CompTIA Security+ 基础课程
面向中级学习者的结构化课程,覆盖 CompTIA Security+ 基础:威胁、漏洞、密码学、身份、网络安全、事件响应与合规。
你将学到
- 识别常见威胁行为者、恶意软件与社会工程攻击
- 评估漏洞并应用风险管理控制
- 理解密码学、公钥基础设施与身份访问管理
- 设计安全的网络与端点架构
- 应用事件响应、安全运营与合规实践
开始前准备
- 具备基础 IT 知识:网络、操作系统与常见服务
- 熟悉恶意软件、防火墙、身份验证等安全术语
- 可使用 Security+ 题库进行限时自测
课程 1 威胁、恶意软件与攻击类型
CompTIA Security+ 要求你在选择防御措施之前,先识别攻击者的运作方式。威胁行为者涵盖有组织犯罪团伙、国家级团体,也包括内部人员和黑客行动主义者;他们的目标、资源和持久力各不相同。
恶意软件类别包括病毒、蠕虫、木马、勒索软件、间谍软件和 rootkit。社会工程同样危险:网络钓鱼、鱼叉式钓鱼、冒充、诱饵和尾随利用的是人的信任,而不是技术漏洞。常见网络攻击包括拒绝服务、中间人、重放,以及暴力破解和密码喷洒等基于凭据的攻击。
学会将每种攻击与其主要目标联系起来。勒索软件谋求钱财,间谍软件谋求数据收集,DDoS 谋求可用性丧失。这种基于目标的视角有助于你选择最相关的预防和检测控制措施。
攻击模式练习:识别恶意软件类型和社会工程手段,再为每种威胁匹配防御。钓鱼需要邮件过滤和用户培训;勒索软件需要备份、补丁和最小权限。
示例
一封紧急邮件要求财务员工在 15 分钟内批准一笔付款。邮件看起来正式,但发件人地址略有不同。这是一次利用紧迫感和权威的鱼叉式钓鱼攻击;控制措施是员工安全意识培训,加上多因素身份验证和带外验证。
示例:可疑附件通过邮件到达;防御是阻止发件人、扫描附件,并培训用户报告。
课程 2 漏洞、风险与安全评估
漏洞是威胁可以利用的弱点;风险是该利用发生的可能性及其影响。安全评估会在攻击者发现弱点之前先识别它们。漏洞扫描将系统与已知特征和配置检查进行比较,而渗透测试则在受控规则下主动尝试利用弱点。
使用 CVSS 等框架对严重性进行评分,然后应用风险处置选项:缓解、转移、接受或规避。控制措施可以是预防性的、检测性的或纠正性的。补丁管理、安全配置基线和持续扫描可以缩小从发现到修复之间的暴露窗口。
考试重点是漏洞扫描与渗透测试的区别,以及应用控制措施后残余风险仍然存在这一点。
风险流程练习:识别资产和威胁,评估可能性和影响,评分严重性,再选择缓解、转移、接受或规避。用漏洞扫描和渗透测试在攻击者之前发现弱点。
示例
一台服务器在面向公众的服务中存在一个未打补丁的严重漏洞。组织无法立即修补,因此应用虚拟补丁、限制网络访问并持续监控该服务。这是通过补偿性控制缓解残余风险的示例。
示例:未打补丁的高严重性服务器:通过补丁或补偿控制缓解,并由风险负责人记录决策。
课程 3 密码学与身份访问管理
密码学保护机密性、完整性、身份验证和不可否认性。对称加密速度快,使用一个共享密钥;非对称加密使用公钥和私钥对,使密钥交换和数字签名成为可能。哈希创建固定大小的指纹来检测变更,数字签名则将哈希与私钥结合。
身份与访问管理(IAM)控制谁能访问什么。身份验证使用你知道的、拥有的或自身的特征来验证身份;多因素身份验证至少结合两个因素。授权随后应用最小权限、基于角色的访问控制(RBAC)和条件访问。
对于 Security+,要理解每种加密方法何时适用:TLS 使用非对称加密建立会话,使用对称加密处理批量数据;哈希用于密码存储和完整性检查;证书通过公钥基础设施(PKI)将公钥绑定到身份。
控制选择:对称加密求速度,非对称用于密钥交换和签名,哈希保证完整性,MFA 用于认证。应用最小权限并定期审查账号,限制损害。
示例
用户连接到 Web 应用。服务器出示证书,客户端向受信任的 CA 验证证书,双方使用非对称加密协商临时会话密钥。随后会话使用对称加密以保证速度。这就是 HTTPS 保护连接的方式。
示例:安全登录使用 MFA:你知道的(密码)加上你拥有的(令牌)。
课程 4 网络与端点安全架构
网络安全依赖分层控制:防火墙过滤流量,入侵检测与防御系统监控可疑活动,网络分段限制横向移动。非军事区(DMZ)在保持内部系统受保护的同时暴露选定服务。VPN 和安全远程访问保护传输中的数据。
端点安全将保护扩展到台式机、笔记本电脑、服务器和移动设备。端点检测与响应(EDR)记录活动并自动响应,而移动设备管理(MDM)执行加密、远程擦除和应用控制等策略。云环境增加了身份、配置和工作负载隔离方面的责任。
现代架构日益遵循零信任:默认不信任任何设备或用户,持续验证访问,即使网络内部也会检查流量。
分段练习:用防火墙、IDS/IPS、DMZ 和分段限制横向移动。端点使用 EDR、补丁管理和主机防火墙,并用 VPN 或零信任控制验证远程访问。
示例
公司将 Web 服务器放置在 DMZ 中,仅允许来自互联网的 HTTPS,并要求管理员通过带 MFA 的 VPN 访问它。内部工作站与服务器子网分段隔离,EDR 代理监控每个端点。这种分层设计减少了暴露面并限制了被攻破的影响。
示例:把 Web 服务器放在 DMZ,数据库放在私有子网并配置严格防火墙规则。
课程 5 事件响应、安全运营与合规
事件响应遵循生命周期:准备、检测与分析、遏制、根除、恢复和经验教训。事件期间,要保留证据、记录操作和时间戳,并遵循组织的监管链。取证可能检查内存、日志和磁盘映像,以确定影响范围和根本原因。
安全运营依赖备份、灾难恢复计划和业务连续性规划。定义恢复时间目标(RTO)和恢复点目标(RPO),使恢复目标可衡量。NIST、ISO 27001、GDPR 和 HIPAA 等合规框架将安全控制转化为可审计的要求;政策、标准、流程和培训支持一致的行为。
考试重点是:将每个控制与其支持的阶段联系起来——监控负责检测,剧本指导响应,备份支持恢复,培训减少人为错误。
事件循环:准备、检测、遏制、根除、恢复和总结。保留证据、记录操作和时间戳,用 RTO/RPO 规划恢复。事件后更新剧本并培训人员。
示例
检测到勒索软件后,团队隔离受影响的宿主、保存取证映像并启动事件响应计划。他们从经过验证的备份恢复数据、修补入口点并复盘经验教训。这一流程对应遏制、根除、恢复和持续改进。
示例:事件后隔离受影响系统、收集日志、从验证过的备份恢复,并开经验总结会。