CompTIA PenTest+ PT0-003 là gì?

CompTIA PenTest+ PT0-003 là gì?

PenTest+ là bước rẽ nhánh sang hướng tấn công trong lộ trình chứng chỉ của CompTIA. Nếu Security+ dạy bạn hiểu bức tranh bảo mật tổng thể, PenTest+ dạy bạn thực hiện một cuộc kiểm thử xâm nhập từ đầu đến cuối — bao gồm cả phần mà nhiều người làm kỹ thuật hay né: viết báo cáo và đề xuất khắc phục.

PenTest+ là chứng chỉ gì

CompTIA PenTest+ là chứng chỉ cấp trung về kiểm thử xâm nhập và đánh giá lỗ hổng. Nó là đối trọng tấn công (red team) của CySA+ trong lộ trình CompTIA, và nằm ở tầng trên Security+.

Phiên bản hiện hành là PT0-003, ra mắt ngày 17/12/2024. Phiên bản trước đó (PT0-002) đã nghỉ hưu từ 17/6/2025. Theo thông lệ, CompTIA cho đề nghỉ hưu khoảng ba năm sau khi phát hành — với PT0-003 thì ước tính rơi vào năm 2027.

Điều này có nghĩa: bạn còn khá nhiều thời gian, không bị áp lực về thời điểm như dòng Security+ đang chuyển giao.

Thông số bài thi

Hạng mục Thông tin
Mã đề PT0-003
Ngày ra mắt 17/12/2024
Số câu Tối đa 90 câu
Thời gian 165 phút
Dạng câu hỏi Trắc nghiệm + câu hỏi mô phỏng thực hành (PBQ)
Điểm đậu 750 trên thang 100–900
Kinh nghiệm khuyến nghị 3–4 năm ở vị trí pentester, có nền Network+ và Security+
Ngôn ngữ Tiếng Anh, Pháp, Nhật, Bồ Đào Nha

Chú ý con số 165 phút — dài hơn Security+ đáng kể. Đây không phải sự hào phóng: PBQ trong PenTest+ nặng hơn nhiều và bạn sẽ cần từng phút.

Về phần "kinh nghiệm khuyến nghị 3–4 năm": đây là khuyến nghị, không phải điều kiện bắt buộc. Thực tế nhiều người đậu với ít kinh nghiệm hơn, miễn là đã thực hành lab đủ nhiều. Nhưng nếu bạn chưa từng chạm tay vào công cụ pentest, con số đó là lời cảnh báo đáng nghe.

Năm domain và tỷ trọng

Domain Tỷ trọng Nội dung
1. Engagement Management 13% Lập kế hoạch, xác định phạm vi, khía cạnh pháp lý, báo cáo, trao đổi với khách hàng
2. Reconnaissance and Enumeration 21% Thu thập thông tin thụ động và chủ động, quét mạng, liệt kê dịch vụ
3. Vulnerability Discovery and Analysis 17% Phát hiện lỗ hổng, phân tích kết quả quét, xác định mức độ ưu tiên
4. Attacks and Exploits 35% Khai thác mạng, ứng dụng web, không dây, cloud, social engineering
5. Post-exploitation and Lateral Movement 14% Duy trì truy cập, di chuyển ngang, leo thang đặc quyền, dọn dẹp dấu vết

Domain 4 chiếm 35% — hơn một phần ba đề thi. Đây là trọng tâm không thể bàn cãi.

Nhưng đừng bỏ Domain 1. Nhiều người học kỹ thuật xem thường phần quản lý dự án kiểm thử — phạm vi, hợp đồng, rules of engagement, báo cáo — vì thấy nó không "hack" gì cả. Nó chiếm 13%, và quan trọng hơn: đây chính là phần phân biệt một pentester chuyên nghiệp với một người biết dùng công cụ. Khách hàng trả tiền cho báo cáo, không phải cho shell.

PenTest+ khác Security+ ở điểm nào

Nếu bạn đã có Security+, khác biệt lớn nhất không nằm ở độ khó của câu hỏi mà ở loại năng lực được kiểm tra.

Security+ hỏi bạn biết gì. PenTest+ hỏi bạn làm được gì. Câu hỏi PenTest+ thường mô tả một tình huống kiểm thử cụ thể rồi hỏi bạn dùng công cụ nào, tham số nào, và vì sao.

Một hệ quả thực tế: học thuộc không cứu được bạn ở PenTest+. Bạn có thể nhớ nmap là công cụ quét mạng, nhưng đề sẽ hỏi kiểu quét nào cho ra thông tin gì — và nếu chưa từng gõ lệnh thật, bạn sẽ đoán.

Chi tiết về khác biệt này, cùng lời khuyên từ người đã thi, có trong bài Kinh nghiệm thi PenTest+ PT0-003.

PenTest+ so với CEH và OSCP

PenTest+ CEH OSCP
Tổ chức CompTIA EC-Council Offensive Security
Hình thức thi Trắc nghiệm + PBQ, 165 phút Trắc nghiệm (bản Practical có lab riêng) Lab thực chiến 24 giờ
Trọng tâm Trọn vòng đời kiểm thử, gồm báo cáo Kiến thức và công cụ tấn công Khai thác thực tế, kỹ năng thuần
Độ khó thi Trung bình Trung bình Cao
Chi phí Trung bình Cao Cao

Chọn PenTest+ nếu: bạn muốn chứng chỉ được công nhận rộng, bao phủ cả phần quy trình và báo cáo, mà không phải bỏ ra một kỳ thi lab 24 giờ.

Chọn CEH nếu: nhà tuyển dụng bạn nhắm tới yêu cầu đích danh CEH — điều này xảy ra khá thường ở một số tổ chức tại Việt Nam.

Chọn OSCP nếu: bạn nhắm vị trí pentester thực chiến và sẵn sàng đầu tư hàng trăm giờ lab.

Nhiều người làm cả PenTest+ rồi OSCP. Thứ tự đó hợp lý: PenTest+ xây khung tư duy và quy trình, OSCP rèn kỹ năng tay.

Ai nên học PenTest+

Phù hợp nếu:

  • Bạn đã có Security+ hoặc kiến thức tương đương và muốn rẽ sang hướng tấn công
  • Bạn đang làm SOC, quản trị hệ thống, hoặc quản trị mạng và muốn hiểu góc nhìn của kẻ tấn công
  • Bạn làm ở công ty cung cấp dịch vụ bảo mật và cần chứng chỉ cho hồ sơ năng lực
  • Bạn muốn một chứng chỉ pentest được công nhận mà không phải thi lab 24 giờ

Chưa phù hợp nếu:

  • Bạn chưa có nền tảng mạng và hệ điều hành. Hãy quay lại Security+ trước.
  • Bạn muốn làm bảo mật phòng thủ. CySA+ sát hơn.
  • Bạn chưa từng dựng lab hay dùng công cụ pentest. Không phải là không thể, nhưng thời gian chuẩn bị sẽ dài gấp đôi.

Giá trị của chứng chỉ

PenTest+ được phê duyệt trong khung DoD 8140 của Bộ Quốc phòng Mỹ cho các vị trí liên quan. Ở Việt Nam, điều này ảnh hưởng gián tiếp nhưng có thật: doanh nghiệp FDI, công ty làm dịch vụ cho khách quốc tế, và các tổ chức áp dụng chuẩn quốc tế đều tham chiếu danh sách này khi viết yêu cầu tuyển dụng.

Chứng chỉ có giá trị 3 năm, gia hạn qua chương trình CE của CompTIA. Và như đã nói trong bài gia hạn Security+: nếu bạn đang giữ Security+, việc đậu PenTest+ sẽ tự động gia hạn Security+ của bạn. Một công đôi việc.

Học mất bao lâu

  • Đã làm pentest hoặc red team: 6–8 tuần
  • Đã có Security+ và có kinh nghiệm sysadmin/network: 10–14 tuần
  • Có nền IT nhưng chưa từng làm bảo mật: 4–6 tháng, kèm thời gian dựng lab

Con số này giả định bạn thực hành song song với học lý thuyết. Nếu chỉ đọc sách, hãy nhân đôi và vẫn chuẩn bị tinh thần trượt.

Lộ trình chi tiết có trong bài Lộ trình ôn thi PenTest+ trong 12 tuần.

Bắt đầu từ đâu

  1. Tải objectives PT0-003 từ trang chính thức CompTIA — miễn phí, và là tài liệu quan trọng nhất bạn có
  2. Tự đánh giá xem mình đã dùng được bao nhiêu công cụ trong danh sách đó
  3. Dựng môi trường lab, hoặc dùng lab dựng sẵn để tiết kiệm thời gian cấu hình

Sản phẩm liên quan tại Security365:

Xem thêm: Kinh nghiệm thi PT0-003 từ người đã thi · Có Security+ rồi, bước tiếp nên là PenTest+ hay CySA+? · PenTest+ so với CEH và OSCP