基础巩固练习题

第1-1套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00 已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

下列行为属于数据处理活动的是( )。

查看答案与解析

答案:A

收集、存储、使用、加工、传输、提供、公开和删除等均属于数据处理活动。

2

开展数据分类分级前,最基础的工作是( )。

查看答案与解析

答案:C

资产识别提供数据清单,是分类分级和配置安全措施的基础。

3

数据资产台账中应记录的内容是()。

查看答案与解析

答案:B

台账用于记录数据的来源、目的、位置、责任、期限、级别和措施。

4

数据分类主要回答的问题是( )。

查看答案与解析

答案:D

分类说明数据的业务属性、内容属性和管理类别。

5

数据分级主要依据( )。

查看答案与解析

答案:A

分级依据数据泄露、篡改、损毁、丢失或不可用可能造成的影响。

6

手机号在客服页面显示为“138****1234”,属于( )。

查看答案与解析

答案:C

隐藏手机号中间位属于掩码脱敏。

7

只收集完成注册功能所需字段,体现( )。

查看答案与解析

答案:B

必要原则要求数据字段和处理范围与明确目的直接相关。

8

将任意长度数据转换为固定长度摘要的技术是( )。

查看答案与解析

答案:D

哈希把任意长度输入转换为固定长度摘要。

9

对称加密的主要特点是( )。

查看答案与解析

答案:A

对称加密的加密和解密使用同一密钥。

10

数字签名主要用于验证( )。

查看答案与解析

答案:C

数字签名用于验证来源和内容完整性。

11

数据汇聚后风险增加的常见原因是( )。

查看答案与解析

答案:B

多源数据关联后能够形成更强识别能力。

12

静态脱敏适合的场景是( )。

查看答案与解析

答案:D

静态脱敏会生成可用于测试、培训、开发或分析的脱敏副本。

13

去标识化后的数据( )。

查看答案与解析

答案:A

去标识化仍可能在结合其他信息后恢复关联。

14

备份数据的安全级别通常应( )

查看答案与解析

答案:C

备份通常包含源数据,集中保存还可能扩大泄露影响。

15

离职人员账号的正确处理是( )。

查看答案与解析

答案:B

离职后继续保留权限会形成未授权访问风险。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据资产识别常用方法包括( )。

查看答案与解析

答案:ABCD

四种方法可相互验证,提高资产识别完整性。

2

数据资产台账可包含( )。

查看答案与解析

答案:ABC

数据来源、处理目的和保存期限属于资产台账的重要字段。

3

数据分级时应考虑( )。

查看答案与解析

答案:ABCD

分级需要综合机密性、完整性、可用性、个人权益、组织经营和公共利益。

4

数据最小化管理包括( )。

查看答案与解析

答案:ACD

减少非必要字段、控制导出范围和保存期限属于最小化措施。

5

密钥生命周期管理包括( )。

查看答案与解析

答案:ABCD

密钥管理覆盖从生成到销毁的全过程。

6

数据汇聚的基础管理措施包括( )。

查看答案与解析

答案:ACD

汇聚目的、分级权限和导出审计属于基础控制,数据来源记录应保留。

7

常见脱敏方法包括( )。

查看答案与解析

答案:ABC

掩码、替换和泛化属于常见脱敏方法,数据压缩不属于脱敏。

8

第三方数据处理应关注( )。

查看答案与解析

答案:ABCD

第三方管理需要覆盖主体、字段、目的、期限、传输、责任和审计。

三、判断题

10题 · 每题1分 · 共10分

1

数据库中的记录、文件、日志、接口数据和备份都可能属于数据资产。( )

查看答案与解析

答案:对

数据资产的载体和形态很多,数据库只是其中一种。

2

数据分类完成后,无需再进行数据分级。( )

查看答案与解析

答案:错

分类和分级均需开展,二者分别形成类别和保护等级。

3

公开数据可以在任何场景中无限制使用。( )

查看答案与解析

答案:错

公开数据仍需关注来源、用途、准确性、授权条件和关联风险。

4

系统管理员负责系统运行,默认不等于拥有查看全部业务明文数据的权限。( )

查看答案与解析

答案:对

技术管理权限与业务数据查看权限应进行职责分离。

5

哈希结果可以像密文一样使用密钥直接恢复原文。( )

查看答案与解析

答案:错

哈希通常为单向摘要计算,不能按解密方式恢复原文。

6

HTTPS 能够提供传输保护,接口鉴权和访问控制仍需单独配置。( )

查看答案与解析

答案:对

传输加密不能替代接口鉴权、最小权限和日志审计。

7

测试环境宜优先使用模拟数据或脱敏数据。( )

查看答案与解析

答案:对

测试环境人员和复制范围较大,脱敏或模拟数据可降低风险。

8

删除页面记录即可证明所有数据库副本和备份都已彻底删除。( )

查看答案与解析

答案:错

数据库副本、缓存、日志、导出文件和备份中可能仍有数据。

9

数据级别可能随数据规模、用途和汇聚程度变化。( )

查看答案与解析

答案:对

规模、汇聚、用途和共享范围变化会影响风险。

10

重要数据导出应保留审批和操作日志。( )

查看答案与解析

答案:对

审批和日志用于控制与追溯重要导出。

四、简答题

4题 · 每题5分 · 共20分

1

说明数据资产识别需要回答的六个基本问题。

0 字
查看参考要点

数据资产识别六问

  • 有什么数据。
  • 数据从哪里来。
  • 数据存在哪里。
  • 数据流向哪里。
  • 由谁负责。
  • 采取了什么安全措施。
2

分别说明数据分类和数据分级所解决的问题。

0 字
查看参考要点

分类与分级

  • 分类说明数据所属业务领域、内容类型、主体、来源、用途和合规属性。
  • 分级分析数据受损后的影响程度。
  • 分级结果用于配置权限、加密、脱敏、审计和监测等保护强度。
3

说明合法、正当、必要原则的基本含义。

0 字
查看参考要点

合法、正当、必要

  • 合法:具有适用依据并符合相关规则。
  • 正当:处理方式合理、透明、诚信,不损害数据主体权益。
  • 必要:字段、人员、系统、用途和期限控制在实现目的所需范围。
4

说明哈希、加密和数字签名的主要作用。

0 字
查看参考要点

哈希、加密和数字签名

  • 哈希生成固定长度摘要,用于完整性校验、口令验证和文件指纹。
  • 加密在密钥控制下保护机密性,授权方可解密。
  • 数字签名验证信息来源和完整性,并可形成重要操作证据。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某在线培训平台在普通课程注册页面要求用户填写姓名、手机号、身份证号、家庭住址、婚姻状况和收入信息。平台说明这些信息“可能用于优化服务”,未说明保存期限。

问题:请从处理目的、字段必要性、告知内容和保存期限四个方面分析问题,并提出改进措施。

0 字
查看参考要点

注册页面必要性分析

  • 明确普通课程注册的具体目的。
  • 删除与注册无直接关系的婚姻状况、收入等字段。
  • 身份证号和家庭住址需要单独证明业务必要性,缺乏必要性时不收集。
  • 告知具体处理目的、字段范围、使用方式、共享情况和保存期限。
  • 对敏感个人信息设置增强保护和严格权限。
  • 建立目的—字段—期限表。
  • 提供信息修改、注销和到期处理机制。
  • 保留合规审查和上线审批记录。
2

案例分析

案例:某企业将包含客户姓名、手机号、订单内容和详细地址的 Excel 文件,通过普通聊天工具发送给外部营销机构。文件未加密,未经过审批,合同中未约定数据删除。

问题:请识别主要风险,并提出至少八项管理措施。

0 字
查看参考要点

对外营销文件风险与措施

  • 核实营销目的和数据处理依据。
  • 确认外部机构身份、处理角色和安全能力。
  • 建立导出和对外提供审批。
  • 减少字段和数据量。
  • 对手机号和地址实施脱敏或去标识化。
  • 采用受控加密传输并对文件加密。
  • 合同明确用途、人员、转委托、事件报告和删除责任。
  • 记录导出人、审批人、时间、字段、数量和接收方。
  • 限制外部机构访问和复制。
  • 设置保存期限并验证删除或销毁。
  • 持续审计并建立事件处置流程。