← CertOwl Blog

Security+

Security+ kratice: što učiti, a što preskočiti

Piše SunTzu, osnivač CertOwla Objavljeno 3 min čitanja

Brzi odgovor

CompTIA u ispitnim ciljevima za SY0-701 objavljuje dodatak s kraticama koji ima preko 300 unosa, a vlastita formulacija traži radno znanje tih kratica, a ne prisjećanje njihovih značenja. Isti dokument upozorava da popisi primjera nisu iscrpni, pa je dodatak donja granica, a ne međa. Učinkovit je pristup naučiti što svaka kratica radi i kada bi je odabrao, grupirano po domenama, umjesto recitiranja slova.

Izvor dodatak s kraticama u ispitnim ciljevima za SY0-701Opseg preko 300 unosaFormulacija CompTIA-e radno znanje, popisi nisu iscrpniŠto ispit provjerava primjenu u kontekstu, ne značenjeNajbolja metoda vježba po skupinama uz ponavljanje s razmakom

Na polovici ispita stigne pitanje s tri kratice u istom retku. Dvije znaš napamet. Treću si sigurno negdje vidio, vjerojatno na kartici, i sad stoji tu dok sat otkucava. Taj trenutak ljude i pošalje u potragu za popisom kratica, a ujedno je i razlog zašto sam popis rijetko riješi problem.

Što CompTIA zapravo objavljuje

Dokument s ispitnim ciljevima za SY0-701 završava dodatkom s kraticama, i taj je dodatak dugačak. Brojke koje kruže internetom variraju otprilike između 320 i 330, ovisno o tome tko je brojio, pa svaki točan broj uzmi s blagom rezervom, ali udobno prelazi 300 unosa.

Dva retka u tom dokumentu važnija su od samog popisa. CompTIA od kandidata traži radno znanje navedenih kratica, a to je bitno drukčija uputa od "nauči ova značenja napamet". A ciljevi otvoreno kažu da popisi primjera nisu iscrpni i da se na ispitu mogu pojaviti druge tehnologije ili procesi koji u dokumentu nisu imenovani.

Dodatak je dakle donja granica, a ne ograda. Naučiti svaki unos ne jamči da nećeš naići ni na što nepoznato, a recitiranje značenja nije isto što i radno znanje koje se traži.

Zašto pristup s karticama zapinje

Većina kreće od bubanja značenja: SAML je Security Assertion Markup Language, gotovo. Onda scenarijsko pitanje traži koji pristup autentifikaciji odgovara federaciji između dviju organizacija, a od značenja nema baš nikakve koristi. Trebalo je znati čemu SAML služi.

Ispitna pitanja žive na razini primjene. Zadana ti je situacija, pa što bi uveo i zašto baš to, a ne susjedno rješenje. Značenje je naljepnica na kutiji, a ispit pita što je unutra.

Postoji i problem količine. Tristo unosa nabubanih kao goli parovi tjedni su rada uz slabo zadržavanje, a dobar dio tog truda odlazi na kratice koje se pojavljuju rijetko. Trud ravnomjerno razmazan po neravnomjernom popisu potraćen je trud.

Gdje bodovi zapravo sjede

Grupiraj ih po domenama i slika se izoštri. Skupine koje vraćaju uloženo one su na koje se ispit opetovano oslanja.

Kriptografija i certifikati nose veliku težinu: razlike između AES, RSA, ECC, TLS, PKI, CA, CSR, CRL i OCSP stalno se pojavljuju u scenarijima, jer je rukovanje certifikatima svakodnevni posao u ulozi koju ispit modelira. Identitet i pristup sljedeća su skupina: MFA, SSO, SAML, OAuth, LDAP, RBAC, ABAC, PAM. Zatim ide obrana mreže: IDS i IPS, WAF, DLP, NAC, VPN, DMZ, SIEM, SOAR.

Upravljanje i rizik popunjavaju ostatak i to je skupina koju ljudi obično podcijene u pripremi: RTO, RPO, MTTR, MTBF, SLA, MOU, BIA, GDPR. To su kratice koje se najčešće pojave u opširnim pitanjima gdje odgovor visi o tome znaš li da jedna metrika mjeri podnošljivo trajanje ispada, a druga podnošljiv gubitak podataka.

Ako ti pomaže imati definicije negdje gdje su pretražive dok učiš, držimo besplatan pojmovnik sigurnosnih pojmova koji ih objašnjava jednostavnim jezikom.

Metoda koja se drži

Radi u skupinama od osam do deset povezanih kratica, a ne abecedno. Srodni pojmovi pojačavaju jedan drugoga, dok abecedni red bez ikakvog razloga stavlja nepovezane stvari jednu do druge.

Za svaku odgovori na tri pitanja umjesto na jedno: što znači, što radi i kada bi je odabrao umjesto očite alternative. To treće pitanje mjesto je na kojem žive ispitni bodovi, i baš njega kartice preskaču.

Onda razmakni ponavljanje. Petnaest minuta dnevno tuče vikend maraton, i uklapa se u širi raspored učenja koji smo razložili u tekstu koliko dugo učiti za Security+.

Na kraju, susreći ih u pitanjima, a ne izolirano. Kratica koju si vidio samo na kartici pod pritiskom vremena ti je stranac; ona koju si sreo unutar tri scenarija dio je namještaja. Ta razlika vrijedi više od još stotinu nabubanih unosa, i izravno se prelijeva u način na koji se ispit stvarno boduje, što smo objasnili u tekstu prolazni prag na Security+.

Provjeri se: 3 brza pitanja

Kako HTTPS brani od on-path (MITM) napada?

On-path (MITM) napadač se umetne između dvije strane i presreće/mijenja promet. HTTPS šifrira promet (i ako se presretne, ne čita se) i certifikat dokazuje identitet servera (sprječava lažni server). Zato je univerzalni HTTPS toliko važan.

Što je side-channel napad?

Side-channel napad ne napada algoritam izravno nego mjeri neizravne tragove njegovog izvođenja: koliko traje operacija, potrošnju struje, elektromagnetsko zračenje, zvuk. Iz tih curenja se može rekonstruirati ključ. Obrana: konstantno-vremenske implementacije, oklapanje.

Zašto je agregacija logova (skupljanje na jedno mjesto) važna i što joj je preduvjet?

Logovi su rasuti po stotinama uređaja, a napad ostavlja tragove na više mjesta - tek spojeni na jedno mjesto (log aggregation) daju sliku i omogućuju korelaciju i pretragu. Preduvjet je usklađeno vrijeme (NTP): bez točno sinkroniziranih satova logovi se ne mogu ispravno poredati pa je redoslijed događaja netočan.

Rezultat: · Stotine ovakvih s objašnjenjima, besplatno u aplikaciji: Preuzmi CertOwl na App Storeu

Česta pitanja

Moram li naučiti cijeli popis kratica napamet?

Ne. Trebaš radno znanje onih čestih i prepoznavanje ostalih. Vrijeme uloženo u skupine koje se puno ispituju vraća daleko više od ravnomjernog pokrivanja svih 300 i nešto.

Hoće li se na ispitu pojaviti kratice izvan popisa?

CompTIA navodi da popisi primjera nisu iscrpni, pa da, to je moguće. To je razlog da razumiješ koncepte, a ne da bubaš jače.

Je li poznavanje značenja ikad dovoljno?

Povremeno, za izravno pitanje o definiciji. Većina pitanja opisuje situaciju i pita što odgovara, a za njih moraš znati funkciju, ne slova.

CertOwl uvježbava Security+ kratice onako kako ih ispit koristi: grupirane po domenama, unutar scenarijskih pitanja s objašnjenjem svake opcije, i vraćene kroz ponavljanje s razmakom sve dok ne prestanu izmicati. A+ i Network+ staze potpuno su besplatne.

Preuzmi CertOwl na App Storeu

Besplatno preuzimanje · A+ i Network+ potpuno besplatno
+ dnevne lekcije, kartice i pune simulacije ispita

Još CompTIA vodiča