前言(请先阅读!)
- 图例
- 备考策略
- 考试心态
- 时间管理
- 评估考试答案(READ策略)
- 推荐学习材料
- 书籍
- 练习题
- 视频培训
- 闪卡
领域1 - 安全与风险管理
- 1.1 理解、遵守并推广职业道德
- 1.1.1 ISC2 职业道德准则
- 1.1.2 组织道德准则
- 1.2 理解并应用安全概念
- CIA 三元组
- AAA服务
- 1.2.1 机密性、完整性、可用性、真实性与不可否认性(信息安全五大支柱)
- 1.3 评估并应用安全治理原则
- 1.3.1 安全职能与业务战略、目标、使命及具体目标的对齐
- 重要术语与概念
- 1.3.2 组织流程(例如:收购、资产剥离、治理委员会)
- 1.3.3 组织角色与职责
- 1.3.4 安全控制框架
- 1.3.5 尽职关注与尽职调查
- 1.4 从整体视角理解与信息安全相关的法律、法规及合规问题
- 1.4.1 网络犯罪与数据泄露
- 1.4.2 许可与知识产权要求
- 1.4.3 进出口管制
- 1.4.4 跨境数据流动
- 1.4.5 隐私相关问题
- 隐私影响评估(PIA)
- 网络安全法律法规
- 1.4.6 合同、法律、行业标准及监管要求
- 1.5 理解调查类型的要求(即行政、刑事、民事、监管、行业标准)
- 法律分支
- 调查类型
- 1.6 制定、记录并实施安全策略、标准、程序和指南
- 安全策略
- 安全标准
- 安全程序
- 安全指南
- 1.7 识别、分析、评估、确定优先级并实施业务连续性(BC)要求
- 1.7.1 业务影响分析 (BIA)
- 1.7.2 外部依赖
- 1.8 参与并执行人员安全政策和程序
- 1.8.1 候选人筛查与招聘
- 1.8.2 雇佣协议与政策性要求
- 1.8.3 入职、调岗与离职流程
- 1.8.4 供应商、顾问及承包商协议与管控措施
- 1.9 理解并应用风险管理概念
- 1.9.1 威胁与漏洞识别
- 1.9.2 风险分析、评估与范围
- 风险分析方法
- 定量风险分析流程
- 定量风险分析公式
- 定量风险分析示例
- 1.9.3 风险应对与处置(例如,网络安全保险)
- 其他与风险相关的重要术语
- 1.9.4 适用的控制类型(例如,预防性、检测性、纠正性)
- 安全控制类别:
- 安全控制类型:
- 1.9.5 控制评估(例如,安全与隐私)
- 1.9.6 持续监控与度量
- 1.9.7 报告(例如,内部报告、外部报告)
- 1.9.8 持续改进(例如,风险成熟度建模)
- 1.9.9 风险框架
- 安全控制框架
- 1.10 理解并应用威胁建模概念与方法论
- 常见威胁建模方法论
- 社会工程学原则
- 社会工程学攻击
- 1.11 应用供应链风险管理(SCRM)概念
- 1.11.1 从供应商和服务提供商处采购产品和服务的相关风险(例如:产品篡改、仿冒品、恶意植入)
- 1.11.2 风险缓解措施(例如:第三方评估与监控、最低安全要求、服务级别要求、硅信任根、物理不可克隆功能、软件物料清单)
- 1.12 建立并维护安全意识、教育与培训计划
- 1.12.1 提高意识和培训的方法与技术(例如:社会工程学、网络钓鱼、安全倡导者、游戏化)
- 1.12.2 定期审查内容,纳入新兴技术与趋势(例如:加密货币、人工智能(AI)、区块链)
- 1.12.3 计划有效性评估
领域 2 - 资产安全
- 2.1 识别和分类信息与资产
- 2.1.1 数据分类
- 政府和公共组织中的数据分类
- 2.1.2 资产分类
- 2.2 建立信息和资产处理要求
- 2.3 安全地配置信息和资产
- 安全控制基线
- 2.3.1 信息和资产所有权
- 2.3.2 资产清单
- 2.3.3 资产管理
- 资产管理生命周期
- 2.4 管理数据生命周期
- 2.4.1 数据角色
- 2.4.2 数据收集
- 2.4.3 数据位置
- 2.4.4 数据维护
- 2.4.5 数据保留
- 2.4.6 数据残留
- 2.4.7 数据销毁
- 2.5 确保适当的资产保留(EOL、EOS)
- 2.6 确定数据安全控制措施与合规要求
- 2.6.1 数据状态(使用中、传输中、静态)
- 2.6.2 范围界定与裁剪
- 2.6.3 标准选择
- 2.6.4 数据保护方法(DRM、DLP、CASB)
领域 3 - 安全架构与工程
- 3.1 使用安全设计原则研究、实施和管理工程流程
- 3.1.1 威胁建模
- 3.1.2 最小权限
- 3.1.3 纵深防御
- 3.1.4 安全默认值
- 3.1.5 故障安全
- 3.1.6 职责分离(SoD)
- 3.1.7 保持简单精小
- 3.1.8 零信任或信任但需验证
- 3.1.9 隐私即设计
- 3.1.10 共同责任
- 3.1.11 安全访问服务边缘
- 3.2 理解安全模型的基本概念(例如:Biba、星模型、Bell-LaPadula)
- 3.3 根据系统安全需求选择控制措施
- 通用准则
- 3.4 理解信息系统的安全能力
- 3.5 评估并缓解安全架构、 设计及解决方案要素中的漏洞
- 3.5.1 基于客户端的系统
- 保护启动过程
- 移动设备管理(MDM)
- 移动设备部署策略
- 3.5.2 基于服务器的系统
- 3.5.3 数据库系统
- 数据库架构
- RDBMS 攻击
- 3.5.4 密码系统
- 密码学的目标
- 3.5.5 运营技术/工业控制系统(ICS)
- 3.5.6 基于云的系统(例如,软件即服务(SaaS)、基础设施即服务(IaaS)、平台即服务(PaaS))
- 什么是云计算?
- 云服务模型
- 云部署模型
- 3.5.7 分布式系统
- 3.5.8 物联网(IoT)
- 3.5.9 微服务(例如:应用程序编程接口(API))
- 3.5.10 容器化
- 3.5.11 无服务器
- 3.5.12 嵌入式系统
- 3.5.13 高性能计算(HPC)系统
- 3.5.14 边缘计算系统
- 边缘计 算
- 雾计算
- 3.5.15 虚拟化系统
- 3.6 选择并确定密码学解决方案
- 3.6.1 密码学生命周期
- 3.6.2 密码学方法(例如:对称、非对称、椭圆曲线、量子)
- 重要术语与概念
- 对称密码学
- 非对称密码学(公钥密码学)
- 混合密码学
- 哈希函数
- 密码类型
- 电子邮件安全
- 后量子密码学
- 3.6.3 公钥基础设施(PKI)
- 3.6.4 密钥管理实践
- 3.6.5 数字签名与证书(如不可否认性、完整性)
- 3.7 了解密码分析攻击的方法
- 3.7.1 暴力破解
- 3.7.2 唯密文攻击
- 3.7.3 已知明文
- 3.7.4 频率分析
- 3.7.5 选择密文
- 3.7.6 实现攻击
- 3.7.7 侧信道
- 3.7.8 故障注入
- 3.7.9 时序
- 3.7.10 中间人攻击(MITM)
- 3.7.11 哈希传递
- 3.7.12 Kerberos 漏洞利用
- Kerberos 攻击
- 3.7.13 勒索软件
- 3.8 将安全原则应用于场地与设施设计
- 场地选择
- 设施设计
- 灾难恢复指标
- 物理安全威胁
- 安全控制类别、类型与功能顺序
- 3.9 设计站点和设施安全控制措施
- 3.9.1 配线间/中间配线架
- 3.9.2 服务器机房/数据中心
- 3.9.3 介质存储设施
- 3.9.4 证据存储
- 3.9.5 受限区域与工作区安全
- 3.9.6 公用设施与暖通空调(HVAC)
- 3.9.7 环境问题(例如自然灾害、人为灾害)
- 3.9.8 火灾预防、探测与抑制
- 火灾探测
- 火灾抑制
- 3.9.9 电源(如冗余电源 、备用电源)
- 3.10 管理信息系统生命周期
- 3.10.1 利益相关者需求与要求
- 3.10.2 需求分析
- 3.10.3 架构设计
- 3.10.4 开发/实施
- 3.10.5 集成
- 3.10.6 验证与确认
- 3.10.7 过渡/部署
- 3.10.8 运营与维护/持续保障
- 3.10.9 退役/处置
领域 4 - 通信与网络安全
- 4.1 在网络架构中应用安全设计原则
- 4.1.1 开放系统互连(OSI)与传输控制协议/互联网协议(TCP/IP)模型
- 其他重要的 TCP/IP 协议
- 4.1.2 互联网协议(IP)版本 4 与版本 6(IPv6)(例如:单播、广播、多播、任播)
- 网络攻击
- 4.1.3 安全协议(如IPSec、SSH、SSL/TLS)
- 身份验证协议
- VPN 协议
- 4.1.4 多层协议的含义与影响
- 4.1.5 融合协议(例如:iSCSI、VoIP、以太网上的InfiniBand、计算快速互联)
- 语音协议:PBX、PSTN、VoIP
- PBX 与语音相关攻击
- 通信攻击
- 4.1.6 传输架构(如拓扑结构、数据面/控制面/管理面、直通转发/存储转发)
- 网络设备类型
- 网络拓扑
- 其他网络技术与概念
- 4.1.7 性能指标(例如:带宽、延迟、抖动、吞吐量、信噪比)
- 4.1.8 流量走向(例如:南北向、东西向)
- 4.1.9 物理分段(例如:带内、带外、气隙)
- 4.1.10 逻辑分段(例如:VLAN、VPN、虚拟路由转发、虚拟域)
- 4.1.11 微分段(例如,网络叠加层/封装;分布式防火墙、路由器、入侵检测系统(IDS)/入侵防御系统(IPS)、零信任)
- 边界网络
- 4.1.12 边缘网络(如入口/出口、对等互联)
- 4.1.13 无线网络(如蓝牙、Wi-Fi、Zigbee、卫星)
- 蓝牙攻击
- Wi-Fi
- 无线覆盖
- 无线攻击
- 4.1.14 蜂窝/移动网络(例如4G、5G)
- 4.1.15 内容分发网络(CDN)
- 4.1.16 软件定义网络(SDN)(例如:应用程序编程接口(API)、软件定义广域网(SD-WAN)、网络功能虚拟化(NFV))
- 软件定义网络(SDN)
- 软件定义一切(SDx)
- 4.1.17 虚拟私有云(VPC)
- 4.1.18 监控与管理(例如,网络可观测性、流量流/整形、容量管理、故障检测与处理)
- 4.2 保护网络组件
- 4.2.1 基础设施的运营(例如:冗余电源、保修、技术支持)
- 4.2.2 传输介质(例如:介质的物理安全、信号传播质量)
- 4.2.3 网络访问控制(NAC)系统(例如:物理解决方案和虚拟解决方案)
- 4.2.4 端点安全(例如,基于主机)
- 4.3 实施安全通信通道
- 4.3.1 语音、视频与协作(例如:会议、Zoom 会议室)
- 4.3.2 远程访问(例如:网络管理功能)
- 4.3.3 数据通信(例如:回传网络、卫星)
- 虚拟电路、PVC、SVC 及相关概念
- 4.3.4 第三方连接(例如,电信提供商、硬件支持)
领域 5 - 身份与访问管理(IAM)
- 5.1 控制对资产的物理和逻辑访问
- 5.1.1 信息
- 5.1.2 系统
- 5.1.3 设备
- 5.1.4 设施
- 5.1.5 应用程序
- 5.1.6 服务
- 5.2 设计标识与认证策略(例如,人员、设备和服务)
- 5.2.1 组与角色
- 5.2.2 认证、授权与审计(例如,多因素认证(MFA)、无密码认证)
- 5.2.3 会话管理
- 5.2.4 身份注册与证明
- 5.2.5 联合身份管理
- 5.2.6 凭证管理系统
- 5.2.7 单点登录
- Kerberos 组件
- 常见的 Kerberos 攻击:
- 5.2.8 即时访问
- 5.3 与第三方服务的联合身份认证
- 5.3.1 本地部署
- 5.3.2 云
- 5.3.3 混合
- 5.4 实施和管理授权机制
- 5.4.1 基于角色的访问控制(RBAC)
- 5.4.2 基于规则的访问控制
- 5.4.3 强制访问控制(MAC)
- 5.4.4 自主访问控制(DAC)
- 5.4.5 基于属性的访问控制(ABAC)
- 5.4.6 基于风险的访问控制
- 5.4.7 访问策略执行(例如,策略决策点、策略执行点)
- 5.5 管理身份与访问配置生命周期
- 5.5.1 账户访问审查
- 5.5.2 权限配置与撤销
- 5.5.3 角色定义与过渡
- 5.5.4 权限提升
- 5.5.5 服务账户管理
- 5.6 实施认证系统
- 生物特征认证
第六域 - 安全评估与测试
- 6.1 设计和验 证评估、测试及审计策略
- 评估与审计:有何区别?
- 6.1.1 内部(例如:在组织控制范围内)
- 6.1.2 外部审计(例如,组织控制范围之外)
- 6.1.3 第三方审计(例如,企业控制范围之外)
- 6.1.4 位置(例如:本地部署、云端、混合)
- 云端的审计权
- 6.2 实施安全控制测试
- 6.2.1 漏洞评估
- 6.2.2 渗透测试(例如,红队、蓝队和/或紫队演练)
- 6.2.3 日志审查
- 6.2.4 模拟事务/基准
- 6.2.5 代码审查与测试
- 6.2.6 误用案例测试
- 6.2.7 覆盖率分析
- 6.2.8 接口测试(例如:用户界面、网络接口、应用程序编程接口(API))
- 6.2.9 入侵攻击模拟
- 6.2.10 合规检查
- 6.3 收集安全过程数据(例如,技术类和管理类)
- 6.3.1 账户管理
- 6.3.2 管理层审查与审批
- 6.3.3 关键绩效指标与关键风险指标
- 6.3.4 备份验证数据
- 6.3.5 培训与意识
- 6.3.6 灾难恢复(DR)与业务连续性(BC)
- 6.4 分析测试输出并生成报告
- 6.4.1 修复整改
- 6.4.2 例外处理
- 6.4.3 负责任披露
- 6.5 开展或协助安全审计
- 6.5.1 内部审计(例如:在组织控制范围内)
- 6.5.2 外部审计(例如:在组织控制范围之外)
- 6.5.3 第三方(例如,企业控制范围之外)
- 6.5.4 位置(例如,本地部署、云端、混合)
领域 7 - 安全运营
- 7.1 理解并遵从调查
- 计算机犯罪的六大类别
- 电子证据开示(eDiscovery)
- 7.1.1 证据收集与处理
- 7.1.2 报告与文档记录
- 7.1.3 调查技术
- 7.1.4 数字取证
- 7.1.5 数字工件
- 7.2 开展日志记录与监控活动
- 7.2.1 入侵检测与防御系统(IDPS)
- 7.2.2 安全信息与事件管理(SIEM )
- 7.2.3 安全编排、自动化与响应(SOAR)
- 7.2.4 持续监控与调优
- 7.2.5 出站流量监控
- 7.2.6 日志管理
- 7.2.7 威胁情报(如威胁情报源、威胁狩猎)
- 7.2.8 用户与实体行为分析(UEBA)
- 7.3 执行配置管理(例如,资源配置、基线建立、自动化)
- 7.4 应用基础安全运营概念
- 7.4.1 按需知悉/最小权限
- 7.4.2 职责分离(SoD)与责任
- 7.4.3 特权账户管理
- 7.4.4 岗位轮换
- 7.4.5 服务级别协议(SLA)
- 7.5 应用资源保护
- 7.5.1 介质管理
- 7.5.2 介质保护技术
- 7.5.3 静态数据/传输中的数据
- 保护静态数据
- 保护传输中的数据
- 保护使用中的数据
- 7.6 开展事件管理
- 7.6.1 检测
- 7.6.2 响应
- 7.6.3 缓解
- 7.6.4 报告
- 7.6.5 恢复
- 7.6.6 补救
- 7.6.7 经验教训
- 7.7 操作和维护检测与预防措施
- 7.7.1 防火墙(例如:下一代防火墙、Web应用防火墙、网络防火墙)
- 7.7.2 入侵检测系统(IDS)与入侵防御系统(IPS)
- 7.7.3 白名单/黑名单
- 7.7.4 第三方安全服务
- 7.7.5 沙箱
- 7.7.6 蜜罐/蜜网
- 7.7.7 反恶意软件
- 恶意软件类型与传播技术
- 7.7.8 机器学习与人工智能工具
- 7.8 实施并支持补丁和漏洞管理
- 7.9 了解并参与变更管理流程
- 7.10 实施恢复策略
- 7.10.1 备份存储策略
- 7.10.2 恢复站点策略
- 7.10.3 多个处理站点
- 7.10.4 系统弹性、高可用性、QoS 与容错性
- 7.11 实施灾难恢复流程
- 7.11.1 响应
- 7.11.2 人员
- 7.11.3 沟通
- 7.11.4 评估
- 7.11.5 复原
- 7.11.6 培训与意识
- 7.11.7 经验教训
- 7.12 测试灾难恢复计划(DRP)
- 7.12.1 通读/桌面演练
- 7.12.2 演练
- 7.12.3 模拟
- 7.12.4 并行测试
- 7.12.5 完全中断测试
- 7.12.6 沟通
- 7.13 参与业务连续性(BC)规划与演练
- BCP 的各个阶段
- 7.14 实施和管理物理安全
- 7.14.1 周界安全控制
- 7.14.2 内部安全控制
- 7.14 补充说明 - 控制类型示例
- 7.15 应对人员安全与保障问题
- 7.15.1 出差与旅行
- 7.15.2 安全培训与意识
- 7.15.3 应急管理
- 7.15.4 胁迫
领域 8 - 软件开发安全
- 8.1 理解并将安全整合到 SDLC 中
- 8.1.1 开发方法论
- 8.1.2 成熟度模型
- 8.1.3 运营与维护
- 8.1.4 变更管理
- 8.1.5 集成产品团队
- 8.2 识别并应用软件生态系统中的安全控制
- 8.2.1 编程语言
- 8.2.2 库
- 8.2.3 工具集
- 8.2.4 集成开发环境(IDE)
- 8.2.5 运行时
- 8.2.6 持续集成/持续交付(CI/CD)
- 8.2.7 软件配置管理 (SCM)
- 8.2.8 代码仓库
- 8.2.9 应用程序安全测试
- 8.3 评估软件安全的有效性
- 8.3.1 审计与日志记录
- 8.3.2 风险分析与缓解
- 8.4 评估已采购软件的安全影响
- 8.4.1 商业现货软件(COTS)
- 8.4.2 开源软件
- 8.4.3 第三方软件
- 8.4.4 托管服务
- 8.4.5 云服务
- 8.5 定义并应用安全编码准则/标准
- 8.5.1 源代码层面的安全弱点
- 8.5.2 API 安全
- 8.5.3 安全编码实践
- 8.5.4 软件定义安全
- 接下来呢?




