CISSP 滚动周学习计划(第 1–4 周 · Domain 1 前 4 章)
前提(已共识):无考试死线;每周投入 6–8 小时;目标稳过;当前有安全相关基础。 节奏:每周覆盖约 1–2 章的考点短文 + 当周自测 + 轻复习。全书约 21 章,一轮约 15–20 周。 用法:每周按「读短文 → 做自测 → 复盘错题 → 周末总览」四步推进。
第 1 周 — Ch1(上):安全基础概念
投入:6–8 小时
- 读考点短文(建议每天 1–2 篇,每篇 15–20 分钟):
- Security 101
- Understand and Apply Security Concepts(重点:CIA / DAD / AAA 五要素)
- Security Boundaries
- 做每篇末尾自测,错题回到「⑤易错&陷阱」巩固。
- 周末总览:用一句话向自己复述 CIA 三要素与 DAD 三连的对应关系。
第 2 周 — Ch1(下):治理、管理、政策、威胁、供应链
投入:6–8 小时
- 读考点短文:
- 周末总览:画出「政策→标准→基线→指南→步骤」金字塔;默写 STRIDE。
第 3 周 — Ch2:人事安全与风险管理概念(已生成 7 篇)
投入:6–8 小时
- 读考点短文(每天 1–2 篇):
- Personnel Security Lifecycle
- Ongoing Oversight & Third-Party Controls
- Risk Core Concepts(重点:威胁/漏洞/暴露/资产估值)
- Risk Assessment(重点:SLE/ARO/ALE 公式)
- Risk Response(重点:缓解/转移/威慑/规避/接受)
- Social Engineering(重点:七大原则 / 钓鱼/短信钓鱼)
- Security Awareness, Training & Education
- 周末总览:默写「风险应对五策略」+ 区分 Awareness/Training/Education 三者。
第 4 周 — Ch3–Ch4:业务连续性 & 法律法规(已生成 10 篇)
投入:6–8 小时
- Ch3(BCP)4 篇:Planning & Scope / BIA(重点:RTO/RPO/MTD/MTBF/MTTR)/ Continuity Planning / Approval & Implementation。
- Ch4(法律)6 篇:Legal System & Computer Crime / Major US Cyber/Privacy Laws / Intellectual Property / Privacy Laws / Software Licensing & Import/Export / State Privacy, PCI DSS & Vendor Governance。
- 周末总览:一页纸总结 BCP 与法律合规关键术语(中英文对照);重点记 HIPAA/HITECH、版权 vs 商业秘密、ITAR vs EAR。
第 5 周 — Ch5:资产保护(Protecting Security of Assets)· Domain 1 收尾 ✅已生成
投入:6–8 小时
- 读已生成 5 篇:Identifying & Classifying / Handling Requirements(重点:留存/净化/销毁、数据残留)/ Data Protection Methods(DRM/CASB/匿名化/令牌化)/ Data Roles / Security Baselines(NIST SP 800-53B)。
- 做自测,错题进
mistakes.md。 - 周末总览:Domain 1 全 5 章(Ch1–Ch5)核心术语复盘,准备进入 Domain 3(安全架构与工程)。
第 6 周 — Domain 1 综合复盘 & 模拟自测 ✅
投入:6–8 小时
- 重做 Ch1–Ch5 全部自测题,统计正确率;低于 80% 的篇目二刷。
- 思维导图连起 D1 知识网(治理→人事/风险→BCP→法律→资产)。
- 里程碑:Domain 1(权重 16%)一轮走完。
第 7 周 — Ch6:密码学与对称密钥算法(Domain 3)✅已生成
投入:6–8 小时
- 读已生成 4 篇:Goals & Foundations(CIA+不可否认/混淆扩散/XOR/密钥空间)/ Symmetric vs Asymmetric / Symmetric Algorithms & Modes(DES/3DES/AES + ECB/CBC/CTR/GCM 等模式)/ Crypto Lifecycle & Key Mgmt(M-of-N/一次一密)。
- 重点:AES 是标准(DES 弃用、3DES 2024 起禁);分组模式各自防什么。
第 8 周 — Ch7:PKI 与密码应用(Domain 3)✅已生成
投入:6–8 小时
- 读已生成 6 篇:Asymmetric Algorithms(RSA/DH/ECC/后量子)/ Hash Functions / Digital Signatures & HMAC / PKI & Certificates(X.509/CA/RA/CRL/OCSP)/ Crypto Attacks / Applied Crypto & Key Mgmt(TLS/HSM)。
- 重点:密钥长度等价(RSA 3072 ≈ ECC 256 ≈ 对称 128);CRL vs OCSP。
第 9 周 — Ch8:安全模型、设计与能力(Domain 3)✅已生成
投入:6–8 小时
- 读已生成 6 篇:Secure Design Foundations(主体/客体/传递信任)/ Eleven Principles(fail-open vs fail-closed、零信任、PbD、SASE)/ Techniques for CIA(限制/边界/隔离)/ Security Models(BLP/Biba/Clark-Wilson/Brewer-Nash)/ Common Criteria & ATO / Security Capabilities(TPM/HSM/容错)。
- 重点:BLP 保保密(no read-up/no write-down)、Biba 保完整(no read-down/no write-up);simple=读、star=写。
第 10 周 — Ch9:漏洞、威胁与对策(Domain 3)✅已生成
投入:6–8 小时
- 读已生成 9 篇:Shared Responsibility & Sovereignty / Architecture Hardware(保护环/进程状态)/ Memory/Emanations/Firmware(TEMPEST/secure boot)/ System Types(ICS/SCADA/RTOS)/ IoT/Embedded/CPS / Microservices/IaC / Virtualization(VM 逃逸)/ Mobile / Protection Mechanisms & Flaws(隐蔽信道/rootkit)。
- 里程碑:Domain 3(Ch6–Ch9)一轮走完(25 篇)。下一批 Ch10 物理安全 收尾 Domain 3。
第 11 周 — Ch10:物理安全(Domain 3)✅已生成
投入:6–8 小时
- 读已生成 8 篇:Facility Plan & CPTED(设施规划/选址/CPTED)/ Controls & Order of Ops(三类控制/六步动作顺序/MTTF·MTTR·MTBF)/ Wiring Closets & SCIF / Badges & Proximity(智能卡/近程设备/尾随)/ IDS & Cameras(运动探测/警报三型/二次验证)/ Media & Work Area(介质/证据存储/清桌政策)/ Utilities & Fire(UPS/供电术语/灭火器分级/水抑制四型/卤代烷淘汰)/ Perimeter & Lighting(围栏三档/PIDAS/人阱/防撞柱/照明 2 烛光)。
- 重点:动作六步(deter→deny→detect→delay→determine→decide);供电四级(浪涌→稳压→UPS→发电机);水抑制四型中预作用最适合人机共存;卤代烷(halon)因破坏臭氧已淘汰。
- 里程碑:Domain 3(安全架构与工程)全 5 章(Ch6–Ch10)走完,共 33 篇。下一批进入 Domain 4(通信与网络安全)。
第 12 周 — Ch11:安全网络架构与组件(Domain 4)✅已生成
投入:6–8 小时
- 读已生成 10 篇:OSI & TCP/IP(七层/四层/封装)/ Transport & DNS(TCP vs UDP、DNS 记录、端口)/ IP/ARP/ICMP(IPv4 分类、CIDR、ARP 投毒、ICMP DoS)/ Multilayer & Converged(隐蔽通道、SAN/iSCSI/VoIP/SDN)/ Network Components(Intranet/Extranet/DMZ、设备分层、东西向·南北向)/ Segmentation(物理/逻辑分段、VXLAN、零信任)/ App Protocols & Sniffer(端口表、混杂模式)/ Wireless Basics(802.11 演进、WEP→WPA3、SAE、WPS)/ Wireless Attacks(rogue AP/evil twin/解除关联/蓝牙六害)/ Satellite/Cellular/CDN(卫星轨道、4G/5G、IPSec/SSH)。
- 重点:OSI 七层与设备分层;WPA3 用 SAE 替代 PSK;多层协议三大缺点(隐蔽通道/绕过滤/越界);微隔离是零信任关键。
- 里程碑:Domain 4 启动,Ch11 走完(10 篇)。下一批 Ch12 安全通信信道 → Ch13 网络管理,走完 Domain 4。
第 13 周起 — Domain 4 后续(滚动补充)
- Ch12 安全通信信道(Secure Communications):VPN/TLS/IPSec/SSH/VLAN/NAC/网络访问控制等
- Ch13 安全网络管理(Network Management):监控、日志、IDS/IPS、SIEM
- 生成到哪章,哪章排入下一周;本文件随进度滚动补充。
第 13 周 — Ch12–Ch13:通信信道与网络管理(Domain 4 收官)✅已生成
投入:6–8 小时
- Ch12(9 篇):VPN/隧道 / TLS/SSL / IPSec/SSH / VLAN/分段 / NAC/802.1X / 安全网络设计 / 网络管理监控 / 信道安全汇总 / 信道安全控制。
- Ch13(8 篇):监控日志 / IDS/IPS / SIEM / NAC 运维 / 流量分析 / 防御架构 / 安全运维 / 管理实践。
- 里程碑:Domain 4(通信与网络安全)全 3 章(Ch11–Ch13)走完,共 27 篇。下一批进入 Domain 5(身份与访问管理)。
第 14 周 — Ch14:身份与访问管理(Domain 5)✅已生成
投入:6–8 小时
- 读已生成 8 篇:IAM 概念 / 认证因素/MFA / SSO/联邦 / 授权模型 RBAC/ABAC/MAC / 权限管理/提权防护 / 账户生命周期 / 访问控制威胁 rootkit/后门 / 访问监控审计。
- 重点:认证三因素(所知/所有/所是);RBAC vs ABAC vs MAC;MFA 抗钓鱼。
- 里程碑:Domain 5(权重 ~13%)一轮走完。下一批 Domain 6(安全评估与测试)Ch15。
第 15 周 — Ch15:安全评估与测试(Domain 6)✅已生成
投入:6–8 小时
- 读已生成 5 篇:评估/测试/审计(NIST800-53A 四对象·SOC1/2/3·COBIT)/ 漏洞扫描(SCAP·Nmap·误报)/ 渗透测试(白/灰/黑盒·BAS)/ 软件测试(SAST/DAST/Fuzz)/ 演练(红蓝紫队·KPI/KRI)。
- 重点:NIST800-53A 四对象(specification/design/implementation/effectiveness);SOC 2 Type II 最严;渗透测试四阶段(NIST800-115)。
- 里程碑:Domain 6(权重 ~12%)一轮走完。下一批 Domain 7(安全运营)Ch16–Ch18。
第 16–18 周 — Ch16–Ch18:安全运营(Domain 7)✅已生成
投入:每周围 6–8 小时
- 第 16 周 Ch16(6 篇):基础运营(应尽/应担责·SoD·两人控制·岗位轮换)/ 人员安全 / 资产管理(数据拥有者/保管者·MTTF vs MTBF·SSD 不可消磁)/ 云与托管(共享责任·XaaS)/ 配置与变更(CAB·回滚)/ 补丁管理(Patch Tuesday/Exploit Wednesday·残留风险)。
- 第 17 周 Ch17(6 篇):事件生命周期(七步·NIST800-61·不反击)/ 预防vs检测 / DoS/僵尸/MITM / IDS/IPS/蜜罐/防火墙 / 日志监控(六类日志·SIEM·NTP)/ SOAR/KillChain(MITRE ATT&CK)。
- 第 18 周 Ch18(6 篇):灾害本质(BCP/DRP/BCM)/ 弹性HA容错(RAID 0/1/5/6/10·UPS)/ 恢复策略站点(冷/温/热站·MAA)/ 备份(全/增/差·归档位)/ 演练(六类测试)/ 培训文档。
- 重点:事件七步顺序(Detection→…→Lessons Learned);RAID 各级容错;备份三型差异;演练六型(read-through→full-interruption)。
- 里程碑:Domain 7(权重 ~16%)全 3 章(Ch16–Ch18)走完,共 18 篇。下一批 Domain 8(软件开发安全)Ch19–Ch21,全书最后一域。
第 19–20 周 — Ch19–Ch21:软件开发安全(Domain 8)✅已生成(全书收官)
投入:每周围 6–8 小时
- 第 19 周 Ch19(3 篇):调查/取证/证据(调查五类型·证据四类型·最佳证据规则·IOCE·Locard)/ 计算机犯罪七类(APT·内部人威胁)/ 职业道德((ISC)² 四准则·RFC1087)。
- 第 20 周 Ch20–Ch21(10 篇):
- 重点:(ISC)² 四准则必背(Canon I–IV);聚合 vs 推理;SQL 注入与参数化查询;XSS vs CSRF 信任方向相反。
- 🏁 全书完成里程碑:Domain 8(权重 ~10%)全 3 章走完,CISSP 8 域 21 章全部覆盖,累计 135 篇加厚短文。 配套全局思维导图
mind-map.html+ 打卡清单checklist.md已生成。
第 21 周起 — 总复盘与模拟冲刺(建议)
- 重做各域自测,统计正确率;低于 80% 的篇目二刷。
- 用
mind-map.html串起 8 域知识网,按域做横向对比(如各域”控制类型”对比)。 - 按
checklist.md逐项打卡核销,错题入mistakes.md。
完成标准(铁律)
- 每篇短文:能不看原文用自己的话讲出「秒懂 + 类比 + 口诀」。
- 每篇自测:正确率 ≥ 80%;错题进入「错题本」(建议在本目录建
mistakes.md)。 - 每周末:能默写当周核心口诀(CIA/DAD/AAA/STRIDE/金字塔)。
偏差处理
- 若某周只完成 < 60%:下一周减半新内容、补旧内容,并在本文件标注 ⚠️。
- 若连续两周落后:回调节奏为「每 1.5 周 1 章」,优先保 Ch1–Ch5(D1 占分最高)。
排期随生成进度滚动补充;生成到哪章,哪章排入下一周。