arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 29 Jul 2026

گواهینامه‌های Blue Team: چه چیزی واقعاً مهم است

راهنمای عملی گواهینامه‌های blue team - کدام‌ها مهارت واقعی را اثبات می‌کنند، کدام‌ها فقط رزومه را پر می‌کنند، و چگونه مسیر خود را انتخاب کنید.

گواهینامه‌های blue team یک زمین شلوغ هستند، و بسیاری از آن‌ها به اندازه‌ای با هم تداخل دارند که انتخاب سه یا چهار تای متوالی باعث تلف شدن پول و وقت می‌شود. این‌جا نحوه تفکیک گواهینامه‌های شایسته توجه از آن‌هایی که بیشتر برای فروش دوره وجود دارند را نشان می‌دهد.

با آنچه واقعاً دفاع می‌کنید شروع کنید

قبل از انتخاب گواهینامه، مشخص کنید چه نوع کار blue team را می‌خواهید. کار SOC analyst (triage، تحقیق alert، ticket queue‌ها) متفاوت از detection engineering (نوشتن Sigma rule‌ها، تنظیم منطق SIEM) است که متفاوت از incident response (memory forensics، timeline reconstruction، containment) است. بسیاری از مردم بدون پرسیدن اینکه کدام راهشان را هدف می‌گذارند GCIH یا CySA+ می‌گیرند، سپس متوجه می‌شوند که گواهینامه درِ مورد نظرشان را باز نکرد.

سطح ورودی: CompTIA Security+ و CySA+

Security+ هنوز به دلیل خوبی درِ ورود است: فیلترهای HR برای آن جستجو می‌کنند، و DoD 8570 compliance آن را برای بسیاری از نقش‌های دولتی و پیمانکار می‌طلبد. عمیق نیست، اما ثابت می‌کند شما واژگان را می‌دانید — CIA triad، crypto پایه‌ای، مبانی شبکه، انواع حمله رایج.

CySA+ گام طبیعی بعدی است و در واقع مهارت تحلیلی را می‌سنجد: تحلیل log، vulnerability management، workflow incident response. اگر برای نقش SOC Tier 1 یا Tier 2 هدف دارید، CySA+ نزدیک به وظایف روزمره نقشه‌برداری می‌شود — خواندن firewall log، triage کردن گزارش phishing، correlate کردن event‌ها در سراسر منابع.

سطح متوسط: GCIH، GCFA، و BTL1

GIAC's GCIH (Certified Incident Handler) جایی است که بسیاری از blue team‌های جدی شروع می‌کنند. lifecycle handling incident را end to end پوشش می‌دهد: preparation، identification، containment، eradication، recovery، lessons learned. امتحان supervised است و open-book (شما index خود را می‌آورید)، که نشان می‌دهد application را می‌سنجد، نه memorization را.

GCFA (Forensic Analyst) عمیق‌تر به disk و memory forensics می‌رود — parsing NTFS artifacts، تحلیل Windows event log‌ها، کار با tool‌هایی مثل KAPE و Volatility. اگر نقش هدفتان DFIR را لمس می‌کند، GCFA وزن واقعی با hiring manager‌هایی دارد که خود این کار را کرده‌اند.

Security Blue Team's BTL1 (Blue Team Level 1) توجهی بیش‌تر از آنچه دریافت می‌کند شایسته است. ارزان‌تر از GIAC است (چند صد دلار در مقابل چند هزار)، کاملاً عملی است، و مبانی SOC، phishing analysis، digital forensics، و threat intel را در قالب lab عملی پوشش می‌دهد. برای یادگیرندگان خودمتمول اغلب بهترین ارزش در هر دلار در کل فضای blue team است.

پیشرفته: GCFE، GNFA، و OSDA

وقتی از مرحله generalist فراتر رفتید، گواهینامه‌ها باریک‌تر می‌شوند. GCFE بر Windows forensic examination تمرکز می‌کند که عمیق‌تر از GCFA است. GNFA (Network Forensic Analyst) packet capture analysis، NetFlow، و encrypted traffic analysis را پوشش می‌دهد — مفید اگر سازمان شما بیش‌تر به detection مبتنی بر network تکیه کند نه endpoint telemetry.

Offensive Security's OSDA (Defense Analyst) جدیدتر است و سنگین بر detection engineering با Security Onion و Elastic تکیه می‌کند — نوشتن و tuning کردن detection‌ها، نه فقط خواندن alert‌هایی که شخص دیگری ساخته است. انتخاب خوبی است اگر می‌خواهید از

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward