基础巩固练习题

第5-1套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

数据安全合规性评估主要回答的问题是( )。

查看答案与解析

答案:A

合规性评估判断数据处理活动是否符合外部规范、内部制度、合同和业务承诺。

2

风险评估主要围绕资产、威胁、脆弱性、控制措施和( )开展。

查看答案与解析

答案:A

风险分析需要判断威胁利用脆弱性后造成的影响。

3

评估结论最重要的支撑基础是( )。

查看答案与解析

答案:A

结论应由制度、配置、日志、合同、测试等证据支撑。

4

问卷答复在评估中通常属于( )。

查看答案与解析

答案:A

问卷可以收集事实线索,仍需文件、系统和日志验证。

5

业务系统数据处理分析首先应明确( )。

查看答案与解析

答案:A

业务功能和目的决定数据字段、动作、人员和期限。

6

接口评估中,用于确认调用方身份的措施是( )。

查看答案与解析

答案:A

接口需要通过令牌、证书、签名或密钥等机制认证调用方。

7

身份证号、人脸信息和精确定位通常属于( )。

查看答案与解析

答案:A

此类信息一旦泄露或滥用容易危害人格尊严或人身财产安全。

8

弱口令、过度授权和未修复漏洞属于风险要素中的( )。

查看答案与解析

答案:A

脆弱性是可被威胁利用的弱点。

9

风险值采用“可能性×影响”,可能性4分、影响5分,风险值为( )。

查看答案与解析

答案:B

4×5=20,按照教材示例属于高风险。

10

停止向无明确用途的第三方提供数据,属于( )。

查看答案与解析

答案:A

规避是停止或调整高风险处理活动。

11

接口增加认证、限流、审计和字段脱敏,属于( )。

查看答案与解析

答案:A

增加控制措施能够降低发生概率或影响。

12

数据出境活动识别时,下列哪项应记录( )。

查看答案与解析

答案:A

出境清单需要描述处理主体、接收方、数据、目的、方式、地点和期限。

13

境外人员远程访问境内系统中的数据,通常( )。

查看答案与解析

答案:A

允许境外主体访问、调用或查询境内数据也属于需识别的场景。

14

整改完成后,评估人员应( )。

查看答案与解析

答案:A

闭环要求通过配置、日志、测试或制度记录验证整改。

15

评估报告中用于记录问题证据、影响、建议和期限的部分是( )。

查看答案与解析

答案:A

问题清单是整改与复核的核心载体。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据安全评估的基本原则包括( )。

查看答案与解析

答案:A、B、C、D

四项均属于评估的基础原则。

2

合规性评估证据可以包括( )。

查看答案与解析

答案:A、B、C、D

制度、业务、技术、合同和测试证据可以相互验证。

3

业务数据处理分析应记录( )。

查看答案与解析

答案:A、B、C、D

这些内容共同描述完整的数据处理活动。

4

接口数据采集行为分析应核查( )。

查看答案与解析

答案:A、B、C、D

接口评估覆盖数据、身份、传输、权限、频率和日志。

5

常见风险来源包括( )。

查看答案与解析

答案:A、B、C、D

四项均是数据安全风险常见来源。

6

风险登记表通常包含( )。

查看答案与解析

答案:A、B、C、D

风险登记表需要支持识别、评级、处置和验证。

7

数据出境活动清单通常包括( )。

查看答案与解析

答案:A、B、C、D

这些信息是初步路径判断的基础。

8

境外接收方审查应关注( )。

查看答案与解析

答案:A、B、C、D

接收方能力和后续处理规则均需核查。

三、判断题

10题 · 每题1分 · 共10分

1

评估范围可以在项目结束后再确定。( )

查看答案与解析

答案:错

评估开始前应明确业务、系统、数据、时间和第三方范围。

2

口头说明可以作为线索,但重要结论需要其他证据验证。( )

查看答案与解析

答案:对

口头说明的证据强度有限。

3

一个问卷问题同时询问字段、权限、备份和事件处置,有利于准确回答。( )

查看答案与解析

答案:错

问题应围绕单一事实点设置。

4

页面只显示部分字段时,接口仍可能返回完整数据。( )

查看答案与解析

答案:对

接口应单独核查请求与返回字段。

5

资产是可能造成损害的行为或条件。( )

查看答案与解析

答案:错

资产是需要保护的对象;威胁才是可能造成损害的来源。

6

风险值为16—25时,教材示例建议判为高风险。( )

查看答案与解析

答案:对

该区间对应高风险。

7

风险接受可以由任何员工自行决定。( )

查看答案与解析

答案:错

接受风险需要在风险可接受且经过授权的前提下进行。

8

境外云服务同步可能构成数据出境活动。( )

查看答案与解析

答案:对

跨区域云存储、备份或分析应纳入识别。

9

数据出境路径初判可以完全依靠数据量,不必核查数据类型。( )

查看答案与解析

答案:错

还要核查重要数据、敏感个人信息、主体资格和业务场景。

10

整改闭环应包含验证证据和复核结论。( )

查看答案与解析

答案:对

这是确认风险降低的关键。

四、简答题

4题 · 每题5分 · 共20分

1

简述数据安全评估的七步流程。

0 字
查看参考要点

1. 简述数据安全评估的七步流程。

  • 确认委托与目标;制定计划和范围;收集资料并访谈;分析业务、系统、数据、接口和控制;形成问题与风险清单;提出并跟踪整改;验证整改、形成报告并归档。
2

业务系统数据处理分析的“九问”包括哪些内容?

0 字
查看参考要点

2. 业务系统数据处理分析的“九问”包括哪些内容?

  • 谁的数据;从哪里来;为什么处理;处理什么;怎样处理;谁能使用;流向哪里;保存多久;如何保护。
3

说明资产、威胁、脆弱性和影响之间的关系。

0 字
查看参考要点

3. 说明资产、威胁、脆弱性和影响之间的关系。

  • 资产是保护对象;威胁是可能造成损害的来源;脆弱性是可被利用的弱点;威胁利用脆弱性作用于资产,产生泄露、篡改、中断或权益损害等影响。
4

简述整改闭环的主要环节。

0 字
查看参考要点

4. 简述整改闭环的主要环节。

  • 问题登记;明确措施、责任人和期限;实施整改;提交证据;评估人员复核;未通过则继续整改;通过后记录结论并归档。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某培训平台报名页面收集姓名、手机号、身份证号和家庭住址,仅说明“用于报名”。请开展基础合规分析。

问题:

0 字
查看参考要点

1. 某培训平台报名页面收集姓名、手机号、身份证号和家庭住址,仅说明“用于报名”。请开展基础合规分析。

  • 明确报名、身份核验、证书和联系等具体业务目的。
  • 逐字段判断必要性,家庭住址和身份证号需说明真实用途。
  • 核查隐私告知、同意或其他处理依据。
  • 确认身份证号等敏感个人信息的保护和审批。
  • 检查保存期限、权限、脱敏、日志和删除机制。
  • 形成证据缺口和整改建议,要求补充告知并缩减不必要字段。
2

案例分析

案例:某接口无身份认证,返回姓名、手机号、身份证号和成绩,每分钟可调用上万次。请填写风险分析思路。

问题:

0 字
查看参考要点

2. 某接口无身份认证,返回姓名、手机号、身份证号和成绩,每分钟可调用上万次。请填写风险分析思路。

  • 资产包括个人信息、敏感个人信息和成绩数据。
  • 威胁包括未授权调用、数据爬取和批量外泄。
  • 脆弱性包括无认证、字段过多、无限流和可能缺少审计。
  • 影响包括大规模泄露、身份冒用和个人权益损害。
  • 评估可能性与影响,通常应列为高风险。
  • 采取认证、字段最小化、加密、限流、审计、告警和密钥轮换等降低措施。
  • 满分:100 分  建议答题时间:90 分钟