0Pricing
Cloud & IT Cert Prep · Lekcja

Powtórka najczęściej pojawiających się tematów egzaminacyjnych

Ćwicz zagadnienia, które regularnie pojawiają się na egzaminach Security+ — kryptografię, PKI, IAM, cykl życia IR, zarządzanie ryzykiem i tabele porównujące protokoły.

Powtórka najczęściej pojawiających się tematów egzaminacyjnych to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Najczęściej testowane zagadnienia kryptografii

Kryptografia jest jednym z najczęściej sprawdzanych obszarów tematycznych na egzaminie Security+. Należy opanować następujące porównania: symetryczne a asymetryczne — szyfrowanie symetryczne (AES, 3DES) jest szybsze i służy do szyfrowania dużych ilości danych; szyfrowanie asymetryczne (RSA, ECC) jest wolniejsze, ale rozwiązuje problem dystrybucji kluczy (jest używane do wymiany kluczy i podpisów). Rozmiary kluczy, które należy znać: RSA-2048 jako obecne minimum bezpieczeństwa, AES-128 lub AES-256 dla szyfrowania symetrycznego. Popularne algorytmy: SHA-256/SHA-3 do haszowania, HMAC do uwierzytelniania wiadomości, ECDHE do wymiany kluczy, AES-GCM do szyfrowania uwierzytelnionego. Pytania często wymagają wybrania właściwego algorytmu dla konkretnego zastosowania — należy wiedzieć, która klasa algorytmu (symetryczny/asymetryczny/hash/MAC) pasuje do danego scenariusza.

# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305

Komponenty i role PKI

Pytania dotyczące PKI są częste i często mają formę scenariuszy. Należy dokładnie znać następujące role: Root CA — najwyższy poziom hierarchii zaufania, certyfikat z podpisem własnym, zazwyczaj przechowywany offline; Intermediate/Subordinate CA — podpisuje certyfikaty podmiotów końcowych, działa online i pozwala przechowywać Root CA offline; Registration Authority (RA) — weryfikuje tożsamość, zanim CA wyda certyfikat (może być odrębna od CA); CRL (Certificate Revocation List) — publikowana okresowo lista unieważnionych certyfikatów; OCSP (Online Certificate Status Protocol) — sprawdzanie unieważnienia w czasie rzeczywistym; OCSP Stapling — serwer wcześniej pobiera odpowiedź OCSP i dołącza ją do uzgadniania TLS, zmniejszając opóźnienia. Pola certyfikatu: subject, issuer, okres ważności, klucz publiczny, SAN (Subject Alternative Names), rozszerzenia.

Porównanie modeli kontroli dostępu

Pytania dotyczące modeli kontroli dostępu pojawiają się w scenariuszach — należy rozpoznać, który model jest używany lub zalecany. DAC (Discretionary Access Control) — właściciel zasobu kontroluje dostęp (uprawnienia NTFS w systemie Windows, uprawnienia do plików w systemie Linux); model elastyczny, ale opiera się na ocenie użytkownika. MAC (Mandatory Access Control) — system wymusza dostęp na podstawie etykiet (Top Secret/Secret/Confidential); stosowany w systemach rządowych i wojskowych; użytkownicy nie mogą zmieniać uprawnień. RBAC (Role-Based Access Control) — dostęp jest przyznawany na podstawie członkostwa w roli; najczęściej stosowany w przedsiębiorstwach; skalowalny. ABAC (Attribute-Based Access Control) — dostęp zależy od atrybutów użytkownika, zasobu i środowiska; najbardziej elastyczny, stosowany w chmurowych systemach IAM. Rule-Based AC — dostęp jest określany przez reguły (listy ACL zapór sieciowych, ograniczenia zależne od pory dnia).

Fazy i działania w reagowaniu na incydenty

Cykl życia reagowania na incydenty według NIST SP 800-61 to gwarantowany temat egzaminacyjny. Cztery fazy i ich najważniejsze działania: Przygotowanie — plan IR, playbooki, utworzenie CSIRT, wdrożenie narzędzi, ćwiczenia typu tabletop; Wykrywanie i analiza — wstępna analiza alertów, identyfikacja IoC, określenie zakresu, klasyfikacja dotkliwości, zabezpieczenie dowodów; Powstrzymanie, eliminacja i odzyskiwanie — odizolowanie sieci, zablokowanie kont, usunięcie złośliwego oprogramowania, odtworzenie systemu z czystych kopii zapasowych, monitorowanie pod kątem ponownej infekcji; Działania po incydencie — analiza powypadkowa bez szukania winnych, analiza przyczyny źródłowej, dokumentacja wniosków i usprawnienia procesów. Pytania często dotyczą przyporządkowania konkretnego działania do fazy albo kolejności faz.

Typy ataków na sieci: szybki przewodnik rozpoznawania

Należy rozpoznawać następujące ataki na podstawie opisów scenariuszy: DoS/DDoS — przeciążenie celu w celu uniemożliwienia uprawnionego dostępu; SYN Flood — DDoS polegający na wysyłaniu wielu pakietów SYN bez ukończenia uzgadniania, co wyczerpuje tablicę połączeń serwera; Smurf Attack — wzmocniony zalew ICMP z użyciem adresu rozgłoszeniowego; ARP Poisoning — wysyłanie fałszywych odpowiedzi ARP w celu przekierowania ruchu przez atakującego (umożliwia MITM); DNS Poisoning — wstrzykiwanie fałszywych rekordów DNS w celu przekierowania użytkowników do złośliwych witryn; VLAN Hopping — atakowanie segmentacji sieci za pomocą podwójnego tagowania 802.1Q lub negocjacji z nieautoryzowanym trunkiem; Replay Attack — przechwycenie i ponowne przesłanie prawidłowej sesji uwierzytelniania; MITM — atakujący przechwytuje i opcjonalnie modyfikuje ruch między dwiema stronami.

Wzory obliczania ryzyka

Pytania dotyczące obliczania ryzyka wymagają dokładnej znajomości ilościowych wzorów ryzyka: SLE (Single Loss Expectancy) = wartość zasobu × współczynnik narażenia (EF). Przykład: serwer o wartości 100 000 USD, którego oczekiwana strata przy jednym incydencie wynosi 40%, daje SLE równe 40 000 USD. ARO (Annual Rate of Occurrence) = liczba wystąpień zagrożenia w ciągu roku. ALE (Annual Loss Expectancy) = SLE × ARO. Przykład: SLE 40 000 USD × ARO 0,5 = ALE 20 000 USD/rok. ROI mechanizmu kontrolnego = (ALE przed wdrożeniem mechanizmu) − (ALE po wdrożeniu mechanizmu) − (roczny koszt mechanizmu). Jeśli roczny koszt mechanizmu przewyższa zmniejszenie ALE, mechanizm nie jest opłacalny. Wzory te odróżniają ilościową (obiektywne wartości liczbowe) od jakościowej (oceny Wysokie/Średnie/Niskie) analizy ryzyka.

# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefit

Porównanie protokołów uwierzytelniania

Pytania dotyczące protokołów uwierzytelniania mają formę scenariuszy — należy wskazać właściwy protokół dla danej sytuacji: RADIUS — uwierzytelnianie dostępu do sieci (VPN, Wi-Fi 802.1X); używa UDP; szyfruje tylko hasło; często stosowany w firmowych sieciach bezprzewodowych; TACACS+ — opracowana przez Cisco alternatywa; używa TCP; szyfruje cały ładunek; preferowany do administrowania urządzeniami (routerami i przełącznikami); SAML — oparty na XML standard SSO dla aplikacji internetowych, używany między IdP i SP; często stosowany do firmowego SSO w chmurowych usługach SaaS; OAuth 2.0 — struktura autoryzacji (nie uwierzytelniania) dla dostępu delegowanego; używana przez Facebook podczas wybierania opcji „Log in with Facebook”; OpenID Connect (OIDC) — warstwa uwierzytelniania zbudowana na OAuth 2.0; dodaje token tożsamości (JWT) do tokenu dostępu OAuth.

Typy i kategorie mechanizmów kontrolnych bezpieczeństwa

Klasyfikacja mechanizmów kontrolnych to częsty temat egzaminacyjny. Mechanizmy klasyfikuje się według dwóch wymiarów: Typ (według sposobu wdrożenia): techniczne (zapory sieciowe, szyfrowanie, MFA), administracyjne/zarządcze (zasady, procedury, szkolenia, weryfikacja przeszłości), fizyczne/operacyjne (zamki, ochrona, kamery, ogrodzenia). Kategoria (według funkcji): zapobiegawcze (powstrzymują wystąpienie incydentu — zapora sieciowa, dostęp za pomocą identyfikatora), wykrywające (identyfikują incydent, który wystąpił lub trwa — IDS, dzienniki audytowe, CCTV), korygujące (zmniejszają skutki po incydencie — kopie zapasowe, zarządzanie poprawkami), odstraszające (zniechęcają do ataków — znaki ostrzegawcze, kamery bezpieczeństwa), kompensujące (alternatywny mechanizm, gdy podstawowego nie można wdrożyć — air gap zamiast szyfrowania w starszym systemie).

Szybki przewodnik po bezpieczeństwie sieci bezprzewodowych

Pytania dotyczące bezpieczeństwa sieci bezprzewodowych porównują kolejne generacje protokołów: WEP — złamany, nigdy go nie używać; RC4 ze statycznym kluczem i słabym IV; można go złamać w kilka minut; WPA2-Personal (PSK) — używa CCMP/AES; bezpieczny, ale współdzielony klucz jest podatny na brute force, jeśli jest słaby; atak KRACK omija zabezpieczenia WPA2 (został usunięty w poprawkach); WPA2-Enterprise — 802.1X z RADIUS; indywidualne uwierzytelnianie każdego użytkownika; brak współdzielonego klucza; najbezpieczniejszy dla organizacji; WPA3-Personal — SAE (Simultaneous Authentication of Equals) zastępuje PSK; zapewnia utajnienie w przyszłości; odporny na słownikowe ataki offline; WPA3-Enterprise — dodaje tryb zabezpieczeń 192-bitowych z AES-256 i HMAC-SHA384. Na egzamin należy wiedzieć, którą wersję zalecić w scenariuszu domowym, dla małej firmy i dla przedsiębiorstwa.

Kolejność ulotności danych w informatyce śledczej

Kolejność ulotności określa sekwencję gromadzenia dowodów, aby najpierw zabezpieczyć dane najbardziej podatne na utratę. Od najbardziej do najmniej ulotnych: 1. Rejestry i pamięć podręczna CPU (czas przechowywania — nanosekundy); 2. RAM i uruchomione procesy (czas przechowywania — minuty; utrata zasilania je niszczy); 3. Połączenia sieciowe i pamięć podręczna ARP (stale się zmieniają); 4. Plik wymiany/stronicowania (odzwierciedla niedawną zawartość RAM); 5. Obrazy dysków (trwałe, ale mogą zostać zmodyfikowane); 6. Zdalne dzienniki i dane monitorowania (przechowywane poza obiektem, najbardziej trwałe); 7. Nośniki archiwalne (taśmy, dyski kopii zapasowych — najmniej ulotne). Śledczy gromadzą dowody, zaczynając od początku tej listy — pamięć RAM zawsze zbiera się przed wykonaniem obrazu dysku.

Bezpieczeństwo chmury: szybki przewodnik po modelu współdzielonej odpowiedzialności

Model współdzielonej odpowiedzialności jest sprawdzany w scenariuszach dotyczących modeli usług. W modelu IaaS (Infrastructure as a Service — EC2, Azure VM) dostawca zabezpiecza fizyczne centrum danych i hiperwizor, a klient — system operacyjny, aplikacje, dane, konfigurację sieci i tożsamość. W modelu PaaS (Platform as a Service — Heroku, RDS) dostawca dodatkowo zabezpiecza system operacyjny i oprogramowanie pośredniczące, a klient — kod aplikacji, dane i zarządzanie dostępem. W modelu SaaS (Software as a Service — Microsoft 365, Salesforce) dostawca zabezpiecza wszystko z wyjątkiem treści danych, zarządzania dostępem i zgodności z przepisami. Zasada jest następująca: im wyższy poziom abstrakcji usługi, tym większa część odpowiedzialności za bezpieczeństwo przechodzi na dostawcę — jednak dane i tożsamość zawsze pozostają odpowiedzialnością klienta we wszystkich modelach.

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji omówiono: dobór algorytmów kryptograficznych (symetryczne do dużych ilości danych, asymetryczne do wymiany kluczy i podpisów, AEAD do uwierzytelnionego szyfrowania), wzory obliczania ryzyka (SLE = AV × EF, ALE = SLE × ARO), które odróżniają analizę ilościową od jakościowej, oraz typy i kategorie mechanizmów kontrolnych (techniczne/administracyjne/fizyczne w połączeniu z zapobiegawczymi/wykrywającymi/korygującymi/odstraszającymi/kompensującymi). Te często pojawiające się zagadnienia są sprawdzane w wielu pytaniach egzaminacyjnych i w różnych kontekstach. Następnie omówimy zarządzanie czasem i strategie eliminowania odpowiedzi, aby zmaksymalizować wynik egzaminu.

Często zadawane pytania

Czy lekcja „Powtórka najczęściej pojawiających się tematów egzaminacyjnych” jest bezpłatna?

Tak — pełny tekst „Powtórka najczęściej pojawiających się tematów egzaminacyjnych” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Powtórka najczęściej pojawiających się tematów egzaminacyjnych”?

Ćwicz zagadnienia, które regularnie pojawiają się na egzaminach Security+ — kryptografię, PKI, IAM, cykl życia IR, zarządzanie ryzykiem i tabele porównujące protokoły. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Powtórka najczęściej pojawiających się tematów egzaminacyjnych”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Obszary egzaminu SY0-701 i ich wagi
  2. Strategia rozwiązywania pytań praktycznych (PBQ)
  3. Powtórka najczęściej pojawiających się tematów egzaminacyjnych
  4. Zarządzanie czasem i strategie eliminacji
← Powrót do Cloud & IT Cert Prep