arrow_backНазад к полевым заметкам
CERTIFICATIONS Опубликовано 29 Jul 2026

BTL1 vs Security+: какой сертификат получить первым?

Практическое сравнение Security+ и BTL1, и почему порядок важен, если вы нацелены на должность аналитика SOC.

Оба сертификата часто упоминаются в потоках о карьере в синей команде, но они проверяют совершенно разные вещи. Security+ — это широкий экзамен по основам IT-безопасности. BTL1 (Blue Team Level 1 от Blackpoint Cyber) — это практический, сценарный сертификат, построенный вокруг реальных задач аналитика SOC: анализ логов, реагирование на инциденты, цифровая криминалистика и работа с инструментами типа Wireshark, Autopsy и Velociraptor. Выбор того, какой получить первым, зависит от вашей стартовой позиции.

Что на самом деле проверяет каждый сертификат

Security+ (SY0-701 в текущей версии) охватывает широкий спектр концепций безопасности: общие концепции безопасности, угрозы и уязвимости, архитектура безопасности, операции безопасности, управление программами и надзор. Это тесты с множественным выбором плюс несколько практических вопросов. Вы можете пройти экзамен, заучив концепции из учебного пособия, никогда не работая с реальной SIEM или захватом пакетов.

BTL1 отличается структурой и целью. Это открытая книга, практический экзамен на 24 часа, разделённый на четыре области: основы безопасности, реагирование на инциденты, цифровая криминалистика и управление информацией о безопасности и мониторинг событий (SIEM). Вам дают сценарий, реальные артефакты, и вы пишете отчёт об инциденте на основе того, что обнаружили. Нет раздела с множественным выбором, который позволил бы вам угадать ответ. Если вы не можете реально триажировать взломанный хост или прочитать дамп памяти, вы не пройдёте.

Почему порядок важен для начинающих

Если у вас нет опыта в сетях, внутреннем устройстве ОС или базовой терминологии безопасности, идти сразу на BTL1 сложно. Экзамен предполагает, что вы уже знаете, что такое five-tuple, как работает TCP handshake и как читать Windows Event Logs на базовом уровне. Security+ вас не подготовит к работе, но он даст вам общий язык: триада CIA, распространённые типы атак, основы PKI, модели контроля доступа. Этот словарь помогает материалу BTL1 быстрее усваиваться, вместо того чтобы вы учили два предмета одновременно — основы безопасности и как сдавать практический экзамен.

Security+ также дешевле (около 404 USD на момент написания) и более широко признан HR-фильтрами и требованиями государственных контрактов (он есть в базовом списке DoD 8570). Если вам нужен сертификат, чтобы пройти через систему отслеживания кандидатов на должность аналитика уровня entry-level, Security+ часто лучше справляется с этой задачей, чем BTL1 один.

Почему некоторые переходят сразу на BTL1

Если у вас уже есть опыт в сетях или системном администрировании — например, вы работали на help desk или в NOC, или прошли что-то вроде Network+ или комбо CompTIA A+/Network+ — Security+ может показаться повторением того, что вы уже знаете. В этом случае переход на BTL1 даёт вам сертификат, который менеджеры по найму в специализированных на синей команде ролях оценивают выше, потому что он доказывает, что вы можете реально выполнять работу аналитика, а не просто определять её.

BTL1 также лучшая подготовка, если ваша цель — специально роль аналитика SOC или реагирования на инциденты, а не обобщённая должность в безопасности. Навыки совпадают напрямую: разбор логов в инструментах типа Splunk, понимание деревьев процессов, распознавание паттернов латерального движения. Security+ касается этих тем поверхностно; BTL1 заставляет вас их продемонстрировать.

Разумный стандартный путь

Для человека без опыта в безопасности: Security+ первый, потом BTL1. Выделите себе 2-3 месяца на подготовку к Security+, в зависимости от вашего базового IT-знания, затем ещё 2-3 месяца на освоение практических навыков (TryHackMe's SOC Level 1 path, Blue Team Labs Online и сценарии CyberDefenders) перед попыткой сдать BTL1.

Для человека, пришедшего из IT-поддержки, сетей или компьютерных наук: вы можете разумно перейти сразу на BTL1, особенно если в объявлении о вакансии или у вашего целевого работодателя он ценится выше, чем Security+. Некоторые SOC-команды теперь считают BTL1 равным Security+ или предпочитают его для наёма аналитиков уровня tier-1, потому что он лучше предсказывает производительность на работе.

Трейдоффы стоимости и времени

BTL1 дороже, чем Security+, и требует реального инвестирования времени в практику лабораторных работ заранее — нет ярлыков через заученные карточки. Если бюджет ограничен, Security+ даёт вам признанный сертификат быстрее и дешевле, и вы можете развивать навыки, релевантные для BTL1, бесплатно, используя CyberDefenders и Blue Team Labs Online, прежде чем брать на себя сбор за экзамен.

Ни один сертификат сам по себе не гарантирует приём на работу. Дополните тем, который вы выберете, домашней лабораторией, одним-двумя документированными CTF и заметками, которые вы сможете обсудить на интервью.

Для получения дополнительной информации о развитии практических навыков, которые оба сертификата предполагают у вас уже имеющимися, смотрите сегменты Blue Team и Digital Forensics от Korra Studio.

Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward