2026年全国软件水平考试之中级信息安全工程师考试名校真题(附答案)_第1页
2026年全国软件水平考试之中级信息安全工程师考试名校真题(附答案)_第2页
2026年全国软件水平考试之中级信息安全工程师考试名校真题(附答案)_第3页
2026年全国软件水平考试之中级信息安全工程师考试名校真题(附答案)_第4页
2026年全国软件水平考试之中级信息安全工程师考试名校真题(附答案)_第5页
已阅读5页,还剩31页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年全国软件水平考试之中级信息安全工程师考试名校真题(附答案)1.依据2024年修订发布的《网络安全等级保护条例》,第三级网络的运营者应当至少每()开展一次等级保护测评,测评报告需同步报送属地网信部门及公安机关备案。A.半年B.1年C.2年D.3年2.根据《生成式人工智能服务安全基本要求》(GB/T42896-2023),以下不属于生成式AI服务需强制落实的安全管控要求的是()A.训练数据来源合规性核验B.生成内容事后全量可追溯C.用户提示词全量缓存无差别公开D.对抗性提示注入拦截机制3.我国《数据安全法》中定义的核心数据处理者,应当每()开展一次数据安全风险评估,并向相关主管部门报送评估报告。A.3个月B.6个月C.12个月D.24个月4.以下我国现行网络安全相关法律法规中,首次明确将“后量子密码应用落地要求”纳入强制性规范的是()A.《密码法》B.《网络安全法》C.《生成式人工智能服务管理暂行办法》D.《网络安全等级保护定级指南(2024修订版)》5.信息安全基本属性中,保证数据在传输、存储过程中不会被未授权的第三方篡改的属性指的是()A.保密性B.完整性C.可用性D.不可否认性6.某企业构建零信任体系时遵循“永不信任、始终验证”核心原则,以下零信任核心组件中负责对所有访问主体的身份权限进行持续动态判定的是()A.可信代理B.策略引擎C.环境感知探针D.加密网关7.以下不属于我国《网络安全事件报告管理办法》中定义的“特别重大网络安全事件”判定标准的是()A.造成1亿以上公民个人信息泄露B.导致国家级关键信息基础设施整体瘫痪超过2小时C.引发大面积电力供应中断影响3个以上省级行政区域D.涉及100台以上受控主机的普通挖矿病毒感染事件8.密码学领域中,NIST在2024年正式选定的用于密钥交换场景的后量子标准算法是()A.CRYSTALS-KyberB.CRYSTALS-DilithiumC.FalconD.SPHINCS+9.已知某分组密码的分组长度为128比特,密钥长度为256比特,其典型代表算法是()A.DESB.3DESC.AES-256D.SM410.以下哈希算法中,属于我国国家密码管理局认定的商用密码哈希标准算法的是()A.MD5B.SHA-1C.SM3D.SHA-25611.某用户需要对一份10GB的大文件生成可公开验证的完整性校验值,同时不需要向校验方泄露原始文件内容,最优的技术方案是()A.对原始文件计算SM3哈希值公开B.对原始文件计算SM4加密结果公开C.对原始文件生成SM2数字签名公开D.生成该文件的零知识证明完整性校验值公开12.RSA公钥密码体系中,若公钥指数e=65537,私钥指数d对应的计算核心是基于以下哪个数学难题()A.大整数素因子分解B.离散对数C.椭圆曲线离散对数D.格上最短向量13.以下关于数字证书的描述中,错误的是()A.数字证书中包含CA的数字签名B.数字证书的有效期到期后自动续期无需重新核验身份C.我国电子认证服务机构需获得工信部颁发的电子认证服务许可证D.根数字证书一般预装在操作系统或浏览器的可信根证书库中14.某企业内部部署身份认证系统,要求同时验证用户的USBKey硬件令牌、人脸生物特征、静态密码三个要素,该认证方式属于()A.单因素认证B.双因素认证C.三因素认证D.简单认证15.以下VPN技术中,专门用于在不可信公共网络中实现第二层以太网帧加密传输的是()A.IPSecVPNB.SSLVPNC.L2TPVPND.MPLSVPN16.攻击者构造特殊的DNS响应包,抢先返回给DNS查询客户端错误的IP地址,诱导用户访问钓鱼站点,该攻击方式属于典型的()A.DNS缓存投毒B.DNS放大攻击C.DNS区域传送D.DNS隧道攻击17.某企业边界防火墙配置访问控制规则时,按照规则从上到下依次匹配执行,最后一条默认规则设置为“拒绝所有流量”,该配置逻辑遵循的安全策略是()A.白名单机制B.黑名单机制C.双向验证机制D.流量镜像机制18.以下网络攻击手段中,属于典型的分布式拒绝服务攻击类型的是()A.SQL注入B.XSS跨站脚本攻击C.SYN洪水攻击D.目录遍历攻击19.入侵检测系统按照数据采集来源分类,可分为基于主机的入侵检测系统和基于网络的入侵检测系统,HIDS对应的部署位置是()A.边界网络出口处B.每台受保护的服务器终端内部C.核心交换机镜像端口处D.无线AP旁20.以下关于网络流量镜像技术的描述中,错误的是()A.端口镜像可以将交换机指定端口的流量完全复制转发到监控端口B.SPAN镜像模式下可以同时对出方向和入方向流量进行采集C.远程镜像RSPAN可以跨多台交换机实现流量转发采集D.端口镜像部署时会对原始业务流量的传输速率造成超过50%的性能损耗21.TCP协议三次握手过程中,客户端向服务端发送SYN包后,服务端正常返回的报文标志位组合是()A.SYN+ACKB.ACK+FINC.SYN+FIND.PSH+ACK22.某企业部署入侵防御系统IPS时,为了避免系统误拦截合法业务流量,在上线初期优先采用的工作模式是()A.阻断模式B.透明模式C.旁路镜像检测模式D.路由模式23.以下IPv6网络安全防护措施中,不属于常规配置项的是()A.开放所有网络设备的ICMPv6重定向报文权限B.启用IPv6地址分配的DHCPv6Snooping功能C.配置IPv6访问控制列表过滤非法报文D.关闭未使用的IPv6服务端口24.针对ARP欺骗攻击最有效的防护措施是在交换机上配置()A.DAI动态ARP检测B.端口隔离C.VLAN划分D.STP生成树协议25.以下关于零信任架构下微分段技术的描述中,正确的是()A.微分段技术只能部署在网络三层边界B.微分段可以实现同一VLAN内不同主机之间的访问权限精细化控制C.微分段部署后网络吞吐量一定会提升D.微分段无法防护虚拟机之间的横向渗透攻击26.Windows操作系统中,用于存储所有用户账号密码哈希值的核心系统文件是()A.SAMB.boot.iniC.ntdll.dllD.system32\drivers\etc\hosts27.以下Linux操作系统安全加固措施中,不能有效提升系统登录安全的是()A.禁用root账号直接远程登录B.配置SSH服务密码错误次数锁定策略C.开启不必要的UDP服务端口D.修改默认SSH服务端口号为非标准端口28.某运维人员在配置Linux系统文件权限时,将指定文件的权限设置为755,该权限对应的八进制权限含义是()A.所有者可读可写可执行,所属组和其他用户可读可执行B.所有者可读可写,所属组和其他用户可读可执行C.所有者可读可写可执行,所属组和其他用户只读D.所有用户拥有全部读写执行权限29.Windows操作系统中,用于查看系统当前所有开放端口对应的进程ID的命令是()A.netstat-anoB.ipconfig/allC.tasklistD.systeminfo30.以下操作系统安全机制中,属于强制访问控制典型实现方案的是()A.LinuxSELinuxB.WindowsNTFS文件权限C.自主访问控制ACLD.RBAC角色访问控制31.针对ApacheWeb服务器的安全加固配置,以下操作不合理的是()A.隐藏服务器版本号信息B.关闭不必要的HTTP方法如TRACE、PUTC.启用Web应用防火墙防护SQL注入攻击D.配置所有目录的权限为777避免业务报错32.某Web站点管理员发现站点存在跨站脚本XSS漏洞,攻击者可以嵌入恶意脚本窃取访问用户的Cookie信息,以下防护配置中无法缓解该风险的是()A.配置HTTP响应头Set-Cookie属性为HttpOnlyB.配置内容安全策略CSP规则C.对所有用户提交的输入内容进行转义过滤D.开放站点所有目录的写入权限33.以下攻击类型中,属于典型的Web应用层注入攻击的是()A.SYN洪水攻击B.SQL注入攻击C.端口扫描攻击D.ARP欺骗攻击34.HTTPS协议在HTTP和TCP层之间加入的安全协议层是()A.SSL/TLSB.IPSecC.SSHD.FTP35.针对Web应用的文件上传漏洞,以下防护措施中无效的是()A.校验上传文件的后缀名不允许.php、.asp等脚本文件B.重新生成上传文件的随机文件名存储到非Web可访问目录C.对上传文件的文件头内容进行深度核验D.关闭防火墙的所有入站端口36.某企业开发人员在设计移动端App时,将用户的明文账号密码直接硬编码存储在App的资源文件中,该行为最容易直接引发的风险是()A.攻击者通过逆向工程直接获取大量用户凭证B.App运行速度大幅下降C.安装包体积超过1GBD.无法连接后端服务器37.以下针对API接口的安全防护措施中,不属于OWASPAPISecurityTop10推荐的是()A.对所有API请求配置身份认证和权限校验B.设置API接口的调用频率限流规则C.允许任意用户无限制调用所有API接口D.对API返回的敏感数据进行脱敏处理38.典型的SQL注入攻击中,攻击者提交的特殊字符序列'OR1=1--最核心的作用是()A.绕过原有SQL语句的查询条件返回所有数据B.清空整个数据库的所有表数据C.触发服务器蓝屏崩溃D.上传木马文件到服务器39.以下关于同源策略的描述中,错误的是()A.同源策略要求两个站点之间的协议、域名、端口号全部相同才属于同源B.同源策略可以限制不同源的页面之间互相访问对方的Cookie和DOM内容C.同源策略是浏览器的核心安全机制D.同源策略完全禁止所有跨域访问行为没有任何例外机制40.我国《个人信息保护法》中定义的敏感个人信息不包含以下哪类信息()A.生物识别信息B.医疗健康信息C.金融账户信息D.公开的网页浏览无关统计信息41.某互联网企业处理超过100万人的个人信息,拟将相关数据存储到境外第三方云服务节点,按照《数据出境安全评估办法》要求,正确的流程是()A.直接无需任何评估即可出境B.向网信部门申报数据出境安全评估,经审核通过后方可出境C.直接在企业内网做个记录就可以出境D.只要用户同意就可以随意出境42.数据分级分类规范中,一旦泄露会直接危害国家安全、公共利益的最高级别数据是()A.公开数据B.一般数据C.重要数据D.核心数据43.以下数据脱敏技术中,通过将原始真实数据替换为无规律的假数据但保留数据格式特征的脱敏方式是()A.替换屏蔽B.不可逆加密C.泛化处理D.数据删除44.某企业构建数据安全能力成熟度模型DSMM体系,最高等级对应的是()A.非正式执行级B.计划跟踪级C.充分定义级D.持续优化级45.以下隐私计算技术中,多个参与方在不泄露各自原始数据的前提下联合完成机器学习模型训练,该技术属于典型的()A.联邦学习B.同态加密C.差分隐私D.零知识证明46.恶意代码分类中,不需要附着在正常宿主程序上就可以独立自我复制传播的恶意代码是()A.计算机病毒B.蠕虫C.木马程序D.广告软件47.以下典型病毒行为特征中,属于勒索病毒核心行为的是()A.加密用户本地所有文档文件并索要比特币赎金B.占用大量算力进行挖矿活动C.弹出大量无关广告窗口D.窃取用户的所有浏览记录48.攻击者通过伪装成银行官方客服向用户发送带钓鱼链接的短信,诱导用户点击输入银行卡号密码,该攻击方式属于典型的()A.社会工程学钓鱼攻击B.缓冲区溢出攻击C.远程代码执行攻击D.暴力破解攻击49.以下恶意代码分析技术中,在不运行程序的前提下直接对二进制可执行文件进行反汇编逆向分析的方式是()A.静态分析B.动态分析C.沙箱分析D.行为分析50.勒索病毒防御体系中,最核心的最后一道防护手段是()A.定期离线备份所有核心业务数据B.安装最新版杀毒软件C.关闭所有服务器端口D.断开所有设备的网络连接51.针对无文件攻击的典型防护方案是部署以下哪种安全产品()A.EDR终端检测响应系统B.传统防火墙C.二层交换机D.无线路由器52.攻击链模型的标准流程顺序是()A.侦察-武器化-投递-利用-安装-命令控制-行动B.投递-侦察-武器化-利用-安装-命令控制-行动C.侦察-利用-武器化-投递-安装-命令控制-行动D.侦察-武器化-利用-投递-安装-命令控制-行动53.以下安全测试方法中,授权的安全测试人员在完全不了解被测系统内部架构和源代码的前提下开展的渗透测试属于()A.黑盒测试B.白盒测试C.灰盒测试D.静态代码审计54.渗透测试过程中,攻击者使用Nmap工具对目标端口进行扫描,当扫描到目标端口状态显示为filtered时,代表的含义是()A.端口开放且正常返回响应B.端口关闭没有应用监听C.端口被防火墙规则拦截无法确认状态D.目标主机不存在55.漏洞管理生命周期中,漏洞处置的正确优先级排序逻辑是()A.根据漏洞CVSS评分、资产重要性、业务影响程度综合判定优先级B.所有漏洞必须第一时间在1小时内全部打补丁修复C.不重要的资产即使有严重漏洞也永远不需要处置D.只修复有公开POC利用代码的漏洞56.国家信息安全漏洞共享平台CNVD的官方主管单位是()A.国家互联网应急中心CNCERTB.中国互联网络信息中心CNNICC.工信部装备工业一司D.国家密码管理局57.信息安全风险评估流程中的第一步核心动作是()A.资产识别与赋值B.直接开始漏洞扫描C.渗透测试D.应急响应58.某企业开展风险评估时,计算得出某项风险的发生概率为90%,一旦发生会造成1000万的经济损失,该风险对应的风险等级属于()A.低风险B.中风险C.高风险D.极高风险59.风险处置的四种核心策略中,通过采购商业保险的方式将部分风险转移给第三方机构的策略属于()A.风险规避B.风险转移C.风险减轻D.风险接受60.网络安全等级保护2.0体系中,第三级测评的核心要求扩展为“一个中心三重防护”,其中的“一个中心”指的是()A.安全管理中心B.数据中心C.网络运维中心D.监控中心61.等保2.0测评过程中,被测系统的得分低于以下哪个分值时判定为测评不通过()A.70分B.60分C.80分D.90分62.关键信息基础设施安全保护条例要求,关键信息基础设施的运营者应当自行或者委托专业服务机构对每年至少开展一次()A.安全检测评估B.全员团建C.系统重装D.端口全开63.以下网络安全应急响应流程的正确顺序是()A.准备-检测-遏制-根除-恢复-总结B.检测-准备-遏制-根除-恢复-总结C.准备-遏制-检测-根除-恢复-总结D.准备-检测-恢复-遏制-根除-总结64.安全事件分级中,发生大规模勒索病毒感染核心业务系统导致系统瘫痪超过72小时的事件属于()A.一般网络安全事件B.较大网络安全事件C.重大网络安全事件D.特别重大网络安全事件65.灾难恢复能力等级划分中,最高等级6级对应的RTO恢复时间目标是()A.数天B.数小时C.数分钟D.0,实现零数据丢失异地实时切换66.以下关于日志审计系统的描述中,错误的是()A.日志审计系统可以集中采集全网所有设备的安全日志统一存储B.日志存储时间需要至少满足等保2.0要求的6个月以上C.日志审计系统可以随意修改原始历史日志记录不留下任何痕迹D.可以通过日志回溯追溯攻击事件的完整攻击路径67.某企业安全运营中心SOC开展7*24小时全天候安全监测,以下不属于常规监测核心数据来源的是()A.网络流量日志B.终端安全日志C.业务系统访问日志D.无关用户的社交聊天私人记录68.以下人员安全管理措施中,不符合等保2.0安全管理要求的是()A.核心岗位人员签署保密协议B.离岗人员第一时间收回所有权限删除账号C.一人同时持有所有核心系统的最高管理员权限没有任何监督D.定期开展全员安全意识培训69.以下信息安全管理制度中,属于核心操作规程类文件的是()A.防火墙配置操作规范B.公司行政考勤制度C.员工出差报销制度D.财务报销流程70.安全意识培训过程中,以下不属于面向全员常规培训内容的是()A.钓鱼邮件识别方法B.弱口令危害及整改要求C.涉密核心漏洞的底层利用代码细节D.办公终端安全使用规范71.以下关于供应链安全防护的描述中,不符合《网络安全法》要求的是()A.优先采购经过安全可信验证的国产软硬件产品B.对采购的第三方软硬件设备开展上线前安全检测C.直接采购来源不明的境外二手硬件设备直接上线使用D.要求供应商签署安全保密协议72.以下属于典型的APT高级持续威胁攻击核心特征的是()A.攻击目标精准,潜伏周期长,长期窃取核心数据B.随意扫描全网随机目标C.攻击行为几分钟就结束没有后续动作D.不会使用任何0day漏洞73.量子计算技术对传统密码体系带来的最大直接威胁是可以高效破解以下哪种传统公钥算法()A.RSAECC等基于大数分解和离散对数的公钥算法B.SM4对称加密算法C.SM3哈希算法D.一次性密码本74.以下关于网络安全合规审计的描述中,正确的是()A.合规审计需要对照相关法律法规标准全面核查企业安全建设情况B.合规审计可以事后随意篡改所有记录应付检查C.合规审计走个过场就可以不需要实际落地任何安全措施D.合规审计和实际安全防护能力完全无关75.2026年我国信息安全产业发展的核心导向不包含以下哪项内容()A.后量子密码规模化落地应用B.零信任体系全面覆盖关键信息基础设施C.生成式AI安全治理体系逐步完善D.全面取消所有网络安全防护措施实现完全开放下午试卷信息安全工程师(考试时间150分钟,满分75分)试题一(共15分)某省级政务服务平台按照等保2.0第三级要求完成建设,近期启动年度等级保护测评工作,请结合场景回答以下问题:1.请简述该政务平台“一个中心三重防护”架构分别对应的具体组成内容(6分)2.测评过程中发现平台留存的用户操作日志仅存储了2个月就被自动删除,不符合等保要求,请说明规范要求的第三级系统日志最低存储时长,以及可以采取哪三项技术手段优化日志存储管控(5分)3.测评人员要求核验平台的密码应用合规性,请列出该政务平台应当至少部署的三项商用密码应用典型场景(4分)试题二(共15分)某中型互联网企业原本采用传统边界防火墙+SSLVPN的远程接入方案,为了进一步强化访问安全决定全面落地零信任远程办公体系,请回答以下问题:1.请简述传统SSLVPN远程接入方案存在的两个典型安全风险(4分)2.零信任SaaS访问安全代理ZTNA方案相比传统VPN的三个核心优势是什么(6分)3.部署零信任体系时,需要对所有访问终端进行环境感知核验,请列出至少三项终端合规性检查强制核验项(5分)试题三(共15分)某上市互联网企业处理超过2000万用户的个人信息,近期启动数据安全治理专项工作,请结合《数据安全法》《个人信息保护法》相关要求回答以下问题:1.请列出该企业开展数据分级分类工作的核心操作流程(6分)2.该企业拟向境外合作方转移10万条用户个人信息,按照《数据出境安全评估办法》,说明需要满足的合规要求(5分)3.针对用户个人信息中的身份证号、手机号字段,提出两种可落地的动态脱敏方案满足内部运维人员日常查询需求同时避免数据泄露(4分)试题四(共15分)某企业终端运维人员发现多台内部服务器出现异常进程占用大量系统资源,经过初步排查确认服务器感染了挖矿病毒,请结合恶意代码分析相关知识回答以下问题:1.请简述本次挖矿病毒事件的静态分析和动态分析分别需要完成的核心工作内容(7分)2.列出至少四种可以用于排查服务器上恶意挖矿进程的命令行操作方法(4分)3.说明挖矿病毒的典型传播路径至少列出4种(4分)试题五(共15分)某企业安全运营中心接到告警,发现攻击者已经通过Web应用漏洞入侵到内部核心数据库服务器,安全工程师需要立即开展应急响应处置工作,请结合应急响应流程回答以下问题:1.按照应急响应的标准流程,列出本次安全事件从发现告警到完全处置完成的全流程核心动作(7分)2.事件处置结束后需要完成事后总结复盘,请说明复盘报告需要包含的四项核心内容(4分)3.请说明本次事件处置过程中需要保留的核心电子证据类型至少4种(4分)参考答案上午选择题答案1.A2.C3.B4.D5.B6.B7.D8.A9.C10.C11.D12.A13.B14.C15.C16.A17.A18.C19.B20.D21.A22.C23.A24.A25.B26.A27.C28.A29.A30.A31.D32.D33.B34.A35.D36.A37.C38.A39.D40.D41.B42.D43.A44.D45.A46.B47.A48.A49.A50.A51.A52.A53.A54.C55.A56.A57.A58.D59.B60.A61.B62.A63.A64.C65.D66.C67.D68.C69.A70.C71.C72.A73.A74.A75.D下午案例分析题参考答案试题一解答:1.“一个中心”指安全管理中心,实现对全网所有安全设备、网络设备、主机、应用系统的统一集中管控、日志审计、策略调度、态势感知功能,是整个网络安全防护体系的核心调度枢纽;三重防护分别为安全通信网络防护、安全区域边界防护、安全计算环境防护三个维度,覆盖从网络传输链路加密到边界接入访问控制,再到终端服务器应用层安全加固的全链路安全防护,形成纵深防御体系。(6分)2.等保2.0第三级系统日志最低存储时长要求不少于6个月。可采取的优化技术手段包括:部署独立的日志审计系统集中采集全量日志存储到独立冗余存储阵列,避免单节点故障导致日志丢失;配置日志异地冷备份机制,每周定期将日志归档同步到离线加密存储介质,防止攻击者入侵后篡改删除日志;配置日志存储区域为仅追加写入权限,禁止任何修改、删除操作,从底层技术层面保障日志的不可篡改属性。(5分)3.典型商用密码应用场景包括:用户身份认证场景采用SM2国密数字证书实现强身份鉴别,替代传统静态密码认证方式;网络传输层采用SM4国密算法对HTTP流量加密替换传统非国密SSL加密链路,保障传输数据保密性;核心敏感数据存储场景采用SM3哈希校验实现完整性保护,对存储的用户身份证、银行卡号等敏感字段采用SM4透明加密存储。(4分)试题二解答:1.传统SSLVPN的典型安全风险包括:VPN接入后直接将远程终端完整暴露到整个企业内网环境,一旦远程终端被钓鱼木马攻陷,攻击者可以直接横向渗透到所有内部未做隔离的业务资源;传统VPN缺乏精细化权限控制,合法用户接入后默认可以访问整个内网网段的所有开放端口,无法实现最小权限的按需授权。(4分)2.零信任ZTNA的核心优势包括:默认不开放任何内网底层网络访问权限,外部用户无法直接探测到内网拓扑结构,实现“内网隐身”效果,从根源上避免传统扫描类攻击的可达性;基于用户身份、终端状态、访问场景上下文动态生成最小访问权限,仅授予用户完成当前工作必须的特定Web应用访问权限,全程不开放底层TCP/UDP端口的网络权限;支持持续信任评估,访问全程动态监测终端安全状态,一旦终端出现病毒感染、补丁缺失、多开未知程序等风险立即自动撤销访问权限,实现动态自适应安全防护。(6分)3.强制终端合规核验项包括:终端必须安装企业指定的EDR终端安全客户端且病毒库版本为7天内更新的最新版本;终端操作系统不存在未修复的CVSS评分大于7分的高危严重漏洞;终端未开启危险的远程桌面共享、空密码共享等高危配置;终端未检测到正在运行的恶意程序或恶意脚本。(5分)试题三解答:1.数据分级分类核心操作流程为:第一阶段成立跨部门专项工作组,联合数据、安全、业务、法务部门共同梳理企业全量数据资产清单;第二阶段依据《数据安全法》及行业分级分类规范,结合数据泄露后的影响范围、危害程度确定数据分级判定规则;第三阶段对所有梳理完成的数据资产逐一进行分级打标,明确标注数据级别为公开、一般、重要、核心四个层级;第四阶段输出全量数据分级分类清单,配套对应级别的数据访问权限、使用规则、存储策略;第五阶段定期每半年对分级分类清单进行迭代更新,适配新业务数据的增长需求。(6分)2.需要满足的合规要求包括:首先提前完成企业的数据安全管理体系建设,具备健全的数据出境风险评估制度;对拟出境的10万条个人信息开展自评估,确认出境后不会危害我国国家安全和公共利益;如果这批个人信息总量超过10万人或者涉及重要数据,必须向省级网信部门申报数据出境安全评估,评估通过后方可启动出境流程;向所有涉及的用户明确告知数据出境的接收方、使用范围、安全保障措施,取得用户的单独授权同意;与境外合作方签署严格的数据安全保密协议,明确约定数据使用范围、不能二次出境、到期数据销毁等约束条款。(5分)3.动态脱敏方案包括:针对内部普通运维人员查询返回的身份证号字段,将

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论