Offensive Security Certified Professional

Offensive Security Certified Professional (англ. Offensive Security Certified Professional, OSCP, также OffSec Certified Professional) — это профессиональный сертификат в области этического хакинга, выдаваемый компанией Offensive Security (OffSec). Сертификация обучает методам проведения тестирования на проникновение и использованию инструментов, входящих в дистрибутив Kali Linux (преемника BackTrack)[1]. OSCP представляет собой практикоориентированную сертификацию по тестированию на проникновение, требующую от кандидатов успешного взлома и исследовательского проникновения во множество виртуальных машин в безопасной лабораторной среде[2]. Этот сертификат считается более технически сложным по сравнению с другими аналогичными программами по сертификации этичных хакеров[3][4], и является одной из немногих сертификаций, для получения которой необходимо подтвердить практические навыки тестирования на проникновение[5].

OSCP+

Offensive Security Certified Professional Plus (OSCP+) — расширенная версия сертификации OSCP, представленная компанией Offensive Security 1 ноября 2024 года[6]. В отличие от бессрочной сертификации OSCP, OSCP+ требует регулярного подтверждения квалификации раз в три года, что отражает современные требования индустрии к поддержанию актуальных компетенций в области кибербезопасности[7].

Требования к сертификации

Для сохранения статуса OSCP+ обладатель сертификата должен в течение трёх лет выполнить одно из следующих условий:

  • Сдать экзамен на повторную сертификацию в течение 6 месяцев до истечения срока действия;
  • Получить другую квалификацию Offensive Security (например, OSEP, OSWA, OSED или OSEE);
  • Завершить программу повышения квалификации CPE (Continuing Professional Education) Offensive Security[6].

Связь с OSCP

Сертификат OSCP+ присваивается одновременно с традиционным OSCP при успешной сдаче обновлённого экзамена после 1 ноября 2024 года. Обладатели ранее полученных сертификатов OSCP сохраняют статус бессрочного сертификата, независимо от получения OSCP+[6]. Основное различие между программами заключается в сроке действия и требованиях к повторной сертификации: OSCP остаётся бессрочным, а OSCP+ требует подтверждения раз в три года[7].

Переаттестация

Сертификация OSCP не требует повторной аттестации[8].

Связь с другими программами и экзаменами по безопасности

Успешная сдача экзамена OSCP позволяет получить 40 баллов по системе непрерывного профессионального образования (CPE) организации (ISC)².

В 2015 году основной аккредитационный орган Великобритании в области тестирования на проникновение, CREST[9], начал признавать OSCP эквивалентом своей промежуточной квалификации CREST Registered Tester (CRT)[10].

Восприятие

В книге «Kali Linux: A toolbox for pentest» ДжейЭм Поруп назвал сертификацию OSCP «желанной», поскольку она требует преодоления сложного 24-часового экзамена, подтверждающего навыки взлома[11]. В пресс-релизе по случаю назначения нового операционного директора компании по информационной безопасности, отмечалось использование OSCP-специалистов как конкурентного преимущества организации[12]. В обзоре «The Ultimate Guide To Getting Started With Cybersecurity» Вишал Чавла из Analytics India Magazine рекомендовал OSCP как один из двух наиболее известных сертификатов по информационной безопасности[13]. В интервью с генеральным директором Offensive Security Нинг Ванг, Адам Баннистер из The Daily Swig обсуждал крупное обновление обучающего курса «Тестирование на проникновение с Kali Linux (PWK)», после которого выпускники, успешно сдавшие итоговый экзамен, получают сертификат OSCP[14]. Обновления курса рассматривались в деталях на портале Help Net Security[15].

В книге «The Basics of Web Hacking: Tools and Techniques to Attack the Web» Джош Поли назвал OSCP «высоко уважаемой» сертификации[16]. В издании «Cybersecurity Education for Awareness and Compliance» приведён план учебного курса, ведущего к OSCP[17]. Кристофер Хэднаги, соавтор книги «Phishing Dark Waters: The Offensive and Defensive Sides of Malicious Emails», указал OSCP среди своих профессиональных квалификаций[18]. Руководство «Certified Ethical Hacker (CEH) Foundation Guide» включает OSCP как одну из двух сертификаций Offensive Security для трека Security Testing[19]. В книге на немецком языке «Sicherheit von Webanwendungen in der Praxis» OSCP перечислен в числе рекомендуемых сертификатов[20]. Книга «Building a Pentesting Lab for Wireless Networks» отмечает обучение Offensive Security как «практикоориентированное» и «наиболее рекомендуемое» в этой сфере[21].

Лионел Мью из Университета Ричмонда, в работе «The Information Security Undergraduate Curriculum: Evolution of a Small Program», отметил, что 35 % вакансий в области информационной безопасности требуют наличия сертификаций, а OSCP охарактеризовал как популярный сертификат[22]. В статье «Maintaining a Cybersecurity Curriculum: Professional Certifications as Valuable Guidance» OSCP названа «продвинутой сертификацией» и одной из немногих, где требуется демонстрация практических навыков тестирования на проникновение[23].

