2026年第三季度信息安全管理培训考试及答案_第1页
2026年第三季度信息安全管理培训考试及答案_第2页
2026年第三季度信息安全管理培训考试及答案_第3页
2026年第三季度信息安全管理培训考试及答案_第4页
2026年第三季度信息安全管理培训考试及答案_第5页
已阅读5页,还剩14页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年第三季度信息安全管理培训考试及答案一、单项选择题(共20题,每题1.5分,合计30分。每题只有1个正确答案,多选、错选、不选均不得分)1.依据2025年修订的《网络安全等级保护条例》,第三级网络运营者应当至少每()开展一次等级保护测评工作?A.半年B.1年C.2年D.3年2.生成式AI工具使用过程中,以下行为符合企业信息安全规范的是?A.将未公开的产品研发文档输入AI工具生成优化方案B.使用企业统一备案、做了数据泄露防护的商用AI服务处理内部非涉密业务数据C.个人注册免费AI工具处理涉密的客户敏感信息D.将AI生成的未做溯源核验的代码直接部署到生产系统3.零信任架构的核心原则不包含以下哪项?A.永不信任,始终验证B.最小权限访问C.默认允许所有内部网络访问请求D.持续安全态势评估4.依据《个人信息保护法》2026年最新实施细则,处理不满()周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的单独同意,且需设置专门的个人信息处理规则?A.12B.14C.16D.185.以下哪种数据不属于企业核心敏感数据范畴?A.未公开的年度财报数据B.客户的银行卡号、生物识别信息C.内部公开的全员考勤制度D.核心产品的源代码6.依据2024年更新的《网络安全事件报告管理办法》,企业发生达到较大及以上级别的数据泄露事件后,应当在()小时内向属地网信部门、公安机关提交初报,说明事件基本情况、影响范围、已采取的处置措施?A.2B.4C.8D.247.以下关于远程办公安全的说法错误的是?A.必须通过企业统一部署的VPN接入内部网络B.可使用个人家用电脑存储、处理核心敏感业务数据C.远程会议的屏幕共享功能仅在必要时开启,共享前需关闭无关的敏感信息页面D.远程办公结束后需及时断开VPN连接,退出业务系统8.供应链安全管理中,针对外部供应商接入企业内部系统的要求,以下说法正确的是?A.供应商可随意接入内部系统,无需审批B.供应商接入权限应遵循最小必要原则,到期自动回收C.可将供应商的访问权限开放至整个内部网络D.供应商接入操作无需留痕审计9.以下哪种口令设置方式符合企业安全规范?A.使用姓名全拼+生日作为口令B.口令长度不少于8位,包含大小写字母、数字、特殊字符三类及以上字符C.所有业务系统使用同一套口令D.口令连续使用18个月未更换10.2026年起生效的《数据跨境传输安全评估办法》补充规定,单次跨境传输敏感个人信息数量达到()条以上的,应当向国家网信部门申请安全评估?A.1万B.10万C.100万D.1000万11.以下关于钓鱼邮件处置的流程,排序正确的是?①立即断开本地网络连接②点击邮件附件查看内容③上报企业信息安全部门④点击邮件内的链接填写个人账号信息A.①③B.②④C.①②D.③④12.漏洞管理流程中,针对critical级别的业务系统漏洞,应当在()内完成修复?A.24小时B.72小时C.7天D.30天13.以下哪种行为属于违反企业信息安全管理规定的内部违规行为?A.发现系统漏洞及时上报安全部门B.未经审批将内部业务数据导出到个人U盘C.定期更换个人账号口令D.不随意连接公共场所的未知WiFi14.零信任身份验证机制中,以下不属于多因素认证范畴的是?A.输入账号口令+手机验证码B.输入账号口令+UKey校验C.输入账号口令+指纹识别D.连续两次输入同一账号口令15.依据《关键信息基础设施安全保护条例》,关键信息基础设施运营者应当对关键岗位人员进行(),并与人员签订安全保密协议,明确安全责任和义务?A.背景审查B.技能培训C.绩效评估D.健康检查16.以下关于生成式AI输出内容的使用规范,说法错误的是?A.AI生成的业务宣传内容需经过人工核验,确认无侵权、无虚假信息后方可对外发布B.AI生成的代码需经过安全测试、漏洞扫描后方可上线部署C.AI生成的涉及客户个人信息的内容可直接对外提供,无需脱敏D.不得使用AI生成涉密内容,防止涉密信息扩散17.数据分类分级管理中,以下属于三级(敏感级)数据的是?A.企业对外公开的招聘信息B.内部公开的部门组织架构C.客户的身份证号、手机号D.国家秘密信息18.以下关于企业数据销毁的要求,说法正确的是?A.存储过敏感数据的硬盘可直接作为二手设备出售B.电子数据销毁可采用逻辑删除、格式化的方式即可C.存储过核心敏感数据的介质销毁需有2名以上人员监销,留存销毁记录D.纸质的敏感文件可直接扔到垃圾桶19.以下哪种场景不会导致账号口令泄露?A.在钓鱼网站输入个人账号口令B.将账号口令写在便签上贴在显示器旁C.使用多因素认证方式登录业务系统D.与同事共用个人业务账号20.企业信息安全管理的第一责任人是?A.信息安全部门负责人B.企业主要负责人C.运维人员D.全体员工二、多项选择题(共10题,每题3分,合计30分。每题有2个及以上正确答案,多选、少选、错选、不选均不得分)1.以下属于2026年企业信息安全重点防控方向的有()A.生成式AI使用安全B.数据分类分级与跨境安全C.零信任架构落地D.供应链安全管控2.以下属于个人信息范畴的有()A.姓名、身份证号B.生物识别信息、行踪轨迹C.健康信息、金融账户信息D.匿名化处理后无法识别到特定自然人的信息3.以下哪些行为属于信息安全违规行为,会被追究相关责任()A.未经审批对外提供企业核心敏感数据B.故意传播计算机病毒、恶意程序C.擅自关闭业务系统的安全防护设备D.发现信息安全事件及时上报4.零信任架构的核心技术能力包含以下哪些()A.持续身份验证B.微隔离C.权限动态调整D.安全态势持续感知5.以下关于数据跨境传输的要求,说法正确的有()A.任何数据不得跨境传输B.数据跨境传输前需完成数据分类分级,确认是否属于禁止跨境范畴C.符合安全评估要求的,需完成相应的审批、评估流程后方可跨境D.可通过境外的云存储服务随意存储企业核心敏感数据6.以下哪些属于钓鱼邮件的典型特征()A.发件人邮箱地址与官方地址存在细微差异B.邮件内容包含紧急性提示,要求收件人在短时间内点击链接或下载附件C.邮件内的链接地址与官方域名不一致D.邮件内容存在错别字、表述不通顺的情况7.以下关于远程办公安全的要求,说法正确的有()A.不得使用公共WiFi接入内部业务系统B.远程办公使用的设备需安装企业统一的终端安全防护软件C.远程会议需设置参会密码,仅对授权人员开放D.远程办公过程中产生的敏感数据需存储在企业内部存储系统中,不得存储在个人设备8.漏洞管理的全流程包含以下哪些环节()A.漏洞发现B.漏洞评估C.漏洞修复D.漏洞验证与闭环9.以下属于关键信息基础设施范畴的有()A.电网运营系统B.铁路调度系统C.大型互联网企业的支付系统D.小型餐饮企业的点餐系统10.信息安全事件处置的原则包含以下哪些()A.快速响应,及时处置B.最小影响,防止扩散C.溯源追责,闭环管理D.隐瞒不报,自行处理三、判断题(共10题,每题1分,合计10分。正确打√,错误打×)1.企业全体员工都是信息安全的责任人,都有义务维护企业信息安全。2.为了工作方便,可将内部业务系统的账号口令告知同事,委托同事代办业务。3.生成式AI工具使用过程中,只要是付费的商用工具,就可以随意输入任何内部数据。4.依据《网络安全法》规定,网络运营者应当按照规定留存相关的网络日志不少于6个月。5.数据脱敏是指对敏感数据进行变形处理,使得即使数据泄露也无法识别到特定自然人,不会造成敏感信息泄露。6.内部网络的安全防护等级很高,所以内部系统不需要设置口令防护。7.关键信息基础设施运营者应当优先采购安全可信的网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。8.发现数据泄露事件后,为了避免引起恐慌,应当隐瞒事件情况,不向上级部门上报。9.多因素认证可以有效提升账号的安全性,降低账号被盗用的风险。10.企业的供应商不需要遵守企业的信息安全管理规定,可随意接入内部系统。四、案例分析题(共2题,每题10分,合计20分)1.2026年7月,某企业市场部员工张某为了快速完成产品宣传文案的撰写,自行注册了某免费生成式AI工具,将企业未公开的新产品参数、核心卖点等敏感数据输入到AI工具生成文案,随后AI工具的运营方发生数据泄露事件,张某输入的企业新产品敏感数据被公开在互联网上,导致企业核心竞争力受损,直接经济损失超过2000万元。请结合案例回答以下问题:(1)张某的行为存在哪些信息安全违规点?(2)针对生成式AI工具的使用,企业应当制定哪些管控措施?2.2026年8月,某企业收到员工上报的钓鱼邮件,邮件伪装成人力资源部的名义,要求员工点击链接填写个人银行卡号、身份证号、企业OA系统账号口令等信息,截至上报时已有5名员工点击了链接并填写了相关信息。请结合案例回答以下问题:(1)针对已经点击链接填写信息的5名员工,应当采取哪些应急处置措施?(2)企业应当采取哪些长效防控措施避免同类钓鱼邮件事件再次发生?五、实操题(共1题,合计10分)某企业业务部门需要将10万条包含客户姓名、手机号、身份证号、消费记录的敏感个人信息传输给境外的合作机构开展联合研发,请结合《数据跨境传输安全评估办法》及企业信息安全管理规定,写出完整的合规操作流程。参考答案一、单项选择题答案1.B2.B3.C4.B5.C6.A7.B8.B9.B10.B11.A12.A13.B14.D15.A16.C17.C18.C19.C20.B二、多项选择题答案1.ABCD2.ABC3.ABC4.ABCD5.BC6.ABCD7.ABCD8.ABCD9.ABC10.ABC三、判断题答案1.√2.×3.×4.√5.√6.×7.√8.×9.√10.×四、案例分析题答案第1题参考答案(1)张某的违规点:①未遵守企业AI工具使用管理规定,使用未经过企业备案、安全评估的免费AI工具处理内部业务数据;②违反企业数据安全管理要求,擅自将未公开的核心敏感业务数据输入到第三方工具中,未履行敏感数据使用的审批流程;③未对AI工具的安全能力进行评估,未采取数据脱敏等防护措施,导致敏感数据泄露。(2)企业管控措施:①建立生成式AI工具准入机制,统一开展安全评估,仅允许经过备案、部署了数据泄露防护、内容审计能力的AI工具投入使用,禁止员工私自使用未备案的AI工具处理业务数据;②明确AI工具的使用范围,划分可处理的数据类型,核心敏感数据、涉密数据禁止输入任何AI工具,非敏感内部数据使用AI工具处理前需经过部门负责人审批,必要时做脱敏处理;③完善AI使用的审计追溯机制,对所有通过企业授权AI工具处理的数据进行全流程留痕,定期开展AI使用安全巡检,及时发现违规使用行为;④开展常态化的AI安全培训,提升员工的AI使用安全意识,明确违规使用的追责机制,造成损失的追究民事乃至刑事责任。第2题参考答案(1)应急处置措施:①立即要求5名员工断开办公设备的网络连接,防止恶意程序进一步扩散至内部网络;②要求5名员工立即修改OA系统账号口令,同时对所有员工的OA账号7天内的登录情况进行全量排查,排查是否存在异地登录、异常操作等行为,第一时间冻结存在风险的账号;③对5名员工的办公设备进行全盘病毒查杀、恶意程序检测,确认是否被植入木马、后门等恶意程序,发现恶意程序的立即进行隔离处置;④立即对员工提交的银行卡号、身份证号等个人信息进行风险提示,告知员工注意防范电信诈骗,必要时联系银行冻结相关账户的可疑交易,避免个人财产损失;⑤梳理本次钓鱼邮件的发件人地址、邮件主题、附件特征、链接特征,第一时间更新企业邮件网关的拦截规则,拦截同类邮件,同时向全体员工发布风险预警,提示员工不要点击可疑邮件的链接、附件,收到可疑邮件第一时间上报安全部门。(2)长效防控措施:①定期开展钓鱼邮件专项培训和模拟演练,提升员工对钓鱼邮件的识别能力,每年至少开展4次模拟演练,将演练结果纳入员工绩效考核,对多次识别错误的员工开展专项补训;②优化邮件安全网关的防护能力,部署SPF、DKIM、DMARC等邮件认证机制,提升钓鱼邮件的拦截率,定期更新邮件安全规则库,针对新型钓鱼攻击特征及时更新拦截规则;③建立钓鱼邮件快速上报通道,明确上报流程,对及时上报钓鱼邮件避免重大损失的员工给予奖励,对隐瞒不报造成损失的员工追究相关责任;④强制所有业务系统启用多因素认证机制,即使员工口令泄露,也无法被攻击者直接登录,降低账号被盗用的风险,同时定期开展弱口令排查,要求员工每90天更换一次账号口令。五、实操题参考答案完整合规操作流程如下:1.数据分类分级核验:首先由企业数据安全管理部门对本次需要跨境传输的10万条数据进行分类分级核验,确认数据属于敏感个人信息范畴,不属于国家禁止跨境传输的数据类型,同时对数据字段进行梳理,删除非必要的冗余敏感字段,确保传输的数据仅满足联合研发的最小必要需求。2.数据脱敏处理:对需要传输的敏感个人信息进行不可逆脱敏处理,其中身份证号隐去中间8位,手机号隐去中间4位,消费记录进行泛化处理(仅保留消费区间,不保留具体消费金额),确保数据传输后

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论