Les domaines Security+ : ce que couvrent les cinq sections
Par SunTzu, fondateur de CertOwl • Publié le • 4 min de lecture
Réponse rapide
Le CompTIA Security+ (SY0-701) compte cinq domaines. Security Operations est le plus gros à 28 pour cent, suivi de Threats, Vulnerabilities and Mitigations à 22, de Security Program Management and Oversight à 20, de Security Architecture à 18 et de General Security Concepts à 12. Les pourcentages décrivent le poids dans l'examen, donc ils forment aussi une carte toute prête pour répartir ton temps de révision.
De quoi le Security+ est-il vraiment fait ? Le document des objectifs répond en cinq intitulés, chacun assorti d'un pourcentage, et ces dix nombres sont l'outil de planification le plus utile que CompTIA te donne. Ils te disent ce qui compte aux yeux de l'examen, ce qui n'est pas toujours ce à quoi ton cours consacre son temps. Cet article passe en revue les cinq domaines du SY0-701, ce que chacun contient, et comment transformer les poids en plan de révision plutôt qu'en anecdotes.
Les cinq domaines en un coup d'œil
| Domaine | Poids |
|---|---|
| 1.0 General Security Concepts | 12 % |
| 2.0 Threats, Vulnerabilities and Mitigations | 22 % |
| 3.0 Security Architecture | 18 % |
| 4.0 Security Operations | 28 % |
| 5.0 Security Program Management and Oversight | 20 % |
Additionne les deux premiers et tu tiens l'essentiel : Security Operations et Threats, Vulnerabilities and Mitigations portent ensemble la moitié de l'examen. La façon dont l'examen pose ces questions, y compris les questions interactives, est couverte dans notre guide de l'examen SY0-701.
Ce que couvre chaque domaine
General Security Concepts (12 %), les concepts généraux de sécurité, est la couche vocabulaire : la triade CIA, l'authentification et l'autorisation, le zero trust, les bases de la cryptographie et les catégories de contrôles de sécurité. Petit sur le papier, mais tous les autres domaines s'appuient dessus sans le dire. C'est la seule partie de l'examen où les pures questions de définition apparaissent encore.
Threats, Vulnerabilities and Mitigations (22 %), les menaces, vulnérabilités et contre-mesures, est le domaine vu depuis l'attaquant : les acteurs de la menace et leurs motivations, le phishing et l'ingénierie sociale, les familles de malwares, les attaques applicatives et réseau, et les contre-mesures qui répondent à chacune. La plupart des questions de mise en situation qui commencent par « un attaquant » puisent ici.
Security Architecture (18 %), l'architecture de sécurité, couvre la façon dont les systèmes sont conçus pour résister aux attaques : modèles cloud et sur site, segmentation du réseau, architecture zero trust, résilience, sauvegardes et sécurité des données dans leurs différents états. Attends-toi à des comparaisons, quel design répond à quelle exigence, plutôt qu'à des définitions brutes.
Security Operations (28 %), les opérations de sécurité, est le plus gros domaine et le plus concret : durcissement, supervision et alertes, analyse de journaux, gestion des identités et des accès en pratique, gestion des vulnérabilités, automatisation et réponse à incident. C'est aussi là que la matière recoupe le plus les questions basées sur la performance, ces tâches interactives que nous décortiquons dans notre guide des PBQ.
Security Program Management and Oversight (20 %), la gestion et la supervision du programme de sécurité, est la couche gouvernance : politiques et normes, gestion des risques, risque lié aux tiers, conformité, audits et sensibilisation à la sécurité. Les candidats venus de la technique le décrivent systématiquement comme la surprise de l'examen, parce qu'il pèse plus lourd que trois des quatre domaines techniques.
Transformer les poids en plan de révision
Les pourcentages sont des poids d'examen, donc la traduction paresseuse fonctionne : donne à Operations le plus de temps dans ton calendrier, à Threats la deuxième place, et ne laisse pas la gouvernance devenir la partie survolée la dernière semaine, parce qu'un cinquième de l'examen est trop gros pour en faire cadeau. L'avertissement inverse tient aussi. General Security Concepts ne pèse que 12 pour cent en tant que domaine, mais ses idées portent tout le reste, alors apprends-le en premier et apprends-le correctement, sans pour autant y camper un mois.
Une chose que les poids ne peuvent pas faire : te dire combien de questions tu peux te permettre de rater dans chaque zone. La notation est convertie, les questions sont pondérées de façon invisible, et la réussite se joue à 750 sur une échelle de 100 à 900, un système que nous décortiquons dans ce que le score de réussite veut vraiment dire. Les poids guident ta préparation, pas ton arithmétique du jour de l'examen.
Une séquence raisonnable pour la plupart des gens : les concepts d'abord, puis les menaces, puis l'architecture, puis les opérations, puis la gouvernance, avec les deux dernières semaines passées à mélanger les cinq au lieu de les terminer un par un. La répétition espacée sur toute la liste d'objectifs bat cinq blocs bien rangés qui s'effacent dans l'ordre.
Teste-toi : 3 questions rapides
Lors d’une analyse quantitative, on estime quel POURCENTAGE de la valeur d’un actif serait perdu si une certaine menace se matérialisait une fois. Comment appelle-t-on ce pourcentage ?
Le facteur d’exposition (EF) est le pourcentage de la valeur d’un actif perdu lors d’un incident unique (par exemple 0,5 signifie la perte de la moitié de la valeur). L’ARO est le nombre d’occurrences attendues par an, l’AV est la valeur monétaire de l’actif, et l’ALE est la perte annuelle attendue.
Un attaquant compromet le site web d’une association professionnelle régulièrement visité par les employés d’une entreprise ciblée et y place un kit d’exploitation. Comment s’appelle cette attaque ?
Une attaque de point d’eau compromet un site légitime que le groupe cible visite de toute façon, si bien que les victimes viennent d’elles-mêmes à l’exploit. Le typosquatting enregistre des domaines semblables aux domaines légitimes et attend les fautes de frappe, le pharming redirige le trafic en manipulant la résolution DNS, et le spear phishing est un e-mail malveillant ciblé, pas la compromission du site d’un tiers.
Un employé du marketing dispose de droits d’administrateur sur le serveur de base de données alors qu’ils ne sont pas nécessaires à son travail. Quel principe de sécurité a été violé ?
Le moindre privilège exige qu’un utilisateur ne dispose que des privilèges nécessaires à ses tâches, ce qui n’est clairement pas le cas ici. La séparation des tâches empêche qu’une seule personne mène seule un processus critique à son terme, la défense en profondeur signifie des contrôles en couches, et la rotation des postes consiste à changer périodiquement de responsabilités pour détecter les abus.
Résultat: · Des centaines d'autres avec explications, gratuites dans l'app : Télécharge CertOwl sur l'App Store
Questions fréquentes
Quel domaine du Security+ est le plus dur ?
Les retours varient selon le parcours. Les candidats techniques peinent le plus souvent sur Program Management and Oversight, tandis que les personnes en reconversion trouvent Security Operations le plus lourd, parce qu'il récompense la familiarité pratique.
Les pourcentages des domaines correspondent-ils au nombre de questions que je verrai ?
Seulement approximativement. Les versions d'examen diffèrent, certaines questions sont des essais non notés, et les PBQ brouillent encore le compte, donc traite les poids comme un guide de révision plutôt que comme un budget de questions.
Où trouver la liste officielle des domaines ?
Dans le PDF gratuit des objectifs de l'examen SY0-701 sur le site de CompTIA. Il liste chaque domaine, chaque objectif et des exemples de sujets, et c'est le téléchargement le plus utile de toute ta préparation.
CertOwl fait travailler les cinq domaines du Security+ avec des questions de mise en situation où chaque réponse est expliquée, suit ton niveau de préparation domaine par domaine pour que tu voies venir le point faible, et ramène tes erreurs grâce à la répétition espacée. Les parcours A+ et Network+ sont entièrement gratuits .
Télécharge CertOwl sur l'App StoreTéléchargement gratuit · A+ et Network+ entièrement gratuits
+ leçons quotidiennes, cartes mémoire et simulations complètes