国际信息系统审计师 考试内容详解
CISA考试涵盖五大作业域(Job Practice Domains),每个域在考试中占一定比重。以下是各域的详细内容解析:
域一:信息系统审计流程 (21%)
这是CISA考试的基础,主要考察审计师如何规划、执行和报告审计工作。
- ⚡ 审计标准: 熟悉IIA、ISACA及ISO等审计标准。
- ⚙️ 风险评估: 识别IT风险并进行优先级排序。
- ? 审计程序: 设计测试程序,收集审计证据。
- ? 审计报告: 编写清晰、准确的审计报告,并提出改进建议。
域二:IT治理与管理 (17%)
关注IT战略、架构、流程及组织结构的对齐,确保IT支持业务目标。
- ? IT治理: 确保IT决策权分配合理,责任明确。
- ? 战略管理: IT规划与业务战略的一致性。
- ? 价值交付: 确保IT项目带来预期收益。
- ? 风险管理: 企业级风险管理框架的应用。
域三:信息系统的获取、开发和实施 (12%)
涉及软件开发生命周期(SDLC)及项目管理中的审计要点。
- ? SDLC: 需求、设计、编码、测试、部署各阶段的控制点。
- ? 项目管理: 敏捷开发、瀑布模型中的审计关注点。
- ? 实施控制: 数据迁移、系统切换及并行运行的控制。
域四:信息系统的运行和业务韧性 (23%)
关注IT运营的日常管理及业务连续性计划(BCP)。
- ⚡ IT运营: 基础设施管理、作业调度及性能监控。
- ?️ 业务连续性: BCP/DRP的制定、测试与维护。
- ? 服务管理: ITIL框架下的服务级别协议(SLA)管理。
域五:信息系统的安全 (27%)
占比最高,重点考察信息安全策略、访问控制及网络安全。
- ? 安全策略: 信息安全方针、标准及程序的制定。
- ? 访问控制: 身份认证、授权及审计日志。
- ? 网络安全: 防火墙、入侵检测系统及加密技术。
- ? 恶意软件: 病毒、木马及勒索软件的防护。