CompTIA Security+ · 考试领域
Security Program Management & Oversight:Security+ 考察什么,如何备考
这是治理、风险与合规域。它是技术性最弱、也是考生最容易低估的域,因为它是用商业语言而不是工具词汇写成的。
范围
这个领域涵盖的内容
下面的列表遵循 SY0-701 官方公布的考试大纲。这里深度比广度更重要:考试要求你把这些概念应用到具体场景中,而不是背诵它们。
- 安全治理:指导方针、政策、标准、程序、外部考量因素以及治理架构。
- 风险管理——识别、评估、分析、风险登记册、风险容忍度与风险偏好,以及应对选项:转移、接受、规避和缓解。
- 第三方风险评估与管理,包括供应商选择、协议类型和持续监控。
- 合规性:报告、监控、不合规的后果以及隐私考量。
- 审计与评估,包括内部与外部审计、认证和渗透测试。
- 安全意识实践,从钓鱼识别到报告和监控。
常见错误
考生容易失分的地方
- 混淆风险偏好与风险容忍度。二者相关但不可互换,考试会考察这一区别。
- 不假思索地选择"缓解"。当场景提到成本或业务限制时,接受或转移风险往往才是正确答案。
- 混淆协议类型——MSA、SOW、SLA、MOU、NDA、BPA。这些是直接的记忆题,学会了就是白送的分数。
不要因为这个域看起来技术性不强就把它留到最后。它几乎占考试的五分之一,而且题目大多是定义型的,是Security+复习中每小时投入产出比最高的部分。
看看这是不是你的薄弱领域
20 道免费 Security+ 题目,无需信用卡。准备度按领域呈现,这样你就能看出 Security Program Management & Oversight 是不是复习该重点关注的地方。