① 一句话秒懂
预防性与检测性控制(Preventive vs Detective Controls)是安全运营的两大类”武器”:预防控制试图阻止坏事发生(锁、防火墙、加密),检测控制事后发现坏事已发生(摄像头、审计 trail、IDS)。两者配合构成纵深防御。
② 生活类比
- 预防控制 = 家门锁、围墙、保安——让你进不来。
- 检测控制 = 监控录像、警报器——你进来了也能被发现、留下记录。 锁再好也得配摄像头,否则进来了毫不知情。
③ 核心概念
两类控制定义
- Preventive(预防):试图阻止未授权活动发生。例子:围栏、锁、生物识别、SoD、数据分类、访问控制、加密、智能卡、回拨、安全策略、安全意识培训、杀毒、防火墙、IPS。
- Detective(检测):在活动发生后才发现。例子:保安、运动探测器、CCTV 回看、SoD/强制休假(也兼具威慑)、审计 trail、蜜罐、IDS、违规报告、监督审查、事件调查。
注意拼写:Domain 1 用 preventive,Domain 7 目标原文用 preventative——两者同义,考试都可能出现。
基础预防措施(Basic Preventive Measures)
- 系统/应用保持更新(补丁管理)。
- 移除/禁用不需要的服务与协议(减少攻击面)。
- 使用 IDS/IPS。
- 使用最新反恶意软件。
- 使用防火墙(网络级 + 主机级)。
- 实施配置与系统管理流程(CM/变更管理)。
理解攻击(Understand Attacks)
安全人员须懂常见攻击以便预防、识别、响应。各章分散讲解:Ch7 密码攻击、Ch12 网络攻击、Ch14 访问控制攻击、Ch21 恶意代码/应用攻击。
④ 真实案例
原书列举的”基础预防六件套”其实就是日常运维清单:某公司若没禁用多余服务,Web 服务器开了”所有可用服务”,那它对每个服务的漏洞都暴露——攻击者随便挑一个就能打进来。反过来,把不需要的服务关掉,攻击面立刻缩小,这是成本最低的预防。
⑤ 考试怎么考
- 区分某控制是预防还是检测(IPS 预防、IDS 检测;防火墙预防、CCTV 检测)。
- 列举的预防/检测控制例子(常出选择题配对)。
- “减少攻击面”= 关不需要的服务/协议(基础预防关键动作)。
- preventive vs preventative 拼写差异(非考点难点,但要知道同义)。
⑥ 记忆口诀
“预防挡在前:锁墙防火墙加密 IPS;检测事后现:摄像审计 IDS 蜜罐。关多余服务缩攻击面,六件套更新补丁防。”
⑦ 自测
- 预防性控制与检测性控制的根本区别是什么?各举 3 个例子。
- IPS 属于预防还是检测控制?IDS 呢?为什么?
- 列举原书提到的”基础预防措施”六件套。
- 为什么”禁用不需要的服务和协议”是降低风险的有效手段?
- preventive 与 preventative 在 CISSP 材料中为何同时出现?