EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECX · Advanced

CompTIA SecurityX — Questões de prática e simulado

Prepare-se para COMPTIA-SECX com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

90Questões do simulado
165minLimite de tempo

Conferido com informações de CompTIA · setembro de 2026 · Versão atual do exame

Revisado por David Braun, Fundador · 27 de agosto de 2026

Sobre o exame

O CompTIA SecurityX (CAS-005) é uma certificação avançada de cibersegurança para arquitetos de segurança e engenheiros de segurança sêniores. Ela valida as habilidades necessárias para projetar, construir e implementar soluções seguras em ambientes complexos, apoiar uma empresa resiliente e atender às necessidades de governança, risco e conformidade. O SecurityX abrange arquitetura de segurança em nuvem, on-premises e híbrida, criptografia avançada incluindo criptografia pós-quântica, automação e scripting para operações de segurança, modelagem de ameaças, resposta a incidentes e tecnologias emergentes como IA generativa em contextos de segurança. Está alinhada às funções de trabalho do NICE e do DoD 8140, incluindo arquiteto de segurança, planejador de requisitos de sistemas e avaliador de controles de segurança.

Experimente cinco questões de COMPTIA-SECX

Pratique com cinco questões do banco atual de CompTIA SecurityX no app, com respostas e explicações.

Engenharia de segurança1 / 5

Threat hunters observam um adversário se autenticando em vários servidores usando hashes de senha e tickets Kerberos capturados, em vez de senhas em texto claro. Qual classificação de técnica na base de conhecimento sobre adversários cobre essa atividade?

AlexExplicação completa do Alex

O detalhe que decide isso é o que o adversário apresenta no momento da autenticação. Ele não está digitando senhas; está reproduzindo artefatos que o próprio sistema de autenticação gerou, ou seja, hashes de senha e tickets Kerberos. Essa é a classe de técnica que cobre o uso de material de autenticação alternativo, que inclui explicitamente hashes, tickets e tokens de acesso de aplicações usados para se mover lateralmente e contornar os controles de acesso normais. Como o sistema aceita o artefato como prova, ter o artefato vale tanto quanto saber a senha.

Há uma consequência prática que vale você levar para a prova e para o trabalho: redefinir a senha do usuário não expulsa o adversário sozinho, porque os tickets e tokens em circulação continuam válidos até serem invalidados ou expirarem.

As outras classificações descrevem comportamentos diferentes. Executar código dentro de outro processo é uma técnica de evasão e de privilégios que nada tem a ver com credenciais reproduzidas. Enviar mensagens para conseguir acesso descreve como uma intrusão costuma começar, não como ela se espalha depois de dentro. Ofuscar arquivos ou informações trata de tornar os artefatos difíceis de analisar, o que é outro objetivo ainda.

Dica de prova: em questões de movimentação lateral, pergunte o que é apresentado no momento da autenticação. Credenciais em texto claro, um artefato derivado ou uma conta válida existente apontam cada um para uma técnica diferente, e a detecção muda junto, já que aqui você observa o tempo de vida dos tickets e os tipos de logon em vez das tentativas de senha malsucedidas.

Fontecomptia.org

Arquitetura de Segurança2 / 5

Uma organização está implementando o modelo de responsabilidade compartilhada para sua implantação na AWS. Qual responsabilidade de segurança é EXCLUSIVAMENTE do cliente, e não da AWS?

AlexExplicação completa do Alex

No AWS Shared Responsibility Model, a AWS cuida da segurança "da" nuvem (infraestrutura física, hipervisor, rede global), enquanto os clientes cuidam da segurança "na" nuvem (AWS Shared Responsibility Model, aws.amazon.com/compliance/shared-responsibility-model). Security groups (stateful, no nível da instância) e NACLs (stateless, no nível da subnet) são sempre controles de rede configurados pelo cliente, independentemente do modelo de serviço. Por que não as outras? A segurança física do data center é uma obrigação central da AWS. A infraestrutura de rede global é gerenciada pela AWS. Aplicar patches no hipervisor é responsabilidade da AWS conforme a fronteira de IaaS. Essa fronteira muda conforme o modelo de serviço: EC2 (IaaS) dá mais responsabilidade ao cliente; Lambda (serverless) dá menos. Segundo o AWS Well-Architected Security Pillar, qualquer decisão de configuração sobre as cargas de trabalho do cliente cabe ao cliente. Ref: AWS Shared Responsibility Model; AWS Well-Architected Security Pillar; NIST SP 800-145.

Fonteaws.amazon.com

Operações de segurança3 / 5

Uma campanha de phishing contra a organização usa mensagens que se passam por um fornecedor para entregar um anexo malicioso. Sob qual classificação de técnica adversária isso se enquadra?

AlexExplicação completa do Alex

Classifique pelo mecanismo de entrega, não pela história construída em volta dele. Um adversário que envia mensagens para obter acesso aos sistemas das vítimas está fazendo phishing, e a classe cobre explicitamente anexos e links maliciosos, além de se passar por uma fonte confiável. Passar-se por um fornecedor é um refinamento de alvo que torna a mensagem mais convincente, mas não muda qual é a técnica.

Os distratores pertencem a etapas posteriores ou a objetivos diferentes. Abusar de credenciais existentes descreve um adversário que já tem acesso a uma conta válida, que é como uma intrusão continua e não como esta chega. Misturar o tráfego de comando a protocolos comuns de camada de aplicação é um comportamento de comando e controle que só importa depois que existe um ponto de apoio. Executar código dentro de outro processo é uma técnica de execução e evasão em um host que já foi comprometido.

Dica de prova: acertar a classificação importa porque as contramedidas são diferentes. A entrega é combatida com autenticação de mensagens, detonação de anexos e um caminho de denúncia para os usuários, enquanto o abuso de credenciais e a execução de código precisam de controles totalmente diferentes, então rotular a técnica errado te leva para a defesa errada.

Fontecomptia.org

Governança, Risco e Compliance4 / 5

Um auditor descobre que o departamento de TI vem usando um serviço de armazenamento em nuvem não aprovado para compartilhar arquivos com parceiros externos. Segundo as boas práticas de governança de segurança, qual categoria de risco isso representa?

AlexExplicação completa do Alex

Shadow IT é o uso de sistemas, dispositivos, softwares ou serviços em nuvem sem aprovação explícita da organização, criando risco não gerenciado e pontos cegos de governança. Aqui, o departamento de TI usou armazenamento em nuvem não aprovado — a definição de manual. Por que não os outros? Risco residual é o risco que sobra depois que os controles são aplicados, e pressupõe que existam controles. Risco inerente é o risco de base antes de qualquer controle, e não trata de uso não autorizado. Risco transferido envolve passar o risco a um terceiro por meio de seguro ou terceirização. O shadow IT compromete o inventário de ativos, a conformidade, a resposta a incidentes e a proteção de dados, porque as equipes de segurança não conseguem proteger o que não sabem que existe. Ele abre lacunas nas avaliações de risco, na aplicação de políticas e na conformidade regulatória. Ref: NIST CSRC Glossary (shadow_it); NIST SP 800-53 Rev 5 CM-8 (System Component Inventory); NIST CSF Identify function.

Fontenvlpubs.nist.gov

Engenharia de Segurança5 / 5

Uma equipe de segurança quer implementar certificate pinning no aplicativo móvel dela. Qual risco o certificate pinning mitiga?

AlexExplicação completa do Alex

O certificate pinning vincula um certificado ou uma chave pública específicos ao servidor esperado de uma aplicação, complementando a validação padrão da cadeia TLS. O TLS padrão confia em qualquer CA presente no repositório do dispositivo; uma CA comprometida ou fraudulenta pode emitir certificados falsos e viabilizar a interceptação MITM. O pinning impede isso ao verificar se o certificado do servidor corresponde a um hash embutido previamente. Abordagens: pinning da folha (estrito), pinning da CA intermediária (flexível) ou pinning da chave pública (sobrevive à renovação do certificado). Por que não os outros? Ataques DoS miram a disponibilidade, não a autenticação. O XSS explora o DOM do navegador, sem relação com a segurança do transporte. A injeção de SQL mira a interpretação das consultas, não o TLS. Entre os riscos do pinning está a complexidade operacional durante a rotação de certificados; pins de backup são essenciais para evitar o bloqueio de acesso. Ref: OWASP Mobile Security Testing Guide (MSTG); OWASP Mobile Top 10 M3; RFC 7469 (HTTP Public Key Pinning).

Fontedeveloper.android.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

401 questões de prática

O banco de questões do Pass-IT oferece material para você praticar para COMPTIA-SECX. Um simulado do Pass-IT tem 90 questões e limite de 165 minutos; essas são as configurações da prática.

Dados do banco de questões: COMPTIA-SECX

Dados do exame conferidos com CompTIA5 de setembro de 2026

data da última conferência com a fonte oficial de CompTIA

Objetivos do guia23 objetivos listados no guia oficial

distribuídos por 4 domínios no guia oficial do exame

Tamanho do banco401 questões

= O tamanho do banco equivale a 4 conjuntos de 90 questões. Isso não significa que cada simulado use um conjunto diferente.

Domínios do conteúdo programático4 domínios no conteúdo programático do exame

Governance, Risk, and Compliance 81 · Security Architecture 107 · Security Engineering 122 · Security Operations 91

Registradas como conferidas com fontes383 de 401

questões cuja resposta, alternativas e explicação constam como conferidas com a documentação oficial de CompTIA

Conteúdo do exame

Security Engineering tem o maior peso, 31%, e cobra troubleshooting prático de problemas de identidade, endpoint e infraestrutura de rede, junto com tecnologias de segurança em hardware como TPM e secure boot. Em seguida vem Security Architecture, com 27%, que trata de design de sistemas resilientes, segurança integrada ao CI/CD e princípios de Zero Trust. Security Operations (22%) e Governance, Risk, and Compliance (20%) fecham a prova, cobrando correlação em SIEM e threat hunting ao lado de políticas, frameworks e das questões de governança que a adoção de IA levanta.

Juntos, Engineering e Architecture respondem por bem mais da metade da prova, então o SecurityX favorece quem projeta e constrói controles de segurança, não apenas quem opera esses controles no dia a dia. A prova também parte do princípio de que tudo acontece em escala corporativa: soluções de pequena empresa raramente são a resposta certa, mesmo nas questões do domínio menor de Governance, porque a CompTIA escreve o SecurityX para profissionais que já atuam nesse nível.

Conteúdo programático: COMPTIA-SECX

Governance, Risk, and Compliance20%

Implement security governance components such as policies, frameworks, and GRC tooling, and perform risk management activities covering availability, confidentiality, integrity, and privacy risk. Also covers how industry compliance requirements shape security strategy, threat-modeling activities, and the governance challenges introduced by AI adoption.

≈ 30 h
Security Architecture27%

Place security components so systems stay resilient under failure, weave security checks into every stage of the development and CI/CD lifecycle, layer in detection and data-protection controls, design how identities get authenticated and authorized, secure cloud capabilities as they're adopted, and thread Zero Trust principles through the whole architecture.

≈ 41 h
Security Engineering31%

Troubleshoot identity and access management, endpoint, and network infrastructure security issues in enterprise environments, and implement hardware security technologies such as TPM and secure boot. Also covers securing specialized and legacy systems such as OT, IoT, and embedded devices, applying automation to security operations, and using advanced cryptographic concepts and techniques.

≈ 47 h
Security Operations22%

Correlate SIEM and log data to spot trouble, weigh common vulnerability classes against the fixes that shrink an organization's exposure, hunt proactively using internal and external threat intelligence, and dig into malware and forensic evidence once an incident is underway.

≈ 33 h

Formato do exame e tipos de questões

A prova do SecurityX tem no máximo 90 questões e uma janela de 165 minutos, misturando múltipla escolha com itens baseados em desempenho que passam por cenários de linha de comando, tarefas de configuração e exercícios de arrastar e soltar. O resultado é apenas aprovado ou reprovado, sem nota escalonada.

Tipos de questões: COMPTIA-SECX

Múltipla escolha68%

Selecione a única resposta que melhor atende aos requisitos da questão.

Resposta múltipla16%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Arrastar e soltar10%

Mova os itens para as posições ou os grupos indicados, ou coloque-os na ordem solicitada.

Baseada em desempenho6%

Realize uma tarefa prática em um ambiente simulado, seguindo os requisitos apresentados.

Consulte CompTIA para obter as informações oficiais sobre os formatos de questões. As proporções exibidas descrevem o banco de prática do Pass-IT e não determinam as proporções do exame oficial.

Preparação para COMPTIA-SECX

O SecurityX é aplicado em centros de teste Pearson VUE e com supervisão online, somente em inglês. A certificação vale três anos e é renovada com 75 CEUs. Ela tem acreditação ANSI sob a ISO/IEC 17024 e atende aos requisitos do DoD 8140 para várias funções de trabalho.

Preparação e informações práticas: COMPTIA-SECX

Preparação

Exemplo de tempo de estudo90–225 h

faixa ilustrativa para o planejamento: de 90 h com experiência relevante a 225 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelAvançado
Conhecimentos recomendadosNão há pré-requisitos formais. Recomenda-se ter o CompTIA Security+ e 10 anos de experiência em TI, sendo 5 deles com segurança na prática.

Realização do exame e manutenção da certificação

ModalidadeCentro de testes Pearson VUE ou supervisionado online
Política de novas tentativasPolítica padrão de repetição da CompTIA: sem período de espera para a primeira repetição, 14 dias de espera para repetições seguintes
Validade da certificação3 anos

Válido por 3 anos. A renovação exige 75 CEUs.

Créditos de educação continuada75

Erros comuns

Temas para revisar: COMPTIA-SECX

  1. 01Enterprise Scope

    As questões partem sempre de uma lógica de grande empresa; soluções de pequeno porte costumam ser as alternativas erradas.

  2. 02Risk Analysis

    Não basta identificar as ameaças: você precisa quantificar o risco e ponderar custo e benefício.

  3. 03Security Architecture

    Para desenhar soluções de segurança, você precisa entender todas as camadas, da rede à aplicação e aos dados.

  4. 04No Simple Answers

    Muitas questões trazem várias opções que parecem corretas; a melhor resposta é a que leva em conta as restrições da empresa.

Perguntas frequentes

Quanto tempo dura o exame CompTIA SecurityX?

O exame CompTIA SecurityX tem 90 questões e um limite de tempo de 165 minutos.

Quais erros merecem atenção na preparação para CompTIA SecurityX?

Entre os temas que merecem revisão estão Enterprise Scope, Risk Analysis, Security Architecture, No Simple Answers. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

O CompTIA SecurityX é a mesma coisa que o CASP+?

SecurityX é o nome atual da certificação de segurança avançada da CompTIA, e o código da prova é CAS-005, dando continuidade à série CASP+. Se você vem estudando material de CASP+ para o CAS-005, está estudando para a prova certa com outro nome.

Qual nota você precisa para passar no SecurityX?

Não existe nota de corte numérica. O CAS-005 informa apenas aprovado ou reprovado, diferente do Security+ e das outras provas da CompTIA, que devolvem uma pontuação escalonada. Por isso você não recebe nenhum retorno parcial sobre o quão perto ficou em uma tentativa reprovada.

Que experiência o SecurityX pressupõe?

Não há pré-requisitos formais, mas a CompTIA recomenda o Security+ e cerca de dez anos de experiência em TI, sendo cinco em segurança na prática. Essa é uma descrição honesta do nível da prova: as questões são construídas em torno de escopo corporativo e de trade-offs de risco em que nenhuma alternativa é simplesmente correta.

Como você renova o SecurityX?

O SecurityX vale três anos e é renovado com 75 unidades de educação continuada. É a maior exigência de CEU da linha de segurança da CompTIA, e ela reflete a senioridade da certificação.

Quais domínios do SecurityX têm mais peso?

Security engineering é o maior, com 31%, seguido de security architecture com 27%, security operations com 22% e governance, risk and compliance com 20%. A distribuição é deliberadamente plana, então um arquiteto que negligencia o conteúdo de governance perde um quinto da prova.

Uma certificação, 12 meses

Prática para COMPTIA-SECX

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →