← CertOwl Blog

Security+

Las PBQ de Security+: qué son y cómo superarlas

Por SunTzu, fundador de CertOwl Publicado 4 min de lectura

Respuesta rápida

Las preguntas basadas en rendimiento (PBQ) del Security+ SY0-701 son tareas interactivas, simulaciones de herramientas como firewalls o visores de logs, y suelen aparecer al principio del examen. CompTIA no publica cuántas recibes; lo que más mencionan los candidatos es de tres a cinco. Otorgan crédito parcial, puedes marcarlas y volver más tarde, y alimentan la misma puntuación escalada de 750 sobre 900 que todo lo demás.

Formato simulaciones con funcionalidad limitadaDónde normalmente al principio del examenCantidad típica de tres a cinco (no publicada)Crédito parcialMarcar y volver sí, y cada simulación se puede reiniciar

Las preguntas basadas en rendimiento generan más miedo por candidato que cualquier otra parte del CompTIA Security+. Los hilos de los foros las tratan como un examen aparte, los planes de estudio les reservan semanas enteras y hay quien entra ya resignado a perder esos puntos. Esa reputación no guarda proporción con lo que son: un pequeño conjunto de tareas interactivas, corregidas con crédito parcial, que evalúan los mismos objetivos que la opción múltiple y solo castigan un error, que es administrar mal el tiempo.

Qué es una PBQ

Una pregunta basada en rendimiento te mete en una pequeña maqueta funcional de una herramienta en lugar de ofrecerte cuatro opciones. CompTIA las llama simulaciones: una aproximación a una consola de firewall, un diagrama de red, una ventana de terminal o un visor de logs, con la funcionalidad justa para completar una tarea. Puede tocarte arrastrar nombres de ataques sobre los escenarios que los describen, ordenar los pasos de una respuesta a incidentes, construir reglas de firewall a partir de una breve declaración de política, o revisar un bloque de líneas de log y marcar el host que ha sido comprometido.

Nada de eso exige conocimientos más allá de los objetivos escritos. Una PBQ sobre reglas de firewall evalúa los mismos puertos y protocolos que una pregunta de opción múltiple; simplemente te pide colocarlos tú mismo en vez de reconocer la fila correcta en una lista. El material sale de los mismos cinco dominios que el resto del examen, que desglosamos en nuestra guía del examen SY0-701.

Cuántas caen y cómo se puntúan

CompTIA no publica un número de PBQ, y la cantidad varía entre formularios del examen. Lo que más mencionan los candidatos es de tres a cinco, colocadas al principio, antes de que empiece la opción múltiple. El examen conserva el mismo tamaño en cualquier caso: hasta 90 preguntas en 90 minutos, así que un formulario con más PBQ simplemente lleva menos preguntas de opción múltiple después.

Dos detalles de la puntuación importan más que la cantidad. Primero, las PBQ otorgan crédito parcial: si una tarea pide cinco reglas de firewall y configuras tres correctamente, esas tres cuentan a tu favor. Segundo, no se puntúan como una sección aparte. Todo se integra en un único resultado escalado, con el aprobado en 750 sobre una escala de 100 a 900, y CompTIA mantiene confidencial el peso de cada pregunta. Ese sistema de puntuación lo destripamos en qué significa de verdad la nota de corte. La conclusión práctica: una PBQ dejada en blanco tira puntos que el crédito parcial habría recogido, así que un intento razonado siempre gana a la rendición.

Los tres formatos que conviene practicar

La mayoría de las PBQ que se mencionan cae en tres familias, y cada una se puede ensayar sin ningún software especial.

Emparejar y ordenar. Arrastrar tipos de ataque sobre descripciones, controles sobre los riesgos que abordan, o los pasos de un proceso en secuencia. Es conocimiento de tarjeta de repaso con otra interfaz.

Configuración. Construir o corregir reglas de firewall, listas de control de acceso o ajustes inalámbricos según una política dada. Practica leyendo un requisito y escribiendo la regla tú mismo en papel antes de comprobar una respuesta modelo.

Lectura de logs y salidas. Encontrar la entrada sospechosa, la dirección de origen de un ataque o la línea mal configurada en la salida de un comando. La velocidad aquí viene de haber visto salida normal tantas veces que la línea anómala salta a la vista.

Si sabes hacer estas tres cosas despacio, el formato de simulación deja de asustar y la pregunta que queda es el ritmo, que es el mismo reto que plantea el examen entero. Nuestro repaso de lo difícil que es el Security+ pone esa dificultad en contexto.

Un plan de tiempo que sobrevive a los primeros diez minutos

Casi todas las historias de terror con las PBQ son historias de tiempo: veinticinco minutos perdidos en las dos primeras preguntas y un sprint por la opción múltiple después. Dos planes lo evitan. El primero es un tope estricto: dale a cada PBQ cinco minutos, quédate con el crédito parcial que hayas ganado, márcala y sigue adelante. El segundo es aplazar: marca todas las PBQ de inmediato, despacha la opción múltiple y vuelve después con todo lo que quede. Ambos funcionan, y cada simulación tiene un control de reinicio por si tu primer intento acaba en desastre y regresas más tarde.

Elijas el plan que elijas, decídelo antes del día del examen. Los candidatos que pierden contra las PBQ son los que negocian con el reloj sobre la marcha.

Ponte a prueba: 3 preguntas rápidas

¿Cuál es la diferencia entre phishing, vishing y smishing?

Los tres tienen el mismo objetivo (manipular a una persona) pero un canal distinto: el phishing va por correo electrónico, el vishing por teléfono/voz, el smishing por SMS/mensaje de texto. Reconocer el canal te ayuda a mantenerte alerta.

¿Cuál es la defensa contra la inyección SQL (SQL injection)?

La inyección SQL ocurre cuando una aplicación inserta ciegamente la entrada del usuario en una sentencia SQL. La defensa son las consultas parametrizadas (marcadores de posición $1, $2), donde la entrada se trata como datos, no como parte del comando. Nunca concatenes la entrada del usuario en una cadena SQL.

¿Qué son los threat feeds (fuentes de threat intelligence)?

Los threat feeds son un flujo continuo de threat intelligence. Tipos: OSINT (público/gratis, pero ruidoso), propietario/de terceros (de pago, curado, fiable), information-sharing (comunidades/ISAC comparten indicadores), dark web (foros ocultos: alerta temprana). Son la 'alerta temprana' de la seguridad: no puedes defenderte de amenazas que no conoces.

Resultado: · Cientos más con explicaciones, gratis en la app: Descarga CertOwl en el App Store

Preguntas frecuentes

¿Las PBQ dan crédito parcial?

Sí. Las tareas de varias partes acreditan las partes que completas correctamente, y por eso un intento incompleto siempre merece quedar sobre la mesa.

¿Puedo saltarme una PBQ y volver a ella?

Sí. Márcala, termina la opción múltiple y vuelve con el tiempo que te quede. Las simulaciones además se pueden reiniciar a su estado inicial.

¿Cuántas PBQ hay en Security+?

CompTIA no lo dice, y los formularios difieren. Las cifras que circulan se concentran en torno a un rango de tres a cinco, generalmente al principio del examen.

CertOwl entrena el conocimiento del que se alimentan las PBQ, puertos, protocolos, ataques y controles, mediante preguntas de escenario con cada respuesta explicada y repetición espaciada que te devuelve tus fallos. Los tracks de A+ y Network+ son completamente gratis.

Descarga CertOwl en el App Store

Descarga gratis · A+ y Network+ totalmente gratis
+ lecciones diarias, tarjetas y simulacros completos

Más guías de CompTIA