Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman
Jawab 25 soalan yang merangkumi asas keselamatan, pelaku ancaman, asas kriptografi dan kejuruteraan sosial — sepadan dengan pemberatan domain 1 dan 2 dalam peperiksaan sebenar.
Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman ialah pelajaran Security+ Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Security+ Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.
Bahagian 1 Peperiksaan Simulasi: Cara Menggunakan Bahagian Ini
Selamat datang ke Bahagian 1 Peperiksaan Simulasi, yang meliputi Domain 1 dan 2 Security+: Konsep Keselamatan Umum (12%) serta Ancaman, Kerentanan dan Mitigasi (22%). Kedua-duanya menyumbang 34% daripada markah peperiksaan anda. Setiap soalan diikuti jawapan yang betul dan penjelasan penuh tentang sebab pilihan lain salah. Untuk memaksimumkan manfaat: baca soalan, bentuk jawapan sendiri, kemudian baca penjelasan. Catat soalan yang anda jawab salah mengikut topik — ini mengenal pasti bahagian lemah anda untuk ulang kaji akhir yang disasarkan. Domain 1 dan 2 bersama-sama mewakili kira-kira 30 soalan dalam peperiksaan sebenar.
Triad CIA dan Faktor Pengesahan
S1 — Triad CIA: Sebuah organisasi menyulitkan data pelanggan sebelum menyimpannya. Prinsip CIA manakah yang terutama ditangani? Jawapan: Kerahsiaan — penyulitan menghalang pendedahan tanpa kebenaran. Integriti ditangani dengan pencincangan; Ketersediaan pula dengan lebihan.
S2 — Faktor Pengesahan: Sebuah bank memerlukan PIN dan imbasan cap jari. Apakah faktor yang digunakan? Jawapan: Sesuatu yang anda tahu (PIN) + Sesuatu yang merupakan diri anda (cap jari/biometrik). Tiga faktor tersebut ialah Tahu / Miliki / Diri. Dua faktor daripada jenis yang sama (dua kata laluan) ialah pengesahan dua langkah, bukan MFA sebenar. Geolokasi menambah faktor keempat: Tempat anda berada.
Pengenalpastian Jenis Serangan: Kelayakan dan Perisian Hasad
S3 — Pengisian Kelayakan: 10,000 kegagalan log masuk menggunakan pasangan nama pengguna/kata laluan daripada kebocoran sebelum ini di syarikat lain. Jawapan: Pengisian kelayakan — pasangan daripada kebocoran digunakan semula terhadap perkhidmatan lain dengan mengeksploitasi penggunaan semula kata laluan. Serangan kekerasan cuba semua gabungan; penyemburan kata laluan mencuba satu kata laluan terhadap banyak akaun; serangan kamus mencuba senarai perkataan.
S4 — Pengelasan Perisian Hasad: Perisian hasad merebak dari mesin ke mesin tanpa interaksi pengguna melalui kerentanan pengumpul cetakan. Jawapan: Cacing — menggandakan dirinya merentasi Network secara autonomi. Virus memerlukan file hos dan tindakan pengguna. Kuda Trojan tidak menggandakan dirinya. Perisian tebusan ialah jenis muatan, bukan mekanisme penyebaran.
Kejuruteraan Sosial dan Pemilihan Kriptografi
S5 — Penyediaan Alasan/Penipuan Suara: Penyerang menelefon dan mendakwa dirinya sebagai meja bantuan IT, mewujudkan rasa tergesa-gesa tentang akaun yang terjejas, lalu pekerja memberikan kata laluannya. Jawapan: Penyediaan alasan melalui penipuan suara — senario yang direka dan disampaikan melalui telefon dengan menggunakan unsur tekanan masa dan autoriti.
S6 — Penyimpanan Kata Laluan: Seorang pembangun perlu menyimpan kata laluan yang tidak boleh dipulihkan jika pangkalan data dicuri. Jawapan: Cincangkan dengan Argon2id + garam unik bagi setiap pengguna. Penyulitan AES boleh diterbalikkan (jika kunci dicuri, semua kata laluan terdedah). SHA-256 biasa terlalu pantas untuk penyimpanan kata laluan. HMAC memerlukan kunci rahsia tetapi masih tidak cukup perlahan.
Pelaku Ancaman dan Kategori Kawalan Keselamatan
S7 — Penggodam Aktivis: Penyerang mencacatkan laman web sebuah syarikat dengan mesej politik yang menentang dasar alam sekitar syarikat itu. Jawapan: Penggodam aktivis — didorong oleh ideologi atau tujuan politik. Penjenayah siber didorong oleh keuntungan kewangan; negara bangsa mempunyai objektif strategik; pengguna skrip amatur mencari kemasyhuran.
S8 — Kawalan Penghalang: Kamera keselamatan diletakkan di tempat yang jelas bersama papan tanda 'Pengawasan 24 Jam'. Jawapan: Kawalan penghalang — kamera yang kelihatan bersama papan tanda terutamanya menghalang penyerang. Kamera juga boleh menjadi kawalan pengesanan (merakam untuk penyiasatan), tetapi peletakan yang jelas mengutamakan pencegahan berbanding pengesanan.
Varian Pancingan Data dan Konsep Risiko
S9 — Pemburuan Paus: CFO menerima e-mel diperibadikan yang menyebut nama, jawatan dan pemerolehan terbaharunya, serta meminta pindahan wang segera yang kelihatan seolah-olah datang daripada CEO. Jawapan: Pemburuan paus — pancingan data yang sangat disasarkan kepada eksekutif peringkat tertinggi. Pancingan data bersasar menyasarkan individu tertentu tetapi tidak semestinya eksekutif. BEC ialah skim penipuan (pindahan wang), manakala pemburuan paus ialah teknik penyampaian.
S10 — Kerentanan + Ancaman = Risiko: Apache yang tidak ditampal mempunyai limpahan penimbal yang diketahui, dan kumpulan penyerang sedang mengeksploitasinya secara aktif dalam sektor tersebut. Jawapan: Risiko wujud kerana kedua-dua KERENTANAN dan ancaman untuk mengeksploitasinya wujud serentak — perkara ini harus diutamakan untuk pemulihan segera. Risiko memerlukan kedua-dua unsur; tanpa ancaman, kerentanan hanya mewujudkan risiko yang berpotensi.
Tanpa Penafian, IoC dan Kit Root
S11 — Tanpa Penafian: Kontrak vendor yang menghalang pihak-pihak daripada menafikan persetujuan. Jawapan: Tandatangan digital menggunakan kriptografi tak simetri — hanya pemegang kunci persendirian boleh menandatangani, sekali gus membuktikan identiti. HMAC menggunakan kunci kongsi (mana-mana pihak boleh menandatanganinya, jadi tiada tanpa penafian). Pencincangan sahaja memberikan integriti tetapi tidak membuktikan pihak yang bertanggungjawab.
S12 — Terowong DNS: Sebuah stesen kerja membuat pertanyaan DNS berkala setiap 60 saat kepada domain dengan subdomain rawak sepanjang 40 aksara. Jawapan: Komunikasi C2 melalui terowong DNS — isyarat berkala serta subdomain panjang yang dikodkan dalam rekod TXT menunjukkan penyerang mengekod data dalam pertanyaan DNS untuk mengelakkan peraturan tembok api yang membenarkan DNS.
S13 — Kit Root: Scanner tidak menunjukkan Processes luar biasa, tetapi pemantauan Network menunjukkan sambungan C2 keluar dan pemeriksaan integriti binari OS gagal. Jawapan: Kit root — memintas panggilan API OS untuk menyembunyikan dirinya daripada alat keselamatan; pengubahsuaian kernel menjelaskan kegagalan integriti binari.
CVSS, Rantaian Bekalan dan Penggunaan Kunci Tak Simetri
S14 — CVSS 9.8: Julat CVSS: 9.0-10.0 = Kritikal. Pelaksanaan kod jauh tanpa pengesahan yang mendapat skor 9.8 = keutamaan Kritikal — tampal dalam tempoh 24-48 jam. CVSS 7.0-8.9 = Tinggi, 4.0-6.9 = Sederhana, 0.1-3.9 = Rendah.
S15 — Serangan Rantaian Bekalan: Penyerang menjejaskan sistem binaan vendor perisian dan menyisipkan pintu belakang ke dalam kemas kini sah yang diedarkan kepada 18,000 pelanggan (SolarWinds SUNBURST). Jawapan: Serangan rantaian bekalan — menyasarkan vendor untuk mencapai pelanggan yang mempercayai dan memasang produk vendor tersebut.
S16 — Penggunaan Kunci Tak Simetri: Alice menghantar mesej kepada Bob yang hanya boleh dibaca oleh Bob. Jawapan: Sulitkan dengan kunci PUBLIC Bob — hanya kunci persendirian Bob boleh menyahsulitnya. Tandatangani dengan kunci persendirian; sahkan dengan kunci awam. Kunci awam = untuk digunakan oleh orang lain bagi pihak anda; kunci persendirian = untuk kegunaan peribadi sahaja.
Perisian Hasad Tanpa Fail, BEC dan Kerentanan Hari Sifar
S17 — Perisian Hasad Tanpa Fail: PowerShell melaksanakan perintah Base64 yang dikodkan, kemudian memuat turun dan menjalankan kod sepenuhnya dalam memori tanpa menulis fail ke cakera. Jawapan: Serangan Tanpa Fail/Memanfaatkan Alat Sedia Ada (LotL) — menyalahgunakan alat yang sah (PowerShell, WMI) untuk mengelakkan tandatangan antivirus berasaskan fail. Pertahanan: Pengelogan Blok Skrip, AMSI, EDR berasaskan tingkah laku.
S18 — BEC: Penyerang memantau e-mel selama dua minggu, kemudian menghantar e-mel daripada domain yang menyerupai domain sebenar untuk meminta akaun bank baharu bagi invois. Jawapan: BEC (Business Email Compromise) dengan pemalsuan e-mel — penipuan kewangan menggunakan konteks yang diperoleh melalui pemantauan. Pertahanan: pengesahan melalui saluran lain (hubungi vendor pada nombor yang diketahui) sebelum membuat sebarang perubahan perbankan.
S19 — Hari Sifar: Mengeksploitasi kerentanan yang belum mempunyai CVE dan tampalan. Jawapan: Kerentanan hari sifar — vendor belum mempunyai walau satu hari untuk membaikinya. Selepas ditampal, kerentanan itu tidak lagi dianggap hari sifar dari segi teknikal.
Pertahanan Berlapis dan Konsep Pantas
S20 — Pertahanan Berlapis: Tembok api perimeter + IDS rangkaian + tembok api berasaskan hos + EDR + penyulitan data. Jawapan: Pertahanan berlapis (keselamatan berlapis) — beberapa kawalan bebas digunakan supaya apabila satu lapisan gagal, lapisan lain masih berfungsi. Hal ini berbeza daripada keistimewaan minimum (akses minimum), pengasingan tugas (membahagikan fungsi kritikal), dan amanah sifar (mengesahkan semua akses).
S21–25 — Ulang Kaji Pantas: HSTS = memaksa HTTPS dan menolak sambungan HTTP. Bom logik = dilaksanakan apabila syarat tertentu dipenuhi (tarikh/tindakan). Lubang penyiraman = menjejaskan tapak yang sering dilawati oleh sasaran. Typosquatting = mendaftarkan domain yang tersalah eja (goggle.com). Perisikan ancaman berbanding penilaian kerentanan = TI menerangkan keupayaan musuh; VA mengenal pasti kelemahan dalam sistem sendiri.
Ringkasan Perbezaan Utama Domain 1 dan 2
Perbezaan kritikal yang diuji dalam Domain 1 dan 2: Penyulitan berbanding Pencincangan — penyulitan boleh diterbalikkan (memerlukan kunci); pencincangan ialah proses sehala (tiada kunci). Gunakan penyulitan untuk kerahsiaan; gunakan pencincangan untuk integriti dan penyimpanan kata laluan. Virus berbanding Cacing — virus memerlukan fail hos dan tindakan pengguna untuk merebak; cacing merebak secara automatik melalui rangkaian. Hierarki Pancingan Data — pancingan data besar-besaran menyasarkan semua orang; pancingan data terpilih menyasarkan individu tertentu; whaling menyasarkan eksekutif; vishing menggunakan suara. Kategori Kawalan — pencegahan menghentikan serangan, pengesanan mengenal pastinya, pembetulan mengehadkan kerosakan, pencegah mengurangkan kecenderungan melakukan serangan, dan pampasan menjadi alternatif apabila kawalan utama tidak dapat dilaksanakan.
Semakan Pantas
Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.
Imbas Kembali Pelajaran
Dalam bahagian peperiksaan olok-olok ini, anda telah mengulang kaji: penggunaan triad CIA — penyulitan menangani kerahsiaan, pencincangan menangani integriti, dan lewahan menangani ketersediaan; perbezaan jenis serangan — cacing berbanding virus, pengisian kelayakan berbanding kekerasan kasar, whaling berbanding pancingan data terpilih berbanding vishing, serangan rantaian bekalan, dan kerentanan hari sifar; serta kategori kawalan keselamatan — pencegahan/pengesanan/pembetulan/pencegah/pampasan berserta contoh dunia sebenar. Konsep ini merangkumi 34% peperiksaan yang diliputi oleh Domain 1 dan 2. Seterusnya ialah Bahagian 2 Peperiksaan Olok-olok yang meliputi Seni Bina Keselamatan dan Infrastruktur.
Pelajari Security+ Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Security+ Academy, termasuk “Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman”?
Jawab 25 soalan yang merangkumi asas keselamatan, pelaku ancaman, asas kriptografi dan kejuruteraan sosial — sepadan dengan pemberatan domain 1 dan 2 dalam peperiksaan sebenar. Anda berlatih Security+ Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Security+ Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Security+ Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman
- Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur
- Peperiksaan Simulasi Bahagian 3: Operasi, Tindak Balas Insiden dan Forensik
- Ulang Kaji Peperiksaan Simulasi: Pemarkahan, Analisis dan Pelan Pembelajaran