Roadmap сертификаций по безопасности

Я исследую веб‑безопасность и делюсь практическими разбориками уязвимостей: от CSRF и XXE до Server‑Side XSS, race conditions и обходов CSP. Пишу чек‑листы атак и защиты, редкие кейсы из практики и мысли о мышлении пентестера. Только прикладной AppSec, понятные примеры и то, что реально встречается в проде. Учимся охотиться, пока на нас не охотятся.

сертификацииroadmaposcp

Каждый, кто связал свою жизнь с ИБ и развивается в ней 1+ лет понимает, что все мы сдаем сертификаты. К этому рано или поздно приходит каждый, кто стремится с развитию и повышению своей ценности - будь то навыки, позиция в компании, статус или деньги (между всем этим и сертификациями зачастую связь имеется). При этом в пентесте сертификации являются чуть ли не необходимостью - пентестер должен постоянно развиваться иначе рискует быстро загнить. (Тут также важно сказать, что "не загнить" можно и другими способами - но кроме ctf я вряд ли назову достойные альтернативы).

Раз я тут про сертификации завел речь, упомяну три основные проблемы, с которыми сталкиваются специалисты, когда приходят к этому:

  1. Стоимость - серты, особенно крутые, - очень дорогие (в сравнении с другими сферами). К примеру, самый популярный сертификат, OSCP, на текущий момент стоит 1749$.
  2. Время - большинство сертификаций имеют ограниченное время подготовки, и, если берешься за сертификат, ты должен быть готов уйти из реальной жизни на некоторый срок для качественной подготовки.
  3. Сложность - большинство сертификаций требуют приложения довольно ощутимых усилий и преодоления самого себя для успешной сдачи.

И если первая проблема решается тем, что многие компании готовы оплачивать своим сотрудникам сертификаты, то остальные преодолеваются определенным уровнем решимости и знаменитой парадигмой Try Harder. Но, так или иначе, я считаю, что без преодоления себя мы не станем сильнее - поэтому, это путь, через который стоит проходить.

Сообщество ИБ всегда стремится к улучшению и более удобным способам получения знаний. Так был создан Security Certification Roadmap. Это замечательный проект, созданный и поддерживаемый одним человеком, о котором знает почти каждый в ИБ. По своей сути он представляет собой ранжированный список наиболее известных мировых сертификаций, разделенный как по сложности, так и по направлению развития в сфере. Его можно использовать как роадмап - выбрать свой путь и потихоньку сдавать сертификации, согласно ему, с возможностью выбора наиболее подходящих по сложности, стоимости и времязатратам.

В какой-то момент я думал, что проект умер, но чуть более полугода назад он получил обновление, демонстрируя свою жизнеспособность.

Я узнал об этой штуке где-то в начале своего карьерного пути и, честно говоря, я считаю этот проект одним из столпов, на которых возник и разгорается мой интерес в инфобезе (второй такой столп - ctf). Настолько понятного пути развития вы не встретите ни в одной другой сфере - каждый сертификат четко обозначает ваш уровень знаний и всегда виден путь, куда можно развиваться. Ну и сам концепт аналогичен "ачивкам" в видеоиграх - одна из главных вещей, цеплявших лично меня (как, вероятно, и вас).

В общем, если вы этого никогда раньше не видели - однозначно стоит обратить на этот проект внимание. Может, он даже подогреет или зажжет ваш внутренний огонек информационной безопасности.

А если видели, то чего сидим? Бегом выбираем и сдаем сертификатики 💅

Дублирую линк

#certification #roadmap

Инфографика: цветной роадмап сертификаций по информационной безопасности с группировкой по уровням, направлениям и сложностям, множество блоков и подписи.
Инфографика — ранжированный роадмап сертификаций по информационной безопасности.

Дискуссия

Daniil Filippov
В голове заиграла песня ( мой генерал, всего лишь солдат , всего лишь устал ) и представляю как Леша стоит весь в орденах и наградах ( собрал все ачивки ). Так что Леха ебашь , мы в тебя верим , лутай самый сложные награды и будешь главнокомандующим ИБ😎
Anna Melekhova
Кмк, компании готовы вложиться в сертификацию сотрудников только, если компании аутсорсят свои услуги (например по пентестингу). Еще одна проблема сертификации - границы применимости в географическом смысле. Знаю с пяток людей, которые готовились на CISSP, но которых февраль 2022ого развернул.
Критика чистого разума (Hunt Or Be Hunted Chat)
Anna Melekhova
Кмк, компании готовы вложиться в сертификацию сотрудников только, если компании аутсорсят свои услуги (например по пентестингу). Еще одна проблема сертификации - границы применимости в географическом смысле. Знаю с пяток людей, которые готовились на CISSP…
По первой части я бы сказал, что это скорее от величины компаний зависит. Исходя из моего опыта и опыта людей, с кем я общался - в большинстве средних+ компаний для инхауза тоже есть компенсация. Иногда, правда, бывает не полная - пара знакомых говорили про компенсацию в 50%. По поводу геоограничений, к сожалению, да - есть такая ситуация. Я поэтому в последнее время перед тем как к чему-то такому приступить ищу человека, который это смог сделать (или не смог) из рф
Alex S
Не очень понял, как понять сложность сертификации, те что выше те сложнее?
Критика чистого разума (Hunt Or Be Hunted Chat)
Alex S
Не очень понял, как понять сложность сертификации, те что выше те сложнее?
Все так Там слева указаны примерные уровни сертификатов Чем выше тем считается сложнее
Alex S
Критика чистого разума (Hunt Or Be Hunted Chat)
Все так Там слева указаны примерные уровни сертификатов Чем выше тем считается сложнее
Я спустя 4 года после изучения таблицы, об этом узнал только 😂
Присоединиться к обсуждению →

Читайте так же