2026年网络安全中期自查试题及参考答案_第1页
2026年网络安全中期自查试题及参考答案_第2页
2026年网络安全中期自查试题及参考答案_第3页
2026年网络安全中期自查试题及参考答案_第4页
2026年网络安全中期自查试题及参考答案_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全中期自查试题及参考答案一、单项选择题(每题2分,共20题,满分40分)1.根据2025年国家互联网信息办公室修订发布的《生成式人工智能服务安全管理规定》,服务提供者对训练数据中涉及的个人信息处理活动,应当遵循的核心原则是()A.最小够用、告知同意B.公开透明、免费使用C.方便训练、批量采集D.事后备案、无需告知2.按照《关键信息基础设施安全保护条例》要求,关键信息基础设施运营者应当至少()开展一次全面的网络安全风险自查,并将自查结果上报所在地保护工作部门。A.每一年B.每半年C.每两年D.每季度3.某单位员工收到一封发件人显示为“单位人事处”的邮件,主题为“2026年上半年工资调整明细表”,附件为可执行文件,邮件要求员工点击附件查看核对个人信息,该员工发现邮件发件人邮箱后缀和单位官方邮箱后缀不一致,正确的处置方式是()A.直接点击附件,核对个人信息B.通过单位内部OA系统或官方办公通讯软件联系人事处工作人员核实后再操作C.直接转发给其他同事帮忙查看是否能打开D.直接删除邮件,无需上报4.根据《网络数据安全管理条例》要求,处理超过()个人信息的处理者,应当按照规定完成个人信息保护影响评估,并向履行个人信息保护职责的部门报送评估报告。A.50万人B.100万人C.10万人D.1万人5.零信任架构的核心设计理念是()A.永不信任,始终验证B.内部网络默认可信,无需验证C.一次认证,永久有效D.基于身份的信任,无需持续验证6.开展网络安全等级保护2.0测评的过程中,第三级网络运营者应当至少()开展一次等保测评。A.每年B.每半年C.每两年D.每三年7.以下关于深度伪造内容的管理要求,符合现行规定的是()A.任何单位和个人不得在任何场景使用深度伪造技术B.使用深度伪造技术生成或者编辑非真实人脸、语音内容的,应当进行显著标识C.深度伪造内容只要不违法就无需标识D.个人制作深度伪造内容用于娱乐,不需要任何标识8.某中央企业拟向境外提供1000万条本单位客户的个人信息,按照《数据出境安全评估办法》的要求,该企业应当()A.直接向境外提供,无需报备B.通过备案方式完成合规流程C.申报数据出境安全评估D.和境外接收方签订协议即可,无需官方流程9.以下哪种行为属于AI钓鱼攻击的典型特征()A.使用AI深度伪造上级领导的语音,要求财务人员转账B.发送带木马的普通附件的钓鱼邮件C.在网站投放虚假广告D.发送垃圾短信推广诈骗网站10.关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应当依法主动申报()A.网络安全审查B.国家安全等级测评C.数据安全评估D.个人信息保护影响评估11.某单位内部多个部门都注册了官方新媒体账号,按照网络安全管理要求,哪个部门应当承担统一安全管理职责()A.单位网络安全管理部门B.各使用部门自行负责C.单位办公室D.第三方运营公司负责12.以下哪种存储方式符合单位敏感业务数据的安全存储要求()A.存储在单位内部加密的涉密/敏感信息专用服务器B.存储在员工个人的百度云盘私人空间C.存储在员工个人笔记本电脑D.存储在第三方公共云的未加密存储空间13.根据2026年最新的党政机关网络安全管理要求,党政机关工作人员使用生成式人工智能的禁止行为是()A.使用合规部署的单位私有大模型处理公开工作内容B.将未公开的涉密文件、敏感会议内容输入公共生成式AI平台C.使用AI生成公开会议的发言稿初稿D.使用AI整理公开的调研材料14.工业控制系统(ICS)作为关键信息基础设施的重要组成部分,最突出的安全风险是()A.网络边界开放,缺乏访问控制,老旧设备漏洞多B.计算能力不足C.存储容量不够D.操作界面不友好15.单位发生数据安全事件后,应当按照规定在()小时内向所在地网信部门和行业监管部门上报事件基本情况。A.24B.48C.72D.1216.以下关于第三方服务供应商的网络安全管理,做法错误的是()A.在签订合同前对供应商开展安全资质审查B.在合同中明确供应商应当承担的网络安全和数据安全责任C.供应商上线服务后无需再开展定期安全审核D.要求供应商对接触单位敏感数据的人员开展安全培训17.网络安全应急演练的核心目的是()A.应付上级检查,走流程即可B.验证应急响应预案的有效性,提升处置团队的应急处置能力C.发现现有安全防护设备的问题,不需要整改D.宣传网络安全知识,不需要实际处置18.