综合模拟练习题

第5-3套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

一个评估项目同时涉及生产系统、测试环境、境外CRM和邮件服务,首先应( )。

查看答案与解析

答案:A

复杂项目必须先建立清晰边界。

2

隐私政策写明不收集身份证号,但生产数据库存在身份证号字段,属于( )。

查看答案与解析

答案:A

评估要交叉核验文件、系统和数据事实。

3

接口使用HTTPS,但无调用方认证且返回全部用户字段,正确判断是( )。

查看答案与解析

答案:A

加密传输只解决传输机密性,不能替代认证和最小化。

4

测试环境保存10万条真实身份证号,测试账号多人共享,主要风险是( )。

查看答案与解析

答案:A

真实敏感数据、共享账号和宽权限会显著提高风险。

5

可能性5分、影响4分,风险等级为( )。

查看答案与解析

答案:C

5×4=20,属于16—25高风险。

6

面对高风险测试数据问题,优先措施是( )。

查看答案与解析

答案:A

应规避或降低高风险处理活动。

7

第三方邮件服务合同没有事件通知和删除条款,属于( )。

查看答案与解析

答案:A

合同应明确事件通知、用途、期限和退出删除。

8

境外运维人员只能查看经脱敏的运行日志,仍应( )。

查看答案与解析

答案:A

去标识化或脱敏会降低风险,仍需识别场景和保护措施。

9

数据出境人数统计应重点依据( )。

查看答案与解析

答案:A

路径判断通常关注累计人数以及是否含敏感个人信息或重要数据。

10

评估发现重要证据缺失时,应( )。

查看答案与解析

答案:A

证据不足时应透明记录限制条件。

11

风险登记表中“现有控制”用于( )。

查看答案与解析

答案:A

现有控制是确定剩余风险的重要依据。

12

整改方案写“加强管理”存在的主要问题是( )。

查看答案与解析

答案:A

整改建议必须可执行和可验证。

13

接收方变化、数据范围扩大后继续沿用原出境结论,主要风险是( )。

查看答案与解析

答案:A

持续管理要求重大变化触发重新评估。

14

合规评估与风险评估结合时,合理做法是( )。

查看答案与解析

答案:A

事实、证据、合规要求与风险影响需要联合分析。

15

评估报告发布前最重要的质量检查之一是( )。

查看答案与解析

答案:A

可追溯性保证报告结论可靠且便于整改。

二、多项选择题

8题 · 每题3分 · 共24分

1

综合评估范围可以包括( )。

查看答案与解析

答案:A、B、C、D

实际数据处理活动可能分布于多个环境和参与方。

2

个人信息和重要数据识别需要结合( )。

查看答案与解析

答案:A、B、C、D

单一字段名不足以完成准确识别。

3

高风险问题整改计划应包括( )。

查看答案与解析

答案:A、B、C、D

高风险问题需要快速控制和完整闭环。

4

数据出境传输安全控制包括( )。

查看答案与解析

答案:A、B、C、D

接口和文件传输都需多层控制。

5

个人信息出境影响评估应关注( )。

查看答案与解析

答案:A、B、C、D

四项均是出境后风险和权益保障重点。

6

合规问题复核可以使用( )。

查看答案与解析

答案:A、B、C、D

整改类型不同,需要对应证据。

7

评估报告限制条件可以包括( )。

查看答案与解析

答案:A、B、C、D

透明说明限制可防止结论被过度使用。

8

综合评估的核心产出包括( )。

查看答案与解析

答案:A、B、C、D

这些产出共同形成评估闭环。

三、判断题

10题 · 每题1分 · 共10分

1

数据安全评估只评制度文件,不需要核查技术配置。( )

查看答案与解析

答案:错

评估需要核查制度执行和技术措施有效性。

2

系统架构图和数据流图有助于识别第三方与数据出境路径。( )

查看答案与解析

答案:对

它们揭示系统连接、流向和存储地点。

3

数据经过脱敏后即可自动排除所有个人信息和出境风险。( )

查看答案与解析

答案:错

仍需评估可识别性、访问场景和实际数据内容。

4

高风险事项可以只在最终报告中记录,无需临时控制。( )

查看答案与解析

答案:错

必要时应立即采取临时控制或暂停高风险活动。

5

风险等级应记录评分依据。( )

查看答案与解析

答案:对

没有依据的分值无法复核。

6

标准合同、认证和安全评估的适用路径需要结合主体、数据类型、规模和例外情形判断。( )

查看答案与解析

答案:对

路径判断涉及多个条件。

7

第三方合同签订后,无需持续监督服务方。( )

查看答案与解析

答案:错

应持续审查权限、事件、删除和安全能力。

8

证据缺口本身也可以成为评估发现。( )

查看答案与解析

答案:对

无法证明控制存在或有效时,应记录证据缺口。

9

整改完成状态由责任部门自报即可,无需评估人员复核。( )

查看答案与解析

答案:错

需要验证证据和复核结论。

10

评估档案应保留计划、证据、底稿、报告和整改记录。( )

查看答案与解析

答案:对

完整档案支持审计和后续复评。

四、简答题

4题 · 每题5分 · 共20分

1

如何把合规性评估、风险评估和数据出境评估结合起来?

0 字
查看参考要点

1. 如何把合规性评估、风险评估和数据出境评估结合起来?

  • 先确定处理活动和范围;通过证据核实业务、数据、接口和第三方事实;对照适用要求识别合规差距;使用资产—威胁—脆弱性—影响分析风险;对境外访问或提供建立清单并初判路径;形成统一整改计划和复核。
2

简述接口评估的完整核查框架。

0 字
查看参考要点

2. 简述接口评估的完整核查框架。

  • 主体与负责人;请求和返回字段;处理目的与必要性;认证;传输加密和签名;来源、频率和环境限制;日志;异常限流、告警、阻断和密钥轮换;第三方协议和退出。
3

高风险问题的整改建议应怎样写?

0 字
查看参考要点

3. 高风险问题的整改建议应怎样写?

  • 立即或临时控制;具体技术与管理措施;责任部门和人员;完成期限;业务影响和回退;验证证据;复核人和剩余风险;必要时暂停高风险处理活动。
4

数据出境持续管理需要关注哪些变化?

0 字
查看参考要点

4. 数据出境持续管理需要关注哪些变化?

  • 目的、数据类别和规模、敏感程度、接收方、传输方式、存储地点、保存期限、再提供、境外法律环境、数据安全事件和主管部门要求。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某跨境在线教育平台存在以下情况:报名收集身份证号但告知不清;测试环境保留真实成绩和身份证号;境外CRM接口返回姓名、手机号、邮箱和学习进度;境外运维可查看含IP和账号的原始日志。请制定综合评估方案。

问题:

0 字
查看参考要点

1. 某跨境在线教育平台存在以下情况:报名收集身份证号但告知不清;测试环境保留真实成绩和身份证号;境外CRM接口返回姓名、手机号、邮箱和学习进度;境外运维可查看含IP和账号的原始日志。请制定综合评估方案。

  • 确定报名、考试、客服、日志和境外服务的业务、系统、数据、时间和第三方范围。
  • 收集隐私政策、页面、字典、接口、权限、日志、合同、测试数据和出境清单。
  • 合规分析:身份证用途和告知、敏感信息处理、测试数据、第三方合同和权限。
  • 风险分析:测试环境真实数据、接口字段过多、境外日志访问的威胁—脆弱性—后果。
  • 出境识别:CRM、邮件或运维访问的接收方、数据、规模、目的、位置和期限。
  • 整改:补充告知、缩减字段、静态脱敏、日志去标识化、最小权限、加密和审计。
  • 审查接收方安全能力、再提供、删除、事件通知和个人权利渠道。
  • 形成评估计划、证据清单、风险登记、出境初判和整改跟踪表。
2

案例分析

案例:某企业风险登记写道:“系统存在风险,风险值20,建议加强管理。”请指出问题并重写一条合格记录。

问题:

0 字
查看参考要点

2. 某企业风险登记写道:“系统存在风险,风险值20,建议加强管理。”请指出问题并重写一条合格记录。

  • 原描述未明确资产、威胁、脆弱性和后果。
  • 没有现有控制、评分依据、责任人、期限和验证方式。
  • 示例:外部未授权人员(威胁)可能利用客户接口无认证且无限流(脆弱性),批量获取姓名、手机号和身份证号,造成大规模敏感个人信息泄露(后果)。
  • 现有控制:HTTPS和基础日志,但无身份鉴别和异常阻断。
  • 可能性5、影响4、风险值20,高风险,并写明评分依据。
  • 处置:立即限制来源和调用频率;两周内上线认证、字段最小化、审计和告警。
  • 责任人、计划日期、验证用例、日志和复测结论需要登记。