跳到正文
Cybridia CISSP® 备考

答题方法 · 了解

如何一步步回答一道 CISSP 题目

处理一道 CISSP 题目要做四个动作:先读真正的提问再看选项,判断被问到的是哪个决策、这个决策归谁;一字不差地遵守题干中明示的条件;不添加任何假设。经验分享中记录得最多的错误不是知识不足,而是把题目从未给出的信息补了进去。

更新于 10 min de lecture Par l'équipe Cybridia

处理一道 CISSP 题目要做四个动作:先读真正的提问再看选项,判断被问到的是哪个决策、 这个决策归谁,一字不差地遵守题干中明示的条件,不添加任何假设。这些动作是根据 2023 年至 2026 年间考生分享的 138 道练习题、尤其是随题附上的理由重建出来的—— 这些都是考生的看法,而非 ISC2 的官方解析,本文也不复现任何题干。

读一道 CISSP 题目应该从哪里开始?

从结尾开始。经验分享中被重复得最多的做法之一,就是先读题干的最后一句——承载真正 提问的那一句——再去读场景,最后才看选项。一段十行的场景描写某家金融机构、它的网络 分段和最近一次审计,往往只是布景;题目就在最后那十五个词里。

这种倒着读的方式被固化成了一套流传很广的四步法:读最后一句、排除、分析剩下的两个 选项、做决定。它还附带一个关于放慢速度的要求:

“READ each question S L O W L Y and at least TWICE — a single word often gives away the answer or eliminates two choices.”

“把每道题慢慢地读,至少读两遍——常常只需要一个词,就能揭示答案或排除两个选项。”

考生的经验分享里有一个关于“一个词”的典型案例。一道题问的是,由某个有组织的攻击方 自己发布的信息应该到哪里去找;直觉指向常见的威胁情报渠道,而“由谁发布”这一点 改变了一切——攻击的实施者自己发布的东西,并不出现在防守方发布分析的地方。难点不在 知识,在阅读。

第三句话补全了这幅图景:“Read like a lawyer”——像律师那样读。题干里的每一个词都 可以拿来较真。它属于“think like a manager, understand like a technician, read like a lawyer”这组三联句,而这组三联句本身正是经验分享中重复得最多的说法。

如何判断真正被问到的是哪个决策?

把提问单独拎出来之后,还要先给它定性,然后才能去看选项。经验分享中最成熟的一套框架, 归结为向自己提出的四个问题:

“Identify the decision before looking at the answers: Who owns this decision? What phase am I in — governance, design, implementation, operation, response? What objective is being optimised — risk reduction, continuity, compliance, safety, cost? What authority does the actor actually have?”

“在看选项之前先确定决策:这个决策归谁?我处在哪个阶段——治理、设计、实施、运营, 还是响应?要优化的目标是什么——降低风险、连续性、合规、人身安全,还是成本? 题中这个角色实际拥有什么权限?”

阶段是回报最高的那个过滤器。一名分析师在采取任何行动之前先核实一条告警是不是真阳性, 这时他还在检测阶段,不在响应阶段;一个组织评估自己的法定通报义务,是在报告阶段做的, 此时事实已经确立。这两种情况下,被误选的那个选项描述的都是一个相邻且完全正确的阶段—— 只是时机不对。

提问中的动词决定了目标。一道问如何避免某种暴露的题,和一道问如何降低它的题, 期待的并不是同一类答案:前者胜出的是数据最小化,后者则是监控或技术控制措施。

题干中给出的角色起什么作用?

这是经验分享中最扎实的一处细化,也是化解歧义最多的一处:

“The role given in the question is your cue. CISO or senior leadership → think governance. Architect or engineer → think technical and operational. That single filter resolved a lot of ambiguous questions for me.”

“题目里给出的角色就是你的提示。CISO 或高层管理 → 往治理上想。架构师或工程师 → 往技术和运营上想。仅这一个过滤器就替我解决了很多有歧义的题。”

当题目没有给出角色时,经验分享中采用的默认站位是风险顾问。但只要给出了角色,它就 压过一切直觉反应,包括那些你以为绝对成立的优先级。经验分享中有一个很鲜明的例子: 一起事件导致某处照护弱势人群的场所里一台关键设备停止工作,而题干把答题者设定为事件 响应团队的成员。“人命优先”的直觉指向疏散——但疏散不是这个团队的决策,它属于护理人员。 人命优先并没有被取消;只是这个角色的权限覆盖不到它。

这个过滤器同时解释了为什么“think like a manager”这句口号在 2024 年之后失去了地位: 它在角色属于管理层时有效,其余情况下则会给出错误答案。有两位自称是 ISC2 命题人的参与者 走得更远,直接否定了这个概念本身;他们的说法,以及自称身份所应引起的保留态度, 在关于这句口号的争论中 有专门讨论。就本文关心的阅读而言,结论只有一行:题干里写着的角色是读出来的,不是猜出来的。

哪些明示的条件绝不能忽略?

全部。写进题干的条件优先于任何经验法则,包括下意识偏向最安全方案的那种倾向。考生的 经验分享把这一点变成了一条干脆的规则:

“You cannot just ignore explicitly stated key criteria like "lowest cost".”

“你不能就这么忽略像‘成本最低’这样被明确写出来的关键条件。”

原始的例子值得转述。设想一家物流企业里的一台过滤网关,它会定期重启,每次不可用二十 分钟左右;题干要求以最低成本维持可用性,并说明还有其他控制措施覆盖同一条流量。 最稳健的那几个选项——冗余、自动切换——满足了可用性,却违反了白纸黑字写着的第二个条件。 题目设了两个条件:答案必须同时满足两个。

会改变答案的词并不多,而且反复出现:BEST、MOST、FIRST、NEXT、LEAST、PRIMARY、 PREVENT、MINIMUM。关于这些题目的经验分享还补上了第九个、区分度尤其高的词:一道问谁 “ultimately”负最终责任的题,找的不是谁去执行,而是谁不能把责任推出去。而 “minimum”会淘汰掉任何不加区分地保护一切的选项。

反向的一面同样重要:即使题目没有提到成本,成本也始终在背景里。“Best ≠ most secure” ——最佳答案并不是最安全的那个。

哪些假设必须绝对禁止?

全部。这是经验分享中记录得最多的错误,也是考生与答案解析之间大多数分歧的直接原因。 这条规则一句话就能说完:

“If the question didn't say it, it didn't happen.”

“题目没说的,就等于没发生过。”

它的助记变体更狠:“Think like a pedantic auditor”——像一个吹毛求疵的审计员那样思考。 你想象出来的紧张预算、从没被提到过的服务水平承诺、你在脑子里自动补全的架构, 这些统统不存在。

经验分享中的这些案例之所以有教益,是因为它们全都出于善意。一位考生对一道题的答案提出质疑, 题目讲的是把服务器迁移到外部托管:他假设服务器本来就已经在那里了,而题干从未这么说。另一位 在一道业务恢复的题上排除了最省钱的选项,尽管题干已经给出了恢复目标:支撑他反对意见的,是一个 题干从未提到的服务水平。这两个案例里,知识都是有的;产生错误答案的是被添加进去的信息。

2024 年底从经验分享中浮现出来的那句反口号,名字就叫 Just Answer The Question, 它针对的正是这种偏移:去寻找某种隐藏意图,等于往文本里添加它并不包含的东西。它被引用 得最多的表述,以及它如何取代了那句管理者口号,记录在 我们关于这场争论的文章里。

顺带一提,添加假设也是最顽固的备考错误之一,因为它会随着从业经验的增加而变得更强: 它在复习中应避免的错误中排在很靠前的位置。

该按实战经验作答,还是按 CBK 作答?

