翻開任何一則資安相關的招募條件,幾乎都會看到一長串證照縮寫堆在最下面,OSCP、CEH、CISSP、CISM,看起來像密碼一樣,卻是這個領域裡實際用來衡量能力層級的重要參考指標。 這幾張證照聽起來性質相近,實際考核的內容和定位卻差很多,選錯方向準備,很可能花了大把時間精力,考出來的證照卻跟自己想走的職涯路線對不上。

OCSP考的是動手做,不是紙上談兵

OSCP全名Offensive Security Certified Professional,是滲透測試領域裡公認含金量相對高的一張證照,由Offensive Security機構主辦。這張證照的考試形式跟多數證照完全不同,不是坐在電腦前作答選擇題,而是要在限定的24小時內,實際入侵一組被設置好的模擬環境主機,並且事後還要在額外的時間內完成一份完整的技術報告。 這種考試設計代表準備OSCP需要投入大量實作練習時間,光靠背誦理論知識完全無法通過。也因為這個特性,OSCP在業界通常被視為證明一個人具備實戰滲透測試能力的指標,適合想往滲透測試員、紅隊成員這類技術實作導向職缺發展的人。

CEH偏向廣度的入門級認證

CEH全名Certified Ethical Hacker,由EC-Council主辦,考試形式以選擇題為主,內容涵蓋範圍相當廣泛,從各種攻擊手法的名稱與原理,到常見工具的基本用途都會觸及。 跟OSCP著重深度實作不同,CEH更像是替考生建立一份完整的資安概念地圖,讓考生對這個領域裡各種攻擊技術和防禦概念都有基礎認識。這張證照通常被視為入門到中階的資安認證,適合剛開始接觸資安領域、想先建立整體知識框架的人,或是作為求職時證明自己具備基本資安素養的一項參考文件。

CISSP走的是管理與治理路線

CISSP全名Certified Information Systems Security Professional,由(ISC)²主辦,是這幾張證照裡唯一明顯偏向管理與治理層面的認證,考試內容涵蓋資安治理、風險管理、法規遵循、資產安全等八大領域,技術實作的比重相對較低。 值得注意的是,CISSP通常要求考生具備一定年限的相關工作經驗才能取得完整認證資格,這代表它不是給完全新手準備的入門證照,而是比較適合已經在資安領域累積一定經驗,未來想往資安主管、資訊安全長這類管理職位發展的人。 以上三張證照的官方考試大綱和報考資格,可以直接查閱 Offensive Security官網EC-Council官網 以及 (ISC)² 官網取得最新版本的說明。

三張證照的定位差異整理

  • OSCP:實作導向,考核真實入侵能力,適合技術路線的滲透測試員
  • CEH:知識廣度導向,適合建立整體資安概念,作為入門參考
  • CISSP:管理治理導向,需要工作經驗,適合中高階管理職位
OSCP、CEH、CISSP三張證照定位差異比較圖。

如果不確定自己適合往哪個方向準備,也可以先參考前面文章提過的CTF競賽和Bug Bounty這類免費或低成本的實作練習管道,透過實際解題累積經驗,往往比一開始就直接砸錢報考證照更能幫助釐清自己真正的興趣落在哪個領域。

關於資安證照選擇,使用者最常問的幾個問題

完全沒有資安背景,應該直接挑戰OSCP嗎

不建議完全沒有基礎就直接挑戰OSCP,因為這張證照的考試形式要求考生在有限時間內獨立完成實際入侵任務,如果連基本的網路概念、常用滲透測試工具的操作邏輯都不熟悉,準備過程會相當吃力,甚至難以判斷自己卡關的原因出在哪裡。 比較穩妥的路徑,通常是先透過CTF練習或CEH這類知識廣度型認證,建立起基礎概念和工具操作的熟悉度,再進一步挑戰OSCP這類實作型證照。

這幾張證照的考試費用大概落在什麼範圍

證照費用會隨著主辦機構的定價政策而有所調整,通常也會因應地區或匯率有所差異,實務上這幾張證照的報名費用普遍落在數百到超過千元美金不等的區間,OSCP因為包含實作考試環境的租用成本,費用通常會比純選擇題形式的考試略高一些。 建議在決定報考前,直接到各主辦機構的官方網站查詢當下最新公告的費用資訊,因為這部分數字會隨時間調整,以官方公告為準會比參考網路上的舊資料來得準確。

考到證照之後,是不是就代表找工作沒問題了

證照是求職過程中一項有參考價值的證明文件,但通常不是唯一的決定因素。多數雇主在評估資安相關職缺的應徵者時,除了證照之外,也會同時考量實務經驗、面試時展現出的實作能力、對特定領域的理解深度。證照比較適合定位成幫助履歷通過初步篩選、以及證明自己具備一定基礎知識的工具,實際的職涯發展仍然需要搭配持續累積的實作經驗和技術能力。

One Key Takeaway: OSCP著重實作能力驗證,CEH適合建立廣泛的入門知識架構,CISSP則偏向管理治理層面且需要工作經驗。選擇證照前先釐清自己想走技術實作還是管理路線,會比盲目跟風報考更有效率。