基础巩固练习题

第3-1套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

在软件安全开发生命周期中,识别数据类型、处理目的、使用角色和外部接口的主要阶段是( )。

查看答案与解析

答案:A

需求分析阶段负责识别数据对象、处理目的、角色、接口和风险。

2

下列最符合“默认安全”原则的是( )。

查看答案与解析

答案:A

默认安全要求未明确配置的权限默认拒绝。

3

普通客服查询手机号时显示“138****1234”,属于( )。

查看答案与解析

答案:A

访问时按角色展示部分号码属于动态脱敏。

4

无法确定是谁修改了考试成绩,主要说明系统缺少( )。

查看答案与解析

答案:A

关键操作无法定位到具体人员,说明可追溯性不足。

5

数据库管理端口最合适的开放范围是( )。

查看答案与解析

答案:A

数据库管理接口应通过受控管理路径和来源限制访问。

6

关于共享数据库管理员账号,下列说法正确的是( )。

查看答案与解析

答案:A

共享账号无法准确区分实际操作人员。

7

验证备份文件是否真正可用的关键活动是( )。

查看答案与解析

答案:A

恢复测试能够验证备份可用性、完整性和恢复步骤。

8

下列属于主机安全配置的是( )。

查看答案与解析

答案:A

关闭无关服务和端口是主机加固的基础内容。

9

用户注册表单要求提交与注册无关的身份证号,主要违反( )。

查看答案与解析

答案:A

收集与目的无关的字段不符合数据最小化要求。

10

接口返回与业务无关的完整客户对象,最合适的改进是( )。

查看答案与解析

答案:A

返回字段白名单可以限制接口只提供必要数据。

11

生产密钥最不适合存放在( )。

查看答案与解析

答案:A

公共代码仓库容易导致密钥扩散和泄露。

12

“审批人员、配置人员和审计人员由不同角色承担”体现( )。

查看答案与解析

答案:A

关键职责由不同角色承担属于职责分离。

13

数据从应用服务连接数据库时,应用账号应采用( )。

查看答案与解析

答案:A

应用账号只需拥有完成业务操作所需的权限。

14

系统退役时,首先应关注( )。

查看答案与解析

答案:A

系统退役需要处理数据、账号、接口、密钥和副本。

15

日志中直接记录明文口令,最主要的风险是( )。

查看答案与解析

答案:A

明文口令进入日志会直接形成认证信息泄露风险。

二、多项选择题

8题 · 每题3分 · 共24分

1

软件安全开发生命周期中的安全活动包括( )。

查看答案与解析

答案:ABCD

安全要求应贯穿需求、设计、测试、运行和退役。

2

数据安全技术控制常关注的属性包括( )。

查看答案与解析

答案:ABCD

教材重点包括保密性、完整性、可用性、可追溯性和可管理性。

3

网络安全基础检查可包括( )。

查看答案与解析

答案:ABCD

网络分区、边界、加密和日志共同控制数据访问路径。

4

数据库安全基础控制包括( )。

查看答案与解析

答案:ABCD

数据库控制覆盖账号、权限、连接、审计、备份和基线。

5

主机安全检查可关注( )。

查看答案与解析

答案:ABCD

主机安全涉及账号、补丁、端口、日志、恶意代码和资源。

6

数据收集阶段可采用的控制包括( )。

查看答案与解析

答案:ABCD

收集阶段需同时控制范围、传输、输入质量和留痕。

7

数据导出控制可以包括( )。

查看答案与解析

答案:ABCD

审批、限量、水印和审计可以共同降低导出风险。

8

开发测试环境管理可包括( )。

查看答案与解析

答案:ABCD

环境隔离、数据脱敏、权限和清理均属于基础控制。

三、判断题

10题 · 每题1分 · 共10分

1

所有数据安全要求都可以在系统上线后再补充。( )

查看答案与解析

答案:错

安全要求应进入立项、需求、设计、编码、测试和上线等各阶段。

2

未明确授权的访问默认拒绝,符合默认安全原则。( )

查看答案与解析

答案:对

未授权默认拒绝能够减少配置遗漏形成的暴露。

3

测试环境中的真实生产数据副本也需要受到保护。( )

查看答案与解析

答案:对

测试环境数据仍可能包含个人信息和重要业务数据。

4

数据库存在备份文件,就可以认定数据一定能恢复。( )

查看答案与解析

答案:错

备份可能损坏、缺失或无法在目标时间内恢复。

5

页面脱敏后,接口和导出渠道也应验证是否一致。( )

查看答案与解析

答案:对

脱敏规则应覆盖页面、接口、报表和导出。

6

共享管理员账号有利于准确追踪个人操作。( )

查看答案与解析

答案:错

共享账号削弱实名管理和审计追踪。

7

数据库、主机和网络安全检查应与数据资产清单结合。( )

查看答案与解析

答案:对

应先确定重要数据位置和路径,再核验对应控制。

8

敏感数据采用加密通信后,无需再进行身份认证。( )

查看答案与解析

答案:错

加密通信仍需身份认证、权限和日志等措施。

9

系统退役时应处理账号、接口、密钥和数据副本。( )

查看答案与解析

答案:对

退役属于数据和系统全生命周期的一部分。

10

日志可以记录完整口令和私钥,便于故障排查。( )

查看答案与解析

答案:错

日志不得记录明文口令、完整私钥和长期有效令牌。

四、简答题

4题 · 每题5分 · 共20分

1

简述数据安全技术开发与运维的四个主要工作领域。

0 字
查看参考要点

简述数据安全技术开发与运维的四个主要工作领域。

  • 开发:把安全要求落实到需求、设计、代码和配置(2分)
  • 测试:验证安全功能、风险控制和异常处理(1分)
  • 实施:完成产品安装、接入、策略配置和验收(1分)
  • 运维:开展监测、巡检、变更、备份和故障处置(1分)
2

简述一条可执行、可测试的安全需求应包含哪些信息。

0 字
查看参考要点

简述一条可执行、可测试的安全需求应包含哪些信息。

  • 明确保护对象和数据字段(1分)
  • 明确主体或角色(1分)
  • 明确访问条件、允许或拒绝的动作(1分)
  • 明确预期结果和异常处理(1分)
  • 明确日志、验证方式或责任人(1分)
3

简述数据库安全的主要控制点。

0 字
查看参考要点

简述数据库安全的主要控制点。

  • 实名账号和账号生命周期(1分)
  • 按库、表、字段和操作设置最小权限(1分)
  • 限制连接来源并使用受控管理路径(1分)
  • 记录登录、查询、导出、修改、删除和授权(1分)
  • 备份恢复、补丁和配置基线(1分)
4

简述数据使用和加工阶段防止批量泄露的措施。

0 字
查看参考要点

简述数据使用和加工阶段防止批量泄露的措施。

  • 按角色、部门和数据范围授权(1分)
  • 批量导出审批与数量限制(1分)
  • 动态脱敏或去标识化(1分)
  • 水印、DLP 和异常行为监测(1分)
  • 操作日志与告警闭环(1分)

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:开发测试环境风险分析

问题:某开发团队为了快速排查问题,将生产数据库完整复制到测试环境。测试环境由开发、测试和外包人员共同使用,账号长期有效,数据库口令写在共享文档中,任务结束后数据未清理。 问题:指出至少四项风险,并提出对应的安全改进措施。

0 字
查看参考要点

开发测试环境风险分析

  • 风险:生产数据扩散到低控制环境(1分)
  • 风险:人员范围过大且外包账号长期有效(1分)
  • 风险:口令写在共享文档中(1分)
  • 风险:任务结束后未清理副本(1分)
  • 措施:使用模拟、脱敏或最小数据集(1分)
  • 措施:账号实名、限定期限并按角色授权(1分)
  • 措施:口令和密钥使用受控管理机制(1分)
  • 措施:测试结束清理并保留验证记录(1分)
2

案例分析

案例:数据库与网络基础防护

问题:某业务数据库管理端口面向互联网开放;应用使用数据库管理员账号连接;多个运维人员共用同一账号;高风险查询和导出没有审计记录;备份保存在生产服务器本地。 问题:从网络、账号权限、审计和备份四个方面提出改进方案。

0 字
查看参考要点

数据库与网络基础防护

  • 关闭互联网直接访问,使用受控管理区或跳板机(2分)
  • 应用账号改为最小权限服务账号(2分)
  • 取消共享账号,实施实名账号和多因素认证(2分)
  • 部署数据库审计并记录高风险操作(1分)
  • 备份加密并迁移到隔离区域,开展恢复测试(1分)