CompTIA Security+ Hazırlık Rehberi: Konu Anlatımı ve Sınav Stratejisi
Sektöre giriş için en çok tercih edilen sertifikanın tüm sınav alanları, Türkçe konu anlatımıyla.
CompTIA Security+, siber güvenlik sektörüne girmek isteyenlerin neredeyse her yerde önerdiği, "kariyer başlangıcı" sertifikası olarak kabul edilir. Bu rehberde, güncel sınav (SY0-701) yapısını ve HER konu alanını, Türkçe kaynak eksikliğini gidermek amacıyla ele alıyoruz.
Sınav Formatı ve Genel Bilgiler
- Soru sayısı: Maksimum 90 soru (çoktan seçmeli ve performans bazlı sorular karışık).
- Süre: 90 dakika.
- Geçme notu: 750/900 (yaklaşık %75 civarı, ama CompTIA'nın kendi ölçekleme sistemi biraz farklı çalışır).
- Format: Pearson VUE üzerinden, sınav merkezinde veya evden proctored (gözetimli) olarak alınabilir.
Sınav, 5 ana "domain" (alan) üzerine kurulu. Şimdi her birini, sitemizdeki mevcut içeriklerle bağlantı kurarak ele alalım.
Domain 1: General Security Concepts (%12)
Bu alan, temel kavramları kapsar:
- CIA Üçlüsü: Confidentiality (Gizlilik), Integrity (Bütünlük), Availability (Erişilebilirlik) — güvenliğin üç temel direği. Bir güvenlik önlemi tasarlarken hep bu üçünü dengelemeye çalışırsın.
- AAA Çerçevesi: Authentication (kimlik doğrulama — sen kimsin?), Authorization (yetkilendirme — ne yapabilirsin?), Accounting (hesap verebilirlik — ne yaptın, kayıt altına alındı mı?).
- Güvenlik Kontrol Türleri: Preventive (önleyici — firewall gibi), Detective (tespit edici — IDS gibi), Corrective (düzeltici — yedekten geri yükleme gibi), Deterrent (caydırıcı — güvenlik kamerası gibi).
Bu temel kavramları Temel Network ve Ağ Güvenliği kütüphanelerimizde zaten pratik örneklerle görmüştük — burada sadece CompTIA'nın sınavda beklediği TERMİNOLOJİYİ netleştiriyoruz.
Domain 2: Threats, Vulnerabilities, and Mitigations (%22)
Bu, sınavın en büyük ağırlıklı alanı ve BÜYÜK kısmını sitemizde ZATEN derinlemesine işledik:
- Malware türleri → Malware Analizi kütüphanemizdeki "Zararlı Yazılım Taksonomisi" makalesine bak.
- Sosyal mühendislik → aşağıda CEH rehberinde derinlemesine işleyeceğiz.
- Web uygulama zafiyetleri (SQLi, XSS) → Web Güvenliği kütüphanemizdeki OWASP Top 10 serisi.
- Ağ saldırıları (MITM, ARP spoofing) → Ağ Güvenliği kütüphanemiz.
Sınava özel EK bir kavram: Sıfırıncı gün (zero-day) zafiyetleri ile bilinen (known) zafiyetler arasındaki fark — CompTIA, bir kuruluşun "yama yönetimi" (patch management) sürecinin neden bu ikisine karşı farklı stratejiler gerektirdiğini sorgular.
Domain 3: Security Architecture (%18)
Bu alan, SİSTEM TASARIMI seviyesinde güvenliği ele alır — bizim sitede kısmen değindiğimiz ama sınava özel derinleştirmemiz gereken bir alan:
- Zero Trust Mimarisi: Ağ Güvenliği kütüphanemizde detaylıca işlemiştik, sınav bunu "her isteğin doğrulanması gerektiği" ilkesi üzerinden soruyor.
- Bulut Güvenliği Temel Modelleri: IaaS, PaaS, SaaS arasındaki farkı ve her birinde GÜVENLİK SORUMLULUĞUNUN nasıl paylaşıldığını ("paylaşılan sorumluluk modeli" — shared responsibility model) bilmen gerekiyor. Örneğin IaaS'ta (sunucu kiralama) işletim sistemi güvenliği SENİN sorumluluğundayken, SaaS'ta (hazır yazılım kullanma) bu sorumluluk büyük ölçüde sağlayıcıya aittir.
- Ağ Segmentasyonu: DMZ (Demilitarized Zone), VLAN'lar ile ağın nasıl bölümlere ayrıldığı.
Domain 4: Security Operations (%28)
Sınavın EN AĞIRLIKLI ikinci alanı, günlük güvenlik operasyonlarını kapsar:
- Olay Müdahalesi (Incident Response) Aşamaları: Hazırlık → Tespit → Kapsam Belirleme (containment) → Yok Etme (eradication) → Kurtarma (recovery) → Öğrenilen Dersler (lessons learned). Bu altı aşamayı EZBERE bilmen gerekiyor, sınavda sıkça bir senaryo verilip "şu an hangi aşamadayız?" diye sorulur.
- SIEM ve Log Yönetimi: Kariyer kütüphanemizdeki "SOC Analisti" makalesinde bu konuyu işlemiştik.
- Kimlik ve Erişim Yönetimi (IAM): SSO (Single Sign-On), MFA türleri (SMS, authenticator app, donanım anahtarı — her birinin güvenlik seviyesi FARKLI, sınav bunu sorar: SMS tabanlı MFA en zayıf kabul edilir çünkü SIM swap saldırılarına açıktır).
Domain 5: Security Program Management and Oversight (%20)
Bu alan, GRC (Governance, Risk, Compliance) dünyasına giriş niteliğinde — Kariyer kütüphanemizdeki "GRC Uzmanı" rolüyle doğrudan bağlantılı:
- Risk Yönetimi Terminolojisi: Risk iştahı (risk appetite — bir kuruluşun ne kadar risk almaya istekli olduğu), risk kaydı (risk register — tespit edilen risklerin listelendiği belge), risk azaltma stratejileri (kabul et / azalt / transfer et / kaçın).
- Uyumluluk Çerçeveleri: ISO 27001, NIST Cybersecurity Framework, ve Türkiye bağlamında KVKK (Kişisel Verilerin Korunması Kanunu) — bunların HER BİRİNİN ne için var olduğunu bilmen yeterli, detaylı madde ezberi gerekmez.
- İş Sürekliliği Planlaması (BCP) ve Felaket Kurtarma (DR): RTO (Recovery Time Objective — bir sistemin ne kadar sürede geri gelmesi gerektiği) ve RPO (Recovery Point Objective — ne kadar veri kaybının kabul edilebilir olduğu) kavramları arasındaki farkı MUTLAKA bilmelisin, sınavda sık sorulur.
Çalışma Stratejisi Önerisi
- Önce sitemizdeki ilgili kütüphaneleri (Web Güvenliği, Ağ Güvenliği, Malware Analizi) tekrar gözden geçir — sınavın büyük kısmı zaten bu temellere dayanıyor.
- Bu rehberdeki YENİ terminolojiyi (risk yönetimi, IAM, BCP/DR kavramları) ayrıca çalış.
- Deneme sorularımızla (bu serinin ikinci makalesi) kendini test et.
- Sınav formatına alışmak için resmi CompTIA uygulama testlerini de dene.
Bu makale, CompTIA Security+ (SY0-701) sınavına Türkçe hazırlık rehberi niteliğindedir; siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.