Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen
Beantworten Sie 25 Fragen zu Sicherheitsgrundlagen, Bedrohungsakteuren, Grundlagen der Kryptografie und Social Engineering – entsprechend der Gewichtung der Bereiche 1 und 2 in der echten Prüfung.
Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Probeprüfung Teil 1: Verwendung dieses Abschnitts
Willkommen bei Probeprüfung Teil 1 zu den Security+-Domänen 1 und 2: Allgemeine Sicherheitskonzepte (12 %) sowie Bedrohungen, Schwachstellen und Gegenmaßnahmen (22 %). Zusammen machen diese 34 % Ihrer Prüfungswertung aus. Jede Szene enthält eine Frage, gefolgt von der richtigen Antwort und einer ausführlichen Erklärung, warum die anderen Optionen falsch sind. Um den größtmöglichen Nutzen zu erzielen: Lesen Sie die Frage, bilden Sie Ihre eigene Antwort und lesen Sie anschließend die Erklärung. Notieren Sie, welche Fragen Sie nach Thema falsch beantworten – so erkennen Sie Ihre Schwachstellen für eine gezielte abschließende Wiederholung. Die Domänen 1 und 2 umfassen in der echten Prüfung zusammen etwa 30 Fragen.
CIA-Triade und Authentifizierungsfaktoren
F1 – CIA-Triade: Eine Organisation verschlüsselt Kundendaten, bevor sie diese speichert. Welches CIA-Prinzip wird hauptsächlich adressiert? Antwort: Vertraulichkeit – Verschlüsselung verhindert die unbefugte Offenlegung. Integrität wird durch Hashing adressiert, Verfügbarkeit durch Redundanz.
F2 – Authentifizierungsfaktoren: Eine Bank verlangt eine PIN und einen Fingerabdruckscan. Welche Faktoren werden verwendet? Antwort: Etwas, das Sie wissen (PIN) + etwas, das Sie sind (Fingerabdruck/biometrisches Merkmal). Die drei Faktoren sind Wissen / Besitz / Sein. Zwei Faktoren desselben Typs (zwei Passwörter) sind eine zweistufige Verifizierung, keine echte MFA. Geolokalisierung ergänzt einen vierten Faktor: ein Ort, an dem Sie sich befinden.
Erkennung von Angriffstypen: Zugangsdaten und Malware
F3 – Credential Stuffing: 10.000 fehlgeschlagene Anmeldeversuche mit Benutzername-Passwort-Paaren aus einem früheren Datenleck bei einem anderen Unternehmen. Antwort: Credential Stuffing – dabei werden die Zugangsdatenpaare aus dem Datenleck bei einem anderen Dienst wiederverwendet, um die Wiederverwendung von Passwörtern auszunutzen. Brute Force probiert alle Kombinationen aus; Password Spraying probiert ein Passwort bei vielen Konten aus; ein Wörterbuchangriff verwendet Wortlisten.
F4 – Malware-Klassifizierung: Malware breitet sich ohne Benutzerinteraktion über eine Schwachstelle im Print Spooler von Rechner zu Rechner aus. Antwort: Wurm – er vervielfältigt sich selbstständig über Netzwerke. Ein Virus benötigt eine Wirtsdatei und eine Benutzeraktion. Ein Trojaner vervielfältigt sich nicht selbst. Ransomware ist eine Art Payload, kein Verbreitungsmechanismus.
Social Engineering und Auswahl kryptografischer Verfahren
F5 – Pretexting/Vishing: Ein Angreifer ruft an, gibt sich als IT-Helpdesk aus, erzeugt wegen eines kompromittierten Kontos Dringlichkeit, und der Mitarbeiter gibt sein Passwort preis. Antwort: Pretexting über Vishing – ein erfundenes Szenario wird telefonisch vermittelt und nutzt dabei Dringlichkeit und Autorität als Druckmittel.
F6 – Passwortspeicherung: Ein Entwickler muss Passwörter so speichern, dass sie nach einem Diebstahl der Datenbank nicht wiederhergestellt werden können. Antwort: Hashing mit Argon2id + einem eindeutigen Salt pro Benutzer. AES-Verschlüsselung ist umkehrbar (wenn der Schlüssel gestohlen wird, werden alle Passwörter offengelegt). Reines SHA-256 ist für die Passwortspeicherung zu schnell. HMAC benötigt einen geheimen Schlüssel, ist aber ebenfalls nicht ausreichend langsam.
Bedrohungsakteure und Kategorien von Sicherheitskontrollen
F7 – Hacktivist: Ein Angreifer verändert die Website eines Unternehmens und versieht sie mit politischen Botschaften gegen dessen Umweltpolitik. Antwort: Hacktivist – motiviert durch ideologische oder politische Anliegen. Cyberkriminelle handeln aus finanziellen Motiven; Nationalstaaten verfolgen strategische Ziele; Script Kiddies streben nach Bekanntheit.
F8 – Abschreckungskontrollen: Gut sichtbar angebrachte Sicherheitskameras mit dem Hinweis „24 Stunden unter Überwachung“. Antwort: Abschreckungskontrolle – sichtbare Kameras mit Hinweisschildern sollen Angreifer in erster Linie abschrecken. Kameras können auch als detektierende Kontrollen dienen (Aufzeichnung für Untersuchungen), aber die sichtbare Platzierung stellt die Abschreckung über die Erkennung.
Phishing-Varianten und Risikokonzepte
F9 – Whaling: Die CFO erhält eine personalisierte E-Mail, die ihren Namen, ihre Position und eine kürzlich erfolgte Übernahme erwähnt und eine dringende Überweisung verlangt, scheinbar vom CEO. Antwort: Whaling – hochgradig gezieltes Phishing gegen Führungskräfte der obersten Managementebene. Spear Phishing richtet sich gegen bestimmte Personen, aber nicht unbedingt gegen Führungskräfte. BEC bezeichnet das Betrugsschema (Überweisung), Whaling die Zustellungstechnik.
F10 – Schwachstelle + Bedrohung = Risiko: Ein ungepatchter Apache-Server mit einem bekannten Buffer Overflow sowie eine Angreifergruppe, die diese Schwachstelle in der Branche aktiv ausnutzt. Antwort: Es besteht ein Risiko, weil gleichzeitig sowohl eine Schwachstelle ALS AUCH eine Bedrohung zu ihrer Ausnutzung vorhanden sind – dies sollte zur sofortigen Behebung priorisiert werden. Ein Risiko setzt beide Elemente voraus; ohne Bedrohung stellt eine Schwachstelle nur ein potenzielles Risiko dar.
Nichtabstreitbarkeit, IoCs und Rootkits
F11 – Nichtabstreitbarkeit: Lieferantenverträge, die Parteien daran hindern, eine Vereinbarung abzustreiten. Antwort: Digitale Signaturen mit asymmetrischer Kryptografie – nur der Inhaber des privaten Schlüssels konnte signieren, wodurch die Identität nachgewiesen wird. HMAC verwendet einen gemeinsam genutzten Schlüssel (jede der Parteien könnte die Signatur erstellt haben, daher besteht keine Nichtabstreitbarkeit). Hashing allein gewährleistet Integrität, aber keine Zuordnung zu einer Person.
F12 – DNS-Tunneling: Eine Workstation führt alle 60 Sekunden regelmäßige DNS-Abfragen an eine Domain mit 40 Zeichen langen, zufälligen Subdomains durch. Antwort: DNS-Tunneling für C2-Kommunikation – regelmäßige Beaconing-Abfragen und codierte lange Subdomains in TXT-Records weisen darauf hin, dass der Angreifer Daten in DNS-Abfragen codiert, um Firewallregeln zu umgehen, die DNS zulassen.
F13 – Rootkit: Der Scanner zeigt keine ungewöhnlichen Prozesse, aber die Netzwerküberwachung erkennt ausgehende C2-Verbindungen, und Integritätsprüfungen von Betriebssystem-Binärdateien schlagen fehl. Antwort: Rootkit – es fängt Aufrufe der Betriebssystem-APIs ab, um sich vor Sicherheitstools zu verbergen; die Änderung des Kernels erklärt die fehlgeschlagenen Integritätsprüfungen der Binärdateien.
CVSS, Lieferkette und Verwendung asymmetrischer Schlüssel
F14 – CVSS 9.8: CVSS-Bereiche: 9,0–10,0 = kritisch. Eine nicht authentifizierte Remote-Code-Ausführung mit dem Wert 9.8 hat eine kritische Priorität – innerhalb von 24–48 Stunden patchen. CVSS 7,0–8,9 = hoch, 4,0–6,9 = mittel, 0,1–3,9 = niedrig.
F15 – Angriff auf die Lieferkette: Angreifer kompromittierten das Build-System eines Softwareanbieters und fügten einer legitimen Aktualisierung eine Hintertür hinzu, die an 18.000 Kunden verteilt wurde (SolarWinds SUNBURST). Antwort: Angriff auf die Lieferkette – der Anbieter wird angegriffen, um Kunden zu erreichen, die den Produkten des Anbieters vertrauen und sie installieren.
F16 – Verwendung asymmetrischer Schlüssel: Alice sendet Bob eine Nachricht, die nur Bob lesen kann. Antwort: Mit Bobs ÖFFENTLICHEM Schlüssel verschlüsseln – nur Bobs privater Schlüssel kann die Nachricht entschlüsseln. Mit dem privaten Schlüssel signieren; mit dem öffentlichen Schlüssel verifizieren. Öffentlicher Schlüssel = zur Verwendung durch andere in Ihrem Namen; privater Schlüssel = ausschließlich persönlich.
Dateilose Malware, BEC und Zero-Day
F17 — Dateilose Malware: PowerShell führt codierte Base64-Befehle aus, die Code herunterladen und vollständig im Arbeitsspeicher ausführen, ohne Dateien auf die Festplatte zu schreiben. Antwort: dateiloser Angriff/Living-off-the-Land-Angriff (LotL) — dabei werden legitime Tools wie PowerShell und WMI missbraucht, um dateibasierte Virenschutzsignaturen zu umgehen. Schutzmaßnahmen: Script Block Logging, AMSI und verhaltensbasierte EDR.
F18 — BEC: Der Angreifer überwacht zwei Wochen lang den E-Mail-Verkehr und sendet anschließend eine E-Mail von einer ähnlich aussehenden Domain mit der Aufforderung, für Rechnungen ein neues Bankkonto zu verwenden. Antwort: Business Email Compromise (BEC) mit E-Mail-Spoofing — ein Finanzbetrug, der den durch die Überwachung gewonnenen Kontext nutzt. Schutzmaßnahme: Verifizierung über einen unabhängigen Kanal (rufen Sie den Anbieter unter einer bekannten Telefonnummer an), bevor Sie Änderungen an Bankdaten vornehmen.
F19 — Zero-Day: Ausnutzen einer Sicherheitslücke, für die es noch keine CVE und keinen Patch gibt. Antwort: Zero-Day-Sicherheitslücke — der Anbieter hatte null Tage Zeit, sie zu beheben. Sobald sie gepatcht ist, handelt es sich technisch nicht mehr um eine Zero-Day-Sicherheitslücke.
Defense in Depth und Konzepte im Schnellüberblick
F20 — Defense in Depth: Perimeter-Firewall + Netzwerk-IDS + hostbasierte Firewall + EDR + Datenverschlüsselung. Antwort: Defense in Depth (mehrschichtige Sicherheit) — mehrere unabhängige Kontrollen sorgen dafür, dass bei einem Ausfall einer Schicht die übrigen Schichten weiterhin wirksam sind. Im Gegensatz dazu stehen Least Privilege (minimale Zugriffsrechte), Separation of Duties (Aufteilung kritischer Funktionen) und Zero Trust (jeden Zugriff überprüfen).
F21–25 Schnellüberblick: HSTS = erzwingt HTTPS und weist HTTP-Verbindungen zurück. Logic Bomb = wird ausgeführt, sobald eine bestimmte Bedingung erfüllt ist (Datum/Aktion). Watering Hole = kompromittiert eine von den Zielpersonen häufig besuchte Website. Typosquatting = registriert falsch geschriebene Domains (goggle.com). Threat Intelligence vs. Schwachstellenbewertung = TI beschreibt die Fähigkeiten von Angreifern; eine Schwachstellenbewertung identifiziert Schwächen in Ihren eigenen Systemen.
Zusammenfassung der wichtigsten Unterschiede in Domain 1 und 2
Wichtige in den Domains 1 und 2 geprüfte Unterschiede: Verschlüsselung vs. Hashing — Verschlüsselung ist umkehrbar (sie benötigt einen Schlüssel); Hashing ist eine Einwegfunktion (ohne Schlüssel). Verwenden Sie Verschlüsselung für Vertraulichkeit und Hashing für Integrität sowie zur Speicherung von Passwörtern. Virus vs. Wurm — ein Virus benötigt eine Hostdatei und eine Benutzeraktion zur Verbreitung; ein Wurm verbreitet sich autonom über Netzwerke. Phishing-Hierarchie — Massen-Phishing richtet sich an alle; Spear-Phishing an bestimmte Personen; Whaling an Führungskräfte; Vishing nutzt Sprache. Kategorien von Sicherheitskontrollen — präventive Kontrollen verhindern Angriffe, detektive erkennen sie, korrektive begrenzen den Schaden, abschreckende halten davon ab, und kompensierende dienen als Alternative, wenn die primäre Kontrolle nicht umsetzbar ist.
Schnelltest
Testen Sie Ihr Verständnis der Konzepte von CompTIA Security+ (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In diesem Teil der Probeprüfung haben Sie Folgendes wiederholt: Anwendungen der CIA-Triade — Verschlüsselung gewährleistet Vertraulichkeit, Hashing Integrität und Redundanz Verfügbarkeit; Unterschiede zwischen Angriffstypen — Würmer und Viren, Credential Stuffing und Brute Force, Whaling, Spear-Phishing und Vishing, Supply-Chain-Angriffe sowie Zero-Day-Sicherheitslücken; außerdem Kategorien von Sicherheitskontrollen — präventive, detektive, korrektive, abschreckende und kompensierende Kontrollen mit ihren Beispielen aus der Praxis. Diese Konzepte machen 34 % der Prüfung aus, die durch die Domains 1 und 2 abgedeckt werden. Als Nächstes folgt Teil 2 der Probeprüfung zu Sicherheitsarchitektur und Infrastruktur.
Häufig gestellte Fragen
Ist die Lektion „Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen“ kostenlos?
Ja — der vollständige Text von „Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen“?
Beantworten Sie 25 Fragen zu Sicherheitsgrundlagen, Bedrohungsakteuren, Grundlagen der Kryptografie und Social Engineering – entsprechend der Gewichtung der Bereiche 1 und 2 in der echten Prüfung. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen
- Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur
- Probeprüfung Teil 3: Betrieb, Incident Response und Forensik
- Auswertung der Probeprüfung: Ergebnisse, Analyse und Lernplan