信息安全真实性问答测试题及答案_第1页
信息安全真实性问答测试题及答案_第2页
信息安全真实性问答测试题及答案_第3页
信息安全真实性问答测试题及答案_第4页
信息安全真实性问答测试题及答案_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全真实性问答测试题及答案用户收到标注为“工信部反诈中心”的短信,内容要求点击链接上传身份证正反面、银行卡号完成“反诈身份核验”,逾期未操作将直接冻结名下所有支付账户,以下判断符合信息安全真实性要求的是?A.官方机构发布信息绝对真实,立即点击链接按要求上传材料B.短信标注发件人名称可以任意篡改,党政机关政务通知绝对不会通过要求点击陌生私域链接的方式索要敏感个人信息,该短信100%属于诈骗C.先点链接看看页面是不是工信部的官方风格,如果页面有国徽就可以上传材料D.可以只上传银行卡后8位和身份证号最后4位,不泄露完整信息就不会有风险参考答案:B权威解析:当前三大运营商开放的短信发件人标识伪造技术成本低于10元,普通诈骗团伙就可以轻松将任意短信号码的发件人名称修改为任意政务机构、企事业单位标识,不存在显示官方名称就等于官方发送的判定逻辑。根据工信部2023年公开发布的政务通知渠道明细,所有涉及身份核验、账户管控的官方通知只会通过12381全国反诈专线、域名根域为的官方门户网站政务板块、线下政务服务窗口三个正规渠道同步告知,绝对不会附带根域不属于官方政务目录的外部跳转链接。2024年一季度全国反诈中心统计同类仿冒政务短信诈骗的受害人人均损失超过1.2万元,不少受害人点开的仿冒页面1:1复刻了官方国徽、政务通知排版、办事指南内容,本质依然是钓鱼站点。哪怕用户仅上传部分敏感字段,诈骗分子也可以搭配此前通过暗网爬虫批量获取的其余个人信息,完成支付账户盗刷、互联网小额贷款申请、政务平台身份盗用等违规操作,不存在“泄露部分信息就安全”的可能性。企业内部OA系统推送一则“2024年端午节假日福利登记”的通知,要求所有员工填写本人银行卡号、手机号、家庭住址、直系亲属身份证号才能领取2000元购物卡,以下真实性核验操作正确的是?A.直接按要求填写,人事发布的通知肯定没问题B.跳过OA渠道,直接找直属人事行政专员的微信私聊确认通知真实性,再决定是否填写C.要求填写的信息远超福利发放必要字段,且没有经过OA系统的官方已认证通知标识,第一时间上报企业信息安全部门处置D.自己填完之后提醒身边同事不要漏填信息避免领不到福利参考答案:C权威解析:正规企业福利发放仅需要员工名下可正常收款的银行卡号后4位匹配财务现有薪酬账户信息即可完成转账,索要直系亲属身份证号完全不符合福利发放的基本逻辑,属于明显的异常信息采集行为。仿冒OA通知的钓鱼推送、篡改公告是当前企业内网渗透的最高频初始入口,《2023年国内企业网络安全事件态势报告》显示,37%的内网入侵第一阶段都是通过仿冒内部福利、考勤、加班补贴的钓鱼表单获取普通员工的账号权限,后续逐步横向移动窃取企业核心数据。私下找人事微信确认的核验方式存在明显漏洞:如果攻击者已经通过钓鱼邮件获取人事的社交账号权限,反馈的核实信息依然是虚假信息,无法完成真实性核验。用户第一时间上报企业信息安全部门后,安全人员会通过后台校验通知的发布IP、发布账号权限、内容修改日志三个核心维度确认真实性,避免触发批量员工信息泄露的群体性安全事件。某自媒体发布科普内容声称“公共WiFi环境下,只要不进行手机银行转账操作,只是刷短视频、浏览新闻就不会造成个人信息泄露”,从信息安全真实性研判角度,该说法存在几处核心错误?A.0处,完全正确B.1处C.2处D.3处及以上参考答案:D权威解析:该说法共存在4处明确的核心逻辑错误,完全不符合当前网络安全实际态势。第一,公共WiFi如果被攻击者架设为伪造的“蜜罐热点”,所有连接设备的明文传输流量都会被实时截获,哪怕是刷短视频的账号头像、绑定手机号、浏览历史记录、点赞关注列表等非敏感数据都可以被直接抓取,不存在“不做转账操作就绝对安全”的逻辑。第二,目前国内近30%的中小APP非核心接口没有做全链路加密,用户浏览新闻过程中上传的设备IMEI号、实时地理位置信息、已安装应用列表、近7天搜索记录等数据都可以被恶意热点嗅探抓取,后续直接用于绘制精准电信诈骗的用户画像,已经形成完整的黑产交易链条。第三,大量恶意蜜罐热点搭载了DNS劫持功能,会在用户浏览普通新闻站点的时候自动弹窗植入仿冒手机银行、社保平台的伪造应用下载链接,诱导用户主动输入账户密码,全程不需要用户主动发起转账操作就可以完成盗号。第四,部分2018年之前出厂的老旧手机存在WiFi协议层面的底层漏洞,只要连接恶意热点,攻击者可以在用户完全无感知的情况下获取手机的本地存储权限,直接读取相册、通讯录、聊天记录内的敏感信息。2024年国家网络与信息安全信息通报中心发布的公共WiFi风险提示显示,近6个月全国累计监测到超过17万个恶意蜜罐热点,平均每个热点日截获用户敏感数据超过2300条,各类信息泄露隐患覆盖全场景使用行为。用户接到显示为110的来电,对方自称某地公安局办案民警,给出了精准的用户身份证号、3年前的出行记录,声称用户名下一张银行卡涉嫌参与120万元电信诈骗洗钱案件,要求用户将名下所有存款转到“全国反诈中心统一安全核查账户”做资金自清,核验无问题后24小时内原路退回,以下哪项判定的准确性最高?A.来电显示为官方110号码,且能准确说出自己的过往隐私信息,大概率是真实办案,配合操作即可B.对方能准确报出自己3年前的出行记录,说明公检法系统已经调取了个人出行数据,案件真实性超过90%C.公检法机关绝对不会通过电话指令要求群众转账到所谓的“安全核查账户”,该来电属于利用改号技术+公开泄露数据实施的精准诈骗,100%虚假D.可以先转100元小额资金测试,如果对方能顺利退回再转剩余大额资金参考答案:C权威解析:我国《公安机关办理刑事案件程序规定》第178条、第227条明确规定,公安机关办理涉案资金核查手续,必须由两名以上持有效人民警察证的办案人员当面出具加盖县级以上公安机关公章的法律文书,当面告知当事人涉案权利义务,绝对不存在线上远程要求群众转账到陌生私人账户的办案流程,全国公检法系统从未设立过所谓的“反诈中心统一安全核查账户”。来电显示的110号码完全可以通过运营商线路改号、VOIP网络电话技术伪造,技术实现门槛不足千元,普通诈骗团伙就可以批量部署。2023年全国破获的公检法冒充诈骗案件中,82%的诈骗团伙都提前通过暗网数据交易渠道购买了精准到个人出行、就医、网购记录的完整用户画像,信息匹配度完全可以欺骗普通用户,不存在“能报出过往隐私就等于官方办案”的判定逻辑。哪怕用户尝试转100元测试,诈骗团伙的后台系统会设置自动拦截所有小额回款申请,不可能给用户退回,反而会用“测试资金被拦截,必须补缴保证金才能全额退回”的说辞诱导受害人转账更多大额资金,造成更大经济损失。某制造业企业的运维人员收到供应商发来的“2024年供应链零部件涨价通知”压缩包附件,解压后打开Excel文档,没有看到任何内容,文档自动闪退,10分钟后企业核心生产控制系统的3台服务器全部被加密,攻击者索要200万比特币赎金,以下针对该事件的信息真实性研判流程中,优先级最高的操作是?A.第一时间联系供应商核实该涨价通知附件的真实性,确认供应商系统是否被入侵发送带毒文件B.第一时间拔掉本地所有办公主机、生产服务器的物理网线,切断全域网络连接,避免加密病毒在内网扩散到更多核心设备C.