ISC2 vs CompTIA: какой сертификат по безопасности действительно помогает?
Практическое сравнение сертификатов ISC2 и CompTIA, что доказывает каждый, для кого они предназначены и в каком порядке имеет смысл их получать для вашей карьеры.
Каждые несколько месяцев кто-то спрашивает, стоит ли ему получить Security+ или сразу прыгать на CISSP. Ответ зависит не от того, какая организация «лучше», а от того, где вы реально находитесь в своей карьере, потому что ISC2 и CompTIA не конкурируют за одну и ту же работу.
Что на самом деле тестирует каждая организация
Сертификаты CompTIA, такие как A+, Network+ и Security+, построены вокруг фундаментальной компетентности. Security+ (SY0-701 в текущей версии) проверяет, понимаете ли вы общие концепции безопасности: угрозы, основы криптографии, управление идентификацией, концепции рисков и базовый реагирование на инциденты. Он предполагает мало или совсем не предполагает профессионального опыта и часто является первым сертификатом по безопасности, который кто-то получает.
Сертификаты ISC2, особенно CISSP, предполагают, что вы уже делали эту работу. CISSP требует пять лет оплачиваемого опыта работы по крайней мере в двух из восьми его доменов (или четыре года с соответствующей степенью или одобренным сертификатом). Сам экзамен, CISSP в формате CAT с до 150 вопросов, не просто спрашивает, что делает брандмауэр. Он просит вас принимать решения так, как это делал бы руководитель безопасности: как вы взвешиваете риск против бизнес-потребностей, как вы обосновываете контроль CFO, который не заботится о CVSS оценках.
Разрыв в опыте меняет то, что вы должны попробовать в первую очередь
Если вы два года работаете в IT без определённой роли в области безопасности, CISSP вас разочарует, даже если вы выучите наизусть все домены. Экзамен насыщен сценариями и награждает суждение, которое вы вырабатываете, реально проводя оценки рисков, участвуя в совещаниях по управлению изменениями или реагируя на реальные инциденты. Security+ или CySA+ (их промежуточный сертификат, ориентированный на аналитиков) лучше подходят для этого этапа.
CySA+ специально занимает интересную позицию в середине: более практичен, чем Security+, сосредоточен на анализе логов, обнаружении угроз и рабочих процессах SOC-стиля, но без требования опыта, которое предъявляет CISSP. Это хороший шаг для человека, у которого уже есть Security+ и которого хочет перейти на роль blue team или аналитика SOC, прежде чем его резюме сможет поддержать CISSP.
Стоимость и обновление — это не тривиальные различия
Экзамены CompTIA обычно дешевле, и сертификаты, такие как Security+, действительны три года, продлеваемые через CEU или переэкзамен. CISSP имеет годовой сбор за обслуживание (в настоящее время около 125 долларов в год) в дополнение к первоначальной стоимости, плюс 120 кредитов CPE требуется в течение трёхлетнего цикла. Это реальное постоянное обязательство, а не одноразовый значок. Если вы сравниваете общую стоимость владения, а не просто цену экзамена, учитывайте то, что требуется для сохранения учётных данных в течение десяти лет.
Где работодатели действительно проводят черту
Объявления о вакансиях для SOC аналитика, help desk с ответственностью за безопасность или младшей должности инженера по безопасности часто указывают Security+ как минимальное или базовое требование DoD 8570, которое он удовлетворяет. Этот угол соответствия имеет значение, если вы нацеливаетесь на роли государственного или оборонного подрядчика: Security+ находится в утверждённом списке DoD 8570/8140 для IAT Level II, что делает его требованием-флажком независимо от того, сколько вы учитесь на нём.
CISSP появляется в объявлениях для должностей менеджера по безопасности, архитектора безопасности или треков CISO. Это часто указывается как «желательно», а не требуется, но для должностей в тради менеджмента оно служит фильтром. Рекрутеры используют его для создания короткого списка кандидатов, которые продемонстрировали как опыт, так и способность пройти печально известно широкий экзамен, охватывающий восемь доменов от безопасности активов до безопасности при разработке программного обеспечения.
Реалистичное последовательность, если вы начинаете с нуля
А+ или Network+ в первую очередь, если у вас нет общих IT основ, затем Security+ для установления словаря безопасности и базовых концепций, затем два-четыре года фактической работы в роли, связанной с безопасностью, затем CySA+ или специализированный сертификат (такой как сертификат облачной безопасности) в зависимости от направления, в котором вы движетесь, и только после этого CISSP, когда ваш опыт его действительно поддерживает. Пропуск этапов для более быстрого получения сертификатов обычно просто означает, что вы проходите экзамен, который вы не можете ещё применять.
Ни один сертификат не учит вас работать
Оба сертификата CompTIA и ISC2 тестируют знание и суждение, а не практические навыки. Прохождение Security+ не означает, что вы можете правильно настроить SIEM, и прохождение CISSP не означает, что вы когда-либо проводили настольное упражнение. Рассматривайте сертификаты как открыватели дверей и сигналы резюме, а не как доказательство способности, и сочетайте их с фактической лабораторной работой, проектами home-lab или младшей ролью, где вы применяете концепции под надзором.
Если вы хотите развивать практическую сторону, которую сертификаты не охватывают, Korra Studio имеет сегменты по рабочим процессам SOC, анализу логов и основам blue team, которые стоит сочетать с любым путём сертификации, по которому вы идёте.
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward