CISSP 涵盖八个领域:安全与风险管理、资产安全、安全架构与工程、通信与网络安全、身份与访问管理、安全评估与测试、安全运维以及软件开发安全。本指南将逐一讲解每个领域、需要重点关注的内容,以及如何规划你的学习时间。请下载下方的完整 PDF 以获取详细分解。
Certified Information Systems Security Professional (CISSP) 是信息安全专业人士最具声望且在全球范围内广受认可的认证之一。获得该资质需要对安全原则与最佳实践有深入的了解。为帮助你高效备考,我们制作了这份 CISSP Study Guide (PDF)—完全免费提供下载,让你今天就能开启认证之旅。
本 CISSP Certification Study Guide 已为 2026 年进行了全面更新,以与最新的 CISSP 考试大纲保持一致。它提供了一套结构化的方法,帮助你掌握关键的信息安全概念,并包含对考试结构、目标以及覆盖八大领域的必备主题的概览:
- 安全与风险管理
- 资产安全
- 安全架构与工程
- 通信与网络安全
- 身份与访问管理(IAM)
- 安全评估与测试
- 安全运营
- 软件开发安全
为帮助您高效学习,每个模块都包含实操练习以及对关键概念的详细讲解,确保您掌握通过考试所必需的关键 CISSP 安全原则。
无论您是已经参加过 CISSP 学习课程、查阅过官方 Common Body of Knowledge(CBK),还是练习过考试题目,本 CISSP 考试学习指南都将帮助您评估自己的知识,并确定哪些主题需要更多关注。如果您才刚开始学习,本指南将协助您规划学习时间,并优先掌握关键的 CISSP 安全管理概念。
尽管本 CISSP PDF 学习指南旨在补充其他学习资料,但它也是高效复习重要安全主题的必备资源——帮助您充分准备,并在第一次参加 CISSP 考试时最大化通过机会。
安全与风险管理
风险管理主要包括三个步骤:识别威胁和漏洞,评估风险(风险评估),并选择是否以及如何应对(通常选择是风险缓解)。在管理整体风险的过程中,IT 团队会努力保障 IT 环境的安全,向管理团队提供信息以便其做出明智决策,并使管理团队能够基于目标和需求,对 IT 环境进行批准(签字)。风险管理还具有财务层面:管理团队必须在风险与预算之间取得平衡。在理想情况下,公司会以尽可能少的金钱和时间将风险降低到组织可接受的水平。
当您为组织开展威胁建模时,需要记录潜在威胁并对其进行优先级排序(通常做法是设身处地站在攻击者的立场或思维方式上来思考)。常见且广为人知的方法有 4 种:
资产安全
当我们想到资产时,有些人只考虑物理资产,例如建筑物、土地和计算机。但 CISSP 考试中的资产安全关注的是知识产权和数据等虚拟资产。领域 3 包含一些物理安全主题。请注意,对于 2024 年而言,该领域保持不变(标题不变、内容不变,没有新增或删除任何内容)。
要提升安全性,你需要识别数据和物理资产,然后根据其重要性或敏感性对它们进行分类。这样,你才能根据分类结果指定相应的处理流程,以便以适当方式处理这些资产。
通常,管理员会专注于保留数据和保护数据,却忽视删除数据,但数据生命周期的所有环节都很重要。
安全架构与工程
该领域的技术性比其他一些领域更强。如果你已经在安全工程岗位工作,那么在这一领域会更有优势。如果没有,请额外安排时间,以确保你对这些主题有扎实的理解。请注意,该领域中的部分概念具有基础性质,因此你会在其他领域中到处看到它们的相关内容。
从安全角度管理工程流程时,你需要使用经过验证的原则,确保最终得到的解决方案能够满足或超过安全要求。研究在几个阶段中发挥重要作用,例如想法或概念阶段以及设计阶段。此外,本节的所有子主题也是全新的内容,它们都围绕工程的安全方面展开。
通信与网络安全
网络可能是 CISSP 考试中最复杂的主题之一。如果你有网络方面的背景,那么这个领域不会太难。不过,如果你的背景中对网络了解不多,那么请在本节中投入更多时间,并考虑深入研究那些在你完成本节学习后仍然说不通的主题。
本节将重点讨论网络的设计方面,重点关注安全。虽然网络的主要功能是实现通信,但安全措施会确保通信仅在获得授权的设备之间进行,并在需要时保持通信的私密性。
身份与访问管理
本节涵盖与身份验证和授权相关的技术与概念,例如用户名、密码和目录。尽管这不是一个庞大的领域,但它非常技术化,并且在这些技术的设计与实现方面有许多重要细节。
有一些常见的方法可以在不考虑资产类型的情况下控制访问。比如,我们需要一种方式来对用户进行身份验证——验证他们确实是他们所声称的身份。然后我们需要一种方式来对用户进行授权——判断他们是否被授权对特定资产执行所请求的操作(例如读取、写入或删除)。让我们更仔细地看看身份验证和授权通常是如何工作的。
安全评估与测试
本节涵盖评估与审计,以及执行这些工作所需要了解的所有技术与方法。
组织的审计策略取决于其规模、行业、财务状况以及其他因素。规模较小的非营利机构、小型私营公司和小型上市公司,其审计策略的要求与目标将有所不同。应定期对审计策略进行评估与测试,以确保组织不会因当前策略而对自身造成不利影响。
安全运营
该领域侧重于保障您环境安全的日常任务。如果您从事的是运维之外的角色(例如工程或架构),您应在本节中投入更多时间,以确保对相关信息足够熟悉。您会注意到,本领域包含更多偏实践的内容,具体关注“如何做”,而不是之前领域中所涉及的设计或规划方面的考虑。
软件开发安全
该领域关注管理软件开发过程中的风险与安全。安全应当成为开发生命周期的重点,而不是在流程中“额外添加”的内容或事后考虑的事项。开发方法论与生命周期会显著影响您组织中对安全的理解方式以及安全的落地实施方式。
本节将讨论在开发应用程序时所采用的各种方法以及需要考虑的事项。开发生命周期通常并没有一个最终目标或终点。相反,它是一个持续的努力循环,必须包含在项目不同阶段执行的步骤。
立即下载免费的 CISSP Study Guide PDF,迈出通往认证成功的下一步!
正在学习安全运营领域吗? Netwrix Auditor 通过在您的 IT 系统中跟踪变更和访问,将这些概念付诸实践。对于治理、风险与合规领域,请查看 Netwrix 如何帮助您 实现并维持合规。
分享到