版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年关键信息基础设施安全保护考试题及答案一、单项选择题1.依据2025年修订的《关键信息基础设施安全保护条例》,关键信息基础设施认定工作的统筹协调主体是()A.省级以上公安机关B.省级以上网信部门C.行业主管监管部门D.国家安全机关答案:B解析:根据2025年修订版条例第六条,省级以上网信部门统筹协调关键信息基础设施认定工作,会同行业主管监管部门制定认定规则、组织开展认定,公安机关、国家安全机关等协同配合。2.关键信息基础设施运营者应当至少()开展一次覆盖全业务链条的安全风险评估,评估报告需报送属地网信部门、行业主管监管部门和公安机关。A.每季度B.每半年C.每年D.每两年答案:B解析:2025年修订版条例第二十一条明确要求,关基运营者需建立常态化风险评估机制,至少每半年开展一次全链条安全风险评估,涉及能源、交通、通信等核心行业的核心节点运营者需每季度开展专项评估。3.依据《生成式人工智能服务安全管理办法》与关基保护衔接细则要求,关基运营者引入生成式AI技术支撑核心业务运行的,应当在投入使用前()日向行业主管监管部门和公安机关提交安全评估报告。A.10B.15C.30D.60答案:C解析:关基运营者引入生成式AI承载核心业务、处理敏感数据的,需提前30日提交专项安全评估报告,经审核通过后方可上线运行。4.针对量子计算攻击风险,国家密码管理局2025年发布的《抗量子密码应用推广三年行动计划》明确要求,金融、政务领域关键信息基础设施的核心身份认证系统应当最迟于()前完成抗量子密码算法升级改造。A.2026年底B.2027年底C.2028年底D.2030年底答案:B解析:金融、政务关基核心身份认证、数据加密传输系统需2027年底前完成SM9、CRYSTALS-Kyber等抗量子密码算法替换,其他行业关基需2029年底前完成升级。5.关键信息基础设施运营者在运营过程中收集和产生的核心数据,确需出境的,应当经过()组织的安全评估。A.国家网信部门B.省级网信部门C.行业主管监管部门D.属地公安机关答案:A解析:根据《数据出境安全评估办法》修订版要求,关基运营者核心数据出境,一律需报请国家网信部门组织开展安全评估,未经评估通过不得出境。6.《网络安全事件报告管理办法》2025年更新要求,关键信息基础设施发生特别重大网络安全事件的,运营者应当在()内上报至国家网信部门和行业主管部门。A.1小时B.2小时C.4小时D.24小时答案:A解析:关基发生特别重大、重大网络安全事件的,运营者需在1小时内完成初报,2小时内提交书面报告,不得迟报、瞒报、漏报。7.关键信息基础设施运营者采购影响或者可能影响国家安全的重要网络产品和服务的,应当按规定申报(),通过后方可采购投入使用。A.等保三级测评B.网络安全审查C.密码应用安全性评估D.供应链安全认证答案:B解析:根据《网络安全审查办法》相关要求,关基运营者采购重要网络产品和服务需按流程完成网络安全审查,防范供应链安全风险。8.关键信息基础设施运营者的核心安全管理岗位人员应当实行()背景审查,审查不合格的应当及时调离关键岗位。A.每半年一次B.每年一次C.每两年一次D.入职时一次性答案:B解析:关基保护岗位人员管理细则要求,核心运维、安全管理、数据管理等关键岗位人员应当每年开展一次背景审查,审查内容包括违法犯罪记录、境外关联关系、个人信用状况等。9.2026年正式实施的《车联网关键信息基础设施安全保护规范》明确,智能网联汽车车路协同基础设施属于关基范畴的,其路侧感知单元采集的敏感地理信息数据存储期限不得超过(),且不得向境外传输。A.3个月B.6个月C.1年D.3年答案:B解析:路侧感知单元采集的高精度地理信息、车辆行驶轨迹等敏感数据存储期限不得超过6个月,确需延长存储期限的需报请省级测绘主管部门和网信部门批准。10.2025年修订的《关键信息基础设施安全保护条例》第四十七条规定,关基运营者未履行保护义务导致发生重大网络安全事件的,对直接负责的主管人员和其他直接责任人员处()罚款。