← CertOwl Blog

PenTest+

Koliko je težak CompTIA PenTest+? Što ispit zapravo traži

Piše SunTzu, osnivač CertOwla Objavljeno 3 min čitanja

Brzi odgovor

PenTest+ je jedan od težih ispita u CompTIA-inoj ponudi, ali iz točno određenog razloga: provjerava znaš li provesti faze penetracijskog testa, a ne pamtiš li definicije. PT0-003 pretpostavlja znanje na razini Network+ i Security+ plus tri do četiri godine praktičnog sigurnosnog rada, daje ti do 90 pitanja u 165 minuta i trećinu ispita stavlja na napade i eksploatacije. Sa stvarnom ofenzivnom praksom iza sebe zahtjevan je, ali pošten; samo iz knjiga on je zid.

Ispit PT0-003, do 90 pitanja u 165 minutaProlazni prag 750 od 900Najveća domena napadi i eksploatacije s 35%Pretpostavljeno zaleđe znanje na razini Security+ plus 3 do 4 godine praktičnog radaVaučer $439

PenTest+ ima reputaciju točke na kojoj CompTIA prestaje biti blaga. Ta je reputacija uglavnom zaslužena, ali ne iz razloga koji ljudi pretpostavljaju. Pitanja nisu opskurne trivijalnosti; ona su faze stvarnog angažmana, a ispit jednostavno pretpostavlja da si već stajao za terminalom i te faze prošao. Koliko će ti biti težak gotovo u potpunosti ovisi o tome vrijedi li ta pretpostavka za tebe.

Što ispit pretpostavlja

CompTIA piše PT0-003 za nekoga sa znanjem na razini Network+ i Security+ te otprilike tri do četiri godine praktičnog rada u informacijskoj sigurnosti. Formalnog preduvjeta nema, pa te ništa ne sprječava da ga rezerviraš prerano, ali svako je pitanje kalibrirano na tog čitatelja. Isti obrazac vrijedi za cijelu ponudu: pokazali smo ga za obrambeni ekvivalent u tekstu koliko je težak CySA+, a PenTest+ ga jednostavno primjenjuje na ofenzivnu stranu.

Gdje je težište

DomenaUdio
Upravljanje angažmanom13%
Izviđanje i enumeracija21%
Otkrivanje i analiza ranjivosti17%
Napadi i eksploatacije35%
Posteksploatacija i lateralno kretanje14%

Jedan redak objašnjava većinu težine. Napadi i eksploatacije čine više od trećine ispita, a to je domena koju je najteže odglumiti iz čitanja. Prepoznati napad u odlomku lako je; odabrati pravu tehniku za napola dovršen scenarij, iz ispisa alata koji moraš protumačiti, radna je vještina oko koje je ispit izgrađen.

Format prati gradivo: do 90 pitanja u 165 minuta, mješavina višestrukog izbora i zadataka temeljenih na izvedbi te prolazni prag od 750 na skali od 100 do 900, koji radi jednako kao svaki drugi CompTIA-in prolazni rezultat.

Što ga stvarno čini teškim

U praksi, tri stvari. Alati: pitanja pretpostavljaju da znaš kako izgleda ispis uobičajenih alata za izviđanje, skeniranje i eksploataciju, a čitanje zastavice koju nikad nisi koristio spor je posao pod satom. Lanac: pitanja stižu usred angažmana, pa cijeli tijek moraš držati u glavi, od određivanja opsega do izvještavanja, i iz bilo koje točke znati što slijedi. I scenariji: ispit voli duge uvode u kojima je stvarno pitanje jedan redak na kraju, što kažnjava letimično čitanje.

Ništa od toga nije nepošteno. To je posao, sažet. Ali znači da je jaz između "pročitao sam knjigu dvaput" i "spreman sam" ovdje veći nego na temeljnim ispitima.

Što ga čini savladivim

Struktura je javna i stabilna. Pet domena, objavljeni ponderi, ciljevi dostupni za preuzimanje, a najveća je domena ujedno i najpraktičnija za pripremu: vrijeme u labu izravno se pretvara u bodove. Sat je razuman, gotovo dvije minute po pitanju. I za razliku od glavnog suparnika, nema papirologije oko uvjeta pristupa ni zasebnog praktičnog ispita; te smo dvije certifikacije uredno usporedili u PenTest+ vs CEH, a put "rezerviraš i izađeš" za $439 dio je razloga zašto ljudi biraju ovaj ispit.

Realna slika pripreme

Ako već radiš ofenzivni posao ili posao u sigurnosnim operacijama, priprema je uglavnom mapiranje onoga što radiš na CompTIA-in rječnik i popunjavanje rupa, obično stvar tjedana. Ako imaš Security+, ali nikad nisi vodio angažman, planiraj mjesece i većinu ih provedi u labu, radeći pune lance umjesto izoliranih trikova. Ako nemaš ni jedno ni drugo, ovo je pogrešan ispit za početak; ranije prečke ljestvice postoje s razlogom.

Jednoj brojci ne vjeruj: bilo kojoj navodnoj stopi prolaznosti. CompTIA ih ne objavljuje, pa je svaka brojka koju vidiš izmišljena.

Provjeri se: 3 brza pitanja

Tijekom post-eksploatacije pentester dodaje privremeni lokalni račun radi trajnijeg pristupa. Što je NAJVAŽNIJE zabilježiti u dokumentaciji o tom računu?

Svaka izmjena sustava (novi računi, artefakti) mora biti dokumentirana s detaljima potrebnim za čišćenje i sljedivost. Samo datum je nedostatan, a ostale opcije su irelevantne za izvještaj.

Što označava pojam eksfiltracija podataka (data exfiltration) u kontekstu post-eksploatacije?

Eksfiltracija je prijenos podataka izvan ciljne okoline; u pentestu se izvodi kontrolirano radi demonstracije rizika. Šifriranje za ucjenu je ransomware, brisanje je destrukcija, a lokalni backup nije prijenos van.

Pentester želi pomoću Google dorkinga pronaći javno izložene Excel proračunske tablice na domeni meta.com. Koja je kombinacija operatora NAJBOLJA?

Kombinacija site:meta.com filetype:xlsx ograničava pretragu na domenu i filtrira Excel datoteke. intitle: gleda naslov, opcija b traži pogrešnu ekstenziju u URL-u, a cache: s filetype:pdf vraća PDF-ove iz predmemorije, ne xlsx.

Rezultat: · Stotine ovakvih s objašnjenjima, besplatno u aplikaciji: Preuzmi CertOwl na App Storeu

Česta pitanja

Je li PenTest+ teži od Security+?

Jest, za gotovo svakoga. Security+ provjerava prepoznavanje pojmova; PenTest+ provjerava primjenu tehnika usred scenarija i pretpostavlja godine prakse koje Security+ ne traži.

Mogu li položiti PenTest+ bez radnog iskustva?

Moguće je uz ozbiljno vrijeme u labu, budući da preporučene godine nitko ne provjerava. Ono što ne radi jest samo čitanje: najveća domena nagrađuje praktične navike.

Koliko dugo bih trebao učiti za PenTest+?

S praktičnim sigurnosnim radom iza sebe, tjedni usredotočenog ponavljanja. Bez njega, mjeseci, većinom praktični. Proračun radi po satima u labu, a ne po satima čitanja.

CertOwlova staza za PenTest+ razlaže cijeli tijek angažmana u dnevne vježbe: scenarijska pitanja s objašnjenjem svake opcije, ponavljanje u razmacima za alate i zastavice koje izmiču te pune simulacije s indikativnim rezultatom. A+ i Network+ staze potpuno su besplatne.

Preuzmi CertOwl na App Storeu

Besplatno preuzimanje · A+ i Network+ potpuno besplatno
+ dnevne lekcije, kartice i pune simulacije ispita

Još CompTIA vodiča