【 1-10 】

模块复习与模拟测验

第1.10章 模块复习与模拟测验

本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解模块复习与模拟测验。

10.1 核心知识速记

主题一句话记忆
数据资产识别先知道有什么数据、在哪里、谁负责、流向哪里。
数据资产台账把数据名称、来源、目的、位置、责任、级别和措施记录下来。
数据分类说明数据属于什么业务和内容类别。
数据分级判断数据受损后影响有多大。
合法、正当、必要有依据、方式合理、范围最小。
加密使用密钥隐藏内容,并可在授权条件下恢复。
哈希把数据转换为固定长度摘要,用于校验和验证。
数字签名验证来源和完整性。
数据汇聚集中和关联提高价值,也提高泄露和重新识别风险。
数据脱敏降低敏感数据在特定场景中的可见程度。
去标识化不借助额外信息时难以识别,仍需防止重新关联。
匿名化无法识别且无法复原,需要评估重新识别风险。

10.2 单项选择题

1. 数据安全管理开展分类分级前,最基础的工作是( )。

A. 数据资产识别

B. 页面设计

C. 带宽扩容

D. 设备采购

2. 数据分类主要回答( )。

A. 数据属于什么类别

B. 服务器运行速度

C. 数据库品牌

D. 网络线路数量

3. 手机号显示为 138****1234 属于( )。

A. 备份

B. 脱敏

C. 删除

D. 压缩

4. 只收集完成业务目的所需字段,体现( )。

A. 必要原则

B. 高可用原则

C. 负载均衡

D. 容灾原则

5. 哈希的主要特点是( )。

A. 生成固定长度摘要

B. 使用密钥后可直接解密

C. 用于压缩文件

D. 用于增加带宽

6. 数字签名主要用于验证( )。

A. 来源和完整性

B. 存储容量

C. 网络速度

D. 文件大小

7. 测试环境使用真实生产数据的主要风险是( )。

A. 泄露和滥用范围扩大

B. 页面颜色变化

C. 服务器外观受损

D. 打印速度下降

8. 数据汇聚后风险提高的原因之一是( )。

A. 多源关联增强识别能力

B. 文件名变短

C. 表格行数减少

D. 显示器变亮

9. 对称加密的特点是( )。

A. 同一密钥用于加密和解密

B. 不使用密钥

C. 只能生成摘要

D. 只能处理图片

10. 去标识化后的数据( )。

A. 仍可能通过其他信息重新关联

B. 一定完全匿名

C. 无需权限控制

D. 可以无限期保存

10.3 多项选择题

1. 数据资产识别常用方法包括( )。

A. 访谈

B. 文档审查

C. 技术扫描

D. 数据流分析

2. 分级时应考虑的影响包括( )。

A. 泄露

B. 篡改

C. 不可用

D. 非法利用

3. 常见脱敏方法包括( )。

A. 掩码

B. 泛化

C. 随机扰动

D. 替换

4. 密钥管理包括( )。

A. 生成

B. 存储

C. 轮换

D. 销毁

5. 第三方数据处理应关注( )。

A. 字段范围

B. 使用目的

C. 保存期限

D. 安全责任

10.4 判断题

1. 只要删除姓名,数据就一定完成匿名化。( )

2. 备份数据应纳入数据资产台账。( )

3. HTTPS 可以解决所有数据安全问题。( )

4. 分类用于确定数据类别,分级用于确定保护强度。( )

5. 系统管理员默认应能查看所有业务明文数据。( )

6. 测试环境应优先使用模拟或脱敏数据。( )

7. 哈希和加密属于完全相同的技术。( )

8. 数据级别可能随规模和用途变化而变化。( )

10.5 简答题

1. 什么是数据资产识别?

2. 数据分类与数据分级分别解决什么问题?

3. 说明合法、正当、必要三项原则的含义。

4. 哈希与加密有什么区别?

5. 为什么测试环境应控制真实生产数据的使用?

6. 静态脱敏与动态脱敏有什么区别?

7. 数据汇聚为什么会提高重新识别风险?

8. 数据资产台账至少应记录哪些内容?

10.6 案例分析题

案例:某企业将客户姓名、手机号、订单信息和详细地址导出为 Excel 文件,通过普通即时通信工具发送给外部营销机构。文件未加密,未经过审批,外部机构的保存期限和删除方式不明确。请分析主要风险,并提出至少八项管理措施。

10.7 参考答案

单项选择题:1A,2A,3B,4A,5A,6A,7A,8A,9A,10A。

多项选择题:1ABCD,2ABCD,3ABCD,4ABCD,5ABCD。

判断题:1错,2对,3错,4对,5错,6对,7错,8对。

简答题参考要点:

  • 数据资产识别是对组织数据进行发现、梳理、登记和确认的过程,内容包括来源、内容、目的、位置、流向、责任、级别和措施。
  • 分类说明数据是什么、属于哪一类;分级说明数据受损后影响有多大,并据此配置保护措施。
  • 合法要求有适用依据;正当要求方式合理、透明、诚信;必要要求字段、人员、系统和期限保持最小范围。
  • 哈希生成固定长度摘要,不能像解密一样直接恢复原文;加密使用密钥保护机密性,持有正确密钥可以恢复明文。
  • 测试环境人员多、权限宽、复制频繁,保护和审计能力可能较弱,真实数据进入后会扩大泄露与滥用风险。
  • 静态脱敏生成脱敏副本;动态脱敏在查询时按人员和场景显示不同粒度。
  • 汇聚增加字段数量、关联能力和集中价值,可能通过多源组合重新识别个人。
  • 资产台账应记录资产名称、系统、来源、主体、类型、位置、目的、人员、对外提供、期限、分类分级、措施和更新时间。

案例分析参考措施:

  • 核实营销活动的处理目的和适用依据。
  • 确认外部机构身份、处理角色和安全能力。
  • 建立对外提供审批流程。
  • 控制导出字段、记录数量和使用期限。
  • 对手机号和地址实施脱敏或去标识化。
  • 使用受控加密传输渠道并对文件加密。
  • 通过协议明确用途限制、保密、转委托、事件报告和删除责任。
  • 记录导出人、审批人、时间、字段、数量和接收方。
  • 限制外部机构访问人员和复制能力。
  • 服务结束后验证返还、删除或销毁情况。
  • 建立泄露事件报告和应急处置流程。
  • 定期审计外部机构的使用情况。