Lộ trình này dành cho người đã có Security+ hoặc kiến thức tương đương, đang đi làm, có khoảng 15 giờ mỗi tuần để ôn.
Nếu bạn chưa có nền tảng bảo mật, hãy quay lại Security+ trước. CySA+ giả định bạn đã hiểu mạng, hệ điều hành và các khái niệm bảo mật cơ bản — nó kiểm tra bạn vận hành được trong đội bảo mật, không phải bạn nhớ thuật ngữ.
Nguyên tắc cốt lõi: lab không phải phần phụ
Với CS0-004, đây là điều quan trọng nhất cần hiểu ngay từ đầu.
Kỳ thi đã thay đổi: ngoài trắc nghiệm và PBQ, giờ có cả lab thực hành trên máy ảo. Và phần lab đó bám sát các bài thực hành trên CertMaster — ai làm hết lab thì làm được, ai học chay thì gặp bất ngờ trong phòng thi. Chi tiết trong bài PBQ và lab trong CySA+.
Hệ quả cho lộ trình: mỗi tuần đều phải có thời gian đặt tay trên bàn phím. Lộ trình dưới đây luôn ghép lý thuyết với lab trong cùng một tuần, không tách rời, không dồn lab về cuối.
Chuẩn bị trước tuần 1
Đặt ngày thi. Cách hôm nay khoảng 90 ngày. Không có mốc thật thì lộ trình sẽ trôi.
Tải objectives CS0-004 từ trang CompTIA. Miễn phí. Đây là danh sách chính xác đề hỏi gì. Dùng làm bảng kiểm suốt 12 tuần.
Dùng tài liệu bám đúng CS0-004. Đây là điểm nhiều người sai. CS0-003 đã nghỉ hưu, và CS0-004 có thêm nội dung về cloud, tự động hóa và AI mà tài liệu cũ không có. Học nhầm phiên bản là vào phòng thi thiếu đúng chỗ đề mới nhấn mạnh.
Chuẩn bị môi trường lab trước tuần 1, không phải làm dần trong lúc học.
Tuần 1–4: Security Operations (domain lớn nhất)
Đây là domain trọng tâm và cũng là phần nền cho mọi thứ sau. Bốn tuần là xứng đáng.
Bao gồm giám sát, phân tích log, threat hunting, hiểu hành vi hệ thống và mạng, và đọc dữ liệu từ các công cụ chuẩn ngành như SIEM và EDR.
Việc cần làm:
- Học cách đọc log có hệ thống: tìm điểm bất thường thay vì đọc từng dòng
- Làm quen giao diện và output của công cụ SIEM
- Thực hành threat hunting trên dữ liệu mẫu trong lab
- Nắm các nội dung mới của CS0-004: giám sát trong môi trường cloud và hybrid, vai trò của tự động hóa
Mẹo: lập một "thư viện dấu hiệu bất thường" của riêng bạn — mỗi khi thấy một mẫu tấn công trong log, ghi lại đặc điểm nhận diện. Đây là thứ giúp bạn nhanh trong cả đề thi lẫn công việc.
Tuần 5–6: Vulnerability Management
Quét lỗ hổng, phân tích kết quả, xác định ưu tiên và xử lý theo rủi ro.
Việc cần làm:
- Chạy công cụ quét lỗ hổng trong lab, đọc kỹ báo cáo trả về
- Phân biệt phát hiện thật với cảnh báo giả — kỹ năng vừa được hỏi vừa cần trong nghề
- Học cách chấm mức độ nghiêm trọng và sắp thứ tự ưu tiên theo rủi ro thực tế, không chỉ theo điểm số của công cụ
Mốc kiểm tra tuần 6: làm bài kiểm tra domain 1–2. Dưới 70% thì dành thêm vài ngày củng cố trước khi đi tiếp.
Tuần 7–9: Incident Response and Management
Đây là mảng mạnh nhất của CS0-004, và là nơi chứng chỉ này chạm vào vùng kiến thức của ECIH và CHFI — như đã phân tích trong bài CySA+ so với CHFI và ECIH.
Bao gồm quy trình ứng phó sự cố, ngăn chặn, phục hồi, và điều tra.
Việc cần làm:
- Nắm chắc các giai đoạn của quy trình ứng phó sự cố theo đúng thứ tự
- Làm các bài lab điều tra sự cố: phân tích một cuộc tấn công, lần theo log, dựng lại chuỗi sự kiện
- Thực hành xác định phạm vi ảnh hưởng và bước ngăn chặn phù hợp
- Đây là phần lab mạnh nhất của CertMaster — làm hết, vì nó vừa ăn điểm cao trong đề vừa là kỹ năng cốt lõi của nghề
Ba tuần cho domain này nghe nhiều, nhưng đây là phần sát thực tế công việc nhất và cũng là phần phần lab máy ảo trong đề khai thác nặng nhất.
Tuần 10: Reporting and Communication
Báo cáo phát hiện và truyền đạt rủi ro cho các bên liên quan.
Phần này hay bị xem nhẹ vì nghe không kỹ thuật. Nhưng trong nghề thật, một phát hiện không được truyền đạt rõ thì gần như vô giá trị — và đề thi có hỏi.
Việc cần làm:
- Học cấu trúc một báo cáo sự cố và một báo cáo lỗ hổng
- Hiểu cách trình bày rủi ro cho đối tượng kỹ thuật và đối tượng quản lý khác nhau ra sao
- Thử viết một báo cáo ngắn cho một sự cố bạn đã điều tra trong lab ở tuần trước
Tuần 11–12: Luyện đề và lab tổng hợp
Không học nội dung mới.
- Làm ít nhất 3 đề thi thử đầy đủ, bấm giờ 165 phút
- Làm lại toàn bộ các bài lab, đặc biệt phần phân tích log và điều tra sự cố
- Sau mỗi đề, phân tích câu sai theo domain và theo nguyên nhân: không biết kiến thức, đọc lướt, hay lẫn lộn khái niệm
- Luyện quản lý thời gian: phần lab máy ảo ăn thời gian nặng nhất
Ngưỡng an toàn: ổn định trên 85% ở đề thi thử, và làm trơn tru các bài lab. Dưới 80% thì dời lịch thi.
Ba ngày cuối
- Ngày -3: ôn "thư viện dấu hiệu bất thường" và quy trình ứng phó sự cố, không làm đề mới
- Ngày -2: chuẩn bị môi trường thi. Nếu thi online, dọn phòng và kiểm tra kỹ khu vực quanh chỗ ngồi
- Ngày -1: nghỉ hoàn toàn
Nếu bị chậm tiến độ
Thứ tự ưu tiên khi phải cắt:
- Dời ngày thi 3–4 tuần — luôn là lựa chọn đầu tiên
- Cắt bớt phần đọc lý thuyết, giữ nguyên lab và luyện đề
- Không bao giờ cắt lab. Với CS0-004, lab chính là phần tạo ra điểm số ở cả PBQ lẫn phần máy ảo
Đây là điểm khác biệt lớn so với lộ trình Security+, nơi bạn có thể hy sinh lab để đổi lấy thời gian ôn lý thuyết. Với CySA+ CS0-004 thì không — cách thi mới không cho phép.
Nếu bạn đến từ nền phòng thủ sẵn có
Nếu bạn đã làm SOC hoặc phân tích an ninh, nhiều phần của lộ trình này bạn làm hằng ngày. Rút gọn phần lý thuyết ở domain 1 và 3, nhưng đừng bỏ qua phần luyện lab trong môi trường thi — công cụ bạn dùng ở công ty có thể khác giao diện với môi trường thi, và làm quen trước giúp bạn không mất thời gian mò mẫm trong 165 phút quý giá.
Sản phẩm liên quan tại Security365:
- Khóa Học CompTIA CySA+ Online (CS0-004) — kèm CertMaster Perform chính hãng — 5.490.000₫ (giá gốc 8.000.000₫). Giảng dạy tiếng Việt, phần thực hành mạnh về ứng phó sự cố và điều tra số.
- CompTIA CySA+ (CS0-004) CertMaster Perform chính hãng — 1.750.000₫ (giá gốc 4.250.000₫), nếu bạn tự học.
Xem thêm: PBQ và lab trong CySA+ CS0-004 · CompTIA CySA+ CS0-004 là gì? · Lộ trình tự học Security+ trong 90 ngày