Part I: General Security Concepts
- Lesson 1: Comparing and Contrasting the Various Types of Controls – control categories; control types
- Lesson 2: Summarizing Fundamental Security Concepts – CIA (confidentiality, integrity, availability); non-repudiation; AAA (authentication, authorization, accounting); gap analysis; Zero Trust; physical security; deception and disruption technology
- Lesson 3: Understanding Change Management’s Security Impact – business processes impacting security operations; technical implications; documentation; version control
- Lesson 4: Understanding the Importance of Using Appropriate Cryptographic Solutions – PKI; encryption; tools; obfuscation; hashing; salting; digital signatures; key stretching; blockchain; open public ledger; certificates
Part II: Threats, Vulnerabilities, and Mitigations
- Lesson 5: Comparing and Contrasting Common Threat Actors and Motivations – threat actors; attributes of actors; motivations; war
- Lesson 6: Understanding Common Threat Vectors and Attack Surfaces – message-based; image-based; file-based; voice call; removable device; vulnerable software; unsupported systems and applications; unsecure networks; open service ports; default credentials; supply chain; human vectors/social engineering
- Lesson 7: Understanding Various Types of Vulnerabilities – application; OS-based; web-based; hardware; virtualization; cloud specific; supply chain; cryptographic; misconfiguration; mobile device; zero-day
- Lesson 8: Understanding Indicators of Malicious Activity – malware, physical, network, application, and cryptographic attacks; password attacks; indicators
- Lesson 9: Understanding the Purpose of Mitigation Techniques Used to Secure the Enterprise – segmentation; access control; application allow list; isolation; patching; encryption; monitoring; least privilege; configuration enforcement; decommissioning; hardening techniques
Part III: Security Architecture
- Lesson 10: Comparing and Contrasting Security Implications of Different Architecture Models – architecture and infrastructure concepts; considerations
- Lesson 11: Applying Security Principles to Secure Enterprise Infrastructure – infrastructure considerations; secure communication/access; selection of effective controls
- Lesson 12: Comparing and Contrasting Concepts and Strategies to Protect Data – data types; data classifications; general data considerations; methods to secure data
- Lesson 13: Understanding the Importance of Resilience and Recovery in Security Architecture – high availability; site considerations; platform diversity; multi-cloud system; continuity of operations; capacity planning; testing; backups; power
Part IV: Security Operations
- Lesson 14: Applying Common Security Techniques to Computing Resources – secure baselines; hardening targets; wireless devices; mobile solutions; connection methods; wireless security settings; application security; sandboxing; monitoring
- Lesson 15: Understanding the Security Implications of Hardware, Software, and Data Asset Management – acquisition/procurement process; assignment/accounting; monitoring/asset tracking; disposal/decommissioning
- Lesson 16: Understanding Various Activities Associated with Vulnerability Management – identification methods; analysis; vulnerability response and remediation; validation of remediation; reporting
- Lesson 17: Understanding Security Alerting and Monitoring Concepts and Tools – monitoring and computing resources; activities; tools
- Lesson 18: Modifying Enterprise Capabilities to Enhance Security – firewall; IDS/IPS; web filter; operating system security; secure protocols; DNS filtering; email security; file integrity monitoring; DLP; network access control (NAC); EDR/XDR; user behavior analytics
- Lesson 19: Implementing and Maintaining Identity and Access Management – provisioning/de-provisioning user accounts; permission assignments and implications; identity proofing; federation; single sign-on (SSO); interoperability; attestation; access controls; multifactor authentication (MFA); password concepts; privileged access management tools
- Lesson 20: Understanding the Importance of Automation and Orchestration Related to Secure Operations – use cases of automation and scripting; benefits; other considerations
- Lesson 21: Understanding Appropriate Incident Response Activities – process; training; testing; root cause analysis; threat hunting; digital forensics
- Lesson 22: Using Data Sources to Support an Investigation – log data; data sources
Part V: Security Program Management and Oversight
- Lesson 23: Summarizing Elements of Effective Security Governance – guidelines; policies; standards; procedures; external considerations; monitoring and revision; types of governance structures; roles and responsibilities for systems and data
- Lesson 24: Understanding Elements of the Risk Management Process – risk identification; risk assessment; risk analysis; risk register; risk tolerance; risk appetite; risk management strategies; risk reporting; business impact analysis
- Lesson 25: Understanding the Processes Associated with Third-Party Risk Assessment and Management – vendor assessment; vendor selection; agreement types; vendor monitoring; questionnaires; rules of engagement
- Lesson 26: Summarizing Elements of Effective Security Compliance – compliance reporting; consequences of non-compliance; compliance monitoring; attestation and acknowledgment; privacy
- Lesson 27: Understanding Types and Purposes of Audits and Assessments – attestation; internal; external; penetration testing
- Lesson 28: Implementing Security Awareness Practices – phishing; anomalous behavior recognition; user guidance and training; reporting and monitoring; development; execution