【 5-13 】
模块复习与模拟测验
第5.13章 模块复习与模拟测验
本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解模块复习与模拟测验。
13.1 核心知识速记
| 主题 | 一句话记忆 |
|---|---|
| 评估原则 | 范围清楚、证据充分、判断客观、风险优先、整改闭环。 |
| 问卷访谈 | 收集线索,必须用文件、配置、日志和抽样交叉验证。 |
| 业务分析 | 谁、来源、目的、字段、动作、人员、流向、期限、措施。 |
| 接口分析 | 主体、字段、认证、加密、权限、频率、日志和异常。 |
| 合规评估 | 要求—事实—证据—差距—影响—建议。 |
| 风险评估 | 资产、威胁、脆弱性、影响和控制。 |
| 风险描述 | 威胁利用脆弱性作用于资产并造成后果。 |
| 风险处置 | 降低、规避、转移、接受。 |
| 数据出境 | 接收方、数据、规模、目的、方式、地点、期限和保护。 |
| 整改闭环 | 登记、责任、措施、期限、证据、复核和归档。 |
13.2 单项选择题
1. 合规性评估结论最基础的支撑是( )。
A. 可核验的评估证据
B. 个人印象
C. 网络传言
D. 无记录口头说明
2. 风险评估中弱口令属于( )。
A. 资产
B. 威胁
C. 脆弱性
D. 影响
3. 风险值为4×5,建议等级为( )。
A. 低
B. 中
C. 高
D. 无风险
4. 停止向无明确用途的第三方提供数据属于( )。
A. 降低
B. 规避
C. 转移
D. 接受
5. 接口评估中最需要核查的是( )。
A. 字体颜色
B. 请求返回字段、认证、加密、频率和日志
C. 办公桌
D. 设备外观
6. 境外人员远程查看境内日志,应首先( )。
A. 纳入数据出境活动识别
B. 忽略
C. 删除日志
D. 公开访问
7. 合规问题写“证据不足”时,适合的结论是( )。
A. 符合
B. 不符合
C. 待核实
D. 已关闭
8. 风险接受需要( )。
A. 授权、期限和定期复核
B. 删除记录
C. 取消监测
D. 永久有效
9. 个人信息出境前需要关注( )。
A. 必要性、接收方能力、权益和事件响应
B. 网站颜色
C. 办公室装修
D. 员工餐饮
10. 整改完成后应( )。
A. 复核验证并更新结论
B. 删除证据
C. 只口头确认
D. 不再记录
13.3 多项选择题
1. 合规评估证据包括( )。
A. 制度文件
B. 配置截图
C. 操作日志
D. 第三方协议
2. 业务数据处理分析包括( )。
A. 数据主体
B. 处理目的
C. 保存期限
D. 安全措施
3. 风险评估核心要素包括( )。
A. 资产
B. 威胁
C. 脆弱性
D. 影响和控制
4. 数据出境活动清单包括( )。
A. 接收方
B. 数据类型与规模
C. 目的和方式
D. 地点与期限
5. 整改跟踪包括( )。
A. 问题和措施
B. 责任人与期限
C. 验证证据
D. 复核结论
13.4 判断题
1. 问卷答复可以直接替代系统配置和日志核验。( )
2. 业务系统应按具体功能分别分析数据处理活动。( )
3. 技术工具发现的敏感字段无需人工复核。( )
4. 风险描述只写“存在问题”即可。( )
5. 风险转移可以消除组织的全部责任。( )
6. 数据出境识别应包括境外远程访问。( )
7. 数据出境处理目的和字段变化可能触发重新评估。( )
8. 整改复核只需查看负责人邮件回复。( )
13.5 简答题
1. 简述数据安全评估的基本流程。
2. 简述证据核验的五个问题。
3. 简述业务系统数据处理分析的九问。
4. 说明资产、威胁、脆弱性、影响和控制的关系。
5. 简述风险处置的四种方式。
6. 数据出境活动清单应记录哪些内容?
7. 境外接收方审查包括哪些项目?
8. 可验证整改建议应包含哪些要素?
13.6 案例分析题
13.7 参考答案
单项选择题:1A,2C,3C,4B,5B,6A,7C,8A,9A,10A。
多项选择题:1ABCD,2ABCD,3ABCD,4ABCD,5ABCD。
判断题:1错,2对,3错,4错,5错,6对,7对,8错。
简答题参考要点:
- 评估流程:目标委托、计划范围、证据访谈、业务分析、问题风险、整改建议、验证归档。
- 证据核验:真实性、完整性、有效性、一致性和充分性。
- 九问:主体、来源、目的、字段、动作、使用人员、流向、期限和措施。
- 威胁利用脆弱性作用于资产,造成影响;控制用于降低可能性或影响。
- 风险处置:降低、规避、转移和接受。
- 出境清单:接收方、目的、数据、规模、主体、频率、方式、地点、期限、访问、再提供和保护。
- 接收方审查:主体、目的、范围、安全、再提供、退出删除和法律环境。
- 整改建议:对象、措施、责任、期限、验证和持续机制。
案例参考要点:
- 测试环境真实敏感个人信息和普通人员导出属于明显合规与安全差距。
- 风险描述:测试权限过宽且未脱敏,可能导致考生敏感个人信息泄露;可评为高风险。
- 境外CRM属于数据出境活动,应统计人数、字段、目的、频率和接收方,并核实路径。
- 身份证号和学习进度是否必要需要逐字段分析,优先缩减和脱敏。
- 第三方合同补充目的限制、再提供、删除、事件通知、审计和违约责任。
- 整改包括清理测试库、静态脱敏、最小权限、导出审批、接口字段最小化和日志。
- 明确责任部门、期限、验证证据和复核结论,形成闭环。