按 CBK——每当两者出现分歧时,而它们经常分歧。有一道题问的是:如何防止一个已经拿下 管理员日常账号的攻击者获得高权限?受控提权确实在选项之中,但让它变得安全的现代方案—— 多因素认证——并没有被提供,而预期答案是把权限与日常工作账号严格分离。该讨论串里所有 评论者都承认这在生产环境中是糟糕做法,并得出结论:你要回答的是题干措辞中提出的那个关切。

同样的机制也出现在别处:一位考生反驳说,重大事件发生时,现实中几乎会立刻通知主管机关; 而 CBK 的逻辑把这项评估放在更靠后的阶段,并且是它说了算。

反过来同样成立,而这正是考生最常忽略的细微之处:CBK 并不反技术。一道关于以命令行方式 远程访问网络设备的题,期待的是一个精确的技术答案,而不是一项策略。一锤定音的说法是:

“Thinking like a manager doesn't mean you should discard technical answers.”

“像管理者那样思考,并不意味着你应该把技术性的答案排除掉。”

正因如此,有用的复习不在于背下正确答案,而在于能说清每一个错误选项为什么错——Cybridia 把这个动作系统化了:它的 4,298 道题中,每一道的解析都会详细说明干扰项为什么是错的。 这也是为什么模拟考试的百分比并不能说明真实水平, 我们关于模拟考成绩的参照对此有说明。

题目看上去写得很糟时该怎么办?

这种事会发生,连口碑不错的书里也有。考生的经验分享记录了一道关于某地址分配协议交互报文 的题,它的官方答案被普遍认为是一处编辑错误,而且一版接一版都没有被改正。另一道题被判定 为无法作答:没有给出角色,四个选项都能自圆其说。

推荐的做法归结为三个动作。把每道题放在“它自己的真空里”处理,不去和同一套题里的其他题找 一致性。按题干的确切措辞挑出最不糟的那个选项。然后进入下一题:一道烂题真正的危险不是丢掉的 那一分,而是它为后面的考试埋下的疑虑。这个机制与 考试中觉得自己要挂了的感觉 中描述的完全一致,对付它的方式也一样:做完一道就把它合上,不再回头。

剩下的就是学会排除选项。这是 排除干扰项一文的主题; 而当两份认真的答案解析互相矛盾时,则见 题库之间的取舍

常见问题

读一道 CISSP 题目应该从哪里开始?

从最后一句开始,也就是承载真正提问的那一句,然后再去读场景和选项。考生的经验分享把这条要求概括为:“READ each question S L O W L Y and at least TWICE — a single word often gives away the answer or eliminates two choices.”

是不是任何时候都要像管理者那样思考?

不是。近年经验分享中的共识是把它当成一个视情况使用的排除工具,而不是一个通用的指南针:题干里写明的角色优先于任何事先摆好的姿态,而且有两位自称是 ISC2 命题人的参与者甚至直接否定了这个说法。

可以按自己的工作经验来答题吗?

只有当经验与 CBK 一致时才可以。经验分享中有好几道题,其预期答案在生产环境里属于糟糕做法:你要回答的是题干措辞中提出的那个关切,而不是你在自己岗位上会处理的那个。

“题目没说的,就等于没发生过”是什么意思?

意思是任何题干里没有的要素——预算、SLA、一个分级、一次此前的事件——都绝不能进入推理。这是经验分享中记录得最多的错误,考生把它表述为“If the question didn't say it, it didn't happen.”

遇到一道明显写得很糟的题目该怎么办?

把它放在它自己的真空里处理:按题干的字面措辞挑出最不糟的那个选项,不去和其他题目找一致性,然后进入下一题,别让这份疑虑污染后面的题目。

这些信息从何而来?

本文基于数千名考生在过去三年间(2023 年 7 月 24 日至 2026 年 7 月 24 日)公开发表的经验分享,按主题整理归纳。引用的片段均已匿名处理。 详见我们的方法说明.

同一主题下的其他文章

浏览其他主题