CompTIA Security+ (SY0-701)
Entry CompTIA Vendor-neutraal €392
Examenoverzicht
| Slagingsdrempel | 750/900 |
| Duur | 90 minuten |
| Vragen | Max. 90 (MCQ + PBQ) |
| Geldigheid | 3 jaar (CE-punten of herexamen) |
| Aanbevolen voorkennis | CompTIA Network+ of 2 jaar IT-ervaring |
Examendomeinen (SY0-701)
| Domein | Gewicht |
|---|---|
| General Security Concepts | 12% |
| Threats, Vulnerabilities & Mitigations | 22% |
| Security Architecture | 18% |
| Security Operations | 28% |
| Security Program Management & Oversight | 20% |
Kernconcepten
Domein 1 — General Security Concepts
- AAA: Authentication, Authorization, Accounting
- Cryptografie: hashing (SHA), symmetric (AES), asymmetric (RSA), PKI, certificates
- Security controls: preventive, detective, corrective, compensating
- Physical security: badges, cameras, mantrap, Faraday cage
Domein 2 — Threats & Vulnerabilities
- Aanvalstypes: phishing, vishing, smishing, social engineering, malware (ransomware, RAT, rootkit)
- Vulnerability scanning vs. penetration testing
- CVSS scoring: base, temporal, environmental
- OWASP Top 10: SQLi, XSS, IDOR, SSRF, etc.
- Supply chain attacks, zero-days, insider threats
Domein 3 — Security Architecture
- Network segmentation: DMZ, VLAN, micro-segmentation
- Cloud modellen: IaaS, PaaS, SaaS; security responsibilities per model
- Zero Trust architecture: never trust, always verify
- VPN types: site-to-site, remote access, SSL vs. IPSec
- Firewall types: stateless, stateful, NGFW, WAF
Domein 4 — Security Operations
- Incident response: Preparation → Identification → Containment → Eradication → Recovery → Lessons Learned
- SIEM: log aggregation, correlation, alerting
- EDR/XDR: endpoint detection and response
- Vulnerability management lifecycle
- Digital forensics: chain of custody, order of volatility
Domein 5 — Security Program Management
- Frameworks: NIST CSF, ISO 27001, SOC 2
- Risk management: risk appetite, BIA, BCP/DR
- Data classification: public, internal, confidential, restricted
- Compliance: GDPR, HIPAA, PCI-DSS — wat elk beschermt
- Security awareness training
Oefenvragen
Een medewerker ontvangt een e-mail die beweert van de CEO te zijn en vraagt dringend om een bankoverschrijving. Dit is een voorbeeld van:
A) Vishing B) Whaling ✓ C) Pharming D) Pretexting
Uitleg: Whaling = spear phishing gericht op executives of hooggeplaatste personen (“grote vis”). De CEO-fraude is het meest voorkomende whaling-scenario.
Welk concept zorgt dat een stuk data alleen te ontcijferen is door de ontvanger, terwijl iedereen de authenticiteit kan verifiëren?
A) Symmetric encryption B) Hashing C) Public key encryption ✓ D) Steganography
Uitleg: Asymmetrische cryptografie: versleutelen met public key (alleen privésleutel kan ontcijferen), signeren met private key (iedereen kan verifiëren met public key).
Studiestrategie
Tijdsinvestering: 6–10 weken (1–2 uur/dag)
- Weeks 1-3 — Professor Messer gratis Security+ cursus (YouTube/website)
- Weeks 4-5 — Jason Dion’s oefenexamens (Udemy, vaak €12 in sale)
- Weeks 6-7 — Zwakke domeinen herhalen; focus op PBQ-types
- Week 8+ — Dagelijks oefenexamen; score stabiel boven 80% = klaar
Gratis bronnen: - Professor Messer SY0-701 - CompTIA CertMaster Learn (betaald maar officieel) - TryHackMe “Jr Penetration Tester” pad (hands-on labs)
PBQ-tip: Performance-based questions (simulaties) komen altijd aan het begin. Sla ze over als ze te lang duren — ga naar MCQ’s en kom terug. Ze kosten meer tijd maar leveren evenveel punten.