~/sibercrew
Sertifika Hazırlık

CompTIA Security+ Hazırlık Rehberi: Konu Anlatımı ve Sınav Stratejisi

Sektöre giriş için en çok tercih edilen sertifikanın tüm sınav alanları, Türkçe konu anlatımıyla.

CompTIA Security+, siber güvenlik sektörüne girmek isteyenlerin neredeyse her yerde önerdiği, "kariyer başlangıcı" sertifikası olarak kabul edilir. Bu rehberde, güncel sınav (SY0-701) yapısını ve HER konu alanını, Türkçe kaynak eksikliğini gidermek amacıyla ele alıyoruz.

Sınav Formatı ve Genel Bilgiler

  • Soru sayısı: Maksimum 90 soru (çoktan seçmeli ve performans bazlı sorular karışık).
  • Süre: 90 dakika.
  • Geçme notu: 750/900 (yaklaşık %75 civarı, ama CompTIA'nın kendi ölçekleme sistemi biraz farklı çalışır).
  • Format: Pearson VUE üzerinden, sınav merkezinde veya evden proctored (gözetimli) olarak alınabilir.

Sınav, 5 ana "domain" (alan) üzerine kurulu. Şimdi her birini, sitemizdeki mevcut içeriklerle bağlantı kurarak ele alalım.

Domain 1: General Security Concepts (%12)

Bu alan, temel kavramları kapsar:

  • CIA Üçlüsü: Confidentiality (Gizlilik), Integrity (Bütünlük), Availability (Erişilebilirlik) — güvenliğin üç temel direği. Bir güvenlik önlemi tasarlarken hep bu üçünü dengelemeye çalışırsın.
  • AAA Çerçevesi: Authentication (kimlik doğrulama — sen kimsin?), Authorization (yetkilendirme — ne yapabilirsin?), Accounting (hesap verebilirlik — ne yaptın, kayıt altına alındı mı?).
  • Güvenlik Kontrol Türleri: Preventive (önleyici — firewall gibi), Detective (tespit edici — IDS gibi), Corrective (düzeltici — yedekten geri yükleme gibi), Deterrent (caydırıcı — güvenlik kamerası gibi).

Bu temel kavramları Temel Network ve Ağ Güvenliği kütüphanelerimizde zaten pratik örneklerle görmüştük — burada sadece CompTIA'nın sınavda beklediği TERMİNOLOJİYİ netleştiriyoruz.

Domain 2: Threats, Vulnerabilities, and Mitigations (%22)

Bu, sınavın en büyük ağırlıklı alanı ve BÜYÜK kısmını sitemizde ZATEN derinlemesine işledik:

  • Malware türleri → Malware Analizi kütüphanemizdeki "Zararlı Yazılım Taksonomisi" makalesine bak.
  • Sosyal mühendislik → aşağıda CEH rehberinde derinlemesine işleyeceğiz.
  • Web uygulama zafiyetleri (SQLi, XSS) → Web Güvenliği kütüphanemizdeki OWASP Top 10 serisi.
  • Ağ saldırıları (MITM, ARP spoofing) → Ağ Güvenliği kütüphanemiz.

Sınava özel EK bir kavram: Sıfırıncı gün (zero-day) zafiyetleri ile bilinen (known) zafiyetler arasındaki fark — CompTIA, bir kuruluşun "yama yönetimi" (patch management) sürecinin neden bu ikisine karşı farklı stratejiler gerektirdiğini sorgular.

Domain 3: Security Architecture (%18)

Bu alan, SİSTEM TASARIMI seviyesinde güvenliği ele alır — bizim sitede kısmen değindiğimiz ama sınava özel derinleştirmemiz gereken bir alan:

  • Zero Trust Mimarisi: Ağ Güvenliği kütüphanemizde detaylıca işlemiştik, sınav bunu "her isteğin doğrulanması gerektiği" ilkesi üzerinden soruyor.
  • Bulut Güvenliği Temel Modelleri: IaaS, PaaS, SaaS arasındaki farkı ve her birinde GÜVENLİK SORUMLULUĞUNUN nasıl paylaşıldığını ("paylaşılan sorumluluk modeli" — shared responsibility model) bilmen gerekiyor. Örneğin IaaS'ta (sunucu kiralama) işletim sistemi güvenliği SENİN sorumluluğundayken, SaaS'ta (hazır yazılım kullanma) bu sorumluluk büyük ölçüde sağlayıcıya aittir.
  • Ağ Segmentasyonu: DMZ (Demilitarized Zone), VLAN'lar ile ağın nasıl bölümlere ayrıldığı.

Domain 4: Security Operations (%28)

Sınavın EN AĞIRLIKLI ikinci alanı, günlük güvenlik operasyonlarını kapsar:

  • Olay Müdahalesi (Incident Response) Aşamaları: Hazırlık → Tespit → Kapsam Belirleme (containment) → Yok Etme (eradication) → Kurtarma (recovery) → Öğrenilen Dersler (lessons learned). Bu altı aşamayı EZBERE bilmen gerekiyor, sınavda sıkça bir senaryo verilip "şu an hangi aşamadayız?" diye sorulur.
  • SIEM ve Log Yönetimi: Kariyer kütüphanemizdeki "SOC Analisti" makalesinde bu konuyu işlemiştik.
  • Kimlik ve Erişim Yönetimi (IAM): SSO (Single Sign-On), MFA türleri (SMS, authenticator app, donanım anahtarı — her birinin güvenlik seviyesi FARKLI, sınav bunu sorar: SMS tabanlı MFA en zayıf kabul edilir çünkü SIM swap saldırılarına açıktır).

Domain 5: Security Program Management and Oversight (%20)

Bu alan, GRC (Governance, Risk, Compliance) dünyasına giriş niteliğinde — Kariyer kütüphanemizdeki "GRC Uzmanı" rolüyle doğrudan bağlantılı:

  • Risk Yönetimi Terminolojisi: Risk iştahı (risk appetite — bir kuruluşun ne kadar risk almaya istekli olduğu), risk kaydı (risk register — tespit edilen risklerin listelendiği belge), risk azaltma stratejileri (kabul et / azalt / transfer et / kaçın).
  • Uyumluluk Çerçeveleri: ISO 27001, NIST Cybersecurity Framework, ve Türkiye bağlamında KVKK (Kişisel Verilerin Korunması Kanunu) — bunların HER BİRİNİN ne için var olduğunu bilmen yeterli, detaylı madde ezberi gerekmez.
  • İş Sürekliliği Planlaması (BCP) ve Felaket Kurtarma (DR): RTO (Recovery Time Objective — bir sistemin ne kadar sürede geri gelmesi gerektiği) ve RPO (Recovery Point Objective — ne kadar veri kaybının kabul edilebilir olduğu) kavramları arasındaki farkı MUTLAKA bilmelisin, sınavda sık sorulur.

Çalışma Stratejisi Önerisi

  1. Önce sitemizdeki ilgili kütüphaneleri (Web Güvenliği, Ağ Güvenliği, Malware Analizi) tekrar gözden geçir — sınavın büyük kısmı zaten bu temellere dayanıyor.
  2. Bu rehberdeki YENİ terminolojiyi (risk yönetimi, IAM, BCP/DR kavramları) ayrıca çalış.
  3. Deneme sorularımızla (bu serinin ikinci makalesi) kendini test et.
  4. Sınav formatına alışmak için resmi CompTIA uygulama testlerini de dene.

Bu makale, CompTIA Security+ (SY0-701) sınavına Türkçe hazırlık rehberi niteliğindedir; siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.