Akronimy Security+, które mają znaczenie (i jak je szybko opanować)

Wysokozyskowny sposób nauki akronimów SY0-701 według tematów — tożsamość, krypto, sieć, ops i GRC — zamiast wkuwania 300+ terminów alfabetycznie.

· 10 min czytania
#security-plus#sy0-701#acronyms#study-tips

Cele SY0-701 obejmują znacznie ponad 300 akronimów. Próba zapamiętania ich alfabetycznie od AAAA do ZTNA to pewny sposób na wypalenie przed egzaminem. Egzamin nie pyta o definicje akronimów w izolacji — osadza je w scenariuszach, gdzie dwa podobne terminy konkurują jako odpowiedzi. Twoim zadaniem jest dyskryminacja, nie recytacja.

Ten wpis grupuje wysokozyskowne akronimy według roli, jaką pełnią, a potem używa mini-scenariuszy zmuszających do wyboru właściwego terminu dla sytuacji. Jeśli przejdziesz te ćwiczenia dyskryminacji, poradzisz sobie z większością pytań obciążonych akronimami na egzaminie.

Jak korzystać z tego wpisu

Dla każdego klastra:

  1. Przeczytaj scenariusz, zanim spojrzysz na odpowiedź
  2. Przewidź poprawny termin
  3. Sprawdź wyjaśnienie, dlaczego distractory zawodzą
  4. Dodaj każdy pominięty termin do osobistej listy drill

Poświęć 20 minut dziennie na jeden klaster. Rotuj klastry i kończ sesję pięcioma mieszanymi pytaniami z poprzednich dni.

Klaster 1: Tożsamość i dostęp — kto wchodzi i co może robić

Te terminy orbitują wokół tego samego problemu: dowodzenie tożsamości, nadawanie uprawnień i rejestrowanie aktywności.

AkronimRozwinięcieJednozdaniowa rola
AAAAuthentication, Authorization, AccountingUdowodnij tożsamość, nadaj dostęp, rejestruj aktywność
IAMIdentity and Access ManagementZarządza cyklem życia tożsamości cyfrowej
MFAMulti-Factor AuthenticationWymaga dwóch lub więcej typów czynników
SSOSingle Sign-OnJedno logowanie do wielu aplikacji
PAMPrivileged Access ManagementKontroluje użycie kont administracyjnych
DAC/MAC/RBAC/ABACDiscretionary / Mandatory / Role / Attribute access controlWłaściciel decyduje / etykiety egzekwują / oparte na rolach / oparte na atrybutach

Mini-scenariusz: Authentication vs. Authorization vs. Accounting

Stem: Użytkownik loguje się nazwą, hasłem i tokenem sprzętowym. System nadaje dostęp tylko do odczytu folderu finansów, ale odmawia zapisu. Zdarzenie logowania jest rejestrowane na serwerze syslog.

PytanieOdpowiedźDlaczego
Co dowodzi tożsamości użytkownika?Authentication (hasło + token)Dowodzenie „kim jesteś”
Co decyduje o read-only vs. write?AuthorizationDowodzenie „co możesz robić”
Co rejestruje zdarzenie logowania?Accounting (lub auditing)Śledzenie „co zrobiłeś”

Pułapka egzaminacyjna: „System zweryfikował odcisk palca użytkownika” to authentication, nawet jeśli celem pytania są poziomy dostępu. Czytaj konkretne pytanie.

Mini-scenariusz: DAC vs. MAC vs. RBAC

Stem: Wykonawca obronny używa systemu, w którym dokumenty mają etykiety TOP SECRET, SECRET i CONFIDENTIAL. Użytkownicy nie mogą udostępnić pliku TOP SECRET komuś z clearance tylko na SECRET, nawet jeśli „właszą” plik.

Odpowiedź: MAC (Mandatory Access Control). Etykiety są egzekwowane przez system; właściciel nie może ich nadpisać.

Dlaczego nie DAC? W DAC właściciel pliku decyduje o udostępnianiu. Dlaczego nie RBAC? RBAC nadaje uprawnienia według roli („analyst”, „manager”), nie według etykiet klasyfikacji danych.

Klaster 2: Krypto i PKI — ochrona danych i dowodzenie tożsamości

AkronimRozwinięcieJednozdaniowa rola
AESAdvanced Encryption StandardSzyfrowanie symetryczne (bulk data)
RSARivest-Shamir-AdlemanSzyfrowanie asymetryczne (wymiana kluczy, podpisy)
ECCElliptic Curve CryptographyKrypto asymetryczne z mniejszymi kluczami
HMACHash-based Message Authentication CodeDowodzi integralności wiadomości + autentyczności
SHASecure Hash AlgorithmHashowanie jednokierunkowe (integralność, nie poufność)
PKIPublic Key InfrastructureFramework certyfikatów cyfrowych
CACertificate AuthorityWydaje i podpisuje certyfikaty
CSRCertificate Signing RequestŻądanie wysłane do CA o nowy certyfikat
CRLCertificate Revocation ListPublikowana lista unieważnionych certyfikatów
OCSPOnline Certificate Status ProtocolSprawdzenie ważności certyfikatu w czasie rzeczywistym
TPMTrusted Platform ModuleChip sprzętowy do przechowywania kluczy na endpoincie
HSMHardware Security ModuleDedykowane urządzenie sprzętowe do zarządzania kluczami

Mini-scenariusz: CRL vs. OCSP

Stem: Serwer webowy musi sprawdzić, czy certyfikat klienta został unieważniony pięć minut temu. Sprawdzenie okresowo aktualizowanej listy do pobrania ominęłoby unieważnienia między aktualizacjami. Jaki protokół daje status w czasie rzeczywistym?

Odpowiedź: OCSP. Odpytuje CA o bieżący status na żądanie.

Dlaczego nie CRL? CRL to snapshot publikowany w odstępach (co godzinę, dziennie). Cert unieważniony po ostatniej publikacji CRL nadal wygląda na ważny do następnej aktualizacji.

Pułapka egzaminacyjna: Zarówno CRL, jak i OCSP dotyczą unieważnienia. Dyskryminator to aktualność vs. możliwość offline. CRL działa offline po pobraniu; OCSP wymaga łączności na żywo, ale daje bieżący status.

Mini-scenariusz: Hashing vs. Encryption

Przechowywanie haseł wymagające jednokierunkowej ochrony → Hashing (SHA-256 z solą). AES jest odwracalny; HMAC dowodzi integralności w tranzycie, nie przechowywania haseł.

Mini-scenariusz: TPM vs. HSM

Stem: Laptop musi przechowywać klucze BitLocker w sprzęcie, który uniemożliwia ekstrakcję kluczy nawet przy skompromitowanym OS. Centrum danych potrzebuje dedykowanego urządzenia do zarządzania tysiącami kluczy podpisywania CA z walidacją FIPS 140-2.

PotrzebaOdpowiedź
Przechowywanie kluczy na laptopieTPM (chip na płycie głównej)
Zarządzanie kluczami w centrum danychHSM (samodzielne urządzenie)

Pułapka egzaminacyjna: Oba to sprzęt. TPM jest wbudowany w endpoint; HSM to enterprise-grade, samodzielny.

Klaster 3: Obrona sieci — wykrywanie i blokowanie zagrożeń

AkronimRozwinięcieJednozdaniowa rola
IDSIntrusion Detection SystemWykrywa podejrzaną aktywność, tylko alertuje
IPSIntrusion Prevention SystemWykrywa i blokuje podejrzaną aktywność inline
ACLAccess Control ListZezwala lub blokuje ruch według reguły
NACNetwork Access ControlOcenia stan urządzenia przed dopuszczeniem do sieci
VPNVirtual Private NetworkSzyfrowany tunel przez niezaufaną sieć
WAFWeb Application FirewallFiltruje HTTP/HTTPS w warstwie aplikacji
DLPData Loss PreventionMonitoruje i blokuje exfiltrację wrażliwych danych
VLANVirtual LANLogiczna segmentacja sieci na switchach

Mini-scenariusz: IDS vs. IPS

Stem: Inżynier bezpieczeństwa wdraża urządzenie na porcie span, które mirroruje ruch z core switcha. Gdy pojawiają się podejrzane wzorce, urządzenie wysyła alerty do SOC, ale nie może zatrzymać ruchu. Co wdrożono?

Odpowiedź: IDS. Działa out-of-band (pasywny monitoring) i wykrywa bez blokowania.

Stem (wariant): Urządzenie siedzi inline między firewallem a siecią wewnętrzną. Gdy wykryje próbę exploita, odrzuca pakiet, zanim dotrze do serwera docelowego.

Odpowiedź: IPS. Umieszczenie inline umożliwia prevention; kompromis to opóźnienie i disruption przez false positive.

Pułapka egzaminacyjna: Stem mówi, czy urządzenie może blokować. Tylko detekcja = IDS. Detekcja + blok = IPS.

Mini-scenariusz: ACL vs. WAF vs. NAC

SQL injection w HTTP POST → WAF (warstwa 7). Laptop z nieaktualnym AV zablokowany z Wi-Fi do aktualizacji → NAC (sprawdzenie compliance endpointu przed dopuszczeniem do sieci).

Klaster 4: Operacje bezpieczeństwa — wykrywanie, reagowanie, mierzenie

AkronimRozwinięcieJednozdaniowa rola
SIEMSecurity Information and Event ManagementAgreguje i koreluje logi
SOARSecurity Orchestration, Automation, and ResponseAutomatyzuje workflow IR między narzędziami
EDREndpoint Detection and ResponseMonitoruje zachowanie endpointu i umożliwia response
IoCIndicator of CompromiseArtefakt sugerujący naruszenie (hash, IP, domena)
CVE/CVSSCommon Vulnerabilities and Exposures / ScoringID podatności i wynik severity

Mini-scenariusz: SIEM vs. SOAR vs. EDR

Stem: Po alercie phishingowym system automatycznie kwarantannuje endpoint, tworzy ticket, powiadamia analityka i blokuje domenę nadawcy na bramce e-mail — bez ręcznych kroków.

Odpowiedź: SOAR. Orkiestruje zautomatyzowaną odpowiedź między wieloma narzędziami.

Dlaczego nie SIEM? SIEM koreluje i alertuje; nie kwarantannuje automatycznie. Dlaczego nie EDR? EDR obsługuje telemetrię i response na endpoincie, nie orkiestrację cross-tool.

Klaster 5: GRC i ryzyko — mierzenie i zarządzanie

AkronimRozwinięcieJednozdaniowa rola
SLESingle Loss ExpectancyKoszt w dolarach jednego incydentu
AROAnnualized Rate of OccurrenceIncydenty rocznie (częstotliwość)
ALEAnnualized Loss ExpectancyOczekiwana roczna strata (SLE × ARO)
BIABusiness Impact AnalysisIdentyfikuje krytyczne funkcje i koszt downtime
RTORecovery Time ObjectiveMaksymalny akceptowalny downtime
RPORecovery Point ObjectiveMaksymalna akceptowalna utrata danych
AUPAcceptable Use PolicyReguły zachowania użytkownika
MOUMemorandum of UnderstandingNiewiążące oświadczenie o współpracy
MSAMaster Service AgreementWiążąca umowa usługowa
SLAService Level AgreementZobowiązania wydajnościowe z metrykami

Mini-scenariusz: SLE vs. ALE vs. ARO

Stem: Magazyn przechowuje $500 000 zapasów. Powódź zniszczyłaby 60% z nich. Powodzie zdarzają się średnio raz na 5 lat. Jaka jest roczna oczekiwana strata?

KrokObliczenie
SLE$500 000 × 0,60 = $300 000
ARO1 ÷ 5 = 0,2
ALE$300 000 × 0,2 = $60 000/rok

Pułapka egzaminacyjna: SLE to koszt pojedynczego zdarzenia. ALE jest annualized. Pytania mogą podać ALE i ARO i pytać o SLE: SLE = ALE ÷ ARO.

Mini-scenariusz: RTO vs. RPO

Stem: Procesor płatności deklaruje, że po każdej awarii systemy muszą być przywrócone w ciągu 2 godzin i nie więcej niż 5 minut danych transakcyjnych może zostać utraconych.

TerminWartość
RTO2 godziny (limit downtime)
RPO5 minut (limit utraty danych)

Pułapka egzaminacyjna: RTO dotyczy czasu przywrócenia usługi. RPO dotyczy świeżości danych przy recovery. Są niezależne — niskie RPO wymaga częstych backupów; niskie RTO wymaga hot standby lub szybkiego failover.

Klaster 6: E-mail i chmura — szybka dyskryminacja

SPF listuje autoryzowanych nadawców w DNS. DKIM kryptograficznie podpisuje treść wiadomości. DMARC ustawia politykę dla niepowodzeń SPF/DKIM i umożliwia raportowanie — buduje na obu, nie zastępuje ich.

Mini-scenariusz: Atakujący fałszuje nagłówek From na @yourcompany.com. SPF łapie nieautoryzowane IP wysyłające. Jeśli treść wiadomości była manipulowana, walidacja DKIM pada. Kierownictwo chce odrzucać nieudane wiadomości z raportami zbiorczymi → DMARC.

Dla modeli chmury: IaaS = zarządzasz OS i aplikacjami; PaaS = chmura zarządza runtime, ty aplikacjami; SaaS = chmura zarządza wszystkim (np. Salesforce). CASB monitoruje użycie aplikacji chmurowych; MDM egzekwuje politykę na urządzeniach mobilnych.

Metoda codziennego drillu 20 minut

  1. Wybierz jeden klaster z tego wpisu (10–15 terminów)
  2. Dla każdego terminu napisz: rozwinięcie + siedmiowy cel + jeden counter-example „nie to”
  3. Stwórz trzy własne mini-scenariusze wymuszające dyskryminację w klastrze
  4. Zakończ pięcioma mieszanymi pytaniami z klastrów studiowanych wcześniej w tygodniu
  5. Zapisuj pudła na jednej liście „confusion pairs” (CRL/OCSP, IDS/IPS, SLE/ALE, RTO/RPO)

Trzymaj oficjalny PDF celów CompTIA jako źródło prawdy, które akronimy są w zakresie. Użyj Anki lub podobnego narzędzia do spaced repetition, ale organizuj decki według klastrów, nie alfabetycznie.

Higiena akronimów w dniu egzaminu

Gdy dwie odpowiedzi różnią się tylko akronimem:

  1. Rozwiń oba prostym angielskim, zanim wybierzesz
  2. Przeczytaj stem ponownie pod kątem konkretnego pytania (detect vs. block, pojedyncze zdarzenie vs. roczne, właściciel decyduje vs. system egzekwuje)
  3. Eliminuj termin rozwiązujący inny problem niż opisany

Panika i rozwijanie akronimów na ślepo powoduje wybór IPS, gdy stem opisuje pasywny monitoring, albo ALE, gdy pytanie dotyczy kosztu pojedynczego incydentu (SLE). Zwolnij, dyskryminuj i idź dalej.

Akronimy to nie trivia — to skrót do ról w systemie. Naucz się roli, a litery same podążą.


sharelinkedinx / twitter

powiązane