CompTIA Security+ SY0-701: praktyczna mapa drogowa nauki
Jak zaplanować przygotowanie do Security+ SY0-701 wokół pięciu domen, PBQ i nawyków o wysokiej wartości — bez tonięcia w akronimach.
We wtorkowy wieczór otwierasz egzamin próbny. Pytanie 14 pyta, czy alert SIEM o niemożliwej podróży powinien najpierw uruchomić izolację (containment), czy eradykację. Pytanie 31 oczekuje najlepszej kontroli kompensacyjnej, gdy legacy’owy sprzęt nie obsługuje MFA. Pytanie 47 to PBQ z regułami zapory — przeciągnij i upuść. Uświadamiasz sobie, że uczyłeś się fiszek alfabetycznie — AES, ABAC, AUP — ale nigdy nie zbudowałeś mapy scenariusz → domena → typ kontroli → następny krok. Właśnie taką lukę SY0-701 ma ujawnić.
Ten wpis to mapa drogowa nauki, a nie obietnica, że samo czytanie zda egzamin. Pokazuje, jak rozłożyć czas według pięciu domen, kiedy zacząć PBQ i jak odróżnić „rozpoznaję termin” od „potrafię zdecydować pod presją”.
Co SY0-701 faktycznie mierzy
CompTIA pozycjonuje Security+ SY0-701 dla osób, które potrafią ocenić postawę bezpieczeństwa, pracować w środowiskach hybrydowych, stosować podstawowe myślenie GRC i uczestniczyć w reagowaniu na incydenty. Format egzaminu to około 90 pytań w 90 minut, mieszanka wielokrotnego wyboru z pytaniami opartymi na wydajności (PBQ). Próg zdania to 750 na skali 900 punktów.
Krytyczny szczegół, który większość kandydatów pomija, to wagi domen. Kalendarz powinien to odzwierciedlać:
| Domena | Waga | Dlaczego ma znaczenie dla harmonogramu |
|---|---|---|
| 1.0 Ogólne koncepcje bezpieczeństwa | 12% | Słownictwo podstawowe — mało punktów, dużo reużycia |
| 2.0 Zagrożenia, podatności i mitygacje | 22% | Druga co do wielkości część; ciężko scenariuszowa |
| 3.0 Architektura bezpieczeństwa | 18% | Chmura, segmentacja, odporność — myślenie diagramami |
| 4.0 Operacje bezpieczeństwa | 28% | Największa domena — IAM, monitoring, IR, zarządzanie podatnościami |
| 5.0 Zarządzanie programem bezpieczeństwa i nadzór | 20% | Ryzyko, polityki, strony trzecie, świadomość |
Domena 4 z 28% oznacza, że jeśli spędzisz trzy równe tygodnie na triadzie CIA i trzy tygodnie na strojeniu SIEM, niedoinwestowałeś w operacje. Domena 1 to tylko 12%, ale każda inna domena zakłada, że znasz kontrolę prewencyjną vs detekcyjną, hashowanie vs szyfrowanie i podstawowe terminy IAM. Pominięcie Domeny 1 w całości tworzy tarcie wszędzie indziej.
Przykład: alokacja 7-tygodniowego planu
Załóżmy, że możesz uczyć się 10–12 godzin tygodniowo i masz już Net+ lub równoważne podstawy sieci.
| Tydzień | Główny fokus | Drugorzędny | Mierzalny efekt |
|---|---|---|---|
| 1 | Domena 1: kontrolki, CIA/AAA, słownictwo krypto | Przejrzyj pełną listę celów | Sklasyfikuj 20 kontroli wg kategorii I typu |
| 2 | Domena 2: aktorzy, wektory, klasy podatności | Quiz z Domeny 1 | Actor + wektor + mitygacja dla 10 scenariuszy |
| 3 | Domena 3: architektura, chmura, odporność | Start PBQ (firewall/ACL) | Narysuj jedną hybrydową sieć ze strefami zaufania |
| 4 | Domena 4 cz. 1: IAM, MFA, PAM, SSO | Drill PBQ | Wyjaśnij, czemu SSO ≠ autoryzacja |
| 5 | Domena 4 cz. 2: SIEM, EDR, cykl IR, podstawy forensics | Timed set 25 pytań | Przejdź detekcja → recovery bez notatek |
| 6 | Domena 5: ryzyko, polityki, audyty, vendor risk | Naprawa słabej domeny | Przykład macierzy ryzyka jakościowego |
| 7 | Pełna praktyka mieszana + PBQ | Logistyka dnia egzaminu | Dwa timed half-exams, analiza wyniku |
Jeśli pracujesz w SOC, odwróć tygodnie 5–6 z tygodniem 1: na początek GRC i luki architektury zamiast ponownego czytania formatów syslog, które widzisz codziennie.
PBQ: kiedy i jak
PBQ symulują zadania — kolejność kroków IR, konfiguracja reguł dostępu, analiza logów — a nie przypomnienie definicji. Kandydaci używający tylko banków pytań często panikują na PBQ, bo zarządzanie czasem jest inne: jedno PBQ może zająć pięć do ośmiu minut.
Zacznij PBQ najpóźniej w tygodniu trzecim. Wczesne PBQ budują mechaniczną pewność (drag-and-drop, dopasowanie, kolejność reguł). Późniejsze PBQ powinny być mieszane z wielokrotnym wyborem w tej samej sesji, żeby naśladować zmęczenie.
Typowe tematy PBQ na SY0-701:
- Reguły firewall/ACL — allow/deny po porcie, źródle, celu; implicit deny
- Kolejność reagowania na incydent — od przygotowania po lessons learned
- Analiza logów — IoC, wzorce nieudanej autentykacji, wskazówki lateral movement
- Decyzje access control — RBAC vs least privilege w krótkim scenariuszu
- Hardening wireless/mobile — ustawienia zgodne z podaną polityką
Pułapka egzaminacyjna: PBQ mogą nie mówić, ile jest niescore’owanych. Odpowiadaj na każde PBQ, jakby się liczyło. Nie zostawiaj interaktywnych pytań pustych, bo „oszczędziłeś czas” na wielokrotny wybór.
Nawyki, które biją pasywne czytanie
1. Cel → przykład → kontrprzykład
Do każdego celu z outline CompTIA dołącz jedną realną kontrolę i jednego często źle sklasyfikowanego sąsiada. Przykład: przywrócenie z backupu po ransomware to kontrola korekcyjna (i wspiera dostępność), nie prewencyjna. AUP (Acceptable Use Policy) to kontrola dyrektywna, często menedżerska, nie techniczna — choć jej złamanie może wywołać techniczne blokady.
2. Rysuj, zanim zapamiętasz
Jeśli narysujesz w 60 sekund, zwykle odpowiesz na scenariusz:
- Zero Trust — silnik polityki, PEP, brak domyślnego zaufania do LAN
- Łańcuch PKI — root → intermediate → leaf, gdzie pęka zaufanie
- Fazy IR — gdzie containment względem eradication
- Chmura hybrydowa — tożsamość on-prem federująca do workloadów w chmurze
3. Akronimy w kontekście, nie alfabetycznie
Ucz SPF, DKIM i DMARC dlatego, że redukują spoofing e-maili i wspierają mitygację phishingu — nie jako trzy izolowane rozwinięcia. To samo CRL vs OCSP: oba dotyczą unieważnienia; egzamin testuje kiedy online checking pasuje operacyjnie.
4. Timed sety z dyscypliną review
Rób bloki 25–30 pytań w tempie egzaminu (~1 minuta/pytanie średnio, szybciej na recall, wolniej na scenariusze). Po wyniku taguj pudła jako wiedza (nigdy nie uczyłem), źle przeczytane (wiedziałem, pośpiech) lub pułapka (distractor wykorzystał rozmytą różnicę). Tylko „wiedza” zasługuje na nowe fiszki; „źle przeczytane” — ćwiczenie podkreślania stemu.
5. Jedna sesja słabej domeny tygodniowo
Niedziela, 45 minut naprawy: najsłabsza domena z quizów tygodnia, trzy cele głęboko — nie pełny reread książki.
Podgląd high-yield domena po domenie
Nie musisz znać każdej nazwy producenta. Potrzebujesz wzorców decyzyjnych.
Domena 1 — Klasyfikuj kontrolki; mapuj scenariusze na CIA, AAA, non-repudiation; Zero Trust jako „verify explicitly, least privilege, assume breach”; change management jako redukcja ryzyka.
Domena 2 — Dopasuj capability aktora do oczekiwanej głębokości TTP; wektory (e-mail, supply chain, default creds, shadow IT); podatność vs zagrożenie vs ryzyko; mitygacje pasujące do ścieżki (segmentacja na lateral movement, patching na znane CVE).
Domena 3 — Segmentacja, secure baselines, shared responsibility w chmurze, zakres szyfrowania (at rest, in transit, in use), odporność (RAID, backupy, continuity vs DR).
Domena 4 — Czynniki MFA, federacja, PAM dla sesji uprzywilejowanych, kontrolki detekcyjne (SIEM, IDS), prewencyjne (polityki EDR), skan podatności → priorytetyzacja → remediacja, IR i podstawy obsługi dowodów.
Domena 5 — Ryzyko jakościowe vs ilościowe, hierarchia polityk, oceny stron trzecich, metryki awareness, compliance vs security (powiązane, nie to samo).
Typowe pułapki egzaminacyjne
| Pułapka | Czego chce egzamin | Co wybierają kandydaci |
|---|---|---|
| „Najlepszy” vs „pierwszy” krok w IR | Często containment przed eradication przy aktywnym rozprzestrzenianiu | Skok do wipe/rebuild |
| Podobnie brzmiące kontrolki | Dopasuj cel (prevent/detect/correct) | Dopasuj znajomość buzzwordów |
| Cel krypto | Szyfrowanie na poufność; hash na integralność | „Szyfruj hasła” (powinny być salted hashes) |
| Zero Trust | Ciągła weryfikacja, microsegmentation | „Zainstaluj firewall” sam |
| Terminy ryzyka | Threat exploituje vulnerability → risk uwzględnia likelihood/impact | Używaj terminów zamiennie |
Kolejna subtelna pułapka: kontrolki kompensacyjne to akceptowalne alternatywy, gdy primary control nie da się wdrożyć — nie „dodatkowe kontrolki, bo chcieliśmy”. Legacy w fabryce bez agenta może użyć izolacji sieciowej plus jump host — stem zwykle sygnalizuje niemożność „preferowanej” kontroli.
Jak ćwiczyć (bez kupowania całego internetu)
- Oficjalny PDF celów — źródło zakresu; tygodniowo oznaczaj cele zielony/żółty/czerwony.
- Jeden główny kurs tekstowy lub wideo — dokończ raz, nie zbieraj pięciu fragmentów.
- Hands-on tanio — lab reguł firewall w symulatorze; PCAP w Wireshark; MFA na koncie testowym; czytaj realne CVE pod słownictwo vuln mgmt.
- PBQ-style zadania — reguły firewall z wymagań po angielsku; sortuj kroki IR na kartkach.
- Symulacja egzaminu — pełny timed run dopiero po pokryciu domen; wynik planuje ostatnie dni naprawy, nie panikę dwa tygodnie wcześniej.
Jak czuje się „gotowość”
Zbliżasz się do gotowości, gdy konsekwentnie potrafisz:
- Umieścić scenariusz w poprawnej domenie i typie kontroli w <20 sekund.
- Zdefiniować vulnerability, threat i risk bez definicji kołowych.
- Opowiedzieć incydent od detekcji do lessons learned z poprawnymi czasownikami faz.
- Wybrać spośród TPM, HSM, hash, salt i podpis cyfrowy dla danego celu (confidentiality, integrity, non-repudiation).
- Wyjaśnić dlaczego mitygacja pasuje do wektora, nie tylko że istnieje.
Gotowość to nie „obejrzałem wszystkie wideo”. To stabilny wynik na mieszanych, timed setach blisko progu z rosnącymi słabymi obszarami po review.
Mechanika dnia egzaminu
Zweryfikuj wymagania ID i zasady centrum/online proctora. Sen i nawodnienie ważniejsze niż czterogodzinny cram. Przy PBQ przeczytaj całe zadanie przed klikaniem — wzorce partial credit różnią się. Flaguj i wracaj, zamiast spalać dziesięć minut na jednym drag-and-drop, chyba że jesteś pewien.
Po egzaminie raport wyników podświetla obszary celów. Niezależnie od wyniku, to lista naprawy na retake lub głębszą pracę.
Jak ta seria się składa
Kolejne wpisy na blogu omawiają Domenę 1 (kontrolki, CIA, AAA, Zero Trust), krypto i PKI oraz modelowanie zagrożeń Domeny 2. Użyj tej mapy jako harmonogramu; tych wpisów jako głębokich rozdziałów — nie substytutów praktyki pod cele.
Opublikowane cele CompTIA pozostają kontraktem zakresu. Materiały third-party powinny wyjaśniać i drillować; nie wymyślać celów spoza egzaminu. Twoje zadanie: przekuć ważone domeny w kalendarz, PBQ w tygodniowy nawyk, a rozmyte różnice w szkice, które wyjaśnisz na głos. Wtedy pytanie 14 o impossible travel staje się ćwiczeniem klasyfikacji, nie zgadywaniem.