EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Questions d'entraînement et examen blanc

Prépare COMPTIA-SECX avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

90Questions de l’examen blanc
165minTemps imparti

Vérifié auprès de CompTIA · septembre 2026 · Version actuelle de l’examen

Relu par David Braun, Fondateur · 27 août 2026

À propos de l’examen

CompTIA SecurityX (CAS-005) est une certification avancée en cybersécurité destinée aux architectes sécurité et aux ingénieurs sécurité expérimentés. Elle valide les compétences nécessaires pour concevoir, construire et déployer des solutions sécurisées dans des environnements complexes, soutenir une entreprise résiliente et répondre aux enjeux de gouvernance, de risque et de conformité. SecurityX couvre l’architecture de sécurité cloud, on-premises et hybride, la cryptographie avancée y compris la cryptographie post-quantique, l’automatisation et le scripting pour les opérations de sécurité, la modélisation des menaces, la réponse aux incidents et les technologies émergentes comme l’IA générative appliquée à la sécurité. Elle est alignée sur les rôles professionnels NICE et DoD 8140, notamment architecte sécurité, planificateur des exigences systèmes et évaluateur des contrôles de sécurité.

Essaie cinq questions sur COMPTIA-SECX

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour CompTIA SecurityX, accompagnées de leurs réponses et explications.

Ingénierie de la sécurité1 / 5

Des threat hunters observent un adversaire qui s'authentifie sur plusieurs serveurs à l'aide de hachages de mots de passe et de tickets Kerberos capturés, plutôt qu'avec des mots de passe en clair. Quelle classification de technique, dans la base de connaissances sur les adversaires, couvre cette activité ?

AlexExplication complète d’Alex

Le détail qui tranche, c'est ce que l'adversaire présente au moment de l'authentification. Il ne saisit pas de mots de passe ; il rejoue des artefacts produits par le système d'authentification lui-même, à savoir des hachages de mots de passe et des tickets Kerberos. C'est la classe de technique qui couvre l'utilisation de matériel d'authentification alternatif, laquelle inclut explicitement les hachages, les tickets et les jetons d'accès applicatifs utilisés pour se déplacer latéralement et contourner les contrôles d'accès normaux. Comme le système accepte l'artefact comme preuve, posséder l'artefact revient à connaître le mot de passe.

Il y a une conséquence pratique à emporter avec toi à l'examen comme sur le terrain : réinitialiser le mot de passe de l'utilisateur ne suffit pas à chasser l'adversaire, car les tickets et jetons en circulation restent valides jusqu'à leur invalidation ou leur expiration.

Les autres classifications décrivent d'autres comportements. Exécuter du code au sein d'un autre processus est une technique d'évasion et d'élévation de privilèges qui n'a rien à voir avec des identifiants rejoués. Envoyer des messages pour obtenir un accès décrit la façon dont une intrusion démarre généralement, pas la façon dont elle se propage une fois à l'intérieur. Obfusquer des fichiers ou des informations vise à rendre les artefacts difficiles à analyser, ce qui constitue encore un autre objectif.

Conseil d'examen : pour les questions de déplacement latéral, demande-toi ce qui est présenté au moment de l'authentification. Des identifiants en clair, un artefact dérivé ou un compte valide existant renvoient chacun à une technique différente, et la détection diffère en conséquence, puisque ici tu surveilles la durée de vie des tickets et les types d'ouverture de session plutôt que les tentatives de mot de passe échouées.

Sourcecomptia.org

Architecture de sécurité2 / 5

Une organisation met en œuvre le modèle de responsabilité partagée pour son déploiement AWS. Quelle responsabilité de sécurité incombe EXCLUSIVEMENT au client, et non à AWS ?

