Security Program Management & Oversight: o que Security+ avalia e como se preparar
Governança, risco e conformidade. O domínio menos técnico e o mais subestimado pelos candidatos, porque é escrito na linguagem de negócios, não no vocabulário das ferramentas.
O que este domínio cobre
A lista abaixo segue os objetivos publicados do exame para SY0-701. Aqui a profundidade importa mais que a amplitude: o exame pede que você aplique essas ideias a um cenário, não que as recite.
- Governança de segurança: diretrizes, políticas, padrões, procedimentos, considerações externas e estruturas de governança.
- Gestão de riscos — identificação, avaliação, análise, registro, tolerância e apetite ao risco, e as opções de resposta: transferir, aceitar, evitar e mitigar.
- Avaliação e gestão de risco de terceiros, incluindo seleção de fornecedores, tipos de acordo e monitoramento contínuo.
- Conformidade: geração de relatórios, monitoramento, consequências do não cumprimento e considerações de privacidade.
- Auditorias e avaliações, incluindo auditoria interna e externa, atestação e testes de penetração.
- Práticas de conscientização em segurança, do reconhecimento de phishing ao reporte e monitoramento.
Onde os candidatos perdem pontos
- Confundir apetite ao risco com tolerância ao risco. São conceitos relacionados, mas não intercambiáveis, e o exame testa exatamente essa diferença.
- Escolher "mitigar" por reflexo. Aceitar ou transferir o risco costuma ser a resposta correta quando o cenário menciona restrições de custo ou de negócio.
- Misturar os tipos de acordo — MSA, SOW, SLA, MOU, NDA, BPA. Eles aparecem como recall direto e são pontos garantidos assim que aprendidos.
Não deixe este domínio por último só porque parece menos técnico. Ele representa quase um quinto do exame e as questões são, em sua maioria, definicionais, o que o torna o de maior retorno por hora de revisão em todo o Security+.
Descubra se este é o seu domínio fraco
20 perguntas grátis de Security+, sem necessidade de cartão. A prontidão é reportada por domínio, então você pode ver se Security Program Management & Oversight é onde sua revisão deve focar.