EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Übungsfragen und Probeprüfung

Bereite dich mit eigens erstellten Übungsfragen und verständlichen Antworterklärungen auf COMPTIA-SECX vor. Frage Alex, deinen KI-Tutor, wenn du mehr Details brauchst. Deine Ergebnisse zeigen dir, welche Themen du wiederholen solltest, und zeitlich begrenzte Probeprüfungen helfen dir, deine Zeiteinteilung zu üben.

90Fragen der Probeprüfung
165minZeitlimit

Mit Angaben von CompTIA abgeglichen · September 2026 · Aktuelle Prüfungsversion

Geprüft von David Braun, Gründer · 27. August 2026

Über die Prüfung

CompTIA SecurityX (CAS-005) ist eine fortgeschrittene Cybersecurity-Zertifizierung für Security Architects und erfahrene Security Engineers. Sie bestätigt die Fähigkeiten, die du brauchst, um sichere Lösungen für komplexe Umgebungen zu entwerfen, aufzubauen und umzusetzen, ein widerstandsfähiges Unternehmen zu unterstützen und Anforderungen an Governance, Risk und Compliance abzudecken. SecurityX behandelt Sicherheitsarchitektur für Cloud, On-Premises und hybride Umgebungen, fortgeschrittene Kryptografie einschließlich Post-Quantum-Kryptografie, Automatisierung und Scripting für den Security-Betrieb, Threat Modeling, Incident Response sowie neue Technologien wie generative KI im Sicherheitskontext. Die Zertifizierung ist auf NICE- und DoD-8140-Rollen ausgerichtet, darunter Security Architect, Systems Requirements Planner und Security Control Assessor.

Fünf Fragen zu COMPTIA-SECX ausprobieren

Übe mit fünf Fragen aus dem aktuellen Fragenpool für CompTIA SecurityX in der App, jeweils mit Antwort und Erklärung.

Sicherheits-Engineering1 / 5

Threat Hunter beobachten, wie sich ein Angreifer bei mehreren Servern mit erbeuteten Passwort-Hashes und Kerberos-Tickets authentifiziert statt mit Klartext-Passwörtern. Welche Technik-Klassifizierung in der Adversary-Knowledge-Base deckt diese Aktivität ab?

AlexGanze Erklärung von Alex

Entscheidend ist das Detail, was der Angreifer im Moment der Authentifizierung vorlegt. Er tippt keine Passwörter ein, sondern spielt Artefakte erneut ab, die das Authentifizierungssystem selbst erzeugt hat, nämlich Passwort-Hashes und Kerberos-Tickets. Genau das ist die Technik-Klasse zur Nutzung alternativen Authentifizierungsmaterials, die Hashes, Tickets und Application Access Tokens ausdrücklich einschließt, mit denen man sich lateral bewegt und normale Zugriffskontrollen umgeht. Weil das System das Artefakt als Nachweis akzeptiert, ist der Besitz des Artefakts genauso gut, wie das Passwort zu kennen.

Daraus folgt etwas Praktisches, das du in die Prüfung und in den Job mitnehmen solltest: Das Zurücksetzen des Benutzerpassworts wirft den Angreifer für sich genommen nicht hinaus, denn ausstehende Tickets und Tokens bleiben gültig, bis sie invalidiert werden oder ablaufen.

Die anderen Klassifizierungen beschreiben ein anderes Verhalten. Code innerhalb eines anderen Prozesses auszuführen ist eine Technik zur Umgehung von Abwehrmechanismen und zur Rechteausweitung und hat nichts mit erneut abgespielten Anmeldedaten zu tun. Nachrichten zu verschicken, um Zugriff zu erlangen, beschreibt, wie ein Einbruch typischerweise beginnt, nicht wie er sich danach ausbreitet. Dateien oder Informationen zu verschleiern zielt darauf ab, Artefakte schwer analysierbar zu machen, und ist damit wieder ein anderes Ziel.

Prüfungstipp: Frag dich bei Fragen zu Lateral Movement, was zum Zeitpunkt der Authentifizierung vorgelegt wird. Klartext-Anmeldedaten, ein abgeleitetes Artefakt oder ein gültiges bestehendes Konto weisen jeweils auf eine andere Technik hin, und die Erkennung unterscheidet sich entsprechend, denn hier achtest du auf Ticket-Laufzeiten und Logon-Typen statt auf fehlgeschlagene Passwortversuche.

Quellecomptia.org

Security Architecture2 / 5

Eine Organisation setzt das Modell der geteilten Verantwortung für ihre AWS-Bereitstellung um. Welche Sicherheitsverantwortung liegt AUSSCHLIESSLICH beim Kunden und nicht bei AWS?

AlexGanze Erklärung von Alex

Im AWS Shared Responsibility Model verantwortet AWS die Sicherheit „der“ Cloud (physische Infrastruktur, Hypervisor, globales Netzwerk), während Kunden die Sicherheit „in“ der Cloud verantworten (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Security Groups (stateful, auf Instanzebene) und NACLs (stateless, auf Subnetzebene) sind unabhängig vom Servicemodell immer vom Kunden konfigurierte Netzwerkkontrollen. Warum nicht die anderen? Die physische Rechenzentrumssicherheit ist eine Kernpflicht von AWS. Die globale Netzwerkinfrastruktur wird von AWS verwaltet. Das Patchen des Hypervisors liegt gemäß der IaaS-Grenze bei AWS. Die Grenze verschiebt sich je nach Servicemodell: EC2 (IaaS) bringt mehr Kundenverantwortung mit sich, Lambda (serverless) weniger. Laut AWS Well-Architected Security Pillar liegt jede Konfigurationsentscheidung zu Kunden-Workloads beim Kunden. Ref: AWS Shared Responsibility Model; AWS Well-Architected Security Pillar; NIST SP 800-145.

Quelleaws.amazon.com

Sicherheitsbetrieb3 / 5

Eine Phishing-Kampagne gegen die Organisation nutzt Nachrichten, die sich als Lieferant ausgeben, um einen bösartigen Anhang zuzustellen. Unter welche Klassifizierung von Angreifertechniken fällt das?

AlexGanze Erklärung von Alex

Klassifiziere nach dem Zustellmechanismus, nicht nach der Geschichte, die darum herum gebaut ist. Ein Angreifer, der Nachrichten verschickt, um Zugriff auf die Systeme der Opfer zu erlangen, betreibt Phishing, und die Klasse deckt bösartige Anhänge und Links ausdrücklich ebenso ab wie das Auftreten als vertrauenswürdige Quelle. Sich als Lieferant auszugeben, ist eine Verfeinerung der Zielansprache, die die Nachricht überzeugender macht, aber sie ändert nichts daran, um welche Technik es sich handelt.

Die Distraktoren gehören zu späteren Phasen oder zu anderen Zielen. Der Missbrauch bestehender Anmeldedaten beschreibt einen Angreifer, der bereits gültigen Kontozugriff besitzt; so setzt sich ein Einbruch fort, nicht so kommt dieser hier an. Command-Traffic in gewöhnliche Protokolle der Anwendungsschicht einzubetten, ist ein Command-and-Control-Verhalten, das erst dann relevant wird, wenn ein Standbein existiert. Code innerhalb eines anderen Prozesses auszuführen, ist eine Technik zur Ausführung und Umgehung auf einem bereits kompromittierten Host.

Prüfungstipp: Die richtige Klassifizierung ist wichtig, weil sich die Gegenmaßnahmen unterscheiden. Der Zustellung begegnest du mit Nachrichtenauthentifizierung, Detonation von Anhängen und einem Meldeweg für Nutzer, während Missbrauch von Anmeldedaten und Code-Ausführung völlig andere Kontrollen brauchen, eine falsche Einordnung schickt dich also zur falschen Abwehr.

Quellecomptia.org

Governance, Risk, and Compliance4 / 5

Ein Auditor entdeckt, dass die IT-Abteilung einen nicht freigegebenen Cloud-Speicherdienst nutzt, um Dateien mit externen Partnern zu teilen. Welche Risikokategorie beschreibt das gemäß den Best Practices der Security Governance?

AlexGanze Erklärung von Alex

Shadow IT ist die Nutzung von IT-Systemen, Geräten, Software oder Cloud-Diensten ohne ausdrückliche Freigabe der Organisation; dadurch entstehen unverwaltete Risiken und blinde Flecken in der Governance. Hier hat die IT-Abteilung nicht freigegebenen Cloud-Speicher genutzt — die Definition aus dem Lehrbuch. Warum nicht die anderen? Das Restrisiko ist das Risiko, das nach dem Einsatz von Kontrollen übrig bleibt, und setzt voraus, dass Kontrollen existieren. Das inhärente Risiko ist das Ausgangsrisiko vor jeglichen Kontrollen und hat nichts mit unbefugter Nutzung zu tun. Beim übertragenen Risiko wird das Risiko über eine Versicherung oder Outsourcing an einen Dritten weitergegeben. Shadow IT untergräbt Asset-Inventar, Compliance, Incident Response und Datenschutz, weil Security-Teams nichts absichern können, von dessen Existenz sie nichts wissen. Es reißt Lücken in Risikobewertungen, Policy-Durchsetzung und regulatorische Compliance. Ref: NIST CSRC Glossary (shadow_it); NIST SP 800-53 Rev 5 CM-8 (System Component Inventory); NIST CSF Identify function.

Quellenvlpubs.nist.gov

Security Engineering5 / 5

Ein Security-Team möchte Certificate Pinning für seine mobile Anwendung einführen. Welches Risiko mindert Certificate Pinning?

AlexGanze Erklärung von Alex

Certificate Pinning bindet ein bestimmtes Zertifikat oder einen bestimmten öffentlichen Schlüssel an den erwarteten Server einer Anwendung und ergänzt damit die übliche TLS-Kettenprüfung. Standard-TLS vertraut jeder CA im Zertifikatsspeicher des Geräts; eine kompromittierte oder betrügerische CA kann gefälschte Zertifikate ausstellen und so das Abfangen per MITM ermöglichen. Pinning verhindert das, indem geprüft wird, ob das Zertifikat des Servers einem vorab eingebetteten Hash entspricht. Ansätze: Leaf-Pinning (streng), Pinning der Intermediate-CA (flexibel) oder Public-Key-Pinning (übersteht die Zertifikatserneuerung). Warum nicht die anderen? DoS-Angriffe zielen auf die Verfügbarkeit, nicht auf die Authentifizierung. XSS nutzt das Browser-DOM aus und hat mit Transportsicherheit nichts zu tun. SQL-Injection zielt auf das Parsen von Abfragen, nicht auf TLS. Zu den Risiken des Pinnings gehört der betriebliche Aufwand bei der Zertifikatsrotation; Backup-Pins sind unverzichtbar, um eine Aussperrung zu verhindern. Ref: OWASP Mobile Security Testing Guide (MSTG); OWASP Mobile Top 10 M3; RFC 7469 (HTTP Public Key Pinning).

Quelledeveloper.android.com

Die Fragen in der App sind derzeit auf Englisch. Übersetzungen in dieser Vorschau gelten nur für die Vorschau. Welche Sprachen für die offizielle Prüfung verfügbar sind, erfährst du beim Prüfungsanbieter.

401 Übungsfragen

Der Pass-IT-Fragenpool bietet dir Aufgaben zur Vorbereitung auf COMPTIA-SECX. Eine Probeprüfung auf Pass-IT umfasst 90 Fragen bei einem Zeitlimit von 165 Minuten. Diese Einstellungen gelten für die Übung.

Angaben zum Fragenpool: COMPTIA-SECX

Prüfungsangaben mit CompTIA abgeglichen5. September 2026

Datum des letzten Abgleichs mit der offiziellen Quelle von CompTIA

Prüfungsziele im Leitfaden23 im offiziellen Leitfaden aufgeführte Prüfungsziele

verteilt auf 4 Bereiche im offiziellen Prüfungsleitfaden

Größe des Fragenpools401 Fragen

= Der Umfang des Fragenpools entspricht rechnerisch 4 Zusammenstellungen mit je 90 Fragen. Daraus folgt nicht, dass jede Probeprüfung andere Fragen verwendet.

Bereiche im Prüfungsplan4 Bereiche im Prüfungsplan

Governance, Risk, and Compliance 81 · Security Architecture 107 · Security Engineering 122 · Security Operations 91

Als mit Quellen abgeglichen erfasst383 von 401

Fragen, deren Antwort, Antwortoptionen und Erklärung als mit der offiziellen Dokumentation von CompTIA abgeglichen erfasst sind

Inhalte der Prüfung

Security Engineering hat mit 31 % das größte Gewicht. Hier geht es um praktisches Troubleshooting bei Identity-, Endpoint- und Netzwerkproblemen, dazu kommen Hardware-Security-Technologien wie TPM und Secure Boot. Danach folgt Security Architecture mit 27 %: robustes Systemdesign, Security in der CI/CD-Pipeline und Zero-Trust-Prinzipien. Security Operations (22 %) sowie Governance, Risk and Compliance (20 %) runden die Prüfung ab und fragen SIEM-Korrelation und Threat Hunting ebenso ab wie Policies, Frameworks und die Governance-Fragen, die der Einsatz von KI aufwirft.

Engineering und Architecture machen zusammen deutlich mehr als die Hälfte der Prüfung aus. SecurityX richtet sich damit eher an Leute, die Security-Controls entwerfen und aufbauen, statt sie nur im Tagesgeschäft zu betreiben. Außerdem wird durchgehend Enterprise-Maßstab vorausgesetzt. Lösungen für kleine Unternehmen sind selten die richtige Antwort, selbst bei Fragen aus der kleineren Governance-Domain, denn CompTIA schreibt SecurityX für Praktiker, die ohnehin schon auf diesem Niveau arbeiten.

Prüfungsplan: COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 h
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 h
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 h
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 h

Prüfungsformat und Fragetypen

Die SecurityX-Prüfung umfasst maximal 90 Fragen in einem Zeitfenster von 165 Minuten. Neben Multiple-Choice-Fragen erwarten dich performancebasierte Aufgaben: Szenarien auf der Kommandozeile, Konfigurationsaufgaben und Drag-and-drop-Übungen. Bewertet wird ausschließlich mit bestanden oder nicht bestanden, eine skalierte Punktzahl bekommst du nicht.

Fragetypen: COMPTIA-SECX

Multiple Choice68%

Wähle die einzelne Antwort aus, die die Anforderungen der Frage am besten erfüllt.

Mehrfachauswahl16%

Wähle mehrere Antworten aus. Beachte dabei, wie viele Antworten laut Aufgabenstellung gefragt sind.

Drag & Drop10%

Ziehe Elemente an die vorgesehenen Stellen, in die passenden Gruppen oder in die geforderte Reihenfolge.

Praxisaufgabe6%

Bearbeite eine praktische Aufgabe in einer simulierten Umgebung und halte dich dabei an die genannten Anforderungen.

Offizielle Informationen zu den Frageformaten findest du bei CompTIA. Die dargestellten Anteile beziehen sich auf den Pass-IT-Fragenpool und geben keine Verteilung für die offizielle Prüfung vor.

Vorbereitung auf COMPTIA-SECX

SecurityX legst du in Pearson-VUE-Testzentren oder online mit Proctoring ab, ausschließlich auf Englisch. Die Zertifizierung gilt drei Jahre und wird mit 75 CEUs verlängert. Sie ist von ANSI nach ISO/IEC 17024 akkreditiert und erfüllt die Anforderungen von DoD 8140 für mehrere Work Roles.

Vorbereitung und Organisation: COMPTIA-SECX

Vorbereitung

Beispielhafter Lernaufwand90–225 h

Beispiel für die Planung: von 90 h mit einschlägiger Erfahrung bis 225 h beim Einstieg; dein Bedarf kann außerhalb dieser Spanne liegen

NiveauFortgeschritten
Empfohlene VorkenntnisseKeine formalen Voraussetzungen. Empfohlen werden CompTIA Security+ sowie 10 Jahre IT-Erfahrung, davon 5 Jahre in der praktischen Security-Arbeit.

