思科(Cisco)安全核心考科 350-701 SCOR(Implementing and Operating Cisco Security Core Technologies) 在全面邁入 v2.0 考綱後,近期於題庫系統針對「實機情境題(Performance-based Lab Questions)」展開重點更新。
傳統只考核靜態指令、概念選擇題或單一設備設定的模式進一步式微。本次題型強化聚焦於 Splunk 原生日誌排查、雲端次世代防火牆(SNCF v1.2 / Cisco Secure Firewall) 以及 零信任架構(ZTA)端到端聯防 三大實戰支柱,要求考生具備 SOC(資安維運中心)第一線的跨平台分析與威脅遏阻能力。
一、 實機考題核心變革:從「設備配置」走向「跨架構威脅追蹤」
隨著思科完成對 Splunk 的產品線整合,企業資安架構已正式轉向「遙測數據集中分析 + 智慧防禦聯動」。這項轉變直接反映在 350-701 SCOR v2.0 的實機測試界面中:
告警情境連鎖化:
考生不再只是設定單一設備的 ACL 或 NAT,而是面對包含 Firewall、ISE、雲端端點與 SIEM 平台的虛擬化綜合拓撲。 注重排障與調查(Root Cause Analysis):實機情境常模擬「某內部主機異常連線」或「機密外洩告警」,考生必須跨工具調閱日誌,判定攻擊鏈所處階段並實施隔離。
二、 三大技術考核維度深度剖析
1. Splunk 原生日誌排查:遙測數據關聯分析
思科在 SCOR v2.0 中正式將 Splunk 列入考核重點。實機題型要求考生熟悉 Splunk 的基本檢索語法與儀表板操作:
攻擊鏈拼圖重組:從 Cisco Secure Firewall(FTD)、Cisco Secure Endpoint 及網路交換遙測(NetFlow/IPFIX)匯入的日誌中,檢索異常 IP、MAC 或外部未知網域(C2 通訊)。
橫向移動(Lateral Movement)辨識:利用 Splunk 關聯分析未授權的內部 SMB/RDP 存取行為,找出被攻擊者利用作為跳板的內部節點。
告警降噪與事件分類:根據事件時間軸(Timeline)迅速過濾誤報,鎖定真正具有威脅的高優先級 Incident。
2. 雲端次世代防火牆(SNCF v1.2):多雲與微隔離防護
配合 Securing the Cloud with Cisco Firepower(SNCF v1.2)的架構演進,實機題著重多雲(AWS/Azure 與地端私有雲)環境下的防火牆實戰:
深度封包檢視與解密策略:配置 TLS 1.3 流量解密規則,確保被加密的惡意連線在穿透邊界時能被 Snort 3 入侵防禦引擎檢測。
安全群組標籤(SGT)動態映射:在多雲混合網路中,將思科 TrustSec 的 SGT 標籤與雲端安全群組(NSG/Security Group)連動,建立不依賴實體 IP 的微隔離策略。
Cisco Security Cloud Control 統一集中派送:模擬跨區域多節點防火牆群組的政策派送,排查策略衝突導致的連線中斷或合規漏洞。
3. 零信任存取(ZTA)聯防分析:動態身分與端點健康度
零信任不是單一功能,而是多系統的即時驗證機制。SCOR v2.0 的實機題加大了 Cisco ISE(Identity Services Engine)與 Duo Security 的協同考核:
端點合規狀態(Posture Assessment)驗證:要求考生配置 ISE 條件,當接入端點未安裝防毒軟體、修補程式落後或磁碟未加密時,動態將其 VLAN/SGT 降級至隔離區(Quarantine)。
自適應存取控制(Continuous Adaptive Access):結合 Duo 的 MFA 雙因素驗證與風險評估,當使用者登入地點異常或設備健康狀態改變時,實施即時權限收縮。
快速遏阻(Rapid Threat Containment, RTC):透過 pxGrid 框架,讓防火牆或 EDR 告警能直接觸發 ISE 發送 CoA(Change of Authorization),在分鐘級內中斷失陷主機的網路存取。
三、 SCOR v2.0 實機題與舊版實作差異
| 考核項目 | 舊版 SCOR (v1.0) | 現行強化版 SCOR (v2.0) |
| 日誌分析工具 | 傳統 Syslog、Firepower Management Center 本地日誌 | Splunk 原生檢索介面、XDR 關聯事件軸 |
| 防護範圍 | 地端周邊網路(Perimeter Security)為主 | 混合雲與多雲環境(SNCF v1.2)、微隔離策略 |
| 存取控制 | 靜態 802.1X 認證、基礎 AAA/RADIUS 設定 | 動態零信任(ISE + Duo)、持續端點姿態審查 |
| 考生任務角色 | 基礎網路工程師(配置路由器/防火牆規則) | SOC / SecOps 分析師(日誌排查、資安架構聯防) |
四、 備考策略與實驗室建置指引
強化 Splunk 基本查詢能力(SPL):
不必達到資深數據分析師層次,但必須熟練
index=、sourcetype=、stats、eval等基本語法,並具備從混合日誌中提取 Client IP、User Agent 與 Destination Port 的能力。在虛擬環境搭建聯防原型:
建議使用 Cisco Modeling Labs(CML)或 EVE-NG,部署 Cisco FTD + ISE + Linux (Syslog/Splunk Forwarder)。親自操作一次「端點觸發模擬惡意行為 $\rightarrow$ FTD 產生告警 $\rightarrow$ Splunk 檢索定位 $\rightarrow$ ISE 下發 CoA 隔離」的完整閉環。
留意時間分配:
實機情境題通常在考試前段或中段出現,由於題目包含大量拓撲與日誌視窗,容易耗費過多時間。建議在平日練習時養成「先看問題要求、再定向檢索日誌」的答題節奏,避免盲目閱讀冗長的日誌清單。
認證廠商
如何購買
聯絡方式
付費方式及安全保障




