版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年数据安全工程师专业知识考试题(含答案)一、单项选择题(每题1分,共15分)1.依据2025年正式实施的《生成式人工智能服务数据安全管理规定》,生成式AI服务提供者的训练数据来源溯源台账、合规审核记录的留存期限不得少于()A.1年B.2年C.3年D.5年【答案:C。解析:规定明确要求训练数据相关留存材料自模型停止服务之日起不少于3年,满足溯源、合规审计需求。】2.差分隐私框架中,隐私预算ε的取值与隐私保护强度的关系是()A.ε越小,隐私保护强度越高B.ε越大,隐私保护强度越高C.ε取值与保护强度无直接关联D.ε固定为1时保护强度最优【答案:A。解析:ε代表隐私损失的容忍上限,取值越小,攻击者从查询结果中获取的单个样本信息越少,隐私保护强度越高。】3.我国自主可控的国密算法SM9属于()类型密码算法A.对称加密算法B.标识密码算法C.哈希摘要算法D.抗量子加密算法【答案:B。解析:SM9是基于标识的公钥密码算法,无需申请数字证书,适用于跨主体身份认证、数据加密场景。】4.依据《数据出境安全评估办法》,重要数据出境安全评估结果的有效期为()A.1年B.2年C.3年D.5年【答案:B。解析:评估结果有效期2年,有效期内出境场景、数据类型、接收方等发生变化的需重新申请评估。】5.攻击者通过构造特定prompt诱导大模型输出训练集中包含的敏感个人信息,该类风险属于()A.训练数据中毒风险B.直接数据泄露风险C.间接数据泄露风险D.模型窃取风险【答案:C。解析:攻击者未直接访问数据库,通过模型输出逆向获取训练数据,属于间接数据泄露风险。】6.下列属于横向联邦学习适用场景的是()A.同一银行的个人存款数据和贷款数据联合建模B.不同地区的医院共享同类患者诊疗特征联合建模C.电商平台和物流公司联合对同一用户做消费画像D.政务部门和运营商联合分析特定区域的人员流动【答案:B。解析:横向联邦学习适用于参与方数据特征重合度高、用户重合度低的场景,不同地区医院的诊疗特征维度一致、用户群体不同,符合横向联邦适用条件。】7.依据《数据分类分级规则》,核心数据泄露、毁损、篡改会造成的危害程度是()A.仅影响特定个人、组织的合法权益B.对公共利益、社会秩序造成严重危害C.对国家安全、公共利益造成特别严重危害D.仅对企业内部运营造成影响【答案:C。解析:核心数据是指关系国家安全、国民经济命脉、重要民生、重大公共利益的数据,泄露后会对国家安全、公共利益造成特别严重危害。】8.零信任架构在数据安全场景中的核心访问控制原则是()A.基于网络位置默认授权B.永不信任、始终验证、最小权限C.一次验证、长期有效D.仅对外部访问做身份校验【答案:B。解析:零信任摒弃了基于网络边界的信任逻辑,对所有访问请求均做持续身份验证、上下文校验,授予完成任务所需的最小权限。】9.下列属于动态脱敏适用场景的是()A.导出全量用户数据交付第三方机构做数据分析B.开发人员访问生产库调试程序时自动隐藏敏感字段C.对历史归档数据做批量脱敏后存储到离线备份库D.数据共享前对批量数据做统一掩码处理【答案:B。解析:动态脱敏是在访问请求发生时基于用户身份、权限实时对返回结果做脱敏,不改变原始存储数据,适用于内部人员实时访问生产数据的场景,其余选项均为静态脱敏适用场景。】10.2026年勒索软件防护中要求采用的“空气隙(AirGap)”备份策略的核心是()A.备份数据与生产网络物理隔离、离线存储B.备份数据和生产网络部署同一套防火墙C.备份数据采用云存储多副本同步D.备份数据和生产数据实时同步【答案:A。解析:空气隙备份要求备份介质与生产网络完全物理隔离,避免勒索软件加密生产数据的同时感染备份数据。】11.下列不属于个人信息出境标准合同适用条件的是()A.出境方为非关键信息基础设施运营者B.每年处理个人信息总量不满100万人C.上年累计向境外提供敏感个人信息不满1万人D.出境数据包含核心数据【答案:D。解析:核心数据禁止通过标准合同路径出境,必须通过国家安全评估审批后方可出境。】12.数据安全能力成熟度模型(DSMM)中,“组织级统一数据安全标准,全流程执行规范可落地”对应的成熟度等级是()A.二级(计划跟踪级)B.三级(充分定义级)C.四级(量化控制级)D.五级(持续优化级)【答案:B。解析:三级(充分定义级)的核心特征是组织层面形成统一的数据安全规范、标准,各业务线均按统一要求执行。】13.下列属于大模型训练阶段的数据安全风险的是()A.攻击者通过成员推理攻击判断特定数据是否在训练集中B.攻击者构造恶意prompt诱导模型输出敏感信息C.训练数据中混入毒性样本导致模型输出有害内容D.模型推理过程中被窃取中间参数【答案:C。解析:训练数据毒性样本混入属于训练阶段风险,其余选项均为推理阶段风险。】14.我国2024年发布的自主可控抗量子公钥加密算法标准是()A.CRYSTALS-KyberB.LACC.SM2D.RSA-3072【答案:B。解析:LAC是我国自主研发的轻量级抗量子公钥加密算法,已纳入国家密码标准,可抵御量子计算机对传统公钥算法的破解攻击。】15.依据2025年更新的《数据安全事件应急预案》,发生1000万条以上个人信息泄露的事件属于()A.一般数据安全事件B.较大数据安全事件C.重大数据安全事件D.特别重大数据安全事件【答案:D。解析:特别重大数据安全事件判定标准包括核心数据泄露、1000万条以上个人信息泄露、直接经济损失10亿元以上等情形。】二、多项选择题(每题2分,共20分,多选、少选、错选均不得分)1.生成式AI训练数据安全管理的要求包括()A.训练数据来源合法,取得相关权利人授权B.对训练数据中的敏感个人信息做去标识化处理C.建立毒性数据筛查机制,剔除有害样本D.留存训练数据全链路溯源台账【答案:ABCD。解析:以上均为《生成式人工智能服务数据安全管理规定》明确要求的训练数据合规义务。】2.隐私计算技术适用的场景包括()A.跨金融机构联合做反欺诈建模B.医疗机构跨院联合开展疾病科研C.政务部门跨层级共享敏感数据D.电商和物流联合做用户消费画像【答案:ABCD。解析:隐私计算可实现原始数据不出域、数据价值可流通,适用于所有跨主体数据共享且需保护原始数据安全的场景。】3.核心数据的特殊保护要求包括()A.未经国家主管部门审批不得出境B.存储需采用国密算法加密C.访问行为全程留痕,日志留存不少于6个月D.每年至少开展一次核心数据安全评估【答案:ABCD。解析:核心数据实行最高等级保护,以上均为法定强制要求。】4.零信任数据访问控制的核心能力包括()A.持续身份验证,访问过程中动态校验用户身份、环境风险B.最小权限授权,仅授予完成任务所需的最小数据访问权限C.上下文感知,结合访问时间、地点、终端环境调整权限D.动态权限回收,任务完成后自动回收访问权限【答案:ABCD。解析:以上均为零信任架构在数据访问场景中的核心能力要求。】5.下列属于数据脱敏常用技术的有()A.掩码B.泛化C.哈希D.替换【答案:ABCD。解析:掩码(如身份证号隐藏中间位数)、泛化(如年龄精确到年龄段)、哈希(对敏感字段做不可逆哈希)、替换(用随机值替换原始敏感值)均为常用脱敏技术。】6.2026年常见的数据泄露攻击路径包括()A.构造prompt注入攻击窃取大模型训练集中的敏感数据B.利用供应链软件漏洞入侵企业数据库窃取数据C.通过钓鱼邮件窃取运维人员权限后下载敏感数据D.利用量子计算破解传统加密算法窃取传输中的敏感数据【答案:ABCD。解析:2026年量子计算已具备破解1024位RSA算法的能力,大模型prompt注入、供应链攻击、钓鱼攻击均为当年高发的数据泄露路径。】7.我国数据安全领域的“三法一条例”包括()A.《中华人民共和国网络安全法》B.《中华人民共和国数据安全法》C.《中华人民共和国个人信息保护法》D.《网络数据安全管理条例》【答案:ABCD。解析:“三法一条例”是我国数据安全监管的核心法规体系,不含《密码法》等其他专项法规。】8.下列关于国密算法应用场景的说法正确的有()A.SM2适用于数字签名、公钥加密场景B.SM3适用于数据完整性校验、消息摘要场景C.SM4适用于批量数据对称加密场景D.SM9适用于跨主体身份认证、标识加密场景【答案:ABCD。解析:以上均为SM系列国密算法的标准适用场景。】9.我国合法的数据跨境路径包括()A.通过国家网信部门组织的数据出境安全评估B.按照网信部门要求签订个人信息出境标准合同C.取得国家网信部门认可的个人信息保护认证D.依据我国与境外国家/地区签订的双边/多边协定【答案:ABCD。解析:以上均为《数据安全法》《个人信息保护法》明确规定的合法数据跨境路径。】10.数据安全审计的覆盖范围包括()A.数据访问、查询、下载操作B.数据修改、删除、导出操作C.数据跨系统、跨机构流转操作D.数据访问权限的新增、变更、回收操作【答案:ABCD。解析:数据安全审计需覆盖数据全生命周期的所有操作行为,满足溯源要求。】三、判断题(每题1分,共10分)1.生成式AI服务提供者可以不经用户同意,将用户输入的prompt内容用于模型迭代训练。()【答案:×。解析:用于训练的用户输入内容需取得用户单独同意,不得默认授权。】2.差分隐私的隐私预算ε越大,攻击者获取单条样本信息的难度越高。()【答案:×。解析:ε越大,隐私损失容忍度越高,攻击者越容易获取单条样本的信息,保护强度越低。】3.联邦学习建模过程中,所有参与方的原始数据均不会离开本地环境。()【答案:√。解析:联邦学习仅交互中间计算参数,原始数据全程留存在参与方本地,满足数据不出域要求。】4.各行业主管部门负责制定本行业重要数据和核心数据的分类分级目录,报同级网信部门备案。()【答案:√。解析:符合《数据安全法》关于分类分级管理的规定要求。】5.静态脱敏技术适用于运维人员实时访问生产数据库的场景。()【答案:×。解析:静态脱敏适用于批量数据导出、归档等场景,实时访问场景需采用动态脱敏技术。】6.抗量子密码算法可以抵御量子计算机对传统RSA、ECC等公钥算法的破解攻击。()【答案:√。解析:抗量子密码算法基于格、编码等数学难题,量子计算机无法在有效时间内破解。】7.企业的数据安全责任人必须由法定代表人担任。()【答案:×。解析:数据安全责任人可由法定代表人或分管数据安全的高级管理人员担任。】8.成员推理攻击可以判断某条特定数据是否包含在大模型的训练数据集中。()【答案:√。解析:成员推理攻击通过分析模型对特定样本的输出置信度等特征,判断样本是否属于训练集,属于大模型间接数据泄露风险的一类。】9.处理不满14周岁未成年人的个人信息,应当取得其监护人的单独同意。()【答案:√。解析:符合《个人信息保护法》关于未成年人个人信息保护的特殊要求。】10.企业应当至少每年开展一次数据安全应急预案演练,涉及核心数据的单位应当至少每半年开展一次演练。()【答案:√。解析:符合《数据安全事件应急预案》的强制要求。】四、案例分析题(共55分)(一)案例背景(28分)某头部互联网企业2026年3月上线面向C端的通用生成式AI产品“智语”,上线后3个月被监管部门通报存在以下问题:1.攻击者构造特定prompt可诱导模型输出训练集中包含的3万条用户敏感个人信息;2.训练数据中包含12万部未取得版权方授权的网络文学、音像作品内容;3.内部运维人员未经审批通过内部调试接口下载了15万条用户与模型的对话数据(含身份证号、联系方式、病史等敏感信息),出售给黑产获利200万元,导致大量用户遭遇诈骗。请回答以下问题:1.分析该企业大模型全生命周期存在的数据安全风险点(10分)【参考答案:(1)训练数据阶段:未建立训练数据来源审核、授权机制,未取得版权方授权使用侵权内容;未对训练数据中的敏感个人信息做去标识化、匿名化处理,未部署训练数据泄露防护机制;未开展训练数据安全评估。(4分)(2)模型推理阶段:未部署prompt注入检测、输入输出敏感内容过滤模块;未采用差分隐私、成员推理防护等技术降低训练数据泄露风险;未对模型输出做敏感信息识别、拦截。(3分)(3)运维管理阶段:内部数据访问权限管控缺失,未采用零信任架构对运维接口访问做身份验证、权限校验;未对敏感数据下载、导出操作做双人审批、脱敏处理;未覆盖全操作行为审计,无法追溯数据流转路径。(3分)】2.针对上述问题给出具体的整改措施(10分)【参考答案:(1)训练数据整改:全面梳理训练数据来源,下架所有未授权的侵权内容,补充完善版权方授权协议;对训练数据中的敏感个人信息做去标识化处理,剥离可识别到特定自然人的字段;引入训练数据毒性、敏感内容筛查机制,对所有训练样本做前置校验;留存训练数据溯源台账不少于3年,上线前开展第三方数据安全评估。(4分)(2)模型推理整改:部署prompt注入检测模型,识别恶意注入请求并拦截;对用户输入、模型输出的内容做全量敏感信息检测,过滤个人敏感信息、侵权内容;引入差分隐私技术添加噪声,降低成员推理攻击、prompt泄露的风险;建立模型输出人工抽检机制,每月对1%的输出内容做合规校验。(3分)(3)运维管理整改:对内部调试接口、敏感数据访问采用零信任动态管控,所有访问请求需做二次身份验证、上下文风险校验;敏感数据下载、导出实行双人审批机制,导出前自动做动态脱敏;全量留存运维操作、数据流转日志不少于6个月,部署异常操作告警机制,对批量下载敏感数据的行为自动拦截。(3分)】3.简述生成式AI训练数据的合规要点(8分)【参考答案:(1)来源合规:训练数据采集范围符合最小必要原则,来源可追溯,涉及著作权、个人信息的需取得权利人的明确授权,不得窃取、非法购买数据作为训练数据。(2分)(2)内容合规:建立训练数据筛查机制,剔除违法、违规、毒性、敏感内容,避免模型生成有害输出。(2分)(3)处理合规:训练数据中的敏感个人信息需做去标识化、匿名化处理,降低训练数据泄露的风险。(2分)(4)管理合规:建立训练数据全生命周期管理台账,留存来源、处理、审核记录不少于3年,每年至少开展一次训练数据安全评估。(2分)】(二)案例背景(27分)某省政务服务局2026年上线跨部门数据共享系统,采用联邦学习技术实现民政、医保、人社、税务四部门的敏感数据联合建模,用于低保资格自动审核,上线后审计部门检查发现以下问题:1.某部门节点在建模过程中通过反推中间交互参数,窃取了其他部门1.2万条参保人员的敏感数据;2.建模输出的低保审核结果包含申请人完整身份证号、银行卡号、家庭收入等敏感信息,直接同步到街道办事处的公开查询系统;3.联合建模的节点接入、参数交互、结果导出等操作未留存审计日志,无法追溯数据使用行为。请回答以下问题:1.分析该联邦学习数据共享场景存在的安全缺陷(9分)【参考答案:(1)技术层面缺陷:联邦学习节点未采用同态加密、秘密分享等密码技术对中间交互参数做加密保护,导致攻击者可通过反推中间参数还原原始数据;未部署节点异常行为检测机制,无法识别恶意节点的窃取行为。(3分)(2)输出管控缺陷:建模结果输出前未做脱敏处理,敏感字段未做掩码、泛化处理;未根据接收方的权限做最小字段输出,街道办事处仅需审核结果无需获取完整敏感信息。(3分)(3)管理层面缺陷:未建立联合建模全流程审计机制
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年秋招:海南金林投资集团面试题及答案
- DB32/T 5092-2025低压分布式光伏接入电网数据采集要求
- 医疗保险与支付体系创新
- 船舶教育模拟试题及参考答案要点
- 2025-2026学年美丽高中教学楼设计
- 药膳试题C与对应答案呈现
- 中枢神经系统感染医学知识培训专家讲座
- 美发培训综合试题及答案集锦
- 医院清洁消毒灭菌
- 2026年海岸警察考试模拟题目及答案详解
- 病虫害自动识别与预警-洞察阐释
- 耗材买卖合同协议格式
- 地形图的判读课件-2024-2025学年七年级地理上学期(2024)人教版
- 混凝土结构工程施工工艺规程
- 12、口腔科诊疗指南及技术操作规范
- 互联网+护理服务介绍课件
- GB/T 10858-2023铝及铝合金焊丝
- 德育为先 立德树人
- 校服采购投标方案
- 医院海姆立克急救操作考核评分标准
- 宝马工程师及系列软件一些地址
评论
0/150
提交评论