移中断,影响核心业务上线进度。(3)信创环境新漏洞风险。风险来源
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 现场隔离设施布设安全标准
- 安徽省黄山市名校2027届九上化学期末复习检测试题含解析
- 河南省长垣县2027届化学九年级第一学期期中考试试题含解析
- 湿地生态学考试题目与答案
- 莱阳三标考试题目及参考答案
- (新)无房产证房屋的买卖合同效力的认定
- 理化检验培训考核题目及答案
- 湖北省黄石市2027届九年级物理第一学期期末调研试题含解析
- 幼儿园大班儿童朗诵的诗歌
- 山东省东阿县2027届九上化学期中达标检测试题含解析
- 遗传的基本规律和人类遗传病-2025年北京高考生物复习专练(解析版)
- 翻新旧房合同范例
- 2024版房屋买卖协议书合同样本
- 04S519小型排水构筑物(含隔油池)图集
- 美的集团第-级公司分权手册
- LY/T 1575-2023汽车车厢底板用竹胶合板
- 被执行人生活费申请书范文
- KWFB无密封自控自吸泵(服务)课件
- 浙江绍兴杭绍临空示范区开发集团有限公司招聘15名企业合同制人员模拟预测(共500题)笔试参考题库附答案详解
- GB/T 3098.15-2023紧固件机械性能不锈钢螺母
- 发展经济学 马工程课件 7.第七章 工业化与信息化
评论
0/150
提交评论