能力强化练习题

第3-2套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

安全测试用例中,用于说明账号、数据和环境准备状态的要素是( )。

查看答案与解析

答案:A

前置条件说明执行测试前必须具备的账号、配置、环境和数据状态。

2

普通账号尝试导出全量客户数据,系统应拒绝或要求审批,这属于( )。

查看答案与解析

答案:A

验证不同角色能否执行导出属于权限测试。

3

测试整改完成后,验证问题是否真正解决的活动是( )。

查看答案与解析

答案:A

复测用于确认整改有效且未产生新的问题。

4

漏洞扫描结果需要人工复核,主要因为工具可能存在( )。

查看答案与解析

答案:A

自动工具无法完整理解业务语义和例外场景。

5

配置基线最主要的作用是( )。

查看答案与解析

答案:A

基线用于首次部署、日常核验、变更对比和恢复。

6

数据库审计策略首先应重点覆盖( )。

查看答案与解析

答案:A

审计资源应优先覆盖高价值对象和高风险行为。

7

动态脱敏部署后,最需要验证的是( )。

查看答案与解析

答案:A

脱敏应覆盖所有数据展示和输出渠道。

8

DLP 策略设置过宽最可能导致( )。

查看答案与解析

答案:A

策略过宽会造成大量误报和业务中断。

9

水印技术的主要作用是( )。

查看答案与解析

答案:A

水印用于标识来源、使用者或分发批次。

10

旁路部署的典型特点是( )。

查看答案与解析

答案:A

旁路通常通过复制流量或接入日志分析。

11

代理部署模式需要特别关注( )。

查看答案与解析

答案:A

代理处于业务链路中,需要保障性能、可用性和回退。

12

数据安全产品上线前联调测试不包括( )。

查看答案与解析

答案:A

联调测试不得通过随意删除生产数据验证。

13

紧急变更完成后仍应进行( )。

查看答案与解析

答案:A

紧急变更也应保留证据并在事后复盘。

14

验证数据库审计日志完整性时,应检查( )。

查看答案与解析

答案:A

审计日志应具备主体、对象、操作、时间和结果等要素。

15

对测试环境发现的高风险缺陷,正确的处理是( )。

查看答案与解析

答案:A

缺陷管理需要形成发现、整改、复测和关闭闭环。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据安全软件测试可以包括( )。

查看答案与解析

答案:ABCD

安全测试覆盖功能、权限、配置、日志、恢复、异常和回归。

2

一条完整的测试用例可包含( )。

查看答案与解析

答案:ABCD

完整用例需要条件、步骤、预期、实际和证据。

3

安全措施验证可关注( )。

查看答案与解析

答案:ABCD

措施验证既检查部署,也检查实际效果和闭环。

4

数据库审计可记录( )。

查看答案与解析

答案:ABCD

数据库审计记录主体、对象、操作、时间、结果和处置。

5

DLP 可关注的外发渠道包括( )。

查看答案与解析

答案:ABCD

DLP 可覆盖终端、邮件、Web、网盘、介质和打印。

6

产品部署前应收集( )。

查看答案与解析

答案:ABCD

准确的资产、网络、账号、数据和窗口信息是实施基础。

7

变更前应确认( )。

查看答案与解析

答案:ABCD

变更必须明确目的、风险、步骤、验证和回退。

8

产品实施交付文档可包括( )。

查看答案与解析

答案:ABCD

方案、配置、测试、验收、运维和变更均属于交付材料。

三、判断题

10题 · 每题1分 · 共10分

1

安全测试只需要验证允许访问的正常路径。( )

查看答案与解析

答案:错

还应验证未授权、横向越权、纵向越权和过期权限等拒绝路径。

2

预期结果越具体,测试结果越容易判断。( )

查看答案与解析

答案:对

具体预期能够形成明确的通过或失败标准。

3

工具扫描结果可以直接替代业务人员的复核。( )

查看答案与解析

答案:错

工具结果可能误报或漏报,需要结合业务和配置复核。

4

整改完成后应执行复测并更新问题状态。( )

