CISSP 通俗考点短文库
教材:ISC2 CISSP Official Study Guide, 10th Edition (2024, Sybex) · 共 1899 页 / 21 章 目标:把手册「全面消化」成多篇通俗短文,对每个考点用大白话讲清楚。 学习方式:滚动周计划,每周 6–8 小时(无考试死线,按节奏兜底)。
一、已锁定方案(设计树已共识)
| 项 | 决策 |
|---|---|
| 范围 | 全 8 域(按书本章节顺序 Ch1→Ch21) |
| 粒度 | 按「小节 / 单个考点」拆成多篇短文(加厚版每篇 800–1200 字,含原书定义+对比表 / 真实案例 / 考试怎么考) |
| 单篇结构(加厚版) | ①一句话秒懂 ②原书核心定义+对比表 ③生活类比(精简) ④真实案例 ⑤相关概念梳理(+表) ⑥考试怎么考(题型+混淆项) ⑦自测(附解析) |
| 术语 | 中文为主,关键英文术语括注(CISSP 题为英文) |
| 自测题 | 改编自原书每章 Review Questions,附解析 |
| 交付 | 本目录 cissp-notes/,每篇一个 .md + 本总索引 |
| 排期 | 完整周计划(见 cissp-study-plan.md,已覆盖 8 域 21 章 + 总复盘) |
加厚标准定型说明(2026-08-23):初版(300–600 字、偏类比)经用户反馈”太简单”后,用 grilling 校准并确认样品(原
02-security-concepts-PROTOTYPE.md,已转正)。定型为上方加厚版:保留口语开头,但补「原书精确定义 + 对比表 / 真实案例 / 考试怎么考」三块干货,篇幅 800–1200 字。后续 Ch2 起直接套用,不再每篇征询。
二、文章模板(加厚版,每篇统一)
# <考点名>(中英)
> 来源:Chapter X · <小节>
> 域:Domain N <名称>
> 模板:原书定义+对比表 / 真实案例 / 考试怎么考
① 一句话秒懂
② 原书核心定义 + 对比表(引 Sybex 措辞,考试常考定义对应)
③ 生活类比(精炼,不当主角)
④ 真实案例(概念落地,知名事件)
⑤ 相关概念梳理 + 对比表
⑥ 考试怎么考(题干样式 + 常见混淆项)
⑦ 自测(改编自原书 Review Questions,附解析)
三、章节 → 域 映射与进度
| 章 | 标题 | 域 | 状态 |
|---|---|---|---|
| Ch1 | Security Governance Through Principles and Policies | D1 | ✅ 8 篇已生成(加厚标准) |
| Ch2 | Personnel Security and Risk Management Concepts | D1 | ✅ 7 篇已生成(加厚版) |
| Ch3 | Business Continuity Planning | D1 | ✅ 4 篇已生成(加厚版) |
| Ch4 | Laws, Regulations, and Compliance | D1 | ✅ 6 篇已生成(加厚版) |
| Ch5 | Protecting Security of Assets | D1 | ✅ 5 篇已生成(加厚版) |
| Ch6 | Cryptography and Symmetric Key Algorithms | D3 | ✅ 4 篇已生成(加厚版) |
| Ch7 | PKI and Cryptographic Applications | D3 | ✅ 6 篇已生成(加厚版) |
| Ch8 | Principles of Security Models, Design, and Capabilities | D3 | ✅ 6 篇已生成(加厚版) |
| Ch9 | Security Vulnerabilities, Threats, and Countermeasures | D3 | ✅ 9 篇已生成(加厚版) |
| Ch10 | Implementing Physical Security | D3 | ✅ 8 篇已生成(加厚版) |
| Ch11 | Secure Network Architecture and Components | D4 | ✅ 10 篇已生成(加厚版) |
| Ch12 | Secure Communications / Network Components | D4 | ✅ 9 篇已生成(加厚版) |
| Ch13 | Security Network Management | D4 | ✅ 8 篇已生成(加厚版) |
| Ch14 | Controlling and Monitoring Access | D5 | ✅ 8 篇已生成(加厚版) |
| Ch15 | Security Assessment and Testing | D6 | ✅ 5 篇已生成(加厚版) |
| Ch16 | Foundational Security Operations | D7 | ✅ 6 篇已生成(加厚版) |
| Ch17 | Incident Response / Detection & Prevention | D7 | ✅ 6 篇已生成(加厚版) |
| Ch18 | Disaster Recovery / BCP | D7 | ✅ 6 篇已生成(加厚版) |
| Ch19 | Investigations, Ethics (Software Dev Security) | D8 | ✅ 3 篇已生成(加厚版) |
| Ch20 | Systems Development Controls / Databases | D8 | ✅ 3 篇已生成(加厚版) |
| Ch21 | Malicious Code and Application Attacks | D8 | ✅ 7 篇已生成(加厚版) |
说明:Sybex 章节顺序大体对应 8 大域顺序,生成按 Ch1→Ch21 推进;精确的「章→域」以原书 Objective Map 为准,生成到对应章时再校准。
四、已生成文章索引
Domain 1 · Ch1 Security Governance Through Principles and Policies(加厚版)
- 01 Security 101
- 02 Understand and Apply Security Concepts
- 03 Security Boundaries
- 04 Evaluate and Apply Security Governance Principles
- 05 Manage the Security Function
- 06 Security Policy, Standards, Procedures, and Guidelines
- 07 Threat Modeling
- 08 Supply Chain Risk Management
Domain 1 · Ch2 Personnel Security and Risk Management Concepts(加厚版)
- 01 Personnel Security Lifecycle(雇佣生命周期)
- 02 Ongoing Oversight & Third-Party Controls(持续监督与第三方)
- 03 Risk Core Concepts(威胁/漏洞/暴露/资产估值)
- 04 Risk Assessment(定性/定量与 SLE/ARO/ALE)
- 05 Risk Response(风险应对策略)
- 06 Social Engineering(社会工程)
- 07 Security Awareness, Training & Education(安全意识/教育/培训)
Domain 1 · Ch3 Business Continuity Planning(加厚版)
- 01 BCP Planning & Scope(BCP 规划与范围)
- 02 Business Impact Analysis(BIA 业务影响分析)
- 03 Continuity Planning(连续性计划)
- 04 Plan Approval, Implementation & Training(审批/实施/演练)
Domain 1 · Ch4 Laws, Regulations, and Compliance(加厚版)
- 01 Legal System & Computer Crime(法律体系与计算机犯罪法)
- 02 Major US Cyber/Privacy Laws(主要联邦网络安全与隐私法)
- 03 Intellectual Property(知识产权)
- 04 Privacy Laws(隐私法)
- 05 Software Licensing & Import/Export(软件许可与进出口管制)
- 06 State Privacy, PCI DSS & Vendor Governance(州隐私/PCI DSS/供应商治理)
Domain 1 进度(Ch1–Ch4):共 25 篇加厚短文已落地。
Domain 2 · Ch5 Protecting Security of Assets(加厚版)
- 01 Identifying and Classifying Information and Assets(数据/资产识别与分级)
- 02 Establishing Information and Asset Handling Requirements(留存/销毁/净化)
- 03 Data Protection Methods(DRM/CASB/匿名化/令牌化)
- 04 Understanding Data Roles(数据角色/GDPR 角色)
- 05 Security Baselines(NIST SP 800-53B/Scoping/Tailoring)
Domain 3 · Ch6 Cryptography and Symmetric Key Algorithms(加厚版)
- 01 Crypto Goals & Foundations(CIA+不可否认/混淆扩散/XOR)
- 02 Symmetric vs Asymmetric(对称/非对称对比)
- 03 Symmetric Algorithms & Modes(DES/3DES/AES/分组模式)
- 04 Crypto Lifecycle & Key Management(生命周期/M-of-N)
Domain 3 · Ch7 PKI and Cryptographic Applications(加厚版)
- 01 Asymmetric Algorithms(RSA/DH/ECC/后量子)
- 02 Hash Functions(MD5/SHA 家族/RIPEMD)
- 03 Digital Signatures & HMAC(数字签名/哈希消息认证码)
- 04 PKI & Certificates(X.509/CA/RA/CRL/OCSP)
- 05 Cryptographic Attacks(暴力/旁路/生日/重放等)
- 06 Applied Crypto & Key Management(PGP/S-MIME/TLS/HSM)
Domain 3 · Ch8 Principles of Security Models, Design, and Capabilities(加厚版)
- 01 Secure Design Foundations(主体/客体/传递信任/开放封闭)
- 02 Eleven Secure Design Principles(11 条安全设计原则)
- 03 Techniques for Ensuring CIA(限制/边界/隔离)
- 04 Security Models(TCB/BLP/Biba/Clark-Wilson/Brewer-Nash)
- 05 Common Criteria & ATO(EAL1–7/PP/ST/ATO)
- 06 Security Capabilities of Information Systems(TPM/HSM/容错/生命周期)
Domain 3 · Ch9 Security Vulnerabilities, Threats, and Countermeasures(加厚版)
- 01 Shared Responsibility & Data Sovereignty(共同责任/数据本地化主权)
- 02 Computer Architecture Hardware(CPU/保护环/进程状态)
- 03 Memory, Storage, Emanations & Firmware(内存/辐射/TEMPEST/固件)
- 04 System Architecture Types(客户端/服务器/分布式/ICS/RTOS)
- 05 IoT, Edge, Embedded & CPS(物联网/嵌入式/信息物理系统)
- 06 Microservices, IaC & Immutable Architecture(微服务/IaC/不可变架构)
- 07 Virtualization & Containers(虚拟化/容器/VM 逃逸)
- 08 Mobile Devices(移动设备安全/MDM/FDE/远程擦除)
- 09 Protection Mechanisms & Architecture Flaws(进程隔离/隐蔽信道/rootkit)
Domain 3 进度:Ch6–Ch10 共 33 篇加厚短文已落地;Ch8(安全模型与设计)、Ch9(漏洞/威胁/对策)、Ch10(物理安全)已补全,Domain 3(安全架构与工程)全 5 章走完。下一批进入 Domain 4(通信与网络安全),自 Ch11(安全网络架构与组件) 起。
Domain 3 · Ch10 Implementing Physical Security(加厚版)
- 01 Secure Facility Plan, Site Selection & CPTED(设施规划/选址/CPTED)
- 02 Physical Controls, Order of Operations & Equipment Failure(控制分类/动作顺序/MTTF·MTTR·MTBF)
- 03 Wiring Closets, Server Rooms & SCIF(布线间/机房/敏感隔离信息设施)
- 04 Access Controls: Badges, Smartcards & Proximity(工牌/智能卡/近程设备/访问滥用)
- 05 Intrusion Detection, Alarms & Cameras(入侵检测/警报/摄像头)
- 06 Media, Evidence Storage & Work Area Security(介质/证据/工作区安全)
- 07 Utilities & Fire Suppression(供电/噪声/温湿/水患/火灾抑制)
- 08 Perimeter Security: Fencing, Lighting & More(周界/围栏/转闸/人阱/照明)
Domain 3 收官:Ch6–Ch10 共 33 篇。注:Ch10 在 Sybex 中属 Domain 3(安全架构与工程),虽名为”物理安全”,但考纲将其归入该域。
Domain 4 · Ch11 Secure Network Architecture and Components(加厚版)
- 01 OSI & TCP/IP Models(OSI 七层 / TCP-IP 模型 / 封装)
- 02 Transport Layer & DNS(TCP/UDP / 域名系统 / 资源记录)
- 03 IP Networking, ARP & ICMP(IPv4 分类 / CIDR / ARP 投毒 / ICMP)
- 04 Multilayer & Converged Protocols(多层封装 / 隐蔽通道 / SAN·iSCSI·VoIP·SDN)
- 05 Secure Network Components(Intranet/Extranet/DMZ / 设备分层 / 东西向·南北向)
- 06 Segmentation & Micro-segmentation(物理/逻辑分段 / VRF / VPC / VXLAN / 零信任)
- 07 Application Layer Protocols & Traffic Analysis(端口表 / sniffer / 混杂模式)
- 08 Wireless Basics & Encryption(802.11 演进 / WEP·WPA·WPA2·WPA3 / SAE / WPS)
- 09 Wireless Attacks & Defense(rogue AP / evil twin / 解除关联 / 干扰 / 蓝牙六害)
- 10 Satellite, Cellular, Edge, CDN & Secure Protocols(卫星/4G·5G / 边缘 / CDN / IPSec·SSH)
Domain 4 进度:Ch11 共 10 篇加厚短文已落地,开启 Domain 4(通信与网络安全)。下一批继续 Ch12(安全网络组件与通信信道) → Ch13(网络攻击与防御),走完 Domain 4。
Domain 4 · Ch12 Secure Communications / Network Components(加厚版)
- 01 VPN & Secure Tunneling(VPN/隧道/IPSec 模式)
- 02 TLS / SSL & HTTPS(握手/版本/ cert pinning)
- 03 IPSec & SSH(AH/ESP/传输·隧道/SSH 安全)
- 04 VLAN & Network Segmentation(VLAN/Trunk/隔离)
- 05 NAC & 802.1X(网络访问控制/端口安全)
- 06 Secure Network Design Principles(纵深/零信任/收敛)
- 07 Network Management & Monitoring(SNMP/NetFlow/遥测)
- 08 Secure Communications Summary(信道安全汇总)
- 09 Communications Security Controls(信道安全控制)
Domain 4 · Ch13 Security Network Management(加厚版)
- 01 Network Monitoring & Logging(监控/日志/SNMP)
- 02 IDS / IPS Deep Dive(IDS·IPS/特征·行为)
- 03 SIEM & Log Analytics(SIEM/关联/UEBA)
- 04 Network Access Control & Management(NAC 运维)
- 05 Traffic Analysis & Visibility(流量分析/包捕获)
- 06 Network Defense Architecture(防御架构/分层)
- 07 Secure Network Operations(安全网络运维)
- 08 Network Management Best Practices(管理最佳实践)
Domain 4 收官:Ch11–Ch13 共 27 篇,Domain 4(通信与网络安全)全 3 章走完。下一批进入 Domain 5(身份与访问管理)Ch14。
Domain 5 · Ch14 Controlling and Monitoring Access(加厚版)
- 01 Identity & Access Management Concepts(IAM 核心/身份治理)
- 02 Authentication Factors(认证因素/ MFA)
- 03 SSO & Federation(单点登录/联合身份)
- 04 Authorization Models(授权模型/RBAC/ABAC/MAC)
- 05 Privilege Management(权限管理/最小权限/提权防护)
- 06 Account Management(账户生命周期/Provisioning)
- 07 Access Control Threats(访问控制威胁/rootkit/后门)
- 08 Monitoring & Auditing Access(访问监控与审计)
Domain 5 进度:Ch14 共 8 篇,Domain 5(身份与访问管理,权重 ~13%)一轮走完。下一批进入 Domain 6(安全评估与测试)Ch15。
Domain 6 · Ch15 Security Assessment and Testing(加厚版)
- 01 Security Assessment, Testing & Audit(评估/测试/审计·NIST800-53A·SOC)
- 02 Vulnerability Assessments & Scanning(SCAP·Nmap·误报)
- 03 Penetration Testing(渗透测试·白/灰/黑盒·BAS)
- 04 Software Testing(SAST·DAST·Fuzz·IAST/RASP)
- 05 Training & Exercises(红蓝紫队·CTF·桌面演练·KPI/KRI)
Domain 6 进度:Ch15 共 5 篇,Domain 6(安全评估与测试,权重 ~12%)一轮走完。下一批进入 Domain 7(安全运营)Ch16–Ch18。
Domain 7 · Ch16 Foundational Security Operations(加厚版)
- 01 Foundational Ops Concepts(应尽/应担责·SoD·两人控制)
- 02 Personnel Safety & Security(人员安全/胁迫/2FA疲劳)
- 03 Asset Management & Resource Protection(资产/媒体/SSD)
- 04 Cloud & Managed Services(共享责任/云部署/XaaS)
- 05 Configuration & Change Management(配置/变更/CAB)
- 06 Patch & Vulnerability Management(补丁五步/残留风险)
Domain 7 · Ch17 Incident Response / Detection & Prevention(加厚版)
- 01 Incident Management Lifecycle(事件七步/NIST800-61)
- 02 Preventive vs Detective Controls(预防vs检测)
- 03 DoS, Botnet & MITM Attacks(DoS/僵尸/中间人)
- 04 IDS, IPS, Honeypots & Firewalls(检测/防御/蜜罐/防火墙)
- 05 Logging & Monitoring(六类日志/SIEM/NTP)
- 06 Automated IR, SOAR & Kill Chain(SOAR/AI/KillChain/ATT&CK)
Domain 7 · Ch18 Disaster Recovery / BCP(加厚版)
- 01 Nature of Disaster(灾害本质/BCP/DRP/BCM)
- 02 Resilience, HA & Fault Tolerance(弹性/HA/RAID)
- 03 Recovery Strategy & Sites(恢复策略/冷热站/云站)
- 04 Recovery Plan & Backups(DRP/全增量差备份/escrow)
- 05 Testing & Maintenance(六类演练/维护)
- 06 Training & Documentation(培训四层/文档)
Domain 7 收官:Ch16–Ch18 共 18 篇,Domain 7(安全运营,权重 ~16%)全 3 章走完。下一批进入 Domain 8(软件开发安全)Ch19–Ch21,即全书最后一域。
Domain 8 · Ch19 Investigations, Forensics & Ethics(加厚版)
- 01 Investigations, Forensics & Evidence(调查类型/证据四类型/最佳证据规则/IOCE/Locard)
- 02 Major Categories of Computer Crime(计算机犯罪七类/APT/内部人)
- 03 Ethics & Codes of Conduct((ISC)² 四准则/RFC1087/十诫)
Domain 8 · Ch20 Systems Development Controls / Databases(加厚版)
- 01 SDLC Models & Maturity(瀑布/螺旋/敏捷/CMM/IDEAL/SAMM)
- 02 Databases & Data Warehousing Security(RDBMS/ACID/聚合/推理/多实例化)
- 03 AI Knowledge Systems & Storage Threats(专家系统/ML/NN/隐蔽存储通道)
Domain 8 · Ch21 Malicious Code and Application Attacks(加厚版)
- 01 Malware Types(病毒/蠕虫/木马/勒索/零日/Stuxnet)
- 02 Malware Prevention & EDR(签名/启发式/EDR/UEBA)
- 03 Application Attacks(缓冲区溢出/TOC/后门/提权)
- 04 Injection Vulnerabilities(SQL/LDAP/命令/盲注)
- 05 Web App Attacks(XSS/CSRF/SSRF/会话劫持)
- 06 Application Security Controls(输入校验/WAF/参数化查询)
- 07 Secure Coding Practices(注释/错误处理/硬编码/内存)
Domain 8 收官 & 全书完成:Ch19–Ch21 共 13 篇,Domain 8(软件开发安全,权重 ~10%)全 3 章走完。至此全书 8 域 21 章全部覆盖,累计 135 篇加厚短文。 配套全局思维导图见
mind-map.html,打卡清单见checklist.md。
本库由「学习规划师」工作流生成:先 grilling 锁定方案 → 抽取原书小节原文 → 按模板产出通俗短文 → 配滚动周计划。
Table of contents
- 第 1 章 · 安全治理与原则政策
- 第 2 章 · 人员安全与风险管理概念
- 第 3 章 · 业务连续性计划
- 第 4 章 · 法律、法规与合规
- 第 5 章 · 保护资产安全
- 第 6 章 · 密码学与对称密钥算法
- 第 7 章 · PKI 与密码应用
- 第 8 章 · 安全模型、设计与保障能力的原则
- 第 9 章 · 安全漏洞、威胁与对策
- 第 10 章 · 物理安全要求
- 第 11 章 · 安全网络架构与组件
- 第 12 章 · 安全通信与网络攻击
- 第 13 章 · 身份与认证管理
- 第 14 章 · 访问控制与监控
- 第 15 章 · 安全评估与测试
- 第 16 章 · 安全运维管理
- 第 17 章 · 事件预防与响应
- 第 18 章 · 灾难恢复计划
- 第 19 章 · 调查与道德
- 第 20 章 · 软件开发安全
- 第 21 章 · 恶意代码与应用攻击
- CISSP 打卡任务清单(Checklist)
- CISSP 滚动周学习计划(第 1–4 周 · Domain 1 前 4 章)