Skip to content

Module Assessment — Enterprise Governance, Risk & Compliance (GRC)

Module Assessment — Enterprise Governance, Risk & Compliance (GRC)

Section titled “Module Assessment — Enterprise Governance, Risk & Compliance (GRC)”

Congratulations!

You have completed Module 15 — Enterprise Governance, Risk & Compliance (GRC).

Throughout this module you learned how enterprise organizations build mature governance programs, manage cyber risks, comply with international standards, prepare for audits, manage third-party risks, build resilient organizations, and communicate cybersecurity performance to executive leadership.

This assessment validates your understanding before progressing to enterprise-level security architecture and leadership responsibilities.


Item Details
Module Module 15 — Enterprise Governance, Risk & Compliance (GRC)
Assessment Type Multiple Choice Assessment
Questions 40
Passing Score 70%
Time Limit 60 Minutes
Difficulty Intermediate

You will be evaluated on:

  • Governance
  • Enterprise Risk Management
  • Security Policies
  • Security Standards
  • Compliance Frameworks
  • Risk Assessments
  • Security Audits
  • Third-Party Risk
  • Business Continuity
  • Disaster Recovery
  • Executive Reporting
  • GRC Leadership

CloudNova Technologies is preparing for its annual Board Security Review and ISO 27001 surveillance audit.

As a Cloud Security Engineer, you have been asked to assist the Governance, Risk & Compliance (GRC) team by reviewing enterprise security controls, validating compliance, assessing risks, and preparing evidence for executive reporting.

Successfully completing this assessment demonstrates that you understand enterprise GRC practices and can contribute effectively to governance and compliance programs.


What is the primary purpose of security governance?

A. Install software

B. Align security with business objectives

C. Increase internet speed

D. Configure firewalls

✅ Answer: B


Who is primarily responsible for enterprise security strategy?

A. Intern

B. CISO

C. End User

D. Customer

✅ Answer: B


Security policies are generally:

A. Optional

B. High-level mandatory management documents

C. Source code

D. Configuration files

✅ Answer: B


Which document provides step-by-step implementation instructions?

A. Policy

B. Standard

C. Procedure

D. Guideline

✅ Answer: C


Governance primarily focuses on:

A. Executive oversight

B. Hardware repair

C. Software installation

D. Programming

✅ Answer: A


Risk is generally calculated using:

A. Asset + Network

B. Threat + Vulnerability + Impact

C. CPU + Memory

D. Firewall + VPN

✅ Answer: B


Which is a valid risk treatment option?

A. Mitigate

B. Accept

C. Transfer

D. All of the above

✅ Answer: D


A Risk Register contains:

A. Employee salaries

B. Documented organizational risks

C. Source code

D. DNS records

✅ Answer: B


Residual Risk is:

A. Remaining risk after controls are applied

B. Initial risk

C. Accepted malware

D. Firewall configuration

✅ Answer: A


Risk Appetite is defined by:

A. Executive leadership

B. Interns

C. Customers

D. Vendors

✅ Answer: A


ISO/IEC 27001 focuses on:

A. Wireless Networking

B. Information Security Management Systems

C. Web Development

D. Programming

✅ Answer: B


PCI DSS applies primarily to:

A. Healthcare

B. Payment Card Data

C. Cloud Storage

D. DNS

✅ Answer: B


GDPR protects:

A. Source Code

B. Personal Data

C. Databases

D. Firewalls

✅ Answer: B


SOC 2 evaluates:

A. Trust Services Criteria

B. Cloud Providers

C. Linux

D. Kubernetes

✅ Answer: A


Compliance demonstrates that:

A. Security controls meet required obligations

B. Networks are faster

C. Storage is larger

D. Applications run quicker

✅ Answer: A


An Internal Audit is usually performed by:

A. Internal Audit Team

B. Customers

C. Hackers

D. Vendors

✅ Answer: A


Audit evidence includes:

A. Security policies

B. Logs

C. Risk assessments

D. All of the above

✅ Answer: D


Audit findings should:

A. Be ignored

B. Be remediated

C. Be deleted

D. Never be documented

✅ Answer: B


An audit primarily verifies:

A. Control effectiveness

B. Internet bandwidth

C. CPU performance

D. Storage capacity

✅ Answer: A


Continuous compliance means:

A. Monitoring controls continuously

B. Auditing once every ten years

C. Never reviewing policies

D. Ignoring evidence

✅ Answer: A


Third-party risk management evaluates:

A. Vendors

B. Cloud providers

C. SaaS platforms

D. All of the above

✅ Answer: D


Supply chain attacks often target:

A. Trusted software providers

B. Keyboards

C. Printers

D. Office furniture

✅ Answer: A


Vendor due diligence should occur:

A. Before onboarding

B. After a breach

C. Never

D. Only after contract renewal

✅ Answer: A


High-risk vendors require:

A. Greater oversight

B. Less monitoring

C. No assessment

D. Smaller contracts

✅ Answer: A


Open-source dependencies should be:

A. Continuously monitored

B. Ignored

C. Deleted

D. Hidden

✅ Answer: A


BCP stands for:

A. Business Continuity Planning

B. Backup Control Process

C. Business Cloud Platform

D. Business Change Plan

✅ Answer: A


Disaster Recovery primarily focuses on:

A. Restoring IT services

B. Hiring employees

C. Managing payroll

D. Marketing

✅ Answer: A


RTO measures:

A. Maximum acceptable downtime

B. Backup size

C. CPU speed

D. Storage

✅ Answer: A


RPO measures:

A. Acceptable data loss

B. Password complexity

C. Internet latency

D. VPN speed

✅ Answer: A


Recovery plans should be:

A. Tested regularly

B. Written once

C. Hidden

D. Optional

✅ Answer: A


KPIs measure:

A. Performance

B. Risk

C. Hardware

D. Storage

✅ Answer: A


KRIs measure:

A. Risk exposure

B. Programming quality

C. Disk space

D. CPU usage

✅ Answer: A


Executives prefer reports focused on:

A. Business impact

B. CLI commands

C. Packet captures

D. Source code

✅ Answer: A


Security dashboards should summarize:

A. KPIs

B. KRIs

C. Compliance

D. All of the above

✅ Answer: D


Security maturity should:

A. Continuously improve

B. Stay static

C. Decrease

D. Be ignored

✅ Answer: A


A successful GRC leader should:

A. Communicate business risk

B. Ignore executives

C. Avoid reporting

D. Eliminate documentation

✅ Answer: A


Governance should align with:

A. Business strategy

B. Gaming

C. Social media

D. Advertising

✅ Answer: A


Enterprise GRC primarily supports:

A. Secure business operations

B. Faster internet

C. Programming languages

D. Hardware upgrades

✅ Answer: A


Continuous improvement is achieved by:

A. Measuring and reviewing regularly

B. Ignoring findings

C. Deleting reports

D. Avoiding audits

✅ Answer: A


The ultimate goal of GRC is:

A. Enable secure, compliant and risk-aware business operations

B. Reduce documentation

C. Eliminate governance

D. Replace leadership

✅ Answer: A


🎉 Congratulations on completing the Enterprise Governance, Risk & Compliance (GRC) Assessment.

You have successfully completed the Cloud Security Engineer Learning Path and demonstrated your understanding of enterprise governance, risk management, compliance, security operations, cloud security, AI fundamentals, Kubernetes security, and modern cybersecurity practices.

You are now prepared to apply these skills in enterprise cloud environments and continue building your expertise through hands-on GoHackersCloud Labs.