答题方法 · 了解
如何排除 CISSP 题目中的错误答案
四个选项中有两个在第一遍阅读时就能排掉:它们用了一个杜撰的术语、一个绝对化表述,或者回答的是另一个阶段而不是题目所问的阶段。剩下的两个靠题干中明示的条件来分胜负,而不是靠“最具涵盖性的答案”这条规则——这条规则本身就是一个有据可查的陷阱。
四个选项中往往有两个在第一遍阅读时就该排掉:一个绝对化表述、一个杜撰的术语,或者 一个属于另一个阶段而非所问阶段的答案。下面这套分类,是根据 2023 年至 2026 年间 考生分享的 138 道练习题、以及他们为排除每个选项给出的理由重建的——这些都是考生的 看法,而非 ISC2 的官方解析,本文也不复现任何题干。
如何一遍阅读就排掉两个答案?
在评判内容之前先找形式上的破绽。三个信号通常就足以排掉一半选项,而且没有一个需要对 该领域有深入的知识。
第一个是绝对化表述。含有 all、always 或 never 的选项几乎总是错的——经验分享 把它当成第一轮筛选的排除规则。原因是概念性的:安全要管理的是风险,而不是消除风险。一个选项 只要承诺完全的保证、彻底的覆盖或毫无例外的禁止,就与这条原则相抵触;而针对真实系统的 绝大多数普遍性断言,都能用一个反例推翻。因此,一道问某条通信通道的最低保护要求的 题,会机械地排掉那个提议不加区分地全部加密的选项。
用这条规则时有两点要注意。它用来快速排除,绝不用来指认正确答案:排掉一个绝对化选项, 并不能说明另外三个选项的任何问题。而且它有正当的例外,考生的经验分享自己也指出了这一点—— 某些义务,尤其是伦理和法律义务,确实是没有余地的,此时用绝对化措辞表述它们的选项反而 是正确的。
第二个是并不存在的术语。考生的经验分享记录了一个选项,它构建在一个与某项基本原则非常 接近、但在 CBK 中根本找不到的表述之上:它听上去很对,却对应不上任何东西。
第三个是错误的阶段。当题目问的是遏制,选项却描述通报;当题目问的是检测,选项却描述响应—— 这个选项本身是正确的,放在这里却是错的。这其实也是考生的经验分享至今仍然认可的、那句 著名管理者口号的唯一用法:
“I coach my study group that "think like a manager" is a way to eliminate 2 out of the 4 answer choices.”
“我告诉我的学习小组,‘像管理者那样思考’是一种从四个选项中排掉两个的办法。”
第四个信号会自我否定:给厂商尚不知情的漏洞打厂商补丁,或者用特征码去检测一种没有特征码 的攻击。
最常见的干扰项有哪些?
考生的经验分享中浮现出十来个反复出现的类别。一旦被命名,它们就很容易辨认。
| 类别 | 它长什么样 | 如何排掉它 |
|---|---|---|
| 杜撰的术语 | 一个接近某个已知原则、但 CBK 中没有的表述 | 核实确切术语是否出现在某个来源中 |
| 绝对化表述 | all、always、never | 与“最低”“相称”“不拖垮工期”对照 |
| 跑题的良好实践 | 一句为真、却不处理题中所述风险的断言 | 重述风险,核实它是否回应了该风险 |
| 错误的阶段 | 问响应时给检测,问遏制时给报告 | 在看选项之前先说出阶段 |
| 超出角色权限 | 一个不属于题干所设人物的行动 | 核实这个角色实际拥有的权限 |
| 违反了条件 | 技术上更优,却与一条写明的约束相抵触 | 逐条重读明示的条件 |
| 类别化的条件反射 | “策略优先”“人命优先”“往上报” | 核实题目问的是不是这个决策层级 |
| 不可能的选项 | 修复不可修复的,检测不可检测的 | 在写明的场景里测试可行性 |
| 同类重复 | 两个同类型的控制措施被当作互补呈现 | 数一数真正不同的类别有几个 |
| 空洞的涵盖性选项 | 给出总体目的,而不是所问的机制 | 区分目标与手段 |
有一类值得多说一句,也是最精巧的一类:超出角色权限。有一道题把答题者设定为安全专业人员, 面对这样一个请求:有人要求访问一份密级高于申请人本人级别的文件。有两个选项在技术上都可行——给文件 降密、提升申请人的访问级别——而两个都是错的,因为它们都不属于这个角色的职权。这个干扰项 考的不是访问控制,考的是职责。
如何识别一个回答了另一个问题的选项?
把提问重述成一句短句,然后只拿这一句去对照每个选项。答偏了的选项往往是最有吸引力的, 因为它们是真的。
经验分享中有一个非常清楚的例子,关于向外部合作方发送敏感数据:题干写明的风险是传输过程 中被截获。有一个选项建议加强分类和标记——这是极好的做法,对截获却毫无作用,而且既然题干 已经把数据定性为敏感数据,这一步实际上已经完成。另一个选项建议保护存储:这是另一个问题 的好答案。只有一个选项处理的是传输中的数据。
动词上也有同样的陷阱。一道问如何避免某种暴露的题,与一道问如何降低它的题, 需要的不是同一批选项:监控和培训能降低,只有数据最小化才能避免。
快速测试的做法是,重读题干的最后一句并把选项代进去:如果得到的句子为真、却不再谈论题目 提出的那个问题,那么这个选项就是干扰项。
剩下两个答案都说得通时该怎么办?
这是常态,不是例外。时间也正是在这里被消耗掉的,因为这类取舍占去了可用时间的绝大部分—— 参见考试中的时间管理。
首先核实没有任何明示条件被违反。这是最可靠、也最常被忽略的取舍依据:成本最低、最低要求、 保持工期、没有经常性成本。一个内容上更优、却与某条写明条件相抵触的选项,就是错的。
其次做两个投射测试。第一个是反转:把选项用否定的方式表述一遍,然后问自己是否还会选它。 在一道关于选择托管场地的题里,只要把“可接受的风险水平”这个选项反过来说,就足以表明这条 条件统摄了其余所有条件。第二个是排他性:
“Assume the other good answers will never be done — what if this is the only action taken?”
“假设其他那些不错的答案永远不会被执行——如果这是唯一采取的行动呢?”
最后,也只有到最后,才动用源自管理式推理的那些取舍规则——优先级次序、人员先于流程先于 技术的顺序—— 我们关于管理者思维的文章 给出了它们的完整表述和统计到的出现频率。这些规则不是真理,它们是裁判:只有当剩下的两个 选项同样满足题干的全部条件时才启用,而这种情况很少见。
最具涵盖性的答案总是正确的吗?
不是,而这是本文最重要的一点。这条规则在考生的经验分享中以一种颇具诱惑力的形式流传:
“If answer A looks right but answer A is a step in Answer C, choose answer C.”
“如果答案 A 看上去对,但 A 只是答案 C 中的一个步骤,那就选 C。”
它确实在一种特定情形下有效:当那个宽泛选项包含了那个狭窄选项,且没有添加任何错误的东西。 考生的经验分享给出了一个关于服务账号的例子,其中“撤销不必要的权限”这个选项涵盖了“禁用 交互式登录”,因为后者只是众多权限中的一项。
但同一条规则在至少三种配置下会导致错误,而且都有记录。
只要宽泛选项中有一个词让它变成错的,这条规则就失效。有一道题问某个组织为什么要等一段时间 再部署补丁,最具涵盖性的那个选项诉诸的是降低业务影响——一个包含了其他一切的目标。但它提到 的是安装所带来的影响,而等待并不会改变这个影响:维护窗口是一样的。等待所换来的,是补丁 的缺陷先在别处被发现。
当题目要求的是一个机制而不是一个目标时,它失效:在一道关于降低下载软件相关风险的题里, 最笼统的那个选项被认为是正确的,但与那个描述了预期评估机制的选项相比不够具体。
最后,当那个涵盖性选项描述的其实不是它看上去描述的东西时,它也失效。在一道关于安全治理 定义的题上——这道题在经验分享中出现过三次——那个谈论与业务目标保持一致的选项看上去最宽泛, 而恰恰是它被答案解析排除了,因为它描述的是一份成文的框架。
确认一个选项之前如何测试它?
用一份简短的检查清单,只对最终入围的那个选项使用。五项核实就够了,每一项只需要几秒钟: 这个选项的每一个词都准确吗——只要有一个术语是错的就足以让它作废?这个选项是否假设了某个 题干中没有的东西——预算、服务水平承诺、隐含的架构?它属于题中人物的职权范围吗?它是否遵守 了全部明示条件,包括容易被忘掉的第二条?它处理的是题目所述的问题,而不是一个相邻的 问题吗?
这正是考生的经验分享所推荐的复习练习,也是 Cybridia 系统化了的那个动作:它的 4,298 道题中,每一道的解析都指出每个错误答案为什么是错的。能说出排除某个选项的三条 理由,是考生的经验分享唯一认可的进步指标——远比一个百分比更有说服力, 我们关于模拟考成绩的参照 指出了后者有限的预测力。选择学习资料的标准由此直接得出:一个不解释自己答案的题库毫无用处, 这也是我们的 CISSP 资源对比所采用的评判尺度。
为什么两道孪生题会有相反的答案?
因为区分条件变了,往往只差一个词。发现这类成对题目的考生,最初都会断定是题库前后不一致; 但事实很少如此。
最清楚的一对涉及带宽占用。在第一个场景里,拥塞发生在非工作时间,公司属于服务业,答题者 是安全负责人:预期答案是出台一项使用策略并配以监控,因为目前还没有任何证据表明是哪种流量 造成的,而扩容等于奖励浪费。在第二个场景里,拥塞发生在高峰时段,所在机构里系统一旦中断 就会危及人身安全:预期答案是扩容。两个不同的区分条件——时段和利害关系。
第二对出自同一本书的同一章,是两道物理访问控制题。其中一道认为在门禁卡之外加一个密码不足以 保证持卡人的身份,因为题目明确要求的是对身份最好的保证。另一道则采纳了同样的组合,因为题目 追加了一条不得产生经常性成本的约束,这条约束排除了所有依赖人员的方案。两份答案解析是一致的: 不同的只是条件。
这个教训足以作为结论。考生的经验分享是借一个完全不同的例子说出这一点的——一道移动终端管理 的题,管理者式的直觉把人推向一套终端管理方案,而这套方案本身并不加密任何东西:
“Why are you "thinking like a manager"? Just. Answer. The. Question.”
“你为什么要‘像管理者那样思考’?就。回。答。问。题。”
由此得出最后一条要求:把每道题放在它自己的真空里处理,不去和上一道题找一致性。至于排除之前 对题干的阅读,见答题方法; 而当分歧出现在答案解析本身之间时,见 题库之间的取舍。
常见问题
CISSP 考试中如何快速排掉两个答案?
在第一遍阅读时找三个信号:绝对化表述(all、always、never)、CBK 中并不存在的术语,或者属于另一个阶段而非所问阶段的选项。考生的经验分享把这种排除描述为“think like a manager”真正的用法:“a way to eliminate 2 out of the 4 answer choices”。
最具涵盖性的答案总是正确的吗?
不是,而且这是一个有据可查的陷阱。当那个宽泛选项确实包含了那个狭窄选项时它成立,但只要题目要求的是一个具体机制,或者宽泛选项中有一个词让它变成错的,它就失效。
剩下两个答案都说得通时该怎么办?
重读题干最后一句,把每个选项分别代进去,核实没有任何明示条件被违反,然后用两个投射测试:把选项反过来说,以及假设它是唯一被执行的行动。源自管理式推理的那些取舍规则只在最后关头才用。
为什么两道几乎一样的题会有相反的答案?
因为上下文里的某个词改变了区分条件:一个中断会危及人命的行业、一项经常性成本的约束、一天中的某个时段。考生的经验分享建议把每道题放在它自己的真空里处理。
要提防最长或最详细的那个选项吗?
本身不必。但一个详细的选项会成倍增加出错的机会:只要其中一个词不准确或不在所问阶段,就足以把它排掉,而这是一个可以很快做完的测试。
这些信息从何而来?
本文基于数千名考生在过去三年间(2023 年 7 月 24 日至 2026 年 7 月 24 日)公开发表的经验分享,按主题整理归纳。引用的片段均已匿名处理。 详见我们的方法说明.
同一主题下的其他文章
- 如何一步步回答一道 CISSP 题目先读最后一句、判断要做的是哪个决策、跟着题干给的角色走、严守明示的条件、不做任何假设:CISSP 的答题方法。
- 当两份 CISSP 答案解析互相矛盾时,谁是对的?两个 CISSP 题库有时会对同一道题给出相反的答案。原因是什么、如何取舍,以及什么时候干脆放下不管更好。