سؤال اليوم CISA: حماية بيانات بيئة الاختبار

سؤال امتحان CISA — سؤال اليوم CISA: حماية بيانات بيئة الاختبار

سؤال امتحان CISA: تدريب يومي لامتحان مدقق نظم المعلومات المعتمد (CISA) — المجال: Protection of Information Assets.

السؤال

أثناء تدقيق بيئة تطوير لتطبيق مصرفي، عثر المدقق على نسخة من قاعدة بيانات الإنتاج التي تحتوي على بيانات عملاء حساسة (PII) نُسخت إلى بيئة الاختبار. ما أفضل إجراء لمنع تعرض البيانات الحساسة في بيئات غير الإنتاج؟

  • أ. تطبيق ضوابط وصول صارمة وتسجيل نشاط المستخدمين على بيئة الاختبار للحفاظ على السرية والتتبع.
  • ب. إدخال شرط تعاقدي وسياسة داخلية تمنع نسخ بيانات الإنتاج إلى بيئات الاختبار وتفرض عقوبات على المخالفين.
  • ج. استبدال أو إخفاء البيانات الحساسة في بيئات الاختبار باستخدام تقنيات data masking أو توليد بيانات تركيبية (synthetic data).
  • د. تشفير قاعدة بيانات الاختبار وتخزين مفاتيح التشفير في مخزن مفاتيح مركزي للتحكم بالوصول.
اعرض الإجابة والشرح

الإجابة الصحيحة: ج. استبدال أو إخفاء البيانات الحساسة في بيئات الاختبار باستخدام تقنيات data masking أو توليد بيانات تركيبية (synthetic data).

الخيار الصحيح هو استخدام data masking أو توليد بيانات تركيبية لأن هذه الإجراءات تمنع تعرض القيم الحقيقية للبيانات الحساسة أثناء العمليات الاختبارية، مع الحفاظ على صلاحية الاختبارات الوظيفية والأداء. ضوابط الوصول والتسجيل مهمة لكنها لا تمنع مطلقاً نسخ البيانات الحقيقية أو إساءة استخدامها من قبل مستخدم مخول، لذا وحدها غير كافية. الشروط التعاقدية والسياسات تساعد في الردع والمساءلة لكنها لا تمنع حدوث التعرض عملياً أو خطأ بشري. التشفير يحمي البيانات أثناء التخزين لكنه لا يمنع كشف البيانات عندما يفكك المطورون التشفير أو عند نقل نسخة مفكوكة التشفير إلى بيئة اختبار؛ كما أنه قد يعيق الاختبارات التي تتطلب بيانات ذات نماذج واقعية.

هل تريد المزيد من التدريب؟

استعد لامتحان مدقق نظم المعلومات المعتمد (CISA) مع تدقيق إدارة تقنية المعلومات: تقييم المخاطر وضوابط تقنية المعلومات والحوكمة.