شهادات Blue Team: ما الذي يهم فعلًا
دليل عملي لشهادات blue team - أيها يثبت مهارة حقيقية، وأيها مجرد إضافة للسيرة الذاتية، وكيفية اختيار مسارك.
شهادات blue team مجال مكتظ، وعدد كبير منها متداخل لدرجة أن اختيار ثلاث أو أربع على التوالي يهدر المال والوقت. إليك كيفية تمييز الشهادات التي تستحق اهتمامك عن تلك التي توجد في الأساس لبيع دورة تدريبية.
ابدأ بما تدافع عنه فعلًا
قبل اختيار شهادة، حدد نوع عمل blue team الذي تريده. عمل محلل SOC (التفحص، التحقيق من التنبيهات، قوائم التذاكر) مختلف عن هندسة الكشف (كتابة قوانين Sigma، ضبط منطق SIEM) الذي يختلف عن الاستجابة للحوادث (تحليل الذاكرة، إعادة بناء الخط الزمني، الاحتواء). الكثير من الناس يأخذون GCIH أو CySA+ دون أن يسألوا أي مسار يستهدفونه، ثم يتساءلون لماذا لم تفتح الشهادة الباب الذي أرادوه.
المستوى الأساسي: CompTIA Security+ و CySA+
Security+ لا يزال فاتح الباب لسبب: فريق الموارد البشرية يبحث عنه، وامتثال DoD 8570 يتطلبه للعديد من الأدوار الحكومية والمقاولين. ليس متعمقًا، لكنه يثبت أنك تعرف المصطلحات — CIA triad والتشفير الأساسي وأساسيات الشبكة وأنواع الهجمات الشائعة.
CySA+ الخطوة التالية الطبيعية وتختبر المهارة التحليلية فعلًا: تحليل السجلات، إدارة الثغرات، سير عمل الاستجابة للحوادث. إذا كنت تستهدف دور SOC Tier 1 أو Tier 2، فإن CySA+ يرتبط ارتباطًا وثيقًا بالمهام اليومية — قراءة سجل جدار الحماية، تفحص تقرير تصيد احتيالي، ربط الأحداث عبر مصادر متعددة.
المستوى المتوسط: GCIH و GCFA و BTL1
GIAC's GCIH (Certified Incident Handler) هو حيث يبدأ الكثير من محترفي blue team الجادين. يغطي دورة معالجة الحوادث من البداية إلى النهاية: التحضير والتحديد والاحتواء والاستئصال والاسترجاع والدروس المستفادة. الامتحان يخضع للمراقبة ومفتوح الكتاب (تحضر فهرسك)، مما يدل على أنه يختبر التطبيق وليس الحفظ.
GCFA (Forensic Analyst) يتعمق أكثر في تحليل القرص والذاكرة — تحليل artifacts NTFS وتحليل سجلات أحداث Windows والعمل مع أدوات مثل KAPE و Volatility. إذا كان دورك المستهدف يتعلق بـ DFIR، فإن GCFA لها وزن حقيقي مع مسؤولي التوظيف الذين قاموا بالعمل بأنفسهم.
Security Blue Team's BTL1 (Blue Team Level 1) تستحق اهتمامًا أكثر مما تحصل عليه. أرخص من GIAC (بضع مئات من الدولارات مقابل عدة آلاف)، عملية بشكل كامل، وتغطي أساسيات SOC وتحليل التصيد الاحتيالي والتحليل الرقمي والذكاء التهديدات بصيغة معمل عملي. بالنسبة للمتعلمين الممولين ذاتيًا فهي غالبًا أفضل قيمة لكل دولار في كل مجال blue team.
المتقدم: GCFE و GNFA و OSDA
بمجرد تجاوزك مرحلة المتخصص العام، تصبح الشهادات أضيق. GCFE يركز على فحص Windows بعمق أكثر من GCFA. GNFA (Network Forensic Analyst) يغطي تحليل التقاط الحزم و NetFlow وتحليل حركة المرور المشفرة — مفيد إذا كانت مؤسستك تعتمد على الكشف المستند إلى الشبكة بدلًا من التلمترة من نقطة النهاية.
Offensive Security's OSDA (Defense Analyst) أحدث وتركز بشدة على هندسة الكشف مع Security Onion و Elastic — كتابة وضبط الكشفيات وليس فقط قراءة التنبيهات التي بناها شخص آخر. إنه خيار جيد إذا كنت تريد الانتقال من
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward