综合模拟练习题

第1-3套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00 已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

组织发现一个旧文件服务器,里面保存多年客户表格且无人负责,第一项管理动作是( )。

查看答案与解析

答案:C

未知旧数据应先识别内容、来源、责任、价值和保存必要性。

2

同一数据集包含公开课程信息和身份证号,保护强度应( )。

查看答案与解析

答案:A

混合数据集应结合高风险字段、规模和整体影响配置保护。

3

课程推荐模型使用学习记录和设备信息时,应重点核查( )。

查看答案与解析

答案:D

模型训练和推荐需要核查来源、目的、必要性和关联识别风险。

4

数据被删除后,能够从未受控备份中恢复,说明( )。

查看答案与解析

答案:B

完整删除需要覆盖数据库、缓存、日志、导出文件和备份。

5

身份认证数据属于高风险数据时,合理展示方式是( )。

查看答案与解析

答案:C

高风险身份数据应按角色脱敏并对完整查看实施审批和审计。

6

将数据库密钥写入代码仓库属于( )。

查看答案与解析

答案:A

代码仓库容易扩散密钥,属于密钥存储和分发控制缺陷。

7

使用数字证书访问 HTTPS 网站时,证书主要用于( )。

查看答案与解析

答案:D

证书用于把服务器身份与公钥绑定。

8

数据分析导出采用审批、限量、水印和加密,主要保护( )。

查看答案与解析

答案:B

审批、限量、水印和加密共同控制导出与外传。

9

将精确出生日期改为年龄区间属于( )。

查看答案与解析

答案:C

把精确值转换为区间属于降低精度的泛化。

10

使用随机名称替换真实姓名属于( )。

查看答案与解析

答案:A

使用随机名称替代真实姓名属于替换。

11

数据匿名化质量评估应关注( )。

查看答案与解析

答案:D

匿名化评估应综合字段、样本、外部数据和关联能力。

12

重要操作日志缺少操作者身份,主要影响( )。

查看答案与解析

答案:B

缺少操作者身份会破坏日志追溯能力。

13

委托处理协议中应明确( )。

查看答案与解析

答案:C

协议需要明确处理目的、范围、责任、期限和终止处理。

14

数据资产台账中“最后更新时间”的作用是( )。

查看答案与解析

答案:A

更新时间用于判断台账是否需要复核。

15

当业务新增字段、共享对象或跨地区传输时,应( )。

查看答案与解析

答案:D

业务变化会改变数据范围和风险,应更新记录并重新评估。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据生命周期管理可覆盖( )。

查看答案与解析

答案:ABCD

数据安全管理覆盖从收集到删除销毁的全过程。

2

高风险数据保护措施可包括( )。

查看答案与解析

答案:ABC

严格授权、加密和脱敏属于高风险数据保护措施,持续监测不应取消。

3

数据安全闭环记录可包括( )。

查看答案与解析

答案:ABD

闭环应记录问题、原因、验证和关闭过程,问题记录不应删除。

4

备份安全管理包括( )。

查看答案与解析

答案:ACD

备份加密、恢复验证、访问权限和保存期限属于备份管理,共享账号会削弱追溯能力。

5

数字签名验证可涉及( )。

查看答案与解析

答案:BCD

签名验证会结合文件摘要、公钥或证书检查来源和内容变化。

6

匿名化评估需要关注( )。

查看答案与解析

答案:ABD

匿名化需评估直接标识符、间接标识符以及合理可用的技术和成本。

7

数据汇聚审批材料可包括( )。

查看答案与解析

答案:ACD

汇聚审批应覆盖目的、人员权限、导出规则和临时数据清理期限。

8

发生密钥泄露事件后可采取( )。

查看答案与解析

答案:ABC

密钥事件应吊销或轮换密钥,评估影响并调查原因,泄露密钥不应公开。

三、判断题

10题 · 每题1分 · 共10分

1

数据资产识别是一项持续更新的管理工作。( )

查看答案与解析

答案:对

系统、字段、接口和共享变化都会触发台账更新。

2

所有内部数据都应自动划为同一个安全级别。( )

查看答案与解析

答案:错

内部数据的影响程度不同,需要分类后分级。

3

备份恢复验证能够检查备份是否真正可用。( )

查看答案与解析

答案:对

只有完成恢复测试,才能确认备份可用于灾难恢复。

4

公钥可以用于验证由对应私钥生成的数字签名。( )

查看答案与解析

答案:对

对应公钥可验证由私钥生成的签名。

5

Base64 编码可以作为敏感数据加密措施。( )

查看答案与解析

答案:错

Base64 属于编码,可按规则还原,不能替代加密。

6

动态脱敏规则需要防止接口和导出功能绕过。( )

查看答案与解析

答案:对

页面脱敏需要与接口、查询和导出控制保持一致。

7

匿名化只需要删除姓名和证件号码。( )

查看答案与解析

答案:错

间接标识符和外部数据仍可能实现重新识别。

8

第三方处理活动结束后应处理其保留的数据和访问权限。( )

查看答案与解析

答案:对

服务终止需同步处理数据副本、账号、密钥和接口权限。

9

数据安全管理中,技术措施和管理措施可以共同形成控制体系。( )

查看答案与解析

答案:对

制度、审批、职责、技术配置和审计可以共同形成控制体系。

10

对外提供数据时,数据量和字段范围属于必要性核查内容。( )

查看答案与解析

答案:对

字段和数据量应与对外提供目的直接相关。

四、简答题

4题 · 每题5分 · 共20分

1

说明数据生命周期各环节需要明确的基本管理要素。

0 字
查看参考要点

生命周期管理要素

  • 每个环节明确责任人。
  • 明确处理目的。
  • 明确数据范围和数据主体。
  • 记录存储位置和流转路径。
  • 规定使用人员和权限。
  • 配置加密、脱敏、备份、日志等措施。
  • 设置保存期限和删除、归档或销毁规则。
  • 保留审批、操作和事件记录。
2

说明数据分级判断的六个影响维度,并各举一个简短例子。

0 字
查看参考要点

六个分级影响维度

  • 保密性:身份证号泄露可能造成身份冒用。
  • 完整性:成绩被篡改影响公平。
  • 可用性:订单系统不可用导致业务中断。
  • 个人权益:医疗记录泄露影响隐私和名誉。
  • 组织经营:研发资料泄露影响竞争能力。
  • 公共利益:公共服务数据受损影响社会运行。
3

说明密钥从生成到销毁的生命周期管理要求。

0 字
查看参考要点

密钥生命周期

  • 安全生成并记录用途。
  • 通过受控渠道分发。
  • 在密钥管理系统或受控环境存储。
  • 按最小授权使用并记录重要操作。
  • 按周期或风险事件轮换。
  • 安全备份并限制恢复权限。
  • 泄露、离岗或失效时吊销。
  • 到期后安全销毁并留存记录。
4

说明脱敏规则设计的主要步骤。

0 字
查看参考要点

脱敏规则设计步骤

  • 确定字段和级别。
  • 明确使用场景、角色和目的。
  • 确定业务所需最小信息粒度。
  • 选择掩码、替换、泛化、扰动、受控哈希或令牌化方法。
  • 验证业务可用性。
  • 评估重新识别风险。
  • 记录规则、责任和审批。
  • 定期复核并测试接口和导出绕过。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某集团建立统一数据分析平台,汇聚用户中心、订单系统、客服系统、设备日志和第三方画像数据。分析人员可下载全部明细,平台保存大量临时表,未设置清理期限。部分字段虽删除姓名和手机号,仍保留精确时间、位置和设备标识。

问题:请从来源合法性、用途一致性、权限、导出、重新识别、临时数据和分析结果保护方面提出完整控制方案。

0 字
查看参考要点

统一分析平台控制方案

  • 核验每个数据来源的合法性、授权和第三方数据取得方式。
  • 记录原始处理目的并评估汇聚分析目的的一致性。
  • 按照最小范围选择字段、时间和数据量。
  • 对分析人员设置实名账号、分级权限和多因素认证。
  • 使用脱敏视图或受控查询,限制全量明细下载。
  • 导出实施审批、限量、水印、加密和日志。
  • 删除或降低精确时间、位置、设备标识等间接标识粒度。
  • 评估多源关联和外部数据带来的重新识别风险。
  • 为临时表、中间文件和缓存设置自动清理期限。
  • 对分析结果进行分类分级、发布审核和访问控制。
  • 监测异常查询、批量导出和高频调用。
  • 定期复核数据来源、用途、权限和清理执行情况。
2

案例分析

案例:某企业发生备份文件泄露。备份未加密,备份账号多人共用,访问日志缺失,密钥配置文件与业务数据位于同一服务器。企业无法确定泄露时间、下载人员和影响范围。

问题:请分析管理与技术缺陷,并提出事件处置、密钥管理、备份保护、账号权限和审计改进措施。

0 字
查看参考要点

备份泄露分析与改进

  • 立即隔离相关账号、服务器和备份存储。
  • 停止并轮换可能泄露的密钥和凭证。
  • 保全现有日志、系统镜像和网络证据。
  • 评估备份内容、数据规模、影响人员和外部传播范围。
  • 按照事件流程报告、处置和通知相关责任主体。
  • 备份采用加密并将密钥与数据分离存储。
  • 使用实名独立账号,禁止多人共享。
  • 按岗位配置最小权限并定期复核。
  • 启用访问、下载、删除和密钥操作日志。
  • 设置异常下载和异地访问告警。
  • 实施隔离或异地受控存储及恢复验证。
  • 规定备份保存期限和安全销毁。
  • 完成原因分析、整改验证和事件复盘。