综合模拟练习题

第2-3套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

数据安全方案使用“管理层、业务层、应用层、数据层、基础设施层、安全运营层”表达,属于( )。

查看答案与解析

答案:A

分层架构把制度、业务、应用、数据、基础设施和运营控制放入统一框架。

2

面对“内部人员需要查询客户信息”的需求,合适的组合措施是( )。

查看答案与解析

答案:A

内部查询应通过角色、脱敏、审批、审计和复核实现最小授权。

3

数据服务区中的数据库被篡改,首先受到影响的安全属性是( )。

查看答案与解析

答案:A

未经授权的修改首先破坏数据完整性。

4

系统需要长期保存关键业务数据时,合理措施是( )。

查看答案与解析

答案:A

长期保存需要同时考虑级别、机密性、可用性、期限和归档。

5

DLP 策略主要用于( )。

查看答案与解析

答案:A

DLP 用于发现、阻断或审计敏感数据外泄。

6

数据公开前进行敏感信息检测和发布审核,主要属于( )。

查看答案与解析

答案:A

公开前检查和审批用于防止敏感数据或错误内容发布。

7

系统下线时不应遗漏的工作是( )。

查看答案与解析

答案:A

下线需要完整处理身份、数据、密钥、备份和连接关系。

8

工程项目启动阶段的重要交付物是( )。

查看答案与解析

答案:A

项目启动明确范围、目标、组织、计划和责任。

9

变更后检查功能是否正常且没有引入新问题,属于( )。

查看答案与解析

答案:A

回归测试用于确认变更未破坏既有功能。

10

模拟异常登录和批量导出,确认告警是否触发,属于( )。

查看答案与解析

答案:A

模拟异常行为属于异常与告警测试。

11

验收资料中的权限矩阵、网络架构图和数据流图属于( )。

查看答案与解析

答案:A

架构图、数据流图和权限矩阵属于方案设计资料。

12

第三方服务结束后,应优先执行( )。

查看答案与解析

答案:A

第三方退出应同步撤销访问并处理其持有的数据。

13

安全事件流程通常包括发现、分级、报告、处置、恢复和( )。

查看答案与解析

答案:A

事件完成恢复后还要复盘原因并推动整改。

14

项目实施计划中明确“预计影响、验证方法和回退步骤”,主要服务于( )。

查看答案与解析

答案:A

这些内容保证变更失败时能够验证、控制影响并及时回退。

15

验收完成后的正确状态是( )。

查看答案与解析

答案:A

验收代表进入运行阶段,控制措施需要持续维护和复核。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据安全基础保障方案可包括( )。

查看答案与解析

答案:ABCD

基础保障方案还可包含身份访问、监测响应和制度流程。

2

数据收集阶段可采用( )。

查看答案与解析

答案:ABCD

采集阶段应控制字段、传输、输入和采集证据。

3

数据共享与提供阶段可采用( )。

查看答案与解析

答案:ABCD

共享应同时控制目的、字段、传输、接收方和台账。

4

核心制度流程可包括( )。

查看答案与解析

答案:ABCD

制度流程把责任、审批、操作和证据形成闭环。

5

项目测试验收应覆盖( )。

查看答案与解析

答案:ABCD

测试需确认控制有效、业务影响可接受且具备恢复能力。

6

验收资料可包括( )。

查看答案与解析

答案:ABCD

完整验收资料应支持设计追溯、实施核验、测试证明和运行接管。

7

第三方管理措施包括( )。

查看答案与解析

答案:ABCD

第三方管理贯穿准入、使用、监督和退出。

8

持续改进的触发因素包括( )。

查看答案与解析

答案:ABCD

持续改进由业务、技术、风险和监管变化共同触发。

三、判断题

10题 · 每题1分 · 共10分

1

行业不同,数据类型和监管要求可能不同,工程设计仍可遵循识别资产、分析风险、配置控制和测试验证的基本逻辑。( )

查看答案与解析

答案:对

行业场景不同,工程基本方法具有共同结构。

2

纵深防护依赖单一安全产品即可实现。( )

查看答案与解析

答案:错

纵深防护依靠网络、身份、权限、加密、审计、备份等多层控制。

3

安全运营层主要负责日志、监测、告警、漏洞和事件响应。( )

查看答案与解析

答案:对

安全运营层集中处理日志、告警、漏洞和事件。

4

数据分析结果不属于数据资产,无需分类分级。( )

查看答案与解析

答案:错

分析结果也可能包含个人画像、商业秘密和经营信息。

5

系统下线时应同步处理账号、密钥、备份、接口和数据。( )

查看答案与解析

答案:对

系统下线必须关闭所有相关数据与访问链路。

6

变更管理可以降低误操作、业务中断和配置漂移风险。( )

查看答案与解析

答案:对

变更流程可控制未经授权操作和配置偏差。

7

测试报告中发现的问题无需记录整改期限。( )

查看答案与解析

答案:错

测试问题应有分级、责任人、期限、整改和复测记录。

8

备份恢复测试应验证恢复时间、数据完整性和操作步骤。( )

查看答案与解析

答案:对

恢复测试需要验证结果和操作可执行性。

9

验收资料只有测试报告即可,无需设计、实施和运维资料。( )

查看答案与解析

答案:错

验收必须由设计、实施、测试、运维和管理证据共同支撑。

10

项目上线后可以根据告警、性能、漏洞和业务变化调整控制措施。( )

查看答案与解析

答案:对

上线后应依据运行信息持续调整方案。

四、简答题

4题 · 每题5分 · 共20分

1

说明数据安全基础保障方案的主要组成。

0 字
查看参考要点

基础保障方案组成

  • 组织与职责。
  • 数据资产、分类分级、重要处理活动和数据流。
  • 网络与区域边界。
  • 身份认证、账号生命周期、角色和接口访问控制。
  • 传输加密、存储加密、脱敏、水印、防泄露、备份恢复。
  • 日志、告警、漏洞和事件响应。
  • 变更、导出、共享、删除、介质、第三方和培训制度流程。
2

说明数据全生命周期各阶段的主要控制目标和典型措施。

0 字
查看参考要点

全生命周期控制

  • 收集:字段最小化、HTTPS、接口签名、输入校验和采集证据。
  • 存储:账号分离、最小权限、加密、密钥管理、审计和备份。
  • 使用加工:行列权限、动态脱敏、导出审批、受控分析和测试数据控制。
  • 传输共享公开:加密通道、接口认证、最小数据集、协议、发布审核和 API 治理。
  • 删除退出:生命周期策略、副本清单、安全清除、加密擦除、物理销毁和系统下线。
3

说明数据安全项目从启动到验收交接的主要阶段与交付物。

0 字
查看参考要点

项目阶段与交付物

  • 启动:项目章程、实施计划和责任矩阵。
  • 调研:调研报告、问题清单和数据流图。
  • 设计:总体方案、详细设计和实施清单。
  • 部署:部署记录、配置基线、联调和变更记录。
  • 测试整改:测试报告、整改清单和复测记录。
  • 验收交接:验收报告、运维手册、培训记录和交接清单。
4

说明测试、验收与运行交接之间的关系。

0 字
查看参考要点

测试、验收与交接关系

  • 测试用于验证功能、安全、可用、兼容和恢复能力。
  • 发现问题后完成整改和复测,形成可验证证据。
  • 验收依据设计、实施、测试和管理材料判断项目是否达到标准。
  • 运行交接把配置、账号、告警、备份、流程和知识转移给接管团队。
  • 交接培训和演练证明团队能够运行系统。
  • 上线后通过观察期和持续改进保持控制有效。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:案例:某职业培训平台准备接入外部在线监考服务商,计划提供考生姓名、手机号、身份证资料、考试安排和考试视频。服务商可长期保存视频,第三方账号不限来源和期限,平台没有接口调用日志。

问题:请从工程规划、最小数据范围、访问控制、传输与存储、第三方合同、保存期限、删除销毁和审计留痕八个方面提出完整方案。

0 字
查看参考要点

在线监考服务方案

  • 明确监考目的、服务范围、数据流和责任边界。
  • 逐项论证姓名、手机号、证件资料和视频的必要性,提供最小字段和最短视频范围。
  • 为第三方设置实名、独立、限定期限和来源的账号或接口凭证。
  • 高风险访问采用多因素认证、审批和最小权限。
  • 传输使用加密通道、接口签名和完整性校验。
  • 第三方存储实施加密、访问隔离和操作审计。
  • 合同明确保密、用途、人员、转委托、事件通知、检查权和退出责任。
  • 设置明确保存期限,到期删除或销毁,服务结束后关闭接口并取得证明。
  • 记录审批、传输、查询、下载、导出和异常调用日志。
  • 对调用频率、批量下载和异常来源设置告警。
  • 定期复核第三方权限、数据范围和删除执行情况。
2

案例分析

案例:案例:某数据安全项目已完成产品安装,项目组准备直接验收。实际配置与设计文档存在差异,备份从未恢复测试,离职测试账号仍可登录,告警规则未交给运维人员,项目没有回退方案和培训记录。

问题:请指出项目实施、测试验收和运行交接中的缺陷,并提出整改及验收条件。

0 字
查看参考要点

项目整改与验收条件

  • 暂停直接验收,先比对实际配置与总体方案、详细设计和配置基线。
  • 对配置差异进行风险评估、审批整改并更新文档。
  • 停用离职测试账号,复核全部账号和权限。
  • 执行功能、权限、日志、加密、异常告警和回归测试。
  • 抽取备份进行恢复,验证恢复时间、完整性和步骤。
  • 补充变更记录、回退方案和问题整改复测记录。
  • 将告警规则、日志源、巡检、应急和联系人清单交给运维。
  • 编制运维手册、备份恢复说明和升级路径。
  • 开展培训或演练并保留签到、考核和操作记录。
  • 验收条件包括配置符合设计、关键测试通过、问题关闭、资料完整、运行团队具备接管能力。
  • 设置上线观察期并持续跟踪告警、性能和用户反馈。