Zertifizierungen im Bereich Cybersicherheit vermitteln Sicherheitsexperten relevantes Wissen für den Einstieg in einen Karriereweg oder dessen Weiterentwicklung und können dabei helfen, Compliance- oder Cyberversicherungsanforderungen zu erfüllen. In der Regel müssen die Teilnehmer eine Prüfung mit einer festgelegten Anzahl von Fragen und Mindestanforderungen zum Bestehen ablegen. Fachkräfte können eine Zertifizierung erwerben, um mehr über Sicherheit zu lernen und den Beruf zu wechseln, als unabhängige Penetrationstester oder ethische Hacker tätig zu werden oder als Führungskraft eine aktivere Rolle in der Cyberstrategie ihres Unternehmens zu übernehmen. Enterprise Storage Forum empfiehlt die folgenden zehn Zertifizierungen als die besten der Branche für Sicherheitspersonal.
Die besten Cybersicherheitszertifizierungen
- Certified Information Systems Security Professional (CISSP)
- Certified Information Systems Auditor (CISA)
- Certified Information Security Manager (CISM)
- Certified Ethical Hacker (CEH)
- Security+
- GIAC Security Essentials Certification (GSEC)
- Systems Security Certified Practitioner (SSCP)
- CompTIA Advanced Security Practitioner (CASP+)
- GIAC Certified Incident Handler (GCIH)
- Offensive Security Certified Professional (OSCP)
- Fazit: Die besten Cybersicherheitszertifizierungen
- 1. Certified Information Systems Security Professional (CISSP)
- 2. Certified Information Systems Auditor (CISA)
- 3. Certified Information Security Manager (CISM)
- 4. Certified Ethical Hacker (CEH)
- 5. Security+
- 6. GIAC Security Essentials Certification (GSEC)
- 7. Systems Security Certified Practitioner (SSCP)
- 8. CompTIA Advanced Security Practitioner (CASP+)
- 9. GIAC Certified Incident Handler (GCIH)
- 10. Offensive Security Certified Professional (OSCP)
- Fazit: Die besten Cybersicherheitszertifizierungen
1. Certified Information Systems Security Professional (CISSP)
Die vom International Information System Security Certification Consortium (ISC)2 angebotene CISSP ist eine der bekanntesten und anerkanntesten Zertifizierungen im Bereich Cybersicherheit. Die CISSP richtet sich an erfahrene Fachkräfte, die Sicherheitsprogramme für Unternehmen konzipieren und leiten möchten.
Der Lehrplan der CISSP basiert auf dem Common Body of Knowledge des (ISC)2, der acht Fachgebiete umfasst:
- Sicherheits- und Risikomanagement (15 %)
- Assetsicherheit (10 %)
- Sicherheitsarchitektur und -technik (13 %)
- Netzwerk- und Kommunikationssicherheit (13 %)
- Identitäts- und Zugriffsmanagement (13 %)
- Sicherheitsbewertung und -tests (12%)
- Sicherheitsbetrieb (13 %)
- Sicherheit in der Softwareentwicklung (11 %)
Eine CISSP-Zertifizierung ist drei Jahre gültig, allerdings müssen jährlich Weiterbildungsanforderungen erfüllt werden, um sie aufrechtzuerhalten. Inhaber der Zertifizierung müssen sich nach drei Jahren erneut zertifizieren lassen.
Kosten
Die Preise für diesen Kurs variieren je nach Faktoren wie der Teamgröße; im Jahr 2021 kostete er jedoch 749 US-Dollar. Für aktuellere Preisinformationen wenden Sie sich an den Anbieter.
Anforderungen
CISSP-Kandidaten müssen mindestens fünf Jahre Berufserfahrung in bezahlten Positionen vorweisen, die sich auf mindestens zwei der acht CISSP-Wissensbereiche konzentrieren. Außerdem müssen sie eine vierstündige Prüfung mit 125 bis 175 Fragen und einer Mindestpunktzahl von 700 von 1.000 Punkten bestehen. Für die Prüfung wird eine computeradaptive Testmethode eingesetzt.
Wer die CISSP erwerben möchte, aber nicht über die erforderliche Erfahrung verfügt, kann durch Bestehen der Prüfung den Status eines Associate erwerben. Danach bleiben bis zu sechs Jahre, um die für die Zertifizierung erforderliche Erfahrung zu sammeln.
Zeitaufwand
Wie viel Zeit zum Bestehen der CISSP erforderlich ist, hängt vom Erfahrungsniveau des Prüflings beim Antritt der Prüfung und von der gewählten Lernmethode ab. Es gibt zahlreiche Präsenz- und Onlinekurse, die von Selbststudium bis hin zu intensiven fünftägigen Kursen reichen. Erfolgreiche Kandidaten, die im Selbststudium gelernt haben, veranschlagen vor der Prüfung 150–200 Lernstunden.
Beste allgemeine Zertifizierung für erfahrene Fachkräfte
Die CISSP ist eine gute Wahl für Sicherheitsadministratoren und -analysten, die eine breite Abdeckung allgemeiner Sicherheitsthemen wünschen.
Möchten Sie den Job wechseln? Lesen Sie mehr über die führenden Cybersicherheitsunternehmen mit offenen Stellen.
2. Certified Information Systems Auditor (CISA)
Die CISA wird von ISACA angeboten, früher bekannt als Information Systems Audit and Control Association. Wie die CISSP ist die CISA für erfahrene Fachkräfte wertvoll , die in Führungspositionen aufsteigen möchten, richtet sich aber auch an Berufseinsteiger, die ihre Kompetenzen erweitern wollen. CISA-Zertifizierungen konzentrieren sich auf fünf Cybersicherheitsbereiche:
- Prozesse der Prüfung von Informationssystemen (21 %)
- IT-Governance und -Management (17 %)
- Beschaffung, Entwicklung und Implementierung von Informationssystemen (12 %)
- Betrieb von Informationssystemen und Geschäftsstabilität (23 %)
- Schutz von Informationsressourcen (27%)
Die CISA-Zertifizierung ist drei Jahre gültig; für die erneute Zertifizierung sind Weiterbildungspunkte erforderlich. Zertifizierte Fachkräfte können Weiterbildungspunkte unter anderem durch Konferenzen, Webinare, Schulungskurse und Labs erwerben.
Kosten
Die Prüfungsgebühr beträgt für ISACA-Mitglieder 575 US-Dollar und für Nichtmitglieder 760 US-Dollar, hinzu kommt eine Antragsgebühr von 50 US-Dollar.
Anforderungen
Wie bei der CISSP müssen CISA-Kandidaten fünf Jahre einschlägige, bezahlte Berufserfahrung vorweisen. Qualifizierte Bewerber können für bis zu drei Jahre Berufserfahrung eine Anrechnung erhalten. Außerdem müssen Bewerber mindestens 450 von 800 möglichen Punkten erreichen, um die Prüfung zu bestehen.
Zeitaufwand
Es gibt zahlreiche Online- und Präsenzschulungen mit unterschiedlichem Zeitaufwand. Die Prüfung selbst dauert vier Stunden und umfasst 150 Fragen.
Am besten für angehende Führungskräfte
Die CISA ist ein nützliches Instrument für angehende Sicherheitsmanager und leitende Ingenieure, die ihre Erfahrung im Betrieb und in der Sicherheit von Informationssystemen erweitern möchten. Für Fachkräfte, die mehr Erfahrung mit Prüfverfahren sammeln möchten, kann sie besonders nützlich sein.
Erfahren Sie mehr über den Arbeitsmarkt für Cybersicherheit.
3. Certified Information Security Manager (CISM)
Die ebenfalls von ISACA angebotene CISM konzentriert sich auf die Governance von Cybersicherheitsprogrammen sowie auf Incident Response und Behebung. Sie deckt vier Sicherheitsbereiche ab:
- Governance der Informationssicherheit (17 %)
- Informationsrisikomanagement (20 %)
- Entwicklung und Management von Informationssicherheitsprogrammen (33 %)
- Management von Informationssicherheitsvorfällen (30 %)
Die CISM-Zertifizierung ist drei Jahre gültig; für die erneute Zertifizierung sind Weiterbildungspunkte erforderlich. Wie bei der CISA können diese Weiterbildungspunkte unter anderem durch Online-Schulungen, Labs und ehrenamtliche Tätigkeiten erworben werden.
Kosten
Für ISACA-Mitglieder beträgt die Prüfungsgebühr 575 US-Dollar, für Nichtmitglieder 760 US-Dollar. Außerdem fällt eine Antragsgebühr von 50 US-Dollar an. Vorbereitungskurse weisen eine große Preisspanne auf.
Anforderungen
Bewerber benötigen fünf Jahre einschlägige, bezahlte Berufserfahrung, können jedoch für höchstens zwei Jahre eine Anrechnung erhalten. Außerdem ist eine Punktzahl von mindestens 450 von 800 erforderlich.
Zeitaufwand
Wie viel Zeit für die Vorbereitung auf die Prüfung erforderlich ist, hängt von der Erfahrung des Bewerbers und der Vorbereitungsmethode ab. Onlinekurse und Selbststudium können mehr Zeit beanspruchen als intensive Präsenzschulungen – empfohlen wird eine Lernzeit von mindestens drei Monaten. Die Prüfung dauert vier Stunden und umfasst 150 Fragen.
Am besten für Governance und Risikomanagement
Da sich die CISM auf Governance- und Risikomanagementverfahren konzentriert, ist sie eine gute Option für Sicherheitsexperten, die ihre Fähigkeiten in der Reaktion auf Vorfälle und ihre Erfahrung mit Geschäftskontinuität verbessern möchten.
4. Certified Ethical Hacker (CEH)
Der International Council of Electronic Commerce Consultants (EC-Council) bietet die CEH-Zertifizierung an. Die CEH-Zertifizierung hilft beim Aufbau solider Fähigkeiten in der Sicherheitsanalyse sowie von Kompetenzen in offensiver und defensiver Sicherheit, indem Bewerber in den neuesten Hacking-Taktiken, -Techniken und -Verfahren (TTPs) geschult werden, darunter Trends bei Ransomware-Angriffen.
Die aktuelle CEH-Version umfasst insgesamt 20 Module, darunter Netzwerkscans, Schwachstellenanalyse, Hacking von IoT und OT sowie Kryptografie.
Die CEH-Zertifizierung bleibt drei Jahre gültig. Für die erneute Zertifizierung ist Weiterbildung erforderlich. Der EC-Council bietet außerdem die Zertifizierungen CEH Practical und CEH Master an.
Kosten
Die CEH-Prüfung kostet 1.199 US-Dollar; hinzu kommt eine nicht erstattungsfähige Antragsgebühr von 100 US-Dollar.
Anforderungen
Für die aktuelle CEH müssen Bewerber entweder bereits über eine CEH-Zertifizierung verfügen oder mindestens zwei Jahre Erfahrung in einem InfoSec-Bereich haben. Alternativ können Bewerber an einem offiziellen Schulungsprogramm des EC-Council teilnehmen. Je nach verwendeter Prüfungsform liegen die Mindestpunktzahlen zum Bestehen zwischen 60 und 85 %.
Zeitaufwand
Der offizielle Schulungskurs des EC-Council ist ein intensives fünftägiges Programm mit 40 Stunden. Die Prüfung mit 125 Fragen dauert vier Stunden.
Am besten für Erfahrung im Schutz vor Ransomware
Da die CEH das Wissen von Fachkräften über Hacking-Techniken prüft, ist sie eine gute Wahl für Sicherheitspersonal in großen Organisationen. Dies ist besonders für Sicherheitsteams im Gesundheitswesen und im Finanzdienstleistungssektor von Vorteil, da diese Bereiche besonders prominente Ziele sind.
5. Security+
Security+ wird von CompTIA angeboten und richtet sich an Sicherheitsexperten, die in Positionen der mittleren Ebene wechseln möchten. Security+ deckt den gesamten Lebenszyklus eines Cybersicherheitsprogramms ab, der in fünf Phasen unterteilt ist:
- Angriffe, Bedrohungen und Schwachstellen
- Architektur und Design
- Implementierung
- Betrieb und Reaktion auf Vorfälle
- Governance, Risiko und Compliance
Die Security+-Zertifizierung ist drei Jahre gültig und kann durch Weiterbildung und Schulungen jeweils um drei Jahre verlängert werden. Beachten Sie, dass auf der offiziellen Website von CompTIA als Ausmusterungsdatum für die Security+-Prüfung der Juli 2024 angegeben ist. Diese Version des Zertifizierungstests wird danach also nicht mehr verfügbar sein.
Kosten
Die Security+-Prüfung kostet 392 US-Dollar.
Anforderungen
CompTIA empfiehlt vor der Teilnahme an der Security+-Prüfung sowohl die CompTIA-Network+-Zertifizierung als auch zwei Jahre Berufserfahrung in der sicherheitsorientierten IT-Administration.
Die zum Bestehen erforderliche Punktzahl beträgt 750 von 900.
Zeitaufwand
Die offiziellen Online-Schulungen von CompTIA umfassen mehr als 40 Stunden Inhalt sowie eine Vielzahl von Übungsprüfungen. Die Prüfung selbst umfasst maximal 90 Fragen und dauert 90 Minuten.
Am besten für Sicherheitspersonal am Anfang der Laufbahn
(ISC)2 verlangt lediglich ein Jahr einschlägige Berufserfahrung, was die Zertifizierung zu einer guten Wahl für Sicherheits- und IT-Fachkräfte macht, die noch nicht über viel Branchenerfahrung verfügen. Sie ist auch für erfahrenes Sicherheitspersonal nützlich, das sein Wissen erweitern möchte.
Ziehen Sie Zertifizierungen im Datenmanagement in Betracht? Erfahren Sie mehr über die führenden Zertifizierungen im Bereich Data Science.
6. GIAC Security Essentials Certification (GSEC)
Die Zertifizierung GIAC (Global Information Assurance Certification) Security Essentials ist für Fachkräfte auf allen Erfahrungsstufen verfügbar, von Einsteigern bis hin zu erfahrenen Sicherheitsadministratoren. GSEC deckt acht zentrale Bereiche der Informationssicherheit ab:
- Aktive Verteidigung
- Kryptografie
- AWS und die Microsoft-Cloud
- Abwehrfähige Netzwerkarchitektur und Netzwerksicherheit
- Schwachstellenscans und Reaktion auf Vorfälle
- Linux-Sicherheit
- SIEM und Eindämmung von Exploits
- Sicherheit der Webkommunikation
- Windows-Sicherheit
Die GSEC-Zertifizierung ist vier Jahre gültig; für die erneute Zertifizierung sind Weiterbildung und Schulungen erforderlich.
Kosten
Die GSEC-Prüfungsgebühr beträgt 949 US-Dollar.
Anforderungen
Für die Anmeldung zur Prüfung gibt es keine formalen Anforderungen, einschlägige Berufserfahrung wird jedoch empfohlen. Die zum Bestehen erforderliche Mindestpunktzahl beträgt 73 %.
Zeitaufwand
Die von GIAC empfohlene Präsenzschulung ist ein intensiver sechstägiger Kurs. Die GSEC-Prüfung dauert vier bis fünf Stunden und umfasst maximal 180 Fragen.
Am besten als Zertifizierung für einen umfassenden Sicherheitsüberblick
GSEC steht sowohl Sicherheitspersonal am Anfang der Laufbahn als auch erfahrenen Fachkräften zur Verfügung und deckt ein breites Themenspektrum ab, darunter die Sicherheit verschiedener Betriebssysteme und Kryptografie. Sie ist sowohl für Beschäftigte, die neu in diesem Bereich sind, als auch für Administratoren, die ihr Wissen erweitern möchten, eine gute Wahl.
7. Systems Security Certified Practitioner (SSCP)
Die SSCP-Zertifizierung, ein weiteres Programm von (ISC)2, konzentriert sich auf praktische, anwendungsorientierte Betriebssicherheit für Fachkräfte im Bereich Netzwerk- und Systemsicherheit. Die Zertifizierung setzt Kenntnisse in sieben Wissensdomänen voraus:
- Zugriffskontrollen (15 %)
- Sicherheitsbetrieb und -administration (16 %)
- Identifizierung, Überwachung und Analyse von Risiken (15 %)
- Reaktion auf Vorfälle und Wiederherstellung (14 %)
- Kryptografie (9 %)
- Netzwerk- und Kommunikationssicherheit (16 %)
- System- und Anwendungssicherheit (15 %)
Die SSCP-Zertifizierung ist drei Jahre gültig. Für die erneute Zertifizierung sind Weiterbildungspunkte erforderlich.
