2026年数据安全基础知识与安全意识试卷(含答案)_第1页
2026年数据安全基础知识与安全意识试卷(含答案)_第2页
2026年数据安全基础知识与安全意识试卷(含答案)_第3页
2026年数据安全基础知识与安全意识试卷(含答案)_第4页
2026年数据安全基础知识与安全意识试卷(含答案)_第5页
已阅读5页,还剩19页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年数据安全基础知识与安全意识试卷(含答案)一、单项选择题(共20题,每题1.5分,总计30分)1.根据2025年1月正式实施的《网络数据安全管理条例》界定,以下不属于敏感个人信息的是()A.生物识别信息B.医疗健康记录C.公开社交账号IDD.金融账户交易明细答案:C2.数据全生命周期安全防护覆盖的六个核心环节,按照顺序排列正确的是()A.采集、传输、存储、处理、交换、销毁B.采集、存储、传输、处理、交换、销毁C.采集、传输、处理、存储、交换、销毁D.采集、存储、处理、传输、交换、销毁答案:A3.企业开展数据分类分级工作时,按照GB/T43697-2024《数据安全技术数据分类分级规则》,一旦泄露会对国家安全造成特别严重损害的数据,应当界定为()A.核心数据B.重要数据C.一般数据D.公开数据答案:A4.日常办公场景下,以下密码设置符合等保2.0三级系统口令复杂度要求的是()A.123456abcB.Admin@2026C.Company202603D.Sec#2026Qa!答案:D5.员工收到发件人显示为“公司IT运维部”的邮件,正文提示“您的邮箱账号存在异地登录风险,请于24小时内点击链接重置密码,否则账号将被冻结”,以下最恰当的处置方式是()A.立即点击链接按提示输入账号原密码和新密码完成重置B.点击链接后先核对页面域名是否为公司官方域名,再输入信息C.不点击链接,直接通过公司内部通讯录联系IT运维部核实邮件真实性D.将邮件转发给部门同事提醒大家尽快重置密码答案:C6.以下关于数据出境安全管理的表述,符合现行监管要求的是()A.跨国企业员工个人信息因总部人力管理需要,可直接传输至境外服务器无需申报B.关键信息基础设施运营者在境内运营中收集和产生的重要数据,确需出境的必须通过国家网信部门组织的安全评估C.处理不满18周岁未成年人个人信息的运营者,数据出境无需取得监护人单独同意D.向境外提供一般个人信息累计不超过100万人的,无需履行任何数据出境合规程序答案:B7.以下存储介质的数据销毁方式中,适用于存储过核心数据的报废硬盘的是()A.高级格式化B.快速格式化C.消磁+物理粉碎D.删除所有分区文件答案:C8.办公场景下,以下文件共享行为符合数据安全要求的是()A.将含内部项目参数的文档上传至个人云盘,方便居家办公调取B.给跨部门协作同事开启共享文件夹时,仅开放对应工作所需的只读/编辑权限,不开放全量文件访问权限C.临时为外部供应商开启WiFi访问权限时,允许其直接接入内部办公网络D.会议结束后,将包含核心研发信息的会议白板拍照发个人微信朋友圈留存答案:B9.钓鱼攻击中,攻击者通过仿冒公司高层领导的微信/企业微信账号,以“紧急项目付款”“保密资金调度”为由要求财务人员转账的诈骗形式,属于典型的()A.鱼叉式钓鱼B.鲸钓攻击C.语音钓鱼D.短信钓鱼答案:B10.按照《个人信息保护法》要求,企业处理个人信息应当遵循的首要原则是()A.效率优先原则B.合法、正当、必要、诚信原则C.成本最低原则D.数据最大化利用原则答案:B11.员工离职时,以下数据安全操作不符合规范的是()A.将手头所有工作文档按公司要求移交至指定对接人,删除个人设备上留存的所有公司内部数据B.归还公司配发的电脑、U盘、移动硬盘等存储设备,配合IT部门完成设备数据核查和权限注销C.把自己参与编写的核心项目方案拷贝到个人U盘带走,作为后续求职的业绩证明D.注销自己名下所有公司业务系统的访问权限,交接工作账号密码答案:C12.以下关于公共WiFi使用的行为,存在数据泄露风险的是()A.在机场连接官方认证的公共WiFi时,不登录公司内部业务系统、不进行网银转账操作B.连接公共WiFi前先向场所工作人员核实WiFi名称和认证方式,不连接无认证的开放式同名WiFiC.手机设置为自动连接开放WiFi,方便在商场、咖啡店等场所快速上网D.使用公共WiFi传输文件时,优先开启VPN加密通道答案:C13.企业发生数据泄露事件后,按照《网络安全事件报告管理办法》要求,应当在()内向属地网信、公安部门报送事件初步情况A.1小时B.8小时C.24小时D.72小时答案:B14.以下关于数据脱敏的表述,错误的是()A.数据脱敏是指对敏感数据通过替换、掩码、混淆等方式进行变形处理,降低数据敏感度B.开发测试环境使用生产数据时,必须对其中的个人信息、商业秘密等敏感内容进行脱敏C.身份证号、手机号、银行卡号等字段,在面向内部非授权岗位展示时应当做掩码处理(如身份证号仅显示前6位和后4位)D.脱敏后的数据不具备任何商业分析和业务使用价值,仅可用于测试环境答案:D15.日常办公电脑使用中,以下操作存在安全隐患的是()A.及时安装操作系统和办公软件推送的安全补丁B.为电脑设置开机密码,开启屏幕保护自动锁定功能,离开座位时手动锁屏(Win+L快捷键)C.关闭操作系统自带防火墙和终端安全软件,避免其拦截日常使用的破解版软件D.U盘插入电脑前先使用终端安全软件进行病毒查杀,不随意双击打开U盘中的未知文件答案:C16.以下数据访问权限管理行为,符合最小权限原则的是()A.新员工入职时,默认开通公司所有业务系统的访问权限,后续再根据岗位需求关闭无关权限B.市场部员工仅申请开放其负责的营销活动模块的数据访问权限,不申请全量用户数据库权限C.员工岗位调整后,保留原岗位的所有系统访问权限,同时新增新岗位的权限D.为方便跨部门协作,将核心业务数据库的管理员权限共享给所有部门负责人答案:B17.以下不属于常见的数据泄露渠道的是()A.员工违规将内部数据上传至公开代码仓库、文档分享平台B.业务系统存在SQL注入、未授权访问等漏洞,被攻击者窃取数据C.第三方合作服务商未落实安全防护要求,违规留存、转卖合作获取的企业数据D.企业按照监管要求,在官方网站公开年度经营报告中的公开数据答案:D18.当员工发现个人办公电脑感染勒索病毒时,第一时间应当采取的操作是()A.立即断开电脑的网络连接(拔掉网线、关闭WiFi),避免病毒横向扩散到内网其他设备B.重启电脑尝试进入安全模式查杀病毒C.双击打开被加密的文件,确认文件损坏情况D.向攻击者指定的钱包支付赎金,换取解密密钥答案:A19.按照《数据安全法》要求,国家建立数据分类分级保护制度,对()实行严格管理A.所有数据B.个人信息C.关系国家安全、国民经济命脉、重要民生、重大公共利益等数据D.企业商业秘密答案:C20.以下关于AI工具使用的数据安全行为,符合企业管理规范的是()A.将未公开的核心研发代码、商业合同文本输入公有大模型工具,让其帮忙优化内容B.使用公司审批通过的内部AI办公助手处理工作文档,不输入涉密、敏感、未公开的内部信息C.把全量客户个人信息导出为表格,上传到AI数据分析平台生成用户画像报告D.将内部会议的涉密录音转文字内容粘贴到公开AI工具进行摘要整理答案:B二、多项选择题(共10题,每题2分,总计20分,多选、少选、错选均不得分)1.以下属于个人信息处理者应当履行的数据安全保护义务的有()A.制定内部数据安全管理制度和操作规程B.对个人信息实行分类管理C.采取相应的加密、去标识化等安全技术措施D.合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训E.制定并组织实施个人信息安全事件应急预案答案:ABCDE2.日常工作中,以下哪些行为可能导致商业秘密泄露()A.在公开的行业论坛、技术交流群中讨论公司未公开的技术路线、产品参数B.接待外部访客时,允许其随意进入研发区域、拍摄未公开的产品样机C.废弃的包含产品定价、投标方案的打印文档直接丢入公共垃圾桶,未做碎纸处理D.使用个人微信、QQ等即时通讯工具传输公司核心商业合同、客户名单E.在公开的招聘平台发布职位信息时,隐去公司具体研发项目细节,仅描述通用岗位要求答案:ABCD3.以下关于备份数据管理的说法,正确的有()A.重要业务数据应当遵循“3-2-1”备份原则,即至少保留3份副本、存储在2种不同介质、1份异地离线存放B.备份数据应当定期开展恢复演练,验证备份数据的可用性,避免备份失效导致数据丢失C.备份介质的访问权限应当和生产系统权限分离,防止攻击者同时加密生产数据和备份数据D.备份数据无需进行安全防护,因为其不直接对外提供服务E.核心数据的备份应当定期进行完整性校验,防止备份数据被篡改答案:ABCE4.识别钓鱼邮件的典型特征包括()A.发件人域名与官方域名存在细微差异(如将官方域名的“o”替换为数字“0”、增加后缀字符)B.邮件内容制造紧迫感,以“账号冻结”“订单异常”“违规处罚”等理由要求收件人立即点击链接或下载附件C.邮件附件为压缩包、可执行文件,文件名具有诱惑性(如“奖金明细”“考勤通报”“合同修订版”)D.邮件正文存在大量错别字、语法错误,排版混乱E.要求收件人提供账号密码、身份证号、银行卡号等敏感信息答案:ABCDE5.企业开展数据安全风险评估时,应当重点评估的内容包括()A.数据处理活动是否符合法律法规、监管要求B.数据安全管理制度、技术措施是否有效落地C.数据全生命周期各环节存在的安全风险隐患D.发生数据安全事件的可能性以及对个人权益、公共利益、国家安全造成的影响E.第三方合作方的数据安全防护能力答案:ABCDE6.以下属于终端数据安全防护有效措施的有()A.安装企业统一配发的终端检测与响应(EDR)、防病毒软件,保持实时运行和病毒库更新B.对电脑上存储的敏感文档进行加密,设置文档打开、编辑、复制权限C.禁用电脑上不必要的端口(如USB存储端口、蓝牙端口),确需使用时经过审批并留存操作日志D.不在办公电脑上安装来源不明的破解软件、外挂程序E.开启终端操作日志审计功能,对敏感文件的复制、传输、删除操作进行记录答案:ABCDE7.以下数据处理行为,符合《个人信息保护法》要求的有()A.处理个人信息前,以显著、清晰的方式告知个人处理信息的目的、方式、范围、保存期限B.为实现产品核心功能所必需,不收集与服务无关的个人信息C.处理敏感个人信息取得个人的单独同意D.不得过度收集个人信息,不得通过“捆绑授权”“一揽子同意”的方式强制用户授权非必要信息E.个人申请注销账号时,及时删除或匿名化其个人信息,不得设置不合理的注销障碍答案:ABCDE8.员工在对外合作、商务交流中,应当遵守的数据安全规范有()A.对外提供公司内部数据前,按照数据分级权限履行审批流程,不私自向合作方提供未公开数据B.和合作方签署数据安全保密协议,明确双方数据安全责任、数据使用范围和销毁要求C.合作结束后,及时回收合作方的内部系统访问权限,要求合作方删除合作过程中获取的非必要留存数据D.为显示合作诚意,主动向合作方提供公司内部的客户全量名单、核心成本核算数据E.对合作方获取的公司数据使用情况进行监督,发现违规使用行为及时制止并上报答案:ABCE9.以下关于弱口令的说法,正确的有()A.连续相同字符、键盘顺序字符(如aaaaaa、qwert、123456)属于典型弱口令B.使用自己的姓名拼音、生日、手机号作为密码,容易被攻击者通过社会工程学破解,属于不安全的口令设置C.多个系统使用同一个密码,一旦一个系统密码泄露,会导致所有关联账号失陷D.只要密码长度达到8位,就不属于弱口令E.定期更换登录密码,开启多因素身份认证(MFA),可以大幅降低账号被盗风险答案:ABCE10.发生以下哪些情形时,应当立即启动数据安全应急响应流程()A.业务系统遭入侵,大量用户个人信息被窃取B.存储核心数据的笔记本电脑、移动硬盘丢失或被盗C.员工误操作将内部敏感文件上传至公开网络平台D.被勒索病毒攻击,核心业务数据被加密无法访问E.第三方合作方违规泄露公司提供的合作数据答案:ABCDE三、判断题(共10题,每题1分,总计10分)1.数据安全的核心目标是保障数据的保密性、完整性、可用性,三者缺一不可。()答案:√2.个人信息经过匿名化处理后,无法识别特定自然人且不能复原的,不再属于个人信息范畴。()答案:√3.为了工作方便,可以将自己的业务系统账号密码借给同事使用,只要做好登记就不违反安全规范。()答案:×4.重要数据的处理者应当按照规定定期开展数据安全风险评估,并向有关主管部门报送风险评估报告。()答案:√5.只要安装了杀毒软件,电脑就绝对不会被植入恶意程序、不会发生数据泄露。()答案:×6.内部数据可以根据工作需要随意转发到外部微信群、QQ群,只要不涉及国家秘密就没有风险。()答案:×7.去标识化的个人信息如果结合其他信息仍然可以识别到特定自然人,仍然需要按照个人信息进行保护。()答案:√8.企业收集的用户个人信息,可以根据业务需要随意共享、转让给第三方,无需告知用户并取得同意。()答案:×9.发现数据安全风险或事件隐患时,每个员工都有义务及时向公司数据安全管理部门上报,不得隐瞒、迟报。()答案:√10.数据安全只是IT部门和安全部门的职责,和普通业务岗位员工没有关系。()答案:×四、填空题(共5题,每题2分,总计10分)1.《中华人民共和国数据安全法》正式施行的日期是______。答案:2021年9月1日2.数据安全领域的“三同步”原则是指,网络和数据系统建设过程中,安全技术措施应当与主体工程______、______、______。答案:同步规划、同步建设、同步使用3.身份认证的三类核心要素包括:你知道什么(如密码)、你有什么(如UKey、手机令牌)、______(如指纹、人脸、虹膜),多因素认证要求同时使用两种及以上要素进行身份核验。答案:你是什么(生理特征)4.常见的数据泄露攻击手段中,攻击者利用欺骗性的电子邮件、仿冒网站诱导用户输入账号密码、银行卡信息等敏感数据的攻击方式被称为______。答案:网络钓鱼5.按照《网络安全等级保护基本要求》,等保三级系统的口令长度应当不少于______位,且每______天至少更换一次。答案:8、90五、简答题(共2题,每题15分,总计30分)1.结合自身岗位实际,列举日常办公场景中至少5类容易引发数据安全风险的违规行为,并说明对应的规范处置方式。参考答案:(1)违规行为1:离开工位不锁屏,电脑处于登录状态且无操作保护。规范处置:离开座位时使用Win+L(Windows系统)或Control+Command+Q(Mac系统)手动锁屏,设置电脑无操作5分钟内自动锁定屏幕,开启开机密码校验,避免无关人员接触办公设备中的内部数据。(2)违规行为2:使用个人邮箱、个人网盘、个人微信/QQ等非企业授权工具传输、存储内部敏感数据,将工作文档发送至私人设备留存。规范处置:使用企业统一配发的办公邮箱、内部云盘、企业即时通讯工具处理工作数据;确因居家办公需要将工作资料传输至个人设备的,需经过部门审批,使用加密通道传输,工作完成后及时删除个人设备上的留存数据,不得私自存储涉密、核心敏感数据。(3)违规行为3:随意点击陌生邮件中的链接、下载未知来源的附件,扫描来源不明的二维码。规范处置:收到可疑邮件时先核实发件人身份,不打开域名存疑的链接,不下载后缀为.exe、.bat、.js的可执行附件,不扫描无明确来源的二维码;如果不慎点击可疑链接或打开恶意附件,第一时间断开网络联系安全部门处置。(4)违规行为4:打印敏感文档时无人值守,废弃的纸质内部文件直接扔入公共垃圾桶,未做销毁处理。规范处置:打印核心敏感文档时全程值守,打印完成后及时取走;废弃的含内部信息的纸质文档使用碎纸机粉碎处理,不得随意丢弃,防止被他人通过翻捡垃圾桶获取商业秘密或敏感信息。(5)违规行为5:账号密码设置过于简单,多个系统使用相同密码,甚至将密码写在便签上贴在电脑显示器边框。规范处置:按照口令复杂度要求设置密码(长度不少于8位,包含大写字母、小写字母、数字、特殊符号三类以上字符),不同系统使用独立密码,每3个月定期更换密码,开启多因素身份认证,不向任何人透露自己的账号密码,发现账号异常登录时立即修改密码并上报IT部门。(6)违规行为6:接待外部访客时未履行登记流程,允许访客随意接入内部网络、在办公区域随意拍照录像。规范处置:访客来访前履行预约审批流程,进入办公区域由对接人全程陪同,为访客提供单独的外部WiFi接入权限,不允许访客接入内部办公网络;涉及核心研发、数据存储的涉密区域设置门禁权限,不允许无关人员进入,严禁访客在涉密区域拍摄未公开的文档、产品。(以上答出任意5类并对应说明规范

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论