Kontrolki bezpieczeństwa, CIA i AAA: Domena 1 bez mgły

Przejrzysta mapa kategorii i typów kontroli CompTIA Security+, plus CIA, AAA, Zero Trust oraz kontrolki fizyczne i oszustwa — tak jak pada to na SY0-701.

· 7 min czytania
#security-plus#sy0-701#security-controls#cia#zero-trust

Manager przesyła finding z audytu: „Zainstalować kamery w serwerowni.” Odpowiadasz, że kamery są detekcyjne i może deterrent, ale nie zapobiegają klonowaniu badge’a. Audytor się broni — „Czy bezpieczeństwo fizyczne nie jest prewencyjne?” Zatrzymujesz się, bo pytanie mieszało kategorię kontroli (fizyczną) z typem (prewencyjna vs detekcyjna). Domena 1 na SY0-701 żyje w tej warstwie słownictwa. Błąd na początku sprawia, że każdy późniejszy scenariusz o IR, chmurze czy phishingu brzmi jak pułapka, choć to klasyfikacja pod presją.

Domena 1 to tylko 12% wagi egzaminu, ale gramatyka Security+. Ten wpis mapuje kategorie vs typy, CIA i rozszerzenia, AAA, Zero Trust w języku egzaminu, kontrolki fizyczne i deception, oraz change management — z przykładami, pułapkami i praktyką na godzinę.

Kategorie kontroli: jak są wdrażane

Kategorie opisują naturę kontroli — kto lub co ją egzekwuje.

KategoriaGłówny egzekutorTypowe przykładyDlaczego ważne na egzaminie
TechnicznaSystemy, oprogramowanie, konfiguracja sprzętuACL zapory, szyfrowanie, EDR, FIMStem z „skonfiguruj” lub „automatyczna blokada” → techniczna
MenedżerskaGovernance, ryzyko, planowanieOceny ryzyka, polityki, program vuln mgmt„Program” i „framework” często menedżerskie
OperacyjnaLudzie wykonujący procedurySzkolenia awareness, proces backupu, playbooki IRWykonanie przez człowieka bez kodowania
FizycznaObiekt i bariery materialneZamki, ogrodzenia, mantrapy, słupki, ochronaChroni pomieszczenie z serwerami

W realu linie się zacierają. Czytnik badge to fizyczna i techniczna. Awareness to operacyjna i wspiera cele menedżerskie. Egzamin chce najlepszego dopasowania do akcentu stemu: „ochroniarz sprawdza ID” → fizyczna/operacyjna, nie „zainstaluj AV”.

Przykład: klasyfikacja strategii backupu

Firma robi nocne szyfrowane backupy offsite, testy restore co kwartał, udokumentowany właściciel.

  • Techniczna: szyfrowanie nośników, harmonogramy oprogramowania
  • Operacyjna: kwartalny test restore przez ops
  • Menedżerska: własność, RPO/RTO w dokumentacji ryzyka
  • Fizyczna: kontrolki obiektu u providera offsite

Gdy stem pyta o główną kategorię dla „backupy wykonują się wg harmonogramu”, operacyjna (proces + ludzie) wygrywa z samym szyfrowaniem.

Typy kontroli: jaką rolę pełnią

Typy opisują cel — co kontrola ma osiągnąć w cyklu bezpieczeństwa.

TypRolaPrzykładyDistractory egzaminu
PrewencyjnaZatrzymaj incydent przed skutkiemMFA, deny w firewall, szyfrowanie at restMylenie z „deterrent” przy absolutnej blokadzie
DeterrentZniechęć do próbyBannery ostrzegawcze, widoczne kamery, ochronaKamery też detekują — czy stem mówi „discourage” czy „notice”
DetekcyjnaWykryj, że coś się stałoAlerty IDS, logi audytowe, korelacja SIEMTo nie to samo co „preventive monitoring” z blokadą
KorekcyjnaNapraw / przywróć po zdarzeniuRestore z backupu, patch po incydenciePatch przed naruszeniem = prewencyjny; po = korekcyjny
KompensacyjnaAlternatywa, gdy primary niemożliwaIzolacja sieci, gdy legacy OS bez EDRNie „dodatkowe miłe kontrolki”
DyrektywnaNakaz zachowaniaPolityki, standardy, AUP, wymogi szkoleńCzęsto z operacyjnym egzekwowaniem

Porównanie: prewencyjna vs detekcyjna vs korekcyjna

ScenariuszNajlepszy typDlaczego
EDR blokuje znany malwarePrewencyjnaZatrzymuje zdarzenie
SIEM: impossible travelDetekcyjnaSygnalizuje; może jeszcze nie blokować
Reimage po potwierdzonym compromiseKorekcyjnaPrzywraca znany dobry stan
Awareness obniża click ratePrewencyjna (wektor ludzki)Zatrzymuje sukces phishingu
Honeytoken użyty przy authDetekcyjnaWysokiej jakości sygnał nadużycia

Pułapka: „Logging” to prawie zawsze detekcyjne, chyba że log uruchamia auto-blokadę (wtedy warstwy detekcji + prewencji). AUP to dyrektywna; zwolnienie za naruszenie to wynik HR/prawny — nie zmiana typu kontroli.

Triada CIA i rozszerzenia

Confidentiality (poufność) — ogranicz ujawnienie uprawnionym. Narzędzia: szyfrowanie, access control, need-to-know, DLP, etykiety klasyfikacji.

Integrity (integralność) — dane i systemy pozostają poprawne i wiarygodne. Narzędzia: hash, podpisy cyfrowe, change control, FIM, kontrola wersji, least privilege na zapisy.

Availability (dostępność) — autoryzowany dostęp, gdy potrzebny. Narzędzia: redundancja, patching pod stabilność, mitigacja DDoS, backupy, planowanie pojemności, okna maintenance.

Decyzje często handlują między filarami CIA. Szyfrowanie wszystkiego maksymalizuje poufność, ale komplikuje dostępność przy awarii key management. Agresywny patching poprawia integralność/dostępność, ale ryzykuje dostępność przy złamaniu produkcji.

Non-repudiation

Non-repudiation — strona nie może wiarygodnie zaprzeczyć działaniu. Podpisy cyfrowe, silna autentykacja powiązana z tożsamością, niezmienialne ścieżki audytu. Egzamin łączy to z integralnością atrybucji, nie z tajnością.

Przykład: przelew bankowy online

  • Poufność: TLS chroni dane w tranzycie; RBAC ogranicza widoczność sald.
  • Integralność: rekordy transakcji hash/sign; walidacja po stronie serwera.
  • Dostępność: load-balanced frontends, DR site.
  • Non-repudiation: klient potwierdza MFA; bank loguje niezmiennalny wpis powiązany z certyfikatem/sesją.

Pytaj „która właściwość naruszona?” przy zmienionych logach (integralność), wyciekłym PDF (poufność), downtime ransomware (dostępność).

AAA: authentication, authorization, accounting

FilarPytaniePrzykłady
AuthenticationKim jesteś?Hasło, MFA, biometria, certyfikaty, SSO przy logowaniu
AuthorizationCo możesz robić?RBAC, ABAC, ACL, GPO, polityki IAM
AccountingCo zrobiłeś?Logi audytowe, rekordy sesji, ścieżki użycia

Pułapka: SSO upraszcza autentykację między aplikacjami; każda aplikacja nadal potrzebuje autoryzacji. „Single sign-on” ≠ „jedno uprawnienie wszędzie”.

Modele autoryzacji (high level)

  • DAC — właściciel decyduje o udostępnieniu (typowe ACL plików).
  • MAC — etykiety/klasyfikacje egzekwowane przez system (styl rządowy).
  • RBAC — uprawnienia w rolach stanowiskowych.
  • ABAC — polityki na atrybutach (dział, zdrowie urządzenia, pora dnia).

„Kontrahenci do CRM tylko w godzinach pracy z zarządzanych urządzeń” → smak ABAC, możliwe Zero Trust posture checks.

Zero Trust w języku SY0-701

Slajdy marketingowe różnią się; egzaminowe Zero Trust:

  1. Never trust, always verify — lokalizacja w sieci nie implikuje zaufania.
  2. Least privilege — minimalny dostęp do zadania, czasowo ograniczony.
  3. Assume breach — projekt pod containment lateral movement i silną detekcję.

Control plane: tożsamość, silnik polityki, administrator polityki, ciągła walidacja.

Data plane: podmioty (użytkownicy/urządzenia), zasoby, PEP (Policy Enforcement Points) allow/deny/szyfrowanie.

Myślenie perymetroweKąt Zero Trust
„W VPN = zaufany”Użytkownik VPN nadal potrzebuje MFA i compliance urządzenia
Płaski VLANMicrosegmentation ogranicza ruch east-west
Statyczne reguły firewallPolityka adaptuje się do tożsamości i kontekstu

Dlaczego ważne: skompromitowany laptop w „zaufanym” LAN. Poprawne odpowiedzi zmniejszają blast radius (segmentacja, PAM, ciągła autentykacja), nie „zmień hasło Wi-Fi” samo.

Bezpieczeństwo fizyczne i kontrolki środowiskowe

Chronią obiekty z logicznymi aktywami:

  • Mantrapy / vestibule — anty-tailgating
  • Słupki, ogrodzenie, oświetlenie — deterrence i opóźnienie
  • Badge, biometria przy drzwiach — autentykacja obecności fizycznej
  • Środowiskowe: gaszenie pożaru, HVAC, wilgotność pod dostępność sprzętu

Połącz z logicznym: skradziony laptop mniej boli przy FDE i silnej autentykacji; fizyczna kradzież nadal wymaga detekcyjnego asset tracking i korekcyjnego remote wipe.

Technologie deception

Deception ma wykrywać wcześnie i czasem opóźniać:

AssetCelJakość sygnału
HoneypotPojedynczy decoyDotknięcie = podejrzane
HoneynetSegment decoySzersze logowanie interakcji
Honeyfile / honeytokenPrzynęta dokument/credentialBardzo wysoka wiarygodność, jeśli nieużywane legalnie

Pułapka: honeypoty są detekcyjne, nie prewencyjne — zakładają intruza w środku. Bez monitoringu to teatr.

Change management jako kontrola

Niekontrolowana zmiana to źródło awarii i podatności. Change management obejmuje:

  • Wniosek i zatwierdzenie z właścicielem biznesowym
  • Analiza wpływu i wyniki testów
  • Plan wycofania przy niepowodzeniu
  • Okno maintenance i komunikacja
  • Aktualizacja diagramów po zmianie

Stemy pytają, co poszło nie tak po „szybkim patchu w piątek”: brak rollback, nietestowana zależność, otwarta reguła firewall, legacy bez nowego TLS. Korekcyjna naprawa to proces; prewencyjna — egzekwowanie procesu następnym razem.

Typowe pułapki Domeny 1

  1. Restore backupu → korekcyjna + dostępność, nie prewencyjna.
  2. Security awareness → operacyjna, często prewencyjna na social engineering.
  3. Hash haseł → integralność/weryfikacja, nie poufność hasła (salt + slow hash).
  4. Kamery → detekcyjna/deterrent; rzadko prewencyjna bez aktywnej blokady.
  5. Kontrola kompensacyjna → tylko gdy primary niemożliwa.

Praktyka w jednej sesji

  1. Weź 15 kontroli z pracy (VPN, MDM, czytnik badge, reguła SIEM). Posortuj na jedną kategorię i jeden typ. Omawiaj edge case na głos.
  2. Napisz trzy scenariusze naruszające każdy filar CIA; wymień się z partnerem.
  3. Naszkicuj Zero Trust: użytkownik, PEP, silnik polityki, aplikacja — timer 60 s.
  4. Dla change management napisz historię „złej zmiany” i wypisz pominięte fazy.

Domena 1 nagradza ostre słownictwo. Gdy ogarniesz kategorie vs typy i CIA/AAA, scenariusze Domeny 2 staną się „który typ kontroli łamie ten wektor?” zamiast ruletki z pamięci.


sharelinkedinx / twitter

powiązane