Kosten
Die SSCP-Prüfungsgebühr beträgt 249 US-Dollar.
Anforderungen
Bewerber benötigen mindestens ein Jahr einschlägige, bezahlte Berufserfahrung in mindestens einer der SSCP-Wissensdomänen. Die zum Bestehen erforderliche Mindestpunktzahl beträgt 700 von 1.000.
Zeitaufwand
Die SSCP-Prüfung ist ein vierstündiger Test mit 150 Aufgaben im Multiple-Choice-Format.
Am besten für Fachkräfte im Bereich Netzwerksicherheit
Die SSCP wurde zur Prüfung von Kenntnissen in Informations- und Netzwerksicherheit entwickelt und deckt ein breites Themenspektrum für Fachkräfte am Anfang ihrer Laufbahn ab, die ihre Erfahrung erweitern und in Positionen der mittleren Ebene wechseln möchten.
Ziehen Sie eine Zertifizierung im Netzwerkbereich in Betracht? Lesen Sie mehr über die besten Netzwerkzertifizierungen für IT-Fachkräfte.
8. CompTIA Advanced Security Practitioner (CASP+)
CASP+ ist eine praxisorientierte Zertifizierung für Fortgeschrittene für Sicherheitsexperten und nicht für Manager. Sie soll erfahrenen Fachkräften dabei helfen, die Sicherheitslage eines Unternehmens zu bewerten und Implementierungsentscheidungen zu treffen. Die Zertifizierung behandelt vier Bereiche technischer und operativer Sicherheitskompetenzen:
- Sicherheitsarchitektur
- Sicherheitsbetrieb
- Governance, Risiko und Compliance
- Sicherheitsengineering und Kryptografie
Die CASP+-Zertifizierung ist drei Jahre gültig. Für die erneute Zertifizierung sind Weiterbildung und Schulungen erforderlich.
Kosten
Die CASP+-Prüfungsgebühr beträgt 494 US-Dollar.
Anforderungen
CompTIA empfiehlt zehn Jahre allgemeine Berufserfahrung im IT-Betrieb, davon mindestens fünf Jahre mit Schwerpunkt auf Sicherheit. Die Prüfung wird mit „bestanden“ oder „nicht bestanden“ bewertet; eine Mindestpunktzahl gibt es nicht.
Zeitaufwand
CompTIA bietet ein E-Learning-Vorbereitungsmodul zum Selbststudium an. Die Prüfung dauert 165 Minuten und umfasst maximal 90 Fragen.
Am besten für Führungskräfte im Sicherheitsbereich
CompTIA erklärt, dass Prüfungskandidaten für Entscheidungen über die Sicherheitslage verantwortlich sein sollten und nicht lediglich Manager sein dürfen. Daher eignet sich diese Zertifizierung besser für sehr erfahrene Führungskräfte in einem Sicherheits- oder IT-Team. Ideale Kandidaten sind beispielsweise Sicherheitsanalysten und erfahrene Engineers.
9. GIAC Certified Incident Handler (GCIH)
GCIH ist eine weitere praxisorientierte Zertifizierung für Fachkräfte, die an der täglichen Identifizierung und Reaktion auf Vorfälle beteiligt sind. Die GCIH-Zertifizierung konzentriert sich auf drei zentrale Kompetenzbereiche:
- Bearbeitung von Vorfällen und Untersuchung von Computerkriminalität
- Hacker-Exploits für Computer und Netzwerke
- Hacker-Tools
Die GCIH-Zertifizierung ist vier Jahre gültig; für die erneute Zertifizierung sind Weiterbildung und Schulungen erforderlich.
Kosten
Die GCIH-Prüfungsgebühr beträgt 949 US-Dollar.
Anforderungen
Es gibt keine formalen Anforderungen, einschlägige Berufserfahrung wird jedoch empfohlen. Die zum Bestehen erforderliche Mindestpunktzahl beträgt 70 %.
Zeitaufwand
GIAC empfiehlt einen sechstägigen intensiven Schulungskurs; außerdem gibt es E-Learning-Angebote zum Selbststudium. Die Prüfung umfasst 106 Fragen und dauert vier Stunden.
Am besten für Fachkräfte in der Reaktion auf Sicherheitsvorfälle
Die GCIH ist eine ideale Zertifizierung für Incident Handler, Systemadministratoren und anderes Sicherheitspersonal, das mit der unmittelbaren Reaktion auf Sicherheitsereignisse betraut ist. Sie eignet sich am besten für Fachkräfte, die bereits über etwas Erfahrung in einer Cybersicherheitsfunktion verfügen, selbst wenn es sich nur um eine Position als Junior-Engineer oder in IT-Systemen handelt.
10. Offensive Security Certified Professional (OSCP)
Die von Offensive Security angebotene OCSP-Zertifizierung ist eine Variante der Schulung zum ethischen Hacking mit Schwerpunkt auf Penetrationstests. Zu den praktischen Kompetenzen, die von der OCSP-Zertifizierung abgedeckt werden, gehören:
- Identifizierung und Aufzählung von Zielen
- Erstellen von Skripten und Tools für Penetrationstests
- Analysieren und Bearbeiten von öffentlich zugänglichem Exploit-Code
- Durchführen verschiedener Angriffe
- Identifizierung von Exploits in Webanwendungen
- Tunneln zwischen Netzwerken
- Kreative Problemlösung
Die OCSP-Zertifizierung ist unbefristet gültig und erfordert weder eine erneute Zertifizierung noch Weiterbildung.
Kosten
Je nach benötigter Zugriffsdauer auf die Selbstlernmaterialien liegen die Kosten zwischen 799 und 5.499 US-Dollar.
Anforderungen
Bewerber müssen über gute praktische Kenntnisse der TCP/IP-Netzwerke und der Skripterstellung mit Bash oder Python sowie über Erfahrung in der Administration von Windows und Linux verfügen.
Zeitaufwand
Der begleitende PEN-200-E-Learning-Kurs umfasst mehr als 17 Stunden Videomaterial. Bewerber sollten außerdem viel Zeit für die Arbeit mit den verfügbaren ausgemusterten OCSP-Prüfungsrechnern einplanen.
Die Prüfung ist eine 24-stündige Praxisprüfung, zu der auch die Erstellung eines Laborberichts gehört.
Am besten für angehende Pentester
Da sich dieser Kurs und diese Zertifizierung auf Methoden des ethischen Hackings konzentrieren, eignen sie sich gut für Sicherheitspersonal, das Penetrationstests an Unternehmenssystemen durchführen oder in eine Pentesting-Rolle wechseln möchte. Sie sind auch eine gute Wahl für unerfahrene Personen, die eine Karriere im Hacking anstreben oder als vertraglich beauftragte Penetrationstester (oder „Pentester“) arbeiten möchten.
Erfahren Sie mehr über die führenden Datenspeicherunternehmen mit offenen Stellen.
Fazit: Die besten Cybersicherheitszertifizierungen
Cybersicherheitszertifizierungen sind sowohl für erfahrene Administratoren als auch für angehende Sicherheitsexperten von Vorteil. Gehen Sie bei der Auswahl der für Sie geeigneten Prüfung wie folgt vor:
- Suchen Sie nach einem Kurs, der für Ihre Rolle, Ihre Bedürfnisse und Ihr Erfahrungsniveau am besten geeignet ist. Einige eignen sich für erfahrene Fachkräfte, während andere für Personen gedacht sind, die gerade erst in den Sicherheitsbereich hineinschnuppern.
- Welche Kurse ideal sind, kann von Ihrem gewünschten Karriereweg abhängen. Zu den möglichen Rollen gehören unter anderem Sicherheitsanalyst, vertraglich beauftragter Pentester und IT-Manager.
Obwohl Zertifizierungen einen finanziellen und zeitlichen Aufwand erfordern, können sie für Fachkräfte eine lohnende Investition sein.