AP Cybersecurity, College Board'un 2026-27 eğitim yılında yürürlüğe giren yeni dijital AP'leri arasında yer alan, ağ, cihaz, uygulama ve veri güvenliğini saldırı tespiti ve savunma perspektifinden ölçen bir derstir. Sınavda çoktan seçmeli ve Multi-Select Response Question (MRQ) tipleri bulunur; laboratuvar veya kod yazma bölümü yoktur. Bu yazı, sınavın en ayırt edici unsuru olan MRQ'ların güvenlik açığı sınıflandırma mantığını, klasik CIA üçgeninden modern AAA modeline geçişi ve 2 saat 30 dakikalık pacing hesabını ele alır.
AP Cybersecurity sınav formatı ve soru tipleri
AP Cybersecurity, 75 çoktan seçmeli sorudan oluşur ve toplam süre 150 dakikadır. Bunun yaklaşık 100 dakikası tek seferlik MCQ bloğuna, kalan 50 dakikası MRQ bloğuna ayrılır. MRQ'lar tek doğru cevaplı klasik MCQ'lardan farklı olarak iki veya üç seçeneğin doğru olduğu, "hangi ifadeler doğrudur?" formatındaki bütünleşik sorulardır. Her MRQ, ayrı ayrı puanlanan iki bağımsız cevap hücresi taşır; yani bir hücrede yanlış işaretleme diğerini etkilemez.
Bu yapı, öğrenciyi "tek şık bulun" refleksinden çıkarıp, aynı senaryoda birden fazla doğru güvenlik ilkesini tanımaya zorlar. College Board'un 2026-27 örnek soru bankasında, MRQ'ların yaklaşık yüzde 35'inin saldırı vektörü tanıma, yüzde 30'unun savunma prosedürü eşleme, geri kalanının risk değerlendirme ve uyumluluk senaryoları olduğu görülür. Sınavın dijital formatta sunulması, her soruda syntax-highlighted log çıktısı ve ağ topolojisi şeması gösterebilme avantajı sağlar; bu da okuma hızınızı doğrudan etkileyen bir değişkendir.
- MCQ bloğu: 60 soru, 100 dakika, 1.66 dakika/soru pacing hedefi.
- MRQ bloğu: 15 soru (30 hücre), 50 dakika, 1.66 dakika/hücre pacing hedefi.
- Hücre başına iki seçenek işaretleme, kısmi puan yok; ya tam ya sıfır.
MRQ sorularında güvenlik açığı sınıflandırma mantığı
AP Cybersecurity'nin en kritik becerisi, bir senaryoyu dört temel güvenlik açığı sınıfından birine yerleştirmektir. Bu sınıflar OWASP, NIST ve SANS çerçevelerinden türetilmiştir ve sınav sorularının omurgasını oluşturur.
CIA üçgeninden AAA modeline kavramsal geçiş
Klasik güvenlik müfredatları Confidentiality-Integrity-Availability üçgeniyle başlar. AP Cybersecurity bunu Authentication-Authorization-Accounting (AAA) modeliyle genişletir. İkisi arasındaki geçiş, çoğu öğrencinin takıldığı noktadır: CIA "neyi koruyoruz?" sorusuna, AAA "kim, neyi, ne zaman yapabilir?" sorusuna cevap verir. Bir MRQ'da "çalışanın dosya erişim logu" verildiğinde, soru aslında AAA'nın Accounting bacağını, yani kayıt tutma ve denetlenebilirlik kavramını test eder. Bu ayrımı yapamayan adaylar doğru seçenekleri yalnızca CIA kelimeleriyle eşleştirmeye çalışır ve hücrelerden en az birini kaçırır.
Dört temel güvenlik açığı sınıfı
- Identity and Access (Kimlik ve Erişim): kimlik doğrulama zayıflıkları, ayrıcalık yükseltme, oturum kaçırma. Örnek senaryo: bir kullanıcının token'ının süresi dolmadan yeniden kullanılması.
- Data and Information (Veri ve Bilgi): şifreleme eksikliği, veri sızıntısı, yedekleme kopukluğu. Örnek senaryo: müşteri verisinin düz metin olarak transfer edilmesi.
- Network and System (Ağ ve Sistem): açık portlar, güncellenmemiş yazılımlar, yanlış yapılandırılmış firewall. Örnek senaryo: bir IoT cihazının fabrika parolasıyla internete açılması.
- Application and Code (Uygulama ve Kod): SQL injection, buffer overflow, güvensiz API endpoint. Örnek senaryo: kullanıcı girdisinin sanitize edilmeden sorguya eklenmesi.
Bir MRQ'da bu dört sınıfın ikisi veya üçü aynı senaryoda iç içe geçebilir. "Web sunucusunda SQL injection ile kullanıcı tablosunun sızdırılması" cümlesi hem Application and Code hem Data and Information sınıfına aittir. Doğru cevap, sınıfı değil, sınıfın somut karşılığı olan savunma prosedürünü işaretlemektir.
75 soruda pacing: dakika başına doğru hesabı
Pacing, AP Cybersecurity'de içerik kadar belirleyicidir. 150 dakika ve 75 soru, ortalama 2 dakika/soru eder; ancak MRQ'lar iki hücre taşıdığı için hücre başına 1.66 dakikaya düşer. Bu, bir log çıktısı içeren soruda ciddi bir zaman kısıtıdır. Aşağıdaki tablo, hangi blokta ne kadar süre ayırmanız gerektiğini özetler.