サイバーセキュリティ資格は、セキュリティ専門家がキャリアを始めたり、キャリアパスを伸ばしたりするために役立つ教育を提供するほか、コンプライアンスやサイバーセキュリティ保険の要件を満たす助けにもなります。通常は、所定の問題数と最低合格基準が設定された試験を受けます。キャリアチェンジに向けてセキュリティの知識を深めるため、独立したペネトレーションテスターやエシカルハッカーになるため、あるいは経営幹部として自社のサイバー戦略により積極的に関わるために、資格を取得する人もいます。Enterprise Storage Forumは、セキュリティ担当者にとって業界最高水準の資格として、次の10資格を推奨します。
おすすめのサイバーセキュリティ資格
- Certified Information Systems Security Professional(CISSP)
- Certified Information Systems Auditor(CISA)
- Certified Information Security Manager(CISM)
- Certified Ethical Hacker(CEH)
- Security+
- GIAC Security Essentials Certification(GSEC)
- Systems Security Certified Practitioner(SSCP)
- CompTIA Advanced Security Practitioner(CASP+)
- GIAC Certified Incident Handler(GCIH)
- Offensive Security Certified Professional(OSCP)
- まとめ:おすすめのサイバーセキュリティ資格
- 1. Certified Information Systems Security Professional(CISSP)
- 2. Certified Information Systems Auditor(CISA)
- 3. Certified Information Security Manager(CISM)
- 4. Certified Ethical Hacker(CEH)
- 5. Security+
- 6. GIAC Security Essentials Certification(GSEC)
- 7. Systems Security Certified Practitioner(SSCP)
- 8. CompTIA Advanced Security Practitioner(CASP+)
- 9. GIAC Certified Incident Handler(GCIH)
- 10. Offensive Security Certified Professional(OSCP)
- まとめ:おすすめのサイバーセキュリティ資格
1. Certified Information Systems Security Professional(CISSP)
International Information System Security Certification Consortium(ISC)2が提供するCISSPは、最も広く認知されている資格の1つであり、サイバーセキュリティ資格としても高く評価されています。CISSPは、企業のサイバーセキュリティプログラムを設計・主導したい経験豊富な専門家を対象としています。
CISSPのカリキュラムは、次の8つの専門領域からなる(ISC)2 Common Body of Knowledgeを中心に構成されています。
- セキュリティとリスク管理(15%)
- 資産セキュリティ(10%)
- セキュリティアーキテクチャとエンジニアリング(13%)
- ネットワークと通信のセキュリティ(13%)
- アイデンティティとアクセス管理(13%)
- セキュリティ評価とテスト (12%)
- セキュリティ運用(13%)
- ソフトウェア開発セキュリティ(11%)
CISSP資格の有効期間は3年間ですが、資格を維持するには毎年、継続教育の要件を満たす必要があります。資格保有者は3年後に再認定を受けなければなりません。
費用
このコースの料金は、チームの規模などの要因によって異なりますが、2021年時点では749ドルでした。最新の料金については提供元に問い合わせてください。
要件
CISSP受験者は、8つあるCISSP知識領域のうち2つ以上に関わる有給職で、合計5年以上の実務経験が必要です。また、4時間で125~175問の試験を受け、1,000点満点中700点以上を取得しなければなりません。試験にはコンピューター適応型テスト方式が採用されています。
CISSP取得を希望しているものの必要な経験がない人は、試験に合格することでアソシエイト資格を取得できます。その後、資格認定に必要な経験を得るまでに最長6年の猶予があります。
必要な学習時間
CISSP合格に必要な時間は、受験時点での受験者の経験レベルと選択する学習方法によって異なります。独学から5日間の集中コースまで、対面・オンラインのさまざまなコースが用意されています。独学で合格した受験者は、試験前に150~200時間学習したと見積もっています。
経験豊富な専門家向けの総合資格
CISSPは、セキュリティ全般を幅広く学びたいセキュリティ管理者やアナリストに適した選択肢です。
転職をお考えですか?採用中の主要サイバーセキュリティ企業についての記事をご覧ください。
2. Certified Information Systems Auditor(CISA)
CISAは、かつてInformation Systems Audit and Control Associationと呼ばれていたISACAが提供しています。CISSPと同様に、CISAは経験豊富な専門家にとって価値が高く、リーダー職への昇進を目指す人に適していますが、スキルセットを広げたい初級レベルの専門家も対象としています。CISA資格は、次の5つのサイバーセキュリティ領域に重点を置いています。
- 情報システム監査プロセス(21%)
- ITガバナンスと管理(17%)
- 情報システムの取得、開発、導入(12%)
- 情報システムの運用と事業レジリエンス(23%)
- 情報資産の保護 (27%)
CISA資格の有効期間は3年間で、再認定には継続教育単位が必要です。認定を受けた専門家は、カンファレンス、ウェビナー、トレーニングコース、ラボなどを通じて教育単位を取得できます。
費用
試験料はISACA会員が575ドル、非会員が760ドルで、別途50ドルの申請料がかかります。
要件
CISSPと同様に、CISA受験者には関連分野での有給実務経験が5年必要です。要件を満たす申請者は、最大3年分の経験について免除を受けられる場合があります。また、試験に合格するには800点満点中450点以上を取得する必要があります。
必要な学習時間
オンラインと対面の両方で、必要時間が異なる多数のトレーニングコースが提供されています。試験自体は4時間で、150問が出題されます。
次世代のリーダーに最適
CISAは、情報システムの運用とセキュリティに関する経験をさらに積みたいセキュリティマネージャー候補やシニアエンジニアにとって有用な資格です。監査手順の経験を増やしたい専門家には、特に役立つでしょう。
詳しくはサイバーセキュリティの求人市場をご覧ください。
3. Certified Information Security Manager(CISM)
こちらもISACAが提供するCISMは、サイバーセキュリティプログラムのガバナンスとインシデント対応、および復旧に重点を置いています。次の4つのセキュリティ領域を扱います。
- 情報セキュリティガバナンス(17%)
- 情報リスク管理(20%)
- 情報セキュリティプログラムの開発と管理(33%)
- 情報セキュリティインシデント管理(30%)
CISM資格の有効期間は3年間で、再認定には継続教育単位が必要です。CISAと同様に、オンラインのトレーニングコース、ラボ、ボランティア活動などを通じて教育単位を取得できます。
費用
ISACA会員の試験料は575ドル、非会員は760ドルです。別途50ドルの申請料もかかります。準備コースの費用は幅広く異なります。
要件
申請者には関連分野での有給実務経験が5年必要ですが、最長2年分について免除を受けられる場合があります。また、800点満点中450点以上の合格点も必要です。
必要な学習時間
試験準備に必要な時間は、申請者の経験と準備方法によって異なります。オンラインコースや独学は、対面での集中トレーニングより時間がかかる場合があります。推奨される学習期間は少なくとも3カ月です。試験時間は4時間で、150問が出題されます。
ガバナンスとリスク管理に最適
CISMはガバナンスとリスク管理の手順に重点を置いているため、インシデント対応スキルと事業継続に関する経験を高めたいセキュリティ専門家に適した選択肢です。
4. Certified Ethical Hacker(CEH)
International Council of Electronic Commerce Consultants(EC-Council)はCEH資格を提供しています。CEH資格では、ランサムウェア攻撃の最新動向を含む、最新のハッキング戦術、技法、手順(TTP)について受験者を訓練し、堅牢なセキュリティ分析スキルと攻撃・防御両面のセキュリティ能力を養います。ランサムウェア攻撃の動向。
現在のCEHには、ネットワークスキャン、脆弱性分析、IoT・OTハッキング、暗号技術など、合計20のモジュールが含まれています。
CEH資格の有効期間は3年間です。再認定には継続教育が必要です。EC-Councilは、CEH PracticalおよびCEH Master資格も提供しています。
費用
CEH試験料は1,199ドルで、返金不可の申請料100ドルが別途かかります。
要件
現行のCEHを受験するには、過去にCEH資格を取得しているか、InfoSec分野で少なくとも2年の経験が必要です。または、EC-Council公認のトレーニングプログラムを受講することもできます。使用する試験形式によって、最低合格点は60~85%です。
必要な学習時間
EC-Council公認のトレーニングコースは、5日間・40時間の集中プログラムです。125問の試験時間は4時間です。
ランサムウェア対策の経験に最適
CEHは専門家のハッキング技術に関する知識を試すため、大規模組織のセキュリティ担当者に適した資格です。特に医療や金融サービスのセキュリティチームにとって有益です。これらの業界は攻撃者にとって非常に注目度の高い標的だからです。
5. Security+
CompTIAが提供するSecurity+は、中級レベルの職種へのステップアップを目指すセキュリティ専門家向けの資格です。Security+はサイバーセキュリティプログラムのライフサイクル全体をカバーし、次の5段階に分けて扱います。
- 攻撃、脅威、脆弱性
- アーキテクチャと設計
- 実装
- 運用とインシデント対応
- ガバナンス、リスク、コンプライアンス
Security+資格の有効期間は3年間で、継続教育とトレーニングによって3年単位で延長できます。CompTIAの公式サイトには、Security+試験の廃止日が2024年7月と記載されているため、このバージョンの認定試験は同日以降受験できません。
費用
Security+試験料は392ドルです。
要件
CompTIAは、Security+試験の受験前に、CompTIA Network+資格の取得と、セキュリティに重点を置いたIT管理業務の実務経験2年の両方を推奨しています。
試験の合格点は900点満点中750点です。
必要な学習時間
CompTIAの公式オンライン研修には、さまざまな模擬試験に加えて、40時間を超えるコンテンツが含まれています。試験自体は90分間で、最大90問です。
初級セキュリティ担当者に最適
(ISC)2では、関連する実務経験が1年あればよいため、業界経験がまだ豊富でないセキュリティおよびIT専門家に適した選択肢です。また、知識を広げたい経験豊富なセキュリティ担当者にも役立ちます。
データ管理資格を検討中ですか?詳しくは主要なデータサイエンス資格。
6. GIAC Security Essentials Certification(GSEC)
GIAC(Global Information Assurance Certification)Security Essentials資格は、初級者から経験豊富なセキュリティ管理者まで、あらゆるレベルの専門家が利用できます。GSECでは、次の8つの主要なセキュリティ情報領域を扱います。
- アクティブディフェンス
- 暗号技術
- AWSとMicrosoftのクラウド
- 防御可能なネットワークアーキテクチャとネットワークセキュリティ
- 脆弱性スキャンとインシデント対応
- Linuxセキュリティ
- SIEMとエクスプロイト対策
- Web通信セキュリティ
- Windowsセキュリティ
GSEC資格の有効期間は4年間で、再認定には継続教育とトレーニングが必要です。
費用
GSEC試験料は949ドルです。
要件
試験登録に正式な要件はありませんが、関連する実務経験が推奨されます。試験の最低合格点は73%です。
必要な学習時間
GIACが推奨する対面研修は、6日間にわたる集中コースです。GSEC試験の所要時間は4~5時間で、最大180問が出題されます。
セキュリティの概要を学べる資格として最適
GSECは、初級者と経験豊富なセキュリティ担当者の両方を対象としており、異なるオペレーティングシステムのセキュリティや暗号技術など、幅広いトピックを扱います。この分野に入ったばかりの従業員にも、知識を広げたい管理者にも適した選択肢です。
7. Systems Security Certified Practitioner(SSCP)
別の(ISC)2プログラムであるSSCP資格は、ネットワークおよびシステムセキュリティの専門家向けに設計された、実践的で現場重視の運用セキュリティに重点を置いています。SSCP資格は、7つの知識領域における知識を必要とします
- アクセス制御(15%)
- セキュリティ運用と管理(16%)
- リスクの特定、監視、分析(15%)
- インシデント対応と復旧(14%)
- 暗号技術(9%)
- ネットワークと通信のセキュリティ(16%)
- システムとアプリケーションのセキュリティ(15%)
SSCP資格の有効期間は3年間です。再認定には継続教育単位が必要です。
費用
SSCP試験料は249ドルです。
要件
申請者には、SSCPの少なくとも1つの知識領域における、関連する有給実務経験が最低1年必要です。試験の最低合格点は1,000点満点中700点です。
必要な学習時間
SSCP試験は4時間の試験で、選択式の150問が出題されます。
ネットワークセキュリティ専門家に最適
情報セキュリティとネットワークセキュリティのスキルを試すよう設計されたSSCPは、経験を積んで、より中級の職務に移りたい初級専門家向けに幅広いトピックを扱います。
ネットワーク資格を検討中ですか?詳しくはIT専門家におすすめのネットワーク資格。
8. CompTIA Advanced Security Practitioner(CASP+)
CASP+は、管理職ではなくセキュリティ実務担当者向けの実践的な上級資格です。経験豊富な人材が企業のセキュリティ態勢を評価し、実装に関する意思決定を行えるよう支援することを目的としています。この資格では、技術および運用面のセキュリティスキルについて、次の4領域を扱います。
- セキュリティアーキテクチャ
- セキュリティ運用
- ガバナンス、リスク、コンプライアンス
- セキュリティエンジニアリングと暗号技術
CASP+資格の有効期間は3年間です。再認定には継続教育とトレーニングが必要です。
費用
CASP+試験料は494ドルです。
要件
CompTIAは、一般的なIT運用経験10年と、そのうち少なくとも5年のセキュリティ業務経験を推奨しています。試験は最低合格点ではなく、合否判定方式です。
必要な学習時間
CompTIAは、自分のペースで学習できるeラーニング準備モジュールを提供しています。試験時間は165分で、最大90問が出題されます。
セキュリティ部門のビジネスリーダーに最適
CompTIAは、試験受験者として単なる管理職ではなく、セキュリティ態勢に関する意思決定者を想定しています。そのため、この資格はセキュリティまたはITチームで豊富な経験を持つリーダーに適しています。理想的な受験者の例として、セキュリティアナリストやシニアエンジニアが挙げられます。
9. GIAC Certified Incident Handler(GCIH)
GCIHはもう1つの実践的な資格で、日々のインシデントの特定と対応に携わる専門家を対象としています。GCIH資格は、次の3つの主要な能力に重点を置いています。
- インシデント対応とコンピューター犯罪捜査
- コンピューターおよびネットワークへのハッカー攻撃
- ハッカーツール
GCIH資格の有効期間は4年間で、再認定には継続教育とトレーニングが必要です。
費用
GCIH試験料は949ドルです。
要件
正式な要件はありませんが、関連する実務経験が推奨されます。試験の最低合格点は70%です。
必要な学習時間
GIACは6日間の集中トレーニングコースを推奨していますが、自分のペースで学習できるeラーニングの選択肢もあります。試験は106問で、所要時間は4時間です。
セキュリティインシデント対応担当者に最適
GCIHは、セキュリティイベントへの即時対応を担うインシデント対応担当者、システム管理者、その他のセキュリティ担当者にとって理想的な資格です。サイバーセキュリティ業務で、たとえ初級エンジニアやITシステム担当者としてであっても、すでにある程度の経験を持つ人に適しています。
10. Offensive Security Certified Professional(OSCP)
Offensive Securityが提供するOCSP資格は、倫理的ハッキングトレーニングの一種で、ペネトレーションテストに重点を置いています。OCSP資格で扱う実践的な能力には、次のようなものがあります。
- 標的の特定と列挙
- ペネトレーションテストのスクリプトとツールの作成
- 公開された明示的コードの分析と操作
- さまざまな攻撃の実施
- Webアプリケーションのエクスプロイトの特定
- ネットワーク間のトンネリング
- 創造的な問題解決
OCSP資格は有効期限がなく、再認定や継続教育も必要ありません。
費用
独学教材へのアクセス期間によって異なり、費用は799ドルから5,499ドルです。
要件
申請者には、TCP/IPネットワークとBashまたはPythonのスクリプト作成に関する十分な実務知識に加え、WindowsおよびLinuxの管理経験が必要です。
必要な学習時間
付属のPEN-200 eラーニングコースには、17時間を超える動画が含まれています。申請者は、利用可能な旧OCSP試験マシンを使った作業にも、かなりの時間を費やす必要があります。
試験は24時間の実技試験で、ラボレポートの作成も含まれます。
ペネトレーションテスト志望者に最適
このコースと資格は倫理的ハッキングの手法に重点を置いているため、業務システムのペネトレーションテストを実施したいセキュリティ担当者や、ペネトレーションテストの職務に移りたい人に適しています。また、ハッキングのキャリアを目指す未経験者や、契約ペネトレーションテスター(「ペンテスター」)として働きたい人にも適した選択肢です。
詳しくは採用中の主要データストレージ企業についてご覧ください。
まとめ:おすすめのサイバーセキュリティ資格
サイバーセキュリティ資格は、経験豊富な管理者にも、これからセキュリティ専門家を目指す人にも役立ちます。自分に適した試験を選ぶには、次の手順を検討してください。
- 自分の職務、ニーズ、経験レベルに最も実践的なコースを探しましょう。経験豊富な専門家向けのコースもあれば、セキュリティ分野に足を踏み入れたばかりの人に適したコースもあります。
- 理想的なコースは、目指すキャリアパスによって異なる場合があります。職種には、セキュリティアナリスト、契約ペンテスター、ITマネージャーなどがあります。
資格の取得には費用と時間の負担が伴いますが、専門家にとって価値のある投資となる可能性があります。