Domínios do Security+: o que cobrem as cinco secções
Por SunTzu, fundador do CertOwl • Publicado em • 4 min de leitura
Resposta rápida
O CompTIA Security+ (SY0-701) tem cinco domínios. Security Operations é o maior, com 28 por cento, seguido de Threats, Vulnerabilities and Mitigations com 22, Security Program Management and Oversight com 20, Security Architecture com 18 e General Security Concepts com 12. As percentagens descrevem o peso no exame, por isso são também um mapa pronto a usar para dividires o teu tempo de estudo.
De que é feito, realmente, o Security+? O documento de objetivos responde em cinco títulos, cada um com uma percentagem associada, e esses dez números são a ferramenta de planeamento mais útil que a CompTIA te dá. Dizem-te o que o exame considera importante, o que nem sempre coincide com aquilo em que o teu curso gasta o tempo. Este artigo percorre os cinco domínios do SY0-701, o que vive dentro de cada um e como transformar os pesos num plano de estudo em vez de trivialidades.
Os cinco domínios num relance
| Domínio | Peso |
|---|---|
| 1.0 General Security Concepts | 12% |
| 2.0 Threats, Vulnerabilities and Mitigations | 22% |
| 3.0 Security Architecture | 18% |
| 4.0 Security Operations | 28% |
| 5.0 Security Program Management and Oversight | 20% |
Soma os dois maiores e tens a manchete: Security Operations e Threats, Vulnerabilities and Mitigations carregam juntos metade do exame. A forma como o exame entrega essas perguntas, incluindo as interativas, está coberta no nosso guia do exame SY0-701.
O que cobre cada domínio
General Security Concepts (12%) é a camada do vocabulário: a tríade CIA, autenticação e autorização, zero trust, bases de criptografia e as categorias de controlos de segurança. Pequeno no papel, mas todos os outros domínios se apoiam nele sem o dizer. É a única parte do exame onde ainda aparecem perguntas de definição pura.
Threats, Vulnerabilities and Mitigations (22%) é o domínio visto pelos olhos do atacante: agentes de ameaça e as suas motivações, phishing e engenharia social, famílias de malware, ataques a aplicações e a redes, e as mitigações que respondem a cada um. A maioria das perguntas de cenário que começam com "um atacante" vem daqui.
Security Architecture (18%) cobre a forma como os sistemas são construídos para resistir a ataques: modelos cloud e on-premises, segmentação de rede, arquitetura zero trust, resiliência, cópias de segurança e a proteção dos dados nos seus diferentes estados. Espera comparações, que desenho serve que requisito, em vez de definições cruas.
Security Operations (28%) é o maior domínio e o mais prático: hardening, monitorização e alertas, análise de registos, gestão de identidades e acessos na prática, gestão de vulnerabilidades, automação e resposta a incidentes. É também onde a matéria mais se sobrepõe às perguntas baseadas em desempenho, as tarefas interativas que desmontamos no nosso guia de PBQs.
Security Program Management and Oversight (20%) é a camada de governação: políticas e normas, gestão de risco, risco de terceiros, conformidade, auditorias e sensibilização para a segurança. Os candidatos com percursos técnicos chamam-lhe consistentemente a surpresa do exame, porque é maior do que três dos quatro domínios técnicos.
Transformar os pesos num plano de estudo
As percentagens são peso no exame, por isso a tradução preguiçosa funciona: dá a Operations o maior tempo de calendário, a Threats o seguinte, e não deixes que a governação se torne aquilo que lês na diagonal na última semana, porque um quinto do exame é demasiado grande para se oferecer. O aviso inverso também vale. General Security Concepts vale apenas 12 por cento enquanto domínio, mas as suas ideias sustentam tudo o resto, por isso aprende-o primeiro e aprende-o a sério, só não acampes lá um mês.
Uma coisa que os pesos não conseguem fazer é dizer-te quantas perguntas podes falhar em cada área. A pontuação é escalada, as perguntas têm pesos invisíveis e a aprovação está nos 750 numa escala de 100 a 900, um sistema que desmontamos em o que significa realmente a pontuação para passar. Os pesos orientam a tua preparação, não a tua aritmética do dia do exame.
Uma sequência sensata para a maioria das pessoas: primeiro os conceitos, depois as ameaças, depois a arquitetura, depois as operações e por fim a governação, com as duas últimas semanas passadas a misturar os cinco em vez de terminar um de cada vez. A repetição espaçada por toda a lista de objetivos vale mais do que cinco blocos arrumados que se desvanecem por ordem.
Testa-te: 3 perguntas rápidas
Na análise quantitativa, estima-se qual PERCENTAGEM do valor de um ativo seria perdida se uma determinada ameaça se concretizasse uma vez. Como se chama essa percentagem?
O fator de exposição (exposure factor, EF) é a percentagem do valor do ativo que se perde em um único incidente (por exemplo, 0,5 significa a perda de metade do valor). ARO é o número de ocorrências esperadas por ano, AV é o valor monetário do ativo, e ALE é a expectativa de perda anualizada.
Um atacante compromete o site de uma associação profissional visitado regularmente pelos funcionários da empresa-alvo e coloca nele um exploit kit. Como se chama esse ataque?
O ataque de watering hole compromete um site legítimo que o grupo-alvo já visita de qualquer forma, então as próprias vítimas chegam ao exploit. O typosquatting regista domínios parecidos com os legítimos e espera por erros de digitação, o pharming redireciona o tráfego manipulando a resolução DNS, e o spear phishing é um e-mail malicioso direcionado, não o comprometimento do site de terceiros.
Um funcionário do marketing tem direitos de administrador no servidor de base de dados, embora não precise deles para o trabalho. Que princípio de segurança foi violado?
O least privilege exige que o utilizador tenha apenas os privilégios necessários para suas tarefas de trabalho, o que claramente não é o caso aqui. A segregação de funções impede que uma única pessoa conclua sozinha um processo crítico, defense in depth significa controlos em camadas, e a rotação de funções é a troca periódica de responsabilidades para detetar abusos.
Resultado: · Centenas de outras com explicações, grátis na app: Descarrega o CertOwl na App Store
Perguntas frequentes
Qual é o domínio mais difícil do Security+?
Os relatos variam consoante o percurso. Os candidatos técnicos costumam sofrer mais com Program Management and Oversight, enquanto quem muda de carreira acha Security Operations o mais pesado, porque recompensa a familiaridade prática.
As percentagens dos domínios correspondem ao número de perguntas que vou ver?
Só aproximadamente. As versões do exame diferem, algumas perguntas são experiências não pontuadas e as PBQs baralham ainda mais a contagem, por isso trata os pesos como orientação de estudo e não como um orçamento de perguntas.
Onde encontro a lista oficial de domínios?
No PDF gratuito de objetivos do exame SY0-701, no site da CompTIA. Lista todos os domínios, objetivos e tópicos de exemplo, e é o download mais útil de toda a tua preparação.
A CertOwl treina os cinco domínios do Security+ com perguntas de cenário que explicam todas as respostas, acompanha a tua preparação domínio a domínio para veres o ponto fraco a aproximar-se, e traz de volta as que falhaste através de repetição espaçada. Os percursos de A+ e Network+ são totalmente gratuitos.
Descarrega o CertOwl na App StoreDownload grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulações completas