ISC2 در برابر CompTIA: کدام گواهی امنیتی واقعاً کمک میکند؟
مقایسه عملی گواهیهای ISC2 و CompTIA، آنچه هر کدام اثبات میکند، آنها برای چه کسانی هستند، و ترتیب منطقی برای شغل شما کدام است.
هر چند ماه یکی از آنها میپرسد که آیا باید برای Security+ تلاش کند یا مستقیماً به CISSP برود. پاسخ کمتر به این بستگی دارد که کدام سازمان «بهتر» است و بیشتر به این بستگی دارد که شما واقعاً در کجای شغل خود قرار دارید، زیرا ISC2 و CompTIA برای یک شغل رقابت نمیکنند.
آنچه هر سازمان واقعاً آزمایش میکند
گواهیهای CompTIA مانند A+، Network+، و Security+ بر اساس صلاحیت بنیادی ساختار یافتهاند. Security+ (SY0-701 در نسخه فعلی) بررسی میکند که آیا شما مفاهیم امنیتی عمومی را درک میکنید: تهدیدات، مبانی رمزنگاری، مدیریت هویت، مفاهیم ریسک، و پاسخ اولیه به حوادث. فرض بر این است که تجربه حرفهای کمی یا بدون تجربه است و اغلب اولین گواهی امنیتی است که کسی به دست میآورد.
گواهیهای ISC2، بهخصوص CISSP، فرض میکنند که شما قبلاً این کار را انجام دادهاید. CISSP نیاز به پنج سال تجربه کاری پولی در حداقل دو مورد از هشت دامنه آن (یا چهار سال با یک مدرک مرتبط یا گواهی تایید شده) دارد. خود امتحان، CISSP با فرمت CAT و تا 150 سؤال، تنها نمیپرسد که فایروال چه کار میکند. از شما میپرسد که مانند یک رهبر امنیتی تصمیمگیری کنید: چگونه ریسک را در برابر نیازهای تجاری وزن میکنید، چگونه یک کنترل را برای CFOای که برای CVSS امتیازات اهمیتی نمیدهد توجیه میکنید.
فاصله تجربه تعیین میکند که ابتدا چه تلاشی کنید
اگر دو سال است در IT کار میکنید و هنوز نقشی مخصوص امنیتی ندارید، CISSP حتی اگر هر دامنه را حفظ کنید شما را ناامید خواهد کرد. امتحان پر از سناریو است و تحکیم قضاوتی که از طریق انجام واقعی ارزیابیهای ریسک، حضور در جلسات کنترل تغییرات، یا پاسخ به حوادث واقعی به دست میآید را مورد اهتمام قرار میدهد. Security+ یا CySA+ (گواهی تحلیلگر میانی تمرکزشده آنها) برای این مرحله بسیار بهتر است.
CySA+ بهطور خاص در یک زمین جالب میانی قرار دارد: عملیتر از Security+، متمرکز بر تجزیهوتحلیل log، تشخیص تهدید، و گردشهای کاری سبک SOC، اما بدون الزام تجربه که CISSP خواهان است. برای کسی که قبلاً Security+ را دارد و میخواهد قبل از آنکه رزومهاش CISSP را تایید کند به سمت نقش blue team یا SOC analyst حرکت کند، گام محکمی است.
هزینه و تجدید تفاوتهای ناچیز نیستند
امتحانهای CompTIA عموماً ارزانتر هستند، و گواهیهایی مانند Security+ برای سه سال معتبر است و از طریق CEU یا تکرار امتحان قابل تجدید است. CISSP هزینه نگهداری سالانه (در حال حاضر حدود 125 دلار در سال) بر اضافه هزینه اولیه دارد، بهعلاوه 120 اعتبار CPE مورد نیاز در طول یک چرخه سهساله. این یک تعهد جاری واقعی است، نه یک نشان یکبار مصرف. اگر شما کل هزینه مالکیت را مقایسه میکنید تا فقط قیمت امتحان، فاکتور در نظر بگیرید که برای بیس ده سال اعتبار فعال کردن صلاحیت چه طول میکشد.
جایی که کارفرمایان واقعاً خط کشی میکنند
آگهیهای شغلی برای نقشهای SOC analyst، help desk با مسئولیتهای امنیتی، یا junior security engineer بهطور مکرر Security+ را بهعنوان حداقل یا الزام پایهای DoD 8570 فهرست میکنند. آن زاویه انطباق اگر شما برای نقشهای دولتی یا پیمانکار دفاعی هدف قرار میگیرید اهمیت دارد: Security+ در لیست تاییدشده DoD 8570/8140 برای سطح II IAT است، که آن را یک الزام جعبهای مستقل از میزان یادگیری از مطالعه برای آن میسازد.
CISSP در آگهیهای برای نقشهای security manager، security architect، یا CISO-track ظاهر میشود. اغلب بهعنوان «ترجیح داده شده» تا الزامی فهرست میشود، اما برای مواضع مسیر مدیریت بهعنوان یک فیلتر عمل میکند. کارگزاران از آن برای ایجاد لیست کوتاه کاندیداهایی استفاده میکنند که هم تجربه و هم توانایی قبول از یک امتحان اعلامشده گسترده که هشت دامنه از امنیت دارایی تا امنیت توسعه نرمافزار را پوشش میدهد را نشان دادهاند.
ترتیب واقعی اگر از صفر شروع میکنید
ابتدا A+ یا Network+ اگر شما مبانی عمومی IT را ندارید، سپس Security+ برای ایجاد واژگان امنیتی و مفاهیم پایهای، سپس دو تا چهار سال کار واقعی در نقشی مرتبط با امنیت، سپس CySA+ یا یک گواهی تخصصی (مانند یک اعتبار امنیت ابر) بسته به جهتی که شما میروید، و فقط پس از آن CISSP زمانی که تجربه شما واقعاً آن را حمایت کند. پرش کردن مراحل برای جمعآوری گواهیها سریعتر معمولاً صرفاً به معنی آن است که شما یک امتحان میگذرانید که هنوز نمیتوانید آن را به کار ببرید.
نه هیچ گواهی شما را برای انجام کار آموزش نمیدهد
هم گواهیهای CompTIA و هم ISC2 دانش و قضاوت را آزمایش میکنند، نه مهارت عملی. قبول Security+ به معنی نیست که شما میتوانید یک SIEM را بهدرستی پیکربندی کنید، و قبول CISSP به معنی نیست که شما تا به حال یک تمرین طاولہ را اجرا کردهاید. گواهیها را بهعنوان بازکنندههای درب و سیگنالهای رزومه درک کنید، نه بهعنوان اثبات توانایی، و آنها را با کار آزمایشگاهی واقعی، پروژههای home-lab، یا یک نقش junior ترکیب کنید جایی که شما مفاهیم را تحت نظارت به کار میبرید.
اگر شما میخواهید سمت عملی را بسازید که گواهیها آن را پوشش نمیدهند، Korra Studio بخشهایی در مورد گردشهای کاری SOC، تجزیهوتحلیل log، و مبانی blue team دارد که شایستهی جفت شدن با هرکدام از مسیرهای گواهیای هستند که شما در حال انجام هستید.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward