思科核心資安認證考科 350-701 SCOR(Implementing and Operating Cisco Security Core Technologies) 正式升級至 v2.0 考綱。作為取得 CCNP Security 認證與獲取 CCIE Security 實機實驗室應試資格的核心考科,SCOR v2.0 不再停留於傳統純地端防火牆(ASA/FTD)策略下發與手動排錯,而是全面重構為以 「Splunk 原生遙測整合分析」 與 「端到端零信任存取(ZTA)」 為核心的現代化實機情境題組。
本文將針對 SCOR v2.0 實機情境題(Lab Simulations / Scenario-based items)在 Splunk 日誌排查 與 Zero Trust 實施機制 兩大維度進行技術拆解與避坑指引。
一、 考綱核心架構變遷:從「單點防禦」到「數據驅動的可見性」
在 SCOR v2.0 考綱劃分的六大領域中:
- Network Security(25%):傳統與雲端防火牆、入侵防禦(Snort 3)仍維持最高權重。
- Security Concepts(20%):新增 AI/LLM 弱點(Prompt Injection)防禦與後量子密碼學(PQC)。
- Network Access, Visibility, and Enforcement(15%):重點考核項目,全面納入 Splunk、Cisco XDR、Cisco Duo 與 ISE 的零信任生態聯防。
舊版考試常要求考生在單一設備 GUI 上尋找封鎖日誌;而在 v2.0 實機題中,考生面對的是一個跨設備架構拓撲:邊界是 Cisco Secure Firewall(FTD),終端部署 Cisco Secure Endpoint(AMP) 與 Cisco Duo,而所有遙測資料則透過 eStreamer、Syslog 或 API 彙整至 Splunk Enterprise / Cisco XDR。考題要求考生直接在 Splunk 或 XDR 儀表板上定位攻擊路徑並下發阻斷策略。
二、 Splunk 原生日誌排查:實機題的核心考法
思科完成對 Splunk 的收購後,SCOR v2.0 迅速將 Splunk 原生檢索(SPL)與儀表板排查納入實機情境。考生不再只是背誦日誌格式,而需具備在 Splunk 檢索框內精準定位威脅的能力。
1. FTD 與 Snort 3 連線日誌解析(Connection Events)
實機題常見情境:給予一段由 Cisco Secure Firewall 透過 eStreamer 輸出至 Splunk 的 JSON/CEF 格式事件日誌,要求判斷連線被放行(Allow)、信任(Trust)還是阻斷(Block/Drop):
Splunk SPL
index=cisco_firewall sourcetype="cisco:firepower:syslog"
| stats count by src_ip, dest_ip, dest_port, action, reason
| where action="Block" AND reason="Intrusion Rule"
- 高頻考點分析:
- Trust vs. Allow 的本質差異:在 FTD 存取控制策略(ACP)中,
Trust規則會繞過後續的深層檢測引擎(Snort 3 IPS 與 惡意軟體檢測),直接在快速路徑轉發;而Allow規則則會繼續送往關聯的 Intrusion Policy 進行封包重組與深層檢查。情境題常出現「特定惡意流量繞過防火牆」,答案往往是管理員錯誤配置了Trust而非Allow + Security Intelligence。 - Snort 3 GID:SID 告警定位:要求考生在 Splunk 內過濾
snort_gid與snort_sid,找出具體觸發的 CVE 弱點特徵碼,並在情境配置界面中將該規則由Alert改為Drop and Generate Events。
- Trust vs. Allow 的本質差異:在 FTD 存取控制策略(ACP)中,
2. 橫向移動與多源日誌關聯(ISE + Splunk + Endpoint)
- 情境:受感染的主機試圖在內網發起 Port Scan 或利用 Pass-the-Hash 攻擊。
- 排查路徑:
- Splunk 透過 Syslog 接收到來自 Cisco Catalyst 交換機的 802.1X 認證日誌(來自 Cisco ISE)。
- 搜尋語法聚焦使用者標籤:透過
user_name關聯到對應的 SGT(Security Group Tag,如 SGT: Employees vs SGT: Quarantine)。 - 實機題要求透過 Splunk 的告警動作觸發 Cisco ISE Adaptive Network Control (ANC) 策略,將該 IP 的 SGT 強制變更為
Quarantine,實現動態微隔離。
三、 零信任存取(ZTA)架構:Duo + ISE + Secure Access 協同
SCOR v2.0 嚴格遵循 NIST SP 800-207 零信任架構規範,核心概念在於「永不信任,始終驗證(Never Trust, Always Verify)」。題型重點考核身分驗證、端點態勢與動態存取控制的串聯。
+-------------------------------------------------------------+
| 零信任決策引擎 (PDP) |
| Cisco Duo (動態 MFA / 裝置信任) + Cisco ISE (身分與態勢) |
+-------------------------------------------------------------+
│ (Trust Score / SGT 標記)
▼
+-------------------------------------------------------------+
| 零信任執行點 (PEP) |
| Cisco Secure Firewall (FTD) / Cisco Secure Access (SSE) |
+-------------------------------------------------------------+
1. Cisco Duo 的自適應存取原則(Adaptive Access Policies)
實機情境題常設定分支機構或混合辦公(Hybrid Work)情境,考生需配置 Duo 策略:
- 裝置健康檢查(Device Health Checks):強制檢驗終端是否啟用全磁碟加密(BitLocker/FileVault)、作業系統修補程式版本、以及是否運行受管防毒軟體。
- 風險基礎評估(Trust Monitor & Risk-Based MFA):當使用者出現異常地理位置登入(Impossible Travel)或未知裝置請求時,策略自動提升認證要求(如由 Push 轉為 FIDO2 WebAuthn 密碼金鑰),甚至直接拒絕存取。
2. Cisco ISE 的端點態勢評估(Posture Assessment)與重定向
- 流程拆解:
- 訪客或員工設備接入網路,觸發 802.1X / MAB 認證。
- ISE 判定身分後下發 dACL(動態 ACL)與 Redirect-URL,引導終端執行 Cisco Secure Client(原 AnyConnect)的 Posture Agent。
- 若終端合規(Compliant),ISE 透過 CoA(Change of Authorization) 重新授權,給予正式網路權限與特定 SGT。
- 若終端違規(Non-Compliant),隔離至修補 VLAN,限制僅能存取 WSUS 或防毒定義檔伺服器。
3. Cisco Secure Access(SSE)與 ZTNA 取代傳統 VPN
SCOR v2.0 的一大顯著變化是淡化了舊有的純 IPsec/SSL 集中式撥號(SVPN 300-730 考試亦正式退場),轉向考核 Cisco Secure Access 平台下的 ZTNA(Zero Trust Network Access):
- 核心差異:傳統 VPN 是「連入網路即享有整段子網存取」,而 ZTNA 僅針對「特定應用程式(App-level)」建立經身分授權的安全通道。
- 考題情境:在管理後台為外包工程師配置專用存取原則,限制其透過瀏覽器無代理(Clientless)方式僅能存取內部 Jira/Git 平台,並禁止其發起 ICMP 或 SSH 掃描。
四、 考生實戰應對建議
- 熟悉 SPL(Search Processing Language)基礎指令:不需具備專業 Splunk 系統管理員的建置能力,但必須掌握在搜尋列中利用
stats、eval、table、timechart以及欄位篩選排查日誌的基本語法。 - 打通 ISE 與 FTD 的聯動邏輯(pxGrid):理解 ISE 如何透過 Cisco pxGrid(Platform Exchange Grid) 將使用者資訊(Context: User, Device Type, SGT)推送給 FTD,使 FTD 的 ACP 規則能夠基於「身分」而非「固定 IP」進行動態阻斷。
- 釐清安全控制層級,避免觀念混淆:在做決策題時,牢記各防禦工具的分工——終端偵測(EDR)無法取代網路微分段;身分驗證(Duo)無法取代 FTD 的深度封包檢測;日誌蒐集平台(Splunk)提供可見性,但必須搭配自動化或手動策略調整才能完成威脅封閉迴圈。
SCOR v2.0 展現了企業資安向「智慧運維(SecOps)與無邊界零信任」過渡的真實需求。在最後衝刺期,將學習焦點從單純的 CLI 設定指令轉移至數據日誌串聯與動態身分防禦,是高分通過 SCOR 核心考試的關鍵。