CompTIA Security+ · 考试领域
General Security Concepts:Security+ 考察什么,如何备考
这是词汇基础域,定义了控制类型、安全原则和变更管理理念,其他四个域都假定你已经掌握这些内容——这也是为什么这部分基础薄弱往往会拖累整体成绩的原因。
范围
这个领域涵盖的内容
下面的列表遵循 SY0-701 官方公布的考试大纲。这里深度比广度更重要:考试要求你把这些概念应用到具体场景中,而不是背诵它们。
- 控制类别——技术性、管理性、操作性、物理性——以及控制类型,如预防性、检测性、纠正性和补偿性控制。
- CIA三元组(机密性、完整性、可用性)、不可否认性、身份认证、授权与审计,以及差距分析。
- 零信任作为一种模型:控制平面与数据平面、策略引擎、策略管理器与策略执行点。
- 物理安全措施以及诱骗技术,如蜜罐(honeypot)和蜜标(honeytoken)。
- 作为安全流程的变更管理,以及密码学基础构件:PKI、加密级别、密钥交换、哈希、数字签名和证书。
常见错误
考生容易失分的地方
- 混淆控制类别与控制类型。题目往往同时问这两者,而一台防火墙可以同时是技术性和预防性的——考试要求你把这两个维度分开考虑。
- 把补偿性控制当作"备用方案"的同义词。补偿性控制的存在是因为主要控制不可行,考试直接考察这一区别。
- 死记硬背零信任的各个组件,却分不清哪个负责决策、哪个负责执行。
尽管这个域看起来最简单,也要最先学习它。安全运营和安全架构中的每一个场景题都建立在这些词汇之上,如果在这里草草带过,后面会反复吃亏。
看看这是不是你的薄弱领域
20 道免费 Security+ 题目,无需信用卡。准备度按领域呈现,这样你就能看出 General Security Concepts 是不是复习该重点关注的地方。