A.1万元以上10万元以下B.5万元以上50万元以下C.10万元以上100万元以下D.50万元以上500万元以下答案:C解析:运营者未履行保护义务导致发生重大网络安全事件的,对运营者处1000万元以上5000万元以下罚款,对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款。二、多项选择题1.下列属于关键信息基础设施保护范畴的有()A.电力调度系统B.5G核心网C.城市轨道交通信号控制系统D.大型互联网平台支付系统E.普通高校校园网答案:ABCD解析:根据关基认定规则,能源、通信、交通、金融等行业领域一旦发生网络安全事件可能严重危害国家安全、公共利益的信息系统属于关基范畴,普通高校校园网未纳入关基认定范围。2.关键信息基础设施运营者应当落实的“三同步”要求指的是安全保护措施应当与信息系统()A.同步规划B.同步建设C.同步验收D.同步使用E.同步运维答案:ABD解析:《网络安全法》《关键信息基础设施安全保护条例》均明确关基保护需落实“三同步”要求,即安全保护措施与信息系统同步规划、同步建设、同步使用。3.关基运营者开展安全检测评估时,不得委托具有以下哪些情形的机构开展服务()A.境外机构控股的B.近3年存在网络安全服务违法违规记录的C.核心技术人员持有境外永久居留权的D.与被评估单位存在供应链竞争关系的E.未获得国家网信部门认可的关基安全服务资质的答案:ABE解析:《关键信息基础设施安全检测评估服务管理办法》要求,不得委托境外机构、有违法违规记录的机构、未取得相应资质的机构开展关基安全检测评估服务,核心人员境外居留权、供应链竞争关系不属于禁止性要求,需提前报备即可。4.针对AI大模型可能引发的关基安全风险,关基运营者应当采取以下哪些防护措施()A.对大模型输入输出内容进行全流量审计B.建立大模型生成内容的人工复核机制C.禁止大模型接触核心业务敏感数据D.定期开展大模型对抗性漏洞挖掘E.采用零信任架构管控大模型访问权限答案:ABDE解析:关基场景下AI应用安全规范要求,运营者可对大模型访问敏感数据的权限进行分级管控,并非一律禁止接触,其余选项均为要求落实的防护措施。5.关基发生网络安全事件后,运营者应当立即采取的处置措施包括()A.切断涉事系统全部网络连接防止风险扩散B.留存相关日志数据不少于6个月C.按照预案开展应急处置并及时上报D.自行组织事件调查无需配合监管部门工作E.及时向社会发布事件相关准确信息避免谣言传播答案:BCE解析:发生网络安全事件后,不得随意切断全部网络连接,应当采取最小化隔离措施防止影响正常业务运行,需配合监管部门开展事件调查,不得擅自发布不实信息,其余选项为正确处置措施。三、判断题1.关键信息基础设施运营者可以根据自身业务需要,自行决定将核心业务系统部署在境外云服务器上。()答案:×解析:关基核心业务系统一律不得部署在境外服务器,确需使用境外云服务的非核心系统需经过网络安全审查通过后方可使用。2.关键信息基础设施的安全保护等级应当不低于网络安全等级保护第三级。()答案:√解析:关基认定规则明确,所有纳入关基名录的信息系统安全保护等级均需达到等保三级及以上,核心节点系统需达到等保四级要求。3.为保障供应链稳定,关基运营者采购重要网络产品和服务时,只要供应商承诺符合安全要求即可无需开展安全审查。()答案:×解析:关基运营者采购重要网络产品和服务,可能影响国家安全的必须依法开展网络安全审查,不得以供应商承诺代替审查。4.关基运营者应当优先采购自主可控的网络产品和服务,逐步淘汰存在供应链安全风险的境外产品。()答案:√解析:《关基供应链安全保护三年行动计划》明确要求,关基运营者需加快自主可控产品替换进度,2028年底前核心业务系统产品自主可控率需达到100%。5.关基运营者的应急演练应当至少每年开展一次,涉及能源、交通、通信等核心行业的应当至少每半年开展一次。()答案:√解析:《关基网络安全事件应急预案》要求,一般行业关基运营者每年至少开展一次应急演练,核心行业运营者每半年至少开展一次跨部门协同演练。四、案例分析题1.