Everyone starts somewhere. For me, the first real step into cybersecurity isn't a job or a degree — it's a certification I haven't earned yet: CompTIA Security+ (SY0-701). It's the vendor-neutral entry ticket, the one a lot of junior security roles list as required or preferred, and the thing I want in hand before the kind of work I'm aiming for at TMU actually begins.
This post is less about the material and more about how I'm going after it — because the honest lesson so far is that passing an exam like this is a systems problem, not a motivation problem.
The exam
Security+ is 90 minutes, a mix of multiple-choice and performance-based questions, and you need 750 out of 900 to pass. The questions are spread across five domains, and they are not weighted evenly — which matters a lot when you're deciding where to spend your hours.
Where the exam points live — Security Operations is the heaviest domainДе зосереджені бали іспиту — найважчий домен це операції безпеки
Security Operations alone is more than a quarter of the exam. Threats and vulnerabilities is another big chunk. Knowing that up front changed how I planned my weeks: the biggest domains get the most review passes, not equal time.
The system I built
Before watching a single video I set up an Obsidian vault organized exactly by the official objectives — one folder per domain, one note per objective, twenty-eight notes in all. Around them sit the reference pieces that do the real work on exam day:
What's in the vault
Notes per objective, each ending in a short summary callout I can skim later
An Acronym List — every acronym the exam can throw at me, explained and linked back into the notes
A Hardware & Software list — CompTIA's sample lab kit, each item linked to the note where it shows up
Interactive practice tests — one quiz per domain plus full timed 90-question exams, scored, with wrong-answer review
The point of all that structure is that I don't have to rely on feeling motivated. When I sit down, the next thing to do is already decided.
The plan
I split the runway into two phases and gave every day a job.
My two-phase plan into the Aug 10 examМій двофазний план до іспиту 10 серпня
Phase 1 is a complete pass through Professor Messer's free SY0-701 course — watch the videos for an objective, review my note, add that objective's acronyms, and take the domain quiz when I finish a domain. Phase 2 switches to Jason Dion's course and then nothing but practice exams, back to back, logging every score. The rule I'm holding myself to: 90%+ on full practice exams before I book the real thing.
Right now I'm roughly 45% of the way through, which is exactly why it sits at the top of my Now page.
What actually helps
Three habits are carrying this, and none of them are glamorous:
Review every wrong answer. The score doesn't teach me anything; the explanation for what I missed does. Weak domains that keep resurfacing get an extra pass.
Acronyms daily, in my own words. Security+ is an acronym swamp. Flashcards for the letters, but concepts get written out, not memorized.
Teach it out loud. If I can't explain something like port security or the difference between MAC and RBAC to a rubber duck, I don't actually know it yet.
That last one is the thread running through my whole approach, and it's why I keep a running log separate from this post — see My Security+ journey for the week-to-week version.
Why it matters to me
A certification is a small thing on paper. But it's the first time I'm being measured against the actual field I want to spend my life in, and building a system to clear it — rather than just grinding and hoping — feels like the first real skill of the job. If this works, it's proof I can teach myself hard things on a deadline. That's the part I actually care about.
It's a work in progress, like me. The exam is August 10.
Усі з чогось починають. Для мене перший справжній крок у кібербезпеку — це не робота й не диплом, а сертифікація, якої я ще не маю: CompTIA Security+ (SY0-701). Це універсальний, незалежний від вендора «вхідний квиток» — той, який багато junior-посад у безпеці зазначають як обов'язковий або бажаний, і саме його я хочу мати на руках ще до того, як почнеться та робота, до якої я йду в TMU.
Цей допис — не так про сам матеріал, як про те, як я його опановую, бо чесний висновок наразі такий: скласти подібний іспит — це задача про систему, а не про мотивацію.
Іспит
Security+ — це 90 хвилин, суміш запитань із вибором відповіді та практичних (performance-based) завдань, і щоб скласти, треба набрати 750 із 900. Запитання розподілені по п'ятьох доменах, і ваги в них нерівні — а це дуже важливо, коли вирішуєш, куди вкласти свої години.
Where the exam points live — Security Operations is the heaviest domainДе зосереджені бали іспиту — найважчий домен це операції безпеки
Самі лише операції безпеки — це понад чверть іспиту. Загрози та вразливості — ще один великий шматок. Розуміння цього наперед змінило те, як я планую тижні: найбільші домени отримують найбільше повторень, а не однаковий час.
Система, яку я побудував
Ще до першого відео я налаштував сховище Obsidian, організоване точно за офіційними цілями іспиту: одна тека на домен, одна нотатка на ціль — усього двадцять вісім нотаток. Навколо них — довідкові матеріали, які й роблять основну роботу в день іспиту:
Що у сховищі
Нотатки на кожну ціль, кожна завершується коротким підсумком-виноскою, який легко переглянути пізніше
Список акронімів — кожен акронім, що може трапитися на іспиті, пояснений і пов'язаний із нотатками
Список обладнання та ПЗ — приклад лабораторного набору від CompTIA, кожен пункт пов'язаний із нотаткою, де він згадується
Інтерактивні практичні тести — по одному на домен плюс повні іспити на 90 запитань із таймером, з оцінкою та розбором помилок
Сенс усієї цієї структури в тому, що мені не треба покладатися на відчуття мотивації. Коли я сідаю за стіл, наступний крок уже визначено.
План
Я розбив увесь час до іспиту на дві фази й дав кожному дню конкретне завдання.
My two-phase plan into the Aug 10 examМій двофазний план до іспиту 10 серпня
Фаза 1 — це повний прохід безкоштовного курсу Professor Messer із SY0-701: дивлюся відео до цілі, переглядаю свою нотатку, додаю акроніми цієї цілі й складаю тест домену, коли його завершую. Фаза 2 — це курс Jason Dion, а далі самі лише практичні іспити, один за одним, із фіксацією кожного результату. Правило, якого я тримаюся: 90%+ на повних практичних іспитах, перш ніж записуватися на справжній.
Наразі я пройшов приблизно 45% шляху — і саме тому це на першому місці на моїй сторінці Зараз.
Що справді допомагає
Три звички тримають усе це, і жодна з них не ефектна:
Розбирати кожну неправильну відповідь. Оцінка сама по собі нічого не вчить — вчить пояснення того, що я пропустив. Слабкі домени, які постійно спливають, отримують додатковий прохід.
Акроніми щодня, своїми словами. Security+ — це болото акронімів. Картки — для літер, але концепції я виписую, а не зазубрюю.
Пояснювати вголос. Якщо я не можу пояснити щось на кшталт port security чи різниці між MAC і RBAC гумовій качечці — то я цього ще не знаю.
Остання звичка — наскрізна нитка всього мого підходу, і саме тому я веду окремий журнал поза цим дописом: щотижневу версію дивіться в Мій шлях до Security+.
Чому це важливо для мене
На папері сертифікація — дрібниця. Але це вперше, коли мене оцінюють у тій самій галузі, якій я хочу присвятити життя, і побудувати систему, щоб її скласти, — а не просто гарувати й сподіватися — відчувається як перша справжня навичка цієї професії. Якщо спрацює, це доказ, що я вмію самостійно опановувати складні речі до дедлайну. Ось що мене насправді хвилює.