版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
工商银行信息安全题库及答案一、单项选择题(共25题,每题只有1个正确选项)1.根据中国工商银行《内网终端安全管理办法》要求,全行所有接入生产内网的办公终端,人员离开工位多长时间内必须执行手动锁屏,系统自动锁屏的最大时长不得超过规定阈值,避免无关人员随意操作终端获取敏感信息:A.3分钟,自动锁屏阈值5分钟B.10分钟,自动锁屏阈值10分钟C.15分钟,自动锁屏阈值20分钟D.30分钟,自动锁屏阈值60分钟正确答案:B答案解析:工行明确要求内网终端操作人临时离开工位超过10分钟必须手动触发屏幕锁定,系统默认自动锁屏时长不得高于10分钟,锁屏后必须通过行域账号密码+动态令牌双因子验证才能重新解锁,严禁员工私自修改终端锁屏配置、关闭锁屏功能,违规行为将被终端安全管控平台自动抓取告警。2.根据《中国工商银行客户信息分级保护规范》,以下哪一项属于一级极敏感客户信息,一旦泄露将直接引发客户资金损失、身份盗用等高风险事件:A.客户在营业网点预留的姓名首字母缩写B.客户完整身份证号、银行卡支付密码、短信动态验证码、人脸生物特征原始采集数据C.客户公开公示的就职单位名称D.客户办理借记卡的开户网点所在行政区划名称正确答案:B答案解析:工行将客户信息划分为三级,其中一级极敏感信息包括用户生物识别原始数据、支付类密码、完整动态验证码、银行卡全号、境外账户交易路径明细等,该类信息严禁任何未经审批的导出、传输行为,全生命周期操作日志必须留存不少于180天,满足银保监会、网信办等监管部门的审计要求。3.全行员工收到发件人标注为“总行科技部”“人行结算中心”等官方身份的陌生邮件,附件为要求紧急填报的业务统计表格,以下哪种处置行为完全符合信息安全操作规范:A.直接下载附件填写后回复到指定邮箱,避免耽误上级行任务时效B.点击附件链接前先核验发件人后缀是否为官方域名,通过行内邮件沙箱检测附件安全性,不确定内容真实性的第一时间上报本单位信息安全管理员C.把附件转发给同部门同事,让同事帮忙核验内容是否合规D.用个人邮箱下载附件填写后再同步到行内办公系统正确答案:B答案解析:工行《钓鱼邮件处置管理细则》明确要求所有行内邮件默认经过反垃圾网关沙箱检测,收到陌生发件人、要求填报敏感信息的可疑邮件,严禁随意下载附件、点击外部链接,不得使用个人邮箱处理行内涉密业务内容,可疑邮件第一时间移交安全运营中心排查,避免终端被植入木马、勒索病毒。4.员工因居家办公需要远程访问工行内部生产业务系统,以下哪种接入方式符合行内远程安全管控要求:A.连接家里的公共WiFi热点后,直接输入业务系统账号密码登录B.使用行内统一配发的合规VPN客户端,完成行域账号、动态令牌、人脸核验三因子强身份认证后接入内网,全程操作留痕审计C.通过外部第三方远程控制软件,远程操控工位的内网办公终端操作D.向网点同事索要内网访问权限账号,通过网页跳转直接登录业务系统正确答案:B答案解析:工行严禁任何无防护措施直接接入生产内网的行为,所有远程访问入口必须经过总行统一的VPN身份认证网关校验,全链路数据传输采用国密算法加密,访问行为日志同步上传至总行安全运营平台,严禁使用未纳入行内管控的第三方远程工具接入内部网络,避免黑客通过工具漏洞窃取核心数据。5.全行信息系统用户的账号口令设置必须符合复杂度要求,按照规定口令更换周期不得超过90天,且不得复用最近多少次的历史口令:A.3次B.5次C.8次D.12次正确答案:B答案解析:工行账号口令管理规则明确要求,所有核心业务系统操作口令长度不得低于8位,必须同时包含大写英文字母、小写英文字母、数字、特殊字符四类元素,口令有效期最长90天,不得复用最近5次的历史口令,严禁将口令写在便签纸粘贴在工位显示器、键盘等显眼位置。6.外包技术服务人员进入工行生产机房开展系统调试工作,以下哪一项行为不符合机房安全管控规范:A.提前提交进场申请,经过科技部门、安全管理部门双重审批通过后,由行内专属陪同人员全程陪同进入机房B.携带个人手机、高清摄像头进入机房区域,方便随时拍摄系统架构照片留存调试记录C.严禁将自带的未经过病毒查杀的笔记本设备直接接入机房生产网络,调试工作必须使用行内统一配发的合规调试终端D.离场时主动将所有调试产生的纸质文档、电子数据全部移交行内对接人员,不得私自拷贝留存机房相关信息正确答案:B答案解析:工行生产机房属于一级物理安全防护区域,所有人员进入机房严禁私自携带带有拍摄、录音功能的电子设备,特殊工作需求必须拍摄的要经过本级行保密办审批,由行内人员陪同拍摄内容,拍摄资料不得带离行内涉密存储介质范围。7.营业网点柜面人员在办理客户转账业务时,客户表示接到自称“公安反诈中心”工作人员的来电,索要本人银行卡动态验证码配合资金核查,柜面人员以下哪种处置方式符合信息安全和反诈管控要求:A.直接帮客户把动态验证码告知来电人员,避免客户违反所谓“核查规定”B.第一时间提示客户动态验证码属于个人极敏感信息,任何公检法机关、银行机构都不会以“资金核查”为由索要用户支付验证码,同步启动柜面反诈劝阻流程,核实客户是否遭遇电信诈骗C.不干预客户操作,客户自行告知验证码属于个人行为,网点无需承担责任D.帮客户查询来电号码归属地,如果归属地是公安系统所在地就可以配合告知验证码正确答案:B答案解析:工行柜面操作规范明确要求,一线操作人员必须主动向客户开展信息安全宣教,告知客户支付密码、动态验证码、生物特征信息严禁向任何无关第三方提供,遭遇可疑情况第一时间开展劝阻,必要时协助客户冻结银行卡账户,避免资金被骗损失。8.根据《中国工商银行网络安全事件上报管理规范》,发生影响10户以上客户信息泄露、或者导致局部业务中断超过10分钟的一般信息安全事件,事发单位必须在多长时间内向上级行信息安全管理部门和属地监管单位上报事件详情:A.2小时B.24小时C.72小时D.7个工作日正确答案:A答案解析:工行建立了三级事件快速上报机制,一级重大事件(核心业务全量中断超过1小时、批量10万户以上客户信息泄露)要求1小时内上报总行,二级一般事件2小时内上报一级分行,三级轻微事件24小时内完成备案,严禁瞒报、迟报信息安全事件,否则将追究单位主要负责人管理责任。9.全行各级分支机构需要对外发布涉及本行信息安全防护能力、核心业务系统架构、未公开技术方案的相关内容,必须经过哪两个部门的双重审批才能公开发布:A.市场推广部门和财务部门B.科技信息安全部门和本级行保密管理办公室C.工会部门和运营管理部门D.人力资源部门和合规部门正确答案:B答案解析:工行对外信息发布管控细则明确,所有涉及行内技术细节、敏感运营数据的公开内容,必须先经过科技安全部门核验不存在泄密风险,再移交保密办完成涉密内容审查,审批留痕后才能对外发布,严禁员工私自通过社交平台、外部论坛披露行内未公开的信息安全漏洞、核心系统部署架构,避免被黑客利用发起定向攻击。10.员工日常使用人工智能生成工具处理行内业务相关内容,以下哪种操作符合信息安全管控要求:A.直接把行内涉密的客户批量数据、未公开的产品方案上传到外部公共AI平台生成分析报告B.使用总行统一部署的内部AI服务平台处理业务内容,敏感数据经过脱敏处理后再上传,严禁将内部涉密信息输入到外部公共AI工具C.把行内涉密数据拆分成多个片段分别上传到外部AI平台,避免被平台检测出敏感内容D.让外部AI平台自动生成工行内部核心业务流程的优化方案,直接落地使用无需核验内容安全性正确答案:B答案解析:工行针对生成式AI工具出台专项安全管控规范,严禁任何人员将行内敏感数据、客户信息、未公开经营数据输入外部公共AI平台,所有AI辅助办公需求统一通过总行部署的内部私有化AI服务平台开展,所有交互内容全程留痕审计,防止涉密数据通过AI服务泄露。二、多项选择题(共20题,每题有2-4个正确选项)1.