“できるセキュリティ人材”向けの資格4選【後編】
セキュリティエンジニアの実力を証明する「お薦め認定資格」はこれだ
巧妙な手口の攻撃に迅速かつ的確に対策を講じるには、高度なセキュリティ知識が欠かせない。セキュリティ担当者がスキルアップとキャリアアップをするための認定資格を紹介しよう。
ランサムウェア(身代金要求型マルウェア)をはじめとした攻撃が活発になっていることを背景にして、売り手市場が続くセキュリティ人材。とはいえセキュリティ担当者としてキャリアアップを図るには、継続的に専門性を高めていくことが求められる。
高度な知識とスキルを持っていることを示す手段の一つが認定資格の取得だ。セキュリティ担当者が“次のステップ”を踏むためには、どのような資格を取得すればよいのか。主要な4つのセキュリティ認定資格のうち、3つ目と4つ目を取り上げる。
実力派の「セキュリティエンジニア」ならどの“認定資格”を取得する?
併せて読みたいお薦め記事
連載:“できるセキュリティ人材”向けの資格4選
認定資格を賢く取得するこつ
3.CREST「CRIA」(CREST Registered Intrusion Analyst)
英国のセキュリティ団体The Council of Registered Ethical Security Testers(CREST)が提供しているのが「CRIA」(CREST Registered Intrusion Analyst)だ。中級レベルで、攻撃を受けた場合の対処法を学ぶことができる。CRIAは以下の内容を網羅する。
- インシデント年表
- セキュリティから考えた通信プロトコルの基礎知識
- 侵入分析ツールなど各種セキュリティツールの分類
- ファイアウォールやVPN(仮想プライベートネットワーク)の基礎知識
- クライアントOS「Windows」とアプリケーションのファイル構造
- 行動分析
CRIAの試験は現在、英国のCREST試験センターのみで受験できる。試験時間は2.5時間だ。150問(選択式問題、自由記述問題、実技試験)で構成される。合格に必要な正解率は60%以上だ。受験者はCRESTの初級コース「CREST Practitioner Intrusion Analyst」(CPIA)を有する他、セキュリティ分野で3年以上の実務経験があること要件になっている。
4.CompTIA「CySA+」(CompTIA Cybersecurity Analyst)
IT業界団体CompTIAが提供している「CySA+」(CompTIA Cybersecurity Analyst)は、中級レベルでインシデント対処法を学習できるコースだ。ログ解析をはじめ、攻撃を見極めるための知識を身に付けることができる。インシデント対処のレポート作成も学べる。CySA+は2024年からは、クラウド技術やWebアプリケーションのセキュリティに関する内容が追加された。
CySA+の内容は以下の4つの領域に分かれている。
- セキュリティオペレーション
- ログ解析、ファイル構造、クラウドシステムのアーキテクチャ、ゼロトラストセキュリティ、暗号化技術、データ保護、IDおよびアクセス管理(IAM)などを学習
- 脆弱(ぜいじゃく)性管理
- 脆弱性を発見し、脆弱性情報を管理するための知識を得る。脆弱性検知ツールの使い方やスキャン手法を学び、脆弱性対策を講じるためのノウハウも習得
- インシデント対処
- 米国のIT研究団体MITREが提供している「MITRE ATT&CK」(攻撃の戦術を分析してノウハウ化したナレッジベース)や、セキュリティ関連のオープンソースソフトウェア(OSS)コミュニティーOWASP(Open Web Application Security Project)によるフレームワークの知識を取得
- レポート作成
- インシデント対処のレポート作成を学習。法執行機関や顧客、メディアなどに攻撃について知らせる際のコミュニケーション方法も学習
試験の時間は165分だ。最大85問の問題(選択式問題、実技形式の問題)で構成される。900点満点中750点以上で合格となる。CompTIAはCySA+の受験者に、4年間以上のセキュリティの実務経験の保有を推奨している。
インシデント対処に限らず、セキュリティの包括的な知識を得られる資格もある。例えば、以下の資格が挙げられる。これらを追加で取得することは、セキュリティ担当者がキャリアアップを図る上で有効だと考えられる。
- ISC2の「CISSP」(Certified Information Systems Security Professional)
- ISACAの「CISM」(Certified Information Security Manager)
- ISACAの「CISA」(Certified Information Systems Auditor)
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「有線LAN環境」に関するアンケート
-
5
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
6
Microsoft Teamsで見直すべき設定5選 「偽情シス」からの遠隔操作要求が侵入口に
-
7
「GPTかClaudeか」だけでは不十分 AI選定で情シスが見るべき3つの仕組み
-
8
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
9
迫る“インフラ崩壊”の危機 米英を相次いで襲った「PLC悪用攻撃」の全貌
-
10
「VMwareのコスト」に悩んでいるユーザー企業に送る、VMwareを残す・捨てる基準
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー