版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年继续教育公需课网络安全防护技术测试题含答案1.根据《生成式人工智能服务管理暂行办法》,生成式AI服务提供者应当落实网络安全保护义务,以下哪一项不属于生成式AI服务的核心网络安全防护要求?A.对训练数据中的敏感信息进行脱敏处理B.对模型输出内容进行动态安全审核C.开放所有训练数据接口给第三方开发者D.建立用户投诉举报的安全响应通道【参考答案:C】2.现代网络安全防护体系中,零信任架构的核心设计理念是?A.信任内部网络,不信任外部网络B.永不信任,始终验证C.一次身份验证,永久获得访问权限D.基于网络边界划分信任等级【参考答案:B】3.针对大语言模型训练阶段的敏感数据泄露风险,以下哪种防护技术是当前行业公认最有效的主动防护手段?A.在训练数据中加入模型后门水印B.对训练数据中的敏感信息进行差分隐私处理C.禁止模型对外开放任何API接口D.对模型所有输出内容进行关键词过滤【参考答案:B】4.根据我国最新修订的《网络安全等级保护条例》要求,三级信息系统应当至少多久开展一次等级保护测评?A.每半年B.每年C.每两年D.每三年【参考答案:B】5.量子密钥分发技术相较于传统的对称加密、非对称加密技术,最突出的安全优势是?A.加密运算速度更快B.生成的密钥长度更长C.能够及时发现密钥传输过程中的窃听行为D.可以加密任意长度的大容量数据【参考答案:C】6.钓鱼攻击分类中,针对企业高管等特定目标的鱼叉式钓鱼攻击最核心的特点是?A.向目标发送大批量垃圾钓鱼邮件B.邮件内容高度定制,伪装成目标熟悉的业务场景和联系人C.附件普遍携带勒索病毒D.多通过短信渠道发送钓鱼链接【参考答案:B】7.AI深度伪造内容检测技术中,以下哪一项属于基于生理特征的检测方法?A.检测深度伪造生成文本的语义逻辑不一致问题B.检测人脸生成过程中留下的设备指纹异常特征C.检测深度伪造人脸中,人眼反射光的生理不一致性D.检测深度伪造视频帧之间的时序拼接异常【参考答案:C】8.根据我国《个人信息出境标准合同办法》规定,以下哪种个人信息出境情形不需要向网信部门申报安全评估?A.累计向境外提供100万人的个人信息B.向境外提供10万人以上的敏感个人信息C.关键信息基础设施运营者收集的个人信息出境D.累计向境外提供50万人的个人信息【参考答案:D】9.以下哪一种攻击方式属于典型的侧信道攻击?A.通过注入SQL代码获取数据库核心信息B.通过分析密码芯片运算时的时间消耗、功耗变化破解加密密钥C.通过分布式拒绝服务攻击占用服务器全部带宽资源D.通过缓冲区溢出漏洞获取系统最高权限【参考答案:B】10.企业遭遇勒索软件攻击后,以下哪种处置方式是最不可取的?A.第一时间断开感染设备的网络连接,防止攻击者横向扩散B.立即支付赎金,以最快速度恢复业务运行C.第一时间向当地网信部门和公安机关报案D.使用离线备份数据恢复系统,排查并关闭入侵入口【参考答案:B】11.容器化部署环境中,以下哪一项不属于有效的容器逃逸防护手段?A.禁止容器使用root权限运行进程B.禁止容器挂载宿主机的/etc、/root等敏感系统目录C.开启容器的特权模式方便日常开发调试D.对容器镜像进行上线前的静态漏洞扫描【参考答案:C】12.以下哪一项属于网络安全防护体系中的主动防御技术?A.基于规则的防火墙访问控制列表B.被动监测的入侵检测系统IDSC.针对攻击者的欺骗防御技术(蜜罐、蜜网)D.基于病毒库的防病毒软件查杀【参考答案:C】13.HTTP协议的请求走私攻击的核心防护手段是?A.全站启用HTTPS协议加密传输B.严格校验Content-Length和Transfer-Encoding字段,保证前端代理和后端服务对请求边界的解析一致C.开启WAF的通用SQL注入拦截规则D.使用CDN服务隐藏源站真实IP【参考答案:B】14.我国《网络数据安全管理条例》明确规定,处理多少规模个人信息的个人信息处理者,应当按照国家网信部门的要求履行重点数据安全管理义务?A.一百万人以上个人信息B.五十万人以上个人信息C.一百五十万人以上个人信息D.二百万人以上个人信息【参考答案:A】15.企业发生个人信息泄露安全事件后,按照我国法律法规要求,应当在多久以内履行监管上报和用户告知义务?A.12小时B.24小时C.48小时D.72小时【参考答案:D】二、多项选择题1.当前生成式人工智能服务面临的核心网络安全风险包括以下哪些?A.训练数据被窃取、大规模泄露的风险B.模型生成违法有害内容的风险C.prompt注入攻击导致模型被篡改、敏感信息泄露的风险D.训练数据被投毒导致模型输出不安全内容的风险【参考答案:ABCD】2.零信任架构的核心组成部分包括以下哪些?A.持续身份认证与动态访问控制B.网络微分段隔离C.全链路流量日志审计与分析D.基于用户行为的信任评分动态授权【参考答案:ABCD】3.海量物联网设备接入企业网络后,常用的安全防护措施包括以下哪些?A.要求用户修改设备默认账号密码,关闭不必要的对外开放端口B.定期推送固件更新修复已知安全漏洞C.将物联网设备与企业核心办公网络划分到不同VLAN做隔离D.永久开启设备远程调试功能方便运维人员远程排查问题【参考答案:ABC】4.数据安全防护领域,常用的数据脱敏技术手段包括以下哪些?A.数据替换法B.部分遮挡法C.差分隐私法D.格式保留加密法【参考答案:ABCD】5.针对分布式拒绝服务(DDoS)攻击的常用防护手段包括以下哪些?A.对入站流量进行专业清洗B.启用源IP地址真实性校验C.弹性扩容带宽资源应对流量冲击D.使用Anycast路由分散攻击流量【参考答案:ABCD】6.移动App常见的安全风险包括以下哪些?A.超出业务范围超额收集用户个人信息B.对App代码做混淆加固C.嵌入的第三方SDK违规收集用户位置信息D.应用未做签名校验存在断点调试漏洞【参考答案:ACD】7.网络钓鱼攻击中,攻击者常用的伪装手段包括以下哪些?A.伪装成政务服务平台、银行的官方登录页面B.伪装成企业HR向目标发送带恶意附件的面试通知C.伪装成单位领导向财务人员发送要求转账的邮件D.注册与官方域名相似的仿冒域名搭建钓鱼网站【参考答案:ABCD】8.我国法律法规要求,关键信息基础设施运营者应当履行的安全保护义务包括以下哪些?A.定期对关键信息基础设施开展安全评估B.对重要系统和核心数据库进行多副本容灾备份C.设置专门的网络安全管理机构和专职安全负责人D.采购核心技术产品和服务应当按照要求开展国家安全审查【参考答案:ABCD】9.当前AI技术普及后,AI驱动的新型网络攻击手段包括以下哪些?A.AI生成高度拟真的钓鱼内容提升攻击成功率B.AI自动识别破解各类图形文本验证码C.AI生成深度伪造音视频用于诈骗D.AI自动化挖掘软件零日漏洞【参考答案:ABCD】10.企业网络安全事件应急处置的标准流程包括以下哪些环节?A.安全事件检测与分级上报B.隔离感染源控制攻击扩散范围C.根除入侵行为清除恶意程序D.恢复业务运行并开展事后复盘改进【参考答案:ABCD】三、判断题1.企业网络只要部署了防火墙和WAF防护设备,就可以完全避免所有类型的网络攻击。【参考答案:错误】2.差分隐私技术通过在原始数据中加入可控的适量噪声,既能保证数据的可用性,又能有效降低敏感信息泄露的风险。【参考答案:正确】3.零信任架构只适合大型企业部署,中小企业网络规模小,不需要部署零信任防护体系。【参考答案:错误】4.根据我国相关法律法规,个人信息处理者只要获得了用户的个人同意,就可以向境外提供任何类型的个人信息,不需要申报安全评估。【参考答案:错误】5.量子计算机普及后,所有现有的RSA非对称加密算法都会被破解,因此不需要再开展传统加密防护工作。【参考答案:错误】6.鱼叉式钓鱼攻击由于针对特定目标定制内容,攻击成功率远高于普通批量发送的垃圾钓鱼攻击。【参考答案:正确】7.容器技术本身具备隔离性,因此容器镜像不会存在安全漏洞,不需要开展漏洞扫描。【参考答案:错误】8.蜜罐蜜网技术是典型的主动防御技术,能够捕获攻击者的攻击行为,提前发现潜在的攻击意图。【参考答案:正确】9.遭遇勒索软件攻击后,支付赎金是最快恢复业务的最优解决方案。【参考答案:错误】10.深度伪造内容都是违法有害的,因此所有生成式人工智能服务都不允许生成任何深度伪造内容。【参考答案:错误】四、案例分析题案例一:某中型互联网零售企业2025年底完成业务数字化转型,将核心业务系统整体迁移至公有云平台。为了提升部门协作效率,企业允许各业务部门自行创建云主机、云数据库等资源,未建立统一的云资产管理和权限审批制度,也未定期开展云资产漏洞扫描。2026年1月,攻击者通过全网资产扫描发现,企业市场部搭建的测试用用户数据库开放了公网访问权限,且使用了admin/admin的默认账号密码。攻击者成功入侵后,窃取了该数据库存储的82万用户个人信息,还在云主机中植入了挖矿程序,随后通过未做隔离的网络横向移动,入侵了核心订单生产数据库,导致核心业务系统中断3小时,直接经济损失超过210万元。问题1:本次安全事件发生的主要原因有哪些?问题2:针对该企业公有云环境下的网络安全防护,提出对应的改进措施。【参考答案:问题1:本次安全事件的核心原因包括以下几点:第一,企业云资产管理混乱,未落实统一管控要求,允许部门自行创建云资源且未做安全审批,违规将存储用户信息的测试数据库开放到公网,不符合安全规范;第二,身份认证管理缺失,测试数据库使用默认弱口令,未强制要求配置强身份认证,也未开启多因素认证,给攻击者留下了可乘之机;第三,安全监测和漏洞管理不到位,未定期开展全网资产测绘和漏洞扫描,未能及时发现未授权开放的不安全公网资产;第四,网络隔离措施缺失,测试开发环境和核心生产环境未做安全域划分和访问控制,攻击者入侵测试环境后可以轻易横向渗透到生产环境;第五,未建立完善的应急响应机制,事件发生后无法快速处置,导致业务中断时间延长,损失扩大。问题2:对应的改进措施包括:第一,建立统一的云资产和权限管理体系,落实零信任访问控制原则,所有云资源的创建和公网开放都需要经过安全审批,遵循最小权限原则,关闭所有不必要的公网访问端口,内部访问统一通过零信任网关接入;第二,强化身份认证管理,强制要求所有云资源、数据库都配置强口令,开启多因素认证,定期清理闲置僵尸资产和默认测试账号,全面禁用弱口令;第三,建立常态化的漏洞管理机制,定期对公有云环境开展全资产测绘,及时发现未授权开放的公网资产,每月开展一次漏洞扫描,发现高危漏洞后72小时内完成修复;第四,落实网络分段隔离,将开发环境、测试环境和生产环境划分到不同的安全域,部署微分段隔离策略,严格限制不同安全域之间的互访权限,即使测试环境被攻破,也能阻止攻击者横向渗透到生产环境;第五,建立完善的数据备份和应急响应机制,对核心业务数据做每日增量备份、每周全量备份,备份数据采用离线存储方式,每年至少开展两次应急响应演练,发生安全事件后能够第一时间隔离感染源,快速恢复业务,同时按照法律法规要求及时上报监管部门,履行用户告知义务;第六,定期开展员工网络安全培训,提升员工的云安全意识,避免出现违规开放公网、使用弱口令等不安全行为。】案例二:某区域性连锁超市2025年上线了生成式AI智能客服系统,用来自动处理用户咨询、订单查询、售后申请等业务,减少人工客服成本。为了让AI客服能够精准获取用户的订单信息,企业将存储了所有用户历史订单、个人联系方式、收货地址的核心业务数据库直接接入AI客服的大模型检索引擎,未做任何权限限制和数据脱敏处理。2026年2月,有攻击者发现该AI客服存在prompt注入漏洞,攻击者通过输入特定构造的提示词,绕过了系统的安全限制,让AI客服直接输出了其他多名用户的完整个人敏感信息,随后攻击者批量利用该漏洞,累计窃取了超过11万用户的个人信息,事件曝光后引发大量用户投诉,当地网信部门对企业做出了200万元的行政处罚。问题1:本次事件暴露了生成式AI应用安全防护方面的哪些问题?问题2:针对生成式AI客服系统的安全防护,提出具体的改进措施。【参考答案:问题1:本次事件暴露的核心问题包括:第一,企业安全风险意识不足,未充分认识到生成式AI接入内部敏感数据带来的安全风险,直接将存储原始个人敏感信息的业务数据库无限制接入大模型,未做任何安全管控;第二,训练和推理阶段都未落实数据安全防护要求,接入大模型的敏感数据未做脱敏处理,大模型可以直接获取和输出原始个人信息;第三,未部署prompt注入攻击防护机制,没有对用户输入的提示词做安全校验,无法识别和拦截攻击者构造的注入指令;第四,输出端未做内容安全审核,大模型输出的内容没有做敏感信息过滤,直接将用户敏感信息返回给了攻击者;第五,未做访问权限控制和异常行为监测,任何用户都可以无限制和AI客服交互,攻击者批量发起攻击的异常行为没有被及时发现和拦截。问题2:具体改进措施包括:第一,构建全生命周期的生成式AI安全防护体系,在训练阶段对所有接入的训练数据做敏感信息脱敏处理,采用差分隐私、去标识化等技术避免大模型记忆原始敏感信息;第二,在推理阶段落实最小权限访问控制,AI客服调用业务数据时,仅能获取当前咨询用户的个人信息,严格禁止跨用户数据访问,从权限层面避免敏感信息批量泄露;第三,部署prompt注入攻击
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年智能衣物生物传感技术在皮肤状况监测中的技术创新报告
- 2025-2026学年跨学科教学设计初中物理
- 2025-2026学年邓丽君英文歌教学设计app
- 高中英语 Unit 5 Enjoying novels Section Ⅱ Language Points教案 新人教版选修10
- 高中英语 Unit4 Wildlife protection教学设计 新人教版必修2
- 2025-2026学年路口小学作文教学设计
- 2025-2026学年高中新闻教学设计
- 高中信息技术必修一第一单元项目二《探究计算机中的数据表示-认识数据编码》教学设计
- 高中英语 Unit2 Healthy eating教学设计 新人教版必修3
- 课题立项报告(7篇)
- 2026年中秋国庆节前安全教育培训
- 第4课 夺取胜利的解放战争 第2课时 课件(内嵌视频)2026-2027学年道德与法治五年级上册统编版
- 药物临床治疗学试题及答案2026年版
- 2026年上海市浦东新区高三二模英语试题(含答案)
- 新生儿体温调节与护理
- 放射科CT检查辐射安全防护措施
- 乡镇街道政府内控制度
- 先天性肌性斜颈诊疗指南
- 门楼雨搭施工方案(3篇)
- 2025四川事业单位考试试题及答案
- 华为员工外派管理办法
评论
0/150
提交评论