arrow_backQuay lại ghi chép lĩnh vực
CERTIFICATIONS Đã đăng 29 Jul 2026

BTL1 vs Security+: Bạn nên lấy cái nào trước?

So sánh thực tế giữa Security+ và BTL1, và tại sao thứ tự lại quan trọng nếu bạn hướng tới vị trí SOC analyst.

Cả hai cert này thường xuyên xuất hiện trong các luồng thảo luận về sự nghiệp blue team, nhưng chúng kiểm tra những thứ rất khác nhau. Security+ là một kỳ thi cơ sở về bảo mật IT rộng. BTL1 (Blue Team Level 1 của Blackpoint Cyber) là một cert thực hành, dựa trên tình huống và được xây dựng xung quanh các nhiệm vụ SOC analyst thực tế: phân tích log, phản ứng sự cố, pháp y kỹ thuật số, và sử dụng các công cụ như Wireshark, Autopsy, và Velociraptor. Quyết định lấy cái nào trước tùy thuộc vào điểm xuất phát của bạn.

Mỗi cert thực sự kiểm tra cái gì

Security+ (SY0-701 theo phiên bản hiện tại) bao gồm một phần rộng lớn các khái niệm bảo mật: khái niệm bảo mật chung, mối đe dọa và lỗ hổng, kiến trúc bảo mật, hoạt động bảo mật, và quản lý/giám sát chương trình. Nó là trắc nghiệm nhiều lựa chọn cộng với một số câu hỏi dựa trên hiệu suất. Bạn có thể vượt qua nó bằng cách ghi nhớ các khái niệm từ một bài hướng dẫn học mà không bao giờ chạm tới một SIEM thực hoặc packet capture thực.

BTL1 khác về cấu trúc và mục đích. Nó là một kỳ thi thực hành 24 giờ, mở sách, được chia thành bốn lĩnh vực: Security Fundamentals, Incident Response, Digital Forensics, và Security Information and Event Management (SIEM). Bạn được cung cấp một tình huống, các artifact thực, và bạn viết một báo cáo sự cố dựa trên những gì bạn tìm được. Không có phần trắc nghiệm nhiều lựa chọn nào cho phép bạn đoán may mắn. Nếu bạn không thể thực sự phân loại một host bị xâm phạm hoặc đọc một memory dump, bạn sẽ không vượt qua.

Tại sao thứ tự lại quan trọng đối với những người mới bắt đầu

Nếu bạn không có nền tảng về networking, OS internals, hoặc thuật ngữ bảo mật cơ bản, việc đi thẳng vào BTL1 sẽ khó khăn. Kỳ thi giả định bạn đã biết five-tuple là gì, TCP handshakes hoạt động như thế nào, và cách đọc Windows Event Logs ở mức cơ bản. Security+ sẽ không làm bạn sẵn sàng cho công việc, nhưng nó mang lại cho bạn ngôn ngữ chung: CIA triad, các loại tấn công phổ biến, PKI basics, mô hình kiểm soát truy cập. Từ vựng đó giúp tài liệu BTL1 dễ hiểu hơn thay vì cảm giác bạn đang học hai thứ cùng một lúc — cơ sở bảo mật và cách lấy một kỳ thi thực hành.

Security+ cũng rẻ hơn (khoảng $404 USD tính đến thời điểm này) và được công nhận rộng rãi hơn bởi các bộ lọc HR và yêu cầu hợp đồng chính phủ (nó nằm trên danh sách cơ sở DoD 8570). Nếu bạn cần một cert để vượt qua hệ thống theo dõi ứng viên cho một vị trí analyst cấp nhập môn, Security+ thường làm công việc đó tốt hơn BTL1 một mình.

Tại sao một số người bỏ qua để đi thẳng tới BTL1

Nếu bạn đã có nền tảng về networking hoặc sysadmin — ví dụ, bạn đã làm help desk hoặc công việc NOC, hoặc bạn đã đi qua thứ gì đó như Network+ hoặc CompTIA A+/Network+ combo — Security+ có thể cảm thấy giống như một lặp lại của những thứ bạn đã biết. Trong trường hợp đó, nhảy tới BTL1 giúp bạn có được thông chứng mà các nhà tuyển dụng trên các vai trò cụ thể về blue team thường xuyên cân nhắc nhiều hơn, vì nó chứng minh bạn thực sự có thể làm công việc analyst, không chỉ định nghĩa nó.

BTL1 cũng là chuẩn bị tốt hơn nếu mục tiêu của bạn là một vai trò SOC analyst hoặc incident response cụ thể, thay vì một vị trí bảo mật chung. Các kỹ năng trùng lặp trực tiếp: phân tích log trong các công cụ kiểu Splunk, hiểu các process tree, nhận biết các mẫu lateral movement. Security+ chạm tới các chủ đề này ở mức bề mặt; BTL1 khiến bạn phải chứng minh chúng.

Một con đường mặc định hợp lý

Đối với một ai đó không có nền tảng bảo mật: Security+ trước, sau đó BTL1. Cho bản thân mình 2-3 tháng chuẩn bị Security+ tùy thuộc vào kiến thức IT cơ bản của bạn, sau đó thêm 2-3 tháng nữa xây dựng kỹ năng thực hành (đường dẫn SOC Level 1 của TryHackMe, Blue Team Labs Online, và các tình huống CyberDefenders) trước khi cố gắng BTL1.

Đối với ai đó đến từ hỗ trợ IT, networking, hoặc nền tảng khoa học máy tính: bạn có thể hợp lý bỏ qua để đi thẳng tới BTL1, đặc biệt nếu một bài đăng công việc hoặc nhà tuyển dụng mục tiêu của bạn cụ thể giá trị nó hơn Security+. Một số đội SOC ngày nay liệt kê BTL1 ngang bằng hoặc ưu tiên hơn Security+ cho các lần tuyển dụng tier-1 analyst, vì nó là một dự báo tốt hơn về hiệu suất công việc thực tế.

Sự đánh đổi giữa chi phí và thời gian

BTL1 chạy đắt hơn Security+ và yêu cầu một khoản đầu tư thời gian thực sự vào thực hành lab thực hành trước đó — không có đường tắt thông qua flashcard ghi nhớ. Nếu ngân sách sẽ chặt chẽ, Security+ giúp bạn có được thông chứng được công nhận nhanh hơn và rẻ hơn, và bạn có thể xây dựng kỹ năng liên quan đến BTL1 miễn phí bằng cách sử dụng CyberDefenders và Blue Team Labs Online trước khi cam kết phí kỳ thi.

Không có cert nào một mình giúp bạn được tuyển dụng. Ghép cài cert nào bạn chọn với một home lab, một hoặc hai CTF được ghi lại, và ghi chú mà bạn có thể thảo luận trong một cuộc phỏng vấn.

Để biết thêm về việc xây dựng các kỹ năng thực hành mà cả hai cert đều giả định bạn đã có, hãy xem các phân đoạn Blue Team and Digital Forensics của Korra Studio.

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward