ISC2 مقابل CompTIA: أي شهادة أمان فعلاً تساعد؟
مقارنة عملية بين شهادات ISC2 و CompTIA، ما تثبته كل منهما، من يجب أن يسعى لها، وأي ترتيب له معنى لمسارك الوظيفي.
كل بضعة أشهر يسأل شخص ما عما إذا كان يجب أن يذهب نحو Security+ أو يقفز مباشرة إلى CISSP. الإجابة تعتمد أقل على ما إذا كانت إحدى المنظمتين "أفضل" وأكثر على أين تقف فعلاً في مسارك الوظيفي، لأن ISC2 و CompTIA لا يتنافسان على نفس الوظيفة.
ما تختبره كل منظمة فعلاً
شهادات CompTIA مثل A+ و Network+ و Security+ مبنية حول الكفاءة الأساسية. شهادة Security+ (SY0-701 في الإصدار الحالي) تتحقق مما إذا كنت تفهم مفاهيم الأمان العامة: التهديدات، أساسيات التشفير، إدارة الهويات، مفاهيم المخاطر، والاستجابة الأساسية للحوادث. تفترض خبرة قليلة جداً أو معدومة وغالباً ما تكون أول شهادة أمان يحصل عليها شخص ما.
شهادات ISC2، خاصة CISSP، تفترض أنك قد مارست الوظيفة بالفعل. يتطلب CISSP خمس سنوات من الخبرة العملية المدفوعة الأجر عبر اثنين على الأقل من مجالاته الثمانية (أو أربع سنوات مع درجة ذات صلة أو بيان اعتماد معتمد). الاختبار نفسه، اختبار CISSP بصيغة CAT مع ما يصل إلى 150 سؤال، لا يسأل فقط عن وظيفة جدار الحماية. إنه يطلب منك اتخاذ قرارات كما يفعل قائد الأمان: كيف توازن المخاطر مقابل احتياجات الأعمال، كيف تبرر التحكم إلى رئيس مالي لا يهتم بنقاط CVSS.
فجوة الخبرة تغير ما يجب أن تحاول أولاً
إذا كنت بعد سنتين في تكنولوجيا المعلومات بدون دور أمان محدد بعد، فإن CISSP سيحبطك حتى لو حفظت كل مجال. الاختبار يركز على السيناريوهات ويكافئ الحكم الذي تبنيه من خلال القيام الفعلي بتقييمات المخاطر أو الجلوس في اجتماعات التحكم في التغيير أو الاستجابة للحوادث الحقيقية. شهادة CompTIA Security+ أو CySA+ (شهادتهم الموجهة للمحلل المتوسط) تناسب هذه المرحلة بشكل أفضل بكثير.
تحتل CySA+ موضعاً مثيراً للاهتمام في منتصف الطريق: أكثر عملية من Security+، تركز على تحليل السجلات والكشف عن التهديدات وأسلوب عمل SOC، لكن بدون متطلب الخبرة الذي يفرضه CISSP. إنها خطوة صلبة لشخص لديه بالفعل Security+ ويريد الانتقال نحو دور فريق أزرق أو محلل SOC قبل أن يدعم سيرتك الذاتية CISSP.
التكلفة والتجديد ليست اختلافات تافهة
عادة ما تكون اختبارات CompTIA أرخص، والشهادات مثل Security+ صالحة لمدة ثلاث سنوات، قابلة للتجديد من خلال وحدات التعليم المستمر أو إعادة محاولة. يحتوي CISSP على رسم سنوي صيانة (حالياً حوالي 125 دولار/سنة) بالإضافة إلى التكلفة الأولية، بالإضافة إلى 120 ساعة CPE مطلوبة على مدى دورة ثلاث سنوات. هذا التزام حقيقي مستمر، وليس شارة لمرة واحدة. إذا كنت تقارن إجمالي تكلفة الملكية بدلاً من مجرد سعر الاختبار، فاحسب ما يلزم لإبقاء البيان اعتماد نشطاً لمدة عقد.
حيث يرسم أصحاب العمل الخط فعلاً
إعلانات الوظائف لمحلل SOC أو مكتب المساعدة مع مسؤوليات الأمان أو أدوار مهندس الأمان الصغير غالباً ما تدرج Security+ كحد أدنى أو متطلب أساسي DoD 8570 الذي توفره. تلك الزاوية الامتثالية مهمة إذا كنت تستهدف أدوار الحكومة أو المقاول الدفاعي: Security+ موجود في قائمة DoD 8570/8140 المعتمدة لمستوى IAT II، مما يجعله متطلب صندوق اختيار مستقلاً عن كم تتعلم من الدراسة له.
يظهر CISSP في إعلانات مدير الأمان أو مهندس معماري للأمان أو أدوار مسار الرئيس التنفيذي لأمن المعلومات. غالباً ما يتم إدراجه كـ "مفضل" بدلاً من الإلزامي، لكن بالنسبة لمناصب المسار الإداري يعمل كمرشح. يستخدمه المجندون لتصفية المرشحين الذين أثبتوا كلاً من الخبرة والقدرة على اجتياز اختبار سيء السمعة على نطاق واسع يغطي ثمانية مجالات من أمان الأصول إلى أمان تطوير البرمجيات.-
تسلسل واقعي إذا كنت تبدأ من الصفر
A+ أو Network+ أولاً إذا لم تكن لديك أساسيات تكنولوجيا المعلومات العامة، ثم Security+ لإنشاء مفردات الأمان والمفاهيم الأساسية، ثم سنتان إلى أربع سنوات من العمل الفعلي في دور متعلق بالأمان، ثم CySA+ أو شهادة متخصصة (مثل بيان اعتماد أمان سحابي) حسب الاتجاه الذي تتجه إليه، وفقط بعد ذلك CISSP بمجرد أن تدعمه خبرتك فعلاً. تخطي الخطوات لجمع الشهادات بشكل أسرع عادة ما يعني فقط أنك تجتاز اختباراً لا يمكنك تطبيقه بعد.
لا تعلمك أي شهادة كيفية القيام بالوظيفة
تختبر شهادات CompTIA و ISC2 المعرفة والحكم، وليس المهارة العملية. النجاح في Security+ لا يعني أنه يمكنك تكوين SIEM بشكل صحيح، واجتياز CISSP لا يعني أنك أجريت تمريناً للجلوس على الطاولة. تعامل مع الشهادات كفاتحات أبواب وإشارات للسيرة الذاتية، وليس كإثبات للقدرة، واجمعها مع العمل المخبري الفعلي أو مشاريع الحبل المنزلي أو دور صغير حيث تطبق المفاهيم تحت الإشراف.
إذا كنت تريد بناء الجانب العملي الذي لا تغطيه الشهادات، فإن Korra Studio لديها أجزاء عن مسارات عمل SOC وتحليل السجلات وأساسيات الفريق الأزرق يستحق إقرانها مع أي مسار شهادة أنت فيه.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward