题目:某跨国电商公司计划在中国市场推出一款新的个性化推荐APP,该APP会收集用户的浏览记录、购买历史、设备信息和粗略位置信息以优化服务。作为公司的安全顾问,你需要确保该APP的数据处理活动符合中国法律法规。请详述在APP上线前,你需要推动完成哪些关键的数据安全合规工作?
易搜职考网深度解析:
本题综合考察对《网络安全法》、《数据安全法》、《个人信息保护法》以及相关国家标准(如GB/T 35273)的融合应用能力。答案不应罗列法条,而应呈现一个清晰的合规实施框架:
- 第一步:数据映射与分类分级。识别APP将处理的所有数据资产,依据《数据安全法》及行业标准,对个人信息和可能的重要数据进行分类分级。
- 第二步:合法性基础评估与隐私政策设计。确定每一项个人信息处理活动的合法性基础,起草清晰易懂的隐私政策。
- 第三步:实施最小必要原则的技术与管理措施。确保产品设计默认不收集非必要信息,实施加密和访问控制。
- 第四步:进行个人信息保护影响评估(PIA)。鉴于处理敏感个人信息和进行用户画像,必须事前进行PIA。
- 第五步:建立用户权利响应机制。在APP内设置便捷渠道,支持用户查询、更正、删除个人信息。
- 第六步:供应商安全管理。对使用第三方SDK或云服务处理数据的供应商进行安全评估。
题目:某公司为适应混合办公模式,计划改造其传统网络边界安全架构。现有以下方案,请选择最符合零信任原则的方案,并说明理由。
A. 为所有员工部署VPN客户端。
B. 部署下一代防火墙,基于IP地址控制。
C. 部署零信任网络访问(ZTNA)网关,基于身份和设备安全检查。
D. 在内网核心交换机上实施ACL。
易搜职考网深度解析:
本题考察对零信任核心理念的准确理解。关键在于识别“以身份为边界”、“最小权限访问”和“默认不信任”的特征。
- 选项A(传统VPN):不符合“最小权限”和“默认不信任”,接入后可能存在横向移动风险。
- 选项B(下一代防火墙+IP策略):缺乏对身份和设备的持续、动态验证。
- 选项C(ZTNA):正确选项。它实现了以身份为中心、应用隐藏与最小权限、持续验证,完美体现了零信任原则。
- 选项D(内网ACL):属于传统内网分段,无法解决初始访问和身份验证问题。
结论:选择C。
题目:公司安全团队收到多台服务器文件被加密并出现勒索通知的告警。请将以下应急响应步骤按正确的优先顺序排列:
1.联系执法机关和网络安全监管部门。
2.立即断开受影响服务器的网络连接。
3.召集应急响应团队,启动应急预案。
4.全面扫描网络,查找其他受感染主机。
5.对受影响系统进行镜像备份,用于后续取证。
6.评估事件影响范围和业务损失。
7.从干净备份中恢复系统和数据。
8.分析勒索软件样本,确定其传播方式和漏洞。
易搜职考网深度解析:
本题考察对应急响应流程“遏制损失优先,同时保护证据”原则的掌握。正确的排序应遵循“准备-检测-遏制-根除-恢复-总结”的主线。
- 第一步(3):召集团队启动预案,确保响应有组织进行。
- 第二步(2):立即断开网络,最紧急的行动是遏制威胁扩散。
- 第三步(5):镜像备份,在破坏证据前优先保全受感染系统状态。
- 第四步(4):全面扫描网络,评估影响范围,查找潜在攻击跳板。
- 第五步(6):评估业务影响,确定业务优先级。
- 第六步(8):分析样本,了解敌人,指导彻底清理。
- 第七步(7):从备份恢复,在确保漏洞已修补后进行。
- 第八步(1):联系相关机构,在内部情况明朗后进行完整对外沟通。
正确顺序:3 -> 2 -> 5 -> 4 -> 6 -> 8 -> 7 -> 1。