Сертифікати Blue Team: що насправді важливо
Практичний посібник по сертифікатам blue team — які доводять справжню компетентність, які просто прикрашають резюме, і як вибрати свій шлях.
Сертифікати blue team — це переповнене поле, і багато з них перекриваються настільки, що вибір трьох чи чотирьох поспіль — це витрата грошей і часу. Ось як відокремити ті, що варті вашої уваги, від тих, що існують переважно для продажу курсу.
Починайте з того, що ви насправді захищаєте
Перед вибором сертифіката з'ясуйте, яку роботу в blue team ви хочете робити. Робота SOC-аналітика (тріаж, розслідування алертів, черги квитків) відрізняється від detection engineering (написання Sigma правил, налаштування SIEM логіки), що відрізняється від incident response (пам'яті forensics, реконструкція временної шкали, локалізація). Багато хто хапає GCIH або CySA+ без запитання, на яку дорожку вони спрямовуються, а потім дивується, чому сертифікат не відкрив потрібну двері.
Рівень входу: CompTIA Security+ та CySA+
Security+ досі є門-відкривачем з причини: HR-фільтри шукають його, а DoD 8570 вимагає його для багатьох державних і контрактних ролей. Це неглибоко, але доводить, що ви знаєте термінологію — CIA triad, базова крипто, мережеві основи, типові типи атак.
CySA+ — це природний наступний крок і насправді тестує аналітичні навички: аналіз логів, управління вразливостями, workflow incident response. Якщо ви прямуєте на роль SOC Tier 1 або Tier 2, CySA+ близько відповідає повсякденним завданням — читання логу firewall, тріаж звіту про фішинг, корелювання подій по джерелах.
Середній рівень: GCIH, GCFA та BTL1
GIAC's GCIH (Certified Incident Handler) — це місце, де починають багато серйозних blue teamers. Це охоплює цілий цикл обробки інцидентів: підготовка, ідентифікація, локалізація, eradication, відновлення, уроки на майбутнє. Екзамен контролюється і відкритий на книгу (ви берете свій індекс), що говорить, що він тестує застосування, а не меморизацію.
GCFA (Forensic Analyst) глибше входить у disk і memory forensics — парсинг NTFS артефактів, аналіз Windows event logs, робота з інструментами на кшталт KAPE та Volatility. Якщо ваша цільова роль торкається DFIR, GCFA має справжню вагу для hiring managers, які самі робили цю роботу.
Security Blue Team's BTL1 (Blue Team Level 1) заслуговує більше уваги, ніж отримує. Це дешевше за GIAC (кілька сотень доларів проти кількох тисяч), повністю практичний, і охоплює SOC основи, аналіз фішингу, digital forensics та threat intel у практичному форматі лабораторії. Для самофінансованих учнів це часто найкращо значення за долар у всьому blue team просторі.
Просунутий: GCFE, GNFA та OSDA
Коли ви пройшли генеральний етап, сертифікати стають вужчими. GCFE фокусується на Windows forensic examination глибше, ніж GCFA. GNFA (Network Forensic Analyst) охоплює аналіз packet capture, NetFlow та аналіз зашифрованого трафіку — корисно, якщо ваша організація спирається на detection, базовану на мережі, більше, ніж на endpoint telemetry.
Offensive Security's OSDA (Defense Analyst) новіший і сильно спирається на detection engineering з Security Onion та Elastic — написання та налаштування detections, а не просто читання алертів, які хто-то інший побудував. Це хороший вибір, якщо ви хочете перейти від
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward