گواهینامههای Blue Team: چه چیزی واقعاً مهم است
راهنمای عملی گواهینامههای blue team - کدامها مهارت واقعی را اثبات میکنند، کدامها فقط رزومه را پر میکنند، و چگونه مسیر خود را انتخاب کنید.
گواهینامههای blue team یک زمین شلوغ هستند، و بسیاری از آنها به اندازهای با هم تداخل دارند که انتخاب سه یا چهار تای متوالی باعث تلف شدن پول و وقت میشود. اینجا نحوه تفکیک گواهینامههای شایسته توجه از آنهایی که بیشتر برای فروش دوره وجود دارند را نشان میدهد.
با آنچه واقعاً دفاع میکنید شروع کنید
قبل از انتخاب گواهینامه، مشخص کنید چه نوع کار blue team را میخواهید. کار SOC analyst (triage، تحقیق alert، ticket queueها) متفاوت از detection engineering (نوشتن Sigma ruleها، تنظیم منطق SIEM) است که متفاوت از incident response (memory forensics، timeline reconstruction، containment) است. بسیاری از مردم بدون پرسیدن اینکه کدام راهشان را هدف میگذارند GCIH یا CySA+ میگیرند، سپس متوجه میشوند که گواهینامه درِ مورد نظرشان را باز نکرد.
سطح ورودی: CompTIA Security+ و CySA+
Security+ هنوز به دلیل خوبی درِ ورود است: فیلترهای HR برای آن جستجو میکنند، و DoD 8570 compliance آن را برای بسیاری از نقشهای دولتی و پیمانکار میطلبد. عمیق نیست، اما ثابت میکند شما واژگان را میدانید — CIA triad، crypto پایهای، مبانی شبکه، انواع حمله رایج.
CySA+ گام طبیعی بعدی است و در واقع مهارت تحلیلی را میسنجد: تحلیل log، vulnerability management، workflow incident response. اگر برای نقش SOC Tier 1 یا Tier 2 هدف دارید، CySA+ نزدیک به وظایف روزمره نقشهبرداری میشود — خواندن firewall log، triage کردن گزارش phishing، correlate کردن eventها در سراسر منابع.
سطح متوسط: GCIH، GCFA، و BTL1
GIAC's GCIH (Certified Incident Handler) جایی است که بسیاری از blue teamهای جدی شروع میکنند. lifecycle handling incident را end to end پوشش میدهد: preparation، identification، containment، eradication، recovery، lessons learned. امتحان supervised است و open-book (شما index خود را میآورید)، که نشان میدهد application را میسنجد، نه memorization را.
GCFA (Forensic Analyst) عمیقتر به disk و memory forensics میرود — parsing NTFS artifacts، تحلیل Windows event logها، کار با toolهایی مثل KAPE و Volatility. اگر نقش هدفتان DFIR را لمس میکند، GCFA وزن واقعی با hiring managerهایی دارد که خود این کار را کردهاند.
Security Blue Team's BTL1 (Blue Team Level 1) توجهی بیشتر از آنچه دریافت میکند شایسته است. ارزانتر از GIAC است (چند صد دلار در مقابل چند هزار)، کاملاً عملی است، و مبانی SOC، phishing analysis، digital forensics، و threat intel را در قالب lab عملی پوشش میدهد. برای یادگیرندگان خودمتمول اغلب بهترین ارزش در هر دلار در کل فضای blue team است.
پیشرفته: GCFE، GNFA، و OSDA
وقتی از مرحله generalist فراتر رفتید، گواهینامهها باریکتر میشوند. GCFE بر Windows forensic examination تمرکز میکند که عمیقتر از GCFA است. GNFA (Network Forensic Analyst) packet capture analysis، NetFlow، و encrypted traffic analysis را پوشش میدهد — مفید اگر سازمان شما بیشتر به detection مبتنی بر network تکیه کند نه endpoint telemetry.
Offensive Security's OSDA (Defense Analyst) جدیدتر است و سنگین بر detection engineering با Security Onion و Elastic تکیه میکند — نوشتن و tuning کردن detectionها، نه فقط خواندن alertهایی که شخص دیگری ساخته است. انتخاب خوبی است اگر میخواهید از
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward