CISSP 考试于 2024 年 4 月 15 日更新,以反映不断演进的安全概念与技术。尽管各领域的权重总体保持稳定,但在大多数领域中,内容已进行了更新,新增主题包括量子密钥分发(quantum key distribution)、安全访问服务边缘(secure access service edge)以及更新后的隐私法律。
在 2024 年 4 月 15 日,ISC² 为 CISSP 考试实施了一套更新的目标(objectives)。更新考试目标的目标,是确保考试始终与安全领域的最新动态保持相关性。随着进展以及新技术的引入,目标也会相应更新,以纳入这些新内容,并同时反映最新的标准与流程。在这篇博客中,我们将查看这些变更,并探讨在你准备参加 2025 年更新后的考试时需要重点了解的一些事项。如果你使用了上一轮更新的资料来学习 CISSP,那么由于大部分内容与主题保持不变,你只需要复习新增/变更的部分即可。
CISSP 考试学习指南(已更新至 2024 年)
了解更多CISSP 领域与变更
首先,让我们回顾构成 CISSP 考试的 8 个领域。下表将 8 个领域以及它们在 2018 年和 2021 年的相对权重,与 2024 年更新后今天的相对权重进行对比。你会发现,这些相对权重在近几次更新中总体保持相当稳定,仅有小幅变化。
|
1 |
Security and Risk Management |
15% |
15% |
16% |
|
2 |
Asset Security |
10% |
10% |
10% |
|
3 |
Security Architecture and Engineering |
13% |
13% |
13% |
|
4 |
Communication and Network Security |
14% |
13% (down 1%) |
13% |
|
5 |
Identity and Access Management (IAM) |
13% |
13% |
13% |
|
6 |
Security Assessment and Testing |
12% |
12% |
12% |
|
7 |
Security Operations |
13% |
13% |
13% |
|
8 |
Software Development Security |
10% 11% (up 1%) 10% |
11% (up 1%) |
10% |
各领域更新的详细信息
与上一轮考试更新类似,你会在考试蓝图中看到一些更新的安全概念、术语和缩写被加入其中。下面列出的变更清单并非穷尽,但相当完整。在更新后的学习指南中,我也会标出哪些内容是 2024 年的新内容,以及哪些内容已被移除。
- Domain 1(名称保持不变,权重上调 1%)。从标题的角度来看,Domain 1 是相同的。不过,内部有一些需要注意的变更:
- 新增了“信息安全的 5 大支柱”
- 在“安全治理原则”这一主题中,新增了“持续落实它们”的内容
- 在安全控制框架方面,会点名提到包括 ISO、NIST、COBIT、SABSA、PCI 和 FedRAMP 在内的具体框架——了解这些框架在管理层面各自是什么
- 在法律与监管主题中,新增了“合规(compliance)”。
- 隐私主题已更新为具体的 General Data Protection Regulation、 California Consumer Privacy Act、Personal Information Protection Law 以及 Protection of Personal Information Act——与其他主题一样,当蓝图中点名了特定示例时,请务必理解它们以及彼此之间的差异)
- 在业务持续性主题中,新增了评估和实施两项行动。
- 为业务持续性新增了关于外部依赖项的新主题。
- 雇佣协议主题已更新为提及由政策驱动的要求。
- 风险评估/分析主题中新增了“范围界定”(Scoping)。
- 在监测和测量方面,新增了“continuous”一词
- “风险框架”主题添加了具体示例
- 关于硬件、软件和服务风险的主题已更新,以强调在与供应商打交道时所面临的更广泛风险(例如产品篡改)
- “第三方评估与监测”主题更名为“risk mitigations(风险缓解)”,并补充了示例,例如第三方评估与监测、服务级别要求以及软件物料清单(software bill of materials)
- 关于意识(awareness)的主题中,将“present”改为“increase”。这一点变化虽小,但重点从初始意识转向了持续的意识提升
- 新增了关于定期内容审查的主题,包括新兴技术和趋势,并给出了具体示例(例如 AI 和加密货币)。
- 域 2(名称和权重保持不变)。此次 2024 年考试更新中,该域没有任何变化!
- 域 3(名称和权重保持不变)。
- 将“Keep it simple”这一主题改为“Keep it simple and small”,以展示在复杂度方面,规模确实很重要。
- 关于 zero trust 的主题已更新,加入了“trust but verify”——这并不是一个新主题,只是把两个现有主题合并在一起。
- 已添加一个新主题:“Secure access service edge”
- 关于工业控制系统(ICS)的主题在标题中加入了“Operational Technology(运营技术)”
- 微服务主题增加了对 API 的提示
- PKI 主题新增了对量子密钥分发(quantum key distribution)的引用)
- 密钥管理实践主题新增了对“轮换(rotation)”的引用
- 数字签名主题将不可否认性和完整性主题合并在一起
- 布线机柜(配线机柜)主题将“intermediate distribution facilities”更改为“intermediate distribution frame”
- 有关环境问题的主题补充了自然灾害和人为问题的示例
- 已添加以下主题及子主题:
- 管理信息系统生命周期
- 相关方的需求和要求
- 需求分析
- 架构设计
- 开发 / 实施
- 集成
- 验证与确认
- 过渡 / 部署
- 运维与保障 / 持续保障
- 退役 / 处置
- 管理信息系统生命周期
- 域 4(名称相同,权重相同).
- 第 4.1 节将标题从“assess and implement”略微更改为“Apply”
- 第 4.1.2 节补充了单播(unicast)、广播(broadcast)、组播(multicast)和任播(anycast)的示例
- 第 4.1.3 节给出了包括 IPSec、SSH、SSL 和 TLS 在内的安全协议示例
- 新增了 7 个主题(4.1.6 至 4.1.12),涵盖传输架构、性能指标、流量流向、物理分段、逻辑分段、微分段以及边缘网络。微分段发生了较大变化,纳入了对 VLAN、VPN、虚拟路由与转发以及虚拟域的引用。
- 在第 4.1.13 节中,新增了 Bluetooth,并移除了 Li‑Fi
- 在第 4.1.14 节中,“Cellular networks”已更改为“Cellular/mobile networks”。
- 软件定义网络在第 4.1.16 节下获得了自己的子主题。
- 虚拟专用云(Virtual Private Cloud,VPC)在第 4.1.17 节下获得了自己的子主题。
- 在第 4.1.18 节中,新增了监控与管理(以及具体示例)。
- 第 4.2.1 节由“Operation of hardware”更改为“Operation of infrastructure”,从而使主题略有拓展。
- 在第 4.2.2 节中,补充了媒体的物理安全和信号传播质量作为示例
- 第 4.2.3 节已更新,补充提及物理 NAC 和虚拟解决方案
- 关于端点安全的第 4.2.4 节中,补充了术语“基于主机(host-based)”
- 第 4.3.1 节在 2021 年是“Voice”,但现在作为示例补充了视频和协作,以及会议和 Zoom
- Doman 5(名称和权重相同)).
- 在领域 5 中,“Identity and Access Management (IAM)” 保持其原有标题。
- 在第 5.1 节中,围绕控制对资产的访问,新增了一项“服务”内容。此前,服务不在适用范围内。请务必理解更新后的考试中对服务的访问控制要求。
- 标题为“Identity Management (IdM) implementation was removed.”(已移除) 的主题已删除。
- 已将“组”和“角色”作为第 5.2.1 节新增,该节涵盖用户与访问权限的管理。
- 在第 5.2.2 节中,标题已从“Single/Multi-Factor Authentication (MFA)”更新为“Authentication, Authorization, and Accounting (AAA)(例如:multi-factor authentication (MFA)、password-less authentication)”。这在将授权(Authorization)纳入主题的同时,也把无密码(password-less)技术一并加入。请注意,2021 年考试中的“责任/accountability”相关主题已合并到本主题中。
- 围绕凭据管理系统的主题已更新:将“password vault”作为示例纳入其中。这里指的是可集中管理企业密码和机密信息的应用/服务。
- 新增了一个主题 5.4.7,标题为“Access policy enforcement(例如:policy decision point,policy enforcement point)”。这扩展了关于授权机制的相关内容。
- 标题为“Role definition(例如:被分配到新角色的人员)”的第 5.5.3 节已更新,纳入了 transition:指人员在公司内部转到新的角色。
- 第 5.5.4 节中围绕 privilege escalation 移除了“managed service account”,并将“尽量减少 sudo 的使用”的内容调整为聚焦于“use of sudo”和“audits its use”。
- 删除了与认证系统相关的子主题——OIDC、SAML、Kerberos、RADIUS 和 TACACS+。
- 域 6(名称和权重相同)。
- 对于该域,标题保持不变——“Security and Assessment Testing”。
- 在第 6.1.1 节中,内部主题补充“在组织控制范围内(within organization control)”。
- 在第 6.1.2 节中,外部主题补充“超出组织控制范围(outside organization control)”。
- 在第 6.1.3 节中,第三方主题补充“超出企业控制范围(outside of enterprise control)”。
- 为引用审计策略主题,新增了一个名为“位置(例如:本地、云端、混合)”的主题 6.1.4。
- 渗透测试主题 6.2.2 补充了红队、蓝队和/或紫队演练的示例。了解它们之间的差异。
- 围绕合成事务(synthetic transactions)的主题(6.2.4)补充了对基准(benchmarks)的引用。
- 主题 6.2.7 已从“Test coverage analysis”更名为“Coverage analysis”。
- 围绕接口测试的主题 6.2.8 补充了用户界面、网络接口以及应用程序接口(API)的示例。
- 对于 6.5.1、6.5.2 和 6.5.3,已更新相关主题,以说明是否存在组织控制。
- 对于 6.5.4,新增了一个题为“Location(例如,本地部署、云端、混合)”的新主题,以引用开展或促成安全审计的相关内容
- 域 7(名称和权重相同)。
- 标题“Security Operations”保持不变。
- 在与主题 7.1.5(工件/Artifacts)相关的内容中,加入了数据。
- 第 7.2.1 主题的名称从“Intrusion detection and prevention”略微更改为“Intrusion detection and prevention system (IDPS)”。
- 主题“Continuous monitoring”已更新为“Continuous monitoring and tuning”。
- 第 7.4.2 主题已从“Separation of Duties (SoD)… ”更改为“Segragation of Duties (SoD)…”。
- 在 7.5.3 新增了一个标题为“Data at rest/data in transit”的主题,指的是应用资源保护技术的内容。
- 对于第 7.7 主题,标题已从“Operate and maintain detective and preventative measure”更名为“Operate and maintain detection and preventative measures”。
- 在主题 7.10.1(备份存储策略)中,补充了云存储、本地存储和异地存储的示例。
- 在主题 7.10.2(恢复站点策略)中,补充了冷备与主机(cold vs. host)以及资源容量协议的示例。
- 在标题为“Communications”(通信)的主题 7.11.3 中,为了表明该主题关注通信方式,补充了“methods”(方法)这一术语。
- 在测试灾难恢复计划的相关内容中,新增了一个主题:7.12.6,标题为“Communications(例如:stakeholders、test status、regulators)”。
- 在主题 7.15.2(安全培训与意识)中,补充了 insider threat、社交媒体影响以及双因素认证疲劳(two-factor authentication fatigue)的示例。
- 域 8(名称保持不变,权重下调 1%).
- 该域的标题“Software Development Security”保持不变。
- 在围绕开发方法论的主题 8.1.1 中,新增了对 scaled agile framework 的引用。
- 在围绕应用程序安全测试的第 8.2.9 节中,补充了软件成分分析以及 Interactive Application Security Test (IAST) 的示例。
- 在围绕托管服务的主题 8.4.4 中,删除了 SaaS、IaaS 和 PaaS,并替换为“enterprise applications”。
- 在 8.4.5 中新增了一个主题,涉及云服务,并提到了 SaaS、IaaS 和 PaaS。
CISSP 考试更新常见问题
为帮助你了解 CISSP 考试的变化,下面列出了一些关于近期更新的常见问题及解答。
- CISSP 考试大纲(blueprint)多久更新一次?通常每 3 年更新一次。最近一次更新发生在 2024 年 4 月 15 日。在此之前,它在 2021 年 5 月更新过。更早之前分别在 2018、2015 和 2012 年有过更新。
- 我可以使用旧的学习资料通过新的考试吗?是的。很多人都这样做过。关键在于:在相关主题上拥有适当的工作经验和知识。如果你只是依靠学习来通过考试,那么使用较旧的资料会更困难(当然,考试一开始也要求具备相应的先决工作经验)。
- 随着本次蓝图更新,考试形式有变化吗? 没有,除了一些语言从线性考试(固定数量的题目)过渡到非线性考试以外。现在所有语言的考试都仅以 Computerized Adaptive Testing (CAT) 格式提供。CAT 版本的题目数量最少为 100 题,最多为 150 题。
- 为什么要每 3 年更新一次考试? 首要目标是让考试保持新鲜且与时俱进。如果 CISSP 考试蓝图从未更新,那么该认证的价值和相关性将会下降。通过保持新鲜与相关,它才能持续作为顶级安全认证。还有其他原因。例如,考试盗版(未经授权传播考试内容)是一个真实的担忧。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。