Prüfung und Erhalt der Zertifizierung

DurchführungPearson VUE Prüfungszentrum oder online beaufsichtigt
WiederholungsregelnStandard-Wiederholungsrichtlinie von CompTIA: keine Wartezeit für die erste Wiederholung, 14 Tage Wartezeit für weitere Wiederholungen
Gültigkeit der Zertifizierung3 Jahre

3 Jahre gültig. Zur Verlängerung brauchst du 75 CEUs.

Weiterbildungspunkte75

Häufige Fehlerquellen

Themen zum Wiederholen: COMPTIA-SECX

  1. 01Enterprise Scope

    Die Fragen setzen Denken in Enterprise-Größenordnung voraus. Lösungen, die für einen kleinen Betrieb passen würden, sind meistens die falsche Antwort.

  2. 02Risk Analysis

    Du musst Risiken quantifizieren und Kosten gegen Nutzen abwägen, nicht nur Bedrohungen benennen.

  3. 03Security Architecture

    Wer Security-Lösungen entwirft, muss jede Ebene verstehen: vom Netzwerk über die Anwendung bis zu den Daten.

  4. 04No Simple Answers

    Oft wirken mehrere Optionen richtig. Die beste Antwort ist die, die auch die Rahmenbedingungen im Enterprise-Umfeld berücksichtigt.

Häufig gestellte Fragen

Wie lange dauert die Prüfung CompTIA SecurityX?

Die Prüfung CompTIA SecurityX umfasst 90 Fragen und hat ein Zeitlimit von 165 Minuten.

Welche Fehlerquellen sollte ich bei der Vorbereitung auf CompTIA SecurityX beachten?

Zu den Themen, die du wiederholen solltest, gehören Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Prüfe anhand von Beispielen, ob du die Unterschiede verstehst und deine Antwort begründen kannst.

Ist CompTIA SecurityX dasselbe wie CASP+?

SecurityX ist der aktuelle Name der fortgeschrittenen Security-Zertifizierung von CompTIA, und der Prüfungscode lautet CAS-005 und führt damit die CASP+-Reihe fort. Wenn du mit CASP+-Material für CAS-005 lernst, lernst du für die richtige Prüfung unter einem anderen Namen.

Welche Punktzahl brauchst du, um SecurityX zu bestehen?

Es gibt keine numerische Bestehensgrenze. CAS-005 meldet nur bestanden oder nicht bestanden, anders als Security+ und die übrigen CompTIA-Prüfungen, die einen skalierten Punktwert zurückgeben. Du bekommst deshalb keine Teilrückmeldung dazu, wie knapp ein gescheiterter Versuch war.

Welche Erfahrung setzt SecurityX voraus?

Es gibt keine formalen Voraussetzungen, aber CompTIA empfiehlt Security+ plus rund zehn Jahre IT-Erfahrung, davon fünf in der praktischen Security-Arbeit. Das beschreibt das Niveau der Prüfung ehrlich: Die Fragen sind um Enterprise-Umfang und Risikoabwägungen herum gebaut, bei denen keine Option einfach richtig ist.

Wie verlängerst du SecurityX?

SecurityX ist drei Jahre gültig und wird mit 75 Continuing Education Units verlängert. Das ist die höchste CEU-Anforderung im Security-Portfolio von CompTIA, und sie spiegelt den Senioritätsgrad der Zertifizierung wider.

Welche SecurityX-Domains haben das größte Gewicht?

Security engineering ist mit 31% der größte Bereich, gefolgt von security architecture mit 27%, security operations mit 22% und governance, risk and compliance mit 20%. Die Verteilung ist bewusst flach, deshalb verliert ein Architekt, der den governance-Stoff vernachlässigt, ein Fünftel der Prüfung.

Eine Zertifizierung, 12 Monate

Für COMPTIA-SECX üben

Übe gezielt für eine Zertifizierung oder wähle Pro, um für alle Zertifizierungen zu üben.

Kostenlos mit dem Üben beginnenProbiere die ersten 20 Fragen ohne Kreditkarte aus und finde heraus, ob die Übungen zu dir passen.

Für berechtigte Käufe: Geld-zurück-Garantie bei Nichtbestehen.

Garantiebedingungen ansehen →