能力强化练习题

第1-2套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00 已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

技术扫描发现数据库中存在字段“code”,正确做法是( )。

查看答案与解析

答案:B

字段名只能提供线索,真实含义需结合样本和业务用途。

2

数据流图中的箭头主要表示( )。

查看答案与解析

答案:D

数据流箭头表示数据从一个主体或系统流向另一个主体或系统。

3

新增第三方短信接口上线前,优先确认的内容是( )。

查看答案与解析

答案:A

第三方接口上线应核查必要字段、鉴权、目的、责任和日志。

4

权限管理中的“最小权限”包含( )。

查看答案与解析

答案:C

最小权限包含最小数据范围、最小操作权限和最短期限。

5

能够记录问题发现、整改、验证和关闭过程的管理方式是( )。

查看答案与解析

答案:B

闭环管理覆盖发现、登记、整改、验证和关闭。

6

考试成绩被篡改主要影响数据的( )。

查看答案与解析

答案:D

成绩被改动属于完整性受损。

7

数据库备份与密钥存放在同一目录并使用相同权限,主要问题是( )。

查看答案与解析

答案:A

密钥与业务数据需要分离存储和分权管理。

8

普通快速哈希直接用于保存用户口令,主要不足是( )。

查看答案与解析

答案:C

口令存储应使用专门方案、随机盐值和适当计算成本。

9

分析平台产生的临时 CSV 文件应( )。

查看答案与解析

答案:B

临时文件仍可能包含敏感数据,应受控并按期清理。

10

动态脱敏的特点是( )。

查看答案与解析

答案:D

动态脱敏在访问时根据角色和场景控制展示粒度。

11

仅删除姓名和手机号后,数据可能通过精确时间、地区和设备信息识别个人,这属于( )。

查看答案与解析

答案:A

通过其他字段关联个人属于重新识别风险。

12

分析结果中包含客户风险评分和客户名单时,应( )。

查看答案与解析

答案:C

分析结果本身也可能包含个人信息和商业秘密。

13

密钥泄露后,优先采取的措施是( )。

查看答案与解析

答案:B

密钥泄露后应停止相关密钥并进行吊销、轮换和影响评估。

14

员工调岗后仍保留原部门高权限,属于( )。

查看答案与解析

答案:D

调岗后继续保留原权限违反最小权限和定期复核要求。

15

组织每季度核对资产台账的主要目的包括( )。

查看答案与解析

答案:A

周期核对用于保持台账、数据流和实际处理活动一致。

二、多项选择题

8题 · 每题3分 · 共24分

1

访谈识别时适合询问( )。

查看答案与解析

答案:ABC

围绕业务开始、提交字段和数据进入系统进行提问,可形成识别线索。

2

文档识别可审查( )。

查看答案与解析

答案:ABC

系统架构图、数据字典和接口文档能够提供数据资产线索。

3

数据流分析应覆盖( )。

查看答案与解析

答案:ABC

数据流分析应覆盖采集入口、内部系统和第三方服务,并在完整工作中继续检查备份和删除环节。

4

权限授权流程可包括( )。

查看答案与解析

答案:ABD

授权流程包含业务申请、负责人审批、定期复核和到期回收,共享账号不符合要求。

5

日志中应避免记录( )。

查看答案与解析

答案:ABD

这些内容进入日志会扩大凭证和敏感信息泄露风险。

6

分析环境的安全措施包括( )。

查看答案与解析

答案:ACD

多因素认证、导出审批、水印和临时数据清理属于分析环境控制。

7

哈希脱敏手机号时可采取( )。

查看答案与解析

答案:ABC

固定格式标识符可能被字典匹配,应明确目的、增强计算方案并限制摘要访问。

8

第三方服务结束时应确认( )。

查看答案与解析

答案:ABCD

服务结束后应终止权限并完成数据返还、删除或销毁。

三、判断题

10题 · 每题1分 · 共10分

1

字段名称能够提供识别线索,字段真实含义仍需业务复核。( )

查看答案与解析

答案:对

技术识别结果需要业务解释。

2

只要技术扫描工具显示“高风险”,即可跳过人工确认。( )

查看答案与解析

答案:错

工具判断属于线索,高风险结论需要人工复核和制度判断。

3

数据流图可以帮助发现内部流转、第三方提供和备份环节。( )

查看答案与解析

答案:对

数据流图能够显示采集、传输、共享、备份和删除路径。

4

权限审批完成后,授权可以永久保留。( )

查看答案与解析

答案:错

权限应有期限,并在调岗、离职或任务结束时回收。

5

问题整改完成后还应验证整改效果。( )

查看答案与解析

答案:对

验证用于确认整改真正生效。

6

对称加密适合保护大批量数据。( )

查看答案与解析

答案:对

对称加密速度较快,适合数据库、文件和备份。

7

公钥应像私钥一样始终保密,不能提供给通信对方。( )

查看答案与解析

答案:错

公钥可以提供给通信对方,私钥应严格保密。

8

分析平台中的中间表和临时文件也属于管理范围。( )

查看答案与解析

答案:对

中间数据和临时文件仍属于数据资产管理范围。

9

去标识化数据可在无权限控制的环境中自由传播。( )

查看答案与解析

答案:错

去标识化仍有重新关联风险,需要用途和访问控制。

10

分析结果可能包含个人信息、画像和商业秘密。( )

查看答案与解析

答案:对

结果数据需要独立分类分级和保护。

四、简答题

4题 · 每题5分 · 共20分

1

说明数据资产识别的七个基本步骤。

0 字
查看参考要点

七步识别流程

  • 确定范围。
  • 收集系统、数据库、接口、权限、备份和日志资料。
  • 识别数据来源。
  • 识别字段和内容。
  • 识别内部及外部流向。
  • 确认业务、数据、技术和安全责任。
  • 登记台账并设置更新机制。
2

说明数据流图的基本组成,并列出每条数据流应检查的安全问题。

0 字
查看参考要点

数据流图和检查内容

  • 基本组成:数据主体、采集入口、业务系统、数据库、接口、第三方、分析平台、备份、归档和删除环节。
  • 每条数据流检查目的、字段、依据、发送方、接收方、传输方式、加密、鉴权、保存期限和日志。
3

说明最小权限授权的完整流程。

0 字
查看参考要点

最小权限授权流程

  • 业务提出需求。
  • 确认岗位职责、数据范围、操作类型和期限。
  • 负责人审批。
  • 技术人员配置角色权限。
  • 记录授权人员、范围、时间和期限。
  • 定期复核。
  • 调岗、离职、项目结束或到期时回收。
4

说明重新识别风险的主要影响因素。

0 字
查看参考要点

重新识别影响因素

  • 字段数量和组合。
  • 数据粒度与精确程度。
  • 样本规模和稀有性。
  • 外部公开数据丰富程度。
  • 关联分析和计算能力。
  • 映射表或辅助信息可获得性。
  • 访问范围和导出能力。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某培训平台接入短信服务商,接口每次向服务商传输姓名、手机号、身份证号、课程名称、成绩和家庭住址。服务商仅负责发送开课通知。平台没有设置接口调用频率限制。

问题:请分析字段范围、传输保护、接口权限、第三方责任和日志审计方面的问题,并提出整改措施。

0 字
查看参考要点

短信接口整改

  • 短信通知通常只需要手机号和必要的通知内容。
  • 删除身份证号、成绩、家庭住址等无关字段。
  • 对姓名和课程名称进行必要性评估。
  • 使用 HTTPS 或其他受控加密通道。
  • 配置接口鉴权、签名、令牌保护和调用频率限制。
  • 限制服务商用途、人员、保存期限和转委托。
  • 签署数据处理协议。
  • 记录接口调用方、时间、字段、结果和异常。
  • 设置异常高频调用告警。
  • 服务结束后确认删除和权限终止。
2

案例分析

案例:开发团队将生产数据库完整复制到外包测试环境。测试人员共 30 人,使用共享账号,数据库未脱敏,测试结束后没有清理计划。

问题:请识别风险,并设计一套从审批、数据准备、账号权限、日志、导出和清理方面的控制方案。

0 字
查看参考要点

外包测试环境控制

  • 上线前完成使用生产数据的审批和风险评估。
  • 优先使用模拟数据。
  • 确需生产数据时删除直接标识符并实施替换、泛化或受控令牌。
  • 为测试人员创建实名独立账号。
  • 按职责配置最小权限和到期时间。
  • 禁止共享账号。
  • 记录查询、导出和管理操作。
  • 限制批量导出和外传。
  • 隔离测试网络和存储。
  • 设置测试完成后的清理期限并验证删除。
  • 对外包方签署安全和保密条款。