ペネトレーションテスト(侵入テスト)の資格を調べると、OSCP・CEH・PenTest+と複数の名前が出てきて、「どれを選べばいいか」と迷う方は少なくないでしょう。OSCPは実技試験が厳しすぎる、CEHは暗記中心で実務から遠いという声がある中、CompTIA PenTest+は「手を動かせるが試験対策もしやすい」バランス型の資格として注目を集めています。
この記事では、CompTIA PenTest+の試験内容・難易度・受験費用・勉強法をわかりやすく解説します。OSCP・CEHとの比較、日本での取得価値、合格後のキャリアパスまで、ペネトレーションテストに興味があるエンジニアが知りたい情報を網羅しています。

CompTIA PenTest+とは?ベンダー中立のペネトレーションテスト資格
CompTIA PenTest+は、米国の業界団体CompTIA(Computing Technology Industry Association)が提供する、ペネトレーションテスト専門の中級セキュリティ認定資格です。現行バージョンはPT0-002(2021年リリース)で、2018年に登場した初代PT0-001から試験範囲が大幅にアップデートされています。
CompTIAといえばITエントリー資格のA+、ネットワークのNetwork+、セキュリティ全般のSecurity+が有名ですが、PenTest+はその先にある攻撃者視点の専門資格です。
PenTest+の最大の特徴は「ベンダー中立」であること。特定のツールや製品に縛られず、ペネトレーションテストの計画・実施・報告書作成までを体系的に問います。また、米国国防総省の指令(DoD 8570)に対応した資格として認知されており、グローバルな職務要件に記載されることも多い点が強みです。
試験の概要と試験範囲
1. 試験方式の基本情報
・試験コード: PT0-002
・問題数: 最大165問(多肢選択+パフォーマンスベース問題)
・試験時間: 165分
・合格点: 750点(1000点満点)
・試験言語: 英語(日本語版は現時点で未提供)
・受験方法: ピアソンVUEのテストセンターまたはオンライン監視試験
パフォーマンスベース問題(PBQ)は、実際のツール操作や状況判断をシミュレートする形式です。知識の暗記だけでなく「実際に手を動かして問題を解く」力が問われます。
2. 試験範囲(ドメイン構成)
PT0-002では以下の5つのドメインが出題範囲になっています。
| ドメイン | 内容 | 比重 |
|---|---|---|
| 1. 計画とスコーピング | 法的・倫理的要件、ルール・オブ・エンゲージメントの策定 | 14% |
| 2. 情報収集と脆弱性スキャン | OSINT・偵察・Nmapによるポートスキャン・バナー取得 | 22% |
| 3. 攻撃とエクスプロイト | ネットワーク攻撃・Webアプリ脆弱性・認証回避・ポストエクスプロイト | 30% |
| 4. 報告書と通信 | ペネトレーションテスト報告書の書き方、修正勧告、ステークホルダー向け説明 | 16% |
| 5. ツールとコード解析 | Metasploit・Burp Suite・PowerShell・Pythonスクリプト読解 | 18% |
攻撃とエクスプロイトが30%と最も比重が高い一方、「報告書と通信」が16%を占めているのが特徴です。実際のペネトレーションテストでは、攻撃技術と同じくらい「クライアントへの適切な報告」が重要であることが試験範囲に反映されています。
難易度・受験費用・合格率
1. 難易度の目安
CompTIAはPenTest+を「中級者向け(Intermediate)」と位置づけており、推奨する前提知識として「CompTIA Security+相当の知識+3~4年のネットワーク・セキュリティ実務経験」を挙げています。
Security+合格者が次のステップとして挑戦するケースが多く、Security+よりは確実に難しいですが、OSCPのような純粋な実技試験とは異なります。知識問題と実技問題のバランス型なので、「コマンドを使ったことはあるが、OSCPの24時間実技にはまだ不安がある」というレベルの人に適した目標といえます。
2. 受験費用
・試験費用: 404 USD(税別)→ 日本円で約5万5,000円~6万円前後(為替レートによる)
・バウチャー: 公式サイトや代理店経由で購入すると、定価より安くなることがある
・リテイクポリシー: 不合格の場合、2回目以降は14日以上の間隔を空けて再受験可能
・有効期限: 合格から3年間。CE(Continuing Education)単位の取得でリニューアル可能
3. 合格率と学習期間の目安
公式の合格率は非公開ですが、海外のコミュニティ(Reddit・Discordなど)では60~70%程度と言われています。Security+(合格率75%前後)よりやや低い水準です。
学習期間の目安は、Security+合格者で2~3ヶ月、ネットワークの実務経験が豊富な場合は1ヶ月半程度で合格するケースもあります。
OSCP・CEHとの違いと使い分け
ペネトレーションテスト系の3大資格を整理すると次のとおりです。
| 資格 | 形式 | 難易度 | 費用目安 | 特徴 |
|---|---|---|---|---|
| CompTIA PenTest+ | 筆記+PBQ(シミュレーション型実技) | 中級 | 約6万円 | バランス型。報告書・法的側面も問われる |
| CEH(認定倫理ハッカー) | 選択肢問題中心(実技オプション) | 中級 | 約10~15万円 | 知識の広さ重視。グローバル知名度は高い |
| OSCP | 24時間純粋実技試験 | 上級 | 約15万円(トレーニング込み) | 実務評価が最も高いが取得難易度も高い |
どれを選ぶかは、現在のスキルレベルとキャリア目標によって変わります。
・初めてペネトレーション分野に踏み込むなら: PenTest+から始めるのが堅実。試験対策の教材が豊富で、費用もOSCPより抑えられます。
・採用市場での評価を重視するなら: 日本国内の求人票ではOSCPが高く評価されることが多いです。
・広く知名度を重視するなら: CEHはグローバルで認知度が高く、金融・コンサル系の職場では一定の評価を得ています。
CompTIA PenTest+の勉強法
1. 公式教材と問題集
CompTIAが公認している教材はいくつかありますが、学習しやすいものを中心に紹介します。
・CompTIA公式オンライン学習(CertMaster Learn): 問題演習も含む公式教材。英語のみだが最も試験傾向に近い
・Mike Chapple・David Seidl著「CompTIA PenTest+ Study Guide」: Wiley出版の定番教材。英語だが解説がわかりやすく、網羅性が高い
・Jason Dion著の問題集(Udemy): 模擬試験形式の練習に適しており、解説付きで苦手分野の把握に役立つ
・Udemy / Pluralsight の動画コース: 日本語コースは少ないが、英語ならセール時に数千円で購入できる
2. 実践環境の構築
PBQ対策として、コマンドを実際に動かせる環境を用意することが重要です。
・TryHackMe: ブラウザ上で完結するCTF・ハンズオン学習プラットフォーム。PenTest+向けのラーニングパスが用意されており、直感的に使える
・Hack The Box(HTB): よりリアルな環境。PenTest+対策後の腕試しにも使える
・VirtualBox + Kali Linux: 自分のPC上に仮想マシンを立て、Nmap・Metasploit・Burp Suiteなどの操作を手元で練習する
Linuxのコマンドライン操作に自信がない方は、姉妹サイトLinuxMaster.JPでコマンドの基礎から学ぶと学習効率が上がります。
3. 学習スケジュールの目安
| 期間 | 取り組む内容 |
|---|---|
| 1週目 | 試験範囲の全体像を把握。ドメイン1(計画とスコーピング)を集中的に学習 |
| 2~3週目 | ドメイン2(情報収集)・ドメイン3(攻撃)を学習しながらTryHackMeで手を動かす |
| 4~5週目 | ドメイン4(報告書)・ドメイン5(ツール解析)を学習。模擬試験で弱点を洗い出す |
| 6~8週目 | 模擬試験を繰り返し、弱点分野を重点復習して試験本番へ |
合格後のキャリアパス
PenTest+合格後に目指せるキャリアの方向性を整理します。
・ペネトレーションテスター: Webアプリ・ネットワーク・インフラの脆弱性診断を担当。フリーランス案件も増えている分野です。
・セキュリティコンサルタント: 企業に対してセキュリティ評価・改善提案を行うポジション。PenTest+は求人要件に記載されることがあります。
・脆弱性診断士: 国内資格「脆弱性診断士(Webアプリ)」の受験と組み合わせることで、国内でも信頼性が高まります。
・セキュリティアナリスト(ブルーチーム): PenTest+で培った攻撃者視点は、防御側の業務にも直結します。
次のステップとして、同じCompTIA系ではCySA+(Cybersecurity Analyst+)でブルーチームスキルを補完するか、OSCPに挑戦して純粋なペネトレーションテスト実力を証明するルートが一般的です。
よくある誤解と注意点
「PenTest+があれば日本国内でも高く評価される?」
国内の求人では、まだOSCPの方が高く評価されるケースが多いのが実態です。ただし、PenTest+は「攻撃者視点のセキュリティ知識を体系的に持っている」ことを証明できるため、Security+の次のステップとして取得し、履歴書に記載する価値は十分あります。
「試験は日本語でも受けられる?」
現時点(2026年)ではPT0-002の日本語版は提供されていません。試験準備から本番まで英語環境で対応できる力が必要です。英語のセキュリティ用語に慣れることで、実務でのドキュメント読解力も上がるため、むしろ好機と捉えましょう。
「実技問題は実際に攻撃を行うのか?」
PBQはシミュレーション環境での操作であり、実際の攻撃対象が存在するわけではありません。OSCPのように実際のターゲットに24時間以上アクセスし続けるタイプとは別物です。「倫理的な範囲内で行われるシミュレーション」と理解しておきましょう。
「CTFの経験は試験準備になる?」
TryHackMeやHack The BoxといったCTF系プラットフォームの経験は確実に役立ちます。ただし、PenTest+では「法的・倫理的判断」「報告書作成」も出題されるため、攻撃技術一辺倒の学習だけでは対策不足になります。試験範囲を確認しながらバランスよく学習しましょう。

本記事のまとめ
| 項目 | 内容 |
|---|---|
| 資格名 | CompTIA PenTest+(PT0-002) |
| 対象レベル | 中級(Security+合格者・3~4年の実務経験推奨) |
| 試験形式 | 筆記+PBQ(最大165問・165分) |
| 合格点 | 750点/1000点 |
| 費用目安 | 404 USD(約5万5,000円~6万円) |
| 難易度 | Security+より難しく、OSCPより易しい「中級バランス型」 |
| 学習期間の目安 | Security+合格者で2~3ヶ月 |
| 有効期限 | 3年(CE単位でリニューアル可) |
PenTest+は「攻撃者の視点でセキュリティを語れる」エンジニアへの第一歩として、バランスよく設計された資格です。OSCPへの足がかりにも、Security+の先のキャリアを切り開くにも活用できます。試験は英語のみですが、試験対策を通じて英語の技術文書を読む力も養われます。
正しい手順と倫理観のもとでペネトレーションテストを学ぶことは、守る側のエンジニアにとっても欠かせないスキルセットです。
PR
サイバーセキュリティプログラミング 第2版(Justin Seitz・Tim Arnold/オライリー・ジャパン)
PenTest+の実技問題対策に直結する一冊。Python・ネットワーク解析・エクスプロイト作成の基礎をコードで学べるため、PBQ対策に加えてOSCPへのステップアップにも役立ちます。
