CISSP 打卡任务清单(Checklist)

用法:每周投入 6–8 小时,按域/章推进;每完成一篇短文,在 [ ] 里打 x(改为 [x])。 节奏:无考试死线,稳过优先;全书约 21 章,一轮约 15–20 周。 完成标准:每篇能不看原文讲出「秒懂 + 类比 + 口诀」,自测正确率 ≥ 80%。


🟦 Domain 1 安全与风险管理(权重 ~16%)— Ch1–Ch5

  • Ch1 安全治理与原则政策(8 篇)
    • 01 Security 101
    • 02 安全核心概念(CIA·DAD·AAA)
    • 03 安全边界
    • 04 治理原则
    • 05 管理安全职能
    • 06 政策·标准·基线·指南
    • 07 威胁建模(STRIDE)
    • 08 供应链风险管理
  • Ch2 人事安全与风险管理(7 篇)
    • 01 人事生命周期
    • 02 持续监督与第三方
    • 03 风险核心概念
    • 04 风险评估(SLE·ARO·ALE)
    • 05 风险应对
    • 06 社会工程
    • 07 安全意识·教育·培训
  • Ch3 业务连续性规划 BCP(4 篇)
    • 01 规划与范围
    • 02 BIA(RTO·RPO·MTD)
    • 03 连续性计划
    • 04 审批·实施·演练
  • Ch4 法律、法规与合规(6 篇)
    • 01 法律体系与计算机犯罪
    • 02 主要联邦网络安全与隐私法
    • 03 知识产权
    • 04 隐私法
    • 05 软件许可与进出口
    • 06 州隐私·PCI DSS·供应商治理
  • Ch5 资产保护(5 篇)— 亦对应 Domain 2
    • 01 识别与分级
    • 02 留存·净化·销毁
    • 03 数据保护方法
    • 04 数据角色
    • 05 安全基线

🟩 Domain 3 安全架构与工程(权重 ~13%)— Ch6–Ch10

  • Ch6 密码学与对称算法(4 篇)
    • 01 密码目标与基础
    • 02 对称 vs 非对称
    • 03 对称算法与模式
    • 04 密码生命周期与密钥管理
  • Ch7 PKI 与密码应用(6 篇)
    • 01 非对称算法
    • 02 哈希函数
    • 03 数字签名与 HMAC
    • 04 PKI 与证书
    • 05 密码攻击
    • 06 应用密码与密钥管理
  • Ch8 安全模型、设计与能力(6 篇)
    • 01 安全设计基础
    • 02 十一条安全设计原则
    • 03 确保 CIA 的技术
    • 04 安全模型(BLP·Biba 等)
    • 05 通用准则与 ATO
    • 06 信息系统安全能力
  • Ch9 漏洞、威胁与对策(9 篇)
    • 01 共享责任与数据主权
    • 02 计算机硬件架构
    • 03 内存·存储·辐射·固件
    • 04 系统架构类型
    • 05 IoT·边缘·嵌入式
    • 06 微服务·IaC·不可变架构
    • 07 虚拟化与容器
    • 08 移动设备
    • 09 保护机制与架构缺陷
  • Ch10 物理安全(8 篇)
    • 01 设施规划·选址·CPTED
    • 02 物理控制·动作顺序·MTTF/MTTR/MTBF
    • 03 布线间·机房·SCIF
    • 04 门禁:工牌·智能卡·近程
    • 05 入侵检测·警报·摄像头
    • 06 介质·证据·工作区安全
    • 07 供电·噪声·温湿·消防
    • 08 周界·围栏·照明

🟥 Domain 4 通信与网络安全(权重 ~13%)— Ch11–Ch13

  • Ch11 安全网络架构与组件(10 篇)
    • 01 OSI 与 TCP/IP 模型
    • 02 传输层与 DNS
    • 03 IP·ARP·ICMP
    • 04 多层与融合协议
    • 05 安全网络组件
    • 06 分段与微隔离
    • 07 应用层协议与流量分析
    • 08 无线基础与加密
    • 09 无线攻击与防御
    • 10 卫星·蜂窝·边缘·CDN·安全协议
  • Ch12 安全通信信道(参考项)
    • VPN / TLS / IPSec / SSH / VLAN / NAC
  • Ch13 安全网络管理(参考项)
    • 监控 / 日志 / IDS·IPS / SIEM

🟦 Domain 5 身份与访问管理(权重 ~13%)— Ch14

  • Ch14 身份与访问管理控制(参考项)
    • 身份治理 / 认证因素 / SSO·Federation / 授权模型 / 提权防护

🟨 Domain 6 安全评估与测试(权重 ~12%)— Ch15

  • Ch15 安全评估与测试(5 篇)
    • 01 评估·测试·审计(NIST800-53A·SOC)
    • 02 漏洞评估与扫描(SCAP·Nmap)
    • 03 渗透测试
    • 04 软件测试(SAST·DAST)
    • 05 培训与演练(红蓝紫队)

🟪 Domain 7 安全运营(权重 ~16%)— Ch16–Ch18

  • Ch16 安全运营基础(6 篇)
    • 01 基础运营概念(应尽·应担责·SoD)
    • 02 人员安全
    • 03 资产管理与资源保护
    • 04 云与托管服务
    • 05 配置与变更管理
    • 06 补丁与漏洞管理
  • Ch17 安全运营进阶(6 篇)
    • 01 事件管理生命周期
    • 02 预防 vs 检测控制
    • 03 DoS·僵尸·MITM 攻击
    • 04 IDS·IPS·蜜罐·防火墙
    • 05 日志与监控
    • 06 自动化 IR·SOAR·Kill Chain
  • Ch18 灾难恢复与业务连续(6 篇)
    • 01 灾害本质
    • 02 弹性·HA·容错(RAID)
    • 03 恢复策略与站点
    • 04 恢复计划与备份
    • 05 测试与维护
    • 06 培训与文档

🟫 Domain 8 软件开发安全(权重 ~10%)— Ch19–Ch21

  • Ch19 调查、取证与道德(3 篇)
    • 01 调查·取证·证据
    • 02 计算机犯罪主要类别
    • 03 职业道德与行为准则
  • Ch20 系统开发控制(3 篇)
    • 01 SDLC 模型与成熟度
    • 02 数据库与数据仓库安全
    • 03 AI 知识系统与存储威胁
  • Ch21 恶意代码与应用攻击(7 篇)
    • 01 恶意代码类型
    • 02 恶意代码防护与 EDR
    • 03 应用层攻击
    • 04 注入漏洞
    • 05 Web 应用攻击(XSS·CSRF)
    • 06 应用安全控制
    • 07 安全编码实践

📅 每周打卡栏(自行复制一行记录)

| 周次 | 日期 | 完成篇章 | 自测正确率 | 备注 | |—|—|—|—|—| | W1 | | | | | | W2 | | | | | | W3 | | | | | | … | | | | |

提示:建议每读完一篇,立刻做文末自测;错题记入 mistakes.md。周末用一句话复述当周核心口诀。


This site uses Just the Docs, a documentation theme for Jekyll.