← 目录

开篇介绍 · 安全世界观

1 / 5
🎯 开篇导论

CISSP 安全世界观

Introduction to CISSP & Security Fundamentals
开篇课从安全到底在干什么讲起:用真实安全事件引出 CIA 三元组,再延伸到区块链安全、CISSP 八大知识域全景、以及最有效的备考方法。重点是 CIA 三元组和安全事件的对应关系
CISSP 视频精读全景索引
CISSP 视频精读全景索引点击查看高清画报
① 什么是 CISSP ② CIA 三元组 ③ 真实案例 ④ 安全攻击类型 ⑤ 区块链与安全 ⑥ 八大知识域 ⑦ 备考方法
🎓
CIA 三要素画报
CIA 三要素画报点击查看高清画报

① 什么是 CISSP

信息安全界的"注册会计师"

CISSP = Certified Information Systems Security Professional(注册信息系统安全专家),由 ISC²(国际信息系统安全认证联盟)颁发。

它被视为信息安全领域含金量最高的认证之一,覆盖安全管理和技术的方方面面,是安全从业者的"黄金标准"。

💡 小白白话

如果把信息安全比作医学,CISSP 就是"全科医师执照"——你不需要精通每个细节,但你得对安全的所有领域都有一英里宽、一英寸深的理解。

★ 关键信息
  • 官方教材叫 OSG(Official Study Guide),对应的知识体系叫 CBK(Common Body of Knowledge)。
  • 考试覆盖 8 大知识域(Domain),后面会详细介绍。
  • 考试形式:250 题(含 50 题不计分的试验题),6 小时。
🔺
CIA 三要素画报
CIA 三要素画报点击查看高清画报

② CIA 三元组(核心中的核心)

Confidentiality · Integrity · Availability

整个信息安全的最底层逻辑就是保护三样东西——这就是 CIA 三元组

属性含义被破坏时
机密性 C信息不被未授权的人看到数据泄露(如拖库)
完整性 I信息不被未授权地修改网页篡改、数据被改
可用性 A信息在需要时可以正常使用系统瘫痪、勒索软件
💡 小白白话

机密性=你的日记锁起来,别人看不了。完整性=你的日记没被人偷偷改过。可用性=你想看日记的时候,日记还在、能打开。

与 CIA 对立的是 DAD(Disclosure 泄露 · Alteration 篡改 · Destruction 破坏)。考试中常考"某事件破坏了 CIA 的哪个属性"。

★ 补充属性
  • 不可否认性 Non-Repudiation:你做了就不能赖(通过数字签名实现)。
  • 身份认证 Authentication:证明"你是你"(通过数字证书实现)。
  • 授权 Authorization:证明"你能干什么"。
📝 考试怎么考
  • 给一个安全事件场景,问"破坏了 CIA 的哪个属性"。
  • "不可否认性"是通过数字签名实现的(不是加密、不是哈希)。
  • CIA 三个属性之间可能冲突:提高可用性可能降低机密性,需要平衡
📰
CIA 三要素画报
CIA 三要素画报点击查看高清画报

③ 真实安全事件案例

讲师用真实事件教你判断 CIA

讲师举了三个真实世界的安全事件,分别对应 CIA 三个属性被破坏:

事件发生了什么破坏了?
🔴 香奈儿被攻击黑客冒充 IT 人员(社会工程),渗透 Salesforce CRM 系统,窃取客户数据机密性 C
🟡 网站被篡改黑客入侵后篡改网站页面内容(Hack the Back 可查到被黑网站列表)完整性 I
🔵 捷豹路虎被勒索勒索软件攻击导致全球停产,供应链受到严重打击可用性 A
💡 记忆技巧

泄露→C(数据被偷走了)、篡改→I(数据被改了)、瘫痪→A(系统用不了了)。考试遇到安全场景,先想"数据是被偷、被改、还是不能用了"。

⚔️
区块链与共识机制画报
区块链与共识机制画报点击查看高清画报

④ 常见安全攻击类型

中间人、社会工程、重放…
攻击原理防御
中间人 MitM攻击者夹在通信双方中间,窃听或篡改数据端到端加密(TLS)、证书验证
社会工程利用人性弱点(信任、恐惧)骗取信息安全意识培训
重放攻击截获合法通信后重新发送时间戳、一次性令牌
51% 攻击控制区块链超过半数算力,篡改交易提高网络算力分散度
双花攻击同一笔加密货币花两次等待足够多的区块确认
⛓️
区块链与共识机制画报
区块链与共识机制画报点击查看高清画报

⑤ 区块链与安全

去中心化的信任机制

讲师花了一段时间讲区块链,因为 CISSP 考试近年新增了相关内容。核心要点:

★ 关键概念
  • 区块链:一串用哈希值串联的数据块,每个块记录前一个块的哈希→形成"链"。
  • 共识机制(如 PoW / Proof of Work):全网节点通过算力竞争来决定谁记账。
  • 不可篡改性:改动任意一个区块,后面所有区块的哈希都会变→被全网发现。
  • 51% 攻击:如果有人控制了全网超过一半的算力,就能伪造交易记录。
  • 双花攻击:利用区块链确认延迟,把同一笔钱花两次。
💡 小白白话

区块链就像一本全村人都有复印件的账本。你要改其中一页,全村人手里的复印件都得跟着改——这几乎不可能。但如果你买通了村里超过一半的人(51%攻击),就能伪造记录了。

🗂️
CIA 三要素画报
CIA 三要素画报点击查看高清画报

⑥ CISSP 八大知识域一览

考试范围全景地图
#知识域核心内容
D1安全与风险管理CIA、治理、合规、风险评估、职业道德
D2资产安全数据分类分级、角色职责、数据生命周期
D3安全架构与工程安全模型、密码学、物理安全
D4通信与网络安全OSI 模型、协议、网络攻击与防御
D5身份与访问管理认证、授权、SSO、访问控制模型
D6安全评估与测试渗透测试、审计、漏洞扫描
D7安全运营事件响应、灾难恢复、日志管理
D8软件开发安全SDLC、恶意代码、应用安全
💡 小白白话

想象你要建一座安全的城堡:D1 是制定规则和法律,D2 是管好仓库里的宝贝,D3 是设计坚固的城墙和密室,D4 是保护进出城堡的道路,D5 是门卫验身份,D6 是请人来测试城堡能不能被攻破,D7 是日常巡逻和出事了怎么办,D8 是确保城堡里造的工具(软件)没有后门。

📖
CIA 三要素画报
CIA 三要素画报点击查看高清画报

⑦ 备考方法建议

费曼学习法 + 实战

讲师强烈推荐的学习方法:

★ 费曼学习法

用自己的话把知识讲出来——如果你能用大白话给别人讲明白一个概念,说明你真的掌握了。如果讲不清楚,说明你还没理解透。

★ 推荐资源
  • OSG(Official Study Guide)= CISSP 官方教材,最权威。
  • 《图解密码技术》 = 讲师力荐的密码学入门书,无数学基础也能看懂。
  • CBK(Common Body of Knowledge)= ISC² 定义的知识体系。
📝 备考小贴士
  • 不要死背,理解为什么比记住是什么更重要。
  • 每学一个知识点,试着用自己的话讲给别人听(费曼学习法)。
  • 真实案例比纯概念更容易记住——本系列精读会保留讲师讲的真实事件。
  • CISSP 考的是安全管理者的思维,不是纯技术细节。
CISSP 视频精读系列 · 开篇介绍
基于视频课转录稿整理,为帮助理解的通俗讲解,备考请以官方教材与最新考纲为准
可双指缩放,横向拖动查看细节