EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Preguntas de práctica y simulacro de examen

Practica con preguntas realistas de COMPTIA-SECX, alineadas con los objetivos del examen. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

90Preguntas
165minLímite de tiempo

Verificado con CompTIA · agosto de 2026Versión actual del examen

Revisado por David Braun, fundador · 27 de agosto de 2026

Sobre el examen

CompTIA SecurityX (CAS-005) es una certificación avanzada de ciberseguridad para arquitectos de seguridad e ingenieros de seguridad sénior. Valida las habilidades necesarias para diseñar, construir e implementar soluciones seguras en entornos complejos, respaldar una empresa resiliente y atender las necesidades de gobernanza, riesgo y cumplimiento. SecurityX abarca arquitectura de seguridad en la nube, on-premises e híbrida, criptografía avanzada incluyendo criptografía poscuántica, automatización y scripting para operaciones de seguridad, modelado de amenazas, respuesta a incidentes y tecnologías emergentes como la IA generativa en contextos de seguridad. Está alineada con los roles laborales de NICE y DoD 8140, incluidos arquitecto de seguridad, planificador de requisitos de sistemas y evaluador de controles de seguridad.

Qué entra en el examen

Security Engineering es el dominio con más peso, 31%, y evalúa la resolución práctica de problemas de identidad, endpoints e infraestructura de red, junto con tecnologías de seguridad de hardware como TPM y secure boot. Le sigue Security Architecture con 27%, que cubre el diseño de sistemas resilientes, la integración de seguridad en CI/CD y los principios de Zero Trust. Security Operations (22%) y Governance, Risk, and Compliance (20%) completan el examen: correlación en SIEM y threat hunting por un lado, y políticas, frameworks y las preguntas de gobernanza que trae la adopción de la IA por el otro.

Engineering y Architecture juntos suman bastante más de la mitad del examen, así que SecurityX favorece a quien diseña y construye controles de seguridad, no solo a quien los opera en el día a día. El examen también da por hecho una escala empresarial en todo momento: las soluciones pensadas para negocios pequeños casi nunca son la respuesta correcta, ni siquiera en las preguntas del dominio más chico de Governance, porque CompTIA escribe SecurityX para profesionales que ya trabajan en ese nivel.

Temario oficial: COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 h
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 h
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 h
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 h

Formato del examen y tipos de pregunta

El examen SecurityX tiene un máximo de 90 preguntas en una ventana de 165 minutos, y mezcla preguntas de opción múltiple con ítems basados en desempeño que te ponen a trabajar con escenarios de línea de comandos, tareas de configuración y ejercicios de arrastrar y soltar. La calificación es solo aprobado/reprobado, sin puntaje escalado.

Tipos de pregunta: COMPTIA-SECX

Opción múltiple69%

Elige la única respuesta correcta entre cuatro o cinco opciones — el formato de siempre del examen.

Respuesta múltiple16%

Hay más de una respuesta correcta y las necesitas todas; el enunciado te dice cuántas marcar.

Arrastrar y soltar10%

Arrastra elementos al hueco, al grupo o al orden correcto — mide si sabes aplicar un concepto, no solo reconocerlo.

Basada en desempeño6%

En vez de una pregunta, una tarea práctica en una consola simulada: configuras algo y se puntúa el resultado.

CompTIA confirma estos tipos de pregunta — no publica una distribución porcentual; las proporciones reflejan nuestro banco de preguntas alineado con el examen.

Prueba cinco preguntas de COMPTIA-SECX

Cinco preguntas directas de nuestro banco de CompTIA SecurityX. Responde una — Alex te explica el porqué.

El examen y la app están en inglés — estas preguntas de muestra las hemos traducido.

Ingeniería de seguridad1 / 5

Los threat hunters observan que un adversario se autentica en varios servidores usando hashes de contraseña y tickets Kerberos capturados en lugar de contraseñas en texto claro. ¿Qué clasificación de técnica de la base de conocimiento sobre adversarios cubre esta actividad?

AlexExplicación completa de Alex

El detalle que decide esto es lo que el adversario presenta en el momento de la autenticación. No está escribiendo contraseñas; está reproduciendo artefactos que el propio sistema de autenticación generó, es decir, hashes de contraseña y tickets Kerberos. Esa es la clase de técnica que cubre el uso de material de autenticación alternativo, que incluye explícitamente hashes, tickets y tokens de acceso de aplicaciones usados para moverse lateralmente y eludir los controles de acceso normales. Como el sistema acepta el artefacto como prueba, tener el artefacto vale tanto como conocer la contraseña.

Hay una consecuencia práctica que conviene que lleves al examen y al trabajo: restablecer la contraseña del usuario no expulsa al adversario por sí solo, porque los tickets y tokens pendientes siguen siendo válidos hasta que se invaliden o caduquen.

Las demás clasificaciones describen comportamientos distintos. Ejecutar código dentro de otro proceso es una técnica de evasión y de privilegios que nada tiene que ver con credenciales reproducidas. Enviar mensajes para conseguir acceso describe cómo suele empezar una intrusión, no cómo se propaga una vez dentro. Ofuscar archivos o información busca que los artefactos sean difíciles de analizar, que es otro objetivo distinto.

Consejo para el examen: en las preguntas sobre movimiento lateral, pregúntate qué se presenta en el momento de la autenticación. Credenciales en texto claro, un artefacto derivado o una cuenta válida existente apuntan cada uno a una técnica diferente, y la detección cambia en consecuencia, ya que aquí vigilas la vigencia de los tickets y los tipos de inicio de sesión en lugar de los intentos fallidos de contraseña.

Fuentecomptia.org

Arquitectura de Seguridad2 / 5

Una organización está implementando el modelo de responsabilidad compartida para su despliegue en AWS. ¿Qué responsabilidad de seguridad corresponde EXCLUSIVAMENTE al cliente y no a AWS?

AlexExplicación completa de Alex

En el AWS Shared Responsibility Model, AWS gestiona la seguridad "de" la nube (infraestructura física, hipervisor, red global), mientras que los clientes gestionan la seguridad "en" la nube (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Los security groups (con estado, a nivel de instancia) y las NACLs (sin estado, a nivel de subnet) son siempre controles de red configurados por el cliente, sin importar el modelo de servicio. ¿Por qué no las otras? La seguridad física del centro de datos es una obligación central de AWS. La infraestructura de red global la administra AWS. Aplicar parches al hipervisor es responsabilidad de AWS según el límite de IaaS. Ese límite se desplaza según el modelo de servicio: EC2 (IaaS) deja más responsabilidad al cliente; Lambda (serverless) deja menos. Según el AWS Well-Architected Security Pillar, cualquier decisión de configuración sobre las cargas de trabajo del cliente le corresponde al cliente. Ref: AWS Shared Responsibility Model; AWS Well-Architected Security Pillar; NIST SP 800-145.

Fuenteaws.amazon.com

Operaciones de seguridad3 / 5

Una campaña de phishing contra la organización usa mensajes que suplantan a un proveedor para entregar un archivo adjunto malicioso. ¿Bajo qué clasificación de técnica de adversario cae esto?

AlexExplicación completa de Alex

Clasifica por el mecanismo de entrega, no por la historia que lo envuelve. Un adversario que envía mensajes para obtener acceso a los sistemas de las víctimas está haciendo phishing, y la clase cubre explícitamente los adjuntos y enlaces maliciosos, así como hacerse pasar por una fuente de confianza. Suplantar a un proveedor es un refinamiento del objetivo que hace el mensaje más convincente, pero no cambia cuál es la técnica.

Los distractores pertenecen a etapas posteriores o a objetivos distintos. Abusar de credenciales existentes describe a un adversario que ya tiene acceso a una cuenta válida, que es cómo continúa una intrusión y no cómo llega esta. Mezclar el tráfico de comandos con protocolos ordinarios de capa de aplicación es un comportamiento de comando y control que solo importa cuando ya existe un punto de apoyo. Ejecutar código dentro de otro proceso es una técnica de ejecución y evasión en un host que ya fue comprometido.

Consejo para el examen: acertar con la clasificación importa porque las contramedidas son distintas. La entrega se contrarresta con autenticación de mensajes, detonación de adjuntos y un canal de reporte para los usuarios, mientras que el abuso de credenciales y la ejecución de código necesitan controles totalmente diferentes, así que etiquetar mal la técnica te lleva a la defensa equivocada.

Fuentecomptia.org

Gobernanza, Riesgo y Cumplimiento4 / 5

Un auditor descubre que el departamento de TI ha estado usando un servicio de almacenamiento en la nube no aprobado para compartir archivos con socios externos. Según las mejores prácticas de gobernanza de seguridad, ¿qué categoría de riesgo representa esto?

AlexExplicación completa de Alex

El shadow IT es el uso de sistemas, dispositivos, software o servicios en la nube sin la aprobación explícita de la organización, lo que crea riesgo no gestionado y puntos ciegos de gobernanza. Aquí el departamento de TI usó almacenamiento en la nube no aprobado — la definición de manual. ¿Por qué no las otras? El riesgo residual es el riesgo que queda después de aplicar controles, y presupone que existen controles. El riesgo inherente es el riesgo de partida antes de cualquier control, y no tiene que ver con el uso no autorizado. El riesgo transferido implica trasladar el riesgo a un tercero mediante un seguro o la subcontratación. El shadow IT socava el inventario de activos, el cumplimiento, la respuesta a incidentes y la protección de datos, porque los equipos de seguridad no pueden proteger lo que no saben que existe. Genera huecos en las evaluaciones de riesgo, en la aplicación de políticas y en el cumplimiento normativo. Ref: NIST CSRC Glossary (shadow_it); NIST SP 800-53 Rev 5 CM-8 (System Component Inventory); NIST CSF Identify function.

Fuentenvlpubs.nist.gov

Ingeniería de Seguridad5 / 5

Un equipo de seguridad quiere implementar certificate pinning en su aplicación móvil. ¿Qué riesgo mitiga el certificate pinning?

AlexExplicación completa de Alex

El certificate pinning vincula un certificado o una clave pública concretos al servidor esperado de una aplicación, complementando la validación estándar de la cadena TLS. TLS estándar confía en cualquier CA del almacén del dispositivo; una CA comprometida o fraudulenta puede emitir certificados falsos y habilitar la interceptación MITM. El pinning lo impide al verificar que el certificado del servidor coincide con un hash incrustado de antemano. Enfoques: pinning de la hoja (estricto), pinning de la CA intermedia (flexible) o pinning de la clave pública (sobrevive a la renovación del certificado). ¿Por qué no los otros? Los ataques DoS atacan la disponibilidad, no la autenticación. El XSS explota el DOM del navegador, algo ajeno a la seguridad del transporte. La inyección SQL ataca el análisis de las consultas, no TLS. Entre los riesgos del pinning está la complejidad operativa durante la rotación de certificados; los pins de respaldo son esenciales para evitar quedarse fuera. Ref: OWASP Mobile Security Testing Guide (MSTG); OWASP Mobile Top 10 M3; RFC 7469 (HTTP Public Key Pinning).

Fuentedeveloper.android.com

387 preguntas, construidas como el examen

Cada dominio del examen COMPTIA-SECX tiene suficientes preguntas en el banco para practicarlo a fondo. El simulacro te plantea 90 preguntas seguidas, con el mismo cronómetro de 165 minutos que el día del examen.

Acta de verificación: COMPTIA-SECX

Cotejo del temario con CompTIA27 de agosto de 2026

última verificación con la fuente oficial de CompTIA

Cobertura del temario23 objetivos oficiales

repartidos en 4 dominios, según la guía oficial del examen

Tamaño del banco387 preguntas

= 4 simulacros completos de 90 preguntas — nunca la misma pregunta dos veces

Cobertura de dominioslos 4 dominios en su peso oficial

Governance, Risk, and Compliance 79 · Security Architecture 103 · Security Engineering 118 · Security Operations 87

Validación canónica369 de 387

cada una verificada con la documentación oficial de CompTIA — respuesta, opciones y explicación, fuente citada

Metodología documentada abiertamente.Cómo se crean las preguntas →

Preparación para COMPTIA-SECX

Cuánto tiempo necesitas depende de la experiencia práctica que ya tienes. El resto lo define el proveedor: cómo se hace el examen, cuándo puedes repetirlo y cuánto dura la certificación.

SecurityX se aplica en centros de evaluación Pearson VUE y con supervisión en línea, solo en inglés. La certificación tiene una vigencia de tres años y se renueva con 75 CEUs; además está acreditada por ANSI bajo la norma ISO/IEC 17024 y cumple con los requisitos de DoD 8140 para varios roles laborales.

Tu plan: COMPTIA-SECX

Preparación

Tiempo de estudio90–225 h

normalmente unas 90 h si ya trabajas con estas tecnologías, unas 225 h si empiezas de cero

NivelAvanzado
Conviene tener antesNo hay requisitos formales. Se recomienda tener la certificación CompTIA Security+ y 10 años de experiencia en TI, de los cuales al menos 5 sean de trabajo práctico en seguridad.

El día del examen y después

ModalidadCentro de exámenes Pearson VUE o supervisado en línea
Política de repeticiónPolítica estándar de reintentos de CompTIA: sin período de espera para el primer reintento, 14 días de espera para reintentos posteriores
Vigencia3 años

Tiene una vigencia de 3 años. La renuevas acumulando 75 CEU.

Créditos CE75

Las horas son nuestra propia estimación de planificación — CompTIA no publica un tiempo de preparación para este examen. Un punto de partida para tu calendario, no una meta.

Errores comunes

La arquitectura de seguridad en la nube suele subestimarse en profundidad (CASB, los límites de la responsabilidad compartida y la seguridad de contenedores aparecen como preguntas de escenario, no como definiciones de memoria), y la criptografía post-cuántica es tan nueva en CAS-005 que quien estudia con material viejo la pasa por alto por completo. Las preguntas de automatización asumen que te sientes cómodo usando PowerShell, Bash y Python para operaciones de seguridad, no que apenas conozcas los conceptos. Los frameworks con nombres parecidos también se confunden bajo presión: NIST CSF, NIST 800-53 e ISO 27001 se superponen en propósito, pero difieren en estructura y aplicación. Los frameworks de modelado de amenazas (ATT&CK, STRIDE, CAPEC) y los principios de arquitectura zero trust se evalúan al nivel de cuándo aplicar cada uno, no solo de qué significan sus siglas, y las preguntas basadas en desempeño castigan a quien no practicó trabajo real de línea de comandos y configuración.

Puntos de atención: COMPTIA-SECX

  1. 01Enterprise Scope

    Las preguntas parten de un enfoque empresarial a gran escala; las soluciones pensadas para negocios pequeños casi siempre son la respuesta incorrecta

  2. 02Risk Analysis

    No basta con identificar amenazas: tienes que cuantificar el riesgo y sopesar costo contra beneficio

  3. 03Security Architecture

    Diseñar soluciones de seguridad exige que entiendas cada capa, desde la red hasta la aplicación y los datos

  4. 04No Simple Answers

    Muchas preguntas traen varias opciones que parecen correctas; la mejor respuesta es la que toma en cuenta las restricciones de la empresa

Pass-IT te entrena justo en estos puntos débiles — adaptativo y espaciado →

Preguntas frecuentes

¿Cuánto dura el examen CompTIA SecurityX?

El examen CompTIA SecurityX tiene 90 preguntas y un límite de 165 minutos.

¿Cuáles son los errores más comunes en el examen CompTIA SecurityX?

Los errores más comunes incluyen: Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Dedica tiempo de estudio a estas áreas para no perder puntos.

¿CompTIA SecurityX es lo mismo que CASP+?

SecurityX es el nombre actual de la certificación de seguridad avanzada de CompTIA, y el código del examen es CAS-005, que continúa la serie CASP+. Si has estado estudiando material de CASP+ para CAS-005, estás estudiando para el examen correcto con otro nombre.

¿Qué puntaje necesitas para aprobar SecurityX?

No hay una nota de corte numérica. CAS-005 informa solo aprobado o reprobado, a diferencia de Security+ y de los demás exámenes de CompTIA, que devuelven un puntaje escalado. Por eso no recibes ninguna retroalimentación parcial sobre qué tan cerca estuviste en un intento fallido.

¿Qué experiencia da por supuesta SecurityX?

No hay requisitos formales, pero CompTIA recomienda Security+ más unos diez años de experiencia en TI, cinco de ellos en seguridad práctica. Esa es una descripción honesta del nivel del examen: las preguntas están construidas alrededor del alcance empresarial y de compensaciones de riesgo en las que ninguna opción es simplemente correcta.

¿Cómo renuevas SecurityX?

SecurityX tiene una validez de tres años y se renueva con 75 unidades de educación continua. Es el requisito de CEU más alto de la línea de seguridad de CompTIA, y refleja el nivel sénior de la certificación.

¿Qué dominios de SecurityX pesan más?

Security engineering es el más grande con 31%, seguido de security architecture con 27%, security operations con 22% y governance, risk and compliance con 20%. El reparto es deliberadamente parejo, así que un arquitecto que descuida el material de governance pierde una quinta parte del examen.

Pass-IT es una herramienta de estudio independiente, no afiliada a CompTIA ni respaldada por CompTIA; CompTIA y los nombres de los exámenes son marcas de sus respectivos propietarios.

Una certificación. Un solo pago.

Acceso completo a COMPTIA-SECX

Accede al banco completo de preguntas de esta certificación. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

Comprar acceso a COMPTIA-SECX por $29.99Un solo pago. Acceso de por vida a esta certificación.
Comprueba gratis si estás listo20 preguntas. Sin tarjeta. Mira qué estudiar antes de comprar.

Llega al 80 % de preparación y aprueba — o te devolvemos el dinero.

Cómo funciona el score →