Примечания

  1. Offensive Security Certified Professional. Offensive Security. Дата обращения: 13 октября 2016. Архивировано 12 октября 2016 года.
  2. Linn, Ryan. Final Course and Exam Review: Pen Testing with BackTrack. EH-Net Online Mag (1 марта 2010). Дата обращения: 13 октября 2016. Архивировано 17 декабря 2018 года.
  3. Westfall, Brian How to Get a Job as an Ethical Hacker. Intelligent Defense. Software Advice (15 июля 2014). Дата обращения: 13 октября 2016. Архивировано 21 мая 2017 года.
  4. Dix, John How well does social engineering work? One test returned 150%. Network World (11 августа 2016). Дата обращения: 13 октября 2016. Архивировано 11 августа 2016 года.
  5. Merritt, Chris (2012). “Certification Spotlight: Offensive Security's OSCP” (PDF). IAnewsletter. Information Assurance Technology Analysis Center. 15 (2): 24—25. Архивировано из оригинала (PDF) 16 декабря 2018. Дата обращения 13 октября 2016. Используется устаревший параметр |url-status= (справка)
  6. 1 2 3 Changes to the OSCP. Offensive Security. Дата обращения: 16 ноября 2024.
  7. 1 2 What is OSCP+? Route Zero Security (9 ноября 2024). Дата обращения: 16 ноября 2024.
  8. Offensive Security FAQ (13 сентября 2018). Дата обращения: 15 мая 2023. Архивировано 13 сентября 2018 года.
  9. Knowles, William; Baron, Alistair & McGarr, Tim (26 мая 2015), Analysis and recommendations for standardization in penetration testing and vulnerability assessment: Penetration testing market survey, BSI Group и Lancaster University, <http://eprints.lancs.ac.uk/74275/>. Проверено 13 октября 2016.. 
  10. CREST и Offensive Security (4 августа 2015). CREST Signs New Partnership with Offensive Security to Improve the Standards of Information Security. Пресс-релиз.
  11. Kali Linux : Une boîte à outils pour pentest - Le Monde Informatique (фр.). LeMondeInformatique (25 февраля 2020). Дата обращения: 15 марта 2020. Архивировано 2 апреля 2020 года.
  12. Anchin, Block & Anchin LLP Expands Firm's Cybersecurity Practice - Tab Bradshaw Joins as New Leader of Redpoint Cybersecurity LLC (англ.). Benzinga. Дата обращения: 15 марта 2020. Архивировано 20 апреля 2020 года.
  13. Chawla, Vishal The Ultimate Guide To Getting Started With Cybersecurity (англ.). Analytics India Magazine (24 февраля 2020). Дата обращения: 15 марта 2020. Архивировано 18 апреля 2020 года.
  14. 'We're our own focus group' – Ning Wang on security certification, training, and keeping Kali Linux on top (англ.). The Daily Swig (3 марта 2020). Дата обращения: 15 марта 2020. Архивировано 13 марта 2020 года.
  15. Offensive Security releases major update to its Penetration Testing with Kali Linux training course (англ.). Help Net Security (11 февраля 2020). Дата обращения: 15 марта 2020. Архивировано 9 августа 2020 года.
  16. Pauli, Josh. The Basics of Web Hacking: Tools and Techniques to Attack the Web : [англ.]. — Elsevier, 18 июня 2013. — P. 140. — ISBN 978-0-12-416659-2.
  17. Ismini, Vasileiou. Cybersecurity Education for Awareness and Compliance : [англ.] / Vasileiou Ismini, Furnell Steven. — IGI Global, 22 февраля 2019. — P. 233–234. — ISBN 978-1-5225-7848-2.
  18. Hadnagy, Christopher. Phishing Dark Waters: The Offensive and Defensive Sides of Malicious Emails : [англ.] / Christopher Hadnagy, Michele Fincher. — John Wiley & Sons, 18 марта 2015. — P. viii. — ISBN 978-1-118-95848-3.
  19. Rahalkar, Sagar Ajay. Certified Ethical Hacker (CEH) Foundation Guide : [англ.]. — Apress, 29 ноября 2016. — P. 184. — ISBN 978-1-4842-2325-3.
  20. Rohr, Matthias. Sicherheit von Webanwendungen in der Praxis: Wie sich Unternehmen schützen können – Hintergründe, Maßnahmen, Prüfverfahren und Prozesse : [нем.]. — Springer-Verlag, 19 марта 2018. — P. 447. — ISBN 978-3-658-20145-6.
  21. Fadyushin, Vyacheslav. Building a Pentesting Lab for Wireless Networks : [англ.] / Vyacheslav Fadyushin, Andrey Popov. — Packt Publishing Ltd, 28 марта 2016. — P. 234. — ISBN 978-1-78528-606-3.
  22. Mew, Lionel (2016). “The Information Security Undergraduate Curriculum: Evolution of a Small Program” (PDF). 2016 Proceedings of the EDSIG Conference. 2: 5. Архивировано из оригинала (PDF) 24 июля 2021. Дата обращения 15 марта 2020. Используется устаревший параметр |url-status= (справка)
  23. “Maintaining a Cybersecurity Curriculum: Professional Certifications as Valuable Guidance” (PDF). Journal of Information Systems Education. 28: 106. декабрь 2017. Архивировано из оригинала (PDF) 9 июня 2024. Дата обращения 15 марта 2020. Используется устаревший параметр |url-status= (справка); Проверьте дату в |date= (справка на английском)

Литература

Ссылки

Категории