版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年度网络信息安全知识网络竞赛试题(附答案)一、单项选择题(共20题,每题1.5分,共30分。每题只有1个正确答案,多选、错选、不选均不得分)1.根据2025年修订施行的《中华人民共和国网络安全法》,关键信息基础设施运营者(以下简称关基运营者)应当至少()开展一次全面的网络安全检测评估,评估结果及整改情况应当按要求报送相应的网络安全保护监管部门。A.每半年B.每年C.每两年D.每季度2.依据《生成式人工智能服务管理条例》(2026年施行),生成式人工智能服务提供者应当对训练数据进行安全审核,对生成内容的真实性、合法性负责,针对面向公众提供的生成式AI服务,应当建立用户实人认证机制,对()级以上风险的生成内容应当进行人工复核后才可对外展示。A.高B.中C.低D.一般3.按照《网络数据安全管理条例》要求,核心数据是指关系国家安全、国民经济命脉、重要民生、重大公共利益等,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益造成()危害的网络数据。A.一般B.较大C.重大D.特别严重4.下列选项中,不属于《个人信息保护法》规定的敏感个人信息范畴的是()A.智能网联汽车采集的用户车辆行驶轨迹数据B.医疗机构存储的患者乙肝病毒感染史数据C.电商平台收集的用户常用收货地址D.教育平台采集的14周岁以下未成年人的考试成绩5.零信任架构的核心设计理念是()A.默认信任内部网络所有主体B.永不信任,始终验证C.仅对外部访问主体进行身份校验D.基于网络边界划分信任域6.依据《网络安全漏洞管理规定》,网络产品、服务提供者发现其产品、服务存在安全漏洞后,应当在()小时内将漏洞相关信息报送工业和信息化部网络安全威胁和漏洞信息共享平台,涉及关基的高危、严重漏洞应当同时报送相应的关基保护主管部门。A.12B.24C.48D.727.等保2.0体系中,第三级网络安全等级保护对象的技术防护要求中,访问控制粒度应当达到()级别。A.系统级B.功能模块级C.用户级D.数据对象级8.下列网络攻击类型中,属于通过篡改域名解析记录,使用户访问到伪造的恶意站点,进而窃取用户账号密码等信息的是()A.SQL注入攻击B.DNS劫持攻击C.跨站脚本攻击D.缓冲区溢出攻击9.按照《数据出境安全评估办法》要求,处理()以上个人信息的个人信息处理者,向境外提供个人信息时,应当向国家网信部门申报数据出境安全评估。A.10万人B.50万人C.100万人D.1000万人10.下列关于钓鱼邮件的识别要点,表述错误的是()A.发件人邮箱后缀与官方公开的域名不一致的,大概率为钓鱼邮件B.邮件内容要求用户点击陌生链接输入账号密码的,属于典型钓鱼行为C.带有“紧急”“涉密”“中奖”等诱导性标题的邮件,均为钓鱼邮件D.附件为.exe、.bat、.js等可执行程序的陌生邮件,不得随意打开11.工业互联网场景中,用于隔离工业控制网络与办公网络的核心安全设备是()A.下一代防火墙B.工业网闸C.入侵检测系统D.Web应用防火墙12.云原生架构下,用于对容器镜像进行恶意代码、敏感信息扫描,避免恶意镜像上线运行的安全机制是()A.容器runtime防护B.镜像签名校验C.镜像安全扫描D.微隔离13.某单位网站被攻击者植入恶意代码,导致所有访问该网站的用户终端都会被自动下载挖矿程序,该攻击类型属于()A.水坑攻击B.钓鱼攻击C.供应链攻击D.DDoS攻击14.依据《网络安全事件报告管理办法》,发生较大网络安全事件后,事件发生单位应当在发现事件后()小时内报送至属地设区的市级以上网信部门、公安机关及相关行业主管部门。A.2B.4C.8D.2415.下列数据安全技术中,用于在保留数据格式的前提下,对敏感字段进行替换、扰乱,使第三方无法通过处理后的数据识别出个人主体的是()A.数据加密B.数据脱敏C.数据备份D.数据销毁16.密码应用安全性评估(简称密评)是等保2.0的核心要求之一,第三级等保对象的密评应当至少()开展一次。A.每年B.每两年C.每三年D.系统上线前开展一次即可17.下列选项中,不属于国家网络安全审查对象的是()A.关基运营者采购的影响或者可能影响国家安全的网络产品和服务B.数据处理者开展的影响或者可能影响国家安全的数据处理活动C.国内企业面向境内用户提供的普通个人消费类电子产品D.外国投资者并购境内关基领域的企业,影响或者可能影响国家安全的18.针对APP过度收集个人信息的问题,下列用户行为不符合个人信息保护要求的是()A.拒绝APP提出的与服务无关的个人信息授权申请B.定期清理APP权限,关闭长期不使用的位置、通讯录等权限C.为方便使用,对所有新安装的APP均默认同意全部权限申请D.发现APP违规收集个人信息后,向网信部门、市场监管部门投诉举报19.智能网联汽车运营者收集的车辆高精度定位数据、车辆运行状态核心参数,按照数据分类分级要求,属于()范畴,不得随意向境外提供。A.一般数据B.重要数据C.核心数据D.敏感个人信息20.下列关于漏洞修复的表述,正确的是()A.对于业务系统存在的所有漏洞,应当立即全部修复,无需考虑业务影响B.高危、严重漏洞应当在72小时内完成修复,确有困难的应当采取临时防护措施C.低危漏洞对系统安全没有影响,可以无需修复D.漏洞修复完成后无需进行验证,可直接恢复业务运行二、多项选择题(共15题,每题2分,共30分。每题有2个及以上正确答案,多选、少选、错选、不选均不得分)1.下列选项中,属于关基运营者应当履行的安全保护义务的有()A.设置专门的网络安全管理机构和负责人,负责人的任职情况应当报监管部门备案B.定期对从业人员进行网络安全教育、技术培训和技能考核C.对重要系统和数据库进行容灾备份D.制定网络安全事件应急预案,并定期开展演练2.依据《生成式人工智能服务管理条例》,生成式AI服务提供者不得实施下列哪些行为()A.利用生成式AI生成、传播虚假违法信息,煽动颠覆国家政权、破坏国家统一B.未经用户同意,收集、存储用户使用AI服务时输入的未公开的敏感信息C.为未进行实人认证的用户提供生成式AI生成内容的公开发布服务D.生成、复制侵犯他人知识产权、个人信息权益的内容3.零信任架构的核心基本原则包括()A.所有访问主体、客体均需要进行身份认证和授权B.权限分配遵循最小权限原则,仅授予主体完成任务所需的最小权限C.所有访问行为均需要进行全流程审计D.默认信任内部网络的所有访问请求4.下列选项中,属于网络钓鱼攻击常见实施方式的有()A.发送带有恶意链接的钓鱼邮件B.搭建与官方网站高度相似的钓鱼站点C.发送带有木马程序的短信链接D.冒充客服人员拨打诈骗电话诱导用户转账5.数据脱敏的常用技术手段包括()A.替换法B.屏蔽法C.随机数法D.加密法6.等保2.0体系的安全防护要求覆盖的技术层面包括()A.物理和环境安全B.网络和通信安全C.设备和计算安全D.应用和数据安全7.工业互联网安全防护体系涵盖的环节包括()A.设备层安全B.控制层安全C.网络层安全D.应用层和数据层安全8.下列属于网络安全事件分级中较大网络安全事件的判定标准的有()A.造成100万以上1000万以下个人信息泄露B.关基受到破坏后,对区域范围内的公共利益造成较大损害C.导致某地级市范围内的政务服务系统中断4小时以上D.造成直接经济损失100万元以上1000万元以下9.云原生安全的核心能力包括()A.容器安全防护B.微服务隔离与访问控制C.DevSecOps全流程安全嵌入D.云基础设施安全防护10.网络产品、服务的提供者应当履行的漏洞管理义务包括()A.及时发现其产品、服务存在的安全漏洞B.对漏洞进行风险评估,及时发布漏洞修复补丁或者安全更新C.向用户告知漏洞风险及修复方式,不得隐瞒漏洞相关信息D.发现漏洞后第一时间向社会公开所有漏洞细节,方便用户修复11.下列情形中,个人信息处理者需要取得个人单独同意的有()A.处理敏感个人信息B.向境外提供个人信息C.公开个人信息D.为履行法定职责处理个人信息12.下列关于数据分类分级的表述,正确的有()A.数据分类按照数据属性、应用场景等维度划分,数据分级按照遭到破坏后的危害程度划分B.核心数据的处理活动应当由专人负责,全程留痕,未经批准不得对外提供C.重要数据的目录应当报送相应的行业主管部门备案D.个人信息不属于重要数据或者核心数据范畴,无需进行分级管理13.下列属于常见的DDoS攻击类型的有()A.SYN洪水攻击B.UDP洪水攻击C.DNS放大攻击D.SQL注入攻击14.关基运营者在采购网络产品和服务时,应当考虑的安全要求包括()A.产品、服务是否符合国家相关安全标准规范B.产品、服务提供者是否存在外资背景,是否可能存在数据出境风险C.产品、服务是否提供长期的安全更新和漏洞修复服务D.产品、服务是否通过国家相关安全认证15.下列关于应急响应处置流程的表述,正确的有()A.发现网络安全事件后,第一时间切断相关系统的网络连接,防止攻击扩散B.对攻击现场进行留存,包括日志、恶意程序样本、系统快照等,为溯源和取证提供依据C.事件处置完成后,应当及时开展事件复盘,完善安全防护体系,避免同类事件再次发生D.事件处置完成后无需向监管部门报送处置情况三、判断题(共10题,每题1分,共10分。正确打√,错误打×)1.网络安全等级保护的对象仅包括基础信息网络、重要信息系统,不包括云平台、物联网系统、工业控制系统等新型网络形态。()2.生成式AI服务提供者对于用户利用其服务生成的违法内容,只要履行了提示义务就无需承担法律责任。()3.关基运营者的核心业务系统只要通过了第三级等级保护测评,就不需要再开展其他安全评估工作。()4.个人信息处理者不得因个人不同意处理其非必要个人信息,就拒绝为个人提供其核心业务服务。()5.企业内部使用的办公系统只要不对外提供服务,就不需要遵守网络安全等级保护的相关要求。()6.漏洞报送时应当优先报送监管部门,不得随意向境外机构、组织或者个人提供未公开的漏洞信息。()7.数据加密后即可任意对外提供,无需考虑加密算法的安全性和密钥管理要求。()8.工业控制网络的安全防护应当以可用性为首要目标,在不影响生产运行的前提下开展安全防护工作。()9.任何个人和组织不得设立用于实施诈骗,传授犯罪方法,制作或者销售违禁物品、管制物品等违法犯罪活动的网站、通讯群组。()10.网络安全事件的处置应当优先保障数据的保密性,其次保障系统的可用性和完整性。()四、案例分析题(共2题,每题15分,共30分)1.案例背景:2026年3月,某综合电商平台(日活用户超过2000万,属于重要信息系统,已通过等保三级测评)被攻击者利用未修复的高危SQL注入漏洞,非法获取了后台520万条用户个人信息,包括用户姓名、手机号、常用收货地址、历史消费记录,其中包含12万条用户银行卡号、支付密码等敏感金融信息。攻击者将部分数据在暗网出售,被网信部门监测到后通报该平台,平台才发现数据泄露事件。经调查,该平台此前已经收到漏洞预警平台推送的该SQL注入漏洞的预警信息,但因担心修复漏洞影响618大促相关业务的正常运行,未及时修复,也未采取任何临时防护措施。同时该平台未按照要求对用户敏感个人信息进行加密存储,所有敏感信息均以明文形式存储在数据库中。请结合案例回答下列问题:(1)该事件属于哪一级别的网络安全事件?判定依据是什么?(4分)(2)该电商平台违反了哪些网络安全、数据安全相关的法律法规要求?请列举至少3项。(5分)(3)如果你是该平台的网络安全负责人,在收到事件通报后应当采取哪些应急处置措施?事件处置完成后应当采取哪些整改措施?(6分)2.案例背景:2026年7月,某汽车制造企业(属于工业领域关键信息基础设施运营者)的工程师为提高工作效率,擅自将包含企业未公开的新能源汽车核心动力参数、生产线控制逻辑的内部涉密文档,上传至公共生成式AI服务平台,要求AI生成文档总结和优化方案。该公共AI服务平台未明确告知用户会将上传数据用于模型训练,且数据存储服务器位于境外,导致该企业的涉密参数被AI平台收集并用于模型训练,后续该AI平台的其他用户提问相关技术问题时,生成的内容泄露了该企业的部分核心涉密参数,给企业造成了超过2亿元的直接经济损失,同时对我国新能源汽车产业的核心技术安全造成了隐患。请结合案例回答下列问题:(1)本次事件中,哪些主体应当承担法律责任?分别需要承担哪些责任?(5分)(2)该企业在本次事件中暴露出哪些网络安全、数据安全管理漏洞?请列举至少4项。(5分)(3)针对生成式AI应用的安全风险,关基运营者应当采取哪些防范措施?请列举至少5项。(5分)附:参考答案及解析一、单项选择题1.B解析:2025年修订的《网络安全法》第三十八条明确规定,关基运营者应当每年至少开展一次全面的网络安全检测评估,涉及核心数据处理的应当每半年开展一次数据安全风险评估。2.A解析:《生成式人工智能服务管理条例》第二十一条规定,生成式AI服务提供者应当建立内容分级审核机制,对高风险生成内容应当进行人工复核,确认合法合规后才可对外展示。3.D解析:《网络数据安全管理条例》第十一条明确,核心数据是指一旦遭到破坏会对国家安全、公共利益造成特别严重危害的数据,重要数据是指造成重大危害的数据,一般数据是指造成一般危害的数据。4.C解析:常用收货地址属于普通个人信息,敏感个人信息是指一旦泄露、非法提供或者滥用,极易导致自然人人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。5.B解析:零信任架构的核心理念是“永不信任,始终验证”,不默认信任任何网络边界内的主体,所有访问请求都需要经过身份认证、授权和审计。6.B解析:《网络安全漏洞管理规定》第十条要求,网络产品、服务提供者发现其产品、服务存在安全漏洞的,应当在24小时内报送至共享平台。7.D解析:等保2.0第三级访问控制要求粒度达到数据对象级,即可以对单个用户访问单个数据对象的权限进行控制。8.B解析:DNS劫持攻击通过篡改域名解析服务器的记录,将用户的访问请求指向恶意站点,属于常见的流量劫持攻击类型。9.C解析:《数据出境安全评估办法》第四条规定,处理100万人以上个人信息的个人信息处理者向境外提供个人信息的,应当申报数据出境安全评估。10.C解析:带有诱导性标题的邮件不一定都是钓鱼邮件,需要结合发件人、内容、附件等多维度判断,选项C表述过于绝对。11.B解析:工业网闸是专门用于工业控制网络与办公网络等非控制网络之间的隔离设备,实现两个网络之间的单向或者受控的双向数据传输,避免控制网络受到外部攻击。12.C解析:镜像安全扫描是容器安全的核心环节,用于在镜像上线前扫描其中的恶意代码、漏洞、敏感信息等风险。13.A解析:水坑攻击是指攻击者入侵目标用户经常访问的网站,植入恶意代码,使用户访问网站时被感染的攻击方式。14.B解析:《网络安全事件报告管理办法》第十二条规定,较大网络安全事件应当在发现后4小时内报送,重大、特别重大事件应当在2小时内报送。15.B解析:数据脱敏是指对敏感数据进行变形处理,实现敏感隐私数据的可靠保护,在保留数据格式的前提下避免真实数据泄露。16.C解析:《密码应用安全性评估管理办法》规定,第三级等保对象的密评每3年开展一次,第四级每年开展一次。17.C解析:普通个人消费类电子产品不属于网络安全审查的对象,其余选项均符合《网络安全审查办法》规定的审查对象范畴。18.C解析:用户应当谨慎授权APP权限,仅授予必要的权限,不得默认同意全部权限申请,避免个人信息过度收集。19.B解析:智能网联汽车的高精度定位数据、核心运行参数属于重要数据范畴,部分涉及国家安全的属于核心数据范畴,不得随意出境。20.B解析:高危、严重漏洞应当在72小时内完成修复,确有困难的应当采取临时防护措施,如WAF防护、访问控制等。漏洞修复需要考虑业务影响,低危漏洞也需要定期评估修复,修复完成后必须进行验证。二、多项选择题1.ABCD解析:以上均为《网络安全法》规定的关基运营者的安全保护义务。2.ABCD解析:以上均为《生成式人工智能服务管理条例》明确禁止的行为。3.ABC解析:零信任架构默认不信任任何访问请求,选项D错误,其余均为零信任的核心原则。4.ABC解析:电话诈骗属于电信诈骗范畴,不属于网络钓鱼攻击的实施方式,其余选项均属于网络钓鱼的常见方式。5.ABC解析:数据脱敏常用技术包括替换、屏蔽、随机数、洗牌等,加密属于数据保密技术,不属于脱敏的常用手段。6.ABCD解析:等保2.0技术要求覆盖物理、网络、设备、应用、数据五个层面。7.ABCD解析:工业互联网安全防护覆盖设备、控制、网络、平台、应用、数据全环节。8.ABCD解析:以上均为较大网络安全事件的判定标准。9.ABCD解析:以上均为云原生安全的核心能力范畴。10.ABC解析:漏洞信息不得随意向社会公开细节,避免被攻击者利用实施攻击,选项D错误。11.ABC解析:为履行法定职责处理个人信息无需取得个人同意,其余情形均需要取得单独同意。12.ABC解析:个人信息中的敏感个人信息也需要进行分级管理,选项D错误,其余表述均正确。13.ABC解析:SQL注入属于应用层攻击,不属于DDoS攻击类型,其余均为常见的DDoS攻击类型。14.ABCD解析:以上均为关基运营者采购网络产品和服务时需要考虑的安全要求。15.ABC解析:事件处置完成后应当向监管部门报送处置情况和整改措施,选项D错误,其余表述均正确。三、判断题1.×解析:等保2.0的保护对象覆盖云平台、物联网、工业控制系统、车联网等所有网络形态。2.×解析:生成式AI服务提供者应当对生成内容的合法性负责,未尽到审核义务的应当承担相应的法律责任。3.×解析:关基运营者还需要开展密评、数据安全风险评估、网络安全检测评估等多项安全评估工作。4.√解析:符合《个人信息保护法》第十六条的规定,个人信息处理者不得以个人不同意处理非必要个人信息为由拒绝提供核心服务。5.×解析:所有非涉密的网络和信息系统都需要按照等级保护的要求开展安全防护工作,无论是否对外提供服务。6.√解析:符合《网络安全漏洞管理规定》的要求,未经批准不得向境外提供未公开的漏洞信息。7.×解析:加密后的数据对外提供仍然需要遵守相关法律法规要求,同时需要保障加密算法的安全性和密钥的安全管理。8.√解析:工业控制系统的首要目标是保障生产运行的可用性,安全防护工作不能影响正常生产。9.√解析:符合《网络安全法》第四十六条的规定。10.×解析:网络安全事件处置应当优先保障业务的可用性,其次保障数据的完整性和保密性。四、案例分析题参考答案1.(1)该事件属于重大网络安全事件。判定依据:根据《网络安全事件分级指南》,涉及100万以上1000万以下个人信息泄露的属于较大事件,但若同时包含敏感金融信息且暗网售卖,对公共利益造成重大损害的,升级为重大网络安全事件。(2)违反的法律法规:①违反《网络安全法》要求,未及时修复已知高危漏洞,未落实网络安全防护义务;②违反《数据安全法》要求,未对敏感数据进行分类分级保护,未采取加密等安全防护措施;③违反《个人信息保护法》要求,未对敏感个人信息采取加密、去标识化等安全技术措施;④违反《网络安全事件报告管理办法》要求,未及时发现并报送网络安全事件。(3)应急处置措施:①第一时间切断受攻击系统的网络连接,防止攻击进一步扩散,避免更多数据泄露;②留存攻击相关的日志、数据库访问记录、恶意程序样本等证据,配合监管部门调查和溯源;③对已泄露的数据进行风险评估,及时告知受影响的用户采取防范措施,如修改支付密码、冻结
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 送料装置机械设计规范课程设计
- 图像处理灰度化实现课程设计
- 超声波测距报警装置趋势课程设计
- 图嵌入欺诈防御策略课程设计
- 动力电池余热回收利用可行性研究报告
- 海绵可行性研究报告
- 餐饮行业培训课程设计
- 操场户外课程设计片
- 五年级品德与社会下册 第四单元 我们生活的地球 1《蔚蓝色的地球》教学设计1 新人教版
- 体育教学设计(女生侧向滑步推铅球)
- 2026广东湛江市遂溪发展集团有限公司招聘15人(第二批)考试备考题库及答案详解
- 2026年重庆市部编版高一语文一轮复习第五单元文言文阅读测试题库试卷
- 2025秋新版道德与法治二年级上册教学工作计划及教学进度表
- 2026年高职院校教务干事岗笔试真题附答案
- 项目施工现场退场处置方案
- 2026 年秋季开学:新时代教师师德师风建设专题培训
- 20S515 钢筋混凝土及砖砌排水检查井
- 生活垃圾焚烧发电厂项目施工组织设计
- TEERT 018-2021 金属抛光打磨用湿式除尘一体机
- 太阳能科普知识-课件
- 管理者的自我管理(讲师手册)课件
评论
0/150
提交评论