Security Program Management & Oversight : ce que Security+ évalue et comment s'y préparer
Gouvernance, risque et conformité. Le domaine le moins technique, et celui que les candidats sous-estiment le plus souvent, car il est rédigé dans le langage de l'entreprise plutôt que dans le vocabulaire des outils.
Ce que couvre ce domaine
La liste ci-dessous suit les objectifs d'examen publiés pour SY0-701. Ici, la profondeur compte plus que l'étendue : l'examen demande d'appliquer ces idées à un scénario, pas de les réciter.
- La gouvernance de la sécurité : lignes directrices, politiques, normes, procédures, considérations externes et structures de gouvernance.
- La gestion des risques — identification, évaluation, analyse, registre, tolérance et appétence, ainsi que les options de traitement : transfert, acceptation, évitement et atténuation.
- L'évaluation et la gestion des risques liés aux tiers, y compris la sélection des fournisseurs, les types d'accords et le suivi continu.
- La conformité : reporting, surveillance, conséquences de la non-conformité, et considérations relatives à la vie privée.
- Les audits et évaluations, y compris les audits internes et externes, l'attestation et les tests d'intrusion.
- Les pratiques de sensibilisation à la sécurité, de la reconnaissance du phishing au signalement et à la surveillance.
Où les candidats perdent des points
- Confondre appétence au risque et tolérance au risque. Ces notions sont liées mais non interchangeables, et l'examen teste cette différence.
- Choisir « atténuer » par réflexe. Accepter ou transférer un risque est souvent la bonne réponse lorsque le scénario mentionne des contraintes de coût ou d'activité.
- Confondre les types d'accords — MSA, SOW, SLA, MOU, NDA, BPA. Ils font l'objet de questions de pure mémorisation et constituent des points faciles une fois appris.
Ne laissez pas ce domaine pour la fin sous prétexte qu'il paraît moins technique. Il représente près d'un cinquième de l'examen, et ses questions sont majoritairement définitionnelles, ce qui en fait le domaine offrant le meilleur rendement de révision par heure sur Security+.
Découvrez si ce domaine est votre point faible
20 questions Security+ gratuites, sans carte requise. La préparation est indiquée par domaine, afin que vous puissiez voir si Security Program Management & Oversight est là où doit porter votre révision.