Yazılım

En Popüler Siber Güvenlik Sertifikaları: CEH, CompTIA Security+ ve CISSP İncelemesi

Talha AslanTalha Aslan 15 dk okuma 1 görüntülenme

Siber güvenlik sertifikaları, iş ilanlarında en çok karşınıza çıkan kısaltmalardır: CEH, CompTIA Security+ ve CISSP. Ben 2012'den beri dijital pazarlama ve web projeleri yürütüyorum; bu süreçte sunucu, e-posta ve form güvenliği için pek çok güvenlik uzmanıyla aynı masada çalıştım. Bu yazıda üç sertifikayı ön koşul, kapsam ve seviye açısından yan yana koyuyorum.

Yazının odağı kariyer yolunun tamamı değil, yalnızca sertifika karşılaştırması. Rakamları resmi sağlayıcı sayfalarından aldım; fiyat yazmıyorum, çünkü sınav ücretleri ülkeye ve döneme göre sık değişiyor. Güncel ücreti mutlaka sağlayıcının kendi sitesinden kontrol edin.

Siber güvenlik sertifikaları nedir, CEH, Security+ ve CISSP arasındaki temel fark ne?

Siber güvenlik sertifikaları, bağımsız bir kurumun sınavla belgelediği güvenlik yetkinlikleridir. Security+ giriş seviyesinde geniş temel bilgiyi ölçer, CEH saldırgan bakış açısını ve etik hackerlık tekniklerini ölçer, CISSP ise beş yıllık deneyim isteyen yönetim ve mimari düzeyinde bir belgedir. Kısacası üçü farklı kariyer basamaklarına hitap eder.

Bu farkı bir benzetmeyle anlatayım. Security+ bir ehliyet gibidir: trafiğe çıkabileceğinizi gösterir. CEH, pistte ileri sürüş eğitimi almış olduğunuzu anlatır. CISSP ise filo yöneticisi olduğunuzu, yani kuralları koyan ve riski yöneten kişi olduğunuzu söyler. Dolayısıyla "hangisi daha iyi" sorusu tek başına anlamsızdır; asıl soru hangi basamakta durduğunuzdur.

Öte yandan üç belge birbirinin rakibi de değildir. Pek çok uzman kariyeri boyunca önce Security+, ardından CEH ya da benzeri bir teknik belge, yıllar sonra da CISSP alır. Bu yazıda her birini ayrı ayrı açıp sonunda sizin durumunuza göre bir sıralama öneriyorum.

Sertifikalar gerçekten işe alımda fark yaratır mı?

Kısa cevap: kapıyı açar, ama işi tek başına getirmez. İşe alım yapan yöneticiler ve insan kaynakları ekipleri ilk elemede anahtar kelime tarar. Bu nedenle CV'nizde tanınmış bir sertifika adı yoksa, bazı ilanlarda insan gözüne hiç ulaşmazsınız.

Ancak teknik mülakatta durum değişir. Güvenlik ekipleriyle çalıştığım projelerde gördüğüm şu oldu: mülakatçı sertifikayı değil, sertifikanın arkasındaki pratiği sorar. Örneğin bir log satırını okuyup ne olduğunu anlatmanızı, ya da bir güvenlik duvarı kuralını yorumlamanızı ister. Yani belge sizi masaya oturtur, ama masada konuşan sizin deneyiminizdir.

Üstelik bazı kurumlarda sertifika zorunlu bir şarttır. Kamu ihaleleri, savunma sanayii tedarikçileri ve düzenlemeye tabi finans kurumları belirli pozisyonlar için tanınmış belgeleri açıkça ister. Bu tür işverenleri hedefliyorsanız sertifika bir tercih değil, eşik haline gelir.

CompTIA Security+ nedir ve kimler için uygundur?

CompTIA Security+, satıcıdan bağımsız, giriş seviyesi bir güvenlik sertifikasıdır. Herhangi bir firmanın ürününe bağlı olmadan tehditleri, güvenlik mimarisini, operasyonu ve yönetişimi ölçer. Bu yüzden BT destek, sistem yönetimi ya da ağ tarafından güvenliğe geçmek isteyenler için en yaygın ilk adımdır.

CompTIA'nın resmi Security+ V7 sayfasına göre mevcut sınavın kodu SY0-701. Sınavda en fazla 90 soru var, süre 90 dakika ve geçme notu 100 ile 900 arası ölçekte 750. Sorular çoktan seçmeli ve performans tabanlı karışımıdır; yani bazı sorularda bir yapılandırmayı ekranda düzeltmeniz gerekir.

CompTIA önerilen deneyimi de açıkça yazıyor: Network+ bilgisi ve güvenlik ya da sistem yöneticisi rolünde iki yıl. Ne var ki bu bir öneri, zorunlu ön koşul değil. Dolayısıyla deneyiminiz az olsa da sınava girebilirsiniz; sadece hazırlık süreniz uzar. Özellikle port numaraları, protokoller ve alt ağ mantığı gibi temel ağ konularında eksiğiniz varsa, önce bu boşluğu kapatmak sınav çalışmasını ciddi ölçüde hızlandırır.

Bir not daha: CompTIA aynı sayfada V8 sürümünün 17 Kasım 2026 civarında yayına gireceğini duyuruyor. Hazırlığa şimdi başlıyorsanız hangi sürüme çalıştığınızı netleştirin.

Security+ sınavında hangi konular çıkar?

Sınav, güvenlik alanının geniş bir haritasını çıkarır. Derinlik yerine genişlik hedefler; bu da onu iyi bir başlangıç noktası yapar. Hazırlanırken şu ana başlıklara zaman ayırmanızı öneririm:

  • Genel güvenlik kavramları: gizlilik, bütünlük, erişilebilirlik ve kimlik doğrulama modelleri.
  • Tehditler, açıklıklar ve önlemler: kimlik avı, zararlı yazılım, sosyal mühendislik türleri.
  • Güvenlik mimarisi: ağ bölütleme, bulut modelleri, şifreleme ve anahtar yönetimi.
  • Güvenlik operasyonları: izleme, olay müdahalesi, zafiyet yönetimi ve kayıt analizi.
  • Program yönetimi ve gözetim: risk yönetimi, politika, denetim ve uyumluluk.

Bu listede sizi şaşırtabilecek kısım son maddedir. Teknik geçmişten gelenler genellikle risk ve politika sorularında zorlanır. Bu nedenle yalnızca araç bilgisine değil, "hangi kontrol hangi riski azaltır" mantığına da çalışın.

Pratik açıdan bakınca, sınavdaki pek çok konu gündelik web işlerine de dokunur. Örneğin güçlü parola politikası için şifre oluşturucu gibi basit bir araç bile kavramı somutlaştırır. Alan adı kayıtlarını DNS sorgulama aracıyla okumak da SPF ve DMARC gibi e-posta güvenliği konularını anlamanıza yardım eder.

CEH (Certified Ethical Hacker) nedir, neyi ölçer?

CEH, EC-Council'in verdiği ve saldırganın yöntemlerini yasal çerçevede kullanmayı ölçen bir sertifikadır. Temel fikir şudur: sistemi korumak için önce ona nasıl saldırıldığını bilmeniz gerekir. Bu yüzden CEH keşif, tarama, sisteme sızma, web uygulaması saldırıları ve kablosuz ağ tehditleri gibi konuları kapsar.

EC-Council'in resmi CEH sayfasına göre güncel sürüm CEH AI, yani v13. Bilgi sınavı 125 çoktan seçmeli sorudan oluşuyor ve süre 4 saat. Geçme notu sabit değil; EC-Council bunu soru setine göre yüzde 60 ile 85 arasında değişen bir aralık olarak veriyor.

Ayrıca isteğe bağlı bir pratik sınav var: 6 saatte 20 gerçek senaryolu görev. İki sınavı da geçenler CEH Master unvanı alıyor. Benim gözlemim şu: işverenler bilgi sınavını bir filtre olarak görüyor, pratik sınavı ise gerçek beceriye daha yakın bir kanıt sayıyor.

Uygunluk tarafında EC-Council iki yol tanır: resmi eğitimi tamamlamak ya da bilgi güvenliğinde deneyiminizi belgeleyip başvuru onayı almak. Başvuru koşulları zaman zaman değiştiği için güncel şartı sınava kaydolmadan önce sağlayıcının sayfasından okuyun.

CEH ile sızma testi kariyerine başlanır mı?

Başlangıç için yardımcı olur, ama tek başına yetmez. CEH bilgi sınavı ağırlıklı olarak kavram ve araç bilgisini ölçer. Oysa sızma testi pozisyonları çoğu zaman uygulamalı yetkinlik ister: bir sistemi raporlanabilir şekilde test etmek, bulguyu önceliklendirmek ve müşteriye anlaşılır bir rapor yazmak.

Bu nedenle CEH'i bir harita gibi düşünün. Hangi saldırı türlerinin var olduğunu, hangi aracın ne işe yaradığını öğrenirsiniz. Ardından bu bilgiyi yasal laboratuvar ortamlarında pratiğe dökmeniz gerekir. Yasal sınır burada çok önemlidir: izniniz olmayan hiçbir sisteme test amaçlı bile olsa dokunmayın.

Öte yandan CEH'in bir avantajı tanınırlığıdır. İnsan kaynakları ekipleri bu kısaltmayı hemen tanır. Dolayısıyla uygulamalı bir portföyle birleştirdiğinizde, CEH özgeçmişinizde anlamlı bir sinyal olarak kalır.

CISSP nedir ve neden "zirve" sertifika sayılır?

CISSP, ISC2'nin verdiği ve güvenlik programını tasarlayan, yöneten kişileri hedefleyen ileri seviye bir sertifikadır. Teknik ayrıntıdan çok karar verme, risk yönetimi ve mimari bakış ister. Sınav sorularında sık sık "bir yönetici olarak ilk ne yaparsınız" türünden senaryolarla karşılaşırsınız.

ISC2'nin resmi CISSP sınav taslağına göre sınav bilgisayarlı uyarlamalı test (CAT) biçiminde. Süre 3 saat, soru sayısı 100 ile 150 arasında ve geçme puanı 1000 üzerinden 700. Uyarlamalı yapı şu anlama gelir: sistem sizin cevaplarınıza göre bir sonraki sorunun zorluğunu seçer.

CISSP'yi "zirve" yapan asıl şey deneyim şartıdır. ISC2, sekiz alandan en az ikisinde toplam beş yıl tam zamanlı deneyim istiyor. Kısacası bu belge bir öğrenme hedefi değil, birikmiş deneyimin resmi kaydıdır. Bu yüzden kariyerinin başındaki birine doğrudan CISSP önermiyorum.

CISSP'nin sekiz alanı hangi ağırlıkta?

ISC2 sınav taslağında sekiz alan ve her birinin yaklaşık ağırlığı açıkça yer alıyor. Hazırlık planı kurarken bu oranlar size nereye daha çok zaman ayıracağınızı gösterir:

  1. Güvenlik ve risk yönetimi: yüzde 16.
  2. Varlık güvenliği: yüzde 10.
  3. Güvenlik mimarisi ve mühendisliği: yüzde 13.
  4. İletişim ve ağ güvenliği: yüzde 13.
  5. Kimlik ve erişim yönetimi: yüzde 13.
  6. Güvenlik değerlendirmesi ve testi: yüzde 12.
  7. Güvenlik operasyonları: yüzde 13.
  8. Yazılım geliştirme güvenliği: yüzde 10.

Görüldüğü gibi en büyük pay risk yönetimine ait. Ancak dağılım oldukça dengeli, yani tek bir alana yüklenip diğerlerini ihmal ederek geçmek zor. Teknik geçmişten gelenler genellikle birinci alanda, yönetim geçmişinden gelenler ise mimari ve ağ alanlarında zorlanır.

Deneyiminiz yoksa CISSP sınavına girebilir misiniz?

Evet, girebilirsiniz; ancak geçtiğinizde hemen CISSP unvanı almazsınız. ISC2 bu durum için "Associate of ISC2" statüsünü tanımlıyor. Sınavı geçip deneyim şartını karşılamayan adaylar bu statüyü alıyor ve eksik deneyimi tamamlamak için altı yıl süreleri oluyor.

Ayrıca ISC2, ilgili bir lisans ya da yüksek lisans diploması veya onaylı bir başka sertifikanın bir yıllık deneyim yerine sayılabileceğini belirtiyor. Yani uygun bir diplomanız varsa beş yıllık şart pratikte dört yıla iner.

Peki erken girmek mantıklı mı? Benim görüşüm şu: CISSP soruları, gerçek bir kurumda risk kararı vermiş birinin sezgisini ölçer. Bu sezgi olmadan sınav ezbere döner ve geçme şansınız düşer. Dolayısıyla deneyim birikene kadar Security+ ve teknik bir belgeyle ilerlemek daha verimli bir yoldur.

Siber güvenlik sertifikaları karşılaştırma tablosunda nasıl görünür?

Aşağıdaki tabloda üç sertifikayı resmi sağlayıcı sayfalarındaki bilgilerle yan yana koydum. Ücret sütunu yok, çünkü fiyatlar bölgeye ve döneme göre değişiyor.

ÖlçütCompTIA Security+CEH (v13)CISSP
Veren kurumCompTIAEC-CouncilISC2
SeviyeGirişOrta, teknikİleri, yönetim ve mimari
Ön koşulZorunlu değil; Network+ ve 2 yıl önerilirResmi eğitim ya da onaylı deneyim başvurusu8 alanın en az 2'sinde 5 yıl (diploma 1 yıl düşürebilir)
Soru sayısıEn fazla 90125 (pratik sınav: 20 görev)100-150, uyarlamalı
Süre90 dakika4 saat (pratik: 6 saat)3 saat
Geçme notu750 / 900Soru setine göre %60-85700 / 1000
OdakGeniş temel bilgiSaldırı teknikleri, etik hackerlıkRisk, program yönetimi, mimari

Tabloyu okurken bir noktaya dikkat edin: soru sayısı ve süre zorluğu tek başına göstermez. Örneğin CISSP'nin 3 saati, CEH'in 4 saatinden daha yorucu olabilir; çünkü CISSP soruları uzun senaryo ve ince yorum ister.

Hangi sertifikayla başlamalısınız?

Çoğu aday için doğru sıra Security+ ile başlamaktır. Bu belge size ortak bir dil kazandırır: tehdit, kontrol, risk ve olay kavramlarını doğru kullanırsınız. Böylece sonraki her belge bu temelin üstüne oturur.

Ancak durumunuz farklıysa sıra da değişir. Aşağıdaki kısa kontrol listesi kararınızı netleştirebilir:

  • BT deneyimi sıfır ya da çok az ise: önce temel ağ ve işletim sistemi bilgisi, ardından Security+.
  • Sistem veya ağ yöneticisiyseniz: doğrudan Security+, ardından hedefinize göre savunma ya da saldırı tarafında teknik bir belge.
  • Sızma testine ilgi duyuyorsanız: Security+ sonrası CEH ya da uygulamalı bir sınav, yanında laboratuvar portföyü.
  • Beş yılı aşkın güvenlik deneyiminiz ve yönetim hedefiniz varsa: CISSP.

Yani sertifika seçimi bir sıralama problemidir. Yanlış sırayla gitmek para ve motivasyon kaybettirir. Özellikle deneyimsiz birinin CISSP'ye çalışması, çoğu zaman yarıda bırakılan bir hazırlıkla sonuçlanıyor.

Hazırlık için ne kadar zaman ayırmalısınız?

Bu sorunun kesin bir cevabı yok ve resmi sağlayıcılar da sabit bir süre vermiyor. Aşağıdaki aralıklar tamamen saha tecrübesine dayalı başlangıç aralığıdır, garanti değildir. Çevremdeki güvenlik ekiplerinden ve danıştığım kişilerden duyduğum ortalama tabloyu yansıtır.

  • Security+: BT geçmişi olan biri için haftada 8-10 saatle yaklaşık 6-10 hafta.
  • CEH: Security+ seviyesindeki biri için laboratuvar dahil 2-3 ay.
  • CISSP: gerekli deneyime sahip biri için 3-6 ay düzenli çalışma.

Süreyi en çok etkileyen şey mevcut deneyimdir. Örneğin her gün güvenlik duvarı kuralı yazan biri ağ sorularında hızlı ilerler, ama risk yönetiminde zaman kaybeder. Bu nedenle önce resmi sınav taslağını indirip her maddeye "biliyorum, biraz biliyorum, bilmiyorum" diye not düşün. Böylece plan kendiliğinden ortaya çıkar.

Sertifikaların süresi dolar mı, nasıl yenilersiniz?

Evet, üçü de kalıcı değildir ve sürekli eğitim ister. Güvenlik alanı hızlı değiştiği için sağlayıcılar belgenin güncel kalmasını şart koşar. Yenileme mantığı üçünde de benzer: belirli bir süre içinde eğitim, konferans, yazı ya da ileri sertifika gibi etkinliklerle kredi toplarsınız.

CompTIA sertifikaları üç yıllık döngüyle, sürekli eğitim birimi (CEU) toplayarak yenilenir. ISC2 tarafında CISSP için üç yıllık döngüde sürekli mesleki eğitim kredisi (CPE) ve yıllık üyelik ücreti gerekir. EC-Council da CEH için benzer bir kredi sistemi işletir. Kredi miktarları ve ücretler değişebileceği için güncel kuralı her sağlayıcının kendi sayfasında kontrol edin.

Pratik bir tavsiyem var: kredileri son yıla bırakmayın. Okuduğunuz raporları, katıldığınız web seminerlerini ve verdiğiniz iç eğitimleri anında kaydedin. Böylece yenileme dönemi bir telaş yerine sıradan bir form doldurma işine döner.

Siber güvenlik sertifikaları hangi rollerle eşleşir?

Sertifikayı rol üzerinden düşünmek, en sağlıklı seçim yöntemidir. Aşağıdaki eşleşme kesin bir kural değil, ilanlarda sık gördüğüm genel eğilimdir:

  • SOC analisti ve güvenlik operasyonu: Security+ güçlü bir başlangıçtır; üzerine savunma odaklı teknik belgeler eklenir.
  • Sızma testi uzmanı ve kırmızı takım: CEH tanınırlık sağlar; uygulamalı sınavlar ve laboratuvar portföyü asıl farkı yaratır.
  • Güvenlik mimarı: CISSP ve bulut sağlayıcılarının güvenlik belgeleri birlikte değer görür.
  • Yönetişim, risk ve uyumluluk (GRC): CISSP ya da yönetim odaklı belgeler öne çıkar.

Rolünüzü henüz seçmediyseniz bu karşılaştırmayı erken yapmayın. Önce birkaç ay temel bilgiyle ilerleyin, hangi işten keyif aldığınızı görün. Çünkü sertifika size hangi işi sevdiğinizi söylemez; sadece seçtiğiniz işi belgeler.

Siber güvenlik sertifikaları olmadan bu alanda iş bulunur mu?

Bulunur, ama daha zor ve daha uzun sürer. Özellikle küçük şirketlerde ve girişimlerde işverenler belgeden çok kanıtlanmış işe bakar. Kendi laboratuvarınız, yazdığınız analiz yazıları, açık kaynak projelere katkı ya da sorumlu bildirim yoluyla raporladığınız bir açık, sertifika kadar güçlü bir sinyal olabilir.

Öte yandan büyük kurumlar ve kamu tarafında durum farklıdır. Bu kurumların işe alım süreçleri daha katıdır ve belge şartı çoğu zaman pazarlık konusu değildir. Dolayısıyla hedef işvereninizin türü, sertifikanın ne kadar gerekli olduğunu belirler.

Benim önerim ikisini birlikte götürmek. Sertifikaya çalışırken öğrendiğiniz her konuyu küçük bir laboratuvar notuna çevirin. Böylece sınav günü geldiğinde elinizde hem belge hem de gösterebileceğiniz bir iş birikimi olur.

Web sitesi sahipleri bu sertifikalardan ne öğrenebilir?

Bu soru bana en yakın olanı, çünkü müşterilerimin çoğu güvenlik uzmanı değil, web sitesi sahibi. Sertifika almasanız bile Security+ müfredatının temel kavramları sitenizi korumanıza yardım eder. Örneğin en az yetki ilkesi, yönetim panelinde herkese yönetici hesabı açmamanız gerektiğini söyler.

Ayrıca e-posta güvenliği doğrudan pazarlama performansını etkiler. SPF, DKIM ve DMARC kayıtları eksik olan bir alan adı hem sahtecilik riskine açıktır hem de gönderdiği teklif e-postaları spam klasörüne düşer. Bu konuyu kurumsal e-posta altyapısı yazısında ayrıntılı anlattım.

Güvenlik aynı zamanda SEO konusudur. Ele geçirilmiş bir site spam sayfalarla dolar ve arama görünürlüğünü hızla kaybeder. Bu yüzden teknik SEO denetimlerimde HTTPS, yönlendirmeler ve güncel yazılım sürümlerini de kontrol ederim. Sitenizin sunucu adresini merak ediyorsanız IP sorgulama aracıyla hızlıca bakabilirsiniz.

Sertifika hazırlığında en sık yapılan hatalar neler?

Güvenlik alanına geçen tanıdıklarımdan ve birlikte çalıştığım uzmanlardan en çok duyduğum hatalar şunlar:

  1. Soru bankası ezberlemek: sınavı geçirebilir, ama mülakatta ilk pratik soruda açığa çıkar.
  2. Resmi sınav taslağını okumamak: çalıştığınız kaynak eski sürümü kapsıyor olabilir.
  3. Laboratuvarı ertelemek: özellikle CEH'te araçları elle kullanmadan kavramlar kalıcı olmuyor.
  4. Yanlış sırayla ilerlemek: deneyim olmadan CISSP'ye başlamak motivasyonu hızla tüketiyor.
  5. Yenilemeyi unutmak: krediler zamanında toplanmazsa belge askıya alınabiliyor.

Bu hataların ortak noktası şu: sertifikayı amaç, öğrenmeyi araç sanmak. Aslında tersi doğrudur. Böylece bakış açınızı değiştirdiğinizde hem sınav hem iş görüşmesi kolaylaşır.

Sertifika yatırımınızın karşılığını nasıl ölçersiniz?

Maaş ya da getiri rakamı vermeyeceğim, çünkü bunu kaynaklı ve güncel bir veriyle destekleyemem. Bunun yerine kendi kararınızı ölçmeniz için basit bir yöntem öneriyorum. Önce hedeflediğiniz rol için son bir aydaki ilanları toplayın ve hangi sertifikanın kaç ilanda geçtiğini sayın.

Ardından toplam maliyeti yazın: sınav ücreti, eğitim materyali, varsa resmi eğitim ve hazırlık için harcayacağınız saatler. Örnek hesap: haftada 10 saat, 8 hafta çalışırsanız 80 saat ayırmış olursunuz. Bu saatleri başka bir becerinize harcasaydınız ne kazanırdınız, onu da düşünün.

Son olarak ilan sayısını ve maliyeti yan yana koyun. İlanların çoğunda geçen ve maliyeti makul olan belge, sizin için doğru ilk yatırımdır. Kısacası kararınızı başkasının maaş anketine değil, hedef pazarınızın gerçek ilanlarına dayandırın.

Hazırlık kaynaklarını nasıl seçmelisiniz?

İlk kural basit: her şeye resmi sınav taslağıyla başlayın. CompTIA, ISC2 ve EC-Council taslakları ücretsiz yayımlıyor ve sınavda hangi konunun ne ağırlıkta çıktığını gösteriyor. Bu belge, satın alacağınız her kitap ya da kursu kıyaslayacağınız ölçüttür.

Ardından kaynak türlerini dengeleyin. Tek bir video kursu genellikle yetmez; çünkü izlemek ile yapmak arasında büyük fark var. Benim çevremde işe yarayan karışım şöyle:

  • Bir ana kitap ya da resmi çalışma rehberi: konuların iskeletini verir.
  • Video kurs: zor konuları görsel olarak pekiştirir.
  • Bir laboratuvar ortamı: kavramları elinizle denemenizi sağlar.
  • Deneme sınavı seti: zaman yönetimini ve zayıf alanlarınızı gösterir.

