arrow_backWróć do field notes
BLUE TEAM Opublikowano 29 lip 2026

Certyfikacje Blue Team: Co Naprawdę Się Liczy

Praktyczny przewodnik po certyfikacjach blue team — które dowodzą rzeczywistych umiejętności, które tylko wypełniają CV, i jak wybrać swoją ścieżkę.

Certyfikacje blue team to zatłoczone pole, a wiele z nich na tyle się nakłada, że wzięcie trzech lub czterech po kolei marnuje pieniądze i czas. Oto jak oddzielić te warte twojej uwagi od tych, które istnieją głównie po to, by sprzedawać kurs.

Zacznij od tego, co naprawdę bronisz

Zanim wybierzesz certyfikację, ustal, jaki rodzaj pracy w blue team cię interesuje. Praca analityka SOC (triage, badanie alertów, obsługa zgłoszeń) różni się od detection engineering (pisanie reguł Sigma, tuning logiki SIEM), co różni się od incident response (forensyka pamięci, rekonstrukcja osi czasu, zawieranie zagrożeń). Wiele osób bierze GCIH lub CySA+ bez pytania, w którym kierunku zmierzają, a potem się zastanawiają, dlaczego certyfikat nie otworzył pożądanych drzwi.

Poziom początkujący: CompTIA Security+ i CySA+

Security+ jest nadal otwierachem drzwi z powodu: HR szuka go w filtrach, a zgodność DoD 8570 wymaga go dla wielu ról rządowych i kontraktowych. To nie jest głębokie, ale dowodzi, że znasz słownictwo — triadę CIA, podstawową kryptografię, fundamenty sieciowe, typowe typy ataków.

CySA+ to naturalny następny krok i rzeczywiście testuje umiejętności analityczne: analiza logów, zarządzanie lukami, workflow incident response. Jeśli dążysz do roli SOC Tier 1 lub Tier 2, CySA+ ściśle mapuje się do codziennych zadań — czytanie logu firewalla, triage raportu phishingu, korelacja zdarzeń z różnych źródeł.

Poziom średniozaawansowany: GCIH, GCFA i BTL1

GIAC'owy GCIH (Certified Incident Handler) to punkt startowy dla wielu poważnych blue teamers. Obejmuje cykl życia incident handlingu od końca do końca: przygotowanie, identyfikacja, zawieranie, eradykacja, odzyskanie, wnioski. Egzamin jest nadzorowany i otwarta książka (przynosisz własny indeks), co wskazuje, że testuje aplikację, nie zapamiętywanie.

GCFA (Forensic Analyst) idzie głębiej w forensykę dysku i pamięci — parsowanie artefaktów NTFS, analiza dzienników zdarzeń Windows, praca z narzędziami takimi jak KAPE i Volatility. Jeśli twoja docelowa rola dotyczy DFIR, GCFA ma rzeczywistą wagę u menedżerów zatrudniających, którzy sami wykonali tę pracę.

Blue Team Level 1 (BTL1) firmy Security Blue Team zasługuje na więcej uwagi, niż ją otrzymuje. Jest tańsza niż GIAC (kilkaset dolarów vs. kilka tysięcy), całkowicie praktyczna, i obejmuje fundamenty SOC, analizę phishingu, forensykę cyfrową, i threat intel w formacie praktycznego laboratorium. Dla samodzielnie finansowanych uczestników to często najlepsza wartość na dolar w całej przestrzeni blue team.

Zaawansowany: GCFE, GNFA i OSDA

Kiedy wyjdziesz poza etap generalisty, certyfikacje stają się węższe. GCFE skupia się na Windows forensic examination w większej głębi niż GCFA. GNFA (Network Forensic Analyst) obejmuje analizę packet capture, NetFlow i analizę zaszyfrowanego ruchu — użyteczne, jeśli twoja organizacja opiera się na wykrywaniu sieciowym nad telemetrią endpointu.

OSDA (Defense Analyst) Offensive Security jest nowszy i mocno opiera się na detection engineering z Security Onion i Elastic — pisanie i tuning detekcji, nie tylko czytanie alertów zbudowanych przez kogoś innego. To dobry wybór, jeśli chcesz przejść z

Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.

Gotowy na więcej?

To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.

Zacznij za darmoarrow_forward