Tỷ trọng 8 Domains — CISSP Exam Weight Distribution
Danh sách chương — Chapter list
Quản lý bảo mật & Rủi ro
D1 · 16%Security & Risk Management — governance, legal/regulatory, ethics, risk frameworks (NIST RMF/FAIR), ALE calculation, STRIDE threat modeling, policies, personnel security.
Bảo mật tài sản
D2 · 10%Asset Security — classification, data ownership (Owner/Custodian/User), data lifecycle, GDPR compliance, DLP technologies, retention & destruction (NIST 800-88), data sovereignty.
Kiến trúc & Kỹ thuật bảo mật
D3 · 13%Security Architecture & Engineering — Bell-LaPadula/Biba models, SABSA/TOGAF, design principles, TCB, TPM/HSM, side-channel attacks, physical security, cryptographic implementation.
An ninh mạng & Truyền thông
D4 · 13%Communication & Network Security — OSI security per layer, TLS 1.3, DNSSEC, NGFW, Zero Trust (ZTNA), SD-WAN, cloud VPC/NSG, BGP hijacking, PAM/bastion host.
Quản lý định danh & Truy cập
D5 · 13%Identity & Access Management — joiner/mover/leaver, SAML/OAuth2/OIDC, PAM/PIM, IGA, Zero Trust Identity, biometrics (FAR/FRR/CER), FIDO2/WebAuthn, Azure Entra ID.
Đánh giá & Kiểm thử bảo mật
D6 · 12%Security Assessment & Testing — VA vs pentest vs red team, PTES/OWASP methodology, OWASP Top 10 (2021), SAST/DAST/IAST, security audit types, fuzzing, DevSecOps pipeline.
Vận hành bảo mật
D7 · 13%Security Operations — SOC tiers, SIEM correlation, threat hunting (MITRE ATT&CK), digital forensics lifecycle, chain of custody, eDiscovery, DR/BCP exercises, EDR operations.
Bảo mật phát triển phần mềm
D8 · 10%Software Development Security — SDLC security, secure design patterns, OWASP Top 10 (dev view), SAST/SCA (Semgrep/SonarQube), secure API design, container security, SBOM, CI/CD pipeline security.
Bí quyết thi CISSP — Exam Strategy
- Think like a manager: Câu hỏi CISSP thường có nhiều đáp án đúng về mặt kỹ thuật — chọn đáp án phù hợp với góc nhìn quản lý cấp cao (CISO/CIO), không phải kỹ thuật viên.
- Risk-first mindset: Khi phân vân, chọn đáp án liên quan đến đánh giá rủi ro và chính sách trước khi chọn giải pháp kỹ thuật.
- CAT Adaptive: Bài thi dừng sau 125–175 câu (tối đa 250). Không có câu hỏi "dễ" — mỗi câu phản ánh mức độ năng lực hiện tại.
- 5 năm kinh nghiệm: Hoặc 4 năm + 1 bằng đại học CNTT / chứng chỉ CISSP-approved (CompTIA Security+ được tính).