Offcanvas

보안 / 훈련|교육

커리어 'UP'··· 보안 애널리스트 자격증 6종

2021.11.05 Josh Fruhlinger  |  CSO
이제 막 보안 애널리스트 커리어를 시작했거나 아니면 정상을 향해 나아가고 있는 이들을 위해 도움이 될 수 있는 자격증 6종을 정리했다. 

‘보안 애널리스트(Security Analyst)’는 엔터프라이즈 IT 보안의 중추다. 보안 애널리스트는 보안팀의 일원으로 네트워크 인프라의 유출 및 침입을 감시하거나, 내부 보안 감사를 수행하거나, 과거 유출을 분석해 네트워크 취약점의 근본 원인을 찾으면서 기업 인프라를 견고하게 방어한다. 

이 분야에서 일하고자 하는 사람이라면 전문 자격증이 커리어를 차별화할 수 있는지 궁금할 터다. 그리고 보안 애널리스트를 채용하려는 기업이라면 유능한 인재를 파악하기 좋은 자격증이 무엇인지 궁금할 것이다. 
 
ⓒGetty Images

딥 인스팅크트 셰어즈(Deep Instinct Shares)의 사이버보안 책임자 척 에버렛은 “경험이 풍부한 채용 담당자는 자격증을 중요하게 생각한다. 지원자의 잠재력을 보여주기 때문이다”라고 말했다. 

프루프포인트(Proofpoint)의 글로벌 CISO 루시아 밀리카는 이에 동의하면서, “보안 리더는 특정 전문 분야의 지식 수준을 판단하는 지표로 자격증을 본다”라고 전했다. 

물론 자격증이 전부는 아니다. 밀리카는 “경험과 배우고자 하는 의지 역시 중요하다”라고 말했다. 에버렛은 “지원자가 해당 지식을 실제 애플리케이션에 응용할 수 있는지는 자격증만으론 알 수 없다. 즉, 지식을 적절하고 효과적으로 적용할 수 있는 역량을 자격증만으로 판단할 수는 없다”라고 지적했다. 

여기서는 전문가들이 지원자를 적절히 판단할 수 있다고 보는 6가지 자격증을 살펴본다. 

시큐리티플러스(Security+) 
컴퓨터기술산업협회(CompTIA)의 ‘시큐리티플러스’는 이 협회에 따르면 ‘지원자가 취득해야 할 첫 번째 보안 자격증’이다. 이를 통해 특정 공격을 이해하는 것, 운영 및 사고 대응을 수행하는 것 등 보안 기술의 기본을 쌓을 수 있다. 또한 보안 아키텍처, 설계 및 거버넌스를 부분적으로 습득할 수 있다. 

디지털 가디언(Digital Guardian)의 CISO 팀 밴도스는 “엔트리 레벨 지원자가 다양한 자격증을 보유하고 있을 것이라 기대하지 않는다. 다만 컴티아의 시큐리티플러스와 같은 자격증을 갖추고 있다면 유리할 것이다”라면서, “이는 보안 산업의 기초를 배우려는 의지를 증명한다”라고 말했다. 

별도의 응시 자격은 없다. 하지만 컴티아는 자격증을 취득하기 전에 최소 2년 이상의 보안 관련 IT 관리 경험을 쌓는 게 좋다고 권장한다. 아울러 시큐리티플러스 전에 컴티아 네트워크플러스(CompTIA Network+) 자격증을 취득하는 것도 좋다. 네트워크 기본 지식은 보안 지식의 중요한 요소이기 때문이다. 

• 주관: 컴티아
• 응시 자격: 없음 
• 시험 형식: 객관식 질문, 드래그 앤 드롭 항목, 모의 환경에서 문제 해결 능력을 테스트하는 항목을 포함한 총 90 문제
• 비용: 370달러(시험 바우처 한정). 학습자료가 포함된 번들은 더 비싸다. 

사이에스에이플러스(CySA+)
보안 애널리스트가 되고 싶다면 컴티아의 ‘사이에스에이플러스’에 주목할 필요가 있다. 이름 자체가 사이버보안 애널리스트(CyberSecurity Analyst)를 축약한 것이다. 컴티아 자격증 과정에서 사이에스에이플러스는 시큐리티플러스의 다음 단계다. 정보 보안의 기본을 넘어 보안 애널리스트 역량의 핵심 부분을 다룬다. 

인포섹 연구소(Infosec Institute)의 수석 보안 연구원 키트론 에반스는 “사이에스에이플러스 자격증은 보안 전문가가 보안 애널리스트로 거듭나는 방법을 알려준다”라고 말했다.  

사이에스에이플러스는 실제 상황을 시뮬레이션하는 질문을 특징으로 한다. 응시자는 인텔리전스 및 위협 탐지 기술을 활용하는 법, 취약점을 식별하는 법, 침해에 대응하기 위한 예방적 조치 및 전략을 제안하는 법을 알아야 한다. 컴티아는 최소 3~4년의 보안 및 관련 실무 경험을 권장한다.  

• 주관: 컴티아 
• 응시 자격: 없음 
• 시험 형식: 85개의 객관식 및 수행평가 문제 
• 비용: 370달러(시험 바우처 한정). 학습자료가 포함된 번들은 더 비싸다. 

공인 윤리적 해커(Certified Ethical Hacker, CEH)
‘공인 윤리적 해커’ 자격증은 엔트리 레벨을 대상으로 하지만 위에서 본 2가지 컴티아 자격증과는 성격이 매우 다르다. CEH 시험은 ‘방어(defensive)’ 측면에 초점을 맞추기보다 공격, 다시 말해 정찰 기술, 네트워크 및 경계 해킹, 웹 애플리케이션 해킹 등을 다룬다. 

자격증의 이름에서 알 수 있듯이 이는 ‘윤리적 해커’를 지향한다. 이는 고객이나 소속 기업의 취약점을 조사하기 위해 모의 공격을 감행하는 침투 테스터, 공격형 보안 전문가를 일컫는 말이다. 

에반스는 “보안 애널리스트가 적을 아는 데 CEH 자격증은 도움을 줄 수 있다”라고 설명했다. 이어서 네트워크 침투 방법을 알고 있다면 네트워크를 방어하는 법을 파악하는 데 확실히 도움이 될 수 있다고 그는 덧붙였다. 

• 주관: EC-카운슬 
• 응시 자격: 2년 이상의 정보보안 경력 또는 EC-카운슬 공식 교육  
• 시험 형식: 125개의 객관식 문제 
• 비용: 신청 수수료 100달러, 시험 수수료 1,199 달러 

공인 위험 및 정보 시스템 관리 전문가(Certified in Risk and Information Systems Control, CRISC)
‘공인 위험 및 정보 시스템 관리 전문가’는 사이버 보안 전문성을 한 단계 높일 수 있는 자격증이다. 밀리카는 이 자격증이 구체적인 전문 지식, 여기서는 위험 분석 및 관리에 대한 전문성을 보여준다고 말했다. 

응시자는 위험 발생 확률과 잠재적 피해 사이의 균형을 유지하는 법을 알아야 한다. 전반적으로 조직의 위험 내구성을 파악하고, 위험을 분류하며, 정량화할 수 있어야 한다. 

인증기관인 ISACA에 따르면 이 자격증은 베스트 프랙티스를 기반으로 잘 정의되고 민첩한 위험 관리 프로그램을 구축해 위험을 식별, 분석, 진단, 평가하는 커리어를 목표로 한다. 이는 초보자를 위한 것이 아니며 고위직으로의 승진 경로를 제공한다. 이를 취득하려면 특정 분야에서의 실무 경력이 필요하다. 

• 주관: ISACA
• 응시 자격: 4개의 CRISC 주제 영역에서 최소 2개 이상의 CRISC 전문 업무를 3년 이상 수행한 경력
• 시험 형식: 150개의 객관식 문제
• 비용: 지원 수수료 20달러, 시험 수수료 575달러(ISACA 회원)/760달러(비회원) 
 
---------------------------------------------------------------
IT자격증 인기기사
->‘데이터 엔지니어·아키텍트’ 수요 뜨겁다··· 인기 자격증 8종
->“IT 자격증 공급이 수요 초과하고 있다” 푸트 파트너스
->‘긍정과 부정으로 정리한’ 쿠버네티스 자격증의 가치
->베테랑 비즈니스 분석가를 위한 자격증··· ‘CBAP 인증’ 가이드
->블로그|연봉, 인정, 자신감 'UP'··· 네트워크 전문가의 자격증 도전기
->분석 역량 ‘UP’ 시켜주는 비즈니스 애널리스트 자격증 10종
->데이터 인재로 거듭나는 지름길··· 마스터 데이터 관리(MDM) 자격증 9선
->IT 경력 개발의 디딤돌··· 기초 자격증 10종
->‘데이터 엔지니어’, ‘데이터 아키텍트’ 역량 입증··· 자격증 9종 리스트업
->“프리미엄 가치 높은” 보안 자격증 10종
---------------------------------------------------------------

공인 정보 시스템 감사(Certified Information System Auditor, CISA) 
현재 중간급의 커리어를 갖고 있고, 정보 보안 감사 분야로 가고자 한다면 CISA에 주목할 만하다. 보안 감사는 애널리틱스 기술을 활용해 내부 감사 프로세스, IT 거버넌스, 비즈니스 탄력성, 컴플라이언스를 평가한다. 

밴도스는 “지원자가 5년 또는 그 이상의 경험이 있고, CISA 자격증도 있다면 높게 평가한다”라고 말했다. 실제로 5년 이상의 관련 업계 경력은 이 자격증 취득의 필수 요건이다. 

• 주관: ISACA
• 응시 자격: 최소 5년 이상의 전문 정보 시스템 감사, 제어, 또는 보안 업무 경험 
• 시험 형식: 150개의 객관식 문제 
• 비용: 지원 수수료 50달러, 시험 수수료 575달러(ISACA 회원)/760달러(비회원)

공인 정보 시스템 보안 전문가(Certified Information Systems Security Professional, CISSP)
CRISC와 CISA가 중간급 애널리스트를 위한 전문 자격증이라면 CISSP는 일반 자격증이다. 업무 경력이 상당한 사람을 위한 것이고, 시큐리티플러스보다 한 단계 높은 자격증이다. 그리고 알려진 것처럼 수요가 높다. 

밴도스는 “가장 많이 궁금해하는 자격증이 CISSP다”라면서, “이 자격증은 사이버 보안 업계에서 위상이 높아 인기가 있다”라고 전했다. CISSP 자격을 취득하려면 보안 및 위험 관리, 자산 보안, 업무, 보안 평가 및 테스팅 등을 전반적으로 알고 있어야 한다. 

• 주관: (ISC)2
• 응시 자격: 8개 CISSP 주제 영역 가운데 2개에서 5년 이상의 정규직 업무 경력 
• 시험 형식: 100 ~ 150 문제의 객관식 질문 및 드래그-앤-드롭 항목 
• 비용: 749 달러 

자격증을 넘어서 
이러한 자격증을 취득해 출세 가도를 달리고 싶을 것이다. 그러나 전문가들이 지적한 바를 명심해야 한다. 즉, 자격증은 지원자의 한 가지 측면을 증명할 뿐이라는 것이다. 게다가 자격증이 전혀 필요하지 않을 수도 있다. 

리댁티드(Redacted)의 CTO 매트 조지는 “그간 채용했던 사람 중 가장 유능한 보안 전문가 몇몇은 아무런 전문 자격증이 없었다”라면서, “비판적 사고 능력, 멀티태스킹 및 우선순위 설정 능력, 새로운 기술의 배우고 응용하는 능력, 그리고 끊임없는 호기심, 지속적인 학습 등 열정적이고 자기 주도적인 직업 윤리가 훨씬 더 중요하다. 이를 통해 자격증과는 비교할 수 없는 인재를 양성할 수 있다”라고 말했다. ciokr@idg.co.kr


 
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.