← CertOwl Blog

Security+

Domínios do Security+: o que cobrem as cinco secções

Por SunTzu, fundador do CertOwl Publicado em 4 min de leitura

Resposta rápida

O CompTIA Security+ (SY0-701) tem cinco domínios. Security Operations é o maior, com 28 por cento, seguido de Threats, Vulnerabilities and Mitigations com 22, Security Program Management and Oversight com 20, Security Architecture com 18 e General Security Concepts com 12. As percentagens descrevem o peso no exame, por isso são também um mapa pronto a usar para dividires o teu tempo de estudo.

Código do exame SY0-701Domínios 5Maior Security Operations com 28 por centoMais pequeno General Security Concepts com 12 por centoOperations mais Threats metade do exame

De que é feito, realmente, o Security+? O documento de objetivos responde em cinco títulos, cada um com uma percentagem associada, e esses dez números são a ferramenta de planeamento mais útil que a CompTIA te dá. Dizem-te o que o exame considera importante, o que nem sempre coincide com aquilo em que o teu curso gasta o tempo. Este artigo percorre os cinco domínios do SY0-701, o que vive dentro de cada um e como transformar os pesos num plano de estudo em vez de trivialidades.

Os cinco domínios num relance

DomínioPeso
1.0 General Security Concepts12%
2.0 Threats, Vulnerabilities and Mitigations22%
3.0 Security Architecture18%
4.0 Security Operations28%
5.0 Security Program Management and Oversight20%

Soma os dois maiores e tens a manchete: Security Operations e Threats, Vulnerabilities and Mitigations carregam juntos metade do exame. A forma como o exame entrega essas perguntas, incluindo as interativas, está coberta no nosso guia do exame SY0-701.

O que cobre cada domínio

General Security Concepts (12%) é a camada do vocabulário: a tríade CIA, autenticação e autorização, zero trust, bases de criptografia e as categorias de controlos de segurança. Pequeno no papel, mas todos os outros domínios se apoiam nele sem o dizer. É a única parte do exame onde ainda aparecem perguntas de definição pura.

Threats, Vulnerabilities and Mitigations (22%) é o domínio visto pelos olhos do atacante: agentes de ameaça e as suas motivações, phishing e engenharia social, famílias de malware, ataques a aplicações e a redes, e as mitigações que respondem a cada um. A maioria das perguntas de cenário que começam com "um atacante" vem daqui.

Security Architecture (18%) cobre a forma como os sistemas são construídos para resistir a ataques: modelos cloud e on-premises, segmentação de rede, arquitetura zero trust, resiliência, cópias de segurança e a proteção dos dados nos seus diferentes estados. Espera comparações, que desenho serve que requisito, em vez de definições cruas.

Security Operations (28%) é o maior domínio e o mais prático: hardening, monitorização e alertas, análise de registos, gestão de identidades e acessos na prática, gestão de vulnerabilidades, automação e resposta a incidentes. É também onde a matéria mais se sobrepõe às perguntas baseadas em desempenho, as tarefas interativas que desmontamos no nosso guia de PBQs.

Security Program Management and Oversight (20%) é a camada de governação: políticas e normas, gestão de risco, risco de terceiros, conformidade, auditorias e sensibilização para a segurança. Os candidatos com percursos técnicos chamam-lhe consistentemente a surpresa do exame, porque é maior do que três dos quatro domínios técnicos.

Transformar os pesos num plano de estudo

As percentagens são peso no exame, por isso a tradução preguiçosa funciona: dá a Operations o maior tempo de calendário, a Threats o seguinte, e não deixes que a governação se torne aquilo que lês na diagonal na última semana, porque um quinto do exame é demasiado grande para se oferecer. O aviso inverso também vale. General Security Concepts vale apenas 12 por cento enquanto domínio, mas as suas ideias sustentam tudo o resto, por isso aprende-o primeiro e aprende-o a sério, só não acampes lá um mês.

Uma coisa que os pesos não conseguem fazer é dizer-te quantas perguntas podes falhar em cada área. A pontuação é escalada, as perguntas têm pesos invisíveis e a aprovação está nos 750 numa escala de 100 a 900, um sistema que desmontamos em o que significa realmente a pontuação para passar. Os pesos orientam a tua preparação, não a tua aritmética do dia do exame.

Uma sequência sensata para a maioria das pessoas: primeiro os conceitos, depois as ameaças, depois a arquitetura, depois as operações e por fim a governação, com as duas últimas semanas passadas a misturar os cinco em vez de terminar um de cada vez. A repetição espaçada por toda a lista de objetivos vale mais do que cinco blocos arrumados que se desvanecem por ordem.

Testa-te: 3 perguntas rápidas

Na análise quantitativa, estima-se qual PERCENTAGEM do valor de um ativo seria perdida se uma determinada ameaça se concretizasse uma vez. Como se chama essa percentagem?

O fator de exposição (exposure factor, EF) é a percentagem do valor do ativo que se perde em um único incidente (por exemplo, 0,5 significa a perda de metade do valor). ARO é o número de ocorrências esperadas por ano, AV é o valor monetário do ativo, e ALE é a expectativa de perda anualizada.

Um atacante compromete o site de uma associação profissional visitado regularmente pelos funcionários da empresa-alvo e coloca nele um exploit kit. Como se chama esse ataque?

O ataque de watering hole compromete um site legítimo que o grupo-alvo já visita de qualquer forma, então as próprias vítimas chegam ao exploit. O typosquatting regista domínios parecidos com os legítimos e espera por erros de digitação, o pharming redireciona o tráfego manipulando a resolução DNS, e o spear phishing é um e-mail malicioso direcionado, não o comprometimento do site de terceiros.

Um funcionário do marketing tem direitos de administrador no servidor de base de dados, embora não precise deles para o trabalho. Que princípio de segurança foi violado?

O least privilege exige que o utilizador tenha apenas os privilégios necessários para suas tarefas de trabalho, o que claramente não é o caso aqui. A segregação de funções impede que uma única pessoa conclua sozinha um processo crítico, defense in depth significa controlos em camadas, e a rotação de funções é a troca periódica de responsabilidades para detetar abusos.

Resultado: · Centenas de outras com explicações, grátis na app: Descarrega o CertOwl na App Store

Perguntas frequentes

Qual é o domínio mais difícil do Security+?

Os relatos variam consoante o percurso. Os candidatos técnicos costumam sofrer mais com Program Management and Oversight, enquanto quem muda de carreira acha Security Operations o mais pesado, porque recompensa a familiaridade prática.

As percentagens dos domínios correspondem ao número de perguntas que vou ver?

Só aproximadamente. As versões do exame diferem, algumas perguntas são experiências não pontuadas e as PBQs baralham ainda mais a contagem, por isso trata os pesos como orientação de estudo e não como um orçamento de perguntas.

Onde encontro a lista oficial de domínios?

No PDF gratuito de objetivos do exame SY0-701, no site da CompTIA. Lista todos os domínios, objetivos e tópicos de exemplo, e é o download mais útil de toda a tua preparação.

A CertOwl treina os cinco domínios do Security+ com perguntas de cenário que explicam todas as respostas, acompanha a tua preparação domínio a domínio para veres o ponto fraco a aproximar-se, e traz de volta as que falhaste através de repetição espaçada. Os percursos de A+ e Network+ são totalmente gratuitos.

Descarrega o CertOwl na App Store

Download grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulações completas

Mais guias CompTIA