Domäne 1: Sicherheit und Risikomanagement
- Berufsethik und ISC2 Code of Ethics; Sicherheitskonzepte: Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Nichtabstreitbarkeit
- Governance-Grundsätze, Ausrichtung auf die Geschäftsziele, Rahmenwerke wie ISO, NIST und COBIT
- Rechtliche und regulatorische Anforderungen, Datenschutz, Verträge; Arten von Untersuchungen
- Sicherheitsrichtlinien, Standards und Verfahren; Anforderungen an die Business Continuity mit Business Impact Analysis
- Personalsicherheit, Risikomanagement, Bedrohungsmodellierung und Risiken in der Lieferkette (Supply Chain Risk Management)
- Programme für Sicherheitsbewusstsein und Schulung
Domäne 2: Asset-Sicherheit
- Informationen und Assets identifizieren und klassifizieren, Anforderungen an den Umgang festlegen
- Assets sicher bereitstellen: Eigentümerschaft, Inventar, Verwaltung
- Datenlebenszyklus: Datenrollen, Erhebung, Speicherort, Aufbewahrung, Vernichtung; End of Life und End of Support
- Datensicherheitskontrollen je nach Datenzustand (gespeichert, übertragen, in Verwendung), DRM, DLP und CASB
Domäne 3: Sicherheitsarchitektur und Engineering
- Sichere Designprinzipien: Least Privilege, Defense in Depth, Zero Trust, Bedrohungsmodellierung
- Sicherheitsmodelle wie Bell-LaPadula und Biba; Kontrollen anhand von Sicherheitsanforderungen auswählen
- Sicherheitsfunktionen von Informationssystemen, etwa Speicherschutz und Trusted Platform Module (TPM)
- Schwachstellen in Client-Server-Systemen, Datenbanken, Cloud, IoT, Containern und Virtualisierung bewerten und mindern
- Kryptografische Lösungen: Lebenszyklus, symmetrische und asymmetrische Verfahren, PKI; kryptanalytische Angriffe
- Standort- und Gebäudesicherheit (Serverräume, Rechenzentren, Klima, Brandschutz, Stromversorgung); Lebenszyklus von Informationssystemen
Domäne 4: Kommunikations- und Netzwerksicherheit
- Sichere Netzwerkarchitekturen: OSI- und TCP/IP-Modell, IPv4 und IPv6, IPsec, SSH, TLS
- Segmentierung mit VLANs, VPNs und Mikrosegmentierung; drahtlose Netze, 5G, Software-Defined Networking und Virtual Private Cloud
- Netzwerkkomponenten absichern: Infrastruktur, Übertragungsmedien, Network Access Control, Endpunktsicherheit
- Sichere Kommunikationskanäle für Sprache und Video, Fernzugriff und Datenkommunikation
Domäne 5: Identitäts- und Zugriffsmanagement (IAM)
- Physischen und logischen Zugriff auf Informationen, Systeme, Geräte, Gebäude und Anwendungen steuern
- Identifikation und Authentifizierung: MFA, passwortlose Verfahren, Sitzungsverwaltung, Single Sign-on und föderierte Identitäten (lokal, Cloud, hybrid)
- Autorisierungsmodelle: RBAC, regelbasiert, MAC, DAC, ABAC und risikobasierte Zugriffssteuerung
- Lebenszyklus von Identitäten und Berechtigungen: Bereitstellung, Kontenüberprüfungen, Rollenwechsel, Rechteausweitung; Authentifizierungssysteme implementieren
Domäne 6: Sicherheitsbewertung und Tests
- Strategien für Bewertungen, Tests und Audits (intern, extern, durch Dritte)
- Sicherheitskontrollen testen: Schwachstellenanalyse, Penetrationstests, Log-Reviews, Code-Reviews, Compliance-Prüfungen
- Prozessdaten erheben: Kontoverwaltung, Kennzahlen, Überprüfung von Backups, Schulungen, Notfall- und Kontinuitätsplanung
- Testergebnisse analysieren und berichten, Ausnahmen behandeln, ethische Offenlegung; Sicherheitsaudits durchführen oder begleiten
Domäne 7: Sicherheitsbetrieb
- Untersuchungen unterstützen: Umgang mit Beweismitteln, digitale Forensik; Protokollierung und Überwachung mit IDPS, SIEM, UEBA und Threat Intelligence
- Konfigurationsmanagement, grundlegende Betriebsprinzipien (Least Privilege, Funktionstrennung, privilegierte Konten), Schutz von Ressourcen
- Incident Management von der Erkennung bis zu Lessons Learned; Firewalls, IDS/IPS, Sandboxing, Honeypots und KI-gestützte Werkzeuge
- Patch-, Schwachstellen- und Änderungsmanagement
- Wiederherstellungsstrategien, Disaster-Recovery-Prozesse und DR-Tests (Tabletop, Walkthrough, Simulation, Parallel- und Volltest); Business-Continuity-Planung
- Physische Sicherheit sowie Sicherheit von Mitarbeitenden (Reisen, Schulung, Notfallmanagement)
Domäne 8: Sicherheit in der Softwareentwicklung
- Sicherheit im Entwicklungszyklus: Wasserfall, Agile, DevOps und DevSecOps, Reifegradmodelle
- Kontrollen in Entwicklungsumgebungen: Programmiersprachen, Bibliotheken, CI/CD, Code-Repositorys, SAST und DAST
- Wirksamkeit der Softwaresicherheit bewerten; Sicherheitsauswirkungen zugekaufter Software (COTS, Open Source, Drittanbieter, Cloud-Services)
- Richtlinien für sicheres Programmieren, API-Sicherheit