第一时间向当地网安部门上报网络安全事件,留存所有入侵日志待后续溯源D.第一时间用360、火绒等杀毒软件全盘查杀当前主机病毒,清除恶意程序后恢复生产参考答案:B权威解析:本次事件属于典型的定向投放勒索病毒攻击,根据《网络安全事件报告管理办法》中针对工业控制系统安全事件的处置规范,在核心生产设备已经出现被加密迹象时,第一优先级动作是物理断网遏制攻击范围扩大,因为目前主流的定向勒索病毒普遍搭载SMB协议漏洞传播模块,在内网千兆环境下传播速度可以达到每分钟感染15台以上设备,如果没有第一时间断网,后续很可能出现数十台甚至上百台生产设备同时被加密的重大安全事故。后续再做核实供应商、上报监管、病毒查杀的动作才有落地基础,国内多家制造企业曾经出现过优先溯源核实附件信息真实性的过程中,病毒持续扩散导致全年生产停滞的重大损失,2023年国内工业互联网勒索病毒事件的平均直接经济损失超过1700万元,其中62%的损失都是因为遏制动作滞后导致病毒扩散引发的。所有真实性研判流程都必须建立在攻击范围已经得到完全遏制的前提下开展,避免事件危害等级进一步升级。用户在微信上收到公司老板发来的视频通话请求,视频画面完全是老板本人的样貌、声音,要求你立刻转80万项目预付款到指定的对公账户,用来给合作方交保证金,以下真实性核验操作最严谨的是?A.视频画面声音都和老板本人完全一致,不可能造假,立刻走转账流程B.当场退出微信界面,用手机通讯录内预先留存的老板私人手机号打语音电话,说出只有你们两个人知道的专属暗语,等老板正确回应之后再核实转账要求C.先转20万过去,等老板后续确认收到再转剩下的60万D.立刻把视频通话录屏发到公司全员群里,问大家是不是老板本人的操作参考答案:B权威解析:2024年深度伪造AI技术的生成落地成本已经低于50元,只需要获取目标人物在短视频平台、朋友圈等公开渠道发布的1分钟以上出镜视频素材,就可以生成1:1复刻面部表情、声音特征、口型同步的实时伪造视频,交互延迟低于200毫秒,普通用户通过肉眼完全无法辨别真伪。2024年一季度全国已经公开通报17起企业高管深度伪造诈骗案件,最高个案损失1.4亿元,传统的看样貌、听声音的核验手段已经完全失效,无法保障信息真实性核验准确率。使用双方提前约定的非公开专属核验信息做交叉验证,全程不通过微信文字、语音条的形式发送核验暗语,避免AI同步识别生成伪造回应,直接通过非社交平台留存的手机号发起语音通话口头核验,才能100%确认对面是本人。把视频发到全员群的操作会导致专属暗语被无关人员获取,同时可能泄露企业的资金调度信息,引发更大范围的安全风险,完全不符合信息安全管控要求。某用户在二手交易平台售卖闲置手机,买家提出可以多付200元货款,要求用户点击其发来的第三方链接填写收货地址、身份证号、银行卡号完成“平台担保备案”,以下针对该操作的真实性判断正确的是?A.多付钱的买家肯定是真实买家,按要求填写信息完成备案就可以收到货款B.二手交易平台所有备案操作只会在平台官方APP内的交易流程中完成,不存在跳转到第三方链接填写敏感信息的规则要求,该链接属于典型钓鱼诈骗链接C.只要银行卡号不填支付密码,哪怕信息全部泄露也不会出现盗刷风险D.可以填写自己过期的身份证号和不常用的空银行卡号提交,既不影响备案也不会有风险参考答案:B权威解析:国内所有正规二手交易平台的交易全流程操作均不会跳转到平台外的第三方域名页面,任何要求用户脱离官方交易链路完成验证、备案、打款的操作均属于诈骗场景。二手交易平台的常规担保交易流程中,卖家只需要在平台系统内预设收货

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论