EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-PENTEST · Advanced

CompTIA PenTest+ — Preguntas de práctica y simulacro de examen

Prepara COMPTIA-PENTEST con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

90Preguntas del simulacro
165minTiempo límite
750/ 900Puntuación para aprobar

Contrastado con CompTIA · septiembre de 2026 · Versión actual del examen

Acerca del examen

CompTIA PenTest+ (PT0-003) acredita las habilidades necesarias para planificar, delimitar y ejecutar pruebas de penetración, analizar los hallazgos y comunicar los resultados a las partes interesadas. Abarca el ciclo completo del pentesting —reconocimiento, enumeración, descubrimiento de vulnerabilidades, explotación, post-explotación y movimiento lateral— en entornos tradicionales, en la nube, híbridos, de aplicaciones web, de APIs y de IoT.

La versión PT0-003 salió el 17 de diciembre de 2024 y añade cobertura de ataques basados en IA, más explotación de nube y APIs, técnicas modernas de post-explotación y herramientas actualizadas.

CompTIA recomienda de tres a cuatro años en un puesto de pentester, con Network+ y Security+ o conocimientos equivalentes.

Prueba cinco preguntas de COMPTIA-PENTEST

Practica con cinco preguntas del banco actual de CompTIA PenTest+ de la app, con sus respuestas y explicaciones.

Gestión del compromiso1 / 5

¿Qué métrica es MÁS útil para demostrar la cobertura de las pruebas en la sección de métricas de un informe de prueba de penetración?

AlexExplicación completa de Alex

La cobertura de las pruebas es la métrica más significativa para demostrar la amplitud del trabajo. Se calcula como (activos probados / total de activos dentro del alcance) x 100 %. Según las directrices de generación de informes de PTES, esto cuantifica qué tan a fondo se abordó el alcance del trabajo. Las horas trabajadas miden el esfuerzo, no la cobertura. El conteo de paquetes refleja el volumen de escaneo, no la exhaustividad de las pruebas. El consumo de café es irrelevante. Las partes interesadas se basan en los porcentajes de cobertura para evaluar si su superficie de ataque se evaluó de forma adecuada y para identificar brechas que requieran pruebas de seguimiento. (Ref.: PTES Technical Guidelines--Reporting; CompTIA PenTest+ Objective 5.1)

Fuentecsrc.nist.gov

Recopilación de Información y Escaneo de Vulnerabilidades2 / 5

Un penetration tester necesita evaluar la seguridad de una implementación de Modbus/TCP en una red ICS. ¿Cuál de las siguientes es una debilidad de seguridad crítica inherente al protocolo Modbus en sí?

AlexExplicación completa de Alex

Modbus, diseñado en 1979, transmite comandos en cleartext sobre el puerto TCP 502 sin autenticación, cifrado ni autorización. Cualquier cliente con acceso a la red puede leer input registers (FC 0x04), escribir coils (FC 0x05) o escribir holding registers (FC 0x06) sin credenciales. Según NIST SP 800-82 Rev. 3, los controles compensatorios como la segmentación de red, firewalls con conocimiento del protocolo y túneles VPN son esenciales. Las otras opciones describen incorrectamente a Modbus como si tuviera TLS, autenticación por certificados o tránsito cifrado; nada de eso existe en la especificación del protocolo. (Ref: NIST SP 800-82; CISA ICS-CERT Modbus Fact Sheet)

Fuentemodbus.org

Descubrimiento y análisis de vulnerabilidades4 / 5

Un pentester está comparando los resultados de un escaneo de vulnerabilidades no autenticado y un escaneo autenticado del mismo servidor. El escaneo autenticado encontró 47 vulnerabilidades adicionales. ¿Cuál de las siguientes opciones explica MEJOR la diferencia?

AlexExplicación completa de Alex

Según NIST SP 800-115, los escaneos autenticados (con credenciales) usan credenciales de sistema válidas para inspeccionar los hosts internamente, revelando versiones de software instaladas, niveles de parches, configuraciones locales y ajustes del registro que no son visibles para las sondas externas. Los escaneos no autenticados solo ven los servicios expuestos externamente e infieren las vulnerabilidades a partir de los banners: una perspectiva significativamente limitada. Las 47 vulnerabilidades adicionales representan la brecha entre la visibilidad externa y el estado interno del sistema. Análisis de distractores: una mala configuración no explicaría hallazgos adicionales consistentes. Los escaneos autenticados producen menos falsos positivos (la opción «El escaneo autenticado produjo más falsos positivos debido…» es incorrecta) porque verifican las versiones exactas. El bloqueo por firewall afectaría por igual a ambos tipos de escaneo. Ref.: NIST SP 800-115 §5.2; CompTIA PenTest+ PT0-002 Objective 3.1; CIS Benchmark Guidelines.

Fuentedocs.tenable.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

324 preguntas de práctica

Utiliza el banco de preguntas de Pass-IT para practicar para COMPTIA-PENTEST. Los simulacros están configurados con 90 preguntas en 165 minutos.

Datos del banco de preguntas: COMPTIA-PENTEST

Datos del examen contrastados con CompTIA5 de septiembre de 2026

fecha de la última comprobación con la fuente oficial de CompTIA

Puntuación para aprobar750 / 900

según lo publicado por CompTIA

Objetivos de la guía26 objetivos enumerados en la guía oficial

distribuidos entre 5 dominios en la guía oficial del examen

Tamaño del banco324 preguntas

= El tamaño del banco equivale a 3 conjuntos de 90 preguntas. Esto no significa que cada simulacro utilice un conjunto distinto.

Registradas como contrastadas con fuentes302 de 324

preguntas cuya respuesta, opciones y explicación constan como contrastadas con la documentación oficial de CompTIA

Contenido del examen

Attacks and Exploits domina el temario con un 35%, más de un tercio del examen, y abarca desde la priorización de objetivos hasta la explotación práctica en redes, aplicaciones web, entornos cloud, equipos inalámbricos y personas (ingeniería social). Le sigue Reconnaissance and Enumeration con 21%, y después Vulnerability Discovery and Analysis con 17%. Post-exploitation and Lateral Movement (14%) y Engagement Management (13%) son los dominios más pequeños, pero Engagement Management fija la base legal y de alcance que todos los dominios posteriores dan por sentada.

El reparto premia a quien sabe ejecutar una cadena de ataque completa, no solo reconocer sus etapas por separado: reconocimiento, explotación y post-explotación suman el 70% del examen, y las preguntas esperan que una fase alimente a la siguiente. El peso pequeño de Engagement Management engaña. Si te equivocas en el alcance o en el encuadre legal, tus respuestas técnicas posteriores se evalúan en contra, porque violan unas reglas de compromiso que quedaron definidas dos dominios antes.

Temario del examen: COMPTIA-PENTEST

Engagement Management13%

Scope and plan a penetration test including rules of engagement, legal agreements, and testing frameworks such as PTES and MITRE ATT&CK, and manage stakeholder communication throughout the engagement. Also covers structuring a penetration test report and recommending technical, administrative, operational, and physical remediation controls.

≈ 16 h
Reconnaissance and Enumeration21%

Apply active and passive information-gathering techniques such as OSINT and network reconnaissance, enumerate hosts, services, and shares, and write or modify scripts to automate reconnaissance using tools such as Nmap, Shodan, and theHarvester.

≈ 25 h
Vulnerability Discovery and Analysis17%

Conduct vulnerability discovery using application, network, host, and wireless scanning techniques, analyze and validate results from reconnaissance and scanning tools, and explain physical security concepts such as tailgating and badge cloning.

≈ 20 h
Attacks and Exploits35%

Prioritize targets and select attack tooling based on vulnerability scoring and exploitability, and execute network, authentication, host-based, web application, cloud, wireless, and social engineering attacks with tools such as Metasploit, Hydra, Burp Suite, and Mimikatz. Also covers attacks against specialized systems like mobile, AI, and OT environments, and scripting to automate attack chains.

≈ 42 h
Post-exploitation and Lateral Movement14%

Establish and maintain persistence on compromised systems, move laterally through an environment using pivoting and credential reuse, stage and exfiltrate data through covert channels, and perform cleanup and restoration activities after testing.

≈ 17 h

Formato del examen y tipos de preguntas

El examen incluye hasta 90 preguntas en una ventana de 165 minutos, más tiempo que la mayoría de los exámenes de CompTIA, para dar espacio a las preguntas basadas en rendimiento: ahí ejecutas comandos en vivo, analizas la salida de herramientas y configuras exploits dentro de entornos simulados. Las preguntas de opción múltiple vienen en formato de respuesta única y de respuesta múltiple, y muchas se arman sobre un diagrama de red, un fragmento de log o la salida de una herramienta que tienes que interpretar, no sobre un dato que recuerdas de memoria. Los ejercicios de arrastrar y soltar miden si sabes ordenar una cadena de ataque o asociar cada técnica con la fase a la que pertenece. La nota de aprobación es 750 en una escala de 100 a 900.

Tipos de preguntas: COMPTIA-PENTEST

Opción múltiple71%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Respuesta múltiple13%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Arrastrar y soltar9%

Mueve los elementos a las posiciones o grupos indicados, o colócalos en el orden que pide la tarea.

Basada en desempeño7%

Completa una tarea práctica en un entorno simulado siguiendo los requisitos indicados.

Consulta a CompTIA para conocer la información oficial sobre los formatos de preguntas. Las proporciones mostradas describen el banco de práctica de Pass-IT y no determinan las del examen oficial.

Preparación para COMPTIA-PENTEST

Puedes presentar CompTIA PenTest+ PT0-003 en los centros de evaluación Pearson VUE de todo el mundo o en línea con un supervisor. El examen está disponible en inglés, francés, japonés y portugués. La certificación tiene una vigencia de tres años y se renueva con 60 CEUs más la cuota anual de CE, o al obtener una certificación CompTIA de nivel superior.

Preparación y aspectos prácticos: COMPTIA-PENTEST

Preparación

Ejemplo de tiempo de estudio70–180 h

rango orientativo para planificar: de 70 h con experiencia relevante a 180 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelAvanzado
Conocimientos recomendadosNo hay requisitos formales. Se recomienda tener CompTIA Security+ o Network+ y de 3 a 4 años de experiencia en seguridad.

Obtención y mantenimiento de la certificación

ModalidadPearson VUE (centro de exámenes o supervisado en línea)
Política de repeticiónSin espera tras el primer suspenso. A partir del segundo suspenso se requieren 14 días de espera. Se cobra la tarifa completa del examen en cada intento.
Validez de la certificación3 años

60 CEUs dentro del ciclo de 3 años más la cuota anual de CE, o aprobar una certificación de CompTIA de nivel superior

Créditos de formación continua60

Errores frecuentes

Temas para repasar: COMPTIA-PENTEST

  1. 01Engagement Scoping

    Subestimar las reglas de compromiso, los requisitos legales y la documentación adecuada del alcance

  2. 02Tool Output Analysis

    Saberse los nombres de las herramientas, pero no entender cómo interpretar su salida ni cuándo usarlas

  3. 03Methodology Shortcuts

    Saltar directo a la explotación sin pasar por las fases de reconocimiento y enumeración

  4. 04Vuln Scan vs Pentest

    Confundir el escaneo automatizado de vulnerabilidades con las pruebas de penetración manuales

  5. 05Reporting Skills

    Resúmenes ejecutivos flojos, falta de recomendaciones de remediación y mala comunicación de los hallazgos

  6. 06Cloud and API Testing

    Prepararte solo para el pentesting de redes tradicionales y descuidar las superficies de ataque en cloud, API e IoT

  7. 07Post-exploitation

    No entender las técnicas de lateral movement, persistencia y exfiltración de datos

Preguntas frecuentes

¿Cuánto dura el examen CompTIA PenTest+?

El examen CompTIA PenTest+ tiene 90 preguntas y un tiempo límite de 165 minutos.

¿Qué puntuación necesito para aprobar CompTIA PenTest+?

La puntuación necesaria para aprobar el examen CompTIA PenTest+ es 750 / 900.

¿Qué errores conviene revisar al preparar CompTIA PenTest+?

Entre los temas que conviene repasar están Engagement Scoping, Tool Output Analysis, Methodology Shortcuts, Vuln Scan vs Pentest, Reporting Skills, Cloud and API Testing, Post-exploitation. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Qué dominios de PenTest+ pesan más?

Attacks and exploits es con diferencia el dominio más grande con un 35%, seguido de reconnaissance and enumeration con un 21% y vulnerability discovery and analysis con un 17%. Post-exploitation and lateral movement se lleva un 14% y engagement management un 13%. Más de la mitad del examen es, por tanto, reconocimiento y explotación.

¿Qué necesitas antes de PenTest+?

Nada formal. CompTIA recomienda Security+ o Network+ más tres o cuatro años de trabajo en seguridad, y el catálogo presupuesta 120 horas. Es el mismo presupuesto que Linux+ y por la misma razón: el examen espera una soltura con las herramientas que solo se consigue usándolas de verdad.

PenTest+ o CySA+: ¿cuál te conviene?

Son las dos mitades del mismo trabajo. CySA+ es defensiva: detección, gestión de vulnerabilidades y respuesta a incidentes desde dentro del SOC. PenTest+ es ofensiva: definir el alcance de un engagement, encontrar la vía de entrada y reportarla. Toma la que corresponda a lo que tu rol hace en la práctica, ya que ninguna es requisito de la otra.

¿Cuánto tiempo vale PenTest+?

Tres años, renovables con 60 unidades de educación continua dentro del ciclo. Aprobar una certificación CompTIA de nivel superior la renueva en su lugar, que es la ruta que toma la mayoría después de SecurityX.

¿Qué pasa si suspendes PenTest+?

El segundo intento se puede reservar sin esperar. Tras un segundo suspenso, CompTIA exige 14 días antes de cada intento posterior.

Una certificación, 12 meses

Práctica para COMPTIA-PENTEST

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →