第 1 题 / 共 7 题 · 匹配题
将安全机制与主要保护目标匹配
正确答案:视图与授权 → 限制用户可见的数据窗口和允许的操作;审计 → 记录安全相关行为及其成功或失败结果;存储加密 → 保护数据落盘后的可读形态;传输加密 → 保护数据在通信链路上的机密性和完整性;推理控制 → 降低由多个合法查询组合推断敏感事实的风险;分权管理 → 把高风险管理能力拆给不同职责主体
各机制解决不同攻击面,需要组合使用,不能用单一机制代替完整安全设计
Tab / Shift+Tab 切换项目,方向键选择;Ctrl+Enter 提交答案
请先完成作答
第 2 题 / 共 7 题 · 单选题
已经只向用户授权一个受限视图,为什么仍不应同时授予其基本表的直接查询权限?
正确答案:基本表直达权限可能绕过视图限定的数据窗口
视图只有在访问路径和授权边界都受控时才能发挥限制作用
第 3 题 / 共 7 题 · 匹配题
将加密方式与主要边界匹配
正确答案:透明存储加密 → 应用改造较少,但密钥和数据库运行环境仍需保护;非透明存储加密 → 应用明确参与加解密,字段使用和密钥管理更复杂;链路加密 → 逐段保护通信链路,中间节点可能看到明文;端到端加密 → 内容在通信两端之间保持加密,中间节点通常不能解密业务内容
加密位置决定谁能看到明文、谁管理密钥以及应用需要承担多少改造
Tab / Shift+Tab 切换项目,方向键选择;Ctrl+Enter 提交答案
请先完成作答
第 4 题 / 共 7 题 · 单选题
TLS 证书已经验证数据库服务器身份,是否因此自动允许当前用户 SELECT 任意表?
正确答案:否,传输身份与加密不能替代数据库内部授权
证书和加密保护通信端点与传输内容,对象权限仍由数据库授权机制决定
第 5 题 / 共 7 题 · 多选题
一个有效审计闭环通常应包含哪些要素?
正确答案:明确记录哪些主体、对象和事件、同时记录必要的成功与失败结果、保护审计日志免受未授权修改、定期审查并把发现连接到处置流程
审计提供事后证据和追踪,不负责替代事前授权;日志本身也必须受到保护
第 6 题 / 共 7 题 · 匹配题
将风险案例与安全概念匹配
正确答案:通过职务统计与部门人数推断某人的工资 → 推理泄露;根据唯一约束插入成功或失败逐步猜测已有值 → 隐蔽信息通道;用出生年、性别和邮编重新识别匿名记录 → 准标识符组合风险;一名管理员同时掌握授权、审计删除和密钥 → 超级权限单点失控风险
合法查询结果、系统反馈和属性组合都可能形成间接泄露路径
Tab / Shift+Tab 切换项目,方向键选择;Ctrl+Enter 提交答案
请先完成作答
第 7 题 / 共 7 题 · 回想题
某系统已使用视图限制字段、TLS 加密连接并记录审计日志。为什么仍不能宣称“数据绝对安全”?
对照答案:视图可能被其他权限路径绕过,TLS 不保护获得合法明文后的滥用,审计主要用于记录和追踪而非实时阻止;密钥、终端、应用漏洞、推理、隐蔽信道、内部人员和隐私发布仍有风险。安全机制只能降低特定风险,需要最小权限、分权、生命周期治理和持续审查共同工作