CCOA 练习题 — CCOA:注册网络安全运营分析师认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

一、基础考试信息

- 考试名称:ISACA 网络安全运营分析师认证™ (Certified Cybersecurity Operations Analyst™,CCOA™)

- 推出与更新时间:由ISACA于2025年1月正式推出,最新考纲更新于2025年9月

- 考试语言:目前全球仅提供英语版本,暂无中文版本。中国大陆考生现阶段仅可选择英语参加考试。

- 报名条件:无报考门槛,所有人员均可报名,不强制要求从业经验。

 • 建议具备2-3年网络安全运营、安全运营中心(SOC)或相关技术岗位实操经验

 • 同意并遵守ISACA职业道德准则

 • 补充说明:CCOA无前置认证要求,无需持有其他证书即可报考

- 考试费用:ISACA会员考试费用为399美元,非会员为499美元;考试通过后申请证书需另缴纳50美元认证费。如需延长考试有效期,可额外支付75美元办理6个月延期。

- 考试时长:4小时(240分钟),作答全部140道试题

- 考试形式:ISACA全球统一设置两种考试模式:远程监考线上考试(PSI视频监考)与线下机考

 各地区主流考试形式如下:

 • 香港:线下机考

 • 台湾:线下机考、线上考试

 • 澳门:线下机考

 • 中国内地:线下机考(由ISACA授权合作伙伴统筹安排)

 • 海外地区:可自由选择远程监考或线下机考

- 考试题型:包含115道场景式单选题与25道实操题型,全部为计分题,不含不计分预测试题

- 成绩相关:

 • 考试结束后可即时查看初步结果(通过/未通过)

 • 官方正式成绩将在10个工作日内通过邮件发送

 • 合格标准:满分800分(计分区间200–800分),合格分数线为450分

- 考试资格有效期:报名成功后,须在12个月内完成预约并参加考试;逾期资格自动失效,需重新报名缴费


二、详细考试内容(最新版考纲)

CCOA考试包含五大核心知识领域,总分权重100%,重点考核网络安全运营从业人员的专业能力与实务应用水平。


1. 技术基础(25%):计算机与云网络组件、数据库管理、虚拟化与容器技术、Linux/Windows命令行、编程与脚本基础、安全工具与技术、开发安全运维(SecDevOps)相关原则

2. 网络安全原则与风险管理(20%):网络安全治理框架、合规要求(GDPR、CCPA、个人信息保护法等)、风险评估方法、安全岗位职责、安全政策与流程、业务连续性与灾难恢复规划

3. 攻击者战术、技术与流程(10%):网络威胁态势分析、MITRE ATT&CK框架、攻击路径与攻击方法、威胁情报整合、渗透测试技术、漏洞利用方式

4. 事件检测与响应(34%):安全事件筹备规划、安全监控工具(SIEM、EDR/XDR)应用、日志分析与关联研判、威胁指标(IOCs)识别、事件遏制、清除与恢复、电子取证基础、恶意代码分析技术

5. 资产安全防护(11%):安全控制措施设计与落地、身份与访问管理、漏洞管理体系、补丁管理流程、数据保护策略、终端安全加固


核心考察方向

网络安全运营综合技术能力、威胁检测与分析能力、安全事件响应的规划与执行能力、安全工具实操能力(SIEM、EDR、流量分析工具等)、漏洞全流程管理能力、安全事件跨团队协作能力,以及各类网络安全原则在真实场景中的落地应用能力。


三、报名相关流程

1. 非中国区考生报名流程

1. 访问[ISACA官方网站](https://www.isaca.org/),注册并登录MyISACA账户

2. 选择CCOA考试进行注册,填写个人相关资料

3. 缴纳考试费用(会员399美元/非会员499美元)

4. 费用支付成功后,自动开启12个月考试资格有效期

5. 通过PSI平台预约考试时间和地点(可选择远程监考或线下机考)

6. 准备有效身份证件,按预约时间参加考试;作答实操题型前,请确保网络稳定,并满足实验环境的各项技术要求


2. 中国区考生报名流程

1. 访问[ISACA中国区官网](https://www.isaca.org.cn/)或通过中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 提交个人信息,由机构协助完成注册流程

3. 缴纳考试费用(会员399美元/非会员499美元),所有报名手续由机构统一办理

4. 报名成功后,自动开启12个月考试资格有效期

5. 根据机构提供的链接或指引,在PSI平台预约考试时间与考点(中国内地目前以线下机考为主)

6. 考试当天携带有效身份证件(身份证或护照)入场;建议提前熟悉实操题型的实验环境要求


四、补充说明

1. 证书有效期:CCOA证书有效期为3年。持证人员需在有效期内累计修满60个持续专业教育(CPE)学分,并按规定缴纳年度续证费用(会员45美元/非会员85美元),方可维持证书有效状态。

2. 重考政策:考试未通过者,需等待30天后方可再次报考;连续两次考试失利,需间隔90天才能重考,重考费用与首次报考费用一致。

3. 认证申请期限:考试通过后,需在5年内提交CCOA认证申请、缴纳50美元认证费并满足全部发证要求;逾期未申请,成绩作废,需重新参加考试。

4. 与其他网络安全认证区别:CCOA聚焦网络安全运营实操与技术能力,适合安全运营中心分析师、安全运维人员、网络安全技术专员;CISM(信息安全管理师)侧重安全管理与治理,面向安全管理岗位人员;CISSP(国际注册信息系统安全师)覆盖全领域安全知识,适合资深安全从业者;CCAK(云审计知识证书)专注云审计领域,面向IT审计与风控人员。


祝各位考生逢考必过!


样题

CCOA · Q1
问题#1 已聘请渗透测试人员,并授予其访问所有代码、图表和文档的权限。正在进行哪种类型的测试?
  • A.
    完全了解
  • B.
    部分知识
  • C.
    无相关知识
  • D.
    无限制范围

答案: A

All CCOA Questions认证的渗透测试模块核心知识中,会按照测试前向测试人员授予的被测系统信息完整度,将测试划分为不同类型。本题中渗透测试人员获得了所有代码、架构图表、相关文档的全部访问权限,属于典型的白盒测试场景,对应完全了解类型的测试,因此选择A选项。 各选项分析: A. 完全了解测试也称为白盒测试,其定义就是测试前向测试人员提供被测系统的全部内部信息,包括源代码、网络拓扑、架构设计、业务逻辑文档等所有相关资料,本题描述的场景完全符合该类型的定义,因此A选项正确。 B. 部分知识测试也称为灰盒测试,仅向测试人员提供有限的内部信息,比如仅提供普通用户权限、部分接口说明,不会开放全部源代码和完整架构资料,与题目描述的授予全部权限的场景不符,因此B选项错误。 C. 无相关知识测试也称为黑盒测试,测试前不会向测试人员提供任何被测系统的内部信息,测试人员需要从零开始完成信息收集、系统探测的全流程,与题目描述完全不符,因此C选项错误。 D. 无限制范围是针对渗透测试的操作边界的约束,和测试前授予的信息权限属于完全独立的两个维度,本题未提及测试范围是否受限,仅描述了授予的信息权限,因此D选项错误。 关键知识点: 1. 渗透测试信息知晓度分类规则:All CCOA认证体系中按测试前授予测试人员的内部信息完整度,将测试分为完全了解(白盒)、部分知识(灰盒)、无相关知识(黑盒)三类,是该认证渗透测试模块的核心考点。 2. 完全了解测试的特征:该类型测试允许测试人员访问被测系统的所有内部资料,通常用于内部深度安全审计、源代码安全检测、架构风险排查等场景,能最大化发现系统的潜在安全隐患。 3. 渗透测试的前置约束维度:信息知晓度和测试范围是渗透测试两个独立的前置约束,前者对应测试前提供的资料权限,后者对应测试可操作的系统边界,二者没有直接关联。 参考资料: NIST SP 800-115 信息技术系统渗透测试和评估指南, https://csrc.nist.gov/publications/detail/sp/800-115/final OWASP Web安全测试指南
CCOA · Q2
问题#2 以下哪种方法是跟踪组织系统和应用程序中漏洞的最有效方法?
  • A.
    等待外部安全研究人员报告漏洞。
  • B.
    只跟踪那些已公开披露的漏洞。
  • C.
    实施定期漏洞扫描和评估。
  • D.
    依靠员工报告他们遇到的任何漏洞。

答案: C

CCOA认证核心聚焦云环境下的合规运营与安全治理能力,漏洞跟踪是安全风险管控和合规满足的核心基础要求。主动实施定期漏洞扫描和评估是覆盖全资产、全漏洞类型的最有效方法,该方法可以在漏洞被恶意利用前主动识别风险,同时可生成标准化的检测记录满足合规审计要求,完全匹配题目中最有效跟踪漏洞的需求。 各选项分析: A. 等待外部安全研究人员报告漏洞属于完全被动的响应模式,大量内部资产漏洞、未公开的0day漏洞无法被外部人员触及,且漏洞报告时间不可控,极易出现漏洞已被恶意利用才被发现的情况,不符合CCOA要求的主动风险管控原则,因此错误。 B. 只跟踪已公开披露的漏洞存在严重的安全盲区,组织自定义开发的应用漏洞、内部配置类漏洞、未公开的0day漏洞均不会被公开披露,无法实现全面的漏洞跟踪,不符合漏洞全生命周期管理要求,因此错误。 C. 实施定期漏洞扫描和评估是主动、常态化的漏洞跟踪机制,既可以匹配公开的CVE漏洞库识别通用组件漏洞,也可以发现内部配置错误、自定义应用的逻辑漏洞等非公开漏洞,同时可留存标准化检测记录满足合规要求,是漏洞跟踪的核心有效手段,因此正确。 D. 依靠员工上报漏洞属于补充性的漏洞收集渠道,普通员工缺乏专业安全检测能力,上报的漏洞零散且覆盖范围极其有限,漏报率极高,无法作为主要的漏洞跟踪方法,因此错误。 关键知识点: 1. 漏洞全生命周期管理:漏洞管理需覆盖识别、评估、修复、验证全流程,主动扫描评估是漏洞识别环节的核心必备手段。 2. 主动安全运营原则:组织安全运营需优先采取主动检测机制,而非完全依赖被动上报,可大幅降低漏洞被恶意利用的风险。 3. 合规审计要求:漏洞跟踪的全流程记录是国内外多数行业合规审计的必备核查项,定期漏洞扫描可生成可追溯的合规凭证。 参考资料: NIST SP 800-40 Revision 4: Guide to Enterprise Patch Management Planning: Preventive Maintenance for Technology, AWS Security Best Practices Whitepaper: Vulnerability Management, https://docs.aws.amazon.com/whitepapers/latest/aws-security-best-practices/vulnerability-management.html
CCOA · Q3
问题#3 一个被利用来对某个组织造成经济损失的国家,最恰当的分类是:
  • A.
    威胁行为者。
  • B.
    攻击向量。
  • C.
    风险。
  • D.
    一个漏洞。

答案: A

本题考查All CCOA Questions认证体系中的网络安全基础核心术语区分考点,题目中描述的是主动发起恶意行为、以给目标组织造成经济损失为目的的行为主体,国家级攻击主体属于CCOA知识体系中明确的高级威胁行为者范畴,完全匹配A选项的定义,因此正确答案为A。 各选项分析: A. 威胁行为者指任何主动发起恶意活动、试图对目标造成损害的主体,涵盖个人、犯罪团伙、国家支持的攻击组织乃至主权国家等不同类型,题目中国家作为实施危害行为的主体,完全符合该定义,因此该选项正确。 B. 攻击向量是指威胁行为者用来入侵目标系统、达成攻击目的的路径或手段,例如钓鱼邮件、未授权访问端口、恶意软件等,属于攻击工具/路径范畴而非行为主体,与题目描述不符,因此该选项错误。 C. 风险是指威胁利用漏洞对资产造成损害的可能性与影响程度的组合,是一种量化或定性的评估结果,不属于实施攻击的主体,与题目描述不符,因此该选项错误。 D. 漏洞是指资产、流程或管控措施中存在的可被威胁行为者利用的缺陷,例如未修补的系统漏洞、弱口令、不完善的管理制度等,是被利用的对象而非行为主体,与题目描述不符,因此该选项错误。 关键知识点: 1. 威胁行为者分类知识点,All CCOA Questions认证要求掌握威胁行为者包含个体攻击者、网络犯罪团伙、国家级攻击组织等多个层级,是所有恶意网络活动的发起主体。 2. 核心安全术语区分知识点,All CCOA Questions认证要求准确区分威胁行为者、攻击向量、风险、漏洞四个基础安全术语的定义、适用场景和边界,是风险评估、威胁建模相关考点的基础。 3. 国家级威胁属性知识点,All CCOA Questions认证要求掌握国家级威胁行为者具备资源充足、攻击持续性强、危害程度高的特点,常见攻击目标包含造成目标组织经济损失、窃取核心机密等。 参考资料: NIST SP 800-30 Rev1: Guide for Conducting Risk Assessments, https://csrc.nist.gov/publications/detail/sp/800-30/rev-1/final 微软安全威胁建模指南
CCOA · Q4
问题#4 开源情报(OSINT)的主要功能是:
  • A.
    在数据泄露之前对窃取的数据进行编码,以规避数据丢失防护 (DLP) 控制。
  • B.
    发起对开放端口的主动探测,目的是检索服务版本信息。
  • C.
    利用公开渠道收集有关企业或个人的信息。
  • D.
    通过社会工程手段传播打包成可执行文件的远程访问恶意软件。

答案: C

All CCOA Questions认证的核心知识体系中,渗透测试侦察阶段是攻击链的首要环节,开源情报(OSINT)是被动侦察的核心组成部分,其核心定位就是完全依托公开的、不需要向目标发送探测请求、也不需要获得目标授权即可访问的渠道,收集目标企业、个人、资产的相关信息,为后续的渗透测试动作提供基础支撑。本题问OSINT的主要功能,C选项的描述完全匹配OSINT的核心定义,因此是正确答案。 各选项分析: A. 该选项描述的是攻击者窃取数据后为规避DLP检测采取的编码操作,和情报收集类的OSINT没有任何关联,不符合OSINT的功能定义,因此错误。 B. 主动探测开放端口获取服务版本属于主动侦察范畴的端口扫描技术,主动侦察会向目标发送可被检测到的探测流量,而OSINT属于不需要和目标交互的被动侦察,二者属于完全不同的侦察类型,因此错误。 C. 该选项完全符合All CCOA Questions认证中对OSINT的核心定义,OSINT的信息来源包括公开的WHOIS记录、企业官方公示信息、社交媒体、公开漏洞库、新闻报道等各类公开渠道,收集目标相关信息是其核心功能,因此正确。 D. 该选项描述的是携带恶意软件的社会工程攻击行为,属于攻击链的payload投递环节,和情报收集类的OSINT没有关联,因此错误。 关键知识点: 1. 开源情报(OSINT)的核心属性:属于被动侦察技术,仅从公开可访问、无需特殊授权的信息源收集信息,整个过程不会和目标系统产生直接交互,不会留下访问痕迹。 2. 渗透测试侦察阶段的分类:All CCOA Questions认证将侦察分为被动侦察和主动侦察两类,OSINT属于被动侦察,端口扫描、服务枚举等属于主动侦察,二者的核心区别是是否向目标发送可被溯源的探测请求。 3. OSINT的应用价值:OSINT收集到的信息可以用于梳理目标攻击面、定位目标暴露的脆弱点、为社会工程攻击提供素材,是红蓝双方都需要掌握的基础情报技术。 参考资料: MITRE ATT&CK® 开放源信息收集技术说明, https://attack.mitre.org/techniques/T1593/ CISA开源情报最佳实践指南
CCOA · Q5
问题#5 当灾难恢复计划 (DRP) 要求每日备份时,下列哪项已被定义?
  • A.
    最大可容忍停机时间 (MTD)
  • B.
    恢复时间目标 (RTO)
  • C.
    恢复点目标 (RPO)
  • D.
    平均故障间隔时间(MTTF)

答案: C

CCOA认证中灾难恢复策略设计模块明确要求考生掌握RPO、RTO等核心指标与具体备份、恢复策略的对应关系。恢复点目标(RPO)指的是灾难发生后,组织能够容忍的最大数据丢失时间长度,每日备份的策略意味着最坏情况下仅会丢失最近1天的新增数据,相当于直接定义了RPO为24小时,因此本题正确答案为C。 各选项分析: A. 最大可容忍停机时间(MTD)是指业务系统发生中断后,组织能够承受的最长停机时长,超过该时长业务将出现不可逆的永久性损害,MTD与备份频率无直接关联,因此本选项错误。 B. 恢复时间目标(RTO)是指灾难发生后,业务系统必须恢复到可正常运行状态的最长时间,核心关注的是恢复的速度而非数据丢失的范围,与备份频率不直接对应,因此本选项错误。 C. 恢复点目标(RPO)的核心定义就是可容忍的最大数据丢失时间窗口,每日备份的策略直接明确了这个时间窗口为24小时,完全匹配题目描述,因此本选项正确。 D. 平均故障间隔时间(MTTF)是衡量系统可靠性的指标,指无故障系统的平均连续运行时长,与灾难恢复备份策略无关,因此本选项错误。 关键知识点: 1. 灾难恢复核心指标区分:CCOA认证要求考生明确RPO对应数据丢失容忍时长、RTO对应系统恢复时长、MTD对应业务最大可接受中断时长,三者是BCDR模块的核心考点。 2. 备份策略与RPO的对应关系:备份频率直接决定RPO的数值,备份间隔越短,RPO越小,数据丢失风险越低,对应的存储与运维成本也越高。 3. RTO与MTD的约束关系:RTO的设置必须小于MTD,否则灾难恢复后业务已经超出可承受的中断范围,无法满足业务连续性要求。 参考资料: AWS 良好架构框架:可靠性支柱 - 灾难恢复目标, https://docs.aws.amazon.com/wellarchitected/latest/reliability-pillar/disaster-recovery-dr-objectives.html Microsoft Azure 架构框架:业务连续性和灾难恢复

常见问题

CCOA 有多少道练习题?

本题库收录 CCOA 练习题共 116 道,含单选、多选等题型,每题配有答案与解析。

CCOA 练习题支持中英文吗?

支持,CCOA 练习题为中英双语对照,便于对照原文理解。

CCOA 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。