CompTIA Security+ Deneme Soruları: Kendini Test Et
12 özgün soru ile Security+ sınav alanlarındaki bilgini ölç - gerçek sınav sorusu değil, aynı konuları test eden kendi sorularımız.
Bu deneme soruları, GERÇEK CompTIA sınav sorularının BİREBİR AYNISI DEĞİLDİR — sertifika kuruluşlarının gizlilik sözleşmeleri gereği bu mümkün değildir ve etik dışıdır. Bunun yerine, hazırlık rehberimizde işlediğimiz KONULARI test eden, tamamen özgün sorularımızdır. Her sorunun altında, doğru cevabın NEDENİNİ de açıklıyoruz — amaç ezber değil, gerçek anlayış.
Soru 1
Bir güvenlik kontrolünün amacı, bir saldırı GERÇEKLEŞMEDEN ÖNCE onu engellemekse, bu hangi kontrol türüdür?
- A) Detective (Tespit edici)
- B) Preventive (Önleyici)
- C) Corrective (Düzeltici)
- D) Compensating (Telafi edici)
Doğru cevap: B. Preventive kontroller (firewall, erişim kontrolü gibi), bir saldırının GERÇEKLEŞMESİNİ baştan engellemeyi amaçlar. Detective kontroller (IDS gibi) saldırı OLDUKTAN SONRA fark etmeyi sağlar.
Soru 2
Bir kuruluş, bir sistemin en fazla 4 saatlik kesintiye tolerans gösterebileceğini belirlemiştir. Bu, hangi metriği tanımlar?
- A) RPO (Recovery Point Objective)
- B) MTTR (Mean Time To Repair)
- C) RTO (Recovery Time Objective)
- D) SLA (Service Level Agreement)
Doğru cevap: C. RTO, bir sistemin bir kesinti sonrası NE KADAR SÜREDE tekrar çalışır hâle gelmesi gerektiğini tanımlar. RPO ise "ne kadar veri kaybı kabul edilebilir" sorusuna cevap verir — ikisi sık karıştırılır.
Soru 3
Bir SMS tabanlı MFA (çok faktörlü kimlik doğrulama) yönteminin en bilinen zayıflığı nedir?
- A) Kullanıcı dostu olmaması
- B) SIM swap saldırılarına açık olması
- C) Sadece Android cihazlarda çalışması
- D) Pil tüketimini artırması
Doğru cevap: B. Bir saldırgan, sosyal mühendislik yoluyla kurbanın telefon numarasını kendi SIM kartına taşıtabilirse (SIM swap), SMS ile gelen doğrulama kodlarını da ELE GEÇİREBİLİR. Bu yüzden authenticator app veya donanım anahtarı gibi yöntemler SMS'ten daha güvenli kabul edilir.
Soru 4
Bir kuruluş, IaaS (Infrastructure as a Service) modeli kullanıyor. "Paylaşılan sorumluluk modeli"ne göre, işletim sistemi güvenlik yamalarından KİM sorumludur?
- A) Bulut sağlayıcısı
- B) Müşteri (kuruluşun kendisi)
- C) Her ikisi eşit olarak
- D) Sorumluluk hiçbir zaman net değildir
Doğru cevap: B. IaaS modelinde, bulut sağlayıcı SADECE alttaki fiziksel altyapıdan (sunucular, ağ, sanallaştırma katmanı) sorumludur. İşletim sistemi, uygulamalar ve veri güvenliği MÜŞTERİNİN sorumluluğundadır. Bu sorumluluk SaaS'a doğru gittikçe sağlayıcıya kayar.
Soru 5
Bir olay müdahalesi (incident response) sürecinde, saldırganın sistemden TAMAMEN temizlenmesi hangi aşamada gerçekleşir?
- A) Containment (Kapsam belirleme)
- B) Eradication (Yok etme)
- C) Recovery (Kurtarma)
- D) Preparation (Hazırlık)
Doğru cevap: B. Containment aşamasında tehdit SINIRLANDIRILIR (yayılması durdurulur), Eradication aşamasında tehdit sistemden TAMAMEN KALDIRILIR, Recovery aşamasında ise sistemler normal operasyona DÖNDÜRÜLÜR.
Soru 6
Bir kuruluşun "ne kadar risk almaya istekli olduğunu" tanımlayan terim hangisidir?
- A) Risk register
- B) Risk appetite
- C) Risk assessment
- D) Risk transfer
Doğru cevap: B. Risk appetite (risk iştahı), bir kuruluşun stratejik hedeflerine ulaşırken kabul etmeye HAZIR olduğu risk seviyesini tanımlar. Risk register ise tespit edilen risklerin LİSTELENDİĞİ bir belgedir — farklı bir kavramdır.
Soru 7
Bir zafiyetin, üretici tarafından HENÜZ bilinmediği ve bu yüzden HİÇBİR yamasının olmadığı durumu tanımlayan terim nedir?
- A) Known vulnerability
- B) Zero-day vulnerability
- C) CVE
- D) Patch Tuesday
Doğru cevap: B. Zero-day (sıfırıncı gün) zafiyeti, üreticinin HENÜZ HABERDAR OLMADIĞI (veya haberdar olsa bile henüz yama yayınlamadığı) bir zafiyettir — bu, savunma açısından en zor kategoridir çünkü bilinen bir imza/yama yoktur.
Soru 8
Zero Trust mimarisinin temel ilkesi aşağıdakilerden hangisidir?
- A) İç ağdaki tüm cihazlara otomatik güven
- B) Sadece dış tehditlere karşı savunma
- C) Her isteğin, kaynağı ne olursa olsun sürekli doğrulanması
- D) Firewall kullanımının tamamen kaldırılması
Doğru cevap: C. Zero Trust, "içeride mi dışarıda mı" ayrımı yapmadan HER erişim isteğinin doğrulanması gerektiği ilkesine dayanır — geleneksel "kale ve hendek" modelinin aksine.
Bu makale, CompTIA Security+ konularını test eden özgün deneme sorularıdır (gerçek sınav soruları DEĞİLDİR); siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.