Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
GIAC (SANS)

GIAC Critical Controls Certification

GCCC

The GIAC Critical Controls Certification (GCCC) validates a practitioner's command of the CIS Critical Security Controls, a prioritized, risk-based approach to security. It is designed for security professionals, auditors, and risk officers who implement, execute, and audit these controls. Earning GCCC demonstrates you can operationalize standards and controls to effectively manage risk and defend your enterprise.

872 practice questions · Updated 2026-07-30

7Domains
18Objectives
152Concepts
872Questions

GCCC Curriculum

Every domain, objective, and concept the GCCC exam measures.

  1. CIS Controls Overview
  2. CIS Controls Versions and Evolution
  3. CIS Controls Implementation Groups
  4. Standards and Frameworks Landscape
  5. Governance in Cybersecurity
  6. CIS Controls and Governance Integration

Service Provider Management

7 concepts · 44 questions
  1. Service Provider Management Overview
  2. Vendor Risk Assessment
  3. Contractual Security Requirements
  4. Service Level Agreements (SLAs)
  5. Ongoing Monitoring and Review
  6. Incident Response Coordination
  7. Termination and Transition

  1. Inventory of Enterprise Assets
  2. Asset Discovery Techniques
  3. Asset Tracking and Maintenance
  4. Control of Enterprise Assets
  5. Asset Classification and Criticality
  6. Integration with Configuration Management

Inventory and Control of Software Assets

10 concepts · 54 questions
  1. Software Inventory Definition
  2. Inventory Discovery Methods
  3. Inventory Data Collection
  4. Inventory Centralization
  5. Software Asset Lifecycle
  6. Inventory Accuracy and Completeness
  7. Software Usage Tracking
  8. Integration with Configuration Management
  9. Automation of Inventory Processes
  10. Inventory Reporting and Visibility
  1. Secure Configuration Baselines
  2. Configuration Management Process
  3. Automated Configuration Enforcement
  4. Configuration Drift Detection
  5. Asset Inventory Integration
  6. Software Configuration Hardening
  7. Compliance and Audit Readiness

Access Control Management

8 concepts · 46 questions
  1. Access Control Models
  2. Access Control Principles
  3. Authentication Methods
  4. Authorization Mechanisms
  5. Account Lifecycle Management
  6. Access Control Implementation
  7. Access Control Monitoring and Auditing
  8. Identity and Access Management (IAM)

Account Management

10 concepts · 48 questions
  1. Account Lifecycle Management
  2. Account Provisioning
  3. Account Deprovisioning
  4. Account Maintenance and Review
  5. Privileged Account Management
  6. Service and Shared Accounts
  7. Account Authentication Controls
  8. Account Authorization Controls
  9. Account Monitoring and Auditing
  10. Account Lockout and Recovery

Data Protection

14 concepts · 58 questions
  1. Data Protection Fundamentals
  2. Data Classification
  3. Data Lifecycle Management
  4. Backup Strategies
  5. Recovery Point Objective (RPO)
  6. Recovery Time Objective (RTO)
  7. Data Encryption
  8. Data Masking and Redaction
  9. Data Retention Policies
  10. Data Disposal and Sanitization
  11. Data Availability Controls
  12. Data Integrity Verification
  13. Data Protection in Cloud Environments
  14. Data Protection Monitoring and Auditing

Data Recovery

6 concepts · 38 questions
  1. Data Recovery Fundamentals
  2. Recovery Objectives (RPO and RTO)
  3. Backup Strategies
  4. Recovery Point and Time Trade-offs
  5. Recovery Procedures and Testing
  6. Disaster Recovery vs. Data Recovery

Audit Log Management

8 concepts · 49 questions
  1. Audit Log Fundamentals
  2. Audit Log Sources
  3. Log Collection and Aggregation
  4. Log Retention and Storage
  5. Log Integrity and Protection
  6. Audit Log Analysis
  7. Audit Log Review and Reporting
  8. Audit Log Management Best Practices

Continuous Vulnerability Management

8 concepts · 49 questions
  1. Vulnerability Management Lifecycle
  2. Vulnerability Scanning
  3. Scanning Tools and Techniques
  4. Vulnerability Assessment vs. Penetration Testing
  5. Prioritization and Risk Scoring
  6. Remediation and Mitigation Strategies
  7. Reporting and Metrics
  8. Continuous Monitoring and Reassessment

Network Monitoring and Defense

8 concepts · 46 questions
  1. Network Monitoring Fundamentals
  2. Network Defense Mechanisms
  3. Monitoring Tools and Techniques
  4. Incident Detection and Response
  5. Log Management and Analysis
  6. Network Segmentation and Access Control
  7. Threat Intelligence Integration
  8. Continuous Improvement and Metrics

Malware Defenses

9 concepts · 50 questions
  1. Malware Types and Vectors
  2. Malware Defense Layers
  3. Signature-Based Detection
  4. Heuristic and Behavioral Analysis
  5. Sandboxing and Dynamic Analysis
  6. Application Whitelisting
  7. Patch and Vulnerability Management
  8. User Education and Awareness
  9. Incident Response for Malware

Application Software Security

10 concepts · 53 questions
  1. Application Security Fundamentals
  2. Secure Software Development Lifecycle (SSDLC)
  3. Common Application Vulnerabilities
  4. Threat Modeling
  5. Secure Coding Practices
  6. Application Security Testing
  7. Web Application Firewalls (WAF)
  8. API Security
  9. Container and Orchestration Security
  10. Application Security Monitoring and Response

Email and Web Browser Protections

12 concepts · 55 questions
  1. Email Threat Landscape
  2. Email Authentication Protocols
  3. Email Filtering and Sandboxing
  4. User Awareness and Training
  5. Web Browser Security Features
  6. Web Filtering and Proxy Controls
  7. Secure Web Gateway (SWG)
  8. Browser Isolation
  9. URL and Content Reputation
  10. DNS Security
  11. Web Application Controls
  12. Incident Response for Email and Web

Network Infrastructure Management

9 concepts · 49 questions
  1. Network Infrastructure Components
  2. Network Segmentation
  3. Secure Device Configuration
  4. Patch and Vulnerability Management
  5. Network Monitoring and Logging
  6. Access Control for Network Devices
  7. Redundancy and High Availability
  8. Network Hardening
  9. Incident Response for Network Infrastructure

Incident Response Management

7 concepts · 47 questions
  1. Incident Response Lifecycle
  2. Incident Response Team Roles
  3. Incident Classification and Triage
  4. Incident Detection and Reporting
  5. Containment, Eradication, and Recovery
  6. Post-Incident Activities
  7. Incident Response Testing and Exercises

Penetration Testing

7 concepts · 47 questions
  1. Penetration Testing Fundamentals
  2. Penetration Testing Methodologies
  3. Reconnaissance Techniques
  4. Vulnerability Scanning and Analysis
  5. Exploitation Techniques
  6. Post-Exploitation Activities
  7. Reporting and Remediation
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for GCCC, so none is invented.