ISC2 vs CompTIA: яка сертифікація насправді допомагає?
Практичне порівняння сертифікацій ISC2 та CompTIA, що доводить кожна, для кого вони призначені і який порядок має сенс для вашої кар'єри.
Кожні кілька місяців хтось запитує, чи варто йти на Security+ чи відразу стрибнути на CISSP. Відповідь залежить менше від того, яка організація «краща», і більше від того, де ви насправді перебуваєте в своїй кар'єрі, тому що ISC2 та CompTIA не змагаються за одну й ту ж роботу.
Що насправді тестує кожна організація
Сертифікації CompTIA, як A+, Network+ та Security+, побудовані навколо базової компетентності. Security+ (SY0-701 у поточній версії) перевіряє, чи розумієте ви загальні концепції безпеки: загрози, основи криптографії, управління ідентичністю, концепції ризику та базовий реагування на інциденти. Вона припускає мало чи зовсім немає професійного досвіду і часто є першою сертифікацією безпеки, яку хтось отримує.
Сертифікації ISC2, особливо CISSP, припускають, що ви вже займалися цією роботою. CISSP вимагає п'яти років оплачуваної роботи у щонайменше двох із восьми доменів (або чотирьох років з відповідним ступенем або схвалювальною сертифікацією). Сам екзамен, CISSP у форматі CAT із до 150 запитань, не просто запитує, що робить брандмауер. Він просить вас приймати рішення так, як робив би лідер безпеки: як ви зважуєте ризик проти потреб бізнесу, як ви обґрунтовуєте контроль CFO, якому байдуже на CVSS оцінках.
Розрив у досвіді змінює те, що вам спочатку варто спробувати
Якщо ви два роки в IT без конкретної ролі безпеки, CISSP вас розчарує навіть якщо ви вивчите кожен домен. Екзамен насичений сценаріями і нагороджує судження, яке ви розвиваєте, насправді виконуючи оцінки ризику, беручи участь у зустрічах контролю змін або реагуючи на реальні інциденти. CompTIA Security+ або CySA+ (їхня проміжна сертифікація з фокусом аналітика) набагато краще підходять до цього етапу.
CySA+ конкретно займає цікаве проміжне місце: практичніша за Security+, зосереджена на аналізі логів, виявленні загроз та робочих процесах стилю SOC, але без вимоги до досвіду, яку вимагає CISSP. Це хороший крок для когось, хто вже має Security+ і хоче перейти до ролі blue team або SOC аналітика до того, як їхнє резюме зможе підтримати CISSP.
Вартість та подовження — це не тривіальні відмінності
Екзамени CompTIA зазвичай коштують дешевше, і сертифікації, як Security+, дійсні три роки, поновлювані через CEU або перескладання. CISSP має щорічну плату за обслуговування (в даний час близько $125/рік) поверх первісної вартості, плюс 120 кредитів CPE необхідні протягом трирічного циклу. Це реальна постійна зобов'язання, не одноразовий значок. Якщо ви порівнюєте загальну вартість володіння замість просто ціни екзамену, враховуйте, що потрібно для утримання активної сертифікації протягом десяти років.
Де роботодавці насправді проводять межу
Оголошення про роботу для SOC аналітика, служби технічної підтримки з відповідальністю безпеки або молодшого інженера безпеки часто вказують Security+ як мінімум або базовий DoD 8570 вимогу, яку вона задовольняє. Цей аспект відповідності важливий, якщо ви орієнтуєтеся на державні чи оборонні ролі підрядника: Security+ є у списку затвердженої DoD 8570/8140 для IAT Level II, що робить її вимогою-галочкою незалежно від того, скільки ви навчитеся, готуючись до неї.
CISSP з'являється в постингах для менеджера безпеки, архітектора безпеки або CISO-направленої ролі. Вона часто вказується як «бажана» замість обов'язкової, але для позицій на управлінській траєкторії вона функціонує як фільтр. Рекрутери використовують її для складання короткого переліку кандидатів, які продемонстрували як досвід, так і здатність пройти печально відомий екзамен, що охоплює вісім доменів від безпеки активів до безпеки розроблення ПЗ.
Реалістичне послідовність, якщо ви починаєте з нуля
A+ або Network+ спочатку, якщо у вас немає загальних основ IT, потім Security+ для встановлення словника безпеки та базових концепцій, потім два-чотири роки фактичної роботи в ролі, пов'язаній з безпекою, потім CySA+ або спеціалізована сертифікація (як сертифікація безпеки хмари) залежно від напрямку, куди ви прямуєте, і тільки потім CISSP, коли ваш досвід це насправді підтримує. Пропуск кроків для швидшого збирання сертифікацій зазвичай просто означає, що ви проходите екзамен, який ви ще не можете застосувати.
Жодна сертифікація не навчає вас робити роботу
Ібо CompTIA, і сертифікації ISC2 тестують знання та судження, а не практичні навички. Проходження Security+ не означає, що ви можете правильно налаштувати SIEM, і проходження CISSP не означає, що ви коли-небудь проводили настільну вправу. Розглядайте сертифікації як вузли для входу та сигнали резюме, а не як доказ можливості, і поєднуйте їх з фактичною роботою в лабораторії, проектами домашньої лабораторії або молодшою роллю, де ви застосовуєте концепції під наглядом.
Якщо ви хочете розвинути практичну сторону, яку не охоплюють сертифікації, Korra Studio має сегменти з робочих процесів SOC, аналізу логів та основ blue team, які варто поєднати з будь-якою сертифікаційною траєкторією, на якій ви перебуваєте.
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward