CEH vs. CHFI: Welches sollten Sie zuerst machen?
Diese Frage wird ständig gestellt und schlecht beantwortet. Die meisten Antworten laufen auf "es hängt von Ihren Zielen ab" hinaus, was zwar stimmt, aber völlig nutzlos ist.
Hier ist eine direktere Version.
Der Unterschied in einem Satz
CEH geht es um den Angriff. CHFI geht es um die Nachbereitung.
CEH versetzt Sie in die Rolle des Angreifers: Aufklärung, Scannen, Ausnutzung, Persistenz. Sie lernen, wie Systeme kompromittiert werden, indem Sie sie selbst kompromittieren.
CHFI versetzt Sie in die Rolle des Ermittlers, nachdem der Kompromiss bereits stattgefunden hat: Beweismittel beschaffen, ohne sie zu kontaminieren, den Zeitablauf rekonstruieren, identifizieren, was entwendet wurde, und einen Bericht erstellen, der auch unter Anfechtung Bestand hat.
Einer fragt: Wo ist dieses System schwach? Der andere fragt: Was ist hier tatsächlich passiert, und können Sie es beweisen?
Nebeneinander
| CEH v13 | CHFI v11 | |
|---|---|---|
| Zeitpunkt | Vor dem Vorfall | Nach dem Vorfall |
| Perspektive | Angreifer | Ermittler |
| Kernfrage | „Wo ist das verwundbar?“ | „Was ist passiert und wo ist der Beweis?“ |
| Module | 20 | 15 |
| Prüfung | Multiple Choice + optionaler Praxisteil | 312-49, 150 Fragen, 4 Stunden |
| Höhere Stufe | CEH Master (Standard + Praxisteil) | Keine – eine einzige Prüfung |
| Typische Rollen | Pentester, Red Team, Sicherheitsingenieur | Forensischer Analyst, Incident Responder, DFIR |
| Ergebnis der Arbeit | Ergebnisse und Ratschläge zur Behebung | Beweismittel und ein belastbarer Bericht |
Welches ist schwieriger?
Verschiedene Arten von Schwierigkeiten.
CEH ist breiter. Zwanzig Module, die Netzwerke, Web, Wireless, Mobil, Cloud, IoT, Kryptographie umfassen. Die Herausforderung ist das Volumen – eine große Oberfläche, und es wird erwartet, dass Sie in all diesen Bereichen versiert sind.
CHFI ist tiefer und prozeduraler. Fünfzehn Module, aber die Disziplin ist bei der Reihenfolge unerbittlich. Ob Sie vor oder nach dem Imaging gehasht haben, ob Sie den flüchtigen Speicher erfasst haben, bevor Sie das Live-System berührt haben, ob die Beweismittelkette während des Vorgangs dokumentiert oder nachträglich rekonstruiert wurde – all dies entscheidet darüber, ob Sie Beweise oder eine Anekdote haben.
CEH bestraft Lücken in der Breite. CHFI bestraft Nachlässigkeit in der Methode.
Welches zahlt sich besser aus?
Im Großen und Ganzen vergleichbar, mit einer erwähnenswerten Einschränkung.
CHFI enthält einen ungewöhnlichen Datenpunkt: Es ist die einzige digitale Forensik-Zertifizierung, die konstant mit sechsstelligen Gehältern in Verbindung gebracht wird, laut dem Salary Survey 75 Report sogar bis zu 117.950 US-Dollar.
Der Grund ist nicht, dass Forensik glamourös ist. Es ist, dass sie selten ist. Jedes Sicherheitsteam hat Leute, die einen Scanner bedienen können. Nur sehr wenige haben jemanden, der Beweismittel unter Zeitdruck korrekt behandeln kann, und Organisationen entdecken dies im schlimmsten Moment.
Welches sollte man zuerst machen?
Nehmen Sie zuerst CEH, wenn:
- Sie neu in der Sicherheit sind und die breiteste Grundlage wünschen
- Sie Pentesting- oder Red-Team-Arbeiten anstreben
- Sie eine Qualifikation wünschen, die Personalvermittler sofort erkennen, auch solche, die das Fachgebiet nicht verstehen
CEH ist der bekanntere Name. In einer nach Schlüsselwörtern gefilterten Bewerberliste zählt das etwas.
Nehmen Sie zuerst CHFI, wenn:
- Sie bereits in einer SOC- oder IR-Rolle tätig sind und informell Forensik betreiben
- Ihre Organisation nun Berichtspflichten bei Sicherheitsverletzungen hat und niemand qualifiziert ist, diese zu untersuchen
- Sie eher selten als häufig sein möchten
- Sie sich mehr zur Rekonstruktion als zur Intrusion hingezogen fühlen
Die ehrliche Empfehlung für die meisten Menschen: zuerst CEH, dann CHFI.
Nicht weil CEH wichtiger wäre, sondern weil es CHFI einfacher macht. Sobald Sie verstehen, wie sich ein Angreifer durch ein Netzwerk bewegt, wird das Erkennen, wo er Spuren hinterlässt, intuitiv statt abstrakt. Sie merken sich nicht die Speicherorte von Artefakten – Sie erkennen die Trümmer von Dingen, die Sie selbst getan haben.
Warum die meisten Leute irgendwann beides machen
Betrachten Sie, was jedes einzelne weglässt.
CEH endet im Moment des Kompromisses. Es sagt Ihnen, dass das System anfällig war und wie. Es sagt Ihnen nicht, wer reingekommen ist, was er mitgenommen hat oder wie Sie etwas davon beweisen könnten.
CHFI beginnt in diesem Moment. Aber Ermittler, die noch nie etwas angegriffen haben, tun sich schwer zu wissen, wo sie suchen sollen, weil sie nicht wissen, wie Angreifer sich verhalten.
Keines von beiden ist allein vollständig. Deshalb besitzen die stärksten Sicherheitsexperten beides – und deshalb bemerken Personalvermittler, die das Fachgebiet verstehen, wenn ein Lebenslauf beides enthält.
Erste Schritte
Sie gehen den CHFI-Weg?
- Nur Laborzeit benötigt → CHFI v11 iLabs, $99 (EC-Councils eigener Listenpreis für diese Labs beträgt $199)
- Zertifizierung → CHFI v11 Voucher + eCourseware + iLabs + Mock Exam
Möchten Sie zuerst das vollständige Bild von CHFI erhalten? → Der vollständige CHFI v11-Leitfaden
Häufige Fragen
Ist CEH eine Voraussetzung für CHFI? Nein. Keines setzt das andere voraus.
Kann ich beides gleichzeitig machen? Sie können, aber es ist selten eine gute Idee. Das Material ist dicht und die Disziplinen ziehen in entgegengesetzte Richtungen. Beenden Sie das eine, dann beginnen Sie mit dem nächsten.
Hat CHFI eine praktische Prüfung wie CEH Practical? Nein. CHFI ist eine einzige Prüfung (312-49). Es gibt keine CHFI-Masterstufe.
Welches ist bekannter? CEH, dem Namen nach. CHFI, von Leuten, die diese Arbeit tatsächlich machen.
0 Kommentare