
Certified Information Systems Security Professional
The Certified Information Systems Security Professional (CISSP) certification validates your ability to design, implement, and manage a best-in-class cybersecurity program. It is for experienced security practitioners, managers, and executives who lead organizational security strategy and operations. Earning CISSP proves your expertise across eight security domains and grants you ISC2 membership with access to exclusive resources and a global community of cybersecurity leaders.
1773 practice questions · Updated 2026-07-30
CISSP Curriculum
Every domain, objective, and concept the CISSP exam measures.
- ISC2 Code of Professional Ethics
- Organizational code of ethics
- Adherence to professional ethics
- Promotion of professional ethics
- Confidentiality
- Integrity
- Availability
- Authenticity
- Nonrepudiation
- CIA Triad and Additional Pillars
- Business Alignment
- Organizational Processes
- Roles and Responsibilities
- Security Control Frameworks
- Due Care and Due Diligence
- Cybercrime Classification
- Data Breach Notification Laws
- Intellectual Property Types
- Licensing Compliance
- Import/Export Control Regulations
- Transborder Data Flow Principles
- Privacy Regulations Overview
- Privacy Compliance Implementation
- Contractual Security Requirements
- Legal and Regulatory Compliance Frameworks
- Industry Standards Alignment
- Investigation types overview
- Administrative investigations
- Criminal investigations
- Civil investigations
- Regulatory investigations
- Industry standards investigations
- Differences and relationships
- Evidence handling and chain of custody
- Legal and ethical considerations
- Role of security professionals
- Security Policy Development
- Security Standards
- Security Procedures
- Security Guidelines
- Documentation of Security Framework
- Implementation of Security Policies
- Policy Review and Maintenance
- Business Impact Analysis (BIA) Fundamentals
- BIA Process Steps
- Identifying Critical Business Functions
- Impact Assessment Metrics
- Prioritizing BC Requirements
- External Dependencies Identification
- Analyzing External Dependency Risks
- Incorporating External Dependencies into BC Plans
- Candidate Screening and Hiring
- Employment Agreements and Policy-Driven Requirements
- Onboarding Processes
- Transfer Processes
- Termination Processes
- Vendor, Consultant, and Contractor Agreements
- Vendor, Consultant, and Contractor Controls
- Threat and Vulnerability Identification
- Risk Analysis and Assessment
- Risk Response and Treatment
- Types of Controls
- Control Assessments
- Continuous Monitoring and Measurement
- Risk Reporting
- Continuous Improvement and Risk Maturity
- Risk Frameworks
- Threat Modeling Fundamentals
- Threat Modeling Methodologies
- Threat Modeling Process
- Applying Threat Modeling
- Supply chain risk identification
- Third-party assessment and monitoring
- Minimum security requirements for suppliers
- Service level requirements in SCRM
- Silicon root of trust
- Physically unclonable functions (PUFs)
- Software bill of materials (SBOM)
- Awareness and Training Methods
- Emerging Technology Content Review
- Program Effectiveness Evaluation
- Data classification
- Classification levels
- Classification criteria
- Classification roles and responsibilities
- Asset classification
- Asset inventory
- Asset classification process
- Asset classification levels
- Classification and security controls
- Data Classification
- Data Labeling
- Data Retention
- Data Destruction
- Handling Requirements
- Information and asset ownership
- Asset inventory
- Asset management
- Data roles
- Data collection
- Data location
- Data maintenance
- Data retention
- Data remanence
- Data destruction
- Asset Retention Fundamentals
- Retention Requirements and Drivers
- Retention Policies and Procedures
- Retention Schedules and Classification
- End of Life (EOL)
- End of Support (EOS)
- EOL vs. EOS Distinction
- Transition Planning for EOL/EOS
- Secure Disposal and Sanitization
- Retention Auditing and Compliance
- Data states
- Scoping and tailoring
- Standards selection
- Data protection methods
- Threat modeling
- Least privilege
- Defense in depth
- Secure defaults
- Fail securely
- Segregation of Duties (SoD)
- Keep it simple and small
- Zero trust or trust but verify
- Privacy by design
- Shared responsibility
- Secure access service edge
- Bell-LaPadula Model
- Biba Model
- Star Model
- Security control selection process
- Control categories and types
- Security requirements analysis
- Control selection frameworks
- Cost-benefit and feasibility analysis
- Control integration and implementation
- Verification and validation of controls
- Memory Protection
- Trusted Platform Module (TPM)
- Encryption/Decryption Fundamentals
- Cryptographic Key Management
- Hardware Security Modules (HSM)
- Secure Enclaves and Trusted Execution Environments
- Data at Rest, in Transit, and in Use Protection
- Cryptographic Algorithms and Modes
- Digital Signatures and Hashing
- Public Key Infrastructure (PKI)
- Secure Boot and Measured Boot
- Virtualization Security Capabilities
- Database Encryption
- Application-Level Encryption
- Key Escrow and Recovery
- Client-based system vulnerabilities
- Server-based system vulnerabilities
- Database system vulnerabilities
- Cryptographic system vulnerabilities
- Industrial Control System (ICS) vulnerabilities
- Cloud-based system vulnerabilities (SaaS, IaaS, PaaS)
- Distributed system vulnerabilities
- Internet of Things (IoT) vulnerabilities
- Microservices and API vulnerabilities
- Containerization vulnerabilities
- Serverless vulnerabilities
- Embedded system vulnerabilities
- High-Performance Computing (HPC) system vulnerabilities
- Edge computing system vulnerabilities
- Virtualized system vulnerabilities
- Cryptographic Life Cycle
- Symmetric Cryptography
- Asymmetric Cryptography
- Elliptic Curve Cryptography (ECC)
- Quantum Cryptography
- Public Key Infrastructure (PKI)
- Quantum Key Distribution (QKD)
- Brute force attack
- Ciphertext-only attack
- Known-plaintext attack
- Frequency analysis
- Chosen-ciphertext attack
- Implementation attacks
- Side-channel attack
- Fault injection attack
- Timing attack
- Man-in-the-Middle (MITM) attack
- Pass the hash attack
- Kerberos exploitation
- Ransomware attack
- Site Selection Criteria
- Facility Design Principles
- Physical Security Controls
- Fire Safety and Life Safety
- Environmental and Utility Systems
- Crime Prevention Through Environmental Design (CPTED)
- Compliance and Standards
- Wiring Closets and Intermediate Distribution Facilities
- Server Rooms and Data Centers
- Media Storage Facilities
- Evidence Storage
- Restricted and Work Area Security
- Utilities and HVAC
- Environmental Issues
- Fire Prevention, Detection, and Suppression
- Power Redundancy and Backup
- Stakeholder Needs and Requirements
- Requirements Analysis
- Architectural Design
- Development and Implementation
- Integration
- Verification and Validation
- Transition and Deployment
- Operations and Maintenance
- Retirement and Disposal
- OSI and TCP/IP Models
- IPv4 and IPv6 Addressing
- Secure Protocols
- Multilayer Protocol Implications
- Converged Protocols
- Network Transport Architectures
- Network Performance Metrics
- Traffic Flow Patterns
- Physical Segmentation
- Logical Segmentation
- Micro-segmentation
- Edge Networks
- Wireless Networks
- Cellular and Mobile Networks
- Content Distribution Networks (CDN)
- Software-Defined Networking (SDN)
- Virtual Private Cloud (VPC)
- Network Monitoring and Management
- Infrastructure Operation
- Transmission Media Security
- Network Access Control (NAC)
- Endpoint Security
- Secure Voice and Video Communications
- Secure Collaboration Tools
- Secure Remote Access for Administration
- Secure Data Communications (Backhaul)
- Secure Satellite Communications
- Secure Third-Party Connectivity
- Access Control Fundamentals
- Information Access Control
- System Access Control
- Device Access Control
- Facility Access Control
- Application Access Control
- Service Access Control
- Groups and Roles
- Authentication, Authorization, and Accounting (AAA)
- Multi-Factor Authentication (MFA)
- Password-less Authentication
- Session Management
- Identity Registration and Proofing
- Federated Identity Management (FIM)
- Credential Management Systems
- Single Sign-On (SSO)
- Just-In-Time (JIT) Provisioning
- Federated Identity Fundamentals
- On-Premise Federation
- Cloud Federation
- Hybrid Federation
- Role-Based Access Control (RBAC)
- Rule-Based Access Control
- Mandatory Access Control (MAC)
- Discretionary Access Control (DAC)
- Attribute-Based Access Control (ABAC)
- Risk-Based Access Control
- Access Policy Enforcement
- Account Access Review
- Provisioning and Deprovisioning
- Role Definition and Transition
- Privilege Escalation and Auditing
- Service Accounts Management
- Authentication Factors
- Single-Factor vs. Multi-Factor Authentication
- Password-Based Authentication
- Token-Based Authentication
- Biometric Authentication
- Certificate-Based Authentication
- Single Sign-On (SSO)
- Federated Identity Management
- Authentication Protocols
- Adaptive Authentication
- Authentication Authorization and Accounting (AAA)
- Internal assessment strategies
- External assessment strategies
- Third-party assessment strategies
- Assessment location considerations
- Vulnerability Assessment
- Penetration Testing
- Log Reviews
- Synthetic Transactions and Benchmarks
- Code Review and Testing
- Misuse Case Testing
- Coverage Analysis
- Interface Testing
- Breach Attack Simulations
- Compliance Checks
- Account Management Data Collection
- Management Review and Approval Processes
- Key Performance Indicators (KPIs) for Security
- Key Risk Indicators (KRIs) for Security
- Backup Verification Data
- Security Training and Awareness Metrics
- Disaster Recovery (DR) Test Data
- Business Continuity (BC) Exercise Data
- Remediation
- Exception Handling
- Ethical Disclosure
- Internal audits
- External audits
- Third-party audits
- Audit location considerations
- Evidence Collection and Handling
- Reporting and Documentation
- Investigative Techniques
- Digital Forensics Tools, Tactics, and Procedures
- Artifacts: Data, Computer, Network, Mobile Device
- Intrusion Detection and Prevention Systems (IDPS)
- IDPS Response and Evasion Techniques
- Security Information and Event Management (SIEM)
- SIEM Use Cases and Implementation
- Continuous Monitoring and Tuning
- Egress Monitoring
- Log Management
- Log Analysis and Review
- Threat Intelligence Feeds
- Threat Hunting
- User and Entity Behavior Analytics (UEBA)
- UEBA Implementation and Use Cases
- Provisioning
- Baselining
- Automation
- Configuration Management Process
- CM Tools and Technologies
- Need-to-know/least privilege
- Separation of Duties (SoD)
- Privileged account management
- Job rotation
- Service-level agreements (SLA)
- Media management lifecycle
- Media protection techniques
- Data at rest protection
- Data in transit protection
- Incident Detection
- Incident Response
- Incident Mitigation
- Incident Reporting
- Incident Recovery
- Incident Remediation
- Lessons Learned
- Firewall types and functions
- IDS and IPS fundamentals
- Whitelisting and blacklisting
- Third-party security services
- Sandboxing
- Honeypots and honeynets
- Anti-malware mechanisms
- Machine learning and AI in security tools
- Patch Management Process
- Vulnerability Management Lifecycle
- Vulnerability Scanning Tools and Techniques
- Patch Testing and Deployment Strategies
- Risk-Based Prioritization
- Compliance and Reporting
- Integration with Change Management
- Automation and Orchestration
- Metrics and Continuous Improvement
- Change Management Fundamentals
- Change Management Process Steps
- Change Advisory Board (CAB)
- Change Types and Classification
- Change Documentation and Tracking
- Security Impact Assessment
- Rollback and Backout Procedures
- Testing and Validation
- Communication and Stakeholder Notification
- Integration with Incident Management
- Backup storage strategies
- Recovery site strategies
- Multiple processing sites
- System resilience
- High availability (HA)
- Quality of Service (QoS)
- Fault tolerance
- DR Response Procedures
- DR Personnel Roles and Responsibilities
- DR Communication Methods
- DR Assessment and Damage Evaluation
- Restoration and Recovery Operations
- DR Training and Awareness Programs
- Lessons Learned and Plan Improvement
- Read-through/tabletop test
- Walkthrough test
- Simulation test
- Parallel test
- Full interruption test
- Test communications
- Business Continuity Planning Fundamentals
- BC Plan Components
- Business Impact Analysis (BIA)
- Recovery Strategies
- BC Plan Documentation
- BC Plan Testing and Exercises
- Exercise Planning and Execution
- Post-Exercise Review and Improvement
- Perimeter security controls
- Internal security controls
- Travel Security
- Security Training and Awareness
- Insider Threat Awareness
- Social Media Impact on Security
- Two-Factor Authentication (2FA) Fatigue
- Emergency Management
- Duress Response
- Development methodologies
- Maturity models
- Operation and maintenance
- Change management
- Integrated Product Team
- Programming Languages
- Libraries
- Tool Sets
- Integrated Development Environment (IDE)
- Runtime Environment
- Continuous Integration and Continuous Delivery (CI/CD)
- Software Configuration Management (CM)
- Code Repositories
- Static Application Security Testing (SAST)
- Dynamic Application Security Testing (DAST)
- Software Composition Analysis (SCA)
- Interactive Application Security Testing (IAST)
- Audit logging fundamentals
- Change logging and monitoring
- Audit trail analysis
- Log protection and integrity
- Risk assessment in software security
- Risk mitigation strategies
- Risk analysis methods
- Effectiveness evaluation of security controls
- Commercial-off-the-shelf (COTS) software security assessment
- Open source software security assessment
- Third-party software security assessment
- Managed services security assessment
- Cloud service models security assessment
- Source-Code Weaknesses
- API Security Fundamentals
- Secure Coding Standards
- Software-Defined Security
Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for CISSP, so none is invented.