Security+ domene: što pokriva svih pet cjelina
Piše SunTzu, osnivač CertOwla • Objavljeno • 3 min čitanja
Brzi odgovor
CompTIA Security+ (SY0-701) ima pet domena. Security Operations je najveća s 28 posto, slijede Threats, Vulnerabilities and Mitigations s 22, Security Program Management and Oversight s 20, Security Architecture s 18 i General Security Concepts s 12. Postoci opisuju udio na ispitu, pa su ujedno i gotova karta za raspodjelu vremena učenja.
Od čega se Security+ zapravo sastoji? Dokument s ciljevima ispita odgovara u pet naslova, svaki s pridruženim postotkom, i tih deset brojeva najkorisniji je alat za planiranje koji ti CompTIA daje. Govore ti što ispit smatra važnim, a to nije uvijek ono na čemu tvoj tečaj provodi najviše vremena. Ovaj članak prolazi kroz pet domena SY0-701, što živi unutar svake od njih i kako pondere pretvoriti u plan učenja, a ne u puku zanimljivost.
Pet domena na prvi pogled
| Domena | Udio |
|---|---|
| 1.0 General Security Concepts | 12% |
| 2.0 Threats, Vulnerabilities and Mitigations | 22% |
| 3.0 Security Architecture | 18% |
| 4.0 Security Operations | 28% |
| 5.0 Security Program Management and Oversight | 20% |
Zbroji dvije najveće i dobiješ glavnu vijest: Security Operations te Threats, Vulnerabilities and Mitigations zajedno nose polovicu ispita. Kako ispit isporučuje ta pitanja, uključujući interaktivna, obrađujemo u našem vodiču kroz ispit SY0-701.
Što pokriva pojedina domena
General Security Concepts (12%), opći sigurnosni koncepti, sloj je rječnika: CIA trijada, autentifikacija i autorizacija, zero trust, kriptografske osnove i kategorije sigurnosnih kontrola. Na papiru malena, ali svaka druga domena gradi na njoj bez da to izgovori. To je jedini dio ispita gdje se još pojavljuju čista definicijska pitanja.
Threats, Vulnerabilities and Mitigations (22%), prijetnje, ranjivosti i mjere ublažavanja, domena je iz očišta napadača: akteri prijetnji i njihove motivacije, phishing i socijalni inženjering, obitelji zlonamjernog softvera, napadi na aplikacije i mreže te mjere koje odgovaraju na svaki od njih. Većina scenarijskih pitanja koja počinju s "napadač" vuče gradivo odavde.
Security Architecture (18%), sigurnosna arhitektura, pokriva kako se sustavi grade da bi se oduprli napadu: cloud i lokalni modeli, segmentacija mreže, zero trust arhitektura, otpornost, sigurnosne kopije i sigurnost podataka u različitim stanjima. Očekuj usporedbe, koji dizajn odgovara kojem zahtjevu, a ne gole definicije.
Security Operations (28%), sigurnosne operacije, najveća je domena i najpraktičnija: očvršćivanje sustava, nadzor i upozoravanje, analiza zapisa, upravljanje identitetima i pristupom u praksi, upravljanje ranjivostima, automatizacija i odgovor na incidente. Ovdje se gradivo i najviše preklapa s pitanjima temeljenima na izvedbi, interaktivnim zadacima koje razlažemo u našem PBQ vodiču.
Security Program Management and Oversight (20%), upravljanje sigurnosnim programom i nadzor, sloj je upravljanja: politike i standardi, upravljanje rizicima, rizik trećih strana, usklađenost, revizije i sigurnosna osviještenost. Kandidati s tehničkim zaleđem dosljedno je zovu iznenađenjem ispita, jer je veća od tri od četiri tehničke domene.
Kako pondere pretvoriti u plan učenja
Postoci su udio na ispitu, pa lijeni prijevod funkcionira: daj Operations najviše kalendarskog vremena, Threats odmah iza, i ne dopusti da Governance postane ono što preletiš u zadnjem tjednu, jer petina ispita je prevelika da bi je poklonio. Vrijedi i obrnuto upozorenje. General Security Concepts kao domena nosi samo 12 posto, ali njezine ideje nose sve ostalo, pa je nauči prvu i nauči je temeljito, samo se u njoj nemoj utaboriti mjesec dana.
Jedno što ti ponderi ne mogu reći jest koliko pitanja smiješ promašiti u svakom području. Bodovanje je skalirano, pitanja su ponderirana nevidljivo, a prolazni prag je 750 na ljestvici od 100 do 900, sustav koji raspetljavamo u tekstu što prolazni prag zapravo znači. Ponderi vode tvoju pripremu, a ne tvoju računicu na dan ispita.
Razuman redoslijed za većinu ljudi: prvo koncepti, zatim prijetnje, pa arhitektura, pa operacije, pa upravljanje, a posljednja dva tjedna provedi miješajući svih pet umjesto da ih završavaš jednu po jednu. Ponavljanje s razmakom preko cijelog popisa ciljeva pobjeđuje pet urednih blokova koji redom blijede.
Provjeri se: 3 brza pitanja
Prilikom kvantitativne analize procjenjuje se koliki POSTOTAK vrijednosti sredstva bi bio izgubljen ako se određena prijetnja jednom ostvari. Kako se naziva taj postotak?
Faktor izloženosti (exposure factor, EF) je postotak vrijednosti sredstva koji se izgubi u jednom incidentu (npr. 0,5 znači gubitak polovice vrijednosti). ARO je broj očekivanih pojava godišnje, AV je novčana vrijednost sredstva, a ALE je očekivani godišnji gubitak.
Napadač kompromitira web-stranicu strukovnog udruženja koju redovito posjećuju zaposlenici ciljane tvrtke i na nju postavlja exploit kit. Kako se naziva taj napad?
Watering hole napad kompromitira legitimnu stranicu koju ciljana skupina ionako posjećuje, pa žrtve same dolaze do exploita. Typosquatting registrira domene slične pravima i čeka tipfelere, pharming preusmjerava promet manipulacijom DNS razrješavanja, a spear phishing je ciljana zlonamjerna e-poruka, a ne kompromitacija tuđe stranice.
Zaposlenik iz marketinga ima administratorska prava na poslužitelju baze podataka iako mu za posao nisu potrebna. Koje je sigurnosno načelo prekršeno?
Least privilege zahtijeva da korisnik ima samo ovlasti nužne za svoje radne zadatke, što ovdje očito nije slučaj. Podjela dužnosti sprječava da jedna osoba sama dovrši kritičan proces, defense in depth znači slojevite kontrole, a rotacija poslova periodičnu izmjenu zaduženja radi otkrivanja zlouporaba.
Rezultat: · Stotine ovakvih s objašnjenjima, besplatno u aplikaciji: Preuzmi CertOwl na App Storeu
Česta pitanja
Koja je Security+ domena najteža?
Izvještaji se razlikuju prema zaleđu. Tehnički kandidati najviše se muče s Program Management and Oversight, dok oni koji mijenjaju karijeru najtežom smatraju Security Operations jer nagrađuje praktičnu bliskost s alatima.
Odgovaraju li postoci domena broju pitanja koja ću vidjeti?
Samo približno. Verzije ispita se razlikuju, neka su pitanja neocijenjeni eksperimenti, a PBQ-ovi dodatno zamagljuju brojku, pa pondere tretiraj kao smjernicu za učenje, a ne kao proračun pitanja.
Gdje mogu pronaći službeni popis domena?
U besplatnom PDF-u s ciljevima ispita SY0-701 na CompTIA-inim stranicama. Navodi svaku domenu, cilj i primjer teme, i najkorisnije je preuzimanje cijele tvoje pripreme.
CertOwl uvježbava svih pet Security+ domena kroz scenarijska pitanja s objašnjenjem svakog odgovora, prati tvoju spremnost po domenama da slabu vidiš prije nego što te iznenadi, i vraća tvoje promašaje kroz ponavljanje s razmakom. A+ i Network+ staze potpuno su besplatne.
Preuzmi CertOwl na App StoreuBesplatno preuzimanje · A+ i Network+ potpuno besplatno
+ dnevne lekcije, kartice i pune simulacije ispita