基础巩固练习题

第2-1套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

数据安全工程的完整工作链条通常包括( )。

查看答案与解析

答案:A

数据安全工程是从需求到持续运行的工程化全过程。

2

工程规划应从业务目标、数据处理目的和监管要求出发,体现的是( )。

查看答案与解析

答案:A

业务驱动要求安全需求从业务目标、处理目的和监管要求中产生。

3

用于描述数据从采集到存储、使用、共享、备份和删除路径的是( )。

查看答案与解析

答案:A

数据流图用于表达数据处理和流转路径。

4

主要部署数据库、缓存和对象存储的区域是( )。

查看答案与解析

答案:B

数据库、缓存、对象存储通常位于数据服务区。

5

互联网访问核心数据时,合理的设计是( )。

查看答案与解析

答案:B

对外访问应经过受控入口和应用层,避免互联网直达核心数据库。

6

访问控制的核心问题是( )。

查看答案与解析

答案:A

访问控制需要明确主体、对象、操作、条件、决策和审计。

7

通过“用户—角色—权限”关系管理授权的模型是( )。

查看答案与解析

答案:A

RBAC 通过用户、角色和权限关系管理授权。

8

对离职人员账号的合适处理是( )。

查看答案与解析

答案:B

离职是账号停用、删除和权限回收的重要触发条件。

9

数据保存期限届满后,组织应( )。

查看答案与解析

答案:B

期限届满后应按制度作出删除、匿名化、归档或继续保存决定。

10

在业务系统中把记录标记为不可见或不可用,属于( )。

查看答案与解析

答案:A

逻辑删除只改变业务可见或可用状态,数据可能仍实际存在。

11

下列属于数据载体的是( )。

查看答案与解析

答案:A

云存储、备份、快照和纸质输出物均可能是数据载体。

12

备份安全管理中,能够确认备份真正可用的措施是( )。

查看答案与解析

答案:A

恢复验证用于确认备份完整且能够按步骤恢复。

13

建设实施操作应遵循的基本顺序是( )。

查看答案与解析

答案:B

实施操作应先设计、测试、备份和审批,再执行上线。

14

用于统一约定主机、数据库、网络和安全产品安全配置要求的是( )。

查看答案与解析

答案:A

配置基线统一规定安全配置并用于检查偏差。

15

测试验收中,验证普通用户、管理员、第三方和过期账号访问结果的测试是( )。

查看答案与解析

答案:A

权限测试检查不同身份和账号状态是否符合设计。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据安全工程规划的基本原则包括( )。

查看答案与解析

答案:ABCD

工程原则还包括最小授权、纵深防护和可运维性。

2

需求调查可采用( )。

查看答案与解析

答案:ABCD

多种调查方式能够互相印证业务、系统、数据和控制现状。

3

常见安全区域包括( )。

查看答案与解析

答案:ABCD

这些区域用于分离对外访问、业务处理、数据、管理和安全运营职责。

4

访问控制基本要素包括( )。

查看答案与解析

答案:ABCD

访问控制六要素共同回答谁、何时、对什么、做什么以及如何记录。

5

账号生命周期管理包括( )。

查看答案与解析

答案:ABCD

账号应从申请到停用形成完整生命周期。

6

数据销毁流程包括( )。

查看答案与解析

答案:ABCD

销毁需要核查、审批、实施、验证和留痕。

7

数据载体安全管理可包括( )。

查看答案与解析

答案:ABCD

载体管理覆盖形成、使用、流转和退出全过程。

8

常见测试类别包括( )。

查看答案与解析

答案:ABCD

测试需验证功能、权限、审计、加密、恢复、异常告警和回归情况。

三、判断题

10题 · 每题1分 · 共10分

1

数据安全工程只涉及安全产品的安装部署。( )

查看答案与解析

答案:错

工程还包括制度、职责、流程、测试、交接和持续改进。

2

安全区域边界可以是逻辑隔离范围,也可以是物理隔离范围。( )

查看答案与解析

答案:对

区域边界可以通过网络、身份、主机、数据库、云策略和制度实现。

3

互联网用户可以直接连接核心数据库,只要数据库设置了口令即可。( )

查看答案与解析

答案:错

口令无法消除互联网直接暴露数据库的风险。

4

高权限账号、远程运维和敏感数据导出宜采用更强的认证措施。( )

查看答案与解析

答案:对

高风险和特权场景应采用多因素认证、审批和审计。

5

多人共用管理员账号有利于简化责任追踪。( )

查看答案与解析

答案:错

共享账号会削弱实名责任和操作追踪。

6

逻辑删除后,数据可能仍存在于历史表、缓存、日志或备份中。( )

查看答案与解析

答案:对

逻辑删除并不自动清除所有副本。

7

备份数据应与生产环境保持适当隔离。( )

查看答案与解析

答案:对

隔离可降低勒索攻击或生产故障同时破坏备份的风险。

8

配置基线可以用于发现配置偏差并支持审计。( )

查看答案与解析

答案:对

基线用于部署、检查变更、发现偏差和审计。

9

测试验收通过后,运行交接可以省略。( )

查看答案与解析

答案:错

运行团队必须接收账号、配置、告警、备份和应急资料。

10

验收完成后,系统仍需进入持续运维和改进阶段。( )

查看答案与解析

答案:对

上线后需要根据业务、漏洞、告警和审计结果调整措施。

四、简答题

4题 · 每题5分 · 共20分

1

说明数据安全工程规划的主要输入和输出。

0 字
查看参考要点

工程规划的输入与输出

  • 需求调查输入包括业务流程、系统清单、资产台账、风险问题和合规要求;输出包括调研记录、范围说明和问题清单。
  • 方案设计输入包括数据流图、分类分级、现有架构、预算资源;输出包括总体方案、分项设计和实施计划。
  • 建设实施输出部署、配置、接口联调和变更记录。
  • 测试验收输出测试报告、整改清单和验收报告。
  • 运行交接输出运维手册、交接清单和培训记录。
2

什么是安全区域边界?它有哪些主要作用?

0 字
查看参考要点

安全区域边界

  • 依据业务功能、访问对象、数据敏感程度、管理职责和网络关系划分的逻辑或物理隔离范围。
  • 作用包括控制访问路径、缩小风险扩散范围、明确安全责任、支持监测与审计。
  • 可通过网络分段、防火墙、VPN、网关、云安全组和制度共同实现。
3

访问控制方案应至少包含哪些基本要素?

0 字
查看参考要点

访问控制六要素

  • 主体:用户、员工、系统、服务、第三方或设备。
  • 对象:页面、接口、数据库、文件、日志、备份等。
  • 操作:查看、修改、删除、导出、审批或管理。
  • 条件:岗位、时间、地点、设备、网络、审批和风险。
  • 决策:允许、拒绝、脱敏、二次认证、审批或告警。
  • 审计:记录身份、时间、对象、操作、来源和结果。
4

说明数据销毁的六个基本步骤。

0 字
查看参考要点

数据销毁六步

  • 识别销毁对象。
  • 核对保存要求。
  • 发起申请并审批。
  • 选择逻辑清理、安全清除、加密擦除或物理销毁方式。
  • 验证目标数据及关联副本无法正常访问、恢复或解密。
  • 归档申请、审批、日志、验证和介质处置记录。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:案例:某在线培训平台将门户网站、业务应用和数据库部署在同一网络区域。互联网可直接访问数据库端口,运维人员通过普通远程桌面登录生产服务器,重要操作没有日志。

问题:请从区域划分、访问路径、运维通道、身份认证和审计留痕五个方面提出整改措施。

0 字
查看参考要点

平台区域与运维整改

  • 划分互联网接入区、业务接入区、应用服务区和数据服务区。
  • 互联网通过反向代理或 API 网关访问应用,禁止直达数据库。
  • 数据库端口仅向必要应用和受控管理通道开放。
  • 运维访问通过跳板或堡垒通道。
  • 对运维账号启用实名账号、多因素认证和审批。
  • 限制来源网络和访问时间。
  • 记录命令、会话、配置变更和操作结果。
  • 建立安全运营区集中收集日志和异常告警。
  • 形成网络图、规则清单和变更记录并定期复核。
2

案例分析

案例:案例:某员工离职后,其后台账号仍可使用;一个共享管理员账号由五人共同使用;客服人员可以批量导出完整身份证号和支付信息。

问题:请识别访问控制问题,并从账号生命周期、实名账号、最小权限、敏感字段展示、导出审批和日志审计方面提出措施。

0 字
查看参考要点

账号与敏感数据访问整改

  • 立即停用离职账号并核查其历史操作。
  • 停止共享管理员账号,为每人建立实名唯一账号。
  • 按岗位建立 RBAC 角色并执行最小权限。
  • 管理员和高风险操作采用多因素认证和审批。
  • 客服只查看履职所需字段,身份证号和支付信息默认不可见或脱敏。
  • 批量导出设置申请、审批、限量、水印和加密。
  • 记录查询、导出、管理和权限变更日志。
  • 定期复核账号、角色和特权使用情况。
  • 调岗、离职、外包到期和项目结束时自动触发权限回收。