0Pricing
Security+ Academy · 课时

模拟考试第三部分:运营、事件响应与取证

回答 25 道关于端点安全、IAM、漏洞管理、事件响应生命周期和数字取证流程的问题。

模拟考试第三部分:运营、事件响应与取证 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

模拟考试第 3 部分:运营与取证

欢迎来到模拟考试第 3 部分。本部分涵盖考试比重最高的领域:安全运营(第 4 域,占 28%)。该领域涵盖安全专业人员的日常工作——管理身份、保护端点、监控网络、响应事件以及开展取证调查。本部分的问题主要基于场景,考查您在特定情况下选择正确行动的能力。本部分还涉及第 5 域的一些内容(安全计划管理,占 20%),包括风险管理、合规性和治理。这两个领域合计占考试分数的 48%,接近一半。

Q1:事件响应阶段的应用

问题:一名安全分析师确认某工作站正在与已知的僵尸网络 C2 服务器主动通信。分析师将该工作站与网络隔离。此操作属于 IR 的哪个阶段?

答案:遏制。NIST SP 800-61 定义的 IR 阶段及其主要操作如下:准备——制定 IR 计划并组建团队;检测与分析——确认事件已经发生(分析师通过确认 C2 通信已经完成了这一步);遏制——限制损害(网络隔离就是遏制操作);根除——移除恶意软件;恢复——将系统恢复到运行状态;事后审查——总结经验教训。网络隔离(断开连接、设置阻止流量的防火墙规则)是最典型的遏制操作——它会阻止攻击者继续利用遭入侵的主机,同时允许调查继续进行。

Q2:EDR 与杀毒软件的能力

问题:某组织使用的传统杀毒软件一直无法检测出利用 PowerShell 在内存中完全执行代码、且不落地写入文件的恶意软件。哪种安全技术最能解决这一缺口?

答案:端点检测与响应(EDR)。传统杀毒软件使用文件特征匹配——扫描文件,并将其与已知恶意软件特征数据库进行比对。完全在内存中运行的无文件恶意软件从不写入文件,因此基于特征的 AV 不会扫描恶意代码。EDR使用基于行为的检测——无论是否存在文件,都会监控进程行为(内存访问模式、API 调用、PowerShell 脚本块记录、网络连接)。即使没有特征,EDR 也能检测出 PowerShell 行为异常(下载并执行代码、访问 LSASS)。EDR 还提供响应能力——隔离端点、终止进程以及收集取证证据。

Q3:访问权限配置生命周期

问题:一名员工从财务部门调到市场营销部门。安全策略要求移除其对财务系统的访问权限,并为其配置市场营销部门的访问权限。什么流程可以确保正确完成这些操作?

答案:身份生命周期管理/用户配置与取消配置流程。该流程要解决的风险是权限蔓延——用户随着时间推移从多个角色累积权限。员工变更岗位时,应移除其原有访问权限(取消配置),并授予新的访问权限。如果没有这一流程,调岗员工会同时保留财务和市场营销部门的访问权限,从而违反最小权限原则。这通常通过身份治理与管理(IGA)系统进行管理,并经常通过与人力资源系统集成实现自动化。访问审查/重新认证活动会定期审查所有用户的访问权限,以发现从未被撤销的累积权限。

Q4:数字取证证据处理

问题:一名取证调查员从扣押的服务器创建磁盘映像,并在创建映像前后使用 MD5 和 SHA-256 哈希值。比较这些哈希值的目的是什么?

答案:验证磁盘映像是原始证据的完全一致且未经修改的副本(证明完整性)。在数字取证中,哈希验证是调查员证明自己在创建映像过程中没有修改证据的方法。创建映像前先计算原始磁盘的哈希值;创建映像后,再计算所得映像的哈希值。如果两个哈希值匹配,则该映像是逐位完全一致的副本。映像中的任何差异都会产生不同的哈希值。这有助于维护证据保管链,并使调查结论具备法律可采性。MD5 和 SHA-256 通常结合使用——MD5 速度快,但已知存在碰撞;SHA-256 可提供抗碰撞能力。两者结合可以提供冗余校验。

Q5:SIEM 在安全运营中的作用

问题:安全运营中心(SOC)需要关联来自 Active Directory 的登录事件、来自防火墙的网络连接以及来自电子邮件网关的邮件事件,以识别参与数据外泄的账户。哪种工具可以提供这种跨来源关联能力?

答案:安全信息与事件管理(SIEM)。SIEM会汇总多个来源的日志(Active Directory、防火墙、电子邮件网关、EDR 和云平台),将其规范化为通用架构,并应用关联规则来检测跨越多个来源的模式。单个 AD 登录事件本身意义不大;但如果同时发现向新的外部域名传输出站数据,就会成为值得调查的警报。SIEM 还提供:用于取证调查的集中式日志存储、帮助 SOC 了解态势的仪表板,以及针对阈值违规的告警。SOAR(安全编排、自动化与响应)可以自动执行由 SIEM 告警触发的响应操作。

Q6:漏洞管理优先级排序

问题:漏洞扫描器在组织的系统中发现了 500 个漏洞。安全团队的资源有限,应如何确定修复优先级?

答案:结合 CVSS 分数、资产关键性和可利用性背景(威胁情报)确定优先级。原始 CVSS 分数只是起点,但有效的优先级排序还需要结合以下因素:资产关键性——非关键测试服务器上的严重 CVSS 漏洞,紧迫性可能低于处理信用卡数据的系统上的中等严重性漏洞;可利用性——是否已有可公开获取的有效漏洞利用程序?现实中正在遭受利用会大幅提高优先级;暴露程度——面向互联网的漏洞优先级高于仅限内部的漏洞;以及补偿性控制措施——对于无法立即修补的系统,防火墙规则可能可以部分缓解漏洞。EPSS(漏洞利用预测评分系统)会提供漏洞在现实环境中被利用的概率估计,以补充 CVSS。

Q7:MDM 与 BYOD 安全

问题:员工使用个人智能手机访问企业电子邮件。公司希望确保员工离职或手机丢失时,可以移除企业数据而不影响个人数据。哪项 MDM 功能可以实现这一点?

答案:选择性擦除(支持选择性擦除的容器化)。选择性擦除只会从 BYOD 设备中移除企业数据容器,同时保留个人数据(照片、消息和应用)。这与完整远程擦除(恢复出厂设置)不同,后者会擦除包括个人数据在内的所有内容,在员工自有设备上可能引发法律问题。现代 MDM 解决方案(Intune、Jamf)使用容器化技术,将企业应用和数据置于安全、加密的容器中,与个人内容分离。选择性擦除容器时,只会移除企业数据,不会影响个人内容。这是 BYOD 场景下符合法律要求且切实可行的方法。

Q8:风险计算场景

问题:某公司的薪资服务器价值 500,000 美元。勒索软件攻击每年的发生概率为 20%(ARO = 0.2),一旦发生将导致 50% 的数据丢失和 2 周停机时间(暴露因子 = 0.5)。拟议的备份解决方案每年成本为 15,000 美元,并可将 EF 降至 0.10。该备份解决方案是否具有成本效益?

答案:是——当前 ALE 为每年 50,000 美元;采用备份后,新的 ALE 为每年 10,000 美元,每年可节省 40,000 美元,而投资为 15,000 美元。计算如下:当前 SLE = 500,000 美元 × 0.5 = 250,000 美元。当前 ALE = 250,000 美元 × 0.2 = 50,000 美元/年。采用备份后:新的 SLE = 500,000 美元 × 0.10 = 50,000 美元。新的 ALE = 50,000 美元 × 0.2 = 10,000 美元/年。ALE 降幅 = 50,000 美元 - 10,000 美元 = 40,000 美元。控制措施成本 = 15,000 美元。年度净收益 = 40,000 美元 - 15,000 美元 = 25,000 美元/年——显然具有成本效益。该计算(SLE × ARO = ALE)是 Security+ 中经常考查的主题。

Q9-10:账户管理与取证痕迹

Q9——账户离职处理:系统管理员的账户和共享凭据在其离职后仍处于启用状态;六个月后系统遭到入侵。答案:员工离职时立即取消账户配置并轮换特权凭据。这个孤立的特权账户是典型的失败案例。离职处理必须包括:立即禁用账户,轮换该员工知悉的所有共享凭据,并审计其管理过的服务账户。LAPS 有助于管理本地管理员账户;PAM 解决方案则负责保管特权凭据。

Q10——Windows 取证痕迹:调查员需要确定 Windows 系统上运行过哪些程序以及运行时间。答案:预读取文件(C:\Windows\Prefetch\*.pf)——记录可执行文件名称、最近运行时间、运行次数和访问过的文件。即使恶意软件已被删除,其预读取文件仍可能保留。其他关键痕迹包括:注册表运行键(持久化)、安全事件日志(登录事件 4624/4625/4648)、LNK 文件(最近使用的文件)以及 ShimCache(即使没有预读取文件,也会跟踪所有执行记录)。

Q11-25:运营、合规与治理快速复习

职责分离:任何单个人都不能控制完整的关键流程——可防止欺诈。强制休假:由负责接替工作的员工发现内部人员威胁。岗位轮换:可防止长期欺诈计划,并对员工进行交叉培训。SOC 操作手册:针对特定事件类型的分步 IR 程序。桌面演练:讨论模拟场景,但不执行技术步骤——用于验证 IR 计划的逻辑。GDPR 删除权:当不存在保留数据的法律依据时,应根据请求删除个人数据。PCI-DSS 范围缩减:对持卡人数据环境进行分段,以减少范围内的系统数量。BIA(业务影响分析):识别关键职能,并确定 RTO/RPO 要求。供应商尽职调查:在授予数据访问权限前评估供应商的安全性;要求其具备 SOC 2/ISO 27001。STIX/TAXII:机器可读的威胁情报共享格式/协议。金丝雀令牌:访问时会发出警报的诱饵资源——表明攻击者正在活动。持续监控(NIST RMF):持续进行动态评估,而不是只在某个时间点评估——为实时风险决策提供依据。

快速检查

请检验您对本课程中 CompTIA Security+(SY0-701)概念的理解。

课程回顾

在本部分模拟考试中,您复习了:IR 阶段映射——确认网络隔离属于遏制行动,而不是根除或检测;取证证据优先级——由于 RAM 的易失性,必须在磁盘成像前捕获 RAM;以及使用 ALE 进行风险计算——公式 SLE × ARO = ALE 可为安全控制措施提供客观的成本效益分析。这些运营概念在 Security+ 考试中所占权重最高。接下来是最后一课:模拟考试回顾,包括分数分析和为您量身定制的学习计划。

常见问题解答

「模拟考试第三部分:运营、事件响应与取证」课时是免费的吗?

是的 — 「模拟考试第三部分:运营、事件响应与取证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「模拟考试第三部分:运营、事件响应与取证」这节课中我会学到什么?

回答 25 道关于端点安全、IAM、漏洞管理、事件响应生命周期和数字取证流程的问题。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「模拟考试第三部分:运营、事件响应与取证」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 模拟考试第一部分:通用安全概念与威胁
  2. 模拟考试第二部分:安全架构与基础设施
  3. 模拟考试第三部分:运营、事件响应与取证
  4. 模拟考试复盘:评分、分析与学习计划
← 返回 Security+ Academy