# 1. 透明数据加密(TDE)的实现原理,在存储层加密数据页,对应用透明? A TDE 在应用层加密,应用需要修改 SQL B TDE 能防止内存中的明文数据泄露 C TDE 在存储层加密数据页,对应用透明,采用 DEK 由主密钥加密保护的多层密钥体系 ✓ 正确答案 D TDE 可以防御 SQL 注入攻击
# 2. 动态数据脱敏(Dynamic Data Masking),查询时根据用户角色实时遮盖敏感字段? A 脱敏在存储层直接修改原始数据 B 它在查询时按用户角色实时遮盖敏感字段,存储保持原始值,可避免越权读取 ✓ 正确答案 C 动态脱敏会破坏生产数据原始值 D 动态脱敏对聚合查询无需任何处理
# 3. 静态脱敏(Static Data Masking),ETL 过程中生成脱敏副本用于测试环境? A 静态脱敏在查询时实时遮盖数据 B 静态脱敏在 ETL 过程中生成脱敏副本用于测试等环境,需保持数据分布与关联关系 ✓ 正确答案 C 静态脱敏会破坏生产库原始数据 D 静态脱敏不需要考虑外键一致性
# 4. 数据库审计日志(Audit Log)的设计,记录登录、DDL、DML 与敏感数据访问? A 审计范围可覆盖登录、DDL、DML 与敏感数据访问,需按风险分级配置策略并权衡性能 ✓ 正确答案 B 应全量审计所有操作而不考虑性能 C 审计日志不需要记录来源 IP D 审计日志可以随意修改
# 5. 敏感数据的发现与分类(正则/机器学习识别、分级)是脱敏与加密的前提 A 发现与分类是脱敏和加密的前提,用正则、字典、ML 识别并把分级结果指导保护策略 ✓ 正确答案 B 只需要正则即可识别所有敏感数据 C 敏感数据分级与保护策略无关 D 非结构化数据不需要敏感识别
# 6. 脱敏算法的选型,遮蔽、替换、哈希与令牌化(tokenization)在保真度与可逆性上如何取舍?测试环境需保持关联关系时怎么选? A 哈希脱敏可逆且保真度最高 B 测试环境需保持关联关系时,应选择确定性哈希或令牌化以保证等值关联一致并可还原 ✓ 正确答案 C 遮蔽算法保真度最高且可还原 D 令牌化无法保持跨表关联
# 7. 为什么仅启用 TDE 不够?备份文件、WAL/binlog 与审计日志同样是泄露面,全链路加密与密钥托管如何设计? A 备份、WAL/binlog、审计日志同样是泄露面,需全链路加密,并采用分层的 KMS 密钥托管与轮换 ✓ 正确答案 B 启用 TDE 后即可高枕无忧,无需考虑备份与日志 C 主密钥可以不备份,丢失也无妨 D TDE 加密了数据文件,因此审计日志无需加密
# 8. SQL 注入攻击的防护,参数化查询、输入验证、最小权限原则与 WAF 协同? A WAF 可以完全替代参数化查询 B 只要过滤了关键字就绝对安全 C 参数化查询是根本防护,配合输入验证、最小权限与 WAF 形成纵深防御 ✓ 正确答案 D 最小权限原则与注入防护无关
# 9. 数据库合规要求,GDPR、等保 2.0、PCI DSS、HIPAA 对数据库安全的具体要求? A GDPR 只要求备份,不要求加密 B 各合规标准的核心要求不同,但共同点包括加密、访问控制、审计、脱敏与备份恢复 ✓ 正确答案 C 等保 2.0 不要求日志留存 D PCI DSS 只适用于非敏感数据
# 10. 密钥管理(KMS)与轮换,如何安全存储与定期更换加密密钥? A 主密钥应明文保存在数据库本地 B 密钥轮换后旧数据无需任何处理 C 密钥存于 KMS/HSM,采用分层密钥体系并定期轮换,同时需密钥托管与备份防止丢失 ✓ 正确答案 D 密钥丢失不影响数据解密
# 11. 零信任架构下的数据库安全,mTLS、证书认证与持续验证? A 零信任采用 mTLS、证书认证与持续验证,强调永不信任、逐请求验证、最小权限 ✓ 正确答案 B 内网环境下的数据库访问无需再验证 C 证书认证可以完全替代账号 D 持续验证只发生在建连时
# 12. PostgreSQL pgAudit 扩展的配置与使用? A pgAudit 审计内容不会产生日志 B pgAudit 只能审计读操作,不能审计 DDL C pgAudit 无需修改任何配置即可工作 D pgAudit 通过加载扩展并设置 pgaudit.log 等参数实现按类别审计,事件写入 PostgreSQL 日志 ✓ 正确答案
# 13. 动态脱敏方案,代理层脱敏 vs 视图脱敏 vs 应用脱敏? A 视图脱敏无需改造应用查询 B 代理层脱敏对应用与数据库透明,但引入性能与单点开销 ✓ 正确答案 C 应用层脱敏最易统一管理 D 三种方案实现位置完全相同
# 14. 列级加密(应用层/代理层)与 TDE 在查询能力与性能上的差异 A 列级加密在库内保持明文,查询能力不受影响 B TDE 对 SQL 功能与索引透明,列级加密则可能无法使用索引且查询能力受限 ✓ 正确答案 C TDE 需要应用层介入加解密 D 列级加密不需要应用协同
# 15. 敏感数据发现的闭环,正则、字典与 ML 扫描的部署方式(抽样、离线或在线)与分类结果如何回流到权限系统? A 只需一次扫描即可,无需持续更新 B 扫描结果不需要同步到权限系统 C 采用正则、字典、ML 结合,抽样/离线/在线部署,并把分类结果回流到权限系统实现"发现即保护" ✓ 正确答案 D ML 扫描不适用于离线部署
# 16. 数据库防火墙(Database Firewall),基于 SQL 语句解析的实时防护? A 它基于 SQL 语句解析与策略匹配做实时防护,可拦截高危操作与异常访问 ✓ 正确答案 B 它只能做日志记录,无法拦截 C 数据库防火墙可以防止应用层业务逻辑漏洞 D 它部署后无需任何策略配置
# 17. SQL 审计,审计日志的采集、存储与合规(等保)? A 审计日志无需保留,可随时删除 B 审计需覆盖登录、增删改查等,集中存储、防篡改,并满足等保对留存期等要求 ✓ 正确答案 C 审计采集只覆盖 DDL 即可 D 审计日志无需索引即可检索
# 18. 数据库账号的权限审计(过度授权检测)与最小权限落地 A 账号应默认授予最大权限以便使用 B 通过权限基线检测过度授权,按角色授予最小权限,并定期审查与回收 ✓ 正确答案 C 离职账号权限无需回收 D 权限变更不需要审批
# 19. 审计日志数据量大,如何分区、压缩与检索?保留期与合规要求冲突时如何归档? A 通过时间分区、压缩与索引/搜索平台优化,并按合规要求做热冷分层归档与到期销毁 ✓ 正确答案 B 审计日志应无限期全量保存在热存储 C 审计日志无需压缩,直接存储即可 D 归档后的日志无法再检索