CISSP考试大纲(生效日期2021年5月1日).pdf
《CISSP考试大纲(生效日期2021年5月1日).pdf》由会员分享,可在线阅读,更多相关《CISSP考试大纲(生效日期2021年5月1日).pdf(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、认证考试大纲生效日期:2021 年 5 月 1 日2CISSP认证考试大纲关于 CISSP 信息系统安全认证专家(CISSP)是信息安全领域最被全球广泛认可的认证。CISSP 认证反映了持证者具备有效设计、构建及管理组织整体安全态势所需的深厚信息安全技术、管理知识、技能与经验。CISSP 公共知识体系(CBK)中包含的广泛议题确保了与信息安全领域所有原理的相关性。通过认证的考生展示了在以下八大知识域的能力:安全与风险管理 资产安全 安全架构与工程 通信与网络安全 身份识别访问管理 安全评估与测试 安全运营 软件开发安全 经验要求 考生必须在 CISSP 公共知识体系(CBK)八大知识域中的至少
2、两个或两个以上领域,拥有至少 5 年全职工作经验。拥有 4 年大学本科学历或同等学历,或者(ISC)2 认可的其它证书可以抵免一年的工作经验。所有教育学位最多只能抵免一年工作经验。没有满足 CISSP 所需工作经验的考生,如果能够通过 CISSP 考试则可以成为(ISC)2 的准会员(即 Associate)。(ISC)2的准会员可以用接下来的 6 年时间积累所需的五年工作经验。欲了解更多关于 CISSP 工作经验要求以及如何计算兼职工作和实习经验的信息,请访问 www.isc2.org/Certifications/CISSP/experience-requirements。认证 CISSP
3、 是业界首张符合 ANSI/ISO/IEC 17024 国际标准严格要求的信息安全认证。工作任务分析(JTA)(ISC)2 有义务保持其会员所持 CISSP 认证的相关性。定期进行工作任务分析(JTA)是一项系统而关键的过程,用以确定从事 CISSP 所定义专业领域的安全专业人士所执行的任务。JTA 的分析结果会用来更新考试。此过程确保了考生的测试题目与目前从业的信息安全专业人士的角色和职责密切相关。3CISSP认证考试大纲CISSP 计算机自适应测试(CAT)考试信息CISSP CAT 考试的权重考试时长 考题数量考题格式及格分数可提供的考试语言测试中心3 小时100-150多项选择和高级创
4、新型考题700(满分 1000)英语(ISC)2 授权且由 PPC 和 PVTC 精选的 Pearson VUE 测试中心领域平均权重1.安全与风险管理 15%2.资产安全 10%3.安全架构与工程 13%4.通信与网络安全 13%5.身份识别访问管理 13%6.安全评估与测试 12%7.安全运营 13%8.软件开发安全 11%总计:100%CISSP 的所有英语考试都采用计算机自适应测试(CAT)。CISSP 的其它语种考试采用线性和固定格式的测试。欲了解 CISSP 的 CAT 详情,请访问 www.isc2.org/certificatons/CISSP-CAT。4CISSP认证考试大纲
5、CISSP 线性考试信息CISSP 线性考试权重考试时长 考题数量考题格式及格分数可提供的考试语言 测试中心6 小时250多项选择和高级创新型考题700(满分 1000)法语、德语、巴西葡萄牙语、现代西班牙语、日语、简体中文、韩语(ISC)2授权且由 PPC 和 PVTC 精选的 Pearson VUE 测试中心领域权重1.安全与风险管理 15%2.资产安全 10%3.安全架构与工程 13%4.通信与网络安全 13%5.身份识别访问管理 13%6.安全评估与测试 12%7.安全运营 13%8.软件开发安全 11%总计:100%5CISSP认证考试大纲领域 1:安全与风险管理1.1 理解、遵从与
6、提升职业道德 (ISC)2 职业道德规范 组织的道德规范 1.2 理解和应用安全概念 保密性、完整性、可用性、真实性和不可否认性1.3 评估和应用安全治理的原理 1.4 确定合规性和其他要求 合约、法律、行业标准和监管要求 隐私要求 1.5 理解在全球背景下与信息安全相关的法律和监管问题 1.6 理解调查类型的要求(即行政、刑事、民事、监管、行业标准)1.7 制定、记录和实施安全政策、标准、程序和指南 将安全功能与业务战略、目标、使命和宗旨相关联 组织过程(例如,收购、剥离、治理委员会)组织角色和职责 安全控制框架 谨慎考虑/恪尽职守 网络犯罪和数据泄露 许可和知识产权(IP)要求 进口/出口
7、控制 跨境数据流 隐私6CISSP认证考试大纲1.8 对业务连续性(BC)要求进行识别、分析及优先级排序 业务影响分析(BIA)制定和记录范围和计划 1.9 协助制定和实施人员安全政策和程序1.10 理解并应用风险管理概念1.11 理解并应用威胁建模的概念和方法1.12 应用供应链风险管理(SCRM)概念1.13 制定并维护安全意识、教育和培训计划 员工筛选与雇佣 雇佣协议与政策 员工入职、调动和离职流程 供应商、顾问与承包商协议与控制 合规策略要求 隐私策略要求 识别风险与漏洞 风险评估/分析 风险响应 对策选择与实施 适用的控制类型(如预防、检测、纠正)控制评估(安全与隐私)监控与测量 报
8、告 持续提高(如风险成熟度模型)风险框架 与硬件、软件和服务相关的风险 第三方评估和监控 最低安全要求 服务水平要求 安全意识宣贯与培训的方法和技术(例如,社会工程、网络钓鱼、安全冠军、游戏化)定期内容审查 方案效果评估7CISSP认证考试大纲领域 2:资产安全2.1 识别并分类信息和资产2.2 制定信息和资产处理要求2.3 安全配置资源2.4 管理数据生命周期 2.5 确保适当的资产保留(例如,使用寿命结束(EOL),支持结束(EOS)2.6 确定数据安全控制和合规要求 信息和资产所有权 资产列表(如有形、无形)资产管理 数据角色(例如,所有者、控制者、保管员、处理员、用户/对象)数据采集
9、数据位置 数据维护 数据保留 数据残留 数据销毁 数据分类 资产分类 数据状态(例如,使用中、传输中、静止)数据定界和定制 标准选择 数据保护方法(例如,数字化权限管理(DRM)、数据丢失防护(DLP)、云访问安全代理(CASB))8CISSP认证考试大纲领域 3:安全架构与工程3.1 使用安全设计原理来研究、实施与管理工程过程3.2 理解安全模型的基本概念(例如 Biba、Star Model、Bell-LaPadula 等模型)3.3 基于系统安全要求选择控制措施3.4 理解信息系统(IS)的安全功能(例如:内存保护、可信赖平台模块(TPM)、加密/解密)3.5 评估并降低安全架构、设计和
10、解决方案方面的漏洞3.6 选择和确定加密解决方案 基于客户端的系统 基于服务器的系统 数据库系统 密码系统 工业控制系统(ICS)基于云端的系统(例如,软件即服务(SaaS)、基础架构即服务(IaaS)、平台即服务(PaaS)分布式系统 物联网(IoT)微服务 容器化 无服务器 嵌入式系统 高性能计算(HPC)系统 边缘计算系统 虚拟化系统 威胁建模 最小权限 深度防御 默认安全配置 失效安全 职责分离(SoD)保持简单 零信任 通过设计保护隐私 信任但要确认 共同责任 密码生命周期(如密钥、算法选择)加密方法(例如:对称、非对称、椭圆曲线、量子)公钥基础架构(PKI)密钥管理实践 数字签名和
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CISSP 考试 大纲 生效 日期 2021
限制150内