EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Preguntas de práctica y simulacro de examen

Prepara COMPTIA-SECX con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

90Preguntas del simulacro
165minTiempo límite

Contrastado con CompTIA · septiembre de 2026 · Versión actual del examen

Revisado por David Braun, Fundador · 27 de agosto de 2026

Acerca del examen

CompTIA SecurityX (CAS-005) es una certificación avanzada de ciberseguridad para arquitectos de seguridad e ingenieros de seguridad sénior. Valida las habilidades necesarias para diseñar, construir e implementar soluciones seguras en entornos complejos, respaldar una empresa resiliente y atender las necesidades de gobernanza, riesgo y cumplimiento. SecurityX abarca arquitectura de seguridad en la nube, on-premises e híbrida, criptografía avanzada incluyendo criptografía poscuántica, automatización y scripting para operaciones de seguridad, modelado de amenazas, respuesta a incidentes y tecnologías emergentes como la IA generativa en contextos de seguridad. Está alineada con los roles laborales de NICE y DoD 8140, incluidos arquitecto de seguridad, planificador de requisitos de sistemas y evaluador de controles de seguridad.

Prueba cinco preguntas de COMPTIA-SECX

Practica con cinco preguntas del banco actual de CompTIA SecurityX de la app, con sus respuestas y explicaciones.

Ingeniería de seguridad1 / 5

Los threat hunters observan que un adversario se autentica en varios servidores usando hashes de contraseña y tickets Kerberos capturados en lugar de contraseñas en texto claro. ¿Qué clasificación de técnica de la base de conocimiento sobre adversarios cubre esta actividad?

AlexExplicación completa de Alex

El detalle que decide esto es lo que el adversario presenta en el momento de la autenticación. No está escribiendo contraseñas; está reproduciendo artefactos que el propio sistema de autenticación generó, es decir, hashes de contraseña y tickets Kerberos. Esa es la clase de técnica que cubre el uso de material de autenticación alternativo, que incluye explícitamente hashes, tickets y tokens de acceso de aplicaciones usados para moverse lateralmente y eludir los controles de acceso normales. Como el sistema acepta el artefacto como prueba, tener el artefacto vale tanto como conocer la contraseña.

Hay una consecuencia práctica que conviene que lleves al examen y al trabajo: restablecer la contraseña del usuario no expulsa al adversario por sí solo, porque los tickets y tokens pendientes siguen siendo válidos hasta que se invaliden o caduquen.

Las demás clasificaciones describen comportamientos distintos. Ejecutar código dentro de otro proceso es una técnica de evasión y de privilegios que nada tiene que ver con credenciales reproducidas. Enviar mensajes para conseguir acceso describe cómo suele empezar una intrusión, no cómo se propaga una vez dentro. Ofuscar archivos o información busca que los artefactos sean difíciles de analizar, que es otro objetivo distinto.

Consejo para el examen: en las preguntas sobre movimiento lateral, pregúntate qué se presenta en el momento de la autenticación. Credenciales en texto claro, un artefacto derivado o una cuenta válida existente apuntan cada uno a una técnica diferente, y la detección cambia en consecuencia, ya que aquí vigilas la vigencia de los tickets y los tipos de inicio de sesión en lugar de los intentos fallidos de contraseña.

Fuentecomptia.org

Arquitectura de Seguridad2 / 5

Una organización está implementando el modelo de responsabilidad compartida para su despliegue en AWS. ¿Qué responsabilidad de seguridad corresponde EXCLUSIVAMENTE al cliente y no a AWS?

AlexExplicación completa de Alex

En el AWS Shared Responsibility Model, AWS gestiona la seguridad "de" la nube (infraestructura física, hipervisor, red global), mientras que los clientes gestionan la seguridad "en" la nube (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Los security groups (con estado, a nivel de instancia) y las NACLs (sin estado, a nivel de subnet) son siempre controles de red configurados por el cliente, sin importar el modelo de servicio. ¿Por qué no las otras? La seguridad física del centro de datos es una obligación central de AWS. La infraestructura de red global la administra AWS. Aplicar parches al hipervisor es responsabilidad de AWS según el límite de IaaS. Ese límite se desplaza según el modelo de servicio: EC2 (IaaS) deja más responsabilidad al cliente; Lambda (serverless) deja menos. Según el AWS Well-Architected Security Pillar, cualquier decisión de configuración sobre las cargas de trabajo del cliente le corresponde al cliente. Ref: AWS Shared Responsibility Model; AWS Well-Architected Security Pillar; NIST SP 800-145.

Fuenteaws.amazon.com

Operaciones de seguridad3 / 5

Una campaña de phishing contra la organización usa mensajes que suplantan a un proveedor para entregar un archivo adjunto malicioso. ¿Bajo qué clasificación de técnica de adversario cae esto?

AlexExplicación completa de Alex

Clasifica por el mecanismo de entrega, no por la historia que lo envuelve. Un adversario que envía mensajes para obtener acceso a los sistemas de las víctimas está haciendo phishing, y la clase cubre explícitamente los adjuntos y enlaces maliciosos, así como hacerse pasar por una fuente de confianza. Suplantar a un proveedor es un refinamiento del objetivo que hace el mensaje más convincente, pero no cambia cuál es la técnica.

Los distractores pertenecen a etapas posteriores o a objetivos distintos. Abusar de credenciales existentes describe a un adversario que ya tiene acceso a una cuenta válida, que es cómo continúa una intrusión y no cómo llega esta. Mezclar el tráfico de comandos con protocolos ordinarios de capa de aplicación es un comportamiento de comando y control que solo importa cuando ya existe un punto de apoyo. Ejecutar código dentro de otro proceso es una técnica de ejecución y evasión en un host que ya fue comprometido.

Consejo para el examen: acertar con la clasificación importa porque las contramedidas son distintas. La entrega se contrarresta con autenticación de mensajes, detonación de adjuntos y un canal de reporte para los usuarios, mientras que el abuso de credenciales y la ejecución de código necesitan controles totalmente diferentes, así que etiquetar mal la técnica te lleva a la defensa equivocada.

Fuentecomptia.org

Gobernanza, Riesgo y Cumplimiento4 / 5

Un auditor descubre que el departamento de TI ha estado usando un servicio de almacenamiento en la nube no aprobado para compartir archivos con socios externos. Según las mejores prácticas de gobernanza de seguridad, ¿qué categoría de riesgo representa esto?

AlexExplicación completa de Alex

El shadow IT es el uso de sistemas, dispositivos, software o servicios en la nube sin la aprobación explícita de la organización, lo que crea riesgo no gestionado y puntos ciegos de gobernanza. Aquí el departamento de TI usó almacenamiento en la nube no aprobado — la definición de manual. ¿Por qué no las otras? El riesgo residual es el riesgo que queda después de aplicar controles, y presupone que existen controles. El riesgo inherente es el riesgo de partida antes de cualquier control, y no tiene que ver con el uso no autorizado. El riesgo transferido implica trasladar el riesgo a un tercero mediante un seguro o la subcontratación. El shadow IT socava el inventario de activos, el cumplimiento, la respuesta a incidentes y la protección de datos, porque los equipos de seguridad no pueden proteger lo que no saben que existe. Genera huecos en las evaluaciones de riesgo, en la aplicación de políticas y en el cumplimiento normativo. Ref: NIST CSRC Glossary (shadow_it); NIST SP 800-53 Rev 5 CM-8 (System Component Inventory); NIST CSF Identify function.

Fuentenvlpubs.nist.gov

Ingeniería de Seguridad5 / 5

Un equipo de seguridad quiere implementar certificate pinning en su aplicación móvil. ¿Qué riesgo mitiga el certificate pinning?

AlexExplicación completa de Alex

El certificate pinning vincula un certificado o una clave pública concretos al servidor esperado de una aplicación, complementando la validación estándar de la cadena TLS. TLS estándar confía en cualquier CA del almacén del dispositivo; una CA comprometida o fraudulenta puede emitir certificados falsos y habilitar la interceptación MITM. El pinning lo impide al verificar que el certificado del servidor coincide con un hash incrustado de antemano. Enfoques: pinning de la hoja (estricto), pinning de la CA intermedia (flexible) o pinning de la clave pública (sobrevive a la renovación del certificado). ¿Por qué no los otros? Los ataques DoS atacan la disponibilidad, no la autenticación. El XSS explota el DOM del navegador, algo ajeno a la seguridad del transporte. La inyección SQL ataca el análisis de las consultas, no TLS. Entre los riesgos del pinning está la complejidad operativa durante la rotación de certificados; los pins de respaldo son esenciales para evitar quedarse fuera. Ref: OWASP Mobile Security Testing Guide (MSTG); OWASP Mobile Top 10 M3; RFC 7469 (HTTP Public Key Pinning).

Fuentedeveloper.android.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

401 preguntas de práctica

El banco de preguntas de Pass-IT te ofrece material para practicar para COMPTIA-SECX. Un simulacro de Pass-IT incluye 90 preguntas y un tiempo límite de 165 minutos; estos son los ajustes de la práctica.

Datos del banco de preguntas: COMPTIA-SECX

Datos del examen contrastados con CompTIA5 de septiembre de 2026

fecha de la última comprobación con la fuente oficial de CompTIA

Objetivos de la guía23 objetivos enumerados en la guía oficial

distribuidos entre 4 dominios en la guía oficial del examen

Tamaño del banco401 preguntas

= El tamaño del banco equivale a 4 conjuntos de 90 preguntas. Esto no significa que cada simulacro utilice un conjunto distinto.

Dominios del temario4 dominios en el temario del examen

Governance, Risk, and Compliance 81 · Security Architecture 107 · Security Engineering 122 · Security Operations 91

Registradas como contrastadas con fuentes383 de 401

preguntas cuya respuesta, opciones y explicación constan como contrastadas con la documentación oficial de CompTIA

Contenido del examen

Security Engineering es el dominio con más peso, 31%, y evalúa la resolución práctica de problemas de identidad, endpoints e infraestructura de red, junto con tecnologías de seguridad de hardware como TPM y secure boot. Le sigue Security Architecture con 27%, que cubre el diseño de sistemas resilientes, la integración de seguridad en CI/CD y los principios de Zero Trust. Security Operations (22%) y Governance, Risk, and Compliance (20%) completan el examen: correlación en SIEM y threat hunting por un lado, y políticas, frameworks y las preguntas de gobernanza que trae la adopción de la IA por el otro.

Engineering y Architecture juntos suman bastante más de la mitad del examen, así que SecurityX favorece a quien diseña y construye controles de seguridad, no solo a quien los opera en el día a día. El examen también da por hecho una escala empresarial en todo momento: las soluciones pensadas para negocios pequeños casi nunca son la respuesta correcta, ni siquiera en las preguntas del dominio más chico de Governance, porque CompTIA escribe SecurityX para profesionales que ya trabajan en ese nivel.

Temario del examen: COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 h
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 h
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 h
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 h

Formato del examen y tipos de preguntas

El examen SecurityX tiene un máximo de 90 preguntas en una ventana de 165 minutos, y mezcla preguntas de opción múltiple con ítems basados en desempeño que te ponen a trabajar con escenarios de línea de comandos, tareas de configuración y ejercicios de arrastrar y soltar. La calificación es solo aprobado/reprobado, sin puntaje escalado.

Tipos de preguntas: COMPTIA-SECX

Opción múltiple68%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Respuesta múltiple16%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Arrastrar y soltar10%

Mueve los elementos a las posiciones o grupos indicados, o colócalos en el orden que pide la tarea.

Basada en desempeño6%

Completa una tarea práctica en un entorno simulado siguiendo los requisitos indicados.

Consulta a CompTIA para conocer la información oficial sobre los formatos de preguntas. Las proporciones mostradas describen el banco de práctica de Pass-IT y no determinan las del examen oficial.

Preparación para COMPTIA-SECX

SecurityX se aplica en centros de evaluación Pearson VUE y con supervisión en línea, solo en inglés. La certificación tiene una vigencia de tres años y se renueva con 75 CEUs; además está acreditada por ANSI bajo la norma ISO/IEC 17024 y cumple con los requisitos de DoD 8140 para varios roles laborales.

Preparación y aspectos prácticos: COMPTIA-SECX

Preparación

Ejemplo de tiempo de estudio90–225 h

rango orientativo para planificar: de 90 h con experiencia relevante a 225 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelAvanzado
Conocimientos recomendadosNo hay requisitos formales. Se recomienda tener la certificación CompTIA Security+ y 10 años de experiencia en TI, de los cuales al menos 5 sean de trabajo práctico en seguridad.

Obtención y mantenimiento de la certificación

ModalidadCentro de exámenes Pearson VUE o supervisado en línea
Política de repeticiónPolítica estándar de reintentos de CompTIA: sin período de espera para el primer reintento, 14 días de espera para reintentos posteriores
Validez de la certificación3 años

Tiene una vigencia de 3 años. La renuevas acumulando 75 CEU.

Créditos de formación continua75

Errores frecuentes

Temas para repasar: COMPTIA-SECX

  1. 01Enterprise Scope

    Las preguntas parten de un enfoque empresarial a gran escala; las soluciones pensadas para negocios pequeños casi siempre son la respuesta incorrecta

  2. 02Risk Analysis

    No basta con identificar amenazas: tienes que cuantificar el riesgo y sopesar costo contra beneficio

  3. 03Security Architecture

    Diseñar soluciones de seguridad exige que entiendas cada capa, desde la red hasta la aplicación y los datos

  4. 04No Simple Answers

    Muchas preguntas traen varias opciones que parecen correctas; la mejor respuesta es la que toma en cuenta las restricciones de la empresa

Preguntas frecuentes

¿Cuánto dura el examen CompTIA SecurityX?

El examen CompTIA SecurityX tiene 90 preguntas y un tiempo límite de 165 minutos.

¿Qué errores conviene revisar al preparar CompTIA SecurityX?

Entre los temas que conviene repasar están Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿CompTIA SecurityX es lo mismo que CASP+?

SecurityX es el nombre actual de la certificación de seguridad avanzada de CompTIA, y el código del examen es CAS-005, que continúa la serie CASP+. Si has estado estudiando material de CASP+ para CAS-005, estás estudiando para el examen correcto con otro nombre.

¿Qué puntaje necesitas para aprobar SecurityX?

No hay una nota de corte numérica. CAS-005 informa solo aprobado o reprobado, a diferencia de Security+ y de los demás exámenes de CompTIA, que devuelven un puntaje escalado. Por eso no recibes ninguna retroalimentación parcial sobre qué tan cerca estuviste en un intento fallido.

¿Qué experiencia da por supuesta SecurityX?

No hay requisitos formales, pero CompTIA recomienda Security+ más unos diez años de experiencia en TI, cinco de ellos en seguridad práctica. Esa es una descripción honesta del nivel del examen: las preguntas están construidas alrededor del alcance empresarial y de compensaciones de riesgo en las que ninguna opción es simplemente correcta.

¿Cómo renuevas SecurityX?

SecurityX tiene una validez de tres años y se renueva con 75 unidades de educación continua. Es el requisito de CEU más alto de la línea de seguridad de CompTIA, y refleja el nivel sénior de la certificación.

¿Qué dominios de SecurityX pesan más?

Security engineering es el más grande con 31%, seguido de security architecture con 27%, security operations con 22% y governance, risk and compliance con 20%. El reparto es deliberadamente parejo, así que un arquitecto que descuida el material de governance pierde una quinta parte del examen.

Una certificación, 12 meses

Práctica para COMPTIA-SECX

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →