0Pricing
Security+ Academy · レッスン

SY0-701試験の出題分野と配点

5つの出題分野(一般的なセキュリティ概念、脅威と脆弱性、セキュリティアーキテクチャ、セキュリティ運用、ガバナンス)と、それぞれの割合を確認します。

「SY0-701試験の出題分野と配点」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

CompTIA Security+ SY0-701の概要

CompTIA Security+ SY0-701試験は2023年11月に実施開始され、SY0-601に置き換わりました。試験は最大90問で、選択問題とパフォーマンスベース問題(PBQ)で構成されています。試験時間は90分です。合格基準は100~900のスケールで750点です。試験は5つのドメインで構成され、それぞれのドメインに、出題される問題数を反映した固有の配点が設定されています。ドメイン構成を理解すると、各分野がどの程度重点的に出題されるかに基づいて、学習時間の優先順位を付けられます。

ドメイン1:一般的なセキュリティ概念(12%)

ドメイン1:一般的なセキュリティ概念は試験の約12%を占め、約11問が出題されます。このドメインでは、他のすべての分野の基盤となるセキュリティの基本原則を扱います。CIAトライアド(機密性、完全性、可用性)、認証と認可の概念、暗号の基礎(共通鍵暗号/公開鍵暗号、ハッシュ、PKI)、セキュリティコントロールの種類(技術的、管理的、運用的)とカテゴリー(予防、検知、是正、抑止、補償)の違いなどです。このドメインの問題では、セキュリティコントロールがなぜ存在するのか、またコントロールを分類するための理論的枠組みを理解しているかが問われます。

ドメイン2:脅威、脆弱性、緩和策(22%)

ドメイン2:脅威、脆弱性、緩和策は、試験の22%を占める最大のドメインで、約20問が出題されます。このドメインでは、脅威アクター(スクリプトキディから国家レベルの攻撃者まで)、攻撃の種類(マルウェア、フィッシング、ソーシャルエンジニアリング、ネットワーク攻撃、アプリケーション攻撃)、侵害の痕跡、脆弱性管理(スキャン、CVSSスコアリング、パッチ適用の優先順位付け)、各脅威に対処する具体的な緩和策を扱います。発生している攻撃の種類や、状況に最も適した緩和策を特定する、シナリオベースの問題が出題されると考えてください。

ドメイン3:セキュリティアーキテクチャ(18%)

ドメイン3:セキュリティアーキテクチャは試験の18%を占め、約16問が出題されます。このドメインでは、セキュリティコントロールの設計と導入方法を扱います。ネットワークセグメンテーション、ファイアウォール、VPN、IDS/IPS、ゼロトラストアーキテクチャ、クラウドセキュリティモデル(責任共有モデル、IaaS/PaaS/SaaS)、仮想化セキュリティ、安全なインフラストラクチャ設計、レジリエンスの概念(冗長性、高可用性、地理的分散)などです。ネットワーク図やアーキテクチャの説明が提示され、セキュリティ上のギャップを特定したり、追加すべき適切なコントロールを推奨したりする問題がよく出題されます。ここでは、各コントロールをいつ使用するかを理解することが重要です。

ドメイン4:セキュリティ運用(28%)

ドメイン4:セキュリティ運用は、試験の28%を占める配点が最も高いドメインで、約25問が出題されます。このドメインでは、日常的なセキュリティ業務を扱います。IDおよびアクセス管理、エンドポイントセキュリティ(ウイルス対策、EDR、MDM、ハードニング)、ネットワークセキュリティ監視、インシデント対応ライフサイクル(準備から教訓の記録まで)、デジタルフォレンジック(証拠の取得、証拠保全の連鎖、フォレンジックアーティファクト)、脆弱性評価、ログ分析などです。ドメイン4は、セキュリティ専門家が日々使用する運用スキルを反映しており、特定のセキュリティイベントにどのように対応するかを問うシナリオベースの問題も多数含まれます。

ドメイン5:セキュリティプログラム管理(20%)

ドメイン5:セキュリティプログラム管理と監督は試験の20%を占め、約18問が出題されます。このドメインでは、セキュリティにおけるガバナンス、リスク、コンプライアンス(GRC)の側面を扱います。リスク管理(特定、分析、対応)、データプライバシー規制(GDPR、HIPAA、PCI-DSS、CCPA)、セキュリティフレームワーク(NIST RMF、ISO 27001、CIS Controls)、データ分類体系、事業継続および災害復旧計画、サードパーティリスク管理(ベンダー評価、サプライチェーンセキュリティ)、セキュリティ監査などです。ドメイン5の問題では、ビジネスシナリオが提示され、適切なガバナンス上の対応やコンプライアンス要件を特定するよう求められることがよくあります。

ドメイン配点のまとめ表

簡単に参照できるよう、各ドメインをまとめます。ドメイン1:一般的なセキュリティ概念 — 12%(基本原則、CIA、暗号、コントロールの種類)、ドメイン2:脅威、脆弱性、緩和策 — 22%(攻撃の種類、マルウェア、ソーシャルエンジニアリング、脆弱性管理)、ドメイン3:セキュリティアーキテクチャ — 18%(ネットワーク設計、クラウド、ゼロトラスト、レジリエンス)、ドメイン4:セキュリティ運用 — 28%(IAM、エンドポイント、IR、フォレンジック、監視 — 最も配点が高いドメイン)、ドメイン5:セキュリティプログラム管理 — 20%(リスク管理、コンプライアンス、フレームワーク、BCP/DRP)。ドメイン4とドメイン2を合わせると、試験全体のちょうど50%を占めます。

SY0-701とSY0-601の違い

SY0-701では、従来のSY0-601試験からいくつかの注目すべき変更が導入されました。業界がクラウドファーストアーキテクチャへ移行したことを反映し、クラウドおよびハイブリッドセキュリティの内容が大幅に拡充されました。ゼロトラストアーキテクチャが中核概念として追加され、オペレーショナルテクノロジー(OT/ICS)のセキュリティにも専用の範囲が設けられました。また、ガバナンスドメインが再編成され、ドメイン5としてデータプライバシー規制がより重視されるようになり、セキュリティ運用における自動化(SOAR、セキュリティのためのスクリプト作成)も追加されました。5つのドメイン構成は、SY0-601の従来の6つのドメイン構成に置き換わり、一部のトピックが統合されています。

パフォーマンスベース問題の概要

パフォーマンスベース問題(PBQ)は、仮想環境やドラッグアンドドロップインターフェースを操作して、タスクを完了するシミュレーション形式の問題です。一般的なPBQの種類には、ファイアウォールルールの設定 — シナリオに基づき、シミュレーションされたファイアウォールインターフェースでルールを追加または変更する問題、ネットワーク図の分析 — ネットワーク図のセキュリティ上のギャップを特定し、適切なコントロールを配置する問題、ログ分析 — 提供されたログの抜粋を分析して攻撃の種類を特定する問題、実行順序 — 手順を正しい順序にドラッグする問題(インシデント対応フェーズなど)、マッチング — セキュリティ概念とその定義またはユースケースを組み合わせる問題があります。PBQは通常、試験の冒頭に出題されます。

ドメイン別の重点学習分野

各ドメインでは、試験の出題範囲や受験者の報告に基づき、特定のトピックがより頻繁に出題されます。ドメイン1 — 暗号方式の比較表、対称鍵暗号と非対称鍵暗号のユースケース、PKIコンポーネント。ドメイン2 — マルウェアの種類ごとの挙動、フィッシングの派生形(スピアフィッシング/ホエーリング/ビッシング)、CVSSスコアリング、MITRE ATT&CK。ドメイン3 — ネットワークセグメンテーション(DMZ、VLAN)、クラウドにおける責任共有モデル、IDSとIPSとファイアウォールの比較。ドメイン4 — インシデント対応ライフサイクルの各フェーズと活動内容、SIEM/EDRの役割、フォレンジックにおける揮発性の順序、アクセス制御モデル(RBAC/MAC/DAC)。ドメイン5 — リスク計算(SLE、ARO、ALE)、GDPRの主要要件、BCPとDRPの違い。

略語、登録、学習スケジュール

Security+では略語が頻繁に出題されることで知られています。次の項目についてフラッシュカードを作成してください。認証プロトコル(RADIUS、TACACS+、SAML、OAuth、OIDC)、暗号アルゴリズム(RSA、ECC、AES、SHA-256、HMAC)、ネットワークプロトコルのセキュアな代替(Telnet/SSH、FTP/SFTP、HTTP/HTTPS、LDAP/LDAPS)、攻撃の種類(DoS、MITM、ARPスプーフィング、XSS、CSRF)、コンプライアンス関連の略語(NIST、GDPR、HIPAA、PCI-DSS、SOC 2)。試験では略語が正式名称に展開されずに使われるため、確実に覚えておくことが不可欠です。

試験はPearson VUEのテストセンター、またはオンライン監督方式で実施されます。費用はおよそ404米ドルです。一般的な学習計画は、4~8週間で40~60時間です。学習ガイド、模擬試験、ビデオコース、ハンズオンラボなどを活用します。CompTIAは、セキュリティに重点を置いたIT経験を2年以上持つことを推奨しています。

理解度チェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、次の内容を学びました。SY0-701には5つのドメインがあります。その中でもドメイン4(セキュリティ運用、28%)とドメイン2(脅威、22%)の比重が大きく、合計で試験の50%を占めます。パフォーマンスベース問題は試験の冒頭に出題され、ファイアウォール設定、ログ分析、ネットワーク図の解釈など、実践的なスキルが問われます。また、試験はSY0-601から変更され、クラウドセキュリティ、ゼロトラスト、OT/ICS、データプライバシーがより重視されるようになりました。次は、パフォーマンスベース問題に効果的に取り組むための戦略を学びます。

よくある質問

「SY0-701試験の出題分野と配点」レッスンは無料ですか?

はい。「SY0-701試験の出題分野と配点」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「SY0-701試験の出題分野と配点」で何を学びますか?

5つの出題分野(一般的なセキュリティ概念、脅威と脆弱性、セキュリティアーキテクチャ、セキュリティ運用、ガバナンス)と、それぞれの割合を確認します。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「SY0-701試験の出題分野と配点」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. SY0-701試験の出題分野と配点
  2. 実技形式問題(PBQ)の攻略法
  3. 頻出試験トピックの復習
  4. 時間管理と消去法の戦略
← Security+ Academyに戻る