Как выбрать между Security+, CEH и OSCP
Майя — вымышленный младший системный администратор с базовыми знаниями сетей и примерно $2,000 на обучение. Она рассматривает путь в penetration testing или должность в государственном подрядчике с допуском.
Таким образом, путь в penetration testing указывает на OSCP. Для должности с допуском может потребоваться CEH.
Здесь нет универсального победителя. Security+, CEH и OSCP подходят для разных систем найма. Ранжировать их на одной шкале сложности — ленивый совет. Как пишет InfoSec Job Board: «Спросите специалиста по offensive security, какой сертификат получить, и вы услышите “OSCP”, прежде чем закончите вопрос. Поищите вакансии начального уровня в pentest на крупных сайтах вакансий — и в требованиях снова и снова будете видеть “CEH”. Оба наблюдения верны».
Большинству новичков следует начать с Security+. Покупайте CEH, когда контракт, рекрутер или HR-фильтр прямо указывает его. Затем переходите к OSCP для offensive security, когда накопите достаточно навыков для разумной попытки.
Сначала прочитайте описание вакансии. Сравните требуемый сигнал с навыками, которые проверяет сертификат. Затем выберите последовательность, которую выдержит ваш бюджет.
В этой статье
- На первый взгляд эти сертификаты подтверждают разные вещи
- Security+ — базовый вариант для широкого старта
- CEH оправдывает затраты, когда его требует система найма
- OSCP проверяет offensive workflow — от первоначального доступа до отчета
- OSCP+ меняет продление, а не решение о покупке
- Стоимость полезна только тогда, когда меняет ваше решение
- Найм зависит от целевой должности и предоставляемых вами доказательств
- PNPT и CPTS — более дешевые практические этапы
- Соотнесите сертификат с дверью, которую хотите открыть
- Выберите последовательность, которую выдержит ваш бюджет
- Покупайте сигнал, который требуется для вашей следующей работы
На первый взгляд эти сертификаты подтверждают разные вещи
| Сертификат | Лучше всего подходит для | Формат экзамена | Примерная стоимость | Практическая интенсивность | Опыт или требования к допуску | Продление или срок действия | Типичный сигнал для найма |
|---|---|---|---|---|---|---|---|
| Security+ | Кибербезопасность начального уровня и security operations | Экзамен по пяти доменам безопасности | Текущая цена зависит от способа покупки | Фундаментальные знания | Предварительный опыт не требуется | Актуальные условия поддержания действия не указаны в исследовательских заметках | Известная базовая квалификация для младших security-ролей |
| CEH | Роли, в требованиях которых контракт, рекрутер или HR-фильтр указывает CEH | Экзамен на знание материала из 125 вопросов с вариантами ответа; CEH Practical — отдельный экзамен | Около $1,000–$1,300 | В основном проверка знаний для часто упоминаемого экзамена | Официальное обучение или заявка на допуск, подтвержденная двумя годами работы в сфере безопасности | Continuing education и ежегодные сборы EC-Council | Сигнал для compliance, подрядчиков, HR-фильтров и некоторых региональных рынков |
| OSCP / OSCP+ | Penetration testing и offensive security | Экзамен под наблюдением продолжительностью около 24 часов, с работающими машинами и профессиональным отчетом | Около $1,699 только за экзамен, $1,749 за заявленный пакет курс плюс экзамен или $2,749 за пакет Learn One | Высокая практическая интенсивность | Формальных предварительных требований нет; ожидается существенная подготовка | OSCP остается действительным бессрочно; срок действия OSCP+ истекает через три года | Технический сигнал для работодателей в offensive security |
Цены являются приблизительными. Перед оплатой проверьте провайдера, регион, налог и включенные попытки.
Security+ — базовый вариант для широкого старта
Security+ — самый разумный первый сертификат, если ваше направление пока остается широким. Официальная страница сертификации CompTIA указывает SY0-701 как текущий экзамен и разделяет его на пять доменов:
- Общие понятия безопасности: 12%
- Угрозы, уязвимости и меры защиты: 22%
- Архитектура безопасности: 18%
- Security operations: 28%
- Управление программами безопасности и надзор: 20%
На Security Operations приходится крупнейшая доля — 28%. На управление программами и надзор приходится еще 20%. Поэтому экзамен охватывает управление и риски наряду с техническими темами.
CompTIA заявляет, что предварительный опыт не требуется. В оценках продукта CertMaster указано 30–60 часов для Learn+Labs, 25–40 часов для Learn, 10–20 часов для Practice и 15–25 часов для Labs. Это оценки для учебных продуктов, а не обещание, что вы сдадите экзамен за это время.
Такая широта делает Security+ подходящим базовым сертификатом для security operations, младших должностей в IT security, управления уязвимостями и ролей, смежных с compliance. Он также может помочь перевести опыт системного администрирования на язык безопасности. Если вы новичок в сфере, наше руководство по старту в кибербезопасности охватывает первые шаги.
Важно понимать границы. Security+ проверяет фундаментальные знания. Он не демонстрирует, что вы умеете перечислять цели, эксплуатировать их, повышать привилегии или писать отчет о penetration test.
В карте сертификаций PlanetCert на 2026 год предполагается возможное обновление SY0-701, но это обсуждение носит спекулятивный характер. В предоставленном материале CompTIA не объявляла дату вывода экзамена из действия. Не позволяйте слухам превратить покупку в поспешное решение.
CEH оправдывает затраты, когда его требует система найма
Почему работодатели требуют CEH, если это не практический сертификат по pentesting? При найме на основе сертификатов есть две аудитории: система, которая решает, пройдет ли ваша заявка дальше, и человек, оценивающий ваши технические способности.
Согласно ProExamPrep, часто упоминаемый экзамен CEH на знание материала содержит 125 вопросов с вариантами ответа. CEH Practical существует как отдельная оценка. В большинстве вакансий, где указано «CEH», имеется в виду сертификация по знаниям, поэтому внимательно читайте формулировку.
У требований к допуску также есть нюанс. InfoSec Job Board сообщает о двух путях через EC-Council: пройти официальное обучение или подать заявку на допуск, подтвержденную двухлетним опытом работы в сфере безопасности. Перед покупкой ваучера подтвердите актуальные правила в EC-Council.
Главная ценность CEH — процедурная:
- Контрактная работа и работа с допуском. Вторичные источники относят CEH к утвержденным спискам, связанным с DoD 8140/8570, для отдельных рабочих ролей и контрактов. Право зависит от конкретной роли и контракта; CEH не является универсальным допуском для каждой государственной должности в сфере кибербезопасности.
- Требования HR. CEH достаточно часто встречается в шаблонных описаниях вакансий, поэтому рекрутеры и системы отслеживания кандидатов его распознают.
- Некоторые региональные рынки. InfoSec Job Board сообщает о более сильном признании со стороны рекрутеров в отдельных частях Южной Азии и стран Персидского залива. Перед тратой денег проверьте актуальные местные вакансии.
CEH — целевой пункт-фильтр. Называть его эквивалентом навыков уровня OSCP вводит новичков в заблуждение. Его ценность реальна, когда именно такой фильтр определяет доступ к собеседованию; сама сдача экзамена с вариантами ответа дает ограниченные доказательства вашей способности провести engagement.
OSCP проверяет offensive workflow — от первоначального доступа до отчета
По состоянию на 26 августа 2026 года экзамен OSCP представляет собой практическую оценку под наблюдением с работающими машинами и профессиональным отчетом о penetration test, как описывает InfoSec Job Board. Раздела с вариантами ответа, который позволил бы компенсировать слабый результат на машинах, нет.
Что включает эта работа? Она следует примерно такой последовательности:
- Перечислить окружение. Определить открытые сервисы, версии и пути атаки. Зафиксировать учетные данные и другие полезные подсказки.
- Получить доступ. Превратить уязвимость или неправильную конфигурацию в первоначальный foothold.
- Повысить привилегии. Перейти от ограниченного доступа к контролю на уровне администратора или root.
- Работать с Active Directory. Обновленный экзамен включает сценарий assumed compromise: вы начинаете со стандартной учетной записи пользователя и стремитесь получить полный контроль над доменом.
- Написать отчет. Задокументировать доказательства, пути атаки и влияние. Объяснить меры исправления в форме, которой сможет воспользоваться другой специалист.
Документация поддержки OffSec подтверждает сценарий assumed compromise в Active Directory и удаление бонусных баллов, составлявших до 10 баллов, с 1 ноября 2024 года. Эти изменения действуют с 1 ноября 2024 года.
Формального требования к опыту для OSCP нет. Практический порог высок. HackerDNA описывает месяцы подготовки как норму и направляет читателей к списку машин сообщества TJ Null; ни одно из этих условий не является требованием OffSec.
Сертификат дает интервьюеру в области pentest практический материал для проверки. Вам по-прежнему нужно объяснить решения по перечислению, эксплуатации, повышению привилегий и составлению отчетов. Если эти навыки пока вам незнакомы, OSCP — дорогая первая покупка в сфере кибербезопасности.
OSCP+ меняет продление, а не решение о покупке
Миф: срок действия OSCP истекает через три года.
Факт: срок действия OSCP+ истекает через три года; базовый OSCP остается действительным бессрочно.
С 1 ноября 2024 года сдача обновленного экзамена дает одновременно OSCP и OSCP+. Чтобы сохранить активным знак «+», вам потребуется активное покрытие maintenance и один из трех вариантов:
- Сдать recertification exam в течение шести месяцев до истечения срока.
- Получить другую квалифицирующую сертификацию OffSec до истечения срока.
- Завершить программу CPE OffSec.
Если срок OSCP+ истечет, OSCP останется у вас пожизненно. Продолжительное решение касается дополнительного обозначения и связанных с ним обязательств по поддержанию действия.
Для покупателя, приобретающего сертификат впервые, OSCP+ редко должен определять, следует ли получать OSCP. Это решают готовность и востребованность в целевой роли. Знак «+» становится важен позже, когда вы сравниваете его постоянную ценность с усилиями и стоимостью поддержания.
Промо-цена $199 для действующих владельцев OSCP закончилась 31 марта 2025 года. В статье поддержки OffSec указана цена $799 после завершения акции; перед планированием бюджета проверьте текущую стоимость.
Стоимость полезна только тогда, когда меняет ваше решение
У Майи есть $2,000. Заявленная стоимость отдельного экзамена OSCP в размере $1,699 составляет 84.95% этого бюджета:
$1,699 ÷ $2,000 × 100 = 84.95%
Остается $301. Неудачная попытка, налоги или доступ к лабораториям могут быстро израсходовать остаток. Учебные материалы и пересдача добавят дополнительные расходы. Этот расчет не доказывает, что OSCP невыгоден; он показывает, почему покупка до готовности является азартной ставкой.
| Сертификат или покупка | Примерная сумма | Уверенность в источнике |
|---|---|---|
| Security+ | Текущая сумма не указана | Проверьте у CompTIA перед покупкой |
| CEH | Около $1,000–$1,300 | Вторичный диапазон для планирования; проверьте |
| Отдельный экзамен OSCP | Около $1,699 | Более свежий отчет вторичного рынка; проверьте |
| OSCP: курс плюс экзамен | Около $1,749 | Вторичный источник; состав пакета различается |
| OSCP Learn One | Около $2,749, включая две попытки | Вторичный источник; проверьте текущие условия |
| Пересдача OSCP | $249 | Документация поддержки OffSec |
| Экзамен OSCP+ для действующих владельцев | $799 после завершения акции | Документация поддержки OffSec |
Суммы для CEH различаются; в другом источнике приводится более старая и более узкая оценка $935–$1,199. Для планирования используйте более широкий диапазон.
Описания пакетов OSCP также различаются, поэтому точно проверьте, что включает пакет за $1,749. Приведенные выше суммы — приблизительные данные вторичного рынка; перед оплатой проверьте текущие условия.
Могут ли график зарплат и единичный снимок вакансий на одном сайте подтвердить точное утверждение об окупаемости инвестиций? Нет. Я бы не тратил четырехзначный бюджет, опираясь на что-либо из этого.
Найм зависит от целевой должности и предоставляемых вами доказательств
В вакансии подрядчика для Майи может быть указан CEH, поскольку этого требует контракт или framework compliance. Команда pentest может предпочитать OSCP, потому что ей нужны доказательства навыков перечисления, повышения привилегий и составления отчетов. Оба варианта найма могут существовать на одном рынке.
Для этого читателя Security+ — самый широкий первый сигнал. Ценность CEH носит контрактный и процедурный характер; ценность OSCP — технический.
«Найм в offensive security — это найм на основе proof-of-work». Портфолио может дать интервьюеру конкретный материал для изучения. Включите отчеты о легальных лабораториях и работу с CTF. Добавьте заметки о методологии или проект практической оценки. Это не гарантирует трудоустройство, но позволит обсуждать решения, а не просто повторять название сертификата.
Разумная последовательность зависит от ваших целевых вакансий; вес каждого сертификата варьируется в зависимости от работодателя и роли, поэтому изучите вакансии и спросите команду, занимающуюся наймом.
Для Майи CEH может быть правильной покупкой для должности с допуском, где он требуется. OSCP может быть лучшей целью для команды pentest. Попытка до того, как она научится решать сопоставимые лабораторные задания, сожжет большую часть бюджета и даст мало доказательств.
PNPT и CPTS — более дешевые практические этапы
OSCP — не единственный путь к hands-on offensive security.
PNPT охватывает практический engagement от внешней до внутренней сети, включая работу с Active Directory, письменный отчет и live debrief. Он получает все большее признание и имеет более низкую заявленную стоимость, чем OSCP, хотя не является универсальным ключевым словом для HR.
CPTS — полностью практическая сертификация с заявленной стоимостью, значительно меньшей, чем у OSCP. Технические интервьюеры все чаще его узнают, тогда как автоматизированные системы найма осведомлены о нем хуже.
Рассматривайте любой из них как этап развития навыков, а не как гарантированную замену. У сертификата, указанного в контракте, другая задача.
Для Майи лаборатории плюс PNPT или CPTS позволят сохранить деньги на время обучения и более позднюю попытку OSCP. Прежде чем много тратить, ей следует спросить себя: хочет ли она заниматься penetration testing каждый день или ей нужна только репутация, связанная с ним?
Соотнесите сертификат с дверью, которую хотите открыть
| Карьерная цель | Первый выбор | Почему |
|---|---|---|
| Переход в кибербезопасность или широкая должность начального уровня в сфере безопасности | Security+ | Универсальная база и отсутствие требования к опыту |
| Должность с допуском или у подрядчика, в описании которой требуется CEH | CEH | Ценность для контракта и HR-фильтра |
| Penetration testing или red teaming | OSCP после подготовки | Практический сигнал, который уважают работодатели в offensive security |
| Будущий pentester с ограниченным бюджетом | Лаборатории плюс PNPT или CPTS, затем OSCP | Формирует навыки до более крупной покупки |
| Работодатель оплачивает один сертификат | Сертификат, прямо требуемый целевой ролью | Требование работодателя важнее общей престижности |
Это рекомендация Blackhawk, а не закон найма. Небольшая консалтинговая компания может предпочесть портфолио конкретному сертификату. У государственного контракта может быть меньше гибкости, поскольку его требования закреплены контрактом.
Выберите последовательность, которую выдержит ваш бюджет
Используйте это дерево решений:
- Посмотрите три целевые вакансии. Если во всех трех требуется CEH, выберите его. Указанный контрактный фильтр важнее общей престижности.
- Проверьте путь в pentesting. Если вакансии указывают на penetration testing, но вы пока не можете выполнить сопоставимые задания в легальных лабораториях, начните с лабораторий. Рассмотрите PNPT или CPTS до OSCP.
- Выбирайте Security+, когда направление широкое. Если вакансии связаны с security operations, младшими должностями в сфере безопасности, управлением уязвимостями или compliance, Security+ — разумный первый сигнал.
- Одновременно с обучением создавайте доказательства. Ведите заметки по легальным лабораториям и пишите отчеты о CTF. Добавляйте документы по методологии или проект практической оценки.
- Буквально используйте финансирование работодателя. Если работодатель оплачивает одну сертификацию, выбирайте сертификат, требуемый целевой ролью или контрактом.
Обычная последовательность для широкой сферы безопасности:
Security+ сначала, затем должность начального уровня или лаборатории, а после этого — сертификация под конкретную работу.
Последовательность для offensive security:
Освойте основы сетей и Linux. Затем проходите лаборатории и пишите отчеты. Получите PNPT, CPTS или эквивалентную практику, прежде чем переходить к OSCP.
Последовательность для контрактной работы с допуском:
Получите Security+, если не хватает основы. Добавьте CEH, когда этого требует целевая должность, и параллельно с обоими сертификатами развивайте практические навыки.
Если вы не можете назвать три целевые роли или у вас нет легальной лабораторной среды для практики, отложите покупку. Потратьте бюджет на фундаментальные знания и практическую работу.
Если вернуться к двум вариантам Майи, путь становится ясным. Security+ сначала сохраняет открытыми широкие возможности и варианты работы с допуском. Она может параллельно практиковать offensive skills, купить CEH для конкретного требования подрядчика и перейти к OSCP после того, как ее лабораторная работа покажет, что попытка оправданна. Если pentesting станет очевидным приоритетом, перед OSCP можно пройти PNPT или CPTS.
Покупайте сигнал, который требуется для вашей следующей работы
Для большинства таких читателей, как вы, сначала покупайте Security+. Выбирайте CEH только при наличии конкретного фильтра с таким требованием. Переходите к OSCP после того, как практическая работа подтвердит вашу готовность; сначала выбирайте PNPT или CPTS, если попытка OSCP израсходует ваш бюджет.
Документация поддержки OffSec четко объясняет различие в продлении: срок действия OSCP+ может истечь через три года, тогда как сам OSCP остается действительным бессрочно.
Перед покупкой заполните три пункта:
- Три целевые вакансии.
- Один требуемый сертификат.
- Один артефакт из легальной лаборатории, который вы можете показать.
Если вы не можете заполнить эти пункты, подождите.