第三天的複習,我進入了 Annex A 的組織控制措施 (Organizational Controls)。
這是 ISMS 的基礎建設,涵蓋政策、供應商管理、事件回應等核心領域,也是考試必考範圍。
控制類別 | 條款範圍 | 控制措施數量 | 核心重點 |
---|---|---|---|
組織控制 | 5.1-5.37 | 37 項 | 政策、供應商、事件管理 |
人員控制 | 6.1-6.8 | 8 項 | 人員生命週期管理 |
實體控制 | 7.1-7.14 | 14 項 | 環境與設施安全 |
技術控制 | 8.1-8.34 | 34 項 | 技術安全措施 |
總計 | - | 93 項 | 完整控制體系 |
📌 考點提醒:必須熟記四大控制類別 + 條款數量分布。
📌 考點提醒:考試常出「哪一項不是政策必要特性?」
📌 考點提醒:供應商控制不是一次性,而是全生命週期管理。
📌 考點提醒:常考「最小權限原則」+「離職時即時撤權」
📌 考點提醒:區分「事件 (Event)」vs「事故 (Incident)」
📌 考點提醒:管理審查不是例行會議,而是 策略性決策會議。
👉 這就是我 Day 3 的實戰筆記,今天主攻組織控制措施,從政策到 IAM 到事件回應。
這一塊穩住,考試就少掉一大半不確定性!