根据《个人信息保护法》要求,处理敏感个人信息应当获得个人信息主体的()A.默认同意B.单独同意C.事后同意D.无需同意19.我国第一批抗量子密码算法国家标准正式发布于哪一年()A.2023B.2024C.2025D.202620.单位开展网络安全中期自查,自查结果应当()A.直接存档,不需要上报也不需要整改B.针对自查发现的问题制定整改清单,明确整改时限和责任人,闭环整改C.只上报上级,不需要整改D.只整改问题,不需要存档留痕二、多项选择题(每题3分,共10题,满分30分)1.2026年企事业单位开展网络安全中期自查,应当重点覆盖的核心领域包括()A.生成式人工智能使用安全管理B.关键信息基础设施防护C.数据分类分级与合规管理D.第三方供应链安全E.终端安全与员工安全意识F.物理机房与基础设施安全2.以下行为中,违反单位网络安全管理规定的有()A.员工将工作中接触到的敏感客户数据截图发送到私人微信,方便居家办公B.员工使用单位配发的安全终端处理敏感工作内容C.员工私自将单位内网的笔记本电脑接入公共WIFI网络D.员工使用弱密码作为办公系统登录密码(比如123456、单位名称拼音)E.员工定期更换办公系统登录密码3.单位内部使用生成式人工智能服务,以下哪些要求是符合合规规定的()A.所有涉及敏感业务的处理需求,只能通过单位内部合规部署的私有大模型完成B.禁止将涉密信息、未公开敏感数据输入公共通用生成式AI平台C.使用AI生成的对外发布内容,应当经过人工审核,确认不存在违法违规内容后再发布D.为了提升AI输出质量,可以将单位所有业务数据批量上传给公共AI平台训练4.关键信息基础设施运营者在网络安全保护方面,应当履行的义务包括()A.设置专门的安全管理机构和专职安全管理人员B.定期开展安全风险评估和应急演练C.对重要系统和数据进行异地备份D.对进出关基网络的人员、设备、数据进行安全管控5.网络钓鱼攻击的常见伪装形式包括()A.伪装成上级单位的工作通知B.伪装成银行的账户冻结提醒C.使用AI深度伪造领导语音要求转账D.伪装成快递的取件通知6.数据分类分级工作中,以下数据属于敏感数据的是()A.未公开的重大战略规划信息B.大量用户的敏感个人信息(生物识别、医疗健康、金融账户、行踪轨迹等)C.单位对外公开的宣传稿件D.影响关键业务系统稳定运行的核心业务数据7.以下属于常见的网络安全漏洞来源的是()A.未及时更新系统和应用的安全补丁B.使用存在安全后门的第三方开源组件C.弱密码配置D.开放不必要的端口和服务8.发生网络安全事件后,运营者应当采取的应急处置措施包括()A.立即切断涉事系统的网络连接,防止攻击范围扩大B.对事件场景进行取证,留存相关日志和数据C.排查漏洞和攻击路径,清除恶意代码D.按照规定上报监管部门,及时告知受到影响的用户9.供应链攻击的典型特征包括()A.通过污染上游供应商的产品或者服务,向下游用户传播恶意程序B.攻击隐蔽性强,潜伏期长C.往往影响范围广,危害大D.只攻击小型企业,不攻击大型单位10.提升单位员工网络安全意识的常用有效手段包括()A.定期开展网络安全培训B.组织钓鱼邮件模拟演练C.张贴网络安全宣传海报D.将网络安全违规行为纳入员工绩效考核三、判断题(每题1分,共10题,满分10分)1.单位只要部署了防火墙、入侵检测等安全设备,就不会发生网络安全事件,不需要开展定期自查。()2.根据现行规定,关键信息基础设施运营者应当对招录的网络安全管理人员开展背景审查。()3.员工可以私自将单位内网的设备接入互联网,只要不浏览违法网站就没有问题。()4.处理个人信息应当遵循合法、正当、必要和诚信原则,不得过度收集个人信息。()5.深度伪造技术只要用于合法场景,按照要求做了内容标识,就可以依法使用。()6.数据备份只要做一次就够了,不需要定期验证备份数据的完整性和可用性。()7.第三方供应商接触单位敏感数据之前,不需要签订保密协议和数据安全协议。()8.零信任架构要求对所有访问请求,不管来自内部网络还是外部网络,都要进行身份验证和授权。()9.网络安全是技术部门的事情,其他部门员工不需要参与网络安全管理。()10.2025年我国正式发布第一批抗量子密码算法国家标准,重点行业应当逐步推进抗量子密码的应用改造。()四、案例分析题(每题10分,共2题,满分20分)1.案例一:某地方城市商业银行是区域内关键信息基础设施运营者,2026年上半年为提升客户服务效率,上线了基于生成式人工智能的智能客服系统,该系统由某外部科技公司开发部署。为了让智能客服更好的适配本行客户咨询场景,该银行信息科技部未经相关审批和合规评估,将本行近五年积累的120万条客户咨询记录,其中包含3万条涉及客户姓名、账号、交易信息的个人敏感数据,直接提供给开发公司用于模型训练。