사이버 보안 관련 채용 조건을 살펴보면, 거의 매번 인증 약어의 긴 목록이 나열되어 있다. OSCP, CEH, CISSP, CISM은 마치 암호처럼 보이지만, 이 분야에서 능력 수준을 측정하는 중요한 기준이다. 이 인증들은 비슷하게 들리지만, 실제로 평가하는 내용과 위치는 큰 차이가 있어서 잘못된 방향으로 준비하면, 시간과 노력을 많이 투자하고도 원하는 경로의 직업과는 멀어진 인증을 얻을 수 있다.
OSCP는 실제 수행을 평가하며, 단순 이론이 아니다.
OSCP(Offensive Security Certified Professional)는 침투 테스트 분야에서 인정을 받는 인증으로, Offensive Security 기관이 주관한다. 이 인증의 시험 방식은 대다수 인증과 완전히 다르며, 컴퓨터 앞에서 문제를 푸는 것이 아니라, 제한된 24시간 내에 설정된 환경에서 실제 침투를 수행하고 그 결과를 보고서로 제출해야 한다. 이러한 시험 설계는 OSCP 준비를 위해 많은 실습 시간을 필요로 하며, 이론만 외운다고 합격할 수 없다. 이러한 특성 때문에 OSCP는 업계에서 실제 침투 테스트 능력을 입증하는 지표로 간주되며, 침투 테스터, 레드팀 구성원과 같은 실용적인 기술 직무로 가고자 하는 사람들에게 적합하다.
CEH는 폭넓은 개념을 갖는 입문 인증이다.
CEH(Certified Ethical Hacker)는 EC-Council이 주관하며, 시험 형식은 주로 선택형 문제로, 다양한 공격 기법의 이름과 원리, 일반 도구의 기본 사용法까지 광범위한 내용을 포함한다. OSCP가 심화된 실습에 중점을 두는 것과는 달리, CEH는 수험생에게 사이버 보안 분야의 다양한 공격 기법과 방어 개념에 대한 기초 지식으로 전반적인 개념 지도를 만드는 데 주력한다. 이 인증은 일반적으로 입문에서 중급 레벨의 사이버 보안 인증으로 간주되며, 사이버 보안 분야에 처음 접하는 사람이나 전체적인 지식 구조를 확립하고자 하는 사람, 취업 시 기본적인 보안 지식을 증명하는 문서로 적합하다.
CISSP는 관리 및 거버넌스 지향
CISSP(Certified Information Systems Security Professional)는 (ISC)²가 주관하며, 이 인증 중 유일하게 관리 및 거버넌스에 중점을 두고 있다. 시험 내용은 사이버 보안 거버넌스, 위험 관리, 법규 준수, 자산 보안 등 8개 분야를 포괄하지만, 기술 실습의 비중은 상대적으로 낮다. CISSP는 일반적으로 수험생에게 일정 기간의 관련 경력 요구가 있어, 완전한 초보자를 위한 인증이 아니라, 사이버 보안 분야의 경험이 일정 부분 쌓인 이후에 사이버 보안 관리자, 정보 보안 책임자와 같은 관리직으로 나아갈 사람에게 보다 적합하다. 이 세 가지 인증의 공식 시험 계획과 자격 요건은 Offensive Security 공식 웹사이트과 EC-Council 공식 웹사이트 및 (ISC)² 공식 웹사이트에서 확인할 수 있다.
세 가지 인증의 위치 차이 정리
- OSCP: 실습 지향, 실제 침투 능력 평가, 기술 중심 침투 테스터에 적합.
- CEH: 폭넓은 지식 지향, 전체 사이버 보안 개념 구축에 적합한 입문 참고 자료.
- CISSP: 관리 거버넌스 지향, 경력 요구, 중고급 관리 직위에 적합.
자신이 어떤 방향으로 준비해야 할지 확신이 서지 않는다면, 앞서 언급한 CTF 대회 및 Bug Bounty와 같은 무료 또는 저렴한 실습 경로를 참고해 볼 수 있다. 실질적인 문제 해결을 통해 경험을 쌓는 것이, 인증 비용을 바로 지불하기 전에 머릿속으로 정리하는 데 큰 도움이 될 수 있다.
사이버 보안 인증 선택과 관련하여 사용자들이 자주 묻는 질문들
사이버 보안 배경이 전혀 없는데, OSCP에 도전해야 할까?
기본이 전혀 없는 상태에서 OSCP에 도전하는 것을 권장하지 않는다. 이 인증의 시험 형식은 제한된 시간 안에 독립적으로 실제 침투 작업을 완료해야 하므로, 기본적인 네트워크 개념이나 일반적인 침투 테스트 도구의 조작 로직도 익히지 못한 상태라면 준비 과정이 상당히 힘들고, 스스로 한계에 부딪힌 이유도 파악하기 어려울 수 있다. 보다 안전한 경로는 보통 CTF 연습이나 CEH와 같은 지식 폭넓은 인증을 통해 기본 개념과 도구 조작에 대한 친숙함을 쌓은 다음, OSCP와 같은 실습 인증에 도전하는 것이다.
이 인증들의 시험 비용은 대체로 어떤 범위인가?
인증 비용은 주관 기관의 가격 정책에 따라 조정되며, 지역이나 환율에 따라 차이가 있을 수 있다. 실제로 이 인증들의 등록 비용은 일반적으로 수백 달러에서 천 달러를 초과하는 범위에 있다. OSCP는 실습 시험 환경의 대여 비용을 포함하고 있어, 순수한 선택형 시험보다 비용이 약간 더 높다. 신청을 결정하기 전에, 주관 기관의 공식 웹사이트에서 최신 공지의 비용 정보를 직접 확인하는 것을 권장한다. 이 부분의 숫자는 시간이 지남에 따라 조정되므로, 공식 공지 기준으로 참고하는 것이 온라인의 구식 자료보다 더 정확하다.
인증을 취득한 후, 취업에 문제가 없는가?
인증은 구직 과정에서 참고 가치가 있는 증명서이지만, 대개 유일한 결정 요소는 아니다. 다수의 고용주는 사이버 보안 관련 직무에 지원할 때 인증 외에도 실무 경험, 면접 중 나타나는 실습 능력, 특정 분야에 대한 이해 깊이를 고려한다. 인증은 일반적으로 이력서가 초기 선별을 통과하는 데 도움이 되며, 기본 지식을 갖추었음을 증명하는 도구로 적합하다. 실제 경력 발전은 지속적인 실천 경험과 기술 능력의 축적을 바탕으로 해야 한다.
핵심 요점: OSCP는 실기 능력 검증에 중점을 두고, CEH는 폭넓은 기초 지식 구조를 구축하는 데 적합하며, CISSP는 관리 거버넌스 측면을 지향하고 직무 경험이 필요합니다. 자격증 선택 전에 기술적 실습을 추구할 것인지 관리 경로를 추구할 것인지를 명확히 하는 것이 맹목적으로 유행을 따르는 것보다 더 효율적입니다.