Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
ISC2

Certified Cloud Security Professional

CCSP

The Certified Cloud Security Professional (CCSP) certification validates your advanced technical skills to design, manage, and secure data, applications, and infrastructure in the cloud. It is ideal for experienced IT and cybersecurity professionals responsible for cloud security architecture, operations, and compliance. Earning the CCSP demonstrates you can apply best practices and policies established by ISC2's global community of cybersecurity experts to protect critical assets in the cloud.

1030 practice questions · Updated 2026-07-30

6Domains
38Objectives
310Concepts
1030Questions

CCSP Curriculum

Every domain, objective, and concept the CCSP exam measures.

Understand cloud computing concepts

17 concepts · 52 questions
  1. Cloud computing definitions
  2. Cloud service customer role
  3. Cloud Service Provider (CSP) role
  4. Cloud service partner role
  5. Cloud service broker role
  6. Regulator role in cloud
  7. On-demand self-service
  8. Broad network access
  9. Multi-tenancy
  10. Rapid elasticity and scalability
  11. Resource pooling
  12. Measured service
  13. Virtualization as a building block
  14. Storage as a building block
  15. Networking as a building block
  16. Databases as a building block
  17. Orchestration as a building block

Describe cloud reference architecture

6 concepts · 20 questions
  1. Cloud computing activities
  2. Cloud service capabilities
  3. Cloud service categories
  4. Cloud deployment models
  5. Cloud shared considerations
  6. Impact of related technologies
  1. Cryptography fundamentals
  2. Key management in the cloud
  3. Identity and access management (IAM)
  4. Privileged access management
  5. Service and workload access
  6. Data sanitization methods
  7. Media lifecycle management
  8. Network security controls
  9. Traffic inspection and monitoring
  10. Geofencing and geographic restrictions
  11. Hypervisor security
  12. Container security
  13. Ephemeral computing and serverless security
  14. Virtualization isolation
  15. Common cloud threats
  16. Threat modeling and risk assessment
  17. Patching and vulnerability management
  18. Baselining and configuration management
  19. Immutable architecture
  20. System hardening
  1. Cloud Secure Data Lifecycle
  2. Cloud Business Continuity and Disaster Recovery Planning
  3. Business Impact Analysis (BIA)
  4. Functional Security Requirements: Portability, Interoperability, Vendor Lock-in
  5. Security Responsibilities in SaaS, IaaS, and PaaS
  6. Cloud Design Patterns: SANS Security Principles
  7. Cloud Design Patterns: Well-Architected Framework
  8. Cloud Design Patterns: CSA Enterprise Architecture
  9. Secure by Design Principles
  10. DevOps Security (DevSecOps)

Evaluate Cloud Service Providers (CSP)

8 concepts · 34 questions
  1. Verification against criteria
  2. Criteria development
  3. Verification methods
  4. System and subsystem product certifications
  5. Common Criteria (CC)
  6. FIPS 140-2
  7. Other relevant certifications
  8. Interpreting certification results
  1. AI/ML in Cloud Threat Detection
  2. Threat Analysis with AI/ML
  3. Data Source Validation for AI/ML
  4. Verification of AI/ML Inputs
  5. SOAR Fundamentals
  6. Integrating AI/ML with SOAR
  7. Ethical AI/ML Use in Security
  8. Regulatory Compliance for AI/ML

Describe cloud data concepts

3 concepts · 22 questions
  1. Cloud data life cycle phases
  2. Data dispersion
  3. Data flows
  1. Storage types
  2. Threats to storage types
  1. Encryption fundamentals
  2. Key management lifecycle
  3. Hashing for data integrity
  4. Hashing for non-repudiation
  5. Data masking
  6. Data anonymization
  7. Tokenization basics
  8. Tokenization implementation
  9. Data loss prevention (DLP) strategies
  10. DLP technologies and integration
  11. Secrets management
  12. Certificate management

Implement data discovery

4 concepts · 22 questions
  1. Structured data discovery
  2. Unstructured data discovery
  3. Semi-structured data discovery
  4. Data location mapping

Plan and implement data classification

7 concepts · 32 questions
  1. Data classification policies
  2. Classification levels and criteria
  3. Data mapping
  4. Data mapping techniques
  5. Data labeling
  6. Data tagging
  7. Labeling and tagging implementation
  1. IRM objectives
  2. Data rights and permissions
  3. Provisioning of IRM policies
  4. Access models in IRM
  5. IRM certificate issuance
  6. IRM certificate revocation
  7. Integration with identity and key management
  8. IRM tools and technologies
  1. Data retention policies
  2. Data deletion procedures and mechanisms
  3. Data archiving procedures and mechanisms
  4. Legal hold
  1. Event source identification
  2. Event attribute definition
  3. Logging mechanisms
  4. Log storage and retention
  5. Log analysis techniques
  6. Chain of custody principles
  7. Non-repudiation mechanisms
  1. Data set privacy
  2. Model privacy
  3. Data set security
  4. Model security

  1. Physical environment
  2. Network and communications
  3. Compute
  4. Virtualization
  5. Storage
  6. Management plane

Design a secure data center

9 concepts · 29 questions
  1. Tenant Partitioning
  2. Access Control in Logical Design
  3. Data Center Location Selection
  4. Build vs. Buy Decision
  5. HVAC Systems
  6. Multi-Vendor Pathway Connectivity
  7. Resilient Power Design
  8. Resilient HVAC Design
  9. Resilient Connectivity Design
  1. Risk identification
  2. Risk analysis
  3. Cloud vulnerabilities
  4. Cloud threats and attacks
  5. Risk treatment strategies
  1. Physical and environmental protection controls
  2. System protection controls
  3. Storage protection controls
  4. Communication protection controls
  5. Identification and authentication in cloud
  6. Authorization and access control in cloud
  7. Audit mechanisms and log collection
  8. Log correlation and analysis
  9. Packet capture and network monitoring
  1. BC/DR strategy definition
  2. BC/DR strategy selection
  3. RTO and RPO determination
  4. Recovery service level definition
  5. BC/DR plan creation
  6. BC/DR plan implementation
  7. BC/DR plan testing
  8. BC/DR plan maintenance

  1. Cloud Development Basics
  2. Common Pitfalls in Cloud Application Development
  3. OWASP Top 10
  4. OWASP Application Security Verification Standard (ASVS)
  5. OWASP Top 10 API Security Risks
  6. OWASP Top 10 for Large Language Model Applications
  7. SANS Top 25
  8. Applying Security Frameworks to Cloud Applications
  1. Business requirements in SDLC
  2. SDLC phases
  3. SDLC methodologies
  4. Secure SDLC integration
  1. Cloud-specific risks in SDLC
  2. Threat modeling methodologies
  3. Avoiding common vulnerabilities
  4. Secure coding standards and frameworks
  5. Software configuration management and versioning
  1. Functional testing
  2. Non-functional testing
  3. CI/CD integration in testing
  4. Blackbox testing
  5. Whitebox testing
  6. SAST (Static Application Security Testing)
  7. DAST (Dynamic Application Security Testing)
  8. IAST (Interactive Application Security Testing)
  9. SCA (Software Composition Analysis)
  10. Quality assurance (QA) in cloud applications
  11. Abuse case testing

Use verified secure software

10 concepts · 12 questions
  1. API Security Fundamentals
  2. API Lifecycle Security
  3. API Threat Modeling
  4. Supply Chain Risk Assessment
  5. Software Integrity and Authenticity
  6. Software Licensing Compliance
  7. Third-Party Software Lifecycle Management
  8. Third-Party Component Vulnerability Management
  9. Open Source Software Validation
  10. Open Source Governance and Policy
  1. Web Application Firewall (WAF)
  2. Database Activity Monitoring (DAM)
  3. XML Firewalls
  4. API Gateway
  5. Load Balancer
  6. Cryptography Fundamentals
  7. Key Management
  8. Sandboxing
  9. Microservices Architecture
  10. Containers and Docker
  11. Kubernetes Orchestration
  12. Application Virtualization
  13. Orchestration Security
  1. Federated Identity
  2. Identity Providers (IdP)
  3. Single Sign-On (SSO)
  4. Multi-Factor Authentication (MFA)
  5. Cloud Access Security Broker (CASB)
  6. Secrets Management
  7. Key Management
  8. Certificate Management

  1. Hardware Security Module (HSM) configuration
  2. Trusted Platform Module (TPM) configuration
  3. Secure by default principles
  4. Management plane tools installation and configuration
  5. Virtual network security configuration
  6. Virtual storage security configuration
  7. Virtual memory security configuration
  8. Virtual CPU security configuration
  9. Hypervisor type 1 and 2 security configuration
  10. Guest OS virtualization toolsets installation
  1. Access Controls for Local and Remote Access
  2. Secure Network Configuration
  3. Network Security Controls
  4. OS Hardening Baselines
  5. Patch Management
  6. Cluster Availability
  7. Guest OS Availability
  8. Performance and Capacity Monitoring
  9. Hardware Monitoring
  10. Backup and Restore Configuration
  11. Management Plane Operations

Support digital forensics

5 concepts · 15 questions
  1. Forensic data collection methodologies
  2. Evidence management
  3. Collecting digital evidence
  4. Acquiring digital evidence
  5. Preserving digital evidence
  1. Vendor communication management
  2. Customer communication management
  3. Partner communication management
  4. Regulator communication management
  5. Stakeholder communication management

Manage security operations

7 concepts · 33 questions
  1. Security Operations Center (SOC) Fundamentals
  2. Security Control Monitoring
  3. Log Management and Analysis
  4. SIEM and Threat Intelligence
  5. Incident Response Process
  6. Vulnerability Assessment
  7. Penetration Testing

Understand privacy issues

5 concepts · 24 questions
  1. Contractual vs. regulated private data
  2. Key data privacy regulations
  3. Jurisdictional differences in data privacy
  4. Standard privacy frameworks
  5. Privacy Impact Assessment (PIA) process
  1. Internal and External Audit Controls
  2. Impact of Audit Requirements on Cloud
  3. Assurance Challenges of Virtualization and Cloud
  4. Types of Audit Reports (SSAE, SOC, ISAE)
  5. Restrictions of Audit Scope Statements
  6. Gap Analysis in Cloud Audits
  7. Audit Planning for Cloud
  8. Internal Information Security Management System (ISMS)
  9. Internal Information Security Controls System
  10. Policies (Organizational, Functional, Cloud Computing)
  11. Identification and Involvement of Relevant Stakeholders
  12. Specialized Compliance for Highly-Regulated Industries
  13. Impact of Distributed IT Model on Audits
  1. Provider Risk Management Program Assessment
  2. Data Roles in Cloud
  3. Regulatory Transparency Requirements
  4. Risk Treatment Options
  5. Risk Frameworks
  6. Risk Management Metrics
  7. Risk Environment Assessment
  1. Business Requirements in Cloud Contracts
  2. Vendor Assessments
  3. Vendor Lock-in Risks
  4. Vendor Viability and Escrow
  5. Right to Audit
  6. Contract Metrics and Definitions
  7. Termination and Litigation
  8. Assurance and Compliance in Contracts
  9. Access to Cloud and Data
  10. Cyber Risk Insurance
  11. Data Ownership and Security Requirements
  12. Supply-Chain Management in Cloud
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for CCSP, so none is invented.