
سؤال امتحان CISA: تدريب يومي لامتحان مدقق نظم المعلومات المعتمد (CISA) — المجال: Protection of Information Assets.
السؤال
أثناء تدقيق بيئة تطوير لتطبيق مصرفي، عثر المدقق على نسخة من قاعدة بيانات الإنتاج التي تحتوي على بيانات عملاء حساسة (PII) نُسخت إلى بيئة الاختبار. ما أفضل إجراء لمنع تعرض البيانات الحساسة في بيئات غير الإنتاج؟
اعرض الإجابة والشرح
الإجابة الصحيحة: ج. استبدال أو إخفاء البيانات الحساسة في بيئات الاختبار باستخدام تقنيات data masking أو توليد بيانات تركيبية (synthetic data).
الخيار الصحيح هو استخدام data masking أو توليد بيانات تركيبية لأن هذه الإجراءات تمنع تعرض القيم الحقيقية للبيانات الحساسة أثناء العمليات الاختبارية، مع الحفاظ على صلاحية الاختبارات الوظيفية والأداء. ضوابط الوصول والتسجيل مهمة لكنها لا تمنع مطلقاً نسخ البيانات الحقيقية أو إساءة استخدامها من قبل مستخدم مخول، لذا وحدها غير كافية. الشروط التعاقدية والسياسات تساعد في الردع والمساءلة لكنها لا تمنع حدوث التعرض عملياً أو خطأ بشري. التشفير يحمي البيانات أثناء التخزين لكنه لا يمنع كشف البيانات عندما يفكك المطورون التشفير أو عند نقل نسخة مفكوكة التشفير إلى بيئة اختبار؛ كما أنه قد يعيق الاختبارات التي تتطلب بيانات ذات نماذج واقعية.
هل تريد المزيد من التدريب؟
استعد لامتحان مدقق نظم المعلومات المعتمد (CISA) مع تدقيق إدارة تقنية المعلومات: تقييم المخاطر وضوابط تقنية المعلومات والحوكمة.
