版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全基础知识试题(附答案)一、单项选择题(共20题,每题1分,共20分。每题只有1个正确答案)1.根据2025年正式实施的《网络安全等级保护条例》,我国网络安全等级保护共分为()个等级,其中关键信息基础设施的最低保护等级为()。A.4三级B.5三级C.4四级D.5四级2.生成式AI大模型的安全风险贯穿全生命周期,以下属于模型推理阶段特有的风险是()。A.训练数据泄露B.模型投毒C.Prompt注入攻击D.模型后门植入3.量子计算对传统非对称密码体系产生颠覆性威胁,以下属于NIST及我国密码管理局认可的后量子公钥加密算法的是()。A.RSA-4096B.SM2C.CRYSTALS-KyberD.SM94.根据《数据资产登记管理办法(2025版)》,企业将加工后的公共数据产品挂牌交易前,不属于强制前置要求的是()。A.数据来源合规性审查B.数据资产价值第三方评估C.涉及个人信息的完成不可复原去标识化处理D.报请属地网信部门完成安全评估5.以下针对零信任架构核心特征的描述,错误的是()。A.默认不信任任何内部或外部用户、设备、应用B.访问权限基于身份属性动态授予,而非静态网络位置C.仅在用户首次访问系统时进行身份验证,后续访问无需重复校验D.遵循最小权限原则,仅授予用户完成当前任务所需的最小权限6.根据《生成式人工智能服务管理暂行办法》要求,生成式AI服务提供者需对用户输入的Prompt、生成的输出内容留存备查,留存期限不得少于()。A.3个月B.6个月C.12个月D.3年7.等保三级系统的密码应用安全性评估(密评)周期为()。A.每半年一次B.每年一次C.每两年一次D.每三年一次8.以下不属于勒索软件常用攻击入口的是()。A.带有恶意附件的钓鱼邮件B.存在未修复高危漏洞的对外暴露服务C.被暴力破解的弱口令远程访问账号D.加密后的离线备份硬盘9.根据《个人信息保护法》,处理不满()周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。A.12B.14C.16D.1810.网络安全事件发生后,关基运营者应当在事件确认后()内上报属地网信部门、公安部门及行业主管部门。A.2小时B.4小时C.12小时D.24小时11.以下属于车联网网络安全高风险操作的是()。A.通过OTA对车辆ECU进行签名后升级B.将车辆行驶数据匿名化后上传至云平台C.开放车辆CAN总线的对外远程访问权限D.对车机系统的第三方应用进行权限管控12.以下漏洞等级中,危害程度最高的是()。A.低危B.中危C.高危D.严重13.数据出境安全评估的有效期为(),有效期届满需要继续向境外提供数据的,应当重新申报评估。A.1年B.2年C.3年D.5年14.以下不属于DDoS攻击防护手段的是()。A.流量清洗B.黑洞路由C.异地多活架构D.数据加密传输15.根据《网络产品安全漏洞管理规定》,网络产品提供者发现其产品存在高危、严重漏洞后,应当在()内将漏洞信息报送至工业和信息化部网络安全威胁和漏洞信息共享平台。A.2日B.7日C.15日D.30日16.以下关于数字身份认证的要求,不符合关基系统安全规范的是()。A.运维人员登录核心系统采用“密码+短信验证码”双因素认证B.普通用户登录采用人脸识别+密码双因素认证C.第三方外包人员采用临时账号,有效期最长不超过7天D.所有账号权限每季度进行一次复核清理17.生成式AI大模型训练阶段引入差分隐私技术的核心作用是()。A.防止模型投毒攻击B.防止训练数据中的敏感信息被逆向还原C.防止Prompt注入攻击D.提升模型推理的准确率18.以下不属于供应链安全风险的是()。A.采购的开源组件存在高危漏洞B.外包开发人员在系统中预留后门C.云服务商的故障导致企业数据丢失D.内部运维人员误删除核心数据库19.根据《关键信息基础设施安全保护条例》,关基运营者应当每年至少开展()次网络安全应急演练。A.1B.2C.3D.420.以下关于后量子密码迁移要求的描述,正确的是()。A.2026年起所有政务系统必须立即停用SM2算法,全部替换为后量子密码算法B.关基系统需在2030年前完成后量子密码算法的全面迁移C.普通企业级系统必须在2027年前完成后量子密码迁移D.后量子密码算法不适用于移动终端场景二、多项选择题(共10题,每题2分,共20分。每题有2个及以上正确答案,多选、少选、错选均不得分)1.以下属于2026年我国现行生效的网络安全领域法律法规的有()A.《中华人民共和国网络安全法》B.《中华人民共和国数据安全法》C.《中华人民共和国个人信息保护法》D.《生成式人工智能服务管理暂行办法》E.《关键信息基础设施安全保护条例》2.零信任架构的核心落地组件包括()A.身份治理平台(IGA)B.软件定义边界(SDP)C.微隔离(MSG)D.下一代防火墙(NGFW)E.持续信任评估引擎3.以下属于勒索软件有效防护手段的有()A.核心数据执行“本地+异地”多副本备份B.部署终端检测与响应系统(EDR)C.关闭所有不必要的对外暴露端口D.定期开展钓鱼邮件演练E.为所有服务器安装最新安全补丁4.以下属于需要申报数据出境安全评估的场景有()A.关基运营者向境外提供重要数据B.处理100万人以上个人信息的个人信息处理者向境外提供个人信息C.自上年1月1日起累计向境外提供10万人个人信息的个人信息处理者D.自上年1月1日起累计向境外提供1万人敏感个人信息的个人信息处理者E.普通企业向境外子公司提供内部办公人员的非敏感个人信息5.生成式AI大模型应用的常见安全风险包括()A.训练数据泄露敏感信息B.生成虚假有害内容C.Prompt注入诱导模型违规输出D.模型知识产权纠纷E.深度合成内容诈骗6.网络安全漏洞管理的全流程包括()A.漏洞发现与上报B.漏洞验证与评级C.漏洞修复与复测D.漏洞信息公开与共享E.漏洞处置归档7.以下属于钓鱼邮件典型特征的有()A.发件人邮箱地址与官方地址存在微小差异B.邮件内容包含紧急性、威胁性表述,诱导用户快速操作C.附件名称带有“工资单”“社保补缴”等诱导性字样D.邮件正文中的跳转链接域名与官方域名不一致E.邮件包含官方单位的公章水印8.网络安全事件应急响应的核心阶段包括()A.检测与告警B.抑制与根除C.恢复与复盘D.追责与处罚E.漏洞修复与加固9.以下属于车联网安全防护要求的有()A.车端、云端、通信通道全链路加密B.OTA升级包必须进行数字签名校验C.禁止任何第三方访问车辆行驶数据D.CAN总线与外部网络之间设置严格的访问控制策略E.定期对车机系统开展漏洞扫描与渗透测试10.根据等保2.0要求,三级系统必须满足的安全要求包括()A.每年开展一次等级保护测评B.核心数据存储时间不少于6个月C.部署入侵检测系统(IDS)或入侵防御系统(IPS)D.对运维操作进行全程录像审计E.采用双因素身份认证三、判断题(共15题,每题1分,共15分。正确打√,错误打×)1.后量子密码算法可以抵御量子计算对非对称密码体系的破解威胁,我国要求关基系统需在2030年前完成后量子密码的全面迁移。()2.生成式AI服务提供者可以根据自身服务需求,随意收集用户的输入Prompt内容用于模型迭代训练,无需征得用户同意。()3.等保三级系统的等级保护测评周期为每半年一次。()4.数据去标识化之后仍然属于个人信息范畴,而匿名化之后不属于个人信息。()5.关键信息基础设施运营者可以自行选择是否参加网络安全保险,无强制要求。()6.Prompt注入攻击只会影响生成式AI的输出内容,不会导致系统数据泄露。()7.企业采购的开源软件组件无需进行漏洞扫描,直接部署使用即可。()8.根据《密码法》要求,政务、关基系统使用的密码算法必须经过国家密码管理部门认可。()9.网络安全事件发生后,为了避免引发公众恐慌,关基运营者可以自行决定是否向社会发布事件相关信息。()10.零信任架构可以完全替代防火墙、入侵检测等传统安全设备。()11.弱口令是当前网络攻击最常见的入口之一,要求所有系统账号密码长度不得少于8位,且包含大小写字母、数字、特殊字符。()12.企业向境外提供普通非敏感个人信息,只要获得用户单独同意即可,无需申报数据出境安全评估。()13.勒索软件攻击发生后,为了尽快恢复业务,运营者可以直接向攻击者支付赎金,无需上报相关部门。()14.生成式AI生成的深度合成内容,必须进行显著标识,避免公众混淆。()15.漏洞修复完成后无需进行复测,即可确认漏洞已经被彻底消除。()四、简答题(共4题,每题8分,共32分)1.简述2025版《网络安全等级保护条例》中,关键信息基础设施运营者需履行的特殊安全保护义务(至少答5点)。2.简述零信任架构与传统边界式网络安全架构的核心差异,以及政企机构落地零信任的3个核心步骤。3.简述生成式AI大模型应用全生命周期的主要安全风险点(至少答6点)。4.简述数据出境合规的三种路径,以及各自的适用场景。五、案例分析题(共2题,第1题10分,第2题13分,共23分)1.案例背景:某上市互联网企业2026年2月上线了面向内部员工的生成式AI办公助手,支持公文写作、项目方案优化、内部知识库查询等功能。上线2个月后发生两起安全事件:一是员工将包含未公开的年度财报数据的项目方案作为Prompt输入AI,要求优化内容,随后另一名部门员工查询同类行业财报分析问题时,AI直接输出了该未公开财报的核心数据;二是攻击者通过社工获取了普通员工的登录权限,通过构造Prompt注入指令,诱导AI输出了企业核心客户的联系方式及合作金额数据。请回答:(1)分析该AI办公助手在安全防护层面存在的4个核心漏洞(4分);(2)给出针对性的整改方案(6分)。2.案例背景:某市智慧水务系统属于等保三级关键信息基础设施,2026年5月遭遇勒索软件攻击,全市30%以上的居民供水调度异常,核心调度系统瘫痪6小时,攻击者索要800枚比特币赎金。事后排查发现:攻击入口是运维人员为了方便远程操作,将自己的VPN账号密码设置为“shuimu123456”,被攻击者暴力破解;攻击者入侵后横向渗透到核心服务器,加密了所有业务数据,该系统仅在本地服务器做了数据备份,备份数据也被攻击者加密;系统未部署EDR、流量监测等安全设备,运维人员在攻击发生2小时后才发现异常。请回答:(1)根据《国家网络安全事件应急预案》,该事件属于哪一级别的网络安全事件,判断依据是什么?(3分)(2)分析该智慧水务运营单位存在的5项安全合规问题(5分);(3)给出后续的安全建设整改方案(5分)。参考答案一、单项选择题1.B2.C3.C4.B5.C6.B7.B8.D9.B10.D11.C12.D13.B14.D15.A16.A17.B18.D19.B20.B二、多项选择题1.ABCDE2.ABCE3.ABCDE4.ABCD5.ABCDE6.ABCE7.ABCD8.ABCE9.ABDE10.ACDE三、判断题1.√2.×3.×4.√5.×6.×7.×8.√9.×10.×11.√12.×13.×14.√15.×四、简答题1.答案要点:(1)设置专门的安全管理机构,对安全管理机构负责人和关键岗位人员进行安全背景审查;(2)每年至少开展2次网络安全应急演练,每年至少开展1次等级保护测评和密码应用安全性评估;(3)对采购的网络产品和服务开展供应链安全审查,涉及关基核心领域的需报请主管部门进行安全审查;(4)核心数据和重要数据需落实“本地存储为主、出境必评”要求,确需出境的必须完成数据出境安全评估;(5)建立网络安全事件监测预警机制,发现事件后24小时内上报主管部门;(6)按要求投保关键信息基础设施网络安全保险;(7)对重要系统和数据实行异地多活备份,确保遭受攻击后可在4小时内恢复核心业务。(答出任意5点即可得满分)2.答案要点:核心差异:(1)信任基础不同:传统架构基于网络位置判断信任,默认内部网络所有主体可信;零信任默认所有主体不可信,无论内外网均需持续验证;(2)权限管理不同:传统架构权限静态分配,一旦获得内部访问权限即可访问大量资源;零信任权限基于身份、环境、风险动态授予,遵循最小权限原则;(3)防护逻辑不同:传统架构侧重边界防护,边界被突破后内部无防护;零信任侧重精细化访问控制,每个访问请求均需校验。落地步骤:(1)身份梳理:完成所有用户、设备、应用、数据的资产梳理,构建统一身份体系;(2)最小权限划分:对所有访问权限进行梳理,撤销冗余权限,按业务需求分配最小权限;(3)持续监测运营:部署信任评估引擎,对所有访问行为进行持续监测,动态调整权限,定期开展运营优化。3.答案要点:(1)数据收集阶段:训练数据来源不合规,存在未授权收集个人信息、商业秘密、涉密数据的风险;(2)训练阶段:存在模型投毒、后门植入风险,差分隐私防护不到位导致敏感数据可被逆向还原;(3)模型微调阶段:微调数据泄露敏感信息,第三方微调插件存在恶意代码风险;(4)部署阶段:模型部署环境存在漏洞,被攻击者非法获取模型权重;(5)推理阶段:存在Prompt注入攻击、模型越狱、敏感内容输出风险;(6)运营阶段:用户输入的Prompt和输出内容泄露敏感信息,深度合成内容被用于诈骗等违法活动;(7)下线阶段:模型权重、训练数据未彻底销毁,导致敏感信息泄露。(答出任意6点即可得满分)4.答案要点:(1)数据出境安全评估:适用场景包括关基运营者向境外提供重要数据、处理100万人以上个人信息的处理者向境外提供个人信息、累计向境外提供10万人个人信息或1万人敏感个人信息的处理者,有效期2年;(2)个人信息保护认证:适用场景为普通企业向境外提供非敏感个人信息,未达到安全评估申报阈值的,可通过取得国家认可的个人信息保护认证后出境;(3)标准合同备案:适用场景为中小微企业向境外提供少量非敏感个人信息,未达到安全评估阈值、未取得认证的,可与境外接收方签订网信部门发布的标准合同,完成备案后出境。五、案例分析题1.答案要点:(1)核心漏洞:①未对训练数据、上传的知识库内容进行敏感信息脱敏处理,未公开财报数据未被识别拦截;②未部署Prompt和输出内容的敏感信息检测机制,无法识别和拦截敏感数据的输入输出;③未基于用户权限对知识库检索范围进行隔离,普通用户可越权访问未公开的核心数据;④未部署Prompt注入攻击防护模块,无法识别恶意注入指令,导致模型被诱导输出敏感数据。(2)整改方案:①对现有训练数据、内部知识库进行全量敏感信息扫描,对涉及商业秘密、未公开信息的内容进行脱敏或移除;②部署Prompt和输出内容的双重敏感检测引擎,对涉及核心机密、个人信息的内容进行拦截,建立敏感词库和分级管控规则;③基于用户部门、岗位权
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年C1科目一试题大合集(全真题库+通俗详细答案)
- 医院职业暴露事件流行病学调查配合方案
- 2025年车辆贬值损失公估师继续教育考核完整答案
- 2026年北京市综合评标专家库专家入库考试历年参考题库含答案
- 2026年广东省小升初学业抽样英语试卷含答案解析
- 酒店行业餐饮部厨师长餐厅菜单设计手册(执行版)
- 建筑服务业管理与法规手册
- 既有地下车库地坪翻新规程
- 小学语文新部编版六年级上册第三单元8 竹节人第1课时教案(2026秋版)
- 第三单元 第5课时 乘数中间、末尾有0的乘法(教学设计)数学人教版四年级上册2026秋
- 2026秋苏教版小学科学六年级上册第 1 单元 物质的变化《2 燃烧与空气》教学设计
- 2026年声学计量工专项题库(附答案与解释)
- 输电工程线路路径勘察方案
- 易流态化固体散装货物安全装运须知培训
- (教师考编考试)教育学原理知识点重点
- 2026年中国远洋海运集团招聘笔试大纲及备考指南
- 2026年中泰证券股份有限公司校园招聘笔试参考题库及答案解析
- 公司内部考证补贴制度
- 江西省南昌市2025-2026学年上学期期末八年级数学试卷(含答案)
- 2026年蔚蓝锂芯行测笔试题库
- 检验临床技能培训中伦理责任意识培育
评论
0/150
提交评论