PBQ Security+ là gì? Cách luyện Performance-Based Questions SY0-701

Category: CompTIA Security+

Nếu đang chuẩn bị thi CompTIA Security+ SY0-701, rất có thể bạn đã từng nghe tới PBQ – Performance-Based Questions.

Đây cũng là phần khiến nhiều người học Security+ lo lắng nhất.

Câu hỏi thường gặp là:

PBQ Security+ là gì?

PBQ có khó không?

Có bao nhiêu câu PBQ?

Cần luyện PBQ như thế nào?

Có nên làm PBQ ngay đầu bài thi hay để lại cuối?

PBQ khác với câu hỏi trắc nghiệm thông thường ở chỗ bạn không chỉ chọn một đáp án. Bạn phải đọc một tình huống, phân tích dữ liệu được cung cấp và thực hiện một hoặc nhiều thao tác để giải quyết vấn đề.

Vì vậy, nếu chỉ học thuộc thuật ngữ hoặc ghi nhớ đáp án Practice Test, PBQ có thể trở thành phần rất khó.

Ngược lại, nếu hiểu concept và quen với cách phân tích scenario, PBQ lại là cơ hội để bạn áp dụng kiến thức Security+ một cách khá thực tế.

Nếu chưa tìm hiểu tổng quan về kỳ thi, nên đọc trước:

Thi CompTIA Security+ SY0-701 như thế nào? Cấu trúc đề, PBQ, thời gian và điểm đạt


PBQ Security+ là gì?

PBQ là viết tắt của:

Performance-Based Question

Có thể hiểu đơn giản là:

Câu hỏi yêu cầu bạn thực hiện một nhiệm vụ hoặc giải quyết một tình huống thay vì chỉ lựa chọn A, B, C, D.

Ví dụ, thay vì hỏi:

Firewall dùng để làm gì?

PBQ có thể đưa cho bạn một sơ đồ mạng và yêu cầu xác định vị trí phù hợp để áp dụng một security control.

Thay vì hỏi:

Phishing là gì?

PBQ có thể đưa ra một tập hợp email hoặc sự kiện và yêu cầu xác định dấu hiệu đáng ngờ.

Thay vì hỏi:

ACL hoạt động như thế nào?

Bạn có thể phải đọc các rule rồi xác định rule nào đang gây ra vấn đề.

Điểm quan trọng là:

PBQ kiểm tra khả năng áp dụng kiến thức.


PBQ có phải là Lab thực tế không?

Không hoàn toàn.

PBQ có thể mang cảm giác giống một bài lab hoặc simulation, nhưng không nên hiểu rằng bạn sẽ được đưa vào một hệ thống enterprise đầy đủ rồi phải cấu hình mọi thứ như một kỹ sư thật.

Thông thường, PBQ cung cấp cho bạn:

  • Một scenario.
  • Một giao diện mô phỏng.
  • Một bảng dữ liệu.
  • Một network diagram.
  • Một danh sách cấu hình.
  • Một đoạn log.
  • Các đối tượng để kéo thả.
  • Các tùy chọn cần ghép đúng.
  • Một số trường cần điền.

Bạn phải hiểu yêu cầu rồi thực hiện thao tác phù hợp.

Vì vậy, PBQ nằm giữa:

câu hỏi lý thuyếtbài thực hành thật.


Vì sao PBQ làm nhiều thí sinh lo lắng?

Có ba lý do chính.

1. Không biết trước chính xác giao diện

Câu hỏi multiple choice quen thuộc:

Câu hỏi → 4 đáp án.

Còn PBQ có thể xuất hiện theo nhiều dạng khác nhau.

Điều này tạo cảm giác khó đoán.

2. Có nhiều thông tin trong một câu

Bạn có thể phải đọc:

  • Sơ đồ.
  • IP address.
  • Rule.
  • Log.
  • User.
  • Server.
  • Security control.

Nếu không biết mình đang tìm gì, rất dễ bị ngợp.

3. PBQ thường mất nhiều thời gian hơn

Một câu trắc nghiệm có thể làm trong vài chục giây.

Một PBQ có thể cần vài phút.

Nếu dành quá nhiều thời gian cho một PBQ ngay đầu bài thi, bạn có thể tự tạo áp lực cho phần còn lại.


PBQ Security+ thường kiểm tra những kỹ năng nào?

Không có một danh sách cố định về mọi dạng PBQ mà bạn sẽ gặp trong bài thi, nhưng xét theo kiến thức Security+, những nhóm kỹ năng sau rất đáng luyện.


1. Network Diagram

Bạn có thể gặp một sơ đồ gồm:

  • Internet.
  • Firewall.
  • Router.
  • Switch.
  • Server.
  • Workstation.
  • DMZ.
  • Internal network.
  • Cloud resources.

Sau đó phải xác định:

  • Thiết bị nào nên đặt ở đâu?
  • Server nào nên nằm trong DMZ?
  • Traffic nào nên được phép?
  • Segment nào cần tách riêng?
  • Security control nào phù hợp?

Ví dụ:

Internet
   |
Firewall
   |
  DMZ
   |
Internal Firewall
   |
Corporate Network

Điều quan trọng không phải vẽ đẹp.

Bạn cần hiểu:

Vì sao web server public-facing nên được tách khỏi internal network?

Network segmentation giảm rủi ro gì?

Firewall đang kiểm soát traffic ở đâu?

Nếu hiểu kiến trúc, dạng PBQ này dễ hơn rất nhiều.


2. Firewall và ACL

Đây là nhóm rất đáng luyện.

Bạn có thể gặp các thông tin như:

  • Source IP.
  • Destination IP.
  • Source Port.
  • Destination Port.
  • Protocol.
  • Allow.
  • Deny.

Ví dụ:

SourceDestinationPortAction
InternetWeb Server443Allow
InternetDatabase3306Deny
Admin NetworkServer22Allow

Bạn có thể phải xác định:

Rule nào không an toàn?

Rule nào cần thay đổi?

Traffic nào nên bị block?

Để làm tốt dạng này, cần hiểu:

  • Network basics.
  • Common protocols.
  • Ports.
  • Least privilege.
  • Default deny.
  • Segmentation.

3. Log Analysis

Một PBQ có thể cung cấp một đoạn log.

Ví dụ:

Failed login: user=admin src=203.0.113.20
Failed login: user=admin src=203.0.113.20
Failed login: user=admin src=203.0.113.20
Successful login: user=admin src=203.0.113.20

Bạn cần nhận ra:

  • Có nhiều lần login thất bại.
  • Sau đó có một lần thành công.
  • Có thể liên quan tới password attack.
  • Nguồn truy cập có thể đáng nghi.

Bạn không cần trở thành chuyên gia SIEM để làm Security+.

Nhưng nên quen với việc nhìn log và tìm:

Ai?

Từ đâu?

Đến đâu?

Thời gian nào?

Hành động gì?

Có gì bất thường?


4. Incident Response

PBQ có thể mô tả một sự cố rồi yêu cầu bạn xác định hành động phù hợp.

Ví dụ:

Một workstation trong mạng bị nghi nhiễm malware và đang kết nối tới một địa chỉ bên ngoài đáng ngờ.

Bạn có thể phải lựa chọn các bước phù hợp.

Điểm khó là:

nhiều hành động đều có vẻ hợp lý.

Nhưng câu hỏi có thể yêu cầu:

FIRST

hoặc:

NEXT

Khi đó thứ tự rất quan trọng.

Hãy hiểu incident response như một quy trình chứ không chỉ học thuộc danh sách.


5. Identity and Access Management

Bạn có thể gặp scenario liên quan tới:

  • User account.
  • Group.
  • Permissions.
  • MFA.
  • Role.
  • Privileged account.
  • Least privilege.
  • Access control.

Ví dụ:

Nhân viên bộ phận Marketing chỉ cần đọc một thư mục nhưng hiện có quyền chỉnh sửa.

Bạn cần xác định cách điều chỉnh quyền để phù hợp với:

least privilege.

Hoặc một tài khoản administrator đang được dùng cho công việc hàng ngày.

Bạn cần nhận ra vấn đề về:

privileged access.


6. Security Controls

Một dạng khác có thể yêu cầu ghép:

  • Preventive.
  • Detective.
  • Corrective.
  • Deterrent.
  • Compensating.

với các control cụ thể.

Ví dụ:

Firewall

Security camera

Backup

Warning sign

MFA

Điều quan trọng không phải chỉ nhớ một bảng.

Hãy tự hỏi:

Control này nhằm ngăn chặn điều gì?

Phát hiện điều gì?

Khôi phục điều gì?


7. Cryptography và PKI

PKI là chủ đề rất phù hợp với PBQ vì có nhiều thành phần liên quan với nhau:

  • Certificate Authority.
  • Digital certificate.
  • Public key.
  • Private key.
  • Digital signature.
  • Encryption.
  • Hashing.

Bạn có thể phải ghép đúng chức năng hoặc xác định quá trình phù hợp.

Ví dụ:

Muốn xác minh chữ ký số thì sử dụng key nào?

Muốn bảo vệ confidentiality thì cần sử dụng cơ chế nào?

Certificate Authority đóng vai trò gì?

Nếu chỉ học từng thuật ngữ riêng lẻ, dạng này khá khó.

Nếu hiểu quy trình, nó dễ hơn nhiều.


8. Attack và Mitigation

Một PBQ có thể đưa ra nhiều dấu hiệu:

  • Phishing email.
  • Suspicious process.
  • Open port.
  • Misconfiguration.
  • Multiple failed logins.
  • Unpatched software.

Sau đó yêu cầu ghép:

Attack → Mitigation

Ví dụ:

Brute Force
→ MFA / Account Lockout

Unpatched software
→ Patch Management

Excessive privileges
→ Least Privilege

Open unnecessary service
→ Disable Service / Hardening

Cách học tốt nhất là tạo cặp:

Vấn đề này → biện pháp phù hợp nhất là gì?


Có bao nhiêu câu PBQ trong Security+?

CompTIA không cam kết rằng mọi thí sinh sẽ nhận chính xác cùng một số lượng PBQ.

Do đó, không nên học theo kiểu:

“Tôi chắc chắn sẽ có X câu PBQ.”

Bạn chỉ cần biết bài thi có thể bao gồm Performance-Based Questions, và cần chuẩn bị đủ để không bị bất ngờ.

Hãy coi PBQ là một phần bình thường của Security+ chứ không phải một “phần đặc biệt” chỉ học trước ngày thi.


PBQ có chấm điểm từng phần không?

Người học thường hỏi:

Nếu làm đúng một phần của PBQ nhưng sai phần khác thì có được điểm không?

CompTIA không công bố chi tiết thuật toán chấm điểm cho từng PBQ.

Vì vậy, cách an toàn nhất là:

hoàn thành càng nhiều phần hợp lý càng tốt.

Nếu một PBQ có nhiều thao tác, đừng bỏ toàn bộ chỉ vì không chắc một chi tiết.

Hãy giải quyết những phần bạn hiểu trước.


Có nên skip PBQ lúc đầu bài thi?

Đây là một chiến thuật rất phổ biến.

Cách làm thường là:

Xem nhanh PBQ.

Nếu hiểu ngay yêu cầu và biết cách xử lý:

→ làm.

Nếu PBQ dài, phức tạp hoặc chưa nhìn ra hướng giải:

→ flag và quay lại sau.

Lợi ích là bạn không để một câu khó tiêu tốn quá nhiều thời gian ngay đầu bài.

Ví dụ:

Bạn có 90 phút.

Nếu mất 12 phút vào một PBQ mà vẫn chưa chắc chắn, bạn có thể tự tạo áp lực cho hàng chục câu còn lại.

Nhưng cũng không cần áp dụng cứng nhắc.

Nếu PBQ đơn giản và bạn giải được trong 2 phút thì làm luôn cũng hoàn toàn hợp lý.

Điều quan trọng là:

đừng để một PBQ giữ chân bạn quá lâu.


Cách đọc một PBQ Security+

Tôi khuyến nghị một quy trình 5 bước.

Bước 1 — Đọc yêu cầu trước

Đừng click lung tung.

Hãy đọc:

Câu hỏi muốn bạn làm gì?

Ví dụ:

  • Secure the network.
  • Match the controls.
  • Identify the attack.
  • Configure access.
  • Analyze the incident.

Bước 2 — Xác định đối tượng quan trọng

Tìm:

  • Server.
  • User.
  • IP.
  • Network.
  • Account.
  • Log.
  • Device.

Bước 3 — Xác định security objective

Câu hỏi đang liên quan tới:

  • Confidentiality?
  • Integrity?
  • Availability?
  • Authentication?
  • Access control?
  • Segmentation?
  • Incident response?

Bước 4 — Loại bỏ lựa chọn rõ ràng sai

Nếu có nhiều đối tượng hoặc lựa chọn, hãy loại những phương án không phù hợp trước.

Bước 5 — Kiểm tra toàn bộ scenario trước khi submit

Một thay đổi có thể ảnh hưởng tới phần khác.

Ví dụ, bạn mở một firewall port cho dịch vụ cần thiết nhưng vô tình mở cho toàn Internet thay vì chỉ một source network cụ thể.


Khi luyện PBQ, đừng chỉ học giao diện

Đây là một trong những lỗi lớn nhất.

Người học thấy một PBQ mẫu rồi cố ghi nhớ:

Ô này kéo cái này.

Dòng này chọn cái kia.

Nhưng nếu kỳ thi thay đổi:

  • IP address.
  • Server.
  • Rule.
  • Scenario.
  • Yêu cầu.

thì việc nhớ giao diện không còn giúp ích.

Thay vào đó, hãy hỏi:

Vì sao lựa chọn này đúng?

Ví dụ:

Tại sao database không nên public ra Internet?

Tại sao admin cần MFA?

Tại sao segment này nên tách riêng?

Tại sao rule này quá permissive?

Nếu giải thích được “tại sao”, bạn sẽ xử lý được cả scenario mới.


Luyện PBQ bằng Lab có hữu ích không?

Có, đặc biệt nếu bạn mới học cybersecurity.

Không cần lab quá phức tạp.

Những thực hành cơ bản như:

  • Đọc firewall rule.
  • Phân tích packet.
  • Xem Windows Event Log.
  • Đọc Linux log.
  • Tạo user và permission.
  • Thử MFA.
  • Quan sát certificate.
  • Sử dụng vulnerability scanner.
  • Phân tích network diagram.

đều giúp bạn hiểu concept tốt hơn.

Khi đã nhìn thấy một technology thật hoạt động, câu hỏi PBQ không còn quá trừu tượng.


Có cần dùng Kali Linux để luyện PBQ Security+?

Không bắt buộc.

Security+ không phải chứng chỉ penetration testing chuyên sâu.

Kali có thể hữu ích khi bạn muốn hiểu:

  • Reconnaissance.
  • Vulnerabilities.
  • Network tools.
  • Attack concepts.

Nhưng đừng biến việc ôn Security+ thành một khóa pentest hoàn chỉnh.

Nếu mục tiêu chính là Security+, hãy ưu tiên:

Exam Objectives.

Nếu bạn đặc biệt thích Ethical Hacking, có thể tham khảo:

Security+ vs CEH: Nên học chứng chỉ nào trước?


PBQ và Practice Test khác nhau thế nào?

Practice Test thường kiểm tra kiến thức bằng câu hỏi.

PBQ kiểm tra khả năng áp dụng kiến thức vào một scenario.

Cả hai đều quan trọng.

Một lộ trình hợp lý là:

Học concept

Practice Test theo chủ đề

PBQ

Mock Exam

Nếu chỉ làm Practice Test nhưng không luyện scenario, bạn có thể gặp khó khi bước sang PBQ.

Ngược lại, nếu chỉ làm PBQ mà kiến thức nền còn yếu, bạn sẽ không hiểu vì sao một lựa chọn đúng.


Một ví dụ PBQ dạng Network đơn giản

Giả sử có hệ thống:

Internet
   |
Firewall
   |
Web Server
   |
Internal Network
   |
Database Server

Câu hỏi yêu cầu:

Thiết kế lại kiến trúc để giảm khả năng một web server bị compromise dẫn tới truy cập trực tiếp vào internal database.

Bạn cần nghĩ tới:

Network segmentation.

Một kiến trúc hợp lý hơn có thể là:

Internet
   |
Firewall
   |
  DMZ
   |
Web Server
   |
Internal Firewall
   |
Database Network

Điểm cần học không phải sơ đồ chính xác.

Điểm cần hiểu là:

Public-facing server không nên có quyền truy cập không kiểm soát vào hệ thống nội bộ.

Đó là tư duy Security+.


Ví dụ PBQ dạng Log

Giả sử có log:

10:01 Failed login user=admin src=198.51.100.18
10:01 Failed login user=admin src=198.51.100.18
10:02 Failed login user=admin src=198.51.100.18
10:02 Failed login user=admin src=198.51.100.18
10:03 Login success user=admin src=198.51.100.18

Bạn nên nhận ra:

  • Có nhiều login failure.
  • Cùng source.
  • Cùng account.
  • Sau đó có login thành công.

Có thể đặt giả thuyết:

password attack / brute-force activity.

Mitigation có thể liên quan tới:

  • MFA.
  • Account lockout.
  • Monitoring.
  • Strong authentication.

Điều quan trọng là đọc được pattern.


Ví dụ PBQ dạng IAM

Một công ty có:

Alice — Marketing

Bob — Finance

Charlie — System Administrator

Hiện Alice và Bob đều có Local Administrator trên workstation.

Câu hỏi yêu cầu giảm security risk.

Bạn nên nghĩ tới:

Least Privilege.

Người dùng chỉ nên có mức quyền cần thiết để thực hiện công việc.

Đây là một principle rất thường xuyên xuất hiện trong Security+.


Làm sao luyện PBQ nếu chưa có hệ thống Lab?

Bạn vẫn có thể luyện bằng scenario.

Ví dụ, mỗi ngày tự đặt một tình huống:

Một nhân viên nhận email yêu cầu reset password.

Hỏi:

  • Threat là gì?
  • Indicators là gì?
  • Mitigation là gì?

Hoặc:

Web server cần public HTTPS nhưng database chỉ phục vụ application server.

Hỏi:

  • Port nào cần public?
  • Server nào nên nằm trong DMZ?
  • Database có nên public không?

Bạn đang luyện đúng kỹ năng:

phân tích tình huống.


Nên dành bao nhiêu thời gian cho PBQ khi ôn Security+?

Không có một tỷ lệ bắt buộc.

Một cách đơn giản là:

Giai đoạn đầu

80% concept
20% scenario

Giai đoạn giữa

60% concept
40% Practice/PBQ

Giai đoạn cuối

30% review
30% PBQ
40% Practice Test và Mock Exam

Điều này giúp bạn không mắc sai lầm:

chưa hiểu kiến thức đã lao vào giải PBQ.


7 ngày cuối nên luyện PBQ thế nào?

Ngày 7–5

Luyện từng nhóm:

  • Network.
  • Firewall.
  • IAM.
  • PKI.
  • Log.
  • Incident response.

Ngày 4–3

Kết hợp PBQ với Practice Test.

Ngày 2

Chỉ xem lại:

  • Những dạng còn yếu.
  • Những lỗi từng mắc.
  • Các concept dễ nhầm.

Ngày 1

Không nên cố nhồi hàng chục PBQ mới.

Review nhẹ và chuẩn bị tâm lý cho bài thi.


Có nên tìm “PBQ thật” trên Internet không?

Không nên xây dựng chiến lược ôn thi dựa trên việc săn câu hỏi thi thật bị thu thập trái phép.

Ngay cả bỏ qua vấn đề quy định kỳ thi, cách đó cũng có một nhược điểm rất lớn:

scenario có thể thay đổi.

Nếu bạn chỉ nhớ:

PBQ này đặt server vào vị trí số 3.

nhưng không biết vì sao, khi scenario khác đi bạn sẽ không xử lý được.

Cách an toàn và bền vững hơn là luyện:

  • Concept.
  • Simulation.
  • Scenario.
  • Practice Test.
  • Lab.

Tài liệu luyện PBQ Security+ SY0-701

Nếu đang bước vào giai đoạn ôn thi, bạn có thể tham khảo:

👉 Tài liệu ôn thi CompTIA Security+ SY0-701 chất lượng cao – Bộ câu hỏi theo chủ đề, PBQ và hệ thống luyện thi online

Bộ luyện thi được tổ chức theo hướng:

  • Câu hỏi theo từng domain.
  • Câu hỏi scenario.
  • Giải thích đáp án.
  • PBQ.
  • Practice Test.
  • Mock Exam.
  • Theo dõi điểm yếu.
  • Lộ trình ôn tập 4, 8 và 12 tuần.

Cách sử dụng hiệu quả nhất không phải:

Làm PBQ → nhớ đáp án.

Mà là:

PBQ → phân tích → tìm concept chưa hiểu → học lại → thử một scenario khác.


PBQ có quyết định bạn đậu hay rớt Security+ không?

Không nên nhìn PBQ như phần duy nhất quyết định kết quả.

Security+ đánh giá tổng thể kiến thức của bạn thông qua nhiều dạng câu hỏi.

Tuy nhiên, PBQ có thể trở thành vấn đề nếu bạn:

  • Chưa từng luyện scenario.
  • Không biết đọc network diagram.
  • Không quen log.
  • Không hiểu security controls.
  • Mất quá nhiều thời gian ở đầu bài.

Vì vậy mục tiêu không phải trở thành “chuyên gia PBQ”.

Mục tiêu là:

Khi gặp PBQ, tôi biết cách bắt đầu phân tích.

Chỉ riêng điều đó đã giảm rất nhiều áp lực.


10 nguyên tắc khi làm PBQ Security+

  1. Đọc yêu cầu trước khi thao tác.
  2. Không click thử ngẫu nhiên.
  3. Xác định security objective của scenario.
  4. Tìm các thông tin quan trọng trước.
  5. Loại bỏ lựa chọn sai rõ ràng.
  6. Áp dụng least privilege khi liên quan quyền truy cập.
  7. Ưu tiên giải pháp trực tiếp với vấn đề.
  8. Không để một PBQ tiêu tốn quá nhiều thời gian.
  9. Flag và quay lại nếu cần.
  10. Kiểm tra toàn bộ cấu hình trước khi hoàn tất.

Câu hỏi thường gặp về PBQ Security+

PBQ Security+ là gì?

PBQ là Performance-Based Question, dạng câu hỏi yêu cầu thí sinh áp dụng kiến thức để giải quyết một scenario hoặc thao tác trên giao diện mô phỏng.

PBQ có phải câu hỏi trắc nghiệm không?

Không hoàn toàn. PBQ có thể yêu cầu kéo thả, ghép đối tượng, phân tích sơ đồ, chọn cấu hình hoặc hoàn thành một nhiệm vụ.

PBQ Security+ có khó không?

PBQ có thể khó với người chỉ học thuộc lý thuyết. Nếu hiểu concept và đã luyện scenario, chúng trở nên dễ quản lý hơn nhiều.

Có nên làm PBQ trước không?

Nếu hiểu ngay cách giải, bạn có thể làm. Nếu quá phức tạp, nên cân nhắc flag và quay lại để tránh mất quá nhiều thời gian.

Có cần làm Lab để luyện PBQ không?

Không bắt buộc nhưng rất hữu ích. Lab giúp các khái niệm networking, firewall, IAM, log và PKI trở nên trực quan hơn.

Có thể học thuộc PBQ không?

Không nên. Cần hiểu lý do đằng sau từng lựa chọn để có thể xử lý scenario khác.

PBQ thường liên quan tới những chủ đề nào?

Các chủ đề đáng luyện gồm network architecture, firewall, access control, IAM, log analysis, incident response, cryptography, PKI, threats và mitigations.


Đọc tiếp trong cụm Security+


Bắt đầu luyện PBQ và Practice Test Security+ SY0-701

Nếu đã học xong phần kiến thức cơ bản và muốn chuyển sang giai đoạn luyện thi:

👉 Tài liệu ôn thi CompTIA Security+ SY0-701 – Bộ câu hỏi theo chủ đề, PBQ và hệ thống luyện thi online

Hãy sử dụng PBQ để luyện khả năng phân tích và áp dụng kiến thức, không chỉ để ghi nhớ cách làm của một câu hỏi cụ thể.

Tài liệu luyện thi độc lập, không liên kết hoặc được CompTIA bảo trợ. CompTIA và Security+ là các nhãn hiệu của CompTIA.

Viết một bình luận