Security+ kratice: što učiti, a što preskočiti
Piše SunTzu, osnivač CertOwla • Objavljeno • 3 min čitanja
Brzi odgovor
CompTIA u ispitnim ciljevima za SY0-701 objavljuje dodatak s kraticama koji ima preko 300 unosa, a vlastita formulacija traži radno znanje tih kratica, a ne prisjećanje njihovih značenja. Isti dokument upozorava da popisi primjera nisu iscrpni, pa je dodatak donja granica, a ne međa. Učinkovit je pristup naučiti što svaka kratica radi i kada bi je odabrao, grupirano po domenama, umjesto recitiranja slova.
Na polovici ispita stigne pitanje s tri kratice u istom retku. Dvije znaš napamet. Treću si sigurno negdje vidio, vjerojatno na kartici, i sad stoji tu dok sat otkucava. Taj trenutak ljude i pošalje u potragu za popisom kratica, a ujedno je i razlog zašto sam popis rijetko riješi problem.
Što CompTIA zapravo objavljuje
Dokument s ispitnim ciljevima za SY0-701 završava dodatkom s kraticama, i taj je dodatak dugačak. Brojke koje kruže internetom variraju otprilike između 320 i 330, ovisno o tome tko je brojio, pa svaki točan broj uzmi s blagom rezervom, ali udobno prelazi 300 unosa.
Dva retka u tom dokumentu važnija su od samog popisa. CompTIA od kandidata traži radno znanje navedenih kratica, a to je bitno drukčija uputa od "nauči ova značenja napamet". A ciljevi otvoreno kažu da popisi primjera nisu iscrpni i da se na ispitu mogu pojaviti druge tehnologije ili procesi koji u dokumentu nisu imenovani.
Dodatak je dakle donja granica, a ne ograda. Naučiti svaki unos ne jamči da nećeš naići ni na što nepoznato, a recitiranje značenja nije isto što i radno znanje koje se traži.
Zašto pristup s karticama zapinje
Većina kreće od bubanja značenja: SAML je Security Assertion Markup Language, gotovo. Onda scenarijsko pitanje traži koji pristup autentifikaciji odgovara federaciji između dviju organizacija, a od značenja nema baš nikakve koristi. Trebalo je znati čemu SAML služi.
Ispitna pitanja žive na razini primjene. Zadana ti je situacija, pa što bi uveo i zašto baš to, a ne susjedno rješenje. Značenje je naljepnica na kutiji, a ispit pita što je unutra.
Postoji i problem količine. Tristo unosa nabubanih kao goli parovi tjedni su rada uz slabo zadržavanje, a dobar dio tog truda odlazi na kratice koje se pojavljuju rijetko. Trud ravnomjerno razmazan po neravnomjernom popisu potraćen je trud.
Gdje bodovi zapravo sjede
Grupiraj ih po domenama i slika se izoštri. Skupine koje vraćaju uloženo one su na koje se ispit opetovano oslanja.
Kriptografija i certifikati nose veliku težinu: razlike između AES, RSA, ECC, TLS, PKI, CA, CSR, CRL i OCSP stalno se pojavljuju u scenarijima, jer je rukovanje certifikatima svakodnevni posao u ulozi koju ispit modelira. Identitet i pristup sljedeća su skupina: MFA, SSO, SAML, OAuth, LDAP, RBAC, ABAC, PAM. Zatim ide obrana mreže: IDS i IPS, WAF, DLP, NAC, VPN, DMZ, SIEM, SOAR.
Upravljanje i rizik popunjavaju ostatak i to je skupina koju ljudi obično podcijene u pripremi: RTO, RPO, MTTR, MTBF, SLA, MOU, BIA, GDPR. To su kratice koje se najčešće pojave u opširnim pitanjima gdje odgovor visi o tome znaš li da jedna metrika mjeri podnošljivo trajanje ispada, a druga podnošljiv gubitak podataka.
Ako ti pomaže imati definicije negdje gdje su pretražive dok učiš, držimo besplatan pojmovnik sigurnosnih pojmova koji ih objašnjava jednostavnim jezikom.
Metoda koja se drži
Radi u skupinama od osam do deset povezanih kratica, a ne abecedno. Srodni pojmovi pojačavaju jedan drugoga, dok abecedni red bez ikakvog razloga stavlja nepovezane stvari jednu do druge.
Za svaku odgovori na tri pitanja umjesto na jedno: što znači, što radi i kada bi je odabrao umjesto očite alternative. To treće pitanje mjesto je na kojem žive ispitni bodovi, i baš njega kartice preskaču.
Onda razmakni ponavljanje. Petnaest minuta dnevno tuče vikend maraton, i uklapa se u širi raspored učenja koji smo razložili u tekstu koliko dugo učiti za Security+.
Na kraju, susreći ih u pitanjima, a ne izolirano. Kratica koju si vidio samo na kartici pod pritiskom vremena ti je stranac; ona koju si sreo unutar tri scenarija dio je namještaja. Ta razlika vrijedi više od još stotinu nabubanih unosa, i izravno se prelijeva u način na koji se ispit stvarno boduje, što smo objasnili u tekstu prolazni prag na Security+.
Provjeri se: 3 brza pitanja
Kako HTTPS brani od on-path (MITM) napada?
On-path (MITM) napadač se umetne između dvije strane i presreće/mijenja promet. HTTPS šifrira promet (i ako se presretne, ne čita se) i certifikat dokazuje identitet servera (sprječava lažni server). Zato je univerzalni HTTPS toliko važan.
Što je side-channel napad?
Side-channel napad ne napada algoritam izravno nego mjeri neizravne tragove njegovog izvođenja: koliko traje operacija, potrošnju struje, elektromagnetsko zračenje, zvuk. Iz tih curenja se može rekonstruirati ključ. Obrana: konstantno-vremenske implementacije, oklapanje.
Zašto je agregacija logova (skupljanje na jedno mjesto) važna i što joj je preduvjet?
Logovi su rasuti po stotinama uređaja, a napad ostavlja tragove na više mjesta - tek spojeni na jedno mjesto (log aggregation) daju sliku i omogućuju korelaciju i pretragu. Preduvjet je usklađeno vrijeme (NTP): bez točno sinkroniziranih satova logovi se ne mogu ispravno poredati pa je redoslijed događaja netočan.
Rezultat: · Stotine ovakvih s objašnjenjima, besplatno u aplikaciji: Preuzmi CertOwl na App Storeu
Česta pitanja
Moram li naučiti cijeli popis kratica napamet?
Ne. Trebaš radno znanje onih čestih i prepoznavanje ostalih. Vrijeme uloženo u skupine koje se puno ispituju vraća daleko više od ravnomjernog pokrivanja svih 300 i nešto.
Hoće li se na ispitu pojaviti kratice izvan popisa?
CompTIA navodi da popisi primjera nisu iscrpni, pa da, to je moguće. To je razlog da razumiješ koncepte, a ne da bubaš jače.
Je li poznavanje značenja ikad dovoljno?
Povremeno, za izravno pitanje o definiciji. Većina pitanja opisuje situaciju i pita što odgovara, a za njih moraš znati funkciju, ne slova.
CertOwl uvježbava Security+ kratice onako kako ih ispit koristi: grupirane po domenama, unutar scenarijskih pitanja s objašnjenjem svake opcije, i vraćene kroz ponavljanje s razmakom sve dok ne prestanu izmicati. A+ i Network+ staze potpuno su besplatne.
Preuzmi CertOwl na App StoreuBesplatno preuzimanje · A+ i Network+ potpuno besplatno
+ dnevne lekcije, kartice i pune simulacije ispita