EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-PENTEST · Advanced

CompTIA PenTest+

Validiert Fähigkeiten im Penetrationstesten, einschließlich Engagement Management, Reconnaissance, Schwachstellenanalyse, Angriffen, Exploits und Post-Exploitation. 65+ KI-generierte Übungsfragen mit Erklärungen. Kostenlos testen, Bestehensgarantie.

Kostenlos testen

7 Tage kostenlos testen, keine Kreditkarte nötig

65 Fragen
165min Zeitlimit
750/ 900 Bestehensgrenze
$300 Prüfungsgebühr

Über die Prüfung

CompTIA PenTest+ (PT0-003) validiert die Fähigkeiten, die erforderlich sind, um Penetrationstests zu planen, einzugrenzen und durchzuführen, Ergebnisse zu analysieren und diese effektiv an Stakeholder zu kommunizieren. Die Zertifizierung deckt den gesamten Lebenszyklus von Penetrationstests ab, einschließlich Reconnaissance, Enumeration, Schwachstellenerkennung, Exploitation, Post-Exploitation und Lateral Movement in traditionellen, Cloud-, Hybrid-, Webanwendungs-, API- und IoT-Umgebungen.

Die Version PT0-003 wurde am 17. Dezember 2024 veröffentlicht und erweitert die Abdeckung um KI-basierte Angriffe, erweiterte Cloud- und API-Exploitation, moderne Post-Exploitation-Techniken sowie aktualisiertes Tooling. Sie ist die einzige Zertifizierung, die sich speziell auf Penetrationstests mit einem praxisorientierten, leistungsbasierten Ansatz konzentriert.

PenTest+ gilt als Zertifizierung auf mittlerem Niveau, angesiedelt oberhalb von Security+ und ergänzend zu CySA+ (welches sich auf defensive Sicherheit konzentriert). Sie wird Fachleuten mit 3–4 Jahren praktischer Erfahrung in Penetrationstests empfohlen.

Was geprüft wird

Die Prüfung besteht aus maximal 90 Fragen, die in 165 Minuten zu beantworten sind. Die Fragen umfassen sowohl Multiple-Choice- als auch performance-basierte (Simulations-)Aufgaben. Performance-basierte Fragen erfordern, dass Kandidaten Probleme in simulierten Umgebungen lösen, wie etwa das Ausführen von Befehlen, das Analysieren von Tool-Ausgaben oder das Konfigurieren von Exploits.

Engagement Management 13%
Reconnaissance and Enumeration 21%
Vulnerability Discovery and Analysis 17%
Attacks and Exploits 35%
Post-exploitation and Lateral Movement 14%

Was dich erwartet

Multiple-Choice-Fragen umfassen sowohl Single-Answer- als auch Multiple-Response-Formate. Einige Fragen können Szenarien präsentieren, die die Analyse von Netzwerkdiagrammen, Log-Ausgaben oder Tool-Ergebnissen erfordern. Drag-and-Drop-Fragen testen die Fähigkeit, Angriffsphasen zu sequenzieren oder Techniken bestimmten Szenarien zuzuordnen.

Die Bestehensgrenze liegt bei 750 auf einer Skala von 100 bis 900. Die Fragen werden unterschiedlich gewichtet, wobei performance-basierte Fragen in der Regel stärker ins Gewicht fallen als herkömmliche Multiple-Choice-Aufgaben.

multiple choice
60%
command
20%
drag drop
10%
multiple response
10%

Wo Kandidaten scheitern

Häufige Stolpersteine für PenTest+-Kandidaten sind:

1. Vernachlässigung des Engagement Managements: Viele Kandidaten konzentrieren sich stark auf die technische Exploitation und unterschätzen dabei die Bedeutung von Scoping, Rules of Engagement, rechtlichen Aspekten und Compliance-Anforderungen. Domäne 1 (Engagement Management) und das Reporting werden häufig unterschätzt.

2. Tool-Kenntnis ohne Verständnis: Tool-Namen zu kennen (Nmap, Burp Suite, Metasploit), ohne zu verstehen, was die Ausgabe bedeutet oder wann welches Tool einzusetzen ist. Die Prüfung testet angewandtes Wissen, nicht bloßes Wiedererkennen.

3. Überspringen der Methodik: Direkter Einstieg in die Exploitation ohne ordnungsgemäße Reconnaissance und Enumeration. Die Prüfung folgt einer strukturierten Penetrationstest-Methodik und erwartet, dass Kandidaten verstehen, warum jede Phase wichtig ist.

4. Verwechslung von Vulnerability Scanning und Penetrationstests: Das Verständnis des Unterschieds zwischen automatisierter Schwachstellenbewertung und manuellem Penetrationstest ist entscheidend.

5. Schwache Reporting-Fähigkeiten: Die Prüfung testet Ihre Fähigkeit, Ergebnisse zu kommunizieren, Executive Summaries zu verfassen und Abhilfemaßnahmen zu empfehlen. Technische Fähigkeiten allein reichen nicht aus.

6. Vernachlässigung von Cloud- und API-Tests: PT0-003 hat die Abdeckung von Cloud-Umgebungen, API-Tests und modernen Angriffsflächen erweitert. Kandidaten, die sich nur auf traditionelle Netzwerk-Pentests vorbereiten, werden Schwierigkeiten haben.

  1. 01
    Engagement Scoping — Unterschätzen von Rules of Engagement, rechtlichen Anforderungen und ordnungsgemäßer Scoping-Dokumentation
  2. 02
    Tool Output Analysis — Tool-Namen kennen, aber nicht verstehen, wie deren Ausgabe zu interpretieren ist oder wann sie einzusetzen sind
  3. 03
    Methodology Shortcuts — Direkter Sprung zur Exploitation ohne ordnungsgemäße Reconnaissance- und Enumeration-Phasen
  4. 04
    Vuln Scan vs Pentest — Verwechslung von automatisiertem Vulnerability Scanning mit manuellem Penetrationstesten
  5. 05
    Reporting Skills — Schwache Executive Summaries, fehlende Empfehlungen zur Behebung, mangelhafte Kommunikation von Befunden
  6. 06
    Cloud and API Testing — Ausschließliche Vorbereitung auf traditionelle Netzwerk-Pentests und Vernachlässigung von Cloud-, API- und IoT-Angriffsflächen
  7. 07
    Post-exploitation — Mangelndes Verständnis von Lateral Movement, Persistenz und Techniken der Datenexfiltration

Prüfungslogistik

CompTIA PenTest+ PT0-003 wird weltweit über Pearson VUE-Testcenter oder per Online-Proctoring von zu Hause oder aus dem Büro durchgeführt. Die Prüfung ist auf Englisch, Französisch, Japanisch und Portugiesisch verfügbar.

Der Prüfungsgutschein kostet ungefähr 404 USD (die Preise können je nach Region variieren). Kandidaten müssen für jeden Versuch die volle Prüfungsgebühr zahlen. CompTIA bietet keine kostenlosen Wiederholungen oder Rabatte auf Retakes an.

Es werden keine formalen Voraussetzungen verlangt, CompTIA empfiehlt jedoch die Zertifizierungen Network+ und Security+ oder gleichwertiges Wissen sowie 3–4 Jahre praktische Erfahrung in Penetrationstests.

Die Zertifizierung ist ab dem Erwerbsdatum drei Jahre gültig. Für die Verlängerung sind innerhalb des Dreijahreszyklus 60 Continuing Education Units (CEUs) zu erwerben sowie die jährliche CE-Gebühr zu entrichten. CEUs können durch Schulungen, Branchenkonferenzen, Lehrtätigkeit, Veröffentlichungen und andere anerkannte Aktivitäten erworben werden. Alternativ verlängert das Bestehen einer höherwertigen CompTIA-Zertifizierung PenTest+ automatisch.

Prüfungsart Pearson VUE (testing center or online proctored)
Wiederholungsregelung No wait after first failure. 14-day wait required after second and subsequent failures. Full exam fee required each attempt.
Gültigkeit 3 Jahre
CE-Credits 60
Karrieremöglichkeiten Penetration Tester, Sicherheitsberater, Schwachstellenanalyst, Red-Team-Operator, Application Security Tester, Security Engineer
Verlängerung 60 CEUs innerhalb eines 3-Jahres-Zyklus zuzüglich jährlicher CE-Gebühr oder Bestehen einer höherwertigen CompTIA-Zertifizierung
Lernzeit ~75 Stunden
Offizieller Leitfaden Auf Herstellerseite ansehen

Bereit zu bestehen?

Schließe dich Tausenden von Fachleuten an, die mit KI-gestütztem Training bestanden haben.

Kostenlos starten