查看答案与解析

答案:对

复测是缺陷闭环的重要环节。

5

数据库审计规则越多,审计效果一定越好。( )

查看答案与解析

答案:错

规则过宽会造成日志泛滥和无效告警。

6

水印主要用于追溯,不能替代访问控制和加密。( )

查看答案与解析

答案:对

水印是追溯措施,需要与权限、加密和审计组合使用。

7

DLP 业务例外应有申请、审批、期限和复核。( )

查看答案与解析

答案:对

例外也必须可控、可追溯并按期复核。

8

代理部署模式出现故障时可能影响业务链路。( )

查看答案与解析

答案:对

代理失效可能影响业务访问,因此需要高可用和回退。

9

配置基线只在首次安装时使用,后续无需更新。( )

查看答案与解析

答案:错

变更后应更新基线,日常需要持续核验。

10

重大变更应准备专项方案、测试和回退演练。( )

查看答案与解析

答案:对

重大变更风险高,需要专项设计和验证。

四、简答题

4题 · 每题5分 · 共20分

1

简述测试用例的基本组成要素。

0 字
查看参考要点

简述测试用例的基本组成要素。

  • 测试编号和测试项(1分)
  • 前置条件(1分)
  • 清晰可重复的操作步骤(1分)
  • 具体预期结果(1分)
  • 实际结果、证据和问题编号(1分)
2

简述数据库审计策略设计的重点。

0 字
查看参考要点

简述数据库审计策略设计的重点。

  • 确定高价值数据库、敏感表和关键账号(1分)
  • 覆盖登录、查询、导出、修改、删除和授权(1分)
  • 记录主体、来源、对象、时间和结果(1分)
  • 设置批量、异常时间和高风险行为告警(1分)
  • 定期优化规则并控制日志量和误报(1分)
3

简述数据安全产品实施的一般流程。

0 字
查看参考要点

简述数据安全产品实施的一般流程。

  • 确认需求和范围(1分)
  • 编制部署与回退方案(1分)
  • 准备服务器、网络、账号、证书和存储(1分)
  • 安装、配置并联调测试(1分)
  • 上线验收、文档交付和运行维护(1分)
4

简述配置基线和变更管理之间的关系。

0 字
查看参考要点

简述配置基线和变更管理之间的关系。

  • 基线记录稳定受控状态(1分)
  • 变更前以基线为对照评估影响(1分)
  • 变更后核验实际配置和安全功能(1分)
  • 批准的变更结果应更新基线(1分)
  • 基线偏差用于发现未授权变更和配置漂移(1分)

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:动态脱敏测试

问题:某平台配置了手机号和身份证号动态脱敏。普通客服页面显示脱敏值,客服导出 Excel 时显示完整值;移动端接口也返回完整字段;考试管理员能够查看完整值,但没有审批和审计记录。 问题:设计至少六条测试用例,并提出整改方向。

0 字
查看参考要点

动态脱敏测试

  • 测试普通客服页面手机号脱敏(1分)
  • 测试普通客服 Excel 导出字段(1分)
  • 测试移动端接口返回字段(1分)
  • 测试考试管理员完整值查看条件(1分)
  • 测试未授权角色和过期账号(1分)
  • 测试完整值访问日志和审批(1分)
  • 整改各渠道统一字段和角色规则(1分)
  • 完整值访问增加审批、审计和异常告警(1分)
2

案例分析

案例:DLP 策略上线

问题:某公司准备上线终端和邮件 DLP。现有策略只要文件中出现一个疑似身份证号就直接阻断,未设置业务例外,告警无人负责,产品部署后终端性能明显下降。 问题:分析策略、流程和部署方面的问题,并提出改进措施。

0 字
查看参考要点

DLP 策略上线

  • 单一特征直接阻断造成误报(1分)
  • 缺少数量、上下文和渠道阈值(1分)
  • 缺少业务例外与审批流程(1分)
  • 告警没有责任人和闭环(1分)
  • 终端性能影响未充分测试(1分)
  • 采用分级策略、组合特征和试运行(1分)
  • 建立例外、告警分派和处置时限(1分)
  • 开展性能测试、分批部署和回退准备(1分)