Certified in Cloud Auditing Knowledge 练习题 — CCAK:云审计知识认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

一、基础考试信息

- 考试名称:ISACA 云审计知识证书™ (Certificate of Cloud Auditing Knowledge™,CCAK™)

- 考试推出日期:由云安全联盟(CSA)与ISACA联合开发,最新考纲于2025年更新

- 考试语言:目前仅提供英语版本,全球语言选项统一;中文版本暂未公布,中国大陆考生现阶段仅可使用英语参加考试

- 报名条件:报考条件不限,均可报名参加考试,无强制工作经验要求

 • 建议具备IT审计、安全、风险管理或云计算相关基础经验

 • 同意并遵守ISACA职业道德准则

 • 特别说明:CCAK无任何报考前置条件,无需持有其他认证即可报考

- 考试费用:ISACA会员考试费用为395美元,非会员为495美元;通过考试后申请证书需缴纳50美元认证费

- 考试时间:2小时(120分钟),包含76道题目作答时间

- 考试形式:ISACA官方提供远程监考线上考试(PSI视频监考)和线下机考两种模式,全球统一标准

 全球各地区主要考试形式如下:

 • 香港:线下机考

 • 台湾:线下机考、线上考试

 • 澳门:线下机考

 • 中国内地:线下机考(通过ISACA授权合作伙伴安排)

 • 海外国际地区:远程监考、线下机考均可自由选择

- 考试内容:由76道基于场景的单选题组成,全部为计分题,无预测试题

- 成绩相关:

 • 考试结束时收到初步成绩报告(是否通过)

 • 官方成绩在考试后10个工作日通过电子邮件发送

 • 及格分数为70%(需答对至少53道题)

- 考试资格有效期:报名成功后,需在12个月内预约考点并完成考试,逾期资格失效,需重新报名缴费


二、详细考试内容(最新版考纲)

CCAK考试涵盖9个核心知识领域,总权重100%,重点考察云审计专业人员的专业能力与实践应用:


1. 云合规计划(21%):云合规框架与标准、合规要求识别、合规计划设计与实施、合规监控与报告

2. 云治理(18%):云治理框架、政策与程序制定、云战略与业务对齐、利益相关者管理、云服务供应商管理

3. 云审计(15%):云审计计划制定、审计方法与技术、审计证据收集与分析、审计报告撰写、审计跟踪与跟进

4. CCM与CAIQ:目标、目的与结构(12%):云控制矩阵(CCM)框架、云控制评估问卷(CAIQ)使用、控制目标与目的理解、控制映射与对齐

5. 云合规计划评估(9%):合规计划有效性评估、差距分析、改进建议制定、合规风险评估

6. CCM:审计控制(8%):CCM控制家族理解、控制测试方法、控制有效性评估、控制缺陷识别与报告

7. 持续保证与合规(7%):持续审计技术、自动化合规监控、实时风险评估、合规仪表盘设计

8. 使用CCM进行云威胁分析方法论(5%):云威胁景观分析、威胁建模方法、风险评估框架、威胁响应策略

9. STAR计划理解(5%):云安全评估与认证计划(STAR)、STAR级别要求、STAR认证流程、STAR报告解读


核心考察方向:云合规管理能力、云治理体系设计能力、云审计实施能力、CCM与CAIQ框架应用能力、云安全风险评估与管理能力、跨部门协作与利益相关者沟通能力。


三、报名相关流程

1. 非中国区考生报名流程

1. 访问[ISACA官方网站](https://www.isaca.org/),创建MyISACA账户并登录

2. 选择CCAK考试进行注册,填写个人信息等相关资料

3. 支付考试费用(会员395美元/非会员495美元)

4. 费用支付成功后,获得12个月考试资格有效期

5. 通过PSI预约考试时间和地点(可选择远程监考或线下机考)

6. 考试前准备好有效身份证件,按预约时间参加考试


2. 中国区考生报名流程

1. 访问[ISACA中国区官网](https://www.isaca.org.cn/)或通过中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 提交个人信息等材料,由机构协助完成注册

3. 缴纳考试费用(会员395美元/非会员495美元),机构统一办理报名手续

4. 报名成功后,获得12个月考试资格有效期

5. 个人通过机构提供的链接或指引,在PSI平台预约考试时间和考点(中国内地目前以线下机考为主)

6. 考试当天携带有效身份证件(身份证或护照)参加考试


四、补充说明

1. 证书有效期:CCAK证书有效期为3年,需在有效期内积累60个CPE(持续专业教育)学分并缴纳年度续证费用(会员45美元/非会员85美元),以维持证书有效性

2. 重考政策:未通过考试的考生,需等待30天后方可重考,连续两次未通过需等待90天,重考费用与初考相同

3. 认证申请期限:通过考试后,需在5年内提交CCAK认证申请,逾期需重新参加考试

4. 与其他云认证区别:CCAK专注于云审计知识与实践,适合IT审计师、云安全专业人员、风险管理人员;CCSK(Certification of Cloud Security Knowledge)专注于云安全基础知识,适合云技术入门者;CISA(Certified Information Systems Auditor)涵盖更广泛的IT审计领域,适合全面IT审计专业人士


祝各位考生逢考必过!

样题

Certified in Cloud Auditing Knowledge · Q1
问题 #1 以下哪项变化最有可能导致需要扩大或缩小控制措施的范围,以弥补因组织 SaaS 供应商变更而产生的风险?
  • A.
    风险例外政策
  • B.
    合同要求
  • C.
    风险偏好
  • D.
    董事会监督

答案: B

CCAK认证知识体系中,云服务供应链风险管理、合同责任划分是核心考点。当组织发生SaaS供应商变更时,新旧供应商的安全控制覆盖范围、安全责任边界、合规义务承诺均存在差异,而合同是明确上述内容的唯一具备法律约束力的核心依据。组织需要基于新合同约定的供应商责任范围,对应调整自有控制措施的覆盖范围:若新供应商未覆盖原合同约定的某项控制能力,组织需要扩大自有控制范围补足风险敞口;若新供应商已经覆盖了原由组织自行承担的控制能力,组织可对应缩小自有控制范围避免重复投入,因此合同要求的变化是最有可能触发控制范围调整的因素。 各选项分析: A. 风险例外政策是组织内部针对已识别且暂时无法缓解的风险制定的统一豁免规则,属于相对固定的内部风险治理制度,不会因单一SaaS供应商的变更发生变化,也不会直接触发控制范围的扩缩,因此该选项错误。 B. 合同要求是划分云服务供需双方安全责任、明确供应商安全控制交付标准的核心法律依据,SaaS供应商变更后新合同的责任边界、控制要求会发生变化,组织必须对照新合同要求调整自有控制范围,匹配整体风险防控需求,因此该选项正确。 C. 风险偏好是组织高层制定的、长期稳定的整体风险接受程度,属于战略层面的风险治理规则,不会因单一SaaS供应商的变更发生调整,也不会直接触发控制范围的变化,因此该选项错误。 D. 董事会监督属于组织治理层面的监督机制,其核心作用是审核风险治理策略、监督风险防控效果,不会直接触发具体控制措施范围的扩缩,因此该选项错误。 关键知识点: 1. 云服务合同责任划分:云服务合同需明确供需双方的安全控制责任边界、合规义务、安全能力交付要求,是组织开展云安全控制建设的核心依据之一。 2. 云供应商变更风险管理:变更云服务供应商时需开展合同差异分析、控制差距评估,基于新供应商的合同约定调整自有控制范围,补足风险敞口。 3. 云安全控制矩阵(CCM)应用:组织需结合与云供应商约定的控制责任划分,匹配CCM对应控制域的要求,确定自身需要落地的控制措施范围。 参考资料: 1. CSA Cloud Controls Matrix (CCM) v4.0, https://cloudsecurityalliance.org/artifacts/cloud-controls-matrix-v4/ 2. CSA Cloud Service Contract Guide
Certified in Cloud Auditing Knowledge · Q2
问题 #2 一家云服务提供商 (CSP) 委托第三方对其基础设施进行渗透测试。审计人员在对目标公司的防御措施、资产或渠道一无所知的情况下开展工作。CSP 的安全运营中心事先不会收到关于审计范围和测试方向的通知。CSP 会选择哪种模式?
  • A.
    双灰盒
  • B.
    串联式
  • C.
    逆转
  • D.
    双盲

答案: D

CCAK认证的核心知识体系覆盖云安全测试的各类模式分类及适用场景,本题中存在两个核心场景特征,一是执行渗透测试的审计人员未掌握任何CSP基础设施的防御措施、资产、渠道相关前置信息,二是CSP的安全运营中心未收到任何测试范围、测试时间的提前通知,两个特征共同匹配双盲渗透测试的定义,该模式可以最大程度还原真实未知黑客攻击的视角和突发性,准确评估CSP安全防御体系的真实防护与响应能力,因此选择D选项。 各选项分析: A. 双灰盒不属于云渗透测试领域的官方标准分类,常规灰盒测试的特征是测试人员持有被测系统的部分信息,且被测方通常会提前知晓测试安排,和题目中双方均无相关信息的场景完全不符,因此A错误。 B. 串联式属于安全防护设备的部署模式范畴,指防护设备串接在业务流量路径中实现流量检测拦截,和渗透测试的模式分类无关联,属于干扰项,因此B错误。 C. 逆转不属于云安全渗透测试的官方专业模式分类,无对应标准定义,属于无关干扰项,因此C错误。 D. 双盲测试是渗透测试的标准模式之一,核心特征就是测试方未获取任何被测系统的前置信息,同时被测方的运营团队也未收到测试的相关通知,完全复现真实攻击的未知性,和题目描述的两个核心特征完全匹配,因此D正确。 关键知识点: 1. 云渗透测试模式分类知识点,CCAK要求考生掌握白盒、黑盒、灰盒、双盲等常见渗透测试模式的定义、核心特征和适用场景。 2. 双盲渗透测试应用场景知识点,双盲测试通常用于验证云服务提供商安全运营体系的真实响应能力,测试方无前置信息、被测运营方无测试通知是其核心标识。 3. 云服务提供商安全验证要求知识点,CSP开展第三方渗透测试时需根据测试目标选择对应模式,双盲测试是验证真实防御效能的常用合规测试模式。 参考资料: ISACA CCAK官方认证页面, https://www.isaca.org/credentialing/ccak 云安全联盟(CSA)云渗透测试指南
Certified in Cloud Auditing Knowledge · Q3
问题 #3 由于云审计团队资源有限,最初批准的审计计划无法完成。假设云审计报告中已说明此情况,那么最相关的应对措施是什么?
  • A.
    重点审计高风险领域
  • B.
    测试云控制设计的充分性
  • C.
    依赖云控制的管理测试
  • D.
    测试云控制的运行有效性

答案: A

CCAK认证核心知识体系中明确要求云审计需遵循风险导向原则,当审计资源不足导致原定审计计划无法完成时,在已向报告使用者披露审计范围受限情况的前提下,最优的应对策略是将有限的审计资源向高风险领域倾斜,优先覆盖可能对企业业务、数据安全、合规性产生重大影响的审计对象,确保核心风险得到有效识别和评估,最大化有限资源下的审计价值,这完全符合云审计的核心实施要求。 各选项分析: A. 重点审计高风险领域,符合风险导向审计的核心要求,CCAK知识体系明确规定资源受限场景下需优先分配审计资源至高风险领域,保障核心风险被覆盖,同时题目已明确审计报告披露了范围受限的情况,该措施完全匹配题目场景,因此正确。 B. 测试云控制设计的充分性是常规云审计的环节之一,但该操作未结合资源有限的前提,若未优先识别高风险领域,无差别测试控制设计充分性会导致资源浪费,无法覆盖核心风险,因此不符合题意,错误。 C. 依赖云控制的管理测试违反了云审计的独立性要求,CCAK明确要求审计人员需保持独立性,对控制测试结果需进行独立验证,不得直接依赖管理层自行开展的测试结果,因此错误。 D. 测试云控制的运行有效性同样是常规审计环节,但资源有限场景下无针对性的运行有效性测试无法聚焦核心风险,无法实现有限资源的最优配置,因此不是最相关的应对措施,错误。 关键知识点: 1. 风险导向云审计原则,云审计活动需以风险评估为基础,优先分配审计资源至高风险领域,实现审计资源的最优配置,保障审计效能。 2. 审计范围受限披露要求,当原定审计计划无法全部完成时,审计人员需在审计报告中明确披露范围受限的情况,告知报告使用者审计的局限性。 3. 云审计独立性原则,审计人员需保持独立的专业判断,不得未经验证直接依赖云服务提供商或被审计单位管理层出具的控制测试结果。 参考资料: 1. ISACA CCAK官方认证资源页, https://www.isaca.org/credentialing/ccak 2. ISACA云审计基础指南, https://www.isaca.org/resources/isaca-journal/issues/2021/volume-3/cloud-audit-basics-for-it-auditors
Certified in Cloud Auditing Knowledge · Q4
问题 #4 在一个组织中,最容易发生违反政策的行为是什么?
  • A.
    意外
  • B.
    由互联网服务提供商故意为之
  • C.
    故意
  • D.
    由云服务提供商故意为之

答案: A

根据CCAK认证涵盖的云合规、内部风险管控相关知识体系,组织内部的政策违规事件中,非主观故意的意外事件发生概率最高,这类事件多源于员工对合规政策不熟悉、操作失误、云资源配置错误等非恶意场景,远高于故意违规及外部服务商主动违规的发生概率,因此本题选择A选项。 各选项分析: A. 正确,CCAK知识体系明确指出,组织内部最常见的政策违规行为是意外导致的,包括员工误操作、对合规要求不知情导致的违规配置、无意识的数据泄露等,这类事件的发生频次远高于其他类型的违规行为,符合题目要求。 B. 错误,互联网服务提供商的故意违规属于外部主体的行为,不属于题目所指的组织内部的违规行为,且该类事件发生概率极低,不是最容易发生的违规类型。 C. 错误,故意违规是指内部人员主观恶意违反政策的行为,比如恶意窃取数据、故意越权操作等,这类行为的发生概率远低于意外违规,不属于最容易发生的情况。 D. 错误,云服务提供商的故意违规属于外部服务商的异常行为,不属于组织内部的违规范畴,且正规云服务提供商受合规协议约束,该类事件发生概率极低,不符合题意。 关键知识点: 1. 云合规风险分类:组织内部的合规风险可分为意外风险和故意风险,其中意外风险的发生占比远高于其他类型风险,是合规管控的首要关注对象。 2. 内部人员合规管理:为降低意外违规风险,组织需定期开展云合规政策培训、落实操作权限最小化原则、配置操作事前校验机制。 3. 违规事件定性规则:判定违规行为的发生原因是意外还是故意,是组织制定后续整改、追责措施的核心依据。 参考资料: ISACA Cloud Computing Audit and Assurance Guidance, https://www.isaca.org/resources/isaca-journal/issues/2021/volume-3/cloud-computing-audit-and-assurance-guidance CSA Cloud Controls Matrix (CCM) v4.0, https://cloudsecurityalliance.org/research/cloud-controls-matrix/
Certified in Cloud Auditing Knowledge · Q5
问题 #5 以下哪个工具最适合执行云安全控制审计?
  • A.
    通用数据保护条例(GDPR)
  • B.
    ISO 27001
  • C.
    联邦信息处理标准(FIPS)140-2
  • D.
    CSA 云控制矩阵 (CCM)

答案: D

CCAK是云安全联盟CSA推出的云审计知识认证,其核心考察云环境下安全审计的专属工具与方法。本题要求选择最适合云安全控制审计的工具,CSA云控制矩阵CCM是专门针对云环境设计的结构化安全控制框架,覆盖IaaS、PaaS、SaaS全类型云服务的安全控制要求,同时适配云服务的责任共担模型,可直接作为云安全控制审计的对标依据,完美匹配题目需求。 各选项分析: A. 通用数据保护条例GDPR是欧盟出台的个人数据保护类法规,属于合规要求的来源,并非用于执行安全控制审计的工具,无法覆盖全维度云安全控制审计需求,因此错误。 B. ISO27001是通用的信息安全管理体系认证标准,面向通用企业信息安全体系建设,未针对云环境的特殊部署模式、责任共担特性做适配,不是专门用于云安全控制审计的工具,因此错误。 C. FIPS140-2是美国联邦政府发布的密码模块安全评估标准,仅覆盖密码模块这一单一领域的安全要求,无法支撑全维度的云安全控制审计工作,因此错误。 D. CSA云控制矩阵CCM是CSA推出的云安全领域核心框架,包含17个安全控制域,覆盖云服务全生命周期的安全要求,是全球云安全控制审计、合规评估的通用对标工具,完全符合题目需求,因此正确。 关键知识点: 1. CCAK认证核心考察CSA推出的云安全专属工具的应用,其中云控制矩阵CCM是云安全控制审计的核心对标框架。 2. 云安全审计需要适配云服务的责任共担模型、不同云服务模式的特性,通用信息安全标准无法完全满足云审计的专属需求。 3. 要明确区分合规法规、通用安全标准、特定领域安全标准与云专属审计工具的不同适用场景,避免混淆使用。 参考资料: CSA Cloud Controls Matrix (CCM) 官方页面, https://cloudsecurityalliance.org/research/cloud-controls-matrix/ CCAK 官方认证介绍页面

常见问题

Certified in Cloud Auditing Knowledge 有多少道练习题?

本题库收录 Certified in Cloud Auditing Knowledge 练习题共 335 道,含单选、多选等题型,每题配有答案与解析。

Certified in Cloud Auditing Knowledge 练习题支持中英文吗?

支持,Certified in Cloud Auditing Knowledge 练习题为中英双语对照,便于对照原文理解。

Certified in Cloud Auditing Knowledge 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。