EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Questões de prática e simulado

Pratique com questões realistas de COMPTIA-SECX, alinhadas aos objetivos do exame. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

90Questões
165minLimite de tempo

Verificado com CompTIA · setembro de 2026Versão atual do exame

Revisado por David Braun, fundador · 27 de agosto de 2026

Sobre o exame

O CompTIA SecurityX (CAS-005) é uma certificação avançada de cibersegurança para arquitetos de segurança e engenheiros de segurança sêniores. Ela valida as habilidades necessárias para projetar, construir e implementar soluções seguras em ambientes complexos, apoiar uma empresa resiliente e atender às necessidades de governança, risco e conformidade. O SecurityX abrange arquitetura de segurança em nuvem, on-premises e híbrida, criptografia avançada incluindo criptografia pós-quântica, automação e scripting para operações de segurança, modelagem de ameaças, resposta a incidentes e tecnologias emergentes como IA generativa em contextos de segurança. Está alinhada às funções de trabalho do NICE e do DoD 8140, incluindo arquiteto de segurança, planejador de requisitos de sistemas e avaliador de controles de segurança.

O que cai na prova

Security Engineering tem o maior peso, 31%, e cobra troubleshooting prático de problemas de identidade, endpoint e infraestrutura de rede, junto com tecnologias de segurança em hardware como TPM e secure boot. Em seguida vem Security Architecture, com 27%, que trata de design de sistemas resilientes, segurança integrada ao CI/CD e princípios de Zero Trust. Security Operations (22%) e Governance, Risk, and Compliance (20%) fecham a prova, cobrando correlação em SIEM e threat hunting ao lado de políticas, frameworks e das questões de governança que a adoção de IA levanta.

Juntos, Engineering e Architecture respondem por bem mais da metade da prova, então o SecurityX favorece quem projeta e constrói controles de segurança, não apenas quem opera esses controles no dia a dia. A prova também parte do princípio de que tudo acontece em escala corporativa: soluções de pequena empresa raramente são a resposta certa, mesmo nas questões do domínio menor de Governance, porque a CompTIA escreve o SecurityX para profissionais que já atuam nesse nível.

Estrutura do exame: COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 h
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 h
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 h
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 h

Formato do exame e tipos de pergunta

A prova do SecurityX tem no máximo 90 questões e uma janela de 165 minutos, misturando múltipla escolha com itens baseados em desempenho que passam por cenários de linha de comando, tarefas de configuração e exercícios de arrastar e soltar. O resultado é apenas aprovado ou reprovado, sem nota escalonada.

Tipos de pergunta: COMPTIA-SECX

Múltipla escolha68%

Escolha a única resposta certa entre quatro ou cinco opções — o formato básico da prova.

Resposta múltipla16%

Mais de uma resposta está certa e você precisa de todas; o enunciado diz quantas marcar.

Arrastar e soltar10%

Arraste os itens para o lugar, o grupo ou a ordem certa — mede se você sabe aplicar um conceito, não só reconhecê-lo.

Baseada em desempenho6%

Em vez de uma pergunta, uma tarefa prática num console simulado: você configura algo e o resultado é que vale nota.

CompTIA confirma esses tipos de questão — não publica uma distribuição percentual; as proporções refletem nosso banco de questões alinhado ao exame.

Experimente cinco questões de COMPTIA-SECX

Cinco questões direto do nosso banco de CompTIA SecurityX. Responda uma — Alex explica o porquê.

O exame e o app são em inglês — estas questões de exemplo nós traduzimos.

Engenharia de segurança1 / 5

Threat hunters observam um adversário se autenticando em vários servidores usando hashes de senha e tickets Kerberos capturados, em vez de senhas em texto claro. Qual classificação de técnica na base de conhecimento sobre adversários cobre essa atividade?

AlexExplicação completa do Alex

O detalhe que decide isso é o que o adversário apresenta no momento da autenticação. Ele não está digitando senhas; está reproduzindo artefatos que o próprio sistema de autenticação gerou, ou seja, hashes de senha e tickets Kerberos. Essa é a classe de técnica que cobre o uso de material de autenticação alternativo, que inclui explicitamente hashes, tickets e tokens de acesso de aplicações usados para se mover lateralmente e contornar os controles de acesso normais. Como o sistema aceita o artefato como prova, ter o artefato vale tanto quanto saber a senha.

Há uma consequência prática que vale você levar para a prova e para o trabalho: redefinir a senha do usuário não expulsa o adversário sozinho, porque os tickets e tokens em circulação continuam válidos até serem invalidados ou expirarem.

As outras classificações descrevem comportamentos diferentes. Executar código dentro de outro processo é uma técnica de evasão e de privilégios que nada tem a ver com credenciais reproduzidas. Enviar mensagens para conseguir acesso descreve como uma intrusão costuma começar, não como ela se espalha depois de dentro. Ofuscar arquivos ou informações trata de tornar os artefatos difíceis de analisar, o que é outro objetivo ainda.

Dica de prova: em questões de movimentação lateral, pergunte o que é apresentado no momento da autenticação. Credenciais em texto claro, um artefato derivado ou uma conta válida existente apontam cada um para uma técnica diferente, e a detecção muda junto, já que aqui você observa o tempo de vida dos tickets e os tipos de logon em vez das tentativas de senha malsucedidas.

Fontecomptia.org

Arquitetura de Segurança2 / 5

Uma organização está implementando o modelo de responsabilidade compartilhada para sua implantação na AWS. Qual responsabilidade de segurança é EXCLUSIVAMENTE do cliente, e não da AWS?

AlexExplicação completa do Alex

No AWS Shared Responsibility Model, a AWS cuida da segurança "da" nuvem (infraestrutura física, hipervisor, rede global), enquanto os clientes cuidam da segurança "na" nuvem (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Security groups (stateful, no nível da instância) e NACLs (stateless, no nível da subnet) são sempre controles de rede configurados pelo cliente, independentemente do modelo de serviço. Por que não as outras? A segurança física do data center é uma obrigação central da AWS. A infraestrutura de rede global é gerenciada pela AWS. Aplicar patches no hipervisor é responsabilidade da AWS conforme a fronteira de IaaS. Essa fronteira muda conforme o modelo de serviço: EC2 (IaaS) dá mais responsabilidade ao cliente; Lambda (serverless) dá menos. Segundo o AWS Well-Architected Security Pillar, qualquer decisão de configuração sobre as cargas de trabalho do cliente cabe ao cliente. Ref: AWS Shared Responsibility Model; AWS Well-Architected Security Pillar; NIST SP 800-145.

Fonteaws.amazon.com

Operações de segurança3 / 5

Uma campanha de phishing contra a organização usa mensagens que se passam por um fornecedor para entregar um anexo malicioso. Sob qual classificação de técnica adversária isso se enquadra?

AlexExplicação completa do Alex

Classifique pelo mecanismo de entrega, não pela história construída em volta dele. Um adversário que envia mensagens para obter acesso aos sistemas das vítimas está fazendo phishing, e a classe cobre explicitamente anexos e links maliciosos, além de se passar por uma fonte confiável. Passar-se por um fornecedor é um refinamento de alvo que torna a mensagem mais convincente, mas não muda qual é a técnica.

Os distratores pertencem a etapas posteriores ou a objetivos diferentes. Abusar de credenciais existentes descreve um adversário que já tem acesso a uma conta válida, que é como uma intrusão continua e não como esta chega. Misturar o tráfego de comando a protocolos comuns de camada de aplicação é um comportamento de comando e controle que só importa depois que existe um ponto de apoio. Executar código dentro de outro processo é uma técnica de execução e evasão em um host que já foi comprometido.

Dica de prova: acertar a classificação importa porque as contramedidas são diferentes. A entrega é combatida com autenticação de mensagens, detonação de anexos e um caminho de denúncia para os usuários, enquanto o abuso de credenciais e a execução de código precisam de controles totalmente diferentes, então rotular a técnica errado te leva para a defesa errada.

Fontecomptia.org

Governança, Risco e Compliance4 / 5

Um auditor descobre que o departamento de TI vem usando um serviço de armazenamento em nuvem não aprovado para compartilhar arquivos com parceiros externos. Segundo as boas práticas de governança de segurança, qual categoria de risco isso representa?

AlexExplicação completa do Alex

Shadow IT é o uso de sistemas, dispositivos, softwares ou serviços em nuvem sem aprovação explícita da organização, criando risco não gerenciado e pontos cegos de governança. Aqui, o departamento de TI usou armazenamento em nuvem não aprovado — a definição de manual. Por que não os outros? Risco residual é o risco que sobra depois que os controles são aplicados, e pressupõe que existam controles. Risco inerente é o risco de base antes de qualquer controle, e não trata de uso não autorizado. Risco transferido envolve passar o risco a um terceiro por meio de seguro ou terceirização. O shadow IT compromete o inventário de ativos, a conformidade, a resposta a incidentes e a proteção de dados, porque as equipes de segurança não conseguem proteger o que não sabem que existe. Ele abre lacunas nas avaliações de risco, na aplicação de políticas e na conformidade regulatória. Ref: NIST CSRC Glossary (shadow_it); NIST SP 800-53 Rev 5 CM-8 (System Component Inventory); NIST CSF Identify function.

Fontenvlpubs.nist.gov

Engenharia de Segurança5 / 5

Uma equipe de segurança quer implementar certificate pinning no aplicativo móvel dela. Qual risco o certificate pinning mitiga?

AlexExplicação completa do Alex

O certificate pinning vincula um certificado ou uma chave pública específicos ao servidor esperado de uma aplicação, complementando a validação padrão da cadeia TLS. O TLS padrão confia em qualquer CA presente no repositório do dispositivo; uma CA comprometida ou fraudulenta pode emitir certificados falsos e viabilizar a interceptação MITM. O pinning impede isso ao verificar se o certificado do servidor corresponde a um hash embutido previamente. Abordagens: pinning da folha (estrito), pinning da CA intermediária (flexível) ou pinning da chave pública (sobrevive à renovação do certificado). Por que não os outros? Ataques DoS miram a disponibilidade, não a autenticação. O XSS explora o DOM do navegador, sem relação com a segurança do transporte. A injeção de SQL mira a interpretação das consultas, não o TLS. Entre os riscos do pinning está a complexidade operacional durante a rotação de certificados; pins de backup são essenciais para evitar o bloqueio de acesso. Ref: OWASP Mobile Security Testing Guide (MSTG); OWASP Mobile Top 10 M3; RFC 7469 (HTTP Public Key Pinning).

Fontedeveloper.android.com

401 questões, construídas como o exame

Cada domínio do exame COMPTIA-SECX tem questões suficientes no banco para você praticar a fundo. Um simulado apresenta 90 questões seguidas, no mesmo cronômetro de 165 minutos do dia do exame.

Ata de verificação: COMPTIA-SECX

Conferência do conteúdo com a CompTIA5 de setembro de 2026

última verificação com a fonte oficial da CompTIA

Cobertura do conteúdo23 objetivos oficiais

distribuídos em 4 domínios, segundo o guia oficial do exame

Tamanho do banco401 questões

= 4 simulados completos de 90 questões — nunca a mesma questão duas vezes

Cobertura de domíniostodos os 4 domínios no peso oficial

Governance, Risk, and Compliance 81 · Security Architecture 107 · Security Engineering 122 · Security Operations 91

Validação canônica383 de 401

cada uma verificada com a documentação oficial da CompTIA — resposta, opções e explicação, fonte citada

Metodologia documentada abertamente.Como as questões são feitas →

Preparação para COMPTIA-SECX

Quanto tempo você precisa depende da experiência prática que já tem. O resto é definido pelo fornecedor: como a prova é aplicada, quando você pode refazê-la e por quanto tempo a certificação continua válida.

O SecurityX é aplicado em centros de teste Pearson VUE e com supervisão online, somente em inglês. A certificação vale três anos e é renovada com 75 CEUs. Ela tem acreditação ANSI sob a ISO/IEC 17024 e atende aos requisitos do DoD 8140 para várias funções de trabalho.

Seu plano: COMPTIA-SECX

Preparação

Tempo de estudo90–225 h

normalmente cerca de 90 h se você já trabalha com essas tecnologias, cerca de 225 h começando do zero

NívelAvançado
Vale ter antesNão há pré-requisitos formais. Recomenda-se ter o CompTIA Security+ e 10 anos de experiência em TI, sendo 5 deles com segurança na prática.

Dia da prova e depois

ModalidadeCentro de testes Pearson VUE ou supervisionado online
Política de repetiçãoPolítica padrão de repetição da CompTIA: sem período de espera para a primeira repetição, 14 dias de espera para repetições seguintes
Validade3 anos

Válido por 3 anos. A renovação exige 75 CEUs.

Créditos CE75

As horas são a nossa própria estimativa de planejamento — a CompTIA não publica um tempo de preparação para esta prova. Um ponto de partida para o seu calendário, não uma meta.

Erros comuns

A arquitetura de segurança em nuvem costuma ser subestimada na profundidade que exige: CASB, fronteiras de responsabilidade compartilhada e segurança de containers aparecem como questões de cenário, não como definições para memorizar. Já a criptografia pós-quântica é tão nova no CAS-005 que quem estuda por material antigo simplesmente não vê o assunto. As questões de automação pressupõem familiaridade prática com PowerShell, Bash e Python aplicados a operações de segurança, e não uma noção conceitual do tema. Frameworks de nomes parecidos também se embaralham sob pressão: NIST CSF, NIST 800-53 e ISO 27001 se sobrepõem no propósito, mas diferem em estrutura e aplicação. Frameworks de modelagem de ameaças (ATT&CK, STRIDE, CAPEC) e os princípios de zero trust architecture são cobrados no nível de quando aplicar cada um, não só do que significam. E as questões baseadas em desempenho punem quem não praticou de fato linha de comando e configuração ao vivo.

Pontos de atenção: COMPTIA-SECX

  1. 01Enterprise Scope

    As questões partem sempre de uma lógica de grande empresa; soluções de pequeno porte costumam ser as alternativas erradas.

  2. 02Risk Analysis

    Não basta identificar as ameaças: você precisa quantificar o risco e ponderar custo e benefício.

  3. 03Security Architecture

    Para desenhar soluções de segurança, você precisa entender todas as camadas, da rede à aplicação e aos dados.

  4. 04No Simple Answers

    Muitas questões trazem várias opções que parecem corretas; a melhor resposta é a que leva em conta as restrições da empresa.

O Pass-IT treina você exatamente nesses pontos fracos — adaptativo e espaçado →

Perguntas frequentes

Quanto tempo dura o exame CompTIA SecurityX?

O exame CompTIA SecurityX tem 90 questões e um limite de 165 minutos.

Quais são os erros mais comuns no exame CompTIA SecurityX?

Os erros mais comuns incluem: Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Concentre seu tempo de estudo nessas áreas para não perder pontos.

O CompTIA SecurityX é a mesma coisa que o CASP+?

SecurityX é o nome atual da certificação de segurança avançada da CompTIA, e o código da prova é CAS-005, dando continuidade à série CASP+. Se você vem estudando material de CASP+ para o CAS-005, está estudando para a prova certa com outro nome.

Qual nota você precisa para passar no SecurityX?

Não existe nota de corte numérica. O CAS-005 informa apenas aprovado ou reprovado, diferente do Security+ e das outras provas da CompTIA, que devolvem uma pontuação escalonada. Por isso você não recebe nenhum retorno parcial sobre o quão perto ficou em uma tentativa reprovada.

Que experiência o SecurityX pressupõe?

Não há pré-requisitos formais, mas a CompTIA recomenda o Security+ e cerca de dez anos de experiência em TI, sendo cinco em segurança na prática. Essa é uma descrição honesta do nível da prova: as questões são construídas em torno de escopo corporativo e de trade-offs de risco em que nenhuma alternativa é simplesmente correta.

Como você renova o SecurityX?

O SecurityX vale três anos e é renovado com 75 unidades de educação continuada. É a maior exigência de CEU da linha de segurança da CompTIA, e ela reflete a senioridade da certificação.

Quais domínios do SecurityX têm mais peso?

Security engineering é o maior, com 31%, seguido de security architecture com 27%, security operations com 22% e governance, risk and compliance com 20%. A distribuição é deliberadamente plana, então um arquiteto que negligencia o conteúdo de governance perde um quinto da prova.

O Pass-IT é uma ferramenta de estudo independente, sem afiliação com a CompTIA nem endosso da CompTIA; CompTIA e os nomes dos exames são marcas dos respectivos titulares.

Uma certificação. Um único pagamento.

Acesso completo ao COMPTIA-SECX

Acesse todo o banco de questões desta certificação. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

Comprar acesso ao COMPTIA-SECX por $29.99Um único pagamento. Acesso vitalício a esta certificação.
Veja grátis se você está pronto20 questões. Sem cartão. Veja o que estudar antes de comprar.

Chegue a 80 % de preparação e passe — ou seu dinheiro de volta.

Como funciona o score →