版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息安全考试试题「附答案」一、单项选择题(本大题共20小题,每小题2分,共40分)1.根据我国2025年修订发布的《生成式人工智能服务安全管理办法》,生成式人工智能服务提供者针对包含敏感个人信息的训练数据,应当符合哪项合规要求?A.只要训练数据来自公开网络即可直接使用,无需获得授权B.对敏感个人信息完成去标识化处理后即可直接用于模型训练C.应当取得敏感个人信息主体的单独同意授权后方可用于训练D.仅对敏感个人信息做加密处理后即可存储于境外云服务器用于训练2.量子计算技术的快速发展对现有公钥密码体系带来了显著安全威胁,当前我国密码行业标准中,针对抗量子攻击场景推荐使用的国产对称密码算法是哪一项?A.SM2B.SM3C.SM4D.SM93.根据《中华人民共和国个人信息保护法》,下列不属于我国法律明确规定的敏感个人信息范畴的是?A.用户的生物识别信息B.用户的宗教信仰信息C.用户的医疗健康信息D.用户在公开社交平台发布的网络昵称信息4.零信任架构已经成为当前企业边界消解环境下核心的安全防护方案,零信任架构的核心基本原则不包括下列哪一项?A.永不信任,始终验证B.基于业务需求分配最小访问权限C.默认开放内部网络所有访问端口D.持续动态评估访问主体的安全状态5.根据2025年国家互联网信息办公室发布的《深度合成服务安全管理规定》,要求深度合成服务提供者对哪类生成内容必须进行显著的人工智能生成标识?A.生成的用于官方新闻报道的纪实内容B.生成的可能混淆公众视听的虚假人脸、语音视频内容C.生成的用户个人原创编辑的思维导图内容D.生成的用于高校教学科研的公开历史资料重构内容6.某企业内部系统遭遇了勒索软件攻击,攻击者通过加密企业核心业务数据索要比特币赎金,下列防护措施中,针对勒索软件攻击最有效的兜底防护方案是?A.安装桌面端杀毒软件B.落实3-2-1备份策略,离线存储关键数据备份C.关闭所有外部网络访问D.定期更换系统登录密码7.当前Web应用面临的最常见的注入攻击中,允许攻击者读取数据库中敏感数据的注入攻击类型是?A.SQL注入B.XSS注入C.命令注入D.头部注入8.根据《关键信息基础设施安全保护条例》,下列哪个不属于关键信息基础设施的范畴?A.覆盖百万用户的城市轨道交通调度系统B.面向公众提供服务的大型第三方支付平台C.小型民营企业内部办公系统D.省级以上政务服务系统9.SSL/TLS协议是保障HTTPS通信安全的核心协议,下列哪类漏洞可以让攻击者窃取HTTPS通信中传输的明文敏感数据?A.心脏滴血漏洞B.永恒之蓝漏洞C.Log4j2漏洞D.弹簧云漏洞10.生成式AI大模型的对齐训练过程中,人类反馈强化学习(RLHF)最核心的作用是下列哪一项?A.提升模型的生成速度B.降低模型的参数规模C.约束模型生成内容符合安全合规要求D.提升模型对训练数据的存储效率11.根据我国《网络数据安全管理条例》,处理下列哪类数据的运营者应当每年开展一次数据安全评估?A.普通用户公开信息B.一百万人以上个人信息C.国家核心数据D.一百万人以下非敏感个人信息12.下列密码攻击方式中,属于针对公钥密码体系的量子攻击算法是?A.暴力破解算法B.Shor算法C.哈希碰撞算法D.字典攻击算法13.某企业开展渗透测试,授权渗透测试的核心前提是下列哪一项?A.获得目标系统所有者的书面授权B.在公开网络开展测试C.使用开源工具开展测试D.测试过程不获取敏感数据14.钓鱼攻击是当前获取用户敏感信息最常见的攻击方式,下列哪种防护措施最能有效降低鱼叉式钓鱼攻击的风险?A.定期开展全员安全意识培训B.不限制员工打开任何邮件附件C.允许员工使用个人邮箱处理工作信息D.关闭所有邮件的垃圾邮件过滤功能15.根据《网络安全法》,关键信息基础设施运营者在境内运营中收集和产生的个人信息和重要数据应当在哪里存储?A.任意存储地点B.境内存储C.必须存储在境外D.经任何部门批准就可以存储在境外16.下列哪一项属于数据安全防护中的去标识化技术?A.对个人信息中的身份证号、手机号进行加密掩码处理B.将所有数据存储在加密服务器中C.对数据进行备份D.对数据进行压缩处理17.零信任架构中,访问控制决策的核心依据是下列哪一项?A.访问主体所在的网络位置B.访问主体的身份和当前安全状态C.访问主体的部门归属D.访问主体的入职时长18.生成式AI服务中,Prompt注入攻击的核心目的是?A.提升模型生成内容的质量B.绕过模型的安全对齐规则,生成违规有害内容C.降低模型的运行速度D.窃取模型的所有参数信息19.网络安全应急响应过程中,下列哪一项是发生安全事件后第一步应当执行的操作?A.立刻格式化所有服务器磁盘清除攻击痕迹B.切断受感染系统的网络连接,防止攻击扩散C.立刻删除所有受感染文件恢复业务D.直接向公众公布事件详情20.我国《密码法》规定,关键信息基础设施应当使用哪类密码进行保护?A.进口商用密码B.任意商用密码C.符合我国标准的商用密码D.自行研发的非标准密码二、多项选择题(本大题共10小题,每小题3分,共30分)1.当前生成式AI大模型面临的主要安全风险包括下列哪些选项?A.训练数据投毒风险,攻击者通过污染训练数据诱导模型生成错误有害内容B.Prompt注入攻击风险,攻击者通过特殊构造的提示词绕过模型安全对齐规则C.模型知识产权侵权风险,未授权爬取受版权保护的内容训练模型引发侵权纠纷D.深度伪造风险,利用大模型生成虚假音视频内容用于诈骗和造谣2.根据我国《数据出境安全评估办法》,下列哪些数据出境活动应当主动向国家互联网信息办公室申报数据出境安全评估?A.关键信息基础设施运营者向境外提供个人信息B.处理100万人以上个人信息的个人信息处理者向境外提供个人信息C.向境外提供国家核心数据或者重要数据D.向境外提供累计不超过1万人的普通个人信息用于商业合作3.零信任架构的核心设计理念包含下列哪些内容?A.永不信任,始终验证B.默认拒绝所有访问请求,仅开放最小权限C.持续动态评估信任,而非一次性评估D.以身份为中心构建访问控制体系4.量子计算技术对现有密码体系的威胁主要体现在下列哪些方面?A.量子计算的Shor算法可以破解现有基于大整数分解的RSA公钥密码体系B.量子计算的Grover算法可以降低对称密码算法的暴力破解难度C.量子计算可以直接破解所有国产对称密码算法,不存在应对方案D.量子计算不会对现有密码体系产生任何实质影响5.网络钓鱼攻击常见的类型包括下列哪些?A.鱼叉式钓鱼攻击,针对特定目标发送定制化钓鱼邮件B.鲸钓攻击,针对企业高管等高层目标开展钓鱼攻击C.水坑攻击,在目标人员常访问的网站植入钓鱼代码D.短信钓鱼,通过发送虚假中奖短信诱导用户填写敏感信息6.根据《生成式人工智能服务安全管理办法》,生成式AI服务提供者不得生成下列哪些内容?A.危害国家安全、损害国家利益和荣誉的内容B.宣扬邪教迷信、民族分裂的内容C.侵害他人知识产权、隐私权的内容D.符合社会主义核心价值观的科普内容7.数据安全生命周期中,数据处理活动包含下列哪些环节?A.数据的收集、存储B.数据的使用、加工C.数据的传输、提供D.数据的公开、删除8.关键信息基础设施运营者应当履行的安全保护义务包括下列哪些?A.定期开展安全检测评估,及时修复安全漏洞B.制定网络安全事件应急预案,定期开展应急演练C.对重要系统和数据库进行容灾备份D.配合网信部门、公安部门开展安全监督检查9.下列属于常见的Web应用安全漏洞的是?A.SQL注入漏洞B.跨站脚本XSS漏洞C.跨站请求伪造CSRF漏洞D.文件上传漏洞10.后量子密码时代,我国推进密码迁移应当遵循的基本原则包括下列哪些?A.分阶段推进,优先保护核心关键业务系统B.全部采用国外抗量子密码算法,无需自主研发C.遵循我国密码标准,采用国密局认可的抗量子密码算法D.兼容现有体系,平滑过渡降低迁移成本三、简答题(本大题共3小题,每小题12分,共36分)1.请简述零信任架构中持续信任评估的主要内容和实施要点。2.请结合当前生成式人工智能面临的主要安全风险,简述生成式AI服务提供者应当落实的核心安全保护义务。3.请简述勒索软件攻击的主要传播路径,以及企业应当采取的综合防护措施。四、综合分析题(本大题共1小题,共44分)某国内头部互联网出行平台企业,注册用户超过2.2亿,日常运营中收集了用户实时位置信息、出行轨迹、手机号、支付信息、生物识别信息等多类个人信息,其中敏感个人信息超过5000万条。2025年该企业计划推出自研生成式AI大模型产品,用于提供智能出行规划、AI客服等服务,为了提升大模型的效果,该企业计划将平台收集的1.2亿条用户原始个人信息作为训练数据,未获得用户对大模型训练的单独同意,仅在用户协议中增加了一行极小字体的“收集的信息可用于企业所有产品研发”条款。同时,该企业计划将2000万条用户个人信息传输至其境外关联公司的云服务器中,由境外团队参与模型训练,该企业未申报数据出境安全评估,仅通过内部审批就完成了数据传输。后续该企业的训练数据存储服务器遭遇攻击者入侵,超过150万条用户敏感个人信息被泄露至公开网络,引发公众对个人信息安全的担忧,监管部门对该企业启动了合规调查。请结合上述案例,回答下列问题:(1)请结合我国现行《个人信息保护法》《生成式人工智能服务安全管理办法》《数据出境安全评估办法》,分析该企业在数据处理和大模型研发过程中存在哪些不合规行为?(20分)(2)请针对该企业存在的问题,提出具体的合规整改方案和安全防护改进措施。(24分)参考答案:一、单项选择题1.C2.C3.D4.C5.B6.B7.A8.C9.A10.C11.B12.B13.A14.A15.B16.A17.B18.B19.B20.C二、多项选择题1.ABCD2.ABC3.ABCD4.AB5.ABCD6.ABC7.ABCD8.ABCD9.ABCD10.ACD三、简答题1.答:持续信任评估是零信任架构区别于传统基于网络边界的信任模型的核心特征,其主要内容和实施要点可从四个核心层面展开:第一,评估对象的全维度覆盖,持续信任评估不仅需要评估访问主体的身份属性,还需要评估访问发起的全维度环境安全状态,包括访问终端的安全情况、访问IP的地理位置、访问行为的时间特征、访问请求的业务合理性等,例如某制造企业的工程师平常都是在工作时间从厂区办公IP访问内部研发系统,如果某次访问请求从境外陌生IP在凌晨发起,就会被系统自动评估为低信任状态,触发人脸+硬件密钥的二次身份验证,甚至直接拒绝访问请求。第二,评估的动态持续性,传统信任模型是一次性准入评估,准入后就默认访问主体全程可信,而持续信任评估要求对整个访问会话过程进行全程动态评估,从访问发起、访问过程到访问结束,全程监控行为异常,一旦发现访问行为偏离正常基线,就会立即调整信任等级,限制访问权限,例如某员工访问内部文档过程中,原本仅需下载3份研发文档,却在短时间内批量下载上千份核心技术文档,就会触发异常行为识别规则,被评估为高风险,自动中断访问会话并向安全运营中心触发告警。第三,评估数据的多源融合,持续信任评估需要融合身份认证数据、终端安全数据、网络流量数据、业务日志数据、外部威胁情报等多源数据,结合机器学习算法构建动态异常行为检测模型,不断优化评估模型的准确性,避免误判漏判,兼顾安全防护和业务体验。第四,评估结果和访问控制的实时联动,持续信任评估的结果需要直接驱动访问控制决策,根据评估得出的信任等级动态调整访问权限,实现高信任低管控、低信任高管控的动态适配,在保障业务效率的同时提升安全防护水平。2.答:生成式AI服务提供者作为大模型研发和服务的责任主体,应当针对生成式AI的各类安全风险,落实以下五项核心安全保护义务:第一,训练数据安全合规义务,提供者应当对训练数据的合法性进行全流程审核,不得爬取未授权的受版权保护内容,不得在未获得个人信息主体单独同意的情况下将敏感个人信息用于模型训练,对训练数据中涉及的个人信息必须采取有效的脱敏去标识化处理,不得非法向第三方提供训练数据中包含的个人信息,建立训练数据来源台账,满足合规溯源要求。第二,模型安全训练和对齐义务,提供者应当在模型训练过程中落实安全对齐要求,通过人类反馈强化学习、安全对抗训练、红队测试等多种方式,约束模型不得生成危害国家安全、侵害他人合法权益的违规内容,建立多层级的有害内容识别过滤机制,在用户请求生成环节、内容输出环节都设置过滤规则,及时拦截违规生成请求。第三,服务全生命周期安全管理义务,提供者应当对大模型服务接口进行多层级安全防护,防范Prompt注入攻击、模型窃取攻击、数据窃取攻击等各类攻击行为,对用户身份进行实名认证,对大模型生成的深度伪造内容进行显著清晰的标识,明确告知用户该内容为人工智能生成,避免公众被误导。第四,安全事件应急处置义务,提供者应当建立大模型安全事件应急预案,针对训练数据泄露、模型被滥用生成有害内容、模型被攻击者操控等不同类型的安全事件,制定对应的处置流程,发生安全事件后及时采取止损处置措施,按照要求向监管部门报告,及时告知受影响的用户,降低安全事件带来的损失。第五,合规审计和风险评估义务,提供者应当按照监管要求,定期对大模型的安全合规性进行自评估,形成自评估报告报送监管部门,留存大模型训练过程、用户生成请求过程的全流程日志记录,满足监管审计溯源要求,配合监管部门开展安全监督检查。3.答:当前勒索软件攻击已经成为威胁企业业务连续性和数据安全的主要网络攻击类型,其主要传播路径包括四类:第一,钓鱼邮件传播,攻击者向目标企业的员工发送定制化的钓鱼邮件,携带伪装成入职通知、合同、发票的恶意附件或者钓鱼链接,诱导员工下载打开恶意附件,感染勒索病毒,这是当前勒索软件最主要的传播路径,占所有传播路径的六成以上。第二,未修复漏洞利用传播,攻击者通过网络扫描发现企业服务器、网络设备存在的未修复公开漏洞,例如永恒之蓝漏洞、Log4j2漏洞、Exchange服务器漏洞等,直接利用漏洞入侵企业系统,投放勒索软件加密数据。第三,远程桌面入侵传播,很多企业为了方便远程办公,将Windows远程桌面服务开放到公网,攻击者通过暴力破解弱密码或者利用泄露的密码库,直接入侵远程桌面,投放勒索软件。第四,供应链感染传播,攻击者先入侵企业常用的第三方软件、硬件供应商的更新服务器,篡改更新包植入勒索病毒,当目标企业下载更新第三方软件时,就会感染勒索病毒。企业应当采取的综合防护措施包括:第一,开展常态化全员安全意识培训,通过模拟钓鱼测试、安全案例讲解等方式,提升员工识别钓鱼邮件和钓鱼链接的能力,从源头切断勒索软件的主要传播路径。第二,建立漏洞全生命周期管理机制,定期梳理企业暴露在公网的所有资产,及时扫描发现安全漏洞,第一时间安装官方安全补丁,针对暂时无法停机修复的漏洞,采取网络隔离、限制访问来源等临时防护措施。第三,严格落实身份认证和访问管理,限制远程桌面等内部服务的公网开放,确需开放的必须启用多因素身份认证,定期要求员工更新密码,禁止使用弱密码,关闭不必要的账号权限。第四,严格落实3-2-1数据备份策略,即保留至少3份核心业务数据备份,存储在2种不同类型的存储介质上,其中至少1份备份存储在离线隔离或者空气隔离的存储设备中,就算核心数据被勒索软件加密,也可以通过离线备份快速恢复,这是勒索软件攻击最有效的兜底防护措施。第五,部署终端检测与响应系统(EDR)、网络入侵检测系统,建立安全运营中心,提升对勒索软件攻击的实时检测和响应能力,及时发现异常感染行为,切断攻击在企业内部的横向传播路径,降低攻击带来的损失。四、综合分析题答:(1)该企业在数据处理和大模型研发过程中存在多方面的不合规行为,具体可以梳理为五个核心方面:第一,个人信息处理环节不符合《个人信息保护法》的明确要求,该企业原本收集用户个人信息的用途是提供网约车出行服务,现在将收集的用户个人信息用于生成式AI大模型训练,属于改变了个人信息原有的处理目的,按照法律要求,应当重新向用户告知新的处理目的,并获得用户的明确同意,针对其中的敏感个人信息,还需要获得用户的单独同意,而该企业仅在用户协议末尾增加了一行极小字体的概括性授权条款,没有获得用户的明确同意,更没有获得敏感个人信息主体的单独授权,属于典型的违法处理个人信息行为。第二,大模型训练数据处理不符合《生成式人工智能服务安全管理办法》的要求,按照规定,生成式AI服务提供者处理训练数据中的个人信息,必须履行对应的个人信息保护义务,采取有效的脱敏去标识化措施,保障个人信息安全,而该企业直接使用1.2亿条用户原始个人信息作为训练数据,没有采取任何合规脱敏处理,严重违反了训练数据安全合规要求。第三,数据出境环节完全不符合《数据出境安全评估办法》的要求,该企业作为覆盖上亿用户的出行平台,属于典型的关键信息基础设施运营者,且处理的个人信息超过100万人,向境外提供2000万条个人信息,按照法律规定,必须主动向国家互联网信息办公室申报数据出境安全评估,评估通过后方可开展数据出境活动,而该企业未履行任何申报程序,仅通过内部审批就擅自将用户个人信息传输至境外,属于严重的违法数据出境行为。第四,数据安全保护义务落实严重不到位,该企业存储了千万级别的用户敏感个人信息,没有落实足够的安全防护技术和管理措施,导致存储服务器被攻击者入侵,大量敏感个人信息泄露,违反了《网络数据安全管理条例》要求的数据安全保护义务,没有建立对应的防护机制保障存储数据的安全。第五,大模型安全管理体系缺失,该企业在大模型研发过程中,没有按照监管要求开展大模型安全风险评估和合规审计,也没有建立针对大模型的安全管理制度,完全不符合生成式AI安全管理的监管要求。(2)针对该企业存在的问题,具体的合规整改方案和安全防护改进措施如下:第一,立即完成个人信息处理环节的合规整改,停止使用所有未获得合法授权的用户个人信息训练大模型,针对确需保留在训练数据集中的个人信息,通过弹窗推送、单独短信告知、APP首页公告等清晰明确的方式,向用户告知大模型训练的处理用途,获得用户的明确同意,针对所有敏感个人信息,逐一获得用户的单独同意授权,然后对所有训练数据中
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年阜阳事业单位招聘考试模拟题及答案详解
- 2026年保育士考试模拟题及答案详解
- 2026年轮胎工艺考试题库(含答案)
- 2026年金相二级取证模拟试卷(含答案)
- 2026年初级采购员考试模拟题及答案详解
- 中国生物医药行业市场前景调查及投融资战略咨询报告2026年
- 2026-2030年中国琥珀酸铵市场运行态势及投资战略规划可行性研究报告
- 2026年电子厂考模拟题目及答案详解
- 2026年事业单位招聘考试社会工作基础知识试题库(含答案)
- 2026年成人再生障碍性贫血诊断模拟题及答案详解
- 神经系统支配下的运动 课件-2026-2027学年人教版生物八年级上册
- 公路工程交工验收施工总结报告
- 2026年上海市中考语文试卷(含答案)
- 2026年事业单位工勤技能岗位技术等级考试(汽车驾驶员·技师)题库附答案
- 【案例】某集团IT运维智能体(AIOps Agent)自主故障诊断与自愈平台详细设计方案
- 2026年浮选工(技师)技能鉴定精练考试题(附答案)
- 2026中国细胞培养基国产化替代进程与质量评价报告
- 太平保险在线测评题
- 人防地下室验收监理评估报告范例
- 积雪草保湿研究报告
- 科学护眼:眼保健操标准教程与实践指南
评论
0/150
提交评论