跳到正文
Cybridia CISSP® 备考

答题方法 · 了解

如何排除 CISSP 题目中的错误答案

四个选项中有两个在第一遍阅读时就能排掉:它们用了一个杜撰的术语、一个绝对化表述,或者回答的是另一个阶段而不是题目所问的阶段。剩下的两个靠题干中明示的条件来分胜负,而不是靠“最具涵盖性的答案”这条规则——这条规则本身就是一个有据可查的陷阱。

更新于 10 min de lecture Par l'équipe Cybridia

四个选项中往往有两个在第一遍阅读时就该排掉:一个绝对化表述、一个杜撰的术语,或者 一个属于另一个阶段而非所问阶段的答案。下面这套分类,是根据 2023 年至 2026 年间 考生分享的 138 道练习题、以及他们为排除每个选项给出的理由重建的——这些都是考生的 看法,而非 ISC2 的官方解析,本文也不复现任何题干。

如何一遍阅读就排掉两个答案?

在评判内容之前先找形式上的破绽。三个信号通常就足以排掉一半选项,而且没有一个需要对 该领域有深入的知识。

第一个是绝对化表述。含有 allalwaysnever 的选项几乎总是错的——经验分享 把它当成第一轮筛选的排除规则。原因是概念性的:安全要管理的是风险,而不是消除风险。一个选项 只要承诺完全的保证、彻底的覆盖或毫无例外的禁止,就与这条原则相抵触;而针对真实系统的 绝大多数普遍性断言,都能用一个反例推翻。因此,一道问某条通信通道的最低保护要求的 题,会机械地排掉那个提议不加区分地全部加密的选项。

用这条规则时有两点要注意。它用来快速排除,绝不用来指认正确答案:排掉一个绝对化选项, 并不能说明另外三个选项的任何问题。而且它有正当的例外,考生的经验分享自己也指出了这一点—— 某些义务,尤其是伦理和法律义务,确实是没有余地的,此时用绝对化措辞表述它们的选项反而 是正确的。

第二个是并不存在的术语。考生的经验分享记录了一个选项,它构建在一个与某项基本原则非常 接近、但在 CBK 中根本找不到的表述之上:它听上去很对,却对应不上任何东西。

第三个是错误的阶段。当题目问的是遏制,选项却描述通报;当题目问的是检测,选项却描述响应—— 这个选项本身是正确的,放在这里却是错的。这其实也是考生的经验分享至今仍然认可的、那句 著名管理者口号的唯一用法:

“I coach my study group that "think like a manager" is a way to eliminate 2 out of the 4 answer choices.”

“我告诉我的学习小组,‘像管理者那样思考’是一种从四个选项中排掉两个的办法。”

第四个信号会自我否定:给厂商尚不知情的漏洞打厂商补丁,或者用特征码去检测一种没有特征码 的攻击。

最常见的干扰项有哪些?

考生的经验分享中浮现出十来个反复出现的类别。一旦被命名,它们就很容易辨认。

类别 它长什么样 如何排掉它
杜撰的术语 一个接近某个已知原则、但 CBK 中没有的表述 核实确切术语是否出现在某个来源中
绝对化表述 allalwaysnever 与“最低”“相称”“不拖垮工期”对照
跑题的良好实践 一句为真、却不处理题中所述风险的断言 重述风险,核实它是否回应了该风险
错误的阶段 问响应时给检测,问遏制时给报告 在看选项之前先说出阶段
超出角色权限 一个不属于题干所设人物的行动 核实这个角色实际拥有的权限
违反了条件 技术上更优,却与一条写明的约束相抵触 逐条重读明示的条件
类别化的条件反射 “策略优先”“人命优先”“往上报” 核实题目问的是不是这个决策层级
不可能的选项 修复不可修复的,检测不可检测的 在写明的场景里测试可行性
同类重复 两个同类型的控制措施被当作互补呈现 数一数真正不同的类别有几个
空洞的涵盖性选项 给出总体目的,而不是所问的机制 区分目标与手段

有一类值得多说一句,也是最精巧的一类:超出角色权限。有一道题把答题者设定为安全专业人员, 面对这样一个请求:有人要求访问一份密级高于申请人本人级别的文件。有两个选项在技术上都可行——给文件 降密、提升申请人的访问级别——而两个都是错的,因为它们都不属于这个角色的职权。这个干扰项 考的不是访问控制,考的是职责。

如何识别一个回答了另一个问题的选项?

把提问重述成一句短句,然后只拿这一句去对照每个选项。答偏了的选项往往是最有吸引力的, 因为它们是真的。

经验分享中有一个非常清楚的例子,关于向外部合作方发送敏感数据:题干写明的风险是传输过程 中被截获。有一个选项建议加强分类和标记——这是极好的做法,对截获却毫无作用,而且既然题干 已经把数据定性为敏感数据,这一步实际上已经完成。另一个选项建议保护存储:这是另一个问题 的好答案。只有一个选项处理的是传输中的数据。

动词上也有同样的陷阱。一道问如何避免某种暴露的题,与一道问如何降低它的题, 需要的不是同一批选项:监控和培训能降低,只有数据最小化才能避免。

快速测试的做法是,重读题干的最后一句并把选项代进去:如果得到的句子为真、却不再谈论题目 提出的那个问题,那么这个选项就是干扰项。

剩下两个答案都说得通时该怎么办?

这是常态,不是例外。时间也正是在这里被消耗掉的,因为这类取舍占去了可用时间的绝大部分—— 参见考试中的时间管理

首先核实没有任何明示条件被违反。这是最可靠、也最常被忽略的取舍依据:成本最低、最低要求、 保持工期、没有经常性成本。一个内容上更优、却与某条写明条件相抵触的选项,就是错的。

其次做两个投射测试。第一个是反转:把选项用否定的方式表述一遍,然后问自己是否还会选它。 在一道关于选择托管场地的题里,只要把“可接受的风险水平”这个选项反过来说,就足以表明这条 条件统摄了其余所有条件。第二个是排他性:

“Assume the other good answers will never be done — what if this is the only action taken?”

“假设其他那些不错的答案永远不会被执行——如果这是唯一采取的行动呢?”

最后,也只有到最后,才动用源自管理式推理的那些取舍规则——优先级次序、人员先于流程先于 技术的顺序—— 我们关于管理者思维的文章 给出了它们的完整表述和统计到的出现频率。这些规则不是真理,它们是裁判:只有当剩下的两个 选项同样满足题干的全部条件时才启用,而这种情况很少见。

最具涵盖性的答案总是正确的吗?

不是,而这是本文最重要的一点。这条规则在考生的经验分享中以一种颇具诱惑力的形式流传:

“If answer A looks right but answer A is a step in Answer C, choose answer C.”

“如果答案 A 看上去对,但 A 只是答案 C 中的一个步骤,那就选 C。”

它确实在一种特定情形下有效:当那个宽泛选项包含了那个狭窄选项,且没有添加任何错误的东西。 考生的经验分享给出了一个关于服务账号的例子,其中“撤销不必要的权限”这个选项涵盖了“禁用 交互式登录”,因为后者只是众多权限中的一项。

但同一条规则在至少三种配置下会导致错误,而且都有记录。

只要宽泛选项中有一个词让它变成错的,这条规则就失效。有一道题问某个组织为什么要等一段时间 再部署补丁,最具涵盖性的那个选项诉诸的是降低业务影响——一个包含了其他一切的目标。但它提到 的是安装所带来的影响,而等待并不会改变这个影响:维护窗口是一样的。等待所换来的,是补丁 的缺陷先在别处被发现。

当题目要求的是一个机制而不是一个目标时,它失效:在一道关于降低下载软件相关风险的题里, 最笼统的那个选项被认为是正确的,但与那个描述了预期评估机制的选项相比不够具体。

最后,当那个涵盖性选项描述的其实不是它看上去描述的东西时,它也失效。在一道关于安全治理 定义的题上——这道题在经验分享中出现过三次——那个谈论与业务目标保持一致的选项看上去最宽泛, 而恰恰是它被答案解析排除了,因为它描述的是一份成文的框架。

确认一个选项之前如何测试它?

用一份简短的检查清单,只对最终入围的那个选项使用。五项核实就够了,每一项只需要几秒钟: 这个选项的每一个词都准确吗——只要有一个术语是错的就足以让它作废?这个选项是否假设了某个 题干中没有的东西——预算、服务水平承诺、隐含的架构?它属于题中人物的职权范围吗?它是否遵守 了全部明示条件,包括容易被忘掉的第二条?它处理的是题目所述的问题,而不是一个相邻的 问题吗?

这正是考生的经验分享所推荐的复习练习,也是 Cybridia 系统化了的那个动作:它的 4,298 道题中,每一道的解析都指出每个错误答案为什么是错的。能说出排除某个选项的三条 理由,是考生的经验分享唯一认可的进步指标——远比一个百分比更有说服力, 我们关于模拟考成绩的参照 指出了后者有限的预测力。选择学习资料的标准由此直接得出:一个不解释自己答案的题库毫无用处, 这也是我们的 CISSP 资源对比所采用的评判尺度。

为什么两道孪生题会有相反的答案?

因为区分条件变了,往往只差一个词。发现这类成对题目的考生,最初都会断定是题库前后不一致; 但事实很少如此。

最清楚的一对涉及带宽占用。在第一个场景里,拥塞发生在非工作时间,公司属于服务业,答题者 是安全负责人:预期答案是出台一项使用策略并配以监控,因为目前还没有任何证据表明是哪种流量 造成的,而扩容等于奖励浪费。在第二个场景里,拥塞发生在高峰时段,所在机构里系统一旦中断 就会危及人身安全:预期答案是扩容。两个不同的区分条件——时段和利害关系。

第二对出自同一本书的同一章,是两道物理访问控制题。其中一道认为在门禁卡之外加一个密码不足以 保证持卡人的身份,因为题目明确要求的是对身份最好的保证。另一道则采纳了同样的组合,因为题目 追加了一条不得产生经常性成本的约束,这条约束排除了所有依赖人员的方案。两份答案解析是一致的: 不同的只是条件。

这个教训足以作为结论。考生的经验分享是借一个完全不同的例子说出这一点的——一道移动终端管理 的题,管理者式的直觉把人推向一套终端管理方案,而这套方案本身并不加密任何东西:

“Why are you "thinking like a manager"? Just. Answer. The. Question.”

“你为什么要‘像管理者那样思考’?就。回。答。问。题。”

由此得出最后一条要求:把每道题放在它自己的真空里处理,不去和上一道题找一致性。至于排除之前 对题干的阅读,见答题方法; 而当分歧出现在答案解析本身之间时,见 题库之间的取舍

常见问题

CISSP 考试中如何快速排掉两个答案?

在第一遍阅读时找三个信号:绝对化表述(all、always、never)、CBK 中并不存在的术语,或者属于另一个阶段而非所问阶段的选项。考生的经验分享把这种排除描述为“think like a manager”真正的用法:“a way to eliminate 2 out of the 4 answer choices”。

最具涵盖性的答案总是正确的吗?

不是,而且这是一个有据可查的陷阱。当那个宽泛选项确实包含了那个狭窄选项时它成立,但只要题目要求的是一个具体机制,或者宽泛选项中有一个词让它变成错的,它就失效。

剩下两个答案都说得通时该怎么办?

重读题干最后一句,把每个选项分别代进去,核实没有任何明示条件被违反,然后用两个投射测试:把选项反过来说,以及假设它是唯一被执行的行动。源自管理式推理的那些取舍规则只在最后关头才用。

为什么两道几乎一样的题会有相反的答案?

因为上下文里的某个词改变了区分条件:一个中断会危及人命的行业、一项经常性成本的约束、一天中的某个时段。考生的经验分享建议把每道题放在它自己的真空里处理。

要提防最长或最详细的那个选项吗?

本身不必。但一个详细的选项会成倍增加出错的机会:只要其中一个词不准确或不在所问阶段,就足以把它排掉,而这是一个可以很快做完的测试。

这些信息从何而来?

本文基于数千名考生在过去三年间(2023 年 7 月 24 日至 2026 年 7 月 24 日)公开发表的经验分享,按主题整理归纳。引用的片段均已匿名处理。 详见我们的方法说明.

同一主题下的其他文章

浏览其他主题