• [^] # Re: Je l'ai passé aussi !

    Posté par (site web personnel) . En réponse au journal CISSP, sécurité, il faut que je vous raconte un truc.... Évalué à 4.

    Bravo à toi. C'était déjà le TAC ?
    J'avais beaucoup moins souffert en passant le RHCE en 2005, toute une journée d'examens pratiques devant la machine avec un chouette scénario... Je n'ai pas eu la chance d'avoir une des questions simples citées (sur des ports ou protocoles spécifiques)... La plus simple se reportait à smtp et au spam. Je reconnais bien le type de question sur la destruction des disques et le souci de rémanence des données. Et oui, elles sont quasiment toutes comme ça, les questions, piégeuses, soumises à interprétation, parfois avec toutes les réponses valables (à défaurt de valides). Donc, tu aurais choisi quoi ?

    La complexité est là, comprendre le sens profond de la question, mais aussi la lier à l'ensemble des connaissances acquises, en piochant dans l'étendue des savoirs nécessaires. Chaque domaine, individuellement, n'est pas forcément compliqué (quoique), mais il faut tous les retenir. Clairement, si la certification se faisait domaine par domaine, 90% des gens l'auraient. Mais les questions lient souvent les domaines... Se rappeller les différences entre Bell-Lapadula et Biba, impec, mais en rajoutant Clark-Wilson, Brewer-Nash, Graham-Dennis, Non-interference, Take-Grant, les associer aux modèles MAC, DAC, RBAC, ABAC, RB-RBAC, Risk-BAC, lesquels sont de type lattice ou mixtes MAC/DAC, savoir que le Brewer-Nash évite les conflits d'intéret, que ABAC est utilisé avec les SDN, etc., et la question suivante qui n'a aucun rapport et qui se rapporte au SAST, DAST, synthetic transactions, la durée d'un copyright, les trade secrets, puis ensuite une question bien tordue sur les firewalls stateful vs stateless vs circuit proxy vs ... Puis ensuite sur les forensics mais version chain of custody, revenir sur les scanners de vulnérabilité au sein des containers, pour repasser sur les soucis de collusion, de rotation des postes et des two-person controls, revenir sur du defense-in-depth, passer sur du CPTED et l'éclairage des accès des locaux en temps de brouillard... Chaque question est un scénario aux réponses multiples n'apportant pas forcément une réponse unique. Et pourtant, il faut choisir.