← CertOwl Blog

CySA+

Wie schwer ist die CompTIA CySA+? Eine realistische Antwort für 2026

Von SunTzu, Gründer von CertOwl Veröffentlicht am 3 Min. Lesezeit

Kurze Antwort

Die CySA+ ist schwer für Leute, die nie in Security Operations gearbeitet haben, und fair für Leute, die dort arbeiten. Die Prüfung CS0-004 setzt Wissen auf Security+ Niveau plus etwa vier Jahre als Analyst im SOC oder in der Incident Response voraus, und ihre Fragen legen dir Logs und Scan-Ausgaben zum Deuten vor statt Definitionen zum Abrufen. Mit diesem Hintergrund ist die Vorbereitung eine Sache von Wochen; ohne ihn schließt noch so viel Lesen die Lücke nicht vollständig.

Prüfung CS0-004, bis zu 85 Fragen in 165 MinutenBestehensgrenze 750 von 900Domänen SecOps 34%, Vulns 26%, IR 24%, Reporting 16%Erwartete Erfahrung Wissen auf Security+ Niveau plus etwa 4 Jahre AnalystenarbeitVerlängerung 60 CEUs über 3 Jahre

34 Prozent der CySA+ stecken in einem einzigen Prüfungsgebiet, Security Operations, und die Prüfung gibt dir 165 Minuten, um dich hindurchzuarbeiten. Beide Zahlen zeigen auf dieselbe Wahrheit über die Schwierigkeit: Das ist keine größere Security+. Es ist eine andere Art von Test, und wie schwer er dir vorkommt, hängt weniger davon ab, wie viele Wochen du lernst, als davon, wie viele Alarme du schon bearbeitet hast.

Was die Prüfung bei dir voraussetzt

CompTIA schreibt die CS0-004 für ein bestimmtes Profil: jemanden mit Wissen auf Security+ Niveau und grob vier Jahren als Analyst in Security Operations oder Incident Response. Erzwungene Voraussetzungen gibt es keine, buchen kann sie also jeder, aber die Fragen sind auf genau dieses Profil kalibriert. Schwierigkeit ist immer relativ zum angenommenen Leser, und dieser hier hat schon echte Incidents triagiert.

Genau deshalb gehen die Berichte über die Schwierigkeit der Prüfung so weit auseinander. Für einen aktiven Analysten ist sie eine faire Woche Wiederholung. Für jemanden frisch von der Security+ ist sie eine Wand. Beide beschreiben dieselbe Prüfung aus unterschiedlicher Entfernung. Die beiden Zertifizierungen haben wir in CySA+ vs Security+ sauber verglichen; die Kurzfassung ist, dass der Schritt zwischen ihnen Erfahrung heißt, nicht Vokabular.

Der Zuschnitt der CS0-004

PrüfungsgebietGewicht
Security Operations34%
Schwachstellenmanagement26%
Incident Response und Management24%
Reporting und Kommunikation16%

Die aktuelle Version ist am 23. Juni 2026 gestartet und hat Stoff zu KI-gestützten Bedrohungen, Cloud-Umgebungen und Automatisierung ergänzt, während die ältere CS0-003 am 22. Dezember 2026 ausläuft. Du bekommst bis zu 85 Fragen, eine Mischung aus Multiple Choice und performancebasierten Aufgaben, und eine Bestehensgrenze von 750 auf der Skala von 100 bis 900.

Was sie wirklich schwer macht

Die Fragen wollen selten wissen, was ein Begriff bedeutet. Sie zeigen dir einen Log-Ausschnitt, einen Schwachstellenscan, einen Prozessbaum oder einen E-Mail-Header und fragen, was hier passiert und was du als Nächstes tun solltest. Wiedererkennen, die Fähigkeit, die die meisten durch die Security+ trägt, reicht hier nicht. Geprüft wird Deuten, und Deuten entsteht an der Tastatur, nicht im Buch.

Drei Dinge bringen Kandidaten am häufigsten ins Straucheln. Performancebasierte Aufgaben kommen früh in der Prüfung und fressen Zeit, wenn du sie nie geübt hast. Der neue Stoff zu KI und Automatisierung ist in älteren Lernmaterialien dünn, alles, was für die CS0-003 geschrieben wurde, lässt also Lücken. Und das Reporting-Gebiet, das wie das leichte Sechstel der Prüfung aussieht, bestraft alle, die es überfliegen, denn die Fragen hängen am exakten Ablauf, etwa wer benachrichtigt wird und in welcher Reihenfolge.

Was sie machbar macht

Die Uhr spielt für dich. Mit 165 Minuten für höchstens 85 Fragen hast du fast zwei Minuten pro Frage, was nach CompTIA Maßstäben großzügig ist und Absicht: Die Prüfung will, dass du Spuren sorgfältig liest, nicht dass du sprintest. Die Bestehensgrenze funktioniert exakt wie bei den anderen Prüfungen der Reihe, eine skalierte 750 statt eines Prozentwerts, was wir in dem Beitrag zur Bestehensgrenze auseinandergenommen haben.

Auch der Umfang ist schmaler, als viele erwarten. Vier Prüfungsgebiete, und alle beschreiben denselben Job. Wenn du diesen Job machst, ist der Großteil der Prüfung deine eigene Arbeitswoche mit formalen Namen versehen.

Eine realistische Einschätzung der Schwierigkeit

Wenn du gerade in einem SOC arbeitest, rechne mit fokussierter Wiederholung in Wochen, vor allem für das Reporting-Gebiet und den neueren Stoff zu KI und Cloud. Wenn du die Security+ hast, aber keine Operations-Erfahrung, plane Monate ein, und verbringe sie in Labs mit echten Ausgaben statt nur in Büchern. Wenn du eine Security-Karriere bei null beginnst, ist das die falsche Prüfung für den Einstieg, und ob sich die CySA+ lohnt erklärt, wo sie stattdessen hingehört.

Eine Zahl, die du getrost ignorieren kannst: jede behauptete Bestehensquote. CompTIA veröffentlicht keine, jede Zahl, die du online siehst, ist also geraten.

Teste dich: 3 schnelle Fragen

Eine Schwachstelle hat den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Welche Aussage beschreibt diese Schwachstelle AM BESTEN?

AV:N bedeutet Ausnutzbarkeit über das Netzwerk, PR:N, dass keine Berechtigungen erforderlich sind, UI:N, dass keine Benutzerinteraktion nötig ist, und C:H/I:H/A:H eine hohe Auswirkung auf alle drei Komponenten - das entspricht einem Base Score von 9.8 (Critical). PR:N und UI:N widerlegen direkt die Option mit Berechtigungen und Interaktion, und AV:N die Option mit lokalem Zugriff.

Was messen die Metriken C, I und A im CVSS-Vektor?

C (Confidentiality), I (Integrity) und A (Availability) sind Auswirkungsmetriken, die die Folgen eines erfolgreichen Angriffs auf die betroffene Komponente beschreiben, mit den Werten None, Low oder High. Die Ausnutzungswahrscheinlichkeit schätzt EPSS, und den Netzwerkzugang beschreibt die Metrik AV.

Das Vulnerability-Team erhält eine große Zahl von false positive Funden aus einem uncredentialed Scan. Welche Maßnahme verringert die Zahl der false positives in künftigen Scans AM WIRKSAMSTEN?

Ein uncredentialed Scan schließt aus Bannern und Netzwerkantworten auf Schwachstellen, was häufig zu falschen Annahmen führt; ein credentialed Scan liest den tatsächlichen Zustand der Pakete und der Konfiguration und verringert damit false positives erheblich. Die Reduktion des Umfangs oder das Filtern nach Score verbirgt nur Funde und erhöht das Risiko von false negatives, und passive Überwachung verbessert die Genauigkeit der Versionserkennung nicht.

Ergebnis: · Hunderte weitere mit Erklärungen, kostenlos in der App: CertOwl im App Store laden

Häufige Fragen

Ist die CySA+ schwerer als die Security+?

Schwerer abzulegen, für die meisten, denn sie prüft das Deuten echter Ausgaben statt das Wiedererkennen von Konzepten. Sie ist aber schmaler im Umfang, mit Analystenerfahrung fällt die Wiederholung selbst also oft leichter aus.

Kann ich die CySA+ ohne Berufserfahrung bestehen?

Möglich ist es, denn die vier empfohlenen Jahre erzwingt nichts, aber die Lücke muss irgendwo geschlossen werden. Home Labs, Packet Captures und SIEM-Übung ersetzen einen Teil davon; Lesen allein tut es nicht.

Wie lange ist die CySA+ gültig?

Drei Jahre, verlängerbar mit 60 Continuing Education Units über den Zyklus oder durch das Bestehen einer qualifizierenden höheren Prüfung. Plane auch die jährliche Continuing-Education-Gebühr ein.

CertOwl macht die Vorbereitung auf die CySA+ zur täglichen Gewohnheit: Lektionen in kleinen Häppchen, Spaced-Repetition-Karteikarten und komplette Prüfungssimulationen mit Richtwert, gebaut auf über 3.400 eigenen Übungsfragen. Die A+ und Network+ Tracks sind komplett kostenlos.

CertOwl im App Store laden

Gratis-Download · A+ und Network+ komplett kostenlos
+ tägliche Lektionen, Karteikarten und komplette Prüfungssimulationen

Mehr CompTIA-Guides