基础巩固练习题

第6-1套题

建议用时 90 分钟 · 满分 100 分 · 共 39 题

90:00已作答 0 / 39

一、单项选择题

15题 · 每题2分 · 共30分

1

某系统新增第三方短信接口,并开始向服务商传输手机号。最先应同步完善的是( )。

查看答案与解析

答案:B

新增处理活动改变了数据流向和第三方关系,应更新资产台账与数据流记录。

2

判断一组客户数据应采用多强的保护措施,主要依据( )。

查看答案与解析

答案:C

数据分级关注泄露、篡改、中断等后果及其影响程度。

3

用户登录口令在系统中存储时,更适合采用( )。

查看答案与解析

答案:B

口令通常使用加盐哈希验证,避免保存可直接读取的明文口令。

4

数据安全工程启动时,用于明确涉及哪些业务、系统、数据、人员和第三方的文件是( )。

查看答案与解析

答案:A

范围说明用于限定工程边界和工作对象。

5

互联网用户访问核心业务数据时,合理的访问路径是( )。

查看答案与解析

答案:C

核心数据库不应直接暴露互联网,应通过受控应用路径和边界策略访问。

6

员工从客服岗位调到统计岗位后,原有客服导出权限最合适的处理是( )。

查看答案与解析

答案:B

岗位变化属于账号生命周期中的权限变更,应执行最小权限和复核。

7

下列哪一项更符合“可执行、可测试”的安全需求( )。

查看答案与解析

答案:D

可执行需求应明确角色、对象、动作、条件和可验证结果。

8

开发团队需要进行功能测试时,处理生产数据的合适方式是( )。

查看答案与解析

答案:A

测试环境应控制真实数据复制范围,并优先使用模拟或脱敏数据。

9

多人共用一个数据库管理员账号,最直接削弱的是( )。

查看答案与解析

答案:C

共享高权限账号会使个人操作难以准确追踪。

10

监测平台发现某账号凌晨批量导出客户数据。初步核查时应首先( )。

查看答案与解析

答案:B

异常需要结合授权、业务任务和多源日志研判,并保护证据。

11

某业务的 RPO 为 1 小时,表示( )。

查看答案与解析

答案:D

RPO 关注可接受的数据丢失时间范围。

12

对取证文件计算校验值,主要用于( )。

查看答案与解析

答案:A

校验值用于证明证据在保存和移交过程中未被修改。

13

访谈对象回答“系统应该有导出审批”。评估人员下一步应( )。

查看答案与解析

答案:C

口头说明属于线索,重要结论需要可核验的证据交叉验证。

14

境外供应商人员从境外远程登录境内系统并查看客户数据,该活动( )。

查看答案与解析

答案:B

境外远程访问数据需要纳入数据出境活动识别和评估范围。

15

整改责任部门提交“已完成”说明后,评估人员应( )。

查看答案与解析

答案:D

整改闭环需要证据、验证和复核结论。

二、多项选择题

8题 · 每题3分 · 共24分

1

数据资产台账通常应记录( )。

查看答案与解析

答案:ACD

资产台账应能够说明来源、目的、位置、责任、流向、期限和保护措施。

2

安全区域边界可通过( )实现。

查看答案与解析

答案:ABCD

区域边界可以由网络、网关、远程访问和云策略等多种控制共同实现。

3

高权限账号管理可包括( )。

查看答案与解析

答案:ABCD

高权限场景需强化身份、授权、审计和复核。

4

开发测试环境的安全控制可包括( )。

查看答案与解析

答案:ABCD

开发测试环境应控制人员、密钥、数据和生命周期。

5

异常导出告警研判可核查( )。

查看答案与解析

答案:ABCD

完整研判需要授权、日志、基线和外传证据共同支撑。

6

备份恢复管理应包括( )。

查看答案与解析

答案:ABCD

备份可用性需要目标、保护、验证和记录形成闭环。

7

风险分析中的基本要素包括( )。

查看答案与解析

答案:ABCD

风险分析围绕资产、威胁、脆弱性、现有控制和影响展开。

8

第三方和数据出境持续管理应关注( )。

查看答案与解析

答案:ACD

第三方管理覆盖接收方、使用、再提供、退出和删除等环节。

三、判断题

10题 · 每题1分 · 共10分

1

数据资产识别在系统首次上线时做一次即可,后续业务变化无需更新。( )

查看答案与解析

答案:错

资产、接口、用途、第三方和数据流变化后应持续更新。

2

公开数据在任何场景中都可以无限制使用。( )

查看答案与解析

答案:错

仍需关注来源、用途、准确性、授权条件和关联风险。

3

安全区域边界既可以是逻辑隔离范围,也可以是物理隔离范围。( )

查看答案与解析

答案:对

边界可通过网络、主机、身份、云策略或物理方式实现。

4

业务系统完成逻辑删除后,可以证明所有备份和历史副本都已消失。( )

查看答案与解析

答案:错

逻辑删除不自动清除历史表、日志、缓存和备份。

5

测试环境复制的真实生产数据也需要受到访问控制、脱敏和到期清理等保护。( )

查看答案与解析

答案:对

测试环境同样属于数据处理环境。

6

为方便排障,日志可以记录完整口令和私钥。( )

查看答案与解析

答案:错

日志中不应记录明文口令、私钥等敏感认证信息。

7

异常行为表示偏离正常基线,但不必然代表恶意事件。( )

查看答案与解析

答案:对

合法批处理、维护任务也可能触发异常,需要结合上下文研判。

8

恢复业务后,还应检查权限、接口、日志和告警等安全控制是否恢复正常。( )

查看答案与解析

答案:对

恢复验证应覆盖数据、业务和安全控制。

9

评估中的重要结论只要有访谈对象口头确认,就无需其他证据。( )

查看答案与解析

答案:错

重要结论需要制度、配置、日志、合同或测试等证据支撑。

10

境外人员远程访问境内数据可能需要纳入数据出境活动识别。( )

查看答案与解析

答案:对

远程可访问和处理数据属于需要识别的境外访问场景。

四、简答题

4题 · 每题5分 · 共20分

1

说明数据资产识别的六个基本问题,并说明识别结果如何支持分类分级。

0 字
查看参考要点

说明数据资产识别的六个基本问题,并说明识别结果如何支持分类分级。

  • 有什么数据;数据从哪里来;数据存在哪里;数据流向哪里;由谁负责;采取了什么安全措施。
  • 识别结果形成资产清单和数据流基础。
  • 分类确定业务和内容类别,分级依据受损影响确定保护强度。
  • 分级结果用于权限、加密、脱敏、审计、备份和监测等控制。
  • 业务、用途、规模、汇聚或第三方变化后应更新。
2

简述数据安全工程从规划到运行交接的主要工作链条及典型输出。

0 字
查看参考要点

简述数据安全工程从规划到运行交接的主要工作链条及典型输出。

  • 需求调查:形成范围说明、调研记录和问题清单。
  • 方案设计:形成总体方案、数据流/架构/权限等分项设计和实施计划。
  • 建设实施:形成部署、配置、接口联调和变更记录。
  • 测试验收:形成测试报告、整改清单和验收报告。
  • 运行交接:形成运维手册、交接清单、培训记录并进入持续改进。
3

一条可执行、可测试的数据安全需求应包含哪些信息?

0 字
查看参考要点

一条可执行、可测试的数据安全需求应包含哪些信息?

  • 明确主体或角色。
  • 明确保护对象和数据范围。
  • 明确允许/禁止的操作及条件。
  • 明确安全措施或决策,如脱敏、审批、二次认证、限流。
  • 明确日志、验证方法和通过标准。
4

说明从异常告警到整改关闭的完整闭环。

0 字
查看参考要点

说明从异常告警到整改关闭的完整闭环。

  • 确认告警真实性、范围和优先级。
  • 保留证据并关联日志、审批和业务上下文研判。
  • 按授权实施遏制、修复和恢复。
  • 验证业务、数据和安全控制恢复正常。
  • 登记问题、明确责任人和期限,提交证据、复测复核并归档。

五、案例分析题

2题 · 每题8分 · 共16分

1

案例分析

案例:某在线培训平台准备上线新版报名与考试功能。检查发现:报名页面收集姓名、手机号、身份证号、家庭住址和收入;门户、应用和数据库位于同一网络区域;5名运维人员共用管理员账号;测试环境保存完整生产数据库副本;数据库审计日志未启用;备份每天成功,但半年没有做恢复测试。请从五个模块的知识出发,提出综合整改方案。

问题:

0 字
查看参考要点

某在线培训平台准备上线新版报名与考试功能。检查发现:报名页面收集姓名、手机号、身份证号、家庭住址和收入;门户、应用和数据库位于同一网络区域;5名运维人员共用管理员账号;测试环境保存完整生产数据库副本;数据库审计日志未启用;备份每天成功,但半年没有做恢复测试。请从五个模块的知识出发,提出综合整改方案。

  • 盘点报名、考试、测试、运维、备份等数据资产和数据流,明确处理目的、责任人和期限。
  • 逐字段核查必要性,缩减无关字段;对身份证号等敏感信息实施分级、严格权限和脱敏。
  • 划分互联网接入、应用服务、数据服务和管理运维等区域,禁止互联网直达数据库。
  • 取消共享管理员账号,建立实名账号、RBAC最小权限、高风险审批与多因素认证。
  • 测试环境优先使用模拟或脱敏数据,限制人员和期限,任务结束后清理副本。
  • 启用数据库和管理操作审计,统一时间并建立异常查询/导出告警。
  • 明确RPO/RTO,保护备份副本并定期恢复测试,记录恢复时间和完整性。
  • 以证据核验整改效果,形成问题台账、责任人、期限、复测和关闭记录。
2

案例分析

案例:某企业使用境外CRM服务。国内系统每天同步客户姓名、手机号、订单和详细地址到境外平台;境外技术人员可远程查看原始日志;合同没有约定退出删除;某晚监测到境外账号下载大量客户记录。请说明立即处置和后续评估整改思路。

问题:

0 字
查看参考要点

某企业使用境外CRM服务。国内系统每天同步客户姓名、手机号、订单和详细地址到境外平台;境外技术人员可远程查看原始日志;合同没有约定退出删除;某晚监测到境外账号下载大量客户记录。请说明立即处置和后续评估整改思路。

  • 建立数据出境活动清单,明确接收方、数据类型、规模、目的、方式、存储地点和期限。
  • 立即保留认证、接口、数据库和平台日志,核对账号、任务审批、下载范围及是否继续外传。
  • 按授权限制或冻结异常账号、终止会话,并控制相关接口或下载能力。
  • 重新核查字段必要性,减少同步字段和数据量,对可行字段实施脱敏/去标识化。
  • 对境外运维实施实名账号、最小权限、MFA、来源/时间限制和完整审计。
  • 审查境外接收方安全能力,合同明确用途、再提供、事件通知、保存期限和退出删除。
  • 开展合规、风险和出境路径评估,记录证据、风险等级、临时控制和正式整改。
  • 整改后复测权限、接口、日志和删除机制,形成复核结论并持续监督。