版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息安全知识比赛试题及答案一、单项选择题(共20题,每题1分,共20分。每题只有1个正确答案,多选、错选、不选均不得分)1.2026年某生成式AI客服服务商收到多起用户投诉,称其对话过程中被AI主动告知其他用户的姓名、手机号及消费记录,经溯源确认攻击者通过_______实现prompt注入,绕过了AI内容过滤规则。A.提示词分段编码注入B.正则绕过注入C.对抗样本攻击D.模型后门攻击2.根据2025年工信部发布的《量子抗性密码应用落地指南》,面向关键信息基础设施的密码改造,2026年起新上线的政务、金融、能源领域业务系统必须优先选用_______类量子抗性算法作为核心加密算法。A.格密码B.哈希-based签名C.多变量密码D.编码密码3.某新能源车企2026年上线的V2X(车与万物互联)功能中,涉及车辆实时位置、行驶轨迹、驾驶员生物特征等数据的传输,根据《车联网数据安全保护条例》,该类数据属于_______级数据,出境前必须通过国家网信部门的数据出境安全评估。A.一般B.重要C.核心D.敏感4.以下不属于2026年生效的《个人信息保护法》修订版中新增的敏感个人信息类目的是:A.脑机接口采集的脑电波特征数据B.基因编辑相关的健康数据C.个人行踪轨迹D.深伪训练使用的个人肖像三维特征数据5.零信任架构在2026年的最新迭代标准中,新增了“环境动态感知”核心要求,以下不属于该要求覆盖的评估维度的是:A.终端设备的固件完整性B.用户的近期操作行为异常值C.接入网络的可信等级D.用户的身份权限等级6.某工业互联网企业2026年排查出旗下PLC设备存在高危漏洞,CVSS3.1评分为9.2,根据《工业控制系统漏洞分级管理规范》,该漏洞属于_______级漏洞,需在_______小时内完成修复或临时防护措施。A.超危;24B.高危;72C.超危;72D.高危;247.根据2025年国家网信办发布的《生成式AI服务管理实施细则》,面向公众提供服务的生成式AI产品,其输出内容的真实性审核责任主体是:A.生成式AI服务提供者B.使用AI生成内容的用户C.模型训练数据提供者D.平台运营方8.软件物料清单(SBOM)是2026年软件供应链安全管理的核心抓手,以下不属于SBOM必须包含的内容的是:A.软件组件的版本号、来源B.组件已知漏洞的编号及修复状态C.软件的源代码片段D.组件的许可证类型9.2026年某电商平台被曝出存在“大数据杀熟”行为,同一商品针对不同消费水平的用户报价差异达30%,该行为违反了《个人信息保护法》中_______的相关要求。A.个人信息处理的最小必要原则B.个人信息处理的公开透明原则C.自动化决策的公平公正要求D.敏感个人信息的处理限制10.针对2026年高发的勒索软件“量子加密锁”变种,以下防护措施中有效性最低的是:A.定期离线备份核心数据B.部署基于AI的异常流量检测系统C.全线更换量子密钥分发系统D.限制终端的横向移动权限11.根据2026年实施的《数据要素流通交易安全管理办法》,在数据交易所挂牌交易的公共数据产品,必须完成_______级的安全评估,且不得包含可直接识别到自然人的个人信息。A.2B.3C.4D.512.以下关于深伪内容治理的要求,不符合2025年出台的《生成式合成内容管理规定》的是:A.公开传播的AI生成音视频内容必须添加不可擦除的数字水印B.禁止使用AI生成公众人物的肖像、声音内容用于商业用途C.提供深伪生成服务的平台必须对用户进行实名认证D.因AI生成内容侵权引发的纠纷,由服务提供者承担举证责任13.某金融机构2026年计划上线基于脑机接口的身份验证系统,根据《网络安全等级保护2.0扩展要求》,该系统的等保级别应不低于:A.第二级B.第三级C.第四级D.第五级14.以下不属于2026年国家关键信息基础设施保护范围的是:A.某省的政务云平台B.某头部短视频平台的核心服务器集群C.某县城的自来水厂控制系统D.某高校的校园网系统15.针对API接口安全,2026年OWASP发布的Top10API安全风险中,首次列入_______作为头号风险。A.API未授权访问B.生成式AI插件API的prompt注入C.API数据过度泄露D.API速率限制缺失16.某跨国企业2026年需将境内收集的10万条个人健康数据传输至境外总部进行数据分析,根据《数据出境安全评估办法》2025修订版,以下说法正确的是:A.只需向省级网信部门报备即可出境B.必须申请国家网信部门的数据出境安全评估C.可通过标准合同通道出境,无需评估D.可通过认证机构的个人信息保护认证后直接出境17.以下关于密码应用的要求,不符合《密码法》2026修订版的是:A.政务领域的非涉密信息系统必须使用国密算法B.面向公众服务的APP的传输加密必须优先使用国密TLS协议C.量子密钥分发系统可替代现有商用密码体系用于核心业务加密D.关键信息基础设施的密码应用方案必须通过密码管理部门的安全性评估18.2026年某企业的DevOps流程中,新增了安全左移的要求,以下不属于安全左移覆盖的环节的是:A.代码提交阶段的静态代码扫描B.测试阶段的动态漏洞扫描C.上线后的运行时安全检测D.需求阶段的安全需求评审19.以下关于漏洞报送的要求,符合2025年出台的《网络产品安全漏洞管理规定实施细则》的是:A.发现漏洞的个人或组织可直接向境外机构报送未公开的漏洞信息B.漏洞修复完成前,禁止在公开平台披露漏洞细节C.漏洞报送者可向漏洞存在的企业索要高额报酬D.企业收到漏洞报送信息后需在72小时内反馈处置进展20.某网约车平台2026年因未落实“数据最小化”要求,收集用户的通讯录、相册权限用于精准营销,被监管部门处罚,根据《个人信息保护法》,最高可处该平台上一年度营业额_______的罚款。A.1%B.5%C.10%D.15%二、多项选择题(共10题,每题2分,共20分。每题有2个及以上正确答案,多选、少选、错选、不选均不得分)1.2026年生成式AI训练数据的合规要求包括:A.训练数据不得包含未经授权的个人信息、知识产权内容B.需建立训练数据溯源机制,留存数据来源记录不少于3年C.涉及敏感个人信息的训练数据必须获得个人的单独同意D.训练数据中违法违规内容的占比不得超过0.01%2.以下属于量子密钥分发(QKD)系统在实际应用中存在的安全风险的有:A.侧信道攻击B.中继节点被控制导致密钥泄露C.量子信道被干扰导致密钥生成失败D.量子算法破解密钥3.根据《车联网数据安全保护条例》,车联网运营者处理以下哪些数据前必须获得用户的单独同意?A.收集车辆的行驶轨迹数据用于导航优化B.向第三方提供驾驶员的面部识别数据用于广告投放C.处理车辆的故障数据用于质量改进D.将车辆的位置数据提供给公安机关用于案件调查4.2026年零信任架构的核心建设要求包括:A.永不信任,始终验证B.最小权限授权C.动态访问控制D.集中式身份管理5.工业控制系统的安全防护需遵循“白名单”管理原则,以下属于白名单管理范畴的有:A.仅允许指定的IP地址访问工控设备B.仅允许运行经过签名的合法程序C.仅允许使用指定的USB存储设备D.仅允许指定的管理员账号登录工控系统6.2026年数据要素流通交易中的安全要求包括:A.交易的数据产品必须完成数据分类分级标注B.涉及个人信息的数据产品必须完成匿名化处理C.数据交易的全流程需留痕,留存记录不少于5年D.公共数据交易的收益归数据处理者所有7.以下属于勒索软件“量子加密锁”变种的典型特征的有:A.采用量子抗性算法加密受害者数据B.攻击前先窃取核心数据进行双重勒索C.主要通过供应链渠道进行传播D.加密速度比传统勒索病毒快5倍以上8.根据《网络安全等级保护2.02026修订版》,第三级以上的信息系统必须满足以下哪些安全扩展要求?A.密码应用符合国密要求B.数据备份采用异地多活架构C.建立7*24小时的安全运营值守机制D.每年至少开展一次等保测评9.以下关于个人信息权益响应的要求,符合《个人信息保护法》2026修订版的有:A.用户提出的个人信息查阅、复制请求,需在15个工作日内响应B.用户提出的个人信息删除请求,需在10个工作日内完成删除C.用户提出的自动化决策解释请求,需提供详细的算法逻辑说明D.用户撤回个人信息处理同意后,需停止处理并删除相关个人信息10.软件供应链安全管理中,SBOM的应用场景包括:A.漏洞响应时快速定位受影响的组件B.合规审查时验证组件的许可证合规性C.软件交付时向客户提供组件透明度说明D.软件迭代时评估组件升级的安全风险三、判断题(共15题,每题1分,共15分。正确打√,错误打×)1.生成式AI模型的prompt注入攻击只能通过输入恶意提示词实现,无法通过图像、音频等多模态输入触发。()2.量子抗性密码算法可抵御量子计算机的暴力破解攻击,是未来密码应用的核心方向。()3.车联网的OTA升级包可直接推送至车辆安装,无需经过密码校验和监管部门的备案。()4.个人信息经过匿名化处理后,不再属于个人信息,可自由流通使用。()5.SBOM只需在软件交付时向客户提供一次,后续软件迭代升级无需更新。()6.关键信息基础设施的运营者每年至少开展一次网络安全应急演练。()7.利用AI生成的内容用于商业用途时,无需标注其为AI生成内容。()8.零信任架构下,用户的身份权限一旦分配完成,不会随环境变化进行调整。()9.工业控制系统的漏洞修复优先考虑在线升级,无需测试即可直接在生产环境部署。()10.数据出境安全评估的有效期为2年,有效期届满后需重新申请评估。()11.勒索软件攻击发生后,优先支付赎金恢复业务,无需向监管部门上报。()12.个人信息的去标识化处理后的数据,仍属于个人信息,需按照个人信息保护要求进行管理。()13.提供生成式AI服务的平台,无需对用户的输入内容进行审核,只需对输出内容进行审核。()14.量子密钥分发系统的密钥是通过量子信道生成的,不存在任何安全风险。()15.2026年起,所有面向公众提供服务的APP必须完成国密算法改造,否则不得上线运营。()四、案例分析题(共2题,第1题20分,第2题25分,共45分)1.案例背景:2026年3月,某电商平台上线的生成式AI智能客服系统被曝出安全漏洞:攻击者通过分段输入隐藏的恶意提示词,绕过AI的内容过滤机制,诱导AI泄露了近10万条用户的姓名、手机号、收货地址及历史消费记录;同时经监管部门核查,该AI模型的训练数据中包含了未获得用户授权的用户评价、聊天记录等个人信息,且未建立训练数据溯源机制。该事件被国家网信部门立案调查,最终被处以上一年度营业额3%的罚款,同时要求停业整改1个月。请结合案例回答以下问题:(1)分析该事件中电商平台存在哪些违法违规行为?(8分)(2)针对该AI客服系统存在的prompt注入风险,提出具体的技术防护措施。(6分)(3)针对AI训练数据的合规问题,提出具体的整改方案。(6分)2.案例背景:2026年7月,某大型汽车制造厂的工业控制系统遭受勒索病毒攻击,攻击路径为:攻击者向该厂的供应链管理人员发送钓鱼邮件,携带含有恶意宏的Excel附件,管理人员点击附件后终端被植入木马,攻击者通过横向移动渗透至工控网络,利用PLC设备的未公开漏洞控制了3条整车生产线的控制系统,加密了生产系统的核心数据,同时窃取了100G的未公开车型研发数据,攻击者索要5000万比特币赎金,否则将删除数据并公开研发数据。该事件导致生产线停产3天,直接经济损失达1.2亿元。请结合案例回答以下问题:(1)梳理该攻击事件的完整攻击链,分析该厂在安全防护中存在的短板。(10分)(2)针对该类工业互联网勒索攻击,提出针对性的安全防护体系建设方案。(10分)(3)简述该事件发生后的应急处置流程。(5分)参考答案及解析一、单项选择题1.答案:A。解析:2026年主流的prompt注入攻击方式为分段编码注入,攻击者将恶意提示词拆分为多段编码后输入,绕过基于关键词的过滤规则,诱导AI执行恶意指令。2.答案:A。解析:《量子抗性密码应用落地指南》明确要求,2026年起关键领域新上线系统优先选用格密码类量子抗性算法,该类算法安全性高、性能稳定,是目前商用落地最成熟的量子抗性算法。3.答案:C。解析:《车联网数据安全保护条例》将车辆行驶轨迹、驾驶员生物特征等一旦泄露会危害国家安全、公共利益的数据列为核心级数据,核心数据出境必须通过国家网信部门的安全评估。4.答案:C。解析:个人行踪轨迹属于2021版《个人信息保护法》已明确的敏感个人信息,其余选项均为2026修订版新增类目。5.答案:D。解析:用户身份权限等级属于原有零信任的身份验证维度,不属于2026年新增的环境动态感知评估范畴。6.答案:A。解析:《工业控制系统漏洞分级管理规范》规定CVSS评分≥9.0的为超危漏洞,需在24小时内完成修复或临时防护。7.答案:A。解析:《生成式AI服务管理实施细则》明确生成式AI服务提供者为输出内容真实性的第一责任主体。8.答案:C。解析:SBOM包含软件组件的基本信息、漏洞信息、许可证信息,无需包含源代码片段。9.答案:C。解析:大数据杀熟属于自动化决策违反公平公正原则的行为,违反《个人信息保护法》关于自动化决策的相关要求。10.答案:C。解析:量子密钥分发系统用于传输加密,无法防护终端已植入的勒索病毒加密本地数据,防护有效性最低。11.答案:B。解析:《数据要素流通交易安全管理办法》规定公共数据产品挂牌交易前必须通过3级安全评估。12.答案:B。解析:《生成式合成内容管理规定》禁止未经授权使用公众人物肖像、声音用于商业用途,获得授权后可合法使用。13.答案:B。解析:基于生物特征的身份验证系统属于处理大量敏感个人信息的系统,等保级别应不低于第三级。14.答案:D。解析:高校校园网不属于关键信息基础设施范畴,其余选项均属于。15.答案:B。解析:2026年OWASPAPITop10首次将生成式AI插件API的prompt注入列为头号安全风险。16.答案:B。解析:《数据出境安全评估办法》2025修订版规定,处理超过10万条个人信息的数据处理者向境外提供个人信息,必须申请国家网信部门的安全评估。17.答案:C。解析:量子密钥分发系统是现有密码体系的补充,不能替代商用密码体系。18.答案:C。解析:上线后的运行时安全检测属于安全右移范畴,不属于安全左移的前置环节。19.答案:B。解析:《网络产品安全漏洞管理规定实施细则》明确漏洞修复完成前禁止公开披露漏洞细节,其余选项均不符合要求。20.答案:B。解析:《个人信息保护法》规定违反相关要求的最高可处上一年度营业额5%的罚款。二、多项选择题1.答案:ABC。解析:现有规定未对训练数据中违法违规内容的占比作出明确数值要求,其余选项均为合规要求。2.答案:ABC。解析:量子密钥分发的密钥是一次一密,量子算法无法破解,其余均为实际应用中的风险点。3.答案:AB。解析:处理故障数据用于质量改进、向公安机关提供数据用于案件调查无需单独同意。4.答案:ABC。解析:2026年零信任架构要求分布式身份管理,而非集中式身份管理。5.答案:ABCD。解析:四个选项均属于工控系统白名单管理的范畴。6.答案:ABC。解析:公共数据交易的收益归公共数据管理部门所有,而非数据处理者。7.答案:ABD。解析:量子加密锁变种主要通过钓鱼邮件、漏洞利用传播,而非主要通过供应链传播。8.答案:ABCD。解析:四个选项均为第三级以上系统的强制要求。9.答案:ABD。解析:自动化决策解释请求只需提供决策的依据和主要逻辑,无需提供详细的算法逻辑说明,避免算法泄露。10.答案:ABCD。解析:四个选项均为SBOM的典型应用场景。三、判断题1.×。解析:多模态生成式AI可通过图像、音频中隐藏的恶意指令触发prompt注入。2.√。解析:量子抗性密码算法的设计目标就是抵御量子计算机的破解,是未来密码应用的核心方向。3.×。解析:车联网OTA升级包必须经过国密算法签名校验,且需向监管部门备案后方可推送。4.√。解析:匿名化处理后的信息无法识别到特定自然人,不属于个人信息。5.×。解析:SBOM需随软件迭代同步更新,确保组件信息的准确性。6.√。解析:《关键信息基础设施安全保护条例》明确要求运营者每年至少开展一次应急演练。7.×。解析:商用的AI生成内容必须标注为AI生成,保障用户知情权。8.×。解析:零信任架构采用动态授权机制,权限随用户环境、行为的变化实时调整。9.×。解析:工控系统漏洞修复需先在测试环境验证,确认不影响生产后再部署。10.√。解析:数据出境安全评估的有效期为2年,届满需重新申请。11.×。解析:勒索软件攻击属于重大网络安全事件,需第一时间向监管部门上报,不建议优先支付赎金。12.√。解析:去标识化数据仍可通过其他方式恢复识别到自然人,属于个人信息范畴。13.×。解析:生成式AI服务平台需同时对用户输入和输出内容进行审核,防范恶意输入和违法输出。14.×。解析:量子密钥分发系统存在侧信道攻击、中继节点被控制等风险,并非绝对安全。15.×。解析:2026年起仅要求关键领域的APP完成国密改造,而非所有面向公众的APP。四、案例分析题参考答案1.(1)违法违规行为:①未落实生成式AI内容安全防护要求,未建立有效的prompt注入防护机制,导致大量个人信息泄露,违反《网络安全法》《个人信息保护法》关于个人信息安全保护的要求;②处理用户个人信息用于AI模型训练未获得用户单独同意,违反《个人信息保护法》关于敏感个人信息处理的同意要求;③未建立训练数据溯源管理机制,违反《生成式AI服务管理实施细则》关于训练数据管理的要求;④未落实网络安全等级保护要求,系统存在高危漏洞导致数据泄露,违反《网络安全等级保护条例》的相关要求。(每点2分,共8分)(2)技术防护措施:①部署prompt注入检测系统,采用多维度检测规则,包括关键词匹配、语义分析、输入分段校验、对抗样本识别等,对用户输入的提示词进行全量检测;②建立AI输出内容的敏感信息过滤机制,采用正则匹配、实体识别等技术对输出内容中的个人信息、商业秘密等敏感内容进行拦截;③采用模型微调、对齐训练的方式,强化模型的鲁棒性,降低模型被诱导执行恶意指令的概率;④对用户输入的长度、格式进行限制,避免分段编码注入等攻击方式。(答出3点即可得6分)(3)整改方案:①全面梳理现有训练数据的来源,对未获得用户授权的个人信息进行全部删除;②建立训练数据合规审核机制,训练数据采集前需开展个人信息保护影响评估,涉及个人信息的需获得用户的单独同意;③建立训练数据溯源台账,留存数据来源、授权情况、处理记录等信息不少于3年;④引入第三方机构对训练数据的合规性进行审计,审计通
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 照相机与辅助器材维修工岗中技术改进考核试卷含答案
- 啤酒酿造工安全行为模拟考核试卷含答案
- 2026年教师节校友祝福母校老师课件
- 2026年9月校园防灾减灾主题课件:地质灾害防治科普
- 结肠癌出血护理查房
- 2026咨询工程师继续教育试题及答案
- 桑拿池防水施工工艺
- 淋巴瘤护理查房(含健康指导)
- 市政工程细化施工工艺
- 【2026年秋】初中开学收心主题班会课件-收心教育心理健康辅导
- 企业内部培训服务合同
- 高标准农田建设项目初步设计技术规程(NYT 5490-2026 )
- CSCO非小细胞肺癌诊疗指南(2026版)
- 部编版新教材道德与法治五年级上册第一单元没有共产党就没有新中国教学设计
- 精密空调运行测试方案
- (2026年秋)外研版七年级英语上册教学计划
- T∕CCEAS008-2026 建设工程造价咨询成果文件质量标准
- 中国检验医学危急值报告指南(2024年版)
- 高速公路养护施工组织技术方案
- 2026-2030中国液体硅酸钠市场销量预测及未来发展策略分析研究报告
- 产业基金投后管理专项招聘笔试参考题库 含答案
评论
0/150
提交评论