0Pricing
Security+ Academy · 课时

模拟考试第一部分:通用安全概念与威胁

回答 25 道涵盖安全基础、威胁主体、密码学基础和社会工程学的问题,题量权重与正式考试的领域一和领域二相符。

模拟考试第一部分:通用安全概念与威胁 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

模拟考试第 1 部分:如何使用本节

欢迎来到模拟考试第 1 部分,本部分涵盖 Security+ 的第 1 和第 2 个领域:一般安全概念(12%)以及威胁、漏洞和缓解措施(22%)。两者合计占考试分数的 34%。每个场景都会先给出一个问题,随后提供正确答案,并完整解释其他选项为什么错误。为了最大限度地发挥练习价值:先阅读问题,形成自己的答案,再阅读解析。请按主题记录自己答错的问题,这样可以确定薄弱环节,以便在最后进行针对性复习。第 1 和第 2 个领域合计约占正式考试的 30 道题。

CIA 三要素和身份验证因素

Q1——CIA 三要素:某组织在存储客户数据之前对其进行加密。主要解决了哪项 CIA 原则?答案:机密性——加密可以防止未经授权的披露。完整性通过哈希解决;可用性通过冗余解决。

Q2——身份验证因素:某银行要求输入 PIN 并进行指纹扫描。使用了哪些因素?答案:您知道的信息(PIN)+ 您本人的特征(指纹/生物特征)。三个因素是 Know / Have / Are。两个同类型的因素(例如两个密码)属于两步验证,而不是真正的 MFA。地理位置会增加第四个因素:您所在的位置。

攻击类型识别:凭据和恶意软件

Q3——凭据填充:使用来自另一家公司先前数据泄露事件中的用户名/密码组合,进行 10,000 次登录失败尝试。答案:凭据填充——利用用户重复使用密码的情况,将泄露的凭据组合重新用于攻击另一项服务。暴力破解会尝试所有组合;密码喷洒会使用一个密码尝试多个账户;字典攻击会尝试词表中的内容。

Q4——恶意软件分类:恶意软件利用打印后台处理程序漏洞,在无需用户交互的情况下从一台机器传播到另一台机器。答案:蠕虫——它能够自主地在网络中自我复制。病毒需要宿主文件和用户操作。木马不会自我复制。勒索软件是一种载荷类型,而不是传播机制。

社会工程和密码学选择

Q5——借口和语音钓鱼:攻击者打电话声称自己是 IT 服务台人员,以账户遭到入侵为由制造紧迫感,员工于是交出了密码。答案:通过语音钓鱼实施的借口——攻击者通过电话编造情境,并利用紧迫感和权威性来施压。

Q6——密码存储:开发人员需要存储密码,即使数据库被盗,也无法还原这些密码。答案:使用 Argon2id 进行哈希,并为每位用户使用唯一的盐值。AES 加密是可逆的(密钥被盗会暴露所有密码)。单独使用 SHA-256 对密码存储而言速度过快。HMAC 需要秘密密钥,但速度仍然不够慢。

威胁主体和安全控制类别

Q7——黑客活动分子:攻击者在某公司的网站上篡改页面,发布反对其环境政策的政治信息。答案:黑客活动分子——其动机是意识形态或政治诉求。网络犯罪分子的动机是经济利益;民族国家具有战略目标;脚本小子则追求声名。

Q8——威慑性控制:显眼位置安装了安全摄像头,并张贴“全天候 24 小时监控”标识。答案:威慑性控制——带有标识的可见摄像头主要用于阻止攻击者。摄像头也可以发挥检测作用(记录活动以便调查),但将其放在显眼位置说明首要目的是威慑,而不是检测。

网络钓鱼变体和风险概念

Q9——鲸钓:CFO 收到一封个性化电子邮件,邮件提到她的姓名、职务和近期收购事项,要求紧急电汇,发件人看起来是 CEO。答案:鲸钓——针对公司高管的高度定向网络钓鱼。鱼叉式网络钓鱼针对特定个人,但不一定针对高管。BEC 是诈骗方案(电汇),鲸钓则是投递技术。

Q10——漏洞 + 威胁 = 风险:某台未打补丁的 Apache 存在已知缓冲区溢出漏洞,同时有攻击者团体正在该行业中积极利用此漏洞。答案:存在风险,因为漏洞和利用该漏洞的威胁同时存在——应优先立即修复。风险需要这两个要素同时存在;如果没有威胁,漏洞只会产生潜在风险。

不可否认性、IoC 和 Rootkit

Q11——不可否认性:某供应商合同能够防止各方否认曾达成协议。答案:使用非对称密码学的数字签名——只有私钥持有者能够签名,从而证明身份。HMAC 使用共享密钥(任一方都可能生成签名,因此不能提供不可否认性)。单独使用哈希可以提供完整性,但不能证明归属。

Q12——DNS 隧道:某工作站每 60 秒定期向一个域名发起 DNS 查询,该域名包含长度为 40 个字符的随机子域名。答案:DNS 隧道 C2 通信——规律性信标通信加上 TXT 记录中的长编码子域名,表明攻击者将数据编码到 DNS 查询中,以绕过允许 DNS 流量通过的防火墙规则。

Q13——Rootkit:Scanner 显示没有异常进程,但网络监控显示存在出站 C2 连接,并且 OS 二进制文件完整性检查失败。答案:Rootkit——它会拦截 OS API 调用,使自己能够躲避安全工具的发现;修改内核可以解释二进制文件完整性检查失败的原因。

CVSS、供应链和非对称密钥的使用

Q14——CVSS 9.8:CVSS 范围:9.0–10.0 = 严重。未经身份验证的远程代码执行得分为 9.8,属于严重优先级——在 24–48 小时内完成修补。CVSS 7.0–8.9 = 高,4.0–6.9 = 中,0.1–3.9 = 低。

Q15——供应链攻击:攻击者入侵了某软件供应商的构建系统,并将后门植入分发给 18,000 名客户的合法更新中(SolarWinds SUNBURST)。答案:供应链攻击——攻击目标是供应商,从而影响信任并安装该供应商产品的客户。

Q16——非对称密钥的使用:Alice 向 Bob 发送一条只有 Bob 能读取的消息。答案:使用 Bob 的 PUBLIC 密钥加密——只有 Bob 的私钥能够解密。使用私钥签名;使用公钥验证。公钥 = 供他人代表您使用;私钥 = 仅供本人使用。

无文件恶意软件、BEC 与零日漏洞

Q17 — 无文件恶意软件:PowerShell 执行经过编码的 Base64 命令,在完全以内存运行的方式下载并执行代码,而不会将文件写入磁盘。答案:无文件攻击/寄生于本地工具(LotL)攻击——滥用合法工具(PowerShell、WMI),以避开基于文件特征的防病毒检测。防御措施:脚本块记录、AMSI、基于行为的 EDR。

Q18 — BEC:攻击者监控电子邮件两周后,从仿冒域名发送邮件,要求为发票付款新增银行账户。答案:结合电子邮件欺骗的商业电子邮件入侵(BEC)——利用监控获得的上下文信息实施金融欺诈。防御措施:在进行任何银行信息变更前,通过带外方式验证(使用已知号码致电供应商)。

Q19 — 零日漏洞:利用一个尚无现有 CVE 且没有补丁的漏洞。答案:零日漏洞——供应商没有任何时间修复该漏洞。漏洞修补后,从技术上讲便不再属于零日漏洞。

纵深防御与快速概念复习

Q20 — 纵深防御:边界防火墙 + 网络 IDS + 基于主机的防火墙 + EDR + 数据加密。答案:纵深防御(分层安全)——采用多个相互独立的控制措施,因此即使某一层失效,其他层仍然有效。这与最小权限(最低限度的访问权限)、职责分离(拆分关键职能)和零信任(验证所有访问)不同。

Q21-25 快速复习:HSTS = 强制使用 HTTPS,拒绝 HTTP 连接。逻辑炸弹 = 在满足特定条件(日期/操作)时执行。水坑攻击 = 入侵目标经常访问的网站。域名抢注仿冒 = 注册拼写错误的域名(goggle.com)。威胁情报与漏洞评估的区别 = TI 描述对手的能力;VA 识别自身系统中的弱点。

域 1 和域 2 关键区别总结

域 1 和域 2 考查的关键区别:加密与哈希——加密是可逆的(需要密钥);哈希是单向的(不需要密钥)。使用加密来保障机密性;使用哈希来保障完整性和存储密码。病毒与蠕虫——病毒需要宿主文件和用户操作才能传播;蠕虫可以通过网络自主传播。网络钓鱼层级——大规模网络钓鱼面向所有人;鱼叉式网络钓鱼面向特定个人;捕鲸式网络钓鱼面向高管;语音钓鱼使用语音。控制措施类别——预防性控制阻止攻击,检测性控制识别攻击,纠正性控制限制损害,威慑性控制降低攻击意愿,补偿性控制则在主要控制措施不可行时提供替代方案。

快速检查

测试您对本课 CompTIA Security+(SY0-701)概念的理解。

课程回顾

在这部分模拟考试中,您复习了:CIA 三元组的应用——加密解决机密性,哈希解决完整性,冗余解决可用性;攻击类型的区别——蠕虫与病毒、凭据填充与暴力破解、捕鲸式网络钓鱼与鱼叉式网络钓鱼及语音钓鱼、供应链攻击和零日漏洞;以及安全控制措施类别——预防性、检测性、纠正性、威慑性和补偿性控制及其现实案例。这些概念构成考试中由域 1 和域 2 覆盖的 34% 内容。接下来是模拟考试第 2 部分,内容涵盖安全架构与基础设施。

常见问题解答

「模拟考试第一部分:通用安全概念与威胁」课时是免费的吗?

是的 — 「模拟考试第一部分:通用安全概念与威胁」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「模拟考试第一部分:通用安全概念与威胁」这节课中我会学到什么?

回答 25 道涵盖安全基础、威胁主体、密码学基础和社会工程学的问题,题量权重与正式考试的领域一和领域二相符。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「模拟考试第一部分:通用安全概念与威胁」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 模拟考试第一部分:通用安全概念与威胁
  2. 模拟考试第二部分:安全架构与基础设施
  3. 模拟考试第三部分:运营、事件响应与取证
  4. 模拟考试复盘:评分、分析与学习计划
← 返回 Security+ Academy