ISC2 CISSP (Certified Information Systems Security Professional)Security Assessment and TestingEasy

A security team is preparing for an external audit against ISO/IEC 27001. As part of their preparation, they are compiling evidence of their security controls, including policies, procedures, and configuration settings. Which type of security assessment data are they primarily collecting?

  1. AAdministrative Security Data
  2. BTechnical Security Data
  3. CPhysical Security Data
  4. DOperational Security Data
Show answer & explanation

Correct answer: A. Administrative Security Data

Administrative security data refers to the policies, procedures, standards, and guidelines that govern an organization's security posture. Policies, procedures, and configuration settings documentation directly fall under this category as they define how security is managed and implemented.

Why the other options are wrong

  • B. Technical security data would include logs, network traffic, intrusion detection alerts, and system configurations themselves, not the governing documents.
  • C. Physical security data relates to access logs for facilities, video surveillance, and environmental controls.
  • D. Operational security data often refers to data generated during security operations, such as incident response reports or monitoring alerts, which are distinct from the policies and procedures that guide those operations.

Administrative Security Data

Documentation relating to an organization's security policies, procedures, standards, guidelines, and risk management frameworks.

  • Defines how security is managed and enforced.
  • Crucial for compliance and audit processes.
  • Examples: security policies, incident response plans, access control procedures.

Memory trick: PROCESS DATA is ADMIN (policies), TECH (logs), and PHYSICAL (access).

More Security Assessment and Testing questions