CISA:Certified Information Systems Auditor 练习题 — CISA真题:注册信息系统审计师认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

一、基础考试信息

- 考试语言:提供多种语言选择,包括简体中文、繁体中文、英语、日语等,全球统一语言选项

- 报名条件:报考条件不限,均可报名参加考试,但通过考试后需申请CISA资质。申请资质需满足:

 • 至少5年信息系统审计、控制、鉴证或安全相关工作经验

 • 学历可抵扣部分经验:本科(4年制)抵2年,硕士抵1年,信息系统专业本科抵1年

 • 持有CISSP、CISM、CIA、CPA等相关认证可抵1年经验

 • 同意并遵守ISACA职业道德准则

- 考试费用:ISACA会员考试费用为575美元,非会员为760美元;通过考试后申请证书需缴纳50美元认证费

- 考试时间:4小时(240分钟),包含150道题目作答时间

- 考试形式:ISACA官方提供远程监考线上考试(PSI视频监考)和线下机考两种模式,全球统一标准

 全球各地区主要考试形式如下:

 • 香港:线下机考

 • 台湾:线下机考、线上考试

 • 澳门:线下机考

 • 中国内地:线下机考(通过ISACA授权合作伙伴安排)

 • 海外国际地区:远程监考、线下机考均可自由选择

- 考试内容:由150道单选题组成,全部为计分题,无预测试题

- 成绩相关:

 • 考试结束时收到初步成绩报告(是否通过)

 • 官方成绩在考试后10个工作日通过电子邮件发送

 • 及格分数为450分(满分800分,采用200-800分制)

- 考试资格有效期:报名成功后,需在12个月内预约考点并完成考试,逾期资格失效,需重新报名缴费




二、详细考试内容(最新版考纲)


CISA考试涵盖五个核心知识领域,总权重100%,重点考察信息系统审计师的专业能力与实践应用:


1. 信息系统审计流程(18%): 审计规划与执行、风险评估、审计方法、报告撰写、遵循ISACA标准与指南

2. IT治理与管理(18% ): | IT战略与业务对齐、IT治理框架、风险管理、资源管理、绩效评估、合规管理

3. 信息系统获取、开发与实施(12%): 系统开发生命周期、需求管理、测试方法、变更管理、上线管理、供应商管理

4. 信息系统运营与业务韧性(26% ):运营管理、服务管理、业务连续性、灾难恢复、IT服务连续性、事件响应(2024年8月从23%提升3%)

5. 信息资产保护(26%) |  | 安全架构、访问控制、数据安全、网络安全、物理安全、加密技术、安全事件管理




三、报名相关流程


1. 非中国区考生报名流程

1. 访问[ISACA官方网站](https://www.isaca.org/),创建MyISACA账户并登录

2. 选择CISA考试进行注册,填写个人信息、工作经验等相关资料

3. 支付考试费用(会员575美元/非会员760美元)

4. 费用支付成功后,获得12个月考试资格有效期

5. 通过PSI或Pearson VUE预约考试时间和地点(可选择远程监考或线下机考)

6. 考试前准备好有效身份证件,按预约时间参加考试


2. 中国区考生报名流程

1. 访问[ISACA中国区官网](https://www.isaca.org.cn/)或通过中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 提交个人信息、学历证明等材料,由机构协助完成注册

3. 缴纳考试费用(会员575美元/非会员760美元),机构统一办理报名手续

4. 报名成功后,获得12个月考试资格有效期

5. 个人通过机构提供的链接或指引,在PSI或Pearson VUE平台预约考试时间和考点(中国内地目前以线下机考为主)

6. 考试当天携带有效身份证件(身份证或护照)参加考试




四、补充说明

1. 证书有效期:CISA证书有效期为3年,需在有效期内积累120个CPE(持续专业教育)学分并缴纳续证费用,以维持证书有效性

2. 重考政策:未通过考试的考生,需等待30天后方可重考,连续两次未通过需等待90天,重考费用与初考相同

3. 考试更新:2024年8月更新的考纲重点提升了业务韧性与信息资产保护的权重,反映了现代IT环境中安全运营与风险管控的重要性


祝各位考生逢考必过!

样题

CISA:Certified Information Systems Auditor · Q1
问题 #1对于审查组织业务连续性计划 (BCP) 的信息系统审计师而言,以下哪项最应引起重视?
  • A.
    该业务连续性计划自首次发布以来从未进行过测试。
  • B.
    BCP 没有版本控制。
  • C.
    BCP 的联系信息需要更新。
  • D.
    业务连续性计划尚未获得高层管理人员的批准。

答案: A

答案解析:
本题考察信息系统审计师对业务连续性计划BCP审计的风险优先级判断,CISA知识体系中,BCP的核心作用是在突发灾难或业务中断事件中支撑组织快速恢复关键业务,其有效性必须通过测试验证。从未测试的BCP无法确认其流程合理性、资源适配性、人员操作熟练度,发生中断时大概率无法发挥作用,会给组织带来不可预估的重大损失,是四个选项中风险等级最高、最应引起审计师重视的问题。
各选项分析:
A. 正确。CISA核心知识明确,BCP测试是验证计划可行性、识别计划缺陷的核心必要环节,从未经过测试的BCP本质上是无效文档,无法保障灾难场景下的业务恢复,风险等级最高,是审计师最应关注的问题。
B. 错误。没有版本控制属于BCP文档管理的流程瑕疵,可能导致相关人员误用过时版本,但该缺陷可通过补建版本控制规则快速修正,且不会直接导致BCP完全失效,风险等级远低于A选项。
C. 错误。联系信息需要更新属于BCP日常维护的常规问题,属于低风险的可快速修正缺陷,不会从根本上影响BCP的可用性,不是最应关注的问题。
D. 错误。未获得高层管理人员批准属于BCP流程合规性缺陷,可能导致BCP后续资源投入、跨部门协调缺乏支撑,但如果BCP本身经过测试验证有效,可后续补全审批流程,其风险远低于未经测试的缺陷,因此不是最应关注的问题。
关键知识点:
1. BCP有效性验证原则:业务连续性计划的实际可用性必须通过测试验证,未经测试的BCP无法确认其能否在灾难场景下支撑业务恢复,不具备实际应用价值。
2. BCP审计风险优先级规则:信息系统审计师评估BCP缺陷时,应优先关注直接影响BCP核心功能可用性的缺陷,其次才是文档管理、合规流程类的次要缺陷。
3. BCP全生命周期管理要求:BCP的全生命周期包含需求调研、方案开发、测试验证、高管审批、定期演练、迭代更新多个环节,其中测试验证是确认方案可行的核心前置环节,直接决定后续所有环节的实际价值。
参考资料:
1. ISACA Business Continuity Management Resource Library, 2. ISACA CISA Exam Prep Resources
CISA:Certified Information Systems Auditor · Q2
问题 #2
在分析计算机性能时,以下哪项最有用?
  • A.
    调整系统软件以优化资源利用率
  • B.
    用户对响应时间不满意的运营报告
  • C.
    衡量产能利用率的统计指标
  • D.
    非高峰时段利用率和响应时间报告

答案: C

答案解析:
CISA认证的IT运营审计核心知识中,计算机性能分析的核心要求是基于客观、可量化、覆盖全面的系统运行数据开展评估,才能精准定位性能瓶颈、判断系统产能与业务需求的匹配度。衡量产能利用率的统计指标属于系统性的量化运行数据,覆盖CPU、内存、磁盘IO、网络带宽等各类核心资源的使用情况,可完整反映系统在不同业务场景下的负载状态,是开展性能分析最核心的有效依据,因此选C。 各选项分析:
A. 调整系统软件以优化资源利用率是性能分析完成后采取的优化处置动作,不属于性能分析阶段可使用的参考依据,因此不符合题目要求,错误。
B. 用户对响应时间不满意的运营报告属于主观反馈,仅能说明存在用户感知层面的性能问题,但无法定位具体瓶颈、量化性能缺口,甚至可能存在用户终端问题导致的误报,参考价值有限,因此错误。
C. 衡量产能利用率的统计指标是客观可量化的系统运行数据,可全面覆盖各类核心资源的全时段使用情况,能直接支撑性能瓶颈定位、产能评估等分析工作,符合性能分析的核心需求,因此正确。
D. 非高峰时段利用率和响应时间报告仅能反映低负载场景下的系统表现,而绝大多数性能问题出在业务高峰时段,该数据过于片面,无法支撑系统整体性能的全面分析,因此错误。 关键知识点:
1. IT性能管理审计的核心原则是优先采用客观可量化的系统运行度量指标开展分析,避免仅依赖主观反馈做出判断,保证分析结果的准确性。
2. 计算机性能分析需要覆盖全时段、全核心资源维度的运行数据,才能全面识别系统瓶颈、评估现有产能是否匹配当前及未来的业务需求。
3. 性能优化是性能分析的后续输出动作,不属于性能分析的输入参考范畴。 参考资料:
ISACA CISA 2024 Exam Content Outline, ISACA IT Performance Measurement and Management Guidance, https://www.isaca.org/resources/isaca-journal/issues/2021/volume-3/it-performance-measurement-and-management-for-digital-transformation
CISA:Certified Information Systems Auditor · Q3
问题 #3
如果两个用户同时访问同一个数据库记录,以下哪项风险最大?
  • A.
    实体完整性
  • B.
    可用性完整性
  • C.
    参照完整性
  • D.
    数据完整性

答案: D

答案解析:
当两个用户同时访问并尝试修改同一条数据库记录时,如果没有配置合适的事务隔离级别、行锁等并发控制机制,会出现丢失更新、脏读等异常情况,直接导致记录的内容与实际业务逻辑不符。在All CISA Questions认证的知识体系中,这类风险本质是数据的准确性和一致性被破坏,也就是数据完整性受损,是所有选项中风险等级最高的。 各选项分析:
A. 实体完整性是数据库的基础约束,要求数据表的主键值非空且唯一,用于唯一标识每一条实体记录,并发访问同一条记录不会触发主键重复或为空的问题,因此该选项错误。
B. 不存在“可用性完整性”这一标准的数据库完整性分类,属于干扰项,可用性关注的是系统和数据可被授权用户正常访问的特性,并发访问单条记录不会影响整体可用性,因此该选项错误。
C. 参照完整性用于约束不同数据表之间的关联关系,要求外键的值必须对应关联表中存在的主键值,仅涉及表间关联规则,和单表单条记录的并发修改无关,因此该选项错误。
D. 数据完整性是指数据的准确性、一致性、有效性,多用户并发修改同一条记录时如果没有并发控制,会导致数据内容不符合实际业务逻辑,直接破坏数据完整性,因此该选项正确。 关键知识点:
1. 数据库并发控制风险:多用户并发修改同一数据时,若缺乏事务隔离、锁机制等控制措施,会出现丢失更新、脏读、不可重复读等异常,直接破坏数据的正确性,是CISA信息系统审计中需要重点关注的控制薄弱点。
2. 数据库完整性分类:数据库完整性分为实体完整性、参照完整性、用户自定义完整性三类,分别对应主键约束、表间外键约束、业务规则层面的自定义约束,不同类型的完整性对应不同的风险场景和控制措施。
3. 数据完整性保护是CISA信息资产保护域的核心目标,指保障数据在存储、传输、使用全生命周期中不被未授权篡改、不因操作异常出现错误,确保数据的真实可靠。 参考资料:
ISACA CISA官方备考资源页, Microsoft Learn SQL Server事务锁定和行版本控制指南, https://learn.microsoft.com/zh-cn/sql/relational-databases/sql-server-transaction-locking-and-row-versioning-guide?view=sql-server-ver16
CISA:Certified Information Systems Auditor · Q4
问题 #4
以下哪项是组织确保信息系统审计中商定的行动计划得到实施的最有效方法?
  • A.
    确保所有权已分配。
  • B.
    完成纠正措施后进行测试。
  • C.
    确保分配足够的审计资源。
  • D.
    在组织内部传达审计结果。

答案: A

答案解析:
本题考察CISA知识体系中审计后续跟踪领域的核心内容,组织要确保信息系统审计中商定的行动计划落地实施,最核心的前提是明确每个行动项的责任归属,也就是所有权分配。任何行动计划的推进都需要具体主体统筹资源、协调进度、承担落地责任,没有明确责任人的行动项会因权责不清、无人推进而难以落地,这是ISACA审计体系中明确的整改落地首要条件,能够从机制层面保障行动计划被有效推进。 各选项分析:
A. 该选项正确,在ISACA的审计后续管理框架中,为每个商定的行动计划分配明确的所有权即专属责任人,是确保行动落地的核心前提,责任人会全权负责协调资源、推进整改进度、汇报完成情况,从机制上避免了行动项因无人负责而被搁置的问题,是保障实施的最有效方法。
B. 该选项错误,完成纠正措施后的测试属于整改完成后的效果验证环节,是行动实施完成后的后续动作,无法对行动计划是否能得到实施起到保障作用,不符合题目要求。
C. 该选项错误,审计资源属于审计执行方的资源,而行动计划的实施主体是被审计组织的对应业务或管理部门,审计资源的分配仅和审计方的跟进验证工作相关,和被审计方是否能推进行动计划实施没有直接关联。
D. 该选项错误,在组织内部传达审计结果只是让相关方知晓审计发现和整改要求的基础环节,若没有明确的责任分配,仅传达结果无法推动相关方主动落实行动计划,因此不是最有效方法。 关键知识点:
1. 审计发现整改的核心前置要求是为每个整改行动项分配明确的责任人,责任人对整改的进度、质量、效果承担首要责任。
2. 审计后续跟踪流程中,纠正措施的验证是整改实施完成后的环节,目的是确认整改是否有效缓解了对应的风险,不属于保障整改实施的措施。
3. 审计方的职责是跟踪整改进度、验证整改效果,不承担被审计单位整改行动的实施责任,整改实施的主体为被审计单位的对应责任部门。 参考资料:
ISACA CISA Exam Job Practice Area, ISACA Audit Follow-up Guideline
CISA:Certified Information Systems Auditor · Q5
问题 #5
以下哪些与数据中心闭路电视监控摄像头相关的问题最应引起信息系统审计员的关注?
  • A.
    监控录像没有定期查看。
  • B.
    监控录像一年后会被删除。
  • C.
    闭路电视录像并非24小时不间断录制。
  • D.
    休息室未安装监控摄像头。

答案: A

答案解析:
CISA认证核心要求信息系统审计员评估控制的实际有效性而非仅确认控制已存在。数据中心闭路电视监控属于核心物理安全检测类控制,其设计目标是及时发现未授权访问、异常操作等物理安全事件,进而触发响应流程降低安全风险。若监控录像未定期查看,意味着即使录制到安全事件也无法被及时发现和处置,监控控制完全失去其设计价值,属于控制失效,是四个选项中风险最高、最应引起关注的问题。 各选项分析:
A. 该选项正确。CISA知识体系中明确检测类控制的有效性依赖于及时的识别和响应,监控录像不定期查看会导致物理安全事件无法被及时发现,既无法追溯过往事件也无法及时处置正在发生的风险,控制完全失效,属于最高优先级的审计发现。
B. 该选项错误。行业通用的数据中心监控录像留存要求通常为1个月至6个月,一年的留存期普遍满足大部分合规要求和事件追溯需求,除非有特殊行业监管要求明确更长留存期,否则该问题的风险远低于A选项。
C. 该选项错误。并非所有数据中心区域都需要24小时不间断录制,非核心区域可仅在人员活动时段开启录制,只要核心运维区域、出入口等关键位置实现24小时录制即可满足安全要求,该问题风险优先级低于A选项。
D. 该选项错误。休息室属于员工隐私区域,按照全球通用的隐私合规要求,隐私区域禁止部署监控摄像头,该情况不仅不是问题,反而是合规的体现。 关键知识点:
1. 物理安全控制有效性评估:信息系统审计师评估物理安全控制时,需验证控制是否能实现预期目标,而非仅确认控制已部署。
2. 检测类安全控制的落地要求:监控、日志等检测类控制必须配套定期审核、事件响应流程,才能发挥其风险识别和处置的价值。
3. 物理监控的合规要求:部署物理监控时需平衡安全需求和个人隐私保护,禁止在洗手间、休息室等隐私区域安装监控设备。 参考资料:
1. ISACA Physical Security Audit Basics, https://www.isaca.org/resources/isaca-journal/issues/2019/volume-3/physical-security-audit-basics
2. ISACA CISA Exam Outline

常见问题

CISA:Certified Information Systems Auditor 有多少道练习题?

本题库收录 CISA:Certified Information Systems Auditor 练习题共 1823 道,含单选、多选等题型,每题配有答案与解析。

CISA:Certified Information Systems Auditor 练习题支持中英文吗?

支持,CISA:Certified Information Systems Auditor 练习题为中英双语对照,便于对照原文理解。

CISA:Certified Information Systems Auditor 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。