Khóa học nền tảng bảo mật CISSP
Năm bài học xây dựng nền tảng CISSP: quản trị, rủi ro, tài sản, kiến trúc, mật mã, mạng, IAM, vận hành và phát triển an toàn.
Bạn sẽ học được
- Giải thích quản trị bảo mật, ứng phó rủi ro và tuân thủ.
- Phân loại tài sản và bảo vệ dữ liệu trong toàn bộ vòng đời.
- Dùng kiến trúc và mật mã để bảo vệ hệ thống.
- Áp dụng phân đoạn mạng và kiểm soát danh tính truy cập.
- Vận hành, kiểm thử và phát triển an toàn.
Trước khi bắt đầu
- Kiến thức cơ bản về IT và mạng.
- Quen với khái niệm bảo mật như mật khẩu và tường lửa.
- Khoảng 75 phút học kèm luyện tập thường xuyên.
Bài học 1 Quản trị bảo mật, rủi ro và tuân thủ
Lĩnh vực Quản lý Bảo mật và Rủi ro CISSP bao gồm quản trị, phân tích rủi ro, tuân thủ, đạo đức và tính liên tục kinh doanh. Chính sách là định hướng cấp cao của ban quản lý, được hỗ trợ bởi tiêu chuẩn, quy trình và hướng dẫn. Đánh giá rủi ro xác định mối đe dọa, lỗ hổng và tác động; sau đó ban quản lý chấp nhận, tránh, chuyển giao hoặc giảm thiểu rủi ro còn lại. Tách nhiệm vụ và đặc quyền tối thiểu giảm gian lận. BCP giữ chức năng quan trọng hoạt động khi gián đoạn, còn DRP khôi phục IT sau thảm họa.
Mẹo luyện tập Quản trị bảo mật, rủi ro và tuân thủ: Ôn lại bài học này trong các phiên ngắn mỗi ngày. Sau mỗi bài tập, hãy nêu quy tắc hoặc bước bạn đã dùng; nếu không nêu được, hãy ôn lại chủ đề đó trước khi tiếp tục. Kiên trì giúp ghi nhớ tốt hơn một buổi học dài.
Ví dụ
Công ty áp đặc quyền tối thiểu cho vai trò tài chính và yêu cầu hai người phê duyệt giao dịch lớn.
Đọc lại câu hỏi trước khi kết thúc và xác nhận câu trả lời đúng ý.
Bài học 2 Bảo mật tài sản và vòng đời dữ liệu
Bảo mật Tài sản quản lý phân loại dữ liệu, quyền sở hữu, lưu giữ và xử lý. Dữ liệu có thể được phân loại là công khai, nội bộ, bí mật hoặc hạn chế, và mỗi lớp nhận kiểm soát khác nhau. Vòng đời dữ liệu gồm tạo, lưu trữ, sử dụng, chia sẻ, lưu trữ dài hạn và tiêu hủy. Dữ liệu tĩnh, đang truyền và đang dùng đều cần bảo vệ phù hợp. Khi ngừng sử dụng phương tiện, việc làm sạch hoặc tiêu hủy ngăn dữ liệu tồn dư. Gắn nhãn, mã hóa và kiểm soát truy cập hỗ trợ chính sách phân loại.
Mẹo luyện tập Bảo mật tài sản và vòng đời dữ liệu: Ôn lại bài học này trong các phiên ngắn mỗi ngày. Sau mỗi bài tập, hãy nêu quy tắc hoặc bước bạn đã dùng; nếu không nêu được, hãy ôn lại chủ đề đó trước khi tiếp tục. Kiên trì giúp ghi nhớ tốt hơn một buổi học dài.
Ví dụ
Cơ sở dữ liệu bí mật được mã hóa khi lưu trữ và đĩa cũ được xóa an toàn trước khi loại bỏ.
Đọc lại câu hỏi trước khi kết thúc và xác nhận câu trả lời đúng ý.
Bài học 3 Kiến trúc bảo mật và mật mã
Kiến trúc và Kỹ thuật Bảo mật thiết kế hệ thống an toàn bằng phòng thủ theo chiều sâu, ranh giới tin cậy và giá trị mặc định an toàn. Mật mã bảo vệ tính bí mật, toàn vẹn, xác thực và chống chối bỏ. Thuật toán đối xứng như AES nhanh và dùng khóa dùng chung; thuật toán bất đối xứng như RSA dùng cặp khóa; hàm băm như SHA-256 xác minh toàn vẹn. Quản lý khóa, giao thức an toàn và neo tin cậy phần cứng bảo vệ kiến trúc. Hệ thống nên thất bại an toàn và cô lập thành phần.
Mẹo luyện tập Kiến trúc bảo mật và mật mã: Ôn lại bài học này trong các phiên ngắn mỗi ngày. Sau mỗi bài tập, hãy nêu quy tắc hoặc bước bạn đã dùng; nếu không nêu được, hãy ôn lại chủ đề đó trước khi tiếp tục. Kiên trì giúp ghi nhớ tốt hơn một buổi học dài.
Ví dụ
Ứng dụng web dùng TLS để truyền dữ liệu và lưu khóa trong kho khóa phần cứng.
Đọc lại câu hỏi trước khi kết thúc và xác nhận câu trả lời đúng ý.
Bài học 4 Bảo mật mạng và danh tính truy cập
Bảo mật Mạng và Truyền thông bảo vệ dữ liệu đang truyền qua phân đoạn, tường lửa, VPN, TLS và giám sát. VLAN tách mạng logic, DMZ chỉ lộ dịch vụ công khai và IPS kiểm tra lưu lượng. IAM quản lý vòng đời danh tính, xác thực, phân quyền và kiểm toán. SSO tăng tiện dụng, MFA củng cố đăng nhập và quản lý truy cập đặc quyền bảo vệ tài khoản quản trị. Đặc quyền tối thiểu, RBAC và rà soát tài khoản giảm quyền quá mức.
Mẹo luyện tập Bảo mật mạng và danh tính truy cập: Ôn lại bài học này trong các phiên ngắn mỗi ngày. Sau mỗi bài tập, hãy nêu quy tắc hoặc bước bạn đã dùng; nếu không nêu được, hãy ôn lại chủ đề đó trước khi tiếp tục. Kiên trì giúp ghi nhớ tốt hơn một buổi học dài.
Ví dụ
Nhân viên từ xa xác thực MFA qua VPN và chỉ nhận quyền theo vai trò trong mạng.
Đọc lại câu hỏi trước khi kết thúc và xác nhận câu trả lời đúng ý.
Bài học 5 Vận hành, đánh giá và phát triển an toàn
Vận hành Bảo mật giữ hệ thống an toàn qua giám sát, vá lỗi, quản lý lỗ hổng và ứng phó sự cố. SIEM thu thập nhật ký, SOAR tự động hóa ứng phó và playbook hướng dẫn xử lý. Vòng đời sự cố gồm chuẩn bị, phát hiện, ngăn chặn, loại bỏ, khôi phục và bài học. Đánh giá và Kiểm thử xác nhận kiểm soát qua kiểm toán, quét lỗ hổng và kiểm thử thâm nhập. Phát triển an toàn thêm xác thực đầu vào, mô hình hóa mối đe dọa, giá trị mặc định an toàn và kiểm thử vào SDLC, bao gồm DevSecOps.
Mẹo luyện tập Vận hành, đánh giá và phát triển an toàn: Ôn lại bài học này trong các phiên ngắn mỗi ngày. Sau mỗi bài tập, hãy nêu quy tắc hoặc bước bạn đã dùng; nếu không nêu được, hãy ôn lại chủ đề đó trước khi tiếp tục. Kiên trì giúp ghi nhớ tốt hơn một buổi học dài.
Ví dụ
Nhóm bảo mật dùng cảnh báo SIEM để cô lập máy bị nhiễm rồi vá lỗ hổng.
Đọc lại câu hỏi trước khi kết thúc và xác nhận câu trả lời đúng ý.