0Pricing
Security+ Academy · 课时

高频考试主题复习

反复练习 Security+ 考试中持续出现的概念——密码学、PKI、IAM、IR 生命周期、风险管理和协议对比表。

高频考试主题复习 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

密码学高频主题

密码学是 Security+ 中考查最多的主题领域之一。请掌握以下比较:对称与非对称加密——对称加密(AES、3DES)速度更快,用于大批量数据加密;非对称加密(RSA、ECC)速度较慢,但能够解决密钥分发问题(用于密钥交换和签名)。需要掌握的密钥长度:当前安全要求下 RSA 至少为 2048 位;对称加密使用 AES-128 或 AES-256。常见算法:使用 SHA-256/SHA-3 进行哈希,使用 HMAC 进行消息身份验证,使用 ECDHE 进行密钥交换,使用 AES-GCM 进行认证加密。题目经常要求您为特定使用场景选择正确的算法——请掌握每种场景适用的算法类别(对称/非对称/哈希/MAC)。

# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305

PKI 组件与角色

PKI 相关问题很常见,而且通常基于场景。请准确掌握以下角色:根 CA——信任层级的顶层,使用自签名证书,通常保持离线;中间/从属 CA——签发终端实体证书,保持在线,从而使根 CA 可以保持离线;注册机构(RA)——在 CA 签发证书之前验证身份(可以独立于 CA);CRL(证书吊销列表)——定期发布的已吊销证书列表;OCSP(在线证书状态协议)——实时吊销检查;OCSP Stapling——服务器预先获取 OCSP 响应,并将其附加到 TLS 握手中,从而降低延迟。证书字段包括:主体、签发者、有效期、公钥、SAN(主体备用名称)和扩展。

访问控制模型比较

访问控制模型问题通常以场景形式出现——您必须识别正在使用或建议使用哪种模型。DAC(自主访问控制)——资源所有者控制访问权限(Windows NTFS 权限、Linux 文件权限);灵活,但依赖用户判断。MAC(强制访问控制)——系统根据标签强制执行访问控制(绝密/机密/秘密);用于政府和军事系统;用户无法更改权限。RBAC(基于角色的访问控制)——根据角色成员身份授予访问权限;企业中最常见,易于扩展。ABAC(基于属性的访问控制)——根据用户、资源和环境的属性控制访问;最灵活,用于云 IAM。基于规则的 AC——根据规则确定访问权限(防火墙 ACL、时间段限制)。

事件响应阶段与活动

NIST SP 800-61 的事件响应生命周期是考试中必考的主题。四个阶段及其关键活动如下:准备——IR 计划、操作手册、组建 CSIRT、部署工具、开展桌面推演;检测与分析——告警分流、识别 IoC、确定范围、划分严重程度、保存证据;遏制、根除与恢复——隔离网络、锁定账户、清除恶意软件、从干净备份恢复系统、监控再次感染;事后活动——无责复盘、根本原因分析、记录经验教训、改进流程。问题通常会询问某项具体活动属于哪个阶段,或各阶段按什么顺序进行。

网络攻击类型:快速识别指南

请根据场景描述识别以下攻击:DoS/DDoS——压垮目标,使合法用户无法访问;SYN Flood——通过发送大量 SYN 数据包但不完成握手来实施 DDoS,耗尽服务器连接表;Smurf Attack——利用广播地址放大 ICMP 洪泛攻击;ARP Poisoning——发送伪造的 ARP 响应,将流量重定向到攻击者处(可实现 MITM);DNS Poisoning——注入虚假的 DNS 记录,将用户重定向到恶意网站;VLAN Hopping——通过 802.1Q 双重标记或恶意主干协商攻击网络分段;Replay Attack——捕获并重新传输有效的身份验证会话;MITM——攻击者拦截双方之间的流量,并可选择性地修改流量。

风险计算公式

风险计算问题要求准确掌握定量风险公式:SLE(单次损失预期) = 资产价值 × 暴露因子(EF)。例如:价值 100,000 美元的服务器每次事件预计损失 40%,则 SLE 为 40,000 美元。ARO(年度发生率) = 威胁每年发生的次数。ALE(年度损失预期) = SLE × ARO。例如:SLE 为 40,000 美元,ARO 为 0.5,则 ALE 为每年 20,000 美元。控制措施的 ROI =(实施控制前的 ALE)−(实施控制后的 ALE)−(控制措施的年度成本)。如果控制措施的年度成本高于 ALE 的降低额,则该措施不具备成本效益。这些公式用于区分定量风险分析(客观数值)和定性风险分析(高/中/低评级)。

# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefit

身份验证协议比较

身份验证协议问题通常基于场景——您需要为具体情况识别正确的协议:RADIUS——用于网络访问身份验证(VPN、Wi-Fi 802.1X);使用 UDP;仅加密密码;常见于企业无线网络;TACACS+——由 Cisco 开发的替代方案;使用 TCP;加密整个有效载荷;首选用于设备管理(路由器/交换机);SAML——用于 Web 应用的、基于 XML 的 SSO 标准,应用于 IdP 与 SP 之间;常用于企业通过 SSO 访问云 SaaS;OAuth 2.0——用于委托访问的授权框架(不是身份验证);Facebook 在“使用 Facebook 登录”时采用的就是这种方式;OpenID Connect(OIDC)——构建在 OAuth 2.0 之上的身份验证层;在 OAuth 的访问令牌之外增加身份令牌(JWT)。

安全控制措施的类型与类别

控制措施分类是常见的考试主题。控制措施按两个维度分类:类型(按实现方式):技术控制(防火墙、加密、MFA)、行政/管理控制(策略、流程、培训、背景调查)、物理/运营控制(锁、警卫、摄像头、围栏)。类别(按功能):预防性(阻止事件发生——防火墙、门禁卡访问)、检测性(识别已经发生或正在发生的事件——IDS、审计日志、CCTV)、纠正性(在事件发生后降低影响——备份、补丁管理)、威慑性(阻止攻击者发起攻击——警示标志、安防摄像头)、补偿性(主要控制措施无法实施时采用的替代控制措施——针对旧系统使用物理隔离代替加密)。

无线安全快速参考

无线安全问题会比较不同协议代际:WEP——已被攻破,绝不要使用;采用带静态密钥和弱 IV 的 RC4;几分钟内即可破解;WPA2-Personal(PSK)——使用 CCMP/AES;本身安全,但共享密钥较弱时容易受到暴力破解;KRACK 攻击可绕过 WPA2(已修复);WPA2-Enterprise——使用 RADIUS 的 802.1X;每位用户单独进行身份验证;没有共享密钥;对组织而言最安全;WPA3-Personal——使用 SAE(等同实体同时身份验证)取代 PSK;提供前向保密;能够抵御离线字典攻击;WPA3-Enterprise——增加 192 位安全模式,使用 AES-256 和 HMAC-SHA384。考试中请掌握在家庭、小型企业和企业场景下应推荐哪个版本。

取证易失性顺序

易失性顺序规定了收集证据的先后次序,以便首先保留最容易丢失的数据。从最易失到最不易失依次为:1. CPU 寄存器和缓存(生命周期为纳秒级);2. RAM 和运行中的进程(生命周期为几分钟——断电会将其摧毁);3. 网络连接和 ARP 缓存(持续变化);4. 交换文件/分页文件(反映最近的 RAM 内容);5. 磁盘映像(具有持久性,但可能被修改);6. 远程日志记录和监控数据(位于异地,持久性最高);7. 归档介质(磁带、备份磁盘——最不易失)。取证调查人员会从列表顶部开始收集证据——始终先收集 RAM,再创建磁盘映像。

云安全:共享责任快速指南

共享责任模型通常通过服务模型场景进行考查。在 IaaS(基础设施即服务——EC2、Azure VM)中:提供商负责保护物理数据中心和虚拟机监控程序;客户负责保护 OS、应用程序、数据、网络配置和身份。在 PaaS(平台即服务——Heroku、RDS)中:提供商进一步负责 OS 和中间件;客户负责保护应用程序代码、数据和访问管理。在 SaaS(软件即服务——Microsoft 365、Salesforce)中:除数据内容、访问管理和法规遵从性外,提供商负责保护其他所有部分。规则是:服务抽象层级越高,越多安全责任会转移给提供商——但在所有模型中,数据和身份始终由客户负责。

快速检查

测试您对本课 CompTIA Security+(SY0-701)概念的理解。

课程回顾

本课回顾了以下内容:密码学算法选择(对称算法用于批量数据,非对称算法用于密钥交换和签名,AEAD 用于认证加密)、风险计算公式(SLE = AV × EF,ALE = SLE × ARO),这些公式用于区分定量分析和定性分析;以及控制措施的类型和类别(技术/行政/物理控制结合预防性/检测性/纠正性/威慑性/补偿性控制)。这些高频主题会以不同场景出现在多道考试题中。接下来我们将学习时间管理和排除答案的策略,以最大限度地提高考试得分。

常见问题解答

「高频考试主题复习」课时是免费的吗?

是的 — 「高频考试主题复习」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「高频考试主题复习」这节课中我会学到什么?

反复练习 Security+ 考试中持续出现的概念——密码学、PKI、IAM、IR 生命周期、风险管理和协议对比表。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「高频考试主题复习」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. SY0-701 考试领域与分值权重
  2. 基于绩效的问题(PBQ)应试策略
  3. 高频考试主题复习
  4. 时间管理与排除法策略
← 返回 Security+ Academy