2026年信息系统数据安全与保密考核试卷(含答案)_第1页
2026年信息系统数据安全与保密考核试卷(含答案)_第2页
2026年信息系统数据安全与保密考核试卷(含答案)_第3页
2026年信息系统数据安全与保密考核试卷(含答案)_第4页
2026年信息系统数据安全与保密考核试卷(含答案)_第5页
已阅读5页,还剩12页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息系统数据安全与保密考核试卷(含答案)一、单项选择题(每题2分,共20分)1.根据《中华人民共和国数据安全法》规定,数据处理者开展数据处理活动应当依照法律、法规的规定,建立健全()制度,对数据处理活动的安全性负责。A.全流程数据安全管理B.数据分类分级保护C.数据风险评估D.数据安全应急处置2.2025年新修订的《网络安全等级保护2.0实施细则》中明确,承载核心数据的信息系统应当定级为(),每年至少开展1次等级测评和渗透测试。A.第二级B.第三级C.第四级D.第五级3.以下不属于敏感个人信息范畴的是()A.生物识别信息B.医疗健康信息C.公开的政务履职信息D.金融账户信息4.数据脱敏过程中,对身份证号、手机号等字段采用保留前3位后4位、中间用*替换的方式属于()A.不可逆脱敏B.可逆脱敏C.静态脱敏D.动态脱敏5.信息系统运维过程中,针对核心数据库的访问操作日志留存时间不得少于()A.6个月B.1年C.3年D.5年6.某单位工作人员将涉密工作文档通过私人微信传输给外部协作单位人员,该行为违反了数据安全保密管理中()要求。A.最小授权B.涉密不上网、上网不涉密C.数据备份D.权限分离7.按照数据分类分级标准,关系国家安全、国民经济命脉、重要民生、重大公共利益的数据属于()A.一般数据B.重要数据C.核心数据D.公开数据8.以下关于数据加密的说法正确的是()A.对称加密算法密钥管理简单,适合大文件加密B.非对称加密算法加密速度快,适合批量数据传输加密C.存储在服务器端的用户密码应当采用哈希加盐方式存储,禁止明文存储D.传输过程中的数据加密仅需对传输内容加密,无需校验链路身份9.数据安全事件发生后,事件发生单位应当在()小时内向属地网信部门、公安机关和行业主管部门上报事件基本情况。A.1B.2C.8D.2410.以下人员访问核心生产数据库的行为符合合规要求的是()A.运维人员使用私人账号直接登录数据库查询生产数据B.开发人员为排查故障,临时申请数据库只读权限,操作全程留痕且经部门负责人审批C.第三方服务商人员通过远程运维通道直接接入数据库操作D.数据库管理员将自己的账号借给新入职同事熟悉系统环境二、多项选择题(每题3分,共30分,多选、少选、错选均不得分)1.数据全生命周期安全管理覆盖以下哪些环节()A.数据收集B.数据存储C.数据使用D.数据加工E.数据传输F.数据提供G.数据公开2.以下属于信息系统数据安全保密“三员分立”要求的岗位是()A.系统管理员B.安全管理员C.审计管理员D.业务操作员E.部门负责人3.重要数据出境前应当开展数据出境安全评估,评估内容包括()A.数据出境的目的、范围、方式等的合法性、正当性、必要性B.出境数据的规模、范围、种类、敏感程度,数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险C.境外数据接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境数据的安全D.数据出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等的风险,个人信息权益维护的渠道是否通畅等4.以下操作属于数据访问权限违规的是()A.权限开放后未定期回收,离职人员仍保留系统访问权限B.普通业务人员拥有全量用户敏感信息的导出权限C.按照“最小必要”原则为岗位开通对应数据访问权限D.跨部门申请数据权限无需审批,直接由运维人员开通5.数据备份策略应当满足“3-2-1”备份要求,具体包含()A.至少保存3份数据副本B.使用2种不同的存储介质C.1份副本存储在异地灾备中心D.备份数据留存时间不短于1年6.以下属于常见数据泄露风险点的有()A.业务系统存在SQL注入、未授权访问等高危漏洞B.工作人员将涉密数据存储在私人云盘、个人邮箱C.报废存储介质未进行消磁、物理粉碎等专业处理D.对外发布的统计报表未经过数据脱敏,包含可识别到特定个体的敏感信息7.涉密信息系统使用过程中禁止的行为包括()A.连接互联网及其他公共信息网络B.使用非涉密U盘、移动硬盘等存储介质C.安装来源不明的软件、插件D.擅自卸载、修改安全保密技术防护程序8.数据安全风险评估应当覆盖以下哪些内容()A.数据安全管理制度的完备性、执行有效性B.技术防护措施的可靠性,包括加密、访问控制、入侵检测、日志审计等C.人员数据安全培训考核情况、第三方服务商安全管理情况D.数据安全应急预案的完备性和演练开展情况9.个人信息处理应当遵循的原则包括()A.合法、正当、必要、诚信原则B.公开透明原则C.目的限制原则D.最小必要原则E.质量保证原则F.责任原则10.以下属于数据安全考核问责范畴的行为有()A.未按要求开展数据安全培训,导致部门人员保密意识薄弱发生违规操作B.发现数据安全隐患未及时整改,引发数据泄露事件C.发生数据安全事件后迟报、瞒报、漏报,导致事件影响扩大D.违规收集、使用、加工、传输他人个人信息三、判断题(每题1分,共10分)1.经过匿名化处理的个人信息,无法识别特定自然人且不能复原,处理此类信息无需取得个人同意。()2.为提升工作效率,可以将工作秘密、内部敏感信息发布在互联网工作群、公开文档共享平台。()3.核心数据的备份应当采用离线备份方式,且备份介质应当存放在符合保密要求的场所。()4.第三方服务商接入单位信息系统前,无需签订数据安全保密协议,仅需开展入场安全培训即可。()5.数据分类分级工作是一劳永逸的,完成一次定级后无需根据业务变化动态调整。()6.对外提供数据前,应当对接收方的数据安全防护能力进行评估,明确数据使用范围和安全责任。()7.发现个人信息泄露后,仅需上报主管部门,无需告知受影响的个人。()8.终端计算机应当开启屏幕水印、USB端口管控、操作审计等安全防护措施,禁止私自关闭。()9.涉及国家秘密的数据可以在等保三级的非涉密信息系统中存储、处理。()10.定期开展数据安全应急演练,能够有效提升数据安全事件的响应处置能力,降低事件损失。()四、简答题(每题5分,共20分)1.简述数据分类分级保护制度的核心要求。2.简述日常办公场景下防范数据泄露的主要行为规范。3.简述数据安全事件应急响应的核心流程。4.简述第三方合作场景下的数据安全保密管理要点。五、案例分析题(20分)某市直单位业务系统运维人员张某,为方便居家远程办公,私自将存储有12万条辖区居民社保缴费记录、身份信息、联系方式的业务数据库备份文件拷贝至个人家用笔记本电脑,未采取加密措施。后续张某家用笔记本因安装盗版软件感染勒索病毒,所有文件被加密,且该病毒自动将本地存储的文件上传至境外服务器。事件发生后,张某担心被单位追责,未第一时间上报情况,自行尝试杀毒恢复数据未果,导致3天后事件才被单位安全管理员通过终端异常流量监测发现。经核查,该批数据属于重要民生数据,事件导致大量居民个人敏感信息泄露,被不法分子用于电信诈骗,造成恶劣社会影响,相关责任人被依规依纪依法追责。请结合案例回答以下问题:1.张某及所在单位在本次事件中存在哪些数据安全保密违规行为?(10分)2.针对该类事件,应当从哪些方面完善管理和技术防护措施,防范类似问题再次发生?(10分)参考答案一、单项选择题1.A2.C3.C4.B5.C6.B7.C8.C9.A10.B二、多项选择题1.ABCDEFG2.ABC3.ABCD4.ABD5.ABC6.ABCD7.ABCD8.ABCD9.ABCDEF10.ABCD三、判断题1.√2.×3.√4.×5.×6.√7.×8.√9.×10.√四、简答题1.数据分类分级保护制度核心要求:(1)对数据按照公共数据、企业数据、个人信息等属性进行分类,结合数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据从高到低分为核心数据、重要数据、一般数据三个级别;(2)对不同级别数据制定差异化的安全防护策略,核心数据实行最严格的保护措施,重要数据落实重点防护要求,一般数据做好常规安全管理;(3)建立数据分类分级动态调整机制,根据业务变化、数据应用场景和风险变化及时更新分类分级目录;(4)重要数据和核心数据的处理者应当明确数据安全负责人和管理机构,定期开展风险评估,上报数据安全保护情况。2.日常办公场景数据泄露防范行为规范:(1)严格落实“涉密不上网、上网不涉密”要求,涉密信息、工作秘密严禁在连接互联网的终端存储、处理、传输;(2)禁止使用私人邮箱、个人云盘、非授权即时通信工具传输、存储工作敏感数据,因工作需要传输内部数据的,应当使用单位统一配备的加密传输渠道;(3)办公终端应当设置强密码,开启屏幕锁定、操作审计、终端杀毒等防护措施,不得私自安装来源不明的软件,不得私自外接无安全保障的存储介质;(4)离开工位时应当锁定屏幕,涉密纸质文件应当入柜上锁,不得随意摆放;废弃的敏感纸质文档应当使用碎纸机粉碎,不得随意丢弃;(5)参加外部会议、接受外部采访时,不得擅自披露未公开的工作敏感信息,对外发布信息、提供数据应当经过保密审查。3.数据安全事件应急响应核心流程:(1)事件发现与报告:通过技术监测、人员上报等渠道发现事件线索,第一时间启动应急响应,按照规定时限向主管部门上报事件初步情况;(2)事件研判与遏制:组织技术力量研判事件类型、影响范围、危害等级,第一时间采取断网、关闭权限、隔离受感染终端等措施遏制事态扩大,避免数据进一步泄露;(3)溯源与处置:排查事件发生原因、攻击路径、泄露数据范围和内容,采取技术措施清除安全隐患、恢复系统和数据正常运行,固定相关证据配合监管部门调查;(4)告知与通报:涉及个人信息泄露的,按照规定及时告知受影响个人,提示风险防范措施;向相关业务协同单位通报风险情况,协同做好联防联控;(5)总结与整改:事件处置完成后形成复盘报告,梳理管理和技术层面的漏洞,完善防护措施和应急预案,组织开展针对性的培训和演练。4.第三方合作场景数据安全保密管理要点:(1)准入管理:合作前对第三方的数据安全资质、防护能力、信用情况进行评估,不满足安全要求的不得开展合作;(2)协议约束:与第三方签订数据安全保密协议,明确数据使用范围、权限、保密责任、违约追责条款,涉及重要数据、个人信息处理的应当明确数据出境、转委托的限制要求;(3)权限管控:按照最小必要原则为第三方开通系统访问权限,设置操作有效期,禁止开放与合作内容无关的数据权限,对第三方操作全程留痕审计;(4)过程监督:定期对第三方的数据使用情况进行检查,严禁超范围采集、存储、使用、外传合作涉及的数据;第三方人员离场时,第一时间回收所有访问权限,清退涉及敏感数据的资料和介质;(5)责任追溯:第三方违反保密约定导致数据安全事件的,严格按照协议约定追究责任,涉嫌违法犯罪的移送司法机关处理。五、案例分析题1.存在的违规行为:(1)张某个人层面:①违反数据存储和终端管理规定,私自将重要民生数据拷贝至未采取加密措施的个人家用终端,违反“敏感数据不得存储在非授权设备”的要求;②违反远程办公管理规定,未通过单位统一的加密远程运维通道办公,私自拷贝数据脱离单位管控范围;③安全意识薄弱,在家用终端安装盗版软件,未采取终端安全防护措施,导致终端感染恶意程序;④违反事件报告规定,事件发生后迟报瞒报,未第一时间采取措施控制风险,导致事件影响扩大。(2)单位管理层面:①数据权限和导出管控不到位,未对业务数据库的备份、导出操作设置审批流程和技术管控措施,运维人员可随意拷贝全量敏感数据;②终端安全管理存在漏洞,未对办公终端的USB端口、数据外发行为进行有效管控,未部署终端数据防泄漏(DLP)系统对敏感数据外发行为进行监测拦截;③远程运维机制不完善,未建立安全合规的统一远程运维通道,导致员工为便利私自拷贝数据;④人员安全培训不到位,员工数据安全保密意识薄弱,对违规操作的危害和事件报告要求认识不足;⑤安全监测响应能力不足,事件发生后未第一时间发现数据外传异常,直到3天后才通过流量监测发现风险,监测预警时效性不足。2.完善措施:(1)管理机制层面:①健全数据全生命周期管理制度,细化数据导出、拷贝、外带的审批流程,明确敏感数据外带必须经过部门负责人和安全管理部门双重审批,且必须采取加密措施;②完善第三方运维、远程办公管理规范,搭建统一的零信任远程运维平台,所有远程操作必须通过平台接入,全程审计,禁止私自将数据拷贝至个人设备;③建立事件报告追责机制,明确数据安全事件上报时限和要求,对迟报瞒报行为严肃追责;④定期开展全员数据安全培训和考核,结合典型案例开展警示教育,提升员工保密意识和合规操作能力。(2)技术防护层面:①部署数据库审计系统和数据防泄漏系统,对数据库的访问、导出、下载操作进行全程监测,对包含敏感字段的文件外发、拷贝行为进行实时拦截和告警;②对终端计算机采取严格的端口管控措施,默认禁用非授权USB存储设备,对办公终端存储的敏感文件进行强制加密,文件脱离授权

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论