Los dominios del Security+: qué cubren las cinco secciones
Por SunTzu, fundador de CertOwl • Publicado • 4 min de lectura
Respuesta rápida
CompTIA Security+ (SY0-701) tiene cinco dominios. Operaciones de seguridad es el más grande con el 28 por ciento, seguido de Amenazas, vulnerabilidades y mitigaciones con el 22, Gestión y supervisión de programas de seguridad con el 20, Arquitectura de seguridad con el 18 y Conceptos generales de seguridad con el 12. Los porcentajes describen el peso en el examen, así que son también un mapa listo para repartir tu tiempo de estudio.
¿De qué está hecho realmente el Security+? El documento de objetivos responde con cinco epígrafes, cada uno con un porcentaje adjunto, y esos diez números son la herramienta de planificación más útil que te da CompTIA. Te dicen qué considera importante el examen, que no siempre coincide con aquello a lo que tu curso dedica el tiempo. Este artículo recorre los cinco dominios del SY0-701, qué vive dentro de cada uno y cómo convertir los pesos en un plan de estudio en lugar de en trivialidades.
Los cinco dominios de un vistazo
| Dominio | Peso |
|---|---|
| 1.0 Conceptos generales de seguridad | 12% |
| 2.0 Amenazas, vulnerabilidades y mitigaciones | 22% |
| 3.0 Arquitectura de seguridad | 18% |
| 4.0 Operaciones de seguridad | 28% |
| 5.0 Gestión y supervisión de programas de seguridad | 20% |
Suma los dos primeros y tienes el titular: Operaciones de seguridad y Amenazas, vulnerabilidades y mitigaciones cargan juntas con la mitad del examen. Cómo entrega el examen esas preguntas, incluidas las interactivas, lo cubrimos en nuestra guía del examen SY0-701.
Qué cubre cada dominio
Conceptos generales de seguridad (12%) es la capa de vocabulario: la tríada CIA, autenticación y autorización, zero trust, fundamentos de criptografía y las categorías de controles de seguridad. Pequeño sobre el papel, pero todos los demás dominios se apoyan en él sin decirlo. Es la única parte del examen donde todavía aparecen preguntas de pura definición.
Amenazas, vulnerabilidades y mitigaciones (22%) es el dominio con ojos de atacante: actores de amenaza y sus motivaciones, phishing e ingeniería social, familias de malware, ataques a aplicaciones y redes, y las mitigaciones que responden a cada uno. La mayoría de las preguntas de escenario que empiezan con "un atacante" beben de aquí.
Arquitectura de seguridad (18%) cubre cómo se construyen los sistemas para resistir ataques: modelos de nube y locales, segmentación de red, arquitectura zero trust, resiliencia, copias de seguridad y la protección de los datos en sus distintos estados. Espera comparaciones, qué diseño encaja con qué requisito, más que definiciones en crudo.
Operaciones de seguridad (28%) es el dominio más grande y el más práctico: endurecimiento de sistemas, monitorización y alertas, análisis de logs, gestión de identidades y accesos en la práctica, gestión de vulnerabilidades, automatización y respuesta a incidentes. También es donde el material más se solapa con las preguntas basadas en rendimiento, las tareas interactivas que desglosamos en nuestra guía de PBQ.
Gestión y supervisión de programas de seguridad (20%) es la capa de gobernanza: políticas y estándares, gestión de riesgos, riesgo de terceros, cumplimiento, auditorías y concienciación en seguridad. Los candidatos con perfil técnico la señalan una y otra vez como la sorpresa del examen, porque es más grande que tres de los cuatro dominios técnicos.
Convertir los pesos en un plan de estudio
Los porcentajes son peso en el examen, así que la traducción perezosa funciona: dale a Operaciones el mayor tiempo de calendario, a Amenazas el siguiente, y no dejes que la gobernanza se convierta en lo que hojeas la última semana, porque una quinta parte del examen es demasiado grande para regalarla. La advertencia inversa también vale. Conceptos generales de seguridad es solo el 12 por ciento como dominio, pero sus ideas soportan la carga de todo lo demás, así que apréndelo primero y apréndelo bien, solo que sin acampar ahí un mes.
Lo que los pesos no pueden hacer es decirte cuántas preguntas puedes permitirte fallar en cada área. La puntuación es escalada, las preguntas se ponderan de forma invisible y el aprobado está en 750 sobre una escala de 100 a 900, un sistema que destripamos en qué significa de verdad la nota de corte. Los pesos guían tu preparación, no tu aritmética del día del examen.
Una secuencia sensata para la mayoría: primero conceptos, después amenazas, luego arquitectura, después operaciones y por último gobernanza, con las dos últimas semanas dedicadas a mezclar los cinco en lugar de terminarlos de uno en uno. La repetición espaciada sobre la lista completa de objetivos gana a cinco bloques ordenados que se desvanecen por turnos.
Ponte a prueba: 3 preguntas rápidas
Durante el análisis cuantitativo, se estima qué PORCENTAJE del valor de un activo se perdería si una determinada amenaza se materializa una vez. ¿Cómo se denomina este porcentaje?
El factor de exposición (EF) es el porcentaje del valor de un activo que se pierde en un único incidente (por ejemplo, 0,5 significa la pérdida de la mitad del valor). El ARO es el número de ocurrencias esperadas por año, el AV es el valor monetario del activo, y el ALE es la expectativa de pérdida anualizada.
Un atacante compromete el sitio web de una asociación profesional que visitan con regularidad los empleados de una empresa objetivo y coloca en él un kit de exploits. ¿Cómo se llama este ataque?
Un ataque de watering hole compromete un sitio legítimo que el grupo objetivo visita de todos modos, de modo que las víctimas llegan por sí mismas al exploit. El typosquatting registra dominios similares a los legítimos y espera errores de escritura, el pharming redirige el tráfico manipulando la resolución DNS, y el spear phishing es un correo electrónico malicioso dirigido, no el compromiso del sitio de otra persona.
Un empleado de marketing tiene derechos de administrador en el servidor de base de datos aunque no los necesita para su trabajo. ¿Qué principio de seguridad se ha vulnerado?
El privilegio mínimo exige que un usuario tenga únicamente los privilegios necesarios para sus tareas laborales, lo que claramente no ocurre aquí. La separación de funciones impide que una sola persona complete un proceso crítico por sí sola, la defensa en profundidad significa controles por capas y la rotación de puestos consiste en cambiar periódicamente las responsabilidades para detectar abusos.
Resultado: · Cientos más con explicaciones, gratis en la app: Descarga CertOwl en el App Store
Preguntas frecuentes
¿Qué dominio del Security+ es el más difícil?
Los informes varían según el perfil. Los candidatos técnicos suelen sufrir más con Gestión y supervisión de programas de seguridad, mientras que quienes cambian de carrera encuentran más pesado Operaciones de seguridad, porque premia la familiaridad práctica.
¿Los porcentajes de los dominios coinciden con el número de preguntas que veré?
Solo aproximadamente. Los formularios difieren, algunas preguntas son experimentos sin puntuar y las PBQ difuminan aún más el recuento, así que trata los pesos como guía de estudio y no como un presupuesto de preguntas.
¿Dónde encuentro la lista oficial de dominios?
En el PDF gratuito de objetivos del examen SY0-701 en la web de CompTIA. Enumera cada dominio, objetivo y tema de ejemplo, y es la descarga más útil de toda tu preparación.
CertOwl entrena los cinco dominios del Security+ con preguntas de escenario que explican cada respuesta, sigue tu preparación por dominio para que veas venir el flojo y devuelve tus fallos mediante repetición espaciada. Los tracks de A+ y Network+ son completamente gratis.
Descarga CertOwl en el App StoreDescarga gratis · A+ y Network+ totalmente gratis
+ lecciones diarias, tarjetas y simulacros completos