Domínios da Security+: o que as cinco seções cobrem
Por SunTzu, fundador do CertOwl • Publicado em • 4 min de leitura
Resposta rápida
A CompTIA Security+ (SY0-701) tem cinco domínios. Operações de Segurança é o maior, com 28 por cento, seguido por Ameaças, Vulnerabilidades e Mitigações com 22, Gerenciamento e Supervisão de Programas de Segurança com 20, Arquitetura de Segurança com 18 e Conceitos Gerais de Segurança com 12. Os percentuais descrevem o peso no exame, então também são um mapa pronto para dividir o seu tempo de estudo.
Do que a Security+ é feita, afinal? O documento de objetivos responde em cinco títulos, cada um com um percentual anexado, e esses dez números são a ferramenta de planejamento mais útil que a CompTIA te dá. Eles dizem o que o exame acha que importa, o que nem sempre é aquilo em que o seu curso gasta o tempo. Este artigo percorre os cinco domínios do SY0-701, o que mora dentro de cada um e como transformar os pesos em um plano de estudo em vez de mera curiosidade.
Os cinco domínios em resumo
| Domínio | Peso |
|---|---|
| 1.0 Conceitos Gerais de Segurança | 12% |
| 2.0 Ameaças, Vulnerabilidades e Mitigações | 22% |
| 3.0 Arquitetura de Segurança | 18% |
| 4.0 Operações de Segurança | 28% |
| 5.0 Gerenciamento e Supervisão de Programas de Segurança | 20% |
Some os dois maiores e você tem a manchete: Operações de Segurança e Ameaças, Vulnerabilidades e Mitigações juntos carregam metade do exame. Como o exame entrega essas questões, incluindo as interativas, está em nosso guia do exame SY0-701.
O que cada domínio cobre
Conceitos Gerais de Segurança (12%) é a camada de vocabulário: a tríade CIA, autenticação e autorização, zero trust, fundamentos de criptografia e as categorias de controles de segurança. Pequeno no papel, mas todos os outros domínios se apoiam nele sem dizer isso. É a única parte do exame em que questões de pura definição ainda aparecem.
Ameaças, Vulnerabilidades e Mitigações (22%) é o domínio com o olhar do atacante: agentes de ameaça e suas motivações, phishing e engenharia social, famílias de malware, ataques a aplicações e a redes, e as mitigações que respondem a cada um. A maioria das questões de cenário que começam com "um atacante" vem daqui.
Arquitetura de Segurança (18%) cobre como os sistemas são construídos para resistir a ataques: modelos de nuvem e on-premises, segmentação de rede, arquitetura zero trust, resiliência, backups e a segurança dos dados em seus diferentes estados. Espere comparações, qual desenho atende qual requisito, em vez de definições cruas.
Operações de Segurança (28%) é o maior domínio e o mais mão na massa: hardening, monitoramento e alertas, análise de logs, gerenciamento de identidade e acesso na prática, gestão de vulnerabilidades, automação e resposta a incidentes. É também onde a matéria mais se sobrepõe às questões baseadas em desempenho, as tarefas interativas que destrinchamos em nosso guia de PBQs.
Gerenciamento e Supervisão de Programas de Segurança (20%) é a camada de governança: políticas e padrões, gerenciamento de risco, risco de terceiros, conformidade, auditorias e conscientização em segurança. Candidatos de origem técnica apontam este, de forma consistente, como a surpresa do exame, porque ele é maior do que três dos quatro domínios técnicos.
Transformando pesos em plano de estudo
Os percentuais são peso de exame, então a tradução preguiçosa funciona: dê a Operações o maior tempo de calendário, Ameaças em seguida, e não deixe Governança virar aquilo em que você só passa o olho na última semana, porque um quinto do exame é grande demais para doar. O aviso inverso também vale. Conceitos Gerais de Segurança é só 12 por cento como domínio, mas suas ideias sustentam todo o resto, então aprenda primeiro e aprenda direito, só não acampe ali por um mês.
Uma coisa que os pesos não conseguem fazer é dizer quantas questões você pode errar em cada área. A pontuação é escalonada, as questões têm pesos invisíveis, e a nota de corte é 750 em uma escala de 100 a 900, um sistema que destrinchamos em o que a nota de aprovação realmente significa. Os pesos guiam a sua preparação, não a sua aritmética no dia do exame.
Uma sequência sensata para a maioria das pessoas: conceitos primeiro, depois ameaças, depois arquitetura, depois operações, depois governança, com as duas últimas semanas misturando os cinco em vez de terminar um de cada vez. Repetição espaçada sobre a lista inteira de objetivos vence cinco blocos arrumados que desbotam em ordem.
Teste-se: 3 perguntas rápidas
Na análise quantitativa, estima-se qual PORCENTAGEM do valor de um ativo seria perdida se uma determinada ameaça se concretizasse uma vez. Como se chama essa porcentagem?
O fator de exposição (exposure factor, EF) é a porcentagem do valor do ativo que se perde em um único incidente (por exemplo, 0,5 significa a perda de metade do valor). ARO é o número de ocorrências esperadas por ano, AV é o valor monetário do ativo, e ALE é a expectativa de perda anualizada.
Um atacante compromete o site de uma associação profissional visitado regularmente pelos funcionários da empresa-alvo e coloca nele um exploit kit. Como se chama esse ataque?
O ataque de watering hole compromete um site legítimo que o grupo-alvo já visita de qualquer forma, então as próprias vítimas chegam ao exploit. O typosquatting registra domínios parecidos com os legítimos e espera por erros de digitação, o pharming redireciona o tráfego manipulando a resolução DNS, e o spear phishing é um e-mail malicioso direcionado, não o comprometimento do site de terceiros.
Um funcionário do marketing tem direitos de administrador no servidor de banco de dados, embora não precise deles para o trabalho. Que princípio de segurança foi violado?
O least privilege exige que o usuário tenha apenas os privilégios necessários para suas tarefas de trabalho, o que claramente não é o caso aqui. A segregação de funções impede que uma única pessoa conclua sozinha um processo crítico, defense in depth significa controles em camadas, e a rotação de funções é a troca periódica de responsabilidades para detectar abusos.
Resultado: · Centenas de outras com explicações, grátis no app: Baixe o CertOwl na App Store
Perguntas frequentes
Qual domínio da Security+ é o mais difícil?
Os relatos variam conforme a origem de cada um. Candidatos técnicos costumam sofrer mais com Gerenciamento e Supervisão de Programas de Segurança, enquanto quem vem de outra carreira acha Operações de Segurança o mais pesado, porque ele recompensa familiaridade prática.
Os percentuais dos domínios correspondem ao número de questões que vou ver?
Só aproximadamente. As versões da prova variam, algumas questões são experimentos não pontuados, e as PBQs embaralham a conta ainda mais, então trate os pesos como orientação de estudo, não como um orçamento de questões.
Onde encontro a lista oficial de domínios?
No PDF gratuito de objetivos do exame SY0-701, no site da CompTIA. Ele lista cada domínio, objetivo e tópico de exemplo, e é o download mais útil de toda a sua preparação.
O CertOwl treina os cinco domínios da Security+ com questões de cenário que explicam cada resposta, acompanha a sua prontidão por domínio para você ver de longe o ponto fraco e traz seus erros de volta por repetição espaçada. As trilhas de A+ e Network+ são totalmente gratuitas.
Baixe o CertOwl na App StoreDownload grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulados completos