CompTIA SY0-701: 终端、移动与物理安全 — 学习指南
属于 CompTIA Security+ SY0-701 — 学习指南. 使用经过验证的答案练习: CompTIA 考试中心, 或参加限时模拟考试: ExamRoll.io.
信息系统的安全最终取决于存储和处理数据的物理设备和终端设备的安全性。当一台未加密的笔记本电脑在机场休息室被盗,当一名技术人员为了方便而撑开数据中心的大门,或者当一名员工将一个被篡改的 APK 侧载到公司手机上时,一个配置完美的防火墙也几乎起不到什么保护作用。
移动部署模型与设备加固
移动设备管理策略始于所有权和控制模型。在自带设备 (Bring Your Own Device, BYOD) 模型中,员工使用个人拥有的硬件进行工作。组织强制执行配置的权限有限,因此控制措施侧重于容器化——将公司数据分离到一个加密的、可远程管理的工作空间(例如 Android Work Profile 或 iOS User Enrollment),同时不触及个人数据。在 BYOD 模式下,远程擦除通常仅限于公司容器。
公司所有、个人可用 (Corporate-Owned, Personally Enabled, COPE) 的设备由组织购买和拥有,但允许合理的个人使用。由于公司拥有硬件,因此可以强制执行完整的设备策略:强制性的 PIN 码复杂度、禁用开发者选项、强制执行的操作系统版本、应用程序白名单以及全设备远程擦除。COPE 在用户满意度和企业控制之间取得了平衡。
公司所有、仅限办公 (Corporate-Owned, Business Only, COBO) 将设备锁定为严格用于工作相关用途。个人应用、摄像头、USB 传输和应用商店都被禁用。COBO 适用于高安全性环境,如医疗保健、金融或政府部门,在这些环境中,数据泄露的风险超过了员工的便利性。
移动设备管理 (Mobile Device Management, MDM) 平台(Jamf、Microsoft Intune、VMware Workspace ONE)用于强制执行策略、推送配置、部署应用程序并启用远程擦除。移动应用管理 (Mobile Application Management, MAM) 专门关注应用级别的控制,而无需完整的设备注册——这在员工抵制完整 MDM 注册的 BYOD 场景中非常有用。
终端加固与配置基线
终端加固可以减少工作站和服务器的攻击面。CIS 基准 (CIS Benchmarks) 为 Windows、Linux、macOS 和主要应用程序提供了规范性的、基于共识的配置指南。关键的加固措施包括禁用不必要的服务和端口、启用基于主机的防火墙、配置自动更新、启用全盘加密、部署 EDR 以及强制执行应用程序白名单。
Active Directory 环境中的组策略 (Group Policy) 可大规模强制执行配置。一个 GPO 可能会强制执行:
Computer Configuration > Windows Settings > Security Settings:
- Minimum password length: 14 characters
- Account lockout threshold: 5 invalid attempts
- Audit logon events: Success and Failure
- Disable: Guest account, AutoRun/AutoPlay
- Enable: Windows Firewall (all profiles)
对于终端而言,补丁管理 (Patch management) 是投资回报率最高的单一安全活动。大多数成功的漏洞利用都针对那些补丁已经发布了数月甚至数年的已知漏洞。一个补丁管理程序会按严重性定义 SLA(关键补丁在 72 小时内,高危补丁在 14 天内,中危补丁在 30 天内),跟踪合规性,并对例外情况进行上报。
物理安全控制
物理安全是第一道防线。联动门 (Mantraps)(也称为气闸或门禁前厅)创建一个双门入口,第一扇门必须关闭后第二扇门才能打开,以防止尾随。刷卡器 (Badge readers)、生物识别扫描仪 (biometric scanners) 和 PIN 码键盘 (PIN pads) 控制对敏感区域的访问。闭路电视 (CCTV) 提供威慑和法证证据。安保人员 (Guards) 提供自动化系统无法复制的人工判断。
环境控制 (Environmental controls) 可防范非对抗性威胁。数据中心需要精确的温湿度管理(ASHRAE A1 级:15–32°C, 20–80% RH)、冗余冷却系统、消防系统(如 FM-200 或 Novec 1230 等不会损坏设备的洁净气体灭火系统)以及用于电缆管理和气流的架空地板。
法拉第笼 (Faraday cages) 阻断电磁信号,防止无线通信进出被屏蔽的空间。它们用于高安全性设施,以防止基于射频的数据泄露,并用于法证调查,以防止被扣押设备被远程擦除。
实践场景:物理尾随导致数据盗窃
一家金融服务公司的交易大厅有刷卡控制的门禁,但没有联动门。一名攻击者伪装成暖通空调技术员(穿着制服并携带工具),在入口附近等待,并在一名合法员工刷卡进入时尾随其通过大门——这是一次典型的尾随攻击。进入后,攻击者找到了一台无人值守且未锁屏的工作站,插入了一个包含键盘记录器和反向 shell 负载的 USB 驱动器,并在四分钟内离开。在接下来的一周里,键盘记录器捕获了交易员的凭证,这些凭证被用于从一个外部 IP 地址访问交易平台。物理控制的失败——没有联动门、没有访客陪同政策、没有无人值守工作站政策——导致了整个攻击链的成功。如果设有联动门,攻击者就需要独立刷卡;如果设有屏幕锁定策略(空闲超时 5 分钟),就能阻止对未锁定工作站的访问。
← 业务连续性与灾难恢复 · 所有领域 · 漏洞管理与补丁管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →