2026年网络安全基础知识测试试题及答案_第1页
2026年网络安全基础知识测试试题及答案_第2页
2026年网络安全基础知识测试试题及答案_第3页
2026年网络安全基础知识测试试题及答案_第4页
2026年网络安全基础知识测试试题及答案_第5页
已阅读5页,还剩20页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全基础知识测试试题及答案一、单项选择题(共20题,每题1.5分,共30分。每题只有1个正确答案,多选、错选、不选均不得分)1.根据2025年正式实施的《生成式人工智能服务安全基本规范》,生成式AI产品训练阶段采集公开数据时,以下做法符合要求的是()A.未经授权采集个人敏感信息用于训练且未做匿名化处理B.对涉及国家安全、商业秘密的公开数据进行脱敏校验后纳入训练集C.直接爬取未公开的内部文档库数据作为训练素材D.保留训练数据中用户的完整生物识别信息用于模型迭代2.某城市智慧交管系统属于关键信息基础设施,根据2024年修订的《网络安全等级保护条例》,其运营者应当至少()开展一次等级保护测评?A.每半年B.每年C.每两年D.每三年3.根据《个人信息保护法》2025年修正版中关于敏感个人信息处理的要求,以下不属于敏感个人信息的是()A.14岁以下未成年人的游戏账号充值记录B.用户的生物识别人脸特征数据C.用户公开在社交平台发布的不带定位的生活日常分享内容D.用户的医疗健康就诊记录4.零信任架构的核心基础理念是()A.默认信任内部网络所有主体B.永不信任、始终验证C.仅对外部访问主体做身份校验D.依赖防火墙边界实现安全防护5.根据2024年实施的《数据出境安全评估办法》修订版,以下哪种情形的数据出境不需要向国家网信部门申报安全评估?()A.关键信息基础设施运营者出境的重要数据B.处理个人信息数量达到100万人的个人信息处理者出境个人信息C.某企业出境自身公开的、不涉及个人信息和重要数据的产品宣传资料D.自上年1月1日起累计向境外提供10万人个人信息的个人信息处理者6.以下办公场景收到的邮件中,风险最高的是()A.已知合作企业联系人发来的带正规公章的合同附件B.公司IT部门官方邮箱发来的系统升级通知C.发件人显示为“行政人事部”,后缀为陌生域名,要求点击链接填写个人银行卡号发放年终奖D.行业协会发来的会议邀请邮件,附件为会议议程7.按照《网络安全通用口令配置规范》2025版要求,三级等保系统的用户登录口令最低要求是()A.长度8位以上,包含数字、字母任意两种组合B.长度10位以上,包含大写字母、小写字母、数字、特殊字符中的三类及以上C.长度6位以上,纯数字即可D.长度12位以上,仅需要包含字母即可8.2026年高发的“AI换脸诈骗”中,以下哪种行为存在较高被骗风险?()A.收到亲友视频通话请求,提及大额转账时,通过原有手机号拨打电话核实身份B.仅通过10秒的AI换脸视频确认对方身份后,直接向陌生账户转账20万元C.收到“领导”微信要求转账时,当面或拨打官方办公电话核实D.对涉及资金往来的请求,执行公司双人核验流程9.工业控制系统场景中,以下操作符合安全规范的是()A.将未经过杀毒的U盘直接插入工业控制主机拷贝数据B.在工业控制网络和公共互联网之间直接搭建直通链路C.定期对工业控制设备的固件进行安全补丁更新D.使用弱口令作为工业PLC设备的登录密码10.根据《网络产品安全漏洞管理规定》2024修订版,漏洞发现者发现相关产品存在高危漏洞后,以下做法正确的是()A.直接在公开社交平台发布漏洞详情,引导所有人利用漏洞攻击B.第一时间向产品提供者、国家网信部门和工业信息化部门报送C.将漏洞信息出售给境外黑客组织牟利D.利用漏洞侵入相关系统获取数据11.根据《国家网络安全事件应急预案》2025版,造成1000万人以上个人信息泄露的网络安全事件属于()级别A.特别重大(Ⅰ级)B.重大(Ⅱ级)C.较大(Ⅲ级)D.一般(Ⅳ级)12.以下手机APP申请的权限中,超出普通拍照修图APP必要运营范围的是()A.相机权限B.存储权限C.读取通讯录、监听通话权限D.相册访问权限13.以下关于量子密钥分发技术的安全特性描述正确的是()A.密钥传输过程中一旦被窃听,收发双方可以立刻感知到B.量子密钥可以被无限次复制且不会被发现C.量子加密技术的安全性完全依赖于算法的复杂度D.量子密钥的传输速率比传统明文传输快100倍14.某企业的核心业务配方数据属于对企业核心利益有极端重要影响的数据,按照数据分类分级规则,该数据应被划分为()A.公开数据B.内部数据C.敏感数据D.核心数据15.网络安全应急响应流程的正确排序是()A.准备→检测→遏制→根除→恢复→复盘B.检测→准备→遏制→恢复→根除→复盘C.遏制→检测→准备→根除→恢复→复盘D.准备→遏制→检测→恢复→根除→复盘16.根据2025年实施的《未成年人网络保护条例》,以下针对未成年人网络保护的做法错误的是()A.网络游戏服务提供者要求所有未成年人用户完成实名验证B.未成年人模式下自动过滤暴力、色情等不良内容C.向16岁以下未成年人提供网络直播打赏服务D.严格控制未成年人单日网络游戏时长不超过1小时17.跨境电商企业处理境外用户个人信息时,以下做法符合要求的是()A.将境外用户的个人信息随意存储在未加密的公共云服务器中B.向用户明确告知个人信息的处理目的、方式和范围,取得用户明确同意C.私自向第三方出售境外用户的收货地址、联系方式等数据D.强制用户授权收集非必要的生物识别信息才能下单购物18.以下公共WiFi使用行为中,安全风险最低的是()A.连接无密码的公共WiFi进行网上银行转账操作B.连接官方运营、有认证机制的公共WiFi,仅浏览公开的新闻资讯内容C.连接名称为“免费WiFi”的未知热点,填写个人手机号、身份证号获取上网权限D.在公共WiFi下自动同步手机中的相册、通讯录等敏感数据19.按照《网络产品和服务供应链安全条例》2024版要求,关键信息基础设施运营者采购网络产品和服务时,应当进行()A.安全审查B.价格对比即可C.无需任何审核直接采购D.仅查看产品功能是否满足要求20.以下数字身份使用行为中,符合安全要求的是()A.将自己的电子身份证、数字证书转借他人使用B.在多平台使用同一组账号密码,方便记忆C.启用多因素认证(MFA)作为账号登录的校验方式D.随意点击陌生链接输入自己的数字身份凭证信息二、多项选择题(共10题,每题3分,共30分。每题至少有2个正确答案,多选、少选、错选、不选均不得分)1.以下属于2026年常见的网络安全攻击类型的有()A.AI生成钓鱼邮件攻击B.AI换脸冒充身份诈骗C.勒索软件攻击D.供应链投毒攻击2.根据《网络安全法》2025年修正版,网络运营者应当履行的安全义务包括()A.制定内部安全管理制度和操作规程,确定网络安全负责人B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.采取监测、记录网络运行状态、网络安全事件的技术措施,按照规定留存相关的网络日志不少于六个月D.对重要数据进行加密存储,定期开展安全评估3.以下属于零信任架构核心组件的有()A.身份治理系统B.持续信任评估引擎C.访问控制引擎D.传统边界防火墙4.个人信息处理者处理个人信息时,应当遵循的原则包括()A.合法、正当、必要和诚信原则B.公开、透明原则C.目的限制原则D.最小必要原则5.网络安全“三同步”原则是指网络安全设施与信息化主体工程()A.同步规划B.同步建设C.同步投入使用D.同步运维6.以下关于勒索病毒防范的做法正确的有()A.定期对重要数据进行离线备份B.不随意打开陌生邮件的附件和链接C.及时安装系统和软件的安全补丁D.使用弱口令作为服务器的登录密码7.以下属于关键信息基础设施重点保护领域的有()A.公共通信和信息服务B.能源、交通、水利、金融C.公共服务、电子政务D.国防科技工业8.根据《生成式人工智能服务管理办法》2025正式版,生成式AI服务提供者应当履行的安全义务包括()A.对生成内容进行审核,防止生成违法违规内容B.采取措施防止生成式AI被用于实施诈骗等违法活动C.对训练数据进行合规审查,保障训练数据来源合法D.无需对生成内容的真实性负责9.以下属于数据安全生命周期覆盖阶段的有()A.数据采集B.数据存储C.数据传输D.数据销毁10.网络安全事件发生后,运营者应当采取的合规处置措施包括()A.立即启动应急预案,采取相应的补救措施B.按照规定向有关主管部门报告C.隐瞒事件情况,私自处理不上报D.及时告知受影响的用户,说明风险防范措施三、判断题(共10题,每题1分,共10分。正确打“√”,错误打“×”)1.2026年起,所有生成式AI服务生成的内容都不需要标注AI生成标识,由用户自行判断内容属性。()2.网络运营者为用户提供网络接入、域名注册服务,不需要对用户身份进行真实身份信息核验。()3.零信任架构下,位于内部网络的访问主体不需要进行身份验证即可访问所有内部资源。()4.个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的明确同意。()5.发现网络产品存在高危漏洞后,可以随意在公开平台发布漏洞利用代码,方便所有用户测试验证。()6.重要数据出境前,应当按照规定完成数据出境安全评估,未通过评估的不得出境。()7.工业控制系统的安全防护优先级为可用性优先,其次为完整性、保密性。()8.公共WiFi场景下,进行网上银行、支付类敏感操作时,优先使用自身手机流量,避免连接未知公共WiFi。()9.企业出于管理需要,可以随意收集员工的私人聊天记录、行踪轨迹等个人信息,不需要提前告知员工。()10.量子加密技术可以完全解决所有网络安全问题,不需要配合其他安全技术共同使用。()四、简答题(共4题,每题5分,共20分)1.请简述2026年主流的多因素认证(MFA)的常见实现方式,至少列举3种。2.请简述《生成式人工智能服务管理办法》2025正式版中,生成式AI服务提供者应当落实的算法治理核心要求。3.请简述企业开展数据分类分级工作的基本流程。4.请简述企业组织网络安全应急演练的主要目的,至少列举3个。五、案例分析题(共1题,10分)案例背景:2026年3月,某连锁零售企业遭遇AI定制化钓鱼邮件攻击,攻击者利用生成式AI爬取该企业CEO在公开场合的发言、内部邮件历史内容,完全模仿其写作风格、常用表述习惯,向财务部门负责人发送伪装为内部工作邮件的钓鱼邮件,要求其向指定对公账户转账200万元作为紧急采购货款。财务人员未按照内部管理要求进行跨渠道身份核实,仅通过邮件内容判断为CEO指令,直接完成转账操作,造成企业直接经济损失198万元。事后安全调查发现:该企业未针对AI新型攻击开展过全员安全培训,邮件系统未部署AI钓鱼检测模块,内部大额资金转账流程未落实双人核验机制,相关操作日志留存仅为30天,不符合法律法规要求。请结合案例回答以下问题:(1)分析该事件发生的主要原因(4分)(2)请为该企业提出针对性的整改措施,防范同类事件再次发生(6分)====================参考答案====================一、单项选择题1.B2.B3.C4.B5.C6.C7.B8.B9.C10.B11.A12.C13.A14.D15.A16.C17.B18.B19.A20.C二、多项选择题1.ABCD2.ABCD3.ABC4.ABCD5.ABC6.ABC7.ABCD8.ABC9.ABCD10.ABD三、判断题1.×2.×3.×4.√5.×6.√7.√8.√9.×10.×四、简答题1.参考答案:多因素认证是指通过两种及以上不同维度的校验因子确认用户身份的安全机制,2026年主流实现方式包括:①知识因子:即用户独立掌握的信息,如账号密码、安全问题答案、交易PIN码等;②持有因子:即用户唯一持有的实体或虚拟凭证,如硬件UKey、动态口令令牌、手机验证码、数字证书等;③生物因子:即用户不可复制的生物特征,如人脸、指纹、虹膜、声纹、静脉识别等;④行为因子:即用户独有的行为特征,如键盘输入习惯、鼠标操作轨迹、常用登录位置、常用操作时段校验等。(答对任意3种即可得满分,每列举1种得1.5分,表述准确额外加0.5分)2.参考答案:生成式AI服务提供者应当落实的算法治理核心要求包括:①算法备案义务:按照规定向网信部门提交算法基本原理、训练数据来源、风险防控机制、内容审核规则等备案材料,算法发生重大调整时及时更新备案;②算法安全评估:定期对算法的公平性、透明度、安全性开展评估,防范算法歧视、算法操纵、算法滥用等风险;③算法透明度要求:对涉及公共利益的算法决策应当向用户告知基本规则,不得利用算法实施流量造假、价格歧视、诱导沉迷等违法行为;④算法可追溯:建立算法运行日志留存机制,完整留存算法训练、推理、内容生成的全流程日志,留存期限不少于6个月,配合监管部门的监督检查。(每答对1点得1.25分,共5分)3.参考答案:企业开展数据分类分级工作的基本流程为:①资产梳理:全面摸排企业全量数据资产,明确数据的来源、存储位置、流转范围、责任部门/责任人,形成数据资产台账;②规则制定:结合国家相关标准、行业监管要求和企业业务实际,制定符合自身需求的数据分类分级规则,明确不同类别、级别数据的判定标准和防护要求;③标记定级:组织各业务部门按照规则对所有数据进行梳理标记,结合人工核验+自动识别工具确定每类数据的安全级别,核心、敏感数据逐一确认责任主体;④防护落地:针对不同级别数据制定差异化的安全防护策略,核心数据采取端到端加密、最小权限访问、操作全审计等最高等级防护措施;⑤定期复核:每半年至少开展一次数据分类分级复核工作,结合业务变化、数据属性变化调整分级结果,更新防护策略。(每答对1点得1分,共5分)4.参考答案:企业组织网络安全应急演练的主要目的包括:①检验应急预案可行性:通过实战演练发现应急预案中存在的流程缺陷、职责不清、处置措施不合理等问题,及时优化完善应急预案;②提升应急处置能力:强化应急处置团队对响应流程、操作规范的熟悉程度,提升应急事件的处置效率和准确率,降低事件造成的损失;③验证防护体系有效性:发现现有安全防护技术、管理措施存在的薄弱环节和漏洞,及时整改完善,提升整体安全防护水平;④强化协同配合能力:明确各业务部门在应急事件中的职责分工,提升技术、业务、行政、法务等跨部门的协同配合效率;⑤提升全员安全意识:通过演练让全员熟悉常见网络安全事件的特征和上报流程,强化全员风险防范意识。(答对任意3点即可得满分,每列举1点得1.5分,表述准确额外加0.5分)五、案例分析题1.事件发生主要原因:(4分)①人员安全意识薄弱:财务人员对2026年高发的AI定制化钓鱼攻击缺乏识别能力,收到涉及大额资金的指令时未按照规范进行跨渠道核实,仅凭邮件内容判断身份,是事件发生的直接原因;(1分)②技术防护体系缺失:企业邮件系统未部署AI钓鱼邮件检测、异常内容告警、发件人身份校验等

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论