前言
在网络安全行业含金量最高的当属CISSP——注册信息系统安全专家。但这个认证也是大家公认比力难考的证书.
含金量次之的CISP——国家注册信息安全专业人员,包含CISE(工程师)、CISO(管理)、CISA(外审)三个不同的方向。
随着证书的兴起,许多人存在盲目跟风报考,这样大概会浪费你的钱包和时间,以下这些证书是对于网络安全从业人员较为有用的几个。证书介绍 ,得当群体,报考在条件等详细概述如下:
1. CISSP
考证费用:
1、报考费用699美元。
2、认证维持年费125美元/年。
证书作用:
含金量是最高的,由于这个证被圈子广泛认可,尤其是在管理方面。
有工作年限限制,security+证书可以冲掉一年履历。
3)CISSP对国企和外企都适用
公认比力难考的一个证书,覆盖面广,知识点许多,假如没有相干安全的工作履历,上来就直接复习,是会很崩溃的。
另一方面,门槛比力高,即使考试通过以后,想要拿到证书,需要申请人在八个域中至少2个域方面有五年相干工作履历。
但是假如工作履历不敷,也是可以参加考试,通过维持成绩的方法,到工作履历足够再去申请认证。
2. CISP(注册信息安全人员)
CISP,如雷贯耳,国内权威认证,含金量很高,政府配景给认证做背书,学员信息都在中国政府可控的机构手中;
假如想在政府、国企及重点行业从业,企业获取信息安全服务资质,加入网络安全项目,这个认证都是非常紧张的。
适宜人员:在国家书息安全测评机构、信息安全咨询服务机构、社会各组织、团体、企事业单位从事信息安全服务或高级安全管理工作的人员、企业信息安全主管、信息安全服务提供商、IT或安全顾问人员、IT审计人员
、信息安全类讲师或培训人员、信息安全事件调查人员 、其他从事与信息安全相干工作的人员(如系统管理员、程序员等)都可
考证费用:12800/9800/8000
证书作用:
说明持证人拥有风险评估的本领及相干意识,对于一个安全服务工程师绰绰有余。
官方说法,每个公司必须拥有肯定数目的CISP才气申请安全服务资质,实则两个证就行了。
3)对国企很适用
报考条件:
硕士及硕土以上学历,具备1年以上工作经历; 大学本科学历,具备2年以上工作经历 大学专科学历,具备4年以上工作经历
单项选择题,共60题,每题1分,主观题占40分,得到70分以上(含70分)为通过。
3. NISP(“校园版的CISP”)
国际级证书,安全行业就业的必备证书,NISP被称为校园版的CISP,当NISP2级通过后,满意条件直接可以换购CISP证书,不用再重新考,对于在校生是绝佳选择.可作为口试,就业的加分项.在校弟子拥有此证课抵扣学分,分值各学校不同.
考证费用:4800+480+4000换证
得当人员:16岁以上在校生,不满意cisp报考条件的工作人员,网络安全方向求职意向弟子、网络安全兴趣爱好者.
证书作用:
说明持证人拥有风险评估的本领及相干意识,对于一个安全服务工程师绰绰有余。
目前仍是最火的认证,由于好考,准备准备就过了。
当NISP2级通过后,满意条件直接可以换购CISP证书,不用再重新考,对于在校生是绝佳选择.
报考条件:
年满16周岁的中国籍在校弟子
硕士及以上学历工作不满1年
大学本科学历工作不满2年
大学专科学历工作不满4年的在职员工
NISP机考,总分:100分,题型:50道选择题,得到 60 分以上(含 60分)为通过。(注:每位学员拥有1次免费补考机遇。)
4. CISP-PTE(注册渗透测试工程师)
考证费用:19800
得当人群:企业信息安全负责人员、信息安全从业人员、网络安全方向求职意向弟子、网络安全兴趣爱好者.
(ps:证书持有人员主要从事信息安全技术领域网站渗透测试工作,具有规划测试方案、编写项目测试操持、编写测试用例、测试陈诉的根本知识和本领。)
属于渗透测试方向的专项考试,PTE兼具厂商认可背书,持PTE证书360企业安全服务部门免技术口试。
证书作用:
说明持证人拥有根本的渗透测试本领。
与CISP同等效力,即也能拿来申请资质。
目前考的人不少,作为渗透测试的唯一国内认证.
单项选择题20道,每题1分;实操题共80分。总分共100分,得到70分以上(含70分)为通过。
5. CISP-IRE(注册信息安全专业人员-应急相应工程师)
考证费用:19800
1.信息安全相干专业高校生;
2、有意向从事应急相应工作的人员、正在从事应急相应工作者;
(PS:CISP-IRE无学历和工作履历的欺凌要求,通过考试即可得到中国信息安全测评中央颁发的“注册应急相应工程师”证书。)
证书作用:
说明持证人对应急相应有充分认识,做一般的应急没有标题。
CISP同等效力,即也能拿来申请资质.
由于才出来不久,并没有多少人考这个方向,除非公司报销,否则不发起考。
CISP-IRE 机考,总分共 100分,其中选择题 20 分, 实操题 80 分,得到 70 分以上(含 70 分)为通过。
6. CISP-A(注册信息系统审计师)
考证费用: 10800(已经有CISP)/12800
得当人员:企业信息系统管理人员、IT管理人员、IT审计人员、信息化咨询顾问、其他对信息系统审计感兴趣的从业人员等。
证书作用:
官方说法:国家注册信息系统审计师的职责是执行审计以判定信息系统控制措施的计划有用性和执行有用性,并提供审计改进意见。持有信息系统审计师证书表现了证书持有者在信息系统审计,安全与控制等方面的综合实际本领。
大学本科学历,具备 3年以上工作经历,这一点与CISP不同,其他相同。
证书这么多,暂只列举部分做参考,证书是IT从业者知识程度本领的一个表现,考证同时也是拓展自身知识的一个方法。
综合而言,CISP是得当大部分群体报考的一个选择,且含金量高.但是其报考条件并不是许多人都满意,尤其是在校生或者结业后的工作年限不达标.
这个时候,NISP就是你做好的选择
可作为一个过渡期,在NISP2级通过后,满意条件了就可以直接换购CISP证书.
为什么选择NISP?
1.国际级证书,安全行业就业的必备证书
2.在校生——最佳选择,而且此时的学习时间充足.
3.结业人士——在不满意cisp报考下的过渡期.之后可直接换购cisp证书
4.相对而言费用低
5.考试难度相对而言较小
其实不论你是哪类群体,假如未来你操持从事安全行业,那么有含金量的证书发起越早报名越好!
—END—
网络安全学习门路
先放上门路图
第一阶段:底子操作入门
入门的第一步是学习一些当下主流的安全工具课程并配套底子原理的书籍,一般来说这个过程在1个月左右比力合适。在这个部分我介绍的课程和书籍都属于难度非常低的,就算是完全零底子的小白只要认真学也是能够学会的
课程我推荐下面这套Web安全入门底子课程,难度不大而且完全免费。这套课程至今已经有19万的学习人次,好评度99%。一共包含了40节课,课程内容主要包含了burp、awvs、cs、msf等当下主流工具的使用,而且每节课程都配备了练习靶场。听完课程后再去靶场进行练习,靶场当中有任何不懂的标题也可以在学习群里讨教先辈,这样能够大大提拔你的学习服从
在学习底子入门课程的同时,推荐同时阅读相干的书籍增补理论知识,这里比力推荐以下几本书:
- 《白帽子讲Web安全》
- 《Web安全深度分析》
- 《Web安全攻防 渗透测试实战指南》
第二阶段:学习底子知识
在这个阶段,你已经对网络安全有了根本的了解。假如你认真看完了上面推荐的书籍和课程,信赖你已经在理论上明白了上面是sql注入,什么是xss攻击,对burp、msf、cs等安全工具也把握了底子操作。这个时候最紧张的就是开始打地基!
所谓的“打地基”其实就是系统化的学习计算机底子知识。而想要学习好网络安全,起首要具备5个底子知识模块:
学习这些底子知识有什么用呢?
计算机各领域的知识程度决定你渗透程度的上限。
- 比如:你编程程度高,那你在代码审计的时候就会比别人强,写出的漏洞使用工具就会比别人的好用;
- 比如:你数据库知识程度高,那你在进行SQL注入攻击的时候,你就可以写出更多更好的SQL注入语句,能绕过别人绕不外的WAF;
- 比如:你网络程度高,那你在内网渗透的时候就可以比别人更容易了解目标的网络架构,拿到一张网络拓扑就能本身在哪个部位,拿到以一个路由器的配置文件,就知道人家做了哪些路由;
- 再比如你操作系统玩的好,你提权就更加强,你的信息收集服从就会更加高,你就可以高效筛选出想要得到的信息
这些底子该学到什么程度呢?
计算机各领域的知识程度决定你渗透程度的上限,但是零底子并不是要把上面的全部都学的很好再去搞渗透,那不仅会劝退大部分人,而且像我前面说的深度学习很容易学的囫囵吞枣,最后反而竹篮打水一场空
作为初学者,可以先学习底子。比如你先学一个编程语言的底子,用PHP做例子,你最少要懂if else这些、连接数据库;比如学数据库,用MySQL做例子,那至少也是要会增删改查、子查询这几个操作;网络的话比力难,也是很抽象的,你做外网的渗透,至少要懂底子的http协议,知道端口是什么,知道网站是怎么架设起来的;操作系统的底子相对比力勤学,主要是各种命令的作用,各种软件的安装和使用
学习书籍和资源推荐:
《HTTP权威指南》
《Python核心编程》
《PHP和MySQL Web开辟》
《JavaScript高级程序计划》
Web安全学习条记 - Web安全学习条记 1.0 文档
靶场:
Damn Vulnerable Web Application
Audi-1/sqli-labs
BUUCTF
bugku
网络信息安全攻防平台
第三阶段:实战操作
1.挖SRC
挖SRC的目的主要是讲技能落在实处,学习网络安全最大的幻觉就是觉得本身什么都懂了,但是到了真的挖漏洞的时候却束手无策,而SRC是一个非常好的技能应用机遇
SRC平台:
SRC平台合集
2.从技术分享帖(漏洞挖掘范例)学习
观看学习近十年所有0day挖掘的帖,然后搭建情况,去复现漏洞,去思考学习笔者的挖洞思维,造就本身的渗透思维!
安全大佬博客:
Sec-News
李劼杰的博客
Yaseng 博客
离别歌
Lcy’s Blog
hackfun
信安之路
蓝骑兵
书籍推荐:
- 《WEB之困-现代WEB应用安全指南》
- 《内网安全攻防渗透测试安全指南》
- 《Metasploit渗透测试妖怪训练营》
- 《SQL注入攻击与防御》
- 《黑客攻防技术宝典-Web实战篇(第2版)》
到这一步,再加上之后对挖掘漏洞的技术多加练习与积累实战履历,根本就可以到达安全工程师的级别
最后
为了帮助大家更好的学习网络安全,小编给大家准备了一份网络安全入门/进阶学习资料,内里的内容都是得当零底子小白的条记和资料,不懂编程也能听懂、看懂,所有资料共282G,朋侪们假如有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码标题,可以在批评区留言领取哦)~
|