CompTIA Security+ Exam SY0-701 Review
Appendix A: Mapping Course Content to CompTIA Security+
Achieving CompTIA Security+ certification requires candidates to pass Exam SY0-701. This document details where the exam objectives for Exam SY0-701 are covered within the course.
1.0 General Security Concepts
1.1 Compare and contrast various types of security controls.
Covered in Categories:
Technical
Managerial
Operational
Physical
Control types:
Preventive
Deterrent
Detective
Corrective
Compensating
Directive
1.2 Summarize fundamental security concepts.
Covered in:
Confidentiality, Integrity, and Availability (CIA)
Non-repudiation
Authentication, Authorization, and Accounting
Authenticating people
Authenticating systems
Authorization models
Additional concepts covered include:
Gap analysis
Zero Trust Control Plane
Adaptive identity
Threat scope reduction
Policy-driven access control
Policy Administrator
Policy Engine
Data Plane
Implicit trust zones
Subject/System Policy Enforcement Point
Physical security elements:
Bollards
Access control vestibule
Fencing
Video surveillance
Security guard presence
Access badge systems
Lighting and sensors (Infrared, Pressure, Microwave, Ultrasonic)
Deception and disruption technology:
Honeypot
Honeynet
Honeyfile
Honeytoken
1.3 Explain the importance of change management processes and the impact on security.
Covered in:
Business processes impacting security operation including:
Approval process
Ownership and stakeholders
Impact analysis
Test results and backout plans
Maintenance windows
Standard operating procedures
Technical implications:
Allow lists and deny lists
Restricted activities
Downtime (Service and application restarts)
Legacy applications and dependencies
Documentation considerations:
Updating diagrams, policies, and procedures
Version control practices
1.4 Explain the importance of using appropriate cryptographic solutions.
Covered in:
Public key infrastructure (PKI)
Public key
Private key
Key escrow
Types of encryption:
Full-disk
Partition
File
Volume
Database
Record
Transport/communication
Asymmetric
Symmetric
Key exchange algorithms
Key lengths
Tools for encryption:
Trusted Platform Module (TPM)
Hardware Security Module (HSM)
Key management systems
Secure enclave technology
Data obfuscation techniques:
Steganography
Tokenization
Data masking
Hashing techniques covered:
Salting
Digital signatures
Key stretching
Blockchain concepts
Open public ledger
Certificates:
Certificate authorities
Certificate revocation lists (CRLs)
Online Certificate Status Protocol (OCSP)
Self-signed
Third-party trust model
Certificate signing requests (CSR) generation
Wildcard certificates
2.0 Threats, Vulnerabilities, and Mitigations
2.1 Compare and contrast common threat actors and motivations.
Covered in:
Types of threat actors:
Nation-state
Unskilled attackers
Hacktivists
Insider threats
Organized crime
Shadow IT
Attributes of actors:
Internal vs. external
Resources and funding
Level of sophistication and capability
Motivations for attacks including:
Data exfiltration
Espionage
Service disruption
Blackmail
Financial gain
Philosophical/political beliefs
Ethical considerations
Revenge and disruption chaos
Warfare
2.2 Explain common threat vectors and attack surfaces.
Covered in:
Message-based threat vectors:
Email
Short Message Service (SMS)
Instant messaging (IM)
Image-based threat vectors
File-based threat vectors
Voice call threats
Removable device risks
Vulnerable software issues:
Client-based vs. agentless vulnerabilities
Unsupported systems and applications
Unsecure network issues:
Wireless, wired, and Bluetooth vulnerabilities
Open service ports
Default credentials challenges
Supply chain vulnerabilities:
Managed service providers (MSPs)
Vendors and suppliers
Human vectors/social engineering threats:
Phishing, vishing, smishing
Misinformation and impersonation tactics including:
Business Email Compromise (BEC)
Pretexting
Watering hole attacks
Brand impersonation
Typosquatting
2.3 Explain various types of vulnerabilities.
Covered in:
Application vulnerabilities including:
Memory injection
Buffer overflow
Race conditions
Time-of-check (TOC) vs. Time-of-use (TOU)
Malicious update processes
Operating system (OS)-based vulnerabilities
Web-based vulnerabilities including:
Structured Query Language injection (SQLi)
Cross-site scripting (XSS)
Hardware vulnerabilities including:
Firmware exploitation
End-of-life and legacy hardware risks
Virtualization vulnerabilities:
Virtual machine (VM) escape
Resource reuse issues
Cloud-specific vulnerabilities
Supply chain vulnerabilities in service and hardware
Cryptographic vulnerabilities
Misconfiguration issues
Mobile device vulnerabilities:
Side loading
Jailbreaking
Zero-day vulnerabilities
2.4 Given a scenario, analyze indicators of malicious activity.
Covered in:
Malware attacks
Types include ransomware, trojans, worms, spyware, bloatware, viruses, keyloggers, logic bombs, and rootkits
Physical threats
Network attacks:
Distributed Denial-of-Service (DDoS)
Amplified attacks
Reflected attacks (DNS)
Wireless and on-path attacks
Credential replay
Malicious code issues
Application attacks including injection methods, buffer overflows, replay tactics, privilege escalations, forgery, and directory traversal
Cryptographic attacks such as downgrades, collisions, birthday paradox
Password attacks including spraying and brute force techniques
Key indicators of malicious activity:
Account lockouts
Concurrent session usages
Blocked content
Impossible travel scenarios
Resource consumption indicators
Resource inaccessibility issues
Out-of-cycle logging
Published/documented log issues
Missing logs
2.5 Explain the purpose of mitigation techniques used to secure the enterprise.
Covered in:
Segmentation, access control, and application allow listing:
Access control lists (ACL) and permission settings
Isolation techniques
Patching processes
Encryption methods
Monitoring practices and least privilege principles
Configuration enforcement strategies
Decommissioning methodologies
Hardening techniques including:
Encryption
Installation of endpoint protection
Host-based firewalls and intrusion prevention systems (HIPS)
Disabling unnecessary ports/protocols and changing default passwords
Removal of unnecessary software
3.0 Security Architecture
3.1 Compare and contrast security implications of different architecture models.
Covered in:
Architecture and infrastructure concepts including:
Cloud responsibilities
Responsibility matrix, hybrid considerations, third-party vendor implications
Infrastructure as code (IaC)
Serverless and microservices approaches
Network infrastructure risks
Physical isolation (air-gapped models)
Logical segmentation and Software-Defined Networking (SDN)
On-premises considerations
Centralized vs. decentralized models
Containerization and virtualization implications
Internet of Things (IoT) and Industrial Control Systems (ICS)/Supervisory Control and Data Acquisition (SCADA) models
Real-time Operating System (RTOS) and embedded systems
High availability features
Security considerations for availability, resilience, cost, responsiveness, scalability, ease of deployment, risk transference, recovery, patch availability, and inability to patch
3.2 Given a scenario, apply security principles to secure enterprise infrastructure.
Covered in:
Infrastructure considerations involving device placement, security zones, attack surface awareness, connectivity, and failure modes:
Fail-open and fail-closed mechanisms
Device attributes (active vs. passive, inline vs. tap/monitor)
Security appliances including:
Jump servers
Proxy servers
Intrusion prevention systems (IPS) and intrusion detection systems (IDS)
Load balancers
Security protocols including:
Port security and 802.1X
Extensible Authentication Protocol (EAP)
Firewall types (Web application firewalls, unified threat management systems, next-generation firewalls)
Layer 4 and Layer 7 considerations
3.3 Compare and contrast concepts and strategies to protect data.
Covered in:
Data types classification:
Regulated, trade secrets, intellectual property, legal information, financial information
Human-readable vs. non-human-readable
Data classifications:
Sensitive, confidential, public, restricted, private, critical
General data considerations:
Data states (at rest, in transit, in use)
Data sovereignty and geolocation issues
Methods to secure data:
Geographic restrictions, encryption methods, hashing, masking, tokenization, obfuscation, segmentation, permission restrictions
3.4 Explain the importance of resilience and recovery in security architecture.
Covered in:
High availability measures, considering load balancing vs. clustering
Site considerations including hot, cold, and warm site definitions
Geographic dispersion strategies
Platform diversity promoting resilience
Multi-cloud systems and continuity of operations approaches
Capacity planning for personnel, technology, and infrastructure
Testing methodologies involving tabletop exercises, failovers, and simulations
Backup strategies including on-site/off-site management, frequency of backups, encryption of backups, snapshots, recovery methodologies, replication, and journaling processes
Power management considerations including generators and uninterruptible power supplies (UPS)
