Đề thi mẫu CompTIA Security+ SY0-701: Cấu trúc, mẹo làm bài và 20 câu mẫu 2026
Tóm tắt nhanh: Đề thi CompTIA Security+ SY0-701 gồm tối đa 90 câu hỏi (trắc nghiệm + Performance-Based Questions) trong 90 phút, điểm đậu 750/900. Bài viết này phân tích chi tiết cấu trúc đề thi, chiến lược làm bài hiệu quả từ chuyên gia, kèm 20 câu hỏi mẫu thực tế phân theo 5 domain - giúp bạn hình dung được mức độ khó và biết cách ôn luyện đúng hướng.
Một trong những câu hỏi mà chúng tôi nhận được nhiều nhất từ học viên là: "Đề thi Security+ thực sự khó cỡ nào?" và "Có câu hỏi mẫu nào để em làm thử không?"
Bài viết này sẽ trả lời cả hai câu hỏi đó. Bạn sẽ hiểu rõ đề thi SY0-701 trông thế nào, các loại câu hỏi xuất hiện ra sao, và quan trọng hơn - chiến lược làm bài để tối đa hóa cơ hội đậu lần đầu.
Bài viết này thuộc chuỗi cluster của pillar Lộ trình chứng chỉ CompTIA 2026. Nếu bạn chưa biết Security+ là gì, đọc bài CompTIA Security+ là gì? Hướng dẫn toàn tập SY0-701 trước.
Mục lục
- Cấu trúc đề thi SY0-701 chi tiết
- Các loại câu hỏi và tỷ lệ phân bổ
- Performance-Based Questions (PBQ) - Phần "đáng sợ" nhất
- Chiến lược làm bài 90 phút hiệu quả
- 20 câu hỏi mẫu thực tế phân theo 5 domain
- Nguồn practice test chất lượng nhất
- Sai lầm phổ biến cần tránh
1. Cấu trúc đề thi SY0-701 chi tiết
Thông số cơ bản
| Thông số | Chi tiết |
|---|---|
| Mã đề | SY0-701 |
| Số câu tối đa | 90 câu |
| Thời gian | 90 phút (1 giờ 30 phút) |
| Điểm đậu | 750/900 (~83%) |
| Hệ thống chấm | Scaled scoring (không phải tỷ lệ %) |
| Hình thức thi | Pearson VUE Test Center hoặc OnVUE Online |
| Ngôn ngữ | Tiếng Anh, Tiếng Nhật, Bồ Đào Nha, Thái, Tây Ban Nha, Đức |
Hệ thống Scaled Scoring là gì?
Đây là điểm hay gây nhầm lẫn cho người mới. CompTIA không chấm điểm theo tỷ lệ % câu đúng đơn thuần.
Ví dụ: Bạn đúng 75/90 câu = 83%, nhưng có thể được scaled score là 735 (rớt) hoặc 780 (đậu). Tại sao?
- Mỗi câu hỏi có độ khó khác nhau
- Câu khó được tính điểm cao hơn câu dễ
- Có một số câu "unscored" (câu thử nghiệm, không tính điểm)
Bạn không biết câu nào là unscored, nên hãy làm tất cả câu cẩn thận như nhau.
Phân bổ câu hỏi theo 5 domain
Domain 4: Security Operations 28% │ ~25 câu 🔥
Domain 2: Threats, Vulnerabilities 22% │ ~20 câu
Domain 5: Program Management 20% │ ~18 câu
Domain 3: Security Architecture 18% │ ~16 câu
Domain 1: General Security Concepts 12% │ ~11 câu
Insight: Domain 4 (Security Operations) chiếm 28% - chiếm gần 1/3 đề thi. Tập trung học domain này nhiều nhất.
2. Các loại câu hỏi và tỷ lệ phân bổ
Đề thi có 3 loại câu hỏi chính:
2.1. Multiple Choice Single Answer (MCSA) - Chiếm ~75%
Đây là dạng phổ biến nhất - 1 câu hỏi với 4 lựa chọn, chọn 1 đáp án đúng nhất.
Ví dụ:
An attacker sends a malicious email impersonating the IT department asking users to reset their password by clicking a link. What type of attack is this?
A. Whaling B. Phishing ✅ C. Tailgating D. Dumpster diving
2.2. Multiple Choice Multiple Answer (MCMA) - Chiếm ~15%
1 câu hỏi với 5-7 lựa chọn, chọn 2-3 đáp án đúng. Thường có ghi rõ "(Choose two)" hoặc "(Choose three)".
Ví dụ:
Which of the following are examples of multifactor authentication? (Choose two)
A. Username + Password B. Password + SMS code ✅ C. Two different passwords D. Fingerprint + PIN ✅ E. Username + Email
2.3. Performance-Based Questions (PBQ) - Chiếm ~10% nhưng tốn 30% thời gian!
Đây là loại câu hỏi đặc biệt - chúng ta sẽ phân tích sâu ở phần tiếp theo.
3. Performance-Based Questions (PBQ) - Phần "đáng sợ" nhất
PBQ là bài toán thực hành mô phỏng các tình huống công việc thực tế. Không có lựa chọn A/B/C/D - bạn phải làm thật.
Số lượng và vị trí PBQ
- Số lượng: 4-7 câu PBQ trong tổng 90 câu
- Vị trí: Xuất hiện ở đầu đề thi
- Thời gian khuyến nghị: 5-10 phút/câu
- Tổng thời gian PBQ: 25-40 phút (chiếm 30-45% thời gian thi)
Các dạng PBQ phổ biến
Dạng 1: Drag-and-Drop Matching
"Match each attack type with the correct mitigation technique."
Bạn kéo các thẻ "Phishing", "DDoS", "SQL Injection" sang đúng cột "Mitigation".
Dạng 2: Firewall Rule Configuration
"Configure the firewall to allow HTTPS traffic from the Internet to web server 192.168.1.10 and block all other inbound traffic."
Bạn phải tự gõ rule (port, source, destination, action).
Dạng 3: Log Analysis
"Review the following log entries and identify the type of attack."
Bạn xem 20-30 dòng log và xác định: brute force? port scan? SQL injection?
Dạng 4: Network Topology Configuration
"Place the appropriate security devices in the correct positions on this network diagram."
Bạn kéo firewall, IDS, WAF vào các vị trí đúng.
Dạng 5: Command Line Simulation
"Use the appropriate command to display all listening ports on this Windows server."
Bạn gõ
netstat -anhoặc tương đương.
💡 Tip vàng cho PBQ
Mẹo từ chuyên gia Security365: Nhìn thấy PBQ ở đầu đề → BỎ QUA NGAY, đánh dấu để quay lại sau!
Lý do: PBQ tốn 5-10 phút/câu. Nếu bạn "kẹt" ở 5 câu PBQ đầu tiên → mất 25-50 phút → còn rất ít thời gian cho 85 câu còn lại.
Chiến lược đúng: Làm 80+ câu trắc nghiệm trước (~50 phút) → còn ~40 phút cho PBQ + review → đảm bảo cover toàn đề.
4. Chiến lược làm bài 90 phút hiệu quả
Đây là timeline lý tưởng đã được test bởi hàng trăm học viên Security365:
Phút 0-5: Khởi động và lướt PBQ
- Đọc qua các PBQ ở đầu (đừng làm)
- Đánh dấu (flag) tất cả PBQ
- Bỏ qua PBQ, click Next đến câu trắc nghiệm
Phút 5-55: Làm câu trắc nghiệm (~85 câu)
- Trung bình 35 giây/câu trắc nghiệm
- Nguyên tắc: Đọc câu hỏi 2 lần, đặc biệt chú ý keyword BEST, MOST, FIRST, LEAST
- Câu nào không chắc → đoán đáp án + flag để review
- TUYỆT ĐỐI không bỏ trống câu nào (không trừ điểm câu sai)
Phút 55-80: Quay lại làm PBQ (~25 phút cho 5-7 câu)
- Làm PBQ dễ trước (matching, drag-drop)
- PBQ khó (firewall config, command line) làm sau cùng
Phút 80-90: Review câu đã flag
- Xem lại các câu trắc nghiệm bạn không chắc
- Nguyên tắc: Đáp án đầu tiên thường đúng - chỉ đổi nếu có lý do rõ ràng
Mẹo phát hiện đáp án bẫy
CompTIA hay dùng các "bẫy" sau - nhận diện chúng giúp bạn loại đáp án sai:
Bẫy 1: "All of the above" hoặc "None of the above"
Hiếm khi đúng. CompTIA thích đáp án cụ thể.
Bẫy 2: Đáp án quá tuyệt đối
Câu có từ "always", "never", "all", "every" → thường SAI vì bảo mật ít có "tuyệt đối".
Bẫy 3: Đáp án không liên quan ngữ cảnh
VD: Câu hỏi về web security, đáp án nói về wireless → loại ngay.
Bẫy 4: Hai đáp án "ngược nhau"
Nếu A và C là 2 đáp án ngược nghĩa → một trong hai thường là đáp án đúng.
5. 20 câu hỏi mẫu thực tế phân theo 5 domain
Đây là 20 câu hỏi mẫu được thiết kế theo đúng style của SY0-701. Hãy thử làm trước khi xem đáp án ở cuối phần.
Domain 1: General Security Concepts (4 câu)
Câu 1: Which of the following BEST represents the principle that ensures only authorized individuals can view sensitive data?
A. Integrity B. Availability C. Confidentiality D. Authentication
Câu 2: A company implements both door locks and security cameras at the entrance. The cameras serve which type of control?
A. Preventive B. Detective C. Corrective D. Compensating
Câu 3: Which cryptographic concept ensures that a sender cannot deny having sent a message?
A. Confidentiality B. Integrity C. Authentication D. Non-repudiation
Câu 4: A user wants to verify that a downloaded file has not been altered during transmission. Which of the following should they use?
A. Encryption B. Hashing C. Digital signature D. Symmetric key
Domain 2: Threats, Vulnerabilities, and Mitigations (5 câu)
Câu 5: An employee receives a phone call from someone claiming to be from IT, asking for their password to "fix an urgent issue". What type of attack is this?
A. Phishing B. Vishing C. Smishing D. Spear phishing
Câu 6: Which type of malware encrypts user files and demands payment for decryption?
A. Spyware B. Trojan C. Ransomware D. Worm
Câu 7: A web application is vulnerable to attacks where attackers inject malicious JavaScript that runs in other users' browsers. What is this attack?
A. SQL Injection B. Cross-Site Scripting (XSS) C. CSRF D. Buffer Overflow
Câu 8: Which threat actor is MOST likely to be motivated by political or social agendas?
A. Script kiddie B. Insider threat C. Hacktivist D. Organized crime
Câu 9: A company's web server logs show many failed login attempts from a single IP address within seconds. This is MOST likely:
A. A denial of service attack B. A brute force attack C. A man-in-the-middle attack D. A privilege escalation attempt
Domain 3: Security Architecture (4 câu)
Câu 10: A security architect wants to implement a Zero Trust model. Which principle is FUNDAMENTAL to this approach?
A. Trust users inside the network B. Verify only at the perimeter C. Never trust, always verify D. Trust all encrypted traffic
Câu 11: Which of the following BEST describes a DMZ in network architecture?
A. The most secure internal network segment B. A buffer zone between internal and external networks C. A backup network for disaster recovery D. An isolated network for IoT devices
Câu 12: Which cloud service model gives the customer the MOST control over the underlying infrastructure?
A. SaaS B. PaaS C. IaaS D. FaaS
Câu 13: A company wants to enforce strong authentication for remote access. Which of the following provides the STRONGEST security?
A. Username + Password B. Password + Security questions C. Smartcard + PIN + Fingerprint D. Two different passwords
Domain 4: Security Operations (5 câu) 🔥
Câu 14: During an incident response, what is the FIRST step that should be taken?
A. Eradication B. Identification C. Preparation D. Recovery
Câu 15: A SOC analyst notices unusual outbound traffic from a workstation to an unknown IP at 3 AM. Which tool would BEST help investigate?
A. Vulnerability scanner B. SIEM C. Antivirus D. Firewall configuration
Câu 16: Which of the following is the PRIMARY purpose of digital forensics?
A. Prevent future attacks B. Collect and preserve evidence for legal proceedings C. Patch vulnerabilities D. Train employees
Câu 17: Order the incident response phases correctly. (Drag and drop simulation):
- Eradication
- Preparation
- Lessons Learned
- Identification
- Recovery
- Containment
Câu 18: Which log source would PROVIDE THE MOST useful information for investigating a successful brute force attack on a Windows server?
A. Application log B. System log C. Security log D. DNS log
Domain 5: Security Program Management & Oversight (2 câu)
Câu 19: A company processes credit card transactions. Which compliance framework MUST they follow?
A. HIPAA B. GDPR C. PCI DSS D. SOX
Câu 20: Which of the following BEST describes the PURPOSE of a Business Impact Analysis (BIA)?
A. Identify all vulnerabilities in the system B. Determine the financial impact of disruptions to critical processes C. Conduct penetration testing D. Train employees on security policies
🔑 Đáp án và giải thích
| Câu | Đáp án | Giải thích ngắn |
|---|---|---|
| 1 | C | Confidentiality trong CIA Triad |
| 2 | B | Camera phát hiện chứ không ngăn chặn → Detective |
| 3 | D | Non-repudiation - không thể chối bỏ |
| 4 | B | Hashing kiểm tra integrity |
| 5 | B | Vishing = Voice + Phishing (qua điện thoại) |
| 6 | C | Ransomware mã hóa file đòi tiền chuộc |
| 7 | B | XSS chèn JavaScript vào browser người khác |
| 8 | C | Hacktivist có động cơ chính trị/xã hội |
| 9 | B | Nhiều lần đăng nhập thất bại = Brute force |
| 10 | C | "Never trust, always verify" là khẩu hiệu Zero Trust |
| 11 | B | DMZ = vùng đệm giữa internal và external |
| 12 | C | IaaS cho nhiều quyền kiểm soát nhất |
| 13 | C | 3 yếu tố (something you have/know/are) = MFA mạnh nhất |
| 14 | C | Preparation là phase đầu tiên (chuẩn bị TRƯỚC khi có incident) |
| 15 | B | SIEM tổng hợp log để investigate |
| 16 | B | Digital forensics chủ yếu để bảo toàn chứng cứ pháp lý |
| 17 | 2→4→6→1→5→3 | Preparation → Identification → Containment → Eradication → Recovery → Lessons Learned |
| 18 | C | Security log trên Windows ghi authentication events |
| 19 | C | PCI DSS cho credit card processing |
| 20 | B | BIA đánh giá tác động tài chính |
Học các thuật ngữ trong câu hỏi: 50 thuật ngữ bảo mật cần thuộc khi thi Security+
6. Nguồn practice test chất lượng nhất
Đây là xếp hạng các nguồn practice test phổ biến từ kinh nghiệm thực tế:
⭐⭐⭐⭐⭐ Nguồn xuất sắc
1. Dion Training Practice Tests (Udemy: $30-50)
- Tác giả: Jason Dion - Certified instructor lâu năm
- Số câu: 6 full-length practice exams (540+ câu)
- Đánh giá: Câu hỏi sát với đề thật nhất, giải thích rất chi tiết
- Khuyến nghị: Mua 1 lần đủ ôn cho cả Security+
2. Sybex Test Bank (kèm sách Mike Chapple)
- Số câu: 1,000+ câu
- Đánh giá: Câu hỏi từ tác giả Sybex Study Guide
- Khuyến nghị: Lý tưởng nếu mua sách Sybex
⭐⭐⭐⭐ Nguồn tốt
3. Professor Messer Practice Exams (Free + $50 cho Premium)
- Số câu: 200+ câu free, 600+ câu premium
- Đánh giá: Tác giả uy tín, chất lượng cao
- Khuyến nghị: Bổ sung sau khi đã có Dion
4. CertMaster Practice (CompTIA chính hãng) ($199)
- Đánh giá: Adaptive learning - tự động focus vào weak areas
- Nhược điểm: Đắt
- Khuyến nghị: Chỉ mua nếu công ty trả tiền
⭐⭐⭐ Nguồn ổn
5. ExamCompass.com (Free)
- Đánh giá: Miễn phí, có nhiều bộ đề
- Nhược điểm: Một số câu chất lượng không đều
- Khuyến nghị: Dùng để warm up
6. Pocket Prep Mobile App ($30-50)
- Đánh giá: Tiện học trên điện thoại
- Khuyến nghị: Cho người bận rộn
⚠️ Nguồn cần TRÁNH
Brain dumps (Examtopics, Pass4Sure, Killexams...)
- ⚠️ Vi phạm CompTIA Candidate Agreement
- Nếu CompTIA phát hiện bạn dùng dump → bị tước chứng chỉ vĩnh viễn
- Câu hỏi thật trong đề thường khác với dump (CompTIA xoay vòng đề liên tục)
7. Sai lầm phổ biến cần tránh
Sai lầm 1: Học thuộc lòng đáp án thay vì hiểu bản chất
PBQ và câu hỏi tình huống yêu cầu áp dụng kiến thức, không phải nhớ đáp án.
Sai: "Câu này về phishing nên đáp án B." Đúng: "Phishing là gì? Cơ chế hoạt động? Vì sao đáp án B đúng trong tình huống này?"
Sai lầm 2: Bỏ qua acronyms list
CompTIA có danh sách acronyms chính thức (~300 từ viết tắt). Phải thuộc 100%.
VD: SAML, OAuth, RADIUS, TACACS+, PKI, CRL, OCSP, NIST CSF, HIPAA, GDPR...
Sai lầm 3: Học chỉ trắc nghiệm, không thực hành
Domain 4 (Security Operations 28%) yêu cầu kỹ năng thực hành:
- Cấu hình firewall
- Phân tích log
- Sử dụng SIEM cơ bản
- Hiểu Wireshark output
Cần có lab thực hành (TryHackMe, home lab) chứ không chỉ đọc sách.
Sai lầm 4: Học domain đều nhau
Domain 4 chiếm 28%, Domain 1 chiếm 12% → bạn nên dành gấp đôi thời gian cho Domain 4.
Sai lầm 5: Không làm full mock exam dưới điều kiện thực
Học 90 phút liên tục, không dừng, không Google → rất khác với học từng chương dừng nghỉ.
Khuyến nghị: Làm ít nhất 2 full mock exams trong tuần cuối trước thi.
Sai lầm 6: Tin vào "ngày tốt" để thi
Thi vào ngày bạn mệt mỏi, đói, lo lắng → tỷ lệ rớt cao. Hãy:
- Ngủ đủ 7-8 tiếng đêm trước
- Ăn nhẹ trước thi 1-2 tiếng
- Đến địa điểm thi sớm 30 phút
- Mang đủ giấy tờ (CMND/CCCD + 1 ID khác)
Hướng dẫn chi tiết: Hướng dẫn đăng ký thi CompTIA qua Pearson VUE
🎯 Kết luận
Đề thi Security+ SY0-701 không phải bài thi "không thể vượt qua", nhưng cũng không dễ. 70% người ôn nghiêm túc đậu lần đầu - bạn hoàn toàn có thể nằm trong nhóm đó nếu:
- ✅ Hiểu cấu trúc đề thi (90 câu, 5 domain, scaled scoring)
- ✅ Có chiến lược làm bài (PBQ làm sau, MCQ làm trước)
- ✅ Làm 500+ practice questions trước thi
- ✅ Làm ít nhất 2 full mock exams dưới điều kiện thực
- ✅ Tránh các sai lầm phổ biến đã liệt kê
🚀 Luyện thi Security+ SY0-701 tại Security365 Academy
Security365 Academy cung cấp:
- ✅ 600+ practice questions đặc thù cho thị trường Việt Nam
- ✅ 5 full mock exams mô phỏng đề thật
- ✅ Lab PBQ thực hành trên môi trường ảo
- ✅ Phân tích chi tiết từng câu sai sau mỗi bài test
- ✅ Lớp ôn thi cấp tốc 4 tuần trước ngày thi
👉 Đăng ký lớp ôn thi Security+ để nhận access vào ngân hàng đề và được mentor 1-1 với chuyên gia.
📚 Đọc tiếp các bài liên quan
- Lộ trình chứng chỉ CompTIA 2026: Hướng dẫn toàn tập (Bài Pillar)
- CompTIA Security+ là gì? Hướng dẫn toàn tập SY0-701
- 50 thuật ngữ bảo mật cần thuộc khi thi Security+
- Hướng dẫn đăng ký thi CompTIA qua Pearson VUE
- Mô hình CIA Triad: Confidentiality, Integrity, Availability
Bài viết được biên soạn bởi đội ngũ chuyên gia Security365 Academy. Các câu hỏi mẫu chỉ phục vụ mục đích luyện tập - không phải đề thi chính thức của CompTIA. Cập nhật mới nhất: Tháng 4/2026.
Tags: #SecurityPlus #SY0701 #PracticeTest #CompTIA #ÔnThiSecurity #Security365