CompTIA PenTest+ est-il difficile ? Ce que l'examen demande vraiment
Par SunTzu, fondateur de CertOwl • Publié le • 4 min de lecture
Réponse rapide
Le PenTest+ est l'un des examens les plus durs du catalogue CompTIA, mais pour une raison précise. Il teste si tu sais dérouler les étapes d'un test d'intrusion, pas si tu retiens des définitions. PT0-003 suppose un niveau Network+ et Security+ plus 3 à 4 ans de pratique en sécurité, te donne jusqu'à 90 questions en 165 minutes, et place un tiers de l'examen sur Attaques et exploits. Avec une vraie pratique offensive derrière toi, il est exigeant mais honnête ; à partir des livres seuls, c'est un mur.
Le PenTest+ a la réputation d'être le moment où CompTIA cesse d'être gentil. Cette réputation est largement méritée, mais pas pour la raison qu'on imagine. Les questions ne relèvent pas du détail obscur ; ce sont les étapes d'une vraie mission, et l'examen suppose simplement que tu t'es déjà tenu devant un terminal pour dérouler ces étapes. Sa difficulté pour toi dépend presque entièrement de la véracité de cette hypothèse dans ton cas.
Ce que l'examen suppose
CompTIA écrit PT0-003 pour quelqu'un qui a un niveau Network+ et Security+ et environ 3 à 4 ans de travail pratique en sécurité de l'information. Aucun prérequis n'est imposé, donc rien ne t'empêche de le réserver tôt, mais chaque question est calibrée pour ce lecteur. Le même schéma vaut pour tout le catalogue : nous l'avons montré pour l'équivalent défensif dans la difficulté du CySA+, et le PenTest+ l'applique simplement au versant offensif.
Où se trouve le poids
| Domaine | Part |
|---|---|
| Gestion de la mission | 13% |
| Reconnaissance et énumération | 21% |
| Découverte et analyse des vulnérabilités | 17% |
| Attaques et exploits | 35% |
| Post-exploitation et mouvement latéral | 14% |
Une seule ligne explique l'essentiel de la difficulté. Attaques et exploits représente plus d'un tiers de l'examen, et c'est le domaine le plus difficile à simuler par la lecture. Reconnaître une attaque dans un paragraphe est facile ; choisir la bonne technique pour un scénario à moitié entamé, à partir d'une sortie d'outil qu'il faut interpréter, voilà la compétence de travail autour de laquelle l'examen est construit.
Le format colle à la matière : jusqu'à 90 questions en 165 minutes, mêlant choix multiples et tâches basées sur la performance, et un seuil de réussite de 750 sur l'échelle de 100 à 900, qui fonctionne comme tous les autres scores de réussite CompTIA.
Ce qui le rend vraiment difficile
Trois choses, en pratique. Les outils : les questions supposent que tu sais à quoi ressemble la sortie des outils courants de reconnaissance, de scan et d'exploitation, et lire une option que tu n'as jamais utilisée est un travail lent sous chronomètre. La chaîne : les questions arrivent en pleine mission, donc tu dois garder tout le déroulé en tête, du cadrage jusqu'au rapport, et savoir ce qui vient ensuite depuis n'importe quel point. Et les scénarios : l'examen affectionne les longues mises en situation où la vraie question tient en une ligne à la fin, ce qui punit la lecture en diagonale.
Rien de tout cela n'est injuste. C'est le métier, compressé. Mais cela signifie que l'écart entre « lire le livre deux fois » et « prêt » est plus grand ici que sur les examens de fondamentaux.
Ce qui le rend gérable
La structure est publique et stable. Cinq domaines, pondérations publiées, objectifs téléchargeables, et le plus gros domaine est aussi le plus concret à préparer : le temps de labo se convertit directement en points. Le chronomètre est raisonnable, avec presque deux minutes par question. Et contrairement à son grand rival, il n'y a ni dossier d'admissibilité ni examen pratique séparé ; nous avons comparé les deux proprement dans PenTest+ vs CEH, et la voie « réserver et passer » à $439 fait partie des raisons pour lesquelles les gens choisissent cet examen.
Une image réaliste de la préparation
Si tu fais déjà un travail offensif ou d'opérations de sécurité, la préparation consiste surtout à mapper ce que tu fais sur le vocabulaire de CompTIA et à combler les trous, l'affaire de quelques semaines en général. Si tu détiens le Security+ mais n'as jamais mené de mission, prévois des mois et passe l'essentiel de ce temps en labo, à travailler des chaînes complètes plutôt que des astuces isolées. Si tu n'as ni l'un ni l'autre, ce n'est pas le bon examen pour commencer ; les barreaux inférieurs de l'échelle existent pour une raison.
Un chiffre à ne pas croire : tout taux de réussite annoncé. CompTIA n'en publie pas, donc chaque chiffre que tu vois est inventé.
Teste-toi : 3 questions rapides
Pendant la post-exploitation, un pentester ajoute un compte local temporaire pour un accès plus persistant. Qu'est-il le PLUS IMPORTANT de consigner dans la documentation à propos de ce compte ?
Toute modification du système (nouveaux comptes, artefacts) doit être documentée avec les détails nécessaires au nettoyage et à la traçabilité. La date seule est insuffisante, et les autres options sont sans rapport avec le rapport.
Que désigne le terme exfiltration de données (data exfiltration) dans le contexte de la post-exploitation ?
L'exfiltration est le transfert de données hors de l'environnement cible ; en pentest, elle est réalisée de manière contrôlée pour démontrer le risque. Le chiffrement à des fins d'extorsion est un ransomware, la suppression est de la destruction, et une sauvegarde locale n'est pas un transfert vers l'extérieur.
Un pentester veut utiliser Google dorking pour trouver des feuilles de calcul Excel exposées publiquement sur le domaine meta.com. Quelle combinaison d'opérateurs est la MEILLEURE ?
La combinaison site:meta.com filetype:xlsx restreint la recherche au domaine et filtre les fichiers Excel. intitle: regarde le titre, l'option b cherche la mauvaise extension dans l'URL, et cache: avec filetype:pdf renvoie des PDF depuis le cache, pas des xlsx.
Résultat: · Des centaines d'autres avec explications, gratuites dans l'app : Télécharge CertOwl sur l'App Store
Questions fréquentes
Le PenTest+ est-il plus dur que le Security+ ?
Oui, pour presque tout le monde. Le Security+ teste la reconnaissance de concepts ; le PenTest+ teste l'application de techniques en plein scénario, et il suppose des années de pratique que le Security+ n'exige pas.
Peut-on réussir le PenTest+ sans expérience professionnelle ?
C'est possible avec un sérieux temps de labo, puisque rien n'impose les années recommandées. Ce qui ne marche pas, c'est la lecture seule : le plus gros domaine récompense les réflexes acquis en pratique.
Combien de temps faut-il réviser pour le PenTest+ ?
Avec du travail pratique en sécurité derrière toi, quelques semaines de révision ciblée. Sans cela, des mois, la plupart en pratique. Budgétise en heures de labo, pas en heures de lecture.
Le parcours PenTest+ de CertOwl découpe tout le déroulé d'une mission en exercices quotidiens : des questions par scénarios avec chaque option expliquée, de la répétition espacée pour les outils et les options qui s'échappent, et des simulations complètes avec un score indicatif. Les parcours A+ et Network+ sont entièrement gratuits .
Télécharge CertOwl sur l'App StoreTéléchargement gratuit · A+ et Network+ entièrement gratuits
+ leçons quotidiennes, cartes mémoire et simulations complètes