CompTIA Security+ SY0-701 — 學習指南
邊學邊練。 每個概念都對應 CompTIA 考試中心中附有驗證解答的真實考題,或在 ExamRoll.io 上透過限時練習演練整場考試。
本指南深入講解每個 SY0-701 領域。選擇一個領域深入學習,或依序逐一學習。
領域
- 治理、風險管理與合規 — 治理、風險管理與合規——統稱為 GRC——是將技術安全控制與組織策略、法律義務和財務現實連結起來的結締組織。防火牆和端點代理程式負責防禦系統,而 GRC 則定義了它們為何存在、誰擁有它們,以及如何衡量和報告其有效性。一個成熟的 GRC
- 身分與存取管理 — 身分與存取管理 (Identity and Access Management, IAM) 是一門確保正確的主體(使用者、服務和裝置)在正確的時間、僅在需要期間內,取得對正確資源的正確存取權限的學問。它建立在兩個概念上截然不同,卻經常被危險地混為一談的支柱上:**驗證
- 威脅、攻擊與弱點 — 現今的威脅情勢,其特點在於攻擊者會結合技術漏洞利用與人性操控、將多個低嚴重性的弱點串連成高衝擊的入侵事件,並將其活動偽裝在合法的商業流程中。要了解威脅,首先必須了解其意圖、能力與途徑——並且不能將表面症狀當作事件的全貌。
- 網路安全與架構 — 網路安全架構是一門學問,旨在安排設備、控制措施和流量,以便在不影響合法業務通訊的情況下,圍堵、監控和阻擋惡意活動。它結合了以規則表達的政策、以區隔表達的結構性邊界,以及以通道表達的加密保護——所有這些都透過主機和連接埠層級的強化來加固。
- 安全營運、監控與偵測 — 現代資安維運仰賴觀察、關聯並根據來自企業各個角落——端點、網路設備、身分識別提供者、雲端工作負載及應用程式——的訊號採取行動的能力。一個成熟的偵測機制並非單一產品,而是一個由遙測管道、分析引擎、分析師以及自動化應變工作流程所組成的生態系,其設計旨在縮短從入侵到圍堵之間的時間。
- 事件應變、鑑識與評估 — 資安事件無可避免。事件應變這門學問,能將一個混亂且具破壞性的事件,轉化為一個有結構、有文件記錄的流程,以限制損害、保全證據、恢復營運,並產生持久的改善。鑑識提供了調查方法,使根本原因分析成為可能,並讓法律程序站得住腳。弱點管理則透過系統性地找出並修補事件所利用的弱點,來完成整個閉環。
- 應用程式與網站安全 — 現代應用程式處於商業邏輯、敏感資料和不受信任的使用者輸入的交會點。由於網站和行動裝置的前端暴露於整個網際網路,它們代表了任何企業中最大且最常被利用的攻擊面之一。要防禦它們,需要分層的控制措施,從程式碼的撰寫方式開始,延伸到執行時期的保護、完整性驗證和持續測試。
- 雲端、虛擬化與容器安全 — 現代企業很少在單一、獨立的資料中心內運作。工作負載橫跨公有雲供應商、私有虛擬化叢集、容器協同運作平台以及短暫的無伺服器函數。每個抽象層都會改變威脅模型、控制介面,以及——最關鍵的——誰該為哪些安全控制負責。
- 資料安全、隱私與密碼學 — 資料是大多數攻擊的終極目標,而密碼學是在資料傳輸中 (in transit)、靜態儲存時 (at rest) 以及使用中 (in use) 保護資料的主要技術機制。了解密碼學原詞 (cryptographic primitives)
- 業務連續性與災難復原 — 營運持續性 (Business continuity, BC) 與災難復原 (disaster recovery, DR) 構成了組織韌性的營運骨幹。資安控制試圖預防事件發生,而 BC/DR
- 端點、行動與實體安全 — 資訊系統的安全性,最終取決於儲存和處理資料的實體與端點裝置的安全性。當一台未加密的筆記型電腦在機場貴賓室被盜、當技術人員為了方便而撐開資料中心的大門,或當員工在公司手機上側載 (side-load) 一個被入侵的 APK
- 弱點管理與修補程式管理 — 弱點管理是一個持續的過程,用以識別、分類、修補及驗證組織技術資產中的安全弱點。它不是一個有結束日期的專案,而是一種必須跟上每週產生數百個新 CVE
準備好練習了嗎?
- 瀏覽所有附驗證解答的題目 → — 免費,含解析。
- 在 ExamRoll.io 上開始限時模擬考試 → — 完整題庫,支援 20 多種語言。
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →