数据安全合规性评估主要回答的问题是( )。
查看答案与解析
答案:A
合规性评估判断数据处理活动是否符合外部规范、内部制度、合同和业务承诺。
基础巩固练习题
15题 · 每题2分 · 共30分
答案:A
合规性评估判断数据处理活动是否符合外部规范、内部制度、合同和业务承诺。
答案:A
风险分析需要判断威胁利用脆弱性后造成的影响。
答案:A
结论应由制度、配置、日志、合同、测试等证据支撑。
答案:A
问卷可以收集事实线索,仍需文件、系统和日志验证。
答案:A
业务功能和目的决定数据字段、动作、人员和期限。
答案:A
接口需要通过令牌、证书、签名或密钥等机制认证调用方。
答案:A
此类信息一旦泄露或滥用容易危害人格尊严或人身财产安全。
答案:A
脆弱性是可被威胁利用的弱点。
答案:B
4×5=20,按照教材示例属于高风险。
答案:A
规避是停止或调整高风险处理活动。
答案:A
增加控制措施能够降低发生概率或影响。
答案:A
出境清单需要描述处理主体、接收方、数据、目的、方式、地点和期限。
答案:A
允许境外主体访问、调用或查询境内数据也属于需识别的场景。
答案:A
闭环要求通过配置、日志、测试或制度记录验证整改。
答案:A
问题清单是整改与复核的核心载体。
8题 · 每题3分 · 共24分
答案:A、B、C、D
四项均属于评估的基础原则。
答案:A、B、C、D
制度、业务、技术、合同和测试证据可以相互验证。
答案:A、B、C、D
这些内容共同描述完整的数据处理活动。
答案:A、B、C、D
接口评估覆盖数据、身份、传输、权限、频率和日志。
答案:A、B、C、D
四项均是数据安全风险常见来源。
答案:A、B、C、D
风险登记表需要支持识别、评级、处置和验证。
答案:A、B、C、D
这些信息是初步路径判断的基础。
答案:A、B、C、D
接收方能力和后续处理规则均需核查。
10题 · 每题1分 · 共10分
答案:错
评估开始前应明确业务、系统、数据、时间和第三方范围。
答案:对
口头说明的证据强度有限。
答案:错
问题应围绕单一事实点设置。
答案:对
接口应单独核查请求与返回字段。
答案:错
资产是需要保护的对象;威胁才是可能造成损害的来源。
答案:对
该区间对应高风险。
答案:错
接受风险需要在风险可接受且经过授权的前提下进行。
答案:对
跨区域云存储、备份或分析应纳入识别。
答案:错
还要核查重要数据、敏感个人信息、主体资格和业务场景。
答案:对
这是确认风险降低的关键。
4题 · 每题5分 · 共20分
1. 简述数据安全评估的七步流程。
2. 业务系统数据处理分析的“九问”包括哪些内容?
3. 说明资产、威胁、脆弱性和影响之间的关系。
4. 简述整改闭环的主要环节。
2题 · 每题8分 · 共16分
案例:某培训平台报名页面收集姓名、手机号、身份证号和家庭住址,仅说明“用于报名”。请开展基础合规分析。
问题:
1. 某培训平台报名页面收集姓名、手机号、身份证号和家庭住址,仅说明“用于报名”。请开展基础合规分析。
案例:某接口无身份认证,返回姓名、手机号、身份证号和成绩,每分钟可调用上万次。请填写风险分析思路。
问题:
2. 某接口无身份认证,返回姓名、手机号、身份证号和成绩,每分钟可调用上万次。请填写风险分析思路。