Deneme sınavlarında bir tuzak var. Aynı soruları tekrar tekrar çözdükçe puanınız yükselir, ama bu öğrenme değil, hafızadır. Dolayısıyla deneme sınavında yanlış yaptığınız her soruyu kaynağa dönüp yeniden okuyun. Böylece puan artışı gerçek bilgiye dayanır.

Sınav günü nasıl geçer, test merkezi mi çevrim içi mi?

Üç sağlayıcı da sınavlarını gözetimli ortamda yapıyor, ama biçimleri farklı. ISC2, CISSP sınavını yetkili Pearson test merkezlerinde veriyor. EC-Council ise CEH bilgi sınavını kendi çevrim içi sınav portalı üzerinden sunuyor. CompTIA tarafında hem test merkezi hem de uzaktan gözetimli seçenekler bulunuyor; güncel durumu kayıt sırasında kontrol edin.

Çevrim içi sınavı seçerseniz ortamınızı önceden hazırlayın. Gözetmen genellikle masanızı ve odanızı kamerayla görmek ister; masada kâğıt, ikinci ekran ya da telefon olmamalı. Ayrıca internet bağlantınızın kopması sınavı yarıda kesebilir. Bu yüzden kablolu bağlantı ve sessiz bir oda, ev ortamında en az riskli seçenektir.

Test merkezini seçerseniz yolu ve kimlik şartını önceden kontrol edin. Kimlik üzerindeki adın kayıttaki adla birebir aynı olması gerekir; küçük bir harf farkı bile sorun çıkarabiliyor. Sınav sabahı yeni konu çalışmak yerine kısa bir tekrar yapın ve dinlenmiş gidin.

Satıcıya özel sertifikalar bu üçlünün yerini tutar mı?

Tam olarak tutmaz, ama güçlü bir tamamlayıcıdır. Satıcıya özel belgeler belirli bir bulut, güvenlik duvarı ya da uç nokta ürününde derin yetkinlik gösterir. Örneğin şirketiniz tek bir bulut sağlayıcısı üzerinde çalışıyorsa, o sağlayıcının güvenlik belgesi günlük işinizle doğrudan örtüşür.

Ancak bu belgelerin bir sınırı var: işvereniniz başka bir ürüne geçtiğinde değerleri azalır. Security+, CEH ve CISSP ise satıcıdan bağımsız oldukları için kariyer boyunca taşınabilir. Bu nedenle önce bağımsız bir temel, üzerine de kullandığınız teknolojiye özel belge eklemek daha dengeli bir yoldur.

Kısacası iki tür belgeyi rakip olarak değil, katman olarak düşünün. Alt katman sizin genel güvenlik dilinizi gösterir, üst katman ise bugünkü işinizde ne kadar derin olduğunuzu anlatır.

Sertifikayı özgeçmişte ve LinkedIn profilinde nasıl gösterirsiniz?

Sertifikayı yalnızca bir satır olarak yazmak, emeğinizin çoğunu görünmez kılar. İşe alım yapan kişi belgenin adını görür, ama onu nasıl kullandığınızı göremez. Bu nedenle her sertifikanın altına, o bilgiyle yaptığınız somut bir işi bir cümleyle ekleyin.

Örneğin "Security+" yazıp bırakmak yerine, hazırlık sürecinde kurduğunuz küçük bir kayıt izleme laboratuvarını ya da iş yerinizde uyguladığınız bir erişim yetkisi düzenlemesini anlatın. Böylece belge ile deneyim arasında bir köprü kurarsınız. Ayrıca sağlayıcıların sunduğu dijital rozet ve doğrulama bağlantılarını profilinize ekleyin; işveren belgenin gerçekliğini tek tıkla kontrol edebilir.

LinkedIn tarafında da aynı mantık geçerli. Profil başlığınızda sertifika kısaltmasını hedef rolünüzle birlikte kullanın, çünkü arama yapan işe alımcılar tam olarak bu kelimeleri yazar. Müşteri ve işveren bulma tarafını merak ediyorsanız LinkedIn'den müşteri bulma yazımdaki profil önerileri burada da işe yarar.

Sonuç olarak hangi sertifika size uygun?

Özetlemek gerekirse: yeni başlıyorsanız Security+, saldırı tarafına ilgi duyuyorsanız ardından CEH, yıllarca deneyim biriktirip yönetime geçmek istiyorsanız CISSP. Üçü birbirinin alternatifi değil, bir yolun farklı durakları.

Ben bir güvenlik eğitmeni değilim; web ve dijital pazarlama projelerinde güvenlik ekipleriyle yan yana çalışan biriyim. Bu yüzden bu yazıyı resmi kaynaklara ve sahada gördüklerime dayandırdım. Sitenizin güvenlik, hız ve arama görünürlüğünü birlikte ele almak isterseniz SEO danışmanlığı ve web tasarım hizmetlerime göz atabilir, hakkımda sayfasından çalışma biçimimi okuyabilirsiniz.

Sıkça Sorulan Sorular

Siber güvenlikte ilk sertifika hangisi olmalı?
Çoğu aday için ilk sertifika CompTIA Security+ olmalı. Satıcıdan bağımsızdır, zorunlu ön koşulu yoktur ve tehdit, risk, mimari ve operasyon konularında ortak bir temel kurar. CompTIA iki yıllık deneyim ve Network+ bilgisini önerse de bunlar şart değildir. Temel ağ bilginiz zayıfsa önce o eksiği kapatmanızı öneririm.
CEH mi Security+ mı daha zor?
Genel kabul CEH'in daha teknik, Security+'ın ise daha geniş olduğudur. Security+ 90 dakikada en fazla 90 soru sorar ve performans tabanlı sorular içerir. CEH bilgi sınavı ise 4 saatte 125 soru ile saldırı tekniklerine odaklanır. Zorluk algısı geçmişinize bağlıdır; sistem yöneticileri Security+'ı, pentest meraklıları CEH'i daha rahat bulur.
CISSP için 5 yıl deneyim şart mı?
Unvan için evet, sınav için hayır. ISC2 sekiz alanın en az ikisinde beş yıl tam zamanlı deneyim ister; uygun bir diploma bir yılı karşılayabilir. Deneyimi olmayan aday sınavı geçerse Associate of ISC2 olur ve eksik deneyimi tamamlamak için altı yılı vardır. Bu süre dolmadan deneyim tamamlanmalıdır.
Siber güvenlik sertifikaları ömür boyu geçerli mi?
Hayır, üç sertifika da süreli ve yenileme ister. CompTIA üç yıllık döngüde sürekli eğitim birimi toplamanızı, ISC2 ise CISSP için üç yıllık döngüde CPE kredisi ve yıllık üyelik ücreti ödemenizi bekler. EC-Council da CEH için benzer bir kredi sistemi kullanır. Güncel kredi sayısını her sağlayıcının kendi sayfasından kontrol edin.
Sertifikasız siber güvenlik işi bulmak mümkün mü?
Mümkün, özellikle küçük şirketlerde ve girişimlerde. Bu işverenler belgeden çok kanıtlanmış işe bakar: kendi laboratuvarınız, analiz yazılarınız, açık kaynak katkılarınız ya da sorumlu bildirimle raporladığınız açıklar. Ancak büyük kurumlar ve kamu işe alımlarında belge çoğu zaman zorunlu eşiktir. Hedef işvereninizin türüne göre plan yapın.
Sertifika sınavları Türkçe yapılıyor mu?
Genellikle hayır; bu üç sınav çoğunlukla İngilizce ve birkaç büyük dilde sunuluyor. Örneğin ISC2, CISSP sınavını İngilizce, Almanca, Çince, Japonca ve İspanyolca olarak veriyor. Bu yüzden hazırlığınızda teknik İngilizceye ayrıca zaman ayırın. Güncel dil seçeneklerini sınava kaydolmadan önce sağlayıcının sayfasından doğrulayın.
#Siber Güvenlik#Sertifika#CompTIA Security+#CEH#CISSP#Kariyer#Yazılım
Paylaş:
Talha Aslan
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Aracı yok, katman yok: doğrudan işi yapacak uzmanla konuşursunuz. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla dönerim.

WhatsApp Hemen Ara