AlexExplication complète d’Alex

Dans le AWS Shared Responsibility Model, AWS assure la sécurité « du » cloud (infrastructure physique, hyperviseur, réseau mondial), tandis que les clients assurent la sécurité « dans » le cloud (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Les security groups (à état, au niveau de l'instance) et les NACLs (sans état, au niveau du subnet) sont toujours des contrôles réseau configurés par le client, quel que soit le modèle de service. Pourquoi pas les autres ? La sécurité physique du centre de données est une obligation fondamentale d'AWS. L'infrastructure réseau mondiale est gérée par AWS. L'application des correctifs à l'hyperviseur relève d'AWS selon la frontière IaaS. Cette frontière se déplace selon le modèle de service : EC2 (IaaS) confie plus de responsabilités au client, Lambda (serverless) en confie moins. Selon le AWS Well-Architected Security Pillar, toute décision de configuration portant sur les charges de travail du client relève du client. Réf. : AWS Shared Responsibility Model ; AWS Well-Architected Security Pillar ; NIST SP 800-145.

Sourceaws.amazon.com

Opérations de sécurité3 / 5

Une campagne de phishing visant l'organisation utilise des messages qui usurpent l'identité d'un fournisseur pour livrer une pièce jointe malveillante. De quelle classification de technique adverse cela relève-t-il ?

AlexExplication complète d’Alex

Classe selon le mécanisme de livraison, pas selon l'histoire qui l'enrobe. Un adversaire qui envoie des messages afin d'accéder aux systèmes des victimes fait du phishing, et la classe couvre explicitement les pièces jointes et les liens malveillants ainsi que le fait de se faire passer pour une source de confiance. Usurper l'identité d'un fournisseur est un raffinement du ciblage qui rend le message plus convaincant, mais cela ne change pas la nature de la technique.

Les distracteurs relèvent d'étapes ultérieures ou d'objectifs différents. Abuser d'identifiants existants décrit un adversaire qui dispose déjà d'un accès à un compte valide, ce qui correspond à la poursuite d'une intrusion et non à la manière dont celle-ci arrive. Fondre le trafic de commande dans des protocoles de couche application ordinaires est un comportement de commande et contrôle qui ne compte qu'une fois un point d'appui établi. Exécuter du code au sein d'un autre processus est une technique d'exécution et d'évasion sur un hôte déjà compromis.

Conseil d'examen : bien classer compte, parce que les contre-mesures diffèrent. On contre la livraison par l'authentification des messages, la détonation des pièces jointes et un circuit de signalement pour les utilisateurs, alors que l'abus d'identifiants et l'exécution de code exigent des contrôles totalement différents, si bien que mal étiqueter la technique t'envoie vers la mauvaise défense.

Sourcecomptia.org

Gouvernance, risque et conformité4 / 5

Un auditeur découvre que le service informatique utilise un service de stockage cloud non approuvé pour partager des fichiers avec des partenaires externes. Selon les bonnes pratiques de gouvernance de la sécurité, quelle catégorie de risque cela représente-t-il ?

AlexExplication complète d’Alex

Le shadow IT, c'est l'utilisation de systèmes, d'appareils, de logiciels ou de services cloud sans approbation explicite de l'organisation, ce qui crée un risque non maîtrisé et des angles morts de gouvernance. Ici, le service informatique a utilisé un stockage cloud non approuvé — la définition même du terme. Pourquoi pas les autres ? Le risque résiduel est celui qui subsiste après l'application des contrôles, ce qui suppose que des contrôles existent. Le risque inhérent est le risque de départ, avant tout contrôle, et ne concerne pas l'usage non autorisé. Le risque transféré consiste à déplacer le risque vers un tiers via une assurance ou une externalisation. Le shadow IT met à mal l'inventaire des actifs, la conformité, la réponse à incident et la protection des données, car les équipes sécurité ne peuvent pas sécuriser ce dont elles ignorent l'existence. Il crée des failles dans les évaluations de risque, l'application des politiques et la conformité réglementaire. Réf. : NIST CSRC Glossary (shadow_it) ; NIST SP 800-53 Rev 5 CM-8 (System Component Inventory) ; NIST CSF Identify function.

Sourcenvlpubs.nist.gov

Ingénierie de sécurité5 / 5

Une équipe sécurité veut mettre en place le certificate pinning pour son application mobile. Quel risque le certificate pinning atténue-t-il ?

AlexExplication complète d’Alex

Le certificate pinning lie un certificat ou une clé publique précis au serveur attendu d'une application, en complément de la validation classique de la chaîne TLS. TLS standard fait confiance à n'importe quelle CA présente dans le magasin de l'appareil ; une CA compromise ou frauduleuse peut émettre des certificats falsifiés et permettre une interception MITM. Le pinning l'empêche en vérifiant que le certificat du serveur correspond à une empreinte intégrée à l'avance. Approches : pinning de la feuille (strict), pinning de la CA intermédiaire (souple) ou pinning de la clé publique (qui survit au renouvellement du certificat). Pourquoi pas les autres ? Les attaques DoS visent la disponibilité, pas l'authentification. Le XSS exploite le DOM du navigateur, sans rapport avec la sécurité du transport. L'injection SQL vise l'analyse des requêtes, pas TLS. Parmi les risques du pinning figure la complexité opérationnelle lors de la rotation des certificats ; des pins de secours sont indispensables pour éviter de se retrouver bloqué. Réf. : OWASP Mobile Security Testing Guide (MSTG) ; OWASP Mobile Top 10 M3 ; RFC 7469 (HTTP Public Key Pinning).

Sourcedeveloper.android.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

401 questions d’entraînement

La banque de questions Pass-IT te permet de t’entraîner pour COMPTIA-SECX. Un examen blanc Pass-IT comporte 90 questions à traiter en 165 minutes : ces paramètres sont ceux de l’entraînement.

Détails de la banque de questions : COMPTIA-SECX

Informations sur l’examen vérifiées auprès de CompTIA5 septembre 2026

date de la dernière vérification auprès de la source officielle de CompTIA

Objectifs du guide23 objectifs répertoriés dans le guide officiel

répartis entre 4 domaines dans le guide officiel de l’examen

Taille de la banque401 questions

= La taille de la banque équivaut à 4 séries de 90 questions. Cela ne signifie pas que chaque examen blanc utilise une série distincte.

Domaines du programme4 domaines dans le programme de l’examen

Governance, Risk, and Compliance 81 · Security Architecture 107 · Security Engineering 122 · Security Operations 91

Questions marquées comme vérifiées à partir des sources383 sur 401

questions dont la réponse, les choix et l’explication sont enregistrés comme ayant été vérifiés à partir de la documentation officielle de CompTIA

Contenu de l’examen

C’est Security Engineering qui pèse le plus lourd, avec 31 % : dépannage concret de problèmes d’identité, de endpoints et d’infrastructure réseau, plus les technologies de sécurité matérielle comme le TPM et le secure boot. Vient ensuite Security Architecture à 27 %, qui couvre la conception de systèmes résilients, l’intégration de la sécurité dans les pipelines CI/CD et les principes du Zero Trust. Security Operations (22 %) et Governance, Risk, and Compliance (20 %) complètent l’examen : corrélation SIEM et threat hunting d’un côté, politiques, frameworks et questions de gouvernance soulevées par l’adoption de l’IA de l’autre.

À elles deux, Engineering et Architecture représentent bien plus de la moitié de l’examen. SecurityX privilégie donc les candidats qui conçoivent et construisent des contrôles de sécurité, pas seulement ceux qui les exploitent au quotidien. L’examen part aussi du principe que tu travailles à l’échelle de la grande entreprise, du début à la fin. Les solutions pensées pour une petite structure sont rarement la bonne réponse, y compris sur les questions du domaine Governance, pourtant plus modeste : CompTIA écrit SecurityX pour des praticiens qui évoluent déjà à ce niveau.

Programme de l’examen : COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 h
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 h
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 h
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 h

Format de l’examen et types de questions

L’examen SecurityX comporte au maximum 90 questions à traiter en 165 minutes, avec un mélange de QCM et de questions performance-based : scénarios en ligne de commande, tâches de configuration, exercices de glisser-déposer. La notation est uniquement réussite/échec, sans score chiffré.

Types de questions : COMPTIA-SECX

Choix multiple68%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Réponse multiple16%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Glisser-déposer10%

Déplace les éléments vers les emplacements ou les groupes indiqués, ou place-les dans l’ordre demandé.

Mise en situation6%

Réalise une tâche pratique dans un environnement simulé en respectant les exigences indiquées.

Consulte CompTIA pour les informations officielles sur les formats de questions. Les proportions affichées décrivent la banque de questions Pass-IT et ne permettent pas de déduire celles de l’examen officiel.

Préparation à COMPTIA-SECX

SecurityX se passe dans les centres d’examen Pearson VUE ou en ligne avec surveillance à distance, uniquement en anglais. La certification est valable trois ans et se renouvelle avec 75 CEUs. Elle est accréditée ANSI selon la norme ISO/IEC 17024 et répond aux exigences DoD 8140 pour plusieurs rôles professionnels.

Préparation et modalités : COMPTIA-SECX

Préparation

Exemple de durée de préparation90–225 h

fourchette illustrative pour t’organiser : de 90 h avec une expérience pertinente à 225 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauAvancé
Connaissances conseilléesAucun prérequis officiel. CompTIA Security+ ainsi que 10 ans d'expérience en informatique, dont 5 ans de pratique en sécurité, sont recommandés.

Passage de l’examen et maintien de la certification

Modalités de passageCentre d'examen Pearson VUE ou surveillé en ligne
Conditions de nouvelle tentativePolitique standard de CompTIA pour les nouvelles tentatives : aucun délai d'attente pour la première, 14 jours d'attente pour les suivantes
Validité de la certification3 ans

Valable 3 ans. Tu la renouvelles avec 75 CEU.

Crédits de formation continue75

Erreurs fréquentes

Points à revoir : COMPTIA-SECX

  1. 01Enterprise Scope

    Les questions partent du principe qu’on raisonne à l’échelle de l’entreprise : les solutions taillées pour une PME sont presque toujours de mauvaises réponses

  2. 02Risk Analysis

    Tu dois chiffrer le risque et arbitrer entre coûts et bénéfices, pas seulement identifier les menaces

  3. 03Security Architecture

    Concevoir des solutions de sécurité suppose que tu maîtrises chaque couche, du réseau à l’application jusqu’aux données

  4. 04No Simple Answers

    Plusieurs options semblent souvent correctes : la meilleure réponse est celle qui tient compte des contraintes de l’entreprise

Questions fréquentes

Combien de temps dure l’examen CompTIA SecurityX ?

L’examen CompTIA SecurityX comporte 90 questions et le temps imparti est de 165 minutes.

Quels points méritent une attention particulière pendant la préparation de CompTIA SecurityX ?

Les points à revoir comprennent Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

Est-ce que CompTIA SecurityX, c'est la même chose que CASP+ ?

SecurityX est le nom actuel de la certification sécurité avancée de CompTIA, et le code d'examen est CAS-005, dans la continuité de la série CASP+. Si tu révises du matériel CASP+ pour CAS-005, tu prépares bien le bon examen, simplement sous un autre nom.

De quel score as-tu besoin pour réussir SecurityX ?

Il n'existe pas de seuil de réussite chiffré. CAS-005 annonce uniquement réussite ou échec, contrairement à Security+ et aux autres examens CompTIA qui renvoient un score mis à l'échelle. Tu n'obtiens donc aucun retour partiel indiquant à quel point une tentative ratée était près du but.

Quelle expérience SecurityX suppose-t-il ?

Il n'y a pas de prérequis formels, mais CompTIA recommande Security+ et environ dix ans d'expérience en informatique, dont cinq en sécurité opérationnelle. C'est une description honnête du niveau de l'examen : les questions sont construites autour d'enjeux à l'échelle de l'entreprise et d'arbitrages de risque où aucune option n'est simplement correcte.

Comment renouvelles-tu SecurityX ?

SecurityX est valable trois ans et se renouvelle avec 75 unités de formation continue. C'est l'exigence en CEU la plus élevée de la gamme sécurité de CompTIA, et elle reflète le niveau d'ancienneté de la certification.

Quels domaines de SecurityX pèsent le plus ?

Security engineering est le plus lourd avec 31%, suivi de security architecture avec 27%, security operations avec 22% et governance, risk and compliance avec 20%. La répartition est volontairement plate, donc un architecte qui néglige la partie governance perd un cinquième de l'examen.

Une certification, 12 mois

Entraînement pour COMPTIA-SECX

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →