【 4-10 】

复习、考试要点与工作模板

第4.10章 复习、考试要点与工作模板

本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解复习、考试要点与工作模板。

10.1 核心知识速记

主题一句话记忆
检测在授权范围内发现风险、验证结果、推动整改和复测。
漏洞闭环发现、登记、研判、修复、验证、归档。
异常研判围绕谁、何时、何地、做什么、多少、是否授权。
日志分析按时间、主体、对象、频率、关联和基线分析。
应急响应发现报告、研判分级、遏制、取证、根除、恢复、复盘。
证据保护保存原始日志,记录校验、访问和移交。
演练验证预案、职责、联络、技术措施和恢复能力。
RPO可接受的数据丢失时间范围。
RTO可接受的业务恢复时间范围。
迁移校验数量、内容和业务三层校验。

10.2 容易混淆的概念

概念组区分方法
漏洞 / 事件漏洞是弱点;事件是经过确认并需要处置的安全问题。
告警 / 事件告警是工具线索;事件需要结合上下文确认。
遏制 / 根除 / 恢复遏制阻止扩大;根除消除根因;恢复重建可信业务。
备份 / 容灾备份保存副本;容灾维持或恢复关键业务能力。
RPO / RTORPO 关注数据点;RTO 关注恢复时间。
增量 / 差异增量基于上次备份;差异基于上次全量。

10.3 单项选择题

1. 漏洞管理中用于确认整改是否生效的环节是( )。

A. 发现

B. 登记

C. 复测验证

D. 归档

2. 发现夜间异常批量查询最适合查看( )。

A. 数据库审计日志

B. 培训签到表

C. 会议纪要

D. 采购单

3. RPO 描述的是( )。

A. 可接受的数据丢失时间

B. 恢复业务所需时间

C. 扫描时间

D. 采购周期

4. 发现疑似事件后,首要工作之一是( )。

A. 删除日志

B. 记录、上报并受控遏制

C. 公开所有细节

D. 关闭全部系统

5. 将认证、应用和数据库日志按时间核对属于( )。

A. 关联分析

B. 数据销毁

C. 容量扩展

D. 版本发布

6. 增量备份保存的是( )。

A. 自上次备份后的变化

B. 自上次全量后的全部变化

C. 全部数据

D. 只有配置

7. 事件处置中立即冻结异常账号属于( )。

A. 遏制

B. 归档

C. 复盘

D. 培训

8. 证据文件计算校验值主要用于( )。

A. 检查文件是否被修改

B. 增加容量

C. 加快网络

D. 修改权限

9. 数据迁移后验证用户能正常查询成绩属于( )。

A. 业务校验

B. 数量校验

C. 外观检查

D. 漏洞扫描

10. 异常检测容易受到( )的影响。

A. 业务规律变化

B. 纸张颜色

C. 办公桌位置

D. 显示器大小

10.4 多项选择题

1. 异常研判依据包括( )。

A. 登录时间

B. 访问量

C. 审批记录

D. 日志连续性

2. 漏洞风险研判考虑( )。

A. 资产重要性

B. 暴露情况

C. 利用条件

D. 业务影响

3. 证据保护包括( )。

A. 保全日志

B. 限制访问

C. 记录移交

D. 保存校验值

4. 备份检查包括( )。

A. 任务成功

B. 副本隔离

C. 恢复验证

D. 恢复优先级

5. 恢复验证包括( )。

A. 数据完整性

B. 权限

C. 接口

D. 审计日志

10.5 判断题

1. 扫描工具发现漏洞后可以直接判定已经发生数据泄露。( )

2. 异常行为可能来自合法批处理任务。( )

3. 事件恢复完成后无需检查审计功能。( )

4. 备份文件存在即可证明能够恢复。( )

5. 日志关联分析需要统一时间和字段规范。( )

6. 证据原始文件可直接反复编辑分析。( )

7. RTO 关注业务恢复所需时间。( )

8. 演练发现的问题应形成责任人和完成期限。( )

10.6 简答题

1. 简述漏洞管理的基本闭环。

2. 为什么工具告警不能直接作为事件结论?

3. 简述日志分析的六种基础方法。

4. 简述数据安全事件响应的七个阶段。

5. 证据保护应遵循哪些要求?

6. RPO 与 RTO 有什么区别?

7. 数据迁移的三层校验分别是什么?

8. 备份恢复验证应关注哪些内容?

10.7 案例分析题

案例:凌晨 2 点,数据库审计发现一个客服账号在 20 分钟内查询 8 万条客户记录。认证日志显示该账号从新终端登录,应用日志没有批量任务记录,终端日志显示生成压缩文件。请说明核查步骤、初步判断、遏制措施、证据清单、恢复验证和后续整改。

10.8 参考答案

单项选择题:1C,2A,3A,4B,5A,6A,7A,8A,9A,10A。

多项选择题:1ABCD,2ABCD,3ABCD,4ABCD,5ABCD。

判断题:1错,2对,3错,4错,5对,6错,7对,8对。

简答题参考要点:

  • 漏洞闭环:发现、登记、研判、修复、验证和归档,每步记录责任人、时间、证据和状态。
  • 告警可能由正常业务、批处理、系统变更或误报产生,需要结合资产、账号、授权、日志和影响确认。
  • 日志分析包括时间线、主体、对象、频率、关联和基线分析。
  • 响应阶段包括发现报告、研判分级、遏制隔离、证据保护、根除修复、恢复验证和复盘改进。
  • 证据保护要求保存原始记录、校验完整性、限制访问、记录移交、使用副本分析。
  • RPO 是可接受的数据丢失范围;RTO 是可接受的业务恢复时间。
  • 迁移校验包括数量、内容和业务校验。
  • 恢复验证关注副本可用性、恢复时间、数据完整性、关键字段、业务、接口、权限和审计。

案例参考要点:

  • 核对账号归属、权限、审批、工作时段和近30日基线。
  • 关联认证、应用、数据库审计、终端和网络日志。
  • 确认查询的数据类型、字段、数量和是否存在外传。
  • 快速上报,按授权冻结账号、终止会话和隔离终端。
  • 保全认证、查询、压缩、传输、权限和配置证据。
  • 排查账号盗用、权限误配或内部滥用根因。
  • 重置凭据、收敛权限、启用多因素认证和导出审批。
  • 恢复后验证业务、数据完整性、权限、日志和告警。
  • 优化异常阈值,纳入应急演练并跟踪整改闭环。