版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年网络空间安全考试试题及答案一、单项选择题(共20题,每题1分,共20分。每题只有1个正确答案,错选、不选均不得分)1.根据2024年正式实施的《网络数据安全管理条例》,重要数据处理者应当至少每()开展一次重要数据重新识别工作,及时更新本单位重要数据目录。A.1年B.2年C.3年D.5年2.根据《生成式人工智能服务管理暂行办法》要求,生成式AI服务提供者应当对用户交互日志、模型训练与优化记录等安全日志留存不少于(),法律法规另有规定的从其规定。A.3个月B.6个月C.12个月D.18个月3.零信任架构的核心访问控制逻辑是默认不信任任何主体,其核心原则不包括下列哪一项?A.永不信任、始终验证B.默认信任内部网络主体C.最小权限授权D.持续信任评估4.下列属于我国自主可控抗量子密码算法的是?A.SM2椭圆曲线加密算法B.SM9标识密码算法C.SMQ-KE密钥交换算法D.RSA-2048加密算法5.根据网络安全等级保护2.0制度要求,第三级信息系统的等级测评周期至少为?A.半年B.1年C.2年D.3年6.智能网联汽车开展OTA远程升级前,应当向下列哪个主管部门提交安全评估申请?A.工业和信息化部门B.网信部门C.公安机关D.交通运输部门7.根据《数据出境安全评估办法》,关键信息基础设施运营者处理的重要数据出境,应当首先向()提交安全评估申报。A.所在地省级网信部门B.国家网信部门C.所在地公安机关网安部门D.行业主管部门8.量子密钥分发(QKD)的核心安全基础是下列哪一项?A.量子不可克隆原理B.大数分解难题C.离散对数难题D.哈希碰撞抗性9.下列属于典型供应链攻击的是?A.SQL注入攻击B.SolarWinds攻击C.DDoS攻击D.钓鱼邮件攻击10.网络安全应急响应流程中,确认攻击事件发生后首要开展的工作是?A.根除攻击源B.遏制攻击扩散C.恢复业务系统D.溯源攻击身份11.下列不属于《个人信息保护法》规定的敏感个人信息的是?A.生物识别信息B.宗教信仰信息C.普通手机号D.医疗健康信息12.下列国密算法中属于对称加密算法的是?A.SM2B.SM3C.SM4D.SM913.IaaS云服务模式下,云服务提供商和用户采用责任共担模型,下列属于用户负责的安全范畴是?A.数据中心物理安全B.服务器硬件安全C.操作系统安全配置D.网络基础设施安全14.工业控制系统安全防护的优先级排序正确的是?A.保密性>完整性>可用性B.可用性>完整性>保密性C.完整性>可用性>保密性D.可用性>保密性>完整性15.生成式AI的prompt注入攻击的核心原理是?A.利用训练数据泄露漏洞B.构造特殊指令绕过模型安全对齐机制C.窃取模型核心参数D.对训练数据进行投毒16.静态数据脱敏的适用场景是?A.生产环境实时访问控制B.开发、测试环境数据供给C.运维操作敏感数据遮蔽D.数据分析场景动态脱敏17.勒索软件“双重勒索”的核心攻击模式是?A.同时加密终端和服务器数据B.同时向多个联系人索要赎金C.加密数据的同时窃取敏感数据,以公开数据为要挟索要赎金D.同时要求支付比特币和法定货币赎金18.下列不属于APT攻击特征的是?A.攻击目标针对性强B.攻击持续时间长C.攻击手段单一D.隐蔽性强19.数据分类分级的核心判定依据不包括下列哪一项?A.数据泄露后的影响范围B.数据的业务价值C.数据的敏感程度D.数据的存储周期20.《关键信息基础设施安全保护条例》规定,关键信息基础设施运营者应当优先采购()的网络产品和服务。A.国产自主可控B.国际知名品牌C.性价比最高D.市场占有率最高单项选择题参考答案及解析1.答案:B。解析:《网络数据安全管理条例》第二十一条明确规定,重要数据处理者应当建立重要数据识别机制,至少每两年开展一次重要数据识别工作,形成并更新重要数据目录,报所在地网信部门和行业主管部门备案。2.答案:B。解析:《生成式人工智能服务管理暂行办法》第十二条明确要求,生成式AI服务提供者应当对用户交互记录、模型训练优化记录、内容审核记录等日志留存不少于6个月,满足溯源和监管要求。3.答案:B。解析:零信任架构摒弃了传统的“内部网络即信任”的边界防护逻辑,不区分内部、外部网络,所有访问主体都需要经过持续验证才能获得授权。4.答案:C。解析:SMQ-KE是我国2024年发布的自主可控抗量子密钥交换算法,基于格密码设计,可抵御量子计算机攻击;SM2、SM9属于传统非对称加密算法,无法抵御量子攻击,RSA为国外算法。5.答案:B。解析:等保2.0制度明确要求,第三级信息系统每年至少开展一次等级测评,第四级信息系统每半年至少开展一次等级测评。6.答案:A。解析:根据《智能网联汽车OTA升级安全管理规定》,智能网联汽车开展OTA升级前应当向工业和信息化部门提交安全评估申请,评估通过后方可实施升级。7.答案:A。解析:《数据出境安全评估办法》规定,关键信息基础设施运营者、重要数据处理者申报数据出境安全评估,应当首先向所在地省级网信部门提交申报材料,省级网信部门初审后报国家网信部门开展评估。8.答案:A。解析:量子密钥分发的安全性基于量子力学基本原理,量子不可克隆原理保证了密钥传输过程中如果存在窃听行为,必然会被通信双方发现,从原理上保障了密钥传输的安全性。9.答案:B。解析:SolarWinds攻击是2020年爆发的典型供应链攻击,攻击者通过篡改软件供应商的官方更新包,向全球上万个企业和政府机构投放恶意代码,攻击隐蔽性极强、影响范围极广。10.答案:B。解析:应急响应的核心目标是最小化攻击损失,确认攻击事件发生后首先要采取隔离、阻断等遏制措施,避免攻击范围进一步扩大,之后再开展根除、恢复、溯源等工作。11.答案:C。解析:《个人信息保护法》规定的敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,普通手机号不属于敏感个人信息范畴。12.答案:C。解析:SM4是我国自主可控的对称加密算法,SM2、SM9属于非对称加密算法,SM3属于哈希摘要算法。13.答案:C。解析:IaaS模式下,云服务商负责物理基础设施、硬件、网络的安全,用户负责操作系统、应用程序、数据的安全配置和管理。14.答案:B。解析:工业控制系统直接关系到生产运行安全,一旦中断会造成重大经济损失甚至人员伤亡,因此防护优先级为可用性优先,其次是完整性,最后是保密性。15.答案:B。解析:prompt注入攻击的核心是构造特殊的诱导指令,绕过生成式AI模型预设的安全对齐机制,诱导模型输出违法有害内容或者泄露训练数据中的敏感信息。16.答案:B。解析:静态脱敏是对生产数据进行批量抽取、脱敏处理后交付给非生产环境使用,适合开发、测试、培训等不需要真实数据的场景;动态脱敏适用于生产环境的实时访问控制场景。17.答案:C。解析:双重勒索已经成为2023年以来勒索软件攻击的主流模式,攻击者不仅加密受害者的业务数据,还会窃取敏感数据,以公开数据为要挟索要赎金,提升勒索成功率。18.答案:C。解析:APT攻击(高级持续性威胁)具有目标针对性强、攻击持续时间长、隐蔽性强、攻击手段多样融合等特征,通常会组合使用0day漏洞、钓鱼、木马等多种攻击手段,不会采用单一攻击方式。19.答案:D。解析:数据分类分级的核心依据是数据的重要程度、敏感程度、泄露或被破坏后的影响范围和程度,存储周期不属于分类分级的核心判定维度。20.答案:A。解析:《关键信息基础设施安全保护条例》明确要求,关键信息基础设施运营者应当优先采购安全可信的网络产品和服务,优先选用国产自主可控产品,保障供应链安全。二、多项选择题(共10题,每题2分,共20分。每题有2个及以上正确答案,多选、少选、错选均不得分)1.下列属于零信任架构核心组件的有?A.信任评估引擎(PA)B.策略执行点(PEP)C.统一身份管理系统(IdP)D.安全信息与事件管理系统(SIEM)2.生成式AI大模型训练阶段的常见安全风险包括?A.训练数据投毒B.训练数据泄露C.模型后门植入D.Prompt注入攻击3.根据《网络数据安全管理条例》,下列应当开展个人信息保护影响评估的场景有?A.处理敏感个人信息B.向第三方提供个人信息C.公开个人信息D.向境外提供个人信息4.等保2.0制度的扩展要求覆盖下列哪些新型信息系统场景?A.云计算B.移动互联C.物联网D.工业控制系统5.下列属于我国自主可控国密算法的有?A.SM2椭圆曲线公钥加密算法B.SM3哈希摘要算法C.SM4对称加密算法D.SM9标识密码算法6.网络安全应急响应的核心目标包括?A.最小化攻击造成的损失B.尽快恢复业务正常运行C.溯源攻击来源和攻击者D.完善防护措施避免同类事件再次发生7.智能网联汽车的常见安全风险包括?A.车联网平台被入侵B.车载终端被远程控制C.用户出行数据泄露D.OTA升级包被篡改8.下列属于抗量子密码技术路径的有?A.基于格的密码算法B.基于哈希的密码算法C.量子密钥分发(QKD)D.增大RSA算法密钥长度9.供应链攻击的典型特征包括?A.攻击隐蔽性强B.影响范围广C.仅针对特定单一目标D.利用供应商信任链条传播10.数据安全治理的核心要素包括?A.组织架构B.制度流程C.技术工具D.人员能力多项选择题参考答案及解析1.答案:ABCD。解析:零信任架构的核心组件包括身份管理、信任评估、策略执行、审计分析四大类,SIEM作为安全数据采集分析组件,为信任评估提供数据支撑,属于零信任架构的必要配套组件。2.答案:ABC。解析:Prompt注入攻击属于模型推理应用阶段的安全风险,其余三项均为训练阶段的常见风险。3.答案:ABCD。解析:《网络数据安全管理条例》第三十二条明确规定,上述四类场景均需要开展个人信息保护影响评估,评估报告应当留存至少3年。4.答案:ABCD。解析:等保2.0在通用要求基础上,增设了云计算、移动互联、物联网、工业控制系统、大数据五类场景的扩展要求,实现了对所有类型信息系统的全覆盖。5.答案:ABCD。解析:四类算法均为我国国家密码管理局发布的自主可控国密算法,已纳入国家密码标准体系。6.答案:ABCD。解析:应急响应的核心目标包括损失最小化、业务恢复、溯源、优化防护四个维度,四个选项均正确。7.答案:ABCD。解析:智能网联汽车的安全风险覆盖终端、平台、通信、数据全链路,四个选项均为常见风险。8.答案:ABC。解析:RSA算法的安全性基于大数分解难题,量子计算机的Shor算法可以高效破解该类数学难题,即使增大密钥长度也只能提升有限的破解成本,无法从根本上抵御量子攻击,不属于抗量子密码技术路径。9.答案:ABD。解析:供应链攻击通常通过上游供应商的分发渠道传播,影响大量下游用户,不会仅针对单一目标,因此C选项错误。10.答案:ABCD。解析:数据安全治理是体系化工作,核心要素包括组织架构、制度流程、技术工具、人员能力四个部分,缺一不可。三、判断题(共10题,每题1分,共10分。判断正确得1分,错误不得分)1.零信任架构下,只要终端位于企业内部办公网络,访问业务系统时无需进行身份验证和权限校验。2.生成式AI服务提供者可以未经用户同意收集用户的生物识别、健康医疗等敏感个人信息用于模型训练。3.国密SM2算法属于抗量子密码算法,可以有效抵御量子计算机的攻击。4.关键信息基础设施运营者采购的网络产品和服务可能影响国家安全的,应当经过国家安全审查。5.经过脱敏处理的数据可以完全消除泄露风险,无需经过合规评估即可自由对外提供。6.工业控制系统的安全防护应当优先保障保密性,其次是可用性和完整性。7.云服务模式下,SaaS服务的安全责任完全由云服务提供商承担,用户无需负责任何安全管理工作。8.个人信息处理者向境外提供个人信息的,仅需要取得用户同意即可,无需经过监管部门审批。9.等保2.0制度要求,所有信息系统都需要开展等级测评,最低测评周期为每年1次。10.生成式AI生成的内容不存在知识产权风险,企业可以随意用于商业用途。判断题参考答案及解析1.答案:×。解析:零信任的核心原则是“永不信任、始终验证”,不区分内部和外部网络,所有访问主体都需要经过持续的身份验证和信任评估才能获得授权。2.答案:×。解析:《生成式人工智能服务管理暂行办法》明确要求,生成式AI服务提供者收集个人信息应当遵循合法、正当、必要原则,取得用户单独同意,不得过度收集与服务无关的个人信息。3.答案:×。解析:SM2算法基于椭圆曲线离散对数难题,量子计算机的Shor算法可以高效破解该类数学难题,因此SM2不属于抗量子密码算法。4.答案:√。解析:《关键信息基础设施安全保护条例》第十九条明确规定了该要求,保障关键信息基础设施供应链安全。5.答案:×。解析:脱敏技术分为不同等级,部分可逆脱敏技术仍存在被还原的可能,即使经过脱敏的数据对外提供也需要符合相关法律法规要求,经过合规评估。6.答案:×。解析:工业控制系统直接关系到生产运行安全,防护优先级为可用性>完整性>保密性,避免因安全防护措施影响生产系统的正常运行。7.答案:×。解析:SaaS模式下云服务商负责应用的基础设施、平台安全,用户负责账号管理、数据权限配置、自身数据的安全管理,仍需承担部分安全责任。8.答案:×。解析:符合《数据出境安全评估办法》规定情形的个人信息出境,需要经过网信部门的安全评估,不能仅以用户同意作为出境依据。9.答案:×。解析:等保2.0规定,第一级信息系统无需开展强制等级测评,第二级信息系统每2年至少开展一次测评,第三级及以上每年至少开展一次测评。10.答案:×。解析:生成式AI的训练数据如果包含未授权的受版权保护内容,生成的内容可能侵犯他人知识产权,商业使用前应当开展知识产权合规评估。四、简答题(共4题,每题10分,共40分。要求作答逻辑清晰,要点明确)1.简述《网络数据安全管理条例》中对重要数据处理者的核心安全义务要求。2.简述生成式AI大模型全生命周期的核心安全风险及对应防护措施。3.简述零信任架构的核心原则及落地实施的关键步骤。4.简述我国网络安全等级保护2.0制度与1.0相比的核心升级点。简答题参考答案1.重要数据处理者的核心安全义务包括:(1)识别与备案义务:建立重要数据识别机制,至少每2年开展一次重要数据识别,更新重要数据目录,报所在地网信部门和行业主管部门备案;(2)组织与人员管理义务:明确数据安全负责人和管理机构,对接触重要数据的人员进行权限管控、背景审查和定期安全培训;(3)分类分级防护义务:根据重要数据的级别制定对应的安全防护措施,落实访问控制、加密存储、审计追溯等技术防护手段;(4)风险评估义务:每年至少开展一次重要数据安全风险评估,形成评估报告报监管部门,及时整改发现的安全隐患;(5)出境管理义务:重要数据确需出境的,应当按照《数据出境安全评估办法》要求申报安全评估,未经评估通过不得出境;(6)应急响应义务:制定重要数据安全事件应急预案,定期开展应急演练,发生数据泄露、损毁等事件时立即采取处置措施,及时告知受影响用户并向监管部门上报。(每答出1个要点得1.5分,答满6个要点得10分)2.生成式AI大模型的生命周期分为训练、推理、运营三个阶段,各阶段风险和防护措施如下:(1)训练阶段:风险包括训练数据泄露、训练数据投毒、模型后门植入。防护措施:开展训练数据合规审核,对敏感信息进行脱敏处理,对训练数据来源进行溯源,避免包含未授权内容;在训练过程中部署投毒检测机制,定期校验模型的输出一致性,避免后门植入。(2)推理阶段:风险包括prompt注入攻击、敏感信息泄露、模型被窃取。防护措施:部署prompt过滤和校验机制,识别恶意诱导指令;对模型输出内容进行敏感信息拦截,避免泄露训练数据中的敏感信息;对模型部署水印、加密防护,限制模型的访问权限,避免模型参数被窃取。(3)运营阶段:风险包括生成违法有害内容、日志留存不足、合规风险。防护措施:建立多层级内容审核机制,对生成的内容进行合规校验,拦截有害内容;按照法律法规要求留存用户交互日志、模型运行日志不少于6个月,确保可追溯可审计;定期开展合规评估,确保模型应用符合网络安全、数据安全、知识产权等相关要求。(每答出1个阶段的风险和措施得3分,整体逻辑清晰得1分,共10分)3.零信任架构的核心原则是“永不信任、始终验证”,默认不信任任何访问主体,无论其位于网络内部还是外部,所有访问都需要经过持续的身份验证、信任评估和授权才能执行。落地实施的关键步骤包括:(1)资产梳理与身份化:对所有访问主体(用户、设备、应用、服务)和访问客体(业务系统、数据、接口)进行全面梳理,为每个主体和客体分配唯一的身份标识;(2)统一身份管理:建立覆盖所有主体的统一身份管理体系,实现多因素身份认证、单点登录、权限生命周期管理;(3)动态授权机制:采用基于属性的访问控制(ABAC)模型,结合主体的身份、环境、行为风险、业务场景等属性动态授予最小必要权限,避免过度授权;(4)持续信任评估:实时采集主体的访问行为、环境风险、终端安全状态等数据,对主体的信任等级进行持续评估,一旦发现异常立即调整权限或阻断访问;(5)全流量审计与响应:对所有访问行为进行全程日志留存和审计分析,对接入流量进行威胁检测,发现攻击行为及时响应处置;(6)业务资源隐身:将业务系统从公网隐藏,所有访问都需要经过策略执行点(PEP)的统一接入验证,避免业务资源直接暴露在公网被攻击。(核心原则答出得2分,实施步骤每答出1个得1.5分,共10分)4.等保2.0与1.0的核心升级点包括:(1)覆盖范围扩展:等保1.0仅覆盖传统的计算机信息系统,等保2.0将云计算、移动互联、物联网、工业控制系统、大数据等新型信息系统全部纳入保护范围,实现了对所有类型信息系统的全覆盖;(2)防护理念升级:等保1.0以被动防护为主,侧重边界防护,等保2.0采用“一个中心、三重防护”的理念,以安全管理中心为核心,构建动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控的防护体系;(3)要求体系完善:等保1.0仅包含通用安全要求,等保2.0在通用要求基础上,针对不同类型的新型信息系统增设了扩展要求,同时强化了技术要求和管理要求的融合,提升了要求的针对性和可操作性;(4)责任体系明确:等保2.0进一步明确了信息系统运营者的主体责任、行业主管部门的监管责任、测评机构的技术责任,加大了对未落实等保要求行为的处罚力度;(5)测评机制优化:等保2.0强化了测评机构的资质管理和测评过程的规范性要求,测评结果与企业信用体系挂钩,提升了等级测评的权威性和约束力。(每答出1个要点得2分,共10分)五、案例分析题(共1题,10分。结合材料回答问题,逻辑清晰、结合案例作答)案例背景:2025年2月,某城市轨道交通运营企业的智能调度系统被发现存在异常访问,经应急响应团队核查,攻击者利用该企业采购的第三方运维管理系统的未公开漏洞(供应链攻击),获取了调度系统的访问权限,非法窃取了近100万条乘客的出行轨迹、支付信息等敏感个人信息,同时篡改了部分线路的调度参数,导致3条线路出现运营延误,累计影响乘客超20万人次。经监管部门后续调查发现,该企业的智能调度系统属于第三级等保保护对象,同时属于关键信息基础设施,但近2年未开展等级测评,也未对采购的第三方
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- (完整版)中小学生交通安全教育知识主题班会课件
- 《严重精神障碍管理治疗工作规范》解读
- 2026年秋季学期高中毕业班德育骨干工作经验分享课件-做一名有温度的班主任
- 2026年高二年级德育工作汇报课件:诚信教育
- 中药养护技能试题及参考答案
- 2026年网络广告测试题及答案
- 2026年兵团精神内涵测试题及答案
- 2026年音王5号测试题及答案
- 2026年公安教育整顿测试题及答案
- 电气主管考试题目与答案解析
- 2026版公路水运工程试验检测专业技术人员职业资格考试《桥隧工程一本通》
- 2026年秋季开学初三新学期加速度心理调适课件
- 2026-2027学年第一学期学校1530安全教育记录
- 人工智能PID控制器
- 云南公务员(行测)真题及答案
- 2026统考专升本政治:复习考点口诀
- 2026-2030中国氘代化合物市场运行态势展望及发展现状调研报告
- 八年级上册物理第一次月考模拟测试01(原卷版)
- 《高精度热电温控系统技术规范》
- 2026年课件2026年春期教科版四年级下册科学教学计划及进度表-合集
- 第13届全国中学物理竞赛预赛试题及答案
评论
0/150
提交评论