4.0 Security Operations
4.1 Given a scenario, apply common security techniques to computing resources.
Covered in:
Secure baselines covering establishment, deployment, and maintenance
Hardening targets including mobile devices, workstations, switches, routers, cloud infrastructure, servers, ICS/SCADA, embedded systems, real-time operating systems, and IoT devices
Installation considerations for wireless devices and conducting site surveys and heat maps
Mobile solutions involving mobile device management (MDM), and deployment models for Bring Your Own Device (BYOD), Corporate-owned Personally Enabled (COPE), and Choose Your Own Device (CYOD)
Connection methods including cellular, Wi-Fi, and Bluetooth
Wireless security settings employing WPA3, AAA, and remote authentication using RADIUS, cryptographic protocols, and authentication protocols
Application security measures:
Input validation
Secure cookies
Static code analysis
Code signing
Sandboxing practices
Monitoring considerations
4.2 Explain the security implications of proper hardware, software, and data asset management.
Covered in:
Acquisition and procurement processes
Assignment and accounting of ownership and classification
Monitoring and asset tracking including inventory and enumeration techniques
Disposal processes, including sanitization, destruction, certification, and data retention policies
4.3 Explain various activities associated with vulnerability management.
Covered in:
Identification methods including vulnerability scans, application security checks, static analysis, dynamic analysis, package monitoring, threat feed engagement, open-source intelligence (OSINT) assessments, proprietary/third-party reliance, information-sharing organizations, and dark web monitoring
Penetration testing approaches including responsible disclosure programs and bug bounty programs
System/process audits for credibility
Analysis processes identifying confirmation status, false positives/negatives, prioritization methods through the Common Vulnerability Scoring System (CVSS), Common Vulnerability Enumeration (CVE), and vulnerability classification with exposure factor, environmental variables, and risk tolerance considerations
Vulnerability response and remediation tactics including patching, insurance decisions, segmentation, implementing compensating controls, and assessing exceptions and exemptions
Validation of remediation through rescanning, auditing, and verification protocols
Reporting metrics and considerations for transparency
4.4 Explain security alerting and monitoring concepts and tools.
Covered in:
Monitoring practices across computing resources, including systems, applications, and infrastructure
Key activities include log aggregation, alerting mechanisms, scanning protocols, reporting standards, archiving data, validating alerts, and quarantine procedures
Tuning alerts for effectiveness
Tools utilized for security include:
Security Content Automation Protocol (SCAP) standards
Benchmarks
Agents (both agent-based and agentless approaches)
Security Information and Event Management (SIEM) systems
Antivirus solutions
Data Loss Prevention (DLP) strategies
Simple Network Management Protocol (SNMP) traps
NetFlow and vulnerability scanners
4.5 Given a scenario, modify enterprise capabilities to enhance security.
Covered in:
Firewall rule configurations including access lists, ports, and protocols in screened subnets
IDS/IPS trends with signatures and anomaly detection
Web filtering techniques through agent-based and centralized proxy systems, including URL scanning and content categorization
Operating system security through Group Policy and SELinux modifications
Implementation of secure protocols emphasizing protocol and port selections alongside transport methods
DNS filtering, email security methods utilizing DMARC, DKIM, SPF specifications, and gateway management
File integrity monitoring and DLP strategies for data protection
Network access control (NAC) provisions and endpoint detection/response (EDR) practices
User behavior analytics for trend detection and anomalies
4.6 Given a scenario, implement and maintain identity and access management.
Covered in:
Provisioning/de-provisioning user accounts practices
Permission assignments and their implications
Identity proofing and federation processes, including standards like Single Sign-On (SSO) and protocols like Lightweight Directory Access Protocol (LDAP), Open Authorization (OAuth), and Security Assertions Markup Language (SAML)
Interoperability and attestation in identity management
Access control methods:
Mandatory, discretionary, role-based, rule-based, and attribute-based control models with time-of-day restrictions
Least privilege principles in access management
Multifactor authentication implementations covering biometrics, hard/soft authentication tokens, security keys, as well as methods assessing something known, possessed, or inherent
Password management techniques and best practices, including recommendations on length, complexity, reuse, expiration, age, and utilization of password managers
Privileged access management tools covering just-in-time permissions, password vaulting, and ephemeral credentials
4.7 Explain the importance of automation and orchestration related to secure operations.
Covered in:
Use cases involving automation and scripting for user provisioning, resource provisioning, guard rails, security groups, ticket creation, and escalation processes
Continuous integration and testing methodologies using integrations and Application Programming Interfaces (APIs)
Benefits derived from automation such as efficiency, time-saving, enforcement of baselines, standard infrastructure configurations, scaling securely, enhanced employee retention, and quicker reaction times
Other considerations involving complexity management, cost implications, single points of failure, technical debt concerns, and ongoing supportability requirements
4.8 Explain appropriate incident response activities.
Covered in:
Incident response processes covering preparation, detection, analysis, containment strategies, eradication methods, recovery actions, and lessons learned post-incident
Importance of training and regular testing including tabletop exercises and simulations
Conducting root cause analysis and proactive threat hunting approaches to improve security posture
4.9 Given a scenario, use data sources to support an investigation.
Covered in:
Usage of log data from sources like firewall logs, application logs, endpoint logs, OS-specific security logs, and IPS/IDS logs, alongside network logs and metadata provisions
Data sources integrated into investigations such as vulnerability scans, automated reports, dashboards, and packet captures
5.0 Security Program Management and Oversight
5.1 Summarize elements of effective security governance.
Covered in:
Guidelines governing policy creation such as acceptable use policies (AUP), information security policies, business continuity, disaster recovery plans, incident response strategies, software development lifecycle (SDLC) practices, and change management controls
Standards governing areas including password policies, access control measures, physical security considerations, and encryption practices
Procedures associated with change management, onboarding/offboarding processes, and playbooks for incident management
External considerations to governance including regulatory requirements at local, regional, national, and global levels
Importance of monitoring and revision in governance practices
Types of governance structures including boards, committees, and government entities, with emphasis on centralized versus decentralized models
Roles and responsibilities related to systems and data including owners, controllers, processors, custodians/stewards
5.2 Explain elements of the risk management process.
Covered in:
Risk identification processes as applied to various contexts
Risk assessment techniques including ad hoc, recurring, one-time, and continuous methods
Risk analysis methodologies encompassing qualitative and quantitative assessments, emphasizing Single Loss Expectancy (SLE), Annualized Loss Expectancy (ALE), Annualized Rate of Occurrence (ARO), probability assessments, and impact determination
Use of a risk register to record key risk indicators, owners, and thresholds
Risk tolerance definitions encompassing risk appetite aligned to expansionary, conservative, or neutral strategies
Risk management strategies including transfer, acceptance, exemptions, exceptions, avoidance, and mitigation processes
Risk reporting practices for transparency on risks to stakeholders
Business impact analysis components including Recovery Time Objective (RTO), Recovery Point Objective (RPO), Mean Time to Repair (MTTR), and Mean Time Between Failures (MTBF)
5.3 Explain the processes associated with third-party risk assessment and management.
Covered in:
Vendor assessment methodologies including penetration testing, right-to-audit clauses, and evidence gathering of internal audits
Independent assessments and supply chain analysis for third-party compliance and security
Vendor selection criteria ensuring due diligence and managing conflict of interest issues
Agreement types including Service-level Agreement (SLA), Memorandum of Agreement (MOA), Memorandum of Understanding (MOU), Master Service Agreement (MSA), Work Order (WO), and Business Partner Agreement (BPA)
Continuous vendor monitoring approaches for compliance and security
Utilization of questionnaires as part of third-party assessments
Rules of engagement for vendor interactions and security evaluations
5.4 Summarize elements of effective security compliance.
Covered in:
Compliance reporting methods including internal and external reporting mechanisms
Understanding consequences of non-compliance including fines, sanctions, reputational damage, loss of licenses, and contractual impacts
Compliance monitoring strategies including due diligence, care, attestation, and automation approaches
Privacy implications with legal considerations at local, regional, national, and global levels relating to data subjects, controllers, and processors
Data inventory, retention policies, and the right to be forgotten practices
5.5 Explain types and purposes of audits and assessments.
Covered in:
Attestation as a form of evaluation for internal compliance, including audit committees and self-assessment processes
External regulatory examinations and assessments, including independent third-party audits
Penetration testing methodologies including physical, offensive, defensive, integrated approaches, and environmental considerations
Defining known, partially known, and unknown environments for testing
Tactics for reconnaissance and testing, utilizing passive and active approaches
5.6 Given a scenario, implement security awareness practices.
Covered in:
Phishing campaigns and methods for recognizing phishing attempts
Responding to reported suspicious messages and anomalous behaviors
User guidance and training including policy handbooks, situational awareness, insider threat awareness, password management, removable media controls, social engineering tactics, and operational security practices for hybrid and remote work environments
Reporting and monitoring of security awareness practices including initial and recurring evaluations
Incorporating development and execution strategies for security awareness programs