Security Operations: was Security+ prüft und wie Sie sich vorbereiten
Die größte Domäne der Prüfung und zugleich die operativste. Sie deckt die tägliche Arbeit rund um die Absicherung einer Umgebung ab: Hardening, Monitoring, Schwachstellenmanagement, Identitäts- und Zugriffsmanagement, Automatisierung und Incident Response.
Was dieser Bereich abdeckt
Die folgende Liste folgt den veröffentlichten Prüfungszielen für SY0-701. Hier zählt Tiefe mehr als Breite: Die Prüfung verlangt, diese Ideen auf ein Szenario anzuwenden, nicht sie auswendig aufzusagen.
- Anwendung von Sicherheitstechniken auf IT-Ressourcen: Hardening-Ziele, Sicherheitseinstellungen für WLAN, mobile Lösungen und Anwendungssicherheit.
- Asset-Management über den gesamten Lebenszyklus, von der Beschaffung bis zur sicheren Entsorgung und Datenbereinigung.
- Schwachstellenmanagement: Identifikationsmethoden, Analyse, Reaktion und Behebung, Validierung und Reporting.
- Sicherheitsalarmierung und Monitoring sowie die dafür eingesetzten Werkzeuge – SIEM, DLP, SNMP-Traps, NetFlow, Antivirus und Schwachstellenscanner.
- Identitäts- und Zugriffsmanagement, einschließlich Provisionierung, Rechtevergabe, MFA, Passwortkonzepten und privilegiertem Zugriffsmanagement.
- Automatisierung und Orchestrierung sowie Incident Response von der Vorbereitung bis zu den Lessons Learned, einschließlich Root-Cause-Analyse und digitaler Forensik.
Wo Kandidaten Punkte verlieren
- Die Reihenfolge der Incident-Response-Schritte wird falsch verstanden. Eindämmung (Containment) geht der Beseitigung (Eradication) voraus, und diese wiederum der Wiederherstellung (Recovery) – die meisten falschen Antworten stellen den Betrieb wieder her, während der Angreifer noch Zugriff hat.
- Ergebnisse von Schwachstellenscans werden als abschließende Erkenntnis statt als Ausgangspunkt behandelt. Häufig wird gefragt, was als Nächstes mit einem Befund zu tun ist – einschließlich der Prüfung, ob es sich um einen False Positive handelt.
- Authentifizierung und Autorisierung werden in Identitätsszenarien verwechselt, besonders wenn MFA und privilegierter Zugriff gleichzeitig eine Rolle spielen.
Bei knapper Vorbereitungszeit sollte diese Domäne priorisiert werden – sie macht den größten Anteil der Prüfung aus und belohnt vor allem operatives Urteilsvermögen statt reines Faktenwissen. Das Üben der Incident-Response-Reihenfolge zahlt sich hier schneller aus als in jeder anderen Domäne.
Finden Sie heraus, ob das Ihr schwacher Bereich ist
20 kostenlose Security+-Fragen, keine Karte nötig. Die Bereitschaft wird pro Bereich angezeigt, sodass Sie sehen, ob Security Operations dort ist, wo Ihre Wiederholung ansetzen sollte.