案例背景:某省电力公司2026年3月引入某境外厂商开发的生成式AI系统用于电力调度负荷预测,未按要求开展安全评估和备案,上线运行1个月后,该AI系统被发现存在隐蔽后门,持续向境外服务器传输电力调度核心参数,被属地公安机关巡查发现时已造成部分区域供电调度数据泄露,未引发大面积停电事件。(1)该电力公司存在哪些违法违规行为?答案:①引入生成式AI系统支撑关基核心业务未提前30日提交专项安全评估报告,未履行备案程序;②采购可能影响国家安全的境外AI服务未按规定申报网络安全审查;③未建立AI系统全流量审计机制,未及时发现数据泄露行为;④未落实核心数据出境安全管理要求,导致电力调度核心参数被传输至境外。(2)应当依法给予哪些处罚?答案:①对该电力公司处200万元以上1000万元以下罚款(因未造成重大安全事件,按一般违法情形裁量);②对直接负责的主管人员和其他直接责任人员处5万元以上20万元以下罚款;③责令立即下线该境外AI系统,限期完成整改,整改验收合格前不得引入同类境外AI服务;④对该企业进行行业通报批评,纳入网络安全失信名单。(3)针对此类AI应用风险,关基运营者应当落实哪些防护要求?答案:①引入AI系统前开展专项安全评估,重点评估数据泄露、模型投毒、逻辑后门等风险,按要求完成备案和网络安全审查;②对AI系统的输入输出、数据访问、网络通信行为进行全流程审计,留存审计日志不少于12个月;③采用零信任架构对AI系统访问权限进行最小化管控,仅开放必要的业务数据访问权限,核心敏感数据需经过脱敏处理后方可输入AI系统;④定期开展AI系统漏洞挖掘和对抗性测试,及时修复安全隐患;⑤优先选用自主可控的AI产品和服务,降低供应链安全风险。2.案例背景:2026年7月,某直辖市轨道交通运营公司的信号控制系统遭受勒索病毒攻击,导致3条地铁线路停运2小时,大量乘客滞留。经调查,攻击原因是该公司运维人员使用未经过安全检测的U盘拷贝运维数据,将病毒带入内网,且该公司未按要求每半年开展安全风险评估,信号系统的漏洞补丁已经逾期3个月未安装,也未定期开展应急演练,事件发生后2小时才上报监管部门。(1)该运营公司未落实哪些关基安全保护义务?答案:①未建立内网终端安全管控机制,未对移动存储介质进行统一管理和安全检测;②未按要求每半年开展全链条安全风险评估,未及时发现并修复信号系统存在的漏洞;③未定期开展应急演练,应急处置能力不足;④未落实网络安全事件上报要求,迟报安全事件;⑤未落实核心系统补丁管理机制,逾期未安装高风险漏洞补丁。(2)该事件属于哪一级别的网络安全事件,上报时限要求是什么?答案:该事件造成城市轨道交通大面积停运,直接影响公共利益,属于重大网络安全事件,按照要求关基运营者应当在事件发生后1小时内完成初报,2小时内提交书面报告,该公司迟报1小时,违反了事件上报规定。(3)针对此类内生安全风险,关基运营者应当
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 垃圾处理服务行业现状与发展趋势
- 初中九年级英语Unit 6 Live green语法课教案-被动语态与情态动词在生态话题中的综合运用
- 高中信息技术必修模块数据与计算单元快乐课堂教学设计
- 高中三年级化学酸碱中和滴定及拓展应用教学设计
- 【知识清单】初中七年级地理下册·四川省区域地理复习手册
- 高一信息技术for循环语句的教学设计-以浙教版必修1数据与计算第3章为例
- 小学二年级科学“设计小房子”教学设计
- 初中英语八年级上册Unit 1 My Dream Job项目式单元复习课教学设计
- 小学五年级科学上册体验单元投实心球的诀窍教学设计
- 小学三年级综合实践活动“组建我们的运动队”教学设计
- 腔镜下甲状腺切除手术配合
- 罐式集装箱教学课件
- 注册安全工程师考试真题及答案
- GB/T 15587-2023能源管理体系分阶段实施指南
- 发电机总调试报告
- 中国古代兵器
- 软件开发(IT行业)程序文件清单
- GB/T 21475-2008造船指示灯颜色
- GB/T 1981.2-2009电气绝缘用漆第2部分:试验方法
- GB/T 15544.5-2017三相交流系统短路电流计算第5部分:算例
- 物权法案例分析
评论
0/150
提交评论