Kontrolki bezpieczeństwa, CIA i AAA: Domena 1 bez mgły
Przejrzysta mapa kategorii i typów kontroli CompTIA Security+, plus CIA, AAA, Zero Trust oraz kontrolki fizyczne i oszustwa — tak jak pada to na SY0-701.
Manager przesyła finding z audytu: „Zainstalować kamery w serwerowni.” Odpowiadasz, że kamery są detekcyjne i może deterrent, ale nie zapobiegają klonowaniu badge’a. Audytor się broni — „Czy bezpieczeństwo fizyczne nie jest prewencyjne?” Zatrzymujesz się, bo pytanie mieszało kategorię kontroli (fizyczną) z typem (prewencyjna vs detekcyjna). Domena 1 na SY0-701 żyje w tej warstwie słownictwa. Błąd na początku sprawia, że każdy późniejszy scenariusz o IR, chmurze czy phishingu brzmi jak pułapka, choć to klasyfikacja pod presją.
Domena 1 to tylko 12% wagi egzaminu, ale gramatyka Security+. Ten wpis mapuje kategorie vs typy, CIA i rozszerzenia, AAA, Zero Trust w języku egzaminu, kontrolki fizyczne i deception, oraz change management — z przykładami, pułapkami i praktyką na godzinę.
Kategorie kontroli: jak są wdrażane
Kategorie opisują naturę kontroli — kto lub co ją egzekwuje.
| Kategoria | Główny egzekutor | Typowe przykłady | Dlaczego ważne na egzaminie |
|---|---|---|---|
| Techniczna | Systemy, oprogramowanie, konfiguracja sprzętu | ACL zapory, szyfrowanie, EDR, FIM | Stem z „skonfiguruj” lub „automatyczna blokada” → techniczna |
| Menedżerska | Governance, ryzyko, planowanie | Oceny ryzyka, polityki, program vuln mgmt | „Program” i „framework” często menedżerskie |
| Operacyjna | Ludzie wykonujący procedury | Szkolenia awareness, proces backupu, playbooki IR | Wykonanie przez człowieka bez kodowania |
| Fizyczna | Obiekt i bariery materialne | Zamki, ogrodzenia, mantrapy, słupki, ochrona | Chroni pomieszczenie z serwerami |
W realu linie się zacierają. Czytnik badge to fizyczna i techniczna. Awareness to operacyjna i wspiera cele menedżerskie. Egzamin chce najlepszego dopasowania do akcentu stemu: „ochroniarz sprawdza ID” → fizyczna/operacyjna, nie „zainstaluj AV”.
Przykład: klasyfikacja strategii backupu
Firma robi nocne szyfrowane backupy offsite, testy restore co kwartał, udokumentowany właściciel.
- Techniczna: szyfrowanie nośników, harmonogramy oprogramowania
- Operacyjna: kwartalny test restore przez ops
- Menedżerska: własność, RPO/RTO w dokumentacji ryzyka
- Fizyczna: kontrolki obiektu u providera offsite
Gdy stem pyta o główną kategorię dla „backupy wykonują się wg harmonogramu”, operacyjna (proces + ludzie) wygrywa z samym szyfrowaniem.
Typy kontroli: jaką rolę pełnią
Typy opisują cel — co kontrola ma osiągnąć w cyklu bezpieczeństwa.
| Typ | Rola | Przykłady | Distractory egzaminu |
|---|---|---|---|
| Prewencyjna | Zatrzymaj incydent przed skutkiem | MFA, deny w firewall, szyfrowanie at rest | Mylenie z „deterrent” przy absolutnej blokadzie |
| Deterrent | Zniechęć do próby | Bannery ostrzegawcze, widoczne kamery, ochrona | Kamery też detekują — czy stem mówi „discourage” czy „notice” |
| Detekcyjna | Wykryj, że coś się stało | Alerty IDS, logi audytowe, korelacja SIEM | To nie to samo co „preventive monitoring” z blokadą |
| Korekcyjna | Napraw / przywróć po zdarzeniu | Restore z backupu, patch po incydencie | Patch przed naruszeniem = prewencyjny; po = korekcyjny |
| Kompensacyjna | Alternatywa, gdy primary niemożliwa | Izolacja sieci, gdy legacy OS bez EDR | Nie „dodatkowe miłe kontrolki” |
| Dyrektywna | Nakaz zachowania | Polityki, standardy, AUP, wymogi szkoleń | Często z operacyjnym egzekwowaniem |
Porównanie: prewencyjna vs detekcyjna vs korekcyjna
| Scenariusz | Najlepszy typ | Dlaczego |
|---|---|---|
| EDR blokuje znany malware | Prewencyjna | Zatrzymuje zdarzenie |
| SIEM: impossible travel | Detekcyjna | Sygnalizuje; może jeszcze nie blokować |
| Reimage po potwierdzonym compromise | Korekcyjna | Przywraca znany dobry stan |
| Awareness obniża click rate | Prewencyjna (wektor ludzki) | Zatrzymuje sukces phishingu |
| Honeytoken użyty przy auth | Detekcyjna | Wysokiej jakości sygnał nadużycia |
Pułapka: „Logging” to prawie zawsze detekcyjne, chyba że log uruchamia auto-blokadę (wtedy warstwy detekcji + prewencji). AUP to dyrektywna; zwolnienie za naruszenie to wynik HR/prawny — nie zmiana typu kontroli.
Triada CIA i rozszerzenia
Confidentiality (poufność) — ogranicz ujawnienie uprawnionym. Narzędzia: szyfrowanie, access control, need-to-know, DLP, etykiety klasyfikacji.
Integrity (integralność) — dane i systemy pozostają poprawne i wiarygodne. Narzędzia: hash, podpisy cyfrowe, change control, FIM, kontrola wersji, least privilege na zapisy.
Availability (dostępność) — autoryzowany dostęp, gdy potrzebny. Narzędzia: redundancja, patching pod stabilność, mitigacja DDoS, backupy, planowanie pojemności, okna maintenance.
Decyzje często handlują między filarami CIA. Szyfrowanie wszystkiego maksymalizuje poufność, ale komplikuje dostępność przy awarii key management. Agresywny patching poprawia integralność/dostępność, ale ryzykuje dostępność przy złamaniu produkcji.
Non-repudiation
Non-repudiation — strona nie może wiarygodnie zaprzeczyć działaniu. Podpisy cyfrowe, silna autentykacja powiązana z tożsamością, niezmienialne ścieżki audytu. Egzamin łączy to z integralnością atrybucji, nie z tajnością.
Przykład: przelew bankowy online
- Poufność: TLS chroni dane w tranzycie; RBAC ogranicza widoczność sald.
- Integralność: rekordy transakcji hash/sign; walidacja po stronie serwera.
- Dostępność: load-balanced frontends, DR site.
- Non-repudiation: klient potwierdza MFA; bank loguje niezmiennalny wpis powiązany z certyfikatem/sesją.
Pytaj „która właściwość naruszona?” przy zmienionych logach (integralność), wyciekłym PDF (poufność), downtime ransomware (dostępność).
AAA: authentication, authorization, accounting
| Filar | Pytanie | Przykłady |
|---|---|---|
| Authentication | Kim jesteś? | Hasło, MFA, biometria, certyfikaty, SSO przy logowaniu |
| Authorization | Co możesz robić? | RBAC, ABAC, ACL, GPO, polityki IAM |
| Accounting | Co zrobiłeś? | Logi audytowe, rekordy sesji, ścieżki użycia |
Pułapka: SSO upraszcza autentykację między aplikacjami; każda aplikacja nadal potrzebuje autoryzacji. „Single sign-on” ≠ „jedno uprawnienie wszędzie”.
Modele autoryzacji (high level)
- DAC — właściciel decyduje o udostępnieniu (typowe ACL plików).
- MAC — etykiety/klasyfikacje egzekwowane przez system (styl rządowy).
- RBAC — uprawnienia w rolach stanowiskowych.
- ABAC — polityki na atrybutach (dział, zdrowie urządzenia, pora dnia).
„Kontrahenci do CRM tylko w godzinach pracy z zarządzanych urządzeń” → smak ABAC, możliwe Zero Trust posture checks.
Zero Trust w języku SY0-701
Slajdy marketingowe różnią się; egzaminowe Zero Trust:
- Never trust, always verify — lokalizacja w sieci nie implikuje zaufania.
- Least privilege — minimalny dostęp do zadania, czasowo ograniczony.
- Assume breach — projekt pod containment lateral movement i silną detekcję.
Control plane: tożsamość, silnik polityki, administrator polityki, ciągła walidacja.
Data plane: podmioty (użytkownicy/urządzenia), zasoby, PEP (Policy Enforcement Points) allow/deny/szyfrowanie.
| Myślenie perymetrowe | Kąt Zero Trust |
|---|---|
| „W VPN = zaufany” | Użytkownik VPN nadal potrzebuje MFA i compliance urządzenia |
| Płaski VLAN | Microsegmentation ogranicza ruch east-west |
| Statyczne reguły firewall | Polityka adaptuje się do tożsamości i kontekstu |
Dlaczego ważne: skompromitowany laptop w „zaufanym” LAN. Poprawne odpowiedzi zmniejszają blast radius (segmentacja, PAM, ciągła autentykacja), nie „zmień hasło Wi-Fi” samo.
Bezpieczeństwo fizyczne i kontrolki środowiskowe
Chronią obiekty z logicznymi aktywami:
- Mantrapy / vestibule — anty-tailgating
- Słupki, ogrodzenie, oświetlenie — deterrence i opóźnienie
- Badge, biometria przy drzwiach — autentykacja obecności fizycznej
- Środowiskowe: gaszenie pożaru, HVAC, wilgotność pod dostępność sprzętu
Połącz z logicznym: skradziony laptop mniej boli przy FDE i silnej autentykacji; fizyczna kradzież nadal wymaga detekcyjnego asset tracking i korekcyjnego remote wipe.
Technologie deception
Deception ma wykrywać wcześnie i czasem opóźniać:
| Asset | Cel | Jakość sygnału |
|---|---|---|
| Honeypot | Pojedynczy decoy | Dotknięcie = podejrzane |
| Honeynet | Segment decoy | Szersze logowanie interakcji |
| Honeyfile / honeytoken | Przynęta dokument/credential | Bardzo wysoka wiarygodność, jeśli nieużywane legalnie |
Pułapka: honeypoty są detekcyjne, nie prewencyjne — zakładają intruza w środku. Bez monitoringu to teatr.
Change management jako kontrola
Niekontrolowana zmiana to źródło awarii i podatności. Change management obejmuje:
- Wniosek i zatwierdzenie z właścicielem biznesowym
- Analiza wpływu i wyniki testów
- Plan wycofania przy niepowodzeniu
- Okno maintenance i komunikacja
- Aktualizacja diagramów po zmianie
Stemy pytają, co poszło nie tak po „szybkim patchu w piątek”: brak rollback, nietestowana zależność, otwarta reguła firewall, legacy bez nowego TLS. Korekcyjna naprawa to proces; prewencyjna — egzekwowanie procesu następnym razem.
Typowe pułapki Domeny 1
- Restore backupu → korekcyjna + dostępność, nie prewencyjna.
- Security awareness → operacyjna, często prewencyjna na social engineering.
- Hash haseł → integralność/weryfikacja, nie poufność hasła (salt + slow hash).
- Kamery → detekcyjna/deterrent; rzadko prewencyjna bez aktywnej blokady.
- Kontrola kompensacyjna → tylko gdy primary niemożliwa.
Praktyka w jednej sesji
- Weź 15 kontroli z pracy (VPN, MDM, czytnik badge, reguła SIEM). Posortuj na jedną kategorię i jeden typ. Omawiaj edge case na głos.
- Napisz trzy scenariusze naruszające każdy filar CIA; wymień się z partnerem.
- Naszkicuj Zero Trust: użytkownik, PEP, silnik polityki, aplikacja — timer 60 s.
- Dla change management napisz historię „złej zmiany” i wypisz pominięte fazy.
Domena 1 nagradza ostre słownictwo. Gdy ogarniesz kategorie vs typy i CIA/AAA, scenariusze Domeny 2 staną się „który typ kontroli łamie ten wektor?” zamiast ruletki z pamięci.