保密员客户身份信息脱敏处理能力测评题及答案_第1页
保密员客户身份信息脱敏处理能力测评题及答案_第2页
保密员客户身份信息脱敏处理能力测评题及答案_第3页
保密员客户身份信息脱敏处理能力测评题及答案_第4页
保密员客户身份信息脱敏处理能力测评题及答案_第5页
已阅读5页,还剩23页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

保密员客户身份信息脱敏处理能力测评题及答案一、单项选择题(共20题,每题2分,总计40分。每题给出的4个选项中,只有1个最符合题意的正确答案)1.根据GB/T35273-2020《信息安全技术个人信息安全规范》中对个人信息敏感级别的划分要求,以下客户身份信息属性中,属于最高敏感级(核心个人信息)的是:A.客户办理业务时预留的非紧急联系人姓名B.客户二代居民身份证的完整号码C.客户近1年的平均月消费金额区间标签D.客户登记的工作单位所在园区通用地址2.按照国内金融行业统一的客户身份信息脱敏展示规范,18位居民身份证号的合规掩码处理方式是:仅保留前6位户籍地址码、最后4位校验码,必须对中间连续8位出生日期段做全掩码处理,以下符合要求的是:A.11010112B.1101991234C.1234D.110101199001013.针对内部运维人员排查系统故障时的后台操作页面展示规则,客户手机号的标准脱敏展示形式是隐藏第4位到第7位共4位数字,以下符合要求的是:A.13834B.1381234C.1381234D.12345674.以下脱敏处理技术中,属于完全不可逆、无法通过技术手段回溯还原原始客户身份信息的是:A.固定规则掩码B.通用字符替换C.加盐值的SHA-256哈希运算D.固定映射表伪化名5.按照《银行业保险业数据安全管理办法》要求,商业银行向外部合作催收机构流转客户逾期信息时,以下哪项客户身份信息必须做完全脱敏处理后禁止提供:A.客户信用卡尾号4位B.客户的完整住宅门牌号信息C.客户预留的联系人姓名D.客户逾期时间区间6.某政务服务中心需要对外发布年度民生服务满意度分析报告,报告附带的客户身份信息数据集脱敏效果必须满足GB/T41479-2022《信息安全技术个人信息去标识化效果评估指南》中哪一级别的要求,才能避免通过公开数据关联还原出特定自然人身份:A.去标识化级B.匿名化级C.假名化级D.伪匿名级7.客户名下完整银行卡号的合规脱敏规则中,银联明确要求面向非支付结算岗位的内部人员展示时,最多仅可公开多少位数字:A.前4位、后4位,总计8位B.前6位、后2位,总计8位C.前4位、后6位,总计10位D.前6位、后4位,总计10位8.以下哪类客户身份信息的处理场景,允许不对信息做脱敏处理直接展示完整字段:A.合规审计岗人员完成审计流程后导出的审计底稿归档B.诉讼办案岗人员持县级以上公安部门正式协查文书调取涉案客户完整身份信息C.市场调研岗人员向第三方调研公司批量提供客户样本数据D.行政岗人员统计全单位客户生日福利发放清单9.某运营商对外公示年度“五星级客户”中奖名单时,以下客户姓名的脱敏展示方式符合合规要求的是:A.完整展示客户姓名B.仅保留姓氏,名字所有汉字替换为*C.隐藏姓氏,完整展示名字D.姓氏和名字中间字展示,首尾字替换为*10.处理客户生物识别类身份信息(比如人脸特征值、指纹特征码)的对外共享场景时,最低要求的脱敏处理方式是:A.掩码处理30%字段B.基于不可逆算法完全转化为无意义字符串,无法还原原始生物特征C.部分截取特征片段后输出D.重新排序特征字节后输出11.保密员对客户身份信息做脱敏处理前,首要开展的核心流程动作是:A.准备脱敏工具软件B.核实数据流转场景、接收方身份资质、数据最小必要范围的审批文件C.对原始数据做备份D.登记脱敏操作日志12.以下脱敏处理方式中,属于“保留格式脱敏”类型的是:A.将11位手机理为1381234B.将客户住址“北京市西城区某某小区3号楼2单元101室”处理为“北京市西城区”C.将客户姓名“张三”处理为“李*”D.将客户身份证号转化为随机生成的18位无意义数字、保留原有字段长度和数据格式13.按照《个人信息保护法》要求,客户主动申请查询自身名下所有业务办理记录时,页面展示的相关第三方联系人身份信息应该:A.全部完整展示B.参照内部人员权限规则做脱敏展示C.直接全部删除不予展示D.仅展示联系人姓名,其他字段全部隐藏14.保密员发现已经完成脱敏处理的客户数据集存在重标识风险,也就是可以通过字段拼接关联公开数据库还原出特定客户身份,应该第一时间采取的措施是:A.销毁所有原始数据集介质B.召回已流转的全部脱敏数据,重新开展去标识化效果评估并升级脱敏强度C.向单位负责人提交事件报告,延迟处理D.修改脱敏规则的日志记录,规避责任15.针对批量客户身份信息的脱敏处理操作,操作日志至少需要留存多长时间,满足网络安全等级保护2.0三级的审计要求:A.6个月B.12个月C.18个月D.36个月16.以下哪项客户身份衍生信息,也必须纳入脱敏处理的范围:A.经过聚合统计后,样本量大于10万条的全量客户年度消费总额均值B.客户个人名下的唯一数字身份ID、精准定位到个人的画像标签C.去除所有身份标识后的整体用户年龄分布区间数据D.全量客户的业务办理时间频次统计值17.医疗机构向医保部门上传参保患者的就医结算数据时,患者的诊疗记录关联身份证号的处理要求是:A.完整上传便于医保核验身份B.仅在加密通道内传输完整字段,存储到医保共享库时必须对中间8位出生日期做掩码脱敏C.全字段打星号隐藏D.仅展示后4位数字18.第三方服务商驻场运维人员在单位内部办公系统查询操作日志时,日志内关联的客户手机号字段应该设置为以下哪种展示状态:A.完整展示B.无权限访问该字段,直接展示“无访问权限”提示C.脱敏展示前3后4位,其余掩码D.仅展示手机号归属地19.客户身份信息脱敏处理的核心原则“最小可用”指的是:A.脱敏后的数据字段长度压缩到最小B.脱敏后的信息内容,刚好可以支撑当前业务场景正常运行,不存在超出需求范围的可识别身份属性C.脱敏操作的步骤简化到最少D.脱敏工具的资源占用降到最低20.以下场景中,允许对客户身份信息做轻量级脱敏(仅隐藏部分非核心字段)的是:A.面向全社会公开的普法宣传案例展示B.单位内部授权的审计人员开展内控合规审计工作C.上传到公共云服务器存储的客户备份数据集D.对外公开发布的行业研究数据集二、多项选择题(共10题,每题3分,总计30分。每题给出的4个选项中,有2-4个符合题意的正确答案,多选、少选、错选均不得分)1.以下属于客户核心身份敏感信息、开展任何对外流转场景都必须经过严格脱敏审核的字段包括:A.完整居民身份证号B.动态短信验证码C.完整银行卡支付密码D.客户登记的精确到门牌号的家庭住址2.按照国内现行数据安全相关规范,常见的客户身份信息脱敏合规技术类型包括:A.掩码屏蔽B.数据泛化C.打乱置换D.加密存储3.保密员在开展客户信息脱敏处理前的核查环节,必须逐一确认的要素包括:A.本次数据流转的正式审批文件B.数据接收方的信息安全防护能力资质C.实际需要用到的客户字段范围、使用场景用途D.脱敏处理完成后的数据留存周期4.以下哪些客户信息处理场景,要求客户身份信息脱敏达到匿名化效果,处理完成后的数据不再属于《个人信息保护法》定义的可识别特定自然人的个人信息范畴:A.公开出版的行业数据分析白皮书附带的用户样本数据集B.高校开展非商业性学术研究公开的用户消费行为数据集C.联合第三方机构开展数据建模所需的原始训练数据集D.单位内部日常运维用到的客户测试数据集5.客户人脸身份核验业务的相关信息脱敏要求中,以下必须做不可逆脱敏处理、禁止明文存储对外流转的信息包括:A.人脸特征原始值向量B.客户身份证人脸照片原图C.人脸核验结果的“通过/不通过”状态标识D.人脸核验操作的时间日志6.以下脱敏操作行为中,属于典型违规操作的是:A.为了便于催收机构联系客户,直接把客户完整手机号明文输出到流转文件中B.脱敏处理完成后,把保存了原始客户身份字段和脱敏字段映射关系的映射表存放在公共可访问的办公服务器中C.针对批量10万条客户数据集脱敏操作前,未提前登记操作日志、留存操作审批文件D.把脱敏完成的客户数据集再次做去标识化效果校验,确认不存在重标识风险7.政务领域客户身份信息脱敏处理的合规依据包括:A.《中华人民共和国个人信息保护法》B.《中华人民共和国数据安全法》C.《政务信息系统数据共享安全管理规范》D.企业内部自行制定的非公开管理规定8.对客户身份信息开展泛化脱敏处理的典型应用场景包括:A.把精确到门牌号的客户住址,泛化处理到所属街道/乡镇层级B.把精确到出生日期的客户年龄,泛化处理为10岁一个区间的年龄段标签C.把完整11位手机号,泛化处理为仅展示手机号归属地省份D.把客户完整银行卡号,泛化处理为仅展示发卡银行名称9.以下关于客户信息脱敏效果评估的描述,正确的有:A.脱敏后的数据集必须评估单样本识别风险,确认无法通过单条数据字段直接定位到特定自然人B.脱敏后的数据集必须评估关联识别风险,确认无法结合3个以内的公开数据集拼接定位到特定自然人C.脱敏后的数据集不需要定期复评,一次处理完成就永久合规D.脱敏后的数据集如果新增额外字段,必须重新开展去标识化效果评估10.保密员岗位在客户身份信息脱敏全流程中的安全职责包括:A.严格落实脱敏操作的审批要求,无审批文件不得启动任何脱敏操作B.定期更新单位客户信息脱敏规则库,跟进最新监管要求调整处理流程C.定期对已对外流转的脱敏数据开展风险回溯核查D.掌握所有脱敏场景的映射还原密钥,便于随时回溯原始客户信息三、判断题(共10题,每题1分,总计10分。正确选√,错误选×)1.客户银行卡号脱敏时仅隐藏中间7-12位共6位数字,展示前6位发卡行标识代码和后4位卡校验位,符合银联发布的银行卡数据安全规范要求。2.经过脱敏处理、确认达到匿名化效果的客户数据集,对外公开前不需要再开展任何安全性校验,可以直接提供给第三方使用。3.针对批量导出到办公电脑的客户信息报表,保密员仅需要对报表第一页的客户身份字段做脱敏处理,后面页面的字段不需要处理。4.客户身份证号中包含的出生日期字段属于敏感属性,单独提取该字段对外流转时也必须按照核心身份信息的脱敏要求做处理。5.单位内部普通员工因私查询自己的个人身份登记信息,保密员可以直接把单位存储的全量客户身份数据库权限开放给员工自行查询。6.采用加盐哈希算法处理后的客户身份信息哈希值,只要盐值密钥由专人独立保管不对外泄露,就可以有效避免攻击者通过彩虹表破解还原出原始信息。7.客户身份信息脱敏处理的操作日志,只需要记录操作人姓名,操作时间、操作内容等信息不需要留存。8.面向客户发送的营销短信中,短信抬头的客户姓名仅展示姓氏、名字用星号替换,符合个人信息展示的脱敏合规要求。9.两个不同脱敏场景使用同一套固定映射表生成客户伪化名,不会出现跨数据集关联还原客户身份的风险。10.保密员岗位人员必须经过客户信息脱敏专业技能培训并考核通过后,才能正式上岗开展相关操作。四、案例实操题(共1题,总计20分)某城商行保密员接到业务部门提交的正式审批申请:需要导出存量17.2万条信用卡逾期超过90天的客户业务数据,流转给持合法资质的外部合作催收机构使用,审批文件明确要求流转的数据仅可支撑催收机构工作人员联系客户、告知逾期履约规则使用,不得用于其他任何场景。业务部门提交的待导出原始数据集字段清单包括:序号、客户姓名、完整18位身份证号、11位手机号、客户家庭完整门牌号地址、客户工作单位全称、完整19位信用卡号、逾期总金额、逾期起始日期、客户紧急联系人姓名。请结合现行监管规范要求,列出该场景下每一个字段的合规脱敏处理规则,同时明确标注哪些字段属于禁止对外提供的范畴。参考答案及评分标准一、单项选择题答案及解析1.答案:B。解析:完整二代身份证号关联了自然人户籍、生物标识、金融账户等多重核心属性,属于最高敏感级核心个人信息,其余三个选项均属于一般低敏感信息。2.答案:A。解析:符合国内金融行业身份证号标准脱敏规则,既保留了户籍地域统计的可用性,又隐藏了完整出生日期核心敏感属性。3.答案:B。解析:国内运营商、金融机构统一采用该手机号脱敏展示规则,避免非授权人员获取完整手机号信息。