Offensive Security Certified Professional
Offensive Security Certified Professional (англ. Offensive Security Certified Professional, OSCP, также OffSec Certified Professional) — это профессиональный сертификат в области этического хакинга, выдаваемый компанией Offensive Security (OffSec). Сертификация обучает методам проведения тестирования на проникновение и использованию инструментов, входящих в дистрибутив Kali Linux (преемника BackTrack)[1]. OSCP представляет собой практикоориентированную сертификацию по тестированию на проникновение, требующую от кандидатов успешного взлома и исследовательского проникновения во множество виртуальных машин в безопасной лабораторной среде[2]. Этот сертификат считается более технически сложным по сравнению с другими аналогичными программами по сертификации этичных хакеров[3][4], и является одной из немногих сертификаций, для получения которой необходимо подтвердить практические навыки тестирования на проникновение[5].
OSCP+
Offensive Security Certified Professional Plus (OSCP+) — расширенная версия сертификации OSCP, представленная компанией Offensive Security 1 ноября 2024 года[6]. В отличие от бессрочной сертификации OSCP, OSCP+ требует регулярного подтверждения квалификации раз в три года, что отражает современные требования индустрии к поддержанию актуальных компетенций в области кибербезопасности[7].
Требования к сертификации
Для сохранения статуса OSCP+ обладатель сертификата должен в течение трёх лет выполнить одно из следующих условий:
- Сдать экзамен на повторную сертификацию в течение 6 месяцев до истечения срока действия;
- Получить другую квалификацию Offensive Security (например, OSEP, OSWA, OSED или OSEE);
- Завершить программу повышения квалификации CPE (Continuing Professional Education) Offensive Security[6].
Связь с OSCP
Сертификат OSCP+ присваивается одновременно с традиционным OSCP при успешной сдаче обновлённого экзамена после 1 ноября 2024 года. Обладатели ранее полученных сертификатов OSCP сохраняют статус бессрочного сертификата, независимо от получения OSCP+[6]. Основное различие между программами заключается в сроке действия и требованиях к повторной сертификации: OSCP остаётся бессрочным, а OSCP+ требует подтверждения раз в три года[7].
Переаттестация
Сертификация OSCP не требует повторной аттестации[8].
Связь с другими программами и экзаменами по безопасности
Успешная сдача экзамена OSCP позволяет получить 40 баллов по системе непрерывного профессионального образования (CPE) организации (ISC)².
В 2015 году основной аккредитационный орган Великобритании в области тестирования на проникновение, CREST[9], начал признавать OSCP эквивалентом своей промежуточной квалификации CREST Registered Tester (CRT)[10].
Восприятие
В книге «Kali Linux: A toolbox for pentest» ДжейЭм Поруп назвал сертификацию OSCP «желанной», поскольку она требует преодоления сложного 24-часового экзамена, подтверждающего навыки взлома[11]. В пресс-релизе по случаю назначения нового операционного директора компании по информационной безопасности, отмечалось использование OSCP-специалистов как конкурентного преимущества организации[12]. В обзоре «The Ultimate Guide To Getting Started With Cybersecurity» Вишал Чавла из Analytics India Magazine рекомендовал OSCP как один из двух наиболее известных сертификатов по информационной безопасности[13]. В интервью с генеральным директором Offensive Security Нинг Ванг, Адам Баннистер из The Daily Swig обсуждал крупное обновление обучающего курса «Тестирование на проникновение с Kali Linux (PWK)», после которого выпускники, успешно сдавшие итоговый экзамен, получают сертификат OSCP[14]. Обновления курса рассматривались в деталях на портале Help Net Security[15].
В книге «The Basics of Web Hacking: Tools and Techniques to Attack the Web» Джош Поли назвал OSCP «высоко уважаемой» сертификации[16]. В издании «Cybersecurity Education for Awareness and Compliance» приведён план учебного курса, ведущего к OSCP[17]. Кристофер Хэднаги, соавтор книги «Phishing Dark Waters: The Offensive and Defensive Sides of Malicious Emails», указал OSCP среди своих профессиональных квалификаций[18]. Руководство «Certified Ethical Hacker (CEH) Foundation Guide» включает OSCP как одну из двух сертификаций Offensive Security для трека Security Testing[19]. В книге на немецком языке «Sicherheit von Webanwendungen in der Praxis» OSCP перечислен в числе рекомендуемых сертификатов[20]. Книга «Building a Pentesting Lab for Wireless Networks» отмечает обучение Offensive Security как «практикоориентированное» и «наиболее рекомендуемое» в этой сфере[21].
Лионел Мью из Университета Ричмонда, в работе «The Information Security Undergraduate Curriculum: Evolution of a Small Program», отметил, что 35 % вакансий в области информационной безопасности требуют наличия сертификаций, а OSCP охарактеризовал как популярный сертификат[22]. В статье «Maintaining a Cybersecurity Curriculum: Professional Certifications as Valuable Guidance» OSCP названа «продвинутой сертификацией» и одной из немногих, где требуется демонстрация практических навыков тестирования на проникновение[23].
Примечания
- ↑ Offensive Security Certified Professional. Offensive Security. Дата обращения: 13 октября 2016. Архивировано 12 октября 2016 года.
- ↑ Linn, Ryan. Final Course and Exam Review: Pen Testing with BackTrack. EH-Net Online Mag (1 марта 2010). Дата обращения: 13 октября 2016. Архивировано 17 декабря 2018 года.
- ↑ Westfall, Brian How to Get a Job as an Ethical Hacker. Intelligent Defense. Software Advice (15 июля 2014). Дата обращения: 13 октября 2016. Архивировано 21 мая 2017 года.
- ↑ Dix, John How well does social engineering work? One test returned 150%. Network World (11 августа 2016). Дата обращения: 13 октября 2016. Архивировано 11 августа 2016 года.
- ↑ 1 2 3 Changes to the OSCP. Offensive Security. Дата обращения: 16 ноября 2024.
- ↑ 1 2 What is OSCP+? Route Zero Security (9 ноября 2024). Дата обращения: 16 ноября 2024.
- ↑ Offensive Security FAQ (13 сентября 2018). Дата обращения: 15 мая 2023. Архивировано 13 сентября 2018 года.
- ↑ Knowles, William; Baron, Alistair & McGarr, Tim (26 мая 2015), Analysis and recommendations for standardization in penetration testing and vulnerability assessment: Penetration testing market survey, BSI Group и Lancaster University, <http://eprints.lancs.ac.uk/74275/>. Проверено 13 октября 2016..
- ↑ CREST и Offensive Security (4 августа 2015). CREST Signs New Partnership with Offensive Security to Improve the Standards of Information Security. Пресс-релиз.
- ↑ Kali Linux : Une boîte à outils pour pentest - Le Monde Informatique (фр.). LeMondeInformatique (25 февраля 2020). Дата обращения: 15 марта 2020. Архивировано 2 апреля 2020 года.
- ↑ Anchin, Block & Anchin LLP Expands Firm's Cybersecurity Practice - Tab Bradshaw Joins as New Leader of Redpoint Cybersecurity LLC (англ.). Benzinga. Дата обращения: 15 марта 2020. Архивировано 20 апреля 2020 года.
- ↑ Chawla, Vishal The Ultimate Guide To Getting Started With Cybersecurity (англ.). Analytics India Magazine (24 февраля 2020). Дата обращения: 15 марта 2020. Архивировано 18 апреля 2020 года.
- ↑ 'We're our own focus group' – Ning Wang on security certification, training, and keeping Kali Linux on top (англ.). The Daily Swig (3 марта 2020). Дата обращения: 15 марта 2020. Архивировано 13 марта 2020 года.
- ↑ Offensive Security releases major update to its Penetration Testing with Kali Linux training course (англ.). Help Net Security (11 февраля 2020). Дата обращения: 15 марта 2020. Архивировано 9 августа 2020 года.
- ↑ Pauli, Josh. The Basics of Web Hacking: Tools and Techniques to Attack the Web : [англ.]. — Elsevier, 18 июня 2013. — P. 140. — ISBN 978-0-12-416659-2.
- ↑ Ismini, Vasileiou. Cybersecurity Education for Awareness and Compliance : [англ.] / Vasileiou Ismini, Furnell Steven. — IGI Global, 22 февраля 2019. — P. 233–234. — ISBN 978-1-5225-7848-2.
- ↑ Hadnagy, Christopher. Phishing Dark Waters: The Offensive and Defensive Sides of Malicious Emails : [англ.] / Christopher Hadnagy, Michele Fincher. — John Wiley & Sons, 18 марта 2015. — P. viii. — ISBN 978-1-118-95848-3.
- ↑ Rahalkar, Sagar Ajay. Certified Ethical Hacker (CEH) Foundation Guide : [англ.]. — Apress, 29 ноября 2016. — P. 184. — ISBN 978-1-4842-2325-3.
- ↑ Rohr, Matthias. Sicherheit von Webanwendungen in der Praxis: Wie sich Unternehmen schützen können – Hintergründe, Maßnahmen, Prüfverfahren und Prozesse : [нем.]. — Springer-Verlag, 19 марта 2018. — P. 447. — ISBN 978-3-658-20145-6.
- ↑ Fadyushin, Vyacheslav. Building a Pentesting Lab for Wireless Networks : [англ.] / Vyacheslav Fadyushin, Andrey Popov. — Packt Publishing Ltd, 28 марта 2016. — P. 234. — ISBN 978-1-78528-606-3.
- ↑ Mew, Lionel (2016). “The Information Security Undergraduate Curriculum: Evolution of a Small Program” (PDF). 2016 Proceedings of the EDSIG Conference. 2: 5. Архивировано из оригинала (PDF) 24 июля 2021. Дата обращения 15 марта 2020. Используется устаревший параметр
|url-status=(справка) - ↑ “Maintaining a Cybersecurity Curriculum: Professional Certifications as Valuable Guidance” (PDF). Journal of Information Systems Education. 28: 106. декабрь 2017. Архивировано из оригинала (PDF) 9 июня 2024. Дата обращения 15 марта 2020. Используется устаревший параметр
|url-status=(справка); Проверьте дату в|date=(справка на английском)
Литература
- Pauli, Josh. The Basics of Web Hacking: Tools and Techniques to Attack the Web : [англ.]. — Elsevier, 18 июня 2013. — P. 140. — ISBN 978-0-12-416659-2.
- Ismini, Vasileiou. Cybersecurity Education for Awareness and Compliance : [англ.] / Vasileiou Ismini, Furnell Steven. — IGI Global, 22 февраля 2019. — P. 233–234. — ISBN 978-1-5225-7848-2.
- Hadnagy, Christopher. Phishing Dark Waters: The Offensive and Defensive Sides of Malicious Emails : [англ.] / Christopher Hadnagy, Michele Fincher. — John Wiley & Sons, 18 марта 2015. — P. viii. — ISBN 978-1-118-95848-3.
- Rahalkar, Sagar Ajay. Certified Ethical Hacker (CEH) Foundation Guide : [англ.]. — Apress, 29 ноября 2016. — P. 184. — ISBN 978-1-4842-2325-3.
- Rohr, Matthias. Sicherheit von Webanwendungen in der Praxis : [нем.]. — Springer-Verlag, 19 марта 2018. — P. 447. — ISBN 978-3-658-20145-6.
- Fadyushin, Vyacheslav. Building a Pentesting Lab for Wireless Networks : [англ.] / Vyacheslav Fadyushin, Andrey Popov. — Packt Publishing Ltd, 28 марта 2016. — P. 234. — ISBN 978-1-78528-606-3.