写点什么留着在火车上看,8月14号和我们一期的第一个小伙伴通过了考试,考了整整6个小时,他说重点考SIEM,SCAP,COTS,NAC,SOC,VOIP,想必这是最难的题目了吧,要不然也不会立即回忆出来,于是群里炸开了锅,COTS还是第一次见,还有小伙伴调侃是不是6小时饿晕了,打错字了,于是有人开始翻书,发现COTS是“Commercial Off The Shelf”商用现成品,指可以采购到的具有开放式标准定义的接口的软件或硬件的产品,这个点竟然考了7题,令人吃惊,还有透露SCAP考的很深,只了解CVE、CVSS的概念不够,需要知道在哪个阶段用SCAP,解决什么问题,竟然考了5题~

根据他的回忆,说很少有题会单独考一个考点,一般都是跨知识点跨章节,基本上都是场景题,占比85%以上,一个场景只考一题,和往常训练还是有差异的,据说考了2道ABAC,我自己翻书查了一下,软件定义网络SDN使用了ABAC,它比基于规则的访问控制更灵活,它使用可包含多个属性的规则,ABAC允许管理员使用简单语言在策略中创建规则~

他的平时成绩在67-72上下浮动,还回忆说,70%是书上的,30%知识点没见过,当时确实吓坏了一群小伙伴,说BCP/DRP、风险管理、安全评估加起来20道题以上,但是并没有说考什么内容啊,有点尴尬,后来他就吃饭去了,等到晚上他整理了一下大概的考点,群里小伙伴,都在点赞~

  • 1、ISC2职业道德(3)
  • 2、取证调查(3)
  • 3、纵深防御(8)
  • 4、EER(2)
  • 5、Data owner CISO 职责
  • 6、渗透测试(5)
  • 7、BCP/DRP的各个阶段(5)
  • 8、SDLC(10)
  • 9、WPA2(2)
  • 10、X.509(1)
  • 11、机房灭火、FM200(2)
  • 12、开源软件风险(8)
  • 13、温站概念(1)
  • 14、SSH(5)
  • 15、SSL、TLS(5)
  • 16、TOU/TOC(1)
  • 17、SOC type(10)
  • 18、VOIP(4)
  • 19、COTS成品软件(5)
  • 20、XSS(3)
  • 21、HIDS(4)
  • 22、GDPR(5)
  • 23、双因素认证(5)
  • 24、变更管理、配置管理(5)
  • 25、WAF(10)
  • 26、开发、评估、编程、典型应用(10)
  • 27、审计、评估测试(10)

然后8月15号,群里另一个小伙伴也通过了考试,他的平时成绩在65-70浮动,他说考试中场景题占比很大,知识点基本平时上课中都重点讲过,但是原题少之又少,需要分析题干,英语翻译质量很好,需要重点关注思维导图,标记红色旗子的部分,这位小哥也用了将近6个小时才做完题目,看来真的是一场鏖战~

接着8月17号,又来一个小伙伴,调侃不要背题,原题不超过10个,反复考SOC1、SOC2、SOC3,什么场景用,有什么区别,供应商提供什么,对外公开用什么,还说SCAP考的比XXCDF、OVAL、CVE、CCE、CPE、CVSS要难很多~

接着8月18号,又通过了一个小伙伴,是35期新生,5次考试分别是68、82、78、75、73,花了5个小时做完了,他说不难,基本都在复习的知识点里,他说BGP自治域考了皮毛,银行卡审计PCI DSS也考了,他也确认了SOC题目蛮多的,并且要注意管理的翻译,三种控制手段,有管理和行政,要看英文,还问WPA2用什么加密(群里回答说ccmp/aes),保证数据的开发、维护安全和可用,是数据保管者、数据所有者、其他选项的责任,还问了4条规范中哪一个道德规范是强制性的,还问了RPO是属于业务连续性计划还是灾难恢复计划,还说COTS好多题啊,类似的还有开发中如果使用开源代码,需要做哪些工作,还有问COTS的固有风险是什么,还有考TLS和TTLS的区别~

暂时就收集了这么多,准备下周一晚上来个考前突击,现在是周末,下楼倒个垃圾,然后洗个澡,再抓紧时间,来把OSG书上的习题刷一刷,哈哈哈哈,最难的题目不过如此~

【CISSP备考】考前情报收集相关推荐

  1. 我的CISSP备考之路

    备考近半年,当完成长达6个小时的考试,走出考场从工作人员手中接过成绩单,看到已通过的那一刻,我欣喜若狂.考试结束后的一周,在这里对自己的学习过程做个复盘,总结一下自己走过的弯路,分享一点备考经验. 首 ...

  2. ***测试之情报收集

    情报收集可以说是白帽子在***测试中比较重要也是比较拼耐心的一步,它分为: 一.被动信息收集(不跟目标直接交互,而是通过其他手段来获取目标的相关信息): 1.whois查询: 利用whois查询可以获 ...

  3. linux——网络情报收集(总结篇.干货+实战)

    这里附上一篇 2cto.com上的干货,自己根据这些干货整理了一些实用工具   http://m.2cto.com/article/201309/245214.html 从攻击者的角度出发的几个简单步 ...

  4. Python渗透测试之Scapy模块情报收集

    文章目录 Scapy模块文件 关于Scapy 基本用法 采用分层形式来构造数据包 Scapy模块中的函数 send()和sendp() fuzz()函数 sr(),sr1()和srp() sniff( ...

  5. 竞品商业情报收集和竞品商业情报分析该怎么做?

    在激烈的市场竞争下,从传统的线下营销到现在的网络营销,企业一直都在寻求新发展新突破.但是随着卖东西的人越来越多,企业的生意越来越难做.因此,收集竞品的情报,以己之长攻彼之短,以实现差异化的竞争策略成为 ...

  6. 公安情报收集工作的新战场——互联网

    摘要:随着互联网的飞速发展,也推进了社会活动的信息化和科技化,这对公安情报收集工作来说,为情报收集工作提供了新的环境,成为社会环境下公安情报收集工作的新战场.本文就互联网环境下如何开展公安情报收集工作 ...

  7. 情报收集--------------被动信息搜集

    第3章 情报收集 情报搜集的目的是获取渗透目标的准确信息,以了解目标组织的运作方式,确定最佳的进攻路线,而这一切应当悄无声息地进行,不应让对方察觉到你的存在或分析出你的意图. 情报搜集的工作可能会包含 ...

  8. Metasploit---情报收集---被动情报收集

    被动情报收集的作用: 不接触目标系统的情况下挖掘目标信息,包括: (1)网络边界情况: (2)运维人员信息: (3)主机操作系统: (4)网站服务器软件: 后续还需主动收集进行更准确的信息探测 假想目 ...

  9. 软件公司,销售管理门道(二)情报收集

    朋友们好,想必大家对"信息触达"已经有了一些想法,先找一个方向,制定行动方案做做看. 题外话 制定行动方案有几个关键点 目标,一定要搞清楚自己想要什么. 分解,把目标分解成行动步骤 ...

最新文章

  1. pyqt5入门教程(五)
  2. Javascript 方法大全
  3. Jquery----实现抽奖效果(根据姓名抽奖)
  4. Github 上 10 个值得学习的 Springboot 开源项目
  5. 直接从JBoss AS 7组件使用JGroups
  6. ECMAScript 2015~2020 语法全解析
  7. 图标设计素材|解析UI设计图标
  8. 图形化服务端svn(win 10)
  9. iPhone6分辨率
  10. php 测试网站打开速度,利用JS测试目标网站的打开响应速度_javascript技巧
  11. 配置postfix邮件监控
  12. implode( -(php),php implode()函数 语法
  13. 再携手,齐并进!菊风助力宁波银行坐席PUSH外呼项目
  14. Python 用OPEN读文件报错 ,路径以及r
  15. Java实现 LeetCode 52 N皇后 II
  16. Java学习——复习 第八天 Swing程序设计、AWT绘图、事件监听
  17. css中内编,CSS
  18. 云服务器运行UI交互型挂机脚本,断开连接后失效问题
  19. nexus 7 2代 linux6,大饱眼福: Nexus 7二代全拆解
  20. TP4056电池(BAT)引脚输出高电平

热门文章

  1. KEYSIGHT示波器 MSO-X 3024A 简单操作说明
  2. 访谈:Brendan Eich对JavaScript的祝福和诅咒
  3. 开一间盈利的彩票店要做到什么?多店调研
  4. 由浅入深玩转华为WLAN—16 漫游系列(3)同一AC内AP之间二层漫游【二层上线+旁挂+直接转发组网方式以及漫游后业务不同故障解决方案讲解】
  5. Kafka工具--滴滴Logi-KafkaManager
  6. iOS1.0到iOS7,iOS七大版本特性回顾
  7. DockerK8s---跟我一步步部署K8s(二进制安装部署)
  8. auto dvr使用教程_电缆盒和DVR真的使用那么多功率吗?
  9. 图片切换的一种简单的方式
  10. 液晶面板里面有些什么配件_液晶模组和液晶面板有什么区别?