工行全行员工日常使用内网办公终端开展业务操作,以下哪些行为属于严重违规行为,会直接触发终端安全管控平台高等级告警:A.私自将个人使用的U盘、移动硬盘等外部存储介质直接插入内网终端,尝试拷贝业务数据B.通过内网即时通讯工具传输未经过脱敏的批量客户身份证号、银行卡号信息C.私自卸载终端预装的防病毒软件、主机入侵检测系统等安全防护组件D.按照规定流程导出经过脱敏处理的公开业务报表用于内部工作汇报正确答案:ABC答案解析:工行内网终端全部部署了DLP数据泄露防护系统,对内外网交叉混用存储介质、批量敏感数据外发、私自关闭防护组件等高危行为自动拦截并上报告警,涉事终端会被第一时间断网管控,相关人员纳入当月信息安全绩效考核负面清单。2.以下哪些场景必须对原始客户敏感数据进行不可逆脱敏处理,隐藏核心字段的全部或者部分内容,才能开展后续操作:A.科技部门人员开展业务系统功能测试,需要用到客户样本数据的场景B.业务部门开展大数据分析,需要调用大批量客户历史交易数据的场景C.向上级行报送业务统计报表,不需要展示客户完整身份证号、银行卡号的场景D.外部审计机构进场开展合规审计,需要调取部分客户业务明细的场景正确答案:ABCD答案解析:工行数据脱敏管理规范要求,除了一线柜面、后台客服等岗位因为业务办理需要访问客户完整敏感信息外,其余所有涉及批量客户数据使用的场景,必须对客户姓名、身份证号、银行卡号、手机号等字段做脱敏处理,比如手机号隐藏中间4位、银行卡号只展示前6后4位,严禁使用原始明文敏感数据开展测试、分析、外报工作。3.当行内终端感染勒索病毒,无法正常访问存储的业务数据时,以下哪些应急处置操作符合工行安全响应流程要求:A.第一时间断开涉事终端的物理网线或者WiFi连接,避免病毒通过内网共享、漏洞扩散到更多终端B.第一时间重启中毒终端,尝试自行卸载病毒程序恢复数据C.立即上报本级行信息安全管理部门和总行安全运营中心,留存完整的病毒样本、终端运行日志供安全人员排查D.私自联系外部第三方解密公司付费解密病毒,不需要上报行内安全部门正确答案:AC答案解析:工行勒索病毒应急处置细则明确,病毒爆发后严禁随意重启、格式化中毒终端,避免破坏原始证据、导致病毒进一步扩散,统一由总行安全运营中心从行内定时备份的副本中恢复业务数据,所有处置流程全程留痕,严禁员工私自联系外部机构处置病毒,防止二次泄密。4.按照网络安全等级保护2.0三级要求,工行所有核心生产业务系统必须配套的安全防护措施包括以下哪些内容:A.完整的防火墙、入侵检测、入侵防御、Web应用防火墙边界防护设施B.覆盖全链路的操作日志审计系统,日志留存时长不少于6个月C.双活灾备数据中心部署,核心业务数据实时同步到异地灾备节点,RPO(恢复点目标)不超过5分钟、RTO(恢复时间目标)不超过30分钟D.无需定期开展漏洞扫描和渗透测试,系统上线后长期稳定运行不需要安全检测正确答案:ABC答案解析:工行所有核心业务系统全部符合等保2.0三级防护要求,定期每季度开展一次全面漏洞扫描,每年开展两次第三方渗透测试,每半年组织一次灾备切换演练,确保核心业务在极端故障场景下也能连续稳定运行。5.员工离职办理工作交接时,必须完成以下哪些信息安全流程,才能正式解除劳动关系:A.移交所有行内配发的移动存储介质、动态令牌、办公终端等硬件设备B.注销所有访问行内业务系统的操作账号,回收系统全部操作权限C.签署离职保密承诺书,承诺不得私自披露、使用此前工作中接触到的行内涉密信息、客户敏感信息D.私自拷贝此前工作中接触到的客户业务数据,用于后续个人求职开展相关工作正确答案:ABC答案解析:工行建立了完整的人员入职、调岗、离职全生命周期权限管控流程,离职人员所有系统权限必须在离职当日全部注销,未完成信息安全交接流程的人员,人力部门不得办理后续薪资结算、社保转移等手续,从流程上避免权限泄露风险。三、判断题(共15题,对打√,错打×)1.工行员工可以将行内配发的内网U盘带回家,插入个人家用电脑拷贝个人照片、电影等私人内容,后续再带回行内接入内网终端使用。(×)答案解析:工行所有内网专用存储介质全部经过加密管控,只能在内网指定授权终端上使用,严禁内外网交叉混用,一旦检测到在内网非授权终端使用,管控平台会直接销毁存储介质内所有数据并触发高等级告警。2.营业网点客户提出查询本人名下所有银行卡交易明细的需求,柜面人员核验客户本人身份证、人脸核验通过后,可以直接提供完整的明细数据,无需额外走审批流程。(√)答案解析:客户本人查询自身名下账户信息属于正常业务办理场景,柜员按照柜面操作规范完成身份核验后即可办理,不属于违规查询客户信息范畴。3.发生局部信息安全事件后,涉事单位为了避免绩效考核扣分,可以自行处置事件不向上级行安全管理部门上报。(×)答案解析:工行信息安全事件执行“零瞒报”要求,任何等级的安全事件都必须按照规定流程上报,瞒报事件的单位直接扣除当年信息安全绩效考核全部分数,相关负责人按照行内规定给与纪律处分。4.全行员工在社交平台发布个人动态时,可以随手拍摄工位背景下显示的业务系统界面、客户业务办理的相关场景,不需要打码处理。(×)答案解析:行内办公场景下的业务系统界面、客户办理业务的资料都属于敏感信息,随意发布到公共社交平台容易被别有用心之人获取用于诈骗,发布相关内容必须对所有敏感信息做模糊化打码处理,确认不存在泄密风险后才能发布。四、案例分析题1.案例场景:工行某地市分行员工张某为了提升个人营销业绩,私自用自己的运营权限导出近2年辖区内代发工资企业的1.2万户批量客户信息,包含客户完整姓名、身份证号、银行卡号、预留手机号、月均工资额等全量敏感字段,打算后续通过外呼方式向客户推介个人信用贷款产品,操作过程中张某不小心将该数据文件误发到500人规模的本地业主微信群,引发大量客户投诉,多名客户接到诈骗分子来电谎称可以提升贷款额度,诱导客户转账,给分行带来极大的声誉风险。请结合工行信息安全相关管理规范回答以下问题:第一,张某的操作违反了哪些核心管控要求?答案:一是违反了客户敏感数据分级授权管控要求,张某作为营销岗位员工没有批量导出一级、二级客户敏感信息的权限,违规越权访问数据属于严重信息安全违规;二是违反了批量数据外发审批要求,所有批量客户数据导出必须经过本级行部门负责人、科技部门、合规部门三级审批,导出的数据必须做脱敏处理,张某无审批私自导出明文敏感数据属于重大违规;三是违反了涉密信息传输管控
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《健康管理实务》课件 项目一 健康管理的流程
- 多媒体辅助教学理论讲义
- 学校春季开学工作自查报告
- 山东省临沂第五中学2025-2026学年八年级上学期第一次月考英语试卷(含答案)
- 2026年春招:农业银行面试题及答案
- 江西宜春市宜丰中学2026-2027学年高三上学期开学英语试题
- 2026汽车线束行业供应链优化与成本控制策略研究报告
- 2026孔雀石绿色开采技术及艺术品修复领域应用价值评估报告
- 2026中国智慧农业技术推广现状与未来发展方向研究报告
- 2026中国电力电子变压器在新能源发电系统中的商业化应用报告
- 七年级开学新生家长会课件
- GB/T 47335.1-2026中医药诊断词汇第1部分:舌象
- 2026年心力衰竭诊疗指南全面解读
- 2025年深圳市中考英语试题(考生回忆版)
- 2026中国电信量子公司春季博士招聘备考题库带答案详解(精练)
- 2026散装煤炭运输成本测算及供应链优化方案研究报告
- 小学历史与文化知识竞赛题库100道附参考答案【综合卷】
- 新版湘教版八年级下册数学全册教案(完整版)教学设计含教学反思
- 临床输血知识培训课件
- 营养均衡讲解课件
- 左宗棠介绍教学课件
评论
0/150
提交评论