EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Übungsfragen und Probeprüfung

Übe mit realistischen COMPTIA-SECX-Fragen, die an den Prüfungszielen ausgerichtet sind. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, was du als Nächstes lernen solltest.

90Fragen
165minZeitlimit

Geprüft gegen CompTIA · September 2026Aktuelle Prüfungsversion

Geprüft von David Braun, Gründer · 27. August 2026

Über die Prüfung

CompTIA SecurityX (CAS-005) ist eine fortgeschrittene Cybersecurity-Zertifizierung für Security Architects und erfahrene Security Engineers. Sie bestätigt die Fähigkeiten, die du brauchst, um sichere Lösungen für komplexe Umgebungen zu entwerfen, aufzubauen und umzusetzen, ein widerstandsfähiges Unternehmen zu unterstützen und Anforderungen an Governance, Risk und Compliance abzudecken. SecurityX behandelt Sicherheitsarchitektur für Cloud, On-Premises und hybride Umgebungen, fortgeschrittene Kryptografie einschließlich Post-Quantum-Kryptografie, Automatisierung und Scripting für den Security-Betrieb, Threat Modeling, Incident Response sowie neue Technologien wie generative KI im Sicherheitskontext. Die Zertifizierung ist auf NICE- und DoD-8140-Rollen ausgerichtet, darunter Security Architect, Systems Requirements Planner und Security Control Assessor.

Was geprüft wird

Security Engineering hat mit 31 % das größte Gewicht. Hier geht es um praktisches Troubleshooting bei Identity-, Endpoint- und Netzwerkproblemen, dazu kommen Hardware-Security-Technologien wie TPM und Secure Boot. Danach folgt Security Architecture mit 27 %: robustes Systemdesign, Security in der CI/CD-Pipeline und Zero-Trust-Prinzipien. Security Operations (22 %) sowie Governance, Risk and Compliance (20 %) runden die Prüfung ab und fragen SIEM-Korrelation und Threat Hunting ebenso ab wie Policies, Frameworks und die Governance-Fragen, die der Einsatz von KI aufwirft.

Engineering und Architecture machen zusammen deutlich mehr als die Hälfte der Prüfung aus. SecurityX richtet sich damit eher an Leute, die Security-Controls entwerfen und aufbauen, statt sie nur im Tagesgeschäft zu betreiben. Außerdem wird durchgehend Enterprise-Maßstab vorausgesetzt. Lösungen für kleine Unternehmen sind selten die richtige Antwort, selbst bei Fragen aus der kleineren Governance-Domain, denn CompTIA schreibt SecurityX für Praktiker, die ohnehin schon auf diesem Niveau arbeiten.

Prüfungsaufbau: COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 Std.
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 Std.
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 Std.
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 Std.

Format und Fragetypen

Die SecurityX-Prüfung umfasst maximal 90 Fragen in einem Zeitfenster von 165 Minuten. Neben Multiple-Choice-Fragen erwarten dich performancebasierte Aufgaben: Szenarien auf der Kommandozeile, Konfigurationsaufgaben und Drag-and-drop-Übungen. Bewertet wird ausschließlich mit bestanden oder nicht bestanden, eine skalierte Punktzahl bekommst du nicht.

Fragetypen: COMPTIA-SECX

Multiple Choice68%

Eine einzige beste Antwort aus vier oder fünf Optionen — das Brot-und-Butter-Format der Prüfung.

Mehrfachauswahl16%

Mehrere Antworten sind richtig und du brauchst alle; die Frage sagt dir, wie viele du wählen sollst.

Drag & Drop10%

Zieh Elemente in den richtigen Slot, die richtige Gruppe oder Reihenfolge — geprüft wird, ob du ein Konzept anwenden kannst, nicht nur wiedererkennst.

Praxisaufgabe6%

Statt einer Frage eine kleine Aufgabe in einer simulierten Konsole — du konfigurierst etwas, bewertet wird das Ergebnis.

CompTIA bestätigt diese Fragetypen — eine prozentuale Verteilung wird nicht publiziert; die Aufteilung spiegelt unseren am Exam ausgerichteten Fragenpool wider.

Fünf COMPTIA-SECX-Fragen zum Ausprobieren

Fünf Fragen direkt aus unserem CompTIA SecurityX-Pool. Beantworte eine — Alex erklärt dir das Warum.

Die Prüfung und die App sind auf Englisch — diese Beispielfragen haben wir übersetzt.

Sicherheits-Engineering1 / 5

Threat Hunter beobachten, wie sich ein Angreifer bei mehreren Servern mit erbeuteten Passwort-Hashes und Kerberos-Tickets authentifiziert statt mit Klartext-Passwörtern. Welche Technik-Klassifizierung in der Adversary-Knowledge-Base deckt diese Aktivität ab?

AlexGanze Erklärung von Alex

Entscheidend ist das Detail, was der Angreifer im Moment der Authentifizierung vorlegt. Er tippt keine Passwörter ein, sondern spielt Artefakte erneut ab, die das Authentifizierungssystem selbst erzeugt hat, nämlich Passwort-Hashes und Kerberos-Tickets. Genau das ist die Technik-Klasse zur Nutzung alternativen Authentifizierungsmaterials, die Hashes, Tickets und Application Access Tokens ausdrücklich einschließt, mit denen man sich lateral bewegt und normale Zugriffskontrollen umgeht. Weil das System das Artefakt als Nachweis akzeptiert, ist der Besitz des Artefakts genauso gut, wie das Passwort zu kennen.

Daraus folgt etwas Praktisches, das du in die Prüfung und in den Job mitnehmen solltest: Das Zurücksetzen des Benutzerpassworts wirft den Angreifer für sich genommen nicht hinaus, denn ausstehende Tickets und Tokens bleiben gültig, bis sie invalidiert werden oder ablaufen.

Die anderen Klassifizierungen beschreiben ein anderes Verhalten. Code innerhalb eines anderen Prozesses auszuführen ist eine Technik zur Umgehung von Abwehrmechanismen und zur Rechteausweitung und hat nichts mit erneut abgespielten Anmeldedaten zu tun. Nachrichten zu verschicken, um Zugriff zu erlangen, beschreibt, wie ein Einbruch typischerweise beginnt, nicht wie er sich danach ausbreitet. Dateien oder Informationen zu verschleiern zielt darauf ab, Artefakte schwer analysierbar zu machen, und ist damit wieder ein anderes Ziel.

Prüfungstipp: Frag dich bei Fragen zu Lateral Movement, was zum Zeitpunkt der Authentifizierung vorgelegt wird. Klartext-Anmeldedaten, ein abgeleitetes Artefakt oder ein gültiges bestehendes Konto weisen jeweils auf eine andere Technik hin, und die Erkennung unterscheidet sich entsprechend, denn hier achtest du auf Ticket-Laufzeiten und Logon-Typen statt auf fehlgeschlagene Passwortversuche.

Quellecomptia.org

Security Architecture2 / 5

Eine Organisation setzt das Modell der geteilten Verantwortung für ihre AWS-Bereitstellung um. Welche Sicherheitsverantwortung liegt AUSSCHLIESSLICH beim Kunden und nicht bei AWS?

AlexGanze Erklärung von Alex

Im AWS Shared Responsibility Model verantwortet AWS die Sicherheit „der“ Cloud (physische Infrastruktur, Hypervisor, globales Netzwerk), während Kunden die Sicherheit „in“ der Cloud verantworten (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Security Groups (stateful, auf Instanzebene) und NACLs (stateless, auf Subnetzebene) sind unabhängig vom Servicemodell immer vom Kunden konfigurierte Netzwerkkontrollen. Warum nicht die anderen? Die physische Rechenzentrumssicherheit ist eine Kernpflicht von AWS. Die globale Netzwerkinfrastruktur wird von AWS verwaltet. Das Patchen des Hypervisors liegt gemäß der IaaS-Grenze bei AWS. Die Grenze verschiebt sich je nach Servicemodell: EC2 (IaaS) bringt mehr Kundenverantwortung mit sich, Lambda (serverless) weniger. Laut AWS Well-Architected Security Pillar liegt jede Konfigurationsentscheidung zu Kunden-Workloads beim Kunden. Ref: AWS Shared Responsibility Model; AWS Well-Architected Security Pillar; NIST SP 800-145.

Quelleaws.amazon.com

Sicherheitsbetrieb3 / 5

Eine Phishing-Kampagne gegen die Organisation nutzt Nachrichten, die sich als Lieferant ausgeben, um einen bösartigen Anhang zuzustellen. Unter welche Klassifizierung von Angreifertechniken fällt das?

AlexGanze Erklärung von Alex

Klassifiziere nach dem Zustellmechanismus, nicht nach der Geschichte, die darum herum gebaut ist. Ein Angreifer, der Nachrichten verschickt, um Zugriff auf die Systeme der Opfer zu erlangen, betreibt Phishing, und die Klasse deckt bösartige Anhänge und Links ausdrücklich ebenso ab wie das Auftreten als vertrauenswürdige Quelle. Sich als Lieferant auszugeben, ist eine Verfeinerung der Zielansprache, die die Nachricht überzeugender macht, aber sie ändert nichts daran, um welche Technik es sich handelt.

Die Distraktoren gehören zu späteren Phasen oder zu anderen Zielen. Der Missbrauch bestehender Anmeldedaten beschreibt einen Angreifer, der bereits gültigen Kontozugriff besitzt; so setzt sich ein Einbruch fort, nicht so kommt dieser hier an. Command-Traffic in gewöhnliche Protokolle der Anwendungsschicht einzubetten, ist ein Command-and-Control-Verhalten, das erst dann relevant wird, wenn ein Standbein existiert. Code innerhalb eines anderen Prozesses auszuführen, ist eine Technik zur Ausführung und Umgehung auf einem bereits kompromittierten Host.

Prüfungstipp: Die richtige Klassifizierung ist wichtig, weil sich die Gegenmaßnahmen unterscheiden. Der Zustellung begegnest du mit Nachrichtenauthentifizierung, Detonation von Anhängen und einem Meldeweg für Nutzer, während Missbrauch von Anmeldedaten und Code-Ausführung völlig andere Kontrollen brauchen, eine falsche Einordnung schickt dich also zur falschen Abwehr.

Quellecomptia.org

Governance, Risk, and Compliance4 / 5

Ein Auditor entdeckt, dass die IT-Abteilung einen nicht freigegebenen Cloud-Speicherdienst nutzt, um Dateien mit externen Partnern zu teilen. Welche Risikokategorie beschreibt das gemäß den Best Practices der Security Governance?

AlexGanze Erklärung von Alex

Shadow IT ist die Nutzung von IT-Systemen, Geräten, Software oder Cloud-Diensten ohne ausdrückliche Freigabe der Organisation; dadurch entstehen unverwaltete Risiken und blinde Flecken in der Governance. Hier hat die IT-Abteilung nicht freigegebenen Cloud-Speicher genutzt — die Definition aus dem Lehrbuch. Warum nicht die anderen? Das Restrisiko ist das Risiko, das nach dem Einsatz von Kontrollen übrig bleibt, und setzt voraus, dass Kontrollen existieren. Das inhärente Risiko ist das Ausgangsrisiko vor jeglichen Kontrollen und hat nichts mit unbefugter Nutzung zu tun. Beim übertragenen Risiko wird das Risiko über eine Versicherung oder Outsourcing an einen Dritten weitergegeben. Shadow IT untergräbt Asset-Inventar, Compliance, Incident Response und Datenschutz, weil Security-Teams nichts absichern können, von dessen Existenz sie nichts wissen. Es reißt Lücken in Risikobewertungen, Policy-Durchsetzung und regulatorische Compliance. Ref: NIST CSRC Glossary (shadow_it); NIST SP 800-53 Rev 5 CM-8 (System Component Inventory); NIST CSF Identify function.

Quellenvlpubs.nist.gov

Security Engineering5 / 5

Ein Security-Team möchte Certificate Pinning für seine mobile Anwendung einführen. Welches Risiko mindert Certificate Pinning?

AlexGanze Erklärung von Alex

Certificate Pinning bindet ein bestimmtes Zertifikat oder einen bestimmten öffentlichen Schlüssel an den erwarteten Server einer Anwendung und ergänzt damit die übliche TLS-Kettenprüfung. Standard-TLS vertraut jeder CA im Zertifikatsspeicher des Geräts; eine kompromittierte oder betrügerische CA kann gefälschte Zertifikate ausstellen und so das Abfangen per MITM ermöglichen. Pinning verhindert das, indem geprüft wird, ob das Zertifikat des Servers einem vorab eingebetteten Hash entspricht. Ansätze: Leaf-Pinning (streng), Pinning der Intermediate-CA (flexibel) oder Public-Key-Pinning (übersteht die Zertifikatserneuerung). Warum nicht die anderen? DoS-Angriffe zielen auf die Verfügbarkeit, nicht auf die Authentifizierung. XSS nutzt das Browser-DOM aus und hat mit Transportsicherheit nichts zu tun. SQL-Injection zielt auf das Parsen von Abfragen, nicht auf TLS. Zu den Risiken des Pinnings gehört der betriebliche Aufwand bei der Zertifikatsrotation; Backup-Pins sind unverzichtbar, um eine Aussperrung zu verhindern. Ref: OWASP Mobile Security Testing Guide (MSTG); OWASP Mobile Top 10 M3; RFC 7469 (HTTP Public Key Pinning).

Quelledeveloper.android.com

401 Fragen, gebaut wie die Prüfung

Jede Domain der COMPTIA-SECX-Prüfung ist im Pool tief genug abgedeckt, um sie gezielt zu üben. Eine Probeprüfung stellt dir 90 Fragen am Stück, mit derselben 165-Minuten-Uhr wie am Prüfungstag.

Prüfprotokoll: COMPTIA-SECX

Spec-Abgleich gegen CompTIA5. September 2026

zuletzt gegen die offizielle CompTIA-Quelle verifiziert

Blueprint-Deckung23 offizielle Lernziele

verteilt auf 4 Domains, laut offiziellem Prüfungsleitfaden

Pool-Größe401 Fragen

= 4 volle Probeprüfungen à 90 Fragen — nie dieselbe Frage zweimal

Domain-Deckungalle 4 Domains im offiziellen Gewicht

Governance, Risk, and Compliance 81 · Security Architecture 107 · Security Engineering 122 · Security Operations 91

Kanonisch validiert383 von 401

einzeln gegen offizielle CompTIA-Dokumentation geprüft — Antwort, Optionen und Erklärung, Quelle zitiert

Methodik offen dokumentiert.So entstehen unsere Fragen →

Vorbereitung auf COMPTIA-SECX

Wie lange du brauchst, hängt davon ab, wie viel Praxiserfahrung du mitbringst. Den Rest legt der Anbieter fest: wie die Prüfung abläuft, wie schnell du wiederholen darfst und wie lange das Zertifikat gültig bleibt.

SecurityX legst du in Pearson-VUE-Testzentren oder online mit Proctoring ab, ausschließlich auf Englisch. Die Zertifizierung gilt drei Jahre und wird mit 75 CEUs verlängert. Sie ist von ANSI nach ISO/IEC 17024 akkreditiert und erfüllt die Anforderungen von DoD 8140 für mehrere Work Roles.

Dein Plan: COMPTIA-SECX

Vorbereitung

Lernzeit90–225 Std.

typischerweise rund 90 Std., wenn du ohnehin mit diesen Technologien arbeitest, rund 225 Std. bei komplettem Neueinstieg

LevelFortgeschritten
Vorher sinnvollKeine formalen Voraussetzungen. Empfohlen werden CompTIA Security+ sowie 10 Jahre IT-Erfahrung, davon 5 Jahre in der praktischen Security-Arbeit.

Prüfungstag & danach

PrüfungsartPearson VUE Prüfungszentrum oder online beaufsichtigt
WiederholungsregelnStandard-Wiederholungsrichtlinie von CompTIA: keine Wartezeit für die erste Wiederholung, 14 Tage Wartezeit für weitere Wiederholungen
Gültig3 Jahre

3 Jahre gültig. Zur Verlängerung brauchst du 75 CEUs.

CE-Credits75

Die Stundenzahl ist unsere eigene Planungsschätzung — CompTIA veröffentlicht keine Vorbereitungszeit für diese Prüfung. Ein Startwert für deinen Kalender, keine Vorgabe.

Häufige Fehler

Die Tiefe der Cloud-Security-Architektur wird regelmäßig unterschätzt: CASB, die Grenzen der Shared Responsibility und Container-Security tauchen als Szenariofragen auf, nicht als reine Definitionsabfrage. Post-Quantum-Kryptografie ist so neu in CAS-005, dass sie mit älterem Lernmaterial komplett durchrutscht. Bei den Automatisierungsfragen wird praktische Sicherheit im Umgang mit PowerShell, Bash und Python für Security Operations vorausgesetzt, nicht bloß konzeptionelles Wissen. Ähnlich benannte Frameworks geraten unter Zeitdruck leicht durcheinander: NIST CSF, NIST 800-53 und ISO 27001 verfolgen einen verwandten Zweck, unterscheiden sich aber in Aufbau und Anwendung. Threat-Modeling-Frameworks (ATT&CK, STRIDE, CAPEC) und Zero-Trust-Prinzipien werden auf der Ebene abgefragt, wann du welches einsetzt, nicht nur, wofür die Abkürzungen stehen. Und die performancebasierten Fragen bestrafen jeden, der Kommandozeile und Konfiguration nicht wirklich live geübt hat.

Stolperstellen: COMPTIA-SECX

  1. 01Enterprise Scope

    Die Fragen setzen Denken in Enterprise-Größenordnung voraus. Lösungen, die für einen kleinen Betrieb passen würden, sind meistens die falsche Antwort.

  2. 02Risk Analysis

    Du musst Risiken quantifizieren und Kosten gegen Nutzen abwägen, nicht nur Bedrohungen benennen.

  3. 03Security Architecture

    Wer Security-Lösungen entwirft, muss jede Ebene verstehen: vom Netzwerk über die Anwendung bis zu den Daten.

  4. 04No Simple Answers

    Oft wirken mehrere Optionen richtig. Die beste Antwort ist die, die auch die Rahmenbedingungen im Enterprise-Umfeld berücksichtigt.

Pass-IT trainiert dich gezielt auf genau diese Schwächen — adaptiv & verteilt →

Häufige Fragen

Wie lange dauert die Prüfung CompTIA SecurityX?

Die Prüfung CompTIA SecurityX hat 90 Fragen und ein Zeitlimit von 165 Minuten.

Was sind häufige Fehler bei der Prüfung CompTIA SecurityX?

Häufige Fallstricke sind: Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Konzentriere deine Lernzeit auf diese Bereiche, um keine Punkte zu verlieren.

Ist CompTIA SecurityX dasselbe wie CASP+?

SecurityX ist der aktuelle Name der fortgeschrittenen Security-Zertifizierung von CompTIA, und der Prüfungscode lautet CAS-005 und führt damit die CASP+-Reihe fort. Wenn du mit CASP+-Material für CAS-005 lernst, lernst du für die richtige Prüfung unter einem anderen Namen.

Welche Punktzahl brauchst du, um SecurityX zu bestehen?

Es gibt keine numerische Bestehensgrenze. CAS-005 meldet nur bestanden oder nicht bestanden, anders als Security+ und die übrigen CompTIA-Prüfungen, die einen skalierten Punktwert zurückgeben. Du bekommst deshalb keine Teilrückmeldung dazu, wie knapp ein gescheiterter Versuch war.

Welche Erfahrung setzt SecurityX voraus?

Es gibt keine formalen Voraussetzungen, aber CompTIA empfiehlt Security+ plus rund zehn Jahre IT-Erfahrung, davon fünf in der praktischen Security-Arbeit. Das beschreibt das Niveau der Prüfung ehrlich: Die Fragen sind um Enterprise-Umfang und Risikoabwägungen herum gebaut, bei denen keine Option einfach richtig ist.

Wie verlängerst du SecurityX?

SecurityX ist drei Jahre gültig und wird mit 75 Continuing Education Units verlängert. Das ist die höchste CEU-Anforderung im Security-Portfolio von CompTIA, und sie spiegelt den Senioritätsgrad der Zertifizierung wider.

Welche SecurityX-Domains haben das größte Gewicht?

Security engineering ist mit 31% der größte Bereich, gefolgt von security architecture mit 27%, security operations mit 22% und governance, risk and compliance mit 20%. Die Verteilung ist bewusst flach, deshalb verliert ein Architekt, der den governance-Stoff vernachlässigt, ein Fünftel der Prüfung.

Pass-IT ist ein unabhängiges Lernwerkzeug und weder mit CompTIA verbunden noch von CompTIA unterstützt; CompTIA und Prüfungsnamen sind Marken ihrer jeweiligen Inhaber.

Eine Zertifizierung. Eine Zahlung.

Voller Zugang zu COMPTIA-SECX

Du bekommst den vollständigen Fragenpool für diese Zertifizierung. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, woran du als Nächstes arbeiten solltest.

Zugang zu COMPTIA-SECX für $29.99 kaufenEinmal zahlen. Dauerhafter Zugang zu dieser Zertifizierung.
Kostenlos prüfen, ob du bereit bist20 Fragen. Keine Karte nötig. Sieh vor dem Kauf, was du üben solltest.

Erreiche 80 % Readiness und bestehe die Prüfung — oder du bekommst dein Geld zurück.

So funktioniert der Score →