Akronimy Security+, które mają znaczenie (i jak je szybko opanować)
Wysokozyskowny sposób nauki akronimów SY0-701 według tematów — tożsamość, krypto, sieć, ops i GRC — zamiast wkuwania 300+ terminów alfabetycznie.
Cele SY0-701 obejmują znacznie ponad 300 akronimów. Próba zapamiętania ich alfabetycznie od AAAA do ZTNA to pewny sposób na wypalenie przed egzaminem. Egzamin nie pyta o definicje akronimów w izolacji — osadza je w scenariuszach, gdzie dwa podobne terminy konkurują jako odpowiedzi. Twoim zadaniem jest dyskryminacja, nie recytacja.
Ten wpis grupuje wysokozyskowne akronimy według roli, jaką pełnią, a potem używa mini-scenariuszy zmuszających do wyboru właściwego terminu dla sytuacji. Jeśli przejdziesz te ćwiczenia dyskryminacji, poradzisz sobie z większością pytań obciążonych akronimami na egzaminie.
Jak korzystać z tego wpisu
Dla każdego klastra:
- Przeczytaj scenariusz, zanim spojrzysz na odpowiedź
- Przewidź poprawny termin
- Sprawdź wyjaśnienie, dlaczego distractory zawodzą
- Dodaj każdy pominięty termin do osobistej listy drill
Poświęć 20 minut dziennie na jeden klaster. Rotuj klastry i kończ sesję pięcioma mieszanymi pytaniami z poprzednich dni.
Klaster 1: Tożsamość i dostęp — kto wchodzi i co może robić
Te terminy orbitują wokół tego samego problemu: dowodzenie tożsamości, nadawanie uprawnień i rejestrowanie aktywności.
| Akronim | Rozwinięcie | Jednozdaniowa rola |
|---|---|---|
| AAA | Authentication, Authorization, Accounting | Udowodnij tożsamość, nadaj dostęp, rejestruj aktywność |
| IAM | Identity and Access Management | Zarządza cyklem życia tożsamości cyfrowej |
| MFA | Multi-Factor Authentication | Wymaga dwóch lub więcej typów czynników |
| SSO | Single Sign-On | Jedno logowanie do wielu aplikacji |
| PAM | Privileged Access Management | Kontroluje użycie kont administracyjnych |
| DAC/MAC/RBAC/ABAC | Discretionary / Mandatory / Role / Attribute access control | Właściciel decyduje / etykiety egzekwują / oparte na rolach / oparte na atrybutach |
Mini-scenariusz: Authentication vs. Authorization vs. Accounting
Stem: Użytkownik loguje się nazwą, hasłem i tokenem sprzętowym. System nadaje dostęp tylko do odczytu folderu finansów, ale odmawia zapisu. Zdarzenie logowania jest rejestrowane na serwerze syslog.
| Pytanie | Odpowiedź | Dlaczego |
|---|---|---|
| Co dowodzi tożsamości użytkownika? | Authentication (hasło + token) | Dowodzenie „kim jesteś” |
| Co decyduje o read-only vs. write? | Authorization | Dowodzenie „co możesz robić” |
| Co rejestruje zdarzenie logowania? | Accounting (lub auditing) | Śledzenie „co zrobiłeś” |
Pułapka egzaminacyjna: „System zweryfikował odcisk palca użytkownika” to authentication, nawet jeśli celem pytania są poziomy dostępu. Czytaj konkretne pytanie.
Mini-scenariusz: DAC vs. MAC vs. RBAC
Stem: Wykonawca obronny używa systemu, w którym dokumenty mają etykiety TOP SECRET, SECRET i CONFIDENTIAL. Użytkownicy nie mogą udostępnić pliku TOP SECRET komuś z clearance tylko na SECRET, nawet jeśli „właszą” plik.
Odpowiedź: MAC (Mandatory Access Control). Etykiety są egzekwowane przez system; właściciel nie może ich nadpisać.
Dlaczego nie DAC? W DAC właściciel pliku decyduje o udostępnianiu. Dlaczego nie RBAC? RBAC nadaje uprawnienia według roli („analyst”, „manager”), nie według etykiet klasyfikacji danych.
Klaster 2: Krypto i PKI — ochrona danych i dowodzenie tożsamości
| Akronim | Rozwinięcie | Jednozdaniowa rola |
|---|---|---|
| AES | Advanced Encryption Standard | Szyfrowanie symetryczne (bulk data) |
| RSA | Rivest-Shamir-Adleman | Szyfrowanie asymetryczne (wymiana kluczy, podpisy) |
| ECC | Elliptic Curve Cryptography | Krypto asymetryczne z mniejszymi kluczami |
| HMAC | Hash-based Message Authentication Code | Dowodzi integralności wiadomości + autentyczności |
| SHA | Secure Hash Algorithm | Hashowanie jednokierunkowe (integralność, nie poufność) |
| PKI | Public Key Infrastructure | Framework certyfikatów cyfrowych |
| CA | Certificate Authority | Wydaje i podpisuje certyfikaty |
| CSR | Certificate Signing Request | Żądanie wysłane do CA o nowy certyfikat |
| CRL | Certificate Revocation List | Publikowana lista unieważnionych certyfikatów |
| OCSP | Online Certificate Status Protocol | Sprawdzenie ważności certyfikatu w czasie rzeczywistym |
| TPM | Trusted Platform Module | Chip sprzętowy do przechowywania kluczy na endpoincie |
| HSM | Hardware Security Module | Dedykowane urządzenie sprzętowe do zarządzania kluczami |
Mini-scenariusz: CRL vs. OCSP
Stem: Serwer webowy musi sprawdzić, czy certyfikat klienta został unieważniony pięć minut temu. Sprawdzenie okresowo aktualizowanej listy do pobrania ominęłoby unieważnienia między aktualizacjami. Jaki protokół daje status w czasie rzeczywistym?
Odpowiedź: OCSP. Odpytuje CA o bieżący status na żądanie.
Dlaczego nie CRL? CRL to snapshot publikowany w odstępach (co godzinę, dziennie). Cert unieważniony po ostatniej publikacji CRL nadal wygląda na ważny do następnej aktualizacji.
Pułapka egzaminacyjna: Zarówno CRL, jak i OCSP dotyczą unieważnienia. Dyskryminator to aktualność vs. możliwość offline. CRL działa offline po pobraniu; OCSP wymaga łączności na żywo, ale daje bieżący status.
Mini-scenariusz: Hashing vs. Encryption
Przechowywanie haseł wymagające jednokierunkowej ochrony → Hashing (SHA-256 z solą). AES jest odwracalny; HMAC dowodzi integralności w tranzycie, nie przechowywania haseł.
Mini-scenariusz: TPM vs. HSM
Stem: Laptop musi przechowywać klucze BitLocker w sprzęcie, który uniemożliwia ekstrakcję kluczy nawet przy skompromitowanym OS. Centrum danych potrzebuje dedykowanego urządzenia do zarządzania tysiącami kluczy podpisywania CA z walidacją FIPS 140-2.
| Potrzeba | Odpowiedź |
|---|---|
| Przechowywanie kluczy na laptopie | TPM (chip na płycie głównej) |
| Zarządzanie kluczami w centrum danych | HSM (samodzielne urządzenie) |
Pułapka egzaminacyjna: Oba to sprzęt. TPM jest wbudowany w endpoint; HSM to enterprise-grade, samodzielny.
Klaster 3: Obrona sieci — wykrywanie i blokowanie zagrożeń
| Akronim | Rozwinięcie | Jednozdaniowa rola |
|---|---|---|
| IDS | Intrusion Detection System | Wykrywa podejrzaną aktywność, tylko alertuje |
| IPS | Intrusion Prevention System | Wykrywa i blokuje podejrzaną aktywność inline |
| ACL | Access Control List | Zezwala lub blokuje ruch według reguły |
| NAC | Network Access Control | Ocenia stan urządzenia przed dopuszczeniem do sieci |
| VPN | Virtual Private Network | Szyfrowany tunel przez niezaufaną sieć |
| WAF | Web Application Firewall | Filtruje HTTP/HTTPS w warstwie aplikacji |
| DLP | Data Loss Prevention | Monitoruje i blokuje exfiltrację wrażliwych danych |
| VLAN | Virtual LAN | Logiczna segmentacja sieci na switchach |
Mini-scenariusz: IDS vs. IPS
Stem: Inżynier bezpieczeństwa wdraża urządzenie na porcie span, które mirroruje ruch z core switcha. Gdy pojawiają się podejrzane wzorce, urządzenie wysyła alerty do SOC, ale nie może zatrzymać ruchu. Co wdrożono?
Odpowiedź: IDS. Działa out-of-band (pasywny monitoring) i wykrywa bez blokowania.
Stem (wariant): Urządzenie siedzi inline między firewallem a siecią wewnętrzną. Gdy wykryje próbę exploita, odrzuca pakiet, zanim dotrze do serwera docelowego.
Odpowiedź: IPS. Umieszczenie inline umożliwia prevention; kompromis to opóźnienie i disruption przez false positive.
Pułapka egzaminacyjna: Stem mówi, czy urządzenie może blokować. Tylko detekcja = IDS. Detekcja + blok = IPS.
Mini-scenariusz: ACL vs. WAF vs. NAC
SQL injection w HTTP POST → WAF (warstwa 7). Laptop z nieaktualnym AV zablokowany z Wi-Fi do aktualizacji → NAC (sprawdzenie compliance endpointu przed dopuszczeniem do sieci).
Klaster 4: Operacje bezpieczeństwa — wykrywanie, reagowanie, mierzenie
| Akronim | Rozwinięcie | Jednozdaniowa rola |
|---|---|---|
| SIEM | Security Information and Event Management | Agreguje i koreluje logi |
| SOAR | Security Orchestration, Automation, and Response | Automatyzuje workflow IR między narzędziami |
| EDR | Endpoint Detection and Response | Monitoruje zachowanie endpointu i umożliwia response |
| IoC | Indicator of Compromise | Artefakt sugerujący naruszenie (hash, IP, domena) |
| CVE/CVSS | Common Vulnerabilities and Exposures / Scoring | ID podatności i wynik severity |
Mini-scenariusz: SIEM vs. SOAR vs. EDR
Stem: Po alercie phishingowym system automatycznie kwarantannuje endpoint, tworzy ticket, powiadamia analityka i blokuje domenę nadawcy na bramce e-mail — bez ręcznych kroków.
Odpowiedź: SOAR. Orkiestruje zautomatyzowaną odpowiedź między wieloma narzędziami.
Dlaczego nie SIEM? SIEM koreluje i alertuje; nie kwarantannuje automatycznie. Dlaczego nie EDR? EDR obsługuje telemetrię i response na endpoincie, nie orkiestrację cross-tool.
Klaster 5: GRC i ryzyko — mierzenie i zarządzanie
| Akronim | Rozwinięcie | Jednozdaniowa rola |
|---|---|---|
| SLE | Single Loss Expectancy | Koszt w dolarach jednego incydentu |
| ARO | Annualized Rate of Occurrence | Incydenty rocznie (częstotliwość) |
| ALE | Annualized Loss Expectancy | Oczekiwana roczna strata (SLE × ARO) |
| BIA | Business Impact Analysis | Identyfikuje krytyczne funkcje i koszt downtime |
| RTO | Recovery Time Objective | Maksymalny akceptowalny downtime |
| RPO | Recovery Point Objective | Maksymalna akceptowalna utrata danych |
| AUP | Acceptable Use Policy | Reguły zachowania użytkownika |
| MOU | Memorandum of Understanding | Niewiążące oświadczenie o współpracy |
| MSA | Master Service Agreement | Wiążąca umowa usługowa |
| SLA | Service Level Agreement | Zobowiązania wydajnościowe z metrykami |
Mini-scenariusz: SLE vs. ALE vs. ARO
Stem: Magazyn przechowuje $500 000 zapasów. Powódź zniszczyłaby 60% z nich. Powodzie zdarzają się średnio raz na 5 lat. Jaka jest roczna oczekiwana strata?
| Krok | Obliczenie |
|---|---|
| SLE | $500 000 × 0,60 = $300 000 |
| ARO | 1 ÷ 5 = 0,2 |
| ALE | $300 000 × 0,2 = $60 000/rok |
Pułapka egzaminacyjna: SLE to koszt pojedynczego zdarzenia. ALE jest annualized. Pytania mogą podać ALE i ARO i pytać o SLE: SLE = ALE ÷ ARO.
Mini-scenariusz: RTO vs. RPO
Stem: Procesor płatności deklaruje, że po każdej awarii systemy muszą być przywrócone w ciągu 2 godzin i nie więcej niż 5 minut danych transakcyjnych może zostać utraconych.
| Termin | Wartość |
|---|---|
| RTO | 2 godziny (limit downtime) |
| RPO | 5 minut (limit utraty danych) |
Pułapka egzaminacyjna: RTO dotyczy czasu przywrócenia usługi. RPO dotyczy świeżości danych przy recovery. Są niezależne — niskie RPO wymaga częstych backupów; niskie RTO wymaga hot standby lub szybkiego failover.
Klaster 6: E-mail i chmura — szybka dyskryminacja
SPF listuje autoryzowanych nadawców w DNS. DKIM kryptograficznie podpisuje treść wiadomości. DMARC ustawia politykę dla niepowodzeń SPF/DKIM i umożliwia raportowanie — buduje na obu, nie zastępuje ich.
Mini-scenariusz: Atakujący fałszuje nagłówek From na @yourcompany.com. SPF łapie nieautoryzowane IP wysyłające. Jeśli treść wiadomości była manipulowana, walidacja DKIM pada. Kierownictwo chce odrzucać nieudane wiadomości z raportami zbiorczymi → DMARC.
Dla modeli chmury: IaaS = zarządzasz OS i aplikacjami; PaaS = chmura zarządza runtime, ty aplikacjami; SaaS = chmura zarządza wszystkim (np. Salesforce). CASB monitoruje użycie aplikacji chmurowych; MDM egzekwuje politykę na urządzeniach mobilnych.
Metoda codziennego drillu 20 minut
- Wybierz jeden klaster z tego wpisu (10–15 terminów)
- Dla każdego terminu napisz: rozwinięcie + siedmiowy cel + jeden counter-example „nie to”
- Stwórz trzy własne mini-scenariusze wymuszające dyskryminację w klastrze
- Zakończ pięcioma mieszanymi pytaniami z klastrów studiowanych wcześniej w tygodniu
- Zapisuj pudła na jednej liście „confusion pairs” (CRL/OCSP, IDS/IPS, SLE/ALE, RTO/RPO)
Trzymaj oficjalny PDF celów CompTIA jako źródło prawdy, które akronimy są w zakresie. Użyj Anki lub podobnego narzędzia do spaced repetition, ale organizuj decki według klastrów, nie alfabetycznie.
Higiena akronimów w dniu egzaminu
Gdy dwie odpowiedzi różnią się tylko akronimem:
- Rozwiń oba prostym angielskim, zanim wybierzesz
- Przeczytaj stem ponownie pod kątem konkretnego pytania (detect vs. block, pojedyncze zdarzenie vs. roczne, właściciel decyduje vs. system egzekwuje)
- Eliminuj termin rozwiązujący inny problem niż opisany
Panika i rozwijanie akronimów na ślepo powoduje wybór IPS, gdy stem opisuje pasywny monitoring, albo ALE, gdy pytanie dotyczy kosztu pojedynczego incydentu (SLE). Zwolnij, dyskryminuj i idź dalej.
Akronimy to nie trivia — to skrót do ról w systemie. Naucz się roli, a litery same podążą.