数据与参考值 · 了解
参加 CISSP 考试前应该做多少道练习题?
在通过考试的记录中,做过的练习题量最常落在 1000 至 3200 道之间,并在 1000 至 2000 道处出现明显峰值。这不是一条通过的门槛,而是一个量级:真正把不同备考路径区分开的,不是做了多少道题,而是其中有多少道题的错误被真正分析过。
把目标定在做透 1000 至 2000 道题:这是通过考试的考生中最常见的题量,整体 分布在 1000 至 3200 道这个较宽的区间里。这个参考值是用来估算备考规模的量级, 而不是一条通过的门槛——这一区别决定了它该怎么用。
通过考试的考生实际做了多少题?
这些参考值来自三年间数千名考生的公开经验分享,时间跨度为 2023 年 7 月 24 日至 2026 年 7 月 24 日,其中 120 篇较长的通过记录经过逐篇细读,另有票数最高的一批分享。
这些考生自述的练习题作答量通常在 1000 至 3200 道之间,并在 1000 至 2000 道处出现明显峰值。这是经验分享中最扎实的指标之一:它建立在对所提到的 题量的直接统计之上。
| 参考项 | 数值 | 可信度 | 可以得出的结论 |
|---|---|---|---|
| 做过的练习题量 | 1000 至 3200 道,峰值在 1000-2000 道 | 有数据 | 一个可信的量级,用来估算备考规模 |
| 官方应用上的刷题目标 | 约 2000 道题 | 趋势(120 篇记录中有 67 篇提到该应用) | 一个流传很广的题量目标,但从未被说成已经足够 |
| 备考总时长 | 2 至 4 个月 | 有数据(经验分享的众数) | 题量分摊在这段时间里,而不是三个星期 |
| 总投入学时 | 约 200 至 250 小时(提到的极端值:12 小时至 600 小时) | 趋势 | 离散度极大:个人背景比计时器更重要 |
| 决定成败的首要变量 | 从业经验 | 趋势 | 再大的题量也补不上经验的差距 |
这些题量由讲述了自身备考经过的通过者自己给出:它们用于估算一次备考的规模, 而不是用来计算通过的概率。
是否存在一个越过之后就算准备好了的门槛?
不存在,而这正是本主题最扎实的结论。考生的经验分享中没有任何样本量足以支撑 “做满 X 道题,你就准备好了”这样的说法。相反,其中有两组观察恰恰否定了它。
首先,非常短的备考确实存在:一到三周,有时只有几天。这类情况无一例外出现在 有十到二十年安全从业经验的人身上。题量在这里并不能替代经验,它只是把经验 显现出来。
其次,过度备考明确出现在经验分享所列出的代价最高的陷阱之中,与死记硬背和 考前最后一周的透支并列——这份清单在 备考 CISSP 时要避开的错误 中完整列出。其中一位考生把自己 232 小时的复习称为“complete overkill” (“完全过头了”)。在六到十二个月的长线备考中,中途经历一次失败很常见——而 “不要在这张证书上花超过六个月”的建议反复出现。
官方应用显示的备考就绪指标同样填补不了这个空白:在通过考试的考生身上,它从 48% 到 97% 不等,并且有人在 88% 时未通过。它能做什么、不能做什么,详见 CISSP 模拟考试要考到多少分。
因此,唯一形成共识的参考并不是一个计数器,而是一种能力:说清楚三个错误选项 为什么是错的,而不只是正确选项为什么对——这项功夫的具体做法见 排除 CISSP 题目中的干扰项。
这些题量如何分配到备考的四个阶段?
在细读过的通过记录中,约 70% 都能看到同一种四阶段安排:它的规律性使其成为 目前最好的框架。
- 打基础,4 至 8 周。 完整读完或看完一套主要教材,并做笔记。这一阶段做题 是为了检验对刚学完的 domain 的理解,而不是为了适应考试。
- 巩固。 反复过思维导图和串讲视频,为术语和流程做卡片(业务连续性计划、 OSI 模型、取证步骤、风险管理、开发生命周期、事件响应)。
- 集中刷题,最后 2 至 6 周。 绝大部分题量集中在这里:多样化的题库、 错题本、耐力训练。
- 最后几天。 有针对性地复习,不接触任何新内容,考前一天休息。
具体来说,如果你的目标是 1500 至 2000 道题,其中大部分落在第 3 阶段。第 1、2 阶段按所学 domain 的进度消耗掉其中一小部分,第 4 阶段则几乎不再增加。
一个 domain 要做多少题才能进入下一个?
记录中出现最多的按 domain 推进的方法,并不是用题目数量来表述的,而是用一个 停止标准:
- 看该 domain 的串讲视频,
- 读主教材的对应章节,
- 做完你所用应用里该 domain 的全部题目,
- 重做错题,直到该 domain 达到 70% 至 80%。
70-80% 这个标准针对的是难度因出版方而异的练习题库:它与考试的官方计分毫无关系。 把它当作内部的进度标准——“这个 domain 我比上周有进步吗?”——是有用的。把它 当作通过与否的预测,则毫无价值:这正是我们那篇关于 模拟考试分数的文章 所讨论的。
这种切分还带来一个额外的好处:它能避免备考结束时还剩下某个 domain 从未碰过。 技术背景很强的人常常很晚才发现自己必须学会治理层面的那套语言,而治理和审计背景的 人则往往卡在密码学和网络上。
应该换着用多个题库,还是只选一个?
考生的经验分享在这一点上给出的答案很明确:主教材最多一到两套,但题库要多样。 这条规则的两半分别对应两个不同的陷阱。
第一个是资源堆积:不断累加教材会带来疲劳和相互矛盾的方法论。 “Holding conflicting methodologies will destroy your confidence” (“抱着相互矛盾的方法论会摧毁你的信心”)是经验分享中的一句原话。
第二个正相反:依赖单一题库。记录描述了不同出版方之间差别极大的难度水平——官方 应用被认为比真实考试更容易,一款以难著称的模拟器有意把正确率维持在 50% 上下, 还有一款技术性极强的模拟器多数人不建议使用,因为它被认为过于偏技术、会打击 信心——只有技术背景很强的人例外,经验分享把它留给这类人。只在一种题目风格上 训练,等于在为一场并不存在的考试做准备。
同样来自这些记录的两点实用说明:手机端的刷题应用彼此高度重合,没必要装两个; 高难度模拟器应该在集中刷题阶段打开,而不是考试前一天。各工具被提及的次数统计 见备考 CISSP 的最佳资源。
Cybridia 正是按这一框架设计的,提供 3949 道带解析的题目和 8 套模拟考试—— 足以覆盖 1000 至 2000 道题的目标;需要说明的是,本文的这些参考值是在其他工具 上观察到的。
如何利用错题,让题量真正产生作用?
这是所有主题中考生经验分享最为一致的一点。做过的题目数量,其意义完全取决于 其中有多少道题的错误被真正弄懂了。
被描述的做法可以归结为三个动作。在整个集中刷题阶段坚持记错题本,记下的不是 正确答案,而是自己出错的原因。对每一道做错的题,明确说出另外三个选项为什么 是错的——某个干扰项回答的是题干里的背景而不是问题本身,某个步骤在流程中出现 得太早,某个选项本身正确但涵盖面不如另一个。以及,过一段时间再重做这些题, 而不是当场重做,以确认改变的是推理过程,而不是对答案的记忆。
以这种方式复盘过的一道题,抵得上为了让计数器上涨而连做的几十道题。如果你必须 在“再加一千道题”和“认真重做你做错的那两百道题”之间取舍,考生的经验分享 毫不含糊地倾向于后者。
常见问题
考 CISSP 之前有没有一个最低做题量?
没有。考生的经验分享给出的是在通过者身上观察到的量级——最常见是 1000 至 2000 道题——但没有任何样本量能证明低于某个数字就会失败,或者高于它就会通过。有 10 到 20 年从业经验的人,只备考几周也能通过。
做 3000 道题比做 1500 道更好吗?
经验分享中没有任何内容能说明这一点。观察到的上限是 3200 道题,但过度备考明确列在已记录的陷阱之中,其中一位考生把自己 232 小时的复习称为“overkill”。超过一定的题量之后,收益来自对错误的分析,而不是再多做几道题。
需要用多个题库吗?
就题库而言是需要的:经验分享给出的规则是主教材最多一到两套,但题库要多样。只在一种题目风格上训练,和不断堆积教材一样,属于记录最充分的陷阱之一。
一个 domain 要做多少题才能进入下一个?
把你所用应用里该 domain 的题目全部做完,然后重做错题,直到该 domain 达到 70% 至 80%:这是记录中被描述得最多的按 domain 推进的方法。
什么时候开始做难题?
记录把集中刷题阶段放在最后 2 至 6 周,在打完基础之后。已被记录的典型错误是在考试前一天买一款高难度模拟器:最常被提到的结果是恐慌和一夜无眠。
这些信息从何而来?
本文基于数千名考生在过去三年间(2023 年 7 月 24 日至 2026 年 7 月 24 日)公开发表的经验分享,按主题整理归纳。引用的片段均已匿名处理。 详见我们的方法说明.
同一主题下的其他文章
- CISSP 模拟考试要考到多少分?Quantum Exams 45-60%、Sybex 68-88%、readiness 48-97%:通过者的分数差异太大,构不成一条门槛。该转而关注什么指标。