4.答案:C。解析:加盐SHA-256哈希运算属于不可逆加密算法,在密钥不泄露的前提下无法还原原始信息,其余三类技术均存在还原可能性。5.答案:B。解析:完整住宅门牌号属于核心个人敏感信息,禁止提供给外部催收机构,其余三类字段可以在最小必要范围内流转。6.答案:B。解析:达到匿名化级别的脱敏数据不属于个人信息范畴,可以对外公开发布,不存在重标识风险。7.答案:A。解析:银联规范要求银行卡号最多展示前6位发卡行标识代码和后4位尾号,共计10位,其余位数必须脱敏。8.答案:B。解析:持法定协查文书调取信息属于合规场景,可以展示完整身份字段。9.答案:B。解析:仅保留姓氏可以避免普通公众通过姓名定位到特定客户,符合公示场景的脱敏要求。10.答案:B。解析:生物识别类信息属于最高级别的敏感信息,对外流转前必须做不可逆脱敏处理。11.答案:B。解析:合规校验是脱敏操作的首要前提,避免出现违规流转风险。12.答案:D。解析:保留格式脱敏指的是处理后的数据字段长度、类型和原始数据完全一致,不影响测试场景的业务可用性。13.答案:B。解析:客户查询自身业务记录时,关联的第三方身份信息需要参照内部权限规则做脱敏展示,避免泄露其他个人信息。14.答案:B。解析:存在重标识风险的脱敏数据必须第一时间召回升级脱敏强度,避免发生信息泄露事件。15.答案:C。解析:网络安全等级保护2.0三级系统要求审计日志留存时长不少于18个月。16.答案:B。解析:唯一数字身份ID、精准个人画像标签属于可识别到特定自然人的衍生身份信息,必须纳入脱敏范围。17.答案:B。解析:医保数据在传输环节可以使用完整身份信息核验,共享存储环节必须对核心敏感字段做掩码脱敏。18.答案:C。解析:外部运维人员可以获取轻量级脱敏后的手机号信息,便于核实业务场景,禁止获取完整字段。19.答案:B。解析:最小可用原则指脱敏后的数据刚好满足当前场景需求,不存在多余的可识别身份属性。20.答案:B。解析:内部授权审计场景可以采用轻量级脱敏,其余三类场景必须采用高强度脱敏规则。二、多项选择题答案及解析1.答案:ABCD。以上四类信息均属于核心身份敏感信息,流转前必须经过严格脱敏审核。2.答案:ABCD。掩码屏蔽、数据泛化、打乱置换、加密存储均属于现行国家标准认可的合规脱敏技术类型。3.答案:ABCD。以上四类要素均属于脱敏操作前必须逐一核实的核心内容。4.答案:AB。公开出版的白皮书数据集、学术研究公开数据集需要达到匿名化要求,其余两类场景不需要完全匿名化。5.答案:AB。人脸特征向量、人脸原始照片属于核心生物识别信息,必须不可逆脱敏,其余两类不属于敏感信息范畴。6.答案:ABC。三类操作均属于严重违规行为,留存脱敏映射表、未登记日志都会直接引发信息泄露风险。7.答案:ABC。政务领域脱敏合规依据为国家层面的法律法规和国家标准,企业内部非公开规定不属于强制合规依据。8.答案:ABCD。四类操作均属于典型的泛化脱敏应用场景,符合最小必要原则。9.答案:ABD。脱敏效果评估需要定期复评,新增字段后也需要重新评估,不存在一次处理永久合规的情况。10.答案:ABC。脱敏映射还原密钥必须由独立的权限管控岗位保管,不得由保密员单人掌握,避免出现单点风险。三、判断题答案及解析1.√。完全符合银联发布的银行卡数据安全管理规范要求。2.×。匿名化处理后的数据集仍然需要经过关联重标识风险评估,确认合规后才能对外公开。3.×。全报表所有页面的客户身份字段都必须开展全量脱敏处理,不得遗漏。4.√。出生日期属于可定位特定自然人的敏感属性,单独流转时必须脱敏。5.×。开放全量数据库权限属于严重违规操作,会引发大规模客户信息泄露风险。6.√。加盐哈希算法通过额外的独立随机值,有效抵御彩虹表破解攻击,提升脱敏安全性。7.×。脱敏操作日志必须完整记录操作人、时间、内容、审批文件编号等全要素信息,满足审计追溯要求。8.√。公示类营

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论