思科 350-701 SCOR v2.0 實機題深度解析:Splunk 原生日誌排查與零信任存取(ZTA)實戰攻防


思科核心資安認證考科 350-701 SCOR(Implementing and Operating Cisco Security Core Technologies) 正式升級至 v2.0 考綱。作為取得 CCNP Security 認證與獲取 CCIE Security 實機實驗室應試資格的核心考科,SCOR v2.0 不再停留於傳統純地端防火牆(ASA/FTD)策略下發與手動排錯,而是全面重構為以 「Splunk 原生遙測整合分析」 與 「端到端零信任存取(ZTA)」 為核心的現代化實機情境題組。

本文將針對 SCOR v2.0 實機情境題(Lab Simulations / Scenario-based items)在 Splunk 日誌排查 與 Zero Trust 實施機制 兩大維度進行技術拆解與避坑指引。

一、 考綱核心架構變遷:從「單點防禦」到「數據驅動的可見性」

在 SCOR v2.0 考綱劃分的六大領域中:

  • Network Security(25%):傳統與雲端防火牆、入侵防禦(Snort 3)仍維持最高權重。
  • Security Concepts(20%):新增 AI/LLM 弱點(Prompt Injection)防禦與後量子密碼學(PQC)。
  • Network Access, Visibility, and Enforcement(15%):重點考核項目,全面納入 Splunk、Cisco XDR、Cisco Duo 與 ISE 的零信任生態聯防。

舊版考試常要求考生在單一設備 GUI 上尋找封鎖日誌;而在 v2.0 實機題中,考生面對的是一個跨設備架構拓撲:邊界是 Cisco Secure Firewall(FTD),終端部署 Cisco Secure Endpoint(AMP) 與 Cisco Duo,而所有遙測資料則透過 eStreamer、Syslog 或 API 彙整至 Splunk Enterprise / Cisco XDR。考題要求考生直接在 Splunk 或 XDR 儀表板上定位攻擊路徑並下發阻斷策略。

二、 Splunk 原生日誌排查:實機題的核心考法

思科完成對 Splunk 的收購後,SCOR v2.0 迅速將 Splunk 原生檢索(SPL)與儀表板排查納入實機情境。考生不再只是背誦日誌格式,而需具備在 Splunk 檢索框內精準定位威脅的能力。

1. FTD 與 Snort 3 連線日誌解析(Connection Events)

實機題常見情境:給予一段由 Cisco Secure Firewall 透過 eStreamer 輸出至 Splunk 的 JSON/CEF 格式事件日誌,要求判斷連線被放行(Allow)、信任(Trust)還是阻斷(Block/Drop):

Splunk SPL

index=cisco_firewall sourcetype="cisco:firepower:syslog"
| stats count by src_ip, dest_ip, dest_port, action, reason
| where action="Block" AND reason="Intrusion Rule"
  • 高頻考點分析:
    • Trust vs. Allow 的本質差異:在 FTD 存取控制策略(ACP)中,Trust 規則會繞過後續的深層檢測引擎(Snort 3 IPS 與 惡意軟體檢測),直接在快速路徑轉發;而 Allow 規則則會繼續送往關聯的 Intrusion Policy 進行封包重組與深層檢查。情境題常出現「特定惡意流量繞過防火牆」,答案往往是管理員錯誤配置了 Trust 而非 Allow + Security Intelligence。
    • Snort 3 GID:SID 告警定位:要求考生在 Splunk 內過濾 snort_gid 與 snort_sid,找出具體觸發的 CVE 弱點特徵碼,並在情境配置界面中將該規則由 Alert 改為 Drop and Generate Events。

2. 橫向移動與多源日誌關聯(ISE + Splunk + Endpoint)

  • 情境:受感染的主機試圖在內網發起 Port Scan 或利用 Pass-the-Hash 攻擊。
  • 排查路徑:
    1. Splunk 透過 Syslog 接收到來自 Cisco Catalyst 交換機的 802.1X 認證日誌(來自 Cisco ISE)。
    2. 搜尋語法聚焦使用者標籤:透過 user_name 關聯到對應的 SGT(Security Group Tag,如 SGT: Employees vs SGT: Quarantine)。
    3. 實機題要求透過 Splunk 的告警動作觸發 Cisco ISE Adaptive Network Control (ANC) 策略,將該 IP 的 SGT 強制變更為 Quarantine,實現動態微隔離。

三、 零信任存取(ZTA)架構:Duo + ISE + Secure Access 協同

SCOR v2.0 嚴格遵循 NIST SP 800-207 零信任架構規範,核心概念在於「永不信任,始終驗證(Never Trust, Always Verify)」。題型重點考核身分驗證、端點態勢與動態存取控制的串聯。

+-------------------------------------------------------------+
|                     零信任決策引擎 (PDP)                      |
|       Cisco Duo (動態 MFA / 裝置信任) + Cisco ISE (身分與態勢) |
+-------------------------------------------------------------+
                                │ (Trust Score / SGT 標記)
                                ▼
+-------------------------------------------------------------+
|                     零信任執行點 (PEP)                      |
|   Cisco Secure Firewall (FTD) / Cisco Secure Access (SSE)   |
+-------------------------------------------------------------+

1. Cisco Duo 的自適應存取原則(Adaptive Access Policies)

實機情境題常設定分支機構或混合辦公(Hybrid Work)情境,考生需配置 Duo 策略:

  • 裝置健康檢查(Device Health Checks):強制檢驗終端是否啟用全磁碟加密(BitLocker/FileVault)、作業系統修補程式版本、以及是否運行受管防毒軟體。
  • 風險基礎評估(Trust Monitor & Risk-Based MFA):當使用者出現異常地理位置登入(Impossible Travel)或未知裝置請求時,策略自動提升認證要求(如由 Push 轉為 FIDO2 WebAuthn 密碼金鑰),甚至直接拒絕存取。

2. Cisco ISE 的端點態勢評估(Posture Assessment)與重定向

  • 流程拆解:
    1. 訪客或員工設備接入網路,觸發 802.1X / MAB 認證。
    2. ISE 判定身分後下發 dACL(動態 ACL)與 Redirect-URL,引導終端執行 Cisco Secure Client(原 AnyConnect)的 Posture Agent。
    3. 若終端合規(Compliant),ISE 透過 CoA(Change of Authorization) 重新授權,給予正式網路權限與特定 SGT。
    4. 若終端違規(Non-Compliant),隔離至修補 VLAN,限制僅能存取 WSUS 或防毒定義檔伺服器。

3. Cisco Secure Access(SSE)與 ZTNA 取代傳統 VPN

SCOR v2.0 的一大顯著變化是淡化了舊有的純 IPsec/SSL 集中式撥號(SVPN 300-730 考試亦正式退場),轉向考核 Cisco Secure Access 平台下的 ZTNA(Zero Trust Network Access):

  • 核心差異:傳統 VPN 是「連入網路即享有整段子網存取」,而 ZTNA 僅針對「特定應用程式(App-level)」建立經身分授權的安全通道。
  • 考題情境:在管理後台為外包工程師配置專用存取原則,限制其透過瀏覽器無代理(Clientless)方式僅能存取內部 Jira/Git 平台,並禁止其發起 ICMP 或 SSH 掃描。

四、 考生實戰應對建議

  1. 熟悉 SPL(Search Processing Language)基礎指令:不需具備專業 Splunk 系統管理員的建置能力,但必須掌握在搜尋列中利用 stats、eval、table、timechart 以及欄位篩選排查日誌的基本語法。
  2. 打通 ISE 與 FTD 的聯動邏輯(pxGrid):理解 ISE 如何透過 Cisco pxGrid(Platform Exchange Grid) 將使用者資訊(Context: User, Device Type, SGT)推送給 FTD,使 FTD 的 ACP 規則能夠基於「身分」而非「固定 IP」進行動態阻斷。
  3. 釐清安全控制層級,避免觀念混淆:在做決策題時,牢記各防禦工具的分工——終端偵測(EDR)無法取代網路微分段;身分驗證(Duo)無法取代 FTD 的深度封包檢測;日誌蒐集平台(Splunk)提供可見性,但必須搭配自動化或手動策略調整才能完成威脅封閉迴圈。

SCOR v2.0 展現了企業資安向「智慧運維(SecOps)與無邊界零信任」過渡的真實需求。在最後衝刺期,將學習焦點從單純的 CLI 設定指令轉移至數據日誌串聯與動態身分防禦,是高分通過 SCOR 核心考試的關鍵。


發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *