CompTIA Security+ · Domaine d'examen

Threats, Vulnerabilities & Mitigations : ce que Security+ évalue et comment s'y préparer

Le domaine que la plupart des gens s'attendent à voir dominer l'examen. Il couvre les types d'acteurs malveillants et leurs motivations, les surfaces d'attaque, les types de vulnérabilités à savoir reconnaître, ainsi que les mesures d'atténuation qui y répondent.

Périmètre

Ce que couvre ce domaine

La liste ci-dessous suit les objectifs d'examen publiés pour SY0-701. Ici, la profondeur compte plus que l'étendue : l'examen demande d'appliquer ces idées à un scénario, pas de les réciter.

  • Les types et caractéristiques des acteurs malveillants — État-nation, attaquant peu qualifié, hacktiviste, menace interne, crime organisé, shadow IT — et leurs motivations.
  • Les vecteurs de menace et surfaces d'attaque : messagerie, images, fichiers, périphériques amovibles, logiciels vulnérables, systèmes non maintenus, chaîne d'approvisionnement.
  • Les types de vulnérabilités touchant les applications, les systèmes d'exploitation, le web, le matériel, la virtualisation, le cloud, la chaîne d'approvisionnement et la cryptographie.
  • Les indicateurs d'activité malveillante : attaques par malware, physiques, réseau, applicatives et cryptographiques.
  • Les techniques d'atténuation, notamment la segmentation, le contrôle d'accès, l'isolation, le durcissement, l'application des correctifs, le chiffrement et la surveillance.
Erreurs courantes

Où les candidats perdent des points

  • Associer une attaque à une mesure d'atténuation plausible plutôt qu'à la meilleure. Plusieurs options aident généralement ; l'examen veut celle qui répond précisément à la faiblesse décrite.
  • Traiter les questions sur les acteurs malveillants comme de simples questions de trivia. C'est l'attribut qui compte — ressources, sophistication, motivation — qui détermine la bonne réponse, pas l'étiquette.
  • Négliger le fait que les « systèmes et applications non maintenus » constituent un vecteur à part entière. Il apparaît plus souvent que les candidats ne s'y attendent.

Entraînez-vous à repérer la faiblesse précise du scénario avant de regarder les options. L'erreur la plus fréquente dans ce domaine consiste à identifier correctement la famille d'attaque, puis à choisir un contrôle qui atténue un autre membre de cette famille.

Découvrez si ce domaine est votre point faible

20 questions Security+ gratuites, sans carte requise. La préparation est indiquée par domaine, afin que vous puissiez voir si Threats, Vulnerabilities & Mitigations est là où doit porter votre révision.

Commencer gratuitement