开发公司将该部分数据和其他训练数据一并存储在公共云服务器中,由于公共云服务器存在未及时修补的安全漏洞,该部分数据被黑客窃取,随后在暗网被兜售,引发了客户投诉和监管部门立案调查。问题:请结合上述案例,指出该银行在本次事件中存在哪些网络安全与数据合规问题,并列出对应的整改方向。2.案例二:某区县教育局,2026年中考招录期间,该局办公室工作人员王某收到一封发件人显示为“市教育局中招办”的邮件,主题为“2026年中考统招分数线调整紧急通知”,附件为“调整方案.docm”,邮件要求各区县教育局下载附件后尽快安排调整,按时上报调整方案。王某发现邮件标题紧急,未仔细核对发件人邮箱信息,也未通过官方渠道核实,直接下载打开了附件,导致宏木马病毒植入王某的办公电脑,随后病毒横向移动感染了教育局内网的中考招录系统服务器,黑客窃取了全市2万余名中考生的个人信息,且对招录系统服务器的数据进行了加密勒索,导致中考招录工作暂停了12小时,造成了不良社会影响。问题:请结合上述案例,分析该区县教育局在日常网络安全管理中存在哪些漏洞,并提出对应的改进措施。参考答案一、单项选择题1.A2.A3.B4.B5.A6.A7.B8.C9.A10.A11.A12.A13.B14.A15.A16.C17.B18.B19.C20.B二、多项选择题1.ABCDEF2.ACD3.ABC4.ABCD5.ABCD6.ABD7.ABCD8.ABCD9.ABC10.ABCD三、判断题1.错2.对3.错4.对5.对6.错7.错8.对9.错10.对四、案例分析题1.该银行存在的合规问题主要包括以下五个方面:第一,数据处理活动未合规开展数据安全评估和个人信息保护影响评估,将包含大量敏感个人信息的客户数据提供给第三方用于模型训练,属于重要的数据处理活动,按照《个人信息保护法》和《生成式人工智能服务安全管理规定》要求,应当提前开展安全评估,但该银行未履行该法定流程。第二,未对第三方供应商开展数据安全资质审查和全流程管控,在交付敏感数据之前,未明确约定双方的数据安全责任,也未要求供应商落实对应的安全防护措施,对供应商存储训练数据的安全环境未做提前审核,导致数据存储存在可被利用的漏洞,直接引发泄露事件。第三,数据分类分级管理工作不到位,未对涉及客户隐私的敏感数据做统一标识和特殊保护,违规将敏感数据流出本单位安全域,违反了数据安全管理中“敏感数据不出域”的基本管控要求,也不符合关基运营者的数据管控义务。第四,生成式人工智能使用管理体系不健全,没有制定本单位内部AI使用的安全管理规范,对敏感数据用于AI训练没有明确的多级审批流程,内部管理存在明显盲区,一线技术部门可以随意向外提供敏感数据。第五,未落实关键信息基础设施运营者的安全保护义务,作为区域金融领域的关基运营者,对向外提供重要数据的活动未提前报备监管部门,也未做前置风险排查,违反了《关键信息基础设施安全保护条例》的相关监管要求。整改方向:第一,立即启动数据安全事件应急响应,配合监管部门开展调查,按照要求及时告知所有受影响的客户,采取必要的措施降低事件危害,配合监管部门做好后续处置工作。第二,对本单位所有对外提供的数据进行全量回溯排查,全面梳理本单位的所有数据资产,完成官方要求的数据分类分级标注,对敏感数据和重要数据建立明确的流出审批流程,明确敏感数据未经审批不得流出单位安全域。第三,完善第三方供应商数据安全全流程管理制度,在后续所有合作中,明确要求供应商落实对应等级的数据安全保护责任,对接触敏感数据的供应商每半年开展一次安全审核,要求供应商采用符合等保要求的存储和处理方式,合作前必须签订数据安全保密协议,明确违约责任。第四,建立健全本单位生成式人工智能使用安全规范,明确禁止涉密信息、敏感数据输入公共AI平台或者提供给外部机构用于模型训练的要求,所有AI应用项目上线前必须经过合规部门和安全部门的联合安全评估,符合要求才能正式上线运行。第五,对内部全体员工尤其是技术部门、业务部门员工开展数据安全和AI安全专项培训,提升员工的合规意识,建立明确的网络安全违规追责机制,对本次事件中的违规操作责任人进行内部追责,警示全体员工。2.该教育局存在的管理漏洞主要包括以下四个方面:第一,员工安全意识培训不到位,对AI钓鱼、伪装钓鱼邮件的识别能力不足,面对标注紧急的工作类邮件,员工没有养成先核实来源再操作的基本习惯,违规打开来历不明的宏附件,直接导致病毒入侵内网。第二,终端安全防护策略不到位,没有对全单位办公终端启用统一的宏拦截、恶意代码检测防护机制,也没有限制普通办公终端未经授权启用宏的权限,导致木马病毒顺利绕过基础防护植入终端。第三,内网访问控制措施不到位,没有落实零信任“最小权限”“永不信任”的核心原则,普通办公

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论