Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
GIAC (SANS)

GIAC Cyber Incident Leader

GCIL

The GIAC Cyber Incident Leader (GCIL) certification validates your ability to lead incident management teams through the full lifecycle of a cyber incident—from preparation and assessment to remediation and closure. Designed for security professionals who manage incidents, this credential proves you can coordinate diverse teams, communicate effectively with stakeholders, and restore normal operations while protecting your organization. Earning GCIL demonstrates expert-level readiness to handle the pressure of real-world cyber crises.

756 practice questions · Updated 2026-07-30

6Domains
15Objectives
117Concepts
756Questions

GCIL Curriculum

Every domain, objective, and concept the GCIL exam measures.

Cloud Attacks

5 concepts · 43 questions
  1. Cloud Attack Vectors
  2. Cloud Service Models and Shared Responsibility
  3. Cloud-Specific Attack Techniques
  4. Cloud Security Controls and Mitigations
  5. Cloud Incident Detection and Response

Credential Attacks

9 concepts · 56 questions
  1. Credential Attack Fundamentals
  2. Password Attacks
  3. Credential Stuffing
  4. Pass-the-Hash Attacks
  5. Pass-the-Ticket Attacks
  6. Phishing for Credentials
  7. Keylogging and Credential Theft
  8. Credential Reuse and Password Spraying
  9. Mitigation Strategies for Credential Attacks

Email Attacks

9 concepts · 53 questions
  1. Email Attack Vectors
  2. Phishing Techniques
  3. Spear Phishing and Targeting
  4. Business Email Compromise (BEC)
  5. Email Spoofing and Domain Impersonation
  6. Malware Delivery via Email
  7. Email Authentication Protocols
  8. User Awareness and Training
  9. Incident Response for Email Attacks

Ransomware Attacks

8 concepts · 51 questions
  1. Ransomware Definition and Characteristics
  2. Ransomware Attack Lifecycle
  3. Common Ransomware Delivery Vectors
  4. Ransomware Families and Tactics
  5. Impact of Ransomware on Organizations
  6. Ransomware Prevention Measures
  7. Ransomware Detection and Response
  8. Ransomware Negotiation and Legal Considerations

Supply Chain Attacks

5 concepts · 45 questions
  1. Definition of Supply Chain Attacks
  2. Attack Vectors in Supply Chains
  3. Impact and Risk Assessment
  4. Detection and Mitigation Strategies
  5. Incident Response Considerations

Incident Preparation

7 concepts · 51 questions
  1. Incident Preparation Fundamentals
  2. Preparation Activities
  3. Incident Response Plan Development
  4. Team Roles and Responsibilities
  5. Tooling and Resource Readiness
  6. Training and Awareness
  7. Continuous Improvement of Preparation

Incident Management Team Preparation

10 concepts · 53 questions
  1. Incident Management Team Roles
  2. Team Structure and Hierarchy
  3. Communication Protocols
  4. Coordination with External Entities
  5. Incident Command System (ICS)
  6. Decision-Making Authority
  7. Documentation and Reporting
  8. Training and Readiness
  9. Tabletop Exercises and Drills
  10. Continuous Improvement

Vulnerability and Threat Management

8 concepts · 48 questions
  1. Vulnerability Identification
  2. Threat Modeling
  3. Vulnerability Assessment
  4. Threat Intelligence Integration
  5. Risk Prioritization
  6. Remediation Planning
  7. Continuous Monitoring
  8. Reporting and Communication

Incident Assessment

7 concepts · 48 questions
  1. Incident Assessment Fundamentals
  2. Initial Triage and Prioritization
  3. Impact and Scope Analysis
  4. Evidence Collection and Preservation
  5. Incident Classification and Categorization
  6. Stakeholder Communication
  7. Documentation and Reporting

Incident Tracking

8 concepts · 55 questions
  1. Incident Tracking Fundamentals
  2. Tracking Mechanisms and Tools
  3. Incident Lifecycle Stages
  4. Data Collection and Logging
  5. Status and Progress Monitoring
  6. Communication and Collaboration
  7. Reporting and Documentation
  8. Continuous Improvement

Incident Remediation and Closure

6 concepts · 48 questions
  1. Incident Remediation Strategies
  2. Containment Techniques
  3. Eradication and Recovery
  4. Closure Criteria and Validation
  5. Post-Incident Documentation
  6. Lessons Learned and Improvement

Incident Communications

9 concepts · 53 questions
  1. Incident Communication Planning
  2. Stakeholder Identification and Prioritization
  3. Communication Channels and Tools
  4. Incident Status Updates
  5. Executive Communication
  6. Technical vs. Non-Technical Communication
  7. Communication Escalation Procedures
  8. Legal and Regulatory Communication Requirements
  9. Post-Incident Communication Review

Incident Reporting

8 concepts · 51 questions
  1. Incident Reporting Fundamentals
  2. Reporting Timelines and Escalation
  3. Stakeholder Identification
  4. Report Content and Structure
  5. Communication Channels and Formats
  6. Regulatory and Compliance Reporting
  7. Documentation and Record-Keeping
  8. Post-Incident Reporting and Lessons Learned

Incident Management Team Development

8 concepts · 48 questions
  1. Incident Management Team Roles
  2. Team Structure and Hierarchy
  3. Team Development Stages
  4. Communication Protocols
  5. Decision-Making Processes
  6. Coordination with External Entities
  7. Training and Exercise Design
  8. After-Action Review and Improvement

Incident Management Improvement

10 concepts · 53 questions
  1. Incident Management Improvement Overview
  2. Post-Incident Review Process
  3. Root Cause Analysis Techniques
  4. Action Item Tracking and Closure
  5. Metrics and KPIs for Incident Management
  6. Continuous Improvement Methodologies
  7. Lessons Learned Documentation
  8. Training and Skill Development
  9. Process and Procedure Updates
  10. Stakeholder Communication and Feedback
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for GCIL, so none is invented.