金融企业保密员客户身份信息脱敏考试及答案_第1页
金融企业保密员客户身份信息脱敏考试及答案_第2页
金融企业保密员客户身份信息脱敏考试及答案_第3页
金融企业保密员客户身份信息脱敏考试及答案_第4页
金融企业保密员客户身份信息脱敏考试及答案_第5页
已阅读5页,还剩24页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

金融企业保密员客户身份信息脱敏考试及答案考试说明:本考试针对银行、证券、保险、支付机构等持牌金融机构专职保密员、数据合规岗、涉密数据操作岗人员设置,所有题目严格对标《中华人民共和国个人信息保护法》《金融机构客户身份识别和客户身份资料及交易记录保存管理办法》(中国人民银行2023年修正版)、《金融数据安全数据脱敏规范》JR/T0196-2020、《金融数据安全数据生命周期安全规范》JR/T0197-2020等监管规则,考试满分100分,80分及以上为合规合格,考试时长120分钟,采用闭卷考核形式。一、单项选择题(共20题,每题2分,合计40分。每题只有1个正确答案,选错、不选均不得分)1.按照我国金融数据安全分级规则,客户18位居民身份证号、完整银行卡号、生物支付特征信息属于哪一级别金融数据?A.公开级金融数据B.内部级金融数据C.敏感级金融数据D.重要敏感级金融数据2.非业务办理场景下,金融机构内部普通员工查询客户交易流水时,系统展示的客户姓名字段需符合《银行业金融机构数据治理指引》的最小展示要求,以下合规操作是?A.姓名全量明文展示B.保留姓氏首个汉字,名字所有字符用等长星号替换,如“李建国”脱敏后展示为“李”C.保留姓氏和名字最后一个汉字,中间名打码,如“李建国”脱敏后展示为“李国”D.直接删除姓名字段,仅用客户内部ID标识交易主体3.金融机构在批量导出客户身份信息做大数据分析时,需要使用不可逆脱敏操作,以下哪种客户身份证号的处理方式不属于不可逆脱敏范畴?A.对完整身份证号采用国密SM3算法生成固定长度哈希摘要,本地不存储原始身份证号明文B.仅保留身份证号第1、7、12、18位共4位字符,其余全部替换为特殊非数字符号,无对应反向还原映射表C.保留前6位地址码+后4位校验码,中间8位出生日期全部打码,脱敏后共10位明文、8位星号D.将原始身份证号打乱字符顺序后插入3位随机干扰数字,生成新的无规律字符串4.11位客户手机号的合规脱敏操作中,面向非授权内部人员展示时,监管要求的最小展示范围是?A.前3位+后4位,中间4位全部替换为星号B.前5位+后6位,无打码C.仅隐藏最后1位号码D.仅保留号段前3位,其余8位全部打码5.以下客户身份衍生信息字段中,不属于必须纳入脱敏管控范畴的是?A.客户绑定证券账户的交易密码哈希值B.客户信用卡背面标注的CVV2安全码C.客户办理业务时提交的户口本全户页扫描件D.客户自行公开在社交平台的职业爱好信息6.金融机构对外发布消费者权益保护案例宣传材料时,涉及客户身份信息的脱敏操作要求是?A.仅隐藏客户姓名,其余住址、职业、交易金额信息可正常公开B.所有可指向特定自然人的身份标识全部做脱敏处理,不得出现任何可被第三方关联匹配的碎片信息C.保留客户真实姓名,对交易金额做模糊处理D.若客户签署授权同意书,可以全量公开客户身份信息7.按照《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》,金融机构保密员违规泄露50条及以上客户完整身份敏感信息,属于“情节严重”的量刑标准,对应的法定最高刑期为?A.1年以下有期徒刑B.3年以下有期徒刑C.3年以上7年以下有期徒刑D.无期徒刑8.针对客户人脸、指纹、声纹等生物类身份信息的脱敏处理,以下操作不符合监管要求的是?A.对采集的人脸图像核心面部特征区域做不可逆扰乱处理,不存储原始高清采集图像B.生物特征核验完成后立即删除原始采集数据,仅存储核验生成的特征摘要值C.将原始生物特征图片批量导出用于内部算法模型优化,导出时仅给图片文件名打码隐藏客户姓名D.禁止通过网络传输明文形式的原始客户生物特征信息9.客户居住地址字段的脱敏操作中,面向非合规授权人员展示时,以下合规处理方式是?A.保留省市县区街道信息,仅隐藏门牌号、楼栋号信息B.仅展示省市两级行政区域信息,县区及以下详细地址全部做掩码处理C.完整展示全量居住地址信息D.仅展示客户户籍所在地的省级行政区名称,其余信息全部删除10.金融机构委托第三方审计机构进场开展年度数据安全审计时,需向审计人员提供客户交易数据集参考,以下脱敏处理方式符合要求的是?A.给审计人员开放核心生产数据库的只读权限,可直接查询全量客户身份明文信息B.导出数据集时对所有客户身份核心字段做不可逆脱敏处理,同时对客户年龄、交易金额字段添加合理范围的随机扰动C.仅将客户手机号中间4位打码,其余身份信息全部保留明文D.直接向审计机构提供未做任何脱敏处理的原始数据集,要求审计机构事后自行删除即可11.以下关于数据脱敏操作的“差分隐私”技术逻辑,描述准确的是?A.通过对原始数据集添加不影响整体统计结论的微小随机噪声,确保攻击者无法通过统计结果反推单个特定客户的身份信息B.将所有客户身份信息字段全部替换为星号C.对敏感数据字段做加密存储,使用时再解密还原D.将客户数据随机打乱顺序排列,破坏原始数据映射关系12.金融机构内部测试环境部署模拟业务系统时,需要导入客户真实测试数据,以下客户身份信息处理方式合规的是?A.直接将生产库中导出的全量客户身份明文信息导入测试环境,方便开发人员调试功能B.对导入的客户数据所有核心身份字段做不可逆脱敏处理,生成完全脱离真实主体映射关系的测试数据集C.仅脱敏客户手机号,其余身份信息保留原始明文D.测试环境数据不设置访问权限,所有内部开发人员都可以直接查询13.客户身份证件有效期、职业信息、交易明细等一般敏感身份信息,面向内部非业务岗人员展示时,脱敏处理要求是?A.全量明文展示,方便人员跨岗协作B.不得展示任何明文信息,全部字段替换为星号C.仅展示业务操作必需的最小片段信息,其余内容全部做掩码处理D.导出后存储在员工个人终端,由员工自行管控14.金融机构客服中心坐席外呼客户时,系统来电界面展示的客户身份信息,符合最小权限原则的是?A.完整展示客户身份证号、银行卡号、家庭住址全部信息B.仅展示客户姓名首字和脱敏后手机号,其余敏感信息默认隐藏,坐席需要核验身份时提交临时权限审批后方可调取对应字段明文C.全量隐藏所有客户身份信息,坐席无法核验来电人员身份D.展示客户完整银行卡号后8位信息,方便坐席核对交易记录15.以下哪种脱敏操作属于典型的“伪脱敏”,存在极高的客户信息泄露风险?A.客户18位身份证号脱敏后仅保留前2位和后2位,其余字符全部替换为无意义符号B.客户银行卡号脱敏后仅展示卡号最后4位,其余字段全部置空C.客户手机号脱敏后仅隐藏中间1位数字,其余10位全部明文展示D.对客户姓名、身份证号、手机号三类核心身份信息同时做加密哈希处理,无反向解密映射表16.金融机构客户身份信息脱敏操作的“不可还原原则”核心定义是?A.脱敏后的任何人员、在任何场景下都无法通过现有技术手段和公开数据资源还原出原始客户身份明文信息B.只要普通员工无法解密还原,脱敏操作就符合要求C.监管机构检查时无法还原就可以,日常业务场景下可以保留还原密钥D.脱敏后的数据完全不能识别出任何客户属性,无法支持后续业务统计分析17.按照中国人民银行2024年最新发布的《银行业保险业消费投诉处理管理办法》配套细则要求,金融机构对外报送涉及客户身份信息的投诉报表时,以下处理方式正确的是?A.直接报送包含客户完整身份证号、银行卡号的原始投诉数据B.对所有客户核心身份字段做脱敏处理后,仅报送不指向特定自然人的汇总统计数据,确需报送明细数据的提前向监管部门报备脱敏规则C.仅隐藏客户姓名,其余字段全部明文报送D.将客户手机号全部替换为内部员工手机号后报送18.客户身份信息脱敏操作全流程的日志留存时间不得少于多少年,满足后续合规审计、泄露溯源的要求?A.1年B.3年C.5年D.永久留存19.金融机构开展跨机构客户信息合作联合风控场景下,双方交互客户身份数据时,要求采用的脱敏技术机制是?A.明文直接传输客户身份信息,完成核验后再做脱敏处理B.基于隐私计算技术,采用“数据不出域、可用不可见”的脱敏交互模式,全程不传输原始客户身份明文信息C.将客户身份证号前6位打码,其余信息传输明文D.通过公共社交媒体渠道传输脱敏后的客户数据20.针对金融机构保密岗人员的脱敏操作权限,以下管理要求合规的是?A.所有保密岗人员都可以无条件获取全量客户身份信息的解密密钥B.脱敏规则的配置、审批、运维三类权限分离,不得由同一人操作全流程,所有权限操作记录全程留痕可溯源C.保密岗人员可以随意将脱敏操作权限转授给其他业务岗人员D.保密岗人员的个人移动终端可以存储包含脱敏密钥的配置文件单选题答案:1.D2.B3.C4.A5.D6.B7.B8.C9.B10.B11.A12.B13.C14.B15.C16.A17.B18.C19.B20.B二、多项选择题(共10题,每题2分,合计20分。每题有2个及以上正确答案,漏选、错选、不选均不得分)1.金融企业客户身份信息脱敏操作的法定强制合规依据包含以下哪些文件?A.《中华人民共和国个人信息保护法》B.《金融机构客户身份识别和客户身份资料及交易记录保存管理办法》(央行2023年修正版)C.《金融数据安全数据脱敏规范》JR/T0196-2020D.《网络安全等级保护2.0基本要求》E.地方政府发布的营商环境优化指引2.以下哪些场景属于金融机构必须强制落地客户身份信息脱敏机制的场景?A.内部大数据分析平台批量导出全量客户数据集B.第三方机构开展联合风控尽调需要调用客户关联信息C.金融机构对外发布年报、社会责任报告涉及客户案例引用D.一线柜员临柜办理现金挂失业务核验客户身份证原件E.客服坐席非授权场景下查询客户来电基础信息3.以下哪些客户身份信息处理操作属于典型的违规“伪脱敏”,存在客户身份信息泄露风险?A.客户银行卡号脱敏保留前10位、后4位,中间6位数字打码B.客户手机号脱敏仅隐藏最后2位数字,其余9位全部明文展示C.客户居住地址脱敏仅隐藏门牌号信息,省市县区街道全部明文展示D.客户信用卡CVV2安全码展示时部分打码,允许非发卡业务岗员工查看明文内容E.客户人脸图像脱敏裁剪掉核心面部区域,替换为等大小马赛克4.金融机构构建客户身份信息脱敏管控体系,必须覆盖的全生命周期环节包括?A.客户身份数据采集环节:采集过程中实时完成敏感字段掩码,避免采集终端落地明文B.数据传输环节:所有跨系统传输的客户敏感身份信息全部做加密脱敏处理,禁止明文传输C.数据存储环节:重要敏感客户身份信息加密存储,明文访问必须经过身份权限校验D.数据使用环节:所有非业务必需场景下默认展示脱敏后信息,禁止随意调取明文E.数据销毁环节:废弃脱敏规则配置文件、原始明文样本数据时做粉碎性销毁,不得遗留可还原碎片5.针对客户法定身份证件复印件、户口本扫描件、业务办理纸质档案等物理载体的脱敏处理要求包括?A.对外提供物理扫描件时,对客户身份证号、完整住址、生物特征区域做涂黑脱敏处理B.内部非授权调阅纸质档案时,不得随意复印、摘抄客户核心身份敏感字段C.废弃的纸质客户身份档案直接扔入公共垃圾桶,不需要做粉碎处理D.扫描件电子化存储时自动对敏感区域打马赛克,避免后续截图泄露E.可将完整客户纸质身份证复印件批量上传至内部公共知识库共享6.以下关于客户身份信息脱敏操作的技术管控要求,描述准确的有?A.系统底层部署强制脱敏规则,不得允许普通业务人员手动修改、绕过脱敏机制B.所有导出的脱敏电子文件自动添加隐形溯源水印,标注操作人姓名、工号、导出时间、脱敏批次号C.涉及客户敏感身份信息的业务系统内置防截屏、防录屏功能,禁止明文内容被恶意抓拍留存D.脱敏规则更新调整前必须经过保密岗、合规岗、风控岗三方联合评审,测试通过后方可上线E.可将所有脱敏规则公开公示,方便外部技术人员逆向推导还原原始脱敏逻辑7.金融机构保密岗人员开展脱敏操作日常审计工作时,必须重点核查的内容包括?A.近30天内所有客户身份敏感信息字段的导出操作审批留痕B.脱敏规则的配置、变更记录是否符合权限分离要求C.非授权场景下是否存在明文展示客户身份证号、完整银行卡号的系统漏洞D.第三方服务商调用脱敏客户信息的操作日志E.一线业务人员是否掌握正确的脱敏操作流程8.以下哪些情况下,金融机构可以调取脱敏后的客户身份信息对应的原始明文内容?A.公安机关、监管部门办案出示法定正式调查文书,按照流程审批后调取B.客户本人临柜申请办理身份信息核验业务,经过人脸识别、短信双因素核验通过后调取C.业务岗人员为了私人营销客户申请调取全量客户手机号明文D.合作第三方机构提出数据调用需求后无需审批直接调取E.内部合规审计岗开展年度客户信息安全审计,经过最高级别权限审批流程后调取9.金融机构选择脱敏技术方案时,必须优先满足的核心要求有?A.脱敏后的数据集不能影响正常的业务统计、数据分析结论准确性B.脱敏后的信息无法被第三方通过公开数据库、撞库技术反向还原出特定自然人身份C.脱敏操作响应速度满足业务系统实时调用要求,不影响正常业务办理效率D.优先采用国密系列加密算法开展脱敏操作,不得使用未通过国家认证的境外开源加密工具E.所有脱敏密钥由单人单独管控,不需要做备份留存10.针对老年人、未成年人等特殊群体客户的身份信息脱敏处理,以下做法符合消费者权益保护要求的有?A.办理业务留存的未成年人监护人身份信息按照普通客户敏感信息标准严格脱敏管控B.老年客户身份信息的导出、外送操作执行比普通客户更严格的审批流程C.对外披露老年人客户的金融服务案例时,对所有可识别身份的标识做完全脱敏处理D.可以将老年客户的身份信息导出给第三方养老服务合作机构用于精准营销E.未成年人的生物特征身份信息不得随意采集,确需采集的存储时做最高等级的脱敏加密处理多选题答案:1.ABCD2.ABCE3.BCD4.ABCDE5.ABD6.ABCD7.ABCDE8.ABE9.ABCD10.ABCE三、判断题(共10题,每题1分,合计10分。正确填√,错误填×)1.金融机构为了提升营销效率,将客户手机号中间4位打码后的数据集直接导出给外包营销公司,不需要对导出数据做进一步的差分隐私扰动处理。(×)2.客户名下借记卡的完整卡号,柜员办理挂失业务场景下经过双因素身份核验可以查询到明文,该操作符合最小权限脱敏原则。(√)3.对客户身份信息做脱敏时,可采用固定长度的2位星号替换所有待脱敏字段,不需要保证脱敏前后字段长度一致,不会对后续数据统计操作产生影响。(×)4.经过不可逆脱敏处理的客户身份数据集,不需要再纳入金融机构重要敏感数据管控范畴,可以随意对外提供。(×)5.金融机构开展脱敏操作年度应急演练时,需模拟脱敏规则失效、客户信息批量泄露等场景,完成全流程溯源处置演练。(√)6.客户主动在公开社交平台披露的姓名、手机号、银行卡号信息,金融机构不需要将其纳入脱敏管控范畴。(×)7.同一客户的不同类型身份信息脱敏规则可以独立配置,不需要考虑多字段关联后被反向还原的风险。(×)8.金融机构保密岗人员发现现有脱敏规则存在漏洞、可被反向推导出原始客户信息时,需第一时间暂停相关字段的对外展示权限,24小时内完成规则迭代修复。(√)9.客户身份证号脱敏后展示前6位+后4位、手机号脱敏后展示前3位+后4位,两类脱敏后的信息组合后可通过公开身份归属地数据库反向匹配还原出完整客户身份证号,属于高风险伪脱敏操作。(√)10.金融机构所有保密岗人员上岗前必须完成客户身份信息脱敏专项考核,考核合格后方可上岗操作,考核记录统一纳入员工档案留存。(√)四、案例实操题(共2题,每题10分,合计20分)案例1题干:某城商行2024年一季度开展零售客户存款画像分析项目,项目团队为提升分析效率,从生产库直接导出全量127万条零售客户身份数据集,导出时按照既往操作将身份证号中间8位打码、手机号中间4位打码、姓名仅保留姓氏,将数据集存储在团队公共共享云盘。3天后第三方合作科技服务商派驻工程师上门调试分析系统,项目组临时将该共享云盘的访问权限开放给工程师做参数测试,事后排查发现工程师的私人终端通过云同步功能自动同步了该数据集,存在大规模客户信息泄露风险。请指出该案例中3项核心违规脱敏操作,并说明正确处置流程。参考答案:第一类违规操作是脱敏规则本身不符合不可逆要求:仅将身份证号中间8位打码、手机号中间4位打码的处理方式,脱敏后10位身份证号明文+7位手机号明文可通过公开大数据关联库反向匹配还原出92%以上的完整客户原始身份信息,属于典型伪脱敏。第二类违规操作是脱敏后数据集的存储管控不到位:批量导出的敏感数据集存储在无分级权限的公共共享云盘,没有对访问操作做全流程留痕,违反数据最小存储原则。第三类违规操作是跨主体脱敏数据共享流程缺失:未经过保密岗合规审批、未签订第三方脱敏数据保密协议的情况下直接将客户数据集开放给外包人员,未提前做二次差分隐私加噪处理。正确处置流程为:第一,第一时间冻结云盘访问权限,追溯所有操作日志定位风险范围,评估泄露影响程度按照监管要求上报风险;第二,重新调整脱敏规则,对客户身份证号、手机号全量生成SM3哈希摘要,对客户年龄、交易金额字段添加±3岁、±5%区间的随机扰动,确保无法反向关联特定客户;第三,第三方调用脱敏数据集全程采用数据不出域的隐私计算平台完成测试,严禁将数据集导出给外部人员本地终端。案例2题干:某证券公司客服中心接客户投诉,称自己的完整身份证号和证券账户资产明细被陌生营销人员获取,后续排查发现是客服坐席处理客户投诉导出工单时,系统默认的脱敏规则失效,完整身份证号、绑定银行卡号明文展示,坐席将工单截图后通过私人微信发送给合规岗同事核验,微信云同步功能将该截图上传至公网空间导致信息泄露。请指出该场景下2项核心脱敏管控漏洞,并给出整改方案。参考答案:第一项漏洞是系统脱敏底层强制管控机制缺失,脱敏规则仅做上层应用配置,未在数据访问底层做强制校验,未部署防截屏、防录屏功能